ปัญญาประดิษฐ์เปลี่ยนจาก “เทคโนโลยีแห่งอนาคต” มาเป็นเครื่องมือที่อยู่ในงานประจำวันขององค์กรไปแล้ว · ตั้งแต่การคัดกรองเอกสาร การบริการลูกค้า ไปจนถึงการตัดสินใจเชิงธุรกิจ · แต่ยิ่ง AI เข้าไปอยู่ในกระบวนการสำคัญมากเท่าไร คำถามเรื่อง ความรับผิดชอบ ความโปร่งใส และความเสี่ยง ก็ยิ่งใหญ่ขึ้นเท่านั้น · และนี่คือเหตุผลที่ ISO และ IEC ประกาศใช้ ISO/IEC 42001 มาตรฐานระบบบริหารจัดการ AI ฉบับแรกของโลก เมื่อปลายปี 20231
01 ISO/IEC 42001 คืออะไร
ISO/IEC 42001:2023 เป็นมาตรฐานสากลที่กำหนดข้อกำหนดสำหรับการ จัดตั้ง นำไปใช้ ดูแลรักษา และปรับปรุงอย่างต่อเนื่อง ซึ่งระบบบริหารจัดการปัญญาประดิษฐ์ (AI Management System · AIMS) ภายในองค์กร1 · พูดง่าย ๆ คือ มันไม่ได้บอกว่า “ต้องสร้างโมเดล AI อย่างไร” แต่บอกว่า “องค์กรควรกำกับดูแลการพัฒนาและใช้งาน AI อย่างเป็นระบบอย่างไร”
แนวคิดนี้คล้ายกับ ISO/IEC 27001 ที่เป็นมาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ · ต่างกันที่ 42001 โฟกัสที่ ความเสี่ยงและผลกระทบเฉพาะของ AI เช่น ความลำเอียงของโมเดล (bias) ความไม่โปร่งใสของการตัดสินใจ และผลกระทบต่อสิทธิของบุคคล · โดยมักใช้ควบคู่กับ ISO/IEC 23894 ที่เป็นแนวทางการบริหารความเสี่ยงด้าน AI โดยเฉพาะ2
02 ทำไม AI ต้องมีมาตรฐานของตัวเอง
ความเสี่ยงของ AI มีลักษณะที่ต่างจากระบบไอทีทั่วไป · โมเดลอาจให้ผลลัพธ์ที่อธิบายได้ยาก เรียนรู้จากข้อมูลที่มีอคติแฝง หรือทำงานคลาดเคลื่อนเมื่อสภาพแวดล้อมเปลี่ยนไป · เมื่อนำผลลัพธ์เหล่านี้ไปใช้ตัดสินใจ ที่กระทบลูกค้าหรือพนักงาน ผลกระทบจึงไม่ใช่แค่เรื่องเทคนิค แต่เป็นเรื่องของธรรมาภิบาลและความน่าเชื่อถือขององค์กร
มาตรฐานเฉพาะอย่าง ISO/IEC 42001 จึงช่วยให้องค์กรมีกรอบที่จับต้องได้ ในการระบุ ประเมิน และจัดการความเสี่ยงเหล่านี้ อย่างเป็นระบบ แทนที่จะพึ่งดุลยพินิจของทีมพัฒนาเพียงอย่างเดียว · และช่วยให้สื่อสารกับผู้มีส่วนได้เสีย ทั้งลูกค้า ผู้ลงทุน และหน่วยงานกำกับดูแล ได้บนภาษาเดียวกัน
03 โครงสร้างของมาตรฐาน
ISO/IEC 42001 ใช้โครงสร้างระดับสูงแบบเดียวกับมาตรฐาน ISO อื่น ๆ (Annex SL) จึงผนวกเข้ากับระบบบริหารที่องค์กรมีอยู่ได้ ตามวงจร Plan–Do–Check–Act · เนื้อหาหลักครอบคลุมตั้งแต่บริบทองค์กร ภาวะผู้นำ การวางแผน การสนับสนุน การดำเนินงาน การประเมินผล ไปจนถึงการปรับปรุง1
จุดที่เป็นหัวใจเฉพาะของ AI คือข้อกำหนดให้ทำ การประเมินผลกระทบของระบบ AI (AI system impact assessment) ซึ่งพิจารณาผลกระทบต่อบุคคล กลุ่มคน และสังคม ตลอดวงจรชีวิตของ AI · พร้อมกับชุดมาตรการควบคุมและแนวทางปฏิบัติ ที่อยู่ในภาคผนวกของมาตรฐาน เช่น นโยบายด้าน AI การจัดสรรบทบาทหน้าที่ การจัดการข้อมูล และการกำกับผู้ให้บริการภายนอก1
04 หลักการ Trustworthy AI ที่อยู่เบื้องหลัง
เป้าหมายปลายทางของมาตรฐานคือ AI ที่ไว้วางใจได้ (Trustworthy AI) · ซึ่งสอดคล้องกับหลักการสากลอย่าง NIST AI Risk Management Framework3 และ OECD AI Principles4 · โดยให้น้ำหนักกับ
- ความโปร่งใส · อธิบายได้ว่าระบบทำงานและตัดสินใจบนพื้นฐานใด
- ความรับผิดชอบ · มีผู้รับผิดชอบและกลไกตรวจสอบที่ชัดเจน
- ความเป็นธรรม · ลดอคติและการเลือกปฏิบัติที่ไม่เป็นธรรม
- ความปลอดภัยและความมั่นคงปลอดภัย · ทนทานต่อข้อผิดพลาดและการโจมตี
- ความเป็นส่วนตัว · คุ้มครองข้อมูลส่วนบุคคลตลอดกระบวนการ
05 บทบาทของคณะกรรมการบริษัท
ในมุมของกรรมการบริษัท · ISO/IEC 42001 ไม่ใช่เรื่องเทคนิคที่ปล่อยให้ฝ่ายไอทีดูแลเพียงลำพัง · แต่เป็นกรอบที่ช่วยให้บอร์ด กำกับดูแลการนำ AI มาใช้ได้อย่างเป็นระบบ · สอดคล้องกับคู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท ของสำนักงาน ก.ล.ต. ที่แนะนำให้องค์กรจัดทำนโยบาย AI Governance อ้างอิงมาตรฐานสากล เช่น ISO/IEC 42001 และ NIST AI RMF5
ทิศทางการกำกับดูแล AI กำลังเข้มข้นขึ้นทั่วโลก · EU AI Act (Regulation (EU) 2024/1689) มีผลบังคับใช้ตั้งแต่เดือนสิงหาคม 2024 และทยอยบังคับใช้เป็นระยะ6 · สำหรับประเทศไทย การใช้ AI ที่ประมวลผลข้อมูลส่วนบุคคลยังต้องอยู่ภายใต้ PDPA พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 25627
การวางรากฐานตาม ISO/IEC 42001 ตั้งแต่วันนี้ จึงช่วยให้องค์กรพร้อมรับทิศทางกฎเกณฑ์ที่กำลังจะมาถึง
PDPA · พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 256206 เริ่มต้นอย่างไร
องค์กรไม่จำเป็นต้องขอการรับรอง (certification) ตั้งแต่วันแรก · สิ่งที่ทำได้ทันทีคือใช้โครงสร้างของมาตรฐาน เป็น เช็กลิสต์ในการตั้งคำถาม กับฝ่ายบริหาร เพื่อให้เห็นภาพรวมว่าองค์กรอยู่ตรงไหน
- กำหนดผู้รับผิดชอบและคณะทำงานกำกับดูแล AI ในระดับองค์กร (AI governance / oversight)
- จัดทำทะเบียนการใช้งาน AI ทั้งที่พัฒนาเองและที่ใช้จากผู้ให้บริการภายนอก
- ประเมินความเสี่ยงและผลกระทบของระบบ AI ที่กระทบลูกค้าหรือการตัดสินใจสำคัญ
- วางนโยบายการใช้ข้อมูลและการส่งข้อมูลออกไปยังระบบ AI ภายนอกให้สอดคล้องกับ PDPA
- กำหนดให้มีการรายงานสถานะและความเสี่ยงด้าน AI ต่อคณะกรรมการเป็นระยะ
AI จะยังอยู่กับองค์กรไปอีกนาน และจะยิ่งเข้าไปอยู่ในการตัดสินใจที่สำคัญมากขึ้นเรื่อย ๆ · ISO/IEC 42001 ไม่ได้เป็นภาระที่ต้องทำให้ครบเพื่อผ่านการตรวจ · แต่เป็นกรอบความคิดที่ช่วยให้องค์กรใช้ AI ได้อย่างมั่นใจและรับผิดชอบ · สำหรับกรรมการบริษัท การเริ่มตั้งคำถามที่ถูกต้องตั้งแต่วันนี้ · คือก้าวแรกของการกำกับดูแลที่ดี
- ISO/IEC 42001:2023 · Information technology — Artificial intelligence — Management system iso.org/standard/81230 · ISO/IEC · 2023
- ISO/IEC 23894:2023 · Information technology — Artificial intelligence — Guidance on risk management iso.org/standard/77304 · ISO/IEC · 2023
- NIST · Artificial Intelligence Risk Management Framework (AI RMF 1.0) · NIST AI 100-1 nist.gov · มกราคม 2023
- OECD · OECD AI Principles oecd.ai/en/ai-principles · OECD
- สำนักงาน ก.ล.ต. · คู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท · หัวข้อการกำกับดูแล AI SEC Thailand · ฝ่ายกำกับและตรวจสอบความเสี่ยงด้านเทคโนโลยีสารสนเทศ
- Regulation (EU) 2024/1689 (EU AI Act) · มีผลบังคับใช้ 1 สิงหาคม 2024 · ทยอยบังคับใช้เป็นระยะ eur-lex.europa.eu · 2024
- พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ราชกิจจานุเบกษา · 2562