20/03/2026
บทวิเคราะห์กรณีศึกษาค่าปรับ 1.21 ล้านบาทในไทย (ปี 2025) จากมุมมองของผู้บริหารจัดการ IT:
① "ความบกพร่องในการบริหารจัดการความเสี่ยงจากภายนอก (Outsourcing Risk)"
แม้กรณีนี้จะเป็นเรื่องของเอกสารกระดาษ แต่หัวใจสำคัญไม่ใช่แค่เรื่อง "กระดาษ" แต่คือ "ความล้มเหลวในการตรวจสอบประวัติผู้รับจ้าง (Background Check) และการควบคุมกระบวนการทำงาน"
สิ่งที่แผนก IT ควรให้ความสำคัญจากเคสโรงพยาบาลคือ ประเด็นที่ "ผู้รับจ้างนำข้อมูลไปเก็บไว้ที่บ้าน" หากแผนก IT ส่งมอบ HDD ให้กับบริษัทรับซื้อคอมพิวเตอร์มือถือ แล้วผู้รับจ้างนำไป "เก็บไว้ที่บ้านชั่วคราว" จนเกิดการสูญหายหรือถูกโจรกรรม ความรับผิดชอบในการบริหารจัดการจะถูกย้อนกลับมาที่แผนก IT ทันที
② ภัยคุกคามจาก "เทคโนโลยีการกู้คืนข้อมูลในตลาดมือสอง"
กระดาษหากรั่วไหลเรายังมองเห็นด้วยตาเปล่า แต่สำหรับ HDD เราไม่สามารถรู้ได้เลย
ในตลาดมือสองของไทย (เช่น พันธุ์ทิพย์พลาซ่า ฯลฯ) ซอฟต์แวร์กู้คืนข้อมูลราคาถูกสามารถหาซื้อได้ง่าย การลบข้อมูลด้วยซอฟต์แวร์ (Software Wipe) มีโอกาสเกิดความผิดพลาดจากมนุษย์ (Human Error) ได้สูง และมักถูกระบุว่า "ไม่เพียงพอ" ในการตรวจสอบด้าน IT (IT Audit) การทำลายทางกายภาพ (Physical Destruction) จึงเป็นหนทางเดียวที่จะ "ยกเว้นความรับผิดชอบ" ให้กับแผนก IT ได้อย่างสมบูรณ์
③ การปฏิบัติตามมาตรฐาน ISO27001 (ISMS) และ PDPA มาตรา 37
PDPA มาตรา 37(4) ระบุชัดเจนถึงการทำลายข้อมูลอย่างเหมาะสม ท่านคิดว่าในการตรวจสอบ (Audit) เพียงแค่ "ใบส่งของ" ที่มอบให้ผู้รับจ้างจะเพียงพอหรือไม่? หากไม่มี "ภาพถ่ายยืนยันการทำลายหน้างาน" และ "ใบรับรองที่ระบุหมายเลขซีเรียล (Certificate of Destruction)" จะไม่สามารถถือได้ว่าท่านได้ปฏิบัติหน้าที่ด้านความปลอดภัยของข้อมูลตามกฎหมายอย่างครบถ้วน
https://www.bangkokpost.com/thailand/general/3080090/hospital-fined-after-patient-files-used-as-snack-bags
#ทำลายข้อมูล #ไอที
Data protection watchdog also reports state agency leaked data of over 200,000 citizens