התשובה הקצרה

ממשל AI טוב אינו שכבת אישורים נוספת אלא מנגנון שמכריע מהר בשאלות חוזרות: מי מחליט מה סוכן רשאי לעשות, אילו בקרות חובה לפי רמת הסיכון, ומה נדרש כדי לשנות התנהגות אחרי ההשקה. בהיעדר מנגנון כזה, כל סוכן חדש הופך לדיון מהתחלה.

העיקרון המרכזי הוא דירוג. סוכן פנימי שקורא מידע ואינו כותב דבר לא צריך לעבור את אותו מסלול כמו סוכן שמדבר עם לקוחות ומבצע זיכויים. מסלול אחיד מייצר או חסימה או עקיפה, ובדרך כלל את שניהם.

סיווג סיכון: הבסיס לכל שאר ההחלטות

דרגמאפייניםמאשריםבקרות חובה
נמוךפנימי, קריאה בלבד, ללא נתוני לקוח רגישיםבעל תהליך + מנהל פלטפורמהGrounding מאושר, לוג שיחות, סקירה חודשית
בינוניפנימי עם כתיבה הפיכה, או חשיפת מידע ללקוח+ ארכיטקט + נציג DataTest set, בדיקות Persona, ניטור שבועי
גבוהפעולה מול לקוח, כסף, הרשאות או נתון בלתי הפיך+ Risk, Legal ו-CISOאישור אנושי, Audit trail מלא, תוכנית Rollback
אסורהחלטות עם השלכה משפטית או רגולטורית ישירה ללא אדם-Use Case נדחה או מפוצל לתת-משימה בדרג נמוך יותר

הסיווג נקבע לפי שלוש שאלות בלבד: האם הפעולה הפיכה, מי נחשף לתוצאה, ואיזה סוג מידע נוגע בתהליך. שלוש שאלות שאפשר לענות עליהן בעשר דקות, וזה בדיוק מה שהופך את המודל לשמיש.

שלושת התפקידים שצריך למנות

בעלים עסקי אחראי לתוצאה, מגדיר מה הסוכן רשאי לעשות ומכריע בהתנגשויות. הוא זה שיצטרך להסביר להנהלה מדוע הסוכן ענה כפי שענה, ולכן אי אפשר להשאיר את התפקיד ריק או לחלוק אותו בין שני מנהלים.

בעלים טכני אחראי למימוש, לניטור, לתהליך השינוי ולעלות. הוא מחזיק את רישום הסוכנים ואת ה-Runbook לטיפול בכשלים.

מבקר עצמאי - לרוב נציג Risk או אבטחת מידע - אינו מעורב בבנייה ולכן יכול לבדוק. תפקידו לדגום שיחות, לאמת שהבקרות שהוצהרו אכן פועלות, ולהעלות ממצאים לפורום ההחלטה. בלי גורם שאינו שותף להצלחת הפרויקט, הבקרה הופכת לדיווח עצמי.

מודל האחריות מול Salesforce וספקי המודלים מפורט באבטחת Agentforce ואחריות משותפת.

רישום הסוכנים

זהו המסמך היחיד שאסור לוותר עליו. הוא אינו צריך להיות מערכת - טבלה מתוחזקת מספיקה - אבל הוא חייב להיות מעודכן. לכל סוכן פעיל: מטרה במשפט אחד, בעלים עסקי וטכני, דרג סיכון, ערוצים פעילים, רשימת Actions וההרשאות שלהן, מקורות Grounding, נקודות אישור אנושי, תאריך סקירה אחרון ושלושת מדדי הביצוע העיקריים.

הרישום פותר בעיה שמופיעה בשנה השנייה: התפשטות סוכנים. כשכל צוות בונה סוכן משלו, מגלים שלושה סוכנים שעונים על אותה שאלה בשלוש דרכים שונות, ואף אחד לא יודע מי אישר את השלישי.

תהליך שינוי אחרי ההשקה

הבחנה בין שינוי שגרתי לשינוי מהותי היא מה שמונע ממשל משתק. שינוי שגרתי - ניסוח, תיקון ניסוח בתשובה, הוספת מאמר Knowledge קיים לאינדקס - עובר בתהליך השינוי הרגיל של הפלטפורמה. שינוי מהותי דורש אישור מחדש בדרג המתאים.

ארבעה שינויים תמיד מהותיים: הוספת Action חדש, הרחבת הרשאה, פתיחת ערוץ חדש, והסרה או ריכוך של נקודת אישור אנושי. אלה בדיוק השינויים שנעשים בשקט תחת לחץ לשפר ביצועים, ולכן צריך לתייג אותם מראש.

מנגנוני הניטור שמזינים את תהליך השינוי מפורטים בObservability לסוכני AI.

מה הממשל בודק בפועל, רבעונית

הסקירה הרבעונית אינה מצגת סטטוס. היא בודקת חמישה דברים: האם הסוכנים ברישום עדיין נחוצים, האם הבקרות שהוצהרו פועלות בדגימה, האם העלות ביחס לתוצאה מוצדקת, אילו הסלמות חוזרות מצביעות על פער תוכן, והאם שינויים מהותיים עברו את המסלול הנכון.

תוצאת הסקירה היא רשימת החלטות: להרחיב, לצמצם, להשעות או לסגור סוכן. ממשל שלא מסוגל לסגור סוכן אינו ממשל - הוא תיעוד.

תרחיש: קמעונאי שהחזיר שליטה בלי לעצור פיתוח

רשת קמעונאית גילתה שבע יוזמות AI במקביל בארבע מחלקות, ללא רישום ובלי ידיעת Risk. התגובה הראשונה שהוצעה הייתה הקפאה גורפת עד להקמת מדיניות - צעד שהיה מקפיא גם את שתי היוזמות שכבר הניבו ערך.

במקום זאת בוצע מיפוי בן שבועיים: כל יוזמה סווגה לדרג סיכון. חמש נמצאו בדרג נמוך והמשיכו עם אישור מקוצר של בעל תהליך ומנהל פלטפורמה. שתיים - האחת נגעה בזיכויים ללקוח והשנייה חשפה נתוני מלאי לספקים - הועברו לדרג גבוה, קיבלו נקודות אישור אנושי ונבדקו על ידי Risk לפני המשך.

שישה חודשים אחר כך, מספר היוזמות גדל אך ההנהלה ידעה לראשונה מה קיים, מי אחראי ומה העלות. המסקנה המעשית: הממשל הרוויח לגיטימציה דווקא משום שהוא לא חסם את הדרג הנמוך.

סיכוני ממשל ופעולות מניעה

סיכוןאיך הוא נראהפעולת מניעה
ועדה חוסמתצוותים בונים מחוץ למסלול המאושרמסלול מהיר לדרג נמוך עם שני מאשרים בלבד
רישום לא מעודכןמבקר מגלה סוכן שאיש לא הכירעדכון רישום כתנאי לעליית גרסה
בעלות רק ב-ITאין מי שמכריע בהתנהגות עסקיתמינוי בעלים עסקי בשם לכל סוכן
בקרה מדווחת עצמיתהבקרות קיימות במסמך ולא במציאותדגימת שיחות בידי גורם שאינו שותף לבנייה
שינוי מהותי בשקטהסרת אישור אנושי לשיפור זמן תגובהרשימה סגורה של שינויים המחייבים אישור מחדש

מדדי ממשל

מדדמה הוא מגלהתדירות
כיסוי רישוםאחוז הסוכנים הפעילים המתועדיםחודשי
זמן אישור ממוצעהאם המסלול הפך לצוואר בקבוקחודשי
ממצאי דגימהפער בין בקרה מוצהרת למצב בפועלרבעוני
שינויים מהותיים במסלול הנכוןמשמעת התהליךרבעוני
סוכנים שהושעו או נסגרוהאם הממשל מסוגל להחליט לארבעוני

כאשר נדרש ליווי בהקמת מודל ממשל שמתאים לגודל הארגון ולרגולציה שחלה עליו, שירות Agentforce ו-AI הוא המסלול המעשי להמשך.

Checklist להקמת ממשל

  • ☐ מודל סיווג סיכון בן שלוש שאלות אושר
  • ☐ נקבעו מאשרים לכל דרג, כולל מסלול מהיר לדרג נמוך
  • ☐ מונו בעלים עסקי וטכני לכל סוכן קיים
  • ☐ מונה מבקר עצמאי שאינו שותף לבנייה
  • ☐ הוקם רישום סוכנים עם כל שדות החובה
  • ☐ הוגדרה רשימה סגורה של שינויים מהותיים
  • ☐ נקבעה שגרת סקירה רבעונית עם סמכות לסגור סוכן
  • ☐ הוגדרו מדדי ממשל ותדירות דיווח להנהלה