ثمة شلل من نوع خاص حول قانون الذكاء الاصطناعي في الشركات متوسطة الحجم. النص طويل، والغرامات تُقتبَس في العناوين، ولا أحد في الداخل يستطيع أن يقول بثقة إن كان مشروع بعينه مسموحًا. فتتوقف المشاريع، بينما يواصل الموظفون استخدام ما وجدوه بأنفسهم.
وفي كل الحالات تقريبًا التي نُستدعى إليها، يكون الحسم واحدًا وبلا دراما: الشركة ناشرة لا مزوّدة؛ ولا شيء تقريبًا مما تشغّله عالي المخاطر؛ والالتزامات التي تنطبق فعلًا تُستوفى في نحو شهر.
وهذا هو ذلك الشهر.
الأيام 1 إلى 5: الجرد، بما في ذلك ما لم يعتمده أحد
لا يمكنك تصنيف ما لم تُدرجه. وللجرد ثلاثة مصادر، وتخطّي الثالث هو الخطأ الأشيع.
الأول قائمة المشاريع: ما اقترحته الأعمال أو بنته رسميًا. والثاني قائمة المورّدين: خصائص الذكاء الاصطناعي داخل البرمجيات التي تشتريها أصلًا — المساعد في نظام إدارة العملاء، والتلخيص في نظام الدعم، والتقييم في أداة التوظيف. وهذه هي التي تفاجئ، لأن أحدًا لم يقرّر تبنّي الذكاء الاصطناعي؛ بل وصل في ملاحظات إصدار.
والثالث هو الاستخدام غير المعتمد. اسأل، بلا لوم، عمّا يستخدمه الناس فعلًا. وتوقّع أن تتضمن الإجابة مساعدًا عامًا واحدًا على الأقل اطّلع على مستندات الشركة. ومعرفة ذلك أثناء الجرد أرخص كثيرًا من معرفته أثناء حادث.
سجّل لكل نظام: ماذا يفعل، ومن يستخدمه، وما البيانات الداخلة إليه، وهل تؤثّر مخرجاته في شخص، ومن ورّده.
الأيام 6 إلى 10: الدور والمخاطر، نظامًا بنظام
سؤالان يحسمان معظم العمل.
هل أنت مزوّد أم ناشر؟ أنت ناشر إن استخدمت نظام ذكاء اصطناعي تحت سلطتك. وتصير مزوّدًا — بمنظومة التزامات أثقل بكثير — إن وضعت اسمك عليه، أو عدّلت نظامًا عالي المخاطر تعديلًا جوهريًا، أو حوّلت نموذجًا للأغراض العامة إلى استخدام عالي المخاطر تحت علامتك. أما ضبط نموذج لاستخدام داخلي فلا يجعلك مزوّدًا عادةً. لكن تسليم ذلك النموذج لعملائك كخاصية يفعل.
أي فئة مخاطر هو؟ الممارسات المحظورة ضيّقة وواضحة غالبًا بمجرّد قراءتها: التقييم الاجتماعي، وبعض التصنيفات البيومترية، واستنتاج المشاعر في العمل والتعليم، وجمع صور الوجوه دون استهداف. اقرأ القائمة مرة واحدة مقابل جردك وانتهِ منها.
والمخاطر العالية تُعرَّف بالاستخدام لا بالتقنية. والحالات التي تطال الشركات العادية تقع في التوظيف — فرز السير الذاتية، وتوزيع المهام، وقرارات الترقية أو الإنهاء — وفي الوصول إلى الخدمات الأساسية مثل التقييم الائتماني. فالمساعد الذي يصوغ رسائل بريد ليس عالي المخاطر لأنه بارع؛ بينما أداة بسيطة قائمة على القواعد تفرز المتقدّمين للوظائف قد تكون كذلك.
سجّل التعليل، لا النتيجة وحدها. فالقرار الموثّق هو المخرَج.
الأيام 11 إلى 15: الالتزامات التي تنطبق عليك فعلًا
بالنسبة لناشر نظام عالي المخاطر، الواجبات الأساسية هي: استخدام النظام وفق تعليمات المزوّد؛ وإسناد الإشراف البشري إلى أشخاص لديهم الكفاءة والصلاحية لممارسته؛ وضمان ملاءمة بيانات الإدخال للغرض المقصود بقدر ما تتحكم فيها؛ ومراقبة التشغيل وإبلاغ المزوّد والسلطة بالحوادث الخطيرة؛ والاحتفاظ بالسجلات المولَّدة آليًا؛ وإبلاغ العاملين المعنيين قبل تشغيله في مكان العمل. كما يتعيّن على ناشرين محدّدين — الجهات العامة والكيانات الخاصة التي تقدّم خدمات عامة، إضافة إلى حالات الائتمان والتأمين — إجراء تقييم للأثر على الحقوق الأساسية.
وبالنسبة للأنظمة محدودة المخاطر، الالتزام هو الإفصاح: يجب أن يعرف الناس أنهم يتفاعلون مع نظام ذكاء اصطناعي، وأن يُوسَم المحتوى المولَّد بوصفه كذلك.
وبالنسبة لكل ناشر، تفرض المادة 4 محو الأمية بالذكاء الاصطناعي: على الموظفين الذين يتعاملون مع هذه الأنظمة أن يمتلكوا مستوى كافيًا من الفهم. وهذا ينطبق أيًّا كانت فئة المخاطر، وسارٍ منذ فبراير 2025، وهو الالتزام الذي لم تنتبه إليه معظم الشركات.
الأيام 16 إلى 22: الوثائق الثلاث
لا يلزم أن تكون الحوكمة ثقيلة، والحوكمة الثقيلة هي الطريقة التي تموت بها المشاريع. وثلاث وثائق تكفي شركة بهذا الحجم.
سجل للذكاء الاصطناعي. سطر لكل نظام: الاسم، والمالك، والغرض، والدور، وفئة المخاطر، والبيانات المستخدمة، وتاريخ المراجعة. محفوظ حيث سيحدّثه الناس فعلًا.
سياسة استخدام مقبول. قصيرة. أي الأدوات معتمد، وما الذي يجوز لصقه فيها وما لا يجوز، وما الذي يجب فحصه قبل استخدام المخرجات خارجيًا، وإلى من تُوجَّه الأسئلة. مكتوبة لتُقرأ في ثلاث دقائق.
مسار اعتماد. نموذج خفيف ومراجِع مُسمّى لحالات الاستخدام الجديدة، مع مستوى خدمة: يوما عمل، لا أسبوعان. فإن كان الاعتماد بطيئًا التفّت الفرق حوله، وعدتَ إلى الاستخدام غير المعتمد مع أوراق أفضل.
الأيام 23 إلى 27: محو الأمية، مُقدَّمًا فعليًا
جلستان: واحدة لمن يستخدم هذه الأدوات يوميًا، وأخرى لمن يقرّر شراءها. بمحتوى خاص بأنظمتك لا عام. ما تُحسنه هذه النماذج، وكيف تفشل، وما الذي لا يجوز إطلاقًا وضعه في أمر، وما معنى «الإشراف البشري» في سياقك.
سجّل الحضور. فذلك السجل هو دليلك بموجب المادة 4.
الأيام 28 إلى 30: العمل الأمني الذي صرت تعرف أنك تحتاجه
سيكشف الجرد أمرًا واحدًا على الأقل هو مسألة أمنية لا امتثالية. وهو دائمًا تقريبًا الأمر نفسه: مساعد موصول بمخزن مستندات يرث كل صلاحية واسعة مُنحت يومًا.
حدّد نطاق ذلك العمل، ولو تعذّر إنجازه هذا الشهر. فنظام ذكاء اصطناعي يستطيع قراءة كل ما يستطيع أحد موظفيك قراءته لا يصير مسألة امتثال إلا بعد أن يكون مسألة ضبط وصول.
ماذا تملك في النهاية
قائمة بكل نظام ذكاء اصطناعي في الشركة، وتصنيف قابل للدفاع عنه لكل منها مع تعليل موثّق، وثلاث وثائق حوكمة قصيرة، وموظفون مدرَّبون مع ما يثبت ذلك، وبند أمني في قائمة العمل لم يكن مرئيًا قبل ثلاثين يومًا.
هذا هو قانون الذكاء الاصطناعي كله بالنسبة لمعظم الناشرين متوسطي الحجم. إنه شهر لا برنامج، والشركات التي تنجزه تتوقف عن كونها معطَّلة — وهذا هو المكسب الفعلي.