דלגו לתוכן
תקנים22 באפריל 20268 דק׳ קריאה· עודכן: 3 ביולי 2026

חמישה צעדים מעשיים להסמכת ISO 27001 בחברת SaaS

מה באמת חשוב לבנות לפני שמזמינים את גוף ההסמכה, וכיצד להימנע ממוקשים נפוצים בדרך לתעודה.

ר.ש
רותם שיינס · מנכ״ל ובעלים
מומחה אבטחת מידע ופרטיות · Cybertis · מעל 10 שנות ניסיון
חמישה צעדים להסמכת ISO 27001 — איור מושג

בשלב מסוים בחיים של כמעט כל חברת SaaS מגיע הרגע הזה: לקוח אנטרפרייז שולח שאלון אבטחה של 300 שאלות, או ש-RFP מבטיח נעצר על שורה אחת — ״נדרשת הסמכת ISO 27001 בתוקף״. פתאום ההסמכה מפסיקה להיות ״משהו שנעשה מתישהו״ והופכת לתנאי סף לעסקה. החדשות הטובות: עבור חברת SaaS קטנה-בינונית, הדרך להסמכה היא פרויקט מוגדר וניתן לניהול — לא מסע אינסופי. במדריך הזה נפרק את התהליך לחמישה צעדים מעשיים, לפי גרסת התקן העדכנית ISO/IEC 27001:2022, נציג לוחות זמנים ריאליים, ונסביר מתי ISO 27001 ומתי SOC 2 — ואיך לעשות את שניהם בלי לשלם פעמיים.

רגע, מה זה בעצם ISO 27001?

ISO/IEC 27001 הוא התקן הבינלאומי המוביל לניהול אבטחת מידע. הוא לא מסמיך מוצר או שרת — הוא מסמיך מערכת ניהול (ISMS — Information Security Management System): מכלול המדיניות, התהליכים והבקרות שבהם הארגון מנהל את סיכוני אבטחת המידע שלו. גרסת 2022 של התקן כוללת 93 בקרות ב-Annex A, מאורגנות בארבע קבוצות: בקרות ארגוניות, אנשים, בקרות פיזיות ובקרות טכנולוגיות.

לפני שצוללים לצעדים, מילה על מסגור. ארגונים רבים ניגשים ל-ISO 27001 כאל פרויקט ציות — משהו שצריך ״לעבור״. מניסיוננו בליווי חברות SaaS, זו נקודת המבט הלא נכונה. הסמכה טובה היא קודם כול מנוע מכירות: היא מקצרת ביקורות ספקים מחודשים לימים, פותחת RFP-ים שהיו סגורים, ומאותתת ללקוחות אנטרפרייז שאפשר לסמוך עליכם עם הדאטה שלהם. כשמסתכלים ככה, ההשקעה מתומחרת מול עסקאות — לא מול ״קנס שנחסך״.

צעד 1: הגדרת Scope נכון — מה בפנים ומה בחוץ

ה-Scope הוא ההחלטה הראשונה והמשפיעה ביותר בכל הפרויקט: על אילו מערכות, תהליכים, אתרים ואנשים חלה מערכת ניהול אבטחת המידע. עבור חברת SaaS, נקודת המוצא הטבעית היא סביבת הייצור (Production) של המוצר, תהליכי הפיתוח וה-CI/CD, המידע של הלקוחות והפונקציות התומכות — IT פנימי, HR ו-Onboarding של עובדים עם גישה לסביבות רגישות.

הפיתוי המוכר הוא לצמצם: להשאיר בפנים רק את המוצר עצמו ולהוציא החוצה כל מה שאפשר, כדי להקטין עבודה. זו טעות שמתנקמת בדיוק ברגע שבשבילו עשיתם את כל התהליך — ביקורת הלקוח. לקוח אנטרפרייז שמקבל תעודה עם Scope צר יקרא את נוסח ה-Scope (הוא מודפס על התעודה עצמה), יבין שסביבת הפיתוח או צוות התמיכה שניגש לדאטה שלו נמצאים מחוץ להסמכה — וישלח לכם בדיוק את אותו שאלון אבטחה ארוך שניסיתם להימנע ממנו. Scope נכון הוא כזה שמכסה את כל מה שנוגע במידע של הלקוחות, ומוציא החוצה רק מה שבאמת מנותק — למשל פעילות שיווקית נפרדת לחלוטין.

בשלב הזה גם ממפים תלויות חיצוניות: ספקי הענן (AWS/GCP/Azure), ספקי SaaS תפעוליים, קבלני משנה בפיתוח. הם לא ״בתוך״ ה-Scope שלכם, אבל האחריות לנהל את הסיכון מהם — כן, ונחזור לזה בצעד 4.

צעד 2: Gap Assessment מול התקן — וניהול סיכונים כלב העניין

אחרי שיש Scope, בודקים איפה אתם עומדים מול דרישות התקן: גם מול הדרישות הניהוליות של גוף התקן (סעיפים 4–10 — הקשר ארגוני, מנהיגות, תכנון, משאבים, תפעול, הערכת ביצועים ושיפור), וגם מול 93 הבקרות של Annex A. תוצר ה-Gap Assessment הוא מפה מסודרת: מה כבר קיים אצלכם (בחברות SaaS זה בדרך כלל יותר ממה שחושבים — MFA, ניהול הרשאות, גיבויים, code review), מה קיים חלקית, ומה חסר לגמרי.

אבל הלב של ISO 27001 הוא לא צ׳ק-ליסט בקרות — הוא תהליך ניהול סיכונים. התקן דורש מתודולוגיה מוגדרת להערכת סיכונים: זיהוי הסיכונים על סודיות, שלמות וזמינות המידע ב-Scope, ניתוח ההסתברות וההשפעה שלהם, וקביעת תוכנית טיפול (Risk Treatment Plan) — אילו סיכונים מקבלים, אילו מפחיתים באמצעות בקרות, ואילו מעבירים או נמנעים מהם. זו נקודה שמבקרים בודקים לעומק: הם רוצים לראות שהבקרות שבחרתם נגזרות מהסיכונים שזיהיתם, ולא הועתקו מתבנית. Gap Assessment טוב מסתיים בתוכנית עבודה מתועדפת לפי סיכון — לא ברשימת מטלות שטוחה.

צעד 3: בניית ה-ISMS ומסמך ה-SoA — מדיניות שחיה, לא תיעוד למדף

עכשיו בונים את מערכת הניהול עצמה: מדיניות אבטחת מידע ראשית, ונהלים תומכים — בקרת גישה, פיתוח מאובטח, ניהול שינויים, סיווג מידע, תגובה לאירועים, המשכיות עסקית, עבודה מרחוק וניהול ספקים. המסמך המרכזי בשלב הזה הוא ה-SoA (Statement of Applicability): מסמך שעובר על כל 93 הבקרות של Annex A ומצהיר, אחת-אחת, האם הבקרה חלה עליכם, איך היא ממומשת — ואם לא חלה, מדוע. ה-SoA הוא המסמך שהמבקר פותח ראשון, והוא גם המסמך שלקוחות מתוחכמים מבקשים לראות בביקורות ספקים.

כאן נמצא הכשל הנפוץ ביותר שאנחנו פוגשים: ״תיעוד למדף״. ארגון קונה חבילת תבניות, ממלא שמות, ומקבל ערימת נהלים שאף אחד לא קרא ושלא מתארים את מה שקורה בפועל. במבדק זה מתגלה תוך שעה — המבקר שואל מפתח איך עובד תהליך ניהול השינויים, והתשובה לא דומה לנוהל. הכלל שלנו פשוט: נוהל טוב הוא הנוהל הקצר ביותר שמתאר נכונה את מה שאתם באמת עושים. עדיף נוהל של עמוד וחצי שכולם מכירים, מאשר מסמך של עשרים עמודים שנכתב בשביל המבקר. בחברת SaaS, חלק גדול מהבקרות ממילא חי בכלים — GitHub, IdP, ענן — והנהלים רק צריכים לשקף את זה.

צעד 4: הטמעה ותפעול — החלק שאי אפשר לזייף

ISO 27001 לא מסמיך מסמכים — הוא מסמיך התנהלות. אחרי כתיבת הנהלים מגיעה תקופת ההטמעה, שבה המערכת צריכה לרוץ באמת ולייצר ראיות. המרכיבים המרכזיים:

  • הדרכות מודעות. כל העובדים ב-Scope עוברים הדרכת אבטחת מידע, עם תיעוד השתתפות. עובדים בתפקידים רגישים — הדרכה ייעודית.
  • ניהול ספקים. מיפוי הספקים הקריטיים, הערכת סיכון לכל אחד, סעיפי אבטחה בחוזים, ואיסוף אסמכתאות (למשל דוחות הסמכה של ספקי הענן).
  • ניטור ומדידה. הבקרות צריכות לייצר ראיות שוטפות: לוגים, סקירות הרשאות תקופתיות, מעקב אחר טיפול בפגיעויות, מדדי אבטחה שמדווחים להנהלה.
  • ביקורת פנימית. דרישה מפורשת של התקן: ביקורת עצמאית (פנימית או במיקור חוץ) שבודקת שה-ISMS עומד בתקן ופועל בפועל — לפני שהמבקר החיצוני מגיע.
  • סקר הנהלה (Management Review). ההנהלה הבכירה יושבת, סוקרת את מצב ה-ISMS — ממצאי ביקורת, אירועים, סיכונים, יעדים — ומקבלת החלטות מתועדות. זו לא פורמליות: מחויבות הנהלה היא דרישת ליבה של התקן.

התקופה הזו היא גם המבחן האמיתי לשאלה אם בניתם מערכת או מגירה. ארגון שמגיע למבדק אחרי חודשיים-שלושה של תפעול אמיתי — עם ביקורת פנימית שמצאה ממצאים וטופלו, וסקר הנהלה עם פרוטוקול — נכנס למבדק ממקום של ביטחון. אגב, זו גם אחת הסיבות שחברות שמינו גורם מקצועי אחראי מוקדם — פנימי או CISO חיצוני — עוברות את התהליך מהר יותר: יש כתובת אחת שמחזיקה את המערכת חיה.

צעד 5: מבדק ההסמכה — Stage 1, Stage 2 ומה שאחרי

מבדק ההסמכה מבוצע על ידי גוף הסמכה מוסמך (Certification Body) ומחולק לשניים. Stage 1 הוא מבדק בשלות התיעוד: המבקר סוקר את ה-Scope, המדיניות, ה-SoA, הערכת הסיכונים ותוצרי הביקורת הפנימית וסקר ההנהלה, ובודק אם אתם מוכנים למבדק המלא. ממצאי Stage 1 הם למעשה רשימת ״שיעורי בית״ אחרונים. Stage 2, בדרך כלל שבועות ספורים אחריו, הוא מבדק האפקטיביות: המבקר מראיין עובדים, בוחן ראיות, עוקב אחר תהליכים מקצה לקצה ובודק שהמערכת פועלת בפועל כפי שמתואר. ממצאים מסווגים כאי-התאמות מהותיות (Major) — שחוסמות הסמכה עד לטיפול — או מינוריות (Minor), שמטופלות בתוכנית מתוקנת.

חשוב להבין שההסמכה היא לא אירוע חד-פעמי אלא מחזור תלת-שנתי: אחרי קבלת התעודה מתקיים מבדק מעקב (Surveillance Audit) אחת לשנה, ובתום שלוש שנים — מבדק הסמכה מחדש (Recertification). המשמעות המעשית: ה-ISMS צריך להמשיך לחיות גם אחרי המסיבה. סקירות הרשאות, הדרכות שנתיות, ביקורת פנימית וסקר הנהלה הופכים לשגרה מתוזמנת — וזה בדיוק מה שהופך את ההסמכה לאמינה בעיני הלקוחות שלכם.

חמשת הצעדים במבט אחד

שלבמה עושיםתוצרים מרכזיים
1. הגדרת Scopeתיחום המערכות, התהליכים והאנשים שההסמכה תכסהמסמך Scope, מיפוי נכסים ותלויות בספקים
2. Gap Assessment וסיכוניםבדיקת פערים מול גוף התקן ו-93 בקרות Annex A; הערכת סיכוניםדוח פערים, מתודולוגיית סיכונים, Risk Treatment Plan, תוכנית עבודה
3. בניית ה-ISMSכתיבת מדיניות ונהלים שמשקפים את המציאות; מיפוי תחולת בקרותמדיניות אבטחת מידע, נהלים תומכים, מסמך SoA
4. הטמעה ותפעולהרצת המערכת בפועל וייצור ראיותתיעוד הדרכות, הערכות ספקים, לוגים וסקירות, דוח ביקורת פנימית, פרוטוקול סקר הנהלה
5. מבדק הסמכהStage 1 (בשלות תיעוד) ו-Stage 2 (אפקטיביות בפועל)תעודת ISO 27001 בתוקף לשלוש שנים, עם מבדקי מעקב שנתיים

כמה זמן זה באמת לוקח?

התשובה הכנה: תלוי בנקודת הפתיחה. עבור חברת SaaS קטנה-בינונית עם היגיינת אבטחה סבירה — ניהול זהויות מרכזי, MFA, סביבת ענן מסודרת — טווח ריאלי מתחילת הפרויקט ועד תעודה הוא בדרך כלל בין ארבעה לשמונה חודשים. מי שמבטיח הסמכה ״תוך חודש״ מוכר לכם תיעוד למדף; מנגד, אין סיבה שהתהליך יימשך שנתיים. מה קובע איפה תיפלו בטווח:

  • נקודת הפתיחה הטכנית. חברה שכבר עובדת עם SSO, ניהול הרשאות מסודר ותהליכי פיתוח מבוקרים סוגרת פערים מהר. חברה שכל עובד בה אדמין — פחות.
  • זמינות בעלי תפקידים. צוואר הבקבוק הנפוץ הוא לא הכתיבה אלא הזמן של ה-CTO וראשי הצוותים ליישם, לסקור ולאשר. פרויקט בלי Sponsor הנהלתי אמיתי נגרר.
  • תקופת התפעול לפני המבדק. גופי הסמכה מצפים לראות מערכת שרצה בפועל וצברה ראיות — לרוב לפחות חודשיים-שלושה של תפעול, כולל ביקורת פנימית וסקר הנהלה שכבר התקיימו.
  • זמינות גוף ההסמכה. את מועדי Stage 1 ו-Stage 2 כדאי לתאם חודשים מראש — זה פרט לוגיסטי שמפתיע חברות רבות בסוף הדרך.
רוצים לדעת מאיפה אתם מתחילים?

לפני שמתחייבים ללוחות זמנים, שווה להבין את נקודת הפתיחה. סקר הסיכונים האונליין שלנו נותן תמונת מצב ראשונית בחמש דקות — או פשוט קבעו איתנו שיחת היכרות קצרה ונמפה יחד את הפערים המרכזיים. בלי עלות ובלי התחייבות.

ISO 27001 או SOC 2 — ומה אם צריך את שניהם?

זו כנראה השאלה הנפוצה ביותר שאנחנו שומעים מחברות SaaS ישראליות, והתשובה מתחילה בשאלה אחרת: איפה הלקוחות שלכם? ככלל אצבע מהשטח, לקוחות באירופה, בישראל ובאסיה מבקשים ISO 27001 — תקן בינלאומי עם תעודה רשמית שקל לצרף ל-RFP. לקוחות בארה״ב מבקשים לרוב SOC 2 — דוח בוחן (attestation) של רואה חשבון לפי מסגרת ה-AICPA, שבו הלקוח מקבל דוח מפורט על הבקרות שלכם ואפקטיביותן לאורך תקופה. ההבדל המבני: ISO 27001 מסמיך את מערכת הניהול שלכם מול תקן אחיד; SOC 2 מדווח על בקרות שאתם הגדרתם מול קריטריוני אמון (Trust Services Criteria).

החדשות הטובות למי שצריך את שניהם — וחברת SaaS ישראלית שמוכרת גם לאירופה וגם לארה״ב תצטרך, במוקדם או במאוחר, את שניהם: החפיפה בין המסגרות גדולה. אותו ניהול הרשאות, אותם תהליכי פיתוח מאובטח, אותו נוהל תגובה לאירועים ואותן הדרכות משרתים את שתי המסגרות. מי שבונה את ה-ISMS נכון מהיום הראשון — עם בקרות ממופות לשתי המסגרות וראיות שנאספות פעם אחת — חוסך חלק ניכר מהעבודה בהסמכה השנייה, במקום להריץ שני פרויקטים נפרדים עם שני סטים של מסמכים. אם אתם יודעים כבר עכשיו ששתי המסגרות בדרך, אמרו את זה ליועץ בתחילת הדרך: זה משנה איך בונים את התיעוד.

השורה התחתונה

ISO 27001 היא לא מטלה רגולטורית — היא נכס מכירתי שממשיך לעבוד שנים אחרי המבדק. חברת SaaS שמנהלת את התהליך נכון יוצאת ממנו לא רק עם תעודה, אלא עם תשתית אבטחה מסודרת, תשובות מוכנות לכל שאלון ספקים, וסיפור אמין לספר ללקוח האנטרפרייז הבא. הדרך לשם עוברת בחמישה צעדים ברורים: Scope נכון, Gap Assessment שמבוסס על סיכונים, ISMS שמשקף מציאות, תקופת תפעול אמיתית — ומבדק שמגיעים אליו מוכנים.

Cybertis מלווה חברות SaaS ישראליות להסמכת ISO 27001 מקצה לקצה — מהגדרת ה-Scope ו-Gap Assessment, דרך בניית ה-ISMS וההטמעה, ועד ליווי במבדק ההסמכה עצמו ובמבדקי המעקב. הפגישה הראשונה עלינו.

לשירות הסמכת ISO 27001

*האמור במאמר זה הוא מידע כללי בלבד ואינו מהווה ייעוץ מקצועי מחייב. תהליך הסמכה בפועל תלוי במאפייני הארגון, ב-Scope שנבחר ובדרישות גוף ההסמכה, ומחייב בחינה פרטנית.*

השירות הקשור

תקן ISO 27001

הסמכה בינלאומית מהיום הראשון ועד התעודה — בלי הפתעות במבדק.

לעמוד השירות המלא
תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il