CIRIS has a new look. Visit the new site →

پیوست I

هم‌راستاسازی حقوقی و مقرراتی


پیوست I همسویی حقوقی و نظارتی (v 1.3-RC2)

این تطبیق‌نامه اطلاع‌رسانی است، نه مشاوره حقوقی. پیش از استقرار در هر بخشی که زیر پوشش رویکردهای §3 قرار دارد، بررسی حقوقی حوزه‌ای الزامی است.

0. هدف و دامنه

پیوست I وظایف CIRIS را با قانون الزام‌آور پیوند می‌زند تا یک مجموعه کنترل‌ها هم برای انطباق اخلاقی و هم برای انطباق قانونی کافی باشد.
حوزه‌های پوشش:

  1. رژیم‌های جهانی حفاظت از داده (GDPR، CCPA/CPRA، LGPD، PIPEDA).
  2. قوانین بخشی (HIPAA، GLBA، FINRA، FDA‑SaMD، NERC‑CIP).
  3. قوانین ایمنی محصول و ویژه هوش مصنوعی (EU‑AI‑Act، ISO/IEC 42001).
  4. تخصیص مسئولیت و وظایف دلیلی.

دو مستند همراه، بار تطبیق‌نامه را در کنار این پیوست به دوش می‌کشند. تطبیق‌نامه زنده و مبتنی بر شواهد، دایرکتوری compliance/ در CIRISAgent است که ۲۷ بُعد را در سطح پاراگراف در برابر Magnifica Humanitas، رهنمودهای EU HLEG، IEEE EAD، و راهنمای ASEAN تطبیق می‌دهد (نگاه کنید به Accord Addendum 1). پیوست C خانه آینده نگاشت‌های قانونی (مواد EU AI Act، NIST AI RMF، ISO/IEC 42001) است که منتظر بررسی حقوقی است؛ این پیوست جدول پیوست C را تکرار نمی‌کند.

0.1 پایه‌گذاری چندجانبه پوشش انطباق

MH §201: «نهادهایی که برای پاسداشت مفهوم آینده‌ای مشترک برای همه مردم و یک خیر عمومی جهانی تأسیس شده‌اند، به نظر می‌رسد تضعیف شده‌اند… به‌جای پیشرفت، از نقطه عطف مهم قرن بیستم عقب می‌رویم.»

MH §225: «فضای سایبری نیز به میدان نبرد تبدیل شده است. حملات سایبری، دستکاری داده‌ها و کمپین‌های نفوذ که با کمک هوش مصنوعی سازمان‌دهی می‌شوند، می‌توانند کشورها را حتی پیش از شروع درگیری مسلحانه آشکار بی‌ثبات سازند… دیپلماسی باید قادر باشد در این محیط جدید به‌گونه‌ای مؤثر عمل کند و مقررات مشترک استفاده از فناوری‌های دیجیتال را مذاکره نماید.»

پوشش پیوست I به قوانین جاری‌الاجرا محدود نیست. فدراسیون تضعیف نهادهای نظارتی چندجانبه (MH §201) را عامل خطر انطباق می‌داند که نیازمند پیگیری پیشگیرانه به‌جای وصله‌کاری واکنشی است. از این‌رو Reg‑Change Tracker (§6) نه‌تنها قوانین مصوب، بلکه گفتگوهای نظارتی بین‌المللی فعال را نیز رصد می‌کند — از جمله فرآیندهای استانداردسازی هوش مصنوعی ITU، خروجی‌های OECD AI Policy Observatory، وضعیت تصویب کنوانسیون هوش مصنوعی شورای اروپا، و توصیه‌های هیئت مشاوره هوش مصنوعی دبیرکل سازمان ملل — و تغییرات مهم را در مسیر تشدید «Breaking» به دفتر کار WA ارجاع می‌دهد.

فهرست منابع lexwatcher.py باید حداقل شامل موارد زیر باشد: EUR‑Lex، Federal Register API، ردیاب رأی ISO، به علاوه itu.int/en/ITU-T/AI، oecd.ai، coe.int/ai، و un.org/techenvoy. مشارکت در رصد سطح فدراسیون یک تعهد انطباق درجه اول است، نه یک آیتم نقشه راه.

0.2 یادداشت دامنه در مورد مواجهه با معاهدات حوزه سایبری

MH §225: «هنگامی که مشخص نیست چه کسی حمله‌ای را انجام داده، خطر واکنش نامتناسب، سوءبرآورد و تشدید افزایش می‌یابد.»

استقرارهای CIRIS که شامل استنتاج شبکه‌محور، افشای API، یا انتقال فدراسیون هستند، حتی در صورت نبود قانون مصوب فعلی، مشمول تعهدات معاهده‌ای نوظهور حوزه سایبری می‌شوند. ممنوعیت CYBER_OFFENSIVE (ACCORD §I Ch1، prohibitions.py) سد دفاعی داخلی است؛ §6 این پیوست سطح معاهده‌ای بیرونی را رصد می‌کند. هر گاه دفتر کار WA برچسب «Breaking» مرتبط با تصویب معاهده حوزه سایبری دریافت کند (مانند گسترش کنوانسیون بوداپست، پیشنهاد کنوانسیون سازمان ملل در مورد جرایم سایبری)، پروتکل CRE (پیوست D) باید هر استقرار با ST ≥ 3 که دارای اجزای شبکه‌محور است را پیش از چرخه F‑Audit بعدی بازارزیابی کند.


1. تطبیق‌نامه حفاظت از داده ("DP‑Map")

موضوع DPماده GDPR§ CCPAبند CIRISقلاب پیاده‌سازی
مبنای قانونی / محدودیت هدف5 و 61798.100(b)Section II Step 1 (Contextualisation)فیلد processing_basis در متن PDMA
به‌حداقل‌رساندن داده5(1)(c)1798.140(e)Annex G §2 TX‑6پاک‌کننده Prompt داده‌های PII مازاد را حذف می‌کند
اعلامیه شفافیت12‑141798.100(a)Section II Step 6، KPI F‑T‑3/privacy/notice.md به‌صورت خودکار از فراداده PDMA تولید می‌شود
حق دسترسی151798.110Annex J API → /results/{run_id}پورتال کاربری با احراز هویت
اصلاح / حذف16‑171798.105Section IV Ch 3 Dutyسرویس پاک‌سازی با نشانه هش
قابلیت انتقال201798.130(a)(2)(B)(ii)Section II Step 6export.json منطبق با ISO CSV‑A
پادمان‌های تصمیم‌گیری خودکار221798.185(a)(16)Annex F Autonomy Tiersپانل نادیده‌گرفتن مشروط و توضیح

نگاشت‌های آینه‌ای LGPD، PIPEDA در /legal/dp-map.yaml موجودند.

1.1 زنجیره پاسخگویی: مسئولیت در هر مرحله

MH §105: «برای آن‌که هوش مصنوعی کرامت انسانی را محترم بشمارد و در خدمت واقعی خیر مشترک باشد، مسئولیت باید در هر مرحله به‌وضوح تعریف شود: از آنان که این سیستم‌ها را طراحی و توسعه می‌دهند گرفته تا کسانی که از آن‌ها استفاده می‌کنند و برای تصمیمات ملموس به آن‌ها تکیه می‌کنند… اینجاست که پاسخگویی حیاتی می‌شود: امکان شناسایی اینکه چه کسی باید برای تصمیمات «حساب پس دهد»، آن‌ها را توجیه کند، نظارت کند، و در صورت لزوم به آن‌ها اعتراض کند و هر آسیبی را جبران نماید.»

DP‑Map بالا حقوق فردی موضوعات داده را به مواد GDPR و بندهای CIRIS نگاشت می‌کند. MH §105 مقرر می‌دارد که زنجیره پاسخگویی در هر مرحله — طراحی، استقرار، و تصمیم — قابل ردیابی باشد. موارد زیر این زنجیره را تکمیل می‌کنند:

موضوع DPماده GDPRبند CIRISمرحلهقلاب پاسخگویی
مستندسازی تعصب در زمان طراحی35 (DPIA)Section VI Ch3 Creator Ledgerطراحیفیلد cis_bias_assessment در Creator Intent Statement؛ ST ≥ 3 نیازمند امضای ارزیاب مستقل است
سابقه پردازش در زمان استقرار30PDMA Step 1 فیلد processing_basisاستقرارprocessing_basis با مهر زمانی ISO 8601 در ذخیره‌گاه مقاوم در برابر دستکاری CIRISPersist ثبت می‌شود
گزارش قابلیت اعتراض در زمان تصمیم22(3)Annex F Autonomy Tier A3+ override panelتصمیمcontestability_url در هر بدنه پاسخ تصمیم خودکار بازگشت داده می‌شود؛ در گزارش شفافیت با هش لنگر انداخته شده
شناسایی کنترل‌کننده4(7)Annex E Structural Influence (SI) scoreهمه مراحلSI ≥ 0.6 → وظایف کنترل‌کننده ضمیمه می‌شود؛ SI < 0.6 → وظایف پردازنده ضمیمه می‌شود؛ در dp-map.yaml ثبت می‌شود

LGPD (Lei 13.709/2018) مواد 37–40 (پاسخگویی و سوابق) و PIPEDA Principle 1 (پاسخگویی) این نگاشت را آینه می‌کنند؛ /legal/dp-map.yaml فیلدهای ویژه حوزه‌ای را در بر دارد.

1.2 غیرخنثایی الگوریتمی: تکلیف ممیزی

MH §104: «هر ابزار فنی از طریق آنچه اندازه می‌گیرد، نادیده می‌انگارد و بهینه می‌کند، و نیز از طریق شیوه‌ای که مردم و موقعیت‌ها را دسته‌بندی می‌کند، حاوی انتخاب‌ها و اولویت‌هاست. اگر نظامی به گونه‌ای طراحی یا به‌کار گرفته شود که برخی جان‌ها را کم‌ارزش‌تر بشمارد، یا آن‌ها را بدون امکان تجدیدنظر حذف کند، دیگر صرفاً ابزاری نیست «که باید به‌خوبی از آن استفاده شود»؛ چه آن نظام پیشاپیش معیارهایی را وارد کرده که با کرامت ذاتی شخص انسانی در تضاد است.»

MH §104 مسئله تعصب در زمان طراحی را نام می‌برد که GDPR Art. 35 DPIA و EU‑AI‑Act Art. 9(7) آن را به‌شکل رویه‌ای مورد توجه قرار می‌دهند. نقشه پردازش داده (DP‑Map) باید شامل موارد زیر باشد:

  • یک فیلد bias_audit_ref در dp-map.yaml که به آخرین گزارش ممیزی تعصب (Annex G, TX‑6) اشاره می‌کند.
  • برای استقرارهایی که در آن گام ۱ PDMA بررسی ممنوعیت DISCRIMINATION را فعال می‌کند، صرف‌نظر از اینکه استقرار مزبور به‌خودی خود واجد شرایط «پرخطر» ذیل EU‑AI‑Act Annex III باشد یا نه، انجام DPIA الزامی است.
  • مقررات CCPA §1798.185(a)(16) درباره تصمیم‌گیری خودکار (لازم‌الاجرا از ۲۰۲۶) مستلزم افشای منطق، دسته‌بندی داده‌های ورودی، و حقوق انصراف است؛ این الزام از طریق پانل شفافیت‌سازی Annex F هنگامی که processing_basis = automated_profiling باشد، برآورده می‌شود.

2. قلاب‌های حقوق موضوع داده (DSR)

  • نقطه پایانی: POST /dsr همراه با {right, identifier, scope}.
  • توافق سطح خدمت (SLA): پاسخ ≤ ۳۰ روز (GDPR)؛ ≤ ۴۵ روز (CCPA)؛ پیگیری KPI F‑T‑4.
  • پردازنده در مقابل کنترل‌کننده: از تأثیر ساختاری (SI) (Annex E) برای تعیین اینکه کدام طرف تکالیف کنترل‌کننده را بر عهده دارد، استفاده کنید.

2.1 قلاب مسئولیت سیاسی

MH §103: «در این فرایند، مسئولیت سیاسی نیز از دست می‌رود، نه فقط همدلی نسبت به کسانی که کنار گذاشته شده‌اند — که در هر صورت می‌توان آن را شبیه‌سازی کرد. طرد آسیب‌پذیران در پوششی از بی‌طرفی و عینیت پنهان می‌شود که اعتراض به آن دشوار می‌گردد.»

زیرساخت DSR باید کد دلیل پشت هر تصمیم خودکار را آشکار کند، نه اینکه صرفاً تأیید نماید که تصمیمی گرفته شده است. نقطه پایانی POST /dsr همراه با {right, identifier, scope} به‌شکل زیر توسعه می‌یابد:

  • درخواست‌های دسترسی (GDPR Art. 15; CCPA §1798.110): پاسخ باید شامل decision_logic_summary (به زبان غیرفنی، ≤۳۰۰ کلمه) و فهرست input_data_categories[] باشد. KPI F‑T‑4 به‌منظور ردیابی درصد پاسخ‌های دسترسی که شامل خلاصه منطق هستند توسعه می‌یابد؛ هدف ≥ ۹۵٪.
  • درخواست‌های اعتراض/انصراف (GDPR Art. 21; CCPA §1798.120): نظام باید مسیر پردازش خاص را — نه صرفاً پرچم‌گذاری درخواست — ظرف ۷۲ ساعت (معیار GDPR) یا ۱۵ روز کاری (CCPA) تعلیق کند. تعلیق در فایل CSV دفتر DSR همراه با suspended_pathway_id ثبت می‌شود.
  • قابلیت اعتراض (GDPR Art. 22(3)): هرگاه بررسی انسانی درخواست شود، WA ناظر (Annex B §9) باید بررسی خود را در پایگاه داده حکمت (WBD) مستند کند و زنجیره‌ای قابل ممیزی از تصمیم خودکار تا تصحیح انسانی ایجاد نماید.

3. پوشش‌های بخش‌محور

3.1 تفریع‌پذیری به‌مثابه معماری لایه‌بندی بخشی

MH §107: «نمی‌توانیم به صرف فراخوانی برای اخلاقی‌سازی ماشین‌ها — به‌اصطلاح «همسویی» هوش مصنوعی با ارزش‌های انسانی — بسنده کنیم، بدون اینکه جرأت داشته باشیم بر شرط بیشتری اصرار ورزیم: امکان بحث آزادانه درباره چارچوب‌های اخلاقی دخیل و تابع‌کردن آن‌ها به معیارهای مشترک عدالت اجتماعی. وگرنه، کسانی که هوش مصنوعی را کنترل می‌کنند، دیدگاه اخلاقی خود را تحمیل می‌کنند که زیرساخت نامرئی این نظام‌ها خواهد شد.»

MH §109: «صحبت از تفریع‌پذیری، حفاظت از توانایی جوامع برای اتخاذ انتخاب‌ها و تصحیح‌ها را می‌طلبد، نه اینکه تصمیمات از بالا بر آن‌ها تحمیل شود.»

MH §§107–109 مقرر می‌دارند که حکمرانی اخلاقی باید در مقیاس مناسب عمل کند — نه به‌سمت بالا نزد کسانی که هوش مصنوعی را کنترل می‌کنند، بلکه توزیع‌شده به جوامع تحت تأثیر. در اصطلاح CIRIS: پوشش‌های بخش‌محور بیان عملیاتی این اصل تفریع‌پذیری هستند. معماری پوشش یک افزوده انطباقی نیست؛ بلکه سازوکاری است که از طریق آن جوامع حوزه استقرار اقتدار حکمرانی بر پارامترهای ریسک خود را حفظ می‌کنند.

این یعنی:

  • overlay.yaml یک بخش محدودیت‌های اخلاقی محلی را در بر می‌گیرد که برای آن حوزه بر پیش‌فرض‌های عمومی CIRIS اولویت دارند.
  • نصاب WA لازم برای نادیده‌گرفتن یک پوشش بخشی بالاتر از نصاب لازم برای صدور حکم کلی PDMA است: نادیده‌گرفتن پوشش بخشی مستلزم رأی اکثریت مطلق (≥ ۲/۳) WA است، نه اکثریت ساده، دقیقاً به این دلیل که نادیده‌گرفتن، حکمرانی را برخلاف اصل تفریع‌پذیری به بالا تجمیع می‌کند.
  • فیلد deployment_domain در شیء زمینه PDMA ماشه بارگذاری پوشش است؛ برای استقرارهای ST ≥ ۲ اختیاری نیست.

3.2 جدول پوشش بخشی

بخشقانون / مقرراتکنترل‌های اضافیافزودنی‌های CIRISلنگر MH
بهداشتHIPAA (45 CFR §164)رمزنگاری ePHI در حالت ذخیره و انتقال؛ قرارداد BAAپادمان identity_id:"hipaa_cls_a"؛ برچسب حسابرسی PHI=true
مالیGLBA، FINRA 2210نگهداری سابقه حسابرسی ۶ سال؛ بررسی‌های تناسبPDMA مرحله ۱ نیازمند زمینه KYC
کودکان / EdTechCOPPA، FERPAرضایت والدین؛ کنترل سنی دادهپادمان gr_child_content؛ پرچم COPPA در طرح‌واره پرامپتMH §§165–169
زیرساخت حیاتیNERC‑CIP، TSA SDsگزارش رویداد سایبری در ۱۵ دقیقه؛ گزارش‌های دسترسی فیزیکیاستقلال محدود به A2 مگر آنکه CRE تأیید شود
کار / HR / استخدامدستورالعمل‌های EEOC؛ قانون هوش مصنوعی اتحادیه اروپا ماده ۶ + پیوست III §4الزام حسابرسی تعصب پیش از استقرار؛ تکلیف اطلاع‌رسانی به کارگراصلاح‌کننده ST: deployment_domain:"labor_hr" → کف ST = 3؛ CIS باید شامل فیلد worker_impact_assessment باشد؛ ممنوعیت DISCRIMINATION در مرحله ۱ اجرا می‌شود؛ نرخ رد خودکار بر اساس جمعیت‌شناسی به‌عنوان KPI دنبال می‌شودMH §§148–156
اقتصاد گیگ / پلتفرمNLRA (آمریکا)؛ دستورالعمل کار پلتفرمی (اتحادیه اروپا)شفافیت مدیریت الگوریتمی؛ حق اعتراضپادمان gr_gig_transparency فعال؛ تصمیمات مدیریت الگوریتمی با گزینه بررسی انسانی ثبت می‌شوند؛ اصلاح‌کننده ST: deployment_domain:"gig_platform" → کف ST = 2MH §§150، 154–155
خدمات جوانان / آموزشیCOPPA؛ FERPA؛ DSA ماده ۲۸b (اقلیت‌های سنی)ممنوعیت طراحی اعتیادآور؛ بدون الگوهای تاریک؛ بررسی تناسب رشدیهر دو پادمان gr_child_content و gr_no_dark_patterns فعال؛ سقف استقلال A2 مگر آنکه WA مؤسسه آموزشی تأیید کند؛ تأثیر بیکاری جوانان در بیانیه قصد سازنده برای استقرارهای EdTech دنبال می‌شودMH §§165–169
خدمات اجتماعی / مزایاقانون رفاه ملی/دولتی؛ GDPR ماده ۲۲الزام قابلیت اعتراض برای تمام تصمیمات مزایارد خودکار مزایا نیازمند بررسی انسانی در ظرف ۱۵ روز است؛ WA باید بررسی را در WBD مستند کند؛ در صورت اعتراض suspended_pathway_id صادر می‌شودMH §§102–103، 152

اصلاح‌کننده‌های کف ST: مقادیر فیلد deployment_domain بالا یک حداقل ST صرف‌نظر از محاسبه CIS × RM تعیین می‌کنند. اگر فرمول ST پایین‌تری تولید کند، کف دامنه اعمال می‌شود. اگر فرمول نتیجه بالاتری تولید کند، نتیجه فرمول حاکم است.

محصولاتی که وارد هر بخش جدیدی می‌شوند باید «برگه پوشش» (overlay.yaml) را در PR انتشار پیوست کنند. پوشش‌های Labor/HR، Gig/Platform و Youth علاوه بر این نیازمند بخش worker_impact_assessment یا youth_impact_assessment در بیانیه قصد سازنده هستند.

3.3 الزامات حدنصاب WA حوزه‌ای

MH §109: «سخن گفتن از اصل تبعیت مستلزم حفاظت از توانایی جوامع برای اتخاذ انتخاب‌ها و اصلاحات است، نه اینکه تصمیمات از بالا بر آن‌ها تحمیل شود.»

حدنصاب‌های WA برای حاکمیت پوشش بخشی بر اساس حوزه‌های قضایی طبقه‌بندی می‌شوند:

دامنهنوع حدنصابآستانهدلیل
استقرار تک‌حوزه‌ایهیئت WA محلیاکثریت ساده (> 50٪)پایین‌ترین سطح ممکن حاکمیت بر اساس اصل تبعیت
استقرار چندحوزه‌ای (≤ 3 کشور)هیئت WA منطقه‌ایاکثریت ساده + حداقل ۱ WA از هر حوزه قضایی مربوطهحفظ اصل تبعیت فرامرزی
استقرار چندحوزه‌ای (> 3 کشور)هیئت WA فدراسیوناکثریت مؤهل (≥ 2/3)گستره تأثیر نیازمند آستانه بالاتر است
لغو هر پوشش بخشیهیئت WA فدراسیوناکثریت مؤهل (≥ 2/3)تجمیع حاکمیت به سطح بالاتر یک عمل استثنایی است
لغو پوشش کار/HR به‌طور خاصهیئت WA فدراسیون + بازبین مستقل حقوق کاراکثریت مؤهل (≥ 2/3) + تأیید خارجیMH §155 نهادهای کار را به‌عنوان تکیه‌گاه‌های اساسی ساختاری نام می‌برد

4. ایمنی محصول و همسویی با قانون هوش مصنوعی اتحادیه اروپا

MH §105: «در موارد بسیار، با این حال، فرآیندهای داخلی منجر به یک نتیجه در پرده ابهام می‌مانند، که تعیین مسئولیت و اصلاح خطاها را دشوارتر می‌سازد.»

MH §106: «فراخواندن اخلاق به شکل انتزاعی کافی نیست؛ چارچوب‌های حقوقی مستحکم، نظارت مستقل، کاربران آگاه و نظام سیاسی که از مسئولیت خود شانه خالی نمی‌کند ضروری است.»

شفافیت لایه خروجی (ماده ۱۳) و نظارت انسانی (ماده ۱۶) به‌تنهایی الزامات MH §§105–106 را که در هر مرحله داخلی ردیابی‌پذیری می‌طلبند، برآورده نمی‌کنند. جدول همسویی بر این اساس توسعه یافته است:

ماده قانون هوش مصنوعی اتحادیه اروپاسطح ریسکنگاشت CIRISلنگر MHکنترل اضافی
ماده ۹ مدیریت ریسکپرخطربخش II PDMA + CRE پیوست DMH §105
ماده ۱۳ شفافیتجهانیKPI F‑T‑3، پنل توضیح‌پذیریMH §105شناسه‌های مرحله PDMA در بار شفافیت گنجانده می‌شوند؛ فیلد stage_trace[] در پاسخ API
ماده ۱۶ نظارت انسانیپرخطرسطوح استقلال پیوست FMH §105نظارت باید ماهوی باشد، نه شکلی؛ A3‑A4 داده‌های {stage_id,decision,risk_band} را در ≤ ۲ ثانیه به داشبورد نظارت ارسال می‌کنند
ماده ۱۵ استحکامپرخطرRS ≥ 0.97 پیوست G
ماده ۱۲ ثبت گزارشپرخطرذخیره‌گاه ضدتغییر CIRISPersistMH §103گزارش‌ها باید برای هر تصمیم مغایر rejection_reason_code داشته باشند؛ نگهداری ۷ سال (A3‑A4)
ماده ۱۴(۴) نظارت انسانی (کار)پرخطر (پیوست III §4)پوشش Labor/HR (§3.2)MH §§148–152استقرارهای HR/استخدام باید بولین worker_notice_sent را در CEP نمایش دهند
ارزیابی انطباقپرخطرF‑Audit (پیوست H) به‌عنوان MDR قانون هوش مصنوعی اتحادیه اروپا نیز محسوب می‌شودMH §106گزارش F‑Audit باید شامل تحلیل تأخیر تغییر مقرراتی باشد: تاریخ آخرین تغییر مادی مقررات در مقابل تاریخ آخرین به‌روزرسانی CIRIS
ماده ۶۱ نظارت پس از عرضه به بازارپرخطرF‑Audit هر ۲۴ ماهMH §106طرح نظارت باید منابع خوراک از §0.1 را نام ببرد؛ «هیچ چیزی برای نظارت وجود ندارد» یک طرح نظارتی معتبر نیست

نگاشت ماده‌به‌ماده قانونی (قانون هوش مصنوعی اتحادیه اروپا، NIST AI RMF، ISO/IEC 42001) در حال تجمیع در پیوست C در انتظار بررسی حقوقی است؛ جدول بالا به‌عنوان نمای همسویی عملیاتی در اینجا باقی می‌ماند.

4.1 همسویی با ISO/IEC 42001:2023

MH §107: «یک هوش مصنوعی اخلاقی‌تر کافی نیست اگر آن اخلاق توسط عده‌ای معدود تعیین شود. آنچه نیاز است مشارکت سیاسی فعال‌تر است…»

ISO/IEC 42001 §6.1 (درمان ریسک هوش مصنوعی) و §9.1 (پایش و اندازه‌گیری) با CIRIS به شرح زیر همسو می‌شوند:

  • ISO 42001 §6.1 → مراحل ۱–۳ PDMA + پروتکل CRE (پیوست D).
  • ISO 42001 §9.1 → KPIهای F‑T‑1 تا F‑T‑5 (پیوست G) + KPI دفتر کل DSR F‑T‑4.
  • ISO 42001 §10.2 (عدم انطباق) → مسیر ارتقای «Breaking» در پرونده WA.
  • ISO 42001 §8.4 (ارزیابی تأثیر سیستم هوش مصنوعی) → بخش‌های worker_impact_assessment و youth_impact_assessment بیانیه قصد سازنده (§3.2).

5. ماتریس مسئولیت

MH §105: «مسئولیت باید در هر مرحله‌ای به‌روشنی تعریف شود: از کسانی که این سیستم‌ها را طراحی و توسعه می‌دهند تا کسانی که از آن‌ها استفاده می‌کنند و برای تصمیمات ملموس به آن‌ها تکیه می‌کنند.»

MH §105 ایجاب می‌کند که ماتریس مسئولیت به‌طور صریح مراحل طراحی، استقرار و تصمیم را در برگیرد:

بردار نقصمرحلهطرف مسئول اصلیقانون مرجعمرجع نقش CIRISیادداشت تسهیم SI
نقص طراحی (الگوریتم / سوگیری تعبیه‌شده در زمان ایجاد)طراحیسازنده / توسعه‌دهندهProd‑Liab Dir (EU); Restatement §402A (US); EU AI Act Art. 25Book VI Creator Ledger; فیلد cis_bias_assessmentSI ≥ 0.8 → مسئولیت انحصاری سازنده
نقص طراحی (ممیزی ناکافی سوگیری)طراحیسازنده / توسعه‌دهندهGDPR Art. 35 DPIA dutyCreator Intent Statement; الزام DPIA در ST ≥ 3
سهل‌انگاری عملیاتیاستقرارسازمان مستقرکنندهTort Law; OSHA; EU AI Act Art. 26Section IV Ch 2SI 0.4–0.8 → مسئولیت مشترک؛ تسهیم SI طبق Annex E
نقص نظارتاستقرار / تصمیممرجع خردمند (در صورت سهل‌انگاری فاحش)Fiduciary / NegligenceAnnex B §9; پرونده قابلیت اعتراض WBDWA که بررسی و تأیید کرده است پاسخگو می‌باشد
نقض دادهاستقرارکنترل‌کننده (طبق قانون SI ≥ 0.6)GDPR Art. 82; CCPA private actionAnnex G TX‑6
پروفایل‌سازی خودکار غیرقانونیتصمیمکنترل‌کنندهGDPR Art. 22; EU AI Act Art. 13Annex F Autonomy Tier; contestability_url
جابه‌جایی نیروی کار بدون ارزیابی تأثیر بر کارگرانطراحیسازنده / توسعه‌دهندهPlatform Work Directive; NLRA; EU AI Act Annex III §4لایه نظارتی کار/منابع انسانی (§3.2); فیلد worker_impact_assessmentMH §§151–152; بردار جدید
طراحی مضر هدفمند برای جوانان (الگوهای اعتیادآور)طراحی / استقرارسازنده + سازمان مستقرکننده (مشترک)DSA Art. 28b; COPPA; FERPAلایه نظارتی جوانان (§3.2); محافظ gr_no_dark_patternsMH §§165–167; بردار جدید
نسبت اشتباه رویداد سایبری که به تشدید منجر می‌شوداستقرارسازمان مستقرکننده + فدراسیون (در صورت ST ≥ 4)Budapest Convention; پیشنهاد کنوانسیون جرایم سایبری سازمان مللممنوعیت CYBER_OFFENSIVE؛ محرک ارزیابی مجدد پروتکل CREMH §225; بردار جدید

مسئولیت تضامنی ممکن است اعمال شود؛ امتیاز SI (Annex E) تسهیم را مشخص می‌کند. بردارهای جدید (جابه‌جایی نیروی کار، طراحی برای جوانان، نسبت اشتباه سایبری) برای بررسی حقوقی در هر حوزه قضایی پیش از استقرار در آن بخش‌ها علامت‌گذاری شده‌اند.


6. ردیاب تغییر مقررات

  • منابع تغذیه: EUR‑Lex، Federal Register API، ردیاب رأی‌گیری ISO، به‌علاوه منابع تغذیه توسعه‌یافته §6.1.
  • ربات: lexwatcher.py روزانه اجرا می‌شود؛ مسئله‌ای در GitHub با برچسب reg‑update ایجاد می‌کند.
  • برچسب تأثیر انطباق: minor، material، breaking، multilateral-erosion (به جدول تشدید در زیر مراجعه کنید).

6.1 مشارکت سطح فدراسیون در گفتگوی نظارتی

MH §201: «به نظر می‌رسد نهادهایی که برای حفاظت از مفهوم آینده‌ای مشترک برای همه مردم و خیر مشترک جهانی تأسیس شده‌اند، ضعیف شده‌اند.»

MH §226: «سازمان‌های بین‌المللی، به‌ویژه سازمان ملل متحد، ابزارهای ضروری برای ترویج تمدن عشق هستند، زیرا می‌توانند گفتگو میان ملت‌ها را تقویت کرده و به حل‌وفصل مسالمت‌آمیز تعارضات کمک کنند... جامعه بین‌المللی می‌تواند برای کاهش نابرابری‌ها، دفاع از حقوق پناهندگان و اقلیت‌ها، تخصیص مجدد منابع از هزینه‌های نظامی به توسعه انسانی و حفاظت از خانه مشترک ما تلاش کند.»

MH §221: «نیاز فوری است که از «فرهنگ قدرت» به «فرهنگ واقعی مذاکره» گذار کنیم، فرهنگی که در آن گفتگو و دیپلماسی به ابزار استاندارد حل تعارضات تبدیل می‌شوند.»

MH §§201، 221، 226 مشخص می‌کنند که پیروی منفعلانه از قانون وضع‌شده کافی نیست، زمانی که نهادهای چندجانبه‌ای که قانون تولید می‌کنند خود تضعیف شده‌اند. بنابراین ردیاب تغییر مقررات از یک ابزار واکنشی (ردیابی تغییرات وضع‌شده) به یک سازوکار مشارکت فعال گسترش می‌یابد.

منابع تغذیه توسعه‌یافته (اضافه‌شده به EUR‑Lex، Federal Register و ردیاب رأی‌گیری ISO موجود):

منبع تغذیهپوششمحرک اقدام CIRIS
itu.int/en/ITU-T/AI (Focus Group AI/ML)استانداردهای بین‌المللی هوش مصنوعی مخابراتیمنطق ردیاب رأی‌گیری ISO: material در صورتی که استاندارد تصویب‌شده با پیش‌فرض‌های CIRIS تعارض داشته باشد
oecd.ai (OECD AI Policy Observatory)همگرایی سیاست‌ها در ۳۸ کشور عضوminor برای پایش؛ material در صورتی که بازنگری توصیه OECD سیستم ST یا لایه کار را تحت‌تأثیر قرار دهد
coe.int/ai (Council of Europe AI Convention)اولین معاهده بین‌المللی الزام‌آور هوش مصنوعی (برای امضا از ۲۰۲۴ باز است)breaking پس از تصویب توسط هر حوزه قضایی با استقرار CIRIS؛ دفتر اسناد WA به‌طور خودکار باز می‌شود
un.org/techenvoy (UN AI Advisory Body)توصیه‌های حاکمیت هوش مصنوعی در سطح سازمان مللmaterial در صورتی که گزارش سالانه تعهدات معماری خاصی را نام ببرد
budapestconvention.org (Cybercrime Convention)تصویب معاهده در حوزه سایبریbreaking با تصویب جدید؛ ارزیابی مجدد CRE برای استقرارهای شبکه‌محور ST ≥ 3 الزامی است
ثبت‌های راهبرد ملی هوش مصنوعی (EU, US, UK, JP, AU, BR, IN, ZA)به‌روزرسانی‌های راهبرد هوش مصنوعی داخلی با پشتوانه قانونیminor برای راهبرد؛ material در صورتی که راهبرد تعهدات انطباق اجباری ایجاد کند

مشارکت در سطح فدراسیون:

فدراسیون CIRIS صرفاً یک دریافت‌کننده انطباق نیست. MH §§219–221 گفتگو و مذاکره را به‌عنوان روش اصلی همزیستی معرفی می‌کند. در اصطلاحات عملیاتی CIRIS:

  • شورای WA باید حداقل یک مسئول ارتباط با گفتگوی نظارتی (RDL) به ازای هر نهاد بین‌المللی فعال استانداردسازی فهرست‌شده در بالا تعیین کند.
  • RDL پیش‌نویس مقررات را در دوره‌های نظرخواهی عمومی بررسی می‌کند و نظرات را از طریق کانال عمومی فدراسیون ارائه می‌دهد. نظرات در Wisdom Bank Database (WBD) به‌عنوان سوابق گفتگوی نظارتی ثبت می‌شوند.
  • در مواردی که پیش‌نویس مقررات با پیش‌فرض‌های CIRIS تعارض دارد، RDL یک آیتم دفتر اسناد WA ثبت می‌کند و یک mini‑PDMA آغاز می‌کند تا ارزیابی شود CIRIS باید انطباق یابد یا باید از یک مسیر نظارتی متفاوت حمایت کند. نتیجه پیش از مهلت نظرخواهی به‌عنوان نظر عمومی ارائه می‌شود.
  • مشارکت محدود به فرآیندهای نظرخواهی عمومی و مشاوره چندذی‌نفعی است. فدراسیون CIRIS در لابی‌گری به معنای تعریف‌شده توسط قانون قابل‌اجرا دخالت نمی‌کند.

مسیر تشدید:

برچسبمحرکاقدام
minorتغییر پایشی صرفبررسی سالانه؛ ثبت در سابقه گفتگوی نظارتی WBD
materialبه‌روزرسانی کنترل CIRIS لازم استممیزی S‑Dive ظرف ۹۰ روز؛ RDL نظر عمومی ارائه می‌دهد در صورت باز بودن دوره نظرخواهی
breakingوصله مشخصات یا دفتر اسناد فوری WAنشست اضطراری WA ≤ ۳۰ روز؛ ارزیابی مجدد CRE برای سطوح ST متأثر؛ ارائه نظر عمومی RDL
multilateral-erosionتضعیف نهاد یا معاهده چندجانبه کلیدی (طبق MH §201)RDL موضوع را برای بررسی راهبردی به WA تشدید می‌دهد؛ فدراسیون انتشار عمومی صریح حمایت از نهاد را بررسی می‌کند

7. بسته شواهد انطباق (CEP)

MH §105: «امکان شناسایی اینکه چه کسی باید برای تصمیمات 'پاسخگو' باشد، آن‌ها را توجیه کند، بر آن‌ها نظارت کند، و در صورت لزوم آن‌ها را به چالش بکشد و هر آسیبی را جبران نماید.»

هر F‑Audit (پیوست H) باید یک فایل CEP zip صادر کند که شامل موارد زیر باشد:

  1. dp-map.yaml — تطابق متقابل زنده، شامل فیلد controller_si_threshold و اشاره‌گر bias_audit_ref (§1.1).
  2. گزارش‌های PDMA (پاک‌شده) که مبنای قانونی را اثبات می‌کنند — شامل مقادیر فیلد processing_basis و stage_trace[] برای تمام تصمیمات با ST ≥ 3.
  3. دفتر DSR به فرمت CSV — شامل نرخ تکمیل decision_logic_summary (تمدید KPI F‑T‑4) و گزارش suspended_pathway_id.
  4. بسته امضا (.sigstore) از تمام آثار مدل (پیوست G).
  5. برگه‌های پوشش بر اساس بخش — شامل worker_impact_assessment و youth_impact_assessment برای حوزه‌های مربوطه.
  6. تأییدیه ماتریس مسئولیت که توسط بخش حقوقی امضا شده — شامل بردارهای جدید: جابجایی نیروی کار، طراحی برای جوانان، انتساب نادرست در فضای سایبری.
  7. تحلیل تأخیر تغییرات نظارتی — تاریخ آخرین تغییر نظارتی اساسی در مقابل تاریخ آخرین به‌روزرسانی کنترل CIRIS؛ شکافی ≥ 90 روز نیاز به توضیح دارد.
  8. سابقه مشارکت در گفتگوی نظارتی — ورودی‌های WBD برای هرگونه ارسال گفتگوی نظارتی در دوره حسابرسی؛ «هیچ ارسالی وجود ندارد» در صورتی که هیچ مقررات اساسی در مرحله نظر عمومی نبوده، قابل قبول است.
  9. سابقه تکمیل قابلیت اعتراض — برای تمام تصمیمات A3‑A4 در دوره حسابرسی: درصدی که بررسی انسانی درخواست شده، درصدی که مستندسازی WBD ظرف 15 روز تکمیل شده؛ هدف KPI ≥ 90%.

CEP هش شده و در /compliance/cep/{version}.zip بارگذاری می‌شود؛ هش ریشه در گزارش شفافیت لنگر می‌اندازد. شواهد در سطح ابعاد پشت CEP در دایرکتوری compliance/ عامل CIRISAgent نگهداری می‌شود (افزودنی پیمان 1).


8. قلاب‌های بین‌پیوستی

  • پیوست F: سطوح خودمختاری Autonomy Tiers الزامات نظارت انسانی در حلقه GDPR ماده 22 و EU‑AI‑Act ماده 16 را تضمین می‌کنند.
  • پیوست G: دفاع‌های TX‑6 در حوزه حریم خصوصی، توصیه‌های مستعارسازی GDPR (بند مقدمه 28) را برآورده می‌سازند.
  • پیوست H: زمان‌بندی F‑Audit شواهد لازم برای وظایف ارزیابی مجدد دوره‌ای در EU‑AI‑Act ماده 61 را فراهم می‌کند.
  • پیوست J: توضیحات معیارسنجی «اطلاعات معنادار» برای پرسش‌های تصمیم‌گیری خودکار (GDPR ماده 15(1)(h)) را تأمین می‌کنند.
  • §3.2 پوشش کار/منابع انسانی → پیوست D CRE: استقرارهای کاری در کف سطح ST 3 باید پیش از استقرار، پروتکل CRE را بگذرانند.
  • §6.1 مشارکت RDL → پیوست B ساختار WA: RDL یک نقش WA تعیین‌شده است؛ رویه‌های انتصاب، جرح و رد، و تناوب از پیوست B §9 پیروی می‌کنند.
  • §5 ماتریس مسئولیت (بردارهای جدید) → پیوست E SI: مسئولیت مشترک طراحی برای جوانان از همان فرمول تسهیم SI بردارهای موجود استفاده می‌کند.
  • §7 بند 8 CEP (گفتگوی نظارتی) → §6 ردیاب: سوابق گفتگوی نظارتی WBD منبع بند 8 CEP هستند؛ هیچ سیستم ثبت جداگانه‌ای وجود ندارد.
  • پیوست C: خانه آینده نگاشت‌های قانونی (مواد EU AI Act، NIST AI RMF، ISO/IEC 42001) که در انتظار بررسی حقوقی است.

9. مراجع

  • GDPR (2016/679)، CCPA/CPRA (Cal. Civ. §1798)، LGPD (Lei 13.709/2018)
  • HIPAA Privacy Rule (45 CFR §164)، GLBA Safeguards (16 CFR 314)
  • EU‑AI‑Act (متن 2024)، ISO/IEC 42001:2023
  • Restatement (Third) of Torts, Product Liability
  • Platform Work Directive (EU) 2024/2831
  • Digital Services Act (EU) 2022/2065، ماده 28b (صغار)
  • کنوانسیون چارچوب شورای اروپا درباره هوش مصنوعی (CETS 225، برای امضا در 2024 باز شد)
  • کنوانسیون بوداپست درباره جرایم سایبری (ETS 185) و پروتکل اضافی دوم (2022)
  • توصیه OECD درباره هوش مصنوعی (2019، بازنگری شده 2024)
  • گروه تمرکز ITU‑T درباره AI/ML — خروجی استانداردهای فنی
  • گزارش‌های هیئت مشورتی هوش مصنوعی دبیرکل سازمان ملل (2024–)
  • Magnifica Humanitas، پاپ لئو چهاردهم (15 می 2026)، §§102–111، §§148–156، §§165–169، §§201–203، §§219–227

پایان پیوست I