תיקון 13 · משרדי רואי חשבון
פריצה למשרד אחד חושפת את הכספים של עשרות עסקים.
משרד רואי חשבון מחזיק את המספרים האמיתיים של כל לקוח שלו, במקום אחד. זה מה שהופך אותו למטרה שווה יותר מכל אחד מהלקוחות בנפרד, ומאוגוסט 2025 תיקון 13 לחוק הגנת הפרטיות גם הפך את זה לאחריות שלכם.
01מה יושב אצלכם
לא רשימת לקוחות. התמונה המלאה של כל אחד מהם.
אצל הלקוח המידע הזה מפוזר בין ההנהלה, הבנק והמערכות. אצלכם הוא מרוכז, מסודר ומעודכן, וזו בדיוק הסיבה שהוא שווה למישהו.
דוחות כספיים ודוחות מס
התמונה המלאה של העסק: הכנסות, הוצאות, רווח והפסד. מה שמתחרה היה משלם כדי לראות, ומה שלקוח לא היה רוצה שייצא החוצה.
שכר ומידע על עובדים
כמה מרוויח כל אחד, כולל ההנהלה. זה גם מידע פיננסי וגם מידע אישי, ושתי ההגדרות מחמירות את הדרישות.
תזרים, חשבוניות וספקים
מי משלם למי, מתי, וכמה. בדיוק המידע שדרוש כדי לזייף בקשת תשלום שנראית אמיתית.
חובות, הלוואות ובטוחות
היחסים של הלקוח מול הבנקים. מידע שדליפה שלו פוגעת בעסק גם בלי שאף אחד גנב שקל.
02האחריות
גם כשהמידע דולף אצל הספק, הוא עדיין שלכם.
תיקון 13 קובע שהאחריות על מידע שהופקד בידיכם נשארת אצלכם גם כשהעברתם אותו הלאה. אם תוכנת הנהלת החשבונות, שירות הסריקה או ספק האחסון נפרצו, השאלה לא תהיה מי אשם, אלא מה סוכם איתו מראש בכתב.
תוכנת הנהלת החשבונות, שירות הסריקה של המסמכים, האחסון בענן, מערכת הדוא״ל, מוקד מענה חיצוני, וכל יועץ שמקבל גישה לתיקייה של לקוח. הרשימה כמעט תמיד ארוכה ממה שנדמה, וזה החלק הראשון של העבודה.
03מה החוק דורש
שש דרישות, בשפה של מי שמנהל משרד ולא מערכות.
הצפנה של קבצי הלקוחות
הדוחות, הגיליונות והקבצים שיוצאים מהתוכנה יושבים מוצפנים. המשמעות המעשית: קובץ שנגנב לא ניתן לפתיחה.
הפרדת גישה בין לקוחות
כל רואה חשבון רואה את הלקוחות שלו בלבד. במרבית המשרדים המצב היום הפוך: כונן משותף שכל מי שיושב במשרד רואה בו הכול.
אימות דו־שלבי על התוכנה ועל הדוא״ל
סיסמה לבדה כבר לא מספיקה. כל כניסה דורשת גם קוד חד־פעמי מאפליקציית אימות. קוד שמגיע במסרון פחות בטוח, כי אפשר ליירט אותו.
הסכם עיבוד מידע מול כל ספק
כל גורם חיצוני שנוגע בנתוני הלקוחות צריך הסכם כתוב: מה מותר לו לעשות במידע, ומה קורה אם הוא דולף אצלו.
תיעוד גישה שנשמר 24 חודשים
כל כניסה לתיקיית לקוח נרשמת: מי, מתי, ומאיפה. בלי הרישום הזה אין דרך לדעת מה דלף, ואין מה להראות לרשות אם היא שואלת.
ביקורת אחת לשנתיים, בידי מי שלא אחראי על האבטחה
מי שמתחזק את המערכת הוא לא מי שאמור לבדוק אותה. זו לא המלצה שלנו, זו דרישה שחלה על חלק מהמשרדים לפי היקף המידע ומספר בעלי ההרשאות.
04הסיכון האמיתי
לא ההצפנה. הדוא״ל.
תוקף לא צריך להיכנס לתוכנה שלכם כדי לעשות נזק. מספיק לו שהלקוח יקבל מייל שנראה כאילו הוא הגיע מכם. הוא מזהה שאתם רואי החשבון של עסק מסוים, שולח ללקוח עדכון של פרטי חשבון לפני העברה, והלקוח משלם. הוא לא חשד, כי המייל הגיע מרואה החשבון שלו.
בבדיקה שערכנו על 63 משרדים בישראל, 93% מהם לא היו מוגנים מפני מייל מזויף שנשלח בשמם. זו לא פריצה, זו הגדרה חסרה בשם המתחם, והיא גלויה לחלוטין מבחוץ.
05מה שחוזר בכל משרד
חמש חולשות שאנחנו מוצאים כמעט תמיד.
גיליונות ישנים שנשלחים במייל רגיל
קובץ אחד עם נתוני שכר של לקוח, בלי הצפנה ובלי סיסמה, שעובר בין המשרד לבין המבקר או הלקוח.
כונן משותף בלי הרשאות
כל מי שנכנס למשרד ומתחבר למחשב רואה את התיקיות של כל הלקוחות, כולל אלה שלא עבד עליהם מעולם.
גישה מרחוק בלי אימות דו־שלבי
החיבור מהבית למשרד מוגן בסיסמה בלבד. סיסמה שדלפה משירות אחר פותחת את כל המשרד.
סיסמאות משותפות
חשבון אחד שכמה אנשים משתמשים בו. ברגע שקורה משהו, אין דרך לדעת מי עשה מה.
עובד שעזב ונשאר עם גישה
הרשאה שלא בוטלה ביום העזיבה היא הפתח הנפוץ ביותר שאנחנו מוצאים בבדיקות.
06שאלות נפוצות
שלוש שאלות שחוזרות בכל שיחה עם משרד.
איך מתחילים עם הסכמי עיבוד מידע מול תוכנות הנהלת החשבונות?
אנחנו ממפים את כל הספקים שנוגעים בנתוני הלקוחות: תוכנת הנהלת החשבונות, שירות הסריקה, האחסון בענן ומערכת הדוא״ל. לכל אחד מהם אנחנו מספקים תבנית מוכנה. הניסוח הסופי והחתימה נשארים אצלכם מול הספק, ואנחנו דואגים שלא יישאר ספק אחד בלי הסכם.
מותר לשלוח ללקוח גיליון עם נתונים במייל רגיל?
לא. קובץ פיננסי של לקוח שנשלח בלי הצפנה הוא הפרה של הדרישות, וגם דרך מצוינת לאבד את המידע בלי שאף אחד תקף אתכם. הדרך הנכונה היא שיתוף מתוך מערכת שמתעדת מי קיבל מה ומתי, ובמקרה הפשוט ביותר, לפחות קובץ מוגן בסיסמה שנמסרת בערוץ אחר.
נפרץ לנו חשבון המייל ונשלחו ללקוחות הוראות תשלום. מה עכשיו?
קודם כול עוצרים: מחליפים סיסמאות, מפעילים אימות דו־שלבי, ומודיעים ללקוחות בטלפון ולא במייל. במקביל יש חובת דיווח לרשות להגנת הפרטיות, ולוח הזמנים הוא 72 שעות מרגע שנודע לכם. ומעבר לזה: אימות דו־שלבי על תיבת הדוא״ל הוא ההגנה הזולה והיעילה ביותר מפני התרחיש הזה.
נבדוק מה חשוף אצלכם
בדיקה חיצונית ללא עלות, על סמך מה שגלוי לכולם ממילא. לא מתחברים לרשת של המשרד ואין מה להתקין.
- נדרש מכם כתובת מייל, ותו לא
- חוזרים אליכם תוך יום עסקים אחד
- הדוח אומר מה חשוף, מה מוגן, וכמה זה דחוף
- אחרי הדוח שיחה של 20 דקות, ואז אתם מחליטים
מדריכים לענפים אחרים: משרדי עורכי דין · מרפאות וקליניקות · המדריך הכללי לתיקון 13