การปฏิบัติตามกฎหมาย
ยกระดับความปลอดภัยระบบคลาวด์และการคุ้มครองข้อมูลส่วนบุคคลด้วย ISO 27017 และ ISO 27018
ขยายขอบเขตการปกป้องข้อมูลคลาวด์และข้อมูลส่วนบุคคลตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA) ด้วยกรอบการทำงานเสริม ISO 27017 และ ISO 27018 เพื่อความเชื่อมั่นสูงสุดในการตรวจประเมิน
การต่อยอดระบบ ISMS สู่สภาพแวดล้อมคลาวด์
เมื่อองค์กรธุรกิจปรับโครงสร้างพื้นฐานไอทีไปสู่ Cloud Computing การพึ่งพาการควบคุมตามมาตรฐาน ISO/IEC 27001 เพียงอย่างเดียวอาจไม่ครอบคลุมความเสี่ยงเฉพาะของสภาพแวดล้อม Multi-tenant และ Shared Responsibility Model ส่งผลให้มาตรฐานเสริมอย่าง ISO 27017 และ ISO 27018 กลายมาเป็นเกณฑ์สำคัญที่ผู้ว่าจ้างและผู้ตรวจประเมินระดับสากลเรียกดูหลักฐาน
ตามแนวทางของ F5 Trust Center ด้าน ISO 27001, ISO 27017 และ ISO 27018 มาตรฐานเหล่านี้ทำหน้าที่ขยายขอบเขตการรักษาความปลอดภัยอย่างเป็นระบบ:
- ISO/IEC 27017: เป็นกรอบการปฏิบัติสำหรับ Cloud Security Controls ที่เสริมมาตรการอีก 37 ข้อ เจาะจงประเด็นการแบ่งแยกความรับผิดชอบระหว่าง Cloud Service Provider (CSP) และผู้ใช้บริการ เช่น การตรวจสอบการเข้าถึงทรัพยากรเสมือน และการจัดการวงจรชีวิตของระบบคลาวด์
- ISO/IEC 27018: มุ่งเน้นการคุ้มครองข้อมูลที่สามารถระบุตัวตนบุคคลได้ (PII) บนพับลิกคลาวด์ โดยกำหนดแนวปฏิบัติเพิ่มเติม 25 มาตรการเพื่อป้องกันการนำข้อมูลส่วนบุคคลไปประมวลผลนอกเหนือวัตถุประสงค์โดยไม่ได้รับความยินยอม
ความสอดคล้องกับ PDPA และ GDPR
สำหรับประเทศไทย การปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และมาตรฐานยุโรป (GDPR) จำเป็นต้องมีมาตรการรักษาความมั่นคงปลอดภัยขั้นต่ำทั้งเชิงองค์กรและเชิงเทคนิค ซึ่ง ISO 27018 ตอบโจทย์โดยตรงในด้าน:
- สิทธิของเจ้าของข้อมูลส่วนบุคคล (Data Subject Rights) และการจำกัดระยะเวลาจัดเก็บ (Data Retention)
- การควบคุมการเปิดเผยข้อมูลแก่บุคคลภายนอกและมาตรการเข้ารหัสข้อมูลที่รัดกุม
ข้อเสนอแนะเชิงปฏิบัติสำหรับองค์กรไทย
- จัดทำ Cloud Shared Responsibility Matrix: ระบุหน้าที่รับผิดชอบร่วมกับผู้ให้บริการคลาวด์ให้ชัดเจน เพื่อไม่ให้เกิดช่องโหว่ในการตั้งค่า (Misconfiguration) ซึ่งเป็นสาเหตุอันดับต้นๆ ของเหตุการณ์ข้อมูลรั่วไหล
- บูรณาการ Statement of Applicability (SoA): สำหรับองค์กรที่ได้รับการรับรอง ISO/IEC 27001 อยู่แล้ว สามารถผนวกข้อกำหนดของ ISO 27017 และ ISO 27018 เข้าสู่ SoA และ Risk Assessment ได้ทันทีเพื่อลดภาระงานซ้ำซ้อนและเตรียมความพร้อมสู่การตรวจรับรองแบบบูรณาการ
แหล่งอ้างอิง
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
