ความมั่นคงปลอดภัยสารสนเทศ
เริ่มที่ตัวเรา
มาตรฐาน ISO/IEC 27001 ไม่ใช่แค่เรื่องของฝ่ายไอที แต่คือการร่วมมือกันปกป้องข้อมูลสำคัญขององค์กรจากภัยคุกคามทางไซเบอร์ ภัยธรรมชาติ และความผิดพลาดของมนุษย์
หัวใจสำคัญ 3 ประการ (CIA)
พนักงานทุกคนเปรียบเสมือน "กำแพงมนุษย์" (Human Firewall) ที่ช่วยรักษาคุณสมบัติ 3 ข้อของข้อมูลให้คงอยู่เสมอ แผนภาพด้านขวาแสดงให้เห็นว่าทั้ง 3 ด้านมีความสำคัญเท่าเทียมกัน
Confidentiality (ความลับ)
ข้อมูลต้องเข้าถึงได้เฉพาะผู้ที่มีสิทธิ์เท่านั้น (เช่น เงินเดือน, ฐานข้อมูลลูกค้า)
Integrity (ความถูกต้อง)
ข้อมูลต้องไม่ถูกแก้ไขเปลี่ยนแปลงโดยไม่ได้รับอนุญาต
Availability (ความพร้อมใช้)
ข้อมูลและระบบต้องพร้อมใช้งานเมื่อจำเป็นต้องใช้
สมดุลความปลอดภัย
แผนภูมิแสดงความสมดุลที่องค์กรต้องรักษาไว้
หน้าที่และความรับผิดชอบ (Do's & Don'ts)
คลิกเลือกหัวข้อด้านล่างเพื่อดูแนวปฏิบัติที่ถูกต้อง
🔑 การจัดการรหัสผ่าน
✅ สิ่งที่ควรทำ (Do)
- ✓ ตั้งรหัสผ่านยากแก่การคาดเดา (8-12 ตัวอักษร, ผสมตัวเลข/อักษรพิเศษ)
- ✓ เปลี่ยนรหัสผ่านตามรอบที่กำหนด (เช่น ทุก 90 วัน)
❌ สิ่งที่ห้ามทำ (Don't)
- ✕ ห้ามจดรหัสผ่านแปะหน้าจอหรือใต้คีย์บอร์ด
- ✕ ห้ามใช้รหัสผ่านเดียวกับบัญชีส่วนตัว (Facebook, Line)
ความสัมพันธ์กับกฎหมายไทย
ISO 27001 เปรียบเสมือน "รากฐาน" ที่ช่วยให้เราปฏิบัติตามกฎหมายสำคัญ 3 ฉบับได้อย่างมีประสิทธิภาพ
PDPA
พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
มาตรา 37(1): ต้องมีมาตรการความปลอดภัยที่เหมาะสม ป้องกันข้อมูลรั่วไหล
มาตรา 37(4): ต้องแจ้งเหตุละเมิดภายใน 72 ชม.
ISO Focus: Data Subject Rights
พ.ร.บ. คอมฯ
การกระทำความผิดเกี่ยวกับคอมพิวเตอร์
มาตรา 5-7: ห้ามเจาะระบบ หรือเข้าถึงข้อมูลโดยมิชอบ
มาตรา 14: ห้ามนำเข้าข้อมูลเท็จ หรือข้อมูลที่สร้างความเสียหาย
ISO Focus: Access Control
พ.ร.บ. ไซเบอร์
การรักษาความมั่นคงปลอดภัยไซเบอร์
เน้นโครงสร้างพื้นฐานสำคัญ (CII) แต่เป็นแนวปฏิบัติที่ดีสำหรับทุกองค์กร
เน้นการรายงานและจัดการเหตุการณ์ภัยคุกคาม (Incident Handling)
ISO Focus: Resilience
🚨 เห็นสิ่งผิดปกติ... ต้องแจ้งทันที!
"Incident Reporting" คือหน้าที่ของทุกคน หากพบสัญญาณอันตรายเหล่านี้ อย่าพยายามแก้ไขเอง
ติดต่อทีม ISMS / ทีม STA
ภายในองค์กรทันที
บทสรุป: หน้าที่ของใคร?
ความมั่นคงปลอดภัยสารสนเทศ "ไม่ใช่หน้าที่ของฝ่ายไอทีเพียงฝ่ายเดียว แต่เป็นหน้าที่ของทุกคน"
การปฏิบัติตามกฎเพียงเล็กน้อย เช่น การล็อกหน้าจอ หรือการไม่เสียบ Flash Drive สามารถป้องกันความเสียหายมหาศาลต่อองค์กร และช่วยให้เราไม่ทำผิดกฎหมาย PDPA โดยไม่รู้ตัว