كيف تحمي البيانات السرية عند استخدام أدوات الذكاء الاصطناعي

دليل عملي للمؤسسات الصغيرة والمتوسطة لتصنيف البيانات، وتنقية المدخلات، وضبط الصلاحيات، ومراجعة الأدوات المتصلة قبل استخدام الذكاء الاصطناعي.

الإجابة السريعة

ابدأ بتصنيف البيانات، ثم امنع الأسرار وبيانات الاعتماد والسجلات الخاضعة للتنظيم والبيانات الشخصية غير الضرورية في الأدوات الاستهلاكية. استخدم مساحة عمل أو واجهة API معتمدة من المؤسسة ومصرّحًا بها لفئة البيانات وسير العمل المعنيين، ونقِّ البيانات عند الحاجة، واضبط الوصول، وراجع التطبيقات المتصلة، واختبر المطالبات والاسترجاع والمخرجات. هذا خط أساس تحريري، وتختلف الخصائص حسب المزوّد والخطة والإعداد والمنطقة.

قد تتعرض البيانات السرية للكشف عبر مطالبات الذكاء الاصطناعي، أو المحتوى المؤسسي الذي تسترجعه الأداة، أو مخرجات النموذج، أو الأدوات المتصلة، أو مسارات التدريب ومعالجة البيانات غير المضبوطة جيدًا. لذلك لا ينبغي أن يبدأ الاستخدام الآمن من سؤال: «هل هذه الأداة آمنة؟» فقط، بل من أسئلة أوسع: ما فئة البيانات؟ وما سير العمل؟ ومن يملك حق الوصول؟ وما الذي سيحدث للمدخلات والمخرجات؟

هذا المقال يقدم خط أساس تحريريًا للشركات الصغيرة والمتوسطة، وليس شهادة أمان لأي مزود أو أداة. وتختلف الخصائص المتاحة حسب المزوّد والخطة والإعداد والمنطقة، لذلك يجب التحقق من المنتج المحدد قبل اعتماده.

1. افهم أين يمكن أن يحدث الكشف

قد يظهر الخطر في أكثر من مرحلة: عند كتابة المطالبة، أو عند استرجاع محتوى من مستودعات المؤسسة، أو عند إنشاء المخرج، أو عند منح الأداة وصولًا إلى تطبيقات أخرى. كما قد تنشأ المخاطر من مسارات التدريب أو معالجة البيانات التي لا تخضع لضوابط كافية. يحدد OWASP أمثلة للمعلومات الحساسة تشمل البيانات الشخصية، والتفاصيل المالية، والسجلات الصحية، وبيانات الأعمال السرية، وبيانات الاعتماد، والوثائق القانونية.

هذه الأمثلة لا تعني أن كل أداة تتعامل مع كل نوع من هذه البيانات بالطريقة نفسها. التوصية التحريرية هنا هي أن تصنّف المؤسسة البيانات قبل إدخالها، وأن تعامل الأسرار، وبيانات الاعتماد، والسجلات الخاضعة للتنظيم، والبيانات الشخصية غير الضرورية على أنها مواد ممنوعة في الأدوات الاستهلاكية.

2. فرّق بين التدريب والاستخدام أثناء التشغيل

توصي OWASP بتنقية المحتوى الحساس، مثل فركه أو إخفائه، قبل استخدامه في التدريب. أما مدخلات التشغيل، فتوصي OWASP لها بصورة منفصلة بالتحقق الصارم من المدخلات وضوابط الوصول. هذا التفريق مهم: فتنقية محتوى مخصص للتدريب ليست بديلًا عن فحص مدخلات المستخدم وقت التشغيل، وليست بديلًا عن تحديد من يستطيع الوصول إلى البيانات أو الأداة.

كإجراء تحريري مقترح، أزل من النص كل قيمة لا يحتاجها سير العمل. استخدم نسخة منقحة بدل النص الأصلي عندما يكون ذلك مناسبًا، واختبر ما إذا كانت المهمة يمكن إنجازها ببيانات أقل تحديدًا. لا تُعامل هذه الخطوات على أنها ضمان لمنع الكشف؛ إنها نقاط تحكم ينبغي اختبارها ومراجعتها.

3. اختر مساحة العمل وفقًا لفئة البيانات وسير العمل

التوصية التحريرية هي: استخدم مساحة عمل أو واجهة API معتمدة من المؤسسة ومصرّحًا بها لفئة البيانات وسير العمل المعنيين. لا يكفي أن يكون اسم الأداة معروفًا أو أن تكون المؤسسة قد وافقت عليها لمهمة أخرى؛ فالموافقة ينبغي أن ترتبط بنوع البيانات وطريقة الاستخدام الفعلية.

يدعم ملف NIST للذكاء الاصطناعي التوليدي نهجًا مؤسسيًا لإدارة المخاطر يشمل الحوكمة، ورسم المخاطر، وقياسها، وإدارتها عبر دورة الحياة. وبناءً على ذلك، يمكن للمؤسسة إنشاء مسار موافقة يحدد فئة البيانات، وسير العمل، والصلاحيات، وقواعد الاحتفاظ، وخطة التعامل مع الحوادث. هذا تنظيم مقترح للمؤسسة، وليس وصفًا لميزة متاحة تلقائيًا في كل أداة.

4. لا تخلط بين خصائص المنتجات

تذكر OpenAI أن مدخلات ومخرجات عملاء الأعمال لا تُستخدم لتدريب نماذجها افتراضيًا، كما توثق التشفير، وضوابط الاحتفاظ، وخصائص إدارة الوصول. ينبغي قراءة هذه العبارة ضمن نطاق «عملاء الأعمال» وضمن الوثائق الحالية للمنتج والإعداد المعنيين، لا تعميمها على كل منتج أو كل نوع من الحسابات.

وتختلف خصائص التسجيل والتدقيق حسب المنتج: فالصفحة المستشهد بها تذكر Audit Logs API ضمن خصائص API Platform، بينما تذكر ChatGPT Business تحليلات أساسية، كما توضح صفحة OpenAI نفسها. لذلك اجعل مستوى التسجيل المطلوب بندًا صريحًا في التقييم، بدل افتراض وجود سجل تدقيق موحد في جميع المنتجات.

5. راجع صلاحيات المحتوى المؤسسي والتطبيقات المتصلة

يذكر Microsoft أن Microsoft 365 Copilot يعرض البيانات المؤسسية فقط عندما يملك المستخدم صلاحية العرض الحالية المطلوبة في Microsoft 365. ومع ذلك، تظل مراجعة الصلاحيات ضرورية؛ فالصلاحيات الزائدة أو الخاطئة قد تكشف محتوى حساسًا للمستخدمين الذين يملكونها.

وبالنسبة إلى أي أداة متصلة، تقترح هذه المقالة مراجعة التطبيقات المرتبطة، وإعدادات المشاركة، ونطاق الوصول، وحسابات المستخدمين التي تستطيع تشغيل التكامل. هذه توصيات تحريرية للاختبار والحوكمة، وليست ادعاءً بأن كل مزود يطبقها بالطريقة نفسها أو يوفر الإعدادات نفسها.

6. حوّل المبادئ إلى إجراء قابل للمراجعة

استخدم القائمة التالية كخط أساس أولي. هذه القائمة خط أساس تحريري للشركات الصغيرة والمتوسطة، مستنير بممارسات إدارة المخاطر لدى NIST وOWASP وبضوابط المنتجات المحددة التي توثقها OpenAI وMicrosoft؛ ويختلف التوفر حسب المزوّد والخطة والإعداد والمنطقة. مصدر صياغة هذا الخط الأساس هو NIST، مع الاستفادة من إرشادات OWASP وضوابط المنتج الموثقة لدى OpenAI وMicrosoft.

  1. صنّف البيانات قبل استخدامها، وحدد ما إذا كانت تحتوي على بيانات شخصية أو مالية أو صحية أو سرية أو بيانات اعتماد أو وثائق قانونية.
  2. امنع الأسرار وبيانات الاعتماد والسجلات الخاضعة للتنظيم والبيانات الشخصية غير الضرورية في الأدوات الاستهلاكية، بوصف ذلك سياسة تحريرية للمؤسسة.
  3. تحقق من أن مساحة العمل أو واجهة API معتمدة من المؤسسة ومصرّح بها لفئة البيانات وسير العمل المعنيين.
  4. نقِّ البيانات أو احجبها عند الحاجة، واختبر ما إذا كانت المهمة تتطلب النص الأصلي كاملًا.
  5. طبّق مبدأ أقل صلاحية والمصادقة متعددة العوامل وفق سياسة المؤسسة وإعداداتها.
  6. راجع التطبيقات المتصلة وإعدادات المشاركة وصلاحيات العرض قبل تفعيل الاسترجاع أو التكامل.
  7. حدد قواعد الاحتفاظ والحذف، وتحقق من أن المنتج المحدد يوفر ما تحتاجه هذه القواعد.
  8. اختبر المطالبات والاسترجاع والمخرجات بحثًا عن الكشف غير المقصود، وسجّل النتائج.
  9. راقب الاستخدام، وحدد مسؤولًا عن مراجعة التنبيهات أو السجلات المتاحة.
  10. وفّر مسارًا واضحًا للإبلاغ عن الحوادث ومراجعة ما يجب فعله عند الاشتباه في كشف بيانات.

7. اختبر قبل التوسع

ابدأ بسير عمل محدود وبيانات اختبار غير حساسة أو منقحة. افحص المطالبة، ومصادر الاسترجاع، والمخرج، والتكاملات، وإعدادات المشاركة. اسأل: هل ظهر نص لا يحتاجه المستخدم؟ هل كان الوصول أوسع من المطلوب؟ هل يستطيع المخرج إعادة إنتاج بيانات سرية؟ هذه أسئلة اختبار تحريرية، وليست إثباتًا لغياب المخاطر.

إذا تغيرت الخطة أو المنطقة أو الإعداد أو التطبيق المتصل، أعد التقييم. كما ينبغي أن يوضح سجل الموافقة من وافق على الاستخدام، ولأي فئة بيانات، ولأي سير عمل، ومتى ستتم المراجعة التالية.

الخلاصة

الحماية لا تعتمد على اسم الأداة وحده. صنّف البيانات، ونقِّ ما لا يلزم، وافصل بين متطلبات التدريب ومتطلبات التشغيل، واضبط الوصول، وراجع التطبيقات المتصلة، واختبر الاسترجاع والمخرجات، وحدد الاحتفاظ والإبلاغ عن الحوادث. استخدم هذه الخطوات كقالب تحريري قابل للتعديل، ثم اربط القرار بوثائق المنتج المحدد وبفئة البيانات وسير العمل المعنيين.

قائمة مراجعة حماية البيانات السرية مع أدوات الذكاء الاصطناعي

المصادر

  1. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profileمصدر أولي
  2. LLM02:2025 Sensitive Information Disclosureمصدر أولي
  3. Business data privacy, security, and complianceمصدر أولي
  4. Data, Privacy, and Security for Microsoft 365 Copilotمصدر أولي

كيف أُعد هذا المقال

تمت صياغة هذا المقال بمساعدة الذكاء الاصطناعي اعتمادًا على البحث والمصادر الموردة، مع مراجعة نطاق الادعاءات والقيود الواردة فيها.

هل كان هذا الدليل مفيداً؟

اسأل مفاتيح

أرسل تعليقاً أو سؤالاً. لن يظهر أي شيء قبل اجتياز الإشراف. البريد اختياري ولا يُعرض.