ثلاثة تشريعات، ونظام سجلّات واحد
أغلب الجهات تُنجز العمل نفسه ثلاث مرات: ملف للاتحاد الأوروبي، وآخر للخليج، وثالث لنظام حماية البيانات المحلي. مع أن الثلاثة تطلب النواة ذاتها — ما الأنظمة الموجودة، وماذا تفعل، ومن أين تأخذ البيانات، ومن المسؤول، وكيف تُسجَّل القرارات.
نحن نبني نظام سجلّات واحداً ونُخرِج منه ما يطلبه كل تشريع. وهكذا لا يبدأ أحد من الصفر عند صدور تنظيم جديد.
وهذا أكبر مصدر منفرد لفارق الكلفة: فالجهة التي تُدير ثلاثة ملفات تجمع المعلومة ثلاث مرات ولا تُبقي أياً منها محدَّثاً.
ترتيب العمل
١. الجرد. كل أنظمة الذكاء الاصطناعي العاملة في الجهة، بما فيها الأدوات المشتراة. وأغلب الجهات تجد نحو ضِعف ما توقّعت.
٢. التصنيف. في أي درجة مخاطر يقع كل نظام؟ وفق معايير التشريع نفسه لا بالتقدير.
٣. تحليل الفجوة. أي التزام غير مستوفى في كل نظام، وبأي تاريخ يجب استيفاؤه.
٤. البناء. نظام إدارة المخاطر، وسجلّ حوكمة البيانات، والوثائق التقنية، والتسجيل الآلي للأحداث، وتعريف الإشراف البشري.
٥. الملكية. لكل ملف مالك بالاسم. ولا وجود لبرنامج امتثال بلا مالك.
٦. التحديث. إذا تغيّر النظام تغيّر السجلّ. ولهذا تقويم ومسؤول.
إن كنتم مورّدين فهذا موضوع مبيعاتكم
المشترون الأوروبيون والخليجيون ينقلون هذه الالتزامات إلى عقود التوريد. وصارت المناقصات تطلب من المتقدّم وثائق تقنية وسجلّ حوكمة بيانات وترتيباً محدَّداً للإشراف البشري.
وفي السعودية يضع إطار «سدايا» أساساً إلزامياً للحوكمة في الجهات الحكومية، ويتّجه معيار ISO 42001 ليكون محورياً في الشراء. فإن كنتم تنوون بيع التقنية للحكومة فالحوكمة ليست تفضيلاً بل تذكرة الدخول.
والمورّد الذي يملك هذه الوثائق جاهزة يتقدّم على من لا يملكها. وهكذا يخرج الامتثال من خانة الكلفة إلى خانة التميّز.
البدء المبكر يغيّر الكلفة لا التقويم
أُجّلت التزامات الأنظمة عالية المخاطر بتعديل «Digital Omnibus» — إلى 2 ديسمبر 2027 للملحق الثالث و2 أغسطس 2028 للملحق الأول. يبدو ذلك تخفيفاً، وليس كذلك.
فكلّما اقترب الموعد صارت طاقة الاستشاريين وجهات التقييم أندر مورد في السوق. وإنتاج الملف نفسه أواخر 2027 يكلّف أضعاف كلفته اليوم.
كما أن الجهة التي تبدأ مبكراً تُنجز العمل بفريقها وبإيقاعها، بينما المتأخّرة تشتريه من الخارج على عجل.
ماذا يطلب كل تشريع
| التشريع | الالتزام الجوهري | التاريخ الحرج |
|---|---|---|
| قانون الذكاء الاصطناعي الأوروبي — الشفافية | الإفصاح عن الذكاء الاصطناعي، والوسم المقروء آلياً، والإفصاح عن التزييف العميق | 2 أغسطس 2026 (نافذ) |
| قانون الذكاء الاصطناعي الأوروبي — عالي المخاطر | إدارة المخاطر، وحوكمة البيانات، والوثائق التقنية، والإشراف البشري | 2 ديسمبر 2027 (الملحق الثالث) |
| إطار «سدايا» (السعودية) | حوكمة البيانات، ومساءلة النماذج، والشفافية، والإشراف البشري، وإدارة المخاطر | أساس إلزامي للجهات الحكومية |
| نظام البيانات الشخصية العُماني | تعيين مسؤول حماية بيانات، وسلسلة موافقات موثّقة | 5 فبراير 2026 (نافذ بالكامل) |
| أنظمة حماية البيانات الوطنية | الأساس النظامي، والإشعار، ومدد الحفظ، وقواعد النقل | نافذة |