IIAI NEWS · רגולציה ומשילות AI

האיחוד האירופי החל לאכוף את חוק ה־AI: חובות שקיפות וסמכויות קנס נכנסו לתוקף

מ־2 באוגוסט 2026 חלות באיחוד האירופי חובות גילוי חדשות על צ׳טבוטים ותוכן שנוצר ב־AI, ובמקביל קיבלה הנציבות סמכויות אכיפה כלפי ספקי מודלים כלליים. מה השתנה ומה ארגונים בישראל צריכים לבדוק.

איור מקורי של טבעת כוכבים אירופית סביב רשת בינה מלאכותית, המסמל את תחילת אכיפת חוק ה־AI באיחוד האירופי
עיצוב מקורי של מערכת IIAI NEWS באמצעות בינה מלאכותית; זכויות השימוש והעיבוד בידי המכון הישראלי לבינה מלאכותית.

האיחוד האירופי עבר ב־2 באוגוסט 2026 משלב ההיערכות לשלב אכיפה רחב יותר של חוק ה־AI. חובות השקיפות לפי סעיף 50 החלו לחול על מערכות אינטראקטיביות ועל סוגים מסוימים של תוכן שנוצר או שונה באמצעות AI. במקביל נכנסו לתוקף סמכויות האכיפה של הנציבות כלפי ספקי מודלים כלליים מתקדמים. עבור ארגונים בישראל הפועלים באירופה, השינוי דורש בדיקה מעשית של ממשקי צ׳ט, סימון תוכן, אחריות ספקים ותיעוד סיכונים.

מה נכנס לתוקף ב־2 באוגוסט

לפי הנציבות האירופית, סעיף 50 לחוק ה־AI חל מ־2 באוגוסט 2026. הוא מחייב ספקים של מערכות מסוימות לתכנן אותן כך שאנשים יקבלו הודעה ברורה כאשר הם מקיימים אינטראקציה ישירה עם מערכת AI. ספקי מערכות המייצרות או משנות טקסט, תמונה, קול או וידאו נדרשים גם לאפשר זיהוי של התוכן באמצעות סימון בפורמט קריא למכונה, כאשר החובה חלה על המקרה הספציפי.

גם למפעילי המערכות יש חובות גילוי. הנציבות מונה בין היתר שימוש בזיהוי רגשות או בסיווג ביומטרי, הצגת דיפ־פייק, ופרסום טקסט בנושא בעל עניין ציבורי שנוצר או שונה באמצעות AI ללא ביקורת אנושית או אחריות מערכתית. המשמעות אינה שכל תמונה שעברה תיקון אוטומטי מחייבת אותה תווית. החובה תלויה בסוג המערכת, באופן השימוש ובחריגים שנקבעו בחוק ובהנחיות.

למערכות שהוצבו בשוק לפני 2 באוגוסט 2026 נקבעה הקלה מוגבלת: חובת הסימון והזיהוי של תוכן שנוצר ב־AI לפי סעיף 50(2) תחול עליהן מ־2 בדצמבר 2026. אין חובה לסמן רטרואקטיבית תוכן שנוצר לפני 2 באוגוסט, אף שהנציבות מעודדת גילוי כאשר הדבר אפשרי ומועיל.

  • גילוי ברור כאשר אדם מתקשר ישירות עם מערכת AI, אלא אם הדבר מובן מאליו מן ההקשר
  • סימון קריא למכונה לתוכן סינתטי במקרים שעליהם חל סעיף 50
  • גילוי מצד מפעילים בדיפ־פייק, בזיהוי רגשות ובפרסומים מסוימים בעלי עניין ציבורי

הנציבות קיבלה סמכויות אכיפה כלפי ספקי מודלים כלליים

זהו גם תאריך משמעותי לספקי מודלים כלליים, המכונים בחוק GPAI. החובות על ספקים אלה החלו לחול כבר באוגוסט 2025, אך ניתנה שנת היערכות לפני הפעלת מלוא סמכויות האכיפה של הנציבות. החל מ־2 באוגוסט 2026 רשאי משרד ה־AI האירופי לדרוש מידע, לבקש גישה למודל לצורך הערכה, לדרוש צעדי הפחתת סיכון ולהטיל קנסות כאשר שיח הציות אינו מספיק.

במודלים בעלי סיכון מערכתי, הדגש הוא על הערכה והפחתה של נזקים רחבי היקף. ברשימת הסיכונים שמציגה הנציבות נכללים סיכוני סייבר, מניפולציה מזיקה, פגיעה בזכויות יסוד, תרחישים כימיים או ביולוגיים ואובדן שליטה אנושית. סמכויות האכיפה כוללות גם אפשרות לבקש מספק להגביל את זמינות המודל, להסירו מהשוק או לבצע החזרה שלו במקרים מתאימים.

הקנסות אינם מספר אחד לכל הפרה. הנציבות מציינת כי הפרה של חובות מסוימות הנוגעות למודלים כלליים עשויה להגיע ל־3% מהמחזור העולמי השנתי. בהפרות אחרות של חוק ה־AI קיימות מדרגות שונות. לכן נכון לבחון כל חובה לפי זהות הגורם, סוג המערכת והסעיף הרלוונטי, ולא לצטט את הקנס המרבי כאילו הוא חל אוטומטית על כל שימוש ב־AI.

האכיפה מתחילה, אבל החוק עדיין נכנס לתוקף בשלבים

הכותרת שלפיה חוק ה־AI 'נכנס לתוקף במלואו' עלולה להטעות. חלק מהוראות החוק כבר חלות, ובהן איסורים מסוימים וחובת אוריינות AI שהחלו בפברואר 2025, חובות ממשל ומודלים כלליים מאוגוסט 2025, וכעת חובות שקיפות וסמכויות אכיפה נוספות. מנגד, חלק מהכללים למערכות בסיכון גבוה נקבעו למועדים מאוחרים יותר.

לפי לוח הזמנים המעודכן שמציגה הנציבות, כללים למערכות בסיכון גבוה צפויים לחול החל מ־2 בדצמבר 2027, וכללים למערכות AI המשולבות במוצרים פיזיים מוסדרים, כמו מכשור רפואי או צעצועים, החל מ־2 באוגוסט 2028. הלוח הושפע גם מהצעת ה־Digital Omnibus ומהתלות בתקנים ובהנחיות משלימות.

המשמעות למנהלים היא שאין טעם בפרויקט ציות אחיד שמדביק תווית אחת לכל הכלים. צריך למפות בנפרד מערכות אינטראקטיביות, כלי יצירת תוכן, מודלים כלליים, מערכות שמקבלות החלטות על אנשים ומערכות המשולבות במוצר. לכל קבוצה יש בעלי תפקידים, ראיות ומועדים אחרים.

מדוע אירועי הסייבר האחרונים נכנסו לתמונה

תחילת האכיפה התרחשה על רקע דיווחים של OpenAI ושל Anthropic לנציבות על אירועי אבטחה שהתגלו במהלך בדיקות של סוכני AI. רויטרס דיווחה ב־31 ביולי כי הנציבות נמצאת בקשר עם שתי החברות וכי גורמים אירופיים הדגישו את הצורך בניטור מצד מפתחי המודלים. האירועים אינם כשלעצמם הוכחה להפרת החוק, אך הם ממחישים את סוג הסיכון שהרגולטור מבקש לבחון.

סוכנות AP דיווחה כי משרד ה־AI בבריסל הרחיב את כוח האדם שלו ב־38 עובדים וכי האיחוד השיק כלי דיווח חסוי וכלי ציות. השינוי מעיד שהרגולציה עוברת ממסמכי עקרונות ליכולת פיקוח מעשית. עבור ספקים ומפעילים, תיעוד בדיקות, אירועים, החלטות והרשאות הופך לראיה תפעולית חשובה ולא רק לנספח משפטי.

ארגון שמשתמש בסוכן המחובר לדוא״ל, לקוד, למאגר לקוחות או למערכת תפעולית צריך לדעת מי מאשר פעולה, מה נרשם ביומן, כיצד עוצרים רצף שגוי ואיך מדווחים על אירוע. גם כאשר החוק האירופי אינו חל ישירות, אלה בקרות בסיסיות שמצמצמות נזק עסקי ואבטחתי.

מה ארגון ישראלי שפועל באירופה צריך לבדוק עכשיו

השלב הראשון הוא בדיקת תחולה מסודרת עם הגורמים המשפטיים והמקצועיים של הארגון. חברה ישראלית עשויה להידרש לחוק כאשר היא מציעה מערכת AI בשוק האירופי, מפעילה שירות עבור משתמשים באיחוד או כאשר תוצרי המערכת משמשים באירופה. אין להסיק תחולה רק ממיקום השרת או ממיקום המטה.

לאחר מכן כדאי לבצע בדיקת ממשק ותוכן. בכל צ׳ט, בוט קולי, עוזר פנימי או ממשק שירות יש לבדוק האם ברור לאדם שהוא מתקשר עם AI. במערך שיווק ותוכן יש לזהות היכן נוצרים דיפ־פייק, קול סינתטי, דמות דיגיטלית או פרסום בעל עניין ציבורי, מי מבצע ביקורת אנושית ואיזה סימון נשמר בקובץ ובתהליך ההפצה.

לבסוף בודקים את שרשרת הספקים. חוזה עם ספק AI אינו מחליף מיפוי ארגוני. צריך לבקש מסמכי ציות, יכולות סימון, מדיניות אירועים, גרסאות מודל ותיעוד של בקרות סיכון. במקביל יש לעדכן נוהל שימוש פנימי, אחריות מנהלים והדרכת עובדים, כך שהגילוי לציבור והבקרה הפנימית יתאימו לאותו שימוש בפועל.

  • מיפוי מערכות, קהלים, מדינות ושימושים
  • בדיקת הודעות גילוי, סימון קבצים וביקורת אנושית
  • איסוף ראיות מספקים ותיעוד בדיקות ואירועים
  • הדרכת עובדים ומנהלים לפי התפקיד והסיכון
  • בדיקה משפטית ממוקדת לפני החלטת תחולה או שינוי מדיניות

השורה התחתונה

2 באוגוסט 2026 הוא נקודת מעבר מעשית ברגולציית ה־AI האירופית: חובות שקיפות חדשות חלות, והנציבות יכולה להפעיל סמכויות אכיפה כלפי ספקי מודלים כלליים. זה אינו אומר שכל מערכת AI הפכה למערכת בסיכון גבוה או שכל הוראות החוק חלות כבר באותה צורה.

התגובה הנכונה אינה להוסיף תווית כללית לכל תוצר וגם לא להמתין עד לביקורת רגולטורית. ארגונים צריכים לחבר בין מפת שימושים, שקיפות למשתמש, בקרת ספקים, הרשאות, ניטור והדרכה. כך אפשר להפוך את חוק ה־AI מרשימת איסורים לתהליך משילות שמאפשר להמשיך לחדש באופן מבוקר.

מקורות שנבדקו

  1. Transparency obligations under Article 50 of the AI ActEuropean Commission
  2. Commission enforcement powers for providers of the most advanced modelsEU AI Act Service Desk
  3. Guidelines on obligations for General-Purpose AI providersEuropean Commission
  4. EU in talks with OpenAI, Anthropic after rogue AI agent hacksReuters
  5. EU to crack down on AI deepfakes, illicit imagery and hackingAssociated Press
העדכון רלוונטי לארגון שלכם?

רוצים לבדוק מה מתאים לארגון?

נמפה את המשימות, הכלים והקהל ונבנה פיילוט מדיד.

לתיאום שיחת מיפוי
AI READY · בדיקת התאמה קצרה

איפה AI יכול לייצר ערך כבר ברבעון הקרוב?

בשיחת מיפוי ממוקדת נזהה קהלים, משימות וכלים ונציע נקודת פתיחה מעשית.

מיפוי משימותבחירת כליםתכנית 90 יום
לתיאום שיחת מיפוי