หน้าหลัก › ข้อกำหนด › PDPA กับการทดสอบเจาะระบบ
PDPA กับการทดสอบเจาะระบบ
- หน่วยงาน
- สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
- ใช้กับ
- ทุกองค์กรที่ประมวลผลข้อมูลส่วนบุคคล
- ความถี่
- แนะนำอย่างน้อยปีละ 1 ครั้ง
มาตรา 37 กำหนดอะไร
พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(1) กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มี “มาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม” กฎหมายไม่ได้ระบุคำว่า pentest โดยตรง แต่การทดสอบเจาะระบบเป็นหลักฐานที่แข็งแกร่งที่สุดว่าองค์กรมีมาตรการที่เหมาะสมจริง
บทลงโทษ
- ค่าปรับทางปกครองสูงสุด 5 ล้านบาทต่อกรณี (ม.84)
- โทษอาญาสำหรับข้อมูลอ่อนไหวที่นำไปแสวงหาประโยชน์โดยมิชอบ
- ค่าเสียหายทางแพ่ง ซึ่งศาลสั่งค่าสินไหมเชิงลงโทษได้ถึง 2 เท่าของความเสียหายจริง
ข้อมูลอ่อนไหว
ข้อมูลสุขภาพ ชีวมิติ และข้อมูลอ่อนไหวอื่นตามมาตรา 26 มีเงื่อนไขเข้มงวดกว่าและมีโทษหนักกว่า องค์กรที่ถือข้อมูลเหล่านี้ (เช่น โรงพยาบาล ประกันชีวิต) ควรทดสอบระบบที่เกี่ยวข้องเป็นประจำ
ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix
ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.ISO 27001 และ PCI DSS
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ