Testimonials FAQ Photo Gallery Contact Us Mail to Friend
Home Director Training Seminars & events News Join IOD IOD Members Projects Publications IOD Shop About IOD
Boards Are Falling Short on Cybersecurity (คณะกรรมการบริษัทยังรับมือ Cybersecurity ได้ไม่ดีพอ)

 

คณะกรรมการบริษัทยังรับมือ Cybersecurity ได้ไม่ดีพอ

ยิ่งให้ความสำคัญ แต่ทำไมสถานการณ์กลับแย่ลง?

ปัจจุบัน คณะกรรมการบริษัทส่วนใหญ่ตระหนักแล้วว่าการลงทุนด้าน Cybersecurity เป็นสิ่งจำเป็น เนื่องจากเข้าใจดีว่าเหตุการณ์โจมตีทางไซเบอร์สามารถสร้างความเสียหายอย่างรุนแรง ไม่ว่าจะเป็นความเสียหายทางการเงิน การสูญเสียชื่อเสียง ความเชื่อมั่นของลูกค้า หรือแม้กระทั่งการกระทบต่อการอยู่รอดขององค์กร

อย่างไรก็ตาม สิ่งที่น่าสนใจคือ แม้บอร์ดจะให้ความสำคัญกับเรื่องนี้มากขึ้น แต่สถานการณ์โดยรวมกลับไม่ได้ดีขึ้นตามไปด้วย

ตัวอย่างเช่น รายงานอาชญากรรมทางอินเทอร์เน็ตของ FBI ปี 2024 ระบุว่ามูลค่าความเสียหายจากอาชญากรรมไซเบอร์เพิ่มขึ้นถึง 33% เมื่อเทียบกับปีก่อนหน้า

จากงานวิจัยเชิงลึกและการสัมภาษณ์กรรมการและผู้บริหารกว่า 75 คน พบว่าความสามารถของบอร์ดในการลดความเสี่ยงด้านไซเบอร์พัฒนาขึ้นเพียงเล็กน้อยเท่านั้น โดยมี 3 ปัจจัยสำคัญที่เป็นอุปสรรคต่อความก้าวหน้า


 

1. คณะกรรมการขาดความเชี่ยวชาญด้าน Cybersecurity

คณะกรรมการจำนวนมากยอมรับว่าตนเองยังขาดความรู้ความเชี่ยวชาญในด้านนี้

หลายองค์กรจึงพยายามแก้ปัญหาด้วยการสรรหากรรมการที่มีความรู้ด้านไซเบอร์เข้ามาเสริมทีม ซึ่งดูเหมือนจะเป็นทางออกที่ตรงจุดที่สุด

แต่ในความเป็นจริง แนวทางนี้อาจให้ผลลัพธ์ไม่มากนัก เพราะโลกของเทคโนโลยีและภัยคุกคามไซเบอร์เปลี่ยนแปลงอย่างรวดเร็ว แม้แต่ผู้เชี่ยวชาญใน Silicon Valley เองยังยอมรับว่าการติดตามความก้าวหน้าของ AI และเทคโนโลยีไซเบอร์ให้ทันเป็นเรื่องที่ท้าทาย

 

สิ่งที่คณะกรรมการควรทำ

แทนที่จะพยายามสรรหากรรมการที่เป็นผู้เชี่ยวชาญ คณะกรรมการควรให้ความสำคัญกับการคัดเลือกและกำกับดูแลผู้นำด้านความปลอดภัยไซเบอร์ หรือผู้บริหารที่รับผิดชอบด้านนี้โดยตรง

กรรมการควรใช้ทักษะด้านการบริหารและการกำกับดูแลที่มีอยู่แล้วในการประเมินว่าผู้บริหารเหล่านี้มีความสามารถและทำงานได้อย่างมีประสิทธิภาพหรือไม่

วิธีประเมินที่ดีวิธีหนึ่งคือการสังเกตการทำงานภายใต้สถานการณ์กดดันเมื่อเกิดเหตุการณ์จริง หากผู้บริหารไม่สามารถสื่อสารกับบอร์ดได้อย่างชัดเจน หรือไม่สามารถบริหารจัดการวิกฤตได้อย่างมีประสิทธิภาพ บอร์ดควรพิจารณาปรับเปลี่ยนผู้รับผิดชอบ

หากยังไม่เคยเกิดเหตุการณ์จริง องค์กรสามารถใช้การจำลองสถานการณ์โจมตีทางไซเบอร์ (Cyber Fire Drills) เพื่อทดสอบความพร้อมและประเมินศักยภาพของผู้บริหารได้

นอกจากนี้ คณะกรรมการควรปรับรูปแบบการหารือกับผู้บริหาร โดยเน้นรายงานที่เข้าใจง่ายและสะท้อนผลกระทบต่อธุรกิจ เน้นความยืดหยุ่นในการดำเนินงานมากกว่าตัวชี้วัดทางเทคนิค และสามารถใช้ที่ปรึกษาภายนอกเข้ามาช่วยสนับสนุนการกำกับดูแลได้ โดยไม่จำเป็นที่กรรมการทุกคนจะต้องเป็นผู้เชี่ยวชาญด้านไซเบอร์ด้วยตนเอง


 

2. AI เป็นทั้งโอกาสและความเสี่ยง

ปัจจุบัน AI เป็นหัวข้อที่ถูกพูดถึงในห้องประชุมคณะกรรมการแทบทุกแห่ง

อย่างไรก็ตาม การพูดคุยส่วนใหญ่มักมุ่งเน้นไปที่โอกาสทางธุรกิจ เช่น การสร้างนวัตกรรม การเพิ่มประสิทธิภาพการทำงาน หรือการลดต้นทุน ขณะที่ประเด็นด้านความปลอดภัยกลับได้รับความสนใจน้อยกว่าที่ควร

ในขณะที่องค์กรกำลังใช้ AI เพื่อเพิ่มศักยภาพทางธุรกิจ อาชญากรไซเบอร์ก็ใช้ AI เพื่อเพิ่มประสิทธิภาพในการโจมตีเช่นกัน

ตัวอย่างเช่น AI สามารถช่วยสร้างมัลแวร์ได้รวดเร็วขึ้น สร้างอีเมลหลอกลวง (Phishing) ที่สมจริงมากขึ้น หรือแม้แต่สร้างเสียงและวิดีโอปลอมเพื่อหลอกลวงหรือโจมตีเป้าหมาย ซึ่งอาจก่อให้เกิดความเสียหายอย่างรุนแรง

 

สิ่งที่คณะกรรมการควรทำ

คณะกรรมการต้องมอง AI ไม่เพียงเป็นโอกาสทางธุรกิจ แต่ต้องมองเป็นความเสี่ยงด้านธรรมาภิบาลและการดำเนินงานด้วย

บอร์ดควรมีระบบกำกับดูแลความเสี่ยงที่เกิดจาก AI อย่างจริงจัง และตั้งคำถามสำคัญ เช่น

  • เรานำ AI มาใช้เพราะสร้างคุณค่าให้ธุรกิจจริง หรือเพียงเพราะเป็นกระแส?
  • เรากำลังลดมาตรฐานด้านความปลอดภัยเพื่อเร่งการใช้งาน AI หรือไม่?
  • AI ทำให้กระบวนการทำงานเปลี่ยนแปลงไปอย่างไร และหากระบบเหล่านั้นล้มเหลวจะเกิดผลกระทบอะไรตามมา?

คณะกรรมการที่ดูแลด้านธรรมาภิบาลและจริยธรรมควรเข้ามามีส่วนร่วมตั้งแต่ช่วงออกแบบและนำระบบ AI มาใช้งาน เพื่อให้มั่นใจว่ามีมาตรการควบคุมหรือ Guardrails ที่เหมาะสม และสอดคล้องกับทิศทางกลยุทธ์ขององค์กร


 

3. Compliance ไม่ได้หมายความว่าองค์กรปลอดภัย

กฎระเบียบและข้อบังคับที่เพิ่มมากขึ้น ทำให้หลายองค์กรเชื่อว่าหากสามารถปฏิบัติตามข้อกำหนดต่าง ๆ ได้ครบถ้วน ก็ถือว่ามีความปลอดภัยทางไซเบอร์แล้ว

ด้วยเหตุนี้ การประชุมบอร์ดจำนวนมากจึงใช้เวลาไปกับการตรวจสอบและการรับรองการปฏิบัติตามข้อกำหนดต่าง ๆ

แต่ในความเป็นจริง ความเชื่อมโยงระหว่างการปฏิบัติตามกฎระเบียบ ไม่ได้มีผลให้มีความปลอดภัยทางไซเบอร์ที่แข็งแรงเสมอไป

ผู้เชี่ยวชาญหลายคนมองว่าหน่วยงานกำกับดูแลมักตามหลังเทคโนโลยีอยู่เสมอ ทำให้กฎระเบียบจำนวนมากล้าสมัยหรือไม่ทันต่อภัยคุกคามรูปแบบใหม่

 

สิ่งที่คณะกรรมการควรทำ

คณะกรรมการควรมอง Cybersecurity เป็นเรื่องของความสามารถในการแข่งขันและความยืดหยุ่นในการดำเนินธุรกิจ

แนวคิดนี้คล้ายกับอุตสาหกรรมการบิน ที่ให้ความสำคัญกับความปลอดภัยอย่างจริงจัง เพราะผลกระทบจากความล้มเหลวอาจรุนแรงและเกิดขึ้นทันที

บอร์ดควรสร้างแรงจูงใจและความรับผิดชอบภายในองค์กร โดยตั้งคำถามสำคัญ เช่น

  • ประเด็นด้าน Cybersecurity ถูกบูรณาการอยู่ในกระบวนการพัฒนาผลิตภัณฑ์และบริการมากน้อยเพียงใด?
  • ความปลอดภัยทางไซเบอร์ที่แข็งแกร่งสามารถช่วยยกระดับประสบการณ์ลูกค้าและชื่อเสียงของแบรนด์ได้อย่างไร?

นอกจากนี้ คณะกรรมการต้องตระหนักว่าความเสี่ยงไม่ได้จำกัดอยู่เพียงภายในองค์กรเท่านั้น แต่ยังรวมถึงคู่ค้า ผู้ให้บริการ และระบบต่างๆ ที่เชื่อมโยงกันด้วย

บอร์ดจึงควรกำชับให้ฝ่ายบริหารระบุคู่ค้าที่มีความเสี่ยงสูง ตรวจสอบแผนความต่อเนื่องทางธุรกิจ และตรวจสอบให้แน่ใจว่ามีแผนสำรองที่เหมาะสมสำหรับฟังก์ชันที่สำคัญ มากกว่าการทำเพียงเพื่อให้ผ่านข้อกำหนดทางกฎหมาย


 

บทสรุป

หัวใจสำคัญของการกำกับดูแล Cybersecurity ไม่ใช่การพยายามทำให้กรรมการทุกคนกลายเป็นผู้เชี่ยวชาญด้านเทคนิค

สิ่งที่สำคัญกว่าคือ การคัดเลือกผู้นำด้านความปลอดภัยไซเบอร์ที่มีความสามารถสูง สนับสนุนให้พวกเขามีอำนาจและทรัพยากรเพียงพอในการทำงาน และกำกับดูแลผลการดำเนินงานอย่างเหมาะสม

คณะกรรมการควรมองกฎระเบียบเป็นเพียง “มาตรฐานขั้นต่ำ” ขณะที่แรงผลักดันที่แท้จริงของ Cybersecurity ควรมาจากเหตุผลเชิงกลยุทธ์ เช่น การปกป้องชื่อเสียงองค์กร การรักษาความเชื่อมั่นของลูกค้า และการสร้างความได้เปรียบทางการแข่งขัน

ขณะเดียวกัน องค์กรต้องไม่ปล่อยให้ความตื่นตัวต่อ AI กลายเป็นจุดบอดที่ทำให้มองข้ามภัยคุกคามไซเบอร์รูปแบบใหม่ที่กำลังพัฒนาอย่างรวดเร็ว

 

Author: Jeffrey Proudfoot and Stuart Madnick

ที่มา : Harvard Business Review

https://hbr.org/2026/04/boards-are-falling-short-on-cybersecurity



Articles Previous Next
 
ข้อกำหนดและเงื่อนไข | นโยบายความเป็นส่วนตัว | ผังเว็บไซต์ | Share to
Copyright © 2010 Thai Institute Of Directors. Site by Redlab
Our
Sponsors
IVL Kbank SCBx BCP CPF GPSC PTTEP PTTGC PTTOR SCG Singha TOP TISCO IRPC BKI
Our
Partners
CAC SET SEC OECD CG Thailand