דילוג לתוכן

ISO 27001 ותיקון 13 לחוק הגנת הפרטיות: מה נדרש מכם בפועל

שני נושאים שחוזרים אצלנו בשיחות עם לקוחות בשנה האחרונה: תקן ISO 27001 ותיקון 13 לחוק הגנת הפרטיות.

הראשון הוא בחירה עסקית. השני הוא חובה חוקית שכבר חלה עליכם.

תיקון 13 — כבר בתוקף

התיקון נכנס לתוקף ב-14 באוגוסט 2025, ולא ניתנה תקופת דחייה לחובות המהותיות. כלומר: החובות חלות עליכם עכשיו.

זו הרפורמה המשמעותית ביותר בדיני הפרטיות בישראל בשני העשורים האחרונים, והיא מקרבת את החקיקה הישראלית ל-GDPR האירופי.

מה השתנה מהותית

עד אוגוסט 2025 הפרות טופלו בהליך פלילי שכמעט לא הופעל בפועל. היום לרשות להגנת הפרטיות יש סמכות להטיל עיצומים כספיים מנהליים — מהירים, ובהיקפים של מאות אלפי שקלים ומעלה, בהתאם למחזור החברה ולהיקף ההפרה.

בנוסף, בתי משפט רשאים לפסוק פיצוי אזרחי בהפרות מסוימות גם ללא הוכחת נזק. זה הופך גם עסק קטן ליעד אפשרי לתביעה.

על מי זה חל

ההגדרה של "מאגר מידע" רחבה יותר משנדמה: כל אוסף של מידע אישי המעובד באמצעי דיגיטלי. מאגר לקוחות, רשימת ספקים, קובץ עובדים, נתוני שכר, רשימת דיוור, ואפילו מערכת צילומי אבטחה.

אם יש לכם אתר עם טופס יצירת קשר, חנות מקוונת, או פיקסל מעקב שאוסף כתובות IP — סביר שאתם בהגדרה.

שלוש חובות מרכזיות

  • חובת יידוע — בעת איסוף מידע יש למסור לאדם: האם המסירה חובה או מרצון, מטרת האיסוף, פרטי בעל השליטה במאגר, לאילו גורמים המידע מועבר, מה תוצאת סירוב, ומהן זכויות העיון והתיקון שלו.
  • מסמכי חובה לפי תקנות אבטחת מידע — כל ארגון שמנהל מידע אישי נדרש להחזיק מסמך הגדרות מאגר, נוהל אבטחת מידע ומסמך מיפוי מערכות.
  • אבטחת מידע בפועל — לא הצהרה על נייר: בקרת גישה, ניהול הרשאות, תיעוד, וזיהוי אירועי אבטחה.

מה שכן הוקל

לא הכול הכביד. חובת רישום המאגרים צומצמה משמעותית וחלה כיום בעיקר על גופים ציבוריים וסוחרי מידע עם מאגרים גדולים. רוב העסקים הפרטיים פטורים מהרישום — אבל לא מחובות האבטחה והיידוע.

ISO 27001 — לא חובה, אבל פותח דלתות

בניגוד לתיקון 13, אף חוק לא מחייב אתכם בתקן. מה שכן קורה: לקוחות גדולים דורשים אותו כתנאי להתקשרות, במיוחד בממשלה, בפיננסים, בבריאות ובעבודה מול חו"ל.

התקן מגדיר מערכת ניהול אבטחת מידע (ISMS) — מיפוי נכסי מידע, ניתוח סיכונים, בקרות מתועדות, וביקורות תקופתיות.

הנקודה המעשית: עבודה נכונה לקראת ISO 27001 מכסה חלק ניכר ממה שתיקון 13 דורש ממילא. מי שנערך לתקן מוצא את עצמו קרוב לעמידה בחוק.

איפה אנחנו נכנסים

אנחנו לא משרד עורכי דין ולא גוף מסמיך. אנחנו הצד הטכנולוגי — התשתית שבלעדיה שום מסמך לא שווה הרבה:

  • מיפוי מערכות ונתונים — איפה המידע האישי יושב בפועל, מי ניגש אליו ומאיפה
  • ניהול הרשאות — עיקרון ההרשאה המזערית, וסגירת גישה ביום שעובד עוזב
  • בקרת גישה ותיעוד — אימות דו-שלבי, מדיניות סיסמאות, ויומני גישה לצורכי הוכחה
  • הצפנה וגיבוי — במנוחה ובהעברה, כולל עותק מחוץ לרשת המקומית
  • ניטור וזיהוי אירועים — כדי שתדעו על אירוע אבטחה בזמן, ולא חודשיים אחרי
  • סביבת Microsoft 365 מוקשחת — מדיניות, ניטור התחברויות חריגות והגנה על תיבות דואר

לצד הייעוץ המשפטי או ליווי ההסמכה שלכם, אנחנו מבצעים את החלק הטכני.

שלוש שאלות לבדיקה

  • יש לכם מסמך הגדרות מאגר, נוהל אבטחת מידע ומסמך מיפוי מערכות?
  • הטופס באתר שלכם מיידע את הפונה למה נאסף המידע ומה זכויותיו?
  • אם עובד עוזב היום — ההרשאות שלו נסגרות באותו יום?

אם התשובות לא ברורות, שווה שנדבר.

אנחנו כאן עבורכם

מלווים עסקים וארגונים בישראל מאז 2007. 03-5441995 או השאירו פרטים.

אבטחת מידע וסייבר | גיבוי והמשכיות עסקית

המידע במאמר זה הוא כללי ואינו מהווה ייעוץ משפטי. לעניין חובות ספציפיות החלות על הארגון שלכם, יש להיוועץ בעורך דין המתמחה בדיני פרטיות.