امنسازی استفاده از هوش مصنوعی در سازمان، نیازی به پروژهی میلیاردی، تیم تخصصی دهنفره یا خرید نرمافزار گران ندارد. بیشتر ریسکهایی که امروز سازمانها را آزار میدهد — نشت داده، خطای بدون بازبینی، استفادهی پنهان — با چند اقدام ساده و منظم بهطور چشمگیری کم میشود. این پنج قدم، هستهی مشترک چارچوبهایی مثل NIST AI RMF و ISO/IEC 42001 است که به زبان عملی ترجمه شده.
قدم ۱: فهرست کنید چه ابزارهایی همین حالا استفاده میشوند
قبل از هر تصمیمی باید بدانید تیم شما دقیقاً از چه ابزارهایی، برای چه کاری و با چه دادهای استفاده میکند. این همان کاری است که NIST در کارکرد Map و ISO/IEC 42001 در تعیین دامنهی سیستم مدیریت انتظار دارند.
چطور انجامش دهید:
- یک نظرسنجی ناشناس سهسؤالی: از چه ابزار AI استفاده میکنید؟ برای چه کاری؟ چه نوع اطلاعاتی در آن وارد میکنید؟
- قابلیتهای هوش مصنوعی در نرمافزارهای موجود (ایمیل، CRM، ابزارهای جلسه) را هم فهرست کنید.
- نتیجه را در یک جدول ساده نگه دارید: ابزار، کاربرد، واحد، نوع داده، نوع حساب (شخصی یا سازمانی).
زمان لازم: یک هفته. خروجی: فهرست ابزارها (AI Inventory).
معمولاً همین قدم اول غافلگیرکننده است؛ سازمانها تقریباً همیشه ابزارهای بیشتری از آنچه فکر میکردند پیدا میکنند. توضیح بیشتر در مقالهی Shadow AI.
قدم ۲: یک سیاست یکصفحهای بنویسید
سیاست باید به سه سؤال جواب دهد: کدام ابزارها مجازند؟ چه دادهای هرگز نباید وارد شود؟ کدام خروجیها باید پیش از استفاده بازبینی شوند؟ کوتاه و مشخص؛ «با احتیاط استفاده کنید» قاعده نیست.
طبق گزارش هزینهی نشت دادهی IBM، بخش بزرگی از سازمانهایی که با رخداد مرتبط با هوش مصنوعی روبهرو شدهاند، سیاست حاکمیت AI نداشتهاند. یک صفحهی ساده، این شکاف را میبندد.
خروجی: دستورالعمل استفاده از هوش مصنوعی. یک نمونهی آماده را در مقالهی دستورالعمل استفاده از هوش مصنوعی در سازمان گذاشتهایم.
قدم ۳: نقاط بازبینی انسانی را مشخص کنید
برای تصمیمهای حساس — مالی، استخدامی، حقوقی، و هر محتوایی که بیرون از سازمان منتشر میشود — همیشه یک انسان مشخص باید خروجی را پیش از استفاده تأیید کند. قانون هوش مصنوعی اروپا هم در مادهی ۱۴ نظارت انسانی را برای سیستمهای پرریسک الزامی کرده است.
نکتهی مهم: بازبینی باید واقعی باشد. فردی که تأیید میکند باید زمان، اطلاعات و اختیار مخالفت داشته باشد؛ وگرنه فقط یک امضای تشریفاتی پای خطای ماشین گذاشتهاید.
خروجی: جدولی از کاربردهای حساس با نام تأییدکنندهی هرکدام.
قدم ۴: یک آموزش کوتاه برای همه برگزار کنید
بیشتر ریسکها از ناآگاهی میآیند، نه بدنیتی. کارمندی که میداند هوش مصنوعی میتواند با اطمینان کامل اشتباه کند و دادهی واردشده در ابزار عمومی کجا میرود، رفتار متفاوتی دارد. یک جلسهی ۳۰ تا ۴۵ دقیقهای کافی است تا این موارد پوشش داده شود:
- هوش مصنوعی مولد چطور کار میکند و چرا توهم دارد
- چه دادهای نباید وارد شود (با مثال واقعی سامسونگ)
- سیاست سازمان و ابزارهای مجاز
- اگر اشتباهی رخ داد، به چه کسی گزارش دهیم
قانون هوش مصنوعی اروپا حمایت از سواد هوش مصنوعی کارکنان را به تکلیف سازمانها تبدیل کرده است. جزئیات در مقالهی سواد هوش مصنوعی چیست؟
قدم ۵: بازبینی دورهای داشته باشید
ابزارها هر چند ماه تغییر میکنند، قابلیتهای جدید بهطور پیشفرض فعال میشوند و کاربردهای تازه به وجود میآیند. برنامهی زیر ساده و کافی است:
- ماهانه: بررسی کوتاه ابزارهای جدید و رخدادهای گزارششده
- هر سه ماه: بهروزرسانی فهرست ابزارها
- هر شش ماه: بازنگری سیاست و برنامهی آموزشی
راهنمای مشترک سازمانهای امنیتی آمریکا و متحدانش دربارهی استقرار امن سیستمهای هوش مصنوعی هم بر همین اصل تأکید دارد: امنیت AI یک پروژهی یکباره نیست، یک فرایند مستمر است.
بعد از این پنج قدم چه؟
با این پنج قدم، سازمان شما از وضعیت «هر کس هر کاری میکند» به وضعیت «میدانیم چه اتفاقی میافتد و چه کسی مسئول است» میرسد. این همان پایهای است که قدمهای بعدی — ارزیابی ریسک برای کاربردهای مهم، ثبت ریسک، کنترلهای فنی و در صورت نیاز آمادگی برای ISO/IEC 42001 — روی آن ساخته میشوند. مرکز ملی امنیت سایبری بریتانیا هم در راهنمای عمومی خود برای کسبوکارها، شروع از همین اصول پایه را توصیه میکند.
اگر میخواهید این پنج قدم را با راهنمای گامبهگام و کاربرگ عملی پیاده کنید، دورهی رایگان سواد هوش مصنوعی نقطهی شروع خوبی است و راهنمای جامع حاکمیت هوش مصنوعی تصویر کامل مسیر را نشان میدهد.
منابع
- NIST AI RMF 1.0 (GOVERN and MAP functions)
- ISO/IEC 42001:2023 — AI management system
- NSA, CISA, FBI and partners — Deploying AI Systems Securely (April 2024)
- UK NCSC — AI and cyber security: what you need to know
- EU AI Act — Article 4 (AI literacy) and Article 14 (Human oversight)
- IBM — Cost of a Data Breach Report 2026
این مطلب برایتان مفید بود؟
این موضوع در سازمان شما چه وضعیتی دارد؟
ارزیابی رایگان آمادگی، شکافها و اولویتهای سازمان را در ۱۰ دقیقه نشان میدهد.
ارزیابی رایگان سازمانمطالب مرتبط
حاکمیت AI
سواد هوش مصنوعی (AI Literacy) چیست و چرا در قانون اروپا به تکلیف سازمانها تبدیل شد؟
سواد هوش مصنوعی یعنی چه، چه مهارتهایی را شامل میشود، ماده ۴ قانون هوش مصنوعی اروپا (و اصلاحیه ۲۰۲۶ آن) چه میگوید و یک برنامهی سواد AI برای کارکنان چطور طراحی میشود.
۸ مهر ۱۴۰۵ · ۴ دقیقه مطالعه
حاکمیت AI
حاکمیت هوش مصنوعی (حکمرانی هوش مصنوعی) چیست؟ راهنمای جامع برای سازمانها
حاکمیت یا حکمرانی هوش مصنوعی (AI Governance) یعنی چه، چه اجزایی دارد، کدام استانداردها پشت آن است و یک سازمان ایرانی از کجا باید شروع کند.
۸ مهر ۱۴۰۵ · ۸ دقیقه مطالعه
دیدگاهها (۰)
هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤالها و تجربههای شما به بهتر شدن این مطلب کمک میکند.