تخطَّ إلى المحتوى
إسنادISNAD
الحوكمة والامتثال

حوكمة الذكاء الاصطناعي للمهندسين: NIST والقانون الأوروبي

ترجمة إطار NIST لإدارة المخاطر وقانون الاتحاد الأوروبي إلى قرارات هندسية وملفات توثيق يبنيها من يكتب الكود، لا من يكتب السياسات.

نُشر 4 دقائق قراءة

كلمة «امتثال» تُشعِر المهندس بأن الأمر لا يعنيه. الواقع عكس ذلك تمامًا: أغلب متطلبات الحوكمة تُنفَّذ في الكود والبنية التحتية — تسجيل، وتتبّع مصدر البيانات، وقابلية تدقيق، وإشراف بشري — وكلها أرخص بأضعاف حين تُبنى مبكرًا بدل ترقيعها قبل تدقيق بأسبوع.

هذا المقال شرح هندسي وليس استشارة قانونية. تصنيف نظامك وتحديد التزاماتك يحتاج مراجعة قانونية مختصّة بسوقك وسياقك.

إطار NIST لإدارة مخاطر الذكاء الاصطناعي

إطار AI RMF 1.0 [1] طوعيّ، وصار مرجعًا مشتركًا تُقاس عليه ممارسات الفرق. يقوم على أربع وظائف، وهذه ترجمتها الهندسية:

الوظيفة ماذا تعني الترجمة الهندسية
Govern الحوكمة من يملك القرار والمسؤولية مالك معلن للنظام، سياسة استخدام مكتوبة، مسار تصعيد
Map التعيين في أي سياق يعمل النظام ومن يتأثّر وثيقة نطاق: المستخدمون، البيانات، القرارات المتأثّرة، سيناريوهات إساءة الاستخدام
Measure القياس كيف تُقاس المخاطر مجموعة تقييم، مقاييس جودة وأمان، اختبار خصومي دوري
Manage الإدارة كيف تُعالَج وتُراقَب مراقبة إنتاج، حواجز وحدود، خطة استجابة، دورة مراجعة

ثلاث من الأربع مألوفة لأي فريق هندسي جادّ: توثيق النطاق، والقياس، والمراقبة. ما يضيفه الإطار أنه يجعلها مطلبًا مكتوبًا وقابلًا للتدقيق بدل ممارسة اختيارية تسقط عند أول ضغط جدولة.

قانون الاتحاد الأوروبي للذكاء الاصطناعي

اللائحة (EU) 2024/1689 [2] تنظّم بحسب المخاطر لا بحسب التقنية، وتسري على من يقدّم أنظمة داخل السوق الأوروبية أو تُستعمل مخرجاتها فيه، بغضّ النظر عن مقرّه:

  • مخاطر غير مقبولة — ممنوعة، ومنها التقييم الاجتماعي العامّ والتلاعب الاستغلالي.
  • مخاطر عالية — مسموحة بشروط مشدَّدة في مجالات مثل التوظيف والتعليم والائتمان والبنية التحتية الحيوية: إدارة مخاطر، حوكمة بيانات، توثيق تقني، سجلّات، شفافية، إشراف بشري، ودقّة ومتانة وأمن.
  • مخاطر محدودة — التزامات شفافية: إعلام المستخدم بأنه يتعامل مع نظام آلي، ووسم المحتوى المولَّد.
  • مخاطر ضئيلة — بلا التزامات إضافية.

وتضع اللائحة كذلك التزامات على نماذج الأغراض العامة تتعلق بالتوثيق والشفافية وحقوق النشر. التواريخ التنفيذية تتدرّج زمنيًّا، والنصّ الرسمي هو المرجع لا أي ملخّص.

ما تبنيه فعلًا: ستّ قطع

١) بطاقة النظام

صفحة واحدة تحيا مع المشروع: الغرض، المستخدمون، البيانات، النماذج وإصداراتها، الحدود المعروفة، الاستخدامات غير المقصودة، ومالك المسؤولية. الفكرة مستعارة من «بطاقات النماذج» [3] التي اقترحتها Mitchell وزملاؤها كوثيقة موجزة تُرافق كل نموذج منشور.

٢) سجلّ قابل للتدقيق

لكل تفاعل: معرّف الطلب، إصدار النموذج، إصدار التوجيه، المستندات المسترجَعة، استدعاءات الأدوات، والنتيجة. بلا هذا لا يمكنك الإجابة عن «لماذا قال النظام هذا في ١٢ مارس؟» — وهو السؤال الذي يأتي دائمًا، وغالبًا في أسوأ توقيت.

٣) نسب البيانات

من أين جاء كل مستند في الفهرس، ومتى، وبأي إذن، ومتى يُحذف. مطلوب للحوكمة، ونافع هندسيًّا لتنظيف الفهرس من المؤرشف.

٤) إشراف بشري حقيقي

ليس زرّ موافقة شكليًّا: واجهة تعرض للمراجع ما يكفي للحكم — الإجابة، ومصادرها، وإشارة إلى ثقة النظام — وتتيح الرفض بسهولة الموافقة نفسها.

٥) قياس متكرّر محفوظ

المجموعة الذهبية واختبارات الأمان تُشغَّل دوريًّا وتُحفَظ نتائجها بتاريخها. سلسلة النتائج عبر الزمن هي الدليل على أنك تدير المخاطر لا تدّعي إدارتها.

٦) خطة استجابة

من يوقف النظام؟ كيف يُبطَل مفتاح؟ كيف يُبلَّغ المتأثّرون؟ ما مهلة الاستجابة؟ تُكتب قبل الحاجة إليها لا بعدها.

متى يكون هذا مبالغة

مساعد داخلي يقرأ توثيقًا عامًّا ويجيب عشرة موظفين لا يحتاج جهاز حوكمة كاملًا. ابدأ ببطاقة النظام والسجلّ — أرخص قطعتين وأكثرهما نفعًا — وأضف الباقي مع اتساع الأثر: بيانات شخصية، قرارات تمسّ أفرادًا، مستخدمون خارجيون، أو سوق منظَّم.

الأخطاء الشائعة

  1. تأجيل التسجيل إلى ما بعد الإطلاق، ففقدان تاريخ ما جرى لا رجعة فيه.
  2. توثيق يُكتب مرة ولا يُحدَّث — أسوأ من غيابه لأنه يُضلّل المراجع.
  3. اعتبار الامتثال مسؤولية القسم القانوني وحده.
  4. إشراف بشري صوريّ: مراجع يوافق على مئة حالة في الدقيقة.
  5. الخلط بين سياسة استخدام مكتوبة وبين ضوابط تقنية تفرضها فعلًا.

الأسئلة الشائعة

هل يسري القانون الأوروبي على شركة خارج أوروبا؟

يسري متى قُدّم النظام أو استُخدمت مخرجاته داخل السوق الأوروبية، بغضّ النظر عن مقرّ المزوّد. تحديد ذلك في حالتك يحتاج مراجعة قانونية.

ما الفرق بين NIST AI RMF واللائحة الأوروبية؟

الأول إطار طوعي ينظّم كيف تدير المخاطر. الثانية تشريع ملزم بعقوبات. عمليًّا، تنفيذ الإطار بجدّية يغطّي جزءًا كبيرًا من الممارسات التي تتطلبها اللائحة، لكنه لا يُغني عن الالتزام بنصّها.

من أين أبدأ بأقلّ جهد؟

بطاقة نظام من صفحة، وسجلّ تفاعلات كامل، ومجموعة تقييم تُشغَّل دوريًّا. الثلاث تغطّي معظم ما سيُسأل عنه، وكلها نافعة هندسيًّا بمعزل عن الامتثال.

هل استخدام واجهة مزوّد خارجي ينقل المسؤولية إليه؟

لا. المزوّد مسؤول عن نموذجه، وأنت مسؤول عن نظامك: كيف استخدمته، وبأي بيانات، وبأي ضوابط، وبأي أثر على المستخدمين.

المراجع

  1. NIST. Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1, يناير ٢٠٢٣. nist.gov
  2. الاتحاد الأوروبي. Regulation (EU) 2024/1689 on artificial intelligence. eur-lex.europa.eu
  3. Mitchell, M. et al. Model Cards for Model Reporting. FAT* 2019. arXiv:1810.03993
  4. OWASP. Top 10 for Large Language Model Applications. owasp.org

اقرأ بعده

غلاف مقال: OWASP Top 10 لتطبيقات LLM مشروحة بالعربية
الأمن4 دقائق قراءة

OWASP Top 10 لتطبيقات LLM مشروحة بالعربية

شرح عربي لأخطر عشر ثغرات في تطبيقات النماذج اللغوية بحسب OWASP، مع ترجمة كل بند إلى ضابط هندسي ملموس تطبّقه قبل الإطلاق.

اقرأ المقال

نشرة إسناد الأسبوعية

ثلاثة أشياء مفيدة كل أسبوع: ورقة بحثية مشروحة، قياس عملي، وخطأ شائع رأيناه في الإنتاج. بلا حشو وبلا رعايات مخفية.

النشرة البريدية لم تُفتَح بعد. حتى ذلك الحين، تصلك المقالات كاملةً عبر تغذية RSS.