Ready to start?

We are here to help.

טעות נפוצה היא להתייחס לאבטחת מידע כאל משימה של צוות ה-IT. מתקינים כלים, מעדכנים סיסמאות, ומקווים שזה מספיק. ניהול אבטחת מידע הוא תהליך ארגוני שמחבר בין הנהלה, סיכונים, נהלים וטכנולוגיה, וקובע מי אחראי על מה. כשהתהליך הזה קיים, כל כלי שמתקינים משרת מטרה ברורה.

מה זה ניהול אבטחת מידע?

ניהול אבטחת מידע הוא המסגרת שבה ארגון מזהה את הסיכונים למידע שלו, מחליט איך לטפל בהם, מיישם בקרות ובודק באופן קבוע שהן עובדות. המסגרת הזאת נקראת גם ISMS, ראשי תיבות של Information Security Management System, והתקן הבינלאומי המוכר בתחום הוא ISO 27001.

המטרה היא לא להגיע למצב שבו אין סיכון, אלא לנהל אותו. ארגון שמנהל את אבטחת המידע יודע מה הנכסים החשובים לו, מה מאיים עליהם ומה הוא עושה כדי להפחית את הסיכון.

מי אחראי על אבטחת המידע בארגון?

האחריות העליונה היא של ההנהלה, שמאשרת את המדיניות ומקצה משאבים. את העבודה השוטפת מוביל ממונה אבטחת מידע, שנקרא גם CISO, והוא מחבר בין דרישות רגולציה, סיכונים עסקיים וצוותי הטכנולוגיה.

בארגונים גדולים זה תפקיד במשרה מלאה. בארגונים קטנים ובינוניים, שאין להם צורך או תקציב למשרה כזאת, מקובל להיעזר בממונה חיצוני שנותן מענה לפי היקף העבודה.

מודל

מתאים למצב

נקודה לתשומת לב

ממונה פנימי במשרה מלאה

ארגון גדול עם מערכות רבות ודרישות רגולציה מורכבות

דורש גיוס ושימור של איש מקצוע בכיר

ממונה חיצוני כשירות

ארגון קטן או בינוני שצריך מומחיות בלי משרה מלאה

חשוב להגדיר בכתב תחומי אחריות וזמינות

שילוב של שניהם

ארגון עם איש IT פנימי שצריך הכוונה מקצועית

דורש חלוקת תפקידים ברורה בין השניים

ממה מורכבת מערכת לניהול אבטחת מידע?

ISO 27001 מגדיר את הדרישות למערכת כזאת, ובגרסת 2022 של התקן נספח A כולל 93 בקרות. הבקרות מחולקות לארבע קבוצות:

  • בקרות ארגוניות: למשל מדיניות אבטחת מידע ומוכנות של מערכות המחשוב להמשכיות עסקית
  • בקרות אנושיות: למשל אבטחה בעבודה מרחוק
  • בקרות פיזיות: למשל ניטור של אבטחה פיזית
  • בקרות טכנולוגיות: למשל ניטור פעילות, מניעת זליגת מידע ופיתוח מאובטח

לא כל ארגון חייב לעבור הסמכה לתקן. גם בלי הסמכה, המבנה של ISO 27001 הוא רשימת תיוג טובה לבדוק מה חסר.

איך מתחילים, צעד אחר צעד?

אפשר להתחיל בהדרגה, בחמישה שלבים שכל אחד מהם נשען על הקודם:

  • ממפים את הנכסים, כלומר המידע, המערכות והספקים שהארגון תלוי בהם
  • עורכים סקר סיכונים, שמדרג כל סיכון לפי הסבירות וההשפעה שלו
  • כותבים מדיניות ונהלים שמתרגמים את תוצאות הסקר לכללי עבודה
  • מיישמים בקרות טכנולוגיות לפי סדר העדיפויות, מהסיכונים הגבוהים ביותר
  • מנטרים, בודקים ומעדכנים, כי סיכונים ומערכות משתנים כל הזמן

השלב החמישי הוא מה שהופך פרויקט חד פעמי לתהליך מתמשך. סקר סיכונים שנערך פעם אחת ונשכח במגירה לא מנהל שום סיכון.

איך יודעים שהניהול באמת עובד?

מערכת שמנהלים צריך גם למדוד. במקום לשאול אם הארגון מאובטח, כדאי לעקוב אחרי כמה מדדים פשוטים לאורך זמן:

  • עדכוני אבטחה: כמה מהתחנות והשרתים מעודכנים, וכמה זמן עובר מפרסום עדכון קריטי ועד התקנתו
  • מודעות עובדים: איך משתנה שיעור העובדים שלוחצים על קישור בקמפיין פישינג מדומה
  • הרשאות: כמה זמן לוקח לבטל גישה של עובד שעזב, והאם יש חשבונות שאף אחד לא משתמש בהם
  • גיבוי: מתי נבדק לאחרונה שחזור מלא, והאם הוא הצליח בזמן שהארגון צריך

המגמה חשובה יותר מהמספר הבודד. מדד שמשתפר מרבעון לרבעון מראה להנהלה שההשקעה עובדת, ומדד שנתקע מסמן איפה לתגבר.

מה הקשר לרגולציה בישראל?

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מחייבות כל בעל מאגר מידע אישי ליישם אמצעי אבטחה, ובהם נוהל אבטחה מחייב שנבחן אחת לשנה. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות.

מערכת ISMS מסודרת עוזרת לעמוד בדרישות האלה, כי היא מייצרת את המסמכים, התיעוד והבדיקות התקופתיות שהרגולציה מצפה להם.

Summary

ניהול אבטחת מידע מתחיל בהחלטה של ההנהלה ובאדם שאחראי עליו, ממשיך בסקר סיכונים ובנהלים, ורק אחר כך בבחירת כלים. ארגון שעובד כך יודע להסביר מה הוא מגן עליו ולמה. באופק דיסט פועלים בתחום מאז 2006. אנו מציעים שירות CISO as a Service שכולל מבדק חדירות, סקר סיכונים, קמפיין פישינג, הדרכות מודעות, טיפול באירועים והמשכיות עסקית, וכן ליווי בהכנה להסמכת ISO 27001.

לתיאום ייעוץ או הדגמה עם צוות אופק דיסט: 073-22-00-123

שאלות נפוצות על ניהול אבטחת מידע

מה ההבדל בין אבטחת מידע לבין ניהולה?

אבטחת מידע היא אוסף האמצעים שמגינים על המידע. הניהול הוא התהליך שקובע אילו אמצעים נדרשים, מי אחראי עליהם ואיך בודקים שהם עובדים.

האם עסק קטן צריך ממונה אבטחת מידע?

זה תלוי בסוג המידע שהעסק מחזיק ובדרישות הרגולציה שחלות עליו. גם כשאין חובה, מישהו צריך להיות אחראי על הנושא, ועסק שאין לו איש מקצוע פנימי יכול להיעזר בממונה חיצוני.

האם חייבים הסמכה ל-ISO 27001?

ההסמכה אינה חובה לכל ארגון, והיא מאפשרת להציג ללקוחות אישור חיצוני לעמידה בתקן. גם בלי הסמכה, התקן משמש מסגרת טובה לבניית המערכת.

כמה זמן לוקח לבנות מערכת כזאת?

זה תלוי בגודל הארגון ובנקודת הפתיחה שלו. את המיפוי ואת סקר הסיכונים אפשר להשלים יחסית מהר, והבשלה של המערכת כולה היא תהליך מתמשך שמתעדכן כל הזמן.

איך לומדים ניהול אבטחת מידע?

יש מסלולי לימוד והסמכות מקצועיות לתחום, כמו CISM של ISACA, שלפי ISACA מאשרת יכולת להעריך סיכונים, ליישם ממשל אבטחה ולהגיב לאירועים. לצד הלימוד, הניסיון המעשי בבניית תוכנית אבטחה בארגון אמיתי הוא מה שמכשיר ממונה טוב.

More articles

Do you have any more questions?

Leave your details and a representative will contact you with more information.

ֿ
For consultation

Leave your details and we will contact you soon.