นโยบายการจัดการความมั่นคงปลอดภัยสารสนเทศ

เนื้อหานโยบาย

นโยบายนี้มีวัตถุประสงค์เพื่อให้พนักงานทุกคนมีหลักการชี้นำที่ชัดเจนในการปฏิบัติงานประจำวัน พนักงานทุกคนมีหน้าที่มีส่วนร่วมอย่างแข็งขันในการส่งเสริมงานด้านความมั่นคงปลอดภัยสารสนเทศ เพื่อให้มั่นใจว่าข้อมูล ระบบสารสนเทศ อุปกรณ์ และเครือข่ายของบริษัทฯ มีการดำเนินงานอย่างปลอดภัย โดยคาดหวังว่าพนักงานทุกคนจะเข้าใจ นำไปปฏิบัติ และรักษาไว้เพื่อบรรลุเป้าหมายด้านความมั่นคงปลอดภัยสารสนเทศดังต่อไปนี้:

ปฏิบัติตามความมั่นคงปลอดภัยสารสนเทศ เสริมสร้างคุณภาพการบริการ

โดยพนักงานทุกคนปฏิบัติตาม ISMS อย่างเคร่งครัด มาตรการที่เกี่ยวข้องกับการดำเนินงานด้านสารสนเทศทั้งหมดต้องรับประกันความลับ ความสมบูรณ์ และความพร้อมใช้งานของข้อมูลธุรกิจ ป้องกันความเสี่ยงจากการรั่วไหล การทำลาย หรือการสูญหายอันเนื่องมาจากภัยคุกคามภายนอกหรือการจัดการที่ไม่เหมาะสมของบุคลากรภายใน เลือกมาตรการป้องกันที่เหมาะสมเพื่อลดความเสี่ยงให้อยู่ในระดับที่ยอมรับได้ ดำเนินการติดตาม ตรวจสอบ และตรวจสอบระบบความมั่นคงปลอดภัยสารสนเทศอย่างต่อเนื่อง เสริมสร้างคุณภาพการบริการและยกระดับมาตรฐานการบริการ

เสริมสร้างการฝึกอบรมด้านความมั่นคงปลอดภัย รับประกันความต่อเนื่องทางธุรกิจ

กำกับดูแลให้พนักงานทุกคนปฏิบัติงานด้านการจัดการความมั่นคงปลอดภัยสารสนเทศ จัดการฝึกอบรมด้านความมั่นคงปลอดภัยสารสนเทศที่เหมาะสมอย่างต่อเนื่องทุกปี สร้างแนวคิด "ความมั่นคงปลอดภัยสารสนเทศเป็นความรับผิดชอบของทุกคน" เพื่อให้พนักงานตระหนักถึงความสำคัญของความมั่นคงปลอดภัยสารสนเทศ ส่งเสริมให้ปฏิบัติตามกฎระเบียบ ยกระดับความตระหนักด้านความปลอดภัยและความสามารถในการตอบสนองฉุกเฉิน ลดความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ และบรรลุเป้าหมายความต่อเนื่องทางธุรกิจ

เตรียมการตอบสนองฉุกเฉิน กู้คืนจากภัยพิบัติอย่างรวดเร็ว

กำหนดแผนตอบสนองฉุกเฉินและแผนกู้คืนจากภัยพิบัติสำหรับสินทรัพย์สารสนเทศที่สำคัญและธุรกิจหลัก และดำเนินการฝึกซ้อมกระบวนการตอบสนองฉุกเฉินอย่างสม่ำเสมอ เพื่อให้มั่นใจว่าเมื่อระบบสารสนเทศล้มเหลวหรือเกิดเหตุภัยพิบัติร้ายแรง สามารถกู้คืนได้อย่างรวดเร็ว รับประกันความต่อเนื่องของธุรกิจหลัก และลดความสูญเสียให้น้อยที่สุด

  1. กฎระเบียบด้านการจัดการความมั่นคงปลอดภัยสารสนเทศของบริษัทฯ ต้องปฏิบัติตามกฎหมายและระเบียบข้อบังคับของรัฐบาลที่เกี่ยวข้อง (เช่น พ.ร.บ. การจัดการความมั่นคงปลอดภัยไซเบอร์ ประมวลกฎหมายอาญา พ.ร.บ. คุ้มครองความลับของชาติ พ.ร.บ. สิทธิบัตร พ.ร.บ. เครื่องหมายการค้า พ.ร.บ. ลิขสิทธิ์ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ฯลฯ)
  2. จัดตั้งองค์กรจัดการความมั่นคงปลอดภัยสารสนเทศที่รับผิดชอบการจัดตั้งและส่งเสริม ISMS
  3. สร้างกลไกการจัดการการใช้งานเซิร์ฟเวอร์และเครือข่ายเพื่อประสานงานการจัดสรรและใช้ทรัพยากร
  4. ก่อนติดตั้งอุปกรณ์ใหม่ ต้องพิจารณาปัจจัยด้านความเสี่ยงและความปลอดภัยเพื่อป้องกันสถานการณ์ที่เป็นอันตรายต่อความปลอดภัยของระบบ
  5. สร้างมาตรการป้องกันทางกายภาพและสิ่งแวดล้อมสำหรับห้องเซิร์ฟเวอร์ และดำเนินการบำรุงรักษาที่เกี่ยวข้องอย่างสม่ำเสมอ
  6. กำหนดสิทธิ์การเข้าถึงระบบเครือข่ายอย่างชัดเจนเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต
  7. กำหนดแผนการตรวจสอบภายในระบบจัดการความมั่นคงปลอดภัยสารสนเทศ ตรวจสอบการใช้งานของบุคลากรและอุปกรณ์ทั้งหมดภายในขอบเขต ISMS ของบริษัทฯ อย่างสม่ำเสมอ และกำหนดและดำเนินมาตรการแก้ไขและป้องกันตามรายงานการตรวจสอบ
  8. พนักงานทุกคนของบริษัทฯ (รวมถึงพนักงานสัญญาจ้างและนักศึกษาฝึกงาน) ผู้ให้บริการภายนอก ผู้ใช้ข้อมูล (รวมถึงผู้ดูแลรักษา) และผู้เยี่ยมชม ล้วนมีความรับผิดชอบในการรักษาความมั่นคงปลอดภัยสารสนเทศ และต้องปฏิบัติตามกฎระเบียบการจัดการความมั่นคงปลอดภัยสารสนเทศที่เกี่ยวข้อง
  9. เอกสารระบบจัดการความมั่นคงปลอดภัยสารสนเทศต้องมีกฎระเบียบการจัดการที่ชัดเจน

ความรับผิดชอบ

  1. ฝ่ายบริหารของบริษัทฯ รับผิดชอบในการจัดทำและทบทวนนโยบาย
  2. ผู้จัดการด้านความมั่นคงปลอดภัยสารสนเทศนำนโยบายไปปฏิบัติผ่านมาตรฐานและขั้นตอนที่เหมาะสม
  3. บุคลากรทุกคนและผู้รับจ้างภายนอกต้องปฏิบัติตามขั้นตอนเพื่อรักษานโยบายการจัดการความมั่นคงปลอดภัยสารสนเทศ
  4. บุคลากรทุกคนมีความรับผิดชอบในการรายงานและจัดการเหตุการณ์ด้านความปลอดภัยและจุดอ่อนที่ตรวจพบ
  5. การละเมิดความมั่นคงปลอดภัยสารสนเทศโดยเจตนาจะถูกดำเนินการตามกฎระเบียบหรือกฎหมายที่เกี่ยวข้อง