גרסה 1.0 · עדכון אחרון: אוגוסט 2026
1.1 מטרת מדיניות זו היא להגדיר בבירור את התפקידים ואת האחריות בתוך מאני פלואו בע"מ, ח.פ. 517326245 ("Moneyflow" או "החברה"), לצורך חקירה ותגובה לאירועי אבטחת מידע ולאירועי דליפת מידע.
1.2 המדיניות נועדה להבטיח כי כל אירוע יזוהה, יתועד, ייחקר ויטופל באופן עקבי ומבוקר, וכי יופקו ממנו לקחים המקטינים את הסיכון להישנותו.
1.3 מדיניות זו נקראת יחד עם מדיניות אבטחת המידע, מדיניות גילוי הפגיעויות ומדיניות הפרטיות של החברה.
2.1 מדיניות זו חלה על כלל בעלי התפקידים — עובדים, עובדים זמניים, נותני שירותים, קבלני משנה, עובדים של גופים שהחברה התקשרה עמם וכל גורם אחר שהורשה לגשת למשאבי המידע של החברה.
2.2 התחולה חלה ללא תלות בבעלות על מערכות המידע או במיקומן, ובכלל זה כל מערכת המשמשת לאחסון, לעיבוד, להעברה או לגישה למידע של Moneyflow ושל לקוחותיה.
2.3 לעניין מדיניות זו, "אירוע אבטחה" הוא כל אירוע — ודאי או חשוד — הפוגע או עלול לפגוע בסודיות המידע, בשלמותו או בזמינותו, לרבות גישה בלתי מורשית, דליפת מידע, השחתת מידע, השבתת שירות, נוזקה, פישינג, אובדן מכשיר או חשיפת סוד (כגון מפתח או סיסמה).
3.1 מנהל אבטחת המידע של החברה הוא האחראי הראשי לכל ההליכים הכרוכים בדיווח, בזיהוי, בחקירה ובפתרון של אירועי אבטחה, והוא המוביל של צוות התגובה לאירוע.
3.2 מנכ"ל החברה אחראי על התקשורת החיצונית בנוגע לאירועי אבטחה מהותיים — הן על עצם האירוע והן על אופן פתרונו — ועל ההחלטה בדבר דיווח לרשויות ולנפגעים בהתייעצות עם יועץ משפטי.
3.3 כלל בעלי התפקידים בחברה אחראים לדווח באופן מיידי על כל אירוע אבטחה חשוד או ודאי הנוגע למידע של החברה או למערכת מידע הקשורה אליה — גם אם תרמו בעצמם, במעשה או במחדל, להתרחשותו. דיווח בתום לב לא יגרור צעד משמעתי.
3.4 הדיווח יימסר באחת מהדרכים הבאות: בדואר אלקטרוני לכתובת support@moneyflow-ai.com; או בעל פה או בצ׳אט לאחראי אבטחת המידע.
3.5 דיווח המתקבל מחוקר אבטחה חיצוני מטופל בהתאם למדיניות גילוי הפגיעויות, ומשולב בנוהל המתואר במדיניות זו.
4.1 חומרה גבוהה — אירוע הכולל חשיפה או חשש לחשיפה של מידע אישי או פיננסי של לקוחות, גישה בלתי מורשית לחשבון או לנתונים של משתמש אחר, או חשיפת סוד המאפשר גישה רחבה. טיפול מיידי, ללא תלות בשעה.
4.2 חומרה בינונית — אירוע הפוגע בזמינות השירות או בשלמות נתונים ללא חשיפת מידע, או פגיעות הניתנת לניצול בתנאים מגבילים. טיפול בתוך יום עסקים אחד.
4.3 חומרה נמוכה — ליקוי אבטחה שאינו ניתן לניצול מעשי או שהשפעתו שולית. טיפול במסגרת מחזור הפיתוח השוטף.
4.4 סיווג החומרה נקבע על ידי אחראי אבטחת המידע ומתועד יחד עם הנימוק. ניתן לעדכן את הסיווג במהלך החקירה ככל שמתבררות עובדות נוספות.
5.1 חקירה ושחזור — אימות קיומו של האירוע, שחזור התרחיש ותיעוד הממצאים והראיות, לרבות שמירת לוגים רלוונטיים בטרם ימחקו.
5.2 קביעת היקף וסוג הפגיעה — אילו מערכות ואילו נתונים הושפעו, האם מדובר במידע אישי, כמה משתמשים נוגעים בדבר ומהו חלון הזמן של האירוע.
5.3 בלימה — נקיטת פעולה מיידית לעצירת הפגיעה, ובכלל זה ביטול אסימוני גישה, שלילת הרשאות, ניתוק אינטגרציה, נעילת חשבון או השבתת רכיב פגיע.
5.4 הגדרת תוכנית תקשורת — פנימית וחיצונית — ביחס לאירוע, לרבות מי מעדכן את מי, באילו מועדים ובאיזה נוסח.
5.5 סיווג טכני של האירוע — צד לקוח (Front-end), צד שרת ומסד נתונים (Back-end), תשתית, ספק צד שלישי או גורם אנושי.
5.6 הגדרת האחראי הטכני לפתרון והקצאת המשאבים הדרושים לו.
5.7 פתרון הבעיה והטמעתו בכל הסביבות, לרבות אימות שהתיקון אכן סוגר את הפגיעות ואינו פוגע בתפקוד תקין.
5.8 זיהוי דרכים לגילוי ולהתרעה אוטומטיים על אירוע זה ועל אירועים דומים בעתיד, ובכלל זה הוספת בדיקה אוטומטית בצנרת הבנייה או ניטור ייעודי.
5.9 סקירת כלל המדיניות והנהלים הרלוונטיים ועדכונם ככל שנדרש, לרבות מדיניות זו.
5.10 הגדרת תוכנית תקשורת — פנימית וחיצונית — ביחס לפתרון, ועדכון הגורמים שדווחו להם על האירוע.
6.1 אירוע אבטחה חמור במאגר מידע יטופל ויידווח בהתאם לחובות הדיווח החלות על החברה לפי דין, ובכלל זה תקנות הגנת הפרטיות (אבטחת מידע).
6.2 החלטה על דיווח לנפגעים תתקבל בהתחשב במהות המידע שנחשף ובסיכון הנשקף להם, ותכלול הסבר על האירוע, על המידע שנוגע בדבר ועל הצעדים המומלצים להם.
6.3 אירוע הנוגע למידע המעובד עבור לקוח עסקי או ארגון ידווח לאותו לקוח בהתאם להתקשרות עמו.
7.1 כל אירוע אבטחה מתועד ברישום ייעודי הכולל את מועד הגילוי, מקור הדיווח, סיווג החומרה, ההיקף, הפעולות שננקטו, מועד הפתרון והלקחים.
7.2 לאחר סגירת אירוע בחומרה גבוהה תיערך סקירה מסכמת שתבחן את שרשרת האירועים, את זמני התגובה ואת האפקטיביות של הבקרות הקיימות.
7.3 המדיניות תיסקר אחת לשנה לפחות, וכן לאחר כל אירוע בחומרה גבוהה.