Siam Thanat Hack Co., Ltd.

กรอบธรรมาภิบาลและการกำกับดูแล AI ของไทย: ธปท., ETDA, สกมช. และการทดสอบ AI ทางเทคนิค

เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้
สถาบันการเงิน สถาบันการเงินเฉพาะกิจ และผู้ประกอบธุรกิจระบบหรือบริการการชำระเงินภายใต้การกำกับ ตามขอบเขต ธปท. รวมถึงองค์กรที่เลือกใช้แนวทาง ETDA และ สกมช.
ความถี่ในการทดสอบ
เลือกวิธีทดสอบและรอบทบทวนตามความเสี่ยง ลักษณะการใช้ AI และการเปลี่ยนแปลงของข้อมูลหรือโมเดล โดยแยกแนวทางออกจากข้อบังคับ
ขอบเขตการทดสอบ
ความเสี่ยงข้อมูล โมเดล และไซเบอร์ การกำกับดูแล GenAI และ EIA ฉบับร่างที่จัด 8 หลักการใน 7 หมวดประเมิน
ความเสี่ยงหากไม่ปฏิบัติตาม
ข้อมูลรั่วไหล ผลลัพธ์ผิดพลาด Bias, Drift และการให้สิทธิ์ Tool เกินความจำเป็น

แนวนโยบาย ธปท. ว. 5994/2568 และผู้ให้บริการที่อยู่ในขอบเขต

เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

ธรรมาภิบาล AI ของไทย: จากแนวทางสู่หลักฐานทดสอบ: ธปท. ว. 5994/2568, แนวทาง ETDA, แนวทาง สกมช., ประเมินตามความเสี่ยง
ธรรมาภิบาล AI ของไทย: จากแนวทางสู่หลักฐานทดสอบ

ตรวจขอบเขตแนวนโยบาย ธปท. แนวทาง ETDA รวมถึง EIA ฉบับร่าง และแนวทาง สกมช. ก่อนเลือกการประเมินตามความเสี่ยง

  • ธปท. ว. 5994/2568 — ความเสี่ยงด้านข้อมูล โมเดล และไซเบอร์
  • แนวทาง ETDA — GenAI และ EIA Playbook ฉบับร่าง
  • แนวทาง สกมช. — ความมั่นคงปลอดภัยตลอดวงจร AI
  • ประเมินตามความเสี่ยง — ทดสอบ แก้ไข และยืนยันผล
  • ขอบเขตครอบคลุมสถาบันการเงิน สถาบันการเงินเฉพาะกิจ ผู้ประกอบธุรกิจระบบการชำระเงินภายใต้การกำกับ และผู้ประกอบธุรกิจบริการการชำระเงินภายใต้การกำกับ
  • แนวนโยบายจำแนกความเสี่ยงด้านข้อมูล ด้านการพัฒนาโมเดล และด้านภัยคุกคามทางไซเบอร์ พร้อมให้บริหารความเสี่ยงตามบริบทการใช้งาน
  • พิจารณาคุณภาพและความมั่นคงปลอดภัยของข้อมูล การทดสอบโมเดล การติดตามผล และความเสี่ยงจากผู้ให้บริการภายนอก โดยใช้ร่วมกับหลักเกณฑ์อื่นที่เกี่ยวข้อง
  • การเลือกวิธีทดสอบเชิงเทคนิคและรอบทบทวนต้องสอดคล้องกับความเสี่ยงและข้อกำหนดที่ใช้จริง ไม่อ้างแนวนโยบายฉบับนี้ว่าออกบทลงโทษหรือกำหนดรอบทดสอบตายตัว

ETDA GenAI Governance และ EIA Playbook ฉบับร่าง

แนวทาง GenAI Governance ปี 2024 ใช้ประกอบการกำกับดูแลระดับองค์กร ส่วน EIA Playbook ที่อ้างอิงยังระบุว่าเป็นฉบับร่าง ลงวันที่ 11 กันยายน 2569

  • พิจารณาวัตถุประสงค์ของการใช้ GenAI ความรับผิดชอบของผู้เกี่ยวข้อง และความเสี่ยงด้านข้อมูล ผลลัพธ์ และการใช้งานก่อนจัดหาและนำไปใช้
  • EIA อ้างหลักจริยธรรม UNESCO 10 ข้อ โดยส่วนกำหนดขอบเขตพิจารณา 2 ข้อ และส่วนประเมินหลักการพิจารณาอีก 8 ข้อใน 7 หมวด ก่อนวิเคราะห์ผลกระทบ ไม่ใช่กรอบ 4 หรือ 6 มิติ
  • หมวดประเมินครอบคลุมความปลอดภัย ความเป็นธรรม ความยั่งยืน ความเป็นส่วนตัว การกำกับดูแลโดยมนุษย์ ความรับผิดชอบ และหมวดที่รวมความโปร่งใสและการอธิบายได้กับความตระหนักรู้และความรอบรู้
  • EIA ประเมินผลกระทบและมาตรการทางสังคมกับเทคนิค ไม่ใช่ใบรับรองว่าระบบผ่าน AI Pentest และฉบับร่างไม่ใช่กฎหมายที่มีผลบังคับใช้

แนวทางความมั่นคงปลอดภัย AI ของ สกมช.

ใช้แนวทาง สกมช. ประกอบการกำกับดูแลและรักษาความมั่นคงปลอดภัยตลอดวงจร AI โดยตรวจขอบเขตและสถานะของเอกสารก่อนอ้างเป็นหน้าที่ขององค์กร

  • กำหนดผู้รับผิดชอบ ทรัพย์สิน ข้อมูล และความเสี่ยงของระบบ AI รวมถึงการเชื่อมต่อระบบภายนอก
  • วางมาตรการสำหรับข้อมูล โมเดล ระบบที่นำไปใช้งาน การติดตามเหตุ และการรับมือเหตุการณ์ตามบริบทขององค์กร
  • เชื่อมโยงหลักฐานการทดสอบกับการแก้ไข การทบทวนความเสี่ยง และการเปลี่ยนแปลงของระบบ โดยอ่านรายละเอียดเพิ่มเติมในคู่มือ NCSA AI Security ของเว็บนี้

ข้อเสนอ AI Pentest และ Red Teaming ตามความเสี่ยง

ข้อเสนอของ STH ต่อไปนี้ใช้สร้างหลักฐานเชิงเทคนิคเสริมงานกำกับดูแล ไม่ใช่รายการทดสอบที่หน่วยงานทั้งสามสั่งให้ทุกองค์กรทำเหมือนกัน

  • เมื่อใช้ LLM ให้ทดสอบ Prompt Injection จากข้อความโดยตรงและข้อมูลภายนอก รวมถึงขอบเขตการเปิดเผยข้อมูลและการเรียกใช้ Tool ที่ได้รับอนุญาต
  • เมื่อใช้ RAG ให้ตรวจสิทธิ์เอกสารต้นทาง การแยกข้อมูลข้าม Tenant และการรับข้อมูลเข้า Knowledge Base ด้วยข้อมูลจำลอง
  • ทดสอบความถูกต้อง Bias และ Drift ตามกรณีใช้งาน แยกผลด้านคุณภาพโมเดลออกจากผลด้านช่องโหว่และสิทธิ์การเข้าถึง
  • กำหนดเกณฑ์ยอมรับ การกำกับดูแลโดยมนุษย์ การหยุดระบบเมื่อจำเป็น และ Retest โดยให้ผู้รับผิดชอบตัดสินจากหลักฐานและผลกระทบ

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
ธปท. ว. 5994/2568 แนวนโยบาย แนวนโยบาย ธปท. ว. 5994/2568 และผู้ให้บริการที่อยู่ในขอบเขต เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
ETDA GenAI 2024 และ EIA Playbook ฉบับร่าง ETDA GenAI Governance และ EIA Playbook ฉบับร่าง แนวทาง GenAI Governance ปี 2024 ใช้ประกอบการกำกับดูแลระดับองค์กร ส่วน EIA Playbook ที่อ้างอิงยังระบุว่าเป็นฉบับร่าง ลงวันที่ 11 กันยายน 2569 ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
NCSA AI Security Guidelines 2568 แนวทางความมั่นคงปลอดภัย AI ของ สกมช. ใช้แนวทาง สกมช. ประกอบการกำกับดูแลและรักษาความมั่นคงปลอดภัยตลอดวงจร AI โดยตรวจขอบเขตและสถานะของเอกสารก่อนอ้างเป็นหน้าที่ขององค์กร ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว
ข้อเสนอการทดสอบของ STH ข้อเสนอ AI Pentest และ Red Teaming ตามความเสี่ยง ข้อเสนอของ STH ต่อไปนี้ใช้สร้างหลักฐานเชิงเทคนิคเสริมงานกำกับดูแล ไม่ใช่รายการทดสอบที่หน่วยงานทั้งสามสั่งให้ทุกองค์กรทำเหมือนกัน ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

คำถามที่พบบ่อย (FAQ)

คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน

แนวนโยบาย ธปท. ว. 5994/2568 ใช้กับใคร?

ขอบเขตครอบคลุมสถาบันการเงิน สถาบันการเงินเฉพาะกิจ ผู้ประกอบธุรกิจระบบการชำระเงินภายใต้การกำกับ และผู้ประกอบธุรกิจบริการการชำระเงินภายใต้การกำกับ เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

EIA Playbook เป็นกฎหมายหรือใบรับรอง AI Pentest หรือไม่?

EIA ประเมินผลกระทบและมาตรการทางสังคมกับเทคนิค ไม่ใช่ใบรับรองว่าระบบผ่าน AI Pentest และฉบับร่างไม่ใช่กฎหมายที่มีผลบังคับใช้ EIA อ้างหลักจริยธรรม UNESCO 10 ข้อ โดยส่วนกำหนดขอบเขตพิจารณา 2 ข้อ และส่วนประเมินหลักการพิจารณาอีก 8 ข้อใน 7 หมวด ก่อนวิเคราะห์ผลกระทบ ไม่ใช่กรอบ 4 หรือ 6 มิติ

ควรประเมินระบบ AI ที่ใช้บริการภายนอกอย่างไร?

เมื่อใช้ LLM ให้ทดสอบ Prompt Injection จากข้อความโดยตรงและข้อมูลภายนอก รวมถึงขอบเขตการเปิดเผยข้อมูลและการเรียกใช้ Tool ที่ได้รับอนุญาต เมื่อใช้ RAG ให้ตรวจสิทธิ์เอกสารต้นทาง การแยกข้อมูลข้าม Tenant และการรับข้อมูลเข้า Knowledge Base ด้วยข้อมูลจำลอง

เอกสารต้นทางฉบับทางการ

แนวนโยบาย ธปท. ว. 5994/2568 และแนวทางธรรมาภิบาล AI

ไปยังแหล่งทางการ

ขอใบเสนอราคา