สรุป พ.ร.บ. คอมพิวเตอร์ ผู้ให้บริการ WiFi หอพัก สำนักงาน ต้องเก็บ Log อะไรบ้าง
บ่ายวันอังคาร เจ้าของหอพักรายใหญ่ย่านรังสิตโทรหาผมด้วยน้ำเสียงตื่นตระหนก 'ช่างครับ มีตำรวจฝ่ายสืบสวนถือหมายเรียกมาขอข้อมูลจราจรคอมพิวเตอร์ บอกว่ามีคนใช้เน็ตหอพักไปโพสต์ฉ้อโกงออนไลน์ ผมต้องดึงไฟล์อะไรให้เขาบ้าง?' เหตุการณ์แบบนี้ไม่ได้เกิดขึ้นแค่ในหนังครับ แต่เป็นสิ่งที่ผมและทีมงาน SIAM-LOGIN เจอกับลูกค้าจริงปีละหลายสิบเคส และปัญหาส่วนใหญ่คือ พนักงานหรือเจ้าของอาคารไม่รู้เลยว่าระบบเครือข่ายของตัวเองเก็บ Log File ไว้ตรงไหน หรือเก็บไว้ถูกต้องตามกฎหมายหรือไม่
ในฐานะวิศวกรเครือข่ายที่วางระบบให้ทั้งโรงแรม ออฟฟิศ และอพาร์ตเมนต์มานับไม่ถ้วน ผมพบว่าผู้ประกอบการจำนวนมากยังคงสับสนระหว่างคำว่า 'ให้บริการ WiFi ฟรี' กับ 'ความรับผิดชอบทางกฎหมาย' เพราะตาม พ.ร.บ. คอมพิวเตอร์ ฉบับปรับปรุงแก้ไข ผู้ให้บริการอินเทอร์เน็ตที่ไม่ใช่ผู้ให้บริการโครงข่ายรายใหญ่อย่าง AIS หรือ TRUE ก็ยังเข้าข่ายเป็น 'ผู้ให้บริการสื่อสาร' ที่มีหน้าที่ต้องจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Data) เช่นกัน
สรุปให้ฟังชัดๆ ใครบ้างเข้าข่าย "ผู้ให้บริการ" ที่ต้องเก็บ Log ตามกฎหมาย?
หลายคนเข้าใจผิดคิดว่าคำว่า 'ผู้ให้บริการ' หมายถึง ISP เท่านั้น แต่ในทางปฏิบัติ กฎหมายนิยามครอบคลุมถึงผู้ที่ให้บริการการเข้าถึงเครือข่ายคอมพิวเตอร์แก่บุคคลอื่น ไม่ว่าจะคิดเงินหรือให้ใช้ฟรีก็ตาม ซึ่งรวมถึง:
- เจ้าของหอพัก อพาร์ตเมนต์ คอนโดมิเนียม: ที่มีการปล่อยสัญญาณ WiFi หรือ LAN ให้ผู้เช่าใช้งาน
- สถานประกอบการและสำนักงาน (Offices): ที่มีเครือข่ายภายในให้พนักงานและ Guest หรือ Visitor ใช้งาน
- โรงแรม รีสอร์ต และร้านกาแฟ: ที่มีระบบ ยืนยันตัวตน WiFi ผ่าน Captive Portal
- สถาบันการศึกษาและโรงเรียน: ที่เปิดให้ นักเรียน ครู และบุคคลภายนอกเชื่อมต่อเน็ต
ถ้าคุณจัดอยู่ในกลุ่มนี้ แล้วเกิดเหตุอาชญากรรมทางไซเบอร์ขึ้นโดยใช้ IP Address ของคุณ แต่คุณไม่สามารถระบุตัวตนได้ว่าใครเป็นผู้ใช้งานในวันและเวลานั้น ภาระความเสี่ยงทางกฎหมายและโทษปรับจะตกมาอยู่ที่ตัวผู้ให้บริการทันทีครับ
เจาะลึก พ.ร.บ. คอมพิวเตอร์: ข้อมูลจราจรทางคอมพิวเตอร์ (Log File) ที่ต้องเก็บ มีอะไรบ้าง?
คำถามที่ผมโดนถามบ่อยที่สุดคือ 'แล้วผมต้องเก็บอะไรบ้าง ต้องเก็บประวัติการคุย Chat หรือรูปภาพไหม?' คำตอบคือ ไม่ต้องและห้ามเก็บครับ กฎหมายระบุให้เก็บเฉพาะ 'ข้อมูลจราจรทางคอมพิวเตอร์' (Traffic Data) ซึ่งเป็นข้อมูลการเชื่อมต่อเพื่อระบุตัวตน ไม่ใช่เนื้อหา (Content) โดยข้อมูลสำคัญที่ต้องมีใน การเก็บ Log File อย่างถูกต้อง ได้แก่:
1. ข้อมูลระบุตัวตนผู้ใช้งาน (Identity Log)
ต้องทราบว่าใครเป็นคนใช้งาน ณ ช่วงเวลานั้น เช่น ชื่อ-นามสกุล, เลขบัตรประชาชน, เบอร์โทรศัพท์ (กรณีรับ OTP) หรือ Username/Password ที่ออกให้โดยระบบ Syslog Server หรือ RADIUS Server
2. ข้อมูลการบันทึกเวลาและการเชื่อมต่อ (Session & Traffic Log)
- Date & Time Stamp: วัน เวลาที่เริ่มเชื่อมต่อ (Login) และเวลาที่เลิกเชื่อมต่อ (Logout) โดยต้องซิงก์เวลาตรงกับ NTP Server (Network Time Protocol) ที่น่าเชื่อถือมาตรฐานสากล
- Source IP Address & Port: หมายเลขไอพีภายใน (Private IP) และ หมายเลขพอร์ตที่ผู้ใช้ได้รับจัดสรร
- Destination IP Address & Port: หมายเลขไอพีปลายทาง และพอร์ตปลายทางที่เครื่องผู้ใช้เชื่อมต่อออกไป
- MAC Address: หมายเลขประจำอุปกรณ์ของผู้ใช้งาน เช่น สมาร์ตโฟน หรือ โน้ตบุ๊ก
ข้อสำคัญที่สุดคือ ไฟล์ Log ทั้งหมดจะต้องถูกเก็บไว้ไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นถูกสร้างขึ้น และในกรณีที่มีคำสั่งจากพนักงานเจ้าหน้าที่ กฎหมายอาจระบุให้เก็บรักษาไว้เป็นกรณีพิเศษได้สูงสุดถึง 2 ปี
สิ่งที่ "ห้ามเก็บ" เด็ดขาด เพื่อไม่ให้ขัดกับกฎหมาย PDPA
การเก็บข้อมูลที่เกินความจำเป็นนอกจากจะเปลืองพื้นที่ Storage บน Server แล้ว ยังเสี่ยงต่อการผิดกฎหมาย PDPA (พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล) อีกด้วย สิ่งที่คุณห้ามแอบดักจับหรือเก็บไว้ใน Log File เด็ดขาด ได้แก่:
- รหัสผ่าน (Passwords) ของผู้ใช้งานในรูปแบบ Plain Text
- เนื้อหาของข้อความการสนทนา (Chat Messages / Emails)
- ประวัติการกรอกข้อมูลบัตรเครดิต หรือข้อมูลทางการเงิน
- ไฟล์ภาพ วิดีโอ หรือเอกสารที่ผู้ใช้งานดาวน์โหลด/อัปโหลด
ถ้าไม่เก็บ Log หรือเก็บไม่ครบตามมาตรฐาน มีโทษทางกฎหมายอย่างไร?
หากเจ้าหน้าที่ตำรวจหรือพนักงานสอบสวนขอตรวจค้น หรือขอข้อมูลจราจรคอมพิวเตอร์กรณีเกิดคดีฉ้อโกงออนไลน์ การแฮกข้อมูล หรือการโพสต์ข้อความผิดกฎหมาย แล้วคุณไม่มี Log File ให้ หรือ Log ที่มีไม่ตรงตามมาตรฐาน (เช่น นาฬิกาไม่ตรง ระบุตัวตนไม่ได้) ผู้ให้บริการจะมีบทลงโทษดังนี้:
- โทษปรับตาม พ.ร.บ. คอมพิวเตอร์: ปรับสูงสุดไม่เกิน 500,000 บาท สำหรับองค์กรหรือผู้ให้บริการที่ไม่จัดเก็บ Log ตามมาตรฐานที่กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคมกำหนด
- ตกเป็นผู้ต้องสงสัยร่วม: หากไม่สามารถแสดงหลักฐานได้ว่าใครเป็นผู้กระทำความผิด หมายเลข IP Public ของอาคารที่คุณถือครองอยู่อาจทำให้คุณกลายเป็นผู้ต้องสงสัยในคดีอาญาโดยไม่รู้ตัว
แนวทางการวางระบบ Network ให้รองรับการเก็บ Log 90 วัน แบบไม่เกะกะ Server
จากประสบการณ์ตรงของผม การเอา Router ตัวเล็กๆ หรือ MikroTik รุ่นเริ่มต้นมาสั่งให้เก็บ Log ลงในตัวอุปกรณ์โดยตรง ไม่ใช่แนวทางที่ถูกต้องครับ เพราะ Memory (RAM/Flash) ของ Router มีจำกัด และเมื่อไฟดับหรือ Router Reboot ข้อมูล Log ก็จะหายทันที
แนวทางที่ผมแนะนำและออกแบบให้ลูกค้า SIAM-LOGIN อยู่เสมอคือการใช้สถาปัตยกรรมแบบแยกหน้าที่ (Decoupled Architecture):
- ใช้ Centralized Syslog Server / Log Appliance: ตั้ง Centralized Server หรือใช้ NAS/Cloud Storage ที่มีความน่าเชื่อถือ เพื่อรับข้อมูล Syslog ส่งตรงมาจาก Router/Firewall
- ทำ Authentication ร่วมกับ Captive Portal: บังคับให้ผู้ใช้งาน Register ผ่านเบอร์โทรศัพท์ (SMS OTP) หรือเสียบบัตรประชาชน (สำหรับหอพัก) ก่อนเข้าใช้อินเทอร์เน็ต
- ตั้งค่า NTP Sync บนอุปกรณ์ทุกตัว: ให้ Router, Switch, Server ซิงก์เวลากับ time.navy.mi.th หรือ time.google.com เพื่อให้เวลาใน Log ตรงกันทุกมิลลิวินาที
- ทําการ Hash หรือ Cryptography บน Log File: เพื่อป้องกันไม่ให้ผู้ดูแลระบบหรือบุคคลภายนอกเข้าไปแอบแก้ไขดัดแปลง Log (Data Integrity) ซึ่งเป็นข้อกำหนดสำคัญตามมาตรฐานกระทรวงฯ
หากคุณเป็นเจ้าของหอพัก ผู้บริหารออฟฟิศ หรือดูแลระบบ IT แล้วยังไม่แน่ใจว่าระบบเครือข่ายปัจจุบันของคุณเก็บข้อมูลถูกต้องตามกฎหมายแล้วหรือยัง ลองทบทวนและตรวจสอบตั้งแต่วันนี้ครับ อย่ารอให้ถึงวันที่ตำรวจถือหมายเรียกมาเคาะประตูออฟฟิศ แล้วค่อยเริ่มหาทางแก้ไข เพราะถึงตอนนั้น ค่าใช้จ่ายและค่าปรับแพงกว่าการวางระบบ Log File ดีๆ หลายเท่าแน่นอนครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟเล็กๆ ที่แจกรหัส WiFi ฟรีให้ลูกค้า ต้องเก็บ Log ตาม พ.ร.บ. คอมฯ ไหม?
ต้องเก็บครับ เพราะกฎหมายนิยามร้านกาแฟที่เปิดให้ลูกค้าเชื่อมต่ออินเทอร์เน็ตเป็น 'ผู้ให้บริการ' เช่นกัน อย่างน้อยที่สุดต้องมีระบบบันทึก Log การเชื่อมต่อ (MAC Address, IP, Time) และมีระบบยืนยันตัวตน WiFi ก่อนใช้งาน
Q: เก็บ Log ไว้ใน Router MikroTik อย่างเดียวโดยไม่ต่อ Syslog Server นอกได้หรือไม่?
ไม่แนะนำอย่างยิ่งครับ เพราะพื้นที่เก็บข้อมูลใน Router MikroTik มีจำกัดมาก ข้อมูลจะถูกเขียนทับในเวลาอันรวดเร็ว และหากอุปกรณ์ดับ ข้อมูลใน RAM จะหายทันที ควรส่งออก Syslog ไปเก็บที่ Centralized Syslog Server หรือ NAS แยกต่างหาก
Q: การเก็บ Log 90 วัน สำหรับหอพักขนาด 50 ห้อง ต้องใช้พื้นที่เก็บข้อมูล (Storage) มากแค่ไหน?
สำหรับหอพักขนาด 50 ห้อง ปริมาณ Log File ข้อมูลจราจรทางคอมพิวเตอร์ที่จัดเก็บเฉพาะ Header Connection ไม่รวม Content จะใช้พื้นที่ประมาณ 10 GB ถึง 30 GB เท่านั้นตลอด 90 วัน ขึ้นอยู่กับจำนวนอุปกรณ์และการใช้งานของผู้เช่าครับ
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน