דלג לתוכן העיקרי
אבטחת סייבר 9 דקות קריאה מאת עו"ד אור אלישיב

מתקפת כופר על החברה שלכם מחייבת פעולה משפטית מיידית

כאשר תוקפים משתלטים על מערכות החברה ודורשים כופר, כל שעה קובעת. הנה מה שהדין הישראלי מחייב ואיך מנהלים את המשבר נכון.

Read in English

כשהמסכים נחסמים והמודעה מופיעה

מנהל התפעול מגיע למשרד בבוקר ומגלה שכל הקבצים בשרתי החברה מוצפנים. במקום סביבת העבודה הרגילה מופיעה הודעה הדורשת תשלום במטבע קריפטוגרפי תמורת מפתח פענוח. תוך דקות מתברר שהמערכת ששולטת בהזמנות הלקוחות, במידע הפיננסי ובפרטי העובדים אינה נגישה עוד.

מתקפת כופרה שונה מאירועי סייבר אחרים. היא משלבת בתוך שעות ספורות שיבוש עסקי חמור, חשד לחשיפת מידע אישי, ולעיתים גם דילמה משפטית סבוכה בשאלת תשלום הכופר. חברות טכנולוגיה בישראל, לרבות ספקי SaaS ופלטפורמות מסחר, נמצאות ביעד מועדף בשל היקף המידע שהן מחזיקות ותלות הלקוחות בזמינות השירות.

מאמר זה מתמקד בהיבטים המשפטיים הייחודיים לתקיפת כופרה, ובכללם חובות דיווח לרשויות, השיקולים בהחלטה על תשלום, וניהול המשבר מול לקוחות, עובדים ודירקטוריון. המידע נכון למועד כתיבת המאמר, ומאחר שתחום זה מתפתח במהירות, יש לבחון כל מקרה לגופו בעת התרחשותו.


השעות הראשונות: בלימה תוך שמירה על החיסיון המשפטי

הפעולות הננקטות בשעות הראשונות לאחר גילוי התקיפה משפיעות הן על היקף הנזק והן על מעמדה המשפטי של החברה בהמשך הדרך. מומלץ לשלב את הגורם המשפטי כבר בשלב זה, ולא רק לאחר שהתמונה מתבהרת.

חשוב לתעד כל החלטה וכל שלב בתגובה. תיעוד מסודר משרת את החברה הן מול רשויות אכיפה והן מול תביעות אזרחיות אפשריות בהמשך.


חובות הדיווח על פי הדין הישראלי

חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13 שנכנס לתוקף ב-14.8.2025, מטיל חובת דיווח לרשות להגנת הפרטיות במקרים של אירוע אבטחה חמור, כהגדרתו בתקנות הגנת הפרטיות (אבטחת מידע). מתקפת כופרה, כאשר יש חשד שהמידע האישי הוצפן, נגנב או נחשף, עשויה להיכנס לגדר הגדרה זו, ויש לבחון זאת לגופו של אירוע בפרק הזמן הקבוע בתקנות.

בנוסף לדיווח לרשות, עשויה לקום חובה ליידע את נושאי המידע עצמם, בהתאם לחומרת האירוע ולסוג המידע שנחשף. יש לזכור כי תיקון 13 הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות, כולל כלים לביקורת ולהטלת עיצומים כספיים.


לשלם או לא לשלם: השיקולים המשפטיים בהחלטה על תשלום כופר

הדין הישראלי אינו קובע איסור גורף על תשלום כופר לתוקפי סייבר, אך ההחלטה טעונה בשכבות סיכון משפטי שיש לבחון בטרם פעולה. תשלום לגורם המזוהה כארגון טרור או כגורם המצוי תחת סנקציות בינלאומיות עלול להעמיד את החברה בסיכון לפי חוק איסור מימון טרור, התשס"ה-2005, וכן לפי משטרי סנקציות זרים הרלוונטיים לפעילות בינלאומית של החברה.

בפועל, קשה לרוב לדעת בוודאות מי עומד מאחורי המתקפה, ומכאן החשיבות שבבדיקת נאותות משפטית לפני כל תשלום, לרבות בחינת כתובות הארנק הדיגיטלי מול רשימות סנקציות ידועות, ככל שניתן.


ניהול משבר: תקשורת עם דירקטוריון, עובדים ולקוחות

מתקפת כופרה היא גם אירוע ניהולי, לא רק טכני ומשפטי. יש להקים בהקדם צוות משבר הכולל נציגי הנהלה, IT, משפט ותקשורת, הפועל לפי נהלים מוגדרים מראש ולא באלתור.

ניסוח מוקדם מדי או מפורט מדי כלפי הציבור, לפני שהעובדות התבררו, עלול ליצור חשיפה נוספת אם יתברר שהמידע הראשוני היה שגוי או חלקי.


חוזים, ביטוח סייבר וחשיפה לאחריות

מיד לאחר בלימת האירוע יש לבחון את מכלול ההתחייבויות החוזיות של החברה. הסכמי שירות עם לקוחות, הסכמי עיבוד מידע עם ספקים, והסכמי SLA עשויים לכלול חובות הודעה עצמאיות, בלתי תלויות בחובות הדיווח הסטטוטוריים.

חברות שמנהלות מערך חוזי מסודר עם ספקי ענן ותשתית, המסדיר מראש חלוקת אחריות במקרה של אירוע סייבר, מוצאות עצמן במצב טוב יותר משמעותית בעת משבר בפועל.


אחרי הסערה: הפקת לקחים והיערכות לעתיד

לאחר שהאירוע נסגר, ראוי לערוך תחקיר מסודר הבוחן מה עבד ומה לא, ולעדכן בהתאם את תוכנית התגובה לאירועי סייבר של החברה. תרגולי סימולציה תקופתיים, הכוללים תרחיש כופרה מלא, מסייעים לצוותים לתפקד טוב יותר בזמן אמת.

מתקפת כופרה אינה רק תקרית טכנית חולפת. היא מבחן של ממש ליכולת הניהולית והמשפטית של החברה לפעול תחת לחץ, לעמוד בחובות הדין ולשמור על אמון הלקוחות והשוק. הכנה מוקדמת, הבנה ברורה של חובות הדיווח וגיבוש מדיניות סדורה לגבי סוגיית תשלום הכופר הם הכלים המרכזיים שמבדילים בין התאוששות מהירה לבין משבר ממושך.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

דיני אינטרנט

פלטפורמות דיגיטליות נדרשות למנגנון הסרה יעיל נגד הפרות זכויות יוצרים

פלטפורמות המארחות תוכן משתמשים חשופות לטענות הפרת זכויות יוצרים, גם בהיעדר הסדר ״נמל מבטחים״ ייעודי בדין הישראלי. המאמר סוקר את עקרונות האחריות ואת המנגנון המעשי הנדרש להתמודדות עם תלונות הסרה.

כל המאמרים

נדרשת היערכות משפטית לאירועי כופרה?

משרד עורכי דין אור אלישיב מלווה חברות טכנולוגיה בבניית תוכניות תגובה לאירועי סייבר, בליווי אירועי כופרה בזמן אמת ובבחינת חובות הדיווח הרגולטוריות החלות עליהן. נשמח לסייע לחברתכם להיערך מראש ולפעול נכון בעת משבר.