رفتن به محتوای اصلی
کوهستان
تغییر اساسیقانون هوش مصنوعی اتحادیه اروپا· 8 دقیقه مطالعه· در هوش مصنوعی

چرا تنظیم دقیق مدل‌ها در سازمان‌ها، استفاده‌کنندگان هوش مصنوعی را به ارائه‌دهندگان قانونی تبدیل می‌کند؟

طبق قانون هوش مصنوعی اتحادیه اروپا، سازمان‌هایی که سیستم هوش مصنوعی خریداری‌شده از یک شرکت دیگر را به شکلی اساسی دستکاری کنند، به‌طور خودکار مشمول تکالیف سنگین سازنده اصلی می‌شوند. این تغییر جایگاه حقوقی، در صورت دگرگونی کاربری یا مشخصات ریسک مدل، سازمان‌ها را در معرض مسئولیت‌های مالی چشمگیری قرار می‌دهد.

به قلم ساناز امامی

بر اساس ماده ۲۵ قانون هوش مصنوعی اتحادیه اروپا، اگر سازمانی با فرایند تنظیم دقیق (Fine-Tuning) کاربری یا مشخصات ریسک سیستم هوش مصنوعی را دگرگون کند، از جایگاه «استفاده‌کننده» خارج شده و به یک «ارائه‌دهنده قانونی» بدل می‌شود. این تغییر رده‌بندی حقوقی، بار نظارتی سبک کاربری را کنار می‌زند و الزاماتی سنگین مانند مسئولیت مدنی محض، ارزیابی انطباق و مستندسازی فنی دقیق سازندگان اصلی را بر دوش سازمان می‌گذارد.[5]

سازوکار این دگرگونی در آن است که قانون، تکالیف را بر اساس تغییرات فنی اعمال‌شده بر سامانه تعیین می‌کند، نه حوزه فعالیت اصلی شرکت. برای نمونه، بانکی که یک چت‌بات آماده را برای پاسخ‌گویی عمومی می‌خرد، صرفاً یک استفاده‌کننده است؛ اما اگر همین بانک مدل را با داده‌های مالی درونی بازآموزی کند تا پرونده‌های وام را غربال کند، تمام مفروضات ارزیابی ایمنی و انطباق اولیه سامانه باطل می‌شود.[3][4]

محرک قانونی این دگرگونی، مفهوم «تغییر اساسی» (Substantial Modification) است. طبق متن مصوب اتحادیه اروپا، تغییر اساسی هرگونه دگرگونی در سامانه هوش مصنوعی است که در ارزیابی انطباق اولیه انجام‌شده توسط سازنده پیش‌بینی نشده باشد و بر انطباق سامانه با الزامات قانونی تأثیر بگذارد.[5]

ساختار دومحوره در قانون

برای درک این جابه‌جایی در مسئولیت حقوقی، ابتدا باید تقسیم نقش‌های مبنایی را در این قانون شناخت. قانون هوش مصنوعی اتحادیه اروپا تکالیف نظارتی را به شکل ساختاری میان دو بازیگر اصلی زنجیره ارزش تفکیک می‌کند: ارائه‌دهندگان (Providers) و استفاده‌کنندگان (Deployers).[4]

ارائه‌دهندگان، نهادهایی هستند که سامانه هوش مصنوعی را توسعه داده و آن را تحت نام یا علامت تجاری خود در بازار اروپا عرضه می‌کنند. این گروه سنگین‌ترین بار مقرراتی را به دوش می‌کشند؛ از جمله دریافت نشان انطباق CE، پیاده‌سازی سامانه‌های جامع مدیریت ریسک، و پایش مستمر عملکرد مدل پس از ورود به بازار.[4]

در مقابل، استفاده‌کنندگان سازمان‌هایی هستند که سامانه‌های هوش مصنوعی را در بستر حرفه‌ای به کار می‌گیرند، بدون آنکه خودشان آن را ساخته باشند. وظایف این دسته سبک‌تر است و بر نظارت انسانی مؤثر، نگهداری لاگ‌های سیستمی و آگاه‌سازی کاربران از تعامل با یک سامانه هوش مصنوعی متمرکز است.[3][4]

بار تکالیف نظارتی با تغییر رده‌بندی سازمان از استفاده‌کننده به ارائه‌دهنده به شکلی چشمگیر افزایش می‌یابد.

تله ماده ۲۵

مرز میان این دو نقش ذیل ماده ۲۵ قانون کاملاً محو می‌شود. طبق این حکم صریح، هر استفاده‌کننده‌ای که تغییری اساسی در یک سامانه هوش مصنوعی پرخطر ایجاد کند، خودکار در جایگاه ارائه‌دهنده قرار می‌گیرد و باید تمام تکالیف آن را به دوش بکشد.[3][5]

این بازتعریف قانونی بلافاصله اعمال می‌شود و سازمان را ناچار می‌کند تا زمان تکمیل الزامات جدید، استقرار سامانه را متوقف سازد. شرکت حالا باید شخصاً مستندات فنی اولیه را تدوین کند، مدل دستکاری‌شده را در پایگاه داده اتحادیه اروپا به ثبت برساند و پیش از هرگونه استفاده، انطباق آن را تضمین نماید.[3]

تنظیم دقیق روی داده‌های سازمانی، رایج‌ترین جرقه‌ای است که این تغییر نقش را روشن می‌کند. وقتی شرکتی وزن‌های مدل را تغییر می‌دهد یا خط لوله بازیابی و تولید مبتنی بر شواهد (RAG) را از نو می‌چیند، رفتار پایه‌ای سیستم را دستخوش تغییری می‌کند که اعتبارسنجی‌ها و آزمون‌های ایمنی فروشنده اولیه را بی‌استفاده می‌سازد.[2][3]

تعریف تغییر اساسی

تعریف تغییر اساسی وابستگی شدیدی به مستندات ثبت‌شده توسط سازنده اولیه دارد. اگر سازمان تغییری در مدل ایجاد کند که صراحتاً در ارزیابی ریسک اولیه پیش‌بینی و ثبت نشده باشد، سیستم از آستانه قانونی تغییر اساسی عبور کرده است.[6]

گروه ملی مدیریت اطلاعات سلامت در تحلیل سپتامبر ۲۰۲۶ خود می‌نویسد: «در قانون هوش مصنوعی اتحادیه اروپا، پرسش اصلی این نیست که آیا مدل دستکاری شده یا نه؛ بلکه مسئله این است که آیا تغییر حاصله آن‌قدر ماهوی هست که نحوه ارزیابی و کنترل سامانه را دگرگون کند یا خیر.»[2]

چنین سازوکاری، مستندات فنی فروشنده اصلی را به پیش‌نیازی حیاتی برای سازمان تبدیل می‌کند. هیچ مجموعه‌ای نمی‌تواند بداند که آیا تنظیم دقیق مدنظرش از نظر قانونی اساسی تلقی می‌شود یا خیر، مگر آنکه دقیقاً بداند سازنده اصلی چه موارد استفاده و سناریوهای خطایی را پیش‌بینی و مکتوب کرده است.

آمادگی صنایع گوناگون برای پایبندی به قانون هوش مصنوعی اروپا همچنان بسیار اندک است.

آستانه محاسباتی در برابر هدف کاربری

با این حال، هر نوع تنظیم دقیقی سبب تغییر خودکار نقش به ارائه‌دهنده نمی‌شود. در خصوص مدل‌های هوش مصنوعی چندمنظوره، دستورالعمل‌های کمیسیون اروپا آستانه تقریبی یک‌سوم توان محاسباتی آموزش اولیه را ملاک تعیین تغییر اساسی در سطح مدل قرار داده‌اند.[6]

تغییراتی که به توان محاسباتی کمتر از این حدنصاب نیاز دارند، عموماً مشمول عنوان تغییر اساسی نمی‌شوند؛ مشروط بر اینکه معماری هسته دست‌نخورده بماند. مهندسی پرامپت، روش‌های یادگیری با چند نمونه (Few-Shot) و دستکاری‌های جزئی در رابط کاربری، فرسنگ‌ها با این خط قرمز فاصله دارند و از منظر قانونی برای استفاده‌کننده ایمن تلقی می‌شوند.

مؤسسه کووِر (Kovrr) در تحلیلی به تاریخ سپتامبر ۲۰۲۶ می‌نویسد: «نگرانی پیرامون تنظیم دقیق این است که می‌تواند بی‌سر‌و‌صدا یک استفاده‌کننده را به ارائه‌دهنده تبدیل کند؛ امری که ارزیابی انطباق، مستندسازی فنی و استقرار سامانه مدیریت کیفیتی را تحمیل می‌کند که هیچ بودجه‌ای برایش پیش‌بینی نشده بود.»

با این حال، این شرکت خاطرنشان می‌کند که منشأ این نگرانی گاهی اشتباه درک می‌شود. از آنجا که آستانه محاسباتی یادشده بسیار بالا تعیین شده است، تنظیم دقیق روزمره و شرکتی روی داده‌های داخلی عموماً از منظر تبعیت صِرف، کم‌خطرترین فعالیت فنی به شمار می‌رود.

ریسک حقوقی واقعی زمانی رخ می‌دهد که به جای تغییر در کدهای بنیادی، کاربری تعیین‌شده سیستم دستخوش تغییر شود. استفاده از یک هوش مصنوعی چندمنظوره برای اهداف پرخطر، مانند شناسایی بیومتریک یا ارزیابی صلاحیت استخدامی، صرف‌نظر از میزان توان محاسباتی مصرف‌شده، بلافاصله استفاده‌کننده را به ارائه‌دهنده قانونی تبدیل می‌کند.[5]

مسئولیت محض و مقررات مسئولیت محصول

پیامدهای تبدیل شدن به ارائه‌دهنده تنها به قانون هوش مصنوعی محدود نمی‌شود. بازنگری‌های تازه در چارچوب‌های مسئولیت مدنی اروپا، از جمله اصلاحیه دستورالعمل مسئولیت محصول، این ارائه‌دهندگان تازه‌شناخته‌شده را با خطرات حقوقی و تعهدات مالی سنگینی روبه‌رو می‌سازد.[1]

تغییراتی که به کمتر از یک‌سوم توان محاسباتی اولیه مدل نیاز دارند، معمولاً از شمول تغییر اساسی خارج می‌مانند.

بر پایه این دستورالعمل بازنگری‌شده و فرمان شماره ۱۶۰/۲۰۲۶، سازمانی که مدل را تنظیم دقیق می‌کند، قانوناً در جایگاه «تولیدکننده» می‌نشیند. این طبقه‌بندی سبب می‌شود سازمان در برابر هرگونه عیب و خسارت ناشی از تغییرات اعمال‌شده بر مدل، مشمول مسئولیت محض (بدون نیاز به اثبات تقصیر) گردد.[1]

مؤسسه حقوقی مک‌درموت ویل اند امری در یادداشتی تحلیلی در اکتبر ۲۰۲۶ توضیح می‌دهد: «در حالتی که شرکتی یک مدل پایه مجاز را برای غربالگری خسارت‌های بیمه‌ای تنظیم دقیق می‌کند، این دستکاری می‌تواند تغییری اساسی تلقی شود و نقش آن را طبق قانون هوش مصنوعی به ارائه‌دهنده بدل کند.»[1]

این نهاد حقوقی می‌افزاید که این رخداد شرکت را در معرض مسئولیت محض در قبال نقایص مدل می‌گذارد، اما هم‌زمان حق قانونی مطالبه همکاری فنی از سازنده اولیه را به آن اعطا می‌کند؛ زیرا سازنده اصلی قانوناً موظف است مستندات لازم برای ارزیابی انطباق ارائه‌دهنده جدید را در اختیارش بگذارد.[1][5]

ابزارهای اثباتی و اجرای قانون

چارچوب جدید مسئولیت مدنی همچنین ابزارهای اثباتی قدرتمندی به شاکیان آسیب‌های ناشی از هوش مصنوعی می‌دهد. طبق مواد ۱۶ تا ۱۹ فرمان ۱۶۰/۲۰۲۶، دادگاه‌های حقوقی می‌توانند سازمان بازطبقه‌بندی‌شده را ملزم به افشای مدارک فنی فوق‌العاده حساس کنند.[1]

این الزام افشا شامل لاگ‌های سیستمی، مستندات مدیریت ریسک و سوابق دقیق نظارت انسانی است. چنانچه شرکتی این گزارش‌ها را در سطح استانداردِ الزامی برای ارائه‌دهندگان ثبت نکرده باشد، در دعاوی حقوقی در موضع ضعف جدی قرار خواهد گرفت.[1]

زمان‌بندی این تعهدات بسیار پرشتاب است. گرچه مهلت انطباق سامانه‌های پرخطر مستقل ذیل قانون هوش مصنوعی تا دسامبر ۲۰۲۷ تمدید شده است، مفاد مربوط به مسئولیت محض و ابزارهای افشای ادله در فرمان ۱۶۰/۲۰۲۶ می‌توانند از همین امروز گریبان‌گیر سامانه‌های دستکاری‌شده شوند.[1]

تصویرسازی: دادگاه‌های حقوقی اکنون صلاحیت دارند سازمان‌هایی را که به‌تازگی ارائه‌دهنده شناخته شده‌اند، به افشای ادله فنی و اسناد حساس ملزم سازند.

انحراف نقش و ضرورت حاکمیت داده

چالش مدیریتی عمده پیش روی سازمان‌ها، پدیده «انحراف نقش» است؛ حالتی که در آن وظایف حقوقی یک سامانه هوش مصنوعی در طول چرخه حیاتش تغییر می‌کند. مدلی که یک ماه صرفاً ابزاری اداری تحت هدایت کاربران است، ممکن است ماه بعد توسط بخشی دیگر به صورتی اساسی تغییر داده شود.[2]

این ناپیوستگی درونی نشان می‌دهد که تیم‌های مدیریت هویت و دسترسی (IAM) باید نظارت کنند چه کسانی اجازه تغییر در سامانه‌ها را دارند. تأیید تغییر در داده‌های آموزشی مدل دیگر صرفاً یک تصمیم فنی نیست، بلکه تعهدی حقوقی با بار انطباقی سنگین محسوب می‌شود.[2]

علاوه بر این، مقررات دیجیتال اومنیبوس (Digital Omnibus) تأمین‌کننده اولیه را مکلف می‌سازد که پس از وقوع تغییر اساسی، با ارائه‌دهنده جدید همکاری کند. با این حال، گرفتن این مدارک و همکاری فنی در عمل، در صورتی که در قرارداد اولیه پیش‌بینی نشده باشد، نیازمند مانورهای حقوقی پیچیده‌ای است.[1]

بار سنگین تبعیت از قانون

جریمه‌های مالی ناشی از عدم تشخیص مرزهای نظارتی بسیار سنگین بوده و می‌تواند شرکت‌های کوچک را به ورطه نابودی بکشاند. طبقه‌بندی نادرست نقش یا کوتاهی در انجام تعهدات ارائه‌دهنده، جریمه‌هایی تا سقف ۱۵ میلیون یورو یا ۳ درصد از کل گردش مالی سالانه جهانی شرکت در پی دارد.[6]

با وجود چنین ریسک‌هایی، میزان آمادگی صنعت هم‌زمان با آغاز اعمال قانون به‌شدت ناامیدکننده است. گزارش انطباقی سپتامبر ۲۰۲۶ که اوپن‌لایر (Openlayer) منتشر کرد نشان می‌دهد که ۷۸ درصد از سازمان‌ها در هشت صنعت اصلی، هیچ گام معناداری برای انطباق با این قانون برداشته‌اند و در معرض بازطبقه‌بندی ناخواسته قرار دارند.[2][3]

سازمان‌ها برای کاهش این خطرات باید سازوکارهای مهار تغییرات فنی را در کل مجموعه هوش مصنوعی خود پیاده کنند. ردیابی دارایی‌های هوش مصنوعی، تعیین مسئول نظارت و ثبت لاگ‌های حسابرسی باید برای مهار تغییرات غیرمجاز، مستقیماً وارد پروتکل‌های استاندارد دسترسی شوند.[2]

دستورالعمل بازنگری‌شده مسئولیت محصول، اعمال‌کنندگان تنظیم دقیق را مشمول مسئولیت محض در قبال نقایص می‌کند.

نهادها همچنین باید پیش از اخذ مجوز مدل‌های پایه، قراردادهای خرید را موشکافی کنند. سازمان به دسترسی تضمین‌شده قراردادی به ارزیابی‌های انطباق فروشنده نیاز دارد تا بتواند بسنجد که آیا تنظیم دقیق مدنظرش از آستانه تغییر اساسی فراتر می‌رود یا خیر.[3]

در نهایت، چارچوب مقرراتی اروپا شرکت‌ها را ناچار می‌کند استقرار هوش مصنوعی را وضعیتی پویا از حیث حقوقی بدانند. سامانه‌ای که کار خود را به‌عنوان ابزاری کم‌خطر آغاز کرده، می‌تواند از طریق یک بهینه‌سازی فنی یا تنظیم دقیق به تعهدی پرخطر و پرهزینه تبدیل شود.[2][3]

نکات کلیدی

  1. ماده ۲۵ قانون هوش مصنوعی اتحادیه اروپا در صورت اعمال تغییر اساسی در یک سامانه پرخطر، استفاده‌کننده را خودکار به ارائه‌دهنده قانونی تبدیل می‌کند.
  2. تنظیم دقیق مدل که به تغییر هدف کاربری آن منجر شود، مسئولیت محض و تکالیف ارزیابی انطباق سازنده اولیه را مستقیماً بر دوش سازمان می‌گذارد.
  3. تغییراتی که به کمتر از یک‌سوم توان محاسباتی آموزش اولیه نیاز دارند، عموماً تا زمانی که معماری پایه و ریسک تغییر نکند، ایمن شمرده می‌شوند.
سازمان‌های به‌کارگیرنده 35%توسعه‌دهندگان اولیه سامانه 35%نهادهای ناظر اروپایی 30%
سازمان‌های به‌کارگیرنده
شرکت‌های استفاده‌کننده از هوش مصنوعی نگران بازطبقه‌بندی ناخواسته حقوقی و هزینه‌های گزاف انطباق با مقررات هستند.
توسعه‌دهندگان اولیه سامانه
سازندگان مدل‌های پایه در پی حفظ مالکیت فکری خود و محدود کردن مسئولیت در برابر دستکاری‌های بعدی مدل هستند.
نهادهای ناظر اروپایی
تنظیم‌گران مقررات تلاش می‌کنند هیچ سامانه پرخطری نتواند از طریق خلأهای مربوط به تفکیک نقش‌ها از ارزیابی انطباق شانه خالی کند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • توسعه‌دهندگان مدل‌های متن‌باز
  • بیمه‌گران ریسک‌های سایبری

منابع

پوشش منابع

6 منبع

3 دیدگاه شناسایی‌شده

سازمان‌های به‌کارگیرنده 35%توسعه‌دهندگان اولیه سامانه 35%نهادهای ناظر اروپایی 30%
  1. [1]McDermott Will & Emery

    Civil liability for AI-related harm

    مطالعه در McDermott Will & Emery →
  2. [2]National Health Information Management Groupسازمان‌های به‌کارگیرنده

    A substantial modification is a change to an AI system that can affect its compliance status

    مطالعه در National Health Information Management Group →
  3. [3]Openlayerسازمان‌های به‌کارگیرنده

    When you're figuring out your EU AI Act provider and deployer obligations

    مطالعه در Openlayer →
  4. [4]Regulation-AI

    The EU AI Act splits obligations between providers and deployers

    مطالعه در Regulation-AI →
  5. [5]EU AI Act Onlineنهادهای ناظر اروپایی

    Article 25 of the EU AI Act

    مطالعه در EU AI Act Online →
  6. [6]ArtificialIntelligenceAct.eu

    Substantial modifications of GPAI models

    مطالعه در ArtificialIntelligenceAct.eu →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار هوش مصنوعی با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.