מה זה EU AI Act, ולמה הוא ייחודי
חוק הבינה המלאכותית האירופי (EU AI Act) הוא מסגרת-הרגולציה המקיפה והמפורטת ביותר בעולם ל-AI — החוק הכללי הראשון מסוגו שמסדיר את הטכנולוגיה כשלעצמה, ולא רק תחום-שימוש ספציפי בה. הנציבות האירופית הציעה אותו באפריל 2021, המחוקקים אישרו אותו סופית במאי 2024, והוא נכנס לתוקף רשמית ב-1 באוגוסט 2024. במקום חוק-אחד-לכל-המערכות, הוא בונה מסגרת מדורגת: ככל שמערכת-AI מסוכנת יותר לזכויות-אדם או לבטיחות, כך חלות עליה חובות מחמירות יותר.
סיווג לפי רמת-סיכון: מאיסור מוחלט ועד ללא-רגולציה
החוק מחלק מערכות-AI לארבע רמות-סיכון. 'סיכון-בלתי-מקובל' — כמו ניקוד-אזרחים ממשלתי או מניפולציה תת-סיפית שמעוותת התנהגות — אסור לגמרי, כמעט בלי חריגים. זיהוי-פנים בזמן-אמת במרחב הציבורי נכלל גם הוא ברשימת-הסיכון-הבלתי-מקובל, אך האיסור צר יותר משנדמה במבט ראשון: הוא חל רק על שימוש לצורכי אכיפת-חוק, ומתיר בכל-זאת שלושה חריגים צרים באישור-מוקדם של רשות שיפוטית או מנהלית-עצמאית — חיפוש-ממוקד אחר קורבנות-חטיפה, סחר-בבני-אדם או ניצול-מיני, מניעת-איום-טרור מוחשי-וממשי, או איתור-חשוד בעבירה חמורה. מערכות 'בסיכון-גבוה' — כמו כלים לסינון-מועמדים לעבודה, קבלה ללימודים, או הערכת-סיכון פלילי — מחויבות בניהול-סיכונים, תיעוד טכני מפורט, ופיקוח אנושי אפקטיבי. מערכות 'בסיכון-מוגבל' (כמו צ'אטבוטים) חייבות רק בשקיפות בסיסית — לגלות למשתמש שהוא מדבר עם AI. ורוב המערכות, כמו מסנני-דואר-זבל, נחשבות 'סיכון-מינימלי' וכמעט לא-מוסדרות.
לוח-הזמנים המקורי: מה נכנס לתוקף כמתוכנן
האכיפה המקורית נפרסה על-פני ארבעה שלבים. איסור-השימושים בסיכון-בלתי-מקובל נכנס לתוקף ב-2 בפברואר 2025, וחובות מודלי-AI-כלליים (GPAI) ומבנה-הפיקוח הרגולטורי ב-2 באוגוסט 2025 — שני השלבים האלה נכנסו לתוקף כמתוכנן ונשארים בתוקף היום, בלי שינוי. כדי לסייע לספקים להראות שהם עומדים בחובות ה-GPAI פרסמה הנציבות ב-10 ביולי 2025 את קוד הנוהג למודלי בינה מלאכותית לשימוש כללי (GPAI Code of Practice) — כלי וולונטרי, שמי שאינו חותם עליו נדרש להוכיח את אותן חובות באמצעים חלופיים מתאימים. השלבים הבאים בתכנון המקורי — חובות מערכות-הסיכון-הגבוה מ-2 באוגוסט 2026, וחובות-סיכון-גבוה של מוצרים-מוסדרים מ-2 באוגוסט 2027 — היו אמורים להיכנס לתוקף בזה-אחר-זה, אך שניהם נדחו בפועל, כמפורט בסעיף הבא.
תיקון-Omnibus: דחיית חובות-הסיכון-הגבוה (מעודכן ל-30.8.2026)
ב-19 בנובמבר 2025 הציעה הנציבות האירופית חבילת-פישוט בשם 'AI Omnibus'. החבילה קיבלה הסכמה-פוליטית ב-7 במאי 2026, ונכנסה לתוקף רשמית ב-27 ביולי 2026 — שישה ימים בלבד לפני מועד-היעד המקורי של אוגוסט 2026. ה-Omnibus דחה את עיקר חובות מערכות-הסיכון-הגבוה (Annex III — כמו סינון-מועמדים לעבודה או הערכת-סיכון פלילי) אל 2 בדצמבר 2027, ואת חובות-הסיכון-הגבוה של מוצרים-מוסדרים (Annex I, כמו מכשור-רפואי) אל 2 באוגוסט 2028. כך שנכון-לכתיבת-שורות אלה, רוב חובות-הסיכון-הגבוה עדיין לא בתוקף בפועל.
קשר לשקיפות, לרגולציה כללית ולפיקוח אנושי
החוק לא ממציא את הדרישות שלו יש-מאין — הוא מפורט ומחייב-משפטית עקרונות שכבר נדונו בהקשר-רחב-יותר של AI אחראי. חובת-השקיפות של מערכות בסיכון-גבוה (תיעוד, הסבר-החלטות, אפשרות-פנייה לבן-אדם) מרחיבה עיקרון שכבר קיים בתחום השקיפות (Transparency); דרישת-הפיקוח-האנושי האפקטיבי מיישמת ישירות את עקרון הפיקוח האנושי (Human Oversight); וכל המבנה המדורג-לפי-סיכון הוא הדוגמה המוגדרת-ביותר לגישה הכללית של רגולציית בינה מלאכותית (AI Regulation) בעולם.
מי כפוף לחוק, וכמה זה עולה על הפרה
החוק חל על כל חברה שמוכרת או מפעילה מערכת-AI בשוק האירופי, גם אם המפתחת שלה יושבת מחוץ לאירופה לגמרי — אפקט מוכר בכינוי 'אפקט-בריסל', שכבר נראה בעבר בהקשר ה-GDPR. הפרת-איסורי הסיכון-הבלתי-מקובל חושפת חברות לסנקציות כספיות משמעותיות, שיכולות להגיע לעד עשרות-מיליוני יורו או לאחוזים ניכרים מהמחזור-הגלובלי השנתי של החברה, בהתאם לחומרת ההפרה. כל מדינה-חברה באיחוד נדרשת למנות רשות-פיקוח-לאומית אחראית על אכיפת החוק בשטחה, כחלק ממבנה-הממשל הרב-שכבתי שהחוק קובע.