חזרה לכל המאמרים
פנסיה 8 דק׳ קריאה24 במאי 2026

תקן אבטחת מידע 357 — מה צריך כל סוכן לדעת

הנחיות רשות שוק ההון לאבטחת מידע אצל גופים מפוקחים — תרגום לפעולות יומיומיות.

תקן אבטחת מידע 357 — מה צריך כל סוכן לדעת

מה זה תקן 357 ולמה כל סוכן חייב להכיר

חוזר רשות שוק ההון 357 (עודכן 2024) קובע דרישות אבטחת מידע וסייבר לכל גוף פיננסי — כולל סוכני ביטוח עצמאיים. בניגוד לתפיסה הרווחת שהחוזר רלוונטי רק לחברות ביטוח וקרנות פנסיה, סוכן שמחזיק בעצמו נתוני לקוחות כפוף לו במלואו.

מבנה החוזר - 9 עקרונות מרכזיים

  1. ממשל אבטחת מידע — מינוי אחראי אבטחה (יכול להיות הסוכן עצמו בגוף קטן)
  2. ניהול סיכונים — מיפוי איומים תקופתי (לפחות שנתי)
  3. הגנה טכנולוגית — פיירוול, אנטי-וירוס, הצפנת מידע במנוחה ובתעבורה
  4. בקרות גישה — הרשאות מינימליות, MFA לכל גישה קריטית
  5. אבטחת פיתוח — רלוונטי אם הסוכן משתמש בפיתוח פנימי (למשל בוט WhatsApp)
  6. ניהול ספקים — DPA + בדיקת עמידה של ספקים בתקן
  7. הגנת סייבר — SOC / מוקד ניטור (בגופים גדולים), כלי הגנה מתקדמים
  8. המשכיות עסקית — תוכנית DR עם RPO/RTO מוגדרים
  9. דיווח ובקרה — דיווח שנתי לרשות + דיווח מיידי על אירועים

מה סוכן קטן חייב ליישם בפועל

דרישות מינימום (חובה)

  • סיסמאות חזקות + מנהל סיסמאות בכל שירות
  • MFA בכל שירות שנוגע במידע לקוחות
  • הצפנת דיסק מלאה במחשב האישי (BitLocker/FileVault)
  • גיבוי מוצפן אוטומטי לפחות שבועי
  • אנטי-וירוס פעיל עם עדכונים אוטומטיים
  • חומת אש ברמת הרשת (גם הראוטר הביתי)
  • VPN בכל התחברות מרחוק לנתונים רגישים

דרישות מומלצות (לסוכן בוגר)

  • Password Manager מסוג Business (1Password Business / Bitwarden Teams)
  • כלי EDR מתקדם (SentinelOne, CrowdStrike קל, Microsoft Defender for Business)
  • הגנה על אימייל מפני phishing (מובנית ב-Microsoft 365 Business)
  • MDM על מכשירי מובייל (Intune / Jamf) — במיוחד אם עובדים עם דוא"ל של לקוחות

מיפוי סיכונים - איך עושים אותו בפועל

המסמך צריך לכלול:

  1. נכסי מידע — רשימה של איפה נמצא מידע לקוחות
  2. איומים אפשריים — phishing, כופרה, גניבת מחשב, טעות אנוש
  3. הסתברות ⨯ נזק — מטריצה של סיכונים
  4. בקרות קיימות — מה עושים היום למזעור
  5. תוכנית טיפול — מה משפרים ומתי

תבנית פשוטה: דף אקסל אחד, שמונה עמודות, מתעדכן פעם בשנה.

אירוע אבטחה - מה עושים ב-72 שעות הראשונות

  • שעה 1: זיהוי — הבחנת חריגה במערכת/דיווח מלקוח/התראה מכלי
  • שעה 2-6: הכלה — ניתוק המכשיר הנגוע, שינוי סיסמאות, נעילת חשבונות
  • שעה 6-24: הערכה — מה זלג? כמה לקוחות מושפעים? האם המידע היה מוצפן?
  • שעה 24-48: דיווח — לרשות להגנת הפרטיות (חובה חוקית) + רשות שוק ההון (המלצה)
  • שעה 48-72: הודעה ללקוחות שמידע שלהם נחשף
  • שבוע 2: תחקיר מלא + תיקון פערים

עלות ריאלית ליישום מלא לסוכן עצמאי

  • מנהל סיסמאות: 60 ש"ח/חודש
  • Microsoft 365 Business Premium: 25 יורו/משתמש/חודש (כולל Defender, אימייל, אנטי-פישינג)
  • VPN עסקי: 40 ש"ח/חודש
  • ייעוץ אבטחת מידע חד-פעמי: 5,000-10,000 ש"ח
  • הכשרה שנתית: 1,000-2,000 ש"ח
  • סה"כ שנה ראשונה: 12,000-18,000 ש"ח
  • סה"כ שנה שוטפת: 6,000-8,000 ש"ח

דגלים אדומים בביקורת רגולטורית

  • חשבון gmail אישי שדרכו עוברים מיילים ללקוחות
  • WhatsApp אישי (לא Business) עם היסטוריית שיחות עם לקוחות
  • קבצי אקסל של לקוחות במחשב בלי הצפנה
  • שיתוף סיסמאות בין עובדים
  • אין תיעוד של הכשרות אבטחת מידע

סיכום

תקן 357 הוא לא "המלצה" — הוא חובה. הרשות פועלת אקטיבית וסוכנים כבר קיבלו קנסות של עשרות אלפי שקלים על ליקויים. השקעה של 15,000 ש"ח בשנה חוסכת חשיפה של מאות אלפים.