أمن-البيانات

إرشادات سدايا للذكاء التوليدي: دليل عملي

إرشادات سدايا للذكاء الاصطناعي التوليدي: دليل امتثال عملي للمنشآت السعودية مع مبادئ وضوابط تشغيلية. اقرأ الدليل الكامل لتحويل الإرشادات إلى ضوابط يومية.

م. ناصر العبدالله 14 دقائق قراءة
SDAIAالذكاء الاصطناعي التوليديإرشاداتامتثال

الملخص السريع

إرشادات سدايا للذكاء الاصطناعي التوليدي تطرح ستة مبادئ أساسية: المسؤولية، الشفافية، العدالة وتقليل التحيز، الخصوصية، المراجعة البشرية، وإدارة المحتوى والمخاطر. التحدي أمام المؤسسات السعودية مو إعادة صياغة هذه المبادئ، لكن تحويلها إلى ضوابط تشغيلية ملموسة: من يقرر، وش يشتغل معه، وكيف تثبت الالتزام. الدليل العملي يبدأ بجرد استخدامات الـ AI في الشركة، تصنيفها حسب نوع البيانات ومستوى الخطورة، ربطها بالسياسات، وإضافة طبقة رقابية وسجل تدقيق. في حال التعامل مع بيانات شخصية، تضاف متطلبات PDPL؛ ومع الأنظمة الحساسة، تضاف ضوابط NCA و SAMA. الهدف مو تضخيم البيروقراطية، بل دمج قواعد مختصرة في سير العمل اليومي مع مؤشرات أداء ومراجعات دورية تثبت الامتثال فعلاً.

ترجمة عملية لمبادئ سدايا إلى سياسة استخدام وضوابط يومية تقدر تطبقها في مؤسستك السعودية.

صورة م. ناصر العبدالله
م. ناصر العبدالله

مستشار حوكمة الذكاء الاصطناعي في BrightAI. مهندس ومستشار حوكمة ذكاء اصطناعي يركز على تحويل متطلبات الامتثال السعودية إلى ضوابط تشغيلية قابلة للتدقيق داخل المؤسسات.

ملاحظة مهمة: هذا المحتوى للتوعية وبناء برنامج حوكمة عملي، ولا يغني عن مراجعة المستشارين القانونيين أو متطلبات الجهة التنظيمية المختصة في حالتك.

أولاً: ليش إرشادات سدايا للذكاء التوليدي صارت ضرورة ملحّة؟

السوق السعودي يشهد تسارع غير مسبوق في تبني الذكاء الاصطناعي التوليدي. شركات من كل القطاعات — بنوك، مستشفيات، قطاع حكومي، وحتى منشآت صغيرة — تستخدم نماذج مثل ChatGPT و Claude و Gemini في مهام يومية: كتابة الردود، تحليل المستندات، إنشاء التقارير، تلخيص الاجتماعات. المشكلة إن هالاستخدامات غالباً تجي بدون إطار واضح.

سدايا (الهيئة السعودية للبيانات والذكاء الاصطناعي) أصدرت إرشادات للذكاء الاصطناعي التوليدي عشان تكون المرجع اللي ترسم حدود المسؤولية والشفافية وحماية الخصوصية والعدالة. مو مجرد وثيقة مبادئ عامة — الإرشادات هذي تترجم فعلياً إلى أسئلة عملية: وش تقدر تدخل للنموذج، وش لا؟ مين يراجع المخرجات قبل النشر؟ كيف تثبت إن الـ AI ما انحرف عن السياسة؟

شركات كثيرة تحس إن الإرشادات هذي بعيدة عن الواقع التقني، أو إنها معقدة بشكل يخلي تطبيقها صعب. لكن الحقيقة إنها أقرب مما تتصور. الفرق بين مؤسسة ملتزمة ومؤسسة تسويها، هو وجود طبقة تشغيلية بسيطة تربط المبادئ بالأرض. منصة حوكمة الذكاء الاصطناعي تقدر تسد هالفجوة لو صُممت صح.

هذا المقال يشرح الإرشادات الستة بشكل عملي، مع خطوات تطبيق واقعية، مثال من سوق سعودي، وأجوبة على أكثر الأسئلة ترداً من مسؤولي الامتثال والأمن السيبراني في المؤسسات المحلية.

ثانياً: المشكلة الحقيقية مو في النماذج، في الفراغ التنظيمي

لنكون واقعيين: أغلب الشركات السعودية اللي تستخدم الذكاء الاصطناعي التوليدي اليوم، ما عندها سياسة استخدام واضحة. الموظف يفتح ChatGPT على حسابه الشخصي، يلصق بيانات عميل، وياخذ رد — وما أحد يعرف. المشكلة مو إن النموذج يمكن يغلط، المشكلة إن محد يعرف وش صار بالضبط.

الفراغ التنظيمي هذا يخلق ثلاث فجوات خطيرة:

الفجوة الأولى: قرارات بدون مالك. مين يقرر إن استخدام الـ AI الفلاني مناسب؟ مين يتحمل المسؤولية لو طلع فيه تحيز أو خطأ؟ في غياب إرشادات سدايا للذكاء الاصطناعي كنظام عمل، القرارات تتخذ بشكل فردي — والمخاطر تتراكم بدون ما أحد يلاحظ.

الفجوة الثانية: بيانات بدون حراسة. أغلب نماذج الذكاء التوليدي السحابية تتعلم من المدخلات اللي ترسلها لها. لو موظف دخل أرقام هوية وطنية أو عقود عملاء، هالبيانات ممكن تنتهي في مجموعة تدريب النموذج. جدار حماية الذكاء الاصطناعي هنا مو رفاهية — هو ضرورة تمنع تسرب البيانات الحساسة قبل ما توصل للنموذج.

الفجوة الثالثة: توثيق شبه معدوم. حتى لو استخدام الـ AI كان مناسب، إذا ما فيه سجل يثبت ذلك، فمن الناحية التنظيمية يعتبر استخدام غير موثق. سجل تدقيق الذكاء الاصطناعي يحول المخرجات إلى أثر تدقيقي واضح: متى صار الطلب، مين أرسله، أي نموذج استخدم، وش كانت النتيجة.

هذه الفجوات هي اللي تجعل إرشادات سدايا مش مجرد رف كتب، لكن خريطة طريق عملية. الحل مو في إيقاف الابتكار أو حظر الأدوات، الحل في وضع إطار يسمح بالابتكار مع بقاء الأمور تحت السيطرة.

ثالثاً: الإرشادات الستة وما يقابلها من تطبيق عملي

سدايا حددت ستة مبادئ، وكل مبدأ له ترجمة تشغيلية داخل المؤسسة:

1. المسؤولية — Accountability

من هو آخر شخص مسؤول عن قرارات الـ AI في مؤسستك؟ إذا الجواب مو واضح، فالمسؤولية متفرّقة. المسؤولية تعني تعيين مالك واضح لحوكمة الذكاء التوليدي، وغالباً يكون مسؤول حماية البيانات (DPO) أو كبير مسؤولي الأمن السيبراني (CISO). هذا الشخص يشرف على تصنيف حالات الاستخدام، يعتمد السياسات، ويشرف على المراجعات الدورية.

التطبيق العملي: سوّ جدول يربط كل حالة استخدام AI باسم شخص محدد. مو “فريق التقنية”، بل اسم محدد. هذا الشخص يقرر إذا الحالة تحتاج موافقة إضافية أو مراجعة قانونية.

2. الشفافية — Transparency

الشفافية تعني إن المستخدم النهائي يعرف إنه يتعامل مع مخرجات AI، ويفهم حدودها. إذا العميل يتحدث مع روبوت خدمة عملاء، لازم يعرف. إذا تقرير مالي كتبه AI، لازم يشار إليه. الشفافية كمان تعني إن المؤسسة توثق - داخلياً - أي نموذج تستخدم، وإيش نطاق صلاحياته.

التطبيق العملي: أضف إفصاح في كل نقطة تفاعل مع العميل. داخلياً، استخدم ملف أدلة الامتثال لتوثيق مبررات استخدام كل نموذج.

3. العدالة وتقليل التحيز — Fairness & Bias Mitigation

النماذج تتعلم من البيانات اللي تدربت عليها، ولو البيانات فيها تحيز، المخرجات بتعكسه. في السوق السعودي، هذا يتجلى في نماذج تفهم الثقافة الغربية أكثر من العربية، أو تقدم توصيات متحيزة بناءً على عينات غير ممثلة. العدالة تعني فحص دوري للمخرجات وتصحيح المسار.

التطبيق العملي: تصنيف مخاطر الذكاء الاصطناعي يسمح لك تحدد أي حالات الاستخدام تحتاج فحص تحيز دوري، وأيها ممكن تمر بمراجعة آلية. بعد التصنيف، تقدر تطبق فحص عينة من المخرجات كل شهر حسب مستوى الخطورة.

4. الخصوصية وحماية البيانات الشخصية — Privacy & Data Protection

هذا المبدأ يتقاطع مباشرة مع نظام حماية البيانات الشخصية PDPL. الذكاء التوليدي غالباً يعالج كميات ضخمة من البيانات، ولو جزء منها شخصي، يجب تطبيق ضوابط PDPL: إشعار، موافقة، تحديد غرض، تقليل البيانات، وسجل معالجة.

التطبيق العملي: قبل ما تدخل أي بيانات لنموذج توليدي، اسأل: هل فيها بيانات شخصية؟ إذا الجواب نعم، تأكد من وجود غرض قانوني للمعالجة، وطبق تصفية أو إخفاء بيانات قبل الإرسال. ربط السياسات بالضوابط هنا يلعب دور أساسي في ترجمة متطلبات PDPL إلى قواعد تقنية مباشرة.

5. المراجعة البشرية — Human Oversight

سدايا تؤكد إن الإنسان لازم يبقى في الحلقة (Human in the Loop) للقرارات الحساسة. وش تعني حساسة؟ أي قرار له تأثير قانوني أو مالي أو صحي على شخص: رفض قرض، توصية علاجية، تقييم أداء موظف، قبول جامعي.

التطبيق العملي: طبقة الموافقة البشرية تمنع تمرير هالقرارات بدون مراجع. مو كل شي يحتاج إنسان — لو موظف يطلب تلخيص بريد إلكتروني، هذا عادي. لكن لو الـ AI يوصي بفصل موظف أو رفض تأمين، لازم إنسان يتخذ القرار النهائي.

6. إدارة المحتوى والمخاطر التشغيلية — Content Safety & Operational Risk

النماذج التوليدية تقدر تنتج محتوى غير مناسب، ضار، أو حتى خطير لو ما فيه رقابة. إدارة المحتوى تعني فحص المخرجات قبل ما توصل للمستخدم — سواء كان عميل خارجي أو موظف داخلي. المخاطر التشغيلية تشمل: انقطاع الخدمة، استجابة النموذج بطريقة غير متوقعة، أو استخدام خاطئ من الموظفين.

التطبيق العملي: استخدم جدار حماية الذكاء الاصطناعي لتصفية المدخلات والمخرجات في الوقت الفعلي. أضف طبقة مراقبة ترصد الحوادث وتحسب مؤشرات الأداء: كم طلب حُجب، كم بيان حساس اكتشف، كم مرة احتاج تدخل بشري.

رابعاً: حالة تطبيقية — بنك سعودي يطبّق إرشادات سدايا على خدمة العملاء

دعنا نأخذ مثال حي: بنك محلي يبغى يستخدم الذكاء الاصطناعي التوليدي في خدمة العملاء. المسار اللي نسلكه بناءً على إرشادات سدايا كالتالي:

أولاً: التصنيف. نقسم حالات الاستخدام إلى ثلاثة مستويات:

  • استفسار رصيد أو معاملة → منخفضة المخاطر، يمكن أتمتتها بالكامل بعد اعتمادها.
  • شكوى أو طلب تغيير في العقد → متوسطة المخاطر، تحتاج مراجعة بشرية ومخرجات موثقة.
  • مناقشة التمويل أو الحالة الائتمانية → عالية المخاطر، ما ينفع تمر عبر AI مباشر، لازم تحال لبشر أولاً.

ثانياً: الضوابط التقنية. نركب جدار حماية الذكاء الاصطناعي يمنع مرور أرقام الهوية وتفاصيل الحسابات البنكية للنموذج السحابي. نضيف سجل تدقيق الذكاء الاصطناعي يسجل كل محادثة مع العميل وسبب كل قرار.

ثالثاً: الموافقة البشرية. أي رد يتعلق بشكوى رسمية أو تغيير عقد لا يمر للعميل إلا بعد اعتماد من موظف معتمد. طبقة الموافقة البشرية هنا تمنع الموقف المحرج: إن العميل ياخذ رد من AI ثم الموظف يقول له معلومة مختلفة.

رابعاً: التوثيق الدوري. كل شهر، فريق الامتثال يراجع عينة من المحادثات حسب تصنيف المخاطر ويوثق: هل الالتزام سليم، هل فيه انحرافات، هل الخوارزمية تحتاج تحديث.

هالنموذج يشتغل اليوم فعلياً في مؤسسات تستخدم BrightAI. مو نظرية — تطبيق ملموس يربط إرشادات سدايا بالواقع التشغيلي.

خامساً: الأسئلة الأكثر شيوعاً عن إرشادات سدايا للذكاء التوليدي

هل إرشادات سدايا ملزمة قانونياً ولا مجرد توصيات؟

الإرشادات تغطي المبادئ الأخلاقية والتشغيلية، لكنها مو بديل عن الأنظمة الملزمة مثل PDPL وضوابط NCA ECC و SAMA. عملياً، الجهات الرقابية تتوقع من المؤسسات تطبيق مبادئ سدايا كأساس للحوكمة، خصوصاً في القطاعات الخاضعة للتنظيم. اعتبارها مجرد توصيات فيه مخاطرة كبيرة.

وش الفرق بين إرشادات سدايا وضوابط الهيئة الوطنية للأمن السيبراني NCA؟

سدايا تركز على حوكمة الذكاء الاصطناعي نفسها — الشفافية، العدالة، المسؤولية، الخصوصية. NCA تركز على أمن الأنظمة اللي تشغّل الـ AI — التحكم في الوصول، التشفير، إدارة الثغرات، الاستجابة للحوادث. المؤسسات السعودية تحتاج تواكب الاثنين مع بعض: تطبق إرشادات سدايا على طبقة الحوكمة، وضوابط NCA على طبقة الأمن السيبراني للبنية التحتية.

كيف نطبق إرشادات سدايا إذا كنا نستخدم نماذج سحابية مثل ChatGPT API؟

النماذج السحابية تزيد التحدي لأن البيانات تغادر حدود المؤسسة. الحل: تطبيق سياسة تصفية إلزامية تمنع دخول البيانات الشخصية والحساسة للنموذج السحابي. كمان لازم تتأكد إن عقد المورّد يتوافق مع متطلبات حماية البيانات السعودية. جدار حماية الذكاء الاصطناعي مصمم لحل هالمشكلة بالتحديد: يمنع تسرب البيانات من المصدر حتى لو النموذج خارجي.

هل تشمل الإرشادات الشركات الصغيرة ولا فقط الكبيرة؟

المبادئ عامة وتنطبق على كل المؤسسات، لكن حجم التطبيق يختلف. شركة ناشئة عندها ١٠ موظفين تحتاج سياسة استخدام بسيطة + سجل تدقيق أساسي. شركة بمئات الموظفين في قطاع منظم تحتاج نظام حوكمة متكامل مع تصنيف مخاطر وطبقات موافقة. المبدأ واحد: الاستخدام لازم يكون موثق ومنضبط، لكن الأدوات تختلف حسب الحجم والمخاطر.

كيف نقيس إننا ملتزمين بإرشادات سدايا فعلاً؟

اقيس مؤشرات واضحة: عدد حالات الاستخدام المصنّفة، نسبة الطلبات اللي مرت بمراجعة بشرية، عدد حوادث تسرب البيانات، نتائج فحص التحيز الشهري، وجود سجل تدقيق لكل طلب. لو عندك كل المؤشرات هذي وفوق مستويات القبول المحددة، فأنت في مسار امتثال سليم. سجل تدقيق الذكاء الاصطناعي يقدر يطلع لك هالمؤشرات بشكل آلي.

أهم النقاط

  • حوّل مبادئ سدايا إلى قواعد استخدام وأدوار وموافقات قابلة للتطبيق داخل الفرق.
  • صنّف حالات الاستخدام حسب البيانات والأثر والجمهور ومستوى الاعتماد على المخرجات.
  • افحص الخصوصية والتحيز والمحتوى والمخاطر التشغيلية قبل الإطلاق وبعده.
  • أبقِ الإنسان مسؤولاً عن القرارات الحساسة ووثق سبب القبول أو الرفض.
  • اربط حماية البيانات بـPDPL، وأمن الأنظمة بضوابط NCA، ومتطلبات القطاع المالي بـSAMA.
  • السجل والمؤشرات والمراجعة الدورية تثبت الالتزام دون تضخيم الإجراءات.

الخطوة التالية: حوّل المقال إلى برنامج حوكمة قابل للتنفيذ

إذا كانت مؤسستك تستخدم الذكاء الاصطناعي في خدمة العملاء، التحليل، الموارد البشرية، الصحة، المالية، أو العمليات الداخلية، فالخطوة الذكية هي بناء طبقة تشغيلية تجمع التصنيف، السياسات، الجدار، الموافقات، وسجل الأدلة في مكان واحد.

منصة حوكمة الذكاء الاصطناعي التشغيلية للمؤسسات السعودية

استكشف أعمق

محتوى ذو صلة

جدار حماية AIسجل التدقيقتصنيف مخاطر AIمركز الأمانأسئلة شائعة: إرشادات سدايا للذكاء التوليديمحور الامتثال السعودي للذكاء الاصطناعي

شاهد حوكمة AI وهي تعمل على حالاتك الفعلية

احجز جلسة تعريفية لمراجعة احتياج منشأتك ومسار التطبيق المناسب.

احجز ديمو