רוני ברגמן

קוד שנוצר בעזרת בינה מלאכותית כבר אינו ניסוי צדדי. צוותי פיתוח משתמשים בו כדי לנסח פונקציות, לכתוב בדיקות, להסביר מערכות ותיקות ולהאיץ אב־טיפוס. לצד התועלת, השימוש מעלה שאלות שאינן נפתרות במשפט אחד: מי מחזיק בזכויות בתוצר, אילו תנאי רישיון חלים עליו, האם נחשף מידע חסוי, וכיצד מוכיחים מה נכתב בידי אדם ומה הופק בכלי AI.

אין תשובה משפטית אחידה לכל ארגון ולכל מדינה. התוצאה תלויה בדין החל, בחוזים עם עובדים וספקים, בתנאי השירות של הכלי, במידת התרומה האנושית ובמקורם של רכיבי הקוד. לכן הגישה המקצועית אינה לאסור שימוש גורף וגם אינה להניח שכל פלט בטוח. נדרשת מדיניות עבודה שמחברת בין משפט, אבטחת מידע, רכש, פיתוח וניהול מוצר.

מדוע שאלת הבעלות מורכבת יותר ממה שנדמה

ראשית, יש להבחין בין זכויות בתוכנה עצמה לבין ההרשאה להשתמש בפלט. ספק AI עשוי להעניק למשתמש זכויות חוזיות בפלט, אך סעיף כזה אינו בהכרח מבטיח שהפלט מקורי, שאינו מפר זכויות של צד שלישי או שהוא כשיר להגנת זכויות יוצרים בכל מדינה. החוזה מסדיר את היחסים עם הספק; הוא אינו מחליף בדיקה של הדין, רישיונות תוכנה והתחייבויות כלפי לקוחות.

שנית, דיני זכויות יוצרים משתנים בין שיטות משפט. בארצות הברית, לדוגמה, דוח משרד זכויות היוצרים מינואר 2025 מדגיש את דרישת היצירה האנושית. יצירה שנעזרה ב-AI עשויה לכלול רכיבים בני הגנה כאשר אדם קבע ביטוי יצירתי, בחר, סידר או שינה את התוצאה באופן מהותי. לעומת זאת, עצם ניסוח ההנחיה אינו יוצר תמיד זכות בפלט כולו. זו עמדה אמריקאית, ולא כלל אוניברסלי; בארגון בינלאומי יש לבחון את הדין והחוזים הרלוונטיים לכל שימוש.

שלישית, גם קטע קוד קצר עלול לכלול מבנה, שמות, הערות או מימוש הדומים לקוד קיים. לעיתים מדובר ברעיון שאינו מוגן, לעיתים בשימוש מותר, ולעיתים ברכיב הכפוף לרישיון שמחייב ייחוס, הפצת קוד מקור או תנאים אחרים. בלי תיעוד של מקור הקטע ובדיקת רישיונות, הארגון מתקשה להעריך את הסיכון או להשיב לשאלות של לקוח, משקיע או רוכש עתידי.

חמשת מוקדי הסיכון שצריך לנהל

  1. מקור ורישוי. פלט עשוי להיות דומה לקוד ממאגר ציבורי או לשלב תלות שלא זוהתה. יש לבדוק קטעים משמעותיים באמצעות כלי סריקה, חיפוש במאגרים ובדיקת רישיונות, ולא להסתפק באמירת הכלי שהקוד מקורי.
  2. סודיות ופרטיות. הזנת קוד קנייני, מפתחות גישה, נתוני לקוחות או תיעוד פנימי לכלי שאינו מאושר עלולה ליצור חשיפה חוזית ואבטחתית. לפני השימוש יש לקבוע אילו נתונים מותר להזין, האם הם נשמרים, מי יכול לגשת אליהם והאם הם משמשים לאימון.
  3. אבטחת תוכנה. קוד שנראה תקין עשוי לכלול חולשה, ספרייה מיושנת, טיפול שגוי בהרשאות או התנהגות שלא נבדקה. NIST ממליץ לשלב שיטות פיתוח מאובטח לאורך מחזור החיים. קוד AI צריך לעבור את אותן בדיקות של קוד אנושי, ולעיתים בדיקות מחמירות יותר משום שמקורו והנחותיו אינם ברורים.
  4. בעלות והמחאה. יש לוודא שהסכמי העבודה, הספקים והקבלנים מגדירים מי רשאי להשתמש בכלי AI, למי שייכים התוצרים ומה חובת התיעוד. כאשר קבלן מזין חומר של לקוח או משתמש בחשבון פרטי, שרשרת הזכויות עלולה להיפגע.
  5. יכולת הוכחה. בהיעדר תיעוד, קשה להסביר מי קיבל החלטות, אילו מקורות נבדקו ומה השתנה לפני ההטמעה. שמירת גרסאות, ביקורות קוד ורישום הכלים והמודלים מאפשרים לארגון לבסס תהליך סביר ולתחקר תקלה.

תהליך עבודה מומלץ לקוד שנוצר ב-AI

לפני הכתיבה: הגדירו את רמת הסיכון של המשימה. קוד פנימי לניסוי אינו שקול לרכיב שמטפל בתשלומים, במידע רפואי או בהרשאות. קבעו רשימת כלים מאושרים, סוגי מידע מותרים ותנאי חוזה מינימליים. החליטו מראש מתי נדרשת בדיקה משפטית, בדיקת אבטחה או אישור בעל המוצר.

במהלך היצירה: עבדו במקטעים קטנים והימנעו מהזנת סודות. בקשו הסבר להנחות, לתלויות ולמגבלות, אך אל תראו בהסבר הוכחה. המפתח האחראי צריך להבין את הקוד, לשנות אותו לפי הצורך ולכתוב בדיקות שמכסות תרחישי כשל. שמרו בתיעוד הפיתוח את שם הכלי, גרסת המודל כאשר היא ידועה, מטרת השימוש ושינויים מהותיים שבוצעו בידי אדם.

לפני הפצה או מסירה ללקוח: בדקו שהקוד עומד בהתחייבויות החוזיות, במדיניות הקניין הרוחני ובדרישות הייחוס. ודאו שאין רכיב שהרישיון שלו אינו תואם למודל ההפצה. במוצר בעל השפעה גבוהה, תעדו גם את החלטת האישור ואת הבדיקות שבוצעו.

מה צריכה לכלול מדיניות ארגונית

מדיניות טובה היא קצרה מספיק כדי שישתמשו בה ומדויקת מספיק כדי למנוע ניחושים. היא צריכה להגדיר כלים מאושרים; מידע שאסור להזין; שימושים מותרים ואסורים; רמות סיכון; בדיקות חובה; אחריות של מפתח, מנהל, אבטחת מידע וייעוץ משפטי; שמירת תיעוד; ותהליך לטיפול באירוע. לצד המדיניות מומלץ לספק רשימת בדיקה מעשית בתוך תהליך ה-DevOps, ולא להסתמך על הדרכה חד־פעמית.

כדאי גם למדוד את התהליך. מדדים שימושיים כוללים שיעור קוד AI שנדחה בביקורת, מספר חולשות או בעיות רישוי שהתגלו, זמן עד אישור, שיעור רכיבים שתועדו ומספר חריגות ממדיניות המידע. המטרה אינה להוכיח שה-AI תמיד חוסך זמן, אלא לזהות באילו משימות הערך נשמר בלי להגדיל סיכון.

שאלות נפוצות

1. האם ארגון יכול להיות בעל הזכויות בקוד שנוצר בעזרת AI?

ייתכן, אך לא אוטומטית ובוודאי לא באותה צורה בכל מדינה. יש לבחון את התרומה האנושית, הדין החל, תנאי הכלי והסכמי העבודה או הספקים. כאשר הזכויות קריטיות למוצר, נדרשת בדיקה משפטית נקודתית.

2. האם סעיף של ספק AI שמעביר את הזכויות בפלט פותר את הבעיה?

לא. הוא חשוב ביחסים החוזיים עם הספק, אך אינו מוכיח מקוריות ואינו מבטל רישיונות או זכויות של צדדים שלישיים. יש לבדוק גם הגנות חוזיות, מגבלות שימוש, שמירת נתונים ושיפוי.

3. האם אפשר להכניס קוד AI ישירות לייצור?

רק לאחר ביקורת ובדיקות המקובלות בארגון. יש להבין את הקוד, לאמת התנהגות, לבדוק אבטחה ורישיונות ולתעד את ההחלטה. במערכות רגישות יש להוסיף אישורים לפי רמת הסיכון.

4. האם סריקת קוד פתוח מספיקה?

לא. סריקה מסייעת לזהות התאמות ותלויות, אך אינה קובעת לבדה אם השימוש חוקי או בטוח. היא צריכה להיות חלק מתהליך הכולל ביקורת אנושית, בדיקות אבטחה, תיעוד וייעוץ מקצועי בעת הצורך.

סיכום והצעד הבא

שימוש אחראי בקוד שנוצר ב-AI מתחיל בהכרה שאין בעלות אוטומטית ואין בדיקה יחידה שמסירה את הסיכון. ארגון בשל מגדיר כלים ומידע מותרים, דורש תרומה וביקורת אנושית, בודק רישיונות ואבטחה, ושומר שרשרת תיעוד מהרעיון ועד ההפצה.

איך הופכים את הידע לתהליך עבודה?

יישום מקצועי של קניין רוחני וקוד שנוצר ב-AI: סיכונים ובקרות לארגונים אינו מתחיל בבחירת כלי או בהכרזה על פרויקט רחב. מתחילים בתוצאה עסקית או מקצועית שאפשר להסביר ולבדוק: החלטה שצריך לשפר, זמן טיפול שרוצים לקצר, מידע שצריך לארגן או איכות תוצר שרוצים להעלות. לאחר מכן מגדירים מי בעל התהליך, מי משתמש בתוצאה, איזה מידע מותר להזין ומה נשאר באחריות אנושית. ההגדרה הזו מונעת מצב שבו המערכת מייצרת טיוטות מרשימות, אך אין דרך לקבוע אם הן נכונות, בטוחות או מועילות. היא גם מאפשרת להשוות בין עבודה קיימת לעבודה בסיוע בינה מלאכותית על בסיס נתונים ולא על בסיס תחושה.

תוכנית יישום בשלושה שלבים

מגדירים תוצאה, גבולות ובעלות

בשלב הראשון מתארים את המשימה מתחילתה ועד סופה ומזהים את נקודות ההחלטה. קובעים אילו מקורות נחשבים מוסמכים, איזה מידע רגיש או חסוי אינו נכנס למערכת, מי רשאי לשנות את ההנחיות ומי מאשר את התוצר. כדאי לנסח גם תנאי עצירה: מידע חסר, סתירה בין מקורות, פעולה בלתי הפיכה או השפעה מהותית על אדם. כאשר הגבולות גלויים, העובדים אינם צריכים לנחש בכל שימוש מחדש מה מותר ומה אסור.

בונים תרחיש בדיקה וקו בסיס

בשלב השני בוחרים כמה מקרים אמיתיים ומייצגים, מסירים מהם מידע שאינו נחוץ ומכינים תוצאה אנושית להשוואה. מודדים את המצב הקיים: זמן עד תוצר מאושר, מספר תיקונים, טעויות חוזרות, תלות במומחה ושביעות רצון המשתמשים. את תוצרי הבינה המלאכותית בודקים באותם קריטריונים. חשוב לכלול גם מקרי קצה ותשובות שאינן ודאיות, משום שמערכת שנראית טובה בדוגמה פשוטה עלולה להיכשל דווקא במצבים שבהם נדרשת שיקול דעת.

מתרגלים, מודדים ומשפרים

בשלב השלישי עובדים במחזורים קצרים. המשתמשים מתרגלים על משימות מהעבודה, מתעדים אילו תיקונים ביצעו ומדווחים על תוצאה לא מדויקת, חריגה מהרשאה או קושי בהסבר. אחת לתקופה בוחנים אם ההנחיות, המקורות וההרשאות עדיין מתאימים. הרחבה לצוותים נוספים מתבצעת רק לאחר שהאיכות יציבה, האחריות ברורה וקיימת דרך לטפל בחריגים. כך ההטמעה הופכת ללמידה ארגונית ולא לאוסף שימושים פרטיים שאיש אינו מנהל.

איך בוחנים איכות ולא רק מהירות?

זמן עד טיוטה ראשונה הוא מדד חלקי בלבד. המדד החשוב יותר הוא זמן עד תוצר מאושר, לצד דיוק, שלמות, התאמה לקהל ושיעור התיקונים שנדרשו. יש למדוד גם סיכון: חשיפת מידע, המצאת עובדות, שימוש במקור לא עדכני, החלטה ללא הסבר או פעולה שבוצעה בלי אישור. לכל מדד יעילות מומלץ להצמיד מדד איכות אחד לפחות. אם המערכת חוסכת דקות אך מעבירה את העומס לבדיקת מומחה, ייתכן שלא נוצר שיפור אמיתי.

מה תפקיד המנהלים בתהליך?

המנהל אינו צריך לכתוב כל הנחיה בעצמו, אך עליו להגדיר את התוצאה, את גבולות הסיכון ואת חלוקת האחריות. עליו לאפשר זמן לתרגול, לבקש דוגמאות של הצלחות וכישלונות ולוודא שהעובדים יודעים מתי לעצור ולהתייעץ. בתהליכים רגישים משלבים לפי הצורך אבטחת מידע, פרטיות, ייעוץ משפטי, משאבי אנוש ומערכות מידע. ניהול נכון יוצר שפה משותפת: מה נחשב שימוש מועיל, כיצד בודקים תוצאה ומי מוסמך לאשר מעבר מניסוי לשגרה.

מקורות והמשך קריאה

להעמקה, למידה ותרגול מעשי

רוצים להפוך את הידע ליכולת עבודה מעשית? אפשר להעמיק באמצעות סדנת בינה מלאכותית לארגונים, לבחור הרצאת בינה מלאכותית לארגונים או לבנות הדרכת בינה מלאכותית לארגונים. לתכנון מסלול מתאים לצוות, פנו לצוות THE IMPACT.

הערות
* כתובת הדואר האלקטרוני לא תוצג באתר.