ข้อบังคับทางกฎหมาย ประกาศ สกมช. สคส. ETDA สพร. สารสำคัญทางกฎหมาย และข้อควรรู้สำหรับนักศึกษา บุคลากร และประชาชน
สำนักวิทยบริการฯ มุ่งมั่นให้บริการด้านเทคโนโลยีสารสนเทศอย่างมีคุณภาพตามมาตรฐาน ISO 9001:2015 และปกป้องความมั่นคงปลอดภัยของระบบตามมาตรฐาน ISO/IEC 27001:2022 (Control A.5.31 - Legal Requirements) โดยดำเนินงานสอดรับกับกฎหมาย ประกาศ สกมช. สคส. ETDA DGA และ depa ครบถ้วนทุกมิติ
สาระสำคัญ: คุ้มครองข้อมูลส่วนบุคคล กำหนดฐานการประมวลผล (Base) สิทธิของเจ้าของข้อมูล (Data Subject Rights) การแต่งตั้ง DPO การแจ้งเหตุละเมิดภายใน 72 ชั่วโมง และมาตรการความปลอดภัยเชิงเทคนิคและองค์กร (Technical & Organizational Measures)
สาระสำคัญ: กำหนดฐานความผิดเกี่ยวกับการเข้าถึงระบบ/ข้อมูลโดยมิชอบ การแก้ไขดัดแปลงข้อมูล การปล่อยมัลแวร์/สแปม การนำเข้าข้อมูลเท็จ/ลามก และหน้าที่ของผู้ให้บริการในการเก็บรักษาข้อมูลจราจร (Log)
สาระสำคัญ: กำหนดกลไกปกป้องโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) จัดเกรดภัยคุกคามทางไซเบอร์เป็น 3 ระดับ (ไม่ร้ายแรง, ร้ายแรง, วิกฤต) และกำหนดขั้นตอนการเฝ้าระวัง รับมือ และรายงานเหตุการณ์
สาระสำคัญ: เกณฑ์ข้อกำหนดขั้นต่ำที่หน่วยงานภาครัฐต้องปฏิบัติ ครอบคลุมการยืนยันตัวตน MFA, การบริหารจัดการช่องโหว่ (Vulnerability Management), การสำรองข้อมูล (Backup Plan) และการกู้คืนระบบจากภัยพิบัติ
สาระสำคัญ: กำหนดให้ประชาชนสามารถยื่นคำขอ อนุมัติ ติดต่อราชการ และใช้อิเล็กทรอนิกส์เป็นช่องทางหลัก ส่งเสริมเอกสารดิจิทัลและลายมือชื่ออิเล็กทรอนิกส์ (e-Signature) ให้มีผลทางกฎหมาย
สาระสำคัญ: หลักเกณฑ์จัดซื้อจัดจ้างครุภัณฑ์ไอที ซอฟต์แวร์ และการจ้างบริการภายนอก (Outsourcing) ให้มีความโปร่งใส คุ้มค่า มีประสิทธิภาพ ตรวจสอบได้ และเป็นธรรม
สาระสำคัญ: วิธีการและขั้นตอนการจัดซื้อจัดจ้าง e-Market / e-Bidding การบริหารสัญญา การตรวจรับพัสดุ และการลงโทษผู้ทิ้งงาน
สาระสำคัญ: จริยธรรมและวินัยของบุคลากรในการปฏิบัติงาน การรักษาความลับของทางราชการ และความรับผิดชอบทางวินัยหากทำให้ระบบหรือข้อมูลขององค์กรเสียหาย
สาระสำคัญ: กำหนดให้ผู้ให้บริการและองค์กรต้องเก็บ Log File ไม่น้อยกว่า 90 วัน (หรือสูงสุด 2 ปีตามคำสั่งเฉพาะ) ต้องระบุตัวตนผู้ใช้ (Identification/Authentication) และตั้งเวลาเทียบกับ NTP Server อ้างอิงเวลามาตรฐาน
สาระสำคัญ: ข้อกำหนดทางเทคนิคในการทำลายสื่อบันทึกข้อมูล การทำ Pseudonymization และ Anonymization เพื่อไม่ให้สามารถย้อนกลับไประบุตัวตนเจ้าของข้อมูลได้เมื่อพ้นระยะเวลาจัดเก็บ
สาระสำคัญ: หลักเกณฑ์โอนข้อมูลไป Cloud หรือเซิร์ฟเวอร์ต่างประเทศ โดยต้องตรวจสอบว่าประเทศปลายทางมีมาตรฐานคุ้มครองข้อมูลเพียงพอ หรือทำสัญญาข้อตกลง (Standard Contractual Clauses - SCCs) / นโยบาย Binding Corporate Rules (BCRs)
สาระสำคัญ: ป้องกันเว็บภาครัฐจากการโดนแฮก ปรับแต่ง (Defacement) หรือใช้เป็นฐานกระจายมัลแวร์ บังคับติดตั้ง SSL/TLS, Web Application Firewall (WAF), ปิดฟังก์ชันที่ไม่จำเป็น และตรวจช่องโหว่เป็นประจำ
สาระสำคัญ: คุ้มครองผลงานสร้างสรรค์ ซอฟต์แวร์ และเนื้อหาดิจิทัล คุ้มครองมาตรการคุ้มครองทางเทคโนโลยี (TPM) และเพิ่มข้อจำกัดความรับผิดของผู้ให้บริการระบบ (ISP Safe Harbor) เมื่อทำการระงับ/ลบเนื้อหาละเมิดตามแจ้ง
สาระสำคัญ: เกณฑ์อ้างอิงคุณลักษณะสเปกเครื่องคอมพิวเตอร์ เซิร์ฟเวอร์ และระบบเครือข่าย รวมถึงราคากลางขั้นต่ำในการจัดซื้อจัดจ้างของหน่วยงานภาครัฐ เพื่อให้ได้อุปกรณ์ที่มีประสิทธิภาพและคุ้มค่าต่อการใช้งาน
| กลุ่มกฎหมาย / ระเบียบ | ความเชื่อมโยงกับ ISO 9001:2015 | ความเชื่อมโยงกับ ISO 27001:2022 |
|---|---|---|
| กฎหมายไซเบอร์ & เว็บไซต์ (รายการ 3, 4, 12) | ข้อกำหนดด้านความน่าเชื่อถือของบริการไอที (Clause 8.1) | การจัดการภัยคุกคามและช่องโหว่ (Control A.5.24, A.8.8) |
| กฎหมายคุ้มครองข้อมูลส่วนบุคคล (รายการ 1, 10, 11) | การตอบสนองความคาดหวังของผู้ใช้บริการ (Clause 4.2) | การปกป้องข้อมูล PII และ Privacy (Control A.5.34) |
| พ.ร.บ. คอมพิวเตอร์ & Log File (รายการ 2, 9) | การควบคุมหลักฐานกระบวนการทำงาน (Clause 7.5) | การจัดเก็บและปกป้อง Log File (Control A.8.15) |
| กฎหมายจัดซื้อจัดจ้าง & บุคลากร (รายการ 6, 7, 8, 14) | การคัดเลือกผู้ขาย/ผู้ให้บริการภายนอก (Clause 8.4) | ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล (Control A.6) |
หากพบเหตุภัยคุกคามไซเบอร์ หรือต้องการแจ้งปัญหาเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล
ติดต่อ: ฝ่ายบริการเทคโนโลยีสารสนเทศ สำนักวิทยบริการและเทคโนโลยีสารสนเทศ