-9-
לטובת יצירת מענה מידתי אל מול הסיכון שלשמו מתבצעת ההתערבות הממשלתית ,הוגדרו מספר
"תבחיני על" .תבחינים אלו מהווים את הסרגל מולו נבחנת הפגיעה הפוטנציאלית לאינטרס הציבורי
וממנו נגזרת צורת ומידת ההתערבות הממשלתית .
להלן עיקרי התבחינים:
•
חיי אדם ,בריאות ושלום הציבור -לדוגמא על ידי תקיפת בקר תעשייתי האחראי על אחזקת חומר
נפיץ.
•
רציפות תפקודית משקית -לדוגמא על ידי השבתת פס ייצור של מפעלי מזון משמעותיים בשעת
חירום.
•
יציבות פיננסית ושגשוג כלכלי -לדוגמא על ידי השבתת מערכות בנקאיות או אחרות הקשורות בשוק
ההון.
•
הזכות לפרטיות -לדוגמא על ידי גניבה או השחתה של פרטים אישיים של האוכלוסייה באמצעות
פריצה למאגר מידע גדול .הגנת הסביבה -לדוגמא על ידי השבתת מערכות האחראיות על סינון
פליטות או מזהמים אחרים במפעל גדול.
•
יציבה ותודעה לאומית -פגיעות מהסוג שתוארו לעיל יכולות להצטבר לכדי פגיעת מאקרו .עם זאת,
גם השחתת סמלי שלטון באמצעים מקוונים או תקיפה כנגד נותני שירותים מקוונים משמעותיים ללא
הקשר ספציפי או גניבת פרטיהם של עובדי מדינה יכולים כולם להיחשב לפגיעה כזו.
2.2הערכת וכימות הסיכון לאינטרס הציבורי )במצב הקיים(
בפתח הדברים נציין כי יש קושי מתודולוגי להעריך בצורה מדויקת את הסיכון לאינטרס הציבורי,
וזאת לנוכח המציאות הטכנולוגית הדינאמית שבה משרעת האיומים מתפתחת ,ולנוכח העובדה שאין
עדיין מתודולוגיה יציבה להערכת נכסים וסיכונים ברמה המגזרית והמשקית .בסקירה שנערכה במטרה
לבחון מודלים להערכת פוטנציאל הנזק כתוצאה מפגיעה במרחב הסייבר ,נמצא כי ישנה שונות רבה בין
המחקרים.
קשיים אלה מלווים גם בקשיי איסוף וקבלה של מידע הנובעים מהצורך בהסתמכות על מידע של
ארגונים על הנעשה ברשתותיהם.
.2.2.1
נטל רגולטורי הנובע מהיעדר אסדרה אחודה במשק
כיום ,ארגונים במשק נדרשים לאמץ וליישם הנחיות בתחום הגנת הסייבר ממספר רגולטורים וגופי
תקינה שונים ,בהתאם לתחום פעילותם ולשווקים בהם הם פועלים .במציאות זו ,עשויים ארגונים
להשקיע משאבים רבים בהגנת סייבר ,מבלי שהדבר ישפיע באופן מהותי על רמת ההגנה שלהם בפועל.
לדוגמה ,במידה וגוף מוסדי מעוניין להטמיע פתרונות ענן ,יהיה עליו לעמוד בהנחיות של מספר