Siam Thanat Hack Co., Ltd.

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และ Penetration Testing

มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดย Penetration Testing เป็นวิธีหนึ่งในการตรวจสอบประสิทธิผลของการควบคุมทางเทคนิค

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) และผู้ประมวลผลข้อมูล (Data Processor)
ความถี่ในการทดสอบ ทบทวนมาตรการเมื่อมีความจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลง (มาตรา 37(1)) โดยไม่ได้กำหนดรอบ Pentest รายปี
ขอบเขตการทดสอบ ระบบฐานข้อมูลลูกค้า, Web Application, API ที่ประมวลผลข้อมูล PII, Cloud Storage
ความเสี่ยงหากไม่ปฏิบัติตาม โทษปรับทางปกครองสูงสุด 5,000,000 บาท (มาตรา 82 ถึง 84) และความรับผิดทางแพ่งและทางอาญา

การทดสอบเพื่อสนับสนุนมาตรการความมั่นคงปลอดภัยของ PDPA

มาตรา 37 ให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดมาตรการที่เหมาะสม การทดสอบช่วยให้เห็นประสิทธิผลของการควบคุม แต่ไม่ใช่หลักฐานเพียงชิ้นเดียวของการปฏิบัติตาม PDPA

ภาพอินโฟกราฟิกอธิบาย: การทดสอบเพื่อสนับสนุนมาตรการความมั่นคงปลอดภัยของ PDPA
ภาพสรุป: การทดสอบเพื่อสนับสนุนมาตรการความมั่นคงปลอดภัยของ PDPA
  • เชื่อมระบบที่ทดสอบกับ data inventory, วัตถุประสงค์การประมวลผล และความเสี่ยงของข้อมูลส่วนบุคคล เพื่อให้ scope สะท้อนผลกระทบจริง
  • ตรวจการยืนยันตัวตน การกำหนดสิทธิ์ การปกป้องข้อมูลระหว่างส่งและขณะจัดเก็บ รวมถึงการจัดการ session, API และงานผู้ดูแลระบบ
  • ควบคุมข้อมูลทดสอบ ลดการใช้ข้อมูลส่วนบุคคลจริง ปกปิดข้อมูลสำคัญในหลักฐาน (Data Redaction / Masking) และกำหนดการเก็บรักษาหรือลบข้อมูลจากกิจกรรมทดสอบ
  • ทบทวนมาตรการเมื่อความเสี่ยง เทคโนโลยี หรือรูปแบบการประมวลผลเปลี่ยน ไม่สรุปว่า Pentest เพียงครั้งเดียวทำให้ compliant ครบถ้วน

PERSONAL DATA PROTECTION

มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดย Penetration Testing เป็นวิธีหนึ่งในการตรวจสอบประสิทธิผลของการควบคุมทางเทคนิค

หน้าที่ตามมาตรา 37

  • ผู้ควบคุมข้อมูลส่วนบุคคลต้องมีมาตรการที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยโดยปราศจากอำนาจหรือโดยมิชอบ
  • มาตรการขั้นต่ำต้องมีมาตรการเชิงองค์กรและเชิงเทคนิค และอาจรวมมาตรการทางกายภาพเมื่อจำเป็นตามระดับความเสี่ยง โดยต้องทบทวนเมื่อจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลง

บทบาทของ Penetration Testing

  • ใช้ทดสอบว่าการควบคุมทางเทคนิคของ Web, Mobile, API, Network และ Cloud สามารถป้องกันการเข้าถึงหรือเปิดเผยข้อมูลโดยมิชอบได้จริงหรือไม่
  • การทดสอบต้องได้รับอนุญาต กำหนดขอบเขตตามความเสี่ยง ลดการเก็บข้อมูลส่วนบุคคลที่ไม่จำเป็น ปกปิดหลักฐาน และกำหนดการเก็บรักษาและลบที่ชัดเจน
ไม่ใช่หลักฐานทั้งหมดของ compliance

มาตรา 37 และประกาศมาตรการรักษาความมั่นคงปลอดภัยไม่ได้กำหนดให้ทำ Penetration Testing ปีละ 1 ครั้ง และผลทดสอบเพียงอย่างเดียวไม่ใช่หลักฐานว่าปฏิบัติตาม PDPA ครบถ้วน

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
มาตรา 37(1) การจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ฐานข้อมูล PII, Web Applications, Cloud Storage เมื่อมีความจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลง
ประกาศ สคส. การบริหารจัดการช่องโหว่และการทดสอบเจาะระบบ ระบบรับ ส่ง และจัดเก็บข้อมูลส่วนบุคคล เมื่อมีการปรับปรุงระบบสำคัญ

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

โดย ราชกิจจานุเบกษา

เปิดเอกสาร (PDF) ดาวน์โหลด แหล่งต้นทาง