בלוג

Vendor Assessment: כך בודקים ספק לפני שנותנים לו גישה למידע, למערכות ולתהליכים עסקיים

Vendor Assessment הוא תהליך הערכת הסיכון שנוצר כאשר ארגון מתקשר עם ספק חיצוני. הבדיקה אינה מסתכמת בשאלון אבטחת מידע, אלא מחברת בין סוג המידע, הרשאות, קריטיות עסקית, פרטיות, חוסן וראיות שמציג הספק. המטרה היא לא להוכיח שהספק "מאובטח", אלא להבין האם רמת הסיכון שהוא יוצר מקובלת על הארגון ובאילו תנאים ניתן לאשר את ההתקשרות.
cyber security infosec Vendor Assessment Shield Infographic

לא רק שאלון אבטחה: כך מבצעים Vendor Assessment והערכת סיכונים אמיתית לספק חיצוני.

ארגון בוחר מערכת SaaS חדשה. הספק מוכר, יש לו אתר מרשים ואפילו תעודת ISO 27001. האם זה מספיק כדי לתת לו גישה למידע של עובדים, לקוחות או למערכות הארגון?
כאן בדיוק נכנס Vendor Assessment – תהליך המאפשר להפוך החלטת רכישה או התקשרות להחלטה מבוססת סיכון.

מהו Vendor Assessment?

Vendor Assessment הוא תהליך שבו הארגון מעריך את הסיכון הנובע מספק מסוים לפני התקשרות ולעיתים גם במהלך חידוש חוזה או שינוי משמעותי בשירות.

הבדיקה יכולה לעסוק, בין היתר, ב:

  • אבטחת מידע
  • פרטיות
  • ניהול זהויות והרשאות
  • Incident Response
  • המשכיות עסקית
  • Disaster Recovery
  • תלויות בספקים נוספים
  • עמידה בתקנים
  • מצב רגולטורי
  • קריטיות השירות עבור העסק

NIST מגדיר Due Diligence כתהליך של איסוף ובחינת מידע רלוונטי על ספק או מוצר, כדי לתמוך בהחלטה מושכלת לגבי רכישה חדשה או מערכת קיימת.

NIST SP 1326, שפורסם סופית ביולי 2026, מספק מסגרת מעשית לביצוע בדיקה כזו, במיוחד מול ספקי ICT.

Vendor Assessment לוקח את המידע הזה ומתרגם אותו לשאלה ניהולית:

האם הסיכון של הספק מתאים לרמת הסיכון שהארגון מוכן לקבל?

Vendor Assessment Trust and Compliance Ecosystem

השלב הראשון: להבין מה הספק עומד לעשות

לפני שבודקים את הספק, צריך להבין את ההתקשרות.

אותו ספק יכול להיות בסיכון נמוך עבור ארגון אחד ובסיכון גבוה עבור אחר.

למשל, פלטפורמת SaaS שמקבלת רק כתובות דוא"ל עסקיות שונה משמעותית מאותה פלטפורמה כאשר היא מקבלת גם מידע פיננסי, מסמכים משפטיים או נתוני עובדים.

לכן כדאי להתחיל בשאלות כמו:

  • איזה מידע הספק יקבל?
    האם מדובר במידע ציבורי, פנימי, אישי, פיננסי או רגיש?
  • לאילו מערכות הוא יתחבר?
    SSO, API, Admin, שירות ענן או מערכת מבודדת?
  • מה תהיה ההשפעה אם הוא ייפגע?
    האם מדובר באי־נוחות או בהשבתת תהליך קריטי?
  • האם הוא מעבד מידע עבור הארגון?
  • האם קיימת תלות גבוהה בשירות?

רק אחרי שמבינים את ההקשר ניתן להחליט מה עומק הבדיקה הנדרש.

לא כל ספק צריך אותו Assessment

Vendor Assessment טוב הוא Risk-Based.

אין צורך להשקיע אותה רמת משאבים בספק קטן ללא גישה למידע ובספק SaaS שמפעיל מערכת HR מרכזית.

אפשר למשל לסווג ספקים לפי מספר פרמטרים:

  • רגישות המידע
  • רמת הגישה
  • קריטיות עסקית
  • מספר המשתמשים
  • אינטגרציות
  • השפעה במקרה של השבתה
  • היקף עיבוד מידע אישי
  • שימוש בספקי משנה

על בסיס הסיווג ניתן להגדיר:

  • Low Risk – בדיקה בסיסית.
  • Medium Risk – שאלון, מסמכים ובדיקות נוספות.
  • High/Critical Risk – Assessment מעמיק, Evidence, דרישות חוזיות ובקרה שוטפת.

כך נמנעים משתי טעויות הפוכות: בדיקה מיותרת לכל ספק קטן, ובדיקה שטחית מדי לספק קריטי.

Vendor Assessment Security Infographic

מה צריך לכלול Vendor Assessment?

אבטחת מידע

כדאי לבחון ניהול הרשאות, MFA, הצפנה, Logging, Patch Management, Vulnerability Management, Segregation ופרקטיקות אבטחה נוספות בהתאם לשירות.

פרטיות ומידע

צריך להבין איזה מידע נאסף, היכן נשמר, כמה זמן נשמר, מי רשאי לגשת אליו ומה קורה איתו בסיום ההתקשרות.

Incident Response

חשוב לבדוק האם לספק יש תוכנית תגובה לאירועים, כיצד ומתי הוא מודיע ללקוחות ומה תהיה רמת שיתוף הפעולה אם יתרחש אירוע.

BCP ו-DR

כאשר הספק קריטי, צריך להבין מה יקרה אם השירות יושבת ומהי יכולת ההתאוששות שלו.

ספקי משנה

ספק SaaS יכול להישען על Cloud, שירות Authentication, שירות AI או ספקי Data Processing נוספים. גם התלות הזו משפיעה על הסיכון.

תקנים וראיות

ISO 27001, SOC 2 או מסמכים דומים יכולים לתרום להבנת המצב – אך הם אינם מחליפים Risk Assessment.

Security Questionnaire Infographic

Security Questionnaire הוא כלי, לא התוצאה

שאלון אבטחת מידע הוא חלק מרכזי ב-Vendor Assessment, אבל הוא רק מקור מידע אחד.

הוא יכול לספק תמונה מובנית של בקרות הספק, אך תשובות Self-Assessment אינן תמיד מספיקות.

לכן עבור ספקים משמעותיים כדאי לבחון גם Evidence, למשל:

  • תעודות תקפות
  • SOC 2 Report
  • תקציר PenTest
  • BCP
  • Incident Response Policy
  • רשימת Subprocessors
  • Data Processing Agreement
  • מסמכי Privacy ואבטחה

המטרה היא לא לאסוף מסמכים לשם איסוף, אלא לאמת את הנקודות שעליהן נשענת החלטת הסיכון.

Due Diligence Infographic

ומה ההבדל בין Vendor Assessment ל-Due Diligence?

המונחים קרובים, אבל לא זהים.

  • Due Diligence הוא תהליך איסוף וחקירת מידע על הספק.
  • Vendor Assessment הוא תהליך רחב יותר שבו הארגון משתמש במידע הזה כדי להעריך את הסיכון הספציפי שנוצר עבורו.

NIST SP 1326 מדגיש חמישה תחומים ל-Due Diligence על ספקי ICT:

  1. בעלות ושליטה
  2. Provenance
  3. Resilience
  4. פרקטיקות סייבר בסיסיות
  5. שכבות שרשרת האספקה
NIST SP 1326 Due Diligence Security Shield

במילים אחרות:

  • Due Diligence שואל: מה אנחנו יודעים על הספק?
  • Vendor Assessment שואל: מה המשמעות של זה עבורנו?

מידע נוסף במאמר – כך מבצעים Due Diligence לספקי טכנולוגיה ע"פ NIST SP 1326.

Third-Party Risk Management Shield Infographic

ומה ההבדל בין Vendor Assessment ל-TPRM?

גם כאן מדובר ברמות שונות.

  • Vendor Assessment עוסק בהערכת ספק מסוים
  • TPRM – Third-Party Risk Management הוא המנגנון הארגוני שמנהל סיכוני ספקים צד שלישי, לאורך מחזור החיים.

TPRM כולל בדרך כלל:

  1. Discovery
  2. Classification
  3. Assessment
  4. Contracting
  5. Monitoring
  6. Incident Management
  7. Reassessment
  8. Offboarding

Vendor Assessment הוא אחד השלבים החשובים ביותר בתוך התהליך הזה.

מידע נוסף במאמרים:

ומה לגבי תקנה 15?

כאשר ספק חיצוני מקבל גישה למאגר מידע, תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) יוצרת חיבור ישיר לנושא.

המדריך של הרשות להגנת הפרטיות מדגיש צורך בבחינת סיכוני אבטחת המידע לפני ההתקשרות, הגדרת דרישות מתאימות בהסכם ופיקוח על הספק במהלך ההתקשרות.

כלומר, במקרים שבהם התקנה חלה, Vendor Assessment הוא לא רק Best Practice מקצועי, הוא יכול להיות חלק חשוב מתהליך היישום הארגוני של דרישות התקנה.

למאמר בנושא תקנה 15 לתקנות הגנת הפרטיות.

Assessment Decision Flow Infographic

איך מתרגמים את הבדיקה להחלטה?

Assessment טוב צריך להסתיים בהחלטה ברורה.

אפשר למשל להגיע לאחת מהתוצאות הבאות:

  • Approved – הסיכון מקובל
  • Approved with Conditions – ניתן להתקשר, אבל רק לאחר טיפול בפערים מסוימים
  • Risk Acceptance – קיים פער, אך הארגון מחליט לקבל אותו באופן מתועד
  • Further Assessment Required – המידע אינו מספיק
  • Rejected – הסיכון אינו מתאים לארגון.

הנקודה החשובה היא שהשאלון אינו "עובר" או "נכשל".

הארגון הוא זה שמחליט אם הסיכון מתאים להקשר העסקי שלו.

ספק שאושר אתמול אינו בהכרח מתאים מחר

Vendor Assessment אינו תמיד פעולה חד־פעמית.

ספק יכול להשתנות:

  • להירכש על ידי גוף אחר
  • להחליף תשתית
  • להוסיף שירותי AI
  • לשנות Subprocessors
  • להרחיב אינטגרציות
  • לחוות Breach
  • להפוך עם הזמן לקריטי הרבה יותר

לכן ספקים ברמת סיכון גבוהה צריכים להיכנס גם לתהליך Reassessment ו-Ongoing Monitoring.

זהו השלב שבו Vendor Assessment הופך לחלק אמיתי מ-TPRM.

8 שאלות שכדאי לשאול לפני אישור ספק

  1. איזה מידע יקבל הספק?
  2. לאילו מערכות והרשאות תהיה לו גישה?
  3. עד כמה השירות קריטי?
  4. האם קיימות בקרות אבטחה המתאימות לסיכון?
  5. האם קיימת תוכנית Incident Response?
  6. מה קורה למידע במקרה של סיום ההתקשרות?
  7. באילו ספקי משנה הוא תלוי?
  8. מי בארגון מאשר את הסיכון שנותר?

אם אין תשובה ברורה לשאלה האחרונה, תהליך ה-Assessment עדיין לא הסתיים.

כיצד אינפוגארד יכולה לסייע?

אינפוגארד מסייעת לארגונים לצמצם סיכונים בעזרת Vendor Assessments ולבנות תהליכי בדיקת ספקים לפי רמת סיכון, לרבות סיווג ספקים, Security Questionnaires, Due Diligence, בדיקת Evidence, זיהוי פערים וגיבוש המלצות לטיפול.

בנוסף, אנחנו באינפוגארד מלווים ארגונים אשר נדרשים ל-Vendor Assessments, Third Party Risk Management, NIST Due Diligence, תקינה ורגולציה על מנת להיות מוכנים לאיומים ולדרישות השווקים השונים.

ניתן לחבר את התהליך ל-TPRM, תקנה 15, פרטיות, Procurement וניהול הסיכונים הארגוני, כך שהערכת ספק הופכת לחלק מתהליך קבלת החלטות אסטרטגי ולא לשלב אדמיניסטרטיבי בלבד.

Vendor Assessment Trust and Compliance Ecosystem

רוצים לבצע הערכת סיכונים אצל ספקים חדשים וספקים קיימים בארגון?

Vendor Assessment מאפשר לארגון להבין את הסיכון שהוא מקבל יחד עם ספק חדש או קיים. הוא מחבר בין שאלון אבטחה, Due Diligence, מידע, הרשאות, Incident Response וקריטיות עסקית.
הערכה אפקטיבית אינה שואלת רק אם הספק "מאובטח", אלא האם רמת הסיכון שלו מתאימה לארגון ובאילו תנאים.
כאשר התהליך מחובר ל־TPRM ולבקרה שוטפת, הוא הופך מכלי אישור חד־פעמי למנגנון אמיתי של ניהול סיכונים.

צרו קשר עם המומחים שלנו לשיחת ייעוץ ראשונית

מקורות

  • NIST, SP 1326 – Cybersecurity Supply Chain Risk Management: Due Diligence Assessment Quick-Start Guide, יולי 2026.
  • NIST, פרויקט C-SCRM ומשאבי ניהול ספקים, כולל SP 800-161 Rev. 1 ו-SP 1326.
  • הרשות להגנת הפרטיות, מדריך ליישום תקנה 15 בעת התקשרות עם גורם חיצוני.
IDOR EYE

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO IEC 42001 AI governance shield

5 דק׳ קריאה

ISO/IEC 42001: המדריך ליישום מערכת ניהול AI בארגון

מהו תקן ISO/IEC 42001, אילו דרישות כוללת מערכת ניהול AI, מהו Annex A וכיצד נערכים ליישום ולהסמכה בצורה מדורגת? הסבר מפורט לפניכם >>>
cyber security infosec Vendor Assessment Shield Infographic

5 דק׳ קריאה

Vendor Assessment: כך בודקים ספק לפני שנותנים לו גישה למידע, למערכות ולתהליכים עסקיים

Vendor Assessment הוא תהליך הערכת הסיכון שנוצר כאשר ארגון מתקשר עם ספק חיצוני. הבדיקה אינה מסתכמת בשאלון אבטחת מידע, אלא מחברת בין סוג המידע, הרשאות, קריטיות עסקית, פרטיות, חוסן וראיות

5 דק׳ קריאה

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il