# กรอบธรรมาภิบาลและการกำกับดูแล AI ของไทย: ธปท., ETDA, สกมช. และการทดสอบ AI ทางเทคนิค

Locale: `th`

Source: `/th/compliance/thai-ai-governance/`

สารบัญ

1. [ภาพรวม](/th/compliance/thai-ai-governance/#topic-overview)
2. [แนวนโยบาย ธปท. ว. 5994/2568 และผู้ให้บริการที่อยู่ในขอบเขต](/th/compliance/thai-ai-governance/#bot-ai-risk-governance)
3. [ETDA GenAI Governance และ EIA Playbook ฉบับร่าง](/th/compliance/thai-ai-governance/#etda-genai-and-ethical-impact)
4. [แนวทางความมั่นคงปลอดภัย AI ของ สกมช.](/th/compliance/thai-ai-governance/#ncsa-ai-security-lifecycle)
5. [ข้อเสนอ AI Pentest และ Red Teaming ตามความเสี่ยง](/th/compliance/thai-ai-governance/#ai-technical-security-assessment)
6. [ตารางเปรียบเทียบข้อกำหนด](/th/compliance/thai-ai-governance/#compliance-matrix)
7. [ประเมินความพร้อม](/th/compliance/thai-ai-governance/#compliance-readiness-checklist)
8. [คำถามที่พบบ่อย](/th/compliance/thai-ai-governance/#compliance-faq)
9. [หัวข้อที่เกี่ยวข้อง](/th/compliance/thai-ai-governance/#related-compliance-frameworks)

# กรอบธรรมาภิบาลและการกำกับดูแล AI ของไทย: ธปท., ETDA, สกมช. และการทดสอบ AI ทางเทคนิค

เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

สรุปภาพรวมข้อกำหนด

กลุ่มเป้าหมายที่บังคับใช้

สถาบันการเงิน สถาบันการเงินเฉพาะกิจ และผู้ประกอบธุรกิจระบบหรือบริการการชำระเงินภายใต้การกำกับ ตามขอบเขต ธปท. รวมถึงองค์กรที่เลือกใช้แนวทาง ETDA และ สกมช.

ความถี่ในการทดสอบ

เลือกวิธีทดสอบและรอบทบทวนตามความเสี่ยง ลักษณะการใช้ AI และการเปลี่ยนแปลงของข้อมูลหรือโมเดล โดยแยกแนวทางออกจากข้อบังคับ

ขอบเขตการทดสอบ

ความเสี่ยงข้อมูล โมเดล และไซเบอร์ การกำกับดูแล GenAI และ EIA ฉบับร่างที่จัด 8 หลักการใน 7 หมวดประเมิน

ความเสี่ยงหากไม่ปฏิบัติตาม

ข้อมูลรั่วไหล ผลลัพธ์ผิดพลาด Bias, Drift และการให้สิทธิ์ Tool เกินความจำเป็น

## แนวนโยบาย ธปท. ว. 5994/2568 และผู้ให้บริการที่อยู่ในขอบเขต

เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

[![ธรรมาภิบาล AI ของไทย: จากแนวทางสู่หลักฐานทดสอบ: ธปท. ว. 5994/2568, แนวทาง ETDA, แนวทาง สกมช., ประเมินตามความเสี่ยง](/assets/generated/compliance-refresh/guide-thai-ai-governance-compliance-control-summary-th-v2.webp)](/assets/generated/compliance-refresh/guide-thai-ai-governance-compliance-control-summary-th-v2.webp)

**ธรรมาภิบาล AI ของไทย: จากแนวทางสู่หลักฐานทดสอบ**

ตรวจขอบเขตแนวนโยบาย ธปท. แนวทาง ETDA รวมถึง EIA ฉบับร่าง และแนวทาง สกมช. ก่อนเลือกการประเมินตามความเสี่ยง

- **ธปท. ว. 5994/2568** — ความเสี่ยงด้านข้อมูล โมเดล และไซเบอร์
- **แนวทาง ETDA** — GenAI และ EIA Playbook ฉบับร่าง
- **แนวทาง สกมช.** — ความมั่นคงปลอดภัยตลอดวงจร AI
- **ประเมินตามความเสี่ยง** — ทดสอบ แก้ไข และยืนยันผล

- ขอบเขตครอบคลุมสถาบันการเงิน สถาบันการเงินเฉพาะกิจ ผู้ประกอบธุรกิจระบบการชำระเงินภายใต้การกำกับ และผู้ประกอบธุรกิจบริการการชำระเงินภายใต้การกำกับ
- แนวนโยบายจำแนกความเสี่ยงด้านข้อมูล ด้านการพัฒนาโมเดล และด้านภัยคุกคามทางไซเบอร์ พร้อมให้บริหารความเสี่ยงตามบริบทการใช้งาน
- พิจารณาคุณภาพและความมั่นคงปลอดภัยของข้อมูล การทดสอบโมเดล การติดตามผล และความเสี่ยงจากผู้ให้บริการภายนอก โดยใช้ร่วมกับหลักเกณฑ์อื่นที่เกี่ยวข้อง
- การเลือกวิธีทดสอบเชิงเทคนิคและรอบทบทวนต้องสอดคล้องกับความเสี่ยงและข้อกำหนดที่ใช้จริง ไม่อ้างแนวนโยบายฉบับนี้ว่าออกบทลงโทษหรือกำหนดรอบทดสอบตายตัว

## ETDA GenAI Governance และ EIA Playbook ฉบับร่าง

แนวทาง GenAI Governance ปี 2024 ใช้ประกอบการกำกับดูแลระดับองค์กร ส่วน EIA Playbook ที่อ้างอิงยังระบุว่าเป็นฉบับร่าง ลงวันที่ 11 กันยายน 2569

- พิจารณาวัตถุประสงค์ของการใช้ GenAI ความรับผิดชอบของผู้เกี่ยวข้อง และความเสี่ยงด้านข้อมูล ผลลัพธ์ และการใช้งานก่อนจัดหาและนำไปใช้
- EIA อ้างหลักจริยธรรม UNESCO 10 ข้อ โดยส่วนกำหนดขอบเขตพิจารณา 2 ข้อ และส่วนประเมินหลักการพิจารณาอีก 8 ข้อใน 7 หมวด ก่อนวิเคราะห์ผลกระทบ ไม่ใช่กรอบ 4 หรือ 6 มิติ
- หมวดประเมินครอบคลุมความปลอดภัย ความเป็นธรรม ความยั่งยืน ความเป็นส่วนตัว การกำกับดูแลโดยมนุษย์ ความรับผิดชอบ และหมวดที่รวมความโปร่งใสและการอธิบายได้กับความตระหนักรู้และความรอบรู้
- EIA ประเมินผลกระทบและมาตรการทางสังคมกับเทคนิค ไม่ใช่ใบรับรองว่าระบบผ่าน AI Pentest และฉบับร่างไม่ใช่กฎหมายที่มีผลบังคับใช้

## แนวทางความมั่นคงปลอดภัย AI ของ สกมช.

ใช้แนวทาง สกมช. ประกอบการกำกับดูแลและรักษาความมั่นคงปลอดภัยตลอดวงจร AI โดยตรวจขอบเขตและสถานะของเอกสารก่อนอ้างเป็นหน้าที่ขององค์กร

- กำหนดผู้รับผิดชอบ ทรัพย์สิน ข้อมูล และความเสี่ยงของระบบ AI รวมถึงการเชื่อมต่อระบบภายนอก
- วางมาตรการสำหรับข้อมูล โมเดล ระบบที่นำไปใช้งาน การติดตามเหตุ และการรับมือเหตุการณ์ตามบริบทขององค์กร
- เชื่อมโยงหลักฐานการทดสอบกับการแก้ไข การทบทวนความเสี่ยง และการเปลี่ยนแปลงของระบบ โดยอ่านรายละเอียดเพิ่มเติมในคู่มือ NCSA AI Security ของเว็บนี้

## ข้อเสนอ AI Pentest และ Red Teaming ตามความเสี่ยง

ข้อเสนอของ STH ต่อไปนี้ใช้สร้างหลักฐานเชิงเทคนิคเสริมงานกำกับดูแล ไม่ใช่รายการทดสอบที่หน่วยงานทั้งสามสั่งให้ทุกองค์กรทำเหมือนกัน

- เมื่อใช้ LLM ให้ทดสอบ Prompt Injection จากข้อความโดยตรงและข้อมูลภายนอก รวมถึงขอบเขตการเปิดเผยข้อมูลและการเรียกใช้ Tool ที่ได้รับอนุญาต
- เมื่อใช้ RAG ให้ตรวจสิทธิ์เอกสารต้นทาง การแยกข้อมูลข้าม Tenant และการรับข้อมูลเข้า Knowledge Base ด้วยข้อมูลจำลอง
- ทดสอบความถูกต้อง Bias และ Drift ตามกรณีใช้งาน แยกผลด้านคุณภาพโมเดลออกจากผลด้านช่องโหว่และสิทธิ์การเข้าถึง
- กำหนดเกณฑ์ยอมรับ การกำกับดูแลโดยมนุษย์ การหยุดระบบเมื่อจำเป็น และ Retest โดยให้ผู้รับผิดชอบตัดสินจากหลักฐานและผลกระทบ

## ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
| --- | --- | --- | --- |
| **ธปท. ว. 5994/2568 แนวนโยบาย** | แนวนโยบาย ธปท. ว. 5994/2568 และผู้ให้บริการที่อยู่ในขอบเขต | เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **ETDA GenAI 2024 และ EIA Playbook ฉบับร่าง** | ETDA GenAI Governance และ EIA Playbook ฉบับร่าง | แนวทาง GenAI Governance ปี 2024 ใช้ประกอบการกำกับดูแลระดับองค์กร ส่วน EIA Playbook ที่อ้างอิงยังระบุว่าเป็นฉบับร่าง ลงวันที่ 11 กันยายน 2569 | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **NCSA AI Security Guidelines 2568** | แนวทางความมั่นคงปลอดภัย AI ของ สกมช. | ใช้แนวทาง สกมช. ประกอบการกำกับดูแลและรักษาความมั่นคงปลอดภัยตลอดวงจร AI โดยตรวจขอบเขตและสถานะของเอกสารก่อนอ้างเป็นหน้าที่ขององค์กร | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **ข้อเสนอการทดสอบของ STH** | ข้อเสนอ AI Pentest และ Red Teaming ตามความเสี่ยง | ข้อเสนอของ STH ต่อไปนี้ใช้สร้างหลักฐานเชิงเทคนิคเสริมงานกำกับดูแล ไม่ใช่รายการทดสอบที่หน่วยงานทั้งสามสั่งให้ทุกองค์กรทำเหมือนกัน | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |

### เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

จัดทำทะเบียนระบบ AI พร้อมผู้รับผิดชอบ แหล่งข้อมูล วัตถุประสงค์ และระดับผลกระทบ
          
          
            
            บันทึกกฎเกณฑ์ที่ใช้กับองค์กร แยกแนวนโยบาย ธปท. แนวทาง ETDA และ EIA ฉบับร่างออกจากหน้าที่ตามกฎหมาย
          
          
            
            ประเมินความเสี่ยงข้อมูล โมเดล ผู้ให้บริการภายนอก และการกำกับดูแลโดยมนุษย์ พร้อมหลักฐานการอนุมัติ
          
          
            
            ทดสอบสถานการณ์โจมตีและการรั่วไหลของข้อมูลตามสถาปัตยกรรมจริง พร้อมผู้รับผิดชอบการแก้ไขและแผนตอบสนองเหตุการณ์

ประเมินความพร้อม

เลือกรายการด้านบนเพื่อประเมินผล

[ปรึกษาผู้เชี่ยวชาญ และขอใบเสนอราคา](/th/#contact)

## คำถามที่พบบ่อย (FAQ)

คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน

### แนวนโยบาย ธปท. ว. 5994/2568 ใช้กับใคร?

ขอบเขตครอบคลุมสถาบันการเงิน สถาบันการเงินเฉพาะกิจ ผู้ประกอบธุรกิจระบบการชำระเงินภายใต้การกำกับ และผู้ประกอบธุรกิจบริการการชำระเงินภายใต้การกำกับ เอกสาร 25680178 เป็นแนวนโยบายให้ผู้ให้บริการทางการเงินนำไปอ้างอิงและประยุกต์ใช้ตามลักษณะการใช้งาน AI ไม่ใช่ข้อบังคับ Pentest ต่อเนื่องสำหรับทุกองค์กร

### EIA Playbook เป็นกฎหมายหรือใบรับรอง AI Pentest หรือไม่?

EIA ประเมินผลกระทบและมาตรการทางสังคมกับเทคนิค ไม่ใช่ใบรับรองว่าระบบผ่าน AI Pentest และฉบับร่างไม่ใช่กฎหมายที่มีผลบังคับใช้ EIA อ้างหลักจริยธรรม UNESCO 10 ข้อ โดยส่วนกำหนดขอบเขตพิจารณา 2 ข้อ และส่วนประเมินหลักการพิจารณาอีก 8 ข้อใน 7 หมวด ก่อนวิเคราะห์ผลกระทบ ไม่ใช่กรอบ 4 หรือ 6 มิติ

### ควรประเมินระบบ AI ที่ใช้บริการภายนอกอย่างไร?

เมื่อใช้ LLM ให้ทดสอบ Prompt Injection จากข้อความโดยตรงและข้อมูลภายนอก รวมถึงขอบเขตการเปิดเผยข้อมูลและการเรียกใช้ Tool ที่ได้รับอนุญาต เมื่อใช้ RAG ให้ตรวจสิทธิ์เอกสารต้นทาง การแยกข้อมูลข้าม Tenant และการรับข้อมูลเข้า Knowledge Base ด้วยข้อมูลจำลอง

## หัวข้อและกฎหมายกำกับดูแลที่เกี่ยวข้อง

- [
                สถาบันการเงินต้องทำ Pentest อะไรบ้างตามหลักเกณฑ์ ธปท.
                
              ](/th/compliance/bank-of-thailand/)
- [
                แนวปฏิบัติ AI Security Guidelines ของ สกมช.
                
              ](/th/compliance/ncsa-ai-security-guidelines/)
- [
                ISO/IEC 42001:2023 คืออะไร และ AI Pentest ช่วย AIMS อย่างไร
                
              ](/th/compliance/iso-42001-ai-management/)
- [
                วิศวกรรมความปลอดภัย AI-Native SDLC และ AI Coding Agent
                
              ](/th/compliance/ai-native-sdlc/)

เปิดภาพขนาดเต็มเพื่อซูม

## เอกสารต้นทางฉบับทางการ

แนวนโยบาย ธปท. ว. 5994/2568 และแนวทางธรรมาภิบาล AI

[ไปยังแหล่งทางการ ](https://app.bot.or.th/FIPCS/Thai/PFIPCS_summary.aspx?packId=25680178)

- [แนวนโยบาย AI ของ ธปท. ฉบับเต็ม](https://www.bot.or.th/content/dam/bot/fipcs/documents/FOG/2568/ThaiPDF/25680178.pdf)
- [แนวทาง GenAI Governance ของ ETDA](https://www.etda.or.th/getattachment/6050a4b7-defd-4dba-8cbc-ff6a444a3d08/20240910_GenerativeAIGovernanceGuideline_Vol1_AIGC.pdf.aspx)
- [EIA Playbook ฉบับร่างของ ETDA](https://www.etda.or.th/getattachment/805ca7d4-2a92-462d-9b5a-a36353d687d1/TH-AIGPC-EIA-Playbook-(1).pdf.aspx)
- [มาตรฐานและแนวทางของ สกมช.](https://www.ncsa.or.th/standards)

## ต้องการทำ Pentest ให้สอดคล้องกับข้อกำหนดเหล่านี้?

เล่าขอบเขตระบบและข้อกำหนดที่ต้องปฏิบัติตามให้เราฟัง ทีม STH จะช่วยประเมินแนวทางและจัดทำใบเสนอราคาให้

[ขอใบเสนอราคา Pentest](/th/#contact)

อัปเดตล่าสุด 6 ตุลาคม 2569
