นโยบายความมั่นคงปลอดภัยสารสนเทศ (Information Security Policy) – บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด


1. บทนำ วัตถุประสงค์ และขอบเขตการบังคับใช้ (Purpose and Scope)

    บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด (SRN) ยึดมั่นในวิถีการผลิตแบบญี่ปุ่น หรือ "โมโนซุคุริ" (Monozukuri) ซึ่งให้ความสำคัญกับการผลิตที่มีเสถียรภาพและคุณภาพสูงสุดเพื่อตอบสนองความต้องการของลูกค้าในอุตสาหกรรมยานยนต์ระดับโลก ความมั่นคงปลอดภัยสารสนเทศจึงมิใช่เพียงมาตรการทางเทคนิค แต่เป็นเสาหลักเชิงกลยุทธ์ในการรักษาความต่อเนื่องของสายการผลิต (Stability of Production) และความเชื่อมั่นในห่วงโซ่อุปทาน (Supply Chain Trust) ตามวิสัยทัศน์ขององค์กรที่มุ่งเน้นคุณภาพและการส่งมอบที่ตรงเวลา

    ขอบเขตการบังคับใช้: นโยบายนี้มีผลบังคับใช้กับพนักงานทุกระดับ พนักงานอัตราจ้าง และบุคคลภายนอกที่เข้ามาติดต่อธุรกิจ โดยครอบคลุมทรัพย์สินสารสนเทศและระบบงานทั้งหมด ได้แก่:

  • ระบบโครงสร้างพื้นฐานดิจิทัล: เว็บไซต์หลัก (www.srnsoundproof.com), ระบบ SRN Data Transfer และระบบ SRN Connect
  • ข้อมูลทางเทคนิค: ข้อมูลการผลิตและทรัพย์สินทางปัญญาที่ได้รับถ่ายทอดเทคโนโลยีจากบริษัทแม่ในญี่ปุ่นและยุโรป
  • ข้อมูลส่วนบุคคล: ข้อมูลพนักงานและคู่ค้าภายใต้การกำกับดูแลของ PDPA

    การปฏิบัติตามกฎหมายและข้อบังคับ: เพื่อให้สอดคล้องกับพ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และมาตรฐาน JAMA/JAPIA พนักงานทุกคนต้องปฏิบัติตามกฎระเบียบอย่างเคร่งครัด หากมีการฝ่าฝืนจะได้รับผลกระทบดังนี้ (Non-compliance impact):

  • ผลกระทบทางอาญา: โทษจำคุกและปรับตามพ.ร.บ. คอมพิวเตอร์ กรณีเข้าถึงระบบโดยมิชอบหรือทำลายข้อมูล
  • ผลกระทบทางแพ่ง: การเรียกค่าเสียหายกรณีละเมิดข้อมูลส่วนบุคคล (PDPA) หรือความลับทางการค้า
  • ผลกระทบทางวินัย: การลงโทษตามระเบียบข้อบังคับของบริษัทฯ ตั้งแต่การตักเตือนจนถึงขั้นเลิกจ้าง

    การควบคุมความปลอดภัยเริ่มจากการกำหนดสิทธิ์ที่ชัดเจน ซึ่งจะเป็นปราการสำคัญในส่วนถัดไป

2. มาตรการควบคุมการเข้าถึงและความปลอดภัยทางเทคนิค (Access Control & Technical Security)

    การบริหารจัดการสิทธิ์เข้าถึง (Identity and Access Management) คือหัวใจของการป้องกันความเสี่ยงจากการถูกโจรกรรมข้อมูลและผลกระทบต่อเสถียรภาพการผลิต

    มาตรฐานนโยบายรหัสผ่าน (Password Policy):

  • การเปลี่ยนรหัสผ่าน: บังคับเปลี่ยนรหัสผ่านทุก 90 วัน เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล
  • ความซับซ้อน: ต้องประกอบด้วยอักขระที่คาดเดายากและห้ามเปิดเผยต่อบุคคลอื่นโดยเด็ดขาด
  • MFA: บังคับใช้การยืนยันตัวตนหลายปัจจัย (Multi-factor Authentication) สำหรับการเข้าถึงระบบจากภายนอก (Remote Access) ทุกกรณีตามแนวทาง JAMA/JAPIA

    รายการซอฟต์แวร์และระบบงานที่ได้รับอนุญาต (Approved Software List):

หมวดหมู่ระบบ รายชื่อซอฟต์แวร์/ระบบที่อนุญาต ข้อกำหนดการใช้งาน
Productivity & Cloud Microsoft 365, SRN Connect สำหรับการสื่อสารและจัดการเอกสารภายใน
Data Transmission SRN Data Transfer ระบบเดียวที่อนุญาตให้ใช้โอนย้ายข้อมูลกับคู่ค้า
Production Control ซอฟต์แวร์มาตรฐาน IATF 16949 สำหรับควบคุมคุณภาพและแผนการผลิต
Prohibited เกม, ซอฟต์แวร์เถื่อน, โปรแกรมปรับแต่งระบบ ห้ามติดตั้งหรือใช้งานโดยเด็ดขาด

    มาตรการการเข้าถึงข้างต้นจะสัมฤทธิผลได้ เมื่อพนักงานมีความเข้าใจในการจำแนกความสำคัญของข้อมูลที่ตนถือครอง

3. การจำแนกประเภทข้อมูลและการส่งผ่านข้อมูลอย่างปลอดภัย (Data Classification & Transmission)

    เพื่อให้การจัดสรรทรัพยากรความปลอดภัยเป็นไปอย่างคุ้มค่า SRN กำหนดระดับความลับของข้อมูล (Data Classification) ตามมาตรฐาน ITA.005 และข้อบังคับความปลอดภัยเชิงปฏิบัติ

    ระดับความลับและการระบุสัญลักษณ์ (Visual Marking): พนักงานต้องระบุระดับความลับด้วย ตราประทับสีแดง (S, A, B) ที่มุมบนขวาของเอกสารทั้งในรูปแบบกระดาษและดิจิทัล:

  • ระดับ S (Top Secret): ข้อมูลลับสุดยอดที่มีผลกระทบรุนแรงต่อความมั่นคงบริษัท (ประทับตรา S)
  • ระดับ A (High Confidential): ข้อมูลสำคัญสูง เข้าถึงได้เฉพาะผู้มีอำนาจหน้าที่ (ประทับตรา A)
  • ระดับ B (Confidential/Internal): ข้อมูลลับเฉพาะที่ใช้ปฏิบัติงานภายใน (ประทับตรา B)
  • ระดับ Public: ข้อมูลที่เผยแพร่สู่สาธารณะได้โดยไม่มีผลกระทบ

    ข้อห้ามที่สำคัญ (อ้างอิง ITA.003):

  • Social Network Prohibition: ห้ามเข้าใช้งานสื่อสังคมออนไลน์ทุกประเภทผ่านคอมพิวเตอร์บริษัท ได้แก่ Line, Facebook, TikTok, Instagram, Threads, YouTube, Telegram, OnlyFans, BlueSky, Pantip และ ClubHouse เพื่อป้องกันภัยคุกคามไซเบอร์และรักษาสมาธิในการทำงาน
  • Personal Content: ห้ามเก็บไฟล์ภาพครอบครัว, รูปภาพดารา, สื่อลามกอนาจาร หรือข้อมูลธุรกรรมการเงินส่วนตัว (เลขบัตรเครดิต) ใน Server หรือคอมพิวเตอร์บริษัท
  • Data Sanitization: ข้อมูลที่ส่งผ่าน SRN Data Transfer ต้องผ่านการ Scanning และ Sanitization เพื่อทำความสะอาดไฟล์จากมัลแวร์ก่อนการรับ-ส่งเสมอ
4. การบริหารจัดการเหตุการณ์ไม่พึงประสงค์และความต่อเนื่องทางธุรกิจ (Incident Management & BCP)

    เพื่อประกันความมั่นคงในการผลิต SRN ได้บูรณาการแผนรับมือเหตุฉุกเฉินทางกายภาพและไซเบอร์ตามมาตรฐานที่กำหนด

    ขั้นตอนการปฏิบัติเมื่อเกิดเหตุไฟฟ้าดับ/ไฟกระชาก (BCP Operational Steps):

  • ตรวจสอบ (15 นาที): พนักงานต้องตรวจสอบความเสียหายในพื้นที่ทันทีภายใน 15 นาทีแรก
  • สำรองข้อมูล: หากไฟฟ้าดับเกิน 15 นาที ให้ดำเนินการ Backup ข้อมูลสำคัญทันที
  • แจ้งเหตุ: แจ้งเจ้าหน้าที่ผู้รับผิดชอบหรือผู้ดูแลอาคารทันที
  • ปิดระบบ: ดำเนินการปิด Server และอุปกรณ์เครือข่ายอย่างถูกวิธีเพื่อป้องกันความเสียหาย
  • รายงาน: รายงานผลต่อผู้บังคับบัญชาตามลำดับสายงาน (Command Chain)

    มาตรการความปลอดภัย 10 ประการ (10 Priority Security Measures): ตามข้อกำหนด บริษัทฯ บังคับใช้มาตรการดังนี้:

  1. MFA for Remote Access: บังคับใช้การยืนยันตัวตนหลายปัจจัย
  2. Web Gateway: ตรวจสอบความปลอดภัยการเข้าถึงเว็บไซต์
  3. Email Gateway: กรองอีเมลขยะและมัลแวร์
  4. SOC: บริหารจัดการความปลอดภัยผ่านศูนย์ปฏิบัติการ
  5. EDR: ติดตามและตอบสนองภัยคุกคามที่เครื่องปลายทาง
  6. Awareness: สร้างความตระหนักรู้แก่พนักงานอย่างต่อเนื่อง
  7. Vulnerability Management: ตรวจสอบและบริหารจัดการช่องโหว่
  8. Patching: ปรับปรุงซอฟต์แวร์ให้ทันสมัยเสมอ
  9. Next-gen Anti-Virus: ใช้ระบบป้องกันไวรัสที่มีประสิทธิภาพสูง
  10. BCP: จัดทำแผนต่อเนื่องทางธุรกิจเพื่อรับมือการโจมตีทางไซเบอร์
5. โครงสร้างการกำกับดูแลและบุคลากรผู้รับผิดชอบ (Governance & Responsibility)

    เพื่อให้การบังคับใช้นโยบายเป็นไปตามกฎหมาย (มาตรา 18 พ.ร.บ. คอมพิวเตอร์) บริษัทฯ ได้แต่งตั้งคณะทำงาน (อ้างอิงประกาศ ITA.002) ดังนี้:

  • ผู้จัดการฝ่ายบุคคล: กำกับดูแลวินัยการใช้งาน ความลับพนักงาน และการลงนาม NDA
  • หัวหน้าแผนก IT: รับผิดชอบเทคนิคการป้องกัน และการบังคับใช้มาตรการ technical security
  • เจ้าหน้าที่ IT: ปฏิบัติการตรวจสอบระบบ และสนับสนุนทางเทคนิคเมื่อเกิดเหตุฉุกเฉิน

    อำนาจหน้าที่หลัก: คณะทำงานมีอำนาจในการประสานงานและส่งมอบพยานหลักฐานดิจิทัลให้แก่พนักงานเจ้าหน้าที่เมื่อพบเหตุอันควรเชื่อว่ามีการกระทำความผิด และมีหน้าที่ตรวจสอบสิทธิ์การเข้าใช้งานระบบคอมพิวเตอร์ภายในอย่างสม่ำเสมอ

6. การทบทวนนโยบายและการสร้างความตระหนักรู้ (Policy Lifecycle & Awareness)

    นโยบายนี้จะต้องถูกทบทวนอย่างน้อย ปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงโครงสร้างองค์กรอย่างมีนัยสำคัญ

    รายการตรวจสอบสำหรับผู้บริหาร (Executive Checklist):

  • [ ] บังคับใช้ Password 90 วัน และ MFA ครบถ้วนทุกระบบสำคัญหรือไม่?
  • [ ] พนักงานลงนามในสัญญาไม่เปิดเผยข้อมูล (NDA) และรับทราบนโยบายครบ 100% หรือไม่?
  • [ ] ระบบสำรองข้อมูล (Backup) ได้รับการทดสอบความพร้อมตามแผน BCP หรือไม่?
  • [ ] การจัดชั้นความลับข้อมูลมีการประทับตรา S, A, B ถูกต้องตามมาตรฐานหรือไม่?

    บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด ขอยืนยันความมุ่งมั่นในการรักษามาตรฐานความมั่นคงปลอดภัยสารสนเทศ เพื่อปกป้องคุณค่าของ "โมโนซุคุริ" และความเชื่อมั่นของคู่ค้าในอุตสาหกรรมยานยนต์สืบไป

    ประกาศ ณ วันที่ 1 มกราคม 2568