คำถามที่ทีมเราได้ยินบ่อยที่สุดในช่วงนี้คือ "กฎหมาย AI บังคับใช้แล้วหรือยัง" คำตอบสั้น ๆ ณ วันที่ 1 ตุลาคม 2569 คือ ยัง ไทยยังไม่มี พ.ร.บ. ปัญญาประดิษฐ์ที่มีผลบังคับใช้
แต่คำตอบนี้ไม่ได้แปลว่าองค์กรใช้ AI ได้อย่างอิสระ กฎหลายฉบับที่ครอบคลุมการใช้ AI มีผลอยู่แล้ววันนี้ และร่างกฎหมาย AI ก็บอกทิศทางชัดพอให้เริ่มเตรียมได้ บทความนี้แยกทั้งสองส่วนออกจากกัน เพื่อให้ทีมบริหาร ฝ่ายกฎหมาย และฝ่ายไอทีเห็นภาพเดียวกัน
หมายเหตุ บทความ กฎหมาย AI และกฎแพลตฟอร์มดิจิทัลของไทย ที่เราเผยแพร่เมื่อเดือนเมษายน เคยระบุว่า พ.ร.บ. ปัญญาประดิษฐ์มีผลแล้วตั้งแต่ 1 มีนาคม 2569 ซึ่งไม่ถูกต้อง เราแก้ไขบทความนั้นแล้ว และขออภัยในความผิดพลาด
ร่าง พ.ร.บ. ปัญญาประดิษฐ์อยู่ตรงไหนของกระบวนการ
สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (สพธอ. หรือ ETDA) เปิดรับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็มเมื่อต้นเดือนกรกฎาคม 2569 และปิดรับฟังเมื่อ 14 สิงหาคม 2569 (Tilleke & Gibbins, Rajah & Tann Asia)
ขั้นถัดไปคือ ETDA ปรับร่างตามความเห็นที่ได้รับ กระทรวงที่รับผิดชอบเสนอคณะรัฐมนตรีอนุมัติหลักการ แล้วจึงเข้าสู่กระบวนการพิจารณาของรัฐสภา Rajah & Tann ประเมินว่ากว่าจะประกาศใช้และมีผล อาจใช้เวลา 6 ถึง 24 เดือน
ร่าง พ.ร.บ. ต้องผ่านรัฐสภาและประกาศในราชกิจจานุเบกษาก่อนจึงจะมีผล ถึงวันนี้ร่างกฎหมาย AI ยังอยู่ก่อนขั้นตอนนั้น
ไทม์ไลน์ที่ตรวจสอบได้
| ช่วงเวลา |
เหตุการณ์ |
สถานะ |
| 11 ถึง 24 มิ.ย. 2568 |
ETDA รับฟังความคิดเห็นร่างหลักการของกฎหมายว่าด้วยปัญญาประดิษฐ์ |
ร่าง |
| 18 ก.ค. 2568 |
สคบ. ออกประกาศเรื่องการแสดงข้อความในโฆษณาที่สร้างด้วย AI |
มีผลแล้ว |
| 12 ก.ย. 2568 |
ธปท. ออกแนวนโยบายการบริหารความเสี่ยงจากการใช้ระบบ AI สำหรับสถาบันการเงิน |
มีผลแล้ว |
| พ.ย. 2568 |
คปภ. เผยแพร่แนวปฏิบัติธรรมาภิบาล AI สำหรับธุรกิจประกันภัย |
แนวปฏิบัติ |
| ก.พ. ถึง มี.ค. 2569 |
สคส. รับฟังความคิดเห็นร่างแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลในการพัฒนาและใช้ AI สองรอบ |
ร่าง |
| 25 มี.ค. 2569 |
แนวปฏิบัติของ TCCT สำหรับแพลตฟอร์ม e-commerce แบบหลายด้าน |
มีผลแล้ว |
| ต้น ก.ค. ถึง 14 ส.ค. 2569 |
ETDA รับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็ม |
ร่าง |
| 2 ส.ค. 2569 |
EU AI Act มาตรา 50 เรื่องความโปร่งใสมีผล |
มีผลแล้ว (สำหรับผู้ให้บริการใน EU) |
| 2 ธ.ค. 2570 และ 2 ส.ค. 2571 |
EU เลื่อนกฎ AI ความเสี่ยงสูงไปถึงวันที่เหล่านี้ |
อนาคต |
กฎที่ใช้กับการใช้ AI อยู่แล้ววันนี้
แม้ยังไม่มีกฎหมาย AI โดยตรง แต่องค์กรที่ใช้ AI ต้องทำตามกฎเหล่านี้แล้ว
PDPA ใช้กับทุกระบบ AI ที่ประมวลผลข้อมูลส่วนบุคคล ไม่ว่าจะเป็นแชตบอตที่รับคำถามลูกค้า ระบบคัดกรองใบสมัครงาน หรือ AI ที่สรุปเอกสารที่มีชื่อและเบอร์โทรของลูกค้า ฐานทางกฎหมาย การแจ้งวัตถุประสงค์ และสิทธิของเจ้าของข้อมูลใช้ครบเหมือนการประมวลผลแบบอื่น สคส. เคยประกาศโทษปรับทางปกครอง 8 รายการใน 5 คดีเมื่อ 1 สิงหาคม 2568 ซึ่งบอกว่าการบังคับใช้เกิดขึ้นจริงแล้ว (Formichella & Sritawat)
ประกาศ สคบ. เรื่องโฆษณาที่สร้างด้วย AI (18 กรกฎาคม 2568) กำหนดให้แสดงข้อความว่าโฆษณาใช้ AI สร้าง ทีมการตลาดที่ใช้ภาพหรือวิดีโอจาก AI จึงมีหน้าที่นี้อยู่แล้ว (Baker McKenzie)
แนวนโยบายของธนาคารแห่งประเทศไทย (12 กันยายน 2568) วางแนวบริหารความเสี่ยงด้านข้อมูล การพัฒนาโมเดล และความปลอดภัยไซเบอร์จากการใช้ AI สำหรับสถาบันการเงิน (ธปท.)
แนวปฏิบัติของคณะกรรมการแข่งขันทางการค้า (TCCT) สำหรับแพลตฟอร์ม e-commerce มีผลตั้งแต่ 25 มีนาคม 2569 ครอบคลุมพฤติกรรมอย่างการใช้อัลกอริทึมดันสินค้าของตัวเองหรือกดการมองเห็นของผู้ขาย และการนำข้อมูลผู้ขายไปใช้โดยไม่เป็นธรรม (กรุงเทพธุรกิจ) ช่วงครึ่งแรกของปี 2569 มีเรื่องร้องเรียนเกี่ยวกับแพลตฟอร์มเข้ามา 16 เรื่อง (ฐานเศรษฐกิจ)
EU AI Act มาตรา 50 มีผลตั้งแต่ 2 สิงหาคม 2569 ถ้าองค์กรไทยให้บริการแชตบอตหรือเนื้อหาที่สร้างด้วย AI แก่ผู้ใช้ใน EU ต้องแจ้งให้ผู้ใช้รู้ว่ากำลังคุยกับ AI และติดป้ายเนื้อหาที่ AI สร้าง ส่วนกฎ AI ความเสี่ยงสูงของ EU ถูกเลื่อนไปเป็นเดือนธันวาคม 2570 และสิงหาคม 2571 (Cuatrecasas, Gibson Dunn)
นอกจากนี้ยังมีแนวปฏิบัติที่ไม่ผูกพันทางกฎหมายแต่หน่วยงานกำกับคาดหวังให้ทำ เช่น แนวปฏิบัติธรรมาภิบาล AI สำหรับผู้บริหารของ ETDA (OECD.AI) และแนวปฏิบัติของ คปภ. (Asia Insurance Review)
สิ่งที่ยังเป็นร่าง และบอกทิศทางให้เตรียม

ภาพ: ราชกิจจานุเบกษาที่หอสมุดแห่งชาติ ธันวาคม 2567 โดย Paul_012, Wikimedia Commons, สัญญาอนุญาต CC BY-SA 4.0, ปรับขนาดภาพ
ร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์
ตามสรุปของ Tilleke & Gibbins ร่างฉบับเดือนกรกฎาคมแบ่ง AI เป็น AI ที่ห้ามใช้ AI ความเสี่ยงสูง และ AI ที่อาจต้องแจ้งหรือขอใบอนุญาต โดยมีสาระที่องค์กรควรรู้ดังนี้
- ผู้ให้บริการ AI ความเสี่ยงสูงต้องทำให้ระบบเหมาะกับวัตถุประสงค์ โปร่งใส ไม่เลือกปฏิบัติ และมีคนควบคุมได้จริง
- ผู้นำ AI ความเสี่ยงสูงไปใช้ ต้องมีระบบบริหารความเสี่ยง มีผู้รับผิดชอบกำกับ เก็บบันทึกการทำงานอย่างน้อย 6 เดือน และรายงานความเสี่ยงที่ไม่คาดคิด
- ผู้ให้บริการ AI จากต่างประเทศต้องแต่งตั้งผู้ประสานงานหรือตัวแทนในไทย
- ระบบที่สร้างหรือแก้ไขภาพ เสียง หรือวิดีโอ ต้องฝังเครื่องหมายที่เครื่องอ่านได้ว่าเป็นเนื้อหาจาก AI
- โทษปรับทางปกครองตั้งแต่ 1 ถึง 5 ล้านบาท
รายละเอียดเหล่านี้อาจเปลี่ยนก่อนประกาศใช้ แต่หน้าที่หลักอย่างการเก็บ log การมีผู้รับผิดชอบ และการติดป้ายเนื้อหา AI เป็นสิ่งที่องค์กรเริ่มทำได้เลยโดยไม่เสียเปล่า
ร่างแนวปฏิบัติ AI ของ สคส.
ร่างแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลในการพัฒนาและใช้ AI ยังไม่ออกฉบับสุดท้าย (Tilleke & Gibbins, เดลินิวส์) แต่มีประเด็นที่กระทบการซื้อบริการ AI โดยตรง
- ถ้าผู้ให้บริการ AI นำข้อมูลของลูกค้าไปฝึกหรือปรับโมเดลของตัวเอง ผู้ให้บริการรายนั้นอาจกลายเป็นผู้ควบคุมข้อมูลส่วนบุคคลเอง
- สัญญาประมวลผลข้อมูลควรห้ามนำข้อมูลไปฝึกโมเดล และกำหนดให้ลบข้อมูลเมื่อจบงาน
- AI ความเสี่ยงสูงที่ใช้ข้อมูลส่วนบุคคลควรทำการประเมินผลกระทบด้านข้อมูลส่วนบุคคล (DPIA) ก่อนใช้งาน
ทำไมเรื่องนี้ถึงต้องเริ่มตอนนี้
ผลสำรวจปี 2567 ของ ETDA และ สวทช. พบว่าองค์กรไทยที่ใช้ AI แล้วมีราว 17.8% และอีก 73.3% วางแผนจะใช้ (The Thaiger) ระบบ AI ที่องค์กรติดตั้งในช่วงที่กฎหมายยังเป็นร่าง จะเป็นระบบที่ต้องปรับเมื่อกฎหมายมีผล ถ้าเก็บข้อมูลและกำหนดผู้รับผิดชอบไว้ตั้งแต่แรก การปรับครั้งนั้นจะเบากว่ามาก
องค์กรควรเริ่มจากตรงไหน
เราเรียงลำดับจากสิ่งที่มีผลแล้ว ไปหาสิ่งที่เตรียมไว้ก่อนได้
- ทำบัญชีระบบ AI ที่ใช้อยู่ รวมความสามารถ AI ที่มากับซอฟต์แวร์ที่ซื้อมา เช่น แชตบอตในเว็บไซต์ ผู้ช่วย AI ใน ERP หรือ CRM และเครื่องมือที่พนักงานใช้เอง ระบุว่าแต่ละระบบใช้ข้อมูลอะไร และมีผลต่อการตัดสินใจเรื่องใคร
- ตรวจสัญญากับผู้ให้บริการ AI ว่าข้อมูลขององค์กรถูกนำไปฝึกโมเดลหรือไม่ เก็บไว้ที่ไหน และลบเมื่อไร ข้อนี้เกี่ยวกับ PDPA ที่มีผลอยู่แล้ว
- ทำ DPIA ให้ AI ที่ใช้ข้อมูลส่วนบุคคลและมีผลต่อบุคคล เช่น ระบบคัดกรองผู้สมัครงาน ระบบอนุมัติเครดิต หรือระบบให้คะแนนลูกค้า
- ติดป้ายเนื้อหาที่สร้างด้วย AI ในโฆษณาตามประกาศ สคบ. และแจ้งผู้ใช้ว่ากำลังคุยกับ AI ในแชตบอต โดยเฉพาะถ้ามีลูกค้าใน EU
- กำหนดผู้รับผิดชอบและเก็บ log ของระบบ AI ที่สำคัญ ร่างกฎหมายเสนอให้เก็บอย่างน้อย 6 เดือน การเริ่มเก็บตั้งแต่วันนี้ช่วยทั้งการตรวจสอบปัญหาและการพิสูจน์การปฏิบัติตามในอนาคต
- ติดตามร่างกฎหมายจาก ETDA และทบทวนรายการทั้งหมดอีกครั้งเมื่อร่างผ่านคณะรัฐมนตรี
Enersys ช่วยอะไรได้
เราช่วยองค์กรทำบัญชีระบบ AI และประเมินช่องว่างเทียบกับกฎที่มีผลแล้วและร่างที่กำลังจะมา ใช้ PrivacyHub บันทึกกิจกรรมการประมวลผล DPIA และหลักฐานด้าน PDPA ในที่เดียว และวางสิทธิ์ของ AI ในระบบ Odoo ก่อนเปิดใช้งาน ดูตัวอย่างได้ในบทความเรื่องการวางสิทธิ์ Odoo 20 MCP
ถ้าองค์กรของคุณใช้ AI อยู่แล้วและอยากรู้ว่าเรื่องไหนต้องทำก่อน คุยกับทีม Enersys ได้
แหล่งข้อมูล
ภาพปก: อาคารรัฐสภา สัปปายะสภาสถาน โดย Supanut Arunoprayote, Wikimedia Commons, สัญญาอนุญาต CC BY 4.0, ปรับขนาดภาพ
Thailand Releases New Draft Artificial Intelligence Act, Tilleke & Gibbins via Mondaq (3 ก.ค. 2569)
Thailand's Proposed AI Law: Moving Towards a Risk-Based Regulatory Framework, Rajah & Tann Asia (28 ก.ค. 2569)
Thailand: 2026 AI Regulatory Landscape for Businesses, Baker McKenzie (มี.ค. 2569)
ETDA รับฟังความคิดเห็น (ร่าง) หลักการของกฎหมายว่าด้วยปัญญาประดิษฐ์
Thailand Seeks Feedback on Draft Data Protection Guidelines for AI, Tilleke & Gibbins via Mondaq
PDPA Phase 2, Formichella & Sritawat
เดลินิวส์: ความคืบหน้าแนวปฏิบัติ AI ของ สคส.
ธปท. รับฟังความคิดเห็นแนวนโยบายการบริหารความเสี่ยงจากการใช้ AI
Thailand regulator publishes guidelines for AI governance, Asia Insurance Review
AI Governance Guideline for Executives, OECD.AI
กรุงเทพธุรกิจ: แนวปฏิบัติ กขค. กำกับแพลตฟอร์ม
ฐานเศรษฐกิจ: เรื่องร้องเรียนแพลตฟอร์มครึ่งแรกปี 2569
Digital Omnibus on AI has been published, Cuatrecasas
EU AI Act Omnibus Agreement, Gibson Dunn
17% of Thai organisations use AI, 73% plan future adoption, The Thaiger