pakkapol.ke

[post-views]

pakkapol.ke
pakkapol.ke

Data Protection Auditor คือใคร ต่างจาก DPO และ Internal Audit อย่างไร

เมื่อผู้บริหารถามว่า “ใครจะตรวจระบบ PDPA ว่าทำงานจริงหรือไม่” คำตอบมักอยู่ระหว่าง DPO กับ Internal Audit แต่ทั้งสองบทบาทใช้แทนกันไม่ได้ทั้งหมด เพราะหน้าที่ ความเชี่ยวชาญ และระดับความเป็นอิสระต่างกัน

Data Protection Auditor ในบทความนี้ หมายถึงบทบาทหรือชุดสมรรถนะของผู้ที่สามารถตรวจข้อกำหนด กระบวนการ Control ความเสี่ยง และหลักฐานด้านการคุ้มครองข้อมูลส่วนบุคคลอย่างเป็นระบบ บทบาทนี้ไม่ใช่ตำแหน่งที่กฎหมาย PDPA กำหนด และอาจมาจาก DPO, Internal Audit, Compliance, Risk, IT หรือผู้เชี่ยวชาญภายนอก โดยต้องกำหนดขอบเขตและความเป็นอิสระให้เหมาะกับงาน

สามบทบาทต่างกันอย่างไร

  • DPO

ให้คำแนะนำ ติดตามการปฏิบัติตาม PDPA และประสานงานกับหน่วยงานต่าง ๆ สามารถทำ Monitoring และ Readiness Assessment ได้ แต่ไม่ควรให้ Independent Assurance ต่อกระบวนการที่ตนมีส่วนออกแบบหรือดำเนินการ

  • Internal Audit

ให้ความเชื่อมั่นอย่างเป็นอิสระต่อ Governance, Risk และ Control มีทักษะวางแผนตรวจ สุ่มตัวอย่าง ทดสอบ และเขียนข้อค้นพบ แต่ต้องมีความรู้ด้าน PDPA เพียงพอ มิฉะนั้นอาจตรวจอย่างเป็นระบบแต่ใช้เกณฑ์หรือตีความผลผิด

  • Data Protection Auditor

เชื่อมความรู้ PDPA เข้ากับ Audit Methodology ผู้ทำหน้าที่นี้ต้องเข้าใจกฎหมาย กระบวนการข้อมูล เทคโนโลยี ความเสี่ยง หลักฐาน และการเขียน Finding ที่นำไปแก้ไขได้

ทำไมมีแค่ DPO หรือ Internal Audit เพียงลำพังอาจไม่พอ

DPO มักให้คำแนะนำต่อการออกแบบขั้นตอนและช่วยแก้ปัญหา หากกลับมาให้ Independent Assurance ต่องานเดียวกัน อาจเกิด Self-review Threat อย่างไรก็ตาม DPO ยังควรทำ Monitoring ขอหลักฐาน ระบุ Gap และทำ Readiness Assessment ได้

Internal Audit อาจรู้วิธีตรวจ แต่หากไม่เข้าใจ PDPA อาจเลือกเกณฑ์ผิด เช่น ตรวจ Consent Form โดยไม่พิจารณาว่ากิจกรรมนั้นควรใช้ฐานกฎหมายอื่น หรือสรุปว่ามี Control แล้วโดยไม่ได้ตรวจว่าครอบคลุมสิทธิของเจ้าของข้อมูลจริงหรือไม่

การตรวจ PDPA จึงต้องมีทั้ง Audit Methodology และ Subject Matter Expertise

มีหลักฐานอนุมัติ แต่ Control ไม่ทำงาน

องค์กรแห่งหนึ่งกำหนดให้ผู้จัดการทบทวนสิทธิการเข้าถึงทุก 6 เดือน Internal Audit พบว่ามีการอนุมัติครบ จึงสรุปว่า Control ทำงานแล้ว

ต่อมาพบว่าบัญชีของพนักงานที่ลาออกยังใช้งานได้ เพราะผู้จัดการกด Approve All และข้อมูล HR ไม่เชื่อมกับระบบ IT

ปัญหาไม่ได้อยู่ที่ไม่มี Policy หรือ Sign-off แต่อยู่ที่ไม่ได้ทดสอบ Operating Effectiveness หากสุ่มรายชื่อพนักงานที่ลาออกเทียบกับ Active Users ช่องว่างนี้จะถูกพบก่อนเกิดเหตุ

องค์กรควรจัดบทบาทอย่างไร

  1. ให้ DPO หรือ Compliance ทำ Monitoring และ Readiness Assessment
  2. ให้ Internal Audit ดูแล Audit Methodology และความเป็นอิสระเมื่อต้องการ Independent Assurance
  3. ใช้ผู้เชี่ยวชาญด้าน PDPA, IT หรือ Cybersecurity สนับสนุนการตีความและหลักฐานเฉพาะด้าน
  4. ติดตาม Finding และ Corrective Action จากหลักฐาน ไม่ใช่คำยืนยันว่าแก้แล้ว

สมรรถนะที่ต้องเพิ่มจากการรู้ PDPA

ผู้ทำหน้าที่นี้ต้องเลือกวิธีทำงานให้เหมาะกับวัตถุประสงค์ หากเป็น Monitoring หรือ Readiness Assessment อาจเน้นค้นหา Gap และเตรียมความพร้อม แต่หากเป็น Internal Audit เพื่อให้ Independent Assurance ต้องกำหนด Objective, Scope และ Criteria สุ่มตัวอย่าง ทดสอบ Control วิเคราะห์ Root Cause และรักษาความเป็นอิสระของข้อสรุป

จากการรู้ PDPA สู่การตรวจประเมินเป็น

หลักสูตร Data Protection Auditor Certification หรือ DPAC เชื่อม PDPA กับ Governance, Risk, Internal Control และ Audit Methodology ไม่ได้เปลี่ยน DPO ให้เป็น Internal Auditor หรือให้ Internal Audit ทำหน้าที่แทน DPO แต่ช่วยสร้างภาษากลางและทักษะที่ใช้ร่วมกันได้

DPAC เป็นหลักสูตรพัฒนาความสามารถของบุคคล ไม่ใช่การรับรององค์กร และไม่ได้ทำให้ผู้เรียนเป็นผู้ตรวจที่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแต่งตั้งโดยอัตโนมัติ

สรุปสาระสำคัญ

DPO ให้คำแนะนำและติดตามการปฏิบัติ Internal Audit ให้ความเชื่อมั่นอย่างเป็นอิสระ ส่วน Data Protection Auditor เป็นบทบาทที่เชื่อมความรู้ PDPA กับวิธีตรวจ บุคคลจากหลายสายงานพัฒนาทักษะนี้ได้ แต่ต้องกำหนด Scope ความเชี่ยวชาญ และความเป็นอิสระให้เหมาะกับงาน

Q&A

ได้ในระดับ Monitoring และ Readiness Assessment แต่ควรหลีกเลี่ยงการให้ Independent Assurance ต่อ Control ที่ตนมีส่วนออกแบบหรือดำเนินการ

ได้ หากมีความรู้ด้าน PDPA เพียงพอ หรือทำงานร่วมกับ Subject Matter Expert เพื่อให้ใช้เกณฑ์และตีความข้อค้นพบได้ถูกต้อง

ไม่ใช่ตำแหน่งที่กฎหมายกำหนด แต่เป็นบทบาทและชุดสมรรถนะด้านการตรวจคุ้มครองข้อมูลส่วนบุคคล

บทสรุป

คำถามสำคัญไม่ใช่เพียงว่าองค์กรมี DPO หรือ Internal Audit แต่องค์กรมีคนที่เข้าใจทั้ง PDPA และวิธีตรวจจากหลักฐานแล้วหรือยัง

สำหรับองค์กรที่ต้องจัดบทบาทระหว่าง DPO, Compliance และ Internal Audit ให้ชัด หลักสูตร DPAC ช่วยสร้างภาษากลางเรื่อง Criteria, Evidence และ Finding พร้อมแยก Monitoring, Readiness Assessment และ Independent Assurance ไม่ให้ใช้แทนกัน

อยากตรวจประเมิน PDPA แต่ไม่รู้จะเริ่มต้นยังไง
หลักสูตร “ผู้ตรวจประเมินการคุ้มครองข้อมูลส่วนบุคคล” Data Protection Auditor Certification (DPAC)

เผยแพร่: 14 สิงหาคม 2569
อัปเดตล่าสุด: 14 สิงหาคม 2569

ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300