เมื่อวันที่ 4 ก.ย.2569 นายกรัฐมนตรีเป็นประธานการประชุม คณะกรรมการนโยบายการประกอบกิจการดาต้าเซนเตอร์ ครั้งแรก พร้อมส่งสัญญาณสำคัญว่า ประเทศไทยไม่ควรเป็นเพียง “สถานที่ตั้ง” ของ Data Center
แต่การลงทุนต้องสร้างมูลค่าเพิ่ม ถ่ายทอดเทคโนโลยี พัฒนาบุคลากร และต่อยอดระบบนิเวศดิจิทัลของประเทศ (รัฐบาลไทย)
คำถามนี้อาจต้องขยายไปไกลกว่าเรื่อง Data Center เพราะในวันที่ข้อมูลของรัฐ ธุรกิจ และประชาชนจำนวนมหาศาลกำลังเคลื่อนเข้าสู่ Cloud และถูกนำไปใช้กับ AI คำถามสำคัญอาจไม่ใช่เพียงว่า “ข้อมูลของเราอยู่ที่ไหน?” แต่อาจต้องถามต่อว่า “แล้วใครมีอำนาจเหนือข้อมูลนั้น?”
ที่ผ่านมา การพูดถึงความมั่นคงของข้อมูลมักเริ่มจาก Data Localization หรือการกำหนดให้ข้อมูลบางประเภทต้องถูกจัดเก็บหรือประมวลผลภายในประเทศ
แนวคิดนี้มีเหตุผล เพราะข้อมูลสำคัญของรัฐย่อมไม่ควรถูกจัดเก็บโดยไม่รู้ว่าอยู่ที่ใด อยู่ภายใต้ระบบกฎหมายใด หรือสามารถเข้าถึงได้จากที่ใดบ้าง
แนวคิดเรื่อง อธิปไตยทางข้อมูล (Data Sovereignty) จึงไม่ได้หมายถึงเพียงการเก็บข้อมูลไว้ภายในประเทศ แต่หมายถึงคำถามที่ลึกกว่านั้นว่า ใครมีอำนาจกำหนดกติกา ควบคุม เข้าถึง และใช้ประโยชน์จากข้อมูล
ลองจินตนาการว่า Server ตั้งอยู่ในประเทศไทยทั้งหมด แต่ระบบ Cloud ถูกบริหารจากต่างประเทศ ผู้ดูแลระบบจากต่างประเทศยังสามารถเข้าถึงจากระยะไกล Encryption Key อยู่ภายใต้การควบคุมของผู้ให้บริการ และระบบสำคัญไม่สามารถย้ายไปยังผู้ให้บริการรายอื่นได้โดยง่าย
ในสถานการณ์เช่นนี้ เราอาจมี Data Localization แต่ยังไม่แน่ว่าเรามี Data Sovereignty อธิปไตยข้อมูลจึงใหญ่กว่า “ที่ตั้ง”
คณะกรรมการพัฒนารัฐบาลดิจิทัล ได้เห็นชอบหลักการเกี่ยวกับการจำแนกข้อมูลภาครัฐสำหรับการใช้ Cloud และมอบหมายให้ กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม กำหนดผู้ให้บริการ Sovereign Cloud สำหรับข้อมูลที่มีผลกระทบสูง โดยเฉพาะข้อมูลระดับ “ลับมาก” และ “ลับที่สุด” (DGA)
พัฒนาการในยุโรปสะท้อนเรื่องนี้ได้ค่อนข้างชัด European Commission พัฒนา Cloud Sovereignty Framework ซึ่งไม่ได้วัดความเป็น Sovereign Cloud จากตำแหน่งของ Data Center เพียงอย่างเดียว แต่ประเมินถึง 48 เกณฑ์ใน 8 มิติ
ตั้งแต่ยุทธศาสตร์ กฎหมายและเขตอำนาจ ข้อมูลและ AI การปฏิบัติการ Supply Chain เทคโนโลยี ไปจนถึง Security และ Compliance (European Commission)
นั่นหมายความว่า Data Sovereignty กำลังเปลี่ยนจากคำถามง่าย ๆ ว่า “ข้อมูลอยู่ประเทศไหน?” ไปเป็นคำถามที่ซับซ้อนกว่า เช่น
- ใครมีสิทธิเข้าถึงข้อมูล?
- ใครถือกุญแจเข้ารหัส?
- ใครควบคุม Administrator Account?
- ใครสามารถสั่งให้เปิดเผยข้อมูลได้ตามกฎหมาย?
- หากระบบภายนอกประเทศขัดข้อง เรายังสามารถให้บริการต่อได้หรือไม่?
- หากวันหนึ่งต้องการเปลี่ยนผู้ให้บริการ เราสามารถนำข้อมูลและระบบออกมาได้จริงหรือไม่?
นี่คือความแตกต่างระหว่าง “การมีข้อมูลอยู่ในอาณาเขต” กับ “การมีอำนาจควบคุมเหนือข้อมูล”
แม้แต่ผู้ให้บริการ Cloud ระดับโลกก็เดินมาถึงคำถามนี้แล้ว
เมื่อเดือนมกราคม 2569 AWS เปิดให้บริการ AWS European Sovereign Cloud ซึ่งแยกทางกายภาพและทางตรรกะออกจาก AWS Regions อื่น และกำหนดให้การปฏิบัติการอยู่ภายใต้บุคลากรในสหภาพยุโรป
พร้อมออกแบบระบบให้ไม่มี Operational Control จากภายนอก EU รวมถึงให้ Metadata สำคัญ เช่น Roles, Permissions และ Configuration อยู่ภายใน EU ด้วย (US Press Center)
Microsoft ก็พัฒนา Sovereign Cloud ในทิศทางเดียวกัน โดยเพิ่ม Data Guardian เพื่อให้การเข้าถึงระบบจากระยะไกลต้องอยู่ภายใต้การกำกับและตรวจสอบของบุคลากรในยุโรป รวมถึง External Key Management ที่เปิดทางให้องค์กรควบคุม Encryption Key ของตนเองได้ (Microsoft Blog)
พัฒนาการเหล่านี้สะท้อนเรื่องสำคัญอย่างหนึ่ง ถ้าเพียงนำ Server มาตั้งในประเทศก็เพียงพอที่จะสร้าง Data Sovereignty เราคงไม่จำเป็นต้องออกแบบกลไกควบคุมเหล่านี้เพิ่มขึ้น
Sovereignty ไม่ได้แปลว่าต้องทำทุกอย่างเอง
อย่างไรก็ตาม การพูดถึง Data Sovereignty ไม่ควรนำไปสู่ข้อสรุปว่า รัฐต้องสร้าง Cloud เองทั้งหมด หรือข้อมูลของไทยต้องอยู่กับบริษัทไทยเท่านั้น
เพราะในโลกเทคโนโลยีปัจจุบัน การพึ่งพาโครงสร้างพื้นฐานระดับโลกอาจช่วยให้เราเข้าถึงเทคโนโลยี Security และ AI ที่ก้าวหน้าได้เร็วกว่าและมีประสิทธิภาพกว่า
คำถามจึงไม่ควรเป็น “ผู้ให้บริการเป็นของชาติใด?” เพียงอย่างเดียว แต่ควรถามว่า “ประเทศไทยยังรักษาอำนาจควบคุมส่วนสำคัญไว้ได้มากเพียงใด?” เราอาจต้องเริ่มคิด Data Sovereignty เป็นระดับ ไม่ใช่สถานะที่มีเพียง “มี” หรือ “ไม่มี”
ข้อมูลบางประเภทอาจต้องการเพียง Data Residency บางประเภทอาจต้องกำหนด Data Localization ข้อมูลที่มีความสำคัญสูงขึ้นอาจต้องเพิ่มการควบคุม Encryption Key การเข้าถึงจากระยะไกล การตรวจสอบ Log และความสามารถในการย้ายระบบ
ส่วนข้อมูลที่เกี่ยวข้องกับความมั่นคงหรือบริการสำคัญของรัฐ อาจต้องไปถึงระดับ Operational Sovereignty คือแม้เกิดเหตุที่ทำให้ไม่สามารถพึ่งพาระบบหรือบุคลากรจากต่างประเทศได้ ระบบสำคัญของประเทศก็ยังสามารถทำงานต่อไปได้
จาก Data Localization สู่ Data Sovereignty
ประเทศไทยกำลังดึงดูดการลงทุน Data Center และ Cloud จำนวนมาก แต่หากเป้าหมายของเราไม่ใช่เพียงการเป็น “สถานที่ตั้ง” ของ Data Center ตามที่รัฐบาลกำลังตั้งโจทย์ คำถามเรื่องอธิปไตยข้อมูลก็ควรถูกยกระดับขึ้นพร้อมกัน
นโยบาย Cloud First ของภาครัฐจึงอาจต้องก้าวต่อจากการกำหนดว่า ข้อมูลประเภทใดต้องอยู่ในประเทศไทย ไปสู่การกำหนดว่า ข้อมูลแต่ละระดับต้องมีอำนาจควบคุมแบบใด ตั้งแต่ Location, Jurisdiction, Access, Encryption Key, Operational Control, Portability ไปจนถึง Technological Dependency
เพราะในยุค Cloud และ AI สิ่งที่ประเทศต้องรักษาอาจไม่ใช่เพียง “ข้อมูล” แต่คือ ความสามารถในการตัดสินใจเหนือข้อมูลนั้น
ประเทศไทยอาจมี Data Center มากขึ้น มี Cloud Region มากขึ้น และมีข้อมูลจำนวนมหาศาลถูกจัดเก็บอยู่ภายในประเทศ แต่ทั้งหมดนั้นยังไม่ได้ตอบคำถามสำคัญที่สุดว่า
หากข้อมูลอยู่ในประเทศไทย แต่อำนาจในการเข้าถึง ควบคุม เคลื่อนย้าย หรือทำให้ระบบนั้นทำงานต่อยังขึ้นอยู่กับผู้อื่น เรามี Data Sovereignty แล้วจริงหรือ?
เพราะท้ายที่สุด “อธิปไตยเหนือข้อมูลอาจไม่ได้วัดจากว่า ‘ข้อมูลอยู่ที่ไหน’ แต่วัดจากว่า เมื่อถึงเวลาต้องตัดสินใจเหนือข้อมูลนั้น - ใครคือคนที่มีอำนาจตัดสินใจจริง”
หมายเหตุ:
บทความนี้มุ่งเสนอกรอบคิดเกี่ยวกับ อธิปไตยทางข้อมูล (Data Sovereignty) ในบริบทของ Cloud และ Data Center โดยมิได้เสนอว่ารัฐจำเป็นต้องเป็นเจ้าของหรือดำเนินการโครงสร้างพื้นฐานดิจิทัลทั้งหมดด้วยตนเอง แต่ชี้ให้เห็นว่า การจัดเก็บข้อมูลภายในประเทศ หรือ Data Localization เพียงอย่างเดียว อาจยังไม่เพียงพอ
หากอำนาจในการเข้าถึง การเข้ารหัส การบริหารระบบ การย้ายข้อมูล หรือการดำเนินงานต่อเนื่องยังขึ้นอยู่กับบุคคลหรือระบบภายนอกประเทศ
แนวคิดเรื่องระดับของ Data Sovereignty ที่กล่าวถึงในบทความ เป็นกรอบวิเคราะห์ของผู้เขียนเพื่ออธิบายความแตกต่างระหว่าง Data Residency, Data Localization และ Operational Sovereignty มิใช่การจำแนกประเภทอย่างเป็นทางการของหน่วยงานใดโดยเฉพาะ
เอกสารอ้างอิง:
รัฐบาลไทย. (2569, 4 กันยายน). นายกฯ วางทิศทางดาต้าเซ็นเตอร์ไทย ต้องไม่ใช่แค่ “ที่ตั้ง” แต่ต้องสร้างมูลค่าเพิ่มให้ประเทศ พร้อมรับฟัง–เร่งออกประกาศ วางกติกาให้ทันเทคโนโลยี ก้าวสู่ศูนย์กลางดิจิทัลภูมิภาค. https://www.thaigov.go.th/th/news/168500
สำนักงานพัฒนารัฐบาลดิจิทัล (องค์การมหาชน). (2568, 23 กรกฎาคม). คณะกรรมการพัฒนารัฐบาลดิจิทัลเร่งเดินหน้าปรับปรุงแผนพัฒนารัฐบาลดิจิทัล 2568–2570 เสริมศักยภาพบริการภาครัฐด้วยระบบ Cloud และ Digital ID. https://www.dga.or.th/document-sharing/dga-news/122601/
European Commission. (2026, June 1). Sovereign Cloud Framework explained. https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en
Amazon Web Services. (2026, January 15). AWS launches AWS European Sovereign Cloud and announces expansion across Europe. https://press.aboutamazon.com/aws/2026/1/aws-launches-aws-european-sovereign-cloud-and-announces-expansion-across-europe
Microsoft. (2025, June 16). Announcing comprehensive sovereign solutions empowering European organizations. https://blogs.microsoft.com/blog/2025/06/16/announcing-comprehensive-sovereign-solutions-empowering-european-organizations/





