במרץ 2026 ספגה יצרנית מכשור רפואי אמריקאית גדולה מתקפת מחיקה (Wiper) שיוחסה לקבוצה המזוהה עם איראן. הקבוצה טענה כי מחקה מאות אלפי מכשירים, בלי דרישת כופר. מנהלי כספים ודירקטורים בישראל שואלים מאז: האם פוליסת ביטוח הסייבר תגיב לאירוע כזה, או שחריג המלחמה יחול?
התשובה תלויה בנוסח החריג ובנסיבות. ברוב פוליסות ביטוח הסייבר לחברות בשוק לוידס, פעולת סייבר של מדינה מוחרגת כשהיא חלק ממלחמה, או כשהיא גורמת פגיעה חמורה בתפקוד של מדינה או בביטחונה. מתקפה על חברה בודדת עשויה להישאר מתחת לרף הזה. לחברה ישראלית יש שכבת סיכון נוספת: ישראל הייתה בעימות מזוין עם איראן ביוני 2025 ושוב בין סוף פברואר לאפריל 2026, ובתקופות כאלה רכיב המלחמה בחריג עשוי לחול בלי קשר להיקף הנזק.
עיקרי הדברים
- מאז 31 במרץ 2023 Lloyd's מחייבת שכל פוליסת סייבר עצמאית בשוק שלה תכלול חריג למתקפות סייבר בחסות מדינה, בנוסף לחריג המלחמה. ב-2024 הדרישה הורחבה גם לפוליסות רב-קוויות עם פרק סייבר.
- ארבעת נוסחי המודל של איגוד שוק לוידס, LMA 5564 עד LMA 5567, נבדלים בהיקף ההחרגה. הראשון מחריג כל פעולת סייבר של מדינה, והרביעי מחריג מלחמה ופעולות שגורמות פגיעה חמורה במדינה.
- הנטל להוכיח שמדינה עומדת מאחורי המתקפה נשאר על המבטח. נוסחי המודל מפנים לראיות סבירות באופן אובייקטיבי, ובהן ייחוס רשמי של ממשלה.
- נזק סייבר ללא נזק פיזי נראה מחוץ להגדרת "נזק מלחמה" בחוק מס רכוש וקרן פיצויים. אין להניח שהמדינה תפצה על מתקפת מחיקה.
מה השתנה בשוק: חוזר Lloyd's והמעבר מ"מלחמה" ל"פעולת סייבר"
Lloyd's קבעה שפוליסות סייבר עצמאיות בשוק שלה יחריגו מתקפות סייבר בחסות מדינה, גם כשאין מלחמה. הדרישה חלה על פוליסות שנכרתו או חודשו מ-31 במרץ 2023. הרקע הוא החשש ממתקפה ממלכתית שתתפשט מעבר ליכולת הספיגה של השוק.
חוזר השוק Y5381 מאוגוסט 2022 קובע דרישות מינימום לחריג:
- להחריג מלחמה, בין שהוכרזה ובין שלא, אם אין בפוליסה חריג מלחמה נפרד.
- להחריג מתקפות בחסות מדינה שפוגעות פגיעה ניכרת בתפקוד של מדינה או בביטחונה.
- להבהיר אם נשמר כיסוי למערכות מחוץ למדינה שנפגעה.
- לקבוע מנגנון מוסכם לייחוס המתקפה למדינה.
- להגדיר בבירור כל מונח מרכזי.
חוזר ההמשך, Y5433 מ-2024, החיל את הדרישה גם על פוליסות רב-קוויות עם פרק סייבר. מ-1 בינואר 2025, כיסוי למתקפות סייבר ממלכתיות בזמן מלחמה קונבנציונלית ניתן בשוק רק במוצר נפרד ומפורש. חברות ישראליות רבות רוכשות ביטוח סייבר דרך שוק לוידס, ולכן הכללים האלה מגיעים ישירות לפוליסה שלהן.
ארבעה נוסחי מודל, ארבע תשובות שונות
איגוד שוק לוידס (LMA) פרסם בסוף 2021 ארבעה נוסחי מודל, ובינואר 2023 עדכן אותם לגרסאות A ו-B. כל הנוסחים מחריגים מלחמה. ההבדל ביניהם נוגע לפעולות סייבר של מדינה שמתרחשות מחוץ למלחמה.
כמה הגדרות חוזרות בכולם. "פעולת סייבר" היא שימוש במערכת מחשב על ידי מדינה או בהנחייתה, כדי לשבש מערכת או לפגוע במידע. "מלחמה" מוגדרת כעימות מזוין הכרוך בכוח פיזי, בין שהוכרזה ובין שלא. "מדינה שנפגעה" (Impacted State) היא מדינה שבה פעולת הסייבר גרמה פגיעה חמורה (Major Detrimental Impact) בתפקודה בשל שיבוש שירות חיוני, או בביטחונה ובהגנתה. שירות חיוני כולל, למשל, מוסדות פיננסיים ושירותי בריאות.
| נוסח | מה מוחרג | מה עשוי להישאר מכוסה | המגבלה שחשוב להכיר |
| LMA 5564 (נוסח 1) | מלחמה וכל פעולת סייבר של מדינה | אירועים של גורמים פליליים שאין מאחוריהם מדינה | ייחוס למדינה עשוי לשלול את הכיסוי |
| LMA 5565 (נוסח 2) | מלחמה, פעולת סייבר במסגרת מלחמה ופעולה שהופכת מדינה ל"מדינה שנפגעה" | פעולות סייבר אחרות של מדינה, עד תת-גבול לאירוע ולתקופה | בלי סכום בתת-הגבול, אין כיסוי לפעולות מדינה |
| LMA 5566 (נוסח 3) | כמו נוסח 2 | פעולות סייבר של מדינה מתחת לרף הפגיעה החמורה | בלי החזרת כיסוי למערכות שנמצאות מחוץ למדינה שנפגעה |
| LMA 5567 (נוסח 4) | כמו נוסח 2 | כמו נוסח 3, וגם מערכות של המבוטח או של ספקי השירות שלו שנמצאות פיזית מחוץ למדינה שנפגעה | ההחזרה חלה רק על רכיב "המדינה שנפגעה", ומלחמה נשארת מוחרגת |
בגרסאות A יש סעיף ייחוס מוסכם. בגרסאות B הוא הושמט, והמבטח נדרש להציג מנגנון ייחוס חלופי. נוסחים שפיתחו מבטחים וברוקרים שונים מהמודל בפרטים שמשנים את התוצאה.
ייחוס: מי צריך להוכיח שמדינה עומדת מאחורי המתקפה
המבטח נדרש להוכיח שהחריג חל, כולל רכיב המדינה. סעיף הייחוס בגרסאות A משאיר את הנטל עליו, ומוסיף שהצדדים ישקלו ראיות סבירות באופן אובייקטיבי שזמינות להם.
ראיה כזו יכולה להיות ייחוס רשמי של ממשלת המדינה שבה נמצאת המערכת שנפגעה. במתקפה של מרץ 2026 הקבוצה לקחה אחריות תחת זהות של פעילים עצמאיים. כשמונה ימים אחר כך הודיע משרד המשפטים האמריקאי על תפיסת אתרים של משרד המודיעין האיראני, וקבע שאחד מהם שימש לקבלת אחריות על המתקפה. בישראל, גורמי ממשל מייחסים בפומבי גלי תקיפה לאיראן. הודעות כאלה עשויות להקל על המבטח לבסס את רכיב המדינה. הוויכוח עובר אז מהשאלה מי תקף לשאלה אם הייתה מלחמה.
זו הנקודה שמנהלי כספים נוטים להחמיץ.
מלחמה או "מדינה שנפגעה": איפה עובר הקו במתקפה על חברה אחת
מחוץ למלחמה, נוסחים 2 עד 4 מחריגים פעולת סייבר של מדינה רק כשהיא גרמה פגיעה חמורה במדינה עצמה. מתקפה על חברה אחת, גם אם היא ספקית ביטחונית, עשויה להישאר מתחת לרף. בזמן מלחמה התמונה משתנה, כי רכיב המלחמה עשוי לחול בלי קשר לרף הזה.
נוסחי המודל מחריגים גם פעולת סייבר "שבוצעה כחלק ממלחמה, או בהכנה מיידית למלחמה". בין סוף פברואר לאפריל 2026 ניהלה ישראל עימות מזוין עם איראן. מתקפת מחיקה נגד ספק ביטחוני ישראלי באותם שבועות עשויה להיטען כחלק מהמלחמה. החזרת הכיסוי בנוסח 4 למערכות מחוץ למדינה שנפגעה חלה רק על רכיב "המדינה שנפגעה". במקרה כזה היא עשויה שלא לעזור. המונח "הכנה מיידית למלחמה" טרם נבחן בפסיקה, ככל הידוע.
ההיקף גדל. נתונים שמסר מערך הסייבר הלאומי ביוני 2026 מצביעים על כ-4,800 אירועי סייבר עוינים בחודש, בערך פי שלושה מיוני 2025, ובארגונים שהיה קל לחדור אליהם מערכות נמחקו. חלק מהמתקפות נוהלו תחת זהויות כמו Handala. סיכוני הסייבר של חברה ישראלית כוללים היום גם את התרחיש הזה.
הנוסחים הישנים: "מעשי איבה" וטרור
חריג "מעשי איבה" הנפוץ בפוליסות ישראליות עשוי להיות רחב מרף לוידס ולחול גם על מתקפה נגד חברה בודדת. בית המשפט לערעורים בניו ג׳רזי פסק ב-2023 שחריג "פעולה עוינת או מלחמתית" בפוליסת רכוש לא חל על מתקפת NotPetya, כי הוא דורש מעורבות של פעולה צבאית. התיק הסתיים בפשרה בינואר 2024, ותיק מקביל באילינוי הסתיים בפשרה ב-2022.
מחלוקות NotPetya הן הרקע לנוסחי LMA, שמגדירים מלחמה ככוח פיזי ומוסיפים רכיב נפרד לפעולות סייבר.
בפוליסות ישראליות רבות מופיע חריג "מלחמה, בין שהוכרזה ובין שלא, או מעשי איבה", לצד חריג טרור. בחלק מהנוסחים הטרור מוחרג ו"טרור סייבר" מוחזר לכיסוי. ההחזרה עצמה מחריגה פעולות צבאיות ופעילות שתומכת במלחמה בין מדינות. בתי המשפט בישראל נוטים לפרש לשון עמומה נגד המבטח שניסח אותה, והנטל להוכיח שחריג חל מוטל עליו.
ישראל: קרן הפיצויים וחובות הדיווח
חברה ישראלית שנפגעה ממתקפה איראנית לא יכולה להניח שהמדינה תפצה אותה במקום המבטח. חוק מס רכוש וקרן פיצויים, התשכ״א-1961, מגדיר "נזק מלחמה" כנזק שנגרם לגופו של נכס עקב פעולות מלחמה או פעולות איבה. מחיקת מידע והשבתת מערכות ללא נזק פיזי נראות מחוץ להגדרה, ולא ידועה הוראה שמרחיבה את הקרן למתקפות סייבר.
זו שאלה פתוחה שמחייבת ייעוץ משפטי פרטני.
מערך הסייבר הלאומי מקבל דיווחים במוקד 119, והצעת חוק הגנת הסייבר הלאומית, התשפ״ו-2026, עברה קריאה ראשונה בכנסת ב-8 ביוני 2026. היא מחייבת "ארגונים חיוניים" לדווח למערך ולרגולטור המגזרי על תקיפות סייבר חמורות. ההצעה קובעת גם רמת הגנה בסיסית, קנסות של עד 640,000 ש״ח להפרה וחובת פיקוח אישית על נושאי משרה. הנוסח עשוי להשתנות לפני הקריאות הבאות. כשנגנב גם מידע אישי, תיקון 13 לחוק הגנת הפרטיות ותקנות אבטחת מידע מחייבים דיווח לרשות להגנת הפרטיות. לספקים ביטחוניים יש לעיתים גם חובות דיווח חוזיות, וכדאי לוודא שביטוח סייבר לחברות ביטחוניות מתואם איתן.
מחוץ לישראל: סנקציות ושעוני דיווח
דיני הסנקציות ושעוני הדיווח משפיעים על אירוע שמיוחס לאיראן כבר מהשעה הראשונה. כל זירה קובעת כללים משלה, ואין כלל אחד שחל על כולן.
בארה״ב, תשלום כופר לגורם שנמצא ברשימות הסנקציות של OFAC עשוי להיות הפרה גם בלי ידיעה, לפי ההנחיה המעודכנת מספטמבר 2021, ודיווח מוקדם לרשויות האכיפה נחשב שיקול מקל. גורמים הקשורים למשמרות המהפכה סומנו ב-2022 בגין פעילות כופר. מתקפת מחיקה לרוב לא מגיעה עם דרישת תשלום, אבל סחיטה על מידע שנגנב עשויה לבוא אחריה, ואז שאלת הסנקציות קודמת לשאלת הכיסוי.
חברה שנסחרת בארה״ב צריכה לשקול דיווח בטופס 8-K בתוך ארבעה ימי עסקים מהקביעה שאירוע סייבר הוא מהותי. הכללים מחייבים גם תיאור של פיקוח הדירקטוריון על סיכוני סייבר, בלי חובה לחשוף מומחיות סייבר בדירקטוריון. נכון לספטמבר 2026 חובת הדיווח בתוקף, ועתירה לבטלה תלויה ועומדת.
באיחוד האירופי, NIS2 מחייבת גופים שבתחולתה בהתרעה מוקדמת בתוך 24 שעות ובהודעה בתוך 72 שעות. DORA מחייבת גופים פיננסיים בהודעה ראשונית בתוך 4 שעות מסיווג אירוע כחמור. הרגולטור האירופי לביטוח (EIOPA) הזהיר כבר ב-2022 שחריגי מלחמה מסורתיים יוצרים עמימות בלוחמה דיגיטלית.
אוסטרליה מחייבת מאז 30 במאי 2025 לדווח על תשלום כופר בתוך 72 שעות, ובהונג קונג חל מ-1 בינואר 2026 דיווח בתוך 12 שעות על אירוע חמור בתשתית חיונית. חברה ישראלית שפועלת בכמה שווקים צריכה למפות את השעונים האלה מראש.
השבתה עסקית ותלות בספקים: עיקר הנזק במתקפת מחיקה
במתקפת מחיקה, חלק גדול מהנזק מגיע מההשבתה. לקוחות מתנתקים מחשש להדבקה, והשחזור מתארך כי המחיקה פוגעת גם בראיות הפורנזיות.
רכיב ההשבתה העסקית בסייבר הוא החלק בפוליסה שייבחן בקפדנות הרבה ביותר.
השבתה עסקית תלויה בספקים (Dependent Business Interruption) עשויה להגיב כשספק ענן נפגע. בנוסח 4 ההחזרה חלה גם על מערכות של ספקי שירות מחוץ למדינה שנפגעה, אבל כשהספק ישראלי והמתקפה בוצעה במהלך מלחמה, ההחזרה עשויה שלא לחול. אובדן הכנסה כשלקוחות מתנתקים מתוך זהירות הוא סיכון נוסף, ורוב הפוליסות מכסות אותו בצורה צרה, אם בכלל.
קווי ביטוח נוספים שייבחנו אחרי מתקפה ממלכתית
מתקפת מחיקה נוגעת בכמה פוליסות בבת אחת, ולכל אחת חריגים משלה. הטבלה מסכמת איפה כל קו נעצר:
| קו ביטוח | למה הוא נועד להגיב | דוגמה לחשיפה | המגבלה שחשוב להכיר |
| ביטוח סייבר (Cyber) | הוצאות תגובה, שחזור מידע והשבתה עסקית | מחיקת שרתים ועצירת קווי ייצור | חריג המלחמה ופעולות סייבר של מדינה, לפי הנוסח |
| רכוש ואובדן רווחים (Property / BI) | נזק פיזי לרכוש ואובדן רווחים שנובע ממנו | מתקפה שגורמת נזק פיזי למכונה | בדרך כלל נדרש נזק פיזי, וחריג סייבר או חריג מלחמה עשויים לחול |
| דירקטורים ונושאי משרה (D&O) | תביעות נגד נושאי משרה בגין הפרת חובה | תביעת בעלי מניות על פיקוח לקוי | עלויות האירוע עצמו נותרות מחוץ לכיסוי |
| אחריות מקצועית טכנולוגית (Tech E&O) | תביעות לקוחות על כשל בשירות או במוצר | לקוח SaaS שנפגע מההשבתה ותובע | הנזק העצמי נשאר מחוץ לכיסוי, ולעיתים יש חריג מלחמה |
איך לקרוא את סעיף המלחמה בפוליסה שלכם לפני החידוש
הבדיקה מתחילה בזיהוי הנוסח המדויק ובהשוואתו בין כל שכבות הביטוח. אי-התאמה בין הפוליסה הראשונית לשכבות העודפות נפוצה בתוכניות ביטוח בכמה שכבות. שאלון החיתום של החידוש הוא ההזדמנות לפתוח את הנושא.
| רכיב | מה לבדוק | דגל אדום |
| מספר הנוסח | נוסח LMA 5564 עד 5567, בגרסה A או B, או נוסח ייחודי | נוסח ייחודי בלי הגדרות מלאות |
| הגדרת מלחמה | האם נדרש כוח פיזי | "מעשי איבה" בלי רף או הגדרה |
| סעיף ייחוס | מי קובע ועל סמך אילו ראיות | ייחוס לפי קביעת המבטח בלבד, או העברת הנטל למבוטח |
| החזרה למערכות מחוץ למדינה | האם היא כוללת גם ספקי שירות | החזרה שחלה רק על מערכות בבעלות המבוטח |
| תת-גבול לפעולות מדינה | הסכום לאירוע ולתקופת הביטוח | תת-גבול ריק, שמשמעו אין כיסוי |
הברוקר (LAMDA Broking) ומנהל הסיכונים עוברים על נוסח החריג בכל שכבה ומול החוזים עם הלקוחות, ומבקשים הבהרות בכתב לפני אישור הכיסוי. ספק של יצרני מכשור רפואי או של לקוחות ביטחוניים עשוי להידרש גם להוכחת כיסוי.
בזמן אירוע, התיעוד מהשעות הראשונות ישמש בדיון על החריג. יש לשמר ראיות פורנזיות לפני שמתחילים לשחזר. יש לתעד את מועדי הגילוי והדיווח למבטח ולרשויות. הודעות לתקשורת שמייחסות את המתקפה למדינה צריכות לעבור ייעוץ משפטי ותיאום עם צוות ניהול אירוע הסייבר. הצהרה פומבית עשויה לשמש ראיה בשאלת הייחוס.
טעויות נפוצות
- "אנחנו לא ספק ביטחוני, זה לא נוגע לנו": ב-2026 הותקפו גם משרדי עורכי דין ועסקים קטנים, ובחלקם נמחקו מערכות.
- הנחה שהחריג חל רק במלחמה מוכרזת: נוסחי LMA מגדירים מלחמה "בין שהוכרזה ובין שלא".
- קריאה של הפוליסה הראשונית בלבד: בשכבות העודפות מופיעים לעיתים נוסחים אחרים.
- ייחוס פומבי מוקדם: הודעה שמאשימה מדינה לפני סיום החקירה עשויה לחזק את טענת המבטח.
- התעלמות מתת-הגבול: בנוסח 2, תת-גבול שלא מולא בסכום משמעו שאין כיסוי לפעולות סייבר של מדינה.
שאלות נפוצות
מתקפת מחיקה של קבוצה המזוהה עם איראן השביתה אותנו. האם פוליסת הסייבר תגיב?
זה תלוי בנוסח ובנסיבות. ברוב נוסחי המודל של לוידס, פעולת סייבר של מדינה מחוץ למלחמה מוחרגת רק כשהיא גורמת פגיעה חמורה בתפקוד של מדינה או בביטחונה, ומתקפה על חברה אחת עשויה להישאר מתחת לרף. אם היא בוצעה כחלק מעימות מזוין, רכיב המלחמה עשוי לחול. יש לדווח למבטח מיד ולבחון את הנוסח מול יועץ.
ישראל בעימות מתמשך עם איראן. האם זה מספיק כדי שהחריג יחול?
לא בהכרח. בנוסחי LMA, רכיב המלחמה דורש שפעולת הסייבר בוצעה כחלק ממלחמה או בהכנה מיידית לה, והמבטח צריך להוכיח זאת. תזמון המתקפה והקשר שלה ללחימה ייבחנו. בפוליסות ישראליות עם חריג "מעשי איבה" המבחן עשוי להיות רחב יותר, ולכן יש לקרוא את הנוסח המדויק.
מי צריך להוכיח שמדינה עומדת מאחורי המתקפה?
המבטח. סעיף הייחוס בגרסאות A של נוסחי LMA קובע במפורש שנטל ההוכחה שלו נשאר ללא שינוי, ושהצדדים ישקלו ראיות סבירות באופן אובייקטיבי, כולל ייחוס רשמי של ממשלת המדינה שבה נמצאת המערכת שנפגעה. נוסח שמעביר את הנטל למבוטח הוא דגל אדום.
השרתים שלנו מאוחסנים בענן באירופה. האם זה משנה את הכיסוי?
זה עשוי לשנות. בנוסח LMA 5567, רכיב "המדינה שנפגעה" לא חל על מערכות של המבוטח או של ספקי השירות שלו שנמצאות פיזית מחוץ למדינה שנפגעה. ההחזרה הזו לא חלה על רכיב המלחמה, ונוסחים אחרים לא כוללים אותה. כדאי למפות היכן המערכות החיוניות נמצאות, בהתאם למה שנמסר בחיתום.
האם מס רכוש יפצה אותנו על מתקפת סייבר בזמן מלחמה?
אין להניח זאת. חוק מס רכוש וקרן פיצויים מגדיר נזק מלחמה כנזק לגופו של נכס עקב פעולות מלחמה או פעולות איבה. מחיקת מידע והשבתת מערכות ללא נזק פיזי נראות מחוץ להגדרה, ולא ידועה הוראה שמרחיבה את הקרן לנזקי סייבר. זו שאלה פתוחה שמחייבת בדיקה משפטית פרטנית.
תשלום כופר לקבוצה המזוהה עם איראן: האם הוא אפשרי ומכוסה?
תשלום לגורם שנמצא ברשימות הסנקציות של OFAC עשוי להיות אסור, והפרה עשויה להיקבע גם בלי ידיעה. פוליסות סייבר בדרך כלל לא יחזירו תשלום בלתי חוקי. לפני כל החלטה יש לערב יועץ משפטי ואת המבטח, ולשקול דיווח מוקדם לרשויות האכיפה, שנחשב שיקול מקל.
לחברה ישראלית, רכיב המלחמה בחריג הוא החשיפה המרכזית בזמן עימות עם איראן, והזמן לקרוא אותו ולתקן אותו הוא לפני החידוש.
האמור לעיל הוא מידע כללי בלבד ואין בו משום ייעוץ ביטוחי, משפטי או מקצועי אחר. תנאי הכיסוי, ההחרגות והחובות נקבעים בנוסח הפוליסה הספציפי ובכפוף לדין החל. יש לבחון כל מקרה לגופו מול נוסח הפוליסה ומול יועץ מוסמך.














































































































































































































































