---
title: 9.5.4 องค์กรบูรณาการผลลัพธ์จาก DPIA เข้ากับแผนงาน แผนปฏิบัติการโครงการ และบันทึกความเสี่ยงที่เกี่ยวข้อง รวมถึงทะเบียนจัดการความเสี่ยง
type: guideline
slug: guideline-9-5-4
guideline_number: "9.5.4"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 2
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.5.4 องค์กรบูรณาการผลลัพธ์จาก DPIA เข้ากับแผนงาน แผนปฏิบัติการโครงการ และบันทึกความเสี่ยงที่เกี่ยวข้อง รวมถึงทะเบียนจัดการความเสี่ยง

## สิ่งที่ต้องทำ

องค์กรมีการบูรณาการผลลัพธ์จาก DPIA เข้ากับแผนงาน แผนปฏิบัติการ โครงการ และบันทึกความเสี่ยงที่เกี่ยวข้อง รวมถึงทะเบียนจัดการความเสี่ยง และมีเอกสารครบถ้วน

## หลักฐาน

1. นโยบายการเผยแพร่รายงานการประเมินความเสี่ยง
2. รายงานการประเมินความเสี่ยง (ฉบับเผยแพร่ที่ปรากฏรายละเอียดเกี่ยวกับการพิจารณาผลกระทบด้านข้อมูลส่วนบุคคล)

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. แนวทางและขั้นตอนการบูรณาการผลลัพธ์ DPIA

ผลลัพธ์ของ DPIA จะระบุความเสี่ยงที่มีต่อสิทธิและเสรีภาพของเจ้าของข้อมูล รวมถึงมาตรการที่องค์กรต้องดำเนินการเพื่อบรรเทาความเสี่ยง การบูรณาการผลลัพธ์เหล่านี้เข้ากับแผนงานและแผนปฏิบัติการเป็นสิ่งจำเป็นเพื่อให้มาตรการถูกนำไปปฏิบัติอย่างเป็นระบบ

- **การวางแผนบูรณาการผลลัพธ์** กำหนดกิจกรรมหรือมาตรการความปลอดภัยข้อมูลในแผนงานโครงการ กำหนดความรับผิดชอบและแผนการติดตามผล ระบุจุดที่ต้องทบทวน DPIA ซ้ำ และผนวกข้อกำหนดด้านคุ้มครองข้อมูลลงในขั้นตอนการพัฒนาและดำเนินงาน
- **การบันทึกและติดตามความเสี่ยง** นำผลลัพธ์ของ DPIA ไปบันทึกในทะเบียนจัดการความเสี่ยง จัดทำรายงานสรุปความเสี่ยงและมาตรการ รายงานต่อผู้บริหาร และกำหนดระยะเวลาทบทวนและปรับปรุงข้อมูลในทะเบียนความเสี่ยง

ตัวอย่างการบูรณาการ: หลังจากทำ DPIA สำหรับระบบสารสนเทศใหม่ ผลการประเมินที่ระบุว่าการเข้าถึงข้อมูลต้องควบคุมสิทธิ์อย่างเข้มงวด ถูกบูรณาการลงในแผนปฏิบัติการ โดยกำหนดให้ใช้ระบบยืนยันตัวตนแบบสองชั้น และบันทึกความเสี่ยงและมาตรการไว้ในทะเบียนจัดการความเสี่ยงพร้อมติดตามผลรายงานผู้บริหารเป็นระยะ

### 2. ตัวอย่างทะเบียนจัดการความเสี่ยงสำหรับ DPIA

| หมายเลข | ความเสี่ยง | ผลกระทบ | ระดับความเสี่ยง | มาตรการควบคุม | ผู้รับผิดชอบ | สถานะ |
|---|---|---|---|---|---|---|
| RR-001 | การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต | ความเสียหายทางชื่อเสียงและโทษปรับทางกฎหมาย | สูง | เพิ่มการตรวจสอบสิทธิ์ทุก 6 เดือน | ฝ่ายความมั่นคงปลอดภัยสารสนเทศ | ดำเนินการแล้ว |
| RR-002 | การรั่วไหลของข้อมูลผ่านช่องทางสื่อสาร | ความเสียหายต่อเจ้าของข้อมูลและองค์กร | ปานกลาง | ใช้การเข้ารหัสข้อมูลทั้งขณะพักและขณะส่ง | ฝ่ายพัฒนาโครงการ | อยู่ระหว่างดำเนินการ |

### 3. นโยบายการเผยแพร่รายงานการประเมินความเสี่ยง

- รายงาน DPIA ต้องได้รับการอนุมัติจากผู้บริหารที่รับผิดชอบก่อนเผยแพร่
- การเผยแพร่ควรทำในระดับที่เหมาะสมกับเนื้อหาและความลับของข้อมูล
- รายงานฉบับสมบูรณ์เก็บไว้ในระบบสารสนเทศที่มีการควบคุมการเข้าถึง
- สรุปรายงานหรือข้อเสนอแนะสำคัญเผยแพร่ให้ทีมโครงการและหน่วยงานที่เกี่ยวข้อง
- หากเผยแพร่ภายนอกองค์กรต้องได้รับอนุมัติจากฝ่ายกฎหมายและผู้บริหารระดับสูง

หมายเหตุ: การบูรณาการผลลัพธ์ DPIA สอดคล้องกับหลักการบริหารความเสี่ยงในมาตรฐานสากล และช่วยให้องค์กรปฏิบัติตามมาตรา 37 ของ PDPA ในด้านการประเมินผลกระทบและมาตรการรักษาความมั่นคงปลอดภัย


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
