Cybersecurity ไม่ใช่เรื่องของฝ่าย IT อีกต่อไป

เมื่อข้อมูลกลายเป็นทรัพย์สินที่มีค่าที่สุด การปกป้องข้อมูลจึงกลายเป็นหน้าที่ของผู้บริหาร

หลายคนยังเข้าใจว่า Cybersecurity เป็นหน้าที่ของฝ่าย IT หรือผู้เชี่ยวชาญด้านเทคโนโลยีเท่านั้น

แต่ในความเป็นจริง…

เมื่อองค์กรถูกโจมตีทางไซเบอร์ สิ่งที่ได้รับผลกระทบไม่ได้มีเพียง “ระบบคอมพิวเตอร์”

แต่หมายถึงการหยุดชะงักของการดำเนินงาน ความเชื่อมั่นของประชาชน ความเสียหายทางเศรษฐกิจ ชื่อเสียงขององค์กร ตลอดจนข้อมูลสำคัญที่อาจรั่วไหลสู่สาธารณะ

ในหลายประเทศ ความมั่นคงปลอดภัยไซเบอร์จึงถูกยกระดับให้เป็น วาระแห่งชาติ เนื่องจากภัยคุกคามในปัจจุบันไม่ได้มุ่งเป้าเพียงภาคธุรกิจ แต่รวมถึงโครงสร้างพื้นฐานสำคัญของประเทศ (Critical Information Infrastructure: CII) เช่น ระบบพลังงาน การเงิน โทรคมนาคม การขนส่ง สาธารณสุข และบริการภาครัฐ

Cybersecurity คือ “ความเสี่ยงขององค์กร” ไม่ใช่เพียง “ความเสี่ยงของระบบ”

ในอดีต ผู้บริหารอาจมองว่าการโจมตีทางไซเบอร์เป็นปัญหาทางเทคนิค

แต่ปัจจุบัน ภัยไซเบอร์ได้กลายเป็น Business Risk หรือความเสี่ยงทางธุรกิจอย่างแท้จริง

ตัวอย่างเช่น

– โรงพยาบาลถูก Ransomware จนไม่สามารถให้บริการผู้ป่วยได้

– บริษัทถูกโจรกรรมข้อมูลลูกค้า ส่งผลกระทบต่อความเชื่อมั่นและการดำเนินธุรกิจ

– หน่วยงานภาครัฐถูกโจมตีจนบริการประชาชนหยุดชะงัก

– ระบบการเงินถูกโจมตี กระทบต่อเศรษฐกิจและประชาชนในวงกว้าง

เมื่อเกิดเหตุการณ์เหล่านี้ ผู้บริหารคือผู้ที่ต้องตัดสินใจ ทั้งในด้านการบริหารความเสี่ยง การสื่อสารกับผู้มีส่วนได้ส่วนเสีย การบริหารสถานการณ์ และการฟื้นฟูองค์กร

Cybersecurity จึงไม่ใช่เพียงเรื่องของ “Firewall” หรือ “Software” 

แต่เป็นเรื่องของ การบริหารองค์กร

** ผู้บริหารไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านเทคนิค

ผู้บริหารไม่จำเป็นต้องเขียนโปรแกรม หรือเข้าใจการทำงานของระบบทุกบรรทัด

แต่ควรมีความเข้าใจเพียงพอที่จะสามารถ

– ประเมินความเสี่ยงขององค์กร

– กำหนดนโยบายด้าน Cybersecurity

– จัดลำดับความสำคัญของการลงทุน

– สนับสนุนการสร้างวัฒนธรรมด้านความมั่นคงปลอดภัยไซเบอร์

– ตัดสินใจได้อย่างเหมาะสมเมื่อเกิดเหตุการณ์

เพราะในท้ายที่สุด การลงทุนด้าน Cybersecurity ไม่ใช่เพียงการซื้อเทคโนโลยีใหม่ แต่คือการลงทุนเพื่อสร้าง ความเชื่อมั่น (Trust) ให้กับองค์กรและผู้รับบริการ

** ทำไมต้องสร้างผู้นำด้าน Cybersecurity

ประเทศไทยกำลังเดินหน้าสู่สังคมดิจิทัลอย่างเต็มรูปแบบ ขณะที่ภัยคุกคามไซเบอร์มีความซับซ้อนและเปลี่ยนแปลงอย่างรวดเร็ว

การมีบุคลากรด้านเทคนิคเพียงอย่างเดียวจึงไม่เพียงพอ

สิ่งที่ประเทศต้องการ คือ ผู้นำ ที่สามารถเชื่อมโยงเทคโนโลยีเข้ากับการบริหารองค์กร การกำหนดนโยบาย และการบริหารความเสี่ยงได้อย่างมีประสิทธิภาพ

ด้วยเหตุนี้ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) จึงได้พัฒนาหลักสูตร Executive CISO เพื่อเสริมสร้างองค์ความรู้ด้าน Cybersecurity ให้แก่ผู้บริหารระดับสูงจากภาครัฐ ภาคเอกชน และหน่วยงานโครงสร้างพื้นฐานสำคัญของประเทศ

นอกจากองค์ความรู้ด้านกฎหมาย มาตรฐาน เทคโนโลยี และการบริหารความเสี่ยงแล้ว หลักสูตรยังมุ่งเน้นการสร้างเครือข่ายความร่วมมือระหว่างผู้บริหารจากหลากหลายภาคส่วน เพื่อให้สามารถแลกเปลี่ยนองค์ความรู้ ประสานความร่วมมือ และร่วมกันยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศ

เพราะ Cybersecurity คือเรื่องของทุกคน

ในโลกที่ข้อมูลกลายเป็นทรัพย์สินที่มีค่าที่สุด

การปกป้องข้อมูลจึงไม่ใช่หน้าที่ของฝ่าย IT เพียงฝ่ายเดียว

แต่เป็นความรับผิดชอบร่วมกันของทั้งองค์กร

และเริ่มต้นจาก “ความเข้าใจ” ของผู้นำ

เพราะเมื่อผู้บริหารให้ความสำคัญกับ Cybersecurity องค์กรก็จะมีความพร้อมในการรับมือกับภัยคุกคามได้ดียิ่งขึ้น และสามารถสร้างความเชื่อมั่นให้กับประชาชน ลูกค้า และประเทศได้อย่างยั่งยืน

—–

Key Takeaways

– Cybersecurity คือ Business Risk ไม่ใช่เพียง IT Risk

– การปกป้ององค์กร เริ่มต้นจากการตัดสินใจของผู้บริหาร

– องค์กรที่มี Cyber Leadership ที่ดี จะมีความพร้อมในการรับมือและฟื้นตัวจากภัยคุกคามได้ดีกว่า

 Executive Question

– หากวันนี้องค์กรของคุณถูกโจมตีทางไซเบอร์จนระบบหยุดให้บริการ คุณในฐานะผู้บริหารพร้อมตัดสินใจภายใน 1 ชั่วโมงแรกแล้วหรือยัง?

 —–

Executive CISO Insight

Building Cyber Leaders for Thailand