כשהפרצה מגיעה דרך הספק
חברת SaaS ישראלית מגלה בוקר אחד שנתוני עשרות אלפי לקוחותיה דלפו לרשת. הבדיקה מעלה כי מערכות החברה עצמה לא נפרצו כלל. הפרצה אירעה אצל ספק חיצוני שמפעיל עבורה מערכת ניהול לקוחות, ושסבל ממתקפת כופרה שבועות קודם לכן מבלי לדווח על כך. הלקוחות, הרגולטור והתקשורת אינם מתעניינים היכן בדיוק אירעה הפריצה הטכנית — הם פונים לחברה שאספה מהם את המידע מלכתחילה.
תרחיש זה חוזר על עצמו בגרסאות שונות בשנים האחרונות, ומצביע על מגמה ברורה: תוקפים מזהים כי הדרך היעילה ביותר לפגוע בארגון אינה תמיד התקפה ישירה, אלא חדירה דרך הגורם החלש בשרשרת — ספק שירותי ענן, קבלן פיתוח, ספק תמיכה טכנית או כל גורם שלישי המחזיק גישה למידע או למערכות הארגון.
עבור חברות טכנולוגיה ישראליות, המשמעות היא שניהול סיכוני סייבר אינו יכול עוד להסתכם באבטחת התשתית הפנימית. הוא חייב לכלול מיפוי, בקרה וניהול חוזי של כל הספקים המחוברים למידע ולמערכות הארגון — לפני החתימה, במהלך ההתקשרות, ובעת סיומה.
מהי המסגרת המשפטית הרלוונטית בישראל
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, שהותקנו מכוח חוק הגנת הפרטיות, התשמ"א-1981 (כפי שתוקן בתיקון 13), מטילות על בעל מאגר מידע חובה לוודא רמת אבטחה נאותה גם כאשר עיבוד המידע מבוצע בפועל על ידי גורם חיצוני. במילים אחרות, מסירת המידע לספק אינה מסירה של האחריות המשפטית כלפי נושאי המידע.
תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף ב-14.8.2025, הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות והוסיף חובת דיווח על אירועי אבטחה חמורים. חובה זו רלוונטית במיוחד כאשר האירוע מתרחש אצל ספק — שכן על החברה לקבל מהספק מידע מהיר ומדויק כדי לעמוד בזמנים הקבועים בדין. חשוב להדגיש: חובת רישום מאגרי מידע לאחר תיקון 13 צומצמה וחלה כיום בעיקר על גופים ציבוריים ועל סוחרי מידע במובן שקבע המחוקק, ואינה חלה כחובה גורפת על כל עסק — אך זהו עניין נפרד מחובת האבטחה עצמה, שנותרה בעינה וחלה על כלל בעלי המאגרים.
מעבר לדיני הפרטיות, דיני החוזים ודיני הנזיקין הכלליים מטילים על חברה חובת זהירות בבחירת קבלני משנה ובפיקוח עליהם. כאשר נזק נגרם לצד שלישי כתוצאה מרשלנות בבחירת ספק או בהיעדר בקרה עליו, החברה עשויה לשאת באחריות עצמאית — בנוסף לכל תרופה שתעמוד לה כלפי הספק עצמו.
בדיקת נאותות טרם ההתקשרות עם ספק
בדיקת נאותות אפקטיבית מתחילה בסיווג הספק לפי רמת הסיכון שהוא מהווה — מה היקף הגישה שלו למידע, לאילו מערכות הוא מתחבר, ואיזה סוג מידע הוא מעבד. ספק המחזיק גישת אדמין למערכת ליבה או המעבד מידע רגיש דורש בדיקה מעמיקה בהרבה מספק המספק שירות שולי ללא גישה למידע.
- בחינת אישורי אבטחה מוכרים (כגון ISO 27001 או SOC 2) ותוקפם
- שאלון אבטחת מידע המפרט את מדיניות הגישה, ההצפנה וניהול הרשאות של הספק
- בירור לגבי שימוש הספק עצמו בקבלני משנה (סיכון "צד רביעי") ומידת הפיקוח שהוא מפעיל עליהם
- בדיקת היסטוריית אירועי אבטחה קודמים של הספק, ככל שניתן לאתרם
- הערכת יציבות פיננסית ותפעולית של הספק, כמדד עקיף ליכולתו לעמוד בהתחייבויות אבטחה לאורך זמן
מומלץ לבנות תהליך בדיקה מדורג ומתועד, כך שברמת הסיכון הגבוהה ביותר תידרש בדיקה מלאה הכוללת ראיונות עם צוות האבטחה של הספק, ואילו ברמות סיכון נמוכות ניתן להסתפק בשאלון קצר ואישור עצמי.
סעיפים שחייבים להופיע בחוזה עם ספק
חוזה שאינו כולל התחייבויות אבטחת מידע ברורות משאיר את החברה חשופה גם אם הספק עצמו התרשל. להלן הסעיפים המרכזיים שראוי לכלול בכל הסכם עם ספק המחזיק גישה למידע או למערכות:
- תקן אבטחה מוגדר — התחייבות הספק לעמוד בתקן אבטחה קונקרטי, ולא רק ל"נקוט אמצעים סבירים" באופן כללי
- זכות ביקורת — אפשרות לחברה לערוך ביקורת אבטחה או לדרוש דוח ביקורת עצמאי במרווחי זמן קבועים
- אישור מראש לקבלני משנה — חובת הספק לקבל את אישור החברה לפני העברת עיבוד מידע לגורם נוסף
- חובת דיווח מיידי על אירועי אבטחה — עם ציון פרק זמן מוגדר בחוזה, קצר דיו לאפשר לחברה לעמוד בחובותיה הרגולטוריות שלה
- הפרדת מידע — התחייבות לאבטחת מידע החברה בנפרד ממידע לקוחות אחרים של הספק
- מחיקה או החזרת מידע בסיום ההתקשרות — כולל אישור בכתב על ביצוע המחיקה
מומלץ להימנע מנוסחים גנריים שמעתיקים תבנית סטנדרטית של הספק. חוזה שנוסח על ידי הספק נוטה להגן על האינטרסים שלו — לא של הלקוח.
תיאום מוקדם לתגובה לאירוע סייבר אצל הספק
אחד הכשלים הנפוצים ביותר בהתקשרויות עם ספקים הוא היעדר מנגנון ברור לתיאום בעת אירוע אבטחה. כאשר ספק מגלה פרצה, לחברה יש עניין ישיר וממשי לדעת על כך מיד — לא רק כדי להגן על לקוחותיה, אלא כדי לעמוד בחובות הדיווח המוטלות עליה מכוח הדין.
חוזה טוב יכלול לוח זמנים מפורש לדיווח, פירוט המידע שהספק חייב למסור (מהות האירוע, סוג המידע שנחשף, היקף הנפגעים), וחובת שיתוף פעולה מלא בחקירת האירוע. לגבי ספקים קריטיים, מומלץ לקיים תרגילי תגובה משותפים מראש, כך שבזמן אמת שני הצדדים יודעים מי אחראי על מה.
רצוי גם לשלב את מפת הספקים הקריטיים בתוכנית התגובה לאירועי סייבר הכללית של הארגון, כך שדירקטוריון החברה יקבל תמונה מלאה של החשיפה — לא רק דרך מערכות פנימיות, אלא גם דרך שרשרת הספקים.
חלוקת אחריות, שיפוי וביטוח סייבר
כאשר מתרחש אירוע אבטחה אצל ספק, השאלה מי נושא בעלות הנזק — הודעות ללקוחות, טיפול רגולטורי, פיצוי נפגעים — תלויה במידה רבה בניסוח סעיפי האחריות והשיפוי בחוזה. סעיף שיפוי (Indemnification) שמנוסח היטב מחייב את הספק לשפות את החברה בגין נזקים שנגרמו כתוצאה מהפרת התחייבויות האבטחה שלו.
יש לשים לב במיוחד לתקרות אחריות (Limitation of Liability). ספקים רבים מנסים להגביל את חשיפתם לסכום דמי השירות ששולמו להם — סכום שלרוב נמוך משמעותית מעלות הטיפול בפרצת מידע ממשית. מומלץ לנהל משא ומתן על תקרה נפרדת וגבוהה יותר לנזקי אבטחת מידע, בנפרד מתקרת האחריות הכללית בחוזה.
לצד זאת, יש לבחון האם ראוי לדרוש מהספק הצגת פוליסת ביטוח סייבר בתוקף, בהיקף ביטוח המותאם לרגישות המידע שהוא מעבד. פוליסה כזו מעניקה שכבת הגנה נוספת מעבר להתחייבות החוזית גרידא, ומפחיתה את הסיכון שהספק לא יוכל לעמוד בהתחייבות השיפוי במקרה של אירוע ממשי.
מה חברות צריכות לעשות בפועל
ניהול סיכוני שרשרת אספקה אינו פרויקט חד-פעמי אלא תהליך מתמשך. להלן צעדים מעשיים שראוי ליישם:
- מיפוי מלא של כלל הספקים בעלי גישה למידע או למערכות, כולל דירוגם לפי רמת סיכון
- עדכון תבניות חוזה הספקים כך שיכללו את סעיפי האבטחה, הדיווח והשיפוי שפורטו לעיל
- קביעת תדירות סקירה תקופתית של ספקים קריטיים, ולא רק בעת חתימת החוזה הראשונית
- שילוב נושא ניהול סיכוני הספקים בדיווחי אבטחת המידע לדירקטוריון
- בחינה מחודשת של חוזים קיימים עם ספקים ותיקים, שרבים מהם נחתמו לפני שנושא זה קיבל את המשקל הראוי
חברות שמטמיעות משמעת חוזית ותפעולית בניהול הספקים שלהן אינן רק מפחיתות את הסיכון לאירוע אבטחה — הן גם משפרות משמעותית את מצבן המשפטי אם וכאשר אירוע כזה בכל זאת יתרחש. הפרש זה, בין חברה שהתכוננה מראש לבין חברה שנתפסה לא מוכנה, הוא לרוב ההפרש שקובע את היקף האחריות המשפטית בסופו של יום.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.