ความสำคัญ
บริษัทตระหนักว่าข้อมูลและระบบสารสนเทศเป็นทรัพยากรสำคัญในการดำเนินธุรกิจ โดยเฉพาะข้อมูลส่วนบุคคลของลูกค้า พนักงาน คู่ค้า และข้อมูลทางธุรกิจที่ต้องได้รับการคุ้มครองอย่างเหมาะสม บริษัทจึงให้ความสำคัญกับการรักษาความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล เพื่อป้องกันความเสี่ยงจากการเข้าถึง การเปิดเผย การเปลี่ยนแปลง หรือการใช้ข้อมูลโดยไม่ได้รับอนุญาต รวมถึงการโจมตีทางไซเบอร์ที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ ความเชื่อมั่นของลูกค้า และชื่อเสียงขององค์กร
พันธกิจ
- พัฒนาระบบการรักษาความมั่นคงปลอดภัยสารสนเทศและการคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกฎหมายและมาตรฐานที่เกี่ยวข้อง
- ป้องกันและลดความเสี่ยงจากภัยคุกคามทางไซเบอร์และการละเมิดข้อมูลส่วนบุคคล
- ส่งเสริมความรู้และสร้างความตระหนักด้าน Cybersecurity และ Data Privacy ให้แก่พนักงาน
- พัฒนากระบวนการบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยและการตอบสนองต่อเหตุการณ์อย่างมีประสิทธิภาพ
- สร้างความเชื่อมั่นให้แก่ลูกค้า คู่ค้า และผู้มีส่วนได้เสียในการใช้บริการของบริษัท
เป้าหมาย
- ไม่มีเหตุการณ์การละเมิดข้อมูลส่วนบุคคลที่มีนัยสำคัญ
- ไม่มีเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ
- รักษาระดับความเสี่ยงด้าน PDPA และ Cybersecurity ให้อยู่ภายในเกณฑ์ความเสี่ยงที่องค์กรยอมรับได้
- ส่งเสริมความตระหนักด้านการคุ้มครองข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยทางไซเบอร์อย่างต่อเนื่อง
ผลการดำเนินงานที่สำคัญ
| ตัวชี้วัด | 2566 | 2567 | 2568 | เป้าหมาย |
|---|---|---|---|---|
| จำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคลที่มีนัยสำคัญ (กรณี) | 0 | 0 | 0 | 0 กรณี |
| จำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ (กรณี) | 0 | 0 | 0 | 0 กรณี |
| จำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคล | อยู่ในระดับที่ยอมรับได้ | อยู่ในระดับที่ยอมรับได้ | อยู่ในระดับที่ยอมรับได้ | ไม่เกินระดับความเสี่ยงที่องค์กรยอมรับได้ |
| จำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ | อยู่ในระดับที่ยอมรับได้ | อยู่ในระดับที่ยอมรับได้ | อยู่ในระดับที่ยอมรับได้ | ไม่เกินระดับความเสี่ยงที่องค์กรยอมรับได้ |
| โครงสร้างการกำกับดูแล | |
|---|---|
| คณะกรรมการบริษัท | กำกับดูแลและกำหนดทิศทางการบริหารจัดการด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกลยุทธ์และการบริหารความเสี่ยงขององค์กร รวมทั้งกำกับดูแลให้มีระบบการควบคุมภายในที่เหมาะสมและเพียงพอ |
| คณะกรรมการตรวจสอบ | กำกับดูแลความเพียงพอของระบบการควบคุมภายในและการบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ ติดตามผลการตรวจสอบและข้อเสนอแนะเพื่อปรับปรุงมาตรการด้านความมั่นคงปลอดภัยทางสารสนเทศและการคุ้มครองข้อมูลส่วนบุคคล |
| คณะกรรมการบริหารความเสี่ยง | กำกับดูแลและติดตามความเสี่ยงด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล ประเมินระดับความเสี่ยงและกำหนดแนวทางบริหารจัดการเพื่อป้องกันและลดผลกระทบที่อาจเกิดขึ้นต่อการดำเนินธุรกิจ |
| ฝ่ายตรวจสอบภายใน | ตรวจสอบและประเมินความเพียงพอของระบบการควบคุมภายในด้านเทคโนโลยีสารสนเทศ ความมั่นคงปลอดภัยทางไซเบอร์ และการคุ้มครองข้อมูลส่วนบุคคล รวมถึงรายงานผลการตรวจสอบและข้อเสนอแนะต่อคณะกรรมการตรวจสอบ และผู้บริหาร |
| ฝ่ายสารสนเทศ | รับผิดชอบในการดำเนินงานด้านความมั่นคงปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล พัฒนาและดูแลระบบเทคโนโลยีสารสนเทศ การบริหารสิทธิ์การเข้าถึงข้อมูล การเฝ้าระวังและตอบสนองต่อเหตุการณ์ด้านความมั่นคงปลอดภัย รวมถึงการสื่อสารและสร้างความตระหนักด้าน Cybersecurity และ Data Privacy ให้แก่พนักงาน |
แนวทางการบริหารจัดการ
| กระบวนการ | แนวทางการดำเนินงาน |
|---|---|
| การระบุความเสี่ยง | ประเมินความเสี่ยงด้าน Cybersecurity และ Data Privacy เป็นประจำ |
| การป้องกัน | กำหนดสิทธิ์การเข้าถึงข้อมูล การใช้รหัสผ่าน และมาตรการควบคุมด้านสารสนเทศ |
| การเฝ้าระวัง | ติดตามและตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัยอย่างต่อเนื่อง |
| การตอบสนองต่อเหตุการณ์ | จัดให้มีกระบวนการรับมือและรายงานเหตุการณ์ด้าน Cybersecurity และ Data Breach รวมถึงจัดทำแผนรองรับเหตุการณ์ฉุกเฉิน แผนความต่อเนื่องทางธุรกิจ และแผนฟื้นฟูการดำเนินงาน เพื่อให้สามารถตอบสนองต่อเหตุการณ์ได้อย่างเป็นระบบและลดผลกระทบต่อผู้มีส่วนได้เสีย |
| การสร้างความตระหนัก | สื่อสารและอบรมพนักงานเกี่ยวกับการรักษาความมั่นคงปลอดภัยและการคุ้มครองข้อมูล |
การเสริมสร้างความตระหนักด้านการคุ้มครองข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยทางไซเบอร์
| ประเด็น | การดำเนินงาน | การติดตามผล |
|---|---|---|
| การคุ้มครองข้อมูลส่วนบุคคล (PDPA) | สื่อสารและทบทวนการคุ้มครองข้อมูลส่วนบุคคลของผู้มีส่วนได้เสียอย่างสม่ำเสมอ เพื่อให้เป็นไปตามกฎหมายและมาตรฐานที่เกี่ยวข้อง | กำหนดเป็นหนึ่งในความเสี่ยงขององค์กร โดยติดตามผลผ่านตัวชี้วัดความเสี่ยง (Key Risk Indicators: KRIs) จากจำนวนเหตุการณ์การละเมิดข้อมูลส่วนบุคคลเป็นรายไตรมาส และรายงานผลต่อคณะกรรมการบริษัท |
| ความมั่นคงปลอดภัยทางไซเบอร์ (Cybersecurity) | จัดอบรมด้านความมั่นคงปลอดภัยทางไซเบอร์ให้แก่พนักงานเป็นประจำทุกปี | กำหนดเป็นหนึ่งในความเสี่ยงขององค์กร โดยติดตามผลผ่านตัวชี้วัดความเสี่ยง (Key Risk Indicators: KRIs) จากจำนวนเหตุการณ์การโจมตีทางไซเบอร์ที่มีนัยสำคัญ เป็นรายไตรมาส และรายงานผลต่อคณะกรรมการบริษัท |
แผนบริหารความต่อเนื่องทางธุรกิจ
บริษัทได้จัดทำแผนบริหารความต่อเนื่องทางธุรกิจ (Business Continuity Plan: BCP) เพื่อเตรียมความพร้อมในการรับมือกับเหตุการณ์ฉุกเฉินหรือภาวะวิกฤตที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ รวมถึงลดผลกระทบต่อผู้มีส่วนได้เสีย และฟื้นฟูการดำเนินงานให้กลับสู่ภาวะปกติได้อย่างรวดเร็วและมีประสิทธิภาพ โดยครอบคลุมเหตุการณ์สำคัญ เช่น ภัยธรรมชาติ โรคระบาด ความเสียหายของระบบเทคโนโลยีสารสนเทศ และภัยคุกคามทางไซเบอร์
| การประเมินและจัดการความเสี่ยง | การวิเคราะห์ผลกระทบทางธุรกิจ | การเตรียมความพร้อมด้านทรัพยากร | การตอบสนองและฟื้นฟูการดำเนินงาน | การทดสอบและทบทวนแผน |
|---|---|---|---|---|
| ระบุ ประเมิน และวิเคราะห์ความเสี่ยงที่อาจส่งผลกระทบต่อการดำเนินธุรกิจ พร้อมกำหนดมาตรการรองรับและลดผลกระทบที่อาจเกิดขึ้น | วิเคราะห์ผลกระทบจากการหยุดชะงักของกระบวนการดำเนินงาน เพื่อกำหนดลำดับความสำคัญของกระบวนการที่สำคัญและแนวทางการฟื้นฟูการดำเนินงาน | จัดเตรียมทรัพยากรที่จำเป็นสำหรับการดำเนินธุรกิจอย่างต่อเนื่อง ได้แก่ สถานที่ทำงานสำรอง บุคลากร ระบบเทคโนโลยี สารสนเทศ ข้อมูลสำคัญ คู่ค้า และทรัพยากรทางการเงิน | จัดทำแผนรองรับเหตุการณ์ฉุกเฉิน แผนความต่อเนื่องทางธุรกิจ และแผนฟื้นฟูการดำเนินงาน เพื่อให้สามารถกลับมาดำเนินธุรกิจได้ภายในระยะเวลาที่เหมาะสม | ทดสอบ ทบทวน และปรับปรุงแผนบริหารความต่อเนื่องทางธุรกิจอย่างสม่ำเสมอ เพื่อให้มั่นใจว่าองค์กรมีความพร้อมในการรับมือกับสถานการณ์วิกฤตและสามารถตอบสนองต่อเหตุการณ์ได้อย่างมีประสิทธิภาพ |
ลูกค้าและผู้บริโภค
พนักงาน
คู่ค้า
ผู้ถือหุ้นและนักลงทุน
หน่วยงานภาครัฐและหน่วยงานกำกับดูแล
