การยินยอมใช้คุกกี้

COOKIE CONSENT

เราใช้คุกกี้เพื่อปรับปรุงประสบการณ์การใช้งาน วิเคราะห์การเข้าใช้เว็บไซต์ และนำเสนอเนื้อหาที่เกี่ยวข้อง ท่านสามารถเลือกประเภทคุกกี้ที่ยินยอมได้ ดูรายละเอียดเพิ่มเติมใน ประกาศคุกกี้

logoFORTSECURE GLOBAL CO., LTD.← กลับ

P/01 · PRODUCT

TPRM Pro

Third-Party Risk Management Platform

ระบบบริหารจัดการความเสี่ยงจากบุคคลภายนอก (Third-Party Risk Management: TPRM) ที่ช่วยให้องค์กรบริหารวงจรชีวิตของคู่ค้าและผู้ให้บริการภายนอกอย่างเป็นระบบ ตั้งแต่การประเมินความเสี่ยง การคัดเลือกและตรวจสอบ Due Diligence การทำสัญญา การกำกับดูแลต่อเนื่อง การจัดการเหตุการณ์ ไปจนถึงการยุติความสัมพันธ์กับคู่ค้า

OVERVIEW

TPRM Pro

ระบบจัดการความเสี่ยงจากบุคคลภายนอกแบบครบวงจร

Third-Party Risk Management Platform

TPRM Pro คือระบบบริหารจัดการความเสี่ยงจากบุคคลภายนอก (Third-Party Risk Management: TPRM) ที่ช่วยให้องค์กรบริหารวงจรชีวิตของคู่ค้าและผู้ให้บริการภายนอกอย่างเป็นระบบ ตั้งแต่การประเมินความเสี่ยง การคัดเลือกและตรวจสอบ Due Diligence การทำสัญญา การกำกับดูแลต่อเนื่อง การจัดการเหตุการณ์ ไปจนถึงการยุติความสัมพันธ์กับคู่ค้า

ระบบออกแบบโดยอ้างอิงแนวทางและมาตรฐานสากล เช่น ISO 31000, ISO/IEC 27001, ISO/IEC 27002, ISO 27036, NIST, OWASP รวมถึงข้อกำหนดและแนวทางที่เกี่ยวข้องกับ PDPA และ ก.ล.ต.

เป้าหมายคือช่วยให้องค์กรสามารถ มองเห็นความเสี่ยง ควบคุมความเสี่ยง ติดตามความเสี่ยง และมีหลักฐานสำหรับการตรวจสอบ ได้จากระบบเดียว


ภาพรวมการทำงาน

TPRM Pro ครอบคลุมวงจรการบริหารความเสี่ยงจากบุคคลภายนอกตั้งแต่ต้นจนจบ

Governance → Risk Assessment → Due Diligence → Contract → Continuous Monitoring → Incident & Exit → Reporting

ทุกขั้นตอนเชื่อมโยงกันเป็นกระบวนการเดียว พร้อมระบบอนุมัติ การติดตามสถานะ การแจ้งเตือน และหลักฐานประกอบการดำเนินงาน


TPRM Pro ช่วยองค์กรอะไรได้บ้าง?

จากเดิมที่การบริหารคู่ค้ากระจายอยู่ใน Excel, Email, SharePoint และเอกสารจำนวนมาก

TPRM Pro รวมกระบวนการทั้งหมดเข้าสู่ ระบบกลางเพียงระบบเดียว

ประเมิน → ตรวจสอบ → อนุมัติ → ทำสัญญา → ติดตาม → จัดการเหตุการณ์ → ยุติความสัมพันธ์

ทำให้องค์กรสามารถ

ลดความเสี่ยงจากคู่ค้า เพิ่มประสิทธิภาพการกำกับดูแล ติดตามสถานะได้แบบ Real-Time มีหลักฐานพร้อมสำหรับ Audit และสนับสนุนการตัดสินใจของผู้บริหาร

TPRM Pro จึงไม่ใช่เพียงระบบเก็บข้อมูลคู่ค้า แต่เป็น ระบบบริหารวงจรชีวิตและความเสี่ยงของบุคคลภายนอกแบบครบวงจร (End-to-End Third-Party Risk Management Platform)

STANDARDS & FRAMEWORKS

ISO 31000 — Risk Management ISO/IEC 27001 — Information Security Management System ISO/IEC 27002 — Information Security Controls ISO/IEC 27017 — Cloud Security Controls ISO/IEC 27018 — Protection of PII in Public Cloud ISO/IEC 27036 — Supplier Relationships & ICT Supply Chain Security NIST SP 800-53 — Security and Privacy Controls NIST SP 800-63B — Digital Identity & Authentication OWASP ASVS — Application Security Verification Thailand PDPA — Personal Data Protection ก.ล.ต. (SEC) — IT Governance, Outsourcing & Third-Party Risk

KEY CAPABILITIES

  • 01Executive Dashboard

    มองภาพรวมความเสี่ยงของคู่ค้าทั้งองค์กรในหน้าเดียว

    Dashboard สำหรับผู้บริหารและผู้รับผิดชอบ TPRM แสดงข้อมูลสำคัญ เช่น

    • จำนวนคู่ค้าและผู้ให้บริการทั้งหมด
    • การกระจายตัวของระดับความเสี่ยง
    • คู่ค้าที่มีความเสี่ยงสูง
    • การประเมินที่ค้างหรือเกินกำหนด
    • สัญญาและเอกสารที่ใกล้หมดอายุ
    • SLA ที่ไม่เป็นไปตามเป้าหมาย
    • Security Incident ที่ยังไม่ปิด
    • Concentration Risk
    • สถานะของกระบวนการ TPRM ในแต่ละระยะ

    พร้อม Executive Summary สำหรับใช้รายงานต่อผู้บริหารและคณะกรรมการ

  • 02Governance & Policy

    วางรากฐานการกำกับดูแล TPRM

    ระบบช่วยให้องค์กรกำหนดและควบคุมกรอบการบริหารความเสี่ยงจากบุคคลภายนอก ตั้งแต่นโยบาย เกณฑ์ความสำคัญ ไปจนถึง Risk Appetite

    Governance Hub

    ศูนย์กลางการกำกับดูแล TPRM สำหรับ

    • กำหนดนโยบายและหลักเกณฑ์
    • กำหนดระดับความสำคัญของบริการ
    • กำหนด Risk Appetite และ Risk Tolerance
    • กำหนดเกณฑ์ Concentration Risk
    • กำหนดบทบาทและผู้มีอำนาจอนุมัติ
    • ติดตามการปฏิบัติตามข้อกำหนดของหน่วยงานกำกับดูแล

    Policy Management

    จัดการนโยบายอย่างเป็นระบบด้วย Version Control และ Lifecycle

    Draft → Approved → Effective → Retired

    พร้อมบันทึกผู้อนุมัติ เจ้าของนโยบาย วันที่มีผล และรอบการทบทวน

    Regulatory Notification

    ติดตามการแจ้งเหตุหรือเหตุการณ์ที่เกี่ยวข้องกับหน่วยงานกำกับดูแล เช่น ก.ล.ต. และ PDPC พร้อมระบบติดตาม SLA และแจ้งเตือนกำหนดเวลา

  • 03Risk Assessment

    ประเมินและจัดระดับความเสี่ยงของคู่ค้า

    ระบบช่วยให้องค์กรประเมินความเสี่ยงของคู่ค้าด้วยแบบประเมินที่ปรับแต่งได้ และคำนวณระดับความเสี่ยงโดยอัตโนมัติ

    ความสามารถหลัก ได้แก่

    • Custom Risk Assessment Questionnaire
    • Impact × Likelihood Matrix
    • Risk Appetite Mapping
    • Risk Tier: High / Medium / Low
    • Risk Acceptance
    • Risk Treatment
    • Four Eyes Review สำหรับกรณีความเสี่ยงสูง

    Vendor Register

    จัดเก็บข้อมูลคู่ค้าในรูปแบบ Centralized Vendor Register เช่น

    • ข้อมูลคู่ค้าและผู้ติดต่อ
    • หน่วยงานเจ้าของ
    • ประเภทบริการ
    • มูลค่าสัญญา
    • ระยะเวลาสัญญา
    • ระดับความสำคัญ
    • ระดับความเสี่ยง
    • สถานะใน TPRM Lifecycle

    ทำให้สามารถดูสถานะของคู่ค้าแต่ละรายได้จากจุดเดียว

    Concentration Risk

    วิเคราะห์การพึ่งพาคู่ค้ารายใดรายหนึ่งมากเกินไป เช่น

    • Top Vendor
    • Top 3 Vendors
    • สัดส่วนมูลค่าสัญญา
    • การกระจุกตัวของบริการ
    • การพึ่งพาผู้ให้บริการรายเดียว

    พร้อมแจ้งเตือนเมื่อเข้าใกล้หรือเกินเกณฑ์ที่องค์กรกำหนด

    KRI Management

    กำหนดและติดตาม Key Risk Indicators ครอบคลุม เช่น

    Governance, Concentration, IT Security, Resilience, Compliance, Incident, Exit และ Other

    รองรับเกณฑ์สถานะ Green / Amber / Red และการแสดงแนวโน้มของความเสี่ยง

  • 04Due Diligence & Vendor Assessment

    ตรวจสอบคู่ค้าก่อนเริ่มความสัมพันธ์

    Specialized Assessment Hub รวมกระบวนการตรวจสอบคู่ค้าไว้ในระบบเดียว ครอบคลุม 7 ด้านหลัก

    1. Due Diligence ตรวจสอบข้อมูล คุณสมบัติ เอกสาร และหลักฐานของคู่ค้า

    2. IT Security Assessment ประเมินความมั่นคงปลอดภัยของระบบ ข้อมูล และการเชื่อมต่อ

    3. Technical Control Validation ตรวจสอบมาตรการควบคุมทางเทคนิคตามกรอบที่องค์กรกำหนด

    4. Penetration Test Review ติดตามผลการทดสอบเจาะระบบ Findings, Severity และ Remediation SLA

    5. Data Flow Validation ตรวจสอบเส้นทางการไหลของข้อมูล ตั้งแต่ต้นทาง การจัดเก็บ การส่งต่อ Subprocessor จนถึงการเก็บรักษาและทำลายข้อมูล

    6. Resilience Assessment ประเมิน BCP, DR, RTO/RPO และความสามารถในการให้บริการอย่างต่อเนื่อง

    7. Selection Approval สรุปผลและเสนออนุมัติการเลือกคู่ค้าพร้อมเงื่อนไขและหลักฐานประกอบ

    Vendor Self-Assessment

    ส่งแบบประเมินให้คู่ค้าดำเนินการด้วยตนเอง พร้อมติดตามสถานะ

    Invited → Submitted → Under Review → Reviewed

    ช่วยลดงานเอกสารและทำให้สามารถติดตามการตอบกลับของคู่ค้าได้อย่างเป็นระบบ

    Subcontractor / Subprocessor Management

    ติดตามผู้รับเหมาช่วงและ Subprocessor ของคู่ค้า รวมถึงตรวจสอบการส่งต่อข้อกำหนดและภาระผูกพันด้านความปลอดภัย

  • 05Contract Management

    เปลี่ยนสัญญาจากเอกสารให้เป็น Risk Control

    ระบบช่วยตรวจสอบว่าสัญญากับคู่ค้ามีข้อกำหนดด้านความเสี่ยงและความมั่นคงปลอดภัยที่จำเป็นครบถ้วนหรือไม่

    สามารถติดตาม

    • Contract Requirement
    • Security & Privacy Clauses
    • SLA / KPI
    • Incident Notification
    • Audit Right
    • Data Protection
    • Subcontractor Requirements
    • Business Continuity
    • Exit & Termination
    • Liability
    • ข้อยกเว้นและ Risk Acceptance

    พร้อมบันทึกเลขมาตรา ช่องว่าง ความเสี่ยง และแนวทางแก้ไข

  • 06Continuous Monitoring

    ไม่ใช่แค่ประเมินก่อนเริ่มสัญญา แต่ติดตามตลอดอายุความสัมพันธ์

    Continuous Monitoring Hub รวมกิจกรรมสำคัญไว้ในระบบเดียว ได้แก่

    • Security Evidence
    • ISO / SOC Reports
    • Certificate Expiration
    • Review Meetings
    • Access Reviews
    • Performance Reviews
    • SLA Monitoring
    • Re-Diligence
    • Ongoing Monitoring

    ระบบแจ้งเตือนเมื่อถึงรอบทบทวนหรือพบประเด็นที่ต้องดำเนินการ

    KRI Monitoring

    ติดตามค่าความเสี่ยงของคู่ค้าอย่างต่อเนื่อง พร้อมแสดง

    • ค่าปัจจุบัน
    • ค่าในรอบก่อนหน้า
    • สถานะ Green / Amber / Red
    • แนวโน้มความเสี่ยง
    • ประวัติการเปลี่ยนแปลง
  • 07Incident & Exit Management

    Incident Management

    บริหารเหตุการณ์ที่เกิดขึ้นจากคู่ค้าหรือผู้ให้บริการภายนอก เช่น Security Incident และ Data Breach

    รองรับกระบวนการ

    Containment → Eradication → Recovery → Resolution

    พร้อมติดตาม

    • Incident Severity
    • Notification SLA
    • Regulatory Notification
    • Remediation
    • Lessons Learned
    • Preventive Actions

    กรณีความเสี่ยงสูงสามารถกำหนดให้ผ่าน Four Eyes Review ก่อนปิดเหตุการณ์

    Exit Management

    วางแผนและควบคุมการยุติความสัมพันธ์กับคู่ค้าอย่างเป็นระบบ

    ครอบคลุม

    • Exit Impact Assessment
    • Exit Plan
    • Fallback / Alternative Provider
    • Dual Vendor Strategy
    • Data Return / Data Destruction
    • Access Revocation
    • Financial Closure
    • Certificate of Data Destruction
    • Exit Plan Testing
    • Post-Exit Assessment

    ทำให้องค์กรสามารถยุติบริการได้โดยลดผลกระทบต่อธุรกิจและความเสี่ยงด้านข้อมูล

  • 08Reporting & Board Pack

    เปลี่ยนข้อมูล TPRM ให้เป็นข้อมูลสำหรับการตัดสินใจ

    ระบบสร้างรายงานสำหรับผู้บริหารและคณะกรรมการ เช่น

    • Enterprise Vendor Risk Overview
    • High-Risk Vendor Report
    • TPRM Lifecycle Status
    • Risk Distribution
    • Concentration Risk
    • KRI Dashboard
    • SLA Performance
    • Incident Summary
    • Compliance Status
    • Contract & Evidence Status
    • Exit Readiness

    ช่วยให้ผู้บริหารเห็นทั้ง Risk Exposure, Control Status และ Action ที่ต้องดำเนินการ

  • 09Administration & Configuration

    สำหรับผู้ดูแลระบบ สามารถกำหนดค่าการทำงานของ TPRM ให้เหมาะกับโครงสร้างองค์กร เช่น

    Governance

    กำหนดบทบาทและความรับผิดชอบตามแนวคิด Three Lines Model

    Risk Catalog

    สร้างและปรับแต่งแบบประเมินความเสี่ยงให้เหมาะกับประเภทคู่ค้าและบริการ

    Risk Data

    กำหนด

    • Impact / Likelihood Matrix
    • Risk Appetite
    • Risk Tier
    • KRI Threshold
    • Risk Scoring

    Training

    บันทึกการอบรมและการสร้าง Awareness ที่เกี่ยวข้องกับ TPRM

    Organization & User Management

    จัดการองค์กร ผู้ใช้งาน บทบาท และสิทธิ์การเข้าถึงระบบ

  • 10Security & Privacy

    TPRM Pro ให้ความสำคัญกับการปกป้องข้อมูลของแต่ละองค์กรและการควบคุมการเข้าถึง

    Tenant Isolation แยกข้อมูลระหว่างองค์กร และควบคุมให้ผู้ใช้เข้าถึงเฉพาะข้อมูลขององค์กรที่ได้รับอนุญาต

    Access Control รองรับการกำหนดสิทธิ์ตามบทบาท รวมถึง Email/Password, Google OAuth และ OTP

    Four Eyes Control กิจกรรมที่มีความเสี่ยงสูงสามารถกำหนดให้ต้องมีผู้ตรวจทานหรือผู้อนุมัติคนที่สอง

    Phase Gating ควบคุมให้กระบวนการ TPRM ดำเนินตามลำดับขั้นและไม่สามารถข้ามขั้นตอนสำคัญโดยไม่ได้รับอนุมัติ

ปรึกษาผลิตภัณฑ์นี้ →