בלוג
אירוע מעילה: מה הדירקטוריון עושה בשעות הראשונות
במבט מהיר
- בשעות הראשונות הדירקטוריון מוודא ניתוק הרשאות, שימור ראיות, מינוי גורם אחראי יחיד לאירוע ונמנע מעימות ישיר עם הגורם החשוד.
- סמכות הניתוק של עובד או לקוח חשוד חייבת להיות מוגדרת בנוהל מראש; בזמן אמת אין פנאי להמציא תהליך.
- דיווח לרגולטור, ייעוץ משפטי, שליטה בתקשורת הפנים-ארגונית ובדיקת כיסוי ביטוחי הם החלטות של היום הראשון.
- LT Risk Management מלווה דירקטוריונים ומנהלי סיכונים במוסדות פיננסיים מפוקחים בישראל בסיכוני מעילות, סייבר בתהליך העסקי והמשכיות עסקית.
LT RISKMGMT
פורסם: 2026-10-01
בשעות הראשונות שאחרי עליית חשד למעילה — נטילה אסורה של כספים, נכסים או מידע בידי מי שהופקדו בידיו מתוקף תפקידו — הדירקטוריון מפעיל סדר פעולות מוגדר ולא חקירה מאולתרת: לוודא שגורם מוסמך ניתק את ההרשאות והגישה של הגורם החשוד, לוודא שהראיות, הלוגים והמסמכים משומרים ואינם נדרסים, למנות גורם אחראי יחיד שמנהל את האירוע מול הייעוץ המשפטי, הביקורת הפנימית והרגולטור, ולהימנע מעימות ישיר עם החשוד לפני שהתמונה הראייתית יציבה. במקביל נבחנות חובות הדיווח, השליטה בתקשורת הפנים-ארגונית והחשיפה הביטוחית. מהירות התגובה באירוע מעילה נקבעת באיכות ההגדרה המוקדמת של סמכות הניתוק בתוך התהליך העסקי, ולא בעוצמת מערך ההגנה הטכנולוגי שכבר סגר את החזית הטכנית.
יש לכך ביטוי מדיד: בשינוי תפיסת ניהול סיכוני ההונאות שהובילה LT Risk Management במוסד פיננסי גדול בישראל, שזהותו חסויה, קוצר זמן הניתוק של לקוח חשוד מהפלטפורמה העסקית מממוצע של 2-5 ימים לכל היותר שעתיים, לצד חיסכון של כ-5 תקנים — נתונים המובאים כהערכת הבעלים. לדירקטוריון שנדרש לגיבוי חיצוני באותו יום עצמו, דף יצירת הקשר של החברה מציין מחויבות שירות למענה לפנייה ראשונית בתוך 24 שעות — מחויבות זמינות, ולא רמת שירות חוזית.
מה הדירקטוריון חייב לעשות בשעות הראשונות אחרי גילוי חשד למעילה?
בשעות הראשונות אחרי גילוי חשד למעילה — שימוש לרעה בנכסי הארגון או בסמכות על ידי גורם פנימי — פעולת הדירקטוריון מתרכזת בחלון זמן אחד: מרגע שהדיווח מגיע ליו"ר, ליו"ר ועדת הביקורת או למנכ"ל, ועד תום יום העבודה הראשון. בחלון הזה נדרשות מהדירקטוריון החלטות בקרה שמאפשרות בירור תקין בהמשך, בעוד הבירור העובדתי עצמו מתבצע על ידי גורם מקצועי ייעודי. כל החלטה כזו מתועדת בזמן אמת.
- פעולה בשעות הראשונות — הסיכון שבצידה והמענה באותה נשימה
- שימור ראיות: הקפאת יומני מערכת, תכתובות ומסמכי התהליך העסקי — הקפאה גורפת משתקת תפעול ומסגירה את קיומה של הבדיקה — צמצום ממוקד בתיאום עם אבטחת מידע, עם תיעוד מלא של כל פעולה
- מינוי גורם בירור בלתי תלוי, בכפיפות ישירה לוועדת הביקורת — ניגוד עניינים כשהממונה כפוף לשרשרת הניהולית שבה אירע האירוע — הגדרת הכפיפות בכתב עוד לפני תחילת הבירור
- בידוד הגורם החשוד מהמערכות ומהרשאות הגישה — פגיעה בזכויות עובד וחשיפה לתביעה — ייעוץ משפטי מקדים, ופעולה טכנית לפני כל עימות אישי
- דיווח ראשוני לרגולטור הרלוונטי, למבקר הפנימי ולרואה החשבון המבקר — דיווח מוקדם המבוסס על מידע חלקי עלול להתברר כשגוי — דיווח עובדתי מצומצם, ולאחריו עדכונים מתגלגלים
- צמצום מעגל היודעים ותיעודו — דליפה פנימית שתוביל להשמדת ראיות — רשימת יודעים סגורה ומתועדת, המאושרת על ידי יו"ר ועדת הביקורת
הגורם שמכריע בשעות האלה הוא קיומו של נוהל מאושר מראש: מי מוסמך להורות על ניתוק מיידי של משתמש או לקוח, באילו מערכות, ובאיזה תיעוד. המנגנון פשוט — ההחלטה הקשה מתקבלת בדירקטוריון בימי שגרה, כנוהל כתוב, כך שבשעת האירוע נותרת רק הפעלה. ללא נוהל כזה, השעות הראשונות מתבזבזות על בירור סמכויות במקום על עצירת הנזק, והחשיפה ממשיכה להצטבר בזמן שהגורמים מתכנסים.
LT RISKMGMT מייעצת לארגונים מפוקחים בבניית בקרות ונהלים לצמצום מעילות והונאות ובניהול סיכונים תפעוליים. דירקטוריון שטרם אישר נוהל כזה יקבע את מסגרתו בישיבה הקרובה, ויכלול בה את זהות בעלי הסמכות, חלופותיהם, ואופן התיעוד הנדרש.
מהי מעילה פנימית, ובמה היא נבדלת מהונאה חיצונית ומטעות תפעולית?
ההבחנה בין מעילה פנימית, הונאה חיצונית וטעות תפעולית תלויה בשתי שאלות: מי הפעיל את החולשה בתהליך העסקי, ומה עמד מאחורי הפעולה. בשעות הראשונות שלושת האירועים נראים דומים — אותה חריגה כספית, אותה התראה ממערכת הבקרה — והסיווג השגוי הוא שמכתיב מסלול טיפול שגוי.
- מעילה פנימית (הונאה פנימית) — ניצול לרעה של הרשאה, נכס או מידע ארגוני בידי עובד, נותן שירות או בעל גישה מורשית, לשם טובת הנאה. דוגמה אופיינית: בעל הרשאה במערך התשלומים מפצל עסקאות אל מתחת לסף האישור הנדרש.
- הונאה חיצונית — גורם שאין לו זיקה תעסוקתית לארגון מנצל חולשה בתהליך: התחזות ללקוח, מסמכי זיהוי מזויפים או השתלטות על חשבון קיים.
- ניגוד עניינים — זיקה אישית או עסקית הפוגמת בשיקול הדעת של בעל תפקיד. אין בו בהכרח עבירה, אך הוא תנאי מקדים מוכר להתהוות מעילה, למשל כאשר מאשר ספקים מקיים קשר עסקי נפרד עם אחד מהם.
- טעות תפעולית — פעולה שגויה בתום לב: הקלדה שגויה, אי-הבנת נוהל או כשל בקרה שלא נסגר.
הדיון כאן מתמקד במעילה פנימית, שכן היא זו שמחייבת את הדירקטוריון להיערכות שונה מהותית. בעולם ה-NFR (Non-Financial Risk) — הסיכונים שאינם פיננסיים: תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו-AI, שהם תחום פעילותה המרכזי של LT RISKMGMT — כל הקטגוריות מנוהלות תחת מסגרת אחת, בדומה להיגיון של תקן ISO 31000, אך מסלול התגובה נפרד.
להבחנה יש השלכה מעשית מיידית. אירוע שסווג כטעות מטופל בתיקון בקרה ובעדכון נוהל. אירוע שסווג כמעילה פנימית מחייב שימור ראיות דיגיטליות לפני כל שינוי מערכת, צמצום הרשאות מבוקר, הפרדה בין בירור משמעתי לחקירה, ועדכון יו"ר ועדת הביקורת והגורמים המפקחים. כל עוד הסיווג טרם נקבע, מקובל לנהל את האירוע במסלול המחמיר מביניהם, כדי למנוע נזק ראייתי בלתי הפיך.
כיצד שומרים על ראיות ועל ניתוק הרשאות בלי לפגוע בהמשכיות העסקית?
שימור ראיות וניתוק הרשאות של בעל תפקיד חשוד הם שתי הפעולות שחייבות להתבצע בשעות הראשונות של אירוע מעילה, והן גם שתי הפעולות שעלולות לפגוע בהמשכיות העסקית אם יבוצעו בחיפזון. כאשר המעילה בוצעה מתוך תהליך עסקי לגיטימי ולא דרך פריצה טכנולוגית, משמעות הדבר היא שהראיה והפעילות השוטפת יושבות באותה מערכת עצמה: אותה הרשאת אישור, אותה תיבת דואר, אותו טופס חתום. לכן כל צעד מצריך החלטה מפורשת של מי שמנהל את האירוע, ולא תגובה אוטומטית של גורם טכנולוגי.
נקודת המוצא היא תכנית ההמשכיות העסקית (BCP) — מיפוי המערכות והתהליכים הקריטיים וזמני ההתאוששות שלהם. אם לכל תפקיד קריטי מוגדר מראש מחליף מורשה, ניתוק ההרשאה הופך לפעולה מנהלתית ולא לעצירת תהליך.
- הפעולה המומלצת — הסיכון שנלווה לה — כיצד מצמצמים אותו
- הקפאת הרשאות המשתמש החשוד והסרת זכויות אישור — עצירת תהליך עסקי שההרשאה ייחודית לו; החשוד מבין שנחשף — הפעלת מחליף מורשה שמופה מראש ב-BCP, וביצוע ההקפאה בחלון זמן מתואם עם גורמי החקירה
- העתקה פורנזית של תחנת העבודה ותיבת הדואר לפני כל בדיקה — גישה ישירה לקבצים משנה חותמות זמן ופוגעת בקבילות הראיה — עבודה על עותק בלבד, תיעוד שרשרת משמורת, ושימור לוגים בהתאם למדיניות השמירה שנגזרת מבקרות אבטחת המידע בארגון
- שימור ראיות פיזיות: מסמכים, יומני עבודה, תיעוד כניסה וצילום — איסוף לא מתועד הופך ממצא אמיתי לבלתי שמיש בהליך משמעתי או משפטי — רשימת תפוצה מצומצמת, החתמת מוסר ומקבל, ואחסון בכספת ייעודית
- יידוע מצומצם של בעלי תפקידים רלוונטיים בלבד — הדלפה פנימית מצד אחד, המשך אישור עסקאות על ידי מי שלא עודכן מצד שני — הגדרת מעגל יידוע לפי הצורך לדעת, עם חסימה פונקציונלית שקטה בתהליכים הרגישים
כל החלטה בשעות הראשונות — מי נותק, מתי, מי אישר ומה נשמר — נרשמת ביומן אירוע יחיד, שהוא המסמך שהביקורת הפנימית והרגולטור יבקשו לראות בשלב מאוחר יותר.
מי צריך לדעת, ומתי מדווחים לרגולטור, לרואה החשבון המבקר ולביטוח?
כאשר מתגלה חשד למעילה בגוף פיננסי מפוקח, השאלה מי צריך לדעת, ומתי מדווחים לרגולטור, לרואה החשבון המבקר ולמבטח, נגזרת משלושה שיקולים מקבילים: שמירה על הראיות, חובות הדיווח הסטטוטוריות החלות על התאגיד, ותנאי ההודעה שבפוליסה. בשלב הזה הדירקטוריון כבר אינו בוחן אם יש אירוע — הוא מקבל החלטות תפעוליות, ולכן מפת העדכון צריכה להיות מוכנה מראש ולא להיבנות תוך כדי.
המעגל הראשון הוא צר בכוונה: יועץ משפטי (פנימי או חיצוני), שמסגרת חיסיון עורך דין–לקוח מאפשרת לנהל תחתיה את הבירור הראשוני, ויו"ר ועדת הביקורת. צמצום מעגל היודעים אינו עניין של דיסקרטיות אלא תנאי ראייתי — חשוד שמקבל רמז עלול למחוק נתונים או להעביר כספים.
- בעל עניין — מה נדרש ממנו — מתי מעדכנים
- יועץ משפטי — מסגרת חיסיון, סיווג העבירה, הנחיה על שימור ראיות — מיידי
- יו"ר ועדת הביקורת — פיקוח על הבירור ואישור מינוי חוקר — מיידי
- מבקר פנים — איסוף ממצאים ובדיקת כשל בקרה, תוך שמירה על עצמאותו — עם פתיחת הבירור
- מנכ"ל ויו"ר דירקטוריון — החלטות ניתוק הרשאות, המשכיות והתקשרות חוץ — מיידי, אלא אם החשד נוגע אליהם
- רגולטור מפקח — דיווח אירוע לפי חובות הדיווח החלות על הגוף — לפי לוחות הזמנים שבהוראות הפיקוח
- רואה חשבון מבקר — הערכת מהותיות הממצא לדוחות הכספיים — משהתגבש אומדן היקף ראשוני
- מבטח — הודעה על אירוע לפי פוליסת נאמנות עובדים, המכסה מעילות — מוקדם ככל האפשר
- משטרה — תלונה פלילית וצווים — בתיאום היועץ המשפטי
כשהחשד נוגע לבעל תפקיד בכיר, העדכון עוקף את שרשרת הניהול ועובר ישירות לוועדת הביקורת. LT RISKMGMT עוסקת בייעוץ בניהול סיכונים תפעוליים ובבניית בקרות ונהלים לצמצום מעילות והונאות, עוד לפני שמתרחש אירוע אמת.
אילו החלטות ממתינות לדירקטוריון ב-72 השעות שאחרי האירוע?
בשעות שאחרי ההתפכחות הראשונית, ובעיקר ב-72 השעות שאחרי אירוע מעילה, הדירקטוריון נדרש לקבל שורה של החלטות שאינן טכניות אלא ממשליות — מי חוקר, מה היקף הבדיקה, מה עושים עם המעורבים, ומה מדווחים ולמי. זהו שלב השקילה: הראיות עדיין חלקיות, אך כל דחייה של החלטה היא בפועל החלטה.
סדר הפעולות שמקובל בגופים פיננסיים מפוקחים:
- מינוי גורם חוקר בלתי תלוי. גורם חוקר הוא מי שמנהל את בירור העובדות ואינו כפוף לשרשרת הניהולית שבה התרחש האירוע. ההחלטה הראשונה היא אם הבירור ייעשה על ידי הביקורת הפנימית, על ידי גורם חיצוני, או בשילוב — ומי מדווח לו: ועדת הביקורת או הדירקטוריון במליאה.
- הגדרת היקף הבדיקה. לקבוע מראש את התקופה הנבדקת, המערכות, התהליכים והיחידות, ולהחליט אם בודקים גם תהליכים מקבילים שבהם קיימת אותה חולשת בקרה — למשל אותה הרשאה חריגה אצל בעלי תפקיד דומים.
- החלטות כוח אדם מתואמות משפטית. הרחקה מגישה למערכות ושלילת הרשאות קודמות לכל צעד משמעתי, ולצידן שימור ראיות דיגיטליות. צעד משמעתי מוקדם מדי עלול לפגוע בראיות ובהליך עתידי.
- תקשורת פנימית מבוקרת. להגדיר מי יודע מה, כדי למנוע שיבוש הבירור מצד אחד וריק מידע שמייצר שמועות מצד שני.
- דיווח לרגולטור ולגורמים חיצוניים. לבחון את חובות הדיווח המיידי החלות על הגוף המפוקח, את ההתקשרות עם המבטח, ואת המסר ללקוחות שנפגעו — בהתאם לעמדת היועץ המשפטי.
- היערכות לדיווח הכספי. אומדן ראשוני של ההפסד, בחינת הצורך בהפרשה, והשלכות האירוע על הצהרת ההנהלה בדבר אפקטיביות הבקרה הפנימית — בתיאום עם רואה החשבון המבקר.
ארגונים שאין בהם פונקציית ניהול סיכונים תפעוליים ייעודית נדרשים להחלטות האלה בלי גורם מקצועי שמרכז אותן; שירות Risk Manager as a Service של LT RISKMGMT מעמיד לרשותם מנהל/ת סיכונים במיקור חוץ, בהיקף הפעילות שהלקוח מבקש, ומהווה את התקן עצמו.
שאלות נפוצות
מה הדירקטוריון עושה בשעות הראשונות שאחרי גילוי אירוע מעילה?
בשעות הראשונות שאחרי גילוי אירוע מעילה — נטילה או הסטה של נכסי הארגון בידי גורם פנימי או שותף עסקי — תפקיד הדירקטוריון הוא לוודא שההנהלה מפעילה סדר פעולות שנקבע מראש, ולתעד את החלטותיו שלו בזמן אמת. בפועל, סדר הפעולות כולל:
- הפעלת נוהל אירוע חריג ומינוי גורם מרכז אחד מטעם ההנהלה מול הדירקטוריון.
- שימור ראיות: הקפאת הרשאות הגורם החשוד ושמירת תיעוד המערכות לפני כל שינוי תצורה.
- בחינת התהליך העסקי שבו נוצר הכשל, לצד בדיקת המערכת הטכנולוגית.
- קבלת החלטה על היקף הדיווח: ועדת הביקורת, המבקר הפנימי, הרגולטור הרלוונטי, ובמידת הצורך יועצים משפטיים ורשויות אכיפה.
- הימנעות מתשאול עובדים לפני תיאום משפטי, כדי לא לפגוע בקבילות הראיות.
LT RISKMGMT מייעצת למוסדות פיננסיים מפוקחים בבניית בקרות ונהלים לצמצום מעילות והונאות ובניתוח התהליכים העסקיים שבהם עלול להיווצר כשל.
מתי צריך לנתק גורם חשוד מהמערכות, ומה בדרך כלל מעכב את זה?
ניתוק גישה של גורם חשוד הוא הפעולה שעוצרת את הדימום הכספי, והעיכוב בה נובע כמעט תמיד מסיבות ארגוניות: הסמכות לנתק מפוזרת בין יחידות, אין בעל תפקיד מוגדר שרשאי להחליט לבדו, והחשש מפגיעה בלקוח לגיטימי מקפיא את ההחלטה. הפתרון הוא קביעה מוקדמת של מורשה החלטה, קריטריונים לניתוק ומסלול שחזור מהיר למקרה של טעות. בעבודה עם מוסד פיננסי גדול בישראל, ולפי הערכת הבעלים של LT RISKMGMT שלא אומתה בפומבי, שונתה תפיסת ניהול סיכוני ההונאות כך שזמן ניתוק לקוח חשוד מהפלטפורמה העסקית התקצר מממוצע של יומיים עד חמישה ימים לכל היותר שעתיים, לצד חיסכון מוערך של כחמישה תקנים.
מה ההבדל בין אירוע סייבר לאירוע מעילה, והאם הדירקטוריון מטפל בהם אותו דבר?
ההבחנה חשובה דווקא משום ששני סוגי האירועים שייכים לאותה משפחה — NFR, כלומר סיכונים שאינם פיננסיים: סיכונים תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית וסיכוני AI. אירוע סייבר קלאסי מתחיל בחדירה טכנולוגית ומנוהל על ידי מנהל אבטחת המידע ומערך התגובה; אירוע מעילה מתחיל לרוב בניצול הרשאה לגיטימית בתוך תהליך עבודה תקין לכאורה, ולכן מערכות ההגנה הטכנולוגיות אינן מתריעות עליו. דירקטוריון שמנהל את שני הערוצים בוועדות נפרדות מקבל שתי תמונות חלקיות. LT RISKMGMT עוסקת בדיוק בחפיפה הזו — ניתוח החולשות שנשארות בתהליך העסקי אחרי שההגנה הטכנולוגית נסגרה.
מה זה BPT ואיך הוא קשור לאירוע מעילה?
BPT — Business Penetration Test — הוא מבדק חדירות לתהליך העסקי: שיטה ייחודית ובלעדית ל-LT RISKMGMT, שמאתרת את החולשות בתהליך העבודה עצמו ונותנת מענה משולב לסיכון סייבר, מעילה וטעות אנוש. חשוב להבחין בינו לבין מבדק חדירות טכנולוגי, שבודק מערכות, תשתיות ויישומים; LT RISKMGMT אינה מבצעת מבדקים טכנולוגיים כאלה. מבדק חדירות לתהליך העסקי שואל שאלות אחרות: היכן נשברת הפרדת התפקידים, מי יכול לאשר לעצמו, אילו בקרות נשארו במקום מסיבות היסטוריות ואינן בודקות דבר, ומה קורה כשחריג עובר בין שתי יחידות. אחרי אירוע מעילה, זהו הכלי שמסביר לדירקטוריון כיצד הכשל התאפשר.
כיצד הדירקטוריון מוודא שהארגון מוכן לאירוע כזה מראש?
מוכנות מראש נבנית משלושה רכיבים שהדירקטוריון יכול לדרוש ולבקר: סקר סיכונים עדכני שממפה את התהליכים העסקיים הרגישים; תכנית המשכיות עסקית — BCP, מיפוי המערכות והתהליכים הקריטיים וזמני ההתאוששות הנדרשים לאירועי חירום — שנבחנת בתרגול ולא רק במסמך; והכשרה של בעלי התפקידים שאמורים לזהות ולהחליט. בתחום ההכשרה, לפי עמוד הקורס של LT RISKMGMT, מנהלת החברה מעבירה קורס הסמכה למנהלי ומנהלות סיכונים תפעוליים, סייבר ו-AI בהיקף כ-40 שעות אקדמיות, בלמידה חווייתית הכוללת סדנאות, התנסויות וביקורים ב-SOC מוביל, עם מרצים אורחים מהארגונים הגדולים בארץ ובעולם; המחזור הנוכחי, נכון ל-2026, כולל מודול AI. הקורס מוכר על ידי IRM, Institute of Risk Management.
למי פונים כשהאירוע כבר קרה, ומה קצב המענה?
כשאירוע כבר התרחש, הפנייה הנכונה היא לגורם שמכיר גם את הרגולציה הפיננסית וגם את מנגנוני המעילה מבפנים, ולא רק את שכבת הטכנולוגיה. בעמוד יצירת הקשר של LT RISKMGMT מצוינת מחויבות שירות למענה לפנייה ראשונית בתוך 24 שעות — מחויבות זמינות של צוות הייעוץ, שאינה התחייבות חוזית לרמת שירות. לארגונים בינוניים וגופים ממשלתיים שאינם מעוניינים לגייס מנהל סיכונים במשרה מלאה, החברה מציעה גם שירות מנהל או מנהלת סיכונים במיקור חוץ, המהווה את התקן ומסופק בהיקף שהלקוח מבקש.
על המאמר הזה
LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01
קשור- איך מציגים לדירקטוריון סטטוס סגירת ממצאים שמחזיק מים: מדריך למוסדות פיננסיים מפוקחים בישראל
- מה לשאול יועץ ניהול סיכונים בפגישת ההיכרות הראשונה
- שבע השאלות שדירקטוריון צריך לשאול על שימוש ב-AI בארגון
מוכנים להתחיל?
גלו איך LT RISKMGMT יכולה לעזור.
צרו קשר