SEC משנה את חוקי המשחק: דיווח סייבר חדש – מה זה אומר לחברות ציבוריות?

ביולי 2023 הרשות האמריקאית לניירות ערך – ה-SEC – שינתה את חוקי המשחק בעולם אבטחת המידע.

אם את או אתה אחראים על ניהול סיכונים, ציות, ממשל תאגידי או אבטחת מידע בחברה ציבורית – כדאי שתמשיכו לקרוא עד הסוף.


כי החל מעכשיו, אירועי סייבר לא נשארים סודיים – הם הופכים לחובה רגולטורית לדיווח.


📣 הרקע: למה ה-SEC בכלל מתערבת בנושא סייבר?

ה-SEC לא מנסה להפוך ל"רשות הסייבר האמריקאית".

אבל היא כן אחראית על שוק ההון – ולפיכך גם על מידע מהותי שיכול להשפיע על משקיעים.


ולאורך השנים, ככל שהתקפות סייבר הלכו ונעשו הרסניות יותר – כך גדלה ההבנה שגם אירוע סייבר הוא אירוע מהותי, ממש כמו התרסקות במכירות או פשיטת רגל של לקוח עוגן.


כך, למשל:


מתקפת כופר שמשביתה שרשרת אספקה.


דליפת מידע אישי של לקוחות.


חדירה למערכות פיננסיות.


כל אלה משפיעים על פעילות החברה, המוניטין שלה, והאמון הציבורי בה.


אז אם זה מהותי – ה-SEC רוצה לדעת, והמשקיעים זכאים לדעת.


🧾 מה אומרים הכללים החדשים?

1. דיווח על אירוע סייבר מהותי בתוך 4 ימי עסקים (Form 8-K)

אם החברה חוותה אירוע סייבר מהותי – היא מחויבת לפרסם דיווח תוך ארבעה ימי עסקים, הכולל:


מה קרה? (אופי האירוע)


מתי זה קרה?


מה היקף הנזק / ההשפעה?


איך זה משפיע על הפעילות העסקית, המוניטין או נתוני החברה?


שימו לב – מדובר גם על אירועים בתהליך בירור.

הדגש הוא לא על ממצאים מלאים, אלא על חשיפה שקופה בזמן אמת, כדי שהמשקיעים לא יישארו באפלה.


🛑 החרגה אחת בלבד: ניתן לבקש דחייה בדיווח אם משרד המשפטים מאשר שהפרסום עלול לפגוע בחקירה פעילה.


2. תיאור ניהול סיכוני סייבר בדוח השנתי (Form 10-K)

החל מהשנה, החברות מחויבות לפרט בדוח השנתי:


אילו תהליכים קיימים לזיהוי והערכת סיכוני סייבר.


איך מנוהלים סיכונים אלה בפועל (טכנולוגית, תהליכית וארגונית).


כיצד מתבצע ניטור מתמשך ותגובה לאירועים.


האם החברה פועלת לפי מסגרות אבטחת מידע כגון ISO 27001 או NIST.


הדרישה כאן ברורה:

לא מספיק לכתוב "אנחנו משקיעים באבטחת מידע" – צריך להראות שיטה, תהליך, מדיניות, ואחריות ניהולית.


3. פיקוח דירקטוריון ותפקיד ההנהלה (גם ב-10-K)

ה-SEC דורש עכשיו לדעת:


האם לדירקטוריון יש אחריות רשמית לפיקוח על סיכוני סייבר.


האם קיימת ועדת משנה או גורם ייעודי לנושא.


מה הניסיון, הידע או ההכשרה של הדירקטוריון בתחום.


מה תפקידה של ההנהלה הבכירה באיתור, ניטור ותגובה לסיכונים.


במילים אחרות –

לא עוד "זה נושא של ה-IT".

הסייבר נכנס לליבת הממשל התאגידי.


⚠️ למה התקנות האלו הן שינוי עמוק – ולא רק "עוד דיווח"?

כי הן מחייבות לא רק שקיפות – אלא היערכות פנים-ארגונית רצינית.


האם יש לכם מדיניות מסודרת לאירועי סייבר?


האם אתם יודעים להגדיר "מהותי"?


האם יש לכם מנגנון תגובה מהיר + יכולת הפקת דיווח תוך 4 ימים?


האם הדירקטוריון שלכם מוכן להסביר את תפקידו בתחום הזה?


אם לא – אתם חשופים.

לא רק להתקפה, אלא גם להפרת כללי SEC, תביעות ייצוגיות וסנקציות רגולטוריות.


💡 איך נערכים לזה נכון?

🔄 1. מיפוי סיכוני סייבר מהותיים

אילו נכסים דיגיטליים מהותיים יש לארגון?


מה קורה אם הם מושבתים, נפרצים או נחשפים?


אילו תרחישים ייחשבו "מהותיים" לפי ההשפעה על משקיעים?


🧩 2. הקמת צוות תגובה והגדרת נהלים

מי בצוות הניהול מתכנס ברגע אירוע?


האם יש פורמט דיווח מוגדר מראש?


איך יוצרים אינטגרציה בין צוות סייבר, משפטי, רגולציה ותקשורת?


🛠 3. יישום מתודולוגיה מקיפה – לדוגמה ISO 27001

התקן כולל תהליך סדור לניהול סיכונים, תגובה לאירועים, ניהול מסמכים, ביקורות פנימיות ועוד.


מאפשר לדווח ל-SEC בצורה תשתיתית ומבוססת – ולא מאולתרת.


יוצר נראות ברורה של אחריות, פיקוח, תרבות ארגונית.


🧑‍⚖️ האחריות כבר לא מופשטת – היא אישית

מה שהיה פעם "בעיה של מחלקת ה-IT"

הופך היום לאחריות דירקטוריון והנהלה בכירה.


ה-SEC מאותת בבירור:

אתם חייבים להבין, לפקח ולדווח.


דירקטור שלא יודע לענות על שאלות בסיסיות על סייבר –

כבר לא יכול להסתתר מאחורי היעדר מומחיות.

הוא חייב לבקש את המידע, לקבל הדרכה, ולדרוש מדדים.


🧭 ומה קורה בישראל?

גם הרשות לניירות ערך הישראלית מגבשת בימים אלו חובות גילוי דומות.

הכיוון ברור – אירועי סייבר הם חלק בלתי נפרד מהתנהלות ציבורית תקינה.


לכן, גם חברות שאינן אמריקאיות – אך פועלות עם שוק אמריקאי או שואפות להנפקה –

חייבות להתחיל לפעול בהתאם.


✍️ לסיכום: כל ארגון צריך לשאול את עצמו 3 שאלות

האם אנחנו יודעים לזהות מהותיות של אירוע סייבר?


האם יש לנו תוכנית ברורה איך מגיבים, מדווחים, מתעדים?


האם הדירקטוריון שלנו באמת שותף לניהול הסיכון?


אם התשובה לשלוש מהן היא "לא בטוח" –

הגיע הזמן לחשוב מחדש על מבנה האבטחה, האחריות והתרבות הארגונית.


🚀 איך אני יכולה לעזור?

אני מלווה חברות ציבוריות ופרטיות בתהליכים של ניהול סיכוני סייבר, יישום ISO 27001, והתאמה לרגולציה החדשה של ה-SEC.


🔍 ננתח יחד את מצב האבטחה הקיים

🧭 נבנה תהליך מדויק לדיווח ולניהול אירועים

📄 ניישם מדיניות שמאפשרת לכם לעמוד בדרישות – ולהפחית את החשיפה


📞 לפגישת ייעוץ ראשונית, ללא התחייבות

שלחו לי הודעה כאן או היכנסו לקישור:



מסך מחשב פתוח על מערכת נהלים דיגיטלית, עם גרף צבעוני בצד אחד, טבלת נהלים בצד שני, וסרטון קטן שמדגים
By Ronit Sade June 20, 2025
מה זה SOP דיגיטלי, למה הוא חיוני לארגונים מודרניים ואיך הוא משפר תהליכים, מפחית טעויות ומאפשר עמידה קלה ברגולציות מחמירות? מדריך מעשי למנהלי איכות ולבעלי עסקים.
מנהלת איכות מקצועית עומדת מול לוח דיגיטלי עם גרפים צבעוניים שמייצגים נתונים על AI (כמו עמודות, עוגה,
By Ronit Sade June 12, 2025
הבינה המלאכותית כבר לא עתיד – היא כאן, והיא משנה את הכללים. בפוסט הזה תמצאו 20 סטטיסטיקות מפתיעות על AI לשנת 2025: מה השוק שווה, כמה אנשים משתמשים, איך זה משפיע על תעשיות כמו מזון, פרמצבטיקה וציוד רפואי, ואילו אתגרים ורגולציות כבר מחכים מעבר לפינה.
שולחן ישיבות מואר, עם מסך גדול שמציג מצגת או דשבורד תחת הכותרת
By Ronit Sade June 5, 2025
פוסט חדש בבלוג מגלה איך בונים תוכנית המשכיות עסקית (BCP) – לא כטופס לארגז, אלא ככלי שמייצר חוסן אמיתי. איך לזהות סיכונים, לכתוב תוכנית שלא מתביישים להציג, לתרגל נכון – ולצאת חזקים יותר מכל תרחיש. וכמו תמיד אצלנו? עושים את זה בסטייל.
שולחן עבודה מודרני בסביבה הייטקיסטית, עם טאץ' יוקרתי ומוקפד:

מסך מחשב גדול המציג גרף של מערכת AI או
By Ronit Sade May 29, 2025
🧠 הבינה המלאכותית כבר כאן – אבל האם אפשר לסמוך עליה? תקן ISO 42001 הוא התשובה החדשה לשאלה איך מנהלים מערכות AI בצורה אחראית, שקופה ובטוחה. במקום עוד תקן מסורבל, אנחנו מציעים דרך אחרת: יישום רגולציה – בסטייל – שמביאה איתה גם סדר, גם ערכים, וגם יתרון תחרותי. 📎 בפוסט החדש תמצאו את כל מה שצריך לדעת כדי להתחיל נכון.
שולחן עבודה מודרני במשרד מואר, עם טאץ’ מקצועי ואלגנטי:

לפטופ פתוח עם תצוגה של Dashboard לניהול אבטח
By Ronit Sade May 22, 2025
🔐 ISO 27001 כבר לא חייב להיראות כמו מסמך משפטי מיושן. אם חשוב לך לשמור על המידע שלך – וגם על התדמית שלך – הפוסט הזה בשבילך. במקום להיכנע לתהליכים מסורבלים ונהלים שאף אחד לא קורא, אנחנו מציגים דרך אחרת: יישום תקן אבטחת מידע בינלאומי בסטייל – עם גישה שמכבדת את הזמן שלך, את הצוות שלך ואת הלקוחות שלך. למה זה משתלם, איך עושים את זה נכון, ואיך להפוך את זה ליתרון שיווקי ממשי? 📎 כל התשובות – בפנים.
שולחן עבודה מעוצב, מסודר בקפידה אך מלא חיים –

לפטופ פתוח עם תרשים זרימה של תהליך רגולטורי.

פנקס עם
By Ronit Sade May 17, 2025
רגולציה. דרישות. מבדקים. רוב הארגונים רואים בזה כאב ראש. אני רואה בזה הזדמנות לצמיחה, לדיוק, ולבידול אמיתי. בפוסט החדש בבלוג אני מגלה איך לנהל רגולציה – בסטייל: בגישה חכמה, יצירתית ומותאמת אישית. למה זה משתלם, איך זה חוסך זמן וכסף, ואיך להפוך את זה ליתרון תחרותי שמושך לקוחות ויוצר שקט נפשי.
איך סיסמאות נפרצות
By Ronit Sade May 1, 2025
בעידן של בינה מלאכותית, ענן ומערכות מורכבות – האיומים הגדולים ביותר על הארגון שלך עדיין מתחילים בסיסמה חלשה אחת. בפוסט הזה תגלו למה דווקא הסיסמאות הן קו ההגנה הראשון והכי פגיע, איך ISO 27001 נותן לזה מענה אמיתי, ואיך אפשר להפוך את העובדים ממקור סיכון – לחומת מגן.
By Ronit Sade April 10, 2025
מה משותף לחלב, אגוזים וחיטה? הם חלק מרשימת האלרגנים שזכו למבט חדש לגמרי מה-FAO וה-WHO. בפוסט החדש בבלוג, אנחנו צוללים למסגרת המדעית החדשה לסימון אלרגנים במזון – גישה מבוססת סיכון שתשנה את הדרך בה יצרנים, רגולטורים וצרכנים מתמודדים עם אלרגיות. 👨‍🔬 פחות בלבול, יותר דיוק. פחות "אולי מכיל", יותר מדע. 📍 הכירו את האלרגנים העולמיים, ספי החשיפה החדשים ומהפכת הסימונים שכבר מתחילה.
קרחון שמייצג את עלות האיכות, עם החלק הגלוי מעל המים והחלק הנסתר שמתחת… ויועצת אחת עם זכוכית מגדלת שמ
By Ronit Sade April 3, 2025
העלות של איכות ירודה? זה לא רק מה שנראה לעין. מאמר חדש בבלוג חושף את הקרחון שמתחת לפני השטח: מהן העלויות הנסתרות של איכות ירודה, איך הן מרוקנות את התקציב שלך – ואיך מערכת ניהול איכות חכמה יכולה לעצור את הדימום. 💡 עם דוגמאות מהשטח, תובנות יישומיות וטיפים לשינוי תרבותי שיחסוך לך הרבה כאבי ראש (וכסף). 📥 קריאה חובה לכל מי שמנהל איכות, רגולציה או תפעול.
איור צבעוני של יועצת בטיחות עם רובוט AI ידידותי, עובדים יחד על מסמכי תקינה של ISO בתחום ציוד רפואי ו
By Ronit Sade March 27, 2025
למה מבדקי ISO הם הזדמנות ולא סיוט? כי כשהם מנוהלים נכון – עם בינה מלאכותית לצידך – הם הופכים לכלי שמקדם תהליכים, מגביר שליטה ומונע טעויות. במאמר החדש אני מסבירה איך לשלב AI בהיערכות ל-ISO 13485 ו-27001, כולל טיפים, דוגמאות מהשטח, וכלים פרקטיים שיחסכו לך זמן, לחץ – וטעויות יקרות. 📋 רוצה לעבור מבדקים עם ביטחון? זה מתחיל כאן.