מה זה ניהולי סיכוני ספקים (TPRM)? מדריך מעשי לחברות ישראליות
תוכן העניינים
ניהול סיכוני ספקים (TPRM) הוא הדיסציפלינה ששולטת בסיכון שהארגון יורש מהספקים שלו: כל ספק SaaS, אינטגרטור, חברת מיקור חוץ ושותף לוגיסטי עם גישה למערכות, למידע או למתקנים מרחיב את משטח התקיפה שלכם אל מעבר לגבולות הארגון. המדריך הזה מסביר איך מחזור ה-TPRM עובד בפועל, מה תיקון 13 לחוק הגנת הפרטיות דורש עכשיו מחברות ישראליות ביחס לספקיהן, ובאיזו נקודה התהליך גדל מעבר לאקסל.
המדריך נכתב עבור CISO-ים, מנהלי אבטחת מידע ומנהלי תפעול בחברות ישראליות שכבר חושדים שרשימת הספקים שלהם ארוכה מרשימת ההערכות שביצעו
כל חברה ישראלית היא גם ספק וגם לקוח
בשוק הישראלי הצפוף כמעט אף חברה לא משחקת תפקיד אחד בלבד בשרשרת האספקה. אותו ארגון ממלא שאלוני אבטחה שמגיעים מלקוחות אנטרפרייז וגופים ממשלתיים ותלוי בעשרות ספקים משלו, שאמורים לענות על אותן שאלות בדיוק. המיקום הכפול הזה שימושי: השאלונים שאתם מקבלים הם תצוגה מקדימה של מה שהלקוחות שלכם, וגם הרגולטור, מצפים לראות בתוכנית ניהול סיכוני הספקים שלכם.
האיום אינו תיאורטי. מערך הסייבר הלאומי (INCD) הזהיר שוב ושוב שתקיפה דרך שרשרת האספקה היא וקטור מועדף נגד ארגונים ישראליים, וכמה אירועים שפורסמו בשנים האחרונות חזרו על אותו דפוס: ספק IT או אחסון אחד נפרץ, והנזק התגלגל בבת אחת לעשרות לקוחות במורד השרשרת. לתקוף ספק חלש אחד פשוט זול יותר מלתקוף כל אחד מלקוחותיו בנפרד.
מחזור החיים של ניהול סיכוני ספקים
-
- מיפוי. רושמים כל צד שלישי עם גישה למערכות, למידע או למתקנים מתחילים מהנהלת חשבונות ומלוגי ה-SSO, לא מהזיכרון. מניסיון הביקורות של IPV Security בחברות Mid-Market ישראליות, רשימת הספקים שמחזיק צוות האבטחה והרשימה שמפיקה הנהלת החשבונות נבדלות בדרך כלל ב-30–50 אחוז; הפער הזה הוא בדיוק המקום שבו יושב הסיכון.
- סיווג לרמות. מסווגים ספקים לפי מה שהם יכולים להשיג: מידע אישי, מערכות ייצור, גישה פיזית או כלום. שלוש רמות מספיקות, והרמה מכתיבה את כל ההמשך. לשיטת עבודה מסודרת ראו את המדריך שלנו לסיווג סיכוני ספקים על פני 50 ספקים.
- הערכה. עומק ההערכה נגזר מהרמה: שאלון מלא עם ראיות לספקי רמה 1, טופס קצר לרמה 3. מעריכים מחדש בקצב שהרמה קובעת לא "כשנזכרים".
- חוזה. מעגנים את האבטחה בהסכם: הודעה על אירוע תוך מספר שעות מוגדר, זכות ביקורת, תנאי עיבוד מידע וחובות בסיום ההתקשרות. שאלון בלי חוזה מאחוריו הוא סקר, לא בקרה.
- ניטור מתמשך. עוקבים אחרי הסמכות ISO 27001 שפגות, אירועים אצל ספקים בחדשות ושינויים במה שהספק ניגש אליו. ספק רמה 1 שהוערך לפני 18 חודשים הוא, לכל דבר מעשי, ספק שלא הוערך.
6. סיום התקשרות. מבטלים גישות, מקבלים אישור בכתב על השבה או מחיקה של המידע, וסוגרים את התיק. זה השלב שמדלגים עליו הכי הרבה וזה שתיקון 13 הופך את הדילוג עליו למסוכן ביותר.
מה תיקון 13 דורש מחברות ומהספקים שלהן
לגורם מעבד חיצוני "מחזיק" בלשון החוק נשארת אחראית עליו. בפועל זה אומר: הסכם כתוב שמגדיר את מטרות העיבוד, אמצעי האבטחה הנדרשים ומה קורה למידע בסיום ההתקשרות; וידוא שהספק אכן מיישם את האמצעים; וחשיפה לעיצומים כספיים מהרשות להגנת הפרטיות כשכשל אצל הספק הופך לאירוע שלכם. המדריך שלנו לתיקון 13 מפרט את מלוא החובות.
לחברות ישראליות שמוכרות לאירופה יש שכבה שנייה: NIS2 (דירקטיבה (EU) 2022/2555) מחייבת את לקוחותיהן האירופיים לנהל את אבטחת שרשרת האספקה, והלקוחות מגלגלים את הדרישות במורד השרשרת כפי שמסביר המדריך שלנו על NIS2 ליצואנים ישראליים, השאלונים מתארכים וסעיפי החוזה מתקשחים.
שאלוני אבטחה שעושים נכון
השאלון הוא הכלי המנוצל לרעה ביותר ב-TPRM. כשעושים אותו נכון, הוא מציית לכמה כללים: אורך שמותאם לרמת הספק (טופס של 300 שאלות לחברת שליחויות מבטיח שלא תתקבל תשובה), שאלות שמאורגנות סביב תחומים מוכרים כמו Annex A של ISO 27001:2022 כדי שספקים יוכלו למחזר ראיות קיימות, דרישה להוכחות הסמכה, תקציר מבדק חדירה, מדיניות ולא הצהרות כן/לא, דדליין ברור עם בעלים למעקב, וניקוד תשובות שמזין החלטה: אישור, אישור בתנאים או דחייה. שאלון שהתשובות עליו לא משנות דבר מעולם לא היה בקרה.
מתי ניהול סיכוני ספקים באקסל נשבר
רוב התוכניות בישראל מתחילות באקסל, וזה עובד עד בערך 20 ספקים פעילים. ואז מופיעים הסימנים: תאריכי הערכה חוזרת חולפים בלי שאיש שם לב, גרסאות שאלונים חיות בשרשורי מייל, אף אחד לא עוקב אילו הסמכות פגות ברבעון הקרוב, וכשלקוח או מבקר שואל "אילו מהספקים שלכם ניגשים למידע אישי?" הרכבת התשובה לוקחת ימים. בנקודה הזו המתודולוגיה בדרך כלל תקינה; המעקב הוא שקרס.
איך CISOteria מנהלת סיכוני ספקים
מודול ה-TPRM של CISOteria מריץ את מחזור החיים במקום אחד: מלאי ספקים עם סיווג לרמות, שאלונים שמופצים, מנוקדים ונרדפים אוטומטית, תאריכי הסמכה והערכה חוזרת עם תזכורות מובנות, וממצאי ספקים שמקושרים למרשם הסיכונים הארגוני כך שסיכון ספקים מופיע באותה תמונת הנהלה כמו כל סיכון אחר. לפרטי המודול: [מודול TPRM → /he/module/tprm/].
לסיכום
ניהול סיכוני ספקים הוא מחזור של שישה שלבים עם שני קצוות סלחניים פחות מכולם מיפוי מלא בהתחלה וסיום התקשרות ממושמע בסוף ובישראל, תיקון 13 הפך אותו מ-Best Practice לאחריות משפטית. סווגו את הספקים לרמות, התאימו את המאמץ לרמה ושמרו על הקצב. כשמספר הספקים הופך את המעקב הידני לצוואר הבקבוק קבעו הדגמה של מודול ה-TPRM של CISOteria או התחילו התנסות חינם.
לקריאה נוספת
פוסט בלוג זה התבסס על התובנות שהוצגו ב: Lazarov, W., Seda, P., Martinasek, Z., & Kummel, R. (2025). Penterep: Comprehensive penetration testing with adaptable interactive checklists. Computers & Security, 154, 104399.
מזהה דיגיטלי: https://doi.org/10.1016/j.cose.2025.104399
שאלות נפוצות
ניהול סיכוני ספקים הוא תהליך מתמשך: יודעים אילו ספקים חיצוניים יכולים להשפיע על האבטחה שלכם, מדרגים אותם לפי הגישה שיש להם, מעריכים את המסוכנים שבהם, מעגנים חובות בחוזה ובודקים מחדש לפי לוח זמנים. תוצרי הליבה הם מלאי ספקים מלא וקצב הערכה שנגזר מרמת הסיכון.
כן, כשספקים מעבדים מידע אישי. חוק הגנת הפרטיות, שחודד בתיקון 13 (בתוקף מאוגוסט 2025), מותיר את האחריות אצל החברה גם כשהמידע נמסר ל"מחזיק" חיצוני: נדרש הסכם כתוב שמסדיר את אמצעי האבטחה, ונדרש לוודא שהם מיושמים. רגולטורים ענפיים בפיננסים ובבריאות מוסיפים חובות פיקוח משלהם
לרוב החברות בישראל שלוש רמות מספיקות: רמה 1 לספקים עם גישה למידע אישי או למערכות ייצור, רמה 2 לגישה משמעותית אך מוגבלת, רמה 3 לכל השאר. כל רמה קובעת את עומק ההערכה ואת תדירותה שנתית עם ראיות ברמה 1, טופס קל ברמה 3.
שאלות שמותאמות לרמת הספק, מאורגנות סביב תחומים מוכרים (בקרת גישה, הצפנה, תגובה לאירועים, המשכיות עסקית Annex A של ISO 27001:2022 הוא שלד מעשי), ודרישת ראיות במקום תשובות כן/לא. קובעים דדליין, מנקדים את התשובות ומחברים את הציון להחלטת אישור
סביב 20 ספקים פעילים, ניהול סיכוני ספקים באקסל מתחיל לפספס תאריכי הערכה ולאבד גרסאות שאלונים במייל. המבחן המעשי: אם התשובה לשאלה "אילו ספקים נוגעים במידע האישי שלנו, ומתי כל אחד הוערך לאחרונה?" לוקחת יותר משעה שכבת המעקב קרסה וצריך פלטפורמה.