أغلقت الهيئة الوطنية للأمن السيبراني (NCA) في المملكة العربية السعودية باب الاستشارة العامة حول ضوابط الأمن السيبراني للذكاء الاصطناعي يوم الثلاثاء 22 صفر 1448 هـ الموافق 5 أغسطس 2026، لتنتقل الوثيقة إلى مرحلة الاعتماد النهائي. الإطار — المبني على أربعة مجالات للأمن السيبراني والذي يستهدف صراحةً الذكاء الاصطناعي التوليدي والوكلاء المستقلين — ينطبق على كل جهة في المملكة تستخدم أو تخطط لاستخدام أنظمة الذكاء الاصطناعي.
فُتحت الاستشارة يوم 5 يوليو 2026 عبر منصة "استطلاع" العامة، وبإغلاق باب الملاحظات أصبح نشر الضوابط النهائية هو الخطوة التالية. المنظمات السعودية التي لم تُطابق حتى الآن بنيتها التقنية للذكاء الاصطناعي مع الإطار الجديد تعمل ضمن مهلة متقلصة.
أبرز النقاط
- إغلاق الاستشارة في 5 أغسطس 2026 بعد نافذة ملاحظات مدتها 30 يومًا عبر منصة استطلاع.
- أربعة مجالات للأمن السيبراني: الحوكمة، الدفاع، الصمود، والأمن السيبراني للأطراف الخارجية.
- النطاق يغطي صراحةً الذكاء الاصطناعي التوليدي والذكاء الاصطناعي الوكيلي (Agentic AI) — وهما الفئتان الرئيسيتان في نشر الذكاء الاصطناعي المؤسسي حاليًا.
- الانطباق على كل جهة في المملكة تستخدم أو تخطط لتبنّي أنظمة ذكاء اصطناعي، في القطاعين الخاص والعام.
- الهدف: ضمان تطبيق متطلبات الأمن السيبراني للذكاء الاصطناعي والحد من المخاطر المرتبطة بتقنياته وأنظمته.
التفاصيل
صاغت الهيئة الضوابط بناءً على الممارسات الدولية الفضلى وعلى ولايتها في وضع ومراقبة سياسات الأمن السيبراني وآلياته وأطره ومعاييره وضوابطه وإرشاداته على مستوى المملكة. وتقف الوثيقة إلى جانب الضوابط الأساسية القائمة كالضوابط الأساسية للأمن السيبراني (ECC) وضوابط الأمن السيبراني للحوسبة السحابية (CCC)، ولكنها تُفرد لأول مرة طبقة مخصّصة للذكاء الاصطناعي.
المجالات الأربعة تعكس كيف تفشل أنظمة الذكاء الاصطناعي فعليًا:
- حوكمة الأمن السيبراني — من يملك النظام، وما البيانات المسموح بإدخالها إليه، وكيف تُسجَّل القرارات وتُراجَع.
- الدفاع السيبراني — حماية النماذج وبيانات التدريب ونقاط الاستدلال من هجمات حقن المطالبات وتسريب النماذج والمدخلات العدائية.
- الصمود السيبراني — كيف تكتشف المنظمة الحوادث المرتبطة بالذكاء الاصطناعي وتحتويها وتتعافى منها.
- الأمن السيبراني للأطراف الخارجية — المخاطر التي يحملها كل نموذج أساس وواجهة برمجية وإضافة وإطار وكيل وقاعدة بيانات متجهية في السلسلة.
الإشارة الصريحة إلى الذكاء الاصطناعي الوكيلي هي الجزء الأهم. غالبية الأطر التنظيمية القائمة حول العالم لا تزال تتعامل مع الذكاء الاصطناعي كنظام تنبؤ محدود؛ أما إطار الهيئة فيُقرّ بأن الوكلاء المستقلين الذين يستدعون الأدوات وينفّذون المعاملات ويتصرفون نيابةً عن المنظمة موجودون بالفعل في بيئات الإنتاج داخل المملكة ويحتاجون إلى ضوابط خاصة بهم.
الأثر
على المؤسسات السعودية التي تعاملت مع تبنّي الذكاء الاصطناعي كقرار مشتريات، تُعيد الضوابط تأطيره كالتزام حوكمي. كل نموذج قيد الاستخدام — سواء كان واجهة برمجية عامة أو نموذجًا مفتوحًا مستضافًا محليًا أو وكيلًا من مورّد — يحتاج إلى مالك، ونمذجة تهديدات، ومسار تسجيل، وسجل ضمان طرف ثالث، وخطة تعافٍ.
مجال الأطراف الخارجية سيكون الأثقل. القليل من عمليات نشر الذكاء الاصطناعي في المملكة تعتمد على مورّد واحد؛ فالمنظومة النموذجية تسلسل مزوّد نموذج أساس، وإطار تنسيق، وقاعدة أو أكثر من قواعد المتجهات، ومجموعة من واجهات استدعاء الأدوات، ثم تكاملات مع أنظمة تخطيط موارد المؤسسة والموارد البشرية والمالية. بموجب الضوابط، كل حلقة من هذه الحلقات سطح مُراقَب لا صندوق أسود.
الشركات التي تبيع منتجات الوكلاء المستقلين إلى السوق السعودية — ومكاملي الأنظمة الذين يوصلون هذه المنتجات بأنظمة الحكومة والمالية — يجب أن يكونوا قادرين على الإجابة عن أسئلة على شاكلة الهيئة عند الطلب: مصدر النموذج، وموطن البيانات، ودفاعات حقن المطالبات، وسجلات التدقيق، ومسؤولية الاستجابة للحوادث. أوامر الشراء ستبدأ بالإشارة إلى هذا الإطار.
الخلفية
اعتمدت المملكة عام 2026 عامًا للذكاء الاصطناعي، وانتقل التبنّي المؤسسي بحسم من التجريب إلى الإنتاج خلال النصف الأول من العام — إذ أظهرت أبحاث الفترة ذاتها أن واحد بالمئة فقط من البنوك السعودية أفادت بعدم استخدامها الذكاء الاصطناعي أو التخطيط له. تواصل SDAIA قيادة الولاية الوطنية للبيانات والذكاء الاصطناعي ضمن رؤية 2030، وتوسّع HUMAIN طاقة الحوسبة السيادية. تُغلق ضوابط الهيئة الدائرة على هذه المنظومة بطرح سؤال مختلف: ليس هل يمكننا النشر؟ بل هل يمكننا الدفاع عمّا نشرناه؟
اتبعت الهيئة نمطًا ثابتًا منذ نشرها الضوابط الأساسية للأمن السيبراني عام 2018: صياغة، ثم استشارة، ثم نشر، ثم ترجمة الضوابط إلى توقعات مشتريات وتدقيق تتردّد أصداؤها لدى كل جهة تتعامل مع القطاع العام السعودي أو تُشغّل بنية تحتية وطنية حرجة.
الخطوات التالية
- نشر الصيغة النهائية لضوابط الأمن السيبراني للذكاء الاصطناعي متوقع في الأسابيع القادمة بعد إغلاق الاستشارة.
- تمارين الحصر — على المنظمات أن تحصر كل نظام ذكاء اصطناعي قيد الاستخدام (بما فيه استخدامات الظل لـ ChatGPT وClaude وGemini والنماذج المستضافة محليًا) وأن تُقيّمها وفق المجالات الأربعة.
- استبيانات الأطراف الخارجية الموجّهة لمورّدي الذكاء الاصطناعي وأُطر الوكلاء ستحتاج إلى تحديث لتعكس ضوابط الإطار.
- مؤتمر LEAP 2026 (الرياض، 31 أغسطس – 3 سبتمبر) سيكون على الأرجح المنصة الكبرى الأولى التي تلتقي فيها المؤسسات والجهات التنظيمية والمورّدون لمواءمة الآثار التشغيلية للإطار.
بالنسبة للفرق التي تبني أو تُكامل وكلاء الذكاء الاصطناعي داخل المؤسسات السعودية، الضوابط ليست عائقًا بل هدفًا ثابتًا يُبنى عليه. عمليات النشر الجاهزة حوكميًا هي التي ستوافق عليها المشتريات دون تصعيد.
قراءات ذات صلة على نقطة:
- واجهة الامتثال في Claude وحوكمة الذكاء الاصطناعي المؤسسي — كيف تُطبَّق ضوابط الحوكمة على طبقة النموذج.
- اختبار الذكاء الاصطناعي الوكيلي وضمان الجودة المستقل — ممارسات الصمود والدفاع لأنظمة الوكلاء.
إن كنت تنشر وكلاء ذكاء اصطناعي داخل مؤسسة سعودية وتريد مراجعة قائمة على الحوكمة لمنظومتك، تحدّث إلى نقطة — نعمل مع الفرق لمواءمة أنظمة الذكاء الاصطناعي القائمة مع ضوابط من نمط الهيئة قبل أن تتحوّل إلى عوائق مشتريات.
المصدر: الهيئة الوطنية للأمن السيبراني — استشارة ضوابط الأمن السيبراني للذكاء الاصطناعي