עודכן לאחרונה: 11 באוגוסט 2026
תשובה קצרה: ביטוח סייבר לעסקים נועד לסייע במימון ובהפעלת תגובה מקצועית לאירוע דיגיטלי, ובכפוף לתנאי הפוליסה עשוי לכסות הוצאות של העסק עצמו ותביעות של צדדים שלישיים. הוא אינו תחליף לאבטחת מידע, לגיבויים או לתוכנית המשכיות עסקית. התאמה נכונה מתחילה במיפוי המערכות, המידע, הספקים והבקרות של העסק — וממשיכה בבדיקת הגדרות הכיסוי, החריגים, גבולות המשנה וחובת הדיווח.
מהו ביטוח סייבר לעסקים?
פוליסת סייבר היא כלי להעברת חלק מהסיכון הכלכלי הנובע מאירועים כגון חדירה למערכות, דליפת מידע, כופרה, השבתה, טעות אנוש או פגיעה מצד ספק טכנולוגי. הכיסוי משתנה מאוד בין פוליסות, ולכן אין להניח שאירוע המכונה "אירוע סייבר" מכוסה אוטומטית.
לרוב בוחנים שני רבדים: נזקי המבוטח עצמו (First Party) ואחריות כלפי אחרים (Third Party). בכל רובד יש תנאים, חריגים, השתתפות עצמית וגבולות אחריות נפרדים.
כיסויים אפשריים לנזקי העסק עצמו
- תגובה לאירוע: חקירה פורנזית, צוות תגובה, ייעוץ משפטי וניהול האירוע באמצעות ספקים מאושרים.
- שחזור נתונים ומערכות: הוצאות סבירות להשבה או שחזור, בכפוף להגדרות ולגבולות הפוליסה.
- הפסקת פעילות: אובדן רווח גולמי או הוצאות תפעול נוספות לאחר תקופת המתנה, למשך תקופת שיפוי מוגדרת.
- סחיטה וכופרה: הוצאות משא ומתן ותשלום, רק אם הכיסוי קיים ורק בכפוף לדין, לסנקציות ולתנאי המבטח.
- ניהול משבר: יחסי ציבור, מוקד פניות, ניטור או הודעות לנפגעים — כאשר נדרשים ומכוסים.
- תקלה אצל ספק: לעיתים ניתן להרחיב השבתה או אירוע אצל ספק ענן, שירות מנוהל או ספק תשתית שהוגדר בפוליסה.
יש לבדוק האם הוצאות התגובה משולמות בתוך גבול האחריות הכולל או בנוסף לו, מי רשאי להזמין ספקים, והאם נדרש אישור מוקדם של המבטח.
כיסויים אפשריים לאחריות כלפי צדדים שלישיים
- הגנה מפני טענה לפגיעה בפרטיות או לחשיפה בלתי מורשית של מידע;
- תביעות עקב כשל באבטחת מערכות או העברת נוזקה לצד אחר;
- הוצאות הגנה בבירור רגולטורי, כאשר ההליך נכלל בהגדרת הכיסוי;
- קנסות או עיצומים רק כאשר הדבר מותר לפי דין ורק אם נכללו במפורש;
- אחריות מדיה דיגיטלית, כגון טענות מסוימות לפרסום פוגע או הפרת זכויות — אם נרכשה הרחבה מתאימה.
הפוליסה אינה מבטלת את חובות העסק לפי הדין. רשות שוק ההון מפקחת על חברות הביטוח, אך תנאי הפוליסה הספציפית והרשימה המצורפת הם שקובעים את היקף הכיסוי בפועל.
הונאת העברת כספים אינה תמיד כיסוי סייבר
אירועי התחזות, דיוג, שינוי פרטי חשבון של ספק או הוראת תשלום מזויפת עשויים להיכלל רק בהרחבה ייעודית של Social Engineering, Crime או Funds Transfer Fraud. לעיתים הכיסוי כפוף לגבול משנה נמוך, לאימות טלפוני או לבקרת אישור כפול. עסק שמבצע העברות כספיות צריך לבדוק את הנושא בנפרד ולא להסתפק בכותרת "ביטוח סייבר".
חוק הגנת הפרטיות ותקנות אבטחת המידע
חוק הגנת הפרטיות ותקנות הגנת הפרטיות (אבטחת מידע) מטילים חובות על גופים המחזיקים ומעבדים מידע אישי. הרשות להגנת הפרטיות מפרסמת מדריך יישום לתקנות אבטחת המידע וכן שאלות ותשובות מעודכנות.
במאגרים שעליהם חלה רמת אבטחה בינונית או גבוהה עשויה לקום חובת דיווח מיידי לרשות על אירוע אבטחה חמור, בהתאם להגדרות ולנסיבות. אין להסתמך על הפוליסה כדי לקבוע אם קיימת חובה. בעת אירוע יש לערב ייעוץ משפטי מתאים ולבדוק את מדיניות הדיווח של הרשות ואת טופס הדיווח הרשמי.
איך מתכוננים להצעת ביטוח מדויקת?
טופס ההצעה הוא חלק מהותי מתהליך החיתום. יש להשיב באופן מלא ומדויק ולשמור העתק של התשובות והמסמכים שנמסרו. לפני פנייה למבטחים מומלץ למפות:
- סוגי המידע שנאספים: פרטי לקוחות, תשלומים, מידע רפואי, עובדים או מידע מסחרי;
- מספר הרשומות, מיקום האחסון והמדינות שבהן מתבצע עיבוד מידע;
- מערכות קריטיות והזמן המרבי שהעסק מסוגל לפעול בלעדיהן;
- ספקי ענן, סליקה, תוכנה, תמיכה מרחוק ושירותים מנוהלים;
- גישה מרחוק, הרשאות מנהל, עובדים זמניים וספקי משנה;
- גיבויים, הפרדתם מהרשת ובדיקת יכולת שחזור;
- אימות רב־שלבי, ניהול עדכונים, EDR או אנטי־וירוס, הצפנה והדרכות עובדים;
- אירועים, חשדות, תקלות או דרישות קודמות — גם אם לא הפכו לתביעה.
בקרות אבטחה שבדרך כלל נבדקות בחיתום
המבטח עשוי לבקש הוכחות ולא רק תשובת כן או לא. בין היתר נבדקים אימות רב־שלבי בדואר, בגישה מרחוק ובחשבונות מנהל; גיבויים מופרדים; עדכוני אבטחה; ניהול הרשאות; הגנת נקודות קצה; הדרכות דיוג; תוכנית תגובה; וסריקות או בדיקות תקופתיות.
מערך הסייבר הלאומי ממליץ במדריך היערכות למתקפת כופרה בין היתר על גיבויים נפרדים, אימות דו־שלבי, עדכונים ותוכנית תגובה. כאשר העסק תלוי בספקים, ניתן להיעזר גם בשאלון שרשרת האספקה של מערך הסייבר.
מה לבדוק בהשוואת פוליסות?
- הגדרת אירוע: חדירה זדונית בלבד או גם טעות אנוש, כשל מערכת ואירוע אצל ספק.
- גבול אחריות: הסכום הכולל, גבולות לכל כיסוי וגבולות משנה לכופרה, הונאה וספקים.
- השתתפות עצמית: סכום כספי, תקופת המתנה להשבתה או שילוב ביניהם.
- תקופת שיפוי: כמה זמן נמדד אובדן ההכנסה ומהי שיטת החישוב.
- הוצאות תגובה: האם הן מקטינות את הגבול ומי רשאי לאשר ספקים.
- פאנל ספקים: חוקרים, עורכי דין, מנהלי משבר ומשא ומתן; האם ניתן להשתמש בספק קיים של העסק.
- ספקי ענן ותשתית: אילו ספקים ואילו סוגי השבתה נכללים.
- תחולה גאוגרפית ושיפוט: מקום האירוע, מיקום הנתונים ומדינת התביעה.
- החרגות: אירוע ידוע, מצג לא נכון, מערכות לא נתמכות, תשתית ציבורית, קניין רוחני, מלחמה ואירוע סייבר מערכתי.
- חובת הקטנת נזק: אילו בקרות חייבות להישמר לאורך תקופת הביטוח ואיך מדווחים על שינוי.
מה עושים כשמתגלה אירוע סייבר?
- מפעילים את תוכנית התגובה: מערבים את האחראים בארגון ומבודדים מערכות שנפגעו לפי הנחיית איש מקצוע. אין למחוק מידע או לפרמט לפני שימור ראיות.
- שומרים תיעוד: לוגים, הודעות, כתובות, קבצים חשודים, צילומי מסך וציר זמן של הפעולות.
- מדווחים למבטח או לסוכן: בהקדם ובהתאם לפוליסה, לפני התקשרות מהותית עם ספק חיצוני או התחייבות לתשלום.
- מקבלים סיוע מקצועי: צוות IR, ייעוץ משפטי, פרטיות, תקשורת והמשכיות עסקית לפי סוג האירוע.
- בודקים חובות דיווח: לרשות להגנת הפרטיות, לרגולטור ענפי, ללקוחות או לגורמים חוזיים — בהתאם לדין ולנסיבות.
- מדווחים למערך הסייבר: השירות הרשמי לדיווח על אירוע סייבר פועל באמצעות מרכז 119. דיווח למערך אינו מחליף דיווח לרגולטור אחר כאשר קיימת חובה.
חריגים ונקודות רגישות
אירוע שהיה ידוע לפני תחילת הביטוח, מידע לא מדויק בטופס ההצעה, הפרה מכוונת, התחייבות חוזית חריגה או פעילות שאינה מתוארת בעסק עלולים לפגוע בכיסוי. גם "כיסוי כופרה" אינו אישור אוטומטי לשלם: יש שיקולי חוק, סנקציות, בטיחות, חקירה והוראות המבטח.
יש לבדוק גם האם נזק לציוד, נזק גוף, קניין רוחני, אחריות מקצועית טכנולוגית או הונאת עובדים דורשים פוליסה אחרת. ביטוח סייבר, אחריות מקצועית, פשע, רכוש ואובדן רווחים יכולים להשלים זה את זה אך אינם חופפים לחלוטין.
שאלות נפוצות
האם עסק קטן באמת צריך ביטוח סייבר?
ההחלטה תלויה במידע שהעסק מחזיק, בתלות שלו במערכות, בהתחייבויות ללקוחות וביכולת לממן תגובה והשבתה. גם עסק קטן עשוי להיות תלוי בדואר, סליקה, ענן וספקים, ולכן כדאי לבצע הערכת סיכון ולא להחליט לפי גודל בלבד.
האם הפוליסה מכסה כל דליפת מידע?
לא. יש לבדוק מהי ההגדרה של אירוע פרטיות, מי גרם לו, היכן נשמר המידע, מתי התגלה והאם נשמרו תנאי האבטחה והדיווח.
האם ביטוח מחליף תקן אבטחה או סקר סיכונים?
לא. המבטח עשוי לדרוש בקרות, אך קבלת הפוליסה אינה אישור שהעסק עומד בכל דין או תקן. האחריות לניהול הסיכון נשארת בארגון.
כמה עולה ביטוח סייבר?
אין מחיר אחיד. הפרמיה וההשתתפות העצמית מושפעות מהמחזור, תחום הפעילות, סוג וכמות המידע, תביעות קודמות, ספקים, גבולות הכיסוי ורמת הבקרות. הצעה זולה יותר עלולה לכלול גבולות משנה או חריגים רחבים יותר.
סיכום מעשי
פוליסת סייבר טובה מתחילה בהצהרה מדויקת של הסיכון ומסתיימת בתהליך תגובה שניתן להפעיל בזמן אמת. לפני רכישה יש להשוות את ההגדרות, גבולות המשנה, תקופות ההמתנה, ספקי השירות, אירועי שרשרת אספקה והחריגים — ולשמור רצף בין מערך האבטחה, תוכנית ההמשכיות ותנאי הביטוח.
המידע במאמר הוא כללי ואינו ייעוץ משפטי, טכנולוגי או ביטוחי. הדין, תנאי הפוליסה ונסיבות האירוע הם הקובעים.
מקורות רשמיים
- מאגר החקיקה הלאומי — חוק הגנת הפרטיות
- הרשות להגנת הפרטיות — מדריך לתקנות אבטחת מידע
- הרשות להגנת הפרטיות — שאלות ותשובות בנושא אבטחת מידע
- הרשות להגנת הפרטיות — דיווח על אירוע אבטחה חמור
- מערך הסייבר הלאומי — דיווח על אירוע סייבר ומרכז 119
- מערך הסייבר הלאומי — היערכות למתקפת כופרה
- מערך הסייבר הלאומי — ניהול סיכוני שרשרת אספקה
- רשות שוק ההון, ביטוח וחיסכון