📚 قاعدة المعرفة
أسئلة وأجوبة شاملة في الأمن السيبراني والامتثال للأنظمة السعودية
إطار إدارة مخاطر الذكاء الاصطناعي من NIST (AI RMF) هو إطار طوعي طورته المعهد الوطني الأمريكي للمعايير والتقنية لمساعدة المؤسسات على إدارة المخاطر المرتبطة بأنظمة الذكاء الاصطناعي طوال دورة حياتها. يوفر نهجاً منظماً لتحديد وتقييم وتخفيف المخاطر الخاصة بالذكاء الاصطناعي بما في ذلك التحيز، ومشكلات الشفافية، والثغرات الأمنية، ومخاوف السلامة.
بالنسبة للمؤسسات السعودية، يعتبر إطار AI RMF من NIST ذا صلة كبيرة حيث تتقدم المملكة في أهداف التحول الرقمي لرؤية 2030 وتنشر الذكاء الاصطناعي بشكل متزايد عبر قطاعات مثل المالية والرعاية الصحية والخدمات الحكومية والمدن الذكية. يكمل الإطار المتطلبات التنظيمية السعودية:
التوافق مع الأنظمة السعودية:
- إطار الأمن السيبراني لساما (SAMA CSF): يجب على المؤسسات المالية التي تستخدم الذكاء الاصطناعي لقرارات الائتمان أو كشف الاحتيال أو خدمة العملاء التأكد من أن أنظمة الذكاء الاصطناعي تلبي ضوابط الأمن السيبراني. تتوافق وظائف الحوكمة وإدارة المخاطر في إطار AI RMF مع النهج القائم على المخاطر لدى ساما.
- الضوابط الأساسية للأمن السيبراني من الهيئة الوطنية للأمن السيبراني (NCA ECC): تتطلب الضوابط تطوير أنظمة آمنة وإدارة مخاطر الأطراف الثالثة، وهو ما يدعمه إطار AI RMF من خلال مبادئ الذكاء الاصطناعي الجديرة بالثقة.
- نظام حماية البيانات الشخصية (PDPL): يفرض النظام المعالجة القانونية والشفافية وحقوق أصحاب البيانات. يجب أن تتضمن أنظمة الذكاء الاصطناعي التي تعالج البيانات الشخصية العدالة وقابلية التفسير والمساءلة—وهي مبادئ أساسية في إطار AI RMF.
الوظائف الأساسية:
- الحوكمة (GOVERN): إنشاء هياكل حوكمة الذكاء الاصطناعي والسياسات والمساءلة
- الرسم (MAP): فهم سياق نظام الذكاء الاصطناعي وتصنيف المخاطر وتقييم التأثيرات
- القياس (MEASURE): تقييم أداء نظام الذكاء الاصطناعي والجدارة بالثقة ومقاييس المخاطر
- الإدارة (MANAGE): تحديد أولويات المخاطر المحددة للذكاء الاصطناعي والاستجابة لها
التطبيق العملي: يجب على بنك سعودي ينشر أنظمة الموافقة على القروض المدعومة بالذكاء الاصطناعي استخدام إطار AI RMF لتقييم مخاطر التحيز الخوارزمي، وضمان قابلية تفسير النموذج للامتثال التنظيمي، وتنفيذ المراقبة المستمرة، وإنشاء مساءلة واضحة—كل ذلك مع تلبية متطلبات إدارة مخاطر التقنية لدى ساما والتزامات العدالة في نظام حماية البيانات الشخصية.
الإطار محايد تقنياً وقابل للتكيف، مما يجعله مناسباً للمؤسسات من جميع الأحجام التي تطبق الذكاء الاصطناعي بمسؤولية في السياق السعودي.
وظيفة الحوكمة (GOVERN) هي الركيزة الأساسية لإطار NIST AI RMF، حيث تنشئ الثقافة التنظيمية والهياكل والعمليات اللازمة لنشر الذكاء الاصطناعي بمسؤولية. بالنسبة للمؤسسات السعودية، يعد تنفيذ حوكمة قوية للذكاء الاصطناعي أمراً ضرورياً للامتثال التنظيمي والتميز التشغيلي.
مكونات الحوكمة الرئيسية للسياق السعودي:
1. هيكل حوكمة الذكاء الاصطناعي:
- إنشاء لجنة أخلاقيات الذكاء الاصطناعي أو مجلس حوكمة الذكاء الاصطناعي بتمثيل متعدد الوظائف (تقنية المعلومات، القانونية، الامتثال، وحدات الأعمال، إدارة المخاطر)
- تحديد الأدوار والمسؤوليات الواضحة لمالكي أنظمة الذكاء الاصطناعي ومسؤولي البيانات ومدققي النماذج
- تعيين مسؤول مخاطر الذكاء الاصطناعي أو دمج الإشراف على الذكاء الاصطناعي في وظائف كبير مسؤولي أمن المعلومات (CISO) أو كبير مسؤولي المخاطر (CRO) الحالية
- للجهات الخاضعة لتنظيم ساما: دمج حوكمة الذكاء الاصطناعي في أطر إدارة مخاطر التقنية الحالية والإبلاغ إلى لجان التقنية والأمن السيبراني على مستوى مجلس الإدارة
2. السياسات والإجراءات:
- تطوير سياسة الاستخدام المقبول للذكاء الاصطناعي التي تحدد التطبيقات المسموح بها والاستخدامات المحظورة والحدود الأخلاقية
- إنشاء معايير دورة حياة تطوير الذكاء الاصطناعي التي تغطي التصميم والاختبار والنشر والمراقبة وإيقاف التشغيل
- وضع إرشادات شراء الذكاء الاصطناعي لحلول الذكاء الاصطناعي من الأطراف الثالثة، بما في ذلك معايير تقييم مخاطر الموردين
- توثيق إجراءات الاستجابة لحوادث الذكاء الاصطناعي للتعامل مع فشل الذكاء الاصطناعي أو حوادث التحيز أو الاختراقات الأمنية
- التأكد من أن السياسات تعالج متطلبات نظام حماية البيانات الشخصية للقرارات الآلية، بما في ذلك حقوق أصحاب البيانات في التفسير والمراجعة البشرية
3. تكامل إدارة المخاطر:
- دمج مخاطر الذكاء الاصطناعي في أطر إدارة المخاطر المؤسسية (ERM)
- إجراء تقييمات مخاطر خاصة بالذكاء الاصطناعي باستخدام وظيفة الرسم (MAP) قبل النشر
- مواءمة بيانات قبول مخاطر الذكاء الاصطناعي مع تحمل المخاطر التنظيمية والتوقعات التنظيمية
- للمؤسسات المالية: التأكد من أن حوكمة الذكاء الاصطناعي تلبي المجال 1 (حوكمة الأمن السيبراني) والمجال 2 (إدارة مخاطر الأمن السيبراني) من إطار الأمن السيبراني لساما
4. المساءلة والشفافية:
- الاحتفاظ بجرد لأنظمة الذكاء الاصطناعي يوثق جميع تطبيقات الذكاء الاصطناعي وأغراضها ومصادر البيانات وتصنيفات المخاطر
- تنفيذ تقييمات تأثير الذكاء الاصطناعي (مشابهة لتقييمات تأثير حماية البيانات بموجب نظام حماية البيانات الشخصية) لأنظمة الذكاء الاصطناعي عالية المخاطر
- إنشاء سجلات تدقيق وتسجيل لعمليات اتخاذ القرار بالذكاء الاصطناعي
- إنشاء آليات شفافية لأصحاب المصلحة، بما في ذلك العملاء المتأثرين بقرارات الذكاء الاصطناعي
5. التدريب والتوعية:
- توفير تدريب على محو الأمية بالذكاء الاصطناعي لأعضاء مجلس الإدارة والإدارة العليا
- إجراء تدريب متخصص لمطوري الذكاء الاصطناعي على البرمجة الآمنة وتخفيف التحيز والخصوصية حسب التصميم
- تثقيف مستخدمي الأعمال حول قيود الذكاء الاصطناعي وحالات الاستخدام المناسبة وإجراءات التصعيد
6. التوافق مع الامتثال:
- ربط ضوابط حوكمة الذكاء الاصطناعي بمتطلبات الضوابط الأساسية للأمن السيبراني من الهيئة الوطنية للأمن السيبراني، خاصة ECC-1 (سياسات الأمن السيبراني)، وECC-2 (حوكمة الأمن السيبراني)، وECC-5 (خدمات الأطراف الثالثة والحوسبة السحابية)
- التأكد من أن أنظمة الذكاء الاصطناعي التي تعالج البيانات الشخصية تمتثل للمواد 4 (المشروعية)، و6 (الشفافية)، و23 (اتخاذ القرار الآلي) من نظام حماية البيانات الشخصية
- لقطاعات البنية التحتية الحرجة: التوافق مع إرشادات الهيئة الوطنية للأمن السيبراني الخاصة بالقطاع
مثال تنفيذ عملي: يجب على شركة اتصالات سعودية تنشر تحسين الشبكة المدعوم بالذكاء الاصطناعي إنشاء إطار حوكمة يتضمن: (1) استراتيجية ذكاء اصطناعي معتمدة من مجلس الإدارة متوافقة مع متطلبات الهيئة الوطنية للأمن السيبراني، (2) لجنة أخلاقيات الذكاء الاصطناعي تراجع حالات الاستخدام ربع سنوياً، (3) معايير تطوير الذكاء الاصطناعي الموثقة التي تتضمن الأمان حسب التصميم، (4) تقييمات موردي الذكاء الاصطناعي من الأطراف الثالثة التي تلبي معايير ECC-5 من الهيئة الوطنية للأمن السيبراني، (5) آليات شفافية العملاء للقرارات الخدمية المدفوعة بالذكاء الاصطناعي، و(6) عمليات تدقيق منتظمة لحوكمة الذكاء الاصطناعي يتم الإبلاغ عنها للإدارة التنفيذية.
يخلق التنفيذ الفعال للحوكمة الأساس لذكاء اصطناعي جدير بالثقة يلبي التوقعات التنظيمية السعودية مع تمكين الابتكار.