ในยุค AI ความมั่นคงปลอดภัยไซเบอร์ต้องถูกออกแบบเป็นระบบเดียวกัน ตั้งแต่การป้องกัน การตรวจพบ การจำกัดวงความเสียหาย การกู้คืน ไปจนถึงความรับผิดชอบในการอธิบายต่อผู้มีส่วนได้ส่วนเสีย NCSC อธิบายว่า cyber resilience สำหรับผู้นำคือความสามารถเชิงยุทธศาสตร์ในการเตรียมพร้อม รับมือ และฟื้นตัวจากการโจมตีไซเบอร์
สิ่งที่บอร์ดควรถามเป็นประจำจึงไม่ใช่รายละเอียดเชิงเทคนิคอย่างเดียว แต่คือผลกระทบต่อธุรกิจ เช่น งานใดหยุดแล้วกระทบลูกค้า รายได้ หรือข้อกำกับดูแลรุนแรงที่สุด ระยะเวลาหยุดชะงักสูงสุดที่ยอมรับได้ของแต่ละงานคือเท่าไร และเวลาที่กู้คืนได้จริงต่างจากเป้าหมายมากแค่ไหน หากเกิด ransomware คลาวด์ล่ม ระบบยืนยันตัวตนถูกยึด หรือผู้ให้บริการหลักหยุดให้บริการ ใครเป็นคนตัดสินใจและตัดสินใจเรื่องใด
AI ยังเพิ่มโจทย์อีกชั้นหนึ่ง เพราะความเสี่ยงไม่ได้มาจากผู้โจมตีที่ใช้ AI เท่านั้น แต่ยังมาจากการนำ AI มาใช้ภายในองค์กรเองด้วย WEF แนะนำให้ผู้รับผิดชอบความเสี่ยงระดับสูงประเมินช่องโหว่ที่อาจเกิดจากการใช้ AI ผลกระทบต่อธุรกิจ มาตรการควบคุมที่จำเป็น และความเสี่ยงคงเหลือหลังควบคุมแล้ว
ความเสี่ยงไซเบอร์ไม่ควรถูกนำเสนอเป็นรายงานเทคนิคไตรมาสละครั้งแล้วจบ NCSC ระบุว่าเหตุไซเบอร์กระทบการปฏิบัติงาน ชื่อเสียง การเงิน และกฎหมายได้ ขณะเดียวกัน รายงานบน Harvard Law School Forum on Corporate Governance ระบุว่า การเปิดเผยข้อมูลด้านการกำกับดูแล AI และไซเบอร์ของบริษัทต่าง ๆ ในปี 2025 มีมากขึ้นและละเอียดขึ้นในหลายประเด็นสำคัญ
สิ่งที่บอร์ดควรเห็นไม่ใช่จำนวนไฟร์วอลล์หรือชื่อผลิตภัณฑ์ใหม่ แต่คือความเสี่ยงที่งานสำคัญจะหยุด ช่องโหว่ร้ายแรงที่ยังไม่ได้แก้ บัญชีสิทธิ์สูง เวลาที่ใช้ตรวจพบ จำกัดวง และกู้คืน รวมถึงสถานะการกำกับดูแลการใช้ AI WEF ยังเสนอให้ผู้นำระดับสูงตั้งคำถามว่า องค์กรกำหนดระดับความเสี่ยงที่ยอมรับได้สำหรับเทคโนโลยี AI ชัดเจนแล้วหรือยัง
แม้ผู้โจมตีจะใช้ AI ให้หลอกล่อได้แนบเนียนขึ้นหรือทำงานได้เร็วขึ้น สิ่งที่ผู้บริหารต้องปกป้องเป็นอันดับแรกคือ งานธุรกิจที่สำคัญที่สุด ซีอีโอควรให้แต่ละหน่วยงานระบุงานสำคัญ ระยะเวลาหยุดชะงักสูงสุดที่ยอมรับได้ ทางเลือกสำรอง ผู้รับผิดชอบการกู้คืน และขั้นตอนสื่อสารกับลูกค้า หน่วยงานกำกับดูแล หรือผู้มีส่วนได้ส่วนเสียอื่น ๆ
คำว่า มีแบ็กอัปแล้ว ยังไม่พอ บอร์ดควรถามต่อว่า แบ็กอัปถูกแยกออกจากระบบหลักหรือไม่ เคยทดสอบกู้คืนจริงหรือยัง กู้กลับมาได้ครบถ้วนหรือไม่ และใช้เวลากี่ชั่วโมง NCSC เน้นแนวคิดเรื่องการเตรียมพร้อมต่อสิ่งที่ควบคุมไม่ได้ ซึ่งเป็นหัวใจของ digital resilience
เมื่อ WEF รายงานว่าเกือบ 47% ขององค์กรผู้ตอบแบบสำรวจมองว่าการพัฒนาของผู้โจมตีที่ใช้ GenAI เป็นความกังวลหลัก ฝั่งป้องกันก็ไม่ควรพึ่งกระบวนการแบบใช้คนล้วนในทุกขั้นตอน องค์กรอาจใช้ AI ช่วยคัดกรองสัญญาณผิดปกติ จัดลำดับความเสี่ยง ช่วยวิเคราะห์เหตุการณ์ หรือช่วยทีมรักษาความปลอดภัยทำงานเร็วขึ้น แต่การใช้ AI ต้องอยู่ภายใต้การประเมินช่องโหว่ ผลกระทบ มาตรการควบคุม และความเสี่ยงคงเหลือตามแนวทางบริหารความเสี่ยง AI ของ WEF
บอร์ดจึงไม่ควรถามเพียงว่า ซื้อเครื่องมือ AI แล้วหรือยัง แต่ควรถามว่า หลังใช้แล้ว เวลาตรวจพบลดลงหรือไม่ เวลาจำกัดวงเหตุการณ์ลดลงหรือไม่ การจัดการ false positive ดีขึ้นหรือแย่ลง ใครรับผิดชอบการตัดสินใจของระบบ มี audit log ครบหรือไม่ และข้อยกเว้นถูกอนุมัติโดยใคร
ความเสี่ยงไม่ได้อยู่ที่ผู้โจมตีใช้ AI เท่านั้น การใช้ AI ภายในองค์กรก็อาจสร้างช่องทางข้อมูลรั่วไหล สิทธิ์เข้าถึงเกินจำเป็น การตรวจสอบย้อนหลังไม่ได้ หรือการตัดสินใจผิดพลาด WEF ระบุให้ประเมินช่องโหว่จากการนำ AI มาใช้ ผลกระทบเชิงธุรกิจ มาตรการควบคุมที่จำเป็น และความเสี่ยงคงเหลือ
เอกสารคำแนะนำร่วมด้าน cybersecurity information sheet ที่เผยแพร่ผ่านเว็บไซต์กระทรวงกลาโหมสหรัฐฯ ระบุว่า การปกป้องข้อมูลที่ใช้ในระบบ AI และ machine learning มีความสำคัญต่อความถูกต้องและความสมบูรณ์ของผลลัพธ์จาก AI สำหรับบอร์ด ประเด็นนี้ควรแปลเป็นกติกาที่จับต้องได้ เช่น เครื่องมือ AI ใดได้รับอนุญาต ข้อมูลลับประเภทใดห้ามป้อนเข้า AI ใครเข้าถึง training data, prompt, log, vector database, ข้อมูล RAG และ model weights ได้บ้าง และการเข้าถึงเหล่านี้ถูกบันทึก ตรวจสอบ และเพิกถอนได้อย่างไร
หาก CISO หรือประธานเจ้าหน้าที่ความมั่นคงปลอดภัยสารสนเทศ มีแต่ความรับผิดชอบแต่ไม่มีอำนาจหยุดข้อยกเว้นที่เสี่ยง ไม่มีงบประมาณเพียงพอ หรือเข้าถึงบอร์ดไม่ได้ องค์กรจะรับมือความเร็วของภัยคุกคามยุค AI ได้ยาก ในเมื่อ NCSC วางความเสี่ยงไซเบอร์เป็นวาระระดับคณะกรรมการ CISO จึงไม่ควรถูกจำกัดเป็นเพียงผู้ดูแลเทคนิค แต่ควรเป็นผู้รายงานความเสี่ยงทางธุรกิจต่อผู้บริหารได้โดยตรง
บอร์ดควรตรวจสอบว่า CISO มีอำนาจยับยั้งการเปลี่ยนแปลงระบบที่เสี่ยงสูงหรือไม่ มีสิทธิ์ทบทวนการนำ AI มาใช้ก่อนใช้งานจริงหรือไม่ สามารถบังคับให้หน่วยธุรกิจแก้ช่องโหว่ร้ายแรงตามกำหนดได้หรือไม่ และมีบทบาทในการประเมินความเสี่ยงของบุคคลที่สามหรือไม่ แนวทางของ WEF ต่อการบริหาร AI cyber risk ก็ให้ความสำคัญกับการประเมินความเสี่ยง มาตรการควบคุม และความเสี่ยงคงเหลือในระดับผู้บริหาร
การรับมือ AI cyber attack ไม่จบที่ขอบเขตเครือข่ายของบริษัทเอง NCSC กล่าวถึงความจำเป็นในการยกระดับ resilience ตลอดซัพพลายเชน สำหรับองค์กรยุคคลาวด์ ความพึ่งพาที่ต้องทำบัญชีให้ชัด ได้แก่ SaaS, MSP, ผู้ให้บริการคลาวด์ ผู้รับจ้างพัฒนา ระบบประมวลผลข้อมูล และบริษัทย่อยหรือพันธมิตรสำคัญ
สำหรับผู้ให้บริการที่สำคัญ สัญญาควรถูกทบทวนในประเด็นอย่างข้อกำหนดการยืนยันตัวตน การส่งมอบ log กำหนดเวลาการแจ้งเหตุละเมิดนโยบายการใช้ AI การปกป้องข้อมูล แบ็กอัป สิทธิในการตรวจสอบ และหน้าที่ช่วยเหลือระหว่างกู้คืน หากบริษัทต้องรอ log หรือรอการแจ้งเหตุจากผู้ให้บริการนานเกินไป การจำกัดวงและการฟื้นธุรกิจก็จะช้าตามไปด้วย
จำนวน incident อย่างเดียวไม่บอกว่าองค์กรแข็งแรงขึ้นหรือไม่ บริษัทที่ตรวจพบเก่งอาจรายงานเหตุการณ์มากขึ้นในช่วงแรก ขณะที่บริษัทที่เห็นเหตุการณ์น้อยอาจแค่ยังมองไม่เห็น บอร์ดควรขยับ KPI ไปที่ความสามารถในการพบเร็ว จำกัดวงเร็ว และฟื้นเร็ว
| พื้นที่ | ตัวชี้วัดที่บอร์ดควรเห็น |
|---|---|
| ความต่อเนื่องทางธุรกิจ | ระยะเวลาหยุดชะงักสูงสุดที่ยอมรับได้ของงานสำคัญ เวลากู้คืนจริง และทางเลือกสำรอง |
| ตรวจพบ จำกัดวง กู้คืน | เวลาตรวจพบ เวลาจำกัดวง เวลากู้คืน และเวลาจนถึงการตัดสินใจของผู้บริหาร |
| ตัวตนและสิทธิ์เข้าถึง | จำนวนบัญชีสิทธิ์สูง บัญชีที่ไม่ได้ใช้งาน จำนวนข้อยกเว้น และการควบคุมบัญชีสำคัญ |
| ช่องโหว่และทรัพย์สินดิจิทัล | ช่องโหว่ร้ายแรงที่ยังไม่แก้ งานแก้ไขที่เกินกำหนด และความครบถ้วนของบัญชีทรัพย์สินที่เปิดสู่ภายนอก |
| แบ็กอัป | แบ็กอัปที่แยกจากระบบหลัก อัตราความสำเร็จของการทดสอบกู้คืน และเวลาจริงที่ใช้กู้คืน |
| AI governance | บัญชีรายการเครื่องมือ AI ข้อยกเว้นในการป้อนข้อมูลลับ และอัตราการทบทวนก่อนนำ AI มาใช้ |
| ความเสี่ยงบุคคลที่สาม | ข้อกำหนดความปลอดภัยของผู้ให้บริการสำคัญ กำหนดเวลาแจ้งเหตุ การส่งมอบ log และจุดพึ่งพาในการกู้คืน |
เพื่อให้เรื่องนี้ไม่กลายเป็นเอกสารสวย ๆ ที่ไม่มีผลในทางปฏิบัติ คณะกรรมการควรตั้งคำถามชุดเดิมซ้ำอย่างมีวินัย
ข้อสรุปสำคัญคือ การรับมือ AI cyber attack ในระดับผู้บริหารไม่ใช่การสัญญาว่าจะป้องกันได้สมบูรณ์แบบ แต่คือการทำให้องค์กรตรวจพบเร็ว จำกัดความเสียหายได้ รักษางานสำคัญให้เดินต่อหรือฟื้นกลับมาเร็ว และอธิบายต่อผู้มีส่วนได้ส่วนเสียได้อย่างมีหลักฐาน บทบาทของซีอีโอและคณะกรรมการจึงไม่ใช่การเลือกเครื่องมือแทนทีมเทคนิค แต่คือการกำหนดระดับความเสี่ยงที่ยอมรับได้ ให้อำนาจและทรัพยากรแก่ CISO และทดสอบซ้ำ ๆ ว่าองค์กรกู้คืนได้จริง ไม่ใช่แค่มีแผนบนกระดาษ