מערכות בינה מלאכותית בסיכון גבוה הן מוקד העניין של תקנת הבינה המלאכותית האירופית ( תקנה (EU) 2024/1689 ), המכונה בדרך כלל חוק הבינה המלאכותית, אשר מציגה מסגרת מבוססת סיכונים לפיתוח, אספקה ושימוש במערכות בינה מלאכותית (AI). ככל שהסיכון לבריאות, לבטיחות ולזכויות יסוד גבוה יותר, כך החובות כבדות יותר.
עבור ארגונים, תאימות אינה מתחילה בניסוח תיעוד טכני, אלא בסיווג נכון. ראשית, יש לקבוע אילו מערכות בינה מלאכותית מפותחות, נרכשות או נמצאות בשימוש בתוך הארגון. לאחר מכן, יש להעריך האם מערכת אסורה , בעלת סיכון גבוה, כפופה לחובות שקיפות, או מחוץ לחובות ספציפיות כלשהן.
מאמר זה מפרט מתי מערכת בינה מלאכותית עשויה להיחשב כמערכת בסיכון גבוה, אילו חובות חלות על ספקים ומפעילים, ואילו צעדים ארגונים יכולים לנקוט כעת. הוא מכסה גם את ציר הזמן הנוכחי, כולל השינויים במסגרת תהליך ה-Digital Omnibus. תאריך הייחוס למאמר זה הוא 25 ביולי 2026.
מתי מערכת בינה מלאכותית נחשבת לסיכון גבוה?
הערכת מערכות בינה מלאכותית בסיכון גבוה נעשית בעיקר במסגרת סעיף 6 ונספחים I ו-III לחוק הבינה המלאכותית. ישנם שני מסלולים.
המסלול הראשון נוגע למערכות בינה מלאכותית המהוות חלק ממוצרים המכוסים על ידי חקיקת המוצרים האירופית המפורטת בנספח I ומחייבים הערכת תאימות על ידי צד שלישי. חשבו על מכשירים רפואיים מסוימים, מכונות, מעליות וצעצועים. עבור מערכות אלה, חוק הבינה המלאכותית מתבסס על הליך הערכת התאימות הקיים.
המסלול השני נוגע למערכות בינה מלאכותית המשמשות בתחומים המפורטים בנספח III: ביומטריה, תשתיות קריטיות, חינוך והכשרה מקצועית, תעסוקה וניהול כוח אדם, גישה לשירותים פרטיים וציבוריים חיוניים, אכיפת חוק, הגירה, מקלט ובקרת גבולות, וניהול צדק ותהליכים דמוקרטיים. לא כל שימוש בתחום כזה מביא אוטומטית לסיווג בין מערכות בינה מלאכותית בסיכון גבוה: יש להעריך גם את התפקוד הספציפי של המערכת ואת תנאי סעיף 6.
החריג בסעיף 6(3)
מערכת הנכללת בתחום נספח III אינה נכללת אוטומטית בין מערכות בינה מלאכותית בסיכון גבוה: סיווג זה אינו נכלל כאשר היא אינה מהווה סיכון משמעותי לבריאות, לבטיחות או לזכויות היסוד של אנשים ואינה משפיעה באופן מהותי על תוצאות קבלת ההחלטות. זה עשוי להיות המקרה כאשר המערכת מבצעת רק משימה פרוצדורלית צרה, רק משפרת פעילות שכבר בוצעה על ידי אדם, רק מסמנת סטיות מקבלת החלטות אנושית קודמת מבלי להחליף את ההערכה הזו, או מבצעת רק משימה הכנה.
הסתמכות על חריג זה חייבת להיות מנומקת ותועדת בקפידה. הארגון רושם לא רק את המסקנה, אלא גם את העובדות ואת ההערכה עליה מבוססת מסקנה זו. ספק הסבור שמערכת בנספח III אינה שייכת למערכות בינה מלאכותית בסיכון גבוה חייב לתעד הערכה זו לפני שהמערכת מוכנסת לשוק או מוכנסת לשירות, וכמו כן כפוף לחובת הרישום בסעיף 49(2).
בנקודה אחת התקנה היא מוחלטת. סעיף 6(3) קובע כי מערכת בינה מלאכותית המוזכרת בנספח III תמיד נחשבת בין מערכות בינה מלאכותית בסיכון גבוה כאשר היא מבצעת יצירת פרופילים של אנשים פרטיים. לא ניתן להפעיל את החריג במקרה זה.
איזה תפקיד יש לארגון שלך?
חוק הבינה המלאכותית מבחין בין מספר תפקידים בשרשרת. שניים מהם חשובים עבור רוב הארגונים. צד המפתח מערכת בינה מלאכותית, או מציב אותה בשוק תחת שמו או סימן מסחרי, נחשב כספק. צד המשתמש במערכת בינה מלאכותית במהלך עסקיו מבלי שפיתח אותה נחשב בדרך כלל כמפריס.
הקצאת תפקידים זו אינה סטטית. ארגון שמשנה באופן מהותי מערכת שנרכשה, מספק אותה הלאה תחת שמו או סימן מסחרי, או משנה את ייעודה המיועד, עדיין עשוי להיחשב כספק ובכך ליפול תחת מערך חובות כבד יותר. קבע עבור כל מערכת איזה תפקיד אתה ממלא, ותעד הערכה זו.
החובות העיקריות
ספקי מערכות בינה מלאכותית בסיכון גבוה כפופים לחובות, לרבות אלו המפורטות בסעיפים 8 עד 17, 43 ו-47 עד 49:
- מערכת ניהול סיכונים המכסה את כל מחזור החיים
- ניהול נתונים, כולל גילוי ותיקון הטיה בנתונים בהם נעשה שימוש, כולל נתוני הדרכה, אימות ובדיקה
- תיעוד טכני בהתאם לנספח IV, ורישום אירועים
- הוראות ברורות לשימוש עבור פורסים
- עיצוב המאפשר פיקוח אנושי יעיל
- דרישות דיוק, חוסן ואבטחת סייבר
- מערכת ניהול איכות, הערכת תאימות, הצהרת תאימות של האיחוד האירופי, סימון CE ורישום במסד הנתונים של האיחוד האירופי
עבור מערכות בינה מלאכותית בסיכון גבוה המשמשות לזיהוי ביומטרי מרחוק כמפורט בנספח III, נקודה 1(א), סעיף 14(5) מטיל דרישה נוספת על פיקוח אנושי: אין לקבל פעולה או החלטה על סמך הזיהוי אלא אם כן הוא אומת ואושר בנפרד על ידי לפחות שני אנשים פרטיים בעלי הכשירות, ההכשרה והסמכות הנדרשים. זה ידוע כעקרון ארבע העיניים.
פורסים כפופים לחובות הקלות יותר אך לא פחות חשובות של סעיפים 26 ו-27: שימוש בהתאם להוראות השימוש, פיקוח אנושי מוסמך, ניטור פעולת המערכת, דיווח על סיכונים ואירועים חמורים, ושמירה על יומני המערכת למשך שישה חודשים לפחות. יש ליידע מראש את העובדים שיעבדו עם המערכת ואת האנשים עליהם היא מיושמת.
פריסות מסוימות חייבות לבצע גם הערכת השפעה על זכויות יסוד, הערכת ההשפעה על זכויות יסוד לפי סעיף 27. זה חל בכל מקרה על גופים הנשלטים על ידי המשפט הציבורי, על ספקי שירותים ציבוריים פרטיים ועל פריסות המשתמשות במערכות לניקוד אשראי או להערכת סיכוני ביטוח בביטוח חיים ובריאות.
ציר זמן ומצב נוכחי
חוק הבינה המלאכותית נכנס לתוקף ב-1 באוגוסט 2024 והוא ייושם בשלבים. בפועל, חשוב להבחין בין התחייבויות שכבר חלות, התחייבויות עם תאריך יישום עתידי, ותיקונים שהוכרזו שכניסתם הרשמית לתוקף טרם הושלמה.
פרקטיקות אסורות (סעיף 5): בתוקף החל מ-2 בפברואר 2025
אוריינות בינה מלאכותית (סעיף 4): בתוקף החל מ-2 בפברואר 2025
מודלים של בינה מלאכותית לשימוש כללי: בתוקף החל מ-2 באוגוסט 2025
חובות שקיפות (סעיף 50): בתוקף החל מ-2 באוגוסט 2026; לא נדחה
סיכון גבוה דרך נספח III: רשמית עדיין ב-2 באוגוסט 2026; לאחר כניסת האומניבוס לתוקף, ב-2 בדצמבר 2027 לכל המאוחר
סיכון גבוה דרך נספח I: רשמית עדיין ב-2 באוגוסט 2027; לאחר כניסת האומניבוס לתוקף, ב-2 באוגוסט 2028 לכל המאוחר
ב-19 בנובמבר 2025 פרסמה הנציבות האירופית את חבילת האומניבוס הדיגיטלי, המציעה לדחות את יישום החובות למערכות בינה מלאכותית בסיכון גבוה. הסכם פוליטי זמני הושג ב-7 במאי 2026. הפרלמנט האירופי נתן את תמיכתו ב-16 ביוני 2026 והמועצה נתנה את אישורה הסופי ב-29 ביוני 2026.
עם זאת, נכון לתאריך הייחוס של מאמר זה, הפרסום בכתב העת הרשמי של האיחוד האירופי טרם הושלם. התיקון נכנס לתוקף ביום השלישי לאחר פרסום זה. עד אז, לוח הזמנים המקורי של חוק הבינה המלאכותית נותר החוק החל, כאשר ה-2 באוגוסט 2026 הוא תאריך היישום של החובות בסיכון גבוה לפי נספח III. פרסום לפני תאריך זה צפוי באופן נרחב, אך טרם אושר.
יתר על כן, הדחייה בנויה בתנאי. יישום החובות עבור מערכות בינה מלאכותית בסיכון גבוה קשור להחלטת הנציבות הקובעת כי התקנים ההרמוניים והכלים התומכים הנדרשים זמינים, ולאחר מכן תקופת מעבר. התאריכים 2 בדצמבר 2027 ו-2 באוגוסט 2028 משמשים כתאריכי גיבוי ולא כדחייה פשוטה.
שתי נקודות ראויות לתשומת לב נפרדת. ראשית, חובות השקיפות של סעיף 50 וחובת האוריינות של בינה מלאכותית של סעיף 4 לא נדחו: הן נותרות בלוח הזמנים המקורי שלהן. שנית, החבילה מוסיפה איסור חדש לסעיף 5, שמטרתו יישומי בינה מלאכותית המייצרים תמונות אינטימיות ללא הסכמה וחומרי התעללות מינית בילדים שנוצרו על ידי בינה מלאכותית.
עבור ארגונים, משמעות הדבר היא שתכנון לקראת דצמבר 2027 הוא הגיוני, אך יש לארגן לעת עתה את ניהול הרישומים כאילו אוגוסט 2026 עדיין בתוקף, עד שהכתב העת הרשמי יקבע אחרת.
פיקוח ועונשים
בהולנד, נכון לתאריך ההתייחסות של מאמר זה, עדיין חסרה חקיקה ליישום חוק הבינה המלאכותית. הרשות ההולנדית לתשתיות דיגיטליות ורשות הגנת המידע ההולנדית צפויות למלא תפקיד מרכזי ומתאם, כאשר המפקחים הסקטוריאלים יישארו אחראים בתחומים שלהם. עם זאת, יש לקבוע את הקצאת הסמכויות המדויקת ואת הבסיס החוקי שלהן על סמך החקיקה היישומית הסופית של הולנד.
סעיף 99 לחוק הבינה המלאכותית קובע מספר קטגוריות עונש מקסימליות. הגובה תלוי באופי ההפרה, ובמידת הצורך, במחזור השנתי העולמי של המיזם. העונש המקסימלי הגבוה ביותר חל על הפרת הפרקטיקות האסורות בסעיף 5; עונש מקסימלי נמוך יותר חל על הפרת חובות אחרות, כולל אלו של ספקים ומפעילים של מערכות בינה מלאכותית בסיכון גבוה; והעונש הנמוך ביותר חל על אספקת מידע שגוי, חלקי או מטעה לרשויות. משטר מועדף יותר חל על עסקים קטנים ובינוניים (SME), כולל חברות הזנק. העונש בפועל נקבע בהתחשב בכללים הרלוונטיים בנוגע לעונשים ובנסיבות המקרה.
מפת דרכים מעשית
- ערכו רשימה של כל מערכות הבינה המלאכותית שהארגון שלכם מפתח, רוכש או משתמש בהן.
- קבע עבור כל מערכת איזה תפקיד אתה ממלא: ספק או פריס.
- קבע את קטגוריית הסיכון עבור כל מערכת ותעד הערכה זו, כולל כל הסתמכות על החריג בסעיף 6(3).
- הקמת ניהול בינה מלאכותית ומינוי קצין אחראי.
- יש להבטיח אוריינות בתחום הבינה המלאכותית בקרב הצוות העובד עם מערכות אלו; חובה זו כבר חלה.
- להכין את אמצעי השקיפות לפי סעיף 50 לקראת ה-2 באוגוסט 2026.
- התחילו את התיעוד הטכני, ובמידת הצורך, את הערכת ההשפעה על זכויות היסוד, בזמן.
- סקירת חוזי ספקים בנוגע להקצאת תפקידים, אספקת מידע וזכויות ביקורת.
- עקוב אחר פרסום חבילת האומניבוס בכתב העת הרשמי והתאם את התכנון שלך בהתאם.
סיכום
חוק הבינה המלאכותית משפיע באופן מהותי על האופן שבו ארגונים מפתחים, רוכשים ומשתמשים בבינה מלאכותית. הדחייה שהוכרזה של החובות בסיכון גבוה מספקת זמן נוסף, אך עדיין אינה חוק ישים, והחובות שכבר חלות או נכנסות לתוקף ב-2 באוגוסט 2026 אינן מושפעות ממנו. לכן, גישה זהירה היא לתכנן בהתאם לתאריכים החדשים תוך שמירה על היערכות לתאריכים הישנים. לסקירה רחבה יותר של הרגולציה, עיינו במדריך המלא שלנו לחוק הבינה המלאכותית של האיחוד האירופי , המשלים את התמקדות מאמר זה במערכות בינה מלאכותית בסיכון גבוה.
Law & More מסייע לארגונים לערוך ולסווג את מערכות הבינה המלאכותית שלהם, לקבוע את תפקידם כספק או כמפעיל, לסקור ולנסח חוזים עם ספקי בינה מלאכותית, ולהגדיר ניהול בינה מלאכותית. האם תרצו לדעת אילו התחייבויות חלות כעת על הארגון שלכם ואילו צעדים צריכים לקבל עדיפות? אל תהססו לפנות אלינו לשיחה ללא התחייבות.
שאלות נפוצות
להלן נענה על השאלות הנפוצות ביותר שאנו נשאלים בנושא זה.
מהו חוק הבינה המלאכותית?
תקנת הבינה המלאכותית האירופית (תקנה (EU) 2024/1689). היא נכנסה לתוקף ב-1 באוגוסט 2024 ותיושם בשלבים, כאשר החובות הולכות וגדלות ככל שהסיכון שמציב מערכת בינה מלאכותית עולה.
מתי מערכת בינה מלאכותית נחשבת לסיכון גבוה?
בשני מסלולים: כחלק ממוצר המכוסה על ידי חקיקת המוצרים המפורטת בנספח I, או באמצעות שימוש באחד התחומים המפורטים בנספח III. במקרה האחרון, התחום לבדו אינו מכריע; גם התפקיד הספציפי והתנאים של סעיף 6 נחשבים.
האם מערכת הנכללת בנספח III בכל זאת יכולה להיכלל מחוץ לקטגוריית הסיכון הגבוה?
כן, כאשר המערכת אינה מהווה סיכון משמעותי ואינה משפיעה באופן מהותי על קבלת החלטות, למשל כאשר היא מבצעת משימה פרוצדורלית צרה או משימה הכנה גרידא. יש לתעד הערכה זו. כאשר המערכת מבצעת יצירת פרופילים של אנשים פרטיים, החריג לעולם לא חל.
האם אני ספק או פורס?
אתה ספק אם אתה מפתח את המערכת או מוציא אותה לשוק תחת שמך או סימן המסחר שלך, ובדרך כלל פריס אם אתה משתמש במערכת שנרכשה. אם תשנה באופן מהותי מערכת שנרכשה או תספק אותה הלאה תחת שמך, אתה עדיין עשוי להפוך לספק.
אילו חובות חלות על ספקים?
בין היתר ניהול סיכונים, ניהול נתונים, תיעוד טכני, רישום, הוראות שימוש, פיקוח אנושי, דרישות דיוק ואבטחת סייבר, מערכת ניהול איכות, הערכת תאימות, סימון CE ורישום במסד הנתונים של האיחוד האירופי.
אילו חובות חלות על פריסות?
שימוש בהתאם להוראות, פיקוח אנושי מוסמך, ניטור, דיווח על סיכונים ואירועים חמורים, ושמירה על יומני רישום למשך שישה חודשים לפחות. יש ליידע מראש את העובדים המעורבים ואת האנשים עליהם מיושמת המערכת.
מתי יש לבצע הערכת השפעה על זכויות יסוד?
סעיף 27 דורש זאת, בין היתר, מגופים הנשלטים על ידי המשפט הציבורי, מספקי שירותים ציבוריים פרטיים וממפיצים המשתמשים במערכות לניקוד אשראי או להערכת סיכוני ביטוח בביטוח חיים ובריאות.
האם ההתחייבויות בסיכון גבוה נדחו?
תיקון שאומץ דוחה את היישום ל-2 בדצמבר 2027 לכל המאוחר עבור נספח III ול-2 באוגוסט 2028 עבור נספח I. נכון לתאריך הייחוס של מאמר זה, תיקון זה טרם פורסם בכתב העת הרשמי, כך שהתאריך המקורי של 2 באוגוסט 2026 עדיין חל באופן רשמי.
מה כבר תקף היום?
הפרקטיקות האסורות של סעיף 5 וחובת האוריינות של בינה מלאכותית מאז ה-2 בפברואר 2025, והכללים למודלים כלליים של בינה מלאכותית מאז ה-2 באוגוסט 2025. חובות השקיפות של סעיף 50 נכנסות לתוקף ב-2 באוגוסט 2026 ולא נדחו.
מי מפקח על חוק הבינה המלאכותית בהולנד?
עדיין חסרה חקיקה ליישום. הרשות ההולנדית לתשתיות דיגיטליות ורשות הגנת המידע ההולנדית צפויות למלא תפקיד מרכזי ומתאם, לצד מפקחים מגזריים. הקצאת הסמכויות הסופית תבוא מהחקיקה היישומית ההולנדית.
מה הארגון שלי צריך לעשות עכשיו?
התחילו עם עריכת מלאי של כל מערכות הבינה המלאכותית שאתם מפתחים, רוכשים או משתמשים בהן. רשמו עבור כל מערכת איזה תפקיד יש לכם, איזו קטגוריית סיכון חלה ואילו התחייבויות נובעות מכך. כמו כן, הגדירו ניהול בינה מלאכותית, הבטיחו אוריינות בינה מלאכותית, ובדקו חוזי ספקים בנוגע להקצאת תפקידים, אספקת מידע וזכויות ביקורת.


