หน้าแรก/คู่มือ AI/การวางนโยบายการใช้ AI ในองค์กร
อัปเดต 28 ก.ค. 2026

การวางนโยบายการใช้ AI ในองค์กร

เมื่อพนักงานเริ่มใช้ AI กันเอง องค์กรที่ไม่มีนโยบายจะเสี่ยงทั้งข้อมูลลับรั่ว คำตอบผิดที่ไม่มีใครตรวจ และการใช้ข้อมูลส่วนบุคคลผิดกฎหมาย นโยบายที่ดีไม่ใช่การ "ห้ามใช้" แต่คือการกำหนดกรอบให้ใช้ได้อย่างปลอดภัย

บทความนี้เป็นแนวทางทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย สำหรับกรณีเฉพาะขององค์กรควรปรึกษาฝ่ายกฎหมายหรือ compliance

ทำไมองค์กรต้องมีนโยบายการใช้ AI#

  • จัดการความเสี่ยงอย่างเป็นระบบ — กรอบ NIST AI Risk Management Framework แบ่งการจัดการเป็น 4 ฟังก์ชัน: Govern, Map, Measure, Manage ใช้เป็นโครงของนโยบายได้
  • ปิดช่อง data leakage และ shadow AI — พนักงานอาจนำข้อมูลลับหรือข้อมูลส่วนบุคคลไปวางในเครื่องมือฟรี/ส่วนตัวโดยไม่ผ่านการควบคุม ซึ่งบางแผนอาจนำ input ไปปรับปรุงโมเดล
  • ความถูกต้องและความรับผิด — AI อาจให้ข้อมูลผิด (hallucination) จึงต้องมีคนตรวจและมีผู้รับผิดชอบสุดท้ายเสมอ
  • มีมาตรฐานสากลรองรับ — ISO/IEC 42001:2023 เป็นมาตรฐานระบบบริหารจัดการ AI (AI Management System) ฉบับแรก ครอบคลุม risk management, impact assessment และการกำกับผู้ให้บริการภายนอก

องค์ประกอบที่นโยบายควรมี#

  1. รายการเครื่องมือที่อนุมัติ — ระบุชัดว่าใช้ตัวใดได้ และห้ามใช้เวอร์ชันฟรี/ส่วนตัวกับข้อมูลงาน
  2. การจำแนกชั้นข้อมูล — กำหนดว่าข้อมูลใดห้ามวางใน AI สาธารณะเด็ดขาด (ข้อมูลลูกค้า/พนักงาน ความลับทางการค้า ข้อมูลการเงิน รหัสผ่าน)
  3. Human review และผู้รับผิดชอบ — ทุก output ที่ใช้ตัดสินใจหรือเผยแพร่ต้องมีคนตรวจ
  4. ความโปร่งใส — กำหนดว่าเมื่อใดต้องแจ้งว่าเนื้อหาสร้างด้วย AI โดยเฉพาะเนื้อหาต่อลูกค้า/สาธารณะ
  5. ความปลอดภัย — ใช้บัญชีองค์กร/SSO เปิด admin controls และเลือกแผนที่ควบคุม retention ได้
  6. การอบรมพนักงาน — สอนเรื่องข้อมูลอ่อนไหว hallucination และการใช้เครื่องมือที่อนุมัติ
  7. ประเมินความเสี่ยงก่อนใช้ use case ใหม่ — ทำ impact assessment ก่อนนำเครื่องมือหรือการใช้งานใหม่เข้ามา
  8. กำกับผู้ให้บริการภายนอก — ตรวจเงื่อนไขข้อมูลของผู้ขายว่านำ input ไปเทรนไหม เก็บข้อมูลที่ไหน

แผนผู้บริโภค vs แผนองค์กร ต่างกันตรงไหน#

จุดต่างสำคัญที่ทำให้นโยบายควรบังคับใช้ "บัญชีองค์กร" เท่านั้น:

  • OpenAI (ChatGPT): โดยดีฟอลต์ไม่ใช้ข้อมูลของแผน Enterprise, Business/Team และ API ไปเทรนโมเดล และองค์กรควบคุม retention ได้ (แผนฟรี/ส่วนตัวต้องตั้งค่า opt-out เอง)
  • Microsoft 365 Copilot: prompts และ responses ไม่ถูกนำไปเทรน foundation models และได้รับการคุ้มครองด้วยเงื่อนไขสัญญาระดับองค์กร
  • Google Workspace (Gemini): ข้อมูล Workspace ของลูกค้าไม่ถูกนำไปเทรน generative AI โดยไม่ได้รับอนุญาต และไม่ผ่าน human review

นโยบายกับ PDPA#

  • PDPA เกี่ยวข้องทันทีเมื่อมีข้อมูลส่วนบุคคล — พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 บังคับใช้เต็มรูปแบบตั้งแต่ 1 มิ.ย. 2565 การนำข้อมูลส่วนบุคคล (ชื่อ เบอร์ เลขบัตรประชาชน ข้อมูลลูกค้า/พนักงาน) ไปประมวลผลผ่าน AI สาธารณะถือเป็นการประมวลผลข้อมูลส่วนบุคคลที่ต้องมีฐานทางกฎหมายและมาตรการคุ้มครอง
  • หน่วยงานกำกับคือ PDPC — องค์กรควรระบุในนโยบายว่าห้ามส่งข้อมูลส่วนบุคคลออกไปยังบริการที่ไม่มีสัญญาหรือมาตรการรองรับ
  • เป็นแนวทางทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย ควรปรึกษาผู้เชี่ยวชาญ PDPA สำหรับกรณีเฉพาะ

ขั้นตอนนำไปใช้จริง#

  1. สำรวจ — ทำบัญชีว่าปัจจุบันพนักงานใช้ AI ตัวใด ทำอะไรบ้าง (รวม shadow AI)
  2. จำแนกข้อมูลและตั้งกฎ — กำหนด data classification + รายการเครื่องมือที่อนุมัติ + ข้อห้ามชัดเจน
  3. เลือกแผนและตั้งค่าความปลอดภัย — ย้ายไปแผนองค์กรที่ไม่เทรนบนข้อมูล เปิด SSO/admin controls
  4. อบรมพนักงาน — สอนกฎการใช้ ตัวอย่างข้อมูลที่ห้ามวาง และการตรวจ output
  5. กำหนดผู้รับผิดชอบและการอนุมัติ use case ใหม่ — มีเจ้าของนโยบายและ impact assessment
  6. ทบทวนเป็นระยะ — เทคโนโลยีและเงื่อนไขผู้ขายเปลี่ยนเร็ว ควรทบทวนทุก 6–12 เดือน

FAQ#

นโยบายการใช้ AI ควรห้ามพนักงานใช้ AI ไปเลยไหม? ไม่จำเป็น การห้ามทั้งหมดมักผลักให้เกิด shadow AI ที่ควบคุมไม่ได้ นโยบายที่ดีกำหนดเครื่องมือที่อนุมัติ ข้อมูลที่ห้ามวาง และการตรวจสอบ แทนการห้ามทั้งหมด

ใช้กรอบอะไรอ้างอิงในการวางนโยบาย AI ได้บ้าง? กรอบที่ได้รับการยอมรับ เช่น NIST AI Risk Management Framework (Govern, Map, Measure, Manage) และมาตรฐาน ISO/IEC 42001:2023 สำหรับระบบบริหารจัดการ AI

การวางข้อมูลลูกค้าลง ChatGPT ผิด PDPA ไหม? อาจเข้าข่ายการประมวลผลข้อมูลส่วนบุคคลที่ต้องมีฐานทางกฎหมายและมาตรการคุ้มครองตาม PDPA โดยเฉพาะหากใช้บริการที่ไม่มีสัญญารองรับ ควรปรึกษาฝ่ายกฎหมายและใช้บัญชีองค์กรที่มีการควบคุมข้อมูล

อ่านต่อ#

แหล่งอ้างอิง#