قائمة تدقيق ISO 42001 هي أداة منهجية لتقييم جاهزية المؤسسة للحصول على شهادة نظام إدارة الذكاء الاصطناعي (AIMS). تغطي 7 مجالات رئيسية: السياق والسياسات، القيادة والالتزام، التخطيط وتقييم المخاطر، الدعم والموارد، التشغيل والضوابط، تقييم الأداء، والتحسين المستمر.
الخلاصة السريعة
هذه القائمة مبنية على متطلبات ISO/IEC 42001:2023 مع إضافات خاصة بالسوق السعودي (NCA ECC، PDPL، إرشادات SDAIA). تغطي 7 أقسام رئيسية و84 بند تدقيق، كل بند يوضح: المطلوب، الدليل المقبول، الحالة (متوفر/قيد التطوير/غير متوفر)، والملاحظات. استخدام هذه القائمة قبل التدقيق الخارجي بثلاثة أشهر على الأقل يعطي المؤسسة وقتاً كافياً لمعالجة الثغرات. الاستعانة بأداة آلية مثل BrightAI يقلل وقت التحضير من 3 أشهر إلى 4-6 أسابيع.
كيف تستخدم قائمة التدقيق هذه؟
قائمة التدقيق أدناه مصممة للاستخدام من فرق الامتثال والحوكمة في المؤسسات السعودية التي تستعد لتدقيق ISO 42001. لتحقيق أقصى استفادة:
المرحلة 1 — التقييم الذاتي (Self-Assessment): استخدم القائمة كاملة في جلسة تقييم ذاتي مع فريق الحوكمة (قائد المشروع، مسؤول الامتثال، المالك التقني). حدد لكل بند: "متوفر كامل" (✅)، "متوفر جزئي—يحتاج تحسين" (🟡)، أو "غير متوفر" (❌). هذا يعطيك خريطة فجوات واضحة.
المرحلة 2 — التخطيط للمعالجة: رتب البنود غير المتوفرة حسب الأولوية: الحرجة (تؤثر على سلامة النظام أو الامتثال التنظيمي)، العالية (تؤثر على فعالية التدقيق)، المتوسطة (تحسينات مستحبة). ضع خطة معالجة بجدول زمني ومسؤول.
المرحلة 3 — التدقيق الداخلي: قبل 4-6 أسابيع من التدقيق الخارجي، استخدم القائمة في تدقيق داخلي تجريه جهة مستقلة داخل المؤسسة أو مستشار خارجي. ركز على البنود التي كانت "غير متوفرة" في التقييم الذاتي وتأكد من معالجتها.
المرحلة 4 — التدقيق الخارجي: قدم القائمة كاملة للمدقق الخارجي في بداية التدقيق—هذا يظهر له أن المؤسسة منهجية ومستعدة، ويبني ثقته في جودة النظام.
القسم 1: سياق المؤسسة (Context of the Organization) — 10 بنود
هذا القسم يتأكد أن المؤسسة فهمت بيئتها الداخلية والخارجية وحددت نطاق AIMS بشكل صحيح.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 1.1 | هل تم تحديد العوامل الداخلية والخارجية المؤثرة على AIMS؟ | وثيقة تحليل السياق (SWOT/PESTLE) |
| 1.2 | هل تم تحديد أصحاب المصلحة ومتطلباتهم؟ | سجل أصحاب المصلحة |
| 1.3 | هل تم تضمين المتطلبات السعودية (NCA ECC، PDPL، SDAIA) في تحليل السياق؟ | مرجعية المتطلبات السعودية |
| 1.4 | هل تم تحديد نطاق AIMS بشكل واضح؟ | وثيقة نطاق AIMS (Scope Document) |
| 1.5 | هل النطاق يشمل كل حالات استخدام AI في المؤسسة أم جزءاً محدداً؟ | قائمة حالات الاستخدام المشمولة |
| 1.6 | هل تم توثيق وتبرير استثناءات النطاق (إن وجدت)؟ | وثيقة تبرير الاستثناءات |
| 1.7 | هل تم تحديد الأطراف الخارجية المرتبطة بـ AIMS (مزودو النماذج، مستشارو الحوكمة، مدققو خارجيون)؟ | سجل الأطراف الخارجية |
| 1.8 | هل تم تحديد وتوثيق أي متطلبات قانونية وتنظيمية سعودية إضافية خاصة بالقطاع؟ | مصفوفة المتطلبات القطاعية |
| 1.9 | هل تم تحديد وتوثيق التقنيات والأدوات AI المستخدمة؟ | سجل أدوات AI المعتمدة |
| 1.10 | هل تم تحديد وتوثيق عمليات تطوير أو تكامل AI المستقبلية؟ | خارطة طريق AI |
القسم 2: القيادة والالتزام (Leadership) — 10 بنود
ISO 42001 يضع مسؤولية AIMS على الإدارة العليا، ليس على فريق التقنية فقط. هذا القسم يتأكد أن القيادة ملتزمة حقاً.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 2.1 | هل الإدارة العليا تظهر التزاماً بـ AIMS؟ | بيان التزام موقع من CEO أو C-level |
| 2.2 | هل تم تعيين مسؤول عن AIMS بصلاحيات واضحة؟ | قرار تعيين + توصيف وظيفي |
| 2.3 | هل تم تخصيص ميزانية كافية لـ AIMS؟ | بنود ميزانية AIMS |
| 2.4 | هل سياسة AI معتمدة من الإدارة العليا ومنشورة للموظفين؟ | سياسة AI موقع + دليل نشر |
| 2.5 | هل تم تحديد الأدوار والمسؤوليات في AIMS؟ | مصفوفة RACI لـ AIMS |
| 2.6 | هل يتم عقد اجتماعات دورية للإدارة العليا لمراجعة AIMS؟ | محاضر اجتماعات ربع سنوية |
| 2.7 | هل تم تعيين مالك لكل نظام AI في المؤسسة؟ | سجل مالكي أنظمة AI |
| 2.8 | هل ثقافة المؤسسة تدعم الإبلاغ عن حوادث AI بدون خوف؟ | سياسة الإبلاغ + سجلات الإبلاغ |
| 2.9 | هل الإدارة العليا تراجع تقارير أداء AIMS دورياً؟ | تقارير أداء موقعة |
| 2.10 | هل تم تعيين ممثل عن الإدارة العليا لمتابعة AIMS يومياً؟ | قرار تعيين ممثل الإدارة |
القسم 3: التخطيط (Planning) — 14 بنداً
التخطيط هو قلب ISO 42001. هنا تحدد المؤسسة أهدافها، مخاطرها، وفرص التحسين.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 3.1 | هل تم تحديد أهداف AIMS (AI Governance Objectives) بشكل واضح؟ | وثيقة أهداف AIMS |
| 3.2 | هل الأهداف قابلة للقياس (ذات KPIs محددة)؟ | مؤشرات الأداء الرئيسية |
| 3.3 | هل تم تحديد خطة لتحقيق الأهداف مع جدول زمني ومسؤول؟ | خطة تحقيق الأهداف |
| 3.4 | هل تم إجراء تقييم مخاطر شامل لجميع حالات استخدام AI؟ | سجل المخاطر (Risk Register) |
| 3.5 | هل تم تحديد منهجية تقييم المخاطر (كمية/نوعية)؟ | وثيقة منهجية تقييم المخاطر |
| 3.6 | هل تم تحديد معايير قبول المخاطر (Risk Acceptance Criteria)؟ | وثيقة معايير القبول |
| 3.7 | هل المخاطر مصنفة حسب فئات ISO 42001 (تحيز، هلوسة، خصوصية، أمن، إلخ)؟ | تصنيف المخاطر في السجل |
| 3.8 | هل تم ربط كل خطر بمتطلبات NCA ECC وPDPL وإرشادات SDAIA؟ | مصفوفة الربط التنظيمي |
| 3.9 | هل تم تحديد خطة معالجة المخاطر (Risk Treatment Plan)؟ | خطة معالجة المخاطر |
| 3.10 | هل لكل خطر مسؤول معين وتاريخ استحقاق؟ | سجل المسؤوليات والمواعيد |
| 3.11 | هل تم تحديد الفرص (Opportunities) المتعلقة بـ AI؟ | سجل الفرص |
| 3.12 | هل تم تخطيط كيفية استغلال هذه الفرص؟ | خطة استغلال الفرص |
| 3.13 | هل تم تحديد وإدارة المخاطر المرتبطة بالتغيير (Change Management for AI)؟ | سياسة إدارة تغيير AI |
| 3.14 | هل المخاطر المتبقية بعد المعالجة موثقة ومقبولة من الإدارة؟ | سجل المخاطر المتبقية |
القسم 4: الدعم (Support) — 12 بنداً
الدعم يشمل الموارد، الكفاءات، التوعية، والتوثيق—كل ما تحتاجه المؤسسة لتشغيل AIMS فعلياً.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 4.1 | هل الموارد المخصصة لـ AIMS كافية (مالية، بشرية، تقنية)؟ | ميزانية AIMS + هيكل الفريق |
| 4.2 | هل فريق AIMS لديه الكفاءات المطلوبة (حوكمة AI، تقنية AI، قانون، امتثال)؟ | سجل كفاءات الفريق |
| 4.3 | هل تم تدريب جميع الموظفين على سياسات AI والمخاطر الأساسية؟ | سجلات التدريب + محتوى التدريب |
| 4.4 | هل هناك تدريب متخصص لمالكي أنظمة AI وفرق التطوير؟ | سجلات التدريب المتخصص |
| 4.5 | هل تم تقييم فعالية التدريب (وليس فقط الحضور)؟ | اختبارات التقييم + نتائجها |
| 4.6 | هل هناك خطة اتصال (Communication Plan) لـ AIMS؟ | خطة الاتصال الداخلي |
| 4.7 | هل الموظفون يعرفون لمن يبلغون عن حوادث أو مخاوف AI؟ | قنوات الإبلاغ المنشورة |
| 4.8 | هل جميع وثائق AIMS مرقمة ومدارة بنظام للتحكم في الإصدارات؟ | نظام إدارة الوثائق |
| 4.9 | هل الوثائق متاحة لمن يحتاجها وسرية عن من لا يحتاجها؟ | صلاحيات الوصول للوثائق |
| 4.10 | هل الوثائق باللغة العربية (أو ثنائية اللغة)؟ | الوثائق الفعلية |
| 4.11 | هل الوثائق الخارجية (معايير، لوائح سعودية) مراقبة ومحدثة؟ | سجل الوثائق الخارجية |
| 4.12 | هل تم توفير أدوات تقنية لدعم AIMS (سجل مخاطر، سجل تدقيق، أتمتة ضوابط)؟ | قائمة الأدوات التقنية |
القسم 5: التشغيل (Operation) — 16 بنداً
هذا القسم يتأكد أن الضوابط مطبقة فعلياً—ليس فقط موثقة. وهو أصعب قسم في التدقيق لأن المدقق سيتحقق من التنفيذ وليس فقط من وجود الوثائق.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 5.1 | هل يتم تطبيق ضوابط تقييم المخاطر على كل حالة استخدام AI جديدة قبل النشر؟ | سجل تقييم المخاطر لحالات جديدة |
| 5.2 | هل يتم فحص كل طلب AI (Prompt) قبل إرساله للنموذج بحثاً عن بيانات حساسة؟ | سجل AI Firewall |
| 5.3 | هل يتم تسجيل جميع التفاعلات مع أنظمة AI في سجل تدقيق غير قابل للتعديل؟ | سجل AI Audit Trail |
| 5.4 | هل القرارات عالية المخاطر تمر بموافقة بشرية قبل التنفيذ؟ | سجل الموافقات البشرية |
| 5.5 | هل يتم إجراء اختبار تحيز (Bias Audit) دوري على النماذج النشطة؟ | تقارير اختبار التحيز |
| 5.6 | هل يتم اختبار دقة وأداء النماذج دورياً مقابل معايير محددة؟ | تقارير أداء النماذج |
| 5.7 | هل يتم توثيق حالات انحراف النموذج (Model Drift) ومعالجتها؟ | سجل انحراف النماذج |
| 5.8 | هل يتم إدارة التغييرات على أنظمة AI (تحديث نموذج، تغيير مزود) بشكل رسمي؟ | سجل تغييرات أنظمة AI |
| 5.9 | هل يتم إدارة مزودي النماذج الخارجيين (OpenAI، Google، محليين) بعقود واتفاقيات DPA؟ | عقود المزودين + DPA |
| 5.10 | هل يتم تقييم أمن مزودي النماذج الخارجيين دورياً؟ | تقارير تقييم المزودين |
| 5.11 | هل يتم تطبيق مبدأ تقليل البيانات (Data Minimization) على جميع أنظمة AI؟ | سجل فحص تقليل البيانات |
| 5.12 | هل يتم إعلام المستخدمين عند تفاعلهم مع AI (Disclosure)؟ | فحص واجهات المستخدم |
| 5.13 | هل يتم توفير شرح للقرارات المؤثرة (Explainability) للمستخدمين المتأثرين؟ | نموذج شرح القرارات |
| 5.14 | هل يتم الاستجابة لحوادث AI ضمن إطار زمني محدد؟ | سجل حوادث AI |
| 5.15 | هل يتم تطبيق ضوابط NCA ECC على أنظمة AI (حسب القطاع)؟ | مصفوفة ضوابط NCA |
| 5.16 | هل يتم تطبيق ضوابط PDPL على البيانات الشخصية المعالجة عبر AI؟ | مصفوفة ضوابط PDPL |
البنود 5.2-5.4 ترتبط مباشرة بأدوات BrightAI: AI Firewall للبند 5.2، AI Audit Trail للبند 5.3، Human Approval Layer للبند 5.4. المؤسسات التي تستخدم هذه الأدوات تجد أن هذه البنود الثلاثة مغطاة تلقائياً بدون جهد إضافي.
القسم 6: تقييم الأداء (Performance Evaluation) — 12 بنداً
هذا القسم يقيس فعالية AIMS—هل النظام يحقق أهدافه فعلاً؟
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 6.1 | هل يتم مراقبة مؤشرات أداء AIMS (KPIs) بشكل دوري؟ | لوحة مؤشرات AIMS |
| 6.2 | هل مؤشرات الأداء مرتبطة بأهداف AIMS المحددة في القسم 3؟ | وثيقة ربط KPIs بالأهداف |
| 6.3 | هل يتم قياس رضا المستخدمين (أصحاب المصلحة) عن AIMS؟ | استبيانات رضا + نتائج |
| 6.4 | هل يتم إجراء تدقيق داخلي كامل لـ AIMS كل 6 أشهر على الأقل؟ | خطة التدقيق الداخلي + تقريره |
| 6.5 | هل مدققو AIMS الداخليون مستقلون عن الأقسام التي يدققونها؟ | سياسة استقلالية المدققين |
| 6.6 | هل المدققون الداخليون مدربون على ISO 42001؟ | شهادات تدريب المدققين |
| 6.7 | هل يتم توثيق نتائج التدقيق الداخلي والإبلاغ عنها للإدارة العليا؟ | تقرير التدقيق الداخلي |
| 6.8 | هل يتم عقد مراجعة إدارية (Management Review) نصف سنوية لـ AIMS؟ | محضر اجتماع المراجعة الإدارية |
| 6.9 | هل المراجعة الإدارية تغطي أداء AIMS، المخاطر، الفرص، والتوصيات؟ | جدول أعمال المراجعة الإدارية |
| 6.10 | هل يتم توثيق قرارات المراجعة الإدارية ومتابعة تنفيذها؟ | سجل متابعة قرارات الإدارة |
| 6.11 | هل يتم إجراء تقييم جاهزية للتدقيق الخارجي قبل زيارته بفترة كافية؟ | تقرير تقييم الجاهزية |
| 6.12 | هل يتم مقارنة أداء AIMS مع مؤسسات مماثلة في القطاع (Benchmarking)؟ | تقرير المقارنة المرجعية |
القسم 7: التحسين المستمر (Improvement) — 10 بنود
القسم الأخير يتأكد أن AIMS ليس نظاماً ثابتاً بل يتطور ويتحسن مع الوقت.
| # | بند التدقيق | الدليل المطلوب |
|---|---|---|
| 7.1 | هل يتم توثيق حالات عدم المطابقة (Non-Conformities) عند اكتشافها؟ | سجل عدم المطابقة |
| 7.2 | هل يتم تحليل أسباب عدم المطابقة (Root Cause Analysis)؟ | تقارير تحليل الأسباب الجذرية |
| 7.3 | هل يتم تطبيق إجراءات تصحيحية (Corrective Actions) لمنع تكرار عدم المطابقة؟ | سجل الإجراءات التصحيحية |
| 7.4 | هل يتم التحقق من فعالية الإجراءات التصحيحية؟ | تقرير التحقق من الفعالية |
| 7.5 | هل هناك عملية منهجية للتحسين المستمر (PDCA محدثة)؟ | سجل تحسينات PDCA |
| 7.6 | هل يتم تحديث السياسات والإجراءات بناءً على الدروس المستفادة؟ | سجل تحديثات السياسات |
| 7.7 | هل يتم تحديث AIMS بناءً على التغييرات التنظيمية السعودية (NCA، PDPL، SDAIA) عند صدورها؟ | سجل استجابة للتغييرات التنظيمية |
| 7.8 | هل يتم تحديث AIMS بناءً على التطورات التقنية في AI؟ | سجل استجابة للتطورات التقنية |
| 7.9 | هل يتم توثيق الدروس المستفادة من حوادث AI وتحسين النظام بناءً عليها؟ | سجل الدروس المستفادة |
| 7.10 | هل هناك عملية منهجية لتحديد فرص التحسين (Preventive Actions) قبل حدوث المشاكل؟ | سجل الفرص الوقائية |
كيف تستعد للتدقيق الخارجي لـ ISO 42001 في السعودية؟
بعد تطبيق القائمة أعلاه وتحقيق تغطية 80%+ من البنود، يحين وقت التحضير للتدقيق الخارجي. هذه الخطوات العملية تزيد من فرص النجاح:
1. اختر جهة منح معتمدة ولها وجود في المملكة. BSI، TÜV Rheinland، SGS لها مكاتب في الرياض وهذا يقلل تكاليف سفر المدققين ويسهل التنسيق. اطلب عروضاً من 3 جهات على الأقل.
2. نظم ملف الأدلة قبل التدقيق بستة أسابيع. ملف أدلة الامتثال من BrightAI يجمع كل الوثائق—السياسات، سجل المخاطر، سجل التدقيق، سجلات الموافقات، تقارير التدقيق الداخلي—في مستودع واحد منظم. المدقق يقدّر هذا كثيراً لأنه يوفر وقته.
3. أجرِ تدقيقاً داخلياً تجريبياً (Mock Audit). قبل التدقيق الخارجي بشهر، استشر مستشاراً متخصصاً في ISO 42001 لإجراء تدقيق تجريبي. هذا يكتشف الثغرات التي فاتتك ويعوّد فريقك على أجواء التدقيق. كثير من المؤسسات السعودية تكتشف 10-15 فجوة في التدقيق التجريبي كان بالإمكان معالجتها بسهولة لو اكتشفت باكراً.
4. جهز فريقك للمقابلات. التدقيق ليس فقط مراجعة وثائق—المدقق سيقابل مسؤولي AIMS (مالك النظام، مسؤول المخاطر، المدقق الداخلي) ويسألهم أسئلة عملية عن عملهم اليومي. إذا كان الجواب النظري ممتازاً لكن الممارسة مختلفة، هذه علامة حمراء للمدقق.
5. تذكر أن التدقيق ليس اختباراً—هو تحقق. إذا اكتشف المدقق فجوة، هذا ليس فشل—طالما لديك خطة معالجة واضحة وجدول زمني معقول. الصدق والشفافية يبنيان ثقة المدقق أكثر من محاولة إخفاء الثغرات.
الخلاصة
قائمة تدقيق ISO 42001 هذه تغطي 84 بنداً عبر 7 أقسام—من السياق والسياسات إلى التحسين المستمر. استخدامها المنهجي—التقييم الذاتي أولاً، ثم التخطيط للمعالجة، ثم التدقيق الداخلي، ثم التدقيق الخارجي—يرفع جاهزية المؤسسة السعودية لشهادة AIMS من 30% إلى 90%+ في 3-6 أشهر. الأدوات الآلية مثل BrightAI تسرّع العملية بشكل كبير لأنها تؤتمت البنود التشغيلية (فحص الطلبات، تسجيل التفاعلات، توثيق الموافقات) وتنتج الأدلة تلقائياً.
روابط ذات صلة: