Skip to content
سیاست AI

دستورالعمل استفاده از هوش مصنوعی در سازمان: چطور بنویسیم؟ (به‌همراه نمونه‌ی آماده)

راهنمای گام‌به‌گام نوشتن سیاست یا دستورالعمل استفاده از هوش مصنوعی برای سازمان‌ها، بر اساس ISO/IEC 42001 و NIST AI RMF، همراه با یک نمونه‌ی یک‌صفحه‌ای قابل‌استفاده.

عرفان احمدیانتشار: ۸ مهر ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۵ دقیقه مطالعه
۰ دیدگاه

دستورالعمل (یا سیاست) استفاده از هوش مصنوعی سندی است که به همه‌ی کارکنان می‌گوید در سازمان از کدام ابزارهای هوش مصنوعی، برای چه کارهایی، با چه داده‌هایی و تحت چه نظارتی می‌توان استفاده کرد. این سند ساده‌ترین، ارزان‌ترین و مؤثرترین قدم اول در حاکمیت هوش مصنوعی است؛ چون بدون آن، هر کارمند خودش درباره‌ی ریسک تصمیم می‌گیرد.

استاندارد ISO/IEC 42001 داشتن «سیاست هوش مصنوعی» را الزام صریح می‌داند (بند ۵٫۲ و کنترل‌های پیوست A.2) و چارچوب NIST AI RMF هم اولین دسته از کارکرد Govern را به سیاست‌ها و رویه‌ها اختصاص داده است. از طرف دیگر، گزارش هزینه‌ی نشت داده‌ی IBM نشان می‌دهد بخش بزرگی از سازمان‌هایی که با رخداد مرتبط با AI روبه‌رو شده‌اند، اصلاً چنین سیاستی نداشته‌اند.

ویژگی‌های یک دستورالعمل خوب

  • کوتاه: اگر ۲۰ صفحه باشد، کسی نمی‌خواند. هسته‌ی سیاست باید در یک یا دو صفحه جا شود؛ جزئیات را می‌توان به پیوست برد.
  • مشخص: «با احتیاط استفاده کنید» قاعده نیست. «اطلاعات شخصی مشتری را در ابزار عمومی وارد نکنید» قاعده است.
  • توانمندساز، نه صرفاً ممنوع‌کننده: سیاستی که فقط ممنوعیت دارد، کارکنان را به سمت Shadow AI می‌راند. بگویید چه چیزی مجاز است.
  • مالک‌دار و تاریخ‌دار: مشخص باشد چه کسی مسئول سیاست است و کِی بازنگری می‌شود.

۸ بخش اصلی دستورالعمل استفاده از هوش مصنوعی

۱. هدف و دامنه

سیاست برای چه کسانی است (کارکنان، پیمانکاران، مشاوران) و چه چیزهایی را پوشش می‌دهد (چت‌بات‌های عمومی، قابلیت‌های AI در نرم‌افزارهای موجود، سیستم‌های AI داخلی).

۲. اصول

سه تا پنج اصل کوتاه؛ مثلاً: انسان مسئول نتیجه است، داده‌ی محرمانه محافظت می‌شود، با مشتری درباره‌ی استفاده از AI شفاف هستیم.

۳. ابزارهای مجاز

فهرست ابزارهای تأییدشده و نوع حساب (شخصی یا سازمانی). همین تفاوت در عمل مهم است، چون شرایط نگهداری و استفاده از داده در حساب شخصی و سازمانی یک ابزار واحد می‌تواند کاملاً متفاوت باشد. مسیر درخواست ابزار جدید هم باید روشن باشد.

۴. قواعد داده

قلب سیاست. ساده‌ترین روش، سه سطح است:

سطح داده مثال ابزار عمومی ابزار سازمانی تأییدشده
عمومی متن منتشرشده در سایت، اطلاعات عمومی مجاز مجاز
داخلی صورت‌جلسه، گزارش داخلی بدون اطلاعات شخصی ممنوع مجاز
محرمانه اطلاعات شخصی، قراردادها، داده‌ی مالی، کد منبع، رمزها ممنوع فقط با تأیید مالک داده

۵. کاربردهای ممنوع یا نیازمند تأیید

مثلاً: تصمیم نهایی استخدام، اعتبارسنجی یا اخراج بر اساس خروجی AI بدون بازبینی انسانی؛ تولید محتوای جعل هویت افراد؛ استفاده برای نظارت پنهان بر کارکنان.

۶. بازبینی انسانی و شفافیت

کدام خروجی‌ها پیش از استفاده باید توسط انسان بررسی شوند (هر چیزی که بیرون از سازمان منتشر می‌شود یا روی تصمیم مالی، حقوقی یا پرسنلی اثر دارد) و چه زمانی باید به مشتری اطلاع داد که با AI در تعامل است.

۷. گزارش رخداد

اگر کسی اشتباهاً داده‌ی محرمانه وارد کرد یا خروجی AI باعث مشکلی شد، به چه کسی و چطور گزارش دهد. تأکید کنید که گزارش سریع تنبیه نمی‌شود؛ پنهان‌کاری تنبیه می‌شود.

۸. مسئولیت‌ها، آموزش و بازنگری

مالک سیاست، الزام به آموزش (قانون هوش مصنوعی اروپا در ماده ۴ سازمان‌ها را به حمایت از سواد هوش مصنوعی کارکنان ملزم کرده است) و تاریخ بازنگری (پیشنهاد: هر شش ماه).

نمونه‌ی آماده: دستورالعمل یک‌صفحه‌ای استفاده از هوش مصنوعی

این نمونه را می‌توانید با نام سازمان و ابزارهای خودتان تطبیق دهید:

دستورالعمل استفاده از هوش مصنوعی — [نام سازمان] نسخه ۱٫۰ — تاریخ اجرا: [تاریخ] — مالک: [نام و سمت] — بازنگری بعدی: [تاریخ]

هدف. ما از هوش مصنوعی برای افزایش کیفیت و سرعت کار استفاده می‌کنیم، به شرطی که داده‌ی مشتریان و سازمان محافظت شود و انسان همیشه مسئول نتیجه باشد.

دامنه. همه‌ی کارکنان، پیمانکاران و مشاورانی که برای [نام سازمان] کار می‌کنند؛ شامل چت‌بات‌ها، دستیارهای نوشتن و کدنویسی، ابزارهای تصویر و صدا و قابلیت‌های هوش مصنوعی در نرم‌افزارهای موجود.

ابزارهای مجاز. [نام ابزار] با حساب سازمانی. استفاده از حساب شخصی برای کار سازمان مجاز نیست. برای ابزار جدید به [نام/ایمیل] درخواست دهید؛ پاسخ حداکثر ظرف [۱۰] روز کاری.

هرگز وارد نکنید: اطلاعات شخصی مشتریان و کارکنان، قراردادها، اطلاعات مالی منتشرنشده، کد منبع، رمز عبور و کلید دسترسی، و هر اطلاعاتی که تعهد محرمانگی دارد.

همیشه بازبینی کنید: هر خروجی که بیرون از سازمان منتشر می‌شود یا روی تصمیم مالی، حقوقی یا پرسنلی اثر دارد، باید پیش از استفاده توسط یک نفر بررسی شود. آمار، منابع و نقل‌قول‌ها را در منبع اصلی چک کنید.

ممنوع: تصمیم نهایی درباره‌ی افراد (استخدام، ارزیابی، اخراج) فقط بر اساس خروجی AI؛ ساخت محتوای جعلی از افراد واقعی؛ دور زدن کنترل‌های امنیتی.

شفافیت. اگر مشتری مستقیماً با یک سیستم هوش مصنوعی در تعامل است، باید بداند.

گزارش. اشتباه یا رخداد را فوراً به [نام/ایمیل] گزارش دهید. گزارش سریع هرگز تنبیه نمی‌شود.

آموزش. همه‌ی کارکنان تا [تاریخ] دوره‌ی کوتاه استفاده‌ی امن از هوش مصنوعی را می‌گذرانند.

اشتباهات رایج در نوشتن سیاست هوش مصنوعی

  1. کپی‌کردن سیاست یک شرکت خارجی بزرگ بدون تطبیق با ابزارها و ریسک‌های واقعی خودتان.
  2. ممنوعیت کامل بدون ارائه‌ی جایگزین؛ نتیجه، استفاده‌ی پنهان است.
  3. نوشتن توسط یک واحد به‌تنهایی. سیاست خوب از همکاری فناوری اطلاعات، حقوقی، منابع انسانی و واحدهای کسب‌وکار بیرون می‌آید.
  4. ابلاغ بدون آموزش. سیاستی که فقط ایمیل شود، اجرا نمی‌شود.
  5. فراموش کردن بازنگری. ابزارها هر چند ماه تغییر می‌کنند؛ سیاست هم باید تغییر کند.

منابع برای مطالعه‌ی بیشتر

دولت بریتانیا در چارچوب هوش مصنوعی مولد برای دستگاه‌های دولتی اصول عملی خوبی منتشر کرده که برای سازمان‌های غیردولتی هم الهام‌بخش است. راهنمای عملی NIST (Playbook) هم برای هر بخش از کارکرد Govern، اقدامات مشخصی پیشنهاد می‌کند.

اگر عضو پنل سازمانی AI STANDARD هستید، ابزار «AI Policy Builder» پیش‌نویس اولیه‌ی این سند را بر اساس پاسخ‌های شما می‌سازد. توضیحات بیشتر در صفحه‌ی سیاست هوش مصنوعی.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.