สรุป พ.ร.บ. คอมพิวเตอร์ ฉบับล่าสุด ร้านค้า-โรงแรม แจก WiFi ต้องเก็บ Log อะไรบ้าง?
ในยุคปัจจุบัน อินเทอร์เน็ต WiFi ฟรีได้กลายเป็นบริการพื้นฐานสำคัญสำหรับธุรกิจบริการ เช่น โรงแรม อพาร์ตเมนต์ ร้านอาหาร ร้านกาแฟ และ co-working space อย่างไรก็ตาม ผู้ประกอบการหลายท่านอาจยังไม่ทราบว่า การให้บริการ WiFi แก่ลูกค้าหรือบุคคลภายนอกตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (ฉบับล่าสุด) กำหนดให้สถานประกอบการต้องมีหน้าที่จัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Log Data) และข้อมูลระบุตัวตนของผู้ใช้งาน เพื่อป้องกันการนำเครือข่ายไปใช้ทำผิดกฎหมาย
1. ทำไมโรงแรมและร้านค้าที่เปิด WiFi ฟรี ถึงตกเป็น "ผู้ให้บริการ" ตามกฎหมาย?
ตาม พ.ร.บ. คอมพิวเตอร์ฯ และประกาศกระทรวงดิจิทัลฯ เรื่อง หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ นิยามคำว่า "ผู้ให้บริการ" (Service Provider) ครอบคลุมถึงผู้ที่ให้บริการแก่บุคคลอื่นในการเข้าสู่อินเทอร์เน็ต หรือสามารถติดต่อถึงกันโดยผ่านระบบคอมพิวเตอร์ ซึ่งรวมถึง:
- ธุรกิจที่พักอาศัย: โรงแรม, รีสอร์ท, อพาร์ตเมนต์, หอพัก, คอนโดมิเนียม
- ธุรกิจร้านค้าและบริการ: ร้านกาแฟ, ร้านอาหาร, ห้างสรรพสินค้า, ฟิตเนส, โรงพยาบาล
- องค์กรและหน่วยงาน: บริษัทเอกชน, สำนักงาน, สถานศึกษา ที่เปิดเครือข่าย WiFi ให้บุคคลภายนอกหรือพนักงานใช้
ดังนั้น หากมีผู้ใช้ WiFi ของท่านไปกระทำความผิด เช่น โพสต์ข้อความหมิ่นประมาท, ฉ้อโกงออนไลน์, หรือโจมตีระบบทางไซเบอร์ เจ้าหน้าที่ตำรวจไซเบอร์จะทำการสืบค้น IP Address กลับมายังผู้จดทะเบียนอินเทอร์เน็ตของร้านหรือโรงแรมท่านเป็นจุดแรก หากไม่มีระบบ Log ที่สามารถระบุตัวตนผู้กระทำผิดได้ เจ้าของสถานที่อาจต้องรับผิดชอบตามกฎหมาย
2. ตาม พ.ร.บ. คอมพิวเตอร์ ผู้ให้บริการต้องเก็บ Log อะไรบ้าง?
ข้อมูลจราจรทางคอมพิวเตอร์ (Computer Traffic Data) ที่ต้องจัดเก็บอย่างถูกต้อง แบ่งออกเป็น 2 ส่วนหลัก ดังนี้:
2.1 ข้อมูลระบุตัวตนของผู้ใช้บริการ (User Identification Data)
ต้องสามารถยืนยันได้ว่าใครเป็นผู้ใช้งาน ณ ช่วงเวลานั้นๆ ได้แก่:
- ชื่อ-นามสกุล และเลขประจำตัวประชาชน (กรณีชาวไทย) หรือ เลขที่หนังสือเดินทาง (Passport Number) (กรณีชาวต่างชาติ)
- ข้อมูลการยืนยันตัวตน (Authentication): เช่น Username / Password, หมายเลขโทรศัพท์มือถือ (OTP System), หรือ MAC Address ของอุปกรณ์
- หมายเลขอุปกรณ์ (MAC Address): บันทึก MAC Address ของสมาร์ทโฟน โน้ตบุ๊ก หรือแท็บเล็ตที่เชื่อมต่อ WiFi
2.2 ข้อมูลการจราจรทางคอมพิวเตอร์ (Traffic Log Data)
ต้องบันทึกรายละเอียดการเชื่อมต่อเครือข่ายเพื่อใช้ติดตามร่องรอยการใช้งาน ได้แก่:
- วัน เวลา เริ่มต้นและสิ้นสุดการเชื่อมต่อ (Timestamp): วันเวลาที่ Login และ Logout จากระบบ
- หมายเลข IP Address ที่ได้รับ (Assigned IP Address): หมายเลข IP ภายใน (Private IP) ที่อุปกรณ์ได้รับจาก DHCP Server
- หมายเลข IP Address ขาออก (Public IP Address) และ Port: บันทึก Public IP และ Port ที่ใช้ในการออกสู่อินเทอร์เน็ต (NAT Port Mapping Log)
- Destination IP Address / Domain Name: หมายเลข IP หรือปลายทางที่ผู้ใช้งานเชื่อมต่อไปถึง
3. เงื่อนไขและมาตรฐานการเก็บ Log ให้ถูกต้องตามกฎหมาย
การเก็บ Log ไม่ใช่เพียงแค่การบันทึกไฟล์ข้อความไว้ในเครื่องคอมพิวเตอร์ทั่วไป แต่ต้องปฏิบัติตามมาตรฐานทางวิศวกรรมเครือข่ายและความปลอดภัยดังนี้:
- ระยะเวลาการจัดเก็บ: ต้องเก็บรักษาข้อมูล Log ย้อนหลังไม่น้อยกว่า 90 วัน นับตั้งแต่วันที่ข้อมูลนั้นปรากฏ และในกรณีที่เจ้าหน้าที่สั่งการเฉพาะกรณี ต้องสามารถเก็บได้สูงสุดไม่เกิน 2 ปี
- การเทียบเวลามาตรฐาน (Time Synchronization): ระบบ Log Server และอุปกรณ์เครือข่ายทั้งหมด (เช่น MikroTik Router, Access Point, Switch) ต้องเทียบเวลากับ NTP Server (Network Time Protocol) ที่ได้มาตรฐานระดับ Stratum 1 หรือ Stratum 2 ให้ตรงกับเวลามาตรฐานประเทศไทย โดยมีค่าความคลาดเคลื่อนไม่เกิน 10 มิลลิวินาที
- ความน่าเชื่อถือและความสมบูรณ์ของข้อมูล (Data Integrity): ข้อมูล Log ที่จัดเก็บต้องได้รับการเข้ารหัส (Hashing หรือ Encryption) เพื่อป้องกันไม่ให้บุคคลใดรวมถึงผู้ดูแลระบบ (Admin) สามารถแก้ไข เปลี่ยนแปลง หรือลบทิ้งก่อนกำหนดได้
- ความปลอดภัยในการเข้าถึง (Access Security): ต้องจัดเก็บไว้ใน Log Server ที่ปลอดภัย จำกัดสิทธิ์การเข้าถึงเฉพาะผู้ได้รับอนุญาตเท่านั้น
4. บทลงโทษหากไม่ปฏิบัติตามกฎหมาย
หากผู้ให้บริการอินเทอร์เน็ต WiFi (รวมถึงโรงแรมและร้านค้า) ไม่จัดเก็บข้อมูลจราจรคอมพิวเตอร์ หรือเก็บไม่ครบถ้วนตามหลักเกณฑ์ที่กำหนด มีบทลงโทษตามมาตรา 26 แห่ง พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ คือ ปรับไม่เกิน 500,000 บาท
5. แนวทางการวางระบบ WiFi Hotspot และ Log Server สำหรับสถานประกอบการ
เพื่อให้ระบบทำงานได้อย่างถูกกฎหมายและไม่กระทบประสิทธิภาพเครือข่ายเดิม SIAM-LOGIN แนะนำสถาปัตยกรรมระบบ WiFi Hotspot ดังนี้:
- ใช้อุปกรณ์ Router ที่รองรับ Captive Portal: เช่น MikroTik RouterBoard ซึ่งสามารถทำหน้าที่เป็น Hotspot Gateway บังคับให้ผู้ใช้งานลงทะเบียนและยืนยันตัวตน (Authentication) ก่อนเข้าใช้งานอินเทอร์เน็ต
- ตั้งค่า Syslog และ RADIUS Server: ตั้งค่าให้ MikroTik Router ส่งข้อมูลการเชื่อมต่อ (Traffic Log, NAT Log, Session Log) ผ่านโปรโตคอล Syslog หรือ RADIUS ไปยัง Centralized Log Server ภายนอก
- ใช้ Log Appliance หรือ Cloud Log Service: ติดตั้ง Log Appliance ที่ผ่านการรับรอง หรือเลือกใช้บริการ Centralized Cloud Log Server ที่มีการเทียบเวลา NTP และจัดเก็บข้อมูลอย่างปลอดภัย
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟเล็กๆ ที่แจก WiFi ให้ลูกค้าฟรี ต้องเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ หรือไม่?
ต้องเก็บครับ ตามประกาศกระทรวงดิจิทัลฯ ร้านค้า ร้านกาแฟ หรือสถานประกอบการทุกแห่งที่ให้บริการอินเทอร์เน็ต WiFi แก่บุคคลภายนอก ถือเป็นผู้ให้บริการอินเทอร์เน็ต มีหน้าที่ต้องจัดเก็บ Log ข้อมูลจราจรคอมพิวเตอร์และข้อมูลระบุตัวตนย้อนหลังอย่างน้อย 90 วัน
Q: สามารถเก็บ Log ใส่ External Harddisk หรือ Flash Drive ทั่วไปได้หรือไม่?
ไม่แนะนำครับ เนื่องจากกฎหมายระบุว่าข้อมูล Log ต้องมีความสมบูรณ์ (Data Integrity) ป้องกันการแก้ไขดัดแปลง และต้องมีการเทียบเวลามาตรฐาน NTP Server การเซฟใส่ Flash Drive หรือไฟล์ Text ทั่วไปอาจถูกปฏิเสธพยานหลักฐานได้เนื่องจากขาดความน่าเชื่อถือ ควรใช้ Centralized Log Server หรือ Log Appliance เฉพาะทาง
Q: MikroTik Router สามารถใช้เก็บ Log ตามกฎหมายในตัวเองได้เลยหรือไม่?
MikroTik สามารถสร้าง Traffic Log และ NAT Log ได้ แต่เนื่องจากหน่วยความจำ (Storage) ใน Router มีจำกัด จึงไม่สามารถเก็บ Log ย้อนหลัง 90 วันในตัวอุปกรณ์ได้ จำเป็นต้องตั้งค่า Remote Logging (Syslog / RADIUS Server) เพื่อส่ง Log ไปเก็บบน Log Server ภายนอกครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน