ข้อกำหนด Sovereign Cloud ของประเทศไทยในปี 2026: เหตุใด SLA ของ SaaS แบบเดิมอาจไม่เพียงพออีกต่อไป

เป็นเวลาหลายปีที่การจัดทำสัญญาด้านคลาวด์มุ่งเน้นเป็นหลักไปที่ข้อผูกพันด้านระยะเวลาการให้บริการ (Uptime) ภาระหน้าที่ด้านความมั่นคงปลอดภัยทางไซเบอร์ ข้อกำหนดเกี่ยวกับการกู้คืนระบบจากภัยพิบัติ และเครดิตชดเชยการให้บริการ อย่างไรก็ตาม ในปี 2026 ประเด็นเชิงกลยุทธ์ที่มีความสำคัญมากขึ้นได้เกิดขึ้นในสภาพแวดล้อมด้านการจัดซื้อเทคโนโลยีของภาครัฐไทย นั่นคือ อธิปไตยทางดิจิทัล (Digital Sovereignty)

ในขณะที่ประเทศไทยเร่งดำเนินการตาม Cloud First Policy สำนักงานพัฒนารัฐบาลดิจิทัล (องค์การมหาชน) หรือ Digital Government Development Agency (DGA) ได้เข้ามามีบทบาทสำคัญในการกำกับดูแลการนำระบบคลาวด์มาใช้ในหน่วยงานภาครัฐต่าง ๆ ควบคู่ไปกับการปฏิรูปการกำกับดูแลระบบคลาวด์ DGA ยังได้พัฒนากรอบการจัดประเภทข้อมูลและการเลือกใช้ระบบคลาวด์ที่มีความซับซ้อนมากขึ้น ซึ่งส่งผลโดยตรงต่อวิธีการจัดทำสัญญาบริการคลาวด์ ปัจจุบันหน่วยงานภาครัฐจำเป็นต้องจัดประเภทข้อมูลตามระดับความเสี่ยง และเลือกรูปแบบสถาปัตยกรรมคลาวด์ให้สอดคล้องกับประเภทข้อมูลดังกล่าว ข้อมูลประเภทที่ได้รับการคุ้มครองและข้อมูลที่มีระดับการคุ้มครองสูงจะอยู่ภายใต้ข้อกำหนดด้านการปฏิบัติตามกฎระเบียบที่เข้มงวดยิ่งขึ้น โดยเฉพาะในเรื่องสถานที่จัดเก็บข้อมูล การควบคุมการดำเนินงาน และการกำกับดูแลโครงสร้างพื้นฐาน

ด้วยเหตุนี้ ผู้ให้บริการที่ต้องการนำเสนอ Software-as-a-Service (SaaS), Platform-as-a-Service (PaaS), บริการจัดการระบบ หรือโซลูชันด้านเทคโนโลยีแบบเอาต์ซอร์สให้แก่หน่วยงานภาครัฐไทย จึงไม่สามารถพึ่งพาแม่แบบสัญญาคลาวด์ระดับโลกแบบทั่วไปได้อีกต่อไป สัญญาที่ไม่ได้กำหนดข้อกำหนดด้านอธิปไตยทางดิจิทัลไว้ตั้งแต่ระดับสถาปัตยกรรม อาจเผชิญกับอุปสรรคในกระบวนการจัดซื้อจัดจ้างตั้งแต่ก่อนเข้าสู่ขั้นตอนการประเมินด้านเทคนิค

Sovereign Cloud ไม่ใช่เพียงประเด็นด้านไอทีอีกต่อไป แต่เป็นข้อกำหนดทางสัญญา

Sovereign Cloud ไม่ใช่เพียงประเด็นด้านไอทีอีกต่อไป แต่เป็นข้อกำหนดทางสัญญา

ความเข้าใจผิดที่พบได้บ่อยในกลุ่มผู้ให้บริการเชิงพาณิชย์คือ การปฏิบัติตามข้อกำหนดด้านคลาวด์สามารถจัดการได้ด้วยการรับรองมาตรฐานด้านความมั่นคงปลอดภัยทางไซเบอร์เพียงอย่างเดียว ในความเป็นจริง กรอบการกำกับดูแลระบบคลาวด์ของประเทศไทยที่กำลังพัฒนาให้ความสำคัญไม่เพียงแต่กับความปลอดภัยเท่านั้น แต่ยังรวมถึงอธิปไตยทางดิจิทัลด้วย

แนวทางของ DGA ในช่วงที่ผ่านมาเน้นย้ำว่า ข้อมูลภาครัฐที่มีระดับการคุ้มครองสูงควรได้รับการจัดเก็บบนสภาพแวดล้อม Sovereign Cloud ที่ได้รับการออกแบบมาโดยเฉพาะ เพื่อให้มั่นใจว่าการจัดเก็บข้อมูล การประมวลผล การควบคุมด้านการบริหารจัดการ และการรับส่งข้อมูลผ่านเครือข่าย ยังคงอยู่ภายใต้เขตอำนาจศาลภายในประเทศและข้อกำหนดด้านอธิปไตยของข้อมูลที่เกี่ยวข้อง นอกจากนี้ กรอบดังกล่าวยังรองรับการใช้รูปแบบ Hybrid Cloud ซึ่งชุดข้อมูลที่มีความอ่อนไหวยังคงอยู่ภายในสภาพแวดล้อม Private Cloud ที่มีการควบคุม ขณะที่ภาระงานที่มีความอ่อนไหวน้อยกว่าสามารถทำงานบนระบบคลาวด์ในระบบนิเวศที่กว้างขึ้นได้

ในมุมมองด้านสัญญา หมายความว่าการเจรจา SLA จำเป็นต้องก้าวข้ามตัวชี้วัดประสิทธิภาพแบบเดิม โดยทีมจัดซื้อจัดจ้างคาดหวังให้มีการรับรองในสัญญาเกี่ยวกับประเด็นต่าง ๆ มากขึ้น ได้แก่:

  • ข้อกำหนดเกี่ยวกับสถานที่จัดเก็บข้อมูล (Data Residency);
  • ข้อจำกัดด้านพื้นที่ทางภูมิศาสตร์สำหรับกิจกรรมการประมวลผลข้อมูล;
  • การควบคุมสิทธิ์การเข้าถึงระบบของผู้ดูแลระบบ;
  • การกำหนดให้สถานที่สำรองข้อมูลและสภาพแวดล้อมสำหรับการกู้คืนระบบจากภัยพิบัติอยู่ในพื้นที่ที่กำหนด;
  • กรรมสิทธิ์และการจัดการกุญแจเข้ารหัสข้อมูล;
  • ข้อจำกัดเกี่ยวกับการโอนข้อมูลข้ามพรมแดน; และ
  • สิทธิของภาครัฐในการตรวจสอบและเข้าถึงข้อมูลเพื่อการตรวจประเมิน

ผู้ให้บริการที่นำเสนอเฉพาะแพลตฟอร์ม Public Cloud ที่มีการกระจายโครงสร้างพื้นฐานไปทั่วโลก อาจเป็นไปตามมาตรฐานความปลอดภัยระดับสากล แต่ยังคงไม่สามารถตอบสนองข้อกำหนดด้านอธิปไตยทางดิจิทัลในการจัดซื้อจัดจ้างของภาครัฐได้

การปรับปรุงสัญญา SaaS สำหรับยุค Sovereign Cloud

นักกฎหมายด้านเทคโนโลยีและผู้เชี่ยวชาญด้านการจัดซื้อจัดจ้างควรตระหนักว่า การปฏิบัติตามข้อกำหนดของ Sovereign Cloud ส่งผลต่อหลายส่วนของสัญญาทางการค้า ไม่ได้จำกัดอยู่เพียงภาคผนวกด้านการคุ้มครองข้อมูลเท่านั้น

ประการแรก ข้อรับรองเกี่ยวกับโครงสร้างพื้นฐานจะต้องอธิบายรูปแบบการติดตั้งและใช้งานระบบคลาวด์อย่างถูกต้อง ข้อความทั่วไปที่อนุญาตให้มีการประมวลผลข้อมูล "ภายในโครงสร้างพื้นฐานทั่วโลกของผู้ให้บริการ" อาจขัดแย้งโดยตรงกับความคาดหวังด้านการจัดเก็บข้อมูลภายในประเทศของภาครัฐ

ประการที่สอง ข้อกำหนดเกี่ยวกับการประมวลผลข้อมูลควรระบุอย่างชัดเจนว่าข้อมูลจะถูกจัดเก็บ ทำสำเนา สำรอง และกู้คืน ณ ที่ใด ความคลุมเครือทางสัญญาในประเด็นเหล่านี้อาจก่อให้เกิดความเสี่ยงทางกฎหมายและการดำเนินงานอย่างมีนัยสำคัญ

ประการที่สาม ผู้ให้บริการควรทบทวนข้อกำหนดเกี่ยวกับการใช้ผู้รับเหมาช่วง ผู้ให้บริการ SaaS จำนวนมากพึ่งพาทีมสนับสนุนระดับโลก ศูนย์ปฏิบัติการด้านความปลอดภัยที่ตั้งอยู่ในต่างประเทศ และระบบนิเวศคลาวด์ของบริษัทข้ามชาติ ภายใต้กรอบ Sovereign Cloud สิทธิของลูกค้าในการอนุมัติและข้อกำหนดในการเปิดเผยข้อมูลเกี่ยวกับผู้รับเหมาช่วงอาจมีความสำคัญเพิ่มขึ้นอย่างมาก

ประการที่สี่ จำเป็นต้องทบทวนข้อกำหนดเกี่ยวกับความต่อเนื่องทางธุรกิจและการกู้คืนระบบจากภัยพิบัติ สถาปัตยกรรมการกู้คืนระบบแบบข้ามประเทศในรูปแบบเดิมมักเกี่ยวข้องกับการสลับไปยังระบบสำรองที่ตั้งอยู่ในต่างประเทศ สำหรับภาระงานของหน่วยงานภาครัฐที่อยู่ภายใต้การกำกับดูแล สภาพแวดล้อมสำหรับการกู้คืนระบบจากภัยพิบัติอาจจำเป็นต้องอยู่ภายในประเทศไทยหรือเขตอำนาจศาลอื่นที่ได้รับอนุมัติ เพื่อให้เป็นไปตามข้อกำหนดด้านการจัดเก็บข้อมูลภายในพื้นที่ที่กำหนด

ประการสุดท้าย องค์กรควรกำหนดข้อกำหนดเกี่ยวกับการสิ้นสุดสัญญาและการบริหารจัดการในช่วงเปลี่ยนผ่านออกจากบริการอย่างรอบคอบ หน่วยงานภาครัฐมีแนวโน้มต้องการการรับรองเพิ่มขึ้นว่าข้อมูลสามารถถูกส่งออก โยกย้าย และลบอย่างปลอดภัยได้ โดยไม่กระทบต่อมาตรการควบคุมด้านอธิปไตยทางดิจิทัลในระหว่างกระบวนการเปลี่ยนผ่าน

ผลกระทบเชิงกลยุทธ์ต่อผู้ให้บริการเทคโนโลยีและผู้รับเหมาภาครัฐ

ผลกระทบเชิงกลยุทธ์ต่อผู้ให้บริการเทคโนโลยีและผู้รับเหมาภาครัฐ

ผลกระทบในเชิงพาณิชย์มีขอบเขตกว้างไกลกว่าการปฏิบัติตามข้อกำหนดเพียงอย่างเดียว

ข้อกำหนดด้าน Sovereign Cloud กำลังกลายเป็นปัจจัยสร้างความแตกต่างทางการแข่งขันอย่างรวดเร็วในตลาดเทคโนโลยีภาครัฐของประเทศไทย ผู้ให้บริการที่สามารถแสดงให้เห็นถึงสถาปัตยกรรม Sovereign Cloud หรือ Hybrid Cloud ที่สอดคล้องกับข้อกำหนด จะมีความพร้อมมากขึ้นในการแข่งขันสำหรับโครงการการเปลี่ยนผ่านสู่ดิจิทัลของภาครัฐ การนำ SaaS ไปใช้ในหน่วยงานภาครัฐ และโครงการปรับปรุงโครงสร้างพื้นฐานที่มีความสำคัญ

ขณะเดียวกัน ผู้ให้บริการเทคโนโลยีข้ามชาติกำลังเผชิญแรงกดดันมากขึ้นในการปรับรูปแบบการดำเนินงานให้สอดคล้องกับข้อกำหนดด้านท้องถิ่น คำถามที่ครั้งหนึ่งเคยถูกมองว่าเป็นเพียงรายละเอียดด้านการนำระบบไปใช้งาน กำลังกลายเป็นปัจจัยสำคัญที่มีผลต่อกระบวนการจัดซื้อจัดจ้าง:

ข้อมูลถูกจัดเก็บอยู่ที่ใด? ใครเป็นผู้ดูแลโครงสร้างพื้นฐาน? เขตอำนาจศาลใดใช้บังคับกับการเข้าถึงและดำเนินงาน? หน่วยงานหรือบุคคลต่างประเทศสามารถเข้าถึงสภาพแวดล้อมดังกล่าวได้หรือไม่? ใครเป็นผู้ควบคุมกุญแจเข้ารหัสข้อมูล?

คำถามเหล่านี้กำลังมีบทบาทมากขึ้นในการกำหนดว่าผู้ให้บริการจะสามารถเข้าร่วมกระบวนการจัดซื้อจัดจ้างได้หรือไม่

สำหรับที่ปรึกษากฎหมาย บทเรียนในทางปฏิบัติมีความชัดเจนว่า การปฏิบัติตามข้อกำหนดของ Sovereign Cloud ต้องได้รับการพิจารณาตั้งแต่ขั้นตอนการออกแบบสัญญา ไม่ใช่รอจนถึงขั้นตอนการนำระบบไปใช้งาน องค์กรที่ยังคงใช้แม่แบบสัญญา SaaS แบบเดิมซึ่งออกแบบมาสำหรับการใช้งานระบบคลาวด์ทั่วโลกโดยไม่มีข้อจำกัด อาจสร้างสัญญาที่มีความน่าสนใจในเชิงพาณิชย์ แต่ไม่สามารถนำไปใช้ได้อย่างเหมาะสมในทางกฎหมายสำหรับการให้บริการแก่หน่วยงานภาครัฐ

เทคโนโลยีCloud First Policy ของประเทศไทยไม่ได้เป็นเพียงโครงการปรับปรุงเทคโนโลยีให้ทันสมัยเท่านั้น แต่ยังสะท้อนถึงการเปลี่ยนแปลงในวงกว้างไปสู่การมีอธิปไตยทางดิจิทัล การจัดเก็บข้อมูลภาครัฐภายในประเทศ และการกำกับดูแลระบบคลาวด์ตามระดับความเสี่ยง เมื่อมาตรฐานของ DGA ยังคงพัฒนาอย่างต่อเนื่อง ผู้ให้บริการ SaaS ผู้ให้บริการคลาวด์ ผู้รวมระบบ และที่ปรึกษากฎหมายขององค์กรเหล่านี้จำเป็นต้องทบทวนแนวทางการจัดทำ SLA แบบเดิม

ผู้ให้บริการที่ประสบความสำเร็จมากที่สุดในช่วงหลายปีข้างหน้าอาจไม่จำเป็นต้องเป็นผู้ที่มีโครงสร้างพื้นฐานคลาวด์ระดับโลกที่ใหญ่ที่สุด แต่จะเป็นองค์กรที่สามารถทำให้สถาปัตยกรรมคลาวด์ การกำกับดูแลการดำเนินงาน และข้อผูกพันตามสัญญาสอดคล้องกับข้อกำหนดด้าน Sovereign Cloud ของประเทศไทยที่มีความซับซ้อนมากขึ้น

ในบริบทของการจัดซื้อจัดจ้างในปี 2026 ความพร้อมด้าน Sovereign Cloud ไม่ใช่เพียงทางเลือกทางเทคนิคอีกต่อไป แต่กำลังกลายเป็นข้อกำหนดสำคัญสำหรับการดำเนินธุรกิจกับภาครัฐ