องค์กรที่ต้องการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (เช่น GDPR หรือพพ.สต.) ต้องพิจารณาปัจจัยด้านความมั่นคงปลอดภัยไซเบอร์อะไรอีกเพิ่มเติมจากการป้องกันปกติ

เพียงแค่ติดตั้งไฟร์แวล์และซอฟต์แวร์ป้องกันไวรัสก็พอ
เพียงแค่ได้รับสัญญาจากผู้ให้บริการ Cloud ว่าจะป้องกันข้อมูล
ต้องมีกระบวนการจดทะเบียนข้อมูลส่วนบุคคล การประเมินผลกระทบ การรักษาความปลอดภัย การลบข้อมูลตามสิทธิขอ (Right to be forgotten) และการแจ้งเตือนหากเกิดการละเมิด
ไม่ต้องพิจารณาอะไรเพิ่มเติม ความมั่นคงปลอดภัยไซเบอร์ตามปกติก็เพียงพอ

เฉลยอธิบาย

กฎหมายคุ้มครองข้อมูลส่วนบุคคลเช่น GDPR และพพ.สต. กำหนดให้องค์กรต้องมีความรับผิดชอบเพิ่มเติมอย่างไม่เพียงแค่ความมั่นคงปลอดภัยทางเทคนิค ต้องมี Data Governance ที่ชัดเจน Data Protection Impact Assessment (DPIA) สิทธิขอของบุคคลและการแจ้งเตือนเมื่อเกิดการละเมิด ตัวเลือก B และ C ไม่ครอบคลุมข้อกำหนดทางกฎหมาย ตัวเลือก D เพิ่มความมั่นคงปลอดภัยแต่ไม่แก้ไขข้อกำหนดทางกฎหมายทั้งหมด ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →