---
title: 10.9.2 มีการกำหนดให้มีการตั้งรหัสผ่านให้มีความซับซ้อน รวมถึงการจำกัดจำนวนครั้งที่สามารถล็อกอินผิดพลาดในการเข้าสู่ระบบ เช่น กำหนดจำนวนครั้งที่สามารถล็อกอินผิดพลาดได้ไม่เกิน 3 ครั้ง
type: guideline
slug: guideline-10-9-2
guideline_number: "10.9.2"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 2
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.9.2 มีการกำหนดให้มีการตั้งรหัสผ่านให้มีความซับซ้อน รวมถึงการจำกัดจำนวนครั้งที่สามารถล็อกอินผิดพลาดในการเข้าสู่ระบบ เช่น กำหนดจำนวนครั้งที่สามารถล็อกอินผิดพลาดได้ไม่เกิน 3 ครั้ง

## สิ่งที่ต้องทำ

องค์กรต้องกำหนดให้มีการตั้งรหัสผ่านที่มีความซับซ้อน รวมถึงจำกัดจำนวนครั้งที่สามารถล็อกอินผิดพลาดในการเข้าสู่ระบบ เช่น กำหนดจำนวนครั้งที่ล็อกอินผิดพลาดได้ไม่เกิน 3 ครั้ง เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตจากการเดารหัสผ่าน ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการตั้งรหัสผ่านที่มีความซับซ้อน และจำกัดจำนวนครั้งที่สามารถล็อกอินผิดพลาดในการเข้าสู่ระบบ
2. หนังสือประกอบการอบรมความปลอดภัยด้านการคุ้มครองข้อมูลส่วนบุคคล ประเภทเทคโนโลยีสารสนเทศและการจำกัดสิทธิการเข้าถึงข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการเข้าถึงข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ การตั้งรหัสผ่านที่ซับซ้อนและการจำกัดจำนวนครั้งที่ล็อกอินผิดพลาดเป็นมาตรการยืนยันตัวตนที่ป้องกันการเข้าถึงโดยการเดารหัสผ่านหรือการโจมตีแบบสุ่มทดลองรหัสผ่าน

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) (6) ที่กำหนดให้มีการควบคุมการเข้าถึงข้อมูล การกำหนดสิทธิและการบริหารจัดการสิทธิของผู้ใช้งาน และการตรวจสอบทบทวนสิทธิการเข้าถึง

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการตั้งรหัสผ่านและจำกัดจำนวนครั้งล็อกอินผิดพลาด

- **องค์กร:** [ชื่อองค์กร]
- **เรื่อง:** นโยบายการตั้งรหัสผ่านที่มีความซับซ้อนและการล็อกบัญชีผู้ใช้

**1. การตั้งรหัสผ่านที่มีความซับซ้อน**

- รหัสผ่านต้องประกอบด้วยอย่างน้อย 8 ตัวอักษร และต้องมีตัวอักษรพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และอักขระพิเศษอย่างน้อยหนึ่งตัว
- หลีกเลี่ยงรหัสผ่านที่คาดเดาง่าย เช่น วันเดือนปีเกิด หรือคำศัพท์ทั่วไป
- เปลี่ยนรหัสผ่านใหม่ทุก 90 วัน และไม่อนุญาตให้ใช้รหัสผ่านเดิมซ้ำใน 5 รอบล่าสุด

**2. การจำกัดจำนวนครั้งล็อกอินผิดพลาด**

- กำหนดให้ล็อกอินผิดพลาดได้ไม่เกิน 3 ครั้ง หากเกินกำหนด บัญชีผู้ใช้จะถูกล็อกชั่วคราว
- การปลดล็อกบัญชีต้องผ่านการยืนยันตัวตนจากฝ่ายไอทีหรือผู้ดูแลระบบ หรือผ่านรหัสยืนยันทางอีเมลหรือโทรศัพท์
- บันทึกและตรวจสอบเหตุการณ์ล็อกอินผิดพลาดเพื่อตรวจจับความผิดปกติ และแจ้งเตือนผู้ดูแลระบบ

**3. การอบรมและสร้างความตระหนัก**

- จัดอบรมความรู้ด้านการตั้งรหัสผ่านและการรักษาความปลอดภัยข้อมูลส่วนบุคคลแก่พนักงานที่เกี่ยวข้อง
- จัดทำคู่มือการใช้งานระบบที่ชัดเจนเกี่ยวกับนโยบายรหัสผ่านและมาตรการป้องกันล็อกอินผิดพลาด

### ตัวอย่างหนังสือรายงานการอบรมความปลอดภัยข้อมูลส่วนบุคคล

- **วันที่:** 5 เมษายน 2568
- **เรื่อง:** รายงานการอบรมความปลอดภัยข้อมูลส่วนบุคคลและเทคโนโลยีสารสนเทศ
- **เรียน:** ผู้จัดการฝ่ายบุคคล

ตามที่ฝ่ายเทคโนโลยีสารสนเทศได้จัดอบรมเรื่อง "การตั้งรหัสผ่านที่มีความปลอดภัยและการป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต" ให้แก่พนักงานเมื่อวันที่ 3 เมษายน 2568 จึงขอรายงานให้ทราบเพื่อเป็นหลักฐานและติดตามผล

(ลงชื่อ) เจ้าหน้าที่ฝ่ายไอที


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
