นโยบายความมั่นคงปลอดภัยสารสนเทศ (Information Security Policy) – บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด
1. บทนำ วัตถุประสงค์ และขอบเขตการบังคับใช้ (Purpose and Scope)
บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด (SRN) ยึดมั่นในวิถีการผลิตแบบญี่ปุ่น หรือ "โมโนซุคุริ" (Monozukuri) ซึ่งให้ความสำคัญกับการผลิตที่มีเสถียรภาพและคุณภาพสูงสุดเพื่อตอบสนองความต้องการของลูกค้าในอุตสาหกรรมยานยนต์ระดับโลก ความมั่นคงปลอดภัยสารสนเทศจึงมิใช่เพียงมาตรการทางเทคนิค แต่เป็นเสาหลักเชิงกลยุทธ์ในการรักษาความต่อเนื่องของสายการผลิต (Stability of Production) และความเชื่อมั่นในห่วงโซ่อุปทาน (Supply Chain Trust) ตามวิสัยทัศน์ขององค์กรที่มุ่งเน้นคุณภาพและการส่งมอบที่ตรงเวลา
ขอบเขตการบังคับใช้: นโยบายนี้มีผลบังคับใช้กับพนักงานทุกระดับ พนักงานอัตราจ้าง และบุคคลภายนอกที่เข้ามาติดต่อธุรกิจ โดยครอบคลุมทรัพย์สินสารสนเทศและระบบงานทั้งหมด ได้แก่:
- ระบบโครงสร้างพื้นฐานดิจิทัล: เว็บไซต์หลัก (www.srnsoundproof.com), ระบบ SRN Data Transfer และระบบ SRN Connect
- ข้อมูลทางเทคนิค: ข้อมูลการผลิตและทรัพย์สินทางปัญญาที่ได้รับถ่ายทอดเทคโนโลยีจากบริษัทแม่ในญี่ปุ่นและยุโรป
- ข้อมูลส่วนบุคคล: ข้อมูลพนักงานและคู่ค้าภายใต้การกำกับดูแลของ PDPA
การปฏิบัติตามกฎหมายและข้อบังคับ: เพื่อให้สอดคล้องกับพ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และมาตรฐาน JAMA/JAPIA พนักงานทุกคนต้องปฏิบัติตามกฎระเบียบอย่างเคร่งครัด หากมีการฝ่าฝืนจะได้รับผลกระทบดังนี้ (Non-compliance impact):
- ผลกระทบทางอาญา: โทษจำคุกและปรับตามพ.ร.บ. คอมพิวเตอร์ กรณีเข้าถึงระบบโดยมิชอบหรือทำลายข้อมูล
- ผลกระทบทางแพ่ง: การเรียกค่าเสียหายกรณีละเมิดข้อมูลส่วนบุคคล (PDPA) หรือความลับทางการค้า
- ผลกระทบทางวินัย: การลงโทษตามระเบียบข้อบังคับของบริษัทฯ ตั้งแต่การตักเตือนจนถึงขั้นเลิกจ้าง
การควบคุมความปลอดภัยเริ่มจากการกำหนดสิทธิ์ที่ชัดเจน ซึ่งจะเป็นปราการสำคัญในส่วนถัดไป
2. มาตรการควบคุมการเข้าถึงและความปลอดภัยทางเทคนิค (Access Control & Technical Security)
การบริหารจัดการสิทธิ์เข้าถึง (Identity and Access Management) คือหัวใจของการป้องกันความเสี่ยงจากการถูกโจรกรรมข้อมูลและผลกระทบต่อเสถียรภาพการผลิต
มาตรฐานนโยบายรหัสผ่าน (Password Policy):
- การเปลี่ยนรหัสผ่าน: บังคับเปลี่ยนรหัสผ่านทุก 90 วัน เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล
- ความซับซ้อน: ต้องประกอบด้วยอักขระที่คาดเดายากและห้ามเปิดเผยต่อบุคคลอื่นโดยเด็ดขาด
- MFA: บังคับใช้การยืนยันตัวตนหลายปัจจัย (Multi-factor Authentication) สำหรับการเข้าถึงระบบจากภายนอก (Remote Access) ทุกกรณีตามแนวทาง JAMA/JAPIA
รายการซอฟต์แวร์และระบบงานที่ได้รับอนุญาต (Approved Software List):
| หมวดหมู่ระบบ |
รายชื่อซอฟต์แวร์/ระบบที่อนุญาต |
ข้อกำหนดการใช้งาน |
| Productivity & Cloud |
Microsoft 365, SRN Connect |
สำหรับการสื่อสารและจัดการเอกสารภายใน |
| Data Transmission |
SRN Data Transfer |
ระบบเดียวที่อนุญาตให้ใช้โอนย้ายข้อมูลกับคู่ค้า |
| Production Control |
ซอฟต์แวร์มาตรฐาน IATF 16949 |
สำหรับควบคุมคุณภาพและแผนการผลิต |
| Prohibited |
เกม, ซอฟต์แวร์เถื่อน, โปรแกรมปรับแต่งระบบ |
ห้ามติดตั้งหรือใช้งานโดยเด็ดขาด |
มาตรการการเข้าถึงข้างต้นจะสัมฤทธิผลได้ เมื่อพนักงานมีความเข้าใจในการจำแนกความสำคัญของข้อมูลที่ตนถือครอง
3. การจำแนกประเภทข้อมูลและการส่งผ่านข้อมูลอย่างปลอดภัย (Data Classification & Transmission)
เพื่อให้การจัดสรรทรัพยากรความปลอดภัยเป็นไปอย่างคุ้มค่า SRN กำหนดระดับความลับของข้อมูล (Data Classification) ตามมาตรฐาน ITA.005 และข้อบังคับความปลอดภัยเชิงปฏิบัติ
ระดับความลับและการระบุสัญลักษณ์ (Visual Marking): พนักงานต้องระบุระดับความลับด้วย ตราประทับสีแดง (S, A, B) ที่มุมบนขวาของเอกสารทั้งในรูปแบบกระดาษและดิจิทัล:
- ระดับ S (Top Secret): ข้อมูลลับสุดยอดที่มีผลกระทบรุนแรงต่อความมั่นคงบริษัท (ประทับตรา S)
- ระดับ A (High Confidential): ข้อมูลสำคัญสูง เข้าถึงได้เฉพาะผู้มีอำนาจหน้าที่ (ประทับตรา A)
- ระดับ B (Confidential/Internal): ข้อมูลลับเฉพาะที่ใช้ปฏิบัติงานภายใน (ประทับตรา B)
- ระดับ Public: ข้อมูลที่เผยแพร่สู่สาธารณะได้โดยไม่มีผลกระทบ
ข้อห้ามที่สำคัญ (อ้างอิง ITA.003):
- Social Network Prohibition: ห้ามเข้าใช้งานสื่อสังคมออนไลน์ทุกประเภทผ่านคอมพิวเตอร์บริษัท ได้แก่ Line, Facebook, TikTok, Instagram, Threads, YouTube, Telegram, OnlyFans, BlueSky, Pantip และ ClubHouse เพื่อป้องกันภัยคุกคามไซเบอร์และรักษาสมาธิในการทำงาน
- Personal Content: ห้ามเก็บไฟล์ภาพครอบครัว, รูปภาพดารา, สื่อลามกอนาจาร หรือข้อมูลธุรกรรมการเงินส่วนตัว (เลขบัตรเครดิต) ใน Server หรือคอมพิวเตอร์บริษัท
- Data Sanitization: ข้อมูลที่ส่งผ่าน SRN Data Transfer ต้องผ่านการ Scanning และ Sanitization เพื่อทำความสะอาดไฟล์จากมัลแวร์ก่อนการรับ-ส่งเสมอ
4. การบริหารจัดการเหตุการณ์ไม่พึงประสงค์และความต่อเนื่องทางธุรกิจ (Incident Management & BCP)
เพื่อประกันความมั่นคงในการผลิต SRN ได้บูรณาการแผนรับมือเหตุฉุกเฉินทางกายภาพและไซเบอร์ตามมาตรฐานที่กำหนด
ขั้นตอนการปฏิบัติเมื่อเกิดเหตุไฟฟ้าดับ/ไฟกระชาก (BCP Operational Steps):
- ตรวจสอบ (15 นาที): พนักงานต้องตรวจสอบความเสียหายในพื้นที่ทันทีภายใน 15 นาทีแรก
- สำรองข้อมูล: หากไฟฟ้าดับเกิน 15 นาที ให้ดำเนินการ Backup ข้อมูลสำคัญทันที
- แจ้งเหตุ: แจ้งเจ้าหน้าที่ผู้รับผิดชอบหรือผู้ดูแลอาคารทันที
- ปิดระบบ: ดำเนินการปิด Server และอุปกรณ์เครือข่ายอย่างถูกวิธีเพื่อป้องกันความเสียหาย
- รายงาน: รายงานผลต่อผู้บังคับบัญชาตามลำดับสายงาน (Command Chain)
มาตรการความปลอดภัย 10 ประการ (10 Priority Security Measures): ตามข้อกำหนด บริษัทฯ บังคับใช้มาตรการดังนี้:
- MFA for Remote Access: บังคับใช้การยืนยันตัวตนหลายปัจจัย
- Web Gateway: ตรวจสอบความปลอดภัยการเข้าถึงเว็บไซต์
- Email Gateway: กรองอีเมลขยะและมัลแวร์
- SOC: บริหารจัดการความปลอดภัยผ่านศูนย์ปฏิบัติการ
- EDR: ติดตามและตอบสนองภัยคุกคามที่เครื่องปลายทาง
- Awareness: สร้างความตระหนักรู้แก่พนักงานอย่างต่อเนื่อง
- Vulnerability Management: ตรวจสอบและบริหารจัดการช่องโหว่
- Patching: ปรับปรุงซอฟต์แวร์ให้ทันสมัยเสมอ
- Next-gen Anti-Virus: ใช้ระบบป้องกันไวรัสที่มีประสิทธิภาพสูง
- BCP: จัดทำแผนต่อเนื่องทางธุรกิจเพื่อรับมือการโจมตีทางไซเบอร์
5. โครงสร้างการกำกับดูแลและบุคลากรผู้รับผิดชอบ (Governance & Responsibility)
เพื่อให้การบังคับใช้นโยบายเป็นไปตามกฎหมาย (มาตรา 18 พ.ร.บ. คอมพิวเตอร์) บริษัทฯ ได้แต่งตั้งคณะทำงาน (อ้างอิงประกาศ ITA.002) ดังนี้:
- ผู้จัดการฝ่ายบุคคล: กำกับดูแลวินัยการใช้งาน ความลับพนักงาน และการลงนาม NDA
- หัวหน้าแผนก IT: รับผิดชอบเทคนิคการป้องกัน และการบังคับใช้มาตรการ technical security
- เจ้าหน้าที่ IT: ปฏิบัติการตรวจสอบระบบ และสนับสนุนทางเทคนิคเมื่อเกิดเหตุฉุกเฉิน
อำนาจหน้าที่หลัก: คณะทำงานมีอำนาจในการประสานงานและส่งมอบพยานหลักฐานดิจิทัลให้แก่พนักงานเจ้าหน้าที่เมื่อพบเหตุอันควรเชื่อว่ามีการกระทำความผิด และมีหน้าที่ตรวจสอบสิทธิ์การเข้าใช้งานระบบคอมพิวเตอร์ภายในอย่างสม่ำเสมอ
6. การทบทวนนโยบายและการสร้างความตระหนักรู้ (Policy Lifecycle & Awareness)
นโยบายนี้จะต้องถูกทบทวนอย่างน้อย ปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงโครงสร้างองค์กรอย่างมีนัยสำคัญ
รายการตรวจสอบสำหรับผู้บริหาร (Executive Checklist):
- [ ] บังคับใช้ Password 90 วัน และ MFA ครบถ้วนทุกระบบสำคัญหรือไม่?
- [ ] พนักงานลงนามในสัญญาไม่เปิดเผยข้อมูล (NDA) และรับทราบนโยบายครบ 100% หรือไม่?
- [ ] ระบบสำรองข้อมูล (Backup) ได้รับการทดสอบความพร้อมตามแผน BCP หรือไม่?
- [ ] การจัดชั้นความลับข้อมูลมีการประทับตรา S, A, B ถูกต้องตามมาตรฐานหรือไม่?
บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด ขอยืนยันความมุ่งมั่นในการรักษามาตรฐานความมั่นคงปลอดภัยสารสนเทศ เพื่อปกป้องคุณค่าของ "โมโนซุคุริ" และความเชื่อมั่นของคู่ค้าในอุตสาหกรรมยานยนต์สืบไป
ประกาศ ณ วันที่ 1 มกราคม 2568