# Crisis Management 24 ชั่วโมงแรก ผู้บริหารต้องตัดสินอะไรก่อน

> ที่มา: https://phygital.co.th/insights/crisis-management-ceo-first-24-hours · เผยแพร่ 27 พฤษภาคม 2569 · อ่าน 15 นาที · โดย PARANATH PANARATANA

ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลปี 2565 วางลำดับตรวจสอบ ระงับ แจ้งภายใน 72 ชั่วโมง และแจ้งผู้เสียหาย ผู้บริหารจึงต้องตัดสินสี่เรื่องในวันแรกของวิกฤต

## Key Takeaways

- **วิกฤตที่มีข้อมูลลูกค้าเกี่ยวข้องมีนาฬิกาตามกฎหมายเดินอยู่แล้ว** — ประกาศของ กคส. ฉบับปี 2565 ให้ผู้ควบคุมข้อมูลแจ้งสำนักงานโดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เมื่อตรวจแล้วมีเหตุอันควรเชื่อว่าละเมิดจริง และเมื่อความเสี่ยงสูงต้องบอกลูกค้าที่ได้รับผลกระทบ พร้อมวิธีเยียวยา
- **ข้อ 5 ของประกาศเรียงงานไว้แล้วห้าข้อ** — คือตรวจสอบข้อเท็จจริง ระงับความเสียหายทันทีถ้าเสี่ยงสูง แจ้งสำนักงาน แจ้งผู้ได้รับผลกระทบเมื่อเสี่ยงสูง และใช้มาตรการแก้ไขฟื้นฟูพร้อมป้องกันเหตุซ้ำ สี่ข้อแรกใช้เป็นโครงของวันแรกได้กับวิกฤตประเภทอื่นด้วย
- **เรื่องที่ผู้บริหารสูงสุดต้องตัดสินเองในวันแรกมีสี่เรื่อง** — คือจุดเริ่มนับเวลา สิ่งที่ต้องหยุดทันที ระดับความเสี่ยงที่ใช้ตัดสินว่าจะแจ้งใคร และผู้พูดแทนองค์กรเพียงช่องทางเดียว

Crisis Management ในระดับผู้บริหารคือการตัดสินใจไม่กี่เรื่องที่คนอื่นในองค์กรไม่มีอำนาจตัดสิน ภายในเวลาที่สั้นกว่าเวลาที่ต้องใช้หาข้อเท็จจริงให้ครบ ช่วงที่กดดันที่สุดคือ 24 ชั่วโมงแรก เพราะข้อมูลยังไม่นิ่ง ขณะที่ลูกค้า สื่อ และคู่ค้าเริ่มถามแล้ว

วิกฤตประเภทหนึ่งในไทยมีกรอบเวลากำหนดไว้เป็นลายลักษณ์อักษร คือเหตุละเมิดข้อมูลส่วนบุคคล [ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565](https://ratchakitcha.soc.go.th/DATA/PDF/2565/E/292/T%5F0007.PDF) มีเพียง 13 ข้อ แต่เรียงไว้ครบว่าต้องตรวจอะไร หยุดอะไร แจ้งใคร และแจ้งด้วยเนื้อหาอะไร บทความนี้ใช้ประกาศฉบับนี้เป็นโครงของวันแรก แล้วแยกให้เห็นว่าข้อไหนเป็นงานของทีม และข้อไหนต้องรอให้ผู้บริหารสูงสุดตัดสิน

## งานที่ผู้บริหารสูงสุดทำแทนทีมไม่ได้ในวันแรก

ผู้บริหารสูงสุดมีงานในวันแรกของวิกฤตสี่เรื่อง และทั้งสี่เรื่องเป็นการเลือกระหว่างทางเลือกที่มีต้นทุนทั้งคู่ งานรวบรวมข้อเท็จจริง ร่างข้อความ และติดต่อหน่วยงาน เป็นงานของทีมที่มอบหมายไว้ล่วงหน้า

ทีมรับมือวิกฤตขององค์กรขนาดกลางมักประกอบด้วยคนจากฝ่ายกฎหมาย การสื่อสาร ไอที ปฏิบัติการ และบุคคล แต่ละคนควรได้รับอำนาจตัดสินในขอบเขตของตัวเองไว้ก่อนเกิดเหตุ ส่วนเรื่องที่ข้ามขอบเขตของทุกคนจะวิ่งขึ้นไปที่โต๊ะเดียว สี่เรื่องที่วิ่งขึ้นไปบ่อยที่สุดคือ

1. **จุดเริ่มนับเวลา** เมื่อไรจึงถือว่าองค์กร "ทราบเหตุ" แล้ว
2. **สิ่งที่ต้องหยุดทันที** ระบบ สินค้า แคมเปญ หรือบริการใดต้องปิดก่อนรู้สาเหตุ
3. **ระดับความเสี่ยง** เหตุนี้ต้องแจ้งเฉพาะหน่วยงานกำกับ หรือต้องแจ้งลูกค้าทุกรายด้วย
4. **ผู้พูดแทนองค์กร** ใครเป็นช่องทางเดียวที่ให้ข้อมูลกับภายนอก

ความเสี่ยงระดับองค์กรที่ควรจัดลำดับไว้ตั้งแต่ก่อนเกิดเหตุ วางเป็นระบบไว้ใน[Enterprise Risk Management กรอบ COSO ที่ผู้บริหารต้องนำเอง](https://phygital.co.th/insights/enterprise-risk-management-coso)

### **ทำไมผู้บริหารสูงสุดไม่ควรลงไปแก้ร่างแถลงการณ์เอง**

ผู้บริหารที่นั่งแก้ข้อความทีละบรรทัดจะไม่มีเวลาตัดสินสี่เรื่องข้างบน และทีมจะรอคำตอบที่ไม่มีใครให้ได้ ลำดับที่ใช้ได้คือทีมสื่อสารส่งร่างพร้อมคำถามที่ต้องการคำตัดสิน เช่น ยอมรับว่าข้อมูลรั่วจริงหรือยัง หรือจะบอกจำนวนผู้ได้รับผลกระทบหรือยัง ผู้บริหารตอบคำถามเหล่านั้น แล้วให้ทีมเกลาถ้อยคำเอง วิธีนี้ทำให้เวลาของผู้บริหารถูกใช้กับเรื่องที่ต้องใช้อำนาจจริง และทำให้ถ้อยคำสุดท้ายยังอยู่ในมือของคนที่เขียนเป็นอาชีพ

## นาฬิกา 72 ชั่วโมงของประกาศ กคส. ปี 2565

ประกาศฉบับนี้อยู่ในราชกิจจานุเบกษาเล่ม 139 ตอนพิเศษ 292 ง ลงวันที่ 15 ธ.ค. 2565 มีผลตั้งแต่วันที่ลงประกาศ ข้อ 5 กำหนดสิ่งที่ผู้ควบคุมข้อมูลส่วนบุคคลต้องทำเมื่อทราบเหตุไว้เป็นลำดับ โดยสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) เป็นผู้รับแจ้ง

| ลำดับในข้อ 5 | ประกาศกำหนดให้ทำอะไร                                                                                                               | กรอบเวลา                                                                                                                                |
| -------------- | -------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| (1)            | ตรวจสอบข้อเท็จจริงและมาตรการรักษาความปลอดภัย ทั้งของตัวเอง ผู้ประมวลผล และบุคคลที่เกี่ยวข้อง แล้วประเมินความเสี่ยง | โดยไม่ชักช้าเท่าที่ทำได้ หลังได้รับแจ้งหรือทราบเองว่ามีหรือน่าจะมีเหตุ                                                 |
| (2)            | ถ้าพบว่าเสี่ยงสูง ให้ป้องกัน ระงับ หรือแก้ไขเพื่อให้การละเมิดสิ้นสุด                                                        | โดยทันทีเท่าที่ทำได้                                                                                                                 |
| (3)            | ถ้ามีเหตุอันควรเชื่อว่าละเมิดจริง ให้แจ้ง สคส.                                                                                | ไม่ชักช้าและไม่เกิน 72 ชั่วโมงนับแต่ทราบเหตุ ส่วนการละเมิดที่ไม่มีความเสี่ยงกระทบสิทธิและเสรีภาพของใครไม่ต้องแจ้ง |
| (4)            | ถ้าเสี่ยงสูง ให้บอกเจ้าของข้อมูลและบอกวิธีเยียวยาไปด้วย                                                                     | โดยไม่ชักช้า                                                                                                                           |
| (5)            | ระงับ ฟื้นฟู และทบทวนมาตรการเพื่อกันเหตุซ้ำ                                                                                      | ประกาศไม่ได้กำหนด                                                                                                                     |

ลำดับในตารางนี้ตอบคำถามที่ผู้บริหารหลายคนถามผิดตั้งแต่ต้น คือ "ต้องแถลงข่าวภายในกี่ชั่วโมง" ประกาศไม่ได้พูดถึงการแถลงข่าวเลย สิ่งที่ประกาศบังคับคือการแจ้งสำนักงานและการแจ้งผู้ได้รับผลกระทบ การแถลงต่อสาธารณะเป็นการตัดสินใจทางการสื่อสารที่แยกออกมาอีกชั้น

### **คำว่านับแต่ทราบเหตุ เริ่มนับตอนไหน**

ประกาศไม่ได้นิยามคำว่า "ทราบเหตุ" ไว้ ข้อ 5 เริ่มหน้าที่ทั้งหมดตั้งแต่ผู้ควบคุมข้อมูล "ได้รับแจ้งข้อมูลในเบื้องต้นจากผู้ใด" หรือ "ทราบเอง ว่ามีหรือน่าจะมีเหตุการละเมิด" จากนั้นข้อ 5 (1) ให้ตรวจสอบข้อเท็จจริง "โดยไม่ชักช้าเท่าที่จะสามารถกระทำได้" และข้อ 5 (3) ให้แจ้งสำนักงานเมื่อพบว่ามีเหตุอันควรเชื่อว่าละเมิดจริง ภายใน 72 ชั่วโมง "นับแต่ทราบเหตุ" ตัวบทจึงไม่ได้ให้เริ่มนับหลังตรวจสอบเสร็จ งานตรวจสอบต้องทำภายในกรอบเวลาเดียวกัน องค์กรจึงต้องบันทึกเวลาที่ได้รับแจ้งครั้งแรกและสิ่งที่ทำไว้ทุกขั้น เพราะเป็นหลักฐานที่อธิบายได้ภายหลังว่าใช้เวลาไปกับอะไร ส่วนการตัดสินว่าองค์กร "ทราบเหตุ" เมื่อใดในเหตุแต่ละครั้ง ควรทำร่วมกับทนายความที่อ่านข้อเท็จจริงของเหตุนั้นจริง

> ประกาศนี้ใช้กับเหตุละเมิดข้อมูลส่วนบุคคลเท่านั้น วิกฤตประเภทอื่น เช่น สินค้าไม่ปลอดภัยหรืออุบัติเหตุในสถานที่ทำงาน มีหน่วยงานและกฎหมายเฉพาะของตัวเอง บทความนี้ยกประกาศฉบับนี้มาเพราะเป็นกรณีที่กรอบเวลาเขียนไว้ชัดที่สุด ไม่ได้แทนคำปรึกษาทางกฎหมายสำหรับเหตุการณ์จริง

## ลำดับการตัดสินใจตั้งแต่ชั่วโมงแรกถึงชั่วโมงที่ 24

วันแรกแบ่งได้เป็นสี่ช่วงตามคำถามที่ต้องได้คำตอบ ช่วงแรกสุดใช้ยืนยันข้อเท็จจริง ช่วงต่อมาใช้ตัดสินว่าจะหยุดอะไร แล้วจึงถึงการสื่อสารชุดแรกและการจัดคนสำหรับวันถัดไป

1. **ชั่วโมงแรก ยืนยันข้อเท็จจริงขั้นต้นและเรียกทีม** สิ่งที่ต้องได้คือเกิดอะไรขึ้น ขอบเขตที่ยืนยันแล้วกว้างแค่ไหน และเหตุยังดำเนินอยู่หรือหยุดแล้ว ให้แยกส่วนที่ยืนยันแล้วออกจากส่วนที่ยังเป็นข้อสันนิษฐานตั้งแต่บันทึกแรก
2. **ชั่วโมงที่ 2-4 ตัดสินว่าจะหยุดอะไร** ข้อ 5 (2) ให้ระงับเหตุโดยทันทีเมื่อเสี่ยงสูง ในทางปฏิบัติคือการปิดระบบบางส่วน เปลี่ยนรหัสผ่านของบัญชีที่เกี่ยวข้อง หยุดจำหน่ายสินค้าล็อตที่มีปัญหา หรือหยุดแคมเปญที่ตั้งเวลาไว้
3. **ชั่วโมงที่ 4-12 ประเมินความเสี่ยงและส่งข้อความชุดแรก** ใช้ปัจจัยในข้อ 12 ตัดสินว่าต้องแจ้งเจ้าของข้อมูลหรือไม่ และส่งข้อความชุดแรกถึงพนักงานก่อนถึงภายนอก
4. **ชั่วโมงที่ 12-24 ตั้งจังหวะของวันที่สอง** กำหนดรอบประชุมติดตาม ผู้รับผิดชอบแต่ละสาย และจัดกะให้คนที่ทำงานมาตั้งแต่ชั่วโมงแรกได้พัก

การตัดสินใจในข้อ 2 มักถูกเลื่อนออกไปเพราะทุกทางเลือกมีต้นทุนทางรายได้ การปิดระบบชำระเงินหนึ่งวันมีตัวเลขชัด ส่วนความเสียหายจากการเปิดระบบต่อทั้งที่ยังรั่วอยู่ยังไม่มีตัวเลข ผู้บริหารที่รอตัวเลขฝั่งหลังจะตัดสินช้าเกินไปทุกครั้ง

### **อะไรที่มักถูกลืมหยุดในชั่วโมงแรก**

รายการที่ถูกลืมบ่อยคือข้อความที่ระบบส่งออกเองตามเวลา ได้แก่โพสต์ที่ตั้งเวลาไว้ล่วงหน้า ข้อความตอบกลับอัตโนมัติในแชท อีเมลตามรอบ และชุดโฆษณาที่กำลังทำงานอยู่ ช่องทางเหล่านี้ไม่มีใครกดส่งในวันนั้น จึงไม่มีใครนึกถึงจนกว่าลูกค้าจะเห็นโปรโมชันเด้งขึ้นมาระหว่างที่บริษัทกำลังขอโทษ รายการนี้ควรมีชื่อคนที่มีสิทธิ์กดหยุดแต่ละช่องทางกำกับไว้ พร้อมเวลาที่ใช้หยุดได้จริง

## ข้อความชุดแรกถึงหน่วยงานกำกับและถึงลูกค้าต่างกันตรงไหน

ประกาศแยกเนื้อหาที่ต้องแจ้งสองผู้รับไว้คนละข้อ ข้อ 6 ใช้กับการแจ้งสำนักงาน ข้อ 10 ใช้กับการแจ้งเจ้าของข้อมูล โครงคล้ายกันแต่ต่างกันที่ผู้อ่านต้องเอาข้อมูลไปทำอะไรต่อ

| หัวข้อที่ต้องมี | แจ้งสำนักงาน (ข้อ 6)                                                          | แจ้งเจ้าของข้อมูล (ข้อ 10)                                                 |
| ------------------ | ------------------------------------------------------------------------------ | ---------------------------------------------------------------------------- |
| ลักษณะของเหตุ    | ลักษณะและประเภทการละเมิด อาจระบุจำนวนเจ้าของข้อมูลหรือจำนวนรายการ   | ข้อมูลโดยสังเขปเกี่ยวกับลักษณะการละเมิด                               |
| ผู้ติดต่อ         | ชื่อ สถานที่ และวิธีติดต่อเจ้าหน้าที่คุ้มครองข้อมูลหรือผู้ประสานงาน | เหมือนกัน                                                                   |
| ผลกระทบ          | ผลกระทบที่อาจเกิดขึ้นจากเหตุ                                           | ผลกระทบที่อาจเกิดกับเจ้าของข้อมูล                                    |
| สิ่งที่องค์กรทำ | มาตรการที่ใช้หรือจะใช้เพื่อป้องกัน ระงับ แก้ไข หรือเยียวยา             | แนวทางเยียวยา มาตรการขององค์กร และคำแนะนำที่เจ้าของข้อมูลทำเองได้ |

แถวสุดท้ายคือจุดที่ข้อความถึงลูกค้ามักขาด ประกาศให้บอกด้วยว่าเจ้าของข้อมูลควรทำอะไรเพิ่ม เช่น เปลี่ยนรหัสผ่าน เฝ้าดูรายการบัตร หรือระวังข้อความที่แอบอ้างชื่อบริษัท ข้อความที่มีแต่คำขอโทษและคำยืนยันว่ากำลังตรวจสอบจึงยังไม่ครบตามข้อ 10

### **แจ้งลูกค้าผ่านโซเชียลมีเดียแทนการส่งถึงทีละคนได้ไหม**

ได้ในบางกรณี ข้อ 11 อนุญาตให้แจ้งเป็นกลุ่มหรือแจ้งเป็นการทั่วไปผ่านสื่อสาธารณะ สื่อสังคมออนไลน์ หรือวิธีการอื่นที่ผู้ได้รับผลกระทบเข้าถึงได้ เมื่อแจ้งเป็นรายบุคคลไม่ได้เพราะไม่มีช่องทางติดต่อหรือมีเหตุจำเป็นอื่น เงื่อนไขที่ตามมาคือการแจ้งแบบนั้นต้องไม่ก่อความเสียหายเพิ่มกับเจ้าของข้อมูล เช่น ต้องไม่ระบุตัวบุคคลในโพสต์สาธารณะ ช่องทางที่ใช้จึงควรเลือกไว้ตั้งแต่ก่อนเกิดเหตุ พร้อมทดสอบว่าส่งถึงลูกค้าจำนวนมากพร้อมกันได้จริง

## ผู้ให้บริการภายนอกกับกรณีที่แจ้งไม่ทันกำหนด

ข้อ 7 และข้อ 8 ปิดสองช่องที่ผู้บริหารมักคิดว่าเป็นทางออก ช่องแรกคือการคิดว่าเกิน 72 ชั่วโมงแล้วไม่ต้องแจ้ง ช่องที่สองคือการคิดว่าเหตุเกิดที่ผู้รับจ้าง องค์กรจึงไม่ต้องรับผิดชอบ

ข้อ 7 ให้ผู้ควบคุมข้อมูลขอให้สำนักงานพิจารณายกเว้นความผิดจากการแจ้งล่าช้าได้ ถ้ามีเหตุจำเป็นที่ไม่อาจหลีกเลี่ยง เช่น การตรวจสอบเบื้องต้นหรือการระงับเหตุที่ต้องทำก่อน แต่ต้องชี้แจงเหตุผลพร้อมรายละเอียด และต้องแจ้งโดยเร็ว **ไม่เกินสิบห้าวันนับแต่ทราบเหตุ** ข้อเดียวกันยังระบุว่าการแจ้งสำนักงานไม่ยกเว้นหน้าที่ตามกฎหมายเฉพาะของกิจการนั้น

ข้อ 8 ให้ผู้ควบคุมข้อมูลเขียนไว้ในข้อตกลงหรือสัญญากับผู้ประมวลผลข้อมูล ว่าผู้ประมวลผลต้องแจ้งเหตุกลับมาโดยไม่ชักช้า ภายใน 72 ชั่วโมงนับแต่ผู้ประมวลผลทราบเหตุเท่าที่ทำได้ ผู้ประมวลผลในความหมายนี้อาจรวมถึงผู้ให้บริการระบบสมาชิก คอลเซ็นเตอร์ภายนอก และเอเจนซีที่ถือรายชื่อลูกค้าเพื่อยิงโฆษณา ขึ้นกับว่าทำงานตามคำสั่งหรือในนามขององค์กรหรือไม่

### **สัญญากับผู้ให้บริการภายนอกควรเขียนเรื่องแจ้งเหตุอย่างไร**

อย่างน้อยสามเรื่อง คือกรอบเวลาแจ้งกลับตามข้อ 8 ช่องทางและชื่อผู้รับแจ้งฝั่งองค์กรที่ติดต่อได้นอกเวลาทำการ และข้อมูลขั้นต่ำที่ผู้รับจ้างต้องส่งมาพร้อมการแจ้ง เช่น เวลาที่พบเหตุ ระบบที่เกี่ยวข้อง และจำนวนรายการที่อาจรั่ว ถ้าสัญญาเดิมไม่มีข้อนี้ การส่งหนังสือขอเพิ่มเป็นบันทึกแนบท้ายทำได้เร็วกว่ารอรอบต่อสัญญา ข้อตกลงกับคู่ค้าเป็นเรื่องที่ไม่มีหน่วยงานใดตามเตือน องค์กรจึงต้องไล่ตรวจเอง วิธีแยกหน้าที่ตามกฎหมายเป็นสี่กองอยู่ใน[กฎหมายธุรกิจพื้นฐาน อายุความหนี้การค้าสองปีกับห้าปี](https://phygital.co.th/insights/thai-business-law-basics-for-ceo)

## แปดปัจจัยที่ใช้ตัดสินว่าเหตุนี้รุนแรงแค่ไหน

ข้อ 12 วางปัจจัยแปดข้อที่ผู้ควบคุมข้อมูลอาจใช้ประเมินความเสี่ยง และผลประเมินความเสี่ยงคือสิ่งที่ใช้ตัดสินว่าต้องแจ้งเจ้าของข้อมูลหรือไม่ ผู้บริหารจึงควรเห็นผลประเมินรายข้อก่อนเซ็นอนุมัติข้อความชุดแรก

1. ลักษณะและประเภทของการละเมิด (รั่ว ถูกแก้ไข หรือใช้งานไม่ได้)
2. ประเภทของข้อมูลที่เกี่ยวข้อง
3. ปริมาณ นับจากจำนวนเจ้าของข้อมูลหรือจำนวนรายการ
4. สถานะของผู้ได้รับผลกระทบ รวมถึงผู้เยาว์ ผู้พิการ และบุคคลเปราะบาง
5. ความร้ายแรงของผลกระทบ และประสิทธิผลของมาตรการบรรเทา
6. ผลกระทบในวงกว้างต่อธุรกิจหรือต่อสาธารณะ
7. ลักษณะของระบบจัดเก็บ และมาตรการเชิงองค์กร เชิงเทคนิค และทางกายภาพ
8. สถานะทางกฎหมายของผู้ควบคุมข้อมูล รวมทั้งขนาดและลักษณะของกิจการ

ปัจจัยข้อ 4 เป็นข้อที่เปลี่ยนคำตอบได้มากที่สุดสำหรับธุรกิจบางกลุ่ม โรงเรียนกวดวิชา คลินิกเด็ก และแอปที่มีผู้ใช้อายุน้อย มีโอกาสสูงที่เหตุเล็กในเชิงจำนวนจะถูกประเมินว่าเสี่ยงสูง ข้อ 9 ยังเปิดทางให้ขอยกเว้นการแจ้งสำนักงานได้เมื่อพิสูจน์ได้ว่าไม่มีความเสี่ยง เช่น ข้อมูลระบุตัวบุคคลไม่ได้ หรือเข้ารหัสไว้จนใช้งานไม่ได้ ภาระพิสูจน์อยู่ที่องค์กร

### **ใครควรเป็นผู้แถลงแทนองค์กร**

เลือกจากระดับผลกระทบ เหตุที่มีผู้ได้รับผลกระทบจำนวนมาก หรือมีบุคคลเปราะบางอยู่ในกลุ่มนั้น ควรให้ผู้บริหารสูงสุดเป็นผู้แถลงเอง เพราะระดับของผู้พูดถูกอ่านเป็นสัญญาณว่าองค์กรให้น้ำหนักกับเรื่องแค่ไหน เหตุขัดข้องทางเทคนิคที่ต้องอธิบายรายละเอียดให้ผู้รับผิดชอบสายงานเป็นผู้ให้ข้อมูล สิ่งที่คงที่ทุกกรณีคือมีช่องทางให้ข้อมูลอย่างเป็นทางการเพียงช่องทางเดียว และพนักงานทุกคนรู้ว่าคือใคร กรณีบริษัทซอฟต์แวร์ที่เลือกเก็บทุกคำแถลงไว้บนหน้าเดียวและเพิ่มข้อมูลคนละชนิดในแต่ละรอบ ไล่ไว้ใน[Crisis Management แบรนด์ CrowdStrike แถลงอะไรบ้างหลังระบบล่ม](https://phygital.co.th/insights/brand-crisis-management)

## เตรียมเอกสารสามชุดก่อนวันที่ต้องใช้

ประกาศ กคส. ให้เวลา 72 ชั่วโมง แต่เวลาจริงที่ผู้บริหารมีสั้นกว่านั้น เพราะชั่วโมงแรก ๆ หมดไปกับการหาว่าใครรู้อะไร เอกสารสามชุดต่อไปนี้ทำให้วันแรกเริ่มจากการตัดสินใจ แทนการตามหาคน

1. **ผังผู้ตัดสินและผู้ทำหน้าที่แทน** หน้าเดียว ระบุสี่เรื่องที่ผู้บริหารสูงสุดตัดสิน และเบอร์ที่ติดต่อได้นอกเวลาทำการ
2. **ทะเบียนช่องทางที่ส่งข้อความออกเอง** ทุกโพสต์ตั้งเวลา ข้อความอัตโนมัติ อีเมลตามรอบ และโฆษณาที่ทำงานอยู่ พร้อมชื่อคนที่มีสิทธิ์หยุด
3. **แม่แบบข้อความตามข้อ 6 และข้อ 10** เว้นช่องไว้เฉพาะข้อเท็จจริงของเหตุ ส่วนผู้ติดต่อ ช่องทาง และคำแนะนำพื้นฐานกรอกไว้แล้ว

เอกสารทั้งสามชุดทดสอบได้ด้วยการซ้อมบนโต๊ะปีละครั้ง โดยใช้เหตุที่เกิดจริงกับองค์กรอื่นในอุตสาหกรรมเดียวกันเป็นโจทย์ แล้วจับเวลาว่าทีมหาคำตอบของสี่เรื่องได้ภายในกี่ชั่วโมง ตัวอย่างการตรวจสิ่งที่จะหลุดไปถึงลูกค้าก่อนปล่อยงานจริง มีมุมให้ใช้ต่อใน[QA & Tester ในเอเจนซี: ตรวจอะไรก่อนปล่อยแคมเปญ](https://phygital.co.th/insights/what-is-qa-tester-advertising-agency)

## สรุป

Crisis Management ในวันแรกคือการตัดสินสี่เรื่องที่ทีมตัดสินแทนไม่ได้ ได้แก่จุดเริ่มนับเวลา สิ่งที่ต้องหยุด ระดับความเสี่ยง และผู้พูดแทนองค์กร ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลปี 2565 วางลำดับไว้ให้แล้ว คือตรวจสอบ ระงับ รายงาน สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และบอกลูกค้าพร้อมวิธีเยียวยาเมื่อเสี่ยงสูง ถ้ามีเหตุจำเป็นที่ทำให้แจ้งช้า ต้องแจ้งพร้อมชี้แจงเหตุผลโดยเร็ว และไม่เกิน 15 วันนับแต่ทราบเหตุ องค์กรที่เตรียมผังผู้ตัดสิน ทะเบียนช่องทาง และแม่แบบข้อความไว้ก่อน จะใช้เวลาวันแรกกับการตัดสินใจได้เต็มที่

## คำถามที่พบบ่อย (FAQ)

### วิกฤตที่ไม่เกี่ยวกับข้อมูลส่วนบุคคล ใช้ลำดับในบทความนี้ได้ไหม

ใช้โครงเดียวกันได้ คือยืนยันข้อเท็จจริง ระงับความเสียหาย แจ้งหน่วยงานที่เกี่ยวข้อง แล้วแจ้งผู้ได้รับผลกระทบ สิ่งที่ต่างคือหน่วยงานและกรอบเวลา ซึ่งแต่ละประเภทมีกฎหมายของตัวเอง องค์กรควรทำรายการไว้ล่วงหน้าว่าเหตุประเภทใดต้องแจ้งหน่วยงานใด

### ผู้บริหารสูงสุดไม่อยู่หรือติดต่อไม่ได้ในวันเกิดเหตุ ใครตัดสินแทน

ต้องมีเอกสารที่ระบุลำดับผู้ทำหน้าที่แทนและขอบเขตอำนาจไว้ตั้งแต่ภาวะปกติ อย่างน้อยหนึ่งคนต่อบทบาท เพราะเหตุร้ายแรงเกิดในวันหยุดหรือช่วงเดินทางได้เสมอ เอกสารนี้ควรสั้นพอให้เปิดอ่านได้ในห้านาที

### ควรรายงานคณะกรรมการบริษัทเมื่อไร

รายงานทันทีเมื่อเหตุเข้าเกณฑ์ที่บอร์ดกับฝ่ายจัดการตกลงกันไว้ก่อน เช่น ผลกระทบทางการเงินเกินระดับที่กำหนด มีหน่วยงานกำกับเข้ามาเกี่ยวข้อง หรือกระทบความปลอดภัยของบุคคล การตกลงเกณฑ์ไว้ก่อนตัดข้อถกเถียงเรื่องจังหวะรายงานในวันที่ทุกคนยุ่ง บทบาทของกรรมการในการกำกับเรื่องแบบนี้อยู่ใน[บริหารคณะกรรมการบริษัท มาตรา 1168 กับวาระที่ใช้ได้จริง](https://phygital.co.th/insights/board-management-for-ceo)

### ถ้ายังไม่รู้สาเหตุ ควรบอกลูกค้าว่าจะไม่เกิดซ้ำไหม

ไม่ควร คำรับรองว่าจะไม่เกิดซ้ำก่อนรู้สาเหตุเป็นคำสัญญาที่องค์กรยังไม่มีข้อมูลรองรับ ข้อความชุดแรกควรบอกสิ่งที่ยืนยันแล้ว สิ่งที่กำลังตรวจสอบ และเวลาที่จะกลับมาแจ้งครั้งถัดไป คำมั่นเรื่องการป้องกันควรมาพร้อมรายงานสาเหตุ

### พนักงานควรรู้เรื่องพร้อมสาธารณะหรือรู้ก่อน

รู้ก่อนอย่างน้อยหนึ่งช่วง เพราะพนักงานหน้าร้านและฝ่ายขายถูกลูกค้าถามก่อนใคร ถ้าพนักงานรู้เรื่องจากข่าว คำตอบจะมาจากความเข้าใจของแต่ละคน สิ่งที่ส่งให้พนักงานควรเป็นข้อความชุดเดียวกับที่จะออกสู่ภายนอก พร้อมบอกว่าถ้าถูกถามให้ส่งต่อคำถามไปที่ใคร

### เอเจนซีที่ดูแลโฆษณาและถือรายชื่อลูกค้าของเรา ต้องแจ้งเหตุให้เราไหม

ถ้าเอเจนซีประมวลผลข้อมูลส่วนบุคคลแทนองค์กร ข้อ 8 ของประกาศให้องค์กรเขียนหน้าที่แจ้งเหตุภายใน 72 ชั่วโมงไว้ในข้อตกลง ถ้าสัญญาปัจจุบันยังไม่มี ควรเพิ่มเป็นบันทึกแนบท้าย พร้อมระบุช่องทางแจ้งนอกเวลาทำการ

## วันที่เกิดเหตุ ข้อความชุดแรกถึงลูกค้ามักเขียนเสร็จช้ากว่าคำถามที่เข้ามาทางแชทและคอมเมนต์

PHYGITAL AGENCY เตรียมแม่แบบข้อความถึงลูกค้า พนักงาน และสื่อตามประเภทเหตุไว้ล่วงหน้า พร้อมทำทะเบียนช่องทางที่ส่งข้อความออกเองทั้งหมด และระบุผู้มีสิทธิ์กดหยุดแต่ละช่องทางในภาวะฉุกเฉิน

- [นัดประชุมผ่าน Google Meet](https://calendar.app.google/DotQdE7Ca8LZG6Us5)
- [เพิ่มเพื่อนใน LINE](https://lin.ee/J8Qq8Do)
