צ׳קליסט אבטחת מידע ופרטיות לסוכן AI
רשימת בדיקה לממונה אבטחת מידע ולממונה פרטיות שנדרשים לאשר מערכת שעונה לציבור בשם הארגון.
הפרדה ובעלות על המידע
- האם המידע של הארגון מופרד מלקוחות אחרים של הספק, וכיצד.
- האם המידע משמש לאימון מודלים - של הספק או של ספק מודל צד שלישי.
- היכן המידע מאוחסן, והיכן הגיבויים. שני המיקומים, לא אחד.
- מי אצל הספק יכול לגשת לתוכן שלכם, ובאילו נסיבות.
- מה קורה לתוכן ולנתונים בסיום ההתקשרות, ובאיזה פורמט אפשר לייצא.
מידע אישי בשיחה
זו הנקודה שהכי מזלזלים בה. הסיכון אינו רק במה שנשמר, אלא במה שמזמינים את הפונה להקליד מלכתחילה.
- האם המערכת מזהירה מפני מסירת תעודת זהות או פרטי תשלום בצ׳אט.
- האם מזהי הפונים - למשל מספר טלפון בוואטסאפ - ממוסכים, והיכן בדיוק מתבצע המיסוך.
- כמה זמן נשמרות שיחות, ומי יכול לצפות בהן.
- האם ניתן לאתר שיחה ספציפית כשמתקבלת פנייה בנושא פרטיות.
- האם קיים מסמך מדיניות שמירת מידע כתוב, ולא רק הצהרה בעל פה.
בקרה ושליטה
- יומן ביקורת: מי שינה תוכן או הרשאות, ומתי.
- הרשאות לפי תפקיד, כולל הפרדה בין מחלקות.
- האם ניתן להגדיר מראש מענה קבוע לנושאים רגישים.
- האם ניתן לעצור את המערכת מיידית, ומי מוסמך לעשות זאת.
ראיות שכדאי לדרוש
העיקרון: לבקש דבר שאפשר לבדוק, לא הצהרה. שימו לב להבדל בין ISMS שנבנה לפי תקן לבין תעודת הסמכה בתוקף - ספק שמטשטש את ההבדל הזה כדאי שיסביר אותו.
- חבילת מסמכי מדיניות ונהלים, לעיון.
- תוצאות בדיקות אבטחה חיצוניות, עם קישור שמאפשר להריץ מחדש.
- הצהרה מפורשת: ISMS לפי תקן, או תעודת הסמכה בתוקף. לא לקבל ניסוח מעורפל.
- תיאור מסודר של ניטור, גיבוי והמשכיות - ומה נבדק בפועל ולא רק מתוכנן.
עודכן לאחרונה באוגוסט 2026.
דברו איתנו
תיאום הדגמה חיה של המוצר, שאלה כללית, או ייעוץ. בחרו מה שמתאים ונחזור אליכם בהקדם.