Skip to main content
ข่าวสาร

สิงคโปร์ออกแนวทางคุมความเสี่ยง AI ภาคการเงินฉบับจริง: AI ที่แฝงอยู่ในซอฟต์แวร์ของผู้ขายก็ต้องนับ

ธนาคารกลางสิงคโปร์ (MAS) ออกแนวทางบริหารความเสี่ยง AI สำหรับสถาบันการเงินเมื่อ 7 ต.ค. 2569 ให้ทำบัญชี AI ที่ใช้ รวม AI ที่ฝังอยู่ในบริการของผู้ขาย และยังรับผิดชอบเองแม้ใช้ AI ของคนอื่น สรุปสิ่งที่ธุรกิจไทยและผู้ให้บริการซอฟต์แวร์ควรรู้

11 ต.ค. 20266 นาทีMonetary Authority of Singapore
AI GovernanceAI Risk ManagementMASThird-party AIAI AgentsFinancial Services

สมมติว่าบริษัทของคุณใช้ระบบ CRM หรือระบบบัญชีแบบ SaaS มาหลายปี ปีนี้ผู้ขายเพิ่มฟีเจอร์ AI สรุปข้อมูลลูกค้าและแนะนำวงเงินให้อัตโนมัติ ทีมขายชอบ เพราะทำงานเร็วขึ้น แต่ไม่มีใครในบริษัทจดไว้ว่าฟีเจอร์นี้ใช้โมเดลอะไร ส่งข้อมูลไปที่ไหน และถ้าแนะนำผิดใครเป็นคนรับผิดชอบ

ธนาคารกลางสิงคโปร์เพิ่งตอบคำถามนี้แทนสถาบันการเงินในประเทศของเขาแล้ว คำตอบสั้น ๆ คือ บริษัทที่ใช้ยังต้องรับผิดชอบเอง

เกิดอะไรขึ้น

วันที่ 7 ตุลาคม 2569 Monetary Authority of Singapore (MAS) ออกแนวทาง Guidelines on Artificial Intelligence Risk Management สำหรับสถาบันการเงิน หลังเปิดรับฟังความเห็นตั้งแต่ 13 พฤศจิกายน 2568 ถึง 31 มกราคม 2569 พร้อมเอกสารตอบความเห็นที่อธิบายว่าปรับอะไรไปบ้าง

แนวทางนี้ใช้กับสถาบันการเงินทุกแห่งและ AI ทุกรูปแบบ แต่ให้แต่ละแห่งปรับวิธีทำตามขนาดและความเสี่ยงของการใช้ AI ของตัวเอง มีผลวันที่ 7 ตุลาคม 2570 และแบ่งเป็นสองระยะ

  1. ภายใน 7 ตุลาคม 2570 ต้องมีกรอบการกำกับดูแลความเสี่ยงจาก AI มีขั้นตอนค้นหาและทำบัญชี AI และประเมินระดับความเสี่ยงของแต่ละการใช้งาน
  2. ภายใน 7 ตุลาคม 2571 ต้องใช้การควบคุมตลอดวงจรชีวิต AI ครบทุกการใช้งาน และมีคนกับความสามารถเพียงพอ

MAS ระบุเพิ่มว่า การใช้งานที่ความเสี่ยงสูงไม่ควรรอจนครบกำหนด 24 เดือน ควรเริ่มควบคุมให้เร็วที่สุด

ประเด็นที่น่าสนใจกว่าตัวเลขวันที่

AI ของผู้ขายก็ต้องนับ

MAS ให้นับรวม AI ที่ซื้อมาจากภายนอก รวมถึง AI ที่ฝังอยู่ในบริการของผู้ขายแม้จะไม่ได้ขายในชื่อ "AI" ตัวอย่างที่ MAS ยกเองคือ ฟีเจอร์ AI ในซอฟต์แวร์แบบ SaaS ที่ใช้ดึงข้อมูลไปประกอบการตัดสินใจทางธุรกิจ

MAS ยอมรับว่าการหา AI ที่แฝงอยู่ทั้งหมดทำได้ยาก จึงกำหนดขั้นต่ำไว้ว่า อย่างน้อยต้องค้นหา AI ที่ฝังอยู่ในบริการของผู้ขายรายสำคัญ และความยากไม่ใช่เหตุผลที่จะตัด AI ที่พนักงานแอบใช้กันเอง (shadow AI) ออกจากการค้นหา

ใช้ของคนอื่น ก็ยังรับผิดชอบเอง

เมื่อสถาบันการเงินเลือกใช้ AI ของผู้ขาย ความรับผิดชอบต่อผลที่เกิดกับลูกค้ายังอยู่ที่สถาบันการเงิน ถ้าผู้ขายไม่เปิดเผยข้อมูลพอ อาจใช้ใบรับรองหรือการประเมินจากบุคคลที่สามที่เป็นอิสระแทนได้ แต่ MAS เขียนชัดว่าการที่ผู้ขายยืนยันเองอย่างเดียวไม่พอ และถ้าความเสี่ยงเกินที่รับได้ ควรพิจารณาจำกัด หยุด หรือเปลี่ยนบริการ

สัญญากับผู้ขายก็ต้องเปิดทางให้ทราบเมื่อผู้ขายเปลี่ยนโมเดลหรือปรับ AI ในแบบที่อาจกระทบผลการทำงาน ตามระดับความเสี่ยงของการใช้งานนั้น

ประเมินความเสี่ยงราย use case ไม่ใช่รายโมเดล

MAS ให้ประเมินระดับความเสี่ยงที่ระดับการใช้งาน โดยดูสามมิติคือ ผลกระทบ ความซับซ้อน และการพึ่งพา โมเดลเดียวกันอาจได้คะแนนต่างกัน ถ้าใช้งานหนึ่งทำงานอัตโนมัติ อีกงานมีคนตรวจทุกครั้ง ส่วนองค์กรที่ยังไม่คุ้นกับเทคโนโลยีนั้นก็ควรให้คะแนนความซับซ้อนสูงไว้ก่อน

AI agent อยู่ในขอบเขตแล้ว

แนวทางนับ Generative AI และ AI agent รวมถึงระบบหลาย agent เป็น AI ตามนิยาม ส่วนเครื่องมือที่ทำงานตามกฎตายตัว เช่น RPA แบบดั้งเดิม ไม่นับ สำหรับ agent นั้น MAS ให้ติดตามไปถึงเส้นทางการตัดสินใจ การกระทำ และเครื่องมือที่ agent เรียกใช้ และบอกว่าจะรับฟังความเห็นเรื่องแนวทางเฉพาะสำหรับ agent ในปี 2570

ทำไมธุรกิจไทยควรสนใจ

แนวทางนี้บังคับเฉพาะสถาบันการเงินที่อยู่ภายใต้ MAS แต่มีผลกับธุรกิจไทยอย่างน้อยสามกลุ่ม

กลุ่มแรก คือบริษัทการเงินไทยที่มีสาขาหรือบริษัทลูกในสิงคโปร์ MAS ระบุว่าแนวทางใช้ไม่ว่าสถาบันการเงินจะจดทะเบียนที่ไหน และบางกรณีใช้ทั้งกลุ่ม

กลุ่มที่สอง คือผู้ให้บริการซอฟต์แวร์ ระบบ ERP หรือบริการ outsource ที่มีลูกค้าเป็นสถาบันการเงินในสิงคโปร์ ถ้าบริการของคุณมี AI อยู่ข้างใน ลูกค้าจะต้องถามว่า AI ตัวนั้นทำอะไร ใช้ข้อมูลอะไร และคุณจะแจ้งเขาไหมเมื่อเปลี่ยนโมเดล

กลุ่มที่สาม คือองค์กรไทยทั่วไปที่ใช้ AI มากขึ้นแต่ยังไม่มีกรอบชัด แนวทางของ MAS เป็นตัวอย่างที่ละเอียดและเปิดให้อ่านฟรี ใช้เป็นแม่แบบตั้งต้นได้ โดยไม่ต้องรอกฎหมายไทย

สิ่งที่ควรเริ่มทำหรือถาม

  1. ทำบัญชี AI ที่ใช้อยู่จริง รวมฟีเจอร์ AI ในซอฟต์แวร์ที่ซื้อมา และเครื่องมือที่พนักงานใช้กันเอง
  2. ให้คะแนนความเสี่ยงรายการใช้งาน ดูว่าถ้า AI ผิดจะกระทบลูกค้าหรือเงินแค่ไหน และมีคนตรวจก่อนหรือไม่
  3. ถามผู้ขายรายสำคัญว่าบริการมี AI อะไรอยู่ข้างใน ใช้ข้อมูลของคุณอย่างไร และจะแจ้งไหมเมื่อเปลี่ยนโมเดล
  4. ทบทวนสัญญาว่ามีข้อที่ให้คุณทราบเมื่อผู้ขายเปลี่ยน AI และมีทางออกถ้าความเสี่ยงสูงเกินไป
  5. กำหนดว่าใครในบริษัทอนุมัติการใช้ AI ใหม่ และใครดูภาพรวมความเสี่ยงทั้งหมด
  6. ถ้าใช้ AI agent ที่ทำงานแทนคนได้ ให้เก็บ log ว่า agent ทำอะไร เรียกเครื่องมือไหน และอนุญาตได้แค่ไหน

งานที่ Enersys ทำ

เราเป็นซอฟต์แวร์เฮาส์ที่ทำระบบธุรกิจมา 14 ปี และทำงานด้าน Odoo ERP, AI และการคุ้มครองข้อมูลส่วนบุคคล ถ้าคุณอยากเริ่มทำบัญชี AI ในองค์กร หรืออยากเตรียมคำตอบเมื่อลูกค้าถามว่าระบบของคุณใช้ AI อย่างไร คุยกับทีม Enersys ได้ เราช่วยดูภาพรวมและวางขั้นตอนเริ่มต้นให้เหมาะกับขนาดธุรกิจของคุณ

แหล่งข้อมูล

บทความที่เกี่ยวข้อง

AI ที่เขียนโค้ดได้ต้องมีขอบเขต: GitHub เปิด sandbox ให้ coding agent และ Google หยุดขาย Gemini Code Assist

สัปดาห์แรกของเดือนตุลาคม 2569 GitHub เปิดให้จำกัดสิ่งที่ AI coding agent เข้าถึงได้ในเครื่องนักพัฒนา และให้องค์กรคุมค่าใช้จ่ายการรีวิวโค้ดด้วย AI ส่วน Google หยุดขาย Gemini Code Assist รุ่น Standard และ Enterprise สรุปว่าธุรกิจที่จ้างหรือมีทีมพัฒนาซอฟต์แวร์ควรถามอะไร

AIS x สภา SME เปิดตัว ProStart — Digital + AI Bundle พร้อมลดภาษี 200% ที่ SME ไทยห้ามพลาด

AIS จับมือสภา SME ไทยเปิดตัว ProStart แพ็กเกจ AI + Digital สำหรับ SME พร้อมสิทธิ์ลดภาษี 200% สูงสุด ฿300,000 — โอกาสทองที่มีเวลาถึงแค่สิ้นปี 2027

Anthropic แตะ $30B ARR — สัญญาณชัดว่า Enterprise AI ผ่านจุด Tipping Point แล้ว

Anthropic โตจาก $9B เป็น $30B run rate ในเวลาแค่ 4 เดือน มีลูกค้าองค์กรเกิน 1,000 รายที่จ่ายมากกว่า $1M ต่อปี — นี่ไม่ใช่ hype อีกต่อไป แต่คือหลักฐานว่า Enterprise AI มี ROI จริง และธุรกิจไทยต้องตัดสินใจภายในปีนี้ว่าจะลงมือเมื่อไหร่

"Empowering Innovation,
Transforming Futures."

บอกเราว่างานส่วนไหนที่คุณต้องการปรับ