حوكمة الذكاء الاصطناعي والتنظيم

اللائحة الأوروبية للذكاء الاصطناعي (EU AI Act): من التشريع إلى الأدلة التقنية

نظرة عملية على حوكمة الذكاء الاصطناعي والمخاطر والأمن والتقييم والأدلة التقنية للمؤسسات التي تستعد لـEU AI Act.

آخر مراجعة: أكتوبر 2026 · مكتوب من واقع ممارسة متخصصة في بنية وأمن الذكاء الاصطناعي، وليس من مكتب محاماة

ما هو EU AI Act؟

اللائحة الأوروبية للذكاء الاصطناعي (EU AI Act)، المعروفة رسميًا باللائحة (الاتحاد الأوروبي) 2024/1689، هي الإطار القانوني القائم على المخاطر الذي اعتمده الاتحاد الأوروبي للذكاء الاصطناعي. دخلت حيز التنفيذ في 1 أغسطس 2024، وبدلًا من تنظيم "الذكاء الاصطناعي" باعتباره كيانًا واحدًا، تتبع نهجًا قائمًا على المخاطر، حيث تختلف الالتزامات المطبقة بحسب نظام الذكاء الاصطناعي، والغرض المقصود منه، ودور المؤسسة، والأحكام المنطبقة.

إنها إطار قانوني أفقي للاتحاد الأوروبي يضع قواعد قائمة على المخاطر للذكاء الاصطناعي. وتنطبق اللائحة في عدة حالات، منها على بعض المزوّدين والجهات الناشرة داخل الاتحاد الأوروبي، وعلى بعض المزوّدين من خارج الاتحاد الأوروبي الذين يُستخدم مخرج نظام الذكاء الاصطناعي الخاص بهم داخل الاتحاد، وذلك رهنًا بالشروط المحددة الواردة في اللائحة، لا كقاعدة عامة شاملة تغطي كل مؤسسة لها أي صلة بالذكاء الاصطناعي. يجري تطبيق الالتزامات على مراحل ممتدة عبر عدة سنوات بدلًا من دفعة واحدة، كما أن هذا الجدول الزمني نفسه تم تعديله منذ اعتماد اللائحة لأول مرة، وهذا أحد أسباب احتفاظ هذه الصفحة بتاريخ مراجعة بدلًا من التعامل مع أي ملخص بوصفه نهائيًا وثابتًا.

على من تنطبق EU AI Act؟

الانطباق ليس موحدًا، ومن أكثر الأخطاء شيوعًا التي أراها أن تفترض مؤسسة ما أن اللائحة تنطبق عليها بالكامل أو لا تنطبق عليها إطلاقًا. عمليًا، يعتمد الأمر على عدة عوامل تعمل معًا.

الدور في سلسلة قيمة الذكاء الاصطناعي. يقوم المزوّد (provider) بتطوير نظام أو نموذج ذكاء اصطناعي ويطرحه في السوق أو يضعه قيد الخدمة. أما الجهة الناشرة (deployer) فتستخدم نظام الذكاء الاصطناعي تحت سلطتها الخاصة. يحمل كل طرف التزامات مختلفة، ويمكن أن تكون المؤسسة الواحدة مزوّدًا وجهة ناشرة في آنٍ معًا بالنسبة لأنظمة مختلفة.

الغرض المقصود وتصنيف المخاطر. يمكن للنموذج الأساسي نفسه أن يقع في مستويات مخاطر مختلفة بحسب الغرض الذي يُستخدم من أجله. فنموذج لغوي عام الغرض يُستخدم للصياغة الداخلية يحمل مجموعة التزامات مختلفة تمامًا عن النموذج ذاته عند تضمينه في أداة فرز السير الذاتية.

ما إذا كان النظام نموذج ذكاء اصطناعي عام الغرض. تحمل نماذج GPAI مسار التزامات خاصًا بها، نتناوله بشكل منفصل أدناه، يُضاف فوق أي دور وتصنيف مخاطر ينطبق بخلاف ذلك.

لا شيء مما سبق بديل عن تقييم قانوني يُجرى حالة بحالة لنظام محدد. إنه الإطار الذي يحتاجه فريق الهندسة أو البنية قبل أن يتسنى حتى تحديد نطاق ذلك التقييم بشكل صحيح.

ما هي فئات المخاطر في EU AI Act؟

تتبع اللائحة نهجًا قائمًا على المخاطر بدلًا من تنظيم كل نظام ذكاء اصطناعي بالطريقة ذاتها. تُستخدم عادة أربع فئات عامة لشرح هذا النهج عمليًا؛ وهي إطار تفسيري للتوجيه العام وليست اختبارًا قانونيًا شاملًا للتصنيف الذاتي، ولا ينبغي التعامل مع الحدود أدناه كبديل عن تقييم قانوني خاص بكل حالة.

01

مخاطر غير مقبولة

قائمة محددة من الممارسات المحظورة، تشمل التصنيف الاجتماعي (social scoring)، واستغلال نقاط الضعف للتلاعب بالسلوك، وبعض استخدامات القياسات الحيوية والتوصيف التنبؤي. هذه الممارسات محظورة منذ 2 فبراير 2025. أضافت الحزمة الرقمية الشاملة (Digital Omnibus) لعام 2026 حظرًا إضافيًا يشمل أنظمة الذكاء الاصطناعي التي تُولِّد أو تُعدِّل صورًا حميمة دون موافقة أو مواد تتعلق بالاعتداء الجنسي على الأطفال (CSAM)، ويُطبَّق هذا الحظر اعتبارًا من 2 ديسمبر 2026، وليس قبل ذلك.

02

مخاطر عالية

أنظمة تُستخدم في مجالات حساسة (الملحق الثالث) أو مُضمَّنة في منتجات منظَّمة بالفعل (الملحق الأول). تخضع لأكثر التزامات اللائحة تفصيلًا: إدارة المخاطر، وحوكمة البيانات، والتوثيق، والتسجيل، والإشراف البشري، ومتطلبات المتانة.

03

مخاطر محدودة (الشفافية)

أنظمة مثل روبوتات الدردشة ومولدات المحتوى بالذكاء الاصطناعي تحمل التزامات شفافية بموجب المادة 50: الإفصاح عن كون المحتوى مولّدًا بالذكاء الاصطناعي أو أن المستخدم يتفاعل مع نظام ذكاء اصطناعي، بما في ذلك وسم المحتوى المزيّف العميق (deepfakes). تُطبَّق المادة 50 اعتبارًا من 2 أغسطس 2026، إلا أنه بالنسبة لأنظمة الذكاء الاصطناعي التي سبق طرحها في السوق قبل ذلك التاريخ، يُمنح المزوّدون مهلة حتى 2 ديسمبر 2026 للامتثال تحديدًا لالتزام الوسم والكشف الوارد في المادة 50(2)؛ ولا يلزم وسم المحتوى الذي جرى توليده قبل 2 أغسطس 2026 بأثر رجعي.

04

مخاطر ضئيلة أو معدومة

العديد من أنظمة الذكاء الاصطناعي تقع في فئة المخاطر الضئيلة أو المعدومة ولا تحمل التزامات محددة بموجب اللائحة، وإن كانت مدونات السلوك الطوعية مُشجَّعة.

ما هو نظام الذكاء الاصطناعي عالي المخاطر؟

تنشأ صفة المخاطر العالية بطريقتين. يُدرج الملحق الثالث مجالات استخدام محددة: البنية التحتية الحيوية، والتعليم والتدريب المهني، والتوظيف وإدارة العمال، والوصول إلى الخدمات الخاصة والعامة الأساسية (بما في ذلك التصنيف الائتماني والتأمين)، وإنفاذ القانون، والهجرة ومراقبة الحدود، وإقامة العدل والعمليات الديمقراطية، وبعض استخدامات التعرّف والتصنيف البيومتري. أما الملحق الأول فيغطي الذكاء الاصطناعي المستخدم كعنصر أمان في منتجات منظَّمة بالفعل بموجب تشريعات سلامة المنتجات الأوروبية القائمة، مثل الآلات والأجهزة الطبية والألعاب. والوقوع ضمن أحد هذين المجالين ليس بحد ذاته اختبار تصنيف كاملاً: فتحديد ما إذا كان نظام معين عالي المخاطر فعليًا يعتمد على المعايير القانونية المحددة المنطبقة على ذلك المجال، لا على القطاع وحده، وليس كل نظام ذكاء اصطناعي يُستخدم في الرعاية الصحية أو التوظيف أو التعليم أو الخدمات المالية أو الخدمات العامة عالي المخاطر تلقائيًا.

يحمل مزوّدو الأنظمة عالية المخاطر أثقل مجموعة التزامات: نظام إدارة مخاطر يُحافَظ عليه طوال دورة حياة النظام، وحوكمة بيانات على بيانات التدريب والتحقق والاختبار، وتوثيق تقني، وقدرات تسجيل تلقائية، وتعليمات واضحة تُمكّن الإشراف البشري، ودقة ومتانة وأمن سيبراني مُثبَتون. أما الجهات الناشرة للأنظمة عالية المخاطر فتحمل مجموعة أضيق، تتمحور حول استخدام النظام وفق تعليماته، وضمان إشراف بشري فعلي، ومراقبة تشغيله، مع التزامات إضافية مثل تقييم أثر على الحقوق الأساسية لبعض الجهات الناشرة (بما في ذلك الهيئات العامة واستخدامات محددة في الخدمات المالية).

ما هي التزامات GPAI؟

تُعرِّف اللائحة نموذج الذكاء الاصطناعي عام الغرض (GPAI) في المادة 3؛ وينبغي التحقق من النطاق الدقيق لهذا التعريف القانوني بالرجوع إلى نص اللائحة نفسه أو إرشادات المفوضية الرسمية، لا إلى هذا الملخص. وبعبارة عملية، وبوصف تفسيري بحت لا يُعيد صياغة ذلك النص القانوني، يغطي هذا عادةً النماذج ذات القدرات الواسعة القادرة على أداء مجموعة متنوعة من المهام وعلى الاندماج في أنظمة ذكاء اصطناعي لاحقة في السلسلة. تحمل نماذج GPAI مجموعة التزامات مميزة تقع على عاتق مزوّديها بموجب اللائحة، وقد تنطبق متطلبات إضافية بحسب الطريقة التي يُدمَج بها نموذج GPAI أو يُستخدم ضمن نظام ذكاء اصطناعي لاحق في السلسلة، لذا فإن التزامات مزوّد GPAI والتزامات النظام اللاحق في السلسلة ليست بالضرورة الالتزامات ذاتها تلقائيًا.

يُتوقع من كل مزوّد GPAI الحفاظ على توثيق تقني، وإتاحة معلومات معينة للمزوّدين الذين يدمجون النموذج في مراحل لاحقة من السلسلة، ونشر ملخص مفصّل بما يكفي للمحتوى المستخدم في التدريب، لدعم الالتزامات المتعلقة بحقوق النشر.

يُفترض بموجب المادة 51 أن يحمل نموذج GPAI مخاطر نظامية عندما تتجاوز القدرة الحسابية التراكمية المستخدمة في تدريبه عتبة محددة (معبّرًا عنها بعمليات الفاصلة العائمة)، ويمكن للمفوضية أيضًا أن تُصنّف نموذجًا بوصفه حاملًا لمخاطر نظامية بناءً على أسس أخرى. يواجه مزوّدو هذه النماذج التزامات إضافية: تقييم النموذج بما يشمل الاختبار العدائي، وتقييم المخاطر النظامية والتخفيف منها، وتتبع الحوادث الجسيمة والإبلاغ عنها، وضمان مستوى كافٍ من الحماية السيبرانية. يتولى المكتب الأوروبي للذكاء الاصطناعي، الذي أُنشئ داخل المفوضية الأوروبية، السلطة الإشرافية الأساسية على نماذج GPAI، ويحتفظ بـمدونة ممارسات طوعية لمزوّدي GPAI تغطي الشفافية وحقوق النشر والسلامة والأمن؛ وهي أداة طوعية تهدف إلى مساعدة المزوّدين على إثبات الامتثال، وليست بحد ذاتها إقرارًا بأن مزوّدًا معينًا ملتزم بالفعل.

الجدول الزمني: ما الذي ينطبق ومتى

تُطبَّق التزامات اللائحة على مراحل، وقد سبق تعديل هذا الجدول الزمني مرة واحدة منذ الاعتماد. وفقًا لتاريخ آخر مراجعة لهذه الصفحة، يكون جدول التطبيق كالتالي:

2024

1 أغسطس 2024

دخول اللائحة (الاتحاد الأوروبي) 2024/1689 حيز التنفيذ.

2025

2 فبراير 2025

بدء سريان قواعد الممارسات المحظورة والتزامات محو الأمية في الذكاء الاصطناعي.

2025

2 أغسطس 2025

بدء سريان قواعد الحوكمة، والتزامات نماذج GPAI، ونظام العقوبات بموجب المادة 99.

2026

2 أغسطس 2026

تاريخ التطبيق العام لمعظم الأحكام المتبقية، بما في ذلك التزامات الشفافية بموجب المادة 50، رهنًا بالقواعد الانتقالية وقواعد التطبيق المحددة السارية على أحكام وأنظمة بعينها؛ انظر الإدخال الخاص بـ2 ديسمبر 2026 أدناه للاطلاع على المرحلة الانتقالية المحددة التي تخص الأنظمة المطروحة في السوق بالفعل.

2026

2 ديسمبر 2026

الحظر الإضافي على أنظمة الذكاء الاصطناعي التي تُولِّد أو تُعدِّل صورًا حميمة دون موافقة أو مواد تتعلق بالاعتداء الجنسي على الأطفال، الذي استحدثته الحزمة الرقمية الشاملة (Digital Omnibus) لعام 2026، يصبح واجب التطبيق. وبالنسبة لأنظمة الذكاء الاصطناعي التي سبق طرحها في السوق قبل 2 أغسطس 2026، يُعد هذا التاريخ أيضًا الموعد النهائي للامتثال تحديدًا لالتزام الوسم والكشف الوارد في المادة 50(2)، في مرحلة انتقالية منفصلة عن تاريخ التطبيق العام للمادة 50 في 2 أغسطس 2026.

2027

2 ديسمبر 2027

سريان التزامات المخاطر العالية لأنظمة الملحق الثالث. كان هذا التاريخ محددًا في الأصل لشهر أغسطس 2026، وتم تأجيله بموجب تعديل الحزمة الرقمية الشاملة (Digital Omnibus) لعام 2026.

2028

2 أغسطس 2028

سريان التزامات المخاطر العالية على الذكاء الاصطناعي المُضمَّن في منتجات منظَّمة بموجب الملحق الأول.

في عام 2026، عدّلت "الحزمة الرقمية الشاملة بشأن الذكاء الاصطناعي" (Digital Omnibus on AI) الصادرة عن المفوضية الأوروبية، والسارية منذ 27 يوليو 2026، اللائحةَ لتمديد الجدول الزمني للامتثال الخاص بالمخاطر العالية وتبسيط بعض الالتزامات الإدارية، مع الإبقاء على البنية الأساسية القائمة على المخاطر وضمانات اللائحة كما هي. تعامل مع أي جدول زمني لـEU AI Act، بما في ذلك هذا الجدول، على أنه عرضة لمزيد من التوجيهات والتعديلات المحتملة، وتحقق من التواريخ الحالية عبر صفحة المفوضية الأوروبية الرسمية قبل اعتبار تاريخ محدد نهائيًا بالنسبة لنظام معين.

ماذا يحدث إذا لم تلتزم المؤسسة؟

تحدد المادة 99 ثلاث فئات من العقوبات، سارية منذ 2 أغسطس 2025: غرامة تصل إلى €35 مليون يورو أو 7% من إجمالي حجم الأعمال السنوي العالمي عن مخالفة الممارسات المحظورة؛ وغرامة تصل إلى €15 مليون يورو أو 3% عن عدم الامتثال لالتزامات المخاطر العالية أو واجبات الشفافية بموجب المادة 50؛ وغرامة تصل إلى €7.5 مليون يورو أو 1% عن تقديم معلومات غير صحيحة أو ناقصة أو مضللة إلى السلطات. بالنسبة للمؤسسات الكبيرة، يُطبَّق الرقم الأعلى من الاثنين؛ وهذه الأرقام حدود قصوى قانونية وليست غرامات تلقائية أو ثابتة، إذ تعتمد الغرامة الفعلية في أي حالة على وقائعها المحددة وتقدير السلطة المختصة بإنفاذ اللائحة. وتمنح المادة 99 نفسها معاملة أكثر تفضيلاً للشركات الصغيرة والمتوسطة، بما في ذلك الشركات الناشئة، باعتماد الرقم الأدنى من الاثنين بدلًا من الأعلى، ووسّعت الحزمة الرقمية الشاملة (Digital Omnibus) لعام 2026 معاملة مماثلة لتشمل الشركات متوسطة الحجم الصغيرة (small mid-cap) بالنسبة لفئتي العقوبات الأدنى.

لماذا تهم EU AI Act قادة التكنولوجيا

دعنا نضع أرقام العقوبات جانبًا للحظة، لأنها ليست في الواقع السبب الأكثر فائدة للانتباه إلى هذه اللائحة.

تتداخل كثير من متطلبات اللائحة مع ممارسات الهندسة والحوكمة المستخدمة بالفعل في الذكاء الاصطناعي الجاهز للإنتاج: تقييم مخاطر موثّق، وتتبع واضح وقابل للتتبع لمصدر البيانات، وتسجيل كافٍ لإعادة بناء ما فعله النظام ولماذا فعله، وإشراف بشري قابل للممارسة فعليًا وليس شكليًا فحسب، ومراقبة، وأمن، وشفافية. المؤسسات التي تُشغّل أنظمة الذكاء الاصطناعي بهذا الأسلوب أصلًا تملك سبقًا لا علاقة له بالاستراتيجية القانونية. أما المؤسسات التي لا تفعل ذلك، فتكتشف غالبًا في أسوأ توقيت ممكن أن عبارة "سنوثّق ذلك لاحقًا" لا تصمد بمجرد أن يبدأ النظام بالتعامل مع قرارات تؤثر في أشخاص حقيقيين.

هذا لا يعني أن كل شركة أو كل نظام ذكاء اصطناعي يحمل الالتزامات نفسها، ويستحق الأمر مقاومة كلا الطرفين المتطرفين هنا: معاملة اللائحة باعتبارها غير ذات صلة لأن "قطاعنا غير منظَّم"، أو معاملتها بوصفها تهديدًا وجوديًا يستلزم برنامج امتثال طارئًا بصرف النظر عما تفعله المؤسسة فعليًا بالذكاء الاصطناعي. الاستجابة الصحيحة تتناسب مع الدور الفعلي للنظام وتصنيف مخاطره، وهذا بالضبط سبب تقديم سؤال الانطباق أعلاه على أي شيء آخر.

الامتثال للذكاء الاصطناعي أكثر من مجرد قائمة تحقق

هنا تخطئ معظم نقاشات الامتثال. وثيقة سياسة لا يمكن ربطها بضابط فعلي يعمل فعليًا ليست دليلًا على أي شيء، وضابط لم يُختبر قط لا يختلف من الناحية العملية عن غياب الضابط تمامًا.

01

السياسة

ما تقول المؤسسة إنها تفعله. بيان نوايا، وليس آلية بعد.

02

الضابط

الآلية التي نُفِّذت فعليًا لتحقيق تلك السياسة، في الكود أو الإعداد أو العملية.

03

الاختبار

ما إذا كان يمكن تقييم الضابط والسلوك الفعلي للنظام، وإثبات صموده في ظل ظروف واقعية.

04

الدليل

ما يمكن إنتاجه فعليًا لإثبات النتيجة: السجلات، ومخرجات الاختبار، وتقارير التقييم، ومسارات التدقيق.

05

الحوكمة

كيف يُحافَظ على هذا الدليل، وكيف يُراجَع بوتيرة منتظمة، وكيف يُتصرَّف عند كشفه عن ثغرة.

هذه السلسلة هي أيضًا، وليس من قبيل الصدفة، نفس نقاش البنية الذي أجريه مع فرق الهندسة بصرف النظر عن التنظيم: يتطلب الذكاء الاصطناعي الجاهز للإنتاج سلوكًا قابلًا للقياس، وضوابط أمنية، وإمكانية مراقبة، وأدلة حوكمة، وليس فقط وثيقة سياسة موجودة في مجلد مشترك. لن أدّعي معرفة ما سيقبله مُنظِّم معين بوصفه دليلًا كافيًا في كل حالة على وجه التحديد، لأن هذا القرار يقع على عاتق الجهة المنظِّمة والوقائع المحددة. ما يمكنني قوله هو أن المؤسسة التي لا تملك سلوكًا قابلًا للقياس ولا مسار أدلة لا تملك شيئًا تقدمه في ذلك النقاش عندما يحين.

ما هو ضمان الذكاء الاصطناعي (AI Assurance)؟ تقييم تقني لأنظمة الذكاء الاصطناعي

ضمان الذكاء الاصطناعي (AI assurance) هو الممارسة التقنية لتقييم ما يفعله نظام الذكاء الاصطناعي فعليًا، تمييزًا عما تقول السياسة إنه ينبغي أن يفعله. إنها الطبقة الهندسية التي تُنتج الدليل الذي تعتمد عليه سلسلة الحوكمة أعلاه، ومن المهم التوضيح بأن التقييم التقني ليس بحد ذاته قرار امتثال قانوني. إنه مُدخل له.

اختبار سلوك النموذجتقييم الهلوسةاختبار التحيزتقييم السلامةاختبار الأمناختبار حقن التوجيهات (Prompt Injection)اختبار تسرب البياناتاختبارات الفريق الأحمر (Red Teaming)مراقبة النموذجإمكانية المراقبة (Observability)سجلات التدقيقالإشراف البشريقابلية إعادة الإنتاجالتوثيق التقنيمؤشرات المخاطرجمع الأدلة

قابلية التفسير الميكانيكي كمصدر للأدلة

قابلية التفسير الميكانيكي (Mechanistic Interpretability) مجال بحثي نشط يحاول فهم ما يجري داخل النموذج، لا فقط ما يُخرجه، باستخدام تقنيات مثل تحليل التنشيط، وإسناد السمات (feature attribution)، وتصحيح التنشيط (activation patching)، ومُرمِّزات التشفير التلقائي المتناثرة (sparse autoencoders)، والتدخلات السببية، لتحديد دوائر مرشّحة يبدو أنها تقود سلوكًا معينًا.

من المهم توضيح ما تقدمه هذه المنهجية وما لا تقدمه حاليًا بصراحة. يمكن لهذه الأساليب أن تكشف تمثيلات داخلية قابلة للقياس وأن تبني أدلة لفرضية حول ما يؤثر في مخرجات النموذج. إلا أنها لا توفر حاليًا معرفة دقيقة بـ"أفكار" النموذج، ولا إعادة بناء كاملة لاستدلاله، ولا تفسيرًا سببيًا مضمونًا، ولا تحديدًا لخلية عصبية واحدة مسؤولة بشكل قاطع عن نتيجة ما. تعكس مصطلحات هذا المجال نفسه هذا الواقع: تُوصف النتائج بأنها إسناد، وتأثير سببي مرشّح، ودليل يدعم فرضية، لا بوصفها إثباتًا قاطعًا.

بصياغة دقيقة، قابلية التفسير مصدر واحد محتمل من بين عدة مصادر للأدلة التقنية، مفيد إلى جانب التقييم السلوكي والمراقبة، وليس بديلًا عنهما، وليس آلية امتثال قائمة بذاتها.

بناء محرك الامتثال والأدلة لـEU AI Act

قيد التطوير حاليًا.

هذا مشروع هندسي وبحثي حقيقي أعمل عليه، وليس منتجًا تجاريًا مُطلقًا. لا يوجد عرض توضيحي علني أو قاعدة عملاء أو نتيجة اختبار مرجعية يمكن الإشارة إليها بعد، ولن أصفه بأنه أكثر نضجًا من ذلك.

الفكرة الأساسية: ربط تقييم الذكاء الاصطناعي، والأدلة التقنية، وتقييم المخاطر، بتخطيط الضوابط التنظيمية، بحيث يكون السلوك الفعلي والمُختبَر لنظام المؤسسة، وليس مجرد وثيقة سياسة، هو ما يُقارَن بمتطلبات EU AI Act.

على مستوى عالٍ، يبدو مسار العمل كالتالي:

01نموذج الذكاء الاصطناعي
→
02التقييم السلوكي
→
03اختبار الأمن والسلامة
→
04قابلية التفسير
→
05مؤشرات المخاطر
→
06جمع الأدلة
→
07تخطيط الضوابط
→
08تقرير التقييم التقني

تشمل القدرات المخطط لها تسجيل النماذج، والاختبار السلوكي والأمني الآلي، ومؤشرات المخاطر القائمة على قابلية التفسير، وجمع الأدلة، وربط السلوك المُختبَر بضوابط محددة في EU AI Act، ومسار تدقيق، وإعداد التقارير، وأطر حوكمة قابلة للتهيئة بحيث يمكن لنفس مسار الأدلة أن يُطابِق أكثر من معيار تنظيمي أو داخلي واحد بمرور الوقت.

هناك أمر واحد لن يقوم به هذا المحرك، بالتصميم: تحديد الامتثال القانوني نيابة عن المؤسسة. مخرجاته تقييم تقني وخريطة أدلة، أي المادة الخام التي تحتاجها وظيفة الامتثال أو الشؤون القانونية، وليست بديلًا عن حكم تلك الوظيفة.

ماذا يعني هذا لقادة الذكاء الاصطناعي

CEO

المخاطر التجارية والمساءلة

ما المخاطر التي تتحملها المؤسسة فعليًا في مجال الذكاء الاصطناعي. هل يمكن إثبات حوكمة مسؤولة للذكاء الاصطناعي، لا مجرد الادعاء بها. هل يمكن توسيع أنظمة الذكاء الاصطناعي دون أن تتوسع المخاطر معها بشكل غير مضبوط.

CTO

تفعيل الحوكمة عمليًا

كيف تتحول الحوكمة إلى شيء تُشغّله فرق الهندسة فعليًا، لا وثيقة تُقرأ مرة واحدة. ما الضوابط التقنية المطلوبة، وكيف تُقيَّم الأنظمة باستمرار بدلًا من نقطة اعتماد واحدة.

CISO

سطح هجوم جديد

ما إذا كان الذكاء الاصطناعي يُدخل أسطح هجوم جديدة، كحقن التوجيهات (prompt injection)، وتسرب البيانات، وإساءة استخدام الأدوات، لم تُبنَ برامج الأمن القائمة لاختبارها. كيف يُحافَظ على دليل ذلك الاختبار ويبقى محدّثًا.

CFO

أين يقع العمل التشغيلي

ما العمل التشغيلي والامتثالي الذي يخلقه فعليًا تبني الذكاء الاصطناعي، وأين يقع تنظيميًا. كيف تقلل الضوابط القابلة للقياس، متى أُرسيت مبكرًا، من احتمال مفاجأة مكلفة لاحقًا.

لمن هذا المحتوى

كُتب هذا المحتوى في المقام الأول للمؤسسات والأدوار التي تبني أو تنشر أو تحوكم أنظمة الذكاء الاصطناعي بفعالية مع وجود ارتباط بالاتحاد الأوروبي:

الشركات الناشئة في الذكاء الاصطناعيشركات SaaS التي تنشر الذكاء الاصطناعيالمؤسسات التي تتبنى نماذج اللغة الكبيرة (LLMs)فرق منصات الذكاء الاصطناعيفرق هندسة الذكاء الاصطناعيمؤسسات بقيادة CTOمسؤولو أمن المعلومات (CISOs)فرق حوكمة الذكاء الاصطناعيفرق الذكاء الاصطناعي المسؤولفرق ضمان الذكاء الاصطناعيشركات الاستشارات التقنية

ليست كل مؤسسة في هذه الفئات ملزمة قانونًا بكل حكم من أحكام اللائحة. الالتزامات التي تنطبق فعليًا تعتمد على العوامل المحددة المذكورة أعلاه.

الأسئلة الشائعة

ما هو EU AI Act؟

اللائحة الأوروبية للذكاء الاصطناعي (EU AI Act)، المعروفة رسميًا باللائحة (الاتحاد الأوروبي) 2024/1689، هي الإطار القانوني القائم على المخاطر الذي وضعه الاتحاد الأوروبي لأنظمة الذكاء الاصطناعي. دخلت حيز التنفيذ في 1 أغسطس 2024، وتضع قواعد بشأن ممارسات الذكاء الاصطناعي المحظورة، والتزامات أنظمة الذكاء الاصطناعي عالية المخاطر، ومتطلبات الشفافية، وقواعد نماذج الذكاء الاصطناعي عامة الغرض، وتُطبَّق على مراحل حتى عام 2028.

على من تنطبق EU AI Act؟

تنطبق اللائحة في عدة حالات، منها على بعض المزوّدين والجهات الناشرة داخل الاتحاد الأوروبي، وعلى بعض المزوّدين من خارج الاتحاد الأوروبي الذين يُستخدم مخرج نظام الذكاء الاصطناعي الخاص بهم داخل الاتحاد، وذلك رهنًا بالشروط المحددة الواردة في اللائحة. تعتمد الالتزامات المحددة التي تنطبق على دور المؤسسة (مزوّد أو جهة ناشرة)، والغرض المقصود من النظام، وتصنيف مخاطره، لذلك لا تحمل كل مؤسسة أو نظام الالتزامات ذاتها.

ما هي فئات المخاطر في EU AI Act؟

تتبع اللائحة نهجًا قائمًا على المخاطر بدلًا من تنظيم كل نظام ذكاء اصطناعي بالطريقة ذاتها، وتُستخدم عادة أربع فئات عامة لشرح هذا النهج عمليًا: مخاطر غير مقبولة (ممارسات محظورة)، ومخاطر عالية (خاضعة لالتزامات تفصيلية)، ومخاطر محدودة (التزامات شفافية مثل الإفصاح عن المحتوى المولَّد بالذكاء الاصطناعي)، ومخاطر ضئيلة أو معدومة (دون التزامات محددة بموجب اللائحة). هذه الفئات إطار تفسيري للتوجيه العام، وليست اختبارًا قانونيًا شاملاً للتصنيف الذاتي.

ما هو نظام الذكاء الاصطناعي عالي المخاطر؟

نظام الذكاء الاصطناعي عالي المخاطر هو نظام يُستخدم في مجال حساس مُدرج في الملحق الثالث (مثل التوظيف أو التعليم أو الخدمات الأساسية أو إنفاذ القانون أو الهجرة أو إقامة العدل) أو مُضمَّن كعنصر أمان في منتج منظَّم بالفعل بموجب تشريعات سلامة المنتجات الأوروبية (الملحق الأول). يواجه مزوّدو الأنظمة عالية المخاطر التزامات تشمل إدارة المخاطر، وحوكمة البيانات، والتوثيق التقني، والتسجيل، والإشراف البشري، ومتطلبات الدقة والمتانة والأمن السيبراني.

ما هي التزامات GPAI؟

يجب على مزوّدي نماذج الذكاء الاصطناعي عامة الغرض (GPAI) الحفاظ على توثيق تقني، وتقديم معلومات للمزوّدين في مراحل لاحقة من السلسلة، ونشر ملخص لمحتوى التدريب لأغراض حقوق النشر. تواجه نماذج GPAI التي يُفترض أنها تحمل مخاطر نظامية، بما في ذلك تلك المدربة باستخدام قدرة حسابية تراكمية تتجاوز العتبة المحددة في المادة 51، التزامات إضافية: تقييم النموذج والاختبار العدائي، وتقييم المخاطر النظامية والتخفيف منها، والإبلاغ عن الحوادث، والحماية السيبرانية.

ما هو ضمان الذكاء الاصطناعي (AI Assurance)؟

ضمان الذكاء الاصطناعي هو ممارسة التقييم التقني لسلوك نظام الذكاء الاصطناعي وأمنه وموثوقيته، من خلال أساليب مثل التقييم، واختبارات الفريق الأحمر، واختبار التحيز والسلامة، والمراقبة، لإنتاج أدلة حول كيفية سلوك النظام فعليًا. إنه تخصص تقني يمكن أن يدعم الامتثال القانوني، لكنه ليس بحد ذاته قرارًا قانونيًا أو تنظيميًا.

ما الأدلة التقنية التي قد تحتاج فرق الذكاء الاصطناعي إلى الاحتفاظ بها؟

قد تشمل الأمثلة التوثيق التقني لتصميم النظام وبياناته، وسجلات نتائج التقييم والاختبار واختبارات الفريق الأحمر، وسجلات المراقبة والتدقيق للسلوك الفعلي في بيئة الإنتاج، وسجلات الإشراف البشري لحالات الاستخدام عالية المخاطر، وربطًا واضحًا من كل ضابط إلى السلوك أو المتطلب المحدد الذي يعالجه، يُحافَظ عليه بشكل مستمر بدلًا من إنتاجه مرة واحدة. وتعتمد هذه العناصر وعمق تطبيقها على النظام ودوره وحالة استخدامه والمتطلبات المنطبقة؛ فليس كل عنصر ينطبق على كل نظام ذكاء اصطناعي.

كيف يمكن لفرق الهندسة الاستعداد لـEU AI Act؟

بتصنيف دورها (مزوّد أو جهة ناشرة) وفئة مخاطر النظام أولًا، ثم بناء الضوابط التقنية التي تُنتج أدلة لذلك التصنيف: التوثيق، ومسارات التقييم والاختبار، والمراقبة والتسجيل، وآليات الإشراف البشري، تُراجَع وتُحدَّث مع تطور النظام والإرشادات.

ما الفرق بين الامتثال للذكاء الاصطناعي وحوكمة الذكاء الاصطناعي؟

الامتثال هو تلبية متطلب خارجي محدد، مثل حكم من أحكام EU AI Act. أما الحوكمة فهي البنية التنظيمية المستمرة، بما في ذلك السياسات والضوابط والاختبار والأدلة والمساءلة، التي تُنتج الامتثال كنتيجة وتُبقيه محدّثًا مع تغيّر الأنظمة والاستخدام والتنظيم.

قراءات ذات صلة

يرتبط هذا المحتوى مباشرة بـأمن الذكاء الاصطناعي، وأمن الذكاء الاصطناعي الوكيلي، والذكاء الاصطناعي الإنتاجي، وبأسئلة الاقتصاد والبنية التي يتناولها اقتصاديات الذكاء الاصطناعي المستقل ومشكلة بطاقة الوكيل (Agent Card).

المصادر وقراءات إضافية

اللائحة (الاتحاد الأوروبي) 2024/1689 (قانون الذكاء الاصطناعي)، النص الرسمي، EUR-Lex.
الإطار التنظيمي لـEU AI Act، المفوضية الأوروبية، الاستراتيجية الرقمية.
المكتب الأوروبي للذكاء الاصطناعي، المفوضية الأوروبية.
دخول الحزمة الرقمية الشاملة (AI Omnibus) حيز التنفيذ، المفوضية الأوروبية، يوليو 2026.

يقدّم هذا المحتوى إرشادات تقنية وتعليمية ولا يُشكّل استشارة قانونية أو اعتمادًا تنظيميًا أو ضمانًا للامتثال. وهو لا يُثبت صفة الكاتب بوصفه مُقيّمًا معتمدًا من الاتحاد الأوروبي، أو محاميًا، أو جهة أو شريكًا رسميًا تابعًا للاتحاد الأوروبي. ينبغي تقييم انطباق EU AI Act على مؤسسة أو نظام محدد بالاستعانة بمستشار قانوني مؤهل.

تبني ذكاءً اصطناعيًا للسوق الأوروبية؟

لنناقش متطلبات البنية والأمن والحوكمة والأدلة وراء الذكاء الاصطناعي الجاهز للإنتاج، في سياق موضع أنظمتك الفعلي بموجب EU AI Act.