IT SELECT LAB

หน้าหลัก › ข้อกำหนด › PDPA กับการทดสอบเจาะระบบ

PDPA กับการทดสอบเจาะระบบ

หน่วยงาน
สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
ใช้กับ
ทุกองค์กรที่ประมวลผลข้อมูลส่วนบุคคล
ความถี่
แนะนำอย่างน้อยปีละ 1 ครั้ง

มาตรา 37 กำหนดอะไร

พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(1) กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มี “มาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม” กฎหมายไม่ได้ระบุคำว่า pentest โดยตรง แต่การทดสอบเจาะระบบเป็นหลักฐานที่แข็งแกร่งที่สุดว่าองค์กรมีมาตรการที่เหมาะสมจริง

บทลงโทษ

  • ค่าปรับทางปกครองสูงสุด 5 ล้านบาทต่อกรณี (ม.84)
  • โทษอาญาสำหรับข้อมูลอ่อนไหวที่นำไปแสวงหาประโยชน์โดยมิชอบ
  • ค่าเสียหายทางแพ่ง ซึ่งศาลสั่งค่าสินไหมเชิงลงโทษได้ถึง 2 เท่าของความเสียหายจริง

ข้อมูลอ่อนไหว

ข้อมูลสุขภาพ ชีวมิติ และข้อมูลอ่อนไหวอื่นตามมาตรา 26 มีเงื่อนไขเข้มงวดกว่าและมีโทษหนักกว่า องค์กรที่ถือข้อมูลเหล่านี้ (เช่น โรงพยาบาล ประกันชีวิต) ควรทดสอบระบบที่เกี่ยวข้องเป็นประจำ

ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix

ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.ISO 27001 และ PCI DSS

ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?

ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ

จองเวลาคุย หรือคำนวณงบเองก่อน