תקן ISO 27001
הסמכה בינלאומית מהיום הראשון ועד התעודה — בלי הפתעות במבדק.
מה אתם מקבלים בסוף.
מסמכי מערכת ניהול אבטחת מידע (ISMS) מלאים, ערוכים למבדק
ביקורת פנימית וסקירה הנהלתית מוכנות
צוות מודרך, מודעות בכל הארגון
מה נמסר לכם בפועל.
- 01בחינת פערים מקיפה
- 02מערכת ISMS מלאה (כולל נספח A)
- 03תוכנית בקרות וראיות תומכות
- 04ליווי במבדק ההסמכה
ISO 27001 — המדריך המלא למי ששוקל הסמכה
ISO/IEC 27001 הוא התקן הבינלאומי המוביל לניהול אבטחת מידע, וברוב המקרים — הדרישה הראשונה שחברה ישראלית פוגשת כשהיא מתחילה למכור לארגונים גדולים, לגופים פיננסיים או למכרזים ציבוריים. חשוב להבין מה התקן באמת דורש: לא ״להיות מאובטחים ב-100%״, אלא להוכיח שיש לכם מערכת ניהול אבטחת מידע (ISMS) — תהליך שיטתי ומתועד שמזהה סיכונים, בוחר בקרות, מיישם אותן ומשתפר לאורך זמן. גוף הסמכה חיצוני מבקר את המערכת הזו ומעניק תעודה שתקפה שלוש שנים, עם מבדקי מעקב שנתיים. בעמוד הזה נעבור על מבנה התקן בגרסתו העדכנית, על שלבי מסלול ההסמכה, ועל השאלות שכל הנהלה שואלת: כמה זמן, מה מול SOC 2, ומה קורה אחרי התעודה.
התקן בגרסת 2022 — מה השתנה ואיך הוא בנוי
הגרסה העדכנית, ISO/IEC 27001:2022, ארגנה מחדש את בקרות נספח A: במקום 114 בקרות ב-14 קטגוריות של גרסת 2013, יש כיום 93 בקרות בארבע קבוצות — פשוט יותר לניווט, עם בקרות חדשות שמשקפות את עולם ה-IT של היום, כמו Threat Intelligence, אבטחת שירותי ענן, Data Leakage Prevention ו-Secure Coding:
| קבוצה | מספר בקרות | דוגמאות |
|---|---|---|
| בקרות ארגוניות (Organizational) | 37 | מדיניות, תפקידים ואחריות, ניהול ספקים, אבטחת שירותי ענן, מוכנות לאירועים |
| בקרות אנשים (People) | 8 | בדיקות רקע, הדרכות מודעות, תהליכי קליטה ועזיבה, עבודה מרחוק |
| בקרות פיזיות (Physical) | 14 | אבטחת משרדים, בקרת כניסה, מדיה נתיקה, עמדות עבודה נקיות |
| בקרות טכנולוגיות (Technological) | 34 | בקרת גישה והרשאות, הצפנה, גיבויים, ניטור, ניהול חולשות, פיתוח מאובטח |
מי שהוסמך לפי גרסת 2013 — תקופת המעבר הרשמית הסתיימה: גופי ההסמכה השלימו את המעבר לגרסת 2022, וכל הסמכה חדשה או מחודשת נעשית כבר מולה. אם התחלתם פרויקט על בסיס חומרים ישנים של 2013, נדרש עדכון — בעיקר של ה-SoA ומיפוי הבקרות — לפני שניגשים למבדק.
מסלול ההסמכה — שלב אחרי שלב
- בחינת פערים (Gap Assessment) — מיפוי המצב הקיים מול דרישות התקן: מה כבר קיים אצלכם בפועל (לרוב יותר ממה שנדמה), מה חסר ומה עלות הסגירה. התוצר: תוכנית עבודה מתוקצבת עם לוחות זמנים.
- בניית ה-ISMS — הגדרת היקף (Scope), מתודולוגיית ניהול סיכונים, ביצוע הערכת סיכונים ראשונה, כתיבת מדיניות ונהלים, והטמעת הבקרות שנבחרו — כולל הדרכת עובדים ואיסוף ראיות.
- הצהרת יישימות (SoA) — מסמך שממפה את כל 93 בקרות נספח A: אילו רלוונטיות אליכם, איך יושמו, ואילו הוחרגו ולמה (עוד על כך בהמשך).
- ביקורת פנימית וסקר הנהלה — התקן מחייב ביקורת פנימית עצמאית וסקירת הנהלה מתועדת לפני המבדק החיצוני. זה גם התרגול הכללי שלכם לקראת המבקר האמיתי.
- Stage 1 — מבדק מסמכים — גוף ההסמכה בוחן שה-ISMS מתוכנן נכון: מסמכים, היקף, SoA ומוכנות כללית. הפערים שעולים כאן ניתנים לתיקון לפני השלב הבא.
- Stage 2 — מבדק ההסמכה — המבקר בודק שהמערכת עובדת בפועל: ראיונות עם עובדים, בחינת ראיות ותצפית על תהליכים. בסיומו המוצלח — תעודה לשלוש שנים.
- מבדקי מעקב שנתיים (Surveillance) — פעם בשנה גוף ההסמכה חוזר לבדוק שהמערכת חיה: ביקורות פנימיות בוצעו, סיכונים עודכנו, אי-התאמות טופלו. כאן נופלים ארגונים שבנו ״מערכת לתעודה״ ולא תהליך אמיתי.
מהו ה-SoA — ולמה הוא המסמך החשוב ביותר
הצהרת היישימות (Statement of Applicability) היא מסמך אחד שמרכז את כל התמונה: לכל אחת מ-93 הבקרות — האם היא חלה עליכם, איך יישמתם אותה, ואם החרגתם — מה ההצדקה. זה המסמך הראשון שכל מבקר פותח, כי הוא מגלה מיד אם הארגון באמת חשב על הסיכונים שלו או העתיק תבנית. SoA טוב הוא גם כלי עסקי: כשלקוח Enterprise שולח שאלון אבטחה של 200 שאלות, ארגון עם SoA מתוחזק עונה עליו בימים במקום בשבועות.
אין חובה ליישם את כל 93 הבקרות. חברת SaaS ללא משרד פיזי יכולה להחריג חלק מהבקרות הפיזיות — כל עוד ההחרגה נובעת מהערכת הסיכונים ומנומקת ב-SoA. מה שאסור: להחריג בקרה כי ״לא היה זמן״.
ISO 27001 מול SOC 2 — ומתי צריך את שניהם
שני התקנים עוסקים באותו עולם תוכן אבל פונים לקהלים שונים: ISO 27001 היא הסמכה בינלאומית מול תקן אחיד — חזקה באירופה, בישראל ובמכרזים; SOC 2 הוא דוח בוחן של רואה חשבון אמריקאי (Attestation) לפי Trust Services Criteria — השפה שהשוק האמריקאי מדבר. חברות SaaS ישראליות שמוכרות לשני השווקים נדרשות לרוב לשניהם, והחדשות הטובות: חפיפת הבקרות גבוהה מאוד, כך שמי שבנה ISMS ל-ISO מגיע ל-הכנה ל-SOC 2 עם רוב העבודה גמורה. הסדר המומלץ תלוי בלקוח שדוחף — אבל כשיש בחירה, ISO 27001 קודם נותן בסיס רחב יותר.
כמה זמן זה באמת לוקח לחברה קטנה-בינונית
בלי הבטחות שווא: חברה קטנה-בינונית עם מחויבות הנהלה אמיתית מגיעה ל-Stage 2 בטווח של 4 עד 9 חודשים מתחילת העבודה. חברת SaaS קטנה וממוקדת, עם תשתית ענן מסודרת — לרוב בקצה המהיר (4–6 חודשים); ארגון עם IT מבוזר, אתרים מרובים או חוב תהליכי — בקצה האיטי ומעבר לו. המשתנה המשמעותי ביותר הוא לא גודל החברה אלא זמינות מנהל הפרויקט הפנימי: ארגון שמקצה בעל תפקיד עם כמה שעות שבועיות קבועות מתקדם פי שניים מארגון שמטפל בזה ״כשיש זמן״. שווה לקחת בחשבון גם את לוחות הזמנים של גוף ההסמכה עצמו — מבדקי Stage נקבעים לרוב שבועות מראש, ולכן את התאריך כדאי לשריין מוקדם. פירטנו את הדרך המהירה לחברות SaaS במאמר חמשת הצעדים ל-ISO 27001 לחברת SaaS.
ענו על סקר הסיכונים האונליין שלנו — חמש דקות, חינם — ותקבלו תמונת מוכנות ראשונית שנותנת אינדיקציה טובה לגודל הפער שלכם מול דרישות התקן, עוד לפני Gap Assessment מלא.
לקוח דורש ISO 27001? מכרז מתקרב? נשמח לבצע בחינת פערים ממוקדת ולתת לכם תוכנית עבודה ריאלית — עם לוחות זמנים שאפשר לעמוד בהם.
לתיאום שיחת היכרותשאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
כמה זמן לוקח להשיג הסמכת ISO 27001?
מה ההבדל בין ISO 27001 ל-SOC 2, ומה עדיף לנו?
האם חייבים ליישם את כל 93 הבקרות של נספח A?
יש לנו הסמכה לפי גרסת 2013 — מה זה אומר עכשיו?
מה קורה אחרי שמקבלים את התעודה?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
מאמרים בנושא.
- תקנים
ISO 27001:2022 — 11 הבקרות החדשות והמעבר מגרסת 2013
מועד המעבר ל-ISO 27001:2022 עבר ב-31.10.2025 — תעודות 2013 בטלות. מדריך לעידן שאחרי: מה השתנה במבנה Annex A (114/14 ← 93/4), 11 הבקרות החדשות והמשמעות המעשית של כל אחת, ומסלול ההסמכה מחדש לארגונים שהתעודה שלהם פגה.
9 דק׳ קריאה - תקנים
חמישה צעדים מעשיים להסמכת ISO 27001 בחברת SaaS
מה באמת חשוב לבנות לפני שמזמינים את גוף ההסמכה, וכיצד להימנע ממוקשים נפוצים בדרך לתעודה.
8 דק׳ קריאה
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.