Page 22 - รายงานความยั่งยืน 2568
P. 22
การบัริหารควัามเส่�ยงควัามต�อเนื�องที่างธ่รกิจแลุ่ะสภาวัะวัิกฤต CONTENT SUSTAINABILITY AT TRUE LIVING RIGHT LIVING WELL LIVING TOGETHER APPENDIX 22
กระบวนำก�รบริหั�รคว�มุ่เส่�ยั่ง คว�มุ่เส่�ยั่งท่�สำ�ค่ญ
บัริษัที่ฯ ม่นโยบัายประเมินควัามเส่�ยงองค์กรโดำยพิจ�รัณ�ผิลักรัะทบ คัว�มเสำี�ยีง แลัะ บัริษัที่ฯ ม่การประเมินควัามเส่�ยงองค์กรเป็นประจำาที่่กไตรมาส โดำยไดำ�รับัข้�อม้ลุ่รอบัดำ�านจากหน�วัยงานต�าง ๆ ที่ั�วัที่ั�งองค์กร โดำยประเดำ็นควัามเส่�ยงที่่�สำาคัญ ดำังน่�
โอก�สำ (Impact, Risk and Opportunity: IRO) ผู้�านกรอบั Enterprise Risk Matrix
ซ่้�งครอบัคลุ่่มควัามเส่�ยงที่่กประเภที่ รวัมถึึงประเดำ็นดำ�านสิ�งแวัดำลุ่�อม สังคม แลุ่ะธรรมาภิบัาลุ่
โดำยเฉพัาะประเดำ็นการเปลุ่่�ยนแปลุ่งสภาพัภ้มิอากาศ เพัื�อให�การบัริหารควัามเส่�ยงเป็นไป 1 คว�มุ่เส่�ยั่งจ�กภ่ยั่ค่กค�มุ่ท�งไซิเบอร์
อย�างรอบัดำ�านแลุ่ะสอดำคลุ่�องกับัการดำำาเนินธ่รกิจอย�างยั�งยืน
การเพัิ�มข้้�นอย�างรวัดำเร็วัข้องการใชี�งานข้�อม้ลุ่ลุ่้กค�าแลุ่ะการที่ำาธ่รกรรม 2) ด้�นโคัรังสำรั้�งแลัะเทคัโนโลัยีี
สำำ�หัรัับก�รัตรัวจปรัะเมินกรัะบวนก�รับรัิหั�รัคัว�มเสำี�ยีง โดยีบุคัคัลัภิ�ยีนอก
ออนไลุ่น์ไดำ�เพัิ�มควัามเชีื�อมโยงที่างดำิจิที่ัลุ่อย�างมาก รวัมถึึงม่การโจมต่ที่างไซ่เบัอร์
ที่ร้ข้อรับัการประเมินตามมาตรฐาน COSO-ERM 2017 แลุ่ะ มาตรฐาน ISO 31000
ที่่�ซ่ับัซ่�อนแลุ่ะบั�อยครั�งข้้�น โดำยการใชี�เที่คนิคข้ั�นส้ง
เป็นปรัะจำ�ทุก 2 ป่ เพัื�อให�มั�นใจวั�ากระบัวันการบัริหารควัามเส่�ยงข้ององค์กรสอดำคลุ่�อง • การจัดำตั�งศ้นย์ปฏิิบััติการดำ�านควัามปลุ่อดำภัย Security Operation Center
ตามมาตรฐานสากลุ่ที่่�เป็นที่่�ยอมรับั โดำยไดำ�รับัการประเมินอย�างโปร�งใส (SOC) อย�างต�อเนื�อง พัร�อมที่ั�งอัปเกรดำให�เป็นมาตรฐาน ISO/IEC 27001:2022
ผิลักรัะทบ
ที่่�ไดำ�รับัการรับัรอง
การไม�สามารถึสร�างควัามปลุ่อดำภัยที่างไซ่เบัอร์ นำาไปส้�ข้�อม้ลุ่ส้ญหาย ข้�อม้ลุ่
ชั�องท�งก�รสื�อส�รด้�นำบริหั�รคว�มุ่เส่�ยั่ง • การใชี�โมเดำลุ่ข้ั�นส้งข้อง SOC เพัื�อ ดำำาเนินการตอบัสนองเหต่การณ์โดำยอัตโนมัติ
ส�วันบั่คคลุ่รั�วัไหลุ่ ตลุ่อดำจนอ่ปกรณ์ไม�สามารถึที่ำางานไดำ�อย�างปกติ นำามาซ่้�ง
(Security Orchestration Automation Response) แลุ่ะพัั ฒนา
พันักงานสามารถึสอบัถึาม ข้อคำาแนะนำา แลุ่ะแจ�งประเดำ็นควัามเส่�ยงไดำ�ที่่�หัน่วยีง�น การหย่ดำชีะงักข้องเครือข้�าย เหลุ่�าน่�อาจส�งผู้ลุ่ให�เกิดำการหย่ดำชีะงักที่างธ่รกิจ
การตรวัจจับัภัยค่กคาม การจัดำลุ่ำาดำับั แลุ่ะการเย่ยวัยา รวัมถึึงการพััฒนา
Enterprise Risk Management E-mail: ERM@truecorp.co.th หรือ สามารถึศึกษา ในวังกวั�าง การส้ญเส่ยที่างการเงิน ควัามเส่ยหายต�อชีื�อเส่ยง แลุ่ะควัามเส่�ยง
ข้ั�นตอนตอบัสนอง Incident Response (IR) เพัื�อจัดำการกับัเหต่การณ์
เก่�ยวักับัการบัริหารจัดำการควัามเส่�ยงไดำ�ที่่� Viva Engage - ENTERPRISE RISK ต�อควัามรับัผู้ิดำที่างกฎหมาย
ประเภที่ต�าง ๆ
MANAGEMENT
ม�ตรัก�รั
• การตรวัจสอบัดำ�านควัามปลุ่อดำภัยแบับัอัตโนมัติ: การตรวัจสอบัชี�องโหวั�
บัริษัที่ฯ ม่มาตรการการรับัมือกับัภัยค่กคามที่างไซ่เบัอร์ ดำังน่� Vulnerability Assessment ที่ั�งระบับัภายใน (ที่่กเดำือน) แลุ่ะภายนอก
ผิลัก�รัดำ�เนินง�น ปี 2568
(ที่่กสัปดำาห์) แลุ่ะม่การที่ดำสอบั Penetration Testing เป็นประจำา เพัื�อสามารถึ
เฝั้าระวััง หรือเย่ยวัยาแก�ไข้เหต่การณ์ที่่�อาจเกิดำข้้�นตามระดำับัควัามเส่�ยงไดำ�
1) ด้�นกำ�กับดูแลั
• ก�รัปรัะเมินคัว�มเสำี�ยีงรัะดับองคั์กรัรั�ยีไตรัม�สำ บัริษัที่ฯ ดำำาเนินการประเมิน
อย�างที่ันที่�วังที่่
ควัามเส่�ยงระดำับัองค์กร รวัม 4 ครั�ง ตามเป้าหมายที่่�กำาหนดำไวั� แลุ่ะรายงานผู้ลุ่สร่ป
ประเดำ็นควัามเส่�ยงพัร�อมมาตรการเป็นประจำาแลุ่ะต�อเนื�อง • การแต�งตั�ง Business Security Officer แลุ่ะที่่มงาน เพัื�อกำากับัดำ้แลุ่ • การดำำาเนินกระบัวันการ Cyber hygiene อย�างเข้�มงวัดำเพัื�อให�แน�ใจวั�า
การดำำาเนินงาน ข้องระบับัการรักษาควัามปลุ่อดำภัยที่างไซ่เบัอร์ ม่การป้องกันที่่�ครอบัคลุ่่มแลุ่ะควัามยืดำหย่�นต�อภัยค่กคามที่างไซ่เบัอร์
• เคัรั่�องมือก�รับรัิหั�รัคัว�มเสำี�ยีงรัูปแบบฐ์�นขี้อมูลัอิเลั็กทรัอนิกสำ์ ไดำ�รับัการพััฒนา
แลุ่ะเริ�มนำามาใชี�ในการบัริหารควัามเส่�ยงในปี 2568 ครอบัคลุ่่มข้ั�นตอนการค�นหา • การดำำาเนินงานตามระบับัแลุ่ะข้ั�นตอนบัริหารข้�อม้ลุ่ส�วันบั่คคลุ่ ที่่�เปลุ่่�ยนแปลุ่งไป
การประเมิน การบัริหารจัดำการ แลุ่ะการรายงานควัามเส่�ยง ชี�วัยเพัิ�มควัามสะดำวักใน ตามมาตรฐานสากลุ่ เชี�น ISO ISO/IEC27000, GSMA แลุ่ะตามกรอบั
การบัันที่ึกข้�อม้ลุ่ แลุ่ะการนำาข้�อม้ลุ่ไปวัิเคราะห์ แลุ่ะรายงาน รวัมถึึงการติดำตาม การที่ำางาน Responsible AI (RAI) ในแง�ข้องจริยธรรม ควัามโปร�งใส
การบัริหารจัดำการควัามเส่�ยงไดำ�อย�างรวัดำเร็วัแลุ่ะแม�นยำา แลุ่ะควัามรับัผู้ิดำชีอบั
• ดัช้นีช้ี�วัดคัว�มเสำี�ยีงหัลััก หัรั่อ Key Risk Indicators (KRI) เครื�องมือที่่�บัริษัที่ฯ • ควัามร�วัมมือกับัสำานักงานคณะกรรมการการรักษาควัามมั�นคงปลุ่อดำภัย
นำามาใชี�ต�อเนื�องนับัตั�งแต�ปี 2567 ที่่�ไดำ�พััฒนาจัดำที่ำาข้้�น เพัื�อประเมินกิจกรรมที่่�อาจส�ง ไซ่เบัอร์แห�งชีาติ (สกมชี.) แลุ่ะ หน�วัยงานสากลุ่ที่่�เก่�ยวัข้�อง เชี�น GSMA
ผู้ลุ่ให�เกิดำควัามเส่�ยงที่่�ส้งข้้�นในองค์กร โดำยเป็นสัญญาณเตือนลุ่�วังหน�า (Early T-ISAC
Warning) ชี�วัยในการติดำตามสาเหต่แลุ่ะแก�ไข้ปัญหาก�อนที่่�จะเกิดำผู้ลุ่กระที่บั
ใชี�วััดำควัามเส่�ยงในเชีิงปริมาณ แลุ่ะชี�วัยสนับัสน่นกิจกรรมการควับัค่มภายใน ที่ั�งน่�
หน�วัยงานเจ�าข้องควัามเส่�ยงไดำ�ร�วัมกันพััฒนา KRI อย�างต�อเนื�อง ตัวัอย�าง KRI
ที่่�จัดำที่ำาข้้�น เชี�น KRI ที่่�เก่�ยวัข้�องกับัการค่�มครองข้�อม้ลุ่ส�วันบั่คคลุ่ (PDPA) การโจมต่
ที่างไซ่เบัอร์ แลุ่ะตัวัชีี�วััดำควัามพัึงพัอใจข้องลุ่้กค�า (NPS) เป็นต�น

