ความปลอดภัยทางไซเบอร์และการปกป้องข้อมูล
ความท้าทายและโอกาสทางธุรกิจ
การดำเนินธุรกิจในปัจจุบันจำเป็นต้องนำเทคโนโลยีสารสนเทศมาประยุกต์ใช้งาน เพื่อเพิ่มประสิทธิภาพการดำเนินงานให้รวดเร็ว แม่นยำ และมีความสร้างสรรค์มากขึ้น อย่างไรก็ตามการใช้เทคโนโลยีสารสนเทศในการดำเนินธุรกิจนั้น นำมาซึ่งความเสี่ยงที่จะถูกโจรกรรมข้อมูลหรือถูกคุกคามทางไซเบอร์ บริษัทฯ จึงมุ่งมั่นที่จะยกระดับความปลอดภัยทางไซเบอร์ และพัฒนาระบบการปกป้องข้อมูลส่วนบุคคลอย่างต่อเนื่อง เพื่อสร้างความเชื่อมั่นให้แก่ลูกค้า และผู้มีส่วนได้เสียตลอดห่วงโซ่คุณค่า
การสนับสนุนเป้าหมายการพัฒนาที่ยั่งยืน
เป้าหมายและผลการดำเนินงาน

-
เป้าหมายระยะยาวปี 2573
-
บริษัทฯ ได้รับการรับรองด้านความปลอดภัยทางไซเบอร์และความเป็นส่วนตัวของข้อมูลตามมาตรฐานระดับสากล

-
-
ผลการดำเนินงานปี 2568
บรรลุตามเป้าหมายระยะยาว โดยบริษัทฯ ได้รับการประเมินคะแนน NIST ติดต่อกันเป็นปีที่ 3 โดยมีคะแนน 4.22 (ค่าเฉลี่ยระดับประเทศ เท่ากับ 1.91)
100% ของบริษัทฯ ผ่านเกณฑ์ความปลอดภัยทางไซเบอร์และข้อมูลส่วนบุคคลตามมาตรฐานเครือเจริญโภคภัณฑ์ และหน่วยงานภายนอก
ข้อร้องเรียนการคุกคามทางไซเบอร์ = 0 ราย
ข้อร้องเรียนข้อมูลส่วนบุคคลรั่วไหล = 0 ราย
จำนวนลูกค้า พนักงาน และคู่ค้าที่ได้รับผลกระทบจากการละเมิดข้อมูลส่วนบุคคล = 0 ราย
100% ของพนักงานบริษัทฯ ได้รับการฝึกอบรมหรือสร้างความตระหนักด้านความปลอดภัยทางไซเบอร์และการ หลอกลวงทางอีเมล (Phishing Email)
100% ช่องทางการเข้าถึงข้อมูลของบริษัทฯได้รับการประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์
100% เว็บไซต์และแอปพลิเคชันบนอุปกรณ์สื่อสารของบริษัทฯได้รับการทดสอบด้านความปลอดภัยทางไซเบอร์
แนวทางการบริหารจัดการและการสร้างคุณค่า
บริษัทฯ ให้ความสำคัญต่อความปลอดภัยทางไซเบอร์และข้อมูลส่วนบุคคล โดยเริ่มจากการประเมินความเสี่ยงเพื่อเตรียมแผนรับมือต่อภัยคุกคามทางไซเบอร์ที่มีหลากหลายรูปแบบ และประกาศนโยบายแก่พนักงานในบริษัทฯได้รับทราบอย่างทั่วถึง เพื่อเป็นแนวปฏิบัติสำหรับสร้างความตระหนักทางไซเบอร์และมุ่งสู่ความปลอดภัยของข้อมูล ตามมาตรฐานระดับสากล ISO 27001 ตลอดจนมาตรฐานตามเครือเจริญโภคภัณฑ์
โครงสร้างนโยบายความปลอดภัยทางไซเบอร์
บริษัทฯ ปรับปรุงนโยบายความปลอดภัยทางไซเบอร์ให้เป็นปัจจุบัน และครอบคลุมแนวทางปฏิบัติเพื่อรักษาความมั่นคงปลอดภัยทางไซเบอร์มากขึ้น
โปรแกรมการจัดการความปลอดภัยทางไซเบอร์
| ขอบเขตและการดำเนินการ | ผลลัพธ์ปี 2568 |
|---|---|
| แผนความต่อเนื่องทางธุรกิจด้านความมั่นคงปลอดภัยของข้อมูล |
|
| การวิเคราะห์ข้อบกพร่องด้านความมั่นคงปลอดภัยของข้อมูล |
|
| การตรวจสอบระบบการจัดการความมั่นคงปลอดภัยของข้อมูลโดยผู้ตรวจสอบจากภายนอก |
|
| กระบวนการรายงานและส่งต่อเหตุการณ์ ความเสี่ยง หรือกิจกรรมที่น่าสงสัยสำหรับพนักงาน |
|
| การสร้างความตระหนักรู้ด้านความมั่นคงปลอดภัยสารสนเทศ |
|
| ข้อร้องเรียนการคุกคามทางไซเบอร์ |
|
การประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์
ปัจจุบันความเสี่ยงด้านความปลอดภัยทางไซเบอร์มีความซับซ้อนมากขึ้น บริษัทฯ จึงประเมินความเสี่ยงใน 5 มิติ ครอบคลุมช่องทางเข้าถึงข้อมูลของบริษัท ตั้งแต่ สำนักงานใหญ่ แอปพลิเคชัน โทรศัพท์มือถือ เว็บไซต์ ศูนย์กระจายสินค้าของบริษัทฯ และคู่ค้า
| แนวทางการประเมินความเสี่ยง | ขอบเขตการประเมินความเสี่ยง |
|---|---|
| การเชื่อมต่อกับเครือข่ายสารารณะ | เซิร์ฟเวอร์ของบริษัทฯ |
| การฟิชชิ่งและมัลแวร์เรียกค่าไถ่ | พนักงานของบริษัทฯ |
| การโจรกรรมเอกลักษณ์บุคคล | ผู้ดูแลระบบและพนักงานของบริษัทฯ |
| การโจมตีห่วงโซ่อุปทาน | กลุ่มบุคคลที่ 3 (ด้านเทคโนโลยีสารสนเทศ) |
| การรั่วไหลของข้อมูล | พนักงานของบริษัทฯ |
การสร้างความตระหนักรู้ และอบรมด้านความปลอดภัยทางไซเบอร์
ความตระหนักของพนักงานต่อการคุกคามทางไซเบอร์ เป็นองค์ประกอบสำคัญเพื่อสร้างความปลอดภัยของระบบสารสนเทศ และป้องกันการรั่วไหลของข้อมูล บริษัทฯ จึงมีแนวทางการสร้างความตระหนักรู้ด้านความปลอดภัยทางไซเบอร์ ประกอบด้วย การอบรมและสื่อสารเพื่อสร้างความตระหนัก (Awareness Communication) ระบบการแจ้งเตือนให้เกิดความตระหนัก (Awareness Response) และการตรวจสอบความตระหนัก (Awareness Testing)
ความปลอดภัยด้านไซเบอร์เป็นหนึ่งในความรับผิดชอบของพนักงานทุกคน โดยนำมาเป็นเกณฑ์ประเมินผลงานประจำปีและโบนัสสิ้นปีสำหรับพนักงานทั้งในระดับเจ้าหน้าที่ไปจนถึงระดับผู้จัดการที่ต้องได้รับการทบทวนการปฏิบัติงานตามระเบียบที่เกี่ยวข้องกับนโยบายความปลอดภัยทางไซเบอร์และการปกป้องข้อมูล

การเข้าถึงนโยบาย
การสื่อสาร
การแจ้งเตือน
การตรวจสอบ
ระเบียบข้อปฏิบัติ
แผนบริหารความต่อเนื่องทางความปลอดภัยทางไซเบอร์
ตามกรอบมาตรฐานสากล ISO 22301 เพื่อเตรียมความพร้อมรับมือวิกฤตการณ์ต่าง ๆ ที่อาจเกิดขึ้นที่ส่งผลกระทบต่อธุรกิจ และเพื่อเป็นแนวทางการบริหารความเสี่ยงของบริษัท ซึ่งในปี 2568 บริษัทฯมีการฝึกซ้อมตอบสนองเหตุการณ์จำลองภาวะฉุกเฉินทางไซเบอร์ (BCP) ไปแล้วสองครั้ง
การตรวจสอบและการวิเคราะห์ช่องโหว่โดยบุคคลภายนอก
บริษัทฯ ได้ดำเนินการตรวจสอบและวิเคราะห์ช่องโหว่ จากหน่วยงานภายนอกโดย NIST เพื่อตรวจสอบประสิทธิผลของระบบการจัดการ กระบวนการด้านความปลอดภัยทางไซเบอร์ และโครงสร้างพื้นฐานด้านเทคโนโลยีสารสนเทศ
โครงการของเรา
ฝึกอบรม เสริมสร้างความตระหนักด้านความปลอดภัยทางไซเบอร์
โครงการ "รักษาความปลอดภัยทางไซเบอร์ตลอด 24 ชั่วโมง หรือ Security Operation Center (SOC)"
การทดสอบความปลอดภัยของโครงสร้างพื้นฐานด้านเทคโนโลยีสารสนเทศ (เจาะระบบเครือข่ายคอมพิวเตอร์)
การคุ้มครองข้อมูลส่วนบุคคล
โครงสร้างการคุ้มครองข้อมูล
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) และคณะกรรมการ มีหน้าที่ควบคุมดูแลการเก็บรวบรวมข้อมูลส่วน บุคคล การใช้ และการเปิดเผย ตลอดจนนำเสนอรวบรวมผลการดำเนินงาน และความเสี่ยง ต่อคณะกรรมการจัดการการบริหารความเสี่ยง เพื่อดำเนินการประเมินความเสี่ยงขององค์กรประจำปี ตลอดจนให้คำปรึกษา และสื่อสารให้ทั่วทั้งองค์กรทราบถึงระเบียบปฏิบัติบทลงโทษทางวินัยที่ เกี่ยวข้อง และมาตรการแก้ไข พร้อมและการเยียวยาผู้ได้รับผลกระทบ
การใช้กรอบการบริหารความเสี่ยงเพื่อสร้างและกำกับดูแลกิจการข้อมูลอย่างมีธรรมาภิบาล (Risk Management Structure)
ประกอบด้วย นโยบาย ขั้นตอน คู่มือ และแนวปฏิบัติที่เป็นกรอบการดำเนินงานของบริษัทในการคุ้มครองข้อมูลส่วนบุคคล เอกสารเหล่านี้กำหนดบทบาทและความรับผิดชอบ ให้แนวทางการปฏิบัติงานและรับรองการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนนบุคคล รวมถึงมาตรฐานสากลที่เกี่ยวข้อง ทั้งนี้เอกสารดังกล่าวถือเป็นรากฐานส าคัญในการส่งเสริมความรับผิดชอบ ความโปร่งใส และความสม่ำเสมอในการบริหารจัดการข้อมูลส่วนบุคคลทั่วทั้งองค์กร
เอกสารกำกับดูแลด้านความเป็นส่วนตัวของข้อมูล (Privacy Governance Documents) มีผลบังคับใช้กับทั้งบริษัทและบริษัทย่อยทั้งหมด รวมถึงมูลนิธิหรือกองทุนที่บริษัทได้จัดตั้งขึ้น หรือจะจัดตั้งขึ้นในอนาคต นอกจากนี้ยังครอบคลุมถึงซัพพลายเออร์(ในกรณีที่เกี่ยวข้อง) ผ่านข้อผูกพันตามสัญญา และต้องปฏิบัติให้สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA)
เพื่อให้สามารถบริหารความเสี่ยงด้านความเป็นส่วนตัวได้อย่างมีประสิทธิภาพ บริษัทฯ ได้จัดตั้งโครงการกำกับดูแลการปฏิบัติตามข้อกำหนดด้านความเป็นส่วนตัว (Privacy Compliance Program) ซึ่งเป็นหนึ่งในโครงการสำคัญเพื่อบรรเทาความเสี่ยงด้านความเป็นส่วนตัวที่ได้รับการจัดให้เป็นหนึ่งในความเสี่ยงระดับองค์กร โครงการนี้สะท้อนถึงความมุ่งมั่นของบริษัทในการระบุ จัดการ และติดตามความเสี่ยงด้านความเป็นส่วนตัวอย่างเหมาะสมในทุกหน่วยงานที่เกี่ยวข้อง
บริษัทฯ ดำเนินมาตรการเพื่อป้องกันการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต และลดความเสี่ยงจากการรั่วไหลของข้อมูลส่วนบุคคล โดยสอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) บริษัทฯ ให้ความสำคัญสูงสุดกับการคุ้มครองข้อมูลส่วนบุคคลที่สามารถระบุตัวบุคคลได้ (Personally Identifiable Information: PII) และได้ประกาศใช้นโยบายการคุ้มครองข้อมูลส่วนบุคคลอย่างครอบคลุม พร้อมเอกสารแนวทางประกอบเพิ่มเติมนอกจากนี้บริษัทยังนำเครื่องมือบริหารจัดการข้อมูล เช่น ระบบจัดประเภทและติดฉลากข้อมูลตามระดับความลับ (Data Classification and Labelling) และระบบป้องกันการรั่วไหลของข้อมูล (Data Loss Prevention: DLP) มาใช้เพื่อช่วยตรวจจับและป้องกันความเสี่ยงจากการรั่วไหลของข้อมูลโดยอัตโนมัติ
ประสิทธิผลของมาตรการดังกล่าวได้รับการติดตามและรายงานผลอย่างสม่ำเสมอ โดยมีการเก็บสถิติต่าง ๆ เช่น จำนวนพนักงานที่เข้ารับการประเมิน จำนวนพนักงานที่พบการละเมิดข้อกำหนดด้านการคุ้มครองข้อมูลส่วนบุคคล และตัวชี้วัดประสิทธิภาพอื่น ๆ ที่เกี่ยวข้อง ผลการติดตามทั้งหมดจะถูกรวบรวมและรายงานภายใต้กรอบการบริหารความเสี่ยงของบริษัท เพื่อให้เกิดความรับผิดชอบ (Accountability) และการพัฒนาอย่างต่อเนื่องให้สอดคล้องกับแนวปฏิบัติในระดับสากล
บริษัทฯ ส่งเสริมวัฒนธรรมการกล้าแสดงออกอย่างสร้างสรรค์ (Speak-up Culture) โดยจัดให้มีช่องทางการแจ้งเบาะแสที่ปลอดภัยหลายช่องทางสำหรับพนักงานและซัพพลายเออร์เพื่อให้สามารถรายงานเหตุหรือข้อกังวล รวมถึงประเด็นด้านการคุ้มครองข้อมูลส่วนบุคคล ได้อย่างเป็นความลับและไม่เปิดเผยชื่อ ทั้งนี้บริษัทฯ ยังจัดให้มีช่องทางการรายงานผ่านบุคคลที่สาม (Independent Third Party) เพื่อเพิ่มความโปร่งใสและความเชื่อมั่นรายงานทุกกรณีจะได้รับการดำเนินการด้วยความเคร่งครัดในเรื่องการรักษาความลับ โดยบริษัทฯ มีความมุ่งมั่นอย่างชัดเจนในการไม่ตอบโต้ผู้แจ้งเบาะแส (Non-retaliation) และให้การคุ้มครองสิทธิของผู้แจ้งเบาะแสอย่างเต็มที่
เพื่อปกป้องข้อมูลความเป็นส่วนตัวของลูกค้าไม่ให้รั่วไหลออกภายนอกบริษัทฯ หากไม่ได้มีการอนุญาตอย่างถูกต้อง และลดความเสี่ยงจากการรั่วไหลข้อมูลและรักษาประสิทธิภาพข้อมูลว่ามีความปลอดภัยขณะใช้งาน จึงมีนโยบายความเป็นส่วนตัวของบุคคลภายนอก ซึ่งครอบคลุมดังหัวข้อต่อไปนี้
บริษัทฯ กำหนดให้พนักงานทุกคนต้องผ่านการอบรมประจำปี ด้านการคุ้มครองข้อมูลส่วนบุคคล ซึ่งมีอัตราการผ่านการอบรมครบ 100% นอกจากนี้ยังมีหลักสูตร e-learning หลากหลายรูปแบบให้พนักงานสามารถทบทวนความรู้และเสริมสร้างความเข้าใจด้านการคมุ้ ครองข้อมลู และการปฏิบัติตามข้อกำหนดได้ด้วยตนเองตลอดทั้งปี นอกจากนี้บริษัทฯ ยังขยายความตระหนักรู้ด้านการคุ้มครองข้อมูลส่วนบุคคลไปยังซัพพลายเออร์ผ่านข้อผูกพันตามสัญญาที่สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) รวมถึง จรรยาบรรณของ ซัพพลายเออร์ (Supplier Code of Conduct) และช่องทางการสื่อสารอย่างต่อเนื่อง เพื่อส่งเสริมความเข้าใจและการปฏิบัติที่สอดคล้องกันในห่วงโซ่อุปทานด้วยการส่งเสริมการเรียนรู้อย่างต่อเนื่องให้กับพนักงาน และการเสริมสร้างความตระหนักรู้ด้านความเป็นส่วนตัว แก่ซัพพลายเออร์บริษัทฯ มุ่งมั่นให้การคุ้มครองข้อมูลส่วนบุคคลของลูกค้าและผู้มีส่วนได้ส่วนเสียเป็นไปอย่างรอบคอบ โปร่งใส และมีความรับผิดชอบ