ייתכן שתתעניין ב:

קטגוריות

תיקון 13 בעסק: חמש בדיקות להנהלה והראיות שכדאי לבקש

מאת · יועץ אבטחת מידע והגנת פרטיות · מומחה תיקון 13

עודכן: 8 באוקטובר 2026 | SEC-IT Consulting

תיקון 13 בעסק מתחיל בשאלה ניהולית פשוטה: אילו ראיות מראות שהמידע האישי אכן מנוהל ומוגן בהתאם לחובות החלות על הארגון? חמש הבדיקות שלהלן עוזרות להפוך תשובות כלליות כמו „ספק המחשוב מטפל בזה” לתמונה שאפשר לקבל לפיה החלטות: מיפוי, תחולת חובות, הרשאות, ספקים ותיעוד ביצוע.

תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף ב־14 באוגוסט 2025. הוא עדכן הגדרות, שינה את חובות הרישום וההודעה, קבע חובת מינוי ממונה על הגנת הפרטיות בארגונים מסוימים והרחיב את סמכויות האכיפה. לסקירה של ההסדרים ראו את המדריך לתיקון 13 ולתחולת החוק. כאן נתמקד במה שהנהלה יכולה לבדוק בפועל.

איך לקרוא את המאמר: דרישות הדין המוזכרות להלן חלות לפי מאפייני הארגון והמאגר. בחירת המדגמים, אופן הצגת הראיות וסדר העבודה המוצע הם המלצות ניהוליות של SEC-IT; הם אינם רשימת חובות אחידה לכל עסק ואינם אישור עמידה בדין.

גם בעסק קטן: מתחילים במידע, לא במספר העובדים

עסק שמעסיק עשרה עובדים עשוי לעבד מידע על אלפי לקוחות ומועמדים לעבודה. המידע יכול להימצא במערכת CRM, בשכר, בדואר אלקטרוני, בקבצים משותפים ובשירותי ענן. מידע אישי אינו רק מספר זהות או תיק רפואי: גם נתונים שניתן לקשר לאדם בעקיפין ובמאמץ סביר עשויים להיכלל בהגדרה.

עם זאת, לא כל אוסף פרטי קשר הוא בהכרח „מאגר מידע” כהגדרתו בחוק. לכן יש לבחון תחילה את ההגדרות והחריגים, ובהמשך את החובות הרלוונטיות. מספר עובדים קטן אינו קובע לבדו פטור, רמת אבטחה או חובה למנות ממונה.

בדיקה 1: האם מפת המידע תואמת את העבודה בפועל?

השאלה להנהלה: היכן נשמר מידע אישי, לאיזו מטרה משתמשים בו ולאילו גורמים הוא מועבר?

הבסיס בדין: תקנה 2 לתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז–2017, עוסקת במסמך הגדרות המאגר. הוא כולל בין היתר את מטרות השימוש, סוגי המידע, עיבוד באמצעות גורמים אחרים, העברות לחו״ל וסיכוני אבטחה.

ראיה שכדאי לבקש: מסמך הגדרות עדכני ולצדו רשימת מערכות וספקים. בחרו תהליך אחד, למשל קליטת לקוח, ובקשו לעקוב אחרי המידע מהטופס הראשוני ועד למערכת השירות ולספק החיצוני. בדקו אם כל התחנות מופיעות במיפוי.

דוגמה לפער: מערכת ה־CRM מופיעה במסמך, אבל קובץ לקוחות שמועבר בקביעות לספק דיוור אינו מופיע בו. ההמלצה היא לעדכן את המיפוי ולבחון את חוקיות ההעברה ואת הבקרות הנדרשות, במקום להסתפק בעדכון רשימת התוכנות.

בדיקה 2: האם נבדקו בנפרד רישום, הודעה, DPO ורמת אבטחה?

השאלה להנהלה: על סמך אילו נתונים הוחלט אילו חובות חלות עלינו? אלה בדיקות נפרדות; תשובה שלילית לשאלת הרישום אינה תשובה לשאלת האבטחה או הממונה.

רישום: לפי סעיף 8א(א), החובה כוללת מאגרים בשליטת גוף ציבורי כהגדרתו הרלוונטית בחוק, למעט מאגר המכיל מידע על עובדי אותו גוף בלבד. היא כוללת גם מאגר שמטרתו העיקרית איסוף מידע אישי לצורך מסירתו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, כאשר מספר האנשים במאגר עולה על 10,000. עצם קיומו של מאגר לקוחות גדול אינו מספיק לבדו להפעלת החלופה השנייה.

הודעה לרשות: כאשר חובת הרישום אינה חלה ובמאגר יש מידע בעל רגישות מיוחדת על יותר מ־100,000 אנשים, חלה חובת הודעה לפי סעיף 8א(ב), בתוך 30 ימים מהמועד שבו התקיים התנאי. נדרש לצרף מסמך הגדרות מאגר. רישום ישן שנותר במרשם מכוח הוראת המעבר אינו פוטר כשלעצמו מחובת ההודעה.

ממונה על הגנת הפרטיות (DPO): חובת המינוי לפי סעיף 17ב1 חלה על קבוצות מוגדרות. לצד גופים ציבוריים ומחזיקים במאגריהם, בכפוף להסדרים שבחוק, נכללים בעלי שליטה העוסקים בעיקר באיסוף מידע למסירה לאחרים בתנאי הסעיף, וכן בעלי שליטה או מחזיקים שעיסוקיהם העיקריים כרוכים בניטור שוטף ושיטתי בהיקף ניכר, או שעיסוקם העיקרי כולל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר. אין להחליף את בחינת „היקף ניכר” בסף עובדים שרירותי.

ביולי 2026 פרסמה הרשות גילוי דעת סופי בנושא מינוי DPO. זהו מסמך המפרט את פרשנות הרשות; החובה עצמה קבועה בחוק. בחינת המינוי צריכה לכלול גם כישורים, משאבים והיעדר ניגוד עניינים.

ראיה שכדאי לבקש: טבלת החלטות קצרה ובה כל חובה, הנתונים שנבדקו, המסקנה, הבסיס למסקנה והגורם שבחן אותה. קבעו בנפרד את רמת האבטחה ואת הדרישות הנגזרות ממנה. אם חסרים נתונים, סמנו שהבדיקה טרם הושלמה.

בדיקה 3: האם ההרשאות משקפות צורך בתפקיד?

השאלה להנהלה: האם עובד או ספק יכולים עדיין לגשת למידע שכבר אינם צריכים? תקנה 8 עוסקת במתן הרשאות לפי התפקיד ובהיקף הדרוש לביצועו, ובניהול רישום מעודכן שלהן.

ראיה שכדאי לבקש: רשימת הרשאות מתוך מערכת מרכזית, והשוואה לרשימת התפקידים ולשינויים האחרונים בכוח האדם. מומלץ לבדוק מדגם של עובד שעזב, עובד שעבר תפקיד וספק שסיים פרויקט. לכל מקרה בקשו תיעוד של הסרת הגישה או התאמתה.

דוגמה לפער: חשבון העובד נחסם בדואר האלקטרוני, אך נותר פעיל במערכת שירות נפרדת. הצהרה כללית ש„המשתמש הוסר” אינה מראה שכל מערכותיו נבדקו.

בדיקה 4: האם יש בקרה על ספקים מעבר להסכם סודיות?

השאלה להנהלה: מה מותר לספק לעשות במידע, ואיך הארגון בודק שהוא עומד בהסכם? כאשר תקנה 15 חלה על ההתקשרות, היא דורשת בחינת סיכונים מראש, הסדרה של נושאים מוגדרים בהסכם ובקרה על עמידת הגורם החיצוני בדרישות.

ראיה שכדאי לבקש: בחרו ספק ענן או ספק שירות בעל גישה למאגר, ובקשו את בדיקת הסיכונים, ההסכם ותיעוד הבקרה. בדקו שההסדר מתייחס למידע ולשימושים המותרים, לגישה, לסיום ההתקשרות ולדיווח על אירוע. הסכם סודיות כללי לבדו אינו משיב לכל השאלות.

שימוש ב־Microsoft 365 או בשירות ענן אחר אינו מבטל את חובות הארגון. צריך להבין אילו בקרות מפעיל הספק ואילו הגדרות, הרשאות ותהליכים נשארים באחריות הארגון. גם ספק מחשוב מקצועי אינו מחליף הכרעה בשאלות כמו מטרות האיסוף, שימוש מותר או טיפול בבקשת עיון.

בדיקה 5: האם אפשר לקשר בין מסמך, פעולה ותוצאה?

השאלה להנהלה: האם נוהל קיים גם מבוצע? מעבר למסמכים, מומלץ לבקש דוגמה עדכנית לביצוע בפועל: טיפול בהרשאה, בדיקת ספק, הדרכה או טיפול בפניית אדם על המידע שלו, לפי החובות החלות על הארגון.

ראיה שכדאי לבקש: לכל פער מרכזי הציגו את הבקרה הנדרשת, מי אחראי לביצועה, מתי בוצעה לאחרונה, מה התוצאה ואיפה נמצא התיעוד. אין צורך להעביר להנהלה מידע אישי גולמי כאשר אפשר להציג סיכום או דוגמה מושחרת.

דוגמה לפער: נכתב נוהל לטיפול בבקשות עיון ותיקון, אך אין גורם שמקבל את הפניות או מעקב אחר הטיפול בהן. מומלץ לבחון את התהליך מקצה לקצה, לרבות זיהוי הפונה והעברת הבקשה לגורם המתאים.

מה עושים עם הממצאים בישיבת ההנהלה?

המלצה מעשית: סיימו את הישיבה עם רשימת פערים מתועדפת. לכל פער קבעו אחראי, פעולת תיקון, מועד יעד וראיה שתאפשר לוודא שהטיפול הושלם. התחילו בפערים שמאפשרים גישה בלתי מורשית או שימוש לא תקין במידע, ובחובות שמועד קיומן כבר הגיע. תוכנית עבודה אינה דוחה מועדים הקבועים בדין.

תיקון 13 מאפשר לרשות להטיל עיצומים כספיים בגין הפרות מוגדרות. גובה העיצום תלוי בסוג ההפרה ובמנגנונים שבדין, ולכן אין „קנס קבוע” שמתאים לכל עסק. תיעוד הבדיקות מסייע לניהול ולטיפול בפערים, אך אינו מבטיח חסינות מאכיפה או מוכיח לבדו ציות.

אפשר להתחיל בבדיקת המוכנות העצמית לתיקון 13, ולהמשיך לבדיקה של מסמכים והגדרות בפועל במסגרת סקר פערים ותוכנית עבודה לתיקון 13. השאלון הוא נקודת פתיחה; הוא אינו תחליף לבדיקה פרטנית.

שאלות נפוצות

האם חמש הבדיקות מוכיחות שהעסק עומד בתיקון 13?

לא. הן מסגרת ניהולית לאיתור פערים ולבחינת ראיות. בדיקה מלאה צריכה להתאים למאפייני המידע, הפעילות, הספקים והחובות החלות על הארגון.

אם אין חובת רישום, האם אפשר לוותר על אבטחת המאגר?

לא. צמצום חובת הרישום אינו פוטר משאר הוראות החוק והתקנות החלות על המאגר. יש לבדוק בנפרד אבטחת מידע, שימוש במידע, זכויות נושאי המידע וחובות נוספות לפי העניין.

האם כל עסק חייב למנות ממונה על הגנת הפרטיות?

לא. החובה נקבעת לפי הקבוצות והתנאים שבסעיף 17ב1. גודל העסק לבדו אינו מבחן מספיק. גם החלטה שאין חובת מינוי צריכה להתבסס על נתוני הפעילות; תיעוד הנימוקים הוא המלצה ניהולית מועילה.

האם אפשר למנות DPO חיצוני?

כן. סעיף 17ב3 מאפשר לממונה להיות מי שאינו עובד הארגון. יש לעמוד בדרישות הכשירות, בתנאים למילוי התפקיד ובהוראות למניעת ניגוד עניינים.

איזו ראיה כדאי לבקש ראשונה מספק המחשוב?

כצעד ניהולי ראשון, בקשו רשימת מערכות והרשאות עדכנית ובדקו אותה מול תהליך עסקי אחד. כך ניתן לזהות מה ידוע, מה חסר ואילו גורמים נוספים בארגון צריכים להשתתף בבדיקה.

מקורות רשמיים

הבדיקה נערכה ב־8.10.2026. ההפניות להלן מבחינות בין החוק לבין חומרי ההסבר ועמדות הרשות. במקרה של סתירה, הוראות הדין גוברות.

חוק הגנת הפרטיות (תיקון מס׳ 13), ספר החוקים 3287 — סעיפי הרישום וההודעה 8א, ומינוי הממונה 17ב1–17ב3 בנוסח המתוקן.

הרשות להגנת הפרטיות: רישום מאגר מידע וחובת הודעה על מאגר מידע — דפי השירות עודכנו ב־12.5.2026.

שאלות ותשובות של הרשות בנושא תיקון 13 — הגדרות, מינוי ממונה ואכיפה. לעניין סף הרישום הובא במאמר הניסוח „מעל 10,000”, בהתאם לדף הרישום המעודכן.

פרסום גילוי הדעת הסופי בנושא DPO — עמדת הרשות, פורסמה באתר ב־26.7.2026 ועודכנה ב־27.7.2026.

המדריך הרשמי ליישום תקנות אבטחת מידע — פרקי תקנות 2, 8 ו־15. המדריך פורסם לפני כניסת תיקון 13 לתוקף; יש לקרוא את המונחים בו לצד הגדרות החוק המעודכנות.

SEC-IT מלווה הנהלות במיפוי סיכוני פרטיות ואבטחת מידע, בתכנון בקרות ובשירותי CISO ו־DPO במיקור חוץ. לשירותי אבטחת מידע והגנת פרטיות.

המאמר מספק מידע מקצועי כללי ואינו חוות דעת משפטית פרטנית. תחולת הדרישות והטיפול בסוגיות משפטיות מחייבים בחינה לפי נסיבות הארגון.

— יועץ אבטחת מידע והגנת פרטיות

מייסד SEC-IT, עם מעל 15 שנות ניסיון. משלב רקע משפטי (תואר במשפטים) עם ניסיון IT מבצעי ומומחיות סייבר (CISM, CISO), ומתמחה ביישום תיקון 13 והגנת פרטיות לעסקים קטנים ובינוניים. עוד על עידן ←

בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות, כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Picture1
מְחַבֵּר

עידן צברי

עידן צברי הוא מייסד SEC-IT ויועץ בכיר לאבטחת מידע והגנת פרטיות, המלווה דירקטוריונים והנהלות בהיערכות לתיקון 13 ובשירותי CISO ו-DPO כשירות. בעל הסמכת CISM (ISACA) ותואר ראשון במשפטים (LL.B), עם מעל 15 שנות ניסיון ב-IT, אבטחת מידע וסייבר.
Facebook
Twitter
LinkedIn
Scroll to Top