מהו EU AI Act?
EU AI Act הוא מסגרת רגולטורית מקיפה שנועדה להסדיר את השימוש בבינה מלאכותית באיחוד האירופי.
מטרת החוק היא לאזן בין חדשנות טכנולוגית לבין הגנה על זכויות אדם, פרטיות, שקיפות ובטיחות.
הרגולציה מאמצת גישה מבוססת סיכון (Risk-Based Approach), במסגרתה מערכות AI מסווגות לפי רמת ההשפעה האפשרית שלהן על אנשים, ארגונים והחברה.
בניגוד לתפיסה הרווחת, החוק אינו חל רק על חברות אירופאיות.
גם ארגונים ישראליים עשויים להיות מושפעים ממנו אם:
- הם מספקים מוצרים או שירותים ללקוחות באירופה
- משתמשים במערכות AI המשפיעות על אזרחי האיחוד האירופי
- מספקים שירותי SaaS הכוללים רכיבי AI
- מפתחים או מטמיעים מערכות AI עבור לקוחות אירופאים
למעשה, כל ארגון הפועל בזירה הבינלאומית צריך לבחון את תחולת החוק על פעילותו.
אוגוסט 2026: נקודת המפנה
אחת הטעויות הנפוצות ביותר היא ההנחה כי מדובר ברגולציה עתידית שניתן יהיה להתמודד עמה בשלב מאוחר יותר.
בפועל, חלק מהוראות החוק כבר נכנסו לתוקף, כולל דרישות בתחום ה-AI Literacy ואיסורים על שימושים מסוימים בבינה מלאכותית.
החל מ-2 באוגוסט 2026 נכנסים לתמונה מנגנוני אכיפה משמעותיים יותר, הכוללים:
- סמכויות פיקוח וביקורת לרשויות
- חובות תיעוד והוכחת ציות
- דרישות שקיפות
- מנגנוני אכיפה וקנסות
במקרים חמורים, גובה הקנסות עשוי להגיע לעד 35 מיליון אירו או 7% מהמחזור השנתי העולמי, בהתאם לסוג ההפרה.
מעבר לסיכון הכספי, ארגונים שאינם ערוכים עלולים להתמודד עם עיכובים במכירות, דרישות מצד לקוחות, קשיים במכרזים ופגיעה במוניטין.
הבעיה האמיתית: ארגונים אינם יודעים היכן AI נמצא
כאשר אנו מבצעים הערכות מוכנות בקרב ארגונים, אחת השאלות הראשונות שאנו שואלים היא:
“כמה מערכות AI פעילות כיום בארגון?”
במרבית המקרים התשובה הראשונית מתייחסת למספר מצומצם של כלים ידועים.
אולם לאחר ביצוע מיפוי מסודר מתברר בדרך כלל כי השימוש ב-AI רחב בהרבה:
- כלי כתיבה ותוכן
- עוזרי פיתוח
- מערכות CRM חכמות
- פתרונות שירות לקוחות
- מערכות HR וגיוס
- כלי אנליטיקה
- מנועי המלצה
- מערכות SaaS עם יכולות AI מובנות
המשמעות היא שבארגונים רבים קיימים עשרות שימושים שונים בבינה מלאכותית ללא ניהול מרכזי, ללא סיווג סיכונים ולעיתים ללא מודעות של ההנהלה.
זהו הפער הראשון שכל ארגון חייב לסגור.
מהו הצעד הראשון שכל ארגון חייב לבצע?
לפני מדיניות, לפני נהלים ולפני רגולציה – יש לבצע AI Inventory.
מיפוי מערכות AI הוא הבסיס לכל תוכנית Governance.
המטרה היא להבין:
- אילו מערכות AI קיימות בארגון
- מי משתמש בהן
- איזה מידע מוזן אליהן
- האם מדובר במידע אישי או רגיש
- מי אחראי עליהן
- האם הן משפיעות על עובדים, לקוחות או שותפים
ללא מיפוי מלא, לא ניתן לבצע הערכת סיכונים אפקטיבית ולא ניתן להוכיח ציות לרגולציה.
לא כל מערכת AI מסוכנת באותה מידה
אחד העקרונות המרכזיים של EU AI Act הוא סיווג מערכות לפי רמת הסיכון.
מערכות מסוימות נחשבות בעלות סיכון נמוך יחסית, כגון:
- סיכום מסמכים
- תרגום טקסטים
- יצירת תוכן שיווקי
לעומת זאת, קיימות מערכות בעלות השפעה משמעותית על אנשים, כגון:
- מערכות סינון מועמדים לעבודה
- מערכות דירוג אשראי
- מערכות ביומטריות
- מערכות תומכות החלטה בתחומי בריאות, חינוך או תשתיות
במקרים אלה נדרשות בקרות מחמירות יותר, תיעוד רחב יותר ופיקוח הדוק יותר.
לכן, כל תוכנית ציות צריכה להתחיל בהערכת סיכונים מסודרת לכל מערכת AI.
האחריות אינה רק של מחלקת ה-IT
אחת התפיסות השגויות הנפוצות היא ש-AI Governance הוא תחום טכנולוגי בלבד.
בפועל, מדובר בנושא רוחבי המשפיע על כלל הארגון.
הנהלה נדרשת להבין את החשיפה העסקית.
המחלקה המשפטית נדרשת לבחון אחריות חוזית וציות.
צוותי הפיתוח נדרשים ליישם מנגנוני אבטחה, תיעוד ובקרה.
צוותי המכירות נדרשים להציג שקיפות ללקוחות.
משאבי אנוש נדרשים לבחון שימושי AI המשפיעים על עובדים ומועמדים.
בדיוק כפי ש-GDPR הפך מנושא משפטי בלבד למסגרת ניהולית רחבה, כך גם AI Governance הופך כיום לחלק בלתי נפרד מממשל תאגידי תקין.
מה ארגונים צריכים לעשות כבר עכשיו?
היערכות נכונה אינה מחייבת פרויקט מורכב או השקעה מיידית גדולה.
בשלב הראשון מומלץ להתמקד בחמישה צעדים מרכזיים:
1. מיפוי כלל מערכות ה-AI בארגון
הבנת תמונת המצב המלאה.
2. ביצוע AI Risk Assessment
סיווג מערכות לפי רמת הסיכון.
3. גיבוש מדיניות AI ארגונית
קביעת כללי שימוש, אחריות ובקרה.
4. הטמעת תוכנית AI Literacy
הדרכת עובדים ומנהלים בנוגע לסיכונים, מגבלות ושימוש אחראי.
5. ביצוע בדיקות לספקי AI
בחינת פרטיות, אבטחת מידע, רגולציה ותנאי שימוש.
מבט קדימה
הבינה המלאכותית צפויה להיות אחד ממנועי הצמיחה המרכזיים של העשור הקרוב.
עם זאת, ככל שהשימוש בה יהפוך נפוץ יותר, כך יגדלו גם הדרישות מצד רגולטורים, לקוחות, משקיעים ושותפים עסקיים.
ארגונים שיבנו כבר היום מסגרת AI Governance מסודרת ייהנו מיתרון משמעותי: הם יוכלו לאמץ חדשנות בצורה בטוחה יותר, לצמצם חשיפה רגולטורית ולחזק את אמון הלקוחות.
השאלה אינה האם הארגון שלכם משתמש ב-AI.
השאלה היא האם הארגון שלכם יודע לנהל אותו.
אודות CYBEROOT
CYBEROOT מספקת שירותי CISO as a Service, ניהול סיכונים, פרטיות, רגולציה ו-AI Governance לארגונים בישראל ובעולם.
אנו מסייעים לחברות לבצע:
- AI Readiness Assessment
- AI Risk Assessment
- AI Governance Framework
- EU AI Act Gap Analysis
- Vendor Risk Management
- AI Policy Development
- Executive & Board Reporting
רוצים להבין האם הארגון שלכם מוכן ל-EU AI Act?
צוות המומחים של CYBEROOT ישמח לסייע בביצוע הערכת מוכנות ובבניית תוכנית פעולה מותאמת לארגון.