AI Policy
เอกสารกติกาภายในองค์กรที่บอกพนักงานว่าใช้ AI กับงานไหนได้ ห้ามอะไร และข้อมูลแบบไหนห้ามพิมพ์ใส่เครื่องมือ AI ภายนอก
AI Policy คือเอกสารกติกาภายในองค์กรที่บอกพนักงานตรงๆ ว่าใช้ ai หรือเครื่องมือ generative-ai กับงานส่วนไหนได้ งานไหนห้ามใช้เด็ดขาด และข้อมูลประเภทไหนห้ามพิมพ์หรืออัปโหลดเข้าเครื่องมือ AI ภายนอก ต่างจาก ai-governance ตรงที่ policy เป็นแค่เอกสารกติกาหนึ่งฉบับที่พนักงานอ่านและเซ็นรับทราบ ส่วน governance คือระบบทั้งหมดที่อยู่เบื้องหลัง: ใครเป็นเจ้าของนโยบาย ใครมีอำนาจอนุมัติข้อยกเว้น และใครตรวจว่ามีคนทำตามจริงหรือไม่
กรอบมาตรฐานสากลที่องค์กรมักอ้างอิงตอนร่าง AI policy มีสองสายหลัก สายแรกคือ AI Risk Management Framework (AI RMF) ของหน่วยงานมาตรฐานสหรัฐ NIST เผยแพร่เวอร์ชัน 1.0 เมื่อ 26 มกราคม 2023 เป็นกรอบแบบสมัครใจ แบ่งงานเป็น 4 หมวด: Govern (วางกติกาและผู้รับผิดชอบ) · Map (ระบุความเสี่ยง) · Measure (วัดผล) · Manage (จัดการความเสี่ยง) ต่อมา NIST ออกเอกสารเสริมเฉพาะ generative-ai ชื่อ NIST-AI-600-1 เผยแพร่ 26 กรกฎาคม 2024 (หน้าเว็บทางการของ NIST ระบุว่า AI RMF 1.0 อยู่ระหว่างการปรับปรุง ข้อมูลนี้ตรวจสอบเมื่อสิงหาคม 2026) สายที่สองคือ iso-42001 มาตรฐานสากลฉบับแรกของโลกสำหรับระบบบริหารจัดการ AI (AI Management System) เปิดตัวเดือนธันวาคม 2023 โดย ISO ร่วมกับ IEC โดยองค์กรที่นำมาตรฐานนี้ไปใช้ ไม่ว่าจะขอใบรับรองหรือไม่ก็ตาม ต้องกำหนดขอบเขตของระบบบริหารจัดการ AI และพิจารณาบริบทที่เกี่ยวข้องรวมถึงข้อกำหนดทางกฎหมายก่อน จากนั้นต้องมีการประเมินผล ตรวจสอบภายใน และปรับปรุงอย่างต่อเนื่อง โครงสร้างข้อกำหนดข้อ 4 ถึง 10 วางตาม Harmonized Structure ชุดเดียวกับมาตรฐาน ISO อื่น ซึ่งมักถูกอธิบายว่าเดินตามวงจร Plan-Do-Check-Act ฝั่งไทย สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (ETDA) ร่วมกับกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (ดีอี) ประกาศแนวทาง "Generative AI Governance Guideline for Organizations" เมื่อ 30 ตุลาคม 2567 เปิดให้ดาวน์โหลดฟรี ครอบคลุม 5 ส่วน ตั้งแต่ความเข้าใจพื้นฐาน generative AI ประโยชน์และข้อจำกัด การบริหารความเสี่ยง แนวทางนำไปใช้จริง ไปจนถึงข้อพิจารณาด้านธรรมาภิบาล ทั้งนี้แนวทางของ ETDA เป็นแนวปฏิบัติแบบสมัครใจ ไม่ใช่กฎหมายที่บังคับให้องค์กรไทยต้องมี AI policy ส่วนร่างกฎหมาย AI ของไทยยังอยู่ในขั้นร่างและยังไม่มีผลบังคับใช้
คนทำงานในองค์กรไทยมักเจอ AI policy ครั้งแรกตอนปฐมนิเทศ หรือตอนบริษัทเพิ่งอนุมัติให้ใช้ chatgpt หรือเครื่องมือ AI ตัวใดตัวหนึ่งอย่างเป็นทางการ ถัดจากนี้เป็นการสังเคราะห์แนวปฏิบัติที่พบบ่อย ไม่ใช่ข้อกำหนดจากมาตรฐานฉบับใดฉบับหนึ่ง: policy ที่ใช้งานได้จริงมักครอบคลุมอย่างน้อยสี่เรื่อง: ขอบเขตงานที่ใช้ AI ได้ · การจัดชั้นข้อมูล (เช่น ข้อมูลลูกค้าหรือข้อมูลส่วนบุคคลตาม data-privacy ห้ามป้อนเข้าเครื่องมือสาธารณะ) · จุดที่ต้องมี human-in-the-loop ตรวจก่อนส่งงานออก · และผู้รับผิดชอบเมื่อ AI ทำงานผิดพลาด ข้อควรระวังคือ policy ที่เข้มเกินจนห้ามแทบทุกอย่างโดยไม่มีทางเลือกที่ใช้งานได้จริง เช่น ช่องทางที่องค์กรอนุมัติอย่าง chatgpt-enterprise หรือ microsoft-copilot มักผลักดันให้พนักงานแอบใช้เครื่องมือส่วนตัวโดยไม่บอกใคร กลายเป็น shadow-ai ซึ่งทำให้องค์กรมองไม่เห็นว่าข้อมูลอะไรถูกส่งออกไปที่ไหนบ้าง ข้อสังเกตนี้มาจากแนวปฏิบัติ ยังไม่มีงานวิจัยที่อ้างอิงในหน้านี้รองรับการเปรียบเทียบระดับความเสี่ยง
ตัวอย่างจากบทสนทนาจริง
พนักงานฝ่ายขาย: "วันนี้เซ็นรับทราบ AI policy ตอนปฐมนิเทศ แต่ยังงงว่าใช้ ChatGPT คุยแก้ปัญหาให้ลูกค้าได้ไหม"
ฝ่าย IT: "ใช้ได้ครับ แต่ห้ามพิมพ์เลขบัตรประชาชน เลขบัญชี หรือรายละเอียดสัญญาลูกค้าใส่เครื่องมือสาธารณะเด็ดขาด ถ้าต้องใช้ข้อมูลระดับนั้นให้ใช้ระบบภายในที่บริษัทอนุมัติแล้วเท่านั้น และข้อความไหนที่ AI ช่วยร่าง ต้องมีคนอ่านทวนก่อนส่งลูกค้าทุกครั้ง"
ระวังสับสนกับ
- ai-governance : ai-governance คือระบบทั้งหมด (นโยบาย + ผู้รับผิดชอบ + กระบวนการตรวจสอบ + การบังคับใช้) ส่วน ai-policy คือเอกสารกติกาฉบับเดียวที่พนักงานอ่านและทำตาม มี policy แปะไว้เฉยๆ โดยไม่มีใครตามดูก็ยังไม่นับว่าเป็น governance
- iso-42001 : iso-42001 คือมาตรฐานสากลที่ตรวจประเมินและขอใบรับรองได้ มีข้อกำหนดที่ผู้ตรวจใช้ตรวจได้จริง แต่ตัวมาตรฐานเป็นแบบอิงความเสี่ยง องค์กรเลือกและให้เหตุผลเองว่าจะใช้มาตรการควบคุมใดบ้าง ไม่ใช่เช็กลิสต์ชุดเดียวที่ทุกองค์กรใช้เหมือนกัน ส่วน ai-policy คือเอกสารที่แต่ละองค์กรร่างขึ้นเอง จะอิงมาตรฐานสากลอย่าง iso-42001 หรือไม่ก็ได้ แล้วแต่ขนาดและความเสี่ยงขององค์กร
- shadow-ai : shadow-ai ไม่ใช่นโยบาย แต่เป็นพฤติกรรมที่เกิดตามมาเมื่อ ai-policy ไม่ชัดเจนหรือเข้มเกินจนพนักงานเลี่ยงไปใช้เครื่องมือส่วนตัวโดยไม่แจ้งใคร
Sources (6)
- https://www.etda.or.th/th/pr-news/AI_Gov_Anual.aspx fetched 2026-08-02
- https://www.nist.gov/itl/ai-risk-management-framework fetched 2026-08-02
- https://kpmg.com/ch/en/insights/artificial-intelligence/iso-iec-42001.html fetched 2026-08-02
- https://mgronline.com/cyberbiz/detail/9670000104595 fetched 2026-08-02
- https://webstore.ansi.org/standards/csa/csaisoiec420012025 fetched 2026-08-02
- https://www.etda.or.th/th/pr-news/law_ai.aspx fetched 2026-08-02
อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย