חזרה לכל המאמרים
פנסיה 8 דק׳ קריאה24 במאי 2026
תקן אבטחת מידע 357 — מה צריך כל סוכן לדעת
הנחיות רשות שוק ההון לאבטחת מידע אצל גופים מפוקחים — תרגום לפעולות יומיומיות.

מה זה תקן 357 ולמה כל סוכן חייב להכיר
חוזר רשות שוק ההון 357 (עודכן 2024) קובע דרישות אבטחת מידע וסייבר לכל גוף פיננסי — כולל סוכני ביטוח עצמאיים. בניגוד לתפיסה הרווחת שהחוזר רלוונטי רק לחברות ביטוח וקרנות פנסיה, סוכן שמחזיק בעצמו נתוני לקוחות כפוף לו במלואו.
מבנה החוזר - 9 עקרונות מרכזיים
- ממשל אבטחת מידע — מינוי אחראי אבטחה (יכול להיות הסוכן עצמו בגוף קטן)
- ניהול סיכונים — מיפוי איומים תקופתי (לפחות שנתי)
- הגנה טכנולוגית — פיירוול, אנטי-וירוס, הצפנת מידע במנוחה ובתעבורה
- בקרות גישה — הרשאות מינימליות, MFA לכל גישה קריטית
- אבטחת פיתוח — רלוונטי אם הסוכן משתמש בפיתוח פנימי (למשל בוט WhatsApp)
- ניהול ספקים — DPA + בדיקת עמידה של ספקים בתקן
- הגנת סייבר — SOC / מוקד ניטור (בגופים גדולים), כלי הגנה מתקדמים
- המשכיות עסקית — תוכנית DR עם RPO/RTO מוגדרים
- דיווח ובקרה — דיווח שנתי לרשות + דיווח מיידי על אירועים
מה סוכן קטן חייב ליישם בפועל
דרישות מינימום (חובה)
- סיסמאות חזקות + מנהל סיסמאות בכל שירות
- MFA בכל שירות שנוגע במידע לקוחות
- הצפנת דיסק מלאה במחשב האישי (BitLocker/FileVault)
- גיבוי מוצפן אוטומטי לפחות שבועי
- אנטי-וירוס פעיל עם עדכונים אוטומטיים
- חומת אש ברמת הרשת (גם הראוטר הביתי)
- VPN בכל התחברות מרחוק לנתונים רגישים
דרישות מומלצות (לסוכן בוגר)
- Password Manager מסוג Business (1Password Business / Bitwarden Teams)
- כלי EDR מתקדם (SentinelOne, CrowdStrike קל, Microsoft Defender for Business)
- הגנה על אימייל מפני phishing (מובנית ב-Microsoft 365 Business)
- MDM על מכשירי מובייל (Intune / Jamf) — במיוחד אם עובדים עם דוא"ל של לקוחות
מיפוי סיכונים - איך עושים אותו בפועל
המסמך צריך לכלול:
- נכסי מידע — רשימה של איפה נמצא מידע לקוחות
- איומים אפשריים — phishing, כופרה, גניבת מחשב, טעות אנוש
- הסתברות ⨯ נזק — מטריצה של סיכונים
- בקרות קיימות — מה עושים היום למזעור
- תוכנית טיפול — מה משפרים ומתי
תבנית פשוטה: דף אקסל אחד, שמונה עמודות, מתעדכן פעם בשנה.
אירוע אבטחה - מה עושים ב-72 שעות הראשונות
- שעה 1: זיהוי — הבחנת חריגה במערכת/דיווח מלקוח/התראה מכלי
- שעה 2-6: הכלה — ניתוק המכשיר הנגוע, שינוי סיסמאות, נעילת חשבונות
- שעה 6-24: הערכה — מה זלג? כמה לקוחות מושפעים? האם המידע היה מוצפן?
- שעה 24-48: דיווח — לרשות להגנת הפרטיות (חובה חוקית) + רשות שוק ההון (המלצה)
- שעה 48-72: הודעה ללקוחות שמידע שלהם נחשף
- שבוע 2: תחקיר מלא + תיקון פערים
עלות ריאלית ליישום מלא לסוכן עצמאי
- מנהל סיסמאות: 60 ש"ח/חודש
- Microsoft 365 Business Premium: 25 יורו/משתמש/חודש (כולל Defender, אימייל, אנטי-פישינג)
- VPN עסקי: 40 ש"ח/חודש
- ייעוץ אבטחת מידע חד-פעמי: 5,000-10,000 ש"ח
- הכשרה שנתית: 1,000-2,000 ש"ח
- סה"כ שנה ראשונה: 12,000-18,000 ש"ח
- סה"כ שנה שוטפת: 6,000-8,000 ש"ח
דגלים אדומים בביקורת רגולטורית
- חשבון gmail אישי שדרכו עוברים מיילים ללקוחות
- WhatsApp אישי (לא Business) עם היסטוריית שיחות עם לקוחות
- קבצי אקסל של לקוחות במחשב בלי הצפנה
- שיתוף סיסמאות בין עובדים
- אין תיעוד של הכשרות אבטחת מידע
סיכום
תקן 357 הוא לא "המלצה" — הוא חובה. הרשות פועלת אקטיבית וסוכנים כבר קיבלו קנסות של עשרות אלפי שקלים על ליקויים. השקעה של 15,000 ש"ח בשנה חוסכת חשיפה של מאות אלפים.