דילוג לתוכן הראשי
Regulaxy

ראיות לרגולציה

הוראה 364, סעיף מול ראיה.
בלי לטעון שאנחנו הופכים אתכם לעומדים בה.

הוראת ניהול בנקאי תקין 364 — ניהול סיכוני טכנולוגיית המידע, אבטחת המידע והגנת הסייבר — נכנסה לתוקף בנובמבר 2024 והחליפה את הוראות 357, 361 ו‑363. הדף הזה עושה דבר אחד: מציב מול כל סעיף רלוונטי את הראיה שאפשר להפיק, ואומר במפורש היכן הגבול.

357 → 364

357 כבר לא בתוקף

עדיין מחפשים את הוראה 357 יותר מאשר את 364. היא אוחדה לתוך 364 יחד עם 361 ו‑363. אם מסמך פנימי אצלכם עדיין מפנה ל‑357, הפניה זו מיושנת — התוכן הרלוונטי לניהול טלאים נמצא היום בסעיף 61.4.

§10

למי ההוראה חלה

סעיף 10 מגדיר את התחולה: תאגידים בנקאיים כהגדרתם בחוק הבנקאות (רישוי), תאגידים לפי סעיפים 11(א)(3א), 11(א)(3ב) ו‑11(ב), וכן נותני שירותי תשלום בעלי חשיבות מערכתית לפי סעיף 36י.

המיפוי

מה מבקשים, ומה אפשר להראות.

העמודה הימנית מנוסחת בלשון ההוראה. השמאלית היא מה שהמערכת מייצרת בפועל — לא הבטחה, אלא פלט.

§61.4מה ההוראה מבקשת

תהליך שמבטיח יישום טלאים פונקציונליים ולא‑פונקציונליים בתוך פרק זמן ההולם את קריטיות הטלאי ואת רגישות נכס המידע, ובדיקתם בסביבה נפרדת לפני העלייה לייצור.

מה Regulaxy מייצר

תדירות עדכון נגזרת מרמת החשיפה של השרת ומחושבת לכל שורת מצאי, יחד עם מועד היעד הבא. דירוג העדיפות מוצג עם כל רכיב שתרם לו וכמה, כך שאפשר להסביר למה שרת אחד קדם לאחר.

דוח מצב עדכון לפי מערכת

§97מה ההוראה מבקשת

נהלים להערכה, לאישור ולהעלאה לייצור של שינויי חירום שאינם יכולים לעבור בתהליך הרגיל, לרבות קביעת מורשה האישור.

מה Regulaxy מייצר

אירוע חירום נרשם כמו כל חלון אחר, עם מי אישר אותו ומתי, ועם הצ'קליסט שמולא בזמן הביצוע. ההבדל בין שינוי מתוכנן לשינוי חירום נשאר גלוי ברשומה במקום להיעלם בדיעבד.

רשומת אישור עם חותמת זמן

§98מה ההוראה מבקשת

שמירת נתיב ביקורת של הפעולות שבוצעו במהלך יישום השינוי, לתמיכה בחקירה ובפתרון תקלות במהלך השינוי ולאחריו.

מה Regulaxy מייצר

יומן ביקורת נפרד מהאירוע עצמו: הוא נשמר גם כשאירוע נמחק לצמיתות, כי הוא הרשומה שהמחיקה קרתה. הצ'קליסט שנענה בזמן הביצוע נשמר יחד עם המבנה שלו, כך ששינוי עתידי בטופס לא משנה תשובה ישנה.

יומן ביקורת + צ'קליסט חתום

§114.7מה ההוראה מבקשת

בקרות לניהול חולשות המבטיחות טיפול מהיר ומבוסס סיכון בחולשות שהתגלו.

מה Regulaxy מייצר

מרשם חולשות שהגרעין שלו הוא התיקון ולא ה‑CVE: תיקון אחד מרכז את כל החולשות שהוא פותר ואת כל השרתים שהוא נוגע בהם, וממנו נקבע חלון. שיוך שרת מסומן במפורש כתוצאת סריקה או כהערכה, ולא מוצג כאותו דבר.

מרשם חולשות לפי תיקון

§114.8מה ההוראה מבקשת

בקרות להערכת טלאים ועדכונים לחולשות שהתגלו וליישומם בזמן סביר.

מה Regulaxy מייצר

לכל תיקון: מתי נכנס למרשם, אילו שרתים הוא נוגע בהם, לאיזה חלון הוא שויך ומה קרה בו. ההפרש בין שני המועדים הוא המדד, והוא נשלף מהמערכת ולא מחושב ידנית.

ייצוא זמן טיפול

§61.3מה ההוראה מבקשת

זיהוי נכסים בסוף חיים או בסוף תמיכה, והערכת הסיכון הנובעת מכך.

מה Regulaxy מייצר

מערכת ההפעלה והגרסה מופיעות בשורת המצאי, וניתן לסנן ולייצא לפיהן. המערכת לא מחזיקה מאגר תאריכי סוף‑תמיכה של יצרנים — את הרשימה הזו מזינים אתם.

ייצוא מצאי לפי גרסה

מה הדף הזה לא אומר

הפיקוח על הבנקים בוחן אתכם, לא את הכלי שלכם. ההבחנה הזו לא משפטית בלבד — היא משנה מה נכון לצפות מהמוצר.

  • אנחנו לא טוענים ש‑Regulaxy עומד בהוראה 364, ולא שהוא הופך אתכם לעומדים בה. אין לזה משמעות רגולטורית.
  • אין לנו אישור, הסמכה או חוות דעת של בנק ישראל, והפיקוח על הבנקים אינו מאשר מוצרים.
  • הראיה שהמערכת מייצרת היא ראיה לתהליך שאתם מפעילים. אם התהליך לא מופעל, גם התיעוד לא יראה טוב יותר.
  • המיפוי כאן הוא הקריאה שלנו בטקסט ההוראה. הוא לא תחליף לחוות דעת של יועץ הציות שלכם.

הניסוח הזה מכוון: ספק שמבטיח ציות הוא ספק שצוות הציות שלכם יפסול בפגישה הראשונה.

אילו ראיות חסרות לכם היום?

אפשר לעבור על שישה הסעיפים האלה מול מה שיש אצלכם כרגע ולראות איפה הפער. זו פגישה של שעה ולא הדגמת מוצר.

הערה
  • כל טקסט 364 באתר נמצא בבדיקת יועץ משפטי לפני פרסום.