رفتن به محتوای اصلی
کهن‌دژکتاب مرجع هوش مصنوعی
منابعاعتبارسنجی
فهرست این فصلبخش ۶، فصل ۴۸

بخش ۶، فصل ۴۸

کاربرد در سازمان‌های ایرانی: هوش مصنوعی به‌مثابهٔ ادله، سوگیری و آمادگی حقوقی

متن اصلی فارسی با منشأ، شناسه و پیوند استناد پایدار.

تفسیر اجرایی تدوینگر: ادلهٔ هوش مصنوعی، سوگیری و آمادگی حقوقی سازمان

کاربرد در سازمان‌های ایرانی

مفاهیم این بخش — «ارتباط»، «احراز اصالت»، «روایی» و «قابلیت اطمینان» برون‌داد هوش مصنوعی و «سوگیری» — در منابع در چارچوب دادرسی آمریکا شرح داده شده‌اند؛ اما در لایهٔ اجرایی این کتاب، پیام آن‌ها برای یک سازمان ایرانی مستقل از آن چارچوب است:

برون‌داد هر سامانهٔ هوش مصنوعی سازمان، بالقوه یک «دلیل» است. خروجی سامانهٔ کشف تقلب، اعتبارسنجی مشتری، بازشناسی چهره یا اولویت‌بندی خسارت ممکن است روزی در یک دعوای تجاری، اداری یا کاری مطرح شود؛ چه به نفع سازمان و چه علیه آن. در آن لحظه، آنچه دفاع حقوقی را ممکن می‌کند خودِ خروجی نیست، مستنداتِ پشتِ آن است: سامانه برای حل کدام مسئله طراحی شده بود؟ داده‌های آموزشی چه بودند و تا چه اندازه نمایندهٔ جامعهٔ هدف بوده‌اند؟ چه آزمون‌هایی انجام شده و نتایج آن کجاست؟ چه کسانی آن را توسعه داده‌اند و سوگیری‌هایش چگونه بررسی شده است؟

واحدهایی که درگیر می‌شوند:

  • حقوقی و دعاوی: تعیین سامانه‌های «مولد ادله»، تدوین رویهٔ پاسخ به استعلام‌های حقوقی، انتخاب شاهد فنی.
  • تیم AI/ML و تیم داده: مستندسازی طراحی، داده، آموزش و آزمون؛ نگهداری نسخهٔ مدل و داده.
  • ریسک و انطباق: طبقه‌بندی ریسک سامانه‌ها، پایش سوگیری، اخذ تصویب به‌کارگیری.
  • CISO و SOC: یکپارچگی لاگ‌ها، زنجیرهٔ حفاظت از خروجی‌ها، امنیت زنجیرهٔ تأمین مدل.
  • ممیزی داخلی: بازبینی مستقل مستندات و نتایج آزمون.
  • تدارکات: تضمین دسترسی قراردادی به مستندات و حق ممیزی تأمین‌کننده.
  • منابع انسانی و حریم خصوصی: هرگاه دادهٔ شخصی یا تصمیم‌های کارکنان در میان باشد.

مدارک، داده‌ها و شواهدی که باید از امروز تولید و نگهداری شوند: فهرست دارایی‌های هوش مصنوعی؛ پروندهٔ فنی هر سامانه (طرح مسئله، شرح دادهٔ آموزشی، محدودیت‌ها و کاربرد مجاز)؛ گزارش آزمون روایی و قابلیت اطمینان؛ ارزیابی سوگیری؛ لاگ‌های زمان‌دار و تغییرناپذیر؛ و صورت‌جلسهٔ تصویب به‌کارگیری. ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S01

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S01-45221CBF

پیوند مستقیم این بخش

راهنمای اجرای عملی: برنامهٔ «آمادگی ادله‌ای هوش مصنوعی»

کاربرد در سازمان‌های ایرانی

در لایهٔ اجرایی این کتاب پیشنهاد می‌شود سازمان برنامه‌ای مشخص با عنوان «آمادگی ادله‌ای هوش مصنوعی» برپا کند. جعبهٔ پیاده‌سازی زیر نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش است:

مؤلفهشرح پیشنهادی
هدفقابل‌استناد بودن برون‌داد و مستندات سامانه‌های هوش مصنوعی در دعاوی، رسیدگی‌ها و استعلام‌های حقوقی
دامنههمهٔ سامانه‌های AI که برون‌دادشان در تصمیم‌های مؤثر بر حقوق اشخاص یا دارایی سازمان نقش دارد
مسئول اصلیمدیر ریسک (نقش معادل سازمانی: دبیر کمیتهٔ ریسک) با هماهنگی معاونت حقوقی
واحدهای درگیرحقوقی، ریسک، انطباق، حریم خصوصی، تیم AI/ML، تیم داده، زیرساخت، SOC، تدارکات، ممیزی داخلی، منابع انسانی
پیش‌نیازهافهرست دارایی‌های هوش مصنوعی؛ سیاست مالکیت مدل و داده؛ رویهٔ مدیریت رخداد
ورودی‌هامستندات طراحی و توسعه؛ شرح داده‌های آموزشی؛ نتایج آزمون و اعتبارسنجی؛ لاگ‌های عملیاتی؛ قراردادهای تأمین‌کننده
فعالیت‌هاشناسایی سامانه‌های مولد ادله؛ ساخت پروندهٔ فنی؛ تعیین مالک و شاهد فنی هر سامانه؛ تعریف رویهٔ استخراج و حفاظت از خروجی؛ تمرین سناریوی استعلام
خروجی‌هاپروندهٔ آمادگی ادله‌ای سامانه‌های منتخب؛ فهرست شاهدان فنی؛ رویهٔ مصوب پاسخ به استعلام حقوقی
مدارک مورد نیازفرم ثبت سامانهٔ مولد ادله (TPL-P06-1)؛ گزارش آزمون روایی و قابلیت اطمینان؛ فرم ارزیابی سوگیری (TPL-P06-2)
شواهد قابل ممیزیصورت‌جلسات تصویب با امضا و تاریخ؛ نسخه‌های تاریخ‌دار گزارش‌ها؛ لاگ تغییر مدل و داده؛ گزارش تمرین سالانه
KPIها (نمونه تدوینگر)پوشش پرونده‌ای (درصد سامانه‌های مولد ادله با پروندهٔ کامل)؛ زمان آماده‌سازی بستهٔ ادله؛ تعداد یافته‌های بازبینی مستقل
ریسک‌هافقدان مستندات سامانه‌های قدیمی؛ وابستگی به تأمین‌کننده برای مستندات؛ از دست رفتن لاگ‌ها؛ تغییر مدل بدون ثبت
کنترل‌هاالزام قراردادی به تحویل مستندات و حق ممیزی؛ نگهداری لاگ با ضمانت یکپارچگی؛ کنترل تغییر نسخهٔ مدل
تناوب بازبینیهر شش ماه و پس از هر تغییر مهم در مدل، داده یا کاربرد
سطح بلوغ پیشنهادیآغاز در سطح ۱ و هدف‌گذاری سطح ۳ مدل بلوغ تدوینگر (ر.ک. جمع‌بندی تطبیقی همین فصل) طی ۱۸ ماه
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S02

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S02-2FE50A5C

پیوند مستقیم این بخش

نگاشت مفهوم‌ها به هدف‌ها، کنترل‌ها، شواهد و مالکان (به‌همراه جدول RACI)

کاربرد در سازمان‌های ایرانی

نگاشت زیر «نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش» است، نه ترجمه یا توصیهٔ عین NIST؛ منابع این بخش پرسش‌های دادرسی را فهرست کرده‌اند و این نگاشت همان پرسش‌ها را به زبان مدیریت سازمانی برگردانده است:

مفهوم مطرح‌شده در منبعهدف سازمانیکنترل عملیاتیشواهدKPI (نمونه تدوینگر)مالک
روایی و قابلیت اطمیناندفاع‌پذیری کارکرد سامانه در دعواآزمون و اعتبارسنجی مستند و تکرارپذیر پیش از به‌کارگیریگزارش آزمون با ذکر نسخهٔ مدل و مجموعه‌آزموندرصد سامانه‌های دارای گزارش آزمون معتبرتیم AI/ML
احراز اصالت برون‌داداثبات اینکه مدرک ارائه‌شده همان خروجی سامانه استهش یا امضای دیجیتال خروجی‌ها و لاگ تغییرناپذیرلاگ SIEM با زمان معتبر و گزارش زنجیرهٔ حفاظتدرصد خروجی‌های دارای لاگ یکپارچهSOC / زیرساخت
نمایندگی دادهٔ آموزشیکاهش ریسک تصمیم مبتنی بر دادهٔ نامتوازنتحلیل تناسب داده با جامعهٔ هدف پیش از آموزشگزارش نمایندگی زیرگروه‌هادرصد سامانه‌های دارای گزارش نمایندگیتیم داده
ارزیابی سوگیری در چرخهٔ توسعهکاهش ریسک تبعیض و ادعای حقوقی مرتبطارزیابی سوگیری در طراحی، داده، آموزش و اعتبارسنجیفرم ارزیابی سوگیری (TPL-P06-2)تعداد سوگیری‌های اصلاح‌شده در هر بازهمدیر ریسک / انطباق
شفافیت و تبیین‌پذیریتوان ارائهٔ توضیح فهمیده برای تصمیم به مخاطب حقوقیلایهٔ توضیح و راهنمای تفسیر خروجی برای هر سامانهراهنمای تفسیر مصوبدرصد تصمیم‌های دارای تبیین ثبت‌شدهمالک کسب‌وکار + تیم AI/ML
استفادهٔ مسئولانه از ابزارهای پژوهش و تحلیل حقوقی AIپیشگیری از اتکای بدون‌بازبینی به پیش‌بینی‌هافهرست ابزارهای مجاز، آموزش و الزام بازبینی انسانیسیاست استفاده و سوابق آموزشنرخ بازبینی انسانی خروجی ابزارهاحقوقی
آمادگی زمانیپیشگیری از غافلگیری در میانهٔ دعواتمرین سالانهٔ سناریوی استعلام ادلهٔ AIگزارش تمرین و فهرست نقاط ضعفزمان پاسخ به استعلامحقوقی

جدول RACI زیر نقش‌ها را برای فعالیت‌های کلیدی برنامه مشخص می‌کند (R: مسئول اجرا، A: پاسخگوی نهایی، C: مشاور، I: مطلع):

فعالیتهیئت‌مدیرهمدیرعاملCIO/CTOCISOAI Officerمدیر ریسکحقوقیانطباقممیزی داخلیتیم AI/MLتیم دادهSOCتدارکاتمالک کسب‌وکار
تصویب سیاست آمادگی ادله‌ایARCCCRCCIIIIII
شناسایی و ثبت سامانه‌های مولد ادلهIIACRCCCIRRICR
آزمون روایی و قابلیت اطمینانIICCCCIICRRIIC
ارزیابی سوگیریIICICACRCRRIIC
حفظ لاگ و زنجیرهٔ ادلهIICAICIIICCRII
پاسخ به دعوا و استعلام ادلهIACCCCRCICCCIC
بازبینی دوره‌ای برنامهICCCCACCRCCCCC

«نقش معادل سازمانی»: در سازمان‌هایی که واحد مستقل هوش مصنوعی ندارند، «AI Officer» می‌تواند معادل «مدیر دفتر مدیریت داده و هوش مصنوعی» یا معاون فناوری اطلاعات باشد و «مدیر ریسک» معادل دبیر کمیتهٔ ریسک. در موضوع‌های دادهٔ شخصی، واحد «حریم خصوصی» نیز به‌عنوان مشاور وارد می‌شود. ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S03

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S03-80E7943B

پیوند مستقیم این بخش

سناریوهای سازمانی و مثال تدوینگر

کاربرد در سازمان‌های ایرانی

سناریوی ۱ — یک بانک ایرانی. بانکی تراکنش‌های مشتری را بر پایهٔ خروجی سامانهٔ کشف تقلب مسدود می‌کند و مشتری با ادعای خسارت به تصمیم اعتراض می‌کند. در رسیدگی سه پرسش مطرح می‌شود: آیا مدرک ارائه‌شده همان برون‌داد سامانه است و دستکاری نشده (احراز اصالت)؟ آیا سامانه برای این کاربرد آزمون و اعتبارسنجی شده است (روایی و قابلیت اطمینان)؟ و آیا داده‌های آموزشی نمایندهٔ گروه‌های مختلف مشتریان بوده‌اند (سوگیری)؟ بانکی که لاگ یکپارچه، گزارش آزمون مستند و تحلیل نمایندگی داده دارد، دفاع منظم دارد؛ بانکی که هیچ‌یک را ندارد، عملاً به استنادی بی‌پشتوانه تن می‌دهد. این بانک پس از رخداد، برای سه سامانهٔ پرریسک خود پروندهٔ آمادگی ادله‌ای ساخت و تمرین سالانهٔ استعلام را در برنامهٔ ریسک گنجاند.

سناریوی ۲ — یک بیمارستان خصوصی. بیمارستانی برای اولویت‌بندی مراجعان در پذیرش از مدل ML استفاده می‌کند؛ گروهی از مراجعان الگوی نامتوازنی در تخصیص نوبت‌ها می‌بینند. ارزیابی سوگیری نشان می‌دهد دادهٔ تاریخی ورودی، بازتاب‌دهندهٔ الگوی نامتوازن مراجعه بوده و خطای مدل در موارد نادر بیشتر است. سازمان با وزن‌دهی مجدد داده، افزودن بازبینی انسانی برای موارد مرزی و مستندسازی سنجه‌های انصاف به تفکیک زیرگروه‌ها، هم ریسک بالینی و هم ریسک ادعای حقوقی را کاهش می‌دهد. این سناریو کاملاً فرضی است و به هیچ سازمان واقعی نسبت داده نمی‌شود.

مثال تدوینگر — تفاوت «احراز اصالت» و «قابلیت اطمینان». تصور کنید فیلم یک دوربین مداربسته در دادگاه ارائه می‌شود. «احراز اصالت» پاسخ می‌دهد که این همان فیلمِ دوربین است و دستکاری نشده (زنجیرهٔ حفاظت سالم است)؛ «قابلیت اطمینان» پاسخ می‌دهد که خود دوربین در نور کم، فاصلهٔ زیاد یا زاویهٔ نامناسب به‌درستی ضبط می‌کند. یک مدرک می‌تواند کاملاً اصیل باشد اما از سامانه‌ای ناموثق آمده باشد — و برعکس. برای ادلهٔ هوش مصنوعی هر دو مسیر باید پوشش داده شود: زنجیرهٔ حفاظت خروجی (لاگ و هش) و آزمون سامانه (روایی و قابلیت اطمینان). مثال چهره‌شناسی در منبع این بخش همین تمایز را نشان می‌دهد: کیفیت تصاویر پُروب (زاویه، نور، پوشش چهره) به «قابلیت اطمینان» مربوط است، نه به اصالت فایل.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S04

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S04-109EC715

پیوند مستقیم این بخش

چک‌لیست اجرایی آمادگی ادله‌ای و ارزیابی سوگیری

کاربرد در سازمان‌های ایرانی

طبقه‌بندی اقلام زیر (ضروری برای اجرای پایه / پیشنهادی / پیشرفته) طبقه‌بندی تدوینگر است و راهنماهای اختیاری منابع را به الزام تبدیل نمی‌کند:

  • شناسایی کنید همهٔ کاربردهای هوش مصنوعی را که بر حقوق اشخاص، دارایی یا تصمیم‌های حقوقی اثر می‌گذارند — ضروری برای اجرای پایه
  • ثبت کنید هر سامانه را در فهرست دارایی‌های هوش مصنوعی با مالک مشخص — ضروری برای اجرای پایه
  • تعیین کنید کدام سامانه‌ها «مولد ادله» هستند و نیازمند پروندهٔ کامل‌اند — ضروری برای اجرای پایه
  • مستندسازی کنید طرح مسئله، داده‌های آموزشی، محدودیت‌ها و کاربرد مجاز هر سامانه را — ضروری برای اجرای پایه
  • آزمون کنید روایی و قابلیت اطمینان هر سامانهٔ مولد ادله را پیش از به‌کارگیری — ضروری برای اجرای پایه
  • تعیین کنید رویهٔ استخراج، هش‌گذاری و نگهداری خروجی‌ها (زنجیرهٔ ادله) را — ضروری برای اجرای پایه
  • بازبینی کنید پروندهٔ فنی را پس از هر تغییر مهم در مدل، داده یا کاربرد — ضروری برای اجرای پایه
  • تصویب کنید به‌کارگیری سامانه‌های پرریسک را در سطح مجاز مدیریت — ضروری برای اجرای پایه
  • ارزیابی کنید سوگیری را در مراحل طراحی، داده، آموزش و اعتبارسنجی — پیشنهادی (برای سامانه‌های تعیین‌کننده در حقوق افراد: ضروری برای اجرای پایه)
  • پایش کنید عملکرد سامانه را پس از استقرار و تغییرات آن (خزش کارکرد) — پیشنهادی
  • گزارش کنید نتایج پایش و رخدادها را به کمیتهٔ ریسک — پیشنهادی
  • بازبینی کنید قراردادهای تأمین‌کننده را از نظر دسترسی به مستندات و حق ممیزی — پیشنهادی
  • آزمون کنید سناریوی «استعلام ادلهٔ AI» را سالانه (تمرین میز فرضی) — پیشرفته
  • ارزیابی کنید سامانه‌های پرریسک را به‌صورت مستقل (ممیزی داخلی مستقل از توسعه‌دهنده یا شخص ثالث) — پیشرفته
  • مستندسازی کنید تبیین‌پذیری تصمیم‌ها را به زبان مخاطب غیرفنی و حقوقی — پیشرفته

نمونه فرم — فرم ارزیابی سوگیری سامانهٔ هوش مصنوعی (نمونه پیشنهادی تدوینگر بر پایه مفاهیم مطرح‌شده در منابع این فصل)

فیلدEnglishتوضیحنمونه
مرحلهٔ چرخهٔ عمرLifecycle Stageمرحله‌ای از چرخهٔ عمر که ارزیابی در آن انجام شده استآموزش مدل
جامعهٔ هدف و کاربرد سامانهTarget Population & Useگروه‌هایی که سامانه دربارهٔ آن‌ها تصمیم یا پیش‌بینی می‌کندمتقاضیان تسهیلات خرد در سراسر کشور
شرح مجموعه‌داده و منابعDataset & Sourcesمنبع، بازهٔ زمانی و نحوهٔ گردآوری دادهدادهٔ درخواست‌های سه سال اخیر از سامانهٔ مرکزی
تحلیل نمایندگی زیرگروه‌هاRepresentativeness Analysisمقایسهٔ سهم زیرگروه‌ها در دادهٔ آموزشی با جامعهٔ هدفگروه سنی ۱۸ تا ۲۵ کم‌نمایی دارد؛ اقدام: وزن‌دهی مجدد
سوگیری‌های شناسایی‌شدهIdentified Biasesنوع و منشأ احتمالی سوگیری در طراحی، داده یا آموزشسوگیری تاریخی داده و سوگیری اندازه‌گیری
سنجه‌های انصاف ارزیابی‌شدهFairness Metrics Evaluatedسنجه‌های کمی به تفکیک زیرگروه‌هانرخ مثبت کاذب به تفکیک گروه‌های سنی و منطقه‌ای
نتیجه و ریسک باقیماندهResult & Residual Riskنتیجهٔ ارزیابی و ریسکی که پس از اصلاح باقی می‌مانداختلاف نرخ خطا زیر آستانهٔ مصوب است
اقدام اصلاحیRemediationاصلاحات انجام‌شده یا برنامه‌شدهبازنمونه‌گیری و افزودن بازبینی انسانی برای موارد مرزی
تأییدکننده و تاریخApprover & Dateنام، سمت و تاریخ تأیید ارزیابیمدیر ریسک — ۱۴۰۵/۰۶
موعد بازبینی بعدیNext Reviewبازبینی پس از بازآموزی یا تغییر دادهپس از نخستین بازآموزی مدل
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S05

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S05-DB9B21A3

پیوند مستقیم این بخش

اگر سازمان شما از صفر شروع می‌کند

کاربرد در سازمان‌های ایرانی

اگر هیچ زیرساختی ندارید، با این توالی آغاز کنید؛ هیچ‌یک از گام‌ها به ابزار گران یا تیم بزرگ نیاز ندارد:

  1. هفتهٔ ۱ تا ۲ — شناسایی: فهرست کنید همهٔ جایی را که هوش مصنوعی (حتی سرویس‌های ابری عمومی LLM) در فرایندها استفاده می‌شود و برای هر مورد یک مالک بنویسید.
  2. هفتهٔ ۳ تا ۴ — اولویت‌بندی: تعیین کنید ۱ تا ۳ سامانه‌ای را که هم پرریسک‌اند و هم احتمال طرح‌شدن در دعوا دارند.
  3. ماه ۲ — پروندهٔ حداقلی: برای هر سامانهٔ منتخب سندی ۲ تا ۴ صفحه‌ای بنویسید: مسئله، داده، مدل، آزمون‌های انجام‌شده، محدودیت‌ها و مالک.
  4. ماه ۳ — لاگ و زنجیرهٔ ادله: مشخص کنید خروجی کجا ذخیره می‌شود، چه کسی می‌تواند آن را تغییر دهد و یکپارچگی‌اش چگونه اثبات می‌شود.
  5. ماه ۴ تا ۶ — ارزیابی و تمرین: نخستین ارزیابی سوگیری را روی داده و خروجی انجام دهید و تمرین سادهٔ «اگر فردا استعلام بیاید چه؟» را اجرا کنید.
  6. ماه ۶ — تصویب: نتیجه را به هیئت‌مدیره گزارش کنید و تناوب بازبینی را تصویب کنید.

حداقل حاکمیت قابل‌دوام هوش مصنوعی: تا آماده‌شدن برنامهٔ کامل، این سه جزء را فراموش نکنید: (۱) فهرست به‌روز کاربردهای هوش مصنوعی، (۲) مالک پاسخگو برای هر کاربرد، (۳) پروندهٔ فنی حداقلی به‌علاوهٔ لاگ تغییرناپذیر برای سامانه‌های مولد ادله. این اصطلاح، اصطلاح رسمی NIST نیست و صرفاً برای توصیف کمینهٔ آغازین در لایهٔ اجرایی این کتاب به‌کار رفته است.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S06

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S06-C363370E

پیوند مستقیم این بخش

برای تیم فنی: مستندسازی، آزمون، لاگ و لایهٔ دفاعی

کاربرد در سازمان‌های ایرانی
  • معماری و چرخهٔ عمر مدل: محیط‌های توسعه، آزمون و عملیات را جدا کنید؛ نسخهٔ مدل، دادهٔ آموزشی و ابرپارامترها را ثبت کنید تا هر خروجی به نسخهٔ مشخصی قابل نسبت دادن باشد؛ هیچ بازآموزی بی‌ثبتی انجام نشود.
  • لاگ: برای سامانه‌های مولد ادله، ورودی، خروجی، نسخهٔ مدل، زمان و شناسهٔ کاربر را ثبت کنید؛ لاگ‌ها تغییرناپذیر و زمان‌دار باشند و به SIEM ارسال شوند؛ مدت نگهداری را بر پایهٔ نیاز حقوقی تعیین کنید — ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.
  • آزمون: مجموعه‌آزمون جداشده و قفل‌شده داشته باشید؛ سنجه‌های روایی و قابلیت اطمینان را متناسب با دامنه (نه صرفاً دقت کلی) انتخاب کنید؛ نتایج را به تفکیک زیرگروه‌ها بشکنید تا سوگیری آشکار شود؛ شرایط آزمون (اندازهٔ نمونه، توازن کلاس‌ها، رویدادهای نادر) را ثبت کنید.
  • RAG و LLM: منابع ورودی به پایگاه دانش را معتبر و قابل ردیابی نگه دارید؛ ارجاع پاسخ‌ها به منبع را ثبت کنید؛ داده‌های محرمانه را از محتوای عمومی جدا کنید و محتوای ورودی به RAG را از نظر مسموم‌سازی پایش کنید.
  • API و کنترل دسترسی: احراز هویت و مجوزدهی برای همهٔ APIهای مدل؛ کمترین امتیاز (Least Privilege) در IAM؛ برای عامل‌های خودکار، اعتبارنامه‌های مجزا و محدود به‌کار و ثبت اقدامات آن‌ها.
  • لایهٔ دفاعی امنیتی: در برابر Prompt Injection (اعتبارسنجی ورودی و جداسازی دستور از داده)، نشت داده (پیشگیری از افشای دادهٔ آموزشی یا شخصی در خروجی)، سرقت و استخراج مدل (محدودسازی نرخ و پایش الگوهای استخراجی)، مسموم‌سازی داده و RAG، زنجیرهٔ تأمین مدل (اصالت وزن‌ها و بسته‌ها)، امنیت API، لاگ/SIEM/SOC و DevSecOps (بازبینی کد و کنترل تغییر در خط لولهٔ CI/CD) دفاع بچینید؛ نقض امنیتی می‌تواند هم قابلیت اطمینان سامانه و هم اصالت ادله را از بین ببرد.
  • استقرار و پایش: آستانه‌های افت عملکرد و پایش خزش (Drift) تعریف کنید؛ امکان بازگشت سریع به نسخهٔ پیشین مدل را حفظ کنید و هر رویداد مؤثر بر رفتار مدل را در پروندهٔ فنی ثبت کنید.
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S07

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S07-0EEAC22D

پیوند مستقیم این بخش

نگاشت به ISO/IEC، مدل بلوغ تدوینگر و نمونهٔ KPI/KRI

کاربرد در سازمان‌های ایرانی

نگاشت زیر نمونهٔ پیشنهادی تدوینگر است؛ سطح اطمینان بر پایهٔ شباهت مفهومی تعیین شده است:

استانداردمفهوم مرتبط این بخشسطح اطمیناندلیل مفهومی
ISO/IEC 42001نظام مدیریت هوش مصنوعی: مستندسازی، نقش‌ها، کنترل‌هاPARTIALچارچوب مستندسازی و کنترل AI را فراهم می‌کند اما موضوع پذیرش ادله در دادرسی را در بر نمی‌گیرد
ISO/IEC 23894مدیریت ریسک هوش مصنوعی شامل سوگیری و آزمونPARTIALفرایند ارزیابی ریسک سوگیری و آزمون را پوشش می‌دهد؛ «ادله» محور آن نیست
ISO/IEC 27001یکپارچگی و اصالت لاگ‌ها و رکوردهاRELATEDکنترل‌های امنیت اطلاعات زیربنای احراز اصالت ادله است اما تمرکزش امنیت است، نه دادرسی
ISO/IEC 27005مدیریت ریسک امنیت اطلاعات از جمله زنجیرهٔ تأمین مدلRELATEDریسک امنیتی تأمین‌کننده را می‌پوشاند؛ ریسک حقوقی و سوگیری خارج از دامنهٔ آن است
ISO/IEC 27701حفاظت داده‌های شخصی در دادهٔ آموزشی و خروجیRELATEDحریم خصوصی داده‌های آموزشی و داده‌های اشخاص در رسیدگی را تقویت می‌کند؛ معادلی برای قواعد پذیرش ادله ندارد
معیارهای پذیرش ادله در دادرسی (ارتباط، احراز اصالت، عوامل داوبرت و قاعدهٔ ۷۰۲)پذیرش ادلهٔ AINO_DIRECT_EQUIVALENTاین معیارها از آیین دادرسی سرچشمه می‌گیرند و در نظام‌های ISO/IEC معادل مستقیم ندارند

مدل بلوغ تدوینگر (سطح ۰ تا ۵):

  • سطح ۰ — ناشناخته: فهرستی از کاربردهای هوش مصنوعی وجود ندارد.
  • سطح ۱ — شناسایی: فهرست دارایی‌ها هست؛ مستندات پراکنده و بی‌مالک است.
  • سطح ۲ — مستندسازی: پروندهٔ فنی حداقلی برای سامانه‌های مولد ادله تکمیل شده است.
  • سطح ۳ — آزمون‌پذیری: آزمون روایی و قابلیت اطمینان و ارزیابی سوگیری، مستند و تکرارپذیر انجام می‌شود.
  • سطح ۴ — پایداری: لاگ و زنجیرهٔ ادله، پایش خزش، بازبینی دوره‌ای و تمرین استعلام برقرار است.
  • سطح ۵ — بهبود مستمر: اعتبارسنجی مستقل، سنجه‌های انصاف در خط تولید و بازخورد دعاوی به طراحی سامانه برمی‌گردد.

این مدل بلوغ، چارچوب رسمی NIST نیست و برای کاربرد اجرایی این کتاب تدوین شده است.

نمونهٔ KPI/KRI تدوینگر: KPI — پوشش پروندهٔ آمادگی ادله‌ای؛ درصد خروجی‌های دارای لاگ یکپارچه؛ زمان آماده‌سازی بستهٔ ادله. KRI — تعداد اعتراض‌ها و ادعاهای مرتبط با تصمیم سامانه‌ها؛ تعداد رخدادهای از دست رفتن لاگ؛ تعداد سامانه‌های بدون مالک مشخص. همهٔ این سنجه‌ها نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش‌اند.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S08

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S08-D612405A

پیوند مستقیم این بخش

نمونه فرم: فرم ثبت سامانهٔ مولد ادله

کاربرد در سازمان‌های ایرانی

فرم زیر نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش است و باید متناسب با ساختار، صنعت و مقررات حاکم بر سازمان تنظیم شود. این فرم برای هر سامانهٔ «مولد ادله» یک‌بار تکمیل و پس از هر تغییر مهم بازبینی می‌شود.

نمونه فرم — فرم ثبت سامانهٔ هوش مصنوعی مولد ادله و پروندهٔ آمادگی ادله‌ای (نمونه پیشنهادی تدوینگر بر پایه مفاهیم مطرح‌شده در منابع این فصل)

فیلدEnglishتوضیحنمونه
نام سامانه و شناسهٔ داراییSystem Name & Asset IDنام رسمی سامانه و شناسهٔ یکتا در فهرست دارایی‌های هوش مصنوعیسامانهٔ کشف تقلب کارت — AI-INV-003
هدف طراحی و مسئلهٔ هدفDesign Purpose & Problemمسئله‌ای که سامانه برای حل آن طراحی شده و پرسش‌هایی که باید پاسخ دهدشناسایی تراکنش‌های مشکوک در پرداخت‌های آنی
مالک کسب‌وکارBusiness Ownerواحد یا فرد پاسخگوی کارکرد و نتایج سامانهمعاونت پرداخت
نوع مدل و الگوریتمModel & Algorithmخانوادهٔ مدل، ورودی‌های اصلی و خروجیدسته‌بند گرادیان‌بوستینگ؛ ورودی: مبلغ، زمان و الگوی تراکنش
شرح داده‌های آموزشی و نمایندگیTraining Data & Representativenessمنبع، بازهٔ زمانی و تحلیل تناسب داده با جامعهٔ هدفدادهٔ ۱۲ ماه تراکنش؛ تحلیل نمایندگی زیرگروه‌های مشتریان پیوست است
نتایج آزمون روایی و قابلیت اطمینانValidity & Reliability Test Resultsسنجه‌ها، مجموعه‌آزمون، شرایط و محدودیت‌های آزمون با ذکر نسخهٔ مدلدقت ۹۴ درصد روی مجموعه‌آزمون جداشده؛ گزارش پیوست
اعتبارسنجی مستقلIndependent Validationبازبینی توسط واحد یا شخصی مستقل از تیم توسعهبازبینی ممیزی داخلی — ۱۴۰۵/۰۳
ارزیابی سوگیریBias Assessmentارجاع به فرم ارزیابی سوگیری و خلاصهٔ نتایجفرم TPL-P06-2 تکمیل شد؛ دو مورد اصلاح شد
لاگ و زنجیرهٔ حفاظت از ادلهLogging & Chain of Custodyمحل و شیوهٔ نگهداری خروجی‌ها، هش و مدت نگهداریخروجی‌ها با هش در SIEM؛ نگهداری پنج‌ساله
تبیین‌پذیری خروجیExplainabilityشیوهٔ توضیح تصمیم یا هشدار برای مخاطب غیرفنیسه عامل اصلی هر هشدار در گزارش کارشناس درج می‌شود
تأیید حقوقی و تصویب به‌کارگیریLegal Approval & Sign-offنام و سمت تأییدکننده و تاریخ تصویبمعاونت حقوقی — ۱۴۰۵/۰۵
تاریخ بازبینی بعدیNext Review Dateموعد بازبینی پرونده پس از تغییر مدل، داده یا کاربرد۱۴۰۶/۰۵
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P06-C48-S09

شناسهٔ محتوا KDJ-AI-2026E1-P06-C48-S09-DC4DE95E

پیوند مستقیم این بخش