الذكاء الاصطناعي في نظام إدارة التعلمالتدريب المؤسسي

متطلبات الأمان والامتثال لأنظمة إدارة التعلم بالذكاء الاصطناعي في الشركات

Ananya Krishnan

Ananya Krishnan

Content Lead, Mentron

٦ يونيو ٢٠٢٦
29 min read
متطلبات الأمان والامتثال لأنظمة إدارة التعلم بالذكاء الاصطناعي في الشركات

لدى رئيس أمن المعلومات (CISO) وفريق تقنية المعلومات في المؤسسة مهمة أساسية، وهي حماية المؤسسة من المنصات التي تعتمد عليها. أصبح نظام إدارة التعلم بالذكاء الاصطناعي (AI LMS) منصة بالغة الأهمية تتعامل مع بيانات الموظفين الحساسة، وتتكامل مع نظام معلومات الموارد البشرية (HRIS)، وتُعالج أهم أصول المؤسسة؛ ألا وهي الأفراد وتعلمهم. إن وضع الأمان والامتثال لنظام إدارة التعلم بالذكاء الاصطناعي ليس مجرد خانة يتم تأشيرها، بل هو متطلبات أساسية تُحدد ما إذا كان يمكن نشر المنصة أم لا. متطلبات الأمان والامتثال لنظام إدارة التعلم بالذكاء الاصطناعي في الشركات هي الإطار المنظم الذي تستخدمه فرق تقنية المعلومات والأمان والامتثال لتقييم ونشر وإدارة منصة التعلم المدعومة بالذكاء الاصطناعي - وهذا الإطار هو الفاصل بين منصة يوافق عليها رئيس أمن المعلومات وأخرى يرفضها.

يغطي هذا الدليل مشهد الأمان والامتثال، ومتطلبات الشهادات، ومتطلبات خصوصية البيانات وإقامتنا، ومتطلبات التحكم في الوصول، ومتطلبات تسجيل التدقيق، ومتطلبات حوكمة الذكاء الاصطناعي، ومتطلبات الاستجابة للحوادث، وصياغة عقود المشتريات، وأمان نموذج النشر، وأمان التكامل، والأمان التشغيلي، وبرنامج الامتثال المستمر. للإطار الأوسع لخصوصية بيانات نظام إدارة التعلم، راجع خصوصية بيانات نظام إدارة التعلم وأمانه في عصر الذكاء الاصطناعي. لإطار حوكمة الذكاء الاصطناعي، راجع حوكمة الذكاء الاصطناعي لأنظمة إدارة التعلم: السياسات، والأخلاقيات، والرقابة. لإطار تقييم الموردين الذي يتضمن بعد الأمان، راجع قائمة التحقق لتقييم الموردين لنظام إدارة التعلم بالذكاء الاصطناعي.


ما هو أمان نظام إدارة التعلم المؤسسي؟

مشهد الأمان والامتثال

إن مشهد الأمان والامتثال لنظام إدارة التعلم بالذكاء الاصطناعي في الشركات هو إطار عمل متعدد الطبقات. يتكون الإطار من 4 طبقات: الطبقة القانونية، والطبقة التنظيمية، وطبقة القطاع، والطبقة المؤسسية.

الطبقة القانونية

الطبقة القانونية هي الأساس: القوانين التي تحكم حماية البيانات، والخصوصية، واستخدام الذكاء الاصطناعي. وتشمل أبرز هذه القوانين:

  • اللائحة العامة لحماية البيانات (GDPR - الاتحاد الأوروبي/المملكة المتحدة) — التي تحكم البيانات الشخصية لمقيمي الاتحاد الأوروبي والمملكة المتحدة.
  • قانون خصوصية المستهلك في كاليفورنيا / قانون حقوق الخصوصية في كاليفورنيا (CCPA/CPRA).
  • قانون حماية البيانات العامة في البرازيل (LGPD).
  • قانون حماية البيانات الشخصية / قانون حماية المعلومات الشخصية (PDPA/PIPL - سنغافورة/الصين).
  • قانون حماية البيانات الشخصية الرقمية (DPDP Act - الهند).
  • قانون الخصوصية في أستراليا (Privacy Act) — قانون الخصوصية الفيدرالي.

تختلف الطبقة القانونية باختلاف الولاية القضائية وأصحاب البيانات. يجب على المؤسسات متعددة الجنسيات الامتثال لجميع القوانين المعمول بها عبر جميع الولاية القضائية التي تعمل فيها.

الطبقة التنظيمية

الطبقة التنظيمية هي اللوائح الخاصة بالقطاع والتي تنطبق على المؤسسة. وتشمل أبرز اللوائح:

  • قانون ساربينز-أكسلي (SOX - الولايات المتحدة) — للشركات العامة المتداولة في البورصة.
  • قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA - الولايات المتحدة) — لقطاع الرعاية الصحية.
  • قانون غرام ليتش بлайли (GLBA - الولايات المتحدة) — للخدمات المالية.
  • هيئة تنظيم الصناعة المالية (FINRA - الولايات المتحدة) — لشركات الوساطة المالية.
  • معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) — للمؤسسات التي تتعامل مع بيانات بطاقات الائتمان.
  • برنامج إدارة المخاطر والترخيص الفيدرالي (FedRAMP - الولايات المتحدة) — للوكالات الفيدرالية الأمريكية.

تضيف الطبقة التنظيمية متطلبات محددة علاوة على الطبقة القانونية. يجب أن يدعم نظام إدارة التعلم بالذكاء الاصطناعي امتثال المؤسسة لجميع اللوائح المعمول بها.

طبقة القطاع

طبقة القطاع هي المعايير والشهادات الخاصة بالصناعة. وتشمل الأبرز منها:

  • SOC 2 Type II — مراقبة تنظيم الخدمات 2، المعيار الفعلي لموردي البرمجيات كخدمة (SaaS).
  • ISO 27001 — معيار نظام إدارة أمن المعلومات.
  • ISO 27701 — معيار نظام إدارة معلومات الخصوصية.
  • HITRUST CSF — إطار الأمان المشترك لتحالف معلومات الصحة، لقطاع الرعاية الصحية.
  • CSA STAR — الأمن، والثقة، والضمان، والمخاطر من تحالف أمان السحابة، لخدمات الحوسبة السحابة.

توفر طبقة القطاع إطار الضمان. وتعتبر الشهادات دليلاً على الوضع الأمني للمورد.

الطبقة المؤسسية

الطبقة المؤسسية هي السياسات والمعايير والإجراءات الداخلية للشركة. وتشمل أبرزها:

  • سياسة أمن المعلومات — متطلبات الأمان الشاملة للشركة.
  • سياسة إدارة مخاطر الموردين — عملية تقييم ومراقبة الموردين.
  • سياسة تصنيف البيانات — فئات البيانات ومتطلبات الحماية.
  • سياسة الاستخدام المقبول — قواعد استخدام الموظفين للمنصة.
  • سياسة حوكمة الذكاء الاصطناعي — قواعد استخدام الذكاء الاصطناعي داخل المؤسسة.
  • سياسة الاستجابة للحوادث — عملية التعامل مع الحوادث الأمنية.

تضيف الطبقة المؤسسية متطلبات الشركة الخاصة. يجب أن يدعم نظام إدارة التعلم بالذكاء الاصطناعي امتثال المؤسسة لسياساتها الخاصة.

الطبقات الـ 4 — القانونية، والتنظيمية، والقطاعية، والمؤسسية — تحدد إطار الامتثال. الإطار هو الهيكل لتقييم الأمان والامتثال.


متطلبات الشهادات

متطلبات الشهادات هي دليل المورد على الامتثال للمعايير المعترف بها. وأهم الشهادات لنظام إدارة التعلم بالذكاء الاصطناعي في الشركات تشمل:

SOC 2 Type II

تُعد شهادة SOC 2 Type II المعيار الفعلي لموردي البرمجيات كخدمة (SaaS) الذين يخدمون عملاء الشركات الكبرى. تُصدر الشهادة من قِبل مدقق مستقل بعد مراجعة ضوابط المورد خلال فترة زمنية (عادة 6-12 شهراً). تغطي الشهادة واحدة أو أكثر من معايير خدمة الثقة: الأمان، والتوافر، وسلامة المعالجة، والسرية، والخصوصية. تقرير Type II أكثر صرامة من تقرير Type I (الذي يُعتبر تقييماً في نقطة زمنية محددة).

يجب أن تطلب المؤسسة تقرير SOC 2 Type II حديثاً من المورد، ومراجعته بحثاً عن أي استثناءات أو مؤشرات. المورد الذي لا يملك شهادة SOC 2 Type II لا يُعتبر جاهزاً للمؤسسات الكبرى.

ISO 27001

ISO 27001 هو المعيار الدولي لنظُم إدارة أمن المعلومات (ISMS). تُصدر الشهادة من قِبل جهة اصدار شهادات معتمدة بعد تدقيق نظام إدارة أمن المعلومات الخاص بالمورد. تكون الشهادة صالحة عادةً لمدة 3 سنوات، مع عمليات تدقيق سنوية للمتابعة. تغطي الشهادة تقييم المخاطر للمورد، وضوابط الأمان، ومراجعة الإدارة، والتحسين المستمر.

يجب أن تطلب المؤسسة شهادة ISO 27001 سارية من المورد، ومراجعة بيان القابلية للتطبيق (SoA) لتأكيد تضمين الضوابط ذات الصلة.

ISO 27701

ISO 27701 هو امتداد لمعيار ISO 27001 لنظُم إدارة معلومات الخصوصية (PIMS). تغطي الشهادة ضوابط الخصوصية علاوة على ضوابط الأمان. تكتسب هذه الشهادة أهمية متزايدة للموردين الذين يعالجون البيانات الشخصية.

يجب أن تطلب المؤسسة شهادة ISO 27701 (أو شهادة الخصوصية المكافئة) للموردين الذين يعالجون البيانات الشخصية لمقيمي الاتحاد الأوروبي والمملكة المتحدة، أو للموردين الذين يعالجون البيانات الشخصية بشكل عام.

شهادة الامتثال لـ HIPAA

لمؤسسات الرعاية الصحية أو الموردين الذين يخدمون مؤسسات الرعاية الصحية، تُعد شهادة الامتثال لـ HIPAA أمراً بالغ الأهمية. تغطي الشهادة امتثال المورد لقاعدة أمان HIPAA، وقاعدة الخصوصية، وقاعدة إشعار خرق البيانات. عادةً ما يتم توفير الشهادة في شكل اتفاقية مشارك تجاري (BAA) وشهادة HITRUST أو ما يعادلها.

يجب أن تطلب المؤسسة اتفاقية BAA من المورد وشهادة HITRUST أو ما يعادلها للبيانات المشمولة بقانون HIPAA.

FedRAMP

بالنسبة للوكالات الفيدرالية الأمريكية، يُعد ترخيص FedRAMP إلزامياً لخدمات الحوسبة السحابية. يأتي الترخيص في أحد مستويات التأثير الثلاثة (منخفض، متوسط، عالٍ) ويُصدر من قِبل مكتب إدارة برامج FedRAMP (PMO) أو لجنة JAB. الترخيص هو عملية متعددة السنوات والمعيار الذهبي لخدمات السحابة الحكومية.

يجب أن تطلب المؤسسة ترخيص FedRAMP بمستوى متوسط (أو عالٍ للبيانات الحساسة) لأي خدمة سحابية تعالج بيانات فيدرالية.

شهادات أخرى ذات صلة

تشمل الشهادات الأخرى ذات الصلة: PCI DSS (لبيانات بطاقات الدفع)، وCSA STAR (لأمان السحابة)، وCSA STAR Privacy (لخصوصية السحابة)، وBSI C5 (للحكومة الألمانية)، وIRAP (للحكومة الأسترالية)، وK-ISMS (للحكومة الكورية). تعتمد الشهادات المطلوبة على قطاع المؤسسة والبيانات التي يتم معالجتها.

الشهادات الـ 5 الأساسية — SOC 2، وISO 27001، وISO 27701، وHIPAA، وFedRAMP — بالإضافة إلى الشهادات الخاصة بالقطاع والجغرافيا تشكل متطلبات الشهادات. يجب أن يحمل المورد الشهادات ذات الصلة باحتياجات المؤسسة.


متطلبات خصوصية البيانات وإقامتها

تغطي متطلبات خصوصية البيانات وإقامتها مكان تخزين البيانات، وكيفية معالجتها، والحماية المطبقة عليها.

إقامة البيانات

تحدد متطلبات إقامة البيانات البلد أو المنطقة التي يجب تخزين البيانات ومعالجتها فيها. وتختلف المتطلبات حسب الاختصاص القضائي:

  • الاتحاد الأوروبي/المملكة المتحدة — تتطلب اللائحة العامة لحماية البيانات (GDPR) تخزين البيانات الشخصية لمقيمي الاتحاد الأوروبي/المملكة المتحدة في الاتحاد الأوروبي/المملكة المتحدة أو في بلد يتمتع بقرار كفاية. وبعد حكم Schrems II، تتطلب عمليات النقل إلى الولايات المتحدة ضمانات إضافية.
  • روسيا، الصين، الهند — تتطلب قوانين توطين البيانات تخزين بيانات معينة داخل الدولة.
  • الولايات المتحدة — لا توجد متطلبات عامة لإقامة البيانات، ولكن لدى قطاعات محددة (الرعاية الصحية، الخدمات المالية) متطلبات خاصة.

يجب على المؤسسة مطابقة متطلبات إقامة البيانات مع مناطق نشر موردي أنظمة إدارة التعلم بالذكاء الاصطناعي. يجب أن يوفر المورد المناطق التي تتطابق مع متطلبات المؤسسة.

اتفاقية معالجة البيانات

اتفاقية معالجة البيانات (DPA) هي العقد الذي يحكم معالجة المورد للبيانات الشخصية نيابة عن المؤسسة. يجب أن تتضمن اتفاقية معالجة البيانات:

  • نطاق وغرض المعالجة
  • فئات البيانات الشخصية وأصحاب البيانات
  • التزامات المورد (المعالج)
  • التزامات المؤسسة (المتحكم)
  • الموافقة على معالجي الباطن والإخطار بهم
  • آليات نقل البيانات الدولية
  • دعم حقوق أصحاب البيانات
  • الإخطار بخرق البيانات
  • إعادة البيانات وحذفها عند إنهاء العقد
  • حقوق التدقيق

اتفاقية معالجة البيانات هي الأساس القانوني لعلاقة معالجة البيانات. المورد الذي يرفض توقيع اتفاقية معالجة بيانات شاملة هو مورد يجب تجنبه.

قائمة معالجي الباطن

تحدد قائمة معالجي الباطن الأطراف الثالثة التي يستخدمها المورد لمعالجة بيانات المؤسسة. يجب أن تتضمن القائمة: موفر البنية التحتية السحابية، وموفر الذكاء الاصطناعي/النماذج اللغوية الكبيرة (LLM)، وموفر التحليلات، وموفر دعم العملاء، وأي أطرف ثالثة أخرى ذات صلة. يجب على المؤسسة مراجعة القائمة، وتقييم كل معالج بالباطن، وامتلاك الحق في الاعتراض على معالجي الباطن الجدد.

قائمة معالجي الباطن هي شفافية سلسلة التوريد. المورد الذي يستخدم معالجي باطن لم توافق عليهم المؤسسة هو مورد فقد الثقة.

الاعتبارات الخاصة بالبيانات المدعومة بالذكاء الاصطناعي

تُدخل ميزات الذكاء الاصطناعي اعتبارات محددة للبيانات:

  • هل تُستخدم بيانات المؤسسة لتدريب الذكاء الاصطناعي؟ إذا كانت الإجابة بنعم، فيجب أن تطلب المؤسسة خيار إلغاء الاشتراك (تتضمن معظم اتفاقيات المؤسسات هذا الخيار). يجب ألا تُستخدم البيانات أبدًا للتدريب دون موافقة صريحة.
  • هل تُرسل البيانات إلى موفر نماذج لغوية كبيرة من طرف ثالث؟ يعتبر موفر النماذج اللغوية الكبيرة التابع للطرف الثالث معالجاً فرعياً، وتطبق شروط معالجة البيانات مع موفر النموذج. يجب على المؤسسة مراجعة شروط موفر النموذج، خاصة الاحتفاظ بالبيانات وسياسات التدريب.
  • هل يوجد خيار عدم الاحتفاظ بالبيانات (Zero-retention)؟ يجب أن تطلب المؤسسة خيار عدم الاحتفاظ بالبيانات، حيث يتم معالجة البيانات والتخلص منها فوراً بواسطة موفر النموذج اللغوي الكبير، دون تسجيل أو تخزين.
  • هل يتم تشفير البيانات أثناء النقل وفي حال السكون عند إرسالها إلى موفر النموذج اللغوي الكبير؟ يجب أن يكون التشفير من طرف إلى طرف، مع احتفاظ المؤسسة بمفاتيح التشفير حيثما أمكن.

الاعتبارات الأربعة الخاصة بالذكاء الاصطناعي — التدريب، ومعالجو الباطن، والاحتفاظ بالبيانات، والتشفير — هي المتطلبات الجديدة التي لا تمتلكها ميزات أنظمة إدارة التعلم التقليدية. يجب على مورد أنظمة إدارة التعلم بالذكاء الاصطناعي معالجة كل منها بشكل صريح.


متطلبات التحكم في الوصول

تحدد متطلبات التحكم في الوصول من يمكنه الوصول إلى المنصة، وما يمكنهم فعله، وكيفية إدارة هذا الوصول.

المصادقة

تحدد متطلبات المصادقة كيفية إثبات المستخدمين لهويتهم. وتشمل الخيارات:

  • اسم المستخدم وكلمة المرور — المعيار الأساسي، ولكنه غير كافٍ بمفرده.
  • المصادقة متعددة العوامل (MFA) — المعيار الحديث، باستخدام كلمة مرور لمرة واحدة تعتمد على الوقت (TOTP)، أو إشعارات الدفع، أو الرموز الصلبة (Hardware Token).
  • تسجيل الدخول الموحد (SSO) — استخدام بروتوكول SAML 2.0 أو OIDC مع موفر هوية المؤسسة (Okta، أو Azure AD، أو Google Workspace، أو Ping).
  • بدون كلمات مرور — باستخدام FIDO2/WebAuthn، أو القياسات الحيوية، أو مفاتيح المرور (Passkey).

يجب أن تطلب المؤسسة تكامل تسجيل الدخول الموحد (SSO) مع موفر الهوية المؤسسية، وتتطلب المصادقة متعددة العوامل (MFA) لجميع المستخدمين، وخاصة المسؤولين. يجب دعم المصادقة بدون كلمات مرور للمستخدمين ذوي الأمان الأعلى.

التفويض

تحدد متطلبات التفويض ما يمكن لكل مستخدم فعله بعد المصادقة. وتشمل الخيارات:

  • التحكم في الوصول القائم على الأدوار (RBAC) — يتم تعيين دور للمستخدم (متعلم، مدير، معلم، مسؤول) مع مجموعة محددة مسبقاً من الأذونات.
  • التحكم في الوصول القائم على السمات (ABAC) — يعتمد الوصول إلى المستخدم على السمات (القسم، الموقع، حالة العمل).
  • الأدوار المخصصة — يمكن للمؤسسة تحديد أدوار مخصصة ذات أذونات محددة.
  • عزل المستأجرين (Tenant isolation) — يتم عزل بيانات المؤسسة عن بيانات المؤسسات الأخرى، مع عدم وجود وصول عبر المستأجرين.

يجب أن تطلب المؤسسة التحكم في الوصول القائم على الأدوار (RBAC) مع أدوار مخصصة، والتحقق من عزل المستأجرين في بنية المورد.

الوصول المميز

تحدد متطلبات الوصول المميز كيفية إدارة الحسابات ذات الأذونات الأعلى (المسؤولون، والمستخدمون المميزون). وتشمل المتطلبات:

  • الوصول في الوقت المناسب (Just-in-time access) — يتم منح الوصول للمسؤول فقط عند الحاجة، ولفترة زمنية محدودة.
  • سير عمل الموافقة — تتطلب الإجراءات المميزة موافقة من شخص ثانٍ.
  • تسجيل الجلسات — يتم تسجيل الجلسات المميزة لأغراض التدقيق.
  • إجراءات الطوارئ (Break-glass procedures) — يتم توثيق واختبار إجراءات الوصول الطارئ.
  • مراجعات الوصول الفصلية — تتم مراجعة الوصول المميز بشكل ربع سنوي لتأكيد استمرار الحاجة إليه.

الوصول المميز هو الوصول الأعلى مخاطرة. ويجب أن تكون الضوابط هي الأقوى.

الوصول عبر واجهة البرمجة (API)

يحدد متطلبات الوصول عبر واجهة البرمجة كيفية وصول أنظمة المؤسسة (HRIS، وSIEM، وITSM) إلى بيانات نظام إدارة التعلم. وتشمل المتطلبات:

  • مصادقة واجهة البرمجة (API) — باستخدام بروتوكول OAuth 2.0، أو مفاتيح واجهة البرمجة، أو المصادقة المتبادلة عبر طبقة المقابس الآمنة (mTLS).
  • تفويض واجهة البرمجة — يتم تحديد نطاق الوصول عبر واجهة البرمجة للحد الأدنى من الأذونات المطلوبة.
  • تحديد معدل واجهة البرمجة — تحتوي واجهة البرمجة على حدود للمعدل لمنع إساءة الاستخدام.
  • تسجيل واجهة البرمجة — يتم تسجيل مكالمات واجهة البرمجة لأغراض التدقيق.

الوصول عبر واجهة البرمجة هو طبقة التكامل. ويجب أن توازن الضوابط بين احتياجات التكامل ومتطلبات الأمان.


متطلبات تسجيل التدقيق

تحدد متطلبات تسجيل التدقيق الأجداث التي يتم تسجيلها، والمدة التي يتم الاحتفاظ بها، وكيفية الوصول إليها.

الأحداث المراد تسجيلها

تشمل الأحداث المراد تسجيلها:

  • أحداث المصادقة — تسجيل الدخول، وتسجيل الخروج، وتحديات المصادقة متعددة العوامل، والمحاولات الفاشلة.
  • أحداث التفويض — منح الوصول، ورفض الوصول، وتغييرات الأدوار.
  • أحداث البيانات — القراءة، والكتابة، والحذف، والتصدير.
  • الأحداث الإدارية — تغييرات التكوين، وإدارة المستخدمين، وتغييرات التكامل.
  • أحداث الذكاء الاصطناعي — نموذج الذكاء الاصطناعي المستخدم، طلب الذكاء الاصطناعي المُرسل، استجابة الذكاء الاصطناعي المُولدة، أخطاء الذكاء الاصطناعي.
  • أحداث التكامل — مكالمات واجهة البرمجة، وخطافات الويب (Webhooks)، ومزامنة البيانات.
  • أحداث النظام — وقت التشغيل، ووقت التعطل، والأخطاء، والتنبيهات.

يجب تسجيل الأحداث بتنسيق منظم (غالباً JSON)، مع حقول ثابتة (الطابع الزمني، المستخدم، الإجراء، المورد، النتيجة، عنوان IP المصدر، وكيل المستخدم).

فترة الاحتفاظ

تحدد فترة الاحتفاظ المدة التي يتم الاحتفاظ فيها بالجلات. ويعتمد الاحتفاظ على المتطلبات التنظيمية والمؤسسية:

  • السجلات العامة — 1-2 سنوات.
  • سجلات الأمان — 3-7 سنوات.
  • سجلات الامتثال — حسب ما تتطلبه اللائحة المعمول بها (على سبيل المثال، يتطلب قانون ساربينز-أكسلي 7 سنوات).
  • سجلات الذكاء الاصطناعي — على الأقل المدة المطلوبة لبرنامج حوكمة الذكاء الاصطناعي.

يجب أن يدعم المورد فترة الاحتفاظ التي تتطلبها المؤسسة، مع الأرشفة إلى تخزين منخفض التكلفة للسجلات القديمة.

الوصول إلى السجلات

يحدد الوصول إلى السجلات كيف تصل المؤسسة إلى السجلات. وتشمل الخيارات:

  • الوصول داخل المنصة — يمكن للمؤسسة عرض والبحث في السجلات في واجهة المسؤول الخاصة بالمنصة.
  • الوصول عبر واجهة البرمجة — يمكن للمؤسسة سحب السجلات عبر واجهة البرمجة للتحليل في نظام معلومات الأمان وإدارة الأحداث (SIEM).
  • البث — يمكن للمورد بث السجلات في الوقت الفعلي إلى نظام SIEM الخاص بالمؤسسة (على سبيل المثال، عبر Splunk، أو Datadog، أو SIEM سحابي).
  • التصدير — يمكن للمؤسسة تصدير السجلات بالتنسيقات القياسية (CSV، وJSON، وsyslog).

يجب أن تطلب المؤسسة الوصول داخل المنصة والوصول عبر واجهة البرمجة أو البث لفريق الأمان لمراقبة المنصة في الوقت الفعلي.

سلامة السجلات

تحدد متطلبات سلامة السجلات كيفية حماية السجلات من التلاعب. وتشمل الضوابط:

  • التخزين للإلحاق فقط (Append-only storage) — لا يمكن تعديل السجلات أو حذفها بواسطة المورد أو المسؤولين.
  • التوقيع التشفيري — يتم توقيع السجلات لاكتشاف أي تعديل.
  • التخزين كاشف التلاعب — تم تصميم التخزين لاكتشاف أي وصول أو تعديل غير مصرح به.
  • الأرشفة المستقلة — تتم أرشفة السجلات إلى نظام مستقل للنسخ الاحتياطي.

سلامة السجلات أمر بالغ الأهمية لكي تكون السجلات مقبولة كدليل في تحقيق أو إجراء قانوني.


متطلبات حوكمة الذكاء الاصطناعي

تغطي متطلبات حوكمة الذكاء الاصطناعي الضوابط الخاصة بميزات الذكاء الاصطناعي. وأصبحت هذه المتطلبات أكثر توحيداً في الفترة 2025-2026 مع دخول قانون الذكاء الاصطناعي للاتحاد الأوروبي واللوائح المماثلة حيز التنفيذ.

توثيق النموذج

تحدد متطلبات توثيق النموذج ما يجب على المورد الإفصاح عنه حول نموذج الذكاء الاصطناعي. يجب أن يتضمن التوثيق:

  • اسم النموذج، والإصدار، والموفر.
  • مصادر بيانات التدريب وتاريخ قطع البيانات.
  • إمكانيات النموذج والقيود المعروفة.
  • حواجز الأمان وسياسات المحتوى.
  • اختبار التحيز وتدابير التخفيف.
  • وتيرة تحديث النموذج وعليه عملية إدارة التغيير.

التوثيق هو الأساس لتقييم مخاطر الذكاء الاصطناعي للمؤسسة.

اختبار التحيز والإنصاف

تحدد متطلبات اختبار التحيز والإنصاف كيف يتم اختبار الذكاء الاصطناعي بحثاً عن التحيز. وتشمل المتطلبات:

  • منهجية اختبار التحيز الخاصة بالمورد.
  • عمليات تدقيق التحيز المستقلة التي أجراها المورد.
  • مقاييس التحيز (على سبيل المثال، التكافؤ الديموغرافي، الفرص المتساوية) والعتبات المقبولة.
  • تدابير تخفيف التحيز عند اكتشاف التحيز.
  • حق المؤسسة في إجراء تدقيق التحيز الخاص بها.

يستلزم اختبار التحيز أهمية بالغة لإنصاف الذكاء الاصطناعي عبر القوى العاملة المتنوعة للمؤسسة.

تثبيت الإصدارات ونماذج النماذج (Model Pinning and Versioning)

تحدد متطلبات تثبيت الإصدارات ونماذج النماذج كيف يمكن للمؤسسة التحكم في نموذج الذكاء الاصطناعي المستخدم. وتشمل المتطلبات:

  • يمكن للمؤسسة تثبيت إصدار النموذج المستخدم لتقييمات الامتثال.
  • يتم إخطار المؤسسة بتحديثات النموذج مسبقاً.
  • يمكن للمؤسسة اختبار النموذج الجديد قبل تحديث الإنتاج.
  • يمكن للمؤسسة العودة إلى إصدار نموذج سابق إذا لزم الأمر.

تثبيت النموذج هو آلية التحكم لاستقرار الذكاء الاصطناعي. بدون التثبيت، يمكن أن يتغير سلوك الذكاء الاصطناعي دون علم المؤسسة.

القابلية للتفسير والشفافية

تحدد متطلبات القابلية للتفسير والشفافية كيفية تفسير قرارات الذكاء الاصطناعي. وتشمل المتطلبات:

  • يوفر الذكاء الاصطناعي درجات ثقة أو تقديرات عدم اليقين مع مخرجاته.
  • يمكن للذكاء الاصطناعي شرح استنتاجاته للتوصيات المخصصة.
  • عملية اتخاذ القرار للذكاء الاصطناعي قابلة للتدقيق.
  • يمكن للمؤسسة تحدي أو تجاوز قرارات الذكاء الاصطناعي.

تعتبر القابلية للتفسير أمراً بالغ الأهمية لثقة المؤسسة في الذكاء الاصطناعي. الذكاء الاصطناعي الذي لا يستطيع تفسير نفسه هو ذكاء اصطناعي لا يمكن حوكمته.

الاستجابة لحوادث الذكاء الاصطناعي

تحدد متطلبات الاستجابة لحوادث الذكاء الاصطناعي كيفية تعامل المورد مع الحوادث الخاصة بالذكاء الاصطناعي. وتشمل المتطلبات:

  • فئات الحوادث (على سبيل المثال، المخرجات الضارة، المخرجات المتحيزة، الهلوسة، تسرب البيانات).
  • آليات الكشف (المراقبة الآلية، إبلاغ المستخدم، المراجعة الداخلية).
  • إجراءات التصعيد (من يتم إخطاره، متى، وكيف).
  • إجراءات المعالجة (تحديث النموذج، تحديث مرشح المحتوى، إشعار المستخدم).
  • مراجعة ما بعد الحادث (السبب الجذري، الدروس المستفادة، الوقاية).

تعتبر الاستجابة لحوادث الذكاء الاصطناعي شبكة الأمان لمخاطر الذكاء الاصطناعي. يجب أن تكون الاستجابة سريعة وشفافة وفعالة.


متطلبات الاستجابة للحوادث

تحدد متطلبات الاستجابة للحوادث كيفية تعامل المورد مع الحوادث الأمنية التي تؤثر على بيانات المؤسسة. وتُعتبر المتطلبات جزءاً من اتفاقية معالجة البيانات واتفاقية خدمة العملاء الرئيسية.

إطار زمن الإشعار

يحدد إطار زمن الإشعار مدى سرعة إخطار المورد للمؤسسة بحادث أمني. الأطر الزمنية النموذجية هي:

  • الحوادث الحرجة (خرق البيانات) — خلال 24-48 ساعة.
  • الحوادث عالية الخطورة — خلال 72 ساعة.
  • الحوادث متوسطة ومنخفضة الخطورة — خلال 7 أيام.

يجب أن تطلب المؤسسة الإطار الزمني في العقد، مع تعريفات واضحة لفئات الحوادث.

محتوى الإشعار

يحدد محتوى الإشعار ما يجب على المورد تضمينه في إشعار الحادث. يجب أن يتضمن المحتوى:

  • طبيعة الحادث.
  • فئات البيانات المتأثرة.
  • العدد التقريبي لأصحاب البيانات المتأثرين.
  • العواقب المحتملة.
  • التدابير المتخذة أو المقترحة لمعالجة الحادث.
  • الإجراءات الموصى بها للمؤسسة.

محتوى الإشعار هو الأساس لاستجابة المؤسسة للحوادث.

التعاون

تحدد متطلبات التعاون كيفية تعاون المورد مع المؤسسة أثناء التحقيق في الحادث. وتشمل المتطلبات:

  • يوفر المورد جهة اتصال مخصصة للاستجابة للحوادث.
  • يوفر المورد تحديثات في الوقت المناسب (يومياً على الأقل أثناء الحادث النشط).
  • يوفر المورد السجلات والبيانات الجنائية اللازمة للتحقيق.
  • يدعم المورد الإخطار التنظيمي (على سبيل المثال، إشعار اللائحة العامة لحماية البيانات خلال 72 ساعة).
  • يدعم المورد إشعار العملاء (على سبيل المثال، الموظفون المتأثرون).

التعاون هو الطبقة التشغيلية للاستجابة للحوادث. المورد الذي يتعاون بشكل جيد هو مورد يمكن للمؤسسة الاعتماد عليه.

مراجعة ما بعد الحادث

تحدد متطلبات مراجعة ما بعد الحادث كيف يتعلم المورد من الحادث. وتشمل المتطلبات:

  • يجري المورد تحليلاً للسبب الجذري.
  • يشارك المورد التحليل مع المؤسسة.
  • ينفذ المورد التدابير الوقائية.
  • يقدم المورد تقارير عن فعالية التدابير.

مراجعة ما بعد الحادث هي طبقة التحسين. المورد الذي يتعلم من الحادث هو مورد يقلل من مخاطر التكرار.


صياغة عقود المشتريات

صياغة عقود المشتريات هي الإطار التعاقدي الذي يفرض متطلبات الأمان والامتثال. يجب أن تكون الصياغة محددة، وقابلة للقياس، وقابلة للتنفيذ.

ملحق الأمان

ملحق الأمان هو قسم العقد الذي يوثق التزامات الأمان الخاصة بالمورد. يجب أن يتضمن الملحق:

  • الشهادات التي يحتفظ بها المورد (مع حق التدقيق).
  • ضوابط الأمان التي ينفذها المورد (المتوافقة مع معيار ISO 27001 أو SOC 2).
  • التزامات معالجة البيانات (مرجع DPA).
  • التزامات الاستجابة للحوادث.
  • حقوق التدقيق (حق تدقيق المورد، وحق تلقي تقارير التدقيق من طرف ثالث).
  • التزامات إعادة البيانات وحذفها.
  • متطلبات التأمين (المسؤولية السيبرانية، المسؤولية المهنية).

ملحق الأمان هو الأساس التعاقدي. يجب مراجعة الملحق من قِبل المستشار القانوني للمؤسسة، وليس فقط مكتب المشتريات.

ملحق الذكاء الاصطناعي

ملحق الذكاء الاصطناعي هو قسم العقد الذي يوثق التزامات الذكاء الاصطناعي للمورد. يجب أن يتضمن الملحق:

  • متطلبات توثيق نموذج الذكاء الاصطناعي.
  • قيود استخدام البيانات (عدم التدريب على بيانات العملاء دون موافقة).
  • الاحتفاظ بالبيانات وخيار عدم الاحتفاظ بالبيانات.
  • اختبار التحيز وحقوق التدقيق.
  • تثبيت النموذج وإخطار التحديث.
  • الاستجابة لحوادث الذكاء الاصطناعي.
  • التعاون التنظيمي (على سبيل المثال، الامتثال لقانون الذكاء الاصطناعي للاتحاد الأوروبي).

ملحق الذكاء الاصطناعي هو الطبقة التعاقدية الجديدة. يجب مراجعة الملحق من قِبل المستشار القانوني للمؤسسة، مع خبرة في الذكاء الاصطناعي إن وجدت.

اتفاقية مستوى الخدمة (SLA)

تحدد اتفاقية مستوى الخدمة (SLA) التزامات أداء المورد. يجب أن تتضمن اتفاقية مستوى الخدمة:

  • وقت التشغيل (عادة 99.9% للطبقة القياسية، 99.95% للطبقة المتميزة).
  • وقت استجابة الدعم (عادة ساعة واحدة للحرج، 4 ساعات للعالي، 24 ساعة للمتوسط).
  • وقت حل الحوادث (عادة 4 ساعات للحرج، 24 ساعة للعالي).
  • مقاييس الأداء (وقت تحميل الصفحة، وقت استجابة الذكاء الاصطناعي).
  • الرصيد أو التعويضات عن خروقات اتفاقية مستوى الخدمة.

اتفاقية مستوى الخدمة هي الأساس التشغيلي. يجب أن تكون محددة وقابلة للقياس وقابلة للتنفيذ.

الخروج والانتقال

يحدد بند الخروج والانتقال ما يحدث في نهاية العقد. يجب أن يتضمن البند:

  • تنسيق تصدير البيانات ونطاقه.
  • فترة الانتقال (عادة 60-180 يوماً).
  • دعم المورد أثناء الانتقال.
  • حذف البيانات بعد الانتقال.
  • الرسوم (إن وجدت) لدعم الانتقال.

بند الخروج هو الأساس المستقبلي. المورد الذي يرفض دعم خروج نظيف هو مورد ترتبط به المؤسسة قسراً.


أمان نموذج النشر

يغطي أمان نموذج النشر استضافة المنصة وأمان بيانات المؤسسة. وتشمل نماذج النشر: السحابة العامة (SaaS)، السحابة الخاصة، والنظام المحلي (On-premise)، والنظام الهجين.

أمان السحابة العامة (Cloud SaaS Security)

يعتمد أمان السحابة العامة على موفر البنية التحتية السحابية (AWS، وAzure، وGCP). وتشمل مسؤوليتا المورد:

  • التكوين الآمن للبنية التحتية السحابية.
  • أمان الشبكة (جدران الحماية، كشف التسلل، حماية DDoS).
  • تشفير البيانات (أثناء النقل، في حال السكون).
  • التحكم في الوصول إلى البنية التحتية.
  • إدارة التصحيحات الأمنية.
  • النسخ الاحتياطي والتعافي من الكوارث.
  • المراقبة والتنبيه.

يجب توثيق أمان السحابة للمورد في تقرير SOC 2 وشهادة ISO 27001. يجب على المؤسسة مراجعة التوثيق.

أمان السحابة الخاصة

يضيف أمان السحابة الخاصة متطلبات المؤسسة علاوة على أمان السحابة العامة (SaaS). وقد تشمل المتطلبات الإضافية:

  • البنية التحتية المخصصة (لا توجد موارد مشتركة مع عملاء آخرين).
  • إقامة البيانات في منطقة جغرافية محددة.
  • مفاتيح التشفير المُدارة من قِبل العميل.
  • الاتصال الخاص (على سبيل المثال، AWS PrivateLink، أو Azure Private Link).
  • تكوين الشبكة المخصص.
  • المراقبة المحسنة.

يُعد أمان السحابة الخاصة مناسباً للمؤسسات ذات المتطلبات الأمنية المرتفعة. يجب تحديد المتطلبات الإضافية في ملحق الأمان.

الأمان المحلي (On-Premise Security)

ينقل الأمان المحلي معظم مسؤولية الأمان إلى المؤسسة. وتشمل مسؤوليات المؤسسة:

  • الأمان المادي للبنية التحتية.
  • أمان الشبكة.
  • إدارة التصحيحات الأمنية.
  • النسخ الاحتياطي والتعافي من الكوارث.
  • المراقبة والتنبيه.
  • الاستجابة للحوادث.

يُعد الأمان المحلي مناسباً للمؤسسات ذات المتطلبات الأكثر صرامة. دور المورد هو توفير المنصة والدعم، وليس إدارة البنية التحتية.

مؤشرات تحذير النشر

تشمل مؤشرات تحذير النشر: ألا تكون البنية التحتية السحابية للمورد في الجغرافيات التي تحتاجها المؤسسة، أو أن يكون خيار النظام المحلي للمورد سيء الصيانة، أو أن يكون النموذج الهجين للمورد معقداً وضعيف التوثيق، أو أن يكون مستوى خدمة التشغيل (Uptime SLA) للمورد أقل من 99.9% لنموذج السحابة، أو ألا يوفر خيار السحابة الخاصة مفاتيح مُدارة من قِبل العميل.


أمان التكامل

يغطي أمان التكامل أمان اتصالات المنصة بأنظمة المؤسسة. وتشمل عمليات التكامل: نظام معلومات الموارد البشرية (HRIS)، وتسجيل الدخول الموحد (SSO)، ونظام SIEM، ونظام إدارة خدمات تقنية المعلومات (ITSM)، وأنظمة الشركات الأخرى.

تكامل نظام معلومات الموارد البشرية (HRIS)

يقوم تكامل نظام معلومات الموارد البشرية بمزامنة بيانات المستخدم (الاسم، البريد الإلكتروني، الدور، المدير، القسم) بين نظام الموارد البشرية ونظام إدارة التعلم. وتشمل اعتبارات الأمان للتكامل:

  • المصادقة (بروتوكول OAuth 2.0، أو SAML، أو حساب خدمة بأذونات محدودة النطاق).
  • تشفير البيانات (أثناء النقل وفي حال السكون).
  • التحقق من صحة البيانات (يتحقق نظام إدارة التعلم من البيانات الواردة من نظام الموارد البشرية).
  • معالجة الأخطاء (يتعامل التكامل مع الأخطاء بسلاسة، مع تنبيهات للمسؤول).
  • تسجيل التدقيق (يتم تسجيل أحداث التكامل).

يُعد تكامل نظام الموارد البشرية التكامل الأعلى مخاطرة لأنه يتعامل مع البيانات الأكثر حساسية. ويجب أن يكون التكامل هو الأقدم والأكثر أماناً.

تكامل تسجيل الدخول الموحد (SSO)

يتيح تكامل تسجيل الدخول الموحد للمستخدمين تسجيل الدخول إلى نظام إدارة التعلم باستخدام الهوية المؤسسية. وتشمل اعتبارات الأمان للتكامل:

  • البروتوكول (SAML 2.0 أو OIDC).
  • إدارة الشهادات.
  • فرض المصادقة متعددة العوامل (MFA).
  • إدارة الجلسات (يحترم نظام إدارة التعلم مهلة جلسة تسجيل الدخول الموحد).
  • تسجيل الخروج (يتم تمرير تسجيل خروج تسجيل الدخول الموحد إلى نظام إدارة التعلم).

تكامل تسجيل الدخول الموحد هو مسار المصادقة الأساسي. يجب تكوين التكامل بشكل آمن منذ البداية.

تكامل نظام SIEM

يقوم تكامل نظام SIEM ببث سجلات نظام إدارة التعلم إلى نظام معلومات الأمان وإدارة الأحداث (SIEM) الخاص بالمؤسسة. وتشمل اعتبارات الأمان للتكامل:

  • النقل (مشفر بطبقة المقابس الآمنة TLS، وموثق بشكل متبادل).
  • التنسيق (syslog، أو JSON، أو CEF).
  • الحجم (يمكن للتكامل التعامل مع حجم السجلات).
  • التصفية (يقوم التكامل بتصفية السجلات إلى الأحداث ذات الصلة).
  • الاحتفاظ (يحترم التكامل سياسة الاحتفاظ).

تكامل نظام SIEM هو مسار المراقبة الأمنية. يجب تطبيق التكامل لتمكين المراقبة في الوقت الفعلي.

عمليات التكامل الأخرى

يجب تقييم عمليات التكامل الأخرى (ITSM، ومكتبات المحتوى، ومؤتمرات الفيديو، وواجهات البرمجة المخصصة) بناءً على نفس المعايير. كل تكامل هو نقطة دخول محتملة، ويجب تكوين كل منها بشكل آمن.


الأمان التشغيلي

يغطي الأمان التشغيلي الأمان اليومي للمنصة. ويقع الأمان التشغيلي على عاتق مسؤول نظام إدارة التعلم (في المؤسسة) وفريق عمليات المورد.

إدارة التكوين

تضمن إدارة التكوين تكوين المنصة بشكل آمن. ويشمل التكوين:

  • الإعدادات الافتراضية (يجب أن تكون الإعدادات الافتراضية للمورد آمنة، وليس مجرد ملائمة).
  • التقوية الأمنية (يمكن للمؤسسة تقوية التكوين بما يتجاوز الإعدادات الافتراضية).
  • إدارة التغيير (يتم تتبع تغييرات التكوين والموافقة عليها وتوثيقها).
  • كشف الانحراف (يتم اكتشاف ومعالجة انحراف التكوين).

إدارة التكوين هي أساس الأمان التشغيلي. المنصة سيئة التكوين هي منصة ضعيفة.

إدارة التصحيحات الأمنية (Patch Management)

تضمن إدارة التصحيحات الحفاظ على تحديث المنصة. وتشمل إدارة التصحيحات:

  • وتيرة التصحيح (يصدر المورد تصحيحات وفق جدول منتظم).
  • إشعار التصحيح (يتم إخطار المؤسسة بالتصحيحات القادمة).
  • اختبار التصحيح (يتم اختبار التصحيحات قبل نشرها في الإنتاج).
  • نشر التصحيح (يتم نشر التصحيحات بطريقة خاضعة للرقابة).
  • التصحيحات الطارئة (يتم نشر التصحيحات الحرجة في غضون 24-48 ساعة).

إدارة التصحيحات هي طبقة الصيانة. المنصة غير المُصححة هي منصة ضعيفة.

النسخ الاحتياطي والاستعادة

يضمن النسخ الاحتياطي والاستعادة إمكانية استعادة بيانات المنصة في حالة حدوث كارثة. ويشمل النسخ الاحتياطي والاستعادة:

  • تكرار النسخ الاحتياطي (عادة يومياً للنسخ الكامل، وساعياً للنسخ التزايدي).
  • الاحتفاظ بالنسخ الاحتياطي (عادة 30-90 يوماً عبر الإنترنت، 1-7 سنوات للأرشفة).
  • اختبار النسخ الاحتياطي (يتم اختبار النسخ الاحتياطي بانتظام لتأكيد قابلية الاستعادة).
  • التعافي من الكوارث (يمكن استعادة المنصة خلال وقت التعافي المستهدف RTO ووقت استعادة النقطة RPO المحددين).
  • أمان النسخ الاحتياطي (تكون النسخ الاحتياطية مشفرة، ومتحكماً في الوصول إليها، وكاشفة للتلاعب).

النسخ الاحتياطي والاستعادة هما طبقة المرونة. المنصة التي لا يمكن استعادتها هي منصة لا يمكن للمؤسسة الاعتماد عليها.

المراقبة والتنبيه

تضمن المراقبة والتنبيه مراقبة أمان المنصة في الوقت الفعلي. وتشمل المراقبة والتنبيه:

  • الأحداث الأمنية (تسجيلات الدخول الفاشلة، تصعيد الامتيازات، تغييرات التكوين).
  • أحداث الأداء (زمن الوصول المرتفع، الأخطاء، وقت التعطل).
  • أحداث الذكاء الاصطناعي (تغييرات النموذج، شذوذ المخرجات، إشارات التحيز).
  • أحداث التكامل (فشل المزامنة، أخطاء واجهة البرمجة).
  • التنبيهات (يتم إرسال التنبيهات إلى الأشخاص المناسبين، على القناة الصحيحة، بالخطورة الصحيحة).

المراقبة والتنبيه هما طبقة الرؤية. المنصة التي لا يتم مراقبتها هي منصة لا يمكن تأمينها.


برنامج الامتثال المستمر

برنامج الامتثال المستمر هو النهج طويل الأجل للحفاظ على وضع الأمان والامتثال. يتكون البرنامج من 4 مكونات.

المكون 1 — المراجعة السنوية

تقوم المراجعة السنوية إعادة تقييم وضع الأمان والامتثال مقابل المتطلبات المتغيرة. وتتضمن المراجعة:

  • التغييرات التنظيمية (قوانين جديدة، لوائح جديدة، توجيهات جديدة).
  • تغييرات المورد (ميزات جديدة، معالجو باطن جدد، حوادث جديدة).
  • التغييرات المؤسسية (أنظمة جديدة، بيانات جديدة، مستخدمون جدد).
  • دروس الحوادث (الدروس المستفادة من حوادث العام الماضي).
  • نتائج التدقيق (توصيات عمليات التدقيق الداخلية والخارجية).

المراجعة السنوية هي الطبقة الإستراتيجية. يجب أن يقود المراجعة رئيس أمن المعلومات أو رئيس الأمان، بمشاركة من فرق الشؤون القانونية والامتثال وتقنية المعلومات.

المكون 2 — الاختبار الفصلي

يتحقق الاختبار الفصلي من ضوابط الأمان من خلال اختبار الاختراق، وفحص الثغرات الأمنية، وتمارين الطاولة المستديرة. ويشمل الاختبار:

  • اختبار الاختراق (الخارجي والداخلي، بواسطة شركة مستقلة).
  • فحص الثغرات الأمنية (آلي، على المنصة وعمليات التكامل).
  • تمارين الطاولة المستديرة (حادث محاكى لاختبار الاستجابة).
  • تدقيق التكوين (يتم تدقيق تكوين المنصة مقابل خط الأساس الأمني).
  • مراجعة الوصول (تتم مراجعة وتأكيد الوصول المميز).

الاختبار الفصلي هو الطبقة التكتيكية. يجب جدولة الاختبار وتتبعه، وليس بشكل عشوائي.

المكون 3 — المراقبة المستمرة

تتعقب المراقبة المستمرة الوضع الأمني في الوقت الفعلي. وتتضمن المراقبة:

  • تكامل نظام SIEM (تتم مراقبة سجلات نظام إدارة التعلم في نظام SIEM).
  • معلومات التهديدات (يتم دمج معلومات التهديدات الخاصة بالمورد).
  • إدارة الثغرات الأمنية (يتم تتبع الثغرات ومعالجتها).
  • أتمتة الامتثال (تتم أتمتة فحوصات الامتثال حيثما أمكن).
  • تحليلات سلوك المستخدم (يتم اكتشاف سلوك المستخدم غير الطبيعي).

المراقبة المستمرة هي الطبقة التشغيلية. يجب أن تكون المراقبة على مدار الساعة طوال أيام الأسبوع للمنصات الحرجة.

المكون 4 — إدارة علاقات الموردين

تحافظ إدارة علاقات الموردين على العلاقة مع مورد نظام إدارة التعلم. وتشمل الإدارة:

  • مراجعة الأعمال الفصلية (QBR) مع المورد.
  • استبيان الأمان (سنوياً، لتأكيد وضع المورد).
  • مراجعة تقرير التدقيق (SOC 2 السنوي، ISO 27001، إلخ).
  • استخلاص معلومات الحوادث (بعد الحادث، مع المورد).
  • مراجعة خريطة الطريق (فصلياً، لمواءمة خارطة طريق المورد مع احتياجات المؤسسة).

إدارة علاقات الموردين هي طبقة العلاقات. المورد المُدار جيداً هو مورد يقدم قيمة على المدى الطويل.


الخاتمة

متطلبات الأمان والامتثال لنظام إدارة التعلم بالذكاء الاصطناعي في الشركات هي الإطار المنظم الذي تستخدمه فرق تقنية المعلومات والأمان والامتثال لتقييم المنصة ونشرها وإدارتها. إن مشهد الأمان والامتثال، ومتطلبات الشهادات، ومتطلبات خصوصية البيانات وإقامتها، ومتطلبات التحكم في الوصول، ومتطلبات تسجيل التدقيق، ومتطلبات حوكمة الذكاء الاصطناعي، ومتطلبات الاستجابة للحوادث، وصياغة عقود المشتريات، وأمان نموذج النشر، وأمان التكامل، والأمان التشغيلي، وبرنامج الامتثال المستمر هي الهيكل.

رئيس أمن المعلومات الذي يستثمر في هذا الإطار يوافق على منصات يمكن للمؤسسة الوثوق بها. ورئيس أمن المعلومات الذي يعامل الأمان كخانة يتم تأشيرها يوافق على منصات لا يمكن للمؤسسة الوثوق بها. الفرق ليس في ميزات المنصة؛ بل الفرق هو صرامة التقييم والحوكمة المستمرة.

هل أنت مستعد لنشر نظام إدارة التعلم بالذكاء الاصطناعي للمؤسسات؟ احجز عرضاً توضيحياً لـ منترون وأحضر متطلباتك الأمنية، وإطار الامتثال الخاص بك، وصياغة عقود المشتريات — وبحلول نهاية المكالمة، سنستعرض الشهادات، واتفاقية معالجة البيانات، وحوكمة الذكاء الاصطناعي، والأمان التشغيلي.


الملخص

يجب أن تعالج مراجعة أمان نظام إدارة التعلم المؤسسي الصارمة التشفير أثناء النقل وفي حال السكون، وضوابط الوصول القائمة على الأدوار، وتسجيل التدقيق، وإجراءات الإخطار بالخرق، والتوزيع التعاقدي للمسؤولية. تم بناء إطار أمان نظام إدارة التعلم المؤسسي الموضح هنا على افتراض أن محيط الأمان لنظام إدارة التعلم ليس المورد وحده — بل هو المورد بالإضافة إلى كل تكامل، وكل حساب مسؤول، وكل عملية تصدير بيانات تمكّنها المؤسسة. استخدم قائمة التحقق لأمان نظام إدارة التعلم المؤسسي هذه ك نقطة بداية، وتحقق من الضوابط مقابل نموذج تهديد فريق الأمان الداخلي لديك، واطلب الحق في التدقيق قبل التوقيع.

السياق التربوي والبحثي

تقع اعتبارات الامتثال لأنظمة إدارة التعلم بالذكاء الاصطناعي في تقاطع ممارسات التقييم التكويني، وتتبع نتائج التعلم، وحوكمة البيانات المؤسسية. يجب على المؤسسات التي تقيم هذه الفئة أن تزن محاذاة تصنيف بلوم (Bloom's taxonomy) لطبقة التقييم، وربط نتائج التعلم كدليل على التحصيل، وضمانات التعلم التكيفي لضمان ألا تتجاوز التخصيصات نقاط تفتيش الامتثال المطلوبة. الهيكل القابل للدفاع عنه لنظام إدارة التعلم بالذكاء الاصطناعي هو الهيكل الذي يمكن فيه تتبع كل توصية مخصصة إلى علاقة متطلبات مسبقة موثقة، وحيث يتم الاحتفاظ ببيانات التقييم التكويني بطريقة تلبي متطلبات التدقيق دون تمكين مراقبة المتعلمين الأفراد.

المراجع والقراءات الإضافية

تستند الأطر والمعايير والأبحاث المذكورة في هذه المقالة إلى المصادر التالية.

  1. إطار عمل الأمان السيبراني لـ NIST — nist.gov
  2. اللائحة العامة لحماية البيانات (GDPR) — النص الرسمي للاتحاد الأوروبي — gdpr.eu

الأسئلة الشائعة

ما هي الشهادة الأكثر أهمية لنظام إدارة التعلم بالذكاء الاصطناعي في الشركات؟

تُعد شهادة SOC 2 Type II الشهادة الأكثر أهمية لمعظم عملاء الشركات الكبرى. وهي المعيار الفعلي لموردي البرمجيات كخدمة (SaaS) وتُطلب من قِبل معظم عمليات المشتريات المؤسسية. بالنسبة للمؤسسات في قطاعات أو مناطق جغرافية محددة، قد تكون هناك حاجة لشهادات إضافية (ISO 27001 دولياً، وHIPAA للرعاية الصحية، وFedRAMP للحكومة الفيدرالية الأمريكية، إلخ).

كيف يجب أن نتعامل مع اعتبارات البيانات الخاصة بالذكاء الاصطناعي؟

يجب معالجة اعتبارات البيانات الخاصة بالذكاء الاصطناعي (إلغاء الاشتراك في التدريب، ومعالجو الباطن، وعدم الاحتفاظ بالبيانات، والتشفير) في اتفاقية معالجة البيانات وملحق الذكاء الاصطناعي. يجب أن تطلب المؤسسة: إلغاء اشتراك صريح من استخدام البيانات للتدريب، وقائمة معالجي باطن تتضمن موفر النماذج اللغوية الكبيرة (LLM)، وخيار عدم الاحتفاظ بالبيانات، والتشفير من طرف إلى طرف. العقد هو آلية التنفيذ.

ما هو خطأ الأمان الأكثر شيوعاً في عمليات نشر أنظمة إدارة التعلم بالذكاء الاصطناعي؟

الخطأ الأكثر شيوعاً هو تكوين ضوابط الوصول بشكل خاطئ. تنشر المؤسسة المنصة بالإعدادات الافتراضية، والتي تم تصميمها لتسهيل الاستخدام وليس الأمان. قد تسمح الإعدادات الافتراضية بأذونات مفرطة، أو مصادقة ضعيفة، أو تسجيل غير كافٍ. يجب على المؤسسة تقوية التكوين منذ اليوم الأول، وليس بعد وقوع حادث أمني.

كيف نتعامل مع الاستجابة لحوادث الذكاء الاصطناعي؟

يجب تحديد الاستجابة لحوادث الذكاء الاصطناعي في ملحق الذكاء الاصطناعي بالعقد. يجب أن يلتزم المورد بما يلي: إطار زمن الإشعار، والتعاون أثناء التحقيق، ومراجعة ما بعد الحادث، والتدابير الوقائية. يجب أن تمتلك المؤسسة عملية لـ: اكتشاف حوادث الذكاء الاصطناعي (عبر المراقبة وتقارير المستخدمين)، وتصعيد الحوادث (إلى المورد وأصحاب المصلحة الداخليين)، وإبلاغ الحوادث (إلى الموظفين المتأثرين، والجهات التنظيمية، والجمهور حسب الاقتضاء).

كم مرة يجب أن ندقق امتثال المورد؟

يجب مراجعة امتثال المورد سنوياً من خلال تقرير SOC 2 / ISO 27001، واستبيان الأمان، ومراجعة تقرير التدقيق. يجب التحقق من وضع المورد كل ثلاثة أشهر من خلال مراجعة الأمان وتدقيق التكوين. يجب مراقبة وضع المورد باستمرار من خلال تكامل نظام SIEM وإدارة الثغرات الأمنية. النهج متعدد الطبقات هو الدفاع ضد الانحراف بعد التعاقد.


القراءات والموارد ذات الصلة

تم تصميم منترون خصيصاً حول سير عمل أمان نظام إدارة التعلم المؤسسي للمؤسسات التي تجاوزت مرحلة تسوق الميزات. احجز عرضاً توضيحياً لاستعراض متطلباتك الخاصة ومعرفة كيف تتعامل المنصة مع مواد الدورة التدريبية الخاصة بك، وبيانات المتعلمين، ومجموعة التكامل الخاصة بك.

Share this article:

Ananya Krishnan

Ananya Krishnan

Writes about AI-assisted learning, spaced-repetition research, and adaptive assessment for K-12, higher education, and corporate L&D. Covers product developments and research briefings for Mentron.

Related Articles

See Mentron in Action

Experience AI-powered learning tools for your school. Schedule a personalized demo with our team.