Shadow AI หรือ การที่พนักงาน นำเครื่องมือ AI มาใช้ทำงานเองโดยที่ฝ่าย IT หรือองค์กรไม่รับทราบและไม่มีนโยบายควบคุม ก่อให้เกิดความเสี่ยงแฝงสำคัญ 5 ด้านที่องค์กรต้องรับมือ
ความเสี่ยงและความเสียหายที่อาจเกิดขึ้น
1. รั่วไหลข้อมูลความลับ (Data Leakage)
1.1 พนักงานป้อนซอร์สโค้ด, แผนการเงิน หรือเอกสารสัญญาลงใน Public AI
1.2 ข้อมูลสำคัญถูกนำไปใช้เทรนโมเดลต่อ และอาจหลุดไปตอบผู้ใช้อื่นนอกองค์กร
1.3 ความลับทางการค้าหลุดถึงคู่แข่ง ทำให้สูญเสียความได้เปรียบทางธุรกิจ
2. ละเมิดข้อกฎหมายและ PDPA (Compliance Failure)
2.1 นำข้อมูลส่วนบุคคลของลูกค้าหรือพนักงานไปประมวลผลบน AI ที่ไม่มีมาตรการคุ้มครองความปลอดภัยและไม่เป็นไปตามกฎหมาย PDPA
2.2 ขัดต่อกฎหมาย PDPA และ GDPR อย่างร้ายแรง
2.3 องค์กรเสี่ยงโดนโทษปรับมหาศาล และกระทบความน่าเชื่อถืออย่างหนัก
3. ความแม่นยำและ AI Hallucination
3.1 พนักงานนำข้อมูลที่ AI สร้างขึ้นเอง ไปใช้โดยไม่ผ่านการตรวจสอบความถูกต้องและความครบถ้วนของผลลัพธ์
3.2 เกิดความผิดพลาดในการตัดสินใจวางกลยุทธ์ หรือระบบงานล้มเหลวเพราะโค้ดมีบั๊ก
3.3 เสียเวลาและงบประมาณในการแก้ไข รวมถึงทำลายภาพลักษณ์องค์กร
4. ละเมิดลิขสิทธิ์และสิทธิในทรัพย์สินทางปัญญา
4.1 นำภาพ ข้อความ หรือโค้ดที่ AI เจนขึ้นไปใช้ในเชิงพาณิชย์
4.2 เสี่ยงถูกฟ้องร้องละเมิดลิขสิทธิ์ หาก AI ไปดึงผลงานมีลิขสิทธิ์มาสร้างใหม่
4.3 ไม่สามารถจดสิทธิบัตรหรือถือครองลิขสิทธิ์ในผลงานนั้นๆ ได้เต็มร้อย
5. ระบบรักษาความปลอดภัยไซเบอร์ (Cybersecurity Risk)
5.1 ใช้ AI ที่ไม่มีความน่าเชื่อถือ หรือไม่มีมาตรการรักษาความมั่นคงปลอดภัย
5.2 ติดตั้งปลั๊กอินหรือ Extension ของ AI ที่แฝงมัลแวร์เข้ามาในเครื่องทำงาน
5.3 เป็นช่องทางให้แฮกเกอร์โจรกรรมรหัสผ่านหรือเข้าถึงระบบเครือข่ายภายใน
5.4 เกิดความเสียหายต่อระบบ IT ทั้งองค์กร และเสี่ยงโดนเรียกไถ่ข้อมูล (Ransomware)
แนวทางแก้ไขเบื้องต้นสำหรับองค์กร
1. กำหนด AI Acceptable Use Policy
สร้างนโยบายที่ชัดเจนว่า AI ตัวไหนใช้ได้ ข้อมูลประเภทไหนห้ามป้อนเข้า AI เด็ดขาด
2. จัดหา Enterprise/Private AI
ลงทุนใน AI เวอร์ชั่นองค์กร ที่มีสัญญาปกป้องข้อมูล (No-Data-Training Policy) เลือกใช้ AI ที่มีความน่าเชื่อถือ รวมถึงพิจารณาเงื่อนไขข้อกำหนดในการประมวลผล การเก็บข้อมูล การรักษาความปลอดภัย ฯลฯ
3. ให้ความรู้พนักงาน (AI Literacy)
อบรมเรื่องความเสี่ยงและวิธีตรวจสอบผลลัพธ์ (Fact-checking) ก่อนนำไปใช้งานจริง

















