تخطَّ إلى المحتوى
faceela

أثبت أن ذكاءك الاصطناعي محكوم، لا مبهر فقط

لديك نماذج تعمل في الإنتاج، وليس لديك إجابة مكتوبة عن من اعتمدها، وأي بيانات دُرّبت عليها، ومن يتحمّل المسؤولية حين يخطئ أحدها.

ما الذي تحصل عليه

  • حصر لكل نظام ذكاء اصطناعي مستخدم، بما في ذلك المدمج داخل برمجيات اشتريتها
  • تحليل فجوات مقابل ISO/IEC 42001، مرتب بحسب حجم التعرّض لا بحسب سهولة الإصلاح
  • تقييمات أثر ونقاط إشراف بشري ومسار تصعيد يسمّي أشخاصًا لا إدارات
  • نظام الإدارة الموثّق الذي سيطلبه المدقق أو العميل المؤسسي فعلًا

الذكاء الاصطناعي لم يعد قدرة تقنية، صار سؤال امتثال

سواء كنت تستهلك نماذج طرف ثالث عبر واجهة برمجية، أو تدمج ميزة ذكاء اصطناعي من مورّد داخل منتج تبيعه، أو تدرّب على بيانات عملائك، فالسؤال الذي يصلك واحد: أرِنا كيف يُحكَم هذا. يأتي من فرق المشتريات المؤسسية، ومن شركات التأمين، وبشكل متزايد من الجهات التنظيمية — قانون حماية البيانات الشخصية في الإمارات ومكتب إدارة البيانات الوطنية في السعودية كلاهما يطال البيانات التي تلمسها نماذجك.

ISO/IEC 42001 هو أول معيار قابل للاعتماد لنظام إدارة الذكاء الاصطناعي. وُجد لأن الإجابة الصادقة عن ذلك السؤال هي نظام إدارة، لا شريحة عرض عن مبادئك الأخلاقية.

لمن هذه الخدمة

شركات البرمجيات المؤسسية القائمة على الذكاء الاصطناعي التي تتعطل صفقاتها في المراجعة الأمنية، وتحتاج إثبات حوكمة مسار البيانات قبل أن توقّع المشتريات.

المؤسسات الخاضعة للتنظيم — التمويل والرعاية الصحية والجهات الحكومية — التي تستخدم الذكاء الاصطناعي لمعالجة بيانات شخصية أو أتمتة قرارات أو تصنيف عملاء.

أي شركة تدرّب أو تضبط نماذج على بيانات عملائها، حيث تصبح الأسئلة عن مصدر البيانات والتحيّز والحق في تفسير القرار.

ثلاث طرق للبدء

ورشة تحديد النطاق. رسم حدود نظام الإدارة هو الخطوة الأكثر خطأً. نطاق واسع أكثر من اللازم يحرق وقت الهندسة في حوكمة أنظمة لم يسأل عنها أحد، ونطاق ضيق أكثر من اللازم يعطيك شهادة لا تجيب عن أي سؤال لدى المشتري. نُجري الورشة مع من يملكون القرار فعلًا، ونخرج بنطاق قابل للدفاع عنه وبدورك في سلسلة قيمة الذكاء الاصطناعي محددًا — مزوّد أم منتج أم مستخدم.

تحليل الفجوات وتقييم مخاطر الموردين. أغلب تعرّضك ليس في كود كتبته أنت. نقيّمك مقابل ضوابط الملحق A، وندقّق ما يلتزم به موردو الذكاء الاصطناعي لديك — وموردوهم — تعاقديًا وتقنيًا. تخرج بنتائج مرتبة بحجم التعرّض وبترتيب معالجة.

تطبيق كامل حتى الجاهزية للتدقيق. سياسات وتقييمات أثر ومعالجة مخاطر ونقاط إشراف بشري وإدارة حوادث وتدقيق داخلي — مبنية داخل دورة التطوير التي تشغّلها أصلًا، ومربوطة بضوابط ISO 27001 حيث تتقاطع، وهو أمر شائع. يشترك ISO/IEC 42001 في بنية Annex SL، فالتكامل هو الهدف لا نظام ثانٍ موازٍ.

لماذا تسقط أغلب مشاريع امتثال الذكاء الاصطناعي في التدقيق

لأنها تنتج توثيقًا يصف شركة غير موجودة. السياسة تقول إن النماذج تُراجَع قبل الإطلاق؛ وعملية الإطلاق نفسها لا تحتوي خطوة مراجعة. المدقق يجد هذه الفجوة في بعد ظهر واحد، وكذلك يفعل أي عميل مؤسسي جاد.

نكتب نظام الإدارة على أساس طريقة عمل الهندسة والتشغيل عندك فعلًا، ثم نغيّر ما يجب تغييره حقًا. هذا أبطأ في البداية، وهو النسخة الوحيدة التي تصمد أمام مدقق.

ما الذي يحدد الكلفة، وما الذي لا نستطيع بيعه لك

النطاق هو الذي يحدد السعر والمدة معًا، والنطاق نفسه أول مخرج نسلّمه لا افتراضًا نبدأ منه. ما يحرّكه: كم نظام ذكاء اصطناعي يقع داخل الحدود، وهل أنتم مزوّدون لها أم مستخدمون لأنظمة غيركم، وهل لديكم ISO 27001 قائم — عندها جزء كبير من نظام الإدارة موجود ويحتاج توسيعًا لا كتابة من الصفر — وكم من ممارساتكم الحالية موثّق بأدلة لا مجرد مُتقَن في العمل اليومي.

ورشة تحديد النطاق عمل صغير محدد بسعر ثابت وبمخرج مكتوب، وتأتي قبل أي التزام بالتطبيق. ما يخرج منها: حدود قابلة للدفاع عنها، ودوركم في سلسلة قيمة الذكاء الاصطناعي محددًا بالاسم، ونطاق تستطيعون أخذه إلى مكتب استشاري آخر أو إلى جهة اعتماد مباشرة.

نحن لسنا جهة اعتماد ولا يمكن أن نكون. الشهادة تصدرها جهة معتمدة بعد تدقيقها المستقل، والشركة نفسها لا تستطيع أن تبني نظام إدارة وتعتمده. من يعرض عليكم شهادة يصف شيئًا غير موجود. ما نستطيعه أن نبني النظام الذي يقبله المدقق، وأن نقول لكم بوضوح متى لا تكونون جاهزين للتدقيق.

وإذا لم يطلب منكم أحد هذا، وكان استخدامكم للذكاء الاصطناعي ميزة من مورّد داخل برنامج اشتريتموه، ولا تمرّ عبره بيانات شخصية، فغالبًا ISO/IEC 42001 ليس إنفاقكم التالي. محادثة قصيرة لتحديد النطاق تُثبت ذلك، وسنقولها لكم بدل أن نبدأ برنامجًا.

كيف يجري العمل معنا

  1. 01

    التشخيص

    أسبوعان داخل عملياتكم. نرسم كيف يُنجَز العمل فعلًا، وأين يتناقض نظامان، وكم تكلّفكم كل فجوة في الشهر.

  2. 02

    التصميم

    تصميم مستهدف مرتبط بقرارات تشغيلية: أي نظام يحمل أي حقيقة، ومن يملكها، وما الذي يجب أن يتحقق قبل يوم التشغيل.

  3. 03

    التنفيذ

    تسليم على مراحل، تستطيعون التوقف بعد أي منها. ندرّب فريقكم على تشغيله، لأن نظامًا لا يشغّله غيرنا نظام لا تملكونه.

  4. 04

    الحوكمة

    الجزء الذي يتخطاه الجميع. ملكية محددة، ودورية مراجعة، ومؤشرات، حتى لا يعود النظام إلى الفوضى بهدوء.

أسئلة

ما يسألنا عنه الناس قبل بدء هذا العمل

كيف يُسعَّر مشروع ISO/IEC 42001؟

على مراحل، لكل مرحلة نطاق ثابت. ورشة تحديد النطاق صغيرة وتُسعَّر وحدها، لأن حدود نظام الإدارة يجب أن تُحسم قبل أن يُقدَّر أي شيء آخر بصدق. وتحليل الفجوات والتطبيق يُسعَّران بعدها. ما يحرّك الرقم هو عدد أنظمة الذكاء الاصطناعي داخل النطاق، ودوركم في سلسلة القيمة، وهل لديكم ISO 27001 أصلًا نبني عليه. لن نعرض سعرًا على موقع قبل أن نرى النطاق.

كم يلزم حتى نصبح جاهزين للتدقيق؟

يعتمد على كم من نظام الإدارة موجود لديكم أصلًا. مؤسسة لديها ISO 27001 ودورة تطوير موثّقة وعملية مخاطر حقيقية تقوم بتوسيع شيء قائم. ومؤسسة تبدأ من بيان أخلاقيات ومجموعة نماذج في الإنتاج تقوم ببناء شيء من الصفر. والقيد الحاكم عادةً هو سرعة استيعاب الهندسة والتشغيل للتغييرات، لا سرعة كتابة الوثائق.

هل تستطيع فسيلة منحنا الشهادة؟

لا، ولا يستطيع ذلك أي مكتب استشاري. الشهادة تصدرها جهة منح معتمدة بعد تدقيق مستقل تجريه بنفسها، والمكتب الذي يبني نظام الإدارة ممنوع من منح الشهادة عليه. نحن نجهّزكم، وننفّذ تدقيقًا داخليًا، ونقول لكم بصراحة إن كنتم جاهزين قبل أن تدفعوا ثمن تدقيق الشهادة. ومن يعدكم بشهادة ضمن عقد استشاري يبيعكم شيئًا غير موجود.

لدينا ISO 27001 بالفعل. هل نحتاج نظام إدارة ثانيًا؟

لا، وبناء نظام ثانٍ خطأ شائع ومكلف. يشترك ISO/IEC 42001 مع ISO 27001 في بنية Annex SL، فإطار السياسات وعملية المخاطر والتدقيق الداخلي ومراجعة الإدارة تُوسَّع لا تُكرَّر. الجديد فعلًا هو المواد الخاصة بالذكاء الاصطناعي: حصر الأنظمة، وتقييمات الأثر، ومصدر البيانات والنماذج، ونقاط الإشراف البشري، ومسار الحادثة حين يخطئ نموذج.

نحن نستخدم ChatGPT فقط وميزة ذكاء اصطناعي داخل منتج اشتريناه. هل نحتاج هذا؟

على الأرجح ليس بعد. إذا لم يسألكم أحد في المشتريات، ولا تمر بيانات شخصية أو منظّمة عبر هذه الأدوات، ولا يوجد قرار آلي يمس عميلًا، فنظام إدارة كامل ليس إنفاقكم التالي. قد تكون سياسة استخدام مقبول وسجل بالأدوات المستخدمة هي كل ما يتناسب مع وضعكم. سنقول لكم ذلك في محادثة تحديد نطاق قصيرة بدل أن نبدأ برنامجًا لا تحتاجونه.

من يملك نظام الإدارة ويصونه بعد التسليم؟

أنتم. السياسات وحصر أنظمة الذكاء الاصطناعي وتقييمات الأثر وبرنامج التدقيق الداخلي كلها ملككم، مكتوبة على أساس طريقة عمل فرقكم الفعلية حتى يستطيع أشخاص محددون بالاسم داخل المؤسسة صيانتها. ونظام إدارة يحتاج وجود استشاري ليبقى حيًّا يسقط في أول تدقيق مراقبة، وهي اللحظة التي لا يكون فيها أحد يراقب أصلًا.

هل يغطي هذا قانون حماية البيانات الشخصية في الإمارات أو مكتب إدارة البيانات الوطنية في السعودية؟

يعطيكم البنية التي تُقاس هذه الالتزامات مقابلها، لكن المعيار ليس رأيًا قانونيًا ولا نقدّمه على هذا الأساس. الحصر وتقييمات الأثر وسجلات مصدر البيانات ونقاط الإشراف هي ما يطلب المنظّم أو العميل المؤسسي رؤيته فعلًا. وحين ينشأ سؤال قانوني محدد فهو من اختصاص مستشاركم القانوني، ونظام الإدارة هو ما يزوّده بالأدلة التي يحتاجها.

حوكمة الذكاء الاصطناعي (ISO/IEC 42001)

ابدأ بتشخيص

اكتب لنا العَرَض في سطر واحد. نعود إليك بما سننظر فيه أولًا وما الذي يتطلبه.

من الاثنين إلى الجمعة، 9:00 صباحًا – 6:00 مساءً

تفضّل أن نتصل بك؟

اترك رقم واتساب وسنتواصل معك.

نرد على واتساب أولًا. اكتب رمز الدولة مع الرقم.

لا نشرة بريدية ولا بيع لرقمك. نستخدمه للرد عليك فقط — اطّلع على سياسة الخصوصية.

راسلنا واتساب