ความสำคัญ

บริษัทตระหนักว่าข้อมูลและระบบสารสนเทศเป็นทรัพยากรสำคัญในการดำเนินธุรกิจ โดยเฉพาะข้อมูลส่วนบุคคลของลูกค้า พนักงาน คู่ค้า และข้อมูลทางธุรกิจที่ต้องได้รับการคุ้มครองอย่างเหมาะสม บริษัทจึงให้ความสำคัญกับการรักษาความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล เพื่อป้องกันความเสี่ยงจากการเข้าถึง การเปิดเผย การเปลี่ยนแปลง หรือการใช้ข้อมูลโดยไม่ได้รับอนุญาต รวมถึงการโจมตีทางไซเบอร์ที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ ความเชื่อมั่นของลูกค้า และชื่อเสียงขององค์กร

นโยบายการรักษาความมั่นคงปลอดภัยให้กับระบบสารสนเทศขององค์กร

พันธกิจ

  • พัฒนาระบบการรักษาความมั่นคงปลอดภัยสารสนเทศและการคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกฎหมายและมาตรฐานที่เกี่ยวข้อง 
  • ป้องกันและลดความเสี่ยงจากภัยคุกคามทางไซเบอร์และการละเมิดข้อมูลส่วนบุคคล 
  • ส่งเสริมความรู้และสร้างความตระหนักด้าน Cybersecurity และ Data Privacy ให้แก่พนักงาน 
  • พัฒนากระบวนการบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยและการตอบสนองต่อเหตุการณ์อย่างมีประสิทธิภาพ 
  • สร้างความเชื่อมั่นให้แก่ลูกค้า คู่ค้า และผู้มีส่วนได้เสียในการใช้บริการของบริษัท

เป้าหมาย

  • ไม่มีเหตุการณ์การละเมิดข้อมูลส่วนบุคคลที่มีนัยสำคัญ
  • ไม่มีเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ
  • รักษาระดับความเสี่ยงด้าน PDPA และ Cybersecurity ให้อยู่ภายในเกณฑ์ความเสี่ยงที่องค์กรยอมรับได้
  • ส่งเสริมความตระหนักด้านการคุ้มครองข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยทางไซเบอร์อย่างต่อเนื่อง

ผลการดำเนินงานที่สำคัญ

ตัวชี้วัด 2566 2567 2568 เป้าหมาย
จำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคลที่มีนัยสำคัญ (กรณี) 0 0 0 0 กรณี
จำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ (กรณี) 0 0 0 0 กรณี
จำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคล อยู่ในระดับที่ยอมรับได้ อยู่ในระดับที่ยอมรับได้ อยู่ในระดับที่ยอมรับได้ ไม่เกินระดับความเสี่ยงที่องค์กรยอมรับได้
จำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ อยู่ในระดับที่ยอมรับได้ อยู่ในระดับที่ยอมรับได้ อยู่ในระดับที่ยอมรับได้ ไม่เกินระดับความเสี่ยงที่องค์กรยอมรับได้
โครงสร้างการกำกับดูแล
คณะกรรมการบริษัท กำกับดูแลและกำหนดทิศทางการบริหารจัดการด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกลยุทธ์และการบริหารความเสี่ยงขององค์กร รวมทั้งกำกับดูแลให้มีระบบการควบคุมภายในที่เหมาะสมและเพียงพอ
คณะกรรมการตรวจสอบ กำกับดูแลความเพียงพอของระบบการควบคุมภายในและการบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ ติดตามผลการตรวจสอบและข้อเสนอแนะเพื่อปรับปรุงมาตรการด้านความมั่นคงปลอดภัยทางสารสนเทศและการคุ้มครองข้อมูลส่วนบุคคล
คณะกรรมการบริหารความเสี่ยง กำกับดูแลและติดตามความเสี่ยงด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล ประเมินระดับความเสี่ยงและกำหนดแนวทางบริหารจัดการเพื่อป้องกันและลดผลกระทบที่อาจเกิดขึ้นต่อการดำเนินธุรกิจ
ฝ่ายตรวจสอบภายใน ตรวจสอบและประเมินความเพียงพอของระบบการควบคุมภายในด้านเทคโนโลยีสารสนเทศ ความมั่นคงปลอดภัยทางไซเบอร์ และการคุ้มครองข้อมูลส่วนบุคคล รวมถึงรายงานผลการตรวจสอบและข้อเสนอแนะต่อคณะกรรมการตรวจสอบ และผู้บริหาร
ฝ่ายสารสนเทศ รับผิดชอบในการดำเนินงานด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล พัฒนาและดูแลระบบเทคโนโลยีสารสนเทศ การบริหารสิทธิ์การเข้าถึงข้อมูล การเฝ้าระวังและตอบสนองต่อเหตุการณ์ด้านความมั่นคงปลอดภัย รวมถึงการสื่อสารและสร้างความตระหนักด้าน Cybersecurity และ Data Privacy ให้แก่พนักงาน

แนวทางการบริหารจัดการ

กระบวนการ แนวทางการดำเนินงาน
การระบุความเสี่ยง ประเมินความเสี่ยงด้าน Cybersecurity และ Data Privacy เป็นประจำ
การป้องกัน กำหนดสิทธิ์การเข้าถึงข้อมูล การใช้รหัสผ่าน และมาตรการควบคุมด้านสารสนเทศ
การเฝ้าระวัง ติดตามและตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัยอย่างต่อเนื่อง
การตอบสนองต่อเหตุการณ์ จัดให้มีกระบวนการรับมือและรายงานเหตุการณ์ด้าน Cybersecurity และ Data Breach รวมถึงจัดทำแผนรองรับเหตุการณ์ฉุกเฉิน แผนความต่อเนื่องทางธุรกิจ และแผนฟื้นฟูการดำเนินงาน เพื่อให้สามารถตอบสนองต่อเหตุการณ์ได้อย่างเป็นระบบและลดผลกระทบต่อผู้มีส่วนได้เสีย
การสร้างความตระหนัก สื่อสารและอบรมพนักงานเกี่ยวกับการรักษาความมั่นคงปลอดภัยและการคุ้มครองข้อมูล

การเสริมสร้างความตระหนักด้านการคุ้มครองข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยทางไซเบอร์

ประเด็น การดำเนินงาน การติดตามผล
การคุ้มครองข้อมูลส่วนบุคคล (PDPA) สื่อสารและทบทวนการคุ้มครองข้อมูลส่วนบุคคลของผู้มีส่วนได้เสียอย่างสม่ำเสมอ เพื่อให้เป็นไปตามกฎหมายและมาตรฐานที่เกี่ยวข้อง กำหนดเป็นหนึ่งในความเสี่ยงขององค์กร โดยติดตามผลผ่านตัวชี้วัดความเสี่ยง (Key Risk Indicators: KRIs) จากจำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคลเป็นรายไตรมาส และรายงานผลต่อคณะกรรมการบริษัท
ความมั่นคงปลอดภัยทางไซเบอร์ (Cybersecurity) จัดอบรมด้านความมั่นคงปลอดภัยทางไซเบอร์ให้แก่พนักงานเป็นประจำทุกปี กำหนดเป็นหนึ่งในความเสี่ยงขององค์กร โดยติดตามผลผ่านตัวชี้วัดความเสี่ยง (Key Risk Indicators: KRIs) จากจำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ เป็นรายไตรมาส และรายงานผลต่อคณะกรรมการบริษัท

แผนบริหารความต่อเนื่องทางธุรกิจ

บริษัทได้จัดทำแผนบริหารความต่อเนื่องทางธุรกิจ (Business Continuity Plan: BCP) เพื่อเตรียมความพร้อมในการรับมือกับเหตุการณ์ฉุกเฉินหรือภาวะวิกฤตที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ รวมถึงลดผลกระทบต่อผู้มีส่วนได้เสีย และฟื้นฟูการดำเนินงานให้กลับสู่ภาวะปกติได้อย่างรวดเร็วและมีประสิทธิภาพ โดยครอบคลุมเหตุการณ์สำคัญ เช่น ภัยธรรมชาติ โรคระบาด ความเสียหายของระบบเทคโนโลยีสารสนเทศ และภัยคุกคามทางไซเบอร์

การประเมินและจัดการความเสี่ยง การวิเคราะห์ผลกระทบทางธุรกิจ การเตรียมความพร้อมด้านทรัพยากร การตอบสนองและฟื้นฟูการดำเนินงาน การทดสอบและทบทวนแผน
การประเมินและจัดการความเสี่ยง การวิเคราะห์ผลกระทบทางธุรกิจ การเตรียมความพร้อมด้านทรัพยากร การตอบสนองและฟื้นฟูการดำเนินงาน การทดสอบและทบทวนแผน
ระบุ ประเมิน และวิเคราะห์ความเสี่ยงที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ พร้อมกำหนดมาตรการรองรับและลดผลกระทบที่อาจเกิดขึ้น วิเคราะห์ผลกระทบจากการหยุดชะงักของกระบวนการดำเนินงาน เพื่อกำหนดลำดับความสำคัญของกระบวนการที่สำคัญและแนวทางการฟื้นฟูการดำเนินงาน จัดเตรียมทรัพยากรที่จำเป็นสำหรับการดำเนินธุรกิจอย่างต่อเนื่อง ได้แก่ สถานที่ทำงานสำรอง บุคลากร ระบบเทคโนโลยี สารสนเทศ ข้อมูลสำคัญ คู่ค้า และทรัพยากรทางการเงิน จัดทำแผนรองรับเหตุการณ์ฉุกเฉิน แผนความต่อเนื่องทางธุรกิจ และแผนฟื้นฟูการดำเนินงาน เพื่อให้สามารถกลับมาดำเนินธุรกิจได้ภายในระยะเวลาที่เหมาะสม ทดสอบ ทบทวน และปรับปรุงแผนบริหารความต่อเนื่องทางธุรกิจอย่างสม่ำเสมอ เพื่อให้มั่นใจว่าองค์กรมีความพร้อมในการรับมือกับสถานการณ์วิกฤตและสามารถตอบสนองต่อเหตุการณ์ได้อย่างมีประสิทธิภาพ

ผู้มีส่วนได้เสียที่เกี่ยวข้อง

เอกสารที่เกี่ยวข้อง

นโยบายการรักษาความมั่นคงปลอดภัยให้กับระบบสารสนเทศขององค์กร

นโยบายการคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy)

นโยบายความเป็นส่วนตัว