דלג לתוכן העיקרי
אבטחת סייבר 9 דקות קריאה מאת עו"ד אור אלישיב

בדיקות חדירה לחברת טכנולוגיה מחייבות הסכם משפטי מדויק

לפני שמזמינים האקר מורשה לתקוף את המערכות שלכם, כדאי להבין מה החוק דורש ואילו סעיפים חוזיים מגנים על החברה.

Read in English

כשבדיקת חדירה הופכת לעבירה פלילית

מנהל אבטחת מידע בחברת טכנולוגיה שוכר בודק חדירות עצמאי כדי לבחון עמידות של מערכת חדשה. הבודק, מתוך רצון להוכיח יכולת, חורג מהיקף שסוכם בעל פה ומגיע למערכת ייצור רגישה שלא הייתה אמורה להיבדק כלל. השאלה שעולה מיד אינה רק טכנית אלא משפטית: האם הפעולה הזו הייתה מורשית בכלל, ומי נושא באחריות אם נגרם נזק.

חוק המחשבים, התשנ"ה-1995, קובע כי חדירה למחשב ללא הרשאה, או חריגה מהרשאה שניתנה, מהווה עבירה פלילית - גם כאשר אין כוונה לגרום נזק וגם כאשר מדובר בבודק חדירות מקצועי שפעל בתום לב. המשמעות המעשית היא שביצוע בדיקת חדירה מחייב הרשאה מפורשת, בכתב, שמגדירה בדיוק אילו מערכות מותר לבדוק, באילו שיטות ובאילו מגבלות זמן.

הרשאה כללית של הנהלת החברה לבצע "בדיקת אבטחה" אינה מספקת. על ההרשאה לכלול פירוט קונקרטי של טווחי IP, שרתים, אפליקציות וסביבות שבהם מותר לפעול, כדי שגם אם תתעורר מחלוקת בדיעבד, יהיה ברור מה בדיוק הותר ומה לא.


מסמך ההרשאה: היקף, לוחות זמנים וכללי משחק

הכלי המרכזי להגנה משפטית לפני תחילת בדיקת חדירה הוא מסמך הרשאה מפורט, המכונה לעיתים "מכתב הרשאה" או Rules of Engagement. מסמך זה חתום על ידי גורם מוסמך בחברה, ומהווה למעשה את מקור החוקיות של כל פעולה שהבודק מבצע.

מסמך ההרשאה הראוי כולל בין היתר:

ככל שהמסמך מפורט יותר, כך פוחת הסיכון למחלוקת משפטית בין הצדדים בשאלה מה בדיוק הוסכם - ומה חרג מגבולות ההרשאה.


סעיפים חוזיים מרכזיים מול ספק בדיקות החדירה

מעבר למסמך ההרשאה עצמו, ההתקשרות עם ספק בדיקות חדירה צריכה להיות מעוגנת בהסכם מסחרי שמסדיר את מכלול היחסים המשפטיים בין הצדדים.

סעיפים שכדאי לוודא שקיימים בהסכם

חשוב לזכור שספק בדיקות החדירה מקבל בפועל גישה למידע הרגיש ביותר של החברה - מפת החולשות שלה. הסכם רופף בנקודה הזו עלול להפוך את הבודק עצמו לגורם סיכון.


חברות טכנולוגיה רבות מריצות את מערכותיהן על תשתיות ענן של ספקים כמו AWS, Azure או Google Cloud, או משתמשות בשירותי SaaS חיצוניים. במקרים אלה, הרשאת החברה עצמה לבדיקת חדירה אינה מספיקה.

ספקי הענן הגדולים קובעים במדיניות השימוש שלהם דרישות מוקדמות לביצוע בדיקות חדירה על תשתיות המתארחות אצלם - לרוב חובת הודעה מוקדמת או קבלת אישור מפורש דרך פורטל הניהול של הספק. ביצוע בדיקה ללא עמידה בדרישות הללו עלול להיחשב הפרת תנאי השימוש של הספק, גם אם החברה בדקה רק את המערכת שלה עצמה, ואף לגרום להשעיה זמנית של השירות.

בסביבות מרובות שוכרים (multi-tenant) יש להקפיד במיוחד שהבדיקה לא תשפיע על לקוחות אחרים החולקים את אותה תשתית. מומלץ לבדוק מראש מול הספק מהם הערוצים הרשמיים לקבלת אישור, ולתעד את קבלת האישור כחלק מתיק התיעוד המשפטי של הפרויקט.


מידע אישי שנחשף במהלך הבדיקה

בדיקות חדירה מטבען שואפות לחשוף חולשות - ולעיתים קרובות התוצאה היא גישה בפועל למסדי נתונים המכילים מידע אישי של לקוחות, כדוגמת חדירה מוצלחת באמצעות SQL Injection. חשיפה זו מפעילה את חובות חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13.

ההסכם עם ספק הבדיקה צריך לכלול מגבלה ברורה: ככל שנחשף מידע אישי במהלך הבדיקה, יש למזער את החשיפה בפועל (למשל להסתפק בהוכחת עצם קיום הפגיעות ולא בשליפת רשומות בהיקף רחב), לאבטח כל מידע שנאסף כראיה, ולמחוק אותו לאחר סיום התהליך ואישור הממצאים.

אם הבדיקה עצמה חושפת חולשה שמעידה על אירוע אבטחה קיים או פוטנציאלי, יש להפעיל את נהלי הדיווח הפנימיים של החברה בהתאם לחובות ההודעה על אירועי אבטחה החלות מכוח החוק כפי שתוקן. מומלץ לקבוע בהסכם חובת דיווח מיידית של הספק לחברה על כל חשיפה בלתי מכוונת של מידע אישי, כדי לאפשר לחברה לעמוד בזמנים הרלוונטיים לבחינת חובת ההודעה.


דוח בדיקת חדירה הוא מסמך רגיש במיוחד - הוא מפרט את כל נקודות התורפה של החברה, ובמובן מסוים מהווה מדריך למתקפה אם הוא נופל לידיים הלא נכונות. מעבר לכך, במקרה של הליך משפטי עתידי, כגון תביעה בעקבות אירוע סייבר, קיים חשש שהדוח יידרש בגילוי מסמכים.

דרך מקובלת להפחית סיכון זה היא להזמין את בדיקת החדירה באמצעות הליווי המשפטי של החברה, כך שהעבודה מבוצעת עבור הייעוץ המשפטי ולא רק כפרויקט טכני רגיל. מבנה כזה עשוי לחזק טענה לחיסיון עורך דין-לקוח או חיסיון תוצרי עבודה, בהתאם לנסיבות הספציפיות ולאופן ניהול ההתקשרות.

בנוסף, יש לקבוע בהסכם רשימת הפצה מוגבלת לדוח, אחסון מאובטח, תקופת שמירה מוגדרת ומחיקה לאחר תום הצורך העסקי, וחובה על הספק להימנע משמירת עותקים לאחר סיום ההתקשרות.


מה כדאי לבדוק לפני החתימה על ההסכם

בדיקת חדירה היא כלי חיוני בארגז הכלים של אבטחת המידע, אך היא גם פעולה שיש בה סיכון משפטי מובנה אם היא לא מתנהלת בצורה מסודרת. לפני יציאה לפרויקט, מומלץ לוודא כמה נקודות מפתח.

חברות שפועלות בענפים מפוקחים, כגון שירותים פיננסיים, כפופות לעיתים גם לחובות רגולטוריות ספציפיות לביצוע בדיקות תקופתיות - מומלץ לבחון את הדרישות הרלוונטיות מול הגורם המפקח הספציפי, שכן אלה משתנות ומתעדכנות מעת לעת.

בסופו של דבר, בדיקת חדירה מוצלחת אינה רק כזו שמאתרת חולשות טכניות, אלא גם כזו שמנוהלת במסגרת משפטית וחוזית ברורה, שמגנה על החברה מפני חשיפה משפטית ומאפשרת לה להפיק את המרב מהממצאים בלי ליצור סיכון נוסף.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

כל המאמרים

מתכננים בדיקת חדירה לחברה שלכם?

צוות המשרד מלווה חברות טכנולוגיה בניסוח הסכמי בדיקות חדירה, מסמכי הרשאה ומדיניות טיפול בממצאים. נשמח לסייע בבניית מסגרת חוזית שמגנה על החברה לפני תחילת הבדיקה.