עודכן לאחרונה: 11 באוגוסט 2026
תשובה קצרה: ביטוח סייבר לעסק קטן או בינוני נועד לספק גישה מהירה לצוותי תגובה ולסייע במימון נזקים והוצאות בעקבות אירוע דיגיטלי, בהתאם לתנאי הפוליסה. לפני שקונים ביטוח צריך לדעת אילו מערכות משביתות את העסק, איזה מידע נשמר, מי הספקים הקריטיים ואילו בקרות אבטחה מיושמות בפועל. פוליסה טובה משלימה תוכנית הגנה והתאוששות; היא אינה מחליפה אותן.
למה עסק קטן צריך להתייחס לסיכון סייבר?
גם עסק עם מספר עובדים מצומצם עשוי להיות תלוי בדואר אלקטרוני, מערכת הנהלת חשבונות, סליקה, אתר, מערכת לקוחות, טלפונים חכמים וספקי ענן. השבתה או השתלטות על אחד מהם עלולות לעצור מכירות, שירות, גבייה ותשלום לספקים. הסיכון נקבע לפי התלות הדיגיטלית והמידע — לא רק לפי מספר העובדים.
המטרה אינה להפוך כל עסק למחלקת סייבר. המטרה היא לזהות את הנכסים החשובים, להפעיל בקרות בסיסיות, להכין אנשי קשר ולבחור כיסוי שניתן להפעיל בזמן אמת.
שלב ראשון: מפת סיכון קצרה לעסק
לפני מילוי טופס הצעה, הכינו רשימה של עמוד אחד:
- מערכות קריטיות: מה חייב לפעול כדי למכור, לתת שירות, לייצר, לשלוח או לגבות?
- מידע רגיש: פרטי לקוחות, תשלומים, מידע רפואי, נתוני עובדים, מסמכים משפטיים וקניין רוחני.
- גישה: מי מחזיק הרשאות מנהל, מי עובד מרחוק ואילו ספקים מתחברים למערכות?
- ספקים: ענן, תוכנה, סליקה, אחסון, גיבוי, תמיכה, אתר ושירות מנוהל.
- תלות בזמן: כמה זמן העסק יכול לעבוד ידנית, ומהו סדר החזרה לפעילות?
- אירועים קודמים: דיוג, אובדן מחשב, חדירה, השבתה או דרישת תשלום — גם אם לא הוגשה תביעה.
מערך הסייבר הלאומי פרסם המלצות ייעודיות לצמצום סיכוני סייבר בעסק קטן. לעסקים שזקוקים לתהליך רחב יותר קיימת גם תורת ההגנה בסייבר לארגון.
בקרות בסיסיות לפני רכישת ביטוח
מבטחים עשויים לשאול על בקרות ואף לדרוש הוכחות. יש להשיב לפי המצב בפועל, ולא לפי מה שמתוכנן לעתיד.
- אימות רב־שלבי: בדואר, בגישה מרחוק, בחשבונות מנהל ובשירותים קריטיים.
- גיבויים מופרדים: עותק שאינו מחובר דרך קבע לרשת ובדיקת שחזור תקופתית.
- עדכונים: מערכות הפעלה, תוכנות, נתבים, תוספים וציוד נתמך בלבד.
- ניהול הרשאות: לכל עובד הרשאות הדרושות לתפקידו; ביטול מיידי לעובד או ספק שעזב.
- הגנת נקודות קצה: אנטי־וירוס או EDR, חומת אש וניהול מרכזי לפי הצורך.
- הדרכת עובדים: זיהוי דיוג, בדיקת בקשות תשלום ודיווח מהיר על טעות.
- אישור תשלומים: אימות בערוץ נפרד בעת שינוי חשבון ספק ובקרה כפולה להעברות.
- תוכנית תגובה: רשימת אנשי קשר, סדר פעולות, ספק טכני וגיבוי לתקשורת.
במדריך היערכות למתקפת כופרה ממליץ מערך הסייבר הלאומי, בין היתר, על גיבויים נפרדים, אימות דו־שלבי, עדכונים ותוכנית תגובה.
מה עשויה פוליסת סייבר לכסות?
הוצאות של העסק עצמו
- חקירה פורנזית ושירותי Incident Response;
- ייעוץ משפטי, פרטיות וניהול משבר;
- שחזור נתונים ומערכות, בכפוף להגדרות;
- אובדן הכנסה והוצאות נוספות לאחר תקופת המתנה;
- סחיטה וכופרה, רק אם נרכש הכיסוי ומותר לפעול לפי דין;
- אירוע אצל ספק טכנולוגי מוגדר, אם נכלל בהרחבה;
- הודעות לנפגעים, מוקד פניות וניטור, כאשר הם נדרשים ומכוסים.
אחריות כלפי אחרים
- טענות לפגיעה בפרטיות או לחשיפה בלתי מורשית של מידע;
- טענה שכשל אבטחה של העסק פגע בלקוח או בצד שלישי;
- הוצאות הגנה בבירור רגולטורי, לפי הגדרת הפוליסה;
- אחריות מדיה דיגיטלית, אם נוספה הרחבה מתאימה;
- קנסות או עיצומים רק כאשר הם בני ביטוח לפי דין ונכללו במפורש.
אין להניח שכל סעיף קיים בכל פוליסה. יש לקרוא את ההגדרה של "אירוע", את החריגים ואת גבולות המשנה.
הונאת תשלום: פער נפוץ בעסקים קטנים
התחזות למנהל, לספק או לבנק ושינוי פרטי חשבון אינם תמיד חלק מכיסוי הסייבר הבסיסי. הכיסוי עשוי להופיע כהרחבת Social Engineering, Crime או Funds Transfer Fraud ולהיות כפוף לגבול משנה ולבקרות כמו אימות טלפוני ואישור כפול. עסק שמעביר כספים באופן שוטף צריך לבחון את הסיכון בנפרד.
איך משווים הצעות בלי להסתכל רק על המחיר?
- הגדרת המבוטח: העסק, חברות קשורות, בעלים ועובדים.
- סוג האירוע: תקיפה, טעות אנוש, כשל מערכת ואירוע אצל ספק.
- גבולות משנה: תגובה, כופרה, הונאה, ספקים, שחזור והודעות.
- השתתפות עצמית: סכום כספי ותקופת המתנה לכיסוי השבתה.
- תקופת שיפוי: משך חישוב אובדן ההכנסה.
- ספקי תגובה: מי בפאנל, האם נדרש אישור מוקדם והאם אפשר להשתמש בספק הקבוע של העסק.
- הוצאות בתוך הגבול: האם עלויות החקירה וההגנה מקטינות את גבול האחריות.
- תחולה: מדינות, מקום אחסון המידע וסמכות השיפוט.
- אירוע מערכתי: תקלה רחבה בענן או בתשתית וההגבלות החלות עליה.
- החרגות: אירוע ידוע, מערכת לא נתמכת, מצג לא נכון, הפרת התחייבות אבטחה, מלחמה וקניין רוחני.
חוק הגנת הפרטיות: מה קשור לעסק קטן?
חוק הגנת הפרטיות ותקנות הגנת הפרטיות (אבטחת מידע) חלים לפי נסיבות המאגר והפעילות, ולא לפי תווית שיווקית של "עסק קטן". הרשות להגנת הפרטיות מפרסמת מדריך לתקנות אבטחת המידע ושאלות ותשובות ליישומן.
כאשר מתקיים אירוע אבטחה חמור עשויה לחול חובת דיווח מיידי לרשות, בהתאם לרמת האבטחה ולהגדרות הדין. יש לבדוק זאת עם גורם משפטי מתאים ולהשתמש, בעת הצורך, בטופס הדיווח הרשמי. הודעה למבטח אינה מחליפה חובה רגולטורית.
תוכנית תגובה של דף אחד
בעסק קטן אין תמיד צוות ייעודי. לכן התוכנית צריכה להיות קצרה, זמינה גם כשהמערכות מושבתות ומוכרת לבעלי התפקידים:
- מי מוסמך להכריז על אירוע ולקבל החלטות;
- איך יוצרים קשר עם ספק המחשוב, הסוכן, המבטח והייעוץ המשפטי;
- אילו מערכות מבודדים ומי שומר לוגים וראיות;
- איך ממשיכים שירות, גבייה ותשלום באופן חלופי;
- מי בודק חובות דיווח ללקוחות ולרגולטורים;
- מי מאשר הודעה לציבור או מענה ללקוחות;
- איך משחזרים מהגיבוי ובודקים שהחדירה אינה חוזרת.
מה עושים בדקות הראשונות של אירוע?
- לא למחוק, לפרמט או להתקין מחדש לפני קבלת הנחיה מקצועית ושימור ראיות.
- לבודד ציוד חשוד לפי הנחיית איש מקצוע ולמנוע התפשטות.
- לתעד שעה, סימנים, הודעות, פעולות, כתובות וקבצים חשודים.
- להודיע לסוכן או למבטח בהתאם לפוליסה לפני הזמנת ספקים או התחייבות לתשלום.
- להפעיל ייעוץ טכני ומשפטי ולבדוק חובות דיווח.
- לדווח למערך הסייבר הלאומי באמצעות השירות הרשמי ומרכז 119. דיווח זה אינו מחליף חובה כלפי רגולטור אחר.
ספקים ושרשרת אספקה
עסק קטן נשען לעיתים על ספק יחיד שמנהל את הדואר, הגיבויים והגישה מרחוק. יש לדעת מי מחזיק הרשאות, כיצד הן מבוטלות, היכן נשמרים גיבויים, מה זמן התגובה, מי מדווח על אירוע ומהי אחריות הספק בחוזה. ניתן להיעזר בשאלון שרשרת האספקה של מערך הסייבר הלאומי.
בפוליסה יש לבדוק אם אירוע אצל ספק נחשב אירוע מכוסה, האם הספק חייב להיות נקוב בשם ומהם גבול המשנה ותקופת ההמתנה.
שאלות נפוצות
כמה עולה ביטוח סייבר לעסק קטן?
אין מחיר אחיד. העלות מושפעת מסוג המידע, המחזור, תחום הפעילות, התלות במערכות, ספקים, אירועים קודמים, בקרות האבטחה, הגבולות וההשתתפות העצמית. השוואה נכונה בוחנת גם את גבולות המשנה והחריגים.
האם שירותי ענן פוטרים את העסק מאחריות?
לא. ספק ענן יכול לנהל חלק מהתשתית, אך העסק עדיין צריך לנהל משתמשים, הרשאות, הגדרות, מידע, ספקים וחובות לפי דין. יש לבדוק גם מה מכוסה במקרה שהספק עצמו מושבת.
האם גיבוי מספיק כדי להתמודד עם כופרה?
גיבוי הוא רכיב חשוב, אך נדרש לבדוק שאפשר לשחזר ממנו, שהוא מופרד ושמערכות אינן מוחזרות לפני ניקוי נתיב התקיפה. נדרשת גם תוכנית תגובה והמשכיות.
האם אפשר לקנות ביטוח אחרי שמתגלה אירוע?
אירוע או נסיבה ידועים חייבים בגילוי ועשויים להיות מוחרגים. אין להסתיר מידע בטופס ההצעה. בעת חשד לאירוע יש לטפל בו תחילה ולמסור מידע מלא למבטח.
סיכום: סדר פעולות מעשי
לעסק קטן ובינוני מומלץ לפעול בסדר פשוט: למפות מערכות ומידע, ליישם בקרות בסיסיות, לבדוק שחזור, להכין תוכנית תגובה, למלא הצעה מדויקת, להשוות כיסויים וחריגים ולתרגל למי מתקשרים. כך הביטוח הופך מחוזה שנשמר במגירה לחלק מתוכנית ההמשכיות העסקית.
המידע במאמר הוא כללי ואינו ייעוץ משפטי, טכנולוגי או ביטוחי. הדין, תנאי הפוליסה והנסיבות הפרטניות הם הקובעים.
מקורות רשמיים
- מערך הסייבר הלאומי — המלצות לעסק קטן
- מערך הסייבר הלאומי — תורת ההגנה בסייבר לארגון
- מערך הסייבר הלאומי — היערכות למתקפת כופרה
- מערך הסייבר הלאומי — דיווח על אירוע סייבר
- מערך הסייבר הלאומי — ניהול סיכוני שרשרת אספקה
- מאגר החקיקה הלאומי — חוק הגנת הפרטיות
- הרשות להגנת הפרטיות — מדריך לתקנות אבטחת מידע
- הרשות להגנת הפרטיות — דיווח על אירוע אבטחה חמור