---
title: 9.1.3 หากองค์กรมีการระบุความเสี่ยงด้านข้อมูลส่วนบุคคล องค์กรมีแผนปฏิบัติการ รายงานความคืบหน้า และการพิจารณาบทเรียนที่ได้รับเพื่อหลีกเลี่ยงความเสี่ยงในอนาคต
type: guideline
slug: guideline-9-1-3
guideline_number: "9.1.3"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
tags: [trustmark, risk-mgmt]
evidence_count: 2
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.3 หากองค์กรมีการระบุความเสี่ยงด้านข้อมูลส่วนบุคคล องค์กรมีแผนปฏิบัติการ รายงานความคืบหน้า และการพิจารณาบทเรียนที่ได้รับเพื่อหลีกเลี่ยงความเสี่ยงในอนาคต

## สิ่งที่ต้องทำ

องค์กรมีการระบุความเสี่ยงด้านข้อมูลส่วนบุคคล มีแผนปฏิบัติการ มีการรายงานความคืบหน้า และมีการพิจารณาบทเรียนที่ได้รับ เพื่อหลีกเลี่ยงความเสี่ยงในอนาคต

## หลักฐาน

1. นโยบายการกำหนดแผนปฏิบัติการ รายงานความคืบหน้า และการพิจารณาบทเรียนที่ได้รับเพื่อหลีกเลี่ยงความเสี่ยงในอนาคต
2. รายงานผลการติดตามและประเมินผลการบริหารความเสี่ยง และบทเรียนที่ได้รับเพื่อหลีกเลี่ยงความเสี่ยงในอนาคต

## สภาพบังคับ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 5

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### 1. นโยบายการกำหนดแผนปฏิบัติการ รายงานความคืบหน้า และการพิจารณาบทเรียนที่ได้รับ

ชื่อเอกสาร: นโยบายการจัดการและติดตามแผนปฏิบัติการความเสี่ยงด้านข้อมูลส่วนบุคคล

สาระสำคัญ:

- องค์กรกำหนดให้มีการจัดทำแผนปฏิบัติการทันทีเมื่อมีการระบุความเสี่ยงด้านข้อมูลส่วนบุคคล
- มีการกำหนดระยะเวลา ความรับผิดชอบ และตัวชี้วัดในแต่ละแผน
- รายงานความคืบหน้าต้องจัดทำเป็นรายไตรมาส
- บทเรียนที่ได้รับจะต้องถูกวิเคราะห์และนำไปปรับปรุงแนวทางการดำเนินงาน รวมถึงทะเบียนจัดการความเสี่ยง
- หน่วยงานเจ้าของความเสี่ยงต้องจัดประชุมทบทวนความเสี่ยงภายใน เพื่อนำเสนอบทเรียนและแนวทางแก้ไขต่อคณะทำงานคุ้มครองข้อมูลส่วนบุคคล

### 2. แผนปฏิบัติการกรณีตัวอย่าง: ความเสี่ยงจากการส่งอีเมลผิดผู้รับ

- **ชื่อแผน:** แผนปฏิบัติการลดความเสี่ยงจากความผิดพลาดในการส่งข้อมูลส่วนบุคคลผ่านอีเมล
- **วันที่เริ่มแผน:** 1 เมษายน 2568
- **ความเสี่ยงที่พบ:** พนักงานฝ่ายบริการลูกค้าส่งข้อมูลผิดผู้รับ
- **ผลกระทบ:** มีการรั่วไหลของข้อมูลส่วนบุคคล (ชื่อ ที่อยู่ เบอร์โทร)
- **มาตรการ:**
  - จัดอบรมเพิ่มเติมเกี่ยวกับการส่งอีเมลและใช้ระบบยืนยันซ้ำก่อนส่ง
  - ติดตั้งระบบเตือนก่อนส่งไฟล์แนบออกจากโดเมน
  - ปรับแบบฟอร์มอัตโนมัติให้ลดการแนบไฟล์ที่ไม่จำเป็น
- **ผู้รับผิดชอบ:** หัวหน้าฝ่ายบริการลูกค้าและเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
- **ระยะเวลาดำเนินการ:** 1 เม.ย. – 31 พ.ค. 2568
- **ตัวชี้วัด:** ลดอัตราข้อผิดพลาดลงอย่างน้อย 80% ภายใน 2 เดือน

### 3. รายงานความคืบหน้า

- ระยะเวลารายงาน: 1–30 เมษายน 2568
- สถานะการดำเนินงาน: เสร็จสิ้นแล้ว 3 ใน 4 มาตรการ
- ความสำเร็จ: พนักงาน 100% เข้าร่วมการอบรม
- ปัญหาที่พบ: การตั้งค่าระบบเตือนยังไม่เสถียร คาดว่าจะเสร็จสมบูรณ์ภายใน 15 พฤษภาคม

### 4. รายงานบทเรียนที่ได้รับ

- **สาเหตุ:** ขาดการตรวจสอบซ้ำก่อนกดส่ง (ไม่มีระบบเตือน/ขาดการอบรม)
- **แนวทางแก้ไขระยะยาว:**
  - รวมมาตรฐานการส่งข้อมูลเป็นส่วนหนึ่งของคู่มือปฐมนิเทศพนักงานใหม่
  - สร้างระบบแจ้งเตือนเมื่อแนบไฟล์อัตโนมัติ
  - ทบทวนทะเบียนจัดการความเสี่ยงและเพิ่มรายการความเสี่ยงใหม่
  - บทเรียนสำหรับหน่วยงานอื่น: ทุกหน่วยที่ส่งข้อมูลลูกค้าควรใช้ระบบเตือนก่อนส่งเช่นเดียวกัน

### 5. แบบฟอร์มประกอบการติดตามและประเมินผล

- แบบฟอร์มติดตามแผนปฏิบัติการลดความเสี่ยง
- แบบฟอร์มรายงานเหตุการณ์ความเสี่ยงด้านข้อมูลส่วนบุคคล
- แบบฟอร์มประเมินผลหลังเหตุการณ์


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
