דלג לתוכן העיקרי
אבטחת סייבר 8 דקות קריאה מאת עו"ד אור אלישיב

מי מפקח על אבטחת הסייבר של התשתיות הקריטיות בישראל

סקירה של המסגרת הרגולטורית החלה על גופי תשתית קריטית בישראל, מהחקיקה הכללית ועד להנחיות הענפיות, ומה היא מחייבת בפועל.

Read in English

מתקפת סייבר על חברת חשמל אינה תקרית פרטית

כשתחנת כוח, חברת מים או מפעיל תקשורת סובלים ממתקפת כופר, הנזק אינו נשאר בגבולות הארגון. הפסקת חשמל אזורית, שיבוש בתשתית תקשורת או פגיעה במערכות בריאות עלולים לסכן חיי אדם ולערער את התפקוד השוטף של המשק כולו.

מסיבה זו, גופים המוגדרים כתשתיות קריטיות בישראל אינם כפופים רק לדיני אבטחת סייבר הכלליים החלים על כל עסק, אלא למערך רגולטורי ייעודי ומחמיר יותר. מערך זה כולל חקיקה ראשית, החלטות ממשלה, גוף פיקוח ייעודי והנחיות ענפיות של רגולטורים סקטוריאליים.

מאמר זה מיועד לחברות טכנולוגיה, ספקי שירות ומפעילי תשתית המספקים שירותים לגופים המוגדרים כקריטיים, וכן לחברות שעצמן נחשבות תשתית קריטית בתחומן. הבנת המסגרת הרגולטורית חיונית הן לצורך ציות והן לצורך ניהול סיכונים חוזי מול לקוחות ממשלתיים וציבוריים.


חוק להסדרת הביטחון בגופים ציבוריים כבסיס הרגולטורי

הבסיס החקיקתי המרכזי לפיקוח על אבטחת מידע וסייבר בתשתיות קריטיות בישראל הוא חוק להסדרת הביטחון בגופים ציבוריים, התשנ"ח-1998. החוק חל על רשימה סגורה של גופים המסופחים לתוספת שלו, בהם חברת חשמל, רשות שדות התעופה, חברות מים, נמלים וגופי תשתית נוספים.

החוק מסמיך את שירות הביטחון הכללי לקבוע הנחיות אבטחה מחייבות לגופים המוגדרים, לרבות בתחום אבטחת המידע והסייבר, ומטיל על אותם גופים חובה למנות קצין ביטחון ולפעול בהתאם להנחיות שיינתנו להם. עם השנים הורחבה תחולת ההנחיות כך שהן כוללות רכיבים משמעותיים של הגנת סייבר, ולא רק אבטחה פיזית מסורתית.

חשוב להבין שהחוק אינו חל רק על הגוף הציבורי עצמו, אלא משליך גם על ספקים וקבלני משנה שמספקים לו טכנולוגיה, תשתית ענן או שירותי פיתוח. חברות טכנולוגיה המתקשרות עם גוף המוגדר כתשתית קריטית עשויות למצוא עצמן נדרשות לעמוד בדרישות אבטחה ספציפיות כתנאי להתקשרות, גם אם אינן עצמן כפופות ישירות לחוק.


תפקידו הרגולטורי של מערך הסייבר הלאומי

מערך הסייבר הלאומי, הפועל במשרד ראש הממשלה מכוח החלטות ממשלה, הוא הגוף האחראי על מדיניות ההגנה בסייבר של המדינה. המערך מפרסם מתודולוגיות לניהול סיכוני סייבר, מנחה ארגונים בבניית תוכנית הגנה, ומפעיל את CERT-IL, המרכז הלאומי לתקיפת אירועי סייבר, שאליו ניתן לדווח על אירועים ולקבל סיוע מקצועי.

בפועל, המערך פועל בשני מישורים מרכזיים ביחס לתשתיות קריטיות: תמיכה מקצועית וייעוץ מצד אחד, וסמכויות הכוונה ופיקוח מצד שני עבור גופים המוגדרים בהתאם לרמת הקריטיות שלהם. ארגונים המוגדרים ברמת קריטיות גבוהה נדרשים לעמוד בסטנדרטים מחמירים יותר, לרבות ביצוע סקרי סיכונים תקופתיים ותרגולי מוכנות.

נכון למועד כתיבת מאמר זה, מקודמת בישראל מזה מספר שנים הצעת חוק מקיפה להסדרת הגנת הסייבר, שנועדה לעגן את סמכויות מערך הסייבר הלאומי במסגרת חקיקה ראשית ולהרחיב את תחולתן על מגוון רחב יותר של גופים. חברות הפועלות בתחומי תשתית קריטית או מספקות להם שירותים צריכות לעקוב אחר התקדמות החקיקה, שכן היא עשויה לשנות באופן משמעותי את היקף החובות החלות עליהן.


רגולציה ענפית: בנקאות, שוק ההון, אנרגיה ותקשורת

מעבר למסגרת הכללית, מרבית הענפים המוגדרים כקריטיים כפופים גם לרגולציה סקטוריאלית ייעודית, המונפקת על ידי הרגולטור המפקח על אותו ענף.

הנחיות אלה מתעדכנות מעת לעת, ולכן חברה הפועלת מול לקוח בענף מפוקח צריכה לבחון את הגרסה העדכנית של ההנחיה הרלוונטית באתר הרגולטור, ולא להסתמך על מידע היסטורי.


אחריות דירקטוריון והנהלה בגופי תשתית

ברוב המסגרות הרגולטוריות שתוארו לעיל, האחריות לציות אינה מוטלת רק על גורמי אבטחת המידע בארגון, אלא מגיעה עד לרמת הדירקטוריון וההנהלה הבכירה. הוראות רבות מחייבות אישור דירקטוריון לתוכנית ניהול סיכוני הסייבר, דיווח שוטף להנהלה על אירועים וסיכונים, ומינוי בעל תפקיד ייעודי האחראי על הנושא.

בגופים המוגדרים כתשתית קריטית, כשל בעמידה בדרישות אלה עלול להוות עילה לחשיפה אישית של נושאי משרה, ולא רק חשיפה תאגידית. חברות המספקות שירותי טכנולוגיה לגופים כאלה נדרשות לרוב להציג בפני הלקוח ראיות לממשל תאגידי תקין בתחום הסייבר, כחלק מתהליך בדיקת הנאותות שמבצע הלקוח טרם ההתקשרות.


דיווח על אירועי סייבר וסמכויות אכיפה

רוב המסגרות שתוארו כוללות חובת דיווח על אירועי סייבר משמעותיים, אם למערך הסייבר הלאומי, אם לרגולטור הסקטוריאלי ואם לשניהם במקביל. מועדי הדיווח, סף המהותיות ואופן הדיווח נקבעים בהנחיה הספציפית החלה על הגוף, ומשתנים בין ענף לענף.

בנוסף, ככל שהאירוע כרוך בדליפת מידע אישי, עשויות לחול גם חובות דיווח נפרדות מכוח חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13, ובכללן חובת דיווח לרשות להגנת הפרטיות במקרים המוגדרים בחוק. חברה שחווה אירוע סייבר עלולה אפוא למצוא עצמה חייבת בדיווח מקביל למספר גורמים רגולטוריים, ולא רק לרגולטור הסקטוריאלי.

לרגולטורים השונים סמכויות אכיפה הכוללות דרישה לתיקון ליקויים, הטלת מגבלות תפעוליות ובמקרים חמורים גם סנקציות מנהליות. היקף הסמכויות והסנקציות משתנה בהתאם לחוק ולהנחיה הרלוונטיים, ומומלץ לבחון את המידע העדכני באתר הרגולטור הנוגע בדבר טרם הסקת מסקנות לגבי חשיפה קונקרטית.


מה נדרש בפועל מחברות הפועלות בתחום

חברות המספקות טכנולוגיה, תשתית ענן או שירותי פיתוח לגופים המוגדרים כתשתית קריטית, וכן גופים המוגדרים ככאלה בעצמם, צריכות לפעול במספר מישורים מקבילים.

מסגרת הרגולציה על תשתיות קריטיות בישראל ממשיכה להתפתח, הן בשל שינויים טכנולוגיים והן בשל התקדמות אפשרית של חקיקה ראשית חדשה בתחום. חברות הפועלות בזירה זו נדרשות לגישה דינמית של ציות, המבוססת על מעקב שוטף אחר עדכוני הרגולטורים ולא על הסתמכות על מצב משפטי חד-פעמי.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

כל המאמרים

זקוקים לליווי משפטי בתחום רגולציית הסייבר?

משרדנו מלווה חברות טכנולוגיה וגופי תשתית בהתאמת מדיניות אבטחת המידע שלהם לדרישות הרגולטוריות החלות עליהם, ובבניית מנגנוני התקשרות חוזיים מול לקוחות מוסדיים וציבוריים.