---
title: 9.1.6 องค์กรมีมาตรการเพื่อลดความเสี่ยงที่ระบุในประเภทความเสี่ยง และองค์กรทดสอบมาตรการเหล่านี้เป็นประจำเพื่อให้แน่ใจว่ายังคงมีประสิทธิภาพ
type: guideline
slug: guideline-9-1-6
guideline_number: "9.1.6"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 2
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.6 องค์กรมีมาตรการเพื่อลดความเสี่ยงที่ระบุในประเภทความเสี่ยง และองค์กรทดสอบมาตรการเหล่านี้เป็นประจำเพื่อให้แน่ใจว่ายังคงมีประสิทธิภาพ

## สิ่งที่ต้องทำ

องค์กรมีมาตรการเพื่อลดความเสี่ยงที่ระบุในประเภทความเสี่ยง และมีการทดสอบประสิทธิภาพของมาตรการเป็นประจำ

## หลักฐาน

1. นโยบายในการทดสอบมาตรการเพื่อลดความเสี่ยงที่ระบุในประเภทความเสี่ยง
2. รายงานผลการทดสอบมาตรการดังกล่าว

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายการทดสอบมาตรการควบคุมความเสี่ยง

ชื่อเอกสาร: นโยบายการทดสอบและประเมินประสิทธิภาพของมาตรการควบคุมความเสี่ยงด้านข้อมูลส่วนบุคคล

- **วัตถุประสงค์:** เพื่อกำหนดแนวทางในการทดสอบและตรวจสอบว่ามาตรการควบคุมที่ใช้งานอยู่มีประสิทธิภาพต่อเนื่อง และสร้างความมั่นใจว่าองค์กรสามารถลดผลกระทบจากความเสี่ยงที่ระบุไว้ในทะเบียนจัดการความเสี่ยงได้จริง
- **ขอบเขต:** ครอบคลุมมาตรการในประเภทความเสี่ยง ได้แก่ ความเสี่ยงด้านการเข้าถึงโดยไม่ได้รับอนุญาต, การรั่วไหลของข้อมูล, ความล้มเหลวของระบบเทคโนโลยี, ความผิดพลาดจากบุคลากร และความเสี่ยงด้านบุคคลภายนอกหรือผู้ให้บริการ
- **แนวปฏิบัติหลัก:** กำหนดมาตรการควบคุมเฉพาะเจาะจง เช่น การยืนยันตัวตนหลายชั้น การป้องกันข้อมูลรั่วไหล การบันทึกการเข้าถึง และการเข้ารหัส; ทดสอบทุก 6 เดือนหรือตามระดับความเสี่ยง; ใช้เทคนิคการทดสอบ เช่น การทดสอบเจาะระบบ การจำลองสถานการณ์ และการซ้อมบนโต๊ะ
- **บทบาทและความรับผิดชอบ:** DPO และแผนกความมั่นคงปลอดภัยสารสนเทศรับผิดชอบร่วมกัน โดยผู้จัดการแผนกประสานงานเพื่อจัดตารางทดสอบ

### 2. รายงานผลการทดสอบมาตรการลดความเสี่ยง

ชื่อเอกสาร: รายงานการทดสอบมาตรการควบคุมความเสี่ยง ครึ่งปีแรก พ.ศ. 2567

| ประเภทความเสี่ยง | มาตรการทดสอบ | ผลการทดสอบ | สรุปผล | ข้อเสนอแนะ |
|---|---|---|---|---|
| การเข้าถึงโดยไม่ได้รับอนุญาต | การยืนยันตัวตนหลายชั้นสำหรับระบบภายใน | ผู้ใช้ไม่สามารถข้ามการยืนยันตัวตนได้ | มีประสิทธิภาพ | ปรับปรุงประสบการณ์ผู้ใช้เพื่อป้องกันการหลีกเลี่ยง |
| การรั่วไหลของข้อมูล | การใช้ระบบป้องกันข้อมูลรั่วไหล | มีการแจ้งเตือนเมื่อมีความพยายามแนบไฟล์ข้อมูลส่วนบุคคล | มีประสิทธิภาพ | เพิ่มคำหลักใหม่สำหรับตรวจจับไฟล์และสแกนเอกสาร |
| ความเสี่ยงจากบุคลากร | การอบรมสร้างความตระหนักและการจำลองอีเมลหลอกลวง | 89% ไม่คลิกลิงก์ปลอม | มีประสิทธิภาพแต่ยังมีช่องโหว่ | เพิ่มความถี่การฝึกอบรมต่อกลุ่มเสี่ยง |
| ความเสี่ยงจากบุคคลภายนอก | ตรวจสอบผู้ให้บริการผ่านรายการประเมินความเสี่ยง | 2 รายไม่ส่งแบบประเมินตามรอบ | ต้องติดตามเพิ่มเติม | แจ้งเตือนและพิจารณาจัดอบรมสำหรับผู้ให้บริการ |

### 3. แนวทางในการปรับปรุงมาตรการหลังการทดสอบ

- หากผลการทดสอบพบจุดอ่อน ให้จัดทำแผนปฏิบัติการภายใน 30 วัน
- DPO จัดทำรายงานผลและข้อเสนอแนะเสนอต่อคณะกรรมการบริหารความเสี่ยง
- แผนปรับปรุงต้องเข้าสู่ทะเบียนจัดการความเสี่ยงและจัดทำรายงานความคืบหน้า

### 4. วิธีการติดตามและประเมินผลอย่างต่อเนื่อง

- กำหนดตัวชี้วัดว่ามาตรการควบคุมต้องมีประสิทธิภาพขั้นต่ำ 80%
- รายงานผลต่อที่ประชุมฝ่ายบริหารความเสี่ยงทุก 6 เดือน
- เก็บบันทึกร่องรอยการตรวจสอบและบันทึกผลการทดสอบลงในระบบขององค์กร


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
