דילוג לתוכן
CISOteria
חזרה לתובנות
כללי

מה זה ניהולי סיכוני ספקים (TPRM)? מדריך מעשי לחברות ישראליות

16 ביולי 2026 8 דקות קריאה Cyber Expert
תוכן העניינים

ניהול סיכוני ספקים (TPRM) הוא הדיסציפלינה ששולטת בסיכון שהארגון יורש מהספקים שלו: כל ספק SaaS, אינטגרטור, חברת מיקור חוץ ושותף לוגיסטי עם גישה למערכות, למידע או למתקנים מרחיב את משטח התקיפה שלכם אל מעבר לגבולות הארגון. המדריך הזה מסביר איך מחזור ה-TPRM עובד בפועל, מה תיקון 13 לחוק הגנת הפרטיות דורש עכשיו מחברות ישראליות ביחס לספקיהן, ובאיזו נקודה התהליך גדל מעבר לאקסל.

המדריך נכתב עבור CISO-ים, מנהלי אבטחת מידע ומנהלי תפעול בחברות ישראליות שכבר חושדים שרשימת הספקים שלהם ארוכה מרשימת ההערכות שביצעו

כל חברה ישראלית היא גם ספק וגם לקוח

בשוק הישראלי הצפוף כמעט אף חברה לא משחקת תפקיד אחד בלבד בשרשרת האספקה. אותו ארגון ממלא שאלוני אבטחה שמגיעים מלקוחות אנטרפרייז וגופים ממשלתיים  ותלוי בעשרות ספקים משלו, שאמורים לענות על אותן שאלות בדיוק. המיקום הכפול הזה שימושי: השאלונים שאתם מקבלים הם תצוגה מקדימה של מה שהלקוחות שלכם, וגם הרגולטור, מצפים לראות בתוכנית ניהול סיכוני הספקים שלכם.

האיום אינו תיאורטי. מערך הסייבר הלאומי (INCD) הזהיר שוב ושוב שתקיפה דרך שרשרת האספקה היא וקטור מועדף נגד ארגונים ישראליים, וכמה אירועים שפורסמו בשנים האחרונות חזרו על אותו דפוס: ספק IT או אחסון אחד נפרץ, והנזק התגלגל בבת אחת לעשרות לקוחות במורד השרשרת. לתקוף ספק חלש אחד פשוט זול יותר מלתקוף כל אחד מלקוחותיו בנפרד.

מחזור החיים של ניהול סיכוני ספקים

    1. מיפוי. רושמים כל צד שלישי עם גישה למערכות, למידע או למתקנים  מתחילים מהנהלת חשבונות ומלוגי ה-SSO, לא מהזיכרון. מניסיון הביקורות של IPV Security בחברות Mid-Market ישראליות, רשימת הספקים שמחזיק צוות האבטחה והרשימה שמפיקה הנהלת החשבונות נבדלות בדרך כלל ב-30–50 אחוז; הפער הזה הוא בדיוק המקום שבו יושב הסיכון.
    2. סיווג לרמות. מסווגים ספקים לפי מה שהם יכולים להשיג: מידע אישי, מערכות ייצור, גישה פיזית  או כלום. שלוש רמות מספיקות, והרמה מכתיבה את כל ההמשך. לשיטת עבודה מסודרת  ראו את המדריך שלנו לסיווג סיכוני ספקים על פני 50 ספקים.
    3. הערכה. עומק ההערכה נגזר מהרמה: שאלון מלא עם ראיות לספקי רמה 1, טופס קצר לרמה 3. מעריכים מחדש בקצב שהרמה קובעת  לא "כשנזכרים".
    4. חוזה. מעגנים את האבטחה בהסכם: הודעה על אירוע תוך מספר שעות מוגדר, זכות ביקורת, תנאי עיבוד מידע וחובות בסיום ההתקשרות. שאלון בלי חוזה מאחוריו הוא סקר, לא בקרה.
    5. ניטור מתמשך. עוקבים אחרי הסמכות ISO 27001 שפגות, אירועים אצל ספקים בחדשות ושינויים במה שהספק ניגש אליו. ספק רמה 1 שהוערך לפני 18 חודשים הוא, לכל דבר מעשי, ספק שלא הוערך.

    6. סיום התקשרות. מבטלים גישות, מקבלים אישור בכתב על השבה או מחיקה של המידע, וסוגרים את התיק. זה השלב שמדלגים עליו הכי הרבה  וזה שתיקון 13 הופך את הדילוג עליו              למסוכן ביותר.

מה תיקון 13 דורש מחברות ומהספקים שלהן

לגורם מעבד חיצוני  "מחזיק" בלשון החוק נשארת אחראית עליו. בפועל זה אומר: הסכם כתוב שמגדיר את מטרות העיבוד, אמצעי האבטחה הנדרשים ומה קורה למידע בסיום ההתקשרות; וידוא שהספק אכן מיישם את האמצעים; וחשיפה לעיצומים כספיים מהרשות להגנת הפרטיות כשכשל אצל הספק הופך לאירוע שלכם. המדריך שלנו לתיקון 13 מפרט את מלוא החובות.

לחברות ישראליות שמוכרות לאירופה יש שכבה שנייה: NIS2 (דירקטיבה (EU) 2022/2555) מחייבת את לקוחותיהן האירופיים לנהל את אבטחת שרשרת האספקה, והלקוחות מגלגלים את הדרישות במורד השרשרת  כפי שמסביר המדריך שלנו על NIS2 ליצואנים ישראליים, השאלונים מתארכים וסעיפי החוזה מתקשחים.

שאלוני אבטחה שעושים נכון

השאלון הוא הכלי המנוצל לרעה ביותר ב-TPRM. כשעושים אותו נכון, הוא מציית לכמה כללים: אורך שמותאם לרמת הספק (טופס של 300 שאלות לחברת שליחויות מבטיח שלא תתקבל תשובה), שאלות שמאורגנות סביב תחומים מוכרים כמו Annex A של ISO 27001:2022 כדי שספקים יוכלו למחזר ראיות קיימות, דרישה להוכחות הסמכה, תקציר מבדק חדירה, מדיניות ולא הצהרות כן/לא, דדליין ברור עם בעלים למעקב, וניקוד תשובות שמזין החלטה: אישור, אישור בתנאים או דחייה. שאלון שהתשובות עליו לא משנות דבר מעולם לא היה בקרה.

מתי ניהול סיכוני ספקים באקסל נשבר

רוב התוכניות בישראל מתחילות באקסל, וזה עובד  עד בערך 20 ספקים פעילים. ואז מופיעים הסימנים: תאריכי הערכה חוזרת חולפים בלי שאיש שם לב, גרסאות שאלונים חיות בשרשורי מייל, אף אחד לא עוקב אילו הסמכות פגות ברבעון הקרוב, וכשלקוח או מבקר שואל "אילו מהספקים שלכם ניגשים למידע אישי?"  הרכבת התשובה לוקחת ימים. בנקודה הזו המתודולוגיה בדרך כלל תקינה; המעקב הוא שקרס.

איך CISOteria מנהלת סיכוני ספקים

מודול ה-TPRM של CISOteria מריץ את מחזור החיים במקום אחד: מלאי ספקים עם סיווג לרמות, שאלונים שמופצים, מנוקדים ונרדפים אוטומטית, תאריכי הסמכה והערכה חוזרת עם תזכורות מובנות, וממצאי ספקים שמקושרים למרשם הסיכונים הארגוני  כך שסיכון ספקים מופיע באותה תמונת הנהלה כמו כל סיכון אחר. לפרטי המודול: [מודול TPRM → /he/module/tprm/].

לסיכום

ניהול סיכוני ספקים הוא מחזור של שישה שלבים עם שני קצוות סלחניים פחות מכולם  מיפוי מלא בהתחלה וסיום התקשרות ממושמע בסוף  ובישראל, תיקון 13 הפך אותו מ-Best Practice לאחריות משפטית. סווגו את הספקים לרמות, התאימו את המאמץ לרמה ושמרו על הקצב. כשמספר הספקים הופך את המעקב הידני לצוואר הבקבוק  קבעו הדגמה של מודול ה-TPRM של CISOteria או התחילו התנסות חינם.

 

לקריאה נוספת

פוסט בלוג זה התבסס על התובנות שהוצגו ב: Lazarov, W., Seda, P., Martinasek, Z., & Kummel, R. (2025). Penterep: Comprehensive penetration testing with adaptable interactive checklists. Computers & Security, 154, 104399.

מזהה דיגיטלי: https://doi.org/10.1016/j.cose.2025.104399

שאלות נפוצות

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות