בקרות תשלום: אשראי, מס״ב ובנקאות מקוונת
המדריך נבדק מול מקורות רשמיים ופעילים ביום 29.07.2026. תצורות בנק, מס״ב וחברות כרטיסים משתנות, ולכן יש לבדוק מחדש את ההרשאות בפועל ואת מסמכי הספק עד 27.10.2026, וכן מיד לאחר שינוי בתקנון, בהרכב מורשי החתימה או בשירות התשלומים.
עמותה יכולה להשתמש בכרטיס אשראי, בבנקאות מקוונת ובמס״ב. הטכנולוגיה אינה מבטלת את כללי הסמכות והחתימה של העמותה: צריך להגדיר את השירות כך שהאישור הדיגיטלי ישקף את התקנון, את החלטות האורגנים ואת בקרות רשם העמותות החלות על העמותה.
הטעות הנפוצה היא לבלבל בין שלושה דברים שונים:
- סמכות ארגונית — מי רשאי לחייב את העמותה ובאיזה הרכב לפי התקנון והחלטות האורגן המוסמך.
- אישור של שני אנשים — שתי בדיקות והסכמות עצמאיות לאותה הוראת תשלום.
- אימות דו־שלבי — שני גורמי זיהוי של אותו משתמש, למשל סיסמה וקוד. זו הגנת סייבר חשובה, אך היא אינה אישור של אדם שני.
לכן העובדה שהבנק או הספק מאפשרים פעולה למשתמש יחיד אינה אומרת שהעמותה רשאית לבחור בה. מן הצד האחר, גם שתי לחיצות במערכת אינן מספיקות אם החותמים אינם מוסמכים, אם אחד מהם אינו רואה את פרטי התשלום, או אם אפשר לשנות את ההוראה לאחר האישור.
המידע הוא מידע כללי. כשיש סתירה או אי־בהירות בין התקנון, החלטות העמותה, דרישות הרשם והסכם הבנק או הספק, יש לעצור את התשלום ולקבל ייעוץ מותאם.
מה מחייב, ומה הוא בקרה מומלצת?
חשוב לזהות את מקורו של כל כלל:
- דין ותקנון: ועד העמותה מנהל את ענייניה ומפעיל את סמכויותיה, בכפוף לחוק, לתקנון ולהחלטות האספה הכללית. על העמותה לנהל פנקסי חשבונות המשקפים בשלמות ובנאמנות את עסקאותיה. אם חל עליה התקנון המצוי, סעיף 18 שלו מאפשר לוועד להסמיך שניים או יותר מחבריו לחתום בשם העמותה; אם נרשם תקנון אחר, הנוסח הרשום הוא שקובע. החלטה על מורשי חתימה והרכב חתימות צריכה להתאים למסמכי העמותה, ולא להיגזר מנוחות המערכת.
- הנחיות רשם העמותות: ההנחיות להתנהלות עמותות מפרטות בקרות הנדרשות לצורך ניהול תקין, ובהן תיעוד מלא של הוצאות, אישור הוצאות בידי המוסמכים לחייב את העמותה, מסלולים מוגבלים לכרטיס אשראי ושני מורשי חתימה בתשלומי מס״ב. אלה אינן נוסח החוק עצמו, אך הן מקור רשמי מרכזי לבחינת ניהול תקין.
- כללי בנק או ספק: הוראות ניהול בנקאי תקין מחייבות את הבנק בתחומן, והסכם השירות קובע אילו משתמשים, תקרות והרכבי חתימה המערכת תומכת בהם. מסמכי מס״ב קובעים את תהליך ההצטרפות, אמצעי החתימה וסטטוסי הקובץ. כללים אלה אינם משנים לבדם את תקנון העמותה.
- בקרה מומלצת: הפרדת תפקידים, מגבלות סכום, התראות, אימות עצמאי לשינוי חשבון מוטב, התאמה בידי אדם שלא יצר את התשלום ובדיקת הרשאות תקופתית אינן תמיד חובה מפורשת בחוק לכל עמותה, אך הן מצמצמות טעויות, עקיפת סמכות והונאה.
החלטת המסגרת שכדאי לקבל לפני הפעלת אמצעי תשלום
תחילה בודקים מי האורגן המוסמך לפי התקנון. ההחלטה צריכה להיות מפורטת דיה כדי שאפשר יהיה להגדיר את המערכות ולבדוק אותן, ולא להסתפק בנוסח כללי כמו “מאשרים בנקאות באינטרנט”.
רצוי שההחלטה והנוהל הנלווה יגדירו:
- אילו ערוצים מאושרים: העברה בנקאית, כרטיס, מס״ב, הוראת קבע או שירות אחר.
- מי רשאי לצפות, להכין תשלום, לשנות מוטב, לאשר, לשדר קובץ ולנהל משתמשים.
- מהו הרכב האישורים לכל סוג פעולה ולכל מדרגת סכום.
- האם נדרש אישור ועד מוקדם לעסקאות חריגות, לצדדים קשורים, לסוגי הוצאה מסוימים או מעל סף שנקבע.
- אילו תקרות יומיות, חודשיות ולכל פעולה יוגדרו בבנק, בכרטיס ובמס״ב.
- מי רשאי להחזיק כל כרטיס, התקן, טוקן או אמצעי זיהוי, והיכן הוא נשמר.
- כיצד מאמתים מוטב חדש או שינוי בפרטי חשבון, בלי להסתמך רק על דוא״ל או מספר טלפון שהגיעו עם בקשת השינוי.
- אילו מסמכים חייבים להיות לפני אישור: חשבונית או תלוש, הסכם, אישור קבלת טובין או שירות, חשבון מוטב ואישור תקציבי.
- מה נשמר כחבילת ראיות לכל תשלום או אצווה, מי מבצע התאמה ובאיזו תדירות.
- כיצד מבטלים גישה בעת שינוי תפקיד, ומהו נוהל התגובה לאובדן אמצעי זיהוי, חשד להונאה או תשלום שגוי.
לאחר ההגדרה יש לבצע עסקת בדיקה בסכום נמוך ולוודא בפועל שהמערכת דורשת את ההרכב שנקבע, מציגה לכל מאשר את פרטי העסקה, חוסמת שינוי לאחר האישור ומתעדת מי עשה מה ומתי.
האם מותר להשתמש בכרטיס אשראי של העמותה ואיך מגדירים בקרה על השימוש בו?
כן, אבל לעמותה המבקשת לעמוד בהנחיות הניהול התקין אין להתייחס לכרטיס רגיל כאל תחליף חופשי לשתי חתימות. לפי ההנחיות העדכניות של רשם העמותות, כרטיס רגיל מאפשר בדרך כלל לאדם אחד לבצע הוצאה ולכן פוגע בבקרת שתי החתימות. ההנחיות מציגות שני מסלולים קבועים ומוגבלים:
- כרטיס מוגבל להוצאות קופה קטנה: כרטיס מיוחד עם מגבלת סכום לפעולה או לחודש, המשמש רק להוצאות שמותר לכלול במסגרת הקופה הקטנה ובהיקף שנקבע לה. ההחלטה על השימוש בכרטיס נחתמת בידי שני מורשי חתימה.
- כרטיס המחויב מחשבון ייעודי: הכרטיס משויך לחשבון נפרד. מעבירים אליו רק את הסכום הדרוש להוצאה מסוימת ולמטרה מוגדרת, בהוראה שנחתמה בידי שני מורשי חתימה, ולא משאירים בו יתרות מעבר לנדרש. ההנחיות מייעדות מסלול זה בעיקר למקרים שבהם קשה לשלם בדרך אחרת, כגון תשלום מקוון בלבד, אגרה או הוצאה בחו״ל.
עמותה שהתקנון או החלטותיה דורשים בקרה מחמירה יותר חייבת לפעול לפיהם. גם אם חברת הכרטיסים מציעה תקרה גבוהה או מאפשרת שימוש רחב, זו רק יכולת טכנית ולא אישור ארגוני.
הכרטיס רשום על שם עובד או בעל תפקיד
כרטיס פרטי של עובד, מייסד או חבר ועד אינו צריך להפוך לאמצעי התשלום השוטף של העמותה. אם הספק מנפיק כרטיס ארגוני הנושא את שמו של משתמש מסוים, יש לתעד שהחשבון והחיוב הם של העמותה, שהכרטיס הוקצה לאותו משתמש בהחלטה מתאימה ושחלים עליו המסלול, המטרה והתקרה שאושרו. שם המשתמש המוטבע על כרטיס ארגוני אינו הופך הוצאה פרטית להוצאה של העמותה ואינו פוטר מתיעוד.
במסלול הזמני שפרסם הרשם ביום 15.10.2023 לתקופת החירום נקבעו תנאים אחרים, ובהם כרטיס המקושר לחשבון העמותה, שימוש בידי מורשה חתימה אחד, החלטת ועד מפורטת, תיעוד, ואישור בכתב של מורשה חתימה שני לפחות אחת לחודש. המסמך עצמו תולה את המסלול בתקופת החירום. לכן אין להסתמך עליו כיום בלי אישור עדכני ובכתב בדבר תחולתו; המסלולים הקבועים לעיל הם ברירת המחדל השמרנית.
נוהל מעשי לכרטיס
לכל כרטיס יש לקבוע בכתב:
- מחזיק יחיד, שימושים מותרים, שימושים אסורים, תקרה לפעולה ותקרה חודשית.
- איסור משיכת מזומן, עסקאות מתמשכות או שמירת הכרטיס באתרי מסחר, אלא אם אושרו במפורש ונקבעה להם בקרה.
- איסור מוחלט על הוצאות פרטיות, גם אם המשתמש מתכוון להחזיר את הכסף.
- מסירת קבלה, חשבונית והסבר עסקי סמוך לעסקה; אין להסתפק בפירוט חברת האשראי.
- התראה בזמן אמת למשתמש ולגורם בקרה נוסף על כל עסקה, דחייה, החזר ושינוי מגבלה.
- התאמה חודשית בין דוח חברת האשראי, מסמכי המקור, רישומי הנהלת החשבונות והחיוב בבנק.
- חסימה מיידית בעת אובדן, חשד לשימוש לא מורשה, שינוי תפקיד או סיום תפקיד.
העמותה צריכה לשמור לכל עסקה את מסמך המקור, המטרה, הסעיף התקציבי, זהות המשתמש והמאשרים, וכן את תוצאת ההתאמה והטיפול בחריגים. חריגה מתקרה, עסקה מפוצלת, זיכוי חסר או מסמך חסר אינם “נסגרים” בסימון טכני; הם מועברים לבדיקה של מי שלא ביצע את העסקה.
האם אפשר להשתמש בבנקאות מקוונת או במס״ב בלי לפגוע בדרישת שתי חתימות?
כן. התנאי הוא שההרשאות והזרימה הטכנית משמרות שתי הסכמות עצמאיות של מורשי החתימה שנקבעו, על אותה הוראה מפורטת, לפני ביצועה.
הוראת ניהול בנקאי תקין 367 מחייבת את הבנק להתקשר עם הלקוח לצורך שירותי בנקאות בתקשורת ולהפעיל אמצעי אימות לפי הסיכון. בפעולות בסיכון גבוה היא דורשת לפחות שני גורמי אימות, ומחייבת את הבנק להעמיד ללקוחות עסקיים אפשרות לבקרה הדורשת אישור של שני גורמים בכל העברה. עם זאת, ההוראה גם מאפשרת לבנק להסכים עם לקוח שהוא תאגיד שאדם שהוסמך בידי התאגיד יפעל לבדו בערוץ המקוון, אף אם זכויות החתימה מחוץ לערוץ שונות, לאחר אישור מאומת של האורגן המוסמך. לכן צריך לבדוק את הסכם הערוץ ואת מסך ההרשאות בפועל: אין להניח שהרכב החתימות בחשבון הועתק אוטומטית לבנקאות המקוונת.
הגדרת בנקאות מקוונת
בקרה מומלצת היא להפריד ככל האפשר בין התפקידים הבאים:
- צופה: רשאי לראות יתרות ודוחות, ללא יצירה או אישור.
- מכין תשלום: מזין הוראה ומצרף אסמכתאות, ללא יכולת לאשר לבדו.
- מאשר ראשון ומאשר שני: כל אחד מזדהה באמצעי אישי, רואה את פרטי המוטב, החשבון, הסכום, המועד והמטרה ומאשר באופן עצמאי.
- מנהל מוטבים: מוסיף או משנה פרטי חשבון רק לאחר אימות עצמאי ואישור נוסף.
- מנהל מערכת: יוצר משתמשים ומשנה הרשאות; רצוי שלא יוכל גם להכין ולאשר לבדו תשלום.
- מתאים: משווה את הפעולות שבוצעו לבנק, להנהלת החשבונות ולמסמכים, ומדווח על חריגים.
יש לבקש מהבנק מסמך המראה את הרכב החתימות הדיגיטלי, ההרשאות והתקרות לכל פעולה. בבנקים שונים קיימות תצורות שונות, ולעיתים פעולה מסוימת כפופה להרכב חתימות בעוד פעולה אחרת זמינה למורשה יחיד. מסמכי בנק מסוים הם דוגמה ליכולת המערכת בלבד; ההחלטה של העמותה והתקנון שלה קודמים להם.
אמצעי הזדהות הוא אישי. אין לשתף סיסמה, קוד, טלפון, כרטיס חכם או טוקן כדי “להשלים” חתימה של אדם אחר. כל מאשר צריך להיכנס בעצמו, לבדוק ולאשר. יש להפעיל אימות חזק והתראות, אך לזכור שאימות דו־שלבי של אותו משתמש אינו שתי חתימות.
הצטרפות למס״ב והגדרת ההרשאות
מס״ב היא מערכת תשלומים מפוקחת המשמשת, בין היתר, להעברת משכורות ותשלומים לספקים. לפי חומרי ההפעלה הרשמיים, הארגון מצטרף לשירות, מורשי הארגון חותמים על ההסכם, מוגדרים משתמשים ופעולות מורשות, ולמשתמשים מוקצים אמצעי חתימה אישיים. הבנק של הארגון נדרש לאשר את החיוב הכולל.
לפי הנחיות רשם העמותות, שימוש במס״ב אינו מבטל את דרישת שני מורשי החתימה. יש להגדיר שני מורשי חתימה לפחות, כל אחד עם אמצעי חתימה וסיסמה משלו, כך שקובץ לא יישלח בלי שני אישורים. אם המאשר השני משנה את הקובץ, המאשר הראשון צריך לבדוק ולאשר מחדש.
בהקמה או בשינוי יש לבצע את הפעולות הבאות:
- לקבל החלטה מוסמכת המפרטת את השירות, חשבון החיוב, המשתמשים, מורשי החתימה, הרכב האישורים והתקרות.
- להשוות את ההחלטה לתקנון ולהרכב החתימות בבנק.
- להשלים את הסכם מס״ב ואת אישור הבנק, ולוודא מי רשאי להעלות, לחתום, לשדר, לצפות בתוצאות ולנהל משתמשים.
- להקצות לכל משתמש דוא״ל, טלפון, סיסמה וטוקן אישיים; לתעד מסירה ולאסור שיתוף.
- להפריד, ככל האפשר, בין מי שמפיק את קובץ השכר או הספקים לבין שני המאשרים.
- להגדיר במפורש ששינוי מוטב, חשבון בנק או סכום מחייב בדיקה ואישור מחדש.
- לבצע קובץ בדיקה ולשמור ראיה ששתי החתימות נדרשו וששינוי מבטל אישור קודם.
אם מס״ב או הבנק מציעים מסלול חלופי ללא טוקן, העלאה ידנית או הוראה זמנית, עצם קיומו של המסלול אינו פוטר את העמותה מן ההרכב שלה. לפני שימוש בחלופה יש לוודא בכתב כיצד מתקבלים שני האישורים וכיצד נשמרת ראייתם.
אישור קובץ מס״ב וביצוע התשלום
זרימה מבוקרת נראית כך:
- הנהלת החשבונות מפיקה רשימת תשלומים וקובץ על בסיס מסמכים שאושרו.
- גורם נפרד בודק סכום כולל, מספר רשומות, מועד ערך, מוטבים חדשים ושינויים ביחס למחזור הקודם.
- כל מורשה חתימה מקבל את רשימת התשלומים המפורטת ואת האסמכתאות. אין להסתפק בבדיקת הסכום הכולל.
- המאשר הראשון חותם באמצעי האישי שלו.
- המאשר השני בודק באופן עצמאי וחותם. שינוי כלשהו מחזיר את הקובץ לסבב אישור מלא.
- הקובץ משודר, ונבדקים סטטוס הקליטה והאישור להעברה לבנקים. מספר אסמכתה או הודעת “הועברו לבנקים” נשמרים.
- נבדק שהבנק אישר את החיוב הכולל. אם האישור לא התקבל או שהסטטוס אינו סופי, פונים מיד לבנק או למס״ב ולא מניחים שהתשלום בוצע.
חתימה אלקטרונית של הקובץ במס״ב נועלת אותו מפני שינוי לפי תיעוד הספק, אך הבקרה הארגונית צריכה לכלול גם את רשימת המקור שהמאשרים ראו. כך אפשר להוכיח שלא אושר רק “קובץ כלשהו” אלא אושרו המוטבים והסכומים המסוימים.
התאמה לאחר התשלום
האישור אינו סוף התהליך. לאחר מועד הערך יש להתאים:
- את הסכום הכולל בקובץ לחיוב בחשבון הבנק.
- את רשימת המוטבים לקובץ ששודר ולרישומי הנהלת החשבונות.
- החזרות, דחיות, חשבונות סגורים או פרטים שגויים לדוחות החזרה של מס״ב.
- תיקונים וזיכויים למסמך מקור ולאישור חדש, בלי לערוך בדיעבד את האצווה המקורית.
- תשלומי שכר לדוח השכר המאושר, תוך הגבלת הגישה למידע האישי.
רצוי שההתאמה תבוצע בידי אדם שלא יצר את הקובץ ולא שלט לבדו בשני האישורים. יש לתעד מי ביצע את ההתאמה, מתי, אילו חריגים נמצאו וכיצד נסגרו.
שינוי בעל תפקיד או מורשה
שינוי פנימי אינו מבטל אוטומטית גישה בבנק, במס״ב או בחברת הכרטיסים. ביום שבו התפקיד מסתיים או משתנה יש:
- לחסום משתמש, טוקן, כרטיס והרשאות צפייה, הכנה, חתימה וניהול.
- להשיב או להשמיד באופן מבוקר אמצעי פיזי, ולשנות סודות משותפים אם נותרו כאלה — אף ששיתוף כזה לא היה צריך להתקיים.
- לעדכן את החלטות העמותה ואת הדיווח לרשם כאשר נדרש, וכן את הבנק, מס״ב וספק הכרטיס.
- לבדוק הוראות עתידיות, אצוות ממתינות, מוטבים חדשים ושינויים שביצע המשתמש לפני החסימה.
- להפיק רשימת הרשאות חדשה ולבצע בדיקה שהגישה הישנה אכן נדחתה.
תקנות הגנת הפרטיות מחייבות, לפי תחולתן, ניהול הרשאות לפי תפקיד ועדכון רשימת ההרשאות; עם סיום תפקיד יש לבטל את ההרשאה, ובמידת האפשר לשנות סיסמאות. מבחינה תפעולית נכון להחיל עיקרון זה על כל מערכת תשלומים גם כאשר מאגר מסוים מצוי ברמת אבטחה בסיסית.
תיעוד, יומן ביקורת ושמירת ראיות
לכל עסקה או אצווה מומלץ לשמור חבילת ראיות אחת הכוללת:
- בקשת התשלום ומסמך המקור.
- הוכחת קבלת טובין או שירות ואישור תקציבי, לפי העניין.
- פרטי המוטב והראיה לאימותם בעת הקמה או שינוי.
- זהות המכין, שני המאשרים וזמני הפעולות.
- גרסת הקובץ או סיכום בלתי משתנה שלו, הסכום הכולל ומספר הרשומות.
- אישור השידור, סטטוס סופי, חיוב הבנק ודוח החזרות.
- תוצאת ההתאמה, החריגים והטיפול בהם.
תקנות הגנת הפרטיות מחייבות תיעוד אוטומטי של גישה במאגרים ברמת אבטחה בינונית או גבוהה, ושמירת נתוני התיעוד לתקופה הקבועה בתקנות. אין להסיק מכך שכל מאגר תשלומים של כל עמותה מסווג אוטומטית באותה רמה. גם כאשר החובה המסוימת אינה חלה, יומן ביקורת שאי אפשר לשנות בקלות הוא בקרה מומלצת.
אין לשמור נתונים “לנצח” רק מפני שהם זמינים. יש לקבוע תקופת שמירה לפי דיני הנהלת החשבונות, צורכי הביקורת, פרטיות, התיישנות והתחייבויות חוזיות, ולהגביל גישה לפי צורך.
מניעת הונאה ושינוי חשבון מוטב
בקשה דחופה לכאורה ממנהל, ספק או עובד לשנות חשבון או לבצע תשלום היא תרחיש מוכר של התחזות. לפני שינוי:
- מאמתים את הבקשה בערוץ עצמאי וידוע מראש, למשל שיחה יזומה למספר שכבר שמור במערכת, ולא למספר שהופיע בהודעה.
- דורשים ראיה אמינה לבעלות בחשבון בהתאם לנוהל, כגון אישור בנק, המחאה מבוטלת או אישור מקצועי מתאים.
- גורם אחד מזין את השינוי וגורם מוסמך נוסף מאשר אותו.
- שולחים הודעה לכתובת הקשר הקודמת והמאומתת ומפעילים תקופת המתנה או תקרה נמוכה לתשלום ראשון, לפי הסיכון.
- בודקים היטב שינויי איות, דומיין, מספר חשבון, סכום או תדירות, במיוחד כאשר מצורפת דרישת סודיות או דחיפות.
אלה בקרות מומלצות. הן אינן מבטיחות מניעה מוחלטת ואינן מחליפות את הרכב החתימות.
גבולות פרטיות ואבטחת מידע
פרטי חשבון של עובד, תורם יחיד או ספק שהוא אדם עשויים להיות מידע אישי. קובצי שכר כוללים בדרך כלל מידע אישי רב יותר. לעומת זאת, לא כל פרט חשבון של תאגיד הוא בהכרח מידע אישי; הסיווג תלוי בתוכן ובהקשר.
כאשר תקנות הגנת הפרטיות חלות על מאגר המידע, יש לקבוע נוהל אבטחה, להעניק הרשאה במידה הנדרשת לתפקיד, להדריך בעלי גישה, לבטל גישה בסיום תפקיד, לתעד אירועים ולהגן על העברה ברשת ציבורית. דרישות תיעוד אוטומטי ודיווח מיידי על אירוע אבטחה חמור תלויות, בין היתר, ברמת האבטחה ובסוג האירוע.
אם רואה חשבון, חשב שכר, ספק ענן או נותן שירות אחר מקבל גישה לקובצי תשלום, יש לבדוק את סיכוני ההתקשרות ולהסדיר בחוזה את מטרת העיבוד, היקף המידע, ההרשאות, הסודיות, קבלני המשנה, החזרת המידע, דיווח אירועים והפיקוח. אין להעביר לספק יותר מידע מן הדרוש.
תגובה לאירוע תשלום או אבטחה
אם כרטיס או טוקן אבדו, סיסמה נחשפה, התקבלה התראה חריגה או שודר תשלום שגוי:
- חוסמים מיד את הכרטיס, המשתמש או אמצעי החתימה ופונים בערוץ רשמי לבנק, לחברת הכרטיסים או למס״ב. מבקשים לעצור, לבטל או להשיב את התשלום אם הדבר עדיין אפשרי, בלי להניח שהשבה מובטחת.
- עוצרים אצוות והוראות עתידיות ובודקים חשבונות, מוטבים ומשתמשים נוספים.
- שומרים הודעות, יומנים, מספרי אסמכתה, קבצים וצילומי מסך; אין למחוק או “לתקן” ראיות מקור.
- מדווחים מייד לגורמי הממשל והבקרה שנקבעו בעמותה ומערבים ייעוץ משפטי, חשבונאי ואבטחת מידע לפי חומרת האירוע.
- לאחר הכלה בטוחה מחליפים סיסמאות, טוקנים והרשאות ובודקים שלא נותרה גישה תוקפת.
- במקרה של חשד לאירוע סייבר אפשר לדווח למערך הסייבר הלאומי במוקד 119; במקרה של חשד לעבירה שוקלים תלונה למשטרה. דיווח ל־119 אינו מחליף דיווח למשטרה או לרשות מוסמכת אחרת.
- בודקים אם מדובר באירוע אבטחה חמור במאגר מידע שחלה עליו חובת דיווח מיידי לרשות להגנת הפרטיות. אם כן, משתמשים בטופס הרשמי ומדווחים גם על הצעדים שננקטו.
- מבצעים התאמה מלאה, מכמתים את הנזק, מתעדים החלטות ומתקנים את הנוהל וההרשאות.
הזכאות להחזר, אחריות הבנק או הספק והאפשרות להשיב תשלום תלויות בדין, בהסכם ובעובדות. לכן המדריך אינו מבטיח תוצאה כספית ויש לפעול במהירות.
בדיקה תקופתית קצרה
לפחות אחת לתקופה, ולאחר כל שינוי תפקיד או אירוע, בדקו:
- האם רשימת מורשי החתימה והרכב החתימות תואמים לתקנון ולהחלטות.
- האם בפועל אין משתמש יחיד שיכול להכין, לשנות ולאשר תשלום בניגוד לנוהל.
- האם לכל משתמש יש אמצעי זיהוי אישי ופעיל רק לתפקידו.
- האם תקרות הכרטיס, הבנק ומס״ב תואמות להחלטה.
- האם מוטבים חדשים ושינויים בפרטי חשבון אומתו ואושרו.
- האם קובצי מס״ב עוברים שני אישורים על אותה גרסה מפורטת.
- האם התאמות הושלמו והחזרות וחריגים טופלו.
- האם משתמשים וכרטיסים של מי שסיים תפקיד נחסמו בכל המערכות.
- האם ההתראות, מספרי החירום ואנשי הקשר עדיין עדכניים.
נושאים קשורים
Q-039— אשראי או הלוואה לעמותה הם החלטת מימון נפרדת ואינם מטופלים במדריך זה.Q-130— השאלה על כרטיס הנושא שם של עובד נכללת בתשובה ל־Q-040; היא אינה יוצרת היתר להשתמש בכרטיס פרטי.
מקורות רשמיים
- [חוק העמותות, התש״ם–1980 — נוסח משולב באתר הביטוח הלאומי](https://www.btl.gov.il/Laws1/00_0036_000000.pdf) .
- [עדכון בעלי תפקידים ומורשי חתימה בעמותה — רשות התאגידים](https://www.gov.il/he/service/updating-role-holders-in-non-profit-organization) .
- הנחיות להתנהלות עמותות — רשות התאגידים .
- [הנחיה זמנית לשימוש בכרטיס אשראי בתקופת החירום, 15.10.2023 — רשות התאגידים](https://www.gov.il/BlobFolder/news/directive-15-10-23/he/directive.pdf) .
- [הוראת ניהול בנקאי תקין 367: בנקאות בתקשורת — בנק ישראל](https://www.boi.org.il/roles/supervisionregulation/nbt/nbt367/) .
- נוסח הוראה 367, גרסה 13 מיוני 2026 — בנק ישראל .
- [הצטרפות לבנקאות לעסקים והרשאות משתמשים — בנק דיסקונט](https://www.discountbank.co.il/business/direct-banking/about/join/) .
- [שינויים והרכבי חתימות בבנקאות לעסקים — בנק דיסקונט](https://www.discountbank.co.il/map/sites/marketing.discountbank.co.il/files/CMS%20media/Business_Banking/Documents/17-048%20%285%29.PDF) .
- מערכת מס״ב — הפיקוח על מערכות תשלומים, בנק ישראל .
- [שאלות ותשובות על הצטרפות, משתמשים, חתימה ושידור — מס״ב](https://www.masav.co.il/help-center/?type=%D7%A9%D7%90%D7%9C%D7%95%D7%AA-%D7%95%D7%AA%D7%A9%D7%95%D7%91%D7%95%D7%AA) .
- הגדרת טוקן למשתמש חדש — מס״ב .
- מדריך לשינוי מורשה חתימה ואמצעי חתימה — מס״ב .
- [מדריך ליישום תקנות הגנת הפרטיות (אבטחת מידע) — הרשות להגנת הפרטיות](https://www.gov.il/BlobFolder/guide/data_security_guide/he/NEW_GUIDE.pdf) .
- [דיווח על אירוע אבטחה חמור במאגר מידע — הרשות להגנת הפרטיות](https://mojforms.justice.gov.il/mojaemprivacyprotectionauthority/databreachupdate.html) .
- [מוקדי חירום של בנקים וחברות כרטיסי אשראי במקרה של הונאה — בנק ישראל](https://www.boi.org.il/roles/supervisionregulation/scam_phone/) .
- דיווח על אירוע סייבר — מערך הסייבר הלאומי .
- [מדריך התגוננות מדיוג והתחזות — מערך הסייבר הלאומי](https://www.gov.il/BlobFolder/generalpage/safe_online_beware2/ar/phishing.pdf) .
המידע במדריך הוא מידע כללי ואינו תחליף לייעוץ משפטי, חשבונאי, פרטיות, אבטחת מידע או בנקאות המותאם לעמותה ולנסיבותיה.