พรบ. คุ้มครองข้อมูลส่วนบุคคล พศ.๒๕๖๒ (PDPA)
จะมีผลบังคับใช้ 1 มิถุนายน 2564 องค์กรเตรียมตัวอย่างไรบ้าง?
หลักการและเหตุผลของ พรบ.
พรบ. คุ้มครองข้อมูลส่วนบุคคล พศ.๒๕๖๒ (PDPA)
จะมีผลบังคับใช้ 1 มิถุนายน 2564 องค์กรเตรียมตัวอย่างไรบ้าง?
หลักการและเหตุผลของ พรบ.
อัมพุชเกณฑ์ (องค์เกณฑ์)
อัมพุชพลจุ่งแจ้ง สี่สถาน
พุธ ศุกร์ ชีวะวาร ส่งสร้อย
จันทร์องค์ประไพพาล รุจิเรก
คุณย่อมแสดงใช่น้อย ยศนั้นถึงพระยา
มหาอุจจ์พระอาทิตย์ทรงฤทธิ์กล้า มีวิชาล้ำเลิศประเสริฐทรัพย์
บริวารญาติมิตรสนิทกัน อุดมครันทรัพย์สมบัตรสวัสดี
มหาอุจจ์พระจันทร์อันแจ่มใส ห่างโรคภัยไม่มีภัยทุกข์เป็นสุขี
จะไปไหนใช้ยอดยานฐานมากมี ยศศักดิ์ดีคนรักมักบูชา
มหาอุจจ์อังคารสำราญใจ จะโตใหญ่ปรากฏด้วยยศถา
ทรัพย์สินเงินทองมองมูนเพิ่มพูนมา บุตรภรรยามากสินที่ดินแดน
มหาอุจจ์พระพุธปัญญายศ จะปรากฏเงินทองของแก้วแหวน
ทั้งช้างม้าข้าคนล้นคะแนน ลูกเมียแน่ไพรีไม่มีทาน
มหาอุจจ์พฤหัสสวัสดี จะมั่งมียศศักดิ์เป็นหลักฐาน
ทั้งช้างม้าข้าคนพลคาร เป็นอาจารย์วิชาปัญญาดี
มหาอุจจ์พระศุกร์ไม่ทุกข์ใจ รูปวิไลทรัพย์เลิศประเสริฐศรี
ทั้งเรือกสวนไร่นาพงษาดี จะเป้นที่พึ่งพาประชาชน
มหาอุจจ์พระเสาร์มีเชาว์แล่น เป็นปึกแผ่นที่พระยาสถาผล
อำนาจฤทธิ์มิตรสหายหลายตำบล มีข้าคนสินทรัพย์ไม่อัปปาง
มหาอุจจ์ราหูผู้เรืองเดช แสนวิเศษคุณสมบัตริไม่ขัดแค้น
มีโภไคย์ใจบุญเป็นขุนนาง โรคก็ห่างไพรีไม่มีเอย
ฯ
พระอาทิตย์เป็นนิจ ท่านชี้มักเป็นหนี้ท่านแจ้งแถลงสาร
ว่าญาติมิตรไม่ดีมักมีพาล ศัตรูพาลอยู่จำเนียรเบียดเบียนตน
จันทร์เป็นนิจ วันโรคเป็นโรคร้าย มักจับจ่ายสมบัติให้ขัดสน
อังคารเป็นนิจทรัพย์ร้อนค่อยผ่อนตน มีข้าคนแสนเข็ญเป็นศัตรู
พุธเป็นนีจ ทาสีและพี่น้อง ไม่ปรองดองทรยศอดสู
พฤหัสบดีเป็นนิจ จงพิศดู มีโทษอยู่
มิได้ห่างบางเบา
ศุกร์เป็นนิจ ลูกเมียจะเสียทรัพย์ ป่นปี้ยับอีกประการหนึ่งต้องพึ่งเขา
ผู้อื่นเลี้ยงอยู่เป็นนิจชีวิตเรา องค์พระเสาร์เป็นนิจจงคิดทาย
ว่าได้ทรัพย์กับเช่นเป็นโทสา บรรเทาจองจำทำอธิบาย
พระราหูเป็นนิจคิดบรรยาย จงทำนายอย่างเสาร์สิ้นเท่านั้นเอย...
|
ข้อกำหนดที่ 1.นโยบายด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศ
(Security
Policy) |
|
1.1
การจัดการนโยบายด้านความมั่นคงปลอดภัยของข้อมูลสารสนเทศ (Information
Security Policy) |
|
1.1.1
วัตถุประสงค์ |
|
1.1.2 ทบทวนและการประเมินผลการดำเนินงาน
(Review
of the Information Security Policy) |
|
ข้อกำหนดที่ 2.
การจัดการโครงสร้างความมั่นคงปลอดภัยข้อมูลสารสเทศ (Organization of
Information Security) |
|
2.1
การจัดการความมั่นคงปลอดภัยของหน่วยงานในองค์กร (Internal organization) |
|
2.1.1 การกำหนดผู้มีหน้าที่รับผิดชอบในการบริหารจัดการความมั่นคงปลอดภัยข้อมูลสารสนเทศ
(Management
committee to Information Security) |
|
2.1.2
การประสานงานด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศ (Information Security Co-ordination) |
|
2.1.3 การกำหนดหน้าที่รับผิดชอบด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศ
(Allocation
of Information responsibilities) |
|
2.1.4 การอนุมัติสำหรับการใช้งานระบบสารสนเทศ (Authorization process
for Information processing facilities) |
|
2.1.5 ข้อตกลงในการรักษาความลับ (Confidentiality Agreements) |
|
2.1.6 การติดต่อกับหน่วยงานที่เกี่ยวข้อง (Contact with Authorities) |
|
2.1.7 การติดต่อหน่วยงานที่เกี่ยวข้องด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศ (Contact
with special interest) |
|
2.1.8 การตรวจสอบการดำเนินงานโดยหน่วยงานอิสระ (Independent review of
Information security) |
|
2.2 การจัดการความมั่นคงปลอดภัยสำหรับบุคคลภายนอก (External parties) |
|
2.2.1 กำหนดความเสี่ยงที่เกี่ยวข้องกับบุคคลภายนอก (Identification of
risk related to external parties) |
|
2.2.2 กำหนดความเสี่ยงด้านความมั่นคงปลอดภัยข้อมูลสารสนเทศของลูกค้า (Addressing
security when deal with customers) |
|
2.2.3การระบุประเด็นด้านความมั่นคงปลอดภัยในเอกสารข้อตกลงที่ทำกับบุคคลภายนอก
(Addressing security in third party agreement) |
|
ข้อกำหนดที่ 3.การบริหารจัดการความมั่นคงปลอดภัยข้อมูลสารสนเทศที่เกี่ยวข้องกับบุคลากร |
|
-- ให้ใช้ระเบียบปฏิบัติและนโยบายของแผนก HR ว่าด้วยการสรรหาและว่าจ้าง รวมถึงการเลิกจ้าง ข้อกำหนดที่ 4. การบริหารจัดการทรัพย์สินขององค์กร (Asset Management) |
|
4.1 การกำหนดหน้าที่ความรับผิดชอบต่อทรัพย์สิน (Responsibilities for
Assets) |
|
4.1.1 การจัดทำรายการทรัพย์สิน (Inventory of Assets ) |
|
4.1.2 การกำหนดความรับผิดชอบให้แก่ทรัพย์สิน (Ownership of Asset) |
|
4.1.3 ข้อกำหนดในการใช้งานทรัพย์สินที่เหมาะสม (Acceptable use of
assets) |
|
4.2 การจัดระดับชั้นความลับของข้อมูลสารสนเทศ
(Information classification) |
|
4.2.1 การจัดระดับชั้นความลับของข้อมูลสารสนเทศ (classification
guideline) |
|
4.2.2 การจัดทำป้ายชื่อและการจัดการข้อมูล (Information labeling and
handling) |
|
5. ความปลอดภัยด้านกายภาพและสภาพสิ่งแวดล้อม
(Physical and environment security) |
|
5.1 พื้นที่ที่ต้องมีการรักษาความมั่นคงปลอดภัย (secure Area) |
|
5.1.1 ความปลอดภัยของสถานที่โดยรอบ (Physical Perimeter) |
|
5.1.2 การควบคุมการเข้าออกทางกายภาพ (Physical entry controls) |
|
5.1.3 การรักษาความปลอดภัยของสำนักงานและสถานที่ปฏิบัติงาน (Security
Offices, Rooms and Facilities) |
|
5.1.4 การป้องกันภัยคุกคามจากสิ่งแวดล้อมภายนอก (Protect against
external and environmental threats) |
|
5.1.5 การทำงานในพื้นที่หวงห้าม (Working in secure Areas) |
|
5.1.6 พื้นที่รับส่งของ (Loading Area) |
|
5.2 ความปลอดภัยของอุปกรณ์ (Equipment
security) |
|
5.2.1 การติดตั้งและการป้องกันอุปกรณ์ |
|
5.2.2 ระบบสาธารณูปโภคที่มใช้สนับสนุนการปฏิบัติงาน (Supporting
utilities) |
|
5.2.3 การจัดวางสายเคเบิลให้มีความปลอดภัย (Cabling security) |
|
5.2.4 การบังรุงรักษาอุปกรณ์ (Equipment Maintenance) |
|
5.2.5 ความปลอดภัยของอุปกรณ์ซึ่งอยู่นอกสถานที่ (Security of equipment
off-premises) |
|
5.2.6 การทำลายหรือการนำอุปกรณ์กลับมาใช้ใหม่ (Secure disposal or
re-use of equipment) |
|
5.2.7 การเคลื่อนย้ายทรัพย์สิน (Removal of property) |
|
ข้อกำหนดที่ 6. การจัดการด้านการสื่อสารและการปฏิบัติการ (Communications and operation management) |
|
6.1 การแบ่งหน้าที่ในการปฏิบัติงานและการจัดทำเอกสารประกอบการปฏิบัติงาน
(Operation procedure and responsibilities and Document operating
procedures) |
|
6.1.1 การกำหนดบทบาทหน้าที่ในการปฏิบัติงาน |
|
6.1.2 การจัดทำเอกสารกระบวนการในการปฏิบัติงาน (Document Operating procedures) |
|
6.1.3 การบริหารการเปลี่ยนแปลง (Change management) |
|
6.1.4 การแบ่งแยกสารสนเทศ (Segregation of duties) |
|
6.2 การจัดการการใช้บริการจากหน่วยงานภายนอก (Third party service
delivery management) |
|
6.2.1 การส่งมอบงานหรือบริการ (service delivery) |
|
6.2.2 การตรวตสอบการติดตามและการประเมินผลการดำเนินงานของหน่วยงานภายนอก (Monitoring
and Review of third party services) |
|
6.2.3 การบริหารการเปลี่ยนแปลงในบริการจากบุคคลภายนอก (Managing
changes to third party services) |
|
6.3 การวางแผนการใช้งานทรัพยากรสารสนเทศและการตรวจรับระบบสารสนเทศ
(System Planning and Acceptable) |
|
6.3.1 การบริหารจัดการความต้องการทรัพยากรสารสนเทศในองค์กร (Capacity
Management) |
|
6.3.2 การตรวจรับระบบ (system
acceptance) |
|
6.4 การป้องกันโปรแกรมไม่ประสงค์ดีและโปรแกรมแบบ Mobile code
(Protection against malicious and mobile code) |
|
6.4.1 มาตรการควบคุมโปรแกรมที่ไม่ประสงค์ดี (Control against malicious
code) |
|
6.4.2 มาตรการควบคุมโปรแกรมแบบ Mobile code (Controls against mobile
code) |
|
6.5 การสำรองข้อมูล (Backup system) |
|
6.6 การบริหารความปลอดภัยของเครือข่าย (Network security management) |
|
6.6.1 การควบคุมเครือข่าย (Network Controls) |
|
6.6.2 ความมั่นคงปลอดภัยสำหรับบริการเครือข่าย (Security of Network
Service) |
|
6.7 การจัดการสื่อบันทึกข้อมูล (Media handling) |
|
6.7.1 การจัดการสื่อบันทึกข้อมูล (Management of removable media) |
|
6.7.2 การกำจัดสื่อบันทึกข้อมูล (Disposal of media) |
|
6.7.3 การจัดเก็บเอกสารที่เกี่ยวข้องกับการบริหารจัดการระบบ (Information
handling procedure) |
|
6.8 การแลกเปลี่ยนข้อมูล (Information Exchange Policy) |
|
6.8.1 การแลกเปลี่ยนข้อมูลสารสนเทศในองค์กร (Information exchange
policies and procedures) |
|
6.8.2 การแลกเปลี่ยนข้อมูลสารสนเทศระหว่างองค์กร (Exchange agreements) |
|
6.8.3 การนำสื่อสำรองข้อมูลออกไปยังภายนอกองค์กร (Physical Media in
Transit) |
|
6.8.4 การส่งข้อความแบบอิเลคทรอนิคส์ (Electronic Messaging) |
|
6.8.5 ความมั่นคงปลอดภัยระบบข้อมูลสารสนเทศเชิงธุรกิจ (Business
Information Systems) |
|
6.9 การให้บริการพาณิชย์อิเลคทรอนิคส์ (Electronic Commerce
Services) |
|
6.9.1 การเผยแพร่ข้อมูลแก่ภายนอก (Public available information) |
|
6.10 การเฝ้าระวังด้านความมั่นคงปลอดภัย (Monitoring) |
|
6.10.1 การเฝ้าระวังโดยการบันทึกเหตุการณ์ที่เกี่ยวข้องกับการใช้งานระบบสารสนเทศ
(Audit Logging) |
|
6.10.2 ตรวจสอบการใช้งานระบบ (Monitoring System use) |
|
6.10.3 การป้องกันข้อมูลบันทึกเหตุการณ์ที่เกี่ยวข้องกับการใช้งานระบบสารสนเทศ
(Protection of log information) |
|
6.10.4 การบันทึกกิจกรรมในการปฏิบัติงานของผู้ดูแลระบบ (Administrator
and Operator log) |
|
6.10.5 การบันทึกเหตุการณ์ที่เกิดจากความผิดพลาดของระบบสารสนเทศ (Fault
logging) |
|
6.10.6 การตั้งเวลาของเครื่องคอมพิวเตอร์ให้ตรงกัน (Clock Synchronization) |
|
ข้อกำหนดที่ 7. การควบคุมการเข้าถึง (Access Control) |
|
7.1 การบริหารจัดการการเข้าใช้งานของผู้ใช้งาน (User access
management) |
|
7.1.1 การลงทะเบียนผู้ใช้ (User registration) |
|
7.1.2 การจัดการสิทธิ์การเข้าถึง (Privilege management) |
|
7.1.3 การจัดการรหัสผ่านของผู้ใช้ (User password management) |
|
7.1.4 การทบทวนสิทธิ์ของผู้ใช้ (Review of user access rights) |
|
7.2 หน้าที่ความรับผิดชอบของผู้ใช้ (User responsibilities) |
|
7.2.1 การใช้รหัสผ่าน (Password use) |
|
7.2.2 การจัดการด้านความปลอดภัยของอุปกรณ์ที่ไม่มีผู้ดูแล (Unattended
user equipment) |
|
7.2.3 การเคลียร์หน้าจอคอมพิวเตอร์และการจัดเก็บโต๊ะทำงาน, เครื่องถ่ายเอกสาร,โทรสาร (Clear desk
Clear screen policy) |
|
7.3 การควบคุมการใช้งานระบบเครือข่าย (Network access control) |
|
7.3.1 นโยบายในการใช้บริการเครือข่าย (Policy on use of network
services) |
|
7.3.2 การตรวจสอบผู้ใช้งานซึ่งมีการเชื่อมต่อจากภายนอก (User
authentication for external connections) |
|
7.3.3 การตรวจสอบอุปกรณ์ในระบบเครือข่าย (Equipment identification in
networks) |
|
7.3.4 การป้องกันพอร์ตที่ใช้ในการตรวจสอบและปรับแต่งระบบ (Remote
diagnostic and configuration port protection) |
|
7.3.5 การควบคุมการเชื่อมต่อระบบเครือข่าย (Segregation in network) |
|
7.3.6 การควบคุมการเลือกเส้นทางข้อมูลของเครือข่าย (Network connection
control) |
|
7.4 การควบคุมการเข้าใช้งานระบบปฏิบัติการ (Operation system access
control) |
|
7.4.1 กระบวนการในการเข้าใช้งานระบบอย่างปลอดภัย (Secure log-on
procedure) |
|
7.4.2 การตรวจสอบยืนยันผู้ใช้ (User identification and
authentication) |
|
7.4.3 ระบบบริหารจัดการรหัสผ่าน (Password management system) |
|
7.4.4 การใช้งานยูทิลิตี้ของระบบ (Use of system utilities) |
|
7.4.5 การจำกัดระยะเวลาในการงาน (Session time out) |
|
7.5 การควบคุมการเข้าใช้งานแอพพลิเคชั่นและข้อมูล (Application and
information access control) |
|
7.5.1 การจำกัดการเข้าใช้งานข้อมูล (Information access restriction) |
|
7.5.2 การแยกระบบข้อมูลที่มีความสำคัญ (Sensitive system isolation) |
|
7.5.3 การใช้คอมพิวเตอร์แบบพกพาและการเชื่อมต่อระบบเครือข่าย (Mobile
computing and communication) |
|
7.5.3.1 การป้องกันทางกายภาพ (Physical) |
|
7.5.3.2 การป้องกันการเข้าถึงระบบ (Logical) |
|
7.5.3.3 การเชื่อมต่อกับระบบเครือข่ายให้มีความปลอดภัย (Secure
Connection) |
ไฟเครื่องยนต์จะโชว์