השאלה הראשונה בניהול עסק עם AI היא לא איזה כלי לקנות. היא באיזה חשבון העובדים עובדים ומה מותר להדביק בצ'אט, כי משם נגזר איזה הסכם חל על המידע.
⚡ TL;DR, תקציר מהיר
שלוש החלטות: אילו משימות נותנים לכלי קודם, באיזה חשבון עובדים, ואיזה מידע אסור להדביק.
החשבון: לפי Microsoft, Copilot Chat כלול ברישיונות Microsoft 365 מתאימים, והשימוש הארגוני בו מכוסה בהסכם עיבוד הנתונים שלה. חשבון פרטי של עובד לא נמצא תחת ההסכם של העסק.
המידע: OWASP מונה פרטים מזהים, נתונים פיננסיים, רשומות רפואיות, פרטי גישה ומסמכים משפטיים כמידע רגיש.
הצעד הראשון: נוהל של עמוד אחד עם רשימת כלים מאושרים, רשימת מידע אסור ושם של מי שמאשר כלי חדש.
איך מתחילים ניהול עסק עם AI?
ניהול עסק עם AI מתחיל בשלוש החלטות, לא בבחירת כלי. אילו משימות נותנים לו קודם, באיזה חשבון העובדים משתמשים בו, ואיזה מידע אסור להדביק בצ'אט. עסק שמחליט את שלושתן מראש מקבל כלי עבודה. עסק שמדלג עליהן מגלה בדיעבד שהצעת מחיר, רשימת לקוחות או קובץ שכר כבר עברו דרך חשבון פרטי של מישהו.
אולי זה נשמע מוכר: עובדת אחת כבר מנסחת מיילים בצ'אט, השותף שואל אם לקנות Copilot, ואף אחד לא קבע כללים. השאלה הראשונה היא לא איזה כלי AI לעסקים הכי טוב. השאלה היא באיזה חשבון עובדים, כי ממנו נגזר איזה הסכם חל על המידע ומה הכלי רואה.
| חשבון פרטי של העובד | Copilot Chat עם חשבון העבודה | Copilot עם רישיון בתוספת |
|---|---|---|
| דרך מי נחתם ההסכם | העובד מול הספק, לא העסק | הארגון, לפי ה-DPA ותנאי המוצר של Microsoft |
| דורש רישיון נוסף | לא רלוונטי | לא. כלול ברישיונות Microsoft 365 מתאימים |
| איזה מידע ארגוני הוא רואה | רק מה שמדביקים לו | בעיקר מה שנותנים לו במפורש, ובתוך Outlook גם מיילים, יומן ופגישות |
| האם הצ'אטים משמשים לאימון מודלי הבסיס | תלוי בתנאי הספק ובהגדרות של העובד | לא, לפי Microsoft |
שימו לב לשם. לפי Microsoft, מה שנקרא Microsoft 365 Copilot נקרא עכשיו Microsoft Copilot, ו-Microsoft 365 Copilot Chat נקרא Microsoft Copilot Chat. Microsoft מציינת שבתקופת המעבר חלק מהרישיונות והממשקים עוד עשויים להציג את השם הישן.
ייעול תהליכי עבודה בעסק באמצעות AI: אילו משימות לתת לו קודם?
התחילו ממשימות שבהן אדם קורא את התוצאה לפני שהיא יוצאת מהמשרד, ושהמידע שבהן לא רגיש. טיוטת מייל ללקוח, סיכום של פגישה פנימית, נוסח ראשון של נוהל או סידור רשימה מבולגנת. במשימות כאלה טעות של הכלי נתפסת בקריאה, והחיסכון בזמן נמדד מהר. משימה שמחליטה משהו לבד, בלי עין אנושית, לא מתאימה להתחלה.
זה הכלל לכל כלי: הטיוטה של ה-AI היא נקודת התחלה, והאחריות על מה שיוצא נשארת אצל מי ששלח.
שלוש שאלות לכל משימה לפני שנותנים אותה לכלי:
- מי קורא את התוצאה לפני שהיא יוצאת? אם התשובה היא אף אחד, זו לא משימה להתחלה.
- איזה מידע צריך להדביק כדי שזה יעבוד? אם המשימה דורשת פרטי לקוחות או נתוני שכר, היא עוברת לשלב מאוחר יותר ולכלי ארגוני בלבד.
- איך יודעים שזה חסך זמן? בחרו משימה שחוזרת כל שבוע, כדי שאפשר יהיה להשוות לפני ואחרי.
אם כבר יש אצלכם תהליכים שחוזרים על עצמם בלי צורך בשיקול דעת, ייתכן שהם בכלל מתאימים לאוטומציה רגילה ולא לצ'אט. אוטומציה וייעול תהליכים עסקיים עוזר להבדיל בין השניים.
מה מותר להכניס לצ'אט AI ומה לא?
כל מה שפומבי או פנימי ולא רגיש מותר בכלי שהעסק אישר. מידע רגיש לא נכנס לחשבון פרטי בשום מקרה. OWASP, פרויקט האבטחה שמפרסם את רשימת ה-Top 10 לסיכוני מודלי שפה, מונה כמידע רגיש פרטים מזהים, נתונים פיננסיים, רשומות רפואיות, מידע עסקי חסוי, פרטי גישה ומסמכים משפטיים.
הסיבה פשוטה. לפי הדף של OWASP על חשיפת מידע רגיש, שעודכן ב-5 במאי 2025, משתמשים צריכים להבין את הסיכון שבהזנה לא מכוונת של מידע רגיש, שעלול להיחשף מאוחר יותר בתשובות של המודל. מה שהודבק לחשבון שהעסק לא שולט בו, העסק גם לא יכול למחוק או לבדוק.
התרשים עובר על אותה החלטה בשלושה צעדים. אם המידע פומבי, אפשר להשתמש בו בכל כלי. אם הוא פנימי, הוא נכנס רק לכלי שמחובר לחשבון העבודה ומכוסה בהסכם של העסק. ואם הוא ברשימת המידע הרגיש של OWASP, הוא נכנס רק לתהליך שאושר מראש ובכתב, ולא לצ'אט שמישהו פתח באמצע היום.
הסיכון הזה גדל כשכל עובד בוחר כלי לעצמו. Shadow AI והסיכונים שהעסק לא רואה מסביר איך זה קורה ואיך מאתרים את זה.
מה Microsoft Copilot רואה כשמחברים אותו למידע של העסק?
Copilot עם רישיון עובד על המידע הארגוני שהמשתמש שמפעיל אותו מורשה לראות: מיילים, פגישות, צ'אטים ומסמכים. לפי Microsoft, הוא מציג רק מידע שהמשתמש מורשה לראות לפחות בצפייה, כלומר כל מה שההרשאות כבר חושפות זמין לו. Microsoft כותבת גם ש-Copilot מכבד את מודל הזהויות וההרשאות של הארגון, יורש את תוויות הרגישות, מחיל את מדיניות השמירה ותומך בבקרה על השיחות. הבקרות המדויקות תלויות בתוכנית המנוי. לכן תיקייה פתוחה לכולם היא בעיה לפני שמפעילים אותו.
בלי רישיון התוספת התמונה שונה. לפי Microsoft, Copilot Chat לא מקבל את הגישה הרחבה למידע הארגוני, והוא מוגבל בעיקר לתוכן שנותנים לו במפורש. החריג הוא Outlook, שבו Copilot Chat יכול לשאול גם על מיילים, יומן ופגישות. השימוש ב-Copilot Chat לא דורש רישיון Microsoft 365 Copilot, ולכן זו נקודת התחלה טבעית למשרד שכבר עובד עם Microsoft 365.
שתי נקודות ש-Microsoft מציינת ושכדאי להכיר:
- חיפוש באינטרנט עובד לפי כללים אחרים. כש-Copilot שולח שאילתה ל-Bing, Microsoft כותבת ששירות החיפוש פועל בנפרד מ-Microsoft 365, עם כללי טיפול במידע שונים, ו-Microsoft פועלת בו כבעלת שליטה עצמאית במידע. השאילתה עצמה היא כמה מילים שנגזרות מהבקשה, והיא נשלחת בלי מזהי המשתמש והארגון.
- סוכנים (agents) צריכים בדיקה משלהם. לפי Microsoft, לפני שמשתמשים בסוכן בתוך Copilot צריך לבדוק את הצהרת הפרטיות ואת תנאי השימוש שלו, כדי לדעת איך הוא יטפל במידע של הארגון.
לפני הפעלה עם רישיון, עברו על ההרשאות. אבטחת Microsoft Copilot בעסקים מפרט מה בודקים קודם.
איך כותבים נוהל שימוש ב-AI לעובדים?
נוהל שימוש ב-AI הוא עמוד אחד שעונה על ארבע שאלות: באילו כלים מותר להשתמש, באיזה חשבון, איזה מידע אסור להדביק, ומי מאשר כלי חדש. הוא לא צריך להיות מסמך משפטי. הוא צריך להיות ברור מספיק כדי שעובד חדש יבין אותו ביום הראשון, ושמנהל ידע למי לפנות כשמישהו מבקש כלי שלא ברשימה.
OWASP ממליצה על שני דברים שמתאימים בדיוק לעסק קטן: לתת לעובדים הנחיות איך להימנע מהזנת מידע רגיש ולהדריך אותם על שימוש בטוח, ולשמור על מדיניות ברורה לגבי שמירה, שימוש ומחיקה של מידע. בפועל זה נראה כך:
- רשימת כלים מאושרים. בשם, עם החשבון שבו משתמשים בהם. כלי שלא ברשימה לא משמש לעבודה.
- רשימת מידע אסור. אותה רשימה מהסעיף הקודם, בשפה של העסק: תעודות זהות של לקוחות, תלושי שכר, סיסמאות, מסמכים משפטיים.
- מי מאשר כלי חדש. אדם אחד, עם שם. בלי זה כל עובד מאשר לעצמו.
- מה עושים כשמשהו הודבק בטעות. למי מדווחים ותוך כמה זמן. נוהל בלי סעיף כזה מלמד עובדים להסתיר.
הנוהל הוא חלק מהטמעה מסודרת. בינה מלאכותית לעסק מתאר איך נראית הטמעה כזו, מהמדיניות ועד הדרכת הצוות.
מה לבקש מאיש ה-IT
את ההחלטות למעלה מקבלים אתם. את הביצוע אפשר להעביר לאיש ה-IT או לספק כרשימת בקשות בשפה פשוטה. כל בקשה כאן קשורה לאחת מהשאלות שכבר עלו: איזה רישיון יש לכם, מי נכנס עם איזה חשבון, מה ההרשאות חושפות, ואילו סוכנים מותרים.
- בדקו אילו רישיונות Microsoft 365 שלנו כוללים Copilot Chat, ומי מהעובדים כבר נכנס אליו עם חשבון העבודה.
- ודאו שהעובדים משתמשים ב-Copilot Chat עם חשבון העבודה ולא עם חשבון Microsoft פרטי.
- לפני שקונים רישיון Copilot, עברו על ההרשאות בתיקיות המשותפות ותגידו לנו מה פתוח לכל העובדים.
- הראו לנו אילו סוכנים מותרים בארגון. לפי Microsoft, למנהלי המערכת יש שליטה מלאה על אילו סוכנים מותרים, ומשתמש יכול לגשת רק לסוכנים שאושרו.
- בדקו אם מוגדרות אצלנו תוויות רגישות למסמכים כמו חוזים ותלושי שכר.
שאלות נפוצות
מאיפה מתחילים ניהול עסק עם AI?
מתחילים משלוש החלטות לפני שבוחרים כלי: אילו משימות נותנים לו קודם, באיזה חשבון העובדים עובדים, ואיזה מידע אסור להדביק. משימה טובה להתחלה היא כזו שאדם קורא את התוצאה שלה לפני שהיא יוצאת, ושלא דורשת מידע רגיש. טיוטת מייל או סיכום פגישה פנימית הם דוגמה.האם ניהול מידע עסקי באמצעות בינה מלאכותית מסכן את המידע?
זה תלוי בחשבון ובסוג המידע. לפי Microsoft, Copilot ו-Copilot Chat בשימוש ארגוני מכוסים בהסכם עיבוד הנתונים של Microsoft, והצ'אטים לא משמשים לאימון מודלי הבסיס. חשבון פרטי של עובד לא נמצא תחת ההסכם של העסק. OWASP מונה פרטים מזהים, נתונים פיננסיים, רשומות רפואיות, פרטי גישה ומסמכים משפטיים כמידע רגיש שצריך להיזהר בהזנה שלו.האם Copilot Chat כלול ב-Microsoft 365 שכבר יש לנו?
לפי Microsoft, Copilot Chat כלול ברישיונות Microsoft 365 מתאימים, והשימוש בו לא דורש רישיון Microsoft 365 Copilot. ההבדל הוא במה שהוא רואה. בלי רישיון התוספת הוא לא מקבל גישה רחבה למידע הארגוני, ועובד בעיקר עם מה שנותנים לו במפורש. ב-Outlook הוא יכול לשאול גם על מיילים, יומן ופגישות. כדאי לבקש מאיש ה-IT לבדוק אילו רישיונות יש אצלכם.מה צריך להיות בנוהל שימוש ב-AI בעסק קטן?
ארבעה דברים בעמוד אחד: רשימת כלים מאושרים עם החשבון שבו משתמשים בהם, רשימת מידע שאסור להדביק, שם של אדם אחד שמאשר כלי חדש, ומה עושים כשמשהו הודבק בטעות. OWASP ממליצה להנחות את המשתמשים איך להימנע מהזנת מידע רגיש ולשמור על מדיניות ברורה לגבי שמירה, שימוש ומחיקה של מידע.האם Copilot רואה קבצים שהעובד לא אמור לראות?
לפי Microsoft, Copilot מכבד את ההרשאות של הארגון ומציג רק מידע שהמשתמש מורשה לגשת אליו. הבעיה היא הרשאות רחבות מדי שכבר קיימות. תיקייה שפתוחה לכל העובדים זמינה גם ל-Copilot של כל עובד. לכן עוברים על ההרשאות לפני שקונים רישיון.מקורות
- Microsoft, Copilot Chat overview, עודכן 10 בספטמבר 2026. Copilot Chat ברישיונות Microsoft 365, ההבדל מול רישיון התוספת, Outlook.
- Microsoft, Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat, עודכן 18 באוגוסט 2026. ההסכם הארגוני, הרשאות, אימון מודלים, חיפוש ב-Bing וסוכנים.
- Microsoft, Data, Privacy, and Security for Microsoft Copilot, עודכן 18 באוגוסט 2026. הרשאות צפייה, שליטת מנהלים בסוכנים.
- OWASP Gen AI Security Project, LLM02:2025 Sensitive Information Disclosure, עודכן 5 במאי 2025. סוגי מידע רגיש, הדרכת משתמשים ומדיניות מידע.
רוצים להכניס AI לעסק עם כללים ברורים מהיום הראשון?
המומחים שלנו ב-SouliTek ישמחו לבצע סקירה מקצועית ולהתאים עבורכם תוכנית פעולה.
יוצא עולם הסייבר ההתקפי עם למעלה מ-10 שנות ניסיון בשירותי IT לארגונים. מוביל את SouliTek במתן שירותי מחשוב מנוהלים ואבטחת מידע לעסקים קטנים ובינוניים בישראל.