السؤال الأكثر تكراراً قبل تدقيق ISO/IEC 42001:2023 هو: ما الوثائق المطلوبة بالضبط؟ المعيار لا يقدّم قائمة جاهزة، لكنه يحدّد المعلومات الموثّقة التي يجب أن توجد. هذا المقال يستعرض ما ينتجه كل بند، والفرق بين الوثيقة والسجل، وما نطّلع عليه في كل مرحلة من التدقيق.
ماذا تعني المعلومات الموثّقة
المعيار يستخدم مصطلح المعلومات الموثّقة ليشمل أمرين: الوثائق التي تصف كيف يُفترض أن يعمل النظام، والسجلات التي تثبت أنه عمل فعلاً. الشكل غير مهم. ملف نصي أو نظام إلكتروني أو صفحة داخلية، كلها مقبولة ما دامت مضبوطة ويمكن استرجاعها.
ما ينتجه كل بند
البند 4: سياق المؤسسة
- نطاق نظام إدارة الذكاء الاصطناعي، مكتوباً وواضح الحدود.
- القضايا الداخلية والخارجية ذات الصلة.
- الأطراف المعنية ومتطلباتها.
- تحديد أدواركم: مطوّر، أو مزوّد، أو مستخدم للنظام.
البند 5: القيادة
- سياسة الذكاء الاصطناعي، معتمدة ومُبلّغة.
- الأدوار والمسؤوليات والصلاحيات.
- دليل على التزام الإدارة العليا، لا مجرد توقيع.
البند 6: التخطيط
- منهجية تقييم مخاطر الذكاء الاصطناعي، وسجل المخاطر الناتج.
- تقييمات أثر أنظمة الذكاء الاصطناعي.
- بيان قابلية التطبيق، الذي يوضّح ضوابط الملحق A المنطبقة وغير المنطبقة مع تبرير كل استبعاد.
- أهداف الذكاء الاصطناعي وخطط تحقيقها.
البند 7: الدعم
- سجلات الكفاءة والتدريب.
- خطة التوعية والتواصل.
- إجراءات ضبط المعلومات الموثّقة: الإصدار، والاعتماد، والوصول.
البند 8: التشغيل
- ضوابط التشغيل لدورة حياة نظام الذكاء الاصطناعي.
- وثائق البيانات: المصدر، والإعداد، والجودة، والحدود المعروفة.
- ضوابط الموردين والأطراف الثالثة.
- سجلات إدارة التغيير.
البند 9: تقييم الأداء
- ما تقيسونه ومتى وبأي طريقة.
- برنامج التدقيق الداخلي وتقاريره.
- محاضر مراجعة الإدارة وقراراتها.
البند 10: التحسين
- سجلات عدم المطابقة والإجراءات التصحيحية.
- دليل على التحسين المستمر.
الملحق A وبيان قابلية التطبيق
بيان قابلية التطبيق هو الوثيقة التي نبدأ بها غالباً، لأنها تُظهر ما قرّرتم أنه ينطبق عليكم ولماذا. الاستبعاد مقبول إذا كان مبرَّراً ومتسقاً مع نطاقكم. الاستبعاد بلا تبرير هو أول ما يُسجَّل كملاحظة.
الوثائق والسجلات ليست شيئاً واحداً
الوثيقة تصف النيّة: هكذا نعمل. السجل يثبت الواقع: هذا ما حدث في هذا التاريخ. وجود سياسة ممتازة بلا سجلات تُظهر تطبيقها هو أكثر أسباب تعثّر التدقيق شيوعاً.
ما نراجعه في تدقيق المرحلة الأولى
- النطاق وبيان قابلية التطبيق.
- السياسة والأدوار.
- منهجية المخاطر وتقييمات الأثر.
- وجود التدقيق الداخلي ومراجعة الإدارة، ولو لدورة واحدة.
الهدف هنا هو التأكد من الجاهزية قبل الانتقال إلى المرحلة الثانية. تقرير المرحلة الأولى يوضّح النتائج والملاحظات والإجراءات الموصى بها.
ما نراجعه في تدقيق المرحلة الثانية
- هل يعمل النظام كما تصفه وثائقكم.
- سجلات فعلية من التشغيل اليومي.
- تتبّع نظام ذكاء اصطناعي محدّد من تقييم أثره حتى ضوابطه ومراقبته.
- معالجة أي عدم مطابقة سابقة.
يجب معالجة أي عدم مطابقة قبل منح الشهادة رسمياً.
من يكتب هذه الوثائق
مؤسستكم تكتبها. يو سي إس جهة اعتماد، ودورنا هو التدقيق وإصدار الشهادة. لا نكتب وثائقكم ولا نُعدّ نظامكم للتدقيق، لأن الجهة التي تبني النظام لا يمكن أن تكون هي نفسها التي تحكم عليه.
مشكلات توثيقية تؤخّر الاعتماد
- سياسة عامة لا تذكر الذكاء الاصطناعي بشكل محدّد.
- نطاق غامض لا يوضّح أي الأنظمة داخله.
- بيان قابلية تطبيق بلا تبريرات.
- تقييم مخاطر مقدَّم بدل تقييم الأثر.
- وثائق بلا أرقام إصدارات ولا اعتماد.
- سجلات موجودة لكن يتعذّر استرجاعها أثناء التدقيق.
للمؤسسات في العراق
المؤسسات في بغداد والبصرة وأربيل التي بدأت باستخدام أدوات الذكاء الاصطناعي في المصارف أو الخدمات أو العمليات الصناعية، غالباً ما تملك الضوابط التقنية دون التوثيق الذي يثبتها. التوثيق هو ما يُدقَّق.
الأسئلة الشائعة
كم عدد الوثائق المطلوبة؟
لا يوجد عدد ثابت. المطلوب تغطية ما يشترطه المعيار، لا بلوغ رقم معيّن. مؤسسة صغيرة بنظام واحد قد تحتاج وثائق أقل بكثير من مؤسسة تشغّل عدة أنظمة.
هل يمكن استخدام حزمة قوالب جاهزة؟
يمكن استخدامها كنقطة بداية، لكن القوالب غير المعدَّلة تظهر بوضوح أثناء التدقيق: تصف عمليات لا تمارسونها. ما يُدقَّق هو مطابقة الوثيقة لواقع عملكم.
هل يجب أن يكون كل شيء ورقياً؟
لا. الشكل الإلكتروني مقبول تماماً ما دام مضبوطاً ويمكن استرجاعه عند الطلب.
كم مدة الاحتفاظ بالسجلات؟
المدة تحدّدونها أنتم في إجراءاتكم، بما يتوافق مع متطلباتكم التعاقدية والقانونية، ثم تلتزمون بها. المدقّق يتحقّق من الالتزام بما حدّدتموه.
هل يمكن أن تطّلع يو سي إس على وثائقنا قبل التدقيق؟
نطّلع عليها ضمن تدقيق المرحلة الأولى، وهو جزء رسمي من عملية الاعتماد ونتيجته تقرير بالنتائج. لا نقدّم مراجعة استباقية خارج التدقيق، لأن ذلك يجعلنا طرفاً في إعداد ما سندقّقه لاحقاً.
هل نحتاج ISO/IEC 27001:2022 أيضاً؟
ليس شرطاً. المعياران منفصلان ويمكن اعتماد كل منهما على حدة. لكن كثيراً من المؤسسات تجمعهما لأن ضوابط أمن المعلومات في ISO/IEC 27001:2022 — نظم إدارة أمن المعلومات تدعم البيانات التي تعتمد عليها أنظمة الذكاء الاصطناعي.
الخطوة التالية
لبدء اعتماد ISO/IEC 42001:2023 — تقنية المعلومات، الذكاء الاصطناعي، نظام الإدارة، أرسلوا نطاقكم وعدد الأنظمة عبر نموذج التقييم المجاني، وسيصلكم عرض سعر خلال 3–4 ساعات. أو تصفّحوا جميع معايير الأيزو.