---
title: 2.1.19 เจ้าหน้าที่ที่ปฏิบัติงานด้าน PDPA จัดการดูแลข้อมูลอย่างมีประสิทธิภาพและรักษาความปลอดภัยอย่างเหมาะสม
type: guideline
slug: guideline-2-1-19
guideline_number: "2.1.19"
chapter: บท-2-องค์กรและการกำกับดูแล
dimension: 1-governance
legal_force: [มาตรา-37, มาตรา-40, มาตรา-83, มาตรา-84]
evidence_count: 2
tags: [trustmark, governance]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 2.1.19 เจ้าหน้าที่ที่ปฏิบัติงานด้าน PDPA จัดการดูแลข้อมูลอย่างมีประสิทธิภาพและรักษาความปลอดภัยอย่างเหมาะสม

## สิ่งที่ต้องทำ

ต้องดำเนินการให้เจ้าหน้าที่ที่ปฏิบัติงานเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลและการกำกับข้อมูล จัดการและดูแลข้อมูลอย่างมีประสิทธิภาพ และรักษาความมั่นคงปลอดภัยของข้อมูลอย่างเหมาะสม

## หลักฐาน

1. รายงานการประชุมกรรมการบริษัทหรือองค์กร หรือกรรมการกำกับดูแลด้านการคุ้มครองข้อมูลส่วนบุคคล
2. นโยบาย ประกาศ คำสั่ง หรือแนวปฏิบัติที่ระบุถึงมาตรการรักษาความมั่นคงปลอดภัย โดยเอกสารต้องระบุให้เห็นว่า "มีมาตรการรักษาความมั่นคงปลอดภัยสำหรับพนักงานทุกด้าน"

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) และ [มาตรา 40](https://link.pdpalawbase.com/section/40.md) — กำหนดหน้าที่ด้านการรักษาความมั่นคงปลอดภัยและหน้าที่ของผู้ประมวลผลข้อมูล โทษทางปกครองตาม [มาตรา 83](https://link.pdpalawbase.com/section/83.md) (กรณีไม่ปฏิบัติตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md)) ปรับไม่เกิน 3 ล้านบาท และ [มาตรา 84](https://link.pdpalawbase.com/section/84.md) (กรณีไม่ปฏิบัติตาม [มาตรา 40](https://link.pdpalawbase.com/section/40.md)) ปรับไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างรายงานการประชุมคณะกรรมการบริษัท

**รายงานการประชุมคณะกรรมการบริษัท ครั้งที่ 5/2568** — วันที่: 20 เมษายน 2568
เรื่อง: มาตรการและการกำกับดูแลการรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคล

**มติที่ประชุม** — อนุมัตินโยบายและมาตรการรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคลสำหรับพนักงานทุกด้านอย่างเคร่งครัด และกำหนดให้มีการตรวจสอบและประเมินผลความปลอดภัยของระบบข้อมูลอย่างสม่ำเสมอ

---

ลงชื่อ ...................................... (ประธานกรรมการบริษัท)

### ตัวอย่างนโยบายรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคล

**วัตถุประสงค์** — ปกป้องและรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลที่เก็บรวบรวม ใช้ และจัดเก็บ เพื่อป้องกันการเข้าถึง การเปิดเผย การเปลี่ยนแปลง หรือการทำลายข้อมูลโดยไม่ได้รับอนุญาต

**มาตรการทางเทคนิค** — ใช้ระบบป้องกันไวรัสและมัลแวร์ที่อัปเดตสม่ำเสมอ ระบบไฟร์วอลล์และควบคุมการเข้าถึงเครือข่าย กำหนดรหัสผ่านที่ซับซ้อน เข้ารหัสข้อมูลสำคัญทั้งขณะจัดเก็บและส่งข้อมูล และมีระบบสำรองข้อมูลพร้อมแผนการกู้คืนข้อมูล

**มาตรการทางการบริหาร** — ฝึกอบรมและสร้างความตระหนักรู้แก่พนักงานทุกระดับ จัดให้มีนโยบายการใช้งานระบบสารสนเทศที่ชัดเจน ตรวจสอบและประเมินความเสี่ยงอย่างน้อยปีละ 1 ครั้ง และกำหนดกระบวนการจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยข้อมูล

**การควบคุมการเข้าถึงข้อมูล** — จำกัดสิทธิการเข้าถึงข้อมูลตามหน้าที่และความจำเป็นในการปฏิบัติงาน และมีระบบบันทึกการเข้าถึงข้อมูลพร้อมตรวจสอบการใช้งานอย่างต่อเนื่อง

---

ลงชื่อ ...................................... (กรรมการผู้จัดการ)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md)
- [มาตรา 83](https://link.pdpalawbase.com/section/83.md)
- [มาตรา 84](https://link.pdpalawbase.com/section/84.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
