หลายท่านอาจเคยได้ยินคำว่า ธรรมาภิบาลข้อมูล (Data Governance) แต่ยังไม่แน่ใจว่าคืออะไร และเหตุใดองค์กรที่ต้องการขับเคลื่อนด้วยข้อมูลจึงจำเป็นต้องมี
ธรรมาภิบาลข้อมูลถือเป็นนโยบายสำคัญด้านความมั่นคงปลอดภัยข้อมูล และจำเป็นอย่างยิ่งสำหรับองค์กรที่มีวิสัยทัศน์ในการขับเคลื่อนด้วยข้อมูล ภาคธุรกิจที่ให้ความสำคัญกับเรื่องนี้ ได้แก่ สถาบันการเงินและธนาคาร ประกันภัย สาธารณสุข โทรคมนาคม และเทคโนโลยี
ปัจจุบันแม้แต่หน่วยงานภาครัฐก็เล็งเห็นถึงความสำคัญ และประกาศเป็น พระราชบัญญัติการบริหารงานและการให้บริการภาครัฐผ่านระบบดิจิทัล พ.ศ. 2562 ที่กำหนดให้หน่วยงานภาครัฐต้องมีนโยบายธรรมาภิบาลข้อมูลระดับองค์กร
01ทำไมการมีนโยบายอย่างเดียวจึงไม่พอ
การปฏิบัติด้านธรรมาภิบาลข้อมูลภาครัฐ (Government Data Governance) ไม่ควรจบอยู่ที่การมีนโยบาย แต่ต้องทำให้ข้อมูลที่สำคัญต่อภารกิจของประเทศมีคุณภาพ เชื่อถือได้ ควบคุมได้ และตรวจสอบได้จริง
สำหรับองค์กรทั่วไป ข้อมูลที่ผิดพลาดอาจนำไปสู่รายงานที่คลาดเคลื่อนหรือการตัดสินใจทางธุรกิจที่ผิดพลาด แต่สำหรับองค์กรที่มีภารกิจด้านความมั่นคง ผลกระทบของข้อมูลสูงกว่านั้นมาก
ตัวอย่างเช่น หน่วยงานภาครัฐที่มีภารกิจบูรณาการข้อมูลด้านความมั่นคง ข้อมูลจำนวนมากถูกบูรณาการจากหลายหน่วยงาน และส่วนใหญ่เป็นข้อมูลที่มีชั้นความลับและมีความอ่อนไหว ข้อมูลเหล่านั้นจะถูกนำเข้าสู่ระบบบริหารจัดการข้อมูลขนาดใหญ่ (Big Data Platform) เพื่อวิเคราะห์ สนับสนุนการติดตามสถานการณ์ การวางแผน การอำนวยการ และการตัดสินใจเชิงนโยบายที่สำคัญด้านความมั่นคงของชาติ
คำถามสำคัญจึงไม่ใช่เพียงว่า องค์กรมีข้อมูลมากแค่ไหน แต่คือ
ข้อมูลเหล่านั้นมาจากไหน ใครเป็นเจ้าของ ใครมีสิทธิใช้ ผ่านการตรวจสอบหรือไม่ ถูกนำไปใช้งานที่ใด และเรามั่นใจได้อย่างไรว่าข้อมูลนั้นยังเชื่อถือได้
02กำหนดนโยบายธรรมาภิบาลข้อมูลระดับองค์กร
สิ่งที่องค์กรต้องเริ่มต้นและปฏิบัติอย่างจริงจัง คือการกำหนดนโยบายด้านธรรมาภิบาลข้อมูลระดับองค์กร ซึ่งประกอบด้วย
- โครงสร้างคณะกรรมการธรรมาภิบาลข้อมูล (Data Governance Council / Committee)
- บทบาทหน้าที่ความรับผิดชอบ (Role & Responsibility)
- มาตรฐานด้านข้อมูล (Data Classification, Data Catalog, Metadata)
- สิทธิ์ในการเข้าถึงและใช้ข้อมูล (Access Control)
- การควบคุมและประเมินคุณภาพข้อมูล (Data Quality Control & Assessment)
- แนวปฏิบัติในการบริหารจัดการข้อมูลตลอดวงจรชีวิต (Data Management Life Cycle)
- ตัวชี้วัดเพื่อควบคุมและติดตามประเมินผล (KPIs & Monitoring Assessment)
03พัฒนาระบบเพื่อควบคุมและติดตามกระบวนการ
คำว่า ระบบ ไม่ได้หมายถึงต้องพัฒนาในรูปแบบระบบสารสนเทศเสมอไป แต่คือการสร้างกระบวนการที่สามารถตรวจสอบ ติดตาม ควบคุม และประเมินผลได้อย่างเป็นระบบ ซึ่งอาจอยู่ในรูปแบบ Document Control หรือ Software Control ก็ได้ ขึ้นอยู่กับความพร้อมของแต่ละหน่วยงาน
04วัดผลและประเมินความสำเร็จ
ส่วนนี้เป็นส่วนสำคัญที่สะท้อนผลสัมฤทธิ์ และเป็นหลักฐานเชิงประจักษ์ว่ากระบวนการธรรมาภิบาลข้อมูลที่บังคับใช้อยู่ในองค์กรมีประสิทธิภาพและความน่าเชื่อถือหรือไม่ สิ่งที่บอกได้คือระดับความสำเร็จตามตัวชี้วัด (KPIs) หรือข้อตกลงระดับการให้บริการ (Service Level Agreement: SLA) เช่น
- ความพึงพอใจของผู้ใช้ข้อมูล
- ระดับคุณภาพข้อมูลในองค์กร
- อัตราความเสี่ยงของข้อมูลในองค์กร
- จำนวนการละเมิดสิทธิ์เข้าถึงข้อมูล
05สอดคล้องกับกฎหมายและมาตรฐานสากล
ทั้งหมดที่กล่าวมาคือกระบวนการหลักของกรอบธรรมาภิบาลข้อมูล (Data Governance Framework) ซึ่งเมื่อวิเคราะห์แล้วจะเห็นว่ากรอบแนวคิดและกระบวนการคล้ายกับมาตรฐานสากล เช่น ISO/IEC 27001, ISO 9001, ISO 8000 และ ISO/IEC 38505-1 ที่มีการควบคุมด้านความปลอดภัย การบริหารจัดการ และคุณภาพข้อมูล
หน่วยงานภาครัฐของประเทศไทยมีหน้าที่ปฏิบัติตามกฎหมาย ระเบียบ และประกาศที่เกี่ยวข้องกับมาตรฐานรัฐบาลดิจิทัล ซึ่งกำหนดโดยสำนักงานพัฒนารัฐบาลดิจิทัล (องค์การมหาชน) ผู้วางกรอบมาตรฐานด้านต่าง ๆ ที่เกี่ยวกับดิจิทัลภาครัฐ รวมถึงกฎหมายอื่นที่เกี่ยวข้องกับความมั่นคงปลอดภัยของข้อมูล จึงต้องดำเนินการให้สอดคล้องตามกฎหมายและมาตรฐานร่วมกัน
โดยเฉพาะหน่วยงานเจ้าของข้อมูล (Data Owner) และหน่วยงานที่ดูแลรับผิดชอบข้อมูล (Data Custodian) ที่ต้องดูแลรับผิดชอบต่อข้อมูลที่มีความอ่อนไหวสูง จะต้องกำกับดูแลและควบคุมคุณภาพข้อมูลของหน่วยงานอย่างเคร่งครัด
