ปรึกษาฟรี

ISO/IEC27701

Privacy Information Management System (PIMS)

ที่ปรึกษา ISO 27701
ระบบบริหารข้อมูลส่วนบุคคล รองรับ PDPA

เปลี่ยนการปฏิบัติตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล จากเอกสารที่ทำครั้งเดียวแล้วลืม ให้เป็นระบบบริหารที่ตรวจสอบได้และได้รับการรับรองตามมาตรฐานสากล ISO/IEC 27701

Privacy Information Management System
PIMS
ฉบับใหม่ ใช้เป็นระบบเดี่ยวได้
2025
กำหนดแจ้งเหตุข้อมูลรั่วตาม PDPA
72 ชม.
บทบาท: ผู้ควบคุม / ผู้ประมวลผล
2

ISO 27701 คืออะไร

ISO/IEC 27701 เป็นมาตรฐานสากลสำหรับระบบบริหารข้อมูลส่วนบุคคล (Privacy Information Management System: PIMS) กำหนดวิธีจัดการข้อมูลส่วนบุคคลอย่างเป็นระบบ ทั้งในบทบาทผู้ควบคุมข้อมูล (Controller) และผู้ประมวลผลข้อมูล (Processor)

ฉบับ 2019 เป็นส่วนขยายที่ต้องทำคู่กับ ISO 27001 ส่วนฉบับ 2025 ปรับเป็นมาตรฐานที่ใช้เป็นระบบเดี่ยวได้ อย่างไรก็ตาม องค์กรส่วนใหญ่ยังทำคู่กับ ISO 27001 เพราะใช้โครงสร้างการบริหารและมาตรการด้านความปลอดภัยร่วมกันได้มาก

พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) บอกว่าต้องทำอะไร แต่ไม่ได้บอกว่าจะจัดระบบอย่างไร ISO 27701 จึงเป็นกรอบที่ช่วยให้องค์กรแสดงหลักฐานการปฏิบัติตามได้ชัดเจน

Deliverables

สิ่งที่คุณได้จากโครงการ

  • แผนผังการไหลของข้อมูลส่วนบุคคล และบันทึกรายการกิจกรรมการประมวลผล (RoPA)
  • การกำหนดบทบาทผู้ควบคุมและผู้ประมวลผลข้อมูลในแต่ละกิจกรรม พร้อมฐานทางกฎหมาย
  • ประกาศความเป็นส่วนตัว (Privacy Notice) และแนวทางการขอความยินยอม
  • ขั้นตอนรับคำขอใช้สิทธิของเจ้าของข้อมูล ภายในกรอบเวลาที่กฎหมายกำหนด
  • ขั้นตอนรับมือและแจ้งเหตุละเมิดข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง
  • การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) สำหรับกิจกรรมที่มีความเสี่ยงสูง
  • ข้อตกลงการประมวลผลข้อมูล (DPA) กับผู้ให้บริการภายนอก

ISO/IEC 27701

ISO 27701 กับ PDPA เชื่อมกันอย่างไร

หลายข้อของมาตรฐานตรงกับหน้าที่ตามกฎหมายโดยตรง ระบบเดียวจึงตอบได้ทั้งผู้ตรวจประเมินและหน่วยงานกำกับ

บันทึกกิจกรรมการประมวลผล

PDPA กำหนดให้ผู้ควบคุมข้อมูลต้องมีบันทึกรายการ (RoPA) ซึ่งเป็นหลักฐานหลักที่ผู้ตรวจ ISO 27701 จะขอดูเช่นกัน

สิทธิของเจ้าของข้อมูล

สิทธิเข้าถึง แก้ไข ลบ ระงับ คัดค้าน และโอนย้ายข้อมูล ต้องมีขั้นตอนรองรับที่ทำซ้ำได้และตรวจสอบย้อนหลังได้

การแจ้งเหตุละเมิด

PDPA กำหนดให้แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ ระบบต้องทำให้รู้เหตุได้ทันเวลา

ผู้ประมวลผลข้อมูล

เมื่อใช้ผู้ให้บริการภายนอก ต้องมีข้อตกลงและการควบคุมที่ชัดเจน ซึ่งมาตรฐานมีมาตรการเฉพาะสำหรับบทบาทนี้

ใบรับรอง ISO 27701 ไม่ใช่การรับรองทางกฎหมายว่าองค์กรปฏิบัติตาม PDPA ครบทุกข้อ แต่เป็นหลักฐานที่น่าเชื่อถือว่าองค์กรมีระบบบริหารที่ออกแบบมาเพื่อปฏิบัติตาม

Our Process

จากวันแรก ถึงวันที่ผู้ตรวจประเมินเดินเข้ามา

ทุกโครงการเดินตามห้าขั้นนี้ ระยะเวลาขึ้นกับขนาดองค์กรและขอบเขต — เราจะบอกกรอบเวลาที่ชัดเจนหลังประเมินความพร้อมเสร็จ

  1. ประเมินช่องว่าง

    Gap analysis เทียบระบบปัจจุบันกับข้อกำหนด และกำหนดขอบเขตการรับรอง

    ~2–4 สัปดาห์
  2. ออกแบบระบบ

    จัดทำนโยบาย ขั้นตอน แบบฟอร์ม และทะเบียนความเสี่ยงที่ใช้ได้จริง

    ~1–3 เดือน
  3. นำไปใช้และอบรม

    อบรมทีม เก็บบันทึกและหลักฐานการปฏิบัติงานให้ครบ

    ~1–3 เดือน
  4. ตรวจภายใน

    ตรวจประเมินภายใน แก้ไขข้อบกพร่อง และทบทวนโดยฝ่ายบริหาร

    ~2–4 สัปดาห์
  5. รับการตรวจรับรอง

    อยู่เคียงข้างคุณระหว่างการตรวจของหน่วยรับรองหรือผู้ประเมิน จนได้ใบรับรอง

    ตามนัดผู้ตรวจ

ที่ปรึกษาไม่สามารถออกใบรับรองเองได้ — ใบรับรองออกโดยหน่วยรับรอง (Certification Body) ที่เป็นอิสระ เราช่วยคุณเลือกหน่วยรับรองและเตรียมทุกอย่างให้พร้อม

FAQ

คำถามที่พบบ่อย

ต้องมี ISO 27001 ก่อนหรือไม่

สำหรับฉบับ 2019 ต้องมี เพราะเป็นส่วนขยายของ ISO 27001 ส่วนฉบับ 2025 ใช้เป็นระบบเดี่ยวได้ แต่ในทางปฏิบัติการทำคู่กันช่วยลดงานซ้ำและค่าตรวจได้มาก

ทำ PDPA ไว้แล้ว ยังต้องทำ ISO 27701 อีกไหม

ไม่บังคับตามกฎหมาย แต่ถ้าลูกค้าหรือคู่ค้าต้องการหลักฐานจากบุคคลที่สามว่าคุณจัดการข้อมูลส่วนบุคคลอย่างเป็นระบบ ใบรับรอง ISO 27701 ตอบโจทย์นี้ได้ และงาน PDPA ที่ทำไว้แล้วนำมาต่อยอดได้เกือบทั้งหมด

องค์กรเป็นผู้ประมวลผลข้อมูลให้ลูกค้า ใช้มาตรฐานนี้ได้ไหม

ได้ มาตรฐานมีมาตรการแยกสำหรับบทบาทผู้ควบคุมและผู้ประมวลผล องค์กรเลือกตามบทบาทจริงของแต่ละกิจกรรม หรือเป็นทั้งสองบทบาทก็ได้

Contact

เริ่มจากประเมินความพร้อม ISO 27701 / PDPA ฟรี 1 ชั่วโมง

โทรศัพท์
086-654-0991
ที่อยู่
42/135 โครงการจิตต์อารีย์วิลล์ 5 ถนนไฮเวย์ลำปาง-งาว ตำบลชมพู อำเภอเมืองลำปาง จังหวัดลำปาง 52100

โทรหรืออีเมลมาเล่าสถานการณ์ขององค์กร เราจะบอกได้ว่าควรเริ่มจากมาตรฐานไหน ใช้เวลาประมาณเท่าไร และต้องเตรียมอะไรบ้าง

เลขประจำตัวผู้เสียภาษี
0525568001095
ที่อยู่
ดูแผนที่ ↗