پرش به محتوای اصلی
پرش به محتوای مقاله

مسئولیت قانونی عامل‌های خودمختار در سیستم‌های مالی چگونه تعریف می‌شود؟

·۱۷ شهریور ۱۴۰۵۵ دقیقه مطالعه
مردی در حال بررسی اسناد با ذره‌بین، نمادی از غفلت از یک پرسش کلیدی در بررسی‌های مالی.
مردی در حال بررسی اسناد با ذره‌بین، نمادی از غفلت از یک پرسش کلیدی در بررسی‌های مالی.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی مفهوم «شناسایی عامل» (KYA) به عنوان جایگزین یا مکمل KYC؛ تغییری بنیادین از احراز هویت یک‌باره در زمان ثبت‌نام به نظارت مستمر بر دستورات صادر شده توسط عامل‌های خودمختار.

تصور کنید یک مدیر ریسک در بانکی بزرگ باشد که ناگهان متوجه شود هزاران تراکنش مالی نه توسط انسان، بلکه توسط موجوداتی دیجیتال با هویت‌های ساختگی هدایت می‌شوند. این کابوس عملیاتی اکنون به واقعیت تبدیل شده است و نهادهای نظارتی را در وضعیتی بحرانی قرار داده است.

طبق گزارش unite.ai، جایگزینی انسان‌ها با عامل‌های هوش مصنوعی (AI Agents) — شبیه دستیارهای هوشمندی که می‌توانند به‌جای شما تصمیم بگیرند و ابزارها را اجرا کنند — باعث شده تیم‌های تطبیق (Compliance) دیگر نتوانند در لحظه تشخیص دهند چه کسی واقعاً دستور یک تراکنش را صادر کرده است. این چالش با یافته‌های گسترده‌تری همسو است که نشان می‌دهد سرعت استقرار هوش مصنوعی در بسیاری از سازمان‌ها از زیرساخت‌های امنیتی آن‌ها پیشی گرفته است.

این فرسایش هویت از دو مسیر به‌طور هم‌زمان رخ می‌دهد: نخست، عامل‌های هوش مصنوعی اکنون به‌جای افراد معامله می‌کنند. دوم، هویت‌های ساختگی (Synthetic Identities) خود را به‌جای افرادی جا می‌زنند که هرگز در دنیای واقعی وجود نداشته‌اند. تأیید اینکه یک انسان واقعی پشت یک حساب است و واقعاً قصد انجام آن عملیات را داشته، هرگز تا این حد دشوار نبوده است.

این تغییر، شکافی عمیق در پروتکل‌های ضد پول‌شویی (AML) و شناسایی مشتری (KYC) ایجاد کرده است. قوانین سنتی مالکیت سودمند، به‌گونه‌ای طراحی شده بودند که تنها یک بار در زمان ثبت‌نام (Onboarding) بررسی شوند تا به پرسش «مالک این حساب کیست» پاسخ دهند. اما فعالیت‌های عامل‌محور (Agentic) نیازمند پاسخی مستمر به این پرسش است: در این لحظه چه کسی این عامل را هدایت می‌کند و آیا این اختیار بدون اطلاع سیستم تغییر کرده است؟

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های زبانی اشاره کردیم، فقدان لایه‌های احراز هویت پویا، سیستم‌های مالی را در برابر حملات پیچیده‌تر قرار می‌دهد.

زمینه نظارتی

در حال حاضر دو قطب نظارتی جهان با دو کتاب قانون کاملاً متفاوت در حال حل این معما هستند. اتحادیه اروپا از قانون هوش مصنوعی اتحادیه اروپا (EU AI Act) استفاده می‌کند که بحرانی‌ترین فاز اجرایی آن در ۲ اوت ۲۰۲۶ آغاز می‌شود. این تاریخ، زمان لازم‌الاجرا شدن مجموعه کامل الزامات سیستم‌های پرخطر و قوانین شفافیت ماده ۵۰ است.

بر اساس مستندات اتحادیه اروپا، این چارچوب دسته‌بندی قانونی جدیدی برای عامل‌ها تعریف نمی‌کند؛ بلکه هر سیستمی که ورودی را پردازش کرده و اقدامی انجام دهد، یک «سیستم هوش مصنوعی» تلقی می‌شود. اگر عاملی در حوزه‌های بیمه، تأیید هویت یا وام‌دهی فعالیت کند، دقیقاً همان تکالیفی را دارد که یک سیستم تحت مدیریت انسان دارد.

جریمه‌های این مسیر سخت‌گیرانه است. کمیسیون اروپا می‌تواند ارائه‌دهندگان مدل‌های پیشرفته هوش مصنوعی با هدف عمومی (General-purpose AI) را تا ۱۵ میلیون یورو یا ۳٪ از گردش مالی جهانی‌شان (هر کدام که بیشتر باشد) جریمه کند.

در مقابل، سنگاپور رویکردی جراحی‌گونه را برگزیده است. در ۲۲ ژانویه ۲۰۲۶، وزارت توسعه دیجیتال و اطلاعات سنگاپور در مجمع جهانی اقتصاد از چارچوب حاکمیتی مدل هوش مصنوعی برای هوش مصنوعی عامل‌محور پرده‌برداری کرد. برخلاف اروپا که قوانین موجود را تعمیم داد، این نخستین مدل حاکمیتی است که به‌طور اختصاصی برای سیستم‌های خودمختار ساخته شده، نه اینکه از قوانین کلی هوش مصنوعی استخراج شده باشد.

جزئیات چارچوب

این چارچوب داوطلبانه بر سه ستون اصلی استوار است:

  • ارزیابی سطح دقیق خودمختاری هر عامل.
  • تعیین ساختار شفاف مسئولیت انسانی برای سیستم.
  • محدود کردن ریسک در مرحله طراحی (Risk by Design) به‌جای تلاش برای شکار خطاها پس از وقوع.

با وجود این تفاوت‌ها، یک اجماع قانونی درباره مسئولیت در حال شکل‌گیری است. تحلیل Baker McKenzie در ۱ ژوئیه ۲۰۲۶ به این نتیجه می‌رسد که دادگاه‌ها و رگولاتورها، مسئولیت را متوجه انسان‌ها و نهادهای پشت عامل می‌کنند، نه خودِ نرم‌افزار. این رویکرد با فرمان اجرایی ژوئن ۲۰۲۶ در ایالات متحده که وزارت دادگستری را به اولویت‌دهی در مبارزه با هک‌های مبتنی بر هوش مصنوعی ملزم کرد، تقویت شد.

اما برای افسران تطبیق، مسئولیت قانونی با دیدِ عملیاتی متفاوت است. دانستن اینکه یک انسان در نهایت مسئول است، به این معنا نیست که در لحظه تسویه تراکنش، بدانیم کدام انسان مسئول است. همچنین مشخص نمی‌کند که آیا هویت پشت عامل، تنها یک بار در زمان ثبت‌نام تأیید شده یا با تغییر دسترسی‌ها، به‌طور مستمر بازبینی شده است.

اکثر ابزارهای فعلی نمی‌توانند زنجیره اختیار را از یک عامل به یک انسان تأییدشده در لحظه ردیابی کنند. تاماس کادار، مدیرعامل SEON، استدلال می‌کند که صنعت باید به سمت دیسیپلین جدیدی به نام «شناسایی عامل» (Know Your Agent یا KYA) حرکت کند.

این دیسیپلین نیازمند برنامه‌های ضد پول‌شویی تطبیقی است. یک چارچوب برای طراحی AML تطبیقی استدلال می‌کند که قوانین غربالگری صلب و یکسان که به‌طور مشابه برای هر مشتری و در هر حوزه‌ای اعمال می‌شوند، نمی‌توانند با ریسک‌هایی که با این سرعت تغییر شکل می‌دهند، رقابت کنند. در عوض، مؤسسات به پروفایل‌های قابل پیکربندی نیاز دارند که با ریسک واقعی مطابقت داشته باشد، نه یک کتاب قانون ثابت.

حاکمیت بر خودِ عامل‌ها نیز باید از همین منطق پیروی کند. دستورالعمل‌های اخیر درباره دسترسی ابزارهای هوش مصنوعی به داده‌های سیگنال ریسک، پیشنهاد می‌کنند از اتصالات ثبت‌شده (Logged) و دارای مجوز استفاده شود که کنترل‌های دسترسی مبتنی بر نقش (RBAC) را به ارث می‌برند. این کار تضمین می‌کند که اقدامات یک عامل، همان ردپای حسابرسی (Audit Trail) یک تحلیلگر انسانی را داشته باشد و از تبدیل شدن عامل‌ها به میان‌برهای ردیابی‌نشده برای دور زدن کنترل‌های امنیتی موجود جلوگیری کند.

مؤسسات مالی که اکنون دیسیپلین‌های KYA را می‌سازند، از هرج‌ومرج زمان تبدیل این دستورالعمل‌ها به قانون اجباری در امان خواهند بود. مسیر حرکت روشن است: قانون اتحادیه اروپا، چارچوب سنگاپور و اجماع قانونی، همگی به سمت قوانین رسمی برای «چه کسی یا چه چیزی اجازه اقدام دارد و با اختیار چه کسی» پیش می‌روند. چالش اصلی باقی است: وقتی مشتری دیگر لزوماً یک انسان نیست، هیچ مقدار کاغذبازی نمی‌تواند اعتماد به دارنده حساب را بازگرداند.

گام بعدی شما

  • بررسی استانداردهای KYA برای جایگزینی با مدل‌های سنتی KYC در سیستم‌های پرداخت.
  • پیاده‌سازی کنترل‌های دسترسی مبتنی بر نقش (RBAC) برای هر عاملی که دسترسی به APIهای مالی دارد.
  • رصد تاریخ ۲ اوت ۲۰۲۶ برای تطبیق سیستم‌های عامل‌محور با ماده ۵۰ قانون AI Act اروپا.

اما این نبرد رگولاتوری تنها بخشی از داستان است؛ اثر این قوانین بر سرعت توسعه مدل‌های بازمتن را در گزارش بعدی بررسی خواهیم کرد.

چرا این موضوع مهم است؟

این Divergence نظارتی تعیین می‌کند که شرکت‌های هوش مصنوعی برای ورود به بازارهای مالی، باید زیرساخت‌های متفاوتی برای احراز هویت بسازند. اعتبار سیستم‌های مالی در آینده نه بر اساس هویت کاربر، بلکه بر اساس قابلیت ردیابی زنجیره اختیار (Chain of Authority) استوار خواهد بود.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، دسترسی مستقیم به این چارچوب‌های نظارتی برای فین‌تک‌های ایرانی محدود است، اما توسعه‌دهندگان داخلی می‌توانند از مدل KYA برای ارتقای امنیت سیستم‌های عامل‌محور خود استفاده کنند.

·نگاه ما
تحریریه دات‌هوش

تضاد رویکرد اروپا و سنگاپور نشان می‌دهد که جهان در حال تجربه یک «بحران تعریف» است؛ اروپا سعی دارد عامل‌ها را در قالب «سیستم» تعریف کند تا کنترل کند، اما سنگاپور آن‌ها را به عنوان «موجوداتی با سطح خودمختاری متفاوت» می‌بیند. به نظر ما، مدل سنگاپور به دلیل انعطاف‌پذیری بیشتر، احتمالاً در جذب استارتاپ‌های فین‌تک موفق‌تر خواهد بود، زیرا رگولاتوری اروپا ریسکِ «بیش‌تنظیمی» (Over-regulation) را دارد که می‌تواند نوآوری در عامل‌های مالی را خفه کند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.