10 คำถามที่ควรถามก่อนเซ็นสัญญากับ Vendor AI เช็กอะไรบ้างก่อนฝากข้อมูลบริษัทไว้กับ AI
Share

การเลือก Vendor AI ไม่ควรพิจารณาเพียงว่าโมเดลแม่นแค่ไหน ราคาเท่าไร หรือมีฟีเจอร์อะไรบ้าง เพราะเมื่อองค์กรนำ AI มาใช้ Vendor อาจเข้าถึงข้อมูลสำคัญของบริษัท ลูกค้า หรือพนักงานได้
แนวทางของ NIST AI Risk Management Framework ระบุว่าองค์กรควรพิจารณาความเสี่ยงจาก Third-party AI Providers และ Vendors เพราะเทคโนโลยีจากภายนอกอาจมีความซับซ้อนและมีระดับความเสี่ยงที่ไม่สอดคล้องกับองค์กรผู้ใช้งาน (NIST Publications)

ก่อนเซ็นสัญญา จึงควรถาม Vendor อย่างน้อย 10 ข้อนี้
1. ข้อมูลของเราถูกนำไปใช้ทำอะไร?
ถามให้ชัดว่า Prompt, เอกสาร, ข้อมูลลูกค้า หรือข้อมูลที่ส่งเข้า AI ถูกนำไปใช้เพื่อให้บริการเท่านั้น หรือถูกนำไป Training / Fine-tuning / ปรับปรุงโมเดลด้วย
ควรระบุเงื่อนไขการใช้ข้อมูลไว้ในสัญญา ไม่ควรอาศัยเพียงคำโฆษณาหรือหน้าเว็บไซต์
2. ข้อมูลถูกเก็บไว้นานแค่ไหน?
ต้องรู้ว่า Vendor มี Data Retention Policy อย่างไร สามารถกำหนด Zero Retention ได้หรือไม่ และเมื่อยกเลิกบริการแล้วข้อมูลจะถูกลบอย่างไร
3. ข้อมูลถูกเก็บไว้ที่ประเทศไหน?
ควรถามทั้ง Location ของระบบหลักและ Backup รวมถึงประเทศที่มีการประมวลผลข้อมูล เพราะเรื่อง Data Residency อาจเกี่ยวข้องกับกฎหมายและข้อกำหนดของแต่ละอุตสาหกรรม
4. Vendor มีมาตรการรักษาความปลอดภัยอะไรบ้าง?
อย่าถามเพียงว่า “ปลอดภัยไหม” แต่ควรขอหลักฐาน เช่น Security Certification, Encryption, Access Control, MFA และกระบวนการจัดการ Incident
5. มี Subprocessor หรือ Third Party รายอื่นเข้าถึงข้อมูลหรือไม่?
AI Vendor อาจไม่ได้ประมวลผลทุกอย่างด้วยตัวเอง แต่ใช้ Cloud Provider, Model Provider หรือบริการอื่นต่ออีกทอดหนึ่ง จึงควรรู้ว่า ข้อมูลของเราไหลไปถึงใครบ้าง
6. ใครเป็นเจ้าของ Input และ Output?
สัญญาควรระบุให้ชัดว่าองค์กรยังคงมีสิทธิในข้อมูลที่ส่งเข้า AI หรือไม่ และสิทธิในการใช้ผลลัพธ์ที่สร้างโดยระบบเป็นของใคร ประเด็นนี้ควรให้ Legal ตรวจสอบตามลักษณะการใช้งานและกฎหมายที่เกี่ยวข้อง (Reuters)
7. AI มีความแม่นยำแค่ไหน และมีข้อจำกัดอะไร?
อย่าดูเพียง Demo ของ Vendor ควรถามถึงวิธีประเมิน Accuracy, Error Rate, Bias และเงื่อนไขที่ทำให้ระบบอาจให้ผลลัพธ์ผิดพลาด
ICO แนะนำให้องค์กรทำ Due Diligence ก่อนจัดซื้อ AI และสามารถกำหนด Accuracy KPI หรือ SLA ไว้ในสัญญากับ Third-party ได้ (ICO)
8. หาก AI ให้คำตอบผิด ใครรับผิดชอบ?
ต้องกำหนดความรับผิดชอบให้ชัด โดยเฉพาะ AI ที่ใช้กับงานสำคัญ เช่น การเงิน กฎหมาย HR หรือการตัดสินใจที่มีผลต่อลูกค้า
ควรระบุทั้ง Liability, Warranty, Incident Response และข้อจำกัดความรับผิด ให้ Legal ตรวจสอบก่อนเซ็น
9. หาก Vendor เปลี่ยนโมเดลหรือระบบ เราจะรู้หรือไม่?
AI สามารถเปลี่ยน Model Version, Architecture หรือ Subprocessor ได้โดยที่ผู้ใช้ไม่ทันสังเกต การเปลี่ยนแปลงบางอย่างอาจส่งผลต่อ Accuracy, Security หรือ Compliance
จึงควรมี Change Notification และ Change Control สำหรับการเปลี่ยนแปลงที่มีนัยสำคัญ
10. ถ้าเลิกใช้บริการ เราจะเอาข้อมูลออกมาได้อย่างไร?
ต้องถามตั้งแต่ก่อนเริ่มใช้งานว่า หากยกเลิกสัญญา องค์กรสามารถ Export ข้อมูลได้หรือไม่ ข้อมูลอยู่ในรูปแบบใด และ Vendor มีขั้นตอนลบข้อมูลหลังสิ้นสุดสัญญาอย่างไร
เรื่องนี้สำคัญต่อการป้องกัน Vendor Lock-in และช่วยให้องค์กรสามารถเปลี่ยนระบบในอนาคตได้
คำถามที่พบบ่อย
ก่อนเซ็นสัญญากับ AI Vendor ควรให้ใครตรวจสอบ?
อย่างน้อยควรมี IT/Security, Legal/Compliance และ Business Owner ร่วมประเมิน เพราะความเสี่ยงของ AI ไม่ได้มีเฉพาะด้านเทคนิค แต่รวมถึงข้อมูล กฎหมาย และผลกระทบทางธุรกิจ
ควรถาม Vendor เรื่องการนำข้อมูลไป Training หรือไม่?
ควรถามอย่างชัดเจน เพราะเป็นประเด็นสำคัญในการประเมินว่าองค์กรกำลังอนุญาตให้ข้อมูลถูกนำไปใช้อย่างไร และควรกำหนดเงื่อนไขไว้ในสัญญา
AI Vendor ควรมี SLA หรือไม่?
ควรมี โดยเฉพาะ AI ที่เกี่ยวข้องกับกระบวนการสำคัญของธุรกิจ โดย SLA อาจครอบคลุม Availability, Response Time, Incident Response และในบางกรณีรวมถึงตัวชี้วัดด้านคุณภาพของ AI
สรุป
การเลือก Vendor AI ไม่ควรจบที่ “AI ตัวไหนเก่งที่สุด?” แต่ควรถามว่า “AI ตัวไหนเหมาะกับความเสี่ยงและข้อกำหนดขององค์กรเราที่สุด?”
ก่อนเซ็นสัญญา ควรตรวจสอบอย่างน้อย 4 ด้าน ได้แก่ Data, Security, Performance และ Accountability พร้อมกำหนดเงื่อนไขสำคัญไว้ในสัญญา
เพราะเมื่อองค์กรนำ AI เข้าไปอยู่ใน Workflow แล้ว Vendor ไม่ได้เป็นเพียงผู้ขาย Software แต่กลายเป็นส่วนหนึ่งของ AI Supply Chain ขององค์กรด้วย

Share

Keep me postedto follow product news, latest in technology, solutions, and updates
Related articles
Explore all


