PRIVACY INFORMATION MANAGEMENT SYSTEM

ISO/IEC 27701:2025เปลี่ยนการคุ้มครองข้อมูลส่วนบุคคล
ให้เป็นความเชื่อมั่นที่พิสูจน์ได้

PIMS ช่วยให้องค์กรบริหาร Privacy อย่างเป็นระบบ ตั้งแต่บทบาท ความเสี่ยง กระบวนการประมวลผล ไปจนถึงหลักฐานความรับผิดชอบ เพื่อสร้างความเชื่อมั่นแก่ลูกค้า คู่ค้า ผู้กำกับดูแล และเจ้าของข้อมูล

WHY PIMS

ประโยชน์ที่มากกว่าการมี Privacy Policy

ทำให้การคุ้มครองข้อมูลส่วนบุคคลเป็นระบบบริหารที่มีเจ้าของงาน หลักฐาน การติดตาม และการปรับปรุงอย่างต่อเนื่อง
01

Privacy Trust

เพิ่มความเชื่อมั่นว่าองค์กรจัดการข้อมูลส่วนบุคคลอย่างรับผิดชอบและตรวจสอบได้

02

Accountability

เชื่อมหน้าที่ การตัดสินใจ เอกสาร และหลักฐานให้แสดงความรับผิดชอบได้จริง

03

Risk Visibility

มองเห็น Privacy Risk ตลอดวงจรข้อมูลและจัดลำดับการควบคุมอย่างเหมาะสม

04

Business Confidence

สนับสนุน Due Diligence, ข้อกำหนดคู่ค้า และโอกาสทางธุรกิจที่ให้ความสำคัญกับ Privacy

จุดสำคัญของฉบับปี 2025

ISO/IEC 27701:2025 เป็นมาตรฐานระบบการจัดการแบบ Standalone องค์กรจึงใช้และขอรับรอง PIMS ได้โดยไม่ต้องมี ISO/IEC 27001 เป็นเงื่อนไขก่อน แต่หากมี ISMS อยู่แล้ว สามารถบูรณาการ Governance, Risk, Audit และ Management Review เพื่อลดงานซ้ำได้

GET READY

เตรียมตัวก่อนเริ่มงานกับที่ปรึกษา

ไม่จำเป็นต้องมี RoPA หรือเอกสารครบทั้งหมดก่อนเริ่ม แต่ควรมีผู้ตัดสินใจและข้อมูลตั้งต้นที่ช่วยให้เห็น Privacy Landscape
  • Business objectiveเหตุผลที่ต้องการ PIMS และกำหนดเวลาทางธุรกิจ
  • Privacy landscapeประเภทข้อมูลส่วนบุคคล เจ้าของข้อมูล กระบวนการ ระบบ และคู่ค้าที่เกี่ยวข้อง
  • Existing evidencePrivacy Notice, Consent, RoPA, สัญญา, Incident Record, DPIA หรือผลตรวจเดิมเท่าที่มี
  • Decision makersExecutive Sponsor, ผู้ดูแล Privacy/DPO และ Process Owners ที่ให้ข้อมูลและตัดสินใจได้
QUICK START

ข้อมูลสำหรับการประชุมครั้งแรก

เตรียมภาพรวมธุรกิจ จำนวนพนักงาน บริการหลัก กลุ่มเจ้าของข้อมูล บทบาท Controller/Processor ระบบสำคัญ คู่ค้าหลัก และช่วงเวลาที่ต้องการ เพียงเท่านี้ก็เริ่มประเมิน Scope และ Roadmap เบื้องต้นได้

นัด Initial Consultation →

PIMS SCOPE

Scope ที่ชัด คือฐานของเวลา งบประมาณ และความน่าเชื่อถือ

Scope ต้องสะท้อนว่ากิจกรรมประมวลผลข้อมูลส่วนบุคคลส่วนใดอยู่ภายใต้ PIMS รวมถึง Interface และ Dependencies ที่จำเป็นต่อกิจกรรมนั้น

เริ่มจาก Privacy Objective ไม่ใช่เริ่มจากรายชื่อเอกสาร

องค์กรอาจกำหนด PIMS ครอบคลุมทั้งองค์กร บริการหนึ่ง หรือกระบวนการประมวลผลที่มีความสำคัญก่อนก็ได้ แต่ขอบเขตต้องไม่ทำให้ผู้มีส่วนได้ส่วนเสียเข้าใจผิด และไม่ควรตัดระบบ บุคลากร หรือผู้ให้บริการที่มีผลต่อการคุ้มครอง PII ออกโดยไม่มีเหตุผลรองรับ

ระบุให้ครบว่า “ข้อมูลของใคร—เพื่ออะไร—ใครรับผิดชอบ—ผ่านระบบและคู่ค้าใด”
01

PII Principal Groups

ลูกค้า พนักงาน ผู้สมัครงาน คู่ค้า ผู้ใช้งาน ผู้เยี่ยมชม หรือเจ้าของข้อมูลกลุ่มใด

02

Controller / Processor Roles

องค์กรกำหนดวัตถุประสงค์เอง ประมวลผลตามคำสั่งผู้อื่น หรือมีหลายบทบาทในแต่ละบริการ

03

Processing Activities

การเก็บ ใช้ เปิดเผย โอน จัดเก็บ วิเคราะห์ สำรอง และทำลายข้อมูลในกระบวนการใด

04

Business & Locations

นิติบุคคล หน่วยงาน บริการ สาขา สถานที่ และประเทศใดอยู่ภายใต้ PIMS

05

Systems & Data Flows

Application, Cloud, Database, Endpoint และช่องทางรับส่งข้อมูลใดรองรับกิจกรรม

06

Third Parties & Transfers

Processor, Sub-processor, คู่ค้า และการส่งหรือโอนข้อมูลข้ามหน่วยงาน/ประเทศใดเกี่ยวข้อง

สิ่งที่ลูกค้าควรเตรียม
  • รายการบริการและกระบวนการที่ใช้ข้อมูลส่วนบุคคล
  • กลุ่มเจ้าของข้อมูลและประเภท PII รวมถึง Sensitive Data
  • RoPA, Data Flow หรือ System Diagram เท่าที่มี
  • รายชื่อ Controller, Processor, Sub-processor และคู่ค้าสำคัญ
  • ข้อกำหนด PDPA/กฎหมายอื่น สัญญา และเงื่อนไขลูกค้า
  • เป้าหมายขอบเขตใบรับรองและกำหนดเวลาทางธุรกิจ
คำถามที่ที่ปรึกษาจะช่วยทวนสอบ
  • บทบาท Controller/Processor ถูกต้องในแต่ละกิจกรรมหรือไม่
  • ข้อมูลไหลเข้า ใช้ เปิดเผย โอน เก็บ และลบอย่างไร
  • มีส่วนพึ่งพาใดที่อยู่นอก Scope แต่ส่งผลต่อ PIMS
  • องค์กรควบคุม Third Parties และ Cross-border Transfer อย่างไร
  • Scope เชื่อมกับบริบทองค์กรและ Privacy Obligations ครบหรือไม่
  • ข้อความ Scope สื่อสารได้ชัดและไม่ทำให้ผู้ใช้ใบรับรองเข้าใจผิดหรือไม่
ตัวอย่างรูปแบบข้อความ Scope

“ระบบบริหารข้อมูลส่วนบุคคลสำหรับการให้บริการ [ชื่อบริการ] ในบทบาท [PII Controller/Processor] ครอบคลุมการประมวลผลข้อมูลของ [กลุ่มเจ้าของข้อมูล] โดย [หน่วยงาน] ณ [สถานที่] และระบบ/ผู้ให้บริการที่เกี่ยวข้อง”

ข้อความจริงต้องผ่านการทวนสอบกับ Data Flow, บทบาททางกฎหมาย และขอบเขตการควบคุมขององค์กร

PROJECT JOURNEY

โดยทั่วไปใช้เวลาประมาณ 3–9 เดือน

ระยะเวลาขึ้นกับ Scope, จำนวน Processing Activities, ความพร้อมของ RoPA/Data Flow, Third Parties, สถานะ ISMS เดิม และเวลาที่เจ้าของกระบวนการจัดสรรได้
01

Discover

2–4 สัปดาห์

กำหนดเป้าหมาย Scope บทบาท Controller/Processor และทำ Gap Assessment

02

Map & Assess

1–2 เดือน

ทวนสอบ Processing Activities, Data Flow, Obligations และ Privacy Risks

03

Design & Implement

2–4 เดือน

วาง Governance และ Controls นำไปใช้จริง พร้อมสร้าง Awareness และ Evidence

04

Verify

1–2 เดือน

Internal Audit, Management Review, Corrective Action และ Readiness Review

05

Certify

ตามคิวหน่วยรับรอง

Certification Audit โดยหน่วยรับรองอิสระ และปิดประเด็นตามกระบวนการ

เป็นกรอบประมาณการสำหรับวางแผน ไม่ใช่การรับประกันระยะเวลา หากมี ISMS และ Privacy Governance ที่ใช้งานจริงอยู่แล้ว โครงการอาจสั้นลง หลัง Gap Assessment จึงจะประเมินแผนได้แม่นยำขึ้น

PRIVACY GOVERNANCE

ทีม PIMS ต้องเชื่อม Business, Legal และ Technology

ไม่จำเป็นต้องตั้งทุกตำแหน่งใหม่ แต่ต้องมีผู้รับผิดชอบ อำนาจตัดสินใจ ความเป็นอิสระตามบทบาท และช่องทางรายงานที่ชัดเจน
EXECUTIVE LEVEL

Executive Sponsor / Top Management

กำหนดทิศทาง อนุมัติ Scope ทรัพยากร และระดับความเสี่ยง พร้อมเข้าร่วม Management Review

STEERING LEVEL

Privacy / PIMS Steering Committee

ตัวแทนจาก Legal, Compliance, IT, Security, HR, Marketing, Procurement, Risk และหน่วยธุรกิจ เพื่อกำกับประเด็นข้ามสายงาน

PROGRAM LEVEL

PIMS Manager / Privacy Lead

ประสานแผน ระบบเอกสาร หลักฐาน การติดตามผล และการทำงานกับที่ปรึกษา

ADVISORY LEVEL

DPO / Legal / Compliance

ให้คำแนะนำด้าน Privacy Obligations และติดตามการปฏิบัติตาม โดยคงบทบาทและความเป็นอิสระให้เหมาะกับกฎหมายที่ใช้บังคับ

PROCESS LEVEL

Process, Data & System Owners

ยืนยัน Data Flow ประเมินความเสี่ยง ใช้ Controls และเก็บหลักฐานจากการดำเนินงานจริง

ASSURANCE LEVEL

Internal Auditors

ตรวจประเมิน PIMS อย่างเป็นกลางจากกิจกรรมที่ตรวจ อาจใช้ทีมภายในหรือผู้เชี่ยวชาญภายนอก

PRIVACY AWARENESS

ต้องอบรม Awareness กับที่ปรึกษาหรือไม่?

องค์กรต้องสร้าง Awareness และ Competence ที่เหมาะกับบทบาท แต่ ไม่จำเป็นต้องให้ที่ปรึกษาเป็นผู้สอนทุกครั้ง

สิ่งสำคัญคือบุคลากรเข้าใจนโยบายและหน้าที่ของตน รู้วิธีจัดการ PII อย่างเหมาะสม รู้ช่องทางรายงานเหตุ และตระหนักถึงผลจากการไม่ปฏิบัติตาม โดยเนื้อหาควรแตกต่างตามความเสี่ยงของแต่ละบทบาท

ช่วงเริ่มโครงการ

แนะนำ Executive Briefing, PIMS Team Workshop และ Awareness สำหรับบุคลากร เพื่อสร้างภาษาและความเข้าใจร่วมกัน

Role-based Training

เพิ่มเนื้อหาเฉพาะสำหรับ HR, Marketing, Customer Service, IT, Security, Procurement, DPO และผู้ดูแลสิทธิของเจ้าของข้อมูล

หลังระบบเริ่มทำงาน

องค์กรรับช่วงต่อผ่าน Onboarding, Refresher, Campaign, Incident Exercise และการประเมินประสิทธิผลตามรอบ

หลักฐานที่ควรมี

Training Matrix, เนื้อหา รายชื่อผู้เข้าร่วม ผลทดสอบ หลักฐานกิจกรรม และผลการปรับปรุง

FOUNDATION CHECK

ตรวจพื้นฐาน Cybersecurity ที่สนับสนุน PIMS

ประเมินภาพรวม Controls ด้าน Access, Supplier, Incident, Backup และ Awareness ซึ่งเป็นพื้นฐานสำคัญของการดูแลข้อมูลส่วนบุคคลแบบประเมินนี้เป็น Cybersecurity Screening ไม่ใช่ PIMS, PDPA หรือ Privacy Compliance Assessment
ประเมินพื้นฐานฟรี

CONSULTANT'S ROLE

ที่ปรึกษาช่วยวางระบบและถ่ายทอดความสามารถ—แต่ PIMS ต้องเป็นขององค์กร

เราช่วยทำให้ Privacy Landscape ที่ซับซ้อนกลายเป็น Roadmap ที่ตัดสินใจได้ พร้อมโค้ชทีมให้บริหารระบบต่อได้จริง
01

Scope & Gap

กำหนดขอบเขต บทบาท PII และเห็นช่องว่างตามบริบทจริง

02

Privacy Risk & Governance

ออกแบบโครงสร้างการตัดสินใจ ความเสี่ยง และเจ้าของ Controls

03

Process & Capability

พัฒนากระบวนการ เอกสาร และถ่ายทอดความรู้ให้ผู้รับผิดชอบ

04

Readiness Assurance

Internal Audit, Management Review และจำลองความพร้อมก่อนรับรอง

START WITH SCOPE

ขอประเมิน PIMS Scope และ Timeline เบื้องต้น

เล่าบริการ กลุ่มเจ้าของข้อมูล บทบาท Controller/Processor และกำหนดเวลาของคุณ เราจะช่วยจัดกรอบการเริ่มต้นที่เหมาะสม
Initial ConsultationISO/IEC 27701:2025 • Scope • Gap Assessment • Advisory • Awareness