الذكاء الاصطناعي، الأمن السيبراني واتفاقيات تكنولوجيا المعلومات – دليل للشركات
يشارك
بواسطة Mallbutiken · تم التحقق من الحقائق في 30 سبتمبر 2026 · حوالي 12 دقيقة للقراءة
الذكاء الاصطناعي، حماية البيانات، اتفاقيات البرمجيات كخدمة (SaaS)، توجيه NIS2، واستمرارية الأعمال ليست جزرًا وثائقية منفصلة. فهي تلتقي في نفس المسائل العملية: ما هي الأنظمة المسموح باستخدامها، ما هي البيانات التي يمكن معالجتها، ما هي المتطلبات التي يجب فرضها على المورد، من المسؤول عن المخاطر، وكيف تستمر العمليات إذا توقفت الخدمة؟
أي وثيقة تعالج أي مسألة؟
| المسألة | الوثيقة أو العملية | المزيد من التفاصيل |
|---|---|---|
| كيف يُسمح للموظفين باستخدام الذكاء الاصطناعي؟ | سياسة الذكاء الاصطناعي | سياسة الذكاء الاصطناعي للشركات |
| ما هي أنظمة الذكاء الاصطناعي لدينا وما هي مخاطرها؟ | سجل الذكاء الاصطناعي، تقييم الأدوار والمخاطر، الحوكمة | حزمة حوكمة الذكاء الاصطناعي |
| هل يعالج المورد بيانات شخصية نيابة عنا؟ | تقييم الدور وعند الضرورة اتفاقية معالجة البيانات (PUB/DPA) | اتفاقية معالجة البيانات الشخصية |
| ما الذي يجب أن تقدمه الخدمة السحابية؟ | اتفاقية SaaS، اتفاقية مستوى الخدمة (SLA)، ملاحق الأمن والخروج | اتفاقية SaaS |
| كيف ندير مخاطر سلسلة التوريد؟ | تصنيف الموردين، متطلبات الأمن، والمتابعة | توجيه NIS2 واتفاقيات الموردين |
| ما الذي يجب استعادته أولاً بعد حدوث خلل؟ | تحليل أثر الأعمال (BIA) | تحليل أثر الأعمال خطوة بخطوة |
| كيف نستمر عندما لا يعمل التشغيل العادي؟ | خطة الاستمرارية وإجراءات الطوارئ | خطة الاستمرارية |
سياسة الذكاء الاصطناعي وحوكمة الذكاء الاصطناعي: ضبط الاستخدام ومخاطر النظام بشكل منفصل
تجيب سياسة الذكاء الاصطناعي في المقام الأول على أسئلة المستخدم: ما هي الأدوات المعتمدة، ما هي المعلومات التي يُسمح بإدخالها، متى يلزم التدخل البشري، كيف يتم التعامل مع النشر الخارجي، وماذا يفعل الموظف في حالة حدوث حادث؟
أما حوكمة الذكاء الاصطناعي فهي أوسع نطاقاً. حيث تحتاج المنظمة إلى القدرة على جرد أنظمة الذكاء الاصطناعي، وتحديد دورها وفقاً لقانون الذكاء الاصطناعي، وتقييم حالات الاستخدام، وتحديد المسؤوليات، ومتابعة الموردين والتغييرات بمرور الوقت.
سياسة الذكاء الاصطناعي
قواعد تشغيلية للموظفين والعمليات.
- الأدوات المعتمدة
- البيانات والسرية
- الرقابة البشرية
- مهارات الذكاء الاصطناعي
- الإبلاغ عن الحوادث
حوكمة الذكاء الاصطناعي
إدارة والتحكم في محفظة الذكاء الاصطناعي للمنظمة.
- سجل الذكاء الاصطناعي
- تقييم الدور
- تصنيف المخاطر
- تقييم الموردين
- القرارات والمتابعة
يعتمد قانون الذكاء الاصطناعي للاتحاد الأوروبي على المخاطر والأدوار. لذا من المضلل التفكير بأن وثيقة واحدة "تجعل الشركة متوافقة مع قانون الذكاء الاصطناعي". يجب أن تعكس الوثائق الأنظمة التي تطورها المنظمة أو توفرها أو تستخدمها فعلياً.
الذكاء الاصطناعي والبيانات الشخصية يلتقيان بسرعة
إذا كانت أداة الذكاء الاصطناعي تعالج بيانات شخصية، فيجب ربط حوكمة الذكاء الاصطناعي بعمليات اللائحة العامة لحماية البيانات (GDPR). يجب التحقق، من بين أمور أخرى، من الغرض، والأساس القانوني، وأدوار معالجة البيانات، وتقليل البيانات، وقضايا الدول الثالثة، وما إذا كان تقييم الأثر بموجب اللائحة العامة لحماية البيانات ضرورياً.
اللائحة العامة لحماية البيانات (GDPR) واتفاقية معالجة البيانات (PUB): ابدأ بالدور الفعلي
من السهل التعامل مع اتفاقية معالجة البيانات (DPA/PUB) كملحق يجب إرساله دائماً إلى مورد تكنولوجيا المعلومات. بدلاً من ذلك، الخطوة الأولى الصحيحة هي تقييم من يحدد الغرض ووسائل معالجة البيانات الشخصية.
عندما يعالج المورد بيانات شخصية نيابة عن العميل، يتم تفعيل المادة 28 من اللائحة العامة لحماية البيانات (GDPR) والتنظيم الملزم للمعالجة من قبل المعالج. يجب أن تتعامل الاتفاقية، من بين أمور أخرى، مع التعليمات، والأمن، والمعالجات الفرعيين، ودعم مراقب البيانات، والمسح/الإرجاع، وإمكانية الرقابة.
اتفاقية SaaS: اربط الخدمة، البيانات، الأمن والخروج
لا ينبغي أن تقتصر اتفاقية SaaS على السعر والترخيص. بالنسبة لخدمة بالغة الأهمية للأعمال، يجب أن تعمل الاتفاقية الرئيسية جنباً إلى جنب مع مواصفات الخدمة، واتفاقية مستوى الخدمة (SLA)، والبيانات الشخصية، ومتطلبات الأمن، والمقاولين من الباطن، والمسؤولية، والخروج.
اسأل على سبيل المثال:
- ما الذي يتضمنه الاشتراك بالضبط؟
- كيف يتم قياس التوفر؟
- ما هي مستويات الحوادث وأوقات الاستجابة المطبقة؟
- أين توجد البيانات وما هي الشركات الفرعية المستخدمة؟
- ما هي ضوابط الأمن التي يمكن التحقق منها؟
- كيف يمكن للعميل تصدير البيانات ومغادرة الخدمة؟
إذا كانت الخدمة تعالج بيانات شخصية، يتم ربط اتفاقية SaaS باتفاقية معالجة البيانات (PUB/DPA). وإذا كان العميل خاضعاً لقانون الأمن السيبراني، فقد تحتاج متطلبات الأمن وسلسلة التوريد إلى أن تكون أكثر صرامة.
توجيه NIS2 وقانون الأمن السيبراني: المورد جزء من صورة المخاطر
دخل قانون الأمن السيبراني السويدي (2025:1506) حيز التنفيذ في 15 يناير 2026. بالنسبة للأنشطة الخاضعة للقانون، يجب أن تشمل التدابير الأمنية، من بين أمور أخرى، تحليل المخاطر، إدارة الحوادث، استمرارية العمليات وإدارة الأزمات، الأمن في سلسلة التوريد، الأمن عند الاستحواذ/التطوير/الصيانة، المتابعة، النظافة السيبرانية، التشفير، والتحكم في الوصول.
هذا يجعل إدارة الموردين أكثر من مجرد قضية شراء. تحتاج المنظمة إلى معرفة الموردين المهمين، والاعتمادات التي لديهم، وكيف يتم توصيل الحوادث، وكيف تتم متابعة المتطلبات الأمنية.
لا يحتاج جميع الموردين إلى نفس المتطلبات
يجب أن يكون العمل قائماً على المخاطر ومتناسباً. لا ينبغي معاملة أداة تسويق لا تحتوي على بيانات حساسة ونظام تشغيل تعتمد عليه جميع العمليات الأساسية بنفس الطريقة تلقائياً.
لذلك، قم ببناء تصنيف بسيط للموردين بناءً على الوصول، وحساسية البيانات، والاعتماد التشغيلي، ومخاطر التركيز، والاستعادة. دع التصنيف يوجه العناية الواجبة، والمتطلبات التعاقدية، والمتابعة.
تحليل أثر الأعمال (BIA) وخطة الاستمرارية: من المتطلبات إلى المرونة الفعلية
لا تساعد متطلبات الأمن السيبراني والموردين إلا جزئياً إذا كانت المنظمة لا تعرف الأنشطة الأكثر أهمية. يقوم تحليل أثر الأعمال (BIA) برسم خريطة للأنشطة الحيوية للعمل، والعواقب بمرور الوقت، والموارد التي تحتاجها تلك الأنشطة.
بعد ذلك، يتم بناء خطط استمرارية لتكون قادرة على مواصلة أو استعادة تلك الأنشطة عندما لا تعمل الموارد العادية.
تحليل أثر الأعمال (BIA)
يجيب على ماذا ومدى السرعة.
- الأنشطة الحرجة
- العواقب بمرور الوقت
- الاعتمادات
- وقت التوقف المسموح به
- أهداف وقت الاستعادة (RTO/RPO) والأولوية
خطة الاستمرارية
تُجيب على كيف تتصرف المنظمة.
- التفعيل
- الأدوار
- إجراءات الطوارئ
- التواصل
- الاستعادة والعودة
يصف دعم المنهجية التابع لهيئة الدفاع المدني تحليل العواقب، وتقييم المخاطر، والتدابير، وتخطيط الاستمرارية كأجزاء من عمل استمرارية متماسك.
إجراء عملي للشركات
- الجرد. قائمة بالعمليات الحرجة، وخدمات تكنولوجيا المعلومات، وأنظمة الذكاء الاصطناعي، وتدفقات البيانات، والموردين.
- التصنيف. ما هي المعلومات والأنشطة الأكثر قيمة أو حساسية للوقت؟
- تقييم الأدوار والمتطلبات القانونية. دور اللائحة العامة لحماية البيانات، دور قانون الذكاء الاصطناعي، تطبيق توجيه NIS2، وأي متطلبات قطاعية.
- تحديد أولويات الثغرات. ابدأ حيث تكون المخاطر الفعلية وتأثير الأعمال أكبر.
- التوجيه داخلياً. السياسات، الأدوار، الموافقات، والتدريب.
- التنظيم خارجياً. شروط SaaS، وشروط معالجة البيانات (PUB)، وشروط الأمن، وغيرها من شروط الموردين.
- التخطيط للاضطرابات. تحليل أثر الأعمال (BIA)، إجراءات الطوارئ، وخطة الاستمرارية.
- الاختبار والمتابعة. يجب أن تؤدي الوثائق إلى تحكم وتحسين قابلين للقياس.
مثال: شركة تُدخل نظام موارد بشرية يعتمد على الذكاء الاصطناعي
عملية شراء واحدة قد تتطلب وجهات نظر متعددة. تقوم حوكمة الذكاء الاصطناعي بتقييم استخدام النظام للذكاء الاصطناعي والمخاطر. تحدد سياسة الذكاء الاصطناعي الوظائف التي يُسمح للموظفين باستخدامها. يرسم تقييم اللائحة العامة لحماية البيانات (GDPR) البيانات الشخصية والأدوار. تنظم اتفاقية SaaS الخدمة، واتفاقية مستوى الخدمة (SLA)، والخروج. تراجع اتفاقية معالجة البيانات (PUB) المعالجة من قبل المعالج. يراجع التقييم الأمني الوصول وسلسلة التوريد. يحدد تحليل أثر الأعمال (BIA) مدى أهمية النظام للعمل، وتصف خطة الاستمرارية إجراء الطوارئ في حالة تعطل النظام.
النقطة ليست في إنشاء أقصى قدر من الوثائق. النقطة هي أن نفس النظام الحقيقي يجب أن يتم التعامل معه بشكل متسق في جميع طبقات الحوكمة والتعاقد ذات الصلة.
قائمة مراجعة للإدارة
- هل نعرف أنظمة الذكاء الاصطناعي وخدمات تكنولوجيا المعلومات الحرجة التي يتم استخدامها فعلياً؟
- هل هناك مالك لكل نظام ومورد حرج؟
- هل تم توثيق أدوار البيانات الشخصية وتدفقات البيانات؟
- هل تحققنا من الأنظمة التي يُسمح لها باحتواء معلومات سرية؟
- هل توجد متطلبات أمن واتفاقية مستوى خدمة (SLA) قابلة للقياس حيث تعتمد العمليات على المورد؟
- هل المقاولون من الباطن الحرجون وتدفقات الدول الثالثة معروفة؟
- هل حددت المنظمة أنشطتها الأكثر حساسية للوقت؟
- هل توجد إجراءات طوارئ وأهداف استعادة واقعية؟
- هل يتم اختبار الاستمرارية والأمن عملياً؟
- هل توجد روتين للتغييرات: وظائف ذكاء اصطناعي جديدة، موردون، تكاملات، وشروط تعاقدية؟
- هل تتلقى الإدارة بيانات دورية عن المخاطر والحوادث والإجراءات المفتوحة؟

هل تحتاجون إلى هيكلة حوكمة الذكاء الاصطناعي؟
تحتوي حزمة حوكمة الذكاء الاصطناعي الخاصة بـ Mallbutiken على ستة قوالب Word/PDF وسجل ذكاء اصطناعي في Excel، من بين أمور أخرى لجرد النظام، وتقييم المخاطر، والتحكم في الموردين، والحوكمة. السعر في المتجر: 199 كرونة سويدية.
شاهد حزمة حوكمة الذكاء الاصطناعيشاهد قوالب الذكاء الاصطناعيتعمق في كل مجال
الذكاء الاصطناعي والحوكمة
حماية البيانات
اتفاقيات تكنولوجيا المعلومات
سلسلة التوريد
تحليل العواقب
الاستمرارية
المصادر ومزيد من القراءة
- EUR-Lex: قانون الذكاء الاصطناعي (EU) 2024/1689
- EUR-Lex: اللائحة العامة لحماية البيانات (GDPR)
- البرلمان السويدي: قانون الأمن السيبراني (2025:1506)
- هيئة الدفاع المدني: إدارة الاستمرارية
يقدم الدليل نظرة عامة ومعلومات عامة. تعتمد القواعد والوثائق المطلوبة على دور المنظمة، وعملياتها، وأنظمتها، وبياناتها، وقطاعها.