دستورالعمل استفاده از هوش مصنوعی در سازمان: چطور بنویسیم؟ (بههمراه نمونهی آماده)
راهنمای گامبهگام نوشتن سیاست یا دستورالعمل استفاده از هوش مصنوعی برای سازمانها، بر اساس ISO/IEC 42001 و NIST AI RMF، همراه با یک نمونهی یکصفحهای قابلاستفاده.
دستورالعمل (یا سیاست) استفاده از هوش مصنوعی سندی است که به همهی کارکنان میگوید در سازمان از کدام ابزارهای هوش مصنوعی، برای چه کارهایی، با چه دادههایی و تحت چه نظارتی میتوان استفاده کرد. این سند سادهترین، ارزانترین و مؤثرترین قدم اول در حاکمیت هوش مصنوعی است؛ چون بدون آن، هر کارمند خودش دربارهی ریسک تصمیم میگیرد.
استاندارد ISO/IEC 42001 داشتن «سیاست هوش مصنوعی» را الزام صریح میداند (بند ۵٫۲ و کنترلهای پیوست A.2) و چارچوب NIST AI RMF هم اولین دسته از کارکرد Govern را به سیاستها و رویهها اختصاص داده است. از طرف دیگر، گزارش هزینهی نشت دادهی IBM نشان میدهد بخش بزرگی از سازمانهایی که با رخداد مرتبط با AI روبهرو شدهاند، اصلاً چنین سیاستی نداشتهاند.
ویژگیهای یک دستورالعمل خوب
- کوتاه: اگر ۲۰ صفحه باشد، کسی نمیخواند. هستهی سیاست باید در یک یا دو صفحه جا شود؛ جزئیات را میتوان به پیوست برد.
- مشخص: «با احتیاط استفاده کنید» قاعده نیست. «اطلاعات شخصی مشتری را در ابزار عمومی وارد نکنید» قاعده است.
- توانمندساز، نه صرفاً ممنوعکننده: سیاستی که فقط ممنوعیت دارد، کارکنان را به سمت Shadow AI میراند. بگویید چه چیزی مجاز است.
- مالکدار و تاریخدار: مشخص باشد چه کسی مسئول سیاست است و کِی بازنگری میشود.
۸ بخش اصلی دستورالعمل استفاده از هوش مصنوعی
۱. هدف و دامنه
سیاست برای چه کسانی است (کارکنان، پیمانکاران، مشاوران) و چه چیزهایی را پوشش میدهد (چتباتهای عمومی، قابلیتهای AI در نرمافزارهای موجود، سیستمهای AI داخلی).
۲. اصول
سه تا پنج اصل کوتاه؛ مثلاً: انسان مسئول نتیجه است، دادهی محرمانه محافظت میشود، با مشتری دربارهی استفاده از AI شفاف هستیم.
۳. ابزارهای مجاز
فهرست ابزارهای تأییدشده و نوع حساب (شخصی یا سازمانی). همین تفاوت در عمل مهم است، چون شرایط نگهداری و استفاده از داده در حساب شخصی و سازمانی یک ابزار واحد میتواند کاملاً متفاوت باشد. مسیر درخواست ابزار جدید هم باید روشن باشد.
۴. قواعد داده
قلب سیاست. سادهترین روش، سه سطح است:
| سطح داده | مثال | ابزار عمومی | ابزار سازمانی تأییدشده |
|---|---|---|---|
| عمومی | متن منتشرشده در سایت، اطلاعات عمومی | مجاز | مجاز |
| داخلی | صورتجلسه، گزارش داخلی بدون اطلاعات شخصی | ممنوع | مجاز |
| محرمانه | اطلاعات شخصی، قراردادها، دادهی مالی، کد منبع، رمزها | ممنوع | فقط با تأیید مالک داده |
۵. کاربردهای ممنوع یا نیازمند تأیید
مثلاً: تصمیم نهایی استخدام، اعتبارسنجی یا اخراج بر اساس خروجی AI بدون بازبینی انسانی؛ تولید محتوای جعل هویت افراد؛ استفاده برای نظارت پنهان بر کارکنان.
۶. بازبینی انسانی و شفافیت
کدام خروجیها پیش از استفاده باید توسط انسان بررسی شوند (هر چیزی که بیرون از سازمان منتشر میشود یا روی تصمیم مالی، حقوقی یا پرسنلی اثر دارد) و چه زمانی باید به مشتری اطلاع داد که با AI در تعامل است.
۷. گزارش رخداد
اگر کسی اشتباهاً دادهی محرمانه وارد کرد یا خروجی AI باعث مشکلی شد، به چه کسی و چطور گزارش دهد. تأکید کنید که گزارش سریع تنبیه نمیشود؛ پنهانکاری تنبیه میشود.
۸. مسئولیتها، آموزش و بازنگری
مالک سیاست، الزام به آموزش (قانون هوش مصنوعی اروپا در ماده ۴ سازمانها را به حمایت از سواد هوش مصنوعی کارکنان ملزم کرده است) و تاریخ بازنگری (پیشنهاد: هر شش ماه).
نمونهی آماده: دستورالعمل یکصفحهای استفاده از هوش مصنوعی
این نمونه را میتوانید با نام سازمان و ابزارهای خودتان تطبیق دهید:
دستورالعمل استفاده از هوش مصنوعی — [نام سازمان] نسخه ۱٫۰ — تاریخ اجرا: [تاریخ] — مالک: [نام و سمت] — بازنگری بعدی: [تاریخ]
هدف. ما از هوش مصنوعی برای افزایش کیفیت و سرعت کار استفاده میکنیم، به شرطی که دادهی مشتریان و سازمان محافظت شود و انسان همیشه مسئول نتیجه باشد.
دامنه. همهی کارکنان، پیمانکاران و مشاورانی که برای [نام سازمان] کار میکنند؛ شامل چتباتها، دستیارهای نوشتن و کدنویسی، ابزارهای تصویر و صدا و قابلیتهای هوش مصنوعی در نرمافزارهای موجود.
ابزارهای مجاز. [نام ابزار] با حساب سازمانی. استفاده از حساب شخصی برای کار سازمان مجاز نیست. برای ابزار جدید به [نام/ایمیل] درخواست دهید؛ پاسخ حداکثر ظرف [۱۰] روز کاری.
هرگز وارد نکنید: اطلاعات شخصی مشتریان و کارکنان، قراردادها، اطلاعات مالی منتشرنشده، کد منبع، رمز عبور و کلید دسترسی، و هر اطلاعاتی که تعهد محرمانگی دارد.
همیشه بازبینی کنید: هر خروجی که بیرون از سازمان منتشر میشود یا روی تصمیم مالی، حقوقی یا پرسنلی اثر دارد، باید پیش از استفاده توسط یک نفر بررسی شود. آمار، منابع و نقلقولها را در منبع اصلی چک کنید.
ممنوع: تصمیم نهایی دربارهی افراد (استخدام، ارزیابی، اخراج) فقط بر اساس خروجی AI؛ ساخت محتوای جعلی از افراد واقعی؛ دور زدن کنترلهای امنیتی.
شفافیت. اگر مشتری مستقیماً با یک سیستم هوش مصنوعی در تعامل است، باید بداند.
گزارش. اشتباه یا رخداد را فوراً به [نام/ایمیل] گزارش دهید. گزارش سریع هرگز تنبیه نمیشود.
آموزش. همهی کارکنان تا [تاریخ] دورهی کوتاه استفادهی امن از هوش مصنوعی را میگذرانند.
اشتباهات رایج در نوشتن سیاست هوش مصنوعی
- کپیکردن سیاست یک شرکت خارجی بزرگ بدون تطبیق با ابزارها و ریسکهای واقعی خودتان.
- ممنوعیت کامل بدون ارائهی جایگزین؛ نتیجه، استفادهی پنهان است.
- نوشتن توسط یک واحد بهتنهایی. سیاست خوب از همکاری فناوری اطلاعات، حقوقی، منابع انسانی و واحدهای کسبوکار بیرون میآید.
- ابلاغ بدون آموزش. سیاستی که فقط ایمیل شود، اجرا نمیشود.
- فراموش کردن بازنگری. ابزارها هر چند ماه تغییر میکنند؛ سیاست هم باید تغییر کند.
منابع برای مطالعهی بیشتر
دولت بریتانیا در چارچوب هوش مصنوعی مولد برای دستگاههای دولتی اصول عملی خوبی منتشر کرده که برای سازمانهای غیردولتی هم الهامبخش است. راهنمای عملی NIST (Playbook) هم برای هر بخش از کارکرد Govern، اقدامات مشخصی پیشنهاد میکند.
اگر عضو پنل سازمانی AI STANDARD هستید، ابزار «AI Policy Builder» پیشنویس اولیهی این سند را بر اساس پاسخهای شما میسازد. توضیحات بیشتر در صفحهی سیاست هوش مصنوعی.
Sources
- ISO/IEC 42001:2023 — AI management system (Clause 5.2 AI policy; Annex A.2 Policies related to AI)
- NIST AI RMF 1.0 — GOVERN 1: Policies, processes, procedures and practices
- NIST AI RMF Playbook — GOVERN
- UK Government — Generative AI Framework for HM Government
- EU AI Act — Article 4 (AI literacy)
- IBM — Cost of a Data Breach Report 2026
Was this useful?
Where does your organization stand on this?
The free readiness assessment shows your gaps and priorities in 10 minutes.
Free readiness assessment
Comments (0)
No comments yet. Questions and experiences help improve this article.