Page 22 - รายงานความยั่งยืน 2568
P. 22

การบัริหารควัามเส่�ยงควัามต�อเนื�องที่างธ่รกิจแลุ่ะสภาวัะวัิกฤต                                                                    CONTENT       SUSTAINABILITY AT TRUE   LIVING RIGHT     LIVING WELL   LIVING TOGETHER    APPENDIX         22








           กระบวนำก�รบริหั�รคว�มุ่เส่�ยั่ง                                                           คว�มุ่เส่�ยั่งท่�สำ�ค่ญ

              บัริษัที่ฯ ม่นโยบัายประเมินควัามเส่�ยงองค์กรโดำยพิจ�รัณ�ผิลักรัะทบ คัว�มเสำี�ยีง แลัะ       บัริษัที่ฯ ม่การประเมินควัามเส่�ยงองค์กรเป็นประจำาที่่กไตรมาส โดำยไดำ�รับัข้�อม้ลุ่รอบัดำ�านจากหน�วัยงานต�าง ๆ ที่ั�วัที่ั�งองค์กร โดำยประเดำ็นควัามเส่�ยงที่่�สำาคัญ ดำังน่�
           โอก�สำ (Impact, Risk and Opportunity: IRO) ผู้�านกรอบั Enterprise Risk Matrix
           ซ่้�งครอบัคลุ่่มควัามเส่�ยงที่่กประเภที่ รวัมถึึงประเดำ็นดำ�านสิ�งแวัดำลุ่�อม สังคม แลุ่ะธรรมาภิบัาลุ่
           โดำยเฉพัาะประเดำ็นการเปลุ่่�ยนแปลุ่งสภาพัภ้มิอากาศ เพัื�อให�การบัริหารควัามเส่�ยงเป็นไป     1    คว�มุ่เส่�ยั่งจ�กภ่ยั่ค่กค�มุ่ท�งไซิเบอร์
           อย�างรอบัดำ�านแลุ่ะสอดำคลุ่�องกับัการดำำาเนินธ่รกิจอย�างยั�งยืน
                                                                                                               การเพัิ�มข้้�นอย�างรวัดำเร็วัข้องการใชี�งานข้�อม้ลุ่ลุ่้กค�าแลุ่ะการที่ำาธ่รกรรม  2) ด้�นโคัรังสำรั้�งแลัะเทคัโนโลัยีี
                สำำ�หัรัับก�รัตรัวจปรัะเมินกรัะบวนก�รับรัิหั�รัคัว�มเสำี�ยีง โดยีบุคัคัลัภิ�ยีนอก
                                                                                                           ออนไลุ่น์ไดำ�เพัิ�มควัามเชีื�อมโยงที่างดำิจิที่ัลุ่อย�างมาก รวัมถึึงม่การโจมต่ที่างไซ่เบัอร์
           ที่ร้ข้อรับัการประเมินตามมาตรฐาน COSO-ERM 2017 แลุ่ะ มาตรฐาน ISO 31000
                                                                                                           ที่่�ซ่ับัซ่�อนแลุ่ะบั�อยครั�งข้้�น โดำยการใชี�เที่คนิคข้ั�นส้ง
           เป็นปรัะจำ�ทุก 2 ป่ เพัื�อให�มั�นใจวั�ากระบัวันการบัริหารควัามเส่�ยงข้ององค์กรสอดำคลุ่�อง                                                                                  •   การจัดำตั�งศ้นย์ปฏิิบััติการดำ�านควัามปลุ่อดำภัย Security Operation Center
           ตามมาตรฐานสากลุ่ที่่�เป็นที่่�ยอมรับั โดำยไดำ�รับัการประเมินอย�างโปร�งใส                                                                                                       (SOC) อย�างต�อเนื�อง พัร�อมที่ั�งอัปเกรดำให�เป็นมาตรฐาน ISO/IEC 27001:2022
                                                                                                           ผิลักรัะทบ
                                                                                                                                                                                          ที่่�ไดำ�รับัการรับัรอง
                                                                                                               การไม�สามารถึสร�างควัามปลุ่อดำภัยที่างไซ่เบัอร์ นำาไปส้�ข้�อม้ลุ่ส้ญหาย ข้�อม้ลุ่
           ชั�องท�งก�รสื�อส�รด้�นำบริหั�รคว�มุ่เส่�ยั่ง                                                                                                                               •   การใชี�โมเดำลุ่ข้ั�นส้งข้อง SOC เพัื�อ ดำำาเนินการตอบัสนองเหต่การณ์โดำยอัตโนมัติ
                                                                                                           ส�วันบั่คคลุ่รั�วัไหลุ่ ตลุ่อดำจนอ่ปกรณ์ไม�สามารถึที่ำางานไดำ�อย�างปกติ นำามาซ่้�ง
                                                                                                                                                                                          (Security Orchestration Automation Response) แลุ่ะพัั ฒนา
              พันักงานสามารถึสอบัถึาม ข้อคำาแนะนำา แลุ่ะแจ�งประเดำ็นควัามเส่�ยงไดำ�ที่่�หัน่วยีง�น         การหย่ดำชีะงักข้องเครือข้�าย เหลุ่�าน่�อาจส�งผู้ลุ่ให�เกิดำการหย่ดำชีะงักที่างธ่รกิจ
                                                                                                                                                                                          การตรวัจจับัภัยค่กคาม การจัดำลุ่ำาดำับั แลุ่ะการเย่ยวัยา รวัมถึึงการพััฒนา
           Enterprise Risk Management E-mail: ERM@truecorp.co.th หรือ สามารถึศึกษา                         ในวังกวั�าง การส้ญเส่ยที่างการเงิน ควัามเส่ยหายต�อชีื�อเส่ยง แลุ่ะควัามเส่�ยง
                                                                                                                                                                                          ข้ั�นตอนตอบัสนอง Incident Response (IR) เพัื�อจัดำการกับัเหต่การณ์
           เก่�ยวักับัการบัริหารจัดำการควัามเส่�ยงไดำ�ที่่� Viva Engage - ENTERPRISE RISK                  ต�อควัามรับัผู้ิดำที่างกฎหมาย
                                                                                                                                                                                          ประเภที่ต�าง ๆ
           MANAGEMENT
                                                                                                           ม�ตรัก�รั
                                                                                                                                                                                      •   การตรวัจสอบัดำ�านควัามปลุ่อดำภัยแบับัอัตโนมัติ: การตรวัจสอบัชี�องโหวั�
                                                                                                               บัริษัที่ฯ ม่มาตรการการรับัมือกับัภัยค่กคามที่างไซ่เบัอร์ ดำังน่�          Vulnerability Assessment  ที่ั�งระบับัภายใน (ที่่กเดำือน) แลุ่ะภายนอก
             ผิลัก�รัดำ�เนินง�น ปี 2568
                                                                                                                                                                                          (ที่่กสัปดำาห์) แลุ่ะม่การที่ดำสอบั Penetration Testing เป็นประจำา เพัื�อสามารถึ
                                                                                                                                                                                          เฝั้าระวััง หรือเย่ยวัยาแก�ไข้เหต่การณ์ที่่�อาจเกิดำข้้�นตามระดำับัควัามเส่�ยงไดำ�
                                                                                                            1) ด้�นกำ�กับดูแลั
           •   ก�รัปรัะเมินคัว�มเสำี�ยีงรัะดับองคั์กรัรั�ยีไตรัม�สำ บัริษัที่ฯ ดำำาเนินการประเมิน
                                                                                                                                                                                          อย�างที่ันที่�วังที่่
              ควัามเส่�ยงระดำับัองค์กร รวัม 4 ครั�ง ตามเป้าหมายที่่�กำาหนดำไวั� แลุ่ะรายงานผู้ลุ่สร่ป
              ประเดำ็นควัามเส่�ยงพัร�อมมาตรการเป็นประจำาแลุ่ะต�อเนื�อง                                       •   การแต�งตั�ง Business Security Officer แลุ่ะที่่มงาน เพัื�อกำากับัดำ้แลุ่   •   การดำำาเนินกระบัวันการ Cyber hygiene อย�างเข้�มงวัดำเพัื�อให�แน�ใจวั�า
                                                                                                                การดำำาเนินงาน ข้องระบับัการรักษาควัามปลุ่อดำภัยที่างไซ่เบัอร์            ม่การป้องกันที่่�ครอบัคลุ่่มแลุ่ะควัามยืดำหย่�นต�อภัยค่กคามที่างไซ่เบัอร์
           •   เคัรั่�องมือก�รับรัิหั�รัคัว�มเสำี�ยีงรัูปแบบฐ์�นขี้อมูลัอิเลั็กทรัอนิกสำ์  ไดำ�รับัการพััฒนา
              แลุ่ะเริ�มนำามาใชี�ในการบัริหารควัามเส่�ยงในปี 2568 ครอบัคลุ่่มข้ั�นตอนการค�นหา                •   การดำำาเนินงานตามระบับัแลุ่ะข้ั�นตอนบัริหารข้�อม้ลุ่ส�วันบั่คคลุ่        ที่่�เปลุ่่�ยนแปลุ่งไป
              การประเมิน การบัริหารจัดำการ แลุ่ะการรายงานควัามเส่�ยง ชี�วัยเพัิ�มควัามสะดำวักใน                 ตามมาตรฐานสากลุ่ เชี�น ISO ISO/IEC27000, GSMA แลุ่ะตามกรอบั
              การบัันที่ึกข้�อม้ลุ่ แลุ่ะการนำาข้�อม้ลุ่ไปวัิเคราะห์ แลุ่ะรายงาน รวัมถึึงการติดำตาม             การที่ำางาน Responsible AI (RAI) ในแง�ข้องจริยธรรม ควัามโปร�งใส
              การบัริหารจัดำการควัามเส่�ยงไดำ�อย�างรวัดำเร็วัแลุ่ะแม�นยำา                                       แลุ่ะควัามรับัผู้ิดำชีอบั

           •   ดัช้นีช้ี�วัดคัว�มเสำี�ยีงหัลััก หัรั่อ Key Risk Indicators (KRI) เครื�องมือที่่�บัริษัที่ฯ    •   ควัามร�วัมมือกับัสำานักงานคณะกรรมการการรักษาควัามมั�นคงปลุ่อดำภัย
              นำามาใชี�ต�อเนื�องนับัตั�งแต�ปี 2567 ที่่�ไดำ�พััฒนาจัดำที่ำาข้้�น เพัื�อประเมินกิจกรรมที่่�อาจส�ง  ไซ่เบัอร์แห�งชีาติ (สกมชี.) แลุ่ะ หน�วัยงานสากลุ่ที่่�เก่�ยวัข้�อง เชี�น GSMA
              ผู้ลุ่ให�เกิดำควัามเส่�ยงที่่�ส้งข้้�นในองค์กร โดำยเป็นสัญญาณเตือนลุ่�วังหน�า (Early              T-ISAC
              Warning)  ชี�วัยในการติดำตามสาเหต่แลุ่ะแก�ไข้ปัญหาก�อนที่่�จะเกิดำผู้ลุ่กระที่บั
              ใชี�วััดำควัามเส่�ยงในเชีิงปริมาณ แลุ่ะชี�วัยสนับัสน่นกิจกรรมการควับัค่มภายใน ที่ั�งน่�
              หน�วัยงานเจ�าข้องควัามเส่�ยงไดำ�ร�วัมกันพััฒนา KRI อย�างต�อเนื�อง ตัวัอย�าง KRI
              ที่่�จัดำที่ำาข้้�น เชี�น KRI ที่่�เก่�ยวัข้�องกับัการค่�มครองข้�อม้ลุ่ส�วันบั่คคลุ่ (PDPA) การโจมต่
              ที่างไซ่เบัอร์ แลุ่ะตัวัชีี�วััดำควัามพัึงพัอใจข้องลุ่้กค�า (NPS) เป็นต�น
   17   18   19   20   21   22   23   24   25   26   27