انتقل إلى المحتوى

حوكمة الذكاء الاصطناعي في المؤسسات: إطار عملي للسعودية والأردن

إطار عملي لحوكمة الذكاء الاصطناعي في المؤسسات بالسعودية والأردن: حصر الأنظمة، الأدوار، الإشراف البشري، حماية البيانات، التدقيق، والأنظمة والمعايير المعنية.

آخر تحديث · 8 دقائق قراءة

ماذا تعني حوكمة الذكاء الاصطناعي عمليا؟

لدى معظم المؤسسات بيان بمبادئ الذكاء الاصطناعي، والحوكمة هي ما يحوّل هذه المبادئ إلى قرارات وضوابط: قائمة بأنظمة الذكاء الاصطناعي المستخدمة، ومسؤول مسمّى لكل منها، وقواعد لما يحق لكل نظام فعله، وشخص يعتمد الإجراءات الحساسة، ودليل على أن كل ذلك حدث فعلا.

الانتقال إلى مساعدين يصلون إلى الأنظمة يجعل الأمر عاجلا. فروبوت المحادثة الذي يجيب عن الأسئلة قد يضلّل، أما بوتيفاي فيرسل البريد ويحدّث التذاكر ويجري المكالمات. لذا يجب أن تعيش الحوكمة جزئيا داخل المنتج نفسه، في صورة صلاحيات وبوابات موافقة تُفرض قبل تشغيل أي أداة، لا في وثائق السياسات وحدها.

هذا الدليل إطار للانطلاق وليس استشارة قانونية، فتحقق من التزاماتك مع المستشار القانوني ومسؤول حماية البيانات لديك.

ما الأنظمة والأطر التي تنطبق في السعودية والأردن؟

هناك نوعان من المرجعيات. أنظمة حماية البيانات ملزمة وتنطبق كلما عالج الذكاء الاصطناعي بيانات شخصية. أما أطر الذكاء الاصطناعي ومعاييره فطوعية في معظمها، لكنها تمنحك بنية مجرّبة ولغة مشتركة مع المدققين والجهات الرقابية.

المرجعالجهة المُصدِرةالحالة والتاريخما الذي يطلبه منك
نظام حماية البيانات الشخصية، المملكة العربية السعوديةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) جهة الإشراف والتطبيقنافذ منذ 14 سبتمبر 2023، وملزم بالكامل منذ 14 سبتمبر 2024 بعد مهلة سنةمعالجة مشروعة، وتقليل البيانات، وسجلات أنشطة المعالجة، وضوابط النقل خارج المملكة، وتعيين مسؤول حماية بيانات في حالات محددة
مبادئ أخلاقيات الذكاء الاصطناعيالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)الإصدار الأول، سبتمبر 2023سبعة مبادئ: النزاهة والإنصاف، والخصوصية والأمن، والإنسانية، والمنافع الاجتماعية والبيئية، والموثوقية والسلامة، والشفافية والقابلية للتفسير، والمساءلة والمسؤولية
قانون حماية البيانات الشخصية رقم 24 لسنة 2023، الأردنوزارة الاقتصاد الرقمي والريادة، ومجلس حماية البيانات الشخصيةنُشر في 17 سبتمبر 2023، وسرى في 17 مارس 2024، مع مهلة سنة لتوفيق أوضاع المعالجة القائمةالموافقة المسبقة ما لم ينطبق استثناء، وحقوق صاحب البيانات، وقيود النقل للخارج، والإبلاغ عن الاختراقات، ومسؤول حماية بيانات في حالات محددة
إطار إدارة مخاطر الذكاء الاصطناعي (AI RMF 1.0)المعهد الوطني الأمريكي للمعايير والتقنية (NIST)نُشر في 26 يناير 2023، طوعيأربع وظائف: الحوكمة، والتحديد، والقياس، والإدارة (Govern, Map, Measure, Manage)
ISO/IEC 42001:2023المنظمة الدولية للمعايير (ISO) واللجنة الكهروتقنية الدولية (IEC)نُشر في ديسمبر 2023متطلبات نظام إدارة الذكاء الاصطناعي (AIMS) وفق دورة «خطط، نفّذ، تحقق، صحّح»؛ والحصول على الشهادة طوعي وتمنحه جهات إصدار شهادات مستقلة

الخطوة 1: احصر أنظمة الذكاء الاصطناعي وصنّف مخاطرها

لا يمكنك حوكمة ما لم تحصره. وظيفة الحوكمة في إطار NIST تنص صراحة على وجود آليات لجرد أنظمة الذكاء الاصطناعي. سجّل كل نموذج ومساعد وإعداد بوتيفاي مستخدم، بما في ذلك الأدوات التي اشترتها الفرق منفردة، مع الغرض والمسؤول والبيانات التي يصل إليها والأنظمة التي يستطيع تغييرها.

ثم صنّف بحسب ما يستطيع النظام فعله، لا بحسب قوة النموذج. ومع بوتيفاي، يكون التصنيف الأنفع على مستوى كل إجراء، لأن الإعداد الواحد قد يملك أدوات آمنة وأخرى خطرة معا.

فئة الإجراءأمثلةالضابط الافتراضي المقترح
قراءةالبحث في السجلات، قراءة حادثة، قراءة سلسلة رسائلمسموح للأدوار المخوّلة، مع التسجيل
كتابةإنشاء مسودة، إضافة تصنيف، إعداد تقريرمسموح أو بموافقة بحسب السياسة، لكل مستأجر ولكل إعداد
حذف أو إتلافحذف البيانات أو نقلها إلى المهملات، إغلاق السجلاتموافقة بشرية، ولأدوار محدودة فقط
إرسال خارجيإرسال بريد أو إعادة توجيهه، إجراء مكالمة، تحديث تذكرة يراها العميلموافقة بشرية على المحتوى نفسه في كل مرة

الخطوة 2: حدّد الأدوار والمساءلة

المبدأ السابع في مبادئ سدايا، المساءلة والمسؤولية، يحمّل مصممي أنظمة الذكاء الاصطناعي ومزوّديها ومشتريها ومطوريها ومالكيها ومقيّميها مسؤولية آثارها، ويدعو إلى إشراف بشري على امتداد دورة حياة النظام. ويطلب إطار NIST كذلك توثيق الأدوار وقنوات التواصل الخاصة بمخاطر الذكاء الاصطناعي، وأن تتحمل القيادة التنفيذية مسؤولية قرارات هذه المخاطر. وعمليا، تكفي مجموعة صغيرة من الأدوار المسمّاة لتغطية معظم ذلك.

  • الراعي التنفيذي: يحدد مستوى تقبّل مخاطر الذكاء الاصطناعي ويعتمد حالات الاستخدام عالية المخاطر.
  • لجنة حوكمة الذكاء الاصطناعي: من الأمن والشؤون القانونية وحماية البيانات وتقنية المعلومات وأصحاب الأعمال؛ تعتمد الأنظمة الجديدة وتراجع الحوادث.
  • مسؤول حماية البيانات: مطلوب في حالات محددة وفق قواعد النظام السعودي والقانون الأردني؛ يراجع تدفقات البيانات الشخصية قبل الإطلاق.
  • مالك النظام: مسؤول عن نظام ذكاء اصطناعي واحد وإعداداته وسياساته ومراجعة سجل تدقيقه.
  • الموافِقون: أدوار مسمّاة مخوّلة باعتماد إجراءات محددة، ولا يكون الموافق هو صاحب الطلب في الإجراءات عالية المخاطر.
  • التدقيق الداخلي: يختبر أن الضوابط تعمل كما هي موثقة، اعتمادا على سجل التدقيق لا على المقابلات.

الخطوة 3: صمّم إشرافا بشريا يعمل فعلا

يفشل الإشراف البشري بطريقتين: إما لا يُسأل أحد، أو يُسأل الجميع بكثرة حتى تصبح الموافقة ردّ فعل تلقائيا. ضع البوابة على الإجراء لا على المحادثة؛ فقراءة البيانات نادرا ما تحتاج إلى شخص، بينما الإرسال أو الحذف أو تغيير السجلات خارج المنصة يحتاج إليه عادة.

الموافقة الجيدة تعرض على الموافق الإجراء بعينه ومحتواه، كنص البريد أو حقل الحادثة الذي سيتغير، وتوضح من طلبه ولماذا، ويسهل رفضها بقدر ما يسهل قبولها. ويبقى التشغيل متوقفا حتى يقرر شخص مخوّل، ويُسجَّل القرار بجانب الإجراء الذي ضبطه.

راجع سجل الموافقات بانتظام. إن كان إجراء ما يُعتمد في كل مرة دون تعديل، ففكّر في جعله «مسموحا»، وإن كان الموافقون يرفضون نوعا معيّنا من الطلبات باستمرار، فأصلح بوتيفاي أو تعليماته بدل الاعتماد على الأشخاص لالتقاط الخطأ.

الخطوة 4: طبّق حماية البيانات على سير عمل الذكاء الاصطناعي

ينقل بوتيفاي البيانات الشخصية بطرق جديدة: إلى نصوص الطلبات، وعبر مزوّدي النماذج، وإلى التقارير المُنتَجة والذاكرة. ارسم كل تدفق قبل الإطلاق. توجيهات النظام السعودي تؤكد تقليل البيانات وسجلات أنشطة المعالجة، وقواعد سدايا لنقل البيانات خارج المملكة تعتمد ضمانات مثل البنود التعاقدية القياسية أو القواعد المؤسسية الملزمة حين لا تكون جهة الوصول مصنّفة بمستوى حماية كاف.

أما القانون الأردني فيقوم على الموافقة المسبقة ما لم ينطبق استثناء، ويقيّد النقل إلى جهات توفر حماية أقل مما يوفره القانون، ويوجب إبلاغ أصحاب البيانات خلال 24 ساعة من اكتشاف اختراق قد يسبب لهم ضررا جسيما، وإبلاغ الجهة المختصة خلال 72 ساعة. اسأل مزوّد الذكاء الاصطناعي أين تُعالَج الطلبات ونتائج الأدوات والسجلات، وهل تبقى بيانات الاعتماد والمخرجات منفصلة لكل مستأجر.

  • أرسل إلى النموذج الحقول التي تحتاجها المهمة فقط، وأبقِ المعرّفات الشخصية خارج الطلبات قدر الإمكان.
  • أدرج معالجة الذكاء الاصطناعي في سجلات أنشطة المعالجة، مع اعتبار مزوّدي النماذج جهات معالجة.
  • حدّد ما يحق لبوتيفاي تذكّره، ولأي مدة، ولصالح من.
  • طبّق قواعد الاحتفاظ والإتلاف على التقارير والنصوص المُنتَجة، لا على البيانات المصدرية وحدها.

الخطوة 5: التدقيق والمراقبة والاستجابة للحوادث

سجل تدقيق الذكاء الاصطناعي يجب أن يجيب عن خمسة أسئلة لأي تشغيل: من طلب، وماذا فعل بوتيفاي، وبأي مدخلات، ومن وافق، وما النتيجة. ونصوص المحادثات وحدها لا تجيب عنها. وتضيف وظيفتا القياس والإدارة في إطار NIST إيقاع التشغيل: مراقبة السلوك في بيئة الإنتاج، وتتبع المخاطر الناشئة، ووجود خطط للاستجابة والتعافي وإيقاف الأنظمة بأمان.

عامل حوادث الذكاء الاصطناعي كالحوادث الأمنية: بريد خاطئ أُرسل، أو سجل تغيّر دون صلاحية، أو بيانات شخصية ظهرت في تقرير. حدّد من يتولى الفرز، وكيف يُوقف بوتيفاي أو تُسحب أداة، وكيف تعود الحادثة لتحسين السياسات.

كيف تجعل المنصة الحوكمة قابلة للتطبيق؟

السياسات المكتوبة لا تعمل إلا إذا فرضها البرنامج. وقد بُني بوتيفاي على هذه الفكرة: كل طلب يحمل هوية المستخدم وأدواره ويُتحقق منها قبل تشغيل أي أداة، وكل أداة مصنّفة قراءة أو كتابة أو حذفا أو إرسالا خارجيا، وسياسات المستأجر تسمح أو تمنع أو تشترط الموافقة لكل أداة ولكل إعداد، والتشغيل يتوقف حتى يوافق شخص مخوّل، والطلبات واستدعاءات الأدوات والموافقات والنتائج تُسجَّل في سجل تدقيق.

مثل هذه الضوابط تدعم برنامج الحوكمة ولا تحل محله، واستخدام أي منصة لا يجعل المؤسسة بحد ذاته ممتثلة لنظام حماية البيانات السعودي أو القانون الأردني أو أي معيار. الإطار أعلاه، حين يملكه أشخاص مسمّون ويُراجَع بانتظام، هو ما يؤدي هذا العمل.

أسئلة شائعة

ما هو إطار حوكمة الذكاء الاصطناعي؟

إطار حوكمة الذكاء الاصطناعي هو بنية السياسات والأدوار والضوابط والمراجعات التي تحدد بها المؤسسة أنظمة الذكاء الاصطناعي التي تشغّلها وطريقة الإشراف عليها. ويغطي الإطار العملي الحصر وتصنيف المخاطر والمساءلة والإشراف البشري وحماية البيانات والتدقيق. ومن المراجع الشائعة إطار NIST AI RMF ومعيار ISO/IEC 42001.

هل ينطبق نظام حماية البيانات الشخصية السعودي على أنظمة الذكاء الاصطناعي؟

نعم، كلما عالج نظام الذكاء الاصطناعي بيانات شخصية. فالنظام ملزم بالكامل منذ 14 سبتمبر 2024، ويشمل أيضا الجهات خارج المملكة التي تعالج بيانات شخصية لمقيمين فيها. وتضيف مبادئ أخلاقيات الذكاء الاصطناعي الصادرة عن سدايا توجيهات خاصة بالذكاء الاصطناعي في الإنصاف والشفافية والمساءلة.

هل شهادة ISO/IEC 42001 إلزامية في السعودية أو الأردن؟

تصف ISO الحصول على شهادة ISO/IEC 42001 بأنه طوعي وتتولاه جهات إصدار شهادات مستقلة، وتؤكد أن المعيار لا يحل محل الأنظمة والقوانين. ومع ذلك قد يكون وسيلة مفيدة لإثبات وجود نظام منظم لإدارة الذكاء الاصطناعي أمام المدققين والعملاء، فراجع الجهة التنظيمية لقطاعك وعقودك الرئيسية لمعرفة أي متطلبات خاصة.

ما الفرق بين حوكمة الذكاء الاصطناعي وحوكمة البيانات؟

حوكمة البيانات تضبط جودة البيانات والوصول إليها ودورة حياتها. وحوكمة الذكاء الاصطناعي تضيف ضبط ما تقرره الأنظمة الآلية وتفعله بتلك البيانات: أي إجراءات يحق لها تنفيذها، ومتى تلزم موافقة بشرية، وكيف تُراقَب النتائج. ومع بوتيفاي، ضبط الإجراءات هو الجزء الذي لا تغطيه حوكمة البيانات.

ما إجراءات الذكاء الاصطناعي التي يجب أن تتطلب موافقة بشرية دائما؟

الإجراءات التي تخرج من مؤسستك أو يصعب التراجع عنها: إرسال البريد أو إعادة توجيهه، وإجراء المكالمات، وحذف البيانات، وتغيير سجلات يعتمد عليها الآخرون. أما الاستعلامات للقراءة فقط فيمكن غالبا تشغيلها مباشرة. وراجع سجلات الموافقة مع الوقت وعدّل السياسات بناء على الأدلة.

من يجب أن يملك حوكمة الذكاء الاصطناعي في المؤسسة؟

ينبغي أن يملك راع تنفيذي مسمّى مستوى تقبّل مخاطر الذكاء الاصطناعي، بدعم من فريق متعدد التخصصات من الأمن والشؤون القانونية وحماية البيانات وتقنية المعلومات والأعمال. ويحتاج كل نظام ذكاء اصطناعي أيضا إلى مالك مسؤول يحدّث سياساته ويراجع سجل تدقيقه.

المصادر

  1. Saudi Arabia’s Personal Data Protection Law becomes enforceable (Clyde & Co, 2024)
  2. SDAIA AI Ethics Principles, Version 1.0 (September 2023)
  3. SDAIA AI Ethics Principles (sdaia.gov.sa)
  4. Jordan issues first personal data protection law (Clyde & Co, 2023)
  5. NIST AI Risk Management Framework (AI RMF 1.0)
  6. NIST AI RMF Core: Govern, Map, Measure, Manage
  7. ISO/IEC 42001:2023 AI management systems
  8. ISO/IEC 42001 explained (ISO)

أين ينطبق هذا في بوتيفاي

مقالات ذات صلة

كل المقالات

ابدأوا بفريق واحد.

اختاروا مسار عمل واحدا ونظاما أو نظامين. نربط بوتيفاي ونقيس الفرق.