מהו ממונה אבטחת מידע ומתי חלה החובה המשפטית למנות אותו?

עו"ד מוטי כהן

23/09/2026

מאמרים חדשים באתר

פיקוח רוחב

קיבלתם מכתב התראה על פיקוח רוחב או דרישת מסמכים מהרשות להגנת הפרטיות? כך תגיבו נכון

פנייה מהרשות להגנת הפרטיות

פנייה מהרשות להגנת הפרטיות: עשה ואל תעשה – התמודדות משפטית ומעשית נכונה

רוצה לקבל למייל את המגזין "עניין רוחני"?

השארת פרטים בטופס כפופה למדיניות הפרטיות שלנו.

שיתוף המאמר

ממונה אבטחת מידע (הידוע לעיתים בזיקה לרגולציה הבינלאומית כ-DPO – Data Protection Officer) הוא גורם מקצועי הבכיר בארגון שתפקידו להבטיח את הציות להוראות חוק הגנת הפרטיות, לתקנות אבטחת המידע ולסטנדרטים הרגולטוריים החלים על ניהול, עיבוד ואבטחה של מאגרי מידע. החובה המשפטית למינויו קבועה באופן מפורש בסעיף 17 לחוק הגנת הפרטיות, תשמ"א-1981, והיא חלה על גופים ציבוריים, מחזיקים במאגרי מידע מסוימים, גופים המעבדים מידע רגיש בהיקפים נרחבים וגורמים המבצעים פילוח פרופיל משתמשים.

תפקידו של הממונה אינו מסתכם בלוגיסטיקה טכנית בלבד, אלא מהווה גשר חיוני בין הנהלת הארגון, צוותי ה-IT והסייבר, והיועצים המשפטיים, לבין הרשות להגנת הפרטיות וציבור נושאי המידע. הממונה אחראי על גיבוש מדיניות אבטחת המידע, עריכת תוכניות עבודה תקופתיות, ביצוע בקרה על זרמי הנתונים, הדרכת עובדים, טיפול באירועי אבטחת מידע חמורים והבטחת עצמאות מקצועית ללא ניגוד עניינים. גם עבור ארגונים שאינם מחויבים בכך על פי דין, מינוי ממונה אבטחת מידע מרצון מהווה מהלך אסטרטגי המפחית סיכונים משפטיים, מעלה את הערך המסחרי מול לקוחות בינלאומיים, ומגן על הארגון מפני עיצומים כספיים ותביעות ייצוגיות.

נקודה למחשבה: האם מנהל ה-IT שלכם יכול להיות ממונה אבטחת המידע?

מחשבה רווחת בארגונים היא להטיל את תפקיד ממונה אבטחת המידע על מנהל המחשוב (CIO) או מנהל אבטחת המידע הטכנולוגי (CISO). מבחינה משפטית, צעד כזה מייצר ניגוד עניינים מובהק, שכן האדם שמתכנן ומנהל את המערכות הטכנולוגיות אינו יכול לבקר את עצמו מבחינה רגולטורית.

מי מחויב במינוי ממונה אבטחת מידע לפי סעיף 17 לחוק?

סעיף 17 לחוק הגנת הפרטיות מגדיר בפירוט את סוגי הגופים והמאגרים שבעליהם או מחזיקיהם חייבים למנות ממונה אבטחת מידע. החוק מבחין בין גופים ציבוריים לבין גופים פרטיים ועסקיים בהתאם לרגישות המידע והיקפו.

הגורמים המחיובים במינוי ממונה כוללים:

  • גופים ציבוריים כהגדרתם בחוק (כגון משרדי ממשלה, רשויות מקומיות וגופים נוספים הממלאים תפקידים ציבוריים על פי דין).
  • בעל מאגר מידע או מחזיק במאגר מידע הכולל מידע על אודות 100,000 בני אדם לפחות.
  • גופים המעבדים מידע רגיש במיוחד בהיקף נרחב (כגון נתונים רפואיים, מידע גנטי, נתוני אשראי, מידע על דעות פוליטיות, אמונות דתיות או הרשעות פליליות).
  • בנקים, גופים פיננסיים, חברות ביטוח וגופים העוסקים בדירוג אשראי או בהערכת הערכת סיכונים פיננסיים.
  • גופים העוסקים בדיוור ישיר או בשירותי עיבוד נתונים עבור גורמים אחרים, במידה והיקף המאגרים עומד ברף שנקבע בחוק.

הסבר בצד: מהו "מחזיק" במאגר מידע?

חוק הגנת הפרטיות מבחין בין "בעל" המאגר (הגוף שהמידע שייך לו) לבין "מחזיק" במאגר (כמו חברת אחסון ענן, בית תוכנה או ספק SAAS). במידה והמחזיק מעבד מידע עבור גופים רבים והיקף הנתונים הכולל עולה על הרף בחוק, חובת מינוי הממונה חלה גם עליו.

ממונה אבטחת מידע

הגדרת תפקידו ותחומי אחריותו של ממונה אבטחת המידע

ממונה אבטחת המידע משמש כצומת המרכזי שבו נפגשות דרישות החוק עם הפעילות הטיפולית והטכנולוגית של הארגון. התפקיד כולל קשת רחבה של חובות המפורטות בחוק ובסטנדרטים הבינלאומיים.

גיבוש נהלים ותוכניות עבודה

על הממונה לוודא כי לארגון קיימים נהלים עדכניים ומקיפים לאבטחת מידע ולהגנת הפרטיות.

  • הכנת נוהל אבטחת מידע ארגוני המותאם לרמת האבטחה של המאגרים (בסיסית, בינונית או גבוהה).
  • גיבוש תוכנית בקרה תקופתית לבחינת העמידה של הארגון בהוראות החוק והתקנות.
  • הגדרת הרשאות גישה למידע ומיפוי זרמי הנתונים בתוך הארגון ומחוצה לו.

הדרכות, בקרות וניהול אירועים

הממונה חייב להבטיח כי הגנת הפרטיות אינה נשארת כמסמך תיאורטי בלבד, אלא מיושמת באופן אקטיבי יום-יום.

  • ביצוע הדרכות תקופתיות לכלל עובדי הארגון המורשים לגישה למאגרי המידע.
  • עריכת מבדקים ובדיקות תקופתיות לזיהוי חולשות במערכות ובנהלי העבודה.
  • הובלת הטיפול באירועי אבטחת מידע חמורים, כולל ניתוח הליקויים, בלימת הזליגה, והגשת דיווחים לרשות להגנת הפרטיות ולנושאי המידע בעת הצורך.

ניגוד עניינים ועצמאות מקצועית של הממונה

אחד העקרונות הקריטיים והחשובים ביותר בדיני הגנת הפרטיות נוגע למיקומו של הממונה במבנה הארגוני. סעיף 17 לחוק והפסיקה בעניין מבהירים כי ממונה אבטחת המידע חייב לפעול בעצמאות מקצועית מלאה וללא ניגוד עניינים.

איסור על כפילות תפקידים מייצרת ניגוד עניינים

הממונה אינו יכול נושא בתפקיד נוסף בארגון שבו הוא מגדיר את המטרות או האמצעים לעיבוד המידע.

  • מנהל IT, מנהל פיתוח, מנהל שיווק או מנכ"ל החברה אינם יכולים לשמש כגורמים הממונים על אבטחת המידע. בעלי תפקידים אלו הם אלו שמקבלים את ההחלטות העסקיות והטכנולוגיות, ולא ניתן לצפות מהם לבקר את החלטותיהם בצורה ניטרלית.
  • על הממונה להיות כפוף ישירות להנהלה הבכירה או לדירקטוריון הארגון, כדי להבטיח את יכולתו להתריע על כשלים ופערים ללא מורא.
  • לממונה חייבת להינתן הגישה לחומרים, למערכות ולמשאבים הנדרשים לצורך מילוי תפקידו.

נקודה למחשבה: שירות DPO חיצוני כפתרון לניגוד עניינים

חברות וארגונים רבים בוחרים למנות ממונה אבטחת מידע / DPO חיצוני. פתרון זה מעניק לארגון מומחיות משפטית וטכנולוגית ברמה הגבוהה ביותר, חוסך את העלות של תקן במשרה מלאה, ומבטיח היעדר מוחלט של ניגוד עניינים פנים-ארגוני.

השוואה בינלאומית – ממונה אבטחת מידע מול ה-GDPR האירופי

ארגונים הישראליים המספקים שירותים ללקוחות באיחוד האירופי, או כאלו המעבדים נתונים של תושבי האיחוד, כפופים במקביל לתקנות הגנת הנתונים האירופיות (GDPR). קיימים קווי דמיון ושוני מרכזיים בין הדין הישראלי לדין האירופי בסוגיה זו.

חובת המינוי על פי ה-GDPR (Data Protection Officer)

סעיף 37 לתקנות ה-GDPR קובע חובה למנות DPO בשלושה מקרים מרכזיים:

  • העיבוד מבוצע על ידי רשות ציבורית או גוף ציבורי.
  • ליבת הפעילות של הארגון כוללת ניטור סדיר ושיטתי של נושאי מידע בהיקף נרחב (למשל: אפליקציות מעקב, פלטפורמות דיגיטליות, פרסום ממוקד).
  • ליבת הפעילות כוללת עיבוד בהיקף נרחב של קטגוריות מידע מיוחדות (מידע רפואי, ביומטרי, הרשעות פליליות וכדומה).

הבדלים מרכזיים בין הדין הישראלי ל-GDPR

בעוד שהחוק הישראלי מתרכז רבות בכמות הנושאים במאגר (הרף של 100,000 איש), ה-GDPR מתמקד באופי העיבוד, בסיכון הנגרם לזכויות הפרט ובשיטתיות הניטור. בנוסף, ה-GDPR מעניק הגנות נרחבות יותר למעמדו של ה-DPO, כולל איסור על פיטוריו או הענשתו בשל מילוי תפקידו. תאימות משפטית נכונה דורשת התאמה של הגדרות התפקיד לכל תחומי השיפוט שבהם הארגון פועל.

מתי כדאי למנות ממונה אבטחת מידע גם ללא חובה חוקית?

גם אם הארגון שלכם אינו מחזיק במאגר של 100,000 איש ואינו עונה באופן דווקני על הגדרות סעיף 17 לחוק, מינוי ממונה אבטחת מידע מרצון (Voluntary DPO) הוא צעד עסקי וניהולי נבון ביותר.

היתרונות המרכזיים במינוי מרצון:

  • יתרון תחרותי בעסקאות B2B ובינלאומיות: חברות ענק ומשקיעים מבצעים בדיקות נאותות מחמירות. נציגות של ממונה אבטחת מידע משדרת אמינות ובשלות ארגונית.
  • צמצום סיכונים משפטיים וניהול משברים: נוכחות של גורם אחראי מונעת אירועי זליגת מידע, ומבטיחה תגובה מהירה ומקצועית במקרה של מתקפת סייבר או פנייה מהרשות.
  • חיסכון בעלויות ארוכות טווח: התיקון של כסלי אבטחה או התמודדות עם תביעות ייצוגיות ועיצומים כספיים עולה פי כמה וכמה מהשקעה שוטפת בציות.
  • מוכנות לשינויים רגולטוריים: חוקי הפרטיות בישראל ובעולם מתהדקים באופן קבוע. ארגון שממנה ממונה נמצא מוכן מראש לכל עדכון חקיקתי.

שאלות ותשובות נפוצות על ממונה אבטחת מידע

האם עורך דין של החברה יכול לשמש גם כגורם ממונה על אבטחת המידע?

כן, בתנאי שעורך הדין מורשה ומנוסה בתחום הגנת הפרטיות, דיני אינטרנט ואבטחת מידע, ובלבד שאינו נושא בתפקיד ניהולי פנימי בארגון שמייצר ניגוד עניינים (כגון מנכ"ל או יועץ משפטי פנימי המעורב בקבלת החלטות עסקיות על אופן איסוף המידע). למעשה, ליווי של עורך דין חיצוני המומחה בתחום הפרטיות כ-DPO מעניק לארגון שילוב מנצח של מומחיות רגולטורית, עצמאות מקצועית ושמירה על חיסיון משפטי במקרים רגישים.

מה ההבדל בין CISO (מנהל אבטחת מידע טכנולוגי) לבין DPO / ממונה אבטחת מידע משפטי-רגולטורי?

ה-CISO מתמקד בפן הטכנולוגי-תפעולי: התקנת חומות אש (Firewalls), הגנת סייבר, מערכות הצפנה ומניעת חדירות לרשת. לעומת זאת, ממונה אבטחת המידע / DPO מתמקד בפן המשפטי והרגולטורי: בדיקת חוקיות איסוף המידע, עמידה בתנאי השימוש ומדיניות הפרטיות, ניהול זכויות נושאי המידע, הדרכות נהלים וייצוג הארגון מול רשויות הפרטיות. שני התפקידים משלימים זה את זה אך אינם זהים.

מה קורה אם ארגון שחייב במינוי ממונה אינו ממנה כזה?

אי-מינוי ממונה אבטחת מידע כאשר קיימת חובה חוקית לכך מהווה הפרה ישירה של חוק הגנת הפרטיות. הפרה זו חשופה את הארגון ומנהליו לסנקציות מנהליות, לקנסות כספיים גבוהים מצד הרשות להגנת הפרטיות, ולהוצאת קביעות רגולטוריות. בנוסף, במקרה של אירוע אבטחת מידע או דליפת נתונים, היעדר ממונה ייחשב כרשלנות וישמש כראיה מרכזית נגד הארגון בתביעות אזרחיות ובתביעות ייצוגיות.

האם ממונה אבטחת מידע נושא באחריות אישית במקרה של פריצה למאגר המידע?

תפקידו של הממונה הוא להנחות, לבקר, להדריך ולהתריע בפני ההנהלה. האחריות המשפטית הכוללת להגנה על המאגר וליציאה ידי חובת התקנות חלה על בעל המאגר, המחזיק בו ומנהלי הארגון. עם זאת, אם הממונה פעל במעל בתפקידו, התרשל באופן חמור או פעל תוך ניגוד עניינים, ייתכן שתועלה טענה לאחריות אישית. לפיכך, קיימת חשיבות אדירה למינוי גורם מקצועי, מיומן ומורשה.

המעטפת המלאה לשירותי DPO וציות לדיני הפרטיות

הסדרת תחום אבטחת המידע והגנת הפרטיות דורשת מומחיות רב-תחומית המשלבת בין הבנה משפטית מעמיקה, היכרות עם ארכיטקטורות תוכנה וענן, והיכרות מעשית עם דרישות המאסדרים בארץ ובעולם.

משרד עורך דין מוטי כהן מציע מעטפת ייעוץ משפטי ושירותי DPO חיצוניים לחברות, ארגונים, פלטפורמות דיגיטליות ועסקים. הצוות המנצח של המשרד כולל עורכי דין מומחים בדיני אינטרנט ופרטיות, לצד יועצים מקצועיים ליישום תקנות הגנת הפרטיות ואבטחת מידע. אנו מעניקים מענה מקיף הכולל בחינת חובת המינוי, מתן שירותי ממונה אבטחת מידע חיצוני ללא ניגוד עניינים, ניסוח נהלים, ביצוע הערכות סיכונים, וליווי רציף המבטיח שקט נפשי והגנה משפטית איתנה.

אם ברצונכם לבחון את חובת המינוי בארגונכם או להסתייע בשירותי ממונה אבטחת מידע מקצועי, צרו עמנו קשר עוד היום.

הבהרה: התוכן המופיע במאמר זה נועד למטרות אינפורמציה וסקירה כללית בלבד, ואינו מהווה ייעוץ משפטי, המלצה לנקיטת הליכים או תחליף לייעוץ משפטי פרטני המותאם לנסיבות המקרה הספציפיות שלכם. תחום דיני האינטרנט וזכויות היוצרים הוא דינמי ומשתנה, ולפיכך אין להסתמך על המידע ללא קבלת חוות דעת מקצועית מעורך דין מוסמך. השימוש במידע הוא באחריות המשתמש בלבד, ואין בפרסומו כדי ליצור יחסי עורך דין-לקוח בין הקורא לבין משרד עורך דין מוטי כהן.

שיתוף המאמר

עורך דין מוטי כהן

מעניק ייעוץ משפטי שוטף ליזמים, חברות, עסקים, אמנים ויוצרים מכל התחומים, בנושאי קניין רוחני – לרבות חוזי עבודה, חוזים מול לקוחות וספקים, ייעוץ משפטי בנושא אינטרנט (עריכת תקנון, מדיניות פרטיות ותנאי שימוש), רישום סימני מסחר, הגנה על סודות מסחריים ומידע עסקי ועוד.

עוד מאמרים בנושא פרטיות ואבטחת מידע

קיבלתם מכתב התראה על פיקוח רוחב או דרישת מסמכים מהרשות להגנת הפרטיות? כך תגיבו נכון

פנייה מהרשות להגנת הפרטיות: עשה ואל תעשה – התמודדות משפטית ומעשית נכונה

האם הסכמה של הורה ביחס לקטין, ממשיכה לחול גם אחרי שהילד הפך לבגיר?

באתר זה אנחנו עושים שימוש בעוגיות ("קוקיז") לצרכי בקרה, שיפור חוויית המשתמש שיווק ופרסום, וזאת לפי תנאי מדיניות הפרטיות
דילוג לתוכן