
سياسة AI من صفحتين: امنع تسريب البيانات قبل أن تمنع الأداة

اكتب سياسة استخدام الذكاء الاصطناعي في العمل في صفحتين تحددان الأدوات المسموح بها، والبيانات التي يجوز إدخالها، ومن يراجع المخرجات ويتلقى البلاغات؛ ويعد قالب Need to Know AI هذا الطول مناسبًا لمعظم المؤسسات الصغيرة. ابدأ بحدود البيانات قبل قائمة الأدوات: فقد تكون الخدمة معتمدة لمهمة عامة، لكن ذلك لا يجيز رفع ملف عميل إليها.
اجعل لكل قاعدة مسؤولًا وطريقًا واضحًا لاتخاذ القرار. يربط إطار NIST AI RMF 1.0 بالعربية الحوكمة بتوثيق السياسات والأدوار، وتدريب العاملين، والمراجعة الدورية، والاستعداد للحوادث. ويمكن تحويل هذه الوظائف إلى تعليمات يفهمها الموظف عند اختيار الأداة، وإدخال المعلومات، واعتماد الناتج، والإبلاغ عن الخطأ.
حدّد النطاق ومن يملك القرار
ضع في صدر الوثيقة اسم المؤسسة، ومن تشملهم السياسة، ومالكها، وتاريخ اعتمادها وموعد مراجعتها. ينبغي أن تشمل الموظفين والمتعاقدين حين يستخدمون أدوات الذكاء الاصطناعي لأعمال المؤسسة، سواء وصلوا إليها بحساب عمل أو حساب شخصي أو من داخل برنامج آخر. بهذه الصياغة لا يصبح شراء المؤسسة لاشتراك واحد تصريحًا ضمنيًا باستخدام كل خدمة مشابهة.
سمِّ الوظيفة التي توافق على أداة أو استخدام جديد، والجهة التي تتلقى بلاغات أمن المعلومات. قد يتولى شخص واحد المهمتين في مؤسسة صغيرة، لكن ينبغي أن يعرف العاملون اسمه أو منصبه وقناة الوصول إليه. حدّد أيضًا من يجيز الاستثناءات كتابةً، ومن يملك تعليق استخدام أداة إلى أن تُفحص واقعة أو تتغير شروط الخدمة.
اربط تصنيف البيانات بقرار الإدخال
اكتب قاعدة يمكن تطبيقها قبل نسخ نص إلى مربع المحادثة أو رفع ملف، لا قائمة عامة بما يعد «حساسًا». التصنيف التالي نموذج قابل للتعديل بحسب عقود المؤسسة وبياناتها؛ والقرار النهائي لكل فئة يجب أن يظهر كذلك في سجل الأدوات المعتمدة.
- بيانات عامة: معلومات منشورة ومصرح بإعادة استخدامها. يمكن إدخالها في أداة معتمدة للمهمة، مع مراعاة حقوق استخدام مواد الغير.
- بيانات داخلية: مسودات وإجراءات عمل لا تتضمن معلومات أشخاص أو أسرارًا تجارية. لا تُدخل إلا عبر الحساب الذي أجازته المؤسسة، إذا سمح سجل الأداة بهذه الفئة.
- بيانات سرية أو شخصية: مراسلات العملاء، وسجلات العاملين، والعقود غير المنشورة، والشيفرة الخاصة، والتفاصيل المالية. يُمنع إدخالها افتراضيًا، ولا يُفتح استثناء إلا لأداة ومهمة وفئة بيانات محددة بعد موافقة مكتوبة وفحص ترتيبات المورّد.
- بيانات مقيّدة: كلمات المرور ومفاتيح الوصول وبيانات الدفع أو الصحة وما تضع عليه المؤسسة أو العقود قيودًا خاصة. لا تُدخل في أدوات الذكاء الاصطناعي العامة؛ وأي حاجة تشغيلية إليها تتطلب مراجعة منفصلة.
في مثال افتراضي، قد يكفي لتلخيص شكوى عميل وصف المشكلة بعد حذف الاسم ووسائل الاتصال والتفاصيل التي تكشف هويته. لكن إزالة الاسم وحده لا تجعل سجلًا كاملًا صالحًا للإدخال إذا بقيت فيه معلومات حساسة. عندما لا يستطيع الموظف تحديد الفئة بثقة، تكون القاعدة العملية هي إيقاف الإدخال وسؤال المسؤول المحدد.
سجّل الأدوات بحسب المهمة والحساب والبيانات
لكل أداة معتمدة، دوّن اسم الخدمة، ونوع الحساب المسموح، والمهمة المقصودة، وفئات البيانات المقبولة، وصاحب الموافقة، وموعد المراجعة. عبارة «الأداة معتمدة» وحدها واسعة أكثر مما ينبغي: فالإذن الصادر لحساب المؤسسة في تلخيص معلومات عامة لا يشمل بالضرورة حسابًا شخصيًا أو إضافة متصفح أو تفريغ اجتماع يتضمن بيانات عملاء.
قبل إدراج خدمة في السجل، افحص شروط استخدام المدخلات والاحتفاظ بها وحذفها، ومن يمكنه الوصول إليها، وترتيبات معالجة البيانات وعقود العملاء. يفصل قالب AHAI للاستخدام المقبول بين قواعد الموظفين وبين فحص شروط المورّد والالتزامات التعاقدية والقطاعية. لذلك ينبغي أن يظل سجل الأدوات قابلًا للتحديث، بينما تبقى وثيقة الموظف موجزة وتوجّهه إلى النسخة المعتمدة من السجل.
نص سياسة عربي قابل للتخصيص
استبدل ما بين الأقواس ببيانات المؤسسة، واحذف أي استخدام لا يلائم عملها. تضع البنود حدود الإدخال والمراجعة والإبلاغ في الوثيقة القصيرة، وتترك تفاصيل تقييم المورّد في سجل أو إجراء مستقل يملكه المسؤول المختص.
- النطاق: «تسري هذه السياسة على [الموظفين والمتعاقدين] عند استخدام أدوات الذكاء الاصطناعي لأعمال [اسم المؤسسة]، بما في ذلك الأدوات المدمجة في البرامج والحسابات الشخصية المستخدمة للعمل».
- الأدوات: «تُستخدم الأدوات الواردة في [مكان سجل الأدوات] للمهام وفئات البيانات المحددة بجانب كل أداة. يُرسل طلب استخدام أداة أو وظيفة جديدة إلى [المسؤول والقناة] قبل إدخال بيانات عمل إليها».
- البيانات: «لا تُدخل بيانات العملاء أو العاملين أو العقود أو الأسرار التجارية أو بيانات الدخول في أداة لم يُصرّح لها صراحةً بتلك الفئة. عند عدم وضوح التصنيف، أوقف الإدخال واطلب قرارًا من [المسؤول]».
- المخرجات: «يراجع صاحب المهمة الناتج قبل إرساله إلى عميل أو نشره أو إدخاله في سجل رسمي. يتحقق من الوقائع والحسابات وحقوق استخدام المحتوى، ويطلب اعتماد [الوظيفة] قبل استعماله في قرار مؤثر في شخص أو التزام تعاقدي».
- المسؤوليات: «يتحمل مستخدم الأداة مسؤولية اتباع قواعد الإدخال والمراجعة، ويبقى اعتماد القرار النهائي لدى صاحب الصلاحية المحدد في إجراءات المؤسسة. يُحفظ ما يلزم من سجل للمراجعة وفق قواعد الاحتفاظ المعمول بها».
- الإبلاغ والتحديث: «يُبلّغ عن إدخال بيانات محظورة أو ظهور معلومات غير متوقعة أو إرسال مخرج غير مُراجع عبر [القناة] إلى [المسؤول] فور اكتشاف الواقعة. يراجع [مالك السياسة] الوثيقة وسجل الأدوات في [الموعد المحدد] وعند تغير الأداة أو شروطها أو ظهور خلل في القواعد».
اجعل مسار البلاغ قابلًا للتنفيذ
إذا أُدخلت بيانات محظورة أو أُرسل ناتج خاطئ، يتوقف الموظف عن استخدام الأداة للمهمة المعنية ويبلغ الجهة المحددة. يشمل البلاغ اسم الأداة ونوع الحساب، وفئة البيانات المعنية، والوقت التقريبي، وما إذا وصل الناتج إلى طرف آخر. لا تطلب منه نسخ البيانات الحساسة مرة ثانية في بريد أو قناة بلاغ غير مخصصة لها.
بعد تلقي البلاغ، يحدد المسؤول من يفحص مدى التعرض، ومن يتواصل مع المورّد، ومن يقرر ما إذا كان يلزم إخطار عميل أو جهة مختصة. وتحدد المؤسسة متى يمكن استئناف الاستخدام ومن يأذن بذلك. يفيد هذا الفصل في إبقاء دور الموظف بسيطًا: التوقف، ثم الإبلاغ بمعلومات كافية كي تبدأ الاستجابة.
راجع الالتزامات المحلية قبل الاعتماد
تختلف قواعد حماية البيانات والسرية المهنية والإخطار ونقل المعلومات عبر الحدود بحسب البلد والقطاع والعقد. لذلك راجع النص مع من يملك البيانات ومن يوافق على الأدوات، واطلب مراجعة قانونية محلية عندما تشمل المهام بيانات شخصية حساسة أو التزامات خاصة تجاه العملاء. موافقة الموظف على السياسة لا تحل محل فحص علاقة المؤسسة بالمورّد.
عند تعميم الوثيقة، درّب العاملين على مهمة حقيقية من عملهم: أي فئة بيانات تتضمن، وأي حساب يسمح بها، ومتى يتعين طلب الموافقة أو تقديم بلاغ؟ احتفظ بنسخة معتمدة يسهل الوصول إليها، وسجّل التعديلات على الأدوات والفئات والمسؤوليات حتى يعرف العاملون القاعدة السارية بعد تغير خدمة أو عقد.
اقرأ أيضًا:
مقالات ذات صلة


74% من المديرين يشاركون وثائق العمل مع AI، مقابل 20% من الموظفين

Anthropic تُدخل Accenture إلى المختبر، لكن الاستقلال لم يُحسم بعد

Anthropic تُدخل Accenture إلى مختبرها، لكن المقيّم تتقاضى أجرها منها

Stack تجمع 21 مليون دولار: الموظف يختار التأمين بدل الخطة الموحدة

عقد الرعاية قد يبيع الفيديو مرتين: راجع حقوق الاستخدام قبل السعر
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.