חובות הסיכון הגבוה ב-AI Act נדחו לדצמבר 2027. מה כן חל עליכם עכשיו?

אם נערכתם ל-2 באוגוסט 2026 כמועד שבו חובות הסיכון הגבוה נכנסות לתוקף, לוח הזמנים השתנה. מה שלא השתנה: שלוש חבילות חובות כבר חלות, ואחת מהן נכנסה לתוקף בדיוק באוגוסט 2026 ונוגעת כמעט לכל חברת SaaS שמשתמשת ב-AI.

מה בדיוק השתנה

ה-Digital Omnibus on AI, שקיבל אישור סופי במועצת האיחוד ב-29 ביוני 2026 ופורסם ביומן הרשמי, מתקן את Regulation (EU) 2024/1689 ודוחה את מועדי התחולה של חובות הסיכון הגבוה. מערכות עצמאיות לפי נספח III נדחו ל-2 בדצמבר 2027 (דחייה של 16 חודשים), ומערכות AI המשולבות במוצרים מוסדרים לפי נספח I נדחו ל-2 באוגוסט 2028 (דחייה של 12 חודשים).

אבל חובות השקיפות לפי סעיף 50 וסמכויות האכיפה על ספקי מודלי GPAI לא נדחו, והן חלות מ-2 באוגוסט 2026. הקנסות בחוק נותרו עד 35 מיליון יורו או 7% מהמחזור הגלובלי, לפי הגבוה.

מה כבר חל עליכם היום

שלוש שכבות פעילות כרגע, בלי קשר לדחייה:

1. איסורי הפרקטיקות האסורות לפי סעיף 5, שחלים מפברואר 2025. ה-Omnibus אף הוסיף קטגוריות אסורות חדשות.

2. חובות ספקי מודלי GPAI לפי סעיף 53, שחלות מאוגוסט 2025, וסמכויות האכיפה של הנציבות עליהן נכנסו לתוקף באוגוסט 2026.

3. חובות השקיפות לפי סעיף 50, מ-2 באוגוסט 2026. זו השכבה שהכי נוטים לפספס, והיא הרלוונטית ביותר לחברות SaaS: מערכת שמקיימת אינטראקציה ישירה עם אנשים חייבת ליידע שמדובר ב-AI, ותוכן סינתטי או דיפ-פייק חייב בסימון. אם יש לכם צ׳אטבוט באתר או פיצ׳ר שמייצר תוכן, זה חל עליכם עכשיו.

דחייה אינה פטור

זו הנקודה שחשוב להבין. הסיווג של המערכת שלכם לא השתנה, רק המועד שבו החובות נאכפות. מערכת שהיא בסיכון גבוה לפי נספח III נשארה בסיכון גבוה, והדרישות שיחולו עליה בדצמבר 2027 הן אותן דרישות. מה שהדחייה נותנת זה זמן היערכות, ובניית תיק תיעוד טכני ותהליך הערכת תאימות לוקחת חודשים ולא שבועות.

הטעות היקרה כאן היא לקרוא את הדחייה כהסרת הנושא מסדר היום, ואז להתחיל להיערך באוקטובר 2027.

בדקו בכלי החינמי שלנו מה הסיווג של המערכת שלכם ואיזה חובות חלות עליכם, בעברית או באנגלית, בכמה שאלות קצרות.

מה נדרש ממערכת בסיכון גבוה כשהמועד יגיע

הקטגוריה כוללת מערכות גיוס עובדים וסינון קורות חיים, כלים לדירוג אשראי, מערכות ניהול תשתיות קריטיות, ומוצרי AI בתחום הרפואה, החינוך ואכיפת החוק. כל ספק או יבואן של מערכת כזו לשוק ה-EU יידרש ל:

  1. תיעוד טכני מלא — System card, אדריכלות, תיאור מערכת הנתונים ובדיקות לפני שיגור
  2. הערכת התאמה (Conformity Assessment) — בחלק מהקטגוריות, על-ידי גוף הסמכה חיצוני
  3. רישום במאגר ה-EU — כל מערכת High-Risk חייבת להירשם ב-database של נציבות האיחוד
  4. מנגנון פיקוח אנושי — הוכחה מתועדת שאנשים מסוגלים להבין, לעקוב ולהתערב בהחלטות ה-AI
  5. הצהרת התאמה (Declaration of Conformity) וסימון CE למוצרים חומרתיים

לוחות הזמנים האלה הם המועדים המעודכנים לאחר ה-Digital Omnibus: דצמבר 2027 לנספח III, ואוגוסט 2028 לנספח I.

למה חברות ישראליות נמצאות בסיכון מוגבר

החוק האירופי חל על כל ישות, לרבות ישראלית, שמשווקת מוצר AI למשתמשים ב-EU — גם אם אין לה נוכחות פיזית באירופה. חברות SaaS ישראליות, סטארטאפים עם לקוחות אירופאים, ומפתחי API שמוכרים לאינטגרטורים אירופים — על כולם חל החוק.

ויותר מכך: ועדת הגנת הפרטיות (EDPB) הכריזה כי 2026 היא שנת אכיפת שקיפות GDPR (סעיפים 12-14). משמע, הלחץ הרגולטורי בא משני כיוונים בו-זמנית — AI Act ו-GDPR — על אותם לקוחות אירופים.

4 פעולות שחברה ישראלית צריכה לבצע מיד

1. מיפוי מערכות AI קיימות לפי רמת סיכון

ערכו מיפוי פנימי של כל מערכת AI שאתם מפתחים, מוכרים או משתמשים בה. בדקו אם היא נכנסת לאחת משמונה קטגוריות ה-High-Risk לפי Annex III של החוק. זו נקודת ההתחלה.

2. הכינו את תיק התיעוד הטכני

עבור כל מערכת High-Risk — Technical Documentation לפי Annex IV. ללא תיעוד מלא אין אפשרות לעמוד בדרישות ההסמכה. ספקי GPAI (כמו LLM שמשמשים כרכיב) צריכים להכין Summary of Training Data.

3. בחנו אם נדרשת הסמכה חיצונית

מערכות ביומטריות, מוצרי AI בתחום הרפואה ותשתיות קריטיות מחייבות conformity assessment על-ידי Notified Body. הזמנים להסמכה ארוכים — אל תמתינו.

4. שקלו ISO/IEC 42001 כמנוף ציות

יש חפיפה של כ-70% בין דרישות ISO 42001 (מערכת ניהול AI) לבין EU AI Act. הסמכה זו מהווה כלי מצוין לחברות ישראליות לאותת לשותפים אירופאים שהחברה עומדת בדרישות החוק.

איך Lawyerit עובד על זה

הצוות של Lawyerit מלווה חברות טכנולוגיה ישראליות בציות ל-EU AI Act, ל-GDPR ולתיקון 13. מיפוי מערכות, בניית תיק התיעוד וליווי מול Notified Bodies. אנחנו מכירים את הנתיב.

צרו קשר עוד היום לייעוץ ראשוני ללא עלות.

שאלות נפוצות

האם ה-EU AI Act חל על חברות ישראליות?

כן. החוק חל על כל ישות שמשווקת מוצר AI לשוק האירופי, גם ללא נוכחות פיזית ב-EU.

מה ההבדל בין מערכת AI "בסיכון גבוה" ל"בסיכון מוגבל"?

מערכות בסיכון גבוה (Annex III) כוללות AI לגיוס עובדים, דירוג אשראי, ניהול תשתיות, רפואה ועוד — ומחייבות תיעוד מלא, הערכת התאמה ורישום.

איך ISO/IEC 42001 מסייע לעמידה ב-EU AI Act?

ישנה חפיפה של כ-70% בין דרישות ISO 42001 לבין EU AI Act, ולכן הסמכה ב-ISO 42001 מספקת בסיס משמעותי לציות לחוק האירופי.