קהילת הידע לעמותות

שמירת מסמכים, מחיקת מידע ובעלות על חשבונות

מאת מדריך דוח בקליק · מדריך רשמי

· תפעול, פרטיות וכלים דיגיטליים

המדריך נבדק ביום 30.07.2026 מול חוק העמותות, הוראות ומדריכי רשות המסים, חוק הגנת הפרטיות לאחר תיקון 13, הנחיות הרשות להגנת הפרטיות, כללי מרשם שמות המתחם ‎.il והנחיות אבטחה רשמיות. יש לבדוק אותו מחדש עד 28.10.2026, ובמוקדם יותר אם משתנים הדין, תנאי מימון, מערכת קריטית, ספק, בעל תפקיד או הליך משפטי.

מסמך שנשמר זמן קצר מדי עלול לפגוע בדיווח, בזכות משפטית או בביקורת. מסמך שנשמר ללא צורך עלול לפגוע בפרטיות ולהרחיב את הנזק באירוע אבטחה. חשבון שרשום על שם עובד או ספק עלול להשאיר את העמותה בלי דומיין, דוא״ל, קוד או מידע ברגע של עזיבה. לכן אין לנהל בנפרד “ארכיון”, “פרטיות” ו“מחשוב”: צריך תהליך אחד שמתחיל ביצירת הרשומה או החשבון ומסתיים במחיקה, בהעברה או בארכיון מוגבל.

המדריך הוא תכנית עבודה ארגונית, לא חוות דעת משפטית, חשבונאית, מיסויית או טכנולוגית. הוא אינו קובע תקופה אחידה לכל מסמך ואינו מכריע מחלוקת בעלות. בריאות, טיפול, קטינים, עבודה, פנסיה, ביטוח, תמיכות, מקרקעין, הליך משפטי או פעילות בחו״ל עשויים להוסיף כללים פרטניים.

שלוש שכבות שחייבים להפריד

בכל החלטה מציינים במפורש מאיזו שכבה היא נובעת:

  • חובה בדין — למשל ניהול פנקסים לפי חוק העמותות, חובת שמירה לפי הוראות ניהול פנקסי חשבונות או חובה לבדוק מידע עודף לפי תקנות אבטחת המידע. אי אפשר לקצר אותה בהחלטה פנימית.
  • דרישת רשם, רשות מסים, מממן או חוזה — תנאי להגשה, תמיכה, ביקורת, מענק, שירות או מימוש זכות. הוא עשוי לחייב יותר מן המינימום שבדין, אך אינו חל בהכרח על כל עמותה.
  • בקרה תפעולית מומלצת — למשל שני מנהלים ארגוניים, ארכיון קבוע למסמכי יסוד ותרגיל שחזור. זו דרך להפחית סיכון, ולא חובה משפטית אחידה אלא אם דין, הסכם או נסיבות מסוימות הופכים אותה למחייבת.

לכל שורה בלוח השמירה ולכל נכס במפת החשבונות הוסיפו עמודה בשם “מקור הדרישה”. כך אפשר לדעת מה חייבים לעשות, מה נדרש לקבלת אישור ומה העמותה בחרה כמדיניות זהירה.

הקשר לתשובות הקנוניות

המדריך אינו מחליף את התשובות המלאות שכבר נבדקו:

| עמוד קנוני | מה נמצא בו | איך הוא משתלב כאן | |---|---|---| | Q-135 | תקופות שמירה, חישוב כלל 7/6, חשבוניות, חוזים, פרוטוקולים, דוחות וזכויות עיון | מקור הפרטים לכל שורה בלוח השמירה; Q-094 מאוחדת לתשובה זו ואינה יעד נפרד | | Q-192 | מדיניות שמירה ומחיקה למידע אישי, בקשות, ספקים, גיבויים, לוגים והקפאה | מקור ההכרעה אם למחוק, להתמים או להגביל גישה, ואיך לבצע את הפעולה בכל המערכות | | Q-194 | בעלות ושליטה בדומיין, דוא״ל, ענן, אתר, קוד וחשבונות מנהל | מקור לבניית מפת הנכסים, קליטה, עזיבה, החלפת ספק ותרגילי שליטה |

כאשר צריך תקופה מדויקת לסוג מסמך, תשובה לבקשת מחיקה מסוימת או הליך העברת דומיין, פותחים את העמוד הקנוני המתאים. המדריך הנוכחי מחבר את שלוש התשובות לשגרת עבודה אחת.

מודל מחזור החיים

כל מסמך, נתון או חשבון עובר שבע תחנות:

  1. יצירה או איסוף — מגדירים מטרה ובודקים שלא נאסף מידע מיותר.
  2. סיווג — קובעים סוג רשומה, רגישות, בעלים ארגוני ומערכת מקור.
  3. שמירה ושימוש — קובעים הרשאות, פורמט קובע, גיבוי ועותקים מותרים.
  4. אירוע התחלה — מתעדים מתי מתחילה תקופת השמירה: סוף שנת מס, הגשת דוח, סיום חוזה, סגירת תיק, עזיבת עובד או אירוע אחר.
  5. בדיקה והקפאה — בודקים לפחות במחזור שנקבע אם המידע עוד נחוץ ואם קיימת ביקורת, מחלוקת או דרישת שימור.
  6. פעולת סיום — מחיקה, התממה, ארכיון מוגבל, העברת בעלות או השבה לספק.
  7. ראיית ביצוע — שומרים יומן מינימלי של ההחלטה והביצוע בלי ליצור עותק חדש של התוכן שנמחק.

אם חסרים סוג הרשומה, אירוע ההתחלה או בעל האחריות, אי אפשר לבצע אוטומציה בטוחה. “לשמור שבע שנים” בלי לדעת מאיזה מועד, ו“למחוק בסיום” בלי לדעת מכל אילו מערכות, הן הוראות שאינן ניתנות לביצוע.

ממשל ואחריות

הוועד צריך לאשר את המדיניות ואת רמת הסיכון, אך אינו צריך לאשר כל קובץ. מומלץ לחלק אחריות כך:

| תפקיד | אחריות | |---|---| | ועד מנהל | אישור המדיניות, חריגים מהותיים, תקציב, ספקים קריטיים ודוח שנתי | | הנהלה | בעלות כוללת על המלאי, לוח השמירה, הקפאות ותיקון פערים | | כספים ורואה חשבון | סיווג מסמכי חשבונות, שנות מס, מועדי דוחות והקפאות מס או ביקורת | | ייעוץ משפטי | דינים ענפיים, חוזים, התיישנות, בקשות מורכבות, מחלוקות והקפאה משפטית | | פרטיות ואבטחת מידע | מטרות מידע, מידע עודף, הרשאות, בקשות נושאי מידע, לוגים, ספקים וגיבויים | | מנהל מערכת | יישום מחיקה, ייצוא, ביטול גישה, שחזור, תיעוד והתראות | | בעל תהליך | אימות שהרשומה נדרשת לפעילות ושהעותק הקובע שלם | | ביקורת | דגימת יישום, חריגים, עמידה בלוח, הרשאות ותרגילי שליטה |

הארגון עצמו הוא בעל האחריות לעיבוד שבשליטתו; מינוי עובד או ספק אינו מעביר אליו אוטומטית את האחריות הארגונית. המדריך המקצועי לתיקון 13 מבהיר שהאחריות של בעל השליטה במאגר היא של הארגון עצמו לפי מבנה השליטה, ולא רק של עובד מסוים.

שלב 1: בונים שני מלאים מחוברים

מלאי רשומות

כל שורה מתארת סוג רשומה מדויק, לא תיקייה עמומה כמו “מסמכים”:

| שדה | מה רושמים | |---|---| | מזהה וסוג רשומה | למשל “קבלות תרומה לשנת מס”, “בקשת סיוע שלא אושרה” או “פרוטוקול ועד מאושר” | | מטרה ובעלי מידע | למה הרשומה נוצרה ועל מי היא כוללת מידע | | עותק קובע | המערכת והפורמט שנחשבים לגרסה הרשמית | | כל העותקים | דוא״ל, ייצוא, מחשב, ענן, ספק, טלפון וגיבוי | | בסיס השמירה | דין, מס, רשם, עבודה, חוזה, תמיכה, זכות, צורך תפעולי או ראייתי | | אירוע התחלה | סוף שנה, הגשת דוח, סיום שירות, תשלום אחרון, סגירת תיק או עזיבה | | תקופה ותאריך יעד | המינימום המחייב והתקופה שאושרה בפועל | | הרשאות ועיון | מי רשאי לעבוד, לבקר, לעיין או לקבל עותק מושחר | | פעולת סיום | מחיקה, התממה, ארכיון מוגבל או בדיקה אנושית | | הקפאה | מזהה הקפאה, עילה, היקף, מאשר ומועד בדיקה | | אחראי וראיה | מי מבצע ואיזה אישור נשמר |

מלאי נכסים וחשבונות

לכל מערכת שמחזיקה רשומה או מאפשרת לשלוט בה מוסיפים:

| שדה | מה רושמים | |---|---| | נכס ושירות | דומיין, DNS, דוא״ל, זהות, ענן, אתר, בסיס נתונים, קוד, סליקה, CRM, דיוור, רשת חברתית או כספת סודות | | בעלות ורישום | מחזיק רשום, לקוח חוזי, בעל החיוב ובעל הזכויות בתוצרים ובמידע | | מנהלים | שני מנהלים מזוהים מטעם העמותה, הרשאות ספק וחשבונות חירום | | שחזור | כתובת, טלפון, מפתחות או קודים, ומי יכול להשתמש בהם | | תלות | איזה דומיין, תיבת דואר, ספק או חשבון אחר נחוץ לכניסה | | מידע ועותקים | סוגי הנתונים, ייצוא, גיבוי, לוג ומיקום | | תוקף | חידוש, תשלום, רישיון, תעודה או מפתח שפג | | יציאה | פורמט ייצוא, זמן מסירה, מחיקה, ספק חלופי ואיש קשר | | ראיית שליטה | כניסה עצמאית, ייצוא, שחזור, התראה או אישור העברה שנבדקו בפועל |

מדריך אבטחת המידע הרשמי מחבר בין מסמך הגדרות המאגר, מצאי מערכות, הרשאות, תיעוד, גיבויים וספקים. לכן שני המלאים צריכים להשתמש באותם מזהי מערכת ובאותו בעל אחריות, ולא לחיות בקבצים שאינם מכירים זה את זה.

שלב 2: בונים לוח שמירה שאפשר להפעיל

סדר ההכרעה לכל סוג רשומה

  1. מאתרים חובה מפורשת בדין או בתקנה.
  2. מוסיפים דרישת רשם, רשות מסים, מממן, חוזה, ביטוח או רישיון.
  3. בודקים זכות או התחייבות שעדיין קיימות: חוזה, נכס, ערבות, מענק, חוב או קניין רוחני.
  4. בודקים הליך פתוח: ביקורת, שומה, תלונה, חקירה, אירוע אבטחה, תביעה או מחלוקת צפויה.
  5. בודקים אם הרשומה עדיין דרושה למטרה שלשמה נוצרה.
  6. מפרידים את החלק שחייבים לשמור משדות אישיים או מעותקים שכבר אינם נחוצים.
  7. קובעים את התקופה הארוכה מבין החובות החלות, אירוע התחלה ברור ופעולת סיום.

אין לבחור מספר אחד לכל הארגון. גם אין להשתמש בתקופה הארוכה של מסמך אחד כדי לשמור לנצח את כל המידע שנלווה אליו.

כללי יסוד שכדאי להכניס ללוח

| קבוצת רשומות | הכלל המחייב או הגבול | ברירת מחדל תפעולית | |---|---|---| | מערכת החשבונות, פנקסים, רישומים ואסמכתאות הכלולים בה | ככל שהוראות ניהול הפנקסים חלות: המאוחר מבין שבע שנים מתום שנת המס ושש שנים מיום הגשת דוח ההכנסה לאותה שנה | לשמור שנת מס ותאריך הגשה בפועל; להאריך בשל שומה, ביקורת, תמיכה או הליך פתוח | | מסמכים מן הקבוצה המתוארת בסעיף 25(ד), כגון הזמנות, רישומים פנימיים, חוזים ופרוטוקולים שנוהלו מרצון או מכוח דין אחר | לפחות שלוש שנים מיום הגשת הדוח לשנת המס הרלוונטית לצורך אותו סעיף; אין בכך היתר למחוק אם מקור אחר מחייב יותר | לבדוק כל חוזה ופרוטוקול לפי זכות, ממשל, מענק ומחלוקת, ולא למחוק אוטומטית אחרי שלוש שנים | | מסמך ממוחשב של מערכת החשבונות | שמירה בפורמט המקורי ובאופן המאפשר איתור ואחזור לפי הכללים החלים | לשמור קובץ מקורי, חתימה ומטא־נתונים; לא להסתפק בהדפסה | | מסמכי יסוד וממשל | חוק העמותות מחייב ניהול פנקסים, חשבונות, דוחות ועיון במסמכים מסוימים, אך אינו קובע תקופת מחיקה אחידה לכל הקבוצה | ארכיון מוסדי קבוע לגרסאות סופיות, חתומות ומאושרות | | חוזה, זכות בנכס, ערבות, הלוואה או מענק | כל עוד הזכות או ההתחייבות קיימות, ולמשך תקופה שנקבעה לאחר בחינת הדין והסיכון | אירוע התחלה הוא סיום ההתחייבות הרלוונטית, לא בהכרח תאריך החתימה | | מידע אישי תפעולי | כל עוד הוא דרוש למטרה חוקית ומתועדת, בכפוף לחובות שמירה אחרות | בדיקה שנתית, מחיקה או התממה של מידע עודף, והעברת מידע שחייב להישמר לארכיון מוגבל | | טיוטות, כפילויות, ייצוא וקבצים זמניים | אין להם תקופת שמירה רק מפני שהעותק הקובע חייב להישמר | מחיקה קצרה ואוטומטית לאחר אימות שהעותק הקובע נקלט ושאין הקפאה |

כלל 7/6 אינו “שבע שנים מתאריך החשבונית”. מחשבים את שני המועדים לפי סוף שנת המס ולפי מועד הגשת הדוח בפועל ובוחרים את המאוחר. מסמכי סעיף 25(ד) אינם יוצרים רישיון למחוק חוזה או פרוטוקול אחרי שלוש שנים כאשר חובת ממשל, חוזה, תמיכה או הליך דורשים יותר.

במסמך ממוחשב, הדפסה בלבד עלולה לאבד את הפורמט המקורי, החתימה והיכולת להוכיח את מקורו. חוזר רשות המסים על מסמכים ממוחשבים מדגיש שמירה במתכונת המקורית, איתור ואחזור וגיבוי של מערכת חשבונות ממוחשבת במקום נפרד לפי התנאים המפורטים בו.

חוק ההתיישנות אינו לוח מחיקה. תקופות, תחילת המרוץ והחריגים משתנים לפי הזכות והנסיבות, והתיישנות אינה מבטלת מעצמה את הזכות. אין להפוך את המספר שבע להוראת השמדה גורפת; קביעת תקופה ראייתית היא החלטה משפטית מידתית לכל קבוצת רשומות.

ארכיון הממשל הקבוע — המלצה

מומלץ לשמור בעותק קובע, מוגן וניתן לאחזור:

  • תעודת רישום, תקנון וכל נוסח מאושר;
  • פנקס חברים ופנקס חברי ועד, כולל היסטוריית שינויים;
  • פרוטוקולים סופיים וחתומים של האספה, הוועד וגוף הביקורת;
  • החלטות מורשי חתימה, האצלות וניגודי עניינים;
  • דוחות כספיים ומילוליים מאושרים, חוות דעת ואישורי הגשה;
  • מסמכי נכס, בעלות, הלוואה, ערבות וקניין רוחני מהותיים;
  • אישורי רשם, מס, תמיכה ורישיון שיש להם ערך היסטורי או ראייתי.

זו המלצת ניהול שמרנית, לא תקופת שמירה מפורשת ואחידה בחוק העמותות. היא נשענת על הצורך לנהל פנקסים, חשבונות ודוחות, לאפשר עיון ולהראות רצף החלטות מוסדי.

שלב 3: מסדירים עיון וגישה בלי לחשוף יתר

“חייבים לשמור” אינו אומר “כולם רשאים לראות”. מגדירים לכל רשומה גם בסיס עיון:

  1. חברי העמותה — זכאים לעיין במסמכים שחוק העמותות מונה, בזמן סביר.
  2. הוועד, גוף הביקורת ורואה החשבון — מקבלים את המידע הדרוש לתפקידם, לפי סמכות וצורך.
  3. רשויות, מבקרים ומממנים מוסמכים — מקבלים את החומר שנדרש לפי דין או הסכם.
  4. הציבור — רשאי לקבל רק מידע ומסמכים שהדין או הרשם מעמידים לעיון; אין בכך פתיחת כל תיקיות העמותה.
  5. עובדים וספקים — מקבלים הרשאה אישית, מצומצמת ולזמן הנחוץ לביצוע תפקיד.

חוק העמותות מחייב בין היתר ניהול פנקס חברים ופנקס חברי ועד, ספרי חשבונות ודוחות, ומסדיר עיון במסמכים מסוימים. הנחיות הרשם מוסיפות את דרך ההתנהלות המוסדית, אך אינן מבטלות את דיני הפרטיות.

כאשר מסמך שמותר לעיין בו כולל פרטי תורמים, עובדים, מוטבים או צדדים שלישיים שאינם דרושים למטרת העיון:

  • שומרים את המקור ללא שינוי;
  • מכינים עותק עיון מושחר או מצומצם;
  • מונעים הורדה או הפצה שאינן נדרשות;
  • מתעדים מה נמסר, למי, באיזה בסיס ומתי;
  • מפנים שאלה מורכבת לבדיקת פרטיות ומשפט לפני מסירה.

הנחיית הפרטיות הייעודית לעמותות מדגישה מזעור מידע, הרשאות, אבטחה ומיקור חוץ. היא משמשת כאן כהנחיית Best Practice רשמית; הדין והנסיבות קובעים את התוצאה המחייבת.

שלב 4: מטפלים בבקשת עיון, תיקון או מחיקה

אין בישראל “כפתור מחק הכול” שמתאים לכל בקשה. חוק הגנת הפרטיות כולל זכויות עיון ותיקון או מחיקה בנסיבות הקבועות בו, וקיימים הסדרים נוספים בהקשרים מסוימים. במקביל, מס, עמותות, עבודה, חוזה או הליך פתוח עשויים לחייב שמירת חלק מן המידע.

מסלול טיפול

  1. רושמים את מועד הבקשה ואת פרטי הקשר המינימליים.
  2. מאמתים זהות באופן מידתי; לא מבקשים צילום תעודה אם אמצעי מצומצם מספיק.
  3. מבררים מה מבוקש: עיון, תיקון, הפסקת דיוור, סגירת חשבון, מחיקה או שילוב.
  4. מאתרים את המידע לפי אדם, מזהים, מערכות, ייצוא, מכשירים וספקים.
  5. מחלקים כל רכיב לאחת מארבע קבוצות:
  • ניתן למחיקה;
  • חייב בשמירה;
  • נתון להקפאה או מחלוקת;
  • כולל מידע של צד שלישי שדורש הפרדה.
  1. עוצרים שימוש שאינו נחוץ בזמן הבירור, ככל שניתן.
  2. מוחקים, מתקנים, מתמימים או מגבילים גישה לפי ההכרעה.
  3. מפיצים את הפעולה למערכות המשנה ולספקים.
  4. משיבים מה נעשה ומה נשמר ובאיזה בסיס, בהתאם לחובת המענה החלה.
  5. שומרים יומן החלטה מינימלי בלי להעתיק אליו מחדש את מלוא המידע שנמחק.

בקשת הסרה מרשימת תפוצה, לדוגמה, אינה מחייבת בהכרח למחוק קבלה היסטורית שחובה לשמור. לעיתים נשמרת רשומת חסימה מינימלית כדי לא לפנות שוב. מנגד, הצורך לשמור אסמכתה כספית אינו מצדיק בהכרח שמירת צילום תעודת זהות או הערות רגישות שנאספו למטרה אחרת.

ארבע פעולות שונות

  • מחיקה — הסרת המידע ממערכות תפעוליות באופן שאינו מאפשר שימוש רגיל או שחזור שגרתי.
  • התממה — שינוי בלתי הפיך שמונע זיהוי באמצעים סבירים; מחיקת שם בלבד אינה מספיקה אם הצירוף עדיין מזהה.
  • פסאודונימיזציה — החלפת מזהה בקוד כאשר עדיין אפשר לחברו לאדם; זו בקרת אבטחה ולא בהכרח מחיקה.
  • הגבלת גישה — העברה לארכיון מצומצם כאשר קיימת חובת שמירה אך אין צורך בשימוש שוטף.

לפחות אחת לשנה יש לבדוק אם המידע במאגר אינו רב מן הדרוש למטרותיו. כלי הערכת ההשפעה של הרשות מסביר שמידע שהפך לעודף צריך להימחק או לעבור התממה. הבדיקה צריכה לכלול גם דוא״ל, גיליונות, ייצוא, מכשירים, ענן וספקים — לא רק את ה־CRM הראשי.

שלב 5: מקפיאים מחיקה רק כאשר יש עילה מוגדרת

הקפאה משפטית או תפעולית עוצרת את לוח המחיקה עבור חומר מוגדר. מפעילים אותה כאשר קיימים, למשל:

  • ביקורת רשם, מס, תמיכה, גוף ביקורת או מממן;
  • דרישת מסמכים, שומה, השגה, חקירה או צו;
  • תביעה, מכתב התראה, תלונה או מחלוקת צפויה;
  • חשד למרמה, אירוע אבטחה או צורך בשימור יומנים;
  • חוב, חוזה, מענק, נכס או העברת בעלות שטרם נסגרו;
  • הליך עבודה, בטיחות, ביטוח או טיפול שעדיין פתוח.

הוראת ההקפאה צריכה לכלול:

| שדה | תוכן | |---|---| | מזהה ועילה | מספר תיק, אירוע או דרישה והבסיס להקפאה | | היקף | סוגי רשומות, אנשים, פרויקט, תקופה ומערכות | | שמירה | מקור, עותקים, יומנים, ספקים וגיבויים הנדרשים | | בעלים | מי אישר, מי מפיץ ומי בודק ביצוע | | מגבלות | מה אסור למחוק, לשנות או לשבש | | בדיקה | מועד קבוע לבדיקה אם העילה עדיין קיימת | | שחרור | מי מוסמך לסיים ואיך חוזרים ללוח השמירה |

אין להקפיא את כל הארגון “עד הודעה חדשה”. הקפאה רחבה מדי פוגעת במזעור מידע ועלולה להפוך לתירוץ לשמירה נצחית. עם סיום העילה, מסירים את ההקפאה באופן מתועד ומחזירים את הרשומות למסלול הרגיל.

שלב 6: מבצעים מחיקה מקצה לקצה

לפני הביצוע

  • מפיקים דוח מועמדים למחיקה לפי תאריך ואירוע התחלה.
  • בודקים חובת דין, מס, רשם, חוזה, מענק, זכות והקפאה.
  • מאמתים שהעותק הקובע הדרוש נשמר וניתן לאחזור.
  • בודקים אם אפשר להפריד שדות מיותרים ממסמך שחייבים לשמור.
  • מאתרים עותקים בדוא״ל, ייצוא, מחשבים, מכשירים, שיתופים וספקים.
  • מקבלים אישור אנושי לפי רמת הסיכון; אוטומציה מציגה חריגים ואינה עוקפת הכרעה.

בזמן הביצוע

  • מוחקים או מתמימים במערכת המקור.
  • מפיצים מזהה מחיקה למערכות משניות ולספקים.
  • מסירים קבצים זמניים, ייצוא וקישורים משותפים.
  • מצמצמים הרשאות לארכיון שחייב להישמר.
  • משמרים לוגים שחובה לשמור, אך לא מעתיקים לתוכם את תוכן הרשומה.
  • רושמים קטגוריה, כמות, מועד, מבצע, מאשר ותוצאת פעולה.

אחרי הביצוע

  • דוגמים מערכות כדי לוודא שהמידע אינו מופיע בחיפוש רגיל.
  • בודקים שגיאות ממשק או ספק ומטפלים בכשל חלקי.
  • מקבלים אישור השבה או מחיקה מן הספק לפי החוזה.
  • מוודאים שמחיקה תחול מחדש אם משחזרים גיבוי ישן.
  • מעדכנים את חריגי הלוח ואת תאריך הבדיקה הבא.

במערכות ברמת אבטחה בינונית או גבוהה עשויה לחול חובת שמירה של נתוני תיעוד טכניים מסוימים למשך 24 חודשים. אין להסיק מכך שכל תוכן עסקי נשמר 24 חודשים, ואין למחוק לוג שחובה לשמור רק מפני שהתוכן העסקי נמחק. מדריך הרשות לתקנה 10(ד) מפרט את סוגי התיעוד והבקרה לפי התחולה.

ספקים וגיבויים

חוזה עם ספק שמקבל מידע או גישת מנהל

לפני מתן גישה, ההסכם או נספח האבטחה צריך להסדיר:

  • מטרת הגישה, סוגי מידע ומערכות;
  • משך ההתקשרות ומשך שמירת המידע;
  • הרשאות מזוהות, איסור שיתוף ודרך ביטולן;
  • יצירת עותקים, לוגים וגיבויים;
  • ספקי משנה ומיקום מידע, לפי הצורך;
  • דיווח על אירוע ושינוי מהותי;
  • בדיקות, פיקוח וראיות עמידה;
  • החזרת מידע בפורמט שימושי;
  • מחיקה או השמדה בסיום ואישור כתוב;
  • המשך חובות סודיות;
  • סיוע בהעברה לספק חלופי ולוחות זמנים.

מדריך הרשות המעודכן לתקנה 15 מחייב, כאשר ספק חיצוני מקבל גישה למאגר, לבחון סיכון, להסדיר את ההתקשרות, לפקח על הספק ולטפל בהשבה או במחיקה בסיום. ההיקף המדויק מותאם למאגר, לשירות ולסיכון.

גיבויים

גיבוי אינו ארכיון ואינו תירוץ לשמירה פתוחה. לכל סוג גיבוי קובעים:

  1. תדירות יצירה ותקופת מחזור.
  2. הצפנה, מיקום והרשאת שחזור.
  3. איסור שימוש שוטף או חיפוש רגיל בגיבוי.
  4. מועד פקיעה אוטומטי.
  5. רשימת מחיקות והגבלות שמופעלת מחדש לאחר שחזור.
  6. דרך לשמור חומר מוקפא בנפרד כאשר נדרש.
  7. ספקי גיבוי וספקי משנה הכלולים בנוהל הסיום.
  8. בדיקת שחזור מתועדת בלי להחזיר מידע שנמחק לסביבת הייצור.

אם אי אפשר למחוק מיד רשומה אחת מגיבוי בלתי־ניתן לשינוי בלי לפגוע בשלמותו, מתעדים את החריג, מגבילים גישה, מונעים שימוש, מבטיחים פקיעה במחזור מוגדר ומיישמים מחדש את המחיקה לאחר כל שחזור. אין להשאיר עותק נגיש ללא הגבלת זמן.

בעלות ארגונית על דומיין, דוא״ל וחשבונות

“העמותה משלמת” אינו מבחן בעלות מספיק. צריך להפריד ארבע שכבות:

  1. מחזיק רשום — הישות שלה זכות השימוש בדומיין או בנכס הרשום.
  2. מנהל טכני — מי יכול לשנות DNS, דואר, אתר, משתמשים או אבטחה.
  3. לקוח חוזי ובעל חיוב — מי התקשר עם הספק ומקבל את החשבונית.
  4. בעלות או רישיון בתוצרים ובמידע — מה קובע החוזה לגבי קוד, עיצוב, תוכן, נתונים ורישיונות.

עמותה יכולה לשלם לספק ועדיין לגלות שהדומיין רשום על שמו, שהדואר תלוי בטלפון של עובד לשעבר או שקוד האתר אינו נמסר לה. בודקים כל שכבה בנפרד.

דומיין

איגוד האינטרנט הישראלי מסביר שמחזיק דומיין הוא בעל זכות השימוש והסמכות לבצע פעולות, ושאפשר לרשום דומיין על שם עמותה. כללי מרשם ‎.il מטילים על המחזיק אחריות לפרטים ולחידוש ומאפשרים העברת ניהול בין רשמים לפי הכללים.

בחשבון הרשם בודקים:

  • שם העמותה המלא ומספרה כמחזיקה, ככל שהשדות מאפשרים;
  • כתובת דוא״ל ארגונית ולא תיבה אישית של בונה האתר;
  • טלפון ארגוני או של בעל תפקיד מכהן עם נוהל החלפה;
  • זהות הרשם ומזהה החשבון;
  • תאריך פקיעה, חידוש אוטומטי והתראות לשני גורמים;
  • אמצעי תשלום שניתן להחליף בלי לאבד גישה;
  • יכולת לקבל קוד העברה ולייצא DNS;
  • נעילת העברה והתראות שינוי, אם השירות תומך.

בדומיין שאינו ‎.il בודקים את כללי המרשם והרשם החלים. אם הספק כבר רשום כמחזיק, לא משנים פרטים בחופזה: מגבים, אוספים ראיות, פותחים נתיב ארגוני חלופי ומבצעים העברה מסודרת כדי לא להשבית אתר או דוא״ל.

חשבונות מנהל ושחזור

בכל מערכת קריטית מומלץ להגדיר:

  • שני מנהלים מזוהים מטעם העמותה, כאשר המערכת מאפשרת זאת;
  • חשבון אישי לכל מנהל, בלי חשבון משותף לפעילות שוטפת;
  • חשבון רגיל נפרד לעבודה יומיומית;
  • הרשאת ספק אישית, מוגבלת, מתוזמנת וניתנת לביטול;
  • נתיב חירום שאינו תלוי רק בדומיין או בספק שעלולים להיות מושבתים;
  • התראות על כניסה, שינוי מנהל, שינוי DNS, שינוי שחזור וייצוא;
  • אמצעי שחזור בשני מקומות מאובטחים ונפרדים;
  • בדיקת כניסה מבוקרת לחשבון החירום במחזור שקבעה העמותה.

מפעילים MFA בכל חשבון מנהל. בחשבונות מפתח מעדיפים, כשהשירות תומך, אמצעי עמיד לדיוג כגון FIDO/WebAuthn; משתמשים בסיסמה ייחודית ובכספת ארגונית; ומבטלים טלפונים, תיבות שחזור, OAuth, API keys ו־SSH keys שאינם נחוצים. CISA מזהה FIDO/WebAuthn כאפשרות MFA נפוצה עמידה לדיוג; זו הנחיית אבטחה מקצועית ולא דין ישראלי.

קליטת עובד, מתנדב או ספק

לפני היום הראשון:

  • [ ] הוגדר תפקיד, צורך והרשאות מינימום.
  • [ ] נפתח חשבון ארגוני אישי; אין תלות בכתובת פרטית.
  • [ ] אושרו סודיות, שימוש מקובל ועיבוד מידע לפי העניין.
  • [ ] הוגדרו תאריך התחלה ותאריך בדיקת הרשאה.
  • [ ] MFA ואמצעי שחזור הוגדרו בבעלות הארגון.
  • [ ] מפתחות API, OAuth או SSH נוצרו למשימה ולא הועתקו מחשבון אחר.
  • [ ] הספק קיבל חשבון אורח או מנהל מוגבל, לא חשבון הבעלים.
  • [ ] כל נכס חדש נוסף למלאי עם בעלים, חיוב, חידוש ויציאה.
  • [ ] החוזה מסדיר תוצרים, קוד, מידע, גיבוי, ספק משנה, סיום ומחיקה.
  • [ ] נשמרת ראיה שהעמותה יכולה לבטל את ההרשאה בלי עזרת מקבל ההרשאה.

אחרי שבועיים או בסיום שלב ההקמה בודקים שההרשאה בפועל זהה למה שאושר ושלא נוצרה תלות חדשה במספר טלפון, תיבת דואר או חשבון חיוב פרטי.

עזיבת עובד או החלפת ספק

לפני מועד הסיום

  • מפיקים מלאי משתמשים, תפקידים, קבוצות, מפתחות, אפליקציות והפעלות פעילות.
  • מקבלים קוד, תוכן, תצורה, DNS, תיעוד, רישיונות וגיבוי שניתן לשחזר.
  • מוודאים שיש שני מנהלים חלופיים ונתיב חירום שנבדק.
  • מעבירים בעלות, חיוב, חידוש, טלפון ותיבות התראה.
  • מקפיאים שינויי תשתית לא חיוניים ומתכננים חלון מעבר.
  • מזהים מידע שחייב להישמר, מידע שיש להשיב ומידע שיש למחוק.

במועד הסיום

  • משביתים את חשבון האדם; אין משתלטים על זהותו הפרטית.
  • מבטלים sessions, tokens, OAuth, API keys, SSH keys וסיסמאות יישום.
  • מסירים הרשאות ברשם, DNS, דוא״ל, ענן, קוד, סליקה, CRM, דיוור ורשתות.
  • מחליפים סודות משותפים שאי אפשר לדעת אם הועתקו.
  • מסירים טלפון ותיבת שחזור של העוזב.
  • משמרים יומנים וראיות הדרושים לבדיקה; אין למחוק עקבות של אירוע פתוח.

אחרי הסיום

  • בודקים אתר, דואר נכנס ויוצא, DNS, טפסים, סליקה, גיבוי והתראות.
  • מקבלים אישור השבה או מחיקה מן הספק לפי ההסכם והדין.
  • מעדכנים את מלאי הרשומות והחשבונות.
  • בודקים אחרי מספר ימים שאין הרשאה נשכחת, הפניה אוטומטית או מפתח פעיל.
  • סוגרים הקפאה זמנית רק לאחר שאחראי מאשר שהמעבר הסתיים.
  • מתעדים לקחים ומעדכנים את נוהל הקליטה והעזיבה.

מבחני שליטה ושחזור

צילום מסך או הבטחת ספק אינם מוכיחים שליטה. לפחות שני נציגים מטעם העמותה מבצעים תרגיל מבוקר:

  1. נכנסים לחשבון הרשם ורואים את המחזיק, החידוש ואמצעי הקשר.
  2. מאמתים שאפשר לקבל קוד העברה בלי לבצע העברה.
  3. מייצאים רשומות DNS ובודקים שהתראות שינוי מגיעות.
  4. מנהל ארגוני מוסיף ומסיר משתמש בדיקה בהרשאה מצומצמת.
  5. מייצאים רשימת מנהלים, קבוצות, OAuth, מפתחות וחשבונות שירות.
  6. מורידים גיבוי ומבצעים שחזור בסביבה נפרדת ומאובטחת.
  7. מייצאים מידע עסקי בפורמט שניתן להעביר לספק אחר.
  8. בודקים נתיב חירום כאשר הדואר או הזהות הרגילים אינם זמינים.
  9. בודקים שמחיקה קודמת אינה חוזרת לסביבת הייצור לאחר שחזור.
  10. מתעדים הצלחה, פער, חומרה, אחראי ותאריך תיקון.

אם רק הספק יכול לבצע פעולה, או שאיפוס סיסמה מגיע רק לעובד אחד, השליטה הארגונית עדיין לא הושלמה.

סקירה שנתית ורבעונית

אחת לרבעון — המלצת בקרה לנכסים קריטיים

  • מנהלים והרשאות־על;
  • חשבונות חירום ואמצעי שחזור;
  • דומיינים, חידושים, DNS ותעודות;
  • ספקים פעילים וספקים שעזבו;
  • מפתחות, OAuth וחשבונות שירות;
  • הצלחת גיבויים ותוצאת תרגיל שחזור;
  • הקפאות פתוחות ומועד בדיקה;
  • תקלות מחיקה והעברה.

התדירות הרבעונית היא המלצה תפעולית, לא כלל חוקי אחיד. עמותה בעלת מערכות רגישות או שינויי כוח אדם תכופים עשויה להזדקק לבדיקה תכופה יותר.

לפחות אחת לשנה — לוח שמירה ומידע עודף

  1. מאמתים שכל סוגי הרשומות והמערכות מופיעים במלאי.
  2. מעדכנים דין, הוראות מס, חוזים, מענקים ותנאי רשם.
  3. מפיקים מועמדים למחיקה ולארכיון מוגבל.
  4. בודקים מידע עודף, שדות שאינם נחוצים ועותקי צל.
  5. בוחנים הקפאות ומסירים כאלה שעילתן הסתיימה.
  6. בודקים ספקים, גיבויים, ייצוא ואישורי מחיקה.
  7. דוגמים בקשות עיון, תיקון ומחיקה.
  8. מדווחים לוועד: כמויות, חריגים, תקלות, סיכונים ותכנית תיקון.
  9. מעדכנים תאריך סקירה ובעלים לכל שורה.

אירוע דחוף: אובדן שליטה או חשד למחיקה

אם עובד או ספק שולט לבדו, אם דומיין עומד לפקוע, אם חשבון מנהל ננעל או אם מידע נמחק שלא כדין:

  1. פותחים אירוע וממנים מנהל אחד.
  2. משמרים ראיות, לוגים, חוזים, חשבוניות והתכתבויות.
  3. מפעילים הקפאה ממוקדת ומונעים מחיקה אוטומטית נוספת.
  4. ממפים מה תלוי בחשבון או בספק ומה אפשר לגבות מיד.
  5. פותחים נתיב חירום ארגוני חלופי בלי להשבית את הנתיב הפעיל.
  6. פועלים מול הרשם או ספק השירות במסלול אימות רשמי.
  7. מסובבים סודות ומבטלים גישה רק לאחר שמבטיחים רציפות וראיות.
  8. בודקים אם מדובר באירוע אבטחה המחייב טיפול או דיווח לפי הדין.
  9. אין “לפרוץ בחזרה”, להשתלט על זהות פרטית או למחוק יומנים.
  10. לאחר הייצוב מבצעים בדיקת שורש, תיקון מלא ועדכון נוהל.

מחלוקת על קוד, עיכבון, חוב, דומיין או זכויות אינה נפתרת רק באמצעי טכני. שומרים את המצב, מגבים את מה שנגיש ופונים לייעוץ משפטי לפני שינוי חד־צדדי.

תכנית יישום ל־30/60/90 יום

ימים 1–30 — לראות ולייצב

  • [ ] הוועד ממנה בעלים למדיניות ומאשר עצירת מחיקות לא מבוקרות עד השלמת המיפוי.
  • [ ] נבנים מלאי רשומות ומלאי חשבונות ראשוני.
  • [ ] מזוהים עותקים קובעים, מערכות צל וספקים.
  • [ ] דומיינים, דוא״ל, ענן, אתר, קוד, CRM וסליקה מקבלים שני מנהלים ארגוניים.
  • [ ] MFA מופעל בחשבונות קריטיים ואמצעי שחזור פרטיים מוחלפים.
  • [ ] מזוהים מסמכי יסוד ונפתח ארכיון ממשל מוגבל.
  • [ ] רשימת הקפאות קיימות נאספת ומקבלת בעלים ותאריך בדיקה.
  • [ ] ספק או עובד שהוא נקודת כשל יחידה מסומן לתכנית העברה.

תוצר יום 30: מפה אחת של מה נשמר, היכן, מי שולט ומהו הסיכון המיידי.

ימים 31–60 — לקבוע כללים ולתרגל

  • [ ] רואה החשבון ממפה שנות מס, מועדי דוחות ומסמכי חשבונות.
  • [ ] בעלי התהליך והייעוץ המשפטי ממפים חוזים, עבודה, מענקים וזכויות.
  • [ ] לכל שורת רשומה נקבעים אירוע התחלה, תקופה, פעולה והקפאה.
  • [ ] נוהל בקשות עיון, תיקון ומחיקה מאושר.
  • [ ] נספחי ספקים כוללים החזרה, מחיקה, גיבויים, הרשאות ויציאה.
  • [ ] נוהל קליטה ועזיבה מחובר למערכת הזהות ולמלאי.
  • [ ] מתבצע תרגיל שליטה בדומיין, דוא״ל, משתמשים וייצוא.
  • [ ] מתבצע שחזור גיבוי בסביבה נפרדת.

תוצר יום 60: לוח שמירה מאושר, תהליך בקשות ונוהלי קליטה, עזיבה וספקים שאפשר לבצע.

ימים 61–90 — להפעיל ולמדוד

  • [ ] מופק דוח ראשון של מועמדים למחיקה ולארכיון.
  • [ ] מבוצעת מחיקה מדגמית מבוקרת מקצה לקצה, כולל ספק.
  • [ ] נבדק מה קורה למחיקה לאחר שחזור גיבוי.
  • [ ] הקפאות ישנות נבדקות ומוסרות כאשר העילה הסתיימה.
  • [ ] הרשאות־על ומפתחות שאינם נחוצים מבוטלים.
  • [ ] פערי בעלות וחוזה מועברים לתיקון עם תאריך.
  • [ ] גוף הביקורת דוגם ראיות ולא רק הצהרות.
  • [ ] הוועד מקבל דוח פערים, תקלות, חריגים ותכנית שנתית.

תוצר יום 90: מחזור חיים עובד שנבדק בפועל, ולא מסמך מדיניות בלבד.

לוח בקרה קבוע

| מדד | יעד לדוגמה | ראיה | |---|---|---| | סוגי רשומות עם אירוע התחלה ותקופה | 100% מן הסוגים הפעילים | לוח שמירה מאושר | | מערכות קריטיות עם שני מנהלים ארגוניים | 100% | ייצוא תפקידים ובדיקת כניסה | | חשבונות מנהל עם MFA | 100% | דוח אבטחה | | הקפאות עם מועד בדיקה | 100% | מרשם הקפאות | | ספקים עם הוראות יציאה ומחיקה | 100% מן הספקים בעלי גישה | חוזה או נספח | | מחיקות שהושלמו בכל מערכות היעד | לפי SLA שאושר | יומן פעולה ואישור ספק | | גיבויים שנבדקו בשחזור | לפי מחזור סיכון | דוח שחזור | | הרשאות של עוזבים שנסגרו | 100% במועד שנקבע | דוח זהות ומערכות | | מידע עודף שנבדק | לפחות פעם בשנה | פרוטוקול סקירה ותכנית טיפול |

היעדים הם דוגמאות למדידה. הוועד קובע מועדים ותדירות לפי רמת הסיכון, הדין, מספר המערכות וכוח האדם.

מבחן סגירה

ענו “כן” רק כאשר קיימת ראיה:

  • [ ] לכל רשומה יש מטרה, עותק קובע, אירוע התחלה, תקופה ופעולת סיום.
  • [ ] כלל 7/6 מחושב לפי שנת המס ותאריך הגשת הדוח, לא לפי תאריך החשבונית בלבד.
  • [ ] מסמכי ממשל סופיים נמצאים בארכיון ארגוני מוגן.
  • [ ] עיון של חבר, רשות או ציבור מטופל לפי בסיס מתאים ובמקרה הצורך בעותק מושחר.
  • [ ] בקשת מחיקה מפוצלת בין מידע שניתן למחוק, מידע שחייב להישמר והקפאה.
  • [ ] מידע עודף ועותקי צל נבדקים לפחות אחת לשנה.
  • [ ] כל הקפאה ממוקדת, מאושרת ובעלת מועד בדיקה.
  • [ ] מחיקה מגיעה למערכת המקור, לייצוא, לספקים ולמחזור הגיבוי.
  • [ ] יומן המחיקה אינו שומר מחדש את מלוא המידע.
  • [ ] העמותה היא המחזיקה בדומיין והלקוחה בחשבונות הקריטיים.
  • [ ] יש שני מנהלים מזוהים ונתיב חירום שאינו תלוי באדם יחיד.
  • [ ] MFA, שחזור וכספת סודות נבדקו.
  • [ ] קוד, מידע, תצורה וגיבויים ניתנים לייצוא ולשחזור.
  • [ ] חוזי ספקים מסדירים גישה, תוצרים, יציאה, השבה ומחיקה.
  • [ ] נוהל עזיבה מבטל גם sessions, OAuth, API ו־SSH ולא רק חשבון דוא״ל.
  • [ ] בוצעו תרגיל שליטה, תרגיל שחזור ומחיקה מדגמית.
  • [ ] הוועד קיבל דוח פערים ונקבעה סקירה מחדש עד 28.10.2026.

מתי נדרשת בדיקה מקצועית פרטנית

פנו לעורך דין, רואה חשבון, יועץ מס, ממונה פרטיות או מומחה אבטחה מתאים לפני פעולה כאשר:

  • לא ברור אם הוראות ניהול פנקסים חלות על מסמך מסוים או מאיזה מועד סופרים;
  • יש מסמך עבודה, שכר, פנסיה, בריאות, קטין, טיפול, ביטוח או רישוי;
  • קיימים מענק, תמיכה, חקירה, ביקורת, שומה, תלונה או תביעה;
  • בקשת מחיקה מתנגשת עם חובה לשמור או כוללת מידע של צד שלישי;
  • רוצים להתמים מידע רגיש בקבוצה קטנה וקיים סיכון לזיהוי מחדש;
  • מבקשים למחוק כמות גדולה, מאגר שלם או מידע שנמצא אצל מספר ספקים;
  • אין יכולת למחוק מגיבוי או מספק משנה במחזור סביר;
  • דומיין, tenant, קוד, בסיס נתונים או חיוב רשומים על שם אדם או ספק;
  • קיימת מחלוקת על זכויות, עיכבון, חוב, קניין רוחני או העברת נכס;
  • אבד חשבון מנהל, קיים חשד להשתלטות או ייתכן אירוע אבטחה.

מקורות רשמיים וסמכותיים

  • רשות המסים — נוסח סעיף 25 להוראות ניהול פנקסים, כלל 7/6 ומסמכי שלוש השנים.
  • רשות המסים — “דע זכויותיך וחובותיך 2025”, שמירת פנקסים ורישומים.
  • רשות המסים — חוזר 24/2004 על מסמכים ממוחשבים, שמירה וגיבוי.
  • הכנסת — חוק העמותות, התש״ם–1980.
  • רשם העמותות — הנחיות להתנהלות עמותות.
  • הכנסת — חוק ההתיישנות, התשי״ח–1958.
  • הכנסת — חוק הגנת הפרטיות, התשמ״א–1981.
  • הרשות להגנת הפרטיות — המדריך המקצועי לתיקון 13.
  • הרשות להגנת הפרטיות — כלי הערכת השפעה וצמצום מידע עודף.
  • הרשות להגנת הפרטיות — המדריך לתקנות אבטחת מידע.
  • הרשות להגנת הפרטיות — מדריך תקנה 10(ד) לשמירת לוגים לאחר תיקון 13.
  • הרשות להגנת הפרטיות — מדריך תקנה 15 המעודכן לאחר תיקון 13.
  • הרשות להגנת הפרטיות — דגשי פרטיות ואבטחת מידע בפעילות עמותה.
  • איגוד האינטרנט הישראלי — מדריך לרישום דומיין ומשמעות המחזיק.
  • איגוד האינטרנט הישראלי — כללי הקצאת שמות מתחם תחת ‎.il.
  • CISA — אימות רב־שלבי עמיד לדיוג.

מקורות ואימות

המידע נבדק לאחרונה בתאריך .

  1. הוראות מנחות לחברות המונים בענף המוניות — נוסח סעיף 25 להוראות ניהול פנקסים — www.gov.il
  2. דע זכויותיך וחובותיך 2025 — מדריך למילוי הדוח — www.gov.il
  3. חוזר מס הכנסה 24/2004 — מסמכים ממוחשבים, שמירה וגיבוי — www.gov.il
  4. חוק העמותות, התש״ם–1980 — פרטי החוק ותיקוניו — main.knesset.gov.il
  5. הנחיות להתנהלות עמותות בהתאם לחוק העמותות — רשות התאגידים — רשם העמותות
  6. חוק ההתיישנות, התשי״ח–1958 — main.knesset.gov.il
  7. חוק הגנת הפרטיות, התשמ״א–1981 — main.knesset.gov.il
  8. המדריך המקצועי לתיקון 13 לחוק הגנת הפרטיות — www.gov.il
  9. כלי הערכת השפעה על הפרטיות — זכויות נושא מידע — mojforms.justice.gov.il
  10. המדריך המלא ליישום תקנות הגנת הפרטיות (אבטחת מידע) — www.gov.il
  11. מדריך פעולה ליישום תקנה 10(ד) — שמירת לוגים, נוסח לאחר תיקון 13 — www.gov.il
  12. מדריך פעולה ליישום תקנה 15 — נוסח מעודכן בעקבות תיקון 13 — www.gov.il
  13. דגשים בהגנת פרטיות ואבטחת מידע בפעילות עמותה — www.gov.il
  14. מדריך לרישום דומיין — www.isoc.org.il
  15. כללים להקצאת שמות מתחם תחת IL — www.isoc.org.il
  16. More than a Password — www.cisa.gov

#כלים דיגיטליים

לפרסומים נוספים בקהילת הידע