هوش مصنوعی در واحد تطبیق میتواند هشدار را اولویت دهد، پرونده را خلاصه کند و مقررات را با استناد پاسخ دهد. اما در حوزهای که متن قانون مدام اصلاح میشود و داده محرمانه است، مرز میان کمک و تصمیم باید از پیش کشیده شود.
وقتی از هوش مصنوعی در تطبیق مقررات حرف میزنیم، معمولاً دو چیز متفاوت را با یک نام صدا میکنیم. یکی مدلهایی که روی داده کار میکنند — تراکنش، گردش حساب، پروفایل مشتری — و الگو یا ناهنجاری مییابند. دیگری مدلهای زبانی که روی متن کار میکنند — آییننامه، بخشنامه، دستورالعمل داخلی، یادداشت پرونده — و به پرسش پاسخ میدهند یا متن مینویسند. کاربرد این دو فرق دارد، و مهمتر، خطرهایشان هم فرق دارد.
سمت داده: کشف، با شرط توضیحپذیری
در این سمت، استفاده از هوش مصنوعی انتخاب نیست؛ تکلیف است. ماده ۸۱ آییننامهٔ اجرایی ماده ۱۴ از مؤسسات مالی میخواهد برای ایجاد فرایند نظارت خودکار، نرمافزار کشف را «مبتنی بر روشهای دادهکاوی» بر روی همهٔ سامانههای خود مستقر کنند. یادگیری ماشین — تشخیص ناهنجاری، دادههای پرت، طبقهبندی — همان جایی است که مدل رفتاری را میبیند که هنوز هیچ قاعدهای برایش نوشته نشده است.
اما هشدار در حوزهٔ تطبیق فقط یک عدد نیست؛ شروع یک پرونده است که ممکن است به گزارش به مرکز اطلاعات مالی برسد و در بازرسی ناظر بازخوانی شود. مدلی که نتواند بگوید چرا هشدار داده، در آن بازرسی قابل دفاع نیست. حداقل انتظار این است که برای هر هشدار، سهم عوامل مؤثر قابل بازیابی باشد و نتیجه را بتوان با نسخهٔ مشخصی از مدل و داده بازتولید کرد. به همین دلیل مدلها مکمل قواعدند، نه جانشین آنها؛ قاعده آنچه را میدانیم صریح میگوید و مدل آنچه را نمیدانیم نشان میدهد. شرح این دو و مسئلهٔ هشدار کاذب را در پایش خودکار تراکنشها و ساختار قاعده را در کالبد یک قاعدهٔ کشف آوردهایم.
سمت متن: جایی که کار واقعی واحد تطبیق است
بخش بزرگی از وقت واحد تطبیق صرف داده نمیشود، صرف متن میشود: فهمیدن اینکه کدام حکم امروز معتبر است، کدام بخشنامه کدام را اصلاح کرده، و رویهٔ داخلی به کدام ماده ارجاع میدهد. این کار از آنچه به نظر میرسد سختتر است. آییننامهٔ اجرایی ماده ۱۴ تنها در سال ۱۴۰۴ دو بار اصلاح شد — ۱۴۰۴/۰۷/۲۷ و ۱۴۰۴/۱۲/۰۳ — و اصلاحیهٔ مهر بهتنهایی در حدود ۳۶۶ نقطه از متن دست برد — ۱۸۸ اصلاح، ۱۳۳ الحاق و ۴۵ نسخ — و شمارهٔ برخی احکام جابهجا شد. یک نمونه: استثنای خدمات غیرپایهٔ کمتر از سقف مقرر، که پیشتر در تبصرهٔ ۲ ماده ۵۲ بود، امروز تبصرهٔ ۱ ماده ۸ است.
سندهای فرعی هم همین سرنوشت را دارند. رویهٔ ارزیابی حسابرسان در ۱۴۰۲ برای شرکتهای تجاری نوشته شد، در ۱۴۰۳ دامنهاش به مؤسسات مالی برگشت، و پایهٔ همان اصلاح در ۱۴۰۴ منسوخ شد. کسی که فقط متن اولیه را خوانده باشد، با اطمینان پاسخ غلط میدهد.
مدل زبانی در اینجا واقعاً به کار میآید — همان کاری که هستهٔ هوشمند سازمانی برای آن طراحی شده است: جستوجو بر پایهٔ مفهوم بهجای کلیدواژه، یافتن همهٔ رویههایی که به یک مادهٔ اصلاحشده ارجاع میدهند، خلاصهکردن یک بخشنامهٔ طولانی، و پاسخدادن به پرسش روزمرهٔ کارکنان شعبه از روی دستورالعملهای داخلی.
- اولویتبندی هشدار هشدارهای قواعد را بر پایهٔ احتمال واقعی بودن مرتب میکند تا کارشناس اول سراغ پروندههای مهمتر برود — بیآنکه هشداری حذف شود.
- خلاصهٔ پرونده گردش حساب، سوابق شناسایی، هشدارهای پیشین و یادداشتهای کارشناسان را در یک خلاصهٔ قابل بازبینی جمع میکند.
- پیشنویس گزارش شرح موضوع گزارش مشکوک را از روی دادهٔ پرونده پیشنویس میکند؛ ویرایش، تأیید و ارسال با واحد مبارزه با پولشویی است.
- جستوجوی مقررات پاسخ پرسش مقرراتی را با استناد به متن و تاریخ دقیق مصوبه میدهد، نه از حافظهٔ مدل.
- ردیابی اصلاحات با هر اصلاحیه، رویهها و قواعد داخلیای را که به مادهٔ تغییرکرده ارجاع میدهند پیدا میکند.
- پاسخ به کارکنان پرسشهای روزمرهٔ شعبه را از روی دستورالعملهای داخلی پاسخ میدهد و کنار برنامهٔ آموزشی مینشیند، نه جای آن.
خطر اصلی: پاسخ مطمئن بر پایهٔ متن کهنه
مدل زبانی عمومی از متنی آموخته که تا تاریخ مشخصی جمع شده است. اگر آن متن پیش از اصلاحیه باشد، مدل با همان لحن مطمئن، مادهای را نقل میکند که دیگر وجود ندارد — مثلاً از مواد فصل نهم آییننامه دربارهٔ توقیف سخن میگوید، در حالی که کل آن فصل در ۱۴۰۴ حذف شده است. در بیشتر حوزهها پاسخ نادرست فقط وقت تلف میکند؛ در تطبیق، میتواند مبنای یک اقدام نادرست یا ترک یک تکلیف شود.
راهحل این نیست که مدل «بیشتر بداند»، این است که از حافظهاش پاسخ ندهد. سه قاعده این را عملی میکند:
- پاسخ فقط از مخزن اسناد خود مؤسسه — متن رسمی مقررات و بخشنامهها، نه دانش عمومی مدل.
- هر پاسخ با استناد — نام سند، شمارهٔ ماده و تاریخ نسخه، تا خواننده بتواند در یک کلیک متن اصلی را ببیند.
- بیمنبع، بیپاسخ — اگر سند مرتبطی پیدا نشد، مدل باید همین را بگوید، نه اینکه پاسخی بسازد.
و مخزن باید نسخهدار باشد: هر سند با تاریخ تصویب و تاریخ نسخ یا اصلاحش. پرسش «آیا این حکم امروز معتبر است؟» بدون این فراداده پاسخ ندارد.
محرمانگی: دادهای که نباید بیرون برود
سه دسته داده در واحد تطبیق هست که فرستادنشان به یک سرویس هوش مصنوعی بیرونی خطاست. دادهٔ مشتری، که محرمانگیاش تکلیف بانک است. گزارشهای مشکوک، که به حکم ماده ۱۳۵ «بدون اطلاع اربابرجوع» ارسال میشوند و هر نشتی از آنها ناقض همین حکم است. و شاخصها و پارامترهای ابلاغی ناظر، که محرمانه ابلاغ میشوند چون دانستنشان راه گریز را نشان میدهد.
پیامدش روشن است: مدل باید در زیرساخت خود مؤسسه اجرا شود، و مخزن دانشش باید طبقهبندی امنیتی داشته باشد — کارشناس شعبه نباید از راه پرسیدن از دستیار هوشمند به سندی برسد که اجازهٔ دیدنش را ندارد. سطح دسترسی باید در لحظهٔ بازیابی سند اعمال شود، نه فقط در ورود به سامانه.
تصمیم با انسان است
آییننامه صریحاً گفته تصمیم گزارش با کیست. ماده ۱۳۵ ارسال گزارش را پس از «بررسی اولیه و در صورت وجود ظن وقوع جرم» تکلیف کرده و تبصرهٔ ۱ آن این کار را به واحد مبارزه با پولشویی سپرده است. ماده ۱۳۶ هم «تشخیص کارکنان» را، علاوه بر قواعد اعلامی مرکز، معیار شناسایی عملیات مشکوک میداند. مصونیت تبصرهٔ ۱ همان ماده هم برای «گزارشدهندگان با حسن نیت» است — یعنی کسی که قضاوت کرده است.
پس نقش درست هوش مصنوعی در این چرخه، دستیار است نه تصمیمگیر:
| گام | کار مدل | آنچه با انسان میماند |
|---|---|---|
| کشف | یافتن ناهنجاری در کنار قواعد | تعریف و تأیید قاعدهها |
| اولویت | مرتبسازی هشدارها | بررسی همهٔ هشدارها |
| بررسی | خلاصهٔ پرونده و سوابق | بررسی اولیه و قضاوت ظن |
| گزارش | پیشنویس شرح موضوع | تصمیم، ویرایش و ارسال |
| سوابق | نمایهسازی و جستوجو | مسئولیت نگهداری |
این تقسیم کار یک پیامد عملی هم دارد: سامانه باید ثبت کند کدام بخش از یک گزارش را مدل پیشنویس کرده و کدام را کارشناس تغییر داده است. در بازرسی، این سابقه نشان میدهد تصمیم واقعاً با انسان بوده است. گروه ویژهٔ اقدام مالی هم در گزارش ۲۰۲۱ خود دربارهٔ فرصتها و چالشهای فناوریهای نو در مبارزه با پولشویی، توضیحپذیری را از چالشهای اصلی بهکارگیری این فناوریها شمرده است.
چه باید کرد
- دو سمت را جدا ببینید. مدل کشف روی داده و مدل زبانی روی متن، دو پروژه با دو معیار موفقیتاند.
- برای مدل کشف، توضیحپذیری را شرط پذیرش بگذارید، نه ویژگی اضافه.
- مدل زبانی را به مخزن نسخهدار اسناد رسمی ببندید و پاسخ بیاستناد را نپذیرید.
- هیچ دادهٔ مشتری، گزارش مشکوک یا شاخص ابلاغی را به سرویس بیرونی نفرستید. استقرار باید درون زیرساخت مؤسسه باشد.
- مرز تصمیم را مکتوب کنید. در رویهٔ داخلی بنویسید مدل کجا پیشنهاد میدهد و انسان کجا تصمیم میگیرد، و این را در سامانه ثبت کنید.
این نوشته صرفاً جنبه اطلاعرسانی دارد. مبنای ارجاعات، متن آییننامهٔ اجرایی ماده ۱۴ الحاقی قانون مبارزه با پولشویی با اصلاحات تا ۱۴۰۴/۱۲/۰۳ است؛ برای بهکارگیری هوش مصنوعی در فرایندهای تطبیق، به الزامات دستگاه متولی نظارت خود و مقررات حفاظت از داده مراجعه کنید.
میخواهید ببینید این الزامات در عمل چگونه اجرا میشوند؟
بازگشت به فهرست مقالات مقالات مدیریت ریسک