ข้ามไปยังเนื้อหา

ความเสี่ยงและการปฏิบัติตามกฎ

  1. ระบุหลักความปลอดภัยพื้นฐานของอุปกรณ์ IoT และแหล่งอ้างอิงมาตรฐาน
  2. ตัดสินได้ว่าผลิตภัณฑ์เก็บข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวหรือไม่ และรู้ว่าใครกำกับ
  3. รู้ว่าผลิตภัณฑ์แบบไหนต้องตรวจเรื่องมาตรฐานกับหน่วยงานใด
  4. ระบุความเสี่ยงด้านห่วงโซ่อุปทานและวิธีลดความเสี่ยง

ข้อควรทราบ บทนี้ให้ภาพรวมเพื่อช่วยถามคำถามที่ถูก ไม่ใช่คำปรึกษาทางกฎหมาย ก่อนวางขายจริง ให้ตรวจกับหน่วยงานที่เกี่ยวข้องโดยตรง และปรึกษานักกฎหมายหรือห้องทดสอบที่ได้รับการรับรอง กฎและประกาศเปลี่ยนได้ ให้เปิดดูฉบับล่าสุดจากแหล่งทางการเสมอ

  • จากบทที่แล้ว ค่าทดสอบรับรองมาตรฐานอยู่ในต้นทุนก้อนไหน
  • อุปกรณ์ของคุณส่งข้อมูลด้วยคลื่นวิทยุ (WiFi, Bluetooth, LoRa, เครือข่ายมือถือ) หรือไม่

อ่านสองเรื่องสั้นนี้ แล้วถามตัวเองว่าเรื่องไหนแพงกว่ากัน

เรื่องแรก บริษัทหนึ่งขายกล้องในบ้านที่ใช้รหัสผ่านเริ่มต้นเหมือนกันทุกเครื่อง และไม่มีวิธีอัปเดตเฟิร์มแวร์ วันหนึ่งมีคนพบวิธีเข้าถึงกล้องทุกเครื่องจากอินเทอร์เน็ต เรื่องที่สอง บริษัทหนึ่งออกแบบอุปกรณ์เสร็จ สั่งผลิตล็อตแรกแล้ว เพิ่งมารู้ว่าชิ้นส่วนสำคัญตัวหนึ่งมีผู้ขายรายเดียว และผู้ขายประกาศหยุดผลิต

ทั้งสองเรื่องเป็นเรื่องสมมติที่เกิดขึ้นได้จริง และป้องกันได้ตั้งแต่ขั้นออกแบบด้วยต้นทุนที่ต่ำกว่าการแก้ทีหลังมาก

หลักพื้นฐานที่มาตรฐานสากลด้าน IoT พูดตรงกันหลายข้อ เช่น

  • ไม่มีรหัสผ่านเริ่มต้นที่เหมือนกันทุกเครื่อง
  • อัปเดตซอฟต์แวร์ได้อย่างปลอดภัย ตลอดอายุผลิตภัณฑ์ และบอกลูกค้าว่าจะดูแลนานเท่าไร
  • เก็บกุญแจและข้อมูลลับอย่างปลอดภัย เช่น ในชิปความปลอดภัย (secure element) แทนการเก็บในหน่วยความจำทั่วไป
  • สื่อสารแบบเข้ารหัส เช่น TLS และยืนยันตัวตนทั้งอุปกรณ์และเซิร์ฟเวอร์
  • มีช่องทางรับแจ้งช่องโหว่ และมีคนรับผิดชอบตอบ

แหล่งอ้างอิงที่ใช้เป็นกรอบคิดได้

มาตรฐานเหล่านี้เป็นของยุโรปและสหรัฐฯ ไม่ใช่กฎหมายไทย แต่ใช้เป็นรายการตรวจที่ดีได้ และจำเป็นถ้าคุณวางแผนส่งออก ถ้าอยากรู้ว่าวิศวกรทำเรื่องเหล่านี้อย่างไรบนบอร์ดจริง หลักสูตร Secure IoT กับ OPTIGA™ Trust M พูดถึงรายละเอียด

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกาศในราชกิจจานุเบกษา เล่ม 136 ตอนที่ 69 ก วันที่ 27 พฤษภาคม 2562 (ตัวบทจากราชกิจจานุเบกษา) หน่วยงานกำกับคือ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) https://www.pdpc.or.th/

คำถามที่ต้องตอบให้ได้ตั้งแต่ขั้นออกแบบ

  • ข้อมูลที่อุปกรณ์เก็บ ระบุตัวบุคคลได้ไหม ภาพใบหน้า เสียงพูด ตำแหน่งของคนคนหนึ่ง หรือค่าที่ผูกกับชื่อผู้ใช้ มักเป็นข้อมูลส่วนบุคคล
  • เป็นข้อมูลอ่อนไหวไหม มาตรา 26 ระบุข้อมูลบางประเภทที่ต้องดูแลเข้มกว่า เช่น ข้อมูลสุขภาพ และข้อมูลชีวภาพ (biometric) อุปกรณ์ด้านสุขภาพต้องระวังเป็นพิเศษ
  • เก็บเท่าที่จำเป็นหรือเปล่า ถ้าโจทย์ต้องการแค่ “มีคนอยู่ในห้องไหม” การใช้เซนเซอร์ที่ไม่เก็บภาพ (เช่นเรดาร์) หรือประมวลผลบนอุปกรณ์แล้วส่งเฉพาะผล ช่วยลดปริมาณข้อมูลส่วนบุคคลที่ต้องดูแล (นี่คือเหตุผลหนึ่งที่เรื่อง edge ในบทก่อนสำคัญ)
  • ใครเป็นผู้ควบคุมข้อมูล ใครเป็นผู้ประมวลผล ถ้าใช้คลาวด์ของผู้ให้บริการรายอื่น ต้องมีข้อตกลงที่ชัดเจน
  • เก็บนานเท่าไร ลบอย่างไร และแจ้งเจ้าของข้อมูลอย่างไร
ถ้าผลิตภัณฑ์ของคุณ… หน่วยงานที่ต้องตรวจ เว็บไซต์ทางการ
ส่งหรือรับคลื่นวิทยุ (WiFi, Bluetooth, LoRa, เครือข่ายมือถือ) สำนักงานคณะกรรมการกิจการกระจายเสียง กิจการโทรทัศน์ และกิจการโทรคมนาคมแห่งชาติ (สำนักงาน กสทช.) ตรวจว่าอุปกรณ์ต้องผ่านการรับรองหรือแจ้งแบบใดก่อนนำเข้าหรือขาย https://www.nbtc.go.th/
เป็นเครื่องใช้ไฟฟ้าหรืออิเล็กทรอนิกส์ที่อาจอยู่ในรายการมาตรฐานผลิตภัณฑ์อุตสาหกรรม (มอก.) ซึ่งบางรายการเป็นมาตรฐานบังคับ สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.) กระทรวงอุตสาหกรรม https://www.tisi.go.th/
อ้างสรรพคุณทางการแพทย์ เช่น วินิจฉัยหรือเฝ้าระวังโรค รวมถึงซอฟต์แวร์และ AI ที่อาจเข้าข่ายเครื่องมือแพทย์ กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.) https://medical.fda.moph.go.th/samd-head

คำแนะนำเชิงปฏิบัติ ถามห้องทดสอบตั้งแต่ขั้นต้นแบบว่าผลิตภัณฑ์ต้องทดสอบอะไรบ้าง ใช้เวลาเท่าไร และการเลือกใช้โมดูลวิทยุที่ผ่านการรับรองแล้วช่วยลดขอบเขตการทดสอบได้หรือไม่ ถ้าวางแผนส่งออก แต่ละประเทศมีข้อกำหนดของตัวเอง ต้องตรวจแยกกัน

  • ชิ้นส่วนมีผู้ขายรายเดียว หาชิ้นส่วนทดแทนไว้ตั้งแต่ออกแบบ (second source)
  • ชิ้นส่วนใกล้หยุดผลิต ถามสถานะวงจรชีวิตของชิ้นส่วนหลัก และเลือกรุ่นที่ผู้ผลิตยังสนับสนุนระยะยาว
  • ระยะเวลาสั่งซื้อนาน วางแผนสต็อกชิ้นส่วนสำคัญ
  • ชิ้นส่วนปลอม ซื้อจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง
  • การใส่กุญแจและเฟิร์มแวร์ในโรงงาน ถ้าผู้ผลิตรับจ้างเป็นคนใส่กุญแจเข้ารหัสลงอุปกรณ์ ต้องตกลงว่าใครถือกุญแจ และป้องกันการรั่วอย่างไร

ทำ ทะเบียนความเสี่ยง ของโครงการคุณอย่างน้อยสี่แถว แถวละหนึ่งกลุ่มความเสี่ยง

กลุ่ม ความเสี่ยง โอกาส (ต่ำ/กลาง/สูง) ผลกระทบ (ต่ำ/กลาง/สูง) วิธีลดความเสี่ยง ผู้รับผิดชอบ
ความปลอดภัยไซเบอร์
ข้อมูลส่วนบุคคล
มาตรฐานและการรับรอง
ห่วงโซ่อุปทาน

ตอบคำถามใน quiz.yaml ถูกตั้งแต่ 80% ขึ้นไปถือว่าผ่าน

ทะเบียนความเสี่ยงที่ทำในบทนี้จะถูกนำไปใส่ใน decision canvas ในบทสุดท้าย บทถัดไปพูดเรื่องทำเอง ซื้อ หรือหาพันธมิตร ซึ่งเปลี่ยนว่าใครเป็นคนรับความเสี่ยงแต่ละข้อ

ความเสี่ยงข้อไหนในทะเบียนของคุณที่ถ้าเกิดขึ้นแล้ว แก้ทีหลังไม่ได้เลย ข้อนั้นควรได้งบก่อน

คำถามทบทวน

ลองตอบเองก่อน แล้วค่อยเปิดดูเฉลย

  1. ข้อใดเป็นหลักความปลอดภัยพื้นฐานของอุปกรณ์ IoT (เลือกได้มากกว่าหนึ่งข้อ) (เป้าหมายข้อ 1)

    1. ใช้รหัสผ่านเริ่มต้นเดียวกันทุกเครื่องเพื่อให้ซัพพอร์ตง่าย
    2. อัปเดตซอฟต์แวร์ได้อย่างปลอดภัยตลอดอายุผลิตภัณฑ์
    3. เก็บกุญแจเข้ารหัสในที่ปลอดภัย เช่น ชิปความปลอดภัย
    4. สื่อสารแบบเข้ารหัส
    5. มีช่องทางรับแจ้งช่องโหว่
    ดูเฉลย

    คำตอบ: B. อัปเดตซอฟต์แวร์ได้อย่างปลอดภัยตลอดอายุผลิตภัณฑ์ · C. เก็บกุญแจเข้ารหัสในที่ปลอดภัย เช่น ชิปความปลอดภัย · D. สื่อสารแบบเข้ารหัส · E. มีช่องทางรับแจ้งช่องโหว่

    รหัสผ่านเริ่มต้นที่เหมือนกันทุกเครื่องเป็นสิ่งที่มาตรฐานอย่าง ETSI EN 303 645 ห้ามไว้ชัดเจน ข้ออื่นเป็นหลักพื้นฐานทั้งหมด

  2. เอกสารใดเป็นมาตรฐานความปลอดภัยไซเบอร์สำหรับ IoT ผู้บริโภคที่ใช้อ้างอิงในบทนี้ (เป้าหมายข้อ 1)

    1. ETSI EN 303 645
    2. พ.ร.บ.เครื่องมือแพทย์
    3. มาตรฐานการบัญชี
    4. คู่มือการใช้ WiFi ในบ้าน
    ดูเฉลย

    คำตอบ: A. ETSI EN 303 645

    ETSI EN 303 645 คือ Cyber Security for Consumer Internet of Things - Baseline Requirements ส่วน NIST IR 8259 และ OWASP IoT ก็ใช้อ้างอิงได้

  3. อุปกรณ์วัดความดันโลหิตที่ส่งค่าพร้อมชื่อผู้ใช้ขึ้นคลาวด์ ข้อมูลนี้เป็นอะไรตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เป้าหมายข้อ 2)

    1. ไม่ใช่ข้อมูลส่วนบุคคล เพราะเป็นแค่ตัวเลข
    2. ข้อมูลส่วนบุคคลที่เป็นข้อมูลอ่อนไหว เพราะเป็นข้อมูลสุขภาพที่ระบุตัวบุคคลได้
    3. ข้อมูลสาธารณะ
    4. ข้อมูลของบริษัทคลาวด์
    ดูเฉลย

    คำตอบ: B. ข้อมูลส่วนบุคคลที่เป็นข้อมูลอ่อนไหว เพราะเป็นข้อมูลสุขภาพที่ระบุตัวบุคคลได้

    ค่าที่ผูกกับชื่อระบุตัวบุคคลได้ และข้อมูลสุขภาพอยู่ในกลุ่มข้อมูลที่มาตรา 26 กำหนดให้ดูแลเข้มกว่า

  4. หน่วยงานใดกำกับการคุ้มครองข้อมูลส่วนบุคคลในประเทศไทย (เป้าหมายข้อ 2)

    1. สำนักงาน กสทช.
    2. สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
    3. สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.)
    4. กรมสรรพากร
    ดูเฉลย

    คำตอบ: B. สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

    สคส. (PDPC) เป็นหน่วยงานที่ตั้งขึ้นตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

  5. อุปกรณ์เฝ้าตู้แช่ที่ส่งข้อมูลผ่าน WiFi ต้องตรวจเรื่องการรับรองเครื่องวิทยุกับหน่วยงานใดเป็นอันดับแรก (เป้าหมายข้อ 3)

    1. สำนักงาน กสทช.
    2. อย.
    3. สคส.
    4. ไม่ต้องตรวจกับใคร
    ดูเฉลย

    คำตอบ: A. สำนักงาน กสทช.

    อุปกรณ์ที่ส่งหรือรับคลื่นวิทยุต้องตรวจกับสำนักงาน กสทช. ว่าต้องผ่านการรับรองหรือแจ้งแบบใดก่อนนำเข้าหรือขาย

  6. แอป AI ที่อ้างว่า "ตรวจพบภาวะหัวใจเต้นผิดจังหวะ" ควรตรวจกับหน่วยงานใดเรื่องการเข้าข่ายเครื่องมือแพทย์ (เป้าหมายข้อ 3)

    1. สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.)
    2. กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.)
    3. สำนักงาน กสทช.
    4. ไม่ต้องตรวจ เพราะเป็นซอฟต์แวร์
    ดูเฉลย

    คำตอบ: B. กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.)

    ซอฟต์แวร์และ AI ที่อ้างสรรพคุณทางการแพทย์อาจเข้าข่ายเครื่องมือแพทย์ อย. มีหลักเกณฑ์คัดกรองเรื่องนี้โดยเฉพาะ

  7. ข้อใดเป็นวิธีลดความเสี่ยงด้านห่วงโซ่อุปทาน (เลือกได้มากกว่าหนึ่งข้อ) (เป้าหมายข้อ 4)

    1. หาชิ้นส่วนทดแทนจากผู้ขายรายที่สองตั้งแต่ขั้นออกแบบ
    2. ซื้อชิ้นส่วนจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง
    3. เลือกชิ้นส่วนราคาถูกที่สุดโดยไม่ดูสถานะการผลิต
    4. ตกลงให้ชัดว่าใครถือกุญแจเข้ารหัสที่ใส่ในโรงงาน
    ดูเฉลย

    คำตอบ: A. หาชิ้นส่วนทดแทนจากผู้ขายรายที่สองตั้งแต่ขั้นออกแบบ · B. ซื้อชิ้นส่วนจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง · D. ตกลงให้ชัดว่าใครถือกุญแจเข้ารหัสที่ใส่ในโรงงาน

    ชิ้นส่วนที่ถูกที่สุดแต่ใกล้หยุดผลิตหรือมาจากแหล่งไม่น่าเชื่อถือ มักแพงที่สุดเมื่อคิดรวมความเสียหายภายหลัง

อ้างอิงบทเรียนนี้

ถ้านำบทเรียนนี้ไปสอน ทำสไลด์ หรือทำเอกสารต่อ ให้อ้างอิงด้วยข้อความนี้ ถ้าดัดแปลงเนื้อหา ให้เติม (ดัดแปลง)ต่อท้ายชื่อบทเรียน

"ความเสี่ยงและการปฏิบัติตามกฎ" จาก TESA Open Knowledge โดยสมาคมสมองกลฝังตัวไทย (Thai Embedded Systems Association: TESA) https://github.com/tesaiot/tesa-qualification-program สัญญาอนุญาต CC BY-NC 4.0

ข้อความอ้างอิงภาษาอังกฤษ: "Risk and compliance" from TESA Open Knowledge by the Thai Embedded Systems Association (TESA), https://github.com/tesaiot/tesa-qualification-program, licensed under CC BY-NC 4.0

ลิงก์บทเรียน: https://tesaiot.github.io/tesa-qualification-program/courses/edge-ai-iot-for-business/m02-decide-and-brief/l01-risk-and-compliance/

วิธีอ้างอิง TESA ฉบับเต็ม

TESA Open Knowledge · © 2026 สมาคมสมองกลฝังตัวไทย (TESA) · CC BY-NC 4.0

เนื้อหาเผยแพร่ภายใต้ CC BY-NC 4.0 นำไปใช้ต่อในงานที่ไม่ใช่เพื่อการค้าได้ โปรดอ้างอิงสมาคมสมองกลฝังตัวไทย (TESA) ทุกครั้ง · วิธีอ้างอิง TESA