ציות ורגולציה · ישראל
חוזר 2016-9-14 ניהול סיכוני סייבר בגופים מוסדיים

רשות שוק ההון: חוזר ניהול סיכוני סייבר

בשפה פשוטה

חוזר 2016-9-14 של רשות שוק ההון, ביטוח וחיסכון מחייב חברות ביטוח, קרנות פנסיה וקופות גמל להפעיל תוכנית לניהול סיכוני סייבר שאושרה בדירקטוריון, בראשות מנהל הגנת סייבר שמי. חוזר 2022-10-9, כפי שתוקן ב-2024-10-3, הרחיב חובות דומות לנותני שירותים פיננסיים בעלי רישיון: אשראי, שירותי תשלום ונכסים פיננסיים.

הגישה דומה להוראת נב״ת של בנק ישראל, מבוססת סיכון וממשל, אבל אלה שני משטרים נפרדים בלי הפניה פורמלית ביניהם.

על מי זה חל

חברות ביטוח, קרנות פנסיה וקופות גמל (והחברות המנהלות שלהן) שבפיקוח רשות שוק ההון, ביטוח וחיסכון, ונותני שירותים פיננסיים בעלי רישיון שנכנסו לתחולה בתיקונים המאוחרים.

הדרישות המרכזיות

תוכנית לניהול סיכוני סייבר שאושרה בדירקטוריון, מנהל הגנת סייבר ממונה עם סמכות אמיתית, הערכת סיכונים ברמת הנכס על פני מידע, תהליכים ומערכות, וניטור שוטף מבוסס ממשל.

המשמעות לאבטחת מידע

הערכת הסיכונים צריכה להיות ספציפית לנכסים ולתהליכים שלכם ולא תבנית גנרית, ולמנהל הגנת הסייבר צריך להיות קו דיווח אמיתי לדירקטוריון, לא רק תואר.

איך אנחנו בודקים

סקירת ממשל של תוכנית סיכוני הסייבר, בחינת המנדט והגישה של מנהל הגנת הסייבר, סקירת רישום הנכסים והסיכונים, וניתוח פערי בקרות מול דרישות החוזר.

שלבי היישום

01
מיפוי

סוקרים את מבנה הממשל, את המנדט של מנהל הגנת הסייבר ואת כיסוי הסיכונים ברמת הנכס.

02
סגירת פערים

סוגרים פערי ממשל ובקרות ומגבשים את תוכנית ניהול הסיכונים לאישור הדירקטוריון.

03
ראיות

מתעדים אישורי דירקטוריון, רישומי סיכונים ויישום בקרות בפורמט מוכן לביקורת.

ראיות ותיעוד נדרשים

תיעוד אישור הדירקטוריון לתוכנית ניהול סיכוני הסייבר, מינוי מנהל הגנת הסייבר וקווי הדיווח שלו, רישומי נכסים וסיכונים, וראיות לכך שהבקרות יושמו בפועל ולא רק נכתבו.

טעויות נפוצות

מינוי מנהל הגנת סייבר בלי גישה או סמכות אמיתית מול הדירקטוריון; תיחום הערכת הסיכונים ל-IT בלבד במקום לכסות תהליכים עסקיים וצדדים שלישיים; ואובדן מעקב אחרי התיקונים המאוחרים של החוזר (2022-10-9, 2024-10-3), שהרחיבו את התחולה מעבר לגופים המוסדיים המקוריים.

תקנים קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף, Cybecs · מייסד-שותף, RedRok · מנהל תחום פרטיות ו-GRC · CISM, CISSP, CDPSE, CCSK, CSA

שאלות נפוצות

האם זה חל על חברת תשלומים או פינטק?
החוזר המקורי (2016-9-14) חל על חברות ביטוח, קרנות פנסיה וקופות גמל. חוזר 2022-10-9, כפי שתוקן ב-2024-10-3, הרחיב חובות דומות לניהול סיכוני סייבר לנותני שירותים פיננסיים בעלי רישיון, כמו נותני אשראי, שירותי תשלום ונכסים פיננסיים.
מה הקשר להוראת הסייבר של בנק ישראל?
שתיהן נוקטות גישה דומה, מבוססת סיכון וממשל, ונכתבו באותה תקופה, אבל אלה משטרים רגולטוריים נפרדים בלי הפניה פורמלית ביניהם. עמידה באחד לא מספקת אוטומטית את השני.
מי יכול לשמש מנהל הגנת סייבר?
בעל תפקיד פנימי בכיר עם קו דיווח לדירקטוריון, או שירות CISO חיצוני שמקבל את המנדט הזה רשמית. מה שחשוב לרשות הוא סמכות בפועל ומעורבות דירקטוריונית מתועדת, לא התואר.

בדיקת פערים מול חוזר רשות שוק ההון

לדעת בדיוק איפה תוכנית סיכוני הסייבר שלכם עומדת מול דרישות הרשות, לפני ביקורת.

לתיאום בדיקת פערים ←