นโยบายความปลอดภัยสารสนเทศสำหรับพนักงาน บริษัท ตัวอย่าง จำกัด | ฝ่ายเทคโนโลยีสารสนเทศ | ปรับปรุงล่าสุด มกราคม 2568 1. การตั้งรหัสผ่าน รหัสผ่านของระบบภายในต้องมีความยาวไม่น้อยกว่า 12 ตัวอักษร ประกอบด้วยตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และอักขระพิเศษอย่างน้อยอย่างละหนึ่งตัว ระบบจะบังคับให้เปลี่ยนรหัสผ่านทุก 90 วัน และห้ามใช้รหัสผ่านซ้ำกับ 5 ครั้งล่าสุด ห้ามจดรหัสผ่านไว้บนกระดาษติดหน้าจอ หรือบันทึกไว้ในไฟล์ที่ไม่ได้เข้ารหัส หากลืมรหัสผ่าน ให้แจ้งฝ่ายไอทีผ่านระบบแจ้งปัญหา ทีมงานจะรีเซ็ตและส่งรหัสชั่วคราวไปยังอีเมลบริษัทภายใน 1 ชั่วโมงทำการ 2. การยืนยันตัวตนสองชั้น ระบบที่เข้าถึงข้อมูลลูกค้าและระบบการเงินบังคับใช้การยืนยันตัวตนสองชั้นทั้งหมด พนักงานต้องติดตั้งแอปพลิเคชัน Authenticator บนโทรศัพท์ของตนเอง และห้ามแชร์รหัส OTP ให้ผู้อื่นไม่ว่ากรณีใด กรณีเปลี่ยนโทรศัพท์ ให้แจ้งฝ่ายไอทีเพื่อผูกอุปกรณ์ใหม่ก่อนล้างเครื่องเดิม 3. การใช้อีเมลและการป้องกันฟิชชิง ห้ามเปิดไฟล์แนบหรือคลิกลิงก์จากอีเมลที่ไม่รู้จัก โดยเฉพาะไฟล์นามสกุล .exe .scr .js และไฟล์บีบอัดที่มีรหัสผ่าน อีเมลที่ขอให้โอนเงินเร่งด่วนหรือขอรหัสผ่าน ให้ถือว่าเป็นการหลอกลวงทุกกรณี และให้แจ้งฝ่ายไอทีทันที ห้ามส่งต่อข้อมูลลูกค้าไปยังอีเมลส่วนตัวหรือบริการคลาวด์ส่วนตัวโดยเด็ดขาด 4. การใช้อุปกรณ์และซอฟต์แวร์ ห้ามติดตั้งซอฟต์แวร์ที่ไม่มีลิขสิทธิ์บนเครื่องของบริษัท การขอติดตั้งโปรแกรมใหม่ต้องยื่นคำขอผ่านระบบไอทีพร้อมระบุเหตุผลการใช้งาน ห้ามเสียบ USB Flash Drive ที่ไม่ทราบแหล่งที่มากับเครื่องของบริษัท เมื่อลุกจากโต๊ะทำงานต้องล็อกหน้าจอทุกครั้ง โดยกด Windows + L หรือ Control + Command + Q บนเครื่อง Mac 5. การสำรองข้อมูล ไฟล์งานทั้งหมดต้องจัดเก็บบนพื้นที่กลางของบริษัทเท่านั้น ระบบจะสำรองข้อมูลอัตโนมัติทุกวันเวลา 22.00 น. และเก็บย้อนหลัง 30 วัน ไฟล์ที่เก็บไว้บนเดสก์ท็อปของเครื่องส่วนตัวจะไม่ถูกสำรอง หากเครื่องเสียหายบริษัทไม่สามารถกู้คืนให้ได้ 6. การรายงานเหตุการณ์ผิดปกติ หากสงสัยว่าเครื่องติดมัลแวร์ ให้ถอดสายแลนหรือปิด Wi-Fi ทันที แต่ห้ามปิดเครื่อง แล้วแจ้งฝ่ายไอทีทางโทรศัพท์ การรั่วไหลของข้อมูลลูกค้าต้องรายงานต่อผู้บังคับบัญชาและฝ่ายไอทีภายใน 24 ชั่วโมงนับจากที่ทราบเหตุ