---
title: 10.6.1 มีการจัดทำบัญชีทรัพย์สินสารสนเทศ โดยบัญชีดังกล่าวได้รวมถึงเจ้าของทรัพย์สิน สถานที่จัดเก็บทรัพย์สิน ระยะเวลาการจัดเก็บ และมาตรการความมั่นคงปลอดภัย (เพื่อป้องกันทรัพย์สิน)
type: guideline
slug: guideline-10-6-1
guideline_number: "10.6.1"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 2
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.6.1 มีการจัดทำบัญชีทรัพย์สินสารสนเทศ โดยบัญชีดังกล่าวได้รวมถึงเจ้าของทรัพย์สิน สถานที่จัดเก็บทรัพย์สิน ระยะเวลาการจัดเก็บ และมาตรการความมั่นคงปลอดภัย (เพื่อป้องกันทรัพย์สิน)

## สิ่งที่ต้องทำ

องค์กรต้องจัดทำบัญชีทรัพย์สินสารสนเทศที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลอย่างครบถ้วนและเป็นระบบ โดยบัญชีดังกล่าวต้องครอบคลุมรายละเอียดอย่างน้อยดังนี้ เจ้าของทรัพย์สิน สถานที่จัดเก็บทรัพย์สิน ระยะเวลาการจัดเก็บ และมาตรการความมั่นคงปลอดภัยที่นำมาใช้ เพื่อให้สามารถบริหารจัดการความเสี่ยงและป้องกันความเสียหายหรือการรั่วไหลของข้อมูลได้อย่างมีประสิทธิภาพ ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการจัดทำบัญชีทรัพย์สินสารสนเทศ
2. บัญชีทรัพย์สินสารสนเทศ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม รวมถึงการบริหารจัดการทรัพย์สินสารสนเทศที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคล เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) ที่กำหนดให้มีมาตรการควบคุมการเข้าถึงข้อมูลและการบันทึกติดตามทรัพย์สินสารสนเทศอย่างเป็นระบบ

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการจัดทำบัญชีทรัพย์สินสารสนเทศ

**1. วัตถุประสงค์**

เพื่อให้องค์กรมีการจัดเก็บข้อมูลทรัพย์สินสารสนเทศที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลอย่างครบถ้วนและมีระบบ สามารถบริหารจัดการความเสี่ยง ป้องกันความเสียหายหรือการรั่วไหลของข้อมูล และสอดคล้องกับข้อกำหนดของกฎหมาย PDPA

**2. แนวทางปฏิบัติ**

*2.1 การจัดทำบัญชีทรัพย์สินสารสนเทศ*

จัดทำบัญชีทรัพย์สินสารสนเทศอย่างเป็นระบบ โดยมีข้อมูลหลักอย่างน้อยดังนี้

- ชื่อทรัพย์สินสารสนเทศ (เช่น ระบบฐานข้อมูลลูกค้า แอปพลิเคชันบริหารความสัมพันธ์ลูกค้า เซิร์ฟเวอร์เก็บข้อมูล)
- ประเภททรัพย์สิน (ฮาร์ดแวร์ ซอฟต์แวร์ ข้อมูล บุคลากร)
- เจ้าของทรัพย์สิน ผู้รับผิดชอบดูแลรักษา
- สถานที่จัดเก็บ (เช่น ห้องเซิร์ฟเวอร์ ศูนย์ข้อมูล ระบบ Cloud)
- ระยะเวลาการจัดเก็บ ตามนโยบายองค์กรและกฎหมาย
- มาตรการความมั่นคงปลอดภัยที่นำมาใช้ (เช่น การเข้ารหัสข้อมูล การสำรองข้อมูล การควบคุมการเข้าถึง)
- สถานะของทรัพย์สิน (ใช้งาน / ไม่ใช้งาน / รอทำลาย)

*2.2 การกำหนดเจ้าของทรัพย์สิน*

- กำหนดบุคคลหรือหน่วยงานที่รับผิดชอบในการดูแลรักษาทรัพย์สินสารสนเทศแต่ละรายการอย่างชัดเจน
- เจ้าของทรัพย์สินต้องประเมินความเสี่ยงและจัดทำมาตรการรักษาความมั่นคงปลอดภัย รวมถึงดูแลการใช้งานและอนุมัติการเข้าถึงข้อมูล

*2.3 การอัปเดตบัญชีทรัพย์สินสารสนเทศ*

- บัญชีต้องได้รับการทบทวนและอัปเดตอย่างสม่ำเสมอ (อย่างน้อยปีละ 1 ครั้ง หรือทุกครั้งที่มีการเปลี่ยนแปลงระบบ)
- มีการตรวจสอบและตรวจยืนยันความถูกต้องของข้อมูลโดยเจ้าของทรัพย์สินสารสนเทศ

### ตัวอย่างโครงสร้างบัญชีทรัพย์สินสารสนเทศ

| หมายเลข | ชื่อทรัพย์สินสารสนเทศ | ประเภท | เจ้าของทรัพย์สิน | สถานที่จัดเก็บ | ระยะเวลาการจัดเก็บ | มาตรการความมั่นคงปลอดภัย | สถานะ |
|------|--------------------|------|----------------|--------------|------------------|------------------------|------|
| 001 | ระบบฐานข้อมูลลูกค้า | ซอฟต์แวร์ | นายสมชาย ใจดี | ศูนย์ข้อมูลหลัก | 5 ปี | การเข้ารหัสข้อมูล ระบบยืนยันตัวตนสองชั้น | ใช้งานอยู่ |
| 002 | เซิร์ฟเวอร์จัดเก็บข้อมูลสำคัญ | ฮาร์ดแวร์ | ฝ่ายไอที | ห้องเซิร์ฟเวอร์ | ตลอดอายุการใช้งาน | การควบคุมการเข้าใช้งาน สำรองข้อมูลรายวัน | ใช้งานอยู่ |
| 003 | เอกสารประวัติพนักงาน | ข้อมูล | ฝ่ายบุคคล | ตู้เก็บเอกสารห้องบุคคล | 10 ปี | การล็อกตู้ การเข้าถึงจำกัด | รอทำลาย |

### ข้อกำหนดทางกฎหมายและข้อบังคับที่เกี่ยวข้อง

| กฎหมาย / ประกาศ | ข้อความที่เกี่ยวข้อง |
|----------------|--------------------|
| พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37 | กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล รวมถึงการบริหารจัดการทรัพย์สินสารสนเทศที่เกี่ยวข้อง |
| ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) | กำหนดมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล และให้มีการบันทึกและติดตามทรัพย์สินสารสนเทศอย่างมีประสิทธิภาพ |


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
