تخطٍّ إلى المحتوى الرئيسي
كل المقالات

سيادة البيانات والذكاء الاصطناعي في الامتثال التنظيمي بالسعودية

8 دقيقة قراءة
رسم افتتاحي — سيادة البيانات والذكاء الاصطناعي في الامتثال التنظيمي بالسعودية

طرحت مديرة مالية في مجموعة قابضة مقرها الرياض سؤالاً بسيطاً على أحد موردي الامتثال بالذكاء الاصطناعي: إلى أين تذهب بيانات إشعارات هيئة الزكاة والضريبة والجمارك (ZATCA) التي تعالجها منصتكم فعلياً؟ كان رد المورد — "بنيتنا التحتية قائمة على السحابة وموزعة عالمياً" — بعيداً كل البعد عن كونه طمأنةً. كان بداية لانكشاف امتثالي لم تكن المديرة قد أدرجته في حسابات اختيار المورد.

يلخّص هذا التبادل المشكلة الجوهرية التي تواجه فرق المالية والامتثال في المملكة العربية السعودية عام 2026: السوق مكتظ بأدوات أتمتة الذكاء الاصطناعي التي تعد بتخفيف الأعباء التنظيمية، غير أن كاد أيٌّ منها يُسأل — ناهيك عن أن يُلزَم بالإجابة — عن مسألة الإقامة البيانية بدقة قانونية. بالنسبة للجهات الخاضعة لأحكام النظام السعودي، هذا الصمت غير مقبول.

لماذا تُعدّ بيانات الامتثال السعودية مسألة سيادة، لا مجرد مسألة أمنية؟

تعكس النزعة إلى التعامل مع الإقامة البيانية باعتبارها شاغلاً أمنياً تديره إدارة تقنية المعلومات نموذجاً قديماً لإدارة المخاطر التنظيمية. في ظل البنية التنظيمية السعودية الحالية، تُعدّ الإقامة البيانية للمعلومات المتعلقة بالامتثال التزاماً قانونياً يقع على عاتق الجهة الخاضعة للتنظيم مباشرةً، لا على عاتق المورد.

ترتكز منظومة حوكمة الذكاء الاصطناعي في المملكة العربية السعودية على ثلاثة ركائز مؤسسية متداخلة: الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA)، والمكتب الوطني لإدارة البيانات (NDMO)، ونظام حماية البيانات الشخصية (PDPL) [^2]. هذه ليست أطراً متوازية يمكن الوفاء بمتطلبات كل منها بمعزل عن الأخرى، بل هي متشابكة عمداً؛ بحيث يُفضي الإخفاق في بُعد واحد — كعدم كفاية سجلات المراجعة — إلى الانكشاف في الأبعاد الأخرى.

بالنسبة لفريق مالي يعالج إشعارات الفوترة الإلكترونية الصادرة عن ZATCA، أو سجلات اشتراكات المؤسسة العامة للتأمينات الاجتماعية (GOSI)، أو بيانات القوى العاملة في Qiwa عبر أي أداة ذكاء اصطناعي، فإن كل عنصر في تدفق تلك البيانات يُرجَّح أن يرقى إلى مستوى البيانات الشخصية ذات الأبعاد المالية أو الوظيفية. يُصنّف نظام PDPL البيانات المالية ضمن الفئات الحساسة التي تستلزم أعلى معايير المعالجة المشروعة — موافقة صريحة أو سند موثق ضيق النطاق — ويوجب إخطار أصحاب البيانات حين يكون الذكاء الاصطناعي طرفاً في المعالجة، مع تقديم الإشعارات باللغة العربية [^3].

النتيجة العملية: أي منصة امتثال قائمة على الذكاء الاصطناعي تعالج هذه البيانات دون سند معالجة مشروع موثق، ودون قدرات إفصاح باللغة العربية، ودون موقف موثوق من الإقامة البيانية في المملكة، تعمل خارج اشتراطات نظام PDPL من أول إشعار تمسّه.

ما الذي يفرضه نظام PDPL وإرشادات الهيئة الوطنية للأمن السيبراني فعلاً على أدوات الذكاء الاصطناعي؟

ثلاثة أطر تنظيمية تفرض التزامات ملزمة على أنظمة الذكاء الاصطناعي التي تتعامل مع البيانات الشخصية السعودية [^3]. إدراك نطاقها يزيل أي غموض حول ما إذا كانت منصات أتمتة الامتثال تقع ضمن هذا النطاق — فهي بلا شك تقع.

يتعامل نظام PDPL مع أي جهة تعالج بيانات شخصية لأفراد موجودين في المملكة العربية السعودية باعتبارها خاضعة للنظام، بصرف النظر عن الموقع الجغرافي لبنيتها التحتية [^3]. يستلزم النقل العابر للحدود للبيانات الشخصية إما موافقة تنظيمية أو ضمانات تعاقدية للكفاية. بالنسبة لفريق الامتثال، يعني هذا أن ادعاء المورد بـ"سحابة عالمية" ليس حقيقة تقنية محايدة — بل هو حدث نقل بيانات يستلزم مسوّغاً قانونياً موثقاً في كل مرة يقع فيها.

تحدد الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA) البنية التقنية التي يستند إليها نظام PDPL للإنفاذ. تُلزم هذه الضوابط بالتشفير في حالة الحفظ وأثناء النقل، وضوابط الوصول، وتسجيل سجلات المراجعة، والكشف عن الحوادث. والأهم من ذلك أن إرشادات الهيئة الوطنية للأمن السيبراني تعالج صراحةً المخاطر الخاصة بالذكاء الاصطناعي: التلاعب بالنماذج، وحقن الموجّهات، واستخراج البيانات غير المصرح به [^3]. هذه ليست تهديدات افتراضية. أي نظام ذكاء اصطناعي يقرأ الإشعارات التنظيمية، ويستخرج بيانات الامتثال المنظمة، ويوجّهها إلى قوائم إجراءات، معرّض للثلاثة جميعاً.

يُرسي إطار اعتماد الذكاء الاصطناعي الصادر عن SDAIA، المنشور في نوفمبر 2025، خمسة ركائز حوكمة بوصفها حداً أدنى لجميع تطبيقات الذكاء الاصطناعي في القطاع العام، وتوقعاً صريحاً للموردين والمشغّلين في القطاع الخاص [^3]: حوكمة البيانات، والمساءلة عن النماذج، والشفافية، والإشراف البشري، وإدارة المخاطر. أعلنت السلطات السعودية يناير 2026 "عام الذكاء الاصطناعي"، مما يُشير إلى أن موقف الإنفاذ يتصلّب لا يتراخى [^3]. والجهة التي تقتني أدوات امتثال قائمة على الذكاء الاصطناعي من مورد خاص تُعدّ مشغّلاً يقع ضمن نطاق هذا الإطار.

المخاطر الأربعة للإقامة البيانية المختبئة في منصات الامتثال العامة

تحمل منصات أتمتة الذكاء الاصطناعي العامة — المبنية للأسواق العالمية والمكيّفة للاستخدام السعودي — أربعة مخاطر هيكلية نادراً ما تُقدَّرها الجهات السعودية الخاضعة للتنظيم تقديراً صحيحاً أثناء الاقتناء:

  1. ادعاءات إقامة غير قابلة للتحقق. قد يؤكد المورد الإقامة البيانية في المملكة خلال محادثة المبيعات، لكنه يفتقر إلى صياغة تعاقدية أو ضوابط تقنية أو أدلة مراجعة تدعم ذلك. دون اتفاقية معالجة بيانات تحدد البنية التحتية المقيمة في المملكة وتتيح إجراء عمليات تدقيق بمبادرة العميل، يظل الادعاء بلا قيمة قانونية في ظل معيار المساءلة الذي يفرضه نظام PDPL [^3].

  2. أسس المعالجة المشروعة غير الموثقة. يستلزم نظام PDPL سنداً مشروعاً موثقاً لكل نشاط معالجة يتضمن بيانات شخصية [^3]. كثيراً ما تعتمد المنصات العامة المبنية للنشر متعدد الولايات القضائية على أطر موافقة أو استناد إلى المصالح المشروعة لا تنسجم بدقة مع الفئات المحددة في نظام PDPL — لا سيما للبيانات المالية التي تقع ضمن طبقة البيانات الحساسة.

  3. ثغرات في سجل المراجعة على مستوى الاستدلال بالذكاء الاصطناعي. تُلزم ضوابط الهيئة الوطنية للأمن السيبراني بتسجيل سجلات المراجعة لعمليات الوصول والمعالجة [^3]. تُسجّل معظم منصات الامتثال إجراءات المستخدم على مستوى التطبيق، لكنها لا تحتفظ بسجلات مضادة للتلاعب تتعلق بما وصل إليه نموذج الذكاء الاصطناعي أو استنتجه أو وجّهه — وهي ثغرة لا تظهر إلا أثناء تدقيق تنظيمي. فيما يخص الامتثال لـ ZATCA تحديداً، فإن معيار سجل المراجعة لسجلات الفوترة الإلكترونية صارم للغاية؛ ومنصة عاجزة عن إثبات ما جرى لإشعار ما بين الاستلام والإجراء تُفضي إلى فراغ إثباتي. متطلبات سجل المراجعة للفوترة الإلكترونية وفق ZATCA تجعل هذه الثغرة مسؤولية امتثال مباشرة.

  4. إخفاقات المعالجة باللغة العربية. يشترط نظام PDPL تقديم إشعارات الشفافية باللغة العربية [^3]. قد تعاني أنظمة الذكاء الاصطناعي المدرّبة في معظمها على بيانات إنجليزية من أخطاء منهجية في استخراج المحتوى التنظيمي العربي أو تصنيفه أو تلخيصه — وهي أخطاء لا تظهر حتى يصدر حكم سلبي من ZATCA أو GOSI. يجب أن تكون العربية مصدر الحقيقة، لا إضافةً مترجمة متأخرة.

كيف تُغيّر عمليات الذكاء الاصطناعي السيادية معيار سجل المراجعة؟

كثيراً ما يُستهان بمفهوم "عمليات الذكاء الاصطناعي السيادية" باعتباره تمييزاً تسويقياً. في السياق التنظيمي السعودي، له معنى تقني محدد: نظام ذكاء اصطناعي تقتصر فيه معالجة البيانات والاستدلال النموذجي وقدرات تسجيل المراجعة بشكل موثوق على البنية التحتية المقيمة في المملكة، وتحكمه سياسات موثقة تمتثل لمتطلبات السند المشروع في نظام PDPL والضوابط التقنية للهيئة الوطنية للأمن السيبراني [^2][^3].

يُغيّر هذا معيار سجل المراجعة بالنسبة لفرق المالية السعودية بثلاث طرق ملموسة.

أولاً، يجب أن يغطي سجل المراجعة طبقة الذكاء الاصطناعي، لا طبقة المستخدم وحدها. لا يكفي تسجيل أن مسؤول الامتثال راجع إشعار ZATCA في وقت بعينه. يجب أن يُوثّق السجل أيضاً ما استخرجه نظام الذكاء الاصطناعي من ذلك الإشعار، والتصنيف الذي خصص له، والإجراء الذي أطلقه — بنزاهة مضادة للتلاعب [^3].

ثانياً، يجب إمكانية تنفيذ حقوق أصحاب البيانات وفق نظام PDPL — الوصول والتصحيح والحذف والاعتراض — في غضون ثلاثين يوماً [^3]. إذا مرّ سجل موظف في GOSI أو بيانات الرقم الضريبي لمورد عبر طبقة استدلال ذكاء اصطناعي مخزنة خارج المملكة، يصبح الاستجابة لطلب حذف معقدةً تشغيلياً ومكشوفة قانونياً.

ثالثاً، تنطبق التزامات الكشف عن الحوادث والاستجابة لها وفق ضوابط الهيئة الوطنية للأمن السيبراني على ناقلات الهجوم الخاصة بالذكاء الاصطناعي، لا على الاختراقات المحيطية وحدها [^3]. على فريق الامتثال المستخدم لمنصة ذكاء اصطناعي عامة أن يتحقق مما إذا كانت إجراءات الاستجابة للحوادث في تلك المنصة تغطي هجمات حقن الموجّهات الموجهة ضد بيانات الامتثال لديه — وهو سؤال لا تطرحه معظم عمليات الاقتناء. مخاطر سجل المراجعة الناجمة عن وكلاء الذكاء الاصطناعي غير الخاضعين للحوكمة امتداد مباشر لهذه المشكلة.

الجهات التي تبني قدرات الحوكمة هذه الآن ستكون في وضع يُمكّنها من إثبات جاهزية الامتثال، بدلاً من السعي المحموم لإعادة بناء أدلة المراجعة بعد صدور استفسار [^2].

تقييم منظومة الامتثال: الأسئلة التي تكشف الموقف الحقيقي

قبل أن توقّع أي جهة سعودية خاضعة للتنظيم عقداً مع مورد أتمتة الامتثال بالذكاء الاصطناعي، ثمة خمسة أسئلة تفصل بين نشر قابل للدفاع عنه قانونياً وبين المسؤولية:

  1. أين تقيم البيانات بالضبط أثناء الاستدلال بالذكاء الاصطناعي — لا التخزين، بل لحظة المعالجة ذاتها؟ يوفر كثير من الموردين تخزيناً بيانياً في المملكة لكنهم يمرّرون الاستدلال عبر قدرات حوسبة عالمية.

  2. ما السند المشروع الموثق لمعالجة البيانات المالية والوظيفية وفق فئة البيانات الحساسة في نظام PDPL؟ لا تكفي "المصلحة المشروعة" لطبقة البيانات الحساسة في نظام PDPL [^3].

  3. هل تحتفظ المنصة بسجلات مراجعة مضادة للتلاعب على مستوى الاستدلال بالذكاء الاصطناعي، قابلة للتصدير لعمليات تدقيق بصيغة الهيئة الوطنية للأمن السيبراني؟ سجلات طبقة التطبيق ليست بديلاً.

  4. هل يمكن معالجة الإشعارات التنظيمية باللغة العربية بوصفها مصدر الحقيقة، دون وسطاء ترجمة إنجليزية تُدخل الأخطاء؟ هذا متطلب إفصاح وفق نظام PDPL ومتطلب جودة بيانات في آنٍ واحد.

  5. ما الآلية التعاقدية التي تتيح للعميل تدقيق الإقامة البيانية باستقلالية؟ المورد الرافض للسماح بالتدقيق قد أجاب في حقيقة الأمر عن سؤال الإقامة.

موقف MAKYN: منظومة الامتثال التي تختارها قرار تنظيمي

يعاني سوق برامج الامتثال السعودية من مشكلة هيكلية: بُنيت معظم المنصات لأسواق تُعدّ فيها الإقامة البيانية تفضيلاً لا التزاماً قانونياً، ثم كُيّفت للنشر في المملكة. التكيّف ليس التصميم. منصة مبنية من الأساس لمعالجة الإشعارات التنظيمية باللغة العربية — ZATCA وGOSI وQiwa ووزارة التجارة — ضمن بنية تحتية مقيمة في المملكة، مع تسجيل مراجعة متوافق مع الهيئة الوطنية للأمن السيبراني عند كل خطوة استدلال للذكاء الاصطناعي، ليست نسخة مميزة من منتج عالمي. إنها موقف امتثال مختلف جوهرياً.

موقف MAKYN مباشر: أي طبقة ذكاء امتثال عاجزة عن إثبات التعامل مع البيانات داخل المملكة هي مسؤولية على عملائها، لا حل لهم. هذا ليس ادعاءً تسويقياً حول ثقافة الأمان. إنه قراءة للنطاق الإقليمي المدى لنظام PDPL، ومتطلبات الضوابط التقنية للهيئة الوطنية للأمن السيبراني، وإطار الحوكمة الخماسي الركائز لـ SDAIA، كما تنطبق على أنظمة الذكاء الاصطناعي التي تعالج البيانات التنظيمية اليوم [^3].

الانقلاب 80/20 في عمل الامتثال — حيث تقضي الفرق الجزء الأكبر من وقتها في قراءة الإشعارات وتصنيفها وتوجيهها بدلاً من التصرف بناءً عليها — هو بالضبط المشكلة التي يمتلك الذكاء الاصطناعي القدرة على حلها. لكن الأتمتة التي تحل مشكلة القراءة مع إفراز مسؤولية تتعلق بالإقامة أو سجل المراجعة أو معالجة اللغة العربية لم تُخفّض مخاطر الامتثال. لقد أزاحتها عن دائرة الرؤية.

تستحق فرق المالية والامتثال السعودية أداةً تستوعب الحجم دون أن تُولّد الانكشاف. إطار تقييم برامج إدارة الامتثال السعودية يوفر نقطة انطلاق منظمة لفرق الاقتناء التي تحتاج إلى اختبار ادعاءات الموردين في مواجهة المعيار التنظيمي، لا الأخذ بها على علّاتها.

إذا كانت مؤسستك مستعدة لتقييم ما إذا كانت منظومة أتمتة الامتثال الحالية لديك تستوفي معايير الإقامة والمراجعة التي يفرضها الآن نظام PDPL والهيئة الوطنية للأمن السيبراني وSDAIA، اطلب عرضاً توضيحياً لبدء الحوار.

الأسئلة الشائعة

هل يشترط نظام حماية البيانات الشخصية تخزين بيانات المواطنين السعوديين داخل المملكة؟
يسري نظام PDPL على كل جهة تعالج بيانات شخصية لأفراد موجودين في المملكة العربية السعودية بصرف النظر عن موقع البنية التحتية. ولا ينص النظام على التزام صريح بالتخزين المحلي، غير أن نقل البيانات الشخصية عبر الحدود يستلزم الحصول على موافقة تنظيمية أو ضمانات ملاءمة تعاقدية، مما يجعل الإقامة الفعلية للبيانات داخل المملكة الخيار الأقل خطراً لأنظمة الامتثال التي تعالج سجلات زاتكا أو GOSI.
ما الذي تشترطه الضوابط الأمنية الأساسية للهيئة الوطنية للأمن السيبراني في منصات الأتمتة التنظيمية؟
تحدد ضوابط الهيئة البنية التقنية التي يستند إليها نظام PDPL، وتشمل التشفير أثناء التخزين والنقل، وضوابط الوصول، وتسجيل سجلات المراجعة، وكشف الحوادث. وبالنسبة للمخاطر الخاصة بالذكاء الاصطناعي، تتناول إرشادات الهيئة صراحةً تسميم النماذج وحقن التعليمات البرمجية والاستخراج غير المصرح به للبيانات، وهي تهديدات فعلية حين تُعالج إشعارات جهات من قبيل زاتكا عبر بنية تحتية خارجية.
ما إطار اعتماد الذكاء الاصطناعي الصادر عن SDAIA ومن يلتزم بتطبيقه؟
نشرت هيئة SDAIA إطار اعتماد الذكاء الاصطناعي في نوفمبر 2025، ويشترط خمس ركائز للحوكمة: حوكمة البيانات، ومساءلة النماذج، والشفافية، والرقابة البشرية، وإدارة المخاطر. ويُعدّ هذا الإطار معياراً أساسياً لأنظمة الذكاء الاصطناعي في القطاع العام وتوقعاً صريحاً للموردين والمشغّلين في القطاع الخاص، ما يجعل المنظمات المنظَّمة التي تستعين بأدوات ذكاء اصطناعي خارجية ضمن نطاق الالتزام.
لماذا تُعدّ سيادة البيانات التزاماً تنظيمياً لا مجرد تفضيل أمني في المملكة؟
لأن نظام PDPL وضوابط الهيئة الوطنية للأمن السيبراني وإطار SDAIA تشكّل ثلاث طبقات تنظيمية متداخلة تفرض التزامات مُلزِمة على أنظمة الذكاء الاصطناعي التي تلمس البيانات الشخصية السعودية. أي منصة عاجزة عن توثيق إقامة بياناتها وأساسها القانوني للمعالجة وسلامة سجل مراجعتها تفشل في الامتثال للطبقات الثلاث في آنٍ واحد، وهذا خطر تنفيذي لا مجرد تساؤل حول تفضيلات الموردين.

شاهد كيف يتعامل مكين مع إشعاراتك التنظيمية.

اطلب عرضًا توضيحيًا