استاندارد ISO/IEC 42005:2025 یک راهنمای بینالمللی برای انجام ارزیابی تأثیر سیستمهای هوش مصنوعی است. این استاندارد در ماه مه ۲۰۲۵ منتشر شد و به سازمانها کمک میکند آثار احتمالی سیستمهای هوش مصنوعی و کاربردهای قابلپیشبینی آنها را بر افراد، گروههای مختلف و جامعه شناسایی، ارزیابی و مستند کنند.
هدف ISO 42005 فقط بررسی خطاهای فنی یک الگوریتم نیست. یک سیستم هوش مصنوعی ممکن است از نظر فنی عملکرد قابل قبولی داشته باشد، اما همچنان موجب تبعیض، تصمیمهای غیرمنصفانه، نقض حریم خصوصی، کاهش شفافیت، آسیب به کارکنان یا ایجاد پیامدهای اجتماعی و محیطزیستی شود.
استاندارد ISO 42005 به سازمان کمک میکند پیش از استقرار سیستم و در طول چرخه عمر آن، این پیامدها را بهصورت ساختاریافته بررسی کند. نتیجه ارزیابی باید به تصمیمگیری بهتر درباره طراحی، استفاده، محدودکردن، نظارت یا حتی توقف یک سیستم هوش مصنوعی منجر شود.

ارزیابی تأثیر هوش مصنوعی چیست؟
ارزیابی تأثیر سیستم هوش مصنوعی یا AI System Impact Assessment فرایندی برای بررسی پیامدهای مثبت و منفی احتمالی یک سیستم هوش مصنوعی است.
در این ارزیابی فقط از این سؤال استفاده نمیشود که «آیا سیستم بهدرستی کار میکند؟» بلکه پرسشهای گستردهتری مطرح میشوند:
- چه افرادی تحت تأثیر تصمیم سیستم قرار میگیرند؟
- آیا همه گروهها از عملکرد سیستم نتیجه مشابهی دریافت میکنند؟
- در صورت وقوع خطا، چه پیامدی ایجاد میشود؟
- آیا کاربر متوجه میشود با یک سیستم هوش مصنوعی تعامل دارد؟
- چه اطلاعاتی برای آموزش و اجرای سیستم استفاده میشوند؟
- آیا امکان اعتراض یا بررسی انسانی وجود دارد؟
- سیستم چگونه بر کارکنان، مشتریان یا جامعه اثر میگذارد؟
- آیا استفادههای نادرست یا پیشبینینشدهای از سیستم امکانپذیر است؟
ISO اعلام میکند ارزیابیهای مبتنی بر این استاندارد برای شناخت اثر سیستمهای هوش مصنوعی بر افراد، گروهها و جامعه انجام میشوند و میتوانند شفافیت، پاسخگویی و اعتماد به هوش مصنوعی را افزایش دهند.
چرا ISO 42005 اهمیت دارد؟
هوش مصنوعی در فرایندهایی مانند استخدام، اعتبارسنجی مالی، تشخیص پزشکی، قیمتگذاری، تبلیغات، کنترل کیفیت، آموزش، امنیت و خدمات مشتری استفاده میشود.
تصمیم یک سیستم هوش مصنوعی در برخی کاربردها ممکن است فقط بر پیشنهاد یک محصول اثر بگذارد، اما در کاربردهای دیگر میتواند بر استخدام یک فرد، دریافت وام، درمان پزشکی یا دسترسی به خدمات ضروری تأثیر داشته باشد.
در چنین شرایطی، ارزیابی فنی مدل بهتنهایی کافی نیست. سازمان باید پیامدهای انسانی، اخلاقی، اجتماعی و سازمانی سیستم را نیز بررسی کند.
ISO 42005 به سازمان کمک میکند:
- گروههای تحت تأثیر را قبل از استقرار سیستم شناسایی کند؛
- پیامدهای ناخواسته را زودتر تشخیص دهد؛
- تصمیمهای مرتبط با هوش مصنوعی را مستند کند؛
- مسئولیت واحدها و مدیران را روشن کند؛
- اعتماد مشتریان و ذینفعان را افزایش دهد؛
- ارزیابی تأثیر را در چرخه عمر سیستم تکرار کند؛
- الزامات قانونی و قراردادی مرتبط را بهتر مدیریت کند.
سازمان ISO، تقویت اعتماد ذینفعان، حمایت از نوآوری مسئولانه، هماهنگی با چارچوبهای حاکمیت و انطباق و بهبود تصمیمگیری داخلی را از مزایای این استاندارد معرفی میکند.
چه سازمانهایی به ISO 42005 نیاز دارند؟
ISO/IEC 42005 برای سازمانهایی مناسب است که سیستمهای هوش مصنوعی را توسعه میدهند، ارائه میکنند یا مورد استفاده قرار میدهند. اندازه یا حوزه فعالیت سازمان مانع استفاده از استاندارد نیست.
شرکتهای نرمافزاری، بانکها، شرکتهای بیمه، مراکز درمانی، فروشگاههای اینترنتی، پلتفرمهای استخدام، دانشگاهها، اپراتورهای ارتباطی، سازمانهای دولتی و شرکتهای تولیدی میتوانند از این استاندارد استفاده کنند.
برای مثال، یک شرکت منابع انسانی که از هوش مصنوعی برای رتبهبندی رزومهها استفاده میکند باید بررسی کند آیا مدل علیه گروه خاصی سوگیری دارد یا خیر.
یک بانک باید پیامد رد یا پذیرش خودکار درخواست اعتبار را بر مشتریان بررسی کند. یک مرکز درمانی نیز باید اثر خطای احتمالی سیستم تشخیص یا اولویتبندی بیماران را در نظر بگیرد.
حتی سازمانی که توسعهدهنده سیستم نیست و فقط یک ابزار هوش مصنوعی آماده را خریداری میکند، همچنان باید پیامد استفاده از آن را در محیط واقعی خود ارزیابی کند.
چه تأثیراتی باید بررسی شوند؟
دامنه ارزیابی به نوع سیستم، کاربرد، کاربران، دادهها و سطح حساسیت تصمیمها بستگی دارد. موضوعات زیر معمولاً باید مورد بررسی قرار گیرند:
عدالت و تبعیض
سازمان باید بررسی کند آیا سیستم برای گروههای مختلف نتایج ناعادلانه ایجاد میکند. سن، جنسیت، زبان، موقعیت جغرافیایی، سابقه اقتصادی یا کیفیت متفاوت دادهها ممکن است بر عملکرد مدل اثر بگذارند.
حریم خصوصی و دادهها
نوع دادههای جمعآوریشده، هدف استفاده، مدت نگهداری، انتقال اطلاعات و دسترسی اشخاص باید بررسی شوند. حتی دادههایی که ظاهراً ناشناس هستند ممکن است در ترکیب با اطلاعات دیگر به شناسایی افراد منجر شوند.
شفافیت و توضیحپذیری
کاربر باید متناسب با کاربرد سیستم بداند هوش مصنوعی در تصمیم نقش داشته است. همچنین سازمان باید بتواند منطق، محدودیتها و عوامل اصلی مؤثر بر خروجی را تا حد لازم توضیح دهد.
ایمنی و قابلیت اعتماد
خطا، نقص، تغییر شرایط محیطی یا استفاده از دادههای نامناسب ممکن است عملکرد سیستم را کاهش دهد. میزان نظارت انسانی و روش تشخیص افت عملکرد باید مشخص شوند.
اثر بر کارکنان
هوش مصنوعی میتواند شرح وظایف، مهارتهای موردنیاز، استقلال کارکنان و امنیت شغلی را تغییر دهد. افزایش نظارت دیجیتال یا تصمیمگیری خودکار نیز ممکن است فشار روانی و بیاعتمادی ایجاد کند.
پیامدهای اجتماعی و محیطزیستی
سیستم ممکن است بر دسترسی گروهها به خدمات، انتشار اطلاعات نادرست، رفتار عمومی یا مصرف منابع محاسباتی اثر بگذارد. استاندارد ISO 42005 بر بررسی نگرانیهای اخلاقی، اجتماعی و محیطزیستی تأکید دارد.
مراحل اجرای ارزیابی تأثیر هوش مصنوعی
۱. تعریف سیستم و کاربرد موردنظر
ابتدا باید مشخص شود سیستم چه کاری انجام میدهد، در کدام فرایند استفاده میشود، چه نوع خروجی ایجاد میکند و چه کسی براساس آن تصمیم میگیرد.
استفادههای قابلپیشبینی و استفادههای نادرست احتمالی نیز باید در نظر گرفته شوند.
۲. تعیین دامنه ارزیابی
دامنه باید اجزای سیستم، دادهها، کاربران، واحدهای سازمانی، تأمینکنندگان و مراحل چرخه عمر را مشخص کند.
ارزیابی محدود و مبهم ممکن است برخی از مهمترین اثرات سیستم را پنهان کند.
۳. شناسایی ذینفعان
افرادی که مستقیماً یا غیرمستقیم تحت تأثیر قرار میگیرند باید شناسایی شوند. کاربران، مشتریان، کارکنان، گروههای آسیبپذیر، نهادهای نظارتی و حتی جامعه میتوانند جزو ذینفعان باشند.
در سیستمهای حساس، مشارکت نمایندگان گروههای تحت تأثیر میتواند کیفیت ارزیابی را افزایش دهد.
۴. شناسایی تأثیرات مثبت و منفی
ارزیابی نباید فقط بر آسیبها تمرکز کند. مزایایی مانند افزایش دسترسی، کاهش خطای انسانی، سرعت بیشتر و بهبود کیفیت خدمات نیز باید ثبت شوند.
در کنار آن، پیامدهای منفی احتمالی و افرادی که ممکن است بیشترین آسیب را ببینند باید مشخص شوند.
۵. ارزیابی اهمیت تأثیرات
احتمال وقوع، شدت پیامد، مدت اثر، تعداد افراد تحت تأثیر و امکان اصلاح آسیب باید بررسی شوند.
برای مثال، یک خطای کمتکرار در پیشنهاد موسیقی با یک خطای کمتکرار در تشخیص پزشکی اهمیت یکسانی ندارد.
۶. تعیین اقدامات کنترلی
سازمان باید برای اثرات مهم، اقدامات مشخصی تعیین کند. اصلاح دادهها، محدودکردن کاربرد، افزایش نظارت انسانی، آزمون گروههای مختلف، اطلاعرسانی به کاربران و ایجاد امکان اعتراض از جمله کنترلهای احتمالی هستند.
۷. مستندسازی تصمیمها
روش ارزیابی، فرضیات، دادهها، نتایج، محدودیتها و تصمیمهای مدیریتی باید ثبت شوند. مستندسازی به پاسخگویی داخلی و ارائه شواهد به مشتریان، ممیزان یا نهادهای نظارتی کمک میکند.
۸. بازنگری در طول چرخه عمر
ارزیابی تأثیر یک فعالیت یکباره نیست. ISO توصیه میکند ارزیابی در مراحل طراحی، توسعه، استقرار و پایش پس از عرضه انجام و در صورت نیاز بهروزرسانی شود.
تغییر مدل، داده، کاربرد، کاربران یا قوانین میتواند ارزیابی جدیدی را ضروری کند.
تفاوت ارزیابی تأثیر و ارزیابی ریسک هوش مصنوعی
ارزیابی ریسک و ارزیابی تأثیر به یکدیگر مرتبط هستند، اما کاملاً یکسان نیستند.
ارزیابی ریسک معمولاً احتمال و پیامد یک رویداد نامطلوب را بررسی میکند و به سازمان کمک میکند خطرات فنی، عملیاتی، امنیتی یا سازمانی را مدیریت کند.
استاندارد ISO/IEC 23894:2023 راهنمای مدیریت ریسک برای سازمانهایی است که محصولات، سیستمها و خدمات مبتنی بر هوش مصنوعی را توسعه میدهند، مستقر میکنند یا مورد استفاده قرار میدهند.
ارزیابی تأثیر در ISO 42005 نگاه گستردهتری به پیامدهای سیستم بر افراد، گروهها و جامعه دارد. این ارزیابی علاوه بر ریسکهای سازمان، پیامدهای اخلاقی، اجتماعی و انسانی را نیز بررسی میکند.
به بیان ساده:
- ISO 23894: ریسکهای مرتبط با هوش مصنوعی چگونه مدیریت شوند؟
- ISO 42005: این سیستم چه تأثیری بر افراد و جامعه خواهد داشت؟
این دو استاندارد مکمل یکدیگر هستند.
ارتباط ISO 42005 با ISO 42001
استاندارد ISO/IEC 42001:2023 الزامات ایجاد و بهبود سیستم مدیریت هوش مصنوعی را تعیین میکند. این استاندارد یک چارچوب سازمانی برای سیاستگذاری، تعیین مسئولیتها، مدیریت ریسک، حاکمیت داده، پایش عملکرد و بهبود مستمر ایجاد میکند.
ISO 42005 میتواند بهعنوان ابزار اجرایی برای انجام ارزیابی تأثیر سیستمهای مشخص در چارچوب ISO 42001 استفاده شود.
ISO نیز این دو استاندارد را بهعنوان مجموعهای مکمل برای حاکمیت مسئولانه و ارزیابی تأثیر هوش مصنوعی معرفی میکند.
سازمانی که ISO 42001 را اجرا کرده است، میتواند نتایج ارزیابی ISO 42005 را در فرایندهای مدیریت ریسک، کنترلهای چرخه عمر، ارزیابی عملکرد و بازنگری مدیریت وارد کند.
آیا ISO 42005 گواهینامه مستقل دارد؟
ISO/IEC 42005 یک استاندارد راهنما برای انجام ارزیابی تأثیر است و برخلاف ISO/IEC 42001، استاندارد سیستم مدیریتی مستقل محسوب نمیشود.
بنابراین مبنای اصلی صدور گواهینامه سیستم مدیریت هوش مصنوعی، ISO 42001 است. استاندارد ISO/IEC 42006:2025 نیز الزامات مراجع ممیزی و صدور گواهینامه سیستمهای مدیریت هوش مصنوعی مبتنی بر ISO 42001 را تعیین میکند.
ممکن است سازمان نتایج ارزیابی تأثیر خود را برای بررسی مستقل در اختیار یک مرجع ارزیابی قرار دهد، اما چنین ارزیابیای نباید با گواهینامه سیستم مدیریت ISO 42001 اشتباه گرفته شود.
مزایای پیادهسازی ISO 42005
اجرای این استاندارد به سازمان کمک میکند پیش از وقوع آسیب یا اعتراض عمومی، نقاط ضعف سیستم را شناسایی کند.
مهمترین مزایا عبارتاند از:
- افزایش اعتماد مشتریان و کاربران؛
- کاهش احتمال تبعیض و تصمیمهای ناعادلانه؛
- بهبود شفافیت و پاسخگویی؛
- مستندسازی تصمیمهای مرتبط با هوش مصنوعی؛
- شناسایی اثرات بر گروههای آسیبپذیر؛
- پشتیبانی از الزامات ISO 42001؛
- هماهنگی بهتر واحدهای فنی، حقوقی و مدیریتی؛
- بهبود تصمیم درباره ادامه، اصلاح یا توقف سیستم؛
- افزایش آمادگی برای الزامات قانونی آینده.
جمعبندی
ISO/IEC 42005:2025 چارچوبی ساختاریافته برای بررسی تأثیر سیستمهای هوش مصنوعی بر افراد، گروهها و جامعه ارائه میکند. این استاندارد سازمان را تشویق میکند پیش از استقرار و در تمام چرخه عمر سیستم، پیامدهای فنی، انسانی، اخلاقی، اجتماعی و محیطزیستی را ارزیابی کند.
ISO 42001 ساختار مدیریت هوش مصنوعی را ایجاد میکند، ISO 23894 بر مدیریت ریسک تمرکز دارد و ISO 42005 ارزیابی تأثیر سیستمهای مشخص را تکمیل میکند.
گروه مهندسین هوداک سیستم فرتاک خدمات تحلیل شکاف، شناسایی سیستمهای هوش مصنوعی، ارزیابی ریسک و تأثیر، مستندسازی و پیادهسازی استانداردهای ISO/IEC 42001 و ISO/IEC 42005:2025 را ارائه میکند. برای بررسی سیستمهای هوش مصنوعی سازمان و دریافت برنامه اجرایی، با کارشناسان سیستم فرتاک تماس بگیرید.