Commercial Data Protection คืออะไร? ยังใช้กับ Microsoft Copilot อยู่ไหม

Commercial Data Protection คืออะไร และ Microsoft Copilot ยังใช้ระบบนี้อยู่หรือไม่? เป็นคำถามสำคัญสำหรับฝ่าย IT ผู้ดูแล Microsoft 365 และบริษัทที่ต้องการใช้ AI โดยไม่เปิดเผยข้อมูลลูกค้า เอกสารธุรกิจ หรือข้อมูลภายในองค์กร

หากเคยใช้ Bing Chat Enterprise หรือ Microsoft Copilot เวอร์ชันสำหรับองค์กร อาจคุ้นเคยกับคำว่า Commercial Data Protection (CDP) ซึ่งเป็นแนวทางการปกป้องข้อมูลการสนทนาสำหรับผู้ใช้งานเชิงธุรกิจของ Microsoft

แต่ปัจจุบัน Microsoft ใช้คำว่า Enterprise Data Protection (EDP) สำหรับการอธิบายข้อผูกพันและมาตรการปกป้องข้อมูลของ Microsoft Copilot และ Copilot Chat ในองค์กร

คำตอบสั้น ๆ คือ Commercial Data Protection เป็นชื่อแนวทางปกป้องข้อมูลเชิงพาณิชย์ที่ Microsoft ใช้ใน Copilot รุ่นก่อน ส่วนระบบปกป้องข้อมูลที่ควรรู้จักในปัจจุบันคือ Enterprise Data Protection (EDP) ซึ่งครอบคลุมข้อผูกพันด้านความปลอดภัย ความเป็นส่วนตัว และการปฏิบัติตามข้อกำหนดสำหรับข้อมูลการใช้งาน Copilot ในองค์กรที่เข้าเงื่อนไข

บทความนี้จาก comsiam จะอธิบายว่า Commercial Data Protection ทำงานอย่างไร เหตุใด Microsoft จึงเปลี่ยนมาใช้ Enterprise Data Protection ทั้งสองระบบต่างกันอย่างไร และฝ่าย IT จะตรวจสอบได้อย่างไรว่าบัญชีของพนักงานได้รับการปกป้องข้อมูลระดับองค์กรแล้วหรือไม่

① Commercial Data Protection (CDP) คืออะไร?

Commercial Data Protection หรือ CDP เป็นคำเรียกการปกป้องข้อมูลสำหรับการใช้งาน AI เชิงพาณิชย์ของ Microsoft ในช่วงก่อนที่ Enterprise Data Protection จะกลายเป็นคำหลักในผลิตภัณฑ์ Copilot สำหรับองค์กร

แนวคิดสำคัญคือช่วยให้พนักงานใช้ AI กับงานธุรกิจได้ โดยมีมาตรการเกี่ยวกับการจัดการข้อมูลและความเป็นส่วนตัวแตกต่างจากการใช้งานบริการ AI สำหรับผู้บริโภคทั่วไป

จุดประสงค์หลัก ได้แก่

  • ช่วยปกป้องข้อความที่พนักงานส่งให้ AI
  • จำกัดการใช้ข้อมูลสำหรับวัตถุประสงค์ที่ไม่ได้รับอนุญาต
  • ลดความเสี่ยงจากการนำข้อมูลธุรกิจไปใช้ฝึกโมเดล
  • รองรับการใช้งานภายใต้บัญชีองค์กร
  • สร้างความเชื่อมั่นในการใช้ AI กับงานธุรกิจ
  • ช่วยให้องค์กรมีแนวทางควบคุมข้อมูลเมื่อใช้ Copilot

อย่างไรก็ตาม CDP ไม่ใช่โปรแกรมป้องกันไวรัส ไม่ใช่ระบบสำรองข้อมูล และไม่ใช่เครื่องมือ Data Loss Prevention ที่สามารถกำหนดกฎการป้องกันข้อมูลได้ทุกกรณี

CDP เป็นแนวทางด้านการปกป้องข้อมูลของบริการ ไม่ใช่ระบบที่ทำให้เอกสารบริษัทปลอดภัยโดยอัตโนมัติทุกสถานการณ์

② Commercial Data Protection ยังใช้กับ Microsoft Copilot อยู่ไหม?

ในเอกสารผลิตภัณฑ์ปัจจุบัน Microsoft ใช้ Enterprise Data Protection (EDP) เป็นคำหลักแทนการอธิบาย Commercial Data Protection แบบเดิม

การเปลี่ยนแปลงครั้งสำคัญเริ่มทยอยเปิดตัวในเดือนกันยายน 2024 โดย Microsoft ปรับประสบการณ์ Copilot Chat สำหรับบัญชีองค์กรให้ใช้การปกป้องข้อมูลระดับองค์กร

ต่อมามีการปรับชื่อผลิตภัณฑ์และประสบการณ์ใช้งานอีกหลายครั้ง

เอกสาร Microsoft ในปัจจุบันระบุว่า Microsoft 365 Copilot เปลี่ยนชื่อเป็น Microsoft Copilot และ Microsoft 365 Copilot Chat เปลี่ยนชื่อเป็น Microsoft Copilot Chat โดยชื่อเดิมอาจยังปรากฏในบางบริการระหว่างช่วงเปลี่ยนผ่าน

ถ้าพบคำว่า Commercial Data Protection ในคู่มือเก่าต้องทำอย่างไร?

ควรตรวจสอบวันที่เผยแพร่และเวอร์ชันของผลิตภัณฑ์ก่อนนำคำแนะนำนั้นมาใช้งาน

คู่มือที่อธิบาย Commercial Data Protection อาจมีประโยชน์สำหรับทำความเข้าใจประวัติการพัฒนาของ Copilot แต่หากต้องการตั้งค่าความปลอดภัยในปัจจุบัน ควรยึดข้อกำหนด Enterprise Data Protection และเครื่องมือบริหารจัดการ Microsoft 365 รุ่นที่ใช้งานจริง

③ Enterprise Data Protection (EDP) คืออะไร?

Enterprise Data Protection หรือ EDP คือข้อผูกพันและมาตรการปกป้องข้อมูลลูกค้าองค์กรภายใต้เงื่อนไข Microsoft Products and Services Data Protection Addendum (DPA) และ Microsoft Product Terms

EDP ครอบคลุมหลักการสำคัญเกี่ยวกับ

  1. การรักษาความปลอดภัยของข้อมูล
  2. การปกป้องความเป็นส่วนตัว
  3. การควบคุมสิทธิ์เข้าถึง
  4. การเข้ารหัสข้อมูล
  5. การแยกข้อมูลระหว่างองค์กร
  6. การใช้และเก็บรักษาข้อมูลตามข้อกำหนด
  7. การตรวจสอบและกำกับดูแลตามความสามารถของบริการ

Microsoft ระบุว่า Prompt และ Response ของ Copilot ที่ได้รับ EDP อยู่ภายใต้ข้อผูกพันด้านข้อมูลระดับองค์กรในลักษณะเดียวกับบริการเชิงพาณิชย์ Microsoft 365 ที่เกี่ยวข้อง

EDP มีหน้าที่อะไร?

EDP ช่วยกำหนดขอบเขตการปกป้องข้อมูลที่ผู้ใช้ส่งให้ Copilot และคำตอบที่ Copilot สร้างขึ้น

แต่ EDP ไม่ได้เป็นคำรับประกันว่าผู้ใช้จะไม่สามารถส่งข้อมูลผิดคน หรือองค์กรจะไม่มีความเสี่ยงจากการกำหนดสิทธิ์ SharePoint ผิดพลาด

การจัดการสิทธิ์และการกำกับดูแลข้อมูลยังเป็นหน้าที่สำคัญขององค์กร

④ Commercial Data Protection กับ Enterprise Data Protection ต่างกันอย่างไร?

แม้ทั้ง CDP และ EDP จะเกี่ยวข้องกับการปกป้องข้อมูลเชิงธุรกิจ แต่ไม่ควรถือว่าเป็นเพียงการเปลี่ยนชื่อโดยไม่มีความแตกต่างด้านขอบเขตข้อผูกพัน

ประเด็นCommercial Data ProtectionEnterprise Data Protection
การใช้งานแนวทางใน Copilot รุ่นก่อนแนวทางในผลิตภัณฑ์ Copilot สำหรับองค์กรปัจจุบัน
ชื่อย่อCDPEDP
จุดเน้นปกป้องข้อมูลสนทนาเชิงพาณิชย์ความปลอดภัย ความเป็นส่วนตัว และ Compliance ระดับองค์กร
ข้อผูกพันด้านข้อมูลตามเงื่อนไขบริการเดิมอ้างอิง DPA และ Microsoft Product Terms
Audit และ eDiscoveryไม่ควรสมมติว่ารองรับเท่ารุ่นปัจจุบันรองรับตามไลเซนส์และผลิตภัณฑ์
การฝึก Foundation Modelsมุ่งปกป้องข้อมูลธุรกิจจากการถูกนำไปฝึกโมเดลไม่ใช้ Prompt, Response และข้อมูล Microsoft Graph ฝึก Foundation Models ตามข้อกำหนด
สถานะการอ้างอิงพบในเอกสารและคู่มือรุ่นเก่าเป็นคำที่ควรใช้อ้างอิงในปัจจุบัน

ข้อสรุป: หากกำลังจัดทำนโยบายความปลอดภัย Copilot ใหม่ ควรใช้คำว่า Enterprise Data Protection และตรวจสอบสิทธิ์การใช้งานที่เกี่ยวข้อง แทนการใช้รายละเอียดจากคู่มือ CDP เก่าโดยตรง

⑤ Enterprise Data Protection ป้องกันข้อมูลอะไรบ้าง?

EDP มุ่งปกป้องข้อมูลที่เกี่ยวข้องกับการโต้ตอบกับ Copilot ในขอบเขตของบริการที่รองรับ

Prompt

ข้อความหรือคำสั่งที่ผู้ใช้ส่งให้ Copilot เช่น

“ช่วยสรุปแนวโน้มยอดขายจากข้อมูลนี้”

Response

คำตอบที่ Copilot สร้างขึ้นจากคำสั่งของผู้ใช้

Microsoft Graph Data

สำหรับ Copilot ที่มีสิทธิ์เข้าถึงข้อมูลการทำงานผ่าน Microsoft Graph ข้อมูลอาจเกี่ยวข้องกับ

  • Outlook
  • OneDrive
  • SharePoint
  • Microsoft Teams
  • ปฏิทิน
  • เอกสารและข้อมูล Microsoft 365

Microsoft ระบุว่า Prompt, Response และข้อมูลที่เข้าถึงผ่าน Microsoft Graph ไม่ถูกนำไปฝึก Foundation Models

อย่างไรก็ตาม ไม่ได้หมายความว่า Copilot Chat ทุกแพ็กเกจสามารถอ่านข้อมูล Microsoft Graph ทั้งหมดได้อัตโนมัติ เพราะความสามารถด้านข้อมูลแตกต่างกันตามไลเซนส์

⑥ Microsoft Copilot ภายใต้ EDP นำข้อมูลบริษัทไปฝึก AI หรือไม่?

ไม่ใช้ Prompt, Response และข้อมูล Microsoft Graph เพื่อฝึก Foundation Models ตามข้อผูกพันของ Microsoft สำหรับบริการที่ได้รับ EDP

นี่เป็นหนึ่งในประเด็นสำคัญที่สุดที่ทำให้การใช้ Copilot สำหรับองค์กรแตกต่างจากบริการ AI ที่ไม่มีข้อผูกพันด้านข้อมูลองค์กรในระดับเดียวกัน

ตัวอย่างเช่น เมื่อพนักงานใช้ Copilot ที่มี EDP เพื่อสรุปเอกสารที่ได้รับอนุญาต ข้อมูลนั้นจะไม่ถูกนำไปใช้ฝึก Foundation Models ตามนโยบายที่ Microsoft กำหนด

แต่คำว่าไม่ฝึกโมเดลต้องแยกออกจากการจัดเก็บข้อมูล

Copilot ยังจำเป็นต้องประมวลผลคำถามเพื่อสร้างคำตอบ และข้อมูลการโต้ตอบอาจถูกเก็บรักษาไว้สำหรับประวัติสนทนา Audit, eDiscovery หรือ Compliance ตามเงื่อนไขที่เกี่ยวข้อง

⑦ Microsoft Copilot Chat ได้รับ EDP ฟรีหรือไม่?

Microsoft ระบุว่า Enterprise Data Protection สำหรับ Prompt และ Response มีอยู่ใน Copilot Chat สำหรับบัญชีองค์กรที่เข้าเงื่อนไข โดยไม่มีค่าใช้จ่ายเพิ่มเติมสำหรับการปกป้องดังกล่าว

แต่ต้องแยกจากค่าใช้จ่ายของความสามารถอื่น

ตัวอย่างเช่น

  • Copilot Chat สำหรับบัญชีองค์กรที่มีสิทธิ์ใช้งาน
  • ไลเซนส์ Microsoft Copilot ระดับที่เข้าถึงข้อมูลงานได้กว้างขึ้น
  • Agent ที่มีการคิดค่าบริการตามการใช้งาน
  • Microsoft Purview ขั้นสูง
  • ความสามารถเพิ่มเติมด้าน Security และ Compliance

การมี EDP ไม่ได้หมายความว่าบริษัทได้รับทุกฟีเจอร์ของ Copilot และ Microsoft 365 โดยไม่ต้องซื้อไลเซนส์เพิ่มเติม

บริษัทขนาดเล็กใช้ EDP ได้ไหม?

ได้ หากมีบัญชีองค์กรและสิทธิ์บริการที่รองรับ

บริษัทไม่จำเป็นต้องเป็นองค์กรขนาดใหญ่จึงจะได้รับ EDP แต่ต้องใช้ผลิตภัณฑ์และบัญชีที่เข้าเงื่อนไขจริง

⑧ วิธีตรวจสอบว่า Microsoft Copilot เปิด Enterprise Data Protection แล้วหรือยัง

สำหรับ Microsoft Copilot Chat Microsoft ระบุว่าเครื่องหมายรูปโล่สีเขียวบริเวณด้านบนของอินเทอร์เฟซใกล้ปุ่ม New Chat เป็นตัวบ่งชี้ว่า Enterprise Data Protection ใช้กับประสบการณ์สนทนานั้น

วิธีตรวจสอบเบื้องต้น

  1. เปิด Microsoft Copilot Chat สำหรับองค์กร
  2. ลงชื่อเข้าใช้ด้วยบัญชี Work or School ที่องค์กรจัดการ
  3. ตรวจสอบว่าใช้บัญชี Microsoft Entra ของบริษัท
  4. มองหาสัญลักษณ์โล่สีเขียวที่ Microsoft ระบุ
  5. ตรวจสอบรายละเอียดการปกป้องข้อมูลในหน้าจอ
  6. หากไม่พบ ให้ตรวจสอบประเภทบัญชีและผลิตภัณฑ์กับผู้ดูแลระบบ

ถ้าไม่มีโล่สีเขียวแปลว่าไม่ปลอดภัยหรือไม่?

ไม่ควรสรุปทันที เพราะตำแหน่งและลักษณะอินเทอร์เฟซอาจแตกต่างตามผลิตภัณฑ์และเวอร์ชัน

แต่ควรตรวจสอบให้แน่ใจว่ากำลังใช้บัญชีองค์กรที่ถูกต้อง ไม่ใช่บัญชี Microsoft ส่วนบุคคล

ผู้ดูแลระบบควรตรวจสอบเงื่อนไขสิทธิ์ใช้งานและนโยบายขององค์กรเพิ่มเติมด้วย

⑨ บัญชี Microsoft ส่วนตัวได้รับ Enterprise Data Protection หรือไม่?

การใช้บัญชี Microsoft ส่วนบุคคลไม่ได้ทำให้ได้รับ EDP สำหรับองค์กรโดยอัตโนมัติ

ต้องแยกบัญชีออกเป็นสองประเภทสำคัญ

บัญชีส่วนบุคคล

เช่น บัญชี Microsoft ที่ใช้สำหรับกิจกรรมส่วนตัว

การจัดการข้อมูลเป็นไปตามนโยบายและการตั้งค่าความเป็นส่วนตัวของผลิตภัณฑ์สำหรับผู้บริโภค

บัญชีองค์กร

เป็นบัญชี Work or School ที่จัดการผ่าน Microsoft Entra และมีสิทธิ์ใช้บริการ Copilot ที่ได้รับ EDP

องค์กรสามารถกำหนดนโยบายและตรวจสอบกิจกรรมตามความสามารถของบริการและไลเซนส์ที่มี

ข้อควรจำ: บัญชีที่แสดงชื่อบริษัทหรือใช้อีเมลโดเมนบริษัท ไม่ได้ยืนยันเพียงพอว่าบริการ Copilot ที่เปิดอยู่ได้รับ EDP ต้องตรวจสอบประเภทการลงชื่อเข้าใช้และบริการจริง

⑩ EDP เข้ารหัสข้อมูล Microsoft Copilot อย่างไร?

Microsoft ระบุว่า EDP มีมาตรการป้องกันข้อมูลทั้งระหว่างส่งและขณะจัดเก็บ

Encryption in Transit

ช่วยปกป้องข้อมูลขณะรับส่งระหว่างผู้ใช้กับบริการ

Encryption at Rest

ช่วยปกป้องข้อมูลที่จัดเก็บในระบบตามมาตรการของบริการ

Tenant Isolation

ช่วยแยกข้อมูลระหว่างองค์กรตามสถาปัตยกรรมและมาตรการของ Microsoft

Identity and Access Controls

การเข้าถึงข้อมูลถูกกำกับด้วยสิทธิ์และการตั้งค่าที่เกี่ยวข้อง

อย่างไรก็ตาม การเข้ารหัสไม่ได้ป้องกันทุกความเสี่ยง ตัวอย่างเช่น หากพนักงานที่มีสิทธิ์อ่านเอกสารส่งข้อมูลให้คนผิด หรือบัญชีถูกบุกรุก ผู้โจมตีอาจเข้าถึงข้อมูลผ่านสิทธิ์ที่บัญชีนั้นมีอยู่

การเข้ารหัสจึงต้องใช้งานร่วมกับ MFA, Conditional Access และการกำหนดสิทธิ์ที่เหมาะสม

⑪ EDP ป้องกัน Copilot อ่านไฟล์ลับของผู้อื่นได้หรือไม่?

EDP ทำงานร่วมกับระบบสิทธิ์ของ Microsoft 365

Microsoft Copilot เคารพสิทธิ์การเข้าถึงข้อมูลที่ผู้ใช้ได้รับจากระบบต้นทาง

ตัวอย่างเช่น

  • พนักงานฝ่ายขายอ่านไฟล์ที่แชร์ให้ทีมขายได้
  • พนักงานฝ่ายบัญชีอ่านเอกสารบัญชีตามสิทธิ์ได้
  • ผู้บริหารเข้าถึงข้อมูลที่ได้รับอนุญาตได้
  • บุคคลที่ไม่มีสิทธิ์ไม่ควรได้รับเนื้อหาไฟล์ลับผ่าน Copilot

แต่หากเอกสารถูกแชร์ให้ทุกคนในองค์กรโดยผิดพลาด Copilot อาจสามารถค้นพบเอกสารนั้นได้

นี่เรียกว่า Oversharing

วิธีลดความเสี่ยง Oversharing

  1. ตรวจสอบสิทธิ์ SharePoint
  2. ตรวจสอบลิงก์แชร์ OneDrive
  3. ทบทวนสมาชิกกลุ่ม
  4. ใช้หลัก Least Privilege
  5. กำหนด Sensitivity Labels
  6. จำกัดสิทธิ์ข้อมูลที่เป็นความลับ
  7. ตรวจสอบการแชร์กับบุคคลภายนอก

EDP ไม่ใช่เครื่องมือแก้ไข Oversharing ทุกกรณีโดยอัตโนมัติ

⑫ Enterprise Data Protection กับ Microsoft Purview ต่างกันอย่างไร?

หลายคนเข้าใจว่า EDP และ Microsoft Purview เป็นระบบเดียวกัน แต่มีบทบาทต่างกัน

EDP เป็นข้อผูกพันและมาตรการพื้นฐานด้านการปกป้องข้อมูลสำหรับบริการ Copilot องค์กรที่เข้าเงื่อนไข

Microsoft Purview เป็นชุดเครื่องมือที่องค์กรใช้กำหนด ควบคุม ตรวจสอบ และบังคับใช้นโยบายข้อมูล

ความสามารถEDPMicrosoft Purview
ข้อผูกพันด้านข้อมูลระดับองค์กรใช่ทำงานร่วมกับข้อผูกพันของบริการ
ปกป้อง Prompt และ Responseใช่มีเครื่องมือกำกับดูแลเพิ่มเติม
ไม่นำข้อมูลฝึก Foundation Modelsใช่ ตามขอบเขตบริการไม่ใช่หน้าที่หลักของ Purview
Sensitivity Labelsเคารพนโยบายที่ใช้ได้สร้างและบริหาร Labels
Data Loss Preventionรองรับการใช้นโยบายที่เกี่ยวข้องสร้างและบริหาร DLP
Auditรองรับตามเงื่อนไขบริการใช้ตรวจสอบกิจกรรม
eDiscoveryรองรับตามเงื่อนไขบริการใช้ค้นหาและจัดการข้อมูล
Retentionเคารพนโยบายที่เกี่ยวข้องสร้างและจัดการ Retention Policies

ความสามารถของ Purview แตกต่างกันตามไลเซนส์ และบางฟีเจอร์ต้องซื้อสิทธิ์เพิ่มเติม

⑬ EDP รองรับ Audit และ eDiscovery หรือไม่?

Microsoft Copilot Chat ที่ได้รับ EDP รองรับการบันทึก Prompt และ Response เพื่อการตรวจสอบและจัดการข้อมูลตามความสามารถของระบบ

ข้อมูลการโต้ตอบอาจอยู่ภายใต้

  • Audit
  • eDiscovery
  • Retention Policies
  • Data Lifecycle Management
  • Microsoft Purview

บริษัทตรวจสอบแชต Copilot ของพนักงานได้ไหม?

ผู้ดูแลหรือเจ้าหน้าที่ที่ได้รับสิทธิ์เหมาะสมอาจตรวจสอบข้อมูลการโต้ตอบผ่านเครื่องมือ Compliance ได้ตามนโยบายองค์กรและสิทธิ์ของบริการ

ดังนั้นพนักงานไม่ควรเข้าใจว่าการสนทนาผ่านบัญชีบริษัทเป็นช่องทางที่ไม่มีการบันทึกหรือตรวจสอบได้เลย

องค์กรควรมีนโยบายการใช้งานและแจ้งรายละเอียดการประมวลผลข้อมูลให้พนักงานเข้าใจอย่างเหมาะสม

⑭ EDP ป้องกันข้อมูลรั่วไหลผ่าน Web Search ได้อย่างไร?

Copilot Chat สามารถใช้การค้นหาเว็บผ่าน Bing เพื่อช่วยให้คำตอบมีข้อมูลล่าสุด

Microsoft ระบุว่า Web Search Query เป็นข้อมูลคนละส่วนกับ Prompt และ Response และมีแนวทางจัดการข้อมูลต่างกัน

เมื่อ Copilot สร้างคำค้นสำหรับ Bing ระบบจะสร้างคำค้นจากคำถามของผู้ใช้เป็นข้อความสั้น ๆ และส่งผ่านการเชื่อมต่อที่ปลอดภัยโดยตัดตัวระบุผู้ใช้และ Tenant ตามข้อกำหนดที่ Microsoft ระบุ

นอกจากนี้ Microsoft ระบุว่าคำค้นเหล่านี้ไม่ได้ถูกส่งให้ผู้ลงโฆษณา และไม่ได้ใช้ฝึก Foundation LLMs

Web Search ปลอดภัยทุกสถานการณ์ไหม?

ไม่ควรสรุปเช่นนั้น เพราะการค้นหาเว็บเป็นการใช้บริการที่มีขอบเขตการจัดการข้อมูลต่างจาก Microsoft 365

ผู้ใช้ยังควรหลีกเลี่ยงการพิมพ์ข้อมูลลับที่ไม่จำเป็น และองค์กรควรตรวจสอบนโยบาย Web Grounding รวมถึง Agent ที่เชื่อมกับระบบอื่น

⑮ Commercial Data Protection เกี่ยวข้องกับ Bing Chat Enterprise อย่างไร?

ก่อนที่ Microsoft จะปรับประสบการณ์ Copilot สำหรับองค์กร ชื่อ Bing Chat Enterprise เป็นหนึ่งในบริการ AI ที่มุ่งรองรับการใช้งานภายใต้การปกป้องข้อมูลเชิงพาณิชย์

ต่อมา Microsoft ปรับแบรนด์และพัฒนาประสบการณ์เป็น Microsoft Copilot สำหรับองค์กร

ช่วงเปลี่ยนผ่านดังกล่าวทำให้ผู้ใช้อาจพบคำหลายคำในคู่มือรุ่นเก่า เช่น

  • Bing Chat Enterprise
  • Microsoft Copilot with Commercial Data Protection
  • Microsoft 365 Copilot Chat
  • Enterprise Data Protection
  • Microsoft Copilot Chat

คำเหล่านี้เกี่ยวข้องกับพัฒนาการของบริการ แต่ไม่ได้หมายความว่าทุกชื่อมีฟีเจอร์ ราคา หรือขอบเขตการเข้าถึงข้อมูลเหมือนกัน

สำหรับการใช้งานปัจจุบัน ควรอ้างอิงชื่อผลิตภัณฑ์และข้อผูกพันด้านข้อมูลล่าสุดจาก Microsoft

⑯ วิธีเตรียม Microsoft Copilot ให้ปลอดภัยก่อนใช้งานในบริษัท

ฝ่าย IT ควรตรวจสอบการตั้งค่าด้านความปลอดภัยอย่างน้อยดังต่อไปนี้

ขั้นตอนที่ 1 ตรวจสอบบัญชีองค์กร

ยืนยันว่าพนักงานใช้ Microsoft Entra Account และมีสิทธิ์ใช้งาน Copilot ที่เหมาะสม

ขั้นตอนที่ 2 ตรวจสอบ Enterprise Data Protection

ตรวจสอบประเภทบริการและตัวบ่งชี้ EDP ใน Copilot Chat

ขั้นตอนที่ 3 เปิด MFA

เพิ่มการป้องกันบัญชีด้วยการยืนยันตัวตนหลายขั้นตอน

ขั้นตอนที่ 4 ตรวจสอบ OneDrive และ SharePoint

ค้นหาไฟล์ที่แชร์กว้างเกินความจำเป็น

ขั้นตอนที่ 5 กำหนด Sensitivity Labels

แยกประเภทข้อมูลทั่วไป ข้อมูลภายใน และข้อมูลลับตามนโยบายองค์กร

ขั้นตอนที่ 6 ประเมิน Data Loss Prevention

พิจารณาการใช้ DLP เพื่อควบคุมข้อมูลอ่อนไหวตามฟีเจอร์และไลเซนส์ที่รองรับ

ขั้นตอนที่ 7 ตรวจสอบ Agent

จำกัดสิทธิ์ของ Agent และ Connector ไม่ให้เข้าถึงข้อมูลมากเกินจำเป็น

ขั้นตอนที่ 8 ตั้งค่านโยบาย Retention

กำหนดอายุการเก็บรักษาข้อมูลตามความจำเป็นและข้อกำหนดกฎหมาย

ขั้นตอนที่ 9 ตรวจสอบ Audit

กำหนดผู้รับผิดชอบในการตรวจสอบกิจกรรม AI ภายในองค์กร

ขั้นตอนที่ 10 ฝึกอบรมพนักงาน

อธิบายข้อจำกัดของ Copilot และแนวทางใช้ AI โดยไม่เปิดเผยข้อมูลลับ

⑰ บริษัทในประเทศไทยใช้ EDP แล้วสอดคล้อง PDPA หรือไม่?

การได้รับ EDP ช่วยสนับสนุนการปกป้องข้อมูล แต่ไม่ได้หมายความว่าองค์กรปฏิบัติตามกฎหมาย PDPA โดยอัตโนมัติ

หากใช้ Copilot ประมวลผลข้อมูลส่วนบุคคล บริษัทควรประเมินหน้าที่ตามกฎหมายที่เกี่ยวข้องด้วย

ตัวอย่างประเด็นสำคัญ ได้แก่

  • วัตถุประสงค์การประมวลผลข้อมูล
  • ฐานกฎหมายที่เหมาะสม
  • การแจ้งรายละเอียดความเป็นส่วนตัว
  • มาตรการความมั่นคงปลอดภัย
  • การจำกัดสิทธิ์เข้าถึงข้อมูล
  • ระยะเวลาเก็บรักษา
  • การจัดการสิทธิของเจ้าของข้อมูล
  • การโอนข้อมูลระหว่างประเทศ
  • ข้อตกลงกับผู้ประมวลผลข้อมูล

ผู้รับผิดชอบด้าน PDPA ควรตรวจสอบเงื่อนไข DPA และ Microsoft Product Terms ที่ใช้กับองค์กร รวมถึงการจัดการข้อมูลจริงของบริษัท

⑱ ปัญหาที่พบบ่อยเกี่ยวกับ Commercial Data Protection และ EDP

ไม่เห็นคำว่า Commercial Data Protection

เป็นเรื่องที่พบได้ เพราะปัจจุบัน Microsoft ใช้คำว่า Enterprise Data Protection ในเอกสารสำหรับองค์กร

ไม่เห็นสัญลักษณ์โล่สีเขียว

ตรวจสอบบัญชีและประสบการณ์ Copilot Chat ที่กำลังใช้ รวมถึงการเปลี่ยนแปลงหน้าตาแอป

ใช้บัญชีบริษัทแต่เข้า Copilot แบบส่วนตัว

ควรตรวจสอบว่าลงชื่อเข้าใช้ด้วยบัญชี Microsoft Entra ไม่ใช่บัญชีส่วนบุคคล

Copilot Chat อ่านไฟล์บริษัทไม่ได้

อาจเกี่ยวข้องกับไลเซนส์ ความสามารถเข้าถึงข้อมูล Microsoft Graph และวิธีแนบหรือเชื่อมต่อไฟล์ ไม่ได้หมายความว่า EDP ไม่ทำงาน

องค์กรไม่มี Microsoft Purview ขั้นสูง

EDP ยังอาจใช้ได้ตามสิทธิ์บริการ แต่ความสามารถ Compliance เพิ่มเติมขึ้นอยู่กับไลเซนส์

Copilot แสดงเอกสารที่ไม่ควรเห็น

ควรตรวจสอบสิทธิ์ไฟล์ต้นทาง เช่น OneDrive และ SharePoint โดยทันที โดยเฉพาะปัญหา Oversharing

⑲ คำถามที่พบบ่อย (FAQ)

Commercial Data Protection คืออะไร?

เป็นคำเรียกแนวทางปกป้องข้อมูลสำหรับบริการ AI เชิงพาณิชย์ของ Microsoft ในรุ่นก่อน โดยปัจจุบันควรอ้างอิง Enterprise Data Protection สำหรับบริการ Copilot องค์กรที่รองรับ

Commercial Data Protection ยังใช้อยู่ไหม?

คำดังกล่าวยังอาจพบในเอกสารเก่า แต่ Microsoft ใช้ Enterprise Data Protection เป็นคำหลักสำหรับการอธิบายการปกป้องข้อมูลระดับองค์กรในปัจจุบัน

CDP กับ EDP ต่างกันอย่างไร?

EDP มีขอบเขตข้อผูกพันการปกป้องข้อมูลตาม DPA และ Product Terms รวมถึงความสามารถในการกำกับดูแลระดับองค์กรที่เกี่ยวข้อง โดยไม่ควรถือว่าเป็นเพียงการเปลี่ยนชื่อ CDP โดยไม่มีรายละเอียดอื่นเปลี่ยนแปลง

Microsoft Copilot Chat มี EDP ฟรีไหม?

Microsoft ระบุว่า Copilot Chat มี EDP สำหรับ Prompt และ Response โดยไม่มีค่าใช้จ่ายเพิ่มสำหรับผู้ใช้บัญชีองค์กรที่เข้าเงื่อนไข แต่ฟีเจอร์อื่นอาจมีค่าใช้จ่ายเพิ่มเติม

EDP ป้องกันการใช้ข้อมูลบริษัทฝึก AI หรือไม่?

Microsoft ระบุว่า Prompt, Response และข้อมูล Microsoft Graph ที่อยู่ในขอบเขตบริการ ไม่ถูกนำไปฝึก Foundation Models

ใช้บัญชี Outlook ส่วนตัวได้รับ EDP หรือไม่?

ไม่ได้รับ EDP สำหรับองค์กรเพียงเพราะใช้บัญชี Microsoft ส่วนบุคคล ต้องตรวจสอบว่ากำลังใช้บัญชีองค์กรและผลิตภัณฑ์ที่เข้าเงื่อนไข

EDP ลบประวัติแชตให้อัตโนมัติหรือไม่?

ไม่ใช่หน้าที่ของ EDP โดยตรง ข้อมูลการโต้ตอบยังอาจถูกเก็บตามนโยบาย Retention และ Compliance

EDP ป้องกันไฟล์ SharePoint รั่วไหลได้ทั้งหมดไหม?

ไม่สามารถรับประกันได้ เพราะสิทธิ์ไฟล์ที่กว้างเกินไปและความผิดพลาดของผู้ใช้ยังเป็นความเสี่ยงสำคัญ

EDP กับ Microsoft Purview เหมือนกันไหม?

ไม่เหมือนกัน EDP เป็นข้อผูกพันและมาตรการปกป้องข้อมูล ส่วน Purview เป็นเครื่องมือกำกับดูแลและจัดการนโยบายข้อมูล

บริษัทเล็กจำเป็นต้องใช้ EDP หรือไม่?

หากใช้ AI กับข้อมูลธุรกิจ ควรเลือกบริการที่มีข้อผูกพันด้านการปกป้องข้อมูลเหมาะสม โดย EDP เป็นหนึ่งในคุณสมบัติสำคัญของ Copilot สำหรับองค์กรที่เข้าเงื่อนไข

⑳ สรุป Commercial Data Protection ยังใช้กับ Microsoft Copilot อยู่หรือไม่?

Commercial Data Protection เป็นคำที่เกี่ยวข้องกับการปกป้องข้อมูล Copilot รุ่นก่อน ขณะที่ Microsoft ใช้ Enterprise Data Protection (EDP) เป็นแนวทางหลักในการอธิบายความปลอดภัยและความเป็นส่วนตัวของ Copilot สำหรับองค์กรในปัจจุบัน

EDP ครอบคลุมข้อผูกพันด้านการปกป้อง Prompt และ Response การเข้ารหัสข้อมูล การเคารพสิทธิ์เข้าถึง การรองรับการตรวจสอบตามเงื่อนไข และการไม่นำข้อมูลที่กำหนดไปฝึก Foundation Models

อย่างไรก็ตาม EDP ไม่ได้ทดแทนการกำหนดสิทธิ์ SharePoint และ OneDrive การใช้ Microsoft Purview หรือมาตรการป้องกันบัญชีของพนักงาน

ข้อแนะนำจาก comsiam: หากบริษัทกำลังเริ่มใช้ Microsoft Copilot ควรตรวจสอบว่าบัญชีได้รับ Enterprise Data Protection จริงหรือไม่ จากนั้นประเมินสิทธิ์เอกสาร เปิด MFA กำหนดนโยบายข้อมูล และควบคุม Agent ที่เชื่อมต่อ เพื่อให้การใช้ AI ภายในองค์กรปลอดภัยและเหมาะสมกับข้อมูลธุรกิจ

ComSiam Professional Team