03-561-1891א׳–ה׳ 08:00–18:00

ביקורת מערכות מידע ואבטחת מידע בארגון: מה בודקים ולמה

רוצים לשמוע עוד?
הדר
ביקורת מערכות מידע ואבטחת מידע בארגון: מה בודקים ולמה
תוכן עניינים

ביקורת מערכות מידע (ענ"א) בודקת האם הבקרות שמגנות על נתוני הארגון — ניהול הרשאות, גיבויים, שינויים בתוכנה, אבטחת מידע — אכן פועלות כפי שהוארגון טוען, וברוב הארגונים היא נדרשת בגלל שילוב של שלושה גורמים: חלק מדוח כספי מבוקר, עמידה בתקנות הגנת הפרטיות (אבטחת מידע), ולעיתים דרישת לקוח או משקיע לדוח SOC. ארגון שמתעלם מהביקורת הזו לא רק חשוף לאירוע סייבר, אלא גם לחריגה מדרישות חוק שיכולה להוביל לעיצומים כספיים ולפגיעה באמון לקוחות.

מה כוללת ביקורת מערכות מידע

ביקורת מערכות מידע (ענ"א — עיבוד נתונים אלקטרוני) בוחנת שני סוגי בקרות משלימים: בקרות כלליות של סביבת ה-IT ובקרות אפליקטיביות בתוך מערכות ספציפיות. שילוב שני הסוגים נותן תמונה מלאה על היכולת של הארגון לשמור על שלמות, זמינות וסודיות המידע.

בקרות כלליות מול בקרות אפליקטיביות

בקרות כלליות (ITGC) חלות על כל סביבת המחשוב: ניהול הרשאות גישה לפי תפקיד, הפרדת תפקידים בין מפתחים למי שמריץ שינויים בסביבת הייצור, נוהל לניהול שינויים בתוכנה, מדיניות גיבויים ותוכנית התאוששות מאסון (DRP), ואבטחה פיזית של חדרי שרתים. בקרות אפליקטיביות בודקות פונקציות ספציפיות בתוך מערכת — למשל אימות אוטומטי של סכומים בממשק בין מערכת המכירות למערכת ההנהלת חשבונות, או הגבלות על עריכה ידנית של רשומות פיננסיות. כשמבקר דוחות כספיים נסמך על מערכות מידע ממוחשבות, הוא נדרש לבחון קודם את הבקרות הכלליות — כי כשל בהן מרוקן מתוכן גם בקרה אפליקטיבית תקינה לכאורה.

מתי הביקורת חלק מביקורת הדוחות הכספיים

ככל שארגון מסתמך על מערכות ממוחשבות להפקת נתונים מהותיים לדוחות הכספיים — מלאי, הכנסות, שכר — רואה החשבון המבקר נדרש להעריך את מהימנות הסביבה הממוחשבת כחלק מביקורת הביקורת של הדוחות הכספיים. בחברות ציבוריות ובתאגידים מדווחים הדרישה מחמירה עוד יותר, מכיוון שההנהלה נדרשת לתת הצהרה על אפקטיביות הבקרה הפנימית על הדיווח הכספי, בדומה לעקרונות סעיף 404 ל-SOX האמריקאי, שרלוונטיים גם לחברות ציבוריות הכפופות לרגולציית ניירות ערך בישראל.

שלוש רמות האבטחה בתקנות הגנת הפרטיות

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, שנכנסו לתוקף במאי 2018, מחייבות כל מי שמנהל מאגר מידע בישראל (מלבד מאגר המנוהל בידי יחיד) לעמוד בסט בקרות שנקבע לפי רמת האבטחה הרלוונטית. לפי נוסח התקנות באתר נבו, הרמה נקבעת לפי סוג המידע במאגר ומספר האנשים שיש להם גישה אליו.

רמת אבטחהמתי חלהדרישת ביקורת תקופתית
בסיסיתמאגר שאינו בתוספת הראשונה או השנייה לתקנות ואינו מאגר יחידאין חובת ביקורת תקופתית מפורשת
בינוניתמאגרים בתוספת הראשונה — מידע רפואי, נתונים כלכליים, מידע ביומטרי, או מאגר של גוף ציבוריביקורת אבטחת מידע (פנימית או חיצונית) אחת ל-24 חודשים לפחות
גבוההמאגרים בתוספת השנייה — למשל מאגר עם 100,000 נושאי מידע ומעלה, או יותר מ-100 בעלי הרשאת גישהביקורת אחת ל-24 חודשים, ובנוסף סקר סיכונים ומבדקי חדירות אחת ל-18 חודשים לפחות

תדירות הביקורת ומי מבצע אותה

עבור מאגרים ברמת אבטחה בינונית וגבוהה, התקנות מחייבות ביקורת תקופתית שבודקת עמידה בדרישות התקנות בפועל — לא רק קיום נהלים על הנייר. הביקורת יכולה להתבצע בידי גורם פנימי בארגון (למשל יחידת ביקורת פנים) או בידי גורם חיצוני בלתי תלוי, ובלבד שיש לו את הכישורים המקצועיים הנדרשים. ארגון עם מאגר ברמה גבוהה מוסיף לכך גם סקר סיכוני אבטחת מידע ומבדקי חדירות (בדיקות תקיפה מבוקרות) בתדירות גבוהה יותר, בגלל היקף הפגיעה הפוטנציאלי אם המאגר ייחשף.

דוח SOC / ISAE 3402: כשהארגון הוא ספק שירות לגוף אחר

ארגון שמספק שירותי מיקור חוץ שיש להם השפעה על הדיווח הכספי של לקוחותיו — כמו חברת עיבוד שכר, ספק תוכנה פיננסית או בית השקעות שמנהל נכסי לקוחות — נדרש לעיתים קרובות להציג ללקוחותיו ולרואי החשבון שלהם דוח בקרות מסוג SOC, המבוסס על תקן הביקורת הבינלאומי ISAE 3402 או המקביל האמריקאי SSAE 18. הדוח נערך על ידי רואה חשבון בלתי תלוי, וכולל תיאור של הבקרות שהספק הטמיע, יחד עם חוות דעת על תכנון הבקרות (Type I) או גם על האפקטיביות התפעולית שלהן לאורך תקופה (Type II).

למה זה חשוב גם ללקוח וגם לספק

ללקוח, דוח SOC חוסך צורך לבצע ביקורת עצמאית אצל כל ספק שירות — הוא מסתמך על עבודת הביקורת שכבר בוצעה. לספק, דוח SOC Type II הוא כלי תחרותי: הוא מקצר תהליכי בדיקת נאותות (due diligence) מול לקוחות ארגוניים גדולים, ולעיתים מהווה תנאי סף בהתקשרות. גם מי שלא נדרש חוקית להציג דוח כזה נהנה מהתהליך, כי בניית מסמכי הבקרה הנדרשים חושפת פערים בסביבת ה-IT לפני שהם הופכים לאירוע.

ממונה הגנת פרטיות ותיקון 13 לחוק

תיקון מס' 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, הוסיף לראשונה חובה מפורשת בחקיקה למינוי ממונה הגנת פרטיות בארגונים מסוימים — בעיקר גופים ציבוריים, וכן ארגונים שעיסוקם העיקרי כרוך בעיבוד מידע אישי בעל רגישות מיוחדת בהיקף ניכר (כמו גופים פיננסיים, מבטחים וגופי בריאות) או במעקב שיטתי אחר בני אדם בהיקף נרחב. התיקון גם הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות, כפי שמפורט בחוזר ההכוונה הרשמי של הרשות. ארגון שבודק אם הוא בגדר החובה טוב יעשה לשלב את הבדיקה הזו כחלק מהיערכות שוטפת מול מחלקת הייעוץ והביקורת שלו, ולא כפרויקט נקודתי בלבד.

אירוע אבטחה חמור — מה חובת הדיווח

בעל מאגר מידע ברמת אבטחה בינונית או גבוהה שמתרחש בו אירוע אבטחה חמור — למשל דליפת מידע, גישה לא מורשית משמעותית או השבתה של המערכת עקב תקיפת סייבר — חייב לפי התקנות להודיע על כך באופן מיידי לרשם מאגרי המידע ברשות להגנת הפרטיות, ולפרט את הצעדים שנקט בעקבות האירוע. הרשם רשאי גם להורות לבעל המאגר להודיע לנושאי המידע עצמם אם עלול להיגרם להם נזק. פירוט הדוגמאות למה נחשב אירוע חמור מפורסם באתר הרשות להגנת הפרטיות, וארגון שלא בטוח אם אירוע מסוים חוצה את הסף — עדיף שיפנה לייעוץ מוקדם ולא ימתין.

איך בונים תוכנית ביקורת מערכות מידע

תוכנית עבודה סדורה חוסכת לארגון בדיקות חוזרות ומראה לרגולטור, ללקוחות ולמבקר החיצוני שהבקרה היא תהליך שוטף ולא אירוע חד-פעמי. מרכיבי הליבה של תוכנית כזו:

  • מיפוי מאגרי המידע בארגון וסיווגם לפי רמת האבטחה החלה עליהם (בסיסית, בינונית, גבוהה)
  • בדיקת ניהול הרשאות גישה — האם ההרשאות מתעדכנות בעזיבת עובד ובשינוי תפקיד
  • בחינת נהלי גיבוי ותוכנית התאוששות מאסון, כולל תרגול שחזור בפועל ולא רק על הנייר
  • סקירת נוהל ניהול שינויים בתוכנה ואישורים לפני העלאה לסביבת ייצור
  • בדיקת עמידה בלוחות הזמנים לביקורת תקופתית וסקר סיכונים לפי רמת האבטחה
  • עדכון נוהל תגובה לאירועי אבטחה, כולל מי מדווח למי ותוך כמה זמן

המידע במאמר זה כללי ואינו מהווה ייעוץ משפטי או ייעוץ מקצועי מותאם אישית; יישום בפועל דורש התאמה למאפייני הארגון הספציפי ולסוג המידע שהוא מחזיק.

שאלות נפוצות

מי חייב לבצע ביקורת מערכות מידע ואבטחת מידע?

כל ארגון שמנהל מאגר מידע ברמת אבטחה בינונית או גבוהה לפי תקנות הגנת הפרטיות חייב בביקורת תקופתית. בנוסף, ארגונים שמערכות המידע שלהם מהותיות לדוחות הכספיים, וספקי שירות שהתקשרויותיהם דורשות דוח SOC, נדרשים לביקורת מסוג זה גם ללא חובה רגולטורית ישירה.

מה ההבדל בין ביקורת פנימית לביקורת חיצונית של מערכות מידע?

ביקורת פנימית מתבצעת בידי גורם מתוך הארגון, בדרך כלל יחידת ביקורת הפנים, ומאפשרת מעקב שוטף. ביקורת חיצונית מתבצעת בידי גורם בלתי תלוי מחוץ לארגון, ונדרשת כשצריך אובייקטיביות מלאה — למשל לצורך דוח SOC או ביקורת דוחות כספיים. שני הסוגים יכולים לשמש כמענה לדרישת התקנות, בהתאם לרמת האבטחה.

כל כמה זמן נדרשת ביקורת אבטחת מידע לפי החוק?

למאגרים ברמת אבטחה בינונית וגבוהה — אחת ל-24 חודשים לפחות. למאגרים ברמת אבטחה גבוהה נדרש בנוסף סקר סיכונים ומבדקי חדירות אחת ל-18 חודשים לפחות. למאגרים ברמת אבטחה בסיסית אין חובת ביקורת תקופתית מפורשת בתקנות.

מה זה דוח SOC ומתי צריך אותו?

דוח SOC הוא דוח בקרות שנערך בידי רואה חשבון בלתי תלוי לפי תקן ISAE 3402 (או SSAE 18 האמריקאי המקביל), ומיועד בעיקר לספקי שירות שהמערכות שלהם משפיעות על הדיווח הכספי של לקוחותיהם. הוא נדרש כשלקוח ארגוני או מוסדי מבקש הוכחה עצמאית לאיכות הבקרות של הספק, לרוב כתנאי בהתקשרות.

מה קורה אם לא מדווחים על אירוע אבטחה חמור בזמן?

אי-דיווח או דיווח מאוחר על אירוע אבטחה חמור מהווה הפרה של תקנות הגנת הפרטיות, וחושף את הארגון לביקורת מוגברת מצד הרשות להגנת הפרטיות ולפגיעה משמעותית באמון הלקוחות אם האירוע נחשף בדרך אחרת. חובת הדיווח היא מיידית ואינה ממתינה לסיום הבירור הפנימי המלא של האירוע.

האם עסק קטן פטור מדרישות אבטחת מידע?

לא בהכרח. גם עסק קטן שמנהל מאגר מידע שכולל נתונים כלכליים או מידע רפואי עשוי להיכלל ברמת אבטחה בינונית, בהתאם לסוג המידע ולא רק לגודל הארגון. חשוב לבחון את המאגר לפי ההגדרות בתקנות ולא להניח פטור אוטומטי בגלל היקף הפעילות.

ליווי מקצועי בבניית תוכנית ביקורת מערכות מידע, מיפוי רמות אבטחה והכנה לדוח SOC הוא חלק משירותי אבטחת המידע וביקורת הענ"א של המשרד. לבדיקת המצב הרגולטורי הספציפי של הארגון שלכם ובניית תוכנית עבודה מותאמת, אפשר ליצור קשר עם הצוות המקצועי.

מאמרים בנושאים קרובים

צרו קשר עימנו
בן שמואל | משרד רואי חשבון בתל אביב | רואה חשבון תל אביב | רואה חשבון בתל אביב
פעם ראשונה פה?
איך זה קורה אצלינו?
התחלת התהליך ואיסוף נתונים
התחלת התהליך ואיסוף נתונים
ביצוע סימולציה עם מומחה
ביצוע סימולציה עם מומחה
מעבר מקיף על כל הנתונים
מעבר מקיף על כל הנתונים
קבלת הצעה משתלמת
קבלת הצעה משתלמת
מה אומרים עלינו?
אני עובד מול עשרות, אם לא מאות ספקים, יועצים וחברות ליווי - השירות שקיבלתי מעת רצון בע"מ התעלה הרבה מעל למצופה, והרבה מעל למה שאני נתקלתי בו ביום יום .
לקוחות ממליצים על משרד רואי חשבון בן שמואל
מקסים
הכל מדולר
דורג 5 מתוך 5
מקצוענים! לא יודע מה הייתי עושה בלעדיהם!
המלצות לקוחות על שירותי ראיית חשבון בתל אביב
אליאור
תל אביב
דורג 5 מתוך 5
החבר'ה מעת רצון בע"מ מקצוענים אמיתיים. כל מילה נוספת מיותרת - ממליץ בחום.
עיצוב ללא שם 45.png.webp
אביעד
לוי-אטינגר-נקדימון עו"ד
דורג 5 מתוך 5
שמחתי מאוד לקבל שירות מקצועי ואדיב מהמומחה.
המלצות לקוחות על שירותי ראיית חשבון בתל אביב
דליה
רעננה
דורג 5 מתוך 5
הצוות, בראשות שי - נתנו לי מהרגע הראשון את ההרגשה שאני בידיים טובות.
צוות משרד רואי החשבון בן שמואל
שחף
הדיה בע"מ
דורג 5 מתוך 5
יש לכם שאלה? נשמח לסייע
כמות העובדים: *
מה השם שלך? *
מה מספר הטלפון שלך? *

לחיצה על כפתור "התחל בתהליך" מהווה את הסכמתך להעברת פרטיך לגופים המומלצים של "עת רצון בע"מ", "קבוצת בן שמואל רואי חשבון" ולתנאי השימוש באתר. קראת והבנת את תנאי השימוש באתר ומדיניות הגנת הפרטיות של החברה והם מקובלים עליך.

בן שמואל רואי חשבון – לוגו המשרד
✍ נכתב על ידי: בן שמואל רואי חשבון
רואה חשבון מוסמך (CPA) | קבוצת בן שמואל, רואי חשבון — מאז 1993