AI ليس محفزًا كافيًا وحده لتطبيق كل ضوابط NCA. ابدأ بسياق الجهة والنظام والبيانات والاستضافة والحرجية، ثم حدد الوثائق التي تستحق اختبار الانطباق عليها.
منظومة NCA وليست وثيقة AI واحدة
الهيئة الوطنية للأمن السيبراني هي المرجع الوطني لشؤون الأمن السيبراني في المملكة، وتصدر سياسات وأطرًا ومعايير وضوابط وإرشادات متعددة.
عند استخدام الذكاء الاصطناعي، الخطأ هو البحث عن وثيقة واحدة ثم القول:
هذه هي متطلبات NCA لكل AI.
الصورة الصحيحة تعتمد على سياق النظام.
قد تكون ذات صلة وثائق مختلفة بحسب:
- نوع الجهة.
- نوع النظام.
- البيانات.
- السحابة.
- الحرجية.
- وجود OT.
- الموردين والأطراف الخارجية.
ECC: خط الأساس
تمثل الضوابط الأساسية للأمن السيبراني ECC إحدى الوثائق المحورية في منظومة NCA.
النسخة الحالية هي ECC 2-2024، وتهدف إلى تعزيز الأمن السيبراني وحماية الأصول المعلوماتية والتقنية للجهات الواقعة ضمن نطاقها.
كما تشكل ECC أساسًا ترتبط به ضوابط متخصصة أخرى.
لكن يجب قراءة نطاق الوثيقة نفسها، وعدم تحويل وصفها كضوابط «أساسية» إلى ادعاء بأنها تنطبق على كل شركة سعودية بلا استثناء.
السحابة والبيانات
إذا كان نظام AI يستخدم خدمة سحابية، فقد تصبح ضوابط الأمن السيبراني للحوسبة السحابية ذات صلة.
وإذا كان النظام يتعامل مع بيانات مهمة عبر دورة حياتها، تصبح ضوابط الأمن السيبراني للبيانات جزءًا مهمًا من التحليل.
الفرق مهم:
CCC تركز على سياق الحوسبة السحابية ومقدمي الخدمات والمشتركين.
DCC تركز على حماية البيانات عبر دورة حياتها.
قد تكون الوثيقتان ذات صلة بالحالة نفسها، لكن لأسباب مختلفة.
الأنظمة الحساسة والتقنيات التشغيلية
إذا أصبح AI جزءًا من نظام حساس، يجب اختبار ضوابط الأمن السيبراني للأنظمة الحساسة ضمن نطاقها.
وإذا كان AI متصلًا ببيئة تشغيلية مثل:
- أنظمة التحكم الصناعي.
- مرافق صناعية.
- بيئات OT.
- أنظمة تشغيل ميدانية حساسة.
فقد تصبح ضوابط الأمن السيبراني للتقنيات التشغيلية ذات صلة.
وجود AI وحده لا يشغل هذه الطبقة.
المحفز هو السياق التشغيلي والحرجية.
القطاع الخاص من غير ذوات البنى التحتية الحساسة
أصدرت NCA في ديسمبر 2025 ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة NCNICC-1:2025.
وتستهدف الوثيقة الجهات الخاصة الواقعة ضمن نطاقها، وتشمل مكونات تتعلق بالحوكمة وتعزيز الأمن السيبراني والأطراف الخارجية.
هذه الوثيقة مهمة جدًا لحوكمة AI في القطاع الخاص، خصوصًا عند استخدام:
- مزودي AI خارجيين.
- خدمات SaaS.
- APIs.
- خدمات سحابية.
- منصات تعتمد على أطراف متعددة.
لكن يجب اختبار نطاق NCNICC على الجهة الفعلية، لا استخدام عبارة «قطاع خاص» كدليل وحيد على الانطباق.
كيف تختبر الانطباق؟
يمكن استخدام شجرة قرار أولية:
ما نوع الجهة؟ → اختبر ECC أو NCNICC أو المتطلبات القطاعية ذات العلاقة.
هل توجد خدمة سحابية؟ → اختبر صلة CCC.
هل توجد بيانات ضمن نطاق DCC؟ → اختبر DCC.
هل النظام حساس؟ → اختبر CSCC.
هل توجد OT أو ICS؟ → اختبر OTCC.
هل يوجد طرف خارجي؟ → اختبر متطلبات الطرف الثالث الموجودة في الوثائق ذات الصلة.
هذه ليست نتيجة قانونية تلقائية، بل قائمة للوثائق التي تستحق اختبار الانطباق عليها.
ماذا يعني ذلك لحوكمة AI؟
حوكمة AI يجب أن تتكامل مع الأمن السيبراني بدل بناء نظامين منفصلين.
لكل حالة استخدام يمكن أن يسجل فريق الحوكمة:
- الأصول التقنية.
- البيانات.
- نموذج الاستضافة.
- المورد.
- APIs.
- الصلاحيات.
- مستوى الحرجية.
- التهديدات.
- الضوابط المطلوبة.
- الأدلة.
- قرار الموافقة.
- المراقبة.
وبذلك تصبح حوكمة AI امتدادًا منظمًا لمنظومة المخاطر والأمن المؤسسية بدل أن تكون طبقة نظرية منفصلة.
المفاهيم الرئيسية
- الأمن السيبراني للذكاء الاصطناعي
- الضوابط الأساسية للأمن السيبراني
- الأنظمة الحساسة
- الحوسبة السحابية
- أمن البيانات
- التقنيات التشغيلية
- الأطراف الخارجية
- الانطباق التنظيمي
الخطوات العملية
- 1حدد نوع الجهة قبل اختيار ضوابط NCA ذات الصلة.
- 2حدد الأصول والبيانات التي يعتمد عليها نظام AI.
- 3حدد نموذج الاستضافة والسحابة والأطراف الخارجية.
- 4حدد ما إذا كان النظام حساسًا أو مرتبطًا ببيئة OT.
- 5اختبر نطاق كل وثيقة NCA بصورة مستقلة.
- 6اربط الضوابط المنطبقة بالأدلة والمسؤولين.
- 7أعد اختبار الانطباق عند تغير النظام أو المورد أو البنية.
الأخطاء الشائعة
- ⚠القول إن ECC تنطبق تلقائيًا على كل شركة في السعودية.
- ⚠تطبيق جميع وثائق NCA على كل نظام AI.
- ⚠الخلط بين AI risk وcybersecurity risk.
- ⚠إهمال الطرف الثالث والسحابة عند شراء خدمة AI.
- ⚠اعتبار CSCC أو OTCC ذات صلة لمجرد أن النظام يستخدم AI.
- ⚠عدم إعادة تقييم الضوابط عند تغير البنية أو المورد.
