حوكمة الذكاء الاصطناعي

مقارنة أطر حوكمة الذكاء الاصطناعي: أي معيار يجيب عن أي سؤال.

المواصفة ISO/IEC 42001 و NIST AI RMF وقانون الذكاء الاصطناعي الأوروبي ليست متنافسة. فهي تجيب عن أسئلة مختلفة، وعلى مجلس الإدارة الخليجي أن يعرف أيّها يختار.

قراءة 7 دقائق

اسأل مجلس إدارة أيّ إطار لحوكمة الذكاء الاصطناعي يعتمد، ونادرًا ما تكون الإجابة الصادقة اسمًا واحدًا. فالمواصفة ISO/IEC 42001 وإطار NIST لإدارة مخاطر الذكاء الاصطناعي (NIST AI RMF) وقانون الذكاء الاصطناعي الأوروبي (EU AI Act) بُنيت لمهام مختلفة. والفجوة التي تُعثِر المؤسسات ليست الاختيار بينها؛ بل فهم أيّها يجيب عن أيّ سؤال، وبأيّ ترتيب.

ثلاثة أطر، ثلاث مهام مختلفة

من المفيد التوقف عن معاملتها كمنتجات متنافسة. فنظام إدارة قابل للاعتماد، وعملية طوعية لإدارة المخاطر، ولائحة مُلزِمة ليست ببساطة الأداة نفسها. في RYR ، نؤطّر المقارنة بحسب ما صُمّم كل منها لإنتاجه.

  • المواصفة ISO/IEC 42001 نظام إدارة ذكاء اصطناعي قابل للاعتماد (AIMS) — العمود التنظيمي الذي يجمع السياسة والأدوار والضوابط والتحسين المستمر في بنية واحدة قابلة للتدقيق.
  • إطار NIST AI RMF عملية طوعية لإدارة المخاطر مبنية على أربع وظائف — الحوكمة والتوصيف والقياس والإدارة — تخبرك كيف تُفكّر في مخاطر نظام بعينه، لا كيف تُدير البرنامج بأكمله.
  • وقانون الذكاء الاصطناعي الأوروبي (EU AI Act) قانونٌ نافذ: لائحة متدرّجة بحسب المخاطر تُطبَّق التزاماتها على الأنظمة المحظورة وعالية المخاطر، بصرف النظر عن مقر مزوّدها.

الخلط بين هذه الفئات مكلف. تقضي فرق شهورًا في ‹تطبيق NIST › متوقّعةً شهادة لا يصدرها NIST ، أو تصوغ مجموعة سياسات ISO 42001 من دون منهجية مخاطر تحتها. فالأطر متكاملة؛ والخطأ هو أن تطلب من أحدها أداء مهمة غيره.

ISO 42001 مقابل NIST AI RMF : نظام إدارة في مواجهة عملية مخاطر

أكثر سؤال نسمعه هو ISO 42001 مقابل NIST AI RMF ، وكأن اختيار أحدهما يُلغي الآخر. وليس كذلك. تمنحك ISO/IEC 42001 إطار حوكمة الذكاء الاصطناعي القابل للاعتماد الذي يعترف به منظِّم أو شريك؛ ويمنحك NIST AI RMF العمق التحليلي للعمل على نموذج أو وكيل بعينه. وباستخدامهما معًا، يكون نظام إدارة الذكاء الاصطناعي هو الغلاف ويكون NIST AI RMF محرّك تقييم المخاطر داخله.

  • ابدأ بـ ISO/IEC 42001 حين تحتاج إلى ضمان خارجي: شهادة، أو موافقة مجلس الإدارة، أو سردية ضبط يقبلها المنظِّم.
  • استند إلى NIST AI RMF حين تكون الحاجة الملحّة تقييم المخاطر وخفضها على أنظمة حيّة قبل نضوج نظام الإدارة.
  • شغّلهما معًا اربط وظائف NIST الأربع ببنود ISO 42001 كي تخدم قاعدة أدلة واحدة كليهما.

أين يقع قانون الذكاء الاصطناعي الأوروبي — والمعايير الأوسع

يغيّر قانون الذكاء الاصطناعي الأوروبي (EU AI Act) الحسابات لأنه غير اختياري. فبالنسبة لأي مؤسسة خليجية تخدم مستخدمين أو شركاء أوروبيين، تُطبَّق التزامات المخاطر العالية خارج الحدود، ويتطابق الاستعداد لها بوضوح مع ضوابط ISO/IEC 42001 التي قد تكون تبنيها فعلًا. وحول هذه الأطر الثلاثة تقع معايير مساندة — ISO/IEC 23894 لإرشادات إدارة مخاطر الذكاء الاصطناعي، و ISO/IEC 38507 للإشراف على مستوى مجلس الإدارة، ومبادئ منظمة التعاون الاقتصادي والتنمية (OECD) للذكاء الاصطناعي كخط أساس أخلاقي — لكن مجلس الإدارة لا يحتاج إلى إتقانها جميعًا. إنه يحتاج إلى عمود فقري ووسيلة لإثبات الضبط.

الاختيار في سياق الإمارات والخليج

لمعظم مؤسسات الإمارات والخليج التي نقدّم لها المشورة، التسلسل العملي واضح: اعتمد ISO/IEC 42001 عمودًا فقريًا لنظام الإدارة، وشغّل NIST AI RMF داخله لتقييم الأنظمة المهمة، وعامِل الاستعداد لقانون الذكاء الاصطناعي الأوروبي بوصفه متطلب وصول إلى السوق لا برنامجًا منفصلًا. يُبقي ذلك مجموعة ضوابط واحدة تؤدي عدة مهام، ويُغلق الفجوة بين امتلاك سياسة للذكاء الاصطناعي والقدرة على إثبات الضبط حين يسأل منظِّم أو مدقّق أو عميل.

ليس أيّ من الثلاثة حلًّا سحريًا، ولا يجعل أيّ منها الآخر زائدًا. فالمؤسسات التي تُتقن حوكمة الذكاء الاصطناعي تكفّ عن البحث عن معيار واحد وتبدأ في تجميع منظومة: عمود فقري قابل للاعتماد، ومنهجية مخاطر قابلة للتكرار، وخط رؤية واضح إلى اللائحة التي ستنطبق عليها فعلًا.

أبرز الخلاصات

  • لا تختر واحدًا فقط — فكلٌّ من ISO/IEC 42001 و NIST AI RMF وقانون الذكاء الاصطناعي الأوروبي يؤدي مهمة مختلفة.
  • استخدم ISO/IEC 42001 عمودًا فقريًا قابلًا للاعتماد وشغّل NIST AI RMF داخله لتقييم الأنظمة الحقيقية.
  • عامِل الاستعداد لقانون الذكاء الاصطناعي الأوروبي بوصفه وصولًا إلى السوق؛ فهو يتطابق مع ضوابط ISO 42001 التي تبنيها فعلًا.
  • لمجالس الإدارة الخليجية، يمكن لمجموعة ضوابط واحدة مترابطة أن تلبّي الشهادة والمخاطر واللائحة معًا.

الخطوة التالية

حوّل وظائف NIST الأربع إلى إطار ضمان فاعل.

تُفعّل خدمتنا لإطار NIST AI RMF وظائف الحوكمة والتوصيف والقياس والإدارة — وتربطها بضوابط ISO/IEC 42001 التي تشغّلها فعلًا.

RYR.ae الأمن السيبراني · حوكمة الذكاء الاصطناعي · السحابة والسيادة الرقمية