AI Policy: سياسة أمنية للوكلاء الذكيين
كيف تُكتب سياسة قابلة للتطبيق تحدد المسموح والممنوع وحدود الصلاحيات ومسار الاستثناء.
مقدمة
السياسة الجيدة ليست وثيقة مبادئ عامة، بل مجموعة قرارات مسبقة تُغني الفرق عن التفاوض في كل حالة. السياسة التي لا يستطيع مهندس تطبيقها بنفسه دون اجتماع، سياسة غير مكتملة.
المفهوم الأساسي
تجيب السياسة الفعّالة على خمسة أسئلة: من يحق له إنشاء وكيل؟ وما مستويات الحساسية المعرّفة؟ وما الأفعال الممنوعة مطلقاً؟ وما الأفعال التي تتطلب موافقة بشرية؟ وكيف يُطلب الاستثناء ومن يعتمده؟
تمييز مهم: هناك فرق بين سياسة الاستخدام (ما يسمح للموظف بفعله بأدوات الذكاء الاصطناعي) وسياسة الوكلاء (ما يسمح للوكيل نفسه بفعله). الثانية أقرب إلى سياسة صلاحيات منها إلى سياسة استخدام مقبول، ويجب أن تُكتب بلغة قابلة للترجمة إلى ضوابط تقنية.
كل بند في السياسة يجب أن يقابله ضابط أو مؤشر يثبت تطبيقه، وإلا صار البند نية حسنة.
مثال عملي
مؤسسة عرّفت ثلاثة مستويات حساسية: منخفض للوكلاء الذين يقرأون بيانات عامة فقط، ومتوسط لمن يقرأ بيانات داخلية، ومرتفع لمن يملك أي صلاحية كتابة في نظام مصنّف. ربطت كل مستوى بمتطلبات محددة: المستوى المرتفع يستلزم هوية مستقلة، وموافقة بشرية على الأفعال الحساسة، وسجلاً كاملاً، ومراجعة ربع سنوية. أصبح القرار آلياً بدل أن يكون تقديرياً.
أخطاء شائعة
- كتابة سياسة عامة لا تُترجم إلى إعدادات فعلية.
- إغفال مسار الاستثناء، فيلتف الناس على السياسة كاملة.
- عدم تحديد مالك لكل وكيل ضمن السياسة.
- خلط سياسة استخدام الأدوات بسياسة صلاحيات الوكلاء.
قائمة تحقق عملية
- [ ] تعريف مكتوب للوكيل والأصل الذكي داخل نطاق السياسة
- [ ] مستويات حساسية معرّفة ومربوطة بمتطلبات محددة
- [ ] قائمة أفعال ممنوعة مطلقاً بلا استثناء
- [ ] قائمة أفعال تتطلب موافقة بشرية مسبقة
- [ ] قاعدة إلزامية بوجود مالك مسمّى لكل وكيل
- [ ] قواعد الهوية المستقلة والحد الأدنى من الصلاحيات
- [ ] متطلبات السجلات والاحتفاظ بها
- [ ] مسار استثناء موثّق بمالك ومدة صلاحية
- [ ] مؤشر قياس لكل بند يثبت تطبيقه فعلياً
الإسناد إلى المعايير
سياسة الاستخدام هنا هي نفسها المخرج الذي يطلبه ISO/IEC 42001 في بنود السياسة والأدوار، وما تسميه NIST AI RMF وظيفة الحكم. وإذا كان بين حالات الاستخدام ما يقع ضمن الفئات عالية المخاطر في قانون الاتحاد الأوروبي للذكاء الاصطناعي، فاذكر ذلك في السياسة صراحة بدل معالجته لاحقاً.
الخطر والضابط والدليل
| الخطر | الضابط | الدليل |
|---|---|---|
| استخدام غير محكوم بلا قواعد مكتوبة | سياسة استخدام معتمدة | سياسة استخدام الذكاء الاصطناعي (AI Usage Policy) |
| استقلالية أعلى مما يحتمله الأثر | مصفوفة مستويات استقلالية | مصفوفة مستويات الاستقلالية (Autonomy Level Matrix) |
| تشغيل حالة عالية الأثر بلا اعتماد | بوابة اعتماد إلزامية | سجل اعتماد الحالات عالية الأثر (High-Impact Approval Record) |
ماذا تطبق عملياً؟
- اكتب سياسة استخدام تحدّد ما يُسمح للوكلاء بفعله وما يُمنع.
- عرّف مستويات الاستقلالية المسموح بها لكل فئة استخدام.
- اشترط تسجيل أي وكيل قبل تشغيله في بيئة عمل حقيقية.
- حدّد جهة اعتماد للحالات عالية الأثر.
- اربط السياسة بمتطلبات المعايير والتشريعات المنطبقة.
أدلة ومخرجات
- سياسة استخدام الذكاء الاصطناعي (AI Usage Policy)
- مصفوفة مستويات الاستقلالية (Autonomy Level Matrix)
- سجل اعتماد الحالات عالية الأثر (High-Impact Approval Record)
أسئلة تحقق
- هل توجد سياسة معتمدة تحدّد ما يُسمح للوكلاء بفعله وما يُمنع؟
- من الجهة التي تعتمد الحالات عالية الأثر قبل التشغيل؟
- هل مستويات الاستقلالية معرّفة ومربوطة بمستوى الأثر؟
- هل السياسة مربوطة بمتطلبات المعايير والتشريعات المنطبقة؟
- متى راجعت السياسة آخر مرة ومن وثّق المراجعة؟
خلاصة عملية
اكتب السياسة كقرارات مسبقة قابلة للترجمة إلى ضوابط، واربط كل بند بمؤشر يثبت تطبيقه، واجعل لمسار الاستثناء مالكاً ومهلة زمنية.