ישראל בדרך להסדרת סייבר בענף הרכב – האם היא מתיישרת עם אירופה?
ישראל עושה צעד ראשון להסדרת תחום הסייבר בענף הרכב, צעד שנראה כמעט מתבקש בעידן שבו כל מכונית הופכת למחשב על גלגלים
הצעת החוק לתיקון חוק רישוי שירותים ומקצועות בענף הרכב, התשע”ו–2016, מבקשת להעניק לשר התחבורה סמכות לקבוע דרישות והוראות בתחום הסייבר, ולמנהל הממונה לפי החוק את האפשרות להתנות מתן רישיון בתנאים והגבלות הקשורים לאבטחת מערכות מקוונות. החקיקה אינה מפרטת עדיין את תוכן הדרישות אלא יוצרת מסגרת סמכותית, שתאפשר למשרד התחבורה לעצב תקנות ונהלים בהמשך. בכך היא מבקשת לתת מענה לעלייה בהטמעת מערכות דיגיטליות ברכבים ולסיכונים הנובעים מהתגברות מתקפות סייבר.
במקביל, אירופה כבר נמצאת שלב אחד קדימה. תקנת UNECE R155, שנכנסה לתוקף בשנים האחרונות, מחייבת את יצרני הרכב להוכיח קיומה של מערכת ניהול סייבר ארגונית (Cybersecurity Management System – CSMS) כחלק מתהליך אישור הדגם.
לא מדובר במסגרת כללית אלא בדרישות קונקרטיות ומדידות. התקנה מחייבת את היצרנים לא רק להציג תוכניות הגנה אלא גם להוכיח כי בכל דגם חדש בוצעה הערכת סיכונים מקיפה, זוהו איומים פוטנציאליים וננקטו מנגנוני מיתון. נוסף על כך, R155 נשענת על תקן ISO/SAE 21434, שמספק מתודולוגיה לניהול סיכוני סייבר לאורך מחזור חיי המוצר.
התקנה כוללת אף נספח איומים מובנה (Annex 5), שמפרט קטגוריות תרחישים לחובה ולצמצום פגיעויות. עמידה בדרישות אינה רשות אלא תנאי הכרחי לקבלת אישור שיווק לרכב חדש באירופה. לוחות הזמנים ברורים: החל מיולי 2022 לגבי דגמים חדשים, והחל מיולי 2024 לגבי כלל כלי הרכב החדשים.
השוואה בין שתי הגישות מבליטה את הפער. בישראל מדובר בהצעת חוק עקרונית שמסמיכה את הרגולטור לקבוע דרישות, אך טרם ברור אילו תקנים או מתודולוגיות יאומצו, מה יהיו מנגנוני האכיפה וכיצד ייבדק הציות. באירופה, לעומת זאת, קיימת רגולציה מחייבת עם חיבור הדוק להליכי ההומולוגציה (type approval).
באיחוד האירופי, יצרן שלא יעמוד בדרישות לא יוכל לשווק דגמים חדשים. בישראל, האכיפה המוצעת מסתכמת בשלב זה בסמכות להטלת עיצומים או בהגבלות ברישיון, מבלי שנקבע עדיין קישור ישיר לרישוי הדגמים או לתקני איכות בינלאומיים. גם ברמת התוכן, בעוד R155 מתווה מפת דרכים ברורה לניהול סיכוני סייבר וכוללת מיפוי איומים מפורט, התזכיר הישראלי מסתפק בהצהרה על סמכויות כלליות.
ועדיין, אי אפשר לזלזל בצעד הנוכחי. הצעת החוק מהווה פריצת דרך ראשונה בישראל בהכרה בכך שסייבר ברכב הוא עניין בטיחותי וציבורי ולא רק טכנולוגי. המסגרת החדשה תאפשר לשר התחבורה ולמנהל לפעול במהירות מול איומים חדשים ולפרסם תקנות בהתאם להתפתחויות בשוק.
עם זאת, ברור שכדי להבטיח הגנה אפקטיבית באמת ולחזק את האמון הציבורי והבינלאומי, יהיה צורך להשלים את המהלך בהמשך בתקנות מחייבות שיתיישרו עם הסטנדרטים הגלובליים, ובראשם R155. אימוץ עקרונות כמו CSMS מחייב, שימוש בתקני ISO/SAE 21434, קביעת רשימת איומים רשמית וקישור להליכי אישור דגם – כל אלה יכולים להפוך את החקיקה הישראלית מצעד סמלי למהלך מהותי.
הדיון על ההסדרה הישראלית אינו מנותק גם מהשפעות רחבות יותר. יצרני הרכב והיבואנים פועלים בסביבה גלובלית, ומדינה שלא תתיישר עם הסטנדרטים הבינלאומיים עלולה למצוא את עצמה בשוליים, עם רכבים שאינם עומדים בדרישות אירופה או עם רגולציה חלשה שתפגע באמון הצרכנים.
לכן, ההצעה הנוכחית היא בבחינת התחלה – מסגרת שתאפשר למקבלי ההחלטות לפתח חקיקה מתקדמת יותר שתתאים לעולם שבו הרכב החכם חייב להיות גם רכב מאובטח.