חוק הבינה המלאכותית האירופי (EU AI Act) נכנס לשלב האכיפה: מה זה אומר לחברות ישראליות

חוק הבינה המלאכותית האירופי EU AI Act, כניסה לשלב האכיפה באוגוסט 2026

 

אוגוסט 2026 · רגולציית בינה מלאכותית

חוק הבינה המלאכותית האירופי (EU AI Act) נכנס לשלב האכיפה: מה זה אומר לחברות ישראליות

תקופת ההסתגלות הסתיימה. משרד הבינה המלאכותית האירופי (AI Office) קיבל סמכויות חקירה בפועל, השיק שלושה ערוצי תלונות פעילים, וחובות השקיפות חלות מיום 2 באוגוסט 2026. הקנס המרבי לפי החוק הוא 7% מהמחזור הגלובלי.

חוק הבינה המלאכותית האירופי, פורמלית תקנה (EU) 2024/1689, נכנס לתוקף באוגוסט 2024, ומאז נפרשו חובותיו על פני ציר זמן מדורג. במלאת שנתיים לחקיקתו, תקופת ההיערכות הראשונית של חוק הבינה המלאכותית האירופי הסתיימה. נציבות האיחוד האירופי, באמצעות משרד הבינה המלאכותית (EU AI Office) והרשויות הלאומיות במדינות החברות, החלה באכיפה בפועל של הוראות החוק.

עבור חברות טכנולוגיה, יזמים, מפתחי תוכנה וארגונים בישראל המציעים מוצרים, שירותים או מערכות המבוססות על AI לשוק האירופי, החוק חל כיום עם סמכויות פיקוח, חובות דיווח וסנקציות כספיות.

עדכון חקיקה

ביום 24 ביולי 2026 פורסמה בכתב העת הרשמי של האיחוד האירופי (Official Journal) תקנת האומניבוס הדיגיטלי בתחום ה־AI, תקנה (EU) 2026/1744, והיא נכנסה לתוקף ביום 27 ביולי 2026. התקנה דחתה את מועדי התחולה של חובות הסיכון הגבוה, אך לא את עיקר חובות השקיפות. אלה חלות מיום 2 באוגוסט 2026, למעט ארכה בת ארבעה חודשים (עד 2 בדצמבר 2026) לחובת סימון התוכן במערכות שהועמדו בשוק לפני מועד זה.

2.8.2026
חובות השקיפות נכנסו לתוקף
3
ערוצי תלונות פעילים ב־AI Office
כ־190
חתומים על קוד הפרקטיקה לשקיפות התוכן
7%
קנס מרבי מהמחזור הגלובלי
1

מפת הדרכים הרגולטורית: מה נכנס לתוקף ומתי

חוק הבינה המלאכותית האירופי מבוסס על גישה מבוססת סיכון (Risk-Based Approach), המחלקת את מערכות ה־AI לדרגות סיכון: מסיכון בלתי מקובל האסור לחלוטין, ועד לסיכון מינימלי, שאינו כפוף לחובות ייעודיות. החובות נפרשות על פני ציר זמן מדורג, שעודכן לאחרונה בעקבות תקנת ה־Omnibus שנכנסה לתוקף ביולי 2026.

✓
2 בפברואר 2025
תחילת תחולתם של האיסורים על פרקטיקות אסורות ושל חובת ההכשרה בתחום ה־AI
איסור מוחלט על מערכות בסיכון בלתי מקובל (ניקוד חברתי, מניפולציה קוגניטיבית, זיהוי ביומטרי בזמן אמת במרחב הציבורי לאכיפת חוק), לצד חובת ההכשרה והידע בתחום ה־AI (סעיף 4, AI literacy), חובה שתקנת ה־Omnibus ריככה לכדי נקיטת אמצעים לקידום ההכשרה, במקום חובה להבטיח רמת ידע מספקת.
✓
2 באוגוסט 2025
חובות מודלים כלליים (GPAI) ומבנה הממשל
כניסת חובות ספקי מודלי GPAI, מינוי רשויות לאומיות מוסמכות והקמת מנגנון הסנקציות במדינות החברות.
●
2 באוגוסט 2026 אנחנו כאן
תחילת האכיפה בפועל: חובות שקיפות (סעיף 50)
הפעלת סמכויות האכיפה של ה־AI Office: חקירה, דרישת תיעוד, ביצוע הערכות ודרישת גישה ישירה למודלים. במקביל, כניסת חובות השקיפות והגילוי על ספקים ומטמיעים, לצד הפעלת ערוצי התלונות והפיקוח.
→
2 בדצמבר 2026
תום תקופת החסד לסימון תוכן במערכות קיימות
מערכות AI מחוללות תוכן שהועמדו בשוק לפני 2 באוגוסט 2026 קיבלו ארכה של ארבעה חודשים ליישום חובות הסימון והזיהוי (Watermarking)‏. באותו מועד מסתיימת גם תקופת המעבר לאיסורים החדשים על מערכות המחוללות דימויים אינטימיים ללא הסכמה (NCII) וחומרי התעללות מינית בילדים (CSAM).
→
2 באוגוסט 2027
ארגזי חול רגולטוריים (Sandboxes)
חובתן של המדינות החברות להקים ארגזי חול רגולטוריים לאומיים נדחתה ל־2 באוגוסט 2027, במקום 2 באוגוסט 2026.
→
2 בדצמבר 2027
מערכות עצמאיות בסיכון גבוה (נספח III)
מערכות עצמאיות בסיכון גבוה: גיוס ומשאבי אנוש, דירוג אשראי, חינוך, אכיפת חוק, תשתיות קריטיות. מועד התחולה נדחה בתקנת ה־Omnibus מהמועד המקורי, 2 באוגוסט 2026. כאן מרוכזות החובות הכבדות: מערכת ניהול סיכונים, ממשל נתונים, תיעוד טכני, פיקוח אנושי, דיוק ואבטחת סייבר.
→
2 באוגוסט 2028
מערכות משולבות במוצרים מבוקרים (נספח I)
מערכות AI המשמשות כרכיב בטיחות במוצרים הכפופים לחקיקת ההרמוניזציה של האיחוד האירופי: מכשור רפואי, כלי רכב, מכונות, תעופה.
חדשתקנת האומניבוס (Digital Omnibus on AI) כבר אינה הצעה. ביום 24 ביולי 2026 פורסמה תקנה (EU) 2026/1744 בכתב העת הרשמי של האיחוד האירופי, והיא נכנסה לתוקף ביום 27 ביולי 2026. מעבר לדחיית מועדי הסיכון הגבוה, היא הרחיבה את סמכויות ה־AI Office גם למערכות AI המסופקות על ידי ספקי מודלים כלליים ולמערכות המהוות פלטפורמות מקוונות גדולות מאוד ומנועי חיפוש גדולים מאוד (VLOPs/VLOSEs) הכפופים ל־DSA‏, או המשולבות בהם.
2

פירמידת הסיכון: היכן ממוקמת המערכת שלכם

סיווג המערכת הוא הצעד הראשון. אותו מודל טכנולוגי עצמו עשוי להיות מסווג אחרת לחלוטין בהתאם לשימוש שנעשה בו:

סיכון בלתי מקובלאסור לשימוש · ניקוד חברתי, מניפולציה, זיהוי ביומטרי · קנס עד 7%
סיכון גבוהמותר בכפוף לחובות כבדות · גיוס, אשראי, חינוך · מדצמבר 2027
סיכון שקיפותחובת גילוי וסימון · צ'אטבוטים, דיפ־פייק, תוכן מחולל · בתוקף עכשיו
סיכון מינימליללא חובות ייעודיות (למעט חובת ההכשרה לפי סעיף 4) · מסנני ספאם, המלצות תוכן, משחקי מחשב
מוצרי SaaS מבוססי AI רבים נכנסים לשכבת סיכון השקיפות, שחובותיה חלות מאוגוסט 2026, ולכן גם מערכת שאינה בסיכון גבוה עשויה להיות כפופה לחובות.
3

חובות השקיפות החדשות (בתוקף)

סעיף 50 לחוק מטיל חובות שקיפות ישירות ומפורטות, שאכיפתן החלה בגל הנוכחי, על ספקים (Providers) ועל מטמיעים (Deployers) של מערכות AI:

חובת גילוי באינטראקציהArt. 50(1)

כל מערכת AI המקיימת אינטראקציה ישירה עם משתמשים (צ'אטבוטים, עוזרים קוליים, מערכות מענה אוטומטיות) חייבת להבהיר למשתמש באופן ברור ומובחן, לכל המאוחר במועד האינטראקציה הראשונה, כי הוא מתקשר עם מערכת בינה מלאכותית ולא עם אדם. הפטור חל כאשר הדבר גלוי וברור מאליו למשתמש סביר, וכן, בכפוף לאמצעי הגנה, במערכות שהשימוש בהן הותר בחוק לצורכי גילוי, מניעה, חקירה או העמדה לדין בגין עבירות פליליות.

סימון תוכן שנוצר באמצעות AI ותיעוד מקורוArt. 50(2)

חובה לשלב סימונים הטבועים בקוד ומזוהים על ידי מכונה (machine-readable) בכל תוכן טקסטואלי, קולי, תמונה או וידאו שנוצר או שונה באמצעות AI, לצד מנגנוני זיהוי. טכנולוגיות מקובלות: Content Credentials (C2PA), סימני מים דיגיטליים (SynthID), ומטא־נתונים קריפטוגרפיים.

זיהוי וסימון דיפ־פייקArt. 50(4)

חובה משפטית ברורה לסמן באופן גלוי לעין ולאוזן כל תוכן חזותי או קולי המהווה "דיפ־פייק", כלומר תוכן המדמה באופן ריאליסטי אנשים, מקומות או אירועים. חובה מקבילה חלה על טקסט המתפרסם בנושאים בעלי עניין ציבורי, אלא אם עבר בקרה עריכתית אנושית מהותית.

זיהוי רגשות וסיווג ביומטריArt. 50(3)

מטמיעים של מערכות לזיהוי רגשות או לסיווג ביומטרי חייבים ליידע את האנשים החשופים למערכת בדבר הפעלתה, ולעבד את המידע האישי בהתאם ל־GDPR. רלוונטי במיוחד למערכות גיוס, שירות לקוחות ואבטחה.

קוד הפרקטיקה לשקיפות תוכן שנוצר באמצעות AI

ביום 10 ביוני 2026 פרסמה נציבות האיחוד את קוד הפרקטיקה לשקיפות תוכן שנוצר באמצעות AI, מסמך שאינו מחייב, המתרגם את סעיף 50 לפרקטיקה טכנית מדידה. עד סוף יולי 2026 חתמו עליו כ־190 חברות וארגונים. חתימה על הקוד אינה חובה, אך היא מקנה "נמל מבטחים" מעשי: הנציבות הבהירה כי ספקים ומטמיעים החתומים עליו יוכלו להסתמך על אמצעיו כדי להוכיח עמידה בדרישות החוק. הנציבות אף פרסמה סט אייקונים אחיד לסימון תוכן.

שימו לב להבחנה: קוד זה נפרד ושונה מ־קוד הפרקטיקה למודלים כלליים (GPAI Code of Practice), שפורסם במהלך 2025 ועוסק בחובות ספקי מודלי היסוד עצמם. חברה עשויה להידרש לשניהם.
4

מודלים כלליים (GPAI) וניהול סיכונים סיסטמיים

החוק מייחד פרק נרחב לספקים של מודלים כלליים (General-Purpose AI Models), מודלים המסוגלים לבצע מגוון רחב של משימות ומשמשים תשתית ליישומים רבים:

  • תיעוד טכני ושקיפות נתונים: ספקי מודלי GPAI נדרשים לספק תיעוד טכני מפורט, להציג מדיניות מוצהרת לשמירה על זכויות יוצרים (Copyright Compliance), ולפרסם תקציר נגיש ומספק של נתוני האימון (Training Data Summaries) ששימשו לבניית המודל.
  • שקיפות כלפי ספקי המשך: חובה לספק לחברות הבונות יישומים על גבי המודל את המידע הדרוש להן לצורך עמידה בחובותיהן שלהן.

מודלים בעלי סיכון סיסטמי (Systemic Risk)

מודלים בעלי עוצמת חישוב גבוהה במיוחד או השפעה נרחבת על השוק כפופים לשכבת חובות נוספת:

  • הערכות סיכון מקיפות וניטור רציף של סיכונים סיסטמיים לאורך מחזור חיי המודל.
  • בדיקות עמידות ותקיפה יזומה (Adversarial Testing / Red-Teaming), לרבות באמצעות גורמים חיצוניים בלתי תלויים.
  • אבטחת סייבר מחמירה להגנה על משקלי המודל (Model Weights) ועל התשתית הפיזית והלוגית שמסביבם.
  • דיווח מיידי ל־AI Office על אירועי בטיחות או אבטחה חמורים ועל אמצעי התיקון שננקטו.
5

ארגז הכלים של האכיפה: שלושה ערוצי תלונות פעילים

כדי להבטיח אכיפה אפקטיבית, ה־EU AI Office השיק באופן רשמי מערך כלים דיגיטליים המאפשר פיקוח הדוק, ולמעשה מייצר שלושה מסלולי חשיפה נפרדים לכל ספק:

כלי התלונות הכלליArt. 85

מנגנון המאפשר לכל אדם פרטי או ארגון להגיש תלונה רשמית בגין הפרות של החוק על ידי ספקים או מטמיעים של מערכות AI הנמצאות תחת סמכותו הבלעדית של ה־AI Office. התלונה מחייבת הזדהות של המתלונן.

ערוץ ספקי המשךArt. 89(2)

מנגנון ייעודי לחברות המפתחות אפליקציות על בסיס מודלים כלליים (GPAI) של צד שלישי. הוא מאפשר להן להגיש תלונה כאשר ספק מודל ה־GPAI לא סיפק להן את התיעוד הטכני, תקצירי נתוני האימון או מידע הבטיחות הנדרשים לפי סעיפים 53-55.

ערוץ להתרעת עובדיםWhistleblower Tool

ערוץ מאובטח ואנונימי המיועד לעובדים ולמי שיש להם זיקה מקצועית לספקי AI, ומאפשר להם לדווח לרשויות באופן חסוי על הפרות פנימיות של נהלי בטיחות ורגולציה המסכנות זכויות יסוד, בריאות או אמון הציבור.

המשמעות הניהולית: הליך אכיפה יכול להיפתח גם בעקבות תלונה של לקוח עסקי או של עובד, ולא רק בביקורת יזומה של הרשות. תיעוד פנימי של נהלי הבטיחות משמש בהגנה בהליך כזה.
6

מפת הקנסות: מדרג הסנקציות הכספיות

מנגנון הסנקציות מדורג בארבע רמות, כאשר בכל רמה נקבע הסכום הגבוה מבין השניים: אחוז מהמחזור הגלובלי או סכום קבוע באירו.

סוג ההפרה דוגמאות קנס מרבי
פרקטיקות אסורותסעיף 5 ניקוד חברתי, מניפולציה קוגניטיבית, זיהוי ביומטרי בזמן אמת במרחב הציבורי, איסוף המוני ובלתי ממוקד של תמונות פנים 7%או 35 מיליון אירו
הפרת חובות מהותיותסעיפים 16, 26, 50 ואחרים אי־גילוי באינטראקציה עם צ'אטבוט, היעדר סימון תוכן מחולל, אי־סימון דיפ־פייק, הפרת חובות מערכות סיכון גבוה 3%או 15 מיליון אירו
חובות ספקי GPAIסעיף 101 אי־מסירת תיעוד טכני, אי־פרסום תקציר נתוני אימון, אי־שיתוף פעולה עם ה־AI Office‏ 3%או 15 מיליון אירו
מסירת מידע שגויסעיף 99(5) מסירת מידע שגוי, חלקי או מטעה לרשויות המוסמכות או לגופים המיודעים (Notified Bodies) 1%או 7.5 מיליון אירו

לחברות קטנות ובינוניות (SMEs) וסטארט־אפים נקבע מנגנון מרוכך, לפיו הקנס יהיה הנמוך מבין שני הרכיבים. זו הקלה משמעותית שרלוונטית לחלק ניכר מהאקוסיסטם הישראלי.

7

ההיבט הישראלי הכפול: חשיפה אירופית וחובה מקומית

תחולה אקסטרה־טריטוריאלית

להוראות ה־EU AI Act יש תחולה אקסטרה־טריטוריאלית נרחבת, בדומה למודל שהתגבש ב־GDPR. חברה ישראלית הממוקמת פיזית בישראל, אך מפתחת, מוכרת או מפעילה מערכת AI הנגישה למשתמשים או תאגידים באיחוד האירופי, או שהפלט של המערכת משמש באיחוד, כפופה להוראות החוק החלות עליה בהתאם לתפקידה ולסיווג הסיכון של המערכת. התחולה נקבעת לפי מקום השימוש במערכת או בפלט שלה, ולא לפי מקום ההתאגדות.

היקף התחולה בפועל: גם חברה שאין לה לקוחות אירופיים ישירים עלולה להיכלל בתחולת החוק, למשל כאשר היא ספקית משנה של לקוח אירופי, או כאשר הפלט של המערכת שלה (דוח, ניקוד, סיווג) נעשה בו שימוש בתוך האיחוד. שרשרת האספקה היא נקודת חשיפה מרכזית.

הרובד המקומי: תיקון 13 והנחיית הרשות להגנת הפרטיות

במקביל לזירה האירופית, ארגונים ישראליים מצויים בעיצומו של שינוי רגולטורי מקומי מקביל. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות והחיל חובה למנות ממונה על הגנת הפרטיות (DPO) על מגוון רחב של גופים.

בנוסף, הרשות להגנת הפרטיות פרסמה עמדה עקרונית לפיה חוק הגנת הפרטיות חל על מערכות בינה מלאכותית. בין עיקרי העמדה: חובת הסכמה מדעת מוגברת הכוללת גילוי בדבר אופן פעולת המערכת והסיכונים הכרוכים בה; חובת יידוע כאשר המשתמש מתקשר עם בוט אוטומטי; קביעה כי כריית מידע מהאינטרנט לצורך אימון מודלים, ללא הסכמה, עלולה להוות פגיעה אסורה בפרטיות; והדגשת זכויות העיון והתיקון, לרבות תיקון אלגוריתמים שהפיקו מידע שגוי.

תובנהחובת היידוע על אינטראקציה עם בוט קיימת בשני המשטרים, בסעיף 50 לחוק האירופי ובעמדת הרשות להגנת הפרטיות, וניתן לקיים אותה במנגנון אחד.
8

צ'קליסט היערכות מעשי לארגונים

שמונה צעדי היערכות לארגון החשוף לרגולציה האירופית. סמנו את מה שכבר הושלם:

הבהרה: האמור לעיל הינו סקירה כללית ותמציתית בלבד, ואין בו כדי להוות ייעוץ משפטי או תחליף לייעוץ משפטי פרטני. הרגולציה בתחום הבינה המלאכותית נמצאת בתנועה מתמדת, והוראות החוק, המועדים והפרשנות עשויים להשתנות. הנתונים מעודכנים לאוגוסט 2026.

שאלות ותשובות

אנחנו חברה ישראלית בלי ישות באירופה. החוק חל עלינו?

להוראות ה-EU AI Act יש תחולה אקסטרה-טריטוריאלית נרחבת, בדומה למודל שהתגבש ב-GDPR. חברה הממוקמת בישראל אך מפתחת, מוכרת או מפעילה מערכת AI הנגישה למשתמשים או תאגידים באיחוד, או שהפלט שלה משמש באיחוד, כפופה להוראות החלות עליה לפי תפקידה ולפי סיווג הסיכון. התחולה נקבעת לפי מקום השימוש במערכת או בפלט, ולא לפי מקום ההתאגדות.

אין לנו לקוחות אירופיים ישירים. אנחנו מחוץ לתחולה?

לא בהכרח. גם חברה שאין לה לקוחות אירופיים ישירים עלולה להיכלל בתחולת החוק, למשל כאשר היא ספקית משנה של לקוח אירופי, או כאשר הפלט של המערכת שלה, דוח, ניקוד או סיווג, נעשה בו שימוש בתוך האיחוד. שרשרת האספקה היא נקודת חשיפה מרכזית.

מועדי הסיכון הגבוה נדחו. יש לנו זמן עד דצמבר 2027?

תקנה (EU) 2026/1744 דחתה את מועדי התחולה של חובות הסיכון הגבוה, אך לא את עיקר חובות השקיפות. אלה חלות מיום 2 באוגוסט 2026, למעט ארכה בת ארבעה חודשים עד 2 בדצמבר 2026 לחובת סימון התוכן במערכות שהועמדו בשוק לפני מועד זה. מערכות עצמאיות בסיכון גבוה לפי נספח III נדחו ל-2 בדצמבר 2027, ונספח I ל-2 באוגוסט 2028.

אנחנו בונים מוצר SaaS מבוסס AI. באיזו שכבת סיכון אנחנו?

מוצרי SaaS מבוססי AI רבים נכנסים לשכבת סיכון השקיפות, שחובותיה חלות מאוגוסט 2026. סיווג המערכת הוא הצעד הראשון, שכן אותו מודל טכנולוגי עצמו עשוי להיות מסווג אחרת לחלוטין בהתאם לשימוש שנעשה בו. גם מערכת שאינה בסיכון גבוה עשויה להיות כפופה לחובות.

מה הצ'אטבוט שלנו חייב לומר למשתמש?

סעיף 50(1) מחייב כל מערכת AI המקיימת אינטראקציה ישירה עם משתמשים, ובכלל זה צ'אטבוטים, עוזרים קוליים ומערכות מענה אוטומטיות, להבהיר למשתמש באופן ברור ומובחן, לכל המאוחר במועד האינטראקציה הראשונה, שהוא מתקשר עם מערכת בינה מלאכותית ולא עם אדם. הפטור חל כאשר הדבר גלוי וברור מאליו למשתמש סביר.

איך מסמנים תוכן שהמערכת שלנו מחוללת?

סעיף 50(2) מחייב לשלב סימונים הטבועים בקוד ומזוהים על ידי מכונה בכל תוכן טקסטואלי, קולי, תמונה או וידאו שנוצר או שונה באמצעות AI, לצד מנגנוני זיהוי. טכנולוגיות מקובלות הן C2PA, סימני מים דיגיטליים כגון SynthID, ומטא-נתונים קריפטוגרפיים. סעיף 50(4) מוסיף חובה לסמן באופן גלוי לעין ולאוזן תוכן המהווה דיפ-פייק.

יש טעם לחתום על קוד הפרקטיקה לשקיפות?

הקוד פורסם ביום 10 ביוני 2026, ועד סוף יולי 2026 חתמו עליו כ-190 חברות וארגונים. החתימה אינה חובה, אך מקנה נמל מבטחים מעשי: הנציבות הבהירה שספקים ומטמיעים החתומים עליו יוכלו להסתמך על אמצעיו כדי להוכיח עמידה בדרישות החוק. הקוד נפרד מקוד הפרקטיקה למודלים כלליים שפורסם במהלך 2025, וחברה עשויה להידרש לשניהם.

איך עשוי להיפתח נגדנו הליך אכיפה?

ה-AI Office מפעיל שלושה ערוצים: כלי התלונות הכללי לפי סעיף 85, המחייב הזדהות של המתלונן; ערוץ ספקי המשך לפי סעיף 89(2), לחברות הבונות על מודלים כלליים של צד שלישי שלא סיפקו תיעוד או מידע בטיחות לפי סעיפים 53-55; וערוץ אנונימי להתרעת עובדים. הליך יכול להיפתח בעקבות תלונה של לקוח עסקי או של עובד, ולא רק בביקורת יזומה.

להמשך

x
סייען נגישות
הגדלת גופן
הקטנת גופן
גופן קריא
גווני אפור
גווני מונוכרום
איפוס צבעים
הקטנת תצוגה
הגדלת תצוגה
איפוס תצוגה

אתר מונגש

אנו רואים חשיבות עליונה בהנגשת אתר האינטרנט שלנו לאנשים עם מוגבלויות, וכך לאפשר לכלל האוכלוסיה להשתמש באתרנו בקלות ובנוחות. באתר זה בוצעו מגוון פעולות להנגשת האתר, הכוללות בין השאר התקנת רכיב נגישות ייעודי.

סייגי נגישות

למרות מאמצנו להנגיש את כלל הדפים באתר באופן מלא, יתכן ויתגלו חלקים באתר שאינם נגישים. במידה ואינם מסוגלים לגלוש באתר באופן אופטימלי, אנה צרו איתנו קשר

רכיב נגישות

באתר זה הותקן רכיב נגישות מתקדם, מבית all internet - בניית אתרים.רכיב זה מסייע בהנגשת האתר עבור אנשים בעלי מוגבלויות.