Tool · Board Risk Reporting

แดชบอร์ดความเสี่ยง IT สำหรับคณะกรรมการบริษัท

นำเสนอภาพรวมความเสี่ยงด้าน IT ที่ส่งผลกระทบต่อองค์กร ในรูปแบบที่เข้าใจได้ง่าย · Risk Heatmap และ Key Risk Indicator (KRI) · เพื่อให้คณะกรรมการบริษัทมองเห็นภาพรวม ความเสี่ยงได้เร็ว · จัดทำตามแนวทางคู่มือการกำกับดูแล Cybersecurity ของสำนักงาน ก.ล.ต.

รอบรายงาน · ตัวอย่าง Q2 Heatmap + 15 KRI ตัวอย่างเพื่อการศึกษา · ไม่ใช่ข้อมูลองค์กรจริง
ระดับความเสี่ยงที่ยอมรับได้ · Risk Appetite
ระดับความเสี่ยงไซเบอร์โดยรวมขององค์กร · ปานกลาง (Medium) · เทียบกับเพดานที่คณะกรรมการกำหนดไว้ที่ ปานกลาง
อยู่ในระดับที่ยอมรับได้
แผนผังความเสี่ยงด้าน IT/ไซเบอร์
โอกาสเกิด · Likelihood →
ต่ำ (1–4) ปานกลาง (5–9) สูง (10–14) สูงมาก (15–25)
แก้ไขแล้ว คงเหลือ (ตามระดับความรุนแรง)
หมายเหตุการใช้งาน

แดชบอร์ดนี้เป็นตัวอย่างรูปแบบการรายงานที่ผู้บริหารด้าน IT หรือ CISO ควรนำเสนอต่อคณะกรรมการบริษัท · จัดทำตามภาคผนวก B (Executive Cyber Risk Dashboard) ของคู่มือสำนักงาน ก.ล.ต. · ตัวเลขทั้งหมดเป็นข้อมูลสมมติเพื่อการสาธิต ไม่ใช่ข้อมูลความเสี่ยงขององค์กรใดจริง

ระดับความเสี่ยงประเมินจาก โอกาสเกิด (Likelihood) × ผลกระทบ (Impact) ตามแนวทาง Risk Register · เปรียบเทียบความเสี่ยงก่อนการควบคุม (Inherent) กับความเสี่ยงที่เหลืออยู่หลังการควบคุม (Residual) · องค์กรควรปรับตัวชี้วัด ค่าเป้าหมาย และ Risk Appetite ให้สอดคล้องกับบริบทของตนเอง

ISO/IEC 42001:2023 เป็นมาตรฐานสากลฉบับแรกของโลกสำหรับ ระบบบริหารจัดการปัญญาประดิษฐ์ (AI Management System · AIMS) ประกาศใช้เมื่อเดือนธันวาคม 2023 โดย ISO และ IEC · กำหนดข้อกำหนดสำหรับการจัดตั้ง นำไปใช้ ดูแลรักษา และปรับปรุงระบบบริหารจัดการ AI อย่างต่อเนื่อง เพื่อให้องค์กรพัฒนาและใช้งาน AI อย่างมีความรับผิดชอบ น่าเชื่อถือ และปลอดภัย

โครงสร้างแบบ PDCA Annex SL

ใช้โครงสร้างระดับสูงเดียวกับ ISO/IEC 27001 และ ISO 9001 (บริบทองค์กร · ภาวะผู้นำ · การวางแผน · การสนับสนุน · การดำเนินงาน · การประเมินผล · การปรับปรุง) ตามวงจร Plan–Do–Check–Act จึงผนวกเข้ากับระบบบริหารที่มีอยู่ได้

เน้นความเสี่ยงและผลกระทบ Impact

กำหนดให้ทำการประเมินความเสี่ยงด้าน AI และ AI system impact assessment (ประเมินผลกระทบของระบบ AI ต่อบุคคลและสังคม) ครอบคลุมตลอดวงจรชีวิตของ AI

หลักการ Trustworthy AI Principles

ครอบคลุมความโปร่งใส · ความรับผิดชอบ (accountability) · ความเป็นธรรมและการลดอคติ · ความปลอดภัย · ความมั่นคงปลอดภัย และความเป็นส่วนตัวของข้อมูล

มีมาตรการควบคุม Annex A/B

ระบุชุดมาตรการควบคุมและแนวทางปฏิบัติด้าน AI governance เช่น นโยบาย AI · การจัดสรรทรัพยากร · การจัดการข้อมูล และการกำกับผู้ให้บริการภายนอก

ขอการรับรองได้ Certifiable

องค์กรสามารถขอการรับรอง (certification) จากผู้ตรวจประเมินภายนอก เพื่อแสดงความน่าเชื่อถือต่อผู้มีส่วนได้เสียและหน่วยงานกำกับดูแล

เชื่อมโยงกรอบอื่น Alignment

เสริมกับ ISO/IEC 23894 (แนวทางบริหารความเสี่ยง AI) · NIST AI RMF · OECD AI Principles และสอดรับทิศทางกฎหมาย เช่น EU AI Act

เกี่ยวข้องกับบทบาทกรรมการอย่างไร

ISO/IEC 42001 ให้กรอบที่คณะกรรมการใช้กำกับดูแลการนำ AI มาใช้ได้อย่างเป็นระบบ · เชื่อมโยงโดยตรงกับความเสี่ยง R8 · การกำกับดูแลและความเสี่ยงจากการใช้ AI ในแดชบอร์ดนี้

คู่มือสำนักงาน ก.ล.ต. แนะนำให้องค์กรจัดทำนโยบาย AI Governance ที่สอดคล้องกับมาตรฐานสากล (เช่น ISO/IEC 42001, NIST AI RMF) ซึ่งตรงกับ “สิ่งที่ควรทำ” ในหัวข้อการกำกับดูแล AI ของกรรมการบริษัท

แหล่งอ้างอิง
  1. สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) · คู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท · ภาคผนวก B: ตัวอย่างรายงานความเสี่ยงไซเบอร์ (Executive Cyber Risk Dashboard) SEC Thailand · ฝ่ายกำกับและตรวจสอบความเสี่ยงด้านเทคโนโลยีสารสนเทศ
  2. แนวทางจัดทำทะเบียนความเสี่ยง (Risk Register) · โอกาสเกิด · ผลกระทบ · Inherent / Residual Risk · Risk Owner · Risk Treatment คู่มือ ก.ล.ต. · หัวข้อ 2 การกำหนดกรอบการบริหารความเสี่ยงทางไซเบอร์
  3. มาตรฐานสากลที่อ้างอิง · NIST Cybersecurity Framework (CSF) 2.0 · ISO/IEC 27001:2022 (ISMS) · ISO 31000 · COSO ERM · ISACA COBIT NIST · ISO/IEC · COSO · ISACA
  4. ISO/IEC 42001:2023 · Information technology — Artificial intelligence — Management system (AIMS) · มาตรฐานระบบบริหารจัดการ AI · ประกาศใช้ ธันวาคม 2023 · ใช้ร่วมกับ ISO/IEC 23894 (AI risk management) และ NIST AI RMF 1.0 ISO/IEC · 2023
  5. กฎหมายไทยที่เกี่ยวข้อง · พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 · พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ราชกิจจานุเบกษา · 2562