รายการคำถามInternal Audit Checklistv.2026-09-07.005

HR — ทรัพยากรบุคคล

27 ข้อ
ส่งออก Excel
No.คำถามข้อกำหนด / เอกสารหลักฐาน
1
1) พนักงานในตำแหน่งต่างๆกำหนดหัวข้อการอบรมที่จำเป็นอย่างไรที่เกี่ยวข้องกับระบบการจัดการด้านต่างๆอย่างไร รวมถึงที่เกี่ยวข้องกับ SEU, อันตราย, ลักษณะปัญหาสิ่งแวดล้อม, ปัญหาต่างๆที่เกิดขึ้นในกระบวนการทำงาน เป็นต้น 2) พนักงานในตำแหน่งต่างๆได้รับการฝึกอบรมตามที่กำหนดหรือไม่ 3) เมื่อผ่านการอบรมแล้วมีการลงบันทึกประวัติหรือหลักฐานการอบรมอย่างไร
7.2
1) พนักงานตำแหน่ง…................... ระบบการจัดการ…................. กำหนดหัวข้ออบรมคือ…....................... 2) พนักงานตำแหน่ง…................... ชื่อ…..................... อบรมระบบการจัดการ…................. หัวข้ออบรมคือ….......................อบรมวันที่..................... 3) หลักฐานการอบรมพนักงานชื่อ......................./(มีหรือไม่มี)
2
1) กำหนดกระบวนการเพื่อการสร้างความตระหนักสำหรับพนักงานใหม่ที่เกี่ยวข้องกับระบบ การจัดการด้านต่างๆอย่างไร, ขอดูบันทึกหลักฐานการอบรม 2) กำหนดกระบวนการเพื่อการสร้างความตระหนักสำหรับพนักงานเก่าที่เกี่ยวข้องกับระบบ การจัดการด้านต่างๆที่นำมาประยุกต์ใช้อย่างไร, ขอดูบันทึกหลักฐานการอบรม
7.3
1) สร้างความตระหนักโดย….......................... 2) จัดทำแผนการฝึกอบรมประจำปี/ระบบการจัดการ…................ หัวข้อการอบรมทบทวนเรื่อง…............ ช่วงเวลาอบรม…................ ผลการอบรมไปแล้ววันที่…............./สุ่มพนักงานที่เข้าอบรมชื่อ….................
3
1) กำหนดบทบาทและหน้าที่ความรับผิดชอบในระบบความปลอดภัยข้อมูลอย่างไร
Annex A.5.2
กำหนดใน BMS life ในหมวดของ JD หัวข้อปฎิบัติตามมาตราการด้ามความปลอดภัยข้อมูล/สุ่มต่ำแหน่ง Network engineer
6
1) มีการระบุทรัพย์สินที่มีข้อมูลจัดเก็บอยู่อย่างไร เช่น Hardware, Software, VMs, Personel, Record เป็นต้น 2) กำหนดช่วงเวลาในการทบทวนความเป็นปัจจุบันของทรัพย์สินอย่างไร
สุ่มทะเบียนทรัพย์สินคอมพิวเตอร์ของ BGS ตำแหน่ง......เลขทรัพย์สิน..... ทบทวนอย่างน้อย 1 ครั่งต่อปี
7
1) กำหนดวิธีการสื่อสารการใช้งานทรัพย์สินต่างๆที่เหมาะสมมีการควบคุมอย่างไร (Acceptable use of assets) 2) ขอดูหลักฐานการระบุเงื่อนไขการใช้ทรัพย์สินที่ควบคุม
Annex A.5.10
สุ่่มพนักงานใหม่ ชื่อ.........ต่ำแหน่ง.......ทรัพย์สินหมายเลข....วันที่เบิก..../พร้อมแจ้งเงื่อนไขการใช้งาน
8
1) มีการจัดการทรัพย์สินเมื่อมีการโอนย้ายตำแหน่งหรือพนักงานลาออกอย่างไร 2) สุ่มหลักฐานการโอนย้ายตำแหน่งหรือพนักงานลาออก (ถ้ามี)
Annex A.5.11
ตรวจสอบทรัพย์สินที่คืนหรือโอนย้ายในทะเบียนทรัพย์สิน สุ่มพนักงานลาออก คุณ วรินทร /อัพเดตข้อมูล/โอเค
9
1) มีการจัดหมวดหมู่ของข้อมูลในระดับชั้นความลับต่างๆอย่างไร (Classification of information) 2) กำหนดแนวทางการจัดการข้อมูลในแต่ละระดับชั้นความลับอย่างไร
Annex A.5.12
4ระดับชั่นความลับ/ของHRเป็นข้อมูลส่วนบุคคลตามPDPA
10
1) ข้อมูลต่างๆในแต่ละระดับชั้นความลับมีการจัดทำป้ายชื่อข้อมูลหรือชี้บ่งอย่างไร
Annex A.5.13
มีการสื่อสาร/อบรมและรับทราบปฏิบัติ อ้างอิงในระบบ BMS life
11
1) มีนโยบายการส่งข้อมูลทางอิเล็กทรอนิกส์หรือผ่านระบบ Social media อย่างไร 2) สุ่มขอดูหลักฐานการส่งข้อมูลที่ได้รับการควบคุม
Annex A.5.14
ห้ามส่งข้อมูลที่เป็นsensitiveเช่นประวัติพนักงาน/เงินเดือนต้องส่งผ่านEmailบริษัท
13
1) มีการป้องกันข้อมูลส่วนบุคคลในกระบวนการทำงานต่างๆอย่างไร 2) ขอดูหลักฐานการป้องกันข้อมูลส่วนบุคคล
Annex A.5.34
จัดเก็บในตู้ที่ล็อคได้และในDRIVEที่กำหนดสิทธิ์
16
1) กำหนดหน้าที่และความรับผิดชอบที่เกี่ยวข้องกับความปลอดภัยข้อมูลในสัญญาจ้างอย่างไร
Annex A.6.2
ขอดูสัญญาจ้างที่ระบุเนื้อหาด้านความปลอดภัยข้อมูล/ระบุอยู่หน้า....หรือในข้อ.....
17
1) กำหนดวิธีการสร้างความตระหนักด้านความปลอดภัยข้อมูลให้กับพนักงานใหม่อย่างไร 2) พนักงานเดิมกำหนดวิธีการทบทวนความตระหนักด้านความปลอดภัยข้อมูลอย่างไร
Annex A.6.3
ปฐมนิเทศพนักงานใหม่ วันที่ ......หัวข้อที่อบรมเช่น.......
18
1) กำหนดบทลงโทษเมื่อละเมิดมาตรการด้านความปลอดภัยข้อมูลอย่างไร
Annex A.6.4
ระบุบทลงโทษในข้อบังคับการทำงานหมวดที่ 9 ข้อ 3.7 ของบริษัท
19
1) กำหนดวิธีการโอนย้ายตำแหน่งหรือเลิกจ้างสำหรับพนักงานในตำแหน่งต่างๆอย่างไร 2) กำหนดวิธีการสื่อสารการเปลี่ยนแปลงบุคคลากรต่างๆให้ผู้เกี่ยวข้องทราบอย่างไร
Annex A.6.5
แบบฟอร์มโอนย้ายพนักงานFM-HR-021และเปลี่ยนแปลงสิทธิ์ สุ่มพนักงานโอนย้าย ชื่อ ......./ผลการเปลี่ยนแปลงสิทธื กรณีลาออกแจ้งผ่านใบลาออกและHRเรียกคืนทัพย์สินพร้อมนำสิทธืออกจากระบบ สุ่มพนักงานลาออก ชื่อ......./ผลการเรียกคืนทรัพย์สิน......
20
1) มีการจัดทำสัญญารักษาความลับสำหรับพนักงานหรือบุคคลภายนอกหรือไม่ 2) ขอดูหลักฐานการทำสัญญารักษาความลับ เช่นแบบฟอร์มที่ระบุการรักษาความลับ
Annex A.6.6
ระบุในสัญญาจ้างข้อ3.10/โอเค/ไม่โอเค "พนักงานชื่อ......"
21
1) มีการป้องกันผู้ไม่ได้รับอนุญาตเข้ามาทำลายทรัพย์สิน, ขโมยข้อมูลในพื้นที่ต่างๆอย่างไร
Annex A.7.1
สแกนนิ้วป้องกันบุคคลภายนอก ส่วนบุคคลภายในป้องกันโดยล็อคหน้าจอ
22
1) กำหนดวิธีการควบคุมการเข้า-ออกพื้นที่ต่างๆอย่างไรเพื่อให้เกิดความปลอดภัยกับข้อมูลต่างๆ 2) กรณีมีการส่งของกำหนดบริเวณส่งของและรับผลิตภัณฑ์อย่างไร
Annex A.7.2
สแกนนิ้วป้องกันบุคคลภายนอก ส่วนบุคคลภายในป้องกันโดยล็อคหน้าจอ/กรณีมีการส่งของ ด้านล่างของอาคาร
23
1) มีการรักษาความปลอดภัยสำหรับสำนักงาน ห้องทำงาน และทรัพย์สินอื่นๆอย่างไร (Securing offices, rooms and facilities)
Annex A.7.3
ตู้เก็บเอกสารความลับล็อคกุญแจ/โอเค
24
1) มีการกำหนดนโยบายป้องกันโต๊ะทำงานอย่างไร 2) กำหนดวิธีการจัดการกับข้อมูลหน้าจอคอมพิวเตอร์, Folder Download, Recycle Bin อย่างไร
Annex A.7.7
เอกสารจัดเก็บในแฟ้มหรือตู้ที่ล็อคได้ สุ่มหน้าจอคอมพิวเตอร์หมายเลข.....การจัดเก็บข้อมูลสำคัญ ใน Folder Download, Recycle Bin,Desktop /โอเค/ไม่โอเค
25
1) กำหนดวิธีการจัดตำแหน่งการนั่งทำงานหรืออุปกรณ์ต่างๆอย่างไรเพื่อป้องกันความปลอดภัยของข้อมูล
7.8
ไม่สามารถเห็นได้เพราะนั่งหันหลังให้กำแพงมีมู่ลี่
26
1) มีการป้องกันอุปกรณ์ที่ไม่มีพนักงานดูแลหรือเมื่อไม่อยู่ ณ จุดปฏิบัติงานอย่างไร
7.9
ไม่มี ส่วนอุปกรณ์ส่วนตัวจะจัดเก็บในตู้ที่ล็อคได้
27
1) มีการบริหารจัดการสื่อบันทึกข้อมูลที่สามารถเคลื่อนย้ายได้อย่างไร 2) เมื่อทรัพย์สินนั้นเสื่อมสภาพมีการกำจัดหรือจัดการกับสื่อบันทึกข้อมูลอย่างไร 3) เมื่อต้องการส่งสื่อบันทึกข้อมูลออกไปนอกองค์กรมีการควบคุมอย่างไร (Physical media transfer)
Annex A7.10
สามารถใช้ได้เฉพาะบางต่ำแหน่งที่จำเป็น ITตรวจสอบก่อนส่งซ่อมภายนอก/กรณีทำลายดำเนินการFromatข้อมูลและตรวจเช็คข้อมูล ก่อนส่งภายนอกให้ITตรวจสอบข้อมูล
29
1) มีการควบคุมการทำลายข้อมูลอย่างไร (Information deletion) 2) ข้อมูลที่เป็น Sensitive Data หรืออยู่ในระดับ Confidential มีการควบคุมระยะเวลาการจัดเก็บอย่างไรไม่ให้เก็บนานเกินไปซึ่งอาจจะเกิดความเสี่ยงเกิดขึ้น 3) มีการกำหนดวิธีการทำลายข้อมูลอย่างไร เช่น กระดาษ, Electronic File 4) กรณีใช้บริการผู้ให้บริการทำลาย และกำหนดวิธีการทำลายข้อมูลกำหนดเงื่อนไขการทำลายข้อมูลอย่างไร
Annex A.8.10
ใช้เครื่องทำลายเอกสารหรือshift+delete ไม่ใช้คนภายนอกทำลายเอกสาร
30
1) มีการควบคุมการปกปิดข้อมูลอย่างไรเมื่อมีการส่งไปภายนอก (Data masking) 2) มีการปกปิดข้อมูลอย่างไรเมื่อจำเป็นต้องเปิดเผยข้อมูลบางส่วน
Annex A.8.11
ถมดำข้อมูลที่สำคัญและกำหนดสิทธิ์การเข้าถึง
31
1) มีการควบคุมการเข้าถึง Website ภายนอกที่อาจจะไม่ปลอดภัยอย่างไร (Web filtering)
Annex A.8.23
เข้าได้เฉพาะเว็บที่อนุญาตหรือไม่เข้าเว็บที่ไม่ปลอดภัย
32
1) มีนโยบายการใช้งานการเข้ารหัสข้อมูลเมื่อต้องส่งข้อมูลต่างๆอย่างไร (Policy on the use of cryptographic controls)
Annex A.8.24
ข้อมูลที่เป็นความลับใส่รหัสเมื่อส่งไปภายนอกหรือตามที่ปลายทางกำหนด
33
กำหนดแผนการสื่ออบรมว่าสร้างตะหนักด้านความปลอดภัยข้อมูลอย่างไร
ตามนโยบายให้พนักงานรับทราบผ่านระบบBMS life