بلاگ وکیل‌دیجی حقوق فناوری

بیمه هوش مصنوعی؛ تحلیل حقوقی یک نهاد تازه از مسئولیت‌گریزی تا پارادایم تضمین

نظام‌های حقوقی جهان در مواجهه با خسارات ناشی از هوش مصنوعی با یک پارادوکس بنیادین روبه‌رو هستند: از یک سو، قواعد سنتی مسئولیت مدنی بر انتساب تقصیر به یک «شخص» استوارند؛ از سوی دیگر، هوش مصنوعی به‌عنوان یک «شیء» عمل می‌کند که تصمیماتش نه کاملاً قابل پیش‌بینی است و نه کاملاً قابل ردیابی. همان‌طور که یک تحلیل حقوقی اخیر در حوزه بیمه‌پذیری هوش مصنوعی نشان می‌دهد، پرسش محوری این است که آیا قواعد سنتی مسئولیت مدنی برای مواجهه با این پدیده کافی است یا نیازمند شناسایی نهادی نوین هستیم؟

رکنی که در پاسخ به این خلأ در حال شکل‌گیری است، بیمه تخصصی هوش مصنوعی است؛ محصولی که نه در قالب بیمه‌نامه‌های سنتی سایبری یا مسئولیت حرفه‌ای می‌گنجد و نه صرفاً یک الحاقیه ساده محسوب می‌شود، بلکه ساختاری مستقل و هدفمند است که برای پوشش ریسک‌های منحصربه‌فرد هوش مصنوعی طراحی شده است.

برای اینکه این بحث برای یک حقوق‌دان ایرانی ملموس شود، یک مثال ساده کافی است. فروشگاهی اینترنتی برای پاسخ به مشتریانش یک چت‌بات هوشمند به کار گرفته است. چت‌بات به مشتری می‌گوید کالای خریداری‌شده تا سی روز قابل مرجوعی است، در حالی که سیاست فروشگاه هفت روز است. مشتری بر اساس همین پاسخ اقدام می‌کند و زیان می‌بیند. حالا مسئول کیست؟ فروشگاهی که ابزار را به کار گرفته؟ شرکتی که مدل زبانی را ساخته؟ پیمانکاری که آن را برای فروشگاه تنظیم کرده؟ و مهم‌تر از همه برای کسب‌وکار: چه کسی پول این خسارت را می‌دهد؟ بیمه هوش مصنوعی دقیقاً برای پاسخ به این پرسش آخر به وجود آمده است. اما همان‌طور که در این مقاله می‌بینیم، پاسخ به آن بدون روشن شدن دو پرسش اول ممکن نیست.

هر خسارت ناشی از هوش مصنوعی سه پرسش جدا دارد: چه کسی مسئول است (انتساب)، بر چه مبنایی (با تقصیر یا بدون تقصیر)، و چه کسی می‌پردازد (بیمه). بیمه فقط به پرسش سوم پاسخ می‌دهد، اما شکل پاسخش به دو پرسش اول بستگی دارد.

بخش اول: چرا بیمه‌نامه‌های سنتی از پوشش هوش مصنوعی ناتوان‌اند؟

۱.۱. مسئله «پوشش خاموش» و پایان آن

تا پیش از سال ۲۰۲۵، بخش عمده‌ای از ریسک‌های هوش مصنوعی تحت پوشش ضمنی و تعریف‌نشده بیمه‌نامه‌های موجود، از جمله بیمه سایبری، مسئولیت عمومی و مسئولیت حرفه‌ای، قرار می‌گرفت. این وضعیت که در ادبیات بیمه‌ای با عنوان «پوشش خاموش هوش مصنوعی» (Silent AI) شناخته می‌شود، بدین معناست که بیمه‌نامه‌ها هیچ اشاره صریحی به هوش مصنوعی ندارند، اما خسارت ناشی از آن ممکن است به‌طور ضمنی مشمول شود. این ابهام نه تنها برای بیمه‌گران خطرناک است (زیرا ریسکی را می‌پذیرند که قیمت‌گذاری نکرده‌اند)، بلکه برای بیمه‌گذاران نیز اطمینان‌بخش نیست.

این اصطلاح از تجربه‌ای قدیمی‌تر وام گرفته شده است. بازار بیمه چند سال پیش با «پوشش خاموش سایبری» روبه‌رو شد: بیمه‌نامه‌های آتش‌سوزی یا توقف کسب‌وکار که هیچ اشاره‌ای به حمله سایبری نداشتند، ناگهان با ادعاهای بزرگ ناشی از حملات باج‌افزاری مواجه شدند و دادگاه‌ها باید تصمیم می‌گرفتند سکوت بیمه‌نامه را به نفع کدام طرف تفسیر کنند. واکنش بازار آن موقع هم همین بود که امروز درباره هوش مصنوعی می‌بینیم: یا استثنای صریح، یا پوشش صریح؛ اما دیگر سکوت نه.

از سال ۲۰۲۵، موج گسترده‌ای از استثناهای صریح هوش مصنوعی در بیمه‌نامه‌های تجاری آغاز شده است. بیمه‌گران بزرگی مانند W. R. Berkley در کنار AIG و Great American، در پاییز ۲۰۲۵ از نهادهای ناظر بیمه در ایالات متحده درخواست تأیید کردند تا مسئولیت‌های مرتبط با هوش مصنوعی را به‌صراحت از بیمه‌نامه‌های شرکتی حذف کنند. نسخه Berkley که برای بیمه‌نامه‌های مسئولیت مدیران و مسئولیت حرفه‌ای طراحی شده، از گسترده‌ترین نمونه‌هاست و «هرگونه استفاده، استقرار یا توسعه واقعی یا ادعایی هوش مصنوعی» را مستثنی می‌کند؛ استثنایی که نه تنها استقرار داخلی هوش مصنوعی را پوشش نمی‌دهد، بلکه محصولات و خدماتی را که با عنوان «مجهز به هوش مصنوعی» عرضه می‌شوند نیز مستثنی می‌کند.

پیام این تحول برای هر کسب‌وکاری که از هوش مصنوعی استفاده می‌کند روشن است: فرض نکنید بیمه‌نامه فعلی‌تان خسارت ناشی از هوش مصنوعی را می‌پردازد. ممکن است در تمدید بعدی، بندی به آن اضافه شده باشد که دقیقاً همین ریسک را کنار گذاشته است.

۱.۲. تمایز بنیادین: «هک شدن و دسترسی غیرمجاز» در برابر «اشتباه کردن»

چالش مفهومی عمیق‌تری که بیمه‌گران را از پوشش خودکار هوش مصنوعی بازمی‌دارد، ماهیت خسارت است. در بیمه سایبری سنتی، ریسک اصلی «دسترسی غیرمجاز» و «سرقت داده» است؛ اما در هوش مصنوعی، سیستم ممکن است کاملاً امن باشد و با این حال خروجی آن نادرست، گمراه‌کننده یا زیان‌بار باشد. به تعبیری که در میان کارشناسان صنعت بیمه رایج شده است، این‌ها تهدیدهای سایبری استاندارد نیستند؛ این خود مدل است که اشتباه می‌کند.

تفاوت را با یک مقایسه ساده می‌توان دید. اگر نفوذگری وارد سامانه یک بانک شود و اطلاعات مشتریان را بدزدد، یک «حمله» رخ داده و یک «مهاجم» وجود دارد. اما اگر مدل اعتبارسنجی همان بانک، بدون هیچ نفوذی، به‌طور نظام‌مند درخواست گروهی از مشتریان را به اشتباه رد کند، هیچ مهاجمی در کار نیست. سامانه دقیقاً همان کاری را کرده که برایش ساخته شده بود، فقط نتیجه‌اش غلط بوده است. بیمه سایبری برای سناریوی اول طراحی شده و در سناریوی دوم اصلاً «حادثه»ای به معنای مورد نظرش رخ نداده است.

این تمایز، بیمه‌گران را با پرسش‌هایی مواجه می‌کند که در ادبیات سنتی حتی به اجمال سابقه ندارد: چگونه می‌توان ریسکی را قیمت‌گذاری کرد که نه بر اساس «حمله خارجی» بلکه بر اساس «خطای درونی» یک مدل احتمالاتی شکل می‌گیرد؟

بخش دوم: مبانی حقوقی؛ از مسئولیت محض تا بیمه اجباری

۲.۱. دستورالعمل جدید مسئولیت محصول اتحادیه اروپا (۲۰۲۴/۲۸۵۳)

مهم‌ترین تحول حقوقی که نهاد بیمه هوش مصنوعی را از یک ایده به یک ضرورت عملیاتی تبدیل کرده، دستورالعمل مسئولیت محصول اتحادیه اروپا (Directive (EU) 2024/2853) است که درباره محصولاتی که از ۹ دسامبر ۲۰۲۶ به بازار عرضه می‌شوند اعمال خواهد شد و کشورهای عضو باید تا همین تاریخ آن را در قوانین داخلی خود وارد کنند. این دستورالعمل، نرم‌افزار، از جمله هوش مصنوعی، را صراحتاً به‌عنوان «محصول» تحت قواعد مسئولیت محض (Strict Liability) طبقه‌بندی می‌کند. معنای مسئولیت محض این است که زیان‌دیده لازم نیست تقصیر سازنده را ثابت کند؛ کافی است نشان دهد محصول معیوب بوده، خسارت دیده و میان این دو رابطه سببیت وجود دارد.

اهمیت این دستورالعمل وقتی بیشتر می‌شود که بدانیم کمیسیون اروپا در فوریه ۲۰۲۵ پیشنهاد جداگانه «دستورالعمل مسئولیت هوش مصنوعی» را که قرار بود اثبات تقصیر را در دعاوی مربوط به هوش مصنوعی آسان کند، از برنامه کاری خود کنار گذاشت. در نتیجه، دستورالعمل مسئولیت محصول اکنون اصلی‌ترین ابزار اتحادیه اروپا برای جبران خسارات ناشی از هوش مصنوعی است.

پیامدهای حقوقی این طبقه‌بندی عمیق است:

  • گسترش دامنه مسئولان: مسئولیت از تولیدکنندگان سنتی به توسعه‌دهندگان نرم‌افزار، واردکنندگان، فروشندگان و توزیع‌کنندگان تسری می‌یابد، و کسی که محصول را پس از عرضه به‌طور اساسی تغییر دهد نیز ممکن است در جایگاه تولیدکننده قرار گیرد.
  • تسهیل اثبات: دادگاه‌ها می‌توانند خوانده را به افشای ادله ملزم کنند و در صورت امتناع خوانده، یا هنگامی که اثبات به دلیل پیچیدگی فنی یا علمی برای خواهان «بیش از حد» دشوار است، فرض‌های قانونی نقص و سببیت اعمال می‌شود؛ به عبارتی، نقص و رابطه سببیت مفروض گرفته می‌شود و بار اثبات خلاف آن بر دوش خوانده می‌افتد.
  • گسترش خسارات قابل جبران: آسیب روانی که از نظر پزشکی شناخته شده باشد و تخریب یا فساد داده‌هایی که برای مقاصد غیرحرفه‌ای استفاده می‌شوند نیز مشمول جبران است.
  • حذف سقف‌ها و آستانه‌های مالی: امکان تعیین سقف کلی برای مسئولیت در خسارات ناشی از فوت و آسیب شخصی، و نیز آستانه حداقلی خسارت که در دستورالعمل قبلی وجود داشت، حذف شده است.

این تحولات، تقاضا برای بیمه‌نامه‌های تخصصی هوش مصنوعی را از یک «گزینه» به یک «ضرورت» تبدیل می‌کند، زیرا مسئولیت محض بدون پوشش بیمه‌ای می‌تواند به ورشکستگی شرکت‌های توسعه‌دهنده منجر شود.

شاید این پرسش پیش بیاید که مقرره‌ای اروپایی چه ربطی به یک وکیل ایرانی دارد. دو ربط مشخص: نخست، هر شرکت ایرانی که محصول نرم‌افزاری یا خدمتی مبتنی بر هوش مصنوعی را به بازار اروپا عرضه کند، مستقیماً مشمول این قواعد خواهد بود. دوم، این دستورالعمل الگویی است که قانون‌گذاران دیگر نیز به آن نگاه می‌کنند، و همان‌طور که در بخش بعد می‌بینیم، حقوق ایران هم برخی از اجزای آن را از پیش در خود دارد.

۲.۲. الزام بیمه اجباری در حقوق ایران: ضرورتی اجتناب‌ناپذیر

در حقوق ایران، هرچند هنوز قانون مشخصی درباره بیمه هوش مصنوعی وجود ندارد (و سند ملی هوش مصنوعی مصوب ۱۴۰۳ شورای عالی انقلاب فرهنگی نیز، تا جایی که ما بررسی کردیم، حکمی درباره بیمه مسئولیت ندارد)، اما ادبیات حقوقی به‌طور فزاینده‌ای بر ضرورت ایجاد نظام بیمه اجباری مسئولیت مدنی برای بهره‌برداران سیستم‌های پرخطر هوش مصنوعی تأکید می‌کند. یک پژوهش تطبیقی اخیر که با روش توصیفی-تحلیلی و با رویکرد تطبیقی به اتحادیه اروپا انجام شده، نشان می‌دهد که الزام به تضمین‌های مالی تنها زمانی توجیه‌پذیر است که شدت بالقوه خسارت با خطر ورشکستگی مسئول همراه باشد و اطلاعات کافی و جایگزین خصوصی کارآمدی برای انتقال ریسک وجود نداشته باشد.

در حقوق ایران، قاعده فقهی «من له الغنم فعلیه الغرم» (کسی که از منبع خطر نفع می‌برد، ضامن زیان‌های آن است) به‌عنوان مبنای نظری برای الزام توسعه‌دهندگان و بهره‌برداران هوش مصنوعی به بیمه اجباری مطرح شده است. همچنین، الگوبرداری از قانون بیمه اجباری خسارات واردشده به شخص ثالث در اثر حوادث ناشی از وسایل نقلیه (مصوب ۱۳۹۵) به‌عنوان یک مدل موفق داخلی پیشنهاد می‌شود.

برای اینکه این پیشنهادها در عمل معنا پیدا کنند، باید دید حقوق موجود ایران با خسارت ناشی از هوش مصنوعی چه می‌کند. پاسخ را در چهار قدم می‌توان دنبال کرد.

قدم اول: هوش مصنوعی «شخص» نیست

در نظام حقوقی ما، تنها دو دسته دارای حق و تکلیف‌اند: اشخاص حقیقی و اشخاص حقوقی که به حکم قانون تشکیل شده‌اند. ماده ۵۸۸ قانون تجارت حتی برای شخص حقوقی هم حقوق و وظایفی را که «بالطبیعه فقط انسان ممکن است دارا باشد» استثنا کرده است. یک مدل زبانی نه انسان است و نه شخص حقوقی؛ پس نمی‌تواند خوانده دعوا باشد، دارایی ندارد و ضامن هم نمی‌شود. هر خسارتی که از آن ناشی شود، باید در نهایت به یک انسان یا شرکت منتسب شود. این همان «پارادوکس انتساب» است که مقاله با آن آغاز شد: تصمیم را ماشین گرفته، اما پاسخگو باید یک شخص باشد.

قدم دوم: سه مبنای مسئولیتی که از پیش در اختیار داریم

مسئولیت مبتنی بر تقصیر. ماده ۱ قانون مسئولیت مدنی کسی را مسئول می‌داند که بدون مجوز قانونی، عمداً یا در نتیجه بی‌احتیاطی، به دیگری زیان برساند. در دعوای مربوط به هوش مصنوعی، این یعنی خواهان باید نشان دهد بهره‌بردار یا توسعه‌دهنده بی‌احتیاطی کرده است؛ مثلاً ابزاری را بدون آزمایش کافی در کاری حساس به کار گرفته یا هشدارهای شناخته‌شده درباره خطای آن را نادیده گرفته است. دشواری کار همان‌جاست که دستورالعمل اروپایی هم به آن پرداخته: اثبات تقصیر در سامانه‌ای که حتی سازنده‌اش هم همه رفتارهایش را توضیح نمی‌دهد.

مسئولیت بدون نیاز به اثبات تقصیر. ماده ۳۲۸ قانون مدنی کسی را که مال دیگری را تلف کند، ضامن می‌داند، خواه عمداً باشد یا نه. اما این قاعده «اتلاف» به رابطه مستقیم میان رفتار و تلف نیاز دارد. در بیشتر خسارات هوش مصنوعی، میان انسان و نتیجه زیان‌بار، ماشینی قرار گرفته که خودش تصمیم گرفته است؛ و این رابطه را به «تسبیب» نزدیک‌تر می‌کند که در عمل با بحث تقصیر گره خورده است.

مسئولیت عرضه‌کنندگان در برابر مصرف‌کننده. این نزدیک‌ترین ابزار حقوق ایران به منطق دستورالعمل اروپایی است. ماده ۱ قانون حمایت از حقوق مصرف‌کنندگان مصوب ۱۳۸۸، «عرضه‌کنندگان» را شامل تولیدکنندگان، واردکنندگان، توزیع‌کنندگان، فروشندگان کالا و ارائه‌کنندگان خدمات فنی و حرفه‌ای دانسته، و ماده ۲ همین قانون همه آن‌ها را منفرداً یا مشترکاً مسئول صحت و سلامت کالا و خدمات عرضه‌شده مطابق ضوابط قانونی، مندرجات قرارداد یا عرف می‌داند. یعنی همان «گسترش دامنه مسئولان» که در دستورالعمل اروپایی دیدیم، در قانون ما هم برای رابطه مصرف وجود دارد. پرسش باز این است که آیا یک نرم‌افزار هوشمند «کالا» است یا «خدمت»؛ قانون در این باره تصریح ندارد، اما چون ارائه‌کنندگان خدمات فنی هم در تعریف آمده‌اند، به نظر می‌رسد سرویس‌های مبتنی بر هوش مصنوعی از شمول این قانون بیرون نمی‌مانند. این یک برداشت تحلیلی است و تا جایی که ما دیدیم، هنوز رویه قضایی روشنی درباره آن شکل نگرفته است.

قدم سوم: اگر چند نفر در زنجیره خسارت سهیم باشند

خسارت هوش مصنوعی تقریباً همیشه حاصل یک زنجیره است: شرکتی که مدل پایه را ساخته، شرکتی که آن را برای یک کاربرد خاص تنظیم کرده، و کسب‌وکاری که آن را به کار گرفته است. ماده ۵۲۶ قانون مجازات اسلامی که در باب ضمان (و نه فقط مجازات) کاربرد دارد، برای حالتی که چند عامل در ورود زیان نقش داشته‌اند، قاعده روشنی دارد: هر کس زیان به او مستند باشد ضامن است، و اگر به همه مستند باشد، به‌طور مساوی ضامن‌اند، مگر آنکه میزان تأثیر رفتارشان متفاوت باشد که در این صورت هر یک به اندازه تأثیر رفتار خود مسئول است. این قاعده ابزار خوبی برای تقسیم مسئولیت در زنجیره هوش مصنوعی است، به شرط آنکه بتوان «تأثیر» هر حلقه را سنجید. و همین‌جاست که بحث قابلیت تفسیر مدل، که در بخش چهارم به آن می‌رسیم، اهمیت حقوقی پیدا می‌کند.

قدم چهارم: قانون بیمه ما برای این کار آماده است

قانون بیمه مصوب ۱۳۱۶، با وجود قدمتش، مانعی برای بیمه هوش مصنوعی ایجاد نمی‌کند. ماده ۴ این قانون موضوع بیمه را شامل «هر نوع مسئولیت حقوقی» می‌داند، پس بیمه مسئولیت ناشی از هوش مصنوعی از نظر قانونی ممکن است. نکته جالب‌تر در ماده ۱ است: بیمه را عقدی تعریف می‌کند که به موجب آن بیمه‌گر تعهد می‌کند در صورت وقوع حادثه، «خسارت وارده بر او را جبران نموده یا وجه معینی بپردازد». همین عبارت دوم، راه را برای بیمه‌هایی باز می‌گذارد که به جای سنجش دقیق خسارت، با تحقق یک شرط از پیش تعیین‌شده مبلغ مشخصی می‌پردازند؛ یعنی همان ساختار «شبه‌پارامتریک» که در بخش سوم درباره محصول Munich Re می‌بینیم.

جمع‌بندی این چهار قدم این است: حقوق ایران برای خسارت ناشی از هوش مصنوعی خلأ مطلق ندارد، اما ابزارهایش پراکنده‌اند و در نقطه کلیدی، یعنی اثبات تقصیر و سببیت در یک سامانه پیچیده، به همان مانعی برمی‌خورند که اروپا با فرض‌های قانونی از سر راه برداشته است. پیشنهاد بیمه اجباری، در واقع پاسخی به همین مانع است: اگر اثبات دشوار است، دست‌کم مطمئن شویم که پولی برای جبران وجود دارد.

برای وکیلی که امروز پرونده خسارت ناشی از یک ابزار هوشمند را دارد، ماده ۲ قانون حمایت از حقوق مصرف‌کنندگان معمولاً کوتاه‌ترین مسیر است: مسئولیت مشترک همه عرضه‌کنندگان، بدون آنکه لازم باشد ابتدا ثابت کنید خطا دقیقاً در کدام حلقه رخ داده است.

بخش سوم: نقاط قابل اتکای موجود؛ از نظریه تا بازار

بحث نظری وقتی قانع‌کننده می‌شود که ببینیم بازار با آن چه کرده است. سه تجربه زیر، سه پاسخ متفاوت به یک پرسش‌اند و هر کدام نکته‌ای برای طراحی یک نظام بیمه‌ای در ایران دارند.

۳.۱. Armilla AI: پیشگام بیمه مسئولیت هوش مصنوعی در بازار Lloyd's

Armilla یک «Coverholder» در بازار Lloyd's است که صرفاً بر بیمه مسئولیت هوش مصنوعی تمرکز دارد؛ یعنی نماینده‌ای که از سوی بیمه‌گران Lloyd's اختیار صدور بیمه‌نامه دارد. این شرکت پس از حضور در برنامه Lloyd's Lab، در آوریل ۲۰۲۵ محصول مستقل بیمه مسئولیت هوش مصنوعی خود را با پشتیبانی بیمه‌گرانی از جمله Chaucer عرضه کرد و در ژانویه ۲۰۲۶ سقف پوشش آن را تا ۲۵ میلیون دلار برای هر سازمان افزایش داد. این پوشش شامل مواردی است که بیمه‌نامه‌های سنتی هرگز برای آن‌ها طراحی نشده بودند:

  • مسئولیت خطای مدل: خسارت مالی شخص ثالث ناشی از توهم (Hallucination)، عدم دقت، رانش مدل یا عملکرد ضعیف قابل اندازه‌گیری.
  • مسئولیت خروجی مدل: ادعاهای مرتبط با خروجی‌های زیان‌بار یا گمراه‌کننده، از جمله افترا، افشای اسرار تجاری و نقض محرمانگی.
  • شکست عامل هوشمند: ادعاهای ناشی از تصمیمات نادرست عامل‌های هوشمند، استفاده نامناسب از ابزار یا تشدید خطا در زنجیره اقدامات.
  • تخلفات مقرراتی هوش مصنوعی: هزینه‌های دفاع و جریمه‌های قابل بیمه ناشی از تحقیقات تحت مقرراتی مانند قانون هوش مصنوعی اتحادیه اروپا.

نکته مهم این فهرست، «مسئولیت خروجی مدل» است. افترا، افشای اسرار تجاری و نقض محرمانگی همه عناوینی آشنا برای حقوق‌دان‌اند؛ تازگی در این است که این بار عامل مستقیم آن‌ها نه یک کارمند، بلکه متنی است که یک مدل تولید کرده است. درباره بعد محرمانگی این بحث برای وکلا، در مقاله محرمانگی حقوقی در عصر هوش مصنوعی مفصل نوشته‌ایم.

۳.۲. Munich Re aiSure: قدیمی‌ترین بازیگر این بازار

Munich Re از سال ۲۰۱۸ محصول aiSure را به‌عنوان یک «گارانتی عملکرد» ارائه کرده است. ساختار این محصول شبه‌پارامتریک است؛ یعنی ادعاها بر اساس داده‌های عملکرد قابل اندازه‌گیری و به‌سرعت تسویه می‌شوند، بدون تحقیقات طولانی. اگر ارائه‌دهنده یک مدل تعهد کرده باشد که مدلش مثلاً در ۹۵ درصد موارد پاسخ درست می‌دهد و عملکرد واقعی از این آستانه پایین‌تر بیاید، پرداخت بدون نیاز به اثبات تقصیر انجام می‌شود.

در فوریه ۲۰۲۶، Munich Re با Mosaic Insurance شریک شد تا محصولی مبتنی بر همین زیرساخت aiSure، با ظرفیت اولیه تا ۱۵ میلیون (یورو، دلار آمریکا یا دلار کانادا)، برای توسعه‌دهندگان و فروشندگان هوش مصنوعی ارائه کند. نکته کلیدی در طراحی این محصول، به بیان مسئول پذیره‌نویسی هوش مصنوعی Mosaic، این است که تمرکز آن نه بر صنعت بیمه‌گذار، بلکه بر خود مدل هوش مصنوعی است: بر آنچه مدل انجام می‌دهد و اینکه خروجی‌هایش چگونه استفاده می‌شود. این رویکرد، محصول را برای هر شرکتی که هوش مصنوعی را تجاری‌سازی می‌کند، از خرده‌فروشی تا تولید، قابل استفاده می‌سازد.

این تجربه برای حقوق‌دان یک درس ظریف دارد. بیمه مسئولیت فقط وقتی می‌پردازد که بیمه‌گذار در برابر دیگری مسئول شناخته شود؛ پس همه دشواری‌های اثبات تقصیر و سببیت را با خود دارد. اما گارانتی عملکرد اصلاً وارد بحث مسئولیت نمی‌شود: شرط پرداخت، یک عدد قابل اندازه‌گیری است. این همان تغییری است که عنوان این مقاله به آن اشاره دارد: حرکت از پارادایم «مسئولیت» به پارادایم «تضمین». و همان‌طور که دیدیم، عبارت «یا وجه معینی بپردازد» در ماده ۱ قانون بیمه، جای این پارادایم را در حقوق ما هم باز گذاشته است.

۳.۳. تجربه چین: بیمه مسئولیت نقض حق مالکیت فکری

در چین، شرکت بیمه مردمی چین (PICC) در سال ۲۰۲۵ نخستین بیمه‌نامه‌های مسئولیت نقض ناشی از محتوای تولیدشده توسط هوش مصنوعی مولد را عرضه کرد و شعبه این شرکت در شهر ووشی، این طرح را نخستین نمونه در سطح کشور معرفی کرده است. این بیمه‌نامه‌ها ریسک‌های مربوط به نقض حق تکثیر، حق تصویر و حق شهرت ناشی از محتوای تولیدشده توسط مدل‌های زبانی بزرگ را پوشش می‌دهند و مخاطب اصلی آن‌ها شرکت‌های فناوری‌ای است که مدل‌های خود را توسعه می‌دهند.

انتخاب این حوزه تصادفی نیست. دادگاه‌های چین در سال‌های اخیر از نخستین مراجعی بودند که درباره مسئولیت پلتفرم‌های هوش مصنوعی مولد در نقض حق تکثیر رأی دادند، و همین رویه، ریسکی را که پیش‌تر نظری بود به ریسکی قابل اندازه‌گیری تبدیل کرد. درسش برای ما روشن است: بیمه معمولاً پس از رویه قضایی شکل می‌گیرد، نه پیش از آن. تا وقتی دادگاه‌ها مشخص نکرده‌اند چه کسی و تا چه حد مسئول است، بیمه‌گر نمی‌داند چه چیزی را قیمت‌گذاری کند.

بخش چهارم: چالش‌های مالی، حسابرسی و حقوقی؛ چرا قیمت‌گذاری ریسک هوش مصنوعی دشوار است؟

۴.۱. مسئله «جعبه سیاه» و پایان آن

بیمه‌گران سنتی بر «قانون اعداد بزرگ» و داده‌های تاریخی تکیه می‌کنند. قانون اعداد بزرگ به زبان ساده می‌گوید اگر تعداد کافی خودرو، خانه یا کارگاه را بیمه کنید، تعداد حوادث سالانه قابل پیش‌بینی می‌شود، چون حادثه هر واحد مستقل از دیگری رخ می‌دهد. اما هوش مصنوعی یک ویژگی منحصربه‌فرد دارد: احتمالاتی بودن سیستماتیک. یعنی مدل هوش مصنوعی به‌طور سیستماتیک همان اشتباه را تکرار می‌کند تا زمانی که شناسایی و اصلاح شود. این ویژگی، پیش‌بینی فراوانی خسارت را با چالش مواجه می‌کند، چون خطاها دیگر مستقل از هم نیستند.

پاسخ بازار به این چالش، حرکت به‌سوی «مشاهده‌پذیری در جهت انطباق» است. پیام بنیان‌گذاران استارتاپ‌های این حوزه این است که دوران جعبه سیاه به پایان رسیده، زیرا سازمان‌ها اکنون درک می‌کنند که شفافیت کامل سیستم ارزش بیشتری از سرعت دارد. بیمه‌گران اکنون از بیمه‌گذاران می‌خواهند کنترل‌های کلیدی را مستند کنند: حاکمیت هوش مصنوعی، ارزیابی ریسک، آزمایش، نظارت، پاسخ به حادثه و انطباق؛ کنترل‌هایی که با اتکا به چارچوب مدیریت ریسک هوش مصنوعی مؤسسه ملی استاندارد و فناوری آمریکا (NIST AI RMF) نگاشته شده‌اند. خود این چارچوب بر چهار کارکرد حاکمیت، شناسایی، سنجش و مدیریت ریسک بنا شده و الزام قانونی ندارد، اما به زبان مشترک بیمه‌گر و بیمه‌گذار تبدیل شده است.

این تحول برای وکیل شرکت‌ها اهمیت عملی دارد. همان مستنداتی که بیمه‌گر می‌خواهد، در یک دعوای مسئولیت مدنی هم بهترین دفاع در برابر ادعای «بی‌احتیاطی» است. شرکتی که می‌تواند نشان دهد ابزارش را آزمایش کرده، عملکردش را پایش کرده و برای حادثه برنامه داشته، هم بیمه ارزان‌تری می‌گیرد و هم در دادگاه موضع قوی‌تری دارد.

۴.۲. چالش اثبات سببیت

یکی از پیچیده‌ترین مسائل حقوقی، اثبات رابطه سببیت بین نقص مدل هوش مصنوعی و خسارت وارده است. یک مطالعه حقوقی چینی با تمرکز بر «قابلیت تفسیر مدل» پیشنهاد می‌کند که در سیستم‌های هوش مصنوعی «جعبه خاکستری»، که بخشی از عملکردشان قابل تفسیر است، اگر «علت نزدیک» خسارت از بخش ناشناخته ناشی شده باشد و اثبات توسعه‌دهنده نتواند استاندارد «هوش مصنوعی معقول» را برآورده کند، چنین علتی باید به‌عنوان «ریسک مستثنی» طبقه‌بندی شود.

این رویکرد، یک راه‌حل حقوقی ظریف ارائه می‌دهد: به‌جای تلاش برای اثبات «ذهن» ماشین، بار اثبات را بر قابلیت تفسیر مدل متمرکز می‌کند. مدلی که نتواند عملکرد خود را توضیح و تشریح دهد، در برابر بیمه‌گر و دادگاه در موضع ضعف قرار می‌گیرد.

این منطق برای حقوق‌دان ایرانی ناآشنا نیست. استاندارد «هوش مصنوعی معقول» در واقع همان معیار «انسان متعارف» است که در سنجش تقصیر به کار می‌بریم، این بار برای یک سامانه. و قاعده تقسیم مسئولیت به میزان تأثیر در ماده ۵۲۶ قانون مجازات اسلامی هم فقط وقتی کار می‌کند که بتوان سهم هر عامل را توضیح داد. در پرونده‌ای که سهم هر حلقه از زنجیره قابل توضیح نیست، قاضی در عمل یا باید به تساوی رو بیاورد یا دعوا را به دلیل عدم اثبات رد کند؛ و هیچ‌کدام برای زیان‌دیده یا برای صنعت مطلوب نیست. همین‌جاست که نظر کارشناسی اهمیت پیدا می‌کند، و پرسش‌هایی که وکیل از کارشناس رسمی می‌پرسد باید دقیقاً به قابلیت تفسیر مدل و مستندات آزمایش آن معطوف باشد.

۴.۳. ریسک تجمیع: خطری پنهان در زیرین‌ترین سطح

شاید عمیق‌ترین نگرانی در ادبیات بیمه‌ای هوش مصنوعی، ریسک تجمیع باشد. اگر یک مدل هوش مصنوعی به‌طور گسترده در صنایع مختلف مستقر شود و دچار نقص شود، می‌تواند هم‌زمان در چندین صنعت و کلاس بیمه‌ای ادعا ایجاد کند. این ریسک همبستگی، با منطق سنتی تنوع ریسک در بیمه‌گری در تضاد است و می‌تواند ظرفیت بیمه‌گران را به‌سرعت تخلیه کند.

مقایسه با بلایای طبیعی کمک می‌کند. زلزله در یک شهر، هزاران بیمه‌نامه را هم‌زمان فعال می‌کند و به همین دلیل بیمه‌گران برای آن سقف‌های جداگانه، بیمه اتکایی و گاه حمایت دولتی در نظر می‌گیرند. یک مدل پایه که صدها شرکت روی آن ساخته‌اند، از نظر بیمه‌ای شبیه یک گسل زلزله است: نقص آن یکجا و در همه جا خسارت می‌زند. همین ویژگی است که نشان می‌دهد چرا بازار به‌تنهایی نمی‌تواند همه این ریسک را جذب کند، و ما را به بخش بعد می‌رساند.

بخش پنجم: مسیر پیشنهادی برای ایران

۵.۱. رویکرد ترکیبی: بیمه اجباری به‌اضافه صندوق جبران

پژوهش‌های حقوقی در ایران نشان می‌دهد که رویکرد صرفاً بازارمحور برای پوشش خسارات هوش مصنوعی کافی نیست. الگوی پیشنهادی، استفاده ترکیبی از ابزارهای تضمین و صندوق‌های جبران موقت برای دوره گذار است. این الگو باید شامل سه عنصر باشد:

  1. بیمه اجباری مسئولیت مدنی برای بهره‌برداران سیستم‌های پرخطر هوش مصنوعی، با تعیین آستانه‌های ریسک بر اساس ماهیت کاربرد.
  2. صندوق ملی جبران با منابع متنوع و حق رجوع، برای پوشش خساراتی که خارج از ظرفیت بازار بیمه قرار می‌گیرند.
  3. سازوکار گزارش‌دهی اجباری حوادث و حق اقدام مستقیم زیان‌دیده علیه بیمه‌گر، به‌عنوان ابزارهای شکلی تسهیل جبران.

آنچه این پیشنهاد را برای حقوق ایران قابل اجرا می‌کند، این است که هر سه عنصر آن را از پیش در یک قانون داخلی آزموده‌ایم. قانون بیمه اجباری شخص ثالث مصوب ۱۳۹۵ دارندگان وسایل نقلیه را به بیمه مسئولیت مکلف کرده است (عنصر اول)؛ صندوق تأمین خسارت‌های بدنی را برای حالت‌هایی پیش‌بینی کرده که وسیله نقلیه بیمه ندارد یا بیمه‌گر به هر دلیل مسئول پرداخت نیست، و در موارد معین حق رجوع به مسبب حادثه را به بیمه‌گر و صندوق داده است (عنصر دوم)؛ و ماده ۳۰ آن به زیان‌دیده اجازه می‌دهد مستقیماً به بیمه‌گر یا صندوق مراجعه کند (عنصر سوم). پس پیشنهاد الگوبرداری از این قانون، صرفاً یک شباهت کلی نیست؛ سازوکارها یک‌به‌یک قابل انتقال‌اند.

البته یک تفاوت مهم هم وجود دارد که هر طرح قانونی باید به آن پاسخ دهد. در تصادف رانندگی، «دارنده» وسیله نقلیه به‌روشنی قابل شناسایی است و خسارت در یک لحظه و یک مکان رخ می‌دهد. در هوش مصنوعی، تعیین اینکه چه کسی «دارنده» است (سازنده مدل پایه، تنظیم‌کننده آن یا بهره‌بردار نهایی) و اینکه یک «حادثه» دقیقاً کی رخ داده (روز انتشار خروجی، روز اتکا به آن یا روز کشف خطا)، خودش یک تصمیم قانون‌گذاری است. همچنین، اگر مبنای بیمه اجباری قاعده «من له الغنم فعلیه الغرم» باشد، منطقی است که بار اصلی بر دوش کسی بیفتد که بیشترین منفعت را از به‌کارگیری ابزار می‌برد، یعنی بهره‌بردار تجاری، و توسعه‌دهنده از طریق حق رجوع در جایی پاسخگو شود که نقص به مدل او برمی‌گردد.

۵.۲. نقش ابزارهای بومی در کاهش ریسک حقوقی

در این میان، ابزارهای بومی هوش مصنوعی حقوقی می‌توانند نقشی کلیدی در کاهش ریسک عملیاتی و حقوقی ایفا کنند. وکیل دیجی به‌عنوان یک دستیار حقوقی هوشمند که داده‌ها را در چارچوب حاکمیت اطلاعاتی کشور پردازش می‌کند، می‌تواند به وکلا و شرکت‌ها کمک کند تا پیش از اقدام به عملیات حقوقی مبتنی بر هوش مصنوعی، خروجی‌های مدل را راستی‌آزمایی کرده و ریسک خطاهای پرهزینه را کاهش دهند.

این رویکرد با منطق بیمه‌پذیری همسو است: هرچه قابلیت پیش‌بینی و کنترل ریسک بالاتر باشد، بیمه‌پذیری نیز آسان‌تر و مقرون‌به‌صرفه‌تر می‌شود. وکیل دیجی با ارائه تحلیل‌های مبتنی بر متون قانونی ایران و رویه قضایی داخلی، به‌عنوان یک «لایه نظارت حقوقی» عمل می‌کند که خروجی هوش مصنوعی را قبل از تبدیل شدن به یک خسارت واقعی، غربال می‌کند.

این لایه نظارت جای قضاوت وکیل را نمی‌گیرد. همان‌طور که در مقاله مسئولیت حرفه‌ای وکیل در استفاده از هوش مصنوعی توضیح داده‌ایم، امضای پای هر سند حقوقی همچنان امضای وکیل است؛ ابزار مناسب فقط کمک می‌کند خطا پیش از آنکه به آن امضا برسد، دیده شود.

برای وکیل ایرانی: چهار کار که از همین امروز می‌شود انجام داد

بیمه هوش مصنوعی در ایران هنوز محصولی رایج نیست، اما ریسکی که این بیمه برای پوشش آن ساخته شده، از هم‌اکنون در پرونده‌ها و قراردادهای موکلان وجود دارد. چهار اقدام زیر به قانون تازه‌ای نیاز ندارند:

۱. بیمه‌نامه‌های فعلی موکل را برای استثنای هوش مصنوعی بخوانید

اگر موکل شما شرکتی است که بیمه مسئولیت حرفه‌ای، مسئولیت مدیران یا بیمه سایبری دارد، به‌ویژه اگر با بیمه‌گران خارجی یا بیمه اتکایی بین‌المللی کار می‌کند، شرایط عمومی و الحاقیه‌های تمدید اخیر را بخوانید. موج استثناهای صریح که در بخش اول دیدیم، ممکن است بی‌سروصدا به بیمه‌نامه او هم رسیده باشد. کشف این موضوع پیش از حادثه، یک توصیه حقوقی ارزشمند است؛ کشف آن پس از حادثه، یک دعوای ازدست‌رفته.

۲. در قرارداد با فروشنده ابزار هوشمند، ریسک را صریحاً تقسیم کنید

وقتی موکل یک ابزار هوش مصنوعی را از یک شرکت فناوری می‌خرد یا اجاره می‌کند، قرارداد جایی است که می‌شود به سه پرسش اول این مقاله پاسخ داد: اگر خروجی ابزار به شخص ثالث زیان زد، کدام طرف مسئول است؛ آیا فروشنده تعهدی درباره سطح عملکرد (مثلاً دقت حداقلی) می‌دهد؛ و آیا هر یک از طرفین مکلف به داشتن بیمه است. بندهای «جبران خسارت» و «تضمین عملکرد» در این قراردادها دقیقاً همان کاری را می‌کنند که گارانتی عملکرد Munich Re در مقیاس بازار انجام می‌دهد. درباره خطرهای رایج در تنظیم چنین قراردادهایی با کمک هوش مصنوعی، مقاله بررسی و تنظیم قرارداد با هوش مصنوعی را ببینید.

۳. در دعوای خسارت، همه حلقه‌های زنجیره را بشناسید

پیش از طرح دعوا، نقشه زنجیره را بکشید: چه کسی مدل را ساخته، چه کسی آن را تنظیم کرده و چه کسی به کار گرفته است. اگر رابطه مصرف وجود دارد، ماده ۲ قانون حمایت از حقوق مصرف‌کنندگان امکان طرح دعوا علیه هر یک یا همه عرضه‌کنندگان را می‌دهد. اگر ندارد، مبنای تقصیر و قاعده ماده ۵۲۶ قانون مجازات اسلامی پیش روی شماست، و در این صورت درخواست کارشناسی با پرسش‌های دقیق درباره آزمایش و قابلیت تفسیر مدل، اغلب سرنوشت پرونده را تعیین می‌کند.

۴. به موکل کمک کنید مستندات «بیمه‌پذیری» را از حالا بسازد

حتی اگر بیمه‌ای در کار نباشد، فهرست کنترل‌هایی که بیمه‌گران امروز می‌خواهند (حاکمیت، ارزیابی ریسک، آزمایش، نظارت، پاسخ به حادثه و انطباق) بهترین چارچوب برای مستندسازی رفتار محتاطانه است. این مستندات در دعوای مسئولیت مدنی، دفاع در برابر ادعای بی‌احتیاطی است؛ و روزی که بازار بیمه هوش مصنوعی در ایران شکل بگیرد، پیش‌شرط گرفتن پوشش با قیمت معقول خواهد بود.

پرسش‌های پرتکرار

بیمه هوش مصنوعی دقیقاً چه چیزی را پوشش می‌دهد؟

بسته به محصول، دو دسته کلی وجود دارد. بیمه مسئولیت هوش مصنوعی، خسارتی را می‌پردازد که بیمه‌گذار به دلیل خطای مدل، خروجی زیان‌بار، شکست عامل هوشمند یا تخلفات مقرراتی در برابر اشخاص ثالث مسئول شناخته می‌شود. گارانتی عملکرد، مانند aiSure، وقتی می‌پردازد که عملکرد مدل از آستانه تعهدشده پایین‌تر بیاید، بدون نیاز به اثبات تقصیر.

آیا در ایران بیمه هوش مصنوعی وجود دارد؟

تا جایی که ما بررسی کردیم، هنوز محصول تخصصی و رایجی با این عنوان در بازار بیمه ایران عرضه نشده و قانون خاصی هم درباره آن وجود ندارد. اما قانون بیمه مصوب ۱۳۱۶ با پذیرش بیمه «هر نوع مسئولیت حقوقی» و امکان پرداخت «وجه معین»، از نظر حقوقی مانعی برای طراحی چنین محصولاتی ایجاد نمی‌کند.

اگر یک چت‌بات به مشتری اطلاعات غلط بدهد، چه کسی مسئول است؟

هوش مصنوعی شخص نیست و نمی‌تواند مسئول باشد. اگر رابطه مصرف وجود داشته باشد، طبق ماده ۲ قانون حمایت از حقوق مصرف‌کنندگان، عرضه‌کنندگان کالا و خدمات منفرداً یا مشترکاً مسئول‌اند و مشتری معمولاً می‌تواند به کسب‌وکاری که چت‌بات را به کار گرفته رجوع کند. این کسب‌وکار نیز ممکن است بر اساس قرارداد خود به فروشنده ابزار رجوع کند.

مسئولیت محض چه تفاوتی با مسئولیت مبتنی بر تقصیر دارد؟

در مسئولیت مبتنی بر تقصیر، زیان‌دیده باید ثابت کند خوانده عمداً یا از روی بی‌احتیاطی رفتار کرده است. در مسئولیت محض، کافی است عیب محصول، خسارت و رابطه سببیت ثابت شود و تقصیر خوانده اهمیتی ندارد. دستورالعمل جدید اتحادیه اروپا، نرم‌افزار و هوش مصنوعی را تحت مسئولیت محض قرار داده است.

چرا بیمه‌گران بزرگ هوش مصنوعی را از بیمه‌نامه‌ها حذف می‌کنند؟

چون ریسک آن را قیمت‌گذاری نکرده بودند. خطای هوش مصنوعی «حمله» نیست که بیمه سایبری برایش طراحی شده باشد، خطاهایش سیستماتیک‌اند و از هم مستقل نیستند، و یک نقص در مدلی پرکاربرد می‌تواند هم‌زمان هزاران ادعا ایجاد کند. استثنای صریح، راه بیمه‌گر برای پایان دادن به «پوشش خاموش» و بازگرداندن این ریسک به بیمه‌نامه‌های تخصصی است.

دستورالعمل مسئولیت محصول اروپا برای شرکت ایرانی هم الزام‌آور است؟

برای فعالیت در داخل ایران نه. اما اگر شرکت ایرانی محصول یا خدمتی مبتنی بر هوش مصنوعی را در بازار اتحادیه اروپا عرضه کند، محصولاتی که از ۹ دسامبر ۲۰۲۶ به بازار عرضه شوند، تابع قواعد آن خواهند بود.

نتیجه‌گیری: از بیمه‌پذیری تا مشروعیت

نهاد «بیمه هوش مصنوعی» فراتر از یک محصول تجاری، پاسخی حقوقی به یک خلأ ساختاری است. نظام‌های مسئولیت مدنی سنتی که بر انتساب تقصیر به «شخص» استوارند، در مواجهه با سیستم‌های خودمختار ناکارآمد می‌شوند. بیمه تخصصی هوش مصنوعی، با تبدیل ریسک پراکنده و غیرقابل پیش‌بینی به یک هزینه قابل محاسبه و توزیع‌پذیر، هم از نوآوری محافظت می‌کند و هم حقوق زیان‌دیدگان را تضمین می‌نماید.

برای ایران، مسیر پیشنهادی روشن است: بیمه اجباری برای سیستم‌های پرخطر، صندوق جبران برای شکاف‌های پوششی، و ابزارهای بومی برای کاهش ریسک عملیاتی. نکته امیدوارکننده این است که این مسیر را از صفر شروع نمی‌کنیم: مسئولیت مشترک عرضه‌کنندگان در قانون حمایت از حقوق مصرف‌کنندگان، تقسیم مسئولیت به میزان تأثیر در ماده ۵۲۶ قانون مجازات اسلامی، تعریف انعطاف‌پذیر قانون بیمه، و سازوکارهای آزموده قانون بیمه اجباری شخص ثالث، همه از پیش در اختیار ما هستند.

در این اکوسیستم، پلتفرم‌هایی مانند وکیل دیجی نه رقیب بیمه، بلکه مکمل آن هستند؛ ابزاری که با افزایش شفافیت و دقت تحلیل حقوقی، ریسک را از «ناشناخته» به «قابل پایش» نزدیک می‌کند و بدین شکل می‌تواند مسیر را برای شکل‌گیری یک نظام بیمه‌ای کارآمد و عادلانه هموار سازد. اگر می‌خواهید ببینید یک دستیار حقوقی طراحی‌شده برای حقوق ایران چه شکلی است، وکیل هوش مصنوعی وکیل‌دیجی نقطه شروع مناسبی است.

این نوشته جنبه آموزشی و اطلاع‌رسانی دارد و مشاوره حقوقی یا بیمه‌ای محسوب نمی‌شود. مقررات خارجی و محصولات بیمه‌ای نقل‌شده برای ایران الزام‌آور نیستند و مشخصات آن‌ها، از جمله سقف پوشش، ممکن است تغییر کند. پیش از هر اقدام، متن به‌روز قوانین را از منابع رسمی و شرایط دقیق بیمه‌نامه را از بیمه‌گر بخواهید.