---
title: 9.2.2 องค์กรอ้างอิง DPIA ในนโยบายและขั้นตอนการจัดการความเสี่ยงโครงการ และนโยบายการบริหารจัดการการเปลี่ยนแปลงทั้งหมด พร้อมทั้งเชื่อมโยงไปยังนโยบายและขั้นตอนตาม DPIA
type: guideline
slug: guideline-9-2-2
guideline_number: "9.2.2"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 4
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.2.2 องค์กรอ้างอิง DPIA ในนโยบายและขั้นตอนการจัดการความเสี่ยงโครงการ และนโยบายการบริหารจัดการการเปลี่ยนแปลงทั้งหมด พร้อมทั้งเชื่อมโยงไปยังนโยบายและขั้นตอนตาม DPIA

## สิ่งที่ต้องทำ

องค์กรมีการอ้างอิง DPIA ในนโยบายและขั้นตอนการจัดการความเสี่ยงโครงการ และนโยบายการบริหารจัดการการเปลี่ยนแปลงทั้งหมด พร้อมทั้งเชื่อมโยงไปยังนโยบายและขั้นตอนตาม DPIA รวมถึงมีเอกสารครบถ้วน

## หลักฐาน

1. นโยบายการนำการประเมินความเสี่ยงไปเชื่อมโยงในการจัดทำโครงการต่าง ๆ ภายในองค์กร
2. ทะเบียนจัดการความเสี่ยง
3. รายงานผลการประเมินความเสี่ยงจากบุคลากรที่เกี่ยวข้อง
4. หนังสือรับรองรายงานผลการประเมินความเสี่ยง

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### นโยบายการเชื่อมโยงการประเมินความเสี่ยงจาก DPIA กับการดำเนินโครงการและการบริหารความเปลี่ยนแปลงภายในหน่วยงาน

หน่วยงาน: สำนักแผนงานและพัฒนาองค์กร · วันที่จัดทำ: 4 มิถุนายน 2568

#### 1. วัตถุประสงค์

เพื่อให้กระบวนการบริหารความเสี่ยงและการดำเนินโครงการต่าง ๆ ภายในหน่วยงานมีความสอดคล้องกับแนวทางการคุ้มครองข้อมูลส่วนบุคคล โดยเฉพาะการใช้การประเมินผลกระทบด้านข้อมูลส่วนบุคคล (DPIA) เป็นกลไกในการป้องกันความเสี่ยงและกำกับดูแลอย่างรัดกุม

#### 2. ขอบเขตการบังคับใช้

นโยบายฉบับนี้มีผลบังคับใช้กับโครงการทั้งหมดของหน่วยงานที่มีการจัดเก็บ ใช้ เปิดเผย หรือโอนข้อมูลส่วนบุคคล ไม่ว่าจะดำเนินการโดยตรงหรือโดยผู้ประมวลผลภายนอก รวมถึงการเปลี่ยนแปลงระบบ เทคโนโลยี กระบวนการทำงาน หรือการจัดเก็บข้อมูลที่อาจมีผลกระทบต่อเจ้าของข้อมูล

#### 3. หลักการดำเนินงาน

1. โครงการหรือการเปลี่ยนแปลงใด ๆ ที่อาจมีผลต่อข้อมูลส่วนบุคคล ต้องดำเนินการประเมิน DPIA ในระยะต้นของการวางแผน
2. การประเมิน DPIA ต้องถูกอ้างอิงในทะเบียนบริหารความเสี่ยงประจำปี และแนบรายงานผลการประเมินไว้เป็นเอกสารประกอบ
3. การดำเนินโครงการใด ๆ ต้องแสดงหลักฐานว่าได้ตรวจสอบความเสี่ยงด้านข้อมูลส่วนบุคคลโดยใช้ DPIA ก่อนการอนุมัติแผน
4. การเปลี่ยนแปลงระบบงานหรือขั้นตอนการประมวลผลข้อมูลต้องมีการประเมินผลกระทบใหม่ หากเกิดความเสี่ยงใหม่ที่ไม่ได้ครอบคลุมใน DPIA เดิม
5. เอกสาร DPIA ที่จัดทำต้องเชื่อมโยงกับนโยบายและระเบียบภายใน เช่น ระเบียบการจัดการข้อมูลส่วนบุคคล ระเบียบการจัดซื้อจัดจ้าง และคู่มือการปฏิบัติงานของแต่ละแผนก

#### 4. สรุปข้อกำหนดตามนโยบาย

| กระบวนการ | ต้องดำเนินการ | เอกสารที่เกี่ยวข้อง |
|---|---|---|
| การวางแผนโครงการใหม่ | ทำ DPIA และอ้างอิงในแผน | แบบฟอร์มแผนโครงการ รายงาน DPIA |
| การเปลี่ยนแปลงระบบงาน | ตรวจสอบผลกระทบใหม่ | รายงาน DPIA ฉบับปรับปรุง |
| การติดตามความเสี่ยง | ลงทะเบียนในระบบบริหารความเสี่ยง | ทะเบียนความเสี่ยงประจำปี |
| การรายงานผู้บริหาร | แนบสรุป DPIA ในรายงานประจำไตรมาส | หนังสือสรุปผลความเสี่ยง |

#### 5. ผู้รับผิดชอบและการติดตาม

- ฝ่ายบริหารความเสี่ยง
- ฝ่ายกฎหมาย
- ฝ่ายเทคโนโลยีสารสนเทศ
- ฝ่ายตรวจสอบภายในดำเนินการตรวจติดตามประจำปี เพื่อประเมินความครบถ้วนของการเชื่อมโยง DPIA เข้ากับโครงการและระบบงานต่าง ๆ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
