โปรดอัพเดตเบราว์เซอร์

เบราว์เซอร์ที่คุณใช้เป็นเวอร์ชันเก่าซึ่งไม่สามารถใช้บริการของเราได้ เราขอแนะนำให้อัพเดตเบราว์เซอร์เพื่อการใช้งานที่ดีที่สุด

ไอที ธุรกิจ

ข้อมูลรั่วใครรับผิดชอบ? เช็กระบบไอที-อีเมล รับมือเส้นตาย 72 ชม.

กรุงเทพธุรกิจ

อัพเดต 1 วันที่แล้ว • เผยแพร่ 7 ชั่วโมงที่ผ่านมา

เมื่อกรอบเวลา PDPA กำหนดชี้ขาดการแจ้งเหตุละเมิดข้อมูลภายใน 72 ชั่วโมง 'ระบบอีเมล' และ 'บริการคลาวด์' จึงไม่ใช่แค่เรื่องงบประมาณหรือประสิทธิภาพอีกต่อไป แต่คือประเด็นความเสี่ยงทางกฎหมายที่ทุกองค์กรต้องตอบให้ชัดทันทีว่า… "ข้อมูลของเรา ใครเป็นผู้รับผิดชอบอย่างแท้จริง"

แอนโทนี แชดด์ ประธานเจ้าหน้าที่ฝ่ายรายได้ บริษัท Zimbra เปิดมุมมองว่า ธุรกิจไทยที่ใช้บริการอีเมลและระบบไอทีจากภายนอกยังคงต้องรับผิดชอบข้อมูลขององค์กร

โดยเฉพาะเมื่อ PDPA กำหนดกรอบแจ้งเหตุละเมิดข้อมูลภายใน 72 ชั่วโมง และมาตรฐานความมั่นคงปลอดภัยบนคลาวด์ของ สกมช. กำหนดให้สามารถระบุแหล่งจัดเก็บและผู้รับผิดชอบข้อมูลได้อย่างชัดเจน

เมื่อบทสนทนาเกี่ยวกับข้อมูลระดับองค์กรในประเทศไทยเปลี่ยนไป จากเดิมที่ทีมจัดซื้ออาจพิจารณาว่าระบบมีค่าใช้จ่ายเท่าไร และทำอะไรได้บ้าง

องค์กรจึงต้องพิจารณาคำถามที่ซับซ้อนขึ้นควบคู่กัน ทั้งใครเป็นผู้ให้บริการระบบ กฎหมายใดที่ใช้บังคับ และเมื่อหน่วยงานกำกับดูแลเข้ามาตรวจสอบ องค์กรสามารถให้คำตอบหรือจัดเตรียมข้อมูลได้รวดเร็วเพียงใด

แม้กฎระเบียบ 2 ประการที่กำหนดมาตรฐานด้านข้อมูลและความปลอดภัยจะมุ่งใช้กับหน่วยงานภาครัฐ ผู้ประกอบการโครงสร้างพื้นฐานสำคัญ และผู้ให้บริการหรือคู่ค้าของหน่วยงานเหล่านี้ แต่หลักคิดสำคัญไม่ได้จำกัดอยู่เพียงองค์กรกลุ่มดังกล่าว

ภายใต้กฎระเบียบทั้งสองฉบับ ประเด็นสำคัญไม่ได้อยู่เพียงว่าผู้ให้บริการให้ความสำคัญกับความปลอดภัยหรือไม่ แต่อยู่ที่องค์กรสามารถจัดทำเอกสารระบุได้ชัดเจนและแม่นยำหรือไม่ว่า ข้อมูลถูกจัดเก็บอยู่ที่ใด และใครเป็นผู้รับผิดชอบข้อมูลดังกล่าว

'อีเมล' จุดเสี่ยงที่ต้องรู้ว่าใครคุม

ประเด็นเหล่านี้มีความซับซ้อนมากขึ้นเมื่อพิจารณาถึงระบบอีเมล ซึ่งมักถูกมองเป็นเพียงบริการสาธารณูปโภคด้านไอที มากกว่าจะเป็นระบบธุรกิจที่ต้องอยู่ภายใต้การกำกับดูแล

องค์กรจำนวนมากจัดสรรงบประมาณ ต่ออายุบริการ และตรวจสอบระบบอีเมลในลักษณะเดียวกับระบบเครือข่ายสำนักงาน ทั้งที่ในทางปฏิบัติ การตัดสินใจที่มีความละเอียดอ่อนขององค์กรจำนวนมากเกี่ยวข้องกับอีเมล ไม่ว่าจะเป็นเอกสารสำหรับคณะกรรมการ คำแนะนำทางกฎหมาย เรื่องบุคลากร หรือคำสั่งจากลูกค้า

ขณะที่ระบบธุรกิจส่วนใหญ่มักมีผู้รับผิดชอบและมาตรการควบคุมที่ชัดเจน แต่อีเมลครอบคลุมการใช้งานของแทบทุกแผนก ทำให้ความรับผิดชอบอาจกระจายอยู่ระหว่างฝ่ายไอที ฝ่ายความปลอดภัย ฝ่ายกำกับดูแลการปฏิบัติตามกฎระเบียบ และฝ่ายปฏิบัติการ

โครงสร้างดังกล่าวอาจดำเนินไปได้ตามปกติ จนกระทั่งเกิดสถานการณ์ที่องค์กรต้องตอบคำถามเฉพาะเจาะจงเกี่ยวกับระบบอีเมลภายใต้กรอบเวลาที่จำกัด

'72 ชั่วโมง' แรก ชี้ชะตา หลังข้อมูลรั่ว

การควบคุมระบบมีความสำคัญอย่างมากในช่วงชั่วโมงแรก ๆ หลังตรวจพบเหตุการณ์ข้อมูลรั่วไหล เพราะเป็นช่วงที่เริ่มนับกรอบเวลา และคำถามเกี่ยวกับเหตุการณ์จะมีความเฉพาะเจาะจงมากขึ้น ทั้งข้อมูลใดถูกเปิดเผย เกิดขึ้นอย่างไร เกิดขึ้นเมื่อใด และองค์กรดำเนินการอะไรไปแล้วบ้าง

กรอบเวลา 72 ชั่วโมงตาม PDPA เริ่มนับตั้งแต่วินาทีที่ตรวจพบการละเมิดข้อมูล ไม่ใช่เมื่อมีผู้เข้ามาตรวจสอบในภายหลัง

หากองค์กรไม่มีความสามารถในการมองเห็นและไม่มีอำนาจควบคุมการดำเนินงานเหนือระบบอีเมลและระบบสื่อสารของตัวเอง อาจต้องพึ่งพาผู้ให้บริการในการตรวจสอบ ระบุ และรับมือกับเหตุการณ์ ตั้งแต่การรอให้ผู้ให้บริการตรวจพบปัญหา อธิบายว่าเกิดอะไรขึ้น ไปจนถึงการดำเนินการแก้ไข

ประเด็นจึงไม่ได้อยู่ที่องค์กรต้องติดตั้งและดูแลเซิร์ฟเวอร์ด้วยตัวเอง แต่อยู่ที่สามารถตอบได้หรือไม่ว่าใครเป็นผู้ควบคุมระบบอีเมล และบุคคลหรือหน่วยงานดังกล่าวสามารถดำเนินการได้รวดเร็วเพียงใด

โดยทั่วไป คำถามนี้อาจไม่ได้ถูกตรวจสอบอย่างจริงจังจนกว่าจะเกิดเหตุการณ์ เช่น การตรวจสอบ (Audit) เหตุการณ์ด้านความปลอดภัย (Incident) หรือการต่ออายุบริการ (Renewal)

ในจำนวนนี้ การตรวจสอบและเหตุการณ์ด้านความปลอดภัยอาจเกิดขึ้นโดยไม่แจ้งล่วงหน้า แต่การต่ออายุบริการเป็นช่วงเวลาที่องค์กรสามารถกำหนดและเตรียมตัวล่วงหน้าได้

'3 คำถาม' ก่อนต่ออายุระบบเมล

การต่ออายุบริการเป็นช่วงเวลาที่องค์กรสามารถทบทวนเรื่องความเป็นเจ้าของการควบคุม การสนับสนุน และการกำกับดูแลข้อมูลได้ โดยเฉพาะในองค์กรที่ไม่ได้ทบทวนประเด็นเหล่านี้อย่างจริงจังมาหลายปี ก่อนลงนามต่ออายุสัญญา มี 3 คำถามที่ควรตอบให้ชัดเจน

1. หากต้องเปลี่ยนระบบจริง จะใช้เวลานานแค่ไหน?

องค์กรส่วนใหญ่ไม่เคยวัดเรื่องนี้อย่างจริงจัง หากไม่สามารถตอบได้ ก็ไม่สามารถประเมินได้ว่าการเปลี่ยนระบบเป็นทางเลือกที่ทำได้จริงหรือไม่ และหากไม่สามารถย้ายออกจากระบบเดิมได้ อำนาจในการต่อรองกับผู้ให้บริการก็จะมีข้อจำกัด

2. อะไรสามารถโอนย้ายได้ และอะไรไม่สามารถโอนย้ายได้?

ข้อความอีเมลสามารถย้ายจากระบบหนึ่งไปยังอีกระบบหนึ่งได้ แต่ข้อมูลหรือหลักฐานที่ต้องเก็บไว้เพื่อการปฏิบัติตามกฎระเบียบจะต้องถูกโอนไปด้วย

ประเด็นนี้เป็นสิ่งที่หน่วยงานกำกับดูแลมักต้องการตรวจสอบ ไม่ว่าข้อมูลจะถูกจัดเก็บอยู่บนแพลตฟอร์มใด ความรับผิดชอบในการจัดเก็บและนำส่งข้อมูลเมื่อถูกเรียกตรวจยังคงอยู่ที่องค์กร

3. เมื่อเกิดปัญหา ใครมีอำนาจในการดำเนินการ?

คำถามไม่ได้มีเพียงว่า “ต้องติดต่อใคร” แต่ต้องถามว่า “ใครมีอำนาจในการลงมือดำเนินการ”

คำตอบจะกำหนดว่าเมื่อเกิดเหตุการณ์ องค์กรสามารถตรวจสอบเหตุการณ์ด้วยตัวเองได้หรือไม่ หรือจำเป็นต้องรอให้ผู้ให้บริการแจ้งว่าเกิดอะไรขึ้น

ไม่จำเป็นต้องเปลี่ยนผู้ให้บริการ

คำถามทั้ง 3 ข้อไม่ได้หมายความว่าองค์กรจำเป็นต้องเปลี่ยนผู้ให้บริการ เพราะหลังจากทบทวนอย่างจริงจังแล้ว องค์กรส่วนใหญ่ยังสามารถเลือกใช้ผู้ให้บริการรายเดิมต่อไปได้

สิ่งที่เปลี่ยนไปคือ การตัดสินใจดังกล่าวเกิดจากการพิจารณาความเสี่ยงและเงื่อนไขต่างๆ อย่างรอบคอบ แทนที่จะเลือกใช้ระบบเดิมต่อไปโดยอัตโนมัติ

แชดด์ระบุว่า กฎระเบียบด้านข้อมูลในประเทศไทยมีแนวโน้มเข้มงวดขึ้นเรื่อย ๆ ดังนั้น สิ่งที่องค์กรต้องสามารถตอบได้อย่างชัดเจนคือ “ข้อมูลของเรามีใครรับผิดชอบ” พร้อมมีหลักฐานยืนยันได้ทันที โดยไม่ต้องรอให้ผู้ตรวจสอบหรือผู้มีส่วนเกี่ยวข้องถามซ้ำ

ดูข่าวต้นฉบับ
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...