แสดงผลปกติ

กฏระเบียบที่เกี่ยวข้อง


 โพสต์เมื่อ 26 ส.ค. 2569 /   เปิดดู 14
ISO 27001:2022 & ISO 9001:2015 Legal Compliance

ประมวลกฎหมายคอมพิวเตอร์ ไซเบอร์ และคู่มือความมั่นคงปลอดภัยดิจิทัล

ข้อบังคับทางกฎหมาย ประกาศ สกมช. สคส. ETDA สพร. สารสำคัญทางกฎหมาย และข้อควรรู้สำหรับนักศึกษา บุคลากร และประชาชน

สำนักวิทยบริการฯ มุ่งมั่นให้บริการด้านเทคโนโลยีสารสนเทศอย่างมีคุณภาพตามมาตรฐาน ISO 9001:2015 และปกป้องความมั่นคงปลอดภัยของระบบตามมาตรฐาน ISO/IEC 27001:2022 (Control A.5.31 - Legal Requirements) โดยดำเนินงานสอดรับกับกฎหมาย ประกาศ สกมช. สคส. ETDA DGA และ depa ครบถ้วนทุกมิติ

1

ข้อควรรู้และแนวทางปฏิบัติสำหรับ นักศึกษา บุคลากร และประชาชน

🔒 บัญชีผู้ใช้และรหัสผ่าน (Account Security)

  • ห้ามแจกจ่ายหรือให้ผู้อื่นใช้ บัญชีผู้ใช้ (Nontri ID / Internet Account) ร่วมกัน
  • การกระทำความผิดใดๆ ผ่านบัญชีของคุณ คุณต้องเป็นผู้รับผิดชอบตาม พ.ร.บ. คอมพิวเตอร์ฯ
  • ตั้งรหัสผ่านที่ซับซ้อน และเปลี่ยนรหัสผ่านทันทีเมื่อสงสัยว่าโดนแฮก

©️ ลิขสิทธิ์และซอฟต์แวร์ (Copyright & Software)

  • ห้ามติดตั้งหรือใช้งาน ซอฟต์แวร์ละเมิดลิขสิทธิ์ บนเครื่องและเครือข่ายของสำนักฯ
  • ห้ามดาวน์โหลด ดัดแปลง หรือแจกจ่าย เอกสาร หนังสือ สื่อการสอน ที่มีลิขสิทธิ์โดยไม่ได้รับอนุญาต
  • ใช้งานซอฟต์แวร์ลิขสิทธิ์แท้ที่มหาวิทยาลัยจัดหาไว้ให้เท่านั้น

🛡️ สิทธิข้อมูลส่วนบุคคล (PDPA Rights)

  • ผู้ใช้บริการมีสิทธิขอเข้าถึง ถอนความยินยอม หรือขอให้ลบข้อมูลส่วนบุคคลตามกฎหมาย
  • ห้ามนำข้อมูลส่วนบุคคลของผู้อื่น (เพื่อน/อาจารย์) ไปโพสต์หรือเผยแพร่โดยไม่ยินยอม
  • อ่านและทำความเข้าใจนโยบายความเป็นส่วนตัว (Privacy Notice) ก่อนใช้งานทุกครั้ง

⚠️ ข้อห้ามตาม พ.ร.บ. ไซเบอร์ & คอมพิวเตอร์

  • ห้ามปล่อย ไวรัส/มัลแวร์ หรือทดสอบเจาะระบบ (Hacking) เครือข่ายโดยไม่ได้รับอนุญาต
  • ห้ามโพสต์/ส่งต่อ ข้อมูลเท็จ (Fake News) ข้อมูลที่สร้างความตื่นตระหนก หรือกระทบความมั่นคง
  • ระบบมีการบันทึก Traffic Log อย่างน้อย 90 วันตามกฎหมาย สามารถใช้เป็นหลักฐานดำเนินคดีได้
2

ประกาศ สกมช. และกฎหมายลูกจากหน่วยงานกำกับดูแลที่เกี่ยวข้อง

สกมช. (NCSA)

ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

  • ประมวลแนวทางปฏิบัติและกรอบมาตรฐานความปลอดภัยไซเบอร์ (Baseline Security Standards): กำหนดให้หน่วยงานรัฐและ CII ต้องมีมาตรการควบคุมขั้นต่ำ เช่น การควบคุมการเข้าถึง, การสำรองข้อมูล, การจัดการช่องโหว่
  • ประกาศเกณฑ์การจัดลำดับความเสี่ยงและขั้นตอนการแจ้งเหตุภัยคุกคาม: กำหนดให้หน่วยงานต้องแจ้งเหตุภัยคุกคามทางไซเบอร์ต่อ สกมช. และ สกมช. CERT ภายในระยะเวลาที่กำหนด (เช่น ภัยคุกคามระดับวิกฤต/ร้ายแรง)
  • มาตรฐานความปลอดภัยเว็บไซต์ (Website Security Standard - WSS): มาตรฐานบังคับใช้สำหรับการทดสอบเจาะระบบ (Penetration Test), การประเมินช่องโหว่ (VA), การใช้ HTTPS/TLS และ Secure Coding
  • มาตรฐานความมั่นคงปลอดภัยระบบคลาวด์ (Cloud Security Standard): หลักเกณฑ์คัดเลือกและใช้งาน Cloud Service Provider ที่ปลอดภัยตามข้อกำหนดภาครัฐ
ETDA & สคส.

มาตรฐานธุรกรรมดิจิทัล & คุ้มครองข้อมูลส่วนบุคคล

  • ประกาศ สคส. เรื่อง มาตรการรักษาความปลอดภัยขั้นต่ำ: กำหนดการเข้ารหัสข้อมูล (Encryption), Access Control และการบันทึก Log การเข้าถึงข้อมูลส่วนบุคคล
  • มาตรฐาน ETDA ว่าด้วยการยืนยันตัวตน (e-Authentication): การจัดระดับความน่าเชื่อถือของอัตลักษณ์ดิจิทัล (IAL & AAL) สำหรับบริการออนไลน์
DGA (สพร.) & depa (ดีป้า)

รัฐบาลดิจิทัล & สถาปัตยกรรมองค์กร

  • พ.ร.บ. การบริหารงานและการให้บริการภาครัฐผ่านระบบดิจิทัล พ.ศ. 2562: กำหนดการเชื่อมโยงข้อมูลภาครัฐอย่างปลอดภัยและการเปิดเผยข้อมูลเปิดภาครัฐ (Open Data)
  • แนวทางการกำกับดูแลสถาปัตยกรรมองค์กร (Enterprise Architecture): การธรรมาภิบาลข้อมูลและการออกแบบระบบเทคโนโลยีตามหลัก Smart & Secure City
3

ทะเบียนกฎหมาย 14 รายการ และสาระสำคัญในการปฏิบัติตาม (Legal Register & Key Compliance)

1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

เปิดดูกฎหมาย 🔗

สาระสำคัญ: คุ้มครองข้อมูลส่วนบุคคล กำหนดฐานการประมวลผล (Base) สิทธิของเจ้าของข้อมูล (Data Subject Rights) การแต่งตั้ง DPO การแจ้งเหตุละเมิดภายใน 72 ชั่วโมง และมาตรการความปลอดภัยเชิงเทคนิคและองค์กร (Technical & Organizational Measures)

2. พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560

เปิดดูกฎหมาย 🔗

สาระสำคัญ: กำหนดฐานความผิดเกี่ยวกับการเข้าถึงระบบ/ข้อมูลโดยมิชอบ การแก้ไขดัดแปลงข้อมูล การปล่อยมัลแวร์/สแปม การนำเข้าข้อมูลเท็จ/ลามก และหน้าที่ของผู้ให้บริการในการเก็บรักษาข้อมูลจราจร (Log)

3. พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

เปิดดูกฎหมาย 🔗

สาระสำคัญ: กำหนดกลไกปกป้องโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) จัดเกรดภัยคุกคามทางไซเบอร์เป็น 3 ระดับ (ไม่ร้ายแรง, ร้ายแรง, วิกฤต) และกำหนดขั้นตอนการเฝ้าระวัง รับมือ และรายงานเหตุการณ์

4. มาตรฐานขั้นต่ำของข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 (ประกาศ สกมช.)

เปิดดูกฎหมาย 🔗

สาระสำคัญ: เกณฑ์ข้อกำหนดขั้นต่ำที่หน่วยงานภาครัฐต้องปฏิบัติ ครอบคลุมการยืนยันตัวตน MFA, การบริหารจัดการช่องโหว่ (Vulnerability Management), การสำรองข้อมูล (Backup Plan) และการกู้คืนระบบจากภัยพิบัติ

5. พระราชบัญญัติการปฏิบัติราชการทางอิเล็กทรอนิกส์ พ.ศ. 2565

เปิดดูกฎหมาย 🔗

สาระสำคัญ: กำหนดให้ประชาชนสามารถยื่นคำขอ อนุมัติ ติดต่อราชการ และใช้อิเล็กทรอนิกส์เป็นช่องทางหลัก ส่งเสริมเอกสารดิจิทัลและลายมือชื่ออิเล็กทรอนิกส์ (e-Signature) ให้มีผลทางกฎหมาย

6. พระราชบัญญัติการจัดซื้อจัดจ้างและการบริหารพัสดุภาครัฐ พ.ศ. 2560

เปิดดูกฎหมาย 🔗

สาระสำคัญ: หลักเกณฑ์จัดซื้อจัดจ้างครุภัณฑ์ไอที ซอฟต์แวร์ และการจ้างบริการภายนอก (Outsourcing) ให้มีความโปร่งใส คุ้มค่า มีประสิทธิภาพ ตรวจสอบได้ และเป็นธรรม

7. ระเบียบกระทรวงการคลังว่าด้วยการจัดซื้อจัดจ้างและการบริหารพัสดุภาครัฐ พ.ศ. 2560

เปิดดูกฎหมาย 🔗

สาระสำคัญ: วิธีการและขั้นตอนการจัดซื้อจัดจ้าง e-Market / e-Bidding การบริหารสัญญา การตรวจรับพัสดุ และการลงโทษผู้ทิ้งงาน

8. ระเบียบข้าราชการพลเรือน พ.ศ. 2551 (และกฎหมายการบริหารงานบุคคล)

เปิดดูกฎหมาย 🔗

สาระสำคัญ: จริยธรรมและวินัยของบุคลากรในการปฏิบัติงาน การรักษาความลับของทางราชการ และความรับผิดชอบทางวินัยหากทำให้ระบบหรือข้อมูลขององค์กรเสียหาย

9. ประกาศกระทรวง ดีอีเอส เรื่อง หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ พ.ศ. 2564

เปิดดูกฎหมาย 🔗

สาระสำคัญ: กำหนดให้ผู้ให้บริการและองค์กรต้องเก็บ Log File ไม่น้อยกว่า 90 วัน (หรือสูงสุด 2 ปีตามคำสั่งเฉพาะ) ต้องระบุตัวตนผู้ใช้ (Identification/Authentication) และตั้งเวลาเทียบกับ NTP Server อ้างอิงเวลามาตรฐาน

10. ประกาศ สคส. เรื่อง หลักเกณฑ์ในการลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลไม่สามารถระบุตัวบุคคลได้

เปิดดูกฎหมาย 🔗

สาระสำคัญ: ข้อกำหนดทางเทคนิคในการทำลายสื่อบันทึกข้อมูล การทำ Pseudonymization และ Anonymization เพื่อไม่ให้สามารถย้อนกลับไประบุตัวตนเจ้าของข้อมูลได้เมื่อพ้นระยะเวลาจัดเก็บ

11. ประกาศ สคส. เรื่อง หลักเกณฑ์และวิธีการส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ พ.ศ. 2567

เปิดดูกฎหมาย (ม.28/ม.29) 🔗

สาระสำคัญ: หลักเกณฑ์โอนข้อมูลไป Cloud หรือเซิร์ฟเวอร์ต่างประเทศ โดยต้องตรวจสอบว่าประเทศปลายทางมีมาตรฐานคุ้มครองข้อมูลเพียงพอ หรือทำสัญญาข้อตกลง (Standard Contractual Clauses - SCCs) / นโยบาย Binding Corporate Rules (BCRs)

12. ประกาศ สกมช. เรื่อง มาตรฐานความปลอดภัยเว็บไซต์ (Website Security Standard) พ.ศ. 2567-2568

เปิดดูกฎหมาย 🔗

สาระสำคัญ: ป้องกันเว็บภาครัฐจากการโดนแฮก ปรับแต่ง (Defacement) หรือใช้เป็นฐานกระจายมัลแวร์ บังคับติดตั้ง SSL/TLS, Web Application Firewall (WAF), ปิดฟังก์ชันที่ไม่จำเป็น และตรวจช่องโหว่เป็นประจำ

13. พระราชบัญญัติลิขสิทธิ์ (ฉบับที่ 5) พ.ศ. 2565

เปิดดูกฎหมาย 🔗

สาระสำคัญ: คุ้มครองผลงานสร้างสรรค์ ซอฟต์แวร์ และเนื้อหาดิจิทัล คุ้มครองมาตรการคุ้มครองทางเทคโนโลยี (TPM) และเพิ่มข้อจำกัดความรับผิดของผู้ให้บริการระบบ (ISP Safe Harbor) เมื่อทำการระงับ/ลบเนื้อหาละเมิดตามแจ้ง

14. เกณฑ์ราคากลางและคุณลักษณะพื้นฐานการจัดหาอุปกรณ์และระบบคอมพิวเตอร์ (ดีอีเอส)

สาระสำคัญ: เกณฑ์อ้างอิงคุณลักษณะสเปกเครื่องคอมพิวเตอร์ เซิร์ฟเวอร์ และระบบเครือข่าย รวมถึงราคากลางขั้นต่ำในการจัดซื้อจัดจ้างของหน่วยงานภาครัฐ เพื่อให้ได้อุปกรณ์ที่มีประสิทธิภาพและคุ้มค่าต่อการใช้งาน

4

ความเชื่อมโยงระหว่าง กฎหมาย/ประกาศ สกมช. กับ ISO 9001 และ ISO 27001

QMS ISO 9001:2015

ระบบบริหารงานคุณภาพ
  • Clause 4.2 (Needs of Interested Parties): นำ พ.ร.บ.คอมพิวเตอร์, PDPA และประกาศ สกมช. มาเป็นข้อกำหนดในการให้บริการเพื่อความพึงพอใจและความเชื่อมั่นของผู้รับบริการ
  • Clause 6.1 (Actions to Address Risks): การไม่ปฏิบัติตามกฎหมาย (Non-Compliance) ถือเป็นความเสี่ยงหลักทางธุรกิจที่ต้องมีแผนลดความเสี่ยง
  • Clause 8.1 (Operational Control): กำหนดขั้นตอนการทำงาน (SOP) ในการดูแลระบบไอทีและการให้บริการข้อมูลให้เป็นไปตามกฎหมายอย่างถูกต้อง

ISMS ISO/IEC 27001:2022

ระบบจัดการความมั่นคงปลอดภัยสารสนเทศ
  • Control A.5.31 (Legal Requirements): กำหนดให้จัดทำ Legal Register รวบรวมและปฏิบัติตามกฎหมายไซเบอร์และ พ.ร.บ. ทุกฉบับอย่างสมบูรณ์
  • Control A.5.24–5.28 (Incident Management): สอดรับโดยตรงกับข้อบังคับ สกมช. ในการแจ้งและรับมือเหตุการณ์ภัยคุกคามทางไซเบอร์ภายในระยะเวลาที่กำหนด
  • Control A.5.34 (Privacy Protection): รองรับ PDPA และประกาศ สคส. ในการปกป้องข้อมูลความเป็นส่วนตัว (PII)
  • Control A.8.15 (Logging): สอดคล้องกับ พ.ร.บ. คอมพิวเตอร์ฯ มาตรา 26 ในการเก็บและคุ้มครอง Log File

ตารางสรุปการประยุกต์ใช้กฎหมายกับมาตรฐานสากล

กลุ่มกฎหมาย / ระเบียบ ความเชื่อมโยงกับ ISO 9001:2015 ความเชื่อมโยงกับ ISO 27001:2022
กฎหมายไซเบอร์ & เว็บไซต์ (รายการ 3, 4, 12) ข้อกำหนดด้านความน่าเชื่อถือของบริการไอที (Clause 8.1) การจัดการภัยคุกคามและช่องโหว่ (Control A.5.24, A.8.8)
กฎหมายคุ้มครองข้อมูลส่วนบุคคล (รายการ 1, 10, 11) การตอบสนองความคาดหวังของผู้ใช้บริการ (Clause 4.2) การปกป้องข้อมูล PII และ Privacy (Control A.5.34)
พ.ร.บ. คอมพิวเตอร์ & Log File (รายการ 2, 9) การควบคุมหลักฐานกระบวนการทำงาน (Clause 7.5) การจัดเก็บและปกป้อง Log File (Control A.8.15)
กฎหมายจัดซื้อจัดจ้าง & บุคลากร (รายการ 6, 7, 8, 14) การคัดเลือกผู้ขาย/ผู้ให้บริการภายนอก (Clause 8.4) ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล (Control A.6)

หากพบเหตุภัยคุกคามไซเบอร์ หรือต้องการแจ้งปัญหาเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล

ติดต่อ: ฝ่ายบริการเทคโนโลยีสารสนเทศ สำนักวิทยบริการและเทคโนโลยีสารสนเทศ

เปิด-ปิด messenger การเดินทางด้วย Google Map ติดต่อเกี่ยวกับไอทีและหอสมุดกลาง