| No. | คำถาม | ข้อกำหนด / เอกสาร | หลักฐาน | |
|---|---|---|---|---|
| 1 | 1) พนักงานในตำแหน่งต่างๆกำหนดหัวข้อการอบรมที่จำเป็นอย่างไรที่เกี่ยวข้องกับระบบการจัดการด้านต่างๆอย่างไร รวมถึงที่เกี่ยวข้องกับ SEU, อันตราย, ลักษณะปัญหาสิ่งแวดล้อม, ปัญหาต่างๆที่เกิดขึ้นในกระบวนการทำงาน เป็นต้น 2) พนักงานในตำแหน่งต่างๆได้รับการฝึกอบรมตามที่กำหนดหรือไม่ 3) เมื่อผ่านการอบรมแล้วมีการลงบันทึกประวัติหรือหลักฐานการอบรมอย่างไร | 7.2 | 1) พนักงานตำแหน่ง…................... ระบบการจัดการ…................. กำหนดหัวข้ออบรมคือ…....................... 2) พนักงานตำแหน่ง…................... ชื่อ…..................... อบรมระบบการจัดการ…................. หัวข้ออบรมคือ….......................อบรมวันที่..................... 3) หลักฐานการอบรมพนักงานชื่อ......................./(มีหรือไม่มี) | |
| 2 | 1) กำหนดกระบวนการเพื่อการสร้างความตระหนักสำหรับพนักงานใหม่ที่เกี่ยวข้องกับระบบ การจัดการด้านต่างๆอย่างไร, ขอดูบันทึกหลักฐานการอบรม 2) กำหนดกระบวนการเพื่อการสร้างความตระหนักสำหรับพนักงานเก่าที่เกี่ยวข้องกับระบบ การจัดการด้านต่างๆที่นำมาประยุกต์ใช้อย่างไร, ขอดูบันทึกหลักฐานการอบรม | 7.3 | 1) สร้างความตระหนักโดย….......................... 2) จัดทำแผนการฝึกอบรมประจำปี/ระบบการจัดการ…................ หัวข้อการอบรมทบทวนเรื่อง…............ ช่วงเวลาอบรม…................ ผลการอบรมไปแล้ววันที่…............./สุ่มพนักงานที่เข้าอบรมชื่อ…................. | |
| 3 | 1) กำหนดบทบาทและหน้าที่ความรับผิดชอบในระบบความปลอดภัยข้อมูลอย่างไร | Annex A.5.2 | กำหนดใน BMS life ในหมวดของ JD หัวข้อปฎิบัติตามมาตราการด้ามความปลอดภัยข้อมูล/สุ่มต่ำแหน่ง Network engineer | |
| 6 | 1) มีการระบุทรัพย์สินที่มีข้อมูลจัดเก็บอยู่อย่างไร เช่น Hardware, Software, VMs, Personel, Record เป็นต้น 2) กำหนดช่วงเวลาในการทบทวนความเป็นปัจจุบันของทรัพย์สินอย่างไร | สุ่มทะเบียนทรัพย์สินคอมพิวเตอร์ของ BGS ตำแหน่ง......เลขทรัพย์สิน..... ทบทวนอย่างน้อย 1 ครั่งต่อปี | ||
| 7 | 1) กำหนดวิธีการสื่อสารการใช้งานทรัพย์สินต่างๆที่เหมาะสมมีการควบคุมอย่างไร (Acceptable use of assets) 2) ขอดูหลักฐานการระบุเงื่อนไขการใช้ทรัพย์สินที่ควบคุม | Annex A.5.10 | สุ่่มพนักงานใหม่ ชื่อ.........ต่ำแหน่ง.......ทรัพย์สินหมายเลข....วันที่เบิก..../พร้อมแจ้งเงื่อนไขการใช้งาน | |
| 8 | 1) มีการจัดการทรัพย์สินเมื่อมีการโอนย้ายตำแหน่งหรือพนักงานลาออกอย่างไร 2) สุ่มหลักฐานการโอนย้ายตำแหน่งหรือพนักงานลาออก (ถ้ามี) | Annex A.5.11 | ตรวจสอบทรัพย์สินที่คืนหรือโอนย้ายในทะเบียนทรัพย์สิน สุ่มพนักงานลาออก คุณ วรินทร /อัพเดตข้อมูล/โอเค | |
| 9 | 1) มีการจัดหมวดหมู่ของข้อมูลในระดับชั้นความลับต่างๆอย่างไร (Classification of information) 2) กำหนดแนวทางการจัดการข้อมูลในแต่ละระดับชั้นความลับอย่างไร | Annex A.5.12 | 4ระดับชั่นความลับ/ของHRเป็นข้อมูลส่วนบุคคลตามPDPA | |
| 10 | 1) ข้อมูลต่างๆในแต่ละระดับชั้นความลับมีการจัดทำป้ายชื่อข้อมูลหรือชี้บ่งอย่างไร | Annex A.5.13 | มีการสื่อสาร/อบรมและรับทราบปฏิบัติ อ้างอิงในระบบ BMS life | |
| 11 | 1) มีนโยบายการส่งข้อมูลทางอิเล็กทรอนิกส์หรือผ่านระบบ Social media อย่างไร 2) สุ่มขอดูหลักฐานการส่งข้อมูลที่ได้รับการควบคุม | Annex A.5.14 | ห้ามส่งข้อมูลที่เป็นsensitiveเช่นประวัติพนักงาน/เงินเดือนต้องส่งผ่านEmailบริษัท | |
| 13 | 1) มีการป้องกันข้อมูลส่วนบุคคลในกระบวนการทำงานต่างๆอย่างไร 2) ขอดูหลักฐานการป้องกันข้อมูลส่วนบุคคล | Annex A.5.34 | จัดเก็บในตู้ที่ล็อคได้และในDRIVEที่กำหนดสิทธิ์ | |
| 15 | 1) พนักงานในตำแหน่งต่างๆมีการคัดกรองคุณสมบัติอย่างไร ทั้งในเรื่องความถูกต้องของข้อมูล รวมถึงประวัติอาชญากรรม | Annex A.6.1,SOP-HR-01 SOP-HR-01 | สุ่มพนักงานใหม่ของ BGS ชื่อ...ตำแหน่ง..เข้ามาเดือน.../ผลการตรวจสอบประวัติอาชญากรรม.....หรือผลการคัดกรองคุณสมบัติ..... /กรณีไม่มี | |
| 16 | 1) กำหนดหน้าที่และความรับผิดชอบที่เกี่ยวข้องกับความปลอดภัยข้อมูลในสัญญาจ้างอย่างไร | Annex A.6.2 | ขอดูสัญญาจ้างที่ระบุเนื้อหาด้านความปลอดภัยข้อมูล/ระบุอยู่หน้า....หรือในข้อ..... | |
| 17 | 1) กำหนดวิธีการสร้างความตระหนักด้านความปลอดภัยข้อมูลให้กับพนักงานใหม่อย่างไร 2) พนักงานเดิมกำหนดวิธีการทบทวนความตระหนักด้านความปลอดภัยข้อมูลอย่างไร | Annex A.6.3 | ปฐมนิเทศพนักงานใหม่ วันที่ ......หัวข้อที่อบรมเช่น....... | |
| 18 | 1) กำหนดบทลงโทษเมื่อละเมิดมาตรการด้านความปลอดภัยข้อมูลอย่างไร | Annex A.6.4 | ระบุบทลงโทษในข้อบังคับการทำงานหมวดที่ 9 ข้อ 3.7 ของบริษัท | |
| 19 | 1) กำหนดวิธีการโอนย้ายตำแหน่งหรือเลิกจ้างสำหรับพนักงานในตำแหน่งต่างๆอย่างไร 2) กำหนดวิธีการสื่อสารการเปลี่ยนแปลงบุคคลากรต่างๆให้ผู้เกี่ยวข้องทราบอย่างไร | Annex A.6.5 | แบบฟอร์มโอนย้ายพนักงานFM-HR-021และเปลี่ยนแปลงสิทธิ์ สุ่มพนักงานโอนย้าย ชื่อ ......./ผลการเปลี่ยนแปลงสิทธื กรณีลาออกแจ้งผ่านใบลาออกและHRเรียกคืนทัพย์สินพร้อมนำสิทธืออกจากระบบ สุ่มพนักงานลาออก ชื่อ......./ผลการเรียกคืนทรัพย์สิน...... | |
| 20 | 1) มีการจัดทำสัญญารักษาความลับสำหรับพนักงานหรือบุคคลภายนอกหรือไม่ 2) ขอดูหลักฐานการทำสัญญารักษาความลับ เช่นแบบฟอร์มที่ระบุการรักษาความลับ | Annex A.6.6 | ระบุในสัญญาจ้างข้อ3.10/โอเค/ไม่โอเค "พนักงานชื่อ......" | |
| 21 | 1) มีการป้องกันผู้ไม่ได้รับอนุญาตเข้ามาทำลายทรัพย์สิน, ขโมยข้อมูลในพื้นที่ต่างๆอย่างไร | Annex A.7.1 | สแกนนิ้วป้องกันบุคคลภายนอก ส่วนบุคคลภายในป้องกันโดยล็อคหน้าจอ | |
| 22 | 1) กำหนดวิธีการควบคุมการเข้า-ออกพื้นที่ต่างๆอย่างไรเพื่อให้เกิดความปลอดภัยกับข้อมูลต่างๆ 2) กรณีมีการส่งของกำหนดบริเวณส่งของและรับผลิตภัณฑ์อย่างไร | Annex A.7.2 | สแกนนิ้วป้องกันบุคคลภายนอก ส่วนบุคคลภายในป้องกันโดยล็อคหน้าจอ/กรณีมีการส่งของ ด้านล่างของอาคาร | |
| 23 | 1) มีการรักษาความปลอดภัยสำหรับสำนักงาน ห้องทำงาน และทรัพย์สินอื่นๆอย่างไร (Securing offices, rooms and facilities) | Annex A.7.3 | ตู้เก็บเอกสารความลับล็อคกุญแจ/โอเค | |
| 24 | 1) มีการกำหนดนโยบายป้องกันโต๊ะทำงานอย่างไร 2) กำหนดวิธีการจัดการกับข้อมูลหน้าจอคอมพิวเตอร์, Folder Download, Recycle Bin อย่างไร | Annex A.7.7 | เอกสารจัดเก็บในแฟ้มหรือตู้ที่ล็อคได้ สุ่มหน้าจอคอมพิวเตอร์หมายเลข.....การจัดเก็บข้อมูลสำคัญ ใน Folder Download, Recycle Bin,Desktop /โอเค/ไม่โอเค | |
| 25 | 1) กำหนดวิธีการจัดตำแหน่งการนั่งทำงานหรืออุปกรณ์ต่างๆอย่างไรเพื่อป้องกันความปลอดภัยของข้อมูล | 7.8 | ไม่สามารถเห็นได้เพราะนั่งหันหลังให้กำแพงมีมู่ลี่ | |
| 26 | 1) มีการป้องกันอุปกรณ์ที่ไม่มีพนักงานดูแลหรือเมื่อไม่อยู่ ณ จุดปฏิบัติงานอย่างไร | 7.9 | ไม่มี ส่วนอุปกรณ์ส่วนตัวจะจัดเก็บในตู้ที่ล็อคได้ | |
| 27 | 1) มีการบริหารจัดการสื่อบันทึกข้อมูลที่สามารถเคลื่อนย้ายได้อย่างไร 2) เมื่อทรัพย์สินนั้นเสื่อมสภาพมีการกำจัดหรือจัดการกับสื่อบันทึกข้อมูลอย่างไร 3) เมื่อต้องการส่งสื่อบันทึกข้อมูลออกไปนอกองค์กรมีการควบคุมอย่างไร (Physical media transfer) | Annex A7.10 | สามารถใช้ได้เฉพาะบางต่ำแหน่งที่จำเป็น ITตรวจสอบก่อนส่งซ่อมภายนอก/กรณีทำลายดำเนินการFromatข้อมูลและตรวจเช็คข้อมูล ก่อนส่งภายนอกให้ITตรวจสอบข้อมูล | |
| 29 | 1) มีการควบคุมการทำลายข้อมูลอย่างไร (Information deletion) 2) ข้อมูลที่เป็น Sensitive Data หรืออยู่ในระดับ Confidential มีการควบคุมระยะเวลาการจัดเก็บอย่างไรไม่ให้เก็บนานเกินไปซึ่งอาจจะเกิดความเสี่ยงเกิดขึ้น 3) มีการกำหนดวิธีการทำลายข้อมูลอย่างไร เช่น กระดาษ, Electronic File 4) กรณีใช้บริการผู้ให้บริการทำลาย และกำหนดวิธีการทำลายข้อมูลกำหนดเงื่อนไขการทำลายข้อมูลอย่างไร | Annex A.8.10 | ใช้เครื่องทำลายเอกสารหรือshift+delete ไม่ใช้คนภายนอกทำลายเอกสาร | |
| 30 | 1) มีการควบคุมการปกปิดข้อมูลอย่างไรเมื่อมีการส่งไปภายนอก (Data masking) 2) มีการปกปิดข้อมูลอย่างไรเมื่อจำเป็นต้องเปิดเผยข้อมูลบางส่วน | Annex A.8.11 | ถมดำข้อมูลที่สำคัญและกำหนดสิทธิ์การเข้าถึง | |
| 31 | 1) มีการควบคุมการเข้าถึง Website ภายนอกที่อาจจะไม่ปลอดภัยอย่างไร (Web filtering) | Annex A.8.23 | เข้าได้เฉพาะเว็บที่อนุญาตหรือไม่เข้าเว็บที่ไม่ปลอดภัย | |
| 32 | 1) มีนโยบายการใช้งานการเข้ารหัสข้อมูลเมื่อต้องส่งข้อมูลต่างๆอย่างไร (Policy on the use of cryptographic controls) | Annex A.8.24 | ข้อมูลที่เป็นความลับใส่รหัสเมื่อส่งไปภายนอกหรือตามที่ปลายทางกำหนด | |
| 33 | กำหนดแผนการสื่ออบรมว่าสร้างตะหนักด้านความปลอดภัยข้อมูลอย่างไร | ตามนโยบายให้พนักงานรับทราบผ่านระบบBMS life |