2026-08-26 · 4 דק' קריאה

שאלוני אבטחה של לקוחות: איך עונים על סעיפי ה-AI החדשים

אילו שאלות AI מגיעות בשאלונים?

השאלות חוזרות על עצמן בין שאלונים, כי כולן נובעות מאותו חשש: שהמידע של הלקוח יגיע לספק AI שלישי בלי שליטה. אלה הנפוצות:

  • האם העובדים שלכם משתמשים בכלי GenAI? אילו, ולאילו מטרות?
  • האם מידע של לקוחות מוזן לכלי AI? אם כן — באיזה בסיס חוזי (DPA, תנאי עיבוד)?
  • האם ספקי ה-AI שלכם מופיעים ברשימת ה-subprocessors שלכם?
  • האם מידע שלנו משמש לאימון מודלים?
  • אילו בקרות טכניות מונעות הזנת מידע רגיש לכלי לא מאושר?
  • האם יש מדיניות AI כתובה, והאם העובדים הודרכו עליה?

למה 'אנחנו לא משתמשים ב-AI' היא תשובה גרועה?

כי היא כמעט אף פעם לא נכונה — והלקוח יודע את זה. עובדים מאמצים כלי AI גם בלי אישור, ותשובה גורפת שמתבררת כלא מדויקת פוגעת באמינות כל השאלון. הכחשה גם משדרת שאין לכם ממשל AI בכלל: מי שלא מודה בשימוש, ודאי לא מנהל אותו.

הלקוח לא מחפש ספק בלי AI — הוא מחפש ספק ששולט ב-AI שלו. תשובה כנה עם בקרות מנצחת הכחשה מצוחצחת.

איך נראית תשובה חזקה על סעיפי ה-AI?

תשובה חזקה בנויה משלושה רכיבים: מדיניות, בקרה טכנית והוכחה. כך זה נראה בפועל:

  1. מדיניות כתובה — 'שימוש ב-GenAI מוסדר במדיניות מאושרת: רשימת כלים מותרים, סוגי מידע מותרים ותהליך חובה למסמכים רגישים.' מי שלא בטוח מה נחשב רגיש — המדריך על מה אסור להזין ל-ChatGPT הוא נקודת פתיחה טובה.
  2. בקרה טכנית — 'מסמכים העוברים אנונימיזציה עקבית לפני כל הזנה לכלי AI: מזהים מוחלפים בטוקנים (PERSON_001), כולל ניקוי metadata.'
  3. זרימת מידע — 'האנונימיזציה מתבצעת מקומית בדפדפן; הקובץ המקורי אינו נשלח לשום שרת, ולכן לא נוסף subprocessor לשרשרת.'
  4. הדרכה ותיעוד — 'העובדים מודרכים על המדיניות, והשימוש בכלים מאושרים מתועד.'
  5. עוגן תקני — מי שמוסמך ISO 27001 ומשלב את בקרות ה-AI ב-ISMS עונה מעמדה חזקה במיוחד.

איך אנונימיזציה הופכת תשובה חלשה לחזקה?

רוב השאלות הקשות בפרק ה-AI מתאדות כשהמידע שמוזן לכלי כבר אינו מזהה. 'האם מידע שלנו מגיע לספקי AI?' — לא: מה שמגיע הוא גרסה אנונימית, בלי שמות, מזהים או פרטי הלקוח. 'האם המידע משמש לאימון?' — גם אם כן, אין בו מידע אישי או עסקי מזהה. תשובה שמפילה עסקה הופכת לסעיף שמחזק אותה.

שאלות נפוצות

לקוח שואל אם אנחנו משתמשים ב-AI — מה עונים?

בכנות: כן, בכלים מאושרים ולפי מדיניות כתובה, עם אנונימיזציה מחייבת לפני שמידע רגיש מוזן לכלי כלשהו. תשובה מוסדרת חזקה יותר מהכחשה.

האם כלי AI חייב להופיע ברשימת ה-subprocessors?

אם מידע לקוחות מזוהה מגיע אליו — לרוב כן, לפי ההסכם מול הלקוח. כשמוזן רק מידע אנונימי, מידע הלקוח אינו נמסר לספק — וכדאי לומר זאת במפורש בתשובה.

אין לנו עדיין מדיניות AI — מה עושים לפני שאלון?

מתחילים בקטן: עמוד אחד שמגדיר כלים מותרים, סוגי מידע אסורים ותהליך אנונימיזציה למסמכים רגישים, ומדריכים את העובדים. מדיניות קצרה ואמיתית עדיפה על מסמך ארוך שאיש אינו מכיר.

האם לשלול שימוש ב-AI בכלל כדי לפשט את התשובה?

לא מומלץ. איסור גורף כמעט תמיד מופר בפועל, ואז התשובה בשאלון פשוט לא נכונה — סיכון חוזי ותדמיתי. שימוש מבוקר עם בקרות הוא גם אמין וגם משדר בגרות.

מה עוזר לענות על שאלת 'האם המידע משמש לאימון מודלים'?

מדיניות ספקי ה-AI משתנה בין כלים ותוכניות — ולכן התשובה העמידה היא מזעור: כשמוזן רק תוכן אנונימי, גם בתרחיש הגרוע אין במידע פרטים מזהים של הלקוח.