CISO as a Service — מנהל אבטחת מידע במיקור חוץ
לרוב העסקים בישראל אין הצדקה להעסיק מנהל אבטחת מידע (CISO) במשרה מלאה. אבל האחריות קיימת בכל מקרה — מול לקוחות, מול רגולציה, ומול תוקפים שלא מבדילים בין ארגון גדול לקטן.
CISO as a Service נותן לכם את הפונקציה בלי העלות של משרה: מישהו שאחראי על אבטחת המידע בארגון, בונה תוכנית, ומלווה את יישומה.
מה ה-CISO עושה בפועל
זה לא תפקיד טכני. טכנאי מתקין Firewall; CISO מחליט האם צריך אותו, איפה, ומה המדיניות שלו.
מיפוי סיכונים
איפה המידע הרגיש יושב, מי ניגש אליו, ומה יקרה אם ידלוף. בלי המיפוי הזה כל השקעה באבטחה היא ניחוש.
בניית מדיניות
- מדיניות הרשאות וגישה
- נוהל טיפול באירועי אבטחה
- מדיניות סיסמאות ואימות
- נוהל עבודה מרחוק ומכשירים אישיים
- נוהל כניסה ויציאה של עובדים
פיקוח על היישום
מדיניות שנכתבה ולא נאכפת שווה כלום. ה-CISO בודק שהבקרות פועלות, שהעדכונים מותקנים, ושהגיבוי נבדק.
ליווי מול לקוחות ורגולציה
שאלוני אבטחה מלקוחות גדולים, היערכות לביקורות, וליווי בתהליכי הסמכה כמו ISO 27001.
דיווח להנהלה
תמונת מצב תקופתית בשפה עסקית — מה הסיכונים, מה נעשה, ומה עוד נדרש.
מתי כדאי לשקול
- לקוח גדול שולח לכם שאלון אבטחת מידע ואין מי שיענה עליו
- אתם נערכים לISO 27001 או לדרישות רגולטוריות
- עברתם אירוע אבטחה ואתם רוצים שזה לא יחזור
- יש לכם ספק IT שמטפל בתקלות — אבל אף אחד לא אחראי על התמונה הכוללת
- אתם מחזיקים מידע רגיש של לקוחות וחשופים לתיקון 13
איך זה עובד אצלנו
שלב ראשון — סקר מצב. מיפוי המערכות, הנתונים והבקרות הקיימות. בסופו תמונת מצב כתובה עם פערים מדורגים לפי סיכון.
שלב שני — תוכנית עבודה. מה לתקן קודם, מה יכול לחכות, ומה העלות. בסדר של השפעה, לא של קלות ביצוע.
שלב שלישי — ליווי שוטף. פגישות תקופתיות, מעקב אחר היישום, עדכון המדיניות, וזמינות בעת אירוע.
היתרון שלנו: אנחנו גם מנהלים תשתיות בפועל. ההמלצות שלנו ניתנות ליישום, כי אנחנו יודעים מה עולה ומה שובר מה.
CISO ו-DPO: שני תפקידים נפרדים
זו נקודה שחשוב להבהיר, כי הרבה עסקים מתבלבלים בה.
ממונה על הגנת הפרטיות (DPO) הוא תפקיד שנדרש לפי תיקון 13 לחוק הגנת הפרטיות בגופים ציבוריים ובארגונים שעיסוקם כרוך בסיכון משמעותי לפרטיות.
הרשות להגנת הפרטיות קבעה בגילוי דעת מיולי 2026 שהממונה נדרש לידע מעשי מעמיק בדיני הפרטיות בישראל, הנשען על ניסיון משפטי או רגולטורי — ולא בידע טכנולוגי. הרשות אף הבהירה שCISO לרוב אינו יכול לשמש במקביל כ-DPO, בשל חשש לניגוד עניינים ושוני מהותי בכישורים הנדרשים.
לכן אנחנו לא מציעים שירותי DPO. מה שכן — כשיש לכם ממונה, פנימי או חיצוני, אנחנו מספקים את הצד הטכנולוגי שהוא נשען עליו:
- מיפוי מערכות ונתונים — איפה המידע האישי יושב בפועל
- בקרות גישה ותיעוד — מי ניגש למה ומתי
- יישום דרישות אבטחת מידע לפי התקנות
- זיהוי ודיווח על אירועי אבטחה
- גיבוי מוצפן מחוץ לרשת
מסמך מדיניות בלי בקרות בפועל לא יעמוד בביקורת. אנחנו החלק שהופך את הנייר למציאות.
נתחיל בסקר מצב
שיחה קצרה תגיד לנו מה קיים אצלכם ומה הפערים העיקריים. 03-5441995 או השאירו פרטים:
המידע בעמוד זה כללי ואינו מהווה ייעוץ משפטי. לעניין חובות ספציפיות החלות על הארגון שלכם, ובכלל זה חובת מינוי ממונה על הגנת הפרטיות, יש להיוועץ בעורך דין המתמחה בדיני פרטיות.