כל המערכות תקינות — מעודכן ברציפות

מרכז האמון של Mazor.AI

שקיפות מלאה באבטחת המידע, הפרטיות והציות הרגולטורי שלנו. מערכת בדרגת-ארגון המיועדת למשרדי עורכי דין וחברות מימוש זכויות רפואיות בישראל.

הצפנה מקצה-לקצה בידוד רב-דיירים עומד בתקנות הגנת הפרטיות RTO < 1 שעה
ארכיטקטורה

אבטחה בכל שכבה

Mazor.AI תוכננה מהיסוד עם עקרונות Defense-in-Depth — שמונה שכבות הגנה שפועלות במקביל כדי להבטיח שהמידע הרגיש של לקוחותיכם מוגן בכל רגע נתון.

הצפנה מקצה לקצה

כל המידע מוצפן במנוחה ב-AES-256 ובמעבר ב-TLS 1.3. מפתחות רגישים מאוחסנים בנפרד ומסובבים תקופתית.

אימות רב-שלבי (MFA)

תמיכה מלאה ב-TOTP ו-SMS, אימות מכשיר בכניסה חדשה והיסטוריית כניסות מלאה לכל משתמש.

הרשאות גרנולריות

מעל 37 הרשאות פרטניות, 8 תפקידים מוגדרים מראש ו-3 רמות תיחום (אישי/צוות/ארגון) — שליטה מלאה על מי רואה מה.

בידוד רב-דיירים

כל סביבת עבודה מבודדת לחלוטין ברמת ה-DB באמצעות accountId מאומת, ללא אפשרות לדלוף בין לקוחות.

CSP ו-CSRF

Content Security Policy מחמירה, הגנת CSRF עם השוואה בזמן קבוע (timing-safe) ו-SameSite cookies.

מניעת NoSQL Injection

סניטיזציה של אופרטורי MongoDB ($gt, $ne, $regex), אימות סכמות וביטול רקורסיה עמוקה בקלט משתמש.

הגבלת קצב (Rate Limiting)

מגבלות חכמות לכל נתיב: 15 ניסיונות אימות ב-15 דק', הגנה מפני brute-force ו-DoS אפליקטיבי.

סניטיזציית WebSocket

כל הודעת צ'אט מסוננת מתגי HTML, מוגבלת לאורך מרבי ונבדקת ברמת החיבור לפני הפצה.

תאימות ותקנים

עומדים ברגולציה שמגינה עליכם

אנו פועלים לפי הסטנדרטים המחמירים ביותר בתעשייה — בין אם אתם כפופים לרגולציה ישראלית, אירופית או אמריקאית, Mazor.AI תעמוד בדרישות שלכם.

ISO/IEC 27001

תקן ניהול אבטחת מידע בינלאומי. מערך הבקרות שלנו מתיישר לדרישות התקן.

בתהליך הסמכה

SOC 2 Type II

ביקורת חיצונית עצמאית של בקרות אבטחה, זמינות, עיבוד ופרטיות על פני תקופת ביקורת ממושכת.

מתוכנן 2026

תקנות הגנת הפרטיות (ישראל)

עומדים במלוא חוק הגנת הפרטיות התשמ"א-1981 ותקנות אבטחת מידע התשע"ז-2017 (רמה בינונית).

תואמים

GDPR

מוכנים לשרת לקוחות באיחוד האירופי — DPA, זכויות נושאי מידע, ופנקס פעולות עיבוד.

GDPR-ready

HIPAA

בקרות טכניות, פיזיות ומנהליות התואמות לדרישות HIPAA לטיפול במידע בריאותי מוגן (PHI).

HIPAA-ready

בדיקות חדירות רבעוניות

Pen-tests חיצוניים על ידי חוקרי אבטחה מוסמכים, כולל OWASP Top 10 ובדיקות אפליקטיביות.

רבעוני
ביקורת ושקיפות

כל פעולה מתועדת, ללא יוצאים מן הכלל

שרשרת ביקורת עמידה בפני שינוי (tamper-evident) שמאפשרת לכם לדעת בכל רגע מי עשה מה, מתי ומאיפה.

מה מתועד ב-Audit Log

  • יומן ביקורת עמיד-חבלה (Hash Chain) כל רשומה חתומה על-ידי ה-hash של הרשומה הקודמת, כך שכל ניסיון שינוי היסטורי מזוהה מיידית.
  • היסטוריית כניסות מלאה תאריך, שעה, IP, מיקום גיאוגרפי, דפדפן ומערכת הפעלה — לכל כניסה של כל משתמש.
  • אימות מכשיר חדש כניסה ממכשיר לא מוכר מחייבת אימות נוסף (Email OTP) ומתועדת בנפרד ב-Device Registry.
  • תיעוד Impersonation כאשר מנהל מערכת נכנס לחשבון לקוח לתמיכה — כל פעולה מתועדת עם סימון מפורש שמדובר במצב הזדהות.
  • Audit Trail למסמכים חתומים כל מסמך חתום דיגיטלית מקבל עמוד נפרד עם ציר זמן מלא של האירועים: נוצר, נשלח, נפתח, אומת, נחתם.
ניהול נתונים

הנתונים שלכם, תחת השליטה שלכם

מדיניות ברורה ומחייבת לגבי מיקום הנתונים, תקופת השמירה, הגיבויים והזכות למחיקה.

מיקום הנתונים (Data Residency)

מסדי הנתונים מתארחים באיחוד האירופי (אירלנד) ובישראל לפי בחירת הלקוח. ללא העברת נתונים מחוץ לשטחים אלו ללא אישור מפורש.

מדיניות שמירה (Retention)

נתוני לקוחות נשמרים לכל אורך המנוי ועד 90 יום לאחר סיום השירות. יומני ביקורת נשמרים 7 שנים כנדרש בחוק.

גיבוי והתאוששות

Point-in-Time Recovery רציף, RPO < 5 דקות, RTO < שעה. סימולציות DR רבעוניות לוודא זמן התאוששות בפועל.

בקשות מחיקה

זכות הלקוח לבקש מחיקה מלאה של נתוניו במסגרת 30 יום. מחיקה קריפטוגרפית מלאה כולל גיבויים ורפליקות.

שקיפות מלאה

מעבדי המשנה שלנו

כל שירות חיצוני שאנו משתמשים בו, המטרה שלו ותפקידו במערכת. אנחנו לא מתחבאים מאחורי "ספקי צד ג'".

שירות ספק שימוש אזור
MongoDB Atlas MongoDB Inc. מסד נתונים ראשי — אחסון כל נתוני הלקוחות, המסמכים והתיקים EU (Ireland)
Amazon SES Amazon Web Services שליחת מיילים טרנזקציוניים (איפוס סיסמה, התראות, שליחת מסמכים) EU (Ireland)
Amazon SNS Amazon Web Services שליחת הודעות SMS (התראות ואימות) EU (Ireland)
Tranzila Tranzila Ltd. סליקת כרטיסי אשראי (PCI-DSS Level 1) ישראל
Google Gemini Google LLC מודלי AI לניתוח מסמכים רפואיים (ללא שמירת שאילתות) Global
Render Render Services Inc. אחסון אפליקציה (Hosting, CDN, SSL) EU / US
תגובה לאירועים

דיווח ותגובה מהירה

יש לכם חשד לאירוע אבטחה? מצאתם פגיעות? דווחו לנו ונחזור אליכם במהירות.

כתובת דיווח

פנו אלינו ישירות לצוות האבטחה בכתובת security@mazor.ai — הכתובת מנוטרת 24/7.

SLA לתגובה

אישור קבלה תוך 24 שעות. עדכון חקירה תוך 72 שעות. הודעה רשמית ללקוחות מושפעים בהתאם לחוק.

שאלות נוספות על אבטחה ותאימות?

צוות האבטחה שלנו זמין לענות על כל שאלה — מהסכמי DPA ועד שאלוני ספקים מפורטים.