วันอาทิตย์ ที่ 26 กรกฎาคม 2569

Login
Login

'Shadow AI Agents' ภัยเงียบองค์กร เมื่อพนักงานใช้ AI นอกการกำกับดูแล

AI กำลังกลายเป็นเครื่องมือทำงานของทุกฝ่ายในองค์กร แต่เมื่อการนำเทคโนโลยีมาใช้เกิดขึ้นเร็วกว่าการกำกับดูแล ความท้าทายจึงไม่ได้อยู่แค่การเร่งลงทุนโครงสร้างพื้นฐาน

หากยังรวมถึงการจัดการ "Shadow AI Agents" ที่เริ่มเข้ามามีบทบาทในระบบงานโดยที่ฝ่ายไอทีอาจมองไม่เห็น

นพดล ปัญญาธิป้ตย์ ผู้จัดการประจำประเทศไทย นูทานิคซ์ ระบุว่า องค์กรส่วนใหญ่จะไม่รับพนักงานใหม่เข้าทำงานโดยไม่ตรวจสอบประวัติ แต่ในทางปฏิบัติกลับปล่อยให้ AI Agents ที่ไม่ได้รับอนุญาต หรือ Shadow AI Agents เข้าถึงระบบภายในองค์กร

ปัจจุบัน ปัญหาดังกล่าวกำลังขยายตัวจากเดิมที่เป็นการใช้งาน Shadow Apps หรือแอปพลิเคชันนอกระบบ ไปสู่การนำ AI Agents มาใช้งานโดยไม่ได้ผ่านการกำกับดูแลของฝ่ายไอที

ข้อมูลจาก Nutanix Enterprise Cloud Index (ECI) ระบุว่า ผู้บริหารไอที 79% พบว่าพนักงานนำแอปพลิเคชัน AI หรือ AI Agents มาใช้งานเองโดยไม่ได้รับการอนุมัติจากองค์กร

สะท้อนให้เห็นช่องว่างระหว่างความต้องการใช้ AI ของภาคธุรกิจกับความพร้อมของฝ่ายไอที เมื่อองค์กรเร่งผลักดันการใช้ AI เพื่อเพิ่มประสิทธิภาพและสร้างนวัตกรรม แต่ระบบรองรับและกระบวนการกำกับดูแลยังพัฒนาไม่ทัน ทำให้พนักงานเลือกใช้เครื่องมือที่เข้าถึงได้ง่าย แม้จะอยู่นอกการควบคุมขององค์กร

ความเสี่ยงใหม่ จาก AI นอกระบบ

ในช่วงที่ AI กลายเป็นวาระสำคัญของผู้บริหาร พนักงานมีแนวโน้มเลือกใช้เครื่องมือ AI เพื่อเพิ่มประสิทธิภาพการทำงาน แม้จะยังไม่ได้รับอนุมัติ หากฝ่ายไอทีไม่สามารถจัดหาแพลตฟอร์มที่ตอบโจทย์ทั้งด้านความรวดเร็วและข้อกำหนดขององค์กรได้ การใช้งาน AI นอกระบบก็มีแนวโน้มเพิ่มขึ้น

Shadow AI Agents กลายเป็นความเสี่ยงใหม่ ทั้งในมิติของความปลอดภัยไซเบอร์ การปฏิบัติตามกฎหมาย และความเสียหายทางธุรกิจ หากองค์กรไม่มีโครงสร้างพื้นฐานและระบบกำกับดูแลที่รองรับ

นพดลระบุว่า องค์กรจำเป็นต้องเร่งปิดช่องว่างด้านความพร้อมและการกำกับดูแล เนื่องจากการมีเพียงนโยบายด้าน AI ไม่เพียงพอ แต่ต้องมีทั้งโครงสร้างพื้นฐานที่รองรับ สภาพแวดล้อมการทำงานของแอปพลิเคชันและ AI Agents ที่เป็นหนึ่งเดียว รวมถึงโมเดลการกำกับดูแลที่รองรับการใช้งาน AI ภายในองค์กร

โครงสร้างพื้นฐาน AI ยังไม่พร้อม

รายงาน Nutanix ECI ยังพบว่า ผู้บริหารไอที 82% ยอมรับว่าโครงสร้างพื้นฐานปัจจุบันยังไม่พร้อมรองรับเวิร์กโหลด AI เมื่อฝ่ายไอทีไม่สามารถตอบสนองความต้องการใช้งาน AI ได้ทัน ฝ่ายธุรกิจและพนักงานจึงหันไปใช้ AI Agents ภายนอกที่ไม่ได้ผ่านการตรวจสอบหรือควบคุม

ส่งผลให้ AI Agents จำนวนมากเริ่มทำงานอยู่เบื้องหลังระบบองค์กร โดยไม่มีการกำหนดสิทธิ์การเข้าถึง การติดตามการใช้งาน และการกำกับดูแลอย่างเป็นระบบ

ขณะเดียวกันเกิด "แรงงานดิจิทัล" ที่ทำงานอยู่ภายในองค์กรโดยขาดการมองเห็น การกำกับดูแล และการกำหนดความรับผิดชอบที่ชัดเจน

AI Agents เหล่านี้อาจเข้าถึงระบบสำคัญและข้อมูลที่มีความอ่อนไหวขององค์กร โดยที่ฝ่ายไอทีไม่สามารถติดตามการทำงานได้อย่างครบถ้วน

หลายประเทศเริ่มวางกฎเข้ม รับมือ Shadow AI

นพดลระบุว่า เมื่อ AI Agents ถูกนำมาใช้งานโดยไม่มีการกำกับดูแล องค์กรมีความเสี่ยงต่อการรั่วไหลของข้อมูล การละเมิดข้อกำหนดด้านกฎระเบียบ และการฝัง AI ที่ไม่ได้รับการควบคุมไว้ในกระบวนการทำงานหลัก

ผลสำรวจ ECI พบว่า ผู้บริหารไอที 87% เชื่อว่าการใช้งาน AI และ AI Agents ที่อยู่นอกการกำกับดูแลอย่างเป็นทางการสร้างความเสี่ยงต่อธุรกิจ

ขณะเดียวกัน หลายประเทศเริ่มเพิ่มความเข้มงวดด้านการกำกับดูแล AI เช่น ออสเตรเลียเตรียมบังคับใช้กฎหมายความเป็นส่วนตัวฉบับแก้ไขที่กำหนดให้องค์กรต้องมีความโปร่งใสในการตัดสินใจของระบบอัตโนมัติ สิงคโปร์มีแนวทางของธนาคารกลาง (MAS) สำหรับการบริหารความเสี่ยงด้าน AI

ส่วนอินเดียกำลังพิจารณากรอบคุ้มครองข้อมูลที่อาจจำกัดการโอนย้ายข้อมูลข้ามพรมแดน รวมถึงศึกษาข้อกำหนดด้านการจัดเก็บข้อมูลและโมเดล AI ภายในประเทศ

สำหรับประเทศไทย สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (สพธอ. หรือ ETDA) อยู่ระหว่างพัฒนากรอบกฎหมาย AI ที่ใช้แนวทางกำกับดูแลตามระดับความเสี่ยง พร้อมผลักดันแนวคิด Driving Trust AI Governance เพื่อสนับสนุนการใช้งาน AI อย่างรับผิดชอบ

เมื่อกฎระเบียบด้าน AI ในหลายประเทศเริ่มมีผลบังคับใช้มากขึ้น ความเสี่ยงจาก Shadow AI Agents จะไม่ได้จำกัดอยู่เพียงประเด็นด้านความปลอดภัยไซเบอร์ แต่ยังรวมถึงการปฏิบัติตามข้อกำหนดด้านการคุ้มครองข้อมูล ความโปร่งใสของระบบอัตโนมัติ และการกำกับดูแล AI ตามระดับความเสี่ยง

ทางออกคือการกำกับดูแล ไม่ใช่การปิดกั้น

นพดลมองว่า การสั่งห้ามใช้ AI Agents ไม่ใช่คำตอบ เพราะหากกระบวนการอนุมัติซับซ้อน พนักงานก็จะเลือกใช้เครื่องมือภายนอกแทน

ความท้าทายดังกล่าวมีแนวโน้มรุนแรงขึ้น เนื่องจากทีมไอทีต้องรองรับการใช้งาน AI ที่เพิ่มขึ้นภายใต้ทรัพยากรที่จำกัด โดยข้อมูลจาก ECI ระบุว่า ผู้บริหารไอที 59% คาดว่าองค์กรของตนจะมีการใช้งานแอปพลิเคชันที่รองรับ AI มากกว่า 5 แอปภายใน 3 ปี ดังนั้น องค์กรจึงควรปรับกระบวนการอนุมัติให้รวดเร็ว โปร่งใส และสนับสนุนการใช้งาน AI ได้อย่างปลอดภัย

AI ยุคใหม่ต้องอาศัยข้อมูลจำนวนมากและโครงสร้างพื้นฐานที่สามารถรองรับทั้งประสิทธิภาพและการควบคุมได้พร้อมกัน

องค์กรจำเป็นต้องมีแพลตฟอร์มที่ทำให้ฝ่ายไอทีมองเห็นการทำงานของ AI Agents การเข้าถึงข้อมูล และการบังคับใช้นโยบายความปลอดภัยได้จากศูนย์กลาง เพื่อให้สามารถเปิดโอกาสให้หน่วยงานต่าง ๆ ทดลองใช้ AI ได้ภายใต้การกำกับดูแลที่เหมาะสม ทั้งในสภาพแวดล้อมไฮบริดคลาวด์และมัลติคลาวด์

นพดลทิ้งท้ายว่า การมองเห็นการทำงานของ AI Agents การกำหนดความรับผิดชอบ และการกำกับดูแลที่ชัดเจน จะเป็นปัจจัยสำคัญที่ช่วยให้องค์กรสามารถขยายการใช้ AI ได้อย่างปลอดภัย ควบคู่กับการเพิ่มประสิทธิภาพการดำเนินงานและการสร้างนวัตกรรมในระยะยาว