ประเทศไทยกำลังร่างกฎเกณฑ์ด้าน AI ออกแบบระบบให้พร้อมตั้งแต่วันนี้ ไม่ใช่รอให้กฎหมายออก
ทุกธุรกิจที่เราพูดคุยด้วยต่างต้องการนำ AI เข้ามาใช้ในการดำเนินงาน ไม่ว่าจะเป็นแชตบอตสำหรับตอบคำถามลูกค้า โมเดลที่ช่วยประเมินลูกค้าเป้าหมายหรือตรวจจับธุรกรรมที่มีความเสี่ยง ระบบประมวลผลเอกสารอัตโนมัติสำหรับงานหลังบ้าน ไปจนถึง Generative AI ที่ช่วยร่างคำอธิบายสินค้าและอีเมล
จนถึงตอนนี้ ธุรกิจไทยที่นำ AI มาใช้ยังดำเนินงานภายใต้แนวทางที่เป็นภาคสมัครใจเป็นหลัก แต่สถานการณ์กำลังเปลี่ยนไป
ร่างพระราชบัญญัติปัญญาประดิษฐ์ของประเทศไทย ซึ่งจัดทำโดยสำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (ETDA) ภายใต้กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ถูกเปิดรับฟังความคิดเห็นจากสาธารณะในเดือนกรกฎาคม 2026 โดยปิดรับความคิดเห็นเมื่อวันที่ 14 สิงหาคม และขณะนี้หน่วยงานที่เกี่ยวข้องกำลังพิจารณาความคิดเห็นที่ได้รับ (Thai Examiner, 29 กันยายน 2026)
เมื่อวันที่ 22 กันยายน ETDA ยังได้บรรยายสรุปต่อ Digital Governance Council ของ AmCham Thailand ในประเด็นเกี่ยวกับ AI ความเสี่ยงสูง การรับรอง มาตรฐาน และ Regulatory Sandbox
กฎหมายฉบับนี้ยังไม่มีผลบังคับใช้ และรายละเอียดต่าง ๆ ยังอาจมีการเปลี่ยนแปลง แต่ทิศทางเริ่มชัดเจนแล้ว สำหรับธุรกิจที่กำลังนำ AI เข้าไปเป็นส่วนหนึ่งของระบบ นี่คือเวลาที่ควรเริ่มออกแบบให้พร้อมตั้งแต่วันนี้ เพราะการเพิ่มข้อกำหนดบางอย่างเข้าไปตั้งแต่ต้น ย่อมง่ายและประหยัดกว่าการต้องกลับมารื้อระบบใหม่ในภายหลัง
บทความนี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปแก่ผู้บริหารธุรกิจและผู้นำด้านเทคโนโลยี ไม่ถือเป็นคำแนะนำทางกฎหมาย
ร่างกฎหมายเสนออะไรบ้าง
จากข้อมูลที่มีการรายงานเกี่ยวกับร่างที่เปิดรับฟังความคิดเห็น กรอบกฎหมายที่เสนอมีหลายประเด็นสำคัญสำหรับผู้ที่กำลังพัฒนา จัดซื้อ หรือใช้งานระบบที่มี AI
โครงสร้างที่แบ่งตามระดับความเสี่ยง
การใช้งาน AI จะถูกจัดประเภทตามระดับความเสี่ยง การใช้งานบางประเภทอาจถูกห้ามโดยสิ้นเชิง ขณะที่ระบบ AI ความเสี่ยงสูงอาจต้องปฏิบัติตามข้อกำหนดที่เข้มงวดมากขึ้น ส่วนกิจกรรม AI ประเภทอื่นอาจต้องมีการขึ้นทะเบียน แจ้งต่อหน่วยงาน หรือขอใบอนุญาต
แนวทางนี้ได้รับอิทธิพลจาก EU AI Act ของสหภาพยุโรป แต่ไม่ได้เป็นการนำกฎหมายดังกล่าวมาคัดลอกโดยตรง
ความโปร่งใสสำหรับ Generative AI
Generative AI แชตบอต และ Deepfake อาจต้องปฏิบัติตามข้อกำหนดด้านความโปร่งใสโดยเฉพาะ รวมถึงการใช้ตัวบ่งชี้ที่เครื่องสามารถอ่านได้ (machine-readable indicators) กับเนื้อหาที่สร้างหรือดัดแปลงด้วย AI ตามที่กฎหมายกำหนด
ครอบคลุมไปถึงผู้ให้บริการนอกประเทศไทย
ผู้ให้บริการจากต่างประเทศอาจอยู่ภายใต้กฎหมายนี้ หาก AI ของผู้ให้บริการส่งผลกระทบต่อบุคคลในประเทศไทย และผู้ให้บริการ AI ความเสี่ยงสูงจากต่างประเทศอาจต้องแต่งตั้งตัวแทนในประเทศไทย
การจัดเก็บและประมวลผลข้อมูลภายในประเทศสำหรับภาคส่วนที่มีความอ่อนไหว
AI ที่ใช้โดยหน่วยงานภาครัฐและโครงสร้างพื้นฐานสารสนเทศที่สำคัญ อาจต้องปฏิบัติตามข้อกำหนดให้ข้อมูลบางประเภทได้รับการประมวลผลภายในประเทศไทย
ความรับผิดตลอดทั้งห่วงโซ่อุปทาน
การวิเคราะห์ทางกฎหมายเกี่ยวกับร่างฉบับนี้ระบุถึงแนวคิดเรื่องความรับผิดโดยเคร่งครัดและความรับผิดร่วมกัน ซึ่งหมายความว่าผู้เกี่ยวข้องหลายฝ่ายในห่วงโซ่ของ AI ตั้งแต่ผู้ให้บริการโมเดล ผู้พัฒนาแอปพลิเคชัน ไปจนถึงธุรกิจที่นำระบบไปใช้งาน อาจต้องรับผิดจากข้อเรียกร้องเดียวกัน
กลุ่มอุตสาหกรรมต่าง ๆ รวมถึง Business Software Alliance ได้เสนอให้มีการแก้ไขประเด็นนี้
อำนาจในการบังคับใช้จริง
หน่วยงานกำกับดูแลอาจมีอำนาจสั่งระงับหรือเรียกคืนระบบ AI ที่ไม่ปฏิบัติตามข้อกำหนด และในกรณีร้ายแรงอาจสั่งปิดกั้นการใช้งานในประเทศไทย
มีทั้งกฎเกณฑ์และพื้นที่สำหรับการทดลอง
ร่างกฎหมายยังเสนอให้มี Regulatory Sandbox เพื่อเปิดพื้นที่สำหรับการทดลองเทคโนโลยีภายใต้สภาพแวดล้อมที่มีการควบคุม รวมถึงกลไกการแบ่งปันข้อมูลในระดับประเทศ
ทำไมเรื่องนี้จึงเป็นปัญหาด้านวิศวกรรม ไม่ใช่แค่เรื่องกฎหมาย
ข้อกำหนดส่วนใหญ่ในกฎหมายลักษณะนี้ไม่สามารถจัดการได้ด้วยเอกสารนโยบายเพียงอย่างเดียว แต่ต้องถูกออกแบบเข้าไปในตัวซอฟต์แวร์ตั้งแต่ต้น
หากหน่วยงานกำกับดูแลหรือลูกค้าถามว่า AI ของคุณทำอะไร ทำไมจึงตัดสินใจเช่นนั้น ใช้ข้อมูลอะไร และใครเป็นผู้อนุมัติ คำตอบเหล่านี้ต้องสามารถตรวจสอบได้จากระบบของคุณ
หากกฎหมายกำหนดให้ระบุว่าเนื้อหาใดสร้างโดย AI แพลตฟอร์มของคุณก็ต้องสามารถรู้ได้ว่าเนื้อหาชิ้นใดถูกสร้างด้วย AI
หากมีการแบ่งความรับผิดตลอดห่วงโซ่อุปทาน คุณจำเป็นต้องมีบันทึกที่แสดงให้เห็นว่าแต่ละส่วนของระบบทำอะไร
และหากการใช้งานที่มีความเสี่ยงสูงจำเป็นต้องมีมนุษย์กำกับดูแล Workflow ของคุณต้องมีจุดที่มนุษย์เข้ามาตรวจสอบอย่างเหมาะสม พร้อมบันทึกว่าใครเป็นผู้ตรวจสอบและตรวจสอบเมื่อใด
ระบบที่นำ AI มาเสริมในภายหลังแบบแยกส่วน เช่น ติดวิดเจ็ตแชตบอตจากผู้ให้บริการภายนอกไว้ตรงหนึ่ง หรือมีสคริปต์อีกตัวคอยเรียก AI API อยู่เบื้องหลัง มักไม่สามารถตอบคำถามเหล่านี้ได้อย่างครบถ้วน
แต่ระบบที่ออกแบบให้ AI เป็นองค์ประกอบหนึ่งที่มีการกำกับดูแลตั้งแต่ต้น สามารถทำได้
6 สิ่งที่ควรออกแบบให้พร้อมตั้งแต่วันนี้
ไม่ว่ากฎหมายฉบับสุดท้ายจะออกมาในรูปแบบใด แนวทางเหล่านี้จะช่วยให้ธุรกิจของคุณอยู่ในตำแหน่งที่พร้อมกว่า และส่วนใหญ่ก็เป็นหลักการทางวิศวกรรมระบบที่ดีอยู่แล้ว
1. ทำบัญชีรายการการใช้งาน AI ทั้งหมด
รู้ให้ชัดว่า AI ถูกใช้อยู่ตรงไหนบ้างในแพลตฟอร์มและกระบวนการของคุณ ทำหน้าที่อะไร ใช้โมเดลหรือผู้ให้บริการรายใด และเกี่ยวข้องกับข้อมูลประเภทใด
คุณไม่สามารถประเมินความเสี่ยงของระบบที่คุณไม่รู้ว่ามีอยู่ได้
2. จัดระดับความเสี่ยงของการใช้งานแต่ละประเภท
แชตบอตที่ตอบเวลาเปิด-ปิดร้าน ย่อมไม่เหมือนกับโมเดลที่ตัดสินว่าใครควรได้รับสินเชื่อ หรือผู้สมัครงานคนใดควรผ่านเข้าสู่รอบถัดไป
ควรเริ่มพิจารณาตั้งแต่ตอนนี้ว่าการใช้งานใดอาจถูกมองว่ามีความเสี่ยงสูง และให้ความสำคัญกับระบบเหล่านั้นมากขึ้น
3. บันทึกการตัดสินใจและข้อมูล
เก็บบันทึก Input, Output, เวอร์ชันของโมเดล และการตัดสินใจสำคัญของฟีเจอร์ AI พร้อมกำหนดระยะเวลาการเก็บข้อมูลอย่างเหมาะสม
Logs เหล่านี้จะช่วยให้คุณสามารถอธิบาย ตรวจสอบ และพิสูจน์ได้ว่าระบบทำอะไรไปบ้าง
4. สร้าง Human Oversight เข้าไปใน Workflow
สำหรับการตัดสินใจที่มีผลกระทบสำคัญ ควรสร้างขั้นตอนการตรวจสอบโดยมนุษย์เข้าไปในกระบวนการโดยตรง พร้อมบันทึกว่าใครเป็นผู้ตรวจสอบ ตัดสินใจอย่างไร และดำเนินการเมื่อใด แทนที่จะหวังว่าพนักงานจะจำได้เองว่าต้องตรวจสอบ
5. ติดตามที่มาของเนื้อหา
ระบบควรรู้ว่าข้อความ รูปภาพ และเอกสารใดถูกสร้างหรือแก้ไขด้วย AI เพื่อให้การติดป้ายหรือระบุเนื้อหาที่สร้างด้วย AI ในอนาคตเป็นเพียงการเปิดใช้การตั้งค่า ไม่ใช่โครงการใหญ่ที่ต้องกลับมาสร้างระบบใหม่
6. กำหนดขอบเขตความรับผิดชอบของผู้ให้บริการให้ชัดเจน
บันทึกว่าคุณใช้ผู้ให้บริการ AI รายใด แต่ละรายรับผิดชอบส่วนไหน และข้อมูลของคุณถูกประมวลผลที่ใด
ควรทบทวนสัญญาต่าง ๆ โดยคำนึงถึงประเด็นเหล่านี้ โดยเฉพาะหากคุณให้บริการแก่หน่วยงานภาครัฐหรือองค์กรด้านโครงสร้างพื้นฐานสำคัญ ซึ่งอาจมีข้อกำหนดเรื่องการประมวลผลข้อมูลภายในประเทศ
เรื่องนี้เชื่อมโยงกับข้อกำหนดที่คุณมีอยู่แล้ว
เรื่อง AI ไม่ได้แยกออกจากกฎหมายอื่น
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย หรือ PDPA มีผลบังคับใช้อยู่แล้วเมื่อ AI ประมวลผลข้อมูลส่วนบุคคล
ตั้งแต่วันที่ 14 กันยายน 2026 เป็นต้นมา กฎใหม่ของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) กำหนดให้ธุรกิจต้องตอบสนองต่อคำขอของบุคคลในการเข้าถึงข้อมูลของตนภายใน 30 วัน
หากฟีเจอร์ AI ของคุณคัดลอกข้อมูลส่วนบุคคลไปเก็บไว้ตามจุดต่าง ๆ โดยไม่มีใครติดตามได้ว่าข้อมูลอยู่ที่ไหน การปฏิบัติตามข้อกำหนดทั้งสองด้านก็จะยิ่งยากขึ้นพร้อมกัน
ธุรกิจที่จะรับมือกับกฎหมาย AI ได้อย่างมั่นใจ คือธุรกิจที่มีโครงสร้างข้อมูลที่ดีอยู่แล้ว มีระบบต่าง ๆ เชื่อมต่อกันแทนที่จะกระจัดกระจาย และออกแบบฟีเจอร์ AI ให้เป็นส่วนหนึ่งของแพลตฟอร์มตั้งแต่ต้น แทนที่จะนำมาต่อเพิ่มภายหลัง
แนวทางการทำงานของเรา
ที่ WereHumans เราพัฒนาระบบอัจฉริยะ แพลตฟอร์ม Cloud และ Data รวมถึง Security และ Compliance ภายใต้การทำงานเดียวกัน เพราะในทางปฏิบัติ สิ่งเหล่านี้คือส่วนต่าง ๆ ของปัญหาเดียวกัน
เมื่อเราเพิ่ม AI เข้าไปในแพลตฟอร์มของลูกค้า ระบบ Logging การกำกับดูแล และขอบเขตการใช้ข้อมูลจะถูกออกแบบตั้งแต่ Sprint แรก ไม่ใช่ค่อยกลับมาเพิ่มหลังจากกฎหมายมีผลบังคับใช้แล้ว
เรายังพัฒนาและใช้งานแพลตฟอร์มของเราเองอย่าง UFORGE ซึ่งรวมระบบงานขาย การสรรหาบุคลากร และการเงินไว้บนข้อมูลชุดเดียวกัน พร้อมออกแบบเรื่อง Compliance ไว้ในแกนหลักของระบบ
นี่คือแพลตฟอร์มที่เราใช้ดำเนินธุรกิจของเราเอง และเป็นตัวอย่างที่ชัดเจนที่สุดของแนวคิดในการสร้างระบบที่พร้อมรองรับการตรวจสอบได้จริง
ขั้นตอนง่าย ๆ ที่คุณสามารถเริ่มได้ทันที
ลองทำรายการทุกจุดในธุรกิจของคุณที่กำลังใช้ AI อยู่ในวันนี้ รวมถึงเครื่องมือที่พนักงานแต่ละคนเลือกนำมาใช้ด้วยตัวเอง
สำหรับแต่ละรายการ ให้เขียนว่า
AI ตัวนั้นทำอะไร
เกี่ยวข้องกับข้อมูลอะไร
และหาก AI ทำงานผิดพลาด ใครจะเป็นคนได้รับผลกระทบหรือสังเกตเห็นปัญหา
เพียงหน้าเดียวนี้ก็สามารถช่วยให้คุณเห็นได้แล้วว่าความเสี่ยงของธุรกิจอยู่ตรงไหน และเป็นจุดเริ่มต้นที่ดีสำหรับการพูดคุยเรื่องการเตรียมระบบให้พร้อม
คำถามที่พบบ่อย
ประเทศไทยมีกฎหมาย AI แล้วหรือยัง?
ยังไม่มีผลบังคับใช้ ร่างพระราชบัญญัติปัญญาประดิษฐ์ของประเทศไทยถูกเปิดรับฟังความคิดเห็นในเดือนกรกฎาคม 2026 และปิดรับความคิดเห็นเมื่อวันที่ 14 สิงหาคม 2026 โดย ณ สิ้นเดือนกันยายน ร่างกฎหมายยังอยู่ระหว่างกระบวนการพิจารณา
จนกว่ากฎหมายจะมีผลบังคับใช้ แนวทางภาคสมัครใจและกฎหมายที่มีอยู่แล้ว เช่น PDPA ยังคงมีผลบังคับใช้
กฎหมาย AI ของไทยจะใช้กับธุรกิจขนาดเล็กหรือไม่?
ร่างกฎหมายใช้แนวทางที่พิจารณาตามระดับความเสี่ยง ดังนั้นภาระหน้าที่ต่าง ๆ จึงขึ้นอยู่กับว่านำ AI ไปใช้ทำอะไรเป็นหลัก ไม่ใช่เพียงขนาดของบริษัท
ธุรกิจที่ใช้ AI ในงานที่มีความเสี่ยงสูงอาจต้องปฏิบัติตามข้อกำหนดที่เข้มงวดขึ้น ไม่ว่าธุรกิจนั้นจะมีขนาดใหญ่หรือเล็ก ทั้งนี้ ขอบเขตที่แน่นอนจะขึ้นอยู่กับกฎหมายฉบับที่ประกาศใช้จริง
หากเราใช้เครื่องมือ AI จากผู้ให้บริการต่างประเทศ กฎหมายจะมีผลกับเราหรือไม่?
ตามข้อมูลที่มีการรายงาน ร่างกฎหมายอาจครอบคลุมผู้ให้บริการจากต่างประเทศที่ AI ของตนส่งผลกระทบต่อบุคคลในประเทศไทย และอาจกำหนดความรับผิดตลอดห่วงโซ่อุปทานของ AI
ดังนั้น ธุรกิจที่นำ AI จากผู้ให้บริการภายนอกมาใช้ควรเตรียมพร้อมที่จะรับผิดชอบในส่วนของวิธีที่ตนนำเทคโนโลยีดังกล่าวไปใช้งาน
เราควรทำอะไรในระหว่างที่กฎหมายยังไม่ประกาศใช้?
เริ่มจากทำบัญชีรายการการใช้งาน AI ทั้งหมด จัดระดับความเสี่ยง เพิ่มระบบ Logging และ Human Oversight สำหรับการตัดสินใจที่มีผลกระทบสำคัญ ติดตามเนื้อหาที่สร้างด้วย AI และจัดทำข้อมูลเกี่ยวกับผู้ให้บริการ AI รวมถึงสถานที่ที่ข้อมูลของคุณถูกประมวลผล
ขั้นตอนเหล่านี้มีประโยชน์ต่อธุรกิจ ไม่ว่ากฎหมายฉบับสุดท้ายจะออกมาในรูปแบบใด
WereHumans สามารถช่วยเรานำ AI มาใช้ในระบบอย่างมีความรับผิดชอบได้หรือไม่?
ได้ เราออกแบบและพัฒนาฟีเจอร์ AI ให้เป็นส่วนหนึ่งของแพลตฟอร์มที่สามารถกำกับดูแลและตรวจสอบได้ โดยมี Logging, Oversight และขอบเขตการใช้ข้อมูลอยู่ในโครงสร้างของระบบตั้งแต่ต้น พร้อมกับงาน Integration และ Data ที่ทำให้ AI สามารถสร้างประโยชน์ให้กับธุรกิจได้จริง
กำลังวางแผนนำ AI เข้ามาใช้ในแพลตฟอร์มของคุณ? คุยกับเราก่อนได้ โทรห Eve on +66 89 354 9916 or visit werehumans.com.