تخطّ إلى المحتوى
كل الرؤى حوكمة الذكاء الاصطناعي والامتثال في القطاع المالي

BaFin تصنّف الذكاء الاصطناعي الآن كمخاطر لتقنية المعلومات والاتصالات: ماذا يطلب DORA من نماذجك

إرشادات BaFin الصادرة في ديسمبر 2025 تُدرج الذكاء الاصطناعي ضمن منظومة مخاطر تقنية المعلومات والاتصالات في DORA، لا في خانة أخلاقيات منفصلة. إليك ما يعنيه ذلك للسجلات والحوادث والاختبار.

3 دقائق قراءة #الحوكمة#الامتثال#dora
متخصصون في القطاع المالي يعملون على مبادرة للذكاء الاصطناعي

ظلّت حوكمة الذكاء الاصطناعي في القطاع المصرفي الألماني، طوال سنتين تقريبًا، في موقع ملتبس. فِرَق الابتكار كانت تدير إثباتات المفهوم، ولجان الأخلاقيات كانت تصوغ المبادئ، أما من يتولّون فعليًا إدارة المرونة التشغيلية فكانوا يراقبون من بعيد. وجاءت إرشادات BaFin الصادرة في ديسمبر 2025 (Orientierungshilfe) لتسدّ هذه الفجوة. فهي تضع الذكاء الاصطناعي في صميم إدارة مخاطر تقنية المعلومات والاتصالات بموجب DORA، بدلًا من معاملته بوصفه واجهة عرض للابتكار أو مسألة أخلاقية.

هذه الخطوة وحدها تُغيّر هوية من يملك المشكلة. إذ يكفّ نظام الذكاء الاصطناعي عن كونه حالة استثنائية ليصبح ما يُحسن DORA الإشراف عليه أصلًا: مزيجًا من أصول تقنية المعلومات والاتصالات والبنية التحتية. وهكذا تصفه BaFin تمامًا، أي نماذج وبرمجيات وبيانات وعتاد وشبكات وواجهات مجتمعة معًا. وإذا أمكنك وصف النموذج بهذه الدقة، أمكنك تسجيله واختباره والإبلاغ عنه حين يتعطّل.

ماذا يتطلب فعلًا «الذكاء الاصطناعي كمخاطر تقنية معلومات بموجب DORA»

لإعادة التأطير هذه نتائج ملموسة. فالضوابط نفسها التي تطبّقها فعلًا على منصّة مصرفية أساسية أو على قناة مدفوعات تمتدّ الآن إلى النموذج الذي يحتسب درجات الاحتيال في الساعة الثانية فجرًا.

  • قيود السجل. أي نظام ذكاء اصطناعي جوهري، والطرف الثالث الذي يستضيفه أو يورّده، ينتمي إلى سجلّ تقنية المعلومات والأطراف الثالثة لديك. فواجهة برمجة التطبيقات الخاصة بالنموذج التي تشتريها من مورّد هي خدمة تقنية معلومات كأي خدمة أخرى، وتُطرح بشأنها الأسئلة ذاتها حول التركّز وآليات الخروج.
  • الإبلاغ عن الحوادث. النموذج الذي ينحرف، أو يهلوس بإجابة لعميل، أو يتدهور أداؤه بصمت، يمكن أن يتحوّل إلى حادثة تقنية معلومات واجبة الإبلاغ. وأنت بحاجة إلى المراقبة التي ترصد ذلك، وإلى منطق التصنيف الذي يقرّر ما إذا كان قد تجاوز العتبة.
  • اختبار المرونة. باتت توقّعات الاختبار في DORA تشمل مكوّنات الذكاء الاصطناعي. وهذا يعني الاختبارات الرجعية، ومجموعات التقييم التي تستحضر أنماط الإخفاق، والسيناريوهات التي يكون فيها النموذج أو خط بياناته غير متاح.
  • التوثيق وتتبّع الأصل. من أين تأتي بيانات التدريب، ومن يملك صلاحية المساس بالأوزان، وكيف يُربط الإصدار العامل في الإنتاج بالإصدار الذي جرى التحقق منه. إنّ مسارًا تدقيقيًا يفي بمراجعة التحقق من النموذج سيفي عادةً بمتطلبات DORA كذلك.

ليس في هذا كله ما هو غريب. فمعظمه عمل ينبغي لوظيفة جادة للتحقق من النماذج أن تؤدّيه أصلًا. والتحوّل هو أنّ BaFin باتت تتوقّعه ضمن منظومة مرتبطة بمواعيد نهائية والتزامات إبلاغ.

لماذا يهمّ التوقيت

من المقرّر أن تصبح BaFin سلطة مراقبة السوق لبعض أنظمة الذكاء الاصطناعي عالية المخاطر بموجب EU AI Act، وهي تبني هذا النهج الرقابي على مدار عام 2026، حتى مع تأجيل المواعيد النهائية الخاصة بالأنظمة عالية المخاطر في القانون نفسه. فالرقابة على الذكاء الاصطناعي في ألمانيا تُبنى لحظةً بلحظة. والقراءة الصادقة هي أنّ الجهة المشرفة تبلور توقّعاتها بالتوازي تقريبًا مع الشركات الخاضعة لإشرافها، وهو أمرٌ غير معتاد يجدر استثماره لمصلحتك. فالوثائق التي تنتجها اليوم هي وثائق يمكنك الإحالة إليها لاحقًا.

الانكشاف ليس نظريًا. فقد وجد استبيان لـ EBA أنّ استخدام الذكاء الاصطناعي يتنامى عبر القطاع المصرفي الأوروبي، وأكثره شيوعًا في روبوتات محادثة خدمة العملاء، ومراقبة المعاملات، وكشف الاحتيال، ونمذجة المخاطر، وتسجيل الجدارة الائتمانية. وعدد من هذه الاستخدامات يقع مباشرةً في خانة المخاطر العالية بموجب AI Act، وهو في الوقت نفسه حرجٌ تشغيليًا بموجب DORA. فنموذج تسجيل الجدارة الائتمانية هو موضوع تقييم مطابقة وأصل من أصول تقنية المعلومات في كيان واحد.

أداة واحدة، منظومتان

الفرصة العملية في حوكمة الذكاء الاصطناعي بألمانيا اليوم هي التوقّف عن بناء مسارات ورقية متوازية. فـ AI Act يطلب تقييم مطابقة، وتوثيقًا تقنيًا، ومراقبة لما بعد طرح المنتج. أما DORA فيطلب قيود سجلّ، وتصنيفًا للحوادث، وأدلّة على المرونة. وهذان يتقاطعان أكثر مما يتعارضان.

فبطاقة النموذج التي تسجّل تتبّع الأصل، ونتائج التحقق، ومراقبة الانحراف، وتاريخ الإصدارات، تغذّي المنظومتين معًا. ومجموعة التقييم التي تُثبت أنّ النموذج ما زال يتفوّق على العملية التي حلّ محلّها هي أيضًا دليل على المرونة. وقيد السجل الذي يسمّي مورّد نموذجك هو أيضًا جزء من صورة سلسلة التوريد لديك بموجب AI Act. ابنِ السجل الأساسي مرّة واحدة، بقدرٍ من الصرامة يكفي للإجابة عن أسئلة محقّق التحقق من النماذج، وعندئذٍ يمكنك تقديم الوقائع ذاتها إلى جهتين مشرفتين.

أمّا الشركات التي ستتعثّر هنا فهي تلك التي لا تزال تعامل الذكاء الاصطناعي بوصفه صومعة حوكمة منفصلة لها لجنتها الخاصة ومفرداتها الخاصة. فالرقابة على الذكاء الاصطناعي لدى BaFin لم تعد تعمل بهذه الطريقة. اربط نماذجك بإطار تقنية المعلومات والاتصالات الذي تديره أصلًا، واكتشف الثغرات، وأغلقها قبل حلول أغسطس.

قراءات ذات صلة

#الحوكمة

كتابة توثيق تقني لقانون الذكاء الاصطناعي الأوروبي (EU AI Act) يصمد أمام التدقيق

التصنيف عالي المخاطر يعني حزمة توثيق كاملة، لا مجرد شريحة عرض. إليك ما يطلبه الملحق الرابع (Annex IV) فعليًا وكيف نجمّعه بوصفه دليلًا هندسيًا.

#الحوكمة

حين يكون النموذج ملكاً لغيرك: الذكاء الاصطناعي من طرف ثالث ومخاطر نماذج المورّدين

واجهة برمجة نموذج مستضاف هي خدمة لتقنية المعلومات والاتصالات، لا مجرد ميزة. هكذا نتعامل مع مخاطر نماذج المورّدين والتركّز والتحديثات الصامتة وفق تدقيق على نمط DORA.

#الحوكمة

ماذا يطلب منك بناءه الموعد النهائي لقانون EU AI Act في أغسطس 2026

أنظمة التقييم الائتماني وتسعير التأمين في طريقها إلى نظام المخاطر العالية، والموعد بات الآن غير ثابت. إليك ما يعنيه ذلك للنظام الذي تبنيه.

#الحوكمة

قانون MiCA للعملات المستقرة والمدفوعات المشفّرة: ما الذي يجب على فرق الهندسة بناؤه

يحوّل قانون MiCA قواعد الأصول المشفّرة إلى ضوابط عملية على المُصدرين وشركات المدفوعات. إليك ما يتطلبه فعلياً من هندسة للمراقبة والإبلاغ وتتبّع مسار البيانات.

تعمل على شيء مشابه؟

أخبِرنا عن بياناتك وسير العمل المحيط بها، وسنعطيك رأياً صريحاً.

احجز مكالمة تعريفية مدتها 30 دقيقة