דלגו לתוכן
ליווי להסמכת ISO 27001

תקן ISO 27001

הסמכה בינלאומית מהיום הראשון ועד התעודה — בלי הפתעות במבדק.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • מסמכי מערכת ניהול אבטחת מידע (ISMS) מלאים, ערוכים למבדק

  • ביקורת פנימית וסקירה הנהלתית מוכנות

  • צוות מודרך, מודעות בכל הארגון

תוצרים

מה נמסר לכם בפועל.

  • 01בחינת פערים מקיפה
  • 02מערכת ISMS מלאה (כולל נספח A)
  • 03תוכנית בקרות וראיות תומכות
  • 04ליווי במבדק ההסמכה
מדריך מעמיק

ISO 27001 — המדריך המלא למי ששוקל הסמכה

ISO/IEC 27001 הוא התקן הבינלאומי המוביל לניהול אבטחת מידע, וברוב המקרים — הדרישה הראשונה שחברה ישראלית פוגשת כשהיא מתחילה למכור לארגונים גדולים, לגופים פיננסיים או למכרזים ציבוריים. חשוב להבין מה התקן באמת דורש: לא ״להיות מאובטחים ב-100%״, אלא להוכיח שיש לכם מערכת ניהול אבטחת מידע (ISMS) — תהליך שיטתי ומתועד שמזהה סיכונים, בוחר בקרות, מיישם אותן ומשתפר לאורך זמן. גוף הסמכה חיצוני מבקר את המערכת הזו ומעניק תעודה שתקפה שלוש שנים, עם מבדקי מעקב שנתיים. בעמוד הזה נעבור על מבנה התקן בגרסתו העדכנית, על שלבי מסלול ההסמכה, ועל השאלות שכל הנהלה שואלת: כמה זמן, מה מול SOC 2, ומה קורה אחרי התעודה.

התקן בגרסת 2022 — מה השתנה ואיך הוא בנוי

הגרסה העדכנית, ISO/IEC 27001:2022, ארגנה מחדש את בקרות נספח A: במקום 114 בקרות ב-14 קטגוריות של גרסת 2013, יש כיום 93 בקרות בארבע קבוצות — פשוט יותר לניווט, עם בקרות חדשות שמשקפות את עולם ה-IT של היום, כמו Threat Intelligence, אבטחת שירותי ענן, Data Leakage Prevention ו-Secure Coding:

קבוצהמספר בקרותדוגמאות
בקרות ארגוניות (Organizational)37מדיניות, תפקידים ואחריות, ניהול ספקים, אבטחת שירותי ענן, מוכנות לאירועים
בקרות אנשים (People)8בדיקות רקע, הדרכות מודעות, תהליכי קליטה ועזיבה, עבודה מרחוק
בקרות פיזיות (Physical)14אבטחת משרדים, בקרת כניסה, מדיה נתיקה, עמדות עבודה נקיות
בקרות טכנולוגיות (Technological)34בקרת גישה והרשאות, הצפנה, גיבויים, ניטור, ניהול חולשות, פיתוח מאובטח

מי שהוסמך לפי גרסת 2013 — תקופת המעבר הרשמית הסתיימה: גופי ההסמכה השלימו את המעבר לגרסת 2022, וכל הסמכה חדשה או מחודשת נעשית כבר מולה. אם התחלתם פרויקט על בסיס חומרים ישנים של 2013, נדרש עדכון — בעיקר של ה-SoA ומיפוי הבקרות — לפני שניגשים למבדק.

מסלול ההסמכה — שלב אחרי שלב

  1. בחינת פערים (Gap Assessment) — מיפוי המצב הקיים מול דרישות התקן: מה כבר קיים אצלכם בפועל (לרוב יותר ממה שנדמה), מה חסר ומה עלות הסגירה. התוצר: תוכנית עבודה מתוקצבת עם לוחות זמנים.
  2. בניית ה-ISMS — הגדרת היקף (Scope), מתודולוגיית ניהול סיכונים, ביצוע הערכת סיכונים ראשונה, כתיבת מדיניות ונהלים, והטמעת הבקרות שנבחרו — כולל הדרכת עובדים ואיסוף ראיות.
  3. הצהרת יישימות (SoA) — מסמך שממפה את כל 93 בקרות נספח A: אילו רלוונטיות אליכם, איך יושמו, ואילו הוחרגו ולמה (עוד על כך בהמשך).
  4. ביקורת פנימית וסקר הנהלה — התקן מחייב ביקורת פנימית עצמאית וסקירת הנהלה מתועדת לפני המבדק החיצוני. זה גם התרגול הכללי שלכם לקראת המבקר האמיתי.
  5. Stage 1 — מבדק מסמכים — גוף ההסמכה בוחן שה-ISMS מתוכנן נכון: מסמכים, היקף, SoA ומוכנות כללית. הפערים שעולים כאן ניתנים לתיקון לפני השלב הבא.
  6. Stage 2 — מבדק ההסמכה — המבקר בודק שהמערכת עובדת בפועל: ראיונות עם עובדים, בחינת ראיות ותצפית על תהליכים. בסיומו המוצלח — תעודה לשלוש שנים.
  7. מבדקי מעקב שנתיים (Surveillance) — פעם בשנה גוף ההסמכה חוזר לבדוק שהמערכת חיה: ביקורות פנימיות בוצעו, סיכונים עודכנו, אי-התאמות טופלו. כאן נופלים ארגונים שבנו ״מערכת לתעודה״ ולא תהליך אמיתי.

מהו ה-SoA — ולמה הוא המסמך החשוב ביותר

הצהרת היישימות (Statement of Applicability) היא מסמך אחד שמרכז את כל התמונה: לכל אחת מ-93 הבקרות — האם היא חלה עליכם, איך יישמתם אותה, ואם החרגתם — מה ההצדקה. זה המסמך הראשון שכל מבקר פותח, כי הוא מגלה מיד אם הארגון באמת חשב על הסיכונים שלו או העתיק תבנית. SoA טוב הוא גם כלי עסקי: כשלקוח Enterprise שולח שאלון אבטחה של 200 שאלות, ארגון עם SoA מתוחזק עונה עליו בימים במקום בשבועות.

החרגה היא לגיטימית — אם היא מנומקת

אין חובה ליישם את כל 93 הבקרות. חברת SaaS ללא משרד פיזי יכולה להחריג חלק מהבקרות הפיזיות — כל עוד ההחרגה נובעת מהערכת הסיכונים ומנומקת ב-SoA. מה שאסור: להחריג בקרה כי ״לא היה זמן״.

ISO 27001 מול SOC 2 — ומתי צריך את שניהם

שני התקנים עוסקים באותו עולם תוכן אבל פונים לקהלים שונים: ISO 27001 היא הסמכה בינלאומית מול תקן אחיד — חזקה באירופה, בישראל ובמכרזים; SOC 2 הוא דוח בוחן של רואה חשבון אמריקאי (Attestation) לפי Trust Services Criteria — השפה שהשוק האמריקאי מדבר. חברות SaaS ישראליות שמוכרות לשני השווקים נדרשות לרוב לשניהם, והחדשות הטובות: חפיפת הבקרות גבוהה מאוד, כך שמי שבנה ISMS ל-ISO מגיע ל-הכנה ל-SOC 2 עם רוב העבודה גמורה. הסדר המומלץ תלוי בלקוח שדוחף — אבל כשיש בחירה, ISO 27001 קודם נותן בסיס רחב יותר.

כמה זמן זה באמת לוקח לחברה קטנה-בינונית

בלי הבטחות שווא: חברה קטנה-בינונית עם מחויבות הנהלה אמיתית מגיעה ל-Stage 2 בטווח של 4 עד 9 חודשים מתחילת העבודה. חברת SaaS קטנה וממוקדת, עם תשתית ענן מסודרת — לרוב בקצה המהיר (4–6 חודשים); ארגון עם IT מבוזר, אתרים מרובים או חוב תהליכי — בקצה האיטי ומעבר לו. המשתנה המשמעותי ביותר הוא לא גודל החברה אלא זמינות מנהל הפרויקט הפנימי: ארגון שמקצה בעל תפקיד עם כמה שעות שבועיות קבועות מתקדם פי שניים מארגון שמטפל בזה ״כשיש זמן״. שווה לקחת בחשבון גם את לוחות הזמנים של גוף ההסמכה עצמו — מבדקי Stage נקבעים לרוב שבועות מראש, ולכן את התאריך כדאי לשריין מוקדם. פירטנו את הדרך המהירה לחברות SaaS במאמר חמשת הצעדים ל-ISO 27001 לחברת SaaS.

רוצים לדעת כמה רחוקים אתם מהסמכה?

ענו על סקר הסיכונים האונליין שלנו — חמש דקות, חינם — ותקבלו תמונת מוכנות ראשונית שנותנת אינדיקציה טובה לגודל הפער שלכם מול דרישות התקן, עוד לפני Gap Assessment מלא.

לקוח דורש ISO 27001? מכרז מתקרב? נשמח לבצע בחינת פערים ממוקדת ולתת לכם תוכנית עבודה ריאלית — עם לוחות זמנים שאפשר לעמוד בהם.

לתיאום שיחת היכרות
שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

כמה זמן לוקח להשיג הסמכת ISO 27001?
לחברה קטנה-בינונית — לרוב בין 4 ל-9 חודשים מתחילת העבודה ועד מבדק ה-Stage 2, תלוי במורכבות הסביבה ובזמינות של איש קשר פנימי. חברת SaaS ממוקדת עם תשתית ענן מסודרת נמצאת בקצה המהיר של הטווח; ארגון עם אתרים מרובים וחוב תהליכי — בקצה האיטי.
מה ההבדל בין ISO 27001 ל-SOC 2, ומה עדיף לנו?
ISO 27001 היא הסמכה מול תקן בינלאומי אחיד, ו-SOC 2 הוא דוח בוחן אמריקאי לפי Trust Services Criteria. אם הלקוחות שלכם באירופה או בישראל — ISO; אם בארה״ב — לרוב SOC 2. חפיפת הבקרות גבוהה, כך שהשני מגיע בהרבה פחות מאמץ אחרי הראשון.
האם חייבים ליישם את כל 93 הבקרות של נספח A?
לא. התקן מאפשר להחריג בקרות שאינן רלוונטיות לפעילות שלכם — בתנאי שההחרגה נובעת מהערכת הסיכונים ומנומקת בהצהרת היישימות (SoA). מה שאי אפשר: להחריג בקרה מטעמי נוחות. המבקר בוחן את ההצדקות, וזו אחת השאלות הראשונות בכל מבדק.
יש לנו הסמכה לפי גרסת 2013 — מה זה אומר עכשיו?
תקופת המעבר לגרסת 2022 הסתיימה, וכל מבדקי ההסמכה והחידוש נעשים כבר מול הגרסה החדשה. המעבר דורש בעיקר עדכון של ה-SoA למבנה 93 הבקרות, טיפול בבקרות החדשות (כמו אבטחת ענן ו-Threat Intelligence) והתאמת מסמכים — לרוב פרויקט של שבועות, לא חודשים, כשה-ISMS הקיים בריא.
מה קורה אחרי שמקבלים את התעודה?
התעודה תקפה שלוש שנים, אבל היא מותנית במבדקי מעקב שנתיים (Surveillance) של גוף ההסמכה, ובסוף המחזור — מבדק הסמכה מחודש. בין המבדקים צריך להמשיך להפעיל את המערכת: ביקורת פנימית שנתית, עדכון הערכת הסיכונים, סקר הנהלה וטיפול באי-התאמות. זו בדיוק הנקודה שבה ליווי שוטף חוסך את ההתרסקות של הרגע האחרון.
תקן ISO 27001

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il