שאלון ציות? חובת DPO? כניסה לאירופה? — ליווי שמגיע מהשטח.
תיקון 13 מחייב מינוי DPO לכל מי שמנהל מאגר ברמה בינונית — מרפאות, משרדי עו"ד, סוכנויות ביטוח. GRC, DPO ו-AI Governance — ליווי מקצה לקצה, בלי לתאם בין שלושה יועצים שונים.
GRC ועמידות סייבר
ISO 27001 · NIST CSF · BCP/DRP · Zero Trust
DPO ופרטיות
Gap Analysis · תיקון 13 · GDPR · Privacy by Design
AI Governance ואוטומציה
ISO 42001 · EU AI Act · n8n · סוכני AI
אני לא רק מייעץ על AI — אני מריץ אותו בתוך הליווי.
מיפוי פערים, מדיניות פרטיות, דוחות ביקורת ותיעוד — מבוצעים עם אוטומציות על Make ו-n8n בשילוב Claude ו-ChatGPT. מה שלוקח שבועות לוקח ימים.
שלושה מצבים שמביאים אליי
לא תמיד זה מתחיל בשאלון. לפעמים זה החוק, לפעמים זה השוק שאתם רוצים להיכנס אליו.
קיבלתם דרישה? קיבלתם בקשה?
גוף ציבורי, בנק או רגולטור דורשים מילוי שאלון — ISO 27001, GDPR, AI Act. נדרש מילוי מקצועי ומהימן של הטפסים.
החוק מחייב
תיקון 13 לא מבדיל בין גדול לקטן. מרפאות, משרדי עורכי דין, סוכני ביטוח, רואי חשבון — כל מי שמחזיק מאגר מידע ברמת סיכון בינונית מחויב למנות DPO. רובם עדיין לא יודעים זאת.
רוצים לצמוח
רוצים להיכנס לשוק האירופאי, לעבוד עם תאגידים גדולים, או לסגור עסקת Enterprise — והציות הוא הדלת שצריך לפתוח.
נכנס לתהליך שלכם — ומכסה את כל מה שצריך
לא ייעוץ בלבד. נכנס למשימה, בונה את המסגרת, מכין את התיעוד — ומוסר ביקורת-מוכן. בלי לתאם בין שלושה יועצים שונים.
סוגי התקשרות: פרויקט נקודתי · ריטיינר חודשי · DPO חיצוני
ממבדק משרד הבריאות לתכנית עבודה ממשית
80% מהממצאים נסגרו תוך חודש
ארגון בריאות גדול קיבל דוח ביקורת מקיף ממשרד הבריאות עם עשרות ממצאים. הצוות הפנימי ידע שיש בעיה — לא ידע מאיפה להתחיל.
מיינו את הממצאים לשני מסלולים: Quick Wins לסגירה מהירה, ותכנית עבודה מובנית לשאר. תוך חודש נסגרו 80% מהממצאים — יישום MFA במערכות הרגישות, הסרת הרשאות אדמיניסטרטיביות ופריוויליג'ד בכלל המערכות, הטמעת לוגים ו-SIEM בתצורת SaaS. ה-20% הנותרים — ממצאים מורכבים הכרוכים ברכש ואישורים — עוצבו לתכנית עבודה עם לוחות זמנים ברורים לפריסה של עד שנה.
תהליך דומה בוצע אצל מספר לקוחות גדולים — הן במסגרת ניהול פרויקטים, הן כיועץ עצמאי.
ארגון בריאות לאומי · ISO 27001 & 27032
ליקויי ISO — מתוצאות ביקורת לתכנית יישום שנתית
בכל מחזור ביקורת שנתי עלו ממצאים שדרשו טיפול מיידי לצד ממצאים מורכבים יותר. אותו מודל עבודה: Quick Wins שסגרו עד 80% מהליקויים במהירות — והשאר עוצב לתכנית עבודה מובנית הכוללת רכש, שדרוגי גרסאות ושינויים מערכתיים בתיאום עם הספקים והמפתחים.
7 שנות ליווי רצוף (2015–2022) כעוזר CISO — ביקורת, ממצאים, ועדת ביקורת ומנהלה.
קולגות ולקוחות
"ייצגת את החברה שעבורה עבדת במסירות מקצועיות וחן רב. משוכנע שדרכינו יצטלבו עוד פעמים רבות."
"תמיד היית מקצוען שנותן מעצמו 200%!"
"תמיד היית מקצוען ולפני הכל בנאדם וחבר."
שלושה שלבים — מהשיחה הראשונה עד הסגירה
לא מתחילים בנייר. מתחילים בהבנה של מה אתם צריכים — ורק אז בונים תכנית.
שיחת מיפוי ראשונית
20 דקות, ללא עלות. מבינים מה הדרישה, מה הלו"ז, ומה הפערים שיש לסגור. יוצאים עם תמונה ברורה — גם אם לא ממשיכים.
תכנית עבודה מותאמת
הצעה ממוקדת עם תחומי אחריות, מסירות ולו"ז. לא גנרית — מותאמת לגודל הארגון, לרגולציה הספציפית, ולמה שיש לכם כבר.
ליווי ויישום עד מסירה
נכנס לתוך התהליך — בונה מסמכים, מכשיר את הצוות, עומד מול הביקורת. מוסר פרויקט שעומד בדרישות — לא רק ייעוץ על הנייר.
מה מאחורי הליווי
התחלתי מהשטח — סיסטם, תקשורת וסייבר Hands-On בחברות אינטגרציה כמו נס ו-NetVision. ב-Comsec Global ניהלתי סקרי סיכונים ומבדקי חדירה — שם נכנסתי לעולמות ה-GRC מהצד הטכני. משם עברתי ל-2Bsecure: ניהול פרויקטים, Account Management, והובלת ISO 27001 ו-27032 שנתי בשירותי בריאות לאומית כעוזר CISO.
רוב יועצי GRC הגיעו מהמשפט או מהרגולציה. אני הגעתי מהטכנולוגיה — ועברתי דרך 7 שנים של הובלת ISO בשירותי בריאות לאומית כעוזר CISO. מכיר את שני הצדדים מבפנים: יכול לדבר עם ה-CISO, עם הלשכה המשפטית ועם ה-IT בו-זמנית.
פתוח לתפקיד בכיר בסייבר ופרטיות
DPO / ציות · ניהול פרויקטים · CSM / Account Manager
זמין לתפקיד מיידי. ניסיון של 25+ שנים — מהשטח הטכני ועד ניהול ורגולציה.
שאלות ותשובות לפי נושא
שאלות ישירות — תשובות ישירות. בלי שיווק.
DPO והגנת פרטיות
מה זה DPO חיצוני ולמה ארגון צריך אחד?
DPO חיצוני (ממונה הגנת פרטיות) הוא גורם מקצועי שמלווה ארגון בעמידה בדרישות חוק הגנת הפרטיות הישראלי (תיקון 13) ו-GDPR. תיקון 13 מחייב ארגונים המעבדים מידע אישי ברמת סיכון גבוהה למנות DPO. DPO חיצוני מאפשר גמישות ועלות נמוכה מהחזקת עובד מן המניין, עם זמינות מיידית ומומחיות רחבה.
מה כולל סקר פערים GDPR לארגון בישראל?
סקר פערים (Gap Analysis) מול GDPR וחוק הגנת הפרטיות הישראלי כולל: מיפוי תהליכי עיבוד מידע אישי, בדיקת בסיסי חוקיות לכל עיבוד, בחינת הסכמים עם ספקים (DPA), בדיקת תהליכי מחיקה ואחסון, ועמידה בדרישות DPIA. התהליך מסתיים בדו"ח ממצאים עם תוכנית תיקון ברורה.
מה ההבדל בין GDPR לחוק הגנת הפרטיות הישראלי?
GDPR חל על כל ארגון שמעבד מידע על אזרחי האיחוד האירופי, ללא קשר למיקום הארגון. חוק הגנת הפרטיות הישראלי (תיקון 13) חל על ארגונים הפועלים בישראל. שניהם מחייבים מינוי DPO, זכות מחיקה ודיווח על הפרות. ארגונים ישראלים שמשרתים לקוחות אירופאים כפופים לשניהם בו-זמנית — מה שמחייב ליווי מקצועי כדי לא ליפול בין הכיסאות.
האם ספק קטן שמשרת לקוחות אירופאים חייב בציות GDPR?
כן, גודל החברה לא פוטר מציות. GDPR חל על כל ארגון שמעבד מידע אישי של אזרחי האיחוד האירופי — כולל ספקי SaaS, משרדי ייעוץ וחברות טכנולוגיה ישראליות. ספקים שמקבלים שאלוני ציות מלקוחות אירופאיים חייבים להציג הסכמי DPA, מדיניות פרטיות, ותיעוד של בסיס החוקיות לעיבוד המידע.
מה זה DPA (Data Processing Agreement) ומתי הוא נדרש?
DPA הוא הסכם עיבוד נתונים בין לקוח (Controller) לספק שמעבד מידע מטעמו (Processor). הוא נדרש בכל מקרה שבו ספק ניגש למידע אישי של לקוחות הלקוח — כולל ספקי ענן, כלי CRM, מערכות תמיכה ועוד. לקוחות גדולים דורשים DPA חתום כתנאי לשיתוף פעולה, וספקים בלי DPA מסתכנים באיבוד עסקאות.
כמה זמן לוקח להגיע לציות GDPR בסיסי?
עבור ספק קטן-בינוני שמקבל שאלון ציות מלקוח, ניתן להגיע לציות בסיסי (מדיניות פרטיות, רישום פעילויות, DPA, תגובה לזכויות נושאי מידע) תוך 4-8 שבועות. ציות מלא שכולל DPIA, תוכנית המשכיות עסקית ובניית תרבות פרטיות — 3-6 חודשים בממוצע.
GRC וניהול סיכוני סייבר
מה זה GRC ולמה ספקים זקוקים לו?
GRC (Governance, Risk & Compliance) היא מסגרת לניהול ממשל, סיכונים ועמידה ברגולציה. עבור ספקים קטנים ובינוניים, GRC הוא בעיקר מה שהלקוח הגדול דורש — תיעוד של ניהול סיכונים, הוכחה לעמידה ב-ISO 27001 או NIST CSF, ותהליכים מסודרים לניהול אירועי אבטחה. ספק בלי מסגרת GRC לא יעבור שאלון TPRM של לקוח אסטרטגי.
מה ההבדל בין ISO 27001 ל-NIST CSF?
ISO 27001 הוא תקן בינלאומי לניהול אבטחת מידע (ISMS) שמוביל לתעודת הסמכה — חובה בחלק מהחוזים. NIST CSF (Cybersecurity Framework) הוא מסגרת אמריקאית מבוססת-סיכון, פחות פורמלי, מתאים לארגונים שרוצים לאמץ תרבות אבטחה בלי הסמכה מיידית. לקוחות אירופאיים נוטים לדרוש ISO 27001; לקוחות אמריקאיים ו-defense — NIST CSF.
מה כולל שאלון TPRM שספק מקבל מלקוח גדול?
שאלון TPRM (Third Party Risk Management) בדרך כלל מכסה: מדיניות אבטחת מידע, ניהול גישה והרשאות, הצפנת מידע, ניהול אירועי אבטחה ודיווח, המשכיות עסקית ו-DR, ניהול ספקי משנה, ובחלק מהמקרים — מדיניות שימוש ב-AI. הכנה נכונה לשאלון TPRM חוסכת שבועות של עצירות בתהליך המכירה.
מה זה NIS2 ומי חייב לעמוד בו?
NIS2 (Network and Information Security Directive 2) היא הנחיה אירופאית שנכנסה לתוקף באוקטובר 2024 ומחייבת ארגונים ב-18 ענפים קריטיים לעמוד בדרישות אבטחת מידע מחמירות. היא חלה גם על ספקי שירות לארגונים אירופאיים. ספקים ישראלים שמשרתים לקוחות ב-EU עשויים להיות כפופים ל-NIS2 בעקיפין דרך הסכמי ספק.
מה כוללת קונפיגורציית סייבר Hands-On לעסקים קטנים?
קונפיגורציית סייבר Hands-On לעסקים קטנים-בינוניים כוללת: הגדרת Firewall וניהול פוליסי, Zero Trust לניהול גישה מרוחקת, XDR לזיהוי איומים, הגדרת MFA ו-Conditional Access, ואבטחת סביבת Microsoft 365 או Google Workspace. שונה מייעוץ — העבודה נעשית ישירות על הסביבה, לא רק מסמכים.
כמה עולה הכנה לביקורת ISO 27001?
הכנה לביקורת ISO 27001 לעסק קטן-בינוני (50-200 עובדים) נמשכת בדרך כלל 6-12 חודשים ותלויה ברמת הבשלות הנוכחית. העלות תלויה ברמת הפערים הקיימים ובהיקף הליווי הנדרש. ביקורת הסמכה מול גוף צד שלישי מוסמך (כגון BSI, SGS) היא עלות נפרדת. ספק שמקבל שאלוני ציות קבועים ממרחק עסקי משתלם להשקיע בהסמכה.
AI Governance ואוטומציות
מה זה EU AI Act ומתי הוא חל על ספקים ישראלים?
EU AI Act הוא הרגולציה האירופאית הראשונה לבינה מלאכותית, בתוקף מאוגוסט 2024. ספקים ישראלים שמספקים מערכות AI ללקוחות ב-EU, או שמוצריהם מורצים על אזרחים אירופאיים, כפופים לו. ממרס 2026 — איסורי AI מיוחדים (Prohibited AI). מאוגוסט 2026 — חובות על מערכות AI ייעודיות (GPAI). מאוגוסט 2027 — High-Risk AI Systems. ספק שלא הכין את עצמו עלול לאבד לקוחות אירופאיים.
האם שימוש ב-ChatGPT בעבודה יכול להפר את ה-GDPR?
כן. כשעובד מדביק מידע אישי של לקוחות לתוך ChatGPT, OpenAI הופכת ל-Processor של אותו מידע — מה שמחייב הסכם DPA עם OpenAI ואישור מפורש מהלקוח. ב-ChatGPT Enterprise קיים DPA מובנה; בגרסה החינמית — לא. ארגון שמאפשר שימוש ב-AI ללא מדיניות ברורה חשוף לתלונות GDPR ולאיבוד אמון לקוחות.
מה זה ISO 42001 ומדוע הוא חשוב?
ISO 42001 (2023) הוא תקן AI Management System — הראשון מסוגו, מקביל ל-ISO 27001 אבל לניהול AI. הוא מגדיר דרישות לשימוש אחראי, שקיפות ומינימום סיכון בפריסת מערכות AI. ארגונים שמספקים AI ללקוחות מוסדרים (בריאות, פיננסים, ממשל) מתחילים לקבל שאלוני ISO 42001. זה תקן שישראל יאמצו במהרה לאור הסנכרון עם האיחוד האירופי.
מה כוללת מדיניות שימוש ב-AI לארגון?
מדיניות שימוש ב-AI לארגון (AI Use Policy) כוללת: הגדרת כלי AI מאושרים לשימוש, כללי העברת מידע לכלי AI (מה מותר ומה אסור), תהליך אישור כלי AI חדשים, דרישות DPA מספקי AI, הכשרת עובדים, ותהליכי ביקורת ובקרה. לקוחות גדולים מתחילים לדרוש מדיניות AI בשאלוני הספקים שלהם — זה הגל הבא אחרי GDPR.
מה ההבדל בין אוטומציה של תהליכים ל-AI Agent?
אוטומציה של תהליכים (RPA/Workflow Automation) מבצעת פעולות מוגדרות מראש לפי כללים קבועים — כמו העברת נתונים בין מערכות. AI Agent הוא ישות שיכולה לקבל החלטות, לתכנן פעולות ולפתור בעיות לא מוגדרות מראש. מבחינת ציות — AI Agent מחייב מדיניות ממשל ברורה, DPIA ולעיתים אישור רגולטורי; אוטומציה פשוטה — פחות.
כיצד ספק קטן מתחיל להטמיע AI ציות-מודע?
הגישה המומלצת: ראשית מיפוי כלי AI שכבר בשימוש בארגון (כולל כלים לא מאושרים רשמית). שנית — מדיניות שימוש ב-AI ברורה. שלישית — DPA עם כל ספק AI. רביעית — הכשרת עובדים. רק לאחר מכן הרחבת שימוש ב-AI. ספק שמגיע ל-Enterprise עם מדיניות AI מסודרת ועם DPA עם ספקי AI מקטין משמעותית את הסיכון לעצירות בתהליך המכירה.
בואו נדבר על הצורך שלכם
הצהרת נגישות
אתר זה פועל בהתאם לתקן הישראלי ת"י 5568 (WCAG 2.0/2.1 ברמה AA) ולתקנות שוויון זכויות לאנשים עם מוגבלות. ההתאמות כוללות:
- ניווט מלא באמצעות מקלדת, כולל קישור דילוג לתוכן הראשי ומוקד מקלדת גלוי בכל רכיב.
- מבנה כותרות היררכי (H1-H4) ותיאורי טקסט חלופי (Alt) לכל התמונות.
- תפריט נגישות ייעודי (הכפתור העגול בפינת המסך) המאפשר הגדלת טקסט ומעבר למצב ניגודיות גבוהה.
- כל אזורי האתר, לרבות טופס יצירת הקשר, נגישים בגודל תצוגה של מובייל ושולחן עבודה כאחד.
רכז נגישות: איתן רפאל · [email protected] · 054-6636207
עדכון אחרון: אוגוסט 2026. נתקלתם בבעיית נגישות? נשמח לדעת ולתקן בפנייה ישירה לרכז הנגישות.