
AI Governance
ที่ปรึกษาการกำกับดูแล AI และนโยบายการใช้ในองค์กร
แนวทางกำกับดูแล AI ช่วยให้องค์กรจัดการการเลือกเครื่องมือ การป้อนข้อมูล การตรวจทานผลลัพธ์ และการรับมือกับข้อผิดพลาด Vosurein เริ่มจากการใช้งานจริงและผู้รับผิดชอบ แล้วออกแบบกฎที่พนักงานปฏิบัติได้ ขั้นตอนขออนุมัติ และวิธีดูแลรักษาให้เชื่อมกับงานประจำวัน
For Your Business
ธุรกิจที่เหมาะสมและช่วงเวลาที่ควรเริ่ม
หากพนักงานใช้ Generative AI อยู่แล้ว แต่ละแผนกซื้อเครื่องมือเอง หรือองค์กรกำลังจะเชื่อม AI กับข้อมูลลูกค้าและกระบวนการทำงานจริง ควรเริ่มทบทวนแนวทางการใช้ แม้ไม่ได้พัฒนาโมเดลเอง ก็ต้องทราบว่าข้อมูลงานถูกส่งไปที่ใด ใครเข้าถึงได้ และผลลัพธ์จะนำไปใช้อย่างไร
เมื่อลูกค้าเริ่มสอบถามเรื่องการกำกับดูแล AI หรือพบการส่งข้อมูลผิดและเนื้อหาไม่ถูกต้องภายในองค์กร ก็เป็นจังหวะเริ่มทบทวนได้ ระยะแรกไม่จำเป็นต้องครอบคลุมทุกเครื่องมือพร้อมกัน อาจเริ่มจากการใช้งานที่ทราบและงานที่มีผลกระทบสูง แต่ต้องเพิ่มเติมทะเบียนเครื่องมืออย่างต่อเนื่อง
The Challenge
ปัญหาที่ธุรกิจพบบ่อย
หากกฎระบุเพียงว่า "ห้ามป้อนข้อมูลลับ" พนักงานอาจยังตัดสินไม่ได้ว่าใช้จดหมายโต้ตอบกับลูกค้า ใบเสนอราคา หรือบันทึกประชุมภายในได้หรือไม่ กฎจึงต้องเชื่อมกับการจัดประเภทข้อมูลขององค์กร และมีตัวอย่างสถานการณ์ทำงานที่ช่วยให้ตัดสินใจได้
กฎที่เขียนไว้อาจไม่ตรงกับการตั้งค่าระบบ เช่น กำหนดให้เข้าถึงตามหน้าที่ แต่เครื่องมือใช้บัญชีร่วมที่มีสิทธิ์สูง หรือกำหนดให้คนตรวจทาน แต่ไม่มีผู้รับผิดชอบและวิธีส่งงานกลับไปแก้ไข ผู้ดูแลนโยบายและผู้รับผิดชอบด้านเทคนิคต้องร่วมกันแก้ปัญหาเหล่านี้
ผู้ให้บริการ โมเดล และวัตถุประสงค์การใช้งานอาจเปลี่ยนไป เครื่องมือที่เคยอนุมัติอาจต้องประเมินใหม่เมื่อเพิ่มแหล่งข้อมูลหรือฟังก์ชันที่ดำเนินการกับระบบภายนอก หากไม่มีขั้นตอนแจ้งการเปลี่ยนแปลงและผู้รับผิดชอบดูแล ทะเบียนเครื่องมือจะไม่สะท้อนการใช้งานจริง
Our Approach
แนวทางและข้อกำหนดที่เกี่ยวข้อง
ใช้กรอบความเสี่ยงจัดระบบงานกำกับดูแล
แกนหลักของ NIST AI RMF ประกอบด้วยสี่หน้าที่ ได้แก่ Govern, Map, Measure และ Manage เพื่อจัดการธรรมาภิบาล ทำความเข้าใจบริบท ประเมิน และจัดการความเสี่ยง เป็นกรอบที่เลือกใช้โดยสมัครใจ ไม่ใช่กฎหมายหรือข้อกำหนดการรับรองที่บังคับทั่วไป บริการนี้เลือกงานที่ทำได้จริงตามการใช้ AI ขององค์กร ไม่ถือว่าทุกข้อเสนอเป็นหน้าที่บังคับ
สำหรับ Generative AI สามารถอ้างอิงเอกสารที่ NIST เผยแพร่ในปี 2024 ได้แก่ Generative AI Profile เพื่อทบทวนความเสี่ยงจากเนื้อหาที่สร้างขึ้นแต่ไม่น่าเชื่อถือ ความมั่นคงปลอดภัยสารสนเทศ และข้อมูล โดยเลือกมาตรการให้เหมาะกับเครื่องมือ ข้อมูล และผลกระทบจากการใช้งาน
กำหนดขอบเขตการใช้เป็นกฎที่ปฏิบัติได้
บริการนี้แนะนำให้แยกการใช้งานที่ทำได้ทันที การใช้งานที่ต้องขออนุมัติ และการใช้งานที่ห้าม พร้อมระบุเงื่อนไขข้อมูล บัญชีที่อนุญาต ผู้ตรวจทาน และผู้ติดต่อเมื่อเกิดเหตุ การจัดประเภทความเสี่ยงนี้เป็นแนวทางบริหารภายใน ไม่ใช่ระดับความเสี่ยงตามกฎหมายใดโดยเฉพาะ หากเกี่ยวข้องกับกฎหมายหรือสัญญา ต้องให้ผู้มีหน้าที่รับผิดชอบยืนยัน
ความสัมพันธ์กับ ISO/IEC 42001
ISO/IEC 42001:2023 กำหนดให้องค์กรจัดตั้ง นำไปใช้ รักษา และปรับปรุงระบบการจัดการ AI อย่างต่อเนื่อง บริการอาจเริ่มจากแนวทางการใช้หรือกระบวนการทบทวน หากต้องการนำมาตรฐานไปใช้ครบถ้วน ต้องตกลงขอบเขตระบบและแผนงานแยกต่างหาก การจัดทำนโยบายหนึ่งฉบับไม่ได้หมายถึงการมีระบบครบถ้วนหรือได้รับการรับรองจากบุคคลที่สาม
Process
ขอบเขตและขั้นตอนการให้คำปรึกษา
รายการเครื่องมือและการใช้งาน
รวบรวมเครื่องมือ ประเภทบัญชี แผนกที่ใช้ แหล่งข้อมูล และผู้รับผิดชอบ สัมภาษณ์การใช้งานจริงและระบุวัตถุประสงค์หรือเงื่อนไขที่ยังไม่ยืนยัน อย่าถือว่ารายการจัดซื้อที่อนุมัติแล้วครอบคลุมเครื่องมือที่ใช้ทั้งหมด
การออกแบบความเสี่ยงและกฎ
กำหนดระดับการตรวจสอบตามความอ่อนไหวของข้อมูล กลุ่มผู้ใช้ และผลกระทบจากข้อผิดพลาด ระบุวิธีประเมินผู้ให้บริการ กฎการป้อนข้อมูล การตรวจทานผลลัพธ์ และเงื่อนไขหยุดใช้ โดยเชื่อมกับแนวทางความมั่นคงปลอดภัยสารสนเทศและการจัดการเอกสารเดิม
ซ้อมการขออนุมัติและการรับมือเหตุผิดปกติ
ใช้สถานการณ์งานจริงทดสอบว่าการยื่นคำขอ อนุมัติ ตรวจทาน และแจ้งเหตุทำได้จริงหรือไม่ หากผลลัพธ์ผิด ส่งข้อมูลผิดที่ หรือเครื่องมือทำงานผิดปกติ ให้กำหนดว่าใครต้องหยุดงาน แจ้งผู้เกี่ยวข้อง บันทึกเหตุ และติดตามแก้ไข
การดําเนินการและการทบทวนอย่างต่อเนื่อง
รวบรวมคำถามที่พนักงานพบบ่อยและวิธีปฏิบัติของผู้ดูแล ระบุผู้รับผิดชอบทะเบียนเครื่องมือและการเปลี่ยนแปลงที่ต้องประเมินใหม่ ปรับกฎตามผลตอบรับจากการทดลอง พร้อมวางแผนฝึกอบรมและทบทวนต่อไป
Preparation
บริษัทต้องเตรียมเอกสารอะไรบ้าง?
- เครื่องมือและการใช้งาน: เครื่องมือที่ใช้ แพ็กเกจบัญชี แผนก วัตถุประสงค์ และผู้ติดต่อที่รับผิดชอบ
- ข้อมูลและสิทธิ์การเข้าถึง: ประเภทข้อมูล วิธีการเข้าถึง ข้อจํากัดการป้อนข้อมูล และการตั้งค่าสิทธิ์ปัจจุบัน
- นโยบายและสัญญา: กฎระเบียบด้านความปลอดภัยของข้อมูลที่มีอยู่ เงื่อนไขการจัดซื้อจัดจ้าง และข้อกําหนดที่ตกลงกันกับลูกค้า
- เหตุผิดปกติและการแบ่งหน้าที่: ปัญหาที่ทราบ ผู้ตรวจทาน ผู้ติดต่อสำหรับแจ้งเหตุ และผู้รับผิดชอบดูแลรักษา
Project Planning
การประเมินเวลาและค่าใช้จ่าย
ปริมาณงานขึ้นอยู่กับจำนวนแผนกและเครื่องมือ ความครบถ้วนของเอกสารผู้ให้บริการ ผลกระทบจากการใช้ และระดับที่นำแนวทางบริหารเดิมมาใช้ต่อได้ การกำหนดหลักใช้ AI สำหรับพนักงานเพียงอย่างเดียว มีปริมาณงานต่างจากการรวมสิทธิ์ทำงานข้ามระบบ งานบริการลูกค้า และการซ้อมรับมือเหตุผิดปกติ
ควรแยกขอบเขตการออกแบบระบบการจัดการ การฝึกอบรม การทดสอบทางเทคนิค การแก้ไขระบบ ความเห็นทางกฎหมาย และการรับรองจากบุคคลที่สาม หลังจัดทำนโยบายแล้ว องค์กรยังต้องมีผู้รับผิดชอบดูแล การเปลี่ยนความสามารถของโมเดล แหล่งข้อมูล หรือเงื่อนไขบริการอาจทำให้ต้องทบทวนใหม่
FAQ
คำถามที่พบบ่อย
พนักงานใช้เครื่องมือ AI สําเร็จรูปเท่านั้น และยังต้องการการกํากับดูแลอยู่หรือไม่?
อาจเริ่มจากกฎพื้นฐาน โดยยืนยันบัญชี ข้อมูล และวัตถุประสงค์ที่อนุญาต ระบุผู้ตรวจทานและช่องทางแจ้งปัญหา ระดับการกำกับดูแลปรับตามขอบเขตและผลกระทบจากการใช้ได้ ไม่จำเป็นต้องมีระบบการจัดการครบทุกส่วนตั้งแต่เริ่มต้น
NIST AI RMF เป็นกฎหมายบังคับหรือไม่?
ไม่ใช่ เป็นกรอบบริหารความเสี่ยงที่เลือกใช้โดยสมัครใจ และใช้อ้างอิงออกแบบแนวปฏิบัติขององค์กรได้ ต้องตรวจสอบข้อกำหนดกฎหมาย อุตสาหกรรม หรือสัญญาแยกต่างหาก การอ้างอิงกรอบนี้ไม่ได้ยืนยันว่าปฏิบัติตามกฎหมายแล้ว
มีนโยบายใช้ AI แล้วถือว่าสอดคล้องกับ ISO/IEC 42001 หรือไม่?
ยังสรุปเช่นนั้นไม่ได้ ISO/IEC 42001 ครอบคลุมระบบการจัดการ AI ทั้งระบบ แนวทางการใช้งานอาจเป็นเพียงส่วนหนึ่ง หากต้องการนำมาตรฐานมาใช้หรือขอรับการรับรอง ต้องยืนยันขอบเขตและงานเตรียมการแยกต่างหาก
คุณจะกําหนดได้อย่างไรว่าข้อมูลใดสามารถนําไปใส่ใน AI ได้?
ประเมินจากการจัดประเภทข้อมูล สิทธิ์ใช้ข้อมูล สัญญา และเงื่อนไขเครื่องมือ แล้วเขียนเป็นกฎที่พนักงานใช้ตัดสินใจได้ การลบชื่ออาจยังไม่พอ เพราะข้อมูลช่องอื่นอาจระบุตัวบุคคลหรือเปิดเผยความลับได้
การใช้บัญชีบริษัทแบบชําระเงินหมายความว่าคุณไม่ต้องตรวจสอบเงื่อนไขข้อมูลใช่ไหม?
ยังต้องตรวจสอบ แต่ละผลิตภัณฑ์ แพ็กเกจ และการตั้งค่าอาจมีเงื่อนไขประมวลผลข้อมูลต่างกัน ควรตรวจสอบการเก็บรักษา วัตถุประสงค์การใช้ สิทธิ์เข้าถึง และวิธีบริหาร อย่าสรุปว่าอัปโหลดข้อมูลงานทุกประเภทได้เพียงเพราะเป็นบัญชีแบบชำระเงิน
เราจะยืนยันได้อย่างไรว่ากฎระเบียบเหล่านี้สามารถบังคับใช้ได้จริง?
ใช้สถานการณ์ทำงานซ้อมการยื่นคำขอ การตรวจทาน และการแจ้งเหตุผิดปกติ เพื่อยืนยันว่าพนักงานรู้ขั้นตอนถัดไป หากเกี่ยวข้องกับการแยกสิทธิ์เข้าถึงหรือสิทธิ์ของเครื่องมือ ต้องให้เจ้าหน้าที่เทคนิคทดสอบการตั้งค่า การอ่านเอกสารไม่สามารถแทนการทดสอบระบบได้
ควรทำอย่างไรเมื่อ AI ให้ผลลัพธ์ผิดหรือส่งข้อมูลผิดที่?
ปฏิบัติตามขั้นตอนรับมือเหตุขององค์กร โดยจำกัดผลกระทบที่ยังดำเนินอยู่ แจ้งผู้รับผิดชอบ และเก็บบันทึกที่จำเป็น จากนั้นตรวจสอบข้อมูล ผู้เกี่ยวข้อง และวิธีดำเนินการต่อ หน้าที่แจ้งเหตุและการชี้แจงต่อภายนอกต้องพิจารณาจากลักษณะเหตุและข้อกำหนดที่เกี่ยวข้อง
แนวทางการใช้งาน AI จําเป็นต้องอัปเดตบ่อยแค่ไหน?
กำหนดรอบทบทวนควบคู่กับเงื่อนไขที่ต้องประเมินใหม่ เช่น เพิ่มวัตถุประสงค์สำคัญ แหล่งข้อมูล ฟังก์ชันเครื่องมือ หรือเกิดเหตุผิดปกติ ความถี่ควรขึ้นอยู่กับการใช้งานขององค์กร ไม่ควรกำหนดช่วงเวลาเดียวกันโดยไม่มีเหตุผลรองรับ
Related
บริการที่เกี่ยวข้องและการปรึกษาความต้องการ
กรุณาแจ้งเครื่องมือปัจจุบันของคุณ แผนกที่ใช้เครื่องมือเหล่านั้น ประเภทข้อมูลหลัก และปัญหาการจัดการที่คุณต้องการแก้ไข เพื่ออํานวยความสะดวกในการอภิปรายเกี่ยวกับขอบเขตของการให้คําปรึกษาติดต่อ Vosurein
ตรวจสอบเนื้อหา: ฉบับและข้อกำหนดที่ใช้ต้องตรวจตามบริบทองค์กร
Let's Talk
เริ่มพูดคุยจากความต้องการของคุณ
บอกวิธีทำงานปัจจุบันและเวลาที่ต้องการให้งานเสร็จ
เพื่อร่วมกันกำหนดขอบเขตและรูปแบบความร่วมมือ
Blog
บทความด้านความยั่งยืนและ AI
เริ่มจากความเข้าใจ
เพื่อมองเห็นทิศทางการเปลี่ยนแปลง

