
تأمين الوكلاء الذكيين: ممارسات إدارة الهويات الرقمية في عمليات المؤسسات الخليجية
لوحة تحكم واحدة، وعشرات من الهويات الرقمية، ووكيل ذكي لا يغلق جلسته أبدًا. هذه هي الصورة الواقعية لفرق تقنية المعلومات في المؤسسات الخليجية مع تزايد الاعتماد على الوكلاء الذكيين (AI agents) في عمليات خدمة العملاء. بخلاف المستخدمين البشريين، يقوم هؤلاء الوكلاء بالمصادقة مرة واحدة، ويتفاعلون مع أنظمة متعددة، وينفذون المهام بسرعة الآلة. هذا التحول يكشف عن فجوة: أطر إدارة الهويات الرقمية (IAM) التقليدية، المصممة للأشخاص، تواجه صعوبة في تتبع وضبط الجهات غير البشرية التي تعمل على مدار الساعة.
فجوة إدارة الهويات الرقمية للوكلاء: أين تقصر النماذج البشرية
تركز إدارة الهويات الرقمية التقليدية في القطاعات المنظمة بالخليج—مثل البنوك، والاتصالات، والعقارات—على مصادقة الأشخاص، وتوزيع الصلاحيات، وتسجيل الأنشطة. أما الوكلاء الذكيون فهم هويات رقمية دائمة تعمل بشكل مستقل. يمكنهم تنفيذ سلسلة من الإجراءات عبر أنظمة مختلفة، وتفعيل خطوات سير العمل، والتعامل مع بيانات حساسة دون نقاط اتصال بشرية تقليدية.
هناك خطران رئيسيان يظهران بسرعة:
- الشفافية: قد لا تسجل سجلات إدارة الهويات التقليدية كل ما يفعله الوكيل الذكي داخل التطبيقات أو عبر واجهات البرمجة (APIs)، مما يترك فجوات في إمكانية التدقيق.
- إدارة دورة الحياة: يتم إنشاء وتحديث وإيقاف الوكلاء الذكيين بطريقة تختلف عن المستخدمين البشريين. في غياب إجراءات إنهاء الخدمة الواضحة، قد تبقى هويات أو بيانات اعتماد غير نشطة، مما يزيد من المخاطر.
النتيجة هي فجوة إدارة الهويات الرقمية للوكلاء: عدم توافق بين الضوابط المصممة للأشخاص وواقع العمليات المؤتمتة.
مبادئ إدارة الهويات الرقمية للوكلاء: ما الذي يتغير فعليًا
رفعت الجهات التنظيمية في الخليج سقف التوقعات فيما يخص حوكمة الهويات الرقمية، تماشيًا مع تصاعد الأتمتة في خدمات العملاء وسير العمل الخلفي. التحول هنا عملي وليس نظريًا. هناك أربعة مبادئ رئيسية لإدارة هويات الوكلاء الذكيين:
- الاكتشاف: الاحتفاظ بسجل حي لكل وكيل ذكي، يشمل المالك والغرض ومستوى الوصول. يتجاوز ذلك مجرد تسمية الحسابات—يجب تتبع كل وكيل منذ إنشائه وحتى إنهائه.
- الصلاحيات الدقيقة: توزيع الصلاحيات بناءً على المهمة وليس الراحة. على سبيل المثال، يحصل المساعد الرقمي الذي يراجع مستندات اعرف عميلك (KYC) في بنك إقليمي على صلاحيات محددة لهذا الإجراء فقط، دون صلاحية إدارة الحسابات أو الموافقات على المخاطر.
- إمكانية التدقيق لكل إجراء: تسجيل كل إجراء مهم على مستوى التطبيق—وليس فقط أحداث المصادقة. عمليًا، يعني ذلك تسجيل الحقول التي تم الوصول إليها، وخطوات سير العمل التي تم تفعيلها، ونتائج كل إجراء. هذا المستوى من التدقيق أصبح متوقعًا بشكل متزايد بموجب أطر مثل إطار الأمن السيبراني لمؤسسة النقد السعودية (sdaia.gov.sa، 2022) وقانون حماية البيانات الشخصية في الإمارات (u.ae، 2023). ووفقًا لملخص تدقيق من شركة استشارات إقليمية في 2025، كان لدى أكثر من 60% من المؤسسات التي تمت مراجعتها في دول الخليج ملاحظات تتعلق بعدم كفاية سجلات التدقيق للهويات غير البشرية.
- ضوابط دورة الحياة: وضع وتنفيذ إجراءات واضحة لتحديث ومراجعة وإيقاف هويات الوكلاء. يتم تعطيل الوكلاء غير النشطين أو غير المستخدمين بشكل منهجي لتقليل المخاطر.
كيف يبدو ذلك عمليًا: مثال من مؤسسة خليجية
اعتمدت شركة تطوير عقاري في الإمارات وكلاء ذكيين لأتمتة جمع العملاء المحتملين، وفحص المستندات، والتواصل مع العملاء. تم تخصيص هوية رقمية فريدة لكل وكيل في الدليل المركزي للشركة. وُزعت الصلاحيات حسب سير العمل: فمثلاً، يمكن لوكيل قراءة مستندات العملاء دون تعديل السجلات أو بدء المعاملات المالية. كانت مراجعات الصلاحيات مجدولة كل ثلاثة أشهر، مع إلغاء أي صلاحيات غير مستخدمة.
كانت إمكانية التدقيق مطلبًا من مجلس الإدارة. كل إجراء للوكيل—سواء تحديث حقل في نظام إدارة علاقات العملاء (CRM) أو تفعيل إشعار—تم تسجيله في النظام وسجل تدقيق مخصص. سجلات التطبيق التقطت التفاصيل: البيانات التي تم الوصول إليها، وسير العمل المنفذ، ونجاح الإجراء. بالنسبة لبعض الوكلاء، تم فرض سياسات احتفاظ صارمة: بعض السجلات احتفظ بها لمدة 90 يومًا، وأخرى حُذفت فورًا حسب السياسة. بينما تسعى بعض الشركات لتقليل ملاحظات التدقيق المتعلقة بالهويات الآلية، لا توجد وثائق عامة حتى أغسطس 2026 حول تحسينات كمية في معدلات الحوادث أو وفورات التكاليف.
الأخطاء الشائعة والدروس التشغيلية
حتى مع هذه المبادئ، نادرًا ما يكون التنفيذ مباشرًا. التحديات الشائعة تشمل:
- مشاركة بيانات الاعتماد: الاعتماد على حسابات خدمات عامة لعدة وكلاء يجعل من المستحيل تتبع الإجراءات أو تطبيق مبدأ أقل امتياز. لا يزال ذلك موجودًا في بعض المؤسسات الخليجية، خاصة في المراحل التجريبية.
- الصلاحيات الواسعة: منح الوكيل صلاحيات شاملة للراحة يؤدي غالبًا إلى توسع الامتيازات. تساعد المراجعات الدورية وانتهاء الصلاحيات تلقائيًا، لكنها تتطلب انضباطًا في العمليات.
- سجلات تدقيق غير مكتملة: تسجيل الأنشطة على مستوى التطبيق أمر أساسي، وقد يتم تجاهله إذا تم الاكتفاء بسجلات المصادقة. يجب على الفرق التأكد من تسجيل كل إجراء حرج—استرجاع البيانات، تنفيذ سير العمل، تحديث الأنظمة—وإمكانية مراجعته.
- عدم وضوح إجراءات إنهاء الخدمة: في غياب تعطيل إلزامي، قد تبقى هويات الوكلاء المتقاعدين في الأنظمة، مما يخلق ثغرات خفية.
معالجة هذه الفجوات تتطلب تنسيقًا بين فرق تقنية المعلومات، والتدقيق، والامتثال، وقيادات الأعمال. في القطاعات المنظمة، أصبح من المعتاد أن تطلب فرق التدقيق أدلة على إنهاء خدمة الوكلاء وسجلات الإجراءات خلال المراجعات.
موقف Amira من هذا الموضوع
تتعامل Amira مع فجوة إدارة هويات الوكلاء من خلال اعتبار كل وكيل ذكي هوية رقمية مُدارة، مع صلاحيات مصممة حسب سير العمل ومتطلبات الأعمال والتنظيم. يتم تسجيل كل إجراء—عبر الهاتف، وواتساب، والويب، ونظام إدارة علاقات العملاء—على مستوى النظام والمحادثة، لدعم احتياجات التدقيق والامتثال. يمكن ضبط ضوابط الإقامة والاحتفاظ بالبيانات بما يتوافق مع السياسات المحلية، بما في ذلك فترات الاحتفاظ لكل مساعد حسب الحاجة. بالنسبة للفرق التشغيلية، يعني ذلك أن الهويات الآلية قابلة للمراجعة والمساءلة مثل الهويات البشرية. للاطلاع على كيفية عمل ذلك مع عملياتكم، احجز عرضًا توضيحيًا لمدة 60 دقيقة.
اشترك في Amira Weekly
الذكاء الاصطناعي في خدمة العملاء، من الخليج – رسالة كل جمعة. بدون إزعاج، ألغِ في أي وقت.
بالاشتراك فإنك توافق على سياسة الخصوصية لدينا.



