กฎหมาย / Cybercrime
บริษัทถูกดำเนินคดีตาม พรบ.คอมพิวเตอร์: 7 ขั้นตอนเก็บพยานหลักฐานดิจิทัลใน 72 ชม.
พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (แก้ไข 2560) กำหนดให้ผู้ให้บริการเก็บ traffic data ไว้ 90 วัน แต่เมื่อบริษัทกลายเป็นผู้ต้องหา (เช่น หลุดข้อมูลลูกค้า, พนักงานปลอมเอกสาร, หรือถูกกล่าวหาว่านำเข้าข้อมูลเท็จ) กรอบเวลาที่แท้จริงในการเก็บพยานหลักฐานเหลือเพียง 48–72 ชม. หลังได้รับหนังสือเรียกตามมาตรา 18 ถ้ารักษา chain of custody พลาด กรรมการเสี่ยงถูกฟ้องส่วนตัวตามมาตรา 26 พร้อมโทษจำคุกไม่เกิน 5 ปี บทความนี้เป็น playbook ที่ทีม litigation ของเราใช้จริงในดีลไตรมาส 2/2569
ชั่วโมงที่ 0–6: หยุดการเขียนทับ
ทันทีที่รับหนังสือเรียก IT ต้อง freeze การหมุน log (log rotation) และห้ามลง patch ระบบใดๆ การรีบูตเครื่องแม้แต่ครั้งเดียวอาจทำลาย volatile memory ที่ใช้พิสูจน์ mens rea ของผู้กระทำ
- •ปิด auto-rotate ของ syslog, IIS log, Nginx access log
- •ระงับ backup job ที่จะเขียนทับ snapshot ปัจจุบัน
- •แจ้งฝ่ายบุคคลระงับการ off-boarding พนักงานที่เกี่ยวข้องชั่วคราว
ชั่วโมงที่ 6–24: Forensic Imaging
ทำ bit-for-bit image ของ server, endpoint และ mobile device ที่เกี่ยวข้อง โดยใช้ write-blocker และเครื่องมือที่ศาลไทยยอมรับ (FTK Imager, X-Ways, Cellebrite) พร้อมออกใบบันทึกค่า hash SHA-256 ต่อหน้าพยาน 2 คน
- •บันทึกวันเวลา, ผู้ทำ, seal number, และ hash ในเอกสาร Chain of Custody
- •จัดเก็บ image ลง media แยก 2 ชุด: working copy สำหรับตรวจ + master seal สำหรับศาล
- •ห้าม mount image ต้นฉบับโดยตรง ใช้ read-only mount ในเครื่องแยก
ชั่วโมงที่ 24–48: Legal Hold Notice
ที่ปรึกษากฎหมายต้องออก Legal Hold Notice แจกให้พนักงานที่เกี่ยวข้องเซ็นรับ พร้อมระบุประเภทข้อมูลที่ห้ามลบ (อีเมล ไฟล์งาน แชท LINE Official Chat) และระยะเวลารักษา การไม่ออก Notice ทำให้ศาลอาจอนุมานว่ามีเจตนาทำลายพยาน (Spoliation Inference)
ชั่วโมงที่ 48–72: ตอบกลับพนักงานสอบสวน
การส่งข้อมูลตามหนังสือเรียกต้องผ่านทนายเสมอ เพื่อคัดกรอง privileged communication และหลีกเลี่ยงการส่งข้อมูลเกินขอบเขต ทำ Privilege Log ระบุเอกสารที่ไม่ได้ส่งพร้อมเหตุผล
- •จัดทำ Data Map ระบุระบบ ผู้ครอบครองข้อมูล และเจ้าของข้อมูล
- •ตรวจสอบว่าข้อมูลที่ส่งไม่มี personal data ของบุคคลภายนอกที่ไม่เกี่ยวข้อง (PDPA cross-check)
- •ส่งพร้อม cover letter ที่ระบุขอบเขตความยินยอมและสงวนสิทธิ
หลัง 72 ชม.: แผนสู่ชั้นศาล
ทีม litigation ควรเริ่มร่างคำให้การและเตรียม expert witness (นักนิติวิทยาศาสตร์ดิจิทัล) ในสัปดาห์ที่ 1–2 หลังรับหมาย ศาลไทยรับฟัง Digital Forensic Report ถ้ามาพร้อม chain of custody ที่ไม่ขาดตอนและผู้เชี่ยวชาญมาสาบานตนได้
สรุป
ทีม cybercrime + digital forensic ของเรา on-call 24 ชม. ให้บริการ Incident Response Retainer เริ่มต้น 45,000 บาทต่อไตรมาส คลุมการทำ imaging, Legal Hold, และการเจรจากับพนักงานสอบสวน ป้องกันไม่ให้กรรมการต้องรับผิดส่วนตัวตามมาตรา 26
ปรึกษาทีมเราฟรีคำถามที่พบบ่อย
ถ้าปฏิเสธไม่ส่งข้อมูลตามหนังสือเรียกได้ไหม+
ปฏิเสธได้เฉพาะเมื่อขอบเขตเกินความจำเป็นหรือขัดหลักสิทธิผู้ต้องหา ต้องยื่นคำร้องต่อศาลภายใน 7 วัน มิฉะนั้นเสี่ยงถูกออกหมายค้น
log ที่เก็บบน cloud ต่างประเทศใช้เป็นพยานได้ไหม+
ได้ แต่ต้องมี custodian certificate จากผู้ให้บริการ cloud และแปลรับรอง ทีมของเราประสานกับ AWS/GCP ผ่าน MLAT ได้ในเวลาเฉลี่ย 21 วัน
บทความที่เกี่ยวข้อง
ดูทั้งหมด →เชนงาน Notary → MFA → สถานทูต: ตารางเวลา 5 วันทำการที่ใช้ได้จริง
ตารางวันต่อวันจากเคสจริงปี 2568 — จาก Notary ที่สาขาสีลมถึงสถานทูตออสเตรเลีย พร้อมค่าใช้จ่ายและจุดที่มักติดขัด
รับมือคำร้อง DSAR ตาม PDPA ภายใน 30 วัน: workflow ที่ PDPC ยอมรับ
หลัง PDPC ออกประกาศฉบับที่ 4/2569 กำหนดกรอบเวลาตอบ DSAR ชัดเจน หลาย SME ยังไม่มี workflow รองรับ บทความนี้แจกผังงาน 6 ขั้นที่ใช้จริงกับลูกค้า
กรรมการบริษัทไทยรับผิดส่วนตัวเมื่อใด: 7 สถานการณ์ที่คำพิพากษาชี้ชัด
หลายกรรมการเชื่อว่าบริษัทจำกัดคุ้มครอง 100% แต่คำพิพากษาศาลฎีกาปี 2568-2569 เปิดม่านนิติบุคคลบ่อยขึ้น