---
title: 10.1.1 มีระบบ ตู้ บริเวณ หรือพื้นที่สำหรับจัดเก็บรายการข้อมูลต่าง ๆ และมีการจัดทำบัญชีทรัพย์สินสารสนเทศสำหรับใช้ในการจัดเก็บรายการข้อมูลเหล่านั้น
type: guideline
slug: guideline-10-1-1
guideline_number: "10.1.1"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 2
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.1.1 มีระบบ ตู้ บริเวณ หรือพื้นที่สำหรับจัดเก็บรายการข้อมูลต่าง ๆ และมีการจัดทำบัญชีทรัพย์สินสารสนเทศสำหรับใช้ในการจัดเก็บรายการข้อมูลเหล่านั้น

## สิ่งที่ต้องทำ

องค์กรต้องจัดให้มีระบบ ตู้ บริเวณ หรือพื้นที่สำหรับจัดเก็บรายการข้อมูลต่าง ๆ อย่างเป็นสัดส่วนและมีการควบคุมการเข้าถึงที่เหมาะสม และต้องจัดทำบัญชีทรัพย์สินสารสนเทศเพื่อใช้ในการจัดเก็บและกำกับดูแลรายการข้อมูลเหล่านั้นอย่างเป็นระบบ ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการจัดทำบัญชีทรัพย์สินสารสนเทศ
2. บัญชีทรัพย์สินสารสนเทศ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (3) (4) ที่กำหนดให้มีมาตรการควบคุมการเข้าถึงข้อมูล การกำหนดสิทธิและการควบคุมการเข้าถึงพื้นที่และระบบจัดเก็บข้อมูล

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการจัดทำบัญชีทรัพย์สินสารสนเทศ

- **องค์กร:** [ชื่อองค์กร]
- **เรื่อง:** นโยบายการจัดทำบัญชีทรัพย์สินสารสนเทศ
- **ประกาศ ณ วันที่:** 1 เมษายน พ.ศ. 2568

**1. วัตถุประสงค์**

เพื่อกำหนดแนวทางในการจัดทำบัญชีทรัพย์สินสารสนเทศขององค์กรอย่างเป็นระบบและปลอดภัย สอดคล้องกับมาตรา 37 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565

**2. ขอบเขต**

นโยบายฉบับนี้ครอบคลุมข้อมูลส่วนบุคคลที่เก็บในรูปแบบเอกสารหรือดิจิทัลทุกประเภทที่อยู่ภายใต้การควบคุมขององค์กร รวมถึงระบบจัดเก็บและเจ้าหน้าที่ที่มีหน้าที่ดูแลข้อมูล

**3. นโยบาย**

*3.1 การกำหนดพื้นที่และวิธีจัดเก็บ*

- จัดให้มีพื้นที่จัดเก็บข้อมูลอย่างเป็นสัดส่วน เช่น ห้องเก็บเอกสาร ตู้ล็อกเกอร์ ตู้เหล็กที่มีการล็อก และระบบจัดเก็บข้อมูลอิเล็กทรอนิกส์ (เช่น ระบบ Cloud ที่มีการเข้ารหัส)
- พื้นที่จัดเก็บต้องมีระบบควบคุมการเข้าถึงอย่างเหมาะสม เช่น การใช้กุญแจ การใช้บัตรผ่าน หรือรหัสผ่าน

*3.2 การจัดทำบัญชีทรัพย์สินสารสนเทศ*

หน่วยงานที่รับผิดชอบข้อมูลต้องจัดทำบัญชีทรัพย์สินสารสนเทศ ระบุรายละเอียดประกอบด้วย

- ประเภทของข้อมูล
- ที่ตั้งหรือระบบที่จัดเก็บ
- เจ้าของข้อมูล
- ความสำคัญหรือระดับความลับ
- รูปแบบการเข้าถึง

บัญชีทรัพย์สินนี้ต้องได้รับการทบทวนและปรับปรุงอย่างน้อยปีละ 1 ครั้ง

*3.3 ผู้รับผิดชอบ*

- เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) กำกับดูแลการจัดทำบัญชีทรัพย์สินและความปลอดภัยของสถานที่จัดเก็บ
- ผู้บริหารหน่วยงานรับรองความถูกต้องของบัญชีที่จัดทำขึ้น

**4. การควบคุมและตรวจสอบ**

มีการตรวจสอบการเข้าถึงพื้นที่จัดเก็บข้อมูลอย่างสม่ำเสมอ การละเลยหรือไม่ปฏิบัติตามนโยบายนี้อาจนำไปสู่บทลงโทษทางวินัย และอาจถูกพิจารณาโทษทางปกครองตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

### ตัวอย่างบัญชีทรัพย์สินสารสนเทศ

- **ชื่อหน่วยงาน:** กองเทคโนโลยีสารสนเทศ
- **วันที่จัดทำ:** 1 เมษายน พ.ศ. 2568

| ลำดับ | ประเภทข้อมูล | ระบบหรือพื้นที่จัดเก็บ | เจ้าของข้อมูล | ระดับความลับ | วิธีเข้าถึงข้อมูล |
|------|------------|----------------------|--------------|------------|----------------|
| 1 | ข้อมูลพนักงาน | ระบบบุคลากรออนไลน์ | ผู้อำนวยการกองบุคคล | ลับมาก | ชื่อผู้ใช้ + รหัสผ่าน (การยืนยันตัวตนสองชั้น) |
| 2 | ข้อมูลลูกค้า | ห้องเก็บแฟ้ม ชั้น 4 | ผู้อำนวยการฝ่ายขาย | ลับ | ตู้ล็อก มีรายชื่อผู้รับผิดชอบ |
| 3 | แบบฟอร์มคำขอ | ระบบเอกสารกลาง | สำนักงานเลขานุการ | ปกติ | เข้าสู่ระบบด้วยอีเมลองค์กร |
| 4 | ข้อมูลสุขภาพผู้รับบริการ | ระบบเวชระเบียนบนคลาวด์ | ผู้อำนวยการฝ่ายบริการทางการแพทย์ | ลับมาก | เข้าสู่ระบบ + รหัสผ่านครั้งเดียว ผ่านช่องทางเครือข่ายเข้ารหัส และมีการเข้ารหัสข้อมูล |


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
