ISO/IEC27701
Privacy Information Management System (PIMS)
ที่ปรึกษา ISO 27701
ระบบบริหารข้อมูลส่วนบุคคล รองรับ PDPA
เปลี่ยนการปฏิบัติตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล จากเอกสารที่ทำครั้งเดียวแล้วลืม ให้เป็นระบบบริหารที่ตรวจสอบได้และได้รับการรับรองตามมาตรฐานสากล ISO/IEC 27701
- Privacy Information Management System
- PIMS
- ฉบับใหม่ ใช้เป็นระบบเดี่ยวได้
- 2025
- กำหนดแจ้งเหตุข้อมูลรั่วตาม PDPA
- 72 ชม.
- บทบาท: ผู้ควบคุม / ผู้ประมวลผล
- 2
ISO 27701 คืออะไร
ISO/IEC 27701 เป็นมาตรฐานสากลสำหรับระบบบริหารข้อมูลส่วนบุคคล (Privacy Information Management System: PIMS) กำหนดวิธีจัดการข้อมูลส่วนบุคคลอย่างเป็นระบบ ทั้งในบทบาทผู้ควบคุมข้อมูล (Controller) และผู้ประมวลผลข้อมูล (Processor)
ฉบับ 2019 เป็นส่วนขยายที่ต้องทำคู่กับ ISO 27001 ส่วนฉบับ 2025 ปรับเป็นมาตรฐานที่ใช้เป็นระบบเดี่ยวได้ อย่างไรก็ตาม องค์กรส่วนใหญ่ยังทำคู่กับ ISO 27001 เพราะใช้โครงสร้างการบริหารและมาตรการด้านความปลอดภัยร่วมกันได้มาก
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) บอกว่าต้องทำอะไร แต่ไม่ได้บอกว่าจะจัดระบบอย่างไร ISO 27701 จึงเป็นกรอบที่ช่วยให้องค์กรแสดงหลักฐานการปฏิบัติตามได้ชัดเจน
Deliverables
สิ่งที่คุณได้จากโครงการ
- แผนผังการไหลของข้อมูลส่วนบุคคล และบันทึกรายการกิจกรรมการประมวลผล (RoPA)
- การกำหนดบทบาทผู้ควบคุมและผู้ประมวลผลข้อมูลในแต่ละกิจกรรม พร้อมฐานทางกฎหมาย
- ประกาศความเป็นส่วนตัว (Privacy Notice) และแนวทางการขอความยินยอม
- ขั้นตอนรับคำขอใช้สิทธิของเจ้าของข้อมูล ภายในกรอบเวลาที่กฎหมายกำหนด
- ขั้นตอนรับมือและแจ้งเหตุละเมิดข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง
- การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) สำหรับกิจกรรมที่มีความเสี่ยงสูง
- ข้อตกลงการประมวลผลข้อมูล (DPA) กับผู้ให้บริการภายนอก
ISO/IEC 27701
ISO 27701 กับ PDPA เชื่อมกันอย่างไร
หลายข้อของมาตรฐานตรงกับหน้าที่ตามกฎหมายโดยตรง ระบบเดียวจึงตอบได้ทั้งผู้ตรวจประเมินและหน่วยงานกำกับ
บันทึกกิจกรรมการประมวลผล
PDPA กำหนดให้ผู้ควบคุมข้อมูลต้องมีบันทึกรายการ (RoPA) ซึ่งเป็นหลักฐานหลักที่ผู้ตรวจ ISO 27701 จะขอดูเช่นกัน
สิทธิของเจ้าของข้อมูล
สิทธิเข้าถึง แก้ไข ลบ ระงับ คัดค้าน และโอนย้ายข้อมูล ต้องมีขั้นตอนรองรับที่ทำซ้ำได้และตรวจสอบย้อนหลังได้
การแจ้งเหตุละเมิด
PDPA กำหนดให้แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ ระบบต้องทำให้รู้เหตุได้ทันเวลา
ผู้ประมวลผลข้อมูล
เมื่อใช้ผู้ให้บริการภายนอก ต้องมีข้อตกลงและการควบคุมที่ชัดเจน ซึ่งมาตรฐานมีมาตรการเฉพาะสำหรับบทบาทนี้
ใบรับรอง ISO 27701 ไม่ใช่การรับรองทางกฎหมายว่าองค์กรปฏิบัติตาม PDPA ครบทุกข้อ แต่เป็นหลักฐานที่น่าเชื่อถือว่าองค์กรมีระบบบริหารที่ออกแบบมาเพื่อปฏิบัติตาม
Our Process
จากวันแรก ถึงวันที่ผู้ตรวจประเมินเดินเข้ามา
ทุกโครงการเดินตามห้าขั้นนี้ ระยะเวลาขึ้นกับขนาดองค์กรและขอบเขต — เราจะบอกกรอบเวลาที่ชัดเจนหลังประเมินความพร้อมเสร็จ
ประเมินช่องว่าง
Gap analysis เทียบระบบปัจจุบันกับข้อกำหนด และกำหนดขอบเขตการรับรอง
~2–4 สัปดาห์ออกแบบระบบ
จัดทำนโยบาย ขั้นตอน แบบฟอร์ม และทะเบียนความเสี่ยงที่ใช้ได้จริง
~1–3 เดือนนำไปใช้และอบรม
อบรมทีม เก็บบันทึกและหลักฐานการปฏิบัติงานให้ครบ
~1–3 เดือนตรวจภายใน
ตรวจประเมินภายใน แก้ไขข้อบกพร่อง และทบทวนโดยฝ่ายบริหาร
~2–4 สัปดาห์รับการตรวจรับรอง
อยู่เคียงข้างคุณระหว่างการตรวจของหน่วยรับรองหรือผู้ประเมิน จนได้ใบรับรอง
ตามนัดผู้ตรวจ
ที่ปรึกษาไม่สามารถออกใบรับรองเองได้ — ใบรับรองออกโดยหน่วยรับรอง (Certification Body) ที่เป็นอิสระ เราช่วยคุณเลือกหน่วยรับรองและเตรียมทุกอย่างให้พร้อม
FAQ
คำถามที่พบบ่อย
ต้องมี ISO 27001 ก่อนหรือไม่
สำหรับฉบับ 2019 ต้องมี เพราะเป็นส่วนขยายของ ISO 27001 ส่วนฉบับ 2025 ใช้เป็นระบบเดี่ยวได้ แต่ในทางปฏิบัติการทำคู่กันช่วยลดงานซ้ำและค่าตรวจได้มาก
ทำ PDPA ไว้แล้ว ยังต้องทำ ISO 27701 อีกไหม
ไม่บังคับตามกฎหมาย แต่ถ้าลูกค้าหรือคู่ค้าต้องการหลักฐานจากบุคคลที่สามว่าคุณจัดการข้อมูลส่วนบุคคลอย่างเป็นระบบ ใบรับรอง ISO 27701 ตอบโจทย์นี้ได้ และงาน PDPA ที่ทำไว้แล้วนำมาต่อยอดได้เกือบทั้งหมด
องค์กรเป็นผู้ประมวลผลข้อมูลให้ลูกค้า ใช้มาตรฐานนี้ได้ไหม
ได้ มาตรฐานมีมาตรการแยกสำหรับบทบาทผู้ควบคุมและผู้ประมวลผล องค์กรเลือกตามบทบาทจริงของแต่ละกิจกรรม หรือเป็นทั้งสองบทบาทก็ได้
Contact
เริ่มจากประเมินความพร้อม ISO 27701 / PDPA ฟรี 1 ชั่วโมง
- โทรศัพท์
- 086-654-0991
- ที่อยู่
- 42/135 โครงการจิตต์อารีย์วิลล์ 5 ถนนไฮเวย์ลำปาง-งาว ตำบลชมพู อำเภอเมืองลำปาง จังหวัดลำปาง 52100
โทรหรืออีเมลมาเล่าสถานการณ์ขององค์กร เราจะบอกได้ว่าควรเริ่มจากมาตรฐานไหน ใช้เวลาประมาณเท่าไร และต้องเตรียมอะไรบ้าง
- เลขประจำตัวผู้เสียภาษี
- 0525568001095
- ที่อยู่
- ดูแผนที่ ↗