ความเสี่ยงและการปฏิบัติตามกฎ
เป้าหมาย
หัวข้อที่มีชื่อว่า “เป้าหมาย”- ระบุหลักความปลอดภัยพื้นฐานของอุปกรณ์ IoT และแหล่งอ้างอิงมาตรฐาน
- ตัดสินได้ว่าผลิตภัณฑ์เก็บข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวหรือไม่ และรู้ว่าใครกำกับ
- รู้ว่าผลิตภัณฑ์แบบไหนต้องตรวจเรื่องมาตรฐานกับหน่วยงานใด
- ระบุความเสี่ยงด้านห่วงโซ่อุปทานและวิธีลดความเสี่ยง
ข้อควรทราบ บทนี้ให้ภาพรวมเพื่อช่วยถามคำถามที่ถูก ไม่ใช่คำปรึกษาทางกฎหมาย ก่อนวางขายจริง ให้ตรวจกับหน่วยงานที่เกี่ยวข้องโดยตรง และปรึกษานักกฎหมายหรือห้องทดสอบที่ได้รับการรับรอง กฎและประกาศเปลี่ยนได้ ให้เปิดดูฉบับล่าสุดจากแหล่งทางการเสมอ
ก่อนเริ่ม
หัวข้อที่มีชื่อว่า “ก่อนเริ่ม”- จากบทที่แล้ว ค่าทดสอบรับรองมาตรฐานอยู่ในต้นทุนก้อนไหน
- อุปกรณ์ของคุณส่งข้อมูลด้วยคลื่นวิทยุ (WiFi, Bluetooth, LoRa, เครือข่ายมือถือ) หรือไม่
ดูของจริงก่อน
หัวข้อที่มีชื่อว่า “ดูของจริงก่อน”อ่านสองเรื่องสั้นนี้ แล้วถามตัวเองว่าเรื่องไหนแพงกว่ากัน
เรื่องแรก บริษัทหนึ่งขายกล้องในบ้านที่ใช้รหัสผ่านเริ่มต้นเหมือนกันทุกเครื่อง และไม่มีวิธีอัปเดตเฟิร์มแวร์ วันหนึ่งมีคนพบวิธีเข้าถึงกล้องทุกเครื่องจากอินเทอร์เน็ต เรื่องที่สอง บริษัทหนึ่งออกแบบอุปกรณ์เสร็จ สั่งผลิตล็อตแรกแล้ว เพิ่งมารู้ว่าชิ้นส่วนสำคัญตัวหนึ่งมีผู้ขายรายเดียว และผู้ขายประกาศหยุดผลิต
ทั้งสองเรื่องเป็นเรื่องสมมติที่เกิดขึ้นได้จริง และป้องกันได้ตั้งแต่ขั้นออกแบบด้วยต้นทุนที่ต่ำกว่าการแก้ทีหลังมาก
1. ความปลอดภัยไซเบอร์ของตัวอุปกรณ์
หัวข้อที่มีชื่อว่า “1. ความปลอดภัยไซเบอร์ของตัวอุปกรณ์”หลักพื้นฐานที่มาตรฐานสากลด้าน IoT พูดตรงกันหลายข้อ เช่น
- ไม่มีรหัสผ่านเริ่มต้นที่เหมือนกันทุกเครื่อง
- อัปเดตซอฟต์แวร์ได้อย่างปลอดภัย ตลอดอายุผลิตภัณฑ์ และบอกลูกค้าว่าจะดูแลนานเท่าไร
- เก็บกุญแจและข้อมูลลับอย่างปลอดภัย เช่น ในชิปความปลอดภัย (secure element) แทนการเก็บในหน่วยความจำทั่วไป
- สื่อสารแบบเข้ารหัส เช่น TLS และยืนยันตัวตนทั้งอุปกรณ์และเซิร์ฟเวอร์
- มีช่องทางรับแจ้งช่องโหว่ และมีคนรับผิดชอบตอบ
แหล่งอ้างอิงที่ใช้เป็นกรอบคิดได้
- ETSI EN 303 645 V3.1.3 (2024-09) Cyber Security for Consumer Internet of Things: Baseline Requirements https://www.etsi.org/deliver/etsi_en/303600_303699/303645/03.01.03_60/en_303645v030103p.pdf
- NIST IR 8259 Foundational Cybersecurity Activities for IoT Device Manufacturers https://csrc.nist.gov/pubs/ir/8259/final
- OWASP Internet of Things Project https://owasp.org/www-project-internet-of-things/
มาตรฐานเหล่านี้เป็นของยุโรปและสหรัฐฯ ไม่ใช่กฎหมายไทย แต่ใช้เป็นรายการตรวจที่ดีได้ และจำเป็นถ้าคุณวางแผนส่งออก ถ้าอยากรู้ว่าวิศวกรทำเรื่องเหล่านี้อย่างไรบนบอร์ดจริง หลักสูตร Secure IoT กับ OPTIGA™ Trust M พูดถึงรายละเอียด
2. ข้อมูลส่วนบุคคลตาม PDPA
หัวข้อที่มีชื่อว่า “2. ข้อมูลส่วนบุคคลตาม PDPA”พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกาศในราชกิจจานุเบกษา เล่ม 136 ตอนที่ 69 ก วันที่ 27 พฤษภาคม 2562 (ตัวบทจากราชกิจจานุเบกษา) หน่วยงานกำกับคือ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) https://www.pdpc.or.th/
คำถามที่ต้องตอบให้ได้ตั้งแต่ขั้นออกแบบ
- ข้อมูลที่อุปกรณ์เก็บ ระบุตัวบุคคลได้ไหม ภาพใบหน้า เสียงพูด ตำแหน่งของคนคนหนึ่ง หรือค่าที่ผูกกับชื่อผู้ใช้ มักเป็นข้อมูลส่วนบุคคล
- เป็นข้อมูลอ่อนไหวไหม มาตรา 26 ระบุข้อมูลบางประเภทที่ต้องดูแลเข้มกว่า เช่น ข้อมูลสุขภาพ และข้อมูลชีวภาพ (biometric) อุปกรณ์ด้านสุขภาพต้องระวังเป็นพิเศษ
- เก็บเท่าที่จำเป็นหรือเปล่า ถ้าโจทย์ต้องการแค่ “มีคนอยู่ในห้องไหม” การใช้เซนเซอร์ที่ไม่เก็บภาพ (เช่นเรดาร์) หรือประมวลผลบนอุปกรณ์แล้วส่งเฉพาะผล ช่วยลดปริมาณข้อมูลส่วนบุคคลที่ต้องดูแล (นี่คือเหตุผลหนึ่งที่เรื่อง edge ในบทก่อนสำคัญ)
- ใครเป็นผู้ควบคุมข้อมูล ใครเป็นผู้ประมวลผล ถ้าใช้คลาวด์ของผู้ให้บริการรายอื่น ต้องมีข้อตกลงที่ชัดเจน
- เก็บนานเท่าไร ลบอย่างไร และแจ้งเจ้าของข้อมูลอย่างไร
3. มาตรฐานและการรับรองก่อนวางขาย
หัวข้อที่มีชื่อว่า “3. มาตรฐานและการรับรองก่อนวางขาย”| ถ้าผลิตภัณฑ์ของคุณ… | หน่วยงานที่ต้องตรวจ | เว็บไซต์ทางการ |
|---|---|---|
| ส่งหรือรับคลื่นวิทยุ (WiFi, Bluetooth, LoRa, เครือข่ายมือถือ) | สำนักงานคณะกรรมการกิจการกระจายเสียง กิจการโทรทัศน์ และกิจการโทรคมนาคมแห่งชาติ (สำนักงาน กสทช.) ตรวจว่าอุปกรณ์ต้องผ่านการรับรองหรือแจ้งแบบใดก่อนนำเข้าหรือขาย | https://www.nbtc.go.th/ |
| เป็นเครื่องใช้ไฟฟ้าหรืออิเล็กทรอนิกส์ที่อาจอยู่ในรายการมาตรฐานผลิตภัณฑ์อุตสาหกรรม (มอก.) ซึ่งบางรายการเป็นมาตรฐานบังคับ | สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.) กระทรวงอุตสาหกรรม | https://www.tisi.go.th/ |
| อ้างสรรพคุณทางการแพทย์ เช่น วินิจฉัยหรือเฝ้าระวังโรค รวมถึงซอฟต์แวร์และ AI ที่อาจเข้าข่ายเครื่องมือแพทย์ | กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.) | https://medical.fda.moph.go.th/samd-head |
คำแนะนำเชิงปฏิบัติ ถามห้องทดสอบตั้งแต่ขั้นต้นแบบว่าผลิตภัณฑ์ต้องทดสอบอะไรบ้าง ใช้เวลาเท่าไร และการเลือกใช้โมดูลวิทยุที่ผ่านการรับรองแล้วช่วยลดขอบเขตการทดสอบได้หรือไม่ ถ้าวางแผนส่งออก แต่ละประเทศมีข้อกำหนดของตัวเอง ต้องตรวจแยกกัน
4. ห่วงโซ่อุปทาน
หัวข้อที่มีชื่อว่า “4. ห่วงโซ่อุปทาน”- ชิ้นส่วนมีผู้ขายรายเดียว หาชิ้นส่วนทดแทนไว้ตั้งแต่ออกแบบ (second source)
- ชิ้นส่วนใกล้หยุดผลิต ถามสถานะวงจรชีวิตของชิ้นส่วนหลัก และเลือกรุ่นที่ผู้ผลิตยังสนับสนุนระยะยาว
- ระยะเวลาสั่งซื้อนาน วางแผนสต็อกชิ้นส่วนสำคัญ
- ชิ้นส่วนปลอม ซื้อจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง
- การใส่กุญแจและเฟิร์มแวร์ในโรงงาน ถ้าผู้ผลิตรับจ้างเป็นคนใส่กุญแจเข้ารหัสลงอุปกรณ์ ต้องตกลงว่าใครถือกุญแจ และป้องกันการรั่วอย่างไร
ฝึกเติม
หัวข้อที่มีชื่อว่า “ฝึกเติม”ทำ ทะเบียนความเสี่ยง ของโครงการคุณอย่างน้อยสี่แถว แถวละหนึ่งกลุ่มความเสี่ยง
| กลุ่ม | ความเสี่ยง | โอกาส (ต่ำ/กลาง/สูง) | ผลกระทบ (ต่ำ/กลาง/สูง) | วิธีลดความเสี่ยง | ผู้รับผิดชอบ |
|---|---|---|---|---|---|
| ความปลอดภัยไซเบอร์ | |||||
| ข้อมูลส่วนบุคคล | |||||
| มาตรฐานและการรับรอง | |||||
| ห่วงโซ่อุปทาน |
เช็กความเข้าใจ
หัวข้อที่มีชื่อว่า “เช็กความเข้าใจ”ตอบคำถามใน quiz.yaml ถูกตั้งแต่ 80% ขึ้นไปถือว่าผ่าน
ทะเบียนความเสี่ยงที่ทำในบทนี้จะถูกนำไปใส่ใน decision canvas ในบทสุดท้าย บทถัดไปพูดเรื่องทำเอง ซื้อ หรือหาพันธมิตร ซึ่งเปลี่ยนว่าใครเป็นคนรับความเสี่ยงแต่ละข้อ
สะท้อนคิด
หัวข้อที่มีชื่อว่า “สะท้อนคิด”ความเสี่ยงข้อไหนในทะเบียนของคุณที่ถ้าเกิดขึ้นแล้ว แก้ทีหลังไม่ได้เลย ข้อนั้นควรได้งบก่อน
คำถามทบทวน
ลองตอบเองก่อน แล้วค่อยเปิดดูเฉลย
-
ข้อใดเป็นหลักความปลอดภัยพื้นฐานของอุปกรณ์ IoT (เลือกได้มากกว่าหนึ่งข้อ) (เป้าหมายข้อ 1)
- ใช้รหัสผ่านเริ่มต้นเดียวกันทุกเครื่องเพื่อให้ซัพพอร์ตง่าย
- อัปเดตซอฟต์แวร์ได้อย่างปลอดภัยตลอดอายุผลิตภัณฑ์
- เก็บกุญแจเข้ารหัสในที่ปลอดภัย เช่น ชิปความปลอดภัย
- สื่อสารแบบเข้ารหัส
- มีช่องทางรับแจ้งช่องโหว่
ดูเฉลย
คำตอบ: B. อัปเดตซอฟต์แวร์ได้อย่างปลอดภัยตลอดอายุผลิตภัณฑ์ · C. เก็บกุญแจเข้ารหัสในที่ปลอดภัย เช่น ชิปความปลอดภัย · D. สื่อสารแบบเข้ารหัส · E. มีช่องทางรับแจ้งช่องโหว่
รหัสผ่านเริ่มต้นที่เหมือนกันทุกเครื่องเป็นสิ่งที่มาตรฐานอย่าง ETSI EN 303 645 ห้ามไว้ชัดเจน ข้ออื่นเป็นหลักพื้นฐานทั้งหมด
-
เอกสารใดเป็นมาตรฐานความปลอดภัยไซเบอร์สำหรับ IoT ผู้บริโภคที่ใช้อ้างอิงในบทนี้ (เป้าหมายข้อ 1)
- ETSI EN 303 645
- พ.ร.บ.เครื่องมือแพทย์
- มาตรฐานการบัญชี
- คู่มือการใช้ WiFi ในบ้าน
ดูเฉลย
คำตอบ: A. ETSI EN 303 645
ETSI EN 303 645 คือ Cyber Security for Consumer Internet of Things - Baseline Requirements ส่วน NIST IR 8259 และ OWASP IoT ก็ใช้อ้างอิงได้
-
อุปกรณ์วัดความดันโลหิตที่ส่งค่าพร้อมชื่อผู้ใช้ขึ้นคลาวด์ ข้อมูลนี้เป็นอะไรตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เป้าหมายข้อ 2)
- ไม่ใช่ข้อมูลส่วนบุคคล เพราะเป็นแค่ตัวเลข
- ข้อมูลส่วนบุคคลที่เป็นข้อมูลอ่อนไหว เพราะเป็นข้อมูลสุขภาพที่ระบุตัวบุคคลได้
- ข้อมูลสาธารณะ
- ข้อมูลของบริษัทคลาวด์
ดูเฉลย
คำตอบ: B. ข้อมูลส่วนบุคคลที่เป็นข้อมูลอ่อนไหว เพราะเป็นข้อมูลสุขภาพที่ระบุตัวบุคคลได้
ค่าที่ผูกกับชื่อระบุตัวบุคคลได้ และข้อมูลสุขภาพอยู่ในกลุ่มข้อมูลที่มาตรา 26 กำหนดให้ดูแลเข้มกว่า
-
หน่วยงานใดกำกับการคุ้มครองข้อมูลส่วนบุคคลในประเทศไทย (เป้าหมายข้อ 2)
- สำนักงาน กสทช.
- สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
- สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.)
- กรมสรรพากร
ดูเฉลย
คำตอบ: B. สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
สคส. (PDPC) เป็นหน่วยงานที่ตั้งขึ้นตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
-
อุปกรณ์เฝ้าตู้แช่ที่ส่งข้อมูลผ่าน WiFi ต้องตรวจเรื่องการรับรองเครื่องวิทยุกับหน่วยงานใดเป็นอันดับแรก (เป้าหมายข้อ 3)
- สำนักงาน กสทช.
- อย.
- สคส.
- ไม่ต้องตรวจกับใคร
ดูเฉลย
คำตอบ: A. สำนักงาน กสทช.
อุปกรณ์ที่ส่งหรือรับคลื่นวิทยุต้องตรวจกับสำนักงาน กสทช. ว่าต้องผ่านการรับรองหรือแจ้งแบบใดก่อนนำเข้าหรือขาย
-
แอป AI ที่อ้างว่า "ตรวจพบภาวะหัวใจเต้นผิดจังหวะ" ควรตรวจกับหน่วยงานใดเรื่องการเข้าข่ายเครื่องมือแพทย์ (เป้าหมายข้อ 3)
- สำนักงานมาตรฐานผลิตภัณฑ์อุตสาหกรรม (สมอ.)
- กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.)
- สำนักงาน กสทช.
- ไม่ต้องตรวจ เพราะเป็นซอฟต์แวร์
ดูเฉลย
คำตอบ: B. กองควบคุมเครื่องมือแพทย์ สำนักงานคณะกรรมการอาหารและยา (อย.)
ซอฟต์แวร์และ AI ที่อ้างสรรพคุณทางการแพทย์อาจเข้าข่ายเครื่องมือแพทย์ อย. มีหลักเกณฑ์คัดกรองเรื่องนี้โดยเฉพาะ
-
ข้อใดเป็นวิธีลดความเสี่ยงด้านห่วงโซ่อุปทาน (เลือกได้มากกว่าหนึ่งข้อ) (เป้าหมายข้อ 4)
- หาชิ้นส่วนทดแทนจากผู้ขายรายที่สองตั้งแต่ขั้นออกแบบ
- ซื้อชิ้นส่วนจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง
- เลือกชิ้นส่วนราคาถูกที่สุดโดยไม่ดูสถานะการผลิต
- ตกลงให้ชัดว่าใครถือกุญแจเข้ารหัสที่ใส่ในโรงงาน
ดูเฉลย
คำตอบ: A. หาชิ้นส่วนทดแทนจากผู้ขายรายที่สองตั้งแต่ขั้นออกแบบ · B. ซื้อชิ้นส่วนจากผู้แทนจำหน่ายที่ได้รับแต่งตั้ง · D. ตกลงให้ชัดว่าใครถือกุญแจเข้ารหัสที่ใส่ในโรงงาน
ชิ้นส่วนที่ถูกที่สุดแต่ใกล้หยุดผลิตหรือมาจากแหล่งไม่น่าเชื่อถือ มักแพงที่สุดเมื่อคิดรวมความเสียหายภายหลัง
อ้างอิงบทเรียนนี้
ถ้านำบทเรียนนี้ไปสอน ทำสไลด์ หรือทำเอกสารต่อ ให้อ้างอิงด้วยข้อความนี้ ถ้าดัดแปลงเนื้อหา ให้เติม (ดัดแปลง)ต่อท้ายชื่อบทเรียน
"ความเสี่ยงและการปฏิบัติตามกฎ" จาก TESA Open Knowledge โดยสมาคมสมองกลฝังตัวไทย (Thai Embedded Systems Association: TESA) https://github.com/tesaiot/tesa-qualification-program สัญญาอนุญาต CC BY-NC 4.0
ข้อความอ้างอิงภาษาอังกฤษ: "Risk and compliance" from TESA Open Knowledge by the Thai Embedded Systems Association (TESA), https://github.com/tesaiot/tesa-qualification-program, licensed under CC BY-NC 4.0
TESA Open Knowledge · © 2026 สมาคมสมองกลฝังตัวไทย (TESA) · CC BY-NC 4.0
เนื้อหาเผยแพร่ภายใต้ CC BY-NC 4.0 นำไปใช้ต่อในงานที่ไม่ใช่เพื่อการค้าได้ โปรดอ้างอิงสมาคมสมองกลฝังตัวไทย (TESA) ทุกครั้ง · วิธีอ้างอิง TESA