איך ליישם Data Masking לפי ISO 27001: מדריך מעשי לבקרת 8.11

ארגונים רבים שואפים לעמוד בתקן ISO/IEC 27001:2022 כדי להבטיח את אבטחת המידע שלהם ולבנות אמון מול לקוחות ושותפים. אלא שעדכון התקן האחרון, ובפרט בקרת 8.11, מציב רף חדש ומחייב: לא עוד הצפנה בלבד, אלא שימוש מדויק בטכניקות של הסתרת נתונים (Data Masking) בהתאם למדיניות בקרת הגישה הארגונית. במילים פשוטות? צריך להחליט מי רואה מה, מתי, ואיך – ולהבטיח שמידע רגיש לעולם לא נחשף שלא לצורך.

בפוסט הזה נצלול לתוך המשמעות המעשית של בקרת 8.11, נסקור טעויות נפוצות, נציג שלבים מומלצים ליישום נכון – כולל דוגמאות, תרשימים וטיפים – ונשתף בסיפור מהשטח. בסוף, נענה על שאלות נפוצות ונציע כלים להמשך הדרך.

רקע והקשר רגולטורי: בקרת 8.11 היא חלק מהגרסה המעודכנת של ISO 27001 שפורסמה ב-2022. על פי הניסוח החדש, "יש להשתמש ב-Data Masking בהתאם למדיניות הארגונית על בקרת גישה". הדרישה מחייבת כל ארגון לסווג מידע רגיש (כמו PII, PHI, מידע פיננסי או קניין רוחני), להחיל עליו מדיניות חשיפה מדורגת, ולהבטיח שהחשיפה בפועל תואמת לרמות ההרשאה שהוגדרו. המועד האחרון לעמידה בדרישות המעודכנות הוא 31 באוקטובר 2025, אך כבר כעת מבקרים שואלים על יישום בקרת 8.11.

טעויות נפוצות ביישום Data Masking:

  • ❌ חוסר בזיהוי שדות רגישים – ללא סיווג מידע, אי אפשר למסך אותו.
  • ❌ שימוש בטכניקות לא מתאימות (כמו רק החלפה אקראית) שפוגעות בשימושיות הנתונים.
  • ❌ הסתרה חלקית בלבד בסביבות בדיקה או אנליטיקה – ופוטנציאל לחשיפת מידע.
  • ❌ התמקדות רק בדאטה מובנה, והתעלמות ממיילים, צ׳אטים, מסמכים, קבצי קול.
  • ❌ העדר תיעוד ובקרת גישה – בעייתי מול מבקרים.

צעדים נכונים ליישום:

  1. מיפוי מידע רגיש: סריקה של כלל המערכות והסביבות (פרודקשן, בדיקה, אנליטיקה) וזיהוי של מידע אישי, מזהים, תכנים טקסטואליים ועוד.
  2. סיווג וסימון: הגדרת רמות רגישות לפי מדיניות אבטחת מידע.
  3. בחירת טכניקת מסקינג מתאימה:
  • Redaction: טוב להצגה בסיסית, אך פוגע בשימושיות.
  • Tokenization: שומר על פורמט, אך דורש מערכות תומכות.
  • סינתזה (Synthetic Data): מייצרת מידע דמיוני המתנהג כמו המקור – פתרון אידיאלי לפיתוח ו-ML.
  1. יישום טכני לפי סביבה:
  • Static masking לסביבות QA/Dev.
  • Dynamic masking לסביבות דוחות ו-BI.
  • שמירה על ייחוס (Referential Integrity) בין טבלאות.
  1. ניהול הרשאות מדויק (RBAC).
  2. תיעוד ולוגים: תיעוד כל חשיפה או שינוי.
  3. בדיקות שימושיות: לוודא שהמידע המוסתר עדיין תומך בצרכי הפיתוח, הבדיקות או האנליטיקה.



סיפור מהשטח: בחברת פינטק ישראלית בינונית, הצוות עבד עם דאטה רגיש בסביבות בדיקה מבלי לדעת שהמידע כולל פרטים אמיתיים של לקוחות. לאחר בדיקה, נמצא שהעברת המידע נעשתה ללא מסקינג. עם יישום Static Masking מבוסס מדיניות, הצליחו לצמצם חשיפה, לשפר אמון הלקוחות ולעבור בהצלחה ביקורת ISO.

שאלות נפוצות:

  • האם מספיק להשתמש ב-redaction בסיסי? לא. לרוב יש צורך בפתרונות שמאזנים פרטיות ושימושיות.
  • האם זה נוגע גם לדאטה לא מובנה? כן. צ׳אטים, קבצי קול, מסמכים – הכל נכלל.
  • האם אפשר ליישם ידנית? לא כדאי. יש להשתמש באוטומציה וכלים תומכים.

סיכום וקריאה לפעולה: Data Masking הוא לא רק אמצעי טכני – אלא אסטרטגיה ניהולית ורגולטורית קריטית. ארגונים שמעוניינים לעמוד בתקני ISO ולהבטיח פרטיות מידע, צריכים להשקיע ביישום נכון של בקרת 8.11: לזהות, לסווג, למסך – ולתעד כל שלב. כך תיצרו לא רק ציות, אלא גם תרבות של אבטחת מידע אחראית.

📢 מחפשים להטמיע פתרון Data Masking חכם בארגון? דברו איתי – רונית שדה, יועצת מומחית לתרבות אבטחת מידע וניהול סיכונים.

באנר Editorial תלת-ממדי המציג מערכת קלינית המחוברת לשכבות של מודל AI, מסמכי איכות, בקרות וניטור ביצו
By Ronit Sade • October 1, 2026
ה-FDA פתח דיון על רגולציית מכשור רפואי מבוסס GenAI. כך נערכים לסיווג סיכון, אימות, ניטור, בקרת שינויים וניהול ספקי מודלים.
איור מערכתי תלת־ממדי נקי המציג שני מסלולי בדיקה רגולטוריים נפרדים, עם מסמכים ונקודות אימות, המתכנסים
By Ronit Sade • September 24, 2026
פורטל חדש של FDA מסמן התחזקות של מודל ההסתמכות הרגולטורית בציוד רפואי. מה המשמעות ליצרנים וכיצד בונים תיק עקבי לשווקים שונים?
איור מערכתי חם ומקצועי המציג צוות הנהלה הבוחן מערכת איכות, לצד מסלול תהליכים המחבר בין אנשים, סיכוני
By Ronit Sade • September 20, 2026
ISO 9001:2026 פורסם רשמית ומחליף את מהדורת 2015. מהם השינויים המרכזיים, מהי תקופת המעבר וכיצד נערכים להסמכה באופן מסודר?
מתקן ייצור פרמצבטי מודרני ונקי, המשולב בשכבת שרטוט אדריכלי עדינה. בחלק התחתון מופיעים ארבעה שלבים חז
By Ronit Sade • August 30, 2026
תוכנית FDA PreCheck מחברת בין תכנון מתקן, הכשרת ציוד ומערכת האיכות כבר לפני תחילת הייצור. מה ארגוני פארמה ישראליים יכולים ללמוד ממנה?
אריזות מחומרים שונים הממחישות קיימות, מיחזור ועמידה בדרישות PPWR באיחוד האירופי
By Ronit Sade • August 21, 2026
PPWR נכנסה ליישום באירופה באוגוסט 2026. מה משתנה באריזות, PFAS, מיחזור, סימון, חלל ריק ותיעוד, ומה חברות ישראליות צריכות לעשות עכשיו?
מנהלת בוחנת רשימת בקרות שקיפות, תיעוד וציות למערכות בינה מלאכותית בהתאם לחוק ה־AI האירופי
By Ronit Sade • August 6, 2026
חובות השקיפות לפי סעיף 50 לחוק ה־AI האירופי חלות מ־2 באוגוסט 2026. מדריך מעשי לצ׳אטבוטים, תוכן AI, דיפ־פייק, סימון, תיעוד ובקרות ארגוניות.
מנהל מסעדה בוחן תכנון מטבח, הפרדת מזון ובקרות בטיחות במסגרת רפורמת בתי האוכל בישראל לשנת 2026
By Ronit Sade • August 1, 2026
רפורמת בתי האוכל של משרד הבריאות נכנסה לתוקף ביולי 2026. מה השתנה בדרישות המבנה, מה לא השתנה בבטיחות המזון וכיצד מסעדות ובתי קפה צריכים להיערך באופן מעשי ובטוח.
מהנדס/ת איכות בתעשייה תעופתית, מחשב נייד עם מודל דיגיטלי של מטוס, שכבות גרפיות עדינות של מגן סייבר,
By Ronit Sade • July 30, 2026
שילוב סייבר במערכת איכות תעופתית כבר אינו עניין של IT בלבד. כך AS9100/IA9100 ו-CMMC יוצרים יחד תפיסת ניהול סיכונים, ספקים ותיעוד.
באנר מקצועי ונקי על רקע שמנת בהיר #F6F5E0, עם אלמנטים עדינים של מסמכי רגולציה, צ’ק ליסט איכות, ממשק
By Ronit Sade • July 24, 2026
AI בציוד רפואי ובריאות דיגיטלית כבר אינו רק חדשנות טכנולוגית. כך נערכים נכון לדרישות רגולציה, איכות, בטיחות ותיעוד לאורך חיי המוצר.
יור מינימליסטי בסגנון שטוח על רקע קרם בהיר. במרכז מופיעים שני מגנים המשתלבים זה בזה:
By Ronit Sade • July 3, 2026
אינטגרציה של ISO 27001 ו-ISO 42001 — המדריך המעשי לשילוב אבטחת מידע עם ממשל AI בארגון ישראלי. מה ניתן לאחד, מה חייב להישאר נפרד, וכיצד לחסוך 30% ממשאבי ההטמעה. רונית שדה יועצים בע"מ מסבירה.