סקר סיכונים ובחינת פערים
תמונה ברורה של הסיכונים שלכם, ותוכנית עבודה שאפשר להתחיל ליישם מחר בבוקר.
מה אתם מקבלים בסוף.
מטריצת סיכונים לפי השפעה והסתברות
תוכנית פעולה מתועדפת — תקציב, מאמץ ולוחות זמנים
ניצחונות מהירים לחודשים הראשונים
מה נמסר לכם בפועל.
- 01מסמך סיכונים ניהולי
- 02מסמך טכני מפורט לצוותי הפיתוח ו-IT
- 03תוכנית עבודה רב-שנתית
סקר סיכונים מקצועי — מה זה כולל, ומה מקבלים ביד
סקר סיכונים (Risk Assessment) הוא הצעד הראשון של כל תוכנית אבטחת מידע רצינית — והוא גם דרישה מפורשת ברגולציה: תקנות הגנת הפרטיות (אבטחת מידע) מחייבות עריכת סקר סיכונים תקופתי במאגרים ברמת אבטחה בינונית וגבוהה, ולקוחות גדולים, מבטחי סייבר ומשקיעים מבקשים לראות אחד עדכני כמעט בכל תהליך בדיקה. אבל יש הבדל גדול בין ״מילאנו שאלון״ לבין סקר מקצועי שבאמת משנה את תמונת הסיכון של הארגון.
מתי סקר סיכונים הוא לא ״כדאי״ אלא ״חייבים״
- דרישה רגולטורית — תקנות אבטחת מידע מחייבות סקר תקופתי במאגרים ברמת אבטחה בינונית וגבוהה, ומאז כניסת תיקון 13 לתוקף, היעדר סקר הוא פער שרגולטור רואה מיד.
- ביטוח סייבר — מבטחים דורשים היום תמונת סיכון עדכנית כתנאי לפוליסה או לחידושה, ומתמחרים לפיה.
- לקוח או משקיע בתהליך בדיקה — ״מתי בוצע אצלכם סקר סיכונים לאחרונה?״ היא שאלה סטנדרטית בכל שאלון אבטחה ובכל בדיקת נאותות.
- אחרי אירוע או שינוי מהותי — אירוע אבטחה, מערכת ליבה חדשה, מעבר לענן או צמיחה מהירה בכוח אדם משנים את תמונת הסיכון מהיסוד.
המתודולוגיה: חמישה שלבים
סקר סיכונים מקצועי בנוי כתהליך סדור, שבו כל שלב נשען על קודמו:
- מיפוי נכסים — אילו מערכות, מאגרי מידע, תהליכים עסקיים וספקים קיימים, מה חשיבותם העסקית ומי אחראי עליהם. נכס שלא מופה — לא יוגן.
- זיהוי איומים — אילו תרחישים רלוונטיים לכם בפועל: כופרה, דיוג והשתלטות על חשבונות, דליפת מידע דרך ספק, טעות אנוש, איום פנימי. לא רשימה גנרית — תרחישים שנגזרים מהפעילות שלכם.
- איתור פגיעויות — היכן הבקרות חסרות או חלשות: הרשאות רחבות מדי, היעדר אימות רב-שלבי, גיבויים לא מתורגלים, מערכות לא מעודכנות, פערי תיעוד ונהלים.
- מטריצת סיכון — הצלבת הסתברות והשפעה עסקית לכל תרחיש, כדי להבחין בין מה שמפחיד לבין מה שבאמת מסוכן. זה הכלי שמאפשר להנהלה לקבל החלטות תקציב מושכלות.
- תוכנית טיפול — לכל סיכון מעל סף מוגדר: המלצת טיפול, הערכת מאמץ, אחראי ולוח זמנים. כולל ״ניצחונות מהירים״ לחודש הראשון.
וריאנטים של סקר — לפי מה שהארגון צריך
סקר ענן
לחברות שעיקר התשתית שלהן ב-AWS, Azure או GCP: סקירת תצורות מול CIS Benchmarks, ניהול זהויות והרשאות (IAM), חשיפת שירותים לאינטרנט, הפרדת סביבות וניטור. מתאים במיוחד לחברות SaaS לפני ביקורת לקוח.
סקר רגולציה — תיקון 13 ותקנות אבטחת מידע
סקר שממוקד בעמידה בדרישות הדין הישראלי: מיפוי מאגרי מידע וסיווג רמת האבטחה הנדרשת, בדיקת הבקרות מול תקנות אבטחת מידע, חובות שקיפות והסכמי עיבוד, ובחינת חובת מינוי ממונה הגנת פרטיות. מאז כניסת תיקון 13 לתוקף באוגוסט 2025, זה הסקר המבוקש ביותר אצלנו — הפער בין המצב הקיים לדרישות החוק הפך מסיכון תאורטי לחשיפה כספית ממשית.
סקר מקיף ל-SMB
לעסקים קטנים ובינוניים בלי צוות אבטחה פנימי: תמונה מלאה אחת — תשתית, ענן, עמדות קצה, ספקים, נהלים ואנשים — במתכונת רזה שמכבדת את התקציב. המטרה היא לא דוח מושלם אלא תוכנית עבודה ריאלית לשנה הקרובה.
מה מקבלים בסוף — התוצרים
- מסמך ניהולי — תמצית להנהלה: חמשת הסיכונים המרכזיים, מטריצת הסיכון, והחלטות שנדרשות. בעברית ברורה, בלי ז׳רגון.
- מסמך טכני מפורט — לכל ממצא: תיאור, ראיות, חומרה, והמלצת תיקון קונקרטית שצוות ה-IT או הפיתוח יכול לבצע.
- תוכנית טיפול מתועדפת — מה מטפלים החודש, מה ברבעון, מה בשנה — עם הערכת מאמץ לכל סעיף.
- מפגש הצגת ממצאים — ישיבה עם ההנהלה שבה עוברים על התמונה, עונים על שאלות ומוודאים שההחלטות מתקבלות.
סקר סיכונים מול מבחן חדירה — לא אותו דבר
שאלה שחוזרת כמעט בכל פגישה ראשונה. מבחן חדירה (Pentest) בודק לעומק נקודה אחת: האם אפשר לפרוץ למערכת מסוימת, בידיים אנושיות ובכלים התקפיים. סקר סיכונים בודק לרוחב את הארגון כולו: מערכות, תהליכים, אנשים, ספקים ורגולציה — ומתעדף ביניהם. פנטסט עונה על ״כמה חזק המנעול בדלת הזאת?״; סקר עונה על ״אילו דלתות וחלונות בכלל יש, ואיזה מהם הכי דחוף לחזק?״.
| סקר סיכונים | מבחן חדירה | |
|---|---|---|
| מה בודקים | את הארגון כולו — טכנולוגיה, תהליכים, אנשים, ספקים | מערכת או יישום מוגדרים |
| איך | ראיונות, סקירת תצורות ומסמכים, ניתוח | תקיפה מבוקרת בפועל |
| תוצר | מטריצת סיכונים ותוכנית טיפול מתועדפת | ממצאי חולשות ניתנות לניצול, עם שחזור |
| מתי | כצעד ראשון, ותקופתית | אחרי שיש בסיס — במוקדים שהסקר סימן |
ברוב הארגונים הסדר הנכון הוא סקר קודם, ומבחן חדירה ממוקד אחריו — במקומות שהסקר סימן כקריטיים. פנטסט על סביבה שאין בה עדיין בקרות בסיסיות מבזבז תקציב על הוכחת המובן מאליו.
בנינו סקר אונליין חינמי של חמש דקות שנותן ציון מוכנות ראשוני, אינדיקציה לרמת האבטחה שחלה עליכם לפי התקנות, והפערים הבולטים. זה לא תחליף לסקר מקצועי — אבל זה צעד ראשון מצוין, והוא מגיע אליכם למייל בלי שום התחייבות.
סקר סיכונים מלא אורך אצלנו 3–6 שבועות, מהפגישה הראשונה ועד הצגת הממצאים להנהלה. רוצים לדעת איזה וריאנט מתאים לכם?
לשיחת התאמה קצרהשאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
כל כמה זמן צריך לבצע סקר סיכונים?
מה ההבדל בין סקר סיכונים ל-Gap Analysis?
כמה זמן מהעסק שלנו זה דורש?
האם הסקר מספיק לדרישת לקוח או מבטח שביקש ״סקר סיכונים עדכני״?
מה עושים אחרי הסקר — אתם גם מיישמים?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.