حوكمة الذكاء الاصطناعي – كيف تبني الشركات حوكمة للذكاء الاصطناعي خطوة بخطوة

بقلم Mallbutiken · تم التحقق من الوقائع في 30 سبتمبر 2026 · وقت قراءة تقريبي 9 دقائق

حوكمة الذكاء الاصطناعي (AI Governance) هي نظام الإدارة العملي للمؤسسة فيما يخص الذكاء الاصطناعي: من يُسمح له بإدخال أداة ذكاء اصطناعي، وكيف يتم تسجيلها وتصنيفها، وما هي المخاطر التي يجب تقييمها، ومن يوافق على الاستخدام، وكيف تتم متابعتها. تُعد سياسة الذكاء الاصطناعي جزءاً مهماً، لكن الحوكمة تبدأ من حيث تنتهي السياسة - في المسؤوليات، والسجلات، وعمليات الرقابة، والقرارات التي يمكن إثباتها لاحقاً.

إجابة مختصرة: ابدأ بحصر الاستخدام الفعلي للذكاء الاصطناعي. بعد ذلك، أنشئ سجلاً للذكاء الاصطناعي، وقم بتصنيف حالات الاستخدام، وأجرِ تقييمات المخاطر والموردين المناسبة، ووثق الموافقة، وقم ببناء عملية متابعة دورية. تجنب التعامل مع جميع أنظمة الذكاء الاصطناعي وكأنها تنطوي على نفس المخاطر القانونية أو التقنية.

ما هي حوكمة الذكاء الاصطناعي؟

حوكمة الذكاء الاصطناعي هي مصطلح شامل لقواعد المؤسسة وأدوارها وعملياتها ووثائقها المتعلقة بالذكاء الاصطناعي. الغرض منها هو جعل الاستخدام خاضعاً للرقابة. يجب أن يكون من الممكن الإجابة على أسئلة مثل: ما هي أنظمة الذكاء الاصطناعي التي نستخدمها؟ من يملكها؟ ما هي البيانات التي تتم معالجتها؟ ما هو دورنا وفقاً لقانون الذكاء الاصطناعي (AI Act)؟ ما هي المخاطر التي تم قبولها؟ متى يجب إعادة تقييم النظام؟

لذلك من المفيد التمييز بين ثلاثة مستويات. السياسة (Policy) تصف قواعد اللعبة العامة. العملية (Process) تصف كيف تنتقل حالة استخدام جديدة من الفكرة إلى التشغيل المعتمد. الأدلة (Evidence) هي التوثيق الذي يوضح التقييمات والقرارات التي تم اتخاذها بالفعل.

اقرأ أولاً دليل سياسة الذكاء الاصطناعي للشركات إذا كنت تفتقر إلى القواعد الأساسية الداخلية.

نموذج عملي لحوكمة الذكاء الاصطناعي من ثماني خطوات

  1. الحصر. جرد الأدوات، وعمليات الدمج، ووظائف الذكاء الاصطناعي المدمجة، وواجهات برمجة التطبيقات (APIs)، والنماذج المحلية المستخدمة بالفعل.
  2. التسجيل. امنح كل حالة استخدام معرفاً (ID)، ومالكاً للنظام، ومالكاً للعمليات، ومورداً، وغرضاً، وحالة.
  3. التصنيف. قيّم دور المؤسسة وما إذا كان الاستخدام قد يتأثر بحظر، أو قواعد المخاطر العالية، أو متطلبات الشفافية، أو لوائح أخرى.
  4. تقييم البيانات والمخاطر. وثق البيانات الشخصية، والأسرار التجارية، والأمن، ومخاطر الخطأ، والتمييز، والتحكم البشري، وتأثير الأعمال.
  5. فحص المورد. تحقق من الشروط، والتدريب على بيانات العملاء، والتخزين، والمقاولين من الباطن، والأمن، والحوادث، والخروج.
  6. اتخاذ القرار. حدد من يحق له الموافقة على حالة استخدام أو فرض شروط عليها أو إيقافها مؤقتاً أو رفضها.
  7. التنفيذ والتدريب. اربط الصلاحيات والتدريب بالدور والاستخدام الفعليين.
  8. المتابعة. حدد تواريخ لإعادة التقييم ومحفزات للمراجعة المبكرة، مثل تغييرات الإصدار الرئيسية، أو مصادر بيانات جديدة، أو تغيير في مجال الاستخدام.

ما الذي يجب أن يتضمنه سجل الذكاء الاصطناعي؟

الحقل مثال على السؤال
المالك من المسؤول عن النظام وفائدة الأعمال؟
الغرض ما الذي سيُستخدم الذكاء الاصطناعي فيه فعلياً؟
البيانات هل تتم معالجة بيانات شخصية أو معلومات حساسة أو أسرار تجارية؟
دور قانون الذكاء الاصطناعي هل المؤسسة هي مورد، أم منظمة مستخدمة، أم طرف آخر في الموقف الحالي؟
فئة المخاطر ما هو تصنيف المخاطر القانوني والداخلي الذي تم إجراؤه؟
التحكم البشري من يراجع النتائج قبل اتخاذ قرار مهم أو استخدام خارجي؟
المورد ما هي الشروط والمقاولون من الباطن وضوابط الأمن التي تنطبق؟
الحالة فكرة، تجربة، معتمد، مشروط، متوقف مؤقتاً، أو خارج الخدمة؟
المراجعة متى يجب تقييم الاستخدام مرة أخرى؟

السجل ذو قيمة خاصة لأن وظائف الذكاء الاصطناعي تظهر غالباً داخل الأنظمة التي تستخدمها المؤسسة بالفعل. لذلك لا ينبغي أن يسأل الجرد فقط "هل تستخدمون ChatGPT؟" بل يجب أن يشمل أيضاً، على سبيل المثال، الذكاء الاصطناعي في أنظمة إدارة علاقات العملاء (CRM)، وأنظمة الموارد البشرية، وأدوات التحليل، وخدمة العملاء، ومنصات الكود البرمجي.

التصنيف وتقييم المخاطر هما شيئان مختلفان

من الأخطاء الشائعة إنشاء مقياس ألوان خاص للمخاطر والتعامل معه كتصنيف قانوني وفقاً لقانون الذكاء الاصطناعي. يمكن للنموذج الداخلي مساعدتك في ترتيب أولويات عمليات الرقابة، لكنه لا يحل محل تقييم فئات والتزامات القانون.

يمكن لتقييم المخاطر العملي أن يغطي، من بين أمور أخرى، حماية البيانات، وأمن المعلومات، والهلوسة (hallucinations) وجودة البيانات، والتمييز، والتأثير على البشر، والشفافية، وحقوق الطبع والنشر، والاعتماد على المورد، والاستمرارية. عندما تنطوي البيانات الشخصية على مخاطر عالية محتملة، قد يلزم أيضاً النظر في إجراء تقييم أثر حماية البيانات (DPIA) وفقاً للمادة 35 من اللائحة العامة لحماية البيانات (GDPR).

افحص مورد الذكاء الاصطناعي قبل أن يصبح الاستخدام حرجاً

يجب أن يجيب فحص المورد على أكثر من مجرد ما إذا كانت الخدمة "متوافقة مع GDPR". تحقق من مكان معالجة البيانات، وما إذا كانت بيانات العملاء تُستخدم للتدريب، وكيف يتم حذف البيانات، ومن هم المقاولون من الباطن المستخدمون، وما هي وظائف الأمن الموجودة، وما الذي يحدث عند وقوع حادث أو تغيير المورد.

إذا كان المورد يعالج بيانات شخصية نيابة عنك، فقد تكون هناك حاجة إلى اتفاقية معالجة بيانات (DPA). انظر الدليل حول اتفاقية معالجة البيانات. إذا كانت وظيفة الذكاء الاصطناعي جزءاً من خدمة سحابية، فإن اتفاقية SaaS تعد أيضاً جزءاً من الحوكمة.

من يقرر بشأن الذكاء الاصطناعي؟

تجنب النموذج الذي تكون فيه "تكنولوجيا المعلومات مسؤولة عن الذكاء الاصطناعي" دون مسؤولية أوضح. قد تؤثر حالة استخدام واحدة على تكنولوجيا المعلومات، وحماية البيانات، والموارد البشرية، والقانون، وأمن المعلومات، وأصحاب الأعمال في نفس الوقت. لذلك، قم بتعيين مالك عمل واحد ومالك نظام واحد على الأقل، وحدد الوظائف التي يجب إشراكها في حالة زيادة المخاطر.

يمكن أن يكون لنموذج الموافقة البسيط ثلاث نتائج: معتمد، معتمد بشروط، أو غير معتمد. وثق الشروط، على سبيل المثال، أنه لا يجوز إدخال بيانات شخصية حساسة، أو أنه يجب مراجعة المخرجات، أو أن الاستخدام لا يجوز أن يتم إلا في إصدار معين للشركات.

يجب ربط الكفاءة في الذكاء الاصطناعي بالدور الوظيفي

تتطلب المادة 4 من قانون الذكاء الاصطناعي أن تتخذ الشركات الموردة والمنظمات المستخدمة تدابير لدعم تطوير الكفاءة في الذكاء الاصطناعي لدى الموظفين وغيرهم ممن يستخدمون أنظمة الذكاء الاصطناعي نيابة عنهم. يجب مراعاة المعرفة التقنية، والخبرة، والتدريب، وسياق الاستخدام، والأشخاص المتأثرين.

هذا يرجح كفة التدريب القائم على الأدوار: قواعد أساسية للاستخدام الواسع، وتعمق لمالكي الأنظمة، وتدريب خاص، على سبيل المثال، للموارد البشرية، أو المطورين، أو الأشخاص الذين يوافقون على الأنظمة الجديدة.

قائمة تحقق لنظام حوكمة ذكاء اصطناعي فعال

  • هل يوجد مالك مسؤول عن حوكمة الذكاء الاصطناعي؟
  • هل لديكم سجل أنظمة ذكاء اصطناعي محدث؟
  • هل توجد عملية للأدوات الجديدة وحالات الاستخدام الجديدة؟
  • هل تميزون بين فئة المخاطر الداخلية والتصنيف القانوني؟
  • هل يتم فحص متطلبات اللائحة العامة لحماية البيانات/تقييم أثر حماية البيانات (GDPR/DPIA) والمتطلبات الأخرى ذات الصلة؟
  • هل يتم فحص موردي الذكاء الاصطناعي الخارجيين قبل الاعتماد؟
  • هل يتم توثيق الموافقات والشروط؟
  • هل التحقق البشري محدد بوضوح؟
  • هل التدريب مكيّف حسب الدور والمخاطر؟
  • هل توجد تواريخ ومحفزات لإعادة التقييم؟
حزمة حوكمة الذكاء الاصطناعي مع سياسة الذكاء الاصطناعي، والسجل، وتقييم المخاطر والحوكمة

ابنِ تدفقاً متماسكاً لحوكمة الذكاء الاصطناعي

تحتوي حزمة حوكمة الذكاء الاصطناعي 2026 من Mallbutiken على سياسة الذكاء الاصطناعي، وسجل أنظمة الذكاء الاصطناعي، وتقييم المخاطر، وتقييم الموردين، وتقييم الأثر، والحوكمة/الموافقة بصيغ Word وPDF وExcel. السعر في المتجر: 199 كرونة سويدية.

اطلع على حزمة حوكمة الذكاء الاصطناعي

أسئلة متكررة

هل حوكمة الذكاء الاصطناعي هي نفس سياسة الذكاء الاصطناعي؟

لا. السياسة تحدد قواعد اللعبة. أما الحوكمة فتشمل أيضاً الجرد، والتصنيف، والأدوار، وتقييمات المخاطر، وفحص الموردين، والقرارات، والمتابعة.

هل يجب أن تخضع كل أداة ذكاء اصطناعي لنفس الفحص؟

لا. يجب أن تكون عمليات الرقابة متناسبة مع الاستخدام والمخاطر. الأداة البسيطة ذات المخاطر المنخفضة لا تحتاج عادةً إلى نفس عمق الفحص الذي يحتاجه نظام يؤثر على البشر أو العمليات الحرجة.

هل تحتاج الشركات الصغيرة إلى حوكمة للذكاء الاصطناعي؟

إذا تم استخدام الذكاء الاصطناعي في مهام سير عمل مهمة، فإن الإدارة الأساسية ذات قيمة حتى في الشركات الصغيرة. يمكن أن يكون النموذج أبسط، ولكن يجب أن يظل من الواضح ما هي الأدوات المعتمدة ومن الذي يتخذ القرارات.

العودة إلى بلوق