หน้าแรก / บทความ & คู่มือ / สรุป พ.ร.บ. คอมพิวเตอร์ เก็บ Log องค์กร ข้อบังคับที่ฝ่าย IT ต้องรู้
Network Security

สรุป พ.ร.บ. คอมพิวเตอร์ เก็บ Log องค์กร ข้อบังคับที่ฝ่าย IT ต้องรู้

โดย: AI Auto Poster 14/9/2569 เข้าชม: 3 ครั้ง
สรุป พ.ร.บ. คอมพิวเตอร์ เก็บ Log องค์กร ข้อบังคับที่ฝ่าย IT ต้องรู้
สรุปหลักเกณฑ์ พ.ร.บ. คอมพิวเตอร์ เรื่องการเก็บ Log อินเทอร์เน็ตสำหรับองค์กร เช็กข้อบังคับ 90 วัน NTP Server และการระบุตัวตน เพื่อป้องกันโทษปรับและคดีความ

โรงงานแห่งหนึ่งในนิคมอุตสาหกรรมมาบตาพุด จังหวัดระยอง เมื่อช่วงต้นปีที่ผ่านมา ผมได้รับโทรศัพท์ด่วนจากฝ่าย IT ที่กำลังตกอยู่ในภาวะตื่นตระหนก เจ้าหน้าที่ตำรวจไซเบอร์พร้อมหมายศาลเข้ามาขอตรวจสอบ Traffic Log ย้อนหลัง เนื่องจากพบว่า IP Address สาธารณะของโรงงานถูกใช้เป็นฐานในการส่งมัลแวร์โจมตีระบบการเงินของบริษัทพันธมิตรข้ามชาติ

คำถามแรกที่เจ้าหน้าที่ถามฝ่าย IT คือ "ขอ Log การใช้งานอินเทอร์เน็ตย้อนหลัง 90 วัน ที่สามารถระบุตัวตนผู้ใช้งาน (User Identification) และมี Server Time ตรงตามมาตรฐาน" แต่คำตอบที่ได้ในวันนั้นคือ IT มีเพียง Router ตัวเล็กๆ ที่เก็บ Log ได้แค่ 2 วันล่าสุด และไม่ได้เปิดใช้งานระบบระบุตัวตน ผลลัพธ์คือองค์กรโดนโทษปรับตามกฎหมาย และผู้บริหารต้องเข้าชี้แจงในฐานะผู้รับผิดชอบเครือข่าย เหตุการณ์นี้ไม่ใช่เรื่องไกลตัว แต่เป็นสิ่งที่เกิดขึ้นจริงกับหลายองค์กรในไทย

ในฐานะวิศวกรเครือข่ายที่วางระบบให้ทั้งโรงแรม โรงงาน และสำนักงานหลายร้อยแห่ง ผมจึงขอสรุปข้อบังคับตามกฎหมาย พ.ร.บ. คอมพิวเตอร์ เรื่องการเก็บ Log อินเทอร์เน็ต ที่ฝ่าย IT และเจ้าของธุรกิจต้องเข้าใจให้ถูกต้อง เพื่อไม่ให้ตกเป็นเหยื่อทางกฎหมายโดยไม่รู้ตัว

สรุปสาระสำคัญ พ.ร.บ. คอมพิวเตอร์ เรื่องการเก็บ Log ที่องค์กรต้องปฏิบัติตาม

ข้อบังคับเรื่องการเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Data) อาศัยอำนาจตาม พ.ร.บ.คอมพิวเตอร์ 2560 และประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม โดยมีสาระสำคัญที่ฝ่าย IT ต้องยึดถือปฏิบัติ 3 ประการหลัก ดังนี้

1. ระยะเวลาการเก็บข้อมูล Log (90 วัน ถึง 2 ปี)

องค์กรทุกประเภทที่มีการให้บริการอินเทอร์เน็ตแก่พนักงาน ลูกค้า หรือบุคคลภายนอก จัดเป็น "ผู้ให้บริการ" ตามกฎหมาย มีหน้าที่ต้องเก็บ Log ข้อมูลจราจรทางคอมพิวเตอร์ไว้ไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีที่พนักงานเจ้าหน้าที่มีคำสั่งเฉพาะเจาะจง องค์กรอาจต้องขยายระยะเวลาการเก็บรักษา Log เพิ่มเติมได้สูงสุดไม่เกิน 2 ปี

2. การระบุตัวตนผู้ใช้งาน (User Identification)

การเก็บ Log แค่ IP Address หรือ MAC Address ของอุปกรณ์อย่างเดียว ไม่เพียงพออีกต่อไป กฎหมายระบุชัดเจนว่าต้องสามารถเชื่อมโยง Traffic Data เข้ากับ "ตัวบุคคล" ที่ใช้งานในขณะนั้นได้ เช่น ระบบ Log In ด้วย Username/Password (Captive Portal) การใช้ Radius Server ร่วมกับ Active Directory หรือการลงทะเบียน MAC Address คู่กับชื่อพนักงาน เพื่อให้ทราบว่าใครเป็นผู้ใช้อินเทอร์เน็ตในเวลาดังกล่าว

3. ความน่าเชื่อถือและการซิงค์เวลา (NTP Server)

Log ที่เก็บไว้จะมีผลทางกฎหมายในชั้นศาลก็ต่อเมื่อมีความน่าเชื่อถือ โดยกฎหมายกำหนดให้ระบบต้องตั้งเวลาอ้างอิงให้ตรงกับเวลามาตรฐานสากล (UTC) ผ่าน NTP Server (Network Time Protocol) ที่น่าเชื่อถือ เช่น time.navy.mi.th หรือ time.uni.net.th โดยต้องมีความคลาดเคลื่อนไม่เกิน 10 มิลลิวินาที และไฟล์ Log จะต้องถูกจัดเก็บในลักษณะที่ป้องกันการแก้ไขเปลี่ยนแปลง (Log Integrity) เช่น การใส่ Digital Hash หรือการตั้งค่า Read-Only

ความเสี่ยงและบทลงโทษหากองค์กรไม่เก็บ Log ให้ถูกต้อง

ฝ่าย IT หลายท่านอาจเข้าใจผิดว่า หากเกิดเหตุร้ายหรือภัยคุกคามไซเบอร์ องค์กรเป็นเพียงผู้เสียหาย แต่ในทางกฎหมาย หากองค์กรไม่จัดให้มีการเก็บ Log ตามมาตรฐาน บทลงโทษจะแบ่งออกเป็น 2 ส่วนหลัก:

  • โทษปรับทางอาญา: ตามมาตรา 26 แห่ง พ.ร.บ.คอมพิวเตอร์ ผู้ให้บริการที่ไม่เก็บ Log หรือเก็บไม่ถูกต้อง มีโทษปรับสูงสุดไม่เกิน 500,000 บาท
  • ภาระความรับผิดชอบในคดีความ: หากเกิดการกระทำความผิดขึ้นในระบบเครือข่าย แล้วองค์กรไม่สามารถระบุตัวตนผู้กระทำผิดได้ ผู้บริหารองค์กรหรือผู้ดูแลระบบอาจตกเป็นผู้ต้องสงสัย หรือต้องร่วมรับผิดชอบในความเสียหายที่เกิดขึ้น

แนวทางการเซ็ตระบบ Log Server ให้ตรงตามกฎหมายสำหรับฝ่าย IT

จากประสบการณ์ตรงของผม การตั้งค่าระบบเก็บ Log ในองค์กรให้ผ่านเกณฑ์ 100% ไม่จำเป็นต้องใช้เทคโนโลยีที่สลับซับซ้อนเกินไป แต่ต้องวาง Architecture ให้ถูกต้อง ดังนี้

1. วางระบบ Centralized Log Server หรือ Syslog Server

เนื่องจากอุปกรณ์ Network เช่น Firewall, MikroTik Router หรือ Access Point มีหน่วยความจำจำกัด การเก็บบันทึก Log ไว้บนตัวอุปกรณ์โดยตรงจึงทำไม่ได้ ฝ่าย IT ต้องตั้งค่าให้ส่ง Syslog (UDP Port 514) ออกไปยัง Centralized Log Server ภายในองค์กร หรือใช้บริการ Cloud Log Storage ที่มีความปลอดภัยสูง

2. ติดตั้งระบบ Authentication สำหรับผู้ใช้งานทุกคน

สำหรับพนักงาน ควรบังคับใช้การยืนยันตัวตนผ่าน 802.1X หรือ Radius Server ที่เชื่อมต่อกับระบบฐานข้อมูลพนักงาน ส่วนผู้มาติดต่อ (Guest WiFi) ควรมีระบบ Captive Portal ที่บันทึกชื่อ-นามสกุล เบอร์โทรศัพท์ หรือเลขบัตรประชาชนก่อนเปิดใช้งานอินเทอร์เน็ต

3. ทำการ Hash และ Backup ไฟล์ Log อย่างสม่ำเสมอ

ไฟล์ Log ที่บันทึกในแต่ละวัน ควรถูกสคริปต์ทำ SHA-256 Hash เพื่อยืนยันว่าไม่มีการแก้ไขดัดแปลงข้อมูลภายหลัง จากนั้นทำการ Backup ข้อมูลไปยัง Storage ภายนอกหรือ NAS ที่แยกต่างหาก โดยกำหนดสิทธิ์เข้าถึงแบบ Read-Only และจัดเก็บบันทึกไว้อย่างน้อย 90 วันตามที่กฎหมายกำหนด

สรุป: ทำอย่างไรให้องค์กรปลอดภัยและถูกต้องตามกฎหมาย 100%

การเก็บ Log อินเทอร์เน็ตไม่ใช่แค่เรื่องของการทำตามข้อบังคับทางกฎหมายเพื่อหลีกเลี่ยงโทษปรับ 500,000 บาทเท่านั้น แต่เป็นเกราะป้องกันความปลอดภัยด้าน Cybersecurity ขององค์กร หากเกิดเหตุการณ์บุกรุก เครือข่ายล่ม หรือภัยคุกคามภายใน Log ที่สมบูรณ์จะเป็นเบาะแสเดียวที่ช่วยให้ทีม IT วิเคราะห์หาสาเหตุและยับยั้งความเสียหายได้อย่างทันท่วงที

หากองค์กรของคุณยังใช้เพียง Router บ้านๆ หรือยังไม่ได้ตั้งค่า Log Server และ NTP Server ให้ถูกต้อง ผมแนะนำให้ฝ่าย IT เริ่มตรวจสอบและปรับปรุงระบบเครือข่ายตั้งแต่วันนี้ หรือปรึกษาทีมงาน SIAM-LOGIN เพื่อวางระบบ Network Security และ Log Management ให้ตรงตาม พ.ร.บ. คอมพิวเตอร์ อย่างมืออาชีพครับ

Tags: พ.ร.บ. คอมพิวเตอร์ เก็บ Log การเก็บ Log อินเทอร์เน็ต Log Server พ.ร.บ.คอมพิวเตอร์ 2560 Syslog Server NTP Server ระบุตัวตนผู้ใช้งาน ประกาศกระทรวงดิจิทัลฯ

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: องค์กรจำเป็นต้องเก็บ Log อินเทอร์เน็ตนานแค่ไหน?

ตามประกาศกระทรวงดิจิทัลฯ องค์กรต้องเก็บ Log ไม่น้อยกว่า 90 วันนับแต่วันที่ข้อมูลเข้าสู่ระบบ แต่ในกรณีจำเป็น ศาลหรือพนักงานเจ้าหน้าที่อาจสั่งให้เก็บรักษาไว้เกิน 90 วัน แต่ไม่เกิน 2 ปีเป็นกรณีพิเศษ

Q: หากองค์กรไม่มีระบบเก็บ Log หรือเก็บไม่ถูกต้อง จะมีความผิดอย่างไร?

มีโทษปรับสูงสุดไม่เกิน 500,000 บาท ตามมาตรา 26 แห่ง พ.ร.บ.คอมพิวเตอร์ และหากเกิดคดีความขึ้น ความรับผิดชอบอาจตกอยู่กับผู้บริหารหรือองค์กรที่ไม่สามารถระบุตัวตนผู้กระทำผิดได้

Q: Log ประเภทใดบ้างที่ต้องเก็บตาม พ.ร.บ. คอมพิวเตอร์?

ต้องเก็บ Traffic Data ได้แก่ IP Address ต้นทางและปลายทาง, Port, Date/Time, MAC Address และข้อมูลระบุตัวตนผู้ใช้งาน (Username/Identity) แต่ไม่ใช่การดักฟังเนื้อหาการคุยหรือรหัสผ่าน

Q: MikroTik หรือ Router ทั่วไปสามารถเก็บ Log ให้ถูกต้องตามกฎหมายได้หรือไม่?

ตัว Router สามารถบันทึก Traffic Log ได้ แต่พื้นที่เก็บข้อมูลในตัวมักไม่เพียงพอ จึงต้องส่งข้อมูล Syslog ไปเก็บบน Log Server หรือ NAS ภายนอก และต้องมี NTP Server ซิงค์เวลาให้เที่ยงตรงด้วย

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน