top of page
בלוג

מה זה BPT — מבדק חדירות לתהליך העסקי ומתי הוא נדרש

במבט מהיר

  • BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי — שיטה בלעדית של LT RISKMGMT לאיתור חולשות בתהליך העבודה עצמו.
  • השיטה מספקת מענה הוליסטי אחד לסיכון סייבר, לסיכון מעילה ולטעות אנוש, תחת תהליך בדיקה משולב.
  • המבדק נדרש בעיקר אחרי סגירת ההגנה הטכנולוגית, בעת שינוי מהותי בתהליך עסקי, או בעקבות ממצא ביקורת.
  • לקוחות מובילים במשק הפיננסי והציבורי, ובהם בנק דיסקונט, בנק לאומי ובנק ישראל, מעידים על הייעוץ, ההדרכות וההרצאות של LT.
  • המדריך שלהלן מציג תנאי פתיחה, שלבי ביצוע עם תוצאה מצופה בכל שלב, וטעויות נפוצות.

LT RISKMGMT

פורסם: 2026-10-01

מה זה BPT — ניתוח סיכונים של התהליך העסקי, ומתי נדרש סקר סיכונים תפעוליים

BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי: שיטה ייחודית ובלעדית ל-LT RISKMGMT, המנתחת את תהליך העבודה עצמו כמו הנדסת תהליכים ומאתרת לאורכו חולשות שמערכות ההגנה אינן רואות — למשל היכן אפשר להעביר כסף בלי שום בקרה, או להוציא מידע בלי שאף בקרה תזהה. מבדק חדירות טכנולוגי (PT) נועד לבדוק רשתות, אפליקציות ותשתיות; LT RISKMGMT אינה עוסקת בבדיקות טכניות מסוג זה, והניתוח שהיא מבצעת הוא ניתוח סיכונים של התהליך העסקי. הוא נדרש בעיקר בשלוש נקודות זמן: לאחר שהארגון השלים את סגירת שכבת ההגנה הטכנולוגית ועדיין חווה אירועי מעילה, הונאה או טעות אנוש; כאשר שינוי מהותי נוגע בתהליך עסקי — מוצר חדש, מיקור חוץ, מיזוג או הטמעת כלי בינה מלאכותית; וכאשר ממצא ביקורת פנימית או דרישה רגולטורית מחייבים הסתכלות רוחבית על התהליך מקצה לקצה, ולא על מערכת בודדת.

נכון ל-2026, המבדק ניתן כחלק מפעילות הייעוץ של LT RISKMGMT בתחום ה-NFR (Non-Financial Risk) — הסיכונים הלא-פיננסיים: סיכונים תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית (BCP) וסיכוני בינה מלאכותית. לפי LT RISKMGMT, מאחוריה מעל 22 שנה של ניסיון מעשי ומאות הרצאות, הדרכות חווייתיות וחדשניות וסדנאות מקצועיות בתחומי ניהול סיכונים תפעוליים, סייבר ו-AI, עבור בנקים, גופים פיננסיים, דירקטוריונים ותוכניות אקדמיות. המדריך שלהלן מסביר במה נבדל ניתוח סיכונים של התהליך העסקי מבדיקה טכנית, אילו כשלים בתהליך חושפים ארגון למעילות והונאות, מתי נדרש סקר סיכונים תפעוליים וכיצד הוא מתנהל שלב אחר שלב, ואיך הוא מזין תוכנית המשכיות עסקית (BCP).

במה נבדל ניתוח סיכונים של התהליך העסקי מבדיקה טכנית של מערכות?

ניתוח סיכונים של התהליך העסקי נבדל מבדיקה טכנית של מערכות בכך שהוא בוחן את רצף העבודה והבקרות, ולא את התשתית; זה מה שמתאר המונח BPT, שטבעה ליאה צור. כדי להבין את ההבחנה נדרשות ארבע הגדרות: תהליך עסקי הוא רצף הפעולות, האישורים והממשקים שבאמצעותם הארגון מבצע פעילות — פתיחת חשבון, אישור אשראי, העברת כספים או קליטת ספק; סיכון תפעולי הוא הסיכון להפסד הנובע מכשל בתהליכים, באנשים, במערכות או מאירוע חיצוני; מעילות והונאות הן ניצול לרעה מכוון של סמכות, הרשאה או פער בקרה לטובת רווח אישי או צד שלישי; ובקרה מפצה היא בקרה חלופית שמיישמים כאשר הבקרה המקורית אינה ישימה, כדי לצמצם את החשיפה לרמה קבילה.

אילו שתי משמעויות נבדלות עשויות להסתתר מאחורי "מבדק חדירות"?

הבלבול הנפוץ נובע משתי פרקטיקות שונות שנושאות שם דומה:

  • מבדק חדירות טכנולוגי (PT): בחינה של תשתיות, יישומים ורשתות לאיתור פרצות טכניות — למשל ניסיון לנצל חולשה בשרת יישומים או בממשק API חשוף. פרקטיקה זו היא תחום עיסוקם של ספקי בדיקות אבטחה טכניות ושל מערך הסייבר הארגוני, והיא אינה חלק משירותי LT RISKMGMT.
  • מבדק חדירות לתהליך העסקי (BPT): בחינה מובנית של נקודות התורפה בתהליך עצמו — למשל עובד בעל הרשאה כפולה שיכול גם להקים מוטב וגם לאשר תשלום אליו, בלי שאף מערכת "נפרצה".

המשמעות שבה עוסק מאמר זה היא השנייה. דוגמאות כלליות לנקודות תורפה תהליכיות, אנושיות וארגוניות באופיין, שניתוח סיכונים של תהליך עסקי עשוי להתמקד בהן:

  • הרשאות עודפות שנותרו לאחר מעבר תפקיד;
  • היעדר הפרדה בין ייזום, אישור וביצוע;
  • בקרות שקיימות על הנייר אך אינן אפקטיביות בפועל;
  • ממשקים בין מחלקות או מול ספקים, שבהם האחריות על הבקרה מיטשטשת.

לפי LT RISKMGMT, היתרון של BPT הוא One Stop Shop: אחרי זיהוי החולשה ניתן מענה אחד לסיכון הסייבר, לסיכון המעילה ולסיכון טעות האנוש גם יחד, במקום שכל אחד יטופל בנפרד.

אילו כשלים בתהליך העסקי חושפים ארגון למעילות והונאות?

כשלים בתהליך העסקי שחושפים ארגון למעילות והונאות אינם נולדים במערכת המחשוב אלא בנקודות ההחלטה האנושיות שבתוך זרימת העבודה — מי מאשר, מי מבצע, מי בודק ומי יודע. גם ארגון פיננסי שסגר את שכבת ההגנה הטכנולוגית נותר חשוף כאשר התהליך עצמו מאפשר לאדם אחד להשלים מהלך מקצה לקצה. זהו בדיוק המרחב שבו עוסק BPT — מבדק חדירות לתהליך העסקי, שיטה ייחודית ובלעדית ל-LT RISKMGMT הבוחנת את חולשות התהליך ולא את חוסן התשתית.

לכל כשל כדאי לאפיין שלושה מאפיינים: מוקד הכשל (סמכות, הרשאה, תיעוד או בקרה), טווח החשיפה (עובד יחיד, מחלקה, או ממשק מול ספק וצד שלישי) ועוצמת הבקרה המפצה (ידנית, מערכתית או מבוססת התראה). שלושת המאפיינים האלה קובעים אם ממצא הוא הערה טכנית או סיכון מהותי לדירקטוריון.

  • כשל בתהליך — ביטוי בשטח — בקרה אפשרית
  • ריכוז סמכויות אצל בעל תפקיד יחיד — אותו גורם פותח ספק, מאשר חשבונית ומשחרר תשלום — פיצול הרשאות, מדרג אישורים לפי סכום, רוטציה בתפקידים רגישים
  • היעדר הפרדת תפקידים בין מאשר למבצע — אישור חריג מתבצע בדיעבד על ידי המבצע עצמו — הפרדת תפקידים מעוגנת בהגדרות המערכת ובנוהל, לא רק בהנחיה
  • הרשאות שלא עודכנו לאחר מעבר תפקיד — הרשאות עבר נצברות ויוצרות צירוף סמכויות בלתי מתוכנן — סקירת הרשאות תקופתית וקישור אוטומטי לשינוי מבנה ארגוני
  • תשלומים וספקים ללא בקרה כפולה — שינוי פרטי בנק של ספק מבוצע בשיחת טלפון בלבד — אימות דו-ערוצי, חתימה שנייה והתראה על שינוי נתוני מוטב
  • תלות בידע לא מתועד — תהליך קריטי מתקיים "כמו שתמיד עשינו" בלי נוהל כתוב — תיעוד התהליך, מיפוי תלויות וגיבוי אנושי מוגדר

משמעות הדבר פשוטה: אם הסיכון שוכן בתפר שבין בעלי תפקידים, אז מיפוי סיכוני המעילות חייב לעקוב אחרי מסלול התהליך בפועל — כולל חריגים, עקיפות וממשקי ספקים — ולא להסתפק בבדיקת ההרשאות כפי שהן מתועדות במסמך.

מתי ארגון באמת נדרש לסקר סיכונים תפעוליים?

כאשר ארגון עובר שינוי מהותי בתהליך, בבעלות או במעטפת הרגולטורית שחלה עליו — זה הרגע שבו סקר סיכונים תפעוליים נדרש באמת, ולא כפעולה שגרתית ביומן. סקר סיכונים תפעוליים הוא מיפוי שיטתי של תהליכי העבודה בארגון, איתור נקודות הכשל בהם ובחינת הבקרות הקיימות מולן — חלק ממשפחת ה‑NFR, כלומר הסיכונים שאינם פיננסיים: תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו‑AI.

הטריגרים העסקיים המובהקים שמעלים את הסקר לראש סדר העדיפויות:

  • דרישה רגולטורית חדשה או קיימת לבצע סקר סיכונים — למשל נב"ת 350 של הפיקוח על הבנקים.
  • אירוע סייבר, או אירוע מעילה או הונאה שהתגלה.
  • דרישת דירקטוריון או ממצא ביקורת פנים.
  • משבר ארגוני, כולל הסלמה ביטחונית שמעלה את ההסתברות לאירוע.
  • הטמעת מערכות אוטומציה או כלי בינה מלאכותית חדשים בתהליכים.
  • מה לעשות — במה להיזהר, ואיך למזער
  • להריץ סקר לפני שמערכת אוטומציה חדשה עולה לאוויר — סקר מוקדם מדי ממפה תהליך תיאורטי — עגנו אותו בתרשים הזרימה שאושר ובבקרות שתוכננו בפועל
  • להפריד בין חקירת חשד למעילה לבין סקר התהליך — ערבוב השניים נתפס כבירור אישי ומייבש שיתוף פעולה — הגדירו מראש שהסקר בוחן חולשות בתהליך
  • לתעד את הידע השקט בחילופי בעל תפקיד מפתח — תיעוד חלקי משמר את העקיפות הקיימות — אמתו מול המערכות ולא רק מול הזיכרון הארגוני

מתי אפשר להסתפק בבקרה פנימית?

כשהתהליכים יציבים, לא חל שינוי מבני או רגולטורי, ולא התרחש אירוע חריג — ביקורת פנים שוטפת ובחינת בקרות תקופתית מספיקות. ארגונים בינוניים שאינם מצדיקים תקן מלא נעזרים בשירות מנהל/ת סיכונים במיקור חוץ של LT RISKMGMT, בהיקף המותאם לצורך.

כיצד מתנהל סקר סיכונים בפועל ומה כולל כל שלב?

סקר סיכונים תפעוליים מתנהל בפועל בשלבים סדורים, וכל שלב מניב תוצר מוגדר ומחייב מעורבות של בעלי תפקידים שונים בארגון.

מה נדרש להחזיק ביד לפני שלב 1:

  • מיפוי עדכני של תהליכי הליבה והמערכות התומכות בהם.
  • מסמכי מדיניות, נהלים וממצאי ביקורת פנים או רגולציה פתוחים.
  • מינוי גורם מתכלל מצד הארגון ומנדט מההנהלה להיקף הסקר.

  • ראיינו את בעלי התפקידים ומפו את תהליכי הליבה. שבו עם מנהלי היחידות העסקיות, התפעול, המערכות ו‑Middle Office — מערך הבקרה על פעילות שוק ההון. תוצאה מצופה: תרשים תהליך מקצה לקצה הכולל ממשקים, הרשאות ונקודות החלטה.

  • זהו נקודות תורפה והעריכו הסתברות מול השפעה. בחנו היכן התהליך מאפשר טעות אנוש, עקיפה או ניצול לרעה. מעורבים: מנהל הסיכונים, קצין הציות וה‑CISO. תוצאה מצופה: רשימת תרחישים עם הערכת הסתברות והשפעה.
  • דרגו את הסיכונים לפי מתודולוגיה אחידה. השתמשו במסגרת מוכרת כגון ISO 31000 ובדרישות הפיקוח הרלוונטיות. מעורבים: ועדת סיכונים וההנהלה. תוצאה מצופה: מפת חום מדורגת עם סיכון שיורי מול תיאבון הסיכון שאושר.
  • גבשו תוכנית בקרות וצמצום. הגדירו לכל סיכון מהותי בקרה מונעת או מגלה, בעל אחריות ולוח זמנים. תוצאה מצופה: תוכנית עבודה מאושרת, לרבות בקרות שיש להסיר משום שאינן תורמות עוד.
  • הטמיעו ועקבו אחר הביצוע. קבעו מדדי בקרה, דיווח לדירקטוריון ובדיקה חוזרת של אפקטיביות. ארגונים שאינם מאיישים תקן ייעודי נעזרים בשירות Risk Manager as a Service של LT RISKMGMT, שמספק מנהל סיכונים בהיקף הנדרש. תוצאה מצופה: מחזור מעקב פעיל עם תיעוד מצב הבקרות.

איך סקר הסיכונים מתחבר לתוכנית המשכיות עסקית (BCP)?

סקר סיכונים תפעוליים הוא חומר הגלם של תוכנית המשכיות עסקית (BCP) — תוכנית שמגדירה כיצד הארגון ממשיך לתפקד באירוע חירום כגון מלחמה, רעידת אדמה, מגיפה או אירוע סייבר. בלי מיפוי מסודר של התהליכים והתלויות, ה-BCP נשען על הנחות; עם מיפוי, הוא נשען על עובדות. המעבר בין השניים נעשה דרך הגדרה מפורשת של מה נחשב תהליך קריטי — תהליך שהשבתתו פוגעת ישירות בלקוח, בכסף או בדיווח לרגולטור.

אילו נתונים חייב לשאת כל תהליך קריטי במיפוי?

  • דרגת קריטיות — ערכים אפשריים: גבוהה, בינונית, נמוכה. קובעת את סדר העדיפויות בהתאוששות וממקדת את המשאבים.
  • RTO (Recovery Time Objective) — יעד זמן ההתאוששות המרבי, מדקות ועד ימים. מתרגם את הסיכון לדרישה תפעולית מדידה.
  • נקודת תלות — מערכת, ספק חיצוני או אדם יחיד. חושפת צווארי בקבוק שאינם נראים בתרשים הארגוני.
  • תחליפיות — מחליף מוסמך, נוהל ידני חלופי, או אין מענה. ללא תחליפיות מתועדת, נוהל הגיבוי אינו בר-ביצוע.
  • מצב תרגול — תורגל בתרחיש שולחני, תורגל בפועל, או לא תורגל. תוכנית שלא תורגלה היא מסמך, לא יכולת.

בעבודה שליוותה LT Risk Management במוסד פיננסי גדול בישראל, ולפי הערכת הבעלים שלא אומתה בפומבי, שונתה תפיסת ניהול סיכוני ההונאות באופן שקיצר את זמן ניתוק לקוח חשוד מהפלטפורמה העסקית מ-2-5 ימים בממוצע לכל היותר שעתיים, לצד חיסכון של כ-5 תקנים.

נושאים משיקים שכדאי לקרוא לצידו: ניהול סיכוני מעילות והונאות, משום שתרחיש ניתוק מהיר נשען על אותו מיפוי תהליכים; וניהול סיכוני AI וכתיבת מפת סיכוני AI, משום שמודלים ושירותי ענן נכנסים היום לרשימת התלויות הקריטיות של ה-BCP. את מסגרת העבודה עצמה נהוג ליישר מול תקן ניהול הסיכונים ISO 31000 ומול הוראות ניהול בנקאי תקין הרלוונטיות לגוף המפוקח.

שאלות נפוצות

מה זה BPT ובמה הוא נבדל ממבדק חדירות טכנולוגי?

BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי — שיטה ייחודית ובלעדית ל-LT RISKMGMT, שמאתרת את החולשות בתהליך העבודה עצמו ולא רק בשכבת הטכנולוגיה, ונותנת מענה הוליסטי לסיכון סייבר, למעילה ולטעות אנוש. מבדק חדירות טכנולוגי (PT) בוחן מערכות, תשתיות ויישומים ומבוצע על ידי ספקים טכנולוגיים; LT RISKMGMT אינה מבצעת מבדקים טכניים כאלה. הניתוח שלה מתחיל בדיוק במקום שבו ההגנה הטכנולוגית נגמרת: הרשאות, ממשקי אישור, נקודות חיכוך בין יחידות, ושלבים שבהם אדם יחיד יכול להשלים פעולה מקצה לקצה.

מתי כדאי להזמין ניתוח סיכונים של התהליך העסקי?

ישנם כמה טריגרים מובהקים שבהם ארגון מפוקח פונה לבדיקה כזו:

  • שינוי מהותי בתהליך עסקי, בערוץ הפצה או במבנה ההרשאות.
  • ממצא ביקורת פנימית או דרישה רגולטורית שמחייבת מענה מקצועי ואסטרטגי.
  • אירוע מעילה, ניסיון הונאה או חריגה שהתגלתה באיחור.
  • הטמעת כלי AI או אוטומציה בתהליך שבו מתקבלות החלטות כספיות.
  • מיזוג, רכישה או מעבר לספק מיקור חוץ מרכזי.

מי בארגון אחראי על ממצאי הבדיקה?

האחריות נחלקת בין מספר בעלי תפקידים, וזו בדיוק הסיבה שחולשות תהליכיות נשארות לעיתים ללא בעלים. ה-CISO אחראי על שכבת הסייבר, מנהל/ת הסיכונים על מפת ה-NFR (Non-Financial Risk — סיכונים שאינם פיננסיים: תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו-AI), הביקורת הפנימית על אפקטיביות הבקרות, והדירקטוריון נושא באחריות הכוללת לניהול הסיכונים. ייעוץ של LT RISKMGMT נועד לחבר את השכבות הללו לתמונה אחת, כדי שממצא תהליכי יקבל אחראי מוגדר ולוח זמנים לתיקון.

איך הבדיקה מתחברת לניהול סיכוני AI?

נכון ל-2026, הטמעת כלי AI בתהליכים עסקיים מכניסה סיכונים שלא היו בארגון קודם: איכות וזליגת דאטה, ולידציה של מודלים, בדיקות AI Red Teams והיבטים משפטיים ורגולטוריים. LT RISKMGMT מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, בליווי הטמעת ה-AI לכל אורך חייה; ליאה צור מוסמכת Chief AI Officer מטעם Copenhagen Compliance. התוצאה היא ניהול של סיכון ה-AI ב-360 מעלות, כשהסייבר הוא רק אחת מזרועותיו.

האם אפשר לקבל ליווי בלי לגייס מנהל סיכונים במשרה מלאה?

כן. LT RISKMGMT מציעה Risk Manager as a Service — שירות מנהל/ת סיכונים במיקור חוץ, המיועד בעיקר לארגונים בינוניים ולגופים ממשלתיים שאינם מעוניינים לאייש משרה מלאה. בפועל LT RISKMGMT מהווה את התקן ומספקת את השירות בהיקף שהלקוח מבקש, כולל טיפול בסיכונים תפעוליים, מניעת מעילות והונאות והמשכיות עסקית (BCP — תכנית התאוששות לאירועי חירום כגון מלחמה, מגיפה או אירוע סייבר).

מי כבר נעזר בשירותי הייעוץ וההדרכה, ואיך מתחילים?

לקוחות מובילים במשק הפיננסי והציבורי מעידים על הייעוץ, ההדרכות וההרצאות של LT, ובהם בנק דיסקונט, בנק לאומי, בנק ישראל, מנורה מבטחים, ויזה כאל ומשרד המשפטים. בדף יצירת הקשר של LT RISKMGMT מצוינת מחויבות למענה לפניות תוך 24 שעות — מחויבות שירות לפנייה ראשונית, ולא התחייבות חוזית לרמת שירות. פנייה ראשונה מתחילה בדרך כלל במיפוי התהליך העסקי שמטריד אתכם ובהגדרת היקף הבדיקה.

על המאמר הזה

LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01

קשור

מוכנים להתחיל?

גלו איך LT RISKMGMT יכולה לעזור.

צרו קשר

נשמח להעניק לך שירות ולהכניס צבע לניהול הסיכונים בארגון שלך

פניה בנושא

© 2026 כל הזכויות שמורות לליאה צור-  LT RiSKMGMT

bottom of page