มาตรฐานการจดั การความปลอดภยั ของข้อมลู ผูป้ ว่ ย พ.ศ. ๒๕๕๙ สำนกั นโยบายและยทุ ธศาสตร์ สำนกั งานปลดั กระทรวงสาธารณสขุ กระทรวงสาธารณสขุ
มาตรฐานการจัดการความปลอดภัยของขอมูลผปู วย พ.ศ. ๒๕๕๙ คณะผูจัดทาํ ทป่ี รกึ ษา พอกเพิ่มดี ผูอาํ นวยการสาํ นกั นโยบายและยทุ ธศาสตร นพ.พงศธร พรรณวดี นายแพทยชาํ นาญการ พญ.มานติ า บรรณาธิการ เปาอนิ ทร หัวหนาหนวยวจิ ัยเฉพาะทางรหสั มาตรฐานทางการ รศ.ดร.นพ.วรรษา แพทยและสขุ ภาพระบบสาธารณสุขไทย คณะแพทยศาสตร มหาวิทยาลยั ธรรมศาสตร ดร.นพ.นวนรรน ดร.มะลวิ ลั ย ธีระอมั พรพนั ธุ ภาควชิ าเวชศาสตรช ุมชน คณะแพทยศาสตรโ รงพยาบาลรามาธิบดี ยนื ยงสวุ รรณ สาํ นักนโยบายและยทุ ธศาสตร จดั ทาํ โดย สาํ นักนโยบายและยุทธศาสตร สํานักงานปลดั กระทรวงสาธารณสุข กระทรวงสาธารณสุข ISBN : 978-616-11-2841-8 พิมพค รง้ั ท่ี 1 : มนี าคม ๒๕๕๙ จํานวน : ๑,๐๐๐ เลม พิมพที่ : สํานกั กิจการโรงพิมพ องคก ารสงเคราะหทหารผา นศกึ ในพระบรมราชปู ถมั ภ
คํานํา มาตรฐานการจัดการความม่ันคงปลอดภัยของขอมูลผูปวย พ.ศ. 2559 ฉบับน้ีเรียบเรียงและจัดทํา ข้ึนมาสําหรับใหบุคลากรท่ีปฏิบัติงานในสถานพยาบาลไดใชเปนแนวทางปฏิบัติ ซ่ึงมีทั้งมาตรฐานการปองกัน ความลับผูปวย กฎหมายที่เก่ียวของ ความมั่นคงปลอดภัยสําหรับสถานพยาบาล แนวทางการปฏิบัติสําหรับ สถานพยาบาล และแนวทางปฏบิ ัติสําหรับเจาหนาที่ พรอมทั้งตวั อยางหนังสือขออนุญาตของผูปว ยใหใ ชข อมูล ของตนเอง เพื่อการตรวจรักษาโรค และสงขอมูลใหกับกระทรวงสาธารณสุข พรอมทั้งแนวทางปฏิบัติท่ัวไป สําหรับเจาหนาที่เวชระเบียน เจาหนาท่ฝี ายเทคโนโลยีสารสนเทศ และเจาหนา ท่ีทุกคนที่มีโอกาสเขาถึงขอมูล ผูปว ยของโรงพยาบาล สํานักนโยบายและยุทธศาสตร ขอขอบพระคุณ รศ.ดร.นพ.วรรษา เปาอินทร คณะแพทยศาสตร มหาวิทยาลัยธรรมศาสตร และดร.นพ.นวนรรน ธีระอัมพรพันธุ คณะแพทยศาสตรโ รงพยาบาลรามาธบิ ดี ท่ีให ความกรุณาเรียบเรียง และหวังเปนอยางย่ิงวาคูมือมาตรฐานการจัดการความปลอดภัยของขอมูลผูปวย พ.ศ. 2559 ฉบับนี้ จะมคี วามสําคญั และมปี ระโยชน สาํ หรับใชเ ปน แนวทางในการจัดการและปฏบิ ัติงานตอ ไป สาํ นกั นโยบายและยทุ ธศาสตร สาํ นกั งานปลดั กระทรวงสาธารณสุข มนี าคม 2559
สารบญั หนา เนอ้ื หา 1 มาตรฐานการปองกันความลบั ผูปว ย 1 หลกั การท่ัวไปและกฎหมายที่เกี่ยวของ 2 มาตรฐานความมั่นคงปลอดภัย (Security Standards) สําหรบั สถานพยาบาล 3 มาตรฐานการคมุ ครองขอมูลสวนบุคคล (Privacy Standards) สําหรบั สถานพยาบาล 5 แนวทางปฏบิ ัติสําหรบั สถานพยาบาล 6 แนวทางปฏิบัติสาํ หรบั โรงพยาบาลสง เสรมิ สขุ ภาพตาํ บล 7 8 แนวทางปฏิบตั ิทั่วไปสาํ หรับโรงพยาบาลสงเสรมิ สขุ ภาพตําบล แนวทางปฏบิ ตั ทิ ่ัวไปสาํ หรับเจา หนา ทท่ี กุ คนของโรงพยาบาลสงเสรมิ สุขภาพตําบล 9 แนวทางปฏบิ ัตทิ ั่วไปสาํ หรบั เจาหนาทเ่ี วชระเบียนและเจาหนา ทฝ่ี ายเทคโนโลยสี ารสนเทศ 10 ของโรงพยาบาลสงเสริมสุขภาพตาํ บล 7 แนวทางปฏิบัตสิ าํ หรบั โรงพยาบาล 11 แนวทางปฏิบัติทั่วไปสาํ หรับโรงพยาบาล ตวั อยา งหนังสอื อนุญาตของผูป วยใหใชข อมลู ของตนเพ่ือการตรวจรกั ษาโรคและสงขอมลู 13 ใหก ับกระทรวงสาธารณสุข 14 แนวทางปฏิบตั ทิ ว่ั ไปสําหรับเจาหนาท่ีทกุ คนท่ีมีโอกาสเขาถงึ ขอมูลผูปว ยของโรงพยาบาล แนวทางปฏบิ ตั ิท่วั ไปสําหรับเจา หนา ทเ่ี วชระเบียนและเจาหนาทฝ่ี ายเทคโนโลยีสารสนเทศ 16 ของโรงพยาบาล เอกสารอา งองิ ii
สารบญั (ตอ) หนา เนอ้ื หา 17 18 ภาคผนวก 31 ภาคผนวก 1 : มาตรฐานการรักษาความมั่นคงปลอดภัยของระบบสารสนเทศตาม “วิธีการ แบบปลอดภยั ” ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เร่ือง มาตรฐานการรักษาความม่ันคงปลอดภัยของระบบสารสนเทศตามวิธีการ แบบปลอดภัย พ.ศ. 2555 ภาคผนวก 2 : แนวปฏบิ ัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศของกระทรวง สาธารณสขุ พ.ศ. 2556 iii
มาตรฐานการจดั การความมนั่ คงของขอ มลู ผปู วย สถานพยาบาลมกี ิจกรรมหลักในการใหก ารดแู ลรกั ษา สง เสริมสุขภาพ ปอ งกันโรคใหแกผูมารับบริการ กิจกรรมเหลา นตี้ องใชขอมูลผูปวยหรือผมู ารับบรกิ ารเพ่ือวินิจฉัยโรคและวางแผนการรักษา ขอมูลผูปวยจะถูก บันทึกเปนลายลักษณอักษรปรากฏอยูในเวชระเบียน เอกสารและฐานขอมูลของสถานพยาบาล เจาหนาท่ี สถานพยาบาลทกุ คน จะตองดําเนินการตอขอมูลผูปวยเหลานีด้ ว ยความระมัดระวัง โดยเฉพาะความลับผูปวย ตองระวังมิใหเกดิ ความละเมิดความเปนสวนตัว หรือเปด เผยความลับของผปู ว ยโดยเดด็ ขาด หลักการทว่ั ไปและกฎหมายทีเ่ กย่ี วขอ ง ในระบบสารสนเทศของสถานพยาบาลและหนวยงานตางๆ ในกระทรวงสาธารณสขุ มีการเกบ็ รักษา ขอมลู สว นบคุ คลดานสขุ ภาพของผปู ว ยอยเู ปนจาํ นวนมาก และหนวยงานสว นใหญมีการนาํ ระบบสารสนเทศ เหลานี้มาใชใ นการใหบ ริการทางการแพทยแกผูปว ยและประชาชนดวย หากมภี ัยคุกคามดานความม่นั คง ปลอดภยั เกดิ ขึ้นกับระบบสารสนเทศเหลานี้ กอ็ าจเกดิ อนั ตรายหรอื ผลเสียหายตอ การดแู ลรักษาผปู วยและ สภาพจิตใจของผปู วย ตลอดจนอาจสง ผลตอ ชื่อเสียงและศรัทธาท่ีผูรับบรกิ ารมีตอหนวยงานได การรกั ษาความ มน่ั คงปลอดภัยดานสารสนเทศ (information security) ของหนว ยงานจงึ มีความสาํ คญั เปน อยางมาก มาตรฐานฉบบั นเี้ ปนแนวทาง (guidelines) เบอื้ งตน สาํ หรับการกาํ หนดนโยบายและมาตรการท่ีเหมาะสม สําหรับสถานพยาบาลในสงั กัดกระทรวงสาธารณสุข มาตรฐานทเี่ ก่ียวของกับการรักษาความม่ันคงปลอดภยั ดานสารสนเทศของสถานพยาบาล อาจแบง ได เปน 2 ประเภทใหญๆ คือ มาตรฐานความม่นั คงปลอดภยั (security standards) และมาตรฐานการคมุ ครอง ขอ มลู สว นบคุ คล (privacy standards) ซง่ึ มงุ เนนเปา หมายท่ีแตกตางกัน แตมคี วามสมั พันธเชอื่ มโยงกนั 1. มาตรฐานความม่นั คงปลอดภัย (Security Standards) มาตรฐานน้ีมงุ เนนการธํารงรักษาระบบสารสนเทศ (information systems) และขอมลู สารสนเทศ (information) เพ่ือเปา หมายทีส่ าํ คัญ 3 ประการ คอื การรักษาความลับของขอมูล (confidentiality) เพ่ือใหปลอดภยั จากการลวงรหู รอื เปดเผย โดยมิชอบโดยผูทไ่ี มเ กี่ยวขอ ง การรกั ษาความถูกตองครบถว นของขอมูล (integrity) เพอื่ ไมใ หขอมูลถูกลบ เพิ่ม หรือแกไ ข โดยมิชอบโดยผทู ่ไี มเ ก่ยี วของ 1
การรักษาความคงอยูของระบบสารสนเทศและขอมูลสารสนเทศ (availability) เพอ่ื ให สามารถใชการและเขาถงึ ไดเมือ่ มีความจําเปน 2. มาตรฐานการคมุ ครองขอมูลสวนบคุ คล (Privacy Standards) มาตรฐานนี้มงุ เนนการคมุ ครองขอมูลสวนบคุ คล โดยมนี โยบายและมาตรการตา งๆ เพอื่ จาํ กัดการ เขาถงึ และเพ่ือคุมครองไมใ หมีการเกบ็ ใช หรอื เปดเผยขอมูลสว นบคุ คลอยางไมเ หมาะสม และสง ผลกระทบ ตอ เจาของขอมลู มาตรฐานความมั่นคงปลอดภยั (Security Standards) สาํ หรับสถานพยาบาล พระราชบัญญตั ิวาดวยธุรกรรมทางอเิ ล็กทรอนิกส พ.ศ. 2544 (1) มาตรา 25 ไดกําหนดมาตรฐาน ความมน่ั คงปลอดภัยสาํ หรบั การทําธรุ กรรมทางอิเล็กทรอนิกสไ วว า ธุรกรรมทางอิเลก็ ทรอนิกสท ่ไี ดก ระทําตาม “วิธกี ารแบบปลอดภัย” ตามทีก่ าํ หนดในพระราชกฤษฎีกา ใหสนั นิษฐานวาเปนวธิ ีการท่ีเช่อื ถือได ซ่ึงหาก จาํ เปน จะตองมกี ารรบั ฟง ขอมูลอิเลก็ ทรอนกิ ส (เชน ขอ มูลในระบบเวชระเบียนอิเล็กทรอนกิ ส) เปน พยานหลกั ฐานในกระบวนการพิจารณาตามกฎหมาย หากทางสถานพยาบาลไดดาํ เนินการตามมาตรฐานความ ม่ันคงปลอดภยั ทกี่ ฎหมายเรยี กวา “วิธีการแบบปลอดภยั ” ตามมาตรา 25 กจ็ ะชวยใหขอ มูลอเิ ล็กทรอนกิ ส ดงั กลาวมคี วามนาเชือ่ ถือ และมนี ้ําหนกั ในการชง่ั นา้ํ หนักพยานหลกั ฐาน นอกจากน้ี มาตรา 35 ของกฎหมาย ดังกลาว กไ็ ดกาํ หนดหลักเกณฑและวธิ ีการในการดําเนนิ การเก่ียวกบั ธรุ กรรมทางอเิ ล็กทรอนิกสโ ดยหนว ยงาน ของรัฐ ใหเ ปน ไปตามท่กี ําหนดโดยพระราชกฤษฎกี า ดังน้ัน สถานพยาบาลของรัฐจงึ ควรถอื หลกั เกณฑแ ละ วธิ กี ารท่อี อกตามความในมาตรา 25 และมาตรา 35 นเ้ี ปนมาตรฐานขนั้ ตํ่าในการดาํ เนินงานที่เก่ียวของกับการ รกั ษาความม่ันคงปลอดภยั สารสนเทศ พระราชกฤษฎีกาวา ดว ยวิธีการแบบปลอดภยั ในการทําธุรกรรมทางอิเลก็ ทรอนิกส พ.ศ. 2553 (2) ซง่ึ ออกตามความในมาตรา 25 ของพระราชบญั ญตั วิ าดว ยธุรกรรมทางอเิ ล็กทรอนิกส พ.ศ. 2544 ไดก ําหนดใหใช “วิธกี ารแบบปลอดภัย” ในการทําธรุ กรรมทางอเิ ลก็ ทรอนกิ สซ ง่ึ มีผลกระทบตอความม่ันคงหรือความสงบ เรยี บรอ ยของประเทศ หรอื ตอ สาธารณชน และธุรกรรมทางอเิ ล็กทรอนิกสข องหนวยงานหรอื องคกรท่ีถือเปน โครงสรางพ้ืนฐานสําคัญของประเทศ (critical infrastructure) (เชน ระบบที่เก่ียวของกับความมน่ั คงของ ประเทศ ระบบทีเ่ ก่ยี วของกับเศรษฐกจิ ของประเทศ ระบบสาธารณูปโภค ระบบการคมนาคมและขนสง เปน ตน) โดยมมี าตรฐานวิธีการแบบปลอดภยั 3 ระดบั ไดแ ก ระดบั เครง ครัด ระดบั กลาง และระดับพืน้ ฐาน ซงึ่ ประกาศคณะกรรมการธุรกรรมทางอิเลก็ ทรอนกิ สท่อี อกตามความในพระราชกฤษฎีกาดังกลาว (3) ได กําหนดใหธ รุ กรรมทางอิเลก็ ทรอนิกสใ นการใหบ ริการดานสาธารณปู โภคและบริการสาธารณะท่ีตองดําเนนิ การ 2
อยา งตอเนื่องตลอดเวลา หรอื ธรุ กรรมทางอิเล็กทรอนิกสท่ผี ูใชบ รกิ ารหรือผูมีสว นไดเ สียอาจไดร ับผลกระทบตอ ชวี ติ ต้งั แตห น่งึ คน หรอื ไดร ับผลกระทบตอรา งกายหรืออนามัยเกินกวา 1,000 คน ตองใชว ธิ ีการแบบปลอดภยั ในระดับเครงครดั ซึ่งหากตคี วามตามประกาศดังกลาว สถานพยาบาลของรัฐ มีการใหบ รกิ ารทางการแพทยแ ก ผูปวยและประชาชน ยอมถือเปน บรกิ ารสาธารณะทต่ี องดาํ เนินการอยางตอ เน่ืองตลอดเวลา และหากมีการนํา ระบบสารสนเทศมาใชใ นการใหบริการทางการแพทย ก็ยอ มมกี ารทาํ ธรุ กรรมทางอิเล็กทรอนิกสท ี่อาจสงผล กระทบตอรางกาย อนามัย และชีวิตได (เชน ระบบสารสนเทศอาจถูกแกไขขอมลู ประวัตแิ พยาหรอื การสง่ั การ รักษาโดยมชิ อบ หรืออาจใชก ารไมไ ด เปนเหตใุ หก ารรักษาพยาบาลผูปว ยเกดิ อุปสรรค) สถานพยาบาลของรัฐ จึงเขา ขายหนว ยงานทต่ี องใชว ิธกี ารแบบปลอดภยั ในระดบั เครง ครัด ในป พ.ศ. 2556 กระทรวงสาธารณสุขไดจัดทํานโยบายและแนวปฏิบัติในการรักษาความม่ันคง ปลอดภัยดานสารสนเทศ (4) ตามความในมาตรา 5 และมาตรา 7 ของพระราชกฤษฎีกาวาดวยวิธีการแบบ ปลอดภัยในการทําธุรกรรมทางอิเล็กทรอนิกส ดวยความเห็นชอบของคณะกรรมการธุรกรรมทาง อิเล็กทรอนิกส และไดประกาศใชในหนวยงานทั้งหมดรวมท้ังสถานพยาบาลของกระทรวงสาธารณสุขตั้งแต วนั ท่ี 9 มกราคม พ.ศ. 2556 ซง่ึ ทกุ สถานพยาบาลในสังกัดกระทรวงสาธารณสุขจะตองปฏิบัติตามแนวปฏิบัติน้ี ในการรักษาความม่ันคงปลอดภยั ของของขอมูลผปู ว ย นอกจากนี้ ในฐานะหนวยงานของรัฐ สถานพยาบาลของรัฐพึงปฏบิ ตั ติ ามประกาศคณะกรรมการ ธุรกรรมทางอเิ ล็กทรอนกิ ส เรอ่ื ง แนวนโยบายและแนวปฏิบัติในการรักษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของหนวยงานของรัฐ พ.ศ. 2553 และทแี่ กไขเพิ่มเตมิ (5) ซง่ึ ออกตามความในพระราชกฤษฎีกา (6) ที่อาศยั อาํ นาจตามมาตรา 35 ของพระราชบัญญัตวิ า ดว ยธุรกรรมทางอิเลก็ ทรอนิกส พ.ศ. 2544 ดว ย ซึ่งเน้อื หามี ความสอดคลองกบั มาตรฐานตาม “วิธกี ารแบบปลอดภัย” ขา งตน แตมีรายละเอียดทเ่ี ปนขอกําหนดตา งๆ นอ ย กวา มาตรฐานการคมุ ครองขอ มลู สวนบุคคล (Privacy Standards) สําหรบั สถานพยาบาล สาํ หรบั การคมุ ครองขอมลู สวนบคุ คล (privacy) สาํ หรับสถานพยาบาลนนั้ ขอมูลสวนบคุ คลท่ี เกี่ยวขอ ง ประกอบดวยขอมูล 2 ประเภท คือ 1. ขอมูลสว นบุคคลของบุคลากรรวมทั้งนกั ศกึ ษาหรือผูเ ขา รบั การฝกอบรม (กรณีมีการเรยี นการสอนหรือการฝก อบรม) ซง่ึ สําหรับสถานพยาบาลของรฐั มหี ลกั เกณฑการ คุม ครองขอมลู ดังกลา วไวในพระราชบญั ญตั ขิ อมูลขาวสารของราชการ พ.ศ. 2550 (7) และ 2. ขอมูลสว น บุคคลของผปู ว ยหรอื ผูรบั บริการ 3
สาํ หรับขอมูลสว นบุคคลดานสขุ ภาพของผูปวย มีประมวลกฎหมายอาญา (8) มาตรา 323 พระราชบัญญตั สิ ขุ ภาพแหงชาติ พ.ศ. 2550 (9) มาตรา 7 และคําประกาศสิทธแิ ละขอพึงปฏิบัติของผูป วย (10) ตลอดจนขอ บังคับของสภาวชิ าชีพตา งๆ วา ดวยการรักษาจรยิ ธรรมแหง วชิ าชพี ใหความคุมครองไว นอกจากน้ียงั มบี ทบัญญัติของพระราชบัญญตั ิขอมลู ขา วสารของราชการ พ.ศ. 2540 (7) ท่ีกําหนดหลักเกณฑ วธิ กี าร และเง่อื นไขในการเปดเผยขอ มูลขา วสารของราชการท่ีมีขอมลู สวนบคุ คลอยูดว ย สถานพยาบาลจงึ ควร มีนโยบาย แนวทางปฏิบัติ และขอกาํ หนดท่ีชัดเจนเกยี่ วกับการเกบ็ รวบรวม (collection) การใช (use) และ การเปด เผย (disclosure) ขอมลู สว นบุคคลดานสขุ ภาพ ทส่ี อดคลอ งกับกฎหมายตา งๆ และมีการสือ่ สารให บุคลากรทราบทั่วกัน ตลอดจนมีการติดตามประเมนิ ผลการบงั คบั ใชแ ละปรับปรุงแนวทางอยางเหมาะสมเปน ระยะๆ พระราชบัญญัตสิ ุขภาพแหงชาติ พ.ศ. 2550 มาตรา 7 บญั ญัตไิ วว า “ขอมูลดานสขุ ภาพของบคุ คล เปน ความลับสว นบคุ คล ผูใ ดจะนําไปเปดเผยในประการท่นี า จะทาํ ใหบุคคลนนั้ เสยี หายไมไ ด เวน แตการ เปดเผยน้ันเปนไปตามความประสงคข องบุคคลนัน้ โดยตรง หรือมีกฎหมายเฉพาะบัญญัติใหตองเปดเผย แตไม วา ในกรณใี ดๆ ผูใ ดจะอาศยั อํานาจหรอื สิทธติ ามกฎหมายวา ดวยขอมลู ขาวสารของราชการหรือกฎหมายอื่น เพ่อื ขอเอกสารเกี่ยวกับขอ มูลดา นสุขภาพของบุคคลที่ไมใ ชของตนไมได” ประมวลกฎหมายอาญา มาตรา 323 วรรคหนึง่ บัญญตั ิไววา “ผใู ดลว งรหู รอื ไดมาซ่งึ ความลบั ของผูอืน่ โดยเหตทุ ่ีเปนเจา พนักงานผมู ีหนา ที่ โดยเหตุทป่ี ระกอบอาชีพเปนแพทย เภสชั กร คนจาํ หนายยา นางผดงุ ครรภ ผพู ยาบาล นกั บวช หมอความ ทนายความ หรือผสู อบบญั ชีหรอื โดยเหตุท่ีเปนผชู วยในการประกอบ อาชพี น้นั แลว เปด เผยความลับนน้ั ในประการที่นาจะเกิดความเสียหายแกผ หู น่งึ ผูใด ตองระวางโทษจําคุกไมเ กนิ หกเดือน หรอื ปรบั ไมเกินหน่ึงพันบาท หรอื ท้ังจาํ ท้ังปรบั ” มาตรฐานทีเ่ ปน ท่ยี อมรับในระดบั สากล ทเ่ี ก่ียวของกบั การเกบ็ รวบรวม การใช และการเปดเผยขอ มูล สว นบุคคลดา นสุขภาพ โดยท่วั ไปจะกาํ หนดใหสถานพยาบาลมีการแจง วัตถปุ ระสงคข องการเกบ็ รวบรวมขอมูล และขอความยินยอมจากผูปวยหรือผูทําการแทนกอนทําการเกบ็ รวบรวม ใช หรอื เปด เผยขอ มลู สวนบุคคล (informed consent) ตามหลกั จริยธรรมทางการแพทย คือ หลักเอกสทิ ธห์ิ รอื การเคารพความเปน อสิ ระของ ผูปวย (autonomy) และหลกั การไมทาํ อันตรายแกผ ปู ว ย (non-maleficence) ยกเวน ในกรณฉี ุกเฉินที่มคี วาม จําเปน เพื่อประโยชนข องผปู ว ยท่อี าจยกเวนการแจง และขอความยนิ ยอม เพ่อื ใหการรักษาผูป วยกอ น โดยมุง หลกั จริยธรรมอีกขอ คอื หลักการยดึ ประโยชนของผปู วยเปน สําคัญ (beneficence) นอกจากน้ี การนําขอ มูล ของผูปวยทสี่ ามารถระบุตวั บคุ คลได (personally-identifiable information) ไปใชประโยชนอยา งอนื่ ทไี่ ม 4
เกี่ยวของกับการดูแลรกั ษาผูปวยโดยตรงหรือไมต รงกบั วตั ถุประสงคท ่ีขอความยินยอมไวแตแ รก หรอื เปดเผย ขอ มลู ดังกลาวแกบ ุคคลอน่ื เชน การเบิกจายคารักษาพยาบาลจากกองทุน การนําขอมูลไปศึกษาวจิ ัย การ เปดเผยขอมลู ใหกบั พนกั งานเจา หนาที่ การเปดเผยใหกบั บริษัทประกนั สุขภาพ เปน ตน จะตองเขา หลกั เกณฑ ขอ ใดขอ หนึ่ง คอื ไดร ับความยนิ ยอมจากผูปวยกอ น (informed consent) หรือมบี ทบัญญตั ิของกฎหมายที่ให อํานาจไว สถานพยาบาลจึงควรมีนโยบายและแนวทางปฏิบัติท่ีสอดคลองกับกฎหมาย รวมท้ังมีการประกาศ แนวทางปฏิบัติและการกําหนดหนาทคี่ วามรับผิดชอบท่ชี ัดเจนเปนลายลักษณอักษรและสื่อสารใหบุคลากรท่ี เกี่ยวของทราบ เพ่อื ใหเขาใจและปฏิบัตใิ หตรงกัน และไมเปน การละเมิดสิทธิของผูปวยและกระทําผิดกฎหมาย ตลอดจนทบทวนเอกสารท่เี กี่ยวของ เชน เอกสารขอความยินยอม (informed consent) ในการรับการรักษา หรอื ในการเขา รว มการวิจัย รวมทง้ั กระบวนการพจิ ารณาดา นจริยธรรมการวจิ ัยท่เี กย่ี วของ วาครอบคลุมถึงการ คมุ ครองขอมูลสว นบคุ คลของผปู ว ยอยางเหมาะสมและสอดคลองกับกฎหมายแลว หรือไม รวมท้งั พึงติดตามวา มีกฎหมายหรือมาตรฐานการคุมครองขอ มลู สว นบุคคลท่ีออกใหมหรือเปลี่ยนแปลงไปตามบริบทของสังคมและ ความกาวหนาของเทคโนโลยีหรือไม เชน รางพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. .... และราง พระราชบัญญตั กิ ารวิจยั ในคน พ.ศ. .... เปนตน นอกจากน้ี สําหรับหนวยงานของรัฐ มีประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนกิ สอีกฉบับหน่ึง (11) กาํ หนดแนวนโยบายและแนวปฏิบัติในการคุมครองขอมูลสวนบุคคลของหนวยงานของรัฐ ที่มีหลักการท่ี สอดคลอ งกบั ที่ไดก ลา วมาแลว ซึ่งสถานพยาบาลของรัฐพึงศึกษาและดําเนินการในสว นทเี่ กีย่ วขอ งดว ย แนวทางปฏิบัติสาํ หรับสถานพยาบาล แนวทางปฏิบัติสําหรับสถานพยาบาล แบงเปน 2 แนวทางตามลักษณะของสถานพยาบาล ไดแก 1. แนวทางปฏบิ ตั ิสาํ หรบั โรงพยาบาลสง เสริมสขุ ภาพตําบล หรอื หนวยบรกิ ารปฐมภูมิในลักษณะคลายกัน และ 2. แนวทางปฏิบัติสําหรบั โรงพยาบาล 5
แนวทางปฏบิ ตั สิ าํ หรบั โรงพยาบาลสงเสริมสุขภาพตําบล โรงพยาบาลสงเสริมสุขภาพตําบล หรือหนวยบริการปฐมภูมิ มีบุคลากรปฏิบัติหนาท่ีไมมากนัก บาง แหงอาจมีเจาหนา ท่ีเพียง 3-5 คน เจาหนาที่ทุกคนจะมีสวนรวมในการดแู ลรักษา สงเสริมสุขภาพและปองกัน โรคใหก บั ประชาชนในตาํ บลท่ีรบั ผดิ ชอบ ทกุ คนจงึ ตองมีหนาท่ีรับผดิ ชอบในการดูแลรักษาความลบั ผูปวย ตาม แนวทาง 3 ดาน คอื 1. แนวปฏบิ ัติทวั่ ไป 2. แนวปฏบิ ตั สิ ําหรับเจา หนา ท่ีทุกคน 3. แนวปฏบิ ตั ิสาํ หรับเจาหนา ทเี่ วชระเบยี นและเจาหนาทีฝ่ า ยเทคโนโลยีสารสนเทศ แนวปฏิบัตขิ อ 1 และ 2 ใชบังคบั กบั เจาหนา ที่ทกุ คน สว นแนวปฏบิ ัติขอ 3 ใชบ งั คบั กบั เจาหนา ที่ ผรู ับผดิ ชอบดูแลเวชระเบียนและเจา หนาทีผ่ ดู ูแลเคร่อื งคอมพิวเตอรแมขา ยและฐานขอมลู เทา นน้ั แนวทางปฏิบตั สิ าํ หรับโรงพยาบาล โรงพยาบาลในสังกัดสํานักงานปลัดกระทรวงสาธารณสุขมีหลายระดับ ไดแก โรงพยาบาลชุมชน โรงพยาบาลทั่วไป โรงพยาบาลศูนย เจาหนาที่ในโรงพยาบาลมีจํานวนมาก บางคนจะมีสวนรวมในการดูแล รักษา สง เสริมสขุ ภาพและปอ งกนั ใหก ับประชาชนในพื้นท่ี ทุกคนท่ีเกี่ยวของกับการจัดการขอมูลผูปวย จึงตอ ง มีหนาทีร่ ับผิดชอบในการดแู ลรักษาความลับผปู ว ย ตามแนวทาง 3 ดา น คอื 1. แนวปฏบิ ตั ทิ ัว่ ไป 2. แนวปฏบิ ตั ิสําหรบั เจาหนาท่ที ุกคน 3. แนวปฏิบตั สิ ําหรบั เจาหนา ที่เวชระเบียนและเจา หนาทฝ่ี า ยเทคโนโลยสี ารสนเทศ แนวปฏบิ ัติขอ 1 และ 2 ใชบังคับกับเจาหนาที่ทุกคนที่มีโอกาสเขาถึงขอมูลผูปวย สวนแนวปฏิบัติขอ 3 ใชบังคับกับเจาหนาท่ีผูรับผิดชอบดูแลเวชระเบียนและเจาหนาท่ีผูดูแลเคร่ืองคอมพิวเตอรแมขายและ ฐานขอ มลู เทา นนั้ 6
แนวทางปฏบิ ตั ทิ ่ัวไปสําหรับโรงพยาบาลสง เสริมสขุ ภาพตาํ บล แนวทางปฏิบัติทั่วไป หมายถึง การปองกันดูแลมิใหเกิดความเสี่ยงตอความม่ันคงปลอดภัยและ ความลบั ผูปวย ท่ที ุกโรงพยาบาลสงเสริมสุขภาพตําบลจะตอ งปฏิบัติใหไดอยางนอยตามแนวทางปฏิบัติน้ี รวม 5 เรือ่ ง คือ 1. กําหนดและแบงแยกบริเวณพ้ืนที่จัดเก็บเวชระเบียนและเครื่องแมขายคอมพิวเตอรใหชัดเจน กําหนดเปนเขตหวงหามเฉพาะ ปดหรือใสกุญแจประตูหนาตางหรือหองเสมอเม่ือไมมีเจาหนาท่ี ประจําอยู 2. จัดใหมีสมุดทะเบียนบันทึกการเขาออกหองเคร่ืองแมขายคอมพิวเตอร และสมุดทะเบียนบันทึก การนําเวชระเบยี นออกมาใชแ ละการสงเวชระเบยี นกลบั คนื 3. จดั ใหม รี ะบบตรวจสอบการสงเวชระเบียนกลับคืนวามกี ารสง กลับครบเทากับจํานวนเวชระเบียน ที่นาํ ออกไป ดําเนินการตรวจสอบทุกวันใหเสรจ็ ส้ินกอนเวลา 16.00 น. หากพบเวชระเบียนที่ยงั ไมสง กลับใหดาํ เนินการติดตามคนหา นํากลบั คืนมาใหเสรจ็ ส้ินกอนเวลา 16.30 น. 4. จัดใหมรี ะบบฉุกเฉินสาํ หรับปฏบิ ตั งิ านเม่อื ไฟฟา ดบั หรือระบบคอมพวิ เตอรใ ชงานไมได ใหมั่นใจวา การคน หา บนั ทกึ และจดั เกบ็ ขอมูลผปู วยดาํ เนนิ ไปไดอยา งครบถว น ถกู ตอ ง ไมบกพรอ ง 5. กําหนดชั้นความลับของขอมูลผูปวยเปนระดับ “ลับ” และดําเนินการแบบเดียวกับการรับสง เอกสารลับ ดงั นี้ 5.1 การทําสําเนา การพิมพสําเนา ตอ งบันทึกจํานวนชุด ชื่อ ตําแหนงของผูดาํ เนินการ ช่ือ สถานพยาบาลท่ีจดั ทาํ วันเวลา ไวท ่ีตนฉบับและฉบับสาํ เนาทุกฉบับ กรณสี ่งั พิมพสําเนาออก จากระบบคอมพิวเตอร ตองบันทึกการส่ังพิมพ จาํ นวนชุด ชื่อ ตําแหนงของผูดําเนินการ ช่ือ สถานพยาบาลที่จัดทาํ วันเวลาทสี่ ่ังพมิ พท ุกครั้งเกบ็ ไวใ นระบบฐานขอ มูล 5.2 การสงออกเวชระเบียนหรือสําเนาเวชระเบียนออกนอกสถานพยาบาล ตองบรรจุซอง หรือภาชนะทึบแสงสองชั้นอยา งม่ันคง บนซองช้ันในใหจ าหนาระบุเลขที่หนังสือนําสง ช่ือหรือ ตําแหนงผูรับและหนวยงานผูสง พรอมทําเคร่ืองหมายแสดงช้ันความลับทั้งดานหนาและ ดานหลัง บนซองช้ันนอกใหจาหนาระบุเลขท่ีหนังสือนําสง ช่ือหรือตําแหนงผูรับและ หนวยงานผูสง เชนเดียวกับซองชั้นในแตไมตองมีเครื่องหมายแสดงชั้นความลับใดๆ การ สง ออกในรูปแบบไฟลอเิ ลก็ ทรอนิกสตอ งเขารหัส มิใหผูที่ไมม สี ิทธิ์สามารถเปด ไฟลดไู ด 7
5.3 การจัดเก็บเวชระเบียน เวชระเบียนผูปวยทอ่ี ยูในพ้ืนทร่ี บั ผิดชอบของ รพ.สต. ใหจัดเก็บ ไวตลอดไป หากผูปวยเสียชีวิต ใหแยกเวชระเบียนของผเู สยี ชีวิตออกมาเก็บไวในสถานท่ีเก็บ เวชระเบียนผูเสียชีวิต โดยหากเปนการเสียชีวิตผิดธรรมชาติใหเก็บรักษาไวไมตํ่ากวา 20 ป หากมใิ ชก ารเสยี ชีวติ ผดิ ธรรมชาตใิ หเก็บรกั ษาไวไ มต ่ํากวา 10 ป แลวอาจพิจารณาทําลายเวช ระเบียน ถามปี ญหาพนื้ ทจี่ ัดเกบ็ ไมเพยี งพอ การทาํ ลายเวชระเบยี นใหดําเนินการโดยหลักการ ทาํ ลายเอกสาร เชน ใชเครือ่ งทําลายเอกสารตดั ออกเปนชนิ้ เลก็ ๆ แนวทางปฏบิ ัตทิ ั่วไปสาํ หรบั เจา หนา ทท่ี ุกคนของโรงพยาบาลสงเสรมิ สุขภาพตําบล แนวทางปฏบิ ตั ทิ ่วั ไปสําหรบั เจาหนาที่ หมายถึง แนวทางการรักษาความมั่นคงปลอดภัยและความลับ ผปู ว ยทีเ่ จาหนาท่ที กุ คน ตอ งปฏบิ ตั ิใหไ ดอยางนอ ยตามแนวทางปฏิบัตนิ ี้ รวม 7 เรื่อง คือ 1. เจาหนาทที่ ุกคนมีหนาที่ตองปองกัน ดูแล รักษาไวซึ่งความลับ ความถูกตอ ง และความพรอ มใช ของขอ มูล ตลอดจนเอกสารเวชระเบยี นของผปู ว ย 2. หา มเผยแพร ทําสาํ เนา ถายภาพ เปลี่ยนแปลง ลบทิ้ง หรือทาํ ลายขอ มลู ผูป ว ย ในเวชระเบียนและ ในระบบคอมพิวเตอรท กุ กรณี นอกจากไดร บั มอบหมายใหด าํ เนินการจากผอู ํานวยการ 3. การแกไขขอมูลผูปวย ใหดําเนินการไดตามระเบียบปฏิบัติวาดวยการแกไขขอมูลโดยเครงครัด เชน หากเขียนผิดหามใชป ากการะบายสีทึบทับขอความจนไมเห็นขอความเดิม หามใชน้ํายาลบ คําผิดในเวชระเบียนผูปวย การแกไขทําไดโดยการลากเสนทับขอความเดิมเพียงเสนเดียว แลว เขียนขอความท่ีแกไขไวใกลกับขอความเดิม พรอมลงนามกํากับ และวันเวลาที่แกไข สําหรับการ แกไขขอมูลในระบบคอมพิวเตอร หามลบขอมูลเดิมทิ้ง แตใหทําเคร่ืองหมายวามีการแกไข แลว เชอ่ื มโยงขอมลู ท่เี พ่ิมเตมิ แกไขใหรูว าขอความใหมใ ชแทนขอความเดมิ อยา งไร 4. การสง ขอมลู ผูป วยใหก ับบคุ ลากรภายในสถานพยาบาลเดยี วกัน ใหดําเนินการตามระเบียบการสง ขอมลู ลับโดยเครง ครดั เชน ไมใ ชใหผ ูปว ยเปนผถู อื เวชระเบยี นจากจุดบรกิ ารหน่งึ ไปยงั จดุ อนื่ ๆ 5. หา มสงขอ มลู ผปู วยโดยใชช องทางทไี่ มเหมาะสม เชน สง ทาง LINE หรือ Social Media 6. ตั้งรหสั ผานในการเขาใชง านระบบคอมพวิ เตอรของตนเองใหคาดเดาไดยาก ตรงตามระเบียบของ สถานพยาบาล ปกปดรหัสผานเปนความลบั สวนตัวอยางเครงครัด ไมอนญุ าตใหผูอื่นนํารหัสผาน ของตนเองไปใช เปลี่ยนรหสั ผานเม่อื ถึงกาํ หนดเวลาทบ่ี ังคบั 7. หา มใชคอมพิวเตอรข องสถานพยาบาลเปด ไฟลจากภายนอกทกุ กรณี สําหรับการเปดไฟลง านจาก หนว ยงานภายในใหตรวจหาไวรสั ภายในไฟลทุกครั้งกอ นเปดไฟล 8
แนวทางปฏิบัตทิ ่ัวไปสาํ หรับเจาหนา ท่เี วชระเบยี นและเจาหนา ทฝ่ี า ยเทคโนโลยสี ารสนเทศของโรงพยาบาล สง เสรมิ สุขภาพตาํ บล เจา หนาทีเ่ วชระเบียนและเจาหนา ทีฝ่ ายเทคโนโลยสี ารสนเทศของโรงพยาบาลสง เสรมิ สุขภาพตําบล มี หนาท่ีเพิ่มเติมท่ีตองปฏิบัติเพื่อรักษาความมั่นคงปลอดภัยและความลับของขอมูลผูปวย อยางนอย อีก 11 เรอื่ ง คือ 1. กํากบั ดูแลการลงบันทึกสมุดทะเบียนบันทึกการเขาออกหอ งเครอื่ งแมขายคอมพิวเตอร และสมุด ทะเบียนบันทึกการนาํ เวชระเบยี นออกมาใชแ ละการสงเวชระเบยี นกลับคนื 2. จัดทําทะเบียนทรัพยสินสารสนเทศ (information assets) ทั้งเคร่ืองคอมพิวเตอร อุปกรณ คอมพิวเตอร ระบบเครือขาย ระบบสารสนเทศ และขอมูลสารสนเทศที่สําคัญของ รพ.สต. และมี การดแู ลควบคมุ การใชง านใหเหมาะสมและรบั ผดิ ชอบทรัพยสนิ สารสนเทศดังกลาว 3. จัดอบรมใหความรู หลักการ แนวทางปฏิบัติท่วั ไป และแนวทางปฏิบัติสาํ หรับเจาหนาท่ีทุกคน ใหก ับเจาหนาทใ่ี หมทุกคนท่ีมาปฏิบัติงาน ตรวจสอบวาเจาหนา ที่ไดปฏิบัติตามแนวทางท่ีกําหนด อยางเครง ครดั หรือไม 4. ดูแลรักษาบัญชีผูใชระบบ ทําใหบัญชีผูใชใชการไมไดทันทีที่มีบุคลากรลาออกหรือยายออกไป เพิ่มบญั ชผี ใู ชร ายใหมเมือ่ มเี จา หนา ทีใ่ หมเขามาทํางาน ดูแลการเปล่ียนรหัสผา นของผูใชทุกคนให เปลี่ยนตามระยะเวลาทก่ี ําหนด 5. ใหผูใชงานทุกคนมีบัญชีผูใชงานเปนของตนเอง และใหระบบสารสนเทศมีเทคนิคการตรวจสอบ ตวั ตน (authentication) เพื่อใหสามารถระบุตวั ตนของผเู ขา ใชง านระบบสารสนเทศได 6. มีการกําหนดนโยบายการเลือกใชรหัสผานอยา งมนั่ คงปลอดภัยตามที่หนว ยงานกําหนด (strong password policy) 7. มนี โยบายและการกาํ กับดูแลไมใหมกี ารเกบ็ ขอ มูลท่ีเปนความลับ รวมท้ังรหัสผา น ใหเขาถึงไดงาย ทางกายภาพท่โี ตะทาํ งานหรือบนหนาจอ (clear desk, clear screen policy) 8. กําหนดใหร ะบบสารสนเทศมกี ารตัดและหมดเวลาการใชงาน รวมท้ังปดการใชง านดว ย หลังจากที่ ไมม ีกจิ กรรมการใชงานชวงระยะเวลา 15 นาที 9. ในการรับสงขอมูลคอมพิวเตอรผานทางอินเทอรเน็ตจะตองมีการตรวจสอบไวรัส โดยโปรแกรม ปองกันไวรสั กอ นการรบั สงขอมลู ทกุ คร้ัง 10. ดําเนินการสํารองขอมูลในระบบคอมพิวเตอรอยางนอยวันละ 1 ครง้ั สํารองขอมลู ในระบบเวช ระเบียนอยางนอยสัปดาหละ 1 ครั้ง ตามแนวทางมาตรฐานที่กําหนด เชน ใชระบบ Scan หรือ ถา ยภาพเอกสารเวชระเบียนกระดาษ และใชระบบสํารองขอ มูลจากฐานขอ มูลของ รพ.สต. 9
11. จัดเก็บขอมลู จราจรทางคอมพวิ เตอร (Log) เพื่อใหขอ มลู จราจรทางคอมพิวเตอร มีความถูก ตองและสามารถระบุถึงตัวบุคคลไดตามแนวทางในพระราชบัญญัติวาดวยการกระทําความผิด เก่ียวกบั คอมพวิ เตอร พ.ศ. 2550 10
แนวทางปฏิบัตทิ ่ัวไปสาํ หรบั โรงพยาบาล แนวทางปฏิบัติทั่วไป หมายถึง การปองกันดูแลมิใหเกิดความเส่ียงตอความมั่นคงปลอดภัยและ ความลับผูปวย ที่ทุกโรงพยาบาลต้ังแตระดับโรงพยาบาลชุมชน โรงพยาบาลทั่วไป และ โรงพยาบาลศูนย จะตองปฏิบัตใิ หไดอ ยา งนอ ยตามแนวทางปฏิบตั ินี้ รวม 7 เรอื่ ง คือ 1. กําหนดและแบงแยกบริเวณพ้ืนท่ีจัดเก็บเวชระเบียนและเคร่ืองแมขายคอมพิวเตอรใหชัดเจน กําหนดเปนเขตหวงหามเฉพาะ ปดหรือใสกุญแจประตูหนาตางหรือหองเสมอเม่ือไมมีเจาหนาที่ ประจาํ อยู 2. จัดใหมีสมุดทะเบียนบันทึกการเขาออกหองเคร่ืองแมขายคอมพิวเตอร และสมุดทะเบียนบันทึก การนาํ เวชระเบียนออกมาใชแ ละการสง เวชระเบียนกลบั คืน 3. จดั ใหมีระบบตรวจสอบการสงเวชระเบียนกลับคืนวามกี ารสงกลับครบเทากับจํานวนเวชระเบียน ท่ีนาํ ออกไป ดําเนินการตรวจสอบทุกวันใหเสร็จส้ินกอนเวลา 16.00 น. หากพบเวชระเบียนที่ยัง ไมส งกลับใหดําเนนิ การตดิ ตามคน หา นาํ กลับคนื มาใหเ สร็จส้นิ กอ นเวลา 16.30 น. 4. จัดใหม ีระบบฉุกเฉนิ สําหรับปฏบิ ัติงานเมอื่ ไฟฟาดับหรอื ระบบคอมพวิ เตอรใชงานไมได ใหมั่นใจวา การคนหา บันทึกและจัดเก็บขอมลู ผูปวยดําเนินไปไดอยางครบถวน ถูกตอง ไมบกพรอง และมี การซักซอ มเปนระยะๆ เชน ทุกป และปรับปรงุ กระบวนการทํางานเม่ือระบบขดั ของใหเหมาะสม อยูเสมอ 5. กําหนดชั้นความลับของขอมูลผูปวยเปนระดับ “ลับ” และดําเนินการแบบเดียวกับการรับสง เอกสารลบั ดงั นี้ 5.1 การทําสําเนา การพิมพสําเนา ตอ งบันทึกจํานวนชุด ชื่อ ตําแหนงของผูดําเนินการ ชื่อ สถานพยาบาลทจ่ี ัดทํา วันเวลา ไวท ี่ตนฉบับและฉบับสําเนาทุกฉบับ กรณีส่งั พิมพสําเนาออก จากระบบคอมพิวเตอร ตองบันทกึ การส่ังพิมพ จาํ นวนชุด ช่ือ ตําแหนงของผูดาํ เนินการ ช่ือ สถานพยาบาลทจ่ี ัดทํา วนั เวลาทีส่ งั่ พิมพท กุ ครั้งเกบ็ ไวในระบบฐานขอมลู 5.2 การสงออกเวชระเบียนหรือสําเนาเวชระเบียนออกนอกสถานพยาบาล ตองบรรจุซอง หรือภาชนะทึบแสงสองชนั้ อยางมัน่ คง บนซองชน้ั ในใหจ าหนาระบุเลขทหี่ นงั สอื นาํ สง ช่ือหรือ ตําแหนงผูรับและหนวยงานผูสง พรอมทําเครื่องหมายแสดงช้ันความลับทั้งดานหนาและ ดานหลัง บนซองชั้นนอกใหจาหนาระบุเลขท่ีหนังสือนําสง ชื่อหรือตําแหนงผูรับและ 11
หนวยงานผูสง เชนเดียวกับซองช้ันในแตไมตองมีเคร่ืองหมายแสดงช้ันความลับใดๆ การ สงออกในรปู แบบไฟลอ เิ ล็กทรอนิกสต องเขา รหสั มิใหผทู ่ไี มมสี ทิ ธิ์สามารถเปดไฟลด ไู ด 5.3 การจัดเก็บเวชระเบียน เวชระเบียนผูปวยที่อยูในพื้นที่รับผิดชอบของโรงพยาบาล ให จัดเก็บไวตลอดไป หากผูปวยเสียชีวิต ใหแยกเวชระเบียนของผูเสียชีวิตออกมาเก็บไวใน สถานท่ีเก็บเวชระเบียนผูเสยี ชีวิต โดยหากเปนการเสียชีวิตผิดธรรมชาตใิ หเก็บรักษาไวไมตํ่า กวา 20 ป หากมใิ ชการเสียชวี ิตผดิ ธรรมชาติใหเกบ็ รกั ษาไวไมต ่าํ กวา 10 ป แลวอาจพิจารณา ทําลายเวชระเบียน ถามีปญหาพ้ืนที่จัดเก็บไมเพียงพอ การทาํ ลายเวชระเบียนใหดาํ เนนิ การ โดยหลกั การทาํ ลายเอกสาร เชน ใชเคร่ืองทาํ ลายเอกสารตัดออกเปนชนิ้ เลก็ ๆ 6. จัดใหมีกระบวนการกลัน่ กรองและพจิ ารณาความเหมาะสมในการนําขอมลู ของผปู ว ยท่ีสามารถระบุ ตวั บคุ คลได (เชน มชี ื่อหรือเลขประจาํ ตวั ผปู วย) ไปใชประโยชนอยา งอน่ื เชน การวจิ ยั หรือ เปด เผยตอบุคคลอืน่ นอกโรงพยาบาล ใหเปน ไปตามกฎหมายและไมเปนการละเมิดสทิ ธขิ องผูปวย 7. จดั ใหม รี ะบบยนิ ยอมใหใ ชขอมลู ผูปวย ดังตัวอยา งในแบบฟอรมหมายเลข 1 ใหผ ปู ว ยไดอ า นทาํ ความเขา ใจและอนุญาตใหโรงพยาบาลใชขอมูลเพอื่ ประโยชนในการดูแลรกั ษา (ตัวอยาง) หนังสืออนุญาตของผูปวยใหใชขอมูลของตนเพ่ือการตรวจรักษาโรคและสงขอมูลใหกับ กระทรวงสาธารณสุข โรงพยาบาล …………………………………………………………… --------------------------------------------------------------------------------------- ขาพเจา นางสาว/นาง/นาย………………………………………………………..…...ซ่งึ เปน [ ] ผปู วย หรอื [ ] เปน ผูแทนผปู วยในฐานะ……………..............................................ของ นางสาว/นาง/นาย……………………………………………………….. ไดร ับการอธิบาย จาก .…………………………………………. ……… ในฐานะตวั แทนคณะผปู ระกอบวิชาชีพเวชกรรม/ ประกอบโรคศลิ ปะท่ใี หการดูแลแกผ ปู ว ย ภายใตข อบเขตของแพทยแผนปจ จุบัน เกี่ยวกบั การสอบถาม การ บนั ทึก การจดั เก็บและการสงตอขอมูลการเจบ็ ปวยของขาพเจาหรอื ผูป วยท่ีขา พเจา เปนตวั แทน ตามคําอธิบาย ดังกลา ว ขา พเจาเขา ใจและรับทราบวามีสิทธไิ ดรับการปกปด ขอมลู และมหี นาที่ใหข อมูลสุขภาพและ ขอ เท็จจริงตา งๆ ทางการแพทยท ีเ่ ปน จริงและครบถวน ตามคําประกาศสทิ ธแิ ละขอพึงปฏิบตั ิของผปู ว ยซง่ึ ปรากฏอยดู านหลงั ของหนังสือฉบับนี้ 12
ขาพเจา ยืนยนั วา 1. [ ] อนุญาต [ ] ไมอนญุ าต ใหคณะแพทยแ ละเจาหนาท่ีของโรงพยาบาลบันทึกขอมลู ของผปู วยไวใ น ระบบเวชระเบียนและฐานขอมลู ของโรงพยาบาล เพือ่ ใชข อ มลู ดังกลา วประกอบการดูแล ตรวจและรักษา แก ขาพเจา / ผปู วยของขาพเจา และสงขอ มูลตามมาตรฐานการสง ขอมูลใหก บั กระทรวงสาธารณสุข 2. กรณีที่ขาพเจาไมอนุญาตใหบันทึกขอมูลของผูปวยไวในระบบเวชระเบียนและฐานขอมูลของโรงพยาบาล การไมอ นุญาตนี้จะไมครอบคลุมกรณีฉุกเฉินเรงดวนทค่ี ณะแพทยและเจาหนา ที่ไดใหการดูแลรักษาผูปวยและ ไดบันทกึ ขอมลู ไปแลว และขา พเจา ทราบดีวา หากขาพเจาไมอนุญาตใหบันทกึ ขอมูลของผูปวย คณะแพทยและ เจาหนาที่อาจไมไดขอมูลที่จําเปนเพื่อการตัดสินใจรักษาโรคอยางเหมาะสมและอาจจําเปนตองยุติการรักษา หรือสงตอ ผูป ว ยไปยังโรงพยาบาลอ่ืนตอ ไป 3. ในกรณเี จ็บปว ยฉกุ เฉนิ วกิ ฤต [ ] อนุญาต [ ] ไมอ นญุ าต ใหคณะแพทยแ ละเจา หนา ทีข่ องโรงพยาบาล สงขอมูลของผูปวยเพื่อขอคําปรึกษาจากผูเช่ียวชาญภายนอกโรงพยาบาลเพื่อใหไดรับคําปรึกษามาชวย ประกอบ การดแู ลและรักษาโรค แกขา พเจา / ผปู วยของขาพเจา 4. คําอนุญาตดังกลาวใหมีผลตลอดระยะเวลาที่ผูปวยยังคงรับการรักษาจากโรงพยาบาล ทั้งกรณผี ูป วยนอก และผูป วยใน ยกเวนกรณที ี่ขา พเจาขอใหม ีผลถงึ วันท่ี ที่ระบไุ วค อื ………………………………….. ลงนามผูอ นญุ าต…………………………. ลงนามพยานฝา ยผูปวย……………………… (…………………………………) (……………………………) ความเกีย่ วของกับผปู วย…………………. ความเก่ยี วของกบั ผูปวย………………… ลงนามเจาหนาที่ รพ. ..........…………… ลงนามพยานฝายเจา หนา ที่……………………… (…………………………………) (………………………………) วันท…ี่ ……เดอื น…………………….พ.ศ…………………เวลา………….น. แบบฟอรมที่ 1 ตวั อยางหนังสืออนุญาตของผูปวยใหใ ชขอมูลเพือ่ การตรวจรักษาโรคและสงขอมูลใหกบั กระทรวงสาธารณสขุ 13
แนวทางปฏิบัตทิ ั่วไปสาํ หรับเจา หนา ทท่ี ุกคนทีม่ โี อกาสเขาถงึ ขอ มูลผูปว ยของโรงพยาบาล แนวทางปฏบิ ัตทิ ่ัวไปสําหรบั เจาหนา ท่ี หมายถึง แนวทางการรักษาความม่ันคงปลอดภัยและความลับ ผูปวยท่ีเจาหนาที่ทุกคนที่มีโอกาสเขาถึงขอมูลผูปวย ตองปฏิบัติใหไดอยางนอยตามแนวทางปฏิบัติน้ี รวม 9 เรื่อง คอื 1. เจาหนาทท่ี ุกคนมีหนาที่ตองปองกัน ดูแล รักษาไวซ่ึงความลับ ความถูกตอ ง และความพรอ มใช ของขอมูล ตลอดจนเอกสารเวชระเบยี นของผูป วย 2. หามเผยแพร ทําสําเนา ถายภาพ เปล่ยี นแปลง ลบทิง้ หรือทําลายขอมลู ผปู ว ย ในเวชระเบียนและ ในระบบคอมพวิ เตอรทุกกรณี นอกจากไดร บั มอบหมายใหดาํ เนินการจากผอู ํานวยการ 3. การแกไขขอมูลผูปวย ใหดําเนินการไดตามระเบียบปฏิบัติวาดวยการแกไขขอมูลโดยเครงครัด เชน หากเขียนผิดหามใชปากการะบายสีทึบทับขอความจนไมเห็นขอความเดิม หามใชนํ้ายาลบ คําผิดในเวชระเบียนผูปวย การแกไขทําไดโดยการลากเสนทับขอความเดิมเพียงเสนเดียว แลว เขียนขอความท่ีแกไขไวใกลกับขอความเดิม พรอมลงนามกํากับ และวันเวลาที่แกไข สําหรับการ แกไขขอมูลในระบบคอมพิวเตอร หามลบขอมูลเดิมท้ิง แตใหทําเคร่ืองหมายวามีการแกไข แลว เชอ่ื มโยงขอ มลู ทีเ่ พม่ิ เติมแกไ ขใหร ูว า ขอความใหมใชแทนขอความเดมิ อยา งไร 4. การสงขอ มลู ผปู ว ยใหก ับบคุ ลากรภายในสถานพยาบาลเดยี วกนั ใหดําเนินการตามระเบียบการสง ขอมูลลับโดยเครงครดั เชน ไมใ ชใหผ ูปวยเปนผถู อื เวชระเบียนจากจดุ บริการหนงึ่ ไปยังจุดอ่นื ๆ 5. หา มสง ขอมลู ผปู วยโดยใชช องทางทไี่ มเหมาะสม เชน สง ทาง LINE หรอื Social Media 6. ตง้ั รหสั ผา นในการเขา ใชงานระบบคอมพิวเตอรของตนเองใหคาดเดาไดยาก ตรงตามระเบียบของ สถานพยาบาล ปกปดรหัสผานเปนความลบั สวนตัวอยางเครงครดั ไมอนญุ าตใหผูอ่ืนนํารหัสผาน ของตนเองไปใช เปลี่ยนรหสั ผานเมอ่ื ถงึ กาํ หนดเวลาที่บังคบั 7. หามใชค อมพิวเตอรของสถานพยาบาลเปด ไฟลจ ากภายนอกทุกกรณี สําหรับการเปดไฟลง านจาก หนว ยงานภายในใหตรวจหาไวรสั ภายในไฟลทกุ ครั้งกอ นเปด ไฟล 8. หามนําเครอื่ งคอมพิวเตอร อุปกรณอ ่ืนๆ รวมถึงอุปกรณจัดเก็บขอมูลเชน CD-ROM, USB Drive, External Hard Disk อุปกรณเครือขา ย เชน Hub, Switch, Wi-Fi Router ฯลฯ มาเชื่อมตอกับ เครอ่ื งคอมพวิ เตอร และระบบเครือขายของโรงพยาบาลที่ใชฐานขอ มลู ผปู วย ยกเวนไดรับอนุญาต จากผอู ํานวยการ 9. หามใชคอมพิวเตอรของโรงพยาบาลที่เช่ือมตอกับระบบฐานขอมูลผูปวย ในการติดตอกับ อนิ เทอรเน็ตทุกกรณี ยกเวน เครอื่ งคอมพิวเตอรท ีม่ ีภารกจิ เฉพาะท่ตี องเช่ือมตอ อินเทอรเน็ตพรอม กนั กับการเช่ือมตอระบบฐานขอ มลู ผปู ว ย ซึ่งไดรับอนญุ าตจากผูอํานวยการ 14
แนวทางปฏบิ ตั ทิ ่ัวไปสาํ หรบั เจา หนา ที่เวชระเบียนและเจา หนาทฝี่ ายเทคโนโลยสี ารสนเทศของโรงพยาบาล เจาหนาที่เวชระเบยี นและเจา หนาที่ฝา ยเทคโนโลยีสารสนเทศของโรงพยาบาล มีหนาท่ีเพิ่มเติมท่ีตอง ปฏิบตั ิเพ่อื รกั ษาความมั่นคงปลอดภัยและความลบั ของขอมลู ผูปวย อยางนอ ย อกี 17 เร่ือง คือ 1. กํากบั ดแู ลการลงบันทกึ สมดุ ทะเบียนบันทึกการเขาออกหอ งเคร่อื งแมขายคอมพิวเตอร และสมุด ทะเบยี นบนั ทึกการนาํ เวชระเบยี นออกมาใชแ ละการสง เวชระเบียนกลับคืน 2. จัดทําทะเบียนทรัพยสินสารสนเทศ (information assets) ท้ังเครื่องคอมพิวเตอร อุปกรณ คอมพิวเตอร ระบบเครือขาย ระบบสารสนเทศ และขอมูลสารสนเทศที่สําคัญของโรงพยาบาล และมกี ารดูแลควบคมุ การใชง านใหเหมาะสมและรบั ผิดชอบทรัพยส นิ สารสนเทศดังกลา ว 3. กาํ หนดใหมีการแบง แยกเครือขาย ดังตอ ไปนี้ a. แบงแยกเครือขา ยเปนเครือขายยอ ย ๆ ตามอาคารตา ง ๆ เพ่ือควบคมุ การเขาถงึ เครอื ขายโดยไมไดรบั อนุญาต b. แบงเครือขา ยภายในและเครอื ขายภายนอก เพื่อความปลอดภยั ในการใชงานระบบ สารสนเทศภายใน 4. จัดอบรมใหความรู หลักการ แนวทางปฏิบัติทัว่ ไป และแนวทางปฏิบัติสําหรับเจาหนาท่ีทุกคน ใหกบั เจาหนาทใี่ หมทุกคนท่ีมาปฏิบัติงาน ตรวจสอบวาเจาหนาท่ไี ดปฏิบัติตามแนวทางท่ีกําหนด อยา งเครง ครัดหรือไม 5. ดูแลรักษาบัญชีผูใชระบบ ทําใหบัญชีผูใชใชการไมไดทันทีที่มีบุคลากรลาออกหรือยายออกไป เพ่ิมบญั ชผี ใู ชรายใหมเ ม่อื มีเจาหนาทใี่ หมเขามาทาํ งาน ดูแลการเปลี่ยนรหัสผา นของผใู ชท ุกคนให เปลยี่ นตามระยะเวลาที่กําหนด 6. ใหผูใชงานทุกคนมีบัญชีผูใชงานเปนของตนเอง และใหระบบสารสนเทศมีเทคนิคการตรวจสอบ ตัวตน (authentication) ท่ีเพียงพอ เพื่อใหสามารถระบุตัวตนของผูเขาใชงานระบบสารสนเทศ ได 7. มีการจํากดั การเขาถึงขอมูลสารสนเทศที่เปน ความลับ และการทํางานในระบบสารสนเทศที่สําคญั ของผูใชงานและผูดูแลระบบสารสนเทศ ใหเขาถึงไดเฉพาะที่ตนเองไดรับอนุญาต ตามความ เหมาะสมและจําเปน เทานน้ั (authorization) และมีการทบทวนระดบั สิทธกิ ารเขาถงึ เปนระยะๆ 8. มีการกําหนดนโยบายการเลือกใชรหัสผานอยางมัน่ คงปลอดภัยตามที่หนวยงานกําหนด (strong password policy) 9. มีนโยบายและการกาํ กับดูแลไมใ หมีการเกบ็ ขอมลู ทเ่ี ปนความลบั รวมทง้ั รหัสผาน ใหเขาถึงไดงาย ทางกายภาพที่โตะทํางานหรอื บนหนาจอ (clear desk, clear screen policy) 15
10. กาํ หนดใหร ะบบสารสนเทศมกี ารตัดและหมดเวลาการใชง าน รวมท้งั ปดการใชง านดวย หลังจากท่ี ไมมกี จิ กรรมการใชง านชวงระยะเวลา 15 นาที 11. ในการรับสงขอมูลคอมพิวเตอรผานทางอินเทอรเน็ตจะตองมีการตรวจสอบไวรัส โดยโปรแกรม ปองกนั ไวรสั กอ นการรบั สง ขอมูลทกุ ครั้ง 12. ดําเนินการสํารองขอมูลในระบบคอมพิวเตอรอยางนอยวันละ 1 ครั้ง สํารองขอมูลในระบบเวช ระเบียนอยางนอยสัปดาหละ 1 คร้ัง ตามแนวทางมาตรฐานท่ีกําหนด เชน ใชระบบ Scan หรอื ถายภาพเอกสารเวชระเบยี นกระดาษ และใชร ะบบสํารองขอมูลจากฐานขอ มลู ของ รพ. 13. จัดทาํ รายงานการแกไขขอมูลผูปวยท่ีเกิดขึ้นในระบบเปนระยะ อยางนอยสัปดาหละ 1 คร้ัง โดย แสดงรายละเอียดผูป ว ยรายที่ถกู แกไ ขขอมลู ขอ ความเดมิ วนั เวลาทีบ่ ันทึกไวเดิม ขอความท่ีแกไข วันเวลาท่ีแกไ ข ผูที่แกไ ข แลวสงรายงานใหผูอํานวยการพจิ ารณาตอไป 14. จัดเก็บขอมลู จราจรทางคอมพิวเตอร (log) เพ่ือใหขอมูลจราจรทางคอมพิวเตอร มีความถูก ตองและสามารถระบุถึงตัวบุคคลไดตามแนวทางในพระราชบัญญัติวาดวยการกระทําความผิด เก่ียวกบั คอมพวิ เตอร พ.ศ. 2550 และมีระบบปองกันไมใหมีการเขาถึงหรือแกไข log โดยมิไดรับ อนุญาต 15. ทําการปรับปรุงขอมูล สําหรับตรวจสอบและปรับปรุงระบบปฏิบัติการและซอฟตแวรตางๆ (Update patches) ใหใ หมเ สมอ เพือ่ เปน การปอ งกันความเสยี หาย 16. มีการดูแลบํารุงรักษา (maintenance) อุปกรณสารสนเทศตางๆ อยางเหมาะสม เพื่อใหอยูใน สภาพพรอมใชง านอยเู สมอและลดความเสยี่ งทจี่ ะเกิดเหตุขดั ของ 17. กาํ หนดมาตรการควบคุมการใชง านระบบเครือขายและเคร่ืองคอมพิวเตอรแมขาย (Server) จาก ผูใชงานภายนอกหนวยงาน เพื่อดูแลรักษาความปลอดภัยของระบบ ตามแนวทางปฏิบัติ ดังตอไปนี้ a. บคุ คลจากหนว ยงานภายนอกท่ตี องการสทิ ธใิ์ นการเขา ใชงานระบบเครือขายและ เคร่อื งคอมพิวเตอรแมขา ย (Server) ของหนวยงานจะตองทําเรอ่ื งขออนุญาตเปน ลายลักษณอกั ษร เพ่ือขออนญุ าตจากหัวหนาหนว ยงาน b. มีการควบคมุ ชองทาง (Port) ทใ่ี ชใ นการเขาสูร ะบบอยางรัดกมุ c. วธิ ีการใด ๆ ท่ีสามารถเขา สขู อมูล หรอื ระบบขอมลู ไดจ ากระยะไกลตองไดร ับการ อนญุ าตจากหัวหนา หนว ยงาน d. การเขา สรู ะบบจากระยะไกล ผูใชง านตองแสดงหลักฐาน ระบุเหตผุ ลหรอื ความ จาํ เปนในการดาํ เนนิ งานกบั หนว ยงานอยางเพียงพอ 16
e. การเขาสูระบบเครอื ขา ยภายในและระบบสารสนเทศในหนวยงานจากระยะไกลตองมี การลงบันทกึ เขา ใชง าน (Login) โดยแสดงตัวตนดว ยชื่อผูใชง าน และตอ งมกี าร พิสจู นยืนยนั ตัวตน (Authentication) ดวยการใชรหสั ผา น เพ่ือตรวจสอบความ ถูกตองของผูใชงานกอนทุกครั้ง 17
เอกสารอางองิ 1. พระราชบญั ญัติวา ดวยธรุ กรรมทางอเิ ล็กทรอนิกส พ.ศ. 2544 (http://www.ratchakitcha.soc.go.th/DATA/PDF/00027390.PDF) และพระราชบญั ญตั วิ า ดวยธรุ กรรมทาง อิเล็กทรอนกิ ส (ฉบบั ท่ี 2) พ.ศ. 2551 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2551/A/033/81.PDF) 2. พระราชกฤษฎีกาวาดวยวิธีการแบบปลอดภยั ในการทาํ ธรุ กรรมทางอเิ ล็กทรอนกิ ส พ.ศ. 2553 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2553/A/053/13.PDF) 3. ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนิกส เรอื่ ง ประเภทของธรุ กรรมทางอเิ ล็กทรอนกิ ส และหลักเกณฑการ ประเมนิ ระดับผลกระทบของธรุ กรรมทางอเิ ล็กทรอนิกสตามวธิ กี ารแบบปลอดภยั พ.ศ. 2555 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2555/E/191/39.PDF) 4. ศนู ยเทคโนโลยสี ารสนเทศ กระทรวงสาธารณสุข. นโยบายและแนวปฏิบัตใิ นการรกั ษาความมั่นคงปลอดภยั ดา น สารสนเทศ. พ.ศ. 2556 5. ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส เร่อื ง แนวนโยบายและแนวปฏบิ ตั ใิ นการรักษาความม่ันคง ปลอดภัยดา นสารสนเทศของหนว ยงานของรัฐ พ.ศ. 2553 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2553/E/078/131.PDF) และประกาศคณะกรรมการธรุ กรรม ทางอิเลก็ ทรอนกิ ส เรอ่ื ง แนวนโยบายและแนวปฏบิ ตั ิในการรักษาความม่ันคงปลอดภัยดา นสารสนเทศของ หนว ยงานของรัฐ (ฉบบั ที่ 2) พ.ศ. 2556 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2556/E/021/52.PDF) 6. พระราชกฤษฎกี ากําหนดหลักเกณฑแ ละวธิ ีการในการทาํ ธรุ กรรมทางอเิ ลก็ ทรอนกิ สภ าครฐั พ.ศ. 2549 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2550/A/004/1.PDF) 7. พระราชบญั ญตั ขิ อมลู ขา วสารของราชการ พ.ศ. 2540 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2540/A/046/1.PDF) 8. ประมวลกฎหมายอาญา (http://web.krisdika.go.th/data/law/law4/%bb06/%bb06-20-9999-update.pdf) 9. พระราชบัญญตั สิ ุขภาพแหง ชาติ พ.ศ. 2550 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2550/A/016/1.PDF) 10. คาํ ประกาศสิทธแิ ละขอ พึงปฏิบัตขิ องผูป วย (http://www.mtc.or.th/file_news/file1_18.pdf) 11. ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนกิ ส เร่อื ง แนวนโยบายและแนวปฏิบัติในการคุมครองขอ มลู สว น บุคคลของหนว ยงานของรัฐ พ.ศ. 2553 (http://www.ratchakitcha.soc.go.th/DATA/PDF/2553/E/126/31.PDF) และที่แกค าํ ผดิ (http://www.ratchakitcha.soc.go.th/DATA/PDF/2553/E/134/99.PDF) 18
ภาคผนวก ภาคผนวก 1: มาตรฐานการรกั ษาความมั่นคงปลอดภยั ของระบบสารสนเทศตาม “วิธีการแบบปลอดภัย” ตาม ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง มาตรฐานการรกั ษาความม่ันคงปลอดภัยของระบบ สารสนเทศตามวธิ ีการแบบปลอดภัย พ.ศ. 2555 ภาคผนวก 2: แนวปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศของกระทรวงสาธารณสุข พ.ศ. 2556 19
ภาคผนวก 1: มาตรฐานการรักษาความมั่นคงปลอดภัยของระบบสารสนเทศตาม “วิธีการแบบปลอดภัย” ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เร่ือง มาตรฐานการรักษาความมั่นคง ปลอดภัยของระบบสารสนเทศตามวิธกี ารแบบปลอดภยั พ.ศ. 2555 เรียบเรียงโดย นพ.นวนรรน ธีระอมั พรพันธุ มาตรฐานการรักษาความมน่ั คงปลอดภัยของระบบสารสนเทศตาม “วิธีการแบบปลอดภยั ” แบง เปน 11 หมวด และประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกสอ ีกฉบบั ทีอ่ อกตามความในพระราชกฤษฎีกา ดังกลาว ไดกําหนดมาตรฐานวิธกี ารแบบปลอดภัยในระดบั เครง ครดั ในแตละหมวดไว โดยอา งองิ ตามมาตรฐาน ISO/IEC 27001:2005 ซึง่ เปน มาตรฐานสากลดาน information security ทเ่ี ปนทีย่ อมรบั แมปจจุบนั จะมี มาตรฐานทปี่ รับปรุงใหม คือ ISO/IEC 27001:2013 มาแทนแลว แตห ลักเกณฑตามกฎหมายของไทยยังคงยดึ ตามมาตรฐานเดิมอยู และเนอ้ื หาโดยรวมก็ยงั มีความสอดคลอ งกนั มาตรฐานฉบับน้ีจึงอางองิ มาตรฐานตาม ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนกิ สฉบับดังกลา ว เปน มาตรฐานข้นั ต่ํา โดยมีการจดั หมวดหมู ของมาตรฐานตามทีก่ ําหนดไวใน “วิธกี ารแบบปลอดภัย” เปน 11 หมวด ซึ่งมที ง้ั สวนทเ่ี ปน ความม่ันคง ปลอดภัยดานบรหิ ารจดั การ (administrative security) ความมั่นคงปลอดภัยดานกายภาพและ สภาพแวดลอม (physical security) และความม่ันคงปลอดภยั ทางเทคนคิ (technical security) 1. การสรางความม่ันคงปลอดภัยดา นบริหารจัดการ (Administrative Security) ซึ่งหมายถึง การจดั ใหม นี โยบาย มาตรการ หลักเกณฑ หรอื กระบวนการใดๆ เพื่อนาํ มาใชใ นกระบวนการ คัดเลือก การพฒั นา การนําไปใช หรอื การบํารงุ รักษาระบบสารสนเทศและขอมลู สารสนเทศ ใหมี ความมั่นคงปลอดภัย 1.1 กําหนดนโยบายในการรักษาความมัน่ คงปลอดภยั ดานสารสนเทศ โดยผานการอนุมตั แิ ละ ผลักดันโดยผูบ รหิ ารระดบั สูง และมีการประกาศนโยบายดังกลาวใหพ นักงานและ บุคคลภายนอกท่ีเก่ยี วของรบั ทราบโดยท่ัวกนั 1.2 วางแผนการติดตามและประเมนิ ผลการใชง านและนโยบายดังกลาวอยา งสม่าํ เสมอ เพ่ือ ปรบั ปรงุ ใหเหมาะสมกบั สถานการณ การใชง าน และคงความมีประสิทธิผลอยูเสมอ 1.3 มกี ารสรางความรว มมอื ระหวางผทู ี่มีบทบาทเกีย่ วของ 20
1.4 มีการกาํ หนดขัน้ ตอนและชองทางในการตดิ ตอ กับหนวยงานภายนอก ท่ีมีหนาท่ใี นการ กํากับดูแล หรอื การบังคับใชกฎหมาย รวมทั้งหนวยงานที่ควบคมุ ดแู ลสถานการณฉ กุ เฉิน ภายใตส ถานการณตา งๆ ไวอ ยา งชัดเจน 1.5 กอนท่จี ะอนุญาตใหหนวยงานหรือบคุ คลภายนอกเขา ถึงระบบสารสนเทศหรอื ใชข อมลู สารสนเทศของหนวยงาน ใหม ีการระบุความเสยี่ งทีอ่ าจเกิดข้นึ และกําหนดแนวทาง ปองกนั เพื่อลดความเสยี่ งน้นั กอนการอนญุ าต 2. การจัดโครงสรา งดานความมั่นคงปลอดภยั ของระบบสารสนเทศในสว นการบริหารจัดการ ท้ัง ภายในและภายนอกองคกร 2.1 ผูบรหิ ารระดับสงู ของหนว ยงานมหี นาท่ีดแู ลรับผิดชอบงานดา นสารสนเทศของหนว ยงาน ใหการสนับสนุน และกําหนดทศิ ทางการดาํ เนนิ งานเก่ียวกบั ความมัน่ คงปลอดภัยดา น สารสนเทศท่ีชัดเจน รวมท้ังมีการมอบหมายงานใหกบั ผูปฏบิ ัติงานอยางชัดเจน และ รับผิดชอบตอ ความเสยี่ ง ความเสียหาย หรืออนั ตรายท่เี กิดข้ึนกับระบบสารสนเทศทกุ กรณี 2.2 มกี ารกาํ หนดเนอ้ื งานหรือหนาท่ีความรับผิดชอบตางๆ เกี่ยวกับความม่ันคงปลอดภัยดาน สารสนเทศไวอ ยางชัดเจน 2.3 สาํ หรบั ระบบสารสนเทศใหม มกี ารกาํ หนดขั้นตอนการพิจารณาทบทวน เพ่อื อนมุ ัติการ สราง การติดตงั้ หรือการใชง านในแงมมุ ตางๆ เชน การบรหิ ารจดั การผูใชงานระบบ (user management) หรือความสามารถในการทาํ งานรว มกนั ไดร ะหวา งระบบเดิมและระบบ ใหม 2.4 มกี ารกาํ หนดสญั ญาการรกั ษาขอมูลที่เปน ความลบั (confidentiality agreement หรอื non-disclosure agreement) ท่ีสอดคลองกบั สถานการณแ ละความตองการของ หนวยงานในการปกปองขอมูลสารสนเทศ 2.5 มีขอ กําหนดเก่ยี วกับความมนั่ คงปลอดภยั ดานสารสนเทศสาํ หรบั การอนุญาตให ผูใชบ ริการทีเ่ ปนบุคคลภายนอกเขา ถึงระบบสารสนเทศ หรือใชข อมูลสารสนเทศของ หนวยงาน 2.6 สาํ หรับขอตกลงเพื่ออนุญาตใหบ ุคคลภายนอกเขา ถงึ ระบบสารสนเทศ หรือใชขอมูล สารสนเทศของหนว ยงาน เพือ่ การอาน การประมวลผล การบริหารจดั การระบบ 21
สารสนเทศ หรือการพัฒนาระบบสารสนเทศ ควรมขี อกําหนดเก่ียวกบั ความม่นั คง ปลอดภยั ดา นสารสนเทศระบุไวในขอ ตกลง 2.7 มกี ารกําหนดขนั้ ตอนและชองทางในการตดิ ตอ กับหนว ยงานภายนอกที่มคี วามเชยี่ วชาญ เฉพาะดาน หรอื หนว ยงานทมี่ ีความเชยี่ วชาญดา นความมน่ั คงปลอดภัยดา นสารสนเทศ ภายใตส ถานการณตา งๆ ไวอยางชัดเจน 2.8 จดั ใหม ีการพจิ ารณาทบทวนแนวทางในการบรหิ ารจัดการงานเก่ยี วกับความม่ันคง ปลอดภัยดา นสารสนเทศอยางสม่าํ เสมอ หรือเมื่อมีการเปลีย่ นแปลงใดๆ ในการ ดาํ เนินงาน ซ่งึ ควรดําเนนิ การโดยผูไมม สี ว นไดเสียกับงานท่ีมีการพจิ ารณาทบทวน 3. การบรหิ ารจัดการทรัพยส นิ สารสนเทศ (asset management) ซงึ่ รวมถงึ ระบบเครือขาย ระบบคอมพวิ เตอร ระบบสารสนเทศ เคร่ืองคอมพวิ เตอรแ ละอปุ กรณต า งๆ ตลอดจนขอมลู สารสนเทศ 3.1 มกี ารเก็บบันทกึ ขอ มลู ทรพั ยส ินสารสนเทศ โดยขอ มลู ท่ีจัดเก็บตอ งประกอบดวยขอมูลท่ี จาํ เปนในการคนหาเพ่ือการใชงานในภายหลงั 3.2 มีการกาํ หนดบคุ คลผมู ีหนา ทดี่ ูแลควบคุมการใชง านและรับผิดชอบทรัพยส นิ สารสนเทศไว 3.3 มีการกําหนดกฎระเบียบในการใชงานทรัพยส ินสารสนเทศไวอ ยางชัดเจน โดยจดั ทําเปน เอกสาร และมกี ารประกาศใชในหนว ยงาน 3.4 มกี ารจาํ แนกประเภทของขอมูลสารสนเทศ โดยจาํ แนกตามมลู คาของขอมลู ขอกาํ หนด ทางกฎหมาย ระดับชัน้ ความลับ และความสาํ คญั ตอหนวยงาน 3.5 มกี ารกาํ หนดและประกาศใชขน้ั ตอนท่ีเหมาะสมในการจําแนกประเภทของขอ มลู สารสนเทศ และจัดการขอมลู สารสนเทศ ทีส่ อดคลอ งกบั แนวทางที่ประกาศใชในขอ 3.4 4. การสรางความม่นั คงปลอดภัยของระบบสารสนเทศดานบคุ ลากร 4.1 กําหนดหนาทีค่ วามรับผดิ ชอบดา นความมัน่ คงปลอดภยั ดานสารสนเทศของพนักงาน หรอื หนวยงาน หรือบุคคลภายนอกทว่ี าจา ง โดยใหสอดคลอ งกับความมน่ั คงปลอดภัยดา น สารสนเทศและนโยบายท่ีหนว ยงานประกาศใช 4.2 ในการพจิ ารณารบั พนกั งานเขาทํางาน หรอื การวา จางหนว ยงานหรอื บุคคลภายนอก ใหมี การตรวจสอบประวัตหิ รือคณุ สมบตั ิเพื่อใหเ ปน ไปตามกฎหมาย กฎระเบียบและจรยิ ธรรม ท่ีเก่ยี วของ โดยใหค ํานงึ ถงึ ระดับชัน้ ความลับของขอมลู สารสนเทศทจี่ ะใหเ ขา ถึง และ ระดบั ความเสยี่ งทีไ่ ดป ระเมนิ 4.3 ในสญั ญาจางหรือขอตกลงการปฏบิ ัตงิ านของพนักงาน หรอื สัญญาวา จา งหนว ยงานหรือ บุคคลภายนอก ใหร ะบหุ นา ทีค่ วามรบั ผดิ ชอบดา นความมัน่ คงปลอดภัยดานสารสนเทศไว 22
4.4 ผบู ริหารระดบั สงู ตองกาํ หนดใหพ นกั งาน หนวยงานหรือบุคคลภายนอกทวี่ าจางปฏบิ ัติ ตามนโยบายหรือระเบียบปฏิบตั ดิ า นความม่นั คงปลอดภยั ทหี่ นว ยงานประกาศใช 4.5 กาํ หนดใหมีข้ันตอนการลงโทษพนักงานท่ีฝา ฝน นโยบายหรอื ระเบยี บปฏิบัตดิ ังกลาว 4.6 กาํ หนดหนา ที่ความรับผดิ ชอบในการยุติการจาง หรือการเปล่ยี นแปลงสถานะการจางให ชัดเจน และมอบหมายใหมผี รู ับผดิ ชอบอยางชดั เจน 4.7 พนกั งาน หนว ยงานหรอื บุคคลภายนอกท่ีวาจาง ตองสงคนื ทรัพยสินสารสนเทศของ หนว ยงานเม่อื ส้ินสุดสถานะการเปน พนกั งาน หรอื สิ้นสดุ สัญญาการปฏิบัตงิ าน 4.8 ใหยกเลกิ สิทธิของพนักงาน หนวยงานหรือบุคคลภายนอกในการเขาใชง านระบบ สารสนเทศ เม่อื สนิ้ สุดสถานะการเปน พนักงาน หรือส้นิ สุดสญั ญาการปฏบิ ตั ิงาน และให ปรบั เปลีย่ นระดับสิทธใิ นการเขา ใชง านระบบสารสนเทศใหเหมาะสม เม่ือมีการ เปลย่ี นแปลงหนาทีค่ วามรับผิดชอบใดๆ เกิดขึน้ 4.9 พนกั งาน หนวยงานหรือบคุ คลภายนอกตอ งไดรบั การอบรมเพื่อสรางความตระหนกั รู เกย่ี วกบั ความมนั่ คงปลอดภัยดา นสารสนเทศในสว นท่เี กย่ี วขอ งกบั หนาที่ความรบั ผิดชอบ ของตน และไดร ับการสือ่ สารใหทราบถงึ นโยบายหรอื ระเบียบปฏบิ ตั ิทปี่ ระกาศใชอ ยา ง สมํา่ เสมอ หรอื เม่อื มีการเปลยี่ นแปลง 5. การสรางความมั่นคงปลอดภัยดานกายภาพและสภาพแวดลอม (Physical Security) ซง่ึ เปน การจดั ใหมนี โยบาย มาตรการ หลักเกณฑ หรือกระบวนการใดๆ เพื่อนาํ มาใชใ นการปอ งกนั ทรัพยส ินสารสนเทศ ส่งิ ปลกู สรา ง หรือทรพั ยสินอื่นใดจากการคุกคามของบุคคล ภัยธรรมชาติ อุบตั ิภยั หรอื ภัยทางกายภาพอื่น 5.1 ใหม ีการปองกนั ขอบเขตพ้นื ที่ตัง้ ของหนวยงาน (security perimeter) ท่ีมกี ารติดตั้ง จดั เก็บ หรือใชง านระบบสารสนเทศและขอมลู สารสนเทศ 5.2 ในพ้ืนที่ทีต่ องมกี ารรักษาความมนั่ คงปลอดภัยดานกายภาพ (secure area) ตอ งมกี าร ควบคุมการเขาออก โดยใหเฉพาะผมู สี ิทธิที่สามารถเขา ออกได 5.3 มีการออกแบบแนวทางการปองกนั ทางกายภาพสาํ หรับการทํางานในพ้ืนทีท่ ่ีตองการรักษา ความม่นั คงปลอดภยั ดา นกายภาพ (secure area) และกําหนดใหม กี ารนําไปใชง าน 5.4 มกี ารควบคุมบริเวณที่ผูไมม ีสิทธิเขาถงึ อาจสามารถเขาถึงได เชน จดุ รับสงของ เปนตน หรอื หากเปน ไปไดใหแ ยกบรเิ วณดังกลาวออกจากพ้นื ทท่ี ม่ี ีการติดตัง้ จัดเก็บ หรือใชง าน ระบบสารสนเทศและขอมูลสารสนเทศ เพ่ือหลีกเลี่ยงการเขา ถึงโดยมิไดร บั อนญุ าต 5.5 มกี ารออกแบบและติดต้งั การปองกนั ความมนั่ คงปลอดภัยดานกายภาพ เพอ่ื ปองกนั ภยั จากภายนอก ภัยในระดับหายนะท้งั ที่กอโดยมนษุ ยหรือภัยธรรมชาติ เชน อคั คภี ัย 23
อุทกภัย แผนดินไหว ระเบิด การกอจลาจล เปนตน และปองกนั พนื้ ทหี่ รือสถานที่ ปฏบิ ัตงิ าน หรอื อุปกรณสารสนเทศตางๆ 5.6 จดั วางและปอ งกันอปุ กรณส ารสนเทศ เพ่ือลดความเสย่ี งจากภยั ธรรมชาตหิ รอื อันตราย ตา งๆ และเพอื่ ปองกันการเขาถึงโดยมิไดรับอนญุ าต 5.7 มีการปองกนั อุปกรณส ารสนเทศ ที่อาจเกิดจากไฟฟา ขดั ขอ ง (power failure) หรือท่ีอาจ หยุดชะงกั จากขอ ผดิ พลาดของโครงสรา งพื้นฐาน (supporting utilities) 5.8 มีการปองกันสายเคเบลิ ทใี่ ชเพอ่ื การสอ่ื สาร หรือสายไฟ เพื่อมิใหมกี ารดกั รับสญั ญาณ (interception) หรือมีความเสยี หายเกดิ ข้นึ 5.9 มกี ารดแู ล (maintenance) อปุ กรณส ารสนเทศอยางถูกวิธี เพ่อื ใหค งไวซ ึง่ ความถกู ตอง ครบถว นและอยูในสภาพพรอมใชงานอยูเสมอ 5.10 ไมค วรนําอปุ กรณส ารสนเทศ ขอมลู สารสนเทศ หรือซอฟตแวรออกจากสถานที่ปฏบิ ตั งิ าน ของหนว ยงานหากมิไดร บั อนุญาต 5.11 มีการรักษาความมั่นคงปลอดภยั ใหกบั อุปกรณส ารสนเทศทม่ี กี ารนาํ ไปใชงานนอกสถานที่ โดยใหค ํานึงถึงระดับความเส่ียงทีแ่ ตกตางกนั จากการนําไปใชง านในสถานทีต่ า งๆ 5.12 กอนการยกเลกิ การใชง านหรือจาํ หนายอุปกรณส ารสนเทศทีใ่ ชในการจดั เก็บขอมลู สารสนเทศ ตองมกี ารตรวจสอบอุปกรณส ารสนเทศน้ันวา ไดม ีการลบ ยาย หรือทําลาย ขอ มลู ทีส่ าํ คญั หรือซอฟตแ วรท่จี ัดซอ้ื และติดตั้งไวด ว ยวธิ กี ารที่ทาํ ใหไมสามารถกูค ืนไดอ กี 1 6. การบรหิ ารจัดการดา นการสอื่ สารและการดําเนินงานของระบบสารสนเทศ 6.1 มกี ารจดั ทํา ปรับปรุง และดแู ลเอกสารข้นั ตอนการปฏิบัตงิ านท่ีอยใู นสภาพพรอ มใชง าน เพอื่ ใหพนักงานสามารถนาํ ไปปฏิบัตไิ ด 6.2 มีการดแู ลใหบุคคลหรอื หนวยงานภายนอกท่ีใหบรกิ ารแกห นวยงานตามทวี่ าจา ง ปฏบิ ัติ ตามสัญญาหรือขอ ตกลงใหบ รกิ ารทรี่ ะบุไว ซึ่งตอ งครอบคลมุ ถงึ งานดา นความมนั่ คง ปลอดภยั ลกั ษณะการใหบ รกิ าร และระดบั การใหบรกิ าร (service level) 6.3 มีการแบงแยกหนา ทแี่ ละขอบเขตความรับผิดชอบอยา งชัดเจน เพอ่ื ลดโอกาสความ ผิดพลาดในการเปลี่ยนแปลงหรือใชง านระบบสารสนเทศหรือขอมลู สารสนเทศท่ผี ิด ประเภท 6.4 มกี ารตดิ ตามตรวจสอบรายงานหรือบนั ทกึ การใหบ ริการของบคุ คลหรือหนว ยงาน ภายนอกทีใ่ หบ ริการแกห นวยงานตามทีว่ า จางอยางสมํ่าเสมอ 1 สําหรบั สถานพยาบาล อาจรวมถึงการทาํ ลายขอมลู ในเอกสารในรปู แบบกระดาษหรือส่ืออ่ืนท่ีจับตอ งได ทอี่ าจระบุตัวตนของเจาของขอมูลไดดวย เชน ประวตั ผิ ปู วยในแฟมเวช ระเบียนหรอื บตั รผูป ว ยนอก (OPD Card) เอกสารประวัตผิ ูปวยท่ีอาจปรากฏในเอกสารประกอบการประชุมหรือการดําเนินการดา นตา งๆ ของโรงพยาบาล และฟลม เอกซเรยของ ผปู วยที่ไมใ ชแ ลว 24
6.5 มกี ารแยกระบบสารสนเทศสําหรับการพัฒนา ทดสอบ และใชง านจริงออกจากกนั เพื่อลด ความเสี่ยงในการเขาใชง านหรือการเปล่ียนแปลงระบบสารสนเทศโดยมไิ ดร บั อนญุ าต 6.6 จดั ใหม เี กณฑก ารตรวจรับระบบสารสนเทศทมี่ ีการปรับปรุง หรือที่มีเวอรช ่นั ใหม และควร มีการทดสอบระบบสารสนเทศทงั้ ในชว งการพัฒนาระบบและกอนการตรวจรบั 6.7 มขี ้นั ตอนควบคุมการตรวจสอบ ปองกัน และกูคนื ในกรณมี ีการใชง านโปรแกรมไมพึง ประสงค และใหม ีการสรา งความตระหนักรูใ หก บั ผใู ชงานเกี่ยวกบั โปรแกรมไมพ ึงประสงค 6.8 มีการสํารองขอมลู สารสนเทศ (backup) และทดสอบการนาํ กลบั มาใชง าน (recovery) โดยใหเปน ไปตามนโยบายการสาํ รองขอ มลู ท่ีหนว ยงานประกาศใช 6.9 มกี ารบรหิ ารจดั การการควบคมุ เครอื ขา ยคอมพิวเตอร เพอ่ื ปอ งกันภยั คุกคาม และมีการ รักษาความม่นั คงปลอดภัยของระบบสารสนเทศและ applications ท่ที ํางานบนเครือขาย คอมพวิ เตอร รวมทั้งขอ มลู สารสนเทศท่ีมีการแลกเปลีย่ นบนเครือขายดงั กลา ว 6.10 มีการกาํ หนดรปู แบบการรักษาความมน่ั คงปลอดภัย ระดับการใหบ รกิ าร ขอกาํ หนดการ บรหิ ารจัดการ ในขอตกลงการใหบ รกิ ารดานเครอื ขา ยคอมพิวเตอร ไมว า เปน การ ใหบริการโดยหนว ยงานเอง หรอื จางชวงไปยงั ผูใหบริการภายนอก 6.11 จัดใหม นี โยบายและขัน้ ตอนปฏบิ ตั งิ าน รวมท้ังควบคุมการแลกเปล่ียนขอมลู สารสนเทศ ผานชองทางการสอื่ สารในรูปแบบขอ มลู อิเล็กทรอนิกส 6.12 จัดใหมีขอตกลงในการแลกเปลี่ยนขอมลู สารสนเทศหรือซอฟตแวรร ะหวา งหนว ยงานกับ บุคคลหรอื หนว ยงานภายนอก 6.13 จัดใหม ีนโยบายและขัน้ ตอนการปฏบิ ัติงาน เพอื่ ปองกนั ขอมลู สารสนเทศที่มีการส่ือสาร หรือแลกเปลี่ยนผา นระบบสารสนเทศท่ีมีการเช่อื มตอ กบั ระบบสารสนเทศตางๆ 6.14 มีการปองกนั ขอ มลู สารสนเทศทีม่ ีการแลกเปลีย่ นในการทาํ e-commerce ผา นเครือขา ย คอมพวิ เตอรส าธารณะ เพื่อมิใหม ีการฉอโกง ละเมิดสญั ญา หรือมีการร่ัวไหลหรือขอ มูล สารสนเทศถกู แกไขโดยมิไดร ับอนุญาต2 6.15 มีการปองกันขอมลู สารสนเทศทีม่ ีการสอ่ื สารหรอื แลกเปล่ียนในการทาํ ธรุ กรรมทาง ออนไลน (online transaction) เพื่อมใิ หมีการรับสงขอมูลทไ่ี มส มบรู ณ หรือสงขอ มลู ไป ผิดท่ี หรือมกี ารรั่วไหลของขอ มลู หรือขอมลู ถกู แกไขเปลยนแปลง ถกู ทําซ้ําใหม หรือถูก สงซา้ํ โดยมิไดร บั อนญุ าต 2 สําหรบั สถานพยาบาล อาจตคี วามรวมถึงการทําธรุ กรรมทางการเงินหรอื การทาํ ธรุ กรรมกบั ผใู หบริการทางอเิ ลก็ ทรอนกิ ส การสง claims เบิกจายคารกั ษาพยาบาลกับกองทนุ การรับชําระเงนิ จากผูปวยผา นระบบอิเล็กทรอนิกส (online payment) และการทําธรุ กรรมกับสถาบันการเงนิ (เชน การจายเงนิ หรือโอนเงนิ เขาบญั ชีของบคุ ลากร) ดวย 25
6.16 สาํ หรบั ขอ มูลสารสนเทศท่มี ีการเผยแพรตอสาธารณชน ใหม กี ารปองกนั มใิ หมีการแกไข เปล่ยี นแปลงโดยมไิ ดร บั อนญุ าต และเพือ่ รักษาความถูกตองครบถว นของขอมูล สารสนเทศ 6.17 มกี ารเก็บบนั ทกึ ขอ มูล audit log ซึง่ บันทึกขอมูลกิจกรรมการใชงานของผูใชง าน และ เหตุการณเกี่ยวกบั ความมั่นคงปลอดภยั ตางๆ เพื่อประโยชนในการสืบสวน สอบสวน ใน อนาคต และเพ่ือการตดิ ตามการควบคมุ การเขาถึง 6.18 มีขน้ั ตอนการเฝา ตดิ ตามสงั เกตการใชง านระบบสารสนเทศ และมกี ารติดตามประเมินผล การตดิ ตามสังเกตดังกลา วอยางสมาํ่ เสมอ 6.19 มกี ารปองกนั ระบบสารสนเทศท่ีจัดเกบ็ log และขอ มูล log เพื่อปอ งกันการเขา ถึงหรือ แกไขเปลย่ี นแปลงโดยมิไดรับอนุญาต 6.20 มีการจดั เก็บ log ท่เี กย่ี วขอ งกบั การดูแลระบบสารสนเทศโดยผูด แู ลระบบ (system administrator) 6.21 มีการจัดเก็บ log ที่เก่ียวของกบั ขอผิดพลาดใดๆ ของระบบสารสนเทศ มกี ารวเิ คราะห log ดังกลาวอยา งสมํา่ เสมอ และมกี ารจัดการแกไขขอผดิ พลาดท่ีตรวจพบอยางเหมาะสม 6.22 มีการจัดการควบคุมการเปลยี่ นแปลงของระบบสารสนเทศ 6.23 มีการติดตามผลการใชง านทรพั ยากรสารสนเทศ และวางแผนดานทรัพยากรสารสนเทศให รองรบั การปฏบิ ตั งิ านในอนาคตอยา งเหมาะสม 6.24 มขี ้นั ตอนการปฏิบตั ิงานในการจัดการและจัดเกบ็ ขอมลู สารสนเทศเพื่อมใิ หขอมลู ร่วั ไหล หรือถูกนาํ ไปใชผ ดิ ประเภท 6.25 ระบบเวลาของระบบสารสนเทศตา งๆ ท่ีใชใ นหนวยงานหรือในขอบเขตงานดานความ มนั่ คงปลอดภยั (security domain) ตอ งมีความสอดคลอ งกัน (synchronization) โดย ใหมีการต้งั คา พรอมกับเวลาจากแหลงเวลาทเ่ี ชอ่ื ถือได 6.26 มกี ารบรหิ ารจดั การการเปลยี่ นแปลงใดๆ เกยี่ วกบั การจัดเตรยี มการใหบรกิ าร และการ ดูแลปรบั ปรุงนโยบายในการรักษาความมน่ั คงปลอดภยั ดา นสารสนเทศ ข้ันตอน ปฏบิ ตั ิงาน หรือการควบคุมเกย่ี วกบั ความมัน่ คงปลอดภัยดา นสารสนเทศ โดยคาํ นงึ ถึง ระดับความสาํ คัญของการดําเนนิ ธรุ กจิ ที่เก่ียวของและการประเมนิ ความเสี่ยงอยา ง ตอ เนอ่ื ง 6.27 หากหนวยงานอนญุ าตใหมกี ารใชง าน mobile code (เชน script บางอยา งของ web application ทีม่ ีการทํางานอตั โนมัตเิ ม่ือเรยี กดเู วบ็ ) ควรมีการตง้ั คา การทํางาน (configuration) เพอื่ ใหม น่ั ใจไดวาการทาํ งานของ mobile code นัน้ เปนไปตามความ 26
ม่ันคงปลอดภัยดา นสารสนเทศและนโยบาย และหากนโยบายหามมิให mobile code ดังกลา วทาํ งานได มีการหามการทาํ งานของ mobile code ดังกลาวโดยอตั โนมัติ 6.28 มีข้นั ตอนการปฏบิ ัตงิ านสําหรบั การบริหารจดั การ removable media เชน USB drive 6.29 มีข้ันตอนการปฏบิ ตั ิงานในการทาํ ลาย removable media อยางม่ันคงปลอดภยั 6.30 มกี ารปองกนั มิใหข อมลู หรอื เอกสารเกี่ยวกับระบบสารสนเทศ (system documentation) ถกู เขาถงึ โดยมไิ ดร บั อนญุ าต 6.31 ในกรณที ่ีมีการเคลอื่ นยา ยอปุ กรณทจ่ี ดั เก็บขอมูลสารสนเทศ ใหม กี ารปอ งกันอปุ กรณ ดงั กลา ว เพือ่ มใิ หมีการเขาถึงโดยมไิ ดรับอนญุ าต หรอื ถูกนาํ ไปใชง านผดิ ประเภท หรอื เสียหาย 6.32 ใหม กี ารปองกันขอมลู สารสนเทศที่มีการสื่อสารกนั ผา นขอมูลอเิ ล็กทรอนิกส (electronic messaging) เชน e-mail, EDI หรอื instant messaging3 7. การควบคมุ การเขาถงึ ระบบสารสนเทศและขอมูลสารสนเทศ 7.1 จัดใหม นี โยบายควบคมุ การเขาถงึ โดยจดั ทําเปน เอกสาร และมกี ารติดตามทบทวนให นโยบายดงั กลา วสอดคลองกับขอ กาํ หนดหรอื ความตองการดา นการดาํ เนินงานหรือการ ใหบ รกิ าร และดา นการรักษาความมัน่ คงปลอดภัยระบบสารสนเทศ 7.2 จัดใหมีการลงทะเบียน (register) บัญชีผใู ชงานระบบสารสนเทศ (user accounts) และ ยกเลกิ บญั ชผี ใู ชอ ยางเปนทางการ เพอ่ื ควบคุมการใหสิทธแิ ละการยกเลิกสิทธิในการเขา ใช งานระบบสารสนเทศใดๆ ของหนว ยงาน 7.3 การกาํ หนดสทิ ธใิ นการเขาถึงระดับสูง ใหท ําอยางจาํ กดั และอยูภ ายใตก ารควบคมุ 7.4 ผใู ชงานตอ งดูแลปองกันอุปกรณส ารสนเทศใดทอี่ ยูภายใตความดแู ลรับผิดชอบ ใน ระหวางที่ไมม กี ารใชง าน 7.5 จาํ กัดการเขา ถึงเครือขายคอมพิวเตอรของหนว ยงานที่สามารถเขา ถึงไดจ ากภายนอก โดย ใหสอดคลองกบั นโยบายควบคุมการเขา ถึง และขอกาํ หนดการใชง าน application เพื่อ การดําเนนิ งาน 7.6 ใหผใู ชง านทกุ คนมบี ญั ชผี ูใชง านเปนของตนเอง และใหระบบสารสนเทศมีเทคนิคการ ตรวจสอบตัวตน (authentication) ท่ีเพียงพอ เพ่ือใหส ามารถระบุตวั ตนของผเู ขา ใชงาน ระบบสารสนเทศได 3 อาจตคี วามรวมถึงการใชส ื่อสังคมออนไลน (social media) ของบคุ ลากร ท้งั ทีเ่ กย่ี วขอ งกบั การปฏบิ ัตงิ านและกรณีอ่นื ๆ ที่อาจเกี่ยวของกับขอ มลู ผูป วยหรือสง ผลกระทบตอ องคก รได 27
7.7 ใหยุตหิ รือปดหนา จอการใชง านระบบสารสนเทศโดยอตั โนมัติ หากไมมกี ารใชงานเกิน ระยะเวลาสงู สุดทก่ี ําหนดไว 7.8 จาํ กดั การเขา ถงึ ขอมลู สารสนเทศและ function ตา งๆ ใน application ของผูใชง านและ ผดู ูแลระบบสารสนเทศ โดยใหสอดคลอ งกับนโยบายการเขาถึงทไ่ี ดก าํ หนดไว 7.9 กําหนดนโยบายและแนวทางการจดั การดา นความมัน่ คงปลอดภยั เพื่อลดความเส่ียงใน การใชง านอุปกรณส ารสนเทศหรอื อุปกรณก ารส่อื สารท่ีเคลื่อนยา ยได เชน laptop computers หรอื smart phones เปนตน 7.10 มีขอบังคบั ใหผใู ชงานปฏิบตั ติ ามขั้นตอนเพ่ือการเลือกใชร หัสผา นอยา งมน่ั คงปลอดภยั ตามท่หี นว ยงานกําหนด4 7.11 จดั ใหม ีขัน้ ตอนการบรหิ ารจดั การเรอื่ งการกาํ หนดรหสั ผานอยางเปน ทางการ 7.12 ผใู ชง านสามารถเขา ถึงเฉพาะบริการทางเครอื ขายคอมพวิ เตอรท ตี่ นเองไดร ับอนุญาตให ใชไดเทานนั้ (authorization) 7.13 กําหนดใหผบู ริหารติดตามทบทวนระดับสทิ ธใิ นการเขา ถึงของผใู ชงานอยางเปน ทางการ เปนประจํา 7.14 มีการกาํ หนดนโยบาย clear desk สําหรบั ขอมลู สารสนเทศในรปู แบบกระดาษและที่ จัดเก็บใน removable media และนโยบาย clear screen สาํ หรับระบบสารสนเทศ (เพ่ือควบคมุ การเขาถึงขอมูลทีเ่ ปนความลับ) 7.15 ใหมีการกําหนดวธิ ีการตรวจสอบตัวตนที่เหมาะสมเพอื่ ควบคมุ การเขาถงึ ระบบสารสนเทศ ของหนว ยงานจากระยะไกล (remote access) 7.16 กําหนดใหมนี โยบาย แผนงาน และขนั้ ตอนการปฏบิ ัตงิ านท่ีเกี่ยวของกบั กจิ กรรมใดๆ ที่มี การปฏิบตั งิ านจากภายนอกหนวยงาน (teleworking) 7.17 มีการควบคุมการเขาถึงชองทางการดูแลระบบสารสนเทศท้ังทางกายภาพและการ เชอื่ มตอ ผา นคอมพิวเตอร สาํ หรบั ระบบสารสนเทศทสี่ ามารถเขา ถึงจากระยะไกลได เชน remote diagnostic หรอื configuration facility ของอุปกรณเครือขายคอมพวิ เตอร 7.18 มีการจัดกลุมตามประเภทของขอ มูลสารสนเทศท่ใี หบริการ ระบบสารสนเทศ กลุม ผูใ ชงาน โดยมีการแบง แยกบนเครือขายคอมพิวเตอรอยา งเปน สัดสว น 4 โดยท่วั ไป นโยบายรหสั ผานที่เหมาะสม ควรมีความยาว 8 ตวั อักษรขึน้ ไป, ประกอบดว ยตัวอักษรภาษาอังกฤษตัวใหญ ตวั เล็ก และตวั เลขปะปนกัน (หรืออาจรวม สัญลกั ษณ พเิ ศษดว ย โดยมีตวั อักษร 3 ใน 4 ประเภทน้ีปะปนกัน), ไมม คี ําท่ีมคี วามหมายปนอยู, หา มจดบันทึกรหสั ผา นไว, หา มใชร หสั ผา นรว มกนั , หา มใชรหสั ผา นเดมิ ท่เี คยใชม ากอน, บังคบั เปลย่ี นรหสั ผา นทุกๆ 6 เดือนสําหรบั ระบบปกติ และ 3 เดือนสาํ หรบั ระบบท่ีสาํ คญั เปนพเิ ศษ และระบบมีการ time-out หรอื lock account หากมีการปอ นรหสั ผาน ผิดพลาดหลายคร้งั 28
7.19 กาํ หนดใหม ีการควบคมุ เสนทางการไหลของขอ มูลสารสนเทศในระบบเครือขา ย คอมพวิ เตอร เพือ่ ไมใหข ดั แยงกบั นโยบายควบคุมการเขา ถึงของ application 7.20 ใหม กี ารระบอุ ปุ กรณท่เี ชื่อมตอเขากบั ระบบสารสนเทศโดยอตั โนมตั ิ (automatic equipment identification) เพือ่ ตรวจสอบการเชื่อมตอของอุปกรณดังกลาววามาจาก อุปกรณดงั กลาวจริง หรือจากสถานทท่ี ่ีกาํ หนดไวเทาน้ัน ทัง้ น้ี จําเปน สําหรับการท่รี ะบบ สารสนเทศจะรบั การเชอ่ื มตอจากเฉพาะอปุ กรณท่ีไดรับอนุญาตหรือมาจากเฉพาะสถานที่ ที่ไดร ับอนญุ าต 7.21 กําหนดขั้นตอนการ log-on เพื่อควบคุมการเขาถึงระบบปฏิบัติการ 7.22 ใหจัดทาํ หรอื จัดใหมรี ะบบการบริหารจดั การรหัสผา นที่สามารถทาํ งานแบบเชงิ โตตอบกับ ผูใชง าน (interactive) และสามารถรองรับการใชง านรหัสผานท่ีมีความม่ันคงปลอดภัย 7.23 ใหจํากัดการเขา ถึงการใชง านโปรแกรมอรรถประโยชน (utilities) ตางๆ อยางเขมงวด เนื่องจากโปรแกรมดงั กลาวอาจมคี วามสามารถควบคุมดูแลและเปลีย่ นแปลงการทาํ งาน ของระบบสารสนเทศได 7.24 จํากัดระยะเวลาการเชื่อมตอ กับระบบสารสนเทศท่ีมีระดับความเสย่ี งสงู เพื่อเพิ่มระดับ การรักษาความมน่ั คงปลอดภยั 7.25 สาํ หรับระบบสารสนเทศท่ีมคี วามสําคญั สงู ตอ งจดั ใหมีระบบสารสนเทศทาํ งานใน สภาพแวดลอมท่แี ยกออกมาตางหาก โดยไมใชป ะปนกับระบบสารสนเทศอื่น 8. การจัดหาหรือจัดใหม กี ารพฒั นา และการบาํ รุงรักษาระบบสารสนเทศ 8.1 ในการจดั ทาํ ขอ กาํ หนดขน้ั ตา่ํ ของระบบสารสนเทศใหม หรอื การปรับปรงุ ระบบสารสนเทศ เดิม ใหมกี ารระบขุ อกําหนดดา นการควบคุมความมนั่ คงปลอดภัยดานสารสนเทศไวด ว ย 8.2 ใหดแู ล ควบคมุ ติดตามตรวจสอบการทํางานในการจา งชวงพัฒนาซอฟตแวร 8.3 ใหมกี ารตรวจสอบ (validate) ขอมลู ใดๆ ทจ่ี ะรับเขาสู application (input) กอ นเสมอ เพือ่ ใหมัน่ ใจไดว า ขอมลู มีความถูกตองและมีรูปแบบเหมาะสม 8.4 ใหมีการตรวจสอบ (validate) ขอ มูลใดๆ อันเปน ผลจากการประมวลผลของ application (return output) เพอ่ื ใหม ่นั ใจไดว า ขอมูลที่ไดจ ากการประมวลผลถกู ตอง และเหมาะสม 8.5 ใหม ีการตรวจสอบ (validate) การทํางานของ application เพ่อื ตรวจหาขอ ผิดพลาดของ ขอมูลท่ีอาจเกิดจากการทํางานหรอื การประมวลผลทผี่ ดิ พลาด 29
8.6 ใหมขี อกาํ หนดขนั้ ตํา่ สําหรับการรกั ษาความถกู ตอ งแทจรงิ (authenticity) และความถูก ตอ งครบถวน (integrity) ของขอมลู ใน application รวมทั้งมีการระบุและปฏบิ ัติตาม วธิ กี ารปองกนั ทเ่ี หมาะสม 8.7 จดั ใหม ีแนวทางการบรหิ ารจดั การกุญแจ (key) เพอื่ รองรับการใชง านเทคนคิ ท่ีเก่ียวของ กับการเขารหสั ลบั ของหนวยงาน 8.8 ใหเลือกชุดขอมลู สารสนเทศท่ีจะนําไปใชเ พอ่ื การทดสอบในระบบสารสนเทศอยา ง ระมดั ระวงั รวมท้ังมีแนวทางควบคมุ และปอ งกันขอมลู ร่วั ไหล 8.9 ใหม กี ารจาํ กัดการเขาถึง source code ของโปรแกรม 8.10 หากมีการเปลยี่ นแปลงใดๆ ในระบบปฏิบตั ิการคอมพิวเตอร ใหมีการตรวจสอบทบทวน การทํางานของโปรแกรมท่มี คี วามสําคัญ (regression testing) และทดสอบการใชง าน เพ่อื ใหม ่นั ใจวาผลของการเปล่ียนแปลงดังกลา ว จะไมสงผลกระทบใดๆ ตอความมน่ั คง ปลอดภยั ของระบบสารสนเทศและการใหบ รกิ ารของหนวยงาน 8.11 จดั ใหม ีนโยบายในการใชง านเทคนคิ ท่เี ก่ยี วของกบั การเขารหัสลบั 8.12 กําหนดใหมีข้ันตอนการปฏบิ ัติงานเพื่อควบคมุ การตดิ ต้งั ซอฟตแวรบนระบบสารสนเทศที่ ใหบริการ 8.13 ใหม กี ารควบคมุ การเปล่ียนแปลงตางๆ ในการพัฒนาระบบสารสนเทศ โดยมขี น้ั ตอนการ ควบคุมท่เี ปน ทางการ 8.14 ใหจ าํ กัดการเปลีย่ นแปลงใดๆ ตอ ซอฟตแวรท ี่ใชง าน (software package) โดยให เปล่ยี นแปลงเฉพาะเทาทจี่ าํ เปน และควบคุมทกุ ๆ การเปลี่ยนแปลงอยา งเขม งวด 8.15 มีมาตรการปองกนั เพื่อลดโอกาสท่ีเกดิ การร่ัวไหลของขอมูลสารสนเทศ 9. การบริหารจดั การสถานการณดา นความม่ันคงปลอดภยั ที่ไมพ ึงประสงค หรือไมอาจคาดคดิ (information security incident management) 9.1 ใหม ีการรายงานสถานการณด านความมัน่ คงปลอดภยั ที่ไมพึงประสงค หรือไมอ าจคาดคิด (unwanted or unexpected) ผา นชองทางการบรหิ ารจดั การทเ่ี หมาะสมโดยเรว็ ท่สี ุด 9.2 กาํ หนดใหพนักงานหรือผใู ชงานทเี่ ปน บคุ คลภายนอก มีการบันทกึ และรายงานจดุ ออน ใดๆ ที่อาจสงั เกตพบระหวา งการใชง านระบบสารสนเทศ 9.3 กําหนดขอบเขตความรับผดิ ชอบของผบู รหิ ารและข้นั ตอนการปฏบิ ตั งิ าน เพ่อื ตอบสนอง ตอ สถานการณดานความมน่ั คงปลอดภัยที่ไมพ ึงประสงค หรือไมอาจคาดคดิ อยางรวดเร็ว มรี ะเบียบ และมปี ระสทิ ธิผล 30
9.4 หากในขั้นตอนการตดิ ตามผลกับบคุ คลหรือหนวยงานภายหลังจากเกิดสถานการณด าน ความม่นั คงปลอดภยั ท่ีไมพึงประสงค หรอื ไมอาจคาดคดิ ซึ่งเก่ียวของกบั การดําเนินการ ทางกฎหมาย (ไมวา ทางแพงหรือทางอาญา) ใหมีการรวบรวม จดั เก็บ และนําเสนอ หลักฐาน ใหส อดคลองกบั หลักเกณฑข องกฎหมายท่ใี ชบงั คับ 10. การบริหารจดั การดา นการบรกิ ารหรือการดําเนนิ งานของหนวยงานหรอื องคก รเพื่อใหมีความ ตอเน่อื ง (business continuity management) 10.1 ใหกําหนดแผนเพอ่ื รกั ษาไวห รือกูค ืนการใหบ ริการสารสนเทศ หลงั เกิดเหตุการณท ่ที าํ ให การดําเนนิ งานหยดุ ชะงัก เพอ่ื ใหขอ มูลสารสนเทศอยใู นสภาพพรอ มใชง านตามระดบั ท่ี กําหนดไว ภายในระยะเวลาท่ีกาํ หนดไว 10.2 จัดใหมขี อกําหนดเกีย่ วกับความมั่นคงปลอดภัยดานสารสนเทศที่จําเปน โดยกาํ หนดให เปน สว นหน่งึ ของขน้ั ตอนการบรหิ ารจดั การเพ่ือการดาํ เนนิ งานอยา งตอเน่ืองในภาวะ ฉุกเฉนิ 10.3 กาํ หนดใหมีกรอบงานหลักสําหรับการพฒั นาแผนการบรหิ ารจัดการเพื่อการดําเนินงาน อยางตอเนื่องในภาวะฉุกเฉิน เพื่อใหก ารพัฒนาแผนตางๆ เปนไปในทิศทางเดียวกนั รวมท้งั สอดคลองกับขอกาํ หนดดานความม่ันคงปลอดภยั ตลอดจนมีการจดั ลาํ ดับ ความสาํ คญั กอนหลังในการทดสอบและการดแู ล 10.4 ใหมีการระบุเหตกุ ารณใ ดๆ ที่อาจสง ผลใหก ารดําเนินงานหยดุ ชะงัก และความเปนไปไดใน การเกดิ ผลกระทบ ตลอดจนผลตอ เน่ืองจากการหยุดชะงักนน้ั ในแงข องความมั่นคง ปลอดภัยดานสารสนเทศ 10.5 ใหมกี ารทดสอบและปรบั ปรุงแผนการบริหารจัดการเพื่อการดาํ เนินงานอยางตอเนื่องใน ภาวะฉกุ เฉนิ อยางสมํ่าเสมอ เพื่อใหมน่ั ใจวาแผนดังกลาวเปน ปจจุบนั และมีประสิทธิผลอยู เสมอ 11. การตรวจสอบและการประเมินผลการปฏบิ ัติตามนโยบาย มาตรการ หลกั เกณฑ หรือ กระบวนการใดๆ รวมท้ังขอ กาํ หนดดานความมน่ั คงปลอดภัยของระบบสารสนเทศ 11.1 ใหมีการระบุไวใ หชดั เจนถึงแนวทางในการดําเนนิ งานของระบบสารสนเทศท่ีมคี วาม สอดคลองตามกฎหมายและขอ กาํ หนดตามสญั ญาตางๆ ของหนว ยงาน โดยตองจดั ทําเปน เอกสาร และมีการปรับปรงุ ใหเปน ปจ จุบนั อยูเ สมอ 11.2 ปอ งกนั มิใหมีการใชงานระบบสารสนเทศผิดวัตถปุ ระสงค 31
11.3 พนักงานของหนว ยงานตอ งดูแลใหงานทเ่ี กี่ยวกบั ความม่ันคงปลอดภัยดานสารสนเทศที่ อยูในขอบเขตความรบั ผดิ ชอบไดดาํ เนินการไปโดยสอดคลองกับกฎหมายและขอกําหนด ตามสญั ญาตา งๆ ของหนว ยงาน 11.4 จัดใหม ีการคมุ ครองขอมูลสว นบุคคลโดยใหส อดคลองกับกฎหมายและขอกาํ หนดตาม สญั ญาตางๆ ของหนว ยงาน (ดหู วั ขอ Privacy Standards) 11.5 ใชเ ทคนิคการเขา รหัสลับ ท่ีสอดคลอ งกบั กฎหมายและขอกําหนดตามสญั ญาตา งๆ ของ หนว ยงาน 11.6 ใหมกี ารทบทวนตรวจสอบระบบสารสนเทศในดา นเทคนคิ อยา งสมา่ํ เสมอเพ่ือให สอดคลองกบั มาตรฐานการพัฒนางานดา นความม่ันคงปลอดภัยดานสารสนเทศ 11.7 วางแผนและจัดใหม ีขอกําหนดการตรวจสอบและกิจกรรมทีเ่ กี่ยวของกับการตรวจสอบ ระบบสารสนเทศ เพือ่ ลดความเสี่ยงในการเกิดการหยดุ ชะงักของการใหบ ริการ 11.8 ปอ งกนั การเขา ใชง านเครื่องมอื ทีใ่ ชเ พอ่ื การตรวจสอบ เพ่ือมใิ หเ กดิ การใชง านผิดประเภท หรือถูกละเมิดการใชงาน (compromise) 11.9 กําหนดขัน้ ตอนปฏบิ ตั ิงานเพือ่ ใหม ่ันใจวาในการใชง านขอมลู ทอ่ี าจถือเปน ทรัพยสนิ ทาง ปญ ญาหรอื การใชงานซอฟตแวรมีความสอดคลองกับกฎหมายและขอกาํ หนดตามสญั ญา ตา งๆ 11.10ปองกันมใิ หขอมูลสารสนเทศท่ีสาํ คัญเกิดความเสียหาย สูญหายหรือถูกปลอมแปลง โดย ใหส อดคลองกับกฎหมาย ขอกาํ หนดตามสัญญาตา งๆ ของหนว ยงาน และขอกาํ หนดการ ใหบริการ 32
ภาคผนวก 2: แนวปฏบิ ตั ใิ นการรักษาความม่ันคงปลอดภยั ดา นสารสนเทศของกระทรวงสาธารณสุข พ.ศ. 2556 ตามประกาศกระทรวงสาธารณสุข เร่อื ง นโยบายในการรกั ษาความมน่ั คงปลอดภยั ดานสารสนเทศ ของกระทรวงสาธารณสุข กําหนดใหม ีการจัดทาํ แนวปฏบิ ตั ใิ นการรกั ษาความม่ันคงปลอดภัยดา นสารสนเทศ ของกระทรวงสาธารณสุข เพ่ือใหร ะบบเทคโนโลยสี ารสนเทศของกระทรวงสาธารณสุข เปน ไปอยา งเหมาะสม มีประสทิ ธภิ าพ มีความม่นั คงปลอดภยั และสามารถดําเนนิ งานไดอยา งตอเนอ่ื ง รวมทง้ั ปองกันปญหาที่อาจจะ เกดิ ขึ้นจากการใชงานระบบเทคโนโลยสี ารสนเทศในลกั ษณะทไี่ มถกู ตอง และจากการถูกคุกคามจากภัยตา ง ๆ ซง่ึ อาจกอใหเ กิดความเสยี หายตอ กระทรวงสาธารณสุขนัน้ กระทรวงสาธารณสุข จึงกําหนดแนวปฏบิ ัตใิ นการใชร ะบบสารสนเทศใหม ีความม่ันคงปลอดภัย ดงั นี้ ขอ ๑ คาํ นิยาม “หนว ยงาน” หมายถงึ กรม สาํ นกั สถาบัน ศนู ย กอง และหนว ยงานทีม่ ฐี านะเทยี บเทา กรม/กอง รวมถึงหนวยงานสวนภูมิภาค ท่อี ยูใ นสงั กัดกระทรวงสาธารณสขุ “ผูใชงาน” หมายถงึ ขา ราชการ ลกู จา ง และพนกั งานราชการ ผดู แู ลระบบ ผบู รหิ ารองคกร ผรู บั บรกิ าร หรือผทู ่ีไดรับอนุญาตใหใชเครือ่ งคอมพิวเตอรแ ละระบบเครอื ขา ยของหนว ยงาน “ผูบริหาร” หมายถงึ ผูมีอํานาจในการบงั คับบญั ชาในหนว ยงาน ไดแก ปลดั กระทรวง อธบิ ดี หรือเทียบเทา ผูอาํ นวยการสํานัก/สถาบนั /ศูนย/ กอง เปน ตน “ผบู ริหารระดับสูง” หมายถึง ปลดั กระทรวง อธิบดหี รือเทยี บเทา “ผดู แู ลระบบ” (System Administrator) หมายถึง ผูท่ไี ดรบั มอบหมายจากหัวหนา หนว ยงาน ใหม หี นาทรี่ บั ผดิ ชอบดูแลรักษาหรือจัดการระบบคอมพวิ เตอรและระบบเครือขายไมว า สวนหนึ่งสวนใด “เจาของขอมูล” หมายถงึ ผูไ ดร ับมอบอํานาจจากหวั หนาหนวยงานใหรบั ผดิ ชอบขอมูล ของระบบงาน โดยเจา ของขอมลู เปน ผรู ับผดิ ชอบขอ มลู น้ัน ๆ หรอื ไดรบั ผลกระทบโดยตรงหากขอมลู เหลา น้นั เกิดสญู หาย “สทิ ธิของผูใชงาน” หมายถงึ สิทธิท่ัวไป สทิ ธิจําเพาะ สิทธิพิเศษ และสิทธอิ ่นื ใดที่ เกีย่ วขอ งกับระบบสารสนเทศของหนวยงาน โดยหนวยงานจะเปน ผพู ิจารณาสทิ ธิในการใชสนิ ทรัพย 33
“สินทรพั ย” หมายถงึ ขอมูล ระบบขอมลู และทรัพยส ินดานเทคโนโลยสี ารสนเทศและการ สือ่ สารของหนว ยงาน เชน เคร่ืองคอมพวิ เตอรแบบตง้ั โตะและแบบพกพา อุปกรณสอื่ สารท่สี ามารถเชอ่ื มตอกบั ระบบเครือขาย อาทเิ ชน โทรศพั ทเ คล่อื นทีท่ ี่สามารถเชือ่ มตอกบั ระบบเครือขายได (Smartphone) อุปกรณร ะบบเครอื ขา ย ฮารด แวรและซอฟตแวร รวมถึงซอฟตแ วรทีม่ ลี ิขสิทธ์ิ เปนตน “ระบบเครอื ขา ย” หมายถึง ระบบทีส่ ามารถใชในการตดิ ตอสอ่ื สารหรือการสง ขอมลู และ สารสนเทศระหวา งระบบเทคโนโลยสี ารสนเทศตาง ๆ ของหนว ยงานได เชน ระบบเครือขา ยแบบมีสาย (LAN) และระบบเครอื ขา ยแบบไรส าย (Wireless LAN) เปน ตน “การเขาถึงหรือควบคมุ การใชงานสารสนเทศ” หมายถึง การอนุญาต การกําหนดสิทธ์ิ หรือการมอบอํานาจใหผใู ชง านเขาถงึ หรอื ใชง านเครอื ขายหรอื ระบบสารสนเทศ ท้งั ทางอเิ ลก็ ทรอนกิ สและทาง กายภาพ รวมทัง้ การอนญุ าตเชน วานั้นสาํ หรบั บคุ คลภายนอก ตลอดจนอาจกาํ หนดขอปฏิบัตเิ กีย่ วกบั การ เขา ถึงโดยมชิ อบเอาไวดวยก็ได “ความมน่ั คงปลอดภยั ดานสารสนเทศ” หมายถงึ การธํารงไวซ ง่ึ ความลบั ความถกู ตอง ครบถวน และสภาพพรอ มใชง านของสารสนเทศ รวมท้ังคณุ สมบตั ิอนื่ ไดแก ความถกู ตอ งแทจ ริง ความรบั ผิด การหามปฏเิ สธความรบั ผิด และความนาเชื่อถือ “เหตุการณดา นความม่นั คงปลอดภยั ” หมายถึง การเกดิ เหตกุ ารณ สภาพของบริการ หรอื เครอื ขายทีแ่ สดงใหเ ห็นความเปนไปได ทจี่ ะเกดิ การฝา ฝน นโยบายดา นความมน่ั คงปลอดภัย หรอื มาตรการ ปอ งกันทีล่ มเหลว หรือเหตกุ ารณอันไมอาจรูไ ดวา อาจเกย่ี วขอ งกับความม่ันคงปลอดภัย “สถานการณดานความมน่ั คงปลอดภยั ทไ่ี มพึงประสงคหรือไมอ าจคาดคดิ ” หมายถึง สถานการณดา นความม่นั คงปลอดภัยทไี่ มพงึ ประสงคห รือไมอาจคาดคิด ซึง่ อาจทําใหระบบของหนว ยงานถูก บกุ รุกหรือโจมตี และความม่นั คงปลอดภยั ถูกคกุ คาม 34
หมวดที่ ๑ การควบคมุ การเขาถงึ และการใชงานระบบสารสนเทศ วัตถปุ ระสงค ๑ เพอ่ื ควบคมุ การเขา ถงึ ขอมลู และอุปกรณใ นการประมวลผลขอ มลู โดยคาํ นึงถึงการใชง านและ ความมั่งคงปลอดภยั ๒ เพอื่ กําหนดกฎเกณฑที่เก่ยี วกับการอนุญาตใหเ ขาถึง การกําหนดสิทธ์ิ และการมอบอาํ นาจของ หนว ยงานของรัฐ ๓ เพื่อใหผ ูใชงานไดร ับรเู ขาใจและสามารถปฏิบัติตามแนวทางทก่ี าํ หนดโดยเครงครดั และตระหนกั ถงึ ความสําคัญของการรักษาความมน่ั คงปลอดภยั ของระบบสารสนเทศ แนวปฎบิ ตั ิ สวนที่ ๑ การควบคุมการเขาถงึ สารสนเทศ (Access Control) ขอ ๑. ผดู ูแลระบบ จะอนุญาตใหผูใ ชงานเขา ถึงระบบสารสนเทศที่ตอ งการใชงานได ตอเมื่อไดรับ อนญุ าตจาก ผูร บั ผดิ ชอบ/เจา ของขอ มูล/เจาของระบบ ตามความจําเปนตอการใชงาน เทา นน้ั ขอ ๒. บุคคลจากหนว ยงานภายนอกทีต่ องการสทิ ธิ์ในการเขาใชงานระบบสารสนเทศของหนวยงาน จะตองขออนญุ าตเปน ลายลักษณอักษรตอหวั หนาหนวยงาน ขอ ๓. ผูดแู ลระบบ ตอ งกาํ หนดสิทธ์ิการเขา ถึงขอมูลและระบบขอ มูลใหเ หมาะสมกับการเขาใชง าน ของผใู ชง าน และหนาที่ความรับผิดชอบในการปฏิบัตงิ านของผใู ชง านระบบสารสนเทศ รวมทั้งมกี ารทบทวน สิทธก์ิ ารเขาถึงอยา งสมํา่ เสมอ ดังนี้ (๑) กําหนดเกณฑในการอนญุ าตใหเขาถงึ การใชง านสารสนเทศ ทีเ่ ก่ยี วขอ งกบั การอนุญาต การกําหนดสทิ ธิ์ หรอื การมอบอาํ นาจ ดงั น้ี (๑.๑) กําหนดสิทธขิ์ องผูใ ชงานแตล ะกลุมที่เกย่ี วของ เชน - อานอยา งเดียว - สรางขอ มูล - ปอนขอมลู - แกไ ข - อนุมตั ิ - ไมมีสิทธ์ิ 35
(๑.๒) กําหนดเกณฑการระงบั สิทธ์ิ มอบอํานาจ ใหเ ปน ไปตามการบริหารจดั การ การเขาถึงของผใู ชง าน (user access management) ทไี่ ดก ําหนดไว (๑.๓) ผใู ชงานที่ตองการเขาใชงานระบบสารสนเทศของหนวยงานจะตองขออนญุ าต เปนลายลักษณอักษรและไดรับการพิจารณาอนุญาตจากหวั หนา หนว ยงานหรือ ผูดูแลระบบท่ีไดร บั มอบหมาย (๒) การแบง ประเภทของขอมลู และการจดั ลาํ ดับความสําคญั หรือลาํ ดบั ชั้นความลับของ ขอ มลู ใชแนวทางตามระเบียบวา ดว ยการรกั ษาความลับของทางราชการ พ.ศ.๒๕๔๔ ซงึ่ ระเบียบดังกลา วเปนมาตรการทีล่ ะเอียด รอบคอบ ถอื วาเปน แนวทางที่เหมาะสม ในการจดั การเอกสารอเิ ล็กทรอนิกส และในการรักษาความปลอดภยั ของเอกสาร อเิ ล็กทรอนกิ ส โดยไดกาํ หนดกระบวนการและกรรมวธิ ีตอเอกสารที่สําคญั ไว ดงั นี้ (๒.๑) จัดแบงประเภทของขอ มลู ออกเปน - ขอมูลสารสนเทศดานการบริหาร เชน ขอมูลนโยบาย ขอมูลยทุ ธศาสตร และคาํ รับรอง ขอมูลบุคลากร ขอ มูลงบประมาณการเงนิ และบัญชี เปนตน - ขอมูลสารสนเทศดานการแพทยและการสาธารณสุข เชน ขอมูลผูปวย ขอมูลทางการแพทย ขอมลู สถานพยาบาล เปน ตน (๒.๒) จดั แบง ระดับความสาํ คัญของขอ มูล ออกเปน ๓ ระดบั คือ - ขอ มูลทม่ี ีระดบั ความสาํ คัญมากทีส่ ุด - ขอ มูลทม่ี ีระดับความสาํ คัญปานกลาง - ขอมลู ทมี่ ีระดบั ความสําคัญนอ ย (๒.๓) จดั แบง ลาํ ดับช้ันความลับของขอมลู - ขอมลู ลบั ท่ีสุด หมายถึง หากเปดเผยทง้ั หมดหรือเพียงบางสวนจะกอใหเกิด ความเสยี หายอยางรายแรงทส่ี ดุ - ขอ มูลลบั มาก หมายถึง หากเปดเผยทงั้ หมดหรือเพียงบางสวนจะกอใหเกิด ความเสยี หายอยา งรายแรง - ขอมูลลับ หมายถึง หากเปดเผยทั้งหมดหรือเพียงบางสวนจะกอใหเกิด ความเสยี หาย - ขอมลู ท่ัวไป หมายถงึ ขอมลู ทีส่ ามารถเปด เผยหรอื เผยแพรท ่ัวไปได (๒.๔) จัดแบงระดับชั้นการเขา ถงึ - ระดบั ช้ันสําหรบั ผบู ริหาร - ระดบั ชนั้ สําหรับผใู ชงานทวั่ ไป - ระดบั ชน้ั สาํ หรับผดู ูแลระบบหรือผูที่ไดมอบหมาย 36
(๒.๕) รปู แบบของเอกสารอิเล็กทรอนิกส แบง ไดด งั นี้ - รูปแบบเอกสารขอ ความ (Text Format) เปนไฟลท ่ีผลิตจากเคร่อื งมอื ท่ี เปน ซอฟตแ วร ปกตเิ ม่ือเปดไฟลจ ะสามารถเหน็ ตัวอักษรในไฟลแ ละพอท่จี ะ อานขอความนั้นได ซ่งึ มรี ปู แบบยอ ยอีกหลายรูปแบบ เชน TEXT Format, Document Format, PDF Format (Portable Document Format) - รปู แบบเอกสารภาพ (Image Format) เปนไฟลท ี่ผลติ จากเคร่อื งมือทีเ่ ปน ซอฟตแวร มรี ูปแบบที่ใช เชน JPEG Format, PNG or GIF Format, Bitmapping Format เปน ตน ขอ ๔. ผดู แู ลระบบ ตอ งจัดใหมีการตดิ ตง้ั ระบบบนั ทกึ และตดิ ตามการใชง านระบบสารสนเทศของ หนว ยงาน และตรวจตราการละเมดิ ความปลอดภยั ท่มี ีตอระบบสารสนเทศ ขอ ๕. ผดู ูแลระบบ ตองจดั ใหมีการบันทึกรายละเอยี ดการเขาถงึ ระบบสารสนเทศและการแกไข เปลย่ี นแปลงสทิ ธติ์ า ง ๆ เพ่ือเปน หลกั ฐานในการตรวจสอบ ขอ ๖. ผูดูแลระบบ ตอ งจัดใหมีการบันทึกการผานเขา-ออกสถานท่ตี งั้ ของระบบสารสนเทศเพ่ือเปน หลักฐานในการตรวจสอบ ขอ ๗. กาํ หนดเวลาการเขาถงึ ระบบสารสนเทศ ดงั น้ี (๑) ระบบงานบรกิ าร e-Service (Front Office) สาํ หรบั ผใู ชง านภายนอกสามารถเขาถึงได ตลอดเวลา (๒) ระบบงานภายใน (Back Office) สําหรับผูใชงานภายในตามทห่ี นวยงานกําหนด สว นที่ ๒ การบริหารจัดการการเขา ถงึ ของผใู ชง าน (User Access Management) ขอ ๘. ผดู ูแลระบบ ตอ งกําหนดการลงทะเบียนผใู ชงานใหม ดงั นี้ (๑) จดั ทาํ แบบฟอรม การลงทะเบียนผูใ ชงาน สําหรับระบบเทคโนโลยีสารสนเทศ (๒) ผดู ูแลระบบตองตรวจสอบบัญชผี ูใชงาน เพ่อื ไมใหมีการลงทะเบยี นซ้ําซอน (๓) ผูด แู ลระบบตอ งตรวจสอบและใหสิทธ์ใิ นการเขา ถึงทเ่ี หมาะสมตอหนาที่ความ รับผิดชอบ (ตามขอ ๓) (๔) ผดู แู ลระบบตอ งกําหนดใหม กี ารแจกเอกสารหรอื สิ่งที่แสดงเปนลายลกั ษณอักษรใหแก ผูใชง านเพอ่ื แสดงถึงสิทธิและหนาท่ีความรับผิดชอบของผูใชง านในการเขา ถงึ ระบบ เทคโนโลยสี ารสนเทศ ขอ ๙. ผดู แู ลระบบ ตอ งกําหนดการใชง านระบบเทคโนโลยีสารสนเทศทสี่ ําคัญ เชน ระบบ คอมพิวเตอรโปรแกรมประยกุ ต (Application) จดหมายอิเลก็ ทรอนิกส (E-Mail) ระบบเครอื ขา ยไรส าย 37
(Wireless LAN) ระบบอนิ เตอรเ นต็ (Internet) เปน ตน โดยตอ งใหส ิทธเิ์ ฉพาะการปฏบิ ัติงานในหนา ท่ีและ ไดร ับความเหน็ ชอบเปน ลายลักษณอกั ษร ขอ ๑๐. ผดู ูแลระบบตองทบทวนบัญชีผูใ ชง าน สทิ ธิ์การใชง าน อยางสมาํ่ เสมอ อยา งนอ ย ปล ะ ๑ ครง้ั เพื่อปองกนั การเขา ถึงระบบโดยไมไดรบั อนุญาต โดยปฏิบตั ิตามแนวทาง ดังนี้ (๑) พิมพรายช่อื ของผูทย่ี งั มีสิทธ์ใิ นระบบแยกตามหนวยงาน (๒) จัดสงรายชอ่ื น้ันใหก บั ผูบงั คับบญั ชาของหนวยงานเพื่อดาํ เนินการทบทวนรายชือ่ และ สทิ ธก์ิ ารเขาใชงานวาถูกตองหรือไม (๓) ดําเนินการแกไ ขขอมูล สทิ ธ์ิตาง ๆ ใหถูกตองตามที่ไดรบั แจงกลับจากหนว ยงาน (๔) ข�นั ตอนปฏิบตั ิสาํ หรับการยกเลิกสิทธ�ิการใชง้ าน เมื�อลาออกตอ้ งดาํ เนินการภายใน ๓ วนั หรือ เมื�อเปล�ียนตาํ แหน่งงานภายในตอ้ งดาํ เนินการภายใน ๗ วนั ขอ ๑๑. การบรหิ ารจัดการรหสั ผาน (๑) กําหนดการเปลยี่ นแปลงและการยกเลกิ รหสั ผาน (Password) เม่ือผใู ชงานลาออก หรือพน จากตําแหนง หรอื ยกเลิกการใชงาน (๒) กาํ หนดชอ่ื ผใู ชง านหรือรหัสผูใ ชงานตองไมซ ํา้ กนั (๓) สง มอบรหัสผาน (Password) ชั่วคราวใหกบั ผใู ชง านดวยวิธกี ารทปี่ ลอดภัย หลีกเลย่ี งการใชบุคคลอื่นหรือการสง จดหมายอิเลก็ ทรอนิกส (E-Mail) ท่ีไมม กี าร ปอ งกนั ในการสงรหัสผา น (Password) (๔) กําหนดใหผ ใู ชง านตอบยนื ยนั การไดรับรหัสผาน (Password) (๕) กําหนดจํานวนครง้ั ที่ยอมใหผใู ชงานใสร หสั ผาน (Password) ผดิ พลาดไดไมเ กนิ ๓ คร้งั (๖) กําหนดใหผ ใู ชงานไมบ ันทึกหรอื เก็บรหสั ผาน (Password) ไวในระบบคอมพิวเตอร ในรปู แบบท่ีไมไ ดป องกันการเขาถึง (๗) ในกรณมี ีความจําเปนตอ งใหส ิทธพ์ิ ิเศษกับผใู ชง านท่ีมสี ิทธสิ์ ูงสดุ ผูใชง านนน้ั จะตอง ไดรบั ความเหน็ ชอบและอนมุ ัตจิ ากหวั หนาหนวยงาน โดยมกี ารกําหนดระยะเวลา การใชงานและระงบั การใชง านทนั ทเี มอ่ื พน ระยะเวลาดังกลาวหรอื พนจากตาํ แหนง และมกี ารกาํ หนดสทิ ธ์พิ ิเศษท่ีไดร ับ วา สามารถเขาถงึ ไดถ ึงระดับใดไดบ าง และตอง กําหนดใหรหสั ผูใชงานตา งจากรหัสผใู ชง านตามปกติ ขอ ๑๒. ผดู ูแลระบบ ตองบรหิ ารจดั การการเขาถงึ ขอมูลตามประเภทชั้นความลบั ในการควบคมุ การเขาถงึ ขอมลู แตล ะประเภทช้ันความลับทั้งการเขาถงึ โดยตรงและการเขา ถงึ ผานระบบงาน รวมถงึ วธิ ี การทาํ ลายขอมูลแตละประเภทชัน้ ความลบั มีดงั ตอไปนี้ (๑) ควบคุมการเขา ถึงขอมูลแตละประเภทชนั้ ความลบั ทั้งการเขาถึงโดยตรงและการ เขา ถงึ ผา นระบบงาน 38
(๒) กําหนดรายช่ือผูใชงาน (Username) และรหสั ผาน (Password) เพื่อใชใ นการ ตรวจสอบตวั ตนจรงิ ของผใู ชงานขอมูลในแตล ะช้ันความลบั ของขอ มูล (๓) กําหนดระยะเวลาการใชงานและระงบั การใชงานทันทเี ม่ือพนระยะเวลาดงั กลาว (๔) การรับสงขอมูลสําคัญผา นระบบเครือขายสาธารณะ ควรไดร บั การเขา รหัส (Encryption) ที่เปน มาตรฐานสากล เชน SSL, VPN หรือ XML Encryption เปน ตน (๕) กําหนดการเปล่ยี นรหสั ผา น (Password) ตามระยะเวลาที่กาํ หนดของระดบั ความสาํ คญั ของขอมูล (๖) กําหนดมาตรการรักษาความม่นั คงปลอดภัยของขอ มลู ในกรณีท่ีนาํ สินทรัพยอ อก นอกหนวยงาน เชน บํารุงรักษา ตรวจซอม ใหด ําเนนิ การสํารองและลบขอ มูลท่เี ก็บ อยูในสอ่ื บันทกึ กอน เปนตน (๗) เจา ของขอ มูลตอ งมีการตรวจสอบความเหมาะสมของสิทธใ์ิ นการเขาถึงขอมลู ของ ผูใ ชง าน อยา งนอยปล ะ ๑ ครั้ง เพ่ือใหม่นั ใจไดว า สิทธติ์ าง ๆ ทใี่ หไวย งั คงมี ความเหมาะสม ขอ ๑๓. ระบบงานสารสนเทศทางธรุ กิจที่เช่ือมโยงกัน (Business Information Systems) ใหหวั หนาหนว ยงานพจิ ารณาประเดน็ ตาง ๆ ทางดา นความม่ันคงปลอดภัย และจุดออนตาง ๆ กอนตัดสินใจ ใชขอมลู รวมกันในระบบงาน หรือระบบเทคโนโลยีสารสนเทศทีจ่ ะเช่ือมโยงเขา ดว ยกนั เชน ระหวาง กระทรวงสาธารณสขุ หรือหนวยงานท่ีมาขอเชอ่ื มโยง (๑) กาํ หนดนโยบายและมาตรการเพ่อื ควบคมุ ปองกนั และบรหิ ารจัดการการใชขอ มลู รวมกนั (๒) พจิ ารณาจาํ กัดหรอื ไมอนญุ าตการเขา ถึงขอมูลสวนบคุ คล (๓) พิจารณาวา มบี ุคลากรใดบางทม่ี ีสิทธหิ์ รอื ไดรบั อนุญาตใหเ ขา ใชงาน (๔) พจิ ารณาเร่อื งการลงทะเบียนผใู ชง าน (๕) ไมอนุญาตใหมีการใชง านขอ มูลสําคญั หรอื ขอมูลลับรว มกนั ในกรณที ร่ี ะบบไมมี มาตรการปองกนั เพียงพอ สว นที่ ๓ การกําหนดหนาทีค่ วามรับผดิ ชอบของผูใ ชง าน (User Responsibilities) ขอ ๑๔. การใชง านรหัสผาน ผใู ชง านตองปฏบิ ัติ ดงั นี้ (๑) ผูใชง านมหี นาท่ีในการปอ งกนั ดแู ล รกั ษาขอมูลบัญชีช่อื ผูใชง าน (Username) และ รหัสผาน (Password) โดยผใู ชง านแตล ะคนตอ งมบี ญั ชชี ่ือผใู ชง าน (Username) ของตนเอง หา มใชรวมกบั ผอู ื่น รวมทัง้ หา มทาํ การเผยแพร แจกจาย ทาํ ใหผูอน่ื ลวงรู รหัสผา น (Password) 39
(๒) กําหนดรหัสผานประกอบดวยตวั อักษรไมนอยกวา ๖ ตวั อักษร ซ่ึงตอ งประกอบดว ย ตวั เลข (Numerical character) ตวั อกั ษร (Alphabet) และตัวอักษรพิเศษ (Special character) (๓) ไมกําหนดรหสั ผานสว นบุคคลจากชอ่ื หรอื นามสกลุ ของตนเอง หรือบุคคลใน ครอบครัว (๔) ไมใชร หสั ผา นสวนบคุ คลสําหรับการใชแ ฟมขอมลู รว มกบั บุคคลอนื่ ผา นเครือขาย คอมพิวเตอร (๕) ไมใ ชโปรแกรมคอมพิวเตอรช ว ยในการจาํ รหัสผา นสวนบคุ คลอตั โนมตั ิ (save password) สําหรบั เครื่องคอมพวิ เตอรส ว นบคุ คลที่ผูใ ชง านครอบครองอยู (๖) ไมจ ดหรือบันทึกรหสั ผานสว นบคุ คลไวในสถานที่ ท่งี ายตอการสังเกตเหน็ ของบุคคลอื่น (๗) กําหนดรหัสผา นเร่มิ ตน ใหกับผใู ชงานใหยากตอการเดา และการสงมอบรหัสผาน ใหกับผูใชงานตองเปนไปอยา งปลอดภยั (๘) ผูใชง านตอ งเปลีย่ นรหสั ผา น (Password) ไมเกิน ๑๘๐ วนั หรือทกุ ครัง้ ท่ีมีการ แจงเตือนใหเปล่ยี นรหสั ผา น ขอ ๑๕. การนําการเขารหัส มาใชก ับขอมูลทเ่ี ปนความลับ ผูใชง านจะตอ งปฏิบตั ิตามระเบยี บการ รกั ษาความลบั ทางราชการ พ.ศ. ๒๕๔๔ และตอ งใชว ิธกี ารเขา รหสั (Encryption) ที่เปน มาตรฐานสากล ขอ ๑๖. การกระทาํ ใด ๆ ทีเ่ กดิ จากการใชบญั ชขี องผูใชง าน (Username) อนั มกี ฎหมายกําหนดให เปนความผดิ ไมวา การกระทํานัน้ จะเกดิ จากผูใชง านหรอื ไมก็ตาม ใหถอื วาเปนความรับผิดชอบสวนบุคคล ซง่ึ ผูใ ชง านจะตองรบั ผิดชอบตอความผิดทเ่ี กิดขึ้นเอง ขอ ๑๗. ผใู ชง านตอ งทาํ การพิสูจนต ัวตนทุกคร้งั กอ นท่จี ะใชสนิ ทรพั ยหรอื ระบบสารสนเทศของ หนว ยงาน และหากการพสิ จู นต ัวตนน้นั มปี ญหา ไมวาจะเกดิ จากรหสั ผา นลอ็ กก็ดี หรือเกิดจากความผดิ พลาด ใด ๆ กด็ ี ผใู ชงานตองแจง ใหผูดแู ลระบบทราบทันที โดยปฏบิ ัติตามแนวทาง ดังน้ี (๑) คอมพิวเตอรทุกประเภท กอ นการเขา ถึงระบบปฏบิ ัติการตองทาํ การพสิ ูจนตวั ตนทกุ คร้งั (๒) การใชงานระบบคอมพิวเตอรอน่ื ในเครือขา ยจะตองทาํ การพสิ จู นต ัวตนทุกครง้ั (๓) การใชงานอินเตอรเ นต็ (Internet) ตอ งทาํ การพิสจู นต วั ตน และตองมกี ารบันทกึ ขอมลู ซึ่งสามารถบงบอกตวั ตนบคุ คลผใู ชง านได (๔) เม่อื ผใู ชงานไมอ ยทู ่เี ครอื่ งคอมพิวเตอร ตองทาํ การลอ็ กหนา จอทกุ คร้ัง และตอ ง ทาํ การพิสูจนต วั ตนกอนการใชง านทุกครง้ั (๕) เครอื่ งคอมพิวเตอรทุกเคร่ืองตองทาํ การตงั้ เวลาพักหนา จอ (screen saver) โดยต้งั เวลาอยา งนอ ย ๑๕ นาที ขอ ๑๘. ผูใชงานตองตระหนกั และระมัดระวงั ตอ การใชง านขอมูล ไมวาขอ มูลนนั้ จะเปนของ กระทรวงสาธารณสขุ หรอื เปน ขอ มลู ของบุคคลภายนอก 40
ขอ ๑๙. ขอ มลู ที่เปนความลบั หรือมีระดับความสาํ คัญ ที่อยใู นการครอบครอง/ดูแลของ หนวยงาน หามไมใ หทาํ การเผยแพร เปลย่ี นแปลง ทาํ ซ้าํ หรือทาํ ลาย โดยไมไ ดร ับอนุญาตจากหัวหนา หนวยงาน ขอ ๒๐. ผูใชง านมสี วนรวมในการดแู ลรกั ษาและรับผิดชอบตอขอมูลของกระทรวงสาธารณสุข และ ขอ มูลของผรู บั บริการ หากเกิดการสญู หาย โดยนาํ ไปใชใ นทางท่ีผิด การเผยแพรโดยไมไดร ับอนญุ าต ผใู ชงาน ตอ งมสี วนรว มในการรบั ผิดชอบตอ ความเสียหายน้นั ดวย ขอ ๒๑. ผใู ชงานตองปองกัน ดูแล รกั ษาไวซงึ่ ความลับ ความถูกตอง และความพรอมใชของขอมูล ตลอดจนเอกสาร สอ่ื บันทึกขอมูลคอมพิวเตอร หรอื สารสนเทศตา ง ๆ ที่เส่ยี งตอ การเขาถึงโดยผซู ่งึ ไมมสี ิทธิ์ ขอ ๒๒. ผใู ชง านมสี ทิ ธโ์ิ ดยชอบธรรมที่จะเกบ็ รักษา ใชงาน และปองกันขอ มลู สว นบคุ คลตาม เห็นสมควร กระทรวงสาธารณสุขจะใหการสนบั สนนุ และเคารพตอสิทธิสวนบคุ คล และไมอนุญาตใหบุคคล หนึ่งบคุ คลใดทาํ การละเมิดตอขอมูลสว นบคุ คลโดยไมไ ดรับอนญุ าตจากผใู ชง านทีค่ รอบครองขอมูลน้นั ยกเวน ในกรณที ี่กระทรวงสาธารณสขุ ตอ งการตรวจสอบขอมูล หรือคาดวา ขอมลู นน้ั เกย่ี วขอ งกับกระทรวงสาธารณสุข ซง่ึ กระทรวงสาธารณสุขอาจแตง ตง้ั ใหผทู าํ หนา ทีต่ รวจสอบ ทําการตรวจสอบขอมลู เหลา น้นั ไดตลอดเวลา โดย ไมตอ งแจงใหผ ูใชงานทราบ ขอ ๒๓. หามเปดหรอื ใชงาน (Run) โปรแกรมประเภท Peer-to-Peer (หมายถึง วิธีการจดั เครอื ขาย คอมพวิ เตอรแ บบหน่ึง ท่กี าํ หนดใหค อมพิวเตอรในเครอื ขายทุกเคร่ืองเหมือนกันหรือเทาเทยี มกัน หมายความ วา แตละเครอื่ งตางมโี ปรแกรมหรอื มีแฟม ขอมลู เกบ็ ไวเ อง การจดั แบบน้ที ําใหส ามารถใชโปรแกรมหรอื แฟมขอมูลของคอมพิวเตอรเครอื่ งใดก็ได แทนทีจ่ ะตองใชจากเครอื่ งบริการแฟม (File Server) เทานนั้ ) หรอื โปรแกรมทมี่ ีความเสย่ี งในระดบั เดียวกัน เชน บิทเทอรเ รนท( Bittorrent), อีมูล (Emule) เปนตน เวน แตจ ะ ไดรบั อนุญาตจากหัวหนาหนวยงาน ขอ ๒๔. หามเปด หรอื ใชง าน (Run) โปรแกรมออนไลนทกุ ประเภท เพ่ือความบันเทงิ เชน การดูหนัง ฟงเพลง เกมส เปน ตน ในระหวา งเวลาปฏิบตั ริ าชการ ขอ ๒๕. หา มใชสนิ ทรพั ยของหนวยงาน ทีจ่ ัดเตรยี มให เพอื่ การเผยแพร ขอมูล ขอความ รปู ภาพ หรือส่ิงอน่ื ใด ทมี่ ลี กั ษณะขดั ตอศีลธรรม ความมนั่ คงของประเทศ กฎหมาย หรอื กระทบตอภารกิจของ กระทรวงสาธารณสุข ขอ ๒๖. หา มใชส นิ ทรพั ยของหนวยงาน เพื่อการรบกวน กอใหเ กิดความเสียหาย หรอื ใชใ นการ โจรกรรมขอ มูล หรือสิ่งอื่นใดอนั เปนการขัดตอกฎหมายและศีลธรรม หรือกระทบตอภารกจิ ของกระทรวง สาธารณสขุ ขอ ๒๗. หามใชส นิ ทรพั ยข องกระทรวงสาธารณสขุ เพ่ือประโยชนทางการคา ขอ ๒๘. หามกระทําการใด ๆ เพื่อการดกั ขอมูล ไมว า จะเปนขอความ ภาพ เสียง หรือส่งิ อ่นื ใด ในเครือขายระบบสารสนเทศของกระทรวงสาธารณสขุ โดยเดด็ ขาด ไมวาจะดวยวิธกี ารใด ๆ ก็ตาม ขอ ๒๙. หา มกระทาํ การรบกวน ทาํ ลาย หรอื ทําใหระบบสารสนเทศของหนว ยงานตองหยุดชะงัก 41
ขอ ๓๐. หา มใชระบบสารสนเทศของกระทรวงสาธารณสขุ เพอ่ื การควบคุมคอมพิวเตอรห รือระบบ สารสนเทศภายนอก โดยไมไดรับอนุญาตจากหัวหนาหนว ยงานหรือผดู ูแลระบบทไ่ี ดรับมอบหมาย ขอ ๓๑. หามกระทาํ การใด ๆ อนั มีลักษณะเปน การลักลอบใชง านหรอื รับรรู หสั สว นบุคคลของผอู ่ืน ไมวาจะเปนกรณใี ด ๆ เพ่ือประโยชนใ นการเขา ถงึ ขอมลู หรือเพ่ือการใชทรพั ยากรกต็ าม ขอ ๓๒. หามติดตง้ั อุปกรณหรอื กระทําการใด ๆ เพ่อื เขา ถงึ ระบบสารสนเทศของกระทรวง สาธารณสขุ โดยไมไดรบั อนุญาตจากหัวหนา หนวยงานหรือผดู แู ลระบบท่ีไดร บั มอบหมาย สวนที่ ๔ การบรหิ ารจดั การสนิ ทรพั ย (Assets Management) ขอ ๓๓. ผใู ชงานตองไมเขาไปในหองปฏิบตั กิ ารเครอื ขา ยคอมพวิ เตอร (Operation Center หมายถึง สถานทท่ี ใ่ี ชสาํ หรับติดตงั้ เครอ่ื งคอมพวิ เตอรแ มข ายและ/หรอื อปุ กรณบรหิ ารจัดการเครือขาย) ทเี่ ปน เขตหวงหามโดยเด็ดขาด เวน แตไดร ับอนญุ าตจากผูดแู ลระบบ ขอ ๓๔. ผูใชง านตองไมนาํ อปุ กรณหรือชน้ิ สว นใดออกจากหองปฏิบัติการเครอื ขายคอมพวิ เตอร เวน แตจ ะไดรบั อนญุ าตจากผูดูแลระบบ ขอ ๓๕. ผใู ชงานตองไมน าํ เครอื่ งมอื หรืออปุ กรณอ่นื ใด เชือ่ มเขาเครอื ขายเพ่ือการประกอบธรุ กิจ สวนบคุ คล ขอ ๓๖. ผใู ชง านตอ งไมคดั ลอกหรือทําสําเนาแฟมขอมลู ทมี่ ลี ิขสิทธก์ิ ํากับการใชง าน กอ นได รับอนญุ าต และผูใชง านตองไมใ ช หรือลบแฟมขอมลู ของผูอ่ืน ไมวากรณีใด ๆ ขอ ๓๗. ผใู ชง านตองทําลายขอ มูลสาํ คัญในอปุ กรณส อื่ บนั ทกึ ขอมูล แฟมขอมลู กอนทจี่ ะกาํ จัด อปุ กรณดังกลาว และใชเทคนิคในการลบหรือเขยี นขอมลู ทับบนขอ มลู ทีม่ ีความสาํ คัญในอปุ กรณสําหรับจัดเก็บ ขอ มูลกอนท่ีจะอนญุ าตใหผ ูอื่นนําอุปกรณน ัน้ ไปใชง านตอ เพอื่ ปองกนั ไมใหมีการเขา ถึงขอมลู สาํ คัญน้ันได และ พิจารณาวิธีการทําลายขอ มูลบนส่อื บนั ทกึ ขอ มูลแตละประเภท ดังน้ี ประเภทสือ่ บันทึกขอมลู วธิ ที ําลาย กระดาษ Flash Drive ใชการหั่นดวยเครื่องห่นั ทําลายเอกสาร - ใหก ารทาํ ลายขอมลู บน Flash Drive ตามมาตรฐาน DOD 5220.22 M ของกระทรวงกลาโหมสหรัฐอเมรกิ า ซ่งึ เปนมาตรฐานการทาํ ลายขอมูลโดยการเขยี นทับขอมลู เดิมหลายรอบ 42
- ใชว ิธกี ารทุบหรอื บดใหเ สยี หาย แผน CD/DVD ใชการห่นั ดว ยเคร่ืองหน่ั ทาํ ลายเอกสาร เทป ใชว ิธีการทบุ หรอื บดใหเสยี หาย หรือเผาทําลาย ฮารดดิสก - ใชการทําลายขอมลู บนฮารดดิสกต ามมาตรฐาน DOD 5220.22 M ของกระทรวงกลาโหมสหรฐั อเมรกิ า ซึง่ เปน มาตรฐานการทําลายขอ มลู โดยการเขียนทับขอ มูลเดิม หลายรอบ - ใชว ิธีการทุบหรอื บดใหเ สียหาย ขอ ๓๘. ผใู ชงานมีหนาทตี่ องรบั ผิดชอบตอสินทรัพยทห่ี นวยงานมอบไวใหใชง านเสมือนหน่งึ เปน สินทรพั ยข องผูใชง านเอง โดยบรรดารายการสนิ ทรัพย (Asset lists) ทผี่ ใู ชงานตอ งรับผดิ ชอบ การรบั หรอื คืน สินทรพั ย จะถูกบันทึกและตรวจสอบทุกครั้งโดยเจา หนา ทท่ี ี่หนว ยงานมอบหมาย ขอ ๓๙. กรณีทาํ งานนอกสถานทีผ่ ูใชงานตองดแู ลและรับผดิ ชอบสินทรัพยของหนว ยงานที่ไดร บั มอบหมาย ขอ ๔๐. ผใู ชง านมีหนาท่ีตองชดใชคา เสียหายไมว า ทรัพยสนิ นนั้ จะชํารดุ หรือสูญหายตามมลู คา ทรัพยสิน หากความเสียหายน้ันเกิดจากความประมาทของผูใชงาน ขอ ๔๑. ผูใชง านตองไมใ หผ อู ่นื ยมื คอมพิวเตอร หรอื โนต บคุ ไมวาในกรณใี ด ๆ เวนแตก ารยืมนัน้ ไดร ับการอนมุ ตั ิเปนลายลักษณอ กั ษรจากหวั หนา หนวยงาน ขอ ๔๒. ผูใชง านมสี ทิ ธใิ์ ชส ินทรัพยและระบบสารสนเทศตาง ๆ ท่ีหนว ยงานจดั เตรียมไวใหใชง าน โดยมีวัตถปุ ระสงคเ พื่อการใชง านของหนว ยงานเทา นั้น หา มมใิ หผ ใู ชงานนําสนิ ทรพั ยและระบบสารสนเทศ ตา ง ๆ ไปใชในกจิ กรรมทหี่ นวยงานไมไดก าํ หนด หรือทาํ ใหเ กิดความเสยี หายตอ กระทรวงสาธารณสขุ ขอ ๔๓. ความเสยี หายใด ๆ ทเี่ กิดจากการละเมดิ ตามขอ ๔๒ ใหถ ือเปน ความผดิ สว นบคุ คลโดย ผใู ชงานตอ งรบั ผิดชอบตอความเสียหายทีเ่ กดิ ข้ึน 43
Search