สถานะการปฏิบัติตามนโยบาย 128 ฉบับ
- สอดคล้อง106 (82.8%)
- ต้องเฝ้าระวัง16 (12.5%)
- ไม่สอดคล้อง5 (3.9%)
- ไม่เกี่ยวข้อง1 (0.8%)
106 + 16 + 5 + 1 = 128 ฉบับ ✓ · 82.8 + 12.5 + 3.9 + 0.8 = 100.0% ✓ · 106 ÷ 128 = 82.8% ✓
ต้นแบบแสดงตัวเลข 94.3% ตรงกลางวงกลม ขณะที่ส่วนแบ่งในวงเดียวกันระบุว่าสอดคล้อง 106 จาก 128 ซึ่งคำนวณได้ 82.8% · ตัวเลขสรุปกับส่วนแบ่งอยู่ในภาพเดียวกันแต่ไม่ตรงกัน 11.5 จุด ผู้อ่านที่ดูแค่ตัวเลขกลางวงจะเข้าใจว่าองค์กรปฏิบัติตามนโยบายเกือบครบ ทั้งที่มีนโยบายที่ไม่สอดคล้องและต้องเฝ้าระวังรวมกัน 21 ฉบับ
นโยบายที่เขียนไว้แต่ระบบไม่บังคับ 16 ฉบับ · ช่องว่างที่สำคัญที่สุด
| ประเภทนโยบาย | ฉบับ | สาเหตุที่ไม่บังคับ | ความเสี่ยง |
|---|---|---|---|
| นโยบายการใช้งาน AI | 1 | ยังรออนุมัติ ทั้งที่ AI ใช้งานอยู่แล้ว | สูงสุด |
| นโยบายการเก็บรักษาข้อมูล | 3 | ระบบยังไม่รองรับการลบอัตโนมัติ | สูง |
| นโยบายการทำงานระยะไกล | 2 | ยังรออนุมัติ | กลาง |
| นโยบายการใช้อุปกรณ์ส่วนตัว | 4 | ต้องติดตั้งเครื่องมือเพิ่ม | สูง |
| นโยบายการจัดประเภทเอกสาร | 3 | ต้องจัดประเภทเอกสารเดิมย้อนหลังก่อน | กลาง |
| นโยบายอื่น ๆ | 3 | อยู่ระหว่างปรับปรุงถ้อยคำ | ต่ำ |
| รวม | 16 |
นโยบายที่เขียนไว้แต่ระบบไม่บังคับใช้คือสิ่งที่ผู้ตรวจสอบจะถามก่อนเป็นอันดับแรก — เพราะการมีนโยบายแล้วไม่ปฏิบัติตามแสดงว่าองค์กรรู้ว่าควรทำอะไรแต่ไม่ได้ทำ ซึ่งในบางกรณีแย่กว่าการไม่มีนโยบายเลย · รายการแรกอันตรายที่สุด — นโยบายการใช้งาน AI ยังรออนุมัติ ทั้งที่หน้า AI Configuration Center ระบุว่ามีโมเดลใช้งานอยู่ 8 ตัวและใช้โทเค็นวันละ 12.45 ล้าน · แปลว่า AI ทำงานอยู่โดยไม่มีนโยบายรองรับ ซึ่งกระทบทั้งเรื่องข้อมูลส่วนบุคคลและความรับผิดเมื่อ AI ให้คำตอบผิด
หมวดหมู่นโยบาย 128 ฉบับ
| หมวดหมู่ | ฉบับ | บังคับใช้จริง | สอดคล้อง |
|---|---|---|---|
| ความปลอดภัย | 32 | 30 | 98% |
| การปฏิบัติตามกฎหมาย | 25 | 23 | 92% |
| บุคคลและสถานที่ทำงาน | 22 | 18 | 89% |
| การคุ้มครองข้อมูลส่วนบุคคล | 18 | 17 | 96% |
| การเงิน | 16 | 15 | 94% |
| การใช้งานระบบสารสนเทศ | 15 | 9 | 72% |
| รวม | 128 | 112 | 82.8% |
32 + 25 + 22 + 18 + 16 + 15 = 128 ฉบับ ✓ · บังคับใช้จริง 30+23+18+17+15+9 = 112 ฉบับ ✓ = 87.5%
หมวดการใช้งานระบบสารสนเทศบังคับใช้จริงเพียง 9 จาก 15 ฉบับ ซึ่งต่ำที่สุดในทุกหมวด · เป็นหมวดที่ครอบคลุมเรื่องการใช้อุปกรณ์ส่วนตัว การทำงานระยะไกล และการใช้ AI ซึ่งเป็นเรื่องที่เปลี่ยนเร็วและนโยบายมักตามไม่ทัน · ต้นแบบแสดงเพียงจำนวนนโยบายในแต่ละหมวดโดยไม่บอกว่าบังคับใช้จริงกี่ฉบับ
การละเมิดนโยบายที่พบ ปิดบังชื่อผู้กระทำ
| เหตุการณ์ | ระดับ | ผู้กระทำ | สถานะ |
|---|---|---|---|
| แชร์ข้อมูลออกนอกองค์กรโดยไม่ได้รับอนุญาต | รุนแรง | รหัส EMP-•••• | สอบสวนอยู่ |
| เข้าถึงระบบนอกเวลาที่กำหนด | ปานกลาง | ระบุตัวไม่ได้ | ต้องสอบสวนเป็นพิเศษ |
| ติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุญาต | ต่ำ | รหัส EMP-•••• | แจ้งเตือนแล้ว |
| ใช้อุปกรณ์ส่วนตัวเข้าถึงข้อมูลลูกค้า | ปานกลาง | รหัส EMP-•••• | อยู่ระหว่างพิจารณา |
| ไม่ปฏิบัติตามขั้นตอนการอนุมัติ | ต่ำ | รหัส EMP-•••• | แจ้งเตือนแล้ว |
รายการที่สองเป็นปัญหาที่ใหญ่กว่าตัวการละเมิดเอง — เมื่อระบบตรวจพบการเข้าถึงนอกเวลาแต่ระบุตัวผู้กระทำไม่ได้ แปลว่าอาจเป็นบัญชีที่ถูกยึด หรือเป็นบัญชีที่ใช้ร่วมกันหลายคนซึ่งขัดกับนโยบายอยู่แล้ว · ต้นแบบระบุผู้กระทำว่า "Unknown" และจัดระดับเป็นปานกลางเหมือนรายการอื่น ทั้งที่การระบุตัวไม่ได้ควรยกระดับเป็นเหตุการณ์ความปลอดภัยทันที · และต้นแบบแสดงชื่อพนักงานเต็มในรายการละเมิด ซึ่งเป็นข้อมูลเกี่ยวกับการลงโทษทางวินัยที่อ่อนไหวมาก การเปิดเผยต่อผู้ที่ไม่มีหน้าที่เกี่ยวข้องอาจกระทบสิทธิของพนักงานและเสี่ยงต่อข้อพิพาทแรงงาน ระบบนี้ปิดบังเป็นรหัสและจำกัดการเข้าถึงเฉพาะฝ่ายที่รับผิดชอบ
นโยบายที่รออนุมัติ 9 ฉบับ · แสดงครบ
ต้องมีผู้อนุมัติตามลำดับอำนาจ| นโยบาย | เวอร์ชัน | สร้างเมื่อ | ผู้อนุมัติที่ต้องมี | ความเร่งด่วน |
|---|---|---|---|---|
| นโยบายการใช้งาน AI | 1.0 | 4 พ.ค. 2569 | คณะกรรมการบริษัท | เร่งด่วนที่สุด |
| นโยบายการเก็บรักษาข้อมูล | 2.1 | 3 พ.ค. 2569 | คณะกรรมการบริษัท | เร่งด่วน |
| นโยบายการทำงานระยะไกล | 3.0 | 2 พ.ค. 2569 | ฝ่ายบุคคล + ผู้บริหาร | ปกติ |
| นโยบายการใช้อุปกรณ์ส่วนตัว | 1.4 | 1 พ.ค. 2569 | ฝ่ายไอที + ผู้บริหาร | เร่งด่วน |
| นโยบายการจัดประเภทเอกสาร | 2.0 | 30 เม.ย. 2569 | ฝ่ายกฎหมาย + ผู้บริหาร | ปกติ |
| นโยบายการจัดการเหตุการณ์ | 1.2 | 28 เม.ย. 2569 | ฝ่ายไอที + ผู้บริหาร | ปกติ |
| นโยบายการใช้สื่อสังคมออนไลน์ | 1.1 | 25 เม.ย. 2569 | ฝ่ายสื่อสารองค์กร | ไม่เร่ง |
| นโยบายการเดินทางเพื่อธุรกิจ | 2.3 | 22 เม.ย. 2569 | ฝ่ายบุคคล + การเงิน | ไม่เร่ง |
| นโยบายการจัดซื้อจัดจ้างที่ยั่งยืน | 1.0 | 20 เม.ย. 2569 | ฝ่ายจัดซื้อ + ESG | ไม่เร่ง |
ต้นแบบแสดงนโยบายที่รออนุมัติเพียง 3 ฉบับในตาราง ขณะที่การ์ดด้านบนระบุ 9 ฉบับ — อีก 6 ฉบับหายไปจากหน้าจอโดยไม่มีปุ่มขยาย · นโยบายการใช้งาน AI ที่รออนุมัติมาตั้งแต่ต้นเดือนเป็นรายการที่เร่งด่วนที่สุด เพราะระบบ AI ทำงานอยู่แล้วทุกวันโดยไม่มีนโยบายรองรับ · ในการตรวจสอบ การที่องค์กรใช้ AI กับข้อมูลลูกค้าและพนักงานโดยยังไม่มีนโยบายที่ผ่านการอนุมัติ เป็นข้อบกพร่องที่ตอบยาก เพราะแสดงว่าองค์กรรู้ว่าต้องมีนโยบายแต่ยังไม่ได้อนุมัติ
ต้นแบบ — ข้อมูลตัวอย่าง · ค่าที่ตั้งในโมดูลนี้มีผลกับองค์กรนี้เท่านั้น ตัวเลขบนหน้าจึงเป็นคนละฐานกับโมดูล Super Admin ที่นับทั้งแพลตฟอร์ม · หน้านี้แก้จากต้นแบบ 4 จุด คะแนนการปฏิบัติตามนโยบาย 94.3% ในวงกลมไม่ตรงกับส่วนแบ่งในวงเดียวกัน ซึ่งระบุว่าสอดคล้อง 106 จาก 128 คิดเป็น 82.8% · นโยบายที่รออนุมัติ ตารางแสดง 3 ฉบับแต่การ์ดระบุ 9 ฉบับ · การละเมิดรายการหนึ่งระบุผู้กระทำว่า "ไม่ทราบ" — การเข้าถึงระบบที่ระบุตัวผู้กระทำไม่ได้เป็นปัญหาที่ใหญ่กว่าการละเมิดนั้นเอง · และรายการละเมิดแสดงชื่อพนักงานเต็ม ซึ่งเป็นข้อมูลเกี่ยวกับการลงโทษทางวินัยที่อ่อนไหวมาก · นโยบายที่เขียนไว้ 128 ฉบับแต่บังคับใช้จริง 112 ฉบับ ส่วนต่าง 16 ฉบับคือนโยบายที่มีบนกระดาษแต่ระบบไม่ได้บังคับ