לוגו מדינת ישראל
ספריית הפרסומים משרד מבקר המדינה ונציבות תלונות הציבור

רקע

הרשויות המקומיות משתמשות בטכנולוגיות דיגיטליות, לרבות במערכות המחוברות למרשתת (אינטרנט). זאת כדי לנהל את הרשות ולספק לתושבים שירותים מקוונים כגון ביצוע תשלומים, רישום לפעילויות ולמסגרות וקבלת מידע. עם התרחבות השימוש בטכנולוגיות הדיגיטליות, מתאפשר חיבור בין מערכות, אנשים ומכשירים.

בנסיבות אלו, ברשויות המקומיות נבנים מאגרים של מידע אישי על תושביהן, כמו שם, כתובת, מספר זהות, מספר טלפון, מידע רפואי, מידע בתחומי רווחה, נתונים על אמצעי תשלום, מידע על לוחיות רישוי, תווי פנים, נתונים על מיקום והרגלי תנועה ופנאי. מצב זה מחייב את הרשויות המקומיות לנקוט פעולות לשמירה על המידע שנאסף בידיהן ולאבטחתו.

רשויות מקומיות מתמודדות עם מגוון סיכונים, ובהם בעיות באבטחת המידע ואיומי סייבר, ומערכות המידע שלהן הפכו למוקד עניין עבור פצחנים (האקרים ) ופושעי סייבר. התקפות סייבר ברשויות עלולות לגרום נזקים, כגון דליפה של נתונים ומידע ממאגרי המידע שברשותן וחשיפתם לגורמים שאינם מורשים לכך, פגיעה בתשתיות פיזיות, שיבוש ואף מניעה של אספקת שירותים קריטיים לתושבים עקב פגיעה בתשתיות אנרגיה, מים, תחבורה וביוב, ובמקרים חמורים אף פגיעה ברציפות התפקודית של הרשויות המקומיות. בשנים 2022 - 2024 ובעיקר בתקופת מלחמת חרבות ברזל, חל גידול ניכר במספר אירועי הסייבר ברשויות המקומיות, בשנת 2023 חל גידול של 1460% (מ-5 אירועים בשנת 2022 ל-78 אירועים בשנת 2023) ובשנת 2024 גידול נוסף של 78% (139 אירועים). איומי הסייבר הנפוצים בשנת 2024 היו מהסוגים האלה: דיוג (פישינג) (7,002 כ-41%), פריצה לרשתות חברתיות (3,757 - כ-22%), חולשות (1,879 - כ-11%), חדירה למערכות מחשוב (1,195 - כ-7%), תוכן עוין (854 - כ-5%).

בשנת 2022 פרסם משרד מבקר המדינה ונציב תלונות הציבור דוח ביקורת בנושא ניהול מערכות מידע ברשויות המקומיות  (הדוח הקודם או הביקורת הקודמת). בחלוף הזמן הוחלט לבצע דוח מעקב ולבדוק אם תוקנו הליקויים ויושמו ההמלצות, וכן נבדק אם הגופים המבוקרים קיימו את הליך תיקון הליקויים החל עליהם על פי הוראות הדין. בביקורת הקודמת עלה כי אין אסטרטגיה לאומית כוללת לניהול מערכות מידע ברשויות המקומיות, כי שום גוף ממשלתי אינו רואה עצמו כגורם מאסדר של התחום וכי משרד הפנים ומערך הסייבר הלאומי לא פעלו לגיבוש אסטרטגיה לאומית ולהנחיית הרשויות המקומיות בנושא. עוד עלו ליקויים שונים בתחום אבטחת המידע ברשויות המקומיות שנבדקו, כגון אי-מינוי בעלי תפקידים משמעותיים, היעדר נהלים, אי-רישום מאגרי מידע, שימוש בתוכנות ללא רישיון ובמערכת הפעלה לא עדכנית, היעדר תוכנית להתאוששות מאסון ואי-ביצוע סקרי סיכונים ומבדקי חדירה.

בביקורת המעקב נבדק אם הגופים המבוקרים נקטו הליך לתיקון הליקויים הקבוע בהוראות הדין ואם ועדות הביקורת ברשויות המקומיות, מועצת הרשות המקומית ומשרד הפנים מילאו את חובתם לבצע הליכי פיקוח ובקרה על הרשויות המקומיות ולוודא שהן מבצעות את ההליך לתיקון ליקויים. 

מאז הביקורת הקודמת חלו שינויים באסדרה הקשורה למערכות המידע ברשויות המקומיות ועודכנו נורמות הנוגעות בעיקר לנושא ההגנה על הפרטיות. כמו כן, חל גידול של ממש באיומי הסייבר על הרשויות המקומיות, ובד בבד רשויות מקומיות רבות פעלו להעלאת רמת החוסן שלהן בתחום מערכות המידע. במהלך מלחמת חרבות ברזל גברו תכיפותן ועוצמתן של מתקפות הסייבר נגד גופים במשק הישראלי שנועדו לפגוע בביטחון המדינה, בביטחון הציבור ובחוסן הלאומי, ולאסוף מידע לצורכי מודיעין. למשל, מערך הסייבר הלאומי זיהה  מספר קבוצות תקיפה הפועלות בממד הסייבר הישראלי המזוהות כמשויכות לאיראן, לחמאס ולחיזבאללה ומבצעות מגוון סוגי תקיפות נגד הנכסים בישראל . עלה שלמרות המלצות משרד מבקר המדינה לאורך השנים גם כיום טרם הושגו הבנות סופיות ומחייבות בין משרד הפנים ובין מערך הסייבר הלאומי לגבי זהות הגורם המאסדר בתחום אבטחת המידע והגנת הסייבר, ובינתיים נכנס לתחום גורם ממלכתי נוסף - מערך הדיגיטל הלאומי - שמסייע בתחום לרשויות המקומיות המעוניינות בכך.


נתוני מפתח

  • 1460%

    שיעור העלייה בתקיפות הסייבר בשלטון המקומי משנת 2022 לשנת 2023 לפי נתוני מערך הסייבר הלאומי

  • 89% שיעור הפניות מתחומי עיריות למרכז לטיפול באירועי סייבר בשנים 2022-2025, לעומת 9% פניות מתחומי מועצות מקומיות ו-2% פניות מתחומי מועצות אזוריות

  • 17,078

    איומי סייבר בשנת 2024 שדווחו למרכז לטיפול באירועי סייבר של מערך הסייבר הלאומי (CERT) לפי נתוני מערך הסייבר הלאומי

  • 40% מכלל הרשויות המקומיות

    103 רשויות מקומיות מדורגות בדרגת חוסן רשותי חלש לאיומי סייבר לפי נתוני מערך הסייבר הלאומי נכון לנובמבר 2025

  • 47% מהרשויות המקומיות

    שיעור הרשויות המקומיות שנכון לנובמבר 2025 הצטרפו או נמצאו מתאימות להצטרף לשירות של מרכז השליטה והבקרה הממשלתי למול איומי סייבר (GSOC)

  • 4 מ-5 הרשויות המקומיות שנבדקו

    נמצא שארבע מתוך חמש הרשויות המקומיות שנבדקו עדיין משתמשות בחלק מהמחשבים במערכת הפעלה שחיי המדף שלה הגיעו לסיום

  • 4 מ-5 הרשויות המקומיות שנבדקו

    לא ביצעו הליך תיקון ליקויים מלא ובמועד כקבוע בדין. מתוך חמש הרשויות המקומיות שנבדקו רק אחת (עיריית חיפה) ביצעה את הליך התיקון הנדרש בדין

  • 2 מ-5 הרשויות המקומיות שנבדקו

    עיריית יוקנעם עילית והמועצה המקומית עין מאהל לא איישו תפקידי מפתח בתחום מערכות המידע כמו מנהל אבטחת מידע

פעולות הביקורת

​בחודשים אפריל עד נובמבר 2025 בדק משרד מבקר המדינה את הפעולות שנעשו לתיקון הליקויים העיקריים שהועלו בדוח הקודם. כמו כן נבדק הליך תיקון הליקויים ברשויות המקומיות ובגופי השלטון שנבדקו. ביקורת המעקב בוצעה בחמש מתוך שמונה הרשויות המקומיות שנבדקו בביקורת הקודמת: העיריות חיפה, יוקנעם עילית, ראש העין ושפרעם והמועצה המקומית עין מאהל (הרשויות המקומיות שנבדקו). בדיקות השלמה נעשו במשרד הפנים, במערך הסייבר הלאומי, במערך הדיגיטל הלאומי וברשות להגנת הפרטיות.


תמונת מצב העולה מן הביקורת

dislike
  • dislike
    הליך תיקון הליקויים בגופים המבוקרים - עלה כי משרד הפנים ומערך הסייבר הלאומי לא נקטו את ההליך הקבוע בחוק מבקר המדינה לתיקון הליקויים שנמצאו בביקורת הקודמת שהם באחריותם. עוד עלה כי העיריות יוקנעם עילית והמועצה המקומית עין מאהל לא העבירו תיעוד המעיד על הקמ
  • dislike
    קביעת גורם מאסדר לאומי בתחום אבטחת המידע וסייבר ברשויות המקומיות - עלה שלמרות המלצות משרד מבקר המדינה לאורך השנים, הרי שגם כיום טרם הושגו הבנות סופיות ומחייבות בין משרד הפנים ומערך הסייבר הלאומי לגבי זהות הגורם המאסדר בתחום אבטחת המידע והסייבר, ובינתיים
  • dislike
    הכנת תוכניות עבודה ונהלים - הנחיית משרד הפנים את הרשויות המקומיות - בביקורת הקודמת נמצא שמשרד הפנים לא סיים את הכנתו של מתווה מחייב ולא הנחה את הרשויות המקומיות בעניין הכנת תוכניות עבודה אסטרטגיות ותוכניות עבודה שנתיות בנושא מערכות המידע, וכי המשרד אינו
  • dislike
    הכנת תוכניות עבודה ונהלים ברשויות שנבדקו - בביקורת הקודמת עלה כי לשלוש מהרשויות שנבדקו ובהן המועצה המקומית עין מאהל, לא היו תוכניות עבודה אסטרטגיות רב-שנתיות בנושא מערכות מידע. בביקורת המעקב נמצא כי במועצה המקומית עין מאהל הליקוי תוקן במידה מועטה: המועצ
  • dislike
    בעלי תפקידים בתחום מערכות המידע ברשויות שנבדקו - הביקורת הקודמת העלתה ליקויים בנוגע להעסקת המנמ"ר בעיריית יוקנעם עילית ובמועצה המקומית עין מאהל. בביקורת המעקב נמצא כי הליקוי לא תוקן: עיריית יוקנעם עילית לא מעסיקה מנמ"ר והמועצה המקומית עין מאהל מעסיקה מנ
  • dislike
    מיפוי מאגרי מידע - הנושא נבדק לראשונה במסגרת הביקורת. עלה כי רשות ב, רשות ג, ורשות א החלו למפות את מאגרי המידע שלהן לפי תיקון 13 לחוק הגנת הפרטיות אך לא סיימו. עלה כי רשות ד התקשרה לקבלת שירותים לרישום מאגרי מידע לפי חוק הגנת הפרטיות אך טרם ביצעה את המי
  • dislike
    מסמך הגדרות מאגר - בביקורת הקודמת עלה כי רשות ד לא הכינה מסמך הגדרות מאגר. בביקורת המעקב עלה כי הליקוי תוקן במידה מועטה: רשות ד התקשרה עם אשכול רשויות לצורך הכנת מסמך הגדרות מאגר והעבירה מסמך כזה, אך הוא חסר ויש להשלימו.
  • dislike
    נוהל אבטחת מידע - בביקורת הקודמת עלה כי רשות ד לא הכינה נוהל אבטחת מידע. בביקורת המעקב עלה כי הליקוי תוקן במידה מועטה: רשות ד הכינה נוהל חסר.
  • dislike
    הכנת רשימת מצאי - בביקורת הקודמת עלה כי רשות ד לא ניהלה רשימת מצאי של מערכות המידע הנמצאות בחזקתה. בביקורת המעקב עלה כי הליקוי לא תוקן: רשות ד טרם הכינה רשימת מצאי כנדרש.
  • dislike
    הדרכות בנושא אבטחת מידע במעמד קליטת עובדים - בביקורת הקודמת עלה כי רשות ד ורשות ב לא קיימו הדרכות במעמד קליטת עובדים חדשים. בביקורת המעקב עלה כי הליקוי לא תוקן: רשות ד משנת 2023 לא החתימה בפועל עובדים חדשים במעמד קליטתם על טופס הצהרת הסודיות ולא העבירה

    עיקרי המלצות הביקורת

    • [alt]
      על עיריית יוקנעם עילית והמועצה המקומית עין מאהל להקפיד לתעד באמצעות פרוטוקול את חברי הצוות לתיקון ליקויים, דיוניו והחלטותיו. על עיריית ראש העין לקיים את הפרוצדורה המחייבת בדין, לרבות דיון הצוות לתיקון ליקויים בליקויים ובהמלצות, קביעת דרכים לתיקון הליקוי
    • [alt]
      מומלץ כי משרד הפנים יעמיק את הפיקוח על רואי החשבון המבקרים מטעמו וינחה אותם לדייק את הבדיקה ואת המידע שמצוין בדוחות הביקורת המפורטים של רואי החשבון מטעמם בנוגע להליך תיקון הליקויים הנכללים בדוחות מבקר המדינה. מומלץ כי רואי החשבון מטעם משרד הפנים יקפידו
    • [alt]
      מומלץ למשרד הפנים לפעול כדי לסייע לרשויות המקומיות להתפתח ולהתחזק בתחום מערכות המידע ובמיוחד לרשויות המקומיות במעמד חברתי-כלכלי נמוך. תפקידו של משרד הפנים לבחון את פעולות הרשויות המקומיות בראייה כוללנית, ממלכתית ושוויונית, למנוע כשלים בתפקודן ולפעול בשי
    • [alt]
      מומלץ לעיריית שפרעם ולמועצה המקומית עין מאהל לסיים להכין תוכנית עבודה אסטרטגית רב-שנתית מקושרת תקציב בנושא מערכות המידע ולאשרה כנדרש, וזאת בהתאם למגבלות התקציב שלהן. עוד מומלץ לכלל הרשויות המקומיות ובהן הרשויות המקומיות שנבדקו (עיריות חיפה, יוקנעם עילית
    • [alt]
      לנוכח חשיבות תפקידו של המנמ"ר והצורך להעסיק אדם בעל כישורים מתאימים, בעל מעורבות יום-יומית בתהליכי קבלת החלטות ברשות המקומית ויכולת השפעה, מומלץ לעיריית יוקנעם עילית ולמועצה המקומית עין מאהל לאייש את תפקיד המנמ"ר בהליך מכרזי כדין. על המועצה המקומית עין

    סיכום

    ​בדוח הקודם התריע מבקר המדינה כי בהיעדר ניהול מיטבי של מערכות המידע ברשויות המקומיות והגברת מוכנותן להגנה על המידע הנמצא בבעלותן ובחזקתן, הן יהיו חשופות למתקפות סייבר ולפרצות באבטחת המידע במערכות המידע. הדבר עלול להוביל לדליפת מידע, לרבות מידע רגיש, על תושביהן, לפגיעה בפרטיות, לפגיעה בתשתיות חיוניות ולאומיות ולחשיפה לנזקים כלכליים משמעותיים וכן לפגיעה במוניטין של הרשות המקומית ובאמון בה.

    בדוח המעקב נבדק אם הגופים המבוקרים נקטו את הליך תיקון הליקויים הקבוע בדין, לרבות הקמת צוות לתיקון ליקויים, קביעת דרכים לתיקון הליקויים, מעקב אחר תיקון הליקויים ודיווח למשרד מבקר המדינה על תיקון הליקויים. נמצא שחלק מהגופים המבוקרים לא קיימו את הליך תיקון הליקויים המלא כנדרש בהוראות הדין, וכי גופי הפיקוח והבקרה על הרשויות המקומיות אף הם לא קוימו במלואם.

    בביקורת הקודמת עלה שמשרד הפנים לא הנחה את הרשויות המקומיות בעניין הכנת תוכנית רשותית אסטרטגית רב-שנתית ותוכניות עבודה שנתיות בנושא מערכות המידע, וכי המשרד אינו מבצע מעקב ובקרה בנושא. בהיעדר הנחיה מחייבת, כל רשות פעלה בתחום זה כרצונה, לפי תפיסתה ולפי סדרי העדיפויות שלה. מדוח המעקב עלה שמשרד הפנים טרם תיקן את הליקוי במלואו ולא יישם את ההמלצות שניתנו לו. עם זאת, נמצא שמערך הסייבר ומערך הדיגיטל נוקטים יוזמות ראויות לציון אל מול הרשויות המקומיות ומסייעים להן בהנחיה ובתמיכה שוטפת כדי לשפר את מוכנותן. מערך הסייבר מסייע בתחום הגנת הסייבר ומערך הדיגיטל הלאומי בתחום אבטחת המידע.

    בדוח המעקב עלה שהרשויות המקומיות תיקנו חלק מהליקויים וחל שיפור בניהול מערכות המידע שלהן. כך למשל, עיריית ראש העין הכפיפה את המנמ"ר למנכ"ל העירייה, ועיריית שפרעם פעלה כדי שיתאפשר למנמ"ר למלא את תפקידו בצורה מיטבית. כמו כן, כל הרשויות המקומיות שנבדקו (עיריות חיפה, יוקנעם עילית, ראש העין ושפרעם והמועצה המקומית עין מאהל) פעלו לתיקון הליקוי והכינו תוכנית עבודה אסטרטגית בתחום מערכות המידע. עם זאת, נמצא שקיימים ליקויים ופערים שטרם תוקנו. כך למשל, עיריית יוקנעם עילית והמועצה המקומית עין מאהל פועלות ללא מנמ"ר; רשות ד טרם רשמה את מאגרי המידע שלה ואין לה רשימת מצאי של חומרה ותוכנה; במרבית הרשויות שנבדקו (רשות ג, רשות ב, רשות א ורשות ד) יש מחשבים שמתאפשר בהם חיבור התקנים ניידים ללא הגבלה או ניטור, ורשות ג, רשות ב, רשות ה ורשות ד לא השלימו את העדכון של מערכות ההפעלה. נמצא שהרשויות ובהן רשות ג, רשות ב, רשות א ורשות ד לא הכינו תוכנית התאוששות מאסון. כמו כן, רשות ד לא ערכה סקר סיכונים ומבדקי חדירה מאז הדוח הקודם. 

    מאז הדוח הקודם חלו שינויים בתחום האסדרה והנורמות החלות, שמשפיעים על נושא מערכות המידע ואבטחת המידע, כגון תיקון 13 לחוק הגנת הפרטיות, הקמת מערך הדיגיטל ועיגון מעמדה של הרשות להגנת הפרטיות בחוק. לכן בדוח המעקב נבדקו לראשונה נושאים חדשים: מינוי של ממונה על הגנת הפרטיות, הצטרפות הרשויות המקומיות לפרויקט ה-50 של מערך הדיגיטל וחיבור הרשויות למערך השליטה והבקרה הממשלתי (GSOC). נמצא שרשות ג, רשות ב, רשות ה ורשות א הצטרפו למערך השליטה והבקרה הממשלתי ולפרויקט ה-50 של מערך הדיגיטל הלאומי, המאפשר להן לשפר את אבטחת המידע שלהן באופן משמעותי. עוד נמצא שרשות ד לא הצטרפה לפרויקט ה-50 ולמרכז השליטה והבקרה הממשלתי למול איומי סייבר, ומומלץ לה ולכלל הרשויות המקומיות שטרם הצטרפו לפרויקט ה-50 (כ-138 רשויות מקומיות) לבחון את האפשרות להצטרף אליו. 

    השימוש במערכות מידע לניהול ענייני הרשויות המקומיות הפך לצורך לאומי בסיסי ומחויב המציאות. השימוש במערכות מידע מחייב את הרשויות המקומיות לנקוט פעולות לשמירה על המידע שנאסף בידיהן ולאבטחתו, וזאת כדי למנוע מגורמים בלתי מורשים גישה לנתונים ולעשות בהם שימוש בלתי חוקי ומזיק. על הרשויות המקומיות לוודא שהן מנהלות את תחום מערכות המידע בצורה מיטבית, בהתאם להוראות החוק ובכפוף להנחיות משרד הפנים והרשות להגנת הפרטיות ובתמיכת מערך הסייבר ומערך הדיגיטל הלאומי; ועל משרד הפנים לפעול - בסיוע הרשות להגנת הפרטיות, מערך הסייבר ומערך הדיגיטל הלאומי - להנחיית הרשויות המקומיות בתחום ניהול מערכות המידע בהן בהתאם לתחומי סמכויותיו.