דילוג לתוכן הראשי
פתרונות

Vendor Risk Assessment

הסיכון שמגיע דרך מי שמחזיק את המידע שלכם.

למה הספקים הם עיקר החשיפה

בארגון מודרני, המידע האישי כמעט לא נמצא במקום אחד. הוא נמצא במערכת ניהול הלקוחות, בכלי הדיוור, במוקד השירות, אצל ספק האחסון, בשירות התמיכה ובכלי הניתוח. כל אחד מהם הוא גורם חיצוני שמחזיק את המידע שלכם — ולעיתים גם מעביר אותו הלאה לספקי משנה שלו.

האחריות אינה עוברת עם המידע. הגורם שמכתיב את מטרות העיבוד נושא באחריות גם כשבפועל מישהו אחר מפעיל את המערכת. זו הנקודה שהופכת את שרשרת הספקים מעניין תפעולי לחשיפה משפטית, ובמרבית הארגונים שם מרוכז עיקר הסיכון — לא בתוך הארגון.

תקנות אבטחת המידע מחייבות הסדרה כתובה מול ספק שמעבד מידע עבור בעל המאגר, ופיקוח מתועד על קיומה. שתי המילים המעשיות הן "כתובה" ו"מתועד": הסכם בעל פה אינו עומד בדרישה, ופיקוח שלא הותיר תיעוד קשה להוכיח בדיעבד.

מתי בדיקת ספקים דחופה

  • 01האם קיימת רשימה מעודכנת של כל הגורמים החיצוניים שמחזיקים מידע אישי של הארגון?
  • 02האם לכל אחד מהם קיים הסכם כתוב שמסדיר את הטיפול במידע — ולא רק הסכם שירות?
  • 03האם קיים תיעוד לכך שהארגון פיקח על הספקים בפועל, ולא רק חתם איתם?

תשובה שלילית לאחת מהשאלות מצביעה על פער. השאלה השלישית היא זו שנוטים לפספס: החובה אינה מסתיימת בחתימה — היא כוללת פיקוח, והפיקוח צריך להותיר עקבות. הבדיקה בנויה על מיפוי המידע והספקים, שהוא התנאי המקדים לה.

מה הבדיקה מכסה

01

מי בכלל הספקים

השלב שמפתיע. רשימת הספקים שההנהלה מכירה קצרה בדרך כלל מהרשימה בפועל — כי כלים נרכשים גם מחוץ לתהליך הרכש, לעיתים בכרטיס אשראי של עובד. הבדיקה מתחילה בהרכבת הרשימה האמיתית, לא בבחינת הרשימה הקיימת.

02

מה בדיוק כל ספק מקבל

לא "גישה למערכת" אלא אילו שדות מידע, על אילו אנשים, ובאיזה היקף. ההבחנה מעשית: מוקד שירות שצריך לראות רשומה אחת בכל פנייה, ובפועל רואה את כל בסיס הלקוחות, הוא סיכון שניתן לצמצם בהגדרת הרשאות — בלי להחליף ספק.

03

על בסיס מה זה מוסדר

בדיקה האם קיים הסכם כתוב שמתייחס לטיפול במידע — ולא רק הסכם שירות מסחרי. הפער השכיח הוא ספק שיש איתו הסכם מפורט על תמחור ורמת שירות, ואף מילה על מה מותר לו לעשות עם המידע.

04

ספקי המשנה — השכבה שמפספסים

לדעת שהמידע נמצא אצל ספק זו התחלה. השאלה הבאה היא מי מחזיק אותו מתחת לספק, באיזו מדינה, ומה קורה כשאותו ספק משנה מוחלף. בדיקה שעוצרת בשכבה הראשונה מדווחת על חלק מהחשיפה ומרגיעה לגבי היתר.

05

מה קורה בסיום ההתקשרות

ספק שהוחלף לפני שנתיים — האם המידע נמחק אצלו? האם הגישה נסגרה? ברוב הארגונים פתיחת התקשרות היא תהליך מסודר וסיומה אינו תהליך בכלל. התוצאה היא מידע שנמצא אצל גורם שאין לו עוד בסיס להחזיק אותו.

06

תיעוד הפיקוח

החובה אינה רק להסדיר אלא גם לפקח. פיקוח שלא הותיר תיעוד — מה נבדק, מתי, ומה נמצא — קשה להוכיח. הפלט של הבדיקה הוא בין היתר התיעוד הזה, שמאפשר להראות שהפיקוח מתבצע בפועל.

אתם במרכז. הם לא.

כל ספק הוא צומת שמחזיק חלק מהמידע שלכם, ולעיתים מעביר אותו הלאה. התמונה הזו היא מה שהופך את שרשרת הספקים ממושג לרשימה שאפשר לטפל בה.

איפה ניהול ספקים נכשל

01

"הספק אחראי, זה כתוב בהסכם"

סעיף בהסכם מסדיר את היחסים בין הצדדים ואת ההתחשבנות ביניהם. הוא אינו מעביר את האחריות כלפי הרגולטור וכלפי מי שהמידע שלו נפגע. מי שקובע את מטרות העיבוד נושא באחריות. סעיף שיפוי הוא כלי לגביית נזק בדיעבד, לא מגן מפני חשיפה.

02

לחתום ולא לפקח

הטעות השכיחה. הארגון מקבל מהספק מסמך, מתייק אותו, ולא בודק שוב. אבל החובה כוללת פיקוח על קיום ההסדר, ולא רק את קיומו. ארגון שיכול להציג הסכם ולא יכול להציג תיעוד פיקוח קיים בחצי מהדרישה.

03

הרשאות שנפתחו ולא צומצמו

ספק שקיבל גישה רחבה לצורך הקמה ונשאר איתה שלוש שנים אחר כך. זה אינו כשל של הספק אלא של תהליך — אין מי שסוגר. זו גם אחת הנקודות הזולות ביותר לתיקון, ולכן היא עולה גבוה בתעדוף.

04

ספק שמסרב להיבדק

סירוב הוא בעצמו ממצא, ויש לתעד אותו. החובה לפקח מוטלת על בעל המאגר ולא על הספק — כלומר סירוב הספק אינו פוטר את הארגון. במקרה כזה השיקולים המעשיים הם חידוש ההסכם עם זכות ביקורת מפורשת, ובמקרים חמורים העברת השירות.

05

בדיקה שאינה מחליפה הסדרה

הבדיקה בוחנת את מצב ההסדרה והציות. היא אינה מחליפה את ההסכם עצמו. אם אין הסכם כתוב עם ספק, הבדיקה תזהה זאת כממצא — אבל עדיין יידרש לערוך הסכם. הסדר נכון: להסדיר, ואז לפקח על הקיום.

מה מקבלים

01

רשימת ספקים אמיתית

כולל כלים שנרכשו מחוץ לתהליך הרכש.

02

מה כל ספק מקבל

אילו שדות, על אילו אנשים, ובאיזה היקף.

03

בדיקת הסדרה

האם קיים הסכם כתוב שמתייחס לטיפול במידע.

04

מיפוי ספקי משנה

מי מחזיק את המידע מתחת לספק, ובאיזו מדינה.

05

בדיקת הרשאות

האם ההיקף שניתן עדיין מוצדק.

06

נוהל סיום

מה קורה למידע כשההתקשרות נגמרת.

07

תיעוד פיקוח

מה נבדק, מתי, ומה נמצא — בפורמט שניתן להציג.

08

תעדוף וטיפול

מה לתקן קודם, לפי חשיפה ולא לפי קלות.

שאלות נפוצות

מה זה Vendor Risk Assessment בהקשר של פרטיות?

בדיקה שיטתית של הגורמים החיצוניים שמחזיקים מידע אישי של הארגון: מי הם, מה כל אחד מקבל, על בסיס איזו הסדרה כתובה, מי ספקי המשנה שלהם, ומה קורה למידע בסיום ההתקשרות. הפלט כולל תיעוד פיקוח ותעדוף לטיפול.

מה בדיוק מחייבות תקנות אבטחת המידע לגבי ספקים?

הדרישה המרכזית היא הסדרה כתובה מול ספק שמעבד מידע עבור בעל המאגר, ופיקוח מתועד על קיומה. ההסדר אמור לכלול הוראות אבטחת מידע, הגבלת השימוש למטרה המוסכמת, והגבלה על העברה לצד שלישי. הנוסח המדויק וסיווג הדרישות מחייבים בדיקה מול לשון התקנות ביחס לארגון הספציפי.

האם צריך אישור מהספק כדי לבדוק אותו?

הבדיקה מבוססת על זכות ביקורת חוזית — סעיף שאמור להופיע בהסדר מול הספק — או על הסכמתו המפורשת. אם אין זכות ביקורת בהסכם הקיים, ניתן לפנות לספק ולבקש הסכמה, או לחדש את ההסכם ולהוסיף את הזכות. מקור ההרשאה מתועד לכל ספק.

מה קורה אם ספק מסרב להיבדק?

הסירוב עצמו הוא ממצא ומתועד ככזה. החובה לפקח מוטלת על בעל המאגר ולא על הספק, כלומר הסירוב אינו פוטר את הארגון. השיקולים המעשיים הם חידוש ההסכם עם זכות ביקורת מפורשת, ובמקרים חמורים העברת השירות לספק אחר.

האם הבדיקה מחליפה הסכם עיבוד מידע?

לא. הבדיקה בוחנת את מצב ההסדרה והציות; היא אינה מחליפה את ההסכם. אם אין הסכם כתוב עם ספק, הבדיקה תזהה זאת כממצא, אבל עדיין יידרש לערוך הסכם. הסדר הנכון הוא להסדיר תחילה ואז לפקח על הקיום.

האם אנחנו אחראים למה שהספק עושה?

האחריות אינה עוברת עם המידע. הגורם שמכתיב את מטרות העיבוד נושא באחריות גם כשבפועל ספק מפעיל את המערכת. סעיף שיפוי בהסכם מסדיר את ההתחשבנות בין הצדדים, אך אינו מעביר את האחריות כלפי הרגולטור וכלפי מי שנפגע.

מה ההבדל בין בדיקת ספקים לבין Assessment ארגוני?

בדיקת ספקים מתמקדת בחוץ — בגורמים החיצוניים שמעבדים מידע עבורכם. Assessment ארגוני בודק את הפנים: מאגרים, מינוי ממונה, נהלים, הרשאות וזכויות נושא מידע. שני התהליכים משלימים ומכסים תחומים שונים.

האם זו חוות דעת משפטית?

לא. העמוד מציג סקירה כללית ואינו מהווה ייעוץ משפטי או חוות דעת. הדרישות החלות על ארגון ספציפי ביחס לספקיו מחייבות בדיקה פרטנית.

נתקלתם במונח שאינו ברור? מילון מושגי הפרטיות מסביר 98 מונחים בעברית — כל אחד עם הגדרה, הסבר מעשי ודוגמה.

מי מחזיק את המידע שלכם מחוץ לארגון?

שיחת אפיון קצרה, בלי התחייבות — ונגיד לכם מה היקף הבדיקה שהשרשרת שלכם דורשת.

עוגיות והעדפות שלך

האתר עשוי לעשות שימוש בעוגיות ובטכנולוגיות דומות. עוגיות החיוניות לתפעול ולאבטחה פועלות תמיד. עוגיות למדידה, לפילוח ולפרסום לא יופעלו אלא אם תאשר אותן. תוכל לשנות את בחירתך בכל עת. מדיניות הפרטיות