תאריך תצוגה: 14/08/2025
הקליקו על כותרת הסעיף
1. הגדרות
2. תקיפת סייבר חמורה
2א. חובת דיווח
3. התמודדות עם תקיפת סייבר חמורה
4. תיעוד
5. אופן הפעלת סמכויות
6. סודיות, הגבלת שימוש ומחיקה
7. עונשין
8. דיווח
9. שמירת דינים
10. תיקון חוק בתי משפט לעניינים מינהליים - הוראת שעה - מס' 140
11. ביטול תקנות שעת חירום (חרבות ברזל) (התמודדות עם תקיפות סייבר חמורות במגזר השירותים הדיגיטליים ושירותי האחסון)
12. תוקף

חוק התמודדות עם תקיפות סייבר חמורות במגזר השירותים הדיגיטליים ושירותי האחסון (הוראת שעה), התשפ"ד-2023 1

 
1.   
"חוק להסדרת הביטחון" - חוק להסדרת הביטחון בגופים ציבוריים, התשנ"ח-1998;
"מלמ"ב" - הממונה על הביטחון במערכת הביטחון;
"מנהל מוסמך" - אחד מאלה או ממלא מקומו:
(1) ראש יחידת המודיעין וההכוונה בחטיבת איומי סייבר בשב"כ;
(2) ראש מרכז תגובה ( IR ) במערך הסייבר;
(3) לעניין ספק של הגופים המנויים בפרטים 2 ו-3 בתוספת הראשונה לחוק להסדרת הביטחון - ראש יחידת הסייבר במלמ"ב;
"מערך הסייבר" - מערך הסייבר הלאומי כהגדרתו בחוק להסדרת הביטחון;
"המרכז הלאומי" - המרכז הלאומי לסיוע בהתמודדות עם איומי סייבר ( CERT ), שמפעיל מערך הסייבר;
"ספק" - אחד מאלה:
(1) מי שעיסוקו באספקת שירותי אחסון או שירותים דיגיטליים, ומתקיים חיבור פיזי או לוגי, קבוע או עיתי, או שמתבצעת העברת חומר מחשב קבועה או עיתית, ממחשביו למחשבי מקבל שירותיו;
(2) מי שעיסוקו באספקת שירותי תחזוקה, ניהול או בקרה של שירותי אחסון או שירותים דיגיטליים;
"עובד מוסמך" - כל אחד מאלה:
(1) עובד השירות כהגדרתו בחוק שירות הביטחון הכללי, התשס"ב-2002, שראש חטיבת איומי סייבר בשב"כ או ממלא מקומו הסמיך בכתב לעניין חוק זה;
(2) עובד מערך הסייבר שראש חטיבת ההגנה במערך הסייבר הסמיך בכתב לעניין חוק זה;
(3) לעניין ספק של הגופים המנויים בפרטים 2 ו-3 לתוספת הראשונה לחוק להסדרת הביטחון - עובד המלמ"ב שראש יחידת הסייבר במלמ"ב הסמיך בכתב לעניין חוק זה;
"פעולה להגנת סייבר בחומר מחשב" - מתן הוראות למחשב בשפה קריאת מחשב לשם הגנת סייבר, ובכלל זה הוראה לסריקה, לעיבוד, להסרה של חומר מחשב הנוגע לתקיפת סייבר, להתקנת סוג תוכנה שפעולתה מוגבלת לרשת הספק בלבד, לחסימה או לניתוק של מחשב, או ליצירת עותק של חומר המחשב;
"הפעולות הצבאיות המשמעותיות" - (נמחקה);
"צה"ל" - צבא הגנה לישראל;
"שב"כ" - שירות הביטחון הכללי;
"שירותי אחסון" - שירותי אחסון של חומר מחשב הניתנים בעבור אחר, או שירותי אספקת תשתית לאחסון או לעיבוד של חומר מחשב;
"שירותים דיגיטליים" - שירות שהוא אחד מאלה, הניתן בעבור אחר:
(1) שירותי תוכנה, לרבות כתיבה, התאמה, שינוי, בדיקה, תמיכה, מחקר ופיתוח של תוכנה;
(2) שירותי ניהול או הפעלה של מערכות מחשבים המשלבות חומרה, תוכנה וטכנולוגיות תקשורת;
(3) שירותי עיבוד נתונים, הזנתם או שחזורם, התקנה והגדרת תצורה של מחשבים, התקנת תוכנה או שירותי הגנת סייבר;
(4) אספקה או התקנה של מחשבים או של ציוד בקרה, המהווים חלק ממכונות וציוד תעשייתי;
"תקיפת סייבר" - פעולה או חשש ממשי לפעולה שנועדה לפגוע שלא כדין בשימוש במחשב או בחומר מחשב השמור בו, לרבות -
(1) שיבוש פעולתו התקינה של מחשב או הפרעה לשימוש בו;
(2) מחיקת חומר מחשב, שינויו, שיבושו או הפרעה לשימוש בו;
(3) אחסון או הצגה של מידע או פלט כוזב, או שיש בהם כדי להטעות, בהתאם למטרות השימוש בהם;
(4) חדירה לחומר מחשב כהגדרתה בסעיף 4 לחוק המחשבים;
(5) האזנת סתר לתקשורת בין מחשבים כמשמעותה בחוק האזנת סתר, התשל"ט-1979;
(6) גישה של גורם שאינו מורשה למידע השמור במחשב, ובכלל זה בדרך של פגיעה בתהליך הזדהות, או הוצאתו שלא כדין של מידע לרבות בדרך של העתקתו, על ידי גורם כאמור;
(7) הפרעה או מניעה של חיבור של מחשב לרשת תקשורת.
2.   
2א.   
3.   
4.   
5.   
6.   
7.   
8.   
9.   
10.   

[תיקון התשפ"ה (מס' 2)]
בתקופת תוקפו של חוק זה, כאמור בסעיף 12, יקראו את חוק בתי משפט לעניינים מינהליים, התש"ס-2000, כך שבתוספת הראשונה, בסופה יבוא:
"65. החלטה של רשות לפי חוק התמודדות עם תקיפות סייבר חמורות במגזר השירותים הדיגיטליים ושירותי האחסון (הוראת שעה), התשפ"ד-2023".
11.   
12.   

 
טור א'
התק
טור ב'
המסמך
טור ב'
המסמך
טור ב'
המסמך
 
(3)
CMMC Level 3
תעודת הסמכה או דוח הערכה (Assessment ) על ידי DCMADIBCAC
(Defense Contract Management Agency - Defense Industrial Base Cybersecurity Assessment Center )
תעודת הסמכה או דוח הערכה (Assessment ) על ידי DCMADIBCAC
(Defense Contract Management Agency - Defense Industrial Base Cybersecurity Assessment Center )
 
(4)
NIST 800-53 Security and Privacy Controls for Information Systems and Organizations (Moderate )
מסמך Authorization To Operate (ATO ) קבוע ובתוקף, החתום על ידי Authorizing Official (AO ) מוסמך מטעם סוכנות פדרלית, משרד ממשלתי או גוף ציבורי אחר בארצות הברית, ומצורף בלי תנאים מגבילים (ATO with Conditions ) ובלי פריטי Plan of ,Action and Milestones (POA &M ) שמועד הטיפול בהם חלף במועד הגשת התצהיר, וזאת בהתאם לרמת Moderate
מסמך Authorization To Operate (ATO ) קבוע ובתוקף, החתום על ידי Authorizing Official (AO ) מוסמך מטעם סוכנות פדרלית, משרד ממשלתי או גוף ציבורי אחר בארצות הברית, ומצורף בלי תנאים מגבילים (ATO with Conditions ) ובלי פריטי Plan of ,Action and Milestones (POA &M ) שמועד הטיפול בהם חלף במועד הגשת התצהיר, וזאת בהתאם לרמת Moderate
3.
הספק מקיים את שני אלה:
 
 
 
 
(1)
הספק מיישם את הדרישות לצורך עמידה בתקן אחד מתקני הליבה שלהלן ומצורף אישור כמפורט לצידו, וכמו כן הספק מקיים את הבקרות הנדרשות בהתאם לתקן נוסף מתקני הליבה שלהלן:
 
 
 
 
(א)
ISO/IEC 27001 או ת"י 27001
תעודת הסמכה בתוקף
 
 
(ב)
SOC 2 Type 2
תעודת הסמכה או דוח אימות תאימות (Attestation ) בתוקף
 
 
(ג)
CMMC Level 3
תעודת הסמכה או דוח הערכה (Assessment ) על ידי DCMADIBCAC
(Defense Contract Management Agency - Defense Industrial Base Cybersecurity Assessment Center )
 
טור א'
התק
טור ב'
המסמך
טור ב'
המסמך
טור ב'
המסמך
 
 
(ד)
NIST 800-53 Security and Privacy Controls for Information Systems and Organizations (Moderate )
מסמך Authorization To Operate (ATO ) קבוע ובתוקף, החתום על ידי Authorizing Official (AO ) מוסמך מטעם סוכנות פדרלית, משרד ממשלתי או גוף ציבורי אחר בארצות הברית, ומצורף בלי תנאים מגבילים (ATO with Conditions ) ובלי פריטי Plan of ,Action and Milestones (POA &M ) שמועד הטיפול בהם חלף במועד הגשת התצהיר, וזאת בהתאם לרמת Moderate
 
(2)
הספק מיישם את הדרישות לצורך עמידה בתקן אחד מהתקנים המשלימים שלהלן:
 
 
 
 
(א)
תקן ISO/IEC 27017
תעודת הסמכה
 
 
(ב)
תקן ISO/IEC 27018
תעודת הסמכה
 
 
(ג)
תקן ISO/IEC 27034
תעודת הסמכה
 
 
(ד)
תקן ISO/IEC 27035
תעודת הסמכה
 
 
(ה)
תקן ISO/IEC 27701
תעודת הסמכה
 
 
(ו)
תקן PCI DSS
תעודת הסמכה
 
 
(ז)
תקן IEC 62443
תעודת הסמכה
 
 
(ח)
תקן ISO 22301
תעודת הסמכה
 
 
(ט)
תקן SOC 2 Type 1
תעודת הסמכה
 
 
(י)
תקן "רב מגן" ברמה 2 אישור בכתב מאת המלמ"ב
 
 
 
(יא)
תקן CIS - Critical Security Control (IG3 )
דוח אימות תאימות מאת CIS Securesuite Members
4.
הספק מקיים את כל אלה:
 
 
 
 
(1)
הספק מיישם את הדרישות לצורך עמידה בתקן אחד מהתקנים שלהלן:
 
 
[1.] ס"ח 3135, התשפ"ד (26.12.2023), עמ' 410. הצ"ח - ממשלה 1688, התשפ"ד, עמ' 358.
תיקונים:ס"ח 3254, התשפ"ד (23.7.2024), עמ' 1098. הצ"ח - ממשלה 1754, התשפ"ד, עמ' 1004.
ס"ח 3385, התשפ"ה (31.3.2025), עמ' 426. הצ"ח - ממשלה 1849, התשפ"ה, עמ' 664;
ס"ח 3453, התשפ"ה (14.8.2025), עמ' 798 [התשפ"ה (מס' 2)] (כולל שינוי השם). הצ"ח - ממשלה 1888, התשפ"ה, עמ' 984.

מפת מסמך

1. הגדרות
2. תקיפת סייבר חמורה
2א. חובת דיווח
3. התמודדות עם תקיפת סייבר חמורה
4. תיעוד
5. אופן הפעלת סמכויות
6. סודיות, הגבלת שימוש ומחיקה
7. עונשין
8. דיווח
9. שמירת דינים
10. תיקון חוק בתי משפט לעניינים מינהליים - הוראת שעה - מס' 140
11. ביטול תקנות שעת חירום (חרבות ברזל) (התמודדות עם תקיפות סייבר חמורות במגזר השירותים הדיגיטליים ושירותי האחסון)
12. תוקף
תוספת