10110010011101001011001101101110101018200.devFrom Enterprise.Systems

المطورون المستقلون والعاملون الحرّون

التزامات أمنية تنطبق عليك بالفعل

إذا كنت عاملاً حرّاً أو مطوراً مستقلاً تتعامل مع بيانات العملاء، فلا يمكنك التنصّل من التنظيم الأمني بحجة صغر حجمك. إن التزامات المعالِج بموجب GDPR والتزامات الناشر بموجب قانون الذكاء الاصطناعي الأوروبي والمتطلبات الأمنية التعاقدية لعملائك تُلزمك جميعها مباشرةً — اليوم، وبحجمك الحالي. وفيما يلي ما ينطبق عليك بالفعل، مذكوراً تنظيماً تلو الآخر، وما هو مكشوف حالياً في حسابك الخاص.

ما ينطبق عليك بالفعل

GDPR: أنت معالِج بيانات — شخصياً

عندما يُسلّمك أحد العملاء بيانات شخصية — قاعدة بيانات مستخدمين، أو نظام إنتاج، أو ملف تصدير — فإنك تتصرف بصفتك معالجًا للبيانات (وأحيانًا مراقبًا) بموجب GDPR. لا تتطلب هذه الصفة وجود شركة: فهي تنطبق على «أي شخص طبيعي أو اعتباري». وهي تُلزمك بالمعالجة بموجب عقد، وبتطبيق تدابير أمنية مناسبة للبيانات التي تحتفظ بها، وبإخطار عميلك دون تأخير لا مبرر له في حال حدوث خرق — كما تُعرّضك لمطالبات التعويض والغرامات الإدارية.

الأساس: المادة 4 من GDPR (التعريفات)، المادة 28 (المعالجة بموجب عقد)، المادة 32 (أمن المعالجة)، المادة 33 (الإخطار بالخرق)، المادتان 82–83 (المسؤولية والغرامات الإدارية التي تصل إلى 20 مليون يورو أو 4% من إجمالي رقم الأعمال السنوي العالمي، أيهما أعلى).

قانون الذكاء الاصطناعي للاتحاد الأوروبي: نشر الذكاء الاصطناعي للعملاء يحمل التزامات

إذا كان عملك مع العملاء يتضمن وضع أنظمة ذكاء اصطناعي في الإنتاج — مساعدًا في منتج عميل، أو وكيل ذكاء اصطناعي يُؤتمت سير عمل — فإن قانون الذكاء الاصطناعي للاتحاد الأوروبي يفرض التزامات على المُنشِرين: أي من يستخدمون أنظمة الذكاء الاصطناعي تحت سلطتهم الخاصة في سياق مهني. أي الالتزامات تنطبق يعتمد على فئة مخاطر النظام، لكن عبارة «أنا مجرد من قام بالدمج» هي بالضبط الدور الذي تغطيه فئة المُنشِر.

الأساس: المادة 26 من قانون الذكاء الاصطناعي للاتحاد الأوروبي (التزامات مُنشِري أنظمة الذكاء الاصطناعي عالية المخاطر)، المادة 4 (الإلمام بالذكاء الاصطناعي)، المادة 99 (العقوبات).

يجب على عملائك من المؤسسات جمع أدلة أمنية منك

الشركات العاملة بموجب SOC 2 أو ISO 27001 أو المادة 28 من GDPR تُدير برامج لإدارة المورّدين يتحقق منها مدققوها فعليًا — وهذه البرامج لا تُميّز بين مورّد من 500 شخص ومورّد من شخص واحد. لهذا يصل الاستبيان الأمني قبل العقد. المستقلون القادرون على الإجابة بالأدلة يُبرمون الصفقات أسرع من المستقلين الذين يرتجلون.

الأساس: تعاقدي — اتفاقيات معالجة البيانات ومتطلبات أمن المورّدين التي يلتزم عملاؤك بفرضها على أي جهة يُسلّمونها بيانات، بمن في ذلك الأفراد.

مشروع عميل مُخترَق هو مخاطرة تجارية حقيقية

حادث أمني في مشروع عميل قد يعني مسؤولية مباشرة بموجب بند التعويض في عقدك، وقد يعني مسؤولية المعالِج بموجب المادة 82 من GDPR حيثما تكون بيانات شخصية معنية، وقد يعني خسارة العميل والتزكية التي أتت معه. بالنسبة لعمل من شخص واحد، فإن الأصل السمعي هو العمل نفسه. هذه مخاطرة، لا يقين — لكنها سلسلة العواقب المعتادة عندما يتحوّل بيان اعتماد منسي إلى حادث.

الأساس: المادة 82 من GDPR (الحق في التعويض)؛ عقود خدماتك الخاصة.

ما هو معرّض حاليًا على حسابك

كل التزام مما سبق يستدعي السؤال الأول نفسه: ما الذي يملك صلاحية الوصول إلى المكان الذي يعيش فيه عمل عميلك؟ بالنسبة لمعظم المطوّرين المستقلين، هذا المكان هو حساب GitHub شخصي — وقد ظل يُراكم صلاحيات الوصول لسنوات. كل ما يلي قابل للقراءة آليًا من خلال API الخاص بـ GitHub:

تطبيقات GitHub المثبّتة

روبوتات النشر، وأدوات CI، ومساعدات الذكاء الاصطناعي — كلٌّ منها يحمل منح الصلاحية الذي وافقت عليه مرة واحدة. بعضها يحمل صلاحية الكتابة أو الإدارة على كل ما تملكه؛ وبعضها ينتمي إلى مشاريع انتهت منذ زمن بعيد.

مفاتيح النشر

بيانات اعتماد SSH غير مراقَبة على الخوادم. مفتاح قراءة وكتابة على مستودع لم يكن يحتاج سوى القراءة يُشكّل مسار حقن للشيفرة إذا تعرّض ذلك الخادم للاختراق يومًا ما.

المتعاونون

أشخاص أُضيفوا خلال تعاونات انتهت منذ ذلك الحين، وما زالوا يحملون صلاحية الكتابة — بما في ذلك على مستودعات عامة.

المستودعات العامة

أي من مستودعاتك عامّة، ومن يمكنه الدفع إليها، هو سؤال جرد لا يستطيع معظم المطوّرين الإجابة عنه من الذاكرة.

مفاتيح موردي الذكاء الاصطناعي التي تتجاوز عمر المشاريع

يتراكم على حساب OpenAI أو Anthropic أو Mistral أو Cursor الذي يقف خلف مشاريعك الجانبية مفاتيح API ومقاعد لفترة طويلة بعد انتهاء المشروع. يُنبّه عرض حوكمة الذكاء الاصطناعي في 8200.dev إلى المفاتيح القديمة والمفاتيح على مستوى المؤسسة، والمفاتيح التي بقيت بعد تغيير الدور، والمقاعد التي لا يستخدمها أحد — من واجهات الإدارة الخاصة بالموردين أنفسهم، للقراءة فقط.

شاهِدها، ثم قرّر

اربط حساب GitHub الشخصي الخاص بك بصلاحية القراءة فقط واحصل على الجرد: كل تطبيق مثبّت وصلاحياته، وكل مفتاح نشر وما إذا كان للقراءة فقط، وكل متعاون، وكل مستودع عام — مع ترتيب النتائج حسب درجة الخطورة. تعرض الفئة المجانية أهم 3 نتائج لديك كاملة. لا يُلزمك أي قانون بإجراء فحص؛ فالالتزامات المذكورة أعلاه تنطبق في كلتا الحالتين. ما يُغيّره الفحص هو ما إذا كنت قادرًا على الإجابة عن الأسئلة التي تستدعيها.

صلاحيات للقراءة فقط. لن نصل إلى شيفرتك المصدرية أبدًا. دون بطاقة ائتمان.

هذه الصفحة معلومات عامة حول اللوائح التنظيمية التي تنطبق عادةً على المطورين المستقلين والعاملين لحسابهم الخاص؛ وهي ليست استشارة قانونية. تعتمد كيفية انطباق كل لائحة على وضعك المحدد على وقائع خاصة بك — ولهذا الغرض، استشر محاميًا.