ISO/IEC 42001
المعيار الدولي لأنظمة إدارة الذكاء الاصطناعي — مشروح بوضوح، ومنظّم منطقياً، وقابل للاستخدام من قبل المؤسسات الراغبة في تطوير الذكاء الاصطناعي أو شرائه أو نشره بمسؤولية.
ما هو غير مُضمَّن: معيار ISO/IEC 42001 نفسه
تحتوي هذه الحزمة على قوالب وأدوات التنفيذ فقط. معيار ISO/IEC 42001 محمي بحقوق الطبع والنشر لصالح ISO/IEC ويجب شراؤه بشكل منفصل بموجب ترخيص من ISO أو هيئة المعايير الوطنية في بلدك (في بلجيكا: NBN). تشير مستنداتنا إلى المعيار عبر رقم البند ورقم ضابط الملحق A فقط — ولا تعيد إنتاج نصه.
ما الذي يفعله هذا المعيار
إن ISO/IEC 42001، الصادر في ديسمبر 2023، هو أول معيار دولي في العالم لنظام إدارة الذكاء الاصطناعي (AIMS). وهو يساعد المؤسسات على تصميم أنظمة الذكاء الاصطناعي ونشرها وصيانتها بطريقة مسؤولة وشفافة وقابلة للتحكم — على غرار ما يفعله ISO 27001 لأمن المعلومات. وهو لا يملي عليك أي خوارزمية تختار؛ بل يوفّر الهيكل التنظيمي الذي يفصل المؤسسات الجادّة في حوكمة الذكاء الاصطناعي عن تلك التي تكتفي بالتظاهر بها.
الهدف واضح ومباشر:
- إدارة مخاطر أنظمة الذكاء الاصطناعي وأثرها على الأفراد والمجتمع.
- ضمان استخدام مسؤول وشفاف وقابل للتفسير للذكاء الاصطناعي عبر المؤسسة.
- بناء الثقة مع العملاء والجهات التنظيمية وأصحاب المصلحة الداخليين.
- المواءمة مع التشريعات مثل EU AI Act وأنظمة الإدارة القائمة.
مبادئ الذكاء الاصطناعي
أربعة مبادئ أساسية تجعل الذكاء الاصطناعي المسؤول قابلاً للنقاش.
المساءلة
مسؤوليات واضحة عن أنظمة الذكاء الاصطناعي، من الحوكمة إلى الأدوار التشغيلية ومسارات التصعيد.
الشفافية
معلومات مفهومة عن عمل أنظمة الذكاء الاصطناعي وحدودها وقراراتها لأصحاب المصلحة المعنيين.
الإنصاف
الحماية من التحيّز غير المقصود والنتائج غير العادلة والآثار التمييزية في تطبيقات الذكاء الاصطناعي.
السلامة والأمن
التحكم في مخاطر الأضرار المادية والرقمية والتنظيمية على مدى دورة الحياة الكاملة.
بنود نظام الإدارة
البنود الرئيسية السبعة لنظام AIMS
يتبع ISO/IEC 42001 الهيكل المنسّق (HLS) المشترك مع ISO 9001 وISO 27001. وتربط هذه البنود السياق والقيادة والتخطيط والتشغيل بمراقبة أنشطة الذكاء الاصطناعي وتحسينها.
سياق المؤسسة
تحديد القضايا الداخلية والخارجية والأطراف المعنية ونطاق نظام إدارة الذكاء الاصطناعي (AIMS).
القيادة
تُظهر الإدارة العليا التزامها، وتضع سياسة الذكاء الاصطناعي، وتُسند الأدوار والمسؤوليات والصلاحيات.
التخطيط
تحديد المخاطر والفرص، وتقييم أثر الذكاء الاصطناعي، ووضع أهداف قابلة للقياس للاستخدام المسؤول للذكاء الاصطناعي.
الدعم
توفير الموارد والكفاءات والوعي والتواصل والمعلومات الموثّقة حول أنشطة الذكاء الاصطناعي.
التشغيل
تخطيط عمليات الذكاء الاصطناعي التشغيلية وتنفيذها والتحكم فيها، بما في ذلك تقييمات الأثر وإدارة دورة الحياة.
تقييم الأداء
مراقبة أداء AIMS وقياسه وتحليله وتقييمه من خلال عمليات التدقيق الداخلي ومراجعات الإدارة.
التحسين
إدارة حالات عدم المطابقة ودفع التحسين المستمر لنظام إدارة الذكاء الاصطناعي بشكل هيكلي.
ضوابط Annex A
الضوابط التي تجعل نظام AIMS ملموساً.
يوفّر Annex A تسع مجموعات من الضوابط — نحو 38 ضابطاً فردياً — تمتد عبر النطاق الكامل لإدارة الذكاء الاصطناعي المسؤولة. وحيث تحدّد البنود 4–10 هيكل نظام الإدارة، يحدّد Annex A ما الذي يجب أن تتوفر لديك ضوابط له. تختار المؤسسات الضوابط المنطبقة، وتبرّر الإدراج والاستبعاد في بيان قابلية التطبيق (SoA)، وتطبّقها بأدلة قابلة للتحقق.
سياسات الذكاء الاصطناعي
- سياسة الذكاء الاصطناعي
- المواءمة مع المؤسسة
- المراجعة الدورية
التنظيم الداخلي
- الأدوار والمسؤوليات
- حوكمة الذكاء الاصطناعي
- الإبلاغ عن المخاوف
موارد الذكاء الاصطناعي
- موارد البيانات
- الأدوات والحوسبة
- الخبرة البشرية
تقييم الأثر
- أثر نظام الذكاء الاصطناعي
- الآثار على الأفراد
- الآثار على المجتمع
دورة حياة نظام الذكاء الاصطناعي
- التصميم والتطوير
- التحقق والمصادقة
- النشر والصيانة
البيانات لأنظمة الذكاء الاصطناعي
- جودة البيانات
- مصدر البيانات
- إعداد البيانات
المعلومات للأطراف المعنية
- التوثيق للمستخدمين
- الإبلاغ عن الحوادث
- الشفافية
استخدام أنظمة الذكاء الاصطناعي
- الاستخدام المسؤول
- الاستخدام المقصود
- إدارة الذكاء الاصطناعي من أطراف خارجية
الوثيقة المركزية
بيان قابلية التطبيق — نظام AIMS الخاص بك في ورقة واحدة
إن بيان قابلية التطبيق (SoA) هو وثيقة المساءلة المركزية لنظام AIMS، والوثيقة الأكثر خضوعاً للفحص الدقيق في تدقيق ISO/IEC 42001. وهو يسرد جميع ضوابط Annex A الـ38 (A.2.2–A.10.4). ولكل ضابط يسجّل ما إذا كان مُدرَجاً أو مُستبعَداً، والمبرّر، ودليل التطبيق، والمالك، والمخاطر التي يخفّفها. يشير بيان SoA المُحكَم إلى النضج؛ في حين يكشف الضعيف منه عن الثغرات قبل أول مقابلة تدقيق. وفي الحزمة، يوجد كعلامة تبويب مخصّصة ضمن سجل مخاطر وضوابط الذكاء الاصطناعي، بحيث يظل تقييم المخاطر وتقييم الأثر واختيار الضوابط مترابطة في مكان واحد.
المخاطر والأثر
المحرّكان التوأمان: تقييم المخاطر وتقييم الأثر
تعرف معظم المؤسسات تقييم المخاطر. لكن قلّة تفهم لماذا يضيف ISO/IEC 42001 أداة موازية ومتميّزة قانونياً — تقييم أثر الذكاء الاصطناعي. وهما معاً يوجّهان اختيار الضوابط.
تقييم المخاطر — ما الذي قد يسوء
لكل نظام ضمن النطاق: مخاطر الحوكمة والقانونية/التنظيمية والخصوصية وجودة البيانات والتحيّز والتقنية والأمنية والتشغيلية/البشرية والأخلاقية/المجتمعية. تُقيَّم وفق معايير محدّدة؛ وتتطلب المخاطر المتبقية العالية/الحرجة قبولاً رسمياً من الإدارة العليا.
تقييم الأثر — من يتضرّر
حيث تسأل المخاطر عمّا قد يسوء بالنسبة للمؤسسة، يسأل الأثر عمّن يتضرّر وكيف — الآثار على الأفراد والفئات والمجتمع، بما في ذلك الآثار غير المباشرة أو طويلة الأمد أو غير المتناسبة. ونظام الذكاء الاصطناعي الجديد يستدعي دائماً إجراء واحد.
دورة حياة نظام الذكاء الاصطناعي
حوكمة في كل مرحلة — من الفكرة إلى إيقاف التشغيل
يُعدّ Annex A.6 الجزء الأكثر كثافة تشغيلياً في المعيار: تسع مراحل لدورة الحياة، لكل منها بوابة ودليل ومالك مسؤول. ولا يُنشر أي نظام دون تعيين مالك للذكاء الاصطناعي وإدخاله في السجل.
- 1الفكرة والاستقبال
- 2المتطلبات
- 3التصميم والبنية
- 4التطوير / التهيئة
- 5التحقق والمصادقة
- 6النشر
- 7التشغيل والمراقبة
- 8التغيير وإعادة التدريب
- 9إيقاف التشغيل
إيقاع الحوكمة
نظام AIMS الفعّال له وتيرة محدّدة
الحوكمة التي تعمل فقط عندما يسوء شيء ما هي استجابة للحوادث متنكّرة في صورة سياسة. أما نظام AIMS الحقيقي فيعمل بإيقاع منتظم:
- مراجعة سياسة الذكاء الاصطناعيسنوياً على الأقل
- تقييمات المخاطر والأثرعلى فترات مخطّطة وبعد أي تغيير جوهري
- مراجعة سجل أنظمة الذكاء الاصطناعيربع سنوياً
- التدقيق الداخليسنوياً على الأقل
- مراجعة الإدارةسنوياً على الأقل
الاستخدام المحظور والمقيّد
يجب أن تحدّد السياسة أيضاً ما لن تفعله
انسجاماً مع EU AI Act، يتطلب ISO/IEC 42001 من المؤسسات أن تحدّد صراحةً استخدامات الذكاء الاصطناعي المحظورة والمقيّدة — الاستخدامات المحظورة قانوناً، والقرارات المؤتمتة بالكامل ذات الآثار الفردية الكبيرة، والذكاء الاصطناعي للخداع أو المراقبة غير المشروعة، والتطبيقات عالية الأثر التي تمسّ الحقوق أو السلامة أو الأشخاص الضعفاء. إن قائمة الاستخدامات المحظورة المنشورة هي حماية للمؤسسة: فهي تضع المعيار الذي يُقاس به السلوك، وتُظهر للجهات التنظيمية أنك أخذت أضرار الذكاء الاصطناعي في الحسبان قبل وقوعها.
الفاعلون في الذكاء الاصطناعي
يصبح المعيار ملموساً بحسب نوع الفاعل في الذكاء الاصطناعي.
لكل دور في سلسلة الذكاء الاصطناعي مسؤولياته الخاصة. ويوضّح الدليل أين تحتاج إلى تسجيل السياسة والضوابط والأدلة — بحسب موقعك.
مزوّدو الذكاء الاصطناعي
- تطوير النماذج
- التوثيق وبطاقات البيانات
- بيانات المطابقة
مطوّرو الذكاء الاصطناعي
- ممارسات الهندسة
- اختبار التحيّز والمتانة
- إصدارات النماذج
ناشرو الذكاء الاصطناعي
- الضوابط التشغيلية
- المراقبة في بيئة الإنتاج
- تعليمات المستخدم
مستخدمو الذكاء الاصطناعي والأشخاص المعنيون
- الوعي والتدريب
- قنوات التغذية الراجعة
- حماية الحقوق
المبادئ الأساسية
مبادئ تُبقي ISO/IEC 42001 عملياً في مؤسستك.
النهج القائم على المخاطر
تتناسب التدابير مع مخاطر الذكاء الاصطناعي، مع تقييمات صريحة للأثر والمخاطر.
الإشراف البشري
يبقى البشر مسيطرين على قرارات الذكاء الاصطناعي الحرجة، ويمكنهم التدخل أو التصحيح عند الحاجة.
إدارة دورة الحياة
إدارة أنظمة الذكاء الاصطناعي من الفكرة والبيانات مروراً بالنشر والمراقبة وحتى إيقاف التشغيل.
التحسين المستمر
تغذّي الدروس المستفادة وعمليات التدقيق والمراقبة تحسينات هيكلية للسياسة والضوابط.
مهارة مساعد الذكاء الاصطناعي — طبّق الحزمة بالذكاء الاصطناعي، وفق الأصول
مهارة قابلة للتثبيت لمساعدي الذكاء الاصطناعي (مثل Claude). تُبقي تطبيقك على المسار الصحيح: فهي تتبع تسلسل خطوات الحزمة، وتستخدم القالب الصحيح لكل خطوة، وتُكمل تفاصيل التحكم في الوثائق، وتُكمل بيان قابلية التطبيق (SoA) عبر جميع ضوابط Annex A الـ38، والأهم — أنها لا تختلق أبداً أدلة تدقيق. وتتضمّن فحصاً ذاتياً يُنبّه إلى العناصر النائبة غير المعبّأة وبيان SoA غير المكتمل والإحالات المرجعية المكسورة، وتشير إلى ISO/IEC 42001 برقم البند والضابط فقط (وليس نص المعيار).
من القوالب إلى الشهادة
المرحلة Stage 1 توثّق نظامك. والمرحلة Stage 2 تثبت أنه يعمل.
توثّق الحزمة نظام إدارة الذكاء الاصطناعي لديك (جاهزية Stage 1). وتتطلب المرحلة Stage 2 من الشهادة أيضاً أدلة على أن النظام يعمل — تقييم مخاطر مكتمل وتدقيق داخلي ومراجعة إدارة. ويشرح الدليل الرئيسي بالضبط ما تتوقعه المرحلتان Stage 1 وStage 2، لتعرف ما عليك فعله بعد تعبئة القوالب.
من الدليل إلى الأدلة
اجعل ISO/IEC 42001 قابلاً للتطبيق مباشرةً بالقوالب.
استخدم الحزمة لتوثيق سياسة الذكاء الاصطناعي والإجراءات وتقييمات المخاطر والأثر ودورة الحياة والتقييمات الذاتية في وثائق يمكن لفريقك استخدامها على الفور. وتتضمّن ربطاً بـ EU AI Act لتربط عمل ISO/IEC 42001 بالتزامات EU AI Act.