Risk Heatmap โอกาสเกิด × ผลกระทบ
ตัวชี้วัดความเสี่ยงหลัก Key Risk Indicators
ผลการตรวจสอบด้าน IT IT Audit Findings
แก้ไขข้อมูล Edit data
แก้ตัวเลข/ค่าในตารางด้านล่างได้เลย · แดชบอร์ดด้านบนจะอัปเดตทันที ·
การแก้ไขถูกบันทึกไว้ในเบราว์เซอร์นี้โดยอัตโนมัติ (เห็นเฉพาะเครื่องนี้) ·
ต้องการให้ทุกคนเห็นค่าใหม่ ให้กด ดาวน์โหลด JSON
แล้วนำไฟล์ risk-data.json ไป commit เข้า repo (หรือบอกให้ช่วย commit ให้)
แดชบอร์ดนี้เป็นตัวอย่างรูปแบบการรายงานที่ผู้บริหารด้าน IT หรือ CISO ควรนำเสนอต่อคณะกรรมการบริษัท · จัดทำตามภาคผนวก B (Executive Cyber Risk Dashboard) ของคู่มือสำนักงาน ก.ล.ต. · ตัวเลขทั้งหมดเป็นข้อมูลสมมติเพื่อการสาธิต ไม่ใช่ข้อมูลความเสี่ยงขององค์กรใดจริง
ระดับความเสี่ยงประเมินจาก โอกาสเกิด (Likelihood) × ผลกระทบ (Impact) ตามแนวทาง Risk Register · เปรียบเทียบความเสี่ยงก่อนการควบคุม (Inherent) กับความเสี่ยงที่เหลืออยู่หลังการควบคุม (Residual) · องค์กรควรปรับตัวชี้วัด ค่าเป้าหมาย และ Risk Appetite ให้สอดคล้องกับบริบทของตนเอง
ความรู้ · ISO/IEC 42001 AI Management System
ISO/IEC 42001:2023 เป็นมาตรฐานสากลฉบับแรกของโลกสำหรับ ระบบบริหารจัดการปัญญาประดิษฐ์ (AI Management System · AIMS) ประกาศใช้เมื่อเดือนธันวาคม 2023 โดย ISO และ IEC · กำหนดข้อกำหนดสำหรับการจัดตั้ง นำไปใช้ ดูแลรักษา และปรับปรุงระบบบริหารจัดการ AI อย่างต่อเนื่อง เพื่อให้องค์กรพัฒนาและใช้งาน AI อย่างมีความรับผิดชอบ น่าเชื่อถือ และปลอดภัย
โครงสร้างแบบ PDCA Annex SL
ใช้โครงสร้างระดับสูงเดียวกับ ISO/IEC 27001 และ ISO 9001 (บริบทองค์กร · ภาวะผู้นำ · การวางแผน · การสนับสนุน · การดำเนินงาน · การประเมินผล · การปรับปรุง) ตามวงจร Plan–Do–Check–Act จึงผนวกเข้ากับระบบบริหารที่มีอยู่ได้
เน้นความเสี่ยงและผลกระทบ Impact
กำหนดให้ทำการประเมินความเสี่ยงด้าน AI และ AI system impact assessment (ประเมินผลกระทบของระบบ AI ต่อบุคคลและสังคม) ครอบคลุมตลอดวงจรชีวิตของ AI
หลักการ Trustworthy AI Principles
ครอบคลุมความโปร่งใส · ความรับผิดชอบ (accountability) · ความเป็นธรรมและการลดอคติ · ความปลอดภัย · ความมั่นคงปลอดภัย และความเป็นส่วนตัวของข้อมูล
มีมาตรการควบคุม Annex A/B
ระบุชุดมาตรการควบคุมและแนวทางปฏิบัติด้าน AI governance เช่น นโยบาย AI · การจัดสรรทรัพยากร · การจัดการข้อมูล และการกำกับผู้ให้บริการภายนอก
ขอการรับรองได้ Certifiable
องค์กรสามารถขอการรับรอง (certification) จากผู้ตรวจประเมินภายนอก เพื่อแสดงความน่าเชื่อถือต่อผู้มีส่วนได้เสียและหน่วยงานกำกับดูแล
เชื่อมโยงกรอบอื่น Alignment
เสริมกับ ISO/IEC 23894 (แนวทางบริหารความเสี่ยง AI) · NIST AI RMF · OECD AI Principles และสอดรับทิศทางกฎหมาย เช่น EU AI Act
ISO/IEC 42001 ให้กรอบที่คณะกรรมการใช้กำกับดูแลการนำ AI มาใช้ได้อย่างเป็นระบบ · เชื่อมโยงโดยตรงกับความเสี่ยง R8 · การกำกับดูแลและความเสี่ยงจากการใช้ AI ในแดชบอร์ดนี้
คู่มือสำนักงาน ก.ล.ต. แนะนำให้องค์กรจัดทำนโยบาย AI Governance ที่สอดคล้องกับมาตรฐานสากล (เช่น ISO/IEC 42001, NIST AI RMF) ซึ่งตรงกับ “สิ่งที่ควรทำ” ในหัวข้อการกำกับดูแล AI ของกรรมการบริษัท
- สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) · คู่มือการกำกับดูแลความมั่นคงปลอดภัยไซเบอร์สำหรับกรรมการบริษัท · ภาคผนวก B: ตัวอย่างรายงานความเสี่ยงไซเบอร์ (Executive Cyber Risk Dashboard) SEC Thailand · ฝ่ายกำกับและตรวจสอบความเสี่ยงด้านเทคโนโลยีสารสนเทศ
- แนวทางจัดทำทะเบียนความเสี่ยง (Risk Register) · โอกาสเกิด · ผลกระทบ · Inherent / Residual Risk · Risk Owner · Risk Treatment คู่มือ ก.ล.ต. · หัวข้อ 2 การกำหนดกรอบการบริหารความเสี่ยงทางไซเบอร์
- มาตรฐานสากลที่อ้างอิง · NIST Cybersecurity Framework (CSF) 2.0 · ISO/IEC 27001:2022 (ISMS) · ISO 31000 · COSO ERM · ISACA COBIT NIST · ISO/IEC · COSO · ISACA
- ISO/IEC 42001:2023 · Information technology — Artificial intelligence — Management system (AIMS) · มาตรฐานระบบบริหารจัดการ AI · ประกาศใช้ ธันวาคม 2023 · ใช้ร่วมกับ ISO/IEC 23894 (AI risk management) และ NIST AI RMF 1.0 ISO/IEC · 2023
- กฎหมายไทยที่เกี่ยวข้อง · พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 · พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ราชกิจจานุเบกษา · 2562