Skip to main content
תרבות אבטחהIT לפי תעשייה8 min readNew

תחלופת מתנדבים היא בעיה של בקרת גישה, לא רק בעיה של משאבי אנוש

"בכל פעם שמתנדב עוזב, ארגון ללא מטרות רווח קטן מסתכן בחשבון יתום, בסיסמה משותפת שאף אחד לא זוכר מתי שונתה, או בנתוני תורמים שנשארו על מחשב שכבר הוחזר לבעליו. שגרת הצטרפות-מעבר-עזיבה וגישה מבוססת קבוצות פותרות את זה, ורישוי לארגונים ללא מטרות רווח הופך את זה למשתלם."

מחבר

Lior Fridman

פורסם

Aug 8, 2026

חזרה למאמרים

המתנדב שעזב במרץ עדיין מחזיק את רשימת התורמים שלכם

ארגונים ללא מטרות רווח קטנים מתנהלים על אנשים שמגיעים ועוזבים. קדנציה בוועד מסתיימת, מתנדב סטודנט מסיים תואר, רכז שמומן על ידי מענק מסיים חוזה, ואף אחד לא חוזר לכבות את מה שאותו אדם יכול היה לראות. ניסיונות דיוג והשתלטות על חשבונות פגעו ב-94% מהארגונים ללא מטרות רווח שנסקרו עבור דוח אבטחת סייבר לשנת 2025 בתחום ההומניטרי והפיתוח, עלייה מ-74% בשנה הקודמת, וחוקרי טכנולוגיה לארגונים ללא מטרות רווח מצביעים שוב ושוב על אותו שורש - חשבונות וגישה שאף אחד לא בעל אחריות עליהם ברגע שהאדם שיצר אותם עבר הלאה [1].

התבנית מוכרת לכל מי שניהל ארגון קטן בישראל, ביוון או בספרד. סיסמה משותפת עוברת מגזבר אחד לבא אחריו כי יצירת חשבון חדש מרגישה כמו בירוקרטיה מיותרת. במחשב הנייד של מתנדב שעזב הייתה גיליון תורמים שמסונכרן לתיקיית OneDrive אישית, והוא עדיין שם. הדוא"ל של חבר ועדה לשעבר עדיין מעביר דוחות כספיים כי כיבוי שלו עלול לשבור משהו שאף אחד לא רוצה לבדוק. שום דבר מזה אינו זדוני. זה פשוט מה שקורה כשגישה עוקבת אחרי הרגל במקום אחרי תהליך.

למה סיסמאות משותפות וחשבונות יתומים הם הסיכון האמיתי

לסיסמה משותפת אין אחריות - אם נתוני תורמים יוצאו או תשלום אושר, אין דרך לדעת מי מבין ששת האנשים שיודעים את הסיסמה עשה זאת בפועל. חשבון יתום גרוע יותר, כי מדובר בסט פרטי גישה פעיל שאף אחד לא עוקב אחריו, יושב על הרשת הרבה אחרי שהאדם מאחוריו הפסיק לבדוק את הדוא"ל שלו. חוקרים במרכז ברקלי לאבטחת סייבר לטווח ארוך מצאו כי 46% מהארגונים ללא מטרות רווח מציינים תקציב כמכשול העיקרי לשיפור מצב האבטחה שלהם, וזה נכון, אבל הפתרון כאן אינו תקציב גדול יותר - הוא מספר קטן יותר של חריגים קבועים [1].

נתוני תורמים שנמצאים על כונן אישי של מתנדב שעזב הם גם בעיית הגנת מידע, לא רק בעיית אבטחה. לפי ה-GDPR, ארגון שמעבד מידע אישי חייב להחיל צמצום נתונים ואמצעי שלמות וסודיות על אותו מידע לאורך כל הזמן שהוא מחזיק בו, וזה לא מפסיק להיות נכון רק כי האדם שהוריד את הגיליון כבר לא מתנדב [2]. ארגון ביוון או בספרד שמעבד נתוני תורמים ומוטבים מהאיחוד האירופי נושא בחובה הזו ללא קשר לרמת הפורמליות שבה הגישה ניתנה מלכתחילה.

שגרת הצטרפות-מעבר-עזיבה, בגודל למשרד של חמישה אנשים

ארגונים גדולים קוראים לזה JML - joiner, mover, leaver - וזה לא דורש כוח אדם של ארגון גדול כדי לעבוד. זה דורש שלוש רשימות שמישהו באמת בודק.

  1. הצטרפות - מתנדב או איש צוות חדש מקבל חשבון אישי משלו, מתווסף לקבוצה, אף פעם לא סיסמה משותפת. הקבוצה, לא האדם, נושאת את ההרשאות, כך שהסרת מישהו אחר כך היא לחיצה אחת במקום חיפוש בכל מערכת שהוא אולי נגע בה.
  2. מעבר - מישהו משנה תפקיד, למשל מגיוס תרומות לתוכניות. חברותו בקבוצה משתנה יחד איתו. אף אחד לא מבטל ומעניק מחדש ידנית תריסר הרשאות בודדות, כי מעולם לא היו הרשאות בודדות מלכתחילה.
  3. עזיבה - החשבון מושבת ביום שהאדם עוזב, לא מתי שמישהו נזכר. השבתה קודם, מחיקה אחר כך, כך שתיבות דואר וקבצים יכולים לעבור למי שיורש את התפקיד.

הנחיות ה-CISA לאבטחת חשבונות ממליצות על אימות רב-שלבי כבקרת בסיס בדיוק בגלל שסיסמה גנובה או משותפת אחת היא לעיתים קרובות הדבר היחיד שעומד בין תוקף לבין חשבון [3]. גישה מבוססת קבוצות לא מחליפה אימות רב-שלבי, אבל היא כן אומרת שכאשר האימות תופס כניסה חשודה, אתם יודעים בדיוק איזה חשבון ואיזו קבוצה לנעול, במקום לנחש מי עוד יודע את הסיסמה המשותפת.

אחוז הארגונים ללא מטרות רווח שנפגעו מדיוג או השתלטות על חשבונות

אחוז מהארגונים ללא מטרות רווח שנסקרו ונפגעו

שנת הסקר הקודמת
2025

החלק של הארגונים ללא מטרות רווח שדיווחו על ניסיונות דיוג או השתלטות על חשבונות קפץ ב-20 נקודות אחוז בשנה אחת, מה שתואם לכך שחשבונות יתומים וסיסמאות משותפות נשארים פעילים הרבה אחרי שהמתנדב שמאחוריהם עזב.

הצגת הנתונים
תרשים עמודות המראה את אחוז הארגונים ללא מטרות רווח שנסקרו ונפגעו מדיוג או השתלטות על חשבונות עולה מ-74 אחוז בשנת הסקר הקודמת ל-94 אחוז ב-2025.
אחוז מהארגונים ללא מטרות רווח שנסקרו ונפגעונפגעו מדיוג או השתלטות על חשבונות
שנת הסקר הקודמת74%
202594%

מקור: NTEN (Nonprofit Technology Network), How AI Is Reshaping Phishing Attacks Against Nonprofits (2026)

גישה מבוססת קבוצות עדיפה על סיסמאות משותפות גם עבור צוות IT של שני אנשים

האינסטינקט בארגון קטן הוא לשמור על פשטות באמצעות פחות חשבונות - תיבת דואר משותפת אחת לתרומות, כניסה אחת לתוכנת הנהלת החשבונות, סיסמה אחת שכל חברי הוועד יודעים. הפשטות הזו היא בדיוק מה שהופך התאוששות מטעות או מפריצה לכמעט בלתי אפשרית, כי אין חשבון יחיד להשבית ואין יומן שמצביע על אדם אחד.

גישה מבוססת קבוצות הופכת את זה בלי להוסיף מורכבות עבור המתנדב. מי שמצטרף לקבוצת "גיוס תרומות" מקבל את מערכת ניהול הקשר עם תורמים, כלי רשימת התפוצה ותיקיית הכונן המשותף בצעד אחד. מי שעוזב מאבד את שלושתם בצעד אחד, כי הסרתו מהקבוצה מסירה את הגישה, במקום שמישהו ינסה להיזכר לאילו מבין חמש מערכות הוא בכלל נוסף. העומס עובר מ"לזכור כל מערכת שהאדם נגע בה" ל"לזכור לאיזו קבוצה האדם היה שייך" - רשימה קצרה בהרבה, כזו שרכז מתנדבים יכול לתחזק בלי כל רקע ב-IT.

רישוי שהופך את זה למשתלם עבור ארגון של חמישה אנשים

השגרה שתוארה למעלה מניחה ספרייה שתומכת בקבוצות ובאימות רב-שלבי, וארגונים קטנים לרוב מניחים שזה אומר תקציב של ארגון גדול. זה לא נכון. תוכנית הארגונים ללא מטרות רווח של מיקרוסופט מעניקה לארגונים זכאים גישה לרישוי Microsoft 365 במחיר לארגונים ללא מטרות רווח, בתנאי שהארגון יכול להראות שהוא ארגון ללא מטרות רווח במדינה שבה הוא פועל וכי מי שנרשם הוא עובד אמיתי או מתנדב אסטרטגי ולא ספק IT חיצוני הפועל מטעם הארגון [4]. גוגל מפעילה תוכנית מקבילה, ועמוד הזכאות שלה קובע שארגון שמגיש בקשה חייב להיות ארגון צדקה ללא מטרות רווח במעמד תקין ולעמוד בקריטריונים המלאים והמפורסמים של התוכנית לפני שהוא יכול לקבל גישה ל-Google Workspace for Nonprofits [5].

שני המסלולים מביאים ארגון קטן בישראל, ביוון או בספרד לאותו מקום - ספרייה אמיתית שבה חשבונות שייכים לאנשים בשם מלא, קבוצות נושאות את ההרשאות, וכיבוי מישהו הוא פעולה אחת במקום מבחן זיכרון. בדיקת הזכאות עצמה לוקחת אחר צהריים של ניירת, לא תהליך רכש, וזה הדבר בעל המנוף הגבוה ביותר שארגון של חמישה אנשים יכול לעשות לפני שהוא כותב מדיניות אבטחה שאף אחד לא יקרא.

מה לעשות החודש, לא השנה

שום דבר מכל זה לא דורש גיוס של אף אחד. זה דורש החלטה, פעם אחת, שחשבונות אישיים וקבוצות מחליפים סיסמאות משותפות וכוננים אישיים, ולאחר מכן שמירה על הקו הזה בכל פעם שמישהו מצטרף, משנה תפקיד או עוזב. התחילו עם מי שמטפל בנתוני תורמים ובאישורי תשלומים, כי שם חשבון יתום או סיסמה משותפת שדלפה עולים הכי הרבה, והתקדמו החוצה מזה ככל שהיכולת מאפשרת.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. How AI Is Reshaping Phishing Attacks Against Nonprofits (נפתח בלשונית חדשה)

    NTEN (Nonprofit Technology Network) · 2026 · סיקור של נתוני מקור ראשוני

    מדווח שדוח NetHope לשנת 2025 על אבטחת סייבר הומניטרית ופיתוח מצא כי דיוג והשתלטות על חשבונות פגעו ב-94% מהארגונים ללא מטרות רווח שנסקרו, עלייה מ-74% בשנה הקודמת, ומצטט את מרכז ברקלי לאבטחת סייבר לטווח ארוך שמצא כי 46% מהארגונים ללא מטרות רווח מציינים תקציב כמכשול העיקרי לשיפור מצב האבטחה.

  2. Regulation (EU) 2016/679 (General Data Protection Regulation), Article 5 (נפתח בלשונית חדשה)

    EUR-Lex · 2016

    קובע את עקרונות צמצום הנתונים, הגבלת האחסון, והשלמות והסודיות שחלים על כל ארגון שמעבד מידע אישי, כולל נתוני תורמים ומוטבים, לאורך כל הזמן שהוא מחזיק במידע.

  3. Require Multifactor Authentication (נפתח בלשונית חדשה)

    CISA (Cybersecurity and Infrastructure Security Agency) · 2026

    ממליץ על אימות רב-שלבי כבקרת בסיס משום שסיסמה גנובה או משותפת לבדה מספיקה לרוב לתוקף כדי לפרוץ לחשבון.

  4. Nonprofits Grants and Credits Eligibility (נפתח בלשונית חדשה)

    Microsoft Nonprofits · 2026

    קובע את תנאי הזכאות לתוכנית הארגונים ללא מטרות רווח של מיקרוסופט, לרבות שהארגון חייב לפעול על בסיס ללא מטרות רווח ושמי שנרשם חייב להיות עובד או מתנדב אסטרטגי, לא ספק IT חיצוני הפועל מטעם הארגון.

  5. Google for Nonprofits Eligibility (נפתח בלשונית חדשה)

    Google · 2026

    קובע כי ארגון המבקש להצטרף ל-Google for Nonprofits חייב להיות ארגון צדקה ללא מטרות רווח במעמד תקין ולעמוד בקריטריוני הזכאות המלאים והמפורסמים של התוכנית.

הנתונים נבדקו לאחרונה ב-8 באוגוסט 2026

תפסיקו לאבד מעקב אחרי מי שעדיין יש לו גישה

אנחנו עוזרים לארגונים קטנים ללא מטרות רווח לעבור מסיסמאות משותפות לגישה מבוססת קבוצות, באמצעות הרישוי שלארגונים ללא מטרות רווח שכבר מגיע לכם.