ראיות לרגולציה
הוראה 364, סעיף מול ראיה.
בלי לטעון שאנחנו הופכים אתכם לעומדים בה.
הוראת ניהול בנקאי תקין 364 — ניהול סיכוני טכנולוגיית המידע, אבטחת המידע והגנת הסייבר — נכנסה לתוקף בנובמבר 2024 והחליפה את הוראות 357, 361 ו‑363. הדף הזה עושה דבר אחד: מציב מול כל סעיף רלוונטי את הראיה שאפשר להפיק, ואומר במפורש היכן הגבול.
357 → 364
357 כבר לא בתוקף
עדיין מחפשים את הוראה 357 יותר מאשר את 364. היא אוחדה לתוך 364 יחד עם 361 ו‑363. אם מסמך פנימי אצלכם עדיין מפנה ל‑357, הפניה זו מיושנת — התוכן הרלוונטי לניהול טלאים נמצא היום בסעיף 61.4.
§10
למי ההוראה חלה
סעיף 10 מגדיר את התחולה: תאגידים בנקאיים כהגדרתם בחוק הבנקאות (רישוי), תאגידים לפי סעיפים 11(א)(3א), 11(א)(3ב) ו‑11(ב), וכן נותני שירותי תשלום בעלי חשיבות מערכתית לפי סעיף 36י.
המיפוי
מה מבקשים, ומה אפשר להראות.
העמודה הימנית מנוסחת בלשון ההוראה. השמאלית היא מה שהמערכת מייצרת בפועל — לא הבטחה, אלא פלט.
- §61.4מה ההוראה מבקשת
תהליך שמבטיח יישום טלאים פונקציונליים ולא‑פונקציונליים בתוך פרק זמן ההולם את קריטיות הטלאי ואת רגישות נכס המידע, ובדיקתם בסביבה נפרדת לפני העלייה לייצור.
- מה Regulaxy מייצר
תדירות עדכון נגזרת מרמת החשיפה של השרת ומחושבת לכל שורת מצאי, יחד עם מועד היעד הבא. דירוג העדיפות מוצג עם כל רכיב שתרם לו וכמה, כך שאפשר להסביר למה שרת אחד קדם לאחר.
דוח מצב עדכון לפי מערכת
- §97מה ההוראה מבקשת
נהלים להערכה, לאישור ולהעלאה לייצור של שינויי חירום שאינם יכולים לעבור בתהליך הרגיל, לרבות קביעת מורשה האישור.
- מה Regulaxy מייצר
אירוע חירום נרשם כמו כל חלון אחר, עם מי אישר אותו ומתי, ועם הצ'קליסט שמולא בזמן הביצוע. ההבדל בין שינוי מתוכנן לשינוי חירום נשאר גלוי ברשומה במקום להיעלם בדיעבד.
רשומת אישור עם חותמת זמן
- §98מה ההוראה מבקשת
שמירת נתיב ביקורת של הפעולות שבוצעו במהלך יישום השינוי, לתמיכה בחקירה ובפתרון תקלות במהלך השינוי ולאחריו.
- מה Regulaxy מייצר
יומן ביקורת נפרד מהאירוע עצמו: הוא נשמר גם כשאירוע נמחק לצמיתות, כי הוא הרשומה שהמחיקה קרתה. הצ'קליסט שנענה בזמן הביצוע נשמר יחד עם המבנה שלו, כך ששינוי עתידי בטופס לא משנה תשובה ישנה.
יומן ביקורת + צ'קליסט חתום
- §114.7מה ההוראה מבקשת
בקרות לניהול חולשות המבטיחות טיפול מהיר ומבוסס סיכון בחולשות שהתגלו.
- מה Regulaxy מייצר
מרשם חולשות שהגרעין שלו הוא התיקון ולא ה‑CVE: תיקון אחד מרכז את כל החולשות שהוא פותר ואת כל השרתים שהוא נוגע בהם, וממנו נקבע חלון. שיוך שרת מסומן במפורש כתוצאת סריקה או כהערכה, ולא מוצג כאותו דבר.
מרשם חולשות לפי תיקון
- §114.8מה ההוראה מבקשת
בקרות להערכת טלאים ועדכונים לחולשות שהתגלו וליישומם בזמן סביר.
- מה Regulaxy מייצר
לכל תיקון: מתי נכנס למרשם, אילו שרתים הוא נוגע בהם, לאיזה חלון הוא שויך ומה קרה בו. ההפרש בין שני המועדים הוא המדד, והוא נשלף מהמערכת ולא מחושב ידנית.
ייצוא זמן טיפול
- §61.3מה ההוראה מבקשת
זיהוי נכסים בסוף חיים או בסוף תמיכה, והערכת הסיכון הנובעת מכך.
- מה Regulaxy מייצר
מערכת ההפעלה והגרסה מופיעות בשורת המצאי, וניתן לסנן ולייצא לפיהן. המערכת לא מחזיקה מאגר תאריכי סוף‑תמיכה של יצרנים — את הרשימה הזו מזינים אתם.
ייצוא מצאי לפי גרסה
מה הדף הזה לא אומר
הפיקוח על הבנקים בוחן אתכם, לא את הכלי שלכם. ההבחנה הזו לא משפטית בלבד — היא משנה מה נכון לצפות מהמוצר.
- אנחנו לא טוענים ש‑Regulaxy עומד בהוראה 364, ולא שהוא הופך אתכם לעומדים בה. אין לזה משמעות רגולטורית.
- אין לנו אישור, הסמכה או חוות דעת של בנק ישראל, והפיקוח על הבנקים אינו מאשר מוצרים.
- הראיה שהמערכת מייצרת היא ראיה לתהליך שאתם מפעילים. אם התהליך לא מופעל, גם התיעוד לא יראה טוב יותר.
- המיפוי כאן הוא הקריאה שלנו בטקסט ההוראה. הוא לא תחליף לחוות דעת של יועץ הציות שלכם.
הניסוח הזה מכוון: ספק שמבטיח ציות הוא ספק שצוות הציות שלכם יפסול בפגישה הראשונה.
אילו ראיות חסרות לכם היום?
אפשר לעבור על שישה הסעיפים האלה מול מה שיש אצלכם כרגע ולראות איפה הפער. זו פגישה של שעה ולא הדגמת מוצר.
- כל טקסט 364 באתר נמצא בבדיקת יועץ משפטי לפני פרסום.