کد خبر: ۱۰۳۶

قانون توسعه هوش مصنوعی در ایران؛ جزئیات، الزامات و چالش‌های امنیتی

هوش مصنوعی

قانون ملی توسعه هوش مصنوعی در ایران چه می‌گوید؟ بررسی نقشه راه، الزامات امنیتی، ارزیابی ریسک، زیرساخت‌ها و چالش‌های اجرای این قانون.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

قانون ملی توسعه هوش مصنوعی امروز، پس از تقریباً دو سال، ابلاغ شد. این قانون از ۱۲ ماده و هشت تبصره تشکیل شده و بر توسعه زیست‌بوم، زیرساخت، سازماندهی نهادی، داده و پردازش، پژوهش، آموزش، سرمایه‌گذاری و بازار تمرکز دارد. ایجاد سازمان ملی هوش مصنوعی، فعالیت شورای راهبری هوش مصنوعی، تدوین برنامه ملی توسعه هوش مصنوعی، ایجاد مرکز ملی تبادل داده و اطلاعات، ایجاد صندوق توسعه هوش مصنوعی و تربیت نیروی انسانی متخصص، از جمله برنامه‌های عملیاتی این قانون برای توسعه زیست‌بوم هوش مصنوعی در کشور است.

قانون ملی توسعه هوش مصنوعی، علاوه بر رویکرد توسعه‌محور، به موضوعاتی همچون حقوق و آزادی‌های مشروع، حریم خصوصی، سلامت عمومی، اخلاق اجتماعی، امنیت سامانه‌های هوش مصنوعی، تدوین استانداردها، ارزیابی سامانه‌ها و آزمایشگاه‌های ارزیابی نیز توجه دارد. برای مثال، در تبصره‌های «ح» و «خ» ماده یک قانون ملی توسعه هوش مصنوعی، به مخاطرات این فناوری و توصیه‌نامه اخلاقی در مواجهه با آن پرداخته شده است.

بر این اساس، مخاطرات سامانه‌های هوش مصنوعی علیه ارزش‌های دینی و اعتقادی جامعه، حقوق و آزادی‌های مشروع، حریم خصوصی، سلامت عمومی، اخلاق جامعه و ارزش‌های اجتماعی، در چهار سطح کم‌مخاطره، مخاطره محدود، پرمخاطره و بسیار پرمخاطره قابل دسته‌بندی است. همچنین در توصیه‌نامه اخلاقی، مجموعه‌ای از اصول اخلاقی مبتنی بر ارزش‌های اسلامی برای طراحی، ساخت، توسعه و استفاده مسئولانه از این فناوری تعیین شده است.

علاوه بر این، تدوین اسناد در زمینه حفاظت از دارایی‌های فکری، توصیه‌نامه اخلاقی، الزامات شرعی و حقوقی هوش مصنوعی و حقوق و مسئولیت‌های مدنی و کیفری و مقابله با سیطره‌های عاملیت فناوری از طریق حفظ و تقویت محوریت عاملیت‌های انسانی، از دیگر اصول اخلاقی قانون در مواجهه با هوش مصنوعی است.

وظایف مرکز ارزیابی و تأیید امنیت سامانه‌های هوش مصنوعی

همچنین، یکی از صریح‌ترین احکام قانون در ماده ۳، به وظایف سازمان ملی هوش مصنوعی مرتبط است که در آن ایجاد ساختار ارزیابی امنیت پیش‌بینی شده است. ایجاد مرکز ارزیابی و تأیید امنیت سامانه‌های هوش مصنوعی در چهارچوب اساسنامه، یکی از ۹ وظیفه تعریف‌شده برای سازمان ملی هوش مصنوعی است. تدوین استانداردها و ضوابط مرتبط با سامانه‌های هوش مصنوعی و تدوین شاخص‌های ارزیابی توسعه هوش مصنوعی نیز از دیگر وظایف این سازمان خواهد بود.

از طرف دیگر، این مرکز بر اساس ماده ۷، به‌منظور تأمین امنیت سایبری و مدیریت مخاطرات سامانه‌های هوش مصنوعی و با رعایت مصوبات شورای عالی فضای مجازی، باید موارد زیر را انجام دهد:

  • تعیین مصادیق سطوح مخاطره و تدوین دستورالعمل دسته‌بندی و الزامات امنیت سایبری سامانه‌های هوش مصنوعی.
  • ارزیابی دوره‌ای سامانه‌های خارجی و داخلی هوش مصنوعی بر اساس سطح مخاطره در بازه‌های زمانی شش‌ماهه و اطلاع‌رسانی و انتشار نتایج آن با رعایت ملاحظات امنیتی و محرمانگی.
  • تدوین فرایندها و دستورالعمل‌های انتخاب و اعطای گواهینامه به آزمایشگاه‌های مرجع.
  • ایجاد محیط‌های آزمون هوش مصنوعی با همکاری سایر دستگاه‌های متولی برای اشخاص حقوقی و حقیقی توسعه‌دهنده.
  • تدوین استانداردهای مربوط به مالکیت، تولید، عرضه، نگهداری، تبادل و به‌اشتراک‌گذاری داده و امنیت سایبری سامانه‌ها و خدمات هوش مصنوعی برای ارائه به سازمان ملی استاندارد ایران، مطابق با قوانین و مقررات.

سازمان ملی هوش مصنوعی نیز مکلف است آیین‌نامه اجرایی این ماده را با همکاری سازمان پدافند غیرعامل کشور، مرکز افتا، وزارت ارتباطات و فناوری اطلاعات، پلیس فتا، وزارت ارشاد و مرکز فضای مجازی، طی شش ماه پس از لازم‌الاجرا شدن این قانون تهیه کند و به تصویب هیئت وزیران برساند.

در ماده ۶ قانون ملی توسعه هوش مصنوعی، برای تأمین، توسعه و شبکه‌سازی خدمات پردازشی هوش مصنوعی، تشکیل مرکز توسعه و شبکه‌سازی خدمات پردازشی پیش‌بینی شده است. این مرکز در چهارچوب مصوبات شورای ملی راهبری هوش مصنوعی و ذیل وزارت ارتباطات، با استفاده از ساختارها و ظرفیت‌های موجود تشکیل می‌شود.

به همین منظور، وزارت ارتباطات باید دستورالعمل لازم برای حمایت و نحوه اشتراک‌گذاری و تجمیع ظرفیت‌های پراکنده پردازشی کشور، تأمین تجهیزات پردازشی موردنیاز، نحوه اعطای یارانه خدمات پردازشی و حمایت از ایجاد اپراتورهای خدمات پردازشی هوش مصنوعی را تدوین و به تصویب هیئت وزیران برساند.

ایجاد صندوق ملی هوش مصنوعی با سرمایه ۱۰ هزار میلیارد تومانی

حمایت از پژوهش و آموزش، توسعه بازار محصولات هوش مصنوعی، همکاری بین‌المللی و پیش‌بینی منابع مالی نیز از دیگر اجزای این قانون هستند. تکلیف ایجاد مرکز مطالعات راهبردی و آزمایشگاه توسعه فناوری‌های بنیادین هوش مصنوعی نیز در همین راستا قرار دارد.

این مرکز باید طرح‌های توسعه مدل‌های بنیادین هوش مصنوعی، همکاری فناورانه بین‌المللی با نهادهای عمومی، غیردولتی و خصوصی و توسعه مدل‌های برهم‌زننده و نوظهور هوش مصنوعی را تدوین کند.

بر اساس ماده ۹ نیز، برای تسهیل دسترسی به داده‌های موردنیاز توسعه هوش مصنوعی و توسعه بازار محصولات این فناوری، مرکز فضای مجازی مکلف است فرایند تبادل داده‌های هوش مصنوعی را ذیل کارگروه تعامل‌پذیری دولت الکترونیکی راه‌اندازی کند.

در راستای پیش‌بینی منابع مالی نیز، صندوق ملی توسعه هوش مصنوعی با سرمایه ۱۰ هزار میلیارد تومان تأسیس خواهد شد. در همین خصوص، صندوق نوآوری و شکوفایی باید سالانه حداقل ۲۵ درصد از منابع خود را در اختیار این صندوق قرار دهد.

همچنین دولت موظف است سالانه حداقل ۱۰ درصد از اعتبارات مصوب وزارت ارتباطات را از محل درآمدهای حق امتیاز و حق‌السهم دولت، به صندوق ملی توسعه هوش مصنوعی اختصاص دهد. این منابع برای توسعه زیرساخت‌های هوش مصنوعی، تأمین تجهیزات پردازشی، یارانه خدمات پردازشی و حمایت از اپراتورها و کسب‌وکارهای نوپای این حوزه هزینه می‌شود.

ریسک وارد تنظیم‌گری هوش مصنوعی شد

ارزیابی قانون ملی توسعه هوش مصنوعی با رویکرد ریسک‌محور قانون هوش مصنوعی اتحادیه اروپا و استانداردهای بین‌المللی در حوزه امنیت نشان می‌دهد که این قانون با ایجاد نهاد ارزیابی امنیت، آزمایشگاه مرجع، استانداردگذاری و ارزیابی دوره‌ای، گام مهمی در جهت حکمرانی ریسک‌محور این فناوری برداشته است. با این حال، این قانون هنوز در تعیین اجزای یک نظام کامل مدیریت ریسک چرخه عمر، از شناسایی و تحلیل ریسک تا درمان، پایش مستمر، گزارش حادثه، ممیزی مستقل و پاسخ به رخداد، با کاستی‌هایی مواجه است.

با تدوین و ابلاغ قانون ملی توسعه هوش مصنوعی، برای نخستین بار در کشور، سامانه‌های هوش مصنوعی بر اساس سطح مخاطره دسته‌بندی شده و ایجاد مرکز ارزیابی و تأیید امنیت، آزمایشگاه‌های مرجع و ارزیابی دوره‌ای سامانه‌ها پیش‌بینی شده است. یکی از نقاط مثبت این قانون، ورود ریسک به ساختار تنظیم‌گری کشور است؛ به این معنا که ریسک از یک مفهوم کلی اخلاقی به مبنایی بالقوه برای دسته‌بندی و اعمال الزامات امنیتی تبدیل شده است.

با این حال، همین نقطه مثبت، در نبود نظام مدیریت ریسک، می‌تواند به نقطه ضعف قانون تبدیل شود. برای مثال، در قانون هوش مصنوعی اتحادیه اروپا، صراحتاً بر شناسایی ریسک‌های شناخته‌شده و قابل‌پیش‌بینی، برآورد و ارزیابی آن‌ها، بررسی سوءاستفاده قابل‌پیش‌بینی و انجام اقدامات هدفمند برای کاهش ریسک تأکید شده است. این در حالی است که قانون ایران بخش مهمی از این جزئیات را به آیین‌نامه اجرایی، دستورالعمل‌ها و استانداردهایی که بعداً تدوین خواهند شد، واگذار کرده است.

ارزیابی شش‌ماهه جای پایش مستمر را نمی‌گیرد

با توجه به اینکه در مواد ۳ و ۷ قانون ملی توسعه هوش مصنوعی، به ایجاد مرکز ارزیابی و تأیید امنیت سامانه‌های هوش مصنوعی و وظایف این مرکز اشاره شده است، همین موضوع مهم‌ترین نقطه قوت قانون از منظر امنیت سایبری به شمار می‌رود. پیش‌بینی ایجاد مرکز ارزیابی و تأیید امنیت سامانه‌های هوش مصنوعی در قانون ملی کشور، با چهارچوب مدیریت ریسک هوش مصنوعی مؤسسه ملی استانداردها و فناوری آمریکا نیز همسو است. این چهارچوب، ارزیابی و آزمون سامانه‌ها را صرفاً به مرحله پیش از عرضه محدود ندانسته و بر ویژگی‌های اعتمادپذیری در مراحل طراحی، توسعه، استقرار، استفاده و آزمون و ارزیابی تأکید کرده است.

هرچند ایجاد مرکز ارزیابی و تأیید امنیت سامانه‌های هوش مصنوعی نقطه مثبتی در حوزه امنیت سایبری است، اما دوره شش‌ماهه این ارزیابی به معنای پایش مستمر ریسک نیست. در استانداردها و چهارچوب‌های پیشرفته، ریسک هوش مصنوعی یک موضوع ایستا نیست. بر همین اساس، مؤسسه ملی استانداردها و فناوری ایالات متحده آمریکا بر مدیریت ریسک امنیت و حریم خصوصی در چرخه عمر سیستم تأکید دارد. استاندارد ISO/IEC 23894 نیز بر ادغام مدیریت ریسک در فعالیت‌ها و فرایندهای مرتبط با هوش مصنوعی متمرکز است.

با این اوصاف، فاصله شش‌ماهه برای ارزیابی بعدی امنیتی می‌تواند خطرناک باشد؛ زیرا یک مدل ممکن است در این بازه نسخه جدید دریافت کند، داده آموزشی آن تغییر کند، آسیب‌پذیری جدیدی در زیرساخت آن کشف شود، مدل تحت حمله Prompt Injection قرار گیرد، داده‌های حساس افشا شوند یا یک حمله جدید علیه زنجیره تأمین رخ دهد.

همچنین قانون ملی توسعه هوش مصنوعی، کنترل‌های فنی و معیارهای آزمون را به استانداردهای بعدی واگذار کرده است و هنوز مشخص نشده که نشت داده از مدل و امنیت و زنجیره تأمین آن چگونه سنجیده خواهد شد.

خلأ مدیریت رخداد و زنجیره تأمین

قانون ملی توسعه هوش مصنوعی با قرار دادن حریم خصوصی در زمره مخاطرات سامانه‌های هوش مصنوعی و پیش‌بینی آزمایشگاه‌های ارزیابی و صدور گواهینامه، گام‌هایی مهم در مسیر توسعه مسئولانه و قابل اعتماد این فناوری برداشته است. با این حال، چارچوب عملیاتی مدیریت ریسک حریم خصوصی هنوز به اندازه استانداردهای بین‌المللی جزئی نشده و مشخص نیست ارزیابی اثرات حریم خصوصی، نحوه استفاده از داده‌های شخصی، حداقل‌سازی و حذف داده‌ها، ناشناس‌سازی و کنترل دسترسی، بر عهده چه نهاد یا بازیگری است. همچنین ایجاد زیرساخت‌های آزمون و ارزیابی، نقطه قوت مهم قانون به شمار می‌رود، اما اثربخشی این سازوکار به تعیین معیارهای اعتباردهی، استقلال آزمایشگاه‌ها، استانداردهای آزمون، امکان اعتراض به نتایج و کنترل تعارض منافع وابسته است.

از سوی دیگر، یکی از مهم‌ترین خلأهای قانون از منظر امنیت سایبری، نبود سازوکار صریح و جامع برای مدیریت رخدادهای امنیتی پس از بروز نشت داده یا آسیب‌پذیری در سامانه‌های هوش مصنوعی است؛ از تشخیص و گزارش رخداد گرفته تا واکنش، بازیابی و اطلاع‌رسانی به کاربران. علاوه بر این، مدیریت ریسک زنجیره تأمین هوش مصنوعی نیز نیازمند توجه پررنگ‌تری است؛ زیرا امنیت یک سامانه تنها به خود مدل محدود نمی‌شود و داده‌ها، مدل‌های پایه، کتابخانه‌های متن‌باز، APIها، زیرساخت پردازشی، خدمات ابری و اجزای شخص ثالث را نیز دربر می‌گیرد. قانون به برخی موضوعات مرتبط با داده و امنیت اشاره کرده است، اما چارچوب مشخصی برای ارزیابی ریسک تأمین‌کنندگان و وابستگی‌های نرم‌افزاری و خارجی در زنجیره هوش مصنوعی ارائه نمی‌دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث