في العام نفسه، أطلقت ISACA شهادة جديدة لإدارة مخاطر أمن الذكاء الاصطناعي، ونشرت GIAC أربع شهادات جديدة تغطي أعمال أمن الذكاء الاصطناعي، وبدأت CompTIA مراجعة امتحانها الرئيسي للمبتدئين لإضافة محتوى عن الذكاء الاصطناعي. ليس هذا من قبيل المصادفة؛ إنه قطاع شهادات يتفاعل بوضوح مع مجال لا يكفّ عن التحرك تحته. يتناول هذا المقال ما تختبره هذه الشهادات فعلًا، والأدلة المتوفرة على سرعة تقادم المعرفة التي تقوم عليها، وما تقوله البيانات العامة عن قيمتها، وما يلجأ إليه الناس بدلًا منها أو إلى جانبها، من دون التوصية بأي منتج مدفوع بعينه أو التحذير منه.
الخلفية
تسبق طبقة شهادات الأمن السيبراني للمبتدئين الموجةَ الحالية من الشهادات الخاصة بالذكاء الاصطناعي، وما زالت تشكّل الأساس الذي يُبنى عليه معظمها. فشهادة ISC2 للمبتدئين (CC) لا تفترض خبرة عملية سابقة، وتغطي خمسة مجالات: مبادئ الأمن، وحوكمة الأمن، وإدارة الهوية والوصول، ومفاهيم أمن الشبكات والسحابة، وعمليات الأمن والاستجابة للحوادث [3]. أما Security+ من CompTIA فتُعدّ المرشحين لأدوار مثل محلل الأمن، ومهندس الأمن، ومدير الأنظمة، وقد أعلنت CompTIA أن إصدارها التالي، Security+ V8، الذي يُطلق في 17 نوفمبر 2026، سيضيف إلى الامتحان القائم «تغطية موسّعة لمجالات مثل المخاطر المرتبطة بالذكاء الاصطناعي، وعمليات الأمن، والبيئات الحديثة» [4].
وفوق هذا الأساس، وصلت الشهادات الخاصة بالذكاء الاصطناعي بسرعة ومن أكثر من اتجاه. فشهادة ISACA المسماة Advanced in AI Security Management (AAISM)، التي تصفها بأنها أول شهادة في إدارة الأمن تتمحور حول الذكاء الاصطناعي، تشترط أن يحمل المرشح مسبقًا شهادة CISM سارية أو ما يعادلها، أو شهادة CISSP، قبل التسجيل، وتختبر ثلاثة مجالات: حوكمة الذكاء الاصطناعي وإدارة البرامج، وإدارة مخاطر الذكاء الاصطناعي، وتقنيات الذكاء الاصطناعي وضوابطه، بتكلفة 459 دولارًا للأعضاء و599 دولارًا لغير الأعضاء، إضافة إلى رسم طلب قدره 50 دولارًا عند النجاح [1]. وأضافت GIAC من جهتها أربع شهادات خاصة بالذكاء الاصطناعي إلى قائمتها: AI Security Automation Engineer (GASAE، المرتبطة بمقرر SANS ذي الرمز SEC598)، وAI Platform Security (GAIPS، المرتبطة بـ SEC545)، وOffensive AI Analyst (GOAA، المرتبطة بـ SEC535)، وAI Penetration Tester (GAIPT، المرتبطة بـ SEC536)، وتُختبر كل منها بصيغة CyberLive العملية من GIAC بدلًا من الاسترجاع الثابت للمعلومات [2].
الأدلة
يختلف ما تختبره هذه الشهادات باختلاف تصميمها، ولهذا الاختلاف أثر في طريقة تقادمها. فمجالات AAISM الثلاثة أعمال إجرائية وحوكمية، أي إدارة البرامج وإدارة المخاطر والضوابط التقنية، وهي بنية لا تتغير إلا حين يتغير نهج المؤسسة العام تجاه المخاطر، لا مع كل نموذج جديد يُطرح [1]. أما شهادات GIAC الأربع في الذكاء الاصطناعي، فتُختبر عمليًا في بيئة حية، وترتبط كل منها بمقرر SANS محدد ومسمّى لا بمجموعة معارف عامة، ما يعني أن الجهة المانحة ربطت حداثة الشهادة بوتيرة مراجعتها لذلك المقرر بعينه [2].
ثمة أدلة مباشرة، من هيئات المعايير نفسها، على أن المادة الأساسية تتحرك بسرعة تفرض المراجعة على دورات قصيرة. فقد نشرت NIST إطارها لإدارة مخاطر الذكاء الاصطناعي في يناير 2023، ثم وجدت ضرورة لإضافة ملف تعريف للذكاء الاصطناعي التوليدي في يوليو 2024، وتعتزم نشر ملف تعريف آخر للبنية التحتية الحيوية في أبريل 2026، أي ثلاثة منشورات مستقلة في نحو ثلاث سنوات لوثيقة يُفترض أنها تصف بنية مستقرة لإدارة المخاطر [5]. أما MITRE ATLAS فلا تُنشر وثيقةً ثابتة أصلًا: إذ يخضع محتواها لترقيم إصدارات وفق جدول سنة-شهر-مراجعة، منفصل عن إصدار صيغة ملفات البيانات الأساسية، لأن قائمة التقنيات ودراسات الحالة تتسع باستمرار [6]. وتُدار قائمة OWASP Top 10 لتطبيقات LLM بالطريقة نفسها، بوصفها قائمة حية ذات إصدارات، إذ يسمّي إصدارها الحالي عشر فئات تمتد من حقن الأوامر إلى الاستهلاك غير المحدود، لا وثيقة تُنشر مرة واحدة ثم تُترك [7].
وفيما يخص قيمة الشهادة من حيث الأجر، فالمصدر الوحيد الذي اطّلعنا عليه ويتضمن أرقامًا محددة عام لا خاص بالذكاء الاصطناعي: إذ وضعت بيانات ISC2 العالمية لعام 2024 متوسط الرواتب عبر مجموعة شهاداتها بين 94,948 دولارًا لشهادة SSCP و119,577 دولارًا لشهادة CISSP، من دون تفصيل بحسب التخصص في الذكاء الاصطناعي [10]. ويذكر استطلاع ISACA بعنوان State of Cybersecurity 2025، في النطاق المعلن على صفحة التقرير، أنه يتناول «طلبًا مرتفعًا على المهارات التقنية» إلى جانب فجوات في المهارات الشخصية، وأثر الذكاء الاصطناعي في «نواقل الهجوم واستراتيجيات الدفاع وتطوير السياسات» لدى نحو 4,000 متخصص شملهم الاستطلاع؛ أما التقرير الكامل فلا يُتاح إلا بعد التسجيل، ولذلك لا يستشهد هذا المقال إلا بذلك النطاق المعلن، لا بأي نتيجة تخص الشهادات تحديدًا [11].
التحليل
إذا قُرئت مجتمعةً، يتبين أن الموجة الأحدث من شهادات أمن الذكاء الاصطناعي لا تُبنى على طريقة امتحان ثابت قائم على الحفظ والاسترجاع، ويبدو ذلك استجابة مباشرة للمسألة التي يطرحها هذا المقال. فـ AAISM تختبر عملية حوكمة تتغير على مدى سنوات لا أشهر، لأن بنية المخاطر المؤسسية أكثر ديمومة من أي نموذج أو أداة بعينها [1]. أما شهادات GIAC الأربع في الذكاء الاصطناعي فتقرّ بأن الأدوات تتغير باستمرار، وتختبر القدرة العملية الحالية في بيئة حية بدلًا من حقائق ثابتة، وهو ما يحفظ للشهادة معناها لحظة الاختبار لكنه ينقل مشكلة التقادم إلى الجهة المانحة، التي يتعين عليها مراجعة المقرر الأساسي باستمرار لإبقاء الامتحان محدّثًا [2]. لا يجعل أي من النهجين المعرفة ثابتة؛ فكل منهما طريقة مختلفة ومبرَّرة للتعامل مع حقيقة أنها لن تثبت. وحاجة NIST نفسها إلى إلحاق ملف تعريف للذكاء الاصطناعي التوليدي بإطارها خلال ثمانية عشر شهرًا من نشره، وقرار MITRE ATLAS ترقيم محتواها وفق جدول بمقياس الأشهر بدلًا من نشره مرة واحدة، هما في الواقع إقراران من جهات حكومية وهيئات معايير بأن أي لقطة ثابتة لهذه المادة تتقادم سريعًا [5] [6].
هذه هي الحجة لمعاملة الشهادة بوصفها مُدخلًا واحدًا لا الإجابة كلها، وتوجد إلى جانبها بدائل عدة، لكل منها مقايضة حقيقية لا تفوّق صريح. فملف الأعمال أو سجل المساهمات مفتوحة المصدر يُظهر القدرة الحالية المحددة مباشرةً، لكنه يفتقر إلى تحقق خارجي وإلى صيغة موحدة يمكن لجهة التوظيف أن تقارن بها بين المرشحين. والتقارير والأبحاث المنشورة تحمل المقايضة نفسها بصورة أوضح: حديثة فعلًا ومتاحة للجميع بلا أي بوابة، وهذه ميزة من حيث السرعة وعيب من حيث التحقق. وتقع المنافسات العملية بين الاثنين: إذ تدير CyLab Security Academy في جامعة Carnegie Mellon منصة picoCTF، وهي منصة مجانية بات نطاقها يمتد «من أساسيات الأمن الأولية إلى مجالات متقدمة مثل أمن الذكاء الاصطناعي»، ويحتفظ CTFtime بأرشيف محدّث باستمرار للمسابقات وتصنيفات الفرق بدلًا من موعد امتحان ثابت، فيكون سجل CTF بطبيعته أقرب إلى «ما يستطيع هذا الشخص فعله أمام تحديات اليوم» من شهادة نيلت في لحظة واحدة [8] [9]. والمقايضة هنا حقيقية: فالمشاركة في CTF تحابي من لديهم وقت للتنافس خارج العمل، وتناسب صيغتها الأدوار الهجومية والتقنية أكثر بكثير من مسارات الحوكمة، وهي، بخلاف الشهادة، لا تقابل أي بند في قائمة التوظيف الرسمية لدى أي جهة.
| النهج | ما يتحقق منه | كيف يتقادم | الأنسب له |
|---|---|---|---|
| شهادة تركّز على الحوكمة (مثل AAISM) | المعرفة بالعمليات والسياسات وإدارة المخاطر | ببطء، لارتباطها ببنية المخاطر المؤسسية لا بأداة محددة | مسار الإدارة والامتثال [1] |
| شهادة عملية تُختبر في بيئة حية (مثل شهادات GIAC في الذكاء الاصطناعي) | القدرة الحالية في بيئة حية | بسرعة تغيّر الأدوات نفسها، وتتطلب من الجهة المانحة مراجعة المقرر | الممارسون المتخصصون في مجال تقني واحد [2] |
| مسابقات CTF (picoCTF وCTFtime) | قدرة حالية مُثبتة على حل المشكلات | باستمرار، لأن مجموعة التحديات نفسها تتغير | الأدوار التقنية ذات الطابع الهجومي [8] [9] |
| ملف الأعمال والمساهمات مفتوحة المصدر | عمل محدد قابل للفحص | بقدر حداثة آخر مساهمة | كل من يستطيع أن يُظهر عملًا حديثًا لا أن يدّعيه فقط |
التوصيات
- للقادمين الجدد إلى المجال: ابنِ المفردات المشتركة أولًا، إما عبر شهادة للمبتدئين مثل CC من ISC2 أو Security+ من CompTIA، وإما عبر مقرر مجاني مكافئ مثل Foundations of cybersecurity في FireAI University؛ فالتخصص في الذكاء الاصطناعي يأتي فوق هذا الأساس لا بديلًا عنه [3] [4].
- لإضافة تخصص في الذكاء الاصطناعي بوصفك ممارسًا: وازن بين شهادة عملية تُختبر في بيئة حية والممارسة المجانية المحدّثة باستمرار، كوحدات أمن الذكاء الاصطناعي في picoCTF وسجل نشط على CTFtime، بحسب ما إذا كانت جهة توظيف بعينها تحتاج إلى سطر الشهادة أم إلى المهارة الناتجة فحسب [2] [8] [9].
- للانتقال نحو الحوكمة أو الإدارة: الشهادة المبنية على العمليات، والمشروطة بحيازة CISM أو CISSP مسبقًا، تتقادم عادةً أبطأ من الشهادة المرتبطة بأداة محددة، لأنها تختبر بنية، هي وظائف NIST للحوكمة والتحديد والقياس والإدارة، لا لقطة للأدوات الحالية؛ ويغطي مقرر Threat modelling and risk في FireAI University المنطق نفسه من دون رسوم امتحان [1] [5].
- عند تقييم أي شهادة مدفوعة بعينها: تحقق من الجهة المانحة، والمتطلبات المسبقة، وما إذا كانت تُختبر عمليًا في بيئة حية أم بالاسترجاع الثابت، وتاريخ آخر مراجعة لمحتواها، قبل اعتبار ما تدّعيه صفحة تسويقية إجابةً نهائية.
- في كل مرحلة، تابع المجال عبر مواد تُحدَّث باستمرار، كدراسات الحالة في MITRE ATLAS، وقائمة OWASP Top 10 ذات الإصدارات، أو سجل بحثي متجدد مثل FireAI Radar، بدلًا من اعتبار شهادة واحدة، بعد نيلها، إجابة مكتملة [6] [7].
القيود
لم يكن تقرير ISACA بعنوان State of Cybersecurity 2025 متاحًا من دون التسجيل عضوًا؛ ولذلك لا يستشهد هذا المقال إلا بالنطاق المعلن على صفحة التقرير، لا بنتائجه، ولا يدّعي شيئًا عمّا خلص إليه بشأن الشهادات تحديدًا [11]. وأرقام الرواتب لدى ISC2 تعود إلى مايو 2024، وتشمل مجموعة شهاداتها كلها، وليست خاصة بأدوار أمن الذكاء الاصطناعي؛ ولا يقدّم أي مصدر رُجع إليه في هذا المقال بيانات أجور خاصة بأمن الذكاء الاصطناعي [10]. ولا يقيّم هذا المقال صعوبة أي من الشهادات المذكورة أو نسبة النجاح فيها أو جودة امتحانها، إذ لم يوفر أي مصدر اطّلعنا عليه هذه البيانات. وتوصف شهادات GIAC الأربع في الذكاء الاصطناعي هنا بأنها متاحة حديثًا استنادًا إلى صفحة القائمة الخاصة بالجهة المانحة نفسها؛ ولم يخض هذا المقال أي امتحان، ولا يمكنه الحكم على سرعة مراجعة محتواها مستقبلًا، بل على الصيغة العملية التي تعتمدها اليوم فقط [2]. أما ما إذا كانت شهادة بعينها تستحق تكلفتها لشخص معيّن فيتوقف على جهة عمله ومنطقته ودوره، ولا يقيس أي مصدر مذكور هنا أيًّا من ذلك، ويمتنع هذا المقال عمدًا عن ترتيب أي شهادة مدفوعة أو التوصية بها.
دور FireAI وHisnLabs
لا يتضمن هذا المقال حجة مع أي شهادة مدفوعة أو ضدها؛ فـ FireAI جدار حماية لا جهة تدريب، والطريقة الصادقة لمواكبة مجال بهذه السرعة هي نفسها التي يوصي بها هذا المقال للجميع: الممارسة، والمواد المرجعية المنشورة، وسجل متجدد لما يتغير فعلًا.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
