Page 193 - SE-AM Manual Book 2567 (Edit IA)
P. 193
คูมือการประมินผลการดำนินงานรัฐวิสาหกิจ (ฉบับปรับปรุง༛ป༛2567)
ตามระบบประมินผลรัฐวิสาหกิจ༛State Enterprise Assessment Model : SE-AM
สำนักงานคณะกรรมการนยบายรัฐวิสาหกิจ༛(สคร.)༛กระทรวงการคลัง
ความสีไยงดຌานทคนลยีสารสนทศ คือ ความสีไยงทีไอาจกิดขึๅนจากการ฿ชຌทคนลยีสารสนทศ฿นการดำนิน
ธุรกิจ ซึไงจะมีผลกระทบตอระบบหรือการปฏิบัติงานของรัฐวิสาหกิจ รวมถึงความสีไยงทีไกิดจากภัยคุกคาม
ทางเซบอรຏ (cyber threat)
การบริหารความสีไยงดຌานทคนลยีสารสนทศ༛(IT risk management)
หลักกณฑຏการกำกับดูลความสีไยงดຌานทคนลยีสารสนทศ༛(Information Technology Risk) พืไอ฿ห รส.
ຌ
สามารถบริหารความสีไยงดຌานทคนลยีสารสนทศเดຌอยางมีประสิทธิภาพ༛ตຌองกำหนดนยบายการบริหาร
ความสีไยงดຌานทคนลยีสารสนทศ฿หຌครอบคลุมรืไองครงสรຌางองคຏกรละบทบาทหนຌาทีไของผูຌทีไกีไยวขຌอง
฿นการบริหารความสีไยงดຌานทคนลยีสารสนทศละตຌองนำนยบายดังกลาวมาจัดทำระบียบวิธีปฏิบัติละ
กระบวนการ฿นการบริหารความสีไยงดຌานทคนลยีสารสนทศของ༛รส. ดยครอบคลุมอยางนຌอย฿นรืไอง
ดังตอเปนีๅ༛
(1) การประมินความสีไยง༛(risk assessment)
(1.1) การระบุความสีไยง༛(risk identification) ตຌองระบุถึงความสีไยงดຌานทคนลยีสารสนทศ༛ซึไงรวมถึง
ภัยคุกคามทางเซบอรຏ༛ละชองหวตาง༛โ༛ดยความสีไยงดังกลาวอาจมีสาหตุมาจากกระบวนการปฏิบัติงาน༛
ระบบงาน༛บุคลากร༛หรือปຑจจัยภายนอก༛
(1.2) การวิคราะหຏความสีไยง༛(risk analysis) ตຌองขຌา฿จละวิคราะหຏความสีไยงดຌานทคนลยีสารสนทศ༛
พืไอหานวทาง฿นการจัดการความสีไยงทีไหมาะสม༛
(1.3) การประมินคาความสีไยง༛(risk evaluation) ตຌองประมินถึงอกาสทีไความสีไยงดຌานทคนลยีสารสนทศ
จะกิดขึๅนละผลกระทบตอการปฏิบัติงานละการดำนินธุรกิจ༛รวมถึงกำหนดระดับความสีไยง༛ดຌานทคนลยี
สารสนทศทีไยอมรับเดຌ༛(IT risk appetite)
(2) การจัดการความสีไยง༛(risk treatment) ตຌองมีนวทาง฿นการจัดการควบคุม༛ละปງองกันความสีไยง༛
ทีไหมาะสมสอดคลຌองกับผลการประมินความสีไยงดຌานทคนลยีสารสนทศ༛พืไอ฿หຌความสีไยงทีไหลืออยู༛
(residual risk) อยู฿นระดับความสีไยงดຌานทคนลยีสารสนทศทีไยอมรับเดຌ༛ดยตຌองคำนึงถึงความสมดุล༛ระหวาง
ตຌนทุน฿นการปງองกันความสีไยงละผลประยชนຏทีไคาดวาจะเดຌรับ༛นอกจากนีๅ༛ตຌองจัด฿หຌมีการกำหนดดัชนีชีๅวัด
ความสีไยงดຌานทคนลยีสารสนทศ༛(IT key risk indicators) ทีไกีไยวขຌองกับการดำนินธุรกิจ฿หຌสอดคลຌองกับ
ความสำคัญของทคนลยีสารสนทศตละงาน༛พืไอ฿ชຌ฿นการติดตามละทบทวนความสีไยง
(3)༛การติดตามละทบทวนความสีไยง༛(risk monitoring and review) ตຌองจัด฿หຌมีกระบวนการทีไมีประสิทธิภาพ
฿นการติดตามละทบทวนความสีไยงดຌานทคนลยีสารสนทศ༛พืไอ฿หຌอยูภาย฿ตຌระดับความสีไยงดຌานทคนลยี
สารสนทศทีไยอมรับเดຌทีไกำหนดเวຌ༛
(4)༛การรายงานความสีไยง༛(risk reporting) ตຌองมีการรายงานผลการบริหารความสีไยงดຌานทคนลยีสารสนทศ༛
ละนวนຌมของความสีไยงดຌานทคนลยีสารสนทศทีไอาจกิดขึๅน༛ตอคณะกรรมการของ รส. หรือคณะกรรมการ
ทีไเดຌรับมอบหมาย฿นระยะวลาทีไหมาะสม༛ทัๅงนีๅ༛ตຌองจัด฿หຌมีการทบทวนระบียบวิธีปฏิบัติละกระบวนการ༛
฿นการบริหารความสีไยงดຌานทคนลยีสารสนทศ༛อยางนຌอยปละ༛1༛ครัๅง༛ละทุกครัๅงทีไมีการปลีไยนปลงอยางมี
นัยสำคัญ
ทีไมา༛:༛หลักกณฑຏการกำกับดูลความสีไยงดຌานทคนลยีสารสนทศ༛(Information Technology Risk) ละนวปฏิบัติ฿นการบริหารความสีไยง
ดຌานทคนลยีสารสนทศ༛ธนาคารหงประทศเทย
หนຌา༛5-54

