---
title: 9.1.2 องค์กรระบุและจัดการความเสี่ยงด้านข้อมูลส่วนบุคคลในทะเบียนจัดการความเสี่ยงที่เหมาะสม ซึ่งรวมถึงการเชื่อมโยงที่ชัดเจนระหว่างทะเบียนจัดการความเสี่ยงขององค์กรและแผนก/ส่วนงานต่าง ๆ และการประเมินความเสี่ยงของทรัพย์สินสารสนเทศ
type: guideline
slug: guideline-9-1-2
guideline_number: "9.1.2"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
tags: [trustmark, risk-mgmt]
evidence_count: 6
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.2 องค์กรระบุและจัดการความเสี่ยงด้านข้อมูลส่วนบุคคลในทะเบียนจัดการความเสี่ยงที่เหมาะสม ซึ่งรวมถึงการเชื่อมโยงที่ชัดเจนระหว่างทะเบียนจัดการความเสี่ยงขององค์กรและแผนก/ส่วนงานต่าง ๆ และการประเมินความเสี่ยงของทรัพย์สินสารสนเทศ

## สิ่งที่ต้องทำ

องค์กรมีการระบุและจัดการความเสี่ยงด้านข้อมูลส่วนบุคคลในทะเบียนจัดการความเสี่ยงที่เหมาะสม ซึ่งรวมถึงการเชื่อมโยงที่ชัดเจนระหว่างทะเบียนจัดการความเสี่ยงขององค์กรและแผนก/ส่วนงานต่าง ๆ และการประเมินความเสี่ยงของทรัพย์สินสารสนเทศ

## หลักฐาน

1. นโยบายภายในสำหรับการจัดทำทะเบียนจัดการความเสี่ยงทั่วไป และทะเบียนจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ
2. ทะเบียนจัดการความเสี่ยงทั่วไป
3. ทะเบียนจัดการความเสี่ยงของฝ่ายเทคโนโลยีสารสนเทศ
4. รายงานเหตุการณ์ด้านความเสี่ยงของข้อมูลส่วนบุคคล
5. รายงานผลการตรวจสอบทะเบียนจัดการความเสี่ยงทั่วไป
6. รายงานการตรวจสอบทะเบียนจัดการความเสี่ยงของฝ่ายเทคโนโลยีสารสนเทศ

## สภาพบังคับ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2)(3)

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### 1. นโยบายภายในสำหรับการจัดทำทะเบียนจัดการความเสี่ยง

องค์กรจัดทำนโยบายภายในเรื่อง "นโยบายการบริหารจัดการความเสี่ยง" ซึ่งครอบคลุมประเด็นสำคัญดังนี้

- กำหนดกรอบแนวทางและขอบเขตของการบริหารจัดการความเสี่ยงในองค์กร
- ระบุความรับผิดชอบของทุกแผนก/ส่วนงานในการระบุ วิเคราะห์ และรายงานความเสี่ยงที่เกี่ยวข้องกับกิจกรรมของตน
- เน้นความสำคัญของการเชื่อมโยงข้อมูลความเสี่ยงระหว่างทะเบียนจัดการความเสี่ยงระดับองค์กรและทะเบียนจัดการความเสี่ยงในแต่ละแผนก/ส่วนงาน รวมทั้งฝ่ายเทคโนโลยีสารสนเทศ
- มีแนวทางในการประเมินความเสี่ยงของทรัพย์สินสารสนเทศที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคล
- กำหนดระยะเวลาการทบทวนและปรับปรุงทะเบียนจัดการความเสี่ยงเป็นระยะ
- ระบุขั้นตอนการรายงานและติดตามผลการจัดการความเสี่ยงต่อผู้บริหารระดับสูง

### 2. ทะเบียนจัดการความเสี่ยง

**2.1 ทะเบียนจัดการความเสี่ยงทั่วไปขององค์กร**

- รายการความเสี่ยงในภาพรวมขององค์กร รวมทั้งความเสี่ยงด้านข้อมูลส่วนบุคคล
- มีคอลัมน์สำคัญ เช่น รหัสความเสี่ยง รายละเอียดความเสี่ยง แผนก/ส่วนงานที่รับผิดชอบ ความรุนแรง ความน่าจะเป็น ระดับความเสี่ยง มาตรการควบคุม และสถานะปัจจุบัน
- เชื่อมโยงกับทะเบียนจัดการความเสี่ยงเฉพาะแผนกหรือส่วนงาน

**2.2 ทะเบียนจัดการความเสี่ยงฝ่ายเทคโนโลยีสารสนเทศ**

- เจาะจงความเสี่ยงที่เกี่ยวข้องกับระบบสารสนเทศและการประมวลผลข้อมูลส่วนบุคคล เช่น ความเสี่ยงจากการโจมตีไซเบอร์ ความผิดพลาดของระบบ หรือการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
- ระบุทรัพย์สินสารสนเทศสำคัญที่เกี่ยวข้อง พร้อมการประเมินความเสี่ยงและมาตรการป้องกัน
- มีการทบทวนและอัปเดตทะเบียนนี้อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีเหตุการณ์สำคัญ

### 3. รายงานเหตุการณ์ด้านความเสี่ยงของข้อมูลส่วนบุคคล

- เอกสารรายงานเหตุการณ์ความเสี่ยงที่เกิดขึ้นจริง หรือข้อสังเกตที่เกี่ยวข้องกับข้อมูลส่วนบุคคล
- ระบุรายละเอียดเหตุการณ์ วันที่เกิด ผู้รับผิดชอบ และมาตรการที่นำมาใช้ในการแก้ไขและป้องกันไม่ให้เกิดซ้ำ
- รายงานเหล่านี้จะถูกรวบรวมและนำเข้าสู่กระบวนการบริหารความเสี่ยงขององค์กร

### 4. รายงานผลการตรวจสอบทะเบียนจัดการความเสี่ยง

**4.1 รายงานตรวจสอบทะเบียนจัดการความเสี่ยงทั่วไป**

- รายงานการตรวจสอบโดยฝ่ายตรวจสอบภายในหรือบุคคลที่ได้รับมอบหมาย
- ตรวจสอบความครบถ้วน ความสอดคล้องกับนโยบายภายใน และความเหมาะสมของการจัดการความเสี่ยง
- ระบุข้อเสนอแนะเพื่อปรับปรุงและแก้ไขในกรณีพบช่องว่าง

**4.2 รายงานตรวจสอบทะเบียนจัดการความเสี่ยงฝ่ายเทคโนโลยีสารสนเทศ**

- ตรวจสอบความสอดคล้องของทะเบียนกับมาตรฐานความมั่นคงปลอดภัยสารสนเทศ
- ประเมินการจัดการความเสี่ยงที่เกี่ยวข้องกับการปกป้องข้อมูลส่วนบุคคลในระบบสารสนเทศ
- ให้คำแนะนำและข้อเสนอแนะสำหรับการเสริมสร้างมาตรการป้องกัน

### ตัวอย่างฟอร์มทะเบียนจัดการความเสี่ยง

| รหัสความเสี่ยง | รายละเอียดความเสี่ยง | แผนก/ส่วนงานรับผิดชอบ | ความรุนแรง (1-5) | ความน่าจะเป็น (1-5) | ระดับความเสี่ยง | มาตรการควบคุม | สถานะ |
|---|---|---|---|---|---|---|---|
| RIS-001 | การเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต | ฝ่ายเทคโนโลยีสารสนเทศ | 5 | 3 | 15 | ใช้ระบบยืนยันตัวตนแบบสองขั้นตอน | กำลังดำเนินการ |
| RIS-002 | การเปิดเผยข้อมูลส่วนบุคคลเกินความจำเป็น | ฝ่ายบริหารข้อมูล | 4 | 2 | 8 | ตรวจสอบสิทธิการเข้าถึง | ดำเนินการแล้ว |

### ตัวอย่างรายงานการตรวจสอบทะเบียนจัดการความเสี่ยง

| รายการตรวจสอบ | ผลการตรวจสอบ | ข้อสังเกต/ข้อเสนอแนะ |
|---|---|---|
| ความครบถ้วนของทะเบียนจัดการความเสี่ยงทั่วไป | ครบถ้วนและอัปเดตเป็นประจำ | - |
| การเชื่อมโยงกับทะเบียนแผนก/ส่วนงานต่าง ๆ | มีการเชื่อมโยงและสอดคล้อง | แนะนำเพิ่มรายละเอียดการเชื่อมโยง |
| การประเมินความเสี่ยงของทรัพย์สินสารสนเทศ | มีการประเมินและจัดอันดับ | ควรเพิ่มความถี่การทบทวนในบางทรัพย์สิน |
| การรายงานและติดตามความเสี่ยง | มีรายงานต่อผู้บริหารตามระยะเวลา | - |

สรุป: องค์กรมีระบบบริหารจัดการความเสี่ยงด้านข้อมูลส่วนบุคคลที่เหมาะสมและมีประสิทธิภาพ โดยมีการอัปเดตทะเบียนความเสี่ยงและมาตรการควบคุมอย่างสม่ำเสมอ ควรปรับปรุงการเชื่อมโยงรายละเอียดในทะเบียนจัดการความเสี่ยงให้ชัดเจนมากขึ้น และเพิ่มความถี่การประเมินบางทรัพย์สินสารสนเทศ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
