Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทไหม? 7 เรื่องที่องค์กรต้องรู้ก่อนใช้

Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทไหม? เป็นคำถามสำคัญของผู้บริหาร เจ้าของธุรกิจ และฝ่าย IT ที่กำลังพิจารณานำ AI มาใช้กับข้อมูลภายในองค์กร ไม่ว่าจะเป็นอีเมล Outlook เอกสาร Word และ Excel ไฟล์บน SharePoint ข้อมูล OneDrive หรือบทสนทนาใน Microsoft Teams

แม้ Microsoft Copilot จะช่วยให้พนักงานทำงานรวดเร็วขึ้น แต่หลายบริษัทกังวลว่า AI อาจอ่านข้อมูลลับ เปิดเผยเงินเดือนพนักงาน นำเอกสารลูกค้าไปฝึกโมเดล หรือทำให้บุคคลที่ไม่เกี่ยวข้องค้นพบข้อมูลสำคัญได้ง่ายขึ้น

คำตอบคือ Microsoft 365 Copilot มีมาตรการรักษาความปลอดภัยระดับองค์กร แต่ความปลอดภัยไม่ได้เกิดขึ้นโดยอัตโนมัติจากการซื้อไลเซนส์เพียงอย่างเดียว องค์กรต้องกำหนดสิทธิ์เข้าถึงข้อมูล ตรวจสอบการแชร์เอกสาร ตั้งค่านโยบายความปลอดภัย และควบคุมการใช้ AI อย่างเหมาะสม

Microsoft Copilot ใช้ข้อมูลตามสิทธิ์ที่ผู้ใช้ได้รับอยู่แล้ว ดังนั้นหากบริษัทแชร์ไฟล์กว้างเกินความจำเป็น Copilot อาจช่วยให้ค้นพบไฟล์เหล่านั้นได้ง่ายขึ้น แม้ไม่ได้ข้ามระบบรักษาความปลอดภัยก็ตาม

บทความนี้จาก comsiam จะอธิบาย 7 เรื่องสำคัญที่องค์กรต้องรู้ก่อนเปิดใช้ Microsoft 365 Copilot พร้อมวิธีเตรียมระบบ Microsoft 365 ตรวจสอบความปลอดภัย ป้องกันข้อมูลรั่วไหล และแนวทางติดตั้งใช้งานจริงสำหรับฝ่าย IT

① Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทจริงหรือไม่?

Microsoft 365 Copilot เป็นผู้ช่วย AI ที่ออกแบบให้ทำงานร่วมกับระบบ Microsoft 365 โดยใช้กลไกด้านความปลอดภัยและการกำกับดูแลข้อมูลขององค์กร

มาตรการสำคัญประกอบด้วย

  • Microsoft Entra ID สำหรับจัดการบัญชีและตัวตนผู้ใช้
  • ระบบกำหนดสิทธิ์เข้าถึงข้อมูลใน Microsoft 365
  • Enterprise Data Protection (EDP)
  • การเข้ารหัสข้อมูลระหว่างส่งและขณะจัดเก็บ
  • Microsoft Purview สำหรับการปกป้องและกำกับดูแลข้อมูล
  • Data Loss Prevention (DLP)
  • Sensitivity Labels
  • Audit Logs และ eDiscovery
  • นโยบาย Retention สำหรับการเก็บรักษาข้อมูล

Microsoft ระบุว่าการประมวลผลข้อมูลของ Copilot สำหรับองค์กรอยู่ภายใต้ข้อผูกพันด้านความปลอดภัยและการคุ้มครองข้อมูลของบริการที่เกี่ยวข้อง

Microsoft 365 Copilot ปลอดภัย 100% หรือไม่?

ไม่มีระบบ AI หรือบริการคลาวด์ใดรับประกันความปลอดภัยได้ 100%

ความเสี่ยงอาจเกิดจากการตั้งค่าสิทธิ์ผิดพลาด บัญชีพนักงานถูกขโมย การแชร์ไฟล์โดยไม่ตั้งใจ การเชื่อมต่อ Agent ที่ไม่ได้ตรวจสอบ หรือการนำคำตอบ AI ไปเผยแพร่ผิดบุคคล

ดังนั้นองค์กรต้องมีมาตรการควบคุมทั้งด้านเทคนิค บุคลากร และกระบวนการทำงาน

② เรื่องที่ 1: Microsoft Copilot เข้าถึงข้อมูลตามสิทธิ์พนักงาน

หลักการสำคัญที่สุดคือ Microsoft Copilot ไม่ได้มีสิทธิ์เปิดอ่านไฟล์ทั้งหมดของบริษัทโดยอัตโนมัติ แต่ใช้ข้อมูลตามสิทธิ์ที่ผู้ใช้มีอยู่

ตัวอย่างเช่น บริษัทมีเอกสาร 3 ประเภท

ประเภทเอกสารผู้ที่มีสิทธิ์
คู่มือพนักงานพนักงานทุกคน
รายงานเงินเดือนฝ่าย HR และผู้ได้รับอนุญาต
แผนธุรกิจลับผู้บริหารที่ได้รับสิทธิ์

หากกำหนดสิทธิ์ถูกต้อง พนักงานทั่วไปไม่ควรใช้ Copilot เปิดอ่านรายงานเงินเดือนหรือแผนธุรกิจที่ตนไม่มีสิทธิ์เข้าถึง

ปัญหา Oversharing คืออะไร?

Oversharing คือการเปิดสิทธิ์เข้าถึงข้อมูลกว้างเกินความจำเป็น

ตัวอย่างเช่น ฝ่ายบัญชีสร้างไฟล์ Excel ที่มีรายละเอียดเงินเดือน แต่ตั้งค่าการแชร์ให้ทุกคนในองค์กรอ่านได้

พนักงานคนอื่นอาจไม่ทราบว่าไฟล์ดังกล่าวมีอยู่ แต่ Copilot อาจช่วยค้นพบเอกสารที่ผู้ใช้นั้นมีสิทธิ์เข้าถึงอยู่แล้ว

แนวทางป้องกัน

  1. ตรวจสอบสิทธิ์ SharePoint และ OneDrive
  2. ลดการใช้ลิงก์แชร์แบบ Everyone
  3. ตรวจสอบสิทธิ์กลุ่มขนาดใหญ่
  4. จำกัดสิทธิ์ข้อมูลฝ่าย HR และการเงิน
  5. ทบทวนสมาชิก Microsoft 365 Groups
  6. ใช้หลัก Least Privilege
  7. ตรวจสอบสิทธิ์เป็นประจำ

องค์กรควรแก้ปัญหา Oversharing ก่อนเปิดใช้ Copilot ในวงกว้าง

③ เรื่องที่ 2: Microsoft Copilot นำข้อมูลบริษัทไปฝึก AI หรือไม่?

Microsoft ระบุว่า Prompt และ Response ภายใต้ Enterprise Data Protection ไม่ถูกนำไปใช้ฝึก Foundation Models

ข้อมูลที่เกี่ยวข้องกับการทำงานผ่าน Microsoft Graph อยู่ภายใต้ข้อผูกพันด้านการปกป้องข้อมูลของบริการองค์กรที่รองรับ

ข้อมูลบริษัทที่เกี่ยวข้องมีอะไรบ้าง?

  • อีเมล Outlook
  • เอกสาร Word
  • ตาราง Excel
  • งานนำเสนอ PowerPoint
  • ไฟล์ OneDrive
  • เอกสาร SharePoint
  • ข้อมูล Microsoft Teams
  • ข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงผ่านบริการ Microsoft 365

แต่การไม่นำข้อมูลไปฝึก Foundation Models ไม่ได้หมายความว่าระบบจะไม่ประมวลผลหรือจัดเก็บข้อมูลใด ๆ

ข้อมูลการสนทนาและกิจกรรมบางประเภทอาจยังถูกจัดเก็บเพื่อให้บริการ การตรวจสอบ ความปลอดภัย และการปฏิบัติตามข้อกำหนดขององค์กร

Copilot แบบองค์กรต่างจากบัญชีส่วนตัวอย่างไร?

บัญชีองค์กรที่ได้รับ EDP มีข้อผูกพันด้านความปลอดภัยและข้อมูลตามเงื่อนไขบริการสำหรับธุรกิจ

องค์กรจึงไม่ควรให้พนักงานใช้ Copilot บัญชีส่วนบุคคลกับเอกสารบริษัทที่เป็นความลับ โดยไม่มีการประเมินความเสี่ยงหรือการอนุญาตอย่างเหมาะสม

④ เรื่องที่ 3: ต้องใช้ Microsoft Purview ป้องกันข้อมูลรั่วไหล

Microsoft Purview เป็นเครื่องมือด้าน Data Security, Governance และ Compliance ที่ช่วยองค์กรกำหนดนโยบายปกป้องข้อมูล

ความสามารถสำคัญ ได้แก่

Sensitivity Labels

ช่วยจัดประเภทข้อมูล เช่น

  • Public — เผยแพร่ได้
  • Internal — ใช้ภายในองค์กร
  • Confidential — ข้อมูลลับ
  • Highly Confidential — ข้อมูลลับระดับสูง

ชื่อและระดับการจัดประเภทสามารถออกแบบตามนโยบายของแต่ละบริษัท

นอกจากนี้ Labels บางประเภทสามารถเชื่อมกับการเข้ารหัสและข้อกำหนดสิทธิ์เพื่อควบคุมการเข้าถึงเอกสาร

Data Loss Prevention (DLP)

ใช้กำหนดนโยบายป้องกันการเปิดเผยข้อมูลสำคัญตามเงื่อนไขที่ระบบรองรับ

ตัวอย่างเช่น

  • ลดความเสี่ยงการส่งข้อมูลทางการเงิน
  • ควบคุมการแชร์ข้อมูลลูกค้า
  • ป้องกันการใช้เนื้อหาที่มี Sensitivity Label บางระดับกับ Copilot ในกรณีที่นโยบายรองรับ
  • ตรวจจับการจัดการข้อมูลอ่อนไหวที่ไม่เหมาะสม

Audit

ช่วยตรวจสอบกิจกรรมของผู้ใช้และระบบที่รองรับ

eDiscovery

ช่วยค้นหาและจัดการข้อมูลสำหรับการตรวจสอบภายในหรือข้อกำหนดทางกฎหมาย

Retention

ช่วยกำหนดอายุการเก็บรักษาข้อมูลตามนโยบายองค์กร

ข้อควรระวัง: ไม่ใช่ทุกฟีเจอร์ Microsoft Purview จะรวมอยู่ในไลเซนส์ Microsoft 365 ทุกแพ็กเกจ ต้องตรวจสอบสิทธิ์ใช้งานก่อนตั้งค่า

⑤ เรื่องที่ 4: ป้องกันข้อมูลรั่วไหลด้วย SharePoint Advanced Management

SharePoint Advanced Management ช่วยให้ผู้ดูแลระบบประเมินและจัดการความเสี่ยงเกี่ยวกับเอกสารที่จัดเก็บใน SharePoint

เป็นหนึ่งในเครื่องมือสำคัญสำหรับเตรียมความพร้อมก่อนใช้งาน Copilot

ความสามารถที่เกี่ยวข้อง ได้แก่

  • ตรวจสอบไซต์ที่แชร์ข้อมูลกว้างเกินไป
  • ระบุไซต์ที่ไม่มีเจ้าของ
  • ตรวจสอบไซต์ที่ไม่ได้ใช้งาน
  • ประเมินความเสี่ยงจากลิงก์แชร์
  • ตรวจสอบการกำหนดสิทธิ์
  • จัดการวงจรชีวิตของไซต์
  • ใช้มาตรการจำกัดการเข้าถึงหรือการค้นพบข้อมูลตามที่รองรับ

วิธีเริ่มตรวจสอบ SharePoint

  1. ลงชื่อเข้าใช้ SharePoint admin center ด้วยบัญชีผู้ดูแลที่มีสิทธิ์
  2. เปิด Advanced Management
  3. เลือก Start assessment ในส่วน Content Management Assessment
  4. ตรวจสอบรายงานหลังการประเมิน
  5. ค้นหาไซต์ที่มีผู้เข้าถึงมากเกินความจำเป็น
  6. ตรวจสอบไซต์ที่ไม่มีเจ้าของหรือไม่ได้ใช้งาน
  7. วางแผนปรับสิทธิ์ตามความเสี่ยง
  8. ประเมินซ้ำหลังแก้ไข

Microsoft แนะนำให้ประเมินเป็นระยะ โดยแนวทางหนึ่งคือทุก 30 วัน เพื่อให้ทราบว่ามีความเสี่ยงใหม่เกิดขึ้นหรือไม่

ควรเปิด Copilot ก่อนแก้ Oversharing หรือไม่?

สำหรับบริษัทที่มีเอกสารลับจำนวนมาก ควรตรวจสอบและลดความเสี่ยงของข้อมูลสำคัญก่อนเปิดใช้ในวงกว้าง

องค์กรสามารถเริ่มทดลองกับกลุ่มเล็กภายใต้ขอบเขตควบคุมได้ แต่ควรหลีกเลี่ยงการเปิดใช้งานให้ทุกคนโดยที่ยังไม่ทราบสถานะสิทธิ์ข้อมูล

⑥ เรื่องที่ 5: ต้องป้องกันบัญชีพนักงานด้วย Zero Trust

แม้ Copilot จะเคารพสิทธิ์ Microsoft 365 แต่หากบัญชีพนักงานถูกบุกรุก ผู้โจมตีอาจใช้สิทธิ์ของบัญชีนั้นเข้าถึงข้อมูลที่ผู้ใช้มีอยู่

องค์กรจึงควรใช้แนวทาง Zero Trust

หลักการสำคัญ ได้แก่

Verify Explicitly

ตรวจสอบตัวตนและบริบทการเข้าถึงอย่างเหมาะสม

Use Least Privilege

กำหนดสิทธิ์ให้น้อยที่สุดเท่าที่จำเป็นสำหรับการทำงาน

Assume Breach

ออกแบบระบบให้สามารถตรวจจับและจำกัดผลกระทบเมื่อเกิดการบุกรุก

มาตรการที่ฝ่าย IT ควรดำเนินการ

  1. เปิด Multi-Factor Authentication (MFA)
  2. ใช้ Conditional Access ตามความเหมาะสม
  3. ตรวจสอบบัญชีที่มีสิทธิ์ระดับผู้ดูแล
  4. ลดจำนวน Global Administrator
  5. ใช้ Privileged Identity Management เมื่อมีไลเซนส์รองรับ
  6. ตรวจสอบอุปกรณ์ที่เข้าสู่ระบบ
  7. ใช้ Microsoft Defender ตามความเหมาะสม
  8. กำหนดนโยบายการเข้าถึงตามความเสี่ยง
  9. ตรวจสอบบัญชีพนักงานที่ลาออก
  10. ทบทวนสิทธิ์เป็นระยะ

มาตรการเหล่านี้ช่วยป้องกันทั้งการใช้ Copilot และบริการ Microsoft 365 อื่น ๆ

⑦ เรื่องที่ 6: ต้องตรวจสอบ Copilot Agent และระบบที่เชื่อมต่อ

องค์กรจำนวนมากไม่ได้ใช้ Copilot เพียงเพื่อถามตอบ แต่ยังสร้าง Agent หรือเชื่อมต่อข้อมูลจากระบบภายนอก

ตัวอย่างเช่น

  • CRM
  • ระบบ ERP
  • ระบบจัดการลูกค้า
  • ระบบ HR
  • ฐานข้อมูลสินค้า
  • ระบบ Ticket Support
  • ระบบจัดการโครงการ
  • ระบบจัดเก็บเอกสารภายนอก

Agent อาจมีเครื่องมือและการเชื่อมต่อที่สามารถอ่านหรือดำเนินการกับข้อมูลตามสิทธิ์ที่ได้รับ

ความเสี่ยงที่ควรระวัง

1. ให้สิทธิ์กว้างเกินไป

Agent อาจเข้าถึงข้อมูลมากกว่าที่จำเป็น

2. การเชื่อมต่อระบบภายนอก

ข้อมูลอาจถูกประมวลผลภายใต้เงื่อนไขของบริการอื่นที่แตกต่างจาก Microsoft 365

3. Prompt Injection

ข้อความในเอกสารหรือเว็บไซต์ที่ไม่น่าเชื่อถืออาจพยายามชักนำให้ AI ทำงานผิดวัตถุประสงค์

4. การดำเนินการอัตโนมัติ

Agent ที่ได้รับสิทธิ์เขียนหรือแก้ไขข้อมูลอาจก่อให้เกิดผลกระทบมากกว่า Agent ที่อ่านข้อมูลอย่างเดียว

แนวทางป้องกัน

  • อนุมัติ Agent ก่อนเปิดใช้
  • ตรวจสอบ Connector และแหล่งข้อมูล
  • จำกัดสิทธิ์ตามหน้าที่
  • แยกสิทธิ์อ่านและเขียน
  • ใช้การยืนยันจากผู้ใช้ก่อนทำงานที่มีผลกระทบสูง
  • ทดสอบ Agent ด้วยข้อมูลตัวอย่าง
  • ตรวจสอบบันทึกกิจกรรม
  • เพิกถอนสิทธิ์ของ Agent ที่ไม่ได้ใช้งาน

การตั้งค่าป้องกันข้อมูลใน Microsoft 365 ไม่ควรถูกเข้าใจว่าครอบคลุมทุกบริการภายนอกโดยอัตโนมัติ

⑧ เรื่องที่ 7: ต้องตรวจสอบ Audit, Retention และข้อกำหนดกฎหมาย

บริษัทควรมีนโยบายการจัดเก็บและตรวจสอบข้อมูลที่เกี่ยวข้องกับ AI

Microsoft 365 สามารถจัดเก็บข้อมูลการใช้งาน Copilot ที่เกี่ยวข้องในระบบ Microsoft 365 และรองรับการกำกับดูแลผ่าน Microsoft Purview ตามฟีเจอร์และไลเซนส์

ตัวอย่างข้อมูลที่อาจเกี่ยวข้อง ได้แก่

  • คำสั่ง Prompt
  • คำตอบ Response
  • บันทึกกิจกรรม
  • ข้อมูลอ้างอิงที่เกี่ยวข้อง
  • ไฟล์ที่อัปโหลด
  • ข้อมูลที่จัดเก็บเพื่อ eDiscovery
  • ข้อมูลตามนโยบาย Retention

ทำไมต้องตรวจสอบ Retention?

เพราะบริษัทอาจต้องจัดเก็บข้อมูลตามระยะเวลาที่กำหนด หรืออาจต้องลบข้อมูลที่ไม่จำเป็นเมื่อครบกำหนด

การเก็บข้อมูลนานเกินไปเพิ่มความเสี่ยงด้านความเป็นส่วนตัว ขณะที่การลบเร็วเกินไปอาจขัดกับข้อกำหนดด้านกฎหมายหรือการตรวจสอบ

บริษัทในประเทศไทยต้องระวัง PDPA หรือไม่?

ต้องพิจารณาเมื่อมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA)

ประเด็นที่ควรตรวจสอบ ได้แก่

  • วัตถุประสงค์ในการประมวลผลข้อมูล
  • ฐานกฎหมายที่เหมาะสม
  • การแจ้งรายละเอียดความเป็นส่วนตัว
  • มาตรการรักษาความมั่นคงปลอดภัย
  • สิทธิของเจ้าของข้อมูล
  • การส่งหรือโอนข้อมูลไปต่างประเทศ
  • ระยะเวลาเก็บรักษาข้อมูล
  • ข้อตกลงกับผู้ให้บริการที่เกี่ยวข้อง

ทั้งนี้ PDPA ไม่ได้กำหนดว่าการใช้ Copilot ทุกกรณีต้องขอความยินยอมเสมอไป เพราะฐานกฎหมายที่เหมาะสมขึ้นอยู่กับวัตถุประสงค์และลักษณะการประมวลผลข้อมูล

บริษัทควรให้ผู้รับผิดชอบด้านกฎหมายหรือ Data Protection Officer ประเมินตามสถานการณ์จริง

⑨ วิธีตรวจสอบความปลอดภัย Copilot ผ่าน Microsoft 365 Admin Center

Microsoft มี Copilot Security Dashboard สำหรับช่วยตรวจสอบความเสี่ยงด้านข้อมูล

ขั้นตอนทั่วไป

  1. เข้าสู่ Microsoft 365 admin center
  2. ลงชื่อเข้าใช้ด้วยบัญชีผู้ดูแลที่มีสิทธิ์
  3. เปิดเมนู Copilot
  4. เลือก Overview
  5. เข้า Security
  6. ตรวจสอบข้อมูลด้าน Oversharing
  7. ตรวจสอบความเสี่ยงเกี่ยวกับ DLP
  8. ตรวจสอบคำแนะนำด้าน Compliance
  9. วางแผนแก้ไขความเสี่ยง
  10. ตรวจสอบผลลัพธ์หลังดำเนินการ

ตามเอกสาร Microsoft การเข้าดูส่วน Security ต้องมีบทบาทที่รองรับ เช่น Global Reader ส่วนการแก้ไขต้องใช้บทบาทที่ได้รับอนุญาต เช่น AI Administrator ตามความสามารถที่เกี่ยวข้อง

นอกจากนี้องค์กรยังสามารถใช้ Microsoft Security Dashboard for AI เพื่อประเมินภาพรวมความเสี่ยง AI จากหลายระบบ โดยขึ้นอยู่กับบริการและสิทธิ์ที่มี

⑩ Checklist ก่อนเปิดใช้ Microsoft 365 Copilot ในบริษัท

ฝ่าย IT สามารถใช้รายการต่อไปนี้ในการประเมินความพร้อม

รายการตรวจสอบความสำคัญ
เปิด MFA สำหรับบัญชีพนักงานสูง
ตรวจสอบบัญชีผู้ดูแลระบบสูง
ตรวจสอบ SharePoint Oversharingสูง
ตรวจสอบการแชร์ไฟล์ OneDriveสูง
กำหนด Sensitivity Labelsสูง
ประเมินความจำเป็นของ DLPสูง
ตรวจสอบ Retention Policiesสูง
ตรวจสอบ Agent และ Connectorสูง
ตรวจสอบ Audit และ Complianceสูง
อบรมพนักงานเกี่ยวกับ AIสูง
เริ่ม Pilot Group ก่อนขยายการใช้งานสูง
ประเมินความเสี่ยงและทบทวนนโยบายสูง

องค์กรไม่จำเป็นต้องซื้อทุกเครื่องมือพร้อมกัน แต่ควรเลือกมาตรการที่สอดคล้องกับความเสี่ยง ขนาดธุรกิจ และข้อมูลที่ใช้งาน

⑪ วิธีเริ่มใช้ Microsoft 365 Copilot ในบริษัทอย่างปลอดภัย

การติดตั้ง Copilot ให้ปลอดภัยควรแบ่งเป็นระยะ แทนการเปิดใช้งานให้พนักงานทั้งหมดทันที

ระยะที่ 1: สำรวจข้อมูล

ตรวจสอบว่าข้อมูลสำคัญอยู่ในระบบใด เช่น SharePoint, OneDrive, Exchange และ Teams

จัดประเภทข้อมูลและค้นหาไฟล์ที่แชร์กว้างเกินความจำเป็น

ระยะที่ 2: เตรียมระบบความปลอดภัย

  • เปิด MFA
  • ตรวจสอบ Conditional Access
  • จำกัดสิทธิ์บัญชีผู้ดูแล
  • ตรวจสอบการแชร์ไฟล์
  • กำหนดนโยบายข้อมูล
  • เตรียมการตรวจสอบกิจกรรม

ระยะที่ 3: ทดลองใช้งาน

เลือกกลุ่มพนักงานจำนวนไม่มาก เช่น IT, HR, การตลาด หรือผู้ใช้งานเอกสารเป็นประจำ โดยเลือกเฉพาะหน่วยงานที่ผ่านการประเมินความเสี่ยง

ทดสอบคำถามเกี่ยวกับข้อมูลที่ผู้ใช้มีสิทธิ์และไม่มีสิทธิ์เข้าถึง โดยไม่ใช้ข้อมูลลับจริงเกินความจำเป็น

ระยะที่ 4: ประเมินผล

ตรวจสอบทั้งประสิทธิภาพและความปลอดภัย เช่น

  • พนักงานใช้ Copilot ทำงานเร็วขึ้นหรือไม่
  • คำตอบมีความถูกต้องเพียงใด
  • มีเอกสารที่ถูกค้นพบโดยไม่คาดคิดหรือไม่
  • พนักงานเข้าใจนโยบาย AI หรือไม่
  • มีเหตุการณ์ด้านข้อมูลเกิดขึ้นหรือไม่

ระยะที่ 5: ขยายการใช้งาน

เมื่อผลทดสอบผ่านเกณฑ์ที่กำหนด จึงเริ่มเปิดใช้ให้แผนกอื่น พร้อมทบทวนสิทธิ์และนโยบายอย่างต่อเนื่อง

⑫ Microsoft 365 Copilot เหมาะกับบริษัทประเภทใด?

Copilot สามารถเหมาะกับองค์กรหลายประเภท โดยเฉพาะบริษัทที่ใช้ Microsoft 365 เป็นระบบหลัก

บริษัทขนาดเล็ก

เหมาะสำหรับงานเอกสาร อีเมล การประชุม และการจัดการข้อมูลทั่วไป

ควรเน้นการตั้งค่าสิทธิ์และการปกป้องบัญชีให้ถูกต้องตั้งแต่ต้น

บริษัทขนาดกลาง

สามารถใช้ Copilot ช่วยเชื่อมโยงข้อมูลระหว่างแผนก ลดเวลาค้นหาเอกสาร และสรุปงานจาก Teams หรือ SharePoint

ควรมีนโยบายข้อมูลและผู้ดูแลระบบชัดเจน

องค์กรขนาดใหญ่

อาจใช้ Copilot กับข้อมูลจำนวนมากและระบบที่มีความซับซ้อน

ควรมี Data Governance, Security Operations, Compliance และการจัดการ Agent อย่างเป็นระบบ

ข้อสำคัญ: ขนาดบริษัทไม่ได้เป็นตัวตัดสินความปลอดภัยเพียงอย่างเดียว บริษัทเล็กที่จัดการข้อมูลอย่างรอบคอบอาจมีความเสี่ยงต่ำกว่าบริษัทใหญ่ที่กำหนดสิทธิ์ผิดพลาด

⑬ ข้อดีของ Microsoft 365 Copilot ด้านความปลอดภัย

ข้อดีสำคัญ ได้แก่

  1. ใช้ระบบตัวตนและสิทธิ์ของ Microsoft 365
  2. รองรับ Enterprise Data Protection
  3. ไม่ใช้ Prompt และ Response ขององค์กรที่ได้รับ EDP ฝึก Foundation Models
  4. รองรับ Microsoft Purview ตามสิทธิ์และไลเซนส์
  5. มีเครื่องมือประเมินความเสี่ยง Oversharing
  6. รองรับ Sensitivity Labels
  7. มีระบบ Audit และ eDiscovery
  8. รองรับการควบคุมบัญชีด้วย Microsoft Entra
  9. มีแนวทาง Zero Trust
  10. สามารถกำกับดูแลการใช้งาน AI ในระดับองค์กรได้

อย่างไรก็ตาม ความสามารถแต่ละข้อขึ้นอยู่กับการกำหนดค่า ผลิตภัณฑ์ และไลเซนส์ที่ใช้งาน

⑭ ข้อจำกัดและความเสี่ยงของ Microsoft 365 Copilot

แม้มีมาตรการความปลอดภัยหลายระดับ แต่ยังมีข้อจำกัดที่องค์กรต้องทราบ

การกำหนดสิทธิ์ผิด

Copilot อาจค้นพบข้อมูลที่แชร์กว้างเกินความจำเป็น

การเชื่อมต่อระบบภายนอก

Agent หรือ Connector อาจเพิ่มช่องทางเข้าถึงข้อมูล

AI ตอบผิด

Copilot อาจสร้างคำตอบคลาดเคลื่อนจากข้อมูลต้นฉบับ

ความเสี่ยงจาก Prompt Injection

เนื้อหาที่ไม่น่าเชื่อถืออาจมีคำสั่งชักนำให้ระบบทำงานผิดวัตถุประสงค์

ความซับซ้อนของไลเซนส์

เครื่องมือ Purview และระบบรักษาความปลอดภัยบางรายการอาจต้องมีสิทธิ์เพิ่มเติม

ภาระการดูแลระบบ

องค์กรต้องมีผู้รับผิดชอบตรวจสอบสิทธิ์ ข้อมูล และกิจกรรมเป็นระยะ

ข้อกำหนดกฎหมาย

องค์กรอาจต้องปรับมาตรการให้ตรงกับข้อบังคับในอุตสาหกรรมและประเทศที่ดำเนินธุรกิจ

⑮ คำถามที่พบบ่อยเกี่ยวกับความปลอดภัย Microsoft 365 Copilot (FAQ)

Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทไหม?

มีมาตรการความปลอดภัยระดับองค์กร แต่บริษัทต้องตั้งค่าสิทธิ์ SharePoint, OneDrive, Microsoft Entra และนโยบายข้อมูลให้เหมาะสม

Microsoft 365 Copilot ทำให้ข้อมูลบริษัทรั่วไหลได้หรือไม่?

มีความเสี่ยงได้ เช่น เมื่อไฟล์ถูกแชร์กว้างเกินความจำเป็น บัญชีถูกบุกรุก หรือผู้ใช้เปิดเผยข้อมูลโดยไม่ตั้งใจ

Copilot อ่านไฟล์ลับของผู้บริหารได้ไหม?

หากผู้ใช้ไม่มีสิทธิ์เข้าถึงไฟล์ Copilot ไม่ควรข้ามสิทธิ์ไปอ่านข้อมูลนั้น แต่ถ้าสิทธิ์ถูกตั้งค่ากว้างเกินไปก็อาจทำให้ไฟล์ถูกค้นพบได้

Microsoft 365 Copilot ใช้ข้อมูลบริษัทฝึก AI หรือไม่?

Microsoft ระบุว่า Prompt และ Response ภายใต้ Enterprise Data Protection ไม่ถูกนำไปฝึก Foundation Models

ต้องซื้อ Microsoft Purview เพิ่มไหม?

ขึ้นอยู่กับความสามารถที่ต้องการและไลเซนส์ Microsoft 365 ที่องค์กรมีอยู่แล้ว บางฟีเจอร์มีอยู่ในแพ็กเกจเดิม ขณะที่บางฟีเจอร์ต้องใช้สิทธิ์เพิ่มเติม

บริษัทเล็กจำเป็นต้องใช้ DLP หรือไม่?

ควรประเมินจากประเภทข้อมูลและความเสี่ยง หากมีข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจสำคัญ DLP อาจเป็นมาตรการที่เหมาะสมร่วมกับการจำกัดสิทธิ์และการอบรมพนักงาน

Copilot สามารถตรวจสอบกิจกรรมของพนักงานได้ไหม?

องค์กรที่มีสิทธิ์เหมาะสมสามารถใช้เครื่องมือ Audit และ Compliance ตรวจสอบข้อมูลการใช้งานบางประเภทตามขอบเขตที่ระบบรองรับ

Copilot Chat ฟรีสำหรับองค์กรปลอดภัยไหม?

Copilot Chat ที่ได้รับ Enterprise Data Protection มีข้อผูกพันด้านการปกป้องข้อมูลระดับองค์กร แต่ความสามารถเข้าถึงข้อมูลและการจัดการต่างกันตามไลเซนส์และฟีเจอร์ที่เปิดใช้

ควรเปิด Copilot ให้พนักงานทุกคนพร้อมกันไหม?

ควรตรวจสอบความพร้อมด้านสิทธิ์และข้อมูลก่อน โดยทั่วไปการเริ่มจากกลุ่มทดลองช่วยให้องค์กรประเมินความเสี่ยงและแก้ปัญหาก่อนขยายการใช้งานได้

บริษัทไทยใช้ Copilot ต้องปฏิบัติตาม PDPA ไหม?

หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA บริษัทต้องประเมินหน้าที่และมาตรการตามกฎหมายที่เกี่ยวข้อง ไม่ใช่ถือว่าการใช้ผลิตภัณฑ์ Microsoft ทำให้ปฏิบัติตามกฎหมายโดยอัตโนมัติ

⑯ สรุป Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทไหม?

Microsoft 365 Copilot มีระบบรักษาความปลอดภัยและการคุ้มครองข้อมูลระดับองค์กร แต่ความปลอดภัยที่แท้จริงขึ้นอยู่กับการตั้งค่าสิทธิ์ การจัดการข้อมูล และนโยบายการใช้ AI ของบริษัท

ก่อนเปิดใช้ Copilot องค์กรควรให้ความสำคัญกับ 7 เรื่อง ได้แก่

  1. สิทธิ์เข้าถึงข้อมูลของพนักงาน
  2. การคุ้มครองข้อมูลด้วย Enterprise Data Protection
  3. การใช้ Microsoft Purview
  4. การป้องกัน Oversharing ผ่าน SharePoint
  5. ความปลอดภัยของบัญชีตามหลัก Zero Trust
  6. การควบคุม Agent และ Connector
  7. การตรวจสอบ Audit, Retention และข้อกำหนดกฎหมาย

สำหรับองค์กรที่ยังไม่มี Data Governance ที่เหมาะสม ควรเริ่มจากการประเมินข้อมูลและสิทธิ์ก่อนลงทุนขยายการใช้งาน Copilot

ข้อแนะนำจาก comsiam: บริษัทไม่ควรมอง Microsoft 365 Copilot เป็นเพียงเครื่องมือ AI สำหรับพนักงาน แต่ควรมองเป็นส่วนหนึ่งของระบบ IT และ Data Security ทั้งองค์กร การเริ่มต้นด้วยสิทธิ์ข้อมูลที่ถูกต้อง นโยบายที่ชัดเจน และการทดสอบใช้งานอย่างรอบคอบ จะช่วยให้บริษัทได้รับประโยชน์จาก AI พร้อมลดความเสี่ยงจากข้อมูลรั่วไหลได้อย่างมีประสิทธิภาพ

ComSiam Professional Team