שלב 1 מתוך 5 · סיווג רמת אבטחת המאגר
איזו רמת אבטחה חלה על המאגר שמועבר לספק?
לפני שמעריכים את הספק — נסווג את רמת האבטחה של המאגר. הסיווג משפיע על הדרישות מהספק בהמשך. · להרחבה ▸
שדה רשות — לדוגמה: מאגר לקוחות, מאגר שכר
שם הארגון שמבצע את הבדיקה — יופיע במסמך
בחר את קבוצות האנשים שהמאגר כולל מידע עליהן
כיצד נקבעת רמת האבטחה של המאגר?
אם רמת האבטחה כבר נקבעה (למשל במסמך הגדרות המאגר) — ניתן להזין אותה ישירות.
חשב עבורימענה על 5 שאלות קצרות
רמת האבטחה ידועה ליאזין אותה ישירות
שאלה 1 מתוך 5
האם הארגון שלך הוא גוף ציבורי?
גופים ציבוריים כוללים משרדי ממשלה, רשויות מקומיות, וגופים שהוגדרו במפורש בצו לפי סעיף 23 לחוק.
משרד ממשלתיאו מוסד מדינה
רשות מקומיתעירייה / מועצה
בית חולים / קופ"חלפי הצו
מוסד להשכלה גבוההאוניברסיטה / מכללה
קרן פנסיהלפי הצו
גוף ציבורי אחרבזק / מרשם / ועידה
לא — ארגון פרטיחברה רגילה
לא בטוחצריך לברר
שאלה 2 מתוך 5
האם המטרה העיקרית של המאגר היא איסוף מידע לצורך מסירתו לאחר, כדרך עיסוק או בתמורה?
לרבות שירותי דיוור ישיר או מאגר מסחרי.
כןהמאגר נועד למסירת מידע לאחר
לאהמאגר לניהול פנימי של הארגון
לא בטוחצריך לברר
שאלה 3 מתוך 5
על כמה אנשים יש מידע במאגר?
הערכה בלבד — כמה אנשים יש במאגר המידע שהספק ניגש אליו במסגרת ההתקשרות.
עד 10,000מאגר קטן-בינוני
10,000–100,000מאגר בינוני-גדול
מעל 100,000מאגר גדול
לא יודעאעדכן בהמשך
שאלה 4 מתוך 5
לכמה אנשים בארגון יש גישה למאגר?
בעלי הרשאה — עובדים, מנהלים, או כל מי שמורשה לגשת למאגר.
עד 10 אנשיםחוג מצומצם
10–100 אנשיםבינוני
מעל 100 אנשיםרחב
לא יודעאעדכן בהמשך
שאלה 5 מתוך 5
האם המאגר כולל מידע בעל רגישות מיוחדת?
מידע בעל רגישות מיוחדת?רשימת "מידע בעל רגישות מיוחדת" (סעיף 3 לחוק): צנעת חיי המשפחה / האישות / נטייה מינית · מצב בריאותי (לרבות מידע רפואי) · מידע גנטי · מזהה ביומטרי — לרבות אמצעים גולמיים (תמונות פנים/טביעות שניתן להפיק מהם מזהה), גם אם טרם משמשים לזיהוי · מוצא · עבר פלילי · דעות פוליטיות / אמונות דתיות / השקפת עולם · הערכת אישיות מקצועית · נתוני מיקום ותעבורה · נתוני שכר ופעילות פיננסית · מידע בחובת סודיות שבדין · ומידע נוסף שקבע שר המשפטים.
כן — רק על עובדים / ספקים (לניהול העסק שלי)
כן — על לקוחות / מטופלים / אחריםלא רק עובדים
לא — המאגר כולל מידע אישי שאינו מידע בעל רגישות מיוחדתפרטי קשר, שמות, כתובות
לא — המאגר לא כולל מידע אישי כללמידע עסקי בלבד
לא בטוחצריך לברר
תוצאת הסיווג
רמת אבטחת המאגר: —
שלב 2 מתוך 5 · פרטי הספק
עם מי אתה מתקשר ומה הספק עושה?
שדה חובה
שדה חובה
⚠ יש לבחור
⚠ יש לבחור סוג שירות
שדה חובה
לדוגמה: ספק שמנהל את שכר העובדים, או מערכת CRM מרכזית
בחר "כן" אם הספק יגע בנתונים על אנשים — לקוחות, עובדים, מטופלים וכד׳
אם בחו"ל — יש דרישות חוקיות נוספות לפי תקנות העברת מידע מחוץ לגבולות ישראל?תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), 2001
לדוגמה: ניתוח אוטומטי, המלצות, עיבוד טקסט
לדוגמה: Google Workspace, Salesforce, מערכת HR בענן
ספקים כמו Google, Microsoft, AWS — ייתכן ולא יאפשרו שינוי תנאים. אם כן, הכלי יציע נתיב בדיקה חלופי.
אם לא בטוח — סמן "לא בטוח" וניתן לברר לאחר מכן
זה יקבע מה כותבים בהסכם — חשוב לסמן רק מה שהספק באמת עושה
שלב 3 מתוך 5 · שאלון אבטחה
כמה שאלות על אבטחת המידע של הספק
אלה שאלות בדיקה מקדמית המבוססות על נספח א׳ במדריך הרשות להגנת הפרטיות. מומלץ להתאים אותן לנסיבות ההתקשרות. אם לא יודע — סמן "לא יודע"; אם השאלה אינה רלוונטית להתקשרות — סמן "לא רלוונטי" והסימון יתועד בדוח. ככל שאחד או יותר מהפרטים חסר — ניתן לשלוח את השאלות מטה לספק ולהטמיע את המענה כאן.
שאלה 1 מתוך 17
האם לספק יש כללי אבטחת מידע כתובים ומעודכנים?
כלומר — מסמך שמגדיר מי יכול לגשת למידע, איך המידע מוגן, ומה עושים כשמשהו משתבש.
📌 תקנה 4 לתקנות מחייבת כל מחזיק מידע להחזיק נהלים כתובים
שאלה 2 מתוך 17
האם לספק יש תעודת אבטחה מוכרת ובת-תוקף?
לדוגמה: ISO 27001 או SOC 2 — תעודה שגורם חיצוני עצמאי נתן לו לאחר בדיקה.
שאלה 3 מתוך 17
האם הספק מדריך את העובדים שלו על אבטחת מידע?
הדרכות שוטפות לעובדים — כדי שידעו איך לטפל במידע בצורה בטוחה ומה לעשות אם יש בעיה.
שאלה 4 מתוך 17
האם לספק יש רשימה מסודרת של כל השרתים והמערכות שלו?
כלומר — הספק יודע בדיוק אילו מחשבים ושרתים מטפלים במידע שלך.
שאלה 5 מתוך 17
האם הרשת של הספק מחולקת לאזורים נפרדים?
מונע מצב שבו אם פורצים לחלק אחד ברשת — הם מקבלים גישה לכל השאר. שאל את הספק: "האם יש אצלך הפרדת רשת (network segmentation)?"
שאלה 6 מתוך 17
האם הספק שומר גיבויים ובודק שאפשר לשחזר אותם?
גיבויים מוצפנים + בדיקה שאכן אפשר לשחזר את המידע מהגיבוי — לא רק לשמור.
שאלה 7 מתוך 17
האם המחשבים של הספק מוגנים מפני וירוסים ופריצות?
תוכנת אנטי-וירוס מתקדמת (EDR) שמזהה גם התקפות חדשות שלא היו ידועות קודם.
שאלה 8 מתוך 17
האם כניסה מרחוק למערכות מחייבת אימות כפול?
כלומר: מלבד סיסמה — גם קוד SMS, אפליקציה, או אמצעי אימות נוסף (MFA). זה מונע כניסה גם אם הסיסמה נגנבה.
שאלה 9 מתוך 17
האם לאתר / למערכת של הספק יש חומת אש לאפליקציות?
WAF — מגן על האתר והמערכות מפני מתקפות דרך האינטרנט. שאל: "האם יש לך WAF?"
שאלה 10 מתוך 17
האם הספק שומר רשומות (לוגים) של כל פעולה שנעשית במידע?
כל כניסה, שינוי, מחיקה — מתועדים. כך אפשר לדעת מה קרה אם יש בעיה.
שאלה 11 מתוך 17
כמה זמן הספק שומר את הרשומות האלה?
הרשות להגנת הפרטיות דורשת מפורשות: לפחות 24 חודשים. פחות מזה — ליקוי שיש לציין בהסכם.
שאלה 12 מתוך 17
האם הספק בודק את המערכות שלו דרך גורם חיצוני עצמאי?
בדיקת חדירות, סקר סיכונים — מישהו מבחוץ שבודק אם אפשר לפרוץ.
שאלה 13 מתוך 17
האם לספק יש תוכנית מה לעשות אם יש מתקפת סייבר?
נוהל תגובה לאירועים — מי מקבל החלטות, מי מדווח, תוך כמה זמן.
שאלה 14 מתוך 17
האם הספק מנהל יומן של אירועי אבטחה שהתרחשו?
רישום של כל חשד, תקלה, או פרצה — גם קטנה. מראה שהספק רציני ואחראי.
שאלה 15 מתוך 17
האם הספק חווה מתקפת סייבר או פרצת מידע בשלוש השנים האחרונות?
לא בהכרח פסול — אבל חשוב לדעת. ספק שחווה פרצה ולמד ממנה עדיף על ספק שמסתיר.
שאלה 16 מתוך 17
האם הרשות להגנת הפרטיות פנתה לספק או בדקה אותו בחמש השנים האחרונות?
הרשות מציינת שאלה זו במפורש בנספח א׳. אם כן — חשוב לברר מה היה ואיך הסתיים.
שאלה 17 מתוך 17
האם הוגשה נגד הספק תביעה משפטית בנושא פרטיות ומידע?
שאלה שעוזרת להבין את הרקורד של הספק. הרשות ממליצה לשאול אותה לפני חתימת ההסכם.
שלב 4 מתוך 5 · עמדתי כממונה
מה ההחלטה שלך לגבי הספק הזה?
סקור את סיכום הממצאים מטה ובחר את עמדתך המקצועית.