เพื่อสนับสนุนการรวบรวม จัดการ และเปิดเผยข้อมูลที่เกี่ยวข้องกับ ESG

ระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทานคืออะไร? เราจะอธิบายว่าระบบนี้จะเริ่มเมื่อใดและควรเตรียมมาตรการใดบ้าง

ระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทานคืออะไร? เราจะอธิบายว่าระบบนี้จะเริ่มเมื่อใดและควรเตรียมมาตรการใดบ้าง
สารบัญ

ระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทานคืออะไร?

ภาพรวม และวัตถุประสงค์ของระบบ

ระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน (SCS Evaluation System) เป็นระบบที่กำลังพัฒนาภายใต้การนำของกระทรวงเศรษฐกิจ อุตสาหกรรม โดยมีเป้าหมายเพื่อปรับปรุงความปลอดภัยของห่วงโซ่อุปทานทั้งหมดโดยการประเมินมาตรการรักษาความปลอดภัยของบริษัทต่างๆ เป็นขั้นตอน โดยการประเมินและแสดงผลมาตรการรักษาความปลอดภัยของแต่ละบริษัทในระดับ "★3" ถึง "★5" บริษัทผู้สั่งซื้อสามารถระบุระดับมาตรการรักษาความปลอดภัยที่ต้องการจากคู่ค้าได้ง่ายขึ้น และบริษัทผู้รับสามารถแสดงสถานะของมาตรการรักษาความปลอดภัยของตนเองได้อย่างเป็นกลาง

เหตุใดการเสริมสร้างความมั่นคงของห่วงโซ่อุปทานจึงมีความจำเป็นในขณะนี้?

ในช่วงไม่กี่ปีที่ผ่านมา มีการโจมตี "ห่วงโซ่อุปทาน" เพิ่มขึ้นอย่างมาก ซึ่งไม่ได้มุ่งเป้าไปที่บริษัทขนาดใหญ่ที่มีมาตรการรักษาความปลอดภัยที่แข็งแกร่งโดยตรง แต่ใช้บริษัทขนาดเล็กหรือ บริษัท ในเครือที่มีมาตรการรักษาความปลอดภัยที่อ่อนแอกว่าเป็นบันไดเพื่อเข้าถึงระบบ หากแม้แต่บริษัทเดียวในห่วงโซ่อุปทานมีมาตรการรักษาความปลอดภัยไม่เพียงพอ ก็มีความเสี่ยงที่จะเกิดความเสียหายร้ายแรง เช่น การรั่วไหลของข้อมูลและความล้มเหลวของระบบ ซึ่งอาจลุกลามเป็นลูกโซ่ ดังนั้น จึงจำเป็นอย่างยิ่งที่จะต้องเพิ่มความตระหนักรู้ด้านความปลอดภัยและมาตรการรักษาความปลอดภัยตลอดทั้งห่วงโซ่อุปทานโดยใช้มาตรฐานทั่วไป ไม่ใช่พึ่งพาความพยายามของแต่ละบริษัทเพียงอย่างเดียว

ระบบประเมินมาตรการรักษาความปลอดภัยจะเริ่มเมื่อใด? กำหนดการในอนาคต

แนวโน้มสู่ "การจัดตั้งระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน"

เพื่อจัดตั้งระบบนี้ กระทรวงเศรษฐกิจ อุตสาหกรรม และอุตสาหกรรม และองค์กรอื่นๆ ได้เผยแพร่ " รายงานชั่วคราว *1" ในเดือนเมษายน พ.ศ. 2568 และในเดือนธันวาคมของปีเดียวกัน ได้เผยแพร่ " ร่างนโยบายสำหรับการจัดตั้งระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน *2" ส่งผลให้รายละเอียดทั้งหมด เช่น ข้อกำหนดเฉพาะสำหรับแต่ละประเภทการประเมินและกลไกการตรวจสอบภายนอก กำลังค่อยๆ ชัดเจนขึ้น

แผนงานสู่การดำเนินงานเต็มรูปแบบเมื่อสิ้นสุดปีงบประมาณ 2569

ตามกำหนดการที่เผยแพร่ ระบบนี้มีเป้าหมายที่จะดำเนินการอย่างเต็มรูปแบบประมาณสิ้นปีงบประมาณ 2026 โดยวางแผนที่จะเริ่มต้นด้วยการดำเนินการในระดับ ★3 และ ★4 เป็นเรื่องสำคัญที่บริษัทต่างๆ ควรเตรียมตัวล่วงหน้าเพื่อไม่ให้ตกอยู่ในสถานการณ์ที่ไม่ทันตั้งตัวเมื่อระบบเริ่มใช้งาน

"นโยบายเกี่ยวกับการจัดตั้งระบบเพื่อประเมินมาตรการรักษาความปลอดภัยที่มุ่งเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน" *3
สร้าง Zeroboard โดยอิงจากสิ่งนี้

สามระดับการประเมิน (★3, ★4, ★5) และรูปแบบการประเมิน

ระบบนี้ประเมินมาตรการรับมือของบริษัทต่างๆ ในระดับสามระดับ ได้แก่ ★3, ★4 และ ★5 โดย ★1 และ ★2 สอดคล้องกับการประเมินตนเอง (หนึ่งดาวและสองดาว) ในโครงการ "SECURITY ACTION" ที่ดำเนินการโดย IPA ในปัจจุบัน

★3 (พื้นฐาน): มาตรการที่ทุกบริษัทควรนำไปใช้เป็นอย่างน้อย

นี่หมายถึงมาตรการป้องกันระบบขั้นพื้นฐานและโครงสร้างองค์กรที่บริษัทในห่วงโซ่อุปทานทุกแห่งควรนำไปใช้ในระดับขั้นต่ำเพื่อรับมือกับภัยคุกคามทางไซเบอร์ทั่วไป แผนการประเมินใช้ "การประเมินตนเองพร้อมการตรวจสอบโดยผู้เชี่ยวชาญ" ซึ่งเป็นการผสมผสานการประเมินตนเองโดยองค์กรที่ขอรับการรับรองกับการตรวจสอบและคำแนะนำจากผู้เชี่ยวชาญด้านความปลอดภัย

★4 (มาตรฐาน): มาตรการรักษาความปลอดภัยตามมาตรฐานที่ควรยึดถือ

นี่คือมาตรการมาตรฐานที่บริษัทซึ่งมีบทบาทสำคัญในห่วงโซ่อุปทานควรตั้งเป้าหมายไว้ มาตรการเหล่านี้ต้องครอบคลุมมากกว่าแค่การป้องกันการบุกรุกในเบื้องต้น แต่ยังรวมถึงการเสริมสร้างธรรมาภิบาลองค์กร การจัดการซัพพลายเออร์ และการรับมือกับเหตุการณ์ต่างๆ ด้วย นอกจากการประเมินตนเองแล้ว ยังจำเป็นต้องมีการ "ประเมินโดยบุคคลที่สาม" จากหน่วยงานประเมินที่ได้รับการรับรองด้วย

★5: มาตรการขั้นสูงที่ควรตั้งเป้าหมายไว้เป็นเป้าหมายสูงสุด

ระดับนี้คาดการณ์ถึงการรับมือกับการโจมตีทางไซเบอร์ที่ซับซ้อน รวมถึงการโจมตีที่ไม่รู้จัก และใช้มาตรการต่างๆ โดยอิงตาม Best Practice ในปัจจุบัน เช่นเดียวกับระดับ ★4 มีการวางแผนการประเมินโดยบุคคลที่สาม แต่รายละเอียดของเกณฑ์มาตรการรับมือและแผนการประเมินจะได้รับการสรุปในงบประมาณปี 2026 หรือหลังจากนั้น

บริษัทต่างๆ ควรเตรียมอะไรบ้างในตอนนี้เพื่อเตรียมพร้อมสำหรับการเริ่มต้นใช้งานระบบใหม่

ทำความเข้าใจสถานะปัจจุบันของบริษัทและ การตั้งค่า เป้าหมายระดับที่ต้องการ

อันดับแรก สิ่งสำคัญคือต้องทำความเข้าใจร่างแนวทางปฏิบัติที่เผยแพร่ต่อสาธารณะสำหรับการจัดตั้งระบบ และกำหนดให้ชัดเจนว่าบริษัทของคุณควรตั้งเป้าหมายไว้ที่ระดับ ★3 หรือ ★4 เมื่อตั้งเป้าหมายแล้ว ให้ทำการสำรวจมาตรการรักษาความปลอดภัยและสินทรัพย์ที่บริษัทใช้อยู่ในปัจจุบัน เปรียบเทียบเกณฑ์การประเมินของระบบกับสถานการณ์ปัจจุบันของคุณ และทำการวิเคราะห์ช่องว่างเพื่อระบุข้อบกพร่องใด ๆ

ทำความเข้าใจมาตรการรักษาความปลอดภัยของคู่ค้าทางธุรกิจและผู้รับเหมาช่วง

★ข้อกำหนดที่ 4 เพิ่ม "การจัดการซัพพลายเออร์" เป็นประเด็นสำคัญ โดยเน้นย้ำอย่างมากถึงการเสริมสร้างระบบการจัดการสำหรับซัพพลายเออร์และผู้รับเหมาช่วงที่ประกอบกันเป็นห่วงโซ่อุปทาน รวมถึงการทำความเข้าใจมาตรการรักษาความปลอดภัยที่ซัพพลายเออร์รายสำคัญใช้ และการระบุว่าใครบ้างที่แบ่งปันข้อมูลที่เป็นความลับ สำหรับผู้สั่งซื้อ การทำความเข้าใจและจัดการสถานะของซัพพลายเออร์ของตนอย่างถูกต้องแม่นยำนั้นเป็นสิ่งสำคัญ

เพื่อลดความซับซ้อนของการจัดการซัพพลายเออร์

ปัญหา ในการดำเนินการตรวจสอบด้านความปลอดภัยต่อคู่ค้าทางธุรกิจ

เพื่อให้บริษัทผู้สั่งซื้อเข้าใจมาตรการรักษาความปลอดภัยของคู่ค้าทางธุรกิจ พวกเขาจำเป็นต้องทำการสำรวจโดยใช้แบบตรวจสอบความปลอดภัยและเครื่องมืออื่นๆ อย่างไรก็ตาม ในทางปฏิบัติ การสำรวจมักจะใช้รูปแบบที่แตกต่างกันสำหรับคู่ค้าแต่ละราย และบริษัทผู้รับ (ผู้จำหน่าย) มักพบว่าการจัดการกับแบบสอบถามหลายชุดเป็นเรื่องยุ่งยาก

นอกจากนี้ บริษัทผู้สั่งซื้อ (ผู้ซื้อ) ยังเผชิญกับ ปัญหา เช่น ความยากลำบากในการเปรียบเทียบและประเมิน เนื้อหา ที่รวบรวมได้ในแต่ละส่วน และความพยายามอย่างมากที่จำเป็นในการจัดการและรวบรวมสถานะการรวบรวมข้อมูล

Dataseed SAQ: แพลตฟอร์มสำหรับเพิ่มประสิทธิภาพการแจกจ่ายและรับคำตอบแบบสำรวจ

แพลตฟอร์ม Dataseed SAQ ซึ่งช่วยลดความยุ่งยากในการส่งและรับแบบสอบถาม สามารถลดภาระงานสำรวจกับพันธมิตรทางธุรกิจได้อย่างมาก แพลตฟอร์มนี้ช่วยลดภาระงานทั้งสำหรับผู้ซื้อ (การส่ง การรวบรวม และการประเมิน) และผู้ขาย (การตอบแบบสอบถาม) เมื่อต้องส่งแบบสอบถามประเมินตนเอง (SAQ) ไปยังพันธมิตรทางธุรกิจ ทำให้กระบวนการ SAQ มีประสิทธิภาพสูง

ขณะนี้ " Dataseed SAQ " รองรับการเพิ่มรายการสำรวจด้านความปลอดภัยทางไซเบอร์แล้ว ซึ่งช่วยให้เข้าใจประเด็นด้านความปลอดภัยควบคู่ไปกับประเด็น ESG และสิทธิมนุษยชนได้อย่างครบถ้วน

ตาม " แนวทางการจัดการความปลอดภัยทางไซเบอร์ เวอร์ชัน 3.0 " (*4) ที่เผยแพร่โดยกระทรวงเศรษฐกิจ การค้า และ อุตสาหกรรม คำถามสามารถปรับแต่งได้ตามความต้องการของลูกค้า ทำให้สามารถเริ่มการสำรวจความปลอดภัยของซัพพลายเออร์ได้ทันทีหลังจากการใช้งาน แม้ว่าจะไม่มีความรู้เฉพาะทางก็ตาม

เพื่อเป็นการเตรียมความพร้อมสำหรับการเปิดตัวระบบประเมินมาตรการรักษาความปลอดภัยที่มีเป้าหมายเพื่อเสริมสร้างความแข็งแกร่งให้กับห่วงโซ่อุปทาน บริษัทต่างๆ ที่ต้องการปรับปรุงการจัดการซัพพลายเออร์ให้มีประสิทธิภาพยิ่งขึ้น ควรพิจารณาการนำ " Dataseed SAQ " มาใช้

ถึงซัพพลายเออร์
การรวบรวมและการจัดการ SAQ ที่ปรับปรุงใหม่
ดาต้าซีด SAQ

หากต้องการข้อมูลรายละเอียดเกี่ยวกับ บริการ ทั้งหมด หรือ ติดต่อเรา
โปรดตรวจสอบ ที่นี่

ดาวน์โหลดเอกสาร

อ้างอิง

*1) กระทรวงเศรษฐกิจ การค้า อุตสาหกรรม“รายงานชั่วคราวเกี่ยวกับการจัดตั้งระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน”
https://www.meti.go.jp/press/2025/04/20250414002/20250414002.html 

*2) กระทรวงเศรษฐกิจ การค้า อุตสาหกรรม“ร่างนโยบายสำหรับการจัดตั้งระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน”
https://www.meti.go.jp/press/2025/12/20251226001/20251226001.html

*3) กระทรวงเศรษฐกิจ การค้า อุตสาหกรรม“ระบบประเมินมาตรการรักษาความปลอดภัยเพื่อเสริมสร้างความแข็งแกร่งของห่วงโซ่อุปทาน” https://www.meti.go.jp/press/2025/12/20251226001/20251226001-b.pdf

*4) กระทรวง อุตสาหกรรม การค้า และอุตสาหกรรม "แนวทางการจัดการความปลอดภัยทางไซเบอร์ เวอร์ชัน 3.0"
https://www.meti.go.jp/policy/netsecurity/downloadfiles/guide_v3.0.pdf


บทความคอลัมน์แนะนำ