ความปลอดภัยทางไซเบอร์

แผนการพัฒนาศักยภาพและความสามารถด้าน Cyber Security ในปี 2567 ทั้งในเชิงเป้าหมาย กลยุทธ์การดำเนินการ โครงการที่เกี่ยวข้อง และรายละเอียดขั้นตอนการดำเนินงาน ได้ถูกพิจารณาและอนุมัติโดยคณะผู้บริหารระดับสูง และคณะกรรมการบริษัท เช่น โครงการทดสอบปิดการใช้งานตัว External Storage ผ่าน Post USB,  โครงการตรวจจับและป้องกันภัยคุกคามThreat detection and prevention และ โครงการทดสอบ Email Phishing สำหรับพนักงาน เป็นต้น  จากแผนงานดังกล่าวข้างต้น จะมีการสื่อสาร และเผยแพร่ต่อสาธารณะชนผ่านช่องทางที่เหมาะสมในอนาคต เพื่อให้ผู้มีส่วนได้เสียทุกฝ่ายเกิดความเชื่อมั่น และเห็นถึงความมุ่งมั่นที่จะดูแลรักษาและป้องกันภัยทางด้าน Cyber Security อย่างเป็นรูปธรรมของบริษัท รวมทั้งเพื่อแสดงถึงการได้รับการสนับสนุนทั้งทางด้านงบประมาณ และนโยบายจากฝ่ายบริหาร รวมถึงคณะกรรมการบริษัทอย่างเป็นสาระสำคัญ 

บริษัท พีทีจี เอ็นเนอยี จำกัด(มหาชน) มีการกำกับดูแลความปลอดภัยสารสนเทศ โดยแบ่งออกเป็น 3 ระดับ ได้แก่ ระดับการกำกับดูแล ระดับบริหาร และระดับปฏิบัติการ

โครงสร้างการกำกับดูแลความปลอดภัยสารสนเทศ และความปลอดภัยทางไซเบอร์

พีทีจี มีการกำกับดูแลความปลอดภัยสารสนเทศ โดยแบ่งออกเป็น 3 ระดับ ได้แก่ ระดับการกำกับดูแล ระดับบริหาร และระดับปฏิบัติการ


ดาวน์โหลดข้อมูลผู้รับผิดชอบทางด้านเทคโนโลยีสารสนเทศและความปลอดภัยทางไซเบอร์

กระบวนการและโครงสร้างพื้นฐานของสารสนเทศและไซเบอร์

ปัจจุบันบริษัทฯได้กำหนดนโยบายด้านเทคโนโลยีสารสนเทศที่สอดคล้องตามระเบียบข้อบังคับของหน่วยงานที่เกี่ยวข้องกับการกำกับดูแลกิจการ กฎหมายไทย และมาตราฐานสากล คือ ISO27001:2013 ซึ่งได้รับการตรวจสอบและให้ความเชื่อมั่นอย่างต่อเนื่องจากหน่วยงานตรวจสอบภายใน และบริษัทผู้ตรวจสอบภายนอกตามมาตรฐานในระดับสากล

นอกจากนี้บริษัทฯยังได้กำหนดนโยบายหรือแนวปฏิบัติด้านการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ ซึ่งเป็นส่วนหนึ่งของนโยบายเทคโนโลยีสารสนเทศ เพื่อให้บุคลากรในองค์กร ผู้ที่เกี่ยวข้องได้ตระหนักถึงความสำคัญของการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ และได้รับทราบถึงหน้าที่ความรับผิดชอบและแนวทางปฏิบัติในการควบคุมความเสี่ยงต่างๆ  ที่อาจเกิดขึ้น โดยได้ดำเนินงาน ติดตาม ควบคุม และดูแลความปลอดภัยด้านเทคโนโลยีสารสนเทศให้ปฏิบัติตามนโยบายดังกล่าวข้างต้นอย่างสม่ำเสมอ เช่น การทดสอบการบุกรุกระบบ (Penetration Test) เป็นต้น

อีกทั้ง เพื่อเป็นการเตรียมแผนการรับมือและแก้ไขภัยคุกคามด้าน Cyber Attacks ที่อาจจะเกิดขึ้น จึงมีการแบ่งระดับความเสียหายจากช่องโหว่ด้านเทคโนโลยีสารสนเทศ (Vulnerability Severity Levels) ออกเป็น 4 ระดับ คือ ระดับวิกฤต (Critical) ระดับสูง (High) ระดับกลาง (Medium) และระดับต่ำ (Low) และมีการกำหนดแผนงาน ขั้นตอนการปฏิบัติ ผู้ที่มีหน้าที่ความรับผิดชอบ รวมทั้งวิธีการสื่อสารและรายงานให้ผู้ที่เกี่ยวข้องได้รับทราบ ให้สอดคล้องกับระดับความรุนแรงที่เกิดขึ้น หากเกิดเหตุการณ์จริง

มาตรการรักษาความปลอดภัยทางไซเบอร์ การตอบสนองต่อภัยคุกคามทางไซเบอร์

นอกจากมาตรการต่างๆ ที่กล่าวมาแล้วข้างต้น พนักงานของบริษัทฯสามารถสอบถามรายงานความผิดปกติ และแจ้งความเสียหายที่เกิดขึ้นจากการโจมตีใดๆ ที่เกี่ยวข้องกับ Cyber Security ซึ่งอาจจะเกิดขึ้นได้ในการปฏิบัติงานผ่านระบบการให้บริการ “IT Service center” โดยจะมีเจ้าหน้าที่ฝ่ายเทคโนโลยีสารสนเทศรับเรื่องไปดำเนินการตามกระบวนการและขั้นตอนการดำเนินงานที่ออกแบบไว้โดยเร็วที่สุด(Incident report and escalation process) รวมทั้งการสื่อสารและรายงานให้ผู้ที่เกี่ยวข้องรับไปดำเนินการ ตั้งแต่ระดับเจ้าหน้าที่ปฏิบัติการถึงผู้บริหารระดับสูงที่เกี่ยวข้อง รวมทั้งมีการติดตามผลจนกว่าจะแก้ไขประเด็นปัญหาจบสิ้น

การซ้อมแผนฉุกเฉิน และการบริหารความต่อเนื่องทางธุรกิจ

บริษัทฯ กำหนดให้มีการทดสอบแผนรองรับการดำเนินธุรกิจอย่างต่อเนื่อง (BCP) อย่างน้อยปีละ 1 ครั้ง โดยในปี 2567 บริษัทฯได้มีการทดสอบกับหน่วยงานที่เกี่ยวข้อง ได้แก่ ฝ่ายเทคโนโลยีสารสนเทศ ฝ่ายปฏิบัติการ ฝ่ายการขาย ฝ่ายบัญชีและการเงิน และบริษัทในเครือ โดย สถานการณ์การทดสอบ คือ เซิฟเวอร์ระบบหลักที่สำนักงานใหญ่ถูกโจมตีทางไซเบอร์จากภายนอก ทำให้ระบบหลักไม่สามารถใช้งานได้ กรณีที่ไม่สามารถใช้งานบนระบบหลักได้ทางหน่วยงานที่เกี่ยวข้องปฏิบัติตามแผนงานการรองรับการดำเนินธุรกิจอย่างต่อเนื่อง และฝ่ายเทคโนโลยีสารสนเทศดำเนินการตามแผนกู้คืนระบบเทคโนโลยีสารสนเทศ (IT Disaster Recovery Plan)

โครงการพัฒนาความรู้เรื่องความมั่นคงปลอดภัยสารสนเทศ และความมั่นคงปลอดภัยทางไซเบอร์

บริษัทฯ ให้ความสำคัญในการสื่อสารนโยบาย บทบาทหน้าที่และความรับผิดชอบของทุกภาคส่วนที่เกี่ยวข้องกับการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ ตั้งแต่ระดับผู้บริหารจนถึงพนักงาน ทั้งที่พึ่งเริ่มงานใหม่ และที่ทำงานในปัจจุบันอย่างต่อเนื่อง ซึ่งจัดทำโดยฝ่ายเทคโนโลยีสารสนเทศ เพื่อให้พนักงานทุกท่านเกิดความตระหนักรู้ ร่วมกันเฝ้าระวัง และทราบถึงแนวทางปฏิบัติเมื่อประสบเหตุการณ์ที่มีความเสี่ยงเกี่ยวกับด้านไซเบอร์ อาทิเช่น

• การทดสอบการหลอกลวงทางจดหมายอิเล็กทรอนิกส์ (Phishing Test)
ทดสอบความตระหนักรู้ความปลอดภัยด้านเทคโนโลยีสารสนเทศกับบุคลากรภายในองค์กรของกลุ่มบริษัท โดยในปี 2567 บริษัทฯได้ทำการทดสอบการหลอกลวงทางจดหมายอิเล็กทรอนิกส์ โดยมีขอบเขต คือ กลุ่มพนักงานและบริษัทในเครือ โดยทดสอบอย่างสม่ำเสมอ ปีละ  1 ครั้ง


กรณีการรั่วไหลของข้อมูลอย่างมีนัยสำคัญ

กรณีการรั่วไหลของข้อมูล 2564 2565 2566 2567
จำนวนเหตุการณ์ละเมิดด้านความมั่นคงปลอดภัยสารสนเทศ
0 0 0 0
จำนวนพนักงานและลูกค้าที่ได้รับผลกระทบจากเหตุการณ์ละเมิดด้านความมั่
0 0 0 0

จำนวนการจัดอบรมพนักงานเรื่องความมั่นคงปลอดภัยสารสนเทศ และความมั่นคงปลอดภัยทางไซเบอร์

บริษัทฯ ให้ความสำคัญในการสื่อสารนโยบาย บทบาทหน้าที่และความรับผิดชอบของทุกภาคส่วนที่เกี่ยวข้องกับการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ ตั้งแต่ระดับผู้บริหารจนถึงพนักงาน ทั้งที่พึ่งเริ่มงานใหม่ และที่ทำงานในปัจจุบันอย่างต่อเนื่อง ซึ่งจัดทำโดยฝ่ายเทคโนโลยีสารสนเทศ เพื่อให้พนักงานทุกท่านเกิดความตระหนักรู้ ร่วมกันเฝ้าระวัง และทราบถึงแนวทางปฏิบัติเมื่อประสบเหตุการณ์ที่มีความเสี่ยงเกี่ยวกับด้านไซเบอร์ อาทิเช่น


ประเภทการสื่อสาร รายละเอียด
การทดสอบการหลอกลวงทางจดหมายอิเล็กทรอนิกส์ (Phishing Test)
ทดสอบความตระหนักรู้ความปลอดภัยด้านเทคโนโลยีสารสนเทศกับบุคลากรภายในองค์กรของกลุ่มบริษัท โดยในปี 2567 บริษัทฯ ได้ทำการทดสอบการหลอกลวงทางจดหมายอิเล็กทรอนิกส์ โดยมีขอบเขต คือ กลุ่มพนักงานและบริษัทในเครือ โดยทดสอบอย่างสม่ำเสมอ ปีละ  1 ครั้ง ภายในองค์กรของกลุ่มบริษัท โดยในปี 2567บริษัทฯได้ทำการทดสอบการหลอกลวงทางจดหมาย อิเล็กทรอนิกส์ โดยมีขอบเขต คือ กลุ่มพนักงานและบริษัทในเครือ โดยทดสอบอย่างสม่ำเสมอ ปีละ  1 ครั้ง
การอบรมความรู้ด้าน Cyber security ให้กับพนักงานใหม่ พนักงานใหม่ทุกตำแหน่งภายในบริษัทฯ และบริษัทในเครือ จะได้รับการอบรมหลักสูตรการปรับพื้นฐานความรู้  ความเข้าใจเกี่ยวกับบริษัทฯ ตลอดจนกฏระเบียบบริษัทต่างๆ รวมทั้งการให้ความรู้และการทำแบบทดสอบที่  เกี่ยวข้องกับ Cyber Security ได้แก่ Physical Access Control, Information and DataSecurity และ Logical Security จัดอบรมในรูปแบบพบปะกันในห้องประชุม จำนวน 24 ครั้ง พนักงานเข้าร่วมจำนวน 538 คน
หลักสูตรอบรมสร้างความตระหนักรู้ด้านความปลอดภัยเทคโนโลยีสารสนเทศ
ภายในบริษัทฯ ให้กับพนักงานในกลุ่มบริษัท
บริษัทฯ ได้มีการจัดอบรมสร้างความตระหนักรู้ด้านความปลอดภัยเทคโนโลยีสารสนเทศภายในบริษัทฯ และบริษัทในเครือ ในรูปแบบ Online โดยมีพนักงานเข้าร่วมจำนวน  130  คน เพื่อให้บุคลากรได้ตระหนักรู้ในด้าน Cyber security
อินโฟกราฟิกส์ (Infographics) ส่งข้อมูลข่าวสารเพื่อสร้างความตระหนักรู้ให้แก่พนักงานภายในบริษัทฯและบริษัทในเครือ ผ่านช่องทางการสื่อสาร ขององค์กร และประเมินความรู้และความเข้าใจของพนักงานผ่านการทดสอบ Phishing Simulation
PTG Technology Day จัดงานสัมมนา  “PTG Technology Day” Update Technology Trends โดยจะพบกับการสัมมนาให้ความรู้จากวิทยาการชั้นนำในเรื่องการ Update Technology and Cyber security awareness  และได้พบกับบูธกิจกรรมที่ทางผู้ให้บริการชั้นนำได้นำมาร่วมโชว์ในงาน ซึ่งงานในครั้งนี้จัดเพื่อ Update Technology Trends และให้ความรู้กับพนักงานในด้าน Cyber security awareness โดยในปี 2567 ได้จัดขึ้นจำนวน 3 ครั้ง จำนวนผู้เข้าร่วม 650 คน


10076

10074

Loading...