1. วัตถุประสงค์
นโยบายการรักษาความมั่นคงปลอดภัยด้านสารสนเทศฉบับนี้ จัดทำขึ้นเพื่อกำหนดกรอบการดำเนินงานสำหรับการคุ้มครองความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และความพร้อมใช้งาน (Availability) ของทรัพย์สินสารสนเทศ ภายใต้ขอบเขตของระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (Information Security Management System: ISMS) ที่กำหนดไว้
นโยบายนี้กำหนดทิศทางและพันธสัญญาของคณะกรรมการบริหารในการจัดทำและนำไปปฏิบัติ การคงความต่อเนื่อง และปรับปรุงระบบฯ อย่างต่อเนื่อง เพื่อให้สอดคล้องกับมาตรฐาน ISO/IEC 27001:2022
นโยบายนี้ยังกำหนดหลักการระดับนโยบาย และกรอบการกำกับดูแลสำหรับการบริหารจัดการความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ภายใต้ขอบเขต ISMS ขององค์กร
นโยบายนี้บังคับใช้กับพนักงานทุกคน ผู้รับจ้าง และบุคคลภายนอกที่เกี่ยวข้องทั้งหมด ซึ่งปฏิบัติงานภายใต้ขอบเขตของ ISMS ที่กำหนดไว้อย่างเป็นทางการ ตามที่ระบุในเอกสารกำกับดูแลและการดำเนินงานของระบบ ISMS (ISMS Governance & Operation Process)
บุคลากรทั้งหมดที่อยู่ภายใต้ขอบเขตของ ISMS ต้องปฏิบัติตามนโยบายฉบับนี้ รวมถึงนโยบายและขั้นตอนการปฏิบัติงานที่เกี่ยวข้องอย่างเคร่งครัด
3. หลักการด้านความมั่นคงปลอดภัยสารสนเทศ
บริษัท ไทยเควสท์ จำกัด (บริษัท) ยึดมั่นในหลักการด้านความมั่นคงปลอดภัยสารสนเทศดังนี้:
4. วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศ
บริษัทกำหนดวัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศที่สามารถวัดผลได้ เพื่อสนับสนุนกลยุทธ์ทางธุรกิจขององค์กร ข้อกำหนดทางกฎหมายและระเบียบข้อบังคับ โดยวัตถุประสงค์ดังกล่าวรวมถึงแต่ไม่จำกัดเพียง:
วัตถุประสงค์ดังกล่าวต้องได้รับการติดตามเป็นระยะ และได้รับการทบทวนในที่ประชุมคณะกรรมการบริหาร เพื่อให้มั่นใจว่ายังคงมีความเหมาะสมและมีประสิทธิผลอย่างต่อเนื่อง
5. พันธสัญญาของคณะกรรมการบริหาร
คณะกรรมการบริหารมีความมุ่งมั่นที่จะดำเนินการดังนี้:
ทั้งนี้คณะกรรมการบริหารเป็นผู้รับผิดชอบสูงสุดต่อประสิทธิผลของระบบ ISMS และรับรองว่าได้จัดทำ นำไปปฏิบัติ และสื่อสารนโยบายการรักษาความมั่นคงปลอดภัยด้านสารสนเทศได้ จนเกิดความเข้าใจในหมู่บุคลากรภายในองค์กรแล้ว
ความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศต้องได้รับการดำเนินการดังนี้:
เกณฑ์การยอมรับความเสี่ยงและระดับความเสี่ยงที่ยอมรับได้ ต้องได้รับการอนุมัติจากคณะกรรมการบริหาร และต้องได้รับการทบทวนอย่างน้อยปีละหนึ่งครั้ง ทั้งนี้จะถูกระบุไว้ในคำแถลงขอบเขตการประยุกต์ใช้ (Statement of Applicability: SoA) มาตรการควบคุมที่เลือกใช้ พร้อมเหตุผลประกอบ ที่สอดคล้องกับมาตรฐาน ISO/IEC 27001:2022
มาตรการควบคุมด้านความมั่นคงปลอดภัยที่เหมาะสมจะถูกคัดเลือกและนำไปปฏิบัติ โดยพิจารณาจาก:
มาตรการควบคุมจะต้องได้รับการนำไปปฏิบัติให้สอดคล้องกับมาตรฐาน ISO/IEC 27001:2022 และ SoA ที่ได้รับการอนุมัติ รวมทั้งต้องมีเอกสารขั้นตอนการปฏิบัติงานรองรับในกรณีที่จำเป็น
บริษัทกำหนดบทบาทและความรับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศไว้ดังนี้:
บริษัทรับรองว่าบุคลากรที่ปฏิบัติหน้าที่ด้านความมั่นคงปลอดภัยสารสนเทศมีความรู้ความสามารถที่เหมาะสม โดยพิจารณาจากวุฒิการศึกษา การฝึกอบรม และประสบการณ์
พนักงานและผู้รับจ้างทุกคนต้องได้รับการฝึกอบรมเพื่อสร้างความตระหนักรู้ด้านความมั่นคงปลอดภัยสารสนเทศอย่างเหมาะสม และมีหน้าที่ต้องปฏิบัติตามนโยบายและขั้นตอนการปฏิบัติงานที่เกี่ยวข้องอย่างเคร่งครัด
9. ข้อผูกพันในการปฏิบัติตามนโยบาย
บริษัทต้องปฏิบัติตามข้อกำหนดดังนี้:
ข้อกำหนดในการปฏิบัติตามนโยบายต้องถูกระบุ จัดทำเป็นเอกสาร และทบทวนเป็นระยะ เพื่อให้มั่นใจว่ามีการปฏิบัติตามอย่างต่อเนื่อง ทั้งนี้ การฝ่าฝืนหรือการไม่ปฏิบัติตามอาจส่งผลให้ถูกพิจารณาดำเนินการทางวินัย ทางสัญญา หรือทางกฎหมายตามแต่กรณี
เหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศหรือจุดอ่อนที่สงสัยว่าอาจเกิดขึ้นทั้งหมด ต้องได้รับการรายงานผ่านช่องทางการรายงานที่กำหนดทันที โดยเหตุการณ์ดังกล่าวจะถูกตรวจสอบ จัดการ และทบทวนตามขั้นตอนการปฏิบัติงานเมื่อเกิดเหตุการณ์ผิดปกติ (Incident Response Procedure) ซึ่งรวมถึงการวิเคราะห์หาสาเหตุที่แท้จริง (Root Cause Analysis) และการดำเนินการแก้ไข (Corrective Actions) ตามความจำเป็น.
บริษัทจะคงความสามารถในการดำเนินธุรกิจอย่างต่อเนื่องและการฟื้นฟูสภาพหลังเกิดภัยพิบัติ (Disaster Recovery) เพื่อวัตถุประสงค์ดังนี้:
ทั้งนี้เป้าหมายการกู้คืนและมาตรการความต่อเนื่องต้องถูกกำหนด จัดทำเป็นเอกสาร และดำเนินการทดสอบตามระยะเวลาที่กำหนดอย่างสม่ำเสมอ
12. การเฝ้าระวัง ตรวจสอบ และทบทวน
ประสิทธิผลของระบบ ISMS ต้องได้รับการติดตามผ่านกระบวนการดังนี้:
ผลการติดตามและการทบทวนต้องได้รับการบันทึกเป็นลายลักษณ์อักษร และนำไปใช้เพื่อสนับสนุนการปรับปรุงอย่างต่อเนื่อง ทั้งนี้ ระบบ ISMS ต้องได้รับการทบทวนอย่างน้อยปีละหนึ่งครั้ง เพื่อให้มั่นใจถึงความเหมาะสม ความเพียงพอ และประสิทธิผลของระบบ
บริษัทมุ่งมั่นในการปรับปรุงประสิทธิผลของ ISMS อย่างต่อเนื่องดังนี้:
นโยบายฉบับนี้จะต้อง:
การไม่ปฏิบัติตามนโยบายฉบับนี้ อาจส่งผลให้มีการดำเนินการดังนี้:
นโยบายฉบับนี้จะต้องดำเนินการทบทวนตามหลักเกณฑ์ดังนี้:
ไทยเควสท์ ใช้คุกกี้ (Cookies) เพื่อมอบประสบการณ์การใช้งานที่ดีที่สุดบนเว็บไซต์ รวมทั้งเพื่อช่วยเพิ่มประสิทธิภาพการใช้งาน ท่านสามารถศึกษารายละเอียดเพิ่มเติมได้ที่ นโยบายคุกกี้