เกณฑ์การประเมินความเสี่ยงเมื่อเกิด เหตุการละเมิดข้อมูลส่วนบุคคล
ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ซึ่งมีผลใช้บังคับเมื่อวันที่ 20 มิถุนายน 2565 (ประกาศฯ) ได้กำหนดมาตรฐานขั้นต่ำในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมสำหรับองค์กร โดยระบุถึงองค์กรที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลคลขึ้น เพื่อให้การคุ้มครองข้อมูลส่วนบุคคลในระยะแรกที่กฎหมายมีผลใช้บังคับมีความเหมาะสม “ความมั่นคงปลอดภัย” ตามประกาศฯ ฉบับดังกล่าว หมายความว่า “การธำรงไว้ซึ่งความลับ (confidentiality) ความถูกต้องครบถ้วน (integrity) และสภาพพร้อมใช้งาน (availability) ของข้อมูลส่วนบุคคล ทั้งนี้ เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ” จากความหมายข้างต้นองค์กรต่าง ๆ จึงมีหน้าที่ต้องดูแลปกป้องข้อมูลส่วนบุคคลที่อยู่ในความรับผิดชอบขององค์กรให้สามารถคงการเป็นความลับ (C) มีความถูกต้อง (I) และพร้อมใช้งาน (A) โดยการจัดให้มีมาตรการเชิงองค์กร (organizational measures) และมาตรการเชิงเทคนิค (technical measures) ที่เหมาะสม ซึ่งอาจรวมถึงมาตรการทางกายภาพ (physical measures) ที่จำเป็นด้วย โดยคำนึงถึงระดับความเสี่ยงตามลักษณะและวัตถุประสงค์ของการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล ตลอดจนโอกาสเกิดและผลกระทบจากเหตุการละเมิดข้อมูลส่วนบุคคล…