pakkapol.ke

[post-views]

pakkapol.ke
pakkapol.ke

PDPA Certification ตามหลักเกณฑ์ของ
สคส. คืออะไร และองค์กรต้องเตรียมพร้อมอย่างไร

เมื่อประเทศไทยมีระบบ PDPA Certification คำถามของผู้บริหารไม่ควรหยุดที่ “องค์กรทำ PDPA ครบแล้วหรือยัง” แต่ต้องถามว่า “เราพิสูจน์ได้หรือไม่ว่า ระบบคุ้มครองข้อมูลส่วนบุคคลทำงานจริง”

PDPA Certification เป็นการรับรองระบบการคุ้มครองข้อมูลส่วนบุคคลขององค์กร ตามหลักเกณฑ์ของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หรือ สคส. ไม่ใช่การรับรอง DPO ผู้ตรวจ ที่ปรึกษา หรือบุคลากร จึงต้องพิสูจน์จากการปฏิบัติและหลักฐาน ไม่ใช่เพียงมีเอกสารครบ

หลักเกณฑ์สำคัญที่องค์กรต้องรู้

เมื่อวันที่ 18 มิถุนายน 2569 มีการประกาศในราชกิจจานุเบกษา 2 ฉบับ ได้แก่ ประกาศเรื่องหลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 และ ประกาศเรื่องวิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569

สาระสำคัญ ได้แก่

  • ผู้ยื่นคำขอต้องผ่าน Privacy Maturity Model ระดับ 5 และไม่มีลักษณะต้องห้ามตามช่วงเวลาที่ประกาศกำหนด เช่น การถูกปฏิเสธคำขอ เพิกถอนใบรับรอง หรือกรณีเคยต้องคำพิพากษาตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
  • เกณฑ์การตรวจมาตรฐานครอบคลุม 4 กลุ่ม 10 ด้าน จำนวน 128 ข้อ
  • PDPA Compliance Certificate ใช้กับผู้ที่ผ่านข้อกฎหมายทุกข้อที่ถูกประเมิน และได้คะแนนตั้งแต่ร้อยละ 80 แต่ไม่เกินร้อยละ 89.9 ของคะแนนตามหัวข้อที่ถูกประเมิน
  • PDPA Certificate พร้อมเครื่องหมายรับรอง ใช้กับผู้ที่ผ่านข้อกฎหมายและแนวปฏิบัติที่ดีตามเกณฑ์ พร้อมได้คะแนนไม่น้อยกว่าร้อยละ 90 ของคะแนนตามหัวข้อที่ถูกประเมิน
  • กระบวนการตรวจและออกใบรับรองต้องแล้วเสร็จภายใน 180 วันนับแต่ยื่นคำขอ หากจำเป็นอาจขยายได้อีกหนึ่งครั้งไม่เกิน 30 วัน โดยไม่นับช่วงเวลาที่รอผู้ยื่นคำขอดำเนินการ
  • ใบรับรองมีอายุ 3 ปี และเมื่อครบ 1 ปี สำนักงานอาจติดตามตรวจสอบผลการรับรอง

PDPA Certification จึงไม่ใช่โครงการรวบรวมเอกสาร แต่เป็นการพิสูจน์ว่าองค์กรมีระบบที่ทำงานและรักษามาตรฐานได้ต่อเนื่อง

4 กลุ่ม 10 ด้านตรวจอะไร

การประเมินครอบคลุม Governance, People, Process และ Technology ตั้งแต่นโยบาย บุคลากร สิทธิของเจ้าของข้อมูล RoPA, DPA และ DPIA ไปจนถึง Data Security และ Breach Response

องค์กรต้องแยกให้ชัดว่า สิ่งใดเป็นหน้าที่ตามกฎหมาย สิ่งใดเป็นเกณฑ์รับรอง และสิ่งใดเป็นแนวปฏิบัติที่ดี เพราะการยังไม่ทำ Best Practice บางเรื่องไม่ได้หมายความว่าฝ่าฝืนกฎหมายโดยอัตโนมัติ แต่อาจมีผลต่อระดับการรับรอง

มี DPA แต่ยังพิสูจน์การกำกับผู้ให้บริการไม่ได้

องค์กรแห่งหนึ่งมี DPA กับผู้ให้บริการครบทุกราย จึงเชื่อว่าพร้อมแล้ว แต่เมื่อทำ Readiness Assessment กลับพบเพียงสัญญาที่ลงนาม ไม่มีหลักฐานการประเมินก่อนว่าจ้าง การติดตามระหว่างสัญญา การกำกับผู้รับจ้างช่วง หรือการลบและคืนข้อมูลเมื่อสัญญาสิ้นสุด

DPA จึงพิสูจน์ได้ว่าองค์กรกำหนดเงื่อนไขไว้ แต่ยังไม่พิสูจน์ว่า Control ถูกนำไปใช้และมีประสิทธิผล

Readiness Assessment คืออะไร

PDPA Readiness Assessment คือการประเมินก่อนเข้าสู่การรับรอง เพื่อระบุช่องว่างของข้อกำหนด Process, Control และ Evidence พร้อมจัดลำดับสิ่งที่ต้องแก้ตามความเสี่ยง

นอกเหนือจากเงื่อนไขตามประกาศ ในทางปฏิบัติองค์กรควรเตรียมความพร้อม 4 ขั้น

  1. กำหนดเป้าหมายและขอบเขตการรับรอง
  2. ประเมินคุณสมบัติและระดับความพร้อม
  3. จัดทีมข้ามฝ่ายโดยมีผู้บริหารสนับสนุน
  4. ทำ Readiness Assessment, Evidence Mapping และ Mock Assessment ก่อนยื่น

องค์กรควรตรวจตนเองให้เป็น ก่อนให้ผู้ตรวจภายนอกเข้ามาตรวจ เพราะการเตรียม PDPA Certification ต้องอาศัยคนที่อ่านเกณฑ์ วางแผนตรวจ ระบุหลักฐาน ทดสอบ Control และเขียนข้อค้นพบได้

DPAC ช่วยเติมช่องว่างใด

หลักสูตร Data Protection Auditor Certification หรือ DPAC ออกแบบให้สอดคล้องกับกรอบการตรวจประเมินสำหรับ PDPA Certification ตามหลักเกณฑ์ของ สคส. โดยเชื่อม PDPA กับ Governance, Risk, Internal Control และ Audit Methodology เพื่อพัฒนาทักษะ Readiness Assessment, Gap Analysis และ Evidence Mapping จุดมุ่งหมายไม่ใช่การให้ผู้เรียนท่องจำเกณฑ์ 128 ข้อ แต่คือการแปลงเกณฑ์ให้เป็น Scope, Evidence และ Test Procedure ที่นำไปใช้ได้จริง

DPAC เป็นหลักสูตรพัฒนาความสามารถของบุคคล ไม่ใช่การรับรององค์กรหรือการแต่งตั้งผู้ตรวจโดย สคส. การผ่านหลักสูตรไม่ได้เป็นเงื่อนไขของการยื่นคำขอ และไม่ได้ทำให้องค์กรผ่าน PDPA Certification โดยอัตโนมัติ

สรุปสาระสำคัญ

PDPA Certification เป็นการรับรองระบบขององค์กร ไม่ใช่การรับรองบุคคล การประเมินครอบคลุม Governance, People, Process และ Technology และพิจารณาทั้งเอกสาร การสัมภาษณ์ หลักฐาน และการทำงานจริง

ยังสรุปไม่ได้ องค์กรต้องผ่านคุณสมบัติและเงื่อนไขตามประกาศ รวมทั้งพิสูจน์ว่า Process กับ Control ทำงานจริง

ไม่ได้โดยอัตโนมัติ ISO ช่วยสนับสนุนระบบ แต่ยังต้อง Mapping กับ PDPA และเกณฑ์รับรองของประเทศไทย

ไม่โดยอัตโนมัติ DPAC พัฒนาความสามารถด้านการประเมินความพร้อม ส่วนการรับรองต้องดำเนินตามกระบวนการของ สคส.

แหล่งอ้างอิงหลัก

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ประกาศเรื่อง หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ประกาศเรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569

ข่าวไทยโพสต์ เรื่อง “PDPC เปิดตัวระบบรับรองมาตรฐาน PDPA ยกระดับความเชื่อมั่นองค์กรไทย” เผยแพร่เมื่อวันที่ 29 กรกฎาคม 2569

บทสรุป

ก่อนถามว่า “องค์กรพร้อมยื่น PDPA Certification หรือยัง” ต้องถามก่อนว่า “เราพิสูจน์ได้หรือยังว่า ระบบทำงานจริง”

สำหรับ DPO และคณะทำงานที่เตรียมองค์กรเข้าสู่ PDPA Certification หลักสูตร DPAC ช่วยพัฒนาทักษะทำ Readiness Assessment แปลงเกณฑ์เป็น Evidence Mapping และจัดลำดับ Gap ก่อนเข้าสู่การประเมินอย่างเป็นทางการ

PDPA Certification ไม่ใช่การแข่งขันว่าใครมีเอกสารมากกว่า แต่คือการพิสูจน์ว่าองค์กรคุ้มครองข้อมูลส่วนบุคคลได้จริงและรักษาระบบนั้นไว้ได้ต่อเนื่อง

อยากตรวจประเมิน PDPA แต่ไม่รู้จะเริ่มต้นยังไง
หลักสูตร “ผู้ตรวจประเมินการคุ้มครองข้อมูลส่วนบุคคล” Data Protection Auditor Certification (DPAC) รุ่นที่ 5

เผยแพร่: 13 สิงหาคม 2569
อัปเดตล่าสุด: 13 สิงหาคม 2569

ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300