חוק ה-AI של האיחוד 2026: רשימת ציות לאוטומציית AI
סיכום החלטה: מדריך מעשי לאחר 2 באוגוסט 2026 לתפקידים, סיכון, שקיפות, פיקוח אנושי, ספקים ופיילוט AI בטוח.
החלטה: מסווגים את השימוש, לא את הכלי
השאלה היא מה המערכת עושה ומה תפקיד החברה, לא שם המודל. אותו עוזר יכול להיות בעל השפעה נמוכה בטיוטה פנימית ורגיש יותר כאשר הוא מפעיל החלטה על אנשים. תעדו מטרה, אנשים, נתונים, פעולות אוטומטיות ונקודת התערבות אנושית.
זה אינו ייעוץ משפטי. החובות תלויות במדינה, במגזר, בסיכון ובתפקיד. התחילו בפיילוט הפיך, מדיד ומאושר בידי אדם, ואמתו ספים במקורות האיחוד העדכניים.
מה השתנה ב-2 באוגוסט 2026?
לפי הנציבות האירופית, AI Office והרשויות הלאומיות החלו לאכוף הוראות מסוימות. דרישות שקיפות של סעיף 50 החלו לחול על מערכות אינטראקטיביות ותוכן סינתטי מסוימים: ייתכן שיש להודיע על אינטראקציה עם AI ולסמן deepfake או תוכן. מועדים למערכות בסיכון גבוה עשויים להיות מאוחרים יותר.
לכל שימוש רשמו מטרה, תפקיד, שוק, נתונים, אנשים, סוג פלט ותאריך. בדקו מחדש את לוח הזמנים הרשמי לפני רכש או החלטה משפטית.
מפת תפקידים
מי שמשווק מערכת בשמו עשוי להיות ספק; מי שמשתמש בה לעובדים או ללקוחות — deployer. שילוב מודל כללי במוצר עשוי ליצור תפקיד downstream. בדקו מי קובע מטרה, משנה מערכת, בוחר נתונים ואחראי למשתמשים.
תעדו בעלים עסקי/טכני, ספק, גרסה, נתונים, פעולה, אישור, הודעה, שמירה, עצירה ותאריך סקירה. העריכו מחדש לאחר שינוי.
מיון סיכון בארבעה סלים
אחד: לעצור ולפנות למומחה אם ייתכן שימוש אסור. שניים: לבדוק סיכון גבוה בתעסוקה, אשראי, חינוך, תשתית קריטית או שירות חיוני. שלושה: לבדוק שקיפות בצ'אטבוט ומדיה סינתטית. ארבעה: גם כלי פנימי דורש בקרות נתונים, אבטחה, דיוק ואדם.
שקלו מערכות מחוברות, הפיכות, מספר אנשים, מידע אישי, מחיר טעות וזמן התערבות. באי־ודאות השאירו מצב המלצה בלבד.
רשימת שקיפות לסעיף 50
הודעה נדרשת צריכה להיות בזמן, ברורה ונגישה, ולא חבויה במדיניות פרטיות. לתמונה, קול, וידאו או טקסט לציבור בדקו סימון גלוי/קריא־מכונה וחריגים.
בדקו שפה, קורא מסך, שמירת הסימון ביצוא, מעבר לאדם והוכחת גרסה. אשרו כללי מעבר במדריך הרשמי.
בקרות טכניות ותפעוליות
יישמו את מחזור NIST AI RMF: ממשל, מיפוי, מדידה וניהול. הגדירו הצלחה, סף טעות ותנאי עצירה לפני הפיילוט. בדקו מסמך חסר, הוראות סותרות, שפות אחרות, בקשת מידע לא מורשית והשבתה.
לסוכנים יישמו OWASP: מינימום פונקציות, קריאה בלבד תחילה, אישור אדם לשליחה/תשלום/מחיקה, סודות מחוץ למודל ויומן מלא. תכננו התאוששות מ-injection, דליפה, פלט שגוי וכשל ספק.
תוכנית 30 יום
ימים 1-5 מלאי ובעלים; 6-10 תפקיד/סיכון; 11-15 הודעות, העברה לאדם, הרשאות, שמירה וחוזים; 16-23 בדיקות; 24-30 פיילוט מוגבל והחלטה.
זו אינה תעודה. בחרו תהליך הפיך ומדיד. השתמשו במיפוי תהליכים ובהשוואת RPA ו-AI.
מטריצת ספק ופיילוט
בקשו בכתב מודלים/מעבדים, מיקום ומשך מידע, אימון, אבטחה, מועד אירוע, גרסאות, סימון, לוגים, ניידות ויציאה. “AI Act compliant” אינו ראיה; דרשו בקרה, חובה ותפקיד.
תרחיש מודל: עסק קטן מסווג דוא״ל ומכין טיוטות. אדם שולח, מקרים רגישים עוברים אליו ול-AI אין מחיקה או תשלום. מדדו שגיאות, תיקונים, אירועים והתאוששות. זו הנחה, לא תוצאת לקוח.
מתודולוגיה
טענות נבדקות לפי היתכנות, עלות, סיכון ומדידה. חישובי דוגמה הם הנחות; החלטות משפטיות ואבטחה דורשות מקורות ראשוניים.
הערת מקורות
קישורים ומסמכים מוזכרים הם נקודות התחלה. תוצאות לקוח לא מאומתות אינן מתפרסמות.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
יומן שינויים
— סקירת עורך ילידי ממתינה בשער הפרסום v3.0.
שאלות נפוצות
האם כל מערכת AI היא בסיכון גבוה?
לא. הדבר תלוי במטרה, בתחום ובתפקוד; עדיין עשויות להיות חובות שקיפות, פרטיות או אבטחה.
האם צ'אטבוט חייב לומר שהוא AI?
סעיף 50 כולל הודעות למערכות אינטראקטיביות מסוימות. בדקו תפקיד, שימוש וחריגים במקור הרשמי.
האם חברה מחוץ לאיחוד יכולה להיות מושפעת?
הצעה בשוק האיחוד, שימוש לאנשים באיחוד או תפקיד בשרשרת עשויים לדרוש ניתוח תחולה.
אילו מסמכים לשמור?
מטרה, בעלים, תפקיד/סיכון, זרימת נתונים, פיקוח, בדיקות, גרסה/ספק, הודעה, אירועים ושינויים.
אפשר פיילוט לפני סיום ההערכה?
ייתכן מבחן הפיך, מוגבל ומאושר בידי אדם. אל תפעילו פעולות משמעותיות באי־ודאות.