אורי דניאלי

משילות AI לפי רמת סיכון היא דרך להחליף רשימת איסורים כללית בהחלטות שמותאמות להשפעה של כל שימוש. כלי שמסכם פגישה פנימית אינו זהה למערכת שמסננת מועמדים, קובעת זכאות או מפעילה ציוד. ככל שההשפעה על אדם, כסף, בטיחות או זכות גבוהה יותר, כך נדרשים תיעוד, בדיקות, פיקוח ואישור מחמירים יותר. עקרונות ה-EU AI Act מספקים שפה מועילה לסיווג, אך ארגון בישראל צריך לתרגם אותה לתהליך עבודה, לבעלויות ולראיות — לא להסתפק בתווית רגולטורית.


מסווגים את השימוש, לא רק את הטכנולוגיה


אותו מודל יכול להופיע בסיכום טקסט, בשירות לקוחות או בהחלטה תעסוקתית. הסיכון נקבע לפי ההקשר: מי מושפע, מה חומרת הטעות, האם קיימת חלופה, כמה קל לערער ומה היקף השימוש. לכן רישום המערכת צריך לכלול מטרה, קהל, מידע, ספק, פעולות ותוצאה. לאחר מכן מדרגים השפעה וסבירות. שימוש נמוך יכול לקבל מסלול מהיר; שימוש בינוני מחייב בדיקות ואישור בעל תהליך; שימוש גבוה דורש צוות רב־תחומי, תיעוד מפורט, ניטור ולעיתים החלטה שלא להפעיל.


מה לוקחים מה-EU AI Act ליישום ארגוני?


החקיקה האירופית מבחינה בין שימושים אסורים, מערכות בסיכון גבוה, חובות שקיפות ומערכות כלליות. גם כאשר החוק אינו חל ישירות, העיקרון חשוב: החובה גדלה עם הסיכון. ארגון יכול לבנות קטלוג פנימי שממפה שימושים לתנאים. לדוגמה, עוזר ניסוח דורש כללי מידע ובדיקת תוצר; מערכת שמשפיעה על גיוס דורשת איכות נתונים, תיעוד, בדיקת הטיה, פיקוח אנושי ודרך ערעור. אין להעתיק סיווג משפטי בלי ייעוץ, אך אפשר להשתמש בו כדי לשאול שאלות נכונות ולמנוע “פיילוט שקט” בתהליך רגיש.


מלאי AI הוא נקודת הפתיחה


אי אפשר למשול במה שלא ידוע. מלאי שימושים כולל גם כלים שנרכשו מרכזית וגם פתרונות שהוקמו במחלקה. לכל פריט רושמים בעל עסקי, בעל טכני, ספק, גרסה, מידע נכנס, משתמשים, החלטות, אינטגרציות ותאריך בדיקה הבא. המלאי אינו גיליון מת; הוא מתחבר לתהליך רכש, אבטחה, שינוי מערכת וסיום שימוש. כאשר עובד רוצה ניסוי חדש, הוא מקבל מסלול קצר להגשת מטרה וסיכון. כך הארגון רואה חדשנות במקום לדחוק אותה לצללים.


פיקוח אנושי צריך להיות אמיתי


חתימה אנושית אינה בקרה אם העובד אינו מבין את ההמלצה, חסר זמן לבדוק או שאין לו סמכות לשנות. פיקוח יעיל מגדיר אילו ראיות מוצגות, מתי חובה לעצור, כיצד מתעדים חריגה ואיך מבטלים פעולה. יש למדוד אם אנשים באמת מתקנים את המערכת או מאשרים אוטומטית. בתהליך בעל השפעה גבוהה, כדאי לבצע דגימות, בדיקה כפולה ומעקב אחר קבוצות שנפגעות באופן לא שווה. האחריות נשארת אצל הארגון גם כאשר הספק מספק מודל או ממשק.


מסגרת יישום מעשית בארגון


בונים מסלול בן חמישה שלבים: רישום שימוש, סיווג ראשוני, בדיקה לפי רמה, אישור והפעלה מנוטרת. טופס קצר אוסף מטרה, מידע, השפעה ואינטגרציות. שימוש נמוך מקבל תנאים סטנדרטיים. שימוש בינוני עובר בדיקת אבטחה ואיכות. שימוש גבוה מגיע לוועדה מצומצמת עם עסק, משפטי, פרטיות, אבטחה ותחום מקצועי. כל אישור כולל תאריך תפוגה ומדדים. שינוי ספק, גרסה, אוכלוסייה או מטרה פותח בדיקה מחדש. כך המשילות נשארת מהירה אך אינה חד־פעמית.


מדידה, אחריות ולמידה


מדדים כוללים שיעור שימושים רשומים, זמן לאישור לפי רמה, מספר חריגים, תקלות, ערעורים, בדיקות שפג תוקפן ושיעור שימושים שהופסקו. למדדי איכות מוסיפים ביצועים לפי אוכלוסייה ותנאי קצה. הנהלה צריכה לראות לא רק כמה פרויקטים הושקו אלא כמה עומדים בתנאים ומייצרים ערך. דיווח רבעוני קצר יכול להציג שימושים חדשים, סיכונים משתנים והחלטות עצירה. המטרה אינה אפס סיכון, אלא סיכון מובן ומנוהל ביחס לערך.


שאלות נפוצות


האם כל שימוש ב-AI דורש ועדה?

לא. מסלול מבוסס סיכון מאפשר אישור מהיר לשימושים נמוכים ומעמיק רק כשיש השפעה מהותית.


האם EU AI Act חל על כל ארגון בישראל?

לא בהכרח. התחולה תלויה בפעילות ובשוק. יש לקבל ייעוץ משפטי, אך העקרונות יכולים לתמוך במשילות גם בלי תחולה ישירה.


מי קובע את רמת הסיכון?

בעל התהליך מציג את השימוש, ופונקציות מקצועיות מאמתות. במחלוקת או השפעה גבוהה ההחלטה עוברת לגורם מוסמך.


איך מחברים סדנת AI למשילות?

סדנה טובה מלמדת עובדים לזהות מידע, השפעה וחריגים ומתרגלת הגשת שימוש אמיתי למסלול האישור.


בקרות לפי שלב במחזור החיים


בשלב הרעיון בודקים צורך, חלופות ואוכלוסייה מושפעת. ברכש בוחנים תנאי ספק, שימוש בנתונים, שינויי גרסה, זכות לביקורת ויכולת יציאה. בפיתוח מתעדים נתונים, הוראות, בדיקות ומגבלות. לפני השקה מבצעים בדיקות קצה, פרטיות, אבטחה והוגנות. בהפעלה מנטרים איכות, תלונות וסטייה מהשימוש שאושר. בסיום מוודאים ייצוא מידע, מחיקה, ביטול הרשאות ושמירת ראיות נדרשות.


העיקרון החשוב הוא שאין אישור “לכל החיים”. מערכת שהייתה בסיכון בינוני יכולה להשתנות כאשר מחברים אותה לנתוני לקוחות או מאפשרים לה לבצע פעולה. גם שינוי קטן לכאורה בממשק עלול להרחיב אוכלוסייה. לכן כל מערכת מקבלת טריגרים לבדיקה מחדש: שינוי מטרה, נתונים, ספק, מודל, משתמשים או השפעה.


איך מונעים ממשילות להפוך לביורוקרטיה?


מקצרים שאלון, מפרסמים קריטריונים ודוגמאות ומתחייבים לזמן תגובה. צוותי מוצר יודעים מראש אילו ראיות להכין. מסלול מהיר לשימוש נמוך מאפשר ניסוי בטוח, בעוד מומחים מתמקדים בסיכון גבוה. תבניות בדיקה חוזרות חוסכות זמן, אך ההחלטה נשארת תלויה בהקשר. חשוב לפרסם גם החלטות “כן בתנאים” ולא רק איסורים, כדי להראות שהמשילות מאפשרת חדשנות אחראית.


הדרכת מנהלים צריכה לכלול תרגיל סיווג אמיתי. כאשר מנהל מסוגל להסביר מי מושפע, מהו כשל משמעותי ומי יכול לעצור, הוא הופך את המשילות לחלק מהניהול ולא לטופס צדדי.


מקורות והמשך קריאה


European Commission, Regulatory framework for AI — https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

NIST AI Risk Management Framework — https://www.nist.gov/itl/ai-risk-management-framework

OECD AI Principles — https://oecd.ai/en/ai-principles


מהידע ליכולת עבודה


רוצים לבנות מסלול משילות שמתאים לקצב העבודה? צוות THE IMPACT יכול למפות שימושים, רמות סיכון ובקרות ולחבר אותם לסדנת AI לארגונים. מסלולים: https://www.theimpact.co.il/%D7%A1%D7%93%D7%A0%D7%90%D7%95%D7%AA-ai-%D7%9C%D7%90%D7%A8%D7%92%D7%95%D7%A0%D7%99%D7%9D ותיאום: https://www.theimpact.co.il/%D7%A6%D7%A8%D7%95-%D7%A7%D7%A9%D7%A8

הערות
* כתובת הדואר האלקטרוני לא תוצג באתר.