דילוג לתוכן

מתקן ISO 27001 ועד תיקון 13: אנחנו לוקחים אתכם מהתחלה ועד הסוף

יש שיחה שאנחנו מנהלים כמעט כל שבוע. מנכ"ל או שותף במשרד מתקשר ואומר: "הלקוח הגדול שלנו דורש מאיתנו ISO 27001", או "קיבלנו שאלון אבטחת מידע ואנחנו לא יודעים מה לענות בחצי מהסעיפים". לפעמים זו שיחה אחרי אירוע, ואז הטון אחר לגמרי.

בכל המקרים האלה השאלה האמיתית זהה: מאיפה מתחילים?

התשובה הקצרה: לא מקנייה של עוד מוצר. מתחילים ממיפוי של מה שיש, מבינים איפה הפערים, ורק אחר כך סוגרים אותם לפי סדר עדיפויות. זה בדיוק מה שאנחנו עושים.

מה השתנה, ולמה זה כבר לא "נדחוף את זה לרבעון הבא"

ב-14 באוגוסט 2025 נכנס לתוקף תיקון 13 לחוק הגנת הפרטיות, השינוי המשמעותי ביותר בחוק מאז שנחקק ב-1981. הוא לא עוד עדכון טכני. התיקון מרחיב מאוד את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות, מחייב חלק מהארגונים למנות ממונה על הגנת הפרטיות, ומחדד את חובת הדיווח על אירוע אבטחה חמור.

יש כאן גם נקודה שהרבה עסקים מפספסים: הגדרת "מאגר מידע" התרחבה. גם אם המידע יושב אצלכם בכמה מערכות שונות, הוא עלול להיחשב מאגר אחד לצורך החוק. כלומר החובות רלוונטיות להרבה יותר גופים ממה שנהוג לחשוב, ולא רק לבנקים ולגופים ציבוריים.

במקביל, מי שעובד מול לקוחות עסקיים גדולים, מול חברות ביטוח או מול ארגונים בחו"ל, מגלה שהתקן ISO 27001 הפך לתנאי סף. לא בקשה, תנאי. בלי תעודה, המכרז נסגר בפניכם.

איפה אנחנו נכנסים לתמונה

M-Challenge עוסקת באבטחת מידע ובתשתיות IT לעסקים בישראל כבר שנים ארוכות, עם דגש על משרדי עורכי דין ורואי חשבון וארגונים בינוניים שמחזיקים מידע רגיש של לקוחות. אנחנו לא משרד ייעוץ שכותב נייר ונעלם, ולא אינטגרטור שמוכר קופסה. אנחנו נמצאים גם בצד של הנהלים וגם בצד של המקלדת, וזה ההבדל.

הליווי שלנו בנוי בשלבים:

1. סקר פערים

מגיעים, ממפים את המערכות, את מאגרי המידע, את ההרשאות ואת הגיבויים. מוציאים מסמך שאומר בעברית פשוטה איפה אתם ביחס לדרישות התקן וביחס לדרישות תקנות אבטחת המידע. בלי ז'רגון מיותר.

2. תיקון הפערים הטכנולוגיים

כאן החלק שרוב הארגונים תקועים בו. הפרדת הרשאות, אימות רב-שלבי, מדיניות גישה מותנית בסביבת Microsoft 365, ניהול לוגים ושמירתם, הצפנה, ניטור התחברויות חריגות, וגיבוי שנבדק ולא רק "רץ". אנחנו מיישמים את זה בפועל, לא ממליצים ומשאירים לכם.

3. נהלים ומסמכים

מסמך הגדרות מאגר, נוהל אבטחת מידע, נוהל טיפול באירועי אבטחה, מדיניות גיבוי וסיווג רמת אבטחה למאגרים. כל מה שהרשות תבקש לראות אם תגיע.

4. הכשרת עובדים

הגורם החלש ביותר הוא עדיין האדם שלוחץ על הקישור. סימולציות פישינג והדרכות קצרות שאנשים באמת עוברים.

5. ליווי עד הביקורת ואחריה

אנחנו נשארים איתכם בתהליך ההסמכה מול גוף ההסמכה, ואחר כך בניטור השוטף. תקן זו לא נקודת סיום, זו תחזוקה.

מה קורה אחרי שהתעודה תלויה על הקיר

הרבה ארגונים מקבלים תעודה ותוך שנה חוזרים למצב שהיו בו. לכן פיתחנו פלטפורמת ניטור שרצה על סביבות הלקוחות שלנו ובודקת כל יום את מצב האבטחה: משתמשים חשופים, הרשאות עודפות, כללי העברת דואר חשודים, התחברויות ממדינות זרות, חשיפות באינטרנט ושרתים בלי עדכונים. הלקוח מקבל דוח שבועי בעברית שאפשר להראות להנהלה ולרואה החשבון בלי מתרגם.

פורטל הלקוחות

לקוחות בליווי שוטף עובדים מולנו דרך פורטל ייעודי, שבו פותחים קריאה, עוקבים אחרי הטיפול ומתאמים ביקור טכנאי בלי לרדוף אחרי אף אחד בטלפון. הפורטל נמצא כאן: premium.m-challenge.com

כמה זמן זה לוקח?

בגדול, ארגון בינוני עם תשתית מסודרת יגיע לרמת מוכנות לתקן תוך כמה חודשים. ארגון שמתחיל מאפס יצטרך יותר. אבל הנקודה החשובה היא שכבר בשלב סקר הפערים אתם יודעים בדיוק מה מצבכם, וזה לבד שווה הרבה כשמגיע שאלון מלקוח או פנייה מהרשות.

לגבי תיקון 13, כאן אנחנו ממליצים לא לחכות. סגירת הפערים הבסיסיים היא עבודה של שבועות, לא של שנה, והחשיפה לעיצומים כספיים ולתביעות היא אמיתית.

בואו נדבר

אם קיבלתם דרישה מלקוח, אם אתם באמצע היערכות לתיקון 13, או שפשוט לא ישנים טוב בלילה בגלל המידע שיושב אצלכם בשרת, שווה שיחה של רבע שעה. נגיד לכם בכנות איפה אתם עומדים, גם אם המסקנה היא שאתם במצב סביר ולא צריכים אותנו עכשיו.

צרו איתנו קשר ונחזור אליכם בהקדם.