Skip to main content
ข่าวสาร

กฎหมาย AI ไทยถึงไหนแล้ว (ตุลาคม 2569) อะไรมีผลจริง อะไรยังเป็นร่าง และองค์กรควรเริ่มตรงไหน

ไทยยังไม่มี พ.ร.บ. ปัญญาประดิษฐ์ที่มีผลบังคับใช้ ร่างฉบับเต็มเพิ่งปิดรับฟังความคิดเห็นเมื่อ 14 ส.ค. 2569 แต่กฎที่ใช้กับการใช้ AI อยู่แล้ววันนี้มีหลายฉบับ บทความนี้แยกให้ชัดว่าอะไรต้องทำตามแล้ว อะไรควรเตรียม และองค์กรควรเริ่มจากตรงไหน

1 ต.ค. 20269 นาทีRajah & Tann Asia
AI LawThailandPDPAAI GovernanceComplianceEU AI Act
อาคารรัฐสภาไทย สัปปายะสภาสถาน ยอดสีทองท่ามกลางอาคารกระจก
ภาพจริง: อาคารรัฐสภา สัปปายะสภาสถาน โดย Supanut Arunoprayote, Wikimedia Commons, CC BY 4.0

คำถามที่ทีมเราได้ยินบ่อยที่สุดในช่วงนี้คือ "กฎหมาย AI บังคับใช้แล้วหรือยัง" คำตอบสั้น ๆ ณ วันที่ 1 ตุลาคม 2569 คือ ยัง ไทยยังไม่มี พ.ร.บ. ปัญญาประดิษฐ์ที่มีผลบังคับใช้

แต่คำตอบนี้ไม่ได้แปลว่าองค์กรใช้ AI ได้อย่างอิสระ กฎหลายฉบับที่ครอบคลุมการใช้ AI มีผลอยู่แล้ววันนี้ และร่างกฎหมาย AI ก็บอกทิศทางชัดพอให้เริ่มเตรียมได้ บทความนี้แยกทั้งสองส่วนออกจากกัน เพื่อให้ทีมบริหาร ฝ่ายกฎหมาย และฝ่ายไอทีเห็นภาพเดียวกัน

หมายเหตุ บทความ กฎหมาย AI และกฎแพลตฟอร์มดิจิทัลของไทย ที่เราเผยแพร่เมื่อเดือนเมษายน เคยระบุว่า พ.ร.บ. ปัญญาประดิษฐ์มีผลแล้วตั้งแต่ 1 มีนาคม 2569 ซึ่งไม่ถูกต้อง เราแก้ไขบทความนั้นแล้ว และขออภัยในความผิดพลาด

ร่าง พ.ร.บ. ปัญญาประดิษฐ์อยู่ตรงไหนของกระบวนการ

สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (สพธอ. หรือ ETDA) เปิดรับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็มเมื่อต้นเดือนกรกฎาคม 2569 และปิดรับฟังเมื่อ 14 สิงหาคม 2569 (Tilleke & Gibbins, Rajah & Tann Asia)

ขั้นถัดไปคือ ETDA ปรับร่างตามความเห็นที่ได้รับ กระทรวงที่รับผิดชอบเสนอคณะรัฐมนตรีอนุมัติหลักการ แล้วจึงเข้าสู่กระบวนการพิจารณาของรัฐสภา Rajah & Tann ประเมินว่ากว่าจะประกาศใช้และมีผล อาจใช้เวลา 6 ถึง 24 เดือน

ร่าง พ.ร.บ. ต้องผ่านรัฐสภาและประกาศในราชกิจจานุเบกษาก่อนจึงจะมีผล ถึงวันนี้ร่างกฎหมาย AI ยังอยู่ก่อนขั้นตอนนั้น

ไทม์ไลน์ที่ตรวจสอบได้

ช่วงเวลา เหตุการณ์ สถานะ
11 ถึง 24 มิ.ย. 2568 ETDA รับฟังความคิดเห็นร่างหลักการของกฎหมายว่าด้วยปัญญาประดิษฐ์ ร่าง
18 ก.ค. 2568 สคบ. ออกประกาศเรื่องการแสดงข้อความในโฆษณาที่สร้างด้วย AI มีผลแล้ว
12 ก.ย. 2568 ธปท. ออกแนวนโยบายการบริหารความเสี่ยงจากการใช้ระบบ AI สำหรับสถาบันการเงิน มีผลแล้ว
พ.ย. 2568 คปภ. เผยแพร่แนวปฏิบัติธรรมาภิบาล AI สำหรับธุรกิจประกันภัย แนวปฏิบัติ
ก.พ. ถึง มี.ค. 2569 สคส. รับฟังความคิดเห็นร่างแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลในการพัฒนาและใช้ AI สองรอบ ร่าง
25 มี.ค. 2569 แนวปฏิบัติของ TCCT สำหรับแพลตฟอร์ม e-commerce แบบหลายด้าน มีผลแล้ว
ต้น ก.ค. ถึง 14 ส.ค. 2569 ETDA รับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็ม ร่าง
2 ส.ค. 2569 EU AI Act มาตรา 50 เรื่องความโปร่งใสมีผล มีผลแล้ว (สำหรับผู้ให้บริการใน EU)
2 ธ.ค. 2570 และ 2 ส.ค. 2571 EU เลื่อนกฎ AI ความเสี่ยงสูงไปถึงวันที่เหล่านี้ อนาคต

กฎที่ใช้กับการใช้ AI อยู่แล้ววันนี้

แม้ยังไม่มีกฎหมาย AI โดยตรง แต่องค์กรที่ใช้ AI ต้องทำตามกฎเหล่านี้แล้ว

PDPA ใช้กับทุกระบบ AI ที่ประมวลผลข้อมูลส่วนบุคคล ไม่ว่าจะเป็นแชตบอตที่รับคำถามลูกค้า ระบบคัดกรองใบสมัครงาน หรือ AI ที่สรุปเอกสารที่มีชื่อและเบอร์โทรของลูกค้า ฐานทางกฎหมาย การแจ้งวัตถุประสงค์ และสิทธิของเจ้าของข้อมูลใช้ครบเหมือนการประมวลผลแบบอื่น สคส. เคยประกาศโทษปรับทางปกครอง 8 รายการใน 5 คดีเมื่อ 1 สิงหาคม 2568 ซึ่งบอกว่าการบังคับใช้เกิดขึ้นจริงแล้ว (Formichella & Sritawat)

ประกาศ สคบ. เรื่องโฆษณาที่สร้างด้วย AI (18 กรกฎาคม 2568) กำหนดให้แสดงข้อความว่าโฆษณาใช้ AI สร้าง ทีมการตลาดที่ใช้ภาพหรือวิดีโอจาก AI จึงมีหน้าที่นี้อยู่แล้ว (Baker McKenzie)

แนวนโยบายของธนาคารแห่งประเทศไทย (12 กันยายน 2568) วางแนวบริหารความเสี่ยงด้านข้อมูล การพัฒนาโมเดล และความปลอดภัยไซเบอร์จากการใช้ AI สำหรับสถาบันการเงิน (ธปท.)

แนวปฏิบัติของคณะกรรมการแข่งขันทางการค้า (TCCT) สำหรับแพลตฟอร์ม e-commerce มีผลตั้งแต่ 25 มีนาคม 2569 ครอบคลุมพฤติกรรมอย่างการใช้อัลกอริทึมดันสินค้าของตัวเองหรือกดการมองเห็นของผู้ขาย และการนำข้อมูลผู้ขายไปใช้โดยไม่เป็นธรรม (กรุงเทพธุรกิจ) ช่วงครึ่งแรกของปี 2569 มีเรื่องร้องเรียนเกี่ยวกับแพลตฟอร์มเข้ามา 16 เรื่อง (ฐานเศรษฐกิจ)

EU AI Act มาตรา 50 มีผลตั้งแต่ 2 สิงหาคม 2569 ถ้าองค์กรไทยให้บริการแชตบอตหรือเนื้อหาที่สร้างด้วย AI แก่ผู้ใช้ใน EU ต้องแจ้งให้ผู้ใช้รู้ว่ากำลังคุยกับ AI และติดป้ายเนื้อหาที่ AI สร้าง ส่วนกฎ AI ความเสี่ยงสูงของ EU ถูกเลื่อนไปเป็นเดือนธันวาคม 2570 และสิงหาคม 2571 (Cuatrecasas, Gibson Dunn)

นอกจากนี้ยังมีแนวปฏิบัติที่ไม่ผูกพันทางกฎหมายแต่หน่วยงานกำกับคาดหวังให้ทำ เช่น แนวปฏิบัติธรรมาภิบาล AI สำหรับผู้บริหารของ ETDA (OECD.AI) และแนวปฏิบัติของ คปภ. (Asia Insurance Review)

สิ่งที่ยังเป็นร่าง และบอกทิศทางให้เตรียม

ชั้นเก็บราชกิจจานุเบกษาที่หอสมุดแห่งชาติ

ภาพ: ราชกิจจานุเบกษาที่หอสมุดแห่งชาติ ธันวาคม 2567 โดย Paul_012, Wikimedia Commons, สัญญาอนุญาต CC BY-SA 4.0, ปรับขนาดภาพ

ร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์

ตามสรุปของ Tilleke & Gibbins ร่างฉบับเดือนกรกฎาคมแบ่ง AI เป็น AI ที่ห้ามใช้ AI ความเสี่ยงสูง และ AI ที่อาจต้องแจ้งหรือขอใบอนุญาต โดยมีสาระที่องค์กรควรรู้ดังนี้

  • ผู้ให้บริการ AI ความเสี่ยงสูงต้องทำให้ระบบเหมาะกับวัตถุประสงค์ โปร่งใส ไม่เลือกปฏิบัติ และมีคนควบคุมได้จริง
  • ผู้นำ AI ความเสี่ยงสูงไปใช้ ต้องมีระบบบริหารความเสี่ยง มีผู้รับผิดชอบกำกับ เก็บบันทึกการทำงานอย่างน้อย 6 เดือน และรายงานความเสี่ยงที่ไม่คาดคิด
  • ผู้ให้บริการ AI จากต่างประเทศต้องแต่งตั้งผู้ประสานงานหรือตัวแทนในไทย
  • ระบบที่สร้างหรือแก้ไขภาพ เสียง หรือวิดีโอ ต้องฝังเครื่องหมายที่เครื่องอ่านได้ว่าเป็นเนื้อหาจาก AI
  • โทษปรับทางปกครองตั้งแต่ 1 ถึง 5 ล้านบาท

รายละเอียดเหล่านี้อาจเปลี่ยนก่อนประกาศใช้ แต่หน้าที่หลักอย่างการเก็บ log การมีผู้รับผิดชอบ และการติดป้ายเนื้อหา AI เป็นสิ่งที่องค์กรเริ่มทำได้เลยโดยไม่เสียเปล่า

ร่างแนวปฏิบัติ AI ของ สคส.

ร่างแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลในการพัฒนาและใช้ AI ยังไม่ออกฉบับสุดท้าย (Tilleke & Gibbins, เดลินิวส์) แต่มีประเด็นที่กระทบการซื้อบริการ AI โดยตรง

  • ถ้าผู้ให้บริการ AI นำข้อมูลของลูกค้าไปฝึกหรือปรับโมเดลของตัวเอง ผู้ให้บริการรายนั้นอาจกลายเป็นผู้ควบคุมข้อมูลส่วนบุคคลเอง
  • สัญญาประมวลผลข้อมูลควรห้ามนำข้อมูลไปฝึกโมเดล และกำหนดให้ลบข้อมูลเมื่อจบงาน
  • AI ความเสี่ยงสูงที่ใช้ข้อมูลส่วนบุคคลควรทำการประเมินผลกระทบด้านข้อมูลส่วนบุคคล (DPIA) ก่อนใช้งาน

ทำไมเรื่องนี้ถึงต้องเริ่มตอนนี้

ผลสำรวจปี 2567 ของ ETDA และ สวทช. พบว่าองค์กรไทยที่ใช้ AI แล้วมีราว 17.8% และอีก 73.3% วางแผนจะใช้ (The Thaiger) ระบบ AI ที่องค์กรติดตั้งในช่วงที่กฎหมายยังเป็นร่าง จะเป็นระบบที่ต้องปรับเมื่อกฎหมายมีผล ถ้าเก็บข้อมูลและกำหนดผู้รับผิดชอบไว้ตั้งแต่แรก การปรับครั้งนั้นจะเบากว่ามาก

องค์กรควรเริ่มจากตรงไหน

เราเรียงลำดับจากสิ่งที่มีผลแล้ว ไปหาสิ่งที่เตรียมไว้ก่อนได้

  1. ทำบัญชีระบบ AI ที่ใช้อยู่ รวมความสามารถ AI ที่มากับซอฟต์แวร์ที่ซื้อมา เช่น แชตบอตในเว็บไซต์ ผู้ช่วย AI ใน ERP หรือ CRM และเครื่องมือที่พนักงานใช้เอง ระบุว่าแต่ละระบบใช้ข้อมูลอะไร และมีผลต่อการตัดสินใจเรื่องใคร
  2. ตรวจสัญญากับผู้ให้บริการ AI ว่าข้อมูลขององค์กรถูกนำไปฝึกโมเดลหรือไม่ เก็บไว้ที่ไหน และลบเมื่อไร ข้อนี้เกี่ยวกับ PDPA ที่มีผลอยู่แล้ว
  3. ทำ DPIA ให้ AI ที่ใช้ข้อมูลส่วนบุคคลและมีผลต่อบุคคล เช่น ระบบคัดกรองผู้สมัครงาน ระบบอนุมัติเครดิต หรือระบบให้คะแนนลูกค้า
  4. ติดป้ายเนื้อหาที่สร้างด้วย AI ในโฆษณาตามประกาศ สคบ. และแจ้งผู้ใช้ว่ากำลังคุยกับ AI ในแชตบอต โดยเฉพาะถ้ามีลูกค้าใน EU
  5. กำหนดผู้รับผิดชอบและเก็บ log ของระบบ AI ที่สำคัญ ร่างกฎหมายเสนอให้เก็บอย่างน้อย 6 เดือน การเริ่มเก็บตั้งแต่วันนี้ช่วยทั้งการตรวจสอบปัญหาและการพิสูจน์การปฏิบัติตามในอนาคต
  6. ติดตามร่างกฎหมายจาก ETDA และทบทวนรายการทั้งหมดอีกครั้งเมื่อร่างผ่านคณะรัฐมนตรี

Enersys ช่วยอะไรได้

เราช่วยองค์กรทำบัญชีระบบ AI และประเมินช่องว่างเทียบกับกฎที่มีผลแล้วและร่างที่กำลังจะมา ใช้ PrivacyHub บันทึกกิจกรรมการประมวลผล DPIA และหลักฐานด้าน PDPA ในที่เดียว และวางสิทธิ์ของ AI ในระบบ Odoo ก่อนเปิดใช้งาน ดูตัวอย่างได้ในบทความเรื่องการวางสิทธิ์ Odoo 20 MCP

ถ้าองค์กรของคุณใช้ AI อยู่แล้วและอยากรู้ว่าเรื่องไหนต้องทำก่อน คุยกับทีม Enersys ได้

แหล่งข้อมูล

บทความที่เกี่ยวข้อง

AIS x สภา SME เปิดตัว ProStart — Digital + AI Bundle พร้อมลดภาษี 200% ที่ SME ไทยห้ามพลาด

AIS จับมือสภา SME ไทยเปิดตัว ProStart แพ็กเกจ AI + Digital สำหรับ SME พร้อมสิทธิ์ลดภาษี 200% สูงสุด ฿300,000 — โอกาสทองที่มีเวลาถึงแค่สิ้นปี 2027

Anthropic แตะ $30B ARR — สัญญาณชัดว่า Enterprise AI ผ่านจุด Tipping Point แล้ว

Anthropic โตจาก $9B เป็น $30B run rate ในเวลาแค่ 4 เดือน มีลูกค้าองค์กรเกิน 1,000 รายที่จ่ายมากกว่า $1M ต่อปี — นี่ไม่ใช่ hype อีกต่อไป แต่คือหลักฐานว่า Enterprise AI มี ROI จริง และธุรกิจไทยต้องตัดสินใจภายในปีนี้ว่าจะลงมือเมื่อไหร่

Anthropic ยื่น S-1 ลับให้ SEC พฤษภาคม 2026 หลัง Series H $65B ที่ valuation $965B และ revenue run-rate $47B

Anthropic ยื่น draft S-1 ลับให้ SEC ในช่วงปลายเดือนพฤษภาคม 2026 หลังเพิ่งระดมทุน Series H 65,000 ล้านเหรียญที่ post-money valuation 965,000 ล้านเหรียญ และ revenue run-rate 47,000 ล้านเหรียญในเดือนเดียว จาก 10,000 ล้านเหรียญในปีก่อน บทความนี้สรุปการเปลี่ยนแปลง เหตุผลที่นี่คือ tipping point ของ enterprise AI และความหมายต่อทีมไทยที่ใช้ Claude ใน production

"Empowering Innovation,
Transforming Futures."

บอกเราว่างานส่วนไหนที่คุณต้องการปรับ