ממשל AI: סיכונים, פרטיות ומדיניות שימוש
ברוב הארגונים בישראל עובדים כבר משתמשים בכלי AI. ברוב הארגונים אין מסמך שאומר להם מה מותר. הפער הזה לא נסגר בהנחיה כללית "להיזהר". הוא נסגר בעמוד אחד שההנהלה כותבת בשעה, ומונע את הטעות היקרה: מידע רגיש שיצא החוצה כי אף אחד לא אמר שאסור.
התשובה הקצרה
ממשל AI בארגון הוא ארבע החלטות של הנהלה: אילו סוגי מידע אסור לשלוח למודל בכלל, אילו כלים מאושרים ובאיזו תצורה (חשבון ארגוני, לא פרטי), איפה חובה בדיקה אנושית לפני שתוצר של AI יוצא ללקוח או נכנס למערכת, ומי המנהל שאחראי על כל תהליך AI שרץ. ארבע ההחלטות נכנסות למדיניות שימוש של עמוד אחד, שכל עובד קורא וחותם עליה. מומחה AI מנוסה עוזר בעיקר בהחלטה השנייה, כי התצורה הטכנית משתנה בין כלים.
מהם ארבעת הסיכונים שהנהלה חייבת להכיר?
- דליפת מידע. עובד מדביק חוזה, רשימת לקוחות או תיק רפואי בכלי ציבורי. במרבית הכלים החינמיים המידע עלול לשמש לאימון המודל. בחשבונות ארגוניים בדרך כלל לא, וזה ההבדל שהמדיניות חייבת לקבוע.
- תוצר שגוי שיצא החוצה. מכתב ללקוח עם מספר שגוי, הצעת מחיר עם סעיף שהומצא, תשובה משפטית מוטעית. הסיכון הזה נפתר בבדיקה אנושית בנקודות מוגדרות, לא באיסור.
- הטיה ואפליה. סינון מועמדים או דירוג לקוחות על סמך מודל שלמד מנתונים מוטים. תהליכים שנוגעים באנשים דורשים בדיקה נפרדת ותיעוד.
- תלות בספק. תהליך קריטי שבנוי על כלי אחד, בלי דרך להחליף אותו. הפתרון: לתעד את הפרומפטים ואת התהליך, לא רק את הכלי.
הצעד הבא: שיחה קצרה עם יעקב צדק
יעקב צדק מייעץ להנהלות, מרצה בישיבות דירקטוריון ומטמיע בינה מלאכותית בארגונים. בונה מוצרי AI מאז 2021. כל הפורמטים, התהליך והשאלות הנפוצות בעמוד אחד.
איך כותבים מדיניות שימוש של עמוד אחד?
חמישה סעיפים, בשפה שעובד קורא בשתי דקות:
- מה אסור לשלוח לשום כלי AI: רשימה מפורשת. פרטים מזהים של לקוחות, מידע רפואי, סודות מסחריים, נתוני שכר, קוד קנייני. כל ארגון מוסיף את שלו.
- אילו כלים מאושרים ובאיזה חשבון: שמות הכלים, וההוראה שמשתמשים רק דרך החשבון הארגוני.
- מתי חובה בדיקה אנושית: כל תוצר שיוצא ללקוח, כל מסמך משפטי או כספי, כל החלטה על אדם.
- איך מסמנים תוצר של AI: האם ומתי מציינים ללקוח או לעמית שהטקסט נוצר בעזרת מודל.
- למי פונים בשאלה: שם של אדם, לא של מחלקה.
המדיניות מתעדכנת פעם ברבעון, יחד עם דוח ההחזר שמתואר במדריך המדידה.
רשימת בדיקה לדירקטוריון ולהנהלה
הרשימה נשמרת בדפדפן בלבד ואינה נשלחת לשום מקום.
מי אחראי על מה?
ההנהלה מחליטה על ארבע ההחלטות ומאשרת את המדיניות. מנהל כל מחלקה אחראי על התהליכים שרצים אצלו ועל כך שהצוות שלו מכיר את המדיניות. הצוות הטכני או מומחה חיצוני אחראי על התצורה: שהחשבונות ארגוניים, שההרשאות של סוכנים מינימליות, שיש ניטור. הדירקטוריון מקבל פעם ברבעון עמוד אחד: אילו תהליכים רצים, מי אחראי, מה שיעור הטעויות, ואם היה אירוע.
ארגון שרוצה לעבור על התצורה עם מישהו שכבר עשה את זה יכול להיעזר בליווי הטמעת AI של יעקב צדק. הנהלה שרוצה לפתוח את הדיון בישיבת דירקטוריון אחת יכולה להתחיל בהרצאת AI לדירקטוריון, ובעמוד מומחה בינה מלאכותית, יעקב צדק מופיעים כל הפורמטים.
שאלות נפוצות
האם עדיף לאסור על עובדים להשתמש ב־AI עד שתהיה מדיניות?
לא. איסור גורף מוביל לשימוש בחשבונות פרטיים בלי שההנהלה יודעת, וזה הסיכון הגדול ביותר. עדיף מדיניות של עמוד אחד השבוע, גם אם לא מושלמת, מאשר איסור שלא נאכף.
האם חשבון ארגוני באמת מונע שימוש במידע לאימון?
ברוב הספקים המרכזיים, תוכניות ארגוניות מתחייבות חוזית לא לאמן על נתוני הלקוח. צריך לקרוא את תנאי השירות הספציפיים ולבקש מהספק אישור בכתב. מומחה AI שמכיר את התצורות של הכלים המרכזיים חוסך את הקריאה הזו.
מה עושים אם עובד כבר הדביק מידע רגיש בכלי ציבורי?
מתעדים מה נשלח ומתי, בודקים אם הכלי מאפשר מחיקה של השיחה ושל היסטוריית השימוש, מיידעים את מי שצריך לפי חוקי הפרטיות החלים על הארגון, ומעדכנים את המדיניות כך שזה לא יחזור. בלי ענישה של העובד הראשון שמדווח.
האם צריך יועץ משפטי לכתיבת מדיניות AI?
לסעיפים שנוגעים לחוקי פרטיות ולרגולציה ענפית, כן. לארבע ההחלטות הניהוליות עצמן, לא. את הטיוטה הראשונה ההנהלה כותבת בעצמה, והיועץ המשפטי עובר עליה.
ההנהלה צריכה מומחה AI שכבר עשה את זה?
יעקב צדק מייעץ להנהלות, מרצה בישיבות דירקטוריון ומטמיע בינה מלאכותית בארגונים. בונה מוצרי AI מאז 2021. כל הפורמטים, התהליך והשאלות הנפוצות בעמוד אחד.