Security
ใช้ AI กับข้อมูลบริษัทปลอดภัยไหม สิ่งที่ SME ต้องถามก่อนเริ่ม
AI ปลอดภัยได้ถ้าออกแบบขอบเขตให้ถูก ที่อันตรายคือการเอาข้อมูลทุกอย่างไปวางในเครื่องมือที่ทีมยังไม่เข้าใจ
เจ้าของบริษัทคนหนึ่งเคยบอกเราว่า สิ่งที่ทำให้เขายังไม่กล้าเริ่มใช้ AI ไม่ใช่ราคา แต่เป็นภาพตอนตีสองที่นึกขึ้นมาว่า ข้อมูลลูกค้าทั้งหมดที่สะสมมาสิบปี อาจกำลังไหลออกไปที่ไหนสักแห่งโดยที่เขาไม่รู้
ความกังวลนี้มีเหตุผล แต่คำตอบไม่ใช่ 'อย่าใช้เลย' เพราะคู่แข่งกำลังใช้ คำตอบคือใช้แบบที่ตอบคำถามพวกนี้ได้ก่อน
ต่อไปนี้คือคำถามที่ควรถามผู้ให้บริการ และถามตัวเอง ก่อนเอาข้อมูลจริงเข้าระบบ
บทนี้เหมาะกับคนที่: เจ้าของกิจการที่กังวลเรื่องข้อมูลรั่วเมื่อเริ่มใช้ AI ในองค์กร

แยกประเภทข้อมูลเป็นอย่างแรก
แบ่งข้อมูลออกเป็นสี่กอง คือสาธารณะ ภายในทั่วไป ลับ และอ่อนไหวมาก งานแรกของ AI ควรแตะแค่กองที่สอง เช่น คู่มือการทำงาน ข้อมูลสินค้า คำถามที่ลูกค้าถามบ่อย
เงินเดือน สัญญาลับ และข้อมูลบัตรประชาชนลูกค้า เก็บไว้กองท้าย รอจนทีมใช้ระบบคล่องและตั้งค่าสิทธิ์เรียบร้อยแล้วค่อยพิจารณา
ความปลอดภัยของ AI เหมือนการล็อกบ้าน คุณไม่ได้ทำกุญแจดอกเดียวแล้วแจกให้ทุกคนที่เดินผ่าน คุณแบ่งว่าห้องไหนใครเข้าได้ เก็บของมีค่าไว้ในห้องที่ล็อกแน่นกว่า และรู้ว่าใครถือกุญแจดอกไหนอยู่
ถามว่าใครเข้าถึงอะไรได้บ้าง
ระบบที่ดีต้องมี user แยกคน มี role แยกตำแหน่ง และ permission แยกว่าใครเห็นข้อมูลชุดไหน ถ้าผู้ให้บริการบอกว่าทุกคนใช้ลิงก์เดียวกันได้เลย นั่นคือสัญญาณให้ระวัง
เหตุผลง่าย ๆ คือวันที่มีข้อมูลหลุดหรือมีคนถามผิด คุณต้องตอบได้ว่าเกิดจากบัญชีไหน ถ้าทุกคนเป็นบัญชีเดียวกัน คุณจะตอบไม่ได้เลย
เข้าใจว่าโมเดลถูกใช้อย่างไร
ถามให้ชัดว่าข้อมูลที่ส่งเข้าโมเดลถูกเอาไปเทรนต่อหรือไม่ เก็บไว้นานแค่ไหน และเก็บที่ไหน บริการระดับองค์กรส่วนใหญ่มีตัวเลือกที่ไม่นำข้อมูลไปเทรน ซึ่งควรเป็นค่าเริ่มต้นของคุณ
บางงานที่อ่อนไหวมากอาจต้องใช้โมเดลที่รันในระบบของบริษัทเอง แต่ก็ต้องแลกกับค่าเครื่องและภาระดูแล ไม่ใช่ทุก SME จำเป็นต้องไปถึงจุดนั้น
มีแผนสำรองและการเฝ้าดู
AI Workspace คือระบบงานหนึ่ง จึงควรมี backup มีการอัปเดต มีคนดูว่าใช้งานปกติไหม และมีแผนว่าถ้าระบบล่มวันศุกร์บ่ายจะทำยังไง
จุดที่หลายบริษัทพลาดคือติดตั้งแล้วปล่อยทิ้ง พอผ่านไปครึ่งปีไม่มีใครรู้ว่ามันอัปเดตครั้งสุดท้ายเมื่อไร
ลองเช็กก่อนคุยกับทีม
- จัดข้อมูลเป็นสาธารณะ ภายใน ลับ อ่อนไหวมาก
- งานแรกใช้แค่ข้อมูลกองภายในทั่วไป
- ทุกคนมีบัญชีของตัวเอง ไม่ใช้ลิงก์รวม
- ยืนยันกับผู้ให้บริการว่าข้อมูลไม่ถูกนำไปเทรน
- มี backup และรู้ว่าใครรับผิดชอบเมื่อระบบมีปัญหา
คำถามที่คนมักถาม
ใช้ ChatGPT ฟรีกับข้อมูลลูกค้าได้ไหม
ไม่ควร เวอร์ชันฟรีและส่วนตัวมักมีเงื่อนไขการเก็บและใช้ข้อมูลที่ต่างจากรุ่นองค์กร ถ้าจะใช้ข้อมูลจริงให้ใช้แผนที่มีข้อตกลงระดับธุรกิจ
ต้องมี local LLM ถึงจะปลอดภัยจริงไหม
ไม่เสมอไป cloud ระดับองค์กรที่ตั้งค่าถูกก็ปลอดภัยพอสำหรับงานส่วนใหญ่ของ SME local LLM เหมาะกับกรณีที่มีข้อกำหนดทางกฎหมายบังคับ หรือข้อมูลอ่อนไหวเป็นพิเศษ
ถ้าพนักงานเผลอวางข้อมูลลับใน Agent ที่ผิดจะทำยังไง
ออกแบบให้ Agent แต่ละตัวเข้าถึงได้แค่ข้อมูลที่จำเป็น และมี log ให้ตรวจย้อนหลัง เพื่อจำกัดผลกระทบและแก้ไขได้ทัน