רשימת בדיקה לפני אישור
מה חייב להתקיים כדי שמערכת AI תאושר: מיקום נתונים, הרשאות, לוגים, מסלול חזרה. הופך החלטה אישית לתהליך.
שעה שלישיתסדנה טכנית · שלוש שעות
סדנה בת שלוש שעות למי שחותם על האישור. עוסקים בשאלות שנוחתות על שולחן ה-CIO וה-CISO: איזו ארכיטקטורה נכונה לארגון, מה לבדוק אצל ספק לפני חתימה, אילו סיכונים באמת חדשים כאן ואילו הם אבטחת מידע רגילה בשם חדש — ומה הקריטריונים שלפיהם מאשרים או עוצרים.
רקע
חלק גדול ממה שמוצג כ"סיכוני AI" הוא אבטחת מידע קלאסית בשם חדש: הרשאות, זליגת מידע, ניהול ספקים, תלות בצד שלישי. את אלה אתם כבר יודעים לנהל, והסדנה לא תבזבז עליהם את זמנכם.
מה שכן חדש מרוכז בשלושה מקומות, וכולם מופיעים בOWASP Top 10 for LLM Applications בגרסת 2025. הראשון הוא Prompt Injection — טקסט שהמערכת קוראת ומכיל הוראות שמשנות את התנהגותה; אין לזה מקבילה מדויקת בעולם שאתם מכירים, כי גבול הנתונים והפקודות מטושטש מהיסוד. השני הוא Excessive Agency — סוכן שקיבל יותר סמכות ממה שהוא צריך, וכשהוא טועה הוא מבצע. השלישי הוא Vector and Embedding Weaknesses — מערכת אחזור ידע שדולפת דרך ההרשאות, ולא דרך מנגנון האימות.
מסביב לזה עוסקים במה שנדרש מכם בפועל: מפת ארכיטקטורות אפשריות והשלכות כל אחת על מיקום הנתונים, שאלון לבדיקת ספק, וקריטריונים ברורים לאישור. ברקע נמצאים ISO/IEC 42001 ותיקון 13 לחוק הגנת הפרטיות שבתוקף מאוגוסט 2025.
מבנה הסדנה
שלוש שעות מחולקות לשלושה חלקים. בכל חלק יש הסבר קצר ואחריו תרגול על חומר אמיתי שלכם — לא הרצאה של שלוש שעות עם תרגיל בסוף.
לפני המפגש: מבררים אילו כלים כבר בשימוש בארגון — כולל אלה שלא אושרו — מה מודל ההרשאות הקיים, ואילו דרישות רגולציה חלות עליכם.
דוגמאות
אלה דוגמאות מסדנאות קודמות. אצלכם הן ייראו אחרת, כי הן נבנות על התהליכים שעולים במיפוי שלפני המפגש.
מה חייב להתקיים כדי שמערכת AI תאושר: מיקום נתונים, הרשאות, לוגים, מסלול חזרה. הופך החלטה אישית לתהליך.
שעה שלישיתמה שואלים לפני חתימה: אימון על הנתונים, מיקום אחסון, תקופת שמירה, אישורי ציות, ומה קורה בסיום ההתקשרות.
שעה שלישיתלא רשימה גנרית — הסיכונים שרלוונטיים למה שאתם בפועל מפעילים, מדורגים לפי חשיפה.
שעה שנייההפרטים
כל מה שנשאלים לפני שסוגרים תאריך, במקום אחד. אם משהו כאן לא מתאים לכם — אפשר להתאים, ונאמר את זה בשיחה.
ארכיטקטורה
| ארכיטקטורה | איפה המידע | יתרון | מחיר |
|---|---|---|---|
| שירות ענן ציבורי (תוכנית ארגונית) | אצל הספק, לפי תנאי התוכנית הארגונית | הכי מהיר, הכי פחות תחזוקה | תלות בספק ובמדיניות שלו; בחירת אזור אחסון לא תמיד זמינה |
| ענן פרטי או אזור ייעודי | אצל הספק, באזור שהגדרתם | איזון בין מהירות לשליטה | עלות גבוהה יותר, לא כל היכולות זמינות |
| התקנה על תשתית שלכם | אצלכם בלבד | שליטה מלאה; מתאים למידע שאסור לו לצאת | דורש תחזוקה, ומודלים לרוב פחות חזקים |
למי זה מתאים
הסדנה עובדת הכי טוב כשבחדר יושבים אנשים שחולקים את אותם תהליכים. אלה הקבוצות שרואות ממנה הכי הרבה:
קל להציג רשימת אימים ולצאת. זה משאיר את ה-CIO בדיוק במקום שבו הוא היה: יודע שיש סיכון, לא יודע מה לאשר.
לכן שליש מהסדנה מוקדש לקריטריונים — מה חייב להתקיים כדי לומר כן, ומתי לומר לא. עמדה מקצועית שאפשר להגן עליה מול הנהלה.
שאלות שחוזרות
מסלולים סמוכים
אפשר להזמין את הסדנה הזאת לבד, ואפשר לשלב אותה במסלול. בשני המקרים היא רצה על הכלים והתהליכים של הארגון שלכם.
צעד ראשון
שיחה קצרה על הארכיטקטורה והרגולציה שלכם, והתאמת הסדנה לכלים שכבר בשימוש בארגון.