หน้าหลัก › บริการ › IT Policy and Procedure Development
IT Policy and Procedure Development
จัดทำ/ปรับปรุงนโยบายและระเบียบปฏิบัติด้าน IT ให้สอดคล้องกับ regulator และมาตรฐานสากล พร้อมอบรมทีมงาน
IT Policy and Procedure Development คืออะไร
บริการที่ปรึกษาเพื่อ จัดทำใหม่หรือปรับปรุงนโยบายและระเบียบปฏิบัติด้าน IT ให้สอดคล้องกับข้อกำหนดของหน่วยงานกำกับดูแลและมาตรฐานสากล พร้อมอบรมทีมงานให้เข้าใจและนำไปปฏิบัติได้จริง
หลายองค์กรมีนโยบาย IT แต่ ไม่ครบถ้วน ไม่ทันสมัย หรือไม่สอดคล้องกับข้อกำหนดปัจจุบัน — ทำให้เสี่ยงต่อ audit finding, ค่าปรับ และช่องว่างด้านความมั่นคงปลอดภัย
ขอบเขตนโยบายที่ครอบคลุม
🔐 Cybersecurity Essentials
- Access Control Policy
- Network Security Policy
- Remote Access Policy
- Patch Management Policy
- Cryptography Controls Policy
- Vulnerability Assessment Policy
- Physical & Environmental Security Policy
- User Training & Awareness Policy
- System & Application Security Controls
- Data Security Policy
- Wireless Security Policy
- Supplier Relationship Security
⚙️ IT Operations & Service Management
- Change Management Policy
- Migration Controls Policy
- Incident Management Policy & Procedures
- IT Service Outsourcing Policy
- Service Provider Selection Criteria
🏢 Governance & Risk Management
- IT Governance Policy & Procedures
- Information Security Policy
- Technology Risk Management Framework
- Information Security & Asset Lifecycle Management
- Cyber Risk Management Policy
📱 New Technology Implementation
- Internet Banking Security
- Mobile Banking & e-Wallet Security
- Cloud Computing Security
- SWIFT Security
- ATM & Payment Kiosk Security
🔍 Audit & Compliance
- IS Audit Charter & Policy
- IS Audit Planning & Execution
- Audit Reporting & Follow-up
- Quality Review
🛡️ Business Continuity
- Business Continuity Planning Policy & Procedures
💳 Payment Card Security
- Cardholder Data Protection (PCI DSS alignment)
- Payment Card Fraud Prevention
🔒 Data Privacy
- Privacy Policy (PDPA / GDPR principles)
- Data Subject Rights Procedures
- Data Breach Notification Procedures
- Data Retention & Disposal Policy
ขั้นตอนการดำเนินงาน
| เฟส | กิจกรรม | ระยะเวลา |
|---|---|---|
| 1. เข้าใจสภาพแวดล้อม | ทำความเข้าใจธุรกิจ สภาพแวดล้อม IT โครงสร้างองค์กร, ระบุ stakeholder, ประชุม kick-off, ทบทวนเอกสารที่มีอยู่, ระบุรายการนโยบายที่ต้องจัดทำ/ปรับปรุง | 3–4 สัปดาห์ |
| 2. จัดทำ/ปรับปรุงนโยบาย | เขียนหรือปรับปรุงนโยบายและระเบียบปฏิบัติตาม gap ที่พบ, ประชุมกับทีมที่เกี่ยวข้องเพื่อ review, สนับสนุนการอนุมัติจากคณะกรรมการ | 5–6 สัปดาห์ |
| 3. อบรม | อบรมผู้บริหารระดับสูง (1 ชั่วโมง), อบรมเชิงลึกสำหรับทีมที่เกี่ยวข้อง (6 ชั่วโมง) | 1–2 สัปดาห์ |
มาตรฐานที่ใช้อ้างอิง
- ข้อกำหนด ธปท. — หลักเกณฑ์กำกับดูแลความเสี่ยงด้าน IT
- ข้อกำหนด ก.ล.ต. — ระบบเทคโนโลยีสารสนเทศ
- ข้อกำหนด คปภ. — IT Risk Management
- PDPA — พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
- ISO/IEC 27001:2022 — เป็นรากฐานสำหรับ ISMS certification
- PCI DSS v4.0 — สำหรับองค์กรที่รับชำระบัตร
- NBC Technology Risk Management Guidelines — สำหรับสถาบันการเงินในภูมิภาค
เหมาะกับใคร
- องค์กรที่ ยังไม่มีนโยบาย IT หรือมีแต่ไม่ครบถ้วน/ไม่ทันสมัย
- องค์กรที่อยู่ภายใต้ ธปท., ก.ล.ต., คปภ. ต้องมีนโยบาย IT ตามที่ regulator กำหนด
- องค์กรที่เตรียมตัว ISO 27001 certification — ต้องมี documented policies เป็นรากฐาน
- องค์กรที่ต้องปฏิบัติตาม PDPA — ต้องมี privacy policy และ procedures ที่ชัดเจน
- องค์กรที่กำลัง เตรียม IPO — ต้องแสดง IT governance readiness
- Fintech / Payment Service — ต้องมีนโยบายตามข้อกำหนด regulator ด้านการเงิน
วิธีการทดสอบ
- ทำความเข้าใจสภาพแวดล้อม IT และโครงสร้างองค์กร
- ทบทวนนโยบาย/ระเบียบปฏิบัติที่มีอยู่เทียบกับข้อกำหนด regulator
- ระบุ gap และจัดทำ/ปรับปรุงนโยบายและเอกสารที่เกี่ยวข้อง
- อบรมผู้บริหารและทีมงานที่เกี่ยวข้อง
สิ่งที่คุณจะได้รับ
- นโยบายและระเบียบปฏิบัติ IT ฉบับใหม่/ปรับปรุง (ครบทุกหัวข้อตาม scope)
- Gap analysis report เทียบกับข้อกำหนดที่เกี่ยวข้อง
- เอกสารสนับสนุน (templates, checklists, process flows)
- อบรมผู้บริหาร (1 ชั่วโมง) + อบรมทีมงาน (6 ชั่วโมง)
- สนับสนุนการนำเสนอเพื่ออนุมัติจากคณะกรรมการ
- ระยะเวลา
- ประมาณ 12 สัปดาห์ (ปรับตามขอบเขต)
- ราคาโดยประมาณ
- ขึ้นกับจำนวนนโยบายและขอบเขตของ regulator — คำนวณงบเอง
คำถามที่พบบ่อย
เหมาะกับองค์กรประเภทไหน
เหมาะกับทุกองค์กรที่ต้องจัดทำหรือปรับปรุงนโยบาย IT — โดยเฉพาะองค์กรภายใต้ ธปท., ก.ล.ต., คปภ. หรือองค์กรที่เตรียมตัวสำหรับ ISO 27001, PCI DSS, หรือกำลังเตรียม IPO
ใช้เวลานานเท่าไร
ประมาณ 12 สัปดาห์ แบ่งเป็น 3 เฟส — เข้าใจสภาพแวดล้อม (3-4 สัปดาห์), จัดทำ/ปรับปรุงนโยบาย (5-6 สัปดาห์), อบรม (1-2 สัปดาห์) ปรับได้ตามขอบเขต
ต้องเตรียมอะไรบ้าง
เตรียมนโยบาย IT ที่มีอยู่ (ถ้ามี), โครงสร้างองค์กร IT, ข้อมูลระบบที่ใช้งาน, ข้อกำหนดของ regulator ที่เกี่ยวข้อง — ทีมที่ปรึกษาจะทำ document request list ให้หลัง kick-off
นโยบายที่จัดทำใช้เตรียม ISO 27001 ได้ไหม
ได้ — เราออกแบบนโยบายให้สอดคล้องกับทั้งข้อกำหนด regulator และ ISO 27001 ตั้งแต่แรก เพื่อเป็นรากฐานสำหรับการ certify ในอนาคต
สนใจ IT Policy and Procedure Development?
บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ