דילוג לתוכן
CISOteria
חזרה לתובנות
ממשל תאגידי

הדירקטוריון קיבל את דוח הסייבר. האם הוא יודע מה חסר בו?

17 באוגוסט 2026 1 דקות קריאה CISOteria
תוכן העניינים

לדירקטוריון יש את התשובות. אך האם הוא מבין אותן?

דירקטוריון יכול לעבור על כל דוח סייבר, לשאול כל שאלה נכונה, לאשר השקעות נוספות, ועדיין להיכשל בניהול נכון של סיכוני סייבר.

אט אט, מבלי שחלק הבחינו בכך, הסייבר חולל מהפכה בהגדרת התפקיד של הדירקטוריון. לא בגלל שמצופה מדירקטורים להבין נוזקות, לנתח טכניקות תקיפה או לדון ביתרונות של טכנולוגיות אבטחה מתחרות, אלא מכיוון שאירועי סייבר משפיעים יותר ויותר על היכולת של הארגון להמשיך לפעול, לעמוד בדרישות רגולטוריות, לשמור על אמון בעלי העניין ולממש את האסטרטגיה שלו.

לכן הדיון כבר אינו טכנולוגי בלבד; הוא דיון של ממשל תאגידי. מכאן עולה שאלה לא נוחה שדירקטוריונים רבים עדיין צריכים להשיב עליה: איך נראית אחריות אמיתית על סייבר?

במשך שנים נדמה היה שהתשובה פשוטה. הסייבר נכנס לחלק קבוע באג'נדה היומית, ה-CISO הציג עדכונים רבעוניים, הדשבורדים הפכו מפורטים יותר, והדירקטוריון אישר הוצאות נוספות או ביקש בדיקות עצמאיות. מבחוץ, כל זה נראה כמו פיקוח רציני.

אך אם מתעמקים מתחת לפני השטח, המציאות הופכת למורכבת הרבה יותר, והיא גם מגובה במחקרים עדכניים. 

כשהפיקוח הופך להצגה

סדר יום מלא אינו הוכחה לפיקוח אפקטיבי

אחד הממצאים החשובים במחקרים העדכניים אינו רק שדירקטוריונים מתקשים להתמודד עם סייבר. הממצא המטריד יותר הוא שדירקטורים רבים סבורים שהפיקוח שלהם אפקטיבי, בעוד שמומחי סייבר הבוחנים את אותם התהליכים למעשה חושבים אחרת.

החוקרים ראיינו דירקטורים, מנהלי סייבר ויועצים בכירים, ובמקביל בחנו 1,000 חברות ממדד Russell 3000. רק 14.7% מהחברות דיווחו כי לפחות אחד מחברי הדירקטוריון הוא בעל מומחיות בסייבר או בתחום קרוב. יותר ממחצית מהדירקטורים שאינם מומחי סייבר סברו כי מומחיות כזאת אינה הכרחית לפיקוח אפקטיבי; בו זמנית, אף אחד מהדירקטורים המומחים לא הסכים עמם.

ההבדל לא היה במידת ההשקעה. דירקטורים ללא מומחיות השתתפו בישיבות, קראו דוחות, עברו הדרכות ושאלו שאלות בדיוק כמו עמיתיהם המומחים. אלא שכל הפעולות האלה עלולות להישאר טקסיות בלבד אם אין לדירקטורים די ידע כדי להבחין בין מידע שבאמת מצדיק ביטחון לבין מידע שאמור לשנות את תפיסת הסיכון שלהם.

ממשל תאגידי אינו נמדד במספר הישיבות שמתקיימות או במספר הדוחות שנבחנים. הוא נמדד ביכולת של הדירקטורים לערער על הנחות יסוד, להשפיע על החלטות חשובות ולזהות מתי מדדים חיוביים מסתירים חולשות משמעותיות.

ומה המסקנה? החוקרים מגדירים זאת כהבדל בין פיקוח סמלי לפיקוח מהותי. פיקוח סמלי נראה נכון כלפי חוץ. פיקוח מהותי משפר את ההחלטות שמתקבלות בפועל.

יותר דשבורדים, אותה נקודה עיוורת

גם דוח מדויק זקוק להקשר

התגובה הטבעית לפיקוח חלש היא לא פעם להציף את הדירקטוריון במידע נוסף: עוד לוחות מחוונים, עוד מדדים, עוד דוחות ועוד בדיקות חיצוניות. אלא שלעתים הבעיה אינה מחסור במידע, אלא מחסור בהקשר, בפרשנות וביכולת לבחון את המידע באופן ביקורתי.

ירידה במספר הפגיעויות הקריטיות עשויה להעיד על שיפור באבטחה, אבל גם על שינוי בשיטת המדידה או על צמצום היקף הסריקות.  ציוני ציות גבוהים עשויים להראות שהתהליכים מתבצעים כנדרש, ועדיין לומר מעט מאוד על יכולת הארגון להמשיך לפעול בזמן מתקפה. גם דוח ביקורת חיובי עשוי לאשר שבדיקה אכן נערכה, בלי להבהיר אם היא כללה את המערכות, הספקים והתלויות החשובים ביותר.

ללא הקשר, מידע יכול ליצור ביטחון במקום הבנה, וזו המלכודת המסוכנת ביותר. 

פער המידע עשוי להיות גדול יותר ממה שהדירקטוריונים מבינים. בסקר משלים, מנהלי CISO העריכו כי החציון של שיעור העמיתים שמסננים דוחות כדי להציג את עצמם או את המנהלים שלהם באור חיובי יותר עומד על 40%. חשוב להבהיר: המחקר אינו מוכיח ש-40% מהדוחות המוצגים לדירקטוריון כוזבים, אך הוא כן מלמד שמנהלי אבטחת מידע מנוסים רואים בדיווח סלקטיבי סיכון ממשי לממשל התאגידי. 

דירקטוריון שאין בו די מומחיות עלול שלא להבחין כשמידע מרוכך, מפושט או ממוסגר כך שיבליט התקדמות. ואפילו חמור מכך: ייתכן שהוא כלל לא יבין שיש לפניו משהו שהוא מוכרח לבחון לעומק.

מעקב אינו שווה לממשל

מחקר נוסף מציע דרך שימושית לחשוב על הסוגייה. במקום לראות בפיקוח משימת דיווח מחזורית, החוקרים מציעים שדירקטוריונים צריכים להתייחס לסייבר כתהליך מתמשך של הבנה אסטרטגית.

 הם מתארים שלוש פעולות: זיהוי, פרשנות ופעולה. שלושתן צריכות להתקיים לפני אירוע, במהלך מתקפה ולאורך תהליך ההתאוששות. 

מכאן שתפקיד הדירקטוריון אינו לנהל את פעילות הסייבר, אלא לוודא לאורך זמן שהארגון מזהה את הסיכונים המהותיים, מבין את השלכותיהם העסקיות ומקבל החלטות שמחזקות את החוסן לטווח הארוך.

האחריות מתחילה לפני האירוע

כשלים בממשל התאגידי מתחילים לעיתים קרובות הרבה לפני שאירוע סייבר מגיע לחדר הדירקטוריון.

הם מתחילים כשלא ברור מי אחראי לסיכונים מהותיים; כשמנהלים עסקיים מניחים שסייבר הוא עניינו של צוות האבטחה בלבד; כשסיכוני ספקים נבחנים במנותק מהמשכיות עסקית; או כשהביטחון שמפגינה ההנהלה אינו מגובה בראיות שהדירקטוריון מסוגל לבחון.

כשהאירוע מתרחש, רבות מההחלטות שיעצבו את היקף הפגיעה כבר התקבלו. הארגון כבר קבע בדיעבד אילו מערכות חשובות ביותר, אילו סיכונים הוא מוכן לקבל, אילו מועדי תיקון אפשר לדחות ואילו יכולות התאוששות יתוקצבו.

לכן פיקוח אסטרטגי מתחיל בהגדרה ברורה של בעלי האחריות וסמכויות ההחלטה, בראיות מהימנות ובקשר ישיר בין סיכוני הסייבר לסדרי העדיפויות העסקיים.

השאלות השתנו

במשך שנים רבות, דירקטוריונים שאלו אם לארגון יש בקרות מתאימות, אם מולאו הדרישות הרגולטוריות ואם הביקורות העלו חולשות משמעותיות. השאלות האלה עדיין חשובות, אך כבר אינן מספיקות.

דיון מעמיק יותר בממשל תאגידי שואל אם הדירקטוריון מבין אילו סיכוני סייבר עלולים לפגוע באסטרטגיה הארגונית; מי אחראי להם מחוץ לצוות אבטחת המידע; על אילו ראיות נשענת הערכת ההנהלה; ואיך ידע הדירקטוריון שתמונת הסיכון שבידיו כבר אינה עדכנית.

אלה שאלות קשות יותר, משום שהן אינן מבקשות רק מידע. הן דורשות הבנה.

גם דירקטורים מנוסים יכולים לשאול את השאלות הלא נכונות

המחקר אינו טוען שכל דירקטוריון חייב למנות CISO לשעבר. הוא כן מראה שדירקטוריונים ללא ידע ממשי בסייבר חשופים יותר לבלבול בין פעולות שנראות כמו ממשל תקין לבין פיקוח אפקטיבי באמת.

הסיבה היא שדירקטורים בעלי מומחיות בסייבר נוטים יותר לזהות פערים, לאתגר הנחות יסוד, לבחון את הדוחות באופן ביקורתי ולהבחין בין פרטים טכניים להשפעה עסקית. מכאן שהערך שלהם אינו טמון ביכולתם להסביר טכנולוגיה, אלא דווקא ביכולת שלהם לשפר את שיקול הדעת של הדירקטוריון.

מעבר לזאת, אחד הממצאים החשובים הוא שדירקטורים ללא מומחיות בסייבר אינם תמיד מודעים לכך שהפיקוח שלהם חסר עומק. זו נקודה עיוורת משמעותית: הרבה יותר קשה לתקן חולשה שלא יודעים על קיומה.

אין פירוש הדבר שמומחה אחד צריך לשאת באחריות של הדירקטוריון כולו. כל חברי הדירטוריון עדיין צריכים להבין כיצד סיכוני סייבר משפיעים על האסטרטגיה, התפעול, הכספים, הציות והאמון. המומחיות אמורה לשפר את עבודת הדירקטוריון, ולא להחליף אחריות משותפת.

אם כולם אחראים לסיכון הסייבר, אף אחד לא נושא באחריות

בשורה התחתונה, שני המחקרים מצביעים על אותה סוגיה בסיסית: ממשל סייבר אפקטיבי תלוי בתמונה ברורה של האחריות והסיכון.

דירקטורים צריכים לדעת מי אחראי לסיכונים המהותיים, כיצד מתקבלות החלטות, אילו ראיות עומדות מאחורי הערכת ההנהלה, אילו תלויות משפיעות על החוסן וכיצד משתנה הסיכון ברחבי הארגון. בלי תמונה כזאת, קשה לבחון את האחריות או להוכיח שהיא מתקיימת, גם כאשר כולם פועלים בתום לב.

והנקודה הקריטית: טכנולוגיה לבדה אינה יכולה ליצור אחריות בדירקטוריון, אך היא יכולה להפוך אותה לגלויה יותר, לאפשר לבחון אותה ולבסס אותה בראיות.

כאן יכולה לסייע פלטפורמת ממשל. הערך שלה אינו ביצירת עוד לוח מחוונים נפרד, אלא בחיבור הסיכונים, בעלי האחריות, הבקרות, הראיות, דרישות הציות והקשרים עם צדדים שלישיים במקום אחד.

סיכום: הדירקטוריון יישפט לפי מה שיוכל להוכיח

רגולטורים, משקיעים, לקוחות והנהלות מצפים יותר ויותר מדירקטוריונים להראות לא רק שסייבר מופיע בסדר היום, אלא גם שחברי הדירקטוריון מבינים כיצד סיכוני הסייבר מנוהלים, נבחנים ומתחברים לאסטרטגיה.

בפועל, אי אפשר לעמוד בציפייה הזאת באמצעות דיווח בלבד. לשם כך נדרשים דירקטוריונים שמוכנים לבחון את הנחות היסוד שלהם, ארגונים שמסוגלים להוכיח אחריות ולא רק להצהיר עליה, ותהליכי ממשל שהופכים את הסייבר מסוגיה טכנית לשיקול עסקי.

הדירקטוריונים שמפקחים היטב על סיכוני סייבר לא יהיו בהכרח אלה שמקבלים את מרב המידע. אלה יהיו הדירקטוריונים שיודעים לאתגר את מה שמוצג להם, לזהות מה חסר ולחבר בין סיכוני הסייבר להחלטות שמעצבות את עתיד הארגון.

לקריאה נוספת

בלוג זה מבוסס על תובנות מן המקורות הבאים:

  • Lowry, Michelle R., Anthony Vance, and Marshall D. Vance. "Inexpert supervision: Field evidence on boards’ oversight of cybersecurity." Management Science 72.2 (2026): 783-804. https://doi.org/10.1287/mnsc.2023.0414

שאלות נפוצות

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות