Continuous Compliance Security – לא רק לעבור ביקורת, כך אנחנו באינפוגארד, רואים תקינה ורגולציה
יש שתי דרכים לגשת לתקינה
אפשר להתייחס לתקן כאל רשימת משימות.
- לכתוב מדיניות.
- להשלים נהלים.
- לאסוף כמה צילומי מסך.
- לסגור פערים רגע לפני הביקורת.
- לקבל תעודה.
ואז לחזור לשגרה, עד השנה הבאה.
אבל יש דרך אחרת Continuous Compliance Security
לראות בתקינה מסגרת שמסייעת לארגון לעבוד טוב יותר וכך אנחנו מסתכלים על תקינה ורגולציה באינפוגארד.
המטרה אינה התקן, המטרה היא צמצום סיכונים והגברת הביטחון הארגוני.
ותקן הוא אחד הכלים שמאפשרים להגיע אליו בצורה מסודרת, עקבית ומקצועית.
למה בכלל תקינה ורגולציה?
תקנים כמו ISO/IEC 27001 אינם בנויים רק כרשימת בקרות טכנולוגיות.
ISO/IEC 27001 מגדיר מערכת לניהול אבטחת מידע ומדגיש תהליך של הקמה, יישום, תחזוקה ושיפור מתמשך.
ISO 22301 מיישם עיקרון דומה בהמשכיות עסקית ומגדיר מערכת שמטרתה להגן מפני הפרעות, להתכונן אליהן ולהבטיח יכולת התאוששות.
ISO/IEC 42001 מיישם תפיסה דומה לניהול מערכות AI, כולל מדיניות, מטרות, תהליכים וניהול סיכונים והזדמנויות הקשורים לבינה מלאכותית.
המכנה המשותף משמעותי:
מערכת ניהול.
לא מסמך.
לא תעודה.
לא ביקורת.
מערכת.
ומה קורה בעולם האמיתי?
הארגון שעבר את הביקורת בינואר כבר אינו אותו ארגון ביוני.
- עובדים הצטרפו ועזבו.
- מערכות חדשות עלו לענן.
- ספקים הוחלפו.
- נוספו הרשאות.
- מערכות AI נכנסו לתהליכי עבודה.
- פגיעויות חדשות התגלו.
- רגולציה השתנתה.
- לקוחות הוסיפו דרישות.
- התרחשו אירועים והופקו לקחים.
לכן ציות שהיה נכון בנקודת זמן אחת לא בהכרח מתאר את מצב הארגון חצי שנה לאחר מכן.
מכאן מגיעה תפיסת Continuous Compliance.

מהו Continuous Compliance?
Continuous Compliance הוא מעבר מציות נקודתי למנגנון מתמשך.
במקום לשאול פעם בשנה:
“האם אנחנו מוכנים לביקורת?”
שואלים לאורך השנה:
“האם הבקרות שלנו עדיין עובדות?”
האם סקר הסיכונים מעודכן?
האם הרשאות עדיין נבדקות?
האם ספקים חדשים נכנסו לתמונה?
האם הפגיעויות מטופלות?
האם Evidence נאסף?
האם העובדים עוברים הדרכות?
האם הממצאים מהביקורת הקודמת באמת נסגרו?
זו אינה ביקורת תמידית.
זו שליטה תמידית.
לא לסמן וי. להבין למה הבקרה קיימת וכיצד היא עוזרת ליצור סביבה ארגונית בטוחה יותר
זה אחד ההבדלים המשמעותיים ביותר בגישה שלנו.
אפשר ליישם בקרה רק מפני שהיא מופיעה בדרישה ואפשר להבין איזה סיכון היא נועדה להפחית.
ניקח לדוגמה בדיקת הרשאות תקופתית.
אפשר להוציא רשימה, לסמן שבוצעה בדיקה ולשמור אותה בתיקיית Evidence.
אבל המטרה האמיתית היא אחרת:
- לוודא שלעובדים אין גישה שהם כבר אינם זקוקים לה.
- לזהות חשבונות ישנים.
- לצמצם Privileges.
- למנוע מצב שבו שינוי תפקיד או עזיבת עובד משאירים הרשאות מסוכנות.
ברגע שמבינים את מטרת הבקרה, גם היישום הופך משמעותי יותר.
התקן קיים. אבל האם הבקרות באמת מייצרות ביטחון?
באינפוגארד מסייעים לארגונים לחבר בין דרישות התקן, הסיכונים בפועל והבקרות שצריכות לעבוד בשטח.
בנו מערך ציות שעובד באמת – דברו עם המומחים שלנו

המטרה היא לא Audit Readiness. אבל תמיד צריך להיות Audit Ready.
יש כאן הבחנה חשובה.
אנחנו לא חושבים שארגון צריך לנהל את אבטחת המידע שלו בשביל המבקר.
אבל אם אבטחת המידע מנוהלת נכון, הוא אמור להיות מסוגל להציג אותה גם למבקר.
כאשר דרישות ממופות, בקרות מתבצעות, אחריות מוגדרת ו-Evidence נשמר כחלק מהעבודה, מוכנות לביקורת הופכת לתוצר טבעי של ניהול נכון.
לא צריך לפתוח "פרויקט ISO" בכל פעם שמגיע מועד ביקורת.
הארגון כבר מוכן.
Evidence הוא הזיכרון של מערכת הציות
אפשר לבצע הרבה מאוד פעולות אבטחת מידע ולא להיות מסוגלים להוכיח אותן לאחר מכן.
לכן Evidence הוא חלק בלתי נפרד מ-Continuous Compliance.
לכל בקרה משמעותית צריך להיות ברור:
- מה נדרש לבצע.
- מי אחראי.
- באיזו תדירות.
- מה בוצע.
- מה היו התוצאות.
- מה נעשה כאשר נמצאה חריגה.
- ואיזו ראיה מאפשרת להוכיח זאת.
כך Evidence מפסיק להיות תיקיית צילומי מסך לקראת ביקורת והופך לחלק ממערכת הניהול.
Continuous Compliance אינו אומר עוד בירוקרטיה
להפך.
כאשר הציות מנוהל בצורה נכונה, ניתן לצמצם הרבה מהעבודה הידנית שמתרחשת סביב ביקורות.
- אין צורך לחפש מי מחזיק את המסמך.
- אין צורך לשחזר מה התרחש לפני חצי שנה.
- אין צורך לבקש שוב מאותו מנהל IT עשרים צילומי מסך.
במקום זאת קיימים:
Owner.
בקרה.
תדירות.
Evidence.
סטטוס.
פער.
פעולת תיקון.
המידע הופך לחלק מהתהליך.

בין ISO 27001 לפרטיות, המשכיות ו-AI
Continuous Compliance הופך משמעותי עוד יותר כאשר הארגון מתמודד עם כמה מסגרות במקביל.
- ISO/IEC 27001 עוסק במערכת ניהול אבטחת מידע.
- ISO/IEC 27701:2025 מגדיר דרישות והנחיות למערכת ניהול פרטיות.
- ISO 22301 עוסק במערכת ניהול המשכיות עסקית.
- ISO/IEC 42001 עוסק במערכת ניהול AI.
במקום לנהל כל עולם כאי נפרד, אפשר לבנות שכבות משותפות של:
- Governance.
- ניהול סיכונים.
- מדיניות.
- אחריות.
- ספקים.
- הדרכות.
- Evidence.
- ביקורות פנימיות.
- פעולות מתקנות.
- מעקב הנהלה.
כך התקינה הופכת ממספר פרויקטים מקבילים למערכת ניהול ארגונית אחת.
מנהלים מספר תקנים ודרישות במקביל?
אנחנו באינפוגארד מסייעים לחבר בין ISO, רגולציה, פרטיות, סייבר ודרישות לקוחות למערך GRC אחד שניתן לנהל לאורך זמן.
חברו את דרישות הציות למערכת אחת, דברו עם המומחים שלנו
תמיד מוכנים
כשאנחנו אומרים "תמיד מוכנים", אנחנו לא מתכוונים שכל המסמכים צריכים להיות מושלמים בכל שנייה.
אנחנו מתכוונים שהארגון יודע איפה הוא עומד.
- מה תקין.
- מה חסר.
- מה נמצא בתהליך.
- מה הסיכון.
- ומי מטפל בו.
זה הבדל משמעותי.
ארגון בשל אינו ארגון שאין בו פערים.
הוא ארגון שיודע לזהות אותם, לתעדף אותם ולטפל בהם.
תמיד משתפרים
מערכות ניהול ISO מבוססות מטבען על שיפור מתמשך. ISO מציגה את ISO/IEC 27001 כמסגרת להקמה, יישום, תחזוקה ושיפור מתמשך של ה-ISMS, ועקרון דומה מופיע גם בתקני מערכות ניהול נוספים.
מבחינתנו, המשמעות היא שלאחר ביקורת לא סוגרים תיקייה.
בודקים:
מה למדנו?
אילו ממצאים חזרו?
מה היה קשה ליישום?
איזו בקרה קיימת על הנייר אבל אינה עובדת מספיק טוב?
איפה אפשר להפוך פעולה ידנית לאוטומטית?
ואילו סיכונים חדשים נכנסו לארגון?
תמיד שותפים
Continuous Compliance דורש רציפות.
לכן אנחנו מאמינים גם ברציפות של הליווי.
לא להגיע לארגון רק כאשר הביקורת מתקרבת.
אלא להכיר את המערכות, את האנשים, את ההחלטות ואת הסיכונים לאורך הדרך.
לעזור ל־IT להבין את הדרישה.
לעזור להנהלה להבין את הסיכון.
לעזור ל־CISO ול־GRC לנהל את הבקרות.
ולוודא שמה שהוגדר אכן הופך לעבודה בפועל.
תמיד מוכנים. תמיד משתפרים. תמיד שותפים.

התקן הוא הדרך. הביטחון הוא המטרה.
בסופו של דבר, ארגון אינו מיישם ISO 27001 כדי שיהיה לו מסמך נוסף על הקיר.
הוא עושה זאת כדי לנהל מידע בצורה בטוחה יותר.
- כדי להבין את הסיכונים.
- כדי להגדיר אחריות.
- כדי לצמצם טעויות.
- כדי להגן על לקוחות, עובדים ומידע.
- כדי להתמודד טוב יותר עם אירוע כאשר הוא מתרחש.
- וכדי ליצור סביבה בטוחה יותר.
- התקן נותן מסגרת ניהול סיכונים
- הרגולציה מגדירה דרישות.
- הבקרות הופכות אותן לפעולות.
- ה-Evidence מוכיח שהן מתבצעות.
אבל הביטחון הוא המטרה.
תקינה עם משמעות, לא רק עם תעודה
באינפוגארד אנחנו רואים תקינה ורגולציה כחלק ממערכת ניהול שלמה.
מערכת שמחברת בין אנשים, תהליכים, טכנולוגיה וסיכונים.
אנחנו שם כדי לסייע לארגון להבין את הדרישות, ליישם אותן בצורה שמתאימה למציאות שלו, לבדוק שהן עובדות ולהמשיך לשפר אותן לאורך זמן.
לא כדי לסמן וי.
לא כדי להתכונן פעם בשנה למבקר.
אלא כדי ליצור סביבה בטוחה יותר באמצעות עבודה מקצועית, מסודרת ועקבית.
המטרה היא ביטחון. הדרך היא תקינה.
רוצים להפוך תקינה מתהליך שנתי למנגנון שעובד עבור הארגון כל השנה?
אינפוגארד מחברת בין תקינה, GRC, סיכונים, Evidence ובקרות כדי לבנות Continuous Compliance שמתאים לארגון
יצירת קשר עם מומחי Continuous Compliance שלנו.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי. כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב אבטחת מידע, סייבר ומנהל השיווק של קבוצת חברות עידור (Messagent, Infoguard, Idornext).


