📚 قاعدة المعرفة
أسئلة وأجوبة شاملة في الأمن السيبراني والامتثال للأنظمة السعودية
تتطلب إدارة مخاطر موردي الذكاء الاصطناعي في المملكة العربية السعودية تقييماً شاملاً عبر أبعاد تنظيمية متعددة. بموجب إطار الأمن السيبراني للبنك المركزي السعودي (ساما)، يجب على المؤسسات المالية تقييم موردي الذكاء الاصطناعي وفقاً لضوابط إدارة مخاطر الأطراف الثالثة، مع ضمان استيفاء الموردين لمتطلبات حماية البيانات والاستجابة للحوادث والمرونة التشغيلية. تفرض الضوابط الأساسية للأمن السيبراني للهيئة الوطنية للأمن السيبراني على جهات البنية التحتية الحيوية تقييم موردي الذكاء الاصطناعي من حيث أمن سلسلة التوريد وسيادة البيانات والامتثال لمتطلبات إقامة البيانات المحلية.
تشمل الاعتبارات الرئيسية: (1) حوكمة البيانات - ضمان امتثال موردي الذكاء الاصطناعي لمتطلبات نظام حماية البيانات الشخصية فيما يتعلق بمعالجة البيانات الشخصية ونقلها عبر الحدود وحقوق أصحاب البيانات، خاصة عند معالجة نماذج الذكاء الاصطناعي لبيانات المواطنين السعوديين؛ (2) شفافية النموذج وقابلية التفسير - تقييم قدرة الموردين على توفير توثيق كافٍ لمنطق نموذج الذكاء الاصطناعي ومصادر بيانات التدريب وعمليات اتخاذ القرار، بما يتماشى مع مبادئ نظام إدارة الذكاء الاصطناعي ISO/IEC 42001؛ (3) الضوابط الأمنية - التحقق من تطبيق الموردين للضمانات المناسبة ضد الهجمات العدائية وتسميم البيانات وسرقة النماذج ونقاط ضعف حقن الأوامر؛ (4) الحماية التعاقدية - وضع اتفاقيات مستوى خدمة واضحة لأداء النموذج ومراقبة التحيز والإخطار بالحوادث وحذف البيانات وحقوق التدقيق؛ (5) متطلبات التوطين - تأكيد توافق معالجة الذكاء الاصطناعي وتخزين البيانات مع توقعات سيادة البيانات السعودية ضمن أهداف التحول الرقمي لرؤية 2030؛ (6) المراقبة المستمرة - تنفيذ عمليات تقييم مستمرة للموردين لاكتشاف انحراف النموذج أو تدهور الأداء أو نقاط الضعف الأمنية الناشئة؛ و(7) استراتيجية الخروج - ضمان قابلية نقل البيانات واستمرارية الأعمال في حالة إنهاء علاقات الموردين. يجب على المؤسسات إجراء العناية الواجبة الخاصة بموردي الذكاء الاصطناعي بما يتجاوز تقييمات موردي تقنية المعلومات التقليدية، بما يشمل المساءلة الخوارزمية ومبادئ الذكاء الاصطناعي الأخلاقي والمتطلبات الخاصة بالقطاع.
يتطلب تقييم الضوابط الأمنية لموردي الذكاء الاصطناعي إطار تقييم متخصص يتجاوز تقييمات أمن تقنية المعلومات التقليدية. يجب على المؤسسات تنفيذ نهج متعدد الطبقات يتماشى مع إطار إدارة مخاطر الذكاء الاصطناعي من NIST ومعايير ISO/IEC 42001 وISO/IEC 27001:2022.
يجب أن يغطي التقييم الأمني التقني: (1) حماية البيانات أثناء النقل والتخزين - التحقق من معايير التشفير (الحد الأدنى AES-256) وتطبيقات واجهة برمجة التطبيقات الآمنة وحماية بيانات التدريب ومعاملات النموذج ونتائج الاستنتاج؛ (2) ضوابط الوصول - تقييم إدارة الهوية والوصول لأنظمة الذكاء الاصطناعي، بما في ذلك الوصول القائم على الأدوار وإدارة الوصول المميز والفصل بين الواجبات بين علماء البيانات ومطوري النماذج وفرق العمليات؛ (3) أمن النموذج - تقييم الحماية ضد الهجمات العدائية وانعكاس النموذج وهجمات استنتاج العضوية ومحاولات استخراج النموذج؛ (4) التحقق من المدخلات - مراجعة آليات منع حقن الأوامر وتسميم البيانات واستغلال المدخلات الضارة؛ (5) دورة حياة التطوير الآمن - فحص ممارسات تطوير نموذج الذكاء الاصطناعي والتحكم في الإصدارات وبيئات الاختبار وخطوط النشر؛ (6) المراقبة والتسجيل - التحقق من التسجيل الشامل لاستعلامات النموذج والتنبؤات وأحداث إعادة التدريب وقدرات اكتشاف الشذوذ.
يجب أن يتناول تقييم حماية البيانات: (1) الامتثال لنظام حماية البيانات الشخصية - تأكيد الأساس القانوني للمعالجة وتقليل البيانات وتحديد الغرض وسياسات الاحتفاظ؛ (2) تدفقات البيانات عبر الحدود - تقييم الامتثال لمتطلبات توطين البيانات السعودية وقرارات الكفاية للتحويلات الدولية؛ (3) حوكمة بيانات التدريب - تقييم مصادر البيانات وآليات الموافقة وتقنيات إخفاء الهوية واستخدام البيانات الاصطناعية؛ (4) حقوق أصحاب البيانات - التحقق من قدرات المورد لدعم طلبات الوصول والتصحيح والمحو وقابلية النقل؛ (5) التحيز والعدالة - مراجعة عمليات اكتشاف وتخفيف التحيز الخوارزمي في بيانات التدريب ومخرجات النموذج.
يجب على المؤسسات طلب: شهادات أمن المورد (ISO 27001، SOC 2 Type II)، وتقارير اختبار الاختراق التي تغطي مكونات الذكاء الاصطناعي على وجه التحديد، وإجراءات الاستجابة للحوادث للتهديدات الخاصة بالذكاء الاصطناعي، واتفاقيات معالجة البيانات المتوافقة مع نظام حماية البيانات الشخصية، وأدلة على التقييمات الأمنية المنتظمة. يجب أن تتضمن المراقبة المستمرة مراجعات أمنية دورية وتتبع مقاييس الأداء والمشاركة في برامج تحسين أمن الموردين.