Skip to main content
עלות ובחירת ספק7 דקות קריאה

בדיקת הבריאות של ה-IT: 10 שאלות שכל בעל עסק צריך לשאול לפני סוף השנה

"אתם סוקרים את הכספים, הצוות וצנרת המכירות שלכם בסוף השנה. מחסנית ה-IT שלכם כמעט אף פעם לא מקבלת את אותו יחס. אלה עשר השאלות שחושפות את הבעיות לפני שהן הופכות לאירועים - לא נדרש ידע טכני."

מחבר

Lior Refael

פורסם

Aug 15, 2026

חזרה למאמרים

הבדיקה שרוב העסקים בעצם מדלגים עליה

סוף שנה זה הזמן שבעלי עסקים סוקרים הכל: כספים, ביצועי צוות, צנרת מכירות, חוזי ספקים, יעדים אסטרטגיים. דבר אחד כמעט אף פעם לא מקבל את אותו יחס: ה-IT שרץ מתחת לכל זה.

זה לא כי IT לא חשוב. זה כי השאלות מרגישות כאילו הן צריכות איש טכני שיענה עליהן. הן לא. השאלות הנכונות הן שאלות עסקיות - על עלות, סיכון ומוכנות - ובעלים לא-טכני יכול לשאול ולהבין כל אחת מהן.

חלק משמעותי ממה שעסקים קטנים מוציאים על IT בכל שנה הולך על כלים שאף אחד לא משתמש בהם, אבטחה שאף אחד לא הגדיר, וגיבויים שאף אחד לא בדק. סקירה של 30 דקות פעם בשנה תופסת את רוב זה.

עשר השאלות האלה הן הסקירה. הן גם השאלות שמאחורי הבסיסים שרשויות לאומיות מפרסמות לארגונים קטנים - Cyber Essentials של CISA[1][2], מדריך העסקים הקטנים של ה-NCSC הבריטי[3], ולעסקים שפועלים בישראל, תורת ההגנה בסייבר לארגון של מערך הסייבר הלאומי[4][5][6]. שאלו אותן את עצמכם, או שאלו את מי שמנהל את ה-IT שלכם. התשובות אומרות אם ההגדרה שלכם בריאה - או שקטה בדרך לבעיה.

1. האם אימות רב-שלבי (MFA) באמת מופעל בכל חשבון בודד, או רק באלה שאתם זוכרים?

זו השאלה הכי חשובה ברשימה. המחקר של Microsoft עצמה מצא ש-MFA מקטין את סיכון פריצת החשבון ב-99.22%, וב-98.56% אפילו בחשבונות שהסיסמה שלהם כבר דלפה[7].

השאלה היא לא "האם יש לנו MFA". השאלה היא "האם הוא בכל תיבת דואר, כל חשבון מנהל, וכל נתיב גישה מרחוק". חשבון אחד לא מאובטח הוא הפער שתוקף עובר דרכו. בדקו את חשבונות המנהל במיוחד - הם אלה שהכי נפוץ שמדלגים עליהם.

2. מתי בפעם האחרונה באמת בדקתם שחזור גיבוי?

גיבוי שמעולם לא נבדק הוא לא גיבוי. זו תקווה. הדרך היחידה לדעת ששחזור יעבוד כשתצטרכו אותו היא שכבר עשיתם אותו פעם כשלא הייתם חייבים. המחקר השנתי של Sophos על כופר בוטה לגבי המשמעות: התאוששות היא מה שגיבוי נבדק קונה, ותשלום הוא מה שגיבוי שלא נבדק עולה[8].

בקשו את תאריך מבחן השחזור האחרון. אם התשובה היא "לא עשינו אחד" או "לא בטוחים", זו הממצא. שחזור נבדק צריך לקרות לפחות רבעונית. פחות מזה הוא פער [שגם חברת הביטוח שלכם עשויה להתעניין בו](/articles/why-small-businesses-fail-cyber-insurance-assessment).

3. האם אתם באמת יודעים על מה כל חיוב IT חוזר בכרטיס האשראי שלכם?

לרוב העסקים הקטנים יש חופן כלים שמיותרים, חופפים, או עדיין מחייבים עבור מישהו שעזב לפני חודשים. זו לא בעיה מקומית: על פני למעלה מ-40 מיליון רישיונות בניהול, ארגונים משאירים בממוצע 36% מרישיונות ה-SaaS שלהם ללא שימוש[9].

הדפיסו את שלושת החודשים האחרונים של חיובי כרטיס ובנק הקשורים ל-IT. תשאלו כל שורה. אם אף אחד לא יכול להסביר מה כלי עושה או מי משתמש בו, בטלו אותו. בביקורות שהרצנו עבור לקוחות, זה בדרך כלל חוסך 400-800 יורו בחודש לעסק קטן - כסף שהולך ישר לשורה התחתונה.

4. אם האדם הכי מיומן טכנית אצלכם היה עוזב מחר, מי בעצם מחזיק בסיסמאות?

זו שאלת "גורם האוטובוס". אם אדם אחד מחזיק את הרשאות המנהל לדומיין, המייל, חשבונות הענן וגיבוי - והפרטים האלה חיים בראש שלו או במנהל הסיסמאות האישי שלו - זה סיכון עסקי, לא סיכון IT.

כל עסק צריך להחזיק את פרטי המנהל שלו בכספת סיסמאות משותפת ובבעלות החברה. הגישה נשלטת, מבוקרת וניתנת להעברה. אף אדם בודד לא היחיד שיכול להחזיר אתכם פנימה.

5. האם אתם בעצם משלמים על רישיונות Microsoft 365 שאתם לא משתמשים בהם?

מחירי הרשימה של Microsoft לתוכניות Business זזים מדי פעם - Business Basic נכון להיום ברשימה ב-7 דולר למשתמש בחודש[10] - וסחיפת רישיונות, משתמשים על תוכנית גבוהה יותר ממה שהם צריכים, או עובדים שעזבו ועדיין מורשים, היא אחת העלויות המבוזבזות הנפוצות ביותר בעסקים קטנים.

סקרו את מרכז הניהול. בדקו: האם כל משתמש מורשה עדיין בחברה, האם כל אחד על התוכנית שמתאימה למה שהוא בעצם עושה, והאם תוספים שלא בשימוש עדיין מחייבים. עסק של 10 אנשים יכול לרוב לחסוך 50-150 יורו בחודש רק מניקוי זה.

6. מתי מישהו בפעם האחרונה באמת סקר מי יש לו גישה למה?

בהרבה עסקים קטנים, לכולם יש גישה לכל דבר: תיקיית משאבי האנוש, תיקיית הכספים, תיקיית חוזי הלקוחות - כולן פתוחות לכל העובדים כברירת מחדל. זה נוח עד שזה לא.

בקשו רשימה של מי יש לו גישה לתיקיות רגישות. אם התשובה היא "כולם", זו הממצא. הרשאות צריכות להיות מבוססות תפקיד: כספים רואה כספים, הנהלה רואה אסטרטגיה, עובדים חדשים רואים מה שהם צריכים לעבודה שלהם. זו עבודה של כמה שעות לעסק של 10 אנשים, וזה משנה יותר מתמיד אם אתם שוקלים כלי AI כמו Copilot, שמציגים מידע על סמך ההרשאות הקיימות ולא בדיקה נפרדת משלהם[11].

7. האם יש לכם באמת תוכנית תגובה לאירועים כתובה, או שאתם מאלתרים כשמשהו משתבש?

כשקורה אירוע - לחיצה על פישינג, מחשב נייד אבוד, התחברות חשודה - הזמן להבין מה לעשות הוא לא במהלך האירוע. תוכנית כתובה אומרת שכל אחד בצוות יכול לעשות את הצעד הראשון בלי לחכות שהבעלים יחליט.

היא לא צריכה להיות מורכבת. היא צריכה לענות על שלוש שאלות: למי מתקשרים, מה סוגרים, ואיך מתקשרים. אם זה לא קיים, זה פער, ו[חברות ביטוח היום שואלות גם על זה](/articles/why-small-businesses-fail-cyber-insurance-assessment).

8. האם כל מכשיר של החברה באמת מוצפן, מעודכן, וניתן למחיקה מרחוק?

אם מחשב נייד אבד או נגנב, אפשר למחוק אותו מרחוק? "אני חושב שכן" או "לא בטוח" זו הממצא. Microsoft Intune, כלול ב-Business Premium, בנוי לטפל בתאימות מכשירים, הצפנה וניהול עדכונים על פני הצי[12] - אבל רק למכשירים שבפועל רשומים.

בקשו מלאי מכשירים. אם הרשימה לא שלמה, או שמכשירים לא רשומים בניהול, זו הממצא. מחשב נייד אבוד עם מייל חברה עליו ובלי דרך למחוק אותו מרחוק הוא פריצת מידע.

9. האם העובדים שלכם באמת מאומנים, או שזה היה סרטון חד-פעמי בקליטה?

הדרכת מודעות אבטחה שקורית פעם אחת, בקליטה, ואף פעם יותר, לא מחזיקה מעמד. תוקפים משנים שיטות; הצוות שלכם צריך להיתקל בניסיונות פישינג ריאליסטיים מספיק פעמים שזיהוי זיוף יהפוך לרפלקס במקום ניחוש.

שאלו: מתי הייתה סימולציית הפישינג האחרונה, ומה היו התוצאות. אם התשובה היא "אנחנו לא עושים את זה", הצוות הוא הבקרה הכי חלשה שלכם - והחזקה ביותר, אם תאמנו אותו. הדרכה סדירה עם תוצאות סימולציה היא גם משהו שחברות ביטוח דורשות יותר ויותר.

10. אם הייתם מחליפים ספקי IT מחר, האם הייתם באמת יכולים?

זו השאלה שרוב הבעלים לא רוצים לשאול. התשובה אומרת אם אתם בשליטה על ה-IT שלכם או לכודים אצל מי שמנהל אותו כרגע.

אתם צריכים להחזיק בבעלות על הדומיין שלכם, טננט ה-Microsoft 365 או Google Workspace שלכם, וכל חשבון עסקי - על שם החברה שלכם, עם פרטי מנהל שאתם יכולים לגשת אליהם. ספק מנהל את אלה; הוא לא אמור להחזיק בבעלות עליהם. אם הדומיין שלכם רשום על שם הספק, או שהטננט שלכם על החיוב שלו, זו בעיה מבנית ששווה לתקן לפני שתצטרכו להחליף. [כתבנו בדיוק איך לעשות את המעבר הזה בלי לאבד כלום.](/articles/switching-it-providers-without-losing-data)

איך בעצם להשתמש בסקירה הזו

השאלות האלה אינן מבחן עובר-נכשל. הן מפה. כל "לא" או "לא בטוח" הוא ממצא - משהו לטפל בו לפני שהוא הופך לאירוע, תביעת ביטוח שנדחית, או עלות בלתי צפויה.

הסקירה לוקחת 30 דקות אם התשובות זמינות. אם הן לא, זה עצמו הממצא: ה-IT שלכם לא מתועד מספיק טוב כדי שתדעו איפה אתם עומדים. זה ניתן לתיקון, וזה בדרך כלל הצעד הראשון שאנחנו עושים עם עסק חדש - לא לתקן שום דבר עדיין, פשוט לכתוב מה בעצם קיים.

לעסק של 10 אנשים, סגירת הפערים שהסקירה הזו חושפת בדרך כלל עולה 150-350 יורו בחודש מעבר לרישוי Microsoft 365 הקיים, בעיקר גיבוי והדרכת אבטחה. העלות של לא לסגור אותם היא האירוע שאי אפשר להתאושש ממנו.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. Cyber Essentials for Small Businesses (נפתח בלשונית חדשה)

    CISA (US Cybersecurity & Infrastructure Security Agency) · 2025

    מערך בקרות בסיסי ממשלתי לארגונים קטנים: זהות, מכשירים ושחזור נתונים.

  2. Cross-Sector Cybersecurity Performance Goals (נפתח בלשונית חדשה)

    CISA · 2026

    רשימה מתועדפת וניטרלית למוצר של הבקרות שמורידות את הסיכון הגבוה ביותר קודם - שימושי להחלטה מה לתקן אחרי הבדיקה.

  3. Small Business Guide: Cyber Security (נפתח בלשונית חדשה)

    UK National Cyber Security Centre · 2025

    מערך הבקרות הבסיסי שארגון קטן צריך ליישם ראשון, מרשות לאומית.

  4. תורת ההגנה בסייבר לארגון (נפתח בלשונית חדשה)

    מערך הסייבר הלאומי (INCD) · 2025

    הנחיה לאומית ישראלית להגנת סייבר שכבתית בארגונים, כולל ארגונים קטנים.

  5. NIST Cybersecurity Framework 2.0 Small Business Quick-Start Guide (SP 1300) (נפתח בלשונית חדשה)

    NIST · 2024

    בסיס בקרות ניטרלי לספקים שממופה היטב לשאלוני מבטחים, כך שניתן להוכיח בקרות בלי להסתמך על דף מוצר.

  6. Cybersecurity Guide for SMEs (נפתח בלשונית חדשה)

    ENISA (European Union Agency for Cybersecurity) · 2021

    הנחיות ברמת האיחוד האירופי לעסקים קטנים, ללא תלות בספק - רלוונטי ישירות ללקוחות ביוון וספרד.

  7. How effective is multifactor authentication at deterring cyberattacks? (נפתח בלשונית חדשה)

    Microsoft Research · May 2023

    MFA מקטין את סיכון פריצת החשבון ב-99.22% באופן כללי וב-98.56% גם בחשבונות עם סיסמה שכבר דלפה.

  8. The State of Ransomware 2026 (נפתח בלשונית חדשה)

    Sophos · 2026

    דואר זדוני ודיוג מניעים כמחצית מאירועי הכופר; עלות התאוששות ממוצעת של 1.7 מיליון דולר ללא הכופר.

  9. 2026 SaaS Management Index (נפתח בלשונית חדשה)

    Zylo · 2026

    36% מרישיונות ה-SaaS נותרים ללא שימוש; הוצאת SaaS חציונית לעובד, על בסיס למעלה מ-40 מיליון רישיונות בניהול.

  10. Compare All Microsoft 365 Business Plans (נפתח בלשונית חדשה)

    Microsoft · 2026

    מחירי הרשימה הנוכחיים לתוכניות Microsoft 365 Business, כולל Business Basic, המשמשים בשאלה על סחיפת רישיונות.

  11. Secure and Govern Microsoft 365 Copilot (נפתח בלשונית חדשה)

    Microsoft Security · 2026

    ההגדרה של Microsoft עצמה לשיתוף-יתר כסיכון ממשל בשם מפורש, רלוונטי לכך שסקירת הרשאות חשובה יותר ברגע שכלי AI מעורבים.

  12. Microsoft Intune (נפתח בלשונית חדשה)

    Microsoft Security · 2026

    מה ש-Intune עושה לתאימות מכשירים, אכיפת הצפנה וניהול עדכונים על פני הצי.

הנתונים נבדקו לאחרונה ב-2 באוגוסט 2026

לא בטוחים איך ה-IT שלכם היה מקבל ציון ברשימה הזו?

קבעו שיחה חינם של 30 דקות. נעבור איתכם על כל 10 השאלות ונגיד לכם בדיוק איפה הפערים.