איך עובדת גישת הסיכון המדורגת?
החוק ממיין שימושי AI לארבע רמות, וכל רמה גוררת משטר חובות שונה — מאיסור גורף ועד כלום. הסיווג נקבע לפי ייעוד המערכת וההקשר שבו היא פועלת, לא לפי הטכנולוגיה עצמה.
| רמת סיכון | דוגמאות | מה נדרש |
|---|---|---|
| סיכון בלתי קביל | ניקוד חברתי על ידי רשויות, מניפולציה פוגענית | אסור לחלוטין |
| סיכון גבוה | AI בגיוס עובדים, בדירוג אשראי, בתשתיות קריטיות, ברפואה | ניהול סיכונים, איכות נתונים, תיעוד, פיקוח אנושי, הערכת התאמה |
| סיכון מוגבל (שקיפות) | צ'אטבוטים, תוכן שנוצר ב-AI | חובת גילוי — שהמשתמש יודע שהוא מול AI ושהתוכן מיוצר |
| סיכון מזערי | מסנני ספאם, AI במשחקים | ללא חובות ייעודיות |
על מי ה-AI Act חל — וגם מחוץ לאירופה?
החוק חל על ספקים (Providers) שמפתחים מערכות AI ועל גופים שמפעילים אותן (Deployers) — וגם כשהם יושבים מחוץ לאיחוד, אם המערכת מוצעת בשוק האירופי או שתוצריה משמשים בו. זו אותה תבנית אקסטריטוריאלית שמוכרת מה-GDPR לארגונים ישראליים.
- סטארטאפ ישראלי שמוכר מוצר AI ללקוחות באיחוד — ספק בתחולה, על כל המשתמע מסיווג הסיכון של המוצר.
- ארגון ישראלי שמשתמש ב-AI בפעילות מול אירופה — עשוי להיחשב Deployer שכפוף לחובות שימוש.
- ארגון ללא כל זיקה לאיחוד — מחוץ לתחולה, אבל החוק צפוי להשפיע כסטנדרט גלובלי, כמו שקרה עם GDPR.
מה הקשר בין ה-AI Act ל-GDPR ולדין הישראלי?
החוקים משלימים זה את זה: ה-AI Act מסדיר את המערכת — בטיחות, שקיפות ופיקוח — וה-GDPR ממשיך לחול על המידע האישי שזורם בתוכה. ארגון שמזין מידע אישי למערכת AI צריך לעמוד בשניהם, ובישראל מצטרף גם תיקון 13 לחוק הגנת הפרטיות שהעלה משמעותית את רף האכיפה המקומי.
מה ארגון ישראלי צריך לעשות בפועל?
לרוב הארגונים — שלא מפתחים מערכות בסיכון גבוה — ההיערכות היא ממשל AI סביר, לא פרויקט ענק. חמישה צעדים מכסים את העיקר:
- מפו את השימושים — אילו כלי ומערכות AI פועלים בארגון, כולל אלה שהעובדים אימצו לבד.
- סווגו לפי סיכון — האם משהו נוגע בתחומים הרגישים (גיוס, אשראי, בריאות)? שם מתרכזות החובות.
- קבעו חובות שקיפות — סמנו תוכן שנוצר ב-AI וגלו למשתמשים כשהם מול צ'אטבוט.
- מזערו מידע אישי — אנונימיזציה של מסמכים לפני הזנה לכלי AI מקטינה בבת אחת את החשיפה גם לפי GDPR וגם לפי הדין הישראלי.
- עגנו מדיניות — נוהל שימוש ב-AI, בעלי תפקידים והדרכה; מי שמוסמך ISO 27001 יחבר את זה למערך הקיים, כמפורט במדריך על ISO 27001 ושימוש ב-AI.