חוק הבינה המלאכותית האירופי (EU AI Act)

בטיחות ואתיקה

הגדרה

חוק הבינה המלאכותית האירופי (EU AI Act) הוא מסגרת-הרגולציה המקיפה הראשונה בעולם ל-AI, שמסווגת מערכות-AI לפי רמת-סיכון ומטילה חובות מחמירות על מערכות 'בסיכון-גבוה' — באכיפה מדורגת שהחלה ב-2024 ונדחתה ב-2026.

מה זה EU AI Act, ולמה הוא ייחודי

חוק הבינה המלאכותית האירופי (EU AI Act) הוא מסגרת-הרגולציה המקיפה והמפורטת ביותר בעולם ל-AI — החוק הכללי הראשון מסוגו שמסדיר את הטכנולוגיה כשלעצמה, ולא רק תחום-שימוש ספציפי בה. הנציבות האירופית הציעה אותו באפריל 2021, המחוקקים אישרו אותו סופית במאי 2024, והוא נכנס לתוקף רשמית ב-1 באוגוסט 2024. במקום חוק-אחד-לכל-המערכות, הוא בונה מסגרת מדורגת: ככל שמערכת-AI מסוכנת יותר לזכויות-אדם או לבטיחות, כך חלות עליה חובות מחמירות יותר.

סיווג לפי רמת-סיכון: מאיסור מוחלט ועד ללא-רגולציה

החוק מחלק מערכות-AI לארבע רמות-סיכון. 'סיכון-בלתי-מקובל' — כמו ניקוד-אזרחים ממשלתי או מניפולציה תת-סיפית שמעוותת התנהגות — אסור לגמרי, כמעט בלי חריגים. זיהוי-פנים בזמן-אמת במרחב הציבורי נכלל גם הוא ברשימת-הסיכון-הבלתי-מקובל, אך האיסור צר יותר משנדמה במבט ראשון: הוא חל רק על שימוש לצורכי אכיפת-חוק, ומתיר בכל-זאת שלושה חריגים צרים באישור-מוקדם של רשות שיפוטית או מנהלית-עצמאית — חיפוש-ממוקד אחר קורבנות-חטיפה, סחר-בבני-אדם או ניצול-מיני, מניעת-איום-טרור מוחשי-וממשי, או איתור-חשוד בעבירה חמורה. מערכות 'בסיכון-גבוה' — כמו כלים לסינון-מועמדים לעבודה, קבלה ללימודים, או הערכת-סיכון פלילי — מחויבות בניהול-סיכונים, תיעוד טכני מפורט, ופיקוח אנושי אפקטיבי. מערכות 'בסיכון-מוגבל' (כמו צ'אטבוטים) חייבות רק בשקיפות בסיסית — לגלות למשתמש שהוא מדבר עם AI. ורוב המערכות, כמו מסנני-דואר-זבל, נחשבות 'סיכון-מינימלי' וכמעט לא-מוסדרות.

לוח-הזמנים המקורי: מה נכנס לתוקף כמתוכנן

האכיפה המקורית נפרסה על-פני ארבעה שלבים. איסור-השימושים בסיכון-בלתי-מקובל נכנס לתוקף ב-2 בפברואר 2025, וחובות מודלי-AI-כלליים (GPAI) ומבנה-הפיקוח הרגולטורי ב-2 באוגוסט 2025 — שני השלבים האלה נכנסו לתוקף כמתוכנן ונשארים בתוקף היום, בלי שינוי. כדי לסייע לספקים להראות שהם עומדים בחובות ה-GPAI פרסמה הנציבות ב-10 ביולי 2025 את קוד הנוהג למודלי בינה מלאכותית לשימוש כללי (GPAI Code of Practice) — כלי וולונטרי, שמי שאינו חותם עליו נדרש להוכיח את אותן חובות באמצעים חלופיים מתאימים. השלבים הבאים בתכנון המקורי — חובות מערכות-הסיכון-הגבוה מ-2 באוגוסט 2026, וחובות-סיכון-גבוה של מוצרים-מוסדרים מ-2 באוגוסט 2027 — היו אמורים להיכנס לתוקף בזה-אחר-זה, אך שניהם נדחו בפועל, כמפורט בסעיף הבא.

תיקון-Omnibus: דחיית חובות-הסיכון-הגבוה (מעודכן ל-30.8.2026)

ב-19 בנובמבר 2025 הציעה הנציבות האירופית חבילת-פישוט בשם 'AI Omnibus'. החבילה קיבלה הסכמה-פוליטית ב-7 במאי 2026, ונכנסה לתוקף רשמית ב-27 ביולי 2026 — שישה ימים בלבד לפני מועד-היעד המקורי של אוגוסט 2026. ה-Omnibus דחה את עיקר חובות מערכות-הסיכון-הגבוה (Annex III — כמו סינון-מועמדים לעבודה או הערכת-סיכון פלילי) אל 2 בדצמבר 2027, ואת חובות-הסיכון-הגבוה של מוצרים-מוסדרים (Annex I, כמו מכשור-רפואי) אל 2 באוגוסט 2028. כך שנכון-לכתיבת-שורות אלה, רוב חובות-הסיכון-הגבוה עדיין לא בתוקף בפועל.

קשר לשקיפות, לרגולציה כללית ולפיקוח אנושי

החוק לא ממציא את הדרישות שלו יש-מאין — הוא מפורט ומחייב-משפטית עקרונות שכבר נדונו בהקשר-רחב-יותר של AI אחראי. חובת-השקיפות של מערכות בסיכון-גבוה (תיעוד, הסבר-החלטות, אפשרות-פנייה לבן-אדם) מרחיבה עיקרון שכבר קיים בתחום השקיפות (Transparency); דרישת-הפיקוח-האנושי האפקטיבי מיישמת ישירות את עקרון הפיקוח האנושי (Human Oversight); וכל המבנה המדורג-לפי-סיכון הוא הדוגמה המוגדרת-ביותר לגישה הכללית של רגולציית בינה מלאכותית (AI Regulation) בעולם.

מי כפוף לחוק, וכמה זה עולה על הפרה

החוק חל על כל חברה שמוכרת או מפעילה מערכת-AI בשוק האירופי, גם אם המפתחת שלה יושבת מחוץ לאירופה לגמרי — אפקט מוכר בכינוי 'אפקט-בריסל', שכבר נראה בעבר בהקשר ה-GDPR. הפרת-איסורי הסיכון-הבלתי-מקובל חושפת חברות לסנקציות כספיות משמעותיות, שיכולות להגיע לעד עשרות-מיליוני יורו או לאחוזים ניכרים מהמחזור-הגלובלי השנתי של החברה, בהתאם לחומרת ההפרה. כל מדינה-חברה באיחוד נדרשת למנות רשות-פיקוח-לאומית אחראית על אכיפת החוק בשטחה, כחלק ממבנה-הממשל הרב-שכבתי שהחוק קובע.

שאלות נפוצות ❓

אילו רמות-סיכון מגדיר EU AI Act?

ארבע: 'בלתי-מקובל' (אסור לגמרי, כמו ניקוד-אזרחים ממשלתי), 'גבוה' (כמו סינון-מועמדים לעבודה, מחויב בניהול-סיכונים ופיקוח אנושי), 'מוגבל' (כמו צ'אטבוטים, חייב שקיפות בסיסית), ו'מינימלי' (כמעט לא-מוסדר).

מתי החוק נכנס לתוקף, ומה כבר בתוקף היום?

נכנס לתוקף ב-1 באוגוסט 2024. איסורי הסיכון-הבלתי-מקובל בתוקף מפברואר 2025, וחובות מודלי-AI-כלליים מאוגוסט 2025 — אבל חבילת-הפישוט 'AI Omnibus', שנכנסה לתוקף ב-27 ביולי 2026, דחתה את רוב חובות מערכות-הסיכון-הגבוה אל דצמבר 2027, כך שהן עדיין לא בתוקף נכון-להיום.

אילו מערכות-סיכון-גבוה עדיין לא כפופות לחוק במלואו?

אחרי דחיית-Omnibus מיולי 2026, כמעט כל מערכות-הסיכון-הגבוה עדיין לא כפופות במלואן: חובות Annex III (כמו סינון-מועמדים לעבודה או הערכת-סיכון פלילי) נדחו מ-2026 אל 2 בדצמבר 2027, וחובות Annex I (מוצרים-מוסדרים, כמו מכשור-רפואי) נדחו אל 2 באוגוסט 2028.

האם החוק חל רק על חברות אירופיות?

לא — הוא חל על כל חברה שמוכרת או מפעילה מערכת-AI בשוק האירופי, גם אם היא יושבת מחוץ לאירופה לגמרי, בדומה ל'אפקט-בריסל' שכבר נראה בהקשר ה-GDPR.