คำถามหลักไม่ได้อยู่ที่ว่า “ใช้ AI ได้ไหม” แต่อยู่ที่ว่า “use case นี้ถูกจัดประเภทอย่างไร”
เครื่องมือ AI ที่ใช้สรุปข้อความภายในบริษัท ย่อมต้องประเมินต่างจากระบบที่ช่วยคัดใบสมัครงาน ประเมินผลงานพนักงาน หรือเตรียมข้อมูลเพื่อการตัดสินใจที่กระทบต่อบุคคล แหล่งข้อมูลอธิบายว่า EU AI Act ใช้วิธีบังคับใช้เป็นลำดับขั้น: เริ่มจากการใช้งาน AI ที่ต้องห้าม ต่อด้วยหน้าที่สำหรับ General-Purpose AI หรือ GPAI จากนั้นจึงเป็นหน้าที่ส่วนใหญ่ของระบบ high-risk AI และต่อไปคือบางระบบ AI ที่ฝังอยู่ในผลิตภัณฑ์ซึ่งถูกกำกับอยู่แล้ว
สำหรับผู้บริหาร ทีมกฎหมาย ทีมไอที และฝ่ายธุรกิจ คำถามตั้งต้นมี 3 ข้อ:
ตารางนี้เป็นภาพรวมเพื่อการวางแผน ไม่แทนการตรวจสอบทางกฎหมายในกรณีเฉพาะของแต่ละบริษัท
| ช่วงเวลา | สิ่งที่เริ่มเกี่ยวข้อง | ความหมายสำหรับบริษัท |
|---|---|---|
| ตั้งแต่กุมภาพันธ์ 2025 | การใช้งาน AI ที่ต้องห้าม | บริษัทควรตรวจสอบก่อนว่า use case ใดเข้าข่ายต้องห้ามหรือไม่ เพราะช่วงแรกของการบังคับใช้มุ่งจัดการการใช้ AI ที่สร้างความเสียหายร้ายแรงตั้งแต่ต้น |
| ตั้งแต่สิงหาคม 2025 | หน้าที่สำหรับโมเดล GPAI | ผู้ให้บริการโมเดล General-Purpose AI ต้องตรวจสอบหน้าที่เฉพาะของ GPAI แหล่งข้อมูลหนึ่งระบุว่า GPAI products ที่ไม่ได้เผยแพร่ก่อนสิงหาคม 2025 ต้องปฏิบัติตามกฎใหม่ตั้งแต่สิงหาคม 2025 |
| ตั้งแต่ 2 สิงหาคม 2026 | หน้าที่จำนวนมากของ high-risk AI | สำหรับระบบ high-risk AI ตาม Annex III กรอบ compliance เต็มรูปแบบเริ่มมีผลตั้งแต่ 2 สิงหาคม 2026 และแหล่งข้อมูลหนึ่งระบุว่านี่เป็นเส้นตายหลักสำหรับหลายบริษัท |
| ปี 2027/2028 แล้วแต่กฎผลิตภัณฑ์ | high-risk AI บางระบบที่ฝังในผลิตภัณฑ์ซึ่งถูกกำกับอยู่แล้ว | สำหรับ high-risk AI ที่อยู่ในผลิตภัณฑ์ที่มีกฎหมายความปลอดภัยของสหภาพยุโรปกำกับอยู่ แหล่งข้อมูลหนึ่งระบุว่ามีช่วงเปลี่ยนผ่านยาวขึ้นถึงปี 2027 และ 2028 ขึ้นอยู่กับกรอบกฎหมายของผลิตภัณฑ์นั้น |
ชื่อผลิตภัณฑ์หรือชื่อแพลตฟอร์มบอกได้ไม่หมดว่าบริษัทมีหน้าที่อะไร สิ่งที่สำคัญกว่าคือ AI ถูกใช้เพื่อประเมินคนหรือไม่ มีผลต่อการเข้าถึงโอกาสหรือบริการหรือไม่ ควบคุมกระบวนการที่เกี่ยวกับความปลอดภัยหรือไม่ หรือเป็นเพียงตัวช่วยทำงานภายในที่ไม่ตัดสินแทนมนุษย์
บริษัทควรตรวจ use case ในพื้นที่อ่อนไหวก่อน แหล่งข้อมูลยกตัวอย่างพื้นที่ที่อาจนำไปสู่คำถามเรื่อง high-risk AI เช่น ชีวมิติ โครงสร้างพื้นฐานสำคัญ การศึกษา การจ้างงาน และบริการสาธารณะ
บริษัทหนึ่งอาจมีหลายบทบาทในเวลาเดียวกัน ขึ้นอยู่กับระบบ AI แต่ละตัว หากซื้อเครื่องมือ AI มาใช้ภายใน บริษัทอาจเป็นผู้ใช้งานหรือ deployer เป็นหลัก หากสร้างผลิตภัณฑ์ที่มีฟีเจอร์ AI และนำออกสู่ตลาด บริษัทอาจมีหน้าที่ในฐานะผู้ให้บริการระบบ AI และหากพัฒนา หรือทำให้โมเดล General-Purpose AI ใช้งานได้ในวงกว้าง ก็ต้องดูหน้าที่เฉพาะของผู้ให้บริการ GPAI เพิ่มเติม
การแยกบทบาทสำคัญมาก เพราะหน้าที่ตาม EU AI Act ไม่ได้ขึ้นกับความเสี่ยงของระบบเท่านั้น แต่ยังขึ้นกับว่าบริษัทเป็นผู้ให้บริการ ผู้ใช้งาน หรือผู้ให้บริการโมเดลด้วย
การตรวจเบื้องต้นที่ใช้ได้จริงควรไล่เป็นขั้น:
ก้าวแรกที่จับต้องได้คือการทำทะเบียน AI หรือ AI inventory อย่าบันทึกเฉพาะโครงการใหญ่ระดับองค์กร แต่ควรรวมเครื่องมือช่วยงานภายใน ฟีเจอร์ AI ใน SaaS ที่ซื้อมา ระบบอัตโนมัติ ฟีเจอร์ AI ในผลิตภัณฑ์ของบริษัท และโมเดลที่นำมาใช้ด้วย
ทะเบียน AI ที่ใช้ได้จริงควรมีอย่างน้อย:
ทะเบียนนี้เป็นฐานให้บริษัทตรวจบทบาทและระดับความเสี่ยงของแต่ละ use case อย่างมีหลักฐานและย้อนตรวจได้
ไม่ใช่ทุกระบบ AI ต้องใช้แรงเท่ากัน ระบบที่ควรยกขึ้นมาตรวจสอบก่อนคือระบบที่ประเมินบุคคล มีผลต่อการเข้าถึงโอกาสหรือบริการ หรือใช้ในพื้นที่ที่แหล่งข้อมูลระบุว่าอ่อนไหว เช่น ชีวมิติ โครงสร้างพื้นฐานสำคัญ การศึกษา การจ้างงาน และบริการสาธารณะ
ในทางธุรกิจ ตัวอย่างที่มักต้องระวังคือเครื่องมือ HR การคัดกรองผู้สมัครงาน การประเมินผลงาน ระบบที่เกี่ยวข้องกับความปลอดภัย และระบบที่เตรียมข้อมูลเพื่อการตัดสินใจเกี่ยวกับบุคคล อย่างไรก็ตาม การจะสรุปว่ากรณีใดเป็น high-risk AI จริงหรือไม่ ต้องดู workflow และบทบาทของบริษัทอย่างละเอียด
สำหรับ high-risk AI แหล่งข้อมูลระบุถึงข้อกำหนด เช่น การบริหารความเสี่ยง เอกสารทางเทคนิค และการประเมินความสอดคล้อง ส่วนหน้าที่ใดจะตกอยู่กับบริษัทของคุณ ต้องดูทั้งบทบาทและลักษณะของระบบ สำหรับ high-risk AI ตาม Annex III กรอบ compliance เต็มรูปแบบเริ่มเกี่ยวข้องตั้งแต่ 2 สิงหาคม 2026
งานเตรียมการที่ควรเริ่มได้ทันที ได้แก่:
AI literacy หรือความรู้เท่าทัน AI ไม่ได้เกี่ยวข้องเฉพาะระบบ high-risk เท่านั้น แหล่งข้อมูลหนึ่งอธิบายว่าหน้าที่ด้าน AI literacy เป็นภาระกว้างสำหรับทั้งผู้ให้บริการและ deployer ไม่ว่าระบบจะมีระดับความเสี่ยงเท่าใด แม้องค์กรที่ใช้ AI ความเสี่ยงต่ำมากก็ยังต้องคำนึงถึง AI literacy และหลีกเลี่ยงการใช้งานต้องห้าม
ในทางปฏิบัติ พนักงานที่เลือก ตั้งค่า หรือใช้ AI ควรรู้ข้อจำกัดของระบบ เข้าใจความผิดพลาดที่พบได้บ่อย และรู้ว่าเมื่อใดต้องให้มนุษย์ตรวจสอบก่อนใช้ผลลัพธ์
สิ่งที่ต้องดูคือใช้เพื่ออะไร หากใช้ช่วยสรุปข้อความหรือค้นคว้าภายใน ความเสี่ยงอาจต่างจากการนำไปใช้ใน HR การประเมินบุคคล การให้สิทธิประโยชน์ หรือกระบวนการอ่อนไหวอื่น ๆ แต่เครื่องมือเหล่านี้ก็ควรถูกบันทึกในทะเบียน AI และแม้ความเสี่ยงต่ำกว่า ก็ยังควรมี AI literacy และกติกาการใช้งานที่ชัดเจน
บริษัทควรตรวจว่าตนเข้าข่ายเป็นผู้ให้บริการระบบ AI หรือไม่ และฟีเจอร์ดังกล่าวอาจถูกใช้ในบริบท high-risk หรือไม่ หากเป็น high-risk AI ตั้งแต่ปี 2026 เป็นต้นไป ประเด็นอย่างการบริหารความเสี่ยง เอกสารทางเทคนิค และการประเมินความสอดคล้องจะยิ่งสำคัญ
การใช้ AI ในการจ้างงานควรตรวจตั้งแต่ต้น เพราะแหล่งข้อมูลระบุว่าการจ้างงานเป็นหนึ่งในพื้นที่ที่อาจเกิดคำถามเรื่อง high-risk AI ส่วน scoring หรือ customer support ต้องดู workflow จริงว่า AI เพียงช่วยเจ้าหน้าที่ หรือมีบทบาทเตรียม มีอิทธิพล หรือทำการตัดสินใจเกี่ยวกับบุคคลโดยอัตโนมัติ หากไม่มีรายละเอียด workflow ก็ไม่ควรสรุประดับความเสี่ยงแบบเหมารวม
คำถามสำคัญของ EU AI Act สำหรับบริษัทไม่ใช่ “เรายังใช้ AI ได้ไหม” แต่คือ “use case นี้คืออะไร บริษัทมีบทบาทอะไร และเส้นตายใดเกี่ยวข้อง”
ถ้าบริษัทใช้ AI ภายในไม่กี่เครื่องมือ งานอาจเริ่มจากทะเบียน AI กติกาการใช้งาน และ AI literacy ซึ่งยังเป็นเรื่องสำคัญและมีความเกี่ยวข้องตามแหล่งข้อมูล แต่ถ้าใช้ AI ในพื้นที่อ่อนไหว ให้บริการผลิตภัณฑ์ AI หรือเกี่ยวข้องกับโมเดล GPAI ไม่ควรรอจนถึงปี 2026 แล้วค่อยเริ่มตรวจ เพราะเส้นตายและภาระหน้าที่บางส่วนเริ่มขยับเข้ามาแล้ว