ذكاء-اصطناعي

مواءمة ISO 42001 مع متطلبات SDAIA في السعودية

دليل مواءمة ISO 42001 مع إرشادات ومبادئ سدايا للذكاء الاصطناعي في المؤسسات السعودية. مصفوفة ربط شاملة مع خطوات التطبيق العملي.

م. ناصر العبدالله 14 دقائق قراءة
ISO 42001SDAIAسداياإرشادات AI

مواءمة ISO 42001 مع متطلبات سدايا (SDAIA) هي عملية ربط نظام إدارة الذكاء الاصطناعي (AIMS) الدولي بالمبادئ السبعة لأخلاقيات AI وإرشادات الذكاء الاصطناعي التوليدي الصادرة عن الهيئة السعودية للبيانات والذكاء الاصطناعي. التطبيق المتكامل يحقق هدفين: شهادة دولية وامتثال وطني في إطار واحد.

الخلاصة السريعة

سدايا (الهيئة السعودية للبيانات والذكاء الاصطناعي) أصدرت إطارين رئيسيين لتنظيم AI: (1) مبادئ أخلاقيات AI السبعة (2023) وهي المبادئ التوجيهية العليا للاستخدام المسؤول للذكاء الاصطناعي، و(2) إرشادات الذكاء الاصطناعي التوليدي (2024) وهي الضوابط التشغيلية لأنظمة GenAI. ISO 42001—كمعيار دولي لأنظمة إدارة AI—يوفر الإطار التنفيذي الذي يحوّل مبادئ سدايا وإرشاداتها من نصوص توجيهية إلى سياسات تشغيلية وضوابط تقنية وسجلات تدقيق قابلة للقياس. المواءمة بينهما تسمح للمؤسسة السعودية بتلبية متطلبات سدايا والحصول على شهادة ISO 42001 في مشروع واحد بدل مشروعين.

لماذا المواءمة بين ISO 42001 وسدايا؟

سدايا هي الجهة الوطنية المسؤولة عن تنظيم الذكاء الاصطناعي في السعودية. إرشاداتها ومبادئها ليست قانوناً ملزماً تشريعياً (حتى الآن) لكنها المرجع الوطني الذي تستند إليه الجهات الرقابية القطاعية (NCA، DGA، SAMA، SFDA) في تقييماتها. المؤسسة التي تثبت التزامها بإرشادات سدايا تنال ثقة الجهات الرقابية والعملاء والمستثمرين بشكل أسرع.

ISO 42001 من جهته يوفر هيكلاً إدارياً متكاملاً—سياسات، مخاطر، ضوابط، تدقيق، تحسين مستمر—يحوّل المبادئ التوجيهية (مبادئ سدايا) إلى ممارسة تشغيلية يومية يمكن تدقيقها وقياسها. بدون ISO 42001، تطبيق مبادئ سدايا يبقى اجتهادياً يعتمد على فهم الفريق. مع ISO 42001، يصير تطبيقها منهجياً وموثقاً وقابلاً للتدقيق.

المبادئ السبعة لسدايا في إطار ISO 42001

كل مبدأ من مبادئ سدايا السبعة يجد مقابله في متطلبات ISO 42001. هذه المصفوفة توضح الربط مع خطوات التطبيق العملية:

1. العدالة (Fairness) — AIMS البند 6.1: تقييم المخاطر + البند 8.1: الضوابط التشغيلية

متطلب سدايا: القضاء على التحيز أو التمييز ضد الأفراد أو الجماعات في تصميم وتطوير ونشر واستخدام أنظمة AI.

تطبيق ISO 42001: سجل المخاطر يجب أن يتضمن بنوداً محددة لتحليل التحيز لكل نموذج AI. خطة معالجة المخاطر يجب أن تتضمن اختبار تحيز (Bias Audit) دوري. تصنيف مخاطر AI يساعد في تحديد حالات الاستخدام الأكثر عرضة للتحيز بناءً على نوع البيانات وطبيعة القرار.

الدليل المطلوب: تقارير اختبار تحيز لكل نموذج في مرحلة التطوير وكل 6 أشهر بعد النشر. سجل القرارات التي تم رفضها أو اعتراض عليها بسبب تحيز محتمل.

2. الخصوصية والأمان (Privacy & Security) — AIMS البند 6.1: المخاطر + البند 7.2: الكفاءات + البند 8.1: الضوابط

متطلب سدايا: بناء أنظمة AI بطريقة آمنة تحترم خصوصية البيانات وتحافظ على أعلى مستويات الأمان.

تطبيق ISO 42001: AI Firewall يفحص كل طلب قبل إرساله للنموذج ويكتشف المعرفات الشخصية ويخفيها أو يحجبها. AI Audit Trail يسجل كل تفاعل مع البيانات الشخصية بشكل غير قابل للتعديل.

الدليل المطلوب: سجل AI Firewall يظهر عدد الطلبات التي تم حجبها أو إخفاء بياناتها شهرياً. سجل التدقيق يظهر كل وصول للبيانات الشخصية عبر أنظمة AI.

3. الإنسانية (Humanity) — AIMS البند 5.1: القيادة والالتزام + البند 8.1: الضوابط التشغيلية

متطلب سدايا: بناء أنظمة AI بمنهجية أخلاقية تعزز الكرامة الإنسانية ولا تنتقص منها.

تطبيق ISO 42001: طبقة الموافقة البشرية تضمن أن القرارات عالية المخاطر—توظيف، ائتمان، تشخيص طبي—تمر بمراجعة بشرية قبل التنفيذ. سياسة AI توضح آلية الاعتراض على القرارات الآلية.

الدليل المطلوب: سجل الموافقات البشرية يظهر كل قرار عالي المخاطر تمت مراجعته بشرياً. سياسة الاعتراض منشورة ومتاحة للمستخدمين.

4. المنافع الاجتماعية والبيئية (Social & Environmental Benefits) — AIMS البند 6.2: أهداف AIMS

متطلب سدايا: المساهمة الإيجابية في المجتمع والاستدامة بما يتماشى مع أهداف رؤية 2030.

تطبيق ISO 42001: أهداف AIMS يجب أن تتضمن أهدافاً اجتماعية وبيئية. المؤسسة توثق كيف تساهم مشاريع AI في رؤية 2030 وأهداف الاستدامة.

الدليل المطلوب: تقرير سنوي عن أثر AI على المجتمع والبيئة. سجل الربط بين مشاريع AI وأهداف رؤية 2030.

5. الموثوقية والسلامة (Reliability & Safety) — AIMS البند 8.1: الضوابط + البند 9.1: المراقبة والقياس

متطلب سدايا: أنظمة AI قوية وآمنة ضد الفشل أو سوء الاستخدام.

تطبيق ISO 42001: اختبار النماذج قبل النشر (اختبار دقة، أداء، مقاومة للهجمات العدائية). مراقبة مستمرة بعد النشر لاكتشاف انحراف النموذج (Model Drift) وتدهور الأداء.

الدليل المطلوب: تقارير اختبار قبل النشر لكل نموذج. لوحة مراقبة أداء النماذج الحية. سجل حوادث انحراف النموذج ومعالجتها.

6. الشفافية والقابلية للتفسير (Transparency & Explainability) — AIMS البند 7.4: الاتصال + البند 8.1: الضوابط

متطلب سدايا: أنظمة AI مبنية بمستوى عالٍ من الوضوح والقابلية للتفسير.

تطبيق ISO 42001: الإفصاح عن استخدام AI في واجهات المستخدم. توثيق منهجية كل نموذج (البيانات، الخوارزمية، حدود الدقة، التحيزات المعروفة) في ملف أدلة الامتثال. شرح القرارات المؤثرة بلغة يفهمها المستخدم.

الدليل المطلوب: وثيقة منهجية لكل نموذج. نماذج شرح القرارات المقدمة للمستخدمين المتأثرين. سجل الإفصاحات في واجهات المستخدم.

7. المساءلة والمسؤولية (Accountability & Responsibility) — AIMS البند 5.3: الأدوار والمسؤوليات + البند 5.1: القيادة

متطلب سدايا: كل نظام AI له مالك واضح يتحمل المسؤولية الأخلاقية والقانونية عن قراراته.

تطبيق ISO 42001: تعيين AI Owner لكل نظام مع توثيق مسؤولياته. تحديد مصفوفة RACI. توثيق الموافقات الإدارية (AI Governance Committee) لكل نظام جديد.

الدليل المطلوب: سجل مالكي أنظمة AI. قرارات التعيين موقعة من الإدارة العليا. محاضر اجتماعات لجنة حوكمة AI.

مواءمة إرشادات سدايا للذكاء الاصطناعي التوليدي مع ISO 42001

إرشادات سدايا للذكاء الاصطناعي التوليدي (GenAI Guidelines) الصادرة في 2024 هي أكثر تحديداً وتشغيلاً من المبادئ السبعة. تغطي 4 مجالات رئيسية. هنا الربط مع ISO 42001:

مجال إرشادات GenAIمتطلب الإرشاداتتغطية ISO 42001
الحوكمة والرقابةتعيين مسؤول عن GenAI، سياسة استخدام، سجل استخداماتكاملة (البند 5.1، 5.2، 7.4)
الشفافية والإفصاحالإفصاح عن التفاعل مع GenAI، عدم انتحال الشخصية البشريةكاملة (البند 8.1، 7.4)
الخصوصية وحماية البياناتعدم إدخال بيانات شخصية بدون ضوابط، توثيق المعالجةكاملة—AI Firewall + Audit Trail (البند 8.1)
المسؤولية والمساءلةتوثيق المخرجات، مراجعة بشرية عند الحاجة، آلية تصحيحكاملة—Evidence File + Human Approval (البند 9.1، 8.1)

جميع متطلبات إرشادات سدايا للذكاء الاصطناعي التوليدي تقع ضمن نطاق ISO 42001—ليس هناك شرط في الإرشادات لا يغطيه ISO 42001. هذا يعني أن المؤسسة الحاصلة على شهادة ISO 42001 تكون ممتثلة تلقائياً لجميع متطلبات إرشادات GenAI من سدايا.

خارطة طريق التطبيق المتكامل

للمؤسسات السعودية التي تريد تطبيق متطلبات سدايا وISO 42001 معاً، هذه الخطة العملية الموصى بها:

الشهر 1: التقييم والمواءمة. قيّم وضعك الحالي مقابل مبادئ سدايا السبعة وإرشادات GenAI ومتطلبات ISO 42001. استخدم مصفوفة الربط أعلاه لتحديد الفجوات المشتركة وترتيب الأولويات. الناتج: تقرير فجوات موحد يغطي الإطارات الثلاثة.

الشهر 2-3: بناء السياسات الموحدة. اكتب سياسة AI واحدة تستند إلى ISO 42001 وتشير صراحةً إلى مبادئ سدايا وإرشاداتها. بدل 3 سياسات منفصلة (واحدة لكل إطار)، عندك سياسة واحدة تربط الثلاثة. هذا يجعل التدقيق أسهل بكثير—لأن المدقق يرى علاقة واضحة بين السياسة والمعيار المحلي.

الشهر 4-6: تطبيق الضوابط التقنية. استخدم أدوات تغطي متطلبات سدايا وISO 42001 معاً: AI Firewall للخصوصية والأمان، AI Audit Trail للشفافية والتدقيق، Human Approval Layer للمساءلة والإنسانية، AI Evidence File للتوثيق.

الشهر 7-8: التدقيق والاعتماد. قدم ملف أدلة واحد يربط كل دليل بالمتطلبات المقابلة في ISO 42001، مبادئ سدايا، وإرشادات GenAI. المدقق الخارجي لـ ISO 42001 سيرى أن النظام متوافق مع سدايا—وهذا يعزز ثقته في شمولية النظام.

الفوائد العملية للمواءمة

المؤسسات السعودية التي تدمج ISO 42001 مع متطلبات سدايا تحقق:

  • توفير 40% من الجهد: إطار واحد بدل إطارين، فريق واحد بدل فريقين، ملف أدلة واحد بدل ملفين.
  • جاهزية تنظيمية أعلى: أي تدقيق أو تقييم من سدايا—أو من جهة تستند لسدايا—تجد المؤسسة جاهزة لأن أدلة ISO 42001 تغطي المتطلبات.
  • شفافية مع الجهات الرقابية: تقارير موحدة تظهر الربط بين كل مبدأ من مبادئ سدايا ومتطلبات ISO 42001 المقابلة والضابط التقني المطبق.
  • ثقة أعلى من العملاء والشركاء: المؤسسة تقول "نطبق ISO 42001 ونلتزم بمبادئ سدايا السبعة" وهذا أقوى من قول "نطبق ISO 42001 فقط" أو "نلتزم بمبادئ سدايا فقط".

حالة تطبيقية: امتثال لسدايا عبر ISO 42001 في مستشفى خاص

مستشفى خاص في الرياض—نرمز له بـ "مستشفى الشرق الأوسط"—يستخدم الذكاء الاصطناعي في ثلاثة تطبيقات رئيسية: تشخيص الصور الطبية (AI Radiology)، مساعد كتابة التقارير الطبية، ونظام التنبؤ بمخاطر المرضى. في 2025، أصدرت سدايا إرشاداتها لـ GenAI وطالبت المؤسسات بمبادئها السبعة. المستشفى—الذي يخضع أصلاً لإشراف SFDA—كان بحاجة لإثبات الامتثال لسدايا دون البدء من الصفر.

النهج المتبع: بدلاً من إنشاء إطار امتثال منفصل لسدايا، استخدم المستشفى ISO 42001 كإطار تنفيذي ووثق بشكل منهجي كيف يحقق كل مبدأ من مبادئ سدايا السبعة من خلال متطلبات ISO 42001:

مبدأ الشفافية: وثق المستشفى أن كل نظام AI ينتج بطاقة نموذج (Model Card) تشرح قدراته وقيوده—وهذا يطبق متطلب ISO 42001 الشفافية (البند 7.5) ويحقق مبدأ سدايا للشفافية.

مبدأ العدالة: أجرى المستشفى اختبار تحيز دوري على نظام تشخيص الصور—واكتشف أن النموذج أقل دقة في تشخيص المرضى فوق 65 سنة. قام بمعاودة تدريب النموذج ببيانات إضافية لهذه الفئة العمرية. هذه العملية موثقة كجزء من متطلبات ISO 42001 للإنصاف (البند 6.1 Risk Assessment).

مبدأ الخصوصية: الصور الطبية هي بيانات حساسة للغاية—المستشفى طبق AI Firewall من BrightAI لمنع تخزين أو إعادة استخدام صور المرضى في تدريب النماذج دون موافقة صريحة. هذا يطبق ISO 42001 Privacy (البند 6.1.2) ويلبي مبدأ سدايا للخصوصية ومتطلبات PDPL.

مبدأ المساءلة: عين المستشفى أخصائي أشعة كـ AI Owner لكل نظام من أنظمة AI الثلاثة—وهو المسؤول عن أداء النموذج وسلامته في تخصصه. هذا يطبق ISO 42001 Accountability (البند 5.1) ويلبي مبدأ سدايا للمساءلة.

النتيجة: المستشفى وثق امتثاله لسدايا في 6 أسابيع بدل 6 أشهر—لأن ISO 42001 كان قد وفر بالفعل 80% من البنية المطلوبة. عند تدقيق SFDA في الدورة التالية، كان ملف امتثال سدايا جاهزاً ومرتبطاً بوضوح مع نظام AIMS.

الأسئلة الشائعة

هل شهادة ISO 42001 تعني أني ممتثل لمتطلبات سدايا؟

نعم—من الناحية العملية، ISO 42001 يغطي جميع متطلبات مبادئ سدايا السبعة وإرشادات GenAI. لكن يجب توثيق هذا الربط صراحةً في سياسات AIMS—لا يكفي أن يكون التغطية ضمنية. أضف فقرة في كل سياسة توضح: "هذه السياسة تطبق متطلبات ISO 42001 البند X ويحقق مبدأ سدايا Y".

هل سدايا تعترف بشهادة ISO 42001؟

سدايا لم تصدر تصريحاً رسمياً بالاعتراف بشهادة ISO 42001 (حتى تاريخ هذا الدليل). لكن المبادئ والإرشادات تتوافق مع ISO 42001 بنسبة عالية جداً—درجة أن المدققين الملمين بالسوق السعودي يعتبرون ISO 42001 الإطار التنفيذي لمبادئ سدايا. التوجه المتوقع أن تعترف سدايا رسمياً بـ ISO 42001 كإطار مرجعي خلال 1-2 سنوات.

متى تكون المواءمة مع سدايا أكثر إلحاحاً؟

للمؤسسات التي: (1) تخضع لإشراف سدايا المباشر (مثل مراكز البيانات والبحوث)، (2) تقدم عروضاً في مناقصات حكومية تطلب الامتثال لإرشادات سدايا، (3) تتعامل مع بيانات حساسة أو جماهيرية حيث الثقة العامة مهمة، (4) تستهدف التوسع الدولي حيث يسأل الشركاء عن الامتثال للمعايير الوطنية والأخلاقية.

الخلاصة

ISO 42001 ومتطلبات سدايا ليسا إطارين منفصلين—بل هما وجهان لعملة واحدة. ISO 42001 يوفر الهيكل الإداري والضوابط التشغيلية، وسدايا توفر المبادئ التوجيهية والسياق الوطني. المواءمة بينهما تنتج نظام حوكمة AI متكاملاً يرضي المعايير الدولية والمتطلبات المحلية في وقت واحد—ويختصر الجهد والوقت والتكلفة على المؤسسة.


روابط ذات صلة:

استكشف أعمق

محتوى ذو صلة

حل حوكمة AIتوثيق سجل التدقيقمركز حوكمة AIمركز الامتثال

شاهد حوكمة AI وهي تعمل على حالاتك الفعلية

احجز جلسة تعريفية لمراجعة احتياج منشأتك ومسار التطبيق المناسب.

احجز ديمو