Compliance
สรุปแนวทางบริหารจัดการ Third Party และ Cloud อย่างมืออาชีพตามมาตรฐาน
เจาะลึกขั้นตอนการคัดเลือกและบริหารจัดการผู้ให้บริการภายนอก เพื่อสร้างความมั่นคงปลอดภัยให้กับระบบไอทีและข้อมูลสำคัญขององค์กร
ในยุคที่ธุรกิจขับเคลื่อนด้วยเทคโนโลยี การพึ่งพาผู้ให้บริการภายนอกหรือ Third Party ไม่ว่าจะเป็นการใช้บริการ Cloud (SaaS, PaaS, IaaS) หรือการจ้างงาน Outsourcing เป็นสิ่งสำคัญ แต่การอนุญาตให้บุคคลภายนอกเข้าถึงระบบสารสนเทศ เช่น ระบบฐานข้อมูล หรือระบบที่บริษัทฯ มีการจัดทำขึ้นที่ต้องเชื่อมต่อกับบุคคลภายนอก ย่อมมีความเสี่ยงสูงต่อความมั่นคงปลอดภัยของข้อมูล
ขั้นตอนปฏิบัติการบริหารจัดการผู้ให้บริการภายนอก ของ FORTSECURE GLOBAL จึงถูกกำหนดขึ้นเพื่อเป็นแนวทางให้พนักงานและผู้บริหารใช้ควบคุมดูแลพันธมิตรทางธุรกิจให้ปฏิบัติตามมาตรฐานและสัญญาอย่างเคร่งครัด เพื่อป้องกันความเสียหายที่อาจเกิดขึ้นกับองค์กรและลูกค้า
การคัดเลือกและประเมินศักยภาพ: ด่านแรกของความปลอดภัย
หัวใจสำคัญของขั้นตอน คือการทำ Due Diligence หรือการตรวจสอบคุณสมบัติก่อนเริ่มงาน โดยจะมีคณะทำงานที่ประกอบด้วยผู้เชี่ยวชาญหลายฝ่าย เช่น CTO, ฝ่ายพัฒนาระบบ และฝ่ายกำกับดูแลการปฏิบัติงาน หรือหน่วยงานใด ๆ ในองค์กรที่มีบทบาทหน้าที่รับผิดชอบ ร่วมกันประเมินความเสี่ยงและศักยภาพของผู้ให้บริการตามเกณฑ์ที่กำหนดไว้ในแบบฟอร์มประเมิน
หากผู้ให้บริการผ่านเกณฑ์การประเมิน ผลการพิจารณาจะถูกส่งต่อให้คณะกรรมการเทคโนโลยีสารสนเทศหรือคณะกรรมการอื่นที่เกี่ยวข้อง เพื่ออนุมัติจัดทำสัญญา ซึ่งครอบคลุมทั้งข้อตกลงระดับการให้บริการ (SLA) และสัญญาการรักษาความลับ (NDA) เพื่อให้มั่นใจว่าทุกการเชื่อมต่อระบบหรือการเข้าถึงข้อมูลสำคัญจะมีกฎหมายและข้อตกลงที่ชัดเจนรองรับ
การกำกับดูแลและติดตามผลการดำเนินงาน
บทบาทหน้าที่ไม่ได้สิ้นสุดลงแค่การเซ็นสัญญา แต่ทีมวิศวกร DevOps หรือบุคคลอื่นใดที่ได้รับผิดชอบหน้าที่ในการดำเนินงาน จะต้องทำหน้าที่เป็นผู้ดูแลหลักในการติดตามผลงานของผู้ให้บริการอย่างต่อเนื่อง หากพบว่าการดำเนินงานไม่เป็นไปตามเป้าหมาย หรือมีประเด็นความปลอดภัยที่น่ากังวล จะต้องมีการรายงานต่อผู้บังคับบัญชาและหาแนวทางแก้ไขร่วมกับผู้ให้บริการทันที
โดยเฉพาะระบบงานที่สำคัญ (Critical Systems) เช่น ระบบฐานข้อมูล หรือระบบ Cloud Services Provider หรือระบบที่บริษัทฯ พัฒนาขึ้นและมีการเชื่อมต่อกับบุคคลภายนอก จะต้องได้รับการตรวจสอบอย่างเข้มงวดเป็นพิเศษ เพราะหากเกิดความผิดพลาดในระบบเหล่านี้ ย่อมส่งผลกระทบต่อความเชื่อมั่นและเสถียรภาพของการให้บริการหลักของบริษัทอย่างมาก
สรุปประเด็นสำคัญเพื่อการนำไปใช้จริง
-
การประเมินความเสี่ยงต้องครอบคลุมทั้งบริการ Cloud ทุกประเภท (Public, Private, Hybrid) และผู้ให้บริการ Outsourcing ทั้งหมด
-
ต้องมีการระบุหน้าที่ความรับผิดชอบในสัญญาอย่างชัดเจน รวมถึงการลงนาม NDA ก่อนเข้าถึงข้อมูล
-
ต้องมีการตรวจสอบสม่ำเสมอระหว่างอายุสัญญา ไม่ใช่เพียงแค่ตอนคัดเลือกหรือตอนสิ้นสุดโครงการเท่านั้น
-
หากผู้ให้บริการไม่สามารถปฏิบัติตามสัญญาได้ ต้องมีกระบวนการแก้ไขหรือพิจารณาทางเลือกอื่นตามที่กำหนดไว้ในขั้นตอนปฏิบัติ
การปฏิบัติตามขั้นตอนอย่างเคร่งครัด จะช่วยลดความเสี่ยงจากการทำงานร่วมกับบุคคลภายนอก และเป็นการสร้างมาตรฐานด้านความปลอดภัยสารสนเทศที่ยั่งยืนให้กับองค์กร
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
