Page 100 - คู่มือ PDPA4
P. 100
หนา ๒๙
้
เลม ๑๓๙ ตอนพิเศษ ๑๔๐ ง ราชกิจจานุเบกษา ๒๐ มิถุนายน ๒๕๖๕
่
(information༛༛assets)༛༛ทีไส้าคัญ༛༛การปງองกันความสีไยงทีไส้าคัญทีไอาจจะกิดขึๅน༛༛การตรวจสอบละฝງา
ิ
ระวังภัยคุกคามละหตุการละมิดขຌอมูลสวนบุคคล༛༛การผชญหตุมืไอมีการตรวจพบภัยคุกคามละ
ั
ຕ
หตุการละมิดขຌอมูลสวนบุคคล༛༛ละการรกษาละฟนฟูความสียหายทีไกิดจากภัยคุกคามหรือหตุการ
ละมิดขຌอมูลสวนบุคคลดຌวย༛༛ทัๅงนีๅ༛༛ทาทีไจ้าปຓนหมาะสม༛༛ละปຓนเปเดຌตามระดับความสีไยง
(๐) มาตรการรักษาความมัไนคงปลอดภัยดังกลาว༛༛จะตຌองค้านึงถึงความสามารถ฿นการธ้ารงเวຌ
ຌ
ຌ
ซึไงความลับ༛༛(confidentiality)༛༛ความถูกตຌองครบถຌวน༛༛(integrity)༛༛ละสภาพพรอม฿ชงาน༛༛(availability)༛༛
ของขຌอมูลสวนบุคคลเวຌเดຌอยางหมาะสมตามระดับความสีไยง༛༛ดยค้านึงถึงปຑจจัยทางทคนลยี༛༛บริบท༛༛
สภาพวดลຌอม༛༛มาตรฐานทีไปຓนทีไยอมรบส้าหรบหนวยงานหรอกิจการ฿นประภทหรอลักษณะดียวกัน
ั
ั
ื
ื
หรอ฿กลຌคียงกัน༛༛ลักษณะละวัตถุประสงคຏของการกใบรวบรวม༛༛฿ช༛༛ละปຂดผยขຌอมูลสวนบุคคล༛༛
ื
ຌ
ຌ
ทรัพยากรทีไตຌอง฿ช༛༛ละความปຓนเปเดຌ฿นการด้านินการประกอบกัน
ิ
(๑) ส้าหรบการกใบรวบรวม༛༛฿ช༛༛ละปຂดผยขຌอมูลสวนบุคคล฿นรปบบอลใกทรอนกสຏ༛༛
ຌ
ิ
ู
ั
มาตรการรกษาความมัไนคงปลอดภัยดังกลาว༛༛จะตຌองครอบคลุมสวนประกอบตาง༛โ༛༛ของระบบ
ั
ຌ
ุ
สารสนทศทีไกีไยวขຌองกับการกใบรวบรวม༛༛฿ช༛༛ละปຂดผยขຌอมูลสวนบุคคล༛༛ชน༛༛ระบบละอปกรณ ຏ
ืไ
ิ
ิ
ຏ
ຏ
ืไ
จัดกใบขຌอมูลสวนบุคคล༛༛ครองคอมพวตอรมขาย༛༛(servers)༛༛ครองคอมพวตอรลูกขาย༛༛(clients)༛༛
ุ
ຏ
ຏ
ั
ื
ຌ
ละอปกรณตาง༛โ༛༛ทีไ฿ช༛༛ระบบครอขาย༛༛ซอฟตຏวรละอปพลิคชน༛༛อยางหมาะสมตามระดับ
ความสีไยง༛༛ดยค้านงถึงหลักการปງองกันชงลึก༛༛(defense༛༛in༛༛depth)༛༛ทีไควรประกอบดຌวยมาตรการ
ิ
ึ
ี
ปງองกันหลายชน༛༛(multiple༛༛layers༛༛of༛༛security༛༛controls)༛༛พอลดความสีไยง฿นกรณทีไมาตรการ
ืไ
ัๅ
บางมาตรการมีขຌอจ้ากัด฿นการปງองกันความมัไนคงปลอดภัย฿นบางสถานการณ ຏ
ຌ
ั
(๒) มาตรการรกษาความมัไนคงปลอดภัยดังกลาว༛༛฿นสวนทีไกีไยวกับการขຌาถึง༛༛฿ช༛༛
ิ
ຌ
ื
ปลีไยนปลง༛༛กຌเข༛༛ลบ༛༛หรอปຂดผยขຌอมูลสวนบุคคล༛༛อยางนอยตຌองประกอบดຌวยการด้านนการ
ดังตอเปนอยางหมาะสมตามระดับความสีไยง༛༛ดยค้านงถึงความจ้าปຓน฿นการขຌาถึงละ฿ชงาน
ึ
ีๅ
ຌ
ຌ
ั
ตามลักษณะละวัตถุประสงคຏของการกใบรวบรวม༛༛฿ช༛༛ละปຂดผยขຌอมูลสวนบุคคล༛༛การรกษา
ความมัไนคงปลอดภัยตามระดับความสีไยง༛༛ทรพยากรทีไตຌอง฿ช༛༛ละความปຓนเปเดຌ฿นการด้านนการ
ຌ
ิ
ั
ประกอบกัน
(ก) การควบคุมการขຌาถึงขຌอมูลสวนบุคคลละสวนประกอบของระบบสารสนทศทีไส้าคัญ༛༛
(access༛༛control)༛༛ทีไมีการพิสูจนຏละยืนยันตัวตน༛༛(identity༛༛proofing༛༛and༛༛authentication)༛༛ละ
ึ
ื
ຌ
การอนญาตหรอการก้าหนดสิทธิ฿นการขຌาถึงละ฿ชงาน༛༛(authorization)༛༛ทีไหมาะสม༛༛ดยค้านงถึง
ุ
ຌ
ຌ
หลักการ฿หสิทธิทาทีไจ้าปຓน༛༛(need-to-know༛༛basis)༛༛ตามหลักการ฿หสิทธิทีไนอยทีไสุดทาทีไจ้าปຓน༛༛
ຌ
(principle༛༛of༛༛least༛༛privilege)
(ข) การบริหารจัดการการขຌาถึงของผูຌ฿ชงาน༛༛(user access management)༛༛ทีไหมาะสม༛༛
ຌ
ຌ
ซึไงอาจรวมถึงการลงทะบียนละการถอนสิทธิผูຌ฿ชงาน༛༛(user༛༛registration༛༛and༛༛de-registration)༛༛
การจัดการสิทธิการขຌาถึงของผูຌ฿ชຌงาน༛༛(user༛༛access༛༛provisioning)༛༛การบริหารจัดการสิทธิการขຌาถึง