רגולציית סייבר בתשפ"ו 2026: תיקון 13, FDA, PCI DSS, AI וחוק הסייבר
תיקון 13: שנה לתחילת העידן החדש בפרטיות
תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025. כלומר, בראש השנה תשפ״ז אנחנו כבר שנה בתוך המשטר החדש, ולא בתקופת "היערכות עתידית".
התיקון חיזק משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות, עדכן את עולם מאגרי המידע וקבע חובת מינוי DPO עבור קטגוריות מסוימות.
לארגונים מומלץ לכן לבדוק מחדש את היערכותם לתיקון 13, ולא להסתפק במסמכים שהוכנו לפני אוגוסט 2025.
במקביל, הרשות המשיכה במהלך 2026 לפרסם הבהרות וכלים שמחדדים את הציפייה ל-Accountability.
מבחינת ארגונים, זה מחזק את הצורך ב-DPO מקצועי ומתמשך, מיפוי מידע, ניהול ספקים, סקרי פרטיות ותיעוד.

FDA: Cybersecurity נכנס עמוק יותר למחזור החיים של Medical Devices
השנה הייתה משמעותית במיוחד לחברות MedTech בתחום הרגולציה.
ביוני 2025 פרסם ה-FDA הנחיית Cybersecurity מעודכנת למכשור רפואי. בפברואר 2026 פורסמה הנחיה סופית נוספת, שהחליפה את גרסת יוני 2025 ומחדדת את המלצות ה-FDA לגבי תכנון מאובטח, תיעוד והיבטי Quality Management במכשירים בעלי סיכון סייבר, כולל ההתייחסות ל-Section 524B של ה-FD&C Act.
בנוסף, ב-2 בפברואר 2026 נכנסה לתוקף בארה"ב QMSR, המחברת את מסגרת מערכת האיכות של ה-FDA ל-ISO 13485:2016. (מידע נוסף FDA Cybersecurity, QMSR ומכשור רפואי)
המשמעות לחברת Medical Device אינה "עוד דרישת IT "Product Security צריך להתחבר ל-Quality, Risk Management, Secure Development, Vulnerability Management ותיעוד לאורך מחזור החיים.
סקירת MEDSEC לחברות MedTech ו-Digital Health.

PCI DSS: הדרישות העתידיות הפכו לדרישות פעילות
גם בעולם התשלומים חל שינוי מעשי.
דרישות PCI DSS v4.x שסומנו כ-Future-Dated נכנסו לתוקף ב-31 במרץ 2025. PCI SSC מבהיר כי התאריך לא נדחה בגרסת v4.0.1.
בין התחומים שמקבלים דגש נמצאים הגנת אפליקציות Web ציבוריות, אבטחת Payment Pages, ניהול סקריפטים ו-Targeted Risk Analysis במקומות שבהם התקן דורש זאת.
לארגונים שסולקים כרטיסים זה זמן טוב לבחון מחדש את היערכותם ל-PCI DSS ואת אופן האימות הנדרש מהם. InfoGuard פרסמה גם סקירה ייעודית של רמות PCI DSS ועדכוני 2026.

ISO 27001 ו-ISO 27002: המעבר הסתיים, עכשיו נדרשת עמידה מלאה
גם בתחום תקני אבטחת המידע, 2025-2026 סימנו נקודת מעבר חשובה.
ISO/IEC 27001:2022 היא כיום המהדורה הרלוונטית להסמכה, לאחר שתקופת המעבר מ-ISO/IEC 27001:2013 הסתיימה ב-31 באוקטובר 2025.
המשמעות היא שב-2026 כבר לא מדובר בהיערכות לגרסה החדשה, אלא ביישום מלא שלה: החל מניהול סיכונים והתאמת ה-ISMS ועד לעדכון ה-Statement of Applicability והבקרות הרלוונטיות.
לצדה, ISO/IEC 27002:2022 מספקת את הנחיות היישום ל-93 בקרות אבטחת מידע, המאורגנות בארבע קבוצות:
- Organizational
- People
- Physical
- Technological
עבור ארגונים שכבר מוסמכים, זו נקודת זמן טובה לוודא שהמעבר בוצע לא רק ברמת התיעוד, אלא שגם הבקרות, תהליכי העבודה והמדדים אכן משקפים את סביבת הסיכון הנוכחית.

משפחת ISO מתרחבת: לא רק 27001
גם בזירת התקינה חלו בשנה האחרונה שינויים שכדאי להכניס לתוכנית העבודה. בעוד ש־ISO/IEC 27001:2022 נותר תקן הבסיס המרכזי לניהול אבטחת מידע, וב-2026 כבר הסתיימה למעשה תקופת המעבר מהגרסה הקודמת, תקנים משלימים במשפחת ISO קיבלו עדכונים חשובים.
- ISO/IEC 27017:2026 עודכן בתחום בקרות אבטחת המידע לשירותי ענן
- ISO/IEC 27018:2025 עודכן בתחום ההגנה על מידע אישי בסביבות Public Cloud
- ISO/IEC 27701:2025 פורסם במהדורה חדשה לניהול פרטיות ו-Privacy Information Management.
המשמעות לארגונים היא שהסתכלות על ISO 27001 בלבד כבר אינה תמיד מספיקה.
ארגונים שעובדים בענן, מעבדים מידע אישי או כפופים לדרישות פרטיות צריכים לבדוק האם גם הבקרות, ניהול הספקים, מיפוי המידע ותהליכי הפרטיות שלהם מיושרים לתקנים המשלימים.
עבור ארגונים בישראל, החיבור בין ISO 27701, ISO 27018 ותיקון 13 לחוק הגנת הפרטיות הופך לרלוונטי במיוחד, משום שהוא מחבר בין ניהול אבטחת מידע לבין אחריותיות, פרטיות ויכולת להציג בקרה ותיעוד בפועל.
דברו איתנו על הסמכה לתקינת ISO באבטחת מידע

AI מקבל מערכת ומסגרת ניהול – ISO/IEC 42001
במקביל לדרישות הסייבר המסורתיות, נכנס לתמונה עולם חדש: AI Governance.
ISO/IEC 42001 הוא התקן הבינלאומי למערכת ניהול בינה מלאכותית – Artificial Intelligence Management System. הרעיון מזכיר במבנהו תקני Management System אחרים: אחריות, מדיניות, סיכונים, יעדים, בקרה ושיפור מתמשך.
עבור ארגון שמטמיע AI, השאלה כבר אינה רק "איזה מודל עובד טוב יותר?". צריך לדעת מי מאשר שימוש, איזה מידע מותר להזין, כיצד בוחנים ספקים, מה רמת הסיכון ומה מתועד.
זו נקודת החיבור בין AI Governance לבין GRC של InfoGuard.

EU AI Act: מעבר הדרגתי לחובות בפועל
גם ה-EU AI Act עובר בהדרגה מהחקיקה ליישום. החובות נכנסות לתוקף בשלבים, ולכן ארגונים ישראליים שפועלים באירופה או מספקים מערכות AI לשוק האירופי צריכים לבחון תחולה ולא להסתמך על ההנחה שמדובר ברגולציה "עתידית".
הדרך הנכונה היא לחבר בין AI Act, ISO 42001, Privacy, Security ו-Risk Management – ולא להפעיל חמישה פרויקטים נפרדים.

חוק הסייבר הלאומי: השינוי הבא בישראל
בישראל, הצעת חוק הגנת הסייבר הלאומית עברה קריאה ראשונה ביוני 2026 ונמצאת כעת בהכנה לקריאה שנייה ושלישית. היא מבקשת ליצור מסגרת רחבה להגנת הסייבר הלאומית, ובפרט ביחס לארגונים חיוניים וספקי שירותים דיגיטליים ואחסון.
חשוב להדגיש: נכון למועד כתיבת המאמר מדובר בהצעת חוק, ולכן אין להציג את החובות המוצעות כחובות שכבר נכנסו לתוקף.
ישראל אינה לבד: רגולציית הסייבר מתהדקת גם בעולם
קידום חוק הגנת הסייבר בישראל משתלב במגמה בינלאומית של מעבר מהמלצות אבטחה לדרישות מחייבות. באיחוד האירופי, NIS2 מחייבת ארגונים חיוניים וחשובים ליישם ניהול סיכוני סייבר, אבטחת שרשרת אספקה, טיפול ודיווח על אירועים ובקרות ניהוליות, לצד מנגנוני פיקוח ואכיפה.
במקביל, Cyber Resilience Act (CRA) מטיל דרישות אבטחה על מוצרים הכוללים רכיבים דיגיטליים לאורך מחזור החיים שלהם; חלק מדרישותיו כבר נכנסות ליישום ב-2026, ובהן חובות דיווח על חולשות שמנוצלות בפועל ואירועי אבטחה חמורים החל מ-11 בספטמבר 2026.
עבור חברות ישראליות שפועלות באירופה או מספקות מוצרים ושירותים לשוק האירופי, ההתפתחויות האלה צריכות להיכנס כבר עכשיו למפת הרגולציה ולתוכניות העבודה לשנים הקרובות.

CMMC: ה-DoD משנה מסלול, אבל דרישות הסייבר נשארות
גם בארה"ב נרשמה השנה התפתחות משמעותית בתחום רגולציית הסייבר לשרשרת האספקה הביטחונית. תוכנית CMMC של משרד ההגנה האמריקאי נכנסה ליישום חוזי בנובמבר 2025, ומחייבת ספקים רלוונטיים להוכיח עמידה בדרישות אבטחה להגנת FCI ו-CUI.
ביולי 2026 הודיע ה-DoD על השעיית Phase 2 של התוכנית, שהיה אמור להרחיב את חובת ההסמכות החיצוניות, לצורך בחינה מחדש של המודל והפחתת עומס הציות. עם זאת, Phase 1 נותר בתוקף, וגם הדרישות המבוססות על NIST SP 800-171 Rev. 2 ממשיכות לחול.
עבור חברות ישראליות שעובדות ישירות או בעקיפין עם שרשרת האספקה הביטחונית האמריקאית, המשמעות היא שלא נכון לעצור את ההיערכות, אלא לעקוב מקרוב אחר הרפורמה ולוודא שהבקרות, התיעוד והערכות הספקים נשארים מעודכנים.

המכנה המשותף: Evidence
תיקון 13, FDA, PCI DSS, ISO ורגולציות AI שונות מאוד זו מזו. אבל כולן דוחפות לכיוון דומה:
ניהול סיכון מתועד.
- מי אחראי?
- מה בדקתם?
- מה מצאתם?
- מה החלטתם?
- איזו בקרה הוטמעה?
- מתי בדקתם אותה שוב?
סקרי סיכונים וסקרי פערים מאפשרים להפוך את אוסף הדרישות לתוכנית עבודה מתועדפת.
עוד על החובה לאיסוף תיעוד, עדויות וראיות – Evidence

2025-2026 הייתה שנה שבה Compliance הפך יותר ויותר לתהליך תפעולי.
ארגונים שנכנסים לתשפ״ז צריכים לעבור מ"יש לנו תקן" או "קראנו את החוק" למנגנון GRC שמחבר דרישות, סיכונים, בקרות, תיעוד ובעלי אחריות.

ראש השנה זה בדיוק הזמן לתכנן את הדרך לשנה החדשה
התקופה הזו בשנה היא גם הנקודה הנכונה להתחיל לתכנן את מפת הציות והתקינה ל-2027.
במקום להמתין לביקורת, לחידוש הסמכה או לדרישה של לקוח, כדאי כבר עכשיו למפות אילו תקנים ורגולציות חלים על הארגון, אילו עדכונים נכנסו לתוקף ואילו שינויים צפויים במהלך השנה הקרובה. זה הזמן לבדוק את תוכנית המבדקים, סקרי הפערים, מדיניות אבטחת המידע והפרטיות, ניהול הספקים והענן, ולוודא שגם תקציב 2027 משקף את דרישות הציות בפועל. צוות InfoGuard מסייע לארגונים לבנות Roadmap רגולטורי ותקינתי, לתעדף פערים ולהפוך רשימת דרישות לתוכנית עבודה ישימה ומדידה.
מתחילים לבנות את תוכנית התקינה והרגולציה ל-2027? זה הזמן לדבר איתנו.
מומחי InfoGuard יכולים לסייע בבניית תמונת מצב, תיעדוף פערים, התאמה לדרישות רגולציה ותקינה ובניית Roadmap שניתן ליישם ולמדוד לאורך השנה.
מתכננים את תוכנית העבודה ל-2027? דברו איתנו

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


