קוד שנבנה מהר נראה מצוין - ולא תמיד מגן על המידע שעובר בו. בטוח סוגר את הפער ונותן
למפתחים, פרילנסרים ועסקים את הביטחון לבנות מהר, בלי לחשוש מדליפת מידע, מקנסות או מפגיעה באמון הלקוחות -
מהדרכות וסקירות קוד ועד תסקירי PIA, בהתאמה לחוק הגנת הפרטיות, לתיקון 13, לתקנות אבטחת המידע ול-OWASP Top 10.
ארגון ששולח מידע ל-API של מודל שפה חיצוני (LLM) מעביר מידע לצד שלישי, על כל המשמעויות שבחוק. אנחנו קובעות מה מותר לשלוח, לאן, ומי מפקח - לפי OWASP Top 10 for LLM Applications.
מה נשלח בפועל למודל, ומה עובר מיסוך (PII Redaction) לפני כן
RAG ו-Embeddings: מידע רגיש שנשמר במאגר הווקטורי - ואיך מוחקים אותו
בדיקת הספק: שמירת נתונים, שימוש לאימון, מיקום גיאוגרפי והסכם DPA
מדיניות שימוש ב-AI לעובדים: חשבון צרכני מול Enterprise, הרשאות ותיעוד
כל מה שכולל התסקיר הרגיל, ובנוסף סקירת אבטחת קוד מקצועית הממופה לתקן הבינלאומי OWASP ASVS - למערכות עם מידע רגיש או שנבנו בכלי AI, שבהן צריך לרדת לרמת הקוד עצמו.
הלקוחות שלכם סומכים עליכם. בטוח דואג שהאמון הזה יהיה מוצדק.
מבינים את ה-AI מבפנים
אנחנו עובדים עם הכלים האלה כל יום - יודעים מה ה-AI עושה מצוין, ואיפה הוא מפספס - דווקא במקומות הרגישים של פרטיות ואבטחה.
מעשי ומיידי
Checklist, פרומפטים ותהליכי עבודה שאפשר להטמיע כבר בפיצ'ר הבא - לא מסמך שנשאר במגירה.
מותאם ל-Vibecoding
הכרות עמוקה עם Lovable, Base44, Bolt, Cursor, Supabase, Vercel, n8n ו-Make - והמלכודות הנפוצות של כל אחד מהם.
לא רק מסמך - גם מערכת
בטוח הוא צוות פיתוח, ולכן הבדיקה יורדת לרמת הקוד והתצורה: הרשאות ובידוד נתונים (RLS/RBAC), ניהול סודות ומפתחות API, IDOR ו-CORS, אחסון קבצים - ממופים ל-OWASP ASVS 5.0. ואחרי הממצאים, גם ליווי בתיקון עצמו.
ABOUT
מי אנחנו
נעים להכיר, בטוח הוא צוות של מפתחות ומומחיות Vibecoding, בניהולה של יהודית זלוף - DPO ו-CISO מוסמכת, מומחית לפרטיות ואבטחת מידע.
המבנה הזה הוא כל העניין: את דרישות חוק הגנת הפרטיות, תיקון 13 ותקנות אבטחת המידע אנחנו לא מתרגמות למסמך ממתין במגירה, אלא לצוות שיודע לרדת לרמת הקוד, ההרשאות והתצורה - ולתקן בפועל.
בטוח נולד מתוך מטרה לחבר בין העולמות ולדבר אבטחה בשפה שמפתחים מבינים.
יותר מדי מערכות מצוינות נבנות מהר וחושפות מידע רגיש בלי שאף אחד שם לב - והמשמעות היא חשיפה לקנסות ולתביעות שאף אחת מאיתנו לא רוצה להכיר מקרוב.
המטרה פשוטה: לאפשר לכם להמשיך ליצור ולפתח, ויחד עם זאת לשמור על המוניטין, המקצועיות והאמינות.
לבנות מהר. לבנות בטוח.
יהודית זלוף
מייסדת ומנהלת מקצועית של בטוח DPO ו-CISO מוסמכת · מומחית לפרטיות ואבטחת מידע
שיחה קצרה - מה אתם בונים, איך אתם עובדים, ומה אתם צריכים.
02
סיווג
קביעת רמת האבטחה הנדרשת לפי התקנות - בסיסית, בינונית או גבוהה.
03
ביצוע
הסדנה, המפגש האישי או הפקת המסמכים - הכל מעשי וממוקד.
04
ערך
יוצאים עם כלים, מסמכים והרגלי עבודה שמלווים אתכם גם הלאה.
DELIVERABLES
מה מקבלים
כל התוצרים ערוכים, מתועדים ומוכנים לשימוש ולהצגה מול גורמי רגולציה.
מסמך מיפוי מערכת וניהול סיכונים
תסקיר PIA מלא
Checklist לפני Deploy
פרומפטים מוכנים לאבטחה
הדרכה חיה או מוקלטת
תאימות לתקנות אבטחת המידע (תשע״ז-2017), לתיקון 13 ול-OWASP Top 10
COMPLIANT
בשפת התקנות והתקנים
כל תוצר מתייחס ישירות לתקנות הרלוונטיות לפיתוח מערכות AI - ול-OWASP Top 10 לאבטחת אפליקציות:
תקנה 2תקנה 8תקנה 9תקנה 11תקנה 14תקנה 15OWASP Top 10
מסמך הגדרות מאגר · ניהול הרשאות · זיהוי ואימות · תיעוד אירועי אבטחה · אבטחת תקשורת · מיקור חוץ · בדיקת אבטחת האפליקציה לפי OWASP Top 10.
VALUE
בונים בראש שקט
כשהמערכת מוגנת, אתם פנויים לעשות את מה שאתם הכי טובים בו.
שקט נפשי
המערכת נבדקה, הפערים נסגרו. אתם כבר לא מחכים לגלות בעיה ברגע הכי לא נכון - אתם פשוט ממשיכים לעבוד.
עשיתם את שלכם
אם יום אחד תישאלו - יש לכם תשובה. פעלתם באחריות, בדקתם, תיעדתם. זו לא פורמליות; זו הגנה אמיתית עליכם.
רצינות ואחריות
מול הרשות להגנת הפרטיות או מול מערך הסייבר הלאומי אתם מגיעים עם תיק מסודר שמדבר בעד עצמו - כוונה טובה ופעולה אחראית, לא דף חלק ותירוצים.
אמון שנשמר
הלקוחות שלכם ממשיכים לסמוך עליכם, כי המידע שהם הפקידו בידיכם באמת מוגן. וזה, בסוף, הנכס הכי חשוב שלכם.
FAQ
שאלות נפוצות
כל מה שרציתם לדעת לפני שמתחילים.
מהו תסקיר PIA ולמה אני צריך אותו?
תסקיר פרטיות ואבטחת מידע (PIA - Privacy Impact Assessment) הוא מסמך הבוחן אילו נתונים אישיים המערכת אוספת, אילו סיכונים קיימים וכיצד מטפלים בהם. הוא הבסיס לעמידה בתקנות אבטחת המידע, לבדיקת המערכת מול OWASP Top 10, ולמסמך מיפוי המערכת הנדרש בחוק.
זה רלוונטי גם לעסק קטן?
כן. חוק הגנת הפרטיות חל על כל גורם שמחזיק מידע אישי על ישראלים - כולל עסקים קטנים ופרילנסרים. גם מאגר קטן חייב במסמך מיפוי מערכת ובנוהל אבטחה בסיסי.
מה זה תיקון 13?
תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא העדכון המשמעותי ביותר לחוק מזה שנים: סמכויות אכיפה מורחבות לרשות להגנת הפרטיות, עיצומים כספיים משמעותיים, וחובות חדשות למי שמחזיק ומעבד מידע אישי. במילים פשוטות - הדרישות כבר לא תיאורטיות, והן חלות גם על המערכת שאתם בונים עכשיו.
אני משתמש ב-Lovable או Base44 - זה כבר בטוח?
הפלטפורמות עצמן מאובטחות - אבל הן מאבטחות את עצמן, לא את מה שאתם בונים עליהן. כלי ה-AI נוטים להשמיט הגדרות קריטיות, שמתגלות רק בבדיקה מקצועית. בנוסף, שימוש בפלטפורמה חיצונית כזו מחייב התייחסות בפני עצמו לפי התקנות.
כמה זמן לוקח להפיק תסקיר?
בהתאם לגודל המערכת ומורכבות המידע. לרוב מדובר בטווח של מספר ימי עבודה מרגע איסוף המידע ועד למסמך ערוך ומוכן. בשיחת האבחון נספק הערכה מדויקת.
מה ההבדל בין המסלולים?
הסדנה מקנה ידע וכלים לבנות מאובטח מהתחלה. ההדרכה האישית מתאימה את הידע הזה לכלי העבודה שלכם, אחד-על-אחד. והתסקיר הוא התוצר הרשמי - מסמכים ערוכים ומותאמים למה שבניתם. אפשר כמובן לשלב בין המסלולים.