الامتثال

قانون الذكاء الاصطناعي الأوروبي في 90 يومًا: جدول ربط المادة ← ميزة Krasper Raigate

ربط عملي من المواد 9 إلى 15 من قانون الذكاء الاصطناعي الأوروبي إلى الضوابط التي يتعين على وكيل حوكمة شفاف إنفاذها فعلًا، مع خطة 90 يومًا على ثلاث مراحل للوصول إلى هناك.

بقلم Krasper Engineering 15 مايو 2026 قراءة في 10 دقيقة
EU AI Act 90-Day Mapping — hero

الخلاصة. لم يعد قانون الذكاء الاصطناعي الأوروبي مشكلة مستقبلية. فالتزاماته عالية المخاطر سارية، ومعظم المؤسسات التي طرحت النماذج اللغوية باستعجال في 2023 و2024 صارت الآن على الجانب الخطأ من المواد 9 إلى 15. وهذا المقال ربط عملي: كل مادة، وما تتطلبه فعلًا بلغة تشغيلية، وكيف تعالجها طبقة حوكمة شفافة مثل Krasper Raigate. كما يضع خطة 90 يومًا على ثلاث مراحل للفرق التي بدأت متأخرة.

المحتويات

  1. ساعة الامتثال التي كان ينبغي أن تبدأها أصلًا
  2. تصنيف المخاطر: أين يقع استخدام النماذج اللغوية فعلًا
  3. خطة 90 يومًا على ثلاث مراحل
  4. الربط بلمحة
  5. التزامات ما قبل النشر (المواد 9 و10 و11)
  6. الالتزامات التشغيلية (المواد 12 و13 و14)
  7. التزامات الجودة (المادة 15)
  8. عدسة المُشغِّل (المادة 26)
  9. ما الذي تشتريه لك 90 يومًا فعلًا
  10. المصادر ونص القانون الفعلي

1. ساعة الامتثال التي كان ينبغي أن تبدأها أصلًا

دخل قانون الذكاء الاصطناعي الأوروبي حيز النفاذ في 1 أغسطس 2024. والتواريخ الرئيسية التي تهم أي مؤسسة تنشر نماذج لغوية في الإنتاج:

  • 2 فبراير 2025: تسري المحظورات على الذكاء الاصطناعي غير المقبول المخاطر، إضافةً إلى التزامات الإلمام بالذكاء الاصطناعي للموظفين.
  • 2 أغسطس 2025: تسري التزامات نماذج الذكاء الاصطناعي العامة الغرض ومزوّديها.
  • 2 أغسطس 2026: يسري معظم التزامات الذكاء الاصطناعي عالي المخاطر، بما في ذلك الثقل الكامل للمواد 9 إلى 15.
  • 2 أغسطس 2027: تنطبق الالتزامات عالية المخاطر أيضًا على الذكاء الاصطناعي الذي يشكّل مكوّن سلامة في منتجات تغطيها تشريعات أوروبية أخرى.

ومن المغري معاملة الالتزامات عالية المخاطر كمشكلة مستقبلية. وهي ليست كذلك: فأدلة الامتثال رجعية. فحين تفتح سلطة ملفًا في 2027، ستسأل كيف كانت حوكمتك في 2026، وستحتاج سجلات تعرضها لا تطمينات. وما يهم هو أول يوم تستطيع فيه إثبات أن الضوابط كانت تعمل، وبالنسبة لمعظم المؤسسات فقد مرّ ذلك اليوم أصلًا.

ولهذا تكون خطة 90 يومًا معقولة أصلًا: فمعظم العمل في القياس والأدلة لا في كتابة إطار سياسات جديد كليًا. فإن كانت لديك طبقة حوكمة شفافة، فكثير من الأدلة ناتج جانبي للحركة الاعتيادية أصلًا.

2. تصنيف المخاطر: أين يقع استخدام النماذج اللغوية فعلًا

السؤال الأول هو ما إذا كانت حالة استخدام معيّنة مصنّفة عالية المخاطر بموجب القانون. وشجرة القرار:

Article 5 Use case prohibited? YES NO STOP Forbidden category Annex III Falls under high-risk areas? YES NO HIGH-RISK Articles 9–15 apply Article 50 Interacts with natural persons? (chatbot, biometrics, synthetic media) YES NO LIMITED RISK Article 50 transparency MINIMAL RISK No specific AI Act obligations GDPR etc. still apply

معظم عمليات نشر النماذج اللغوية في المؤسسات تقع في إحدى فئتين. عالية المخاطر إن كانت حالة الاستخدام في الملحق الثالث: فرز التوظيف والموارد البشرية، والتقييم الائتماني، والتعليم وتصحيح الامتحانات، وإدارة البنية التحتية الحيوية، ودعم إنفاذ القانون، والهجرة واللجوء، والقرارات القضائية. ومحدودة المخاطر إن كان الذكاء الاصطناعي يتفاعل مع أشخاص (روبوت خدمة عملاء، أو مولّد محتوى ينتج نصًا أو صورًا تُسلَّم للمستخدمين النهائيين). أما النماذج العامة الغرض المدمجة في أي من الفئتين فترث التزامات الفئة التي تُنشر فيها.

والخطأ هو افتراض أن «نستخدم ChatGPT داخليًا للإنتاجية فقط» يضعك في خانة المخاطر الضئيلة. ففي اللحظة التي يغذي فيها ذلك الاستخدام الداخلي مخرجاته في قرار عالي المخاطر (قائمة توظيف مختصرة، أو تقييم ائتماني، أو فرز مطالبات عملاء)، ترتبط الالتزامات عالية المخاطر بالنموذج اللغوي أيضًا.

3. خطة 90 يومًا على ثلاث مراحل

ثلاث مراحل، ثلاثون يومًا لكل منها، بمخرجات صريحة:

المرحلة 01
الأيام 0–30
الجرد والتصنيف
  • فهرسة كل حالة استخدام للذكاء الاصطناعي في المؤسسة
  • تصنيف كل منها مقابل المادة 5 والملحق الثالث والمادة 50
  • تحديد مصادر البيانات والمزوّدين وتدفقات القرار

المخرجسجل حالات استخدام الذكاء الاصطناعي بفئة مخاطر لكل مدخل

المرحلة 02
الأيام 30–60
الضوابط والقياس
  • نشر طبقة حوكمة بين التطبيقات والمزوّدين
  • تأليف حزمة السياسات (المواد 9 و10 و13)
  • توصيل مسار التدقيق (المادة 12)
  • تعريف تدفقات الإشراف البشري (المادة 14)

المخرجحركة مقيسة ومطبَّقة عليها السياسات في بيئة الاختبار

المرحلة 03
الأيام 60–90
التوثيق والاعتماد
  • توليد الوثائق التقنية (المادة 11)
  • تشغيل خطوط أساس الدقة والمتانة (المادة 15)
  • إرساء إجراءات الاستثناء والموافقة
  • اعتماد داخلي من الجهات المسؤولة

المخرجحزمة امتثال قابلة للدفاع عنها مع أدلة

تسير المراحل بالتتابع لأن كل مخرج يعتمد على سابقه. فلا معنى لقياس الضوابط قبل معرفة أي حالات الاستخدام تحتاجها، ولا يمكن توثيق نظام قبل وجود تلك الضوابط. ويأتي الاعتماد أخيرًا، لأن المسؤولين عن النظام يجب أن يصادقوا على الوثائق قبل أن تعني شيئًا.

4. الربط بلمحة

الربط المختصر للمواد التشغيلية:

  • المادة 9: نظام إدارة المخاطر. المطلوب: تحديد المخاطر وتقييمها والتخفيف منها باستمرار عبر دورة حياة نظام الذكاء الاصطناعي. ما يقدّمه الوكيل: سجل أصول بفئات مخاطر لكل نظام مسجَّل؛ وتدفق مراجعة دوري بسجلات قرار.
  • المادة 10: حوكمة البيانات. المطلوب: أن تستوفي بيانات التدريب والتحقق والاختبار معايير الجودة؛ وأن يُفحَص المصدر والتحيّز. ما يقدّمه الوكيل: بالنسبة للحوكمة وقت الاستدلال، يفرض أن تستوفي البيانات المغادِرة للمؤسسة إلى نموذج طرف ثالث قواعد حماية البيانات، ببوابات سياسة قبل تمرير الطلبات.
  • المادة 11: الوثائق التقنية. المطلوب: الاحتفاظ بوثائق تقنية تثبت الامتثال ومتاحة للسلطات. ما يقدّمه الوكيل: حزم سياسات ومسارات تدقيق وتقارير تقييم قابلة للتصدير كحزمة امتثال.
  • المادة 12: حفظ السجلات. المطلوب: تسجيل آلي للأحداث لضمان تتبّع أداء النظام. ما يقدّمه الوكيل: أحداث تدقيق لكل استدعاء مع سلاسل تجزئة كاشفة للعبث؛ وتخزين يُضاف إليه فقط.
  • المادة 13: الشفافية وإعلام المشغّلين. المطلوب: تقديم معلومات واضحة وكافية عن قدرات النظام وحدوده والغرض المقصود منه. ما يقدّمه الوكيل: وثائق لكل نظام معروضة عبر واجهة الحوكمة؛ ونقاط تتبّع تُظهر أي سياسة انطبقت على أي استدعاء.
  • المادة 14: الإشراف البشري. المطلوب: تمكين الإشراف البشري؛ فيجب أن يستطيع الناس تفسير المخرجات والتدخل. ما يقدّمه الوكيل: تدفقات موافقة بمهل محددة؛ وضوابط تجاوز؛ وتسجيل صريح في التدقيق بأن «هذا القرار اتخذه / تجاوزه [فلان]».
  • المادة 15: الدقة والمتانة والأمن السيبراني. المطلوب: بلوغ مستويات مناسبة من الدقة والمتانة والأمن السيبراني والحفاظ عليها. ما يقدّمه الوكيل: إطار تقييم للاختبار الدوري؛ وضوابط أمن سيبراني مدمجة في الوكيل نفسه (فشل مغلق، وحزم سياسات موقّعة، ومسارات عكسية مقيّدة بالأدوار).

وتستعرض الأقسام التالية كل مادة بلغة تشغيلية: ما تتطلبه عمليًا، وأين يقع الالتزام تشغيليًا، وما الموجود ملموسًا حين تُنشر طبقة الحوكمة كما ينبغي.

5. التزامات ما قبل النشر (المواد 9 و10 و11)

المادة 9: إدارة المخاطر

يتطلب القانون نظامًا لإدارة المخاطر، لا مجرد تقييم مخاطر لمرة واحدة. والفارق مهم: فالنظام عملية موثّقة تعمل باستمرار عبر دورة حياة الذكاء الاصطناعي، بمراجعات دورية يطلقها الزمن أو التغيير الجوهري.

والنواة التشغيلية سجل أصول: فكل نظام ذكاء اصطناعي في المؤسسة مدخل مسجَّل، بفئة مخاطر محددة (منخفضة / متوسطة / عالية / حرجة)، ومالك محدد، ورسم اعتماديات محدد (أي مجموعات بيانات تغذيه، وأي أنظمة لاحقة تستهلك مخرجاته)، ووتيرة مراجعة محددة. وحين يتغير النظام جوهريًا (إصدار نموذج جديد، أو مصدر بيانات جديد، أو سياق نشر جديد)، تُطلَق مراجعة تلقائيًا ويُسجَّل قرار جديد.

وما ستسأله السلطة: «أرِني تقييم المخاطر لهذا النظام كما كان قبل ثمانية أشهر.» وما تحتاج إنتاجه: سجل مُدار بالإصدارات من سجل الأصول بقرارات مؤرخة، والمبرر، والأشخاص الذين اعتمدوها.

المادة 10: حوكمة البيانات

لبيانات التدريب، يضع القانون معايير حول الصلة والتمثيلية والخلو من الأخطاء والتحيّز الإحصائي. ومعظم المؤسسات التي تنشر نماذج لغوية لا تدرّب نماذجها، لكن للمادة 10 أنيابًا مع ذلك، لأن البيانات التي ترسلها تطبيقاتك إلى نموذج طرف ثالث هي بذاتها مسألة حوكمة.

ووكيل الحوكمة الشفاف ينفّذ التفسير وقت الاستدلال للمادة 10: فكل طلب يُفحَص قبل مغادرته الشبكة، وتُحجب البيانات الحساسة أو تُمنع وفق السياسة، ويُسجَّل القرار. ولا يحل الوكيل محل حوكمة بيانات التدريب لدى المزوّد الأعلى، لكنه يثبّت ما فعله المُشغِّل للتحكم بالبيانات المارة عبره.

المادة 11: الوثائق التقنية

يسرد الملحق الرابع من القانون ما يجب أن تغطيه الوثائق التقنية: وصف عام لنظام الذكاء الاصطناعي، ومواصفات التصميم، ومتطلبات البيانات، ومنهجية التدريب (حيث تنطبق)، وإجراءات التحقق والاختبار، والمقاييس المستخدمة لقياس الدقة والمتانة، وتدابير الأمن السيبراني، وبنية النظام.

وبالنسبة للمُشغِّل، الإجابة العملية هي الاحتفاظ بحزمة امتثال واحدة لكل نظام ذكاء اصطناعي، بكل هذه الأقسام، وإبقاؤها مولَّدة لا مكتوبة يدويًا حيثما أمكن. فمسارات التدقيق وإصدارات السياسات وتقارير التقييم أدلة لا سرد. والسرد يلتف حول الأدلة؛ والأدلة هي الجزء الحامل.

6. الالتزامات التشغيلية (المواد 12 و13 و14)

المادة 12: حفظ السجلات

المادة 12 هي المادة التي تغيّر بهدوء كيفية بناء أنظمة الذكاء الاصطناعي. فهي تتطلب تسجيلًا آليًا للأحداث يتيح تتبّع أداء النظام. والمعيار الذي يتقارب عليه معظم المنظّمين عمليًا: سجلات كاشفة للعبث، تُضاف إليها فقط، وقابلة لإعادة البناء.

وهنا يأتي مسار التدقيق المسلسل بالتجزئة. فكل استدعاء نموذج لغوي محكوم ينتج حدث تدقيق واحدًا. ويشير كل حدث إلى تجزئة الحدث السابق. وأي تعديل لاحق يكسر السلسلة بطريقة يمكن اكتشافها آليًا. ويمشي فحص سلامة ليلي على السلسلة للأمام من مرساة موثوقة؛ وأي كسر ينشئ حادثًا تلقائيًا.

ومثال على حدث تدقيق بإشارات صريحة إلى المواد:

json
{
  "event_id": "01HF7K3M5N8Q2R9V0W3X4Y5Z6A",
  "ts": "2026-05-20T09:14:08.331Z",
  "ai_system_id": "credit-screening-v3",
  "risk_tier": "high",
  "actor": {
    "principal": "service-account/origination",
    "ip_redacted": "10.x.x.x"
  },
  "request": {
    "endpoint": "/v1/messages",
    "input_hash": "sha256:e3b0c4...",
    "input_redacted_preview": "Score this application: [PII_REDACTED]"
  },
  "policy": {
    "bundle_version": "v2026.05.10-r3",
    "decision": "allow_with_redaction",
    "matched_rules": ["pii.financial.summary"],
    "compliance_refs": ["EU_AI_ACT_ART_10", "EU_AI_ACT_ART_12"]
  },
  "response": {
    "output_hash": "sha256:7d865e...",
    "redactions_applied": 2,
    "duration_ms": 3417
  },
  "human_oversight": {
    "auto_approved": false,
    "approver": "principal/risk-officer-2",
    "approval_ref": "approval-9281",
    "compliance_ref": "EU_AI_ACT_ART_14"
  },
  "previous_event_hash": "sha256:6f9b1a...",
  "event_hash": "sha256:a4c8d2..."
}
حدث تدقيق موسوم بالمواد مع compliance_refs

الحقل compliance_refs هو ما يجعل مسار التدقيق مفيدًا للمنظّم. فحين تطلب سلطة أدلة على الإشراف وفق المادة 14، تستعلم مخزن التدقيق عن الأحداث التي يحتوي فيها compliance_refs على EU_AI_ACT_ART_14 وتقدّمها كأدلة.

المادة 13: الشفافية تجاه المشغّلين

تضع المادة 13 التزامًا على مزوّدي الذكاء الاصطناعي عالي المخاطر بإعطاء المشغّلين معلومات واضحة وكافية. ومن جانب المُشغِّل، الالتزام المقابل هو استهلاك تلك المعلومات صحيحًا: معرفة ما يستطيع النظام فعله وما لا يستطيع، وما حدوده، وأين تقع حدود الاستخدام المقصود.

ويسهم وكيل الحوكمة في الشفافية بإتاحة آثار لكل استدعاء (ما أُرسل، وما أُعيد، وأي سياسة انطبقت) وبإظهار البيانات الوصفية على مستوى النظام (إصدار النموذج، وإصدار حزمة السياسات، واستراتيجية الحجب السارية) على كل حدث تدقيق. فالشفافية ليست مستندًا واحدًا، بل مجموعة خصائص قابلة للاستعلام في النظام.

المادة 14: الإشراف البشري

المادة 14 من أكثر مواد القانون تحديدًا على المستوى التشغيلي. فهي تتطلب أن يستطيع أشخاص طبيعيون الإشراف الفعّال على نظام الذكاء الاصطناعي، وفهم مخرجاته، والتدخل عند اللزوم، وتجاهل قراراته أو تجاوزها. ونطاق «الأشخاص الطبيعيين» يشمل موظفي المُشغِّل، وبحسب السياق، المستخدمين النهائيين المتأثرين.

والشكل التشغيلي للإشراف البشري: تدفق موافقة يُطلَق عند شروط محددة، ومهلة على سرعة رد المعتمد، وسجل تدقيق لمن اعتمد ماذا ومتى، ومسار تجاوز واضح. فالطلب الذي يستوفي شرط سياسة عالية المخاطر يُحتجَز بانتظار الموافقة؛ ويراجعه إنسان مصرَّح له، ويقرر السماح أو الحظر، ويُسجَّل القرار بهويته. وإن لم يرد إنسان خلال المهلة، حُظر الطلب افتراضيًا. فالفشل المغلق يمتد إلى الإشراف لا إلى المسح فحسب.

7. التزامات الجودة (المادة 15)

المادة 15: الدقة والمتانة والأمن السيبراني

المادة 15 هي التي تغلق الحلقة. فالمواد السابقة تغطي ما ينبغي للنظام فعله؛ أما المادة 15 فتغطي مدى جودة أدائه الفعلي، ومدى صمود ذلك الأداء.

ثلاثة التزامات فرعية:

  • الدقة. يجب أن يبلغ النظام مستويات دقة مناسبة لغرضه المقصود، ويجب إعلان المقاييس المستخدمة لقياس الدقة في الوثائق التقنية.
  • المتانة. يجب أن يكون النظام صامدًا أمام الأخطاء والأعطال والتناقضات، بما في ذلك المدخلات العدائية والبيانات خارج التوزيع.
  • الأمن السيبراني. يجب تصميم النظام وتطويره لضمان مستوى مناسب من الأمن السيبراني طوال دورة حياته.

وعمليًا، يقع ذلك على ثلاثة مكوّنات. إطار تقييم يشغّل مجموعات اختبار دورية مقابل النظام المنشور وينتج تقارير دقة مرتبطة بإصدار النموذج وإصدار حزمة السياسات. ومراقب انحراف يرصد حركة الإنتاج بحثًا عن تحولات في التوزيع تُبطل ادعاءات الدقة. وخط أساس للأمن السيبراني يشمل الوكيل نفسه: افتراضات فشل مغلق، وحزم سياسات موقّعة، ومسارات عكسية مقيّدة بالأدوار، وmTLS لحركة الخدمات الأفقية، وإثبات سلسلة توريد للمخرجات المكوّنة للنشر.

8. عدسة المُشغِّل (المادة 26)

معظم الالتزامات الموصوفة أعلاه تستهدف مزوّدي أنظمة الذكاء الاصطناعي عالية المخاطر. أما المادة 26 فهي مادة المُشغِّل: فالمؤسسة التي تستخدم نظامًا عالي المخاطر عليها واجباتها الخاصة، ومنها استخدام النظام وفق الغرض المقصود منه، ومراقبة تشغيله، وضمان الإشراف البشري، وحفظ السجلات ستة أشهر على الأقل، وإخطار السلطات بالحوادث الجسيمة.

وبالنسبة لمؤسسة تدمج نموذجًا لغويًا من طرف ثالث في تدفق عالي المخاطر، هذه صورة معكوسة للمواد 9 إلى 15. فالمزوّد مسؤول عن النموذج. والمُشغِّل مسؤول عمّا يفعله بالنموذج. ومسار التدقيق الذي تنتجه طبقة الحوكمة هو قاعدة الأدلة الأساسية للمُشغِّل في الامتثال للمادة 26.

9. ما الذي تشتريه لك 90 يومًا فعلًا

تسعون يومًا وقت كافٍ للانتقال من لا وضع امتثال قابل للدفاع عنه إلى وضع قابل للدفاع عنه لمؤسسة تستخدم نماذج لغوية ولم تخطط مسبقًا لقانون الذكاء الاصطناعي. وهي ليست كافية لبناء منصة حوكمة مخصصة من الصفر، ولهذا يستخدم كل طرح ناجح في 90 يومًا تقريبًا طبقة حوكمة شفافة مبنية أصلًا وجاهزة للتهيئة.

وما تملكه في نهاية 90 يومًا، إن أُحسن التنفيذ:

  • جرد كامل لحالات استخدام الذكاء الاصطناعي، مصنّفة بفئة المخاطر
  • طبقة حوكمة تفرض ضوابط المواد 9 و10 و13 على حركة الإنتاج
  • مسار تدقيق يفي بالمادة 12، بأدلة عبث مسلسلة بالتجزئة
  • تدفقات موافقة قائمة للإشراف وفق المادة 14
  • خط أساس تقييمي لتقارير الدقة والمتانة وفق المادة 15
  • حزمة امتثال يمكن تسليمها لمدقق أو لجنة مخاطر داخلية أو فريق مشتريات لدى عميل

وما لا تملكه بعد 90 يومًا هو مشكلة منتهية. فالتزامات القانون مستمرة، و90 يومًا توصلك فقط إلى النقطة التي تستطيع عندها البدء بالوفاء بها كما ينبغي.

10. المصادر ونص القانون الفعلي

النص الكامل للائحة (EU) 2024/1689 منشور في الجريدة الرسمية للاتحاد الأوروبي ومتاح مجانًا على EUR-Lex. والمواد المشار إليها في هذا المقال:

  • المادة 5 (ممارسات الذكاء الاصطناعي المحظورة)
  • المادة 6 والملحق الثالث (أنظمة الذكاء الاصطناعي عالية المخاطر)
  • المادة 9 (نظام إدارة المخاطر)
  • المادة 10 (البيانات وحوكمة البيانات)
  • المادة 11 (الوثائق التقنية)
  • المادة 12 (حفظ السجلات)
  • المادة 13 (الشفافية وتقديم المعلومات للمشغّلين)
  • المادة 14 (الإشراف البشري)
  • المادة 15 (الدقة والمتانة والأمن السيبراني)
  • المادة 26 (التزامات مشغّلي أنظمة الذكاء الاصطناعي عالية المخاطر)
  • المادة 50 (التزامات الشفافية لمزوّدي ومشغّلي أنظمة ذكاء اصطناعي معيّنة)

وقراءة النص الفعلي تستغرق وقتًا أطول من قراءة أي ملخص، بما في ذلك هذا، لكن للأجزاء التي تؤثر جوهريًا في قرار نشر، يستحق الأمر الرجوع إلى المصدر مباشرة.

هل أنت مستعد لتأمين
بنيتك المؤسسية؟

احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.