IT SELECT LAB

หน้าหลักบริการ › IT Policy and Procedure Development

IT Policy and Procedure Development

จัดทำ/ปรับปรุงนโยบายและระเบียบปฏิบัติด้าน IT ให้สอดคล้องกับ regulator และมาตรฐานสากล พร้อมอบรมทีมงาน

IT Policy and Procedure Development คืออะไร

บริการที่ปรึกษาเพื่อ จัดทำใหม่หรือปรับปรุงนโยบายและระเบียบปฏิบัติด้าน IT ให้สอดคล้องกับข้อกำหนดของหน่วยงานกำกับดูแลและมาตรฐานสากล พร้อมอบรมทีมงานให้เข้าใจและนำไปปฏิบัติได้จริง

หลายองค์กรมีนโยบาย IT แต่ ไม่ครบถ้วน ไม่ทันสมัย หรือไม่สอดคล้องกับข้อกำหนดปัจจุบัน — ทำให้เสี่ยงต่อ audit finding, ค่าปรับ และช่องว่างด้านความมั่นคงปลอดภัย

ขอบเขตนโยบายที่ครอบคลุม

🔐 Cybersecurity Essentials

  • Access Control Policy
  • Network Security Policy
  • Remote Access Policy
  • Patch Management Policy
  • Cryptography Controls Policy
  • Vulnerability Assessment Policy
  • Physical & Environmental Security Policy
  • User Training & Awareness Policy
  • System & Application Security Controls
  • Data Security Policy
  • Wireless Security Policy
  • Supplier Relationship Security

⚙️ IT Operations & Service Management

  • Change Management Policy
  • Migration Controls Policy
  • Incident Management Policy & Procedures
  • IT Service Outsourcing Policy
  • Service Provider Selection Criteria

🏢 Governance & Risk Management

  • IT Governance Policy & Procedures
  • Information Security Policy
  • Technology Risk Management Framework
  • Information Security & Asset Lifecycle Management
  • Cyber Risk Management Policy

📱 New Technology Implementation

  • Internet Banking Security
  • Mobile Banking & e-Wallet Security
  • Cloud Computing Security
  • SWIFT Security
  • ATM & Payment Kiosk Security

🔍 Audit & Compliance

  • IS Audit Charter & Policy
  • IS Audit Planning & Execution
  • Audit Reporting & Follow-up
  • Quality Review

🛡️ Business Continuity

  • Business Continuity Planning Policy & Procedures

💳 Payment Card Security

  • Cardholder Data Protection (PCI DSS alignment)
  • Payment Card Fraud Prevention

🔒 Data Privacy

  • Privacy Policy (PDPA / GDPR principles)
  • Data Subject Rights Procedures
  • Data Breach Notification Procedures
  • Data Retention & Disposal Policy

ขั้นตอนการดำเนินงาน

เฟสกิจกรรมระยะเวลา
1. เข้าใจสภาพแวดล้อมทำความเข้าใจธุรกิจ สภาพแวดล้อม IT โครงสร้างองค์กร, ระบุ stakeholder, ประชุม kick-off, ทบทวนเอกสารที่มีอยู่, ระบุรายการนโยบายที่ต้องจัดทำ/ปรับปรุง3–4 สัปดาห์
2. จัดทำ/ปรับปรุงนโยบายเขียนหรือปรับปรุงนโยบายและระเบียบปฏิบัติตาม gap ที่พบ, ประชุมกับทีมที่เกี่ยวข้องเพื่อ review, สนับสนุนการอนุมัติจากคณะกรรมการ5–6 สัปดาห์
3. อบรมอบรมผู้บริหารระดับสูง (1 ชั่วโมง), อบรมเชิงลึกสำหรับทีมที่เกี่ยวข้อง (6 ชั่วโมง)1–2 สัปดาห์

มาตรฐานที่ใช้อ้างอิง

  • ข้อกำหนด ธปท. — หลักเกณฑ์กำกับดูแลความเสี่ยงด้าน IT
  • ข้อกำหนด ก.ล.ต. — ระบบเทคโนโลยีสารสนเทศ
  • ข้อกำหนด คปภ. — IT Risk Management
  • PDPA — พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
  • ISO/IEC 27001:2022 — เป็นรากฐานสำหรับ ISMS certification
  • PCI DSS v4.0 — สำหรับองค์กรที่รับชำระบัตร
  • NBC Technology Risk Management Guidelines — สำหรับสถาบันการเงินในภูมิภาค

เหมาะกับใคร

  • องค์กรที่ ยังไม่มีนโยบาย IT หรือมีแต่ไม่ครบถ้วน/ไม่ทันสมัย
  • องค์กรที่อยู่ภายใต้ ธปท., ก.ล.ต., คปภ. ต้องมีนโยบาย IT ตามที่ regulator กำหนด
  • องค์กรที่เตรียมตัว ISO 27001 certification — ต้องมี documented policies เป็นรากฐาน
  • องค์กรที่ต้องปฏิบัติตาม PDPA — ต้องมี privacy policy และ procedures ที่ชัดเจน
  • องค์กรที่กำลัง เตรียม IPO — ต้องแสดง IT governance readiness
  • Fintech / Payment Service — ต้องมีนโยบายตามข้อกำหนด regulator ด้านการเงิน

วิธีการทดสอบ

  • ทำความเข้าใจสภาพแวดล้อม IT และโครงสร้างองค์กร
  • ทบทวนนโยบาย/ระเบียบปฏิบัติที่มีอยู่เทียบกับข้อกำหนด regulator
  • ระบุ gap และจัดทำ/ปรับปรุงนโยบายและเอกสารที่เกี่ยวข้อง
  • อบรมผู้บริหารและทีมงานที่เกี่ยวข้อง

สิ่งที่คุณจะได้รับ

  • นโยบายและระเบียบปฏิบัติ IT ฉบับใหม่/ปรับปรุง (ครบทุกหัวข้อตาม scope)
  • Gap analysis report เทียบกับข้อกำหนดที่เกี่ยวข้อง
  • เอกสารสนับสนุน (templates, checklists, process flows)
  • อบรมผู้บริหาร (1 ชั่วโมง) + อบรมทีมงาน (6 ชั่วโมง)
  • สนับสนุนการนำเสนอเพื่ออนุมัติจากคณะกรรมการ
ระยะเวลา
ประมาณ 12 สัปดาห์ (ปรับตามขอบเขต)
ราคาโดยประมาณ
ขึ้นกับจำนวนนโยบายและขอบเขตของ regulator — คำนวณงบเอง

คำถามที่พบบ่อย

เหมาะกับองค์กรประเภทไหน

เหมาะกับทุกองค์กรที่ต้องจัดทำหรือปรับปรุงนโยบาย IT — โดยเฉพาะองค์กรภายใต้ ธปท., ก.ล.ต., คปภ. หรือองค์กรที่เตรียมตัวสำหรับ ISO 27001, PCI DSS, หรือกำลังเตรียม IPO

ใช้เวลานานเท่าไร

ประมาณ 12 สัปดาห์ แบ่งเป็น 3 เฟส — เข้าใจสภาพแวดล้อม (3-4 สัปดาห์), จัดทำ/ปรับปรุงนโยบาย (5-6 สัปดาห์), อบรม (1-2 สัปดาห์) ปรับได้ตามขอบเขต

ต้องเตรียมอะไรบ้าง

เตรียมนโยบาย IT ที่มีอยู่ (ถ้ามี), โครงสร้างองค์กร IT, ข้อมูลระบบที่ใช้งาน, ข้อกำหนดของ regulator ที่เกี่ยวข้อง — ทีมที่ปรึกษาจะทำ document request list ให้หลัง kick-off

นโยบายที่จัดทำใช้เตรียม ISO 27001 ได้ไหม

ได้ — เราออกแบบนโยบายให้สอดคล้องกับทั้งข้อกำหนด regulator และ ISO 27001 ตั้งแต่แรก เพื่อเป็นรากฐานสำหรับการ certify ในอนาคต

สนใจ IT Policy and Procedure Development?

บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ

จองเวลาคุย หรือคำนวณงบเองก่อน