رفتن به محتوای اصلی
کهن‌دژکتاب مرجع هوش مصنوعی
منابعاعتبارسنجی
فهرست این فصلبخش ۵، فصل ۴۱ — صفحهٔ ۱ از ۲

بخش ۵، فصل ۴۱ — صفحهٔ ۱ از ۲

کاربرد در سازمان‌های ایرانی: ارزیابی هوش مصنوعی مولد و مدیریت محتوای مصنوعی

متن اصلی فارسی با منشأ، شناسه و پیوند استناد پایدار.

تفسیر اجرایی تدوینگر: از سنجش آزمایشگاهی تا کنترل سازمانی

کاربرد در سازمان‌های ایرانی

سه سند مرجع این بخش — NIST AI 700-1 (ارزیابی آزمایشی سامانه‌های مولد متن‌به‌متن)، NIST AI 700-2 با عنوان ARIA (سنجش ریسک و اثر هوش مصنوعی در زمینهٔ عملیاتی واقعی) و NIST AI 100-4 (کاهش ریسک‌های محتوای مصنوعی، شامل احراز اصالت، رهگیری منشأ و برچسب‌گذاری) — در کنار هم یک پیام روشن دارند: کیفیت، ریسک و اصالت محتوای مولد را باید پیش از انتشار، در شرایط واقعی کاربرد و به‌صورت مستمر سنجید. تفسیر اجرایی تدوینگر این پیام را به سه پرسش عملی برای هر سازمان ایرانی تبدیل می‌کند:

  • «کجا؟»: سازمان باید بداند هوش مصنوعی مولد کجا استفاده می‌شود؛ از چت‌بات مشتری و دستیار کارشناسان گرفته تا سرویس‌های ابری که کارکنان شخصاً به آن‌ها متصل می‌شوند (سایه‌فناوری). خروجی این گام، فهرست موارد کاربرد است.
  • «چقدر خوب؟»: هر مورد کاربرد به ارزیابی کیفیت (مجموعهٔ آزمون مرجع و داوری انسانی) و ارزیابی زمینه‌محور ریسک و اثر در محیط عملیاتی واقعی نیاز دارد؛ نتیجهٔ آزمایشگاه به تنهایی قابل تعمیم نیست.
  • «اصالت؟»: سازمان هم تولیدکنندهٔ محتوای مصنوعی است و هم گیرندهٔ آن؛ باید هم خروجی‌های خود را برچسب‌گذاری کند و هم برای محتوای مشکوک ورودی (مانند مدارک جعلی عمیق) فرایند راستی‌آزمایی منشأ داشته باشد.

واحدهای درگیر معمولاً شامل تحول دیجیتال/IT، امنیت اطلاعات، مدیریت ریسک، حقوقی، حریم خصوصی، انطباق، تیم داده، تیم AI/ML، مهندسی نرم‌افزار، SOC و تدارکات است. مدارک لازم حداقل عبارت‌اند از: سیاست استفاده از ابزارهای مولد، فهرست موارد کاربرد، برنامهٔ ارزیابی و نتایج آن، ثبت ریسک و فرم گزارش رخداد. شواهد قابل ممیزی شامل لاگ‌های ارزیابی و پایش، مصوبات کمیته و نمونه‌های خروجی برچسب‌دار است. تصمیم‌های کلیدی عبارت‌اند از تصویب انتشار یا توقف هر مورد کاربرد، تعیین طبقهٔ ریسک و تعیین الزامات برچسب‌گذاری.

در لایهٔ اجرایی این کتاب پیشنهاد می‌شود این تصمیم‌ها به کمیتهٔ موجود امنیت اطلاعات یا ریسک الحاق شود تا ساختار موازی ایجاد نشود؛ ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S01

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S01-426C038F

پیوند مستقیم این بخش

جعبهٔ پیاده‌سازی: برنامهٔ ارزیابی هوش مصنوعی مولد و مدیریت محتوای مصنوعی

کاربرد در سازمان‌های ایرانی

در لایهٔ اجرایی این کتاب پیشنهاد می‌شود برنامهٔ زیر به‌عنوان نقشهٔ راه پایهٔ سازمان در نظر گرفته شود. مقادیر این جعبهٔ پیاده‌سازی، نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش است و باید با مقیاس و پروفایل ریسک سازمان تنظیم شود.

مؤلفهشرح پیشنهادی
هدفتوانمندسازی سازمان در ارزیابی کیفی و امنیتی سامانه‌های مولد پیش از انتشار و مدیریت دوطرفهٔ ریسک محتوای مصنوعی
دامنههمهٔ موارد کاربرد هوش مصنوعی مولد (متن، تصویر، صوت) شامل سرویس‌های ابری و ابزارهای مورد استفادهٔ کارکنان
مسئول اصلیAI Officer (نقش معادل سازمانی: دبیر کارگروه هوش مصنوعی یا معاون تحول دیجیتال)
واحدهای درگیرمدیریت ریسک، امنیت اطلاعات، حقوقی، حریم خصوصی، انطباق، تیم داده، تیم AI/ML، SOC، تدارکات، منابع انسانی
پیش‌نیازهاحاکمیت پایهٔ امنیت اطلاعات، مالک مشخص برای هر دارایی، دسترسی مستند به لاگ سامانه‌های مولد
ورودی‌هافهرست موارد کاربرد، قواعد کسب‌وکار، داده‌های نمونهٔ مجاز برای ارزیابی، نتایج ارزیابی تأمین‌کننده
فعالیت‌هاثبت مورد کاربرد؛ طبقه‌بندی ریسک؛ ساخت مجموعهٔ آزمون مرجع و داوری انسانی؛ ارزیابی زمینه‌محور؛ آزمون‌های امنیتی؛ برچسب‌گذاری خروجی؛ استقرار پایش؛ تمرین رخداد
خروجی‌هافهرست مصوب، گزارش ارزیابی هر مورد، تصمیم انتشار یا توقف، لاگ پایش، گزارش‌های رخداد
مدارک مورد نیازسیاست استفاده از ابزارهای مولد، روش اجرایی ارزیابی، برنامهٔ پایش، طرح خروج اضطراری
شواهد قابل ممیزیصورت‌جلسات کمیته، مخزن نسخه‌دار مجموعه‌های آزمون، لاگ ارزیابی‌ها، نمونهٔ خروجی برچسب‌دار، گزارش رخداد بسته‌شده
KPIهاپوشش فهرست (٪)؛ نسبت موارد ارزیابی‌شده پیش از انتشار (٪)؛ میانگین زمان مهار رخداد AI؛ نسبت خروجی‌های برچسب‌دار (٪)
ریسک‌هاارزیابی صوری، تکیه صرف بر سنجه‌های خودکار، سایه‌فناوری، نشت داده در پرامپت، محتوای جعلی ورودی
کنترل‌هاالزام مصوبه برای انتشار، پایش لاگ در SOC، آزمون دوره‌ای تزریق پرامپت و نشت داده، بازبینی فصلی فهرست
تناوب بازبینیفهرست: فصلی؛ ارزیابی هر مورد: پیش از انتشار عمده و حداقل سالانه؛ آزمون امنیتی: شش‌ماهه
سطح بلوغ پیشنهادیآغاز در سطح ۱ تا ۲ و هدف‌گذاری سطح ۳ تا ۴ ظرف ۱۲ تا ۱۸ ماه (به مدل بلوغ در بخش «اگر سازمان شما از صفر شروع می‌کند» نگاه کنید)

فرم پیشنهادی TPL-P05-1 برای ثبت و ارزیابی یکدست هر مورد کاربرد، در همین بخش ارائه شده است.

نمونه فرم — فرم ثبت و ارزیابی مورد کاربرد هوش مصنوعی مولد (نمونهٔ پیشنهادی تدوینگر) (نمونه پیشنهادی تدوینگر بر پایه مفاهیم مطرح‌شده در منابع این فصل)

فیلدEnglishتوضیحنمونه
شناسهٔ مورد کاربردuse_case_idکد یکتا برای ارجاع در ثبت ریسک، گزارش ارزیابی و گزارش رخدادUC-P05-014
نام و شرح مورد کاربردuse_case_titleشرح کوتاه کارکرد و ارزش کسب‌وکاری مورد کاربرددستیار پاسخگویی کارشناسان شعبه بر پایهٔ اسناد داخلی
نوع سامانه و مدلsystem_and_model_typeمدل یا سرویس (داخلی یا ابری) و مؤلفه‌های همراه مانند RAGLLM ابری از طریق API + پایگاه دانش داخلی (RAG)
داده‌های ورودی و منابعinput_data_sourcesداده‌هایی که مدل می‌بیند یا بازیابی می‌کند و منبع آن‌هاپرسش کارشناس + حدود ۱۲٬۰۰۰ سند قرارداد داخلی
خروجی و کاربران نهاییoutput_and_usersآنچه تولید می‌شود و چه کسی آن را می‌بیند یا استفاده می‌کندپیش‌نویس پاسخ برای کارشناس شعبه؛ نمایش نهایی فقط با تأیید کارشناس
زمینهٔ عملیاتی ارزیابیoperational_contextشرایط واقعی استفاده: کاربر، زبان، محیط و محدودیت‌هااستفاده در شعبه‌ها، زبان فارسی، اسناد ناقص رایج در عملیات
طبقهٔ ریسک و اثرrisk_classسطح ریسک تعیین‌شده و اثرهای اصلی در صورت خطابالا؛ پاسخ نادرست به مشتری، افشای دادهٔ حساس
روش ارزیابی و معیارهاevaluation_methodمجموعهٔ آزمون، داوری انسانی، آزمون‌های امنیتی و آستانهٔ پذیرشمجموعهٔ مرجع ۲۰۰ نمونه + داوری سه‌نفره + آزمون تزریق پرامپت؛ آستانهٔ پذیرش ۹۰٪
الزامات برچسب‌گذاری و منشأlabeling_and_provenanceبرچسب خروجی برای کاربر نهایی و شواهد منشأ در صورت نیازنمایش عبارت «پیشنهاد تولیدشده با هوش مصنوعی» در رابط کاربری
مالک کسب‌وکار و مالک فنیownersمسئولان پاسخگو برای نتیجهٔ کسب‌وکاری و برای عملکرد فنیمالک کسب‌وکار: معاون خدمات؛ مالک فنی: تیم AI/ML
وضعیت و تاریخ بازبینی بعدیstatus_next_reviewوضعیت چرخهٔ عمر مورد کاربرد و زمان بازبینی بعدیدر عملیات پایش‌شده؛ بازبینی بعدی: پایان فصل
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S02

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S02-0C1F257B

پیوند مستقیم این بخش

نگاشت مفهوم‌های NIST به هدف، کنترل، شواهد، KPI و مالک

کاربرد در سازمان‌های ایرانی

جدول زیر نشان می‌دهد مفاهیم کلیدی منابع این بخش در ساختار یک سازمان ایرانی به چه هدف، کنترل، شواهد و شاخصی ترجمه می‌شوند. نگاشت و KPIهای آن، نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش است.

مفهوم NISTهدف سازمانیکنترل عملیاتیشواهدKPI نمونهمالک
ارزیابی سامانه‌های مولد متن (NIST AI 700-1)اطمینان از کیفیت خروجی پیش از ارائه به کاربرمجموعهٔ آزمون مرجع، داوری انسانی و آستانهٔ پذیرش مصوبگزارش ارزیابی و لاگ اجرای آزمون‌هانسبت موارد کاربرد با ارزیابی کامل پیش از انتشار (٪)تیم AI/ML و مالک مدل
سنجش ریسک و اثر در زمینهٔ واقعی (NIST AI 700-2)تصمیم آگاهانهٔ انتشار بر پایهٔ شرایط عملیاتیارزیابی زمینه‌محور با کاربر و دادهٔ واقعی و ثبت ریسکسند زمینهٔ ارزیابی، ثبت ریسک، مصوبهٔ کمیتهتعداد موارد پرریسک با ارزیابی زمینه‌ای تکمیل‌شدهمدیر ریسک و AI Officer
احراز اصالت و رهگیری منشأ (NIST AI 100-4)تشخیص محتوای جعلی در ورودی‌ها و ادعاهافرایند راستی‌آزمایی منشأ برای محتوای حساس ورودیلاگ راستی‌آزمایی و گزارش رخدادهای جعلنسبت محتوای حساس ورودیِ راستی‌آزمایی‌شده (٪)SOC و CISO
برچسب‌گذاری محتوای مصنوعی (NIST AI 100-4)شفافیت در قبال مشتری و ذی‌نفعانبرچسب یا اعلان تولید ماشینه بر خروجی‌های مشتری‌روسیاست برچسب‌گذاری مصوب و نمونهٔ خروجی برچسب‌دارنسبت خروجی‌های مولد دارای برچسب (٪)مالک سیستم و انطباق
پاسخ به رخداد محتوای مصنوعی (NIST AI 700-2 و 100-4)مهار سریع خطا و سوءاستفادهفرایند گزارش، مهار و بستن رخداد AIگزارش‌های رخداد و اقدام اصلاحیمیانگین زمان مهار رخداد AISOC و AI Officer

نگاشت تدوینگر به استانداردهای ISO/IEC، همراه با سطح اطمینان:

مفهوم این بخشاستانداردسطح اطمیناندلیل مفهومی
حاکمیت، فهرست موارد کاربرد و نقش‌هاISO/IEC 42001DIRECTهر دو بر سامانهٔ مدیریت AI و چرخهٔ برنامه‌ریزی، اجرا و بهبود مستمر تأکید دارند
ارزیابی و ثبت ریسک AIISO/IEC 23894DIRECTهر دو فرایند ساخت‌یافتهٔ شناسایی، تحلیل و پاسخ به ریسک هوش مصنوعی را عرضه می‌کنند
لاگ، IAM و کنترل‌های فنیISO/IEC 27001PARTIALکنترل‌های امنیت اطلاعات زیربنای فنی هستند اما اختصاص به ارزیابی AI ندارند
روش‌شناسی ریسک زیربناییISO/IEC 27005RELATEDچارچوب ریسک سایبری قابل اتکاست اما ریسک‌های خاص محتوای مولد خارج از دامنهٔ مستقیم آن است
داده‌های ارزیابی و حریم خصوصیISO/IEC 27701RELATEDمدیریت اطلاعات حریم خصوصی بر داده‌های ارزیابی اعمال می‌شود اما معادل مستقیمی برای منشأ محتوا ندارد
رهگیری منشأ و برچسب‌گذاری محتوا—NO_DIRECT_EQUIVALENTدر فهرست استانداردهای یادشده معادل مستقیم ندارد و به استانداردهای تخصصی رهگیری محتوا نیاز است
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S03

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S03-4B4B384A

پیوند مستقیم این بخش

جدول RACI برنامهٔ ارزیابی و مدیریت محتوای مصنوعی

کاربرد در سازمان‌های ایرانی

در جدول RACI زیر: R = مجری، A = پاسخگو، C = مشاور، I = مطلع. در سازمان‌های کوچک می‌توان چند نقش را در یک شخص تجمیع کرد؛ عبارت «نقش معادل سازمانی» برای تطبیق عناوین لاتین با ساختارهای مرسوم ایرانی به کار می‌رود.

نقشتصویب سیاست و چارچوبثبت و ارزیابی مورد کاربرداستقرار کنترل‌های فنیپایش رخداد و محتوای مصنوعیبازبینی و ممیزی
هیئت‌مدیرهAIIIA
مدیرعاملRAIII
CIOCCRCC
CTOCCACC
CISO (نقش معادل سازمانی: مدیر امنیت اطلاعات)CCRAC
AI Officer (نقش معادل سازمانی: دبیر کارگروه هوش مصنوعی)RRCRR
مدیر ریسکCCICR
انطباق (نقش معادل سازمانی: واحد انطباق مقررات)CCCCR
حقوقیCCICC
ممیزی داخلیIIIIR
حریم خصوصیCCCCI
تیم دادهCRRCI
تیم AI/MLCRRCC
مهندسی نرم‌افزارICRCI
SOC (نقش معادل سازمانی: مرکز پایش امنیت)IICRC
زیرساختICRCI
تدارکاتCCCII
منابع انسانیCIIIC
مالک کسب‌وکارCRCCC
مالک مدل/سیستم/دادهIRRRC

در لایهٔ اجرایی این کتاب پیشنهاد می‌شود نقش «A» هر ستون در سند مصوب حاکمیتی به یک شغل مشخص — نه یک واحد — منصوب شود تا پاسخگویی در ممیزی قابل ردیابی باشد.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S04

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S04-65E75291

پیوند مستقیم این بخش

سناریوهای سازمانی: بانکی با دستیار مکالمه، بیمه‌ای با مدرک جعلی

کاربرد در سازمان‌های ایرانی

سناریوی ۱ — دستیار کارشناسان در یک بانک ایرانی: بانک می‌خواهد دستیار مکالمه‌ای بر پایهٔ LLM و RAG روی اسناد داخلی، پاسخ پیشنهادی پرسش‌های مشتریان را به کارشناسان شعبه بدهد. مسیر پیشنهادی تدوینگر: ثبت مورد کاربرد و تعیین طبقهٔ ریسک بالا (دادهٔ حساس و ارتباط با مشتری)؛ ساخت مجموعهٔ آزمون مرجع فارسی و داوری انسانی کارشناسان؛ آزمون تزریق پرامپت و نشت داده پیش از انتشار؛ نمایش برچسب «پیشنهاد تولیدشده با هوش مصنوعی» در رابط کاربری؛ اتصال لاگ پرسش و پاسخ به SIEM و تعریف قاعدهٔ هشدار؛ و تمرین یک رخداد شبیه‌سازی‌شده با SOC. نتیجه: انتشار مرحله‌ای با پایش هفتگی و بازبینی سه‌ماهه.

سناریوی ۲ — مدرک جعلی در یک شرکت بیمه: در رسیدگی خسارت، تصویری مشکوک به دستکاری هوشمند ارسال می‌شود. سازمان پیش از هر ابزاری به «فرایند» نیاز دارد: علامت‌گذاری مدرک مشکوک توسط کارشناس، ارجاع به مسیر راستی‌آزمایی منشأ، ثبت در فرم گزارش رخداد، اعلان به امنیت اطلاعات و در صورت نیاز واحد حقوقی، و بازخورد نتیجه به برنامهٔ آموزش کارشناسان. این سناریو نشان می‌دهد مدیریت محتوای مصنوعی بیش از آن‌که مسئلهٔ ابزار باشد، مسئلهٔ فرایند و آموزش است.

هر دو سناریو عمومی و فرضی‌اند و به هیچ سازمان واقعی اشاره ندارند؛ ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S05

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S05-3DC2E746

پیوند مستقیم این بخش

مثال‌های تدوینگر برای سه مفهوم دشوار

کاربرد در سازمان‌های ایرانی

سه مفهوم این بخش معمولاً در اجرا بدفهمیده می‌شوند؛ مثال‌های زیر از تدوینگر است:

  • «ارزیابی در زمینهٔ واقعی» (در پرتو ARIA): یک مدل خلاصه‌سازی گزارش مالی در آزمایشگاه، با اسناد تمیز و پرسش‌های استاندارد، نمرهٔ خوب می‌گیرد؛ اما در عمل، با اسناد ناقص و پرسش‌های واقعی کارشناسان شعبه، خلاصه‌های گمراه‌کننده تولید می‌کند. درس اجرایی: نتیجهٔ ارزیابی بدون ثبت زمینهٔ آن — چه کسی، با چه داده‌ای، در چه شرایطی — قابل تعمیم نیست.
  • «برچسب‌گذاری» در برابر «منشأ»: برچسب‌گذاری اظهار تولیدکننده است («این متن با هوش مصنوعی ساخته شده است») و مانند هر اظهاری می‌تواند حذف یا جعل شود؛ رهگیری منشأ و احراز اصالت، شواهد فنی همراه محتواست که راستی‌آزمایی مستقل را ممکن می‌کند. مثال: دربارهٔ ویدئویی ادعایی از یک مدیر، حذف برچسب ساده ممکن است اما راستی‌آزمایی منشأ نیازمند بررسی شواهد فنی در فرایند رسمی است.
  • «سنجهٔ خودکار» در برابر «داوری انسانی» (در پرتو NIST AI 700-1): سنجه‌های خودکار عدد می‌دهند و مقایسهٔ مدل‌ها را سریع می‌کنند، اما درست بودن واقعی خروجی تخصصی را فقط داوری انسانی با معیار مشخص تضمین می‌کند. در لایهٔ اجرایی این کتاب پیشنهاد می‌شود ترکیب هر دو با آستانهٔ پذیرش مصوب، ملاک تصمیم انتشار باشد.
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S06

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S06-8D71967D

پیوند مستقیم این بخش

چک‌لیست اجرایی ارزیابی هوش مصنوعی مولد و محتوای مصنوعی

کاربرد در سازمان‌های ایرانی

طبقه‌بندی اقلام زیر — ضروری برای اجرای پایه / پیشنهادی / پیشرفته — طبقه‌بندی تدوینگر است و الزام منابع NIST نیست.

  • شناسایی کنید همهٔ موارد کاربرد هوش مصنوعی مولد را، شامل ابزارهای ابری مورد استفادهٔ شخصی کارکنان. (ضروری برای اجرای پایه)
  • ثبت کنید موارد کاربرد را در فهرست دارایی‌ها با مالک مشخص. (ضروری برای اجرای پایه)
  • تعیین کنید طبقهٔ ریسک هر مورد را بر پایهٔ نوع داده، کاربر و اثر. (ضروری برای اجرای پایه)
  • ارزیابی کنید خروجی موارد پرریسک را با مجموعهٔ آزمون مرجع و داوری انسانی، پیش از انتشار. (ضروری برای اجرای پایه)
  • تعیین کنید آستانهٔ پذیرش و تصمیم‌گیرندهٔ انتشار را به‌صورت مصوب. (ضروری برای اجرای پایه)
  • مستندسازی کنید زمینه، داده و نتیجهٔ هر ارزیابی را. (ضروری برای اجرای پایه)
  • تصویب کنید سیاست برچسب‌گذاری خروجی‌های مشتری‌رو را و اعمال کنید آن را در رابط کاربری. (ضروری برای اجرای پایه)
  • ثبت کنید رخدادهای هوش مصنوعی و محتوای مصنوعی را و گزارش کنید خلاصهٔ آن‌ها را به کمیتهٔ ریسک. (ضروری برای اجرای پایه)
  • آزمون کنید مقاومت سامانه را در برابر تزریق پرامپت و نشت داده، پیش از انتشار و پس از هر تغییر عمده. (پیشنهادی)
  • پایش کنید سنجه‌های کیفیت و ایمنی را در عمل و لاگ آن‌ها را در SIEM/SOC. (پیشنهادی)
  • بازبینی کنید فهرست موارد کاربرد و ارزیابی‌ها را فصلی. (پیشنهادی)
  • ارزیابی کنید تأمین‌کنندگان مدل و سرویس ابری را پیش از انعقاد قرارداد. (پیشنهادی)
  • راستی‌آزمایی کنید منشأ محتوای حساس ورودی (مدارک، تصاویر، پیام‌های صوتی) را با فرایند و ابزار مشخص. (پیشرفته)
  • مستقر کنید ارزیابی زمینه‌محور کامل با کاربران واقعی را برای موارد اثرگذار. (پیشرفته)
  • آزمون کنید تیم قرمز را در سناریوهای سوءاستفاده از عامل‌ها و زنجیرهٔ تأمین مدل. (پیشرفته)
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S07

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S07-7BE1ED1B

پیوند مستقیم این بخش

اگر سازمان شما از صفر شروع می‌کند: توالی آغاز

کاربرد در سازمان‌های ایرانی

توالی پیشنهادی تدوینگر برای ۹۰ روز نخست:

  • هفتهٔ ۱ تا ۲: تعیین کنید میزبان حاکمیت را (AI Officer یا الحاق به کمیتهٔ امنیت اطلاعات موجود) و تصویب کنید سیاست یک‌صفحه‌ای استفاده از ابزارهای مولد را: چه کاربردی مجاز است و چه داده‌هایی نباید وارد پرامپت شود.
  • هفتهٔ ۳ تا ۶: ثبت کنید فهرست موارد کاربرد را با پرسشگری از واحدها و بازبینی لاگ‌های خروجی؛ تعیین کنید طبقهٔ ریسک سادهٔ کم/متوسط/بالا.
  • هفتهٔ ۷ تا ۱۲: ارزیابی کنید موارد پرریسک را با مجموعهٔ آزمون کوچک (۵۰ تا ۱۰۰ نمونه)، داوری انسانی و آزمون امنیتی پایه؛ برچسب‌گذاری کنید خروجی‌های مشتری‌رو را؛ ثبت کنید مسیر گزارش رخداد را در یک فرم واحد.
  • پس از روز ۹۰: پایش کنید به‌صورت مستمر، بازبینی کنید فصلی و ارتقا دهید ارزیابی را به الگوی زمینه‌محور.

«حداقل حاکمیت قابل‌دوام هوش مصنوعی»: در لایهٔ اجرایی این کتاب، حداقلِ قابل‌دوام سه عنصر است — فهرست به‌روز موارد کاربرد، ارزیابی مستند پیش از انتشار و مسیر گزارش رخداد. این اصطلاح، اصطلاح رسمی NIST نیست و صرفاً پیشنهاد تدوینگر برای نقطهٔ شروع کم‌هزینه است.

برای سنجش پیشرفت، مدل بلوغ تدوینگر (سطح ۰ تا ۵):

سطحوضعیت سازمان
۰آگاهی و فهرستی از استفادهٔ هوش مصنوعی مولد وجود ندارد
۱فهرست موارد کاربرد موجود است اما ارزیابی منظم ندارد
۲ارزیابی کیفی و امنیتی پیش از انتشار برای موارد پرریسک انجام می‌شود
۳ارزیابی زمینه‌محور با کاربران واقعی و ثبت ریسک برقرار است
۴پایش مستمر در SOC، مدیریت رخداد و تمرین‌های دوره‌ای برقرار است
۵ارزیابی و پایش در چرخهٔ بهبود مستمر و تصمیم‌های کسب‌وکاری یکپارچه است

این مدل بلوغ، چارچوب رسمی NIST نیست و برای کاربرد اجرایی این کتاب تدوین شده است.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S08

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S08-45AD34AB

پیوند مستقیم این بخش

زنجیرهٔ بازخورد انسانی در آموزش مدل‌های زبانی بزرگ: از قضاوت انسانی تا به‌روزرسانی وزن مدل

کاربرد در سازمان‌های ایرانی

«این بخش برای شفاف‌سازی زنجیرهٔ آموزش مدل‌های زبانی بزرگ افزوده شده و لایهٔ تدوینگر است؛ ادعایی مبنی بر راهنمای رسمی NIST برای پیاده‌سازی RLHF ندارد.»

سردرگمی رایجی که در سازمان‌ها دیده می‌شود، خلط چهار مفهوم نزدیک اما متفاوت است: قضاوت انسانی (Human Judgment)، بازخورد انسانی (Human Feedback)، برچسب‌گذاری داده (Data Labeling) و رتبه‌بندی ترجیح (Preference Ranking). قضاوت انسانی مفهومی عام است (تصمیم یک فرد در هر بستری، از نظارت تا اعتبارسنجی)؛ برچسب‌گذاری داده، اعمال آن قضاوت به شکل برچسب روی داده‌های آموزشی است؛ رتبه‌بندی ترجیح، نوع خاصی از برچسب‌گذاری است که در آن انسان از میان چند خروجی مدل، بهتر را برمی‌گزیند؛ و بازخورد انسانی، داده‌ای است که از این قضاوت‌ها گردآوری و برای اصلاح رفتار مدل استفاده می‌شود.

نکتهٔ کلیدی: خودِ رابط برچسب‌گذاری یا رتبه‌بندی، وزن‌های مدل را تغییر نمی‌دهد. زنجیرهٔ صحیح این است:

تصمیم انسانی ← دادهٔ ترجیح/برچسب ← الگوریتم آموزش ← به‌روزرسانی وزن‌های مدل

خط لولهٔ معمول آموزش یک مدل زبانی بزرگ از این مراحل می‌گذرد:

مرحلهشرحنقش داده و بازخورد انسانی
پیش‌آموزش (Pre-training)آموزش مدل پایه روی حجم عظیمی از متن با خودنظارتیبدون بازخورد انسانی مستقیم؛ کیفیت داده منبع اهمیت دارد
تنظیم دقیق نظارت‌شده (SFT)تنظیم مدل روی نمونه‌های ورودی-خروجی نوشته یا گزینش‌شده توسط انسانداده‌های نمونه (demonstration) که حاشیه‌نویسان یا کارشناسان تهیه می‌کنند
دادهٔ ترجیح (Preference Data)گردآوری رتبه‌بندی انسانی میان چند خروجی مدل برای یک درخواست واحدرتبه‌بندی ترجیح؛ اینجاست که «بازخورد انسانی» به شکل داده درمی‌آید
مدل‌سازی پاداش / بهینه‌سازی ترجیح (Reward Modeling / Preference Optimization)آموزش یک مدل پاداش که یاد می‌گیرد کدام خروجی را انسان‌ها ترجیح می‌دهنددادهٔ ترجیح، ورودی آموزش مدل پاداش است
RLHF یا DPOتنظیم مدل اصلی با استفاده از سیگنال مدل پاداش (RLHF) یا مستقیماً از دادهٔ ترجیح (DPO)، برای هم‌راستاسازی رفتار مدلاینجا وزن‌های مدل اصلی به‌طور واقعی به‌روزرسانی می‌شوند
ارزیابی (Evaluation)سنجش کیفیت، ایمنی و هم‌راستایی مدل نهایی پیش از استقرارداوران انسانی یا سنجه‌های خودکار؛ می‌تواند به دور بعدی گردآوری دادهٔ ترجیح بازخورد دهد

به‌بیان ساده: یک رتبه‌بند (Rater) که میان دو پاسخ چت‌بات، یکی را ترجیح می‌دهد، مستقیماً مدل را تغییر نمی‌دهد؛ تصمیم او بخشی از دادهٔ ترجیح می‌شود، آن داده مدل پاداش را آموزش می‌دهد یا مستقیماً وارد الگوریتم بهینه‌سازی ترجیح می‌شود، و تنها در آن مرحله وزن‌های مدل به‌روزرسانی می‌شوند. سازمان‌هایی که تیم رتبه‌بندی داخلی یا برون‌سپاری‌شده دارند، بهتر است این زنجیره را به‌روشنی برای رتبه‌بندها و مدیرانشان توضیح دهند تا انتظار نادرستی از تأثیر آنی هر رتبه‌بندی شکل نگیرد.

همان زیرساخت حاکمیتیِ برچسب‌گذاری داده که در فصل حاکمیت و مدیریت ریسک این کتاب معرفی شد (راهنمای حاشیه‌نویسی، درجهٔ اطمینان، اختلاف‌نظر میان رتبه‌بندها، داوری، نسخه‌بندی مجموعه‌دادهٔ ترجیح) برای دادهٔ ترجیح نیز به همان اندازه لازم است؛ رتبه‌بندهای انسانی نیز می‌توانند با یکدیگر اختلاف‌نظر داشته باشند و این اختلاف باید ثبت و داوری شود، نه نادیده گرفته شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P05-C41-S09

شناسهٔ محتوا KDJ-AI-2026E1-P05-C41-S09-43B306C8

پیوند مستقیم این بخش