ביקורת ISO

ביקורת ISO באבטחת מידע

ביקורת ISO טובה מתחילה הרבה לפני שהמבקר מגיע.
אינפוגארד מסייעת לארגונים למפות דרישות, לבדוק בקרות, לאסוף Evidence, לטפל בפערים ולהגיע לביקורת עם תהליך מסודר ומוכח.
המטרה שלנו אינה רק לעבור את הביקורת, אלא לבנות מערכת ניהול שתמשיך לעבוד גם ביום שאחריה.

ביקורת ISO ומוכנות להסמכה: להגיע לביקורת מוכנים, ולהישאר מוכנים גם אחריה

מבדקי ISO, סקרי פערים, ביקורות פנימיות וליווי לקראת הסמכה בתקני אבטחת מידע, פרטיות, המשכיות עסקית ו־AI.
באינפוגארד אנחנו לא מתכוננים רק ליום הביקורת. אנחנו מסייעים לארגון לבנות תהליכים, בקרות ו־Evidence שעובדים לאורך כל השנה

ביקורת ISO היא לא בדיקת מסמכים בלבד

ארגונים רבים פוגשים תקני ISO בפעם הראשונה כאשר לקוח דורש הסמכה, מכרז מגדיר תנאי סף או כאשר מתקרב מועד חידוש התעודה.

בשלב הזה קל להתייחס לתהליך כאל פרויקט של מסמכים, נהלים וטבלאות.

אבל התקנים המרכזיים בתחום אבטחת המידע בנויים סביב תפיסה אחרת.

ISO/IEC 27001, לדוגמה, מגדיר דרישות למערכת ניהול אבטחת מידע ומדגיש הקמה, יישום, תחזוקה ושיפור מתמשך שלה. התקן מיועד לארגונים מכל הגדלים והתחומים.

לכן בביקורת לא מספיק להראות שהנוהל קיים.

צריך להיות מסוגלים להראות שהארגון פועל לפיו.

שהבקרות מבוצעות.
שהסיכונים נבדקים.
שהחריגות מטופלות.
שהאחריות מוגדרת.
ושה־Evidence קיים, עדכני ונגיש.

מה כוללת ביקורת ISO של אינפוגארד?

בהתאם לשלב שבו נמצא הארגון, אנחנו יכולים לבצע תהליך מלא או להתמקד בחלקים הנדרשים לקראת הביקורת.

התהליך עשוי לכלול:

  • מיפוי דרישות התקן.
  • סקר פערים מול המצב הקיים.
  • בדיקת מדיניות ונהלים.
  • בדיקת יישום הבקרות בפועל.
  • בחינת ניהול הסיכונים.
  • בדיקת Evidence ואסמכתאות.
  • ראיונות עם בעלי תפקידים.
  • Sample Testing לתהליכים מרכזיים.
  • זיהוי אי־התאמות ופערים.
  • הגדרת תוכנית תיקון.
  • מעקב אחר סגירת ממצאים.
  • מבדק פנימי.
  • הכנה לביקורת ההתעדה.
  • ליווי במהלך תהליך ההסמכה וחידושי התקן.

חשוב להבחין:
אינפוגארד מסייעת בהיערכות, ביישום, בביקורת הפנימית ובמוכנות להסמכה.
ביקורת ההתעדה הרשמית והנפקת התעודה מתבצעות על ידי גוף התעדה מתאים.
אנחנו רואי את התפקיד שלנו, באינפוגארד, לא רק לאפשר להארגון לקבל מסמך ותעודת הסמכה לקינה
אלא לשפר את ההגנה כחלק מהתרבות הארגונית.

התקנים המרכזיים שאנחנו מלווים

ISO 27001 update

ISO/IEC 27001 – מערכת ניהול אבטחת מידע

ISO/IEC 27001 הוא התקן המרכזי למערכת ניהול אבטחת מידע, ISMS. הוא מגדיר מסגרת שיטתית לניהול סיכונים, בקרות, מדיניות, אחריות ושיפור מתמשך של אבטחת המידע בארגון.

במסגרת הביקורת נבחנים, בין היתר:

  • ניהול סיכוני אבטחת מידע.
  • מדיניות ונהלים.
  • נכסי מידע.
  • הרשאות וגישה.
  • ספקים.
  • אירועי אבטחה.
  • המשכיות.
  • ניהול פגיעויות.
  • בקרות טכנולוגיות וארגוניות.
  • ניטור, מדידה ושיפור.

ISO/IEC 27701 – ניהול פרטיות

ISO/IEC 27701 עוסק במערכת לניהול מידע אישי ופרטיות, PIMS. נכון ל־2026 קיימת מהדורת ISO/IEC 27701:2025, שמגדירה דרישות והנחיות לניהול פרטיות.

התקן מסייע לארגונים לבנות מנגנון שיטתי סביב:

  • מידע אישי.
  • אחריות ארגונית לפרטיות.
  • תהליכי עיבוד מידע.
  • ניהול ספקים ומעבדי מידע.
  • סיכוני פרטיות.
  • בקרות ותיעוד.
  • אחריות של בעלי תפקידים.

ISO 22301 – המשכיות עסקית

ISO 22301 הוא התקן הבינלאומי למערכת ניהול המשכיות עסקית, BCMS. הוא מגדיר מסגרת לתכנון, יישום, תפעול, ניטור, תחזוקה ושיפור של היכולת להתמודד עם אירועים משבשים ולהתאושש מהם.

הביקורת עשויה לבחון בין היתר:

  • BIA.
  • סיכוני המשכיות.
  • תוכניות BCP.
  • תהליכי התאוששות.
  • תרחישי חירום.
  • תרגולים ובדיקות.
  • אחריות הנהלה.
  • שיפור בעקבות תרגילים ואירועים.

ISO 42001 AI governance and security

ISO/IEC 42001 – מערכת ניהול AI

ISO/IEC 42001:2023 הוא תקן בינלאומי למערכת ניהול בינה מלאכותית, AIMS. הוא נועד לארגונים שמפתחים, מספקים או משתמשים במערכות AI ומגדיר מסגרת לניהול שיטתי ואחראי של הסיכונים וההזדמנויות הקשורים ל־AI.

בין הנושאים שניתן לבחון:

  • Governance של AI.
  • מדיניות שימוש.
  • אחריות וסמכויות.
  • ניהול סיכונים.
  • השפעות של מערכות AI.
  • שקיפות.
  • תהליכי בקרה.
  • שימושים ארגוניים ב־AI.
  • ספקים ומערכות צד שלישי.

משפחת ISO/IEC 27000 ותקנים משלימים

לצד ISO/IEC 27001 קיימת משפחה רחבה של תקנים והנחיות בנושאי אבטחת מידע, פרטיות וחוסן סייבר. ISO עצמה מציגה את משפחת 27000 כמעטפת רחבה לניהול אבטחת מידע והגנה על נכסי מידע ארגוניים.

בהתאם לצורכי הארגון, התהליך יכול להתחבר גם לתקנים והנחיות משלימים בתחומי Cloud, פרטיות, בקרות אבטחת מידע וניהול סיכונים.

שרותי ליווי להסמכת תקינה ורגולציה

The Plan for cybersecurity and infosec work

לאיזה שלב אתם צריכים אותנו?

  • לפני הסמכה ראשונה
    כאשר הארגון עדיין אינו מוסמך, אנחנו עוזרים להבין את נקודת הפתיחה, למפות את דרישות התקן ולבנות תוכנית עבודה עד למוכנות לביקורת.
  • לקראת ביקורת תקופתית
    כאשר התקן כבר מיושם, אנחנו בודקים שהמערכת עדיין עובדת: נהלים מעודכנים, בקרות מבוצעות, Evidence קיים וממצאים קודמים נסגרו.
  • לפני חידוש הסמכה
    חידוש הוא הזדמנות לבדוק שהתקן לא הפך למערכת מסמכים שמתקיימת רק סביב הביקורת.
  • אחרי ביקורת עם ממצאים
    כאשר נמצאו אי־התאמות, אנחנו מסייעים להבין את שורש הבעיה, לבנות Corrective Action ולעקוב עד לסגירה מלאה.
  • ייעוץ לאחר כישלון בהסמכת ISO

ביקורת ISO או תקני אבטחת מידע ופרטיות מתקרבת? עדיף לגלות את הפערים לפניה.

ביצוע Pre-Audit או סקר פערים מאפשר לזהות מראש בקרות חסרות, Evidence שאינו מספיק ותהליכים שאינם מתבצעים כנדרש.

תאמו בדיקת מוכנות לבדיקת תקינה

מה אנחנו באינפוגארד בודקים?

ביקורת אפקטיבית אינה מסתפקת בשאלה האם קיים מסמך.

אנחנו בוחנים ארבע שכבות:

  • דרישה
    מה דורש התקן?
  • תהליך
    כיצד הארגון החליט ליישם את הדרישה?
  • ביצוע
    האם התהליך אכן מתקיים?
  • Evidence
    האם ניתן להוכיח שהוא מתקיים באופן עקבי?

כך לדוגמה,
אם קיים נוהל לבדיקת הרשאות רבעונית, נרצה לראות לא רק את הנוהל אלא גם את הבדיקה האחרונה, החריגות שנמצאו והטיפול שבוצע.

Audit Readiness shield

ביקורת ISO ו-Audit Readiness

מבחינתנו, מוכנות לביקורת לא צריכה להתחיל חודש לפני מועד ההסמכה.

הארגון צריך לדעת לאורך השנה:

  • אילו דרישות חלות עליו.
  • אילו בקרות נותנות להן מענה.
  • מי אחראי לכל בקרה.
  • איזה Evidence נדרש.
  • מה בוצע בזמן.
  • אילו פערים פתוחים.
  • ומה דורש החלטה או טיפול.

זו המשמעות של Audit Readiness: לא רק לעבור ביקורת, אלא להיות מסוגלים להציג בכל רגע תמונת מצב אמינה של הציות.

לא בטוחים עד כמה הארגון באמת Audit Ready?

אינפוגארד תבצע בדיקה ממוקדת של התקן, הבקרות וה־Evidence ותציג לכם תמונת פערים ברורה ותוכנית עבודה לקראת הביקורת.

דברו עם המומחים שלנו ובדקו את רמת המוכנות שלכם

מביקורת נקודתית ל-Continuous Compliance

זו גם הסיבה שאנחנו לא רואים בתקינה פעילות שמתבצעת אחת לשנה.

מערכות ניהול ISO נבנו סביב עקרון של שיפור מתמשך.
ISO/IEC 27001, ISO 22301 ו-ISO/IEC 42001 כוללים כולם תפיסה של תחזוקה ושיפור לאורך זמן.

מבחינתנו, המשמעות היא פשוטה – הסביבה דינאמית:

  1. הסיכון משתנה.
  2. הארגון משתנה.
  3. הטכנולוגיה משתנה.
  4. העובדים משתנים.
  5. הרגולציה משתנה.

ולכן גם מערכת הציות צריכה להמשיך לעבוד ולהתעדכן.

תמיד מוכנים. תמיד בודקים. תמיד שותפים.

Infoguard Cybersecurity protection in a digital world

למה אינפוגארד?

אנחנו לא מגיעים רק כדי לסמן אילו סעיפים עברו ואילו לא.

אנחנו מחברים בין תקינה, סיכונים, אבטחת מידע, פרטיות, IT והתהליכים העסקיים של הארגון.

המטרה היא לבנות מנגנון ישים, שמתאים לארגון וניתן לתחזק לאורך זמן.

לא עוד נוהל שאין לו קשר לעבודה בפועל.
לא עוד Evidence שנאסף רק ערב הביקורת.
ולא עוד תקן שקיים בתיקייה אבל לא משפיע על רמת ההגנה.

המטרה היא סביבה בטוחה יותר. התקינה היא אחת הדרכים להגיע אליה.

למי השירות מתאים?

  • ארגונים לפני הסמכה ראשונה.
  • ארגונים לפני ביקורת מעקב.
  • ארגונים לפני חידוש ISO.
  • חברות שנדרשות להסמכה כחלק ממכרז או דרישת לקוח.
  • ארגונים עם מספר תקנים במקביל.
  • ארגונים המעוניינים לשפר את מערך ה-GRC.
  • הנהלות שרוצות להבין את רמת המוכנות ולא רק לקבל תעודה.

ISO לא צריך להיות פרויקט של פעם בשנה.

אינפוגארד תלווה אתכם ממיפוי הדרישות וסקר הפערים, דרך יישום הבקרות וניהול -Evidence ועד להכנה לביקורת ולתחזוקה השוטפת.

יצירת קשר עם מומחי ביקורת ISO, תקינה ורגולציה בעולמות אבטחת מידע, סייבר, AI והגנת הפרטיות שלנו באינפוגארד.

 

יצירת קשר

שלחו לנו הודעה ונדאג לחזור אליכם בהקדם.

national infosec and cyber security national low israel

5 דק׳ קריאה

חוק הגנת הסייבר הלאומית 2026: סקירה מקיפה על הרפורמה שעשויה לשנות את ניהול הסייבר בארגונים בישראל

הצעת חוק הגנת הסייבר הלאומי, שעברה בקריאה ראשונה בכנסת, מסמנת שינוי משמעותי באופן שבו ארגונים בישראל יידרשו לנהל סיכוני סייבר. חוק הגנת הסייבר הלאומי מבקש להפוך את ניהול הסייבר מאחריות

5 דק׳ קריאה

פרסום NIST SP 800-18 Rev. 2 : כך משתנה ה-System Security Plan בעידן של Privacy ושרשרת אספקה

System Security Plan כבר אינו רק מסמך שמתאר אילו בקרות אבטחה קיימות במערכת. בגרסה החדשה של NIST SP 800-18, NIST מציג תפיסה רחבה יותר שבה אבטחה, פרטיות וסיכוני שרשרת האספקה
Audit Readiness shield

5 דק׳ קריאה

Audit Readiness: איך להתכונן לביקורת בלי להתחיל לאסוף מסמכים ברגע האחרון

כמעט בכל ארגון מגיע הרגע שבו צריך להוכיח שהמדיניות, הנהלים ובקרות אבטחת המידע אכן מיושמים בפועל. הבעיה מתחילה כאשר רק עם קבלת ההודעה על הביקורת מתחילים לחפש דוחות, אישורים, צילומי

כל השירותים

שירותים נוספים שיכולים לעניין אותך