چرا تنظیم دقیق مدلها در سازمانها، استفادهکنندگان هوش مصنوعی را به ارائهدهندگان قانونی تبدیل میکند؟
طبق قانون هوش مصنوعی اتحادیه اروپا، سازمانهایی که سیستم هوش مصنوعی خریداریشده از یک شرکت دیگر را به شکلی اساسی دستکاری کنند، بهطور خودکار مشمول تکالیف سنگین سازنده اصلی میشوند. این تغییر جایگاه حقوقی، در صورت دگرگونی کاربری یا مشخصات ریسک مدل، سازمانها را در معرض مسئولیتهای مالی چشمگیری قرار میدهد.
به قلم ساناز امامی
این خبر را به اشتراک بگذارید
در این مطلب
بر اساس ماده ۲۵ قانون هوش مصنوعی اتحادیه اروپا، اگر سازمانی با فرایند تنظیم دقیق (Fine-Tuning) کاربری یا مشخصات ریسک سیستم هوش مصنوعی را دگرگون کند، از جایگاه «استفادهکننده» خارج شده و به یک «ارائهدهنده قانونی» بدل میشود. این تغییر ردهبندی حقوقی، بار نظارتی سبک کاربری را کنار میزند و الزاماتی سنگین مانند مسئولیت مدنی محض، ارزیابی انطباق و مستندسازی فنی دقیق سازندگان اصلی را بر دوش سازمان میگذارد.[5]
سازوکار این دگرگونی در آن است که قانون، تکالیف را بر اساس تغییرات فنی اعمالشده بر سامانه تعیین میکند، نه حوزه فعالیت اصلی شرکت. برای نمونه، بانکی که یک چتبات آماده را برای پاسخگویی عمومی میخرد، صرفاً یک استفادهکننده است؛ اما اگر همین بانک مدل را با دادههای مالی درونی بازآموزی کند تا پروندههای وام را غربال کند، تمام مفروضات ارزیابی ایمنی و انطباق اولیه سامانه باطل میشود.[3][4]
محرک قانونی این دگرگونی، مفهوم «تغییر اساسی» (Substantial Modification) است. طبق متن مصوب اتحادیه اروپا، تغییر اساسی هرگونه دگرگونی در سامانه هوش مصنوعی است که در ارزیابی انطباق اولیه انجامشده توسط سازنده پیشبینی نشده باشد و بر انطباق سامانه با الزامات قانونی تأثیر بگذارد.[5]
ساختار دومحوره در قانون
برای درک این جابهجایی در مسئولیت حقوقی، ابتدا باید تقسیم نقشهای مبنایی را در این قانون شناخت. قانون هوش مصنوعی اتحادیه اروپا تکالیف نظارتی را به شکل ساختاری میان دو بازیگر اصلی زنجیره ارزش تفکیک میکند: ارائهدهندگان (Providers) و استفادهکنندگان (Deployers).[4]
ارائهدهندگان، نهادهایی هستند که سامانه هوش مصنوعی را توسعه داده و آن را تحت نام یا علامت تجاری خود در بازار اروپا عرضه میکنند. این گروه سنگینترین بار مقرراتی را به دوش میکشند؛ از جمله دریافت نشان انطباق CE، پیادهسازی سامانههای جامع مدیریت ریسک، و پایش مستمر عملکرد مدل پس از ورود به بازار.[4]
در مقابل، استفادهکنندگان سازمانهایی هستند که سامانههای هوش مصنوعی را در بستر حرفهای به کار میگیرند، بدون آنکه خودشان آن را ساخته باشند. وظایف این دسته سبکتر است و بر نظارت انسانی مؤثر، نگهداری لاگهای سیستمی و آگاهسازی کاربران از تعامل با یک سامانه هوش مصنوعی متمرکز است.[3][4]
تله ماده ۲۵
مرز میان این دو نقش ذیل ماده ۲۵ قانون کاملاً محو میشود. طبق این حکم صریح، هر استفادهکنندهای که تغییری اساسی در یک سامانه هوش مصنوعی پرخطر ایجاد کند، خودکار در جایگاه ارائهدهنده قرار میگیرد و باید تمام تکالیف آن را به دوش بکشد.[3][5]
این بازتعریف قانونی بلافاصله اعمال میشود و سازمان را ناچار میکند تا زمان تکمیل الزامات جدید، استقرار سامانه را متوقف سازد. شرکت حالا باید شخصاً مستندات فنی اولیه را تدوین کند، مدل دستکاریشده را در پایگاه داده اتحادیه اروپا به ثبت برساند و پیش از هرگونه استفاده، انطباق آن را تضمین نماید.[3]
تنظیم دقیق روی دادههای سازمانی، رایجترین جرقهای است که این تغییر نقش را روشن میکند. وقتی شرکتی وزنهای مدل را تغییر میدهد یا خط لوله بازیابی و تولید مبتنی بر شواهد (RAG) را از نو میچیند، رفتار پایهای سیستم را دستخوش تغییری میکند که اعتبارسنجیها و آزمونهای ایمنی فروشنده اولیه را بیاستفاده میسازد.[2][3]
تعریف تغییر اساسی
تعریف تغییر اساسی وابستگی شدیدی به مستندات ثبتشده توسط سازنده اولیه دارد. اگر سازمان تغییری در مدل ایجاد کند که صراحتاً در ارزیابی ریسک اولیه پیشبینی و ثبت نشده باشد، سیستم از آستانه قانونی تغییر اساسی عبور کرده است.[6]
گروه ملی مدیریت اطلاعات سلامت در تحلیل سپتامبر ۲۰۲۶ خود مینویسد: «در قانون هوش مصنوعی اتحادیه اروپا، پرسش اصلی این نیست که آیا مدل دستکاری شده یا نه؛ بلکه مسئله این است که آیا تغییر حاصله آنقدر ماهوی هست که نحوه ارزیابی و کنترل سامانه را دگرگون کند یا خیر.»[2]
چنین سازوکاری، مستندات فنی فروشنده اصلی را به پیشنیازی حیاتی برای سازمان تبدیل میکند. هیچ مجموعهای نمیتواند بداند که آیا تنظیم دقیق مدنظرش از نظر قانونی اساسی تلقی میشود یا خیر، مگر آنکه دقیقاً بداند سازنده اصلی چه موارد استفاده و سناریوهای خطایی را پیشبینی و مکتوب کرده است.
آستانه محاسباتی در برابر هدف کاربری
با این حال، هر نوع تنظیم دقیقی سبب تغییر خودکار نقش به ارائهدهنده نمیشود. در خصوص مدلهای هوش مصنوعی چندمنظوره، دستورالعملهای کمیسیون اروپا آستانه تقریبی یکسوم توان محاسباتی آموزش اولیه را ملاک تعیین تغییر اساسی در سطح مدل قرار دادهاند.[6]
تغییراتی که به توان محاسباتی کمتر از این حدنصاب نیاز دارند، عموماً مشمول عنوان تغییر اساسی نمیشوند؛ مشروط بر اینکه معماری هسته دستنخورده بماند. مهندسی پرامپت، روشهای یادگیری با چند نمونه (Few-Shot) و دستکاریهای جزئی در رابط کاربری، فرسنگها با این خط قرمز فاصله دارند و از منظر قانونی برای استفادهکننده ایمن تلقی میشوند.
مؤسسه کووِر (Kovrr) در تحلیلی به تاریخ سپتامبر ۲۰۲۶ مینویسد: «نگرانی پیرامون تنظیم دقیق این است که میتواند بیسروصدا یک استفادهکننده را به ارائهدهنده تبدیل کند؛ امری که ارزیابی انطباق، مستندسازی فنی و استقرار سامانه مدیریت کیفیتی را تحمیل میکند که هیچ بودجهای برایش پیشبینی نشده بود.»
با این حال، این شرکت خاطرنشان میکند که منشأ این نگرانی گاهی اشتباه درک میشود. از آنجا که آستانه محاسباتی یادشده بسیار بالا تعیین شده است، تنظیم دقیق روزمره و شرکتی روی دادههای داخلی عموماً از منظر تبعیت صِرف، کمخطرترین فعالیت فنی به شمار میرود.
ریسک حقوقی واقعی زمانی رخ میدهد که به جای تغییر در کدهای بنیادی، کاربری تعیینشده سیستم دستخوش تغییر شود. استفاده از یک هوش مصنوعی چندمنظوره برای اهداف پرخطر، مانند شناسایی بیومتریک یا ارزیابی صلاحیت استخدامی، صرفنظر از میزان توان محاسباتی مصرفشده، بلافاصله استفادهکننده را به ارائهدهنده قانونی تبدیل میکند.[5]
مسئولیت محض و مقررات مسئولیت محصول
پیامدهای تبدیل شدن به ارائهدهنده تنها به قانون هوش مصنوعی محدود نمیشود. بازنگریهای تازه در چارچوبهای مسئولیت مدنی اروپا، از جمله اصلاحیه دستورالعمل مسئولیت محصول، این ارائهدهندگان تازهشناختهشده را با خطرات حقوقی و تعهدات مالی سنگینی روبهرو میسازد.[1]
بر پایه این دستورالعمل بازنگریشده و فرمان شماره ۱۶۰/۲۰۲۶، سازمانی که مدل را تنظیم دقیق میکند، قانوناً در جایگاه «تولیدکننده» مینشیند. این طبقهبندی سبب میشود سازمان در برابر هرگونه عیب و خسارت ناشی از تغییرات اعمالشده بر مدل، مشمول مسئولیت محض (بدون نیاز به اثبات تقصیر) گردد.[1]
مؤسسه حقوقی مکدرموت ویل اند امری در یادداشتی تحلیلی در اکتبر ۲۰۲۶ توضیح میدهد: «در حالتی که شرکتی یک مدل پایه مجاز را برای غربالگری خسارتهای بیمهای تنظیم دقیق میکند، این دستکاری میتواند تغییری اساسی تلقی شود و نقش آن را طبق قانون هوش مصنوعی به ارائهدهنده بدل کند.»[1]
این نهاد حقوقی میافزاید که این رخداد شرکت را در معرض مسئولیت محض در قبال نقایص مدل میگذارد، اما همزمان حق قانونی مطالبه همکاری فنی از سازنده اولیه را به آن اعطا میکند؛ زیرا سازنده اصلی قانوناً موظف است مستندات لازم برای ارزیابی انطباق ارائهدهنده جدید را در اختیارش بگذارد.[1][5]
ابزارهای اثباتی و اجرای قانون
چارچوب جدید مسئولیت مدنی همچنین ابزارهای اثباتی قدرتمندی به شاکیان آسیبهای ناشی از هوش مصنوعی میدهد. طبق مواد ۱۶ تا ۱۹ فرمان ۱۶۰/۲۰۲۶، دادگاههای حقوقی میتوانند سازمان بازطبقهبندیشده را ملزم به افشای مدارک فنی فوقالعاده حساس کنند.[1]
این الزام افشا شامل لاگهای سیستمی، مستندات مدیریت ریسک و سوابق دقیق نظارت انسانی است. چنانچه شرکتی این گزارشها را در سطح استانداردِ الزامی برای ارائهدهندگان ثبت نکرده باشد، در دعاوی حقوقی در موضع ضعف جدی قرار خواهد گرفت.[1]
زمانبندی این تعهدات بسیار پرشتاب است. گرچه مهلت انطباق سامانههای پرخطر مستقل ذیل قانون هوش مصنوعی تا دسامبر ۲۰۲۷ تمدید شده است، مفاد مربوط به مسئولیت محض و ابزارهای افشای ادله در فرمان ۱۶۰/۲۰۲۶ میتوانند از همین امروز گریبانگیر سامانههای دستکاریشده شوند.[1]
انحراف نقش و ضرورت حاکمیت داده
چالش مدیریتی عمده پیش روی سازمانها، پدیده «انحراف نقش» است؛ حالتی که در آن وظایف حقوقی یک سامانه هوش مصنوعی در طول چرخه حیاتش تغییر میکند. مدلی که یک ماه صرفاً ابزاری اداری تحت هدایت کاربران است، ممکن است ماه بعد توسط بخشی دیگر به صورتی اساسی تغییر داده شود.[2]
این ناپیوستگی درونی نشان میدهد که تیمهای مدیریت هویت و دسترسی (IAM) باید نظارت کنند چه کسانی اجازه تغییر در سامانهها را دارند. تأیید تغییر در دادههای آموزشی مدل دیگر صرفاً یک تصمیم فنی نیست، بلکه تعهدی حقوقی با بار انطباقی سنگین محسوب میشود.[2]
علاوه بر این، مقررات دیجیتال اومنیبوس (Digital Omnibus) تأمینکننده اولیه را مکلف میسازد که پس از وقوع تغییر اساسی، با ارائهدهنده جدید همکاری کند. با این حال، گرفتن این مدارک و همکاری فنی در عمل، در صورتی که در قرارداد اولیه پیشبینی نشده باشد، نیازمند مانورهای حقوقی پیچیدهای است.[1]
بار سنگین تبعیت از قانون
جریمههای مالی ناشی از عدم تشخیص مرزهای نظارتی بسیار سنگین بوده و میتواند شرکتهای کوچک را به ورطه نابودی بکشاند. طبقهبندی نادرست نقش یا کوتاهی در انجام تعهدات ارائهدهنده، جریمههایی تا سقف ۱۵ میلیون یورو یا ۳ درصد از کل گردش مالی سالانه جهانی شرکت در پی دارد.[6]
با وجود چنین ریسکهایی، میزان آمادگی صنعت همزمان با آغاز اعمال قانون بهشدت ناامیدکننده است. گزارش انطباقی سپتامبر ۲۰۲۶ که اوپنلایر (Openlayer) منتشر کرد نشان میدهد که ۷۸ درصد از سازمانها در هشت صنعت اصلی، هیچ گام معناداری برای انطباق با این قانون برداشتهاند و در معرض بازطبقهبندی ناخواسته قرار دارند.[2][3]
سازمانها برای کاهش این خطرات باید سازوکارهای مهار تغییرات فنی را در کل مجموعه هوش مصنوعی خود پیاده کنند. ردیابی داراییهای هوش مصنوعی، تعیین مسئول نظارت و ثبت لاگهای حسابرسی باید برای مهار تغییرات غیرمجاز، مستقیماً وارد پروتکلهای استاندارد دسترسی شوند.[2]
نهادها همچنین باید پیش از اخذ مجوز مدلهای پایه، قراردادهای خرید را موشکافی کنند. سازمان به دسترسی تضمینشده قراردادی به ارزیابیهای انطباق فروشنده نیاز دارد تا بتواند بسنجد که آیا تنظیم دقیق مدنظرش از آستانه تغییر اساسی فراتر میرود یا خیر.[3]
نکات کلیدی
- ماده ۲۵ قانون هوش مصنوعی اتحادیه اروپا در صورت اعمال تغییر اساسی در یک سامانه پرخطر، استفادهکننده را خودکار به ارائهدهنده قانونی تبدیل میکند.
- تنظیم دقیق مدل که به تغییر هدف کاربری آن منجر شود، مسئولیت محض و تکالیف ارزیابی انطباق سازنده اولیه را مستقیماً بر دوش سازمان میگذارد.
- تغییراتی که به کمتر از یکسوم توان محاسباتی آموزش اولیه نیاز دارند، عموماً تا زمانی که معماری پایه و ریسک تغییر نکند، ایمن شمرده میشوند.
- سازمانهای بهکارگیرنده
- شرکتهای استفادهکننده از هوش مصنوعی نگران بازطبقهبندی ناخواسته حقوقی و هزینههای گزاف انطباق با مقررات هستند.
- توسعهدهندگان اولیه سامانه
- سازندگان مدلهای پایه در پی حفظ مالکیت فکری خود و محدود کردن مسئولیت در برابر دستکاریهای بعدی مدل هستند.
- نهادهای ناظر اروپایی
- تنظیمگران مقررات تلاش میکنند هیچ سامانه پرخطری نتواند از طریق خلأهای مربوط به تفکیک نقشها از ارزیابی انطباق شانه خالی کند.
دیدگاههایی که این گزارش پوشش نداده
- توسعهدهندگان مدلهای متنباز
- بیمهگران ریسکهای سایبری
منابع
[1]McDermott Will & EmeryCivil liability for AI-related harm
مطالعه در McDermott Will & Emery →
[2]National Health Information Management Groupسازمانهای بهکارگیرندهA substantial modification is a change to an AI system that can affect its compliance status
مطالعه در National Health Information Management Group →
[3]Openlayerسازمانهای بهکارگیرندهWhen you're figuring out your EU AI Act provider and deployer obligations
مطالعه در Openlayer →
[4]Regulation-AIThe EU AI Act splits obligations between providers and deployers
مطالعه در Regulation-AI →
[5]EU AI Act Onlineنهادهای ناظر اروپاییArticle 25 of the EU AI Act
مطالعه در EU AI Act Online →
[6]ArtificialIntelligenceAct.euSubstantial modifications of GPAI models
مطالعه در ArtificialIntelligenceAct.eu →
بیشتر در هوش مصنوعی
مشاهده همه →مقررات هوش مصنوعی
اجرای واترمارک «textGrain» توسط OpenAI برای انطباق با قوانین شفافیت اتحادیه اروپا
6 منبع
اثرات هوش مصنوعی زایشی
ردپای مادی هوش مصنوعی: برآورد هزینههای انرژی، آب و نیروی کار مدلهای زایشی
4 منبع
انطباقپذیری هوش مصنوعی
پنج گام ارزیابی پیامدهای الگوریتمی؛ چگونه نهادهای ناظر ریسک هوش مصنوعی را مهار میکنند
3 منبع
همراستایی هوش مصنوعی
سه مؤلفه مسئله کنترل هوش مصنوعی: تعیین مشخصات، تابآوری و تضمین
7 منبع
نظرات
هر زاویه. هر روز.
اخبار هوش مصنوعی با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





