رفتن به محتوا

مقالههوش مصنوعی سازمانی

استفاده کارکنان از ChatGPT در سازمان: ریسک نشت اطلاعات و سیاست استفاده امن

استفاده کارکنان از ChatGPT در سازمان ریسک نشت اطلاعات محرمانه، محتوای نادرست، نبود ردپا، نقض تعهدات قراردادی و وابستگی به سرویس خارجی دارد. ممنوعیت کامل معمولاً استفاده را پنهان می‌کند؛ راه بهتر آیین‌نامه یک‌صفحه‌ای با فهرست داده مجاز و ممنوع، آموزش کوتاه و جایگزین امنی مثل دستیار سازمانی است که داده را در زیرساخت سازمان نگه می‌دارد و سطح دسترسی را رعایت می‌کند.

انتشار: ۷ دقیقه مطالعه

خلاصه در چند نکته

  • متن واردشده در چت‌بات عمومی از کنترل سازمان خارج می‌شود.
  • اطلاعات شخصی، مالی، قراردادی و محرمانه نباید در ابزار عمومی وارد شود.
  • ممنوعیت کامل بدون جایگزین، استفاده را پنهان‌تر می‌کند.
  • آیین‌نامه یک‌صفحه‌ای با داده مجاز و ممنوع از دستورالعمل طولانی مؤثرتر است.
  • خروجی هر ابزار هوش مصنوعی پیش از استفاده رسمی باید بررسی شود.
  • گزارش به‌موقع رخداد نشت باید تشویق شود، نه تنبیه.
  • دستیار سازمانی داده را در زیرساخت سازمان نگه می‌دارد اما آیین‌نامه را حذف نمی‌کند.
فهرست مطالب

در بسیاری از سازمان‌ها، کارکنان پیش از آنکه مدیریت تصمیمی بگیرد، استفاده از ChatGPT و ابزارهای مشابه را شروع کرده‌اند. کارشناسی متن یک قرارداد را برای خلاصه‌سازی در چت‌بات می‌چسباند، دیگری فهرست حقوق کارکنان را برای ساخت جدول می‌فرستد و سومی صورتجلسه هیئت‌مدیره را برای بازنویسی وارد می‌کند. هیچ‌کدام قصد بدی ندارند؛ فقط می‌خواهند کارشان سریع‌تر انجام شود. اما همین رفتارهای ساده می‌تواند اطلاعات حساس سازمان را از کنترل خارج کند.

این مقاله توضیح می‌دهد استفاده از ChatGPT در سازمان چه ریسک‌هایی دارد، چرا ممنوعیت کامل معمولاً جواب نمی‌دهد، و چطور با یک آیین‌نامه یک‌صفحه‌ای مرز داده مجاز و ممنوع را برای کارکنان روشن کنید. در پایان هم به این می‌پردازیم که دستیار هوش مصنوعی سازمانی چه تفاوتی با چت‌بات عمومی دارد.

چرا کارکنان سراغ چت‌بات‌های عمومی می‌روند؟

دلیلش روشن است: این ابزارها واقعاً مفیدند. خلاصه یک گزارش طولانی، بازنویسی ایمیل با لحن رسمی، ترجمه، ایده‌پردازی برای ارائه یا نوشتن یک فرمول اکسل در چند ثانیه انجام می‌شود. وقتی سازمان ابزار جایگزین و قاعده روشن ندارد، کارکنان از همان ابزاری استفاده می‌کنند که در دسترس است. این پدیده گاهی «هوش مصنوعی سایه» نامیده می‌شود؛ یعنی استفاده از ابزار بدون اطلاع و کنترل واحد فناوری اطلاعات.

ریسک‌های اصلی

۱. نشت اطلاعات محرمانه

هر متنی که در یک سرویس عمومی وارد می‌شود، از زیرساخت سازمان خارج می‌شود. بسته به سرویس و تنظیمات حساب، ممکن است این داده نزد ارائه‌دهنده ذخیره شود یا برای بهبود سرویس به کار رود. سازمان کنترلی بر محل نگهداری، مدت نگهداری و دسترسی به آن ندارد. برای قرارداد، اطلاعات مشتری، داده شخصی کارکنان یا اسرار تجاری، این ریسک جدی است.

۲. محتوای نادرست با لحن مطمئن

مدل‌های زبانی گاهی اطلاعاتی می‌سازند که وجود ندارد؛ از شماره ماده قانونی تا آمار و نام منبع. اگر کارمند این خروجی را بدون بررسی در گزارش یا نامه رسمی به کار ببرد، سازمان با خطای مستند روبه‌رو می‌شود.

۳. نبود ردپا و پاسخ‌گویی

در سامانه‌های سازمانی معلوم است چه کسی، چه زمانی، چه سندی را دید یا تغییر داد. در استفاده شخصی از چت‌بات عمومی هیچ سابقه‌ای در سازمان باقی نمی‌ماند. اگر اطلاعاتی نشت کند، معلوم نیست از کجا بوده است.

۴. نقض تعهدات قراردادی و قانونی

بسیاری از قراردادها بند محرمانگی دارند. ارسال اطلاعات طرف قرارداد به سرویس خارجی ممکن است نقض همین تعهد باشد. همچنین سازمان‌هایی که با داده شخصی شهروندان یا مشتریان کار می‌کنند، الزامات خاص خود را دارند. برای ارزیابی دقیق این تعهدات با مشاور حقوقی سازمان مشورت کنید؛ این مقاله توصیه حقوقی نیست.

۵. وابستگی و دسترسی ناپایدار

دسترسی به برخی سرویس‌های خارجی ممکن است ناپایدار باشد یا با تحریم و محدودیت روبه‌رو شود. فرایندی که به یک چت‌بات خارجی وابسته شده، با قطع دسترسی متوقف می‌شود.

چرا ممنوعیت کامل جواب نمی‌دهد؟

بعضی سازمان‌ها واکنش اول را ممنوعیت کامل قرار می‌دهند. اما تجربه رایج نشان می‌دهد ممنوعیت بدون جایگزین، استفاده را پنهان‌تر می‌کند، نه کمتر. کارکنان روی گوشی شخصی همان کار را ادامه می‌دهند و سازمان حتی از وجود ریسک بی‌خبر می‌ماند. رویکرد واقع‌بینانه‌تر سه بخش دارد: قاعده روشن، آموزش کوتاه و جایگزین امن.

نمونه آیین‌نامه یک‌صفحه‌ای استفاده از هوش مصنوعی

متن زیر یک نمونه اولیه است که می‌توانید با شرایط سازمان خود تطبیق دهید. آن را کوتاه نگه دارید تا واقعاً خوانده شود.

آیین‌نامه استفاده از ابزارهای هوش مصنوعی مولد

۱. هدف: استفاده مفید از ابزارهای هوش مصنوعی همراه با حفاظت از اطلاعات سازمان، مشتریان و کارکنان.

۲. ابزارهای مجاز: ابزارهایی که واحد فناوری اطلاعات تأیید کرده است. فهرست ابزارهای مجاز در پایگاه دانش سازمان منتشر می‌شود.

۳. داده‌هایی که در ابزارهای عمومی مجازند:

  • متن عمومی و منتشرشده سازمان؛
  • پیش‌نویس‌های بدون نام، عدد و جزئیات شناسایی‌کننده؛
  • پرسش‌های عمومی آموزشی و فنی؛
  • ایده‌پردازی کلی بدون اطلاعات داخلی.

۴. داده‌هایی که در ابزارهای عمومی ممنوع‌اند:

  • اطلاعات شخصی کارکنان، مشتریان و شهروندان (نام، کد ملی، شماره تماس، حقوق)؛
  • قراردادها، مبالغ، قیمت‌ها و پیشنهادهای مالی؛
  • نامه‌ها و اسناد با طبقه‌بندی محرمانه یا بالاتر؛
  • صورتجلسه‌های مدیریتی و تصمیم‌های منتشرنشده؛
  • رمز عبور، کلید دسترسی، کد منبع و جزئیات زیرساخت؛
  • اطلاعاتی که طبق قرارداد با طرف سوم محرمانه است.

۵. بررسی انسانی: هر خروجی هوش مصنوعی پیش از استفاده در سند، نامه یا تصمیم رسمی باید بررسی و اصلاح شود. مسئولیت محتوا با کاربر است.

۶. شفافیت: در اسناد مهم، استفاده از هوش مصنوعی در تهیه پیش‌نویس در یادداشت داخلی ذکر شود.

۷. گزارش رخداد: اگر اطلاعات ممنوع به‌اشتباه در ابزار عمومی وارد شد، فوراً به واحد فناوری اطلاعات یا امنیت گزارش شود. گزارش به‌موقع تنبیه ندارد؛ پنهان‌کاری دارد.

۸. بازنگری: این آیین‌نامه هر شش ماه بازنگری می‌شود.

جدول تصمیم سریع برای کارکنان

پرسش اگر پاسخ «بله» است
آیا متن نام یا مشخصات شخص واقعی دارد؟ در ابزار عمومی وارد نکنید
آیا متن عدد مالی، مبلغ یا قیمت دارد؟ در ابزار عمومی وارد نکنید
آیا سند طبقه‌بندی محرمانه دارد؟ در ابزار عمومی وارد نکنید
آیا با حذف جزئیات، متن هنوز کاربرد دارد؟ نسخه بی‌نام را استفاده کنید
آیا خروجی در سند رسمی به کار می‌رود؟ حتماً بررسی و اصلاح کنید

رفتارهای پرخطر رایج و جایگزین امن

رفتار پرخطر چرا خطرناک است جایگزین امن
چسباندن متن کامل قرارداد برای خلاصه مبالغ، طرف‌ها و تعهدات محرمانه خارج می‌شود خلاصه با دستیار سازمانی یا بی‌نام‌سازی پیش از استفاده
ارسال فایل اکسل حقوق برای ساخت نمودار داده شخصی و مالی کارکنان ساخت نمودار با داده ساختگی و اعمال فرمول روی فایل اصلی
بازنویسی صورتجلسه هیئت‌مدیره تصمیم‌های منتشرنشده بازنویسی دستی یا ابزار سازمانی
فرستادن خطای نرم‌افزار همراه با تنظیمات سرور جزئیات زیرساخت و گاهی رمز حذف آدرس‌ها، کلیدها و نام سرورها
ترجمه نامه مشتری با نام و نشانی داده شخصی مشتری حذف مشخصات پیش از ترجمه

چه کسی مسئول اجراست؟

آیین‌نامه بدون مالک، کاغذ است. نقش‌ها را روشن کنید:

  • مدیریت ارشد: تصویب آیین‌نامه و حمایت از آن.
  • فناوری اطلاعات و امنیت: تعیین ابزارهای مجاز، دریافت گزارش رخداد و بازنگری دوره‌ای.
  • واحد حقوقی: بررسی تعهدات محرمانگی قراردادها و الزامات قانونی.
  • منابع انسانی: گنجاندن آموزش در دوره‌های بدو خدمت.
  • مدیران واحدها: یادآوری قاعده به تیم و پاسخ به پرسش‌های روزمره.

آموزش کوتاه، نه دوره طولانی

آیین‌نامه بدون آموزش خوانده نمی‌شود. یک جلسه نیم‌ساعته با سه بخش کافی است: چند مثال واقعی از داده مجاز و ممنوع، تمرین بی‌نام‌سازی یک متن، و معرفی ابزار جایگزین امن. آیین‌نامه را در پایگاه دانش سازمان منتشر کنید و از کارکنان بخواهید مطالعه آن را تأیید کنند تا معلوم باشد چه کسانی آن را خوانده‌اند. سیاست‌هایی که تأییدیه مطالعه دارند، کمتر نادیده گرفته می‌شوند.

دستیار سازمانی: جایگزین امن‌تر، نه جادو

جایگزین اصلی چت‌بات عمومی، دستیار هوش مصنوعی سازمانی است که سه ویژگی دارد:

  1. داده در زیرساخت سازمان می‌ماند و به سرویس عمومی فرستاده نمی‌شود.
  2. سطح دسترسی رعایت می‌شود؛ کاربر فقط درباره اسنادی پاسخ می‌گیرد که مجاز به دیدنشان است.
  3. پاسخ به منبع ارجاع می‌دهد و استفاده در سابقه ممیزی ثبت می‌شود.

این به معنای حذف همه ریسک‌ها نیست. خروجی دستیار سازمانی هم باید بررسی شود و آیین‌نامه همچنان لازم است. اما دست‌کم مشکل نشت داده به بیرون و نبود ردپا کنترل می‌شود.

دستیار سازمانی آریا آی‌تی

دستیار هوش مصنوعی سازمانی آریا آی‌تی طبق صفحه محصول، فقط داده همان سازمان را می‌بیند و با پایگاه عمومی اینترنت قاطی نمی‌شود؛ سطح محرمانگی روی نقش کاربر تعریف می‌شود و مشاهده و دانلود در سابقه ممیزی می‌ماند. همچنین در صفحه هوش مصنوعی در اتوماسیون اداری آمده است که داده نامه و سند به مدل مصرفی عمومی اینترنت فرستاده نمی‌شود و استقرار روی سرور سازمان یا سرورهای آریا آی‌تی است. برای انتشار آیین‌نامه و گرفتن تأییدیه مطالعه هم می‌توانید از مدیریت دانش و سیاست‌ها استفاده کنید. دستیار هوشمند در پلن سازمانی ارائه می‌شود.

برای آشنایی با کاربردهای امن هوش مصنوعی در کار روزمره، مقاله ۱۰ کاربرد هوش مصنوعی در اتوماسیون اداری و برای استفاده درست در نامه‌نگاری، نوشتن نامه اداری با هوش مصنوعی را ببینید. اگر هنوز درباره تفاوت ابزارهای ارتباطی سازمانی تصمیم نگرفته‌اید، پیام‌رسان سازمانی چیست هم مفید است؛ همان منطق «داده در زیرساخت سازمان» آنجا هم صدق می‌کند.

جمع‌بندی

استفاده کارکنان از ChatGPT در سازمان واقعیتی است که باید مدیریت شود، نه انکار. ریسک‌های اصلی نشت اطلاعات، محتوای نادرست، نبود ردپا و نقض تعهدات قراردادی است. یک آیین‌نامه یک‌صفحه‌ای با فهرست روشن داده مجاز و ممنوع، آموزش کوتاه و یک جایگزین امن مثل دستیار سازمانی، بیشتر از ممنوعیت کامل از سازمان محافظت می‌کند.


هوش مصنوعی، بدون خروج داده از سازمان: برای بررسی دستیار سازمانی آریا آی‌تی مشاوره رایگان بگیرید یا فضای کاری را ۷ روز رایگان امتحان کنید.

پرسش‌های متداول

آیا استفاده از ChatGPT در سازمان ممنوع است؟

+

این به سیاست هر سازمان بستگی دارد. رویکرد واقع‌بینانه‌تر از ممنوعیت کامل، تعیین داده مجاز و ممنوع، آموزش کارکنان و ارائه ابزار جایگزین امن است.

چه اطلاعاتی نباید در چت‌بات عمومی وارد شود؟

+

اطلاعات شخصی کارکنان و مشتریان، قراردادها و مبالغ، اسناد محرمانه، صورتجلسه‌های مدیریتی منتشرنشده، رمز و کلید دسترسی، کد منبع و اطلاعات محرمانه طرف‌های قرارداد.

اگر کارمندی به‌اشتباه اطلاعات محرمانه را وارد کرد چه کنیم؟

+

باید فوراً به واحد فناوری اطلاعات یا امنیت گزارش شود تا ارزیابی و اقدام لازم انجام شود. سیاست سازمان باید گزارش به‌موقع را تشویق کند.

دستیار سازمانی چه فرقی با چت‌بات عمومی دارد؟

+

دستیار سازمانی روی زیرساخت سازمان کار می‌کند، سطح دسترسی کاربر را رعایت می‌کند، به منبع ارجاع می‌دهد و در سابقه ممیزی ثبت می‌شود؛ اما خروجی آن هم باید بررسی انسانی شود.

این مطلب برایتان مفید بود؟

  • مقالههوش مصنوعی سازمانی

    ۱۰ کاربرد هوش مصنوعی در اتوماسیون اداری با مثال واقعی

    ده کاربرد هوش مصنوعی در اتوماسیون اداری با ورودی، خروجی و نقطه تأیید انسانی هرکدام: خلاصه کارتابل، OCR، پیشنهاد ارجاع، پیش‌نویس پاسخ، استخراج مهلت، خلاصه جلسه، جستجوی معنایی، پیشنهاد فرایند، مسیریابی تیکت و گزارش مدیریتی.

    ۷ دقیقه مطالعه

  • آموزش گام‌به‌گامهوش مصنوعی سازمانی

    نوشتن نامه اداری با هوش مصنوعی: پیش‌نویس، لحن رسمی و کنترل انسانی

    راهنمای گام‌به‌گام نوشتن نامه اداری با هوش مصنوعی: تعیین هدف و مخاطب، نوشتن پرامپت دقیق با نمونه برای درخواست، پاسخ و ابلاغ، چک‌لیست بازبینی، خطاهای رایج متن تولیدی و حفظ مسیر پاراف و امضا.

    ۷ دقیقه مطالعه

  • تعریف اصطلاحهوش مصنوعی سازمانی

    پردازش هوشمند اسناد (IDP) چیست؟ فراتر از OCR در طبقه‌بندی نامه و سند

    پردازش هوشمند اسناد یا IDP چیست و چه تفاوتی با OCR دارد؟ اجزای IDP از پیش‌پردازش تا استخراج موجودیت و تأیید انسانی، کاربردها در ثبت نامه وارده و بایگانی، و آماده‌سازی پیش از اجرا.

    ۷ دقیقه مطالعه

اتوماسیون اداری آریا آی‌تی را رایگان امتحان کنید

هر آنچه در دانشنامه خواندید، در محیط کار دیجیتال آریا آی‌تی آماده استفاده است؛ بدون نصب و راه‌اندازی پیچیده.