pakkapol.ke

[post-views]

pakkapol.ke
pakkapol.ke

องค์กรมี ISO/IEC 27001 และ 27701 แล้ว เหตุใดยังอาจไม่พร้อมต่อ PDPA Certification

หลายองค์กรอาจเข้าใจว่า เมื่อมี ISO/IEC 27001 และ ISO/IEC 27701 แล้ว ก็น่าจะพร้อมสำหรับการขอ PDPA Certification โดยอัตโนมัติ เพราะทั้งสองมาตรฐานต่างให้ความสำคัญกับระบบบริหารจัดการ ความเสี่ยง มาตรการควบคุม และหลักฐานอย่างเป็นระบบ

แต่ในความเป็นจริง ISO และ PDPA แม้มีส่วนที่เชื่อมโยงและทับซ้อนกัน แต่ไม่ได้มีวัตถุประสงค์และเกณฑ์การประเมินเหมือนกันทั้งหมด

การมี ISO/IEC 27001 และ ISO/IEC 27701 จึงถือเป็น ฐานที่ดี สำหรับการบริหารจัดการด้าน Security และ Privacy แต่ยังไม่ควรสรุปโดยอัตโนมัติว่าองค์กรปฏิบัติตาม PDPA ไทยครบถ้วน หรือพร้อมสำหรับการประเมินตามเกณฑ์ PDPA Certification แล้ว

ISO/IEC 27001 มุ่งเน้นระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ขณะที่ ISO/IEC 27701 มุ่งเน้นระบบบริหารจัดการข้อมูลส่วนบุคคล ส่วน Data Protection Audit ต้องพิจารณาเพิ่มเติมว่าระบบดังกล่าวสอดคล้องกับข้อกำหนดของกฎหมายไทยและเกณฑ์การประเมินที่เกี่ยวข้องหรือไม่ รวมถึงตรวจว่าการประมวลผลข้อมูลที่เกิดขึ้นจริงเป็นไปตามที่กำหนดไว้หรือไม่

กล่าวง่าย ๆ คือ ISO ช่วยให้องค์กรมีระบบบริหารจัดการที่เป็นระบบ แต่ Data Protection Audit ต้องตรวจต่อว่า ระบบนั้นตอบโจทย์ PDPA ไทยและทำงานได้จริงจากหลักฐานหรือไม่

ทำไม ISO จึงยังไม่สามารถแทนการตรวจ PDPA ได้ทั้งหมด

ISO เป็นมาตรฐานสากล ขณะที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลของแต่ละประเทศมีรายละเอียดและข้อกำหนดเฉพาะแตกต่างกัน

ดังนั้น องค์กรจึงควรทำ Legal and Regulatory Mapping เพิ่มเติม เพื่อเชื่อมโยงข้อกำหนดของมาตรฐานเข้ากับกฎหมายไทยและข้อกำหนดที่เกี่ยวข้อง

การมี ISO Certificate จึงไม่ควรถูกนำไปตีความว่าองค์กรจะปฏิบัติตาม PDPA ได้ครบถ้วน หรือผ่านการประเมินตามเกณฑ์ PDPA Certification โดยอัตโนมัติ

นอกจากนี้ องค์กรควรตรวจสอบด้วยว่าระบบหรือการรับรอง ISO/IEC 27701 ของตนอ้างอิงมาตรฐานฉบับใด เนื่องจากมาตรฐานแต่ละฉบับมีโครงสร้างและรายละเอียดที่แตกต่างกัน และอาจมีผลต่อแนวทางการทำ Mapping และการประเมินความครอบคลุมของระบบ

บทบาทของมาตรฐานและกฎหมาย

  1. Security ปกป้องข้อมูลได้เพียงใด

ISO/IEC 27001 มุ่งเน้นการบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ และมาตรการควบคุมที่เกี่ยวข้อง เช่น Access Control, Logging, Encryption, Backup และ Incident Response เพื่อช่วยรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้ของข้อมูล

แต่การมีมาตรการ Security ที่ดี ไม่ได้ตอบโดยลำพัง ว่าองค์กรมีฐานกฎหมายในการเก็บ ใช้ หรือเปิดเผยข้อมูลหรือไม่ มีการแจ้งข้อมูลแก่เจ้าของข้อมูลอย่างเหมาะสมหรือไม่ หรือการใช้ข้อมูลเป็นไปตามวัตถุประสงค์ที่กำหนดไว้หรือไม่

  1. Privacy Management บริหารวงจรชีวิตข้อมูลได้หรือไม่

ISO/IEC 27701 ช่วยให้องค์กรมีกรอบสำหรับการบริหารจัดการข้อมูลส่วนบุคคล ทั้งในด้านบทบาท ความรับผิดชอบ กระบวนการ และการบริหารความเสี่ยงด้าน Privacy

อย่างไรก็ตาม ระบบบริหารจัดการยังต้องเชื่อมโยงกับการปฏิบัติจริง เช่น RoPA, DPIA, Retention, Vendor Management, Data Subject Rights และการจัดการเหตุละเมิดข้อมูลส่วนบุคคล ตามขอบเขตและบริบทขององค์กร

  1. Legal Compliance ปฏิบัติตาม PDPA หรือไม่

แม้องค์กรจะมีทั้ง Security และ Privacy Management ที่ดี แต่ยังต้องประเมินในระดับกฎหมายว่า กิจกรรมการประมวลผลข้อมูลมีวัตถุประสงค์และฐานกฎหมายที่เหมาะสมหรือไม่ มีการแจ้งข้อมูลอย่างครบถ้วนหรือไม่ การใช้ข้อมูลเป็นไปตามวัตถุประสงค์หรือไม่ และมีการจัดการข้อมูลส่วนบุคคลที่มีความอ่อนไหวอย่างเหมาะสมหรือไม่

ความพร้อมที่แท้จริงจึงไม่ได้เกิดจากการมีมาตรฐานใดมาตรฐานหนึ่ง แต่เกิดจากการเชื่อมโยง Security, Privacy Management และ Legal Compliance เข้าด้วยกัน และสามารถแสดงหลักฐานยืนยันการปฏิบัติได้จริง

กรณีจำลอง: ระบบปลอดภัย แต่ยังมีช่องว่างตั้งแต่ต้นทาง

บริษัทแห่งหนึ่งมี ISO/IEC 27001 และมี Access Control ที่เข้มงวด มีการอนุมัติและทบทวนสิทธิ์ รวมถึงจัดเก็บ Log อย่างเป็นระบบ

เมื่อ Data Protection Auditor เข้ามาตรวจ กลับพบว่าฝ่ายการตลาดเก็บข้อมูลลูกค้าโดยแจ้งวัตถุประสงค์ไม่ชัดเจน และมีการนำข้อมูลไปใช้ในกิจกรรมใหม่โดยยังไม่ได้ประเมินฐานกฎหมายหรือการแจ้งข้อมูลที่เกี่ยวข้องให้เหมาะสม

มาตรการด้าน Security ช่วยป้องกันการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตได้อย่างมีประสิทธิภาพ แต่ไม่ได้ตอบโจทย์เรื่องความโปร่งใส ความชอบด้วยกฎหมาย และการใช้ข้อมูลให้สอดคล้องกับวัตถุประสงค์ที่แจ้งไว้

บทเรียนสำคัญคือ การมี Control ที่ดีหรือ Policy ที่ครบ ไม่ได้หมายความว่าองค์กรปฏิบัติตาม PDPA ได้ครบถ้วนเสมอไป

ก่อนออกแบบการตรวจ ต้องตอบให้ได้ว่า

  • ต้องการประเมิน Security, Privacy Management หรือความพร้อมต่อ PDPA Certification
  • ขอบเขตการตรวจคือทั้งองค์กรหรือเฉพาะระบบเสี่ยงสูง
  • Audit Criteria มาจาก ISO กฎหมายไทย หรือเกณฑ์อื่น
  • ต้องการ Assurance ระดับใด
  • ใครมีความรู้และความเป็นอิสระเพียงพอในการตรวจ

 

คำตอบเหล่านี้ช่วยป้องกันไม่ให้องค์กรใช้ผลตรวจประเภทหนึ่งไปสรุปแทนอีกประเภทหนึ่ง

ระบบที่ดีต้องบูรณาการ ไม่ใช่ทำซ้ำ

องค์กรสามารถใช้ ISO/IEC 27001 และ ISO/IEC 27701 เป็นฐานด้าน Security และ Privacy Management แล้วทำ Mapping เข้ากับ PDPA ไทยและเกณฑ์การประเมินที่เกี่ยวข้อง

จากนั้นสามารถใช้ Evidence Repository และระบบติดตามข้อค้นพบร่วมกัน เพื่อลดงานซ้ำ และช่วยให้ฝ่าย ISO, IT, Cybersecurity, DPO, Compliance, Legal, Risk Management, Data Governance และ Internal Audit ใช้ข้อมูลที่สอดคล้องกัน

อย่างไรก็ตาม ผลตรวจและหลักฐานจาก ISO Audit ไม่จำเป็นต้องถูกนำมาตรวจซ้ำทั้งหมด แต่ควรประเมินก่อนว่าหลักฐานใดสามารถใช้สนับสนุนการตรวจ PDPA ได้ หลักฐานใดยังไม่ครอบคลุม และประเด็นใดจำเป็นต้องทดสอบเพิ่มเติม

DPAC เติมช่องว่างใด

ผู้ตรวจ ISO บางรายอาจมีความเชี่ยวชาญด้าน Management System เป็นหลัก จึงอาจต้องเสริมความรู้เฉพาะด้าน PDPA ไทย ขณะที่ DPO หรือฝ่ายกฎหมายอาจมีความเข้าใจด้านกฎหมายเป็นอย่างดี แต่ยังต้องพัฒนาทักษะด้าน Audit Methodology, Control Testing และ Evidence Assessment

หลักสูตร Data Protection Auditor Certification (DPAC) จึงช่วยเชื่อมความรู้ด้าน PDPA เข้ากับ Governance, Risk, Internal Control และ Audit Methodology ตามกรอบการเรียนรู้และการประเมินของหลักสูตร

สำหรับผู้ดูแล ISO และผู้ตรวจระบบ ผู้เรียนสามารถพัฒนาทักษะในการทำ Crosswalk จากมาตรฐานไปสู่ข้อกำหนด PDPA และพิจารณาว่าหลักฐานใดสามารถนำมาใช้ประกอบการตรวจได้โดยไม่จำเป็นต้องทำงานซ้ำทั้งหมด

สำหรับ DPO และ Legal ผู้เรียนจะฝึกเปลี่ยนข้อกำหนดทางกฎหมายเป็น Audit Criteria, Audit Question และ Evidence ที่ตรวจสอบได้

สำหรับ Internal Audit, Compliance และ Risk Management ผู้เรียนสามารถฝึกกำหนด  Scope ประเมิน Control Effectiveness วิเคราะห์ Gap เขียน Finding และติดตาม Corrective Action อย่างเป็นระบบ

สำหรับ IT และ Cybersecurity ผู้เรียนสามารถเข้าใจความเชื่อมโยงระหว่างหลักฐานทางเทคนิคกับข้อกำหนดด้าน PDPA รวมถึงประเด็นที่ต้องพิจารณาร่วมกับวัตถุประสงค์ ฐานกฎหมาย Retention และสิทธิของเจ้าของข้อมูล

สำหรับ Data Governance ผู้เรียนจะสามารถเชื่อม Policy, Data Process, Data Owner, Control และ Evidence เข้าด้วยกัน เพื่อให้การกำกับดูแลข้อมูลตรวจสอบได้จริง

หมายเหตุ: DPAC ไม่ใช่หลักสูตร ISO Lead Auditor และไม่สามารถใช้กล่าวอ้างเพื่อออกใบรับรอง ISO ได้ อีกทั้ง DPAC เป็นหลักสูตรพัฒนาความสามารถของบุคคล ไม่ใช่การรับรองระบบขององค์กรโดยสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และการผ่านหลักสูตรไม่ได้ทำให้ผู้เรียนเป็นผู้ตรวจของสำนักงานฯ โดยอัตโนมัติ

สรุปสาระสำคัญ

ISO/IEC 27001 ช่วยวางและประเมินระบบบริหารจัดการด้าน Security ขณะที่ ISO/IEC 27701 ช่วยวางและประเมินระบบบริหารจัดการด้าน Privacy แต่ทั้งสองมาตรฐานยังต้องเชื่อมโยงกับข้อกำหนดเฉพาะของ PDPA ไทย

การประเมินความพร้อมที่ครอบคลุมจึงควรพิจารณาทั้ง Security, Privacy Management และ Legal Compliance พร้อมตรวจสอบจากหลักฐานว่า Control ถูกออกแบบ นำไปใช้ และทำงานได้อย่างมีประสิทธิผลจริงหรือไม่

คำถามที่พบบ่อย

ยังสรุปไม่ได้ เพราะ PDPA ยังมีข้อกำหนดเฉพาะด้านฐานกฎหมาย ความโปร่งใส สิทธิของเจ้าของข้อมูล บทบาทของคู่สัญญา และ Accountability

ไม่จำเป็น ควรใช้ผลตรวจและหลักฐานจาก ISO เป็นฐาน แล้วตรวจเพิ่มเติมเฉพาะ Criteria, Process และ Evidence ที่เกี่ยวกับ PDPA และยังไม่ถูกครอบคลุม

องค์กรควรตรวจสอบว่าระบบและใบรับรองอ้างอิงมาตรฐานรุ่นใด เพราะโครงสร้างและสถานะของมาตรฐานแตกต่างกัน แต่ไม่ว่า version ใด การประเมิน PDPA ไทยยังต้องทำ Legal and Regulatory Mapping เพิ่มเติม

บทสรุป

องค์กรไม่ควรถามเพียงว่า “เรามี ISO แล้วหรือยัง” แต่ควรถามต่อว่า “ระบบที่มีอยู่ครอบคลุม Security, Privacy Management และ Legal Compliance เพียงใด และมีหลักฐานยืนยันหรือไม่”

สำหรับผู้ดูแล ISO, IT, Cybersecurity และ Data Governance ที่ต้องเชื่อมระบบเดิมกับ PDPA หลักสูตร DPAC ช่วยทำ Crosswalk ระหว่างมาตรฐาน ข้อกำหนด Control และ Evidence เพื่อใช้หลักฐานเดิมอย่างเหมาะสม ลดงานตรวจซ้ำ และระบุประเด็นที่ยังต้องทดสอบเพิ่มเติม

อยากตรวจประเมิน PDPA แต่ไม่รู้จะเริ่มต้นยังไง
หลักสูตร “ผู้ตรวจประเมินการคุ้มครองข้อมูลส่วนบุคคล” Data Protection Auditor Certification (DPAC)

เผยแพร่: 25 สิงหาคม 2569
อัปเดตล่าสุด: 25 สิงหาคม 2569

ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300