
Cyberinno AI Governance for Business — ตอนที่ 5
AI อาจใช้โมเดลที่ทันสมัยที่สุด แต่หากข้อมูลไม่เหมาะกับวัตถุประสงค์ ไม่เป็นปัจจุบัน มีที่มาไม่ชัด หรือองค์กรไม่มีสิทธินำมาใช้ ผลลัพธ์ที่ได้อาจสร้างความเสียหายได้เร็วและในวงกว้างกว่ากระบวนการเดิม ข้อมูลจึงไม่ใช่เพียงวัตถุดิบของระบบ แต่เป็นสินทรัพย์และความรับผิดชอบทางธุรกิจ
เมื่อ AI ตัดสินใจจากข้อมูล ปัญหาของข้อมูลย่อมกลายเป็นปัญหาของธุรกิจ
ในโครงการ AI เรามักได้ยินคำว่า Data Cleaning, Data Pipeline, Data Model หรือ Data Engineering จนทำให้ผู้บริหารรู้สึกว่าข้อมูลเป็นเรื่องเชิงเทคนิคที่ควรปล่อยให้ Data Team ดูแล
แต่เมื่อผลลัพธ์จากข้อมูลถูกนำไปใช้คัดกรองลูกค้า จัดลำดับผู้สมัคร คาดการณ์ยอดขาย กำหนดข้อเสนอ ตรวจจับความผิดปกติ หรือช่วยตัดสินใจทางธุรกิจ คุณภาพของข้อมูลจะส่งผลโดยตรงต่อรายได้ ต้นทุน ลูกค้า พนักงาน และชื่อเสียงขององค์กร
ตัวอย่างที่ดูเหมือนเป็นปัญหาของโมเดล
องค์กรใช้ AI คาดการณ์ว่าลูกค้ารายใดมีแนวโน้มจะยกเลิกบริการ แต่ข้อมูลการติดต่อของลูกค้าบางกลุ่มไม่ครบ และข้อมูลพฤติกรรมบางส่วนล่าช้าหลายเดือน ผลลัพธ์จึงจัดลำดับลูกค้าผิด ทีมงานทุ่มทรัพยากรไปยังกลุ่มที่ไม่จำเป็น ขณะที่ลูกค้าที่ต้องการความช่วยเหลือจริงกลับไม่ได้รับการดูแลทันเวลา
เหตุการณ์นี้อาจถูกเรียกว่า “โมเดลไม่แม่น” แต่รากของปัญหาอาจอยู่ที่ข้อมูล กระบวนการเก็บข้อมูล ความหมายของข้อมูล หรือสมมติฐานทางธุรกิจที่ไม่เป็นปัจจุบัน
ข้อมูลผิดเพียงจุดเดียว อาจกลายเป็นการตัดสินใจที่ผิดซ้ำ ๆ ในทุกครั้งที่ AI ทำงาน
Data Quality ไม่ได้หมายถึงข้อมูลถูกต้องเพียงอย่างเดียว
ข้อมูลอาจไม่มีคำผิด ไม่มีช่องว่าง และผ่านการตรวจสอบเชิงเทคนิคทั้งหมด แต่ยังไม่เหมาะสำหรับใช้กับ AI Use Case นั้นก็ได้
Business Principle
ข้อมูลที่มีคุณภาพสำหรับ AI คือข้อมูลที่เหมาะกับวัตถุประสงค์ การตัดสินใจ และบริบทที่องค์กรจะนำผลลัพธ์ไปใช้
ก่อนนำข้อมูลไปใช้ ผู้บริหารและ Business Owner ควรมองคุณภาพอย่างน้อยหกมิติ
Accuracy — ความถูกต้อง
ข้อมูลสะท้อนสิ่งที่เกิดขึ้นจริงหรือมีข้อผิดพลาดจากการบันทึก การแปลง หรือการเชื่อมต่อระบบหรือไม่
Completeness — ความครบถ้วน
มีข้อมูลสำคัญหายไปหรือบางกลุ่มมีข้อมูลน้อยกว่ากลุ่มอื่นจนทำให้ผลลัพธ์เอียงหรือไม่
Representativeness — ความเป็นตัวแทน
ข้อมูลครอบคลุมคน เหตุการณ์ และสถานการณ์ที่ระบบจะพบในการใช้งานจริงเพียงพอหรือไม่
Timeliness — ความทันเวลา
ข้อมูลยังสะท้อนสภาพธุรกิจและพฤติกรรมปัจจุบัน หรือเป็นภาพของอดีตที่ไม่เหมาะกับการตัดสินใจวันนี้
Consistency — ความสอดคล้อง
ข้อมูลจากแต่ละระบบ หน่วยงาน หรือช่วงเวลาใช้คำจำกัดความและวิธีวัดเดียวกันหรือไม่
Traceability — ความสามารถในการตรวจสอบย้อนกลับ
องค์กรอธิบายได้หรือไม่ว่าข้อมูลมาจากไหน ถูกเปลี่ยนแปลงอย่างไร และใครรับผิดชอบ

ใครเป็นเจ้าของคุณภาพข้อมูลสำหรับ AI?
Data Team ไม่สามารถตัดสินใจแทนธุรกิจได้ทั้งหมดว่าข้อมูลเหมาะกับการใช้งานหรือไม่ เพราะความหมายและผลกระทบของข้อมูลขึ้นอยู่กับบริบทของกระบวนการ
ในทางกลับกัน Business Owner ก็ไม่ควรผลักความรับผิดชอบทั้งหมดให้ Data Team โดยไม่กำหนดวัตถุประสงค์ เกณฑ์คุณภาพ และผลลัพธ์ที่องค์กรยอมรับได้
| บทบาท | ความรับผิดชอบหลัก | คำถามที่ต้องตอบได้ |
|---|---|---|
| Business Owner | กำหนดวัตถุประสงค์ การตัดสินใจ เกณฑ์ความสำเร็จ และผลกระทบที่ยอมรับได้ | ข้อมูลนี้เหมาะกับปัญหาและการตัดสินใจทางธุรกิจจริงหรือไม่? |
| Data Owner | กำหนดสิทธิการเข้าถึง การใช้ การแบ่งปัน การเก็บรักษา และความรับผิดชอบของชุดข้อมูล | ใครมีสิทธิใช้ข้อมูลนี้ เพื่อวัตถุประสงค์ใด และภายใต้เงื่อนไขอะไร? |
| Data Steward | ดูแลคำจำกัดความ คุณภาพ Metadata แหล่งที่มา และการแก้ไขปัญหาข้อมูล | ข้อมูลมีความหมายตรงกัน ตรวจสอบย้อนกลับได้ และได้รับการดูแลอย่างต่อเนื่องหรือไม่? |
| Technology / AI Team | ออกแบบกระบวนการเตรียมข้อมูล การทดสอบ การติดตาม และการควบคุมเชิงเทคนิค | การเปลี่ยนแปลงข้อมูลส่งผลต่อประสิทธิภาพของ AI อย่างไร และตรวจจับได้หรือไม่? |
| Risk, Legal & Privacy | ประเมินข้อกำหนด สิทธิ ความเสี่ยง ผลกระทบ และเงื่อนไขการใช้ข้อมูล | องค์กรมีสิทธิใช้ข้อมูลตามวัตถุประสงค์นี้ และมีผลกระทบใดที่ต้องจัดการหรือไม่? |
| Operations / Users | รายงานความผิดปกติ ความคลาดเคลื่อน และบริบทจากการใช้งานจริง | ผลลัพธ์ที่เกิดขึ้นสอดคล้องกับสถานการณ์จริงหรือมีสัญญาณว่าข้อมูลไม่ทันสมัย? |
หัวใจสำคัญคือการกำหนดผู้รับผิดชอบให้ครบตั้งแต่ความหมายทางธุรกิจ ไปจนถึงคุณภาพเชิงเทคนิค สิทธิการใช้ และการติดตามหลังเปิดใช้งาน
Data Provenance: ถ้าไม่รู้ว่าข้อมูลมาจากไหน จะเชื่อผลลัพธ์ได้อย่างไร?
Data Provenance คือการมองย้อนกลับตลอดเส้นทางของข้อมูล
ข้อมูลถูกสร้างหรือรวบรวมจากที่ใด ใครเป็นเจ้าของ ผ่านการคัดเลือก แปลง รวม หรือแก้ไขอย่างไร มีข้อจำกัดอะไร และถูกนำมาใช้ใน AI ภายใต้วัตถุประสงค์ใด
การรู้ที่มาของข้อมูลช่วยให้องค์กรตอบคำถามสำคัญได้ เช่น
- ข้อมูลนี้ได้รับมาจากลูกค้า คู่ค้า แหล่งสาธารณะ หรือผู้ให้บริการภายนอก
- องค์กรมีสิทธินำข้อมูลมาใช้กับ AI ตามวัตถุประสงค์นี้หรือไม่
- ข้อมูลผ่านการลบ เปลี่ยน แปล รวม หรือกรองด้วยวิธีใด
- มีข้อมูลบางกลุ่มถูกตัดออกหรือมีน้ำหนักมากกว่ากลุ่มอื่นหรือไม่
- ข้อมูลมีอายุเท่าไร และควรได้รับการทบทวนหรือยุติการใช้เมื่อใด
- หากพบข้อผิดพลาด องค์กรสามารถระบุระบบและผลลัพธ์ที่ได้รับผลกระทบได้หรือไม่
หากไม่มี Data Provenance องค์กรอาจแก้ไขปัญหาได้เพียงปลายเหตุ เพราะไม่สามารถระบุได้ว่าผลลัพธ์ผิดพลาดตั้งแต่แหล่งข้อมูล ขั้นตอนการเตรียมข้อมูล หรือบริบทการใช้งาน
6 ความเสี่ยงทางธุรกิจที่ซ่อนอยู่ในข้อมูล
| ความเสี่ยง | ลักษณะของปัญหา | ผลกระทบทางธุรกิจ |
|---|---|---|
| Historical Bias | ข้อมูลสะท้อนการตัดสินใจหรือความไม่สมดุลในอดีต | AI ทำซ้ำหรือขยายความไม่เป็นธรรมเดิมโดยอัตโนมัติ |
| Outdated Data | ข้อมูลไม่สะท้อนตลาด พฤติกรรม หรือกระบวนการปัจจุบัน | ตัดสินใจจากโลกที่ไม่มีอยู่แล้ว ทำให้เสียรายได้และโอกาส |
| Missing Segments | ลูกค้า พนักงาน หรือเหตุการณ์บางกลุ่มมีข้อมูลไม่เพียงพอ | ผลลัพธ์แม่นกับคนส่วนหนึ่ง แต่ผิดพลาดกับอีกกลุ่มหนึ่ง |
| Proxy Variables | ตัวแปรที่ดูไม่อ่อนไหวอาจสะท้อนคุณลักษณะอื่นโดยทางอ้อม | เกิดผลลัพธ์ที่ไม่เป็นธรรมแม้องค์กรไม่ได้ใช้ข้อมูลอ่อนไหวโดยตรง |
| Unclear Rights | ที่มา ใบอนุญาต ความยินยอม หรือเงื่อนไขการใช้ไม่ชัดเจน | เกิดความเสี่ยงด้านกฎหมาย สัญญา ความเป็นส่วนตัว และทรัพย์สินทางปัญญา |
| Feedback Loop | ผลลัพธ์ของ AI ถูกนำกลับมาเป็นข้อมูลใหม่จนระบบยืนยันการตัดสินใจเดิมของตัวเอง | ข้อผิดพลาดหรืออคติสะสมและขยายตัวโดยองค์กรตรวจพบได้ยาก |

ข้อมูลต้องถูกบริหารตลอดวงจรชีวิตของ AI
การตรวจสอบข้อมูลก่อนพัฒนาเพียงครั้งเดียวไม่เพียงพอ เพราะข้อมูลและบริบทธุรกิจเปลี่ยนแปลงตลอดเวลา
กำหนดความต้องการข้อมูล
เริ่มจากวัตถุประสงค์ทางธุรกิจ การตัดสินใจ และกลุ่มผู้ที่ระบบจะพบในการใช้งานจริง
จัดหาและตรวจสอบสิทธิ
ระบุแหล่งที่มา เจ้าของข้อมูล เงื่อนไขการใช้ ความเป็นส่วนตัว และข้อจำกัดที่เกี่ยวข้อง
เตรียมและจัดทำเอกสาร
บันทึกวิธีทำความสะอาด แปลง คัดเลือก รวม แบ่ง และตรวจสอบข้อมูล
ทดสอบความเหมาะสม
ประเมินคุณภาพ ความครอบคลุม และผลลัพธ์กับกลุ่มหรือสถานการณ์ที่แตกต่างกัน
ติดตามระหว่างใช้งาน
เฝ้าระวังข้อมูลเปลี่ยน รูปแบบธุรกิจเปลี่ยน ผลลัพธ์คลาดเคลื่อน และข้อร้องเรียนจากผู้ใช้
ปรับปรุงหรือยุติการใช้
กำหนดว่าเมื่อใดต้องแก้ไข เปลี่ยนข้อมูล ประเมินใหม่ หรือนำชุดข้อมูลออกจากระบบ
เมื่อข้อมูลหรือ AI มาจาก Vendor องค์กรควรถามอะไร?
การซื้อบริการไม่ได้ทำให้คำถามเรื่องข้อมูลหายไป
แม้ Vendor จะไม่เปิดเผยข้อมูลหรือกระบวนการทั้งหมด องค์กรยังควรได้รับข้อมูลที่เพียงพอในการประเมินว่าบริการเหมาะกับวัตถุประสงค์ มีข้อจำกัดอะไร และองค์กรต้องควบคุมความเสี่ยงส่วนใดด้วยตนเอง
- Vendor ใช้ข้อมูลขององค์กรเพื่อให้บริการเท่านั้น หรือนำไปปรับปรุงระบบด้วย
- ข้อมูลถูกจัดเก็บ ประมวลผล และส่งต่อที่ใด
- องค์กรสามารถลบ ส่งออก หรือยุติการใช้ข้อมูลได้อย่างไร
- Vendor ตรวจสอบคุณภาพและที่มาของข้อมูลอย่างไร
- หากแหล่งข้อมูลหรือโมเดลเปลี่ยน Vendor จะแจ้งองค์กรหรือไม่
- องค์กรได้รับหลักฐานเพียงพอสำหรับตรวจสอบเหตุการณ์และข้อร้องเรียนหรือไม่
- เมื่อยุติสัญญา ข้อมูลและผลลัพธ์ที่เกี่ยวข้องจะถูกจัดการอย่างไร
ISO/IEC 42001 ช่วยวางกรอบการบริหารข้อมูลอย่างไร?
ISO/IEC 42001:2023 ให้ความสำคัญกับทรัพยากรข้อมูลสำหรับ AI รวมถึงการจัดหา คุณภาพ แหล่งที่มา และการเตรียมข้อมูลตลอดวงจรชีวิตของระบบ [1]
สาระสำคัญสำหรับผู้บริหาร
องค์กรต้องไม่เพียงมีข้อมูลเพียงพอ แต่ต้องอธิบายได้ว่าข้อมูลเหมาะกับวัตถุประสงค์อย่างไร มาจากไหน มีข้อจำกัดอะไร ใครรับผิดชอบ และจะติดตามความเหมาะสมของข้อมูลหลังเปิดใช้งาน AI อย่างไร
การทำเอกสารข้อมูลจึงไม่ได้มีไว้เพื่อ Audit เท่านั้น แต่ช่วยให้องค์กรตรวจสอบสาเหตุ แก้ไขปัญหา สื่อสารกับผู้มีส่วนได้ส่วนเสีย และตัดสินใจได้อย่างมีหลักฐานเมื่อระบบไม่ทำงานตามที่คาดไว้
8 คำถามก่อนอนุมัติให้ AI ใช้ข้อมูล
- ข้อมูลนี้ถูกนำมาใช้เพื่อการตัดสินใจทางธุรกิจอะไร? ต้องระบุความเชื่อมโยงระหว่างข้อมูล ผลลัพธ์ของ AI และการตัดสินใจที่ตามมา
- ข้อมูลเป็นตัวแทนของคนและสถานการณ์ที่ระบบจะพบจริงหรือไม่? ตรวจสอบว่ามีกลุ่มใดขาดหายหรือได้รับการนำเสนอไม่เพียงพอ
- ข้อมูลเป็นปัจจุบันและมีคุณภาพเพียงพอหรือไม่? คุณภาพต้องวัดตามผลกระทบของ Use Case ไม่ใช่ใช้เกณฑ์เดียวกับข้อมูลทุกประเภท
- ข้อมูลมาจากไหน และผ่านการเปลี่ยนแปลงอะไรบ้าง? ต้องสามารถตรวจสอบย้อนกลับได้ตั้งแต่แหล่งข้อมูลจนถึงการใช้งานในระบบ
- องค์กรมีสิทธินำข้อมูลมาใช้เพื่อวัตถุประสงค์นี้หรือไม่? พิจารณาความเป็นส่วนตัว สัญญา ใบอนุญาต ความยินยอม และทรัพย์สินทางปัญญา
- หากข้อมูลผิดหรือเปลี่ยน ใครเป็นผู้รับผิดชอบและจะแก้ไขอย่างไร? ต้องมีเจ้าของข้อมูล ช่องทางรายงาน และกระบวนการประเมินผลกระทบที่ชัดเจน
- จะทราบได้อย่างไรว่าข้อมูลไม่เหมาะกับบริบทปัจจุบันแล้ว? กำหนดตัวชี้วัด สัญญาณเตือน รอบทบทวน และข้อมูลจากผู้ใช้งานจริง
- หาก Vendor เป็นผู้ดูแลข้อมูล องค์กรยังตรวจสอบและควบคุมอะไรได้บ้าง? ต้องกำหนดสิทธิในสัญญา หลักฐานที่ต้องได้รับ และแผนย้ายหรือยุติบริการ
บทสรุป
AI ไม่สามารถสร้างผลลัพธ์ที่น่าเชื่อถือได้จากข้อมูลที่องค์กรไม่เข้าใจ ไม่เป็นเจ้าของความรับผิดชอบ หรือไม่สามารถตรวจสอบย้อนกลับได้
Data Team มีบทบาทสำคัญในการทำให้ข้อมูลพร้อมใช้งาน แต่ Business Owner ต้องกำหนดว่าข้อมูลแบบใดเหมาะกับวัตถุประสงค์ Risk และ Legal ต้องพิจารณาสิทธิและผลกระทบ ขณะที่ผู้ใช้งานต้องช่วยรายงานว่าผลลัพธ์ยังสอดคล้องกับสถานการณ์จริงหรือไม่
คำถามของผู้บริหารไม่ควรหยุดที่ “เรามีข้อมูลเพียงพอหรือไม่?” แต่ต้องถามว่า “ข้อมูลนี้เหมาะสม ถูกต้องตามสิทธิ และน่าเชื่อถือพอให้ AI ใช้ตัดสินใจเรื่องนี้หรือไม่?”
เมื่อข้อมูลถูกบริหารในฐานะสินทรัพย์ทางธุรกิจ AI จึงมีโอกาสสร้างคุณค่าอย่างต่อเนื่อง โดยไม่เปลี่ยนข้อบกพร่องของข้อมูลให้กลายเป็นความเสี่ยงที่ขยายตัวด้วยความเร็วของระบบอัตโนมัติ
ตอนต่อไป
Build, Buy หรือใช้ AI จาก Vendor: ทางเลือกไหนเสี่ยงกว่ากัน? ทำความเข้าใจว่าการซื้อบริการช่วยลดภาระด้านเทคโนโลยีได้อย่างไร แต่ไม่ได้ทำให้องค์กรโอนความรับผิดชอบด้านข้อมูล ผลลัพธ์ ลูกค้า และชื่อเสียงออกไปได้ทั้งหมด
แหล่งอ้างอิงหลักและเครดิตภาพ
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
- ISO/IEC 42001:2023, Annex B.4, Resources for AI systems
- ISO/IEC 42001:2023, Annex B.6, AI system life cycle
- ISO/IEC 42001:2023, Annex B.7, Data for AI systems
- ISO/IEC 42001:2023, Annex B.10, Third-party and customer relationships
- ภาพเปิดบทความจาก Unsplash
- ภาพวิเคราะห์ข้อมูลจาก Unsplash
- ภาพการวางแผนร่วมกันจาก Unsplash