การตรวจประเมินภายใน ตามมาตรฐานสากลและแนวคิด GRC กลไกสำคัญสู่การปฏิบัติตาม PDPA
ตอนที่ 4: โดย ดร.ณัฏฐ์ ธนวนกุล
วิทยากรหลักสูตรผู้ตรวจประเมิน DPAC
กรรมการและประธานฝ่ายพัฒนามาตรฐานวิชาชีพ สมาคม TPDPA
ในอดีต… งานตรวจสอบภายในมักถูกมองว่าเป็นผู้ค้นหาข้อบกพร่อง แต่ในปัจจุบัน บทบาทดังกล่าวได้พัฒนาไปสู่การเป็น “คู่คิดเชิงกลยุทธ์” ที่ช่วยให้องค์กรบรรลุวัตถุประสงค์และสร้างความเชื่อมั่นให้แก่ผู้มีส่วนได้เสีย ผ่านการประยุกต์ใช้แนวคิด GRC ซึ่งประกอบด้วยการกำกับดูแล (Governance) การบริหารความเสี่ยง (Risk) และการควบคุมภายใน (Control)
ตัวอย่างที่เห็นได้ชัด คือ หน่วยงานภาครัฐที่พัฒนาระบบรับคำร้องออนไลน์เพื่ออำนวยความสะดวกแก่ประชาชน แม้โครงการจะช่วยลดระยะเวลาการให้บริการได้อย่างมาก แต่การตรวจประเมินภายในกลับพบว่าบทบาทผู้รับผิดชอบยังไม่ชัดเจน ไม่มีการทบทวนสิทธิ์เข้าถึงข้อมูลเป็นระยะ และขาดการติดตามบันทึกการใช้งานอย่างเป็นระบบ ซึ่งเป็นช่องว่างสำคัญต่อการคุ้มครองข้อมูลส่วนบุคคล
ภายใต้กรอบ GRC ผู้ตรวจสอบภายในจึงเสนอให้กำหนดเจ้าของกระบวนการอย่างชัดเจน จัดทำทะเบียนความเสี่ยง และกำหนดมาตรการควบคุมที่เหมาะสม เช่น การบริหารสิทธิ์การเข้าถึง การติดตามบันทึกการใช้งาน และการประเมินความเสี่ยงอย่างต่อเนื่อง มาตรการเหล่านี้ยังช่วยให้องค์กรปฏิบัติตามหน้าที่ตามมาตรา 37(1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งกำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม
ในภาคเอกชน ความท้าทายยิ่งเพิ่มขึ้นเมื่อมีการใช้ข้อมูลลูกค้าเพื่อการตลาดหรือใช้ AI เพื่อประกอบการตัดสินใจทางธุรกิจ หากขาดการกำกับดูแลที่ดี องค์กรอาจเผชิญความเสี่ยงจากการใช้ข้อมูลเกินวัตถุประสงค์ การละเมิดสิทธิของเจ้าของข้อมูล และความเสียหายต่อชื่อเสียงขององค์กร
การตรวจประเมินภายในที่ยึดหลัก GRC จึงมิใช่เพียงเครื่องมือในการค้นหาปัญหา แต่เป็นกลไกสำคัญในการป้องกันความเสี่ยง เสริมสร้างการปฏิบัติตามกฎหมาย และสร้างวัฒนธรรมธรรมาภิบาลข้อมูลภายในองค์กร ทั้งยังช่วยลดโอกาสในการถูกลงโทษทางปกครอง ความรับผิดทางแพ่ง และผลกระทบด้านชื่อเสียงจากการไม่ปฏิบัติตาม PDPA
ท้ายที่สุด… การตรวจสอบภายในที่มีประสิทธิภาพจะทำให้องค์กรเปลี่ยนจากการ “แก้ไขเมื่อเกิดปัญหา” มาเป็นการ “ป้องกันและสร้างคุณค่า” อันเป็นรากฐานสำคัญของการเติบโตอย่างยั่งยืนในยุคดิจิทัล
แหล่งที่มา >> https://web.facebook.com/share/p/1DNgqYu2ko/
อยากตรวจประเมิน PDPA แต่ไม่รู้จะเริ่มต้นยังไง
หลักสูตร “ผู้ตรวจประเมินการคุ้มครองข้อมูลส่วนบุคคล” Data Protection Auditor Certification (DPAC) รุ่นที่ 5
เผยแพร่: 23 กรกฎาคม 2569
อัปเดตล่าสุด: 23 กรกฎาคม 2569
ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com





