דלגו לתוכן
מיפוי סיכוני סייבר וניתוח פערים

סקר סיכונים ובחינת פערים

תמונה ברורה של הסיכונים שלכם, ותוכנית עבודה שאפשר להתחיל ליישם מחר בבוקר.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • מטריצת סיכונים לפי השפעה והסתברות

  • תוכנית פעולה מתועדפת — תקציב, מאמץ ולוחות זמנים

  • ניצחונות מהירים לחודשים הראשונים

תוצרים

מה נמסר לכם בפועל.

  • 01מסמך סיכונים ניהולי
  • 02מסמך טכני מפורט לצוותי הפיתוח ו-IT
  • 03תוכנית עבודה רב-שנתית
מדריך מעמיק

סקר סיכונים מקצועי — מה זה כולל, ומה מקבלים ביד

סקר סיכונים (Risk Assessment) הוא הצעד הראשון של כל תוכנית אבטחת מידע רצינית — והוא גם דרישה מפורשת ברגולציה: תקנות הגנת הפרטיות (אבטחת מידע) מחייבות עריכת סקר סיכונים תקופתי במאגרים ברמת אבטחה בינונית וגבוהה, ולקוחות גדולים, מבטחי סייבר ומשקיעים מבקשים לראות אחד עדכני כמעט בכל תהליך בדיקה. אבל יש הבדל גדול בין ״מילאנו שאלון״ לבין סקר מקצועי שבאמת משנה את תמונת הסיכון של הארגון.

מתי סקר סיכונים הוא לא ״כדאי״ אלא ״חייבים״

  • דרישה רגולטורית — תקנות אבטחת מידע מחייבות סקר תקופתי במאגרים ברמת אבטחה בינונית וגבוהה, ומאז כניסת תיקון 13 לתוקף, היעדר סקר הוא פער שרגולטור רואה מיד.
  • ביטוח סייבר — מבטחים דורשים היום תמונת סיכון עדכנית כתנאי לפוליסה או לחידושה, ומתמחרים לפיה.
  • לקוח או משקיע בתהליך בדיקה — ״מתי בוצע אצלכם סקר סיכונים לאחרונה?״ היא שאלה סטנדרטית בכל שאלון אבטחה ובכל בדיקת נאותות.
  • אחרי אירוע או שינוי מהותי — אירוע אבטחה, מערכת ליבה חדשה, מעבר לענן או צמיחה מהירה בכוח אדם משנים את תמונת הסיכון מהיסוד.

המתודולוגיה: חמישה שלבים

סקר סיכונים מקצועי בנוי כתהליך סדור, שבו כל שלב נשען על קודמו:

  1. מיפוי נכסים — אילו מערכות, מאגרי מידע, תהליכים עסקיים וספקים קיימים, מה חשיבותם העסקית ומי אחראי עליהם. נכס שלא מופה — לא יוגן.
  2. זיהוי איומים — אילו תרחישים רלוונטיים לכם בפועל: כופרה, דיוג והשתלטות על חשבונות, דליפת מידע דרך ספק, טעות אנוש, איום פנימי. לא רשימה גנרית — תרחישים שנגזרים מהפעילות שלכם.
  3. איתור פגיעויות — היכן הבקרות חסרות או חלשות: הרשאות רחבות מדי, היעדר אימות רב-שלבי, גיבויים לא מתורגלים, מערכות לא מעודכנות, פערי תיעוד ונהלים.
  4. מטריצת סיכון — הצלבת הסתברות והשפעה עסקית לכל תרחיש, כדי להבחין בין מה שמפחיד לבין מה שבאמת מסוכן. זה הכלי שמאפשר להנהלה לקבל החלטות תקציב מושכלות.
  5. תוכנית טיפול — לכל סיכון מעל סף מוגדר: המלצת טיפול, הערכת מאמץ, אחראי ולוח זמנים. כולל ״ניצחונות מהירים״ לחודש הראשון.

וריאנטים של סקר — לפי מה שהארגון צריך

סקר ענן

לחברות שעיקר התשתית שלהן ב-AWS, Azure או GCP: סקירת תצורות מול CIS Benchmarks, ניהול זהויות והרשאות (IAM), חשיפת שירותים לאינטרנט, הפרדת סביבות וניטור. מתאים במיוחד לחברות SaaS לפני ביקורת לקוח.

סקר רגולציה — תיקון 13 ותקנות אבטחת מידע

סקר שממוקד בעמידה בדרישות הדין הישראלי: מיפוי מאגרי מידע וסיווג רמת האבטחה הנדרשת, בדיקת הבקרות מול תקנות אבטחת מידע, חובות שקיפות והסכמי עיבוד, ובחינת חובת מינוי ממונה הגנת פרטיות. מאז כניסת תיקון 13 לתוקף באוגוסט 2025, זה הסקר המבוקש ביותר אצלנו — הפער בין המצב הקיים לדרישות החוק הפך מסיכון תאורטי לחשיפה כספית ממשית.

סקר מקיף ל-SMB

לעסקים קטנים ובינוניים בלי צוות אבטחה פנימי: תמונה מלאה אחת — תשתית, ענן, עמדות קצה, ספקים, נהלים ואנשים — במתכונת רזה שמכבדת את התקציב. המטרה היא לא דוח מושלם אלא תוכנית עבודה ריאלית לשנה הקרובה.

מה מקבלים בסוף — התוצרים

  • מסמך ניהולי — תמצית להנהלה: חמשת הסיכונים המרכזיים, מטריצת הסיכון, והחלטות שנדרשות. בעברית ברורה, בלי ז׳רגון.
  • מסמך טכני מפורט — לכל ממצא: תיאור, ראיות, חומרה, והמלצת תיקון קונקרטית שצוות ה-IT או הפיתוח יכול לבצע.
  • תוכנית טיפול מתועדפת — מה מטפלים החודש, מה ברבעון, מה בשנה — עם הערכת מאמץ לכל סעיף.
  • מפגש הצגת ממצאים — ישיבה עם ההנהלה שבה עוברים על התמונה, עונים על שאלות ומוודאים שההחלטות מתקבלות.

סקר סיכונים מול מבחן חדירה — לא אותו דבר

שאלה שחוזרת כמעט בכל פגישה ראשונה. מבחן חדירה (Pentest) בודק לעומק נקודה אחת: האם אפשר לפרוץ למערכת מסוימת, בידיים אנושיות ובכלים התקפיים. סקר סיכונים בודק לרוחב את הארגון כולו: מערכות, תהליכים, אנשים, ספקים ורגולציה — ומתעדף ביניהם. פנטסט עונה על ״כמה חזק המנעול בדלת הזאת?״; סקר עונה על ״אילו דלתות וחלונות בכלל יש, ואיזה מהם הכי דחוף לחזק?״.

סקר סיכוניםמבחן חדירה
מה בודקיםאת הארגון כולו — טכנולוגיה, תהליכים, אנשים, ספקיםמערכת או יישום מוגדרים
איךראיונות, סקירת תצורות ומסמכים, ניתוחתקיפה מבוקרת בפועל
תוצרמטריצת סיכונים ותוכנית טיפול מתועדפתממצאי חולשות ניתנות לניצול, עם שחזור
מתיכצעד ראשון, ותקופתיתאחרי שיש בסיס — במוקדים שהסקר סימן

ברוב הארגונים הסדר הנכון הוא סקר קודם, ומבחן חדירה ממוקד אחריו — במקומות שהסקר סימן כקריטיים. פנטסט על סביבה שאין בה עדיין בקרות בסיסיות מבזבז תקציב על הוכחת המובן מאליו.

רוצים אינדיקציה עוד לפני שמדברים איתנו?

בנינו סקר אונליין חינמי של חמש דקות שנותן ציון מוכנות ראשוני, אינדיקציה לרמת האבטחה שחלה עליכם לפי התקנות, והפערים הבולטים. זה לא תחליף לסקר מקצועי — אבל זה צעד ראשון מצוין, והוא מגיע אליכם למייל בלי שום התחייבות.

סקר סיכונים מלא אורך אצלנו 3–6 שבועות, מהפגישה הראשונה ועד הצגת הממצאים להנהלה. רוצים לדעת איזה וריאנט מתאים לכם?

לשיחת התאמה קצרה
שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

כל כמה זמן צריך לבצע סקר סיכונים?
הפרקטיקה המקובלת — וגם דרישת תקנות אבטחת מידע למאגרים ברמה בינונית וגבוהה — היא סקר תקופתי, לפחות אחת ל-18 חודשים, ובנוסף אחרי שינוי מהותי: מערכת ליבה חדשה, מעבר לענן, מיזוג או אירוע אבטחה. סקר בן שלוש שנים כבר לא משקף את תמונת הסיכון בפועל.
מה ההבדל בין סקר סיכונים ל-Gap Analysis?
סקר סיכונים מתעדף לפי הסתברות והשפעה עסקית — מה הכי מסוכן לנו. Gap Analysis משווה את המצב הקיים מול מסגרת מוגדרת — תקן ISO 27001, תקנות אבטחת מידע, דרישות לקוח — ומסמן מה חסר. בפועל אנחנו משלבים את שניהם: הפערים ממוסגרים לפי הסיכון העסקי שהם יוצרים.
כמה זמן מהעסק שלנו זה דורש?
פחות ממה שנדמה. נדרשים בדרך כלל 3–5 ראיונות של כשעה עם בעלי תפקידים (IT, פיתוח, כספים, משאבי אנוש), גישה לקריאה למערכות המרכזיות ואיסוף מסמכים קיימים. את רוב עבודת הניתוח אנחנו עושים אצלנו.
האם הסקר מספיק לדרישת לקוח או מבטח שביקש ״סקר סיכונים עדכני״?
כן — זו בדיוק אחת המטרות. הדוח הניהולי בנוי כך שאפשר לשתף אותו (או תמצית שלו) עם לקוח, מבטח סייבר או משקיע, והוא כולל את המרכיבים שהם מצפים לראות: מתודולוגיה, מטריצת סיכון ותוכנית טיפול עם לוחות זמנים.
מה עושים אחרי הסקר — אתם גם מיישמים?
התוכנית נבנית כך שתוכלו ליישם אותה עצמאית, עם הצוות או הספקים שלכם. מי שרוצה ליווי — אנחנו מלווים ביישום, בין כפרויקט ממוקד ובין במסגרת שירות CISO כשירות שבו סגירת הפערים מנוהלת ונמדדת לאורך השנה.
סקר סיכונים ובחינת פערים

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il