السيادة الرقمية والذكاء الاصطناعي: إذا توقف مزود السحابة
في 10 يونيو 2025، أمام لجنة التحقيق في مجلس الشيوخ بشأن الطلب العمومي، سأل المقرر داني واتبلد (Dany Wattebled) مدير الشؤون العامة والقانونية في Microsoft France، أنطون كارنيو (Anton Carniaux)، عما إذا كان يستطيع أن يضمن ألا تنقل بيانات المواطنين الفرنسيين أبدا إلى السلطات الأمريكية دون موافقة السلطات الفرنسية. فأجاب تحت القسم: «لا، لا أستطيع ضمان ذلك»، موضحا أن هذه الحالة لم تحدث قط. الجواب دقيق قانونيا وينطبق على كل مزود خاضع للقانون الأمريكي. وهو يخص أيضا الشركات التي توكل جزءا متناميا من عملها إلى خدمات ذكاء اصطناعي تستضيفها جهات أخرى.
ثلاث طرق لفقدان الوصول إلى خدمة
يظهر الاعتماد على مزود بثلاث صور. العطل التقني يجعل الخدمة غير متاحة لبضع ساعات. والقرار السياسي أو التنظيمي يقيد الوصول لبعض العملاء أو بعض البلدان أو بعض الاستخدامات. والتغيير الأحادي يسحب نموذجا أو يراجع تعرفة أو يعدل شروط الاستخدام. تختلف الأسباب، والأثر على العميل واحد: يتحمل خيارا اتخذ في مكان آخر.
يطرح السؤال منذ زمن بعيد بالنسبة إلى الملفات أو البريد. ويزداد إلحاحا مع الذكاء الاصطناعي، لأن المساعدين يندمجون في المهام اليومية: الرد على العملاء، وإعداد عروض الأسعار، وفرز البريد، ومراجعة العقود. وكلما اندمجت الأداة في العمل، ظهر توقفها أكثر.
الأعطال: CrowdStrike في 2024، وAWS في 2025
في 19 يوليو 2024، تسبب تحديث معيب لبرنامج الأمن من الناشر CrowdStrike في تعطل حواسيب Windows في أنحاء العالم. وقدرت Microsoft عدد الأجهزة المتأثرة بـ 8.5 مليون، أي أقل من 1% من أسطول Windows. كانت النسبة ضئيلة، لكن هذه الأجهزة كانت في شركات تؤدي خدمات حيوية، فاضطربت مصارف ووسائل نقل وشركات طيران. ونشرت وكالة الأمن السيبراني الأمريكية CISA تنبيها في اليوم نفسه؛ ونشرت CrowdStrike تحليلها للأسباب في 6 أغسطس.
لم يكن الحادث متعلقا بالذكاء الاصطناعي. لكنه يبين أن تحديثا يدفع عن بعد من مزود واحد قد يعطل ملايين الأجهزة في بضع ساعات، لدى عملاء لم يغيروا شيئا من جانبهم.
الحالة الثانية تمس البنية التي تعمل عليها خدمات ذكاء اصطناعي كثيرة. في 19 أكتوبر 2025 عند الساعة 23:48 بتوقيت المحيط الهادئ، بدأت منطقة US-EAST-1 لدى Amazon Web Services، في فرجينيا الشمالية، تعمل بشكل معيب. وبحسب التقرير الذي نشرته AWS، ترك شرط سباق كامن (race condition)، أي خلل لا يظهر إلا حين تتصرف عمليتان بترتيب محدد، سجل DNS فارغا لنقطة الوصول الإقليمية لقاعدة البيانات DynamoDB. ونظام DNS هو الدليل الذي يترجم اسم خدمة إلى عنوان شبكي: وبدون هذا السجل، لم تعد التطبيقات تجد DynamoDB.
أعيد السجل عند الساعة 2:25، لكن الآثار كانت قد انتشرت إلى الأجهزة الافتراضية EC2 وموزعات حمل الشبكة وLambda وخدمات أخرى تعتمد عليها. ولم تستعد آخر خدمة عملها إلا في الساعة 14:20 يوم 20 أكتوبر، أي بعد نحو أربع عشرة ساعة ونصف من بدء الحادث. ثم عطلت AWS الأتمتة المعنية في العالم أجمع وأعلنت عن تصحيحات.
التقرير مفصل، وهذا يحسب لـ AWS. كما يثبت أن السبب كان داخليا لدى المزود. لم يكن بوسع أي عميل منعه؛ والحماية الوحيدة المتاحة من جانبه كانت ألا يعتمد على منطقة واحدة، أو على مزود واحد.
القرارات المتخذة خارج أوروبا
أبرز مزودي السحابة والنماذج الذكية أمريكيون ويطبقون القانون الأمريكي، بما فيه ضوابط التصدير والعقوبات. في 15 يناير 2025، نشرت إدارة بايدن قاعدة تسمى قاعدة انتشار الذكاء الاصطناعي، تنشئ نظاما عالميا لتراخيص تصدير الشرائح المتقدمة. وكان يفترض أن تسري ابتداء من 15 مايو. وفي 13 مايو 2025، أعلنت وزارة التجارة التخلي عنها ووعدت بتنظيم جديد في غضون أربعة إلى ستة أسابيع. ففي أربعة أشهر، كتبت شروط الوصول إلى الحوسبة المتقدمة ثم سحبت بقرارات اتخذت في واشنطن.
ويحدد المزودون حدودهم الخاصة أيضا. ففي 5 سبتمبر 2025، عدلت Anthropic شروط استخدامها لتمنع الوصول عن الكيانات التي تملك شركات مقرها في بلدان لا تسمح بخدماتها فيها أكثر من 50% منها، بشكل مباشر أو غير مباشر، ومنها الصين وروسيا وإيران وكوريا الشمالية، أيا كان مكان وجودها. واستندت الشركة إلى أسباب قانونية وأمنية. وجاهة هذا الخيار ليست موضوعنا هنا. إنه يبين أن مزودا يستطيع إعادة تعريف قائمة عملائه بمجرد تحديث لشروطه.
الحالة الثالثة ما زالت محل نزاع. ففي عام 2025، نقلت وكالة AP أن Microsoft حجبت البريد الإلكتروني للمدعي العام للمحكمة الجنائية الدولية، كريم خان (Karim Khan)، بعد العقوبات الأمريكية التي استهدفت المحكمة. وردّ رئيس Microsoft، براد سميث (Brad Smith)، بأن الشركة لم توقف خدماتها للمحكمة ولم تعلقها. غير أن متحدثا أكد أن المسؤول الخاضع للعقوبات أقصي من خدمات Microsoft. وما هو ثابت يكفي: حين تستهدف عقوبة أمريكية شخصا، يطبقها مزود أمريكي، بما في ذلك لدى منظمة مقرها لاهاي.
تغييرات المنتج: سحب GPT-4o
الفئة الثالثة هي الأكثر شيوعا والأقل ظهورا. في 7 أغسطس 2025، أطلقت OpenAI نموذج GPT-5 وسحبت من ChatGPT عدة نماذج سابقة، منها GPT-4o. وكانت المحادثات القائمة تتحول آليا إلى أقرب مكافئ في GPT-5. وأمام الاحتجاجات، أعلن سام ألتمان (Sam Altman) منذ اليوم التالي عودة GPT-4o للمشتركين الذين يدفعون. وفي 12 أغسطس، عاد النموذج في المنتقي افتراضيا، مع وعد بإشعار مسبق كاف قبل أي سحب مستقبلي.
كانت الواقعة تخص التطبيق العام وسويت في خمسة أيام. ومع ذلك، فهي توضح نقطة مهمة للشركة. فعملية بنيت على نموذج بعينه، بتعليمات كتبت واختبرت من أجله، وضوابط جودة وأحيانا مصادقة داخلية، تعتمد على توفر هذا الإصدار. وحين يستضيف النموذج طرف ثالث، يعود تاريخ التغيير إلى الطرف الثالث. وحين يعمل على جهاز للشركة، فهي تختار لحظة التحديث وتستطيع اختبار الإصدار الجديد قبل التحول.
Cloud Act وGDPR: قانونان متعارضان
يتيح Cloud Act الأمريكي، المعتمد في مارس 2018، للسلطات الأمريكية أن تطلب من مزود خاضع لولايتها البيانات التي يحوزها أو يتحكم فيها، أينما خزنت. وينص النص أيضا على اتفاقيات ثنائية لتأطير هذه الطلبات. بحسب وزارة العدل، وقعت اثنتان، مع المملكة المتحدة في 2019 ومع أستراليا في 2021. وفتحت مفاوضات مع كندا والاتحاد الأوروبي.
في 2019، نشر المجلس الأوروبي لحماية البيانات ومراقب حماية البيانات الأوروبي تقييما مشتركا لهذا النص. وأشارا فيه إلى خطر تنازع القوانين. فالمادة 48 من GDPR، اللائحة الأوروبية للبيانات الشخصية، لا تجيز الاستجابة لطلب سلطة بلد ثالث إلا إذا استند إلى اتفاق دولي، مثل معاهدة مساعدة قضائية متبادلة. فقد يجد مزود أمريكي يتلقى طلبا مبنيا على Cloud Act نفسه محصورا بين التزامين متعارضين.
وهذا ما كان يصفه الجواب المقدم في مجلس الشيوخ. وأضاف أنطون كارنيو أنه بحسب تقارير الشفافية التي تنشرها Microsoft مرتين في السنة، لم تكن أي شركة أوروبية معنية بطلب من هذا النوع، لكن طلبا نظاميا ومؤسسا سيلزم الشركة بتسليم البيانات.
تقوم تحويلات البيانات الشخصية إلى الولايات المتحدة منذ 2023 على Data Privacy Framework، وهو قرار كفاية صادر عن المفوضية الأوروبية. وفي 3 سبتمبر 2025، رفضت محكمة الاتحاد الأوروبي طعن النائب الفرنسي فيليب لاتومب (Philippe Latombe) وأكدت صحة هذا الإطار. وقدم النائب استئنافا أمام محكمة العدل في 31 أكتوبر 2025. وعلى حد علمنا، في تاريخ نشر هذا المقال، لم تبت المحكمة بعد. وذكرت المحكمة بأن على المفوضية أن تتابع باستمرار تطور القانون الأمريكي، وأن لها تعليق قرارها أو تعديله أو إلغاءه. وقد أبطل الإطاران السابقان، Safe Harbor وPrivacy Shield، في 2015 وفي 2020. وعملية حيوية تفترض أن هذا الأساس القانوني لن يتحرك بعد الآن تستند إلى فرضية لم يؤكدها التاريخ القريب.
AI Act: جدول زمني مؤجل والتزام بالتوثيق
دخلت اللائحة الأوروبية للذكاء الاصطناعي حيز التنفيذ في 1 أغسطس 2024 وتطبق على مراحل. الممارسات المحظورة محظورة منذ فبراير 2025. والتزامات مزودي نماذج الأغراض العامة، مثل النماذج اللغوية الكبيرة، سارية منذ أغسطس 2025. أما الأنظمة المسماة عالية الخطورة، فقد أرجأت لائحة تبسيط، هي omnibus الذكاء الاصطناعي، التي دخلت حيز التنفيذ في 27 يوليو 2026، مواعيدها. وبحسب المفوضية الأوروبية، تحل في 2 ديسمبر 2027 للاستخدامات المدرجة في الملحق III من اللائحة، الذي يغطي خصوصا التوظيف والتعليم والبنى التحتية الحيوية، وفي 2 أغسطس 2028 للذكاء الاصطناعي المدمج في منتجات منظمة أصلا.
وبالنسبة إلى شركة تستخدم الذكاء الاصطناعي دون تطويره، فالأثر العملي توثيقي. سيتعين عليها أن تعرف أي نظام تستخدم، ولأي غرض، وبأي وثائق من المزود، وأن تستطيع إثبات ذلك. وتوثيق نظام تشغله بنفسك، وتعرف إصداره وسجلات نشاطه، أبسط من إعادة بناء هذه المعلومات مما يقبل مزود نشره.
SecNumCloud والإطار الأوروبي لسيادة السحابة
تملك فرنسا مرجعية SecNumCloud الصادرة عن ANSSI، الوكالة الوطنية لأمن نظم المعلومات. وهي تؤهل عروض سحابة تسمى موثوقة، بهدف معلن هو حماية البيانات والمعالجات الحساسة من التهديد الإجرامي السيبراني ومن تطبيق قوانين تتجاوز الحدود الإقليمية. وتحدد توصيات نشرتها ANSSI في 9 يوليو 2024 الحالات التي يجب فيها اللجوء إلى عرض مؤهل لاستضافة نظم معلومات حساسة.
وعلى المستوى الأوروبي، أعلنت المفوضية في 10 أكتوبر 2025 مناقصة بقيمة 180 مليون يورو على ست سنوات، لتمكين مؤسسات الاتحاد من شراء خدمات سحابة سيادية من أربعة مزودين على الأكثر. وتقيم العروض بحسب إطار لسيادة السحابة يضم ثمانية أهداف، منها السيادة القانونية، وشفافية سلسلة التوريد، والانفتاح التكنولوجي، والامتثال لقانون الاتحاد.
تستهدف هذه الترتيبات الإدارات أولا. لكنها تدل على المنهج الذي اعتمدته السلطة العامة: السيادة تتحلل إلى معايير قابلة للتحقق، تنطبق على أي عملية شراء. ويمكن لشركة صغيرة أو متوسطة أن تستلهمها لخدمات الذكاء الاصطناعي الخاصة بها دون السعي إلى تأهيل.
ما الذي تغيره البنية المحلية، وما الذي لا تغيره
إن تشغيل نموذج على جهاز مثبت في المقر، أو في مركز بيانات مختار وبعقد، لا يلغي المخاطر. فانقطاع الكهرباء أو عطل قرص أو خطأ في الإعداد تظل ممكنة. تتغير نقطة الفشل مكانها: فهي في نطاق الشركة، تغطيها نسخها الاحتياطية وأجهزة الطاقة غير المنقطعة ومزودو خدماتها.
وفي المقابل، تتوقف أربعة عناصر عن الاعتماد على طرف ثالث. أولا التوفر: فعطل في منطقة أمريكية لا يوقف أداة تعمل على الشبكة الداخلية، حتى حين ينقطع اتصال الإنترنت. ثم الاستقرار: يتغير إصدار النموذج في التاريخ المختار، بعد اختبارات. والولاية القضائية: فالبيانات المعالجة على جهاز تملكه الشركة وتشغله ليست في يد مزود خاضع لأمر أجنبي، ويمكن إثبات موقعها بسهولة بمقتضى GDPR. وأخيرا التكلفة: فالجهاز المهلك لا يرى سعر استخدامه يراجعه طرف ثالث.
المقابل معروف. فالنماذج القابلة للتنفيذ على جهاز محلي أصغر من أقوى النماذج التي يقدمها كبار المزودين، وعلى الشركة أن تتولى التشغيل أو تسنده إلى مزود. فالاختيار يتم إذن مهمة بمهمة.
اللجوء إلى السحابة دون الاعتماد عليها
التمييز المفيد يضع الاعتماد على خدمة في مقابل اللجوء إليها. تعتمد الشركة على خدمة حين لا تستطيع العمل بدونها. وتلجأ إليها حين تستخدمها لأنها تقدم شيئا، مع معرفة كيف تستغني عنها.
عمليا، يفترض ذلك تصنيف المهام. العقود وملفات العملاء والبيانات الصحية وأسرار التصنيع تعالج داخليا. أما البحث في معلومات عامة والمسودات الخالية من بيانات حساسة فيمكن أن تذهب إلى نموذج بعيد، إذا سمح بذلك العقد مع المزود. ويتم العمل الجاري محليا، ويصبح الاستعانة بنموذج خارجي خيارا.
ثلاث ترتيبات تجعل هذا التقاسم قابلا للاستمرار. نقطة عبور واحدة نحو الخارج تطبق قواعد التصنيف وتحتفظ بأثر كل إرسال. وبنية تتيح تغيير المزود أو النموذج دون إعادة بناء كل شيء. ونمط متدهور، يختبر بفواصل منتظمة، يجعل انقطاع الخدمة الخارجية يترجم إلى إجابات أقل إتقانا لا إلى توقف. إنه تطبيق على أدوات الذكاء الاصطناعي لقاعدة قديمة في خطط استمرارية الأعمال: كل وظيفة تعد حيوية لها حل احتياطي، يتحقق من عمله قبل الحاجة إليه.
قياس اعتمادك
للأعطال والقرارات السياسية وتغييرات الشروط نقطة مشتركة: الشركة العميلة لا تستطيع التنبؤ بها ولا التفاوض عليها لحظة وقوعها. لكنها تستطيع، مسبقا، إعداد قائمة بالمهام الموكلة إلى خدمة ذكاء اصطناعي خارجية، وتقدير ما يكلفه يوم من الانقطاع لكل منها، وتحديد أيها يجب أن يستمر على جهاز تتحكم فيه.
تبني HOMN صناديق موجهة إلى هذه الفئة الأخيرة: أجهزة مثبتة في مقر الشركة، تشغل النماذج في الموقع. وأيا كان العتاد المختار، يتطلب الجرد بضعة أيام من العمل. وقد استمر عطل AWS في أكتوبر 2025 أربع عشرة ساعة ونصفا.
هل ينطبق Cloud Act على البيانات المخزنة في أوروبا؟
نعم، حين يحوزها أو يتحكم فيها مزود خاضع للولاية الأمريكية. فـ Cloud Act لعام 2018 يتيح للسلطات الأمريكية طلبها أيا كان مكان التخزين. وفي 10 يونيو 2025، صرحت Microsoft France أمام مجلس الشيوخ بأنها لا تستطيع ضمان ألا تنقل بيانات مواطنين فرنسيين أبدا.
ماذا تعني السيادة الرقمية حين تطبق على الذكاء الاصطناعي؟
هي قدرة مؤسسة على أن تقرر أين تعالج بياناتها، وأي نموذج تستخدم ومتى يتغير، دون الاعتماد على قرار خارجي. وتقيم بمعايير: ولاية المزود القضائية، ومكان المعالجات، وإمكانية تغيير المزود، والعمل عند الانقطاع. ويضم إطار سيادة السحابة الذي نشرته المفوضية الأوروبية في أكتوبر 2025 ثمانية منها.
متى يطبق AI Act على أنظمة الذكاء الاصطناعي عالية الخطورة؟
منذ دخول omnibus الذكاء الاصطناعي حيز التنفيذ في 27 يوليو 2026، تسري الالتزامات في 2 ديسمبر 2027 للاستخدامات المدرجة في الملحق III وفي 2 أغسطس 2028 للذكاء الاصطناعي المدمج في منتجات منظمة. والممارسات المحظورة سارية منذ فبراير 2025 وقواعد نماذج الأغراض العامة منذ أغسطس 2025.
كيف نضمن استمرارية الأعمال إذا تعطلت خدمة ذكاء اصطناعي في السحابة؟
بإحصاء المهام التي تعتمد على هذه الخدمة، وتقدير تكلفة الانقطاع لكل منها، وتوقع نمط متدهور لأكثرها حيوية. ويمكن لنموذج ينفذ على جهاز محلي أن يضمن هذا النمط المتدهور. ويجب اختباره بانتظام، لا مجرد توقعه على الورق.