سیاست استفاده از AI را در یک صفحه بنویسید؛ ممنوعیت کلی کافی نیست

|نویسنده: تیم تحریریه QUASA|6 دقیقه مطالعه
سیاست استفاده از AI را در یک صفحه بنویسید؛ ممنوعیت کلی کافی نیست

برای تیم کوچک، سیاست استفاده از AI را در یک صفحه بنویسید تا کارمند پیش از شروع کار بداند کدام ابزار و کاربرد مجاز است، چه داده‌ای نباید وارد شود، چه خروجی‌ای تأیید انسانی می‌خواهد و خطا را به چه کسی باید گزارش کند. ممنوعیت کلی به‌تنهایی برای تصمیم‌گیری دربارهٔ این موقعیت‌های متفاوت راهنمای کافی به دست نمی‌دهد.

قاعده را بر پایهٔ نوع کار و حساسیت داده تنظیم کنید. برای نمونه، تهیهٔ پیش‌نویس یک متن عمومی می‌تواند مجاز باشد، اما وارد کردن پروندهٔ مشتری برای تهیهٔ همان پیش‌نویس مجاز نباشد. چک‌لیست Future of Privacy Forum نیز به‌جای منع کلی بر اساس عنوان شغلی، روشن کردن کاربردهای مجاز و ممنوع، ابزارهای تأییدشده، محدودیت دادهٔ حساس و مسئولیت کارکنان در راستی‌آزمایی خروجی را توصیه می‌کند.

دامنه، ابزار و اختیار تصمیم‌گیری را مشخص کنید

در آغاز صفحه بنویسید قواعد برای چه کسانی و چه کارهایی اجرا می‌شود: کارکنان، پیمانکاران و کارآموزانی که به نام تیم کار تولید می‌کنند یا به داده‌های آن دسترسی دارند. قابلیت AI تعبیه‌شده در یک نرم‌افزار آشنا را نیز در همین دامنه بیاورید. آشنا بودن نرم‌افزار به‌تنهایی پاسخ نمی‌دهد که قابلیت تازهٔ آن برای داده‌ها و کار تیم مناسب است یا نه.

فهرست ابزار مجاز باید نام ابزار، نوع حساب کاری و کاربرد تأییدشده را کنار هم بیاورد. اجازهٔ استفاده از یک ابزار برای ایده‌پردازی عمومی، اجازهٔ ارسال دادهٔ مشتری یا ساخت پاسخ نهایی برای او نیست. برای ابزار یا کاربردی که در فهرست نیامده، یک مسئول و راه تماس تعیین کنید تا کارمند مجبور نباشد دربارهٔ استثناها حدس بزند.

راهنمای اجرایی NIST اقدام‌های پیشنهادی را در چهار کارکرد راهبری، ترسیم زمینه و خطر، سنجش و مدیریت سامان می‌دهد و آن‌ها را چک‌لیستی یکسان برای همهٔ سازمان‌ها نمی‌داند. در سیاست کوتاه تیم، این منطق به تعیین مسئول، شناخت کاربرد واقعی، بررسی خروجی و تصمیم دربارهٔ خطا یا تغییر ابزار تبدیل می‌شود؛ لازم نیست نام کارکردها را در متن خطاب به کارکنان تکرار کنید.

برای دادهٔ ورودی و خروجی اثرگذار مرز بگذارید

عبارت «اطلاعات حساس وارد نکنید» را با نمونه‌های متناسب با کار تیم دقیق کنید: مشخصات و جزئیات پروندهٔ اشخاص، سوابق استخدامی، اطلاعات مالی منتشرنشده، قرارداد محرمانه، رمز و کلید دسترسی و محتوایی که تیم اجازهٔ اشتراک آن را ندارد. هنگام خلاصه‌سازی نیز ارسال متن کامل ممکن است داده‌ای بیش از نیاز کار را وارد ابزار کند. اگر کاری واقعاً به دادهٔ حساس نیاز دارد، مسئول تعیین‌شده باید ابزار و کنترل‌های مناسب آن کار را جداگانه تأیید کند.

حذف نام از متن همیشه برای بی‌نام کردن داده کافی نیست؛ ترکیب جزئیات دیگر ممکن است شخص را قابل شناسایی کند. در سیاست بنویسید کارمند در صورت تردید، پیش از ارسال داده از چه کسی پاسخ می‌گیرد. این قاعده باید دربارهٔ فایل پیوست، تصویر، گفت‌وگو و داده‌ای که ابزار از نرم‌افزار دیگری دریافت می‌کند نیز روشن باشد.

برای خروجی، مرز را بر اساس پیامد استفاده تعیین کنید. پیش‌نویس داخلی با پاسخ ارسالی به مشتری یا محتوایی که بر استخدام، پرداخت یا حق شخص اثر می‌گذارد یکسان نیست. تهیه‌کنندهٔ کار باید ادعاها را با دادهٔ اصلی یا منبع معتبر بسنجد و فرد دارای اختیار، خروجی بیرونی یا اثرگذار را پیش از ارسال یا اجرا تأیید کند. مسئولیت نتیجه با استفاده از ابزار به آن ابزار منتقل نمی‌شود.

الگوی فارسی برای صفحهٔ سیاست

متن زیر یک الگوی پیشنهادی است. عبارت‌های داخل کروشه را با نام‌ها و مسیرهای واقعی جایگزین کنید و نمونه‌های داده و کار را با فعالیت تیم خود تطبیق دهید. اگر بندی به توضیح طولانی نیاز دارد، جزئیات اجرایی را در سند جداگانه نگه دارید و تصمیم اصلی کارمند را در همین صفحه روشن بنویسید.

  • دامنه: این قواعد برای همهٔ افرادی که به نام [نام تیم] کار می‌کنند و از ابزار مولد AI برای آن کار استفاده می‌کنند اجرا می‌شود. قابلیت AI تعبیه‌شده در نرم‌افزارهای دیگر نیز مشمول همین قواعد است.
  • ابزار و کاربرد مجاز: فقط [نام ابزارها و نوع حساب تأییدشده] برای [کارهای مجاز، مانند ایده‌پردازی یا پیش‌نویس متن عمومی] قابل استفاده است. پیش از استفاده از ابزار، قابلیت یا کاربرد تازه، از [نام مسئول] در [مسیر تماس] تأیید بگیرید.
  • دادهٔ ممنوع: اطلاعات شناسایی و پروندهٔ اشخاص، دادهٔ محرمانهٔ مشتری یا سازمان، رمزها و کلیدهای دسترسی و محتوایی که اجازهٔ اشتراک آن را نداریم در ابزارهای مجازِ عمومی وارد نمی‌شود. اگر دربارهٔ حساس بودن داده تردید دارید، پیش از ارسال از [نام مسئول] بپرسید.
  • خروجی اثرگذار: خروجی AI مبنای تصمیم نهایی دربارهٔ استخدام، پرداخت، حق اشخاص یا توصیهٔ تخصصی قرار نمی‌گیرد. چنین کاربردی به فرایند جداگانه، بررسی متناسب با پیامد و تأیید [نام مسئول یا نقش دارای اختیار] نیاز دارد.
  • بازبینی انسانی: تهیه‌کنندهٔ کار، درستی ادعاها، تازگی اطلاعات، سوگیری احتمالی و حق استفاده از محتوا را بررسی می‌کند. [نام نقش یا فرد] خروجی بیرونی یا اثرگذار بر اشخاص را پیش از ارسال یا اجرا تأیید می‌کند.
  • ثبت و گزارش: برای کارهای بیرونی یا اثرگذار، نام ابزار، هدف استفاده، نام بازبین و تصمیم تأیید را در [محل ثبت] نگه دارید؛ دادهٔ محرمانه را دوباره در این ثبت کپی نکنید. ورود اشتباه داده، پاسخ گمراه‌کننده یا انتشار ناخواسته را بی‌درنگ از [مسیر گزارش] اطلاع دهید و استفاده از خروجی مربوط را تا تصمیم مسئول متوقف کنید.
  • مالک و بازنگری: [نام مسئول] پاسخ‌گوی پرسش‌ها و درخواست‌های استثناست. او این صفحه را در [فاصلهٔ زمانی انتخابی تیم] و پس از تغییر مهم در ابزار، شیوهٔ پردازش داده یا وقوع خطا بازبینی می‌کند. نسخهٔ معتبر سیاست در [محل دسترسی کارکنان] قرار دارد.

پیش از ابلاغ، جای خالی‌های تصمیم را پر کنید

نام ابزار و نوع حساب، اختیار تأیید، راه تماس و محل ثبت باید پیش از ابلاغ مشخص باشند. اگر کارمند نداند برای کاربردی خارج از فهرست به چه کسی رجوع کند، بند «فقط ابزار مجاز» در عمل تصمیم را به خود او واگذار می‌کند. اگر نیز معلوم نباشد چه کسی پاسخ بیرونی را تأیید می‌کند، دستور «بازبینی انسانی» مسئول مشخصی ندارد.

نسخهٔ معتبر را در دسترس افراد مشمول بگذارید و هنگام ورود عضو تازه یا معرفی ابزار تازه، همان نسخه را به او نشان دهید. تصمیم دربارهٔ استثنا را با کاربرد و دامنهٔ مشخص ثبت کنید تا اجازهٔ یک مورد به مجوز عمومی تعبیر نشود. این الگو قواعد اولیهٔ کار را روشن می‌کند؛ تعهدات قراردادی و الزامات حقوقی محل فعالیت تیم همچنان به بررسی متناسب با همان تیم نیاز دارند.

بیشتر بخوانید:

اشتراک‌گذاری:

عضویت در خبرنامه

تازه‌ترین اخبار Web3، هوش مصنوعی و رمزارز را مستقیم در صندوق ایمیل خود دریافت کنید.

0