ปัญญาประดิษฐ์เปลี่ยนจาก “เทคโนโลยีแห่งอนาคต” มาเป็นเครื่องมือที่อยู่ในงานประจำวันขององค์กรไปแล้ว · ตั้งแต่การคัดกรองเอกสาร การบริการลูกค้า ไปจนถึงการตัดสินใจเชิงธุรกิจ · แต่ยิ่ง AI เข้าไปอยู่ในกระบวนการสำคัญมากเท่าไร คำถามเรื่อง ความรับผิดชอบ ความโปร่งใส และความเสี่ยง ก็ยิ่งใหญ่ขึ้นเท่านั้น · และนี่คือเหตุผลที่ ISO และ IEC ประกาศใช้ ISO/IEC 42001 มาตรฐานระบบบริหารจัดการ AI ฉบับแรกของโลก เมื่อปลายปี 20231

2023 ปีที่ ISO/IEC ประกาศใช้มาตรฐาน 420011
ฉบับแรก มาตรฐานระบบบริหารจัดการ AI ฉบับแรกของโลก1
23894 มาตรฐานคู่ · แนวทางบริหารความเสี่ยง AI2

01 ISO/IEC 42001 คืออะไร

ISO/IEC 42001:2023 เป็นมาตรฐานสากลที่กำหนดข้อกำหนดสำหรับการ จัดตั้ง นำไปใช้ ดูแลรักษา และปรับปรุงอย่างต่อเนื่อง ซึ่งระบบบริหารจัดการปัญญาประดิษฐ์ (AI Management System · AIMS) ภายในองค์กร1 · พูดง่าย ๆ คือ มันไม่ได้บอกว่า “ต้องสร้างโมเดล AI อย่างไร” แต่บอกว่า “องค์กรควรกำกับดูแลการพัฒนาและใช้งาน AI อย่างเป็นระบบอย่างไร”

แนวคิดนี้คล้ายกับ ISO/IEC 27001 ที่เป็นมาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ · ต่างกันที่ 42001 โฟกัสที่ ความเสี่ยงและผลกระทบเฉพาะของ AI เช่น ความลำเอียงของโมเดล (bias) ความไม่โปร่งใสของการตัดสินใจ และผลกระทบต่อสิทธิของบุคคล · โดยมักใช้ควบคู่กับ ISO/IEC 23894 ที่เป็นแนวทางการบริหารความเสี่ยงด้าน AI โดยเฉพาะ2

02 ทำไม AI ต้องมีมาตรฐานของตัวเอง

ความเสี่ยงของ AI มีลักษณะที่ต่างจากระบบไอทีทั่วไป · โมเดลอาจให้ผลลัพธ์ที่อธิบายได้ยาก เรียนรู้จากข้อมูลที่มีอคติแฝง หรือทำงานคลาดเคลื่อนเมื่อสภาพแวดล้อมเปลี่ยนไป · เมื่อนำผลลัพธ์เหล่านี้ไปใช้ตัดสินใจ ที่กระทบลูกค้าหรือพนักงาน ผลกระทบจึงไม่ใช่แค่เรื่องเทคนิค แต่เป็นเรื่องของธรรมาภิบาลและความน่าเชื่อถือขององค์กร

มาตรฐานเฉพาะอย่าง ISO/IEC 42001 จึงช่วยให้องค์กรมีกรอบที่จับต้องได้ ในการระบุ ประเมิน และจัดการความเสี่ยงเหล่านี้ อย่างเป็นระบบ แทนที่จะพึ่งดุลยพินิจของทีมพัฒนาเพียงอย่างเดียว · และช่วยให้สื่อสารกับผู้มีส่วนได้เสีย ทั้งลูกค้า ผู้ลงทุน และหน่วยงานกำกับดูแล ได้บนภาษาเดียวกัน

มาตรฐานไม่ได้มาแทนการตัดสินใจของมนุษย์ · แต่ทำให้การตัดสินใจเรื่อง AI มีร่องรอย ตรวจสอบได้ และรับผิดชอบได้

03 โครงสร้างของมาตรฐาน

ISO/IEC 42001 ใช้โครงสร้างระดับสูงแบบเดียวกับมาตรฐาน ISO อื่น ๆ (Annex SL) จึงผนวกเข้ากับระบบบริหารที่องค์กรมีอยู่ได้ ตามวงจร Plan–Do–Check–Act · เนื้อหาหลักครอบคลุมตั้งแต่บริบทองค์กร ภาวะผู้นำ การวางแผน การสนับสนุน การดำเนินงาน การประเมินผล ไปจนถึงการปรับปรุง1

จุดที่เป็นหัวใจเฉพาะของ AI คือข้อกำหนดให้ทำ การประเมินผลกระทบของระบบ AI (AI system impact assessment) ซึ่งพิจารณาผลกระทบต่อบุคคล กลุ่มคน และสังคม ตลอดวงจรชีวิตของ AI · พร้อมกับชุดมาตรการควบคุมและแนวทางปฏิบัติ ที่อยู่ในภาคผนวกของมาตรฐาน เช่น นโยบายด้าน AI การจัดสรรบทบาทหน้าที่ การจัดการข้อมูล และการกำกับผู้ให้บริการภายนอก1

04 หลักการ Trustworthy AI ที่อยู่เบื้องหลัง

เป้าหมายปลายทางของมาตรฐานคือ AI ที่ไว้วางใจได้ (Trustworthy AI) · ซึ่งสอดคล้องกับหลักการสากลอย่าง NIST AI Risk Management Framework3 และ OECD AI Principles4 · โดยให้น้ำหนักกับ

05 บทบาทของคณะกรรมการบริษัท

ในมุมของกรรมการบริษัท · ISO/IEC 42001 ไม่ใช่เรื่องเทคนิคที่ปล่อยให้ฝ่ายไอทีดูแลเพียงลำพัง · แต่เป็นกรอบที่ช่วยให้บอร์ด กำกับดูแลการนำ AI มาใช้ได้อย่างเป็นระบบ · สอดคล้องกับคู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท ของสำนักงาน ก.ล.ต. ที่แนะนำให้องค์กรจัดทำนโยบาย AI Governance อ้างอิงมาตรฐานสากล เช่น ISO/IEC 42001 และ NIST AI RMF5

บริบทกฎหมายและกฎเกณฑ์

ทิศทางการกำกับดูแล AI กำลังเข้มข้นขึ้นทั่วโลก · EU AI Act (Regulation (EU) 2024/1689) มีผลบังคับใช้ตั้งแต่เดือนสิงหาคม 2024 และทยอยบังคับใช้เป็นระยะ6 · สำหรับประเทศไทย การใช้ AI ที่ประมวลผลข้อมูลส่วนบุคคลยังต้องอยู่ภายใต้ PDPA พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 25627

การวางรากฐานตาม ISO/IEC 42001 ตั้งแต่วันนี้ จึงช่วยให้องค์กรพร้อมรับทิศทางกฎเกณฑ์ที่กำลังจะมาถึง

PDPA · พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

06 เริ่มต้นอย่างไร

องค์กรไม่จำเป็นต้องขอการรับรอง (certification) ตั้งแต่วันแรก · สิ่งที่ทำได้ทันทีคือใช้โครงสร้างของมาตรฐาน เป็น เช็กลิสต์ในการตั้งคำถาม กับฝ่ายบริหาร เพื่อให้เห็นภาพรวมว่าองค์กรอยู่ตรงไหน

  1. กำหนดผู้รับผิดชอบและคณะทำงานกำกับดูแล AI ในระดับองค์กร (AI governance / oversight)
  2. จัดทำทะเบียนการใช้งาน AI ทั้งที่พัฒนาเองและที่ใช้จากผู้ให้บริการภายนอก
  3. ประเมินความเสี่ยงและผลกระทบของระบบ AI ที่กระทบลูกค้าหรือการตัดสินใจสำคัญ
  4. วางนโยบายการใช้ข้อมูลและการส่งข้อมูลออกไปยังระบบ AI ภายนอกให้สอดคล้องกับ PDPA
  5. กำหนดให้มีการรายงานสถานะและความเสี่ยงด้าน AI ต่อคณะกรรมการเป็นระยะ

AI จะยังอยู่กับองค์กรไปอีกนาน และจะยิ่งเข้าไปอยู่ในการตัดสินใจที่สำคัญมากขึ้นเรื่อย ๆ · ISO/IEC 42001 ไม่ได้เป็นภาระที่ต้องทำให้ครบเพื่อผ่านการตรวจ · แต่เป็นกรอบความคิดที่ช่วยให้องค์กรใช้ AI ได้อย่างมั่นใจและรับผิดชอบ · สำหรับกรรมการบริษัท การเริ่มตั้งคำถามที่ถูกต้องตั้งแต่วันนี้ · คือก้าวแรกของการกำกับดูแลที่ดี

แหล่งอ้างอิง
  1. ISO/IEC 42001:2023 · Information technology — Artificial intelligence — Management system iso.org/standard/81230 · ISO/IEC · 2023
  2. ISO/IEC 23894:2023 · Information technology — Artificial intelligence — Guidance on risk management iso.org/standard/77304 · ISO/IEC · 2023
  3. NIST · Artificial Intelligence Risk Management Framework (AI RMF 1.0) · NIST AI 100-1 nist.gov · มกราคม 2023
  4. OECD · OECD AI Principles oecd.ai/en/ai-principles · OECD
  5. สำนักงาน ก.ล.ต. · คู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท · หัวข้อการกำกับดูแล AI SEC Thailand · ฝ่ายกำกับและตรวจสอบความเสี่ยงด้านเทคโนโลยีสารสนเทศ
  6. Regulation (EU) 2024/1689 (EU AI Act) · มีผลบังคับใช้ 1 สิงหาคม 2024 · ทยอยบังคับใช้เป็นระยะ eur-lex.europa.eu · 2024
  7. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ราชกิจจานุเบกษา · 2562