חוק הבינה המלאכותית של האיחוד האירופי (EU AI Act) נכנס לתוקף מלא. ניתוח משפטי-אסטרטגי של התחולה חוצת-הגבולות, החשיפה הפלילית והאזרחית של נושאי משרה, והדרך לביצוע בדיקת נאותות (Due Diligence) אלגוריתמית שתמנע קנסות עתק ותביעות ענק.

במהלך העשור האחרון, הנהלות של חברות מובילות התרגלו להתייחס לסיכוני תוכנה בשני מסלולים נפרדים: תקלות תפעוליות שטופלו במחלקת ה-IT, ומפגעי סייבר שהועברו לכיסוי ביטוחי. אולם, כניסתו לתוקף מלא של חוק הבינה המלאכותית של האיחוד האירופי (EU AI Act) טורפת את הקלפים. הוא מוחק את ההפרדה הזו ומציב סוגיה חדשה ומאיימת על שולחן הדירקטוריון: האם מנהלים יכולים לשאת באחריות אישית ואזרחית בגין החלטות שקיבל אלגוריתם?

 

תשובת החוק האירופי — בעל התחולה חוצת-הגבולות — היא חד-משמעית. ה-AI אינו ישות משפטית, והוא אינו יכול לעמוד לדין או לשלם פיצויים. כאשר מערכת למידת מכונה גורמת לנזק, הכתובת המשפטית הבלעדית היא הארגון, ובאופן ישיר — נושאי המשרה שאישרו את הטמעתה.

 

1. מלכודת התחולה חוצת-הגבולות (Extraterritorial Scope)

הטעות השכיחה ביותר בקרב חברות ישראליות היא המחשבה כי בהיעדר חוק AI ייעודי בישראל, הארגון חסין.

 

סעיף 2 ל-EU AI Act קובע זיקה טריטוריאלית מרחיקת לכת: החוק חל על כל ספק או מפעיל של מערכת AI, ללא קשר למקום מושבו, אם הפלט (Output) של המערכת מיועד לשימוש או משפיע על בני אדם הנמצאים בשטחי האיחוד האירופי.

 

פירוש הדבר הוא שחברה ישראלית המפעילה אלגוריתם חיתום, מערכת סינון מועמדים לעבודה, כלי לתמחור דינמי או מערכת לניהול תשתיות המשרתת לקוחות אירופיים — כפופה למשטר הסנקציות המחמיר של האיחוד. קנסות הציות, המגיעים עד ל-35 מיליון אירו או 7% מהמחזור השנתי הגלובלי, הופכים את אי-הציות מאירוע מנהלי למשבר נזילות קיומי.

 

2. חבות נושאי משרה (D&O) והנפילה במבחן "האדם הסביר"

כאשר מודל למידת מכונה סוטה ממסלולו (Model Drift) ומחולל נזק – למשל, מקבל החלטות תמחור שגרמו להפליה קבוצתית או להפרת דיני התחרות – הדירקטוריון יידרש להשיב על שאלה משפטית נוקבת: האם ננקטה רמת הזהירות הנדרשת בקבלת ההחלטה להטמיע את המערכת?

 

בתי המשפט והרגולטורים אינם מקבלים עוד את טענת ה-"Black Box" ("הטכנולוגיה מורכבת מדי ולכן לא יכולנו לחזות את התוצאה"). תחת דוקטרינת חובת הזהירות וחובת הפיקוח של נושאי משרה, אישור הטמעה של מודל אוטונומי ללא ביצוע בדיקת נאותות משפטית-טכנית מקדימה נתפס כהפרת חובת הפיקוח.

 

כדי להימנע מחשיפה אישית, הדרג הניהולי נדרש להוכיח קיומם של שלושה מנגנונים:

 

  • Human-in-the-Loop: פיקוח אנושי אפקטיבי בזמן אמת, ולא רק למראית עין.
  • Explainability (הסברתיות): היכולת לשחזר את הלוגיקה שהובילה להחלטת האלגוריתם ברמה שתעמוד במבחן ראייתי.
  • Kill Switch משפטי וטכני: מנגנון עצירה מיידי של המערכת בעת זיהוי חריגה, מבלי לשתק את הפעילות העסקית או להפר התחייבויות חוזיות מקבילות.

3. הניתוח הראייתי: כשל בארכיטקטורה מול כשל בנתונים

בזמן ליטיגציה מסחרית או חקירה רגולטורית, קו ההגנה או התביעה של החברה נשען על פירוק טכני-משפטי של מקור הכשל. בעולם ה-AI קיימת אבחנה אסטרטגית קריטית בין שני סוגי כשלים, שכל אחד מהם מטיל אחריות על גורם שונה בשרשרת.
 
אבחנה זו אינה תיאורטית. היא קובעת האם לחברה יש עילת שיפוי מוצקה והודעת צד ג' נגד ספק התוכנה (System Integrator), או שמא היא ניצבת חשופה לחלוטין בשל רשלנות בתיקוף ובאיכות הנתונים שהציפה למערכת.

4. ארכיטקטורה חוזית בעידן של למידת מכונה

רוב חוזי ההטמעה הסטנדרטיים בשוק (ספקים ומטמיעי SaaS/SI) מנוסחים בדיוק כדי להגן על הספק: הם כוללים סעיפי פטור נרחבים, הגבלת אחריות לגובה התמורה ששולמה, והחרגה גורפת של נזקים תוצאתיים (Consequential Loss).

 

כאשר מערכת AI כושלת, הנזק הישיר (עלות התוכנה) הוא זניח. הנזק האמיתי טמון בנזק התוצאתי — עצירת קווי ייצור, קנסות רגולטוריים, ותביעות ייצוגיות בגין הפליה.

 

גידור סיכונים מסחרי נכון מחייב ניסוח מחדש של חוזי ההתקשרות עוד בשלב המכרז:

 

  1. הגדרת "רשלנות מקצועית": החשבת כשלים בתיקוף נתונים והטיות מובנות כהפרה יסודית שאינה כפופה להגבלת האחריות הרגילה.
  2. חובת תיעוד ושקיפות: חיוב הספק בהמצאת התיעוד הטכני הנדרש תחת ה-EU AI Act כדי לאפשר לחברה להוכיח עמידה ברגולציה.
  3. מנגנוני ביקורת (Audit Rights): זכות מוקנית של החברה לבצע בדיקות תקופתיות על המודל והנתונים באמצעות גורם בלתי תלוי.

5. סיכום: מעבר מניהול תגובתי לניהול סיכונים אקטיבי

האינטגרציה של בינה מלאכותית בליבת הפעילות העסקית מציעה יתרונות תחרותיים עצומים, אך היא משנה את מפת הסיכונים התאגידית. בעידן שבו הרגולציה הבינלאומית והפסיקה אינן מקבלות עוד את עמימות ה"קופסה השחורה", הדרג الניוול אינו יכול להישאר פסיבי.

 

היערכות נכונה אינה דורשת מהמנהלים להפוך למדעני נתונים, אלא להעמיד דיסציפלינה ניהולית-משפטית: ביצוע בדיקות נאותות משפטית-טכנית לפני הטמעה, גידור חוזי של אחריות הספקים, ויצירת פרוטוקולים ראייתיים שיגנו על החברה ועל נושאי המשרה ביום שבו האלגוריתם ייכשל.

 

ליצירת קשר ותיאום פגישת ייעוץ אסטרטגית לבדיקת נאותות משפטית-טכנית למערכות ה-AI של הארגון, פנו כעת למשרד RNC Group.

 

הבהרה משפטית: האמור במאמר זה מסופק כמידע כללי בלבד ואינו מהווה ייעוץ משפטי, חוות דעת מקצועית או תחליף לייעוץ משפטי פרטני המותאם לנסיבותיו של כל מקרה.

צרו קשר

השאירו פרטים ונשוב אליכם בהקדם