วันพฤหัสบดี ที่ 24 กันยายน 2569

Login
Login

ข้อมูลรั่วใครรับผิดชอบ? เช็กระบบไอที-อีเมล รับมือเส้นตาย 72 ชม.

เมื่อองค์กรนำระบบไอทีและบริการคลาวด์จากภายนอกมาใช้งาน ประเด็นสำคัญไม่ได้จบเพียงเรื่องต้นทุนหรือประสิทธิภาพ แต่รวมถึงกรอบเวลา PDPA การควบคุมข้อมูล การตรวจสอบ และความรับผิดชอบเมื่อเกิดเหตุผิดปกติ

KEY POINTS

  • พบข้อมูลรั่วไหล องค์กรต้องแจ้ง PDPC ภายใน 72 ชั่วโมง
  • อีเมลไม่ใช่แค่ระบบไอทีพื้นฐาน เพราะเกี่ยวข้องกับข้อมูลสำคัญทั้งกฎหมาย บุคลากร ลูกค้า และเอกสารองค์กร
  • ก่อนต่ออายุระบบต้องตอบ 3 คำถาม เปลี่ยนระบบใช้เวลานานแค่ไหน ข้อมูลอะไรโอนย้ายได้ และใครมีอำนาจลงมือเมื่อเกิดเหตุ
  • ความรับผิดชอบยังอยู่ที่องค์กร ต้องรู้ว่าข้อมูลอยู่ที่ไหน ใครควบคุม และนำหลักฐานออกมาได้เร็วแค่ไหน

เมื่อกรอบเวลา PDPA กำหนดชี้ขาดการแจ้งเหตุละเมิดข้อมูลภายใน 72 ชั่วโมง 'ระบบอีเมล' และ 'บริการคลาวด์' จึงไม่ใช่แค่เรื่องงบประมาณหรือประสิทธิภาพอีกต่อไป แต่คือประเด็นความเสี่ยงทางกฎหมายที่ทุกองค์กรต้องตอบให้ชัดทันทีว่า... "ข้อมูลของเรา ใครเป็นผู้รับผิดชอบอย่างแท้จริง"

แอนโทนี แชดด์ ประธานเจ้าหน้าที่ฝ่ายรายได้ บริษัท Zimbra เปิดมุมมองว่า ธุรกิจไทยที่ใช้บริการอีเมลและระบบไอทีจากภายนอกยังคงต้องรับผิดชอบข้อมูลขององค์กร

โดยเฉพาะเมื่อ PDPA กำหนดกรอบแจ้งเหตุละเมิดข้อมูลภายใน 72 ชั่วโมง และมาตรฐานความมั่นคงปลอดภัยบนคลาวด์ของ สกมช. กำหนดให้สามารถระบุแหล่งจัดเก็บและผู้รับผิดชอบข้อมูลได้อย่างชัดเจน

เมื่อบทสนทนาเกี่ยวกับข้อมูลระดับองค์กรในประเทศไทยเปลี่ยนไป จากเดิมที่ทีมจัดซื้ออาจพิจารณาว่าระบบมีค่าใช้จ่ายเท่าไร และทำอะไรได้บ้าง

องค์กรจึงต้องพิจารณาคำถามที่ซับซ้อนขึ้นควบคู่กัน ทั้งใครเป็นผู้ให้บริการระบบ กฎหมายใดที่ใช้บังคับ และเมื่อหน่วยงานกำกับดูแลเข้ามาตรวจสอบ องค์กรสามารถให้คำตอบหรือจัดเตรียมข้อมูลได้รวดเร็วเพียงใด

แม้กฎระเบียบ 2 ประการที่กำหนดมาตรฐานด้านข้อมูลและความปลอดภัยจะมุ่งใช้กับหน่วยงานภาครัฐ ผู้ประกอบการโครงสร้างพื้นฐานสำคัญ และผู้ให้บริการหรือคู่ค้าของหน่วยงานเหล่านี้ แต่หลักคิดสำคัญไม่ได้จำกัดอยู่เพียงองค์กรกลุ่มดังกล่าว

ภายใต้กฎระเบียบทั้งสองฉบับ ประเด็นสำคัญไม่ได้อยู่เพียงว่าผู้ให้บริการให้ความสำคัญกับความปลอดภัยหรือไม่ แต่อยู่ที่องค์กรสามารถจัดทำเอกสารระบุได้ชัดเจนและแม่นยำหรือไม่ว่า ข้อมูลถูกจัดเก็บอยู่ที่ใด และใครเป็นผู้รับผิดชอบข้อมูลดังกล่าว

'อีเมล' จุดเสี่ยงที่ต้องรู้ว่าใครคุม

ประเด็นเหล่านี้มีความซับซ้อนมากขึ้นเมื่อพิจารณาถึงระบบอีเมล ซึ่งมักถูกมองเป็นเพียงบริการสาธารณูปโภคด้านไอที มากกว่าจะเป็นระบบธุรกิจที่ต้องอยู่ภายใต้การกำกับดูแล

องค์กรจำนวนมากจัดสรรงบประมาณ ต่ออายุบริการ และตรวจสอบระบบอีเมลในลักษณะเดียวกับระบบเครือข่ายสำนักงาน ทั้งที่ในทางปฏิบัติ การตัดสินใจที่มีความละเอียดอ่อนขององค์กรจำนวนมากเกี่ยวข้องกับอีเมล ไม่ว่าจะเป็นเอกสารสำหรับคณะกรรมการ คำแนะนำทางกฎหมาย เรื่องบุคลากร หรือคำสั่งจากลูกค้า

ขณะที่ระบบธุรกิจส่วนใหญ่มักมีผู้รับผิดชอบและมาตรการควบคุมที่ชัดเจน แต่อีเมลครอบคลุมการใช้งานของแทบทุกแผนก ทำให้ความรับผิดชอบอาจกระจายอยู่ระหว่างฝ่ายไอที ฝ่ายความปลอดภัย ฝ่ายกำกับดูแลการปฏิบัติตามกฎระเบียบ และฝ่ายปฏิบัติการ

โครงสร้างดังกล่าวอาจดำเนินไปได้ตามปกติ จนกระทั่งเกิดสถานการณ์ที่องค์กรต้องตอบคำถามเฉพาะเจาะจงเกี่ยวกับระบบอีเมลภายใต้กรอบเวลาที่จำกัด

'72 ชั่วโมง' แรก ชี้ชะตา หลังข้อมูลรั่ว

การควบคุมระบบมีความสำคัญอย่างมากในช่วงชั่วโมงแรก ๆ หลังตรวจพบเหตุการณ์ข้อมูลรั่วไหล เพราะเป็นช่วงที่เริ่มนับกรอบเวลา และคำถามเกี่ยวกับเหตุการณ์จะมีความเฉพาะเจาะจงมากขึ้น ทั้งข้อมูลใดถูกเปิดเผย เกิดขึ้นอย่างไร เกิดขึ้นเมื่อใด และองค์กรดำเนินการอะไรไปแล้วบ้าง

กรอบเวลา 72 ชั่วโมงตาม PDPA เริ่มนับตั้งแต่วินาทีที่ตรวจพบการละเมิดข้อมูล ไม่ใช่เมื่อมีผู้เข้ามาตรวจสอบในภายหลัง

หากองค์กรไม่มีความสามารถในการมองเห็นและไม่มีอำนาจควบคุมการดำเนินงานเหนือระบบอีเมลและระบบสื่อสารของตัวเอง อาจต้องพึ่งพาผู้ให้บริการในการตรวจสอบ ระบุ และรับมือกับเหตุการณ์ ตั้งแต่การรอให้ผู้ให้บริการตรวจพบปัญหา อธิบายว่าเกิดอะไรขึ้น ไปจนถึงการดำเนินการแก้ไข

ประเด็นจึงไม่ได้อยู่ที่องค์กรต้องติดตั้งและดูแลเซิร์ฟเวอร์ด้วยตัวเอง แต่อยู่ที่สามารถตอบได้หรือไม่ว่าใครเป็นผู้ควบคุมระบบอีเมล และบุคคลหรือหน่วยงานดังกล่าวสามารถดำเนินการได้รวดเร็วเพียงใด

โดยทั่วไป คำถามนี้อาจไม่ได้ถูกตรวจสอบอย่างจริงจังจนกว่าจะเกิดเหตุการณ์ เช่น การตรวจสอบ (Audit) เหตุการณ์ด้านความปลอดภัย (Incident) หรือการต่ออายุบริการ (Renewal)

ในจำนวนนี้ การตรวจสอบและเหตุการณ์ด้านความปลอดภัยอาจเกิดขึ้นโดยไม่แจ้งล่วงหน้า แต่การต่ออายุบริการเป็นช่วงเวลาที่องค์กรสามารถกำหนดและเตรียมตัวล่วงหน้าได้

'3 คำถาม' ก่อนต่ออายุระบบเมล

การต่ออายุบริการเป็นช่วงเวลาที่องค์กรสามารถทบทวนเรื่องความเป็นเจ้าของการควบคุม การสนับสนุน และการกำกับดูแลข้อมูลได้ โดยเฉพาะในองค์กรที่ไม่ได้ทบทวนประเด็นเหล่านี้อย่างจริงจังมาหลายปี ก่อนลงนามต่ออายุสัญญา มี 3 คำถามที่ควรตอบให้ชัดเจน

1. หากต้องเปลี่ยนระบบจริง จะใช้เวลานานแค่ไหน?

องค์กรส่วนใหญ่ไม่เคยวัดเรื่องนี้อย่างจริงจัง หากไม่สามารถตอบได้ ก็ไม่สามารถประเมินได้ว่าการเปลี่ยนระบบเป็นทางเลือกที่ทำได้จริงหรือไม่ และหากไม่สามารถย้ายออกจากระบบเดิมได้ อำนาจในการต่อรองกับผู้ให้บริการก็จะมีข้อจำกัด

2. อะไรสามารถโอนย้ายได้ และอะไรไม่สามารถโอนย้ายได้?

ข้อความอีเมลสามารถย้ายจากระบบหนึ่งไปยังอีกระบบหนึ่งได้ แต่ข้อมูลหรือหลักฐานที่ต้องเก็บไว้เพื่อการปฏิบัติตามกฎระเบียบจะต้องถูกโอนไปด้วย

ประเด็นนี้เป็นสิ่งที่หน่วยงานกำกับดูแลมักต้องการตรวจสอบ ไม่ว่าข้อมูลจะถูกจัดเก็บอยู่บนแพลตฟอร์มใด ความรับผิดชอบในการจัดเก็บและนำส่งข้อมูลเมื่อถูกเรียกตรวจยังคงอยู่ที่องค์กร

3. เมื่อเกิดปัญหา ใครมีอำนาจในการดำเนินการ?

คำถามไม่ได้มีเพียงว่า “ต้องติดต่อใคร” แต่ต้องถามว่า “ใครมีอำนาจในการลงมือดำเนินการ”

คำตอบจะกำหนดว่าเมื่อเกิดเหตุการณ์ องค์กรสามารถตรวจสอบเหตุการณ์ด้วยตัวเองได้หรือไม่ หรือจำเป็นต้องรอให้ผู้ให้บริการแจ้งว่าเกิดอะไรขึ้น

ไม่จำเป็นต้องเปลี่ยนผู้ให้บริการ

คำถามทั้ง 3 ข้อไม่ได้หมายความว่าองค์กรจำเป็นต้องเปลี่ยนผู้ให้บริการ เพราะหลังจากทบทวนอย่างจริงจังแล้ว องค์กรส่วนใหญ่ยังสามารถเลือกใช้ผู้ให้บริการรายเดิมต่อไปได้

สิ่งที่เปลี่ยนไปคือ การตัดสินใจดังกล่าวเกิดจากการพิจารณาความเสี่ยงและเงื่อนไขต่างๆ อย่างรอบคอบ แทนที่จะเลือกใช้ระบบเดิมต่อไปโดยอัตโนมัติ

แชดด์ระบุว่า กฎระเบียบด้านข้อมูลในประเทศไทยมีแนวโน้มเข้มงวดขึ้นเรื่อย ๆ ดังนั้น สิ่งที่องค์กรต้องสามารถตอบได้อย่างชัดเจนคือ “ข้อมูลของเรามีใครรับผิดชอบ” พร้อมมีหลักฐานยืนยันได้ทันที โดยไม่ต้องรอให้ผู้ตรวจสอบหรือผู้มีส่วนเกี่ยวข้องถามซ้ำ