Digital Omnibus אושר סופית: מפת הציות החדשה של EU AI Act
האיחוד האירופי אישר סופית את ה-Digital Omnibus: דחיית חובות עתירות סיכון ל-2027, שקיפות אלגוריתמית כבר באוגוסט 2026, ומה זה אומר לארגונים בישראל.

ב-29 ביוני 2026 נתנה מועצת האיחוד האירופי אישור סופי ל-Digital Omnibus on AI, חבילת התיקונים שדוחה ומרככת חלקים מרכזיים מה-EU AI Act. המסמך נחתם ב-8 ביולי וממתין לפרסום ב-Official Journal, עם כניסה לתוקף שלושה ימים לאחר מכן. עבור כל ארגון ששוקל הטמעת בינה מלאכותית, ובכלל זה חברות ישראליות שמוכרות ללקוחות אירופיים, זה הרגע לפרוש מחדש את מפת אתיקה ורגולציה של AI ולהבין מה נדחה, מה נשאר, ומה נכנס לתוקף כבר בעוד פחות משבועיים.
מה בדיוק אושר: ציר הזמן החדש של ה-EU AI Act
הליך החקיקה החל עם פרסום הצעת הנציבות ב-19 בנובמבר 2025, נמשך עם אימוץ הטקסט בפרלמנט האירופי ב-16 ביוני 2026, והסתיים באישור המועצה בסוף יוני. התוצאה המעשית היא פריסה מחודשת של תאריכי הציות, שנותנת לארגונים מרווח נשימה אמיתי בחלק מהחזיתות, אבל בשום אופן לא בכולן.
- מערכות עתירות סיכון עצמאיות לפי Annex III, ובהן כלי גיוס, דירוג אשראי, חינוך, אכיפת חוק ותשתיות קריטיות, יידרשו לציות מלא רק ב-2 בדצמבר 2027 במקום 2 באוגוסט 2026, דחייה של 17 חודשים.
- AI המוטמע במוצרים מפוקחים לפי Annex I, כמו מכשור רפואי, מכונות וצעצועים, נדחה ל-2 באוגוסט 2028.
- חובות השקיפות לפי סעיף 50 לא נדחו: גילוי צ'אטבוטים, סימון תוכן סינתטי ותיוג דיפפייקים נכנסים לאכיפה ב-2 באוגוסט 2026.
- באותו תאריך נכנסות לתוקף גם סמכויות האכיפה של הנציבות מול ספקי מודלי GPAI, עם קנסות של עד 35 מיליון אירו או 7% מהמחזור הגלובלי.
- איסור חדש על מערכות AI ליצירת תמונות אינטימיות ללא הסכמה (NCII) ותוכן CSAM ייכנס לתוקף ב-2 בדצמבר 2026, בעיקר נגד אפליקציות nudification.
אל תתבלבלו מכותרות על "דחיית ה-AI Act": שקיפות אלגוריתמית ואכיפת GPAI נכנסות לתוקף ב-2 באוגוסט 2026. ארגון שמפעיל צ'אטבוט מול לקוחות אירופיים או מפיץ תוכן שנוצר ב-AI חייב גילוי וסימון כבר עכשיו.
הטיות ופרטיות: ההקלה שמגיעה עם סף מחמיר
אחד השינויים המעניינים ב-Omnibus נוגע לצומת הרגיש שבין פרטיות ובינה מלאכותית לבין המאבק בהטיות אלגוריתמיות. הרגולציה המעודכנת קובעת שספקים ומפעילים של כל מערכות ה-AI יורשו לעבד קטגוריות מידע רגישות, כמו מוצא אתני או מצב רפואי, לצורך זיהוי ותיקון הטיות, בכפוף לאמצעי הגנה. במקביל הוחזר סף של הכרחיות מחמירה (strict necessity) לעיבוד כזה: מותר לגעת בנתונים רגישים רק כשאין דרך אחרת להשיג את מטרת תיקון ההטיה.
בפועל זה אומר שצוותי data science יצטרכו לתעד לא רק את בדיקות ההוגנות עצמן, אלא גם את הנימוק מדוע עיבוד המידע הרגיש היה הכרחי. מי שבונה כלי גיוס או דירוג אשראי מקבל כאן כלי חוקי לבדיקות bias, אבל גם חובת הוכחה חדשה.
הארגונים שיסתבכו הם לא אלה שבדקו הטיות ותיעדו, אלא אלה שהניחו שהדחייה ל-2027 פוטרת אותם מלהתחיל. בניית מסגרת ממשל לוקחת שנה טובה גם בארגון מסודר.

ISO 42001 הופך לכרטיס הכניסה לרכש ארגוני
במקביל לרגולציה, גם השוק עצמו מייצר לחץ. תקן ISO 42001 לניהול מערכות AI הפך בחודשים האחרונים לדרישה דה-פקטו במכרזי רכש ארגוניים. בהכרזה מינואר 2026 הפכה CrowdStrike לאחת מספקיות הסייבר הראשונות שהוסמכו ל-ISO/IEC 42001, לצד KPMG, IBM Granite ומיקרוסופט. בפברואר הוכרזה Pega כמוסמכת עבור שירותי Pega Cloud ופתרונות Pega GenAI, וב-15 ביולי 2026 הצטרפה גם Presidio לרשימה.
העלות אינה זניחה: הסמכה נעה בין 85 ל-650 אלף דולר ב-2026, תלוי בגודל הארגון ובמורכבות המערכות. החדשות הטובות: ארגונים שכבר מחזיקים ב-ISO 27001 יכולים להגיע לציות מהר יותר בכ-40%, כי חלק ניכר מתשתית התיעוד, ניהול הסיכונים והבקרות כבר קיים.
מה זה אומר לארגונים בישראל
חברות ישראליות שמוכרות מוצרי AI לשוק האירופי, או שמפעילות מערכות מול משתמשים אירופיים, כפופות ל-EU AI Act בדיוק כמו חברות מקומיות באיחוד. סטארטאפ ישראלי שמפתח כלי סינון קורות חיים, מערכת חיתום אשראי או פלטפורמת EdTech נמצא היישר בתוך Annex III, והדדליין החדש של דצמבר 2027 הוא חלון ההזדמנות שלו לבנות ציות מסודר במקום ריצה מבוהלת.
- מפו את המערכות: אילו מוצרים או כלים פנימיים נופלים תחת Annex III, אילו תחת חובות השקיפות של סעיף 50, ואילו מחוץ לתחולה.
- טפלו קודם במה שנכנס לתוקף באוגוסט 2026: גילוי צ'אטבוטים, סימון תוכן סינתטי ותיוג דיפפייקים.
- הקימו פונקציית ממשל AI בארגון עם בעלים ברור, מדיניות שימוש, רישום מערכות ותהליך אישור לכלים חדשים.
- תעדו בדיקות הטיות ואת הנימוק לעיבוד מידע רגיש, בהתאם לסף ההכרחיות המחמירה.
- אם יש לכם ISO 27001, בחנו הרחבה ל-ISO 42001 כבר השנה, לפני שהתקן הופך לתנאי סף במכרזים.
ההמלצה שחוזרת אצל מומחי הציות: השתמשו בזמן הנוסף, אל תחכו לו. תאריכי 2027 ו-2028 הם מרווח לבנייה מסודרת של בינה מלאכותית אחראית, לא אישור לדחות את הפרויקט למגירה.
מה הלאה: פרסום רשמי ואכיפה ראשונה
הצעד הבא הוא טכני אך מחייב: פרסום ה-Omnibus ב-Official Journal של האיחוד, וכניסה לתוקף שלושה ימים לאחר מכן. מיד אחריו מגיע התאריך המשמעותי הראשון, 2 באוגוסט 2026, שבו מתחילה אכיפת השקיפות וסמכויות הנציבות מול ספקי GPAI. ארגונים שיתייחסו לקיץ הזה כנקודת פתיחה של תוכנית ממשל, ולא כהקלה זמנית, יגיעו לדדליינים של 2027 ו-2028 עם יתרון תחרותי אמיתי: היכולת להוכיח ללקוח, למשקיע ולרגולטור שהחדשנות שלהם עומדת על תשתית אחראית.
שאלות נפוצות
האם ה-EU AI Act נדחה?
חלקית. ה-Digital Omnibus שאושר ביוני 2026 דחה את חובות המערכות עתירות הסיכון לפי Annex III ל-2 בדצמבר 2027, ו-AI מוטמע במוצרים מפוקחים ל-2 באוגוסט 2028. חובות השקיפות לפי סעיף 50 ואכיפת GPAI לא נדחו ונכנסות לתוקף ב-2 באוגוסט 2026.
האם EU AI Act חל על חברות ישראליות?
כן, אם המערכת שלהן מוצעת בשוק האירופי או משפיעה על משתמשים באיחוד. חברה ישראלית שמפתחת כלי גיוס, דירוג אשראי או צ'אטבוט ללקוחות אירופיים כפופה לרגולציה כמו כל ספק אירופי, כולל קנסות של עד 35 מיליון אירו או 7% מהמחזור הגלובלי.
מה זה ISO 42001 וכמה עולה הסמכה?
ISO/IEC 42001 הוא תקן בינלאומי לניהול מערכות בינה מלאכותית בארגון, שהפך לדרישה נפוצה במכרזי רכש. עלות הסמכה נעה בין 85 ל-650 אלף דולר ב-2026, וארגונים שכבר מחזיקים ב-ISO 27001 יכולים לקצר את הדרך לציות בכ-40%.
דרגו את הכתבה
הדירוג עוזר לנו לדעת מה שווה לכם.



תגובות