سیاست استفاده از هوش مصنوعی در شرکت: چه بنویسیم

کارمندان شما همین حالا دارند از این ابزارها استفاده می‌کنند. تنها انتخاب واقعی این است که با قاعده استفاده کنند یا بی‌قاعده و پنهانی.

🍊 تیم نارنگی ⏱ 5 دقیقه مطالعه
جلسه‌ی تدوین آیین‌نامه‌ی داخلی استفاده از ابزارهای هوش مصنوعی

در بیشتر شرکت‌های ایرانی، تصویر واقعی این است: کارشناس پشتیبانی متن جواب مشتری را با هوش مصنوعی می‌نویسد، کارآموز حسابداری فرمول اکسل را از آن می‌پرسد، و یک نفر در تیم فنی بخشی از کد را برای رفع خطا کپی کرده. هیچ‌کدام هم به کسی نگفته‌اند.

این وضعیت خطرناک است، ولی نه به دلیلی که فکر می‌کنید. خطر خود ابزار نیست؛ این است که هیچ‌کس نمی‌داند چه داده‌ای از سازمان بیرون رفته. نوشتن یک سیاست استفاده از هوش مصنوعی دقیقاً برای پرکردن همین شکاف است.

چرا ممنوعیت کامل جواب نمی‌دهد

اولین واکنش بیشتر مدیران، بستن دسترسی روی شبکه‌ی داخلی است. نتیجه‌اش قابل پیش‌بینی است: همان کارمند، همان کار را با گوشی شخصی‌اش انجام می‌دهد. حالا نه لاگی هست، نه آموزشی، نه امکان کنترلی.

سیاست خوب چیزی را ممنوع نمی‌کند که نمی‌تواند اجرا کند. به‌جایش مسیر مجاز روشنی می‌سازد که راحت‌تر از مسیر پنهانی باشد.

قدم اول: طبقه‌بندی داده

قبل از هر قاعده‌ای، باید مشخص کنید چه داده‌ای در سازمان شما چه حساسیتی دارد. سه سطح برای اغلب شرکت‌ها کافی است:

سطحنمونهقاعده
عمومیمتن سایت، بروشور، آگهی استخدامآزاد
داخلیپیش‌نویس گزارش، صورت‌جلسه‌ی معمولیمجاز پس از حذف نام و عدد حساس
محرمانهقرارداد، داده‌ی مشتری، اطلاعات مالیممنوع در سرویس عمومی

این جدول را با نمونه‌های واقعی خودتان پر کنید. سیاستی که فقط اصول کلی بگوید، سر بزنگاه به‌درد نمی‌خورد؛ کارمند باید بتواند سند را باز کند و ببیند «فایل اکسل فروش» در کدام ردیف است. مبنای امنیتی این طبقه‌بندی را در مقاله‌ی امنیت اطلاعات توضیح داده‌ایم.

هشت بندی که سند باید داشته باشد

  1. دامنه. این سیاست شامل چه کسانی می‌شود — کارمند، پیمانکار، کارآموز.
  2. ابزارهای تأییدشده. فهرست مشخص، نه «ابزارهای معتبر».
  3. داده‌ی ممنوع. صریح و با مثال.
  4. موارد مجاز. فهرست کارهایی که تشویق می‌شوند، تا سند فقط منفی نباشد.
  5. بازبینی انسانی. کدام خروجی‌ها قبل از استفاده باید تأیید شوند و توسط چه کسی.
  6. افشا. کجا باید اعلام شود که محتوا با کمک هوش مصنوعی تولید شده.
  7. مسئولیت. صریح بنویسید که مسئولیت با استفاده‌کننده است.
  8. مسیر گزارش. اگر کسی اشتباهی داده‌ی حساس فرستاد، به چه کسی بگوید.

بند هشتم را جدی بگیرید. اگر گزارش‌دادن اشتباه مجازات داشته باشد، هیچ‌کس گزارش نمی‌دهد و شما از نشت‌ها بی‌خبر می‌مانید.

⚠️ سه چیزی که در سند باید صریح باشد

اول، مسئولیت خروجی همیشه با آدم است نه ابزار. دوم، هیچ تصمیم استخدامی، انضباطی یا مالی نباید صرفاً بر مبنای خروجی مدل گرفته شود. سوم، مالکیت فکری محتوای تولیدشده وضعیت روشنی ندارد و برای موارد مهم باید با واحد حقوقی مشورت شود.

نمونه‌ی متن قابل استفاده

این اسکلت را بردارید و با واقعیت سازمان خودتان پر کنید:

سیاست استفاده از ابزارهای هوش مصنوعی — نسخه ۱

۱. دامنه: همه‌ی کارکنان و همکاران قراردادی.

۲. ابزارهای مجاز: [فهرست کنید]
   استفاده از ابزار خارج از این فهرست نیاز به تأیید [واحد] دارد.

۳. ورود داده — ممنوع:
   - اطلاعات هویتی و تماس مشتریان
   - اسناد مالی، قرارداد و مکاتبات حقوقی
   - کد منبع سامانه‌های [نام ببرید]
   - هر داده‌ای که تحت توافق محرمانگی است

۴. موارد تشویق‌شده:
   پیش‌نویس متن، خلاصه‌ی جلسه‌ی داخلی، ایده‌پردازی،
   بازبینی متن، ترجمه‌ی محتوای عمومی

۵. بازبینی: هر خروجی که به بیرون سازمان می‌رود
   باید توسط [نقش] خوانده و تأیید شود.

۶. مسئولیت: مسئولیت صحت محتوا با فرد استفاده‌کننده است.

۷. گزارش خطا: در صورت ارسال اشتباهی داده‌ی حساس،
   ظرف همان روز به [نقش] اطلاع داده شود. گزارش
   داوطلبانه مشمول برخورد انضباطی نمی‌شود.

اجرا: سند کافی نیست

سندی که فقط ایمیل شود، خوانده نمی‌شود. یک جلسه‌ی نیم‌ساعته با مثال‌های واقعی همان تیم، تأثیرش چند برابر است. مثال‌ها را از کار روزمره‌ی خودشان بردارید — نه سناریوهای فرضی.

برای تیم‌هایی که بیشترین تماس را با ابزار دارند، مثل پشتیبانی مشتری، قواعد اختصاصی‌تری لازم است؛ نمونه‌هایش در راهنمای پشتیبانی مشتری آمده است.

محتوای منتشرشده و حق نشر

اگر شرکت شما محتوا منتشر می‌کند، دو موضوع را در سیاست جدا کنید: افشای استفاده از ابزار، و مالکیت محتوای تولیدشده. دومی هنوز در ایران رویه‌ی روشنی ندارد و بهتر است در قراردادهای پیمانکاری صریح نوشته شود. چارچوب بحث در مقاله‌ی حق نشر محتوای هوش مصنوعی آمده است.

بازبینی دوره‌ای

این حوزه هر چند ماه تغییر می‌کند. تاریخ بازبینی را در خود سند بنویسید — هر شش ماه معقول است. در هر بازبینی سه چیز را چک کنید: فهرست ابزارها، موارد نشت گزارش‌شده، و اینکه کدام بند در عمل نادیده گرفته می‌شود. بندی که همه دور می‌زنند، معمولاً بند اشتباهی است نه آدم‌های اشتباه.

برای چارچوب رسمی‌تر، چارچوب مدیریت ریسک NIST و استاندارد ISO/IEC 42001 مرجع‌های شناخته‌شده‌ای هستند.

از کجا شروع کنید

یک صفحه بنویسید و منتشرش کنید، حتی اگر ناقص است. سند ناقصِ موجود، از سند کاملِ نیمه‌تمام بهتر است. نمونه‌ی بالا را در نارنگی بچسبانید و بخواهید متناسب با اندازه و صنعت شما بازنویسی‌اش کند. برای شرکت‌های کوچک، نسخه‌ی سبک‌تر را در راهنمای کسب‌وکار کوچک توضیح داده‌ایم.

جمع‌بندی

سیاست خوب، فهرست ممنوعیت نیست. مسیر روشنی است که کارمند بداند کجا آزاد است و کجا باید بایستد — و آن‌قدر ساده باشد که یادش بماند.

اگر امروز چیزی ندارید، همان یک صفحه را بنویسید. تفاوت بین یک صفحه و هیچ، خیلی بیشتر از تفاوت بین یک صفحه و بیست صفحه است. اشتباه‌های رایجی که باید در آموزش پوشش بدهید را در مقاله‌ی اشتباهات رایج جمع کرده‌ایم.

مطالب مرتبط:

پرسش‌های پرتکرار

ساده‌ترین راه، ممنوع‌کردن کامل نیست؟ +
ساده‌ترین است ولی جواب نمی‌دهد. کارمند ابزار را روی گوشی شخصی‌اش باز می‌کند و همان داده‌ای که نگرانش بودید بیرون می‌رود، فقط این بار بدون هیچ نظارتی. ممنوعیت کامل، استفاده را حذف نمی‌کند؛ آن را نامرئی می‌کند.
سند سیاست باید چند صفحه باشد؟ +
یک تا دو صفحه. سندی که کسی تا آخر نمی‌خواند، عملاً وجود ندارد. اگر می‌خواهید جزئیات فنی بیشتری بنویسید، آن را در پیوست جدا بگذارید و متن اصلی را در حد چیزی نگه دارید که یک کارمند تازه‌وارد در پنج دقیقه بخواند و بفهمد.
چه داده‌ای را قطعاً نباید وارد این ابزارها کرد؟ +
داده‌ی هویتی مشتریان مثل کد ملی و شماره تماس، اطلاعات مالی و بانکی، متن کامل قراردادهای امضاشده، کد منبع بخش‌های حساس، و هر چیزی که تحت توافق‌نامه‌ی محرمانگی با طرف سوم است. برای بقیه‌ی موارد باید طبقه‌بندی داخلی خودتان تصمیم بگیرد.
مسئولیت خروجی اشتباه با کیست؟ +
با کسی که آن را استفاده یا منتشر کرده، نه با ابزار. این باید در سند صریح نوشته شود، چون بیشترین سوءتفاهم همین‌جاست. کارمندی که متن تولیدشده را بدون بازبینی برای مشتری می‌فرستد، همان مسئولیتی را دارد که اگر خودش نوشته بود.
برای شرکت‌های کوچک هم لازم است؟ +
بله، ولی در ابعاد کوچک‌تر. یک تیم پنج‌نفره هم می‌تواند در یک صفحه بنویسد چه چیزی مجاز است، چه داده‌ای نباید برود و چه کسی خروجی را تأیید می‌کند. همین یک صفحه، از بیشتر مشکلات رایج جلوگیری می‌کند.
#سیاست استفاده از هوش مصنوعی #حاکمیت داده #امنیت سازمانی #آیین‌نامه داخلی #مدیریت ریسک
به‌دردِ کسی می‌خورد؟ تلگرام واتساپ
🍊

خواندنش خوب بود — حالا امتحانش کن

هرچه در این صفحه خواندی، همین حالا داخلِ نارنگی قابلِ اجراست. ثبت‌نام با شماره‌ی موبایل، نارنگیِ رایگانِ شروع، بدونِ نیاز به کارت یا تحریم‌شکن.

بدونِ نصب هم کار می‌کند — ولی در اپ سریع‌تر است