benyapha ma

[post-views]

benyapha ma
benyapha ma

PDPA GURU EP.14 มีเอกสาร PDPA ครบแล้ว…ทำไมองค์กร
ยังมีความเสี่ยง? (PART 1)

หลังจากกฎหมายคุ้มครองข้อมูลส่วนบุคคลมีผลบังคับใช้ องค์กรจำนวนมากได้เริ่มวางระบบการคุ้มครองข้อมูลส่วนบุคคลอย่างจริงจัง ทั้งการจัดทำ Privacy Notice, RoPA การบริหารจัดการความยินยอม และเอกสารหรือมาตรการที่เกี่ยวข้อง เพื่อให้การดำเนินงานขององค์กรสอดคล้องกับข้อกำหนดของกฎหมาย

แต่เมื่อองค์กรดำเนินงานมาระยะหนึ่ง คำถามสำคัญอาจไม่ใช่เพียงองค์กรมีเอกสารครบแล้วหรือยัง?

แต่คือ “เอกสารที่มี สะท้อนการทำงานจริงขององค์กรหรือไม่?”

ประเด็นนี้เป็นหนึ่งในหัวใจสำคัญของงานเสวนา PDPA GURU Episode 14 “ผู้ตรวจประเมิน PDPA มีบทบาทอย่างไร ให้องค์กรต้องก้าวสู่มาตรฐานที่สูงกว่าเดิม” ซึ่งชวนให้มองการดำเนินงานด้าน PDPA ไปอีกขั้น จากการจัดทำเอกสารและระบบที่จำเป็น ไปสู่การสร้างระบบที่สามารถมองเห็น ประเมิน และบริหารจัดการความเสี่ยงด้านข้อมูลส่วนบุคคลได้อย่างแท้จริง

เมื่อ “มีเอกสาร” ไม่ได้แปลว่า “ทำ PDPA ได้จริง”

ในช่วงเริ่มต้นของการดำเนินงานด้าน PDPA การมีเอกสารที่เกี่ยวข้องอย่างเหมาะสมถือเป็นพื้นฐานสำคัญ แต่เมื่อองค์กรดำเนินงานมาระยะหนึ่ง สิ่งที่ต้องตรวจสอบต่อไปคือ เอกสารเหล่านั้นถูกนำไปใช้จริงหรือไม่ และยังสอดคล้องกับกระบวนการทำงานของแต่ละฝ่ายมากน้อยเพียงใด 

จากประเด็นที่มีการพูดคุยในงานเสวนา พบว่า Gap หรือช่องว่างที่เกิดขึ้นในองค์กรไม่ได้มีเพียงกรณี “ไม่มีเอกสาร” เท่านั้น แต่ยังรวมถึงการไม่เข้าใจกฎหมาย การดำเนินการไม่ครบถ้วน การดำเนินการไม่ถูกต้อง การมีเอกสารแต่ไม่ได้ถูกนำไปใช้งานจริง หรือการจัดทำเอกสารไว้แล้วแต่ไม่มีการทบทวนและปรับปรุงให้สอดคล้องกับการเปลี่ยนแปลงขององค์กร

ปัญหาจึงไม่ได้อยู่เพียงที่ว่าองค์กร “มีหรือไม่มีเอกสาร” แต่อยู่ที่ช่องว่างระหว่าง

“สิ่งที่องค์กรกำหนดหรือเขียนไว้” กับ “สิ่งที่องค์กรปฏิบัติจริง”

Copy & Paste เอกสาร อาจไม่ใช่คำตอบ

หนึ่งในตัวอย่างที่สะท้อนช่องว่างดังกล่าว คือการนำเอกสารจากองค์กรอื่น หรือจากแผนกหนึ่งไปใช้อีกแผนกหนึ่งโดยไม่ได้พิจารณาบริบทและลักษณะของกระบวนการทำงานที่แตกต่างกัน

ในงานเสวนามีการยกตัวอย่างตั้งแต่การนำ Privacy Notice และ Privacy Policy มาใช้โดยไม่ได้ทำความเข้าใจวัตถุประสงค์และความแตกต่างของเอกสารแต่ละประเภท การนำแบบฟอร์ม RoPA จากต่างประเทศมาใช้โดยไม่ได้ตรวจสอบและปรับให้สอดคล้องกับข้อกำหนดของกฎหมายไทยและบริบทขององค์กร ไปจนถึงการนำ Privacy Notice ของฝ่ายขายไปใช้กับฝ่ายจัดซื้อ ทั้งที่ลักษณะการประมวลผลข้อมูลของฝ่ายจัดซื้ออาจเกี่ยวข้องกับคู่ค้า ผู้รับจ้าง และซัพพลายเออร์เป็นสำคัญ ไม่ใช่เพียงลูกค้า

ปัญหาเหล่านี้สะท้อนว่า การมีเอกสารไม่ได้หมายความว่าเอกสารนั้นเหมาะสมกับองค์กร

ยิ่งไปกว่านั้น แม้เอกสารจะเคยจัดทำไว้อย่างเหมาะสมในช่วงเวลาหนึ่ง ก็อาจไม่สอดคล้องกับสถานการณ์ในปัจจุบัน หากองค์กรมีการเปลี่ยนแปลงกระบวนการทำงาน เพิ่มกิจกรรมใหม่ เปลี่ยนแปลงระบบสารสนเทศ หรือเริ่มนำเทคโนโลยีใหม่ เช่น AI มาใช้ โดยไม่ได้กลับมาทบทวนเอกสารและมาตรการที่เกี่ยวข้อง

ดังนั้น การดำเนินงานด้าน PDPA จึงไม่ใช่ระบบที่ “จัดทำเอกสารเสร็จแล้วจบ” แต่เป็นกระบวนการที่ต้องมีการติดตาม ทบทวน และปรับปรุงให้สอดคล้องกับการเปลี่ยนแปลงขององค์กรอยู่เสมอ

ความเสี่ยงไม่ได้เกิดจาก Hacker เพียงอย่างเดียว

อีกประเด็นสำคัญจากงานเสวนาคือ ความเสี่ยงด้านข้อมูลส่วนบุคคลไม่ได้เกิดจากการถูกโจมตีทางไซเบอร์เพียงอย่างเดียว แต่สามารถเกิดขึ้นจากการทำงานของบุคลากรในกิจวัตรประจำวัน

ข้อมูลสถิติที่นำเสนอในงานเสวนาระบุว่ามีการรับแจ้งเหตุละเมิดข้อมูลส่วนบุคคลประมาณ 1,045 เรื่อง และเมื่อพิจารณาสาเหตุของเหตุละเมิด พบว่า Human Error สูงถึง 52.94% ขณะที่กรณีข้อมูลไปปรากฏบน Social Media อยู่ที่ 11.07%

ตัวอย่างที่ดูเหมือนเป็นเรื่องเล็ก เช่น การส่งอีเมลผิดผู้รับ หรือการส่งข้อมูลของลูกค้ารายหนึ่งไปยังลูกค้าอีกรายหนึ่ง ก็สามารถนำไปสู่เหตุละเมิดข้อมูลส่วนบุคคลได้

ตัวเลขดังกล่าวจึงสะท้อนให้เห็นว่า การคุ้มครองข้อมูลส่วนบุคคลไม่ได้เป็นเพียงเรื่องของระบบ IT หรือ Cybersecurity เท่านั้น แต่เกี่ยวข้องกับองค์ประกอบสำคัญอย่างน้อย 3 ด้าน ได้แก่ คน กระบวนการ และความตระหนักรู้ของบุคลากร

เพราะแม้องค์กรจะมีนโยบายและมาตรการรักษาความมั่นคงปลอดภัยที่กำหนดไว้อย่างชัดเจน หากการปฏิบัติจริงไม่เป็นไปตามมาตรการดังกล่าว ความเสี่ยงก็ยังคงอยู่

แล้วใครจะช่วยมองเห็น “Hidden Risks” ที่องค์กรอาจมองไม่เห็น?

เมื่อองค์กรตรวจสอบการดำเนินงานของตนเองด้วย Checklist และพบว่ามีเอกสารและกระบวนการต่าง ๆ ครบถ้วน
คำถามสำคัญจึงเกิดขึ้นว่า
“แล้วสิ่งที่ Checklist มองไม่เห็น มีอะไรอีกบ้าง?”

นี่คือจุดที่ PDPA Audit และผู้ตรวจประเมินด้านการคุ้มครองข้อมูลส่วนบุคคล เข้ามามีบทบาท

การตรวจประเมินที่มีประสิทธิภาพไม่ได้มีเป้าหมายเพียงเพื่อตรวจว่าองค์กร มีเอกสารหรือไม่ แต่ควรช่วยสะท้อนให้เห็นว่า ระบบที่องค์กรวางไว้มีจุดอ่อนตรงไหน มีการนำไปปฏิบัติจริงหรือไม่ และยังมี ความเสี่ยงแฝง (Hidden Risks) ที่องค์กรอาจไม่เคยมองเห็นหรือไม่

ผู้ตรวจประเมินจึงทำหน้าที่เป็นอีกมุมมองหนึ่งในการช่วยตรวจสอบช่องว่างระหว่าง “สิ่งที่ควรเป็น” กับ “สิ่งที่เกิดขึ้นจริง”

และนี่คือเหตุผลที่การ Audit ไม่ควรถูกมองว่าเป็นเพียงการ “จับผิด”

เพราะเป้าหมายของการตรวจประเมินที่มีคุณภาพ คือการช่วยให้องค์กรมองเห็นความเสี่ยงของตนเองได้ชัดเจนขึ้น เข้าใจสาเหตุของช่องว่าง และนำผลการตรวจประเมินไปใช้ในการปรับปรุงระบบให้มีประสิทธิภาพยิ่งขึ้น

จาก “Document Compliance” สู่ “Risk Management”

จากประเด็นทั้งหมดที่ถูกหยิบยกขึ้นมาในงานเสวนา จะเห็นได้ว่าองค์กรกำลังเข้าสู่อีก Stage ของการดำเนินงานด้าน PDPA

จากเดิมที่อาจมองว่า มีเอกสาร → ปฏิบัติตามกฎหมาย → ลดความเสี่ยงจากการถูกลงโทษตามกฎหมาย

ไปสู่การมองในมิติที่กว้างขึ้นว่า เข้าใจกฎหมาย → วางระบบให้เหมาะกับองค์กร → นำไปปฏิบัติจริง → ตรวจประเมิน
→ ค้นหาความเสี่ยงแฝง → ปรับปรุงอย่างต่อเนื่อง

เพราะเป้าหมายของการคุ้มครองข้อมูลส่วนบุคคลไม่ได้มีเพียงการลดความเสี่ยงจากค่าปรับหรือบทลงโทษทางกฎหมายเท่านั้น แต่ยังเกี่ยวข้องกับ Trust หรือความเชื่อมั่น ของลูกค้า คู่ค้า บุคลากร และผู้มีส่วนได้เสีย ว่าองค์กรมีระบบคุ้มครองข้อมูลส่วนบุคคลที่สามารถทำงานได้จริง มีประสิทธิภาพ และสามารถปรับตัวให้ทันต่อการเปลี่ยนแปลงของธุรกิจและเทคโนโลยี

ดังนั้น “การมีเอกสาร” จึงเป็นเพียงจุดเริ่มต้น ไม่ใช่จุดสิ้นสุดของการดำเนินงานด้าน PDPA

และเมื่อองค์กรเริ่มมองเห็นว่า “เอกสาร” กับ “การปฏิบัติจริง” อาจมีช่องว่างระหว่างกัน สิ่งที่ต้องพิจารณาต่อไปคือ

  • ผู้ตรวจประเมินที่มีคุณภาพควรมีทักษะอะไร?
  • ใครควรเป็นผู้ตรวจประเมิน?

และจะทำอย่างไรให้การ Audit นำไปสู่การยกระดับระบบอย่างต่อเนื่อง

ติดตามต่อใน PDPA GURU EP.14 PART 2 จากการตรวจประเมิน สู่การยกระดับมาตรฐาน PDPA
ที่จะพาไปดูบทบาท ทักษะ และความเป็นอิสระของผู้ตรวจประเมิน รวมถึงแนวทางการนำผลจาก Audit ไปสู่การปรับปรุงระบบ
และ
การเตรียมความพร้อมขององค์กรสู่มาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่สูงขึ้น

อยากตรวจประเมิน PDPA แต่ไม่รู้จะเริ่มต้นยังไง
หลักสูตร “ผู้ตรวจประเมินการคุ้มครองข้อมูลส่วนบุคคล” Data Protection Auditor Certification (DPAC) 

เผยแพร่: 27 สิงหาคม 2569
อัปเดตล่าสุด: 27 สิงหาคม 2569

ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300