מתקפת סייבר על חברת חשמל אינה תקרית פרטית
כשתחנת כוח, חברת מים או מפעיל תקשורת סובלים ממתקפת כופר, הנזק אינו נשאר בגבולות הארגון. הפסקת חשמל אזורית, שיבוש בתשתית תקשורת או פגיעה במערכות בריאות עלולים לסכן חיי אדם ולערער את התפקוד השוטף של המשק כולו.
מסיבה זו, גופים המוגדרים כתשתיות קריטיות בישראל אינם כפופים רק לדיני אבטחת סייבר הכלליים החלים על כל עסק, אלא למערך רגולטורי ייעודי ומחמיר יותר. מערך זה כולל חקיקה ראשית, החלטות ממשלה, גוף פיקוח ייעודי והנחיות ענפיות של רגולטורים סקטוריאליים.
מאמר זה מיועד לחברות טכנולוגיה, ספקי שירות ומפעילי תשתית המספקים שירותים לגופים המוגדרים כקריטיים, וכן לחברות שעצמן נחשבות תשתית קריטית בתחומן. הבנת המסגרת הרגולטורית חיונית הן לצורך ציות והן לצורך ניהול סיכונים חוזי מול לקוחות ממשלתיים וציבוריים.
חוק להסדרת הביטחון בגופים ציבוריים כבסיס הרגולטורי
הבסיס החקיקתי המרכזי לפיקוח על אבטחת מידע וסייבר בתשתיות קריטיות בישראל הוא חוק להסדרת הביטחון בגופים ציבוריים, התשנ"ח-1998. החוק חל על רשימה סגורה של גופים המסופחים לתוספת שלו, בהם חברת חשמל, רשות שדות התעופה, חברות מים, נמלים וגופי תשתית נוספים.
החוק מסמיך את שירות הביטחון הכללי לקבוע הנחיות אבטחה מחייבות לגופים המוגדרים, לרבות בתחום אבטחת המידע והסייבר, ומטיל על אותם גופים חובה למנות קצין ביטחון ולפעול בהתאם להנחיות שיינתנו להם. עם השנים הורחבה תחולת ההנחיות כך שהן כוללות רכיבים משמעותיים של הגנת סייבר, ולא רק אבטחה פיזית מסורתית.
חשוב להבין שהחוק אינו חל רק על הגוף הציבורי עצמו, אלא משליך גם על ספקים וקבלני משנה שמספקים לו טכנולוגיה, תשתית ענן או שירותי פיתוח. חברות טכנולוגיה המתקשרות עם גוף המוגדר כתשתית קריטית עשויות למצוא עצמן נדרשות לעמוד בדרישות אבטחה ספציפיות כתנאי להתקשרות, גם אם אינן עצמן כפופות ישירות לחוק.
תפקידו הרגולטורי של מערך הסייבר הלאומי
מערך הסייבר הלאומי, הפועל במשרד ראש הממשלה מכוח החלטות ממשלה, הוא הגוף האחראי על מדיניות ההגנה בסייבר של המדינה. המערך מפרסם מתודולוגיות לניהול סיכוני סייבר, מנחה ארגונים בבניית תוכנית הגנה, ומפעיל את CERT-IL, המרכז הלאומי לתקיפת אירועי סייבר, שאליו ניתן לדווח על אירועים ולקבל סיוע מקצועי.
בפועל, המערך פועל בשני מישורים מרכזיים ביחס לתשתיות קריטיות: תמיכה מקצועית וייעוץ מצד אחד, וסמכויות הכוונה ופיקוח מצד שני עבור גופים המוגדרים בהתאם לרמת הקריטיות שלהם. ארגונים המוגדרים ברמת קריטיות גבוהה נדרשים לעמוד בסטנדרטים מחמירים יותר, לרבות ביצוע סקרי סיכונים תקופתיים ותרגולי מוכנות.
נכון למועד כתיבת מאמר זה, מקודמת בישראל מזה מספר שנים הצעת חוק מקיפה להסדרת הגנת הסייבר, שנועדה לעגן את סמכויות מערך הסייבר הלאומי במסגרת חקיקה ראשית ולהרחיב את תחולתן על מגוון רחב יותר של גופים. חברות הפועלות בתחומי תשתית קריטית או מספקות להם שירותים צריכות לעקוב אחר התקדמות החקיקה, שכן היא עשויה לשנות באופן משמעותי את היקף החובות החלות עליהן.
רגולציה ענפית: בנקאות, שוק ההון, אנרגיה ותקשורת
מעבר למסגרת הכללית, מרבית הענפים המוגדרים כקריטיים כפופים גם לרגולציה סקטוריאלית ייעודית, המונפקת על ידי הרגולטור המפקח על אותו ענף.
- מגזר הבנקאות – בנק ישראל מפרסם הוראות ניהול בנקאי תקין העוסקות בניהול סיכוני סייבר, הכוללות דרישות מובנות למבנה ממשל, זיהוי סיכונים, בקרות טכנולוגיות ודיווח על אירועים.
- שוק ההון, ביטוח וחיסכון – רשות שוק ההון, ביטוח וחיסכון מפרסמת חוזרים המחייבים גופים מוסדיים בניהול סיכוני סייבר, כולל דרישות לבדיקות חוסן ולדיווח על אירועים משמעותיים.
- שוק ההון הציבורי – רשות ניירות ערך פרסמה הנחיות בנוגע לגילוי סיכוני סייבר ואירועי סייבר מהותיים בדוחות של חברות ציבוריות.
- אנרגיה ומים – משרד האנרגיה ורשות המים מפעילים מסגרות רגולטוריות ייעודיות לתשתיות ייצור והולכה, בשילוב עם הנחיות מערך הסייבר הלאומי.
- תקשורת – משרד התקשורת מסדיר דרישות אבטחת מידע החלות על מפעילי רשתות תקשורת וספקי שירותי אינטרנט.
הנחיות אלה מתעדכנות מעת לעת, ולכן חברה הפועלת מול לקוח בענף מפוקח צריכה לבחון את הגרסה העדכנית של ההנחיה הרלוונטית באתר הרגולטור, ולא להסתמך על מידע היסטורי.
אחריות דירקטוריון והנהלה בגופי תשתית
ברוב המסגרות הרגולטוריות שתוארו לעיל, האחריות לציות אינה מוטלת רק על גורמי אבטחת המידע בארגון, אלא מגיעה עד לרמת הדירקטוריון וההנהלה הבכירה. הוראות רבות מחייבות אישור דירקטוריון לתוכנית ניהול סיכוני הסייבר, דיווח שוטף להנהלה על אירועים וסיכונים, ומינוי בעל תפקיד ייעודי האחראי על הנושא.
בגופים המוגדרים כתשתית קריטית, כשל בעמידה בדרישות אלה עלול להוות עילה לחשיפה אישית של נושאי משרה, ולא רק חשיפה תאגידית. חברות המספקות שירותי טכנולוגיה לגופים כאלה נדרשות לרוב להציג בפני הלקוח ראיות לממשל תאגידי תקין בתחום הסייבר, כחלק מתהליך בדיקת הנאותות שמבצע הלקוח טרם ההתקשרות.
דיווח על אירועי סייבר וסמכויות אכיפה
רוב המסגרות שתוארו כוללות חובת דיווח על אירועי סייבר משמעותיים, אם למערך הסייבר הלאומי, אם לרגולטור הסקטוריאלי ואם לשניהם במקביל. מועדי הדיווח, סף המהותיות ואופן הדיווח נקבעים בהנחיה הספציפית החלה על הגוף, ומשתנים בין ענף לענף.
בנוסף, ככל שהאירוע כרוך בדליפת מידע אישי, עשויות לחול גם חובות דיווח נפרדות מכוח חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13, ובכללן חובת דיווח לרשות להגנת הפרטיות במקרים המוגדרים בחוק. חברה שחווה אירוע סייבר עלולה אפוא למצוא עצמה חייבת בדיווח מקביל למספר גורמים רגולטוריים, ולא רק לרגולטור הסקטוריאלי.
לרגולטורים השונים סמכויות אכיפה הכוללות דרישה לתיקון ליקויים, הטלת מגבלות תפעוליות ובמקרים חמורים גם סנקציות מנהליות. היקף הסמכויות והסנקציות משתנה בהתאם לחוק ולהנחיה הרלוונטיים, ומומלץ לבחון את המידע העדכני באתר הרגולטור הנוגע בדבר טרם הסקת מסקנות לגבי חשיפה קונקרטית.
מה נדרש בפועל מחברות הפועלות בתחום
חברות המספקות טכנולוגיה, תשתית ענן או שירותי פיתוח לגופים המוגדרים כתשתית קריטית, וכן גופים המוגדרים ככאלה בעצמם, צריכות לפעול במספר מישורים מקבילים.
- לבחון האם הארגון או שירות שהוא מספק חוסים תחת חוק להסדרת הביטחון בגופים ציבוריים או תחת הגדרה ענפית של תשתית קריטית.
- למפות את מלוא ההנחיות הרגולטוריות הרלוונטיות, לרבות אלה של מערך הסייבר הלאומי ושל הרגולטור הסקטוריאלי הרלוונטי, ולעדכן אותן באופן שוטף.
- לוודא שהחוזים מול לקוחות מוסדיים כוללים סעיפי אבטחת מידע ברורים, לרבות זכויות ביקורת, חובות דיווח על אירועים ומנגנוני שיפוי מתאימים.
- לבנות נוהל פנימי לתגובה לאירוע סייבר הכולל זיהוי מהיר של חובות הדיווח החלות – רגולטוריות, חוזיות ולפי חוק הגנת הפרטיות.
- לוודא שהאחריות לניהול סיכוני סייבר מעוגנת ברמת הדירקטוריון, ולא נותרת עניין מקצועי בלבד של צוות ה-IT.
מסגרת הרגולציה על תשתיות קריטיות בישראל ממשיכה להתפתח, הן בשל שינויים טכנולוגיים והן בשל התקדמות אפשרית של חקיקה ראשית חדשה בתחום. חברות הפועלות בזירה זו נדרשות לגישה דינמית של ציות, המבוססת על מעקב שוטף אחר עדכוני הרגולטורים ולא על הסתמכות על מצב משפטי חד-פעמי.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.