top of page
בלוג

מדיניות שימוש ב-GenAI לעובדים במוסדות פיננסיים מפוקחים בישראל: מה חייב להיכלל בה

במבט מהיר

  • מדיניות GenAI לעובדים חייבת להגדיר כלים מאושרים, סיווג מידע מותר להזנה, אימות אנושי, תיעוד, דיווח אירועים ובעלות ניהולית ברורה.
  • בגופים פיננסיים מפוקחים בישראל המדיניות נגזרת מהוראות הפיקוח וממערך ניהול הסיכונים התפעוליים הקיים בארגון.
  • ללא פונקציית Chief AI Officer שמנהלת את הבינה המלאכותית ב-360 מעלות, סיכוני הדאטה, הוולידציה והמשפט נשארים ללא בעלים.
  • LT RISKMGMT מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית לאורך כל חיי ההטמעה.

LT RISKMGMT

פורסם: 2026-10-01

מדיניות שימוש ב-GenAI לעובדים — בינה מלאכותית יוצרת, כלומר מערכות שמייצרות טקסט, קוד, תמונה או ניתוח על בסיס הנחיה חופשית — חייבת לכלול לכל הפחות שמונה אבני יסוד: רשימת כלים מאושרים לשימוש ואיסור מפורש על כלים שאינם ברשימה; סיווג המידע שמותר ואסור להזין למודל (מידע לקוחות, נתוני אשראי, קוד מקור, מידע פנים); חובת אימות אנושי לפני כל שימוש בתוצר לצורך החלטה עסקית; כללי תיעוד ושמירת עקבות ביקורת; נוהל דיווח על אירוע או תקלה; הגדרת בעלות ואחריות ניהולית; הדרכה תקופתית לעובדים; ומנגנון עדכון של המדיניות עצמה. אלה הרכיבים שדירקטוריון ומבקר פנים יצפו לראות במסמך.

בבנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים בישראל המדיניות אינה מתקיימת בחלל ריק: היא נבחנת מול הוראות הפיקוח, נגזרת ממערך ניהול הסיכונים התפעוליים הקיים ומתחברת למסגרות ייחוס שעומדות נכון ל-2026 לרשות מנסחי המדיניות, בהן ISO 31000 לניהול סיכונים, ISO 27001 לאבטחת מידע ו-EU AI Act כמסגרת רגולטורית אירופית ל-AI. LT RISKMGMT מלווה את הפער הזה באמצעות שירות Chief AI Officer — הגורם שמנהל את הבינה המלאכותית בארגון ב-360 מעלות — וכתיבת מפת סיכוני AI ייעודית המכסה דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים לאורך כל חיי ההטמעה. לצד הייעוץ, לפי עמוד קורס ההסמכה של LT RISKMGMT, הקורס למנהלי.ות סיכונים תפעוליים, סייבר ו-AI מתקיים בהיקף של כ-40 שעות אקדמיות וכולל סדנאות, התנסויות וביקור ב-SOC מוביל, עם מרצים אורחים מהארגונים הגדולים בארץ ובעולם.

מהי מדיניות שימוש ב-GenAI לעובדים ומה היא חייבת לכלול?

מדיניות שימוש ב-GenAI לעובדים היא מסמך מחייב שקובע מה מותר, מה אסור ומה דורש אישור בעבודה עם כלי בינה מלאכותית יוצרת — כלים המייצרים טקסט, קוד, תמונה או קול על בסיס מודלים גנרטיביים. הסעיף הזה מתמקד במקרה אחד ממוקד: המדיניות הפנים-ארגונית לעובדי מוסדות פיננסיים מפוקחים בישראל — בנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים — שבהם כל שימוש בכלי כזה נוגע למידע לקוח ולתהליך עסקי מבוקר.

אילו רכיבים חייבים להופיע במדיניות?

  • תחולה: האוכלוסייה שהמדיניות חלה עליה — כלל העובדים, יחידות מוגדרות, ובנפרד קבלנים וספקי מיקור חוץ. בלי הגדרה מפורשת, הפערים נפתחים דווקא בשרשרת האספקה.
  • סיווג המידע המותר להזנה: ערכים אפשריים — מידע ציבורי, פנימי, סודי ומידע לקוח מזוהה. הגדרת האיסור על הזנת מידע מזוהה לכלי ציבורי היא הבקרה שמונעת דליפה שאינה הפיכה.
  • רשימת כלים: מאושר, מאושר בתנאים, אסור. רשימה מתוחזקת מצמצמת שימוש בכלים שלא עברו בדיקה מחוץ לידיעת הארגון.
  • חובת אימות פלט (ולידציה): מי בודק את תוצרי המודל, ובאילו תהליכים נדרש אישור אנושי לפני החלטה עסקית — אשראי, חיתום, מניעת הונאות או מענה ללקוח.
  • בעלות ואחריות: הגדרת הגורם שמנהל את ה-AI בארגון ב-360 מעלות, לרוב בתפקיד Chief AI Officer, לצד האחריות של ה-CISO על זרוע הסייבר ושל מנהל הסיכונים על סיכוני NFR — כלל הסיכונים הלא-פיננסיים: תפעוליים, מעילות והונאות, סייבר, המשכיות עסקית ו-AI.
  • תיעוד ובקרה: שמירת תיעוד שימוש, יכולת לשחזר החלטה שנסמכה על פלט מודל, והגדרת דיווח על תקרית.
  • מסגרת משפטית ורגולטורית: קניין רוחני, פרטיות, התחייבויות ספק, והתאמה לדרישות הרגולציה החלה על הגוף המפוקח ולמסגרות מוכרות כמו ISO 31000 לניהול סיכונים, ISO 27001 לאבטחת מידע וה-EU AI Act לגופים בעלי זיקה אירופית.
  • הדרכה ורענון: מועדי הדרכה לעובדים ומחויבות לעדכון המדיניות עם כל כלי או שימוש חדש.

LT RISKMGMT מלווה את הרכיבים הללו באמצעות שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, לכל אורך חיי ההטמעה — דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.

אילו סיכונים תפעוליים נוצרים כשעובדים משתמשים בכלי GenAI ללא מדיניות?

כשעובדים משתמשים בכלי GenAI — בינה מלאכותית יוצרת, כלומר מודלים שמייצרים טקסט, קוד או תמונה לפי הנחיה — בלי מדיניות כתובה, נוצרים סיכונים תפעוליים שבקרות טכנולוגיות לבדן אינן מכסות. בגוף פיננסי מפוקח בישראל הם מתרכזים באשכולות הבאים:

  • דליפת מידע: הזנת נתוני לקוחות, פרטי חשבון, מסמכי אשראי או קוד פנימי לכלי ציבורי שתנאי השימוש שלו מתירים שימור או אימון על התוכן.
  • שגיאות פלט והזיות: פלט שנשמע סמכותי ומשמש כבסיס למענה ללקוח, לניתוח חיתום או לחוות דעת — בלי שאיש אימת את המקור.
  • הטיות: מודל שמייצר ניקוד או המלצה שמפלים אוכלוסייה, בתהליך שמחויב בהנמקה ובשוויוניות.
  • מעילות והונאות: שימוש ביכולות יצירת מסמכים, קול ודוא"ל לעקיפת בקרות פנימיות, הרשאות כפולות או אישורים פיקטיביים.
  • סיכוני ספקים וצד שלישי: חיבור ממשק למודל חיצוני ללא בדיקת ריבונות הדאטה, שרשרת הקבלנים והשינויים בגרסאות.
  • מה לעשות — במה להיזהר — ואיך לצמצם
  • לפרסם רשימת כלים מאושרים — חסימה גורפת עלולה להעביר את השימוש למכשירים אישיים; שמרו רשימה מתעדכנת וערוץ בקשה מהיר לכלי חדש
  • לסווג אילו נתונים מותר להזין — סיווג מסובך מדי קשה ליישום; קבעו כלל קצר לכל סוג נתון, בשפת התהליך ולא בשפת אבטחת מידע
  • לדרוש בקרת אדם על פלט מהותי — אישור ללא הגדרה ברורה עלול להיות פורמלי בלבד; הגדירו מי מאשר, מה מתועד ומתי חוזרים למקור
  • לתעד שימוש בתהליכים רגישים — ניטור רחב יוצר עומס וחיכוך; מקדו בתהליכים בעלי חשיפה כספית או רגולטורית
  • לבחון ספק לפני חיבור — בדיקה חד-פעמית מתיישנת; חזרו עליה בכל שינוי תנאים או גרסה

האם לא פשוט יותר לאסור לגמרי? להערכתנו, איסור טכנולוגי גורף עלול להזיז את הפעילות לכלים פרטיים שאינם נראים לארגון, וכך ליצור שטח עיוור דווקא במקום שבו נדרשת בקרה.

זה סיכון סייבר או סיכון תפעולי? שניהם, משום שחלק מהחולשות נמצאות בתהליך העבודה עצמו. לכן מיפוי סיכוני ה-GenAI כולל גם בחינה של התהליך העסקי לשלביו — המקום שבו LT Risk Management בוחנת היכן נפגשים סיכון מעילה, טעות אנוש וחשיפת מידע.

כיצד בונים את סעיפי המדיניות שלב אחר שלב בתוך סקר סיכונים?

בניית סעיפי המדיניות שלב אחר שלב מתבצעת בתוך סקר סיכונים — תהליך מובנה שממפה את התהליכים העסקיים, מזהה בהם חולשות ומדרג את החשיפה — כך שכל סעיף נגזר מממצא ולא מתבנית כללית. השלבים הבאים מיועדים לארגון שכבר החליט להתיר שימוש ב-GenAI לעובדים ונמצא כעת בשלב בחינת המתווה הניהולי, לפני אישור בוועדת הסיכונים.

  1. סיווג מידע. מפו את סוגי הנתונים שהעובדים נוגעים בהם — מידע לקוח, נתוני אשראי, מידע פנים ארגוני רגיש, קוד — והגדירו במפורש אילו רמות סיווג אסורות בהזנה לכלי חיצוני ואילו מותרות בסביבה ארגונית סגורה.
  2. רשימת כלים מאושרים. נהלו רשימה שמית וסגורה של המודלים והסביבות המותרים, בציון המתכונת (ציבורית או ארגונית), והגדירו נוהל הוספה שמחייב בדיקה לפני אימוץ כלי חדש.
  3. בקרת גישה. קבעו הרשאות לפי תפקיד, אימות זהות, הפרדת סביבות, והגבלה מפורשת של תוספים וממשקים המחברים מודל שפה למערכות הליבה או למאגרי הלקוחות.
  4. תיעוד. הגדירו אילו תהליכים מהותיים מחייבים שמירת רישום של הקלט והפלט, למשך כמה זמן, ומי רשאי לעיין בו — זהו החומר שעליו תישען הביקורת הפנימית ותשובה לרגולטור.
  5. הסלמה. בנו מסלול דיווח אחד וברור לאירוע חריג (דליפת מידע, פלט שגוי שהועבר ללקוח, שימוש בכלי שאינו ברשימה), עם ספי הסלמה מוגדרים למנהל אבטחת המידע ולהנהלה.
  6. בעלות. שייכו כל סעיף לבעלים בשם ולא ליחידה מופשטת. ה-Chief AI Officer — הגורם שמנהל את ה-AI בארגון ב-360 מעלות — אחראי על התמונה הכוללת, בעוד היבט הסייבר נותר באחריות ה-CISO.

LT RISKMGMT מלווה שלבים אלה באמצעות כתיבת מפת סיכוני AI ייעודית, מסמך שממפה את הסיכונים לאורך חיי ההטמעה: דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים. בארגון פיננסי מפוקח בישראל כדאי להצליב את הסעיפים גם מול דרישות הבקרה והתיעוד שכבר חלות על הארגון, ומול חובות השקיפות שבחקיקת ה-EU AI Act ככל שהיא רלוונטית לפעילותכם.

כיצד משלבים את המדיניות בהמשכיות עסקית (BCP) ובבקרות הקיימות בארגון?

כאשר ארגון פיננסי מפוקח בישראל מגבש מדיניות שימוש ב-GenAI (בינה מלאכותית יוצרת), נקודות החיבור הראשונות הן תוכנית ההמשכיות העסקית (BCP) — התוכנית למיפוי מערכות ותהליכים קריטיים וזמני התאוששות באירועי חירום — ומערך הבקרות הפנימיות הקיים. מדיניות שנכתבת במנותק מהם יוצרת שכבת ממשל נוספת שקשה לתחזק, ולכן ההמלצה המעשית היא לעגן כל סעיף במדיניות בבקרה, בתרחיש או בדיווח שכבר קיימים בארגון.

  • הפעולה המומלצת — הסיכון שיש לשים לב אליו וכיצד ממזערים אותו
  • למפות את כלי ה-GenAI ואת ספקיהם בניתוח ההשפעה העסקית שבבסיס ה-BCP — תלות בשירות ענן חיצוני יחיד; ממזערים באמצעות תרחיש השבתה ייעודי ונוהל עבודה חלופי ידני לתהליכים הקריטיים
  • להוסיף קטגוריית אירועי GenAI למאגר אירועי ניהול סיכונים תפעוליים — תת-דיווח או הצפה בדיווחים שוליים; ממזערים בהגדרת סף דיווח ברור ובהכשרת מדווחים
  • לעדכן את מטריצת הבקרות לפי מודל קווי ההגנה, כולל בעלות מוגדרת לבקרה — כפל בקרות שנשארו מטעמים היסטוריים; ממזערים בסקירת רלוונטיות תקופתית וביטול בקרות שאיבדו תכלית
  • לשלב תרחיש כשל מודל או דליפת מידע דרך כלי GenAI בתרגילי ההמשכיות — תרגיל שמתמקד בטכנולוגיה בלבד; ממזערים בהוספת רכיב טעות אנוש ומעילה לתרחיש
  • למפות את המדיניות אל מסגרות קיימות — ISO 31000, ISO 27001, הוראות ניהול בנקאי תקין ו-EU AI Act — פרשנות עודפת שמייצרת עומס רגולטורי מיותר; ממזערים בטבלת התאמה אחת שמראה היכן דרישה כבר מכוסה

הצלבה כזו בין המדיניות לבקרות מאפשרת גם לזהות היכן תהליך עסקי נותר חשוף גם לאחר שההגנות הטכנולוגיות נסגרו — המרחב שבו LT RISKMGMT מיישמת ניתוח סיכונים של התהליך העסקי לצד ייעוץ בהמשכיות עסקית. בארגונים שבהם הטמעת ה-AI כבר רחבה, שירות ה-Chief AI Officer של LT RISKMGMT כולל כתיבת מפת סיכוני AI ייעודית המלווה את ההטמעה לאורך חייה — דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.

איך מטמיעים את המדיניות אצל העובדים ומודדים שהיא באמת עובדת?

הטמעת מדיניות GenAI אצל העובדים ומדידה שהיא באמת עובדת מתחילות בהכשרה ממוקדת־תפקיד, ונמשכות במדדי אימוץ, בביקורת תקופתית ובעדכון שוטף של המסמך עצמו. הפצת המסמך לבדה אינה מספיקה כדי לשנות את אופן העבודה. GenAI הוא בינה מלאכותית יוצרת, כלומר מודלים שמייצרים טקסט, קוד או תמונה על בסיס קלט של המשתמש, ולכן ההכשרה מתמקדת במה שהעובד מזין לכלי ובאופן השימוש בפלט.

איך בונים את ההכשרה?

  • פילוח לפי תפקיד: הנחיות שונות לאנשי פיתוח, שירות לקוחות, כספים, משפטית וביקורת פנים — כל קהל והדאטה שהוא נוגע בו.
  • למידה מבוססת מקרים: תרחישי דליפת מידע, הזיית מודל והנדסה חברתית מבוססת תוכן מיוצר, בפורמט סדנאי ולא הרצאה חד־כיוונית.
  • מסלול להנהלה ולדירקטוריון: מסגרת האחריות, מפת סיכוני AI והשאלות שחבר דירקטוריון אמור לשאול.
  • הכשרה מקצועית למנהלי סיכונים: LT RISKMGMT מעבירה הכשרות מנהלים, סדנאות חווייתיות והרצאות בתחומי ניהול סיכונים תפעוליים, סייבר ו-AI, ובכללן מסלול הסמכה המוכר על ידי IRM.

מה בעצם מודדים?

מדדי אימוץ מעשיים כוללים: שיעור העובדים שהשלימו הכשרה לפי תפקיד, היקף השימוש בכלים מאושרים מול כלים שלא עברו אישור, מספר הבקשות לאישור כלי או שימוש חדש, מספר אירועי חשיפת מידע שדווחו מרצון, וזמן הטיפול בבקשה לאישור מקרה שימוש חדש.

מתי מעדכנים את המדיניות?

מעדכנים את המדיניות בעקבות טריגרים מוגדרים: החלפת ספק או מודל, מקרה שימוש חדש בתהליך עסקי מהותי, ממצא ביקורת, או שינוי במשטר הרגולטורי — כדוגמת הציפייה לאוריינות AI שמדגיש ה-EU AI Act.

על איכות ההכשרה מעיד דן רבינוביץ מהביקורת הפנימית בבנק ישראל, שכתב על קורס ניהול הסיכונים: "סוף סוף קורס ניהול סיכונים שמעשיר לי (ואני בטוח שגם לכל שאר המשתתפים) את ידע, מעניק כלים שימושיים ופרקטיים באמת, ואף משאיר אותנו עם חומר למחשבה". תיעוד ההכשרות, המדדים והעדכונים הוא גם החומר שמוצג לביקורת ולרגולטור כשנדרשת הוכחת בקרה.

שאלות נפוצות

מה חייב להיכלל במדיניות שימוש ב-GenAI לעובדים?

מדיניות שימוש ב-GenAI (בינה מלאכותית יוצרת — מערכות המייצרות טקסט, קוד או תמונה על בסיס הנחיה) חייבת לכלול לכל הפחות: רשימת כלים מאושרים ואסורים; סיווג מידע שאסור להזין למודל (מידע לקוחות, נתוני אשראי, קוד קנייני); חובת בקרה אנושית על כל פלט שמשפיע על החלטה עסקית; תיעוד שימושים ברשומה ארגונית; הגדרת בעלוּת — מי מאשר כלי חדש ומי אחראי על חריגות; ונוהל דיווח על אירוע. בגוף פיננסי מפוקח בישראל יש לעגן את המדיניות גם מול דרישות ניהול הסיכונים התפעוליים הקיימות, ולא כמסמך נפרד ומנותק.

למה לא מספיק לחסום כלי GenAI ברמת הרשת?

חסימה טכנולוגית מטפלת בערוץ, לא בתהליך העסקי. גם לאחר שההגנות הטכנולוגיות סגורות, חולשות יכולות להישאר בתוך תהליך העבודה עצמו — עובד שמעתיק נתוני לקוח לכלי אישי מהטלפון, או מנהל שמסתמך על סיכום שגוי של מודל. ניהול סיכונים תפעוליים מתייחס לשלושת המקורות יחד: סייבר, מעילה וטעות אנוש. שיטה רלוונטית לכך היא BPT (Business Penetration Test) של LT Risk Management — ניתוח סיכונים של התהליך העסקי שמאתר את החולשות בתהליך העבודה ולא רק במערכות.

מה זה BPT ובמה הוא שונה ממבדק חדירות טכנולוגי?

BPT (Business Penetration Test) הוא מונח שטבעה ליאה צור, מנכ"לית LT Risk Management, והוא שיטה בלעדית לחברה: מבדק חדירות לתהליך העסקי. בניגוד למבדק חדירות טכנולוגי (PT), שהוא טכנולוגי ובוחן חדירה לארגון מהצד הטכני, ה-BPT מנתח את התהליך העסקי עצמו כמו הנדסת תהליכים ומאתר את החולשות לאורכו — למשל היכן אפשר להעביר כסף בלי בקרה, או להוציא מידע בלי שאף בקרה תזהה. LT אינה מבצעת מבדקים טכנולוגיים; הערך של השיטה הוא במענה הוליסטי אחד לסיכון סייבר, מעילה וטעות אנוש.

מי אחראי על מדיניות ה-AI בארגון — ה-CISO או גורם אחר?

ה-CISO אחראי על זרוע הסייבר, אך סיכוני GenAI חורגים ממנה: איכות דאטה, ולידציה של מודלים, AI Red Teams, היבטים משפטיים, קניין רוחני ודרישות רגולטוריות מתפתחות כגון EU AI Act. הגורם שמנהל את ה-AI ב-360 מעלות הוא Chief AI Officer. LT Risk Management מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, בליווי הטמעת ה-AI לכל אורך חייה; ליאה צור מוסמכת Chief AI Officer מטעם Copenhagen Compliance.

איך מכשירים מנהלי סיכונים לנהל סיכוני GenAI?

נדרש שילוב של ידע תפעולי, סייבר ו-AI באותה הכשרה, מכיוון שהמדיניות נאכפת בפועל בתוך תהליכי עבודה קיימים. על פי אתר LT Risk Management, החברה מעבירה קורס הסמכה למנהלי.ות סיכונים תפעוליים, סייבר ו-AI בהיקף כ-40 שעות אקדמיות, בלמידה חווייתית הכוללת סדנאות, התנסויות וביקורים ב-SOC מוביל ומרצים אורחים מהארגונים הגדולים בארץ ובעולם. קורס ההסמכה של LT מוכר על ידי IRM (Institute of Risk Management), גוף בינלאומי מוביל בהכשרת מנהלי סיכונים.

מה עושים כשאין בארגון תקן ייעודי למנהל סיכונים?

ארגונים בינוניים וגופים ממשלתיים שאינם רוצים לגייס מנהל סיכונים במשרה מלאה יכולים להיעזר בשירות Risk Manager as a Service של LT Risk Management — מנהל/ת סיכונים במיקור חוץ, שבו LT מהווה את התקן בחלקיות משרה ומספקת את השירות בהתאם לנפח שהלקוח מבקש. כפי שמצוין בדף יצירת הקשר של החברה, צוות LT משיב לפניות ראשוניות תוך 24 שעות.

על המאמר הזה

LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01

קשור

מוכנים להתחיל?

גלו איך LT RISKMGMT יכולה לעזור.

צרו קשר

נשמח להעניק לך שירות ולהכניס צבע לניהול הסיכונים בארגון שלך

פניה בנושא

© 2026 כל הזכויות שמורות לליאה צור-  LT RiSKMGMT

bottom of page