การสนับสนุนเป้าหมายการพัฒนาที่ยั่งยืน

เป้าหมายที่ 16:
ความสงบสุข ยุติธรรม และสถาบันเข้มแข็ง

ผู้มีส่วนได้เสียที่เกี่ยวข้อง

ผู้ให้บริการภายนอก
ลูกค้า/ผู้บริโภค
พันธมิตรทางธุรกิจ
หน่วยงานกำกับดูแล

เป้าหมายและผลการดำเนินงานที่สำคัญ

เป้าหมาย
จำนวนครั้งที่ถูกโจมตีทางไซเบอร์สำเร็จเป็น
ศูนย์
ผลการดำเนินงานที่สำคัญ ปี 2567
จำนวนครั้งที่ถูกโจมตีทางไซเบอร์สำเร็จเป็น
ศูนย์

ความมุ่งมั่น ความท้าทาย และโอกาส

ปัจจุบันเรื่องมาตรการคุ้มครองข้อมูลส่วนบุคคลและความปลอดภัยทางไซเบอร์จำเป็นต่อการสร้างความเชื่อมั่นให้กับผู้มีส่วนได้เสีย เนื่องจากกลุ่มบริษัท ใช้เทคโนโลยีเพื่อพัฒนาธุรกิจให้ทันสมัยตามนวัตกรรมใหม่ จึงมีโอกาสสูงที่จะตกเป็นเป้าหมายของการถูกคุกคามทางไซเบอร์ หรือการละเมิดข้อมูลส่วนบุคคล ก่อให้เกิดความเสียหายต่อผู้มีส่วนได้เสียส่งผลกระทบต่อความเชื่อมั่นและความไว้วางใจที่มีต่อองค์กร กลุ่มบริษัท มีการกำหนดนโยบายเพื่อสร้างความมั่นคงปลอดภัยของข้อมูลสารสนเทศ นโยบายการคุ้มครองข้อมูลส่วนบุคคล เพื่อกำหนดแนวทางปฎิบัติในการคุ้มครองข้อมูลส่วนบุคคล อีกทั้งจัดทำแผนรับมือภัยคุกคามทางไซเบอร์ และมีการซ้อมอย่างน้อยปีละครั้ง พนักงานทุกคนสามารถแจ้งเหตุผ่านแอพลิเคชัน ได้รวดเร็ว เพื่อการป้องกัน รับมือ จำกัดความเสี่ยงจากภัยคุกคามทางไซเบอร์ได้ทันที ป้องกันอาชญากรรม การโจมตี และความผิดพลาดต่าง ๆ รวมถึงเป็นไปตามข้อกำหนดของรัฐ เช่น พระราชบัญญัติการรักษาความปลอดภัยมั่นคงไซเบอร์ พ.ศ. 2562 การบริหารจัดการข้อมูลส่วนบุคคลสอดคล้องพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562 เพื่อป้องกันกรณีการละเมิดสิทธิของผู้มีส่วนได้เสียจากการใช้ข้อมูลส่วนบุคคลในทางที่ไม่ถูกต้อง ทำให้สามารถดำเนินธุรกิจได้อย่างต่อเนื่อง

แนวทางการจัดการและแนวปฏิบัติ

บริษัทฯ ให้ความสำคัญกับการปกป้องข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยทางไซเบอร์ เพื่อสร้างความเชื่อมั่นแก่ผู้มีส่วนได้ส่วนเสีย

มีการกำหนดนโยบาย แนวทาง และมาตรการบริหารจัดการความเสี่ยงอย่างเป็นระบบ ตามมาตรฐานสากลด้านความปลอดภัยสารสนเทศ พร้อมทั้งเสริมสร้างความตระหนักรู้และการมีส่วนร่วมของบุคลากรทุกระดับ ในการป้องกันและตอบสนองต่อภัยคุกคามไซเบอร์

1
ประกาศนโยบายการรักษาความมั่นคงปลอดภัยข้อมูลด้านสารสนเทศ โดยยึดหลักปฏิบัติตามกรอบการจัดการความมั่นคงปลอดภัยสารสนเทศ (ISO/IEC 27001) บูรณาการความเสี่ยงด้านความปลอดภัยไซเบอร์เข้ากับการบริหารความเสี่ยงขององค์กร และการสร้างความตระหนักรู้ความปลอดภัยไซเบอร์
2
จัดทำแผนรับมือภัยคุกคามทางไซเบอร์ พร้อมรับมือกับภัยคุกคามทางด้านไซเบอร์ที่อาจเกิดขึ้นในการดำเนินงานทุกรูปแบบ โดยแนวทางการดำเนินการ 4 ขั้นตอนสำคัญดังนี้
Cyber Incident Response Cycle
ดูภาพขนาดใหญ่
3
จัดให้มีการแจ้งข้อมูลหากพบปัญหาต่างๆ ผ่านแอพลิเคชัน เช่น การได้รับฟิชชิงอีเมล (Phishing e-mail) อีเมลที่มีมัลแวร์ ไวรัส รวมไปถึงความผิดปกติอื่นๆ ที่อาจเป็นผลจากการโจมตีทางไซเบอร์ได้ เพื่อจัดการเหตุการณ์ผิดปกติ และปัญหาที่เกิดจากการใช้เทคโนโลยีสารสนเทศอย่างเหมาะสมและทันท่วงที

แผนงานของประเด็นสําคัญด้านความยั่งยืน

บริษัทฯ ได้ดำเนินมาตรการเชิงรุกด้านความปลอดภัยทางไซเบอร์และการปกป้องข้อมูลส่วนบุคคลอย่างต่อเนื่อง เพื่อป้องกันความเสี่ยงและเพิ่มความพร้อมในการรับมือภัยคุกคาม โดยมีการดำเนินงานดังนี้

ดําเนินการฝึกซ้อมการจำลองการโจมตีแบบฟิชชิง
กลุ่มบริษัท ดําเนินการฝึกซ้อมการจำลองการโจมตีแบบฟิชชิง (Phishing Simulation Test) ซึ่งการฝึกซ้อมดังกล่าวมีวัตถุประสงค์เพื่อเพิ่มระดับความรู้ ความเข้าใจ และความคุ้นเคยกับกระบวนการตอบสนองให้ผู้ที่เกี่ยวข้องสามารถรับมือภัยคุกคามทางไซเบอร์ได้อย่างมีประสิทธิภาพ
ดำเนินการตรวจสอบและระบุช่องโหว่ของระบบและการทดสอบเจาะระบบ
เพื่อประเมินความเสี่ยงและทดสอบเจาะระบบเป็นประจำ โดยระบุและแก้ไขช่องโหว่ที่อาจเกิดขึ้นในระบบรักษาความปลอดภัยของข้อมูลและเครือข่ายได้ ใช้การจำลองรูปแบบการเจาะระบบแบบต่างๆ ซึ่งจะช่วยให้มีความเข้าใจและสามารถเสริมสร้างการป้องกันได้ดียิ่งขึ้น
ดําเนินการประเมินความเสี่ยงประจําปี
เพื่อประเมินประสิทธิภาพของการดำเนินงาน ทำให้ทราบข้อมูลเชิงลึกเกี่ยวกับภัยคุกคามที่เกิดขึ้นใหม่และจุดที่ต้องปรับปรุงของระบบรักษาความปลอดภัย ซึ่งจะเป็นแนวทางในการปรับปรุงมาตรการในการดำเนินการด้านความปลอดภัยทางไซเบอร์

แผนงานในอนาคต

แนวทางการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศใช้กรอบ ISO/IEC 27001 โดยกลุ่มบริษัทมุ่งมั่นให้ได้รับการรับรอง ISO/IEC 27001 ในปี 2569