
Cyberinno AI Governance for Business — ตอนที่ 3
AI ไม่ได้ “รับผิดชอบ” ต่อผลลัพธ์ของตัวเอง และผู้ให้บริการ AI ก็ไม่ได้รับผิดชอบแทนองค์กรในทุกบริบทเสมอไป เมื่อ AI เข้าไปมีบทบาทต่อการตัดสินใจสำคัญ คำถามว่าใครเป็นเจ้าของผลลัพธ์ ใครมีสิทธิหยุดระบบ และใครต้องสื่อสารเมื่อเกิดเหตุ จึงกลายเป็นหัวใจของ AI Governance
ใช้? ใครกำหนดว่าจะให้ AI ตัดสินใจเองได้แค่ไหน? ใครต้องตรวจสอบผลลัพธ์? ใครเป็นคนรับเรื่องร้องเรียน? และใครต้องเป็นผู้ตอบต่อผู้บริหาร ลูกค้า หรือหน่วยงานที่เกี่ยวข้อง?
หากองค์กรตอบได้เพียงว่า “ฝ่าย IT ดูแลอยู่” หรือ “Vendor เป็นคนทำระบบ” แสดงว่ายังมีช่องว่างด้านความรับผิดชอบอยู่มาก
AI เป็นเทคโนโลยี แต่ผลลัพธ์ของ AI คือความรับผิดชอบขององค์กรที่เลือกนำมันมาใช้
คำตอบจึงไม่ใช่การหาคนเพียงคนเดียวมารับผิดชอบทุกอย่าง แต่คือการกำหนดให้ชัดว่าแต่ละการตัดสินใจในวงจรชีวิตของ AI เป็นหน้าที่ของใคร และทุกฝ่ายทำงานเชื่อมต่อกันอย่างไร
หลักคิดสำคัญ: ความรับผิดชอบต้องตามการตัดสินใจ
องค์กรไม่ควรกำหนดเจ้าของ AI จากชื่อหน่วยงานเพียงอย่างเดียว แต่ควรเริ่มจากคำถามว่า “ใครมีอำนาจตัดสินใจเรื่องใด”
Accountability Principle
ผู้ที่ตัดสินใจให้ AI ถูกใช้เพื่อวัตถุประสงค์ทางธุรกิจ ต้องรับผิดชอบต่อผลลัพธ์ทางธุรกิจและผลกระทบที่ตามมา
ฝ่ายเทคโนโลยีอาจรับผิดชอบด้านการพัฒนา การเชื่อมต่อระบบ ความมั่นคงปลอดภัย และการติดตามประสิทธิภาพเชิงเทคนิค แต่ฝ่ายธุรกิจที่ใช้ AI ในการให้บริการลูกค้าหรือเปลี่ยนแปลงกระบวนการ ยังคงต้องเป็นเจ้าของผลลัพธ์ของกระบวนการนั้น
ในทำนองเดียวกัน ฝ่ายกฎหมายหรือความเสี่ยงอาจให้คำแนะนำและกำหนดเกณฑ์การประเมิน แต่ไม่ควรถูกทำให้เป็นเจ้าของการตัดสินใจแทน Business Owner

Role Map: ใครควรรับผิดชอบเรื่องอะไร?
ISO/IEC 42001 เน้นให้องค์กรกำหนดและมอบหมายบทบาทด้าน AI ตามความจำเป็น โดยครอบคลุมความเสี่ยง ผลกระทบ ทรัพยากร ความมั่นคงปลอดภัย ความเป็นส่วนตัว การพัฒนา ประสิทธิภาพ การกำกับโดยมนุษย์ ความสัมพันธ์กับผู้ให้บริการ และคุณภาพข้อมูล
องค์กรไม่จำเป็นต้องสร้างทีมใหม่ทุกบทบาทเสมอไป โดยเฉพาะองค์กรขนาดเล็ก แต่ต้องทำให้ความรับผิดชอบต่อไปนี้มีเจ้าของที่ชัดเจน
| บทบาท | สิ่งที่ต้องรับผิดชอบ | คำถามสำคัญที่ต้องตอบได้ |
|---|---|---|
| Board / คณะกรรมการ | กำกับทิศทาง ความเสี่ยงที่ยอมรับได้ และความรับผิดชอบในระดับองค์กร | AI ที่องค์กรใช้สอดคล้องกับกลยุทธ์ ค่านิยม และความเสี่ยงที่ยอมรับได้หรือไม่? |
| Management / ผู้บริหาร | กำหนดนโยบาย ทรัพยากร การตัดสินใจเชิงบริหาร และการติดตามผล | ใครเป็นเจ้าของแต่ละ Use Case และเราพร้อมบริหารความเสี่ยงของมันหรือไม่? |
| Business Owner | เป็นเจ้าของวัตถุประสงค์ กระบวนการ ผลลัพธ์ และผลกระทบต่อผู้ใช้หรือลูกค้า | AI แก้ปัญหาอะไร และหากผลลัพธ์ผิดพลาด กระบวนการธุรกิจจะรับมืออย่างไร? |
| Technology / AI Team | พัฒนา จัดหา เชื่อมต่อ ทดสอบ เฝ้าระวัง และดูแลความปลอดภัยเชิงเทคนิคของระบบ | ระบบทำงานตามข้อกำหนดหรือไม่ มีการตรวจจับความผิดปกติและวิธีหยุดระบบหรือไม่? |
| Data Owner / Data Steward | ดูแลคุณภาพ แหล่งที่มา สิทธิการใช้ การเข้าถึง และความเหมาะสมของข้อมูล | ข้อมูลมาจากไหน ใช้ได้ตามวัตถุประสงค์หรือไม่ และมีคุณภาพเพียงพอหรือไม่? |
| Risk, Compliance & Legal | ประเมินความเสี่ยง ผลกระทบ ข้อผูกพัน ข้อกำหนด และเงื่อนไขที่ต้องปฏิบัติ | มีความเสี่ยงหรือข้อกำหนดใดที่ต้องประเมิน อนุมัติ สื่อสาร หรือจัดทำหลักฐานเพิ่มเติมหรือไม่? |
| Operations / Human Oversight | ตรวจสอบผลลัพธ์ แทรกแซง ยกเลิกการตัดสินใจ รับข้อร้องเรียน และยกระดับเหตุการณ์ | ใครมีสิทธิหยุดหรือกลับคำตัดสินของ AI และทำได้ทันเวลาเพียงใด? |
| Procurement / Vendor Management | คัดเลือก ประเมิน ควบคุม และทบทวนผู้ให้บริการภายนอกกับเงื่อนไขในสัญญา | Vendor ต้องส่งมอบข้อมูล หลักฐาน หรือให้การสนับสนุนอะไรเมื่อเกิดปัญหา? |
หลักสำคัญ
บทบาทหนึ่งอาจถูกมอบหมายให้บุคคลหรือทีมเดียวกันในองค์กรขนาดเล็กได้ แต่ต้องไม่ทำให้ความรับผิดชอบ “หายไป” หรือเกิดช่องว่างระหว่างหน่วยงาน
ความรับผิดชอบต้องมีตลอดวงจรชีวิต ไม่ใช่เฉพาะวันที่ระบบผิดพลาด
หลายองค์กรเริ่มคุยเรื่องเจ้าของ AI เมื่อเกิดเหตุการณ์แล้ว แต่การกำกับที่มีประสิทธิภาพควรกำหนดความรับผิดชอบไว้ก่อน ตั้งแต่เลือก Use Case จนถึงการเลิกใช้ระบบ
ก่อนอนุมัติ
Business Owner ระบุวัตถุประสงค์ ผู้ได้รับผลกระทบ และตัวชี้วัด ขณะที่ผู้บริหารและฝ่ายที่เกี่ยวข้องพิจารณาว่า Use Case สอดคล้องกับกลยุทธ์และ Risk Appetite หรือไม่
ก่อนเปิดใช้งาน
Technology, Data, Risk, Legal และ Business ร่วมกันตรวจสอบข้อมูล ระบบ ผู้ให้บริการ ข้อจำกัด มาตรการควบคุม และจุดที่มนุษย์ต้องมีอำนาจแทรกแซง
ระหว่างใช้งานจริง
Operations และเจ้าของกระบวนการติดตามผลลัพธ์ ตรวจสอบความผิดปกติ รับฟังข้อร้องเรียน และยกระดับเหตุการณ์เมื่อ AI ทำงานนอกขอบเขตที่ยอมรับได้
เมื่อเกิดเหตุหรือมีการเปลี่ยนแปลง
องค์กรต้องตัดสินใจว่าใครหยุดระบบ ใครสื่อสารกับผู้ได้รับผลกระทบ ใครประเมินสาเหตุ และใครอนุมัติการแก้ไขก่อนนำระบบกลับมาใช้งาน
Human Oversight ไม่ใช่การมีคน “อยู่ในชื่อกระบวนการ”
หลายองค์กรระบุว่า “มีมนุษย์ตรวจสอบอยู่แล้ว” แต่คำถามที่ต้องตอบต่อคือ มนุษย์คนนั้นมีข้อมูล ความรู้ เวลา และอำนาจเพียงพอที่จะตรวจสอบและเปลี่ยนผลลัพธ์ได้จริงหรือไม่
Human Oversight ที่มีความหมายควรมีองค์ประกอบอย่างน้อยดังนี้
- รู้ว่า AI ถูกใช้เพื่ออะไร และมีข้อจำกัดอะไร
- เข้าถึงข้อมูลหรือหลักฐานที่จำเป็นต่อการตัดสินใจ
- มีอำนาจในการอนุมัติ ปฏิเสธ หยุด หรือกลับคำตัดสินของ AI
- มีเวลาที่เหมาะสมในการตรวจสอบก่อนผลลัพธ์ส่งผลกระทบ
- มีช่องทางรายงานเหตุการณ์และรับการสนับสนุนเมื่อพบปัญหา
หากมนุษย์ไม่มีอำนาจหรือไม่มีเวลาตรวจสอบจริง Human Oversight ก็อาจเป็นเพียงขั้นตอนบนกระดาษ

ใช้ Vendor ไม่ได้แปลว่าโอนความรับผิดชอบได้ทั้งหมด
AI ในองค์กรจำนวนมากไม่ได้พัฒนาขึ้นเองทั้งหมด อาจใช้โมเดล ชุดข้อมูล Software-as-a-Service หรือองค์ประกอบจากผู้ให้บริการภายนอก
สิ่งที่องค์กรยังต้องรับผิดชอบ
แม้ Vendor จะเป็นผู้พัฒนาหรือดูแลเทคโนโลยี องค์กรยังต้องรับผิดชอบต่อการเลือกใช้ระบบให้เหมาะกับวัตถุประสงค์ของตน การกำหนดขอบเขตการใช้งาน การคุ้มครองข้อมูล การสื่อสารข้อจำกัด การติดตามผลลัพธ์ และการจัดการผลกระทบที่เกิดกับลูกค้าหรือผู้ใช้
ดังนั้นความสัมพันธ์กับ Vendor ควรตอบให้ชัดว่า ใครรับผิดชอบข้อมูลส่วนใด ใครต้องแจ้งเมื่อโมเดลหรือบริการเปลี่ยน ใครต้องส่งมอบเอกสารหรือหลักฐานอะไร และองค์กรมีทางเลือกใดหากบริการไม่เป็นไปตามข้อกำหนดหรือมีผลกระทบที่ยอมรับไม่ได้
5 คำถามที่ผู้บริหารควรถามเรื่องความรับผิดชอบของ AI
- สำหรับ AI Use Case นี้ ใครเป็น Business Owner ที่รับผิดชอบต่อผลลัพธ์จริง? ต้องระบุชื่อบทบาทหรือผู้รับผิดชอบ ไม่ใช่เพียงชื่อฝ่ายงาน
- ใครมีอำนาจอนุมัติ หยุด หรือกลับคำตัดสินของ AI? ความรับผิดชอบต้องมาพร้อมอำนาจในการดำเนินการ
- ใครตรวจสอบคุณภาพของข้อมูล ผลลัพธ์ และผลกระทบระหว่างใช้งาน? ต้องไม่ปล่อยให้การตรวจสอบเป็นภาระของผู้ใช้ปลายทางโดยไม่มีเจ้าของกระบวนการ
- หากเกิดข้อร้องเรียนหรือเหตุการณ์ผิดปกติ ใครเป็นผู้นำการตอบสนองและการสื่อสาร? ควรกำหนดช่องทาง ระยะเวลา และผู้มีอำนาจตัดสินใจไว้ล่วงหน้า
- Vendor มีบทบาทใด และองค์กรเก็บความรับผิดชอบใดไว้กับตนเอง? สัญญาและการทำงานร่วมกันควรรองรับทั้งการป้องกัน การตรวจสอบ และการแก้ไขปัญหา
บทสรุป
การกำหนดความรับผิดชอบของ AI ไม่ใช่การสร้างขั้นตอนใหม่เพื่อชะลอโครงการ แต่คือการทำให้ทุกคนรู้ว่าตนต้องตัดสินใจเรื่องใด ตรวจสอบเรื่องใด และลงมือทำอย่างไรเมื่อเกิดปัญหา
องค์กรที่พร้อมใช้ AI อย่างยั่งยืนจึงไม่ถามเพียงว่า “ใครสร้างระบบนี้?” แต่ถามต่อว่า
ใครเป็นเจ้าของผลลัพธ์ ใครมีอำนาจแทรกแซง และใครจะรับผิดชอบต่อผู้ที่ได้รับผลกระทบเมื่อ AI ตัดสินใจผิด?
เมื่อคำตอบของสามคำถามนี้ชัดเจน AI จะไม่ใช่ระบบที่ “ไม่มีใครเป็นเจ้าของ” แต่จะเป็นความสามารถทางธุรกิจที่องค์กรนำไปใช้และกำกับได้อย่างรับผิดชอบ
ตอนต่อไป
ก่อนอนุมัติ AI Use Case ผู้บริหารควรถามอะไรบ้าง? ทำความเข้าใจ AI Impact Assessment: เครื่องมือช่วยประเมินผลกระทบต่อธุรกิจ ลูกค้า พนักงาน และสังคม ก่อนนำ AI ไปใช้งานจริง
แหล่งอ้างอิงหลักและเครดิตภาพ
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
- ISO/IEC 42001:2023, Clause 5.3, Roles, responsibilities and authorities
- ISO/IEC 42001:2023, Annex B.3, Internal organization
- ISO/IEC 42001:2023, Annex B.9, Responsible use of AI systems
- ISO/IEC 42001:2023, Annex B.10, Relationship with suppliers and customers
- ภาพเปิดบทความจาก Unsplash
- ภาพการประชุมทีมจาก Unsplash
- ภาพการนำเสนอและหารือจาก Unsplash