مقالههوش مصنوعی سازمانی
استفاده کارکنان از ChatGPT در سازمان: ریسک نشت اطلاعات و سیاست استفاده امن
استفاده کارکنان از ChatGPT در سازمان ریسک نشت اطلاعات محرمانه، محتوای نادرست، نبود ردپا، نقض تعهدات قراردادی و وابستگی به سرویس خارجی دارد. ممنوعیت کامل معمولاً استفاده را پنهان میکند؛ راه بهتر آییننامه یکصفحهای با فهرست داده مجاز و ممنوع، آموزش کوتاه و جایگزین امنی مثل دستیار سازمانی است که داده را در زیرساخت سازمان نگه میدارد و سطح دسترسی را رعایت میکند.
خلاصه در چند نکته
- متن واردشده در چتبات عمومی از کنترل سازمان خارج میشود.
- اطلاعات شخصی، مالی، قراردادی و محرمانه نباید در ابزار عمومی وارد شود.
- ممنوعیت کامل بدون جایگزین، استفاده را پنهانتر میکند.
- آییننامه یکصفحهای با داده مجاز و ممنوع از دستورالعمل طولانی مؤثرتر است.
- خروجی هر ابزار هوش مصنوعی پیش از استفاده رسمی باید بررسی شود.
- گزارش بهموقع رخداد نشت باید تشویق شود، نه تنبیه.
- دستیار سازمانی داده را در زیرساخت سازمان نگه میدارد اما آییننامه را حذف نمیکند.
فهرست مطالب
در بسیاری از سازمانها، کارکنان پیش از آنکه مدیریت تصمیمی بگیرد، استفاده از ChatGPT و ابزارهای مشابه را شروع کردهاند. کارشناسی متن یک قرارداد را برای خلاصهسازی در چتبات میچسباند، دیگری فهرست حقوق کارکنان را برای ساخت جدول میفرستد و سومی صورتجلسه هیئتمدیره را برای بازنویسی وارد میکند. هیچکدام قصد بدی ندارند؛ فقط میخواهند کارشان سریعتر انجام شود. اما همین رفتارهای ساده میتواند اطلاعات حساس سازمان را از کنترل خارج کند.
این مقاله توضیح میدهد استفاده از ChatGPT در سازمان چه ریسکهایی دارد، چرا ممنوعیت کامل معمولاً جواب نمیدهد، و چطور با یک آییننامه یکصفحهای مرز داده مجاز و ممنوع را برای کارکنان روشن کنید. در پایان هم به این میپردازیم که دستیار هوش مصنوعی سازمانی چه تفاوتی با چتبات عمومی دارد.
چرا کارکنان سراغ چتباتهای عمومی میروند؟
دلیلش روشن است: این ابزارها واقعاً مفیدند. خلاصه یک گزارش طولانی، بازنویسی ایمیل با لحن رسمی، ترجمه، ایدهپردازی برای ارائه یا نوشتن یک فرمول اکسل در چند ثانیه انجام میشود. وقتی سازمان ابزار جایگزین و قاعده روشن ندارد، کارکنان از همان ابزاری استفاده میکنند که در دسترس است. این پدیده گاهی «هوش مصنوعی سایه» نامیده میشود؛ یعنی استفاده از ابزار بدون اطلاع و کنترل واحد فناوری اطلاعات.
ریسکهای اصلی
۱. نشت اطلاعات محرمانه
هر متنی که در یک سرویس عمومی وارد میشود، از زیرساخت سازمان خارج میشود. بسته به سرویس و تنظیمات حساب، ممکن است این داده نزد ارائهدهنده ذخیره شود یا برای بهبود سرویس به کار رود. سازمان کنترلی بر محل نگهداری، مدت نگهداری و دسترسی به آن ندارد. برای قرارداد، اطلاعات مشتری، داده شخصی کارکنان یا اسرار تجاری، این ریسک جدی است.
۲. محتوای نادرست با لحن مطمئن
مدلهای زبانی گاهی اطلاعاتی میسازند که وجود ندارد؛ از شماره ماده قانونی تا آمار و نام منبع. اگر کارمند این خروجی را بدون بررسی در گزارش یا نامه رسمی به کار ببرد، سازمان با خطای مستند روبهرو میشود.
۳. نبود ردپا و پاسخگویی
در سامانههای سازمانی معلوم است چه کسی، چه زمانی، چه سندی را دید یا تغییر داد. در استفاده شخصی از چتبات عمومی هیچ سابقهای در سازمان باقی نمیماند. اگر اطلاعاتی نشت کند، معلوم نیست از کجا بوده است.
۴. نقض تعهدات قراردادی و قانونی
بسیاری از قراردادها بند محرمانگی دارند. ارسال اطلاعات طرف قرارداد به سرویس خارجی ممکن است نقض همین تعهد باشد. همچنین سازمانهایی که با داده شخصی شهروندان یا مشتریان کار میکنند، الزامات خاص خود را دارند. برای ارزیابی دقیق این تعهدات با مشاور حقوقی سازمان مشورت کنید؛ این مقاله توصیه حقوقی نیست.
۵. وابستگی و دسترسی ناپایدار
دسترسی به برخی سرویسهای خارجی ممکن است ناپایدار باشد یا با تحریم و محدودیت روبهرو شود. فرایندی که به یک چتبات خارجی وابسته شده، با قطع دسترسی متوقف میشود.
چرا ممنوعیت کامل جواب نمیدهد؟
بعضی سازمانها واکنش اول را ممنوعیت کامل قرار میدهند. اما تجربه رایج نشان میدهد ممنوعیت بدون جایگزین، استفاده را پنهانتر میکند، نه کمتر. کارکنان روی گوشی شخصی همان کار را ادامه میدهند و سازمان حتی از وجود ریسک بیخبر میماند. رویکرد واقعبینانهتر سه بخش دارد: قاعده روشن، آموزش کوتاه و جایگزین امن.
نمونه آییننامه یکصفحهای استفاده از هوش مصنوعی
متن زیر یک نمونه اولیه است که میتوانید با شرایط سازمان خود تطبیق دهید. آن را کوتاه نگه دارید تا واقعاً خوانده شود.
آییننامه استفاده از ابزارهای هوش مصنوعی مولد
۱. هدف: استفاده مفید از ابزارهای هوش مصنوعی همراه با حفاظت از اطلاعات سازمان، مشتریان و کارکنان.
۲. ابزارهای مجاز: ابزارهایی که واحد فناوری اطلاعات تأیید کرده است. فهرست ابزارهای مجاز در پایگاه دانش سازمان منتشر میشود.
۳. دادههایی که در ابزارهای عمومی مجازند:
- متن عمومی و منتشرشده سازمان؛
- پیشنویسهای بدون نام، عدد و جزئیات شناساییکننده؛
- پرسشهای عمومی آموزشی و فنی؛
- ایدهپردازی کلی بدون اطلاعات داخلی.
۴. دادههایی که در ابزارهای عمومی ممنوعاند:
- اطلاعات شخصی کارکنان، مشتریان و شهروندان (نام، کد ملی، شماره تماس، حقوق)؛
- قراردادها، مبالغ، قیمتها و پیشنهادهای مالی؛
- نامهها و اسناد با طبقهبندی محرمانه یا بالاتر؛
- صورتجلسههای مدیریتی و تصمیمهای منتشرنشده؛
- رمز عبور، کلید دسترسی، کد منبع و جزئیات زیرساخت؛
- اطلاعاتی که طبق قرارداد با طرف سوم محرمانه است.
۵. بررسی انسانی: هر خروجی هوش مصنوعی پیش از استفاده در سند، نامه یا تصمیم رسمی باید بررسی و اصلاح شود. مسئولیت محتوا با کاربر است.
۶. شفافیت: در اسناد مهم، استفاده از هوش مصنوعی در تهیه پیشنویس در یادداشت داخلی ذکر شود.
۷. گزارش رخداد: اگر اطلاعات ممنوع بهاشتباه در ابزار عمومی وارد شد، فوراً به واحد فناوری اطلاعات یا امنیت گزارش شود. گزارش بهموقع تنبیه ندارد؛ پنهانکاری دارد.
۸. بازنگری: این آییننامه هر شش ماه بازنگری میشود.
جدول تصمیم سریع برای کارکنان
| پرسش | اگر پاسخ «بله» است |
|---|---|
| آیا متن نام یا مشخصات شخص واقعی دارد؟ | در ابزار عمومی وارد نکنید |
| آیا متن عدد مالی، مبلغ یا قیمت دارد؟ | در ابزار عمومی وارد نکنید |
| آیا سند طبقهبندی محرمانه دارد؟ | در ابزار عمومی وارد نکنید |
| آیا با حذف جزئیات، متن هنوز کاربرد دارد؟ | نسخه بینام را استفاده کنید |
| آیا خروجی در سند رسمی به کار میرود؟ | حتماً بررسی و اصلاح کنید |
رفتارهای پرخطر رایج و جایگزین امن
| رفتار پرخطر | چرا خطرناک است | جایگزین امن |
|---|---|---|
| چسباندن متن کامل قرارداد برای خلاصه | مبالغ، طرفها و تعهدات محرمانه خارج میشود | خلاصه با دستیار سازمانی یا بینامسازی پیش از استفاده |
| ارسال فایل اکسل حقوق برای ساخت نمودار | داده شخصی و مالی کارکنان | ساخت نمودار با داده ساختگی و اعمال فرمول روی فایل اصلی |
| بازنویسی صورتجلسه هیئتمدیره | تصمیمهای منتشرنشده | بازنویسی دستی یا ابزار سازمانی |
| فرستادن خطای نرمافزار همراه با تنظیمات سرور | جزئیات زیرساخت و گاهی رمز | حذف آدرسها، کلیدها و نام سرورها |
| ترجمه نامه مشتری با نام و نشانی | داده شخصی مشتری | حذف مشخصات پیش از ترجمه |
چه کسی مسئول اجراست؟
آییننامه بدون مالک، کاغذ است. نقشها را روشن کنید:
- مدیریت ارشد: تصویب آییننامه و حمایت از آن.
- فناوری اطلاعات و امنیت: تعیین ابزارهای مجاز، دریافت گزارش رخداد و بازنگری دورهای.
- واحد حقوقی: بررسی تعهدات محرمانگی قراردادها و الزامات قانونی.
- منابع انسانی: گنجاندن آموزش در دورههای بدو خدمت.
- مدیران واحدها: یادآوری قاعده به تیم و پاسخ به پرسشهای روزمره.
آموزش کوتاه، نه دوره طولانی
آییننامه بدون آموزش خوانده نمیشود. یک جلسه نیمساعته با سه بخش کافی است: چند مثال واقعی از داده مجاز و ممنوع، تمرین بینامسازی یک متن، و معرفی ابزار جایگزین امن. آییننامه را در پایگاه دانش سازمان منتشر کنید و از کارکنان بخواهید مطالعه آن را تأیید کنند تا معلوم باشد چه کسانی آن را خواندهاند. سیاستهایی که تأییدیه مطالعه دارند، کمتر نادیده گرفته میشوند.
دستیار سازمانی: جایگزین امنتر، نه جادو
جایگزین اصلی چتبات عمومی، دستیار هوش مصنوعی سازمانی است که سه ویژگی دارد:
- داده در زیرساخت سازمان میماند و به سرویس عمومی فرستاده نمیشود.
- سطح دسترسی رعایت میشود؛ کاربر فقط درباره اسنادی پاسخ میگیرد که مجاز به دیدنشان است.
- پاسخ به منبع ارجاع میدهد و استفاده در سابقه ممیزی ثبت میشود.
این به معنای حذف همه ریسکها نیست. خروجی دستیار سازمانی هم باید بررسی شود و آییننامه همچنان لازم است. اما دستکم مشکل نشت داده به بیرون و نبود ردپا کنترل میشود.
دستیار سازمانی آریا آیتی
دستیار هوش مصنوعی سازمانی آریا آیتی طبق صفحه محصول، فقط داده همان سازمان را میبیند و با پایگاه عمومی اینترنت قاطی نمیشود؛ سطح محرمانگی روی نقش کاربر تعریف میشود و مشاهده و دانلود در سابقه ممیزی میماند. همچنین در صفحه هوش مصنوعی در اتوماسیون اداری آمده است که داده نامه و سند به مدل مصرفی عمومی اینترنت فرستاده نمیشود و استقرار روی سرور سازمان یا سرورهای آریا آیتی است. برای انتشار آییننامه و گرفتن تأییدیه مطالعه هم میتوانید از مدیریت دانش و سیاستها استفاده کنید. دستیار هوشمند در پلن سازمانی ارائه میشود.
برای آشنایی با کاربردهای امن هوش مصنوعی در کار روزمره، مقاله ۱۰ کاربرد هوش مصنوعی در اتوماسیون اداری و برای استفاده درست در نامهنگاری، نوشتن نامه اداری با هوش مصنوعی را ببینید. اگر هنوز درباره تفاوت ابزارهای ارتباطی سازمانی تصمیم نگرفتهاید، پیامرسان سازمانی چیست هم مفید است؛ همان منطق «داده در زیرساخت سازمان» آنجا هم صدق میکند.
جمعبندی
استفاده کارکنان از ChatGPT در سازمان واقعیتی است که باید مدیریت شود، نه انکار. ریسکهای اصلی نشت اطلاعات، محتوای نادرست، نبود ردپا و نقض تعهدات قراردادی است. یک آییننامه یکصفحهای با فهرست روشن داده مجاز و ممنوع، آموزش کوتاه و یک جایگزین امن مثل دستیار سازمانی، بیشتر از ممنوعیت کامل از سازمان محافظت میکند.
هوش مصنوعی، بدون خروج داده از سازمان: برای بررسی دستیار سازمانی آریا آیتی مشاوره رایگان بگیرید یا فضای کاری را ۷ روز رایگان امتحان کنید.
پرسشهای متداول
آیا استفاده از ChatGPT در سازمان ممنوع است؟
+
این به سیاست هر سازمان بستگی دارد. رویکرد واقعبینانهتر از ممنوعیت کامل، تعیین داده مجاز و ممنوع، آموزش کارکنان و ارائه ابزار جایگزین امن است.
چه اطلاعاتی نباید در چتبات عمومی وارد شود؟
+
اطلاعات شخصی کارکنان و مشتریان، قراردادها و مبالغ، اسناد محرمانه، صورتجلسههای مدیریتی منتشرنشده، رمز و کلید دسترسی، کد منبع و اطلاعات محرمانه طرفهای قرارداد.
اگر کارمندی بهاشتباه اطلاعات محرمانه را وارد کرد چه کنیم؟
+
باید فوراً به واحد فناوری اطلاعات یا امنیت گزارش شود تا ارزیابی و اقدام لازم انجام شود. سیاست سازمان باید گزارش بهموقع را تشویق کند.
دستیار سازمانی چه فرقی با چتبات عمومی دارد؟
+
دستیار سازمانی روی زیرساخت سازمان کار میکند، سطح دسترسی کاربر را رعایت میکند، به منبع ارجاع میدهد و در سابقه ممیزی ثبت میشود؛ اما خروجی آن هم باید بررسی انسانی شود.
