ในการจัดการความมั่นคงปลอดภัยข้อมูลส่วนบุคคล (Personal Data) ของประชาชน หน่วยงานราชการต้องปฏิบัติตามหลักการใด?
กเก็บข้อมูลส่วนบุคคลได้อย่างไม่จำกัด และไม่จำเป็นต้องแจ้งให้ผู้ให้ข้อมูลทราบ
ขปล่อยให้ข้อมูลส่วนบุคคลอยู่ในที่ที่ทุกคนสามารถเข้าถึงได้เพื่อเพิ่มความโปร่งใส
คเก็บข้อมูลเฉพาะส่วนที่จำเป็นเท่านั้น รักษาความลับ และให้ผู้ที่เกี่ยวข้องสามารถเข้าถึง แก้ไข ลบข้อมูลของตนเองได้
งจัดเก็บข้อมูลส่วนบุคคลไว้ในเครื่องคอมพิวเตอร์ส่วนตัวของเจ้าหน้าที่แต่ละคนโดยไม่มีการสำรองข้อมูล ไม่ตั้งรหัสผ่านป้องกัน และไม่ต้องกำหนดสิทธิ์การเข้าถึงหรือบันทึกการใช้งานใด ๆ
เฉลยอธิบาย
การจัดการข้อมูลส่วนบุคคลตามหลักการอีพี้ดีพี (GDPR) และกฎหมายไทย ต้องเก็บเฉพาะส่วนที่จำเป็น รักษาความลับ และให้สิทธิแก่เจ้าของข้อมูลในการเข้าถึง แก้ไข และลบข้อมูลของตนเอง การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.