ביקורת ISO ומוכנות להסמכה: להגיע לביקורת מוכנים, ולהישאר מוכנים גם אחריה
מבדקי ISO, סקרי פערים, ביקורות פנימיות וליווי לקראת הסמכה בתקני אבטחת מידע, פרטיות, המשכיות עסקית ו־AI.
באינפוגארד אנחנו לא מתכוננים רק ליום הביקורת. אנחנו מסייעים לארגון לבנות תהליכים, בקרות ו־Evidence שעובדים לאורך כל השנה
ביקורת ISO היא לא בדיקת מסמכים בלבד
ארגונים רבים פוגשים תקני ISO בפעם הראשונה כאשר לקוח דורש הסמכה, מכרז מגדיר תנאי סף או כאשר מתקרב מועד חידוש התעודה.
בשלב הזה קל להתייחס לתהליך כאל פרויקט של מסמכים, נהלים וטבלאות.
אבל התקנים המרכזיים בתחום אבטחת המידע בנויים סביב תפיסה אחרת.
ISO/IEC 27001, לדוגמה, מגדיר דרישות למערכת ניהול אבטחת מידע ומדגיש הקמה, יישום, תחזוקה ושיפור מתמשך שלה. התקן מיועד לארגונים מכל הגדלים והתחומים.
לכן בביקורת לא מספיק להראות שהנוהל קיים.
צריך להיות מסוגלים להראות שהארגון פועל לפיו.
שהבקרות מבוצעות.
שהסיכונים נבדקים.
שהחריגות מטופלות.
שהאחריות מוגדרת.
ושה־Evidence קיים, עדכני ונגיש.
מה כוללת ביקורת ISO של אינפוגארד?
בהתאם לשלב שבו נמצא הארגון, אנחנו יכולים לבצע תהליך מלא או להתמקד בחלקים הנדרשים לקראת הביקורת.
התהליך עשוי לכלול:
- מיפוי דרישות התקן.
- סקר פערים מול המצב הקיים.
- בדיקת מדיניות ונהלים.
- בדיקת יישום הבקרות בפועל.
- בחינת ניהול הסיכונים.
- בדיקת Evidence ואסמכתאות.
- ראיונות עם בעלי תפקידים.
- Sample Testing לתהליכים מרכזיים.
- זיהוי אי־התאמות ופערים.
- הגדרת תוכנית תיקון.
- מעקב אחר סגירת ממצאים.
- מבדק פנימי.
- הכנה לביקורת ההתעדה.
- ליווי במהלך תהליך ההסמכה וחידושי התקן.
חשוב להבחין:
אינפוגארד מסייעת בהיערכות, ביישום, בביקורת הפנימית ובמוכנות להסמכה.
ביקורת ההתעדה הרשמית והנפקת התעודה מתבצעות על ידי גוף התעדה מתאים.
אנחנו רואי את התפקיד שלנו, באינפוגארד, לא רק לאפשר להארגון לקבל מסמך ותעודת הסמכה לקינה
אלא לשפר את ההגנה כחלק מהתרבות הארגונית.
התקנים המרכזיים שאנחנו מלווים

ISO/IEC 27001 – מערכת ניהול אבטחת מידע
ISO/IEC 27001 הוא התקן המרכזי למערכת ניהול אבטחת מידע, ISMS. הוא מגדיר מסגרת שיטתית לניהול סיכונים, בקרות, מדיניות, אחריות ושיפור מתמשך של אבטחת המידע בארגון.
במסגרת הביקורת נבחנים, בין היתר:
- ניהול סיכוני אבטחת מידע.
- מדיניות ונהלים.
- נכסי מידע.
- הרשאות וגישה.
- ספקים.
- אירועי אבטחה.
- המשכיות.
- ניהול פגיעויות.
- בקרות טכנולוגיות וארגוניות.
- ניטור, מדידה ושיפור.
ISO/IEC 27701 – ניהול פרטיות
ISO/IEC 27701 עוסק במערכת לניהול מידע אישי ופרטיות, PIMS. נכון ל־2026 קיימת מהדורת ISO/IEC 27701:2025, שמגדירה דרישות והנחיות לניהול פרטיות.
התקן מסייע לארגונים לבנות מנגנון שיטתי סביב:
- מידע אישי.
- אחריות ארגונית לפרטיות.
- תהליכי עיבוד מידע.
- ניהול ספקים ומעבדי מידע.
- סיכוני פרטיות.
- בקרות ותיעוד.
- אחריות של בעלי תפקידים.
ISO 22301 – המשכיות עסקית
ISO 22301 הוא התקן הבינלאומי למערכת ניהול המשכיות עסקית, BCMS. הוא מגדיר מסגרת לתכנון, יישום, תפעול, ניטור, תחזוקה ושיפור של היכולת להתמודד עם אירועים משבשים ולהתאושש מהם.
הביקורת עשויה לבחון בין היתר:
- BIA.
- סיכוני המשכיות.
- תוכניות BCP.
- תהליכי התאוששות.
- תרחישי חירום.
- תרגולים ובדיקות.
- אחריות הנהלה.
- שיפור בעקבות תרגילים ואירועים.

ISO/IEC 42001 – מערכת ניהול AI
ISO/IEC 42001:2023 הוא תקן בינלאומי למערכת ניהול בינה מלאכותית, AIMS. הוא נועד לארגונים שמפתחים, מספקים או משתמשים במערכות AI ומגדיר מסגרת לניהול שיטתי ואחראי של הסיכונים וההזדמנויות הקשורים ל־AI.
בין הנושאים שניתן לבחון:
- Governance של AI.
- מדיניות שימוש.
- אחריות וסמכויות.
- ניהול סיכונים.
- השפעות של מערכות AI.
- שקיפות.
- תהליכי בקרה.
- שימושים ארגוניים ב־AI.
- ספקים ומערכות צד שלישי.
משפחת ISO/IEC 27000 ותקנים משלימים
לצד ISO/IEC 27001 קיימת משפחה רחבה של תקנים והנחיות בנושאי אבטחת מידע, פרטיות וחוסן סייבר. ISO עצמה מציגה את משפחת 27000 כמעטפת רחבה לניהול אבטחת מידע והגנה על נכסי מידע ארגוניים.
בהתאם לצורכי הארגון, התהליך יכול להתחבר גם לתקנים והנחיות משלימים בתחומי Cloud, פרטיות, בקרות אבטחת מידע וניהול סיכונים.
שרותי ליווי להסמכת תקינה ורגולציה
לאיזה שלב אתם צריכים אותנו?
- לפני הסמכה ראשונה
כאשר הארגון עדיין אינו מוסמך, אנחנו עוזרים להבין את נקודת הפתיחה, למפות את דרישות התקן ולבנות תוכנית עבודה עד למוכנות לביקורת. - לקראת ביקורת תקופתית
כאשר התקן כבר מיושם, אנחנו בודקים שהמערכת עדיין עובדת: נהלים מעודכנים, בקרות מבוצעות, Evidence קיים וממצאים קודמים נסגרו. - לפני חידוש הסמכה
חידוש הוא הזדמנות לבדוק שהתקן לא הפך למערכת מסמכים שמתקיימת רק סביב הביקורת. - אחרי ביקורת עם ממצאים
כאשר נמצאו אי־התאמות, אנחנו מסייעים להבין את שורש הבעיה, לבנות Corrective Action ולעקוב עד לסגירה מלאה. - ייעוץ לאחר כישלון בהסמכת ISO
ביקורת ISO או תקני אבטחת מידע ופרטיות מתקרבת? עדיף לגלות את הפערים לפניה.
ביצוע Pre-Audit או סקר פערים מאפשר לזהות מראש בקרות חסרות, Evidence שאינו מספיק ותהליכים שאינם מתבצעים כנדרש.
תאמו בדיקת מוכנות לבדיקת תקינה
מה אנחנו באינפוגארד בודקים?
ביקורת אפקטיבית אינה מסתפקת בשאלה האם קיים מסמך.
אנחנו בוחנים ארבע שכבות:
- דרישה
מה דורש התקן? - תהליך
כיצד הארגון החליט ליישם את הדרישה? - ביצוע
האם התהליך אכן מתקיים? - Evidence
האם ניתן להוכיח שהוא מתקיים באופן עקבי?
כך לדוגמה,
אם קיים נוהל לבדיקת הרשאות רבעונית, נרצה לראות לא רק את הנוהל אלא גם את הבדיקה האחרונה, החריגות שנמצאו והטיפול שבוצע.

ביקורת ISO ו-Audit Readiness
מבחינתנו, מוכנות לביקורת לא צריכה להתחיל חודש לפני מועד ההסמכה.
הארגון צריך לדעת לאורך השנה:
- אילו דרישות חלות עליו.
- אילו בקרות נותנות להן מענה.
- מי אחראי לכל בקרה.
- איזה Evidence נדרש.
- מה בוצע בזמן.
- אילו פערים פתוחים.
- ומה דורש החלטה או טיפול.
זו המשמעות של Audit Readiness: לא רק לעבור ביקורת, אלא להיות מסוגלים להציג בכל רגע תמונת מצב אמינה של הציות.
לא בטוחים עד כמה הארגון באמת Audit Ready?
אינפוגארד תבצע בדיקה ממוקדת של התקן, הבקרות וה־Evidence ותציג לכם תמונת פערים ברורה ותוכנית עבודה לקראת הביקורת.
דברו עם המומחים שלנו ובדקו את רמת המוכנות שלכם
מביקורת נקודתית ל-Continuous Compliance
זו גם הסיבה שאנחנו לא רואים בתקינה פעילות שמתבצעת אחת לשנה.
מערכות ניהול ISO נבנו סביב עקרון של שיפור מתמשך.
ISO/IEC 27001, ISO 22301 ו-ISO/IEC 42001 כוללים כולם תפיסה של תחזוקה ושיפור לאורך זמן.
מבחינתנו, המשמעות היא פשוטה – הסביבה דינאמית:
- הסיכון משתנה.
- הארגון משתנה.
- הטכנולוגיה משתנה.
- העובדים משתנים.
- הרגולציה משתנה.
ולכן גם מערכת הציות צריכה להמשיך לעבוד ולהתעדכן.
תמיד מוכנים. תמיד בודקים. תמיד שותפים.

למה אינפוגארד?
אנחנו לא מגיעים רק כדי לסמן אילו סעיפים עברו ואילו לא.
אנחנו מחברים בין תקינה, סיכונים, אבטחת מידע, פרטיות, IT והתהליכים העסקיים של הארגון.
המטרה היא לבנות מנגנון ישים, שמתאים לארגון וניתן לתחזק לאורך זמן.
לא עוד נוהל שאין לו קשר לעבודה בפועל.
לא עוד Evidence שנאסף רק ערב הביקורת.
ולא עוד תקן שקיים בתיקייה אבל לא משפיע על רמת ההגנה.
המטרה היא סביבה בטוחה יותר. התקינה היא אחת הדרכים להגיע אליה.
למי השירות מתאים?
- ארגונים לפני הסמכה ראשונה.
- ארגונים לפני ביקורת מעקב.
- ארגונים לפני חידוש ISO.
- חברות שנדרשות להסמכה כחלק ממכרז או דרישת לקוח.
- ארגונים עם מספר תקנים במקביל.
- ארגונים המעוניינים לשפר את מערך ה-GRC.
- הנהלות שרוצות להבין את רמת המוכנות ולא רק לקבל תעודה.
ISO לא צריך להיות פרויקט של פעם בשנה.
אינפוגארד תלווה אתכם ממיפוי הדרישות וסקר הפערים, דרך יישום הבקרות וניהול -Evidence ועד להכנה לביקורת ולתחזוקה השוטפת.
יצירת קשר עם מומחי ביקורת ISO, תקינה ורגולציה בעולמות אבטחת מידע, סייבר, AI והגנת הפרטיות שלנו באינפוגארד.
