---
title: 9.1.4 นโยบายความเสี่ยงด้านข้อมูลส่วนบุคคลจัดทำเป็นเอกสารแยกต่างหากหรือเป็นส่วนหนึ่งของนโยบายความเสี่ยงระดับองค์กร และมีแนวปฏิบัติหรือขั้นตอนซึ่งกำหนดวิธีที่องค์กรและผู้ประมวลผลข้อมูลส่วนบุคคลขององค์กรจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล และมีวิธีที่องค์กรติดตามการปฏิบัติตามนโยบายความเสี่ยงด้านข้อมูลส่วนบุคคล
type: guideline
slug: guideline-9-1-4
guideline_number: "9.1.4"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.4 นโยบายความเสี่ยงด้านข้อมูลส่วนบุคคลจัดทำเป็นเอกสารแยกต่างหากหรือเป็นส่วนหนึ่งของนโยบายความเสี่ยงระดับองค์กร และมีแนวปฏิบัติหรือขั้นตอนซึ่งกำหนดวิธีที่องค์กรและผู้ประมวลผลข้อมูลส่วนบุคคลขององค์กรจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล และมีวิธีที่องค์กรติดตามการปฏิบัติตามนโยบายความเสี่ยงด้านข้อมูลส่วนบุคคล

## สิ่งที่ต้องทำ

องค์กรมีนโยบายความเสี่ยงด้านข้อมูลส่วนบุคคล แนวปฏิบัติหรือขั้นตอนกำหนดวิธีจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล และมีวิธีที่องค์กรติดตามการปฏิบัติตามนโยบายดังกล่าว

## หลักฐาน

1. นโยบายความเสี่ยงด้านข้อมูลส่วนบุคคล
2. บันทึกรายการของกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (ROPA)
3. เอกสารรายการตรวจประเมินความเสี่ยงด้านความปลอดภัยในการบริหารจัดการข้อมูลส่วนบุคคล

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายความเสี่ยงด้านข้อมูลส่วนบุคคล

ชื่อเอกสาร: นโยบายการจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล ฉบับที่ 1/2567

- **จุดประสงค์:** เพื่อระบุ ประเมิน และจัดการความเสี่ยงที่เกิดจากการประมวลผลข้อมูลส่วนบุคคล
- **ขอบเขต:** ครอบคลุมทุกหน่วยงานที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคล
- **ความสัมพันธ์:** นโยบายฉบับนี้เป็นภาคผนวกของนโยบายการจัดการความเสี่ยงระดับองค์กร
- **หน้าที่รับผิดชอบ:** หน่วยงานเจ้าของระบบ/เจ้าของกระบวนการ, เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)/คณะกรรมการคุ้มครองข้อมูล, ฝ่ายตรวจสอบภายใน
- **วิธีติดตาม:** ประเมินผลความเสี่ยงรายไตรมาส และตรวจสอบเอกสาร ROPA รายการตรวจประเมิน และการดำเนินการจริงทุก 6 เดือน

### 2. แนวปฏิบัติการจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล

ชื่อเอกสาร: ขั้นตอนการระบุและจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล

- **การระบุความเสี่ยง:** ระบุโดยการทำผังการไหลของข้อมูลและบันทึกลงใน ROPA
- **การประเมินความเสี่ยง:** ใช้เกณฑ์ระดับความรุนแรง/ความน่าจะเป็น (ต่ำ/กลาง/สูง) พร้อมแบบฟอร์มประเมินความเสี่ยง
- **การจัดการความเสี่ยง:** จัดทำแผนลดความเสี่ยงและมอบหมายผู้รับผิดชอบ
- **การติดตามผล:** DPO ตรวจสอบร่วมกับฝ่ายตรวจสอบภายใน และรายงานความคืบหน้าปรับปรุงแผนทุกไตรมาส

### 3. บันทึกรายการของกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (ROPA)

ชื่อเอกสาร: ROPA เวอร์ชันปรับปรุงล่าสุด ณ วันที่ 1 มิถุนายน 2567

| ลำดับ | กระบวนการ | ประเภทข้อมูล | เจ้าของข้อมูล | ความเสี่ยงที่เกี่ยวข้อง | มาตรการลดความเสี่ยง |
|---|---|---|---|---|---|
| 1 | บันทึกข้อมูลพนักงาน | ข้อมูลระบุตัวตน | ฝ่ายบุคคล | การเข้าถึงโดยไม่ได้รับอนุญาต | การควบคุมสิทธิการเข้าถึงตามบทบาท |
| 2 | การสมัครงานออนไลน์ | ข้อมูลอ่อนไหว | ฝ่ายทรัพยากรบุคคล | การรั่วไหลจากผู้ให้บริการภายนอก | การเข้ารหัสและการทำ DPIA |

### 4. รายการตรวจประเมินความเสี่ยงด้านความปลอดภัยของข้อมูลส่วนบุคคล

ชื่อเอกสาร: แบบตรวจประเมินความปลอดภัยข้อมูลส่วนบุคคล ฉบับเดือนพฤษภาคม 2567

หมวดและตัวอย่างคำถาม:

- **สิทธิการเข้าถึง:** มีการจำกัดสิทธิ์การเข้าถึงตามหน้าที่งานหรือไม่? ระบบมีการตรวจสอบประวัติการเข้าถึงหรือไม่?
- **การส่งข้อมูล:** ข้อมูลส่วนบุคคลถูกเข้ารหัสขณะส่งหรือไม่? มีการบันทึกประวัติการส่งข้อมูลหรือไม่?
- **ผู้ประมวลผลข้อมูล:** ผู้ประมวลผลมีสัญญาประมวลผลข้อมูลหรือไม่? ผู้ประมวลผลมีรายงานการตรวจสอบมาตรการด้านความปลอดภัยหรือไม่?

รวมคะแนน: 18/20 (ผ่านเกณฑ์)

### 5. วิธีติดตามการปฏิบัติตามนโยบาย

- มีการจัดประชุมความคืบหน้าด้านการปฏิบัติตามมาตรการความเสี่ยงทุกไตรมาส
- ตรวจสอบโดยฝ่ายตรวจสอบภายในปีละ 1 ครั้ง
- จัดทำรายงานสรุปความเสี่ยงประจำปีพร้อมบทเรียนที่ได้รับ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
