---
title: 10.9.1 มีการจำกัดการเข้าถึงระบบหรือแอปพลิเคชันที่ประมวลผลข้อมูลส่วนบุคคลโดยให้สิทธิการเข้าถึงให้น้อยที่สุดตามความจำเป็น
type: guideline
slug: guideline-10-9-1
guideline_number: "10.9.1"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.9.1 มีการจำกัดการเข้าถึงระบบหรือแอปพลิเคชันที่ประมวลผลข้อมูลส่วนบุคคลโดยให้สิทธิการเข้าถึงให้น้อยที่สุดตามความจำเป็น

## สิ่งที่ต้องทำ

องค์กรต้องจำกัดการเข้าถึงระบบหรือแอปพลิเคชันที่ประมวลผลข้อมูลส่วนบุคคล โดยให้สิทธิการเข้าถึงน้อยที่สุดเท่าที่จำเป็นตามบทบาทหน้าที่จริง ตามหลักการให้สิทธิเข้าถึงน้อยที่สุดเท่าที่จำเป็น และต้องจัดทำเอกสารสนับสนุนเพื่อกำกับดูแลการกำหนดและอนุมัติสิทธิการเข้าถึงอย่างครบถ้วน ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายจำกัดการเข้าถึงระบบหรือแอปพลิเคชันที่ประมวลผลข้อมูลส่วนบุคคล
2. มาตรการป้องกันการเข้าถึง การรวบรวม และการใช้งานโดยไม่ได้รับอนุญาต
3. ทะเบียนของบุคลากรที่ได้รับอนุญาตให้เข้าถึงข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ การจำกัดสิทธิการเข้าถึงระบบให้น้อยที่สุดเท่าที่จำเป็นเป็นมาตรการควบคุมการเข้าถึงที่ลดความเสี่ยงในการรั่วไหลของข้อมูล

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) (6) ที่กำหนดให้มีการควบคุมการเข้าถึงข้อมูลและส่วนประกอบของระบบ การกำหนดสิทธิและการบริหารจัดการสิทธิของผู้ใช้งาน และการตรวจสอบทบทวนสิทธิการเข้าถึง

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายจำกัดการเข้าถึงระบบและแอปพลิเคชัน

- **องค์กร:** [ชื่อองค์กร]
- **เรื่อง:** นโยบายจำกัดการเข้าถึงระบบหรือแอปพลิเคชันที่ประมวลผลข้อมูลส่วนบุคคล

**1. วัตถุประสงค์**

เพื่อป้องกันการเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต และจำกัดสิทธิการเข้าถึงระบบหรือแอปพลิเคชันเฉพาะผู้ที่จำเป็นต้องใช้ตามบทบาทหน้าที่จริงเท่านั้น เพื่อลดความเสี่ยงในการรั่วไหลหรือถูกละเมิดข้อมูล

**2. การกำหนดสิทธิการเข้าถึง**

- กำหนดสิทธิการเข้าถึงโดยยึดหลักการให้สิทธิเข้าถึงน้อยที่สุดเท่าที่จำเป็น
- สิทธิการเข้าถึงจะถูกจำกัดตามบทบาทหน้าที่ หรือกำหนดแบบจำเพาะบุคคล
- ผู้ดูแลระบบต้องตรวจสอบและอนุมัติสิทธิก่อนการให้สิทธิเข้าถึงแก่บุคลากร

**3. มาตรการป้องกัน**

- ใช้ระบบยืนยันตัวตนที่มีความปลอดภัย เช่น การใช้รหัสผ่านที่รัดกุม และการยืนยันตัวตนหลายชั้น
- มีการปรับปรุงและแก้ไขช่องโหว่ในระบบอย่างสม่ำเสมอ
- ติดตั้งและปรับปรุงโปรแกรมป้องกันมัลแวร์และภัยคุกคามทางไซเบอร์
- มีระบบตรวจจับและแจ้งเตือนการเข้าถึงที่ผิดปกติ

**4. การจัดทำเอกสาร**

- จัดทำนโยบายจำกัดสิทธิการเข้าถึงระบบและแอปพลิเคชัน
- จัดทำทะเบียนบุคลากรที่ได้รับอนุญาต และปรับปรุงข้อมูลสิทธิอย่างสม่ำเสมอ
- จัดเก็บหลักฐานการกำหนดและอนุมัติสิทธิอย่างครบถ้วน

### ตัวอย่างทะเบียนบุคลากรที่ได้รับสิทธิเข้าถึงข้อมูลส่วนบุคคล

| รหัสพนักงาน | ชื่อ-นามสกุล | ตำแหน่ง | ระบบ/แอปพลิเคชันที่เข้าถึง | สิทธิการเข้าถึง | วันที่อนุมัติ | หมายเหตุ |
|------------|-------------|---------|---------------------------|----------------|--------------|----------|
| 001 | นางสาวสมศรี ดวงใจ | เจ้าหน้าที่ไอที | ระบบฐานข้อมูลลูกค้า | อ่านและแก้ไขข้อมูล | 10/01/2568 | อนุมัติโดยผู้จัดการฝ่ายไอที |
| 002 | นายสุชาติ ใจดี | ฝ่ายบัญชี | ระบบบัญชี | อ่านข้อมูลเฉพาะที่เกี่ยวข้อง | 15/02/2568 | จำกัดสิทธิเข้าถึงเฉพาะบัญชีลูกค้า |

### ตัวอย่างรายงานการอนุมัติสิทธิเข้าถึงระบบ

- **วันที่:** 10 มกราคม 2568
- **เรื่อง:** อนุมัติการให้สิทธิเข้าถึงระบบฐานข้อมูลลูกค้า
- **เรียน:** ผู้ดูแลระบบไอที

ตามที่ได้รับคำขอให้สิทธิการเข้าถึงระบบฐานข้อมูลลูกค้าแก่พนักงาน นางสาวสมศรี ดวงใจ ในตำแหน่งเจ้าหน้าที่ไอที ข้าพเจ้าในฐานะผู้จัดการฝ่ายไอทีขออนุมัติให้สิทธิเข้าถึงในระดับอ่านและแก้ไขข้อมูล ตามความจำเป็นของงาน

(ลงชื่อ) ผู้จัดการฝ่ายไอที


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
