top of page
שאלות נפוצות

מפת סיכוני AI: מי כותב אותה ומה חייב להיכלל בה

במבט מהיר

  • מפת סיכוני AI היא מסמך ניהולי שממפה כל שימוש בבינה מלאכותית בארגון, את הסיכונים הנלווים ואת הבקרות שמצמצמות אותם.
  • האחריות לכתיבתה מרוכזת בידי גורם בעלים אחד, בשיתוף ניהול סיכונים, אבטחת מידע, הייעוץ המשפטי ובעלי הדאטה.
  • פרקי חובה במפה: מלאי שימושים, מקורות דאטה והרשאות, תיקוף מודלים, בדיקות יריב, חובות רגולטוריות ופיקוח אנושי.
  • LT RISKMGMT מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית לאורך כל מחזור חיי ההטמעה.

LT RISKMGMT

פורסם: 2026-10-01

מפת סיכוני AI נכתבת על ידי גורם אחד שמחזיק בה מקצה לקצה — Chief AI Officer, כלומר הפונקציה שמנהלת את הבינה המלאכותית בארגון ב‑360 מעלות — ולא על ידי צוות הטכנולוגיה לבדו. בפועל הוא כותב אותה בשיתוף ארבעה שותפים קבועים: מנהל/ת הסיכונים התפעוליים, ה‑CISO, הייעוץ המשפטי ובעלי הדאטה העסקיים, כאשר הדירקטוריון וההנהלה הבכירה מאשרים אותה כמסמך בקרה לכל דבר. מפת סיכוני AI עצמה היא מסמך שמרכז את כל השימושים בבינה מלאכותית בארגון — מכלי יצרני בשולחן העובד ועד מודל החלטה בתהליך אשראי — ולצד כל שימוש מציין את הסיכון, בעל הסיכון, הבקרה המפצה ותדירות הבדיקה.

מה חייב להיכלל בה: מלאי מלא של השימושים והספקים; מיפוי מקורות הדאטה, סיווג המידע וההרשאות אליו; תיקוף המודלים ובדיקת הטיות; בדיקות יריב בשיטת AI Red Teams, שבהן צוות ייעודי מנסה להכשיל את המודל ולחלץ ממנו מידע או התנהגות אסורה; ההיבטים המשפטיים והרגולטוריים, לרבות מסגרות כמו EU AI Act ודרישות הפיקוח החלות על גופים פיננסיים בישראל; ולבסוף פיקוח אנושי, תרחישי כשל ונקודות ההשקה להמשכיות עסקית. סיכוני בינה מלאכותית הם חלק ממשפחת ה‑NFR — הסיכונים הלא‑פיננסיים, שכוללים גם סיכונים תפעוליים, מעילות והונאות, סייבר והמשכיות עסקית — ולכן המפה נכתבת בשפת הבקרות המוכרת לדירקטוריון ולמבקר הפנים.

נכון ל‑2026, LT RISKMGMT מעמידה את שירות ה‑Chief AI Officer וכתיבת המפה הייעודית כליווי לאורך כל חיי ההטמעה, ולא כמסמך חד‑פעמי. לפי מה ש‑LT RISKMGMT מפרסמת בעמוד ההכשרות וההרצאות שלה, מאחורי החברה למעלה משני עשורים של ניסיון מעשי ומאות הרצאות, הדרכות חווייתיות וחדשניות וסדנאות מקצועיות בתחומי ניהול סיכונים תפעוליים, סייבר ו‑AI, עבור בנקים, גופים פיננסיים, דירקטוריונים ותוכניות אקדמיות. מנכ"לית החברה, ליאה צור, מוסמכת Chief AI Officer מטעם Copenhagen Compliance.

מהי מפת סיכוני AI ולמה היא שונה מסקר סיכונים רגיל?

מפת סיכוני AI היא מסמך ניהולי חי שממפה את כל מערכות הבינה המלאכותית הפעילות בארגון ואת הסיכונים הנלווים לכל אחת מהן, בעוד שסקר סיכונים תפעולי קלאסי ממפה תהליכים עסקיים ובקרות קיימות. ההבדל המרכזי הוא נקודת המוצא: סקר סיכונים בוחן תהליך יציב עם בעלי תפקידים ידועים, ואילו המפה בוחנת נכס שמשתנה — מודל שלומד, מתעדכן ומתנהג אחרת בין גרסאות.

המונח משמש בשני מובנים שונים, וכדאי להפריד ביניהם. בשימוש הראשון הכוונה למלאי מערכות ה-AI בארגון, כולל הסיכון הספציפי בכל מערכת ובעלות על הטיפול בו. בשימוש השני הכוונה למיפוי ההשפעה של הבינה המלאכותית על פרופיל הסיכון הכולל — חשיפה משפטית, ציות ל-EU AI Act, ומוניטין. סעיף זה עוסק במובן הראשון: מסמך תפעולי שמלווה את המערכת לכל אורך חייה.

המונחים שחייבים להופיע בכל מפה:

  • סיכון מודל — פער בין התנהגות המודל בפועל לבין הייעוד שהוגדר לו, כולל שחיקת ביצועים לאורך זמן.
  • הזיות — פלט שנשמע מהימן אך אינו נכון עובדתית, סיכון מהותי במענה ללקוחות ובחוות דעת פנימיות.
  • דליפת מידע — הזנת מידע רגיש או מוגן לכלי חיצוני, או חשיפתו בחזרה דרך הפלט.
  • הטיה — החלטה שיטתית מפלה הנובעת מנתוני האימון, רלוונטית במיוחד בחיתום, אשראי וגיוס.
  • צל-AI (Shadow AI) — שימוש של עובדים בכלי בינה מלאכותית ללא אישור, ידיעה או בקרה של הארגון.

בפועל, המפה מתעדת לכל מערכת את מקור הדאטה, את מנגנון ה-validation, את בדיקות ה-AI Red Teams ואת ההיבטים המשפטיים והרגולטוריים — אלה הרבדים שליוויי הטמעת AI, כמו שירות ה-Chief AI Officer של LT RISKMGMT, נבנים סביבם. עדכון המפה נדרש בכל שינוי גרסה או הרחבת שימוש, ולא רק במחזור הסקר השנתי.

מי כותב את מפת סיכוני ה-AI בארגון ומי מאשר אותה?

את מפת סיכוני ה-AI בארגון — מסמך שממפה את כלל השימושים ב-בינה מלאכותית, את הסיכונים הנלווים לכל אחד מהם ואת הבקרות הממתנות — כותב בפועל צוות רב-תחומי, אך האחריות על הניסוח והתחזוקה מרוכזת בידי גורם אחד: מנהל/ת הסיכונים או Chief AI Officer, כלומר הגורם שמנהל את מכלול פעילות ה-AI בארגון ב-360 מעלות. האישור הסופי ניתן בהנהלה הבכירה ומובא לדיון בדירקטוריון, שנושא באחריות על מסגרת ניהול הסיכונים.

חלוקת האחריות בין בעלי התפקידים נראית כך:

  • בעל/ת התפקיד — מה מביא/ה למפה — התוצר שבאחריותו/ה — סמכות במסמך
  • Chief AI Officer — ראייה רוחבית על מחזור חיי המודל: דאטה, validation, AI Red Teams והיבטים משפטיים ורגולטוריים — מבנה המפה ודירוג הסיכונים — בעלות על המסמך
  • מנהל/ת סיכונים תפעוליים — מתודולוגיה ושפת סיכון אחידה, בהתאמה למסגרות כמו ISO 31000 — שיטת ההערכה וסולם החומרה — ריכוז הכתיבה
  • ציות ויועץ משפטי — דרישות רגולטוריות, פרטיות, קניין רוחני וחובות שקיפות ממסגרות כמו EU AI Act — פערי ציות ומגבלות שימוש — חוות דעת מחייבת
  • CISO ואבטחת מידע — סיכוני מודל ותשתית, הרשאות, דליפת מידע לכלים חיצוניים, בהתאם לעקרונות ISO 27001 — בקרות טכנולוגיות — אישור מקצועי
  • בעל/ת התהליך העסקי — היכן המודל נוגע בכסף, בלקוח ובהחלטה; נקודות החשיפה לטעות אנוש ולמעילה — תיאור התהליך והבקרה המפצה — מקור הידע
  • ביקורת פנים — בחינת אפקטיביות הבקרות בדיעבד — ממצאים ומעקב תיקון — אינה כותבת — מבקרת
  • הנהלה ודירקטוריון — תיאבון הסיכון והקצאת משאבים — החלטת אישור ותדירות העדכון — אישור סופי

כאשר בעלי התהליך העסקי אינם יושבים סביב השולחן, המפה עלולה לתעד מודלים ולא החלטות עסקיות. LT RISKMGMT כותבת מפת סיכוני AI ייעודית ומלווה את הטמעת ה-AI לכל אורך חייה, לצד שירות מנהל/ת סיכונים במיקור חוץ לארגונים בינוניים וממשלתיים שאינם מגייסים תקן ייעודי. ליאה צור, מנכ"לית החברה, מוסמכת Chief AI Officer מטעם Copenhagen Compliance.

אילו רכיבים חייבים להיכלל במפת סיכוני AI?

מפת סיכוני AI — מסמך הניהול שממפה כל שימוש בבינה מלאכותית בארגון מול הסיכונים שהוא יוצר — חייבת לכלול מצאי שימושים, סיווג קריטיות, תרחישי כשל, בקרות, בעלות מוגדרת, מדידת חשיפה שיורית ותדירות עדכון. אם הארגון מצהיר שהוא מנהל סיכוני בינה מלאכותית, המשמעות המעשית היא שכל אחד מהרכיבים האלה חייב להיות רשום, מתוחזק וניתן להצגה בפני דירקטוריון או מבקר פנים — אחרת ההצהרה אינה ניתנת לביקורת.

  • רכיב — מה נרשם בו — מדוע הוא מחייב
  • מצאי שימושי AI — מודל שפותח פנימית, שירות ענן של ספק, רכיב בינה מלאכותית משובץ במערכת קיימת, או שימוש יזום של עובדים בכלים חיצוניים — אי אפשר לנהל סיכון בשימוש שאינו מתועד; המצאי הוא בסיס כל שאר הרכיבים
  • סיווג קריטיות — סולם מדורג, מנמוכה עד קריטית, לפי השפעה על לקוח, חשיפה כספית, חשיפה רגולטורית ומוניטין — קובע את עומק הבקרה הנדרש; היגיון הסיווג לפי רמת סיכון עומד גם בבסיס EU AI Act
  • תרחישי כשל — פלט שגוי, הטיה, הרעלת נתוני אימון, דליפת מידע רגיש דרך פרומפט, ניצול הכלי לצורך מעילה או הונאה — מתרגם סיכון מופשט לאירוע קונקרטי שאפשר לתרגל ולבדוק
  • בקרות — ולידציה (validation) לפני עלייה לאוויר, אדם בלולאה בהחלטות מהותיות, הגבלות הרשאה, תיעוד ושמירת עקבות, בדיקות AI Red Teams — בלי בקרה מוגדרת לכל תרחיש, המפה היא רשימת חששות ולא כלי ניהול
  • בעלות — שם בעל התהליך העסקי, בעל המודל, גורם אבטחת המידע והגורם המשפטי — סיכון בלא בעלים נשאר פתוח בין פונקציות
  • חשיפה שיורית — הסיכון שנותר אחרי הבקרות: בתוך תיאבון הסיכון שהוגדר, או חורג ממנו ודורש החלטת הנהלה — מחבר את המפה למסגרת ניהול הסיכונים הארגונית, בדומה להיגיון של ISO 31000
  • תדירות עדכון — מועד סקירה קבוע הנגזר מרמת הקריטיות, לצד עדכון יזום באירוע מהותי — מודל שאינו נסקר מאבד את תוקף הסיווג שלו

שירות Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית וליווי הטמעת הבינה המלאכותית לכל אורך חייה — דאטה, ולידציה, בדיקות יריב והיבטים משפטיים ורגולטוריים.

אירוע מהותי שמחייב עדכון מיידי של המפה הוא אימון מחדש של המודל, שדרוג גרסה אצל הספק, חיבור מקור נתונים חדש או הרחבת השימוש לקהל לקוחות נוסף.

כיצד בונים את המפה שלב אחר שלב בתהליך עסקי אמיתי?

כדי לבנות את מפת סיכוני ה-AI שלב אחר שלב בתהליך עסקי אמיתי, מתחילים מהתהליך עצמו — מי מזין נתון, מי מאשר, מי מקבל החלטה ומה קורה כשהמערכת טועה — ורק אחר כך עולים לשכבת המודל. השלבים שלהלן מתאימים לארגון שכבר הבין שהוא זקוק למפה ונמצא בשלב הערכת התכולה והספק, לפני כתיבת מסמך התקשרות.

  1. מיפוי התהליך מקצה לקצה. שרטוט זרימת העבודה שבה משובץ ה-AI, כולל ממשקים למערכות הליבה, מקורות הדאטה והנקודות שבהן פלט המודל הופך להחלטה עסקית מחייבת.
  2. ראיונות בעלי תפקידים. שיחות עם מבצעי התהליך, המפקחים עליו ומפתחי המודל. בעלי התפקיד בשטח הם שמצביעים על עקיפות העבודה — אותן דרכים לא מתועדות שבהן העובד "מסתדר" כשהמערכת מעכבת אותו.
  3. זיהוי נקודות כשל. איתור החולשות בתהליך: הזיות מודל שמגיעות ללקוח, דליפת מידע רגיש לכלי חיצוני, הטיה בנתוני האימון, הרשאות רחבות מדי, היעדר אדם בלולאת האישור ותלות בספק יחיד.
  4. דירוג סבירות והשפעה. מתן ציון לכל נקודת כשל במטריצה ברוח עקרונות ISO 31000, בשילוב ההשפעה הרגולטורית, המשפטית והמוניטינית — כך שהדירקטוריון רואה סדר עדיפויות ולא רשימת תקלות.
  5. תוכנית מיטיגציה. הגדרת בקרות לכל סיכון מדורג: validation (אימות ביצועי המודל מול מציאות), AI Red Team — צוות ייעודי שמנסה להכשיל את המודל בכוונה — תיעוד החלטות, מנגנון גיבוי ידני ובעלות מוגדרת על כל בקרה.
  6. עיגון במחזור חיים. קביעת נקודות עדכון למפה לאורך חיי ההטמעה ובחינת ההשלכות של דרישות כמו EU AI Act על סיווג השימוש.

מבדקי חדירה טכנולוגיים (PT) הם תחום נפרד, באחריות ספקי הסייבר הטכניים של הארגון. בארגונים שבהם אין פונקציה פנימית שמחזיקה את התמונה המלאה, שירות ה-Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית וליווי ההטמעה בכובע של ניהול סיכונים — דאטה, validation, AI Red Teams וההיבטים המשפטיים והרגולטוריים.

אילו סיכוני AI ספציפיים רלוונטיים לפינטק, אשראי חוץ-בנקאי וחברות AI?

אם הארגון שלכם הוא פינטק, גוף אשראי חוץ-בנקאי או חברת AI, סיכוני ה-AI אינם תיאורטיים אלא יושבים בלב התהליך העסקי: החלטת אשראי אוטומטית, הונאות ומעילות בסיוע בינה מלאכותית, תלות בספקי צד שלישי, חשיפה רגולטורית והמשכיות עסקית. בארגונים אלה המודל עלול להיכנס לייצור לפני שהוגדרו בעלות על הסיכון ומנגנון ולידציה — בדיקה עצמאית של תקֵפות המודל ושל איכות הנתונים שאימנו אותו.

  • מה לעשות — במה להיזהר ואיך לצמצם
  • למפות כל מודל שמשתתף בהחלטת אשראי או דירוג לקוח — סחיפת מודל והטיה כלפי אוכלוסיות; לצמצם בוולידציה עצמאית תקופתית, בתיעוד נימוקי ההחלטה ובמסלול ערעור אנושי מתועד
  • להרחיב את מערך ההונאות לזיהוי זהויות סינתטיות ותכנים מזויפים — ריבוי התרעות שווא שפוגע בחוויית הלקוח; לצמצם בספים דינמיים ובמדידת איכות ההתרעות מול חקירות בפועל
  • למפות ספקי AI ותת-ספקים בשרשרת האספקה — הסכמים ללא זכות ביקורת או ללא איסור אימון על הנתונים שלכם; לצמצם בסעיפים חוזיים מפורשים ובתוכנית יציאה
  • להתאים את מסגרת הממשל לדרישות רגולטוריות, לרבות EU AI Act והנחיות הפיקוח — סיווג שגוי של מערכת כבעלת סיכון גבוה; לצמצם ברישום מערכות מסודר ובעדכון עם כל שינוי מהותי
  • לכלול את שרשרת ה-AI בתכנית ההמשכיות העסקית (BCP) — היעדר מסלול ידני כשספק מודל יחיד נופל; לצמצם בנוהל נסיגה מתורגל ובזמני התאוששות מוגדרים

ניתן לטעון שבארגונים שבהם המודל ממליץ והאדם מאשר, נקודת הכשל נודדת מהאלגוריתם אל נקודת האישור — איכות הבקרה האנושית קובעת את החשיפה יותר מדיוק המודל.

שירות Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית וליווי הטמעת הבינה המלאכותית לכל אורך חייה — דאטה, ולידציה, AI Red Teams (צוותי תקיפה שמנסים להכשיל את המודל) והיבטים משפטיים ורגולטוריים.

שאלות נפוצות

מה זו מפת סיכוני AI ומי כותב אותה בפועל?

מפת סיכוני AI היא מסמך ניהולי שממפה כל שימוש בבינה מלאכותית בארגון — מודל, כלי או תהליך אוטומטי — ולצידו הסיכונים הנובעים ממנו, הבקרות הקיימות והגורם האחראי. בפועל הכתיבה היא באחריות ההנהלה ולא של צוות טכנולוגי בודד: הגורם המוביל הוא בדרך כלל Chief AI Officer — התפקיד שמנהל את כלל פעילות ה-AI בארגון ב-360 מעלות — בשיתוף מנהל הסיכונים התפעוליים, ה-CISO, היועץ המשפטי ובעלי הדאטה. ליאה צור, מנכ"לית LT Risk Management, מוסמכת Chief AI Officer מטעם Copenhagen Compliance, והחברה כותבת מפות סיכוני AI ייעודיות עבור ארגונים מפוקחים בישראל.

מה חייב להיכלל במפת סיכוני AI כדי שתהיה שמישה?

מפה שמישה כוללת, לכל שימוש, את הרכיבים הבאים:

  • מלאי שימושי ה-AI — כולל כלים שנכנסו לארגון ללא אישור פורמלי.
  • סיווג רמת סיכון — לפי השפעה על לקוחות, כספים ומוניטין, בהתאמה לעקרונות רגולטוריים כגון EU AI Act.
  • מקורות הדאטה — בעלות, רגישות, הרשאות ומניעת דליפה של מידע עסקי למודלים חיצוניים.
  • validation — אופן אימות תקינות הפלט, תדירות הבדיקה והגורם המאשר.
  • בקרות ואדם בלולאה — היכן נדרשת החלטה אנושית לפני פעולה בעלת השפעה.
  • AI Red Teams — תרחישי תקיפה והטעיה של המודל ובדיקתם.
  • היבטים משפטיים ורגולטוריים — קניין רוחני, פרטיות, דיווח ואחריות.
  • תרחישי כשל והמשכיות — מה קורה כשהמודל שוגה או אינו זמין.

האם מפת סיכוני AI מחליפה את סקר הסיכונים התפעוליים הקיים?

לא. מפת סיכוני AI נשענת על תשתית ניהול הסיכונים התפעוליים הקיימת ומרחיבה אותה לשכבת ה-AI, במסגרת תחום ה-NFR (Non-Financial Risk) — כלל הסיכונים שאינם פיננסיים: תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו-AI. סקר סיכונים קלאסי בוחן תהליך עסקי וחולשותיו; מפת ה-AI מוסיפה שאלות ייחודיות על דאטה, הסברתיות ואימות פלט. LT Risk Management כותבת מפת סיכוני AI ייעודית לצד מפות הסיכונים הקיימות בארגון — תפעולי, ציות וסייבר — ומלווה את הטמעת ה-AI בכובע של ניהול סיכונים.

כמה זמן לוקח לבנות מפת סיכוני AI ומי צריך לאשר אותה?

משך הבנייה תלוי בהיקף השימושים ובבשלות הממשל הקיים, ובמידה רבה גם בקיומו של מלאי שימושים ראשוני. האישור הוא ניהולי: ההנהלה מאשרת את המפה, והדירקטוריון — שנושא באחריות על מסגרת ניהול הסיכונים — מקבל אותה לדיון ולעדכון תקופתי. חשוב להתייחס למפה כמסמך חי המתעדכן עם כל שימוש AI חדש. מענה לפניות ראשוניות אצל LT Risk Management ניתן תוך 24 שעות, כפי שמפורט בדף יצירת הקשר של החברה.

איך מכשירים את מנהלי הסיכונים להתמודד עם סיכוני AI?

באמצעות הכשרה ייעודית שמשלבת ניהול סיכונים תפעוליים, סייבר ו-AI באותו מסגרת. קורס ההסמכה למנהלי.ות סיכונים תפעוליים, סייבר ו-AI של LT Risk Management, כמתואר בדף הקורס באתר החברה, הוא בהיקף של כ-40 שעות אקדמיות וכולל למידה חווייתית עם סדנאות, התנסויות וביקור ב-SOC מוביל, לצד מרצים אורחים מהארגונים הגדולים בארץ ובעולם. הקורס מוכר על ידי IRM (Institute of Risk Management), גוף בינלאומי מוביל בהכשרת מנהלי סיכונים. דן רבינוביץ מהביקורת הפנימית בבנק ישראל כתב: "סוף סוף קורס ניהול סיכונים שמעשיר לי (ואני בטוח שגם לכל שאר המשתתפים) את ידע, מעניק כלים שימושיים ופרקטיים באמת, ואף משאיר אותנו עם חומר למחשבה."

מה עושים ארגונים שאין להם מנהל סיכוני AI במשרה מלאה?

הם נעזרים במיקור חוץ. שירות Risk Manager as a Service של LT Risk Management מיועד בעיקר לארגונים בינוניים וגופים ממשלתיים שאינם מעוניינים לגייס מנהל סיכונים במשרה מלאה: החברה מהווה את התקן ומספקת את השירות בהיקף שהלקוח מבקש. באותה מתכונת ניתן לקבל גם ליווי Chief AI Officer לכל אורך חיי הטמעת ה-AI — דאטה, validation, AI Red Teams והיבטים משפטיים ורגולטוריים — עד לכתיבת מפת סיכוני AI מלאה ועדכונה השוטף.

על המאמר הזה

LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01

קשור

נשארו שאלות?

הצוות שלנו ישמח לעזור.

צרו קשר

נשמח להעניק לך שירות ולהכניס צבע לניהול הסיכונים בארגון שלך

פניה בנושא

© 2026 כל הזכויות שמורות לליאה צור-  LT RiSKMGMT

bottom of page