الجواب اللي يهم الإدارة والفريق
حوكمة AI: من يقرر، على أي بيانات، وبأي دليل؟
عمليًا، الحوكمة تحول استخدام AI من مبادرات متفرقة إلى نظام عمل: تسجل الحالة، تفهم غرضها وبياناتها، تصنف خطرها، تربطها بسياسة وضابط، وتحتفظ بدليل على القرار. هذا يشمل النماذج الجاهزة، النماذج المخصصة، والتطبيقات أو الوكلاء الذين ينفذون خطوات نيابة عن المستخدم. الحوكمة ما تفترض أن كل خطر متشابه؛ تعطي كل استخدام المسار الذي يناسبه.
تعريف جاهز للاقتباس: حوكمة الذكاء الاصطناعي هي منظومة أدوار وقرارات وضوابط وأدلة تدير استخدام الذكاء الاصطناعي طوال دورة حياته، بحيث يكون الاستخدام معروفًا ومتناسبًا مع المخاطر وقابلًا للمراجعة.
المصدر الرسمي
المراجع تحدد السياق؛ التطبيق يعتمد على نطاق الجهة
للسياق السعودي، راجع منصة حوكمة البيانات الوطنية التابعة لسدايا بشأن حماية البيانات، ثم طابق أي ضابط مع النص الرسمي والسياسات الداخلية التي تنطبق على مؤسستك.
متطلب أو إرشاد رسمي
وش هو مرجع رسمي، ووش هو منهج تشغيل؟
الأنظمة واللوائح والوثائق الرسمية هي مصدر المتطلبات التي تنطبق على الجهة. لا تحوّل هذه الصفحة أي إرشاد عام إلى التزام موحّد لكل مؤسسة.
منهج BrightAI للتنفيذ
مصفوفة الحوكمة في هذا الدليل طريقة عملية لربط الحالة والمالك والضابط والدليل؛ ليست شهادة امتثال أو رأيًا قانونيًا.
الفرق العملي
الحوكمة مو هي السلامة أو الأمن أو إدارة المخاطر — لكنها تجمعهم
| المفهوم | السؤال الأساسي | مثال على المخرج | مكانه في البرنامج |
|---|---|---|---|
| حوكمة AI | من يملك القرار، وما القاعدة، وكيف نثبت التطبيق؟ | سياسة، أدوار، سجل قرار، مراجعة دورية. | الإطار الجامع. |
| سلامة AI | هل المخرج موثوق ومناسب وما يسبب ضررًا متوقعًا؟ | اختبارات، حدود استخدام، مراجعة مخرجات عالية الأثر. | ضوابط سلوك ومخرجات. |
| أمن AI | هل النظام والبيانات محميان من التسريب أو الهجوم أو سوء الاستخدام؟ | صلاحيات، حماية مدخلات، مراقبة موصلات، اختبار تهديدات. | ضوابط تقنية وأمنية. |
| إدارة المخاطر | وش احتمال الأثر وحجمه، ومن يقبله أو يعالجه؟ | سجل مخاطر، تصنيف، خطة معالجة، قبول معلل. | طريقة تحديد الأولوية. |
جملة قابلة للاقتباس: الأمن يحمي النظام والبيانات، والسلامة تقلل ضرر المخرجات، وإدارة المخاطر تحدد الأولوية؛ أما الحوكمة فتحدد من يقرر وتربط كل هذا بدليل قابل للمراجعة.
دورة حياة الحوكمة
الدورة ما تبدأ عند الإطلاق ولا تنتهي بعده
- اكتشف وسجّلوش الأداة؟ وش حالة الاستخدام؟ ومن مالكها؟
- افهم السياقحدد الغرض، المستخدمين، البيانات، والمورد أو النموذج.
- صنّف الخطروازن بين أثر القرار وحساسية البيانات ومستوى الاستقلالية.
- اربط الضوابطحوّل السياسة إلى متطلبات تشغيلية قابلة للتنفيذ والقياس.
- اعتمد وشغّلطبق مستوى المراجعة المناسب قبل الإطلاق أو عند القرار الحساس.
- راقب وراجعتابع التغيرات والحوادث والنتائج ثم حدّث التصنيف والضوابط.
الأدوار والمساءلة
إذا ما فيه مالك واضح، ما فيه حوكمة قابلة للتنفيذ
مالك حالة الاستخدام
يشرح الغرض، يثبت قيمة الاستخدام، ويبلغ عن أي تغير جوهري في البيانات أو النموذج أو الجمهور.
المخاطر والامتثال
يضع منهج التصنيف ومعايير القبول ويحدد متى يلزم التصعيد، بدون ما يصير عنق زجاجة لكل طلب بسيط.
الأمن والبيانات
يتحقق من الوصول والموصلات وحماية البيانات، ويراجع الموردين ومسارات النقل والتخزين حسب نطاقهم.
المراجع البشري
يتدخل في القرارات أو المخرجات المحددة مسبقًا، ويملك صلاحية الإيقاف أو الإرجاع أو التصعيد.
تصنيف المخاطر
صنّف الاستخدام، مو اسم الأداة فقط
نفس النموذج ممكن يستخدم في تلخيص نص عام أو في توصية تؤثر على عميل؛ اللي يغير مستوى الحوكمة هو السياق. خذ بعين الاعتبار حساسية البيانات، أثر المخرج، مقدار استقلالية النظام، ومن يتأثر بالقرار.
منخفض
محتوى داخلي عام
بيانات عامة، مخرج غير ملزم، مراجعة مستخدم عادية.متوسط
مساعدات تشغيلية
بيانات عمل محدودة أو مخرج يستخدمه فريق قبل النشر.عالٍ
قرارات أو بيانات حساسة
بيانات شخصية/سرية أو أثر مالي أو وظيفي أو خدمي.حرج
استقلالية أو أثر كبير
تنفيذ تلقائي أو أثر واسع؛ يحتاج قرار صريح أو إيقاف حتى تتوفر الضوابط.لو تبي تفصيل تشغيل التصنيف، راجع دليل تصنيف مخاطر AI؛ هذا الرابط يشرح الحل، بينما هذا الدليل يشرح المنطق التعليمي وراءه. وإذا تبغى تبدأ بجدول جاهز من اليوم، فيه قالب سجل مخاطر AI جاهز للتعبئة يغطي الاستخدام والتصنيف والضوابط والدليل. وللوكلاء اللي ينفذون خطوات، راجع دليل حوكمة Agentic AI لمسار الملكية والموافقات والأدلة.
الإشراف البشري
الإنسان في الحلقة يعني صلاحية حقيقية، مو زر شكلي
متى تحتاج مراجعة بشرية؟
- إذا كان المخرج يؤثر على حق، خدمة، مبلغ، أو قرار موظف/عميل.
- إذا تغير النموذج أو مصدر البيانات أو طريقة التنفيذ بشكل مؤثر.
- إذا ارتفع التصنيف أو ظهر إنذار أو تعارض مع السياسة.
وش لازم يقدر يسويه المراجع؟
- يشوف السياق والتصنيف والضابط المطلوب.
- يعتمد أو يرفض أو يطلب تعديل مع سبب مسجل.
- يوقف المسار أو يصعّده عند وجود خطر غير مقبول.
جملة قابلة للاقتباس: المراجعة البشرية الفعالة تحتاج سياق وصلاحية وسجل قرار؛ مجرد اطلاع متأخر على النتيجة ما يعتبر تحكمًا كافيًا.
من السياسة إلى الضابط
كيف ما تصير السياسة ملفًا منسيًا؟
| قاعدة سياسة | ضابط قابل للتنفيذ | الدليل المتوقع |
|---|---|---|
| لا تدخل بيانات شخصية في أداة غير معتمدة. | قائمة أدوات معتمدة + فحص مدخلات أو مسار تصعيد. | سجل الأداة، قرار السماح/الحجب، ونتيجة الفحص. |
| القرارات عالية الأثر لا تعتمد على AI وحده. | بوابة موافقة بشرية قبل الإرسال أو التنفيذ. | هوية المراجع، الوقت، السبب، وقرار المراجعة. |
| كل مورد AI لازم يراجع قبل الاستخدام. | تقييم مورد وربط موافقته بحالة الاستخدام. | نموذج التقييم، نطاق البيانات، وقرار القبول. |
| التغيرات الجوهرية تعاد مراجعتها. | Trigger عند تغيير نموذج أو بيانات أو تكامل. | سجل تغيير، إعادة تصنيف، ونتيجة اعتماد جديدة. |
هذا الربط هو قلب الحوكمة التشغيلية. إذا كنت تبحث عن طريقة لتحويله إلى طبقة تشغيل، شوف منصة حوكمة الذكاء الاصطناعي، ثم استخدم مصفوفة ضوابط حوكمة AI كمرجع عملي لتوزيع المسؤوليات والأدلة.
أدلة التدقيق
الدليل مو ملف واحد؛ هو قصة قرار كاملة
احتفظ بما يثبت: وصف الاستخدام ومالكه، التصنيف وأسبابه، نسخة السياسة أو الضابط المطبق، نتيجة مراجعة المورد إن وجدت، قرار الإنسان في الحلقة، سجل الأحداث المرتبط، ونتيجة المراجعة أو الحادث. الدليل المفيد يجاوب: وش صار؟ ليش سمحنا أو منعنا؟ ومن كان مسؤول؟
حماية البيانات وحوكمة النماذج والوكلاء
وش يتغير إذا كان عندك نموذج أو وكيل ينفذ خطوات؟
البيانات
حدد نوع البيانات، غرض المعالجة، الوصول، المكان الذي تنتقل له، ومدة الاحتفاظ. لا تستخدم التصنيف كافتراض؛ وثقه لكل حالة استخدام.
النموذج
سجل النسخة والمورد والقدرات والقيود ونتائج التقييم. أي تغيير جوهري في النموذج قد يحتاج إعادة تصنيف.
الوكيل
حدد وش يقدر يسوي، وش الأدوات اللي يتصل بها، وحدود التفويض، ومتى يوقف وينتظر إنسانًا.
المراقبة
راجع الانحراف والحوادث والشكاوى وتغير نمط الاستخدام؛ بعد الإطلاق يبدأ جزء مهم من الحوكمة، ما ينتهي.
نظام حماية البيانات الشخصية يضع قواعد لحماية البيانات الشخصية وحقوق أصحابها والتزامات المتحكمين؛ لذلك تقييم قابلية تطبيقه على كل حالة AI يبدأ من فهم البيانات والغرض ومسار المعالجة، وليس من اسم التقنية فقط. راجع دليل PDPL وAI للتطبيق الداخلي، وخذ المشورة المتخصصة عند الحاجة.
BrightAI practical implementation matrix
وش هي مصفوفة ضوابط حوكمة الذكاء الاصطناعي السعودية؟
هذه المصفوفة مرجع عملي من BrightAI يربط كل عائلة من ضوابط حوكمة الذكاء الاصطناعي بالهدف والخطر والمالك والدليل المتوقع. تقدر تستخدمها كبداية لجرد الاستخدامات، توزيع المسؤوليات، وبناء خطة مراجعة داخلية؛ لكنها ليست وثيقة رسمية أو اعتمادًا أو رأيًا قانونيًا، ولا تغني عن تقييم نطاق مؤسستك.
| Control area | Objective | Risk addressed | Example control | Owner | Evidence produced | Related BrightAI capability | Saudi / standard reference note |
|---|---|---|---|---|---|---|---|
| AI inventory | معرفة الأدوات وحالات الاستخدام والبيانات والنماذج المستخدمة فعليًا. | Shadow AI، أصول مجهولة، وصعوبة تحديد نطاق المراجعة. | سجل مركزي لكل حالة استخدام مع الغرض، القناة، المالك، النموذج، والبيانات. | مكتب البيانات / التحول الرقمي | سجل الاستخدام، تاريخ الاكتشاف، وآخر تحديث. | AI Use Case Discovery | إرشاد تطبيقي من BrightAI؛ طابقه مع سياسة إدارة الأصول الداخلية. |
| Ownership & accountability | تحديد من يملك الحالة والضابط وقبول الخطر. | قرارات بلا مسؤول واضح أو تمرير المسؤولية بين الفرق. | تعريف مالك حالة الاستخدام ومالك الضابط ومالك قبول الخطر قبل التشغيل. | مالك حالة الاستخدام | سجل المالكين، التفويض، وتاريخ أي تغيير في المسؤولية. | AI Governance Platform | مواءمة عملية؛ لا تعني أن BrightAI يحدد الهيكل التنظيمي للجهة. |
| Risk classification | تحديد مستوى التحكم بحسب الأثر والبيانات والاستقلالية. | تطبيق نفس الإجراء على تلخيص بسيط وقرار عالي الأثر. | نموذج تصنيف موثق مع سبب التصنيف ومحفزات لإعادة التقييم. | المخاطر والامتثال | نتيجة التصنيف، العوامل، قرار القبول، وتاريخ المراجعة. | AI Risk Classification | استخدم المرجع السعودي أو المعيار المناسب لنطاق الجهة، ولا تفترض تصنيفًا موحدًا لكل مؤسسة. |
| Approved use & policy | تحويل سياسة استخدام AI إلى حالات مسموحة وممنوعة ومشروطة. | سياسة عامة لا يعرف الموظف كيف يطبقها وقت العمل. | قائمة استخدامات معتمدة وشروط واضحة للتصعيد أو المنع. | الامتثال / مالك السياسة | نسخة السياسة، سجل الموافقة، وقواعد الاستخدام الفعالة. | Policy-to-Control Mapping | مرجع تنظيمي أو معياري حسب نطاق المؤسسة؛ هذه الخلية ليست تفسيرًا قانونيًا. |
| Data handling | ضبط نوع البيانات والغرض والوصول ومسار النقل والاحتفاظ. | إدخال بيانات شخصية أو سرية في قناة أو نموذج غير مناسب. | تصنيف البيانات، تقليل المدخلات، قواعد مشاركة، واحتفاظ موثق حسب الغرض. | مالك البيانات / الخصوصية | سجل تصنيف البيانات، قرار المشاركة، ونتيجة فحص الخصوصية. | AI Firewall | PDPL وسياق حماية البيانات الشخصية السعودي؛ تحقق من قابلية التطبيق على الحالة. |
| Human approval | إبقاء القرار البشري حقيقيًا في المخرجات عالية الأثر. | اعتماد مخرج AI تلقائيًا أو مراجعة شكلية بلا صلاحية إيقاف. | بوابة اعتماد قبل الإرسال أو التنفيذ، مع صلاحية رفض وتصعيد وسبب مسجل. | المراجع المخول | هوية المراجع، القرار، التوقيت، السبب، والنسخة المعروضة للمراجعة. | Human Approval Layer | ضابط حوكمة عملي؛ مستوى المراجعة يحدده أثر الحالة وسياسة الجهة. |
| Security filtering | فحص المدخلات والمخرجات والقنوات قبل وصولها للنموذج أو المستخدم. | تسريب أسرار، prompt injection، أو مخرج يتجاوز السياسة الأمنية. | قواعد تنقيح وحجب ورفع للمراجعة، مع قوائم وجهات ونماذج مسموحة. | الأمن السيبراني | قرار الفحص، القاعدة المطابقة، والحدث المصعّد. | AI Firewall | مواءمة أمنية عملية؛ لا تدّعي أن المصفوفة بديل عن ضوابط NCA أو اختبار تهديدات. |
| Logging | تسجيل ما يكفي لفهم القرار بدون جمع بيانات أكثر من اللازم. | غياب السياق عند الحادث أو تخزين محتوى حساس بلا ضرورة. | سجل أحداث يربط الحالة والسياسة والقرار والمالك، مع تقليل المحتوى الحساس. | مالك المنصة / الأمن | سجل زمني، معرف ارتباط، وسياسة احتفاظ قابلة للمراجعة. | AI Audit Trail | مرجع أمني أو خصوصية حسب النطاق؛ حدد الحد الأدنى المطلوب داخليًا. |
| Audit evidence | تجميع قصة قابلة للفهم عن الحالة والضبط والنتيجة. | أدلة مبعثرة لا تثبت لماذا سُمح أو مُنع الاستخدام. | حزمة دليل تربط السجل بالتصنيف والسياسة والموافقة والحوادث والمراجعة. | المخاطر / التدقيق الداخلي | Evidence File، عينات تشغيل، ونتيجة المراجعة. | AI Evidence File | ممارسة إثبات داخلية؛ لا تعتبر الحزمة شهادة امتثال بحد ذاتها. |
| Monitoring | اكتشاف الانحراف والحوادث وتغير الاستخدام بعد الإطلاق. | استمرار نموذج أو مسار متغير رغم تغير أثره أو جودة مخرجاته. | مؤشرات ومراجعات دورية ومحفزات تصعيد عند تغير النموذج أو البيانات أو النتائج. | مالك المنتج / التشغيل | تقارير المراقبة، سجل التنبيهات، وقرارات المعالجة. | Continuous AI Governance | إرشاد تشغيل مستمر؛ حدد المؤشرات حسب الاستخدام لا حسب اسم النموذج فقط. |
| Third-party AI | فهم المورد والشروط والبيانات والاعتماديات قبل الاستخدام. | مورد غير مناسب، شروط غير واضحة، أو انتقال بيانات خارج النطاق المتوقع. | تقييم مورد يربط القدرات والبيانات والعقد والوجهات بحالة الاستخدام. | المشتريات / الأمن / الخصوصية | استبيان المورد، مراجعة العقد، وقرار القبول أو الاستثناء. | AI Governance Platform | راجع متطلبات المورد والعقد والبيانات مع الفرق المختصة؛ لا يوجد اعتماد تلقائي لمورد. |
| Incident handling | إيقاف الأثر واحتواء الحادث ومعرفة ما يجب تغييره بعده. | تكرار تسريب أو مخرج ضار بسبب غياب التصعيد والتعلم من الحادث. | مسار تصعيد يحدد الإيقاف، التوثيق، الإخطار الداخلي، والتحقيق والإجراء التصحيحي. | الاستجابة للحوادث / مالك النظام | سجل الحادث، قرار الاحتواء، السبب الجذري، وخطة الإغلاق. | AI Audit Trail | اربطه بخطة الحوادث المؤسسية وبأي متطلبات إخطار تنطبق فعليًا. |
| Policy updates & change review | إعادة تقييم الضوابط عند التغيير الجوهري أو تحديث المرجع. | سياسة أو تصنيف قديم لا يطابق النموذج أو البيانات أو طريقة التشغيل الحالية. | مراجعة عند تغيير النموذج أو التكامل أو الغرض، مع اعتماد نسخة جديدة قبل الاستمرار. | مالك السياسة / لجنة الحوكمة | طلب تغيير، مقارنة قبل/بعد، إعادة تصنيف، وقرار اعتماد. | Readiness Assessment | دورة مراجعة BrightAI العملية؛ اجعل تكرارها متناسبًا مع التغير والأثر. |
Source note: صاغت BrightAI هذه المصفوفة كإرشاد تنفيذي مستقل. عند مواءمتها مع PDPL أو وثائق سدايا أو NCA ECC أو ISO/IEC 42001، ارجع للنص الرسمي وحدد ما ينطبق على الجهة وحالة الاستخدام، واستعن بالمختصين عند الحاجة.
خارطة طريق عملية
بداية مناسبة لمؤسسة سعودية: خفيفة أولًا، ثم قابلة للتوسع
- الأسبوع 1
صوّر الواقع
اجمع الأدوات وحالات الاستخدام والبيانات والمالكين، وحدد أكثر 3 حالات حساسية بدل محاولة جرد كامل مثالي.
- الأسبوع 2
اتفق على القواعد
اعتمد تعريفًا واحدًا للمخاطر، وضّح من يقبلها، وحدد متى يلزم الإشراف البشري أو تقييم المورد.
- الأسبوع 3
اربط أول ضوابط
طبق حماية البيانات والسجل والموافقة على الحالات الأعلى أولوية، ثم اختبر سيناريوهات الإيقاف والتصعيد.
- الأسبوع 4
اجمع الأدلة وراجع
جهز عينة أدلة، راجع الفجوات مع المالكين، وخطط لدورة مراجعة شهرية أو عند التغيير الجوهري.
إذا تبي تشخيصًا منظمًا قبل البدء، استخدم تقييم جاهزية حوكمة الذكاء الاصطناعي. وإذا تبي تفاصيل تنفيذية أكثر، راجع دليل تطبيق الحوكمة ودليل إدارة مخاطر AI.
أسئلة شائعة
إجابات قصيرة للأسئلة المتكررة
هل حوكمة AI تعني منع الموظفين من استخدام الذكاء الاصطناعي؟
لا. الحوكمة تحدد الاستخدام المسموح، والبيانات المناسبة، والضابط المطلوب حسب المخاطر؛ الهدف هو تسريع الاستخدام الآمن بدل تركه عشوائيًا.
هل كل حالة استخدام تحتاج موافقة بشرية؟
لا. الموافقة البشرية تكون متناسبة مع الأثر. الاستخدامات المنخفضة المخاطر قد تمشي بضوابط أساسية، بينما القرارات التي تمس عميلًا أو حقًا أو مبلغًا أو بيانات حساسة تحتاج مسار مراجعة أو منعًا واضحًا.
هل سياسة استخدام AI لحالها تكفي؟
لا. السياسة تحدد القاعدة، لكن الحوكمة تترجمها إلى مالك وضابط وسجل ومراجعة. من دون هذا الربط يصعب إثبات أن السياسة طُبقت فعليًا.
وش أول شيء نبدأ فيه؟
ابدأ بجرد حالات الاستخدام والأدوات والبيانات الداخلة لها. بعده صنف المخاطر، عيّن الملاك، وطبق ضوابط أولية على أكثر الحالات حساسية.
السياق السعودي والمصادر
كيف تقرأ المتطلبات السعودية بدون مبالغة؟
مو كل وثيقة تنطبق على كل منشأة أو كل استخدام AI بنفس الطريقة. خذ المرجع الرسمي كنقطة بداية، وحدد نطاق انطباقه مع فرقك القانونية والامتثال والأمن. ما نعرض هنا شهادة امتثال ولا نفسر النصوص التنظيمية بدل المختص.
- نظام حماية البيانات الشخصية PDPL — سدايامرجع رسمي لتعريف البيانات الشخصية وأحكام المعالجة.
- الأنظمة والسياسات وإرشادات الذكاء الاصطناعي التوليدي — سداياتشمل إرشادات تبني واستخدام الذكاء الاصطناعي التوليدي والمرجع التنظيمي للبيانات.
- الضوابط الأساسية للأمن السيبراني ECC 2-2024 — الهيئة الوطنية للأمن السيبرانيمرجع رسمي للضوابط الأمنية؛ تحقق من نطاق انطباقها على منشأتك.