نظامهای حقوقی جهان در مواجهه با خسارات ناشی از هوش مصنوعی با یک پارادوکس بنیادین روبهرو هستند: از یک سو، قواعد سنتی مسئولیت مدنی بر انتساب تقصیر به یک «شخص» استوارند؛ از سوی دیگر، هوش مصنوعی بهعنوان یک «شیء» عمل میکند که تصمیماتش نه کاملاً قابل پیشبینی است و نه کاملاً قابل ردیابی. همانطور که یک تحلیل حقوقی اخیر در حوزه بیمهپذیری هوش مصنوعی نشان میدهد، پرسش محوری این است که آیا قواعد سنتی مسئولیت مدنی برای مواجهه با این پدیده کافی است یا نیازمند شناسایی نهادی نوین هستیم؟
رکنی که در پاسخ به این خلأ در حال شکلگیری است، بیمه تخصصی هوش مصنوعی است؛ محصولی که نه در قالب بیمهنامههای سنتی سایبری یا مسئولیت حرفهای میگنجد و نه صرفاً یک الحاقیه ساده محسوب میشود، بلکه ساختاری مستقل و هدفمند است که برای پوشش ریسکهای منحصربهفرد هوش مصنوعی طراحی شده است.
برای اینکه این بحث برای یک حقوقدان ایرانی ملموس شود، یک مثال ساده کافی است. فروشگاهی اینترنتی برای پاسخ به مشتریانش یک چتبات هوشمند به کار گرفته است. چتبات به مشتری میگوید کالای خریداریشده تا سی روز قابل مرجوعی است، در حالی که سیاست فروشگاه هفت روز است. مشتری بر اساس همین پاسخ اقدام میکند و زیان میبیند. حالا مسئول کیست؟ فروشگاهی که ابزار را به کار گرفته؟ شرکتی که مدل زبانی را ساخته؟ پیمانکاری که آن را برای فروشگاه تنظیم کرده؟ و مهمتر از همه برای کسبوکار: چه کسی پول این خسارت را میدهد؟ بیمه هوش مصنوعی دقیقاً برای پاسخ به این پرسش آخر به وجود آمده است. اما همانطور که در این مقاله میبینیم، پاسخ به آن بدون روشن شدن دو پرسش اول ممکن نیست.
هر خسارت ناشی از هوش مصنوعی سه پرسش جدا دارد: چه کسی مسئول است (انتساب)، بر چه مبنایی (با تقصیر یا بدون تقصیر)، و چه کسی میپردازد (بیمه). بیمه فقط به پرسش سوم پاسخ میدهد، اما شکل پاسخش به دو پرسش اول بستگی دارد.
بخش اول: چرا بیمهنامههای سنتی از پوشش هوش مصنوعی ناتواناند؟
۱.۱. مسئله «پوشش خاموش» و پایان آن
تا پیش از سال ۲۰۲۵، بخش عمدهای از ریسکهای هوش مصنوعی تحت پوشش ضمنی و تعریفنشده بیمهنامههای موجود، از جمله بیمه سایبری، مسئولیت عمومی و مسئولیت حرفهای، قرار میگرفت. این وضعیت که در ادبیات بیمهای با عنوان «پوشش خاموش هوش مصنوعی» (Silent AI) شناخته میشود، بدین معناست که بیمهنامهها هیچ اشاره صریحی به هوش مصنوعی ندارند، اما خسارت ناشی از آن ممکن است بهطور ضمنی مشمول شود. این ابهام نه تنها برای بیمهگران خطرناک است (زیرا ریسکی را میپذیرند که قیمتگذاری نکردهاند)، بلکه برای بیمهگذاران نیز اطمینانبخش نیست.
این اصطلاح از تجربهای قدیمیتر وام گرفته شده است. بازار بیمه چند سال پیش با «پوشش خاموش سایبری» روبهرو شد: بیمهنامههای آتشسوزی یا توقف کسبوکار که هیچ اشارهای به حمله سایبری نداشتند، ناگهان با ادعاهای بزرگ ناشی از حملات باجافزاری مواجه شدند و دادگاهها باید تصمیم میگرفتند سکوت بیمهنامه را به نفع کدام طرف تفسیر کنند. واکنش بازار آن موقع هم همین بود که امروز درباره هوش مصنوعی میبینیم: یا استثنای صریح، یا پوشش صریح؛ اما دیگر سکوت نه.
از سال ۲۰۲۵، موج گستردهای از استثناهای صریح هوش مصنوعی در بیمهنامههای تجاری آغاز شده است. بیمهگران بزرگی مانند W. R. Berkley در کنار AIG و Great American، در پاییز ۲۰۲۵ از نهادهای ناظر بیمه در ایالات متحده درخواست تأیید کردند تا مسئولیتهای مرتبط با هوش مصنوعی را بهصراحت از بیمهنامههای شرکتی حذف کنند. نسخه Berkley که برای بیمهنامههای مسئولیت مدیران و مسئولیت حرفهای طراحی شده، از گستردهترین نمونههاست و «هرگونه استفاده، استقرار یا توسعه واقعی یا ادعایی هوش مصنوعی» را مستثنی میکند؛ استثنایی که نه تنها استقرار داخلی هوش مصنوعی را پوشش نمیدهد، بلکه محصولات و خدماتی را که با عنوان «مجهز به هوش مصنوعی» عرضه میشوند نیز مستثنی میکند.
پیام این تحول برای هر کسبوکاری که از هوش مصنوعی استفاده میکند روشن است: فرض نکنید بیمهنامه فعلیتان خسارت ناشی از هوش مصنوعی را میپردازد. ممکن است در تمدید بعدی، بندی به آن اضافه شده باشد که دقیقاً همین ریسک را کنار گذاشته است.
۱.۲. تمایز بنیادین: «هک شدن و دسترسی غیرمجاز» در برابر «اشتباه کردن»
چالش مفهومی عمیقتری که بیمهگران را از پوشش خودکار هوش مصنوعی بازمیدارد، ماهیت خسارت است. در بیمه سایبری سنتی، ریسک اصلی «دسترسی غیرمجاز» و «سرقت داده» است؛ اما در هوش مصنوعی، سیستم ممکن است کاملاً امن باشد و با این حال خروجی آن نادرست، گمراهکننده یا زیانبار باشد. به تعبیری که در میان کارشناسان صنعت بیمه رایج شده است، اینها تهدیدهای سایبری استاندارد نیستند؛ این خود مدل است که اشتباه میکند.
تفاوت را با یک مقایسه ساده میتوان دید. اگر نفوذگری وارد سامانه یک بانک شود و اطلاعات مشتریان را بدزدد، یک «حمله» رخ داده و یک «مهاجم» وجود دارد. اما اگر مدل اعتبارسنجی همان بانک، بدون هیچ نفوذی، بهطور نظاممند درخواست گروهی از مشتریان را به اشتباه رد کند، هیچ مهاجمی در کار نیست. سامانه دقیقاً همان کاری را کرده که برایش ساخته شده بود، فقط نتیجهاش غلط بوده است. بیمه سایبری برای سناریوی اول طراحی شده و در سناریوی دوم اصلاً «حادثه»ای به معنای مورد نظرش رخ نداده است.
این تمایز، بیمهگران را با پرسشهایی مواجه میکند که در ادبیات سنتی حتی به اجمال سابقه ندارد: چگونه میتوان ریسکی را قیمتگذاری کرد که نه بر اساس «حمله خارجی» بلکه بر اساس «خطای درونی» یک مدل احتمالاتی شکل میگیرد؟
بخش دوم: مبانی حقوقی؛ از مسئولیت محض تا بیمه اجباری
۲.۱. دستورالعمل جدید مسئولیت محصول اتحادیه اروپا (۲۰۲۴/۲۸۵۳)
مهمترین تحول حقوقی که نهاد بیمه هوش مصنوعی را از یک ایده به یک ضرورت عملیاتی تبدیل کرده، دستورالعمل مسئولیت محصول اتحادیه اروپا (Directive (EU) 2024/2853) است که درباره محصولاتی که از ۹ دسامبر ۲۰۲۶ به بازار عرضه میشوند اعمال خواهد شد و کشورهای عضو باید تا همین تاریخ آن را در قوانین داخلی خود وارد کنند. این دستورالعمل، نرمافزار، از جمله هوش مصنوعی، را صراحتاً بهعنوان «محصول» تحت قواعد مسئولیت محض (Strict Liability) طبقهبندی میکند. معنای مسئولیت محض این است که زیاندیده لازم نیست تقصیر سازنده را ثابت کند؛ کافی است نشان دهد محصول معیوب بوده، خسارت دیده و میان این دو رابطه سببیت وجود دارد.
اهمیت این دستورالعمل وقتی بیشتر میشود که بدانیم کمیسیون اروپا در فوریه ۲۰۲۵ پیشنهاد جداگانه «دستورالعمل مسئولیت هوش مصنوعی» را که قرار بود اثبات تقصیر را در دعاوی مربوط به هوش مصنوعی آسان کند، از برنامه کاری خود کنار گذاشت. در نتیجه، دستورالعمل مسئولیت محصول اکنون اصلیترین ابزار اتحادیه اروپا برای جبران خسارات ناشی از هوش مصنوعی است.
پیامدهای حقوقی این طبقهبندی عمیق است:
- گسترش دامنه مسئولان: مسئولیت از تولیدکنندگان سنتی به توسعهدهندگان نرمافزار، واردکنندگان، فروشندگان و توزیعکنندگان تسری مییابد، و کسی که محصول را پس از عرضه بهطور اساسی تغییر دهد نیز ممکن است در جایگاه تولیدکننده قرار گیرد.
- تسهیل اثبات: دادگاهها میتوانند خوانده را به افشای ادله ملزم کنند و در صورت امتناع خوانده، یا هنگامی که اثبات به دلیل پیچیدگی فنی یا علمی برای خواهان «بیش از حد» دشوار است، فرضهای قانونی نقص و سببیت اعمال میشود؛ به عبارتی، نقص و رابطه سببیت مفروض گرفته میشود و بار اثبات خلاف آن بر دوش خوانده میافتد.
- گسترش خسارات قابل جبران: آسیب روانی که از نظر پزشکی شناخته شده باشد و تخریب یا فساد دادههایی که برای مقاصد غیرحرفهای استفاده میشوند نیز مشمول جبران است.
- حذف سقفها و آستانههای مالی: امکان تعیین سقف کلی برای مسئولیت در خسارات ناشی از فوت و آسیب شخصی، و نیز آستانه حداقلی خسارت که در دستورالعمل قبلی وجود داشت، حذف شده است.
این تحولات، تقاضا برای بیمهنامههای تخصصی هوش مصنوعی را از یک «گزینه» به یک «ضرورت» تبدیل میکند، زیرا مسئولیت محض بدون پوشش بیمهای میتواند به ورشکستگی شرکتهای توسعهدهنده منجر شود.
شاید این پرسش پیش بیاید که مقررهای اروپایی چه ربطی به یک وکیل ایرانی دارد. دو ربط مشخص: نخست، هر شرکت ایرانی که محصول نرمافزاری یا خدمتی مبتنی بر هوش مصنوعی را به بازار اروپا عرضه کند، مستقیماً مشمول این قواعد خواهد بود. دوم، این دستورالعمل الگویی است که قانونگذاران دیگر نیز به آن نگاه میکنند، و همانطور که در بخش بعد میبینیم، حقوق ایران هم برخی از اجزای آن را از پیش در خود دارد.
۲.۲. الزام بیمه اجباری در حقوق ایران: ضرورتی اجتنابناپذیر
در حقوق ایران، هرچند هنوز قانون مشخصی درباره بیمه هوش مصنوعی وجود ندارد (و سند ملی هوش مصنوعی مصوب ۱۴۰۳ شورای عالی انقلاب فرهنگی نیز، تا جایی که ما بررسی کردیم، حکمی درباره بیمه مسئولیت ندارد)، اما ادبیات حقوقی بهطور فزایندهای بر ضرورت ایجاد نظام بیمه اجباری مسئولیت مدنی برای بهرهبرداران سیستمهای پرخطر هوش مصنوعی تأکید میکند. یک پژوهش تطبیقی اخیر که با روش توصیفی-تحلیلی و با رویکرد تطبیقی به اتحادیه اروپا انجام شده، نشان میدهد که الزام به تضمینهای مالی تنها زمانی توجیهپذیر است که شدت بالقوه خسارت با خطر ورشکستگی مسئول همراه باشد و اطلاعات کافی و جایگزین خصوصی کارآمدی برای انتقال ریسک وجود نداشته باشد.
در حقوق ایران، قاعده فقهی «من له الغنم فعلیه الغرم» (کسی که از منبع خطر نفع میبرد، ضامن زیانهای آن است) بهعنوان مبنای نظری برای الزام توسعهدهندگان و بهرهبرداران هوش مصنوعی به بیمه اجباری مطرح شده است. همچنین، الگوبرداری از قانون بیمه اجباری خسارات واردشده به شخص ثالث در اثر حوادث ناشی از وسایل نقلیه (مصوب ۱۳۹۵) بهعنوان یک مدل موفق داخلی پیشنهاد میشود.
برای اینکه این پیشنهادها در عمل معنا پیدا کنند، باید دید حقوق موجود ایران با خسارت ناشی از هوش مصنوعی چه میکند. پاسخ را در چهار قدم میتوان دنبال کرد.
قدم اول: هوش مصنوعی «شخص» نیست
در نظام حقوقی ما، تنها دو دسته دارای حق و تکلیفاند: اشخاص حقیقی و اشخاص حقوقی که به حکم قانون تشکیل شدهاند. ماده ۵۸۸ قانون تجارت حتی برای شخص حقوقی هم حقوق و وظایفی را که «بالطبیعه فقط انسان ممکن است دارا باشد» استثنا کرده است. یک مدل زبانی نه انسان است و نه شخص حقوقی؛ پس نمیتواند خوانده دعوا باشد، دارایی ندارد و ضامن هم نمیشود. هر خسارتی که از آن ناشی شود، باید در نهایت به یک انسان یا شرکت منتسب شود. این همان «پارادوکس انتساب» است که مقاله با آن آغاز شد: تصمیم را ماشین گرفته، اما پاسخگو باید یک شخص باشد.
قدم دوم: سه مبنای مسئولیتی که از پیش در اختیار داریم
مسئولیت مبتنی بر تقصیر. ماده ۱ قانون مسئولیت مدنی کسی را مسئول میداند که بدون مجوز قانونی، عمداً یا در نتیجه بیاحتیاطی، به دیگری زیان برساند. در دعوای مربوط به هوش مصنوعی، این یعنی خواهان باید نشان دهد بهرهبردار یا توسعهدهنده بیاحتیاطی کرده است؛ مثلاً ابزاری را بدون آزمایش کافی در کاری حساس به کار گرفته یا هشدارهای شناختهشده درباره خطای آن را نادیده گرفته است. دشواری کار همانجاست که دستورالعمل اروپایی هم به آن پرداخته: اثبات تقصیر در سامانهای که حتی سازندهاش هم همه رفتارهایش را توضیح نمیدهد.
مسئولیت بدون نیاز به اثبات تقصیر. ماده ۳۲۸ قانون مدنی کسی را که مال دیگری را تلف کند، ضامن میداند، خواه عمداً باشد یا نه. اما این قاعده «اتلاف» به رابطه مستقیم میان رفتار و تلف نیاز دارد. در بیشتر خسارات هوش مصنوعی، میان انسان و نتیجه زیانبار، ماشینی قرار گرفته که خودش تصمیم گرفته است؛ و این رابطه را به «تسبیب» نزدیکتر میکند که در عمل با بحث تقصیر گره خورده است.
مسئولیت عرضهکنندگان در برابر مصرفکننده. این نزدیکترین ابزار حقوق ایران به منطق دستورالعمل اروپایی است. ماده ۱ قانون حمایت از حقوق مصرفکنندگان مصوب ۱۳۸۸، «عرضهکنندگان» را شامل تولیدکنندگان، واردکنندگان، توزیعکنندگان، فروشندگان کالا و ارائهکنندگان خدمات فنی و حرفهای دانسته، و ماده ۲ همین قانون همه آنها را منفرداً یا مشترکاً مسئول صحت و سلامت کالا و خدمات عرضهشده مطابق ضوابط قانونی، مندرجات قرارداد یا عرف میداند. یعنی همان «گسترش دامنه مسئولان» که در دستورالعمل اروپایی دیدیم، در قانون ما هم برای رابطه مصرف وجود دارد. پرسش باز این است که آیا یک نرمافزار هوشمند «کالا» است یا «خدمت»؛ قانون در این باره تصریح ندارد، اما چون ارائهکنندگان خدمات فنی هم در تعریف آمدهاند، به نظر میرسد سرویسهای مبتنی بر هوش مصنوعی از شمول این قانون بیرون نمیمانند. این یک برداشت تحلیلی است و تا جایی که ما دیدیم، هنوز رویه قضایی روشنی درباره آن شکل نگرفته است.
قدم سوم: اگر چند نفر در زنجیره خسارت سهیم باشند
خسارت هوش مصنوعی تقریباً همیشه حاصل یک زنجیره است: شرکتی که مدل پایه را ساخته، شرکتی که آن را برای یک کاربرد خاص تنظیم کرده، و کسبوکاری که آن را به کار گرفته است. ماده ۵۲۶ قانون مجازات اسلامی که در باب ضمان (و نه فقط مجازات) کاربرد دارد، برای حالتی که چند عامل در ورود زیان نقش داشتهاند، قاعده روشنی دارد: هر کس زیان به او مستند باشد ضامن است، و اگر به همه مستند باشد، بهطور مساوی ضامناند، مگر آنکه میزان تأثیر رفتارشان متفاوت باشد که در این صورت هر یک به اندازه تأثیر رفتار خود مسئول است. این قاعده ابزار خوبی برای تقسیم مسئولیت در زنجیره هوش مصنوعی است، به شرط آنکه بتوان «تأثیر» هر حلقه را سنجید. و همینجاست که بحث قابلیت تفسیر مدل، که در بخش چهارم به آن میرسیم، اهمیت حقوقی پیدا میکند.
قدم چهارم: قانون بیمه ما برای این کار آماده است
قانون بیمه مصوب ۱۳۱۶، با وجود قدمتش، مانعی برای بیمه هوش مصنوعی ایجاد نمیکند. ماده ۴ این قانون موضوع بیمه را شامل «هر نوع مسئولیت حقوقی» میداند، پس بیمه مسئولیت ناشی از هوش مصنوعی از نظر قانونی ممکن است. نکته جالبتر در ماده ۱ است: بیمه را عقدی تعریف میکند که به موجب آن بیمهگر تعهد میکند در صورت وقوع حادثه، «خسارت وارده بر او را جبران نموده یا وجه معینی بپردازد». همین عبارت دوم، راه را برای بیمههایی باز میگذارد که به جای سنجش دقیق خسارت، با تحقق یک شرط از پیش تعیینشده مبلغ مشخصی میپردازند؛ یعنی همان ساختار «شبهپارامتریک» که در بخش سوم درباره محصول Munich Re میبینیم.
جمعبندی این چهار قدم این است: حقوق ایران برای خسارت ناشی از هوش مصنوعی خلأ مطلق ندارد، اما ابزارهایش پراکندهاند و در نقطه کلیدی، یعنی اثبات تقصیر و سببیت در یک سامانه پیچیده، به همان مانعی برمیخورند که اروپا با فرضهای قانونی از سر راه برداشته است. پیشنهاد بیمه اجباری، در واقع پاسخی به همین مانع است: اگر اثبات دشوار است، دستکم مطمئن شویم که پولی برای جبران وجود دارد.
برای وکیلی که امروز پرونده خسارت ناشی از یک ابزار هوشمند را دارد، ماده ۲ قانون حمایت از حقوق مصرفکنندگان معمولاً کوتاهترین مسیر است: مسئولیت مشترک همه عرضهکنندگان، بدون آنکه لازم باشد ابتدا ثابت کنید خطا دقیقاً در کدام حلقه رخ داده است.
بخش سوم: نقاط قابل اتکای موجود؛ از نظریه تا بازار
بحث نظری وقتی قانعکننده میشود که ببینیم بازار با آن چه کرده است. سه تجربه زیر، سه پاسخ متفاوت به یک پرسشاند و هر کدام نکتهای برای طراحی یک نظام بیمهای در ایران دارند.
۳.۱. Armilla AI: پیشگام بیمه مسئولیت هوش مصنوعی در بازار Lloyd's
Armilla یک «Coverholder» در بازار Lloyd's است که صرفاً بر بیمه مسئولیت هوش مصنوعی تمرکز دارد؛ یعنی نمایندهای که از سوی بیمهگران Lloyd's اختیار صدور بیمهنامه دارد. این شرکت پس از حضور در برنامه Lloyd's Lab، در آوریل ۲۰۲۵ محصول مستقل بیمه مسئولیت هوش مصنوعی خود را با پشتیبانی بیمهگرانی از جمله Chaucer عرضه کرد و در ژانویه ۲۰۲۶ سقف پوشش آن را تا ۲۵ میلیون دلار برای هر سازمان افزایش داد. این پوشش شامل مواردی است که بیمهنامههای سنتی هرگز برای آنها طراحی نشده بودند:
- مسئولیت خطای مدل: خسارت مالی شخص ثالث ناشی از توهم (Hallucination)، عدم دقت، رانش مدل یا عملکرد ضعیف قابل اندازهگیری.
- مسئولیت خروجی مدل: ادعاهای مرتبط با خروجیهای زیانبار یا گمراهکننده، از جمله افترا، افشای اسرار تجاری و نقض محرمانگی.
- شکست عامل هوشمند: ادعاهای ناشی از تصمیمات نادرست عاملهای هوشمند، استفاده نامناسب از ابزار یا تشدید خطا در زنجیره اقدامات.
- تخلفات مقرراتی هوش مصنوعی: هزینههای دفاع و جریمههای قابل بیمه ناشی از تحقیقات تحت مقرراتی مانند قانون هوش مصنوعی اتحادیه اروپا.
نکته مهم این فهرست، «مسئولیت خروجی مدل» است. افترا، افشای اسرار تجاری و نقض محرمانگی همه عناوینی آشنا برای حقوقداناند؛ تازگی در این است که این بار عامل مستقیم آنها نه یک کارمند، بلکه متنی است که یک مدل تولید کرده است. درباره بعد محرمانگی این بحث برای وکلا، در مقاله محرمانگی حقوقی در عصر هوش مصنوعی مفصل نوشتهایم.
۳.۲. Munich Re aiSure: قدیمیترین بازیگر این بازار
Munich Re از سال ۲۰۱۸ محصول aiSure را بهعنوان یک «گارانتی عملکرد» ارائه کرده است. ساختار این محصول شبهپارامتریک است؛ یعنی ادعاها بر اساس دادههای عملکرد قابل اندازهگیری و بهسرعت تسویه میشوند، بدون تحقیقات طولانی. اگر ارائهدهنده یک مدل تعهد کرده باشد که مدلش مثلاً در ۹۵ درصد موارد پاسخ درست میدهد و عملکرد واقعی از این آستانه پایینتر بیاید، پرداخت بدون نیاز به اثبات تقصیر انجام میشود.
در فوریه ۲۰۲۶، Munich Re با Mosaic Insurance شریک شد تا محصولی مبتنی بر همین زیرساخت aiSure، با ظرفیت اولیه تا ۱۵ میلیون (یورو، دلار آمریکا یا دلار کانادا)، برای توسعهدهندگان و فروشندگان هوش مصنوعی ارائه کند. نکته کلیدی در طراحی این محصول، به بیان مسئول پذیرهنویسی هوش مصنوعی Mosaic، این است که تمرکز آن نه بر صنعت بیمهگذار، بلکه بر خود مدل هوش مصنوعی است: بر آنچه مدل انجام میدهد و اینکه خروجیهایش چگونه استفاده میشود. این رویکرد، محصول را برای هر شرکتی که هوش مصنوعی را تجاریسازی میکند، از خردهفروشی تا تولید، قابل استفاده میسازد.
این تجربه برای حقوقدان یک درس ظریف دارد. بیمه مسئولیت فقط وقتی میپردازد که بیمهگذار در برابر دیگری مسئول شناخته شود؛ پس همه دشواریهای اثبات تقصیر و سببیت را با خود دارد. اما گارانتی عملکرد اصلاً وارد بحث مسئولیت نمیشود: شرط پرداخت، یک عدد قابل اندازهگیری است. این همان تغییری است که عنوان این مقاله به آن اشاره دارد: حرکت از پارادایم «مسئولیت» به پارادایم «تضمین». و همانطور که دیدیم، عبارت «یا وجه معینی بپردازد» در ماده ۱ قانون بیمه، جای این پارادایم را در حقوق ما هم باز گذاشته است.
۳.۳. تجربه چین: بیمه مسئولیت نقض حق مالکیت فکری
در چین، شرکت بیمه مردمی چین (PICC) در سال ۲۰۲۵ نخستین بیمهنامههای مسئولیت نقض ناشی از محتوای تولیدشده توسط هوش مصنوعی مولد را عرضه کرد و شعبه این شرکت در شهر ووشی، این طرح را نخستین نمونه در سطح کشور معرفی کرده است. این بیمهنامهها ریسکهای مربوط به نقض حق تکثیر، حق تصویر و حق شهرت ناشی از محتوای تولیدشده توسط مدلهای زبانی بزرگ را پوشش میدهند و مخاطب اصلی آنها شرکتهای فناوریای است که مدلهای خود را توسعه میدهند.
انتخاب این حوزه تصادفی نیست. دادگاههای چین در سالهای اخیر از نخستین مراجعی بودند که درباره مسئولیت پلتفرمهای هوش مصنوعی مولد در نقض حق تکثیر رأی دادند، و همین رویه، ریسکی را که پیشتر نظری بود به ریسکی قابل اندازهگیری تبدیل کرد. درسش برای ما روشن است: بیمه معمولاً پس از رویه قضایی شکل میگیرد، نه پیش از آن. تا وقتی دادگاهها مشخص نکردهاند چه کسی و تا چه حد مسئول است، بیمهگر نمیداند چه چیزی را قیمتگذاری کند.
بخش چهارم: چالشهای مالی، حسابرسی و حقوقی؛ چرا قیمتگذاری ریسک هوش مصنوعی دشوار است؟
۴.۱. مسئله «جعبه سیاه» و پایان آن
بیمهگران سنتی بر «قانون اعداد بزرگ» و دادههای تاریخی تکیه میکنند. قانون اعداد بزرگ به زبان ساده میگوید اگر تعداد کافی خودرو، خانه یا کارگاه را بیمه کنید، تعداد حوادث سالانه قابل پیشبینی میشود، چون حادثه هر واحد مستقل از دیگری رخ میدهد. اما هوش مصنوعی یک ویژگی منحصربهفرد دارد: احتمالاتی بودن سیستماتیک. یعنی مدل هوش مصنوعی بهطور سیستماتیک همان اشتباه را تکرار میکند تا زمانی که شناسایی و اصلاح شود. این ویژگی، پیشبینی فراوانی خسارت را با چالش مواجه میکند، چون خطاها دیگر مستقل از هم نیستند.
پاسخ بازار به این چالش، حرکت بهسوی «مشاهدهپذیری در جهت انطباق» است. پیام بنیانگذاران استارتاپهای این حوزه این است که دوران جعبه سیاه به پایان رسیده، زیرا سازمانها اکنون درک میکنند که شفافیت کامل سیستم ارزش بیشتری از سرعت دارد. بیمهگران اکنون از بیمهگذاران میخواهند کنترلهای کلیدی را مستند کنند: حاکمیت هوش مصنوعی، ارزیابی ریسک، آزمایش، نظارت، پاسخ به حادثه و انطباق؛ کنترلهایی که با اتکا به چارچوب مدیریت ریسک هوش مصنوعی مؤسسه ملی استاندارد و فناوری آمریکا (NIST AI RMF) نگاشته شدهاند. خود این چارچوب بر چهار کارکرد حاکمیت، شناسایی، سنجش و مدیریت ریسک بنا شده و الزام قانونی ندارد، اما به زبان مشترک بیمهگر و بیمهگذار تبدیل شده است.
این تحول برای وکیل شرکتها اهمیت عملی دارد. همان مستنداتی که بیمهگر میخواهد، در یک دعوای مسئولیت مدنی هم بهترین دفاع در برابر ادعای «بیاحتیاطی» است. شرکتی که میتواند نشان دهد ابزارش را آزمایش کرده، عملکردش را پایش کرده و برای حادثه برنامه داشته، هم بیمه ارزانتری میگیرد و هم در دادگاه موضع قویتری دارد.
۴.۲. چالش اثبات سببیت
یکی از پیچیدهترین مسائل حقوقی، اثبات رابطه سببیت بین نقص مدل هوش مصنوعی و خسارت وارده است. یک مطالعه حقوقی چینی با تمرکز بر «قابلیت تفسیر مدل» پیشنهاد میکند که در سیستمهای هوش مصنوعی «جعبه خاکستری»، که بخشی از عملکردشان قابل تفسیر است، اگر «علت نزدیک» خسارت از بخش ناشناخته ناشی شده باشد و اثبات توسعهدهنده نتواند استاندارد «هوش مصنوعی معقول» را برآورده کند، چنین علتی باید بهعنوان «ریسک مستثنی» طبقهبندی شود.
این رویکرد، یک راهحل حقوقی ظریف ارائه میدهد: بهجای تلاش برای اثبات «ذهن» ماشین، بار اثبات را بر قابلیت تفسیر مدل متمرکز میکند. مدلی که نتواند عملکرد خود را توضیح و تشریح دهد، در برابر بیمهگر و دادگاه در موضع ضعف قرار میگیرد.
این منطق برای حقوقدان ایرانی ناآشنا نیست. استاندارد «هوش مصنوعی معقول» در واقع همان معیار «انسان متعارف» است که در سنجش تقصیر به کار میبریم، این بار برای یک سامانه. و قاعده تقسیم مسئولیت به میزان تأثیر در ماده ۵۲۶ قانون مجازات اسلامی هم فقط وقتی کار میکند که بتوان سهم هر عامل را توضیح داد. در پروندهای که سهم هر حلقه از زنجیره قابل توضیح نیست، قاضی در عمل یا باید به تساوی رو بیاورد یا دعوا را به دلیل عدم اثبات رد کند؛ و هیچکدام برای زیاندیده یا برای صنعت مطلوب نیست. همینجاست که نظر کارشناسی اهمیت پیدا میکند، و پرسشهایی که وکیل از کارشناس رسمی میپرسد باید دقیقاً به قابلیت تفسیر مدل و مستندات آزمایش آن معطوف باشد.
۴.۳. ریسک تجمیع: خطری پنهان در زیرینترین سطح
شاید عمیقترین نگرانی در ادبیات بیمهای هوش مصنوعی، ریسک تجمیع باشد. اگر یک مدل هوش مصنوعی بهطور گسترده در صنایع مختلف مستقر شود و دچار نقص شود، میتواند همزمان در چندین صنعت و کلاس بیمهای ادعا ایجاد کند. این ریسک همبستگی، با منطق سنتی تنوع ریسک در بیمهگری در تضاد است و میتواند ظرفیت بیمهگران را بهسرعت تخلیه کند.
مقایسه با بلایای طبیعی کمک میکند. زلزله در یک شهر، هزاران بیمهنامه را همزمان فعال میکند و به همین دلیل بیمهگران برای آن سقفهای جداگانه، بیمه اتکایی و گاه حمایت دولتی در نظر میگیرند. یک مدل پایه که صدها شرکت روی آن ساختهاند، از نظر بیمهای شبیه یک گسل زلزله است: نقص آن یکجا و در همه جا خسارت میزند. همین ویژگی است که نشان میدهد چرا بازار بهتنهایی نمیتواند همه این ریسک را جذب کند، و ما را به بخش بعد میرساند.
بخش پنجم: مسیر پیشنهادی برای ایران
۵.۱. رویکرد ترکیبی: بیمه اجباری بهاضافه صندوق جبران
پژوهشهای حقوقی در ایران نشان میدهد که رویکرد صرفاً بازارمحور برای پوشش خسارات هوش مصنوعی کافی نیست. الگوی پیشنهادی، استفاده ترکیبی از ابزارهای تضمین و صندوقهای جبران موقت برای دوره گذار است. این الگو باید شامل سه عنصر باشد:
- بیمه اجباری مسئولیت مدنی برای بهرهبرداران سیستمهای پرخطر هوش مصنوعی، با تعیین آستانههای ریسک بر اساس ماهیت کاربرد.
- صندوق ملی جبران با منابع متنوع و حق رجوع، برای پوشش خساراتی که خارج از ظرفیت بازار بیمه قرار میگیرند.
- سازوکار گزارشدهی اجباری حوادث و حق اقدام مستقیم زیاندیده علیه بیمهگر، بهعنوان ابزارهای شکلی تسهیل جبران.
آنچه این پیشنهاد را برای حقوق ایران قابل اجرا میکند، این است که هر سه عنصر آن را از پیش در یک قانون داخلی آزمودهایم. قانون بیمه اجباری شخص ثالث مصوب ۱۳۹۵ دارندگان وسایل نقلیه را به بیمه مسئولیت مکلف کرده است (عنصر اول)؛ صندوق تأمین خسارتهای بدنی را برای حالتهایی پیشبینی کرده که وسیله نقلیه بیمه ندارد یا بیمهگر به هر دلیل مسئول پرداخت نیست، و در موارد معین حق رجوع به مسبب حادثه را به بیمهگر و صندوق داده است (عنصر دوم)؛ و ماده ۳۰ آن به زیاندیده اجازه میدهد مستقیماً به بیمهگر یا صندوق مراجعه کند (عنصر سوم). پس پیشنهاد الگوبرداری از این قانون، صرفاً یک شباهت کلی نیست؛ سازوکارها یکبهیک قابل انتقالاند.
البته یک تفاوت مهم هم وجود دارد که هر طرح قانونی باید به آن پاسخ دهد. در تصادف رانندگی، «دارنده» وسیله نقلیه بهروشنی قابل شناسایی است و خسارت در یک لحظه و یک مکان رخ میدهد. در هوش مصنوعی، تعیین اینکه چه کسی «دارنده» است (سازنده مدل پایه، تنظیمکننده آن یا بهرهبردار نهایی) و اینکه یک «حادثه» دقیقاً کی رخ داده (روز انتشار خروجی، روز اتکا به آن یا روز کشف خطا)، خودش یک تصمیم قانونگذاری است. همچنین، اگر مبنای بیمه اجباری قاعده «من له الغنم فعلیه الغرم» باشد، منطقی است که بار اصلی بر دوش کسی بیفتد که بیشترین منفعت را از بهکارگیری ابزار میبرد، یعنی بهرهبردار تجاری، و توسعهدهنده از طریق حق رجوع در جایی پاسخگو شود که نقص به مدل او برمیگردد.
۵.۲. نقش ابزارهای بومی در کاهش ریسک حقوقی
در این میان، ابزارهای بومی هوش مصنوعی حقوقی میتوانند نقشی کلیدی در کاهش ریسک عملیاتی و حقوقی ایفا کنند. وکیل دیجی بهعنوان یک دستیار حقوقی هوشمند که دادهها را در چارچوب حاکمیت اطلاعاتی کشور پردازش میکند، میتواند به وکلا و شرکتها کمک کند تا پیش از اقدام به عملیات حقوقی مبتنی بر هوش مصنوعی، خروجیهای مدل را راستیآزمایی کرده و ریسک خطاهای پرهزینه را کاهش دهند.
این رویکرد با منطق بیمهپذیری همسو است: هرچه قابلیت پیشبینی و کنترل ریسک بالاتر باشد، بیمهپذیری نیز آسانتر و مقرونبهصرفهتر میشود. وکیل دیجی با ارائه تحلیلهای مبتنی بر متون قانونی ایران و رویه قضایی داخلی، بهعنوان یک «لایه نظارت حقوقی» عمل میکند که خروجی هوش مصنوعی را قبل از تبدیل شدن به یک خسارت واقعی، غربال میکند.
این لایه نظارت جای قضاوت وکیل را نمیگیرد. همانطور که در مقاله مسئولیت حرفهای وکیل در استفاده از هوش مصنوعی توضیح دادهایم، امضای پای هر سند حقوقی همچنان امضای وکیل است؛ ابزار مناسب فقط کمک میکند خطا پیش از آنکه به آن امضا برسد، دیده شود.
برای وکیل ایرانی: چهار کار که از همین امروز میشود انجام داد
بیمه هوش مصنوعی در ایران هنوز محصولی رایج نیست، اما ریسکی که این بیمه برای پوشش آن ساخته شده، از هماکنون در پروندهها و قراردادهای موکلان وجود دارد. چهار اقدام زیر به قانون تازهای نیاز ندارند:
۱. بیمهنامههای فعلی موکل را برای استثنای هوش مصنوعی بخوانید
اگر موکل شما شرکتی است که بیمه مسئولیت حرفهای، مسئولیت مدیران یا بیمه سایبری دارد، بهویژه اگر با بیمهگران خارجی یا بیمه اتکایی بینالمللی کار میکند، شرایط عمومی و الحاقیههای تمدید اخیر را بخوانید. موج استثناهای صریح که در بخش اول دیدیم، ممکن است بیسروصدا به بیمهنامه او هم رسیده باشد. کشف این موضوع پیش از حادثه، یک توصیه حقوقی ارزشمند است؛ کشف آن پس از حادثه، یک دعوای ازدسترفته.
۲. در قرارداد با فروشنده ابزار هوشمند، ریسک را صریحاً تقسیم کنید
وقتی موکل یک ابزار هوش مصنوعی را از یک شرکت فناوری میخرد یا اجاره میکند، قرارداد جایی است که میشود به سه پرسش اول این مقاله پاسخ داد: اگر خروجی ابزار به شخص ثالث زیان زد، کدام طرف مسئول است؛ آیا فروشنده تعهدی درباره سطح عملکرد (مثلاً دقت حداقلی) میدهد؛ و آیا هر یک از طرفین مکلف به داشتن بیمه است. بندهای «جبران خسارت» و «تضمین عملکرد» در این قراردادها دقیقاً همان کاری را میکنند که گارانتی عملکرد Munich Re در مقیاس بازار انجام میدهد. درباره خطرهای رایج در تنظیم چنین قراردادهایی با کمک هوش مصنوعی، مقاله بررسی و تنظیم قرارداد با هوش مصنوعی را ببینید.
۳. در دعوای خسارت، همه حلقههای زنجیره را بشناسید
پیش از طرح دعوا، نقشه زنجیره را بکشید: چه کسی مدل را ساخته، چه کسی آن را تنظیم کرده و چه کسی به کار گرفته است. اگر رابطه مصرف وجود دارد، ماده ۲ قانون حمایت از حقوق مصرفکنندگان امکان طرح دعوا علیه هر یک یا همه عرضهکنندگان را میدهد. اگر ندارد، مبنای تقصیر و قاعده ماده ۵۲۶ قانون مجازات اسلامی پیش روی شماست، و در این صورت درخواست کارشناسی با پرسشهای دقیق درباره آزمایش و قابلیت تفسیر مدل، اغلب سرنوشت پرونده را تعیین میکند.
۴. به موکل کمک کنید مستندات «بیمهپذیری» را از حالا بسازد
حتی اگر بیمهای در کار نباشد، فهرست کنترلهایی که بیمهگران امروز میخواهند (حاکمیت، ارزیابی ریسک، آزمایش، نظارت، پاسخ به حادثه و انطباق) بهترین چارچوب برای مستندسازی رفتار محتاطانه است. این مستندات در دعوای مسئولیت مدنی، دفاع در برابر ادعای بیاحتیاطی است؛ و روزی که بازار بیمه هوش مصنوعی در ایران شکل بگیرد، پیششرط گرفتن پوشش با قیمت معقول خواهد بود.
پرسشهای پرتکرار
بیمه هوش مصنوعی دقیقاً چه چیزی را پوشش میدهد؟
بسته به محصول، دو دسته کلی وجود دارد. بیمه مسئولیت هوش مصنوعی، خسارتی را میپردازد که بیمهگذار به دلیل خطای مدل، خروجی زیانبار، شکست عامل هوشمند یا تخلفات مقرراتی در برابر اشخاص ثالث مسئول شناخته میشود. گارانتی عملکرد، مانند aiSure، وقتی میپردازد که عملکرد مدل از آستانه تعهدشده پایینتر بیاید، بدون نیاز به اثبات تقصیر.
آیا در ایران بیمه هوش مصنوعی وجود دارد؟
تا جایی که ما بررسی کردیم، هنوز محصول تخصصی و رایجی با این عنوان در بازار بیمه ایران عرضه نشده و قانون خاصی هم درباره آن وجود ندارد. اما قانون بیمه مصوب ۱۳۱۶ با پذیرش بیمه «هر نوع مسئولیت حقوقی» و امکان پرداخت «وجه معین»، از نظر حقوقی مانعی برای طراحی چنین محصولاتی ایجاد نمیکند.
اگر یک چتبات به مشتری اطلاعات غلط بدهد، چه کسی مسئول است؟
هوش مصنوعی شخص نیست و نمیتواند مسئول باشد. اگر رابطه مصرف وجود داشته باشد، طبق ماده ۲ قانون حمایت از حقوق مصرفکنندگان، عرضهکنندگان کالا و خدمات منفرداً یا مشترکاً مسئولاند و مشتری معمولاً میتواند به کسبوکاری که چتبات را به کار گرفته رجوع کند. این کسبوکار نیز ممکن است بر اساس قرارداد خود به فروشنده ابزار رجوع کند.
مسئولیت محض چه تفاوتی با مسئولیت مبتنی بر تقصیر دارد؟
در مسئولیت مبتنی بر تقصیر، زیاندیده باید ثابت کند خوانده عمداً یا از روی بیاحتیاطی رفتار کرده است. در مسئولیت محض، کافی است عیب محصول، خسارت و رابطه سببیت ثابت شود و تقصیر خوانده اهمیتی ندارد. دستورالعمل جدید اتحادیه اروپا، نرمافزار و هوش مصنوعی را تحت مسئولیت محض قرار داده است.
چرا بیمهگران بزرگ هوش مصنوعی را از بیمهنامهها حذف میکنند؟
چون ریسک آن را قیمتگذاری نکرده بودند. خطای هوش مصنوعی «حمله» نیست که بیمه سایبری برایش طراحی شده باشد، خطاهایش سیستماتیکاند و از هم مستقل نیستند، و یک نقص در مدلی پرکاربرد میتواند همزمان هزاران ادعا ایجاد کند. استثنای صریح، راه بیمهگر برای پایان دادن به «پوشش خاموش» و بازگرداندن این ریسک به بیمهنامههای تخصصی است.
دستورالعمل مسئولیت محصول اروپا برای شرکت ایرانی هم الزامآور است؟
برای فعالیت در داخل ایران نه. اما اگر شرکت ایرانی محصول یا خدمتی مبتنی بر هوش مصنوعی را در بازار اتحادیه اروپا عرضه کند، محصولاتی که از ۹ دسامبر ۲۰۲۶ به بازار عرضه شوند، تابع قواعد آن خواهند بود.
نتیجهگیری: از بیمهپذیری تا مشروعیت
نهاد «بیمه هوش مصنوعی» فراتر از یک محصول تجاری، پاسخی حقوقی به یک خلأ ساختاری است. نظامهای مسئولیت مدنی سنتی که بر انتساب تقصیر به «شخص» استوارند، در مواجهه با سیستمهای خودمختار ناکارآمد میشوند. بیمه تخصصی هوش مصنوعی، با تبدیل ریسک پراکنده و غیرقابل پیشبینی به یک هزینه قابل محاسبه و توزیعپذیر، هم از نوآوری محافظت میکند و هم حقوق زیاندیدگان را تضمین مینماید.
برای ایران، مسیر پیشنهادی روشن است: بیمه اجباری برای سیستمهای پرخطر، صندوق جبران برای شکافهای پوششی، و ابزارهای بومی برای کاهش ریسک عملیاتی. نکته امیدوارکننده این است که این مسیر را از صفر شروع نمیکنیم: مسئولیت مشترک عرضهکنندگان در قانون حمایت از حقوق مصرفکنندگان، تقسیم مسئولیت به میزان تأثیر در ماده ۵۲۶ قانون مجازات اسلامی، تعریف انعطافپذیر قانون بیمه، و سازوکارهای آزموده قانون بیمه اجباری شخص ثالث، همه از پیش در اختیار ما هستند.
در این اکوسیستم، پلتفرمهایی مانند وکیل دیجی نه رقیب بیمه، بلکه مکمل آن هستند؛ ابزاری که با افزایش شفافیت و دقت تحلیل حقوقی، ریسک را از «ناشناخته» به «قابل پایش» نزدیک میکند و بدین شکل میتواند مسیر را برای شکلگیری یک نظام بیمهای کارآمد و عادلانه هموار سازد. اگر میخواهید ببینید یک دستیار حقوقی طراحیشده برای حقوق ایران چه شکلی است، وکیل هوش مصنوعی وکیلدیجی نقطه شروع مناسبی است.
این نوشته جنبه آموزشی و اطلاعرسانی دارد و مشاوره حقوقی یا بیمهای محسوب نمیشود. مقررات خارجی و محصولات بیمهای نقلشده برای ایران الزامآور نیستند و مشخصات آنها، از جمله سقف پوشش، ممکن است تغییر کند. پیش از هر اقدام، متن بهروز قوانین را از منابع رسمی و شرایط دقیق بیمهنامه را از بیمهگر بخواهید.