คำถามที่ลูกค้าของเรามักถามบ่อยที่สุดคือ "ถ้าเรามี ISO 27001 อยู่แล้ว ต้องทำอะไรเพิ่มเพื่อให้สอดคล้องกับ PDPA อีกหรือไม่" คำตอบคือ ISO 27001 วางรากฐานด้านความมั่นคงปลอดภัยสารสนเทศที่แข็งแกร่ง แต่ PDPA มีข้อกำหนดเฉพาะด้านสิทธิของเจ้าของข้อมูลส่วนบุคคลที่มาตรฐานสากลไม่ได้ครอบคลุมโดยตรง
จุดที่ทั้งสองระบบทับซ้อนกัน
ทั้ง ISO 27001 และ PDPA ต่างให้ความสำคัญกับหลักการพื้นฐานร่วมกัน เช่น การประเมินความเสี่ยงต่อข้อมูล การควบคุมการเข้าถึงข้อมูลตามหลักความจำเป็น (Need to Know) การเข้ารหัสข้อมูล และการแจ้งเหตุการละเมิดข้อมูล มาตรการควบคุมใน Annex A หมวดเทคโนโลยีจำนวนมากจึงสามารถนำมาใช้เป็นกลไกสนับสนุนการปฏิบัติตาม PDPA ได้โดยตรง
ส่วนที่ PDPA กำหนดเพิ่มเติม
สิ่งที่ ISO 27001 ไม่ได้ระบุไว้โดยตรงคือกลไกการขอความยินยอม (Consent) การจัดทำบันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (Record of Processing Activities) และกระบวนการรองรับสิทธิของเจ้าของข้อมูล เช่น สิทธิขอเข้าถึง สิทธิขอให้ลบ หรือสิทธิขอให้โอนย้ายข้อมูล องค์กรจึงต้องออกแบบกระบวนการเพิ่มเติมเหล่านี้ให้เชื่อมโยงเข้ากับระบบบริหารความมั่นคงปลอดภัยสารสนเทศที่มีอยู่เดิม
แนวทางบูรณาการที่แนะนำ
แนวทางที่มีประสิทธิภาพที่สุดคือการกำหนดให้เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer) เป็นผู้มีส่วนได้ส่วนเสียหลักในกระบวนการประเมินความเสี่ยงตาม ISO 27001 และผนวกข้อกำหนดของ PDPA เข้าเป็นส่วนหนึ่งของนโยบายความมั่นคงปลอดภัยสารสนเทศ แทนที่จะบริหารสองระบบแยกจากกันโดยสิ้นเชิง ซึ่งจะช่วยลดภาระงานซ้ำซ้อนและลดความเสี่ยงที่ทั้งสองระบบจะขัดแย้งกันเอง
