ייתכן שתתעניין ב:

קטגוריות

Your Biggest Breach Isn’t Technological – It’s Cultural

הפרצה הגדולה ביותר שלכם אינה טכנולוגית — היא תרבותית

מאת · יועץ אבטחת מידע והגנת פרטיות · מומחה תיקון 13

בקצרה: לפי דוחות Verizon DBIR, הרוב המכריע של אירועי האבטחה כולל גורם אנושי — טעות, רשלנות או הנדסה חברתית — ולא פרצה טכנולוגית מתוחכמת. המסקנה הניהולית: השקעה נוספת בכלים לא תסגור את הפער אם התרבות הארגונית משאירה את האבטחה “אצל המחשוב”. מאז תיקון 13 זה גם עניין רגולטורי: הדרכת עובדים מתועדת היא דרישה, לא המלצה.

מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026

למה רוב הפריצות אינן טכנולוגיות?

מנכ״לים משקיעים מיליונים בפלטפורמות סייבר, בהגנות מבוססות בינה מלאכותית ובכלי ניטור — והנתונים מספרים סיפור אחר. ניתוחי Verizon DBIR מצביעים בעקביות על כך שכשלושה רבעים מהאירועים כוללים גורם אנושי: טעות תפעולית, הרשאה שנשארה פתוחה, לחיצה על קישור, או עובד שלא ידע שמה שהוא עושה מסוכן. לא קוד. לא פיירוול. תרבות ותהליך.

זה גם מסביר תופעה שאני פוגש שוב ושוב: ארגונים עם תקציב אבטחה מכובד שנופלים על דבר פשוט. הכלים היו שם. מה שלא היה זה מישהו שהגדיר מי אחראי, מתי מדווחים, ומה עושים כשמשהו נראה חשוד.

שלושה דפוסים שחוזרים בכל אירוע

  • “זו בעיה של המחשוב” — כשההנהלה מאצילה את הנושא כלפי מטה, העובדים מבינים שזה לא באמת חשוב. מנהל בכיר שלוחץ על קישור זדוני עשה זאת כי אף אחד מעולם לא הסביר לו שהוא יעד.
  • נוחות מנצחת בקרה — קובץ שמועלה לתיקייה משותפת “רק לרגע”, הרשאה גורפת שניתנה כדי לא לעכב פרויקט, סיסמה משותפת בין צוות. כל אחד מהם הגיוני בנפרד ומסוכן במצטבר.
  • אין ערוץ לדווח בלי בושה — עובד שלחץ על קישור ומבין את טעותו אחרי דקה יכול לחסוך לארגון חודשים של חקירה. אם הוא חושש להיענש, הוא ישתוק.

מה תיקון 13 שינה בעניין הזה?

עד לא מזמן, הדרכת עובדים הייתה עניין של שיקול דעת. תקנות הגנת הפרטיות מחייבות היום הדרכה — ומתועדת. בביקורת של הרשות להגנת הפרטיות, “עשינו הדרכה” בלי רישום נוכחות, תוכן ותאריכים שווה כמעט לכלום. ומעבר לכך: ברגע שעובד עושה טעות שגורמת לחשיפת מידע אישי, מופעל שעון הדיווח — והקנס הראשון בישראל, 256,000 ₪, ניתן בדיוק על איחור בדיווח. כל התשובות על תיקון 13.

מה הנהלה יכולה לשנות — ארבעה מהלכים

  • להוציא את הנושא מהמחשוב לסדר היום של ההנהלה — סעיף קבוע בישיבה רבעונית, עם בעל תפקיד מוגדר שמדווח. ההנהלה קובעת את הטון.
  • הדרכה שמתועדת ונמדדת — לא מצגת שנתית אלא סימולציות פישינג עם מדידה, ורישום מסודר של מי עבר ומתי.
  • נוהל דיווח ללא ענישה — להצהיר מפורשות שעובד שמדווח על טעות שלו לא ייענש. זה המהלך הזול ביותר עם ההחזר הגבוה ביותר.
  • לתרגל את ההנהלה, לא רק את ה-IT — תרגיל שולחני שבו המנכ״ל וסמנכ״ל הכספים צריכים להחליט בזמן אמת מה מדווחים ולמי. שם מתגלים הפערים האמיתיים.

שאלות נפוצות

האם באמת רוב הפריצות נגרמות מטעות אנוש?

לפי ניתוחי Verizon DBIR הרוב המכריע של האירועים כולל גורם אנושי כלשהו — טעות, שימוש לרעה בהרשאות, או הנדסה חברתית. חשוב לדייק: זה לא אומר שהעובדים אשמים, אלא שהתהליכים והתרבות סביבם לא נבנו נכון.

השקענו בכלי אבטחה יקרים. זה לא מספיק?

כלים מצמצמים סיכון אבל לא מחליפים תהליך. כלי ניטור מצוין שאף אחד לא מוגדר להגיב להתראות שלו, או הרשאות שלא נסקרות, מייצרים תחושת ביטחון בלי הגנה. השאלה הנכונה היא לא “מה קנינו” אלא “מי אחראי ומה קורה כשמשהו קורה”.

איך מודדים תרבות אבטחה?

באמצעים פשוטים: אחוז ההצלחה בסימולציות פישינג לאורך זמן, מספר הדיווחים היזומים של עובדים על אירועים חשודים (מספר גבוה הוא סימן טוב!), זמן ממוצע מזיהוי לדיווח, ואחוז העובדים שהשלימו הדרכה מתועדת.

מאיפה מתחילים בארגון בינוני?

משלושה דברים שאפשר לעשות החודש: להגדיר בעל תפקיד אחראי ולהכניס דיווח רבעוני לישיבת הנהלה, להריץ סימולציית פישינג ראשונה כדי לקבל קו בסיס, ולכתוב נוהל דיווח אירוע קצר שכולל את חובת הדיווח לרשות.

קשור: סקר סיכוני אבטחת מידע · CISO כשירות · ממונה הגנת פרטיות כשירות

רוצים לדעת איפה התרבות אצלכם נשברת?

שיחת הערכה עם יועץ בכיר — נמפה את הפערים התהליכיים, לא רק הטכנולוגיים.

לתיאום שיחת הערכה

— יועץ אבטחת מידע והגנת פרטיות

מייסד SEC-IT, עם מעל 15 שנות ניסיון. משלב רקע משפטי (תואר במשפטים) עם ניסיון IT מבצעי ומומחיות סייבר (CISM, CISO), ומתמחה ביישום תיקון 13 והגנת פרטיות לעסקים קטנים ובינוניים. עוד על עידן ←

בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות — כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Picture1
מְחַבֵּר

עידן צברי

עידן צברי הוא מייסד SEC-IT ויועץ בכיר לאבטחת מידע והגנת פרטיות, המלווה דירקטוריונים והנהלות בהיערכות לתיקון 13 ובשירותי CISO ו-DPO כשירות. בעל הסמכת CISM (ISACA) ותואר ראשון במשפטים (LL.B), עם מעל 15 שנות ניסיון ב-IT, אבטחת מידע וסייבר.
Facebook
Twitter
LinkedIn
Scroll to Top