רשות שוק ההון: חוזר ניהול סיכוני סייבר
על מי זה חל
חברות ביטוח, קרנות פנסיה וקופות גמל (והחברות המנהלות שלהן) שבפיקוח רשות שוק ההון, ביטוח וחיסכון, ונותני שירותים פיננסיים בעלי רישיון שנכנסו לתחולה בתיקונים המאוחרים.
הדרישות המרכזיות
תוכנית לניהול סיכוני סייבר שאושרה בדירקטוריון, מנהל הגנת סייבר ממונה עם סמכות אמיתית, הערכת סיכונים ברמת הנכס על פני מידע, תהליכים ומערכות, וניטור שוטף מבוסס ממשל.
המשמעות לאבטחת מידע
הערכת הסיכונים צריכה להיות ספציפית לנכסים ולתהליכים שלכם ולא תבנית גנרית, ולמנהל הגנת הסייבר צריך להיות קו דיווח אמיתי לדירקטוריון, לא רק תואר.
איך אנחנו בודקים
סקירת ממשל של תוכנית סיכוני הסייבר, בחינת המנדט והגישה של מנהל הגנת הסייבר, סקירת רישום הנכסים והסיכונים, וניתוח פערי בקרות מול דרישות החוזר.
שלבי היישום
מיפוי
סוקרים את מבנה הממשל, את המנדט של מנהל הגנת הסייבר ואת כיסוי הסיכונים ברמת הנכס.
סגירת פערים
סוגרים פערי ממשל ובקרות ומגבשים את תוכנית ניהול הסיכונים לאישור הדירקטוריון.
ראיות
מתעדים אישורי דירקטוריון, רישומי סיכונים ויישום בקרות בפורמט מוכן לביקורת.
ראיות ותיעוד נדרשים
תיעוד אישור הדירקטוריון לתוכנית ניהול סיכוני הסייבר, מינוי מנהל הגנת הסייבר וקווי הדיווח שלו, רישומי נכסים וסיכונים, וראיות לכך שהבקרות יושמו בפועל ולא רק נכתבו.
טעויות נפוצות
מינוי מנהל הגנת סייבר בלי גישה או סמכות אמיתית מול הדירקטוריון; תיחום הערכת הסיכונים ל-IT בלבד במקום לכסות תהליכים עסקיים וצדדים שלישיים; ואובדן מעקב אחרי התיקונים המאוחרים של החוזר (2022-10-9, 2024-10-3), שהרחיבו את התחולה מעבר לגופים המוסדיים המקוריים.
תקנים קשורים
סקירה מקצועית
שאלות נפוצות
בדיקת פערים מול חוזר רשות שוק ההון
לדעת בדיוק איפה תוכנית סיכוני הסייבר שלכם עומדת מול דרישות הרשות, לפני ביקורת.
לתיאום בדיקת פערים ←