هوش مصنوعی در واحد تطبیق می‌تواند هشدار را اولویت دهد، پرونده را خلاصه کند و مقررات را با استناد پاسخ دهد. اما در حوزه‌ای که متن قانون مدام اصلاح می‌شود و داده محرمانه است، مرز میان کمک و تصمیم باید از پیش کشیده شود.

وقتی از هوش مصنوعی در تطبیق مقررات حرف می‌زنیم، معمولاً دو چیز متفاوت را با یک نام صدا می‌کنیم. یکی مدل‌هایی که روی داده کار می‌کنند — تراکنش، گردش حساب، پروفایل مشتری — و الگو یا ناهنجاری می‌یابند. دیگری مدل‌های زبانی که روی متن کار می‌کنند — آیین‌نامه، بخشنامه، دستورالعمل داخلی، یادداشت پرونده — و به پرسش پاسخ می‌دهند یا متن می‌نویسند. کاربرد این دو فرق دارد، و مهم‌تر، خطرهایشان هم فرق دارد.

سمت داده: کشف، با شرط توضیح‌پذیری

در این سمت، استفاده از هوش مصنوعی انتخاب نیست؛ تکلیف است. ماده ۸۱ آیین‌نامهٔ اجرایی ماده ۱۴ از مؤسسات مالی می‌خواهد برای ایجاد فرایند نظارت خودکار، نرم‌افزار کشف را «مبتنی بر روش‌های داده‌کاوی» بر روی همهٔ سامانه‌های خود مستقر کنند. یادگیری ماشین — تشخیص ناهنجاری، داده‌های پرت، طبقه‌بندی — همان جایی است که مدل رفتاری را می‌بیند که هنوز هیچ قاعده‌ای برایش نوشته نشده است.

اما هشدار در حوزهٔ تطبیق فقط یک عدد نیست؛ شروع یک پرونده است که ممکن است به گزارش به مرکز اطلاعات مالی برسد و در بازرسی ناظر بازخوانی شود. مدلی که نتواند بگوید چرا هشدار داده، در آن بازرسی قابل دفاع نیست. حداقل انتظار این است که برای هر هشدار، سهم عوامل مؤثر قابل بازیابی باشد و نتیجه را بتوان با نسخهٔ مشخصی از مدل و داده بازتولید کرد. به همین دلیل مدل‌ها مکمل قواعدند، نه جانشین آن‌ها؛ قاعده آنچه را می‌دانیم صریح می‌گوید و مدل آنچه را نمی‌دانیم نشان می‌دهد. شرح این دو و مسئلهٔ هشدار کاذب را در پایش خودکار تراکنش‌ها و ساختار قاعده را در کالبد یک قاعدهٔ کشف آورده‌ایم.

سمت متن: جایی که کار واقعی واحد تطبیق است

بخش بزرگی از وقت واحد تطبیق صرف داده نمی‌شود، صرف متن می‌شود: فهمیدن اینکه کدام حکم امروز معتبر است، کدام بخشنامه کدام را اصلاح کرده، و رویهٔ داخلی به کدام ماده ارجاع می‌دهد. این کار از آنچه به نظر می‌رسد سخت‌تر است. آیین‌نامهٔ اجرایی ماده ۱۴ تنها در سال ۱۴۰۴ دو بار اصلاح شد — ۱۴۰۴/۰۷/۲۷ و ۱۴۰۴/۱۲/۰۳ — و اصلاحیهٔ مهر به‌تنهایی در حدود ۳۶۶ نقطه از متن دست برد — ۱۸۸ اصلاح، ۱۳۳ الحاق و ۴۵ نسخ — و شمارهٔ برخی احکام جابه‌جا شد. یک نمونه: استثنای خدمات غیرپایهٔ کمتر از سقف مقرر، که پیش‌تر در تبصرهٔ ۲ ماده ۵۲ بود، امروز تبصرهٔ ۱ ماده ۸ است.

سندهای فرعی هم همین سرنوشت را دارند. رویهٔ ارزیابی حسابرسان در ۱۴۰۲ برای شرکت‌های تجاری نوشته شد، در ۱۴۰۳ دامنه‌اش به مؤسسات مالی برگشت، و پایهٔ همان اصلاح در ۱۴۰۴ منسوخ شد. کسی که فقط متن اولیه را خوانده باشد، با اطمینان پاسخ غلط می‌دهد.

مدل زبانی در اینجا واقعاً به کار می‌آید — همان کاری که هستهٔ هوشمند سازمانی برای آن طراحی شده است: جست‌وجو بر پایهٔ مفهوم به‌جای کلیدواژه، یافتن همهٔ رویه‌هایی که به یک مادهٔ اصلاح‌شده ارجاع می‌دهند، خلاصه‌کردن یک بخشنامهٔ طولانی، و پاسخ‌دادن به پرسش روزمرهٔ کارکنان شعبه از روی دستورالعمل‌های داخلی.

شش جایی که هوش مصنوعی در واحد تطبیق وقت می‌خرد. در هیچ‌کدام خروجی مدل، تصمیم نهایی نیست.
  • اولویت‌بندی هشدار هشدارهای قواعد را بر پایهٔ احتمال واقعی بودن مرتب می‌کند تا کارشناس اول سراغ پرونده‌های مهم‌تر برود — بی‌آنکه هشداری حذف شود.
  • خلاصهٔ پرونده گردش حساب، سوابق شناسایی، هشدارهای پیشین و یادداشت‌های کارشناسان را در یک خلاصهٔ قابل بازبینی جمع می‌کند.
  • پیش‌نویس گزارش شرح موضوع گزارش مشکوک را از روی دادهٔ پرونده پیش‌نویس می‌کند؛ ویرایش، تأیید و ارسال با واحد مبارزه با پول‌شویی است.
  • جست‌وجوی مقررات پاسخ پرسش مقرراتی را با استناد به متن و تاریخ دقیق مصوبه می‌دهد، نه از حافظهٔ مدل.
  • ردیابی اصلاحات با هر اصلاحیه، رویه‌ها و قواعد داخلی‌ای را که به مادهٔ تغییرکرده ارجاع می‌دهند پیدا می‌کند.
  • پاسخ به کارکنان پرسش‌های روزمرهٔ شعبه را از روی دستورالعمل‌های داخلی پاسخ می‌دهد و کنار برنامهٔ آموزشی می‌نشیند، نه جای آن.

خطر اصلی: پاسخ مطمئن بر پایهٔ متن کهنه

مدل زبانی عمومی از متنی آموخته که تا تاریخ مشخصی جمع شده است. اگر آن متن پیش از اصلاحیه باشد، مدل با همان لحن مطمئن، ماده‌ای را نقل می‌کند که دیگر وجود ندارد — مثلاً از مواد فصل نهم آیین‌نامه دربارهٔ توقیف سخن می‌گوید، در حالی که کل آن فصل در ۱۴۰۴ حذف شده است. در بیشتر حوزه‌ها پاسخ نادرست فقط وقت تلف می‌کند؛ در تطبیق، می‌تواند مبنای یک اقدام نادرست یا ترک یک تکلیف شود.

راه‌حل این نیست که مدل «بیشتر بداند»، این است که از حافظه‌اش پاسخ ندهد. سه قاعده این را عملی می‌کند:

  • پاسخ فقط از مخزن اسناد خود مؤسسه — متن رسمی مقررات و بخشنامه‌ها، نه دانش عمومی مدل.
  • هر پاسخ با استناد — نام سند، شمارهٔ ماده و تاریخ نسخه، تا خواننده بتواند در یک کلیک متن اصلی را ببیند.
  • بی‌منبع، بی‌پاسخ — اگر سند مرتبطی پیدا نشد، مدل باید همین را بگوید، نه اینکه پاسخی بسازد.

و مخزن باید نسخه‌دار باشد: هر سند با تاریخ تصویب و تاریخ نسخ یا اصلاحش. پرسش «آیا این حکم امروز معتبر است؟» بدون این فراداده پاسخ ندارد.

محرمانگی: داده‌ای که نباید بیرون برود

سه دسته داده در واحد تطبیق هست که فرستادنشان به یک سرویس هوش مصنوعی بیرونی خطاست. دادهٔ مشتری، که محرمانگی‌اش تکلیف بانک است. گزارش‌های مشکوک، که به حکم ماده ۱۳۵ «بدون اطلاع ارباب‌رجوع» ارسال می‌شوند و هر نشتی از آن‌ها ناقض همین حکم است. و شاخص‌ها و پارامترهای ابلاغی ناظر، که محرمانه ابلاغ می‌شوند چون دانستنشان راه گریز را نشان می‌دهد.

پیامدش روشن است: مدل باید در زیرساخت خود مؤسسه اجرا شود، و مخزن دانشش باید طبقه‌بندی امنیتی داشته باشد — کارشناس شعبه نباید از راه پرسیدن از دستیار هوشمند به سندی برسد که اجازهٔ دیدنش را ندارد. سطح دسترسی باید در لحظهٔ بازیابی سند اعمال شود، نه فقط در ورود به سامانه.

تصمیم با انسان است

آیین‌نامه صریحاً گفته تصمیم گزارش با کیست. ماده ۱۳۵ ارسال گزارش را پس از «بررسی اولیه و در صورت وجود ظن وقوع جرم» تکلیف کرده و تبصرهٔ ۱ آن این کار را به واحد مبارزه با پول‌شویی سپرده است. ماده ۱۳۶ هم «تشخیص کارکنان» را، علاوه بر قواعد اعلامی مرکز، معیار شناسایی عملیات مشکوک می‌داند. مصونیت تبصرهٔ ۱ همان ماده هم برای «گزارش‌دهندگان با حسن نیت» است — یعنی کسی که قضاوت کرده است.

پس نقش درست هوش مصنوعی در این چرخه، دستیار است نه تصمیم‌گیر:

تقسیم کار میان مدل و انسان در چرخهٔ یک گزارش مشکوک. ستون آخر همان است که آیین‌نامه به شخص سپرده است.
گامکار مدلآنچه با انسان می‌ماند
کشفیافتن ناهنجاری در کنار قواعدتعریف و تأیید قاعده‌ها
اولویتمرتب‌سازی هشدارهابررسی همهٔ هشدارها
بررسیخلاصهٔ پرونده و سوابقبررسی اولیه و قضاوت ظن
گزارشپیش‌نویس شرح موضوعتصمیم، ویرایش و ارسال
سوابقنمایه‌سازی و جست‌وجومسئولیت نگهداری

این تقسیم کار یک پیامد عملی هم دارد: سامانه باید ثبت کند کدام بخش از یک گزارش را مدل پیش‌نویس کرده و کدام را کارشناس تغییر داده است. در بازرسی، این سابقه نشان می‌دهد تصمیم واقعاً با انسان بوده است. گروه ویژهٔ اقدام مالی هم در گزارش ۲۰۲۱ خود دربارهٔ فرصت‌ها و چالش‌های فناوری‌های نو در مبارزه با پول‌شویی، توضیح‌پذیری را از چالش‌های اصلی به‌کارگیری این فناوری‌ها شمرده است.

چه باید کرد

  • دو سمت را جدا ببینید. مدل کشف روی داده و مدل زبانی روی متن، دو پروژه با دو معیار موفقیت‌اند.
  • برای مدل کشف، توضیح‌پذیری را شرط پذیرش بگذارید، نه ویژگی اضافه.
  • مدل زبانی را به مخزن نسخه‌دار اسناد رسمی ببندید و پاسخ بی‌استناد را نپذیرید.
  • هیچ دادهٔ مشتری، گزارش مشکوک یا شاخص ابلاغی را به سرویس بیرونی نفرستید. استقرار باید درون زیرساخت مؤسسه باشد.
  • مرز تصمیم را مکتوب کنید. در رویهٔ داخلی بنویسید مدل کجا پیشنهاد می‌دهد و انسان کجا تصمیم می‌گیرد، و این را در سامانه ثبت کنید.

این نوشته صرفاً جنبه اطلاع‌رسانی دارد. مبنای ارجاعات، متن آیین‌نامهٔ اجرایی ماده ۱۴ الحاقی قانون مبارزه با پول‌شویی با اصلاحات تا ۱۴۰۴/۱۲/۰۳ است؛ برای به‌کارگیری هوش مصنوعی در فرایندهای تطبیق، به الزامات دستگاه متولی نظارت خود و مقررات حفاظت از داده مراجعه کنید.

می‌خواهید ببینید این الزامات در عمل چگونه اجرا می‌شوند؟


بازگشت به فهرست مقالات مقالات مدیریت ریسک