SOC 2
รายงานตรวจสอบระบบควบคุมภายในด้านความปลอดภัยของผู้ให้บริการที่ CPA อิสระออกให้ตามกรอบของ AICPA ฝ่ายจัดซื้อมักขอดูก่อนเซ็นสัญญา มีสองแบบคือ Type 1 และ Type 2
SOC 2 คือรายงานผลการตรวจสอบระบบควบคุมภายในของผู้ให้บริการ (service organization) ที่จัดทำโดยสำนักงานสอบบัญชี CPA อิสระ ไม่ใช่ทีมของบริษัทเอง กรอบการประเมินนี้พัฒนาและดูแลโดย American Institute of Certified Public Accountants หรือ AICPA ซึ่งหน้าทางการของสมาคมระบุว่าตัวเองเป็นผู้ "promulgates the professional standards for SOC engagements" และอธิบายบริการชุดนี้ว่าเป็น "assurance reports" ที่ CPA จัดทำให้ พูดอีกแบบคือ SOC 2 เป็นรายงานตรวจ (attestation report) ไม่ใช่ "ใบรับรอง" แบบมาตรฐาน ISO ที่มีหน่วยงานให้ตราประทับผ่านหรือไม่ผ่านตายตัว ฝ่ายจัดซื้อและฝ่ายความปลอดภัยข้อมูลในองค์กรไทยมักขอดูรายงานนี้ก่อนตัดสินใจเซ็นสัญญากับผู้ให้บริการซอฟต์แวร์หรือ AI เพราะเป็นหลักฐานจากบุคคลที่สามที่ยืนยันว่าผู้ให้บริการดูแลความเสี่ยงด้านข้อมูลลูกค้าอย่างไรบ้าง
รายงานแบ่งเป็นสองแบบที่ความหมายต่างกันชัดเจน Type 1 ตรวจว่าการออกแบบระบบควบคุมภายใน ณ จุดเวลาใดเวลาหนึ่งเหมาะสมและครบถ้วนหรือไม่ ส่วน Type 2 ตรวจทั้งการออกแบบและประสิทธิภาพการทำงานจริงของระบบควบคุมนั้นตลอดช่วงเวลาที่กำหนด ซึ่งปกติอยู่ที่ 3 ถึง 12 เดือนตามที่ A-LIGN บริษัทที่ทำหน้าที่ผู้ตรวจสอบ SOC อธิบายไว้ พูดง่ายๆ Type 1 ดูแค่ว่าออกแบบไว้ดีไหม ส่วน Type 2 ดูว่าทำได้จริงตามที่ออกแบบตลอดช่วงเวลานั้นหรือเปล่า จึงน่าเชื่อถือกว่าและใช้เวลาตรวจนานกว่า ตัวรายงานประเมินตามหมวด Trust Services Criteria ที่ AICPA กำหนด ได้แก่ Security (บังคับทุกรายงาน) Availability Processing Integrity Confidentiality และ Privacy โดยผู้ให้บริการเลือกได้ว่าจะรวมหมวดไหนบ้างนอกจาก Security ตามลักษณะธุรกิจ ตัวอย่างจริงที่เช็คได้คือ trust portal ของ OpenAI (trust.openai.com) ซึ่งเมื่อตรวจสอบวันที่ 7 สิงหาคม 2026 ระบุว่ารายงาน SOC 2 Type 2 ฉบับล่าสุดที่เผยแพร่ตรวจช่วง 1 มกราคม ถึง 30 มิถุนายน 2025 ครอบคลุมเฉพาะ API Platform, ChatGPT Enterprise, ChatGPT Edu และ ChatGPT Team ภายใต้หมวด Security, Availability, Confidentiality และ Privacy เท่านั้น ไม่ใช่ทุกผลิตภัณฑ์ของบริษัท (แผน ChatGPT Team ถูกเปลี่ยนชื่อเป็น ChatGPT Business ตั้งแต่ 29 สิงหาคม 2025 แต่รายงานยังใช้ชื่อเดิมตามตอนที่ตรวจ) จุดที่ต้องสังเกตคือช่วงเวลาที่ตรวจปิดไปแล้วกว่าหนึ่งปีนับจากวันที่เขียนหน้านี้ ก่อนนำไปใช้อ้างอิงจริงจึงควรเปิด portal ดูฉบับปัจจุบันเองทุกครั้ง ฝั่ง Anthropic เองก็ระบุในหน้า Privacy Center (อัปเดตล่าสุด 16 มีนาคม 2026) ว่าผลิตภัณฑ์เชิงพาณิชย์ของตนอย่าง Claude for Work และ Anthropic API ผ่านการตรวจ "SOC 2 Type I & Type II" พร้อมถือ ISO 27001:2022 และ ISO/IEC 42001:2023 ควบคู่กันไปด้วย ส่วนแพลนผู้บริโภคอย่าง Claude Free, Pro และ Max หน้าเดียวกันระบุว่ามีเอกสารความครอบคลุมแยกต่างหาก ไม่ได้เหมารวมเป็นชุดเดียวกัน
คนทำงานจะเจอคำนี้บ่อยตอนฝ่ายจัดซื้อหรือฝ่าย data-governance ทำ vendor due diligence ก่อนอนุมัติให้ทีมใช้เครื่องมือ AI หรือ SaaS ตัวใหม่ สิ่งที่ต้องระวังคือ SOC 2 ไม่ได้แปลว่าปลอดภัยแบบเบ็ดเสร็จ ต้องเช็คก่อนว่าเป็น Type 1 หรือ Type 2 เพราะน้ำหนักความน่าเชื่อถือต่างกันมาก และต้องดูว่ารายงานคุมช่วงเวลาไหนกับครอบคลุมผลิตภัณฑ์ตัวที่จะใช้จริงหรือเปล่า เพราะผู้ให้บริการรายใหญ่มักออกรายงานแยกตามผลิตภัณฑ์อย่างที่เห็นในตัวอย่างของ OpenAI ข้างต้น การอ้างขอบเขตเกินกว่าที่รายงานระบุจริงเป็นความเสี่ยงที่ทีมกฎหมายต้องจับตา ทางที่ปลอดภัยกว่าคือขอดูรายงานฉบับจริงหรือหน้า trust portal ของผู้ให้บริการเป็น primary-source แทนการเชื่อโลโก้ SOC 2 บนสไลด์การตลาดเฉยๆ อีกจุดคือ SOC 2 ไม่ได้ออกแบบมาเพื่อความเสี่ยงเฉพาะทาง AI อย่างการบริหารวงจรชีวิตโมเดล ซึ่งเป็นขอบเขตของ iso-42001 แยกต่างหาก และองค์กรที่ต้องปฏิบัติตามกฎหมายคุ้มครอง data-privacy อย่าง gdpr หรือ pdpa ก็ควรใช้ SOC 2 หมวด Privacy เป็นหนึ่งในหลักฐานประกอบเท่านั้น ไม่ใช่ตัวแทนของการปฏิบัติตามกฎหมายทั้งฉบับ
ตัวอย่างจากบทสนทนาจริง
ฝ่ายจัดซื้อ: "ผู้ให้บริการ AI เจ้านี้บอกว่ามี SOC 2 certified เราเซ็นสัญญาต่อได้เลยไหม" ทีมความปลอดภัยข้อมูล: "ขอดูรายงานจริงก่อนครับ ต้องเช็คว่าเป็น Type 1 หรือ Type 2 แล้วช่วงเวลาที่ตรวจคุมถึงเมื่อไหร่ ครอบคลุมโปรดักต์ตัวที่เราจะใช้จริงหรือเปล่า เพราะบางเจ้าแยกรายงานตามผลิตภัณฑ์ ไม่ใช่ทั้งบริษัท" ฝ่ายจัดซื้อ: "แล้วมันต่างจาก ISO 42001 ที่อีกทีมเพิ่งพูดถึงยังไง" ทีมความปลอดภัยข้อมูล: "SOC 2 เป็นรายงานตรวจควบคุมความปลอดภัยของระบบทั่วไปโดย CPA ส่วน ISO 42001 เป็นมาตรฐานสากลที่เจาะจงเรื่องบริหารความเสี่ยงระบบ AI โดยเฉพาะ ต้องดูทั้งคู่ประกอบกันถึงจะครบ"
ระวังสับสนกับ
- iso-42001 : เป็นมาตรฐานสากลสำหรับระบบบริหารจัดการ AI (AI management system) โดยเฉพาะ ขอเป็นใบรับรองระดับองค์กรผ่านหน่วยตรวจภายนอกได้ ส่วน SOC 2 เป็นรายงานผลตรวจควบคุมภายในทั่วไปด้านความปลอดภัย ความพร้อมใช้งาน หรือความลับของข้อมูล ที่ CPA เป็นผู้ออกให้ ไม่ได้ออกแบบมาสำหรับความเสี่ยงเฉพาะของ AI และไม่ใช่ "ใบรับรอง" แบบเดียวกัน
Sources (6)
- https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2 fetched 2026-08-07
- https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services fetched 2026-08-07
- https://trust.openai.com/ fetched 2026-08-07
- https://privacy.claude.com/en/articles/10015870-what-certifications-has-anthropic-obtained fetched 2026-08-07
- https://www.a-lign.com/articles/what-is-soc-2-complete-guide fetched 2026-08-07
- https://help.openai.com/en/articles/12111915-chatgpt-business-rename-faq fetched 2026-08-07
อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย