בלוג
טעויות נפוצות בהטמעת AI Governance בגופים מפוקחים
במבט מהיר
- הטעויות החוזרות בהטמעת AI Governance בגופים מפוקחים: היעדר בעלות ארגונית, מיפוי סיכונים חלקי, והסתמכות על בקרות סייבר קיימות בלבד.
- ממשל AI אפקטיבי מחייב גורם אחראי יחיד שמנהל את מחזור חיי הבינה המלאכותית: דאטה, ולידציה, AI Red Teams והיבטים משפטיים.
- מפת סיכוני AI ייעודית מחליפה ניחוש: היא מתרגמת שימושי AI ממשיים בארגון לבקרות, לסף סיכון ולדיווח לדירקטוריון.
- לפי דף הקורס של LT, קורס ההסמכה למנהלי סיכונים תפעוליים, סייבר ו-AI הוא בהיקף כ-40 שעות אקדמיות וכולל ביקורים ב-SOC מוביל.
LT RISKMGMT
פורסם: 2026-10-01
הטעויות הנפוצות בהטמעת AI Governance — מערך הממשל התאגידי שמסדיר כיצד ארגון מפתח, רוכש ומפעיל מערכות בינה מלאכותית — חוזרות על עצמן בגופים פיננסיים מפוקחים בדפוס ברור: אין גורם יחיד שמחזיק בבעלות על נושא ה-AI, אין מפת סיכוני AI ייעודית שמתעדת אילו שימושים כבר פועלים בפועל, והבקרות נשענות על מסגרות סייבר ותפעול שנכתבו לפני עידן המודלים. בנוסף, ארגונים רבים מטפלים בשלב הפיתוח בלבד ומזניחים את ולידציית המודל, את איכות הדאטה, את בדיקות ה-AI Red Teams ואת החשיפה המשפטית והרגולטורית לאורך כל מחזור החיים. התוצאה מוכרת למבקר הפנים ולמנהל הסיכונים: מדיניות כתובה שאינה מתכתבת עם השימוש האמיתי בשטח, וממצאי ביקורת שחוזרים מחזור אחר מחזור.
המענה המקצועי מתחיל בשלושה מהלכים: הגדרת בעלות בדמות Chief AI Officer — הגורם שמנהל את כלל פעילות הבינה המלאכותית בארגון ב-360 מעלות, כאשר הסייבר הוא רק אחת מזרועותיו באחריות ה-CISO; כתיבת מפת סיכוני AI המתרגמת כל שימוש לבקרה, לסף סיכון ולדיווח לדירקטוריון; והכשרת הדרג הניהולי כך שהדיון בסיכון יישען על הבנה מקצועית ולא על כותרות. LT RISKMGMT, בניהולה של ליאה צור, עוסקת בדיוק בחיתוך הזה — ייעוץ והכשרה בניהול סיכונים תפעוליים, מעילות והונאות, המשכיות עסקית וניהול סיכוני AI. נכון ל-2026, זהו הפער שמעסיק דירקטוריונים, מנהלי סיכונים ומובילי הטמעת AI בבנקים, בחברות ביטוח ואשראי, בבתי השקעות ובפינטקים.
מהן הטעויות הנפוצות ביותר בהטמעת AI Governance בגופים מפוקחים?
סעיף זה מתמקד בכשלים החוזרים בהטמעת ממשל AI (AI Governance) בגופים מפוקחים בישראל בלבד — בנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים — ולא בארגונים שאינם כפופים לפיקוח. ממשל בינה מלאכותית הוא מערך הכללים, התפקידים והבקרות שמסדיר כיצד מפתחים, מאשרים, מפעילים ומנטרים מודלים בארגון, כחלק מממשל תאגידי קיים ולא כאי נפרד.
אילו מונחים חייבים להיות מוגדרים לפני הכתיבה של המדיניות?
- מונח — הגדרה — מה חייב להיקבע בו — מדוע זה מכריע
- מדיניות AI — מסמך מחייב ברמת ההנהלה והדירקטוריון — שימושים מותרים, אסורים ומחייבי אישור — בלעדיה כל יחידה מגדירה לעצמה את גבולות השימוש
- בעלות על מודל — שיוך אישי ושמי של מודל לבעלים עסקי ולבעלים טכנולוגי — שם, תפקיד, מועד סקירה תקופתית — בלי בעלים מוגדר אין מי שמאשר שינוי, שדרוג או השבתה
- סיכון מודל — הסיכון לנזק כספי, משפטי או תדמיתי מהחלטה שגויה של מודל — דירוג מהותיות, סף סבילות, תדירות validation — מודל שסווג "נמוך" ולא תוקף מחדש הופך לחשיפה סמויה
- מפת סיכוני AI — מיפוי כלל השימושים בארגון מול הסיכונים לכל שלב בחיי המודל — דאטה, תיקוף, אבטחה, היבטים משפטיים — בלעדיה הביקורת הפנימית אינה יודעת מה בכלל קיים
מהם הכשלים החוזרים בפועל?
- מדיניות שאינה מתורגמת לבקרה: מסמך שמצטט את העקרונות של EU AI Act או את עקרונות ניהול הסיכונים של ISO 31000, בלי בקרה אחת בתהליך העסקי.
- פיצול אחריות: הסייבר אצל ה-CISO, הדאטה אצל טכנולוגיות המידע, ההיבט המשפטי אצל הייעוץ המשפטי — ואין גורם שמנהל את התמונה ב-360 מעלות.
- שימושים לא מתועדים: כלים שעובדים הכניסו לעבודה היומית מבלי שנרשמו, ולכן אינם נכללים במיפוי.
- תיקוף חד-פעמי: המודל נבדק באישור הראשוני ולא עובר תיקוף מחדש או בדיקות AI Red Teams לאורך חייו.
כאן נכנס שירות ה-Chief AI Officer של LT RISKMGMT: ליווי הטמעת ה-AI לכל אורך חייה — דאטה, validation, בדיקות תוקפנות וההיבטים המשפטיים והרגולטוריים — וכתיבת מפה ייעודית לסיכוני הבינה המלאכותית בארגון. ליאה צור מוסמכת Chief AI Officer מטעם Copenhagen Compliance.
למה מיפוי מערכות ה-AI בארגון מתפספס כמעט תמיד?
זה תלוי למה הכוונה ב"מיפוי AI": גופים מפוקחים נוטים לבנות אינוונטר של כלי AI — רשימת רישיונות ומודלים — ולהחמיץ את מיפוי השימושים, כלומר היכן בינה מלאכותית נוגעת בפועל בהחלטה עסקית. שני המיפויים נשמעים זהים, ולכן, כך נראה, דווקא ההבחנה ביניהם היא המקום שבו התהליך נוטה להישבר.
מה כולל אינוונטר טכנולוגי של כלי AI?
רשימה של מערכות, מודלים, ספקים וממשקי API שרכש הארגון. דוגמה: מחלקת טכנולוגיות מתעדת מנוי לכלי יצירת תוכן גנרטיבי ואת גרסת המודל שמאחוריו. האינוונטר מדויק טכנולוגית, אך הוא לא אומר דבר על מי מסתמך על הפלט ולאיזו החלטה.
מה כולל מיפוי שימושי AI בתהליך העסקי?
תיעוד של נקודות ההשקה בין פלט אלגוריתמי לבין תהליך עבודה בעל השלכה כספית, משפטית או רגולטורית. דוגמה: רפרנט אשראי שמזין נתוני לקוח לכלי חיצוני כדי לנסח המלצה, בלי שהכלי מופיע באינוונטר כלשהו. סעיף זה עוסק במשמעות השנייה — מיפוי שימושים — משום שעליה נשענת שרשרת הבקרה.
שלושה אזורים עיוורים חוזרים בגופים פיננסיים מפוקחים:
- Shadow AI — שימוש של עובדים בכלי בינה מלאכותית ציבוריים ללא אישור, לרוב דרך דפדפן פרטי, שאינו מותיר עקבות ברכש.
- כלים של ספקים חיצוניים — שירות מיקור חוץ שהוסיף רכיב אלגוריתמי למוצר קיים מבלי שהחוזה או סקר הסיכונים לספק עודכנו.
- AI מוטמע במערכות ליבה — יכולות ניקוד, תעדוף או זיהוי חריגות שנוספו בעדכון גרסה של מערכת ותיקה, ונקלטו כשדרוג טכני בלבד.
חוסר המיפוי שובר את שרשרת הבקרה בשלב הראשון: בלי רשימת שימושים אין סיווג רמת סיכון — הלוגיקה שמנחה גם את מדרג הסיכון של רגולציית ה-EU AI Act — ובלי סיווג אין בעלות, אין בדיקות תיקוף (validation), אין תיעוד לביקורת הפנימית ואין אירוע מדווח כשהמודל סוטה.
כיצד נכשלת הגדרת האחריות בין הדירקטוריון, קצין הציות ומנהל הסיכונים?
הגדרת האחריות בין הדירקטוריון, קצין הציות ומנהל הסיכונים נכשלת בדרך כלל בנקודה אחת: ממשל AI — המנגנון שמסדיר מי מאשר, מי מתעד ומי מבקר שימוש בבינה מלאכותית בארגון — מוטמע כמסמך מדיניות, בלי שמישהו ממפה אותו למודל שלושת קווי ההגנה (Three Lines of Defense): הקו הראשון הוא היחידה העסקית שמפעילה את המודל, הקו השני הוא פונקציות הסיכון והציות, והקו השלישי הוא הביקורת הפנימית. כשהמיפוי חסר, אישור מודל נעשה בפועל בידי מי שפיתח אותו.
הדירקטוריון נושא באחריות על מסגרת ניהול הסיכונים. זה אומר שכל שימוש ב-AI שלא עבר אישור מתועד בדרג מוסמך חוזר לפתחו — גם אם הוא נולד כניסוי של צוות קטן. בגופים מפוקחים בישראל ההשלכה כפולה: ממצא ביקורת על בקרה חסרה, לצד חשיפה תפעולית אמיתית כשמודל מקבל החלטות על לקוחות ללא בעלים מוגדר.
- פעולה מומלצת — הסיכון הנלווה והמענה לו
- לעגן את סמכות אישור המודל בוועדה בדרג הנהלה — ועדה שמתכנסת לעיתים רחוקות הופכת לצוואר בקבוק ומייצרת שימושי AI לא מדווחים — יש להגדיר מסלול מקוצר לשימושים בסיכון נמוך
- למנות גורם שמנהל את ה-AI ב-360 מעלות — ריכוז הבעלות אצל מי שמוביל את ההטמעה מטשטש את עצמאות הקו השני — יש להפריד בין בעלות על היישום לבין הבקרה עליו
- לתעד כל החלטת אישור, דחייה או שינוי מודל — תיעוד טכני בלבד, בלי נימוק עסקי וגבולות שימוש, אינו עומד בביקורת — יש לכלול חלופות שנשקלו ותנאי הפסקה
- להטיל על הביקורת הפנימית סקירת ממשל AI — מבקרים ללא רקע בוולידציה ובאיכות דאטה יסקרו נהלים ולא מודלים — נדרשת הכשרה ייעודית או ליווי מקצועי חיצוני
LT RISKMGMT מטפלת בפער הזה דרך שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, שמצמידה לכל שימוש בעלים, רמת סיכון ונקודת אישור. דרישות התיעוד והסיווג לפי רמת סיכון שמציב EU AI ACT מחדדות את אותה ציפייה: החלטה על מודל צריכה להיות ניתנת לשחזור בדיעבד, עם שם של מאשר לצידה.
במה שונה ניהול סיכוני AI מניהול סיכונים תפעוליים מסורתי?
ניהול סיכוני AI נבדל מניהול סיכונים תפעוליים מסורתי — הדיסציפלינה שעוסקת בסיכוני תהליך, אנשים ומערכות — בכך שמושא הבקרה הוא מודל סטטיסטי שהתנהגותו משתנה עם הדאטה שמוזן אליו. לפני כל השוואה כדאי להגדיר את קריטריוני ההערכה, כדי שבחירת הבקרות תיגזר מהם:
- מקור הסיכון — האם החולשה נובעת מתהליך עבודה, מגורם אנושי או מאופן האימון של המודל. הקריטריון קובע מי בכלל בעל האחריות בארגון.
- קצב השינוי — התדירות שבה פרופיל הסיכון משתנה; הוא מכריע כשהמודל מתעדכן בלי שינוי בתהליך העסקי.
- יכולת הסבר (explainability) — היכולת להסביר בדיעבד מדוע התקבלה החלטה מסוימת. מכריע מול רגולטור, מבקר פנים ולקוח שסורב.
- תיעוד — מה נשמר כראיה: נוהל ומסמך בקרה, או גם מקור הדאטה, גרסת המודל ותוצאות ה-validation.
- בקרות — האם מדובר בבקרות מונעות בתהליך, או גם בבדיקות יריב מסוג AI Red Teams.
- תדירות בחינה — כל כמה זמן נדרשת בחינה מחדש של הסיכון והבקרה.
- קריטריון — ניהול סיכונים תפעוליים קלאסי — ניהול סיכוני AI
- מקור הסיכון — תהליך, טעות אנוש, כשל מערכת, מעילה — דאטה, אימון, סחיפת מודל, שימוש לא מכוון
- קצב השינוי — איטי ויציב בין שינויי תהליך — משתנה עם כל גרסה והזנת נתונים
- יכולת הסבר — נוהל כתוב ועקיב — דורשת תיעוד החלטות ומגבלות המודל
- תיעוד — נהלים, מטריצת בקרות, ממצאי ביקורת — מקורות דאטה, גרסאות, בדיקות וממצאי יריב
- בקרות — הפרדת תפקידים, הרשאות, התאמות — שערי אישור, ניטור הסחיפה, AI Red Teams
- תדירות בחינה — מחזור שנתי או בשינוי מהותי — רציפה לאורך מחזור החיים
לגוף מפוקח בישראל המשמעות מעשית: מתודולוגיות כמו ISO 31000 נותנות את שפת הסיכון, אך אינן מכסות לבדן את דרישות התיעוד שרגולציה כמו EU AI ACT מציבה. שירות ה-Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית, שמלווה את ההטמעה לאורך חייה — מהדאטה, דרך ה-validation, ועד ההיבטים המשפטיים והרגולטוריים.
מה נדרש מגופים מפוקחים בציר הרגולטורי של סיכוני AI כיום?
כדי לעמוד בציר הרגולטורי של סיכוני AI, נדרש מגוף מפוקח להוכיח ממשל מסודר על כל מערכת בינה מלאכותית שהוא מפעיל: מי בעל האחריות, על איזה דאטה המודל אומן, כיצד הוא עובר ולידציה (validation — בדיקת תקפות ואיכות התוצרים לאורך זמן), ומה התרחיש כאשר הוא שוגה. נכון ל-2026, התשובה המעשית מורכבת משכבות אחדות ולא ממסמך יחיד:
- ISO/IEC 42001 — תקן בינלאומי לניהול מערכות בינה מלאכותית, המגדיר מחזור ניהולי של מדיניות, אחריות, בקרה ושיפור מתמיד סביב כל שימוש במודל.
- מסגרות התנדבותיות לניהול סיכוני בינה מלאכותית — מסגרות הבנויות סביב פונקציות של ממשל, מיפוי, מדידה וטיפול, ומשמשות שפה משותפת בין פונקציות עסק, סיכונים וטכנולוגיה.
- EU AI ACT — רגולציית הבינה המלאכותית האירופית, הנשענת על סיווג שימושים לרמות סיכון וגוזרת מהן חובות תיעוד, פיקוח אנושי ושקיפות.
- ISO 31000 ו-ISO 27001 — תשתיות ניהול הסיכונים ואבטחת המידע שעליהן נשענת כל שכבת ממשל חדשה, ולא תחליף להן.
- הוראות ניהול בנקאי תקין (נב"ת) — הדרישות המקומיות בישראל לניהול סיכונים תפעוליים, סייבר, מיקור חוץ והמשכיות עסקית, שעל מערכות ה-AI להשתלב בתוכן.
את מערכות ה-AI יש לחבר גם לשאר עולם ה-NFR (סיכונים שאינם פיננסיים): מודל שמשובץ בתהליך אשראי או בתהליך זיהוי לקוח משנה את פרופיל המעילות וההונאות; תלות בספק מודל חיצוני הופכת לסיכון ספקים ולסיכון המשכיות עסקית (BCP) כאחד; ונפילת שירות הסקה היא תרחיש שצריך להופיע בתכנית ההתאוששות לצד תרחישי הסייבר.
בפן המקצועי, ליאה צור, מנכ"לית LT RISKMGMT, מוסמכת Chief AI Officer מטעם Copenhagen Compliance. התוצר שמאפשר להראות עמידה בציר הזה בפני דירקטוריון או מבקר הוא מפת סיכוני AI ייעודית: רישום של כל שימוש, בעליו, מקורות הדאטה, מנגנון הוולידציה והבקרה המפצה — מסמך שאפשר להניח על שולחן הביקורת ולהצביע עליו כשנשאלת השאלה מי אחראי.
שאלות נפוצות
מה הן הטעויות הנפוצות בהטמעת AI Governance בגופים מפוקחים?
AI Governance הוא מסגרת הניהול, הבקרה והאחריות על מערכות בינה מלאכותית לכל אורך מחזור החיים שלהן — מאיסוף הדאטה ועד השימוש התפעולי בתוצר. בגופים מפוקחים חוזרים כמה כשלים אופייניים:
- מדיניות ללא בעלות. נכתב מסמך מדיניות, אך לא הוגדר מי בארגון מנהל את סיכוני ה-AI בפועל ומול מי הוא מדווח.
- צמצום הדיון לסייבר בלבד. אבטחת המערכות מטופלת, בעוד סיכוני הדאטה, אימות המודלים וההיבטים המשפטיים והרגולטוריים נותרים בלי מענה.
- היעדר מיפוי ייעודי. סיכוני ה-AI נדחסים לתוך סקר סיכונים תפעוליים קיים, בלי מפת סיכוני AI נפרדת.
- בקרות שנשארו מטעמים היסטוריים. נוספות בקרות חדשות מעל שכבות בקרה שכבר אינן רלוונטיות, והעומס הרגולטורי גדל בלי שהסיכון קטן.
- דירקטוריון שמקבל מצגת ולא תמונת סיכון. האחריות הניהולית נשארת, בלי כלים לפקח עליה.
מי אמור להיות אחראי על ניהול סיכוני ה-AI בארגון?
התפקיד שמנהל את ה-AI הארגוני ב-360 מעלות — דאטה, אימות מודלים, AI Red Teams (צוותי תקיפה שבוחנים את המודל מנקודת מבט של תוקף), היבטים משפטיים ורגולטוריים — מכונה Chief AI Officer, כאשר זרוע הסייבר נותרת באחריות ה-CISO. LT Risk Management מספקת שירות Chief AI Officer וליווי הטמעת ה-AI לכל אורך חייה, וליאה צור, מנכ"לית החברה, מוסמכת לתפקיד מטעם Copenhagen Compliance. זהו מענה לארגונים שבהם הטכנולוגיה הוכנסה לשימוש לפני שנקבעה פונקציית הניהול שלה.
מה כוללת מפת סיכוני AI, ובמה היא נבדלת מסקר סיכונים רגיל?
מפת סיכוני AI היא מיפוי של הסיכונים הספציפיים לשימוש בבינה מלאכותית: איכות ומקור הדאטה, הטיות, שקיפות והסברתיות, תלות בספק חיצוני, אימות תוצרים וחשיפה רגולטורית — לדוגמה בהתאם לעקרונות EU AI Act. סקר סיכונים תפעוליים קלאסי, הנשען על מתודולוגיות כמו ISO 31000, בוחן תהליכי עבודה אנושיים ובקרות מסורתיות. LT Risk Management כותבת מפת סיכוני AI ייעודית לארגון ומשלבת אותה במערך ניהול הסיכונים שאינם פיננסיים (NFR) — תפעוליים, מעילות והונאות, סייבר והמשכיות עסקית.
מה זה BPT, ואיך הוא בודק את התהליך העסקי?
BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי — שיטה ייחודית ובלעדית ל-LT Risk Management, המאתרת חולשות בתהליך העבודה עצמו ונותנת מענה הוליסטי לסיכון סייבר, למעילה ולטעות אנוש. הוא נבדל מ-PT, מבדק חדירות טכנולוגי שבוחן מערכות ותשתיות ומבוצע על ידי ספקי בדיקות טכנולוגיות; LT Risk Management אינה מבצעת מבדקים טכניים כאלה. השימוש בו מתאים לארגונים שסגרו את שכבת ההגנה הטכנולוגית וגילו שהחשיפה בתהליך העסקי נותרה סמויה.
איזו הכשרה מכשירה מנהלי סיכונים לעידן ה-AI?
על פי דף הקורס של LT Risk Management, קורס ההסמכה למנהלי.ות סיכונים תפעוליים, סייבר ו-AI הוא בהיקף כ-40 שעות אקדמיות, בלמידה חווייתית הכוללת סדנאות, התנסויות וביקורים ב-SOC מוביל — מרכז ניטור ותגובה לאירועי סייבר — עם מרצים אורחים מהארגונים הגדולים בארץ ובעולם. המחזור הנוכחי כולל מודול ייעודי לניהול סיכוני בינה מלאכותית, לצד התכנים הקלאסיים של סיכונים תפעוליים, מעילות והונאות, סייבר והמשכיות עסקית. קורס ההכשרה של LT Risk Management מוכר על ידי IRM (Institute of Risk Management), גוף בינלאומי מוביל בהכשרת מנהלי סיכונים.
למי השירות פחות מתאים, וכיצד פונים?
LT Risk Management היא חברת ייעוץ והכשרה בוטיק בתחומי הסיכונים שאינם פיננסיים, ומרכז הכובד שלה הוא מוסדות פיננסיים מפוקחים בישראל — בנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים. ארגונים שמחפשים ספק מבדקי חדירה טכנולוגיים או מוצר תוכנה אינם קהל היעד. לארגונים בינוניים וממשלתיים שאינם מעוניינים לגייס מנהל סיכונים במשרה מלאה מוצע שירות Risk Manager as a Service, שבו החברה מהווה את התקן ומספקת את השירות בהיקף שהלקוח מבקש. על פי דף יצירת הקשר של החברה, צוות הייעוץ מעניק מענה לפנייה ראשונית תוך 24 שעות — מחויבות שירות של הצוות, ולא התחייבות חוזית לרמת שירות.
על המאמר הזה
LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01
קשור- AI Governance לפינטק ולאשראי חוץ-בנקאי: מאיפה מתחילים
- טעויות נפוצות בתוכנית תיקון ממצאי ביקורת בגופים פיננסיים מפוקחים בישראל — ואיך להימנע מהן
- טעויות נפוצות בסקר סיכונים תפעוליים שמובילות לממצאים — ואיך למנוע אותן
מוכנים להתחיל?
גלו איך LT RISKMGMT יכולה לעזור.
צרו קשר