تقييم مخاطر موردي الذكاء الاصطناعي لديكم نقطة عمياء، وواشنطن فتحت للتو قائمة حظر تخترقها
صنّف البنتاغون أنثروبيك مخاطرة في سلسلة التوريد، وتوجيه رئاسي يُخرج Claude تدريجيًا من الحكومة الأمريكية. المملكة المتحدة بنت آلية التصنيف نفسها منذ سنوات، وعملية الشراء لديكم لا تسعّر أيًا من ذلك.
شركة برمجيات في الرياض تحمل شهادة الأيزو 27001، وتعمل ضمن سلسلة توريد مرتبطة ببرنامج تحول رقمي حكومي يُحمّلها مسؤولية المخاطر السيبرانية لدى مورديها هي أيضًا، وتستدعي Claude عبر Amazon Bedrock لأن هذا هو المسار الذي كان فريق السحابة لديها قد اعتمده أصلاً. تقييم مخاطر مورديها من الذكاء الاصطناعي يغطي القدرة والسعر والوضع الأمني والملاءة المالية، وكل عمود فيه أخضر. لا شيء من هذه الأعمدة يستطيع أن يرى ما حدث للتو في واشنطن، وهذه الشركة أقرب إلى الانفجار مما تظن.
افصلوا بين المؤكد والمنقول، لأن الاثنين يسيران بسرعتين مختلفتين. المؤكد رسميًا: في أغسطس 2026 اعتبرت وزارة الدفاع الأمريكية أنثروبيك ومنتجاتها مخاطرة في سلسلة التوريد، نافذة المفعول فورًا، وبموجب توجيه رئاسي أمام الوكالات الفيدرالية جميعها، لا الجيش فقط، ستة أشهر للتخلص التدريجي من Claude. المؤكد أيضًا أن العلاقة التي أُنهيت كانت عقدًا بقيمة تصل إلى 200 مليون دولار، سقف أقصى لا مبلغًا مصروفًا فعلاً. المنقول، والمعتمد حتى الآن على مصدر صحفي واحد: ذكرت صحيفة وول ستريت جورنال، ولم تؤكد أنثروبيك ذلك، أن Claude استُخدم أثناء العملية التي أفضت إلى اعتقال نيكولاس مادورو، عبر شراكة أنثروبيك مع بالانتير. لا يوجد في أي من ذلك اتهام علني بأن الشيفرة كانت مخترقة. وإذا كانت رواية الصحيفة صحيحة، فإن موردًا كان مدمجًا في أكثر أعمال عميله حساسية جرى تصنيفه مخاطرة رغم ذلك، بسبب خلاف حول شروط الاستخدام.
الكثير مما يحيط بالقصة، من رفض ماذا ومن أبلغ من، يبقى محل جدل. لكن ما يهم كل من هو خارج الولايات المتحدة هو الأداة نفسها، لأن آليات مشابهة لها تُبنى منذ سنوات في أماكن أخرى، بما في ذلك المملكة المتحدة.
هل حظر أنثروبيك حادثة منفردة؟
عاملوا خطوة البنتاغون كنقطة بيانات واحدة، لأن الاتجاه هو القصة الحقيقية. أزالت بريطانيا هواوي من شبكاتها ليس بالإقناع بل بالقانون: يتيح قانون أمن الاتصالات لعام 2021 للوزراء إصدار أوامر تصنيف موردين تُلزم المشغلين بانتزاع معدات مورد معيّن من شبكاتهم بالكامل. ويمنح قانون المشتريات لعام 2023 الوزراء قائمة استبعاد مركزية، وتُلزَم جهات التعاقد باستبعاد الموردين المدرجين فيها من العقود الحكومية المشمولة. وتُظهر المادة 889 الأمريكية إلى أي مدى يمكن أن يمتد التلوث: بموجب الجزء ب من تلك القاعدة، يُمنع على الوكالات الأمريكية التعاقد مع أي جهة تكتفي باستخدام معدات اتصالات صينية مشمولة، هواوي و ZTE من بين الأسماء المدرجة، في أي جزء من أعمالها، سواء لامست تلك المعدات العمل الحكومي أم لا. التصنيف ليس عادة أمريكية غريبة؛ إنه آلية فعّالة في نظامين قانونيين، وحتى هذا الشهر كانت أهدافه المعلنة شركات أجنبية فقط.
والمنطقة ليست بمعزل عن هذا المنطق: برامج مثل رؤية السعودية 2030 واستراتيجية الإمارات للذكاء الاصطناعي جعلت من السيادة التقنية أولوية معلنة، وأي جهة تشتري بأموال عامة في دول الخليج ستجد نفسها، عاجلاً لا آجلاً، تحت ضغط مماثل لفحص من يقف خلف نماذجها اللغوية ومن يملك سلطة قطعها عنها.
احتفظوا بفئتين منفصلتين. ما هو مُلزم اليوم ضيق النطاق: الوكالات الفيدرالية الأمريكية تتوقف عن استخدام Claude. لا شيء في السجل العلني يُجبر متعاقدًا أو منصة سحابية أو عميلاً في الخليج على فعل أي شيء. الآثار المتسلسلة، شهادات التتبع، أسئلة التدقيق، تراجع العملاء الهادئ، تبقى توقعات. لكنها توقعات لها سابقة، لأن المادة 889 حوّلت هذا النوع بالضبط من التلوث إلى نظام امتثال يطال أي شركة تأمل في البيع للحكومة الأمريكية، والفرز السمعي يميل إلى التحرك أسرع من التشريع. الموقف الصحيح ليس الذعر ولا التجاهل. إنه التسعير.
ولاحظوا أيضًا ما تغيّر حين انتقل الوسم من الخصوم الأجانب إلى نزاع تجاري محلي. النظرية الأصلية لمخاطر سلسلة التوريد كانت أن دولة معادية يمكنها إجبار مورديها، بحيث تخون الشيفرة نفسها مستخدمها. لم تُطرح أي نظرية من هذا النوع هنا. يبدو أن المخاطرة التي تُدار مختلفة في جوهرها: ليست «قد تكون هذه البرمجية مخترقة» بل «قد ترفض هذه الشركة الانصياع». إذا كان التصنيف يمكن أن يتبع العصيان لا العيب، فإنه يتوقف عن كونه ضابطًا أمنيًا ويصبح ورقة مساومة، وكل مشترٍ كبير، عامًا كان أم خاصًا، شاهد للتو هذه الخطوة تُنفَّذ.
كيف يمكن أن يصل هذا التصنيف إلى شركة في الخليج؟
المسار الأول أمريكي: إذا كنتم في أي موقع ضمن سلسلة توريد مقاول فيدرالي أمريكي، فإن المحظورات تصلكم عبر بنود تتابع تعاقدية وشهادات سنوية، وسؤال على غرار المادة 889 حول «هل تستخدمون هذا المورد في أي مكان؟» بخصوص مورد ذكاء اصطناعي مصنَّف سيضع مكدسات النماذج لدى المتعاقدين من الباطن في الخليج ضمن النطاق، لأن الجزء ب يعمل بهذه الطريقة تمامًا بالفعل مع معدات الاتصالات.
المسار الثاني محلي، وبنيته التحتية مثبتة بالفعل في أسواق يمكن أن تحتذي بها تنظيمات المنطقة: تفرض تعليمات مثل DEFCON 658 البريطانية على موردي وزارة الدفاع الذين يتعاملون مع معلومات دفاعية تقييم المخاطر السيبرانية لدى مورديهم من الباطن وتمرير الضوابط المطلوبة عبر السلسلة، وتوجّه إرشادات أمن سلسلة التوريد الصادرة عن المركز الوطني البريطاني للأمن السيبراني كل مشترٍ جاد إلى استجواب موردي مورديه، وتُعد شهادة Cyber Essentials شرطًا قائمًا في كثير من العقود الحكومية. لا يسمي أي من هذه الأدوات موردًا للذكاء الاصطناعي اليوم. أهميتها أنها القنوات التي سيسلكها أي تصنيف مستقبلي، ومع تشدد أطر حماية البيانات في السعودية والإمارات وتزايد الاشتراطات على مموّلي الأنظمة الحكومية، فإن جهة تنظيمية خليجية تبني نظيرًا محليًا لهذه الآلية ليست فرضية بعيدة.
المسار الثالث هو الذي لا يظهر في أي ملف مورد: كثير من الشركات في المنطقة لا تشتري Claude من أنثروبيك مباشرة، بل تستهلكه عبر Amazon Bedrock أو Vertex AI من جوجل. عقدكم مع المنصة، والنماذج من أطراف ثالثة تدخل هذه الكتالوجات وتخرج منها وفق جدول المنصة الخاص، وتصنيف يستهدف صانع النموذج سيصلكم كتغيير في الكتالوج لم تتفاوضوا عليه أبدًا، بينما الاسم المصنَّف لا يظهر في سجل عقودكم على الإطلاق.
ماذا ينبغي أن يشمل تقييم مخاطر موردي الذكاء الاصطناعي؟
أولاً، اعترفوا بالجزء غير المريح. العناية الواجبة المعتادة تقيّم القدرة والسعر والوضع الأمني والملاءة المالية. مخاطر التصنيف لا تظهر في أي من هذه الأعمدة، وتتركز في الموردين الذين يحققون أفضل الدرجات فيها، لأن المختبرات الأكثر تعرضًا لحظر سياسي هي الكبرى والمتشابكة مع الحكومات. إطار عملكم لا يغفل هذه المخاطرة فحسب، بل يقودكم نحوها.
بعد ذلك، سعّروها كما يُسعّر أمين الخزانة التعرض للعقوبات: احتمال منخفض، شدة عالية، لا يُتجاهل أبدًا. أربعة أسئلة تؤدي معظم العمل. التركّز: إلى أي مدى يعتمد المورد على عملاء يملكون سلطة تصنيفه، وإلى أي مدى تعتمدون عليه أنتم؟ مسار التصادم: هل تتقاطع سياسات المورد المعلنة مع طموحات أكبر عملائه؟ نطاق الانفجار: إذا وقع التصنيف غدًا، أي عقودكم وشهاداتكم وبنود التتابع لديكم ستنقل إليكم التلوث، بما في ذلك عبر موزعين وسطاء نسيتم أنهم في السلسلة؟ زمن التحول: ليس التقدير المتفائل في العرض التقديمي، بل الزمن الصادق، شاملاً التقييم والمراجعة الأمنية وإعادة تدريب البشر في الحلقة.
الإجابات تغذي قرارات يمكنكم اتخاذها فعلاً. حافظوا على قابلية نقل المطالبات والتقييمات وخطوط أنابيب البيانات لكي يبقى باب الخروج مزيتًا. نوّعوا مصادر سير العمل الذي سيؤلمكم توقفه لستة أشهر. كونوا أكثر حذرًا كلما تعمّق التكامل: استبدال روبوت محادثة يُقاس بالأيام، أما استبدال وكيل مدمج في أنظمتكم الأساسية فيُقاس بالأشهر، ولهذا ندعو إلى تصميم أنظمة وكيلة آمنة بنماذج قابلة للاستبدال منذ اليوم الأول. معظم هذا عمل تأسيسي ينبغي إنجازه قبل كتابة سطر واحد من كود التكامل، وهو الانضباط ذاته الذي عرضناه في الجاهزية للذكاء الاصطناعي قبل البناء، ممتدًا درجة واحدة أعلى في سلسلة التوريد.
مشكلة الخطوط الحمراء
ثمة استراتيجية مضادة مغرية: اختاروا المورد الذي تتطابق مبادئه المعلنة مع مبادئكم، على افتراض أن موردًا ذا مبادئ لن يفاجئكم. هذه الواقعة تجادل العكس تمامًا. أزيلوا التفاصيل المتنازع عليها ويبقى أحد أمرين صحيحًا: إما أن حدود المورد المعلنة انحنت تحت الضغط التجاري، أو أن التمسك بها كلّفه علاقته الحكومية الرئيسية. الفرعان يعلّمان المشترين الدرس نفسه: الخطوط الحمراء العلنية لمورد ما مدخل في مفاوضاته، لا ضمانة لعملائه، ويمكن أن تتحرك في أي اتجاه بعد أن توقّعوا العقد.
ما الذي قد يغيّر رأيي؟ تراجع سريع عن التصنيف، وعدم ظهور محاكاة له خلال عام، وعدم إدراج أي مورد ذكاء اصطناعي على قائمة استبعاد أو تصنيف موردين على أي من ضفتي الأطلسي، ولا في أي سوق ناشئ يراقب هذه السابقة عن كثب. في ذلك العالم، كانت هذه مجرد شجار عابر، وكل ما سبق مبالغة في الحيطة. لكن انظروا إلى اللاتناسق قبل أن تراهنوا على ذلك الاتجاه. بناء مخاطر التصنيف داخل استراتيجيتكم التقنية يكلّف بضعة أسئلة إضافية في العناية الواجبة وقدرًا من الانضباط المعماري ينبغي أن ترغبوا فيه أصلاً. أما الوقوع أسفل مجرى حظر ما فيكلّفكم تصفية أعمال على جدول زمني ليس جدولكم. حين يكون الخلل بهذا الوضوح، تكفي حالة واحدة مثبتة. ولدينا حالة، مؤرخة في أغسطس 2026، وتقول كتب القانون إنها قابلة للتوسع.
أسئلة شائعة
هل يمكن أن يؤثر تصنيف مخاطر سلسلة توريد حكومي في شركات تكتفي فقط باستخدام منتجات المورد؟
بشكل مباشر، فقط حين تصلكم أداة قانونية: الوكالات الأمريكية مُلزَمة بالتوقف عن استخدام Claude، وتُظهر المادة 889 أن واشنطن يمكنها استبعاد متعاقدين يكتفون باستخدام مورد مشمول في أي جزء من أعمالهم. وراء ذلك، الضغط تعاقدي وسمعي: بنود التتابع، تجديد الشهادات، ومراجعات الموردين لدى عملائكم أنفسهم، وهذه تميل إلى التحرك أسرع من أي تشريع.
ما الذي ينبغي أن تغطيه إدارة مخاطر الأطراف الثالثة في الذكاء الاصطناعي غير الأمن والسعر؟
ثلاثة أمور تغفلها معظم الأطر: التركّز (إلى أي مدى يعتمد سير عمل حرج على مزود نموذج واحد)، وقابلية النقل (الزمن والتكلفة الصادقان للتحول، شاملاً التقييم وإعادة التدريب)، والتعرّض السياسي (إلى أي مدى يعتمد المورد على عملاء يملكون سلطة حظره). قيّموها لكل سير عمل على حدة، لا لكل مورد.
هل يزيل الاعتماد على نماذج مفتوحة الأوزان مخاطر التصنيف؟
يزيل تعرضًا واحدًا، إذ لا يستطيع أحد إيقاف أوزان تستضيفونها بأنفسكم، لكنه يستبدلها بتعرضات أخرى: ترثون عمل الترقيع والتقييم والامتثال الذي كان المورد يقوم به، ويبقى أي مورد استضافة أو أدوات في مجموعتكم التقنية عرضة للتصنيف هو الآخر. إنها مقايضة، لا مهرب.
مواضيع ذات صلة
- في أوبونتو 26.04 LTS، حزمة coreutils التي تعتمد عليها بنيتكم التقنية لم تعد GNU
- علاوة السيادة: لماذا تكسب حلول الذكاء الاصطناعي السيادي للمؤسسات الرهان على حرية الوصول لا على السرعة
- قضايا الأسرار التجارية تُحسم قبل سنوات من استقالة أي موظف. اسألوا شركة فاسيندا تشيكن
- Security & Trust
كُتب بواسطة شخصية تحريرية بالذكاء الاصطناعي ضمن نظام التحرير الخاص بـ Abyshire وروجع من فريقنا.