בערב יום הכיפורים של 2025 גילו צוותי האבטחה של בית החולים שמיר (אסף הרופא) שתוקף דורש מהם 700 אלף דולר תוך 72 שעות, ומאיים לפרסם עד 8 טרה-בייט של מידע רפואי רגיש שנגנב, לטענתו, ממאות שרתים ותחנות קצה. לפי משרד הבריאות ומערך הסייבר הלאומי, ההתקפה "סוכלה בשלביה הראשונים". זו לא הייתה הפתעה מוחלטת: ארגון בריאות ישראלי ממוצע סופג כיום, לפי גיל מסינג, ראש לשכת המנכ"ל בחברת צ'ק פוינט, כ-2,400 התקפות סייבר בשבוע – כ-37% מעל הממוצע הכללי. ארבע שנים לפני כן, ב-2021, מערך הסייבר הלאומי עצמו כבר ידע שזה עומד לקרות, ולא הצליח למנוע את זה.
מהלל יפה לשמיר: ארבע שנים, שלוש מתקפות כופר על בתי חולים
ב-13 באוקטובר 2021 הפך בית החולים הלל יפה בחדרה, לפי הדיווחים, ל"אי" מבודד: כמעט כל המחשבים והשרתים הוצפנו, הרשת כולה הושבתה, טיפולים אלקטיביים נדחו ומטופלים הופנו לבית החולים לניאדו בנתניה. הצוות הרפואי חזר לרגע לניירת. הכתבה המקצועית בנושא תיארה זאת כ"כנראה ההתקפה הראשונה על נכס תשתית קריטית משמעותי בישראל". נתיב הכניסה החשוד: תוכנת VPN מיושנת. גורם במשרד הבריאות תיאר את סדר גודל הדרישה בניסוח מעורפל אך ברור: "בגדול ברמה של מיליונים". לא פורסם אם בית החולים שילם את הכופר. באותו סוף שבוע דווח כי עוד תשעה בתי חולים בישראל היו מטרה למתקפות שסוכלו.
מה שהופך את הפרשה לכאובה במיוחד: לפי ראש חטיבה בכירה במערך הסייבר הלאומי, ארז תדהר, הייתה אזהרה ממוקדת כלפי הלל יפה עוד ביוני 2021 – שלושה חודשים לפני ההתקפה. תדהר אמר במפורש שרגולציית הסייבר על גופים פרטיים קריטיים, כמו בתי חולים ובנקים, "לוקה בחסר", והוסיף: "אם בתי החולים היו מוגדרים כתשתית קריטית של המדינה, ההתקפה הזאת לא הייתה קורה." משרד הבריאות, שמחזיק יחידת סייבר משלו כבר מ-2016 עם כ-30 עובדים, טען שהיחידה חוסמת למעלה מ-100 אלף ניסיונות תקיפה בחודש, והכריז על תוכנית חמש-שנתית לחיסון הסייבר של בתי החולים, שתוקצבה בתחילה ב"עשרות מיליוני שקלים" בלבד – מתוך הערכה פנימית שהיעד המלא דורש "מאות מיליוני שקלים" מהמדינה.

שנתיים אחר כך, באוגוסט 2023, נפגע בית החולים מעייני הישועה בבני ברק מהתקפת כופר שהתוקפים – שהזדהו בשם קבוצת Ragnar Locker – כיוונו למערכות ניהוליות ולא לטיפול הרפואי הישיר, בזכות תגובה מהירה של צוותי ההגנה שמנעה הצפנה מלאה. הרשות להגנת הפרטיות מצאה "אינדיקציה ראשונית" לדליפת מידע אישי של מטופלים, ואסרה על כל שימוש במידע הרפואי שדלף, גם לצרכי אימון מערכות בינה מלאכותית. ואז, באוקטובר 2025, הגיע האירוע בבית החולים שמיר שתואר בפתיחה. קבוצת הכופרה Qilin, פעילה מאז 2022 ואחראית, לפי גיל מסינג מצ'ק פוינט, לכ-500 קורבנות ברחבי העולם מתחילת 2025 ועד אז בלבד, פרסמה דרישת כופר בדארקנט. אך מערך הסייבר הלאומי תיאר את המתקפה בהקשר רחב יותר ושונה: חלק מגל תקיפות שמקורו באיראן, שכוון נגד גופים חיוניים בישראל – שיוך שלא בהכרח מתיישב עם הזדהות הקבוצה הפלילית, וכלכליסט ציינה בפירוש שלא נמצא הסבר רשמי לפער בין שתי הגרסאות. מערכת "קמלאון" לרישומים רפואיים קפצה לזמן קצר, אך לדברי המשרד השירות לציבור נמשך כסדרו. שלוש מתקפות משמעותיות על בתי חולים בארבע שנים – ובכולן, הגורם שיכול היה למנוע את ההתקפה התגלה רק בדיעבד.
הרשויות המקומיות: המטרה הקלה ביותר
אם בתי החולים לפחות מחזיקים יחידת סייבר מרכזית, ברשויות המקומיות התמונה חמורה בהרבה. מבקר המדינה פרסם ביולי 2024 ממצאים מדאיגים מביקורת על מערכות הגבייה והמידע של רשויות מקומיות: מתוך שש רשויות שנבדקו, לשלוש לא הייתה מדיניות אבטחת מידע כלל, לשתיים לא הייתה תוכנית עבודה לתגובה לאירוע סייבר המגובה בתקציב, לארבע לא היה תקציב ייעודי לאבטחת מידע, ורק לרשות אחת מתוך השש היה ביטוח סייבר (בהיקף של כ-2 מיליון דולר) – חמש הרשויות האחרות היו נושאות בעצמן בכל עלות ההתאוששות ממתקפה.
בביקורת נפרדת על רשויות קטנות, עם פחות מ-15 אלף תושבים, הממצאים לא היו טובים יותר: מתוך שש רשויות כאלה שנבדקו (מתוך 122 רשויות קטנות בישראל), ארבע לא מיפו מעולם את מערכות המחשוב שלהן, ואף אחת מהשש לא העסיקה מנהל מערכות מידע פנימי. בפריסה הארצית, רק 31% מהרשויות המקומיות בישראל מעסיקות מנהל מערכות מידע (CIO), בין כעובד פנימי ובין כגורם חוץ. המבקר ציין במפורש שהתחום "לוקה בהעדר אסדרה" – משרד הפנים לא פרסם תקן מחייב או הנחיות מחייבות לאבטחת מידע ברשויות מקומיות. גם התוכנית ההתנדבותית של משרד הפנים לקידום דיגיטלי ברשויות, שנועדה בין היתר לצמצם את הפער, גייסה עד כה רק 12 מתוך הרשויות הקטנות – כ-27% מהן בלבד.
למה בנקים מוגנים ובתי חולים לא? הפער הרגולטורי שעומד להיסגר
הפער הזה אינו מקרי. על בנקים חלות שנים הנחיות מחייבות של בנק ישראל בתחום הסייבר, ועל התעשייה הביטחונית חל פיקוח הדוק מצד גורמי הביטחון. על בתי חולים ורשויות מקומיות – תשתיות אזרחיות "חיוניות" לא פחות מבחינת הציבור הרחב – חלה עד היום, בעיקרון, רק המלצה של מערך הסייבר הלאומי, לא חובה הניתנת לאכיפה. זה בדיוק מה שאמר ארז תדהר כבר ב-2021.
המצב עתיד להשתנות: הצעת "חוק הגנת הסייבר הלאומית, התשפ"ו-2026" עברה קריאה ראשונה בכנסת ב-8 ביוני 2026. ההצעה, אם תתקבל בנוסחה הנוכחי, תטיל לראשונה חובות הגנת סייבר מחייבות – מיפוי נכסים, הערכת סיכונים, הצפנה, אימות רב-שלבי, מינוי קצין סייבר ייעודי, עמידה בתקנים כמו ISO 27001 ו-NIST 800-53, דיווח מחויב על אירועי סייבר, וסמכויות קנס מנהלי ואף אחריות פלילית – על "ארגונים חיוניים" במגזרי הבריאות, השלטון המקומי, המים והביוב, האנרגיה, התקשורת והתחבורה. במועד כתיבת הכתבה הזאת, ההצעה עדיין לא הפכה לחוק מחייב בפועל, וצפויה תקופת מעבר להתארגנות לפני שהחובות ייכנסו לתוקף במלואן. התחום הבריאותי והשלטוני אינם היחידים שמחכים לחוק הזה: תשתית חיונית אחרת שסבלה במשך שנים מאותו דפוס מדויק – פיקוח הדוק על בנקים ותעשייה ביטחונית, לעומת הנחיה בלבד לגופים אחרים – היא משק המים, שבו דווח לא פעם על פער בין רמת הסייבר המוצהרת לבין המציאות התפעולית בשטח. במילים אחרות, מדובר בבעיה מבנית שחוזרת על עצמה בכל פעם שתשתית אזרחית "חיונית" נופלת בין הכיסאות של שני עולמות רגולציה שונים.
מה המשמעות הכלכלית של הפער, עד שהחוק ייכנס לתוקף
עד אז, העלות של הפער נופלת על מי שהכי פחות מוכן לשאת בה. ביקורת מבקר המדינה מצאה שמתוך שש רשויות שנבדקו, לחמש אין ביטוח סייבר כלל – כך שבמקרה של מתקפה מוצלחת, כל עלות ההתאוששות, מהשבתת מערכות הגבייה ועד שחזור מאגרי המידע, חלה במישרין על תקציב הרשות ועל הציבור שהיא משרתת, בלי רשת ביטחון חיצונית. ברשות היחידה שאכן רכשה ביטוח סייבר, היקף הכיסוי עמד על כ-2 מיליון דולר – סכום שנראה גדול, אך קטן משמעותית מהערכות הנזק שמתקפות כופר על ארגונים בגודל דומה הסבו במקרים מתועדים בעולם. התמריץ הכלכלי להסדיר את התחום, אם כן, אינו רק הגנה על מידע: הוא גם הגנה על תקציבים ציבוריים מצומצמים מפני הוצאה בלתי מתוכננת שיכולה להגיע לכדי עשרות מיליוני שקלים בבת אחת.
ההקשר העולמי מסביר למה המגזר הזה בפרט הפך למטרה כלכלית כדאית כל כך לתוקפים. לפי צ'ק פוינט, מגזר הבריאות היה ברבעון השלישי של 2022 המגזר הנתקף ביותר בעולם בהתקפות כופר – כ-1 מכל 42 ארגונים נפגע, עלייה של 5% משנה לשנה, בקצב ממוצע של 1,426 התקפות בשבוע לארגון, עלייה של 60%. ב-2022 בכללותו, לפי אותה חברה, התקפות הסייבר העולמיות עלו ב-38%, ומגזר הבריאות רשם את העלייה החדה ביותר מכל המגזרים. ישראל, עם תעשיית הסייבר ההגנתי המפותחת בעולם, מגלה שהידע הזה לא תמיד מגיע בזמן למקום שבו הוא הכי נחוץ – לא לבנק או למתקן ביטחוני, אלא לבית החולים השכונתי ולעיריה הקטנה.
שאלות ותשובות
האם בתי חולים בישראל שילמו כופר להאקרים? לא פורסם באופן מאומת שבית חולים ישראלי שילם כופר. בהתקפת הלל יפה ב-2021 הדרישה הייתה "ברמה של מיליונים" לפי גורם במשרד הבריאות, ובהתקפת שמיר ב-2025 הדרישה עמדה על 700 אלף דולר; בשני המקרים לא פורסם אישור רשמי לתשלום.
מה ההבדל בין הרגולציה על בנקים לרגולציה על בתי חולים ורשויות מקומיות בישראל? בנק ישראל מפרסם הנחיות סייבר מחייבות לבנקים כבר שנים, ועל התעשייה הביטחונית חל פיקוח הדוק. על בתי חולים ורשויות מקומיות חלה עד כה בעיקר המלצה לא-מחייבת של מערך הסייבר הלאומי. הצעת חוק הגנת הסייבר הלאומית, שעברה קריאה ראשונה ביוני 2026, נועדה לשנות זאת ולהטיל חובות מחייבות גם על מגזרים אלה.
האם רוב הרשויות המקומיות בישראל מוגנות מספיק מפני כופרה? לא, לפי ביקורת מבקר המדינה מיולי 2024: רק 31% מהרשויות המקומיות בישראל מעסיקות מנהל מערכות מידע כלשהו, ובדיקת מדגם של רשויות קטנות מצאה שרובן לא מיפו את מערכות המחשוב שלהן ולא העסיקו אדם ייעודי לתחום.
מקורות
- Times of Israel, על השבתת בית החולים הלל יפה בעקבות מתקפת כופר ועל תשעה בתי חולים שהיו מטרה באותו שבוע, 14.10.2021
- כלכליסט, עומר כביר, על מתקפת הכופר בהלל יפה כאפשרות ל"התקפה הראשונה על תשתית קריטית בישראל", 14.10.2021
- מעריב, על דברי גורם במשרד הבריאות על גובה דרישת הכופר, ועל דברי ארז תדהר ממערך הסייבר הלאומי בדבר פער הרגולציה, 8.11.2021
- GovInfoSecurity, על תגובת מערך הסייבר הלאומי למתקפת הלל יפה, 15.10.2021
- מעריב, על מתקפת הכופר של קבוצת Ragnar Locker על בית החולים מעייני הישועה וממצאי הרשות להגנת הפרטיות, 11.8.2023
- Calcalist (CTech), בהתבסס על דיווח Ynet, על מתקפת קבוצת Qilin על בית החולים שמיר, שיוך מערך הסייבר הלאומי למתקפות שמקורן באיראן, ונתוני צ'ק פוינט על התקפות סייבר על מגזר הבריאות בישראל, 3.10.2025
- כלכליסט, עומר כביר, על דוח מבקר המדינה בנושא אבטחת מידע ברשויות מקומיות וברשויות קטנות, 16.7.2024
- עו"ד עדיאל קליין, במעריב, על הצעת חוק הגנת הסייבר הלאומית, התשפ"ו-2026 ומעמדה לאחר קריאה ראשונה, 10.8.2026
- Check Point Research, על מגזר הבריאות כמגזר הנתקף ביותר בהתקפות כופר ברבעון השלישי של 2022, 26.10.2022
- Check Point Research, על עלייה של 38% בהתקפות סייבר עולמיות ב-2022, 5.1.2023
