Boom Leverage
บทความทั้งหมด

เส้นตาย high-risk ของ EU AI Act เลื่อนไป 2 ธันวาคม 2027 แต่กฎความโปร่งใส (Article 50) ยังบังคับ 2 สิงหาคม 2026

Digital Omnibus เลื่อนเส้นตาย high-risk AI ไป ธ.ค. 2027 แต่กฎความโปร่งใสตาม Article 50 — แจ้งผู้ใช้ว่ากำลังคุยกับ AI และติดป้าย deepfake — ยังเริ่ม 2 ส.ค. 2026 มุมคนทำ risk

Varanchai Yingkhamnueng·
newsBoom Leverage

เส้นตาย high-risk ของ EU AI Act เลื่อนไป 2 ธันวาคม 2027 แต่กฎความโปร่งใส (Article 50) ยังบังคับ 2 สิงหาคม 2026

Digital Omnibus เลื่อนเส้นตาย high-risk AI ไป ธ.ค. 2027 แต่กฎความโปร่งใสตาม Article 50 — แจ้งผู้ใช้ว่ากำลังคุยกับ AI และติดป้าย deepfake — ยังเริ่ม 2 ส.ค. 2026 มุมคนทำ risk

ช่วงหลายเดือนที่ผ่านมาพาดหัวเรื่อง EU AI Act เกือบทั้งหมดพูดเรื่องเดียวกัน คือ "เลื่อนแล้ว" หลังสหภาพยุโรปตกลงแพ็กเกจ Digital Omnibus เลื่อนเส้นตายของกฎ AI ความเสี่ยงสูง (high-risk) ออกไปกว่าปี ผมเองก็เคยเขียนถึงเรื่องนี้ในมุมคนทำ model validation ไว้ที่บทเลื่อนเส้นตาย AI ให้คะแนนเครดิต แต่พออ่านคำอธิบายจากสำนักกฎหมายหลายเจ้าให้ครบ ผมพบว่ามีเส้นตายอีกเส้นที่ ไม่ได้เลื่อนตามไปด้วย และมันจะมาถึงในอีกไม่กี่วันข้างหน้าคือ 2 สิงหาคม 2026 — เส้นนี้แหละที่คนทำ AI ในสถาบันการเงินหลายคนกำลังมองข้าม เพราะเข้าใจว่า "ทั้งกฎเลื่อนหมดแล้ว"

1. Digital Omnibus เลื่อนอะไร และไม่ได้เลื่อนอะไร

เริ่มจากส่วนที่เลื่อนก่อน แพ็กเกจ Digital Omnibus เป็นข้อเสนอที่คณะกรรมาธิการยุโรปเปิดออกมาปลายปีก่อน — DLA Piper ระบุว่า "The European Commission published the Digital Omnibus on AI" — แล้วสถาบันของ EU ก็มาบรรลุข้อตกลงกันกลางปีนี้ Gibson Dunn สรุปไทม์ไลน์ว่า "reached a provisional political agreement on 6 May, subsequently confirmed by Member State representatives in the Council on 13 May"

ผลของมันคือกลุ่มที่หนักที่สุด — ระบบ AI ความเสี่ยงสูงแบบยืนเดี่ยวใน Annex III — ถูกเลื่อน DLA Piper เขียนตรงว่าเป็นการ "defer the high-risk compliance deadline from 2 August 2026 to 2 December 2027" และ VerifyWise ยืนยันวันเดียวกันพร้อมกลุ่มที่ฝังในสินค้าที่กำกับ (Annex I) ว่า "High-risk obligations under Annex III now apply from 2 December 2027, and high-risk AI embedded in regulated Annex I products from 2 August 2028" ส่วน Gibson Dunn ก็ระบุตรงกันว่ากลุ่ม Annex III "will now need to comply by 2 December 2027"

แต่นี่คือประโยคที่ผมคิดว่าคนอ่านพาดหัวแล้วพลาดไป Gibson Dunn เขียนแยกไว้ชัดว่า "The Article 50 transparency obligations for AI systems largely remain on the original schedule" และ Jones Walker ระบุวันเป๊ะ ๆ ว่า "Article 50 of the AI Act applies from August 2, 2026" พูดง่าย ๆ คือ เส้นตายที่เลื่อนคือ "กฎกำกับระบบความเสี่ยงสูง" ไม่ใช่ "กฎความโปร่งใส" กฎความโปร่งใสยังเดินตามกำหนดเดิม

ทำไมมันสำคัญกับเรา: เวลาข่าวบอกว่า "กฎเลื่อน" คนทำ risk ต้องถามต่อทันทีว่า "เลื่อนมาตราไหน แล้วมาตราไหนที่ยังอยู่" เพราะกฎหมายฉบับใหญ่แทบไม่เคยเลื่อนทั้งฉบับ มันเลื่อนเป็นส่วน ๆ การเหมารวมว่า "ยังมีเวลาถึงปี 2027" คือความเข้าใจผิดที่ทำให้ทีมไปโผล่ผิดวันในเดือนสิงหาคมนี้

2. Article 50 บังคับอะไรกับ AI ที่คุยกับลูกค้าโดยตรง

Article 50 คือชุดกฎ "ความโปร่งใส" ที่ไม่เกี่ยวกับว่าระบบเสี่ยงสูงหรือไม่ แต่เกี่ยวกับว่า ผู้ใช้รู้ตัวไหมว่ากำลังเจอกับ AI จุดที่กระทบสถาบันการเงินตรงที่สุดคือแชทบอตและผู้ช่วยตอบลูกค้า Jones Walker อธิบายภาระของผู้ให้บริการไว้ว่าต้องออกแบบระบบให้ "users are informed they are interacting with an AI system"

ลองนึกภาพงานจริงในแบงก์ไทยที่กำลังทำกันอยู่ตอนนี้ — แชทบอตตอบคำถามบัญชี, ผู้ช่วย AI บนแอป, ระบบ callbot ทวงถามหรือเสนอผลิตภัณฑ์ ถ้าลูกค้าปลายทางเป็นคนใน EU หรือระบบให้บริการในตลาด EU ภาระ "ต้องบอกให้รู้ว่าคุยกับ AI ไม่ใช่คน" นี้จะเริ่มมีผล 2 สิงหาคม 2026 ไม่ใช่ 2027

ทำไมมันสำคัญกับเรา: กฎข้อนี้ไม่ได้ขอเอกสาร validation หนา ๆ แบบกฎ high-risk มันขอแค่ "ป้ายบอก" ที่ออกแบบให้ถูก ซึ่งฟังดูเล็กแต่ตกหล่นง่ายมาก เพราะมันอยู่ที่ชั้น UX/product ไม่ใช่ชั้น model — ทีม model risk ที่โฟกัสแต่ตัวโมเดลมักไม่ได้ดูจุดนี้ ทั้งที่มันเป็นภาระตามกฎหมายเหมือนกัน

3. Deepfake เสียงสังเคราะห์ และระบบอ่านอารมณ์ — จุดที่มักถูกมองข้าม

Article 50 ไม่ได้จบที่แชทบอต Jones Walker ยังไล่ภาระอีกสามกลุ่มที่ยังอยู่ในกำหนด 2 สิงหาคม กลุ่มแรกคือคอนเทนต์สังเคราะห์และ deepfake — ผู้นำ AI ไปสร้างหรือดัดแปลงภาพ/เสียง/วิดีโอที่เข้าข่าย deepfake ต้อง "generate or manipulate image, audio, or video content that constitutes a deepfake must disclose" คือต้องเปิดเผยว่ามันถูกสร้างหรือดัดแปลงด้วย AI

กลุ่มที่สองคือระบบอ่านอารมณ์และจัดหมวดหมู่ทางชีวมิติ Jones Walker ระบุว่า "Deployers of emotion recognition or biometric categorization systems must inform individuals exposed to those systems" — ตรงนี้กระทบงานที่โผล่มาเยอะขึ้นในสายการเงิน เช่น การวิเคราะห์น้ำเสียงลูกค้าใน call center เพื่อวัดความพึงพอใจ หรือระบบยืนยันตัวตนด้วยใบหน้า/เสียง ถ้าเข้าข่ายก็ต้องแจ้งคนที่ถูกระบบนั้นประมวลผล

รวมแล้วภาพที่ผมเห็นคือ กฎที่ "เลื่อน" เป็นกฎที่กระทบทีม governance/validation ส่วนกฎที่ "ยังอยู่" กลับกระทบทีม product และ operations ที่เอา AI ไปวางหน้าลูกค้าจริง — คนละทีม คนละไทม์ไลน์ และมักไม่ได้คุยกัน

ทำไมมันสำคัญกับเรา: ถ้าจะจับ so-what เร็ว ๆ ให้ถามว่า "AI ตัวไหนขององค์กรที่ไปสัมผัสลูกค้าปลายทางโดยตรง" เพราะพวกนั้นแหละคือของที่ Article 50 เล็ง ไม่ใช่โมเดลหลังบ้านที่ลูกค้าไม่เห็น การจัดลำดับความสำคัญด้วยคำถามนี้ทำให้เตรียมงานได้ตรงจุดกว่าไล่อ่านทั้งฉบับ

4. คนทำ data/risk ในไทยควรทำอะไรก่อน 2 สิงหาคม

ผมเขียนในฐานะคนทำ model risk ในแบงก์ ไม่ใช่ที่ปรึกษากฎหมาย ดังนั้นสิ่งที่พูดได้คือ "มุมเตรียมความพร้อม" ไม่ใช่การตีความกฎรายมาตรา และแม้ธนาคารไทยส่วนใหญ่จะไม่ได้อยู่ใต้ EU AI Act โดยตรง แต่สามอย่างนี้คุ้มที่จะทำเพราะมันเป็นสุขอนามัยพื้นฐานของการกำกับ AI อยู่แล้ว และไทยเองก็มีแนวปฏิบัติบริหารความเสี่ยง AI ของ ธปท.ที่เดินไปทางเดียวกัน

หนึ่ง ทำบัญชีรายการ (inventory) ของ AI ทุกตัวที่ "สัมผัสลูกค้าปลายทาง" — แชทบอต, callbot, ตัวสร้างคอนเทนต์การตลาด, ระบบวิเคราะห์เสียง/ใบหน้า แล้วทำเครื่องหมายว่าตัวไหนบอกผู้ใช้แล้วว่าเป็น AI ตัวไหนยังไม่บอก สอง แยกไทม์ไลน์ให้ชัดในเอกสาร governance ว่ากฎ transparency (2 ส.ค. 2026) กับกฎ high-risk (2 ธ.ค. 2027 / 2 ส.ค. 2028) เป็นคนละเส้น จะได้ไม่วางแผนบนวันผิด สาม ผูกการติดป้าย "นี่คือ AI" เข้าไปในเช็คลิสต์ก่อนปล่อยระบบขึ้น production เหมือนที่ผมทำในเช็คลิสต์กำกับ AI agent ในงานการเงิน ให้มันเป็นขั้นตอนมาตรฐาน ไม่ใช่สิ่งที่นึกขึ้นได้ทีหลัง

ทำไมมันสำคัญกับเรา: ต่อให้องค์กรเราไม่โดน EU บังคับ การมองเดดไลน์ของคนอื่นเป็น "แบบฝึกหัดฟรี" คือวิธีเตรียมตัวที่ถูกที่สุด เพราะทิศทางกำกับ AI ทั่วโลกกำลังวิ่งไปทางเดียวกัน — โปร่งใสว่าอันไหน AI, ตรวจสอบย้อนได้, มีคนกำกับ ใครทำ inventory ไว้ก่อนก็เจ็บน้อยกว่าตอนกฎบ้านเราออกจริง

ภาพรวม

พาดหัว "EU เลื่อนกฎ AI" เป็นจริงแค่ครึ่งเดียว ส่วนที่เลื่อนคือกฎ high-risk (Annex III ไป 2 ธันวาคม 2027, Annex I ไป 2 สิงหาคม 2028) แต่กฎความโปร่งใสตาม Article 50 — บอกผู้ใช้ว่ากำลังคุยกับ AI, ติดป้าย deepfake, แจ้งคนที่ถูกระบบอ่านอารมณ์/ชีวมิติประมวลผล — ยังบังคับ 2 สิงหาคม 2026 ตามเดิม สำหรับคนทำ data/risk บทเรียนไม่ได้อยู่ที่ตัวกฎ แต่อยู่ที่นิสัยการอ่านข่าวกำกับ ว่าอย่าเหมารวมทั้งฉบับ ให้แยกเป็นมาตราแล้วถามว่าอันไหนแตะลูกค้าจริง ถ้าอยากเห็นวิธีวางระบบตรวจงาน AI ให้ตรวจสอบย้อนได้แบบคนทำแบงก์ ลองดูคอร์ส Claude Code

ที่มา

อ่านต่อ