سيادة AI
مقالمتقدم

حوكمة الذكاء الاصطناعي في القطاع المالي السعودي: SAMA وCMA والمخاطر القطاعية

نُشر 31 أغسطس 2026

لا يوجد إطار واحد يمكن تسميته «تنظيم الذكاء الاصطناعي للقطاع المالي السعودي». المؤسسات المالية تحتاج إلى قراءة AI داخل المنظومة القائمة التي تشمل متطلبات SAMA للأمن والمرونة السيبرانية، ومتطلبات حماية البيانات، وإدارة مخاطر AI، وأي تنظيمات أو بيئات تجريبية صادرة عن الجهة المنظمة للنشاط المالي أو الاستثماري.

⚡ الخلاصة السريعة

في القطاع المالي، لا تبدأ بالسؤال عن «قانون AI مالي». ابدأ بالنشاط المنظم، والجهة الرقابية، وطبيعة القرار، والبيانات، والنموذج، والمورد، والمخاطر، ثم اختبر المتطلبات ذات الصلة.

لماذا يختلف AI في القطاع المالي؟

القطاع المالي من أكثر البيئات حساسية لاستخدام الذكاء الاصطناعي بسبب طبيعة البيانات والقرارات والخدمات والاعتماد الكبير على الأنظمة التقنية.

قد يستخدم AI في:

  • تقييم مخاطر.
  • كشف الاحتيال.
  • دعم خدمة العملاء.
  • تحليل المستندات.
  • المساعدة في الاستثمار.
  • أتمتة العمليات.
  • الأمن السيبراني.
  • تقديم توصيات أو قرارات مبنية على البيانات.

لكن استخدام AI لا يلغي المنظومة التنظيمية القائمة للقطاع.

بل يضيف طبقة جديدة من المخاطر يجب دمجها داخل الحوكمة والأمن وإدارة المخاطر والامتثال.

SAMA والأمن والمرونة السيبرانية

يمثل إطار الأمن السيبراني للبنك المركزي السعودي مرجعًا أساسيًا للمؤسسات الواقعة ضمن نطاقه.

ويغطي الإطار مجالات رئيسية مثل:

  • القيادة والحوكمة.
  • إدارة المخاطر والامتثال.
  • العمليات والتقنية.
  • الأمن السيبراني للأطراف الخارجية.

لذلك فإن النظام القائم على AI لا يُعامل كجزيرة تقنية منفصلة.

إذا كان جزءًا من بيئة المؤسسة أو خدمة مالية أو عملية حرجة، فيجب إدخاله ضمن منظومة الأمن وإدارة المخاطر القائمة.

المخاطر الخصومية المرتبطة بالنماذج

تظهر أهمية AI بصورة أوضح في متطلبات SAMA الحالية المتعلقة بالحماية من الهجمات الخصومية.

تشير المتطلبات إلى أمثلة تشمل:

  • model stealing.
  • malicious inputs.
  • poisoning attacks.

وهذا مهم لأنه يثبت أن المخاطر المرتبطة بالنماذج والأنظمة الذكية أصبحت جزءًا من التفكير الأمني المالي.

عمليًا يجب أن تسأل المؤسسة:

هل يمكن سرقة النموذج أو الاستفادة من مخرجاته لاستخراج معلومات عنه؟

هل يستطيع المهاجم إرسال مدخلات مصممة للتلاعب بالسلوك؟

هل يمكن تسميم البيانات المستخدمة في التدريب أو التحديث؟

هل توجد ضوابط اختبار ومراقبة واستجابة؟

هذه ليست «متطلبات AI مستقلة»، بل امتداد مباشر لإدارة المخاطر السيبرانية في البيئة المالية.

CMA وRobo-Advisory والتقنية المالية

استخدمت هيئة السوق المالية بيئتها التنظيمية التجريبية لدعم واختبار نماذج تقنية مالية، ومنها Robo-Advisory.

لكن يجب التمييز بين:

وجود نموذج داخل بيئة تجريبية أو تصريح FinTech

وبين:

وجود تنظيم نهائي مستقل وعام للـRobo-Advisory أو AI

في النسخة الحالية من Saudi AI Governance Pack، لا تصف سيادة AI Robo-Advisory باعتباره إطارًا تنظيميًا نهائيًا مستقلاً ما لم يتم قفل مصدر رسمي نهائي يثبت ذلك.

لذلك نستخدم CMA هنا كمثال على تطور التنظيم القطاعي للتقنيات المالية، لا كمصدر لادعاء وجود «CMA AI Regulation».

البيانات والمخاطر

قد يجمع نظام مالي واحد عدة أنواع من المخاطر:

مخاطر النموذج مثل الخطأ أو الانحراف أو سوء التقدير.

المخاطر السيبرانية مثل التلاعب أو سرقة النموذج أو المدخلات الخبيثة.

مخاطر البيانات مثل ضعف الجودة أو كشف بيانات العملاء.

مخاطر المورد عند الاعتماد على API أو خدمة سحابية أو نموذج خارجي.

مخاطر القرار عندما يؤثر النظام في قرار مالي أو استثماري.

لهذا يجب عدم اختزال تقييم AI المالي في accuracy فقط.

نموذج حوكمة عملي

لكل حالة استخدام مالية يمكن تسجيل:

النشاط ما العملية أو الخدمة المالية؟

الجهة التنظيمية من ينظم هذا النشاط؟

البيانات ما البيانات المستخدمة؟

النموذج ما النموذج وما مصدره؟

القرار هل ينتج توصية أم قرارًا؟

المخاطر ما مخاطر النموذج والأمن والخصوصية والتشغيل؟

المورد هل يوجد طرف خارجي؟

الإنسان أين يوجد الإشراف البشري؟

المتطلبات ما الأطر والضوابط التي تستحق اختبار الانطباق؟

الموافقة من يملك قرار الاستخدام؟

بهذا تصبح حوكمة AI جزءًا من نموذج إدارة المخاطر المالي بدل أن تكون برنامجًا منفصلًا عنه.

المفاهيم الرئيسية

  • حوكمة الذكاء الاصطناعي المالي
  • مخاطر النماذج
  • الهجمات الخصومية
  • المستشار الآلي
  • المرونة السيبرانية
  • الإشراف البشري
  • الانطباق التنظيمي

الخطوات العملية

  1. 1حدد النشاط المالي أو الاستثماري الذي يدعمه نظام AI.
  2. 2حدد الجهة التنظيمية المختصة بالنشاط.
  3. 3حدد ما إذا كان النظام يؤثر في قرار أو توصية مالية.
  4. 4قيّم مخاطر النموذج والهجمات الخصومية والتلاعب بالمدخلات.
  5. 5حدد البيانات الشخصية أو المالية التي يعالجها النظام.
  6. 6قيّم مزود النموذج والسحابة والأطراف الخارجية.
  7. 7حدد مستوى الإشراف البشري والاعتماد على المخرجات.
  8. 8وثق المتطلبات القطاعية والأمنية والخصوصية التي تستحق اختبار الانطباق.

الأخطاء الشائعة

  • القول إن لدى SAMA إطارًا عامًا مستقلاً للذكاء الاصطناعي دون مصدر رسمي يثبت ذلك.
  • اعتبار Robo-Advisory لدى CMA تنظيمًا نهائيًا عامًا للذكاء الاصطناعي.
  • التركيز على دقة النموذج وإهمال الأمن والمرونة السيبرانية.
  • الاعتماد على توصيات AI المالية دون حوكمة للقرار البشري.
  • إهمال متطلبات حماية البيانات عند تحليل بيانات العملاء.

انضم لمجتمع سيادة AI التفاعلي على واتساب

كن جزءًا من مجتمع المهتمين بحوكمة الذكاء الاصطناعي وسيادته، وتابع النقاشات والمستجدات.

انضم الآن