ארגון ה-AI הישראליארגון ה-AI הישראלי
רגולציית AI בישראל ובאיחוד האירופי: לוח זמנים, רמות סיכון וחובות לארגונים

ארגון ה-AI הישראלי

מדריכיםכלים לחברי המועדוןמדריך

רגולציית AI בישראל ובאיחוד האירופי: מה ארגון ישראלי חייב לדעת ב-2026

ליאור אברהםליאור אברהם 14 דק׳ קריאה

רגולציה של בינה מלאכותית נתפסת אצל מנהלים רבים כ"עוד משימה": עוד מסמך, עוד יועץ, עוד שורת תקציב שאין לה תשואה מיידית. בפועל, מדובר באחד הסיכונים העסקיים המשמעותיים ביותר שניצבים כיום מול ארגונים ישראליים, ולצדו גם הזדמנות תחרותית. חוק ה-AI האירופי (EU AI Act) כבר בתוקף בשלבים, הוא חל גם על חברות שאין להן כל נוכחות פיזית באירופה, והקנסות בו מגיעים עד 35 מיליון אירו או 7% מהמחזור השנתי העולמי: הגבוה מביניהם. מעבר לקנסות, אי-ציות פירושו אובדן לקוחות אירופיים, פגיעה במוניטין, חסימה מפני מכרזים ושותפויות, וחשיפה לאחריות אזרחית. בישראל עדיין אין חוק AI ייעודי, אבל הכיוון ברור: מסמכי מדיניות, עקרונות רגולציה ותוכנית לאומית כבר מניחים את התשתית, ומי שיתחיל להיערך עכשיו ירוויח זמן יקר: ומי שיחכה, ישלם ביוקר. מדריך זה מסביר מה ארגון ישראלי חייב לדעת, שלב אחר שלב, ומה לעשות כבר השבוע.

אין בכתבה זו ייעוץ משפטי. התוכן להלן הוא מידע כללי ומקצועי בלבד, נכון למועד כתיבתו, ואינו תחליף לייעוץ משפטי פרטני של עורך דין הבקיא בדיני טכנולוגיה ורגולציית AI.

הגדרות בסיס: שמונת המונחים שחייבים להכיר

לפני שנצלול לחובות עצמן, נקבע שפה משותפת. המונחים הבאים חוזרים בכל מסמך רגולטורי, וטעות בפרשנות שלהם עלולה להוביל לסיווג שגוי: וממנו לחשיפה מיותרת.

  • EU AI Act: תקנה אירופית (Regulation (EU) 2024/1689) המסדירה פיתוח, שיווק ושימוש במערכות בינה מלאכותית, בגישת "רגולציה מבוססת סיכון". היא נכנסה לתוקף ב-1 באוגוסט 2024 וחלה בשלבים. היות שהיא תקנה (Regulation) ולא דירקטיבה, היא מחייבת ישירות בכל מדינות האיחוד: וחלה גם על גורמים מחוץ לאיחוד בתנאים מסוימים.
  • סיכון גבוה (High-risk): קטגוריית מערכות AI שזוהו כבעלות פוטנציאל פגיעה משמעותי בזכויות, בביטחון או ברווחה (למשל בתעסוקה, בחינוך, בתשתיות קריטיות, באכיפת חוק). מערכות אלה כפופות למערכת החובות המלאה: ניהול סיכונים, תיעוד, איכות נתונים, פיקוח אנושי ושקיפות.
  • GPAI (General Purpose AI): מודל AI לשימוש כללי, דוגמת מודלי שפה גדולים (LLM), שאומן על כמויות נתונים עצומות ויכול לשמש למגוון רחב של משימות. לחוק יש פרק נפרד לספקי מודלים אלה, כולל חובות שקיפות, תיעוד טכני, מדיניות זכויות יוצרים וסיכום נתוני האימון.
  • שקיפות (Transparency): החובה ליידע בני אדם שהם מקיימים אינטראקציה עם מערכת AI, לסמן תוצרים שנוצרו או עובדו על ידי AI (למשל דיפ-פייק), ולספק מידע ברור על יכולות ומגבלות המערכת. זוהי החובה הרחבה ביותר בחוק, שחלה על מערכות רבות גם אם אינן בסיכון גבוה.
  • פיקוח אנושי (Human Oversight): הדרישה שמערכות בסיכון גבוה יתוכננו כך שבני אדם יוכלו להבין, לנטר, להתערב ולבטל את פעולת המערכת, כולל היכולת "לעקוף" החלטה אוטומטית. הפיקוח חייב להיות אפקטיבי וממשי, לא הצהרתי.
  • הערכת התאמה (Conformity Assessment): התהליך שבו ספק מוכיח שהמערכת עומדת בדרישות החוק. לרוב מדובר בהערכה עצמית המבוססת על בקרה פנימית, אך במקרים מסוימים (כמו ביומטריה) נדרש גוף חיצוני מוסמך (Notified Body). בסוף התהליך מוצמד סימון CE והמערכת נרשמת במאגר אירופי.
  • Data governance (ממשל נתונים): ניהול ואיכות הנתונים המשמשים לאימון, לאימות ולבדיקה של המערכת: רלוונטיות, ייצוגיות, בדיקת שגיאות והטיות, והבטחה שהנתונים נאספו ועובדו באופן חוקי. זהו אחד מעמודי התווך של דרישות הסיכון הגבוה.
  • ספק מול פרוס (Provider vs Deployer): הספק (Provider) הוא מי שמפתח את המערכת או שם אותה בשוק תחת שמו או סימנו המסחרי, והוא נושא ברוב חובות הציות. הפרוס (Deployer) הוא מי שמשתמש במערכת במסגרת פעילותו המקצועית. גם לפרוס יש חובות: בעיקר שקיפות, פיקוח אנושי וניטור: והאחריות משתנה לפי תפקידו של כל ארגון בשרשרת.

ה-EU AI Act: מה הוא ועל מי הוא חל

ה-EU AI Act הוא ניסיון הרגולציה המקיף הראשון בעולם לתחום הבינה המלאכותית, והוא צפוי להפוך לסטנדרט דה-פקטו גלובלי: בדומה לתפקיד שמילאה תקנת ה-GDPR בעולם הפרטיות. הלוגיקה המרכזית שלו פשוטה: ככל שהסיכון שהמערכת מייצרת גבוה יותר, כך החובות כבדות יותר.

החוק מגדיר "מערכת AI" בהגדרה רחבה יחסית, המבוססת על הגדרת ה-OECD: מערכת מבוססת-מכונה הפועלת ברמות שונות של אוטונומיה, ושעשויה להפיק פלטים: תחזיות, תוכן, המלצות או החלטות: המשפיעים על סביבות פיזיות או וירטואליות. ההגדרה הרחבה נועדה למנוע עקיפה באמצעות ניסוחים צרים, והיא מכסה גם מערכות למידת מכונה קלאסית וגם מודלים גנרטיביים.

הנקודה הקריטית עבור ארגון ישראלי היא התחולה האקסטרה-טריטוריאלית. החוק חל לא רק על חברות הרשומות באיחוד האירופי, אלא גם על:

  • ספקים מחוץ לאיחוד שמשווקים מערכות AI או מודלים לשימוש בתוך האיחוד: גם אם הפיתוח כולו נעשה בישראל ואין לארגון כל ישות או עובד באירופה.
  • פרוסים מחוץ לאיחוד, כאשר הפלט של מערכת ה-AI משמש בתוך האיחוד.
  • יבואנים ומפיצים שמכניסים מערכות AI לשוק האירופי.
  • מי שמוצריהם באיחוד משלבים מערכת AI כחלק ממוצר רחב יותר.

כלומר: אם חברה ישראלית מוכרת תוכנה, שירות SaaS, מוצר רפואי, פתרון אבטחה או כל מוצר אחר שמכיל רכיב AI: ומישהו באירופה קונה או משתמש בו: סביר שה-EU AI Act חל עליה. גם חברה שאינה מוכרת לאירופה אך מעבדת נתונים של תושבי האיחוד או שמערכת ה-AI שלה מייצרת החלטות לגביהם, עשויה להיכנס לתחולה.

טעות נפוצה: "אנחנו לא באירופה, אז זה לא נוגע לנו." בפועל, מרבית החברות הישראליות שמוכרות תוכנה ארגונית מוכרות גם ללקוחות אירופיים, ולכן מושפעות ישירות: גם בלי משרד בברלין או באמסטרדם.

רמות הסיכון: ארבע קטגוריות, ארבע רמות חובה

החוק מחלק את עולם ה-AI לארבע רמות סיכון. הסיווג הוא השלב הראשון והחשוב ביותר בכל תוכנית ציות, כי ממנו נגזר כל השאר.

רמההגדרהחובותדוגמאות
סיכון בלתי קביל (אסור)מערכות המנוגדות לערכי היסוד של האיחוד ונאסרו לחלוטיןאיסור מוחלט על שיווק, הפעלה ושימוש; בתוקף מ-2 בפברואר 2025ניקוד חברתי (social scoring) על ידי ממשלות; טכניקות מניפולציה סמויות או תת-הכרתיות הפוגעות בבני אדם; ניצול פגיעויות של ילדים או אוכלוסיות מוחלשות; זיהוי ביומטרי מרחוק בזמן אמת במרחב הציבורי (בכפוף לחריגים צרים לאכיפת חוק)
סיכון גבוה (High-risk)מערכות בעלות פוטנציאל פגיעה משמעותי בביטחון, בזכויות או ברווחהמערכת החובות המלאה: ניהול סיכונים, ממשל נתונים, תיעוד טכני, רישום אוטומטי (logging), שקיפות, פיקוח אנושי, דיוק ויציבות, אבטחת סייבר, הערכת התאמה וניטור לאחר שיווקביומטריה (זיהוי רגשות, סיווג); תשתיות קריטיות (חשמל, מים, תנועה); חינוך והכשרה מקצועית; תעסוקה וניהול עובדים (גיוס, קידום, פיטורים); שירותים חיוניים (דירוג אשראי, ביטוח, שירותי חירום); אכיפת חוק; הגירה ומקלט; ניהול הליכי משפט ודמוקרטיה; רכיבי בטיחות במוצרים מוסדרים (מכונות, צעצועים, מכשור רפואי)
סיכון מוגבלמערכות שמחייבות בעיקר שקיפות כלפי המשתמשחובת גילוי שהמשתמש מתקשר עם AI; סימון תוצרים שנוצרו או עובדו על ידי AI; סימון דיפ-פייקצ'אטבוטים לשירות לקוחות; מערכות ליצירת תוכן, תמונות, קול ווידאו; מערכות זיהוי רגשות שאינן בסיכון גבוה
סיכון מינימליכל שאר המערכות, ללא סיכון מהותיאין חובות מחייבות (מומלץ לאמץ קודים וולונטריים של התנהגות)מסנני דואר זבל; מנועי המלצה פשוטים; שימוש ב-AI במשחקי וידאו

המסר המעשי: הסיווג אינו תיאורטי. מערכת גיוס עובדים שמדרגת קורות חיים (ראו מקרה של הטיה בסינון מועמדים), מערכת ניקוד אשראי, או אלגוריתם שמחליט על זכאות לשירות: כולם נופלים לסיכון גבוה ומחייבים את מלוא החובות. לעומת זאת, צ'אטבוט פנימי שמוסיף טקסט עזר לעובדים עשוי לדרוש רק שקיפות בסיסית.

ציר זמן התחולה: מתי מה נכנס לתוקף

החוק נכנס לתוקף ב-1 באוגוסט 2024, אך החובות מופעלות בהדרגה על פני מספר שנים. חשוב לעקוב אחרי המועדים כי חובת ציות "בדיעבד" לא פוטרת מקנסות.

שלבמועדמה נכנס לתוקף
כניסה לתוקף1 באוגוסט 2024התקנה נכנסת לתוקף ומתחילה ספירת לוחות הזמנים
איסורים ואוריינות AI2 בפברואר 2025איסור מערכות בסיכון בלתי קביל; חובת אוריינות AI לעובדים שמפעילים מערכות (רוככה ביולי 2026, ראו בהמשך)
מודלים לשימוש כללי (GPAI)2 באוגוסט 2025חובות לספקי מודלים לשימוש כללי, סמכויות משרד ה-AI האירופי והוראות הקנסות
שקיפות (סעיף 50)2 באוגוסט 2026חובות גילוי וסימון תוכן שנוצר ב-AI. בתוקף כבר עכשיו. למערכות קיימות יש תקופת מעבר לסימון מים (watermarking) עד 2 בדצמבר 2026
סיכון גבוה (נספח III)2 בדצמבר 2027מערכות בסיכון גבוה בתעסוקה, אשראי, חינוך, ביומטריה ותשתיות. נדחה מ-2 באוגוסט 2026
סיכון גבוה במוצרים מוסדרים (נספח I)2 באוגוסט 2028AI שמשולב במוצרים כמו מכשור רפואי, צעצועים ומעליות. נדחה מ-2 באוגוסט 2027
השורה התחתונה של לוח הזמנים: חובות השקיפות, האיסורים ואוריינות ה-AI כבר בתוקף. לחובות הסיכון הגבוה נוספו 16 חודשים, עד דצמבר 2027, אבל היערכות לסיכון גבוה לוקחת חודשים של עבודה. מי שישתמש בדחייה כדי לדחות גם את ההכנה, יגיע לדצמבר 2027 לא מוכן.

מה השתנה ביולי 2026: חבילת ה-Digital Omnibus

בנובמבר 2025 הציעה הנציבות האירופית חבילת "פישוט" לרגולציה הדיגיטלית, וביולי 2026 היא הפכה לחוק. לפי הסקירה של משרד Gibson Dunn וניתוח של Cloud Security Alliance, הפרלמנט האירופי אישר את החבילה ב-16 ביוני 2026, המועצה ב-29 ביוני, והיא נכנסה לתוקף ב-27 ביולי 2026. השינויים המרכזיים לארגונים:

  • דחיית חובות הסיכון הגבוה: מערכות לפי נספח III נדחו ל-2 בדצמבר 2027, ומערכות שמשולבות במוצרים מוסדרים (נספח I) ל-2 באוגוסט 2028.
  • שקיפות לא נדחתה: חובות סעיף 50, גילוי שמדובר ב-AI וסימון תוכן סינתטי, נשארו בתוקף מאוגוסט 2026, עם תקופת מעבר לסימון מים במערכות קיימות עד 2 בדצמבר 2026.
  • אוריינות AI רוככה: במקום חובה "להבטיח רמה מספקת" של אוריינות, ארגונים נדרשים עכשיו "לתמוך בפיתוח" אוריינות AI אצל העובדים. החובה לא בוטלה, אבל הרף ירד.
  • איסור חדש: מערכות שמייצרות תמונות אינטימיות ללא הסכמה וחומרי פגיעה בילדים נוספו לרשימת האיסורים, עם תקופת מעבר עד 2 בדצמבר 2026.
  • יותר סמכויות למשרד ה-AI האירופי, כולל סמכויות חקירה ובדיקה.

המשמעות לארגון ישראלי: יש יותר זמן לסיכון גבוה, אבל לא לשקיפות. ובכל מקרה, לקוחות אירופיים כבר דורשים היום בחוזים ובשאלוני ספקים הוכחות לניהול סיכוני AI, בלי לחכות למועד הרשמי.

המצב בישראל: עקרונות, מדיניות והיעדר חוק ייעודי

בשונה מהאיחוד האירופי, לישראל אין נכון להיום חוק AI ייעודי. הרגולציה הישראלית בנויה על גישה של "רגולציה רכה" (soft law) ועקרונות, בשילוב רגולציה מגזרית קיימת (פרטיות, הגנת הצרכן, שוויון הזדמנויות, בנקאות, בריאות). להלן עיקרי התמונה נכון למועד כתיבת הכתבה:

  • מסמך עקרונות רגולציה ואתיקה (דצמבר 2023): משרד החדשנות, המדע והטכנולוגיה פרסם מסמך עקרונות מקיף לרגולציה ואתיקה של AI. המסמך המליץ במפורש שלא לקדם בשלב זה חקיקת מסגרת רוחבית על כלל התחום, אלא להעדיף רגולציה מגזרית ומותאמת-סיכון, תוך ניטור התפתחויות בינלאומיות.
  • התוכנית הלאומית לבינה מלאכותית (דצמבר 2023): הממשלה השיקה תוכנית לאומית רב-שנתית לקידום AI, הכוללת השקעות בתשתיות, בכוח אדם ובמחקר, לצד היערכות רגולטורית שתאזן בין חדשנות להגנה על זכויות.
  • רשות החדשנות: מובילה את מדיניות ה-AI הלאומית ואת התוכניות הממשלתיות בתחום, ומפרסמת מסמכי מדיניות והנחיות.
  • מערך הדיגיטל הלאומי: פרסם מדריך ראשון מסוגו ל"AI אחראי" עבור המגזר הציבורי: מעין מסגרת עקרונות לאימוץ אחראי של מערכות AI בשירות המדינה, שמהווה גם נקודת ייחוס טובה לארגונים פרטיים.
  • הרשות להגנת הפרטיות (רמו"ט): פרסמה טיוטת הנחיה לשימוש ב-AI (אפריל 2025) המתייחסת להיבטי פרטיות: בסיס חוקי לעיבוד, מזעור נתונים, שקיפות וזכויות נושאי מידע: בהתאם לחוק הגנת הפרטיות.
  • ועדת נגל (2025): בהחלטת ממשלה מפברואר 2025 הוקמה ועדה ציבורית לגיבוש אסטרטגיה ודרכי האצה לתחום ה-AI. הוועדה הגישה את המלצותיה באוגוסט 2025, ובהן קריאה להאצה משמעותית של אימוץ AI במשק ובממשלה, לצד התאמות רגולטוריות שיסירו חסמים ויקימו תשתית פיקוח מותאמת.

מה צפוי? הכיוון ברור גם אם לוח הזמנים אינו חד: ישראל צפויה להמשיך בגישה המגזרית והעקרונית בטווח הקרוב, אך לחץ בינלאומי: בעיקר מצד ה-EU AI Act וההשלכות על חברות ישראליות שמייצאות לאירופה: עשוי להאיץ חקיקה או הסדרה רשמית יותר. מומחים צופים שאימוץ מעשי של עקרונות ה-EU AI Act יהפוך לסטנדרט דה-פקטו גם עבור ארגונים ישראליים, גם ללא חוק מקומי, משום שהלקוחות והשותפים הגלובליים ידרשו זאת.

הסתייגות חשובה: התמונה הישראלית דינמית. הפרטים לעיל נכונים למועד כתיבת הכתבה, אך ייתכנו עדכונים במסמכי מדיניות, בהנחיות רגולטוריות מגזריות או ביוזמות חקיקה. מומלץ לוודא מול פרסומים רשמיים עדכניים לפני קבלת החלטות.

תיקון 13 לחוק הגנת הפרטיות: החוק שכבר חל עליכם

גם בלי חוק AI ייעודי, ארגון ישראלי שמשתמש ב-AI כפוף כבר היום לחוק הגנת הפרטיות. תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025 ושינה את התמונה: הוא הרחיב את ההגדרה של "מידע בעל רגישות מיוחדת" (כולל מידע ביומטרי, גנטי, נתוני מיקום ופעילות פיננסית), חייב גופים מסוימים למנות ממונה הגנת פרטיות, והרחיב משמעותית את סמכויות האכיפה של הרשות להגנת הפרטיות, כולל עיצומים כספיים. כל מערכת AI שמעבדת נתוני לקוחות או עובדים צריכה לעבור דרך העדשה הזו.

המטה הלאומי ל-AI וביקורת המדינה

ועדת נגל הגישה את הדוח שלה לראש הממשלה ב-5 באוגוסט 2025, ובספטמבר 2025 אימצה הממשלה את ההמלצות והחליטה על הקמת מטה לאומי לבינה מלאכותית במשרד ראש הממשלה. ב-2026 פרסם גם מבקר המדינה ביקורת על היערכות הממשלה ל-AI. התמונה הכללית: ישראל משקיעה בהאצה, והרגולציה ממשיכה להיבנות דרך עקרונות, רגולטורים מגזריים ודיני הפרטיות, לא דרך חוק מסגרת אחד.

מה ארגון ישראלי חייב לעשות עכשיו: אבחנה לפי מצב

אין תשובה אחת שמתאימה לכולם. הצעד הראשון הוא לאבחן באיזו קטגוריה הארגון נמצא, ולפי זה לגזור את תוכנית העבודה. שלוש שאלות-מפתח יעשו את רוב העבודה:

  1. האם הארגון מוכר או מספק מוצרים או שירותים לתוך האיחוד האירופי (ישירות או דרך לקוחות/שותפים)?
  2. האם הארגון משתמש במודלים חיצוניים (API של OpenAI, Anthropic, Google, Azure וכו') או רק מפתח פנימי?
  3. האם המוצר או תהליך העבודה כולל החלטות בעלות השפעה על בני אדם (גיוס, אשראי, זכאות, אבחון, החלטות תפעוליות קריטיות)?

תרחיש א׳: הארגון מוכר לאיחוד האירופי

זהו התרחיש בעל החשיפה הגבוהה ביותר. על הארגון למפות את כל המוצרים והשירותים שמגיעים לאירופה, לסווג כל מערכת AI לפי רמת הסיכון, ולבנות תוכנית ציות מלאה: לרבות תפקיד ברור (ספק או פרוס), הערכת התאמה, תיעוד טכני, ובמקרה הצורך רישום במאגר האירופי. מומלץ להתחיל בסיווג מיידי של המערכות בסיכון גבוה, כי שם החובות הכבדות ביותר.

תרחיש ב׳: הארגון משתמש במודלים חיצוניים

אם הארגון משלב מודלים של צד שלישי (LLM, מודלי ראייה וכו'), הוא לרוב יחשב "פרוס" (Deployer) ולא "ספק". האחריות למודל עצמו מוטלת בעיקר על הספק, אך על הפרוס מוטלות חובות משמעותיות: לוודא שקיפות כלפי משתמשים, להפעיל פיקוח אנושי הולם, לנטר את ביצועי המערכת, ולנהל סיכונים הנובעים מהשימוש הספציפי. שילוב מודל חיצוני בתוך תהליך בסיכון גבוה (למשל מיון מועמדים) מעלה את רמת החובות של הארגון כולו.

תרחיש ג׳: הארגון מפתח פנימי

ארגון שמפתח מודלים או מערכות AI משלו: במיוחד אם הוא מעמיד אותם בשוק תחת שמו: ייחשב "ספק" ויישא ברוב חובות הציות. אם מדובר במודל לשימוש כללי (GPAI), חלות חובות ייעודיות. גם אם המערכת משמשת פנימית בלבד ואינה משווקת, עדיין חלות חובות שקיפות ופיקוח אם היא משפיעה על עובדים או לקוחות.

החובות הפרקטיות: חמשת עמודי התווך

בלי קשר לסיווג המדויק, חמישה תחומי חובה חוזרים על עצמם ומהווים את הליבה של כל תוכנית ציות. כדאי להתייחס אליהם כאל "מערכת הפעלה" רגולטורית פנימית.

ניהול סיכונים

על ארגון להקים תהליך שיטתי לזיהוי, ניתוח והפחתה של סיכונים הקשורים ל-AI: סיכונים לזכויות אדם, לאפליה, לבטיחות, לפרטיות ולמוניטין. תהליך זה צריך להיות חלק ממחזור החיים של המערכת: מהתכנון ועד לפרישה: ולהתעדכן לאורך זמן, לא להיות מסמך חד-פעמי.

תיעוד

התיעוד הטכני הוא ההוכחה המרכזית לציות: תיאור המערכת, מטרתה, הנתונים, הארכיטקטורה, ההחלטות התכנוניות, תוצאות הבדיקות ואמצעי ההפחתה. תיעוד טוב אינו רק דרישה רגולטורית: הוא גם מגן משפטי אם תתעורר מחלוקת, והוא הבסיס להערכת התאמה.

שקיפות

ליידע משתמשים כשהם מתקשרים עם AI, לסמן תוצרים סינתטיים ודיפ-פייק, ולספק מידע נגיש וברור על יכולות ומגבלות. השקיפות היא החובה הרחבה ביותר, וחלה גם על מערכות שאינן בסיכון גבוה: כולל צ'אטבוטים ומחוללי תוכן.

פיקוח אנושי

לתכנן ולממש מנגנון שבאמצעותו בני אדם מפקחים בפועל על המערכת: הבנת הפלט, יכולת להתערב, ולבטל או לעקוף החלטות אוטומטיות כשצריך. בפועל זה אומר הגדרת בעלי תפקיד, נהלי אישור, ספי התראה ומסלולי ערעור: לא רק סעיף במצגת.

איכות נתונים וממשל נתונים

להבטיח שנתוני האימון, האימות והבדיקה רלוונטיים, מייצגים, מדויקים ונקיים מהטיות מזיקות, ושהם נאספו ועובדו כדין. איכות נתונים ירודה היא אחד המקורות השכיחים ביותר להטיה אלגוריתמית: ולכן גם לתביעות ולקנסות.

כלים פנימיים להתחלה מיידית

שלושת הכלים הבאים ניתנים ליישום פנימי בתוך ימים, ללא תלות ביועצים חיצוניים, והם מהווים נקודת התחלה מצוינת לכל תוכנית ציות.

כלי: מטריצת סיווג סיכון

טבלה פנימית שבה ממפים כל מערכת AI בארגון ומסווגים אותה לאחת מארבע הרמות (אסור / גבוה / מוגבל / מינימלי). לכל מערכת רושמים: שם, מטרה, תחום שימוש, מי הספק ומי הפרוס, אילו החלטות היא מקבלת, והאם היא נוגעת לבני אדם או לתשתית קריטית. העמודה המכריעה היא "ההשפעה": אם המערכת משפיעה על גיוס, אשראי, זכאות, בריאות, בטיחות או זכויות: יש סיכוי גבוה שהיא בסיכון גבוה. המטריצה משמשת גם כבסיס לסדר עדיפויות: קודם מטפלים במערכות בסיכון הגבוה.

כלי: צ'קליסט ציות

רשימת תיוג מסודרת לכל מערכת בסיכון גבוה, המכסה את חמשת עמודי התווך: האם קיים תיעוד טכני עדכני? האם נקבע מנגנון פיקוח אנושי? האם המשתמשים מקבלים גילוי שקיפות? האם נתוני האימון נבדקו לייצוגיות והטיה? האם קיים נוהל ניהול סיכונים עם בעל תפקיד אחראי? הצ'קליסט הופך דרישות רגולטוריות מופשטות למשימות קונקרטיות הניתנות למעקב ולחתימה.

כלי: יומן מעקב רגולציה

מסמך חי (או טבלה במערכת פנימית) שעוקב אחרי מועדי התחולה של ה-EU AI Act, פרסומים של הרשות להגנת הפרטיות, מסמכי מדיניות ישראליים והנחיות האיחוד האירופי. לכל סעיף רושמים: המועד, מה נדרש, מי אחראי בארגון, סטטוס, ותאריך סקירה הבא. מטרת היומן היא לוודא ששום מועד לא "מתפספס": כי חובת ציות בדיעבד אינה פוטרת מקנס.

תוכנית 90 יום: מאיפה מתחילים

תקופהמה עושיםתוצר
ימים 1 עד 30מיפוי כל מערכות ה-AI בארגון, כולל כלים שעובדים הכניסו בעצמם; קביעת תפקיד הארגון (ספק או פרוס) בכל מערכת; בדיקה אילו מוצרים מגיעים ללקוחות באיחודמטריצת סיווג סיכון מלאה
ימים 31 עד 60סגירת פערי שקיפות (גילוי בצ'אטבוטים, סימון תוכן סינתטי); מדיניות שימוש ב-AI לעובדים; תוכנית הכשרה לאוריינות AI; בדיקת התאמה לתיקון 13מדיניות AI ונוהל שקיפות
ימים 61 עד 90לכל מערכת בסיכון גבוה: בעל תפקיד אחראי, התחלת תיעוד טכני ומנגנון פיקוח אנושי; פתיחת יומן מעקב רגולציה; עדכון חוזים ושאלוני ספקיםתוכנית ציות מדורגת עד דצמבר 2027

מי שכבר בונה תוכנית עבודה לשנה הבאה, יכול לשלב את סעיף הציות ישירות בתוכנית העבודה ותקציב ה-AI לשנת 2027, תחת סעיף הממשל, האבטחה והציות.

איך ארגון ה-AI הישראלי יכול לעזור

אנחנו מלווים ארגונים בבניית מדיניות AI, במיפוי וסיווג מערכות, בהכשרות אוריינות AI לעובדים ולמנהלים, ובהכנה לדרישות של לקוחות ושותפים אירופיים, בשיתוף עם יועצים משפטיים. אם אתם רוצים להתחיל ממיפוי מצב, כאן אפשר לקרוא על הליווי שלנו לארגונים, ובערכת מדיניות ה-AI יש תבנית מוכנה לנוהל שימוש.

מקורות ואימות

הטענות העובדתיות בכתבה נבדקו מול המקורות הבאים.

  1. 1לפי הסקירה של משרד Gibson Dunngibsondunn.com
  2. 2ניתוח של Cloud Security Alliancelabs.cloudsecurityalliance.org
  3. 3תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025law.co.il
  4. 4הגישה את הדוח שלה לראש הממשלה ב-5 באוגוסט 2025gov.il
  5. 5מבקר המדינה ביקורת על היערכות הממשלה ל-AIlibrary.mevaker.gov.il
שאלות ותשובות
כן, בנסיבות רבות. החוק חל על ספקים ופרוסים מחוץ לאיחוד אם המערכת משווקת או מופעלת באיחוד, או אם הפלט שלה משמש בתוך האיחוד. חברה ישראלית שמוכרת תוכנה עם רכיב AI ללקוחות אירופיים: גם דרך שותף: ככל הנראה נמצאת בתחולה, גם ללא ישות מקומית.
הצטרפו לקבוצת הווטסאפ שלנו לעדכונים

תגיות:

שתפו את הכתבה:

עוד כתבות שיעניינו אותך

תוכנית עבודה AI לשנת 2027: איך ארגונים בונים תוכנית ותקציב AI שעומדים בביקורת
מדריכים, כליםGartner, MIT NANDA• ליאור אברהם• 9 באוקטובר

תוכנית עבודה AI לשנת 2027: איך ארגונים בונים תוכנית ותקציב AI שעומדים בביקורת

המדריך המלא להכנת תוכנית העבודה ותקציב ה-AI הארגוני ל-2027: תהליך של 8 שבועות, 7 סעיפי תקציב, שיטות לקביעת הגודל, דוגמה מספרית, לוח KPI ושבעה כלים מוכנים לשימוש.

100 מונחי AI שכל עובד צריך להכיר לשנת 2027
חדשות AI, כלים, מדריכיםארגון ה-AI הישראלי• ליאור אברהם• 7 באוקטובר

100 מונחי AI שכל עובד צריך להכיר לשנת 2027

מילון AI בעברית ובאנגלית: 100 מונחי בינה מלאכותית שכל עובד ומנהל צריך להכיר, מ-LLM וטוקן ועד הזרקת הנחיה, RAG, סוכני AI ואוריינות AI, עם הסבר פשוט לכל מונח.

מנהל בארגון: בכירי ה-AI מוטרדים מהבינה המלאכותית, למה אתה לא?!
מדריכיםOpenAI, Anthropic, NVIDIA, Cloud Security Alliance• ליאור אברהם• 6 באוקטובר

מנהל בארגון: בכירי ה-AI מוטרדים מהבינה המלאכותית, למה אתה לא?!

אמודיי קורא להאט, אלטמן מזהיר באו"ם, OpenAI עוצרת מודלים אחרי שסוכן עקף את הבידוד ו-NVIDIA בונה בלמים בסיליקון. ובארגונים מחברים סוכנים בלי נוהל. מה כל דרג צריך לעשות מחר בבוקר.

איך בונים סוכן AI ארגוני: הפלייבוק המקצועי (Agentic AI) 2026
מדריכים, כליםAnthropic• ליאור אברהם• 5 באוקטובר

איך בונים סוכן AI ארגוני: הפלייבוק המקצועי (Agentic AI) 2026

המדריך המעשי לבניית סוכן AI בארגון: מתי סוכן ומתי workflow, דפוסי ארכיטקטורה, עיצוב כלים וזיכרון, אבטחה מפני הזרקת הנחיות, ניטור, הערכה ותהליך בנייה ב-10 שלבים.

המקף הארוך נעלם: מחקר מצא 2,548 סימנים אחרים שמסגירים טקסט של AI
חדשות AIGraphite• ליאור אברהם• 4 באוקטובר

המקף הארוך נעלם: מחקר מצא 2,548 סימנים אחרים שמסגירים טקסט של AI

Claude Opus 5.5 כמעט הפסיק להשתמש במקף הארוך, אבל מחקר חדש של Graphite מצא בו 2,548 ביטויים ותבניות שמסגירים כתיבת AI. הנתונים, ההשוואה ל-GPT, ו-7 סימנים לזיהוי בעברית.

McKinsey: AI ייצור יותר משרות ממה שייקח, אבל 11 מיליון עובדים יצטרכו מקצוע חדש. מה זה אומר לכם
חדשות AIMcKinsey Global Institute• ליאור אברהם• 4 באוקטובר

McKinsey: AI ייצור יותר משרות ממה שייקח, אבל 11 מיליון עובדים יצטרכו מקצוע חדש. מה זה אומר לכם

דוח חדש של McKinsey Global Institute צופה עד 2035 צמצום של 36 מיליון משרות ויצירה של יותר מ-40 מיליון. האתגר האמיתי הוא המעבר, וזה מה שעובדים ומנהלים צריכים לעשות כבר עכשיו.

בינה מלאכותית לעסקים: המדריך המלא 2026 — שימושים, כלים, עלויות ואיך מתחילים
מדריכים• ליאור אברהם• 2 באוקטובר

בינה מלאכותית לעסקים: המדריך המלא 2026 — שימושים, כלים, עלויות ואיך מתחילים

המדריך המלא לבינה מלאכותית לעסקים בישראל: 12 שימושים מוכחים לפי מחלקה, הכלים המרכזיים (ChatGPT, Copilot, Gemini, Claude ואוטומציה), עסק קטן מול ארגון גדול, 7 צעדים להתחלה, תבניות מוכנות, עלויות, סוכני AI והסיכונים שחייבים לנהל.

הטמעת AI בארגונים: המדריך המלא 2026 — שלבים, עלויות, ROI וטעויות נפוצות
מדריכים• ליאור אברהם• 2 באוקטובר

הטמעת AI בארגונים: המדריך המלא 2026 — שלבים, עלויות, ROI וטעויות נפוצות

המדריך המלא להטמעת AI בארגונים בישראל: חמשת השלבים מאבחון ועד מדידה, מי צריך להיות בצוות, רגולציה ואבטחת מידע ב-2026, איך מודדים ROI, כמה זה עולה, תוכנית 30-60-90 יום וחמש הטעויות שמכשילות הטמעות — עם מקרים אמיתיים מהשטח.

המערכת נתנה תשובה שגויה, ומאז אף אחד בצוות לא סומך עליה
הטמעת AI בארגונים• ליאור אברהם• 2 באוקטובר

המערכת נתנה תשובה שגויה, ומאז אף אחד בצוות לא סומך עליה

מנהל צוות בחברת ייעוץ הנדסי העביר תשובה של AI בלי לבדוק, והטעות הגיעה להנהלה. איך אירוע אחד מחק חודשים של הטמעה, מה קרה ל-Deloitte באוסטרליה, ואיך מגדירים מה חייב בדיקה לפני שליחה.

הלקוחות גילו שהנציגה 'דנה' היא בוט, והאמון קרס: למה חייבים גילוי נאות
הטמעת AI בארגונים• ליאור אברהם• 2 באוקטובר

הלקוחות גילו שהנציגה 'דנה' היא בוט, והאמון קרס: למה חייבים גילוי נאות

בוט שירות מצוין בחברת תקשורת הציג את עצמו כנציגה אנושית, עד שלקוח שאל 'את אמיתית?'. איך שקיפות הפכה לסוגיה רגולטורית (EU AI Act, סעיף 50), מה למדנו מ-Air Canada, ואיך מפעילים בוט שירות נכון.

הצטרפו אלינו