---
title: 10.6.3 มีการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในรายการบัญชีทรัพย์สินสารสนเทศ มีการดำเนินการตรวจสอบทางกายภาพ เพื่อให้มั่นใจว่าทรัพย์สินในบัญชีมีความถูกต้องและครบถ้วน
type: guideline
slug: guideline-10-6-3
guideline_number: "10.6.3"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 4
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.6.3 มีการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในรายการบัญชีทรัพย์สินสารสนเทศ มีการดำเนินการตรวจสอบทางกายภาพ เพื่อให้มั่นใจว่าทรัพย์สินในบัญชีมีความถูกต้องและครบถ้วน

## สิ่งที่ต้องทำ

องค์กรต้องดำเนินการประเมินความเสี่ยงอย่างเป็นระบบสำหรับทรัพย์สินสารสนเทศที่อยู่ในบัญชีทรัพย์สินสารสนเทศ โดยพิจารณาความเสี่ยงที่อาจเกิดขึ้น เช่น ความเสียหายจากภัยคุกคามทางกายภาพ ความลับรั่วไหล ความผิดพลาดของระบบ หรือภัยคุกคามทางไซเบอร์ นอกจากนี้ ต้องมีการตรวจสอบทางกายภาพอย่างสม่ำเสมอ เช่น การตรวจนับอุปกรณ์ และการตรวจสอบสถานที่จัดเก็บ เพื่อยืนยันว่าทรัพย์สินดังกล่าวมีอยู่จริงและอยู่ในสภาพที่ปลอดภัย ถูกต้องและครบถ้วนตามบัญชี เพื่อป้องกันการสูญหายหรือถูกเข้าถึงโดยไม่ได้รับอนุญาต

## หลักฐาน

1. นโยบายการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในบัญชีทรัพย์สินสารสนเทศ
2. รายงานการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในบัญชีทรัพย์สินสารสนเทศ
3. รายงานความเห็นประกอบการพิจารณารายงานการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในบัญชีทรัพย์สินสารสนเทศ
4. หนังสือการพิจารณาการประเมินความเสี่ยงสำหรับทรัพย์สินที่อยู่ในบัญชีทรัพย์สินสารสนเทศ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม รวมถึงการประเมินความเสี่ยงและตรวจสอบทางกายภาพของทรัพย์สินสารสนเทศที่เกี่ยวข้อง เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (3) (4) ที่กำหนดให้มีมาตรการควบคุมการเข้าถึงข้อมูล การกำหนดสิทธิ และการควบคุมการเข้าถึงพื้นที่และระบบจัดเก็บข้อมูล

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างกระบวนการประเมินความเสี่ยงและตรวจสอบทางกายภาพ

| ขั้นตอน | รายละเอียด | ผู้รับผิดชอบ | เอกสารประกอบ |
|--------|-----------|------------|------------|
| 1. กำหนดกรอบและวิธีการประเมินความเสี่ยง | กำหนดแนวทางการประเมินความเสี่ยงโดยใช้เกณฑ์ความรุนแรงและโอกาสเกิดความเสี่ยง | ฝ่ายความมั่นคงปลอดภัยสารสนเทศ / DPO | นโยบายประเมินความเสี่ยง |
| 2. รวบรวมข้อมูลทรัพย์สิน | ใช้บัญชีทรัพย์สินสารสนเทศที่จัดทำไว้ เพื่อกำหนดขอบเขตการประเมิน | ฝ่ายไอที / เจ้าของทรัพย์สิน | บัญชีทรัพย์สินสารสนเทศ |
| 3. ประเมินความเสี่ยง | วิเคราะห์ความเสี่ยงที่เกี่ยวข้องกับทรัพย์สิน เช่น การถูกโจมตี สูญหาย เสียหาย | ฝ่ายความมั่นคงปลอดภัยสารสนเทศ / DPO | รายงานการประเมินความเสี่ยง |
| 4. ตรวจสอบทางกายภาพ | ดำเนินการตรวจนับและตรวจสอบสถานที่จัดเก็บ เช่น การตรวจนับอุปกรณ์คอมพิวเตอร์ เซิร์ฟเวอร์ | ฝ่ายไอที / ฝ่ายบริหารสถานที่ | รายงานตรวจสอบทางกายภาพ |
| 5. รายงานและพิจารณา | จัดทำรายงานสรุปผลการประเมินและตรวจสอบ พร้อมข้อเสนอแนะส่งผู้บริหารพิจารณา | — | รายงานความเห็นประกอบการพิจารณา หนังสืออนุมัติ |
| 6. ดำเนินมาตรการลดความเสี่ยง | ปรับปรุงมาตรการรักษาความมั่นคงปลอดภัยตามผลการประเมิน | ฝ่ายความมั่นคงปลอดภัยสารสนเทศ / ฝ่ายบริหารความเสี่ยง | บันทึกการดำเนินการ |

### ตัวอย่างรายงานการประเมินความเสี่ยงสำหรับทรัพย์สินสารสนเทศ ประจำปี พ.ศ. 2568

**1. วัตถุประสงค์**

เพื่อประเมินความเสี่ยงที่อาจเกิดขึ้นต่อทรัพย์สินสารสนเทศขององค์กร และตรวจสอบความถูกต้องของทรัพย์สินในบัญชีสารสนเทศ

**2. วิธีการประเมิน**

ใช้เกณฑ์การประเมินความรุนแรง (สูง กลาง ต่ำ) และโอกาสเกิดความเสี่ยง (บ่อย ปานกลาง น้อย) ในการวิเคราะห์

**3. ผลการประเมิน**

- พบว่าทรัพย์สินส่วนใหญ่มีความเสี่ยงในระดับต่ำถึงกลาง
- พบความเสี่ยงสูงในส่วนของเซิร์ฟเวอร์หลัก เนื่องจากตั้งอยู่ในห้องที่ไม่ได้ควบคุมการเข้าออกอย่างเข้มงวด
- ทรัพย์สินทั้งหมดได้รับการตรวจสอบทางกายภาพครบถ้วน ไม่มีทรัพย์สินสูญหาย

**4. ข้อเสนอแนะ**

- เพิ่มระบบควบคุมการเข้าห้องเซิร์ฟเวอร์ เช่น ติดตั้งระบบล็อกอิเล็กทรอนิกส์
- กำหนดตารางตรวจสอบทางกายภาพเพิ่มเป็นทุก 6 เดือน
- ให้เจ้าของทรัพย์สินรายงานการเปลี่ยนแปลงทรัพย์สินทุกครั้งที่เกิดขึ้น

**5. สรุป**

ทรัพย์สินสารสนเทศมีความถูกต้องครบถ้วนตามบัญชี และได้ดำเนินการประเมินความเสี่ยงเป็นประจำ เพื่อป้องกันและลดความเสี่ยงด้านความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล

ลงชื่อ ....................................

(นายสมชาย ใจดี) เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)

วันที่ 1 มิถุนายน 2568


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
