אבטחת מידע ואמון
עודכן: אוגוסט 2026
ERPEAK מנהלת מלאי, מסמכי מס וכסף — ולכן אבטחה היא שער, לא תוספת. הדף הזה מתאר את אמצעי-ההגנה הפעילים במוצר בפועל. אנו מתארים מה שאנחנו עושים, לא תעודה שאין לנו: הסמכה חיצונית פורמלית (כגון ISO 27001) מתוכננת ואינה מוצהרת כאן כקיימת.
1. הצפנה
- בתעבורה: כל התקשורת אל המערכת וממנה מוצפנת ב-HTTPS/TLS. אין גישה לא-מוצפנת.
- מפתחות וסודות רגישים (כגון אסימוני-חיבור למערכות חיצוניות) נשמרים מוצפנים, לא כטקסט גלוי.
2. זהות וכניסה
- סיסמאות נשמרות בגיבוב חד-כיווני חזק (scrypt) עם פרמטרים לפי המלצות OWASP — לעולם לא כטקסט גלוי.
- אימות דו-שלבי (2FA) בתקן TOTP, עם אימות-מחדש בפעולות רגישות.
- אסימוני-הפעלה (sessions) נשמרים מגובבים, ומבוטלים מיידית בעת השבתת משתמש או איפוס סיסמה.
3. הרשאות לפי תפקיד — נאכפות בשרת
לכל תפקיד (בעלים, מכירות, מחסן, נהג, הנהלת חשבונות) יש בדיוק ההרשאות שהוא צריך. הבקרה נאכפת בשרת בכל פעולה רגישה — לא רק בהסתרת כפתור במסך. משתמש בלי הרשאה נדחה ברמת הפעולה עצמה.
4. בידוד מלא בין עסקים
כל עסק רואה אך ורק את הנתונים שלו. ההפרדה בין לקוחות נאכפת בכל שאילתה במערכת — עסק אחד אינו יכול לקרוא או לשנות נתונים של עסק אחר.
5. יומן ביקורת ושלמות הנתונים
- כל פעולה משמעותית נרשמת ביומן ביקורת: מי, מה ומתי.
- מסמך מס שהופק אינו נערך ואינו נמחק — תיקון נעשה רק במסמך זיכוי.
- חודש חשבונאי שנסגר נעול; אין רישום אחורה בשקט.
- הנהלת חשבונות כפולה שמתאזנת — כל תנועה נרשמת פעם אחת, נכון.
6. בנייה לפי דרישות רשות המסים לבתי תוכנה
יסודות האבטחה של ERPEAK נבנו לפי דרישות אבטחת-המידע של רשות המסים לבתי-תוכנה (במסגרת “מבנה אחיד” ודרישות ה-Open API), לצד עקרונות OWASP. אנו רואים בעמידה בדרישות אלה שער-חובה, ולא הישג לפרסום — ולכן אנו מתארים כאן את הבנייה לפי התקן, בלי להצהיר על אישור סופי שטרם ניתן.
7. הנתונים שלכם — שלכם
הנתונים שאתם מזינים הם שלכם. ניתן לייצא אותם — כולל הספרים לרואה החשבון — בכל עת. איננו מוכרים או משכירים נתוני לקוחות.
אין מערכת החסינה לחלוטין, ואיננו מתחייבים לחסינות מוחלטת. עמוד זה מתאר את המצב הקיים ונמצא בבדיקה מקצועית ומשפטית לפני פרסום כמסמך מחייב. דיווח על חשד לפגיעות אבטחה — בברכה, ובאחריות — לכתובת hello@erpeak.com.