בלוג

שנת הרגולציה תשפ"ו 2025-2026: מתיקון 13 ועד FDA – התקנים והדרישות ששינו את כללי המשחק

אם יש מגמה אחת שמאפיינת את השנה האחרונה, זו ההתקרבות בין Cybersecurity לבין Compliance. בישראל ובעולם, רגולטורים וגופי תקינה דורשים מארגונים לא רק להצהיר שהם מנהלים סיכון- אלא לבנות תהליכים, להגדיר אחריות, לתעד החלטות ולהציג Evidence.
Cybersecurity Regulation Shield 2026

רגולציית סייבר בתשפ"ו 2026: תיקון 13, FDA, PCI DSS, AI וחוק הסייבר

תיקון 13: שנה לתחילת העידן החדש בפרטיות

תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025. כלומר, בראש השנה תשפ״ז אנחנו כבר שנה בתוך המשטר החדש, ולא בתקופת "היערכות עתידית".

התיקון חיזק משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות, עדכן את עולם מאגרי המידע וקבע חובת מינוי DPO עבור קטגוריות מסוימות.

לארגונים מומלץ לכן לבדוק מחדש את היערכותם לתיקון 13, ולא להסתפק במסמכים שהוכנו לפני אוגוסט 2025.

במקביל, הרשות המשיכה במהלך 2026 לפרסם הבהרות וכלים שמחדדים את הציפייה ל-Accountability.

מבחינת ארגונים, זה מחזק את הצורך ב-DPO מקצועי ומתמשך, מיפוי מידע, ניהול ספקים, סקרי פרטיות ותיעוד.

Healthcare Cybersecurity MEDSEC Shield

FDA: Cybersecurity נכנס עמוק יותר למחזור החיים של Medical Devices

השנה הייתה משמעותית במיוחד לחברות MedTech בתחום הרגולציה.

ביוני 2025 פרסם ה-FDA הנחיית Cybersecurity מעודכנת למכשור רפואי. בפברואר 2026 פורסמה הנחיה סופית נוספת, שהחליפה את גרסת יוני 2025 ומחדדת את המלצות ה-FDA לגבי תכנון מאובטח, תיעוד והיבטי Quality Management במכשירים בעלי סיכון סייבר, כולל ההתייחסות ל-Section 524B של ה-FD&C Act.

בנוסף, ב-2 בפברואר 2026 נכנסה לתוקף בארה"ב QMSR, המחברת את מסגרת מערכת האיכות של ה-FDA ל-ISO 13485:2016. (מידע נוסף FDA Cybersecurity, QMSR ומכשור רפואי)

המשמעות לחברת Medical Device אינה "עוד דרישת IT "Product Security צריך להתחבר ל-Quality, Risk Management, Secure Development, Vulnerability Management ותיעוד לאורך מחזור החיים.

סקירת MEDSEC לחברות MedTech ו-Digital Health.

PCI DSS compliance infographic 4 levels

PCI DSS: הדרישות העתידיות הפכו לדרישות פעילות

גם בעולם התשלומים חל שינוי מעשי.

דרישות PCI DSS v4.x שסומנו כ-Future-Dated נכנסו לתוקף ב-31 במרץ 2025. PCI SSC מבהיר כי התאריך לא נדחה בגרסת v4.0.1.

בין התחומים שמקבלים דגש נמצאים הגנת אפליקציות Web ציבוריות, אבטחת Payment Pages, ניהול סקריפטים ו-Targeted Risk Analysis במקומות שבהם התקן דורש זאת.

לארגונים שסולקים כרטיסים זה זמן טוב לבחון מחדש את היערכותם ל-PCI DSS ואת אופן האימות הנדרש מהם. InfoGuard פרסמה גם סקירה ייעודית של רמות PCI DSS ועדכוני 2026.

ISO 27001 update

ISO 27001 ו-ISO 27002: המעבר הסתיים, עכשיו נדרשת עמידה מלאה

גם בתחום תקני אבטחת המידע, 2025-2026 סימנו נקודת מעבר חשובה.
ISO/IEC 27001:2022 היא כיום המהדורה הרלוונטית להסמכה, לאחר שתקופת המעבר מ-ISO/IEC 27001:2013 הסתיימה ב-31 באוקטובר 2025.

המשמעות היא שב-2026 כבר לא מדובר בהיערכות לגרסה החדשה, אלא ביישום מלא שלה: החל מניהול סיכונים והתאמת ה-ISMS ועד לעדכון ה-Statement of Applicability והבקרות הרלוונטיות.
לצדה, ISO/IEC 27002:2022 מספקת את הנחיות היישום ל-93 בקרות אבטחת מידע, המאורגנות בארבע קבוצות:

  1. Organizational
  2. People
  3. Physical
  4. Technological

עבור ארגונים שכבר מוסמכים, זו נקודת זמן טובה לוודא שהמעבר בוצע לא רק ברמת התיעוד, אלא שגם הבקרות, תהליכי העבודה והמדדים אכן משקפים את סביבת הסיכון הנוכחית.

Cybersecurity Compliance Shield Infographic

משפחת ISO מתרחבת: לא רק 27001

גם בזירת התקינה חלו בשנה האחרונה שינויים שכדאי להכניס לתוכנית העבודה. בעוד ש־ISO/IEC 27001:2022 נותר תקן הבסיס המרכזי לניהול אבטחת מידע, וב-2026 כבר הסתיימה למעשה תקופת המעבר מהגרסה הקודמת, תקנים משלימים במשפחת ISO קיבלו עדכונים חשובים.

המשמעות לארגונים היא שהסתכלות על ISO 27001 בלבד כבר אינה תמיד מספיקה.

ארגונים שעובדים בענן, מעבדים מידע אישי או כפופים לדרישות פרטיות צריכים לבדוק האם גם הבקרות, ניהול הספקים, מיפוי המידע ותהליכי הפרטיות שלהם מיושרים לתקנים המשלימים.

עבור ארגונים בישראל, החיבור בין ISO 27701, ISO 27018 ותיקון 13 לחוק הגנת הפרטיות הופך לרלוונטי במיוחד, משום שהוא מחבר בין ניהול אבטחת מידע לבין אחריותיות, פרטיות ויכולת להציג בקרה ותיעוד בפועל.

דברו איתנו על הסמכה לתקינת ISO באבטחת מידע

ISO 42001 AI governance and security

AI מקבל מערכת ומסגרת ניהול – ISO/IEC 42001

במקביל לדרישות הסייבר המסורתיות, נכנס לתמונה עולם חדש: AI Governance.

ISO/IEC 42001 הוא התקן הבינלאומי למערכת ניהול בינה מלאכותית – Artificial Intelligence Management System. הרעיון מזכיר במבנהו תקני Management System אחרים: אחריות, מדיניות, סיכונים, יעדים, בקרה ושיפור מתמשך.

עבור ארגון שמטמיע AI, השאלה כבר אינה רק "איזה מודל עובד טוב יותר?". צריך לדעת מי מאשר שימוש, איזה מידע מותר להזין, כיצד בוחנים ספקים, מה רמת הסיכון ומה מתועד.

זו נקודת החיבור בין AI Governance לבין GRC של InfoGuard.

EU AI Act framework 2026

EU AI Act: מעבר הדרגתי לחובות בפועל

גם ה-EU AI Act עובר בהדרגה מהחקיקה ליישום. החובות נכנסות לתוקף בשלבים, ולכן ארגונים ישראליים שפועלים באירופה או מספקים מערכות AI לשוק האירופי צריכים לבחון תחולה ולא להסתמך על ההנחה שמדובר ברגולציה "עתידית".

הדרך הנכונה היא לחבר בין AI Act, ISO 42001, Privacy, Security ו-Risk Management – ולא להפעיל חמישה פרויקטים נפרדים.

national infosec and cyber security national low israel

חוק הסייבר הלאומי: השינוי הבא בישראל

בישראל, הצעת חוק הגנת הסייבר הלאומית עברה קריאה ראשונה ביוני 2026 ונמצאת כעת בהכנה לקריאה שנייה ושלישית. היא מבקשת ליצור מסגרת רחבה להגנת הסייבר הלאומית, ובפרט ביחס לארגונים חיוניים וספקי שירותים דיגיטליים ואחסון.

חשוב להדגיש: נכון למועד כתיבת המאמר מדובר בהצעת חוק, ולכן אין להציג את החובות המוצעות כחובות שכבר נכנסו לתוקף.

ישראל אינה לבד: רגולציית הסייבר מתהדקת גם בעולם

קידום חוק הגנת הסייבר בישראל משתלב במגמה בינלאומית של מעבר מהמלצות אבטחה לדרישות מחייבות. באיחוד האירופי, NIS2 מחייבת ארגונים חיוניים וחשובים ליישם ניהול סיכוני סייבר, אבטחת שרשרת אספקה, טיפול ודיווח על אירועים ובקרות ניהוליות, לצד מנגנוני פיקוח ואכיפה.

במקביל, Cyber Resilience Act (CRA) מטיל דרישות אבטחה על מוצרים הכוללים רכיבים דיגיטליים לאורך מחזור החיים שלהם; חלק מדרישותיו כבר נכנסות ליישום ב-2026, ובהן חובות דיווח על חולשות שמנוצלות בפועל ואירועי אבטחה חמורים החל מ-11 בספטמבר 2026.

עבור חברות ישראליות שפועלות באירופה או מספקות מוצרים ושירותים לשוק האירופי, ההתפתחויות האלה צריכות להיכנס כבר עכשיו למפת הרגולציה ולתוכניות העבודה לשנים הקרובות.

CMMC SHIELD

CMMC: ה-DoD משנה מסלול, אבל דרישות הסייבר נשארות

גם בארה"ב נרשמה השנה התפתחות משמעותית בתחום רגולציית הסייבר לשרשרת האספקה הביטחונית. תוכנית CMMC של משרד ההגנה האמריקאי נכנסה ליישום חוזי בנובמבר 2025, ומחייבת ספקים רלוונטיים להוכיח עמידה בדרישות אבטחה להגנת FCI ו-CUI.

ביולי 2026 הודיע ה-DoD על השעיית Phase 2 של התוכנית, שהיה אמור להרחיב את חובת ההסמכות החיצוניות, לצורך בחינה מחדש של המודל והפחתת עומס הציות. עם זאת, Phase 1 נותר בתוקף, וגם הדרישות המבוססות על NIST SP 800-171 Rev. 2 ממשיכות לחול.

עבור חברות ישראליות שעובדות ישירות או בעקיפין עם שרשרת האספקה הביטחונית האמריקאית, המשמעות היא שלא נכון לעצור את ההיערכות, אלא לעקוב מקרוב אחר הרפורמה ולוודא שהבקרות, התיעוד והערכות הספקים נשארים מעודכנים.

cyber security and infosec evidence

המכנה המשותף: Evidence

תיקון 13, FDA, PCI DSS, ISO ורגולציות AI שונות מאוד זו מזו. אבל כולן דוחפות לכיוון דומה:

ניהול סיכון מתועד.

  1. מי אחראי?
  2. מה בדקתם?
  3. מה מצאתם?
  4. מה החלטתם?
  5. איזו בקרה הוטמעה?
  6. מתי בדקתם אותה שוב?

סקרי סיכונים וסקרי פערים מאפשרים להפוך את אוסף הדרישות לתוכנית עבודה מתועדפת.

עוד על החובה לאיסוף תיעוד, עדויות וראיות – Evidence

the cyber infosec GRC Compliance Shield

2025-2026 הייתה שנה שבה Compliance הפך יותר ויותר לתהליך תפעולי.

ארגונים שנכנסים לתשפ״ז צריכים לעבור מ"יש לנו תקן" או "קראנו את החוק" למנגנון GRC שמחבר דרישות, סיכונים, בקרות, תיעוד ובעלי אחריות.

The Plan for cybersecurity and infosec work

ראש השנה זה בדיוק הזמן לתכנן את הדרך לשנה החדשה

התקופה הזו בשנה היא גם הנקודה הנכונה להתחיל לתכנן את מפת הציות והתקינה ל-2027.
במקום להמתין לביקורת, לחידוש הסמכה או לדרישה של לקוח, כדאי כבר עכשיו למפות אילו תקנים ורגולציות חלים על הארגון, אילו עדכונים נכנסו לתוקף ואילו שינויים צפויים במהלך השנה הקרובה. זה הזמן לבדוק את תוכנית המבדקים, סקרי הפערים, מדיניות אבטחת המידע והפרטיות, ניהול הספקים והענן, ולוודא שגם תקציב 2027 משקף את דרישות הציות בפועל. צוות InfoGuard מסייע לארגונים לבנות Roadmap רגולטורי ותקינתי, לתעדף פערים ולהפוך רשימת דרישות לתוכנית עבודה ישימה ומדידה.

מתחילים לבנות את תוכנית התקינה והרגולציה ל-2027? זה הזמן לדבר איתנו.

מומחי InfoGuard יכולים לסייע בבניית תמונת מצב, תיעדוף פערים, התאמה לדרישות רגולציה ותקינה ובניית Roadmap שניתן ליישם ולמדוד לאורך השנה.
מתכננים את תוכנית העבודה ל-2027? דברו איתנו

IDOR EYE

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

NIST Incident Response Lifecycle Shield NIST SP 800 61 Rev 3

5 דק׳ קריאה

NIST SP 800-61 Rev. 3: למה Incident Response כבר אינו רק תפקיד של צוות הסייבר

NIST SP 800-61 Revision 3 משנה את האופן שבו ארגונים צריכים לחשוב על Incident Response. במקום לראות תגובה לאירוע כמשימה טכנית שמתחילה לאחר זיהוי התקיפה, NIST מחבר אותה לכל מחזור
Incident Response Workflow Shield

5 דק׳ קריאה

Incident Response ב-2026: האם הארגון שלכם באמת מוכן לאירוע סייבר בשנת 2027?

Incident Response אינו מתחיל ברגע שמערכת האבטחה מזהה תקיפה. היכולת לנהל אירוע סייבר בצורה אפקטיבית נבנית עוד בשגרה, באמצעות הגדרת סמכויות, תהליכים, ספקים, ערוצי תקשורת ותוכניות התאוששות. תרגילי הנהלה ו-Tabletop
Ransomware Economy Cycle Infographic

5 דק׳ קריאה

כלכלת הכופרה: מה קורה לכסף אחרי שהארגון משלם?

מתקפת כופרה אינה מסתיימת בדרישת התשלום. מאחורי קבוצות הכופרה התפתחה תעשיית שירותים שמסייעת להפוך תקיפה להכנסה, מתשתיות עברייניות ועד שירותים פיננסיים שנועדו להרחיק את הכסף ממקורו הפלילי. פעולת האכיפה נגד

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il