คำสั่งว่าด้วยความรับผิดต่อผลิตภัณฑ์ (Product Liability Directive) ฉบับปรับปรุงของสหภาพยุโรป ซึ่งได้รับการรับรองในฐานะคำสั่ง (EU) 2024/2853 ได้กำหนดให้ซอฟต์แวร์ รวมถึงระบบ AI เป็น "ผลิตภัณฑ์" และกำหนดความรับผิดโดยเคร่งครัด (strict liability) ต่อผู้ผลิต ผู้จัดหาชิ้นส่วน ผู้นำเข้า และในกรณีที่เกี่ยวข้อง คือผู้ปรับแต่งโมเดล (fine-tuners) กฎนี้จะมีผลบังคับใช้เมื่อรัฐสมาชิกทุกประเทศได้ถ่ายโอนกฎหมายนี้เข้าสู่กฎหมายภายในภายในวันที่ 9 ธันวาคม 2026 และจะใช้กับซอฟต์แวร์ใดๆ ที่ออกสู่ตลาดหลังจากวันดังกล่าว
ทำไมการเปลี่ยนแปลงนี้จึงสำคัญ
เป็นเวลาสี่ทศวรรษที่กรอบความรับผิดของสหภาพยุโรปปล่อยให้ซอฟต์แวร์แบบสแตนด์อโลน (standalone software) อยู่ในพื้นที่สีเทาทางกฎหมาย ศาลต้องดิ้นรนเพื่อตัดสินว่าชุดรหัส (code) ถือเป็น "ผลิตภัณฑ์" ภายใต้คำสั่งฉบับก่อนหน้าที่ควบคุมสินค้าที่มีข้อบกพร่องหรือไม่ การแก้ไขในปี 2024 ได้ขจัดความไม่แน่นอนนั้นโดยการนิยามซอฟต์แวร์อย่างชัดเจน ไม่ว่าจะเป็นซอฟต์แวร์ที่ดาวน์โหลดมา ฝังอยู่ในฮาร์ดแวร์ หรือให้บริการผ่านคลาวด์ ว่าเป็นผลิตภัณฑ์ นิยามเพียงข้อเดียวนี้ได้เปลี่ยนวิธีที่บริษัทต่างๆ ประเมินความเสี่ยงในทุกบรรทัดของรหัสที่พวกเขาส่งมอบ
ความรับผิดโดยเคร่งครัด (Strict Liability) หมายถึงอะไร
ภายใต้ความรับผิดโดยเคร่งครัด ผู้ร้องเรียนไม่จำเป็นต้องพิสูจน์ว่าผู้พัฒนาประมาทเลินเล่อ โจทก์เพียงต้องแสดงให้เห็นถึงองค์ประกอบสามประการ ได้แก่: ซอฟต์แวร์มีข้อบกพร่อง, ข้อบกพร่องนั้นก่อให้เกิดความเสียหาย และความเสียหายนั้นได้รับความคุ้มครองตามกฎหมาย
ใครบ้างที่ต้องรับผิดชอบ
ความรับผิดไม่ได้จำกัดอยู่เพียงแค่ผู้ผลิตอุปกรณ์ดั้งเดิม (original equipment manufacturer) อีกต่อไป คำสั่งนี้ขยายความรับผิดชอบไปยังหน่วยงานใดก็ตามที่นำชิ้นส่วนออกสู่ตลาด ไม่ว่าจะเป็นผู้นำเข้า ผู้จัดหาชิ้นส่วน และที่สำคัญที่สุดคือใครก็ตามที่ทำการปรับแต่งโมเดล (fine-tunes) และจัดจำหน่ายเป็นส่วนหนึ่งของข้อเสนอเชิงพาณิชย์ ในทางปฏิบัติ ทีมวิทยาศาสตร์ข้อมูล (data-science team) ที่นำโมเดลโอเพนซอร์สมาปรับใช้สำหรับบริการแบบชำระเงิน อาจถูกถือว่าเป็น "ผู้ผลิต" ของผลิตภัณฑ์ AI นั้นๆ
การเรียนรู้ของ AI และการเปลี่ยนแปลงหลังออกสู่ตลาด
กฎหมายครอบคลุมถึงผลิตภัณฑ์ที่ยังคงเรียนรู้หรือพัฒนาต่อไปหลังจากที่ถูกปล่อยออกสู่ตลาดอย่างชัดเจน ระบบแนะนำที่ปรับปรุงตัวเองได้ (self-optimising recommendation engine) ซึ่งอัปเดตอัลกอริทึมเพื่อตอบสนองต่อพฤติกรรมของผู้ใช้ ไม่สามารถหลีกเลี่ยงความรับผิดโดยอ้างว่าข้อบกพร่องเกิดขึ้นหลังจากเริ่มใช้งานแล้ว ผู้จัดหา (supplier) ยังคงต้องรับผิดชอบตลอดวงจรชีวิตของระบบ
หลักฐานและการผ่อนปรนเนื่องจาก "กล่องดำ"
ศาลอาจสั่งให้จำเลยเปิดเผยบันทึกภายใน (internal logs) ข้อมูลที่ใช้ในการฝึกฝน (training data) หรือพารามิเตอร์ของโมเดล (model parameters) หากบริษัทปฏิเสธ ศาลสามารถอนุมานได้ว่าผลิตภัณฑ์นั้นมีข้อบกพร่อง เมื่อระบบมีความซับซ้อนทางเทคนิคมากจนบุคคลทั่วไปไม่สามารถเข้าใจการทำงานได้ ผู้พิพากษาอาจสันนิษฐานว่ามีข้อบกพร่องเกิดขึ้น การ "ผ่อนปรนเนื่องจากความซับซ้อน" (complexity relief) นี้ช่วยสร้างความเท่าเทียมในการต่อสู้กับ AI แบบกล่องดำ (black-box AI) ที่ไม่โปร่งใส
ความเสียหายใดบ้างที่สามารถเรียกคืนได้
คำสั่งระบุชัดเจนว่าความรับผิดครอบคลุมถึงการเสียชีวิต การบาดเจ็บส่วนบุคคล ความเสียหายต่อทรัพย์สิน และแม้กระทั่งการทำให้ข้อมูลเสียหาย (data corruption) AI สำหรับการวินิจฉัยทางการแพทย์ที่ทำงานผิดพลาดจนนำไปสู่การรักษาที่ผิดพลาด หรืออัลกอริทึมด้านโลจิสติกส์ที่ทำให้ข้อมูลสินค้าคงคลังของลูกค้าเสียหาย อาจนำไปสู่การชดใช้ค่าเสียหายเต็มจำนวนภายใต้กฎใหม่นี้
กรอบเวลาและขอบเขต
รัฐสมาชิกต้องรับรองบทบัญญัติเหล่านี้ภายในวันที่ 9 ธันวาคม 2026 ระบอบความรับผิดนี้ใช้กับซอฟต์แวร์ที่ออกสู่ตลาดหลังวันดังกล่าวเท่านั้น ผลิตภัณฑ์รุ่นเก่า (legacy products) จะได้รับการยกเว้น มีข้อยกเว้นสำหรับซอฟต์แวร์โอเพนซอร์สแบบฟรีที่สร้างขึ้นนอกเหนือจากกิจกรรมเชิงพาณิชย์ อย่างไรก็ตาม หากผลิตภัณฑ์เชิงพาณิชย์มีการรวมรหัสดังกล่าวไว้ ผลิตภัณฑ์ทั้งหมดจะตกอยู่ภายใต้คำสั่งนี้
สิ่งที่บริษัทควรทำในตอนนี้
- ตรวจสอบห่วงโซ่อุปทาน (Audit the supply chain): ระบุรหัสทุกชุด ไลบรารีของบุคคลที่สาม หรือโมเดล AI ที่ถูกนำไปใช้ในผลิตภัณฑ์เชิงพาณิชย์
- ประเมินขอบเขตความรับผิด (Map liability exposure): พิจารณาว่าองค์กรของคุณอาจถูกถือว่าเป็น "ผู้ผลิต" ภายใต้กฎการปรับแต่งโมเดล (fine-tuning rule) หรือไม่
- เสริมความแข็งแกร่งด้านการจัดทำเอกสาร (Strengthen documentation): เก็บรักษาบันทึกรายละเอียดของข้อมูลที่ใช้ในการฝึกฝน ประวัติเวอร์ชัน และการอัปเดตหลังการใช้งาน เพื่อรองรับคำสั่งศาลที่อาจเกิดขึ้น
- ตรวจสอบกรมธรรม์ประกันภัย (Review insurance): ตรวจสอบให้แน่ใจว่ากรมธรรม์ความรับผิดต่อผลิตภัณฑ์ครอบคลุมความเสียหายที่เกี่ยวข้องกับซอฟต์แวร์ รวมถึงการสูญหายของข้อมูล
- วางแผนสำหรับกำหนดการ (Plan for the deadline): ปรับตารางการเปิดตัวผลิตภัณฑ์ เพื่อให้ซอฟต์แวร์ใดๆ ที่มีกำหนดเปิดตัวหลังเดือนธันวาคม 2026 สอดคล้องกับนิยามใหม่และความคาดหวังด้านความปลอดภัย
คำสั่งฉบับปรับปรุงนี้ยุติความคลุมเครือที่มีมานานหลายปีเกี่ยวกับความรับผิดต่อซอฟต์แวร์ในยุโรป บริษัทที่เริ่มดำเนินการตั้งแต่วันนี้จะหลีกเลี่ยงการถูกฟ้องร้องที่คาดไม่ถึง และวางตำแหน่งตนเองในตลาดที่รหัสไม่ใช่สินค้าในพื้นที่สีเทาอีกต่อไป แต่เป็นผลิตภัณฑ์ที่มีการควบคุมและมีหน้าที่ความรับผิดชอบทางกฎหมายที่ชัดเจน
