התשובה נבדקה ביום 30.07.2026 מול חוק העמותות, הנחיות רשות התאגידים, שירות שינוי תקנון, הוראת בנק ישראל 367 ומקורות בנק ישראל ומס״ב. תצורות מסך ויכולות של בנקים ומס״ב משתנות, ולכן יש לקבל אישור תצורה בכתב ולבדוק מחדש עד 26.01.2027 וכן בכל שינוי מורשה, חשבון או ערוץ.
התשובה הקצרה
כן. העמותה יכולה לקבוע בנוהל ובהחלטה מוסמכת מדרגות לפי סכום, סוג תשלום, פרויקט או סיכון, אם הן תואמות לתקנון הרשום ולהרכב החתימות המחייב ואם הבנק או מס״ב מסוגלים לאכוף אותן בפועל.
אבל צריך להבחין בין שתי שכבות:
- אישור ניהולי מוקדם — מי רשאי לאשר רכישה, חריגה, שכר, צד קשור או הוצאה מעל מדרגה פנימית;
- חתימה המחייבת וביצוע התשלום — מי מורשי החתימה ובאיזה הרכב נדרשים כדי לחייב את העמותה ולשדר את ההוראה.
אפשר להוסיף אישורים ככל שהסיכון עולה. אסור להשתמש במדרגה נמוכה כדי להפוך תשלום למורשה יחיד אם התקנון, החלטת העמותה או כללי הניהול התקין דורשים שתי חתימות. אימות דו־שלבי של משתמש אחד אינו שתי חתימות, ומורשה שני שלוחץ בלי לראות את המוטבים והמסמכים אינו בקרה אמיתית.
שלושה מושגים שונים
סמכות
התקנון והחלטות המוסדות קובעים מי רשאי לחייב את העמותה. חוק העמותות מטיל על הוועד לנהל את ענייניה ולפעול לטובתה במסגרת המטרות והתקנון. בתקנון המצוי קיימת מסגרת להסמכת שניים או יותר לחתום; עמותה בעלת תקנון מיוחד צריכה לקרוא את הנוסח הרשום שלה.
שירות שינוי התקנון של רשות התאגידים מציג גם נוסח אפשרי המאפשר להסמיך שניים או יותר מחברי העמותה או עובדיה, שחתימתם יחד ובצירוף חותמת העמותה תחייב אותה. זהו מסלול לשינוי תקנון, לא הרשאה אוטומטית לעמותה שטרם אימצה את הנוסח.
הרשאת מערכת
הבנק או מס״ב מגדירים מי יכול לצפות, להכין, להוסיף מוטב, לאשר, לשדר ולנהל משתמשים. הרשאת מערכת יכולה להיות צרה מן הסמכות הארגונית, אך אינה צריכה להיות רחבה ממנה.
אמצעי אימות
סיסמה, טלפון, טוקן או מיני־קי מוכיחים מי השתמש בחשבון מסוים. שני גורמי אימות של אותו אדם מגינים על ההזדהות, אבל אינם שתי החלטות של שני אנשים.
מה דורשות ההנחיות לגבי שתי חתימות
הנחיות רשם העמותות מציבות שתי חתימות לפחות כחלק ממערך הפיקוח על פעולות כספיות בעמותה המבקשת ניהול תקין. לגבי מס״ב הן קובעות במפורש שהשימוש במערכת אינו פוטר משני מורשי חתימה: לכל אחד אמצעי חתימה וסיסמה אישיים, ואין לשדר קובץ בלי אישור שניהם. אם המאשר השני משנה את הקובץ, נדרש אישור מחדש של הראשון. ההנחיות גם דורשות מכל מורשה לבצע בדיקה פעילה של ההוראות והמסמכים, ולא אישור טכני של סכום כולל בלבד.
מכאן:
- אפשר לקבוע שלתשלום מסוכן נדרש גם אישור ועד או מנהל נוסף;
- אפשר להגדיר תקרות ליוצר, למאשר או לערוץ;
- אסור להגדיר “עד סכום מסוים — חתימה אחת” כאשר הרכב החתימות המחייב הוא שניים;
- אין לשתף אמצעי חתימה או לבקש מאדם אחד לפעול בשם שני מורשים.
מה מאפשרת הבנקאות המקוונת
הוראת ניהול בנקאי תקין 367 עוסקת בשירותי בנקאות בתקשורת, אימות ובקרות ללקוחות. היא דורשת מן הבנק להעמיד ללקוח עסקי אפשרות לבקרה המחייבת אישור של שני גורמים בכל העברה. לצד זאת, ההוראה מאפשרת בתנאים מסוימים הסכמה עם לקוח שהוא תאגיד שלפיה אדם שהוסמך יפעל לבדו בערוץ המקוון, אף אם זכויות החתימה מחוץ לערוץ שונות, לאחר אישור מאומת של הגורם המוסמך בתאגיד.
האפשרות הטכנית הזאת היא נקודת סיכון לעמותה: אין לחתום על טופס “מורשה יחיד בדיגיטל” רק משום שהבנק מציע אותו. תחילה בודקים אם הדבר מותר לפי התקנון והחלטות העמותה ואם הוא עומד בכללי הרשם החלים. ברוב מבני הבקרה של עמותה נכון לבקש במפורש שני מאשרים ולהוכיח שהמערכת אוכפת זאת.
איך לבנות מדרגות נכונות
שלב 1: ממפים סוגי פעולות
לא מחלקים רק לפי סכום. ממפים:
- ספק רגיל;
- משכורות;
- מסים ופנסיה;
- החזר הוצאות;
- מוטב חדש או שינוי חשבון;
- צד קשור;
- הלוואה, ערבות או פיקדון;
- תשלום מחו״ל או לחו״ל;
- תרומה או החזר תרומה;
- הוראה קבועה;
- תשלום חריג או דחוף;
- שינוי הרשאות.
שינוי חשבון של ספק יכול להיות מסוכן יותר מתשלום גבוה לספק ותיק. לכן קובעים מדרגות לפי סכום וגם לפי אירוע.
שלב 2: קובעים תפקידי מערכת
מבנה אפשרי:
| תפקיד | יכולת | |---|---| | צופה | יתרות ודוחות בלבד | | מכין | יצירת הוראה וצירוף מסמכים, ללא אישור | | מנהל מוטבים | הוספה או שינוי לאחר אימות, ללא תשלום לבדו | | מאשר ראשון | בדיקת מוטב, סכום, מטרה ומסמך | | מאשר שני | בדיקה עצמאית ואישור סופי בהרכב המחייב | | משדר מס״ב | שידור קובץ שכבר נחתם כדין | | מנהל מערכת | יצירת משתמשים והרשאות, בלי יכולת לשלם לבדו | | מתאים | בדיקה לאחר הביצוע וטיפול בהחזרות |
צוות קטן יכול לשלב תפקידים מסוימים, אך לא צריך לאפשר לאדם אחד ליצור מוטב, להזין, לאשר ולסגור את ההתאמה בלי בקרה מפצה.
שלב 3: מנסחים מטריצת אישור
לכל סוג ומדרגה רושמים:
- מי מאשר את ההוצאה לפני יצירת התשלום;
- מי מכין;
- אילו שני מורשי חתימה נדרשים;
- האם נדרש אישור נוסף;
- מה התקרה לפעולה וליום;
- האם מוטב חדש דורש אימות נוסף;
- איזה מסמך מוצג לכל מאשר;
- מי מקבל התראה;
- מי בודק אחרי הביצוע.
אין צורך לפרסם בפורום סף מספרי אוניברסלי, משום שהוא צריך להיות מהותי ביחס לעמותה ולהיקבע בידי האורגן המוסמך. עמותה יכולה לקבוע סכומים פנימיים משלה ולבחון אותם לפחות אחת לשנה.
שלב 4: מקבלים החלטה ומגדירים במערכות
החלטת הוועד או האורגן המוסמך מזהה:
- החשבון והערוץ;
- כל משתמש ותפקיד;
- מורשי החתימה והרכבם;
- מדרגות ותקרות;
- כללי שינוי מוטב;
- אמצעי האימות;
- תהליך חירום;
- מועד בחינה מחדש.
אחר כך מעבירים לבנק ולמס״ב טפסים תואמים. אם ספק השירות אינו מסוגל לאכוף את המטריצה, משנים תהליך או ספק; לא משאירים את הפער כהבטחה בעל פה.
יישום במס״ב
בנק ישראל מתאר את מס״ב כמערכת מפוקחת לזיכויים, חיובים והעברות, לרבות תשלומי משכורות וספקים. מס״ב מתארת יצירת קובץ, בקרת תקינות, בחירת יום ערך, אישור אלקטרוני ושידור לבנק.
זרימה בטוחה:
- מערכת השכר או הספקים מפיקה קובץ ורשימה קריאה.
- גורם אחר בודק מספר רשומות, סכום כולל, מוטבים חדשים ושינויים.
- כל מורשה רואה את פירוט המוטבים והמסמכים, לא רק שם הקובץ.
- הראשון חותם באמצעי האישי.
- השני בודק וחותם; שינוי מבטל את הסבב.
- הקובץ משודר ונשמרים סטטוס ואסמכתה.
- לאחר מועד הערך מתאימים לבנק ומטפלים בהחזרות.
מדרגת סכום יכולה להוסיף, למשל, אישור מנהל כספים או ועד לפני שתי החתימות. היא אינה צריכה להחליף אחת מהן.
בדיקות קבלה שחייבים לבצע
לפני הפעלה מבצעים ניסויים:
- מכין מנסה לאשר לבד — הפעולה נחסמת;
- מאשר ראשון מנסה לשדר — נחסם עד אישור שני;
- המאשר השני משנה סכום או מוטב — האישור הראשון מתבטל;
- פעולה מעל תקרה — נחסמת או עולה למדרגה;
- מוטב חדש — דורש את מסלול האימות;
- משתמש שעזב — אינו יכול להיכנס;
- קובץ שכבר אושר — אינו משתנה בלי סבב חדש;
- יומן המערכת מראה מי עשה מה ומתי.
שומרים צילום או דוח תצורה, תוצאות בדיקה ואישור הבנק. “הבנקאי אמר שזה עובד” אינו ראיית בקרה.
תחזוקת הרשאות
בודקים הרשאות:
- בכל שינוי תפקיד או מורשה;
- מיד בסיום עבודה או חברות;
- לאחר אובדן טוקן או טלפון;
- בעת פתיחת חשבון או שירות חדש;
- לאחר אירוע אבטחה;
- בבדיקה תקופתית שנקבעה.
הבדיקה כוללת גם משתמשים “רדומים”, מוטבים שמורים, הרשאות מנהל, אצוות עתידיות והוראות קבע. שינוי פנימי בעמותה אינו מבטל אוטומטית גישה אצל הבנק או מס״ב.
טעויות נפוצות
- אימות דו־שלבי מוצג כשתי חתימות;
- מורשה יחיד בדיגיטל בניגוד לכוונת התקנון;
- שני מורשים חולקים טוקן או סיסמה;
- המאשר השני רואה רק סכום כולל;
- מדרגה נמוכה עוקפת שתי חתימות;
- פיצול תשלום כדי לרדת מתחת לתקרה;
- מנהל מערכת יכול גם ליצור ולאשר תשלום;
- שינוי מוטב אינו מבטל אישור קודם;
- הרשאת עובד שעזב נשארת פעילה;
- תצורת בנק שונה מתצורת מס״ב;
- אין התאמה של החזרות אחרי השידור.
רשימת בדיקה
- [ ] התקנון הרשום והרכב החתימות נבדקו.
- [ ] הופרדו אישור ניהולי וחתימה מחייבת.
- [ ] הוגדרו מדרגות לפי סכום וגם לפי סיכון.
- [ ] כל תפקיד והרשאה תועדו.
- [ ] נשמרו שתי חתימות כאשר הן נדרשות.
- [ ] לכל מורשה אמצעי אימות אישי.
- [ ] שינוי קובץ או מוטב מבטל אישור קודם.
- [ ] הבנק ומס״ב אישרו את התצורה בכתב.
- [ ] בוצעו בדיקות חסימה ותוצאותיהן נשמרו.
- [ ] הוגדרו התראות, התאמות והחזרות.
- [ ] נקבע תהליך ביטול הרשאה מיידי.
- [ ] הוועד בוחן את המטריצה מחדש.
השורה התחתונה
מדרגות הרשאה הן כלי טוב כשהן מוסיפות בקרה: אישור נוסף, תקרה, אימות מוטב או הסלמה. הן מסוכנות כשהן הופכות למסלול מקוצר שעוקף את התקנון ושתי החתימות. מתחילים מן הסמכות הארגונית, מתרגמים אותה למטריצה, דורשים מהבנק וממס״ב לאכוף אותה, ומוכיחים בבדיקה שאף משתמש אינו יכול להשלים לבדו פעולה שהעמותה החליטה שתדרוש שניים.