Saphan

الامتثال — الدليل، لا الشهادة.

تعتمد المعايير نظامَ الإدارة في مؤسستك، لا منتجَ مورّد — Saphan Studio لا يأتي معتمَدًا، ولا أداة تستطيع أن تجعلك ممتثلًا. ما يفعله هو أن يُنتج، بوصفه ناتجًا جانبيًا للتشغيل الاعتيادي، مصنوعات الأدلة التي يطلبها منك مدقِّقوك.

المشكلة، على تقويمك

إذا كانت مؤسستك معتمَدة، فلتدقيق المراقبة لديك تاريخٌ محدد. وتبنّي وكلاء الذكاء الاصطناعي تغيير جوهري في عملية يغطيها نظام إدارتك — ويجب أن ينعكس فيه، وإلا دوّنه المدقِّق ملاحظةً. فالسؤال ليس هل تعرض وكلاءك على المدقِّق؛ بل ما الذي ستكون قادرًا على عرضه.

شهادة ISO لديك لها تاريخ تدقيق. ووكلاؤك ليس لهم أثر أدلة. Saphan Studio هو مجموعة المصنوعات المفقودة — مُطابَقة مع الضوابط التي يفحصها مدقِّقك أصلًا.

أين صُمِّم السجل لينطبق

01

ISO/IEC 27001 — إدارة التغيير

من غيّر ماذا، وبموافقة من، وبأي دليل — أسئلة ضوابط إدارة التغيير بعينها، مُجابة عن كل تغيير من السجل بدل أن يُعاد بناؤها لأجل التدقيق. والفصل بين المهام بنيوي، لا مُعلَن: المنفِّذ والمراجِع والموافِق أدوار متمايزة بحدود أثرٍ تفرضها الأدوات.

02

ISO/IEC 27001 — التطوير المُسنَد خارجيًا

الوكيل مطوِّرٌ مُسنَد خارجيًا بمعنى المعيار: عملٌ تكلّف به، من طرف يجب أن تشرف عليه، ونتاجٌ يجب أن تتحقق منه قبل أن يُشحن. والبروتوكول نظام إشراف جاهز لذلك بالضبط — وهذه هي المطابقة التي يعرف مدقِّقك أصلًا كيف يفحصها، لأن المتطلب أسبق من الذكاء الاصطناعي.

03

ISO/IEC 42001 — إدارة الذكاء الاصطناعي

يطلب معيار إدارة الذكاء الاصطناعي استخدامًا محكومًا للذكاء الاصطناعي بإشراف بشري يمكنك إثباته. هنا ليس الإشراف فقرةَ سياسات: الاقتراح والقرار حدثان مسجَّلان منفصلان، والتجاوز سجلٌّ بذاته، والرفض بيانات دائمة. ما يدعو إليه المعيار، يحتويه السجل ببساطة.

04

SOC 2 — إدارة التغيير وسلامة المعالجة

كل تغيير يحمل أدلة وقرارًا بشريًا مسجَّلًا؛ والموافقات بلا إثبات غير قابلة للتمثيل. وأثر أي فترة تدقيق يُصيَّر من السجل عند الطلب — Markdown وCSV وPDF وHTML — لأن كل تقرير إسقاطٌ للسجل نفسه، لا حقيقة منفصلة أبدًا.

05

EU AI Act — حفظ السجلات والإشراف البشري

المادة 12 تطلب سجلات؛ والمادة 14 تطلب إشرافًا بشريًا. في Saphan Studio السجل هو طريقة حدوث العمل، والإشراف فعلٌ له فاعل مسمى — لا ادعاء عن الثقافة. والمادتان تُجابان بالآلية نفسها التي يستخدمها مهندسوك يوميًا أصلًا.

06

NIST AI RMF — احكم، وقِس، وأدِر

السياسات وثائق مسماة ذات إصدارات ولها ملّاك بشر موقِّعون؛ والقياسات تستقر في السجل بجانب العمل الذي تقيسه؛ وحالات الرفض والتجاوزات والانحرافات بيانات يمكنك الاستعلام عنها. فتكفّ وظائف الإطار عن كونها طموحات وتصير أعمدة.

07

التسجيل وقابلية التتبع

ضوابط التسجيل والتهيئة — وبند قابلية التتبع في ISO 9001 — تريد أن تعرف أن الأثر موجود ومحميٌّ ومكتمل. هنا الأثر إلحاقيّ فقط، والتعديل اللاحق يكسر التحقق، والوصول إلى سطح الإدارة مُسجَّل بدوره. وفقدان تصدير لا يُبطل شيئًا، لأن التصديرات إسقاطات.

تغيير واحد، مُتتبَّع إلى الوراء

جولة التدقيق التي يدعمها هذا السجل: ابدأ من تغيير مدمج وسِر به إلى الوراء — الدمج المرصود على git لديك، وقرار البوابة بفاعله والأدلة التي استند إليها، وحكم المراجعة، والأمر الذي كلّف بالعمل، والتكلفة المقيَّدة قياسًا إلى تسعيرتها. كل حلقة سجلٌ وُجد قبل أن يُطرح السؤال. ولا شيء منه يُجمَّع بعد وقوعه.

تلك الجولة هي أيضًا الحد الصادق لما ندّعيه: المطابقة حكمُ المدقِّق، لا حكم المورّد. نقول يُنتج الأدلة التي يتطلبها نظام إدارة أمن المعلومات (ISMS) القائم لديك — ولا نزيد على ذلك أبدًا.

المزيد من Saphan Studio

استفسارات شركاء التصميم

تواصل معنا — hello@saphan.ai