בלוג
AI Governance לפינטק ולאשראי חוץ-בנקאי: מאיפה מתחילים
במבט מהיר
- נקודת הפתיחה לפינטק ולאשראי חוץ-בנקאי: מיפוי כל מודל שנוגע בהחלטה עסקית, ובעלות ניהולית מוגדרת על הסיכון.
- מפת סיכוני AI ייעודית מתרגמת מסגרות כמו ISO 31000 ו-EU AI Act לבקרות מעשיות בחיתום, בזיהוי לקוח ובמניעת הונאות.
- LT RISKMGMT מעמידה שירות Chief AI Officer וליווי הטמעה לכל אורך חיי המודל: דאטה, validation, AI Red Teams והיבטים משפטיים.
- לקוחות מובילים במשק הפיננסי והציבורי, ובהם בנק ישראל, בנק לאומי וויזה כאל, מעידים על הייעוץ, ההדרכות וההרצאות של LT RISKMGMT.
LT RISKMGMT
פורסם: 2026-10-01
מתחילים בשלושה צעדים קונקרטיים: מיפוי מלא של כל מקום שבו מודל בינה מלאכותית כבר נוגע בהחלטה עסקית — דירוג אשראי וחיתום, זיהוי לקוח (KYC), ניטור הונאות, תמחור ושירות אוטומטי; הגדרת בעלות ניהולית אחת על הסיכון הזה; ובניית מפת סיכוני AI ייעודית שמתרגמת את המיפוי לבקרות. ממשל בינה מלאכותית, או AI Governance, הוא מערך הכללים, הבקרות והאחריות הניהולית שמלווה את השימוש במודלים לאורך כל מחזור חייהם — מאיכות הנתונים, דרך בדיקות תקפות ועמידות, ועד ציות לדין ולהוראות הפיקוח. בארגוני פינטק ואשראי חוץ-בנקאי, שבהם ההחלטה האוטומטית היא חלק מהמוצר עצמו, הבקרה הזו היא חלק מהממשל התאגידי של הארגון.
נכון ל-2026, נהוג בגופים בשוק הפיננסי בישראל לחבר בין מסגרות ניהול סיכונים מוכרות — ISO 31000 ו-ISO 27001, ובבנקים גם הוראות הפיקוח על הבנקים כמו נב"ת 350 — לבין שכבת הסיכון החדשה שמביאה הבינה המלאכותית, ובמקביל לעקוב אחרי התפתחות רגולציה ייעודית כדוגמת EU AI Act. LT RISKMGMT, בהובלת ליאה צור, מעמידה לשם כך שירות Chief AI Officer — הגורם שמנהל את הבינה המלאכותית בארגון ב-360 מעלות. לפי LT, ליאה צור, מנכ"לית החברה, היא מנהלת סיכונים כבר מעל 22 שנה, ומאחורי החברה מאות הרצאות, הדרכות חווייתיות וחדשניות וסדנאות מקצועיות בתחומי ניהול סיכונים תפעוליים, סייבר ו-AI, עבור בנקים, גופים פיננסיים, דירקטוריונים ותוכניות אקדמיות.
מה זה AI Governance בחברת פינטק ואשראי חוץ-בנקאי, ובמה הוא שונה מניהול סיכונים רגיל?
ממשל תאגידי של AI — הרובד הארגוני: מדיניות מאושרת, בעלות מוגדרת על כל מקרה שימוש, סמכות אישור ודיווח לדירקטוריון. דוגמה: פורום שמחליט אם מותר להפעיל דירוג אשראי אוטומטי על לקוחות קצה, ומי חותם על ההחלטה.
ממשל מודלים ודאטה — הרובד המקצועי לאורך מחזור החיים: מיפוי מודלים, validation (אימות עצמאי של תקפות המודל), ניטור סחיפה ותיעוד גרסאות. דוגמה: בדיקה תקופתית שמודל שמדרג פניות גבייה לא פיתח הטיה אחרי החלפת מקור הדאטה.
מאמר זה עוסק במובן הרחב, הכולל את שני הרבדים, משום שדרישות רגולטוריות בתחום — ובכללן EU AI Act — נוגעות גם למסגרת הממשל התאגידי וגם לבקרות המודל עצמו.
רכיבי הממשל שמרכיבים תוכנית עבודה בסיסית:
- מדיניות — מה מותר, מה אסור ומה מחייב אישור מיוחד.
- מיפוי מודלים — רישום מלא של המודלים ומקרי השימוש הפעילים בארגון.
- בעלות — גורם אחראי בשם לכל מודל, ולא אחריות מפוזרת.
- בקרות — אישור אנושי, ספי החלטה, הפרדת תפקידים וניטור.
- תיעוד — ראיות שניתן להציג בביקורת פנים ולרגולטור.
בניהול סיכונים תפעוליים מסורתי הבקרה נבנית סביב תהליך יציב וחוזר. מודל בינה מלאכותית משתנה עם הדאטה שמוזן אליו, עם גרסת הספק ועם אופן השימוש בשדה, ולכן הממשל מחייב ניטור מתמשך ובחינה חוזרת של הנחות, ולא סקר סיכונים חד-פעמי.
- מונח — הגדרה
- מודל — כלי חישובי שמפיק תחזית, דירוג או החלטה מתוך דאטה
- מקרה שימוש — התהליך העסקי הקונקרטי שבו המודל מופעל
- הטיה — עיוות שיטתי בתוצאות לרעת קבוצת לקוחות או סוג מקרה
- הסברתיות — היכולת להסביר מדוע התקבלה החלטה מסוימת
- הטמעת צד שלישי — שימוש במודל או בשירות של ספק חיצוני בתוך תהליך הליבה
- סיכון תפעולי — סיכון לכשל שמקורו בתהליך, באדם, במערכת או בגורם חוץ
אילו סיכוני AI ייחודיים עולים בחיתום אשראי, בזיהוי לקוח ובאיתור מעילות והונאות?
סעיף זה מתמקד במקטע צר אחד: סיכוני AI בתהליכי חיתום אשראי אוטומטיים, בזיהוי לקוח (KYC) ובאיתור מעילות והונאות — ולא בכלל השימושים הארגוניים בבינה מלאכותית. אלה שלושה תהליכים שבהם מודל סטטיסטי מקבל או משפיע על החלטה בעלת תוצאה כספית ומשפטית ללקוח, ולכן כל כשל בהם נגזר ישירות על החשיפה הרגולטורית של הגוף הפיננסי.
- הפעולה המומלצת — הסיכון הנלווה והמענה
- לתעד כל החלטת חיתום אוטומטית: מקור הנתונים, משקולות, סף הדחייה ונקודת ההתערבות האנושית — החלטה שאינה ניתנת להסבר מול לקוח, מבקר פנים או רגולטור. המענה: הגדרת אדם בלולאה בעל סמכות לעקוף, ותיעוד נימוק הדחייה בשפה עסקית
- לבחון הטיה ואפליה בנתוני האימון ובתפוקות המודל — משתני פרוקסי — אזור מגורים, היסטוריית תעסוקה — שמשחזרים אפליה גם ללא משתנה אסור מפורש. המענה: בדיקות תקופתיות של פערי אישור בין אוכלוסיות
- למפות מודלים של ספק חיצוני כנכס בעל סיכון, לא כשירות טכני — עדכון גרסה אצל הספק שמשנה התנהגות מודל בלי הודעה. המענה: דרישות שקיפות וניטור סטיית ביצועים לאורך זמן
- להגדיר מה מותר להזין לכלי בינה מלאכותית יוצרת הפתוחים ברשת — דליפת פרטי לקוח או מסמכי אשראי לסביבה שאינה בשליטת הארגון. המענה: מדיניות שימוש מחייבת וסביבה מבודדת
- לעדכן את תרחישי המעילות כך שיכללו שימוש עוין ב-AI — זיוף זהות סינתטי ומניפולציה מכוונת על ציון הסיכון מצד גורם פנימי. המענה: ניתוח סיכונים של התהליך העסקי עצמו, ולא רק של השכבה הטכנולוגית
- לכלול את המודל בתכנית ההמשכיות העסקית (BCP) — תכנית הפעולה לאירועי חירום — תלות בספק יחיד שהשבתתו עוצרת חיתום וקליטת לקוחות. המענה: נוהל נסיגה לחיתום ידני וזמן התאוששות מוגדר
את שש המשבצות האלה אפשר לרכז במסמך אחד. שירות ה-Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית וליווי ההטמעה לכל אורך חיי המערכת — דאטה, validation, צוותי AI Red Team והיבטים משפטיים ורגולטוריים. מסגרות כמו ISO 31000 לניהול סיכונים ו-EU AI Act מספקות את שפת הסיווג, והמיפוי הפרטני לתהליכי החיתום, ה-KYC והמעילות מתרגם אותן לבקרות ניתנות לביקורת.
מאיפה מתחילים בפועל — מהם הצעדים הראשונים להקמת ממשל AI בארגון פיננסי קטן או בינוני?
הצעדים הראשונים להקמת ממשל AI בארגון פיננסי קטן או בינוני הם מיפוי מקרי השימוש הקיימים, סיווגם לפי רמת סיכון והגדרת בעלות ניהולית ברורה — עוד לפני כתיבת נהלים. ממשל AI, או AI Governance, הוא מערך המדיניות, הבעלות והבקרות שמסדיר כיצד הארגון מפתח, רוכש ומשתמש במערכות בינה מלאכותית. הפירוט שלהלן מיועד לארגון שכבר החליט שהוא נדרש להסדרה ונמצא בשלב בחינת הדרך לעשות זאת, ולא לשלב ההיכרות הראשונית עם הנושא.
מה עושים ובאיזה סדר?
- אינוונטר מקרי שימוש (החודש הראשון). רישום כל שימושי הבינה המלאכותית בארגון, כולל כלים שעובדים הכניסו לשימוש ללא אישור, ולצד כל שימוש: בעל התהליך, סוג הדאטה והספק.
- סיווג סיכון. דירוג כל מקרה שימוש לפי השפעה על לקוח, רגישות המידע ומידת האוטומציה של ההחלטה. שפת סיכון אחידה בנוסח ISO 31000 ומדרג הסיכון שמציעה רגולציית EU AI Act מספקים בסיס מקובל לסיווג.
- מדיניות שימוש מותר. מסמך קצר ואכיף: אילו סוגי מידע אסור להזין לכלים ציבוריים, היכן נדרש אדם בלולאה לפני החלטה, ומהו מסלול האישור לכלי חדש.
- בעלות וועדת היגוי (עד תום הרבעון הראשון). מינוי גורם אחראי — Chief AI Officer או בעל תפקיד מקביל — וועדה שבה יושבים ניהול סיכונים, אבטחת מידע, משפטי, דאטה וביקורת פנים, עם דיווח תקופתי לדירקטוריון כחלק מהממשל התאגידי.
- בקרות תיעוד ואישור. מרשם מודלים, תיעוד מקורות האימון, בדיקת ביצועים והטיות לפני עלייה לייצור, ושמירת נימוקי ההחלטה לצורכי ביקורת ורגולטור.
- סקר סיכונים ראשוני ומפת סיכוני AI. ניתוח התהליכים העסקיים שבהם משולבת בינה מלאכותית, איתור נקודות הכשל — מעילה, טעות אנוש, דליפת מידע — ובניית תוכנית מזעור מתועדפת.
- הדרכת עובדים ודירקטוריון (המחצית השנייה). הדרכה מותאמת תפקיד למשתמשי הקצה, ומודול נפרד להנהלה ולדירקטוריון על גבולות האחריות שלהם.
בשלבים האלה LT RISKMGMT מציעה כתיבת מפת סיכוני AI ייעודית, ליווי הטמעה בכובע של ניהול סיכונים, והרצאות והדרכות להנהלה ולדירקטוריון.
כיצד משלבים את ממשל ה-AI במסגרת הרגולטורית והתפעולית הקיימת של נותן אשראי חוץ-בנקאי?
אם אתם נותן אשראי חוץ-בנקאי או חברת פינטק מפוקחת, שילוב ממשל ה-AI במסגרת הרגולטורית והתפעולית הקיימת מתחיל במיפוי ההוראות והבקרות שכבר חלות עליכם — ורק אחר כך בהרחבתן לנכסי הבינה המלאכותית. ממשל AI, במובן הפרקטי, הוא מערך הבעלות, הבקרות והתיעוד שמלווה מודל מרגע איסוף הדאטה ועד להוצאתו משימוש. הרשימה שלהלן מפרטת את המסגרות הקיימות שבהן ניתן לשלב אותו.
אילו מסגרות קיימות צריכות "לארח" את סיכוני ה-AI?
- רישוי ופיקוח על נותני שירותים פיננסיים — מודל שמשתתף בחיתום או בהחלטת אשראי הוא שינוי מהותי בתהליך המפוקח, ולכן הוא מחייב תיעוד ובעלות ברורה.
- ניהול סיכונים תפעוליים — טעות מודל היא אירוע תפעולי לכל דבר, ולכן מקומה בשורות ייעודיות ברישום האירועים ובמפת הסיכונים, בהתאם לעקרונות ISO 31000, התקן הבינלאומי לניהול סיכונים.
- איסור הלבנת הון — כשמנועי הניטור ודירוג הלקוחות מבוססים על למידת מכונה, כל שינוי בספים או במשקלים משפיע ישירות על איכות ההתרעות ועל הסברתיות ההחלטה בפני הרגולטור.
- הגנת פרטיות ודאטה — אימון מודל על נתוני לקוחות הוא שימוש חדש בדאטה קיים, ולכן יש לתעד את מקור הנתונים, את בסיס ההרשאה לשימוש ואת מדיניות השימור.
- ניהול ספקים — בארגון בינוני יכולות ה-AI נרכשות לרוב מבחוץ, כמודל של ספק צד ג' או כשירות ענן מנוהל, אך האחריות הרגולטורית נותרת אצלכם.
- המשכיות עסקית (BCP) — תכנית ההתמודדות עם אירועי חירום, לרבות אירוע סייבר, צריכה לכלול זמן התאוששות מוגדר למצב של כשל או ניתוק משירות מודל חיצוני.
נכון ל-2026, שתי מסגרות מרכזיות משמשות עוגן מקצועי: EU AI Act, המסווג מערכות לפי רמת סיכון ורלוונטי ככל שיש לכם פעילות מול האיחוד האירופי, ו-ISO/IEC 42001, תקן למערכת ניהול בינה מלאכותית שניתן להשעין על ISO 27001 הקיים. מפת סיכוני ה-AI הייעודית ש-LT RISKMGMT כותבת במסגרת שירות ה-Chief AI Officer נבנית לצד מפות הסיכונים הקיימות בארגון — תפעולי, ציות וסייבר.
לפי אילו קריטריונים בוחרים מסגרת ממשל ורמת בקרה לכל מקרה שימוש?
בחירת מסגרת ממשל ורמת בקרה לכל מקרה שימוש מתחילה בהגדרת הקריטריונים לפני ההשוואה עצמה — "מקרה שימוש" כאן הוא יישום AI יחיד ומוגדר, למשל חיתום אשראי אוטומטי או מענה צ'ט ללקוח, ולא "ה-AI בארגון" כמכלול. בגופים פיננסיים מפוקחים, בפינטקים ובאשראי החוץ-בנקאי, שישה קריטריונים מכתיבים את עומק הבקרה: השפעה על הלקוח (האם ההחלטה פוגעת בזכות, במחיר או בנגישות לאשראי), אוטונומיה של ההחלטה (האם יש אדם בלולאה או שהפלט מבוצע ישירות), רגישות הנתונים (מידע אישי, פיננסי או נתוני ציות), מקור המודל (פיתוח פנימי מול ספק חיצוני או ממשק מנוהל), היקף השימוש (פיילוט מצומצם מול תהליך ליבה) ויכולת ביקורת — כלומר האם ניתן לשחזר פלט, לתעד גרסאות ולהציג ראיות למבקר הפנים ולרגולטור.
- קריטריון — מה נבחן — מתי הוא מכריע — עומק בקרה נדרש
- השפעה על הלקוח — פגיעה אפשרית בזכויות או בתנאים — דחיית בקשת אשראי, תמחור דיפרנציאלי — אישור ועדה, זכות ערעור אנושית
- אוטונומיה — אדם בלולאה מול ביצוע אוטומטי — פעולה המתבצעת ללא אישור — ספי עצירה ותיעוד חריגים
- רגישות הנתונים — סיווג המידע ומקורו — נתוני לקוח או מידע פנים — בקרות גישה והפרדת סביבות
- מקור המודל — פנימי, ספק או ממשק מנוהל — תלות בצד שלישי — בדיקות קבלה וסעיפי ספק
- היקף שימוש — מספר משתמשים וקריטיות התהליך — מעבר מפיילוט לייצור — ניטור שוטף ובדיקות תקופתיות
- יכולת ביקורת — שחזור פלט ותיעוד גרסאות — ביקורת פנים או דרישת פיקוח — יומני הרצה ותיעוד ולידציה
בפועל, מקרה שימוש פנימי בעל השפעה נמוכה על הלקוח מסתפק בבקרה קלה ובתיעוד בסיסי; מקרה שבו ההחלטה אוטונומית ונוגעת ישירות ללקוח מצדיק את רמת הבקרה הגבוהה ביותר, בהתאמה למדרג הסיכון של EU AI Act ולעקרונות ISO 31000. מנקודת מבט של ניהול סיכונים, סביר להניח שהגורמים המכריעים בדירוג הם מידת האוטונומיה וההשפעה על הלקוח, יותר מתחכום המודל או מגודל מאגר הנתונים שמאחוריו.
שאלות נפוצות
מה זה AI Governance, ולמה פינטק ואשראי חוץ-בנקאי צריכים אותו כבר עכשיו?
AI Governance הוא מסגרת הממשל התאגידי שקובעת מי מאשר מודל בינה מלאכותית לפני עלייה לאוויר, מי מנטר אותו בשוטף ומי נושא באחריות כשהוא טועה. בגופי פינטק ואשראי חוץ-בנקאי המודלים נוגעים ישירות בהחלטות חיתום, תמחור וזיהוי לקוחות, ולכן הם נכנסים לקטגוריית הסיכונים הלא-פיננסיים (NFR) — תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו-AI. נכון ל-2026, רגולציה אירופית כמו EU AI Act ותקני ניהול סיכונים כגון ISO 31000 מספקים שפה מקובלת למדרג סיכון ולבקרות, והיא מתורגמת למדיניות פנימית בארגון עצמו.
מאיפה מתחילים בפועל — מה כוללת מפת סיכוני AI?
מפת סיכוני AI היא מסמך העבודה הראשון: רישום כל השימושים בבינה מלאכותית בארגון, דירוג רמת הסיכון של כל אחד, ומיפוי הבקרות הנדרשות לאורך מחזור החיים. LT כותבת מפת סיכונים ייעודית כזו ומלווה את הטמעת ה-AI לכל אורך חייה — דאטה, אימות מודלים, AI Red Teams והיבטים משפטיים ורגולטוריים. התחלה טיפוסית כוללת ראיונות עם בעלי התהליכים, זיהוי שימושים שצמחו ביחידות העסקיות בלי אישור מרכזי, והגדרת סף שבו שימוש חדש מחייב בחינה מסודרת.
מי אמור להחזיק באחריות — Chief AI Officer או מנהל אבטחת המידע?
Chief AI Officer הוא הגורם שמנהל את כל ה-AI בארגון ב-360 מעלות, כולל ניהול הסיכונים; אבטחת המידע והסייבר הם אחת מזרועותיו ונשארים באחריות ה-CISO. בארגונים בינוניים התפקיד לרוב אינו מצדיק משרה מלאה, ולכן LT מספקת אותו כשירות: ליאה צור, מנכ"לית LT Risk Management, מוסמכת Chief AI Officer מטעם Copenhagen Compliance. LT מציעה גם שירות Risk Manager as a Service — מנהל סיכונים במיקור חוץ, בעיקר לארגונים בינוניים וממשלתיים, בהיקף שהלקוח מבקש.
איך מכשירים את הצוות הפנימי לניהול סיכוני בינה מלאכותית?
דרך ההכשרה המרכזית היא קורס ההסמכה של LT למנהלי.ות סיכונים תפעוליים, סייבר ו-AI. לפי אתר LT, הקורס הוא בהיקף של כ-40 שעות אקדמיות ומבוסס על למידה חווייתית הכוללת סדנאות, התנסויות וביקורים ב-SOC מוביל, עם מרצים אורחים מהארגונים הגדולים בארץ ובעולם. הקורס מוכר על ידי IRM (Institute of Risk Management), גוף בינלאומי מוביל בהכשרת מנהלי סיכונים. לצד הקורס מתקיימות הרצאות וסדנאות מותאמות לדירקטוריון ולהנהלה בכירה.
מה זה BPT, ואיך הוא קשור לסיכוני AI בתהליך העסקי?
BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי — שיטה ייחודית ובלעדית ל-LT שמאתרת חולשות בתהליך העבודה עצמו ונותנת מענה משולב לסיכון סייבר, מעילה וטעות אנוש. יש להבחין בינו לבין מבדק חדירות טכנולוגי (PT): LT אינה מספקת מבדקים טכניים, אלא ניתוח סיכונים של התהליך. כששילוב בינה מלאכותית משנה שלב בתהליך — למשל אישור אוטומטי של בקשת אשראי — הבחינה מתמקדת בנקודות שבהן אדם יכול לעקוף את הבקרה או להסתמך על פלט שגוי.
איך בוחרים יועץ, ומה קורה אחרי פנייה ראשונה?
הקריטריונים המעשיים הם ניסיון בארגונים מפוקחים, היכרות עם שפת הרגולציה הישראלית, ועבודה של מומחים בכירים מול הדירקטוריון ולא של צוות זוטר. לקוחות מובילים במשק הפיננסי והציבורי — בנק דיסקונט, בנק לאומי, בנק ישראל, מנורה מבטחים, ויזה כאל ומשרד המשפטים — מעידים על הייעוץ, ההדרכות וההרצאות של LT. לפי דף יצירת הקשר של LT, צוות הייעוץ עונה לפניות לקוחות תוך 24 שעות; זוהי מחויבות שירות לפנייה ראשונית ולא התחייבות חוזית, והיקף העבודה עצמו נקבע בהמשך מול הלקוח.
על המאמר הזה
LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01
קשור- טעויות נפוצות בהטמעת AI Governance בגופים מפוקחים
- תרחישי הונאה מבוססי AI בסקר סיכונים: מה הם ואיך משלבים אותם
- AI Red Team: מה הוא בודק ומה הוא לא מכסה — מדריך לגופים פיננסיים מפוקחים בישראל
מוכנים להתחיל?
גלו איך LT RISKMGMT יכולה לעזור.
צרו קשר