يعامل معيار ISO/IEC 42001:2023 تقييم أثر أنظمة الذكاء الاصطناعي كمتطلب قائم بذاته، منفصل عن تقييم المخاطر. الفرق ليس شكلياً: تقييم المخاطر يسأل ما الذي قد يضر بمؤسستك، وتقييم الأثر يسأل ما الذي قد يضر بالأشخاص والمجتمع. هذا المقال يشرح ما يطلبه المعيار فعلياً، وما الذي يطّلع عليه المدقّق.
ما هو تقييم أثر نظام الذكاء الاصطناعي
هو تقييم موثّق للنتائج التي يمكن أن يسبّبها نظام ذكاء اصطناعي للأفراد والمجموعات والمجتمع، سواء كانت مقصودة أو غير مقصودة. يشمل ذلك الأثر على الحقوق، وفرص الحصول على الخدمات، والسلامة، والمعاملة العادلة.
الجهة التي تُجري التقييم هي مؤسستك. المدقّق يراجع ما أنجزته ويقيّم مطابقته للمعيار، ولا يكتبه نيابةً عنك.
أين يقع هذا المتطلب داخل المعيار
يظهر تقييم الأثر ضمن متطلبات التخطيط والتشغيل في ISO/IEC 42001:2023، ومرتبط بضوابط الملحق A الخاصة بالأثر على الأفراد والمجتمع. أي أنه ليس نشاطاً اختيارياً يمكن تجاوزه بذكره في سياسة عامة.
تقييم المخاطر وتقييم الأثر ليسا الشيء نفسه
- تقييم المخاطر: ينظر من زاوية المؤسسة. ما الذي يهدّد أهدافك، وما احتمال وقوعه، وكيف تعالجه.
- تقييم الأثر: ينظر من زاوية الأشخاص المتأثرين. من قد يتضرر، وكيف، وهل لديه وسيلة للاعتراض أو التصحيح.
الخلط بينهما من أكثر ما نراه أثناء التدقيق. تقديم سجل مخاطر واحد ووصفه بأنه تقييم أثر لا يستوفي المتطلب، لأن السؤالين مختلفان.
عمّن يتحدث تقييم الأثر
ليس عن مؤسستك، بل عن الأطراف المتأثرة: المستخدمون، والعملاء، والموظفون الذين تُتخذ بشأنهم قرارات آلية، والفئات التي قد تتأثر بشكل غير متناسب، والمجتمع الأوسع حين يكون الاستخدام واسع النطاق.
متى يُجرى التقييم ومتى يُعاد
- قبل تشغيل نظام ذكاء اصطناعي جديد.
- عند تغيّر الغرض من النظام أو نطاق استخدامه.
- عند تغيّر بيانات التدريب أو النموذج نفسه بشكل جوهري.
- عند ظهور أثر لم يكن متوقعاً أثناء التشغيل.
- ضمن دورة مراجعة مخطط لها، حتى لو لم يتغيّر شيء.
ما الذي يجب أن يسجّله التقييم
- وصف النظام والغرض منه ونطاق استخدامه المقصود.
- الأطراف المتأثرة، وكيف حُدّدت.
- الآثار المحتملة، الإيجابية والسلبية، ومدى شدّتها.
- مصادر البيانات وحدودها المعروفة.
- الإجراءات المتخذة لتقليل الأثر السلبي.
- الأثر المتبقي بعد هذه الإجراءات، ومن قبِله ووافق عليه.
- تاريخ التقييم وموعد المراجعة القادمة.
أين يقع ISO/IEC 42005:2025
ISO/IEC 42005:2025 هو معيار إرشادي حول تقييم أثر أنظمة الذكاء الاصطناعي. يقدّم تفصيلاً لكيفية تنفيذ التقييم، لكنه إرشاد وليس معياراً تُمنح عليه شهادة اعتماد. الشهادة تُمنح على ISO/IEC 42001:2023.
ما الذي يطلبه المدقّق
- التقييمات نفسها، لا السياسة التي تقول إنكم تجرونها.
- الربط بين كل نظام ذكاء اصطناعي في نطاق الاعتماد وتقييمه.
- دليل على أن الأثر المتبقي عُرض على من يملك صلاحية قبوله.
- سجل المراجعات وتواريخها.
- ما حدث فعلياً عندما أظهر تقييم أثراً كبيراً.
تقييم الأثر للمؤسسات في العراق
المؤسسات في بغداد والبصرة وأربيل التي تستخدم الذكاء الاصطناعي في التقييم الائتماني، أو فرز المتقدمين للوظائف، أو خدمة العملاء، أو المراقبة التشغيلية، تتخذ قرارات تمسّ أشخاصاً حقيقيين. هذه هي الحالات التي يخاطبها تقييم الأثر مباشرة.
الأسئلة الشائعة
هل تقييم الأثر إلزامي في ISO/IEC 42001:2023؟
نعم، هو متطلب ضمن المعيار وليس ممارسة اختيارية. غيابه يُسجَّل كعدم مطابقة.
هل يكفي تقييم أثر حماية البيانات لدينا؟
لا يكفي وحده. تقييم حماية البيانات يركّز على الخصوصية والبيانات الشخصية، بينما تقييم أثر الذكاء الاصطناعي أوسع ويشمل العدالة والسلامة وفرص الوصول. يمكن الاستفادة من العمل المنجز، لكن يجب تغطية ما لا يغطيه.
وماذا عن أدوات اشتريناها ولم نطوّرها؟
الأداة المشتراة تظل ضمن النطاق إذا كنتم تستخدمونها في اتخاذ قرارات تمسّ أشخاصاً. المسؤولية عن الاستخدام تقع عليكم، لا على المورّد.
كم مرة يُعاد التقييم؟
لا يحدّد المعيار عدداً ثابتاً. يُعاد عند التغيير الجوهري، وضمن دورة مراجعة تحدّدها مؤسستك وتلتزم بها.
هل تجعلنا الشهادة ممتثلين لقوانين الذكاء الاصطناعي؟
لا. الشهادة تثبت أن نظام إدارتك مطابق للمعيار. الالتزام القانوني يعتمد على تشريعات الولاية القضائية المعنية، وهو أمر منفصل.
من يحق له كتابة تقييم الأثر؟
مؤسستكم، أو أي طرف تختارونه للمساعدة، شرط ألا يكون جهة الاعتماد. نحن ندقّق التقييم ولا نكتبه، وهذا ما يحفظ استقلالية الشهادة.
الخطوة التالية
إذا كنتم تستعدون لاعتماد ISO/IEC 42001:2023 — تقنية المعلومات، الذكاء الاصطناعي، نظام الإدارة، أرسلوا تفاصيل أنظمتكم عبر نموذج التقييم المجاني وسيصلكم عرض سعر خلال 3–4 ساعات. ويمكنكم تصفّح جميع معايير الأيزو.