การเก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ สำหรับ WiFi โรงแรม ต้องทำอย่างไรให้ถูกต้องตามกฎหมาย
ในยุคปัจจุบัน อินเทอร์เน็ต WiFi ถือเป็นสิ่งอำนวยความสะดวกพื้นฐานที่ทุกโรงแรมและรีสอร์ตต้องมีให้บริการแก่ผู้เข้าพัก อย่างไรก็ตาม ผู้ให้บริการสถานที่พักหลายแห่งอาจยังไม่ทราบว่า ตาม พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับแก้ไขเพิ่มเติม พ.ศ. 2560) มาตรา 26 ได้ระบุไว้ชัดเจนว่า "ผู้ให้บริการ" ซึ่งรวมถึงโรงแรม รีสอร์ต หอพัก และร้านกาแฟ ที่เปิดให้บุคคลภายนอกใช้งานอินเทอร์เน็ต มีหน้าที่ต้องจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Log) ไว้ไม่น้อยกว่า 90 วัน และในกรณีจำเป็นอาจต้องเก็บสูงสุดถึง 2 ปี
หากเกิดกรณีที่มีผู้หลอกลวง แฮกเกอร์ หรืออาชญากรไซเบอร์ใช้ WiFi ของโรงแรมในการกระทำผิดกฎหมาย แล้วทางโรงแรมไม่มี Log หรือระบุตัวตนผู้ใช้งานไม่ได้ เจ้าของสถานประกอบการอาจต้องรับภาระความผิดทางกฎหมายและมีโทษปรับตามที่พระราชบัญญัติกำหนดไว้
ข้อมูล Log ที่ WiFi โรงแรมต้องจัดเก็บมีอะไรบ้าง?
เพื่อให้ถูกต้องตามมาตรฐานกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (DEPA) ข้อมูล Log ที่โรงแรมต้องจัดเก็บอย่างเป็นระบบ จะแบ่งออกเป็น 2 ส่วนหลัก ได้แก่:
1. ข้อมูลระบุตัวตนผู้ใช้งาน (Authentication Log)
โรงแรมต้องสามารถเชื่อมโยงได้ว่า ณ เวลาดังกล่าว ใครเป็นผู้ใช้งาน โดยข้อมูลที่ต้องเก็บได้แก่:
- ชื่อ-นามสกุล และเลขบัตรประชาชน/พาสปอร์ต: ได้จากการลงทะเบียนก่อนใช้งาน หรือดึงข้อมูลจากระบบ PMS (Property Management System) ของโรงแรม
- หมายเลข IP Address และ MAC Address: ของอุปกรณ์ เช่น สมาร์ตโฟน หรือ โน้ตบุ๊ก ที่เข้าใช้งาน
- เวลาเริ่มต้นและสิ้นสุดการเชื่อมต่อ (Login / Logout Timestamp): ระบุเวลาที่เข้าใช้งานอย่างแม่นยำ
2. ข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Log)
เป็นบันทึกการรับ-ส่งข้อมูลในระดับเครือข่าย โดยประกอบด้วย:
- Source IP & Port: หมายเลขไอพีและพอร์ตต้นทางของอุปกรณ์ผู้ใช้
- Destination IP & Port: หมายเลขไอพีและพอร์ตปลายทางที่เครื่องผู้ใช้เชื่อมต่อออกไป
- Network Address Translation (NAT Log): ในกรณีใช้ Router MikroTik ทำ Source NAT แปลง IP ภายใน (Private IP) ออกสู่ภายนอก (Public IP) ต้องบันทึก Session NAT ไว้อย่างชัดเจน
4 ขั้นตอนการออกแบบระบบ WiFi โรงแรมให้ถูกต้องตามกฎหมาย
ขั้นตอนที่ 1: ทำระบบ Captive Portal และ Authentication Server
เลิกใช้รหัสผ่าน WiFi แบบรวม (Single Pre-shared Key) ที่แจกให้ทุกคนใช้ร่วมกัน เพราะไม่สามารถระบุตัวตนได้ เปลี่ยนมาใช้ระบบ Hotspot Captive Portal ร่วมกับ RADIUS Server เพื่อให้ผู้เข้าพักต้องล็อกอินด้วยห้องพัก (Room Number) ร่วมกับรหัสผ่านเฉพาะตัว หรือกรอกข้อมูลยืนยันตัวตนก่อนเข้าใช้งาน
ขั้นตอนที่ 2: ตั้งค่าระบบเวลาให้เที่ยงตรงด้วย NTP Server
Log ที่ใช้เป็นหลักฐานทางกฎหมายได้ ต้องมีเวลาตรงกับเวลามาตรฐานสากล โดยอุปกรณ์เครือข่ายทั้งหมด เช่น MikroTik Router, Core Switch และ Access Point ต้องตั้งค่าให้ซิงโครไนซ์เวลากับ NTP Server (Network Time Protocol) ของสถาบันมาตรวิทยาแห่งชาติหรือกองทัพเรือเสมอ
ขั้นตอนที่ 3: จัดทำระบบ Centralized Log Server (Syslog)
ห้ามเก็บ Log ไว้ในหน่วยความจำของ Router หรือ Access Point เพราะมีพื้นที่จำกัดและข้อมูลจะสูญหายทันทีเมื่อไฟดับหรือรีบูต อุปกรณ์ Network ต้องส่งค่า Log ทั้งหมดไปยัง Centralized Syslog Server หรืออุปกรณ์บันทึก Log เฉพาะทางแบบภายนอก (External Log Appliance) ผ่านโปรโตคอล Syslog (UDP Port 514)
ขั้นตอนที่ 4: รักษาความปลอดภัยและปกป้องความสมบูรณ์ของ Log (Data Integrity)
ไฟล์ Log ที่จัดเก็บไว้ย้อนหลัง 90 วัน ต้องถูกเข้ารหัส (Encryption) มีการทำ Hash Checksum (เช่น SHA-256) เพื่อป้องกันการแก้ไข ดัดแปลง หรือลบทิ้ง และต้องจำกัดสิทธิ์เข้าถึง (Access Control) เฉพาะผู้ดูแลระบบที่ได้รับอนุญาตเท่านั้น ตามหลักเกณฑ์ของ พ.ร.บ.คอมพิวเตอร์ และ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล (PDPA)
โซลูชันแนะนำจาก SIAM-LOGIN สำหรับโรงแรมและรีสอร์ต
ทีมวิศวกรเครือข่าย SIAM-LOGIN มีความเชี่ยวชาญในการออกแบบและติดตั้งระบบ WiFi Hotspot Architecture สำหรับธุรกิจโรงแรม โดยเลือกใช้อุปกรณ์ระดับองค์กร เช่น MikroTik Cloud Core Router (CCR Series) ทำหน้าที่เป็น Hotspot Gateway และ NAT Engine ทำงานร่วมกับ SIAM-LOGIN Cloud RADIUS & Log Compliance Server ช่วยให้ผู้ประกอบการบริหารจัดการ WiFi ได้ง่าย ปลอดภัย และถูกต้องตามกฎหมาย 100%
สรุป
การจัดเก็บ Log ให้ถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ ไม่ใช่เรื่องยุ่งยากหากได้รับการวางระบบอย่างถูกต้องตั้งแต่เริ่มต้น นอกจากจะช่วยให้โรงแรมปฏิบัติตามกฎหมายได้อย่างครบถ้วนแล้ว ยังช่วยยกระดับความปลอดภัยและความน่าเชื่อถือให้กับระบบเครือข่ายของโรงแรมอีกด้วย หากคุณต้องการปรึกษาหรือปรับปรุงระบบ WiFi โรงแรม สามารถติดต่อทีมงาน Siam-Login เพื่อรับคำแนะนำจากวิศวกรผู้เชี่ยวชาญได้ทันที
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: โรงแรมสามารถเก็บ Log ไว้ใน MicroSD Card หรือ USB Flash Drive ที่เสียบกับ Router ได้ไหม?
ไม่แนะนำอย่างยิ่ง เนื่องจาก MicroSD Card หรือ Flash Drive มีความเร็วในการเขียนข้อมูลต่ำ (IOPS ต่ำ) เมื่อมีผู้ใช้งานจำนวนมากอาจทำให้ข้อมูล Log ตกหล่น อุปกรณ์ค้าง และ Flash Drive เสื่อมสภาพรวดเร็ว ทางที่ถูกต้องคือส่ง Log ผ่านเครือข่ายไปเก็บที่ Centralized Syslog Server หรือ Cloud Log Server ที่มีระบบ Backup และ Integrity Check ตามมาตรฐาน
Q: หากโรงแรมใช้รหัส WiFi เดียวกันทั้งโรงแรม (WPA2-PSK) แต่มีกล้องวงจรปิดบันทึกหน้าเคาน์เตอร์ ถือว่าถูกต้องตาม พ.ร.บ.คอมพิวเตอร์ หรือไม่?
ยังไม่ถูกต้องตามกฎหมาย พ.ร.บ.คอมพิวเตอร์ มาตรา 26 ครับ เพราะกล้องวงจรปิดไม่สามารถระบุได้ว่า เครื่องอุปกรณ์ใด (MAC/IP Address) กำลังส่งข้อมูลหรือกระทำผิดในเวลาดังกล่าว การระบุตัวตนทางกฎหมายดิจิทัลจำเป็นต้องใช้ระบบ Authentication Log ร่วมกับ Traffic Log ที่ซิงโครไนซ์เวลากับ NTP Server เท่านั้น
Q: Log ที่จัดเก็บไว้ต้องเก็บนานเท่าไหร่ตามที่กฎหมายกำหนด?
ตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ กำหนดให้ผู้ให้บริการต้องจัดเก็บ Log ไว้ไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็นเฉพาะรายที่เจ้าหน้าที่ตำรวจหรือพนักงานเจ้าหน้าที่มีคำสั่ง ต้องจัดเก็บรักษาไว้เป็นกรณีพิเศษไม่เกิน 2 ปี
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน