Human Risk Management: כשהסיכון של גורם האנושי הופך לחלק מאסטרטגיית אבטחת המידע והסייבר
מהו ניהול הסיכון האנושי- Human Risk Management?
Human Risk Management, או ניהול הסיכון האנושי, הוא גישה לניהול סיכוני סייבר שממקמת את ההתנהגות והחשיפה האנושית כחלק מתהליך ניהול הסיכונים הארגוני.
ההבדל בינו לבין Security Awareness חשוב.
הדרכות מודעות עובדים לאבטחת מידע נועדו להקנות לעובדים ידע ולחזק התנהגות בטוחה.
Human Risk Management שואל שאלות רחבות יותר:
- מהם הסיכונים הקשורים לאנשים בארגון
- מי חשוף יותר
- אילו התנהגויות מגדילות או מצמצמות את הסיכון
- מה צריך לעשות בהתאם?
גם NIST מדגיש כי הפחתה וניהול של סיכוני סייבר ופרטיות דורשים תשומת לב מתמשכת מצד כלל הארגון, וכי תוכניות למידה צריכות לכלול לא רק Awareness אלא גם הכשרה מבוססת:
- תפקיד
- הדרכות ותרגילים
- סימולציות דוגמת קמפייני פישינג
- מבחנים והערכה
- ציון סיכון
- דיווח
כלומר, המטרה אינה "להעביר הדרכה". המטרה היא לשנות ולנהל סיכון.

מהדרכת מודעות עובדים לאסטרטגיית ניהול סיכון אנושי
המעבר ל־Human Risk Management הוא בראש ובראשונה שינוי אסטרטגי בתפיסת הסיכון הארגונית. נתוני השנים האחרונות ממשיכים להראות שפישינג, Social Engineering, גניבת Credentials וניצול טעויות אנוש נשארים מרכיב מרכזי בשרשרת התקיפה, ובמקביל AI מאפשר לתוקפים לייצר התחזויות ממוקדות, אמינות ובהיקפים גדולים יותר.
גם בישראל ראינו זינוק של פי שבעה במספר מתקפות הפישינג שטופלו על ידי מערך הסייבר הלאומי, וב-2026 דיווחו שב"כ ומערך הסייבר על מאות ניסיונות תקיפה ממוקדים נגד ישראלים.
לכן ההנחה האסטרטגית צריכה להיות שהגורם האנושי ימשיך להיות יעד מרכזי עבור תוקפים, ולא סיכון שניתן "לפתור" באמצעות הדרכה שנתית.
המשמעות עבור CISO והנהלה היא להתייחס לסיכון האנושי בארגון בדומה לסיכוני טכנולוגיה, ספקים או ענן: למפות אותו, למדוד אותו, לתעדף אותו, להפעיל בקרות בהתאם לרמת החשיפה ולבחון לאורך זמן האם הסיכון אכן יורד.
כך Human Risk Management הופך מפעילות הדרכה ו-Awareness נקודתית לחלק קבוע מאסטרטגיית הסייבר, ה-GRC וניהול הסיכונים של הארגון.
לא כל העובדים מייצרים אותו סיכון
אחת מנקודות החולשה של תוכניות Awareness מסורתיות היא ההנחה שכל העובדים צריכים לקבל כמעט אותו טיפול.
בפועל,
- מנהל כספים שמוסמך לבצע העברות
- איש Help Desk שיכול לאפס סיסמאות
- מנהל מערכת בעל הרשאות Privileged
- איש משאבי אנוש שמחזיק מידע אישי
- מנכ"ל שנמצא על הכוונת של Spear Phishing
לא כל העובדים נמצאים באותו פרופיל סיכון.
גם ההתנהגות משנה את התמונה. עובד שמזהה הודעות חשודות ומדווח עליהן במהירות אינו זהה לעובד שנופל שוב ושוב בסימולציות או משתמש בכלים לא מאושרים.
ניהול סיכון אנושי בארגון, מאפשר לעבור מ-One Size Fits All להסתכלות ממוקדת ומבוססת ציון וסיכון.
אז איך מודדים סיכון אנושי?
הצעד הראשון הוא Baseline – תמונת מצב התחלתית. אפשר לבנות אותה באמצעות תרגילי פישינג, מבחני ידע, נתוני הדרכה, אירועי אבטחה, דיווחי עובדים ומידע על תפקידים והרשאות.
אבל חשוב לא להסתפק במדד המוכר ביותר: Click Rate.
ארגון יכול לבחון גם שיעור דיווח על הודעות חשודות, זמן עד לדיווח, השלמת הכשרות, אירועים חוזרים, פערים בין מחלקות ושיפור לאורך זמן.
תרגולי פישינג של InfoGuard כבר מיישים גישה דומה באמצעות Baseline, מחזורי תרגול ושיפור ומדדים כגון ירידה בהקלקות, עלייה בדיווחים וקיצור זמן הדיווח.
המטרה אינה לייצר "ציון עובר לעובד" לשם הציון, ובוודאי לא לייצר תרבות של האשמה.
המדידה צריכה לסייע ל-CISO, ע"י Human Risk Score להבין איפה הסיכון נמצא ואיזו התערבות עשויה לצמצם אותו.
מ-Security Awareness לתוכנית מבוססת סיכון RISK BASED PLAN
כאשר קיימת תמונת מצב, אפשר להתאים את הדרכות מודעות אבטחת המידע, תרגילי הפישינג והפעולות לצמצום לסיכון.
- עובדים "רגישים" בעלי גישה לנתונים וחשיפה גבוהה ל-Spear Phishing יכולים לקבל תרגילים ממוקדים יותר
- צוותי כספים יכולים לתרגל התחזויות הקשורות לתשלומים ולשינוי פרטי ספק
- Help Desk יכול לתרגל תרחישי Social Engineering המתאימים לתפקידו
- שהנהלה בכירה צריכה להכיר גם Whaling, התחזויות והונאות רב-ערוציות
במקביל, עובד שהתקשה בסימולציה יכול לקבל חיזוק קצר ומיידי – Just-in-Time Training – במקום להמתין להדרכה הארגונית הבאה.
כך ההדרכה הופכת מבקרת Compliance שנתית לתהליך שיפור מתמשך.

AI משנה גם את הסיכון האנושי
Human Risk Management מקבל משמעות נוספת עם כניסת AI לסביבת העבודה.
מצד אחד, AI יכול לסייע לתוקפים לייצר פניות משכנעות יותר, התחזויות ותוכן מותאם. מצד שני, העובדים עצמם משתמשים ב-Generative AI ובכלים ארגוניים חדשים, לעיתים ללא תהליך אישור מסודר.
התוצאה היא סוגים חדשים של Human Risk: הזנת מידע רגיש לכלי חיצוני, שימוש ב-Shadow AI, הסתמכות יתר על תשובה אוטומטית, חיבור שירות AI למידע ארגוני או ביצוע פעולה על בסיס פלט שלא נבדק.
NIST הקדיש ב־2026 את פורום FISSEA לנושא "The Human Firewall", ובין היתר עסק בסיכונים הנוצרים כתוצאה מאמון יתר ב-AI ו-Automation Bias – בדיוק המקומות שבהם Awareness מסורתי צריך להתפתח.
היום, יותר מתמיד, ארגונים צרכים להקדיש משאבים להדרכות עובדים בעולמות הבינה המלאכותית וה-AI, החל מפיתוח אוריינות AI, דרך הכרת סיכונים כגון SHADOW AI, הדרכות מודעות אבטחת מידע בבינה מלכותית וזאת על מנת לחזק את הארגון מבפנים.
דברו איתנו לגבי הכנת תוכנית ניהול סיכונים, הדרכות עובדים ותרגולים שמחזקים את הגורם האנושי ואת החוסן הארגוני.

HRM צריך להתחבר ל-GRC ולסקר הסיכונים
כאן נמצא בעיניי השינוי החשוב ביותר.
אם הארגון מזהה שקבוצת עובדים מסוימת נמצאת בחשיפה גבוהה, זה אינו רק נתון של מערכת ההדרכות. זהו Risk Indicator שצריך להיות חלק מתהליך ניהול הסיכונים.
סקר אבטחת המידע של InfoGuard בנוי סביב People, Processes ו-Technology ומגדיר במפורש אנשים, מודעות ותרבות ארגונית כחלק ממיפוי הסיכון.
לכן ניהול הסיכון בגורם האנושי יכול להתחבר ל-Risk Assessment ול-GRC: לזהות פער, להעריך חומרה, להגדיר בקרות, לקבוע בעל אחריות, למדוד שיפור ולדווח להנהלה.
במקום לומר:
"92% מהעובדים השלימו הדרכה."
השאלה הניהולית הופכת להיות:
"מהי החשיפה האנושית שלנו, היכן היא גבוהה, ומה השתנה מאז הרבעון הקודם?"
זה הבדל משמעותי בין Compliance לבין Risk Management.

לא רק העובד הוא "החוליה החלשה"
גם השפה שבה משתמשים חשובה.
הגדרה אוטומטית של העובדים כ"חוליה החלשה" מפספסת חלק מהתמונה. אדם יכול להיות מקור לטעות או לחשיפה, אבל הוא גם יכול להיות Sensor אנושי שמזהה אירוע לפני שמערכת טכנולוגית מסוימת מזהה אותו.
עובד שמזהה פנייה חריגה ומדווח עליה במהירות עשוי לעצור ניסיון תקיפה. לכן אחד המדדים החשובים בתוכנית HRM אינו רק כמה אנשים טעו – אלא כמה אנשים זיהו ודיווחו.
המטרה היא לא ליצור פחד מלחיצה על קישורים, אלא לפתח תרבות ארגונית והתנהגות שמאפשרת לעובדים לעצור, לאמת ולדווח כאשר משהו אינו מסתדר.
מידע נוסף על הדרכות עובדים:

2027: להכניס את הסיכון האנושי לתוכנית העבודה
התקופה שבה ארגונים מתחילים לבנות את תוכניות העבודה והתקציבים ל־2027 היא הזדמנות טובה לבחון מחדש גם את תחום המודעות.
במקום להעתיק את תוכנית ההדרכות של השנה הקודמת, כדאי להתחיל ב-Baseline: אילו תפקידים חשופים יותר? מה למדנו מתרגילי הפישינג? כמה מהר עובדים מדווחים? אילו סיכונים חדשים נוצרו בעקבות AI? והאם קיימים מדדים שמאפשרים להראות להנהלה שיפור אמיתי?
מכאן ניתן לבנות תוכנית HRM שנתית המשלבת הדרכות מודעות, תרגילי פישינג, תכנים מבוססי תפקיד, Just-in-Time Training, מדידה תקופתית וחיבור לסקר הסיכונים ול-GRC.
InfoGuard מסייעת לארגונים לבנות תהליכים כאלה באמצעות הדרכות מודעות עובדים, תרגולי Phishing, סקרי אבטחת מידע וניהול סיכונים וליווי מערך אבטחת המידע.
בונים את תוכנית העבודה ? זה הזמן לעבור ממודעות לסייבר לניהול שיטתי של הסיכון האנושי.
Human Risk Management: כך מנהלים את הסיכון האנושי בסייבר
הגורם האנושי ממשיך להיות יעד מרכזי למתקפות סייבר: מפישינג ו-Spear Phishing ועד גניבת זהויות, Social Engineering ושימוש לרעה ב-AI.
Human Risk Management, או ניהול הסיכון האנושי, הוא המעבר מתפיסה שמתמקדת בעיקר בהדרכות ומודעות לתהליך מתמשך של זיהוי, מדידה וצמצום הסיכון.
עבור CISO והנהלות, המשמעות היא להכניס גם את ההתנהגות והחשיפה האנושית לתוך ה-Risk Management, ה-GRC ותוכנית העבודה הארגונית.

ניהול הסיכון האנושי בארגון – שכבה מרכזית במעטפת ההגנה הארגונית
Human Risk Management אינו תחליף להדרכות מודעות או לתרגילי פישינג – הוא המסגרת שמחברת ביניהם לניהול סיכונים. במקום למדוד רק השתתפות בהדרכה או שיעור הקלקות, הארגון מקבל תמונה רחבה יותר של החשיפה האנושית ויכול להתאים את הפעולות לאנשים, לתפקידים ולסיכונים בפועל.
המעבר הזה מאפשר ל-CISO ולהנהלה לשאול שאלה טובה יותר: לא רק "האם הדרכנו את העובדים?", אלא "האם אנחנו יודעים מהו הסיכון האנושי שלנו – והאם אנחנו מצליחים לצמצם אותו?"
דברו עם המומחים שלנו על ניהול הסיכון האנושי אצלכם בארגון

ארגונים משקיעים בהדרכות מודעות ובתרגילי פישינג, אבל האם הם באמת יודעים מהי רמת הסיכון האנושי שלהם? Human Risk Management מציע לעבור מפעילויות Awareness נקודתיות לתהליך ניהולי מתמשך:
- לזהות היכן קיימת החשיפה
- למדוד התנהגות
- לתעדף אוכלוסיות ותפקידים בסיכון
- לבדוק האם הפעולות שהארגון מבצע אכן מפחיתות סיכון.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


