Artificial Intelligence Policy

1. บทนำ

เทคโนโลยีปัญญาประดิษฐ์ ได้เข้ามามีบทบาทสำคัญในการเพิ่มประสิทธิภาพการปฏิบัติงานของบริษัท ตั้งแต่การสร้างสรรค์เนื้อหาใหม่ ๆ การสืบค้นและวิเคราะห์ข้อมูล การคาดการณ์แนวโน้ม ไปจนถึงการช่วยตัดสินใจในกระบวนการทางธุรกิจ ผ่านระบบปัญญาประดิษฐ์ (AI System) การนำระบบปัญญาประดิษฐ์มาใช้ในการสนับสนุนการดำเนินงานทางธุรกิจภายในบริษัทและการให้บริการลูกค้า นับเป็นปัจจัยสำคัญในการเพิ่มประสิทธิภาพ สร้างนวัตกรรม และยกระดับขีดความสามารถในการแข่งขัน อย่างไรก็ตาม การใช้งานปัญญาประดิษฐ์มาพร้อมกับความเสี่ยงและข้อควรพิจารณาที่กว้างขวาง ไม่ว่าจะเป็นความเสี่ยงจากการตัดสินใจที่มีอคติ ความผิดพลาดของแบบจำลอง การขาดความโปร่งใสในการให้เหตุผล ความมั่นคงปลอดภัยของข้อมูลและโมเดล การใช้ระบบปัญญาประดิษฐ์ในทางที่ผิดและ การละเมิดข้อมูลส่วนบุคคล ซึ่งจำเป็นต้องมีกรอบการกำกับดูแล (AI Governance) ที่ชัดเจน เพื่อสร้างความมั่นใจว่าการจัดหา พัฒนา และประยุกต์ใช้ปัญญาประดิษฐ์ของบริษัทเป็นไปอย่างมีความรับผิดชอบ โปร่งใส และสอดคล้องกับกฎหมาย มาตรฐาน และหลักการที่เกี่ยวข้อง ทั้งในระดับประเทศและสากล พร้อมทั้งสร้างความเชื่อมั่นแก่ผู้มีส่วนได้ส่วนเสียที่เกี่ยวข้อง

ดังนั้น จึงมีการกำหนดนโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy) ขึ้น เพื่อเป็นกรอบการกำกับดูแลและการบริหารจัดการระบบปัญญาประดิษฐ์ และควบคุมความเสี่ยงในการจัดหา พัฒนา และประยุกต์ใช้ปัญญาประดิษฐ์ของบริษัทให้อยู่ในระดับที่ยอมรับได้ ทั้งนี้ จะจัดให้มีการทบทวนนโยบายดังกล่าว อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสำคัญ

 

2. วัตถุประสงค์

นโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy) ฉบับนี้จัดทำขึ้นโดยมีวัตถุประสงค์ดังต่อไปนี้

1) เพื่อกำหนดกรอบการกำกับดูแลและการบริหารจัดการระบบปัญญาประดิษฐ์ของบริษัทให้เป็นไปอย่างมีความรับผิดชอบ โปร่งใส และสามารถตรวจสอบได้ โดยมุ่งเน้นการปฏิบัติตามกฎหมาย ข้อบังคับ และมาตรฐานที่เกี่ยวข้อง

2) เพื่อให้มีการบริหารจัดการความเสี่ยงในการจัดหา พัฒนา และประยุกต์ใช้ปัญญาประดิษฐ์ของบริษัทให้อยู่ในระดับที่ยอมรับได้

3) เพื่อส่งเสริมความเป็นธรรม ความโปร่งใส ความมั่นคงปลอดภัย และการคุ้มครองข้อมูลส่วนบุคคล ตลอดจนสร้างความเชื่อมั่นให้แก่ผู้มีส่วนได้ส่วนเสียที่เกี่ยวข้อง

4) เพื่อสนับสนุนการพัฒนาและปรับปรุงการใช้งานระบบปัญญาประดิษฐ์ของบริษัทอย่างต่อเนื่องให้สอดคล้องกับมาตรฐานสากล ISO / IEC 42001

 

3. ขอบเขต

นโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy) ฉบับนี้ มีขอบเขตครอบคลุมการนำเทคโนโลยีระบบปัญญาประดิษฐ์ทุกประเภทที่องค์กรจัดหา พัฒนา และประยุกต์ใช้งานปัญญาประดิษฐ์ มาสนับสนุนการดำเนินงานทางธุรกิจภายในบริษัทและการให้บริการลูกค้า ซึ่งมีผลบังคับใช้กับคณะทำงานที่เกี่ยวข้องกับระบบบริหารจัดการปัญญาประดิษฐ์ ผู้บริหาร พนักงาน ลูกจ้าง ผู้ปฏิบัติงาน และผู้รับจ้างที่ได้รับมอบหมายให้ดำเนินงานตามภารกิจของบริษัท

 

4. คำนิยาม

“บริษัท” หมายถึง บริษัท ยิบอินซอย เน็กซ์ จำกัด และบริษัทในเครือ ฯ

“ผู้บริหาร” หมายถึง พนักงานตั้งแต่ระดับผู้ช่วยผู้อำนวยการ หรือเทียบเท่าขึ้นไป จนถึงกรรมการผู้จัดการใหญ่ และประธานเจ้าหน้าที่บริหาร

“ผู้บังคับบัญชา” หมายถึง ผู้จัดการ ผู้ช่วยผู้อำนวยการ ผู้อำนวยการ หรือผู้มีอำนาจกำกับดูแลการปฏิบัติงานของผู้ใช้งานในสายงานที่รับผิดชอบ

“พนักงาน” หมายถึง พนักงานทุกระดับของบริษัท

“ผู้รับจ้าง” หมายถึง บุคคลหรือนิติบุคคลที่ลงนามเป็นคู่สัญญากับบริษัท รวมทั้ง ตัวแทน หรือลูกจ้าง หรือผู้รับจ้างช่วง ที่อยู่ในความรับผิดชอบของผู้รับจ้างตามสัญญานั้น

“คณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์ (AIMS Steering Committee: AIMS-SC)” หมายถึง คณะกรรมการที่ประกอบด้วย ผู้บริหารระดับสูงจากส่วนงานที่เกี่ยวข้อง ที่ให้การสนับสนุนในการจัดตั้ง ดำเนินการ ทบทวน และปรับปรุงระบบ AIMS ของบริษัท เพื่อกำหนดทิศทาง นโยบาย เป้าหมาย ขอบเขต และสนับสนุนทรัพยากร ที่จำเป็นในการกำกับดูแลและบริหารจัดการระบบปัญญาประดิษฐ์

“ผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (Artificial Intelligence Management Representative: AIMR)” หมายถึง ตัวแทนของผู้บริหารของบริษัท ที่ทำหน้าที่ควบคุมดูแลการจัดตั้ง ดำเนินการ ทบทวน และปรับปรุงระบบ AIMS ของบริษัท

“ผู้ช่วยผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (Artificial Intelligence Management Assistant: AIMA)” หมายถึง บุคคลหรือทีมที่รับผิดชอบในการสนับสนุน AIMR เพื่อให้แน่ใจว่าการบริหารจัดการระบบ AIMS เป็นไปตามข้อกำหนดของมาตรฐานสากล ISO / IEC 42001

“คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ (AIMS Core Team: AIMS-CT)” หมายถึง คณะทำงานที่มีการแต่งตั้งตัวแทนจากส่วนงานต่าง ๆ ทำหน้าที่ในการพัฒนา บริหารจัดการ วางแผนและดำเนินกิจกรรมหลักของระบบ AIMS เพื่อบริหารจัดการระบบปัญญาประดิษฐ์ ให้สอดคล้องตามมาตรฐานสากล ISO/IEC 42001 รวมถึงกฎหมาย ระเบียบ นโยบาย และขั้นตอนปฏิบัติที่เกี่ยวข้อง

“ผู้ตรวจสอบภายในระบบบริหารจัดการปัญญาประดิษฐ์ (AIMS Internal Auditor: AIMS-IA)” หมายถึง ผู้ที่ได้รับมอบหมายให้ทำหน้าที่ตรวจประเมินภายในระบบบริหารจัดการปัญญาประดิษฐ์ ของบริษัทฯ ตามข้อกำหนดของมาตรฐาน ISO / IEC 42001

“หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ (AI System Owner)” หมายถึง หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ที่มีการจัดหา พัฒนา หรือนำระบบปัญญาประดิษฐ์มาใช้งานในบริษัท เพื่อสนับสนุนการดำเนินงานทางธุรกิจภายในองค์กร และสนับสนุนการให้บริการโซลูชันดิจิทัลและเทคโนโลยีสารสนเทศให้กับลูกค้า

“หน่วยงานพัฒนาระบบปัญญาประดิษฐ์ (AI Developer)” หมายถึง หน่วยงานที่มีหน้าที่ความรับผิดชอบในการพัฒนาระบบปัญญาประดิษฐ์ เพื่อสนับสนุนการดำเนินงานทางธุรกิจภายในองค์กร และสนับสนุนการให้บริการโซลูชันดิจิทัลและเทคโนโลยีสารสนเทศให้กับลูกค้า

“ผู้ใช้งานระบบปัญญาประดิษฐ์ (AI User)” หมายถึง ผู้ที่ใช้งานระบบปัญญาประดิษฐ์และข้อมูลของบริษัท เพื่อสนับสนุนการดำเนินงานทางธุรกิจของบริษัท ครอบคลุมถึง ผู้บริหาร พนักงาน ลูกจ้าง ผู้ปฏิบัติงาน และผู้รับจ้างที่ได้รับมอบหมายให้ดำเนินงานตามภารกิจของบริษัท

“นโยบาย” หมายถึง นโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy)

“ระบบ AIMS” หมายถึง ระบบบริหารจัดการปัญญาประดิษฐ์ (Artificial Intelligence Management System: AIMS)

“หลักการจริยธรรมปัญญาประดิษฐ์ (AI Ethical Principles)” หมายถึง หลักการในการออกแบบและพัฒนาให้พฤติกรรมหรือผลลัพธ์จากการทำงานของ AI สอดคล้องตามหลักการจริยธรรมหรือหลักการอันดีที่พึงปฏิบัติตามบริบทที่ AI ถูกนำไปประยุกต์ใช้

“ปัญญาประดิษฐ์ (Artificial Intelligence: AI)” หมายถึง เทคโนโลยีที่ถูกพัฒนาขึ้น เพื่อให้ระบบประมวลผลของคอมพิวเตอร์ หุ่นยนต์ เครื่องจักร หรืออุปกรณ์อิเล็กทรอนิกส์ต่าง ๆ มีคุณสมบัติ หรือพฤติกรรมใกล้เคียงมนุษย์ตามวัตถุประสงค์ที่มนุษย์กำหนด เช่น การเรียนรู้ การรับรู้และตอบสนองต่อ สภาพแวดล้อม การให้เหตุผล และการแก้ไขปัญหา เป็นต้น

“ระบบปัญญาประดิษฐ์ (AI System)” หมายถึง ระบบที่ทำงานบนเครื่องจักรซึ่งถูกออกแบบมาให้ทำงานด้วยระดับความเป็นอิสระที่แตกต่างกัน และทำการอนุมานจากข้อมูลที่ได้รับ เพื่อสร้างผลลัพธ์ เช่น การคาดการณ์ เนื้อหา คำแนะนำ หรือการตัดสินใจ ที่สามารถมีอิทธิพลต่อสภาพแวดล้อมได้

“เทคโนโลยี Generative AI” หมายถึง เทคโนโลยีปัญญาประดิษฐ์ประเภทหนึ่งที่มีความสามารถ ในการสร้างเนื้อหาใหม่ในหลากหลายรูปแบบตามข้อความหรือพรอมต์ (Prompt) ที่มนุษย์เป็นผู้กำหนด เช่น ข้อความ ภาพ วิดีโอ รหัสต้นฉบับ (Source Code) หรือรูปแบบอื่น เป็นต้น

“โมเดล หรือ โมเดลปัญญาประดิษฐ์ (AI Model)” หมายถึง โปรแกรม หรือเงื่อนไข ที่ถูกสร้างขึ้นจากอัลกอริทึมและข้อมูลที่ฝึกสอนโดยมนุษย์ นำไปประมวลผลข้อมูลเพื่อให้คอมพิวเตอร์มีคุณสมบัติ หรือ พฤติกรรมใกล้เคียงมนุษย์

“การเทรน หรือ การเทรนโมเดล (Training / Model Training)” หมายถึง กระบวนการในการกำหนดหรือปรับปรุงพารามิเตอร์ของโมเดลการเรียนรู้ของเครื่อง (Machine Learning Model) โดยอาศัยอัลกอริทึมการเรียนรู้ของเครื่อง และใช้ข้อมูลฝึกสอน (Training Data) เป็นฐานในการเรียนรู้

“อคติ (Bias)” หมายถึง ความแตกต่างอย่างเป็นระบบในการปฏิบัติต่อวัตถุ บุคคล หรือกลุ่มบุคคลบางประเภทเมื่อเทียบกับผู้อื่น

“มนุษย์มีส่วนร่วมในการควบคุมหรืออนุมัติผลลัพธ์ (Human-in-the-loop)” หมายถึง การมีส่วนร่วมที่มนุษย์ควบคุมการทำงานหรือตัดสินใจทั้งหมด โดยมี AI/ML ทำหน้าที่ในการให้คำแนะนำหรือให้ข้อมูล

 

5. หลักการจริยธรรมปัญญาประดิษฐ์ (AI Ethical Principles)

นโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy) เป็นองค์ประกอบหลักในการกำกับดูแลการจัดหา พัฒนา และประยุกต์ใช้ปัญญาประดิษฐ์ และการบริหารจัดการระบบปัญญาประดิษฐ์ของบริษัท โดยมีการกำหนดนโยบายปัญญาประดิษฐ์ ให้สอดคล้องตามหลักการจริยธรรมปัญญาประดิษฐ์ ดังนี้

5.1 ความรับผิดชอบ (Accountability) มีความรับผิดชอบต่อการดำเนินงาน การตัดสินใจ และผลที่เกิดขึ้นจากการนำระบบปัญญาประดิษฐ์มาใช้งาน มีการกำหนดโครงสร้างการบริหารจัดการบทบาทหน้าที่ และความรับผิดชอบตลอดจนส่งเสริมความรู้ความเข้าใจด้านหลักจริยธรรมและการบริหารความเสี่ยงระบบปัญญาประดิษฐ์

5.2 ความโปร่งใส และความสามารถในการอธิบายได้ (Transparency and Explainability) ออกแบบ พัฒนา และใช้งานระบบปัญญาประดิษฐ์ ด้วยความโปร่งใส โดยมีการให้ข้อมูลต่อผู้มีส่วนได้ส่วนเสียอย่างเพียงพอ เช่น ความสามารถ และข้อจำกัดของระบบปัญญาประดิษฐ์ เป็นต้น และคำนึงถึงความสามารถในการอธิบายขอบเขตและหลักการทำงานของปัญญาประดิษฐ์ พร้อมทั้งความสามารถในการตรวจสอบย้อนหลังสำหรับกิจกรรมที่เกิดขึ้น (Traceability)

5.3 ความเป็นธรรม (Fairness) ออกแบบ พัฒนา และใช้งานระบบปัญญาประดิษฐ์โดยคำนึงถึงความเป็นธรรม ความเท่าเทียม และความหลากหลายทางสังคม เพื่อไม่ให้บุคคลหรือกลุ่มบุคคลบางส่วนได้รับการเลือกปฏิบัติ

5.4 ความเป็นส่วนตัว (Privacy) มีการปกป้องข้อมูลส่วนบุคคลที่นำมาใช้ฝึกฝน ทดสอบ และใช้ในระบบปัญญาประดิษฐ์ ไม่มีการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต ให้เป็นไปตามหลักการคุ้มครองข้อมูลส่วนบุคคล กฎหมาย และกฎระเบียบที่เกี่ยวข้อง

5.5 ความทนทานและการรักษาความมั่นคงปลอดภัย (Robustness and Security) มีมาตรการควบคุมเพื่อป้องกันความผิดพลาด ให้ระบบปัญญาประดิษฐ์ทำงานได้อย่างถูกต้องตามวัตถุประสงค์ภายใต้สถานการณ์ที่หลากหลาย และป้องกันภัยคุกคามด้านความมั่นคงปลอดภัยสารสนเทศ ครอบคลุมตลอดวงจรชีวิตของระบบ

5.6 ความสอดคล้องกับกฎหมายและหลักจริยธรรม (Laws and Ethics) ออกแบบ พัฒนา และใช้งานระบบปัญญาประดิษฐ์ สอดคล้องกับกฎหมายและหลักจริยธรรมที่เกี่ยวข้อง พิจารณาความเหมาะสมของการใช้งานปัญญาประดิษฐ์ และนำกฎหมายและหลักจริยธรรมไปเป็นพื้นฐานในการออกแบบ พัฒนา และใช้งานระบบปัญญาประดิษฐ์

 

6. แนวทางการจัดหา พัฒนา และประยุกต์ใช้ปัญญาประดิษฐ์

6.1 นโยบายที่เกี่ยวข้องกับปัญญาประดิษฐ์ (Policies Related to AI)

1) คณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์ ต้องพิจารณาอนุมัติการจัดทำหรือทบทวนนโยบายที่เกี่ยวข้องกับปัญญาประดิษฐ์ และจัดให้มีการเผยแพร่ให้ผู้ใช้งานระบบปัญญาประดิษฐ์ พนักงาน และหน่วยงานที่เกี่ยวข้องได้รับทราบ

2) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องดำเนินการจัดทำหรือทบทวนนโยบายที่เกี่ยวข้องกับปัญญาประดิษฐ์ ให้เกิดการเชื่อมโยงและสอดคล้องกับนโยบายอื่น ๆ ของบริษัท เช่น นโยบายความมั่นคงปลอดภัยสารสนเทศ (Information Security Policy) นโยบายการคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy) ของบริษัท เป็นต้น

3) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องดำเนินการทบทวนนโยบายที่เกี่ยวข้องกับปัญญาประดิษฐ์ เสนอต่อคณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์ อย่างน้อยปีละ 1 ครั้ง หรือ ทุกครั้งที่มีการเปลี่ยนแปลงอย่างมีนัยสำคัญ

4) ผู้ใช้งานระบบปัญญาประดิษฐ์ ต้องปฏิบัติตามนโยบายที่เกี่ยวข้องกับปัญญาประดิษฐ์ที่บริษัทกำหนดอย่างเคร่งครัด กรณีที่มีบุคคลภายนอก ผู้รับจ้าง หรือผู้ให้บริการภายนอก ที่อยู่ในการดูแลของหน่วยงาน ต้องมีการสื่อสารนโยบายส่วนที่เกี่ยวข้องให้รับทราบและนำไปปฏิบัติ

 

6.2 โครงสร้างภายในขององค์กร (Internal Organization)

1) คณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดหน้าที่และความรับผิดชอบในการดำเนินงานที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ของบริษัท เพื่อให้มั่นใจว่ามีการควบคุม และกำกับด้านเทคโนโลยีสารสนเทศ จริยธรรม กฎหมาย หรือระเบียบข้อบังคับที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์

2) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดและจัดให้มีขั้นตอนปฏิบัติการจัดการและรายงานปัญหาจากปัญญาประดิษฐ์ (AI Incident Management Procedure) ดังนี้

– กำหนดช่องทางการรายงานปัญหาหรือข้อกังวลจากการใช้งานระบบปัญญาประดิษฐ์ และมีการติดตามผลการแก้ไขหรือการตอบสนองต่อปัญหาหรือข้อกังวลอย่างต่อเนื่อง

– กรณีที่มีความเสี่ยงสูงหรืออาจส่งผลกระทบต่อผู้รายงาน ไม่ควรเปิดเผยตัวตนของผู้รายงานปัญหาหรือข้อกังวลจากการใช้งานระบบปัญญาประดิษฐ์ และเก็บข้อมูลไว้เป็นความลับ

– มีการสื่อสารและประชาสัมพันธ์ช่องทางการรายงานปัญหาหรือข้อกังวลจากการใช้งานระบบปัญญาประดิษฐ์อย่างเหมาะสม

– กำหนดบุคลากรที่มีคุณสมบัติเหมาะสม ในการจัดการปัญหาหรือข้อกังวลจากการใช้งานระบบปัญญาประดิษฐ์

3) ผู้ใช้งานระบบปัญญาประดิษฐ์ ต้องปฏิบัติตามบทบาทหน้าที่และความรับผิดชอบที่เกี่ยวข้องกับการใช้งานระบบปัญญาประดิษฐ์อย่างเคร่งครัด

4) ผู้ใช้งานระบบปัญญาประดิษฐ์ ต้องรายงานข้อกังวลเกี่ยวกับการใช้งานระบบปัญญาประดิษฐ์ให้ผู้ช่วยผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (AIMA) รับทราบโดยทันที ในกรณีที่การใช้งานระบบปัญญาประดิษฐ์เกิดความผิดพลาด หรือพบประเด็นปัญหาทั้งกรณีการนำเข้าข้อมูลและแสดงผลลัพธ์ที่อาจส่งผลกระทบเชิงลบต่อบริษัท บุคคล และสังคม

 

6.3 ทรัพยากรสำหรับระบบปัญญาประดิษฐ์ (Resources for AI Systems)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องจัดให้มีขั้นตอนปฏิบัติการบริหารทรัพยากรที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ (Resources for AI Systems Management Procedure) เพื่อทำความเข้าใจความเสี่ยง ตรวจสอบความพร้อมของทรัพยากรก่อนการพัฒนา หรือนำระบบปัญญาประดิษฐ์ไปใช้งาน รวมทั้งดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องบันทึกรายละเอียดของข้อมูลที่นำไปใช้กับระบบปัญญาประดิษฐ์ โดยมีหัวข้อครอบคลุมตามที่ขั้นตอนปฏิบัติการบริหารทรัพยากรที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์กำหนด เช่น แหล่งที่มาของข้อมูล และประเภทของข้อมูล เป็นต้น

3) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องบันทึกรายละเอียดเกี่ยวกับเครื่องมือหรือโมเดลที่ใช้ในระบบปัญญาประดิษฐ์ เพื่อให้มั่นใจว่ามีความโปร่งใส และสามารถจัดการความเสี่ยงที่อาจเกิดจากเครื่องมือหรือโมเดลที่ใช้งาน เช่น อัลกอริทึม โมเดล หรือซอฟต์แวร์ที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ เป็นต้น

4) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องบันทึกรายละเอียดเกี่ยวกับทรัพยากรระบบและการประมวลผลที่ใช้ในระบบปัญญาประดิษฐ์ เพื่อให้มั่นใจว่าสามารถประเมินความพร้อม ความเสี่ยงและผลกระทบของการนำระบบปัญญาประดิษฐ์ไปใช้งาน เช่น ฮาร์ดแวร์ที่ใช้พัฒนาและรันโมเดล และพื้นที่เก็บข้อมูล เป็นต้น

5) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องบันทึกรายละเอียดเกี่ยวกับทรัพยากรบุคคลที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ เพื่อให้มั่นใจว่าครอบคลุมการพัฒนาและการควบคุมระบบปัญญาประดิษฐ์อย่างมีประสิทธิภาพ เช่น บุคลากรที่มีความเชี่ยวชาญด้านการพัฒนาระบบปัญญาประดิษฐ์ และการบำรุงรักษาระบบปัญญาประดิษฐ์ เป็นต้น

6) หน่วยงานทรัพยากรบุคคล ร่วมกับคณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ และหน่วยงานที่เกี่ยวข้อง ต้องสนับสนุนการพัฒนาบุคลากรเสริมสร้างความรู้ความสามารถ และทักษะเกี่ยวกับระบบปัญญาประดิษฐ์ ให้แก่ผู้ใช้งานระบบปัญญาประดิษฐ์ในบริษัท

 

6.4 การประเมินผลกระทบของระบบปัญญาประดิษฐ์ (Assessing Impacts of AI Systems)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องจัดให้มีขั้นตอนปฏิบัติการประเมินผลกระทบระบบปัญญาประดิษฐ์ (AI System Impact Assessment Procedure) เพื่อพิจารณาผลกระทบที่อาจเกิดขึ้นต่อบุคคล กลุ่มบุคคล และสังคม โดยคำนึงถึงวัตถุประสงค์การใช้งาน ความซับซ้อนของเทคโนโลยี และความอ่อนไหวของข้อมูลอย่างเหมาะสม รวมทั้งดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องดำเนินการตามขั้นตอนปฏิบัติการประเมินผลกระทบระบบปัญญาประดิษฐ์ หลังจากได้รับการอนุมัติ ให้ใช้งานหรือพัฒนาระบบปัญญาประดิษฐ์จากคณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์เรียบร้อยแล้ว

3) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องประเมินผลกระทบระบบปัญญาประดิษฐ์ ต่อบุคคล และกลุ่มบุคคล ตามขั้นตอนปฏิบัติการประเมินผลกระทบระบบปัญญาประดิษฐ์ เช่น ด้านความเป็นธรรม ความรับผิดชอบ ความปลอดภัย ความเป็นส่วนตัว และสิทธิมนุษยชน เป็นต้น

4) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องประเมินผลกระทบระบบปัญญาประดิษฐ์ ต่อสังคมตามขั้นตอนปฏิบัติการประเมินผลกระทบระบบปัญญาประดิษฐ์ โดยพิจารณาผลทั้งเชิงบวกและเชิงลบในมิติต่าง ๆ ได้แก่ สิ่งแวดล้อม เศรษฐกิจ การเมือง สุขภาพ และวัฒนธรรม

5) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องรวบรวมเอกสารผลการประเมินผลกระทบระบบปัญญาประดิษฐ์ สำหรับแต่ละระบบที่มีการพัฒนา หรือนำมาประยุกต์ใช้งานภายในบริษัท รวมทั้งดำเนินการจัดเก็บ ทบทวน และปรับปรุงเอกสารดังกล่าวตามรอบการทบทวน หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสำคัญ

 

6.5 การบริหารจัดการความเสี่ยงด้านระบบปัญญาประดิษฐ์ (AI Risk Management)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดให้มีขั้นตอนปฏิบัติการบริหารความเสี่ยงระบบปัญญาประดิษฐ์ (AI System Risk Management Procedure) ที่สอดคล้องตามกรอบการบริหารความเสี่ยงของบริษัท สำหรับเป็นแนวทางการบริหารความเสี่ยงตลอดวงจรการใช้งาน และการพัฒนาระบบปัญญาประดิษฐ์ที่เหมาะสม

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องมีการประเมินความเสี่ยง และดำเนินการตามมาตรการในการจัดการและควบคุมความเสี่ยงระบบปัญญาประดิษฐ์ที่เหมาะสม อย่างน้อยปีละ 1 ครั้ง เพื่อให้ทราบถึงสถานะความเสี่ยง และประสิทธิภาพของมาตรการควบคุมที่ดำเนินการ เพื่อทบทวนปรับปรุงให้เหมาะสม

3) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องรายงานผลการประเมินความเสี่ยง และสถานะของการจัดการและควบคุมความเสี่ยงระบบปัญญาประดิษฐ์ ต่อคณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์

 

6.6 วงจรพัฒนาระบบปัญญาประดิษฐ์ (AI System Life Cycle)

6.6.1 แนวทางการบริหารจัดการ

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดให้มีขั้นตอนปฏิบัติการบริหารวงจรพัฒนาระบบปัญญาประดิษฐ์ (AI System Development Lifecycle Management Procedure) เพื่อให้มั่นใจว่าระบบปัญญาประดิษฐ์ มีการควบคุมอย่างเหมาะสม รวมทั้งต้องมีการดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องกำหนดความต้องการทางธุรกิจ และวัตถุประสงค์ของการพัฒนาระบบปัญญาประดิษฐ์อย่างมีความรับผิดชอบ (Responsible AI Objectives) ตามวงจรการพัฒนาระบบปัญญาประดิษฐ์ เช่น ความรับผิดชอบ (Accountability) ความโปร่งใส และความสามารถในการอธิบายได้ (Transparency and Explainability) ความเป็นธรรม (Fairness) ความเป็นส่วนตัว (Privacy) ความทนทานและการรักษาความมั่นคงปลอดภัย (Robustness and Security) และความสอดคล้องกับกฎหมายและหลักจริยธรรม (Laws and Ethics) เป็นต้น

3) การออกแบบและพัฒนาระบบปัญญาประดิษฐ์ ที่มีกระบวนการตัดสินใจสำหรับการดำเนินงาน หรือการให้บริการของบริษัท หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ จะต้องมีการควบคุมให้การดำเนินงานมีความโปร่งใส เป็นธรรม ไม่เลือกปฏิบัติ และไม่เกิดผลจากการดำเนินงานที่อาจนำไปสู่ความไม่เท่าเทียม โดยใช้หลักการออกแบบและพัฒนาระบบ ให้มนุษย์เป็นศูนย์กลาง และคงไว้ซึ่งสิทธิให้มนุษย์เป็นผู้เลือกตัดสินใจ (Human Centric / Human-in-the-loop)

 

6.6.2 วงจรชีวิตของระบบปัญญาประดิษฐ์

1) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องกำหนดข้อกำหนดความต้องการของระบบปัญญาประดิษฐ์ (AI System Requirements) สำหรับระบบปัญญาประดิษฐ์ใหม่ และการปรับปรุงระบบปัญญาประดิษฐ์ที่มีอยู่เดิมอย่างมีนัยสำคัญ เพื่อให้แน่ใจว่าระบบปัญญาประดิษฐ์ ยังคงตอบสนองเป้าหมายของบริษัท ความต้องการของลูกค้า หรือนโยบายที่กำหนด

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องจัดทำเอกสารเกี่ยวกับการออกแบบและการพัฒนาระบบปัญญาประดิษฐ์ โดยอ้างอิงตามข้อกำหนดความต้องการของระบบปัญญาประดิษฐ์ และวัตถุประสงค์ของการพัฒนาระบบปัญญาประดิษฐ์อย่างมีความรับผิดชอบ และขั้นตอนปฏิบัติการบริหารทรัพยากรที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ เช่น อัลกอริทึมที่เลือกใช้ แหล่งที่มาของข้อมูล เป็นต้น

3) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องตรวจสอบและทดสอบระบบปัญญาประดิษฐ์ เพื่อรับรองว่าระบบปัญญาประดิษฐ์ ที่บริษัทจัดหา หรือพัฒนา มีคุณภาพ มีความมั่นคงปลอดภัย และความรับผิดชอบ ตามหลักการจริยธรรมปัญญาประดิษฐ์

4) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องมีแผนการนำระบบปัญญาประดิษฐ์มาประยุกต์ใช้งาน โดยต้องมั่นใจว่าได้มีการตรวจสอบระบบอย่างครบถ้วน และคำนึงถึงผลกระทบต่อผู้ใช้งานและผู้มีส่วนได้ส่วนเสียก่อนการใช้งานจริง

5) ในกรณีที่มีการเปลี่ยนแปลงต่อระบบปัญญาประดิษฐ์ หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องดำเนินการตามขั้นตอนปฏิบัติการควบคุมการเปลี่ยนแปลงระบบปัญญาประดิษฐ์ (AI System Change Management Procedure)

6) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องมีแนวทางสำหรับการดำเนินงาน ตรวจสอบ ตอบสนองต่อปัญหา และการประเมินประสิทธิภาพของระบบปัญญาประดิษฐ์ เพื่อให้มั่นใจว่าระบบทำงานอย่างปลอดภัย สอดคล้องกับเป้าหมายการออกแบบ และไม่ส่งผลกระทบต่อผู้ใช้งานหรือสังคมในทางลบ และการปฏิบัติตามข้อกำหนดทางกฎหมายและความต้องการของผู้มีส่วนได้ส่วนเสีย เช่น การตรวจสอบข้อผิดพลาดและความล้มเหลวของระบบ การอัปเดตระบบ การฝึกโมเดลใหม่ เมื่อมีความจำเป็น หรือเมื่อโมเดลเดิมไม่สามารถทำงานตามวัตถุประสงค์เดิมที่ตั้งไว้ได้ เป็นต้น

7) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องจัดเตรียมเอกสารทางเทคนิคของระบบปัญญาประดิษฐ์ให้เหมาะสมกับผู้มีส่วนได้ส่วนเสียแต่ละกลุ่ม ได้แก่ ผู้ใช้งาน คู่ค้า หรือหน่วยงานกำกับดูแล โดยพิจารณารายละเอียดขอบเขตของปัญญาประดิษฐ์ เช่น คำแนะนำในการใช้งาน ความสามารถและข้อจำกัดของระบบปัญญาประดิษฐ์ รายละเอียดเกี่ยวกับข้อมูลที่ใช้พัฒนา การจัดการคุณภาพข้อมูล และการควบคุมความเสี่ยง เป็นต้น

8) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องจัดให้มีการจัดเก็บบันทึกเหตุการณ์ (Event Logs) สำหรับระบบปัญญาประดิษฐ์ เพื่อให้สามารถตรวจสอบย้อนหลังและรับมือกับความเสี่ยงที่อาจเกิดขึ้นจากการทำงานผิดพลาด หรือเกินขอบเขตการใช้งานที่กำหนด เช่น เวลาและวันที่ของการใช้งาน ข้อมูลที่ใช้ประมวลผล ผลลัพธ์ที่ไม่คาดคิดจากการประมวลผลของระบบ และเหตุการณ์สำคัญที่ส่งผลกระทบต่อผู้ใช้งานหรือระบบปัญญาประดิษฐ์ เป็นต้น

 

6.7 ข้อมูลสำหรับระบบปัญญาประดิษฐ์ (Data for AI Systems)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องจัดให้มีขั้นตอนปฏิบัติการบริหารข้อมูลของปัญญาประดิษฐ์ (AI data management procedure) รวมทั้งดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องดำเนินการจัดการข้อมูลสำหรับการพัฒนาและปรับปรุงระบบปัญญาประดิษฐ์อย่างเหมาะสม เช่น มีการควบคุมผลกระทบด้านความเป็นส่วนตัว และความมั่นคงปลอดภัยของข้อมูล เป็นต้น

3) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องกำหนดแนวทางในการจัดหาและคัดเลือกข้อมูลที่นำมาใช้พัฒนาระบบปัญญาประดิษฐ์ โดยต้องมีการบันทึกและควบคุมรายละเอียดที่เกี่ยวข้อง เพื่อให้มั่นใจว่าข้อมูลมีความเหมาะสม ปลอดภัย และเป็นไปตามกฎหมาย เช่น แหล่งที่มาของข้อมูล ข้อมูลที่มีลิขสิทธิ์ ประวัติการใช้งานข้อมูล เป็นต้น

4) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องกำหนดข้อกำหนดด้านคุณภาพของข้อมูล เพื่อให้มั่นใจว่าข้อมูลที่นำมาใช้ในการพัฒนาและใช้งานระบบปัญญาประดิษฐ์ มีคุณภาพเพียงพอ โดยควรตรวจสอบและวัดคุณภาพของข้อมูล เช่น ข้อมูลสำหรับฝึกสอน (Training Data) ข้อมูลสำหรับการตรวจสอบความถูกต้อง (Validation Data) ข้อมูลสำหรับการทดสอบ (Test Data) เป็นต้น

5) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องตรวจสอบและบันทึกแหล่งที่มาของข้อมูล (Data Provenance) เพื่อรับรองความโปร่งใสและความน่าเชื่อถือของข้อมูล ที่ใช้ในการพัฒนาและใช้งานระบบปัญญาประดิษฐ์ ครอบคลุมตั้งแต่การสร้าง อัปเดต แก้ไข ถ่ายโอน ไปจนถึงการแบ่งปัน หรือแปลงรูปแบบของข้อมูล ตลอดวงจรชีวิตของข้อมูลและระบบปัญญาประดิษฐ์

6) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องกำหนดเกณฑ์สำหรับการเตรียมข้อมูลสำหรับการพัฒนาและใช้งานระบบปัญญาประดิษฐ์ โดยพิจารณาจากลักษณะข้อมูลและความต้องการของอัลกอริทึมที่ใช้ เพื่อให้แน่ใจว่าข้อมูลที่ใช้มีคุณภาพเหมาะสม และไม่ก่อให้เกิดข้อผิดพลาดในการทำงานของระบบปัญญาประดิษฐ์ เช่น มีการแบ่งข้อมูล (Data splitting) การทำความสะอาดข้อมูล (Data cleansing) เป็นต้น

 

6.8 ข้อมูลสำหรับผู้มีส่วนได้ส่วนเสีย (Information for Interested Parties)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องจัดให้มีขั้นตอนปฏิบัติการจัดการสารสนเทศสำหรับผู้มีส่วนได้ส่วนเสียของระบบปัญญาประดิษฐ์ (Information for Interested Parties of AI System Management Procedure) รวมทั้งดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ ต้องจัดเตรียมเอกสารและข้อมูลที่จำเป็นสำหรับผู้ใช้งานระบบปัญญาประดิษฐ์ เพื่อให้เกิดความเข้าใจที่ถูกต้องเกี่ยวกับการทำงาน วัตถุประสงค์ ความสามารถ และข้อจำกัดของระบบปัญญาประดิษฐ์

3) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องแจ้งให้ผู้ใช้งานระบบปัญญาประดิษฐ์รับทราบว่ากำลังโต้ตอบกับระบบปัญญาประดิษฐ์ เช่น ข้อความที่กำลังตอบคำถามผู้ใช้งานเกิดจากการประมวลผลของ AI เป็นต้น

4) ข้อมูลสำหรับผู้ใช้งานระบบปัญญาประดิษฐ์ ควรอยู่ในรูปแบบที่ผู้ใช้งานสามารถเข้าถึงได้ เช่น คู่มือการใช้งาน การแจ้งเตือนในระบบ เว็บไซต์ ฯลฯ และต้องตรวจสอบให้แน่ใจว่าข้อมูลนั้นถูกต้อง ครบถ้วน และเป็นปัจจุบัน

5) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องจัดให้มีช่องทางในการติดต่อ หรือการรายงานข้อผิดพลาดจากการใช้งานระบบปัญญาประดิษฐ์ เพื่อส่งเสริมความโปร่งใสและความรับผิดชอบ รวมทั้งปรับปรุงระบบและป้องกันไม่ให้เกิดข้อผิดพลาดซ้ำอีกในอนาคต

6) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องประเมินและตอบสนองต่อรายงานข้อผิดพลาดจากการใช้งานระบบปัญญาประดิษฐ์ที่ได้รับอย่างเป็นระบบ เช่น การบันทึก ตรวจสอบ และดำเนินการแก้ไขตามความเหมาะสม

7) บริษัทต้องจัดให้มีแนวปฏิบัติในการสื่อสารเหตุการณ์ความมั่นคงปลอดภัย เมื่อเกิดเหตุการณ์ที่อาจส่งผลกระทบต่อ ความมั่นคงปลอดภัยของข้อมูล (Information Security) หรือความเป็นส่วนตัว (Privacy) เช่น การรั่วไหลของข้อมูล (Data Breach) เป็นต้น โดยมีการแจ้งเตือนผู้ใช้งานระบบปัญญาประดิษฐ์ หรือผู้มีส่วนได้ส่วนเสียอย่างเหมาะสม ตามลักษณะของเหตุการณ์ สอดคล้องกับข้อกำหนดทางกฎหมาย หรือข้อบังคับจากหน่วยงานกำกับดูแล

8) บริษัทต้องกำหนดช่องทางการสื่อสารเหตุการณ์ความมั่นคงปลอดภัย ครอบคลุมทั้งภายในและภายนอก พร้อมทั้งมีการติดตามและบันทึกเหตุการณ์ เพื่อทบทวนและป้องกันไม่ให้เหตุการณ์เกิดขึ้นซ้ำในอนาคต เช่น กำหนดประเภทของเหตุการณ์ที่พบ หน่วยงานที่ต้องแจ้งให้ทราบ เป็นต้น

9) บริษัทต้องกำหนดและจัดทำเอกสารการเปิดเผยข้อมูลที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ แก่ผู้มีส่วนได้ส่วนเสีย เช่น หน่วยงานกำกับดูแล หรือหน่วยงานของรัฐ ตามความจำเป็นและตามข้อกำหนดทางกฎหมาย เป็นต้น

 

6.9 การใช้งานระบบปัญญาประดิษฐ์ (Use of AI Systems)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดให้มีแนวทางการใช้งานระบบปัญญาประดิษฐ์อย่างมีความรับผิดชอบ โดยคำนึงถึงบริบท ลักษณะของระบบปัญญาประดิษฐ์ ผลกระทบที่อาจเกิดขึ้นต่อบริษัท และผู้มีส่วนได้ส่วนเสียที่เกี่ยวข้อง ไม่ว่าระบบปัญญาประดิษฐ์ถูกพัฒนาขึ้นภายในบริษัท พัฒนาโดยผู้ให้บริการภายนอก หรือจัดหาจากภายนอก

2) บริษัทต้องกำหนดให้มีกระบวนการเกี่ยวกับการขออนุมัติการใช้งาน การบำรุงรักษา และการติดตามผลการทำงานของระบบปัญญาประดิษฐ์ ตลอดจนการตรวจสอบแหล่งที่มา ให้เป็นไปตามข้อกำหนดด้านความปลอดภัย ความน่าเชื่อถือ และข้อกำหนดทางกฎหมายที่เกี่ยวข้อง

3) บริษัทต้องตระหนักถึงความสำคัญของการใช้ระบบปัญญาประดิษฐ์ตามวัตถุประสงค์ที่กำหนด เพื่อเป็นแนวทางในการจัดหา การพัฒนา การใช้งาน และการบริหารจัดการระบบปัญญาประดิษฐ์ภายในบริษัทอย่างเหมาะสมตามบริบทองค์กร

4) ผู้ใช้งานระบบปัญญาประดิษฐ์ต้องปฏิบัติตามนโยบายการใช้เทคโนโลยี Generative AI ที่ยอมรับได้ (Generative AI Acceptable Use Policy) อย่างเคร่งครัด

5) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ต้องมีการเฝ้าระวังการดำเนินการของระบบปัญญาประดิษฐ์อย่างต่อเนื่อง เพื่อตรวจหาความผิดปกติหรือผลกระทบที่อาจเกิดขึ้นต่อผู้มีส่วนได้ส่วนเสีย หรือข้อขัดข้องต่อข้อกำหนดทางกฎหมายที่เกี่ยวข้อง

6) หากพบปัญหาใด ๆ ผู้ใช้งานระบบปัญญาประดิษฐ์ ต้องรายงานให้ผู้ช่วยผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (AIMA) รับทราบ และกำหนดให้หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ จัดเก็บบันทึกเหตุการณ์ (Event Logs) เอกสารที่เกี่ยวข้องกับการติดตั้ง และการดำเนินงานของระบบปัญญาประดิษฐ์อย่างเป็นระบบ และเก็บรักษาข้อมูลดังกล่าวตามระยะเวลาที่เหมาะสม ตามวัตถุประสงค์ของระบบ นโยบายภายใน และข้อกฎหมายด้านการเก็บรักษาข้อมูล เพื่อใช้ในการตรวจสอบย้อนหลัง หรือใช้อ้างอิงในการรายงานข้อกังวล

 

6.10 ความสัมพันธ์กับบุคคลภายนอกและลูกค้า (Third-Party and Customer Relationships)

คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ต้องจัดให้มีขั้นตอนปฏิบัติการบริหารความสัมพันธ์กับบุคคลที่สามและลูกค้าที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ (AI system third-party and customer relationships management procedure) รวมทั้งดำเนินการทบทวนและปรับปรุงเอกสารดังกล่าวให้เป็นปัจจุบัน

 

6.10.1 การจัดสรรความรับผิดชอบ

1) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ต้องมีการจัดสรรขอบเขตความรับผิดชอบให้กับผู้มีส่วนได้ส่วนเสียที่เกี่ยวข้องในวงจรชีวิตของระบบปัญญาประดิษฐ์อย่างเหมาะสม เช่น คู่ค้า ซัพพลายเออร์ ลูกค้า หรือผู้เกี่ยวข้องอื่น ๆ โดยพิจารณาจากบทบาทในการจัดหาข้อมูลการพัฒนาอัลกอริทึม การใช้งาน หรือดูแลผลกระทบที่เกิดจากระบบปัญญาประดิษฐ์

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ และ / หรือหน่วยงานพัฒนาระบบปัญญาประดิษฐ์ต้องจัดเตรียมเอกสารประกอบที่เกี่ยวข้องให้แก่ผู้ใช้งานและผู้มีส่วนได้เสียตามข้อ 6.6.2 – 7) และข้อ 6.8 – 2) รวมถึงในกรณีที่มีการประมวลผลข้อมูลส่วนบุคคล (PII) ต้องพิจารณาบทบาทของตนว่าเป็นผู้ควบคุมข้อมูล ผู้ประมวลผลข้อมูล หรือทั้งสองบทบาท เพื่อให้มั่นใจว่ามีการปฏิบัติตามข้อกำหนดด้านความเป็นส่วนตัวและความปลอดภัยของข้อมูลอย่างครบถ้วน

 

6.10.2 ผู้ให้บริการภายนอก (Supplier Relationships)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดแนวทางการบริหารจัดการผู้ให้บริการภายนอกที่เกี่ยวข้องกับระบบปัญญาประดิษฐ์ โดยมุ่งเน้นให้การจัดหาผลิตภัณฑ์ บริการ หรือองค์ประกอบต่าง ๆ จากผู้ให้บริการภายนอกเป็นไปอย่างมีความรับผิดชอบ และสอดคล้องกับแนวทางของบริษัทในการพัฒนาและประยุกต์ใช้งานระบบปัญญาประดิษฐ์

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องมีการประเมินประเภทของผู้ให้บริการภายนอก และระดับความเสี่ยงที่อาจเกิดขึ้น เพื่อใช้เป็นเกณฑ์ในการคัดเลือก กำหนดข้อกำหนดสำหรับผู้ให้บริการภายนอก และพิจารณาระดับการติดตามตรวจสอบอย่างต่อเนื่อง โดยเฉพาะในกรณีที่ใช้ระบบหรือส่วนประกอบระบบปัญญาประดิษฐ์สำเร็จรูปจากภายนอก

3) หากพบว่าส่วนประกอบของระบบปัญญาประดิษฐ์ จากผู้ให้บริการภายนอกไม่สามารถทำงานได้ตามวัตถุประสงค์ หรืออาจก่อให้เกิดผลกระทบเชิงลบต่อบริษัท บุคคล หรือสังคม ต้องกำหนดให้ผู้ให้บริการภายนอกดำเนินการแก้ไขทันที และพิจารณาการทำงานร่วมกันเพื่อปรับปรุงระบบให้สอดคล้องกับนโยบายของบริษัท

 

6.10.3 ลูกค้า (Customer Relationships)

1) คณะทำงานหลักระบบบริหารจัดการปัญญาประดิษฐ์ ต้องกำหนดแนวทางการบริหารจัดการความสัมพันธ์กับลูกค้าอย่างมีความรับผิดชอบ โดยคำนึงถึงความต้องการ ความคาดหวัง และความปลอดภัยของลูกค้า ในการพัฒนาและการประยุกต์ใช้งานระบบปัญญาประดิษฐ์

2) หน่วยงานเจ้าของระบบปัญญาประดิษฐ์ ต้องทำความเข้าใจความต้องการของลูกค้าตั้งแต่ขั้นตอนออกแบบ การพัฒนา ไปจนถึงการให้บริการระบบปัญญาประดิษฐ์ พร้อมทั้งจัดเตรียมข้อตกลงการใช้งานที่ชัดเจน และมีการกำหนดบทบาทและความรับผิดชอบร่วมกันระหว่างบริษัทในฐานะผู้ให้บริการ และลูกค้าในฐานะผู้ใช้งาน

3) หากพบว่าการใช้งานระบบปัญญาประดิษฐ์โดยลูกค้า อาจมีความเสี่ยงหรือก่อให้เกิดผลกระทบหน่วยงานเจ้าของระบบปัญญาประดิษฐ์จะดำเนินการแจ้งข้อมูลหรือมาตรการควบคุมที่เหมาะสมแก่ลูกค้า เพื่อให้สามารถบริหารจัดการความเสี่ยงได้ เช่น การอธิบายข้อจำกัดของระบบในแต่ละขอบเขตของการใช้งาน ตลอดจนการส่งมอบเอกสารและข้อมูลที่จำเป็นตามแนวทางมาตรฐานสากล

 

7. โทษของการไม่ปฏิบัติตามนโยบายปัญญาประดิษฐ์

กรณีพนักงาน ลูกจ้าง ผู้ปฏิบัติงาน หรือผู้รับจ้างของบริษัทผู้ใด ไม่ปฏิบัติตามนโยบายฉบับนี้ อาจมีผลเป็นความผิดและถูกลงโทษทางวินัยตามข้อบังคับ ระเบียบ หรือประกาศของบริษัท หรือตามข้อตกลงในสัญญาจ้าง ทั้งนี้ตามแต่กรณีและความสัมพันธ์ที่ผู้ใช้งานมีต่อบริษัท และอาจได้รับโทษตามกฎหมาย กฎระเบียบ หรือคำสั่งที่เกี่ยวข้อง

ผู้บริหารและผู้บังคับบัญชาตามลำดับของสายงาน มีหน้าที่กำกับดูแลและควบคุมผู้ใต้บังคับบัญชาให้ปฏิบัติตามนโยบาย เงื่อนไข และข้อกำหนดของบริษัทอย่างเคร่งครัด ในกรณีที่พบว่าผู้ใต้บังคับบัญชากระทำความผิดผู้บังคับบัญชาต้องดำเนินการตามข้อบังคับ ระเบียบ หรือประกาศของบริษัท การละเว้นหรือไม่ปฏิบัติหน้าที่ถือเป็นความผิดเช่นเดียวกับผู้กระทำความผิดโดยตรง

 

8. ข้อยกเว้นการปฏิบัติตามนโยบาย (Policy Exceptions)

ในกรณีที่มีข้อจำกัดในการปฏิบัติตามนโยบายปัญญาประดิษฐ์ (Artificial Intelligence Policy) ข้อยกเว้นการปฏิบัติตามข้อกำหนดใด ๆ จากนโยบายฉบับนี้ที่ไม่ส่งผลกระทบต่อการปฏิบัติตามกฎหมาย กฎระเบียบ และข้อบังคับที่ต้องปฏิบัติ รวมถึงไม่ส่งผลกระทบต่อบุคคลและสังคม ต้องมีการนำเสนอต่อคณะกรรมการระบบบริหารจัดการปัญญาประดิษฐ์ (AIMS-SC: AIMS Steering Committee) หรือ ผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (AIMR: Artificial Intelligence Management Representative) เพื่อพิจารณาอนุมัติข้อยกเว้น

โดยคำร้องขออนุมัติข้อยกเว้นให้ระบุถึง ระบบปัญญาประดิษฐ์ที่เกี่ยวข้อง เหตุผลและข้อจำกัดของการขอยกเว้นการวิเคราะห์ความเสี่ยงที่อาจเกิดขึ้น ระยะเวลาที่มีผลบังคับใช้สำหรับข้อยกเว้น และมาตรการหรือแผนการควบคุมอื่น ๆ ที่วางไว้ คำร้องนี้จะกระทำเป็นรายกรณีไปแล้วแต่กรณีที่เกิดขึ้น คำร้องที่ได้รับอนุมัติแล้วให้จัดทำเป็นบันทึกการประชุมและจัดเก็บไว้ที่ผู้ช่วยผู้บริหารระบบบริหารจัดการปัญญาประดิษฐ์ (AIMA: Artificial Intelligence Management Assistance) เพื่อใช้เป็นเอกสารอ้างอิงหรือหลักฐานในอนาคตต่อไป