ความผิดพลาดของระบบที่คนมักมองว่าเป็นเรื่องภาพลักษณ์ กลายเป็นเรื่องที่มีกำหนดเวลาตามกฎหมายทันทีเมื่อเกี่ยวกับข้อมูลส่วนบุคคล ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 ประกาศในราชกิจจานุเบกษาเมื่อ 15 ธันวาคม 2565 และนิยามการละเมิดไว้ครอบคลุมกว่าที่คนทั่วไปเข้าใจ
ข้อ 3 ของประกาศระบุว่าการละเมิดข้อมูลส่วนบุคคลหมายถึงการละเมิดมาตรการรักษาความมั่นคงปลอดภัยที่ทำให้เกิดการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลโดยปราศจากอำนาจหรือโดยมิชอบ ไม่ว่าจะเกิดจากเจตนา ความจงใจ ความประมาทเลินเล่อ หรือข้อผิดพลาดบกพร่องหรืออุบัติเหตุ ข้อความสุดท้ายนี้คือส่วนที่ผูกกับงานตรวจโดยตรง เพราะบั๊กที่ทำให้ข้อมูลหลุดไม่ได้ถูกยกเว้นเพียงเพราะไม่มีใครตั้งใจ
ข้อ 4 แบ่งประเภทของการละเมิดไว้สามแบบ ซึ่งแปลเป็นสิ่งที่ต้องตรวจได้ตรงตัว
| ประเภทตามประกาศ |
ตัวอย่างที่เกิดจากบั๊ก |
จุดที่งานตรวจต้องดู |
| การละเมิดความลับ |
หน้าแสดงข้อมูลของผู้ใช้คนอื่นเมื่อเปลี่ยนเลขในที่อยู่เว็บ |
สิทธิ์เข้าถึงข้อมูลรายคน ไม่ใช่แค่หน้าจอที่เห็นตอนเข้าสู่ระบบปกติ |
| การละเมิดความถูกต้องครบถ้วน |
ข้อมูลที่กรอกถูกบันทึกสลับฟิลด์หรือถูกตัดทิ้งบางส่วน |
ข้อมูลปลายทางเทียบกับข้อมูลที่กรอก ทุกฟิลด์และทุกความยาว |
| การละเมิดความพร้อมใช้งาน |
ระบบล่มจนผู้ใช้เข้าถึงข้อมูลตัวเองไม่ได้ หรือข้อมูลถูกลบ |
การรับภาระตามจำนวนผู้ใช้จริง และการกู้คืนข้อมูลที่ทดสอบแล้ว |
ข้อ 5 กำหนดขั้นตอนเมื่อทราบเหตุ ตั้งแต่การตรวจสอบข้อเท็จจริงและประเมินความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล ไปจนถึงการแจ้งสำนักงาน โดยไม่ชักช้าภายในเจ็ดสิบสองชั่วโมงนับแต่ทราบเหตุ เว้นแต่การละเมิดนั้นไม่มีความเสี่ยงที่จะกระทบสิทธิและเสรีภาพของบุคคล กรอบเวลานี้ทำให้การตรวจก่อนปล่อยงานมีค่าใช้จ่ายที่เทียบได้ชัดเจน คือเทียบกับเวลาของทีมที่ต้องใช้สอบข้อเท็จจริงและจัดทำคำแจ้งภายในสามวัน
ธุรกิจต้องเตรียมอะไรไว้ล่วงหน้าเพื่อให้ทันกรอบเวลานี้
เตรียมสามอย่างก่อนเปิดใช้ระบบ คือรายการว่าระบบเก็บข้อมูลอะไรไว้ที่ใด ช่องทางที่ทำให้รู้เหตุเร็ว เช่น การแจ้งเตือนเมื่อระบบทำงานผิดปกติ และผู้รับผิดชอบที่ระบุตัวได้ว่าใครตัดสินใจแจ้งเหตุ สามอย่างนี้ทำให้เริ่มนับเจ็ดสิบสองชั่วโมงได้ทันที แทนการไล่หาว่าใครรู้เรื่องอะไร