Cybersecurity ไม่ใช่เรื่องของฝ่าย IT อีกต่อไป

เมื่อข้อมูลกลายเป็นทรัพย์สินที่มีค่าที่สุด การปกป้องข้อมูลจึงกลายเป็นหน้าที่ของผู้บริหาร
หลายคนยังเข้าใจว่า Cybersecurity เป็นหน้าที่ของฝ่าย IT หรือผู้เชี่ยวชาญด้านเทคโนโลยีเท่านั้น
แต่ในความเป็นจริง…
เมื่อองค์กรถูกโจมตีทางไซเบอร์ สิ่งที่ได้รับผลกระทบไม่ได้มีเพียง “ระบบคอมพิวเตอร์”
แต่หมายถึงการหยุดชะงักของการดำเนินงาน ความเชื่อมั่นของประชาชน ความเสียหายทางเศรษฐกิจ ชื่อเสียงขององค์กร ตลอดจนข้อมูลสำคัญที่อาจรั่วไหลสู่สาธารณะ
ในหลายประเทศ ความมั่นคงปลอดภัยไซเบอร์จึงถูกยกระดับให้เป็น วาระแห่งชาติ เนื่องจากภัยคุกคามในปัจจุบันไม่ได้มุ่งเป้าเพียงภาคธุรกิจ แต่รวมถึงโครงสร้างพื้นฐานสำคัญของประเทศ (Critical Information Infrastructure: CII) เช่น ระบบพลังงาน การเงิน โทรคมนาคม การขนส่ง สาธารณสุข และบริการภาครัฐ
Cybersecurity คือ “ความเสี่ยงขององค์กร” ไม่ใช่เพียง “ความเสี่ยงของระบบ”
ในอดีต ผู้บริหารอาจมองว่าการโจมตีทางไซเบอร์เป็นปัญหาทางเทคนิค
แต่ปัจจุบัน ภัยไซเบอร์ได้กลายเป็น Business Risk หรือความเสี่ยงทางธุรกิจอย่างแท้จริง
ตัวอย่างเช่น
– โรงพยาบาลถูก Ransomware จนไม่สามารถให้บริการผู้ป่วยได้
– บริษัทถูกโจรกรรมข้อมูลลูกค้า ส่งผลกระทบต่อความเชื่อมั่นและการดำเนินธุรกิจ
– หน่วยงานภาครัฐถูกโจมตีจนบริการประชาชนหยุดชะงัก
– ระบบการเงินถูกโจมตี กระทบต่อเศรษฐกิจและประชาชนในวงกว้าง
เมื่อเกิดเหตุการณ์เหล่านี้ ผู้บริหารคือผู้ที่ต้องตัดสินใจ ทั้งในด้านการบริหารความเสี่ยง การสื่อสารกับผู้มีส่วนได้ส่วนเสีย การบริหารสถานการณ์ และการฟื้นฟูองค์กร
Cybersecurity จึงไม่ใช่เพียงเรื่องของ “Firewall” หรือ “Software”
แต่เป็นเรื่องของ การบริหารองค์กร
** ผู้บริหารไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านเทคนิค
ผู้บริหารไม่จำเป็นต้องเขียนโปรแกรม หรือเข้าใจการทำงานของระบบทุกบรรทัด
แต่ควรมีความเข้าใจเพียงพอที่จะสามารถ
– ประเมินความเสี่ยงขององค์กร
– กำหนดนโยบายด้าน Cybersecurity
– จัดลำดับความสำคัญของการลงทุน
– สนับสนุนการสร้างวัฒนธรรมด้านความมั่นคงปลอดภัยไซเบอร์
– ตัดสินใจได้อย่างเหมาะสมเมื่อเกิดเหตุการณ์
เพราะในท้ายที่สุด การลงทุนด้าน Cybersecurity ไม่ใช่เพียงการซื้อเทคโนโลยีใหม่ แต่คือการลงทุนเพื่อสร้าง ความเชื่อมั่น (Trust) ให้กับองค์กรและผู้รับบริการ
** ทำไมต้องสร้างผู้นำด้าน Cybersecurity
ประเทศไทยกำลังเดินหน้าสู่สังคมดิจิทัลอย่างเต็มรูปแบบ ขณะที่ภัยคุกคามไซเบอร์มีความซับซ้อนและเปลี่ยนแปลงอย่างรวดเร็ว
การมีบุคลากรด้านเทคนิคเพียงอย่างเดียวจึงไม่เพียงพอ
สิ่งที่ประเทศต้องการ คือ ผู้นำ ที่สามารถเชื่อมโยงเทคโนโลยีเข้ากับการบริหารองค์กร การกำหนดนโยบาย และการบริหารความเสี่ยงได้อย่างมีประสิทธิภาพ
ด้วยเหตุนี้ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) จึงได้พัฒนาหลักสูตร Executive CISO เพื่อเสริมสร้างองค์ความรู้ด้าน Cybersecurity ให้แก่ผู้บริหารระดับสูงจากภาครัฐ ภาคเอกชน และหน่วยงานโครงสร้างพื้นฐานสำคัญของประเทศ
นอกจากองค์ความรู้ด้านกฎหมาย มาตรฐาน เทคโนโลยี และการบริหารความเสี่ยงแล้ว หลักสูตรยังมุ่งเน้นการสร้างเครือข่ายความร่วมมือระหว่างผู้บริหารจากหลากหลายภาคส่วน เพื่อให้สามารถแลกเปลี่ยนองค์ความรู้ ประสานความร่วมมือ และร่วมกันยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศ
เพราะ Cybersecurity คือเรื่องของทุกคน
ในโลกที่ข้อมูลกลายเป็นทรัพย์สินที่มีค่าที่สุด
การปกป้องข้อมูลจึงไม่ใช่หน้าที่ของฝ่าย IT เพียงฝ่ายเดียว
แต่เป็นความรับผิดชอบร่วมกันของทั้งองค์กร
และเริ่มต้นจาก “ความเข้าใจ” ของผู้นำ
เพราะเมื่อผู้บริหารให้ความสำคัญกับ Cybersecurity องค์กรก็จะมีความพร้อมในการรับมือกับภัยคุกคามได้ดียิ่งขึ้น และสามารถสร้างความเชื่อมั่นให้กับประชาชน ลูกค้า และประเทศได้อย่างยั่งยืน
—–
Key Takeaways
– Cybersecurity คือ Business Risk ไม่ใช่เพียง IT Risk
– การปกป้ององค์กร เริ่มต้นจากการตัดสินใจของผู้บริหาร
– องค์กรที่มี Cyber Leadership ที่ดี จะมีความพร้อมในการรับมือและฟื้นตัวจากภัยคุกคามได้ดีกว่า
Executive Question
– หากวันนี้องค์กรของคุณถูกโจมตีทางไซเบอร์จนระบบหยุดให้บริการ คุณในฐานะผู้บริหารพร้อมตัดสินใจภายใน 1 ชั่วโมงแรกแล้วหรือยัง?
—–
Executive CISO Insight
Building Cyber Leaders for Thailand

