חוק הבינה המלאכותית האירופי (EU AI Act) נכנס לשלב האכיפה: מה זה אומר לחברות ישראליות

חוק הבינה המלאכותית האירופי EU AI Act, כניסה לשלב האכיפה באוגוסט 2026

 

אוגוסט 2026 · רגולציית בינה מלאכותית

חוק הבינה המלאכותית האירופי (EU AI Act) נכנס לשלב האכיפה: מה זה אומר לחברות ישראליות

תקופת ההסתגלות הסתיימה. משרד הבינה המלאכותית האירופי (AI Office) קיבל סמכויות חקירה בפועל, השיק שלושה ערוצי תלונות פעילים, וחובות השקיפות חלות מיום 2 באוגוסט 2026. הרגולציה אינה עוד טיוטה, אלא מציאות תפעולית עם קנסות של עד 7% מהמחזור הגלובלי.

רגולציית הבינה המלאכותית הגלובלית עברה קו פרשת מים היסטורי. חוק הבינה המלאכותית האירופי, פורמלית תקנה (EU) 2024/1689, נכנס לתוקף באוגוסט 2024, ומאז נפרשו חובותיו על פני ציר זמן מדורג. במלאת שנתיים לחקיקתו, תקופת ההיערכות הראשונית של חוק הבינה המלאכותית האירופי הסתיימה. נציבות האיחוד האירופי, באמצעות משרד הבינה המלאכותית (EU AI Office) והרשויות הלאומיות במדינות החברות, החלה באכיפה בפועל של הוראות החוק.

עבור חברות טכנולוגיה, יזמים, מפתחי תוכנה וארגונים בישראל המציעים מוצרים, שירותים או מערכות המבוססות על AI לשוק האירופי, המסר חד וברור: הרגולציה על בינה מלאכותית אינה עוד תיאוריה, נייר עמדה או טיוטת חקיקה עתידית, אלא מציאות משפטית־תפעולית מחייבת, עם סמכויות פיקוח, מנגנוני דיווח וסנקציות כספיות משמעותיות.

עדכון חקיקה

ביום 24 ביולי 2026 פורסמה בכתב העת הרשמי של האיחוד האירופי (Official Journal) תקנת האומניבוס הדיגיטלי בתחום ה־AI, תקנה (EU) 2026/1744, והיא נכנסה לתוקף ביום 27 ביולי 2026. התקנה דחתה את מועדי התחולה של חובות הסיכון הגבוה, אך לא את עיקר חובות השקיפות. אלה חלות מיום 2 באוגוסט 2026, למעט ארכה בת ארבעה חודשים (עד 2 בדצמבר 2026) לחובת סימון התוכן במערכות שהועמדו בשוק לפני מועד זה.

2.8.2026
חובות השקיפות נכנסו לתוקף
3
ערוצי תלונות פעילים ב־AI Office
כ־190
חתומים על קוד הפרקטיקה לשקיפות התוכן
7%
קנס מרבי מהמחזור הגלובלי
1

מפת הדרכים הרגולטורית: מה נכנס לתוקף ומתי

חוק הבינה המלאכותית האירופי מבוסס על גישה מבוססת סיכון (Risk-Based Approach), המחלקת את מערכות ה־AI לדרגות סיכון: מסיכון בלתי מקובל האסור לחלוטין, ועד לסיכון מינימלי, שאינו כפוף לחובות ייעודיות. החובות נפרשות על פני ציר זמן מדורג, שעודכן לאחרונה בעקבות תקנת ה־Omnibus שנכנסה לתוקף ביולי 2026.

2 בפברואר 2025
תחילת תחולתם של האיסורים על פרקטיקות אסורות ושל חובת ההכשרה בתחום ה־AI
איסור מוחלט על מערכות בסיכון בלתי מקובל (ניקוד חברתי, מניפולציה קוגניטיבית, זיהוי ביומטרי בזמן אמת במרחב הציבורי לאכיפת חוק), לצד חובת ההכשרה והידע בתחום ה־AI (סעיף 4, AI literacy), חובה שתקנת ה־Omnibus ריככה לכדי נקיטת אמצעים לקידום ההכשרה, במקום חובה להבטיח רמת ידע מספקת.
2 באוגוסט 2025
חובות מודלים כלליים (GPAI) ומבנה הממשל
כניסת חובות ספקי מודלי GPAI, מינוי רשויות לאומיות מוסמכות והקמת מנגנון הסנקציות במדינות החברות.
2 באוגוסט 2026 אנחנו כאן
תחילת האכיפה בפועל: חובות שקיפות (סעיף 50)
הפעלת סמכויות האכיפה של ה־AI Office: חקירה, דרישת תיעוד, ביצוע הערכות ודרישת גישה ישירה למודלים. במקביל, כניסת חובות השקיפות והגילוי על ספקים ומטמיעים, לצד הפעלת ערוצי התלונות והפיקוח.
2 בדצמבר 2026
תום תקופת החסד לסימון תוכן במערכות קיימות
מערכות AI מחוללות תוכן שהועמדו בשוק לפני 2 באוגוסט 2026 קיבלו ארכה של ארבעה חודשים ליישום חובות הסימון והזיהוי (Watermarking)‏. באותו מועד מסתיימת גם תקופת המעבר לאיסורים החדשים על מערכות המחוללות דימויים אינטימיים ללא הסכמה (NCII) וחומרי התעללות מינית בילדים (CSAM).
2 באוגוסט 2027
ארגזי חול רגולטוריים (Sandboxes)
חובתן של המדינות החברות להקים ארגזי חול רגולטוריים לאומיים נדחתה ל־2 באוגוסט 2027, במקום 2 באוגוסט 2026.
2 בדצמבר 2027
מערכות עצמאיות בסיכון גבוה (נספח III)
מערכות עצמאיות בסיכון גבוה: גיוס ומשאבי אנוש, דירוג אשראי, חינוך, אכיפת חוק, תשתיות קריטיות. מועד התחולה נדחה בתקנת ה־Omnibus מהמועד המקורי, 2 באוגוסט 2026. כאן מרוכזות החובות הכבדות: מערכת ניהול סיכונים, ממשל נתונים, תיעוד טכני, פיקוח אנושי, דיוק ואבטחת סייבר.
2 באוגוסט 2028
מערכות משולבות במוצרים מבוקרים (נספח I)
מערכות AI המשמשות כרכיב בטיחות במוצרים הכפופים לחקיקת ההרמוניזציה של האיחוד האירופי: מכשור רפואי, כלי רכב, מכונות, תעופה.
חדשתקנת האומניבוס (Digital Omnibus on AI) כבר אינה הצעה. ביום 24 ביולי 2026 פורסמה תקנה (EU) 2026/1744 בכתב העת הרשמי של האיחוד האירופי, והיא נכנסה לתוקף ביום 27 ביולי 2026. מעבר לדחיית מועדי הסיכון הגבוה, היא הרחיבה את סמכויות ה־AI Office גם למערכות AI המסופקות על ידי ספקי מודלים כלליים ולמערכות המהוות פלטפורמות מקוונות גדולות מאוד ומנועי חיפוש גדולים מאוד (VLOPs/VLOSEs) הכפופים ל־DSA‏, או המשולבות בהם.
2

פירמידת הסיכון: היכן ממוקמת המערכת שלכם

סיווג נכון של המערכת הוא הצעד הראשון והקריטי ביותר. אותו מודל טכנולוגי עצמו עשוי להיות מסווג אחרת לחלוטין בהתאם לשימוש שנעשה בו:

סיכון בלתי מקובלאסור לשימוש · ניקוד חברתי, מניפולציה, זיהוי ביומטרי · קנס עד 7%
סיכון גבוהמותר בכפוף לחובות כבדות · גיוס, אשראי, חינוך · מדצמבר 2027
סיכון שקיפותחובת גילוי וסימון · צ'אטבוטים, דיפ־פייק, תוכן מחולל · בתוקף עכשיו
סיכון מינימליללא חובות ייעודיות (למעט חובת ההכשרה לפי סעיף 4) · מסנני ספאם, המלצות תוכן, משחקי מחשב
נקודה מעשית: רוב החברות הישראליות המפתחות מוצרי SaaS מבוססי AI ימצאו את עצמן בשכבת סיכון השקיפות, השכבה שנכנסה זה עתה לאכיפה, לצד האיסורים המוחלטים הנאכפים כבר מאז 2025. זו בדיוק הסיבה שהיערכות דחופה נדרשת גם למי שסבור שהמערכת שלו אינה בסיכון גבוה.
3

חובות השקיפות החדשות (בתוקף)

סעיף 50 לחוק מטיל חובות שקיפות ישירות ומפורטות, שאכיפתן החלה בגל הנוכחי, על ספקים (Providers) ועל מטמיעים (Deployers) של מערכות AI:

חובת גילוי באינטראקציהArt. 50(1)

כל מערכת AI המקיימת אינטראקציה ישירה עם משתמשים (צ'אטבוטים, עוזרים קוליים, מערכות מענה אוטומטיות) חייבת להבהיר למשתמש באופן ברור ומובחן, לכל המאוחר במועד האינטראקציה הראשונה, כי הוא מתקשר עם מערכת בינה מלאכותית ולא עם אדם. הפטור חל כאשר הדבר גלוי וברור מאליו למשתמש סביר, וכן, בכפוף לאמצעי הגנה, במערכות שהשימוש בהן הותר בחוק לצורכי גילוי, מניעה, חקירה או העמדה לדין בגין עבירות פליליות.

סימון תוכן שנוצר באמצעות AI ותיעוד מקורוArt. 50(2)

חובה לשלב סימונים הטבועים בקוד ומזוהים על ידי מכונה (machine-readable) בכל תוכן טקסטואלי, קולי, תמונה או וידאו שנוצר או שונה באמצעות AI, לצד מנגנוני זיהוי. טכנולוגיות מקובלות: Content Credentials (C2PA), סימני מים דיגיטליים (SynthID), ומטא־נתונים קריפטוגרפיים.

זיהוי וסימון דיפ־פייקArt. 50(4)

חובה משפטית ברורה לסמן באופן גלוי לעין ולאוזן כל תוכן חזותי או קולי המהווה "דיפ־פייק", כלומר תוכן המדמה באופן ריאליסטי אנשים, מקומות או אירועים. חובה מקבילה חלה על טקסט המתפרסם בנושאים בעלי עניין ציבורי, אלא אם עבר בקרה עריכתית אנושית מהותית.

זיהוי רגשות וסיווג ביומטריArt. 50(3)

מטמיעים של מערכות לזיהוי רגשות או לסיווג ביומטרי חייבים ליידע את האנשים החשופים למערכת בדבר הפעלתה, ולעבד את המידע האישי בהתאם ל־GDPR. רלוונטי במיוחד למערכות גיוס, שירות לקוחות ואבטחה.

קוד הפרקטיקה לשקיפות תוכן שנוצר באמצעות AI

ביום 10 ביוני 2026 פרסמה נציבות האיחוד את קוד הפרקטיקה לשקיפות תוכן שנוצר באמצעות AI, מסמך שאינו מחייב, המתרגם את סעיף 50 לפרקטיקה טכנית מדידה. עד סוף יולי 2026 חתמו עליו כ־190 חברות וארגונים. חתימה על הקוד אינה חובה, אך היא מקנה "נמל מבטחים" מעשי: הנציבות הבהירה כי ספקים ומטמיעים החתומים עליו יוכלו להסתמך על אמצעיו כדי להוכיח עמידה בדרישות החוק. הנציבות אף פרסמה סט אייקונים אחיד לסימון תוכן.

שימו לב להבחנה: קוד זה נפרד ושונה מ־קוד הפרקטיקה למודלים כלליים (GPAI Code of Practice), שפורסם במהלך 2025 ועוסק בחובות ספקי מודלי היסוד עצמם. חברה עשויה להידרש לשניהם.
4

מודלים כלליים (GPAI) וניהול סיכונים סיסטמיים

החוק מייחד פרק נרחב לספקים של מודלים כלליים (General-Purpose AI Models), מודלים המסוגלים לבצע מגוון רחב של משימות ומשמשים תשתית ליישומים רבים:

  • תיעוד טכני ושקיפות נתונים: ספקי מודלי GPAI נדרשים לספק תיעוד טכני מפורט, להציג מדיניות מוצהרת לשמירה על זכויות יוצרים (Copyright Compliance), ולפרסם תקציר נגיש ומספק של נתוני האימון (Training Data Summaries) ששימשו לבניית המודל.
  • שקיפות כלפי ספקי המשך: חובה לספק לחברות הבונות יישומים על גבי המודל את המידע הדרוש להן לצורך עמידה בחובותיהן שלהן.

מודלים בעלי סיכון סיסטמי (Systemic Risk)

מודלים בעלי עוצמת חישוב גבוהה במיוחד או השפעה נרחבת על השוק כפופים לשכבת חובות נוספת:

  • הערכות סיכון מקיפות וניטור רציף של סיכונים סיסטמיים לאורך מחזור חיי המודל.
  • בדיקות עמידות ותקיפה יזומה (Adversarial Testing / Red-Teaming), לרבות באמצעות גורמים חיצוניים בלתי תלויים.
  • אבטחת סייבר מחמירה להגנה על משקלי המודל (Model Weights) ועל התשתית הפיזית והלוגית שמסביבם.
  • דיווח מיידי ל־AI Office על אירועי בטיחות או אבטחה חמורים ועל אמצעי התיקון שננקטו.
5

ארגז הכלים של האכיפה: שלושה ערוצי תלונות פעילים

כדי להבטיח אכיפה אפקטיבית, ה־EU AI Office השיק באופן רשמי מערך כלים דיגיטליים המאפשר פיקוח הדוק, ולמעשה מייצר שלושה מסלולי חשיפה נפרדים לכל ספק:

כלי התלונות הכלליArt. 85

מנגנון המאפשר לכל אדם פרטי או ארגון להגיש תלונה רשמית בגין הפרות של החוק על ידי ספקים או מטמיעים של מערכות AI הנמצאות תחת סמכותו הבלעדית של ה־AI Office. התלונה מחייבת הזדהות של המתלונן.

ערוץ ספקי המשךArt. 89(2)

מנגנון ייעודי לחברות המפתחות אפליקציות על בסיס מודלים כלליים (GPAI) של צד שלישי. הוא מאפשר להן להגיש תלונה כאשר ספק מודל ה־GPAI לא סיפק להן את התיעוד הטכני, תקצירי נתוני האימון או מידע הבטיחות הנדרשים לפי סעיפים 53–55.

ערוץ להתרעת עובדיםWhistleblower Tool

ערוץ מאובטח ואנונימי המיועד לעובדים ולמי שיש להם זיקה מקצועית לספקי AI, ומאפשר להם לדווח לרשויות באופן חסוי על הפרות פנימיות של נהלי בטיחות ורגולציה המסכנות זכויות יסוד, בריאות או אמון הציבור.

המשמעות הניהולית: ערוץ ספקי ההמשך וערוץ ההתרעה של העובדים משנים את מפת הסיכון. חשיפה רגולטורית כבר אינה תלויה בביקורת יזומה של הרשות. היא יכולה להתחיל מלקוח עסקי מתוסכל או מעובד לשעבר. תיעוד פנימי מסודר ונהלי בטיחות מוכחים הופכים מ"נחמד שיהיה" להגנה משפטית ממשית.
6

מפת הקנסות: מדרג הסנקציות הכספיות

מנגנון הסנקציות מדורג בארבע רמות, כאשר בכל רמה נקבע הסכום הגבוה מבין השניים: אחוז מהמחזור הגלובלי או סכום קבוע באירו:

סוג ההפרה דוגמאות קנס מרבי
פרקטיקות אסורותסעיף 5 ניקוד חברתי, מניפולציה קוגניטיבית, זיהוי ביומטרי בזמן אמת במרחב הציבורי, איסוף המוני ובלתי ממוקד של תמונות פנים 7%או 35 מיליון אירו
הפרת חובות מהותיותסעיפים 16, 26, 50 ואחרים אי־גילוי באינטראקציה עם צ'אטבוט, היעדר סימון תוכן מחולל, אי־סימון דיפ־פייק, הפרת חובות מערכות סיכון גבוה 3%או 15 מיליון אירו
חובות ספקי GPAIסעיף 101 אי־מסירת תיעוד טכני, אי־פרסום תקציר נתוני אימון, אי־שיתוף פעולה עם ה־AI Office‏ 3%או 15 מיליון אירו
מסירת מידע שגויסעיף 99(5) מסירת מידע שגוי, חלקי או מטעה לרשויות המוסמכות או לגופים המיודעים (Notified Bodies) 1%או 7.5 מיליון אירו

לחברות קטנות ובינוניות (SMEs) וסטארט־אפים נקבע מנגנון מרוכך, לפיו הקנס יהיה הנמוך מבין שני הרכיבים. זו הקלה משמעותית שרלוונטית לחלק ניכר מהאקוסיסטם הישראלי.

7

ההיבט הישראלי הכפול: חשיפה אירופית וחובה מקומית

תחולה אקסטרה־טריטוריאלית

להוראות ה־EU AI Act יש תחולה אקסטרה־טריטוריאלית נרחבת, בדומה למודל שהתגבש ב־GDPR. חברה ישראלית הממוקמת פיזית בישראל, אך מפתחת, מוכרת או מפעילה מערכת AI הנגישה למשתמשים או תאגידים באיחוד האירופי, או שהפלט של המערכת משמש באיחוד, כפופה להוראות החוק החלות עליה בהתאם לתפקידה ולסיווג הסיכון של המערכת. המבחן אינו מקום המושב, אלא מקום ההשפעה.

היקף התחולה בפועל: גם חברה שאין לה לקוחות אירופיים ישירים עלולה להיכלל בתחולת החוק, למשל כאשר היא ספקית משנה של לקוח אירופי, או כאשר הפלט של המערכת שלה (דוח, ניקוד, סיווג) נעשה בו שימוש בתוך האיחוד. שרשרת האספקה היא נקודת חשיפה מרכזית.

הרובד המקומי: תיקון 13 והנחיית הרשות להגנת הפרטיות

במקביל לזירה האירופית, ארגונים ישראליים מצויים בעיצומו של שינוי רגולטורי מקומי מקביל. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, הרחיב דרמטית את סמכויות האכיפה של הרשות להגנת הפרטיות והחיל חובה למנות ממונה על הגנת הפרטיות (DPO) על מגוון רחב של גופים.

בנוסף, הרשות להגנת הפרטיות פרסמה עמדה עקרונית לפיה חוק הגנת הפרטיות חל על מערכות בינה מלאכותית. בין עיקרי העמדה: חובת הסכמה מדעת מוגברת הכוללת גילוי בדבר אופן פעולת המערכת והסיכונים הכרוכים בה; חובת יידוע כאשר המשתמש מתקשר עם בוט אוטומטי; קביעה כי כריית מידע מהאינטרנט לצורך אימון מודלים, ללא הסכמה, עלולה להוות פגיעה אסורה בפרטיות; והדגשת זכויות העיון והתיקון, לרבות תיקון אלגוריתמים שהפיקו מידע שגוי.

תובנהההצטלבות היא ההזדמנות. חובת היידוע על אינטראקציה עם בוט מופיעה כמעט באותה נוסחה בשני המשטרים: האירופי (סעיף 50) והישראלי (עמדת הרשות). ארגון שבונה תשתית ממשל AI אחת, מדויקת, עומד בו־זמנית בדרישות שני המשטרים. בנייה נפרדת של שני מערכי ציות היא בזבוז משאבים.
8

צ'קליסט היערכות מעשי לארגונים

שמונה צעדים שכל ארגון החשוף לרגולציה האירופית צריך לבצע. סמנו את מה שכבר הושלם:

הבהרה: האמור לעיל הינו סקירה כללית ותמציתית בלבד, ואין בו כדי להוות ייעוץ משפטי או תחליף לייעוץ משפטי פרטני. הרגולציה בתחום הבינה המלאכותית נמצאת בתנועה מתמדת, והוראות החוק, המועדים והפרשנות עשויים להשתנות. הנתונים מעודכנים לאוגוסט 2026.
x
סייען נגישות
הגדלת גופן
הקטנת גופן
גופן קריא
גווני אפור
גווני מונוכרום
איפוס צבעים
הקטנת תצוגה
הגדלת תצוגה
איפוס תצוגה

אתר מונגש

אנו רואים חשיבות עליונה בהנגשת אתר האינטרנט שלנו לאנשים עם מוגבלויות, וכך לאפשר לכלל האוכלוסיה להשתמש באתרנו בקלות ובנוחות. באתר זה בוצעו מגוון פעולות להנגשת האתר, הכוללות בין השאר התקנת רכיב נגישות ייעודי.

סייגי נגישות

למרות מאמצנו להנגיש את כלל הדפים באתר באופן מלא, יתכן ויתגלו חלקים באתר שאינם נגישים. במידה ואינם מסוגלים לגלוש באתר באופן אופטימלי, אנה צרו איתנו קשר

רכיב נגישות

באתר זה הותקן רכיב נגישות מתקדם, מבית all internet - בניית אתרים.רכיב זה מסייע בהנגשת האתר עבור אנשים בעלי מוגבלויות.