---
title: 9.2.3 องค์กรมีการคาดการณ์ถึงความเสี่ยงและเหตุการณ์ที่อาจรุกล้ำความเป็นส่วนตัวก่อนที่จะเกิดขึ้นในขั้นตอนการออกแบบเริ่มต้นของระบบ ผลิตภัณฑ์ หรือกระบวนการใด ๆ และตลอดทั้งระบบ
type: guideline
slug: guideline-9-2-3
guideline_number: "9.2.3"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 4
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.2.3 องค์กรมีการคาดการณ์ถึงความเสี่ยงและเหตุการณ์ที่อาจรุกล้ำความเป็นส่วนตัวก่อนที่จะเกิดขึ้นในขั้นตอนการออกแบบเริ่มต้นของระบบ ผลิตภัณฑ์ หรือกระบวนการใด ๆ และตลอดทั้งระบบ

## สิ่งที่ต้องทำ

องค์กรมีการคาดการณ์ถึงความเสี่ยงและเหตุการณ์ที่อาจรุกล้ำความเป็นส่วนตัว ในขั้นตอนการออกแบบเริ่มต้นของระบบ ผลิตภัณฑ์ หรือกระบวนการใด ๆ และตลอดทั้งระบบ โดยองค์กรพิจารณาถึง

1. กิจกรรมการประมวลผลที่จะดำเนินการ
2. ความเสี่ยงที่อาจเกิดขึ้นต่อสิทธิและเสรีภาพของบุคคล
3. มาตรการที่เป็นไปได้เพื่อลดความเสี่ยงดังกล่าวอย่างครบถ้วน

## หลักฐาน

1. นโยบายการประเมินความเสี่ยงของเหตุการณ์ที่อาจรุกล้ำความเป็นส่วนตัวในขั้นตอนการออกแบบเริ่มต้นของระบบ ผลิตภัณฑ์ หรือกระบวนการ
2. ทะเบียนจัดการความเสี่ยง
3. มาตรการเชิงรุกในการคุ้มครองข้อมูลส่วนบุคคลในทางป้องกัน
4. แบบฟอร์มการประเมินความเสี่ยง

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### นโยบายการคาดการณ์และประเมินความเสี่ยงด้านความเป็นส่วนตัวในขั้นตอนการออกแบบระบบ ผลิตภัณฑ์ และกระบวนการ

หน่วยงาน: ฝ่ายบริหารความเสี่ยงและการออกแบบระบบ · วันที่จัดทำ: 4 มิถุนายน 2568

#### 1. วัตถุประสงค์

เพื่อกำหนดแนวทางในการพิจารณาและคาดการณ์ถึงความเสี่ยงที่อาจส่งผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคลในช่วงเริ่มต้นของการออกแบบระบบงาน ผลิตภัณฑ์ และกระบวนการใหม่ รวมถึงตลอดวัฏจักรการพัฒนาและใช้งานระบบ เพื่อให้การประมวลผลข้อมูลส่วนบุคคลเป็นไปอย่างปลอดภัย โปร่งใส และลดโอกาสเกิดการละเมิดความเป็นส่วนตัว

#### 2. ขอบเขตการบังคับใช้

ใช้กับการพัฒนาและปรับปรุงระบบ เทคโนโลยี กระบวนการ หรือผลิตภัณฑ์ใด ๆ ภายในหน่วยงานที่เกี่ยวข้องกับการเก็บ รวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ทั้งโดยตรงและโดยอ้อม รวมถึงการว่าจ้างผู้ให้บริการภายนอกที่เข้าถึงหรือจัดการข้อมูลส่วนบุคคล

#### 3. แนวทางการดำเนินงาน

- **การคาดการณ์กิจกรรมการประมวลผล** ผู้พัฒนาระบบต้องจัดทำแบบฟอร์มระบุลักษณะของกิจกรรมการประมวลผลข้อมูล เช่น การเก็บข้อมูลจากผู้ใช้ การส่งต่อไปยังบุคคลภายนอก การวิเคราะห์ข้อมูล และส่งให้ฝ่ายบริหารความเสี่ยงพิจารณาก่อนเริ่มการพัฒนา
- **การระบุความเสี่ยงต่อสิทธิและเสรีภาพ** วิเคราะห์ว่าข้อมูลที่จัดเก็บเป็นข้อมูลทั่วไปหรือข้อมูลอ่อนไหว และพิจารณาผลกระทบที่อาจเกิดขึ้น เช่น การตีตราทางสังคม ความเสียหายต่อชื่อเสียง ความไม่ปลอดภัยทางกายภาพ หรือการเลือกปฏิบัติ
- **การกำหนดมาตรการป้องกันเชิงรุก** เช่น การแฝงข้อมูล การเข้ารหัส การจำกัดการเข้าถึง การอบรมผู้เกี่ยวข้อง และการตั้งค่าเริ่มต้นที่ปลอดภัย

#### 4. ขั้นตอนการประเมินความเสี่ยงล่วงหน้า

| ขั้นตอน | รายละเอียด | ผู้รับผิดชอบ |
|---|---|---|
| 1. แจ้งเริ่มต้นการออกแบบ | ทีมพัฒนาระบบแจ้งกิจกรรมประมวลผลที่คาดว่าจะเกิดขึ้น | หัวหน้าโครงการ |
| 2. จัดทำแบบประเมินความเสี่ยง | กรอกแบบฟอร์มประเมินความเสี่ยงด้านความเป็นส่วนตัว | ผู้พัฒนาระบบและเจ้าหน้าที่คุ้มครองข้อมูล |
| 3. วิเคราะห์และตรวจสอบร่วม | วิเคราะห์ผลกระทบและกำหนดมาตรการ | ฝ่ายบริหารความเสี่ยง |
| 4. สรุปและเสนอผู้บริหาร | เสนอรายงานผลการคาดการณ์ความเสี่ยงเพื่ออนุมัติ | คณะกรรมการบริหารระบบ |
| 5. ติดตามประเมินซ้ำหลังดำเนินการ | ทบทวนความเสี่ยงใหม่ (ถ้ามี) | ฝ่ายตรวจสอบภายใน |

#### 5. การติดตามและประเมินผล

หน่วยงานจะติดตามผลการประเมินล่วงหน้าเป็นประจำทุก 6 เดือน โดยเฉพาะโครงการที่มีลักษณะเปลี่ยนแปลงกระบวนการประมวลผลอย่างมีนัยสำคัญ พร้อมจัดทำรายงานทบทวนความเสี่ยงเสนอให้คณะกรรมการบริหารรับทราบ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
