ISO/IEC 42005:2025 چیست؟ ارزیابی تأثیر سیستم‌های هوش مصنوعی

استاندارد ISO/IEC 42005:2025 راهنمای انجام ارزیابی تأثیر سیستم‌های هوش مصنوعی است. این استاندارد به سازمان کمک می‌کند پیش از استفاده گسترده از یک سامانه هوش مصنوعی، پیامدهای احتمالی آن را بر افراد، گروه‌ها، کارکنان، مشتریان و جامعه شناسایی و مستند کند.

ویرایش نخست ISO 42005 در ماه مه ۲۰۲۵ منتشر شد. این استاندارد برای سازمان‌هایی کاربرد دارد که سیستم هوش مصنوعی را طراحی می‌کنند، توسعه می‌دهند، در اختیار دیگران قرار می‌دهند یا در فرایندهای خود به کار می‌گیرند. اندازه سازمان یا نوع صنعت، مانع استفاده از آن نیست.

ارزیابی تأثیر فقط برای شرکت‌های سازنده مدل‌های پیچیده هوش مصنوعی نیست. اگر یک سازمان از ابزار هوش مصنوعی برای استخدام، اعتبارسنجی مشتری، تشخیص پزشکی، تحلیل رفتار کاربران، کنترل کارکنان، قیمت‌گذاری یا ارائه خدمات استفاده کند، باید بداند خروجی سیستم چه اثری بر افراد خواهد داشت.

ISO 42005 کمک می‌کند این بررسی به‌جای یک گفت‌وگوی غیررسمی، در قالب فرایندی مشخص، قابل تکرار و قابل ارائه به مدیران، مشتریان و ممیزان انجام شود.

ISO/IEC 42005:2025 چیست

ارزیابی تأثیر هوش مصنوعی یعنی چه؟

ارزیابی تأثیر هوش مصنوعی یا AI System Impact Assessment فرایندی است که در آن آثار مثبت، منفی و ناخواسته یک سیستم هوش مصنوعی بررسی می‌شوند.

در این ارزیابی فقط دقت فنی مدل یا سرعت پردازش اطلاعات بررسی نمی‌شود. ممکن است یک سیستم از نظر فنی دقت بالایی داشته باشد، اما علیه گروهی از کاربران تبعیض ایجاد کند، اطلاعات شخصی بیشتری از نیاز واقعی جمع‌آوری کند یا امکان اعتراض به تصمیم خودکار را در اختیار افراد قرار ندهد.

در یک ارزیابی تأثیر مناسب، معمولاً به پرسش‌های زیر پاسخ داده می‌شود:

  • سیستم هوش مصنوعی دقیقاً برای چه هدفی استفاده می‌شود؟
  • چه افرادی تحت تأثیر خروجی آن قرار می‌گیرند؟
  • آیا تصمیم سیستم می‌تواند حق یا فرصت مهمی را از فرد سلب کند؟
  • چه داده‌هایی برای آموزش یا اجرای سیستم استفاده می‌شوند؟
  • آیا نتایج برای گروه‌های مختلف منصفانه هستند؟
  • در صورت اشتباه سیستم چه پیامدی ایجاد می‌شود؟
  • آیا امکان بررسی یا اصلاح تصمیم توسط انسان وجود دارد؟
  • کاربر چگونه از نقش هوش مصنوعی در تصمیم‌گیری مطلع می‌شود؟
  • چه استفاده‌های نادرست یا پیش‌بینی‌نشده‌ای ممکن است رخ دهد؟

هدف این است که سازمان پیش از ایجاد خسارت، اعتراض یا بحران اعتباری، خطرات و پیامدهای مهم را ببیند و برای کنترل آنها تصمیم بگیرد.

چرا اجرای ISO 42005 مهم است؟

هوش مصنوعی می‌تواند سرعت انجام کارها را افزایش دهد، هزینه‌ها را کاهش دهد و حجم زیادی از داده‌ها را تحلیل کند. بااین‌حال، تصمیم اشتباه یا غیرمنصفانه یک سیستم هوش مصنوعی ممکن است بر استخدام، دریافت خدمات مالی، درمان، آموزش یا دسترسی افراد به خدمات ضروری اثر بگذارد.

ISO 42005 برای مدیریت همین فاصله میان «کارایی فنی» و «اثر واقعی بر انسان» طراحی شده است. استاندارد به سازمان کمک می‌کند تأثیرات اخلاقی، اجتماعی و محیط‌زیستی سیستم را نیز در کنار عملکرد فنی بررسی کند.

اجرای درست این ارزیابی می‌تواند مزایای زیر را ایجاد کند:

  • افزایش اعتماد مشتریان و کاربران؛
  • شناسایی زودهنگام تبعیض و سوگیری؛
  • بهبود شفافیت تصمیم‌های خودکار؛
  • کاهش ریسک شکایت و آسیب اعتباری؛
  • مستندسازی تصمیم‌های مدیریتی؛
  • هماهنگی بهتر واحدهای فنی، حقوقی و مدیریتی؛
  • آمادگی بیشتر برای الزامات قانونی و قراردادی؛
  • تصمیم‌گیری بهتر درباره اجرا، محدودسازی یا توقف سیستم.

این استاندارد همچنین به هماهنگی ارزیابی تأثیر با چارچوب‌های حاکمیت، مدیریت ریسک و انطباق کمک می‌کند.

چه سازمان‌هایی به ISO 42005 نیاز دارند؟

هر سازمانی که یک سیستم هوش مصنوعی را توسعه می‌دهد، عرضه می‌کند یا مورد استفاده قرار می‌دهد می‌تواند از ISO 42005 استفاده کند. استاندارد به یک صنعت یا اندازه مشخص محدود نشده است.

بااین‌حال، اجرای آن برای کاربردهای زیر اهمیت بیشتری دارد:

شرکت‌های منابع انسانی و استخدام

اگر هوش مصنوعی برای غربال رزومه‌ها، امتیازدهی داوطلبان یا تحلیل مصاحبه استفاده شود، احتمال تبعیض براساس سن، جنسیت، محل زندگی، زبان یا سابقه افراد باید بررسی شود.

بانک‌ها و شرکت‌های بیمه

سیستم‌هایی که درباره اعتبار، وام، نرخ بیمه یا احتمال تقلب تصمیم می‌گیرند، می‌توانند اثر مالی مستقیمی بر مشتری داشته باشند. منطق تصمیم، کیفیت داده‌ها و امکان اعتراض باید روشن باشد.

مراکز درمانی

در ابزارهای تشخیص، اولویت‌بندی بیماران یا پیشنهاد درمان، یک خطا می‌تواند پیامد جدی برای سلامت بیمار ایجاد کند. نظارت انسانی و محدودیت کاربرد سیستم در این حوزه اهمیت زیادی دارد.

فروشگاه‌ها و پلتفرم‌های آنلاین

الگوریتم‌های قیمت‌گذاری، تبلیغات، پیشنهاد محصول و رتبه‌بندی کاربران ممکن است موجب تفاوت غیرمنصفانه میان مشتریان یا استفاده بیش‌ازحد از اطلاعات رفتاری شوند.

شرکت‌های تولیدی

هوش مصنوعی در کنترل کیفیت، نگهداری پیش‌بینانه و ایمنی می‌تواند مفید باشد، اما خطای سیستم ممکن است باعث تولید محصول نامنطبق، توقف خط یا ایجاد خطر برای کارکنان شود.

سازمان‌های دولتی

استفاده از هوش مصنوعی در تخصیص خدمات، نظارت، ارزیابی متقاضیان یا تصمیم‌های عمومی به ارزیابی دقیق‌تر شفافیت، عدالت و پاسخ‌گویی نیاز دارد.

چه تأثیراتی باید ارزیابی شوند؟

دامنه ارزیابی به نوع سیستم و حساسیت کاربرد آن بستگی دارد. لازم نیست تمام سیستم‌های هوش مصنوعی با یک سطح جزئیات بررسی شوند.

یک ابزار ساده برای دسته‌بندی ایمیل‌ها با سامانه‌ای که درباره استخدام، درمان یا اعتبار مالی تصمیم می‌گیرد ریسک و اثر یکسانی ندارد.

عدالت و نبود تبعیض

باید بررسی شود که آیا داده‌ها و خروجی سیستم برای گروه‌های مختلف نتایج نابرابر ایجاد می‌کنند یا خیر. کمبود داده درباره یک گروه یا وجود سوگیری در داده‌های تاریخی می‌تواند به تصمیم‌های ناعادلانه منجر شود.

حریم خصوصی و حفاظت از داده‌ها

سازمان باید مشخص کند چه اطلاعاتی جمع‌آوری می‌شوند، هدف استفاده چیست، چه کسانی به آنها دسترسی دارند و اطلاعات چه مدت نگهداری خواهند شد.

شفافیت و توضیح‌پذیری

کاربر باید متناسب با حساسیت کاربرد بداند هوش مصنوعی در تصمیم نقش داشته است. در تصمیم‌های مهم، سازمان باید بتواند عوامل اصلی مؤثر بر نتیجه را توضیح دهد.

ایمنی و قابلیت اعتماد

سیستم باید در شرایط واقعی، داده‌های جدید و موقعیت‌های پیش‌بینی‌نشده بررسی شود. کاهش دقت یا تغییر رفتار مدل باید قابل شناسایی باشد.

اثر بر کارکنان

استفاده از هوش مصنوعی ممکن است نقش‌ها، مهارت‌های موردنیاز، حجم کار، استقلال و امنیت شغلی کارکنان را تغییر دهد. نظارت بیش‌ازحد بر عملکرد افراد نیز می‌تواند فشار روانی ایجاد کند.

پیامدهای اجتماعی و محیط‌زیستی

انتشار اطلاعات نادرست، کاهش دسترسی برخی گروه‌ها، تشدید نابرابری یا مصرف بالای منابع محاسباتی می‌توانند در دامنه ارزیابی قرار گیرند.

مسیر اجرای ISO 42005 در هشت گام

گام اول: شناسایی سیستم و کاربرد آن

ابتدا مشخص می‌کنیم سیستم چه کاری انجام می‌دهد، چه خروجی‌ای تولید می‌کند و قرار است در کدام تصمیم یا فرایند استفاده شود.

در این مرحله کاربرد اصلی، کاربردهای فرعی و استفاده‌های نادرست قابل‌پیش‌بینی ثبت می‌شوند.

گام دوم: تعیین دامنه ارزیابی

اجزای فنی، داده‌ها، کاربران، تأمین‌کنندگان، واحدهای سازمانی و گروه‌های تحت تأثیر مشخص می‌شوند.

دامنه نباید آن‌قدر محدود باشد که پیامدهای مهم خارج از بررسی باقی بمانند.

گام سوم: شناسایی ذی‌نفعان

کاربران، مشتریان، کارکنان، مدیران، تأمین‌کنندگان، گروه‌های آسیب‌پذیر و نهادهای نظارتی شناسایی می‌شوند.

در پروژه‌های حساس بهتر است نمایندگان گروه‌های تحت تأثیر نیز در جمع‌آوری اطلاعات یا بررسی نتایج مشارکت داشته باشند.

گام چهارم: شناسایی آثار مثبت و منفی

افزایش سرعت، کاهش خطا و دسترسی بهتر می‌توانند آثار مثبت باشند. تبعیض، نقض حریم خصوصی، کاهش شفافیت و آسیب به کارکنان نیز باید به‌عنوان آثار منفی احتمالی ثبت شوند.

گام پنجم: ارزیابی اهمیت پیامدها

برای هر اثر، احتمال وقوع، شدت، تعداد افراد تحت تأثیر، مدت پیامد و امکان اصلاح آن بررسی می‌شود.

در این مرحله می‌توان پیامدها را در سطوح پایین، متوسط، بالا یا بحرانی دسته‌بندی کرد.

گام ششم: تعیین اقدامات کنترلی

اصلاح داده‌ها، افزایش نظارت انسانی، محدودکردن دامنه استفاده، آزمایش عملکرد برای گروه‌های مختلف، اطلاع‌رسانی بهتر و ایجاد سازوکار اعتراض نمونه‌هایی از اقدامات کنترلی هستند.

گام هفتم: تأیید و مستندسازی نتایج

دامنه، روش ارزیابی، فرضیات، داده‌ها، نتایج، اقدامات و تصمیم نهایی ثبت می‌شوند.

استاندارد ISO 42005 موضوعاتی مانند تعیین مسئولیت‌ها، آستانه کاربردهای حساس، ثبت نتایج، گزارش‌دهی، تأیید، پایش و بازنگری را در فرایند ارزیابی در نظر گرفته است.

گام هشتم: پایش و بازنگری

ارزیابی تأثیر یک فرم یک‌باره نیست. تغییر مدل، داده، هدف، کاربران، تأمین‌کننده یا محیط قانونی می‌تواند نیاز به ارزیابی مجدد ایجاد کند.

ISO توصیه می‌کند ارزیابی از طراحی و توسعه تا استقرار و پایش پس از عرضه در طول چرخه عمر سیستم انجام و در صورت نیاز به‌روزرسانی شود.

مدارک موردنیاز برای اجرای ISO 42005

مدارک موردنیاز براساس نوع پروژه متفاوت است، اما معمولاً شامل موارد زیر خواهد بود:

  • معرفی سیستم و کاربرد موردنظر؛
  • مشخصات مالک و مسئول سیستم؛
  • فهرست گروه‌های تحت تأثیر؛
  • شرح داده‌های ورودی و منابع آنها؛
  • نتایج آزمون دقت، سوگیری و قابلیت اعتماد؛
  • تحلیل حریم خصوصی و دسترسی‌ها؛
  • رجیستر آثار مثبت و منفی؛
  • روش امتیازدهی و اولویت‌بندی پیامدها؛
  • برنامه کنترل و کاهش آثار منفی؛
  • روش نظارت انسانی؛
  • برنامه اطلاع‌رسانی و رسیدگی به اعتراض‌ها؛
  • صورت‌جلسه تأیید مدیریتی؛
  • برنامه پایش و ارزیابی مجدد.

قرار نیست برای همه سازمان‌ها یک بسته مستندات سنگین و یکسان ایجاد شود. مدارک باید متناسب با حساسیت سیستم، اندازه سازمان و اهمیت تصمیم طراحی شوند.

تفاوت ISO 42005 با ISO 42001 چیست؟

ISO/IEC 42001:2023 استاندارد سیستم مدیریت هوش مصنوعی است. این استاندارد الزاماتی برای ایجاد، اجرا، نگهداری و بهبود سیستم مدیریت هوش مصنوعی در سطح سازمان مشخص می‌کند.

در مقابل، ISO 42005 روی ارزیابی تأثیر یک سیستم هوش مصنوعی یا کاربرد مشخص آن تمرکز دارد.

به بیان ساده:

  • ISO 42001: سازمان چگونه هوش مصنوعی را مدیریت کند؟
  • ISO 42005: یک سیستم هوش مصنوعی چه اثری بر افراد و جامعه دارد؟

سازمانی که ISO 42001 را پیاده‌سازی می‌کند، می‌تواند ارزیابی ISO 42005 را به‌عنوان یکی از ابزارهای شناسایی و کنترل اثرات سیستم‌های خود به کار گیرد. سازمان ISO نیز این دو استاندارد را مجموعه‌ای مکمل برای حاکمیت مسئولانه و قابل اعتماد هوش مصنوعی معرفی می‌کند.

تفاوت ISO 42005 با ISO 23894 چیست؟

ISO/IEC 23894:2023 راهنمای مدیریت ریسک‌های مرتبط با هوش مصنوعی است. این استاندارد به سازمان‌هایی که سیستم‌های AI را توسعه می‌دهند یا استفاده می‌کنند کمک می‌کند مدیریت ریسک را در فعالیت‌های خود ادغام کنند.

ISO 42005 نگاه مشخص‌تری به اثر سیستم بر افراد، گروه‌ها و جامعه دارد.

بنابراین:

  • ISO 23894 بر مدیریت ریسک هوش مصنوعی تمرکز دارد.
  • ISO 42005 بر پیامدهای انسانی و اجتماعی سیستم تمرکز می‌کند.
  • ISO 42001 چارچوب مدیریتی کل سازمان را ایجاد می‌کند.

اجرای ترکیبی این سه استاندارد می‌تواند ساختار کامل‌تری برای مدیریت هوش مصنوعی مسئولانه ایجاد کند.

آیا ISO 42005 گواهینامه مستقل دارد؟

ISO 42005 یک استاندارد راهنماست و الزامات یک سیستم مدیریتی مستقل را ارائه نمی‌کند. در نتیجه، برای صدور گواهینامه مستقل سیستم مدیریت طراحی نشده است.

گواهینامه سیستم مدیریت هوش مصنوعی براساس ISO 42001 صادر می‌شود. نتایج ارزیابی ISO 42005 می‌توانند در ممیزی، مدیریت ریسک یا بررسی انطباق سیستم ISO 42001 مورد استفاده قرار گیرند.

اگر سندی با عنوان «گواهینامه مستقل ISO 42005» به شما پیشنهاد شد، قبل از پرداخت هزینه باید نوع سند، مرجع صادرکننده، مبنای ارزیابی و قابلیت استعلام آن را بررسی کنید.

هزینه و زمان اجرای ISO 42005

هزینه و مدت پروژه به تعداد سیستم‌های هوش مصنوعی، حساسیت کاربرد، میزان دسترسی به اطلاعات، تعداد ذی‌نفعان و وضعیت مستندات سازمان بستگی دارد.

ارزیابی یک ابزار داخلی کم‌ریسک با ارزیابی سامانه استخدام، اعتبارسنجی یا تشخیص پزشکی یکسان نیست. هرچه اثر سیستم بر حقوق، سلامت یا فرصت‌های افراد بیشتر باشد، ارزیابی به داده، آزمون و مشارکت تخصصی بیشتری نیاز خواهد داشت.

در جلسه اولیه ایران گواه، ابتدا کاربرد سیستم، سطح اثر و هدف سازمان بررسی می‌شود. سپس مشخص می‌کنیم پروژه فقط به ارزیابی تأثیر نیاز دارد یا بهتر است در کنار ISO 42005، سیستم مدیریت ISO 42001 نیز اجرا شود.

جمع‌بندی

ISO/IEC 42005:2025 راهنمایی برای شناسایی و مدیریت آثار سیستم‌های هوش مصنوعی بر افراد و جامعه است. این استاندارد کمک می‌کند تصمیم‌های مربوط به AI فقط بر دقت و سرعت سیستم متکی نباشند و موضوعاتی مانند عدالت، حریم خصوصی، شفافیت، ایمنی و اثر بر کارکنان نیز بررسی شوند.

مسیر اجرای پروژه از تعریف سیستم و دامنه آغاز می‌شود، با شناسایی ذی‌نفعان و ارزیابی پیامدها ادامه پیدا می‌کند و به تعیین کنترل، ثبت نتایج و پایش دوره‌ای می‌رسد.

ایران گواه می‌تواند در شناسایی سیستم‌های هوش مصنوعی، طراحی فرم ارزیابی تأثیر، ارزیابی ریسک، مستندسازی نتایج و پیاده‌سازی یکپارچه ISO 42005 در چارچوب ISO 42001 همراه سازمان شما باشد.

پرسش‌های متداول

ISO 42005 برای چه سازمان‌هایی مناسب است؟

برای هر سازمانی که سیستم هوش مصنوعی را طراحی، عرضه یا استفاده می‌کند؛ خصوصاً زمانی که خروجی سیستم بر استخدام، اعتبار، درمان، آموزش، قیمت‌گذاری یا حقوق افراد اثر می‌گذارد.

آیا ISO 42005 قابل گواهی است؟

این استاندارد راهنماست و برای گواهینامه مستقل سیستم مدیریتی طراحی نشده است. برای دریافت گواهینامه مدیریت هوش مصنوعی باید ISO 42001 بررسی شود.

ارزیابی تأثیر چه زمانی انجام می‌شود؟

بهتر است پیش از استقرار انجام شود، اما پس از تغییر مدل، داده، کاربرد یا گروه کاربران نیز باید بازنگری شود.

آیا خرید نرم‌افزار آماده مسئولیت سازمان را از بین می‌برد؟

خیر. سازمان استفاده‌کننده باید پیامد کاربرد ابزار را در محیط واقعی خود بررسی کند، حتی اگر توسعه‌دهنده سیستم نباشد.

تفاوت ISO 42005 و ISO 42001 چیست؟

ISO 42001 الزامات سیستم مدیریت هوش مصنوعی را مشخص می‌کند، اما ISO 42005 برای ارزیابی تأثیر یک سیستم یا کاربرد مشخص راهنمایی ارائه می‌دهد.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا