1. Govern (การกำกับดูแลและกำหนดทิศทาง) จุดเริ่มต้นที่สำคัญที่สุดคือการทำความเข้าใจบริบท นโยบาย วัฒนธรรม และสภาพแวดล้อมขององค์กรก่อน เนื่องจากเป้าหมายและปัจจัยแวดล้อมของแต่ละองค์กรนั้นแตกต่างกันอย่างสิ้นเชิง หน่วยงานภาครัฐ: มักให้ความสำคัญสูงสุดกับผลประโยชน์สาธารณะ ภาพลักษณ์ และความน่าเชื่อถือ มากกว่าผลกำไรหรือต้นทุน องค์กรเอกชน: มักมุ่งเน้นที่ความต่อเนื่องทางธุรกิจ รายได้ ต้นทุน และมีความอ่อนไหวตามกลุ่มอุตสาหกรรม เช่น กลุ่มสถาบันการเงิน ให้ความสำคัญสูงสุดกับความลับของข้อมูลลูกค้าและความถูกต้องของธุรกรรม (ช้ากว่ากำหนดหรือข้อมูลรั่วไหลถือเป็นความเสี่ยงขั้นวิกฤต) กลุ่มอุตสาหกรรมอาหาร อาจเน้นไปที่ความปลอดภัยด้านอนามัยและกระบวนการผลิต ความเข้าใจภาพใหญ่เหล่านี้จะนำไปสู่การกำหนดนโยบาย (Policy) และกลยุทธ์ด้านความมั่นคงปลอดภัยไซเบอร์ขององค์กร ซึ่งความเข้มงวดหรือความยืดหยุ่นในแต่ละจุดนั้น เป็นงานแบบ Custom Made ที่ไม่สามารถลอกเลียนแบบกันได้ และเมื่อกำหนดชัดเจนแล้ว ต้องสื่อสารให้ทุกคนในองค์กรรับทราบเป็นกรอบปฏิบัติร่วมกัน 2. Identify (การระบุและประเมินความเสี่ยง) ภายใต้กรอบนโยบายจากข้อแรก องค์กรต้องระบุให้ชัดเจนว่า “อะไรคือสิ่งที่มีค่าที่สุด” (Asset) ทั้งในรูปแบบของข้อมูล ฮาร์ดแวร์ ซอฟต์แวร์ รวมถึงกระบวนการทางธุรกิจ (Business Flow) ตัวอย่าง: กระบวนการใดสำคัญที่สุด? งานฝาก-ถอนเงิน งานอนุมัติสินเชื่อ งานบริการลูกค้า หรือระบบจัดซื้อ? ข้อมูลเหล่านี้มีความเสี่ยงจากช่องโหว่ใดบ้าง และหากระบบหยุดชะงักจะส่งผลกระทบระดับใด […]
Category Archives: ข่าวสารและบทความ
เพราะรายได้หลักของธุรกิจมาจากลูกค้าประจำ
สิ่งที่ลูกค้าคาดหวังจากลอยัลตี้โปรแกรม (Loyalty Program) อาจแตกต่างกันทั้งตามวัยของลูกค้าเอง และตามลักษณะของธุรกิจแต่ละประเภท




