עיקרי הדברים
- ארבעה קווי ביטוח נוגעים לסיכון התוכנה, וכל אחד מהם נבנה סביב טריגר אחר. אחריות מקצועית טכנולוגית נסובה סביב כשל בשירות שסופק ללקוח, ביטוח סייבר סביב אירוע אבטחת מידע, ביטוח דירקטורים ונושאי משרה סביב חבות אישית של הנהלה, וביטוח נאמנות ומעילות סביב כספים שיצאו מהחברה.
- התפר החשוב ביותר עובר בין אחריות מקצועית לבין סייבר. פלטפורמה שמפיקה חישוב שגוי ומזיקה ללקוח נבחנת בקו המקצועי גם כשסביבת האבטחה תקינה לחלוטין, בעוד חדירה שמובילה לחשיפת נתוני לקוחות נבחנת בקו הסייבר. אותה תקלה בדיוק יכולה לשאת את שתי התוויות כשהיא מתחילה באירוע אבטחה וממשיכה בשירות שגוי.
- השכבה הניהולית מצטרפת בשלב מאוחר יותר ובעוצמה גוברת. כללי הגילוי של ה-SEC משנת 2023 מחייבים חברות ציבוריות לתאר את אופן הפיקוח של הדירקטוריון על סיכוני סייבר, ודוח משנת 2026 מצא שמספר התביעות בארה״ב הקשורות ל-AI גדל ב-978% בין 2021 ל-2025.
- בישראל נוספת שכבת חובות עצמאית לצד הדרישות החוזיות. תקנות הגנת הפרטיות (אבטחת מידע) קובעות חובות ניהול הרשאות, תיעוד אירועים ודיווח על אירוע אבטחה חמור לרשות להגנת הפרטיות, ותיקון 13 לחוק הגנת הפרטיות הרחיב את סמכויות האכיפה. במקביל, נספח הביטוח בחוזה הלקוח קובע אילו קווים נדרשים ובאילו גבולות, ואישור קיום ביטוחים מראה את ההתאמה.
מפת הענפים: למה כל קו נועד להגיב
לכל קו ביטוח יש טריגר משלו, והטריגר נגזר מהגדרות הנוסח ולא מהתחושה של מי שסופג את הנזק. חברת תוכנה שמוכרת ללקוחות עסקיים נושאת בו זמנית חשיפה תפעולית, מקצועית, ניהולית וכספית. המפה שלהלן מציגה את ארבעת הקווים המרכזיים לצד שני קווים נלווים שמופיעים בנספחי ביטוח של לקוחות.
ביטוח סייבר
הקו הזה מגיב לאירוע שמקורו באבטחת מידע. הוא נועד לשאת עלויות מיידיות של חקירה פורנזית, ייעוץ משפטי, הודעות ללקוחות ותגובה רגולטורית, לצד חבות כלפי צד שלישי על גישה לא מורשית לנתונים. הגבול שלו עובר במהות האירוע: כשהמקור הוא ביצוע השירות המקצועי עצמו, הדיון עובר לקו אחר, בכפוף לנוסח הפוליסה.
אחריות מקצועית טכנולוגית (Tech E&O)
הקו הזה מגיב לטענה של לקוח שהמוצר או השירות שסופק לו כשל ביחס לסטנדרט המקצועי. קוד פגום, יישום שנכשל, חריגה מיעד זמינות או תקלה שהסבה נזק כלכלי ללקוח נכנסים לתחום הזה גם כשסביבת האבטחה נותרה שלמה. המקום שבו הכיסוי עוצר הוא נזק שמקורו מחוץ למעשה המקצועי, למשל נזק גוף או נזק לרכוש פיזי.
דירקטורים ונושאי משרה (D&O)
הקו הזה מגיב לחבות אישית של דירקטורים ונושאי משרה בגין החלטות ניהול ובגין מצגים. בהקשר טכנולוגי הוא נכנס לתמונה כשמשקיעים או רגולטור טוענים לגילוי חסר, לפיקוח לקוי על סיכוני סייבר או למצג שסטה ממצב הבקרות בשטח. כללי הגילוי של ה-SEC משנת 2023 מחייבים חברות ציבוריות לדווח על אירוע מהותי בתוך ארבעה ימי עסקים ממועד קביעת המהותיות ולתאר את אופן הפיקוח של הדירקטוריון על סיכוני סייבר, בעוד ההצעה לחייב גילוי בדבר מומחיות סייבר בקרב חברי הדירקטוריון הוסרה מהנוסח הסופי.
נאמנות ומעילות (Crime / Fidelity)
הקו הזה מגיב לגניבת כספים או נכסים של החברה, בידי גורם חיצוני או בידי עובד. התרחיש השכיח הוא התחזות בדוא״ל לגורם בכיר או לספק, שמובילה להעברה בנקאית לחשבון שבשליטת התוקף. הגבול עובר בהגדרת ההונאה ובשאלה מי ביצע את ההעברה, ולכן ההבחנה בין עובד שהוטעה לבין התוקף עצמו משנה את הסעיף שמגיב.
חבות כללית (General Liability)
הקו הזה מגיב לנזק גוף ולנזק לרכוש צד שלישי בפעילות הפיזית של החברה. חברות תוכנה פוגשות אותו בעיקר דרך נספחי ביטוח בחוזי לקוח ובחוזי שכירות, ולכן הוא מופיע בדרישות אישור קיום ביטוחים גם כשהפעילות כולה דיגיטלית.
תביעות העסקה (EPLI)
הקו הזה מגיב לתביעות עובדים ומועמדים בגין הפליה, הטרדה, פיטורים שלא כדין וטענות נלוות. בחברות טכנולוגיה הוא נכנס לתמונה בגלי גיוס וצמצום מהירים, ולעיתים במקביל לתיק ניהולי מול אותם נושאי משרה.
ארבעת הקווים המרכזיים ושני הקווים הנלווים, לפי טריגר, חשיפה ומגבלה:
| קו ביטוח | למה הוא נועד להגיב | דוגמה לחשיפה | המגבלה שחשוב להכיר |
| אחריות מקצועית טכנולוגית (Tech E&O) | כשל בביצוע השירות או המוצר הטכנולוגי ביחס לסטנדרט המקצועי, לרבות חריגה מיעד זמינות | פלטפורמת SaaS מפיקה דוחות כספיים שגויים בשל שגיאת חישוב, ולקוחות תובעים נזק עסקי | ההיקף נקבע בהגדרת השירותים הטכנולוגיים שבנוסח, לצד החרגת התחייבות חוזית מוגברת |
| ביטוח סייבר | אירוע אבטחת מידע: חדירה, כופר, דליפת נתונים והשבתה שמקורה באירוע רשת | תוקף מצפין את סביבת הייצור, והחברה נדרשת לפורנזיקה, להודעות ללקוחות ולשחזור | הגדרת אירוע הרשת ומועד תחילתו קובעים את התחולה, וקנסות נבחנים לפי הדין החל ולפי החרגות הנוסח |
| דירקטורים ונושאי משרה (D&O) | חבות אישית של נושאי משרה בגין החלטות ניהול, מצגים וחובות גילוי | משקיעים טוענים שהמצג בסבב הגיוס על מצב הבקרות סטה ממה שהתגלה באירוע | הכיסוי נסוב סביב הגדרת התביעה ומועד ההודעה, ומול תרמית מוכחת מופעלות החרגות |
| נאמנות ומעילות (Crime / Fidelity) | גניבת כספים או נכסים של החברה בידי צד חיצוני או בידי עובד | חשב שכר מעביר תשלום לחשבון של ספק מזויף בעקבות דוא״ל התחזות | ההבחנה בין העברה שביצע עובד שהוטעה לבין העברה שביצע התוקף משנה את הסעיף שמגיב, וכספי לקוחות נבחנים בנפרד מכספי החברה |
| חבות כללית (General Liability) | נזק גוף ונזק לרכוש צד שלישי בפעילות הפיזית של החברה | מבקר נפגע במשרדי החברה, או ציוד לקוח ניזוק בהתקנה באתר | התחום מכוון לנזק פיזי, ולכן נזק כלכלי טהור שמקורו בכשל תוכנה נבחן בקו האחריות המקצועית |
| תביעות העסקה (EPLI) | תביעות עובדים ומועמדים בגין הפליה, הטרדה ופיטורים שלא כדין | עובד לשעבר תובע בעקבות צמצום מהיר שבוצע אחרי אירוע שפגע בהכנסות | הכיסוי מתמקד בעילות מיחסי עבודה, ותביעה נגזרת נגד אותם מנהלים נבחנת בקו הדירקטורים |
אירוע אחד, ארבעה קווי ביטוח
אירוע בודד בחברת תוכנה מייצר בו זמנית תביעת לקוח, תביעת משקיעים, אובדן כספים והוצאות תגובה. כל רכיב מגיע לקו אחר, ולכן ההקצאה בין הפוליסות היא חלק מניהול התביעה. התרחיש הבא מדגים את התפר.
פלטפורמת שכר בענן, שמשרתת מאתיים לקוחות עסקיים, סופגת מתקפת כופר שמצפינה את סביבת הייצור. השירות מושבת חמישה ימים, והחברה מפעילה חוקרים חיצוניים, יועצים משפטיים ומערך הודעות ללקוחות. בשחזור מגיבוי חלק מהנתונים חוזר משובש, ובחודש שאחריו מבוצעים תשלומי שכר שגויים אצל שנים עשר לקוחות. במקביל, תוקף שהחזיק גישה לתיבת הדואר של סמנכ״ל הכספים שולח בקשת תשלום בשם ספק קיים, והכסף עוזב את החשבון. שלושה שבועות לאחר מכן שואלים משקיעים מדוע המצג בסבב הגיוס האחרון תיאר בקרות שפעלו חלקית. בסוף הרבעון החברה מנהלת ארבעה תיקים מול ארבעה מבטחים. כל תיק נפתח מאותו יום ראשון.
הנזק אחד, בעוד התיעוד שקובע מי משלם מפוצל בין ארבעה נוסחים.
הקצאת רכיבי הנזק בין הקווים, והטענה הנגדית שמייצרת מחלוקת:
| רכיב הנזק באירוע | הקו שנקרא להגיב | הטענה שמקצה את הנזק לקו אחר | מה קובע בנוסח |
| פורנזיקה, ייעוץ משפטי, הודעות ללקוחות ושחזור מערכות | ביטוח סייבר, כרכיב הראשון שנפתח | שיפורי מערכות שבוצעו בהזדמנות זו נטענים כשדרוג ולא כשחזור | הגדרת הוצאות התגובה מול הגדרת השבחה, ומועד תחילת אירוע הרשת |
| תביעת לקוח על חריגה מיעד הזמינות ועל נזק כלכלי מהשבתה | אחריות מקצועית טכנולוגית | הטענה הנגדית קושרת את ההשבתה לאירוע הרשת ומפנה אותו לפוליסת הסייבר | הגדרת השירותים הטכנולוגיים, והחרגת התחייבות חוזית מוגברת |
| תשלומי שכר שגויים שנוצרו מנתונים שהשתבשו בשחזור | אחריות מקצועית טכנולוגית | הטענה הנגדית רואה בשחזור חלק מהטיפול באירוע ומפנה את הנזק לסייבר | שרשרת הסיבתיות בין האירוע לבין המעשה השגוי, והגדרת המעשה המקצועי בנוסח |
| תביעת משקיעים על המצג בסבב הגיוס בדבר מצב הבקרות | דירקטורים ונושאי משרה | הטענה הנגדית מציגה את הנזק כתוצאה ישירה של האירוע ומפנה אותו לסייבר | הגדרת התביעה, מועד ההודעה והחרגת טובת הנאה אישית בנוסח ה-D&O |
| כסף שהועבר לחשבון של ספק מזויף בזמן שהתוקף החזיק גישה לדואר | נאמנות ומעילות | הטענה הנגדית מפנה את ההעברה לפוליסת הסייבר בשל מקור החדירה | הגדרת ההונאה, זהות מבצע ההעברה, וסעיפי הונאת דוא״ל בשני הנוסחים |
| קנס או הליך אכיפה בעקבות ליקויים באבטחת מידע | נבחן לפי הדין החל ולפי נוסח הסייבר וה-D&O | הטענה הנגדית מבחינה בין קנס לחברה לבין הוצאות הגנה של נושא משרה | האם הקנס בר ביטוח לפי הדין, והיקף כיסוי הוצאות ההגנה בכל נוסח |
איפה נופלים הפערים בין הנוסחים
רוב הוויכוחים נופלים בשלושה מקומות קבועים: הגדרת האירוע, מועד ההודעה והחרגות שנכתבו כדי למנוע כפל כיסוי. רכישת סייבר ואחריות מקצועית אצל אותו מבטח מצמצמת את מרחב הוויכוח, בעוד רכישה נפרדת מחייבת השוואת הגדרות לפני החתימה. בסיס הכיסוי מוסיף שכבה: רוב הקווים נמכרים על בסיס הגשת תביעה, ולכן אירוע בתקופה אחת ותביעה בתקופה אחרת מחייבים תשומת לב לתאריך הרטרואקטיבי ולתקופת הגילוי. החלפת מבטח באמצע הדרך מייצרת את הפער הזה בדיוק.
הפער בין הנוסחים מתגלה כמעט תמיד אחרי האירוע, כשכבר מאוחר לשנות הגדרה.
הברוקר (LAMDA Broking) משווה את ההגדרות בין נוסחי הסייבר, האחריות המקצועית והדירקטורים באותו תיק, כדי לאתר תרחישים שנופלים בין הכיסויים. עבודה מול שוק לוידס מאפשרת התאמת נוסחים ותוספות ייעודיות לחברות תוכנה, בכפוף לחיתום ולתנאי הפוליסה. באותה נשימה נבחן גם ביטוח Run Off לאחריות מקצועית, מפני שחשיפה לשירות שסופק בעבר ממשיכה אחרי סיום ההתקשרות.
תפרים חוזיים ורגולטוריים
החוזה עם הלקוח קובע בפועל אילו קווים נדרשים ובאילו גבולות. נספח הביטוח בחוזה ארגוני מבקש בדרך כלל ביטוח סייבר ואחריות מקצועית יחד, לעיתים גם חבות כללית, ואישור קיום ביטוחים הוא המסמך שמראה התאמה בין הדרישה לפוליסה. בישראל פועלת במקביל שכבת חובות עצמאית: תקנות הגנת הפרטיות (אבטחת מידע) מחייבות ניהול הרשאות, תיעוד אירועים ודיווח על אירוע אבטחה חמור לרשות להגנת הפרטיות, ותיקון 13 לחוק הגנת הפרטיות הרחיב את סמכויות האכיפה. בצד הניהולי, חוק החברות מסדיר את גבולות הפטור והשיפוי לנושאי משרה, ולכן פוליסת הדירקטורים נבחנת מול כתבי השיפוי שהחברה הנפיקה בפועל. חברה שנסחרת בישראל מוסיפה את דרישות רשות ניירות ערך, וחברה שנסחרת בארצות הברית את כללי הגילוי של ה-SEC.
המספרים מסבירים למה שלושת הקווים המרכזיים נבחנים יחד. נתוני 2026 מצביעים על עלות ממוצעת של כ-5 מיליון דולר לפרצת נתונים, שיא, עלייה של 12%, ודוח משנת 2026 מצא שמספר התביעות בארה״ב הקשורות ל-AI גדל ב-978% בין 2021 ל-2025. חברת תוכנה שמשלבת רכיבי AI במוצר נמצאת בנקודה שבה החשיפה המקצועית והחשיפה הניהולית גדלות במקביל לחשיפה התפעולית.
טעויות נפוצות
- מניחים שפוליסת סייבר מכסה את כל תרחישי סיכון התוכנה, ומגלים את התפר כשלקוח מגיש תביעה חוזית.
- רוכשים סייבר ואחריות מקצועית משני מבטחים שונים בלי להשוות את ההגדרות ואת מועדי ההודעה.
- מדווחים על אירוע לקו אחד ומחכים לראות מה יקרה, במקום להודיע לכל הקווים שעשויים להגיב.
- מתעלמים מהתאריך הרטרואקטיבי בהחלפת מבטח, ואז מגלים שתביעה על שירות ישן נבחנת בתקופה שכבר לא מכוסה.
- סוגרים פעילות או מוכרים קו מוצר בלי לבחון ביטוח Run Off לתקופת האחריות המקצועית.
- חותמים על נספח ביטוח בחוזה לקוח בלי לבדוק אם הפוליסות נושאות את הגבולות ואת הענפים שנדרשו.
- מנהלים את הגדרת ההונאה בפוליסת הנאמנות ואת סעיף הונאת הדוא״ל בפוליסת הסייבר כשני נושאים נפרדים.
- מניחים שכתב שיפוי לנושא משרה מייתר את פוליסת הדירקטורים, בלי לבחון את מגבלות חוק החברות ואת נזילות החברה.
שאלות נפוצות
רכשנו ביטוח סייבר. האם נדרש גם ביטוח אחריות מקצועית טכנולוגית?
שני הקווים בנויים סביב טריגרים שונים. הסייבר עוסק באירוע אבטחת מידע, בעוד האחריות המקצועית עוסקת בטענה של לקוח על כשל בשירות או במוצר. פלטפורמה שמחשבת שגוי ומזיקה ללקוח נבחנת בקו המקצועי גם כשהאבטחה תקינה, ולכן חברות תוכנה שמוכרות ללקוחות עסקיים רוכשות בדרך כלל את שניהם, בכפוף לנוסח הפוליסה.
מה קורה כשאותו אירוע נופל בין שתי פוליסות?
במצב כזה נפתחת מחלוקת הקצאה, וכל מבטח בוחן את התרחיש מול ההגדרות בנוסח שלו. ההכרעה נשענת על שרשרת הסיבתיות, על מועד תחילת האירוע ועל מועד הגשת התביעה. רכישת שני הקווים אצל אותו מבטח, או סעיף התאמה בין הנוסחים, מקצרת את הדיון, בכפוף לחיתום ולתנאי הפוליסה.
האם פוליסת הסייבר מגיבה לכסף שהועבר בעקבות דוא״ל התחזות?
התשובה תלויה בנוסח. חלק מנוסחי הסייבר כוללים סעיף הונאת דוא״ל בגבול נמוך יחסית, בעוד פוליסת נאמנות ומעילות בנויה במיוחד לאובדן כספים. ההבחנה שקובעת בפועל היא בין העברה שביצע עובד שהוטעה לבין העברה שביצע התוקף, ולכן שני הנוסחים צריכים להיקרא יחד לפני האירוע.
מתי ביטוח דירקטורים נכנס לתמונה באירוע סייבר?
כשהטענה מופנית אישית לנושאי משרה ולא לחברה בלבד. הטענות השכיחות הן גילוי חסר, פיקוח לקוי על סיכוני סייבר או מצג שסטה ממצב הבקרות. כללי הגילוי של ה-SEC משנת 2023 מחייבים חברות ציבוריות לתאר את אופן הפיקוח של הדירקטוריון על סיכוני סייבר, וחברות פרטיות פוגשות ציפייה דומה מצד משקיעים בבדיקת נאותות.
מה המשמעות של בסיס הגשת תביעה בקווים האלה?
הפוליסה מגיבה לתביעות שהוגשו בתקופת הביטוח, ולא לאירועים שהתרחשו בה. לכן התאריך הרטרואקטיבי קובע עד כמה אחורה נבחנים מעשים, ותקופת הגילוי מאפשרת הודעה על תביעה שמגיעה אחרי תום התקופה. החלפת מבטח בלי שמירה על התאריך הרטרואקטיבי היא הדרך המהירה ביותר לייצר פער, ולכן היא נבדקת בכל חידוש.
מה נדרש בישראל מעבר לדרישות החוזיות?
תקנות הגנת הפרטיות (אבטחת מידע) קובעות חובות ניהול הרשאות, תיעוד אירועים ודיווח על אירוע אבטחה חמור לרשות להגנת הפרטיות, ותיקון 13 לחוק הגנת הפרטיות הרחיב את סמכויות האכיפה. בצד הניהולי, חוק החברות מסדיר את גבולות הפטור והשיפוי לנושאי משרה. הדרישות האלה מתקיימות במקביל לנספח הביטוח בחוזה ולאישור קיום ביטוחים שנגזר ממנו.
האם רכיבי AI במוצר משנים את תמונת הכיסוי?
הם מוסיפים שאלה שנבדקת בכל חידוש. חלק מהנוסחים הכניסו בשנים האחרונות החרגות בינה מלאכותית רחבות, וההתאמה בינן לבין המוצר שהחברה מוכרת דורשת קריאה מדוקדקת. במקביל, מצגים שיווקיים לגבי יכולות המודל יכולים להגיע לקו הדירקטורים, ולכן כדאי לסנכרן את חומרי השיווק עם מה שקיים במוצר.
סיכון תוכנה מתפרס על ארבעה קווי ביטוח שנבנו סביב טריגרים שונים, ולכן איכות ההגנה נקבעת בהתאמה בין ההגדרות שבנוסחים ולא בכמות הפוליסות שבתיק.
האמור לעיל הוא מידע כללי בלבד ואין בו משום ייעוץ ביטוחי, משפטי או מקצועי אחר. תנאי הכיסוי, ההחרגות והחובות נקבעים בנוסח הפוליסה הספציפי ובכפוף לדין החל. יש לבחון כל מקרה לגופו מול נוסח הפוליסה ומול יועץ מוסמך.



































































