גיבוי בסוכנות ביטוח: המידע הרגיש ביותר של הלקוח יושב אצלכם
סוכנות ביטוח מחזיקה על לקוח אחד יותר מידע רגיש מכמעט כל עסק אחר: תעודת זהות, מצב בריאותי, נכסים, הכנסות ומוטבים. לצד זה, רשות שוק ההון הידקה בשנים האחרונות את הדרישות לניהול סיכוני סייבר אצל בעלי רישיון, ותיקון 13 לחוק הגנת הפרטיות הוסיף שיניים לאכיפה. הנה מה שגיבוי בסוכנות ביטוח צריך לכלול, ואיפה הפערים הנפוצים.
אם תשאלו סוכן ביטוח מה הנכס המרכזי של הסוכנות שלו, התשובה תהיה כמעט תמיד תיק הלקוחות. אבל תיק הלקוחות הוא לא רק רשימת שמות. הוא אוסף של המידע האישי הרגיש ביותר שאדם מוסר על עצמו: פרטי זהות מלאים, הצהרות בריאות, פוליטות פנסיוניות, שווי נכסים, הכנסות ומוטבים. זה בדיוק סוג המידע שתוקפים מחפשים, וזה בדיוק סוג המידע שהרגולטור מצפה שתשמרו עליו. השילוב הזה הופך את נושא הגיבוי בסוכנות ביטוח לשונה מהותית מעסק ממוצע.
למה סוכנות ביטוח היא מטרה אטרקטיבית
תוקפים בוחרים מטרות לפי שני שיקולים: כמה שווה המידע, וכמה קל להגיע אליו. סוכנות ביטוח מדורגת גבוה בשניהם:
- ערך המידע גבוה במיוחד. תיק מבוטח מכיל מספיק פרטים כדי לבצע התחזות מלאה, לפתוח חשבונות או להפעיל לחץ אישי על הלקוח. מידע רפואי ופיננסי הוא מהיקרים ביותר בשוק השחור.
- ההגנה לרוב חלשה מזו של חברות הביטוח עצמן. חברת ביטוח גדולה מפעילה מערך אבטחה שלם. סוכנות עם חמישה עד עשרים עובדים בדרך כלל לא, והתוקפים יודעים זאת. זו הסיבה שרשות שוק ההון סימנה את אבטחת המידע אצל סוכני הביטוח כנושא שדורש טיפול, מתוך הבנה שהחוליה החלשה בשרשרת היא זו שתיפרץ.
- הסוכנות מחוברת פנימה. סוכן מחובר למערכות של כמה חברות ביטוח. פריצה לסוכנות היא לא רק פריצה למידע שנמצא אצלה, אלא גם דלת אפשרית פנימה.
מה הרגולציה מצפה שיהיה לכם
רשות שוק ההון, ביטוח וחיסכון פרסמה הוראות לניהול סיכוני סייבר אצל גופים מפוקחים ונותני שירותים פיננסיים. העיקרון המרכזי בהן פשוט: ניהול סיכוני הסייבר צריך להיות תהליך שוטף ומתועד, ולא פעולה חד פעמית. בפועל, מבחינת סוכנות, זה מתורגם לכמה דרישות מעשיות:
- למפות איזה מידע יש לכם ואיפה הוא יושב, כולל קבצים מקומיים במחשבים של עובדים.
- להגדיר מי מורשה לגשת לאיזה מידע, ולוודא שההרשאות מתעדכנות כשעובד עוזב.
- להחזיק יכולת התאוששות מאירוע, כלומר גיבוי שניתן לשחזר ממנו בפועל בזמן סביר.
- לתעד ולדעת לדווח על אירוע אבטחה כשהוא קורה.
במקביל, תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, העניק לרשות להגנת הפרטיות סמכויות אכיפה ועיצומים כספיים משמעותיים, והרחיב את החשיפה גם לתביעות אזרחיות. סוכנות שמנהלת מאגר מידע רגיש נמצאת בדיוק בקטגוריה שהמחוקק כיוון אליה.
הפערים שאנחנו מוצאים כמעט בכל סוכנות
אלה החורים הנפוצים ביותר שאנחנו נתקלים בהם בבדיקות בסוכנויות ביטוח:
- קבצים על שולחן העבודה של הסוכן. הצעות, סריקות של תעודות זהות ואישורים רפואיים שנשמרו זמנית במחשב האישי ונשארו שם. אם הגיבוי מכסה רק את השרת, המידע הזה לא מגובה כלל.
- ווטסאפ כערוץ עבודה. לקוחות שולחים צילומי מסמכים בוואטסאפ, והם נשארים בטלפון של הסוכן בלבד. זה גם פער גיבוי וגם פער פרטיות.
- מערכת ניהול הסוכנות לא מגובה ברמת מסד הנתונים. העתקה של תיקיית התוכנה אינה מספיקה כדי לשחזר מערכת עובדת.
- תיבות דואר לא מגובות. חלק גדול מהתיעוד מול הלקוח ומול חברת הביטוח נמצא רק במייל.
- הרשאות של עובדים שעזבו. חשבונות פעילים של אנשים שכבר לא עובדים בסוכנות הם אחת מנקודות החדירה הפשוטות ביותר.
איך נראה גיבוי נכון בסוכנות ביטוח
המבנה שאנחנו ממליצים עליו לסוכנויות בנוי על שלושה עקרונות פשוטים:
- שלושה עותקים, שני סוגי מדיה, אחד מחוץ למשרד. העיקרון הוותיק הזה עדיין עובד. עותק העבודה, עותק מקומי מהיר לשחזור, ועותק מרוחק שלא מושפע מאירוע פיזי במשרד.
- עותק אחד שאי אפשר לשנות או למחוק. כופרה מודרנית מחפשת קודם כל את הגיבויים. גיבוי בלתי ניתן לשינוי הוא מה שמבטיח שיישאר לאן לחזור.
- הצפנה של המידע גם בגיבוי. אם עותק גיבוי דולף, מידע מוצפן הופך אירוע חמור לאירוע נשלט.
ומעל הכל, יעד זמן שחזור מוגדר מראש. סוכנות שיודעת שהיא חוזרת לעבוד תוך ארבע שעות מנהלת סיכון. סוכנות שלא יודעת כמה זמן זה ייקח פשוט מקווה לטוב.
מה עושים עכשיו, צ'קליסט לסוכנות
- למפות איפה יושב מידע של מבוטחים. כולל מחשבים אישיים, טלפונים, כוננים חיצוניים ותיבות דואר.
- לוודא שמערכת ניהול הסוכנות מגובה נכון. ברמת מסד הנתונים, ולא רק העתקת תיקיות.
- להוסיף גיבוי ייעודי לתיבות Microsoft 365. הענן שומר את השירות, לא את המידע שנמחק.
- לבטל הרשאות של עובדים שעזבו. ולבנות נוהל קבוע שזה קורה ביום העזיבה.
- להפעיל אימות דו שלבי לכל המשתמשים. זו ההגנה היחידה שמונעת השתלטות על חשבון גם כשסיסמה דלפה.
- להעביר את שיתוף המסמכים לערוץ מאובטח. במקום שצילומי תעודות זהות יסתובבו בוואטסאפ ובמייל.
- לבצע תרגיל שחזור ולתעד אותו. התיעוד הזה שווה גם מול הרגולטור וגם מול המבטח שלכם.
סיכום
סוכנות ביטוח מחזיקה מידע שרמת הרגישות שלו גבוהה מזו של רוב העסקים בישראל, ובמקביל מתמודדת עם רגולטור שמצפה לתהליך מסודר ועם חוק פרטיות שקיבל שיניים. הנקודה החשובה היא שהמרחק בין סוכנות מוגנת לסוכנות חשופה אינו תקציב גדול, אלא כמה החלטות ברורות: מה מגובה, לאן, כל כמה זמן, ומי בדק לאחרונה שזה באמת עובד.
איך זה פוגש את העסק שלך בפועל
ב-Hot PC אנחנו מלווים סוכנויות ביטוח בבניית מערך גיבוי והגנה שמתאים לרמת הרגישות של המידע שהן מחזיקות: מיפוי המידע וההרשאות, גיבוי מלא של מערכת ניהול הסוכנות ושל תיבות Microsoft 365, עותק מרוחק ובלתי ניתן למחיקה, אימות דו שלבי לכל המשתמשים ותרגילי שחזור מתועדים. כך אתם עומדים בדרישות בלי להפוך את זה לפרויקט שמשתק את הסוכנות.
המידע של המבוטחים שלכם באמת ניתן לשחזור מחר בבוקר?
נעשה מיפוי מלא של המידע בסוכנות שלכם, נבדוק מה מגובה ומה חשוף, ונבנה תוכנית שמתאימה לדרישות ולתקציב.