เมื่อกำหนดสิทธิการเข้าถึงและระยะเวลาเก็บข้อมูล ข้อใดสอดคล้องกับหน้าที่ด้านความมั่นคงปลอดภัยและการลบข้อมูล

แยกบัญชีผู้ใช้แต่เปิดสิทธิแก่ทุกคนในแผนกแม้ไม่มีหน้าที่ บันทึกการใช้ และลบข้อมูลเมื่อพ้นความจำเป็น
แยกบัญชีผู้ใช้ จำกัดสิทธิตามหน้าที่ บันทึกการใช้ ทบทวนมาตรการตามความเสี่ยง และลบข้อมูลเมื่อพ้นความจำเป็น
แยกบัญชีผู้ใช้ จำกัดสิทธิตามหน้าที่ ทบทวนมาตรการตามความเสี่ยง แต่เก็บข้อมูลที่พ้นความจำเป็นเมื่อมีบันทึกการใช้
แยกบัญชีผู้ใช้ จำกัดสิทธิตามหน้าที่ บันทึกการใช้ และลบข้อมูลเมื่อพ้นความจำเป็น แต่คงมาตรการเดิมเมื่อความเสี่ยงเปลี่ยน

เฉลยอธิบาย

มาตรา 37 (1) และ (3) ประกอบประกาศมาตรการรักษาความมั่นคงปลอดภัย พ.ศ. 2565 ให้ป้องกันผู้ไม่มีสิทธิ ใช้มาตรการตามความเสี่ยง ทบทวนเมื่อจำเป็น และจัดการข้อมูลที่พ้นความจำเป็น จึงตอบ B ส่วน A ให้สิทธิกว้างเกินหน้าที่ C คงข้อมูลเพราะมีบันทึก และ D ไม่ปรับมาตรการเมื่อความเสี่ยงเปลี่ยน