หน้าแรก / บทความ & คู่มือ / สรุปกฎหมาย พ.ร.บ.คอมพิวเตอร์ เรื่องการจัดเก็บ Log ที่ผู้บริหารต้องรู้
Network Security

สรุปกฎหมาย พ.ร.บ.คอมพิวเตอร์ เรื่องการจัดเก็บ Log ที่ผู้บริหารต้องรู้

โดย: AI Auto Poster 16/9/2569 เข้าชม: 0 ครั้ง
สรุปกฎหมาย พ.ร.บ.คอมพิวเตอร์ เรื่องการจัดเก็บ Log ที่ผู้บริหารต้องรู้
สรุปข้อกฎหมาย พ.ร.บ.คอมพิวเตอร์ เรื่องการจัดเก็บ Log อินเทอร์เน็ตที่ผู้บริหารต้องรู้ ป้องกันโทษปรับ 5 แสนบาท พร้อมวิธีเซ็ตระบบให้ถูกต้องตามมาตรฐาน SIAM-LOGIN

8 ใน 10 องค์กรที่ผมเคยเข้าไปตรวจเช็กระบบ Network มักจะตกใจเมื่อทราบว่า WiFi ที่เปิดให้พนักงานและลูกค้าใช้งานอยู่ทุกวันนั้น กำลังทำผิดกฎหมาย พ.ร.บ.คอมพิวเตอร์ 2560 โดยไม่รู้ตัว หลายแห่งคิดว่าแค่ติด Router มีรหัส WiFi ก็เพียงพอแล้ว แต่ในความเป็นจริง หากเกิดคดีไซเบอร์หรือการกระทำผิดบนโลกออนไลน์ขึ้นมา เจ้าของสถานที่หรือผู้บริหารองค์กรนั่นแหละครับคือผู้ที่จะต้องรับผิดชอบเป็นคนแรก

ในฐานะที่ผมทำระบบ SIAM-LOGIN และดูแล Network Infrastructure ให้กับหลายธุรกิจ ประสบการณ์ตรงสอนผมว่า เรื่องการเก็บ Log File ไม่ใช่เรื่องไกลตัว และไม่ใช่เรื่องที่รอให้เกิดเหตุก่อนแล้วค่อยมาแก้ เพราะบทลงโทษตามกฎหมายระบุไว้ชัดเจน วันนี้ผมเลยสรุปข้อกฎหมายการจัดเก็บ Log อินเทอร์เน็ตในมุมที่ผู้บริหารและฝ่าย IT ต้องเข้าใจแบบง่ายๆ ไม่ต้องตีความภาษากฎหมายให้ปวดหัวครับ

ทำไม พ.ร.บ.คอมพิวเตอร์ ถึงบังคับให้องค์กรต้องจัดเก็บ Log?

เหตุผลง่ายๆ ที่กฎหมายกำหนดให้ผู้ให้บริการอินเทอร์เน็ต (รวมถึงบริษัท โรงแรม อพาร์ตเมนต์ ร้านกาแฟ หรือหน่วยงานที่มี WiFi ให้คนอื่นใช้) ต้องเก็บ Log ก็เพื่อ "การระบุตัวตนผู้ใช้บริการ" ครับ

ลองจินตนาการว่า มีคนมาใช้น้ำใช้ไฟในบ้านคุณ แล้วไปก่อเหตุขโมยของข้างบ้าน สิ่งแรกที่ตำรวจจะทำคือมาถามเจ้าของบ้านใช่ไหมครับ? อินเทอร์เน็ตก็เช่นกัน เมื่อมีการส่ง SMS หลอกลวง การโพสต์หมิ่นประมาท หรือการแฮกข้อมูลเกิดขึ้นจาก IP Address ขององค์กรคุณ พนักงานสอบสวนจะขอดู จัดเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ ทันทีว่า ในวินาทีนั้น "ใคร" เป็นคนใช้งาน ถ้าคุณไม่มี Log ยืนยัน ภาระทางกฎหมายทั้งหมดจะตกมาอยู่ที่องค์กรของคุณทันที

4 หัวใจสำคัญในการจัดเก็บ Log ตามประกาศกระทรวง DES ที่ต้องรู้

ตามประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (DES) เรื่องหลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ ได้กำหนดมาตรฐานขั้นต่ำไว้ 4 ข้อหลักๆ ที่ระบบขององค์กรต้องมีดังนี้ครับ:

1. ระยะเวลาจัดเก็บ Log File ไม่น้อยกว่า 90 วัน

ระบบต้องบันทึกและจัดเก็บ Log ติดต่อกันย้อนหลังอย่างน้อย 90 วัน นับตั้งแต่วันที่ข้อมูลนั้นเกิดขึ้น และในกรณีจำเป็น กฎหมายเปิดช่องให้เจ้าพนักงานสั่งให้เก็บเพิ่มขึ้นได้สูงสุดถึง 2 ปี สำหรับเคสเฉพาะเจาะจง ดังนั้น Storage หรือ Centralized Log Server ของคุณต้องมีพื้นที่เพียงพอ ไม่ใช่เก็บได้แค่ 7 วันแล้วโดนไฟล์ใหม่เขียนทับไปหมด

2. ต้องผูก Log เข้ากับ "การระบุตัวตนผู้ใช้บริการ" (Authentication)

การเก็บแค่ IP Address กับ MAC Address ไม่เพียงพออีกต่อไปครับ กฎหมายระบุว่า Log ที่เก็บต้องสามารถเชื่อมโยงไปถึงตัวบุคคลผู้ใช้งานจริงได้ ไม่ว่าจะเป็น ชื่อ-นามสกุล, เลขประจำตัวประชาชน, พาสปอร์ต หรือหมายเลขโทรศัพท์ นั่นคือเหตุผลว่าทำไมองค์กรยุคนี้ถึงต้องมี ระบบ Authenticate หรือ Captive Portal ควบคู่กับ RADIUS Server ในการยืนยันตัวตนก่อนเข้าใช้งานอินเทอร์เน็ต

3. เวลาในระบบ Log ต้องตรงกัน (NTP Synchronization)

ข้อนี้เป็นจุดตายที่หลายบริษัทตกหลุมพรางครับ! กฎหมายกำหนดให้ Log File ทุกอุปกรณ์ (Router, Switch, Firewall, Log Server) ต้องตั้งค่าเวลาให้ตรงกับเวลามาตรฐานอ้างอิง (Stratum 1) โดยใช้โปรโตคอล NTP (Network Time Protocol) และมีค่าความต่างของเวลาไม่เกิน 10 มิลลิวินาที หากเกิดเหตุแล้ว Log ของ Router กับ Log ของ Log Server เวลาไม่ตรงกัน ข้อมูลนั้นอาจถูกปฏิเสธในชั้นศาล และถือว่าจัดเก็บไม่ถูกต้องตามมาตรฐาน

4. ความปลอดภัยและการรักษาความน่าเชื่อถือของ ข้อมูล (Data Integrity)

Log File ที่เก็บไว้ ต้องถูกจัดเก็บในระบบที่มีมาตรการรักษาความปลอดภัยขั้นสูง ป้องกันการแก้ไข ลบ ดัดแปลง หรือเข้าถึงโดยไม่ได้รับอนุญาต โดยปกติระบบจัดเก็บ Log ที่ได้มาตรฐานจะมีการทำ Hashing (เช่น SHA-256) เพื่อยืนยันว่าไฟล์ Log ไม่เคยถูกแก้ไขนับตั้งแต่วินาทีที่ถูกบันทึก

ความเสี่ยงและบทลงโทษหากองค์กรไม่จัดเก็บ Log ให้ถูกต้อง

หากองค์กรของคุณเข้าข่ายเป็นผู้ให้บริการ (ซึ่งนับรวมบริษัทที่มี WiFi ให้พนักงานและผู้มาติดต่อใช้) แล้วปล่อยปละละเลย ไม่จัดเก็บ Log หรือเก็บไม่ถูกต้องตามที่กฎหมายกำหนด จะมีความเสี่ยงดังนี้ครับ:

  • โทษปรับ พ.ร.บ. คอมพิวเตอร์: ปรับสูงสุดไม่เกิน 500,000 บาท ตามมาตรา 26 แห่ง พ.ร.บ.คอมพิวเตอร์
  • ความเสี่ยงตกเป็นผู้ต้องสงสัย: เมื่อเกิดคดีไซเบอร์จาก IP ของบริษัท หากไม่มี Log ไปยื่นยืนยันความบริสุทธิ์ ผู้บริหารหรือเจ้าของกิจการอาจต้องตกเป็นจำเลยร่วม หรือต้องเสียเวลาและค่าใช้จ่ายในการต่อสู้คดี
  • เสียชื่อเสียงและภาพลักษณ์องค์กร: ข่าวสารความไม่ปลอดภัยทางไซเบอร์กระทบต่อความน่าเชื่อถือของลูกค้าระดับองค์กรอย่างรุนแรง

แนวทางจัดเซ็ตระบบ Log ให้ถูกต้อง โดยไม่เพิ่มภาระฝ่าย IT

จาก تجบทเรียนที่ SIAM-LOGIN ได้เข้าไปออกแบบระบบให้ลูกค้าหลายร้อยแห่ง การทำให้ระบบ Log ถูกต้องตามกฎหมายไม่ได้ยุ่งยากหรือจ่ายแพงอย่างที่คิดครับ ผมสรุปเป็น 3 สเต็ปง่ายๆ ดังนี้:

สเต็ปที่ 1: ติดตั้ง Centralized Log Server
เลิกเก็บ Log แยกไว้ตาม Router หรือ Access Point แต่ละตัวครับ เพราะอุปกรณ์เหล่านั้นมี Memory จำกัด Log จะหายเมื่อ Reboot หรือเต็มเร็วมาก ให้ส่ง Syslog ทั้งหมดมารวมไว้ที่ Centralized Log Server หรือ Cloud Log Storage ที่ปลอดภัย

สเต็ปที่ 2: ทำระบบ User Authentication (RADIUS / Captive Portal)
บังคับให้ผู้ใช้งานลงทะเบียนหรือล็อกอินก่อนใช้อินเทอร์เน็ต เช่น บล็อกเกอร์/พนักงานใช้ Account ส่วนตัว, ลูกค้าภายนอกใช้ระบบ OTP ผ่านเบอร์โทรศัพท์ เพื่อผูก Session การใช้งานกับ Identity ของบุคคลนั้นๆ

สเต็ปที่ 3: ตั้งค่า NTP Server และซิงก์เวลาทั้งระบบ
กำหนดให้ MikroTik Router, Firewall และ Server ทุกตัวชี้เวลาไปที่ Time Server มาตรฐานของไทย (เช่น time.navy.mi.th หรือ time.uni.net.th) เพื่อให้เวลาตรงกัน 100%

สรุปคำแนะนำจาก SIAM-LOGIN

การจัดเก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ ไม่ใช่เรื่องของการ "กลัวโดนปรับ" เพียงอย่างเดียวครับ แต่มันคือการสร้างเกราะป้องกันให้กับองค์กร พนักงาน และตัวผู้บริหารเอง หากวันหนึ่งมีผู้ไม่หวังดีใช้เครือข่ายของคุณไปทำเรื่องผิดกฎหมาย ระบบ Log ที่ถูกต้องจะเป็นหลักฐานชิ้นสำคัญที่สุดที่ยืนยันว่าองค์กรของคุณไม่มีส่วนเกี่ยวข้อง

หากคุณยังไม่แน่ใจว่าระบบ WiFi หรือ Network ที่ใช้อยู่ปัจจุบันจัดเก็บ Log ได้ถูกต้องตามมาตรฐานกฎหมายหรือไม่ สามารถทักมาปรึกษาผมและทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ เรามีโซลูชัน Captive Portal และ RADIUS Log Server ที่ออกแบบมาเพื่อตอบโจทย์ข้อกฎหมายไทยโดยเฉพาะ ครบ จบ และถูกต้อง 100% ครับ

Tags: จัดเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ พ.ร.บ.คอมพิวเตอร์ 2560 Log File ระบบ Authenticate RADIUS Server NTP Server การระบุตัวตนผู้ใช้บริการ โทษปรับ พ.ร.บ. คอมพิวเตอร์

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: บริษัทขนาดเล็ก มีพนักงานแค่ 10 คน ต้องเก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ ไหม?

ต้องเก็บครับ กฎหมายนับองค์กรหรือสถานที่ที่มีการให้บริการอินเทอร์เน็ตแก่บุคคลอื่น (รวมถึงพนักงานในบริษัท) เป็นผู้ให้บริการ หากเกิดการกระทำผิดผ่าน IP ของบริษัทและไม่มี Log ยืนยัน องค์กรต้องรับผิดชอบตามกฎหมาย

Q: เก็บ Log ไว้ใน MikroTik Router อย่างเดียว เพียงพอตามกฎหมายหรือไม่?

ไม่เพียงพอครับ เพราะ MikroTik มีพื้นที่หน่วยความจำจำกัด Log จะถูกลบเมื่อปิด-เปิดเครื่องใหม่ และไม่สามารถเก็บย้อนหลังได้ถึง 90 วัน รวมถึงเสี่ยงต่อการถูกแก้ไข ควรส่ง Syslog ออกมาเก็บที่ Log Server ภายนอก

Q: Log File ต้องเก็บข้อมูลอะไรบ้าง ถึงจะถือว่าสมบูรณ์?

ต้องมี 1. วัน เวลาที่เข้าใช้อินเทอร์เน็ต 2. IP Address และ MAC Address ของผู้ใช้ 3. IP Address ปลายทาง 4. ข้อมูลระบุตัวตนผู้ใช้ (เช่น Username, เบอร์โทรศัพท์ หรือเลขบัตร) และ 5. ข้อมูลการล็อกอิน-ล็อกเอาต์

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน