ذكاء-اصطناعي

خطة 90 يوم لتطبيق إرشادات سدايا في منشأتك

خطة تطبيق إرشادات سدايا للذكاء الاصطناعي خلال 90 يوم: تقييم، سياسات، ضوابط، اختبار، إطلاق. دليل عملي خطوة بخطوة للمنشآت السعودية لتحقيق الامتثال لسدايا.

م. ناصر العبدالله 12 دقائق قراءة
SDAIAخطة 90 يومتطبيقامتثال

الملخص السريع

هذي خطة عملية مدتها 90 يوم تقدر أي منشأة سعودية تطبقها عشان توافق استخدامات الذكاء الاصطناعي مع إرشادات سدايا. مشروع مقسم على 4 مراحل: تقييم أولي (أسبوعين)، بناء سياسات (أسبوعين)، تطبيق ضوابط تقنية (4 أسابيع)، اختبار وتحقق (أسبوعين)، وأخيراً تدريب وإطلاق (أسبوعين). كل مرحلة تنتج مخرجات ملموسة: جرد استخدامات، سياسات معتمدة، ضوابط شغالة، تقرير اختبار، وفريق مدرب. الخطة مصممة عشان توزع الجهد وتخلي الامتثال شي تدريجي مو فجائي.

خريطة طريق 90 يوم تنقل مؤسستك من فراغ حوكمة AI إلى نظام متكامل بالتوافق مع إرشادات سدايا.

صورة م. ناصر العبدالله
م. ناصر العبدالله

مستشار حوكمة الذكاء الاصطناعي في BrightAI. مهندس ومستشار حوكمة ذكاء اصطناعي يركز على تحويل متطلبات الامتثال السعودية إلى ضوابط تشغيلية قابلة للتدقيق داخل المؤسسات.

ملاحظة مهمة: هذا المحتوى للتوعية وبناء برنامج حوكمة عملي، ولا يغني عن مراجعة المستشارين القانونيين أو متطلبات الجهة التنظيمية المختصة في حالتك.

أولاً: ليش 90 يوم كافية وليست طويلة؟

أي مشروع حوكمة إذا ما كان له نهاية واضحة، راح يتوه. كثير مؤسسات سعودية بدأت “مشروع حوكمة AI” من سنة ونص وللحين في مرحلة التخطيط. السبب؟ لأنهم يحاولون يسوون كل شي دفعة واحدة — سياسات مثالية، ضوابط من أول يوم، توثيق لكل حالة استخدام. هذا ما يشتغل.

الـ 90 يوم هذي مو عشوائية. مبنية على تجارب فعلية مع مؤسسات في قطاعات مختلفة (بنوك، رعاية صحية، قطاع حكومي، شركات تقنية). السر في تقسيم المشروع إلى مراحل قصيرة، كل مرحلة تنتج شي ملموس:

  • الأسبوع 2: عندك جرد كامل لاستخدامات AI في مؤسستك
  • الأسبوع 4: عندك سياسات استخدام معتمدة وجاهزة
  • الأسبوع 8: عندك ضوابط تقنية شغالة على الأرض
  • الأسبوع 10: عندك تقرير اختبار وتحقق يثبت إن الضوابط تشتغل
  • الأسبوع 12: فريقك مدرب والمنظومة شغالة بشكل رسمي

الخطة مصممة عشان تقدر توقف في أي مرحلة لو تغيرت الأولويات. لكن لو التزمت، خلال 90 يوم يكون عندك نظام حوكمة AI متكامل يتماشى مع مبادئ سدايا السبعة.

ثانياً: الأسبوع 1-2 — التقييم الأولي (جرد، تصنيف، فجوات)

أول أسبوعين مو للكتابة أو الاجتماعات. هي أسبوعين تحقيق وجرد وتصنيف. إذا فاتتك هذي المرحلة، السياسات والضوابط اللي بعدها راح تكون مبنية على افتراضات مو على واقع.

الخطوة 1: جرد كل استخدامات AI في المؤسسة

سوّ قائمة بكل مكان يستخدم فيه الذكاء الاصطناعي داخل مؤسستك. مو بس اللي تشتري منه إدارة التقنية — كمان اللي الموظفين يستخدمونه على حساباتهم الشخصية.

الأسئلة اللي تحتاج تجاوب عليها لكل حالة استخدام:

- أي قسم يستخدمه؟ (الموارد البشرية، التسويق، خدمة العملاء، القانوني)
- أي نموذج بالضبط؟ (ChatGPT، Claude، Gemini، نموذج مخصص)
- هل البيانات تدخل النموذج أو النموذج يحلل شي خارجي؟
- هل المخرجات توزع على عملاء خارجيين أو داخليين بس؟
- هل فيه بيانات شخصية أو حساسة تمر عبر النموذج؟

تقدر تستخدم تقييم جاهزية حوكمة AI عشان تسرع هالخطوة — الأداة تطلع لك الفجوات الأساسية بدون ما تبدأ من الصفر.

الخطوة 2: تصنيف المخاطر

بعد ما جمعت القائمة، صنّف كل حالة استخدام حسب المخاطر. التصنيف يحدد مستوى الضوابط اللي تحتاجها:

المستوىالمعيارمثالالضوابط المطلوبة
منخفضما فيه بيانات شخصية، المخرجات داخلية، تأثير ضئيلتلخيص بريد داخليتوثيق بسيط
متوسطفيه بيانات شخصية أو المخرجات توزع على عملاءخدمة عملاء آليةتصنيف + موافقة + سجل تدقيق
عاليقرارات ذات أثر قانوني/مالي/صحيتوصية علاجية، رفض تمويلطبقة موافقة بشرية + تدقيق دوري

الخطوة 3: تحديد الفجوات مع مبادئ سدايا

قارن واقعك الحالي مع المبادئ اللي تطرحها سدايا:

  • المسؤولية: عندك شخص اسمه محدد مسؤول عن الـ AI؟
  • الشفافية: العملاء يعرفون إنهم يتعاملون مع AI؟
  • العدالة: تفحص التحيز في المخرجات؟
  • الخصوصية: تطبق حماية البيانات الشخصية (PDPL)؟
  • المراجعة البشرية: فيه إنسان يراجع القرارات الحساسة؟
  • إدارة المحتوى: تفحص المخرجات قبل النشر؟

كل فجوة تحددها الحين راح تكون أولوية في مرحلة بناء السياسات.

مخرجات الأسبوع 1-2: قائمة جرد موثقة، تصنيف مخاطر لكل حالة استخدام، تقرير فجوات مع الأولويات.

ثالثاً: الأسبوع 3-4 — بناء السياسات (سياسة استخدام AI، سياسة الإفصاح، سياسة الخصوصية)

بعد ما عرفت وش عندك من استخدامات ووش الفجوات، تجي مرحلة بناء السياسات. هذي غالباً أكثر مرحلة يسأل عنها مسؤولو الامتثال: “وش نكتب بالضبط في سياسة الذكاء الاصطناعي؟”

الجواب المختصر: ثلاث وثائق أساسية.

سياسة استخدام AI الداخلية

هذي الوثيقة اللي يقرأها كل موظف. مو وثيقة قانونية معقدة — بل دليل مختصر يجاوب على الأسئلة الأساسية:

  • أي نماذج AI مسموح نستخدمها؟ (مثال: ChatGPT Enterprise فقط، ما في حسابات شخصية)
  • أي أنواع البيانات ممنوع إدخالها؟ (أرقام هوية، سجلات طبية، معلومات دفع)
  • وش الإجراء لو احتجت نموذج غير معتمد؟ (طلب موافقة من لجنة الحوكمة)
  • وش العقوبات في حال المخالفة؟ (تحذير أول، رفع للرئيس المباشر، مساءلة نظامية)

طوّل السياسة لا يزيد عن 3 صفحات. لو طولت، محد راح يقراها.

سياسة الإفصاح للعملاء

هذي تخص القنوات اللي تواجه الجمهور. فيها:

  • نص الإفصاح اللي يظهر في الشات بوت أو البريد الآلي: “هذا الرد تم إنشاؤه باستخدام الذكاء الاصطناعي، يُرجى مراجعة المعلومات قبل الاعتماد عليها.”
  • تحديد متى لازم يكون فيه تدخل بشري واضح
  • آلية تصعيد العميل إذا طلب يتكلم مع إنسان

سياسة الخصوصية ومعالجة البيانات

هذي ترتبط مباشرة بـ PDPL. فيها:

  • تحديد الغرض من معالجة البيانات عبر AI
  • أساس المعالجة القانوني (موافقة، تعاقد، مصلحة مشروعة)
  • إجراءات تصفية البيانات الحساسة قبل الإرسال للنماذج السحابية
  • فترة الاحتفاظ بالبيانات وسجل المعالجة

مخرجات الأسبوع 3-4: ثلاث وثائق سياسات معتمدة، جاهزة للتوزيع على الموظفين. منصة حوكمة الذكاء الاصطناعي تقدر تستضيف هالسياسات وتربطها بالضوابط التقنية عشان تكون جزء من سير العمل اليومي مو ملف PDF منسي.

رابعاً: الأسبوع 5-8 — تطبيق الضوابط التقنية

هذي المرحلة الأطول (4 أسابيع) لكن الأكثر تأثيراً. السياسات من غير ضوابط تقنية زي قوانين من غير شرطة — موجودة على الورق بس محد يطبقها.

الأسبوع 5-6: منع تسرب البيانات وجدار الحماية

جدار حماية الذكاء الاصطناعي هو أول ضابط تقني تركبه. وظيفته: يوقف البيانات الحساسة قبل ما توصل للنموذج. تشغيله بسيط:

  1. تحدّد أنماط البيانات اللي تمنع (أرقام هوية، بطاقات ائتمان، سجلات طبية)
  2. تثبّت الجدار بين المستخدمين والنماذج الخارجية
  3. تختبر: تحاول ترسل بيانات حساسة وتتأكد إن الجدار يمنعها

الجدار كمان يمنع المخرجات الخطيرة: يفحص الرد قبل ما يوصل للمستخدم ويتأكد ما فيه محتوى ضار أو معلومات خاطئة عن المؤسسة.

الأسبوع 6-7: سجل التدقيق

سجل تدقيق الذكاء الاصطناعي يحول كل طلب وكل رد إلى أثر تدقيقي. كل ما تمر عليه راح يسجل:

  • من أرسل الطلب (رقم الموظف، القسم)
  • أي نموذج استخدم
  • وش البيانات اللي دخلت (بدون تسريبها)
  • وش كان الرد
  • هل احتاج موافقة بشرية؟
  • كم استغرق من وقت

السجل هذا مو بس للتدقيق — كمان تستخدمه عشان تحسّن الأداء. تقدر تشوف وش أكثر النماذج استخداماً، هل فيه أنماط غريبة، هل موظف معين يستخدم AI بشكل مفرط.

الأسبوع 7-8: طبقة الموافقة البشرية

طبقة الموافقة البشرية هي الضابط اللي يمنع مرور القرارات الحساسة بدون إنسان. تشغيلها:

  1. تحدد أي حالات الاستخدام تحتاج موافقة بشرية (بناءً على تصنيف المخاطر من المرحلة الأولى)
  2. تربطها بسير العمل: يطلع طلب موافقة للشخص المسؤول
  3. المسؤول يقدر يوافق، يرفض، أو يعدّل الرد قبل ما يمر

مثلاً: لو model اقترح رد على شكوى عميل، طبقة الموافقة تمنع الرد من الوصول للعميل لين مدير خدمة العملاء يراجعه ويصادق عليه.

مخرجات الأسبوع 5-8: جدار حماية شغال، سجل تدقيق يسجل كل شي، طبقة موافقة بشرية مرتبطة بحالات الاستخدام عالية المخاطر.

خامساً: الأسبوع 9-10 — الاختبار والتحقق

الضوابط شغالة، بس لازم تثبت إنها تشتغل صح قبل الإطلاق الرسمي.

اختبار الانحياز (Bias Testing)

خذ عينة من مخرجات النموذج لكل حالة استخدام عالية الخطورة. اسأل:

  • هل المخرجات عادلة عبر الجنسين والجنسيات؟
  • هل فيها تحيز ضد فئة معينة؟
  • هل المخرجات مناسبة للسياق السعودي من ناحية ثقافية ودينية؟

لو كشفت تحيز، سجله في سياسة المخاطر وحدّد خطة معالجة: هل نضبط الـ prompt، نغير النموذج، نضيف طبعة مراجعة إضافية؟

اختبار الأمان (Security Testing)

جرب تهاجم نظامك:

  • هل تقدر ترسل برومت تخلي النموذج يتجاوز السياسات؟ (prompt injection)
  • هل تقدر تسحب بيانات من النموذج ما المفروض يشاركها؟
  • هل الـ API rate limiting شغال؟
  • هل الـ authentication و authorization مضبوطة؟

اختبار الشفافية (Transparency Testing)

  • هل الإفصاحات واضحة للمستخدم النهائي؟
  • هل تقدر تثبت إن أي رد معين جاه من نموذج AI وليس من إنسان؟
  • هل سجل التدقيق كامل ويمكن الاعتماد عليه؟

مخرجات الأسبوع 9-10: تقرير اختبار شامل، قائمة مشاكل تم إصلاحها، قائمة مخاطر متبقية مع خطة معالجة.

سادساً: الأسبوع 11-12 — التدريب والإطلاق

آخر مرحلتين: تخلي الفرق جاهزة وتطلق بشكل رسمي.

تدريب الفرق

مو كل الموظفين يحتاجون نفس المستوى من التدريب. قسمهم حسب دورهم:

الفئةمحتوى التدريبالمدة
جميع الموظفينسياسة الاستخدام الأساسية، الممنوعات، إجراءات التبليغساعة
المستخدمون المكثفونتصنيف المخاطر، تحرير البرومتات، فحص المخرجات3 ساعات (مقسمة على يومين)
فريق الامتثال والحوكمةمراجعة سجل التدقيق، التعامل مع الحوادث، التدقيق الداخلييوم كامل مع تطبيق عملي
الإدارة العلياملخص السياسات ومؤشرات الامتثال، مسؤوليات الحوكمةساعة

توثيق الأدوار

تأكد إن كل دور حوكمة له وصف واضح:

  • مالك الحوكمة (AI Governance Owner): يشرف على السياسات والضوابط ويرفع تقارير دورية للإدارة
  • مسؤول الاستخدام (AI Use Owner): لكل حالة استخدام شخص يقرر الموافقة على التغييرات
  • مدقق الامتثال (AI Compliance Auditor): يراجع سجل التدقيق ويعد تقارير المخاطر

الإطلاق الرسمي

الإطلاق مو فعالية — هو نقطة بدء نظام الحوكمة كسير عمل يومي. قبل الإطلاق تاكد من:

  • كل السياسات موزعة ومقروة من الموظفين
  • الجدار الناري شغال على كل النماذج
  • سجل التدقيق يسجل بدون أخطاء
  • طبقة الموافقة مرتبطة بالجهات المعنية
  • فريق الدعم الفني جاهز للاستجابة للمشاكل
  • فيه قناة بلاغات للموظفين إذا صادفوا مشكلة

مخرجات الأسبوع 11-12: سجلات تدريب الفرق، توثيق الأدوار، تأكيد جاهزية الإطلاق، انطلاق رسمي لنظام حوكمة AI.

سابعاً: الجدول الزمني الكامل للخطة

| المرحلة | المدة | الأنشطة الرئيسية | المخرجات | |---------|-------|-----------------|---------|----|---| | التقييم الأولي | الأسبوع 1-2 | جرد استخدامات AI، تصنيف المخاطر، تحديد الفجوات | جرد موثق، تصنيف مخاطر، تقرير فجوات | | بناء السياسات | الأسبوع 3-4 | سياسة استخدام AI، سياسة الإفصاح، سياسة الخصوصية | 3 وثائق سياسات معتمدة | | الضوابط التقنية | الأسبوع 5-8 | تركيب جدار الحماية، سجل التدقيق، طبقة الموافقة البشرية | ضوابط تقنية شغالة ومختبرة | | الاختبار والتحقق | الأسبوع 9-10 | اختبار انحياز، اختبار أمان، اختبار شفافية | تقرير اختبار، مخاطر متبقية | | التدريب والإطلاق | الأسبوع 11-12 | تدريب الفرق، توثيق الأدوار، إطلاق رسمي | سجلات تدريب، أدوار موثقة، نظام جاهز |

ثامناً: الأسئلة الشائعة

نبي نختصر الخطة لـ 45 يوم بدل 90، يصير؟

تقدر تضغط المراحل إذا عندك فريق متفرغ وجاهزية عالية، لكن في مخاطر. أكثر مرحلة تنضغط هي الضوابط التقنية (الأسبوع 5-8). لو ضغطتها لأسبوعين، تخاطر بتركيب جدار حماية بدون اختبار كافي، وهذا ممكن يسبب مشاكل أكبر من الفراغ التنظيمي نفسه. النصيحة: إذا عندك ضغط وقت، اختصر السياسات (الأسبوع 3-4) لـ 3 أيام وخصص الأسبوع الفائض للضوابط التقنية.

وش تكلفة تطبيق الخطة التقريبية؟

التكلفة تختلف حسب حجم المؤسسة وعدد حالات الاستخدام. المرحلة الأولى (التقييم) ممكن تسويها بفريقك الداخلي بمجهود 2-3 أسابيع بتكلفة أجور فقط. السياسات تحتاج مستشار حوكمة أو قانوني (15-30 ألف ريال). الضوابط التقنية — جدار الحماية وسجل التدقيق وطبقة الموافقة — هذي تعتمد على عدد المستخدمين والنماذج. تحدث مع فريق BrightAI عشان تحصل عرض تكلفة دقيق لمؤسستك.

هل الخطة تنطبق على مؤسستنا اللي عندها 10 موظفين فقط؟

تنطبق مع تعديلات بسيطة. الشركات الصغيرة غالباً عندها حالة استخدام أو اثنتين (مثلاً: خدمة عملاء آلية وتسويق). الجرد جاهز بيوم، تصنيف المخاطر بيومين، السياسات تحتاج وثيقة واحدة بدل ثلاث. الضوابط التقنية أساسية: جدار حماية يمنع تسرب البيانات وسجل تدقيق بسيط. كل شي يصير بأقل من 45 يوم لو التزمت. المبادئ نفسها — المسؤولية والشفافية والعدالة — تنطبق على كل المؤسسات بغض النظر عن الحجم.

كيف نضمن استمرارية الحوكمة بعد الـ 90 يوم؟

الـ 90 يوم تبنى الأساس، لكن الاستمرارية تعتمد على. الأول: تعيين مالك حوكمة مسؤول عن التحديث الدوري. الثاني: جدولة مراجعة دورية (شهرية في البداية، ربع سنوية بعد الاستقرار). الثالث: مؤشرات أداء تقيس الالتزام آلياً عبر سجل تدقيق الذكاء الاصطناعي. الرابع: تحديث السياسات كل 6 شهور أو عند تغيير أي نموذج رئيسي. نوثق هذي العملية في وثيقة "خطة استمرارية الحوكمة" كجزء من مخرجات الأسبوع 12.

أهم النقاط

  • خطة 90 يوم تقسم مشروع حوكمة AI إلى 5 مراحل: تقييم، سياسات، ضوابط، اختبار، تدريب وإطلاق.
  • التقييم الأولي أهم مرحلة — بدونه السياسات والضوابط بتكون مبنية على افتراضات مو على واقع.
  • الضوابط التقنية (جدار حماية، سجل تدقيق، طبقة موافقة) تحول السياسات من ورق إلى نظام شغال.
  • الاختبار والتحقق يثبت إن الضوابط فعلاً تشتغل قبل الإطلاق الرسمي.
  • التدريب وتوثيق الأدوار يضمن استمرارية الحوكمة حتى لو تغير الفريق.
  • الخطة مرنة — تقدر توقف في أي مرحلة أو تقدم عليها حسب أولويات مؤسستك.

الخطوة التالية: ابدأ تقييم جاهزيتك اليوم

إذا مؤسستك تستخدم الذكاء الاصطناعي — أو تخطط تستخدمه قريباً — فالوقت مناسب تبدأ في خطة حوكمة عملية. الـ 90 يوم الخطة هذي مو نظرية، هي مبنية على تجارب مؤسسات Saudi فعلية استخدمت BrightAI لبناء نظام الحوكمة الخاص بها.

استكشف أعمق

محتوى ذو صلة

حل حوكمة AIتوثيق سجل التدقيقمركز حوكمة AIمركز الامتثال

شاهد حوكمة AI وهي تعمل على حالاتك الفعلية

احجز جلسة تعريفية لمراجعة احتياج منشأتك ومسار التطبيق المناسب.

احجز ديمو