رؤية-2030

جاهزية تدقيق سدايا — قائمة فحص شاملة للمنشآت السعودية

قائمة فحص شاملة للاستعداد لتدقيق سدايا: Policy gaps, Control gaps, Evidence gaps. دليل عملي يعرفك وش يتوقعه المدقق وكيف تجهز ملف الأدلة خلال 30 يوم.

م. ناصر العبدالله 12 دقائق قراءة
SDAIAتدقيقجاهزيةفحص

الملخص السريع (TLDR)

تدقيق سدايا مو مسألة وقت — هو واقع بدأ يطبق على المؤسسات السعودية اللي تستخدم الذكاء الاصطناعي. الجهات الرقابية بترسل مدققين يسألون أسئلة محددة: وين سياسة استخدام AI؟ وين سجل تدقيق لكل طلب؟ وش سويت عشان تمنع التحيز؟ كيف تصنّف المخاطر؟ المقال هذا يعطيك قائمة فحص كاملة تغطي فجوات السياسات، فجوات الضوابط التقنية، وفجوات الأدلة — مع حلول عملية تقدر تطبقها خلال 30 يوم.

ما يحتاج هلع، يحتاج استعداد. قائمة الفحص اللي جاية تفيدك لو كنت مسؤول امتثال، CISO، DPO، أو حتى مؤسس شركة ناشئة تبغى تتأكد إنك تمشي صح قبل ما يطرق بابك المدقق.

صورة م. ناصر العبدالله
م. ناصر العبدالله

مستشار حوكمة الذكاء الاصطناعي في BrightAI. مهندس ومستشار حوكمة ذكاء اصطناعي يركز على تحويل متطلبات الامتثال السعودية إلى ضوابط تشغيلية قابلة للتدقيق داخل المؤسسات.

ملاحظة مهمة: هذا المحتوى للتوعية وبناء برنامج حوكمة عملي، ولا يغني عن مراجعة المستشارين القانونيين أو متطلبات الجهة التنظيمية المختصة في حالتك.

أولاً: ليش تدقيق سدايا صار واقع وما هو خيار؟

سدايا (الهيئة السعودية للبيانات والذكاء الاصطناعي) مو مجرد جهة تنظيمية تنشر إرشادات وتخلّيها على الرف. من بداية 2026، صار فيه توجه واضح للتدقيق الميداني على المؤسسات اللي تستخدم الذكاء الاصطناعي في عملياتها. الجهات اللي عندها تعامل مباشر مع المواطنين أو بيانات حساسة — قطاع حكومي، بنوك، تأمين، صحة، تقنية — هي الأولى بالاستهداف.

سؤال بسيط: لو جاءك مدقق من سدايا الصبح، تقدر تفتح له ملف كامل يثبت امتثالك خلال ساعة؟ إذا الجواب لا، فأنت في خطر.

المدققين مو قاعدين يدورون على “نموذج مثالي”. يدورون على شيئين: النية (هل عندك سياسات ونظام حوكمة) والأدلة (هل تقدر تثبت إنك فعلاً تطبق اللي تقوله). كثير مؤسسات عندها سياسات حلوة بس ما عندها أثر تدقيقي يثبت التطبيق. وهذا أكبر فخ يقعون فيه.

أسئلة التدقيق الحقيقية اللي بتسمعها:

  • "متى آخر مرة راجعتم سياسة استخدام الذكاء الاصطناعي؟"
  • "وريني سجل طلب AI من قسم الموارد البشرية قبل 3 شهور."
  • "كيف تمنعون تسرب بيانات العملاء للنماذج السحابية؟"
  • "مين آخر شخص وافق على استخدام نموذج توليدي جديد؟"
  • "أرني تقرير فحص التحيز للربع الثاني."

هذي مو أسئلة نظرية. هذه أسئلة حقيقية سمعناها من مؤسسات مرت بالتدقيق. خلنا نتعمق في كل فئة من فجوات الجاهزية.

ثانياً: Policy Gaps — هل عندك سياسات حوكمة AI؟

الفجوة الأولى والأكثر شيوعاً: المؤسسة تستخدم الذكاء الاصطناعي لكن ما عندها سياسة استخدام واضحة. الموظفين يستخدمون ChatGPT على حساباتهم الشخصية، المدراء يقررون حسب مزاجهم، وما في أي إطار يحكم القرارات.

قائمة فحص السياسات

✅ سياسة استخدام الذكاء الاصطناعي (AI Usage Policy)
هل عندك وثيقة تحدد: وش مسموح تستخدم فيه الـ AI؟ وش ممنوع؟ مين يقرر؟ وش الإجراء لو صار خطأ؟

✅ سياسة الإفصاح عن الذكاء الاصطناعي (Disclosure Policy)
هل عندك إلزام بإفصاح العميل إنه يتعامل مع AI؟ مخرجات الـ AI الموسومة داخلياً؟ هل العملاء يعرفون إنهم يتحدثون مع روبوت؟

✅ سياسة خصوصية الذكاء الاصطناعي (AI Privacy Policy)
هل عندك سياسة تحدد أي بيانات تقدر تدخل للنموذج وأي بيانات لا؟ Loh فيها بيانات شخصية — وش الإجراء؟

✅ سياسة المساءلة (Accountability Policy)
مين يتحمل مسؤولية قرارات الـ AI؟ في حالة خطأ — مين المسؤول؟ هل فيه اسم محدد لكل حالة استخدام؟

✅ سياسة المراجعة البشرية (Human Oversight Policy)
أي القرارات لازم تمر على إنسان قبل التنفيذ؟ هل فيه قائمة واضحة بالقرارات الحساسة؟

✅ سياسة إدارة المورّدين (Vendor Management Policy)
هل عندك معايير لاختيار مزودي نماذج AI؟ هل عقود المورّدين تتوافق مع متطلبات سدايا و PDPL؟

✅ سياسة التدريب والتوعية (Training & Awareness Policy)
هل الموظفون متدربون على الاستخدام الآمن والمسؤول للذكاء الاصطناعي؟ هل فيه برنامج توعوي دوري؟

وش تسوي لو السياسات ناقصة؟

لو لقيت إن عندك فجوة في السياسات، لا تهلع. كثير مؤسسات بدأت من الصفر. الخطوات العملية:

  1. لا تبدأ من الصفر — استخدم نموذج سياسة استخدام AI جاهز وعدّله على وضعك. BrightAI عندها حلول حوكمة ذكاء اصطناعي حكومية تتضمن نماذج سياسات جاهزة.
  2. الأولويات: ابدأ بسياسة استخدام AI الأساسية + سياسة خصوصية AI. هذين هما الأكثر طلباً من المدققين.
  3. الاعتماد الرسمي: لا تخلّي السياسات مجرد مسودة في Teams. خذ موافقة الإدارة العليا ووثّق تاريخ الاعتماد.
  4. النشر والتوعية: السياسة اللي محد يعرف عنها تساوي صفر. انشرها في قنواتك الداخلية، سوّ ورشة، وخلّ الجميع يوقّع على الاطلاع.

ثالثاً: Control Gaps — هل عندك ضوابط تقنية تشغّلها فعلاً؟

السياسات مهمة، بس بدون ضوابط تقنية تنفذها، السياسات مجرد كلام. المدقق راح يسأل: “كيف تمنع الموظف من إدخال بيانات عميل في ChatGPT؟” — إذا جوابك “فيه سياسة تمنع”، المدقق راح يبتسم ويقول “أبغى أشوف الضابط التقني اللي يطبق المنع”.

قائمة فحص الضوابط

✅ جدار حماية الذكاء الاصطناعي (AI Firewall)
هل عندك أداة تمنع تسرب البيانات الحساسة للنماذج السحابية في الوقت الفعلي؟ مو “سنحاول نراقب”، بل فلترة آلية تمنع المرور أصلاً.

✅ سجل تدقيق الذكاء الاصطناعي (AI Audit Trail)
هل عندك سجل لا يمكن التلاعب فيه لكل طلب AI؟ يسجل: من أرسل الطلب، أي نموذج استخدم، وش دخلت، وش طلع، متى صار، مين وافق.

✅ طبقة الموافقة البشرية (Human Approval Layer)
هل فيه ضابط تقني يمنع تمرير القرارات الحساسة بدون موافقة بشرية؟ النظام لازم يوقف التنفيذ ويحول للموافقة.

✅ تصنيف مخاطر الذكاء الاصطناعي (AI Risk Classification)
هل كل حالة استخدام AI مصنفة حسب مستوى الخطورة؟ منخفضة (تتلخيص بريد)، متوسطة (تحليل عقد)، عالية (توصية ائتمانية)؟

✅ فحص التحيز الدوري (Bias Testing)
هل عندك عملية فحص دوري للمخرجات لاكتشاف التحيز؟ على الأقل عينة شهرية حسب مستوى الخطورة.

✅ التحكم في الوصول (Access Control)
مين يقدر يستخدم أي نموذج AI؟ هل فيه صلاحيات حسب الدور الوظيفي؟ هل فيه تصنيف “قارئ فقط” و”محرّر” و”موافق”؟

وش تسوي لو الضوابط ناقصة؟

الفجوة التقنية أصعب شوي من فجوة السياسات لأنها تحتاج أدوات فعلاً، مو مجرد وثائق.

  1. ابدأ بالـ Audit Trail — هذا أبسط ضابط تقني وأكثره تأثيراً. سجل تدقيق الذكاء الاصطناعي من BrightAI ما يحتاج بنية تحتية معقدة، يشتغل كطبقة فوق أي نموذج.
  2. ركّب AI Firewallملف أدلة الامتثال + جدار الحماية يمنع تسرب البيانات فوراً. هذا أكثر طلب من المدققين: “أثبت أن بيانات العملاء ما تسربت”.
  3. صنّف حالات الاستخدام — ادخل على تصنيف مخاطر الذكاء الاصطناعي وصنف كل حالة استخدام عندك حسب نوع البيانات، الأثر، الجمهور، ومستوى الاعتماد.
  4. أضف طبقة موافقةطبقة الموافقة البشرية للقرارات الحساسة ترسل طلب موافقة للمشرف المختص وتمنع التنفيذ التلقائي.

رابعاً: Evidence Gaps — هل عندك ملف أدلة يثبت التطبيق؟

هذه الفجوة هي اللي تفرق بين مؤسسة “عندها سياسات” ومؤسسة “تثبت الالتزام”. المدقق راح يقرأ سياستك وبعدين يقول: “زين، وريني الدليل إنك طبقتها على أرض الواقع”.

قائمة فحص الأدلة

✅ سجل تدقيق لكل طلب AI
كل طلب ذكاء اصطناعي في مؤسستك لازم يكون له سجل: الطلب، المخرجات، التوقيت، المستخدم، النموذج، الموافقات.

✅ ملف أدلة امتثال دوري
ملف يجمع الأدلة بشكل شهري على الأقل: تقارير التدقيق، نتائج فحص التحيز، سجلات الموافقات، تقارير الحوادث.

✅ تقارير فحص التحيز والانحياز
تقرير يوثق: أي النماذج فُحصت، على أي بيانات، وش كانت النتائج، وش الإجراء التصحيحي لو فيه انحياز.

✅ سجل الموافقات البشرية
قائمة بجميع القرارات الحساسة اللي مرت بمراجعة بشرية: تاريخ، مقدم الطلب، المخرجات، نتيجة المراجعة، اسم المراجع.

✅ سجل الحوادث (Incident Log)
أي حادث متعلق بالذكاء الاصطناعي — تسرب بيانات، مخرجات ضارة، خطأ في القرار — لازم يكون مسجل مع الإجراء التصحيحي.

✅ سجل تحديثات النماذج (Model Registry)
قائمة بجميع نماذج الذكاء الاصطناعي المستخدمة في المؤسسة: الإصدار، المورّد، تاريخ التحديث، نطاق الاستخدام، تقييم المخاطر.

وش تسوي لو الأدلة ناقصة؟

  1. التوثيق من اليوم — لو ما عندك أثر تاريخي، ابدأ من اليوم. لا تحاول ترجع للوراء وتوثق شي ما صار (هذا خطر قانوني).
  2. استخدم أداة توثيق آليةملف أدلة الامتثال يشتغل آلياً ويسجل كل شي من لحظة التركيب.
  3. قسّم الملف حسب فئات التدقيق — الأدلة السياسية، الأدلة التقنية، أدلة التدريب، أدلة المراجعة. هذا يسهل على المدقق الوصول.
  4. جدول زمني للاسترجاع — تأكد إنك تقدر تسترجع سجل أي طلب خلال دقائق، مو أيام.

خامساً: جدول الفجوات — الخطورة والوقت والحل

الفجوة الخطورة الوقت اللازم الحل
سياسة استخدام AI عالية 5-7 أيام استخدم نموذج سياسة جاهز وعدّله على وضع المؤسسة، اعتمده رسمياً
سياسة الخصوصية AI عالية 3-5 أيام اربطها بمتطلبات PDPL وحدد أنواع البيانات المسموحة
سياسة الإفصاح والشفافية متوسطة 2-3 أيام أضف إفصاح في كل نقطة تفاعل مع العميل ووثّق المبررات داخلياً
جدار حماية AI عالية 5-10 أيام ركّب جدار حماية AI يمنع تسرب البيانات في الوقت الفعلي
سجل تدقيق AI عالية 3-7 أيام استخدم أداة سجل تدقيق تسجل كل طلب تلقائياً
تصنيف مخاطر AI متوسطة 5-10 أيام طبّق تصنيف مخاطر على كل حالات الاستخدام الحالية والجديدة
طبقة موافقة بشرية عالية 7-14 يوم ركّب طبقة موافقة للقرارات الحساسة واربطها بسير العمل
فحص تحيز دوري متوسطة 5-7 أيام (للإعداد) حدد عينة شهرية حسب التصنيف وطبق فحص آلي أو يدوي
ملف أدلة امتثال عالية 7-14 يوم استخدم ملف أدلة آلي يجمع الأدلة ويصنفها للتدقيق
سجل تحديثات النماذج متوسطة 2-3 أيام أنشئ قائمة بجميع النماذج واربطها بتاريخ التحديث وتقييم المخاطر
سجل الحوادث AI عالية 3-5 أيام طبق عملية تسجيل حوادث وإبلاغ مع خطة استجابة واضحة

سادساً: خطة 30 يوم للجاهزية الكاملة

الجاهزية ما تحتاج سنة. بقليل من التركيز والترتيب، تقدر توصل لمرحلة متقدمة من الجاهزية خلال 30 يوم:

الأسبوع الأول (الأيام 1-7): الأساسيات

  • اليوم 1-2: جرد كل استخدامات الذكاء الاصطناعي في المؤسسة. من يستخدم ماذا؟ وين؟ على أي بيانات؟
  • اليوم 3-4: اكتب سياسة استخدام AI أساسية. مو مجلد كامل — صفحتين إلى ثلاث تحدد المسموح والممنوع والمسؤوليات.
  • اليوم 5-7: صنّف حالات الاستخدام حسب الخطورة (منخفض — متوسط — عالي). ركّب طبقة أساسية لـ سجل تدقيق الذكاء الاصطناعي.

الأسبوع الثاني (الأيام 8-14): الضوابط التقنية

  • اليوم 8-10: ركّب جدار حماية الذكاء الاصطناعي على النماذج السحابية المستخدمة. ابدأ بأكثر نموذج استخداماً.
  • اليوم 11-12: أضف طبقة الموافقة البشرية للقرارات عالية المخاطر. اربطها بسجلات التدقيق.
  • اليوم 13-14: اكتب سياسة الخصوصية AI وسياسة الإفصاح. انشرها وخذ اعتماد الإدارة.

الأسبوع الثالث (الأيام 15-21): التوثيق والأدلة

  • اليوم 15-17: ابدأ ملف أدلة الامتثال — اجمع الأدلة الموجودة، صنّفها، وابدأ التوثيق الآلي.
  • اليوم 18-19: أنشئ سجل الحوادث وسجل النماذج (Model Registry).
  • اليوم 20-21: صمم أول تقرير فحص تحيز — حدد العينة، المنهجية، والدورية.

الأسبوع الرابع (الأيام 22-30): المراجعة والتدريب

  • اليوم 22-24: اعمل جلسة توعوية للموظفين عن سياسة AI وأهمية الامتثال. خذ توقيعات الاطلاع.
  • اليوم 25-27: سوّ تدقيق داخلي (mock audit). ادع زميل من قسم آخر يسأل أسئلة مدقق ويختبر جاهزيتك.
  • اليوم 28-30: راجع الثغرات اللي طلعت من التدقيق الداخلي، سدّها، ووثّق التحسينات. جهز ملف التدقيق النهائي.

سابعاً: الأسئلة الأكثر شيوعاً عن تدقيق سدايا

وش الفرق بين إرشادات سدايا وتدقيق سدايا؟

الإرشادات هي المبادئ والقواعد اللي سدايا تنشرها عشان توجه المؤسسات — زي المبادئ السبعة لسدايا وإرشادات الذكاء التوليدي. التدقيق هو عملية ميدانية يرسل فيها المدققون للتحقق من تطبيق هذه الإرشادات فعلياً. الإرشادات توجهك، التدقيق يختبرك.

مين أولى بالتدقيق؟ الشركات الكبيرة ولا كل منشأة تستخدم AI؟

حسب طبيعة العمل وكمية البيانات وحساسيتها. القطاعات اللي فيها تعامل مباشر مع المواطنين (حكومي، بنوك، تأمين، صحة) هي الأولى. بس لا تفترض إن الشركات الصغيرة في منأى — لو تستخدم AI مع بيانات عملاء، فأنت عرضة للتدقيق خصوصاً لو جاءت شكوى أو حصل حادث.

كم مرة يصير تدقيق سدايا؟ كل سنة؟

ما في جدول ثابت معلن. التدقيق ممكن يكون:

  • دوري (سنوي) للمؤسسات الكبيرة في القطاعات الحساسة.
  • بناءً على بلاغ أو شكوى.
  • بعد حادث أمني أو تسريب بيانات متعلق بالذكاء الاصطناعي.
  • عشوائي (spot check) كجزء من حملات التفتيش الموسعة.

الخلاصة: لا تعتمد على توقيت — كن جاهزاً طول الوقت.

وش يصير لو فشلت في تدقيق سدايا؟

العواقب تختلف حسب نوع المخالفة ومدى تجاوزها. تشمل: إنذار مع مهلة تصحيح، غرامات مالية (قد تصل لمبالغ كبيرة خصوصاً مع تداخل PDPL)، حظر استخدام بعض أنظمة الذكاء الاصطناعي، أو في الحالات الخطيرة — إحالة للنيابة العامة. لذلك الاستعداد أفضل من العلاج.

أهم النقاط اللي تاخذها معك

  • تدقيق سدايا واقع يبدأ — لا تنتظر حتى يطرق بابك.
  • فجوات الجاهزية ثلاث: فجوات سياسات، فجوات ضوابط تقنية، فجوات أدلة. كل فجوة لها حل واضح.
  • السياسات بدون ضوابط تقنية = كلام. الضوابط بدون أدلة = غير مثبتة. الثلاثة لازم يجتمعوا.
  • ما تحتاج سنة عشان تكون جاهز. 30 يوم كافية لو ركزت على الأولويات الصحيحة.
  • الأدلة الآلية تفرق بين مؤسسة "عندها سياسات" ومؤسسة "تثبت الالتزام".
  • التدقيق الداخلي (mock audit) قبل التدقيق الحقيقي يطلع لك الثغرات بدون عقوبات.

الخطوة التالية: اختبر جاهزيتك لتدقيق سدايا اليوم

إذا مؤسستك تستخدم الذكاء الاصطناعي في أي عملية — خدمة عملاء، تحليل بيانات، توظيف، تسويق، عمليات داخلية — فأنت معني بهذه القائمة. لا تنتظر حتى يجيك المدقيق وتسأل نفسك "ليش ما جهزنا من بدري؟".

استكشف أعمق

محتوى ذو صلة

مركز المعرفةحل حوكمة AIتقييم الجاهزيةتواصل مع الفريق

شاهد حوكمة AI وهي تعمل على حالاتك الفعلية

احجز جلسة تعريفية لمراجعة احتياج منشأتك ومسار التطبيق المناسب.

احجز ديمو