חדשות גדולות: Pushwoosh עברה תקן SOC 2 Type 2
הדו״ח התקבל ב-22 בספטמבר 2026. מאחוריו עומדת בדיקה בת 12 חודשים, מ-1 באוגוסט 2025 עד 31 ביולי 2026, שבה גוף ביקורת עצמאי, ABV CPA, בדק כיצד Pushwoosh פעלה בפועל אל מול קריטריוני SOC 2 לאבטחה, זמינות וסודיות. חוות הדעת היא ללא הסתייגות (unqualified opinion), ללא אף חריגה שנרשמה באף אחת מהבקרות שנבדקו.
בפברואר 2025 הכרזנו על SOC 2 Type 1, שאישר שבקרות האבטחה שלנו תוכננו כראוי. Type 2 מאשר שהן אכן עבדו, כל יום, במשך שנה שלמה. זה כל ההבדל, אז הנה מה זה אומר בפועל.
Type 1 מול Type 2: ההבדל במשל אחד
תחשבו על כספת בבנק.
Type 1 הוא הבודק שמסתכל על התוכניות ועל הכספת המוגמרת ביום מסוים. הדלת מוצקה, המנעול מהסוג הנכון, האזעקה מחוברת. הכול מתוכנן כראוי. זו בדיקת נקודת-זמן.
Type 2 הוא הבודק שסוקר שנה שלמה של תיעוד אבטחה. האם הדלת אכן ננעלה בכל לילה? האם האזעקה נדלקה כשהייתה צריכה? האם האנשים שהחזיקו מפתחות עדיין עבדו שם? זה מה שהמבקר בודק בבדיקת Type 2: לא אם הבקרות קיימות, אלא אם הן פעלו ביעילות, יום אחרי יום, לאורך כל התקופה.
כדי לעשות זאת, המבקר מ-ABV CPA לא הסתפק במילה שלנו. הם דגמו כרטיסי onboarding ו-offboarding, פרוטוקולים של סקירות גישה, merge requests, תיעוד תקריות, לוגים של גיבויים ודוחות מבחני חדירה, ואז בדקו כל אחד מהם מול הבקרה שהוא אמור להוכיח.
מה המבקר בדק בפועל
הדו״ח משתרע על פני 50 עמודים ומכסה 3 קטגוריות שירותי אמון: אבטחה, זמינות וסודיות. הנה דוגמה למה שעומד מאחורי המילים האלה, בשפה פשוטה.
- מי יכול לגעת בנתונים שלכם, ולכמה זמן. גישה לסביבת הפרודקשן ניתנת רק עם אישור מתועד, נסקרת מחדש כל שמונה שבועות, ומבוטלת תוך 24 שעות כשמישהו עוזב. אף אחד מחוץ ל-Pushwoosh לא מחזיק חשבון במערכות הפנימיות שלנו, ו-Pushwoosh אף פעם לא מתחברת למערכות שלכם.
- לכל שינוי יש זוג עיניים נוסף. אף מהנדס לא יכול לאשר את הקוד של עצמו. כל שינוי בפלטפורמה עובר בדיקות אוטומטיות וביקורת עמיתים לפני שהוא יוצא לפרודקשן, וכל release ניתן להחזיר אחורה דרך אותו pipeline.
- הנתונים שלכם לעולם לא מגיעים לסביבת בדיקה. פיתוח ובדיקות רצים על נתונים סינתטיים. נתוני production נשארים ב-production.
- גיבויים שבאמת שוחזרו. גיבויים מוצפנים רצים מדי יום, ובמהלך תקופת הביקורת ביצענו שחזור מלא של בסיס הנתונים מנקודת זמן ספציפית מתוך הגיבויים האלה, כדי להוכיח שהם עובדים.
- מישהו ניסה לפרוץ בכוונה. גורם שלישי עצמאי ביצע מבחן חדירה (penetration test) חיצוני לאפליקציית הווב, ל-API הציבוריים ולאתר, ביולי 2026.
🤖 עוד דבר אחד ששווה לפרט. היקף הביקורת מכסה את פלטפורמת Pushwoosh כולה, כולל ManyMoney AI וממשק ה-MCP לגישת AI-agents. תכונות ה-AI שבונות ומייעלות את הקמפיינים שלכם מכוסות באותן בקרות בדיוק כמו push, email וכל ערוץ אחר.
מה זה אומר עבורכם
- בדיקות אבטחה מהירות יותר. אם צוות הרכש או האבטחה שלכם מבקש SOC 2, ל-Type 2 הם בדרך כלל מתכוונים. כשהוא מוכן מראש, זה מקצר את בדיקת הספק משבועות של הלוך ושוב לחילופי מסמכים בלבד.
- פחות שאלונים. רוב מה ששאלון אבטחת ספקים שואל (בקרת גישה, ניהול שינויים, תגובה לתקריות, הצפנה, גיבויים) כבר נענה בדו״ח, עם תוצאות הבדיקה של המבקר לצד כל סעיף.
- 2 דוחות, לא 1. תעודות ISO/IEC 27001:2022 עבור שתי הישויות המשפטיות של Pushwoosh חודשו ביולי 2026. יחד עם SOC 2 Type 2, זה נותן לצוות ה-compliance שלכם את שני התקנים שהכי סביר שיבקשו מכם.
לבקש את הדו״ח
דו״ח SOC 2 Type 2 משותף במסגרת NDA או MNDA, וזה הנוהג המקובל עבור דוחות מסוג זה. לקבלת עותק, או את תעודות ISO 27001, צרו קשר עם צוות התמיכה שלנו, ואנחנו ניקח את זה משם.
אם אתם בוחנים את Pushwoosh והאבטחה היא חלק מהשיחה, הביאו את השאלות שלכם לדמו. נעדיף לענות עליהן מראש.
ראו איך Pushwoosh מטפלת בנתונים שלכם
בקשו הדגמה