الملخص السريع
هذي خطة عملية مدتها 90 يوم تقدر أي منشأة سعودية تطبقها عشان توافق استخدامات الذكاء الاصطناعي مع إرشادات سدايا. مشروع مقسم على 4 مراحل: تقييم أولي (أسبوعين)، بناء سياسات (أسبوعين)، تطبيق ضوابط تقنية (4 أسابيع)، اختبار وتحقق (أسبوعين)، وأخيراً تدريب وإطلاق (أسبوعين). كل مرحلة تنتج مخرجات ملموسة: جرد استخدامات، سياسات معتمدة، ضوابط شغالة، تقرير اختبار، وفريق مدرب. الخطة مصممة عشان توزع الجهد وتخلي الامتثال شي تدريجي مو فجائي.
خريطة طريق 90 يوم تنقل مؤسستك من فراغ حوكمة AI إلى نظام متكامل بالتوافق مع إرشادات سدايا.
ملاحظة مهمة: هذا المحتوى للتوعية وبناء برنامج حوكمة عملي، ولا يغني عن مراجعة المستشارين القانونيين أو متطلبات الجهة التنظيمية المختصة في حالتك.
أولاً: ليش 90 يوم كافية وليست طويلة؟
أي مشروع حوكمة إذا ما كان له نهاية واضحة، راح يتوه. كثير مؤسسات سعودية بدأت “مشروع حوكمة AI” من سنة ونص وللحين في مرحلة التخطيط. السبب؟ لأنهم يحاولون يسوون كل شي دفعة واحدة — سياسات مثالية، ضوابط من أول يوم، توثيق لكل حالة استخدام. هذا ما يشتغل.
الـ 90 يوم هذي مو عشوائية. مبنية على تجارب فعلية مع مؤسسات في قطاعات مختلفة (بنوك، رعاية صحية، قطاع حكومي، شركات تقنية). السر في تقسيم المشروع إلى مراحل قصيرة، كل مرحلة تنتج شي ملموس:
- الأسبوع 2: عندك جرد كامل لاستخدامات AI في مؤسستك
- الأسبوع 4: عندك سياسات استخدام معتمدة وجاهزة
- الأسبوع 8: عندك ضوابط تقنية شغالة على الأرض
- الأسبوع 10: عندك تقرير اختبار وتحقق يثبت إن الضوابط تشتغل
- الأسبوع 12: فريقك مدرب والمنظومة شغالة بشكل رسمي
الخطة مصممة عشان تقدر توقف في أي مرحلة لو تغيرت الأولويات. لكن لو التزمت، خلال 90 يوم يكون عندك نظام حوكمة AI متكامل يتماشى مع مبادئ سدايا السبعة.
ثانياً: الأسبوع 1-2 — التقييم الأولي (جرد، تصنيف، فجوات)
أول أسبوعين مو للكتابة أو الاجتماعات. هي أسبوعين تحقيق وجرد وتصنيف. إذا فاتتك هذي المرحلة، السياسات والضوابط اللي بعدها راح تكون مبنية على افتراضات مو على واقع.
الخطوة 1: جرد كل استخدامات AI في المؤسسة
سوّ قائمة بكل مكان يستخدم فيه الذكاء الاصطناعي داخل مؤسستك. مو بس اللي تشتري منه إدارة التقنية — كمان اللي الموظفين يستخدمونه على حساباتهم الشخصية.
الأسئلة اللي تحتاج تجاوب عليها لكل حالة استخدام:
- أي قسم يستخدمه؟ (الموارد البشرية، التسويق، خدمة العملاء، القانوني)
- أي نموذج بالضبط؟ (ChatGPT، Claude، Gemini، نموذج مخصص)
- هل البيانات تدخل النموذج أو النموذج يحلل شي خارجي؟
- هل المخرجات توزع على عملاء خارجيين أو داخليين بس؟
- هل فيه بيانات شخصية أو حساسة تمر عبر النموذج؟
تقدر تستخدم تقييم جاهزية حوكمة AI عشان تسرع هالخطوة — الأداة تطلع لك الفجوات الأساسية بدون ما تبدأ من الصفر.
الخطوة 2: تصنيف المخاطر
بعد ما جمعت القائمة، صنّف كل حالة استخدام حسب المخاطر. التصنيف يحدد مستوى الضوابط اللي تحتاجها:
| المستوى | المعيار | مثال | الضوابط المطلوبة |
|---|---|---|---|
| منخفض | ما فيه بيانات شخصية، المخرجات داخلية، تأثير ضئيل | تلخيص بريد داخلي | توثيق بسيط |
| متوسط | فيه بيانات شخصية أو المخرجات توزع على عملاء | خدمة عملاء آلية | تصنيف + موافقة + سجل تدقيق |
| عالي | قرارات ذات أثر قانوني/مالي/صحي | توصية علاجية، رفض تمويل | طبقة موافقة بشرية + تدقيق دوري |
الخطوة 3: تحديد الفجوات مع مبادئ سدايا
قارن واقعك الحالي مع المبادئ اللي تطرحها سدايا:
- المسؤولية: عندك شخص اسمه محدد مسؤول عن الـ AI؟
- الشفافية: العملاء يعرفون إنهم يتعاملون مع AI؟
- العدالة: تفحص التحيز في المخرجات؟
- الخصوصية: تطبق حماية البيانات الشخصية (PDPL)؟
- المراجعة البشرية: فيه إنسان يراجع القرارات الحساسة؟
- إدارة المحتوى: تفحص المخرجات قبل النشر؟
كل فجوة تحددها الحين راح تكون أولوية في مرحلة بناء السياسات.
مخرجات الأسبوع 1-2: قائمة جرد موثقة، تصنيف مخاطر لكل حالة استخدام، تقرير فجوات مع الأولويات.
ثالثاً: الأسبوع 3-4 — بناء السياسات (سياسة استخدام AI، سياسة الإفصاح، سياسة الخصوصية)
بعد ما عرفت وش عندك من استخدامات ووش الفجوات، تجي مرحلة بناء السياسات. هذي غالباً أكثر مرحلة يسأل عنها مسؤولو الامتثال: “وش نكتب بالضبط في سياسة الذكاء الاصطناعي؟”
الجواب المختصر: ثلاث وثائق أساسية.
سياسة استخدام AI الداخلية
هذي الوثيقة اللي يقرأها كل موظف. مو وثيقة قانونية معقدة — بل دليل مختصر يجاوب على الأسئلة الأساسية:
- أي نماذج AI مسموح نستخدمها؟ (مثال: ChatGPT Enterprise فقط، ما في حسابات شخصية)
- أي أنواع البيانات ممنوع إدخالها؟ (أرقام هوية، سجلات طبية، معلومات دفع)
- وش الإجراء لو احتجت نموذج غير معتمد؟ (طلب موافقة من لجنة الحوكمة)
- وش العقوبات في حال المخالفة؟ (تحذير أول، رفع للرئيس المباشر، مساءلة نظامية)
طوّل السياسة لا يزيد عن 3 صفحات. لو طولت، محد راح يقراها.
سياسة الإفصاح للعملاء
هذي تخص القنوات اللي تواجه الجمهور. فيها:
- نص الإفصاح اللي يظهر في الشات بوت أو البريد الآلي: “هذا الرد تم إنشاؤه باستخدام الذكاء الاصطناعي، يُرجى مراجعة المعلومات قبل الاعتماد عليها.”
- تحديد متى لازم يكون فيه تدخل بشري واضح
- آلية تصعيد العميل إذا طلب يتكلم مع إنسان
سياسة الخصوصية ومعالجة البيانات
هذي ترتبط مباشرة بـ PDPL. فيها:
- تحديد الغرض من معالجة البيانات عبر AI
- أساس المعالجة القانوني (موافقة، تعاقد، مصلحة مشروعة)
- إجراءات تصفية البيانات الحساسة قبل الإرسال للنماذج السحابية
- فترة الاحتفاظ بالبيانات وسجل المعالجة
مخرجات الأسبوع 3-4: ثلاث وثائق سياسات معتمدة، جاهزة للتوزيع على الموظفين. منصة حوكمة الذكاء الاصطناعي تقدر تستضيف هالسياسات وتربطها بالضوابط التقنية عشان تكون جزء من سير العمل اليومي مو ملف PDF منسي.
رابعاً: الأسبوع 5-8 — تطبيق الضوابط التقنية
هذي المرحلة الأطول (4 أسابيع) لكن الأكثر تأثيراً. السياسات من غير ضوابط تقنية زي قوانين من غير شرطة — موجودة على الورق بس محد يطبقها.
الأسبوع 5-6: منع تسرب البيانات وجدار الحماية
جدار حماية الذكاء الاصطناعي هو أول ضابط تقني تركبه. وظيفته: يوقف البيانات الحساسة قبل ما توصل للنموذج. تشغيله بسيط:
- تحدّد أنماط البيانات اللي تمنع (أرقام هوية، بطاقات ائتمان، سجلات طبية)
- تثبّت الجدار بين المستخدمين والنماذج الخارجية
- تختبر: تحاول ترسل بيانات حساسة وتتأكد إن الجدار يمنعها
الجدار كمان يمنع المخرجات الخطيرة: يفحص الرد قبل ما يوصل للمستخدم ويتأكد ما فيه محتوى ضار أو معلومات خاطئة عن المؤسسة.
الأسبوع 6-7: سجل التدقيق
سجل تدقيق الذكاء الاصطناعي يحول كل طلب وكل رد إلى أثر تدقيقي. كل ما تمر عليه راح يسجل:
- من أرسل الطلب (رقم الموظف، القسم)
- أي نموذج استخدم
- وش البيانات اللي دخلت (بدون تسريبها)
- وش كان الرد
- هل احتاج موافقة بشرية؟
- كم استغرق من وقت
السجل هذا مو بس للتدقيق — كمان تستخدمه عشان تحسّن الأداء. تقدر تشوف وش أكثر النماذج استخداماً، هل فيه أنماط غريبة، هل موظف معين يستخدم AI بشكل مفرط.
الأسبوع 7-8: طبقة الموافقة البشرية
طبقة الموافقة البشرية هي الضابط اللي يمنع مرور القرارات الحساسة بدون إنسان. تشغيلها:
- تحدد أي حالات الاستخدام تحتاج موافقة بشرية (بناءً على تصنيف المخاطر من المرحلة الأولى)
- تربطها بسير العمل: يطلع طلب موافقة للشخص المسؤول
- المسؤول يقدر يوافق، يرفض، أو يعدّل الرد قبل ما يمر
مثلاً: لو model اقترح رد على شكوى عميل، طبقة الموافقة تمنع الرد من الوصول للعميل لين مدير خدمة العملاء يراجعه ويصادق عليه.
مخرجات الأسبوع 5-8: جدار حماية شغال، سجل تدقيق يسجل كل شي، طبقة موافقة بشرية مرتبطة بحالات الاستخدام عالية المخاطر.
خامساً: الأسبوع 9-10 — الاختبار والتحقق
الضوابط شغالة، بس لازم تثبت إنها تشتغل صح قبل الإطلاق الرسمي.
اختبار الانحياز (Bias Testing)
خذ عينة من مخرجات النموذج لكل حالة استخدام عالية الخطورة. اسأل:
- هل المخرجات عادلة عبر الجنسين والجنسيات؟
- هل فيها تحيز ضد فئة معينة؟
- هل المخرجات مناسبة للسياق السعودي من ناحية ثقافية ودينية؟
لو كشفت تحيز، سجله في سياسة المخاطر وحدّد خطة معالجة: هل نضبط الـ prompt، نغير النموذج، نضيف طبعة مراجعة إضافية؟
اختبار الأمان (Security Testing)
جرب تهاجم نظامك:
- هل تقدر ترسل برومت تخلي النموذج يتجاوز السياسات؟ (prompt injection)
- هل تقدر تسحب بيانات من النموذج ما المفروض يشاركها؟
- هل الـ API rate limiting شغال؟
- هل الـ authentication و authorization مضبوطة؟
اختبار الشفافية (Transparency Testing)
- هل الإفصاحات واضحة للمستخدم النهائي؟
- هل تقدر تثبت إن أي رد معين جاه من نموذج AI وليس من إنسان؟
- هل سجل التدقيق كامل ويمكن الاعتماد عليه؟
مخرجات الأسبوع 9-10: تقرير اختبار شامل، قائمة مشاكل تم إصلاحها، قائمة مخاطر متبقية مع خطة معالجة.
سادساً: الأسبوع 11-12 — التدريب والإطلاق
آخر مرحلتين: تخلي الفرق جاهزة وتطلق بشكل رسمي.
تدريب الفرق
مو كل الموظفين يحتاجون نفس المستوى من التدريب. قسمهم حسب دورهم:
| الفئة | محتوى التدريب | المدة |
|---|---|---|
| جميع الموظفين | سياسة الاستخدام الأساسية، الممنوعات، إجراءات التبليغ | ساعة |
| المستخدمون المكثفون | تصنيف المخاطر، تحرير البرومتات، فحص المخرجات | 3 ساعات (مقسمة على يومين) |
| فريق الامتثال والحوكمة | مراجعة سجل التدقيق، التعامل مع الحوادث، التدقيق الداخلي | يوم كامل مع تطبيق عملي |
| الإدارة العليا | ملخص السياسات ومؤشرات الامتثال، مسؤوليات الحوكمة | ساعة |
توثيق الأدوار
تأكد إن كل دور حوكمة له وصف واضح:
- مالك الحوكمة (AI Governance Owner): يشرف على السياسات والضوابط ويرفع تقارير دورية للإدارة
- مسؤول الاستخدام (AI Use Owner): لكل حالة استخدام شخص يقرر الموافقة على التغييرات
- مدقق الامتثال (AI Compliance Auditor): يراجع سجل التدقيق ويعد تقارير المخاطر
الإطلاق الرسمي
الإطلاق مو فعالية — هو نقطة بدء نظام الحوكمة كسير عمل يومي. قبل الإطلاق تاكد من:
- كل السياسات موزعة ومقروة من الموظفين
- الجدار الناري شغال على كل النماذج
- سجل التدقيق يسجل بدون أخطاء
- طبقة الموافقة مرتبطة بالجهات المعنية
- فريق الدعم الفني جاهز للاستجابة للمشاكل
- فيه قناة بلاغات للموظفين إذا صادفوا مشكلة
مخرجات الأسبوع 11-12: سجلات تدريب الفرق، توثيق الأدوار، تأكيد جاهزية الإطلاق، انطلاق رسمي لنظام حوكمة AI.
سابعاً: الجدول الزمني الكامل للخطة
| المرحلة | المدة | الأنشطة الرئيسية | المخرجات | |---------|-------|-----------------|---------|----|---| | التقييم الأولي | الأسبوع 1-2 | جرد استخدامات AI، تصنيف المخاطر، تحديد الفجوات | جرد موثق، تصنيف مخاطر، تقرير فجوات | | بناء السياسات | الأسبوع 3-4 | سياسة استخدام AI، سياسة الإفصاح، سياسة الخصوصية | 3 وثائق سياسات معتمدة | | الضوابط التقنية | الأسبوع 5-8 | تركيب جدار الحماية، سجل التدقيق، طبقة الموافقة البشرية | ضوابط تقنية شغالة ومختبرة | | الاختبار والتحقق | الأسبوع 9-10 | اختبار انحياز، اختبار أمان، اختبار شفافية | تقرير اختبار، مخاطر متبقية | | التدريب والإطلاق | الأسبوع 11-12 | تدريب الفرق، توثيق الأدوار، إطلاق رسمي | سجلات تدريب، أدوار موثقة، نظام جاهز |
ثامناً: الأسئلة الشائعة
نبي نختصر الخطة لـ 45 يوم بدل 90، يصير؟
تقدر تضغط المراحل إذا عندك فريق متفرغ وجاهزية عالية، لكن في مخاطر. أكثر مرحلة تنضغط هي الضوابط التقنية (الأسبوع 5-8). لو ضغطتها لأسبوعين، تخاطر بتركيب جدار حماية بدون اختبار كافي، وهذا ممكن يسبب مشاكل أكبر من الفراغ التنظيمي نفسه. النصيحة: إذا عندك ضغط وقت، اختصر السياسات (الأسبوع 3-4) لـ 3 أيام وخصص الأسبوع الفائض للضوابط التقنية.
وش تكلفة تطبيق الخطة التقريبية؟
التكلفة تختلف حسب حجم المؤسسة وعدد حالات الاستخدام. المرحلة الأولى (التقييم) ممكن تسويها بفريقك الداخلي بمجهود 2-3 أسابيع بتكلفة أجور فقط. السياسات تحتاج مستشار حوكمة أو قانوني (15-30 ألف ريال). الضوابط التقنية — جدار الحماية وسجل التدقيق وطبقة الموافقة — هذي تعتمد على عدد المستخدمين والنماذج. تحدث مع فريق BrightAI عشان تحصل عرض تكلفة دقيق لمؤسستك.
هل الخطة تنطبق على مؤسستنا اللي عندها 10 موظفين فقط؟
تنطبق مع تعديلات بسيطة. الشركات الصغيرة غالباً عندها حالة استخدام أو اثنتين (مثلاً: خدمة عملاء آلية وتسويق). الجرد جاهز بيوم، تصنيف المخاطر بيومين، السياسات تحتاج وثيقة واحدة بدل ثلاث. الضوابط التقنية أساسية: جدار حماية يمنع تسرب البيانات وسجل تدقيق بسيط. كل شي يصير بأقل من 45 يوم لو التزمت. المبادئ نفسها — المسؤولية والشفافية والعدالة — تنطبق على كل المؤسسات بغض النظر عن الحجم.
كيف نضمن استمرارية الحوكمة بعد الـ 90 يوم؟
الـ 90 يوم تبنى الأساس، لكن الاستمرارية تعتمد على. الأول: تعيين مالك حوكمة مسؤول عن التحديث الدوري. الثاني: جدولة مراجعة دورية (شهرية في البداية، ربع سنوية بعد الاستقرار). الثالث: مؤشرات أداء تقيس الالتزام آلياً عبر سجل تدقيق الذكاء الاصطناعي. الرابع: تحديث السياسات كل 6 شهور أو عند تغيير أي نموذج رئيسي. نوثق هذي العملية في وثيقة "خطة استمرارية الحوكمة" كجزء من مخرجات الأسبوع 12.
أهم النقاط
- خطة 90 يوم تقسم مشروع حوكمة AI إلى 5 مراحل: تقييم، سياسات، ضوابط، اختبار، تدريب وإطلاق.
- التقييم الأولي أهم مرحلة — بدونه السياسات والضوابط بتكون مبنية على افتراضات مو على واقع.
- الضوابط التقنية (جدار حماية، سجل تدقيق، طبقة موافقة) تحول السياسات من ورق إلى نظام شغال.
- الاختبار والتحقق يثبت إن الضوابط فعلاً تشتغل قبل الإطلاق الرسمي.
- التدريب وتوثيق الأدوار يضمن استمرارية الحوكمة حتى لو تغير الفريق.
- الخطة مرنة — تقدر توقف في أي مرحلة أو تقدم عليها حسب أولويات مؤسستك.
الخطوة التالية: ابدأ تقييم جاهزيتك اليوم
إذا مؤسستك تستخدم الذكاء الاصطناعي — أو تخطط تستخدمه قريباً — فالوقت مناسب تبدأ في خطة حوكمة عملية. الـ 90 يوم الخطة هذي مو نظرية، هي مبنية على تجارب مؤسسات Saudi فعلية استخدمت BrightAI لبناء نظام الحوكمة الخاص بها.