ARTIFICIAL INTELLIGENCE MANAGEMENT SYSTEM

ISO/IEC 42001:2023สร้างความเชื่อมั่นใน AI
โดยไม่หยุดโอกาสของนวัตกรรม

AIMS ช่วยให้องค์กรกำกับการพัฒนา จัดหา และใช้งาน AI อย่างมีความรับผิดชอบ เชื่อมกลยุทธ์ ความเสี่ยง ผลกระทบ คน ข้อมูล และเทคโนโลยีให้ตัดสินใจได้อย่างเป็นระบบ

WHY AIMS

บริหาร AI ให้เติบโตบนความเชื่อมั่น

เปลี่ยน AI Governance จากแนวคิดกระจัดกระจายให้เป็นระบบที่มีเจ้าของงาน เกณฑ์ตัดสินใจ หลักฐาน และการติดตามผล
01

Responsible Innovation

เปิดพื้นที่ให้นวัตกรรมเดินหน้าโดยมี Guardrails และการกำกับที่เหมาะกับความเสี่ยง

02

Trust & Transparency

เพิ่มความเชื่อมั่นต่อคุณภาพ ความโปร่งใส Traceability และความน่าเชื่อถือของ AI

03

Risk & Impact Visibility

เห็นความเสี่ยงและผลกระทบทั้งที่ตั้งใจและไม่ตั้งใจต่อบุคคล กลุ่มคน และองค์กร

04

Market Readiness

สนับสนุนข้อกำหนดลูกค้า Due Diligence และความพร้อมต่อกฎหมายหรือกติกา AI ที่เปลี่ยนแปลง

AIMS ไม่ได้จำกัดเฉพาะบริษัท Tech

ISO/IEC 42001 ใช้ได้กับองค์กรทุกขนาดที่พัฒนา จัดหา ให้บริการ หรือใช้ AI ไม่ว่าจะเป็น AI ในผลิตภัณฑ์ ระบบตัดสินใจอัตโนมัติ Analytics, Machine Learning หรือ Generative AI จากผู้ให้บริการภายนอก

GET READY

เตรียมตัวก่อนเริ่มงานกับที่ปรึกษา

ไม่จำเป็นต้องมี AI Inventory หรือเอกสารครบก่อนเริ่ม แต่ควรมีเป้าหมาย ผู้ตัดสินใจ และเจ้าของ AI use cases ที่ให้ข้อมูลได้
  • Business objectiveเหตุผลที่ต้องการ AIMS และคุณค่าที่คาดหวังจาก AI
  • Initial AI landscapeAI ที่พัฒนาเอง ซื้อ ใช้ผ่าน Cloud หรือฝังอยู่ในผลิตภัณฑ์และกระบวนการ
  • Available evidenceAI Policy, Inventory, Architecture, Model/Data Documentation, Risk Review, Vendor Contract หรือผลทดสอบเท่าที่มี
  • Decision makersExecutive Sponsor, AI/Product Owners และผู้แทน Risk, Legal, Security, Privacy และ Technology
QUICK START

ข้อมูลสำหรับการประชุมครั้งแรก

เตรียมรายชื่อ AI use cases สำคัญ เป้าหมายทางธุรกิจ ผู้ใช้/ผู้ได้รับผลกระทบ แหล่งข้อมูล โมเดลหรือผู้ให้บริการ ระบบที่เชื่อมต่อ และช่วงเวลาที่ต้องการ ก็เพียงพอสำหรับประเมิน Scope และ Roadmap เบื้องต้น

นัด Initial Consultation →

AIMS SCOPE

กำหนด Scope จาก AI ที่องค์กรควบคุมและรับผิดชอบจริง

Scope เป็นกรอบของ AI Governance, Risk & Impact Assessment, Controls, Evidence และ Certification จึงต้องชัดทั้งด้านองค์กร เทคโนโลยี และผู้มีส่วนได้ส่วนเสีย

ไม่ควรเริ่มจากคำว่า “AI ทั้งหมด” โดยไม่มีขอบเขตที่อธิบายได้

องค์กรอาจเริ่มจากผลิตภัณฑ์ บริการ หน่วยธุรกิจ หรือกลุ่ม AI use cases ที่สำคัญก่อน แล้วขยายภายหลังได้ แต่ต้องพิจารณาระบบสนับสนุน ข้อมูล บุคลากร ผู้ให้บริการ และผลกระทบที่เชื่อมโยงกัน เพื่อไม่ให้ Scope แคบเกินจริงหรือทำให้ผู้ใช้ใบรับรองเข้าใจผิด

ระบุให้ครบว่า “ใคร—ใช้ AI อะไร—เพื่อผลลัพธ์ใด—ตลอด lifecycle ใด—กระทบใครบ้าง”
01

Organizational Role

องค์กรพัฒนา ให้บริการ จัดหา นำไปใช้ หรือมีหลายบทบาทต่อ AI system เดียวกัน

02

AI Products & Use Cases

ผลิตภัณฑ์ บริการ การตัดสินใจ หรือกระบวนการใดใช้ AI และมีวัตถุประสงค์อะไร

03

Systems, Models & Data

โมเดล ข้อมูล Pipeline, Application, Infrastructure และเครื่องมือใดเกี่ยวข้อง

04

AI Lifecycle

การออกแบบ พัฒนา ทดสอบ จัดหา Deploy ใช้งาน เฝ้าระวัง เปลี่ยนแปลง และยุติระบบส่วนใดอยู่ในความรับผิดชอบ

05

People & Impacts

ผู้ใช้ บุคคลหรือกลุ่มที่ได้รับผลกระทบ Human Oversight และผลกระทบต่อสิทธิ ความปลอดภัย ความเป็นธรรม หรือสังคม

06

Third-party AI

Foundation Model, API, Cloud, Data Provider, Vendor และ Partner ใดเป็นส่วนพึ่งพาสำคัญ

สิ่งที่ลูกค้าควรเตรียม
  • รายการ AI systems/use cases ทั้งที่พัฒนาเองและซื้อใช้
  • วัตถุประสงค์ Owner ผู้ใช้ และผู้ได้รับผลกระทบของแต่ละระบบ
  • System Architecture, Model/Data Flow และ Lifecycle เท่าที่มี
  • ผู้ให้บริการ AI, Foundation Models, APIs และข้อจำกัดตามสัญญา
  • Risk Review, Impact Assessment, Test Result, Incident หรือข้อร้องเรียนเดิม
  • เป้าหมายขอบเขตใบรับรองและกำหนดเวลาทางธุรกิจ
คำถามที่ที่ปรึกษาจะช่วยทวนสอบ
  • AI system ใดเป็นสาระสำคัญต่อเป้าหมายและความเสี่ยงขององค์กร
  • บทบาทและอำนาจควบคุมตลอด AI lifecycle อยู่ที่ใคร
  • มีบุคคล กลุ่มคน หรือสังคมได้รับผลกระทบอย่างไร
  • ระบบ ข้อมูล หรือ Third Parties ใดตัดออกจาก Scope ไม่ได้
  • Interface ระหว่างสิ่งที่อยู่ในและนอก Scope ชัดเจนหรือไม่
  • Scope สื่อสารได้ตรงและไม่สร้างความเข้าใจเกินกว่าสิ่งที่รับรองหรือไม่
ตัวอย่างรูปแบบข้อความ Scope

“ระบบบริหารปัญญาประดิษฐ์สำหรับการ [พัฒนา/จัดหา/ให้บริการ/ใช้งาน] ระบบ AI เพื่อ [วัตถุประสงค์] ภายใต้ [ผลิตภัณฑ์/หน่วยงาน] ครอบคลุม [lifecycle/สถานที่/ระบบสนับสนุน] และผู้ให้บริการที่เกี่ยวข้อง”

ข้อความจริงต้องทวนสอบกับบริบท บทบาท AI system และขอบเขตการควบคุมขององค์กร

PROJECT JOURNEY

โดยทั่วไปใช้เวลาประมาณ 4–9 เดือน

ระยะเวลาขึ้นกับ Scope, จำนวนและความเสี่ยงของ AI systems, ความพร้อมของ Inventory/Documentation, Third Parties, การทดสอบ และเวลาที่ทีมข้ามสายงานจัดสรรได้
01

Discover

2–4 สัปดาห์

กำหนดเป้าหมาย บทบาท Scope, AI Inventory เบื้องต้น และ Gap Assessment

02

Assess

1–2 เดือน

ทวนสอบ AI Risk, Impact, Interested Parties, Data และ Third-party dependencies

03

Design & Operate

2–4 เดือน

วาง Governance และ Controls นำไปใช้ เก็บหลักฐาน และสร้าง Competence/Awareness

04

Verify

1–2 เดือน

Monitoring, Internal Audit, Management Review, Corrective Action และ Readiness Review

05

Certify

ตามคิวหน่วยรับรอง

Certification Audit โดยหน่วยรับรองอิสระ และปิดประเด็นตามกระบวนการ

เป็นกรอบประมาณการ ไม่ใช่การรับประกันระยะเวลา โครงการอาจสั้นลงเมื่อมีระบบบริหาร ISO เดิม AI Inventory และ Governance ที่ใช้งานจริง หรือยาวขึ้นเมื่อ AI มีผลกระทบสูงและต้องเพิ่มการทดสอบ

AI GOVERNANCE

คณะกรรมการ AIMS ต้องตัดสินใจได้ทั้งด้านคุณค่าและความเสี่ยง

ไม่จำเป็นต้องตั้งทุกตำแหน่งใหม่ แต่ต้องมี Mandate, Accountability, Competence และช่องทาง Escalation ที่ชัดเจน
EXECUTIVE LEVEL

Executive Sponsor / Top Management

กำหนด AI Strategy, Risk Appetite, Scope และทรัพยากร พร้อมตัดสินใจประเด็นผลกระทบสำคัญและเข้าร่วม Management Review

STEERING LEVEL

AI Governance / AIMS Committee

ตัวแทน Business, AI/Data, IT, Security, Privacy, Legal, Risk, HR และ Quality กำกับ AI portfolio และประเด็นข้ามสายงาน

PROGRAM LEVEL

AIMS Manager / AI Governance Lead

ประสานแผน ระบบเอกสาร Risk/Impact Register, Evidence และการทำงานกับที่ปรึกษา

SYSTEM LEVEL

AI Product, System & Model Owners

รับผิดชอบวัตถุประสงค์ Lifecycle, Data/Model Performance, Human Oversight, Change และ Monitoring

ADVISORY LEVEL

Risk, Legal, Privacy, Security & Ethics

ให้ความเห็นเฉพาะด้านต่อการอนุมัติ การใช้งาน ข้อกำหนดกฎหมาย ความปลอดภัย และผลกระทบ

ASSURANCE LEVEL

Independent Review / Internal Audit

ตรวจความสอดคล้องและประสิทธิผลอย่างเป็นกลางจากกิจกรรมที่ตรวจ อาจใช้ทีมภายในหรือภายนอก

AI AWARENESS

ต้องอบรม Awareness กับที่ปรึกษาหรือไม่?

องค์กรต้องสร้าง Awareness และ Competence ตามบทบาท แต่ ไม่จำเป็นต้องให้ที่ปรึกษาเป็นผู้สอนทุกครั้ง

ผู้เกี่ยวข้องควรเข้าใจ AI Policy บทบาทของตน ข้อจำกัดของ AI การใช้งานที่อนุญาต การคุ้มครองข้อมูล Human Oversight และช่องทางรายงาน Incident/Concern โดยความลึกของเนื้อหาต้องสัมพันธ์กับงานและความเสี่ยง

ช่วงเริ่มโครงการ

แนะนำ Executive Briefing, AIMS Team Workshop และ Responsible AI Awareness เพื่อสร้างภาษาและหลักคิดชุดเดียวกัน

Role-based Training

เพิ่มเนื้อหาเฉพาะสำหรับ Developer, Data Scientist, Product Owner, Procurement, HR, Legal, Security และผู้ใช้ Generative AI

หลังระบบเริ่มทำงาน

องค์กรรับช่วงต่อด้วย Onboarding, Acceptable-use Campaign, Scenario Exercise, Refresher และ Lessons Learned

หลักฐานที่ควรมี

Competence/Training Matrix, เนื้อหา รายชื่อผู้เข้าร่วม ผลทดสอบ และการประเมินประสิทธิผล

FOUNDATION CHECK

ตรวจพื้นฐาน Cybersecurity สำหรับระบบและบริการ AI

ประเมินภาพรวม Controls ด้าน Access, Data Protection, Supplier, Monitoring, Incident และ Resilience ซึ่งช่วยรองรับการใช้งาน AI อย่างรับผิดชอบแบบประเมินนี้เป็น Cybersecurity Screening ไม่ใช่ AIMS, AI Risk หรือ AI Impact Assessment
ประเมินพื้นฐานฟรี

CONSULTANT'S ROLE

ที่ปรึกษาช่วยวาง Guardrails—องค์กรยังคงเป็นเจ้าของการตัดสินใจ AI

เราช่วยแปลง AI Landscape ให้เป็น Scope, Governance และ Roadmap ที่ปฏิบัติได้ พร้อมถ่ายทอดความสามารถให้ทีมบริหาร AIMS ต่อได้จริง
01

AI Inventory, Scope & Gap

เห็น AI portfolio บทบาท ขอบเขต และช่องว่างที่สำคัญ

02

Risk, Impact & Governance

ออกแบบเกณฑ์ตัดสินใจ เจ้าของความเสี่ยง และกลไกกำกับ

03

Lifecycle & Capability

เชื่อม Controls กับงานจริง พร้อมโค้ชผู้พัฒนา ผู้จัดหา และผู้ใช้ AI

04

Readiness Assurance

Internal Audit, Management Review และจำลองความพร้อมก่อนรับรอง

START WITH AI LANDSCAPE

ขอประเมิน AIMS Scope และ Timeline เบื้องต้น

เล่า AI use cases บทบาทองค์กร ผู้ใช้/ผู้ได้รับผลกระทบ และกำหนดเวลาของคุณ เราจะช่วยจัดกรอบการเริ่มต้นที่เหมาะสม
Initial ConsultationISO/IEC 42001:2023 • AI Inventory • Scope • Gap • Awareness