นโยบายความปลอดภัยสารสนเทศของ Acquire Tech Co., Ltd.
V1.0 - 2023/04/12วัตถุประสงค์
Acquire Tech Co., Ltd. (“บริษัท”) จัดทำนโยบายความปลอดภัยสารสนเทศฉบับนี้ (“นโยบาย”) เพื่อเป็นหลักสูงสุดของระบบบริหารความปลอดภัยสารสนเทศ (“ISMS”) นโยบายนี้เสริมการจัดการและปกป้องความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานของทรัพย์สินสารสนเทศ สนับสนุนสภาพแวดล้อมและโครงสร้างที่จำเป็นต่อการดำเนินธุรกิจอย่างต่อเนื่อง ปฏิบัติตามกฎหมาย และลดผลกระทบจากเหตุการณ์ภายในหรือภายนอกทั้งโดยเจตนาและไม่ตั้งใจ
เป้าหมาย
เป้าหมายด้านความปลอดภัยสารสนเทศของบริษัทคือรับรองความลับ ความถูกต้องครบถ้วน ความพร้อมใช้งาน และการปฏิบัติตามข้อกำหนดของข้อมูลและบริการสำคัญ โดยกำหนดและวัดตัวชี้วัดเชิงปริมาณในแต่ละระดับและหน้าที่ เพื่อยืนยันการดำเนินงาน ISMS และการบรรลุเป้าหมาย
ขอบเขต
เมื่อพิจารณาประเด็นภายในและภายนอก ความต้องการของผู้มีส่วนได้ส่วนเสีย และความเชื่อมโยงระหว่างกิจกรรมของบริษัทกับองค์กรอื่น นโยบายและ ISMS นี้ใช้กับการพัฒนาซอฟต์แวร์ การปฏิบัติการ และสภาพแวดล้อมของแพลตฟอร์มบริการทุกช่องทาง FIRST LINE รวมถึงสำนักงาน ระบบคลาวด์ นักพัฒนา ซอฟต์แวร์ ข้อมูลปฏิบัติการ หน่วยดูแลระบบ และกระบวนการที่เกี่ยวข้อง
ผู้ที่เกี่ยวข้องและหน้าที่รับผิดชอบ
- บุคลากรภายใน ผู้ให้บริการ ผู้มาเยือน และบุคคลอื่นในขอบเขตต้องปฏิบัติตามนโยบายนี้และขั้นตอน ISMS ทั้งหมด
- การกระทำที่กระทบความปลอดภัยสารสนเทศอาจนำไปสู่ความรับผิดทางกฎหมาย ทางปกครอง หรือการลงโทษตามกฎบริษัทตามระดับความร้ายแรง
เนื้อหาที่นโยบายครอบคลุม
เพื่อสนับสนุนและบรรลุนโยบายนี้ บริษัทกำหนดข้อกำหนดสำหรับหัวข้อต่อไปนี้และประเมินการดำเนินงานอย่างสม่ำเสมอ:
- องค์กรความปลอดภัยสารสนเทศและการทบทวนโดยฝ่ายบริหาร
- การจัดการเอกสารและบันทึก
- เป้าหมายและการวัดผลด้านความปลอดภัยสารสนเทศ
- การบริหารความเสี่ยง
- การตรวจสอบภายในด้านความปลอดภัยสารสนเทศ
- การปรับปรุงอย่างต่อเนื่อง
- การบริหารความปลอดภัยทรัพยากรบุคคล
- การจัดการทรัพย์สิน
- การควบคุมการเข้าถึง
- ความปลอดภัยทางกายภาพและสิ่งแวดล้อม
- ความปลอดภัยในการปฏิบัติงานและการเข้ารหัส
- การจัดการความปลอดภัยด้านการสื่อสาร
- การจัดหา พัฒนา และบำรุงรักษาระบบ
- การจัดการความสัมพันธ์ผู้จัดหา
- การจัดการเหตุการณ์ความปลอดภัยสารสนเทศ
- การจัดการความต่อเนื่องทางธุรกิจ
- การจัดการการปฏิบัติตามข้อกำหนด
องค์กรและอำนาจหน้าที่
เพื่อให้ ISMS ทำงานอย่างมีประสิทธิภาพ บริษัทกำหนดโครงสร้างและหน้าที่ด้านความปลอดภัยสารสนเทศเพื่อสนับสนุนและรักษากิจกรรมการบริหาร การดำเนินงาน และการตรวจสอบ
หลักการดำเนินงาน
ISMS ใช้รูปแบบ วางแผน (Plan) ปฏิบัติ (Do) ตรวจสอบ (Check) และปรับปรุง (Act) กระบวนการที่ทำซ้ำและพัฒนาต่อเนื่องนี้ช่วยให้ระบบทำงานอย่างมีประสิทธิภาพและปรับปรุงเสมอ
การทบทวนและประเมิน
- นโยบายนี้ต้องทบทวนเมื่อมีการเปลี่ยนแปลงสำคัญและอย่างน้อยปีละครั้ง เพื่อให้สอดคล้องกับกฎหมาย เทคโนโลยี ธุรกิจ และหน่วยงานที่เกี่ยวข้องในปัจจุบัน และรักษาการดำเนินงานที่มีประสิทธิภาพ
- นโยบายจะปรับแก้ตามผลการทบทวนและมีผลหลังผู้รับผิดชอบของบริษัทอนุมัติและประกาศใช้
เมื่อจัดทำหรือแก้ไขเอกสาร ISMS รวมถึงนโยบายนี้ บริษัทจะแจ้งผู้มีส่วนได้ส่วนเสียทั้งภายในและภายนอก เช่น พนักงาน ลูกค้า พันธมิตร และผู้จัดหา ผ่านประกาศเว็บไซต์ อีเมล ซอฟต์แวร์สื่อสาร ระบบเอกสาร หรือวิธีที่เหมาะสมอื่น