مركز معرفة · حوكمة الذكاء الاصطناعي

وش هي حوكمة الذكاء الاصطناعي؟

حوكمة الذكاء الاصطناعي هي طريقة المؤسسة في معرفة استخداماتها للـAI، وتحديد من يقرر فيها، وعلى أي بيانات، وبأي ضوابط وأدلة. مو المقصود تكديس سياسات أو إيقاف التجارب؛ المقصود أن كل حالة استخدام تمشي بمستوى تحكم يناسب أثرها. إذا كان الاستخدام بسيطًا وبياناته عامة، يكفي له مسار خفيف وواضح. وإذا كان يمس بيانات شخصية، قرار عميل، أو عملية حساسة، يرتفع مستوى المراجعة والحماية والتوثيق. الحوكمة تجمع الإدارة والمخاطر والأمن والبيانات والفرق التقنية في لغة وحدة: حالة استخدام، تصنيف خطر، مالك، ضابط، ودليل. بهالطريقة تقدر المؤسسة السعودية تستفيد من الذكاء الاصطناعي وهي عارفة وش مسموح، وش يحتاج مراجعة، وكيف تثبت اللي صار وقت التدقيق.

آخر تحديث: 2026-08-24 دليل معلوماتي للمؤسسات السعودية مو بديل عن تقييم قانوني أو تنظيمي
تنقّل داخل الدليل

حوكمة AI: من يقرر، على أي بيانات، وبأي دليل؟

عمليًا، الحوكمة تحول استخدام AI من مبادرات متفرقة إلى نظام عمل: تسجل الحالة، تفهم غرضها وبياناتها، تصنف خطرها، تربطها بسياسة وضابط، وتحتفظ بدليل على القرار. هذا يشمل النماذج الجاهزة، النماذج المخصصة، والتطبيقات أو الوكلاء الذين ينفذون خطوات نيابة عن المستخدم. الحوكمة ما تفترض أن كل خطر متشابه؛ تعطي كل استخدام المسار الذي يناسبه.

تعريف جاهز للاقتباس: حوكمة الذكاء الاصطناعي هي منظومة أدوار وقرارات وضوابط وأدلة تدير استخدام الذكاء الاصطناعي طوال دورة حياته، بحيث يكون الاستخدام معروفًا ومتناسبًا مع المخاطر وقابلًا للمراجعة.

المراجع تحدد السياق؛ التطبيق يعتمد على نطاق الجهة

للسياق السعودي، راجع منصة حوكمة البيانات الوطنية التابعة لسدايا بشأن حماية البيانات، ثم طابق أي ضابط مع النص الرسمي والسياسات الداخلية التي تنطبق على مؤسستك.

وش هو مرجع رسمي، ووش هو منهج تشغيل؟

الأنظمة واللوائح والوثائق الرسمية هي مصدر المتطلبات التي تنطبق على الجهة. لا تحوّل هذه الصفحة أي إرشاد عام إلى التزام موحّد لكل مؤسسة.

مصفوفة الحوكمة في هذا الدليل طريقة عملية لربط الحالة والمالك والضابط والدليل؛ ليست شهادة امتثال أو رأيًا قانونيًا.

الحوكمة مو هي السلامة أو الأمن أو إدارة المخاطر — لكنها تجمعهم

المفهومالسؤال الأساسيمثال على المخرجمكانه في البرنامج
حوكمة AIمن يملك القرار، وما القاعدة، وكيف نثبت التطبيق؟سياسة، أدوار، سجل قرار، مراجعة دورية.الإطار الجامع.
سلامة AIهل المخرج موثوق ومناسب وما يسبب ضررًا متوقعًا؟اختبارات، حدود استخدام، مراجعة مخرجات عالية الأثر.ضوابط سلوك ومخرجات.
أمن AIهل النظام والبيانات محميان من التسريب أو الهجوم أو سوء الاستخدام؟صلاحيات، حماية مدخلات، مراقبة موصلات، اختبار تهديدات.ضوابط تقنية وأمنية.
إدارة المخاطروش احتمال الأثر وحجمه، ومن يقبله أو يعالجه؟سجل مخاطر، تصنيف، خطة معالجة، قبول معلل.طريقة تحديد الأولوية.

جملة قابلة للاقتباس: الأمن يحمي النظام والبيانات، والسلامة تقلل ضرر المخرجات، وإدارة المخاطر تحدد الأولوية؛ أما الحوكمة فتحدد من يقرر وتربط كل هذا بدليل قابل للمراجعة.

الدورة ما تبدأ عند الإطلاق ولا تنتهي بعده

  1. اكتشف وسجّلوش الأداة؟ وش حالة الاستخدام؟ ومن مالكها؟
  2. افهم السياقحدد الغرض، المستخدمين، البيانات، والمورد أو النموذج.
  3. صنّف الخطروازن بين أثر القرار وحساسية البيانات ومستوى الاستقلالية.
  4. اربط الضوابطحوّل السياسة إلى متطلبات تشغيلية قابلة للتنفيذ والقياس.
  5. اعتمد وشغّلطبق مستوى المراجعة المناسب قبل الإطلاق أو عند القرار الحساس.
  6. راقب وراجعتابع التغيرات والحوادث والنتائج ثم حدّث التصنيف والضوابط.

إذا ما فيه مالك واضح، ما فيه حوكمة قابلة للتنفيذ

مالك حالة الاستخدام

يشرح الغرض، يثبت قيمة الاستخدام، ويبلغ عن أي تغير جوهري في البيانات أو النموذج أو الجمهور.

المخاطر والامتثال

يضع منهج التصنيف ومعايير القبول ويحدد متى يلزم التصعيد، بدون ما يصير عنق زجاجة لكل طلب بسيط.

الأمن والبيانات

يتحقق من الوصول والموصلات وحماية البيانات، ويراجع الموردين ومسارات النقل والتخزين حسب نطاقهم.

المراجع البشري

يتدخل في القرارات أو المخرجات المحددة مسبقًا، ويملك صلاحية الإيقاف أو الإرجاع أو التصعيد.

صنّف الاستخدام، مو اسم الأداة فقط

نفس النموذج ممكن يستخدم في تلخيص نص عام أو في توصية تؤثر على عميل؛ اللي يغير مستوى الحوكمة هو السياق. خذ بعين الاعتبار حساسية البيانات، أثر المخرج، مقدار استقلالية النظام، ومن يتأثر بالقرار.

منخفض

محتوى داخلي عام

بيانات عامة، مخرج غير ملزم، مراجعة مستخدم عادية.

متوسط

مساعدات تشغيلية

بيانات عمل محدودة أو مخرج يستخدمه فريق قبل النشر.

عالٍ

قرارات أو بيانات حساسة

بيانات شخصية/سرية أو أثر مالي أو وظيفي أو خدمي.

حرج

استقلالية أو أثر كبير

تنفيذ تلقائي أو أثر واسع؛ يحتاج قرار صريح أو إيقاف حتى تتوفر الضوابط.

لو تبي تفصيل تشغيل التصنيف، راجع دليل تصنيف مخاطر AI؛ هذا الرابط يشرح الحل، بينما هذا الدليل يشرح المنطق التعليمي وراءه. وإذا تبغى تبدأ بجدول جاهز من اليوم، فيه قالب سجل مخاطر AI جاهز للتعبئة يغطي الاستخدام والتصنيف والضوابط والدليل. وللوكلاء اللي ينفذون خطوات، راجع دليل حوكمة Agentic AI لمسار الملكية والموافقات والأدلة.

الإنسان في الحلقة يعني صلاحية حقيقية، مو زر شكلي

متى تحتاج مراجعة بشرية؟

  • إذا كان المخرج يؤثر على حق، خدمة، مبلغ، أو قرار موظف/عميل.
  • إذا تغير النموذج أو مصدر البيانات أو طريقة التنفيذ بشكل مؤثر.
  • إذا ارتفع التصنيف أو ظهر إنذار أو تعارض مع السياسة.

وش لازم يقدر يسويه المراجع؟

  • يشوف السياق والتصنيف والضابط المطلوب.
  • يعتمد أو يرفض أو يطلب تعديل مع سبب مسجل.
  • يوقف المسار أو يصعّده عند وجود خطر غير مقبول.

جملة قابلة للاقتباس: المراجعة البشرية الفعالة تحتاج سياق وصلاحية وسجل قرار؛ مجرد اطلاع متأخر على النتيجة ما يعتبر تحكمًا كافيًا.

كيف ما تصير السياسة ملفًا منسيًا؟

قاعدة سياسةضابط قابل للتنفيذالدليل المتوقع
لا تدخل بيانات شخصية في أداة غير معتمدة.قائمة أدوات معتمدة + فحص مدخلات أو مسار تصعيد.سجل الأداة، قرار السماح/الحجب، ونتيجة الفحص.
القرارات عالية الأثر لا تعتمد على AI وحده.بوابة موافقة بشرية قبل الإرسال أو التنفيذ.هوية المراجع، الوقت، السبب، وقرار المراجعة.
كل مورد AI لازم يراجع قبل الاستخدام.تقييم مورد وربط موافقته بحالة الاستخدام.نموذج التقييم، نطاق البيانات، وقرار القبول.
التغيرات الجوهرية تعاد مراجعتها.Trigger عند تغيير نموذج أو بيانات أو تكامل.سجل تغيير، إعادة تصنيف، ونتيجة اعتماد جديدة.

هذا الربط هو قلب الحوكمة التشغيلية. إذا كنت تبحث عن طريقة لتحويله إلى طبقة تشغيل، شوف منصة حوكمة الذكاء الاصطناعي، ثم استخدم مصفوفة ضوابط حوكمة AI كمرجع عملي لتوزيع المسؤوليات والأدلة.

الدليل مو ملف واحد؛ هو قصة قرار كاملة

حالة استخدامتصنيف خطرضابط وموافقةسجل تشغيلمراجعة دورية

احتفظ بما يثبت: وصف الاستخدام ومالكه، التصنيف وأسبابه، نسخة السياسة أو الضابط المطبق، نتيجة مراجعة المورد إن وجدت، قرار الإنسان في الحلقة، سجل الأحداث المرتبط، ونتيجة المراجعة أو الحادث. الدليل المفيد يجاوب: وش صار؟ ليش سمحنا أو منعنا؟ ومن كان مسؤول؟

وش يتغير إذا كان عندك نموذج أو وكيل ينفذ خطوات؟

البيانات

حدد نوع البيانات، غرض المعالجة، الوصول، المكان الذي تنتقل له، ومدة الاحتفاظ. لا تستخدم التصنيف كافتراض؛ وثقه لكل حالة استخدام.

النموذج

سجل النسخة والمورد والقدرات والقيود ونتائج التقييم. أي تغيير جوهري في النموذج قد يحتاج إعادة تصنيف.

الوكيل

حدد وش يقدر يسوي، وش الأدوات اللي يتصل بها، وحدود التفويض، ومتى يوقف وينتظر إنسانًا.

المراقبة

راجع الانحراف والحوادث والشكاوى وتغير نمط الاستخدام؛ بعد الإطلاق يبدأ جزء مهم من الحوكمة، ما ينتهي.

نظام حماية البيانات الشخصية يضع قواعد لحماية البيانات الشخصية وحقوق أصحابها والتزامات المتحكمين؛ لذلك تقييم قابلية تطبيقه على كل حالة AI يبدأ من فهم البيانات والغرض ومسار المعالجة، وليس من اسم التقنية فقط. راجع دليل PDPL وAI للتطبيق الداخلي، وخذ المشورة المتخصصة عند الحاجة.

وش هي مصفوفة ضوابط حوكمة الذكاء الاصطناعي السعودية؟

هذه المصفوفة مرجع عملي من BrightAI يربط كل عائلة من ضوابط حوكمة الذكاء الاصطناعي بالهدف والخطر والمالك والدليل المتوقع. تقدر تستخدمها كبداية لجرد الاستخدامات، توزيع المسؤوليات، وبناء خطة مراجعة داخلية؛ لكنها ليست وثيقة رسمية أو اعتمادًا أو رأيًا قانونيًا، ولا تغني عن تقييم نطاق مؤسستك.

Saudi AI Governance Control Matrix — BrightAI practical implementation guidance
Control area Objective Risk addressed Example control Owner Evidence produced Related BrightAI capability Saudi / standard reference note
AI inventory معرفة الأدوات وحالات الاستخدام والبيانات والنماذج المستخدمة فعليًا. Shadow AI، أصول مجهولة، وصعوبة تحديد نطاق المراجعة. سجل مركزي لكل حالة استخدام مع الغرض، القناة، المالك، النموذج، والبيانات. مكتب البيانات / التحول الرقمي سجل الاستخدام، تاريخ الاكتشاف، وآخر تحديث. AI Use Case Discovery إرشاد تطبيقي من BrightAI؛ طابقه مع سياسة إدارة الأصول الداخلية.
Ownership & accountability تحديد من يملك الحالة والضابط وقبول الخطر. قرارات بلا مسؤول واضح أو تمرير المسؤولية بين الفرق. تعريف مالك حالة الاستخدام ومالك الضابط ومالك قبول الخطر قبل التشغيل. مالك حالة الاستخدام سجل المالكين، التفويض، وتاريخ أي تغيير في المسؤولية. AI Governance Platform مواءمة عملية؛ لا تعني أن BrightAI يحدد الهيكل التنظيمي للجهة.
Risk classification تحديد مستوى التحكم بحسب الأثر والبيانات والاستقلالية. تطبيق نفس الإجراء على تلخيص بسيط وقرار عالي الأثر. نموذج تصنيف موثق مع سبب التصنيف ومحفزات لإعادة التقييم. المخاطر والامتثال نتيجة التصنيف، العوامل، قرار القبول، وتاريخ المراجعة. AI Risk Classification استخدم المرجع السعودي أو المعيار المناسب لنطاق الجهة، ولا تفترض تصنيفًا موحدًا لكل مؤسسة.
Approved use & policy تحويل سياسة استخدام AI إلى حالات مسموحة وممنوعة ومشروطة. سياسة عامة لا يعرف الموظف كيف يطبقها وقت العمل. قائمة استخدامات معتمدة وشروط واضحة للتصعيد أو المنع. الامتثال / مالك السياسة نسخة السياسة، سجل الموافقة، وقواعد الاستخدام الفعالة. Policy-to-Control Mapping مرجع تنظيمي أو معياري حسب نطاق المؤسسة؛ هذه الخلية ليست تفسيرًا قانونيًا.
Data handling ضبط نوع البيانات والغرض والوصول ومسار النقل والاحتفاظ. إدخال بيانات شخصية أو سرية في قناة أو نموذج غير مناسب. تصنيف البيانات، تقليل المدخلات، قواعد مشاركة، واحتفاظ موثق حسب الغرض. مالك البيانات / الخصوصية سجل تصنيف البيانات، قرار المشاركة، ونتيجة فحص الخصوصية. AI Firewall PDPL وسياق حماية البيانات الشخصية السعودي؛ تحقق من قابلية التطبيق على الحالة.
Human approval إبقاء القرار البشري حقيقيًا في المخرجات عالية الأثر. اعتماد مخرج AI تلقائيًا أو مراجعة شكلية بلا صلاحية إيقاف. بوابة اعتماد قبل الإرسال أو التنفيذ، مع صلاحية رفض وتصعيد وسبب مسجل. المراجع المخول هوية المراجع، القرار، التوقيت، السبب، والنسخة المعروضة للمراجعة. Human Approval Layer ضابط حوكمة عملي؛ مستوى المراجعة يحدده أثر الحالة وسياسة الجهة.
Security filtering فحص المدخلات والمخرجات والقنوات قبل وصولها للنموذج أو المستخدم. تسريب أسرار، prompt injection، أو مخرج يتجاوز السياسة الأمنية. قواعد تنقيح وحجب ورفع للمراجعة، مع قوائم وجهات ونماذج مسموحة. الأمن السيبراني قرار الفحص، القاعدة المطابقة، والحدث المصعّد. AI Firewall مواءمة أمنية عملية؛ لا تدّعي أن المصفوفة بديل عن ضوابط NCA أو اختبار تهديدات.
Logging تسجيل ما يكفي لفهم القرار بدون جمع بيانات أكثر من اللازم. غياب السياق عند الحادث أو تخزين محتوى حساس بلا ضرورة. سجل أحداث يربط الحالة والسياسة والقرار والمالك، مع تقليل المحتوى الحساس. مالك المنصة / الأمن سجل زمني، معرف ارتباط، وسياسة احتفاظ قابلة للمراجعة. AI Audit Trail مرجع أمني أو خصوصية حسب النطاق؛ حدد الحد الأدنى المطلوب داخليًا.
Audit evidence تجميع قصة قابلة للفهم عن الحالة والضبط والنتيجة. أدلة مبعثرة لا تثبت لماذا سُمح أو مُنع الاستخدام. حزمة دليل تربط السجل بالتصنيف والسياسة والموافقة والحوادث والمراجعة. المخاطر / التدقيق الداخلي Evidence File، عينات تشغيل، ونتيجة المراجعة. AI Evidence File ممارسة إثبات داخلية؛ لا تعتبر الحزمة شهادة امتثال بحد ذاتها.
Monitoring اكتشاف الانحراف والحوادث وتغير الاستخدام بعد الإطلاق. استمرار نموذج أو مسار متغير رغم تغير أثره أو جودة مخرجاته. مؤشرات ومراجعات دورية ومحفزات تصعيد عند تغير النموذج أو البيانات أو النتائج. مالك المنتج / التشغيل تقارير المراقبة، سجل التنبيهات، وقرارات المعالجة. Continuous AI Governance إرشاد تشغيل مستمر؛ حدد المؤشرات حسب الاستخدام لا حسب اسم النموذج فقط.
Third-party AI فهم المورد والشروط والبيانات والاعتماديات قبل الاستخدام. مورد غير مناسب، شروط غير واضحة، أو انتقال بيانات خارج النطاق المتوقع. تقييم مورد يربط القدرات والبيانات والعقد والوجهات بحالة الاستخدام. المشتريات / الأمن / الخصوصية استبيان المورد، مراجعة العقد، وقرار القبول أو الاستثناء. AI Governance Platform راجع متطلبات المورد والعقد والبيانات مع الفرق المختصة؛ لا يوجد اعتماد تلقائي لمورد.
Incident handling إيقاف الأثر واحتواء الحادث ومعرفة ما يجب تغييره بعده. تكرار تسريب أو مخرج ضار بسبب غياب التصعيد والتعلم من الحادث. مسار تصعيد يحدد الإيقاف، التوثيق، الإخطار الداخلي، والتحقيق والإجراء التصحيحي. الاستجابة للحوادث / مالك النظام سجل الحادث، قرار الاحتواء، السبب الجذري، وخطة الإغلاق. AI Audit Trail اربطه بخطة الحوادث المؤسسية وبأي متطلبات إخطار تنطبق فعليًا.
Policy updates & change review إعادة تقييم الضوابط عند التغيير الجوهري أو تحديث المرجع. سياسة أو تصنيف قديم لا يطابق النموذج أو البيانات أو طريقة التشغيل الحالية. مراجعة عند تغيير النموذج أو التكامل أو الغرض، مع اعتماد نسخة جديدة قبل الاستمرار. مالك السياسة / لجنة الحوكمة طلب تغيير، مقارنة قبل/بعد، إعادة تصنيف، وقرار اعتماد. Readiness Assessment دورة مراجعة BrightAI العملية؛ اجعل تكرارها متناسبًا مع التغير والأثر.

Source note: صاغت BrightAI هذه المصفوفة كإرشاد تنفيذي مستقل. عند مواءمتها مع PDPL أو وثائق سدايا أو NCA ECC أو ISO/IEC 42001، ارجع للنص الرسمي وحدد ما ينطبق على الجهة وحالة الاستخدام، واستعن بالمختصين عند الحاجة.

بداية مناسبة لمؤسسة سعودية: خفيفة أولًا، ثم قابلة للتوسع

  1. الأسبوع 1

    صوّر الواقع

    اجمع الأدوات وحالات الاستخدام والبيانات والمالكين، وحدد أكثر 3 حالات حساسية بدل محاولة جرد كامل مثالي.

  2. الأسبوع 2

    اتفق على القواعد

    اعتمد تعريفًا واحدًا للمخاطر، وضّح من يقبلها، وحدد متى يلزم الإشراف البشري أو تقييم المورد.

  3. الأسبوع 3

    اربط أول ضوابط

    طبق حماية البيانات والسجل والموافقة على الحالات الأعلى أولوية، ثم اختبر سيناريوهات الإيقاف والتصعيد.

  4. الأسبوع 4

    اجمع الأدلة وراجع

    جهز عينة أدلة، راجع الفجوات مع المالكين، وخطط لدورة مراجعة شهرية أو عند التغيير الجوهري.

إذا تبي تشخيصًا منظمًا قبل البدء، استخدم تقييم جاهزية حوكمة الذكاء الاصطناعي. وإذا تبي تفاصيل تنفيذية أكثر، راجع دليل تطبيق الحوكمة ودليل إدارة مخاطر AI.

إجابات قصيرة للأسئلة المتكررة

هل حوكمة AI تعني منع الموظفين من استخدام الذكاء الاصطناعي؟

لا. الحوكمة تحدد الاستخدام المسموح، والبيانات المناسبة، والضابط المطلوب حسب المخاطر؛ الهدف هو تسريع الاستخدام الآمن بدل تركه عشوائيًا.

هل كل حالة استخدام تحتاج موافقة بشرية؟

لا. الموافقة البشرية تكون متناسبة مع الأثر. الاستخدامات المنخفضة المخاطر قد تمشي بضوابط أساسية، بينما القرارات التي تمس عميلًا أو حقًا أو مبلغًا أو بيانات حساسة تحتاج مسار مراجعة أو منعًا واضحًا.

هل سياسة استخدام AI لحالها تكفي؟

لا. السياسة تحدد القاعدة، لكن الحوكمة تترجمها إلى مالك وضابط وسجل ومراجعة. من دون هذا الربط يصعب إثبات أن السياسة طُبقت فعليًا.

وش أول شيء نبدأ فيه؟

ابدأ بجرد حالات الاستخدام والأدوات والبيانات الداخلة لها. بعده صنف المخاطر، عيّن الملاك، وطبق ضوابط أولية على أكثر الحالات حساسية.

كيف تقرأ المتطلبات السعودية بدون مبالغة؟

مو كل وثيقة تنطبق على كل منشأة أو كل استخدام AI بنفس الطريقة. خذ المرجع الرسمي كنقطة بداية، وحدد نطاق انطباقه مع فرقك القانونية والامتثال والأمن. ما نعرض هنا شهادة امتثال ولا نفسر النصوص التنظيمية بدل المختص.

تبي ترجع للمحتوى الكامل أو تبدأ تقييم؟

رجع لـ كل مراكز المحتوى، أو جرّب تقييم جاهزية حوكمة الذكاء الاصطناعي في شركتك. لو تبي تشخيص مخصص، تواصل مع الفريق.