สารบัญ
- 1. ความมั่นคงปลอดภัยด้าน AI | Generative AI ช่องทางการรั่วไหลของข้อมูลและเทคโนโลยีที่พบได้ทั่วไปแต่ไม่อาจมองเห็น

- - การเปลี่ยนแปลงของรูปแบบการรั่วไหล
- 2. ความมั่นคงปลอดภัยด้าน AI | ภัยคุกคามที่เปลี่ยนจากปัญหาทางเทคนิคเป็นความเสี่ยงด้านการบริหารจัดการ

- - การรั่วไหลของข้อมูลลับจากการป้อนข้อมูล
- - การแทรกคำสั่งในพรอมป์และการโจมตีแบบปรปักษ์
- - ความไม่ชัดเจนของโครงสร้างความรับผิด
- 3. ความมั่นคงปลอดภัยด้าน AI | หัวใจสำคัญของธรรมาภิบาลข้อมูล AI ที่องค์กรต้องจัดทำ

- - โครงสร้างที่ข้อมูลไม่รั่วไหลออกสู่ภายนอก
- - การควบคุมทางเทคนิคที่ปิดกั้นข้อมูลในขั้นตอนการป้อน
- - การบริหารจัดการตามวงจรชีวิตของ AI
- - การกำหนดผู้รับผิดชอบอย่างชัดเจน
- 4. ความมั่นคงปลอดภัยด้าน AI | ยุคที่ระดับความมั่นคงปลอดภัยส่งผลต่อความน่าเชื่อถือและการประเมินการลงทุนในองค์กร

- - AI มิใช่สิ่งที่ต้องปิดกั้น แต่เป็นสินทรัพย์ด้านการบริหารจัดการที่ต้องควบคุมดูแล
1. ความมั่นคงปลอดภัยด้าน AI | Generative AI ช่องทางการรั่วไหลของข้อมูลและเทคโนโลยีที่พบได้ทั่วไปแต่ไม่อาจมองเห็น

เหตุผลที่ความมั่นคงปลอดภัยด้าน AI มีความสำคัญมากขึ้นนั้นชัดเจน
Generative AI ได้กลายเป็นเครื่องมือเพิ่มประสิทธิภาพที่ใช้เป็นประจำและแพร่หลายที่สุดในสถานที่ทำงานแล้ว ขณะเดียวกันก็กำลังกลายเป็นช่องทางการรั่วไหลของข้อมูลและเทคโนโลยีที่องค์กรควบคุมได้น้อยที่สุดอย่างรวดเร็ว
ปัญหาคือหลายองค์กรยังคงมอง AI ว่าเป็นเพียงเครื่องมือในการทำงาน
อย่างไรก็ตาม ในทางปฏิบัติ AI ทำหน้าที่เป็นโครงสร้างพื้นฐานรูปแบบใหม่สำหรับการรั่วไหลต่อเนื่องจากอีเมล USB และฮาร์ดดิสก์ภายนอก อีกทั้งยังทำให้องค์กรรับมือได้ยากขึ้นอย่างมาก เนื่องจากตรวจจับและควบคุมได้ยากกว่าวิธีการรั่วไหลแบบเดิม
จากการวิเคราะห์สภาพแวดล้อมขององค์กรในต่างประเทศเมื่อไม่นานมานี้ พบว่าพนักงานจำนวนมากใช้เครื่องมือ Generative AI อยู่แล้ว
ปัญหาคือผู้ใช้จำนวนไม่น้อยใช้ AI ผ่านบัญชีส่วนบุคคลที่อยู่นอกขอบเขตการบริหารและการควบคุมขององค์กร
การเปลี่ยนแปลงของรูปแบบการรั่วไหล
การรั่วไหลของเทคโนโลยีที่เกิดขึ้นในรูปแบบซึ่งระบบรักษาความมั่นคงปลอดภัยเดิมตรวจจับได้ยาก เป็นอีกปัจจัยหนึ่งที่ทำให้การรับมือมีความซับซ้อนยิ่งขึ้น
ระบบรักษาความมั่นคงปลอดภัยเดิมได้รับการออกแบบโดยมุ่งตรวจสอบการอัปโหลดหรือจัดเก็บไฟล์ แต่การรั่วไหลของข้อมูลและเทคโนโลยีจำนวนมากในทางปฏิบัติเกิดขึ้นจากการคัดลอกและวางซึ่งเป็นขั้นตอนการป้อนพรอมป์ ไม่ใช่จากไฟล์
∙ การใช้งานส่วนใหญ่ในจำนวนนี้อาศัยบัญชีส่วนบุคคล
∙ ข้อมูลรั่วไหลผ่านคลิปบอร์ดซึ่งเป็นช่องทางที่ไม่มีไฟล์
∙ ระบบ DLP และบันทึกความมั่นคงปลอดภัยเดิมตรวจจับได้ยาก
ส่งผลให้องค์กรไม่เพียงไม่สามารถป้องกันการรั่วไหลได้เท่านั้น แต่อาจไม่ทราบด้วยซ้ำว่าเกิดการรั่วไหลขึ้นแล้ว
ดังนั้น ในกระบวนการใช้ AI ขั้นตอนการทำงานที่ขาดความสามารถในการมองเห็นและควบคุมจึงเป็นปัจจัยเสี่ยงที่สำคัญยิ่งกว่าตัวเทคโนโลยี
มีรายงานกรณีในองค์กรต่างประเทศที่โครงสร้างอัลกอริทึมหลักถูกเปิดเผยต่อภายนอก เพียงเพราะมีการป้อนข้อมูลลงในพรอมป์ AI ระหว่างการตรวจสอบโค้ดสำหรับการพัฒนาหรือการจัดระเบียบเอกสารทางเทคนิค
2. ความมั่นคงปลอดภัยด้าน AI | ภัยคุกคามที่เปลี่ยนจากปัญหาทางเทคนิคเป็นความเสี่ยงด้านการบริหารจัดการ
ประเด็นความมั่นคงปลอดภัยด้าน AI เข้าสู่ขั้นที่องค์กรต้องมองการรั่วไหลของข้อมูลและเทคโนโลยีจาก Generative AI ว่าเป็นความเสี่ยงเชิงโครงสร้างในการบริหารจัดการ มิใช่เพียงเหตุการณ์เฉพาะครั้ง
ภัยคุกคามประเภทสำคัญมีดังต่อไปนี้
การรั่วไหลของข้อมูลลับจากการป้อนข้อมูล
ทันทีที่พนักงานหรือผู้บริหารป้อนข้อมูลลับลงในพรอมป์ ข้อมูลดังกล่าวอาจหลุดออกจากขอบเขตการควบคุมขององค์กรได้
เป็นการยากที่จะตัดความเป็นไปได้ทั้งหมดที่ข้อมูลซึ่งป้อนเข้าไปอาจถูกนำไปใช้เป็นบันทึกหรือข้อมูลสำหรับการวิเคราะห์ ทั้งนี้ขึ้นอยู่กับรูปแบบการดำเนินงานของบริการ AI
การแทรกคำสั่งในพรอมป์และการโจมตีแบบปรปักษ์
เป็นรูปแบบการโจมตีที่ใช้ข้อมูลจากภายนอกเพื่อชักนำให้ AI เปิดเผยข้อมูลโดยไม่ตั้งใจหรือหลีกเลี่ยงกฎภายใน
ความเสี่ยงจะสูงเป็นพิเศษในงานอัตโนมัติ เช่น การให้บริการลูกค้า การสรุปเอกสาร และการตรวจสอบโค้ด
ความเสี่ยงดังกล่าวอาจลุกลามเกินกว่าเหตุด้านความมั่นคงปลอดภัยเพียงเล็กน้อย และทำให้องค์กรต้องรับผิดทางกฎหมายหรือตามสัญญาโดยมิได้ตั้งใจในกระบวนการตัดสินใจอัตโนมัติ
ความไม่ชัดเจนของโครงสร้างความรับผิด
ผลลัพธ์จาก AIปรากฏในรูปแบบของ ‘ผลงานที่สร้างขึ้นในลำดับที่ 2’ จึงเป็นเรื่องยากอย่างยิ่งที่จะพิสูจน์ในภายหลังถึงความเหมือนกันกับเทคโนโลยีต้นฉบับ เส้นทางการรั่วไหล และผู้รับผิดชอบ
ด้วยเหตุนี้ องค์กรอาจเผชิญกับความเสี่ยงด้านการบริหารดังต่อไปนี้
∙ ถูกประเมินว่าเป็นองค์กรที่มีการจัดการด้านความมั่นคงปลอดภัยไม่เพียงพอในกระบวนการลงทุนและความร่วมมือ
∙ ความเสี่ยงจากการฝ่าฝืนกฎระเบียบเกี่ยวกับข้อมูลส่วนบุคคลและเทคโนโลยีอุตสาหกรรม
∙ ช่องโหว่เชิงโครงสร้างที่ทำให้ไม่สามารถป้องกันการเกิดซ้ำได้แม้ภายหลังเกิดเหตุการณ์
ความมั่นคงปลอดภัยด้าน AI ไม่ได้จำกัดอยู่เพียงขอบเขตของฝ่ายรักษาความมั่นคงปลอดภัยสารสนเทศหรือผู้รับผิดชอบเฉพาะรายอีกต่อไป แต่กำลังขยายเป็นความเสี่ยงด้านการบริหารที่ต้องจัดการในระดับทั่วทั้งองค์กร
3. ความมั่นคงปลอดภัยด้าน AI | หัวใจสำคัญของธรรมาภิบาลข้อมูล AI ที่องค์กรต้องจัดทำ

บางองค์กรเลือกห้ามใช้ Generative AI โดยสิ้นเชิงเพื่อรักษาความมั่นคงปลอดภัยด้าน AI แต่วิธีดังกล่าวไม่อาจเป็นทางเลือกที่สอดคล้องกับสภาพความเป็นจริงได้
เมื่อองค์กรที่เคยสัมผัสประสิทธิภาพและความรวดเร็วในการทำงานห้ามใช้ AI โดยสิ้นเชิง การใช้งาน AI จะย้ายจากระบบอย่างเป็นทางการไปสู่ Shadow AI
Shadow AI ในที่นี้หมายถึงการที่พนักงานหรือผู้บริหารใช้บัญชีส่วนบุคคลหรือบริการ AI ภายนอกโดยไม่ได้รับอนุมัติหรืออยู่ภายใต้การบริหารจัดการขององค์กร
ในกรณีนี้ องค์กรจะไม่สามารถบันทึกและติดตามข้อมูลที่ป้อนเข้าและส่งออกได้ อีกทั้งยังตรวจสอบย้อนหลังได้ยากว่าข้อมูลใดถูกส่งออกไปภายนอกผ่านช่องทางใด
โดยเฉพาะเมื่อข้อมูลที่ละเอียดอ่อน เช่น โค้ด เอกสารทางเทคนิค และข้อมูลลูกค้า ถูกป้อนลงในพรอมป์โดยไม่มีการควบคุมแยกต่างหาก ย่อมทำให้นโยบายความมั่นคงปลอดภัยและระบบควบคุมภายในแทบไม่มีประสิทธิผล
จึงเกิดปัญหาตามมาที่การควบคุมหายไป ขณะที่ความเสี่ยงกลับเพิ่มสูงขึ้น
สิ่งที่จำเป็นจึงไม่ใช่การห้าม แต่เป็นโครงสร้างการใช้งานที่สามารถควบคุมได้ หรือธรรมาภิบาลข้อมูล
ธรรมาภิบาลข้อมูลคืออะไร
ในสภาพแวดล้อม AI หัวใจสำคัญของธรรมาภิบาลข้อมูลคือโครงสร้างการควบคุมแบบบูรณาการ ซึ่งครอบคลุมขอบเขตของข้อมูลที่ป้อนเข้าและส่งออกจาก AI เงื่อนไขการใช้งาน ตลอดจนวิธีบันทึกและติดตามตรวจสอบ
การป้องกันการรั่วไหลผ่าน AI ต้องเริ่มจากการระบุว่าสิ่งใดเป็นข้อมูลที่ต้องได้รับการคุ้มครอง
การควบคุมที่ดำเนินการโดยไม่ได้กำหนดขอบเขตของเทคโนโลยีและข้อมูลหลัก ย่อมเป็นเพียงการปฏิบัติตามรูปแบบเท่านั้น
หากไม่มีเงื่อนไขพื้นฐานดังกล่าว ระบบหรือนโยบายด้านความมั่นคงปลอดภัยใด ๆ ก็ยากที่จะเกิดประสิทธิผล
โครงสร้างที่ข้อมูลไม่รั่วไหลออกสู่ภายนอก
เมื่อใช้ Generative AI แบบเปิดโดยตรง ข้อมูลที่พนักงานหรือผู้บริหารป้อนจะถูกส่งไปยังเซิร์ฟเวอร์ของบริการภายนอก มิใช่ระบบภายในองค์กร
ในกระบวนการนี้ องค์กรตรวจสอบหรือควบคุมได้ยากว่าข้อมูลดังกล่าวถูกจัดเก็บและประมวลผลที่ใด รวมถึงถูกนำกลับไปใช้ฝึกโมเดลอีกหรือไม่
ในทางกลับกัน องค์กรสามารถบริหารจัดการขอบเขตการจัดเก็บ การประมวลผล และการเข้าถึงข้อมูลได้โดยตรงในสภาพแวดล้อมแบบภายในองค์กร ซึ่งองค์กรติดตั้งเซิร์ฟเวอร์ของตนเองและใช้งาน AI เฉพาะภายในระบบ หรือในโครงสร้าง Private AI ที่ใช้ VPC เฉพาะ แม้จะใช้คลาวด์ภายนอกแต่ AI ทำงานในพื้นที่อิสระซึ่งแยกไว้สำหรับองค์กรเพียงแห่งเดียว
โครงสร้างดังกล่าวช่วยควบคุมไม่ให้ข้อมูลรั่วไหลออกสู่ภายนอก และกำลังกลายเป็นเงื่อนไขพื้นฐานมากกว่าจะเป็นเพียงทางเลือก
การควบคุมทางเทคนิคที่ปิดกั้นข้อมูลในขั้นตอนการป้อน
การอาศัยเพียงนโยบายหรือคำรับรองย่อมมีข้อจำกัด
การป้องกันความผิดพลาดจำเป็นต้องมีกลไกหยุดยั้งทางกายภาพที่มากกว่าระเบียบวินัย
∙ ปกปิดข้อมูลส่วนบุคคลและเทคโนโลยีหลัก หรือจำกัดการป้อนข้อมูลดังกล่าว
∙ ควบคุมการคัดลอกและวางโดยตรง
การบริหารจัดการตามวงจรชีวิตของ AI
การควบคุมต้องครอบคลุมทุกขั้นตอน ตั้งแต่การรวบรวมข้อมูล การฝึกโมเดล การอนุมาน จนถึงการทำลายข้อมูล
∙ จัดทำโครงสร้าง Unlearning ที่สามารถลบเฉพาะข้อมูลบางรายการได้เมื่อจำเป็น
∙ กำหนดระดับสิทธิการเข้าถึงตามบทบาทและเพิกถอนสิทธิโดยอัตโนมัติ
การกำหนดผู้รับผิดชอบอย่างชัดเจน
การรั่วไหลของเทคโนโลยีและข้อมูลจาก Generative AI เป็นประเด็นที่ต้องกำหนดความรับผิดอย่างชัดเจนแล้ว
ควรกำหนดผู้รับผิดชอบด้านนโยบายการใช้ AI การควบคุมการเข้าถึง และการรับมือเหตุการณ์ รวมทั้งนำหัวข้อเกี่ยวกับ AI เข้าสู่ระบบรักษาความมั่นคงปลอดภัยเดิม เช่น ISMS-P
เรื่องนี้เชื่อมโยงโดยตรงกับโครงสร้างการป้องกันทางกฎหมายที่ใช้พิสูจน์ว่าองค์กรได้ปฏิบัติหน้าที่ด้านการบริหารจัดการแล้วเมื่อเกิดเหตุ
4. ความมั่นคงปลอดภัยด้าน AI | ยุคที่ระดับความมั่นคงปลอดภัยส่งผลต่อความน่าเชื่อถือและการประเมินการลงทุนในองค์กร
เช่นเดียวกับการรั่วไหลของเทคโนโลยีที่ขยายเป็นความเสี่ยงต่อภาคอุตสาหกรรมโดยรวม ระดับความมั่นคงปลอดภัยด้าน AI ได้เริ่มเป็นปัจจัยในการประเมินองค์กร มิได้จำกัดอยู่เพียงเหตุการณ์เฉพาะรายอีกต่อไป
▶ ตรวจสอบระดับการควบคุมการใช้ AI ในการสอบทานธุรกิจเพื่อการลงทุน
▶ เพิ่มข้อกำหนดด้านความมั่นคงปลอดภัยในกระบวนการร่วมมือกับต่างประเทศและการโอนข้อมูล
▶ หากไม่สามารถปฏิบัติตามกฎระเบียบได้ ประเด็นอาจขยายไปสู่ความรับผิดของฝ่ายบริหาร
การกำหนดและบริหารขอบเขตการใช้ AI ตลอดจนผู้รับผิดชอบจึงมีความสำคัญ
AI มิใช่สิ่งที่ต้องปิดกั้น แต่เป็นสินทรัพย์ด้านการบริหารจัดการที่ต้องควบคุมดูแล
AI เป็นทั้งเครื่องมือที่ช่วยเพิ่มความสามารถในการแข่งขันขององค์กร และอาจกลายเป็นช่องทางการรั่วไหลของข้อมูลที่รวดเร็วที่สุดหากไม่มีการควบคุม
ด้วยเหตุนี้ การตรวจสอบโครงสร้างการตัดสินใจและระบบความรับผิดขององค์กรควบคู่กันจึงมีความสำคัญ
สำนักงานกฎหมาย Daeryun ได้จัดตั้งกลุ่ม AI และ Data Intelligence เพื่อรับมือกับการเปลี่ยนแปลงดังกล่าว และพัฒนาระบบวิเคราะห์คดีและรับมือความเสี่ยงโดยใช้ข้อมูลเป็นศูนย์กลาง ซึ่งเชื่อมโยง ▲การกำกับดูแลการปฏิบัติตามข้อกำหนดด้าน AI ▲กลยุทธ์ AI สำหรับแต่ละอุตสาหกรรม ▲ความมั่นคงปลอดภัยไซเบอร์และการรับมือภาวะวิกฤต ▲นิติวิทยาศาสตร์ดิจิทัล&อีดิสคัฟเวอรี
หากจำเป็นต้องตรวจสอบโครงสร้างการใช้ AI ประเมินความเสี่ยงจากข้อมูลรั่วไหล หรือออกแบบธรรมาภิบาล AI ภายในองค์กร ควรพิจารณาทบทวนกลยุทธ์รับมือผ่านการประเมินแบบบูรณาการจากมุมมองของโซลูชันด้านความมั่นคงปลอดภัยและความเสี่ยงด้านการบริหารจัดการ









