זכות ביקורת (Right to Audit Clause)

עולם המוצר והעסקים

הגדרה

זכות ביקורת היא סעיף בחוזה מול ספק-SaaS או ספק-AI, שמעניק ללקוח סמכות לבדוק את עמידת הספק בהתחייבויותיו — למשל אבטחת-מידע ועמידה בתקני-ציות כמו SOC 2 ו-HIPAA.

מה זו זכות ביקורת

זכות ביקורת (Right to Audit Clause) היא סעיף חוזי בהסכם-SaaS או הסכם-ספק-AI, שמעניק ללקוח סמכות לבדוק את פעילותו, רשומותיו וביצועיו של הספק כדי לוודא עמידה בתנאי החוזה. בפועל הזכות מוגדרת כגישה למסמכים, רשומות ומתקנים רלוונטיים — למשל חשבוניות, רישומי-בקרת-איכות ותיעוד עמידה בתקנים — הדרושים לבדיקה שהוסכמה בין הצדדים. סעיפים כאלה נפוצים בהסכמי-רכש-טכנולוגיה בכלל, ובאירופה אף מעוגנים בחוק: סעיף 28(3)(h) ל-GDPR מחייב כל מעבד-נתונים לאפשר ביקורות ובדיקות שעורך הבקר או מבקר מטעמו, ולהשתתף בהן; ונעשים רלוונטיים במיוחד כשעסק סומך על ספק חיצוני לגבי נתונים רגישים או תפקוד קריטי, מפני שברוב המקרים אין ללקוח דרך אחרת לבדוק בעצמו את מה שקורה בתוך תשתית-הספק.

מה הביקורת בפועל בודקת: SOC 2 ותקנים סביבו

במקום שהלקוח יבצע בדיקה בעצמו, מרבית הסכמי-SaaS מסתמכים על דוח-ביקורת חיצוני שהספק כבר עבר. הסטנדרט הנפוץ ביותר לכך הוא SOC 2, דוח-ביקורת חיצוני על בקרות-האבטחה והתפעול של ספק-השירות. יש הבדל מהותי בין שני סוגי דוח: דוח SOC 2 מסוג I בודק רק אם הבקרות מתוכננות היטב בנקודת-זמן אחת, ואילו דוח מסוג II בודק אם הן אכן פעלו ביעילות לאורך תקופה — ולכן לקוחות ארגוניים דורשים בסופו של דבר Type II, גם אם Type I מתקבל כשלב-ביניים בתחילת ההתקשרות.

SOC 2 אינו שקול ל-HIPAA

חשוב להבחין בין שני דברים שקל לבלבל ביניהם: SOC 2 הוא אישור-אבטחה וולונטרי, ואילו HIPAA הוא חוק פדרלי אמריקאי שמחייב הסכם-שותף-עסקי (BAA, Business Associate Agreement) ואמצעי-הגנה ספציפיים על מידע רפואי. דוח SOC 2 חיובי מעיד על מחויבות רצינית לאבטחה וליעילות-תפעולית, אך אינו בהכרח מכסה כל דרישת-דיווח או סעיף-חוזי שה-HIPAA מחייב — כך שספק שמציג רק SOC 2 עדיין עשוי שלא לעמוד בכל דרישות-ה-HIPAA הרלוונטיות ללקוח שמעבד מידע רפואי.

מה הופך סעיף ביקורת ל'טוב': הודעה, תדירות וסודיות

זכות-ביקורת בלתי-מוגבלת אינה בהכרח לטובת הלקוח בפועל — היא עלולה להיות בלתי-ישימה או לגרור סירוב-חתימה מצד הספק. סעיף-ביקורת מנוסח-היטב מגביל את עצמו בכמה צירים: הודעה-מראש (בדוגמאות נפוצות, שלושים יום או לפחות שבעה ימים בכתב), תדירות מוגבלת (למשל ביקורת אחת לרבעון או לשנה כבסיס, עם אפשרות לביקורת נוספת אם אירע כשל-ציות או אירוע-סיכון), היקף מוגדר (אילו רשומות ותהליכים נבדקים) וחובת-סודיות על ממצאי-הביקורת. חוזים רבים גם קובעים שהביקורת תתבצע בשעות-עבודה רגילות ולא תפריע באופן בלתי-סביר לפעילות השוטפת של הספק.

למה זה משנה לעסק שבוחר ספק AI

עבור עסק קטן ששוקל להסתמך על ספק-AI חיצוני, זכות-הביקורת היא אחד הכלים המעטים לבדוק בפועל — ולא רק לקבל הצהרה — האם הספק אכן שומר על הנתונים כפי שהתחייב. חלק מהסכמי-BAA (הסכם-שותף-עסקי לפי HIPAA) מקנים ללקוח זכות-ביקורת בלתי-מוגבלת על מערכות, מדיניות וכוח-אדם של הספק בכל עת — היקף רחב שמצד אחד מספק ביטחון מרבי, אך מצד שני קשה למימוש בפועל וכמעט תמיד ננטש לטובת סעיף מאוזן יותר במשא-ומתן. בהקשר-AI, שבו הלקוח לרוב אינו יכול לבדוק בעצמו איך נתוניו מעובדים בתוך המודל, סעיף-ביקורת הוא לעיתים הדרך המעשית היחידה לוודא שההצהרות של הספק על אבטחה ועל שימוש-בנתונים תואמות את המציאות.

מה שהביקורת לא פותרת: מחיקת-נתונים ומיקום-אחסון

גם זכות-ביקורת מנוסחת-היטב לא סוגרת את כל הפערים. מחיקה מלאה של נתוני-לקוח כמעט בלתי-אפשרית בפועל, מפני שעותקים ממשיכים להתקיים בגיבויים ובזיכרון-השרתים גם אחרי סיום ההתקשרות, ולעיתים מוסכם במפורש על שמירה מוגבלת-בזמן של הספק לצורכי מס, בקרת-איכות או צרכים אחרים. משום כך לקוחות זהירים נוהגים לקבוע בחוזה גם היכן פיזית מותר לספק לאחסן את הנתונים — למשל בתחום ארצות-הברית בלבד — כדי לא להיחשף לחוקי-פרטיות ולכללי-גילוי של תחום-שיפוט זר, נושא שקשור ישירות להחלטה אם הספק פועל במודל ריבוי-דיירים או דייר-בודד.

שאלות נפוצות ❓

מה ההבדל בין SOC 2 Type I ל-Type II?

Type I בודק אם הבקרות מתוכננות נכון בנקודת-זמן אחת; Type II בודק אם הן אכן פעלו ביעילות לאורך תקופה. ארגונים גדולים דורשים בדרך-כלל Type II.

האם SOC 2 מספיק כדי לעמוד ב-HIPAA?

לא בהכרח. SOC 2 הוא אישור-אבטחה וולונטרי; HIPAA הוא חוק פדרלי שדורש הסכם-שותף-עסקי (BAA) וסעיפים ספציפיים נוספים, שדוח-SOC 2 אינו בהכרח מכסה.

כמה הודעה-מראש נהוג לדרוש לפני ביקורת?

נפוץ לדרוש שלושים יום בכתב, ולעיתים לפחות שבעה ימים כמינימום — תלוי בניסוח הספציפי של הסעיף בחוזה.

למה ספקים מתנגדים לפעמים לזכות-ביקורת רחבה מדי?

זכות בלתי-מוגבלת קשה למימוש בפועל ועלולה להפריע לפעילות השוטפת שלהם; לכן רוב הסעיפים בפועל מגבילים תדירות, היקף וזמן-ביצוע.

איך זכות-ביקורת קשורה לבחירת ספק-AI?

היא אחד הכלים המעטים לבדוק בפועל, ולא רק להצהיר, שהספק עומד בהתחייבויותיו על אבטחה ועיבוד-נתונים — רלוונטי במיוחד כשהלקוח אינו יכול לבחון בעצמו את פנים המודל.