בלוג
מי מוביל את סיכוני ה-AI במוסדות פיננסיים מפוקחים בישראל: סיכונים, IT או קומפליינס?
במבט מהיר
- בארגון פיננסי מפוקח, סיכוני AI מחייבים בעלות כוללת אחת — Chief AI Officer — לצד תפקידים מוגדרים למערך הסיכונים, ל-IT ולקומפליינס.
- מערך הסיכונים מחזיק את המתודולוגיה, IT את התשתית והבקרות, קומפליינס את החשיפה הרגולטורית והמשפטית.
- מפת סיכוני AI ייעודית מתרגמת את חלוקת האחריות לתוצרים: דאטה, validation, AI Red Teams והיבטים משפטיים.
- בנק דיסקונט, בנק לאומי, בנק ישראל, מנורה מבטחים, ויזה כאל ומשרד המשפטים נמנים עם הלקוחות המעידים על הייעוץ וההכשרות של LT.
LT RISKMGMT
פורסם: 2026-10-01
במוסדות פיננסיים מפוקחים בישראל — בנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים — הבעלות על סיכוני הבינה המלאכותית מתחילה בפונקציית ניהול הסיכונים, ה-IT והקומפליינס מחזיקים בחלקים משלימים ומוגדרים, ואת החיבור בין השלוש מרכז Chief AI Officer: הגורם שמנהל את ה-AI בארגון ב-360 מעלות, מהדאטה ועד השימוש בפועל, וכותב מפת סיכוני AI ייעודית. החלוקה בין הפונקציות: מערך ניהול הסיכונים התפעוליים מחזיק את מתודולוגיית הזיהוי, ההערכה והבקרה; ה-IT ואבטחת המידע מחזיקים את התשתית, בקרות הגישה וההקשחה הטכנולוגית; הקומפליינס והיועץ המשפטי מחזיקים את החשיפה הרגולטורית, לרבות דרישות ממשל מודל ושקיפות מהסוג שמסדיר EU AI Act. מרכז הכובד בין השלוש משתנה לפי השלב בחיי המודל ולפי סוג החשיפה, ובלי הגדרה מפורשת של החלוקה סיכון ה-AI נופל בין הכיסאות.
ליאה צור, מנכ"לית LT RISKMGMT, מוסמכת Chief AI Officer מטעם Copenhagen Compliance, ומעמידה את השירות הזה לרשות ארגונים שאין בהם פונקציה כזו. בעבודת LT במוסד פיננסי גדול בישראל, שינוי תפיסת ניהול סיכוני ההונאות קיצר את זמן ניתוק לקוח חשוד מהפלטפורמה העסקית מ-2-5 ימים בממוצע לכל היותר שעתיים, לצד חיסכון של כ-5 תקנים — נתונים שהם הערכת הבעלים של LT בלקוח חסוי. נכון ל-2026, אותו היגיון של בעלות ברורה ותהליך מוגדר הוא שמיושם על הטמעת ה-AI.
מי צריך להוביל את ניהול סיכוני ה-AI בארגון: ניהול סיכונים, IT או קומפליינס?
הבעלות על סיכוני ה-AI בארגון מתחילה בפונקציית ניהול הסיכונים, בעוד אגף ה-IT וקומפליינס מחזיקים באחריות משלימה ומוגדרת בכל שלב בחיי המודל. לפני שמכריעים מי מוביל, כדאי לקבוע את אמות המידה שלפיהן בוחנים כל מועמד לתפקיד:
- בעלות על החלטת הסיכון — מי מוסמך לאשר הטמעה של מודל, להגביל אותה או לעצור אותה. קריטריון זה מכריע כשמודל נכנס לתהליך שמשפיע על לקוח.
- היכרות עם התהליך העסקי — האם הפונקציה מבינה היכן המודל נוגע בכסף, בנתוני לקוח ובהרשאות. רלוונטי במיוחד כשה-AI משובץ בתהליך קיים ולא במערכת חדשה.
- שליטה בשרשרת הטכנולוגית — נתונים, סביבות, ממשקים וספקים חיצוניים. מכריע בשלב הפיתוח והוולידציה (אימות שהמודל אכן עושה את מה שהוגדר לו, על נתונים מייצגים).
- כיסוי רגולטורי ומשפטי — התאמה להוראות הפיקוח ולמסגרות כמו EU AI Act, הגנת פרטיות וזכויות יוצרים.
- פונקציה — תפקידה המרכזי בניהול סיכוני AI — השלב שבו היא דומיננטית — המגבלה המובנית
- ניהול סיכונים — מיפוי החשיפות, הגדרת תיאבון הסיכון, בקרה שנייה על המודל — מהערכה מוקדמת ועד בקרה שוטפת — תלות באגף ה-IT לנתוני ביצוע
- אגף ה-IT — ארכיטקטורת נתונים, סביבות, בקרות גישה, הפעלת AI Red Teams — פיתוח, ולידציה ועלייה לייצור — ראייה ממוקדת מערכת ולא תהליך עסקי
- קומפליינס — פרשנות רגולטורית, פרטיות, תיעוד והוכחת ציות — לפני ההטמעה ובעת ביקורת — אינו בוחן את איכות המודל עצמו
בארגון שבו ה-AI נוגע בכספי לקוחות או בהחלטות אשראי, ההובלה מתיישבת עם פונקציית הסיכונים; כשהחשיפה המרכזית היא נתונים וספקים, מרכז הכובד עובר ל-IT; וכשהשאלה היא פרשנות הוראה או דרישת גילוי, קומפליינס מוביל. את החיבור בין השלושה מחזיק Chief AI Officer — הגורם שמנהל את מכלול ה-AI בארגון. LT RISKMGMT מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, המלווה את ההטמעה לכל אורך חייה: דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.
מהם סיכוני ה-AI שארגון פיננסי צריך למפות ראשונים?
ארגון פיננסי מפוקח שמתחיל למפות סיכוני AI מצמצם תחילה את המיפוי לשכבת ה‑AI עצמה — למודלים, לנתונים ולממשקים שמסביבם — ורק אחר כך משלב אותה במרשם הסיכונים התפעוליים הקיים. התרגיל הראשון הוא טקסונומיה: רשימה סגורה של משפחות סיכון, כל אחת עם הגדרה מוסכמת, ערכי הערכה והבעלים שאחראי עליה. בלי הגדרות אחידות, ועדת הסיכונים והביקורת הפנימית מדברות על תופעות שונות באותן מילים.
- משפחת סיכון — הגדרה — מה מעריכים — למה זה מכריע בגוף פיננסי
- סיכון מודל — כשל בתכן, באימון או בשימוש במודל, שמוביל לפלט שגוי באופן שיטתי — דיוק, יציבות לאורך זמן, סחיפת ביצועים, איכות הוולידציה — החלטות אשראי, דירוג וחיתום נשענות על פלט המודל
- הזיות — פלט שנשמע סמכותי אך אינו מעוגן במקור נתונים אמיתי — שיעור תשובות לא מגובות, יכולת הפניה למקור — מענה ללקוח או מסמך רגולטורי שגוי הוא חשיפה משפטית
- הטיה — פער שיטתי בתוצאה בין קבוצות אוכלוסייה — בדיקות הוגנות, ייצוגיות הדאטה, תיעוד ההחלטה — סירוב שירות מוטה פוגע בלקוח ומושך ביקורת פיקוחית
- דליפת מידע — חשיפת מידע פנימי או מידע לקוח דרך הנחיה, לוג או אימון המודל — סיווג המידע, הפרדת סביבות, מדיניות שמירת הנחיות — מידע בנקאי שיוצא מהארגון אינו ניתן להשבה
- Shadow AI — שימוש בכלי AI בידי עובדים ללא אישור, בקרה או רישום — היקף השימוש בפועל, ערוצי גישה, חסימות — זהו שימוש שאינו מנוטר, ולכן אינו מבוקר
- תלות בספק צד שלישי — הסתמכות על מודל, ענן או ממשק חיצוני שאינם בשליטת הארגון — זמינות, תנאי שימוש בנתונים, תכנית יציאה — כשל אצל הספק מתורגם מיד להפסקת שירות
הטקסונומיה הזו היא הבסיס למפת סיכוני AI — מסמך שמחבר כל משפחת סיכון לתהליך העסקי, לבעלים ולבקרה. שירות Chief AI Officer של LT RISKMGMT כולל כתיבת מפה ייעודית וליווי ההטמעה לכל אורך חיי ה‑AI: דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.
כיצד משתלב מודל שלושת קווי ההגנה בניהול סיכוני AI?
מודל שלושת קווי ההגנה — חלוקת אחריות מקובלת בפיננסים בין בעלי התהליך, פונקציות הבקרה והביקורת הפנימית — מתורגם לעולם ה-AI על ידי שיוך כל שלב בחיי המערכת (דאטה, אימון, ולידציה, הפעלה וניטור) לקו אחריות קיים. החלוקה מכסה הן סיכונים טכנולוגיים של מערכת ה-AI, כמו הרעלת דאטה, דליפת מידע רגיש אל מודל חיצוני והזרקת הנחיות, שבאחריות ה-CISO, והן סיכונים תפעוליים ומשפטיים בהחלטות המודל, כמו הטיה, שגיאה שאינה ניתנת להסבר וחריגה מהוראות הפיקוח או מדרישות EU AI Act.
- קו הגנה — מי יושב בו — האחריות בעולם ה-AI
- ראשון — היחידה העסקית ובעל התהליך — זיהוי השימוש, איכות הדאטה, בקרות מוטמעות בתהליך העבודה, תיעוד החלטות
- שני — ניהול סיכונים, קומפליינס, אבטחת מידע — מדיניות ומסגרת סיכונים (למשל ברוח ISO 31000), אתגור מודלים, AI Red Teams — תרגילי תקיפה ואתגור יזומים למודל, ניטור רגולטורי
- שלישי — ביקורת פנים — בחינה בלתי תלויה של אפקטיביות הבקרות ודיווח לדירקטוריון
כאשר מדובר בבנק, בחברת ביטוח, בגוף אשראי או בפינטק מפוקח, הקו השני נדרש לשלב ידע במודלים עם בקיאות ברגולציה. LT RISKMGMT מספקת שירות Chief AI Officer וכתיבת מפת סיכוני AI ייעודית, המלווה את ההטמעה לאורך חייה — דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.
מה קורה כשאף אחד לא מחזיק בבעלות על סיכוני ה-AI?
כאשר הבעלות על סיכוני ה-AI מפוזרת בין ניהול הסיכונים, ה-IT והקומפליינס, אף פונקציה אינה מחזיקה בתמונה המלאה — ובמוסדות פיננסיים מפוקחים הפיזור הזה מייצר שלושה סוגי כשלים שניתן לזהות מראש:
- כשל תפעולי: מודל עובר לייצור ללא אימות עצמאי (בדיקה בלתי תלויה של טיב המודל, הנחותיו ונתוני האימון שלו), וכשהתוצאה שגויה אין גורם שמחזיק במסלול ההסלמה אל התהליך העסקי שנפגע — חיתום, אשראי או שירות לקוחות.
- כשל רגולטורי: המפקחים והביקורת הפנימית מצפים לבעל תפקיד מזוהה. כשהאחריות מבוזרת, הדירקטוריון מקבל שלוש תשובות חלקיות. סיווג מערכות לפי רמת סיכון, כנדרש ב-EU AI Act, הוא בדיוק סוג המשימה שאינה נופלת באופן טבעי לאף יחידה.
- כשל תקציבי: רכש כפול של כלים דומים בשתי יחידות, ובמקביל תת-מימון לפעילויות שאיש אינו תובע — ניטור סחיפת מודלים, מיפוי דאטה ובדיקות של צוותי תקיפה ייעודיים (AI Red Teams).
סיכון AI הוא סיכון לא פיננסי (NFR), ומפת סיכוני AI ייעודית מנוהלת לצד מפות הסיכונים הקיימות בארגון — תפעולי, ציות וסייבר.
- פעולה מומלצת — הסיכון שבצידה והמיתון שלו
- למנות גורם אחד שמרכז את ניהול סיכוני ה-AI ב-360 מעלות (Chief AI Officer) — ריכוז אחריות בלי סמכות תקציבית; לעגן בכתב מינוי ובדיווח ישיר לוועדת הסיכונים
- לכתוב מפת סיכוני AI ייעודית — מסמך חד-פעמי שמתיישן; לקבוע עדכון בכל שינוי מהותי במודל, בדאטה או בספק
- להרחיב ועדת סיכונים קיימת במקום להקים גוף חדש — הנושא נדחק לסוף הדיון; לקבוע סעיף קבוע וסף דיווח מחייב
כיצד מזהים את הכשל מראש?
- אין רשימה מרוכזת ומעודכנת של מערכות ה-AI הפעילות בארגון.
- שאלה של מבקר פנים על אחריות למודל מופנית בין שתי יחידות ויותר.
- יחידות עסקיות משתמשות בכלים גנרטיביים ללא מסלול אישור מתועד.
איך בונים מסגרת ממשל AI וסקר סיכונים בשלב ההקמה?
ממשל AI וסקר סיכוני AI נבנים בסדר עבודה קבוע: תחילה מיפוי השימושים בפועל, אחריו הערכת סיכון, מטריצת בעלות, בקרות, המשכיות עסקית ודיווח להנהלה. הפירוט שלהלן מכוון לשלב ההיערכות וקבלת ההחלטה — לארגון שכבר הכריע שהוא מקים פונקציה ייעודית ומחפש תוכנית עבודה ישימה לשלב ההקמה. נכון ל-2026, שתי נקודות הייחוס המקובלות הן ISO 31000 לניהול סיכונים ו-EU AI Act לסיווג שימושים לפי רמת סיכון.
- מיפוי שימושים. רישום כל מקרי השימוש ב-AI בארגון, כולל כלים שנכנסו דרך יחידות עסקיות וספקים חיצוניים, עם ציון הדאטה שהמודל נוגע בה וההחלטה שהוא משפיע עליה.
- סקר סיכונים. הערכת כל שימוש מול תרחישי כשל: הזלגת מידע, הטיה, הזיות מודל, תלות בספק, ושימוש לרעה לצורכי מעילה. התוצר הוא מפת סיכוני AI — מסמך שמדרג את השימושים לפי חומרה והסתברות.
- מטריצת בעלות. הגדרה חד-משמעית מי מחזיק בכל סיכון: היחידה העסקית, ניהול הסיכונים, אבטחת המידע, המשפטית או הקומפליינס. ככל שהמטריצה נבנית סביב תהליכים עסקיים היא מחזיקה גם כשהטכנולוגיה מתחלפת, בעוד מטריצה שנבנית סביב מערכות מתיישנת עם כל החלפת ספק.
- בקרות. תרגום כל סיכון מהותי לבקרה מתועדת — אישור אנושי בנקודות הכרעה, בדיקות ולידציה תקופתיות, הגבלות גישה לדאטה ותיעוד פלטים לצורכי ביקורת.
- המשכיות עסקית. שילוב השימושים הקריטיים בתכנית ההמשכיות העסקית (BCP), כולל תרחיש של נפילת ספק מודל וחזרה לתהליך ידני.
- דיווח להנהלה ולדירקטוריון. קביעת מדדים קבועים, מחזור עדכון של המפה ונוהל הסלמה לאירוע חריג.
LT RISKMGMT מספקת את הליווי הזה כשירות Chief AI Officer הכולל כתיבת מפת סיכונים ייעודית לאורך כל חיי ההטמעה — דאטה, ולידציה, AI Red Teams והיבטים משפטיים ורגולטוריים.
שאלות נפוצות
מי אחראי בפועל על סיכוני ה-AI בארגון — ניהול סיכונים, IT או קומפליינס?
בגופים פיננסיים מפוקחים בישראל — בנקים, חברות ביטוח, חברות אשראי, בתי השקעות ופינטקים — סיכוני ה-AI מתחלקים כיום בין שלוש פונקציות, וכל אחת רואה חלק אחר מהתמונה:
- מנהל/ת הסיכונים (CRO): שילוב ה-AI במסגרת ניהול הסיכונים הלא-פיננסיים (NFR) — תפעוליים, מעילות, סייבר והמשכיות עסקית.
- IT ו-CISO: תשתיות, הרשאות, אבטחת המודלים והדאטה.
- קומפליינס ומשפטית: חובות גילוי, הגנת פרטיות והיערכות לדרישות רגולטוריות ובהן EU AI Act.
- דירקטוריון: אחריות עליונה על מסגרת ניהול הסיכונים ועל אישור מדיניות השימוש.
התפר שבין הפונקציות הוא שנותר ללא בעלים, ולכן נדרש גורם שמרכז את התמונה כולה.
מה תפקידו של Chief AI Officer ובמה הוא נבדל מה-CISO?
Chief AI Officer הוא הגורם שמנהל את ה-AI בארגון ב-360 מעלות: דאטה, אימות מודלים, צוותי תקיפה ייעודיים למודלים (AI Red Teams), היבטים משפטיים ורגולטוריים וליווי ההטמעה לכל אורך חיי המערכת. ה-CISO אחראי לזרוע הסייבר בתוך התמונה הזו — הגנה על התשתיות, הזהויות והנתונים. נכון ל-2026, LT Risk Management מספקת שירות Chief AI Officer לארגונים שאינם מאיישים את התפקיד פנימית; ליאה צור, מנכ"לית החברה, מוסמכת Chief AI Officer מטעם Copenhagen Compliance.
מהי מפת סיכוני AI ומה היא כוללת?
מפת סיכוני AI היא מסמך ייעודי הממפה את השימושים ב-AI בארגון ואת הסיכונים הנלווים לכל אחד מהם — איכות ומקור הדאטה, הטיות, אימות המודל לאורך זמן, תלות בספקים חיצוניים, חשיפה משפטית ורגולטורית והשלכות על תהליכי בקרה קיימים. היא מתחברת למסגרות ניהול הסיכונים המוכרות בארגון, כגון ISO 31000 להקמת מסגרת ניהול סיכונים ו-ISO 27001 לאבטחת מידע. LT Risk Management כותבת מפת סיכוני AI ייעודית ומלווה את ההטמעה לכל אורך חייה.
איך דירקטוריון או מבקר פנים מוודאים שסיכוני ה-AI מנוהלים מקצועית?
דירקטוריון ומבקר פנים נדרשים לראיות: מדיניות מאושרת, מיפוי סיכונים כתוב, בעלות מוגדרת על כל בקרה, תיעוד החלטות על שימושי AI ותכנית הכשרה למנהלים. כאשר הארגון נעזר בגורם חיצוני, כדאי לבחון את עומק הניסיון המעשי בגופים מפוקחים ואת זהות מי שמבצע את העבודה בפועל. בין הלקוחות המעידים על הייעוץ, ההדרכות וההרצאות של LT Risk Management נמנים בנק דיסקונט, בנק לאומי, בנק ישראל, מנורה מבטחים, ויזה כאל ומשרד המשפטים.
מה זה BPT ואיך הוא מתחבר לסיכוני AI?
BPT (Business Penetration Test) הוא מבדק חדירות לתהליך העסקי — שיטה ייחודית ובלעדית ל-LT Risk Management, שמאתרת חולשות בתהליך העבודה עצמו ולא בטכנולוגיה, ונותנת מענה משולב לסיכון סייבר, מעילה וטעות אנוש. זהו ניתוח סיכונים של התהליך, ולא מבדק חדירה טכנולוגי. כאשר תהליכים עסקיים נשענים על מודלים אוטומטיים, אותה בחינה תהליכית חלה גם על נקודות ההחלטה של ה-AI.
כיצד מכשירים מנהלי סיכונים ודירקטורים לעידן ה-AI?
באמצעות הכשרה שמשלבת תוכן מקצועי עם התנסות מעשית. על פי עמוד הקורס של LT Risk Management, קורס ההסמכה למנהלי.ות סיכונים תפעוליים, סייבר ו-AI הוא בהיקף כ-40 שעות אקדמיות, בלמידה חווייתית הכוללת סדנאות, התנסויות וביקור ב-SOC מוביל, עם מרצים אורחים מהארגונים הגדולים בארץ ובעולם; הקורס מוכר על ידי IRM (Institute of Risk Management). לארגונים בינוניים וממשלתיים שאינם מגייסים מנהל סיכונים במשרה מלאה, LT Risk Management מציעה גם Risk Manager as a Service. על פי עמוד יצירת הקשר של החברה, פניות נענות תוך 24 שעות כמחויבות שירות לפנייה ראשונית.
על המאמר הזה
LT RISKMGMT מפרסמת מאמר זה בשמה והיא אחראית לדיוקו. המאמרים נחקרים ונכתבים בסיוע בינה מלאכותית ומאושרים על ידי LT RISKMGMT לפני הפרסום; תאריכי הפרסום והעדכון משקפים עריכות מהותיות, לא רענונים אוטומטיים. עודכן לאחרונה: 2026-10-01
קשור- מפת סיכוני AI: מי כותב אותה ומה חייב להיכלל בה
- תרחישי הונאה מבוססי AI בסקר סיכונים: מה הם ואיך משלבים אותם
- איך בונים מפת סיכוני AI ייעודית לגוף פיננסי מפוקח
מוכנים להתחיל?
גלו איך LT RISKMGMT יכולה לעזור.
צרו קשר