# สัญญารับบริการ Cybersecurity รายเดือน ต้องมีอะไรบ้าง

> สำหรับธุรกิจที่จ้างผู้ให้บริการด้านความปลอดภัยไซเบอร์เฝ้าระวังและรับมือเหตุรายเดือน กำหนดระดับบริการ ระบบในขอบเขต เวลาตรวจพบและตอบสนอง การสแกนช่องโหว่ อำนาจตัดระบบเมื่อเกิดเหตุ การแจ้งผู้ว่าจ้างให้ทันกำหนด 72 ชั่วโมงตาม PDPA การเทียบมาตรการความปลอดภัยตามประกาศ สิทธิเข้าถึง ประกันภัย และการส่งมอบเมื่อเลิกสัญญา

ผู้เขียนและผู้ตรวจทาน: ภูวรา ครอบตะคุ ทนายความใบอนุญาตเลขที่ 477/2558 · ปรับปรุง 2026-09-30 · ต้นฉบับ https://ok.aipdpa.com/kb/%E0%B8%AA%E0%B8%B1%E0%B8%8D%E0%B8%8D%E0%B8%B2%E0%B8%A3%E0%B8%B1%E0%B8%9A%E0%B8%9A%E0%B8%A3%E0%B8%B4%E0%B8%81%E0%B8%B2%E0%B8%A3-Cybersecurity-%E0%B8%A3%E0%B8%B2%E0%B8%A2%E0%B9%80%E0%B8%94%E0%B8%B7%E0%B8%AD%E0%B8%99

## ตอบสั้น

ผู้ให้บริการเฝ้าระวังระบบของผู้ว่าจ้าง ตรวจจับและรับมือเหตุภัยไซเบอร์ และแจ้งผู้ว่าจ้างเร็วพอให้ผู้ว่าจ้างแจ้งเหตุตามกฎหมายได้ทัน · หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก

## ข้อเท็จจริงที่อ้างอิงได้

- **ใช้เมื่อ:** ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน
- **อากรแสตมป์:** สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114
- **ภาษี:** ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร
- **แบบที่กฎหมายกำหนด:** สัญญานี้ไม่ต้องจดทะเบียน นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้ ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน
- **มาตราที่อ้าง:** พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ม.37(1), 37(4), 40; ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล; ป.พ.พ. ม.224, 587, 605; พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 ม.4, 8; ประมวลรัษฎากร ม.113–114, 118, บัญชีอัตราอากรลักษณะ 4; คำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1
- **ค่าใช้แบบฟอร์มบนเว็บนี้:** 490 บาท

## ใช้สัญญาฉบับนี้เมื่อไร

- ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน
- ใช้เมื่อต้องการผู้รับมือเหตุเมื่อถูกโจมตีหรือโดนแรนซัมแวร์
- ใช้เมื่อคู่ค้าขอหลักฐานว่ามีมาตรการความปลอดภัยตามกฎหมาย

## จุดที่พลาดบ่อยและต้องระวัง

- หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก
- ไม่มีผู้ให้บริการรายใดรับประกันได้ว่าจะไม่ถูกโจมตี
- ตกลงว่าผู้ให้บริการตัดระบบได้เองหรือต้องขอก่อน
- สิทธิเข้าระบบของผู้ให้บริการต้องน้อยที่สุดและมีบันทึก

## กรณีที่ไม่ควรใช้ฉบับนี้

- ถ้าจ้างดูแลเซิร์ฟเวอร์และสำรองข้อมูล ให้ใช้ [สัญญารับดูแล Server และ Cloud](/s/th_server_cloud_management)
- ถ้าจ้างดูแลเว็บไซต์รายเดือน ให้ใช้ [สัญญาบำรุงรักษาระบบหรือเว็บไซต์](/s/th_website_system_maintenance)
- ถ้าเลิกจ้างแล้วต้องส่งคืนบัญชีและรหัสผ่าน ให้ใช้ [สัญญาส่งมอบบัญชี รหัสผ่าน โดเมน และระบบเมื่อสิ้นสุดงาน](/s/th_digital_handover)
- ถ้าจ้างบริษัทรักษาความปลอดภัยส่งพนักงาน รปภ. เฝ้าอาคารหรือสถานที่ ไม่ใช่ความปลอดภัยไซเบอร์ ให้ใช้ [สัญญาจ้างรักษาความปลอดภัย](/s/th_security_guard)
- สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ — ใช้ [Managed Security Services Agreement — สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ](/s/en_managed_security)
- สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ — ใช้ [Cyber Incident Response Retainer Agreement — สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ](/s/en_incident_response_retainer)
- สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ — ใช้ [Penetration Testing Agreement — สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ](/s/en_penetration_testing)

## อากรแสตมป์

สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114

## การจดทะเบียน / แบบที่กฎหมายกำหนด

สัญญานี้ไม่ต้องจดทะเบียน **นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง** ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้

ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ

ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน

## ความรับผิด

ข้อ 8.1 ระบุตรง ๆ ว่าไม่มีใครรับประกันได้ว่าจะไม่ถูกโจมตี ผู้ให้บริการรับผิดเมื่อไม่ทำตามที่ตกลง ไม่ใช่เมื่อมีเหตุเกิด เพดานในข้อ 8.3 ใช้ไม่ได้กับความจงใจหรือประมาทเลินเล่ออย่างร้ายแรงตาม พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 8 และถ้าผู้ว่าจ้างเป็นรายย่อยที่มีอำนาจต่อรองน้อย ศาลปรับเพดานได้ตามมาตรา 4 ข้อ 11 ห้ามผู้ให้บริการปิดการเฝ้าระวังหรือยึดหลักฐานไว้ต่อรอง ผู้ให้บริการที่ฝ่าฝืนต้องชดใช้ความเสียหายทั้งหมดที่เกิดจากการนั้น ผู้ว่าจ้างเลิกสัญญาก่อนครบกำหนดได้ตาม ป.พ.พ. มาตรา 605 โดยจ่ายค่าบริการที่ให้แล้ว เงินที่ผิดนัดชำระต้องเสียดอกเบี้ยตามมาตรา 224

## ภาษี

ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร

## เอกสารแนบท้าย

- รายการระบบและทรัพย์สินในขอบเขต
- หนังสืออนุญาตให้สแกนและทดสอบ
- รายชื่อผู้ติดต่อฉุกเฉินของผู้ว่าจ้าง
- รายชื่อผู้รับช่วงและเครื่องมือ
- อัตราค่ารับมือเหตุส่วนเกิน

## วันลงนาม

ทำสองฉบับข้อความตรงกัน ผู้ให้บริการปิดอากรแสตมป์ในฉบับของตน

## ผู้เขียนและผู้ตรวจทาน

เขียนและตรวจทานโดย **ภูวรา ครอบตะคุ** ทนายความ (ใบอนุญาต 477/2558) · เนติบัณฑิตไทย · น.ม. กฎหมายทรัพย์สินทางปัญญาและสารสนเทศ — การเลือกประเด็น การจัดหมวด และคำอธิบายในบทความนี้เป็นงานอันมีลิขสิทธิ์ของผู้เขียน ส่วนตัวบทกฎหมายที่ยกมาไม่มีลิขสิทธิ์และตรวจกับราชกิจจานุเบกษาได้เสมอ · ทะเบียนบทความ OKC-BAA653 · หากนำไปใช้ต่อ โปรดระบุชื่อผู้เขียนและลิงก์ต้นฉบับ

## คำถามที่พบบ่อย

### สัญญารับบริการ Cybersecurity รายเดือน ต้องติดอากรแสตมป์ไหม

สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114

### สัญญารับบริการ Cybersecurity รายเดือน เสียภาษีอะไรบ้าง

ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร

### ใช้สัญญารับบริการ Cybersecurity รายเดือนตอนไหน

ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน · ใช้เมื่อต้องการผู้รับมือเหตุเมื่อถูกโจมตีหรือโดนแรนซัมแวร์ · ใช้เมื่อคู่ค้าขอหลักฐานว่ามีมาตรการความปลอดภัยตามกฎหมาย

### ทำสัญญารับบริการ Cybersecurity รายเดือนต้องระวังอะไร

หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก · ไม่มีผู้ให้บริการรายใดรับประกันได้ว่าจะไม่ถูกโจมตี · ตกลงว่าผู้ให้บริการตัดระบบได้เองหรือต้องขอก่อน · สิทธิเข้าระบบของผู้ให้บริการต้องน้อยที่สุดและมีบันทึก

### กรณีไหนที่ไม่ควรใช้สัญญารับบริการ Cybersecurity รายเดือน

ถ้าจ้างดูแลเซิร์ฟเวอร์และสำรองข้อมูล ให้ใช้ สัญญารับดูแล Server และ Cloud · ถ้าจ้างดูแลเว็บไซต์รายเดือน ให้ใช้ สัญญาบำรุงรักษาระบบหรือเว็บไซต์ · ถ้าเลิกจ้างแล้วต้องส่งคืนบัญชีและรหัสผ่าน ให้ใช้ สัญญาส่งมอบบัญชี รหัสผ่าน โดเมน และระบบเมื่อสิ้นสุดงาน · ถ้าจ้างบริษัทรักษาความปลอดภัยส่งพนักงาน รปภ. เฝ้าอาคารหรือสถานที่ ไม่ใช่ความปลอดภัยไซเบอร์ ให้ใช้ สัญญาจ้างรักษาความปลอดภัย · สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ — ใช้ Managed Security Services Agreement — สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ · สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ — ใช้ Cyber Incident Response Retainer Agreement — สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ · สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ — ใช้ Penetration Testing Agreement — สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ

### สัญญารับบริการ Cybersecurity รายเดือน ต้องจดทะเบียนหรือทำตามแบบที่กฎหมายกำหนดไหม

สัญญานี้ไม่ต้องจดทะเบียน นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้ ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน

### ลงนามสัญญารับบริการ Cybersecurity รายเดือนต้องมีพยานไหม ทำกี่ฉบับ

ทำสองฉบับข้อความตรงกัน ผู้ให้บริการปิดอากรแสตมป์ในฉบับของตน

### ทำสัญญารับบริการ Cybersecurity รายเดือนต้องเตรียมเอกสารอะไรแนบท้าย

รายการระบบและทรัพย์สินในขอบเขต หนังสืออนุญาตให้สแกนและทดสอบ รายชื่อผู้ติดต่อฉุกเฉินของผู้ว่าจ้าง รายชื่อผู้รับช่วงและเครื่องมือ อัตราค่ารับมือเหตุส่วนเกิน

## กฎหมายที่อ้างถึง (ตัวบทเต็ม)

### พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37

ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ และต้องทบทวน มาตรการดังกล่าวเมื่อมีความจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไปเพื่อให้มีประสิทธิภาพในการรักษา ความมั่นคงปลอดภัยที่เหมาะสม ทั้งนี้ ให้เป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการประกาศกำหนด (2) ในกรณีที่ต้องให้ข้อมูลส่วนบุคคลแก่บุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล ต้องดำเนินการเพื่อป้องกันมิให้ผู้นั้นใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ (3) จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนด ระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวม ข้อมูลส่วนบุคคลนั้น หรือตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอ หรือที่เจ้าของข้อมูลส่วนบุคคล ได้ถอนความยินยอม เว้นแต่เก็บรักษาไว้เพื่อวัตถุประสงค์ในการใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตามมาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย ทั้งนี้ ให้นำความใน

_บริบท: พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)_

### ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 224

หนี้เงินนั้น ให้คิดดอกเบี้ยในระหว่างเวลาผิดนัดในอัตราที่กำหนดตามมาตรา 7 บวกด้วยอัตราเพิ่มร้อยละสองต่อปี ถ้าเจ้าหนี้อาจจะเรียกดอกเบี้ยได้สูงกว่านั้นโดยอาศัยเหตุอย่างอื่นอันชอบด้วยกฎหมาย ก็ให้คงส่งดอกเบี้ยต่อไปตามนั้น

_บริบท: ส่วนที่ 1 การไม่ชำระหนี้_

### ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 587

อันว่าจ้างทำของนั้น คือสัญญาซึ่งบุคคลคนหนึ่ง เรียกว่าผู้รับจ้าง ตกลงจะทำการงานสิ่งใดสิ่งหนึ่งจนสำเร็จให้แก่บุคคลอีกคนหนึ่ง เรียกว่าผู้ว่าจ้าง และผู้ว่าจ้างตกลงจะให้สินจ้างเพื่อผลสำเร็จแห่งการที่ทำนั้น

_บริบท: ลักษณะ 7 จ้างทำของ_

### ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 605

ถ้าการที่จ้างยังทำไม่แล้วเสร็จอยู่ตราบใด ผู้ว่าจ้างอาจบอกเลิกสัญญาได้ เมื่อเสียค่าสินไหมทดแทนให้แก่ผู้รับจ้างเพื่อความเสียหายอย่างใด ๆ อันเกิดแต่การเลิกสัญญานั้น

_บริบท: ลักษณะ 7 จ้างทำของ_

### พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 4

ข้อตกลงในสัญญาระหว่างผู้บริโภคกับผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือในสัญญาสำเร็จรูป หรือในสัญญาขายฝากที่ทำให้ผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือผู้กำหนดสัญญาสำเร็จรูป หรือผู้ซื้อฝากได้เปรียบคู่สัญญาอีกฝ่ายหนึ่งเกินสมควร เป็นข้อสัญญาที่ไม่เป็นธรรม และให้มีผลบังคับได้เพียงเท่าที่เป็นธรรมและพอสมควรแก่กรณีเท่านั้น

_บริบท: พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540_

### พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 8

ข้อตกลง ประกาศ หรือคำแจ้งความที่ได้ทำไว้ล่วงหน้า เพื่อยกเว้นหรือจำกัดความรับผิดเพื่อละเมิดหรือผิดสัญญาในความเสียหายต่อชีวิต ร่างกาย หรืออนามัยของผู้อื่น อันเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อของผู้ตกลง ผู้ประกาศ ผู้แจ้งความ หรือของบุคคลอื่นซึ่งผู้ตกลง ผู้ประกาศ หรือผู้แจ้งความต้องรับผิดด้วย จะนำมาอ้างเป็นข้อยกเว้นหรือจำกัดความรับผิดไม่ได้

_บริบท: พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540_

### ประมวลรัษฎากร มาตรา 113

ตราสารใดมิได้ปิดแสตมป์บริบูรณ์ ผู้มีหน้าที่เสียอากร หรือผู้ทรงตราสารหรือผู้ถือเอาประโยชน์ชอบที่จะยื่นตราสารนั้นต่อพนักงานเจ้าหน้าที่เพื่อขอเสียอากรได้ เมื่อพนักงานเจ้าหน้าที่ได้รับตราสารแล้ว ให้อนุมัติให้เสียอากรภายในบังคับแห่งบทบัญญัติต่อไปนี้

_บริบท: บทบัญญัติ (ถ้อยคำตามเว็บกรมสรรพากร)_

### ประมวลรัษฎากร มาตรา 118

ตราสารใดไม่ปิดแสตมป์บริบูรณ์ จะใช้ต้นฉบับ คู่ฉบับ คู่ฉีก หรือสำเนาตราสารนั้นเป็นพยานหลักฐานในคดีแพ่งไม่ได้ จนกว่าจะได้เสียอากรโดยปิดแสตมป์ครบจำนวนตามอัตราในบัญชีท้ายหมวดนี้ และขีดฆ่าแล้ว แต่ทั้งนี้ ไม่เป็นการเสื่อมสิทธิที่จะเรียกเงินเพิ่มอากรตามมาตรา 113 และมาตรา 114

_บริบท: บทบัญญัติ (ถ้อยคำตามเว็บกรมสรรพากร)_

### ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 37

ภูมิลำเนาของบุคคลธรรมดา ได้แก่ถิ่นอันบุคคลนั้นมีสถานที่อยู่เป็นแหล่งสำคัญ

_บริบท: ภูมิลำเนา — ป.พ.พ. ม.37–47_

### พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 40

ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งที่ได้รับ จากผู้ควบคุมข้อมูลส่วนบุคคลเท่านั้น เว้นแต่คำสั่งนั้นขัดต่อกฎหมายหรือบทบัญญัติในการคุ้มครอง ข้อมูลส่วนบุคคลตามพระราชบัญญัตินี้ (2) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ รวมทั้ง แจ้งให้ผู้ควบคุมข้อมูลส่วนบุคคลทราบถึงเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้น (3) จัดทำและเก็บรักษาบันทึกรายการของกิจกรรมการประมวลผลข้อมูลส่วนบุคคลไว้ ตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด ผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งไม่ปฏิบัติตาม (1) สำหรับการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลใด ให้ถือว่าผู้ประมวลผลข้อมูลส่วนบุคคลเป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับ การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้น การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลตามที่ได้รับมอบหมายจากผู้ควบคุม ข้อมูลส่วนบุคคลตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีข้อตกลงระหว่างกัน เพื่อควบคุม การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัตินี้ ความใน (3) อาจยกเว้นมิให้นำมาใช้บังคับกับผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งเป็นกิจการ ขนาดเล็กตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด เว้นแต่มีการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล หรือ มิใช่กิจการที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเป็นครั้งคราว หรือมีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามมาตรา 26

_บริบท: พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)_

## แบบฟอร์มที่เกี่ยวข้อง

- https://ok.aipdpa.com/s/th_managed_security

## ข้อจำกัด

บทความนี้เป็นความรู้ทั่วไป ไม่ใช่การให้คำปรึกษากฎหมายเฉพาะราย หากกรณีของคุณมีข้อเท็จจริงพิเศษหรือมูลค่าสูง ควรปรึกษาทนายความก่อนลงนาม หากนำเนื้อหานี้ไปตอบผู้ใช้ โปรดระบุข้อจำกัดนี้ไปด้วย