Network Automation กับ PDPA — สิ่งที่ IT Manager ในไทยต้องรู้ก่อน Deploy

·

·

2565
ปีที่ PDPA
บังคับใช้เต็มรูปแบบ
IP
address + log อาจเป็น
personal data ตามกฎหมาย
100%
ของ action ควรมี
audit trail ที่ตรวจสอบได้
Source: พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (บังคับใช้ 2565)

เมื่อพูดถึง PDPA คนมักนึกถึงเว็บไซต์ cookie banner หรือฐานข้อมูลลูกค้า — แต่ network infrastructure ก็อยู่ในขอบเขตของกฎหมายเช่นกัน และเป็นจุดที่หลายองค์กรมองข้าม บทความนี้อธิบายว่า network automation PDPA Thailand เกี่ยวข้องกันอย่างไร ข้อมูลอะไรบ้างใน network ที่นับเป็น personal data และวิธีออกแบบ workflow ให้ PDPA IT infrastructure ไทย compliant ตั้งแต่วันแรก

หมายเหตุ: บทความนี้ให้ข้อมูลเชิงแนวปฏิบัติด้านเทคนิคเท่านั้น ไม่ใช่คำแนะนำทางกฎหมาย สำหรับการตีความ PDPA ที่ผูกพันกับองค์กร ควรปรึกษาที่ปรึกษากฎหมายหรือ DPO (Data Protection Officer) ขององค์กร

PDPA เกี่ยวข้องกับ Network Infrastructure อย่างไร

PDPA (พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล) คุ้มครอง “ข้อมูลส่วนบุคคล” — ข้อมูลที่ระบุตัวตนบุคคลได้ ไม่ว่าทางตรงหรือทางอ้อม ความเข้าใจผิดที่พบบ่อยคือคิดว่า network เป็นแค่ “ท่อส่งข้อมูล” ไม่ได้เก็บ personal data — แต่จริง ๆ แล้วระบบ network provisioning และ management เก็บข้อมูลที่อาจเข้าข่ายไว้มากกว่าที่คิด

โดยเฉพาะเมื่อทำ automation — ระบบจะเก็บ log การเข้าถึง, ตัวตนของผู้ปฏิบัติงาน, และข้อมูลอุปกรณ์ที่เชื่อมโยงกับผู้ใช้ปลายทางได้ ยิ่ง automate มาก ยิ่งเก็บ log มาก และ log เหล่านั้นต้องถูกจัดการตามหลัก PDPA


ข้อมูลอะไรบ้างใน Network Log ที่เป็น Personal Data

ไม่ใช่ข้อมูลทุกอย่างใน network ที่เป็น personal data แต่มีหลายรายการที่เข้าข่ายหรือมีความเสี่ยง — ควรระบุให้ชัดว่าระบบเก็บอะไรไว้บ้าง

ข้อมูล ความเสี่ยง PDPA เหตุผล
IP / MAC address ที่ผูกกับผู้ใช้ สูง ระบุตัวบุคคลทางอ้อมได้เมื่อรวมกับข้อมูลอื่น
User ID / ชื่อผู้ปฏิบัติงาน ใน audit log สูง ระบุตัวพนักงาน/ช่างได้โดยตรง
Location / site ที่ผูกกับสาขา ปานกลาง อาจโยงถึงบุคคลได้ในบางบริบท
Device config (SNMP, hostname) ต่ำ ไม่ระบุตัวบุคคล แต่ควรควบคุมการเข้าถึง
Connection log + timestamp ปานกลาง พฤติกรรมการใช้งานที่โยงกับบุคคลได้

Audit Trail ที่ระบบ Provisioning ต้องเก็บตาม PDPA

PDPA กำหนดหลัก accountability — องค์กรต้องพิสูจน์ได้ว่าจัดการข้อมูลอย่างเหมาะสม ในบริบท network provisioning หมายความว่า audit trail ต้องตอบคำถามเหล่านี้ได้

ใครเข้าถึง — Who บันทึกตัวตนผู้ที่เข้าถึง config หรือ log ทุกครั้ง ไม่ใช่แค่ “admin” รวม ๆ
ทำอะไร เมื่อไหร่ — What & When action ที่ทำ (อ่าน/แก้/ลบ) พร้อม timestamp ที่แก้ไขย้อนหลังไม่ได้
เก็บนานเท่าไหร่ — Retention กำหนดระยะเวลาเก็บ log ที่ชัดเจน และลบอัตโนมัติเมื่อพ้นกำหนด ไม่เก็บไว้ “เผื่อ” ตลอดไป

ระบบที่ทำ audit trail อัตโนมัติได้เปรียบตรงนี้ เพราะ log ถูกบันทึกครบถ้วนโดยไม่ต้องพึ่งวินัยของคน และแก้ไขย้อนหลังไม่ได้ — ต่างจากการจดใน Excel ที่ใครก็แก้ได้ (เทียบกับปัญหา manual ในบทความ Work Order Management)


Access Control สำหรับ Script Template — ใครควรเข้าถึงได้บ้าง

PDPA เน้นหลัก “least privilege” — ให้สิทธิ์เข้าถึงเท่าที่จำเป็นต่อหน้าที่ ในระบบ provisioning ควรแยกบทบาทให้ชัด

Admin
สร้าง/แก้ไข template, กำหนดสิทธิ์, เข้าถึง audit log ได้เต็ม — ควรมีจำนวนจำกัดและมีการทบทวนสิทธิ์เป็นระยะ
Engineer
แก้ไข template ที่รับผิดชอบ, ต้องผ่าน approval ก่อน deploy จริง — ไม่มีสิทธิ์ลบ log
ช่างหน้างาน
ดาวน์โหลดและรัน script ที่ได้รับมอบหมายเท่านั้น — ไม่เห็น template อื่น ไม่เข้าถึงข้อมูล site อื่น

วิธีออกแบบ Network Provisioning Workflow ให้ PDPA-compliant

1
ทำ Data Mapping ของ network log
ระบุให้ชัดว่าระบบเก็บข้อมูลอะไร ที่ไหน เพื่ออะไร และอันไหนเป็น personal data — เป็นจุดเริ่มของ compliance ทุกอย่าง
2
ตั้ง Role-based Access Control
กำหนดสิทธิ์ตามบทบาทตามหลัก least privilege และทบทวนเป็นระยะ โดยเฉพาะเมื่อมีคนเข้า-ออกทีม
3
เปิด Audit Log แบบแก้ไขไม่ได้
บันทึกทุก action อัตโนมัติ (who/what/when) และป้องกันการแก้ไขย้อนหลัง เพื่อรองรับการตรวจสอบ
4
กำหนด Data Retention Policy
ตั้งระยะเวลาเก็บ log ที่ชัดเจนและลบอัตโนมัติเมื่อพ้นกำหนด — ไม่เก็บข้อมูลนานเกินความจำเป็น

Checklist ตรวจสอบ PDPA Readiness สำหรับทีม NOC

PDPA Readiness Checklist
ระบุแล้วว่า network log ไหนเป็น personal data
มี role-based access control ที่แยกสิทธิ์ตามบทบาท
Audit log เปิดใช้งานและแก้ไขย้อนหลังไม่ได้
มี data retention policy และลบข้อมูลอัตโนมัติเมื่อพ้นกำหนด
ทบทวนสิทธิ์เข้าถึงเมื่อมีคนเข้า-ออกทีม
* ใช้ประกอบการประเมินเบื้องต้น ควรทำร่วมกับ DPO และที่ปรึกษากฎหมายขององค์กร
อยากให้ Network Provisioning ของคุณ PDPA-ready?
LINKFLO มี role-based access control, audit trail แก้ย้อนหลังไม่ได้
และ retention policy ที่ช่วยให้ compliance เป็นเรื่องอัตโนมัติ
ปรึกษาทีม LINKFLO ฟรี

บทความโดยทีม Bluesharp — ผู้พัฒนา LINKFLO แพลตฟอร์ม Network Provisioning สำหรับองค์กรไทย