บทความ · นโยบายและความปลอดภัยข้อมูล

วางนโยบายการใช้ AI ในองค์กรไทยให้พนักงานทำตามได้จริง

Treepob Tiangtrong (Champ) · ผู้ก่อตั้งและซีอีโอ TRAINIAC · 1 กันยายน 2026

TL;DR โครงนโยบายการใช้ AI สำหรับองค์กรไทย เริ่มจากการจัดชั้นข้อมูลสามชั้น จุดที่ต้องระวังภายใต้ PDPA หัวข้อที่นโยบายควรมี และเหตุผลที่เอกสารอย่างเดียวไม่เปลี่ยนพฤติกรรมถ้าไม่อบรมควบคู่

พนักงานในองค์กรไทยจำนวนมากใช้เครื่องมือ AI อยู่แล้วก่อนที่องค์กรจะมีนโยบาย คำถามจึงไม่ใช่ว่าจะอนุญาตหรือไม่ แต่คือจะเขียนกติกาอย่างไรให้คนทำตามได้จริงโดยไม่ต้องเดา บทความนี้สรุปโครงนโยบายการใช้ AI ที่องค์กรนำไปปรับใช้ได้ พร้อมจุดที่ต้องระวังเป็นพิเศษภายใต้ PDPA

บทความนี้เป็นแนวปฏิบัติเชิงจัดการ ไม่ใช่ความเห็นทางกฎหมาย ก่อนประกาศใช้ ควรให้ฝ่ายกฎหมายหรือที่ปรึกษาด้านการคุ้มครองข้อมูลส่วนบุคคลขององค์กรตรวจสอบเสมอ

ทำไมนโยบายที่ห้ามทุกอย่างถึงไม่ได้ผล

องค์กรที่ประกาศห้ามใช้ AI ทั้งหมดมักได้ผลลัพธ์เดียวกันคือคนยังใช้อยู่ แต่ใช้จากเครื่องส่วนตัวและไม่บอกใคร ซึ่งอันตรายกว่าเดิม เพราะองค์กรมองไม่เห็นเลยว่าข้อมูลอะไรออกไปบ้าง

นโยบายที่ได้ผลจึงต้องบอกให้ชัดว่า อะไรทำได้ ไม่ใช่แค่บอกว่าอะไรห้าม เพราะพนักงานที่ไม่แน่ใจจะเลือกทางที่ง่ายที่สุด ไม่ใช่ทางที่ปลอดภัยที่สุด

จัดชั้นข้อมูลก่อนเขียนกติกา

นี่คือขั้นตอนที่ข้ามไม่ได้ และเป็นขั้นตอนที่องค์กรส่วนใหญ่ข้าม ถ้าไม่มีการจัดชั้นข้อมูล กติกาจะออกมาเป็นคำกว้าง ๆ อย่าง "ห้ามใช้ข้อมูลที่เป็นความลับ" ซึ่งพนักงานตีความไม่ตรงกัน

โครงที่ใช้ได้ทั่วไปคือแบ่งเป็นสามชั้น

  • ข้อมูลสาธารณะ เช่น เนื้อหาที่เผยแพร่แล้ว ข้อมูลผลิตภัณฑ์บนเว็บ ใช้กับเครื่องมือ AI ได้ตามปกติ
  • ข้อมูลภายใน เช่น เอกสารกระบวนการทำงาน รายงานภายในที่ไม่มีข้อมูลบุคคล ใช้ได้เฉพาะกับเครื่องมือที่องค์กรอนุมัติ
  • ข้อมูลอ่อนไหว เช่น ข้อมูลส่วนบุคคลของลูกค้าและพนักงาน ข้อมูลสุขภาพ ข้อมูลทางการเงินรายบุคคล ข้อมูลตามสัญญาที่มีข้อผูกพันการรักษาความลับ ห้ามป้อนเข้าเครื่องมือ AI สาธารณะ

เมื่อมีสามชั้นนี้แล้ว กติกาที่เหลือจะเขียนง่ายขึ้นมาก เพราะอ้างอิงชั้นข้อมูลได้ตรง ๆ

จุดที่ต้องระวังเป็นพิเศษภายใต้ PDPA

พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคลกำหนดหน้าที่ขององค์กรในฐานะผู้ควบคุมข้อมูลส่วนบุคคล เมื่อนำ AI เข้ามาในกระบวนการทำงาน ประเด็นที่มักถูกมองข้ามคือ

  • การส่งข้อมูลส่วนบุคคลออกนอกองค์กร การวางข้อมูลลูกค้าลงในเครื่องมือ AI ของผู้ให้บริการภายนอกคือการส่งข้อมูลให้บุคคลที่สาม ต้องพิจารณาฐานทางกฎหมายและข้อตกลงกับผู้ให้บริการ
  • วัตถุประสงค์ของการเก็บข้อมูล ข้อมูลที่เก็บมาเพื่อวัตถุประสงค์หนึ่ง ไม่ได้แปลว่านำไปใช้กับงานอื่นได้โดยอัตโนมัติ
  • ความถูกต้องของผลลัพธ์ ถ้าผลลัพธ์จาก AI ถูกนำไปใช้ตัดสินใจที่กระทบบุคคล องค์กรต้องตอบได้ว่าตรวจสอบอย่างไรก่อนใช้
  • ร่องรอยการใช้งาน ควรกำหนดว่าเมื่อใช้ AI ช่วยงานที่เกี่ยวกับข้อมูลส่วนบุคคล ต้องบันทึกอะไรไว้บ้าง

รายละเอียดของแต่ละข้อขึ้นกับลักษณะธุรกิจ จึงควรให้ฝ่ายกฎหมายพิจารณาร่วมด้วยเสมอ

โครงนโยบายที่ครอบคลุมพอ

นโยบายที่ใช้ได้จริงมักมีหัวข้อประมาณนี้ และควรสั้นพอที่พนักงานจะอ่านจบ

  1. ขอบเขต ใช้กับใคร และครอบคลุมเครื่องมือประเภทไหน
  2. เครื่องมือที่อนุมัติแล้ว ระบุเป็นรายชื่อ พร้อมช่องทางขออนุมัติเพิ่ม
  3. การจัดชั้นข้อมูลและกติกาของแต่ละชั้น ตามโครงสามชั้นข้างต้น
  4. หน้าที่ตรวจสอบก่อนใช้ ใครรับผิดชอบผลลัพธ์ที่นำไปใช้จริง คำตอบควรเป็นคนเสมอ ไม่ใช่เครื่องมือ
  5. การเปิดเผยการใช้ AI งานประเภทใดต้องระบุว่ามี AI ช่วย เช่น งานที่ส่งให้ลูกค้าหรือหน่วยงานกำกับ
  6. ช่องทางถามและรายงานปัญหา ถ้าไม่มีช่องทางนี้ คนจะเดาเอง
  7. รอบทบทวน ระบุว่าจะทบทวนนโยบายเมื่อไร เพราะเครื่องมือเปลี่ยนเร็วกว่านโยบายเสมอ

นโยบายอย่างเดียวไม่พอ ต้องอบรมด้วย

เอกสารนโยบายที่ไม่มีใครอ่านไม่เปลี่ยนพฤติกรรมใคร สิ่งที่เปลี่ยนพฤติกรรมคือการให้พนักงานได้ฝึกจำแนกข้อมูลด้วยตัวอย่างจริงจนติดเป็นนิสัย

ในการอบรมองค์กร เรามักสอนเรื่องนี้ตั้งแต่โมดูลแรกก่อนสอนเทคนิคใด ๆ เพราะถ้าคนยังแยกไม่ออกว่าอะไรป้อนได้ ยิ่งเก่งเครื่องมือยิ่งเสี่ยง ดูหลักสูตร AI Governance & Responsible AI for Organizations หรือแนวทางการดูแลข้อมูลระหว่างอบรม

เริ่มจากอะไรก่อน

ถ้ายังไม่มีอะไรเลย ลำดับที่เสียเวลาน้อยที่สุดคือ

  1. จัดชั้นข้อมูลสามชั้นให้เสร็จก่อน
  2. ประกาศรายชื่อเครื่องมือที่อนุมัติแล้ว แม้จะมีแค่หนึ่งตัว
  3. อบรมพนักงานเรื่องการจำแนกข้อมูลและการตรวจผลก่อนใช้
  4. ค่อยขยายนโยบายให้ละเอียดขึ้นเมื่อเห็นการใช้งานจริงแล้ว

อ่านต่อ

ถ้ากำลังวางแผนอบรมทั้งองค์กร อ่านวิธีวางงบอบรม AI ทั้งองค์กร หรือดูข้อควรระวังเฉพาะอุตสาหกรรม ซึ่งแตกต่างกันมากระหว่างธนาคาร โรงพยาบาล และหน่วยงานภาครัฐ

อบรมองค์กรAI Governance

บทความที่เกี่ยวข้อง

บทความทั้งหมดในหัวข้อ นโยบายและความปลอดภัยข้อมูล →