מה זה FISSEA?
FISSEA – Federal Information Security Educators היא קהילה הפועלת במסגרת NIST ומתמקדת בחינוך, מודעות והכשרת כוח אדם בתחומי אבטחת מידע וסייבר.
הפורומים של FISSEA משמשים להחלפת Best Practices, עדכוני מדיניות ודיון בגישות מקצועיות לתוכניות הדרכות עובדים ומודעות לאבטחת מידע ואיומי סייבר- Awareness ו-Training.
בשנת 2026 בחרה FISSEA בנושא שנתי ברור:
Increasing Cybersecurity Awareness: The Human Firewall

לפי NIST, הבחירה מדגישה את חשיבות ההתנהגות האנושית בפיתוח תוכניות מודעות והדרכה, תוך הצבת האדם במרכז והבנת האופן שבו הוא יכול להשתמש גם בטכנולוגיות מתפתחות כדי לחזק את ההגנה.
הבחירה מעניינת במיוחד משום שכבר ב-2023 הקדישה FISSEA פורום לנושא Measuring Human Risk.
ב-2026 השיח מתקדם מעבר לעצם המדידה ומתמקד בהתנהגות, הדרכה מודעות AI, והיכולת להפוך את העובדים לחלק פעיל ממערך ההגנה.

The Human Firewall – לא רק "אל תלחצו על הקישור"
המונח Human Firewall מוכר כבר שנים בעולם הסייבר, אבל התוכנית של FISSEA ל־2026 מציגה תפיסה רחבה יותר מהדרכת פישינג בסיסית.
בין הנושאים ש-NIST הגדיר כרלוונטיים לפורומים השנה נמצאים Reducing Risk Through Awareness and Training, Practical Applications of Training, שימוש בטכנולוגיות חדשות לחיזוק תרבות האבטחה ומדידה שמעבר לדרישות Compliance.
זהו שינוי חשוב עבור ארגונים.
השאלה כבר אינה רק:
"האם העובדים השלימו את הדרכת הסייבר השנתית?"
אלא:
"האם ההדרכה באמת משנה התנהגות ומצמצמת את הסיכון?"
מכאן גם החיבור הישיר ל־Human Risk Management: הדרכות מודעות, תרגילי פישינג ומדדי התנהגות אינם המטרה בפני עצמם. הם חלק מתהליך רחב יותר של זיהוי, מדידה וצמצום הסיכון האנושי.

AI יוצר סוג חדש של Human Risk
אחד הנושאים המעניינים ביותר בפורום האביב של FISSEA במאי 2026 היה המפגש בין AI להתנהגות אנושית.
הרצאה בשם “Trust as an Attack Surface: Human Risk in Black-Box AI Systems” עסקה בשינוי שנוצר כאשר כלי AI משתלבים בתהליכי העבודה. הדגש לא היה רק על חולשות טכנולוגיות במודל, אלא דווקא על התנהגות המשתמש: אמון יתר במערכת, ירידה בביקורתיות ו-Automation Bias – הנטייה לקבל המלצה או החלטה אוטומטית מבלי לבדוק אותה מספיק.
בחומרי הכנס אף הוצגה גישה מבוססת סיכון:
- שימוש ב-AI לצורך Decision Support בתחומים כמו HR, משפטים, רכש ומדיניות דורש אימות אנושי עצמאי
- פעולה אוטונומית כגון שליחה, אישור, ביצוע או מחיקה הוגדרה כבעלת Trust Risk קריטי, עם צורך בתהליך אישור וב-Audit Trail.
זה מרחיב משמעותית את המושג Human Risk.
העובד אינו רק האדם שעלול לקבל הודעת Phishing. הוא גם האדם שמחליט איזה מידע להזין לכלי AI, כמה לסמוך על התוצאה, האם לבדוק אותה ואילו פעולות לאפשר למערכת לבצע.
Generative AI משנה גם את הדרכות הפישינג
הרצאה נוספת בפורום, “Beyond the Deepfake – A Behavioral Framework for Federal AI-Awareness Training”, עסקה בדיוק בשינוי הזה.
לפי תיאור המושב של NIST, סימנים מסורתיים ששימשו להדרכות פישינג, למשל ניסוח גרוע, נעשים פחות אפקטיביים בעידן Generative AI. לכן הגישה שהוצגה ביקשה לעבור מניסיון ללמד עובדים רק "לזהות AI" או לזהות תוכן חשוד, לעבר Behavioral Verification ו-Protocol-Based Defense.
עבור ארגון, המשמעות מעשית מאוד.
במקום ללמד עובד רק לחפש שגיאות כתיב, צריך ללמד אותו לשאול: האם הבקשה תואמת את התהליך? האם פעולה רגישה דורשת אימות נוסף? האם נכון לאשר שינוי בפרטי תשלום רק על בסיס הודעה? האם צריך לבדוק בקשה חריגה בערוץ תקשורת נוסף?
ככל שהתחזות הופכת משכנעת יותר, התהליך הופך לחלק מההגנה.

מ-Security Awareness ל-Risk Management
נושא נוסף בפורום עסק ישירות ב-Reducing Risk Through Awareness and Training. הדגש היה על בניית תרבות מודעות, חיזוק התנהגות העובדים ושיפור קבלת ההחלטות מול Phishing, Ransomware, Data Loss והונאות.
מכאן עולה מסר חשוב ל-CISO: תוכנית Awareness טובה אינה נמדדת רק במספר העובדים שסיימו קורס.
ארגונים צריכים לשאול גם האם שיעור הדיווח משתפר, האם עובדים יודעים כיצד להגיב לתרחיש חריג, אילו אוכלוסיות נמצאות בסיכון גבוה יותר והאם נדרש תרגול מותאם לתפקיד.
זו בדיוק התפיסה שעומדת מאחורי Human Risk Management – מעבר מ-Awareness כפעילות שנתית לניהול מתמשך של הסיכון האנושי.

ומה ארגונים צריכים לקחת מזה ל-2027?
המסר של FISSEA ל-2026 מתאים במיוחד לתקופה שבה ארגונים מתחילים לבנות את תוכניות העבודה לשנה הבאה.
תוכנית Awareness ל-2027 צריכה להתייחס לעובד לא רק כמי שצריך לזהות פישינג, אלא כחלק מסביבת סיכון מורכבת יותר.
לצד הדרכות מודעות עובדים של InfoGuard ותרגילי פישינג, כדאי להכניס לתוכנית גם AI Awareness, Shadow AI, שימוש בטוח במידע, אימות פעולות רגישות, הדרכות מבוססות תפקיד ומדדים של שינוי התנהגות.
במיוחד לאור כניסת AI לתהליכי עבודה, הדרכה צריכה לעסוק לא רק ב"איזה איום לזהות", אלא גם מתי לעצור, מה לבדוק, במה לא לסמוך באופן אוטומטי ומתי נדרש Human Oversight.
זה מתחבר ישירות גם לנושא Shadow AI – הסיכון שנכנס לארגון דרך העובדים ולצורך להגדיר מדיניות ברורה לשימוש ארגוני ב-AI.

ה-Human Firewall של 2026 נראה אחרת
הבחירה של FISSEA ב-The Human Firewall כנושא השנתי של 2026 אינה תקן חדש או דרישה רגולטורית של NIST, וחשוב לא להציג אותה ככזו. היא כן משקפת כיוון מקצועי ברור בשיח של NIST: האדם ממשיך להיות מרכיב מרכזי בהגנת הסייבר, אבל הדרך לחזק אותו צריכה להתפתח יחד עם סביבת האיומים והטכנולוגיה.
בעידן של Generative AI, Human Firewall כבר אינו מסתכם בעובד שיודע לא ללחוץ על קישור חשוד. הוא כולל חשיבה ביקורתית, אימות תהליכים, שימוש אחראי ב-AI, דיווח, מודעות לסיכון ויכולת לקבל החלטה נכונה גם כאשר הטכנולוגיה נראית משכנעת.
עבור ארגונים, זהו בדיוק הזמן לעבור מהדרכה שנתית לתוכנית מודעות שמחוברת ל-Human Risk Management, ולבדוק לא רק כמה עובדים הוכשרו, אלא האם ההתנהגות הארגונית באמת נעשית בטוחה יותר.
צרו קשר עם המומחים שלנו לבניית תוכנית לניהול וצמצום הסיכון של הגורם האנושי בארגון שלכם.

NIST הציב ב-2026 את The Human Firewall במרכז סדרת פורומי FISSEA, מתוך תפיסה שהתנהגות אנושית היא מרכיב מרכזי בבניית תוכניות מודעות והדרכת סייבר אפקטיביות.
הדיונים השנה מצביעים גם על שינוי נוסף: כניסת AI לסביבת העבודה מחייבת ארגונים לחשוב מחדש לא רק על האיומים שמכוונים לעובדים, אלא גם על האופן שבו עובדים משתמשים, סומכים ומקבלים החלטות בעזרת AI.
מקור מידע – העמוד הרשמי של NIST – FISSEA Spring Forum 2026
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה תחליף: ייעוץ מקצועי בנושאי אבטחת מידע, סייבר ופרטיות, ייעוץ רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי רועי קיש, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


