ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

เมื่อ AI ข้อมูลปลอดภัยพังทลาย ทำไมองค์กรยังพลาดช่องโหว่ธรรมาภิบาลและ PDPA

เมื่อ AI ข้อมูลปลอดภัยพังทลาย ทำไมองค์กรยังพลาดช่องโหว่ธรรมาภิบาลและ PDPA
ความสนใจ|วิเคราะห์ข้อมูลด้วย AI

AI ข้อมูลปลอดภัยคืออะไร และทำไมจึงไม่พออีกต่อไป

AI ข้อมูลปลอดภัย คือการใช้ระบบอัตโนมัติและอัลกอริทึมวิเคราะห์ข้อมูล ช่วยเฝ้าระวังความเสี่ยง ตรวจจับเหตุผิดปกติ และจัดทำรายงานด้านความมั่นคงปลอดภัยและการปฏิบัติตามกฎหมาย โดยเฉพาะเมื่อองค์กรย้ายระบบไปอยู่บนคลาวด์หรือใช้บริการไอทีจากภายนอก AI ถูกคาดหวังให้เป็นด่านหน้าในการกันข้อมูลรั่ว ควบคุม PDPA ความเสี่ยง และลดภาระงานเอกสารของฝ่ายไอทีและกำกับดูแล แต่ความจริงคือ AI มองเห็นเฉพาะสิ่งที่ถูกบันทึกเป็นข้อมูล ขณะที่สัญญาณสำคัญจำนวนมากในโลกการทำงานยังคงซ่อนอยู่ในน้ำเสียง ความเงียบ การเมืองในองค์กร และความไม่พอใจของผู้มีส่วนได้ส่วนเสียที่ไม่เคยถูกป้อนเข้าไปในระบบเลย

ในโครงการเปลี่ยนผ่านระบบขนาดใหญ่ที่มีแอปพลิเคชัน 465 รายการ แบ่งเป็น 8 กลุ่มเทคโนโลยี และผู้มีส่วนได้ส่วนเสียมากกว่า 50 คน ผู้นำโครงการรายหนึ่งใช้ AI ช่วยจัดทำเอกสารและรายงานการกำกับดูแล จนภาระงานด้านเอกสารถูกลดลงเกือบครึ่งหนึ่ง ทุกอย่างใน RAID log และ KPI dashboard ดู “เขียว” หมด แต่สิ่งที่กำหนดทิศทางการประชุมคือบทสนทนา 10 นาที ก่อนเข้าห้องกับผู้มีส่วนได้ส่วนเสียที่ไม่พอใจ ซึ่งไม่เคยถูกบันทึกเป็นข้อมูลใดเลย นี่คือจุดตั้งต้นที่ทำให้องค์กรควรถามตัวเองใหม่ว่า การปฏิบัติตามกฎหมายและระบบไอที ธรรมาภิบาล จะฝากชีวิตไว้มอนิเตอร์ของ AI ได้จริงหรือไม่

แดชบอร์ดสวยแต่ตาบอด: AI บดบังความเสี่ยงที่อยู่ในห้องประชุม

ประสบการณ์จากโครงการเดียวกันนั้นแสดงชัดว่า AI ช่วยงานได้มากแต่ก็สร้างภาพลวงสายตาไปพร้อมกัน รายงานการกำกับดูแล RAID summaries และ executive pack ถูกร่างด้วยเครื่องมืออย่าง Microsoft Copilot จนเวลาจัดทำลดลงประมาณครึ่งหนึ่ง ขณะที่รายงานปฏิบัติการประจำถูกลดงานมือได้ราว 25 เปอร์เซ็นต์ และบันทึกการประชุมถูกจัดทำและส่งภายในวันเดียว แทนที่จะรื้อฟื้นความจำกันอีก 48 ชั่วโมงถัดมา เจ้าของงานมีเวลามากขึ้น แต่ความรับผิดชอบไม่ได้ลดลงแม้แต่น้อย

ปัญหาคือ AI ให้คะแนนความเสี่ยงจากสิ่งที่อยู่ในฟิลด์ข้อมูลเท่านั้น ในกรณีหนึ่ง การพึ่งพาระหว่างระบบข้ามกลุ่มเทคโนโลยีถูกจัดเป็นความเสี่ยงลำดับล่าง เนื่องจากขอบเขตงานเล็กและผลกระทบที่ระบุไว้ต่ำ RAID log จึงไม่ได้เน้นประเด็นนี้ และโมเดลให้คะแนนใด ๆ ก็คงจัดให้อยู่ท้ายคิว แต่สิ่งที่ระบบมองไม่เห็นคือพฤติกรรมที่เปลี่ยนไปของหัวหน้าทีมผู้ให้บริการภายนอก จากตอบอีเมลในชั่วโมงเดียวกลายเป็นสองวัน จากการอัปเดตอย่างละเอียดกลายเป็นข้อความสั้น และจากการรายงานปัญหาก่อนถูกถามกลายเป็นเงียบจนกว่าจะมีคนไถ่ถาม สัญญาณเหล่านี้มีเพียงมนุษย์ในห้องประชุมเท่านั้นที่รับรู้ได้ ถ้าปล่อยให้แดชบอร์ดเป็นคนตัดสิน องค์กรจะรู้ตัวอีกทีเมื่อส่งมอบงานไม่ทันกลางคลื่นการย้ายระบบ ซึ่งมีราคาที่ต้องจ่ายสูงกว่าการคุยกันล่วงหน้าหลายเท่า

PDPA ความเสี่ยง เส้นตาย 72 ชั่วโมง และคำถามที่ AI ตอบแทนไม่ได้

เมื่อกรอบเวลาแจ้งเหตุละเมิดข้อมูลตามกฎหมายถูกกำหนดชัดภายใน 72 ชั่วโมง นับจากวินาทีที่ตรวจพบเหตุ ไม่ใช่ตอนมีหน่วยงานภายนอกเข้ามาตรวจสอบ องค์กรที่ย้ายระบบอีเมลและข้อมูลขึ้นคลาวด์ไม่สามารถพึ่งแต่แดชบอร์ด AI แล้วนอนหลับฝันดีได้อีกต่อไป สิ่งที่กฎหมายต้องการคือคำตอบเชิงข้อเท็จจริง เช่น ข้อมูลอะไรรั่ว เกิดขึ้นที่ไหน เมื่อไร และองค์กรทำอะไรไปแล้วบ้างภายในช่วงเวลานั้น หากองค์กรไม่มีอำนาจควบคุมระบบอีเมลและสื่อสารของตนเอง ต้องรอผู้ให้บริการตรวจพบและอธิบายเหตุการณ์ให้ฟัง โอกาสพลาดเส้นตาย 72 ชั่วโมงย่อมสูงขึ้นทันที

หัวใจของระบบไอที ธรรมาภิบาลจึงไม่ใช่คำถามว่า AI ช่วยมอนิเตอร์ได้แค่ไหน แต่คือองค์กรตอบได้หรือไม่ว่า ข้อมูลอยู่ที่ไหน และใครมีอำนาจตัดสินใจเมื่อเกิดเหตุจริง กฎเกณฑ์ด้านความมั่นคงปลอดภัยของหน่วยงานกำกับหลายแห่งกำหนดให้ต้องระบุแหล่งจัดเก็บข้อมูลและผู้รับผิดชอบให้ชัดเจน แม้จะใช้บริการคลาวด์หรืออีเมลจากผู้ให้บริการภายนอกก็ตาม ยิ่งอีเมลถูกมองเป็นเพียงสาธารณูปโภคไอที ท่ามกลางหลายฝ่ายที่แบ่งกันรับผิดชอบ ตั้งแต่ไอที ความปลอดภัย ไปจนถึงฝ่ายกำกับดูแล เมื่อเกิดเหตุ ข้อเท็จจริงง่าย ๆ อย่าง “ใครมีสิทธิ์สั่งหยุดระบบหรือดึงหลักฐานออกมา” กลายเป็นคำถามที่ไม่มีใครกล้าตอบชัดเจน แม้ทุกอย่างบนแดชบอร์ดจะขึ้นสีเขียวก็ตาม

เมื่อ AI ลดงานเอกสาร แต่ไม่ลดความรับผิด และแรงกดดันในที่ทำงาน

ประสบการณ์ของผู้นำโครงการที่ใช้ AI ช่วยงานสะท้อนให้เห็นอีกด้านหนึ่งของ AI ข้อมูลปลอดภัย ที่ไม่ค่อยถูกพูดถึง เขาบอกไว้อย่างตรงไปตรงมาว่า การใช้ AI ทำเอกสารกำกับดูแล สรุป RAID และจัดทำ executive pack ช่วยลดเวลาร่างได้ราวครึ่งหนึ่ง ขณะที่ระบบรายงานปฏิบัติการประจำช่วยลดงานมือได้ประมาณ 25 เปอร์เซ็นต์ และการสรุปการประชุมกับ action item สามารถส่งให้ทุกคนได้ภายในวันเดียวแทนการรอ 48 ชั่วโมง สิ่งที่เปลี่ยนคือจำนวนชั่วโมงในสัปดาห์ที่เขามี ไม่ใช่สิ่งที่เขาต้องรับผิดชอบ

ด้านหนึ่ง อัตโนมัติช่วยลดงานซ้ำซ้อนและทำให้ทีมไอทีมีเวลาคุยกับผู้มีส่วนได้ส่วนเสียมากขึ้น แต่อีกด้านหนึ่ง เมื่อภัยคุกคามไซเบอร์ส่วนใหญ่ก็เริ่มใช้ AI เป็นอาวุธ ความเร็วของการโจมตีอาจเกินกรอบคิดของเฟรมเวิร์กความปลอดภัยแบบเดิม ผลคือภาระทางจิตใจของคนทำงานกลับสูงขึ้น เพราะต้องรับผิดชอบต่อผลลัพธ์ที่รุนแรงขึ้นภายใต้กรอบเวลาที่กระชั้นกว่าเดิม โดยที่ชื่อของเขายังเป็นคนถูกถามในวันที่เกิดเหตุ ไม่ใช่ชื่อของโมเดล AI ใด ๆ การขับเคลื่อนให้ทัน AI ฝั่งภัยคุกคามจึงไม่ควรหมายถึงการโยนภาระทั้งหมดให้แดชบอร์ดหรือบอทแจ้งเตือน แต่ต้องแปลเป็นเวลาจริงในปฏิทินที่คนมีอำนาจตัดสินใจจะได้ใช้กับสิ่งที่ AI ทำไม่ได้ เช่น การอ่านบรรยากาศในห้อง การคุยแก้ปัญหา และการอธิบายเหตุการณ์กับผู้กำกับดูแล

โมเดลธรรมาภิบาลแบบผสม: มนุษย์อยู่หน้า AI อยู่หลัง

บทเรียนสำคัญจากทั้งกรณีข้อมูลรั่วและโครงการย้ายระบบคือ องค์กรต้องออกแบบระบบไอที ธรรมาภิบาลแบบผสม ที่ใช้ AI เป็นผู้ช่วย ไม่ใช่ผู้คุม การใช้ AI ตรวจจับ dependency ที่หยุดชะงักหรือรายการงานที่ค้างช่วยลดเวลาค้นหา แต่การปลดล็อกปัญหาเหล่านั้นยังต้องการคนที่สามารถประสานการตัดสินใจระหว่างทีมที่โบ้ยความรับผิดชอบกันอยู่ ในโลกของ PDPA ความเสี่ยง ไม่ว่าจะมีระบบ AI ป้องกันข้อมูลรั่ว AI มากเพียงใด กฎหมายยังคงต้องการชื่อคนและหน่วยงานที่รับผิดชอบ ไม่ใช่ชื่อของแพลตฟอร์มหรือผู้ให้บริการคลาวด์เท่านั้น

กรอบคิดใหม่ที่ผู้นำโครงการรายเดิมสรุปไว้ชัดเจนคือ การขยับคำถามจาก “เราทำงานตามแผนเสร็จหรือยัง” ไปสู่ “เราส่งมอบผลลัพธ์ที่สำคัญต่อองค์กรแล้วหรือยัง” เขายอมรับว่า AI ไม่ได้เป็นคนเปลี่ยนกรอบคิดนี้ แต่ช่วยซื้อเวลาให้เขาหันมาโฟกัสกับคำถามที่สองแทนที่จะจมอยู่กับงานเช็กลิสต์ สำหรับองค์กรที่หมกมุ่นอยู่กับการปฏิบัติตามกฎหมายเพียงเชิงเอกสาร คำถามที่ควรถามต่อคือ เราใช้ AI เพื่อให้แดชบอร์ดสวยขึ้น หรือเพื่อให้คนที่ต้องรับผิดชอบข้อมูลมีเวลามากขึ้นในการเข้าใจความเสี่ยงที่ไม่ได้ถูกบันทึกไว้ในระบบกันแน่ ถ้าเป้าหมายคือการลดโอกาสข้อมูลรั่ว AI ควรยืนอยู่หลังบ้าน เป็นเครื่องมือที่ช่วยให้ทีมกำกับดูแลและไอทีทำงานได้ทันกำหนด 72 ชั่วโมง ไม่ใช่เกราะกำบังที่ทำให้ผู้บริหารรู้สึกว่าทุกอย่างปลอดภัยแล้วทั้งที่สัญญาณเตือนกำลังดังอยู่ในห้องประชุม

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!