ה-AI Act באכיפה מלאה: ישראל בלי חוק AI, יתרון או פצצת זמן?
קנסות של עד 7% מהמחזור הגלובלי באירופה מול היעדר חקיקת AI בישראל: מה זה אומר לחברות ישראליות שמוכרות לשוק האירופי, ומה עושה הממשלה.

ב-2 באוגוסט 2026 עברה רגולציית ה-AI האירופית לשלב האכיפה המשמעותי שלה: חובות שקיפות מחייבות, סמכויות אכיפה פעילות של ה-AI Office מול ספקי מודלים לשימוש כללי, וקנסות שמטפסים עד 35 מיליון אירו או 7% מהמחזור הגלובלי. בישראל, לעומת זאת, עדיין אין חוק בינה מלאכותית אחד על הספר. הפער הזה מעמיד מאות חברות ישראליות שמוכרות ללקוחות אירופיים בפני שאלה מעשית: לפי איזה סרגל בכלל בונים מוצר?
מה בדיוק נכנס לתוקף באירופה, ומה נדחה ברגע האחרון
התמונה האירופית מורכבת יותר ממה שנדמה מהכותרות. שישה ימים לפני הדדליין המקורי, ב-27 ביולי 2026, נכנסה לתוקף חבילת ה-Digital Omnibus on AI, שאומצה כרגולציה (EU) 2026/1744 ופורסמה ברשומות האיחוד ב-24 ביולי. החבילה דחתה את החובות הכבדות ביותר: מערכות בסיכון גבוה לפי נספח III, כמו מערכות גיוס עובדים, דירוג אשראי, חינוך ותשתיות קריטיות, יחויבו רק מ-2 בדצמבר 2027. מערכות בסיכון גבוה המשובצות במוצרים מוסדרים כמו מכשור רפואי ומכונות קיבלו ארכה עד 2 באוגוסט 2028.
אבל מה שלא נדחה הוא בדיוק מה שנוגע לרוב חברות ה-AI הישראליות. חובות השקיפות לפי סעיף 50, ובהן גילוי לצ'אטבוטים וסימון תוכן שנוצר ב-AI, נכנסו לתוקף כמתוכנן ב-2 באוגוסט 2026. באותו תאריך הפכו פעילות גם סמכויות האכיפה של ה-AI Office על ספקי מודלים לשימוש כללי (GPAI), כולל קנסות ברמת האיחוד לפי סעיף 101. ותקרת הקנס המפורסמת, עד 35 מיליון אירו או 7% מהמחזור הגלובלי, חלה על הפרות של פרקטיקות אסורות, שנמצאות באכיפה כבר עכשיו.
ה-AI Act חל גם על חברות שאינן רשומות באיחוד: חברה ישראלית שמערכת ה-AI שלה משמשת משתמשים או לקוחות באירופה עשויה להידרש לציית. היקף האכיפה בפועל מול עסק זר תלוי בנסיבות, אך הניסיון עם GDPR מלמד שלקוחות אירופיים פשוט דורשים תאימות בחוזה, עוד לפני שרגולטור מתערב.
ובישראל? מדיניות כן, חוק לא
בצד הישראלי התמונה הפוכה כמעט לחלוטין. חקיקה ראשית שעוסקת בבינה מלאכותית עדיין לא פורסמה. מה שקיים בכנסת הוא הצעות חוק פרטיות נקודתיות, כמו הצעת חוק לסימון פרסומות שנוצרו ב-AI (פ/5600/25) והצעות נגד זיוף עמוק. משרד החדשנות דבק בגישת "חדשנות אחראית" שגובשה במסמך המדיניות מ-2023: רגולציה סקטוריאלית מבוססת עקרונות, עם כלים רכים כמו עקרונות אתיים לא מחייבים ותקנים וולונטריים, תוך השארת אפשרות לחקיקה רוחבית בעתיד. במקביל מתנהל במשרד המשפטים דיון על "חוק מסגרת" ל-AI שייתן בסיס סטטוטורי לסוגיות רוחביות כמו אפליה אלגוריתמית ואחריות למערכות אוטונומיות, אך הוא רחוק מהנחת נוסח על שולחן הכנסת.
ההתפתחויות הממשיות של 2026 היו תשתיתיות, לא רגולטוריות. ב-16 ביוני 2026 אישרה הממשלה את התוכנית הלאומית להאצת הבינה המלאכותית, שכוללת קידום תשתיות מחשוב ריבוניות ויעד לאומי של 100,000 יחידות עיבוד. את המהלך מוביל תא"ל (מיל') ארז אסקל, שמונה באוקטובר 2025 ל"צ'יף AI" הראשון של ישראל בראש מינהלת ה-AI הלאומית במשרד ראש הממשלה. ביולי 2026 אישרה ועדת הפנים והגנת הסביבה לקריאה שנייה ושלישית את הצעת החוק להכרה בחוות שרתים ל-AI כתשתית לאומית. במילים אחרות: המדינה משקיעה בכוח מחשוב, לא בכללי משחק.

היתרון: לרוץ מהר כשאירופה עסוקה בטפסים
בתעשייה יש מי שרואה בפער הרגולטורי נכס אסטרטגי. סטארטאפ ישראלי שמפתח מוצר AI לא נדרש היום לתהליכי הערכת תאימות, לתיעוד מפורט של דאטה-סטים או לרישום במאגרים ממשלתיים לפני השקה. מהירות ההגעה לשוק, שממילא נחשבת ליתרון המרכזי של האקוסיסטם המקומי, נשמרת. חברות אירופיות מקבילות כבר מקצות צוותים שלמים לעבודת compliance, וזה עולה זמן וכסף שסטארטאפ בשלב מוקדם פשוט אין לו.
החברות שירגישו את זה קודם הן דווקא לא הענקיות, אלא סטארטאפים בשלב A שמנסים לסגור לקוח ראשון בגרמניה או בצרפת. שאלון התאימות ל-AI Act כבר יושב היום בתוך תהליכי הרכש של תאגידים אירופיים, ומי שאין לו תשובות מסודרות פשוט לא עובר את מחלקת הרכש.
פצצת הזמן: תאימות בדיעבד יקרה פי כמה
הצד השני של המטבע ברור למי שחווה את גל ה-GDPR ב-2018. חברה שבונה מוצר בלי מסגרת רגולטורית מקומית מגלה מאוחר מדי שהארכיטקטורה שלה לא תואמת לדרישות השוק שאליו היא רוצה למכור. תיעוד נתוני אימון, מנגנוני פיקוח אנושי, יכולת הסבר של החלטות המערכת, אלה דברים שקל יחסית לתכנן מראש ויקר מאוד להוסיף בדיעבד. וכשמועדי 2027 ו-2028 למערכות בסיכון גבוה יגיעו, חברות ישראליות בתחומי הבריאות, הפינטק וה-HR-tech ימצאו את עצמן מול דרישות מלאות בלי שום תשתית רגולטורית מקומית שהכינה אותן.
בעיה נוספת היא היעדר "חותמת" ישראלית. באיחוד האירופי מתגבש מנגנון שבו תאימות ל-AI Act הופכת לסטנדרט מסחרי גלובלי, בדומה למה שקרה עם GDPR. מדינה שאין לה משטר רגולטורי מוכר מסתכנת בכך שהחברות שלה ייבחנו תמיד לפי הסרגל הזר, בלי הקלות הדדיות ובלי הכרה מוסדית. גם רשות הגנת הפרטיות, שמפעילה את סמכויותיה על עיבוד מידע אישי במערכות AI מכוח חוק הגנת הפרטיות הקיים, פועלת בלי חקיקה ייעודית שמגדירה את גבולות הגזרה שלה מול טכנולוגיה שמתקדמת מהר מהחוק.
מה חברות ישראליות צריכות לעשות עכשיו
ההמלצה המעשית של עורכי דין ויועצי רגולציה בתחום מתכנסת לכמה צעדים שאינם תלויים בשאלה אם ומתי תגיע חקיקה ישראלית:
- מיפוי חשיפה: לבדוק אם המוצר נוגע במשתמשים או לקוחות באיחוד האירופי, ולסווג אותו לפי קטגוריות הסיכון של ה-AI Act, כולל בדיקה מול רשימת הפרקטיקות האסורות שכבר באכיפה מלאה.
- עמידה בחובות השקיפות של סעיף 50 כבר עכשיו: גילוי ברור למשתמשים שהם מתקשרים עם מערכת AI, וסימון תוכן שנוצר או עובד על ידי המערכת.
- ספקי מודלים לשימוש כללי: להיערך לדרישות התיעוד והדיווח מול ה-AI Office, שסמכויות האכיפה שלו פעילות מאוגוסט 2026.
- מערכות בסיכון גבוה: לנצל את הדחייה לדצמבר 2027 (נספח III) ולאוגוסט 2028 (נספח I) כדי לבנות תיעוד, פיקוח אנושי ומערך ניהול סיכונים בתכנון, לא בטלאים.
- לעקוב אחרי הדיון על חוק המסגרת במשרד המשפטים ואחרי הנחיות רשות הגנת הפרטיות, שממשיכות לחול על כל עיבוד מידע אישי במערכות AI גם בהיעדר חוק ייעודי.
חברה שבונה תאימות ל-AI Act היום מקבלת למעשה תו תקן גלובלי: הדרישות האירופיות הופכות לבסיס שגם רגולטורים אחרים, ולקוחות ארגוניים בכל העולם, מאמצים בתהליכי רכש.
השורה התחתונה
התשובה לשאלה שבכותרת היא כנראה "גם וגם, תלוי באופק הזמן". בטווח הקצר, היעדר רגולציה מקומית באמת מוריד חיכוך ומאפשר לחברות ישראליות לנוע מהר. אבל השעון האירופי מתקתק בלי קשר למה שקורה בירושלים: חובות השקיפות כבר כאן, מועדי 2027 ו-2028 קבועים, וקנס של 7% מהמחזור הגלובלי הוא לא איום תיאורטי עבור חברה שמחצית מהכנסותיה מגיעות מאירופה. תעשייה שמייצאת את רוב תוצרתה לא באמת נהנית מחופש רגולטורי, היא רק מייבאת את הרגולציה של אחרים, בלי מושב ליד השולחן שבו קובעים אותה.
שאלות נפוצות
האם ה-AI Act האירופי חל על חברות ישראליות?
כן, כאשר מערכת ה-AI משמשת משתמשים או לקוחות באיחוד האירופי. חובות השקיפות וסמכויות האכיפה על ספקי מודלים לשימוש כללי פעילות מאוגוסט 2026, והפרות של פרקטיקות אסורות חשופות לקנס של עד 35 מיליון אירו או 7% מהמחזור הגלובלי.
האם יש בישראל חוק בינה מלאכותית?
נכון לספטמבר 2026 אין בישראל חקיקה ראשית ייעודית ל-AI, רק הצעות חוק פרטיות נקודתיות כמו סימון פרסומות שנוצרו ב-AI. משרד החדשנות מקדם גישה של רגולציה סקטוריאלית רכה, ובמשרד המשפטים נדון "חוק מסגרת" עתידי.
מתי ייכנסו לתוקף הדרישות למערכות AI בסיכון גבוה באירופה?
חבילת ה-Digital Omnibus on AI, שנכנסה לתוקף ביולי 2026, דחתה את החובות: מערכות בסיכון גבוה לפי נספח III (גיוס, אשראי, חינוך, תשתיות קריטיות) יחויבו מ-2 בדצמבר 2027, ומערכות המשובצות במוצרים מוסדרים כמו מכשור רפואי מ-2 באוגוסט 2028.
דרגו את הכתבה
הדירוג עוזר לנו לדעת מה שווה לכם.



תגובות