ความเสี่ยงจากการใช้ AI
AI มีขีดความสามารถที่หลากหลาย และมีการใช้ AI เพื่อเพิ่มประสิทธิภาพในงานตรวจสอบมากขึ้น แต่ก็ควรพิจารณาความเสี่ยงจากการใช้ AI ด้วย ความเสี่ยงที่สำคัญของ AI ประการหนึ่ง ก็คือ ความเสี่ยงจากข้อมูลที่อาจรั่วไหลไปสู่ภายนอก
โดยบทบาทของตรวจสอบภายใน สามารถเข้าถึงข้อมูลภายในของหน่วยงาน รวมถึงข้อมูลลับ และรายงานผลการตรวจสอบก็เป็นข้อมูลที่จัดชั้นลับ การรักษาความลับ จึงมีความสำคัญอย่างยิ่ง
ตามมาตรฐานการตรวจสอบ (IIA Standard) กำหนดหลักการที่สำคัญ (Principle) ในการไม่เปิดเผยข้อมูล เว้นแต่จะมีภาระผูกพักทางกฎหมายหรือในทางวิชาชีที่ต้องเปิดเผย และต้องระมัดระวังในการใช้และการปกป้องข้อมูลที่ได้รับในระหว่างการปฏิบัติงาน

การนำ Generative AI มาใช้ในงานตรวจสอบ จึงควรดำเนินการอย่างระมัดระวัง และควรเลือกใช้ AI ในระดับที่เหมาะสม ตลอดจนควรมีการควบคุมการใช้งานอย่างรัดกุม ไม่ว่าเป็นการใช้ AI เพื่อสนับสนุนงานตรวจสอบของหน่วยงานตรวจสอบภายใน และ External Audit โดยเฉพาะการใช้ AI ฟรี
ด้วยลักษณะงานของตรวจสอบ สามารถใช้ AI ฟรี สำหรับศึกษาแนวคิด และหลักการตรวจสอบที่ไม่เกี่ยวข้องกับข้อมูลภายในของหน่วยงาน แต่หากมีการใช้ AI ในการปฏิบัติงานตรวจสอบที่เกี่ยวข้องกับข้อมูลภายในของบริษัทแล้ว จะมีความเสี่ยงที่สำคัญจากการเปิดเผยข้อมูลภายในของบริษัทต่อภายนอก เนื่องจาก AI ฟรีโดยส่วนใหญ่จะมีข้อจำกัดในการควบคุมการจัดเก็บข้อมูล และนำข้อมูลดังกล่าวไปเทรนโมเดล
การใช้ AI สำหรับหน่วยงานตรวจสอบภายใน จึงควรสอดคล้องตามนโยบายและแนวปฏิบัติในการใช้งาน AI ของหน่วยงาน หากหน่วยงานมีการใช้ AI ในระดับ Enterprise ซึ่งมีการควบคุมการจัดเก็บ การใช้งาน และไม่เผยแพร่ข้อมูลแล้ว ก็สามารถดำเนินการภายใต้การการควบคุมที่กำหนด แต่ต้องระมัดระวังในการเข้าถึงข้อมูล AI ของหน่วยงานตรวจสอบ ทั้งการเข้าถึงจากหน่วยงานอื่น และการเข้าถึงข้อมูลจาก Admin ของ Enterprise AI
สำหรับผู้ตรวจสอบภายนอก การใช้ AI เพื่อสนับสนุนการตรวจสอบก็ควรใช้งานอย่างระมัดระวัง และไม่ควรใช้ AI ฟรี กับข้อมูลภายในของหน่วยงานผู้รับตรวจสอบ ตามมาตรฐานการตรวจสอบภายใน และ พรบ.คุ้มครองข้อมูลส่วนบุคคล
การใช้ Shadow AI หรือการแอบใช้ AI ส่วนตัวกับข้อมูลของบริษัทโดยไม่ได้รับอนุญาต เช่น การใช้ AI ฟรี ซึ่งไม่ปลอดภัยและเสี่ยงต่อข้อมูลรั่วไหล (แต่ดูแล้วปลอดภัยสำหรับผู้ใช้งาน เนื่องจากสามารถใช้โดยไม่ระบุตัวตน) โดยอาจใช้งานโดยรู้เท่าไม่ถึงการณ์ และไม่เข้าใจความเสี่ยงจากการใช้งานดังกล่าว ซึ่งมีทั้งการใช้ Shadow AI ภายในหน่วยงานที่มีการใช้ Enterprise AI แล้ว แต่การแอบใช้ Shadow AI เนื่องจากมีอิสระในการใช้งานมากกว่าหรือหน่วยงานที่ไม่มี Enterprise AI
ในขณะที่การป้องกันการใช้ Shadow AI ยังเป็นโจทย์ที่ท้าทายเป็นอย่างมาก เนื่องจาก AI ส่วนใหญ่เป็น SaaS (Software as a Service) ที่ทำงานบน Browser แบบ100% โดยไม่ต้องติดตั้งโปรแกรม การใช้ AI ฟรีโดยไม่ต้อง log-in และยังสามารถใช้งานผ่าน Search Engine ชื่อดังได้ทันที
การกำหนดมาตรการควบคุมจึงควรดำเนินควบคู่กันไปทั้งในส่วนของการกำหนด AI Governance และมาตรการควบคุมทางเทคนิค รวมถึงการกำหนด DLP หรือ Data Loss Prevention ตลอดจนการสื่อสารและการสร้างความตระหนักให้กับพนักงานและผู้ที่เกี่ยวข้อง

