---
title: 9.1.5 องค์กรมีขั้นตอนอย่างเป็นทางการในการระบุ บันทึก และจัดการความเสี่ยงที่เกี่ยวข้องกับทรัพย์สินสารสนเทศในทะเบียนควบคุมทรัพย์สินสารสนเทศ
type: guideline
slug: guideline-9-1-5
guideline_number: "9.1.5"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 2
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.5 องค์กรมีขั้นตอนอย่างเป็นทางการในการระบุ บันทึก และจัดการความเสี่ยงที่เกี่ยวข้องกับทรัพย์สินสารสนเทศในทะเบียนควบคุมทรัพย์สินสารสนเทศ

## สิ่งที่ต้องทำ

องค์กรมีขั้นตอนอย่างเป็นทางการในการระบุ บันทึก และจัดการความเสี่ยงที่เกี่ยวข้องกับทรัพย์สินสารสนเทศในทะเบียนควบคุมทรัพย์สินสารสนเทศอย่างชัดเจนและครบถ้วน

## หลักฐาน

1. นโยบายในการกำหนดขั้นตอนการระบุ บันทึก และจัดการความเสี่ยงที่เกี่ยวข้องกับทรัพย์สินสารสนเทศในทะเบียนควบคุมทรัพย์สินสารสนเทศ
2. ทะเบียนควบคุมทรัพย์สินสารสนเทศ

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายการจัดการทะเบียนควบคุมทรัพย์สินสารสนเทศ

ชื่อเอกสาร: นโยบายการควบคุมทรัพย์สินสารสนเทศ

- **วัตถุประสงค์:** เพื่อระบุ บันทึก และบริหารความเสี่ยงของทรัพย์สินสารสนเทศขององค์กรอย่างมีประสิทธิภาพ
- **ขอบเขต:** ครอบคลุมทรัพย์สินทุกประเภท เช่น ฮาร์ดแวร์ ซอฟต์แวร์ ฐานข้อมูล เครือข่าย เอกสาร และข้อมูลส่วนบุคคล
- **นิยาม:** ทรัพย์สินสารสนเทศคือทรัพยากรที่มีมูลค่าเชิงสารสนเทศและต้องได้รับการคุ้มครอง; เจ้าของทรัพย์สินคือผู้มีหน้าที่กำกับดูแลความปลอดภัยและการใช้งานของทรัพย์สิน
- **ความถี่ในการทบทวน:** อย่างน้อยปีละ 1 ครั้ง
- **ผู้รับผิดชอบ:** เจ้าของทรัพย์สิน, คณะกรรมการเทคโนโลยีสารสนเทศ, DPO

### 2. ขั้นตอนในการระบุ บันทึก และจัดการความเสี่ยงของทรัพย์สินสารสนเทศ

- **ขั้นตอนที่ 1 ระบุทรัพย์สิน** แยกตามหมวดหมู่ — ฮาร์ดแวร์ (เซิร์ฟเวอร์ คอมพิวเตอร์ อุปกรณ์พกพา), ซอฟต์แวร์ (ระบบ ERP ระบบบริหารงานบุคคล), ข้อมูล (ฐานข้อมูล แฟ้มข้อมูลส่วนบุคคล), บริการคลาวด์/เครือข่าย
- **ขั้นตอนที่ 2 ประเมินมูลค่าและความเสี่ยง** กำหนดความสำคัญ ประเมินความเป็นไปได้ ผลกระทบ และระดับความเสี่ยง (ต่ำ/กลาง/สูง)
- **ขั้นตอนที่ 3 บันทึกในทะเบียนควบคุมทรัพย์สินสารสนเทศ** ใช้ฟอร์มที่มีช่องบันทึกผู้รับผิดชอบ มาตรการควบคุม และประวัติการตรวจสอบ
- **ขั้นตอนที่ 4 การจัดการและทบทวน** ทบทวนรายการทรัพย์สินอย่างน้อยปีละ 1 ครั้ง และปรับปรุงทะเบียนทันทีหากมีเหตุการณ์ความเสี่ยง

### 3. ตัวอย่างทะเบียนควบคุมทรัพย์สินสารสนเทศ

| ลำดับ | ประเภททรัพย์สิน | รายละเอียด | เจ้าของทรัพย์สิน | ระดับความเสี่ยง | มาตรการควบคุม |
|---|---|---|---|---|---|
| 1 | ฐานข้อมูลพนักงาน | ฐานข้อมูลที่เก็บข้อมูลส่วนบุคคลของพนักงาน | ผู้จัดการฝ่ายบุคคล | สูง | การควบคุมการเข้าถึงและการเข้ารหัส |
| 2 | เซิร์ฟเวอร์ระบบ ERP | เซิร์ฟเวอร์ระบบ ERP ภายในองค์กร | ผู้จัดการฝ่ายเทคโนโลยีสารสนเทศ | กลาง | ไฟร์วอลล์และการรักษาความปลอดภัยทางกายภาพ |
| 3 | บริการคลาวด์อีเมล | บริการคลาวด์ที่ใช้งานอีเมล | DPO | กลาง | การยืนยันตัวตนหลายชั้นและการป้องกันข้อมูลรั่วไหล |
| 4 | แฟ้มเอกสารประวัติลูกค้า | ข้อมูลออฟไลน์ที่เก็บไว้ในตู้นิรภัย | ผู้จัดการสาขา | สูง | กล้องวงจรปิดและล็อก 2 ชั้น |

### 4. แนวปฏิบัติเสริม

- **การจำแนกทรัพย์สิน:** ลับ / ใช้ภายใน / เปิดเผยทั่วไป
- **การมอบหมายความรับผิดชอบ:** เจ้าของต้องรับผิดชอบการบำรุงรักษาและควบคุมความเสี่ยง
- **การจัดทำรายการสำรอง:** ข้อมูลสำคัญต้องมีการสำรองและเก็บไว้นอกสถานที่
- **การบันทึกเหตุการณ์ผิดปกติ:** ทุกเหตุการณ์ที่มีความเสี่ยงจะถูกบันทึกและวิเคราะห์


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
