كيف يعمل التقييم فعلياً
معظم أدوات قياس نضج الذكاء الاصطناعي لا تخبرك كيف تصل إلى الرقم. تنشر هذه الصفحة المنهجية: خمس مراحل لدورة الحياة مرتبطة بـ ISO/IEC 42001، وثمانية أبعاد مُقيَّمة ضمن درجتين منفصلتين، ومرتكزات النضج، ومستويات الأدلة التي تحدد القيمة الفعلية لأي إجابة. يبقى بنك الأسئلة سرياً. أما المنهجية فلا.
هذا تقييم للجاهزية، وليس تدقيقاً للامتثال ولا استشارة قانونية. لا يمنح اعتماد ISO/IEC 42001 إلا جهة اعتماد معتمدة وفق ISO/IEC 42006. ما تنتجه هذه المنهجية هو درجة جاهزية، وملف نضج، ونتائج مرتبة حسب الأولوية — وليس أبداً بياناً بأن مؤسسة ما ممتثلة أو غير ممتثلة لأي معيار أو لائحة.
ما هو تقييم الجاهزية للذكاء الاصطناعي؟
تقييم الجاهزية للذكاء الاصطناعي مراجعة منظمة لكيفية تبنّي المؤسسة للذكاء الاصطناعي وحوكمته والإشراف عليه. ينتج عنه درجتان، وملف نضج عبر ثمانية أبعاد، ونتائج مرتبة حسب الأولوية — مقيسة مقابل ISO/IEC 42001 وISO/IEC 23894 وإطار NIST لإدارة مخاطر الذكاء الاصطناعي وقانون الاتحاد الأوروبي للذكاء الاصطناعي.
لكلمة الجاهزية هنا وظيفة حقيقية. فهي ليست مرادفاً للامتثال، وليست تدقيقاً تقنياً. إنها تطرح سؤالاً أضيق وأكثر فائدة: لو جاءكم غداً عميل أو شركة تأمين أو مدقق أو جهة تنظيمية وسألكم كيف تستخدمون الذكاء الاصطناعي ومن المسؤول عنه، فما الذي يمكنكم أن تُظهروه فعلاً؟
قد تستخدم مؤسستان أدوات الذكاء الاصطناعي نفسها وتكونان في وضعين مختلفين تماماً. نادراً ما يكون الفرق في التقنية. الفرق هو: هل يملكها أحد؟ هل يستطيع أحد إيقافها؟ وهل هناك شيء مكتوب؟
المراحل الخمس، مرتبطة بـ ISO/IEC 42001
الحوكمة دورة حياة، لا وثيقة. هذه المراحل الخمس هي التسلسل الذي أعمل وفقه، وكل منها يقابل بنوداً محددة في ISO/IEC 42001 — فيكون العمل الذي تنجزونه في أي مرحلة عملاً ستعترف به جهة الاعتماد لاحقاً، لا عملاً يجب إعادته.
التقييم — تحديد الموقف
- تحديد نطاق أنظمة الذكاء الاصطناعي المستخدمة، بما فيها الأدوات المجانية وتلك المتبناة بشكل غير رسمي.
- تقييم الأبعاد الثمانية؛ وإصدار درجتي الجاهزية والحوكمة.
- تحديد الأطراف المعنية والالتزامات والجهات التنظيمية ذات المصلحة المشروعة.
- المخرجات: ملف مُقيَّم، ونتائج مرتبة حسب الأولوية، وخطوة تالية واحدة موصى بها.
التحديد — قرّروا ما أنتم مستعدون للمخاطرة به
- تسمية مسؤول واحد خاضع للمساءلة، مع صلاحية مكتوبة لإيقاف استخدام أي أداة.
- وضع سياسة الذكاء الاصطناعي، ومستوى تقبّل المخاطر، والأهداف التي وُضعت السياسة لخدمتها.
- تحديد بوابة الموافقة التي يجب أن تجتازها أي أداة ذكاء اصطناعي جديدة قبل أن يبدأ أحد باستخدامها.
- المخرجات: سياسة الذكاء الاصطناعي، وبيان تقبّل المخاطر، والمسؤول الخاضع للمساءلة، وبوابة الموافقة.
البناء — وضع الضوابط موضع التنفيذ
- سجل أنظمة الذكاء الاصطناعي، وسجلات مصدر البيانات، ومراجعة شروط الموردين.
- سجل مخاطر الذكاء الاصطناعي؛ وتقييمات الأثر حيث تؤثر القرارات المدعومة بالذكاء الاصطناعي في الأفراد.
- بيان قابلية التطبيق، ونقاط الإشراف البشري، وتدريب الموظفين مع سجل موثّق له.
- المخرجات: نظام لإدارة الذكاء الاصطناعي قائم في التشغيل الفعلي، لا على الورق فقط.
المراجعة — اختباره بشكل مستقل
- تدقيق داخلي مقابل المعيار، يُجرى بالطريقة التي يجريه بها مدقق رئيسي — أو فريقكم المدرَّب على إجرائه.
- اختبار الأدلة: ليس «هل توجد سياسة؟»، بل «هل يمكنكم تقديم السجل؟».
- حزمة مراجعة الإدارة، ليصبح الذكاء الاصطناعي بنداً دائماً على جدول الأعمال لا مجرد استجابة لحادث.
- المخرجات: تقرير نتائج مستقل، مع تصنيف حالات عدم المطابقة حسب الخطورة.
التحسين — والجاهزية للاعتماد إن رغبتم
- إغلاق الإجراءات التصحيحية وتوثيقها بالأدلة؛ والعودة إلى المرحلة 1 وفق دورة محددة.
- تقييم الفجوات مقابل ISO/IEC 42001 قبل التعاقد مع جهة اعتماد معتمدة.
- الدعم خلال تقييم جهة الاعتماد نفسها — إلى جانبكم على الطاولة.
- المخرجات: نظام يصمد أمام التدقيق الخارجي. لا أمنح شهادات الاعتماد، ولا يحق لي ذلك.
ماذا تقيس الأبعاد الثمانية؟
ثمانية أبعاد تُقيَّم بشكل منفصل، ثم تُجمع في درجتين بدلاً من درجة واحدة. فالرقم الواحد المدمج يُخفي أهم ملف على الإطلاق — مؤسسة تتبنى الذكاء الاصطناعي بسرعة بينما تقف حوكمتها في مكانها.
درجة الجاهزية
هل تستطيع هذه المؤسسة تحقيق قيمة من الذكاء الاصطناعي، وهل تعرف ما الذي تشغّله؟
درجة الحوكمة
لو طُلب منكم تقديم حساب عن كيفية استخدام الذكاء الاصطناعي هنا، فهل تستطيعون؟
إذا وصلت مخرجات الذكاء الاصطناعي إلى عميل أو إلى قرار دون أن يتمكن شخص من مراجعتها أو تجاوزها، فإن هذه النتيجة تتقدّم على نموذج التقييم بأكمله. وتُتابَع بغض النظر عن درجات المؤسسة في الجوانب الأخرى.
كيف تتحول الدرجة إلى فئة؟
يُقيَّم كل بُعد ويُرجَّح ويُعبَّر عنه كنسبة مئوية من الحد الأقصى المتاح. ثم توضع الدرجتان في إحدى أربع فئات. الفئات مطلقة لا مقارنة — تصف موقعكم مقابل المعايير، لا مقابل المؤسسات الأخرى.
تأسيسي
الذكاء الاصطناعي مستخدم دون إدارة تُذكر. لا شيء مكتوب ولا أحد مسؤول. الخطوة الأولى صغيرة وواضحة.
نامٍ
الوعي موجود وتشكّلت بعض الممارسات بشكل غير رسمي، لكن لا شيء تقريباً سيصمد عند طلب الأدلة.
راسخ
الملكية والسياسات والسجلات موجودة ومطبّقة بشكل عام. الفجوات محددة لا منهجية.
متقدم
نظام الإدارة يعمل، ويُراجَع وفق دورة، ويقدّم الأدلة عند الطلب. الاعتماد هدف واقعي.
مقياس النضج من 0 إلى 4، مع مثال تطبيقي
لكل سؤال صياغة مرجعية، فيصبح التقييم مسألة مطابقة لوصف لا تكوين انطباع. إليكم مجموعة المرتكزات الكاملة لبُعد واحد — D3، السياسات والإشراف — كما هي مكتوبة فعلاً في أداة القياس.
| المستوى | الصياغة المرجعية — «هل توجد سياسة مكتوبة لكيفية استخدام الذكاء الاصطناعي هنا؟» | ماذا تعني |
|---|---|---|
| 0 | لا. | غائب. لا يوجد ما يمكن الإشارة إليه. |
| 1 | لدينا توقعات غير مكتوبة. | ضمني. الممارسة موجودة في أذهان الناس وتغادر معهم. |
| 2 | يوجد شيء مكتوب، لكنه لا يُستخدم فعلاً. | موثّق لكنه خامل. سيفشل عند أول سؤال عن التطبيق. |
| 3 | نعم — مكتوبة ومحدّثة ويلتزم بها الناس. | قيد التشغيل. الحد الأقصى لأي إجابة ذاتية. |
| 4 | قيد التشغيل، ومُثبت عند الفحص. | مدعوم بالأدلة. لا يُبلغ إلا بعد تقديم المستند واختباره. |
البنود المرجّحة — ملكية القيادة، والسياسة، وبوابة الموافقة، وسؤال الجهة التنظيمية، وقابلية التدقيق، والدقة، والمراجعة البشرية، والتعامل مع البيانات الشخصية — تُحتسب مضاعفة، لأن الإخفاق في أي منها يغيّر معنى كل إجابة أخرى.
لماذا يُحدَّد التقييم الذاتي بسقف أدنى من الفئة العليا؟
لأنه لم يُفحص شيء. كل إجابة تُقدَّم دون فحص هي تصريح لا دليل — لذا تُحدَّد عند المستوى 3 من 4. هذا السقف مقصود، وهو الوصف الصادق لما يضيفه التعاقد المدفوع.
| المستوى | ماذا تعني | كيف يُبلَغ |
|---|---|---|
| E0 | مُصرَّح به. يعتقد أحدهم أن هذا صحيح. | أي إجابة تُقدَّم دون مراجعة. |
| E1 | موصوف. يمكن شرح الممارسة بشكل متماسك ومتسق. | تقييم مُراجَع — يقرأ شخص الإجابات ويستوضحها. سقف التقييم الذاتي. |
| E2 | موثّق. المستند موجود وقد اطُّلع عليه. | فحص أو تدقيق — فحص السياسات والسجلات والقيود وشروط الموردين. |
| E3 | قيد التشغيل. اختُبر الضابط وثبت أنه يعمل فعلياً. | تدقيق شامل — أخذ عينات، وجولات عملية، واختبار مقابل سجلات حية. |
يُقيَّم التقييم المجاني بناءً على ما تخبرونني به. أما التعاقد المدفوع ففيه فحص للأدلة وراء إجاباتكم — ولهذا لا تتاح الدرجة العليا في التقييم الذاتي. هذا هو الفرق الذي تدفعون مقابله، بكل وضوح.
على أي معايير بُنيت هذه المنهجية؟
تستند المنهجية إلى المعايير أدناه، وهيكلها قائم على ISO/IEC 42001. وهي مبنية على منهجية المدقق الرئيسي والمنفذ الرئيسي لمعيار ISO/IEC 27001 التي أحملها وأطبقها — وممتدة إلى المعايير الخاصة بالذكاء الاصطناعي، وهي أحدث عهداً، وموقفي فيها معرفة تطبيقية وممارسة عملية، لا شهادة محمولة.
| المعيار أو اللائحة | الغرض منه | موقعه في هذه المنهجية |
|---|---|---|
| ISO/IEC 42001 | أنظمة إدارة الذكاء الاصطناعي — المعيار القابل للاعتماد لكيفية حوكمة المؤسسة للذكاء الاصطناعي. | العمود الفقري. ترتبط المراحل الخمس جميعها ببنوده؛ ويقع بيان قابلية التطبيق وضوابط الملحق A في المرحلة 3. |
| ISO/IEC 23894 | إرشادات حول إدارة مخاطر الذكاء الاصطناعي، متوافقة مع ISO 31000. | تقبّل المخاطر في المرحلة 2، وسجل مخاطر الذكاء الاصطناعي في المرحلة 3. |
| ISO/IEC 42005 | إرشادات حول تقييم أثر أنظمة الذكاء الاصطناعي. | المرحلة 3، حيثما تؤثر القرارات المدعومة بالذكاء الاصطناعي مباشرة في الأفراد — التوظيف، والتسعير، والائتمان، والعلاج. |
| ISO/IEC 27001 | إدارة أمن المعلومات — المؤهل المحمول الذي بُنيت عليه هذه المنهجية. | أسس البيانات، وشروط الموردين، والوصول، وكامل انضباط التدقيق في المرحلة 4. |
| NIST AI RMF | إطار أمريكي طوعي: الحوكمة، والرسم، والقياس، والإدارة. | يتحقق بشكل متقاطع من مجموعة الأبعاد، ولا سيما القياس والمراقبة. |
| EU AI Act | لائحة أوروبية، مصنّفة حسب مستوى المخاطر لكل حالة استخدام، ذات نطاق تطبيق خارج الحدود. | تحديد النطاق وتصنيف فئة المخاطر لكل حالة استخدام، بدءاً من المرحلة 1. |
| UK GDPR | حماية البيانات حيث يعالج الذكاء الاصطناعي بيانات شخصية. | D6. هل قُيِّم هذا الاستخدام، ومن قيّمه. |
| الجهات التنظيمية البريطانية | إشراف قطاعي — ICO وMHRA وFCA وCQC وGDC وغيرها. | D3. لا يوجد في المملكة المتحدة قانون موحّد للذكاء الاصطناعي؛ وتوقعات جهتكم التنظيمية هي الالتزام القائم فعلاً. |
دخلت التزامات GPAI في قانون الاتحاد الأوروبي للذكاء الاصطناعي حيز التنفيذ في 2 أغسطس 2026. وأُرجئت التزامات الأنظمة عالية المخاطر إلى 2 ديسمبر 2027 بموجب حزمة Digital Omnibus. وفي المملكة المتحدة، لا يزال مشروع قانون الذكاء الاصطناعي (التنظيم) [HL] مشروع قانون مقدّماً من عضو برلماني وليس سياسة حكومية، والنهج البريطاني يقوده المنظمون. وغياب قانون بريطاني للذكاء الاصطناعي لا يعني غياب الالتزامات — فالجهات التنظيمية القطاعية نشطة بالفعل، وقانون حماية البيانات مطبّق أصلاً.
تاريخ التحقق من الموقف التنظيمي: 3 سبتمبر 2026أسئلة حول المنهجية
ما الفرق بين الجاهزية للذكاء الاصطناعي والامتثال في الذكاء الاصطناعي؟
الجاهزية قياس لموقفكم الذاتي: ما الموجود، وما الموثّق، وما المطبّق فعلاً، وأين تقع الفجوات. أما الامتثال فهو حكم يصدر مقابل متطلب قانوني أو اعتمادي محدد — وفي حالة ISO/IEC 42001 لا يمنحه إلا جهة اعتماد معتمدة وفق ISO/IEC 42006. يخبركم تقييم الجاهزية بما يُرجَّح أن تجده جهة الاعتماد أو الجهة التنظيمية. ولا يحل أبداً محل حكمها.
هل ينطبق قانون الاتحاد الأوروبي للذكاء الاصطناعي على الشركات البريطانية؟
قد ينطبق. يسري القانون خارج حدود الاتحاد حيثما تُستخدم مخرجات نظام ذكاء اصطناعي داخله، لذا قد تقع مؤسسة بريطانية تخدم عملاء في الاتحاد الأوروبي أو تطرح منتجاً مدعوماً بالذكاء الاصطناعي في سوقه ضمن نطاقه حتى دون وجود مقر لها هناك. دخلت التزامات GPAI حيز التنفيذ في 2 أغسطس 2026؛ وأُرجئت التزامات الأنظمة عالية المخاطر إلى 2 ديسمبر 2027 بموجب حزمة Digital Omnibus. ينبغي تقييم النطاق لكل حالة استخدام على حدة، لا افتراضه في أي اتجاه. تاريخ التحقق من الموقف التنظيمي: 3 سبتمبر 2026.
هل تمنحون المؤسسات اعتماد ISO/IEC 42001؟
لا، ولا يمكن لأي جهة استشارية ذلك. لا يمنح اعتماد ISO/IEC 42001 إلا جهة اعتماد معتمدة وفق ISO/IEC 42006 — ولا يمكن لجهة قدّمت استشارات حول نظام الإدارة لديكم أن تمنحه الاعتماد لاحقاً. ما أقوم به هو تهيئة المؤسسات لذلك التقييم ومراجعة نظامها بشكل مستقل، باستخدام منهجية المدقق الرئيسي والمنفذ الرئيسي التي أحملها في ISO/IEC 27001. والتصريح بهذا الحد هو جوهر الأمر، لا مجرد تحفّظ.
هل نحتاج إلى هذا إن كنا نستخدم ChatGPT فقط؟
غالباً نعم، ولسبب لا علاقة له بمدى تطور الأداة. الأسئلة التي تُنتج أدنى الدرجات لا تتعلق تقريباً بالنموذج أبداً — بل بمن يملك قرار استخدامه، وهل يعرف الموظفون ما يُسمح لهم بإدخاله فيه، وهل سيعلم أحد إن حدث خطأ ما. إن أداة عامة واحدة واسعة الاستخدام دون سياسة تدعمها نتيجةٌ أكثر شيوعاً من منظومة ذكاء اصطناعي معقدة.
لماذا درجتان بدلاً من رقم إجمالي واحد؟
لأن الملف الخطِر لا يظهر في رقم واحد. فالمؤسسة ذات درجة الجاهزية المرتفعة ودرجة الحوكمة الضعيفة تتحرك بسرعة وهي مكشوفة — قادرة فعلاً، وتتبنى بسرعة، مع إشراف لم يواكبها. إذا دُمج ذلك في رقم واحد بدا متوسطاً. وإذا فُصل إلى رقمين صار أوضح نتيجة في الصفحة.
هل يمكنني الاطلاع على بنك الأسئلة؟
المنهجية منشورة هنا؛ أما بنك الأسئلة فلا. أداة المستشار المكوّنة من 148 سؤالاً واستبيان الفرز المكوّن من 42 سؤالاً هما الملكية الفكرية وراء الخدمة، ونشرهما سيسمح أيضاً للمؤسسات بالتدرّب على إجاباتها — ما يجعل الدرجة الناتجة بلا قيمة. يتوفر عند الطلب مقتطف يغطي أقسام المنهجية، دون بنك الأسئلة.
من يطّلع على الإجابات، وكيف تُعالَج البيانات؟
تُعالَج الإجابات وفق ممارسات متوافقة مع ISO/IEC 27001: مشفّرة أثناء النقل والتخزين، ومستضافة في المملكة المتحدة أو المنطقة الاقتصادية الأوروبية، ولا يصل إليها إلا أشخاص محددون بالاسم. تُحفظ سجلات التقييم لمدة 24 شهراً ثم تُحذف أو تُجهَّل بشكل لا رجعة فيه. أي بحث منشور يستخدم بيانات مجمّعة مجهولة الهوية فقط، ولا يُستخدم أبداً حين تكون العينة صغيرة بما لا يمنع التعرف على أحد المشاركين.
أين تُطبَّق هذه المنهجية
يُقدَّم التقييم وعمليات التدقيق ذات النطاق الثابت عبر VisionXY7، الشركة التي أسستها. أما بناء الحوكمة والمراجعة المستقلة وعمل رئيس الذكاء الاصطناعي أدناه فهي مشاريع أقودها شخصياً.
يقدّمه د. مهدي سيفي — دكتوراه (تحليلات الأعمال المدعومة بالذكاء الاصطناعي)، جامعة ليفربول · MBA، نظم المعلومات · مدقق رئيسي ومنفذ رئيسي لمعيار ISO/IEC 27001.