ความท้าทายและโอกาสทางธุรกิจ

การดำเนินธุรกิจในปัจจุบันจำเป็นต้องนำเทคโนโลยีสารสนเทศมาประยุกต์ใช้งาน เพื่อเพิ่มประสิทธิภาพการดำเนินงานให้รวดเร็ว แม่นยำ และมีความสร้างสรรค์มากขึ้น อย่างไรก็ตามการใช้เทคโนโลยีสารสนเทศในการดำเนินธุรกิจนั้น นำมาซึ่งความเสี่ยงที่จะถูกโจรกรรมข้อมูลหรือถูกคุกคามทางไซเบอร์ บริษัทฯ จึงมุ่งมั่นที่จะยกระดับความปลอดภัยทางไซเบอร์ และพัฒนาระบบการปกป้องข้อมูลส่วนบุคคลอย่างต่อเนื่อง เพื่อสร้างความเชื่อมั่นให้แก่ลูกค้า และผู้มีส่วนได้เสียตลอดห่วงโซ่คุณค่า

การสนับสนุนเป้าหมายการพัฒนาที่ยั่งยืน

เป้าหมายและผลการดำเนินงาน

  • เป้าหมายระยะยาวปี 2573

    • บริษัทฯ ได้รับการรับรองด้านความปลอดภัยทางไซเบอร์และความเป็นส่วนตัวของข้อมูลตามมาตรฐานระดับสากล
  • ผลการดำเนินงานปี 2568

    บรรลุตามเป้าหมายระยะยาว โดยบริษัทฯ ได้รับการประเมินคะแนน NIST ติดต่อกันเป็นปีที่ 3 โดยมีคะแนน 4.22 (ค่าเฉลี่ยระดับประเทศ เท่ากับ 1.91)

    100% ของบริษัทฯ ผ่านเกณฑ์ความปลอดภัยทางไซเบอร์และข้อมูลส่วนบุคคลตามมาตรฐานเครือเจริญโภคภัณฑ์ และหน่วยงานภายนอก

    ข้อร้องเรียนการคุกคามทางไซเบอร์ = 0 ราย

    ข้อร้องเรียนข้อมูลส่วนบุคคลรั่วไหล = 0 ราย

    จำนวนลูกค้า พนักงาน และคู่ค้าที่ได้รับผลกระทบจากการละเมิดข้อมูลส่วนบุคคล = 0 ราย

    100% ของพนักงานบริษัทฯ ได้รับการฝึกอบรมหรือสร้างความตระหนักด้านความปลอดภัยทางไซเบอร์และการ หลอกลวงทางอีเมล (Phishing Email)

    100% ช่องทางการเข้าถึงข้อมูลของบริษัทฯได้รับการประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์

    100% เว็บไซต์และแอปพลิเคชันบนอุปกรณ์สื่อสารของบริษัทฯได้รับการทดสอบด้านความปลอดภัยทางไซเบอร์

แนวทางการบริหารจัดการและการสร้างคุณค่า

บริษัทฯ ให้ความสำคัญต่อความปลอดภัยทางไซเบอร์และข้อมูลส่วนบุคคล โดยเริ่มจากการประเมินความเสี่ยงเพื่อเตรียมแผนรับมือต่อภัยคุกคามทางไซเบอร์ที่มีหลากหลายรูปแบบ และประกาศนโยบายแก่พนักงานในบริษัทฯได้รับทราบอย่างทั่วถึง เพื่อเป็นแนวปฏิบัติสำหรับสร้างความตระหนักทางไซเบอร์และมุ่งสู่ความปลอดภัยของข้อมูล ตามมาตรฐานระดับสากล ISO 27001 ตลอดจนมาตรฐานตามเครือเจริญโภคภัณฑ์

โครงสร้างนโยบายความปลอดภัยทางไซเบอร์

บริษัทฯ ปรับปรุงนโยบายความปลอดภัยทางไซเบอร์ให้เป็นปัจจุบัน และครอบคลุมแนวทางปฏิบัติเพื่อรักษาความมั่นคงปลอดภัยทางไซเบอร์มากขึ้น

โปรแกรมการจัดการความปลอดภัยทางไซเบอร์
ขอบเขตและการดำเนินการ ผลลัพธ์ปี 2568
แผนความต่อเนื่องทางธุรกิจด้านความมั่นคงปลอดภัยของข้อมูล
  • ปฏิบัติตามกรอบมาตรฐาน ISO 22301 เพื่อเตรียมความพร้อมรับมือกับวิกฤตต่าง ๆ ที่อาจเกิดขึ้นและส่งผลกระทบต่อการดำเนินงานหลักของธุรกิจ รวมถึงมาตรการบริหารความเสี่ยงของบริษัท ในปี 2025 มีการจัดฝึกซ้อมแผนความต่อเนื่องทางธุรกิจ จำนวน 2 ครั้ง”
  • ดูรายละเอียดเพิ่มเติม หน้า 7 (แผนความต่อเนื่องทางธุรกิจด้านความมั่นคงปลอดภัยไซเบอร์)
การวิเคราะห์ข้อบกพร่องด้านความมั่นคงปลอดภัยของข้อมูล
  • ผ่านการวิเคราะห์ข้อบกพร่องด้านความมั่นคงปลอดภัยของข้อมูล (Verification and Vulnerability Analysis by External Party)
การตรวจสอบระบบการจัดการความมั่นคงปลอดภัยของข้อมูลโดยผู้ตรวจสอบจากภายนอก
  • การประเมินประจำปี NIST Function บริษัทฯ ได้คะแนน 4.22 จาก 5 ซึ่งเป็นคะแนนสูงสุดในจำนวน 202 บริษัทที่เข้าร่วมการประเมิน
  • การตรวจสอบภายนอกโดย KPMG ในด้าน IT Controls Review
กระบวนการรายงานและส่งต่อเหตุการณ์ ความเสี่ยง หรือกิจกรรมที่น่าสงสัยสำหรับพนักงาน
  • 100% พนักงานได้รับการฝึกอบรมและสื่อสารนโยบาย ข้อมูล และแนวทางปฏิบัติ ผ่านการฝึกอบรม
  • การสื่อสารภายในองค์กรและป้ายประชาสัมพันธ์
การสร้างความตระหนักรู้ด้านความมั่นคงปลอดภัยสารสนเทศ
  • 100% พนักงานได้รับการฝึกอบรมและสื่อสารนโยบายความปลอดภัยทางไซเบอร์
ข้อร้องเรียนการคุกคามทางไซเบอร์
  • 0 กรณี
การประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์

ปัจจุบันความเสี่ยงด้านความปลอดภัยทางไซเบอร์มีความซับซ้อนมากขึ้น บริษัทฯ จึงประเมินความเสี่ยงใน 5 มิติ ครอบคลุมช่องทางเข้าถึงข้อมูลของบริษัท ตั้งแต่ สำนักงานใหญ่ แอปพลิเคชัน โทรศัพท์มือถือ เว็บไซต์ ศูนย์กระจายสินค้าของบริษัทฯ และคู่ค้า

แนวทางการประเมินความเสี่ยง ขอบเขตการประเมินความเสี่ยง
การเชื่อมต่อกับเครือข่ายสารารณะ เซิร์ฟเวอร์ของบริษัทฯ
การฟิชชิ่งและมัลแวร์เรียกค่าไถ่ พนักงานของบริษัทฯ
การโจรกรรมเอกลักษณ์บุคคล ผู้ดูแลระบบและพนักงานของบริษัทฯ
การโจมตีห่วงโซ่อุปทาน กลุ่มบุคคลที่ 3 (ด้านเทคโนโลยีสารสนเทศ)
การรั่วไหลของข้อมูล พนักงานของบริษัทฯ
การสร้างความตระหนักรู้ และอบรมด้านความปลอดภัยทางไซเบอร์

ความตระหนักของพนักงานต่อการคุกคามทางไซเบอร์ เป็นองค์ประกอบสำคัญเพื่อสร้างความปลอดภัยของระบบสารสนเทศ และป้องกันการรั่วไหลของข้อมูล บริษัทฯ จึงมีแนวทางการสร้างความตระหนักรู้ด้านความปลอดภัยทางไซเบอร์ ประกอบด้วย การอบรมและสื่อสารเพื่อสร้างความตระหนัก (Awareness Communication) ระบบการแจ้งเตือนให้เกิดความตระหนัก (Awareness Response) และการตรวจสอบความตระหนัก (Awareness Testing)

ความปลอดภัยด้านไซเบอร์เป็นหนึ่งในความรับผิดชอบของพนักงานทุกคน โดยนำมาเป็นเกณฑ์ประเมินผลงานประจำปีและโบนัสสิ้นปีสำหรับพนักงานทั้งในระดับเจ้าหน้าที่ไปจนถึงระดับผู้จัดการที่ต้องได้รับการทบทวนการปฏิบัติงานตามระเบียบที่เกี่ยวข้องกับนโยบายความปลอดภัยทางไซเบอร์และการปกป้องข้อมูล

การเข้าถึงนโยบาย
100% ของพนักงาน สามารถเข้าถึงนโยบายผ่านทางเว็บไซต์สื่อสารภายในขององค์กร
การสื่อสาร
100% ของพนักงาน ได้รับการอบรม และสื่อสารให้ข้อมูลนโยบายและแนวทางปฏิบัติ ผ่านการฝึกอบรมช่องทางอีเมล และกระดานข่าวสารภายในองค์กร
การแจ้งเตือน
100% ของพนักงาน ได้รับการแจ้งเตือนการรั่วไหลของข้อมูลบนอินเทอร์เน็ต และอีเมลที่มีความเสี่ยงต่อการโจรกรรมข้อมูล
การตรวจสอบ
จำลองสถานการณ์โจรกรรมข้อมูล (Phishing Test) เพื่อตรวจสอบความตระหนักของ พนักงาน
ระเบียบข้อปฏิบัติ
100% ของพนักงาน รับทราบข้อปฏิบัติความปลอดภัยทางไซเบอร์ และการปกป้องข้อมูล ก่อนเข้าสู่ระบบทุกครั้งคอมพิวเตอร์ก่อนดังภาพด้านล่าง
แผนบริหารความต่อเนื่องทางความปลอดภัยทางไซเบอร์

ตามกรอบมาตรฐานสากล ISO 22301 เพื่อเตรียมความพร้อมรับมือวิกฤตการณ์ต่าง ๆ ที่อาจเกิดขึ้นที่ส่งผลกระทบต่อธุรกิจ และเพื่อเป็นแนวทางการบริหารความเสี่ยงของบริษัท ซึ่งในปี 2568 บริษัทฯมีการฝึกซ้อมตอบสนองเหตุการณ์จำลองภาวะฉุกเฉินทางไซเบอร์ (BCP) ไปแล้วสองครั้ง

การตรวจสอบและการวิเคราะห์ช่องโหว่โดยบุคคลภายนอก

บริษัทฯ ได้ดำเนินการตรวจสอบและวิเคราะห์ช่องโหว่ จากหน่วยงานภายนอกโดย NIST เพื่อตรวจสอบประสิทธิผลของระบบการจัดการ กระบวนการด้านความปลอดภัยทางไซเบอร์ และโครงสร้างพื้นฐานด้านเทคโนโลยีสารสนเทศ

การคุ้มครองข้อมูลส่วนบุคคล

โครงสร้างการคุ้มครองข้อมูล

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) และคณะกรรมการ มีหน้าที่ควบคุมดูแลการเก็บรวบรวมข้อมูลส่วน บุคคล การใช้ และการเปิดเผย ตลอดจนนำเสนอรวบรวมผลการดำเนินงาน และความเสี่ยง ต่อคณะกรรมการจัดการการบริหารความเสี่ยง เพื่อดำเนินการประเมินความเสี่ยงขององค์กรประจำปี ตลอดจนให้คำปรึกษา และสื่อสารให้ทั่วทั้งองค์กรทราบถึงระเบียบปฏิบัติบทลงโทษทางวินัยที่ เกี่ยวข้อง และมาตรการแก้ไข พร้อมและการเยียวยาผู้ได้รับผลกระทบ

การใช้กรอบการบริหารความเสี่ยงเพื่อสร้างและกำกับดูแลกิจการข้อมูลอย่างมีธรรมาภิบาล (Risk Management Structure)

ประกอบด้วย นโยบาย ขั้นตอน คู่มือ และแนวปฏิบัติที่เป็นกรอบการดำเนินงานของบริษัทในการคุ้มครองข้อมูลส่วนบุคคล เอกสารเหล่านี้กำหนดบทบาทและความรับผิดชอบ ให้แนวทางการปฏิบัติงานและรับรองการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนนบุคคล รวมถึงมาตรฐานสากลที่เกี่ยวข้อง ทั้งนี้เอกสารดังกล่าวถือเป็นรากฐานส าคัญในการส่งเสริมความรับผิดชอบ ความโปร่งใส และความสม่ำเสมอในการบริหารจัดการข้อมูลส่วนบุคคลทั่วทั้งองค์กร

เอกสารกำกับดูแลด้านความเป็นส่วนตัวของข้อมูล (Privacy Governance Documents) มีผลบังคับใช้กับทั้งบริษัทและบริษัทย่อยทั้งหมด รวมถึงมูลนิธิหรือกองทุนที่บริษัทได้จัดตั้งขึ้น หรือจะจัดตั้งขึ้นในอนาคต นอกจากนี้ยังครอบคลุมถึงซัพพลายเออร์(ในกรณีที่เกี่ยวข้อง) ผ่านข้อผูกพันตามสัญญา และต้องปฏิบัติให้สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA)

การบริหารและจัดการข้อมูลส่วนบุคคล
นโยบายความเป็นส่วนตัวสำหรับลูกค้า
นโยบายความเป็นส่วนตัวสำหรับคู่ค้าธุรกิจ
นโยบายความเป็นส่วนตัวสำหรับนักลงทุน
การขอรับความยินยอม (Consent)
นโยบายคุกกี้ (Cookie Policy)
นโยบายความเป็นส่วนตัวสำหรับกล้องวงจรปิด

เพื่อให้สามารถบริหารความเสี่ยงด้านความเป็นส่วนตัวได้อย่างมีประสิทธิภาพ บริษัทฯ ได้จัดตั้งโครงการกำกับดูแลการปฏิบัติตามข้อกำหนดด้านความเป็นส่วนตัว (Privacy Compliance Program) ซึ่งเป็นหนึ่งในโครงการสำคัญเพื่อบรรเทาความเสี่ยงด้านความเป็นส่วนตัวที่ได้รับการจัดให้เป็นหนึ่งในความเสี่ยงระดับองค์กร โครงการนี้สะท้อนถึงความมุ่งมั่นของบริษัทในการระบุ จัดการ และติดตามความเสี่ยงด้านความเป็นส่วนตัวอย่างเหมาะสมในทุกหน่วยงานที่เกี่ยวข้อง

บริษัทฯ ดำเนินมาตรการเพื่อป้องกันการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต และลดความเสี่ยงจากการรั่วไหลของข้อมูลส่วนบุคคล โดยสอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) บริษัทฯ ให้ความสำคัญสูงสุดกับการคุ้มครองข้อมูลส่วนบุคคลที่สามารถระบุตัวบุคคลได้ (Personally Identifiable Information: PII) และได้ประกาศใช้นโยบายการคุ้มครองข้อมูลส่วนบุคคลอย่างครอบคลุม พร้อมเอกสารแนวทางประกอบเพิ่มเติมนอกจากนี้บริษัทยังนำเครื่องมือบริหารจัดการข้อมูล เช่น ระบบจัดประเภทและติดฉลากข้อมูลตามระดับความลับ (Data Classification and Labelling) และระบบป้องกันการรั่วไหลของข้อมูล (Data Loss Prevention: DLP) มาใช้เพื่อช่วยตรวจจับและป้องกันความเสี่ยงจากการรั่วไหลของข้อมูลโดยอัตโนมัติ

ประสิทธิผลของมาตรการดังกล่าวได้รับการติดตามและรายงานผลอย่างสม่ำเสมอ โดยมีการเก็บสถิติต่าง ๆ เช่น จำนวนพนักงานที่เข้ารับการประเมิน จำนวนพนักงานที่พบการละเมิดข้อกำหนดด้านการคุ้มครองข้อมูลส่วนบุคคล และตัวชี้วัดประสิทธิภาพอื่น ๆ ที่เกี่ยวข้อง ผลการติดตามทั้งหมดจะถูกรวบรวมและรายงานภายใต้กรอบการบริหารความเสี่ยงของบริษัท เพื่อให้เกิดความรับผิดชอบ (Accountability) และการพัฒนาอย่างต่อเนื่องให้สอดคล้องกับแนวปฏิบัติในระดับสากล

บริษัทฯ ส่งเสริมวัฒนธรรมการกล้าแสดงออกอย่างสร้างสรรค์ (Speak-up Culture) โดยจัดให้มีช่องทางการแจ้งเบาะแสที่ปลอดภัยหลายช่องทางสำหรับพนักงานและซัพพลายเออร์เพื่อให้สามารถรายงานเหตุหรือข้อกังวล รวมถึงประเด็นด้านการคุ้มครองข้อมูลส่วนบุคคล ได้อย่างเป็นความลับและไม่เปิดเผยชื่อ ทั้งนี้บริษัทฯ ยังจัดให้มีช่องทางการรายงานผ่านบุคคลที่สาม (Independent Third Party) เพื่อเพิ่มความโปร่งใสและความเชื่อมั่นรายงานทุกกรณีจะได้รับการดำเนินการด้วยความเคร่งครัดในเรื่องการรักษาความลับ โดยบริษัทฯ มีความมุ่งมั่นอย่างชัดเจนในการไม่ตอบโต้ผู้แจ้งเบาะแส (Non-retaliation) และให้การคุ้มครองสิทธิของผู้แจ้งเบาะแสอย่างเต็มที่

เพื่อปกป้องข้อมูลความเป็นส่วนตัวของลูกค้าไม่ให้รั่วไหลออกภายนอกบริษัทฯ หากไม่ได้มีการอนุญาตอย่างถูกต้อง และลดความเสี่ยงจากการรั่วไหลข้อมูลและรักษาประสิทธิภาพข้อมูลว่ามีความปลอดภัยขณะใช้งาน จึงมีนโยบายความเป็นส่วนตัวของบุคคลภายนอก ซึ่งครอบคลุมดังหัวข้อต่อไปนี้

ขอบเขตของประกาศความเป็นส่วนตัว
วิธีที่บริษัทฯ ใช้เก็บรวบรวมข้อมูลส่วนบุคคลและข้อมูลส่วนบุคคลที่จัดเก็บ
วัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
การเปิดเผยข้อมูลส่วนบุคคล
การส่งหรือโอนข้อมูลไปยังต่างประเทศ
ระยะเวลาการเก็บรวบรวมข้อมูลส่วนบุคคล
สิทธิของลูกค้า
การปรับปรุงข้อมูลส่วนบุคคลของลูกค้า
มาตรการในการรักษาความปลอดภัยของข้อมูลส่วนบุคคลของลูกค้า
ข่าวสารทางการตลาด
โปรแกรมคุกกี้ (Cookies) และข้อมูลเชิงเทคนิค
กรณีการเชื่อมต่อไปยังเว็บไซต์ของบุคคลอื่น
การเปลี่ยนแปลงนโยบายความเป็นส่วนตัว
การแจ้งเตือนกรณีข้อมูลลูกค้ารั่วไหลหรือเกิดเหตุละเมิดข้อมูล
ช่องทางการติดต่อ
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล

บริษัทฯ กำหนดให้พนักงานทุกคนต้องผ่านการอบรมประจำปี ด้านการคุ้มครองข้อมูลส่วนบุคคล ซึ่งมีอัตราการผ่านการอบรมครบ 100% นอกจากนี้ยังมีหลักสูตร e-learning หลากหลายรูปแบบให้พนักงานสามารถทบทวนความรู้และเสริมสร้างความเข้าใจด้านการคมุ้ ครองข้อมลู และการปฏิบัติตามข้อกำหนดได้ด้วยตนเองตลอดทั้งปี นอกจากนี้บริษัทฯ ยังขยายความตระหนักรู้ด้านการคุ้มครองข้อมูลส่วนบุคคลไปยังซัพพลายเออร์ผ่านข้อผูกพันตามสัญญาที่สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) รวมถึง จรรยาบรรณของ ซัพพลายเออร์ (Supplier Code of Conduct) และช่องทางการสื่อสารอย่างต่อเนื่อง เพื่อส่งเสริมความเข้าใจและการปฏิบัติที่สอดคล้องกันในห่วงโซ่อุปทานด้วยการส่งเสริมการเรียนรู้อย่างต่อเนื่องให้กับพนักงาน และการเสริมสร้างความตระหนักรู้ด้านความเป็นส่วนตัว แก่ซัพพลายเออร์บริษัทฯ มุ่งมั่นให้การคุ้มครองข้อมูลส่วนบุคคลของลูกค้าและผู้มีส่วนได้ส่วนเสียเป็นไปอย่างรอบคอบ โปร่งใส และมีความรับผิดชอบ