
ความปลอดภัยทางไซเบอร์
ความปลอดภัยทางไซเบอร์

นโยบายและความมุ่งมั่นขององค์กร
บริษัทฯ มุ่งมั่นเสริมสร้างขีดความสามารถด้านความปลอดภัยทางไซเบอร์ให้แข็งแกร่งและยืดหยุ่น เพื่อปกป้องระบบเทคโนโลยีสารสนเทศ (IT) และเทคโนโลยีปฏิบัติการ (OT) ที่สำคัญ ตลอดจนทรัพย์สินดิจิทัลและข้อมูลขององค์กรจากภัยคุกคามทางไซเบอร์ที่ทวีความซับซ้อนอย่างต่อเนื่อง โดยมีนโยบายสารสนเทศและความปลอดภัยทางไซเบอร์ที่ครอบคลุมทุกหน่วยธุรกิจ พนักงาน ผู้รับเหมา และบุคคลภายนอกที่มีสิทธิ์เข้าถึงระบบของบริษัทฯ นโยบายดังกล่าวยึดหลักการ CIA Triad ซึ่งประกอบด้วยการรักษาความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และความพร้อมใช้งาน (Availability) นำไปสู่การจัดทำระบบบริหารจัดการความปลอดภัยสารสนเทศที่สอดคล้องกับมาตรฐาน ISO 27001:2022 ทั้งนี้ บริษัทฯ ให้ความสำคัญกับการปฏิบัติตามกฎระเบียบด้านการคุ้มครองข้อมูลในทุกประเทศที่ดำเนินธุรกิจ พร้อมทั้งพัฒนากลไกการป้องกันภัยอย่างต่อเนื่อง และบ่มเพาะวัฒนธรรมความตระหนักด้านความปลอดภัยทั่วทั้งองค์กร เพื่อให้พนักงานทุกคนมีส่วนร่วมเป็นด่านแรกในการปกป้องภัยคุกคามทางไซเบอร์
แนวทางการบริหารจัดการ
บริษัทฯ บริหารจัดการความปลอดภัยทางไซเบอร์ผ่านโครงสร้างการกำกับดูแลหลายระดับ ในระดับคณะกรรมการบริษัท คณะกรรมการตรวจสอบทำหน้าที่กำกับดูแลระบบการควบคุมภายใน ขณะที่คณะกรรมการ ESG กำกับดูแลประเด็นความปลอดภัยทางไซเบอร์ในฐานะประเด็นสำคัญด้านความยั่งยืน สำหรับระดับฝ่ายบริหาร คณะกรรมการบริหารความเสี่ยงทำหน้าที่ประเมินความเสี่ยงทางไซเบอร์และกำกับให้มีมาตรการลดความเสี่ยงครอบคลุมทุกหน่วยธุรกิจ คณะกรรมการบริหารความต่อเนื่องทางธุรกิจดูแลความพร้อมและความสามารถในการรับมือกับเหตุการณ์ที่อาจทำให้ธุรกิจหยุดชะงักจากภัยไซเบอร์ และคณะกรรมการความยั่งยืนกำกับดูแลการบูรณาการประเด็นดังกล่าวเข้ากับกลยุทธ์ธุรกิจระยะยาว
บริษัทฯ ได้แต่งตั้ง Global Information Security Officer (GISO) และ Data Protection Officer (DPO) เพื่อกำกับดูแลกลยุทธ์ด้านความเป็นส่วนตัวของข้อมูลและความปลอดภัยทางไซเบอร์ โดยมีคณะกรรมการ ISMS และผู้บริหารระดับสูงที่รับผิดชอบด้านสถาปัตยกรรมองค์กรและความปลอดภัยทางไซเบอร์เป็นผู้สนับสนุน เพื่อให้การดำเนินงานเป็นไปอย่างสอดคล้องกันทั่วทั้งองค์กรและเทียบเคียงได้กับมาตรฐานสากล
กรอบการดำเนินงานด้านความปลอดภัยทางไซเบอร์ของบ้านปูครอบคลุมทั้งระบบ IT และ OT ในทุกประเทศที่บริษัทฯ ดำเนินธุรกิจ โดยมุ่งเน้นการระบุช่องโหว่ การบริหารความเสี่ยงจากบุคคลภายนอก และการตรวจจับภัยคุกคามเชิงรุกผ่านศูนย์ปฏิบัติการด้านความปลอดภัย (SOC) บริษัทฯ จัดให้มีการฝึกซ้อมแผนกู้คืนระบบจากภัยพิบัติ (DRP) เป็นประจำทุกปี และได้รับการประเมินโดยหน่วยงานอิสระภายใต้การรับรองระบบบริหารความต่อเนื่องทางธุรกิจ (BCMS) นอกจากนี้ยังมีโครงการ Bug Bounty ที่ประเมินช่องโหว่ตลอด 24 ชั่วโมง บริษัทฯ ดำเนินการตรวจสอบระบบบริหารจัดการความปลอดภัยสารสนเทศเป็นประจำทุกปี รวมถึงการรับรองมาตรฐาน ISO27001:2022 และการสร้างความตระหนักรู้ด้านความปลอดภัยทางไซเบอร์ให้กับพนักงานอย่างต่อเนื่อง
การบริหารจัดการอุบัติการณ์ทางไซเบอร์
บริษัทฯ สร้างเสริมขีดความสามารถด้านความปลอดภัยทางไซเบอร์อย่างต่อเนื่อง ผ่านกรอบการบริหารจัดการอุบัติการณ์ทางไซเบอร์ โดยมีศูนย์ปฏิบัติการด้านความปลอดภัย (SoC) แบบกระจายศูนย์เป็นกลไกสำคัญในการตอบสนองต่อบริบทที่เปลี่ยนแปลงในแต่ละธุรกิจ พร้อมส่งเสริมความร่วมมือเชิงรุกภายในเครือข่ายผู้ปฏิบัติงานด้านไซเบอร์ของบริษัทฯ กรอบการดำเนินงานนี้ช่วยให้บ้านปูสามารถรับมือกับภัยคุกคามที่อาจเกิดขึ้นอย่างเป็นระบบ รวดเร็ว และมีประสิทธิภาพ ผ่านการเฝ้าระวังอย่างต่อเนื่อง การตรวจจับภัยคุกคาม และการจัดการเหตุการณ์อย่างเป็นเอกภาพ โดยครอบคลุมกระบวนการตั้งแต่การชี้บ่ง การควบคุม การสอบสวน การบรรเทาผลกระทบ การฟื้นฟูระบบ และการรายงานเหตุ เพื่อลดผลกระทบต่อการดำเนินงานและธุรกิจ
ทั้งนี้ กรอบการดำเนินงานข้างต้นออกแบบมาเพื่อให้ทีมงานที่เกี่ยวข้องทำงานประสานกันอย่างราบรื่นเมื่อเกิดอุบัติการณ์ ผ่านระเบียบวิธีการสื่อสารและกลไกการดำเนินงานที่ชัดเจน รวมถึงการแลกเปลี่ยนข่าวสารและบทเรียนของเหตุการณ์ที่เกิดขึ้นระหว่างหน่วยธุรกิจ โดยครอบคลุมภัยคุกคามทางไซเบอร์รูปแบบใหม่ เช่น ความเสี่ยงจากบุคคลภายนอก และภัยคุกคามขั้นสูง ซึ่งตอกย้ำความมุ่งมั่นของบริษัทฯ ในการบริหารจัดการความเสี่ยงเชิงรุก ปฏิบัติตามกฎระเบียบที่เกี่ยวข้อง และพัฒนาปรับปรุงอย่างต่อเนื่อง เพื่อการดำเนินงานอย่างมั่นคงปลอดภัยในทุกหน่วยธุรกิจ

การบริหารจัดการคู่ค้าด้านความปลอดภัยทางไซเบอร์
บ้านปูบริหารจัดการความปลอดภัยทางไซเบอร์ผ่านโครงสร้างการกำกับดูแลหลายระดับ ในระดับคณะกรรมการบริษัท คณะกรรมการตรวจสอบกำกับดูแลความครบถ้วนและประสิทธิผลของระบบการควบคุมภายใน รวมถึงผลการตรวจสอบด้านความปลอดภัยทางไซเบอร์ ขณะที่คณะกรรมการ ESG บูรณาการความปลอดภัยทางไซเบอร์เข้ากับเป้าหมายและกรอบการรายงานด้านความยั่งยืนของบริษัทฯ
ในระดับฝ่ายบริหาร คณะกรรมการ 3 ชุดมีบทบาทร่วมกันในการขับเคลื่อนการดำเนินงาน ได้แก่ คณะกรรมการบริหารความเสี่ยงทำหน้าที่ประเมินความเสี่ยงทางไซเบอร์และกำกับให้มีมาตรการลดความเสี่ยงครอบคลุมทุกหน่วยธุรกิจ คณะกรรมการบริหารความต่อเนื่องทางธุรกิจดูแลความพร้อมและความสามารถในการรับมือกับเหตุการณ์ที่อาจทำให้ธุรกิจหยุดชะงักจากภัยไซเบอร์ และคณะกรรมการความยั่งยืนกำกับดูแลการบูรณาการการเปลี่ยนผ่านสู่ดิจิทัลที่ปลอดภัยเข้ากับกลยุทธ์ธุรกิจระยะยาว
เพื่อให้การกำกับดูแลเกิดผลในทางปฏิบัติ บริษัทฯ ได้แต่งตั้ง Global Information Security Officer (GISO) และ Data Protection Officer (DPO) เพื่อขับเคลื่อนกลยุทธ์ด้านความเป็นส่วนตัวของข้อมูลและความปลอดภัยทางไซเบอร์ โดยมีคณะกรรมการระบบบริหารจัดการความปลอดภัยสารสนเทศ (ISMS) เป็นกลไกสนับสนุน เพื่อให้นโยบายและแนวปฏิบัติที่เกี่ยวข้องได้รับการนำไปปฏิบัติอย่างสอดคล้องกันทั่วทั้งองค์กร นอกจากนี้ บริษัทฯ ยังแต่งตั้งผู้บริหารระดับสูงด้านสถาปัตยกรรมองค์กรและความปลอดภัยทางไซเบอร์เพื่อทำงานร่วมกับ GISO และทีมผู้บริหารในการเสริมความพร้อมรับมือทางไซเบอร์ และยกระดับการดำเนินงานให้สอดคล้องกับมาตรฐานสากล
การรับรองมาตรฐาน ISO 27001
ระบบบริหารจัดการความปลอดภัยสารสนเทศของบ้านปูได้รับการรับรองมาตรฐานสากล ISO 27001:2022 ซึ่งครอบคลุมการจัดการโครงสร้างพื้นฐานบนคลาวด์ในรูปแบบ Infrastructure-as-a-Service (IaaS) และโครงสร้างพื้นฐานที่รองรับการทำงานของอุปกรณ์ Internet of Things (IoT) โดยเทคโนโลยีพื้นฐานเหล่านี้ได้รับการกำกับดูแลเพื่อให้มั่นใจในความยืดหยุ่น ความพร้อมใช้งาน และการดำเนินงานที่ปลอดภัยท่ามกลางความเสี่ยงทางไซเบอร์ที่เปลี่ยนแปลงตลอดเวลา การปกป้องสินทรัพย์ดิจิทัลที่สำคัญเหล่านี้ช่วยเสริมสร้างความต่อเนื่องในการดำเนินงาน ตลอดจนความน่าเชื่อถือของบริการที่มีความสำคัญต่อผลการดำเนินธุรกิจและความไว้วางใจของผู้มีส่วนได้เสีย

การบริหารจัดการความปลอดภัยทางไซเบอร์จากบุคคลภายนอก
บ้านปูวางแนวทางการบริหารจัดการความเสี่ยงทางไซเบอร์จากบุคคลภายนอกที่มีโครงสร้างชัดเจน และบูรณาการเข้าเป็นส่วนหนึ่งของกระบวนการจัดซื้อจัดจ้างและการทบทวนผลการดำเนินงานของคู่ค้า ช่วยให้บริษัทฯ สามารถประเมินและบรรเทาความเสี่ยงทางไซเบอร์ที่อาจเกิดจากบุคคลภายนอก ตลอดจนคู่ค้าลำดับถัดไปตลอดห่วงโซ่อุปทานดิจิทัลได้อย่างเป็นระบบ โดยกรอบการดำเนินงานครอบคลุมตลอดวงจรชีวิตของการเป็นคู่ค้า ตั้งแต่การตรวจสอบสถานะก่อนทำสัญญา มาตรการคุ้มครองในสัญญา การเริ่มต้นความสัมพันธ์ การติดตามอย่างต่อเนื่อง ไปจนถึงการยุติความสัมพันธ์ อีกทั้งยังผนวกรวมการควบคุมตามระบบบริหารจัดการความปลอดภัยสารสนเทศ (ISMS) สำหรับระบบดิจิทัลของคู่ค้าที่เชื่อมต่อกับระบบของบริษัทฯ จากภายนอกองค์กร
ทั้งนี้ มาตรการสำคัญประกอบด้วย การจำแนกประเภทคู่ค้าตามระดับความเสี่ยง การประเมินและรับรองด้านความปลอดภัยทางไซเบอร์ ข้อกำหนดด้านการคุ้มครองข้อมูลและการแจ้งเหตุละเมิดข้อมูล การเฝ้าระวังภัย ตลอดจนการบังคับใช้การควบคุมการเข้าถึงระบบอย่างเข้มงวด มาตรการเหล่านี้ช่วยให้บ้านปูสามารถปกป้องข้อมูลที่มีความอ่อนไหว ปฏิบัติตามกฎระเบียบที่เกี่ยวข้อง และเสริมสร้างความยืดหยุ่นในการรับมือกับภัยคุกคามทางไซเบอร์ที่มาจากห่วงโซ่อุปทาน อันสะท้อนถึงความมุ่งมั่นของบริษัทฯ ในการกำกับดูแลอย่างมีความรับผิดชอบและยั่งยืน
ภาพรวมการดำเนินงานในรอบปี
ในปี 2568 บริษัทฯ เสริมสร้างความแข็งแกร่งด้านความปลอดภัยทางไซเบอร์และความยืดหยุ่นทางดิจิทัลขององค์กรผ่านการดำเนินงานแบบบูรณาการที่ครอบคลุมการกำกับดูแล การปฏิบัติการ และการพัฒนาบุคลากรผ่านความร่วมมืออย่างใกล้ชิดระหว่างทีมดิจิทัลในแต่ละหน่วยธุรกิจ หน่วยงานตรวจสอบภายใน และคู่ค้าด้านความปลอดภัยภายนอก ภายใต้แนวทางการถ่วงดุลและตรวจสอบที่สอดประสานกัน ทั้งการกำกับดูแลอย่างอิสระ การประเมินความเสี่ยงที่สม่ำเสมอ และการประสานงานที่มีประสิทธิภาพทั่วทั้งองค์กร ช่วยให้บริษัทฯ สามารถเฝ้าระวังภัยคุกคามอย่างต่อเนื่อง สามารถตอบสนองต่อเหตุการณ์ได้ทันท่วงที ลดความเสี่ยงในเชิงรุก และเป็นไปตามมาตรฐานสากล
ด้วยการผสานการดำเนินงานภายในเข้ากับการให้ความเชื่อมั่นจากผู้เชี่ยวชาญภายนอก ช่วยให้บริษัทฯ ยกระดับการคุ้มครองระบบนิเวศดิจิทัล ให้สามารถดำเนินการได้อย่างต่อเนื่อง และเสริมสร้างความเชื่อมั่นของผู้มีส่วนได้เสีย ในรอบปีที่ผ่านมา สัดส่วนระบบสารสนเทศที่สำคัญที่ได้รับการประเมินช่องโหว่ด้านความปลอดภัยทางไซเบอร์ครอบคลุมร้อยละ 100 แสดงให้เห็นถึงความมุ่งมั่นของบริษัทฯ ในการบริหารจัดการความปลอดภัยทางไซเบอร์เชิงรุก อีกทั้งยังบรรลุเป้าหมายด้านความปลอดภัยทางไซเบอร์ที่กำหนดไว้ทั้งหมด โดยไม่มีเหตุการณ์ด้านความปลอดภัยทางไซเบอร์ที่มีนัยสำคัญเกิดขึ้นแต่อย่างใด
บริษัทฯ ได้กำหนดเป้าหมายด้านความปลอดภัยทางไซเบอร์สำหรับปี 2569-2573 โดยครอบคลุมทั้งในส่วนที่ควบคุมด้วยกระบวนการ อาทิ ระบบ สารสนเทศที่สำคัญที่ได้รับการประเมินช่องโหว่ด้านความปลอดภัยทางไซเบอร์ ตลอดจนการฝึกอบรมและการฝึกซ้อมจำลองสถานการณ์เฉพาะด้าน เช่น อัตราความสามารถของพนักงานในการรับมือกับการทดสอบการหลอกลวงทางอีเมล เพื่อเสริมสร้างความพร้อมของพนักงานในการรับมือกับการโจมตีแบบ Social Engineering และภัยคุกคามที่ขับเคลื่อนด้วย AI ที่กำลังทวีความซับซ้อนขึ้นในอนาคต
