Ready to start?

We are here to help.

עמידה בדרישות תיקון 13 מחייבת שילוב של נהלים, מינויים ובקרות טכנולוגיות שמגנות בפועל על המידע האישי בארגון. תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא מעניק לרשות להגנת הפרטיות סמכויות אכיפה וקנסות מנהליים משמעותיים. הצעד הראשון הוא להבין אילו חובות חלות על הארגון, והצעד השני הוא ליישם בקרות שמוכיחות עמידה בהן בכל רגע נתון.

מה שינה תיקון 13 בחוק הגנת הפרטיות?

תיקון 13 הפך את הגנת הפרטיות מהמלצה לדרישה חוקית עם שיניים. עד לכניסתו לתוקף, החוק התבסס בעיקר על תקנות אבטחת מידע משנת 2017, אך חסרו לו כלי אכיפה אפקטיביים. כעת הרשות להגנת הפרטיות יכולה לחקור, להורות על הפסקת עיבוד מידע ולהטיל קנסות מנהליים משמעותיים, ומאז כניסת התיקון לתוקף היא כבר החלה להפעיל את הסמכויות האלה בפועל.

המשמעות המעשית היא שאחריות המידע עלתה מדרג הטכנולוגיה לדרג ההנהלה והדירקטוריון. ארגון שלא הגן על מאגר המידע שברשותו חשוף לא רק לנזק תפעולי ותדמיתי, אלא גם לסנקציה כספית ישירה ולתביעות.

יתרון נוסף של עמידה בתיקון 13 הוא שהיא מקרבת את הארגון גם לתקנים בינלאומיים מקובלים כמו ISO 27001 ו-GDPR. ארגון ישראלי שעובד מול לקוחות בחו״ל נדרש ממילא לעמוד בדרישות דומות, כך שהשקעה בעמידה בתיקון 13 משרתת גם את הפעילות הבינלאומית ולא רק את הדרישה המקומית.

מהן החובות המרכזיות שהארגון צריך ליישם?

תיקון 13 מגדיר שורה של חובות שכל ארגון המחזיק מאגר מידע צריך לבחון אם הן חלות עליו. חלק מהחובות תלויות בסוג המידע ובהיקפו, אך רובן דורשות שילוב של נוהל ושל בקרה טכנולוגית שתומכת בו:

  • מינוי ממונה הגנת פרטיות: גופים מסוימים חייבים למנות DPO עצמאי המדווח ישירות להנהלה
  • דיווח על אירועי אבטחה: חובה לדווח על אירוע אבטחה חמור לרשות ולנפגעים בהתאם לדרישות
  • בקרת גישה למידע: הגבלת הגישה למידע אישי רק למי שצריך אותו לצורך תפקידו
  • ניהול מחזור חיים של הרשאות: מתן והסרה של הרשאות בהתאם לכניסה, למעבר תפקיד ולעזיבה של עובד
  • ביקורת ותיעוד: יכולת להראות מי ניגש למידע, מתי, ומה נעשה בו

חשוב להדגיש שהיקף החובות משתנה לפי סוג המאגר ורגישות המידע. ארגון שמחזיק מאגר גדול של מידע רגיש כפוף לדרישות מחמירות יותר מארגון קטן, ולכן הצעד הראשון הוא תמיד מיפוי, כלומר להבין איזה מידע קיים בארגון, היכן הוא שמור ומי ניגש אליו. בלי מיפוי כזה קשה לדעת בכלל אילו חובות חלות.

מי בארגון אחראי על העמידה בתיקון 13?

תיקון 13 העלה את אחריות אבטחת המידע מדרג הטכנולוגיה אל דרג ההנהלה והדירקטוריון. הדירקטוריון נדרש לפקח על עמידת הארגון בדרישות, וההנהלה נדרשת להקצות את המשאבים הנחוצים לכך. אחריות זו אינה ניתנת להאצלה מלאה כלפי מטה, ולכן היא מחייבת מודעות של ההנהלה הבכירה.

כאן נוצרת נקודה קריטית. כאשר ממונה הגנת פרטיות מבקש מההנהלה תקציב ליישום בקרות, וההנהלה מסרבת, האחריות במקרה של אירוע עוברת אל ההנהלה עצמה. לכן העמידה בתיקון 13 היא החלטה עסקית של ההנהלה ולא רק משימה של מחלקת ה-IT.

מדוע מינוי ממונה הגנת פרטיות כל כך משמעותי?

מינוי ממונה הגנת פרטיות הוא אחת הדרישות המרכזיות בתיקון 13. ממונה הגנת פרטיות אחראי לוודא שהארגון עומד בדרישות החוק, לייעץ להנהלה בסוגיות פרטיות, ולשמש איש הקשר מול הרשות להגנת הפרטיות ומול נושאי המידע. כדי למלא את תפקידו נכון הוא זקוק לעצמאות מקצועית, לגישה למידע הרלוונטי, ולדיווח ישיר לדרג הבכיר בארגון.

בשל דרישת העצמאות, לרוב מנהל אבטחת המידע של הארגון אינו יכול לשמש גם כממונה הגנת פרטיות, כדי למנוע ניגוד עניינים. לכן ארגונים רבים בוחרים בשירות חיצוני של ממונה הגנת פרטיות שמביא איתו גם את הידע הרגולטורי וגם את הכלים ליישום.

שירות חיצוני מספק יתרון נוסף. הוא מאפשר לארגון לקבל מומחיות מלאה בלי להעסיק בעל תפקיד ייעודי במשרה מלאה, והוא מגיע עם ניסיון מצטבר מארגונים דומים. כך הארגון נהנה מליווי מקצועי שמכיר את דרישות הרשות להגנת הפרטיות ואת הדרך הנכונה ליישם אותן, במקום ללמוד את התחום מאפס בעצמו. זהו מודל שמתאים במיוחד לעסקים בינוניים שאין להם מחלקת פרטיות פנימית.

איך בקרת גישה וניטור תומכים בעמידה בתיקון 13?

בקרת גישה וניטור הם הלב הטכנולוגי של העמידה בדרישות. עיקרון ההרשאה המינימלית קובע שכל משתמש מקבל רק את ההרשאות שהוא צריך לתפקידו, ולא יותר. מערכת ניטור מאתרת הרשאות עודפות, חשבונות רדומים של עובדים שעזבו, וניסיונות גישה חריגים למידע רגיש, ומאפשרת לתקן אותם לפני שהם הופכים לאירוע.

אופק דיסט מלווה ארגונים בעמידה בדרישות תיקון 13 באמצעות פתרונות Netwrix ובאמצעות שירותי הייעוץ שלה. מערכת Netwrix Auditor מזהה הרשאות עודפות וחשבונות רדומים, מתריעה בזמן אמת על פעילות חשודה, ומפיקה דוחות תאימות מובנים. מעבר לכך, אופק דיסט היא חברת אבטחת מידע שמבצעת סקרי סיכונים ומבדקי חדירה, ומכירה את הרגולציה הישראלית מקרוב, כך שהלקוח מקבל ליווי בעברית מהצד הטכנולוגי ומהצד הרגולטורי גם יחד.

דרישות תיקון 13 המרכזיות במבט מרוכז

לצד החובות הנהליות, תקנות אבטחת מידע 2017 קובעות גם דרישות מדידות. לפי התקנות, מאגר ברמת אבטחה גבוהה נדרש בסקר סיכונים ומבדק חדירה כל 18 חודשים, וביקורת תקופתית כל 24 חודשים. הטבלה מסכמת את הדרישות המרכזיות של תיקון 13.

Requirement

מה נדרש מהארגון

מינוי ממונה הגנת פרטיות

גופים מסוימים ממנים DPO עצמאי המדווח להנהלה

דיווח על אירועי אבטחה

דיווח לרשות ולנפגעים בהתאם לדרישות

בקרת גישה למידע

הגבלת הגישה למידע אישי לפי תפקיד

ביקורת ותיעוד

יכולת להראות מי ניגש למידע, מתי, ומה נעשה בו

Summary

עמידה בדרישות תיקון 13 היא תהליך שמשלב מינוי בעלי תפקידים, הגדרת נהלים, ויישום בקרות טכנולוגיות של בקרת גישה, ניטור ומניעת דליפה. ככל שהארגון פועל מוקדם יותר, כך הוא מצמצם את החשיפה לקנסות ולתביעות. לקבלת סקר התאמה לתיקון 13 וליווי מלא, פנו עוד היום לצוות אופק דיסט.

Frequently Asked Questions

When did Amendment 13 come into effect?

Amendment 13 to the Privacy Protection Law entered into force in August 2025. Since then, the Privacy Protection Authority has begun exercising enforcement powers and issuing actual fines.

Is every organization required to appoint a privacy protection officer?

Not every organization, but public bodies and organizations whose primary business is processing sensitive data or large-scale monitoring are required to appoint a Data Protection Officer. It is recommended to review this obligation with an advisor who is familiar with the requirements.

What happens if the organization does not meet the requirements?

The Privacy Protection Authority is authorized to impose significant administrative fines and to order the cessation of data processing. In addition, victims can sue for damages, even without proof of actual harm.

Which technological tools support compliance with Amendment 13?

Access control, monitoring, and permission systems like Netwrix Auditor, alongside a DLP solution for data leak prevention, provide the required controls and documentation. They also make it possible to prove compliance with requirements before the Authority.

What is the first step an organization should take?

The first step is a compliance assessment that maps the organization's information and identifies gaps against the Amendment 13 requirements. Based on the assessment, a work plan can be built that organizes appointments, procedures, and technological controls by priority.

More articles

Do you have any more questions?

Leave your details and a representative will contact you with more information.

ֿ
For consultation

Leave your details and we will contact you soon.