ในปัจจุบันองค์กรมีการจัดเก็บและใช้งานข้อมูลหลากหลายประเภท ทั้งข้อมูลลูกค้า ข้อมูลพนักงาน ข้อมูลทางการเงิน และข้อมูลทางธุรกิจ ซึ่งข้อมูลแต่ละประเภทมีระดับความสำคัญ ความลับ และความอ่อนไหวแตกต่างกัน การดูแลข้อมูลทุกประเภทด้วยมาตรการเดียวกันจึงอาจไม่เหมาะสม Data Classification หรือการจัดประเภทข้อมูล จึงเข้ามามีบทบาทในการกำหนดว่าข้อมูลแต่ละประเภทควรได้รับการดำเนินการดูแลในระดับใด
Data Classification คืออะไร
Data Classification คือ การจำแนกข้อมูลตามลักษณะ ความสำคัญ ความลับ และความอ่อนไหวของข้อมูล รวมถึงผลกระทบที่อาจเกิดขึ้นจากการเข้าถึงหรือเปิดเผยโดยไม่ได้รับอนุญาต โดยองค์กรอาจกำหนดลำดับชั้นของข้อมูลเพื่อใช้เป็นแนวทางในการกำหนดสิทธิการเข้าถึง การจัดเก็บ การส่งต่อ และการทำลายข้อมูล
โดยเฉพาะข้อมูลที่มีความอ่อนไหวหรือข้อมูลที่อาจส่งผลกระทบต่อบุคคลและองค์กร ควรได้รับการควบคุมที่เหมาะสม เช่น ข้อมูลเงินเดือน ข้อมูลทางการเงิน ข้อมูลสัญญาทางธุรกิจ หรือข้อมูลส่วนบุคคลที่มีความอ่อนไหว ซึ่งอาจต้องจำกัดสิทธิการเข้าถึง เข้ารหัส หรือกำหนดวิธีการจัดเก็บและส่งต่อที่รัดกุมกว่าข้อมูลทั่วไป
ตัวอย่างระดับชั้นการจัดประเภทข้อมูล
องค์กรส่วนใหญ่มักแบ่งระดับชั้นข้อมูลออกเป็น 4 ระดับ ตามมาตรฐานสากล เช่น ISO/IEC 27001 และ NIST ดังนี้
|
ระดับชั้น |
ตัวอย่างข้อมูล |
มาตรการควบคุม |
|
Public (สาธารณะ) |
ข่าวประชาสัมพันธ์, โบรชัวร์ |
ไม่จำกัดการเข้าถึง เผยแพร่ได้ทั่วไป |
|
Internal (ภายใน) |
ระเบียบปฏิบัติ, คู่มือการทำงาน |
จำกัดเฉพาะพนักงานในองค์กร ห้ามเผยแพร่ภายนอก |
|
Confidential (ลับ) |
ข้อมูลลูกค้า, สัญญาทางธุรกิจ |
จำกัดสิทธิ์ตามหน้าที่ เข้ารหัสเมื่อส่งต่อ บันทึก Log |
|
Restricted (ลับมาก) |
ข้อมูลเงินเดือน, ข้อมูลสุขภาพ |
เข้าถึงเฉพาะผู้มีอำนาจ เข้ารหัสทุกขั้นตอน ตรวจสอบเข้มงวด |
ขั้นตอนการทำ Data Classification
- สำรวจและระบุข้อมูล (Data Discovery) - ค้นหาว่าองค์กรมีข้อมูลอะไรบ้าง จัดเก็บที่ใด และใครเป็นเจ้าของข้อมูล
- กำหนดเกณฑ์การจัดประเภท (Classification Criteria) - พิจารณาจากความลับ ความอ่อนไหว และผลกระทบหากข้อมูลรั่วไหล
- จัดประเภทและติดป้ายกำกับ (Labeling) - ระบุระดับชั้นความลับบนเอกสารหรือในระบบ
- กำหนดมาตรการควบคุม (Control Measures) - กำหนดสิทธิการเข้าถึง วิธีการจัดเก็บ และการส่งต่อที่เหมาะสมกับแต่ละระดับ
- ทบทวนและปรับปรุง (Review & Update) - ทบทวนการจัดประเภทเป็นระยะ เมื่อข้อมูลมีการเปลี่ยนแปลงหรือหมดความจำเป็น
ประโยชน์ของ Data Classification
- ช่วยลดความเสี่ยงจากการรั่วไหลของข้อมูลได้
- เป็นการปฏิบัติตามกฎหมาย มาตรฐานที่เกี่ยวข้อง และสอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) และมาตรฐาน ISO 27001
- ประหยัดทรัพยากร ไม่ต้องใช้มาตรการรักษาความปลอดภัยสูงสุดกับทุกข้อมูล
- เพิ่มประสิทธิภาพการจัดการข้อมูล ช่วยให้การค้นหา จัดเก็บ และทำลายข้อมูลเป็นระบบมากขึ้น
- สร้างความตระหนักรู้พนักงานเข้าใจว่าข้อมูลใดต้องดูแลเป็นพิเศษ
ความเชื่อมโยงกับ PDPA และ ISO 27001
Data Classification เป็นรากฐานสำคัญในการปฏิบัติตาม พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) เนื่องจาก PDPA กำหนดให้องค์กรต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมกับประเภทและความอ่อนไหวของข้อมูลส่วนบุคคล โดยเฉพาะ "ข้อมูลส่วนบุคคลอ่อนไหว" (Sensitive Personal Data) เช่น ข้อมูลสุขภาพ ข้อมูลชีวภาพ ความเชื่อทางศาสนา ซึ่งต้องได้รับการดูแลเข้มงวดกว่าข้อมูลทั่วไป
ในส่วนของมาตรฐาน ISO/IEC 27001:2022 ข้อกำหนด Annex A 5.12 (Classification of Information) กำหนดให้องค์กรต้องจัดประเภทข้อมูลตามความต้องการด้านความลับ ความถูกต้อง และความพร้อมใช้งาน รวมถึงกำหนดมาตรการควบคุมที่สอดคล้องกับแต่ละระดับชั้น
การจัดประเภทข้อมูลจึงควรเชื่อมโยงกับการกำหนดมาตรการรักษาความมั่นคงปลอดภัย โดยข้อมูลที่มีระดับความลับหรือความอ่อนไหวสูงควรได้รับการควบคุมที่เหมาะสมกับระดับความเสี่ยง เพื่อให้การปกป้องข้อมูลมีประสิทธิภาพและไม่ใช้ทรัพยากรเกินความจำเป็น
สรุป
Data Classification ไม่ได้เป็นเพียงการจัดข้อมูลตามลำดับชั้น แต่เป็นแนวทางสำคัญที่ช่วยให้องค์กรสามารถกำหนดวิธีการดูแลและปกป้องข้อมูลแต่ละประเภทได้อย่างเหมาะสม โดยพิจารณาจากระดับความสำคัญ ระดับความลับ และความอ่อนไหวของข้อมูล ซึ่งช่วยให้องค์กรสามารถบริหารจัดการข้อมูลได้อย่างเป็นระบบ ลดความเสี่ยงจากการเข้าถึง ใช้งาน หรือเปิดเผยข้อมูลโดยไม่เหมาะสม รวมถึงส่งเสริมให้บุคลากรตระหนักถึงความสำคัญของการใช้และดูแลข้อมูลอย่างรับผิดชอบ
FAQ: คำถามที่พบบ่อย
Q1: Data Classification ต่างจาก Data Inventory อย่างไร
A1: Data Inventory คือการสำรวจและจัดทำบัญชีข้อมูลว่าองค์กรมีข้อมูลอะไรบ้าง จัดเก็บที่ใด และใครเป็นเจ้าของ ส่วน Data Classification คือการจำแนกข้อมูลตามระดับความสำคัญและความอ่อนไหว เพื่อกำหนดมาตรการควบคุมที่เหมาะสม ทั้งสองกระบวนการเกี่ยวข้องกัน โดย Data Inventory มักทำก่อนเพื่อให้รู้ว่ามีข้อมูลอะไรบ้าง แล้วจึงทำ Data Classification
Q2: ใครเป็นผู้กำหนดระดับชั้นของข้อมูล
A2: โดยทั่วไป Data Owner หรือเจ้าของข้อมูลในแต่ละหน่วยงานเป็นผู้กำหนดระดับชั้นของข้อมูลที่ตนรับผิดชอบ โดยอ้างอิงจากนโยบายและเกณฑ์ที่องค์กรกำหนดไว้ ทั้งนี้ ฝ่าย IT Security หรือ DPO อาจให้คำแนะนำและตรวจสอบความเหมาะสม
Q3: องค์กรขนาดเล็กจำเป็นต้องทำ Data Classification หรือไม่
A3: จำเป็นครับ ไม่ว่าองค์กรจะมีขนาดใหญ่หรือเล็ก หากมีการจัดเก็บข้อมูลส่วนบุคคลหรือข้อมูลทางธุรกิจ ก็ควรมีการจัดประเภทข้อมูลเพื่อกำหนดมาตรการดูแลที่เหมาะสม อีกทั้ง PDPA ไม่ได้ยกเว้นองค์กรขนาดเล็ก
Q4: ถ้าไม่แน่ใจว่าข้อมูลอยู่ระดับไหน ควรทำอย่างไร
A4: หากไม่แน่ใจ ให้ปรึกษาหัวหน้างานหรือ Data Owner ของข้อมูลนั้น หรือปฏิบัติตามหลัก "When in doubt, classify up" คือจัดให้อยู่ในระดับที่สูงกว่าไว้ก่อน เพื่อความปลอดภัย
Q5: ข้อมูลที่เคยเป็นความลับ สามารถลดระดับลงได้หรือไม่
A5: ได้ครับ เมื่อข้อมูลหมดความจำเป็นในการรักษาความลับ เช่น ข้อมูลโครงการที่เปิดเผยต่อสาธารณะแล้ว สามารถทบทวนและปรับลดระดับชั้นได้ โดยต้องผ่านการอนุมัติจาก Data Owner
Q6: Data Classification เกี่ยวข้องกับ PDPA อย่างไร
A6: PDPA กำหนดให้องค์กรต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมกับประเภทข้อมูลส่วนบุคคล โดยเฉพาะ "ข้อมูลส่วนบุคคลอ่อนไหว" ต้องได้รับการดูแลเข้มงวดกว่าข้อมูลทั่วไป การทำ Data Classification จึงช่วยให้องค์กรสามารถระบุได้ว่าข้อมูลใดเป็นข้อมูลส่วนบุคคล ข้อมูลใดอ่อนไหว และต้องใช้มาตรการใดในการปกป้อง
เขียนโดย: คุณนัทธมน ไทยรัตน์ ตำแหน่ง ผู้ตรวจสอบด้านการกำกับดูแล บริษัท ตรวจสอบภายในธรรมนิติ จำกัด
เรียบเรียงโดย: คุณโศรญา กมลวานนท์ ผู้ตรวจสอบด้านการกำกับดูแล บริษัท ตรวจสอบภายในธรรมนิติ จำกัด
สอบทานโดย: คุณเอกรัตน์ บุณยรัตนกลิน ตำแหน่ง กรรมการบริหาร บริษัท ตรวจสอบภายในธรรมนิติ จำกัด

Thai (TH)
English (UK)