השינויים ב־ISO 27799:2025 – מה המשמעות עבור מנהלים בארגוני בריאות?

פתיחה

בשנים האחרונות עולמות הבריאות והטכנולוגיה מתמזגים בקצב מסחרר. מערכות מידע רפואיות, טלפונים חכמים, בינה מלאכותית ורפואה מרחוק הפכו לחלק בלתי נפרד מהעבודה היומיומית. לצד ההזדמנויות – עולה גם איום גובר על אבטחת המידע והפרטיות של מטופלים. בדיוק כאן נכנס לתמונה תקן ISO 27799, המגדיר כיצד יש לנהל אבטחת מידע במערכות בריאות.

מהדורת 2025 של התקן מביאה עמה שינויים עמוקים. עבור מנהלים כלליים בארגוני בריאות – זהו לא עוד עדכון טכני ל־IT, אלא מהלך אסטרטגי שמשפיע על אמון הציבור, עמידה ברגולציה וחוסן הארגון בטווח הארוך. הפוסט הזה יסביר מה משתנה, אילו טעויות כדאי להימנע מהן, ומה הצעדים הנכונים להיערכות כבר היום.



רקע והקשר רגולטורי

מהו ISO 27799? זהו התקן הבינלאומי שמגדיר מסגרת לניהול אבטחת מידע בתחום הבריאות, תוך התאמה ייחודית לרגישות המידע הרפואי. הוא מבוסס על תקן ISO/IEC 27002, אך מותאם למציאות של ארגוני בריאות.

מה משתנה במהדורת 2025?

  • אימוץ מלא של מבנה ISO/IEC 27002:2022 – מעבר מ־14 קטגוריות ל־4 קטגוריות עיקריות: בקרות ארגוניות, בקרות אנשים, בקרות פיזיות, בקרות טכנולוגיות.
  • הוספת בקרות ייעודיות לתחום הבריאות (HLT), לדוגמה: זיהוי ייחודי של נתוני מטופלים, אימות נתונים מוצגים, תקשורת חירום, עקרונות Zero Trust.
  • החלפת תקן ISO 14441:2013, שעסק בפרטיות ואבטחה של רשומות רפואיות אלקטרוניות.
  • הרחבת ההיקף – התקן החדש מתייחס גם לציוד רפואי דיגיטלי ותוכנות לניהול סביבה טיפולית.
  • לוחות זמנים: ההצבעה על הטיוטה בינואר–אפריל 2025, פרסום רשמי בהמשך השנה, ותקופת מעבר של שלוש שנים לארגונים מוסמכים .

במילים אחרות – התקן מתעדכן למציאות של סייבר מתוחכם, שירותי בריאות דיגיטליים ושימוש הולך וגובר בנתוני מטופלים לצורכי טיפול ומחקר.



טעויות נפוצות של מנהלים בהיערכות לשינויים תקניים

  1. התייחסות לנושא כ"בעיה של ה־IT" בלבד – כאשר ההנהלה אינה רואה באבטחת מידע נושא אסטרטגי, האחריות נדחקת למטה. בפועל, ההשלכות הן ניהוליות, משפטיות וציבוריות.
  2. חוסר השקעה בהדרכה והובלת שינוי תרבותי – גם המערכות המתקדמות ביותר לא יעזרו אם הצוותים הרפואיים והמנהלים אינם מבינים את החשיבות.
  3. היערכות מאוחרת – דחיית ההיערכות לרגע האחרון מובילה לפרויקטים חפוזים ויקרים יותר.
  4. התעלמות מהפן הציבורי – דליפת מידע רפואי אינה רק אירוע טכני; היא משבר אמון מול מטופלים, תקשורת ורגולטורים.



צעדים נכונים ליישום – מה נדרש ממנהלים בכירים

1. גיבוש אסטרטגיה ארגונית

התקן החדש מציב רף גבוה יותר. נדרש מסמך אסטרטגי ברמה הנהלתית שמגדיר את חזון הארגון לניהול אבטחת מידע בבריאות.

2. יצירת מחויבות הנהלה ותקצוב נכון

היערכות מוצלחת דורשת השקעה בתשתיות, הכשרות, ייעוץ ובקרה שוטפת. ההנהלה צריכה לאשר תקציב ייעודי ולא להסתפק ב"תוספות" לפרויקטי IT קיימים.

3. חיבור בין אנשי טכנולוגיה, צוותים קליניים והנהלה

אבטחת מידע היא נושא חוצה־מערכות. נדרשת שפה משותפת שתאפשר ל־CISO, לרופאים, לאחיות ולמנהלים לדבר באותו מגרש.

4. בניית תרבות ארגונית של אחריות משותפת

מדובר בשינוי תודעתי – כל עובד בארגון, מהקבלה ועד להנהלה הבכירה, שותף לאחריות על שמירת המידע.

5. אימוץ עקרונות Zero Trust

במקום להסתמך על "גבולות" אבטחה, המהדורה החדשה מדגישה גישה של בדיקה מתמדת והגבלת הרשאות. זהו לא רק נושא טכנולוגי – אלא תפיסת ניהול של זהירות מתמדת.

(טיפ לניהול: מנו מוביל שינוי מההנהלה שירכז את ההיערכות, יתקשר לצוותים, ויוודא שהמסרים עוברים מהחזון הארגוני ועד לפעולות היומיומיות.)



סיפור מקרה מהשטח

ב־2016, עם עדכון התקן הקודם, בית חולים בינוני באירופה דחה את ההיערכות מתוך מחשבה שמדובר ב"עוד פרוצדורה טכנית". שנה לאחר מכן, חווה הארגון מתקפת כופר שהביאה להשבתת חדרי ניתוח ולנזק כספי ותדמיתי עצום. ועדת הבדיקה גילתה שהיערכות מוקדמת לפי התקן הייתה יכולה לצמצם משמעותית את הפגיעה.

לעומת זאת, רשת מרפאות בצפון אמריקה בחרה להשקיע בהיערכות מוקדמת – כולל הכשרה למנהלים, שדרוג נהלים ותרגילי חירום. כאשר חוותה ניסיון מתקפה, היא הצליחה לבלום אותו במהירות, ובמקביל הציגה לציבור שקיפות ויכולת שליטה. התוצאה: לא רק שנמנע נזק, אלא המהלך חיזק את אמון המטופלים.



שאלות נפוצות (FAQ)

כמה זמן יש לארגון להיערך?
צפויה תקופת מעבר של שלוש שנים מהפרסום הרשמי, אך בפועל ההיערכות דורשת זמן ולכן מומלץ להתחיל כבר עכשיו.

האם התקן מחייב כל ארגון בריאות או רק מוסדות גדולים?
התקן רלוונטי לכל גורם שמחזיק מידע רפואי – מבתי חולים ועד מרפאות פרטיות וספקי שירותי בריאות דיגיטליים.

מה הקשר בין התקן לבין אחריות משפטית במקרה של דליפת מידע?
יישום התקן אינו חסינות משפטית, אך הוא מראה על ניהול אחראי ועשוי להוות קו הגנה משמעותי מול רגולטורים ותביעות.

האם התקן רלוונטי גם לשירותי בריאות דיגיטליים וסטארטאפים בתחום הבריאות?
בהחלט. התקן החדש כולל התייחסות רחבה גם לציוד דיגיטלי, אפליקציות רפואיות ומערכות ענן.


סיכום וקריאה לפעולה

השינויים במהדורת 2025 של ISO 27799 הם לא "עוד עדכון טכני", אלא תמרור ברור למנהלים: ניהול אבטחת מידע הוא חלק בלתי נפרד מהאסטרטגיה הארגונית. מי שיתייחס לכך כאל השקעה, יזכה לאמון הציבור, לעמידה ברגולציה וליתרון תחרותי. מי שידחה – עלול לשלם מחיר כבד.

הקריאה לפעולה ברורה: התחילו היום. מנו מוביל שינוי, בנו תוכנית רב־שנתית, השקיעו בהכשרות והראו לעובדים ולציבור שהמידע שלהם בידיים בטוחות.

באנר Editorial תלת-ממדי המציג מערכת קלינית המחוברת לשכבות של מודל AI, מסמכי איכות, בקרות וניטור ביצו
By Ronit Sade • October 1, 2026
ה-FDA פתח דיון על רגולציית מכשור רפואי מבוסס GenAI. כך נערכים לסיווג סיכון, אימות, ניטור, בקרת שינויים וניהול ספקי מודלים.
איור מערכתי תלת־ממדי נקי המציג שני מסלולי בדיקה רגולטוריים נפרדים, עם מסמכים ונקודות אימות, המתכנסים
By Ronit Sade • September 24, 2026
פורטל חדש של FDA מסמן התחזקות של מודל ההסתמכות הרגולטורית בציוד רפואי. מה המשמעות ליצרנים וכיצד בונים תיק עקבי לשווקים שונים?
איור מערכתי חם ומקצועי המציג צוות הנהלה הבוחן מערכת איכות, לצד מסלול תהליכים המחבר בין אנשים, סיכוני
By Ronit Sade • September 20, 2026
ISO 9001:2026 פורסם רשמית ומחליף את מהדורת 2015. מהם השינויים המרכזיים, מהי תקופת המעבר וכיצד נערכים להסמכה באופן מסודר?
מתקן ייצור פרמצבטי מודרני ונקי, המשולב בשכבת שרטוט אדריכלי עדינה. בחלק התחתון מופיעים ארבעה שלבים חז
By Ronit Sade • August 30, 2026
תוכנית FDA PreCheck מחברת בין תכנון מתקן, הכשרת ציוד ומערכת האיכות כבר לפני תחילת הייצור. מה ארגוני פארמה ישראליים יכולים ללמוד ממנה?
אריזות מחומרים שונים הממחישות קיימות, מיחזור ועמידה בדרישות PPWR באיחוד האירופי
By Ronit Sade • August 21, 2026
PPWR נכנסה ליישום באירופה באוגוסט 2026. מה משתנה באריזות, PFAS, מיחזור, סימון, חלל ריק ותיעוד, ומה חברות ישראליות צריכות לעשות עכשיו?
מנהלת בוחנת רשימת בקרות שקיפות, תיעוד וציות למערכות בינה מלאכותית בהתאם לחוק ה־AI האירופי
By Ronit Sade • August 6, 2026
חובות השקיפות לפי סעיף 50 לחוק ה־AI האירופי חלות מ־2 באוגוסט 2026. מדריך מעשי לצ׳אטבוטים, תוכן AI, דיפ־פייק, סימון, תיעוד ובקרות ארגוניות.
מנהל מסעדה בוחן תכנון מטבח, הפרדת מזון ובקרות בטיחות במסגרת רפורמת בתי האוכל בישראל לשנת 2026
By Ronit Sade • August 1, 2026
רפורמת בתי האוכל של משרד הבריאות נכנסה לתוקף ביולי 2026. מה השתנה בדרישות המבנה, מה לא השתנה בבטיחות המזון וכיצד מסעדות ובתי קפה צריכים להיערך באופן מעשי ובטוח.
מהנדס/ת איכות בתעשייה תעופתית, מחשב נייד עם מודל דיגיטלי של מטוס, שכבות גרפיות עדינות של מגן סייבר,
By Ronit Sade • July 30, 2026
שילוב סייבר במערכת איכות תעופתית כבר אינו עניין של IT בלבד. כך AS9100/IA9100 ו-CMMC יוצרים יחד תפיסת ניהול סיכונים, ספקים ותיעוד.
באנר מקצועי ונקי על רקע שמנת בהיר #F6F5E0, עם אלמנטים עדינים של מסמכי רגולציה, צ’ק ליסט איכות, ממשק
By Ronit Sade • July 24, 2026
AI בציוד רפואי ובריאות דיגיטלית כבר אינו רק חדשנות טכנולוגית. כך נערכים נכון לדרישות רגולציה, איכות, בטיחות ותיעוד לאורך חיי המוצר.
יור מינימליסטי בסגנון שטוח על רקע קרם בהיר. במרכז מופיעים שני מגנים המשתלבים זה בזה:
By Ronit Sade • July 3, 2026
אינטגרציה של ISO 27001 ו-ISO 42001 — המדריך המעשי לשילוב אבטחת מידע עם ממשל AI בארגון ישראלי. מה ניתן לאחד, מה חייב להישאר נפרד, וכיצד לחסוך 30% ממשאבי ההטמעה. רונית שדה יועצים בע"מ מסבירה.