ข่าวสาร

| วันศุกร์, 02 ตุลาคม 2569 |
Written by 

Data Classification สำคัญอย่างไรกับองค์กร


ในปัจจุบันองค์กรมีการจัดเก็บและใช้งานข้อมูลหลากหลายประเภท ทั้งข้อมูลลูกค้า ข้อมูลพนักงาน ข้อมูลทางการเงิน และข้อมูลทางธุรกิจ ซึ่งข้อมูลแต่ละประเภทมีระดับความสำคัญ ความลับ และความอ่อนไหวแตกต่างกัน การดูแลข้อมูลทุกประเภทด้วยมาตรการเดียวกันจึงอาจไม่เหมาะสม Data Classification หรือการจัดประเภทข้อมูล จึงเข้ามามีบทบาทในการกำหนดว่าข้อมูลแต่ละประเภทควรได้รับการดำเนินการดูแลในระดับใด
 

Data Classification คืออะไร

Data Classification คือ การจำแนกข้อมูลตามลักษณะ ความสำคัญ ความลับ และความอ่อนไหวของข้อมูล รวมถึงผลกระทบที่อาจเกิดขึ้นจากการเข้าถึงหรือเปิดเผยโดยไม่ได้รับอนุญาต โดยองค์กรอาจกำหนดลำดับชั้นของข้อมูลเพื่อใช้เป็นแนวทางในการกำหนดสิทธิการเข้าถึง การจัดเก็บ การส่งต่อ และการทำลายข้อมูล

โดยเฉพาะข้อมูลที่มีความอ่อนไหวหรือข้อมูลที่อาจส่งผลกระทบต่อบุคคลและองค์กร ควรได้รับการควบคุมที่เหมาะสม เช่น ข้อมูลเงินเดือน ข้อมูลทางการเงิน ข้อมูลสัญญาทางธุรกิจ หรือข้อมูลส่วนบุคคลที่มีความอ่อนไหว ซึ่งอาจต้องจำกัดสิทธิการเข้าถึง เข้ารหัส หรือกำหนดวิธีการจัดเก็บและส่งต่อที่รัดกุมกว่าข้อมูลทั่วไป

ตัวอย่างระดับชั้นการจัดประเภทข้อมูล

องค์กรส่วนใหญ่มักแบ่งระดับชั้นข้อมูลออกเป็น 4 ระดับ ตามมาตรฐานสากล เช่น ISO/IEC 27001 และ NIST ดังนี้

 

ระดับชั้น

ตัวอย่างข้อมูล

มาตรการควบคุม

Public (สาธารณะ)

ข่าวประชาสัมพันธ์, โบรชัวร์

ไม่จำกัดการเข้าถึง เผยแพร่ได้ทั่วไป

Internal (ภายใน)

ระเบียบปฏิบัติ, คู่มือการทำงาน

จำกัดเฉพาะพนักงานในองค์กร ห้ามเผยแพร่ภายนอก

Confidential (ลับ)

ข้อมูลลูกค้า, สัญญาทางธุรกิจ

จำกัดสิทธิ์ตามหน้าที่ เข้ารหัสเมื่อส่งต่อ บันทึก Log

Restricted (ลับมาก)

ข้อมูลเงินเดือน, ข้อมูลสุขภาพ

เข้าถึงเฉพาะผู้มีอำนาจ เข้ารหัสทุกขั้นตอน ตรวจสอบเข้มงวด

 

ขั้นตอนการทำ Data Classification

  1. สำรวจและระบุข้อมูล (Data Discovery) - ค้นหาว่าองค์กรมีข้อมูลอะไรบ้าง จัดเก็บที่ใด และใครเป็นเจ้าของข้อมูล
  2. กำหนดเกณฑ์การจัดประเภท (Classification Criteria) - พิจารณาจากความลับ ความอ่อนไหว และผลกระทบหากข้อมูลรั่วไหล
  3. จัดประเภทและติดป้ายกำกับ (Labeling) - ระบุระดับชั้นความลับบนเอกสารหรือในระบบ
  4. กำหนดมาตรการควบคุม (Control Measures) - กำหนดสิทธิการเข้าถึง วิธีการจัดเก็บ และการส่งต่อที่เหมาะสมกับแต่ละระดับ
  5. ทบทวนและปรับปรุง (Review & Update) - ทบทวนการจัดประเภทเป็นระยะ เมื่อข้อมูลมีการเปลี่ยนแปลงหรือหมดความจำเป็น

ประโยชน์ของ Data Classification

  • ช่วยลดความเสี่ยงจากการรั่วไหลของข้อมูลได้
  • เป็นการปฏิบัติตามกฎหมาย มาตรฐานที่เกี่ยวข้อง และสอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) และมาตรฐาน ISO 27001
  • ประหยัดทรัพยากร ไม่ต้องใช้มาตรการรักษาความปลอดภัยสูงสุดกับทุกข้อมูล
  • เพิ่มประสิทธิภาพการจัดการข้อมูล ช่วยให้การค้นหา จัดเก็บ และทำลายข้อมูลเป็นระบบมากขึ้น
  • สร้างความตระหนักรู้พนักงานเข้าใจว่าข้อมูลใดต้องดูแลเป็นพิเศษ

ความเชื่อมโยงกับ PDPA และ ISO 27001

Data Classification เป็นรากฐานสำคัญในการปฏิบัติตาม พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) เนื่องจาก PDPA กำหนดให้องค์กรต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมกับประเภทและความอ่อนไหวของข้อมูลส่วนบุคคล โดยเฉพาะ "ข้อมูลส่วนบุคคลอ่อนไหว" (Sensitive Personal Data) เช่น ข้อมูลสุขภาพ ข้อมูลชีวภาพ ความเชื่อทางศาสนา ซึ่งต้องได้รับการดูแลเข้มงวดกว่าข้อมูลทั่วไป

ในส่วนของมาตรฐาน ISO/IEC 27001:2022 ข้อกำหนด Annex A 5.12 (Classification of Information) กำหนดให้องค์กรต้องจัดประเภทข้อมูลตามความต้องการด้านความลับ ความถูกต้อง และความพร้อมใช้งาน รวมถึงกำหนดมาตรการควบคุมที่สอดคล้องกับแต่ละระดับชั้น

การจัดประเภทข้อมูลจึงควรเชื่อมโยงกับการกำหนดมาตรการรักษาความมั่นคงปลอดภัย โดยข้อมูลที่มีระดับความลับหรือความอ่อนไหวสูงควรได้รับการควบคุมที่เหมาะสมกับระดับความเสี่ยง เพื่อให้การปกป้องข้อมูลมีประสิทธิภาพและไม่ใช้ทรัพยากรเกินความจำเป็น

สรุป

Data Classification ไม่ได้เป็นเพียงการจัดข้อมูลตามลำดับชั้น แต่เป็นแนวทางสำคัญที่ช่วยให้องค์กรสามารถกำหนดวิธีการดูแลและปกป้องข้อมูลแต่ละประเภทได้อย่างเหมาะสม โดยพิจารณาจากระดับความสำคัญ ระดับความลับ และความอ่อนไหวของข้อมูล ซึ่งช่วยให้องค์กรสามารถบริหารจัดการข้อมูลได้อย่างเป็นระบบ ลดความเสี่ยงจากการเข้าถึง ใช้งาน หรือเปิดเผยข้อมูลโดยไม่เหมาะสม รวมถึงส่งเสริมให้บุคลากรตระหนักถึงความสำคัญของการใช้และดูแลข้อมูลอย่างรับผิดชอบ

 

FAQ: คำถามที่พบบ่อย

Q1: Data Classification ต่างจาก Data Inventory อย่างไร

A1: Data Inventory คือการสำรวจและจัดทำบัญชีข้อมูลว่าองค์กรมีข้อมูลอะไรบ้าง จัดเก็บที่ใด และใครเป็นเจ้าของ ส่วน Data Classification คือการจำแนกข้อมูลตามระดับความสำคัญและความอ่อนไหว เพื่อกำหนดมาตรการควบคุมที่เหมาะสม ทั้งสองกระบวนการเกี่ยวข้องกัน โดย Data Inventory มักทำก่อนเพื่อให้รู้ว่ามีข้อมูลอะไรบ้าง แล้วจึงทำ Data Classification

Q2: ใครเป็นผู้กำหนดระดับชั้นของข้อมูล

A2: โดยทั่วไป Data Owner หรือเจ้าของข้อมูลในแต่ละหน่วยงานเป็นผู้กำหนดระดับชั้นของข้อมูลที่ตนรับผิดชอบ โดยอ้างอิงจากนโยบายและเกณฑ์ที่องค์กรกำหนดไว้ ทั้งนี้ ฝ่าย IT Security หรือ DPO อาจให้คำแนะนำและตรวจสอบความเหมาะสม

Q3: องค์กรขนาดเล็กจำเป็นต้องทำ Data Classification หรือไม่

A3: จำเป็นครับ ไม่ว่าองค์กรจะมีขนาดใหญ่หรือเล็ก หากมีการจัดเก็บข้อมูลส่วนบุคคลหรือข้อมูลทางธุรกิจ ก็ควรมีการจัดประเภทข้อมูลเพื่อกำหนดมาตรการดูแลที่เหมาะสม อีกทั้ง PDPA ไม่ได้ยกเว้นองค์กรขนาดเล็ก

Q4: ถ้าไม่แน่ใจว่าข้อมูลอยู่ระดับไหน ควรทำอย่างไร

A4: หากไม่แน่ใจ ให้ปรึกษาหัวหน้างานหรือ Data Owner ของข้อมูลนั้น หรือปฏิบัติตามหลัก "When in doubt, classify up" คือจัดให้อยู่ในระดับที่สูงกว่าไว้ก่อน เพื่อความปลอดภัย

Q5: ข้อมูลที่เคยเป็นความลับ สามารถลดระดับลงได้หรือไม่

A5: ได้ครับ เมื่อข้อมูลหมดความจำเป็นในการรักษาความลับ เช่น ข้อมูลโครงการที่เปิดเผยต่อสาธารณะแล้ว สามารถทบทวนและปรับลดระดับชั้นได้ โดยต้องผ่านการอนุมัติจาก Data Owner

Q6: Data Classification เกี่ยวข้องกับ PDPA อย่างไร

A6: PDPA กำหนดให้องค์กรต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมกับประเภทข้อมูลส่วนบุคคล โดยเฉพาะ "ข้อมูลส่วนบุคคลอ่อนไหว" ต้องได้รับการดูแลเข้มงวดกว่าข้อมูลทั่วไป การทำ Data Classification จึงช่วยให้องค์กรสามารถระบุได้ว่าข้อมูลใดเป็นข้อมูลส่วนบุคคล ข้อมูลใดอ่อนไหว และต้องใช้มาตรการใดในการปกป้อง

เขียนโดย: คุณนัทธมน ไทยรัตน์ ตำแหน่ง ผู้ตรวจสอบด้านการกำกับดูแล บริษัท ตรวจสอบภายในธรรมนิติ จำกัด

เรียบเรียงโดย: คุณโศรญา กมลวานนท์ ผู้ตรวจสอบด้านการกำกับดูแล บริษัท ตรวจสอบภายในธรรมนิติ จำกัด

สอบทานโดย: คุณเอกรัตน์ บุณยรัตนกลิน ตำแหน่ง กรรมการบริหาร บริษัท ตรวจสอบภายในธรรมนิติ จำกัด

 

 

Last modified on วันจันทร์, 05 ตุลาคม 2569