
AI กับความปลอดภัย: ทำไม CISO ต้องเป็นมากกว่าผู้เห็นชอบ แต่เป็นหุ้นส่วนเชิงกลยุทธ์
ในยุคที่ ปัญญาประดิษฐ์ (AI) กำลังปฏิวัติทุกอุตสาหกรรม องค์กรต่าง ๆ เร่งนำเทคโนโลยีนี้มาใช้เพื่อสร้างความได้เปรียบทางธุรกิจ
แต่สิ่งที่มักถูกมองข้ามคือ ความเสี่ยง มหาศาลที่มาพร้อมกับ AI ตั้งแต่เรื่อง ข้อมูล ไปจนถึง แพลตฟอร์ม และ ตัวโมเดล เอง
ผู้บริหารระดับสูงด้านความปลอดภัยสารสนเทศ หรือ CISO (Chief Information Security Officer) จึงมีบทบาทสำคัญอย่างยิ่ง
หาก CISO เพิ่งจะมารู้เรื่องแผนการใช้ AI ขององค์กรตอนที่ทุกอย่างเกือบจะสมบูรณ์ นั่นไม่ใช่การทำงานร่วมกัน แต่คือการสร้าง ความเสี่ยง ก้อนใหญ่ที่รอวันปะทุ
ทำไม CISO ต้องเข้ามามีบทบาทตั้งแต่ต้น
การนำ AI มาใช้ ไม่ได้หมายถึงแค่การติดตั้งซอฟต์แวร์ใหม่ แต่มันคือการเปลี่ยนแปลงวิธีที่องค์กรจัดการกับ ข้อมูล และกระบวนการทำงานทั้งหมด
และนี่คือที่มาของความท้าทายด้าน ความปลอดภัย ใหม่ ๆ มากมาย
CISO ไม่ใช่แค่ “ผู้ตรวจสอบ” หรือ “ผู้เห็นชอบ” ในขั้นตอนสุดท้าย แต่เป็น “หุ้นส่วนเชิงกลยุทธ์” ที่ต้องเข้าใจวิสัยทัศน์ แผนงาน และเทคโนโลยี AI อย่างถ่องแท้ตั้งแต่เริ่มต้น
พวกเขาคือผู้ที่มองเห็น ความเสี่ยง ที่คนอื่นอาจมองไม่เห็น เพราะมีประสบการณ์ในการรับมือกับภัยคุกคามทางไซเบอร์ การกำกับดูแลข้อมูล และข้อกำหนดด้าน จริยธรรม ที่เกี่ยวข้อง
การผนวก ความปลอดภัย เข้าไปในทุกขั้นตอนของการพัฒนา AI ตั้งแต่การออกแบบ (Security by Design) จะช่วยประหยัดเวลา ลดค่าใช้จ่าย และป้องกันปัญหาใหญ่ในอนาคต
ความเสี่ยงด้าน AI ที่ CISO ช่วยจัดการได้
AI นำเสนอความเสี่ยงในหลากหลายมิติ ซึ่ง CISO สามารถให้คำแนะนำและวางแผนป้องกันได้อย่างมืออาชีพ
ความเสี่ยงด้านข้อมูล (Data Risk)
AI ต้องการ ข้อมูล จำนวนมหาศาลเพื่อเรียนรู้ หากข้อมูลที่ใช้ในการฝึกฝนมีข้อบกพร่อง มีอคติ หรือเป็นข้อมูลที่ละเอียดอ่อน ข้อมูลส่วนบุคคลที่รั่วไหลไป อาจนำไปสู่ปัญหาด้าน ความเป็นส่วนตัว การละเมิดข้อกำหนด และสร้างความไม่เป็นธรรมได้
การตรวจสอบคุณภาพ ข้อมูล การกำจัดข้อมูลที่มีอคติ และการปกป้อง ข้อมูล ที่ใช้ในการฝึกฝนจากภัยคุกคาม คือหน้าที่หลักที่ CISO ช่วยดูแลได้
ความเสี่ยงด้านแพลตฟอร์ม (Platform Risk)
โครงสร้างพื้นฐานที่รองรับ AI ไม่ว่าจะเป็นคลาวด์ หรือเซิร์ฟเวอร์ภายในองค์กร ล้วนมีช่องโหว่ได้ทั้งสิ้น
CISO จะช่วยระบุและจัดการกับช่องโหว่เหล่านี้ รวมถึงความเสี่ยงจากห่วงโซ่อุปทาน (Supply Chain Risk) ของเครื่องมือหรือไลบรารีที่นำมาใช้
การป้องกันการโจมตีแบบ Prompt Injection ซึ่งพยายามหลอก AI ให้ทำในสิ่งที่ไม่ควรทำ ก็เป็นอีกหนึ่งความท้าทายที่ต้องอาศัยความเชี่ยวชาญด้าน ความปลอดภัย
ความเสี่ยงด้านโมเดล (Model Risk)
ตัว โมเดล AI เองก็มีความเสี่ยง เช่น อาจถูกโจมตีเพื่อให้ผลลัพธ์ที่ผิดเพี้ยน หรือถูกหลอกให้เปิดเผยข้อมูลที่ใช้ในการฝึกสอน
CISO มีบทบาทในการประเมินความสมบูรณ์ของ โมเดล ความสามารถในการอธิบายผลลัพธ์ (Explainability) และความทนทานต่อการโจมตีจากภายนอก
การตรวจสอบ จริยธรรม ของ AI ก็เป็นสิ่งสำคัญ เพื่อให้แน่ใจว่า AI ทำงานอย่างเป็นธรรมและไม่ก่อให้เกิดผลกระทบที่ไม่พึงประสงค์
สร้างความร่วมมือที่แข็งแกร่งกับ CISO
การสร้างความร่วมมือกับ CISO ให้ประสบความสำเร็จ เริ่มจากการสื่อสารอย่างเปิดเผยและโปร่งใส
ทีม AI และธุรกิจควรแบ่งปัน กลยุทธ์ AI เป้าหมาย และเทคโนโลยีที่จะนำมาใช้กับ CISO ตั้งแต่ระยะเริ่มต้น
ระบุว่ามีการใช้ ข้อมูล ที่ละเอียดอ่อนตรงไหนบ้าง และมีการไหลของข้อมูลอย่างไรตลอดวงจรชีวิตของ AI
การทำงานร่วมกันตั้งแต่การวางแผน การออกแบบ และการนำไปใช้งาน เพื่อให้ ความปลอดภัย กลายเป็นส่วนหนึ่งของการพัฒนา AI โดยปริยาย
การมีส่วนร่วมอย่างต่อเนื่อง ไม่ใช่แค่การประชุมนาน ๆ ครั้ง จะช่วยให้ CISO สามารถให้คำแนะนำและปรับเปลี่ยนมาตรการ ความปลอดภัย ได้อย่างทันท่วงที
การสร้างสรรค์ AI ที่ทรงพลังและปลอดภัยไปพร้อมกัน คือกุญแจสำคัญสู่ความสำเร็จในระยะยาวขององค์กร