มื้อเลี้ยงที่ทำให้เหงื่อตก: ตารางตรวจสอบแผ่นเดียวที่จับความเสี่ยง IT ทั้ง 8 จุดของกิจการ
คุณอู๋ เจ้าของกิจการในนครปฐม ได้ยินเหตุการณ์ IT สองเรื่องในงานเลี้ยงสมาคมการค้า จึงรู้ตัวว่าไม่เคยตรวจสอบความเสี่ยงด้าน IT ของบริษัทอย่างเป็นระบบเลย บทเรียนนี้ใช้ตรรกะสามด่านป้องกันของ COSO รวบรวม 7 บทที่ผ่านมาเป็นตารางไฟแดง-เหลือง-เขียว พร้อมพรอมต์ AI สร้างแบบตรวจสุขภาพวงจรได้ในคลิกเดียว
คุณอู๋ ยื่อเฉิง (สมชาย ทองรวง) ทำธุรกิจ "ทองรวงเกษตร" ที่จังหวัดนครปฐมมาสิบห้าปีแล้ว ธุรกิจหลักคือส่งออกผลิตภัณฑ์จากข้าวไปยุโรปและญี่ปุ่น มีพนักงานหนึ่งร้อยยี่สิบคน งานเลี้ยงสังสรรค์ประจำเดือนของสมาคมชาวแต้จิ๋ว ปกติเขาก็แค่ไปกินไปเจอเพื่อนฝูง จนกระทั่งคืนนั้น มีสองเรื่องที่ทำให้เขานอนไม่หลับทั้งคืน
เจ้าของโรงงานเสื้อผ้าส่งออกที่นั่งโต๊ะข้างๆ บ่นว่าคอมพิวเตอร์บริษัทถูกแรนซัมแวร์ล็อก ข้อมูลคำสั่งซื้อและใบแจ้งหนี้ลูกค้าเปิดไม่ได้เลย กำหนดส่งมอบต้องเลื่อนไปสามสัปดาห์เต็มๆ ลูกค้ายุโรปลดเกรดคำสั่งซื้อทันทีและตัดโควตาไปสามสิบเปอร์เซ็นต์ ส่วนเพื่อนอีกคนที่ทำธุรกิจค้าส่งอะไหล่รถยนต์แถวสมุทรปราการเล่าว่า หลังพนักงานบัญชีลาออกไปสามเดือน บริษัทถึงเพิ่งรู้ว่าบัญชีระบบของเธอไม่เคยถูกระงับสิทธิ์เลย ข้อมูลบัญชีธนาคารสำหรับโอนเงินถูกแอบแก้ไข เงินค่าสินค้าเกือบสี่แสนบาทถูกโอนเข้าบัญชีปลอมไปแล้ว ไม่มีทางตามคืนได้
คุณอู๋ฟังไปเหงื่อตกไป เพราะจู่ๆ ก็รู้ตัวว่าตอบคำถามสามข้อไม่ได้เลยสักข้อ ใครมีสิทธิ์แก้ราคาและข้อมูลโอนเงินในระบบ ERP ของบริษัท กลุ่มไลน์และคลาวด์ของพนักงานที่ลาออกไปแล้วยังเข้าได้อยู่หรือเปล่า และครั้งสุดท้ายที่สำรองข้อมูล ได้ "ทดสอบกู้คืนจริง" เมื่อไหร่ ทำธุรกิจมาสิบห้าปี บัญชีมีผู้สอบบัญชีเซ็นรับรองทุกปี แต่ IT กลับไม่เคยมีใครตรวจสอบอย่างเป็นระบบเลยสักครั้ง
ทำไม
จุดบอดแบบนี้ไม่ได้เกิดจากคุณอู๋ไม่ใส่ใจ แต่เพราะความเสี่ยงด้าน IT กระจายอยู่ในหลายจุดโดยธรรมชาติ และไม่มีใครมีหน้าที่เชื่อมโยงมันเข้าด้วยกัน หากมองผ่านตรรกะ "สามด่านป้องกัน" ที่วงการควบคุมภายในนิยมใช้ ด่านแรกคือแต่ละแผนกดูแลตัวเอง (ฝ่ายขายดูแลข้อมูลลูกค้า ฝ่ายบัญชีดูแลยอดเงิน) ด่านที่สองคือหน่วยงานบริหารความเสี่ยงหรือ IT ที่ตรวจสอบเป็นประจำ ด่านที่สามคือฝ่ายตรวจสอบภายในที่เป็นอิสระ SME ไทยส่วนใหญ่ด้านการเงินมีด่านที่หนึ่งและด่านที่สามครบ (ทำบัญชีมีนักบัญชี ปีหนึ่งมีผู้สอบบัญชีรับรอง) แต่ด้าน IT มักขาดด่านที่สองอยู่เสมอ ไม่มีใครมีหน้าที่ "เอาเรื่องการเลือกระบบ การเปลี่ยนแปลง บัญชีผู้ใช้ การสำรองข้อมูล การคุ้มครองข้อมูล และ Shadow IT มากางดูพร้อมกันเป็นประจำ" ผลก็คือแต่ละจุดมีคนดูแลบ้างเล็กน้อย แต่ไม่มีใครรับผิดชอบ "ทั้งวงจร" ช่องโหว่จึงซ่อนอยู่ในรอยต่อระหว่างแต่ละจุด จนกว่าจะเกิดเรื่องถึงจะถูกพบ
เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด
ไปเรียนคอร์สบังคับสมาชิกฟรีทำแบบทดสอบ คุยกับโค้ช AI ฟังบทความสะสมประวัติการเรียนรู้ สมัครรับ 100 พอยต์ทันที
สมัครฟรี