HiTakeJobHiTakeJob

Compliance Officer בישראל: מה התפקיד עושה, שכר, ואיך נכנסים

זמן קריאה: 8 דקות

ממונה ציות בחברת טכנולוגיה לא מתקין כלים ולא כותב מדיניות סיסמאות. הוא מוכיח, בראיות שניתן להציג למבקר חיצוני, שמה שהחברה הצהירה אכן קורה. הלוח שלנו מסמן 11 משרות שדורשות היכרות עם ISO 27001, ורובן יושבות בדיוק על ההוכחה הזו.

ראיות מול בקרות: ההבדל שמגדיר את התפקיד

כמעט כל בלבול סביב התפקיד נובע מכך שציות ואבטחת מידע מדברים על אותם נושאים בשתי שפות שונות. איש אבטחה שואל האם ההרשאה מצומצמת מספיק. ממונה ציות שואל האם אפשר להראות, בעוד תשעה חודשים, שההרשאה הייתה מצומצמת גם בחודש מרץ. הראשון בונה מנגנון, השני בונה נייר.

שאלהמה עונה עליה צוות אבטחת מידעמה עונה עליה ממונה ציות
גישה למערכת ייצורמגדיר מדיניות הרשאות ומפעיל אימות דו-שלבישומר את רשימת בעלי הגישה בכל רבעון ואת אישור המנהל לכל תוספת
עובד שעזבמנתק את החשבונותמציג את הטופס שמראה מתי נותק כל חשבון ומי אישר
ספק חיצוני חדשבודק את התצורה ואת הממשקמתייק את שאלון הספק, את התעודה שלו ואת ההחלטה שהתקבלה
שינוי בקודמגדיר תהליך סקירה וצנרת אוטומטיתמוכיח שהשינויים בחודש נתון אכן עברו סקירה לפני שעלו

המסקנה המעשית: מי שאוהב לבנות מערכות יתוסכל בציות, ומי שאוהב סדר, מעקב ותיעוד ימצא כאן עבודה שמתגמלת בדיוק את התכונות האלה. זו גם הסיבה שאנשי ציות טובים מגיעים לא פעם מרקע של ביקורת ולא מרקע של הנדסה, כפי שתיארנו במאמר על קריירה כמבקר מערכות מידע.

המסגרות שפוגשים בפועל בשוק הישראלי

שלוש מסגרות חוזרות כמעט בכל חברת תוכנה שמוכרת ללקוחות עסקיים, וכל אחת דורשת עבודה מסוג אחר. חשוב להבין שאלה אינן חלופות זו לזו: חברה אחת יכולה להחזיק את שלושתן במקביל, כי כל אחת נדרשת על ידי קהל אחר.

  • ISO 27001 הוא תקן ניהול אבטחת מידע. העבודה סביבו מתמקדת בקיום מערכת ניהול מסודרת: מסמכי מדיניות, סקר סיכונים, תוכנית טיפול ומחזור ביקורות פנימיות.
  • SOC 2 הוא דוח של רואה חשבון חיצוני על בקרות השירות. ההבדל המרכזי מ-ISO הוא שדוח מסוג Type 2 בוחן את הבקרה לאורך תקופה, ולכן ראיה שנאספה רק בשבוע האחרון אינה שווה הרבה.
  • GDPR הוא רגולציית פרטיות אירופית, והיא מטופלת דרך מיפוי זרימות המידע האישי, רישום הפעילויות, נספחי עיבוד מול לקוחות וספקים, וטיפול בפניות של נושאי מידע.

בישראל מצטרפת לכך הרשות להגנת הפרטיות כרגולטור המקומי בתחום, ובחברות בתחומי פינטק ובריאות נוספות דרישות ייעודיות של המגזר. אנחנו לא נכנסים כאן לפירוט הוראות או סעיפים, וזה גם לא הדבר שמראיינים בודקים: הם בודקים האם אתם יודעים לתרגם דרישה לרשימת ראיות ולוח זמנים.

איך נראה היום-יום בזמן ביקורת?

שנת העבודה של ממונה ציות אינה אחידה. יש חודשים של תחזוקה שקטה ויש שבועות של לחץ חד סביב מועד ביקורת או סביב דרישה של לקוח גדול. הנה החלוקה המעשית לאורך מחזור ביקורת טיפוסי.

שלבמה קורההסיכון הגדול
הכנהעדכון סקר הסיכונים, סגירת פערים שנפתחו במהלך השנהגילוי מאוחר שבקרה שהוצהרה כלל לא הופעלה בפועל
איסוף ראיותריכוז צילומי מסך, דוחות הרשאות, אישורי הדרכה ורשומות שינוייםראיה שמתעדת רק את היום שבו נאספה ולא את התקופה
עבודת השטח של המבקרישיבות עם בעלי תפקידים, דגימות, שאלות המשךעומס על מהנדסים בדיוק בשבוע של שחרור גרסה
ממצאים וסגירהתגובה לממצאים, תוכנית תיקון ומעקבתיקון שמוגדר בלי בעלים ובלי תאריך, ולכן חוזר בשנה הבאה

הכישור שמבדיל בין ממונה ציות שמצליח לבין כזה שכולם בורחים ממנו הוא היכולת לבקש דברים בלי לשתק את ההנדסה. פנייה שמבקשת שמונה מסמכים בבת אחת, יומיים לפני שחרור גרסה, תיענה בהתעלמות. אותה בקשה כשהיא מפוצלת, מתוזמנת ומנומקת, תיענה. חלק גדול מהתפקיד הוא ניהול ממשקים ולא ידע רגולטורי.

שאלוני ספקים: החלק הפחות מדובר של העבודה

כשלקוח ארגוני בוחן רכישה מחברה ישראלית, הוא שולח שאלון ארוך על אבטחה ופרטיות. מישהו צריך לענות עליו, והמישהו הזה הוא כמעט תמיד ממונה הציות. זה נשמע כמו עבודה שולית והוא למעשה אחד הצווארי בקבוק המסחריים החשובים בחברה: שאלון שנתקע שבועיים יכול לדחות עסקה לרבעון הבא.

הצד השני של אותו מטבע הוא שהחברה עצמה שולחת שאלונים לספקים שלה, ומדרגת אותם לפי רגישות המידע שהם נוגעים בו. ספק שמקבל גישה לנתוני ייצור נבדק אחרת מכלי שמשמש להזמנת ארוחות. הנטייה הטבעית היא להפעיל את אותו שאלון בן מאה שאלות על כולם, וזה מייצר שני נזקים במקביל: תסכול אצל ספקים קטנים, ובדיקה שטחית דווקא אצל הספקים הקריטיים כי כולם למדו לענות אוטומטית.

מה שמבדיל עבודה טובה כאן הוא מאגר תשובות מתוחזק. אותן שלושים שאלות חוזרות אצל כל לקוח, והחזקת תשובות מאושרות ומעודכנות מקצרת מענה של שבוע למענה של יום. זו גם דוגמה מצוינת לאיך התפקיד יוצר ערך מסחרי ישיר ולא רק מפחית סיכון, וזה בדיוק המשפט שכדאי לומר בראיון.

תוכנית שנתית: איך מחלקים את השנה

ממונה ציות שעובד רק בתגובה לביקורת חי בשני חודשי לחץ ובעשרה חודשי שקט מדומה, ואז מגלה שהראיות של החודשים השקטים חסרות. התיקון הוא לפרוס את העבודה על פני השנה כך שהאיסוף מתרחש ברקע, ולא כמבצע.

  • רבעוני: סקירת הרשאות למערכות רגישות, אישור מנהלים, וסגירת פערים שנפתחו.
  • חצי שנתי: עדכון סקר הסיכונים ובדיקה שהבקרות שהוגדרו אכן רלוונטיות אחרי שינויים בארכיטקטורה.
  • שנתי: הדרכות מודעות, רענון מדיניות, תרגיל תגובה לאירוע וסקירת ספקים קריטיים.
  • מתמשך: קליטה ועזיבה של עובדים, אישור ספקים חדשים, ותיעוד שינויים משמעותיים.

הפריט האחרון הוא הקשה ביותר, כי הוא תלוי בכך שאחרים יזכרו לערב אתכם. הפתרון המעשי אינו תזכורות אלא חיבור לתהליכים שכבר קיימים: להיכנס כשלב בתהליך הקליטה של משאבי אנוש ובתהליך פתיחת ספק של הכספים, במקום להחזיק תהליך נפרד שדורש שמישהו יזכור אותו.

מאיפה מגיעים לתפקיד?

אין מסלול לימודים אחד שמייצר ממונה ציות, וזה דווקא יתרון למי שמחפש מעבר. בפועל, ארבעה מסלולי הגעה חוזרים בשוק הישראלי.

  1. ממשרד רואי חשבון או מביקורת פנימית. המסלול הנפוץ ביותר, כי המיומנות המרכזית היא בדיוק אותה מיומנות: לקחת הצהרה ולהוכיח אותה.
  2. מתוך צוות אבטחת מידע. מי שעבד כמנתח אבטחה ורוצה פחות משמרות ויותר עבודה מול אנשים. מי ששוקל את הכיוון ההפוך ימצא רקע במאמר על כניסה לסייבר בלי ניסיון.
  3. מניהול סיכונים בעולם הפיננסי. חפיפה גדולה בשפה ובשיטה. בלוח מסומנות 43 משרות עם דרישת ניהול סיכונים, וחלקן פותחות דלת לעולם הציות.
  4. מתוך החברה עצמה. אנשי תפעול או משאבי אנוש שקיבלו על עצמם את תהליך התקן הראשון וגילו שהם טובים בזה. זה קורה הרבה יותר ממה שנדמה.

הסמכות מקצועיות עוזרות לעבור סינון ראשוני, במיוחד למי שמגיע ללא רקע רלוונטי בקורות החיים. הן לא מחליפות את ההתנסות בסבב ביקורת אמיתי אחד, שהוא הפריט שמראיינים מחפשים יותר מכל.

מה עושים כשמתגלה פער אמיתי

במוקדם או במאוחר תגלו שבקרה שהוצהרה לא פעלה כפי שנכתב. זה לא אירוע חריג אלא חלק קבוע מהעבודה, והשאלה היחידה היא איך מגיבים. התגובה הגרועה היא לנסח מחדש את המסמך כך שיתאים למציאות ולהמשיך הלאה, כי בשנה הבאה אותו פער יחזור בגרסה אחרת. התגובה הגרועה השנייה היא לדווח מיידית להנהלה בנימה של אזעקה לפני שהובן ההיקף.

הסדר המקצועי הוא לקבוע קודם כל מה בדיוק לא עבד, מתי זה התחיל, ומה החשיפה בפועל. פער שנמשך שבועיים בסביבת בדיקות אינו אותו דבר כמו פער בן שנה בגישה לנתוני לקוחות, ואם מדווחים על שניהם באותה עוצמה, מפסיקים להאמין לכם. אחר כך קובעים בעלים ותאריך יעד לתיקון, ומתעדים גם את הפער וגם את ההחלטה. תיעוד כן של פער שטופל מתקבל בביקורת חיצונית טוב בהרבה מהיעדר ממצאים שנראה חשוד בשלמותו.

הנקודה העדינה היא התרבותית. אם אנשים לומדים שדיווח על פער מוביל לחקירה, הם יפסיקו לדווח, ואתם תגלו את הפערים רק מהמבקר החיצוני. ממונה ציות ותיק משקיע זמן רב ביצירת המצב ההפוך, שבו מהנדס מרים טלפון מיוזמתו כי הוא יודע שזה יטופל ולא ייזקף לחובתו.

טווחי שכר בתפקידי ציות

אין בלוח המשרות שלנו שדה שכר, ולכן המספרים למטה הם הערכת שוק בלבד ולא מדידה. הפער בין חברה שמחזיקה תקן אחד לבין חברה שמחזיקה שלושה תקנים ופעילות רב-לאומית הוא הגורם המשמעותי ביותר בטווח.

רמהטווח חודשי ברוטו, הערכת שוקגבול האחריות
אנליסט ציות18,000 - 26,000איסוף ראיות, מעקב אחר משימות, שאלוני ספקים
ממונה ציות26,000 - 40,000בעלות על מחזור הביקורת ועל הקשר מול המבקר החיצוני
מנהל ציות וסיכונים40,000 - 58,000מספר תקנים במקביל, דיווח להנהלה, בעלות על מדיניות

שווה לשים לב שתפקידי ציות נוטים לשעות יציבות יחסית, עם שיאי עומס צפויים מראש סביב מועדי ביקורת. זה הבדל מהותי לעומת תפקידי אבטחה תפעוליים, ומהווה שיקול אמיתי אצל מי שמחפש איזון קבוע.

שאלות נפוצות

האם צריך רקע טכני כדי להיכנס לתפקיד?

לא ברמת כתיבת קוד, אך כן ברמת הבנת מערכות. צריך להבין מה זו מערכת ניהול זהויות, מה זו סביבת ייצור ומה זו צנרת פריסה, אחרת אי אפשר לדעת איזו ראיה בכלל רלוונטית לבקש.

מה ההבדל בין ISO 27001 לבין SOC 2?

הראשון הוא תקן של מערכת ניהול שמוענקת לו תעודה, השני הוא דוח ביקורת שמנפיק רואה חשבון על בקרות. בפועל יש חפיפה גדולה בראיות, וחברות רבות אוספות פעם אחת ומשרתות את שניהם.

האם ממונה ציות אחראי על אבטחת המידע?

לא. הוא אחראי על ההוכחה שהבקרות קיימות ופועלות, לא על הפעלתן. כשהתפקידים מתערבבים נוצר מצב שבו אותו אדם גם מבצע וגם מאשר את עצמו, וזה בדיוק מה שביקורת חיצונית מחפשת לפסול.

כמה זמן לוקח להגיע לתקן ראשון?

זה תלוי לגמרי בנקודת הפתיחה של החברה ובהיקף שנבחר, ואין מספר אחד נכון. מה שכן קבוע הוא שהשלב האיטי אינו כתיבת המסמכים אלא השגת ראיות לאורך תקופה, ואת זה אי אפשר לדחוס.

האם יש בישראל ביקוש אמיתי לתפקיד?

הביקוש נגזר בעיקר מלקוחות עסקיים שמתנים רכישה בתקן. ככל שחברה ישראלית מוכרת יותר לארגונים גדולים בחו"ל, כך הדרישה גדלה. בלוח שלנו מסומנות גם 8 משרות עם דרישת GDPR, שמצביעות על אותו כיוון.

האם המאמר מהווה ייעוץ רגולטורי?

לא. זהו תיאור תפקידי בלבד של מבנה העבודה ושל סוגי המסגרות, ואינו מהווה ייעוץ משפטי או רגולטורי ואינו מפרט דרישות מחייבות. לצורך יישום יש לפנות לגורם המקצועי המתאים.

מאמרים נוספים

המשרות באתר