علیرضا دقیقی، وکیل پایه یک دادگستری، در یادداشتی ارسالی به انصاف نیوز نوشت:
۱. تعریف Shadow AI
Shadow AI به استفادهی کارکنان از ابزارهای هوش مصنوعی (مانند ChatGPT، Claude، Gemini و غیره) بدون اجازه و بدون اطلاع بخش IT، امنیت یا مدیریت شرکت اطلاق میشود. در این وضعیت، کارمند با حساب شخصی خود از این ابزارها برای امور اداری استفاده کرده و دادههای شرکت را در آنها وارد میکند، بدون آنکه مسئولان سازمان از آن مطلع باشند.
۲. ریسکهای حقوقی و مالکیت فکری
۲.۱. نقض حقوق مالکیت فکری (کپیرایت)
· ورود متن، کد، گزارش یا تصویر محرمانهی شرکت به ابزار عمومی AI ممکن است ناقض حق کپیرایت باشد.
· خروجیهای تولیدشده توسط AI نیز ممکن است حاوی مطالب دارای حق کپیرایت بوده و شرکت را در معرض دعاوی حقوقی قرار دهد.
· در اکثر نظامهای حقوقی (از جمله آمریکا و اتحادیه اروپا)، محتوای کاملاً تولیدشده توسط AI فاقد حق کپیرایت است، زیرا «نویسندهی انسانی» ندارد.
۲.۲. افشای اطلاعات محرمانه و اسرار تجاری
· اطلاعات مشتریان، کدهای نرمافزاری، قراردادها، استراتژیها و دادههای شخصی به مدلهای خارجی منتقل میشوند.
· این امر میتواند حفاظت از اسرار تجاری (Trade Secret) را از میان ببرد، زیرا اطلاعات دیگر «محرمانه» تلقی نمیشوند.
۲.۳. نقض حریم خصوصی و قوانین حفاظت از داده
· وارد کردن اطلاعات شخصی کارکنان یا مشتریان میتواند ناقض قوانین حفاظت از داده (مانند GDPR در اروپا یا قوانین مشابه در سایر کشورها) باشد.
· شرکت متولی حفاظت از این دادههاست و ممکن است مشمول جریمه شود.
۲.۴. مسئولیت شرکت
· حتی در فرض استفادهی غیرمجاز کارمند، در بسیاری از موارد شرکت مسئول شناخته میشود؛ بهویژه اگر سیاست مشخصی برای استفاده از AI نداشته باشد.
۳. راهکارهای پیشگیری و مدیریت Shadow AI
نکتهی اساسی آن است که ممنوعیت کامل کارساز نیست؛ کارکنان برای افزایش بهرهوری از AI استفاده میکنند و در نبود ابزار تأییدشده، به حسابها و دستگاههای شخصی روی میآورند که خارج از کنترل سازمان است. رویکرد مطلوب، ترکیبی از سیاستگذاری، فراهمکردن جایگزین امن، نظارت و آموزش است.
۳.۱. ارائهی ابزار AI تأییدشده و کاربرپسند (مهمترین گام)
یک یا چند ابزار سازمانی امن در اختیار همه قرار دهید (مانند ChatGPT Enterprise، Claude for Work، Gemini for Workspace یا مدلهای داخلی مثل Azure OpenAI یا AWS Bedrock). این ابزارها باید:
· داده را برای آموزش مدل استفاده نکنند؛
· قرارداد پردازش داده (DPA) داشته باشند؛
· ورود با حساب سازمانی (SSO) را پشتیبانی کنند؛
· لاگ و کنترل دسترسی داشته باشند.
اگر ابزار تأییدشده سهلتر و قدرتمندتر از ابزارهای عمومی باشد، کارکنان خودبهخود به آن روی میآورند.
۳.۲. سیاست استفادهی قابلقبول (Acceptable Use Policy)
سیاستی کوتاه و شفاف (ترجیحاً یک صفحه) تدوین کنید که شامل موارد زیر باشد:
· فهرست ابزارهای تأییدشده، محدود و ممنوع؛
· دادههایی که هرگز نباید وارد هیچ AI شوند (اطلاعات مشتری، کد منبع، دادههای مالی، اطلاعات شخصی، اسرار تجاری و غیره)؛
· فرآیند درخواست تأیید برای ابزار جدید؛
· پیامدهای نقض سیاست.
سیاست را به زبان ساده بنویسید و بهطور منظم بهروزرسانی کنید.
۳.۳. کشف و موجودیگیری مستمر (Inventory)
· ابتدا مشخص کنید چه ابزارهایی در حال حاضر استفاده میشوند (از طریق نظرسنجی ناشناس، بررسی لاگهای شبکه، OAuth، افزونههای مرورگر و ابزارهای کشف AI).
· فهرست زندهای از ابزارهای در حال استفاده نگه دارید و هر فصل آن را بهروز کنید.
· برنامههای «عفو AI» (Amnesty) برگزار کنید تا کارکنان بدون ترس، استفادهی غیرمجاز خود را اعلام کنند.
۳.۴. کنترلهای فنی
· مسدود کردن دسترسی به ابزارهای پرریسک از طریق فایروال، DNS، پروکسی یا Secure Service Edge (SSE)؛
· استفاده از Data Loss Prevention (DLP) برای تشخیص و جلوگیری از ارسال دادههای حساس به ابزارهای AI؛
· نظارت بر مرورگر و endpoint برای شناسایی استفاده از حسابهای شخصی؛
· محدود کردن دسترسی به دادهها بر اساس نقش (Least Privilege).
۳.۵. آموزش و فرهنگسازی
· به کارکنان توضیح دهید چرا Shadow AI خطرناک است (نه صرفاً اینکه «ممنوع است»).
· آموزش دهید چه دادههایی نباید وارد AI شوند و چگونه از ابزارهای تأییدشده استفاده کنند.
· فرهنگ باز ایجاد کنید تا کارکنان بدون ترس از تنبیه، استفادهی خود را گزارش دهند.
۳.۶. فرآیند سریع تأیید ابزار جدید
اگر کارمندی ابزار جدیدی نیاز دارد، فرآیند تأیید باید سریع (چندروزه) باشد. فرآیند طولانی موجب بازگشت به Shadow AI میشود.
۳.۷. خلاصهی اولویتبندی عملی
۱. فراهمکردن ابزار جایگزین امن و کاربرپسند؛
۲. تدوین سیاست کوتاه و شفاف؛
۳. کشف استفادهی فعلی؛
۴. افزودن نظارت و کنترل فنی؛
۵. آموزش مستمر.
با این رویکرد، بهجای تقابل با کارکنان، استفاده از AI به کانالهای کنترلشده هدایت میشود و هم بهرهوری حفظ و هم ریسکها کاهش مییابد.
۴. تدابیر اتحادیه اروپا برای مدیریت Shadow AI
اروپا قانونی با عنوان «قانون ضد Shadow AI» ندارد، اما از طریق قانون هوش مصنوعی اتحادیه اروپا (EU AI Act) و قوانین مرتبط مانند GDPR، چارچوب محکمی برای کنترل استفادهی غیرمجاز از AI ایجاد کرده است. این قوانین شرکتها را ملزم میکنند استفاده از AI (حتی استفادهی غیرمجاز) را شناسایی، مستند و کنترل کنند.
۴.۱. قانون هوش مصنوعی اتحادیه اروپا (EU AI Act)
این قانون مهمترین ابزار اروپاست و بر اساس سطح ریسک عمل میکند:
· تعهد سواد هوش مصنوعی (AI Literacy – ماده ۴): از فوریه ۲۰۲۵ لازمالاجرا شده است. شرکتها باید کارکنان خود را در زمینهی استفادهی ایمن و مسئولانه از AI آموزش دهند. اگر کارمندی بدون آموزش از ابزار غیرمجاز استفاده کند، شرکت مسئول شناخته میشود.
· شفافیت (Transparency – ماده ۵۰): از ۲ اوت ۲۰۲۶ لازمالاجرا شده است.
· کاربران باید بدانند با AI در تعامل هستند (مثلاً در چتباتها).
· محتوای تولیدشده با AI (متن، تصویر، ویدیو، صدا) باید بهصورت قابل تشخیص علامتگذاری شود. این الزام حتی در فرض استفادهی غیرمجاز نیز میتواند شرکت را درگیر کند.
· سیستمهای پرریسک (High-risk AI): استفاده از AI در حوزههایی مانند استخدام، ارزیابی عملکرد کارکنان، اعتبارسنجی، آموزش و زیرساختهای حیاتی پرریسک طبقهبندی میشود. مهلت اجرای کامل این الزامات به ۲ دسامبر ۲۰۲۷ به تعویق افتاده است (بهدلیل اصلاحیه Digital Omnibus). اگر کارمندی بدون مجوز از AI برای غربالگری رزومه یا ارزیابی کارکنان استفاده کند، شرکت بهعنوان «deployer» مسئول است و باید ثبت، نظارت انسانی، لاگبرداری و ارزیابی تأثیر داشته باشد.
· ممنوعیتهای خاص: برخی کاربردهای خطرناک AI از پیش ممنوع شدهاند (مانند امتیازدهی اجتماعی، دستکاری رفتاری، شناسایی بیومتریک بدون مجوز و اخیراً تولید تصاویر صریح بدون رضایت).
۴.۲. نقش GDPR
هر بار که دادههای شخصی (اطلاعات مشتری، کارمند یا دادهی محرمانه) وارد ابزارهای عمومی AI شود، ممکن است نقض GDPR رخ دهد. جریمههای GDPR میتواند تا ۴٪ از گردش مالی جهانی شرکت باشد. Shadow AI یکی از بزرگترین منابع نشت داده در این زمینه است.
۴.۳. پیامدها برای شرکتها
· حتی اگر شرکت ابزار AI را تأیید نکرده باشد، در صورت استفادهی کارمند تحت اختیار شرکت، شرکت «deployer» محسوب میشود.
· بدون موجودیگیری (inventory) از ابزارهای در حال استفاده، رعایت الزامات ثبت، مستندسازی و نظارت غیرممکن است.
· جریمههای AI Act میتواند تا ۱۵ میلیون یورو یا ۳٪ از گردش مالی جهانی باشد.
۴.۴. خلاصهی رویکرد اروپا
اروپا بهجای ممنوعیت کامل AI، شرکتها را ملزم کرده است:
۱. استفاده از AI را کشف و ثبت کنند؛
۲. کارکنان را آموزش دهند؛
۳. ابزارهای تأییدشدهی امن فراهم کنند؛
۴. برای کاربردهای پرریسک، کنترل انسانی و مستندسازی داشته باشند.
این رویکرد عملاً Shadow AI را به ریسکی حقوقی جدی تبدیل کرده و شرکتها را به سمت حاکمیت قوی AI سوق میدهد.
۵. مقایسهی اجرای قانون هوش مصنوعی اتحادیه اروپا در آلمان و فرانسه
هر دو کشور تابع همان قانون اتحادیه اروپا (AI Act) هستند و قواعد اصلی، مهلتها و جریمهها یکسان است. تفاوت اصلی در نحوهی اجرای ملی، ساختار نهادهای ناظر و وضوح سازمانی است.
۵.۱. ساختار قانونی ملی
| موضوع | آلمان | فرانسه |
|---|---|---|
| قانون ملی | اختصاصی دارد: KI-MIG (قانون نظارت بر بازار و ترویج نوآوری AI) | از ۲۹ ژوئیه ۲۰۲۶ لازمالاجرا ندارد. تلاش برای گنجاندن در لایحه DDADUE، اما بخش مربوط به تعیین مقامات ملی کامل نشده یا به تعویق افتاده است |
| رویکرد کلی | متمرکز و شفاف، بدون سختگیری بیشتر از قانون اتحادیه (no gold-plating) | غیرمتمرکز و مبتنی بر نهادهای موجود |
۵.۲. نهادهای ناظر (مهمترین تفاوت)
· آلمان:
· نهاد مرکزی: Bundesnetzagentur (BNetzA) – آژانس شبکه فدرال.
· نقشها: مقام اصلی نظارت بر بازار، نقطه تماس واحد با اتحادیه اروپا، دفتر مرکزی شکایات و مرکز هماهنگی و صلاحیت (KoKIVO).
· مدل ترکیبی: برای بخش مالی، BaFin مسئول است. یک اتاق مستقل نظارت برای سیستمهای حساس (مانند بیومتریک) وجود دارد.
· نتیجه: برای شرکتها مشخص است که به کدام نهاد مراجعه کنند.
· فرانسه:
· مدل غیرمتمرکز و پراکنده.
· CNIL (مرجع حفاظت از داده) نقش اصلی در ممنوعیتها، شفافیت و مسائل مرتبط با GDPR دارد.
· ANSSI مسئول جنبههای امنیت سایبری AI است.
· DGCCRF بهعنوان هماهنگکنندهی پیشنهادی مطرح شده است.
· نهادهای فنی مانند PEReN نیز پشتیبانی میکنند.
· نتیجه: هنوز نقطهی تماس واحد رسمی و شفافی برای همهی موارد AI Act وجود ندارد و شرکتها ممکن است با چند نهاد مواجه شوند.
۵.۳. نوآوری و sandbox
· آلمان: KI-MIG صراحتاً بر ترویج نوآوری تأکید دارد و ایجاد حداقل یک sandbox نظارتی را الزامی کرده است.
· فرانسه: sandboxهای مرتبط با داده توسط CNIL وجود دارد، اما چارچوب اختصاصی AI Act کمتر توسعه یافته است.
۵.۴. تأثیر بر Shadow AI و استفاده در محیط کار
· هر دو کشور شرکتها را بهعنوان «deployer» مسئول میدانند، حتی در فرض استفادهی غیرمجاز (Shadow AI).
· آلمان: بهدلیل ساختار متمرکز و شفاف، شناسایی و نظارت بر استفادهی غیرمجاز آسانتر و یکپارچهتر است.
· فرانسه: بهدلیل نقش قوی CNIL، تمرکز بیشتری بر حفاظت از داده و حریم خصوصی وجود دارد (که برای Shadow AI بسیار مرتبط است)، اما پراکندگی نهادها میتواند اجرای یکپارچه را کندتر کند.
۵.۵. وضعیت کلی (تا اواسط/اواخر ۲۰۲۶)
· آلمان: یکی از پیشرفتهترین و شفافترین کشورهای اتحادیه اروپا در اجرای AI Act محسوب میشود.
· فرانسه: در تعیین رسمی مقامات ملی تأخیر داشته و مدل غیرمتمرکز آن پیچیدهتر است.
۵.۶. خلاصهی مقایسه
· آلمان: ساختار متمرکز، قانون ملی اختصاصی، وضوح بالا برای کسبوکارها و تمرکز همزمان بر نظارت و نوآوری.
· فرانسه: تکیه بر نهادهای موجود (بهویژه CNIL)، رویکرد غیرمتمرکز و تأکید قویتر بر حفاظت از داده، اما با وضوح کمتر در نهادهای ناظر AI Act.
هر دو کشور اخیراً همکاری دوجانبه در زمینهی ایمنی و امنیت AI را تقویت کردهاند تا مکمل کار دفتر هوش مصنوعی اتحادیه اروپا باشند.
انتهای پیام





