ISO/IEC 42001
มาตรฐานสากลฉบับแรกสำหรับระบบบริหารจัดการ AI เผยแพร่ธันวาคม 2023 ขอใบรับรองระดับองค์กรได้จริง ต่างจาก NIST AI RMF ที่เป็นกรอบสมัครใจและไม่มีใบรับรอง
ISO/IEC 42001 คือมาตรฐานสากลฉบับแรกที่วางกรอบสำหรับ "ระบบบริหารจัดการ AI" ขององค์กร หรือ AI Management System (AIMS) เผยแพร่โดย อนุกรรมการ SC 42 ภายใต้คณะกรรมการร่วม ISO/IEC JTC 1 ที่ดูแลมาตรฐานด้าน AI โดยเฉพาะ เมื่อเดือนธันวาคม 2023 พูดง่ายๆ คือเป็นแนวทางให้องค์กรที่พัฒนาหรือใช้งาน AI วางกระบวนการดูแล ai-governance อย่างเป็นระบบ ตั้งแต่การประเมินความเสี่ยง ความเป็นธรรม (fairness) ความปลอดภัย ไปจนถึงการมีคนตรวจสอบผลลัพธ์ (human oversight)
โครงสร้างของมาตรฐานนี้ใช้ "Harmonized Structure" เดียวกับตระกูล ISO ที่องค์กรไทยหลายแห่งคุ้นเคยอยู่แล้ว อย่าง ISO 27001 (ความปลอดภัยข้อมูล) และ ISO 9001 (คุณภาพ) ตัวเล่มแบ่งเป็น 10 clause โดย clause 1 ถึง 3 เป็นขอบเขตและนิยาม ส่วนข้อกำหนดที่ใช้ตรวจรับรองจริงคือ clause 4 ถึง 10 (บริบทองค์กร · ภาวะผู้นำ · การวางแผน · การสนับสนุน · การดำเนินงาน · การประเมินผล · การปรับปรุง) ท้ายเล่มมี Annex A เป็นชุดมาตรการควบคุมอ้างอิงด้าน AI 38 ข้อ ใน 9 กลุ่ม (A.2 ถึง A.10) ซึ่งองค์กรเลือกใช้ตามผลประเมินความเสี่ยงของตัวเอง ไม่ใช่ต้องทำครบทุกข้อแบบข้อกำหนดใน clause 4 ถึง 10 ทั้งหมดเดินตามวงจร Plan-Do-Check-Act (PDCA) วนซ้ำเพื่อปรับปรุงต่อเนื่อง จุดที่ต่างจากกรอบอื่นอย่าง NIST AI RMF (framework สมัครใจของสหรัฐฯ เผยแพร่มกราคม 2023 ใช้ 4 ฟังก์ชัน Govern-Map-Measure-Manage) คือ ISO 42001 ขอใบรับรองระดับองค์กรได้จริง ผ่านหน่วยตรวจ (certification body) ที่ได้ accreditation จากหน่วยงานรับรองระบบงาน เช่น ANAB (สหรัฐฯ) · UKAS (สหราชอาณาจักร) · RvA (เนเธอร์แลนด์) ตัวอย่างที่ตรวจสอบได้คือ Schellman (ANAB รายแรก กันยายน 2024) · A-LIGN · BSI (ได้ครบทั้ง RvA UKAS และ ANAB) ระยะเวลาที่ใช้ไม่มีตัวเลขกลาง ขึ้นกับความพร้อมขององค์กร แหล่งต่างๆ ให้ตัวเลขตั้งแต่ราว 3 ถึง 4 เดือนสำหรับองค์กรที่มี ISO 27001 อยู่แล้ว ไปจนถึงเกิน 1 ปีสำหรับองค์กรที่เริ่มจากศูนย์ ตัวเลขที่แน่นอนกว่าคือรอบการตรวจ: ตรวจรับรองครั้งแรก แล้วมี surveillance audit รายปี และตรวจต่ออายุทุก 3 ปี ตั้งแต่กรกฎาคม 2025 ยังมี ISO/IEC 42006:2025 ที่กำหนดคุณสมบัติของหน่วยตรวจที่จะออกใบรับรอง 42001 ได้ ทำให้คำถามที่ควรถาม vendor คือใบรับรองออกโดยหน่วยตรวจที่ accredited จริงไหม ส่วน NIST AI RMF ไม่มีระบบออกใบรับรองใดๆ
คนทำงานในองค์กรไทยเริ่มเจอคำนี้บ่อยขึ้น เพราะฝ่ายจัดซื้อและลูกค้าองค์กรเริ่มถามหาหลักฐานว่า vendor คุมความเสี่ยง AI จริงไหม ไม่ใช่แค่คำสัญญาบนเว็บไซต์ ผู้ให้บริการ AI รายใหญ่หลายเจ้าทยอยได้ certification แล้ว เช่น AWS ได้รับเมื่อ 25 พฤศจิกายน 2024 ครอบคลุม Amazon Bedrock, Amazon Q Business, Amazon Textract และ Amazon Transcribe (ตรวจโดย Schellman Compliance) Google Cloud ได้รับเมื่อ 19 ธันวาคม 2024 และ Microsoft 365 Copilot ได้รับครั้งแรกเมื่อมีนาคม 2025 ก่อนที่การตรวจซ้ำปี 2026 จะรวม Copilot Studio เข้ามาในขอบเขต ปัจจุบันเอกสาร compliance ของ Microsoft เองระบุบริการ AI ที่อยู่ในขอบเขต ISO 42001 ไว้ 8 รายการ รวม GitHub Copilot · Security Copilot · Microsoft Foundry ซึ่งเป็นตัวอย่างชัดว่าขอบเขตใบรับรองขยับได้ตลอด ต้องดูจากเอกสารล่าสุดของ vendor เสมอ ไม่ใช่จากข่าวตอนประกาศ แต่ต้องระวัง: การที่ vendor มี ISO 42001 ไม่ได้แปลว่าทุกฟีเจอร์หรือทุกโมเดลของเขาอยู่ในขอบเขตที่ตรวจ ต้องเช็ค scope ของใบรับรองจริงว่าครอบคลุมบริการที่จะใช้หรือเปล่า และต้องเข้าใจว่าใบรับรองนี้รับรองระบบบริหารจัดการ ว่ามีกระบวนการดูแลความเสี่ยงตามมาตรฐาน ไม่ได้รับรองว่าผลลัพธ์ของโมเดลจะถูกต้องหรือปลอดภัยในทุกกรณี งานวิชาการที่ทบทวนมาตรฐานนี้ระบุตรงๆ ว่าการทำตาม ISO/IEC 42001 ไม่การันตี trustworthiness ของระบบ AI และมาตรฐานนี้เป็นคนละเรื่องกับกฎหมายบังคับอย่าง eu-ai-act หรือ pdpa ของไทย องค์กรที่เริ่มวางมาตรฐานนี้มักทำคู่กับการเขียน ai-policy ภายในองค์กรไปด้วย
ฝั่งยุโรป CEN รับมาตรฐานนี้ไปเป็นมาตรฐานยุโรป EN ISO/IEC 42001:2026 (อนุมัติ 13 มีนาคม 2026 เนื้อหาเหมือนฉบับ ISO/IEC 2023 ทุกประการ) แต่ตัวมันเองยังไม่ให้ presumption of conformity ตาม EU AI Act เพราะ CEN-CENELEC JTC 21 เห็นว่าเป้าหมายและนิยามไม่ตรงกับระบบคุณภาพที่มาตรา 17 ต้องการ จึงเขียนมาตรฐานแยกคือ prEN 18286 ขึ้นมาแทน คาดเผยแพร่ปลายปี 2026
ตัวอย่างจากบทสนทนาจริง
ฝ่ายจัดซื้อ: "Vendor AI เจ้านี้บอกว่าได้ ISO 42001 แล้ว งั้นเราวางใจเรื่องความเสี่ยง AI ได้เลยใช่ไหม" ทีม IT: "ได้ระดับหนึ่ง แต่ต้องเช็คก่อนว่าใบรับรองครอบคลุมบริการที่เราจะใช้จริงไหม บาง vendor ได้ ISO 42001 เฉพาะบางผลิตภัณฑ์ ไม่ใช่ทั้งบริษัท แล้วก็ยังต้องดูเรื่อง data-residency กับสัญญาแยกต่างหากอยู่ดี ใบรับรองไม่ได้ครอบคลุมทุกอย่าง"
ระวังสับสนกับ
- NIST AI RMF : เป็นกรอบบริหารความเสี่ยง AI แบบสมัครใจของสหรัฐฯ เผยแพร่มกราคม 2023 ไม่มีระบบขอใบรับรอง ใช้เป็นแนวทางประเมินเท่านั้น ต่างจาก ISO 42001 ที่ขอใบรับรองระดับองค์กรได้จริงผ่านหน่วยตรวจภายนอก
- eu-ai-act : เป็นกฎหมายบังคับของสหภาพยุโรป มีบทลงโทษตามกฎหมาย ไม่ใช่มาตรฐานสมัครใจแบบ ISO 42001 การมี ISO 42001 ไม่ได้แปลว่าปฏิบัติตาม EU AI Act ครบถ้วนอัตโนมัติ
- pdpa : คุ้มครองข้อมูลส่วนบุคคลของไทยโดยเฉพาะ ส่วน ISO 42001 ครอบคลุมกว้างกว่านั้นคือกระบวนการบริหารจัดการความเสี่ยงของระบบ AI ทั้งองค์กร ไม่ใช่แค่เรื่องข้อมูลส่วนบุคคล
Sources (11)
- https://aws.amazon.com/blogs/machine-learning/aws-achieves-iso-iec-420012023-artificial-intelligence-management-system-accredited-certification fetched 2026-08-02
- https://cloud.google.com/blog/products/identity-security/google-clouds-commitment-to-responsible-ai-is-now-iso-iec-certified/ fetched 2026-08-02
- https://www.nist.gov/itl/ai-risk-management-framework fetched 2026-08-02
- https://www.helpnetsecurity.com/2026/05/28/microsoft-365-copilot-iso-42001-certification/ fetched 2026-08-02
- https://www.snowflake.com/en/artificial-intelligence/ai-governance/iso-42001/ fetched 2026-08-02
- https://webstore.iec.ch/en/publication/90574 fetched 2026-08-02
- https://webstore.iec.ch/en/publication/108460 fetched 2026-08-02
- https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-42001 fetched 2026-08-02
- https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-pren-18286-iso-42001-20260428-cs/ fetched 2026-08-02
- https://www.globenewswire.com/news-release/2024/09/25/2952947/0/en/Schellman-Becomes-First-ISO-42001-ANAB-Accredited-Certification-Body-Underscoring-Commitment-to-Responsible-AI.html fetched 2026-08-02
- https://arxiv.org/pdf/2606.21276 fetched 2026-08-02
อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย