บทความ: Boards Are Falling Short on Cybersecurity

16 กรกฎาคม 2569 11:50 น.

คณะกรรมการบริษัทยังรับมือ Cybersecurity ได้ไม่ดีพอ
 

ยิ่งให้ความสำคัญ แต่ทำไมสถานการณ์กลับแย่ลง?

ปัจจุบัน คณะกรรมการบริษัทส่วนใหญ่ตระหนักแล้วว่าการลงทุนด้าน Cybersecurity เป็นสิ่งจำเป็น เนื่องจากเข้าใจดีว่าเหตุการณ์โจมตีทางไซเบอร์สามารถสร้างความเสียหายอย่างรุนแรง ไม่ว่าจะเป็นความเสียหายทางการเงิน การสูญเสียชื่อเสียง ความเชื่อมั่นของลูกค้า หรือแม้กระทั่งการกระทบต่อการอยู่รอดขององค์กร

อย่างไรก็ตาม สิ่งที่น่าสนใจคือ แม้บอร์ดจะให้ความสำคัญกับเรื่องนี้มากขึ้น แต่สถานการณ์โดยรวมกลับไม่ได้ดีขึ้นตามไปด้วย

ตัวอย่างเช่น รายงานอาชญากรรมทางอินเทอร์เน็ตของ FBI ปี 2024 ระบุว่ามูลค่าความเสียหายจากอาชญากรรมไซเบอร์เพิ่มขึ้นถึง 33% เมื่อเทียบกับปีก่อนหน้า

จากงานวิจัยเชิงลึกและการสัมภาษณ์กรรมการและผู้บริหารกว่า 75 คน พบว่าความสามารถของบอร์ดในการลดความเสี่ยงด้านไซเบอร์พัฒนาขึ้นเพียงเล็กน้อยเท่านั้น โดยมี 3 ปัจจัยสำคัญที่เป็นอุปสรรคต่อความก้าวหน้า

 


 

1. คณะกรรมการขาดความเชี่ยวชาญด้าน Cybersecurity

คณะกรรมการจำนวนมากยอมรับว่าตนเองยังขาดความรู้ความเชี่ยวชาญในด้านนี้

หลายองค์กรจึงพยายามแก้ปัญหาด้วยการสรรหากรรมการที่มีความรู้ด้านไซเบอร์เข้ามาเสริมทีม ซึ่งดูเหมือนจะเป็นทางออกที่ตรงจุดที่สุด

แต่ในความเป็นจริง แนวทางนี้อาจให้ผลลัพธ์ไม่มากนัก เพราะโลกของเทคโนโลยีและภัยคุกคามไซเบอร์เปลี่ยนแปลงอย่างรวดเร็ว แม้แต่ผู้เชี่ยวชาญใน Silicon Valley เองยังยอมรับว่าการติดตามความก้าวหน้าของ AI และเทคโนโลยีไซเบอร์ให้ทันเป็นเรื่องที่ท้าทาย

 

สิ่งที่คณะกรรมการควรทำ

แทนที่จะพยายามสรรหากรรมการที่เป็นผู้เชี่ยวชาญ คณะกรรมการควรให้ความสำคัญกับการคัดเลือกและกำกับดูแลผู้นำด้านความปลอดภัยไซเบอร์ หรือผู้บริหารที่รับผิดชอบด้านนี้โดยตรง

กรรมการควรใช้ทักษะด้านการบริหารและการกำกับดูแลที่มีอยู่แล้วในการประเมินว่าผู้บริหารเหล่านี้มีความสามารถและทำงานได้อย่างมีประสิทธิภาพหรือไม่

วิธีประเมินที่ดีวิธีหนึ่งคือการสังเกตการทำงานภายใต้สถานการณ์กดดันเมื่อเกิดเหตุการณ์จริง หากผู้บริหารไม่สามารถสื่อสารกับบอร์ดได้อย่างชัดเจน หรือไม่สามารถบริหารจัดการวิกฤตได้อย่างมีประสิทธิภาพ บอร์ดควรพิจารณาปรับเปลี่ยนผู้รับผิดชอบ

หากยังไม่เคยเกิดเหตุการณ์จริง องค์กรสามารถใช้การจำลองสถานการณ์โจมตีทางไซเบอร์ (Cyber Fire Drills) เพื่อทดสอบความพร้อมและประเมินศักยภาพของผู้บริหารได้

นอกจากนี้ คณะกรรมการควรปรับรูปแบบการหารือกับผู้บริหาร โดยเน้นรายงานที่เข้าใจง่ายและสะท้อนผลกระทบต่อธุรกิจ เน้นความยืดหยุ่นในการดำเนินงานมากกว่าตัวชี้วัดทางเทคนิค และสามารถใช้ที่ปรึกษาภายนอกเข้ามาช่วยสนับสนุนการกำกับดูแลได้ โดยไม่จำเป็นที่กรรมการทุกคนจะต้องเป็นผู้เชี่ยวชาญด้านไซเบอร์ด้วยตนเอง


 

2. AI เป็นทั้งโอกาสและความเสี่ยง

ปัจจุบัน AI เป็นหัวข้อที่ถูกพูดถึงในห้องประชุมคณะกรรมการแทบทุกแห่ง

อย่างไรก็ตาม การพูดคุยส่วนใหญ่มักมุ่งเน้นไปที่โอกาสทางธุรกิจ เช่น การสร้างนวัตกรรม การเพิ่มประสิทธิภาพการทำงาน หรือการลดต้นทุน ขณะที่ประเด็นด้านความปลอดภัยกลับได้รับความสนใจน้อยกว่าที่ควร

ในขณะที่องค์กรกำลังใช้ AI เพื่อเพิ่มศักยภาพทางธุรกิจ อาชญากรไซเบอร์ก็ใช้ AI เพื่อเพิ่มประสิทธิภาพในการโจมตีเช่นกัน

ตัวอย่างเช่น AI สามารถช่วยสร้างมัลแวร์ได้รวดเร็วขึ้น สร้างอีเมลหลอกลวง (Phishing) ที่สมจริงมากขึ้น หรือแม้แต่สร้างเสียงและวิดีโอปลอมเพื่อหลอกลวงหรือโจมตีเป้าหมาย ซึ่งอาจก่อให้เกิดความเสียหายอย่างรุนแรง

 

สิ่งที่คณะกรรมการควรทำ

คณะกรรมการต้องมอง AI ไม่เพียงเป็นโอกาสทางธุรกิจ แต่ต้องมองเป็นความเสี่ยงด้านธรรมาภิบาลและการดำเนินงานด้วย

บอร์ดควรมีระบบกำกับดูแลความเสี่ยงที่เกิดจาก AI อย่างจริงจัง และตั้งคำถามสำคัญ เช่น

  • เรานำ AI มาใช้เพราะสร้างคุณค่าให้ธุรกิจจริง หรือเพียงเพราะเป็นกระแส?
  • เรากำลังลดมาตรฐานด้านความปลอดภัยเพื่อเร่งการใช้งาน AI หรือไม่?
  • AI ทำให้กระบวนการทำงานเปลี่ยนแปลงไปอย่างไร และหากระบบเหล่านั้นล้มเหลวจะเกิดผลกระทบอะไรตามมา?

คณะกรรมการที่ดูแลด้านธรรมาภิบาลและจริยธรรมควรเข้ามามีส่วนร่วมตั้งแต่ช่วงออกแบบและนำระบบ AI มาใช้งาน เพื่อให้มั่นใจว่ามีมาตรการควบคุมหรือ Guardrails ที่เหมาะสม และสอดคล้องกับทิศทางกลยุทธ์ขององค์กร


 

3. Compliance ไม่ได้หมายความว่าองค์กรปลอดภัย

กฎระเบียบและข้อบังคับที่เพิ่มมากขึ้น ทำให้หลายองค์กรเชื่อว่าหากสามารถปฏิบัติตามข้อกำหนดต่าง ๆ ได้ครบถ้วน ก็ถือว่ามีความปลอดภัยทางไซเบอร์แล้ว

ด้วยเหตุนี้ การประชุมบอร์ดจำนวนมากจึงใช้เวลาไปกับการตรวจสอบและการรับรองการปฏิบัติตามข้อกำหนดต่าง ๆ

แต่ในความเป็นจริง ความเชื่อมโยงระหว่างการปฏิบัติตามกฎระเบียบ ไม่ได้มีผลให้มีความปลอดภัยทางไซเบอร์ที่แข็งแรงเสมอไป

ผู้เชี่ยวชาญหลายคนมองว่าหน่วยงานกำกับดูแลมักตามหลังเทคโนโลยีอยู่เสมอ ทำให้กฎระเบียบจำนวนมากล้าสมัยหรือไม่ทันต่อภัยคุกคามรูปแบบใหม่

 

สิ่งที่คณะกรรมการควรทำ

คณะกรรมการควรมอง Cybersecurity เป็นเรื่องของความสามารถในการแข่งขันและความยืดหยุ่นในการดำเนินธุรกิจ

แนวคิดนี้คล้ายกับอุตสาหกรรมการบิน ที่ให้ความสำคัญกับความปลอดภัยอย่างจริงจัง เพราะผลกระทบจากความล้มเหลวอาจรุนแรงและเกิดขึ้นทันที

บอร์ดควรสร้างแรงจูงใจและความรับผิดชอบภายในองค์กร โดยตั้งคำถามสำคัญ เช่น

  • ประเด็นด้าน Cybersecurity ถูกบูรณาการอยู่ในกระบวนการพัฒนาผลิตภัณฑ์และบริการมากน้อยเพียงใด?
  • ความปลอดภัยทางไซเบอร์ที่แข็งแกร่งสามารถช่วยยกระดับประสบการณ์ลูกค้าและชื่อเสียงของแบรนด์ได้อย่างไร?

นอกจากนี้ คณะกรรมการต้องตระหนักว่าความเสี่ยงไม่ได้จำกัดอยู่เพียงภายในองค์กรเท่านั้น แต่ยังรวมถึงคู่ค้า ผู้ให้บริการ และระบบต่างๆ ที่เชื่อมโยงกันด้วย

บอร์ดจึงควรกำชับให้ฝ่ายบริหารระบุคู่ค้าที่มีความเสี่ยงสูง ตรวจสอบแผนความต่อเนื่องทางธุรกิจ และตรวจสอบให้แน่ใจว่ามีแผนสำรองที่เหมาะสมสำหรับฟังก์ชันที่สำคัญ มากกว่าการทำเพียงเพื่อให้ผ่านข้อกำหนดทางกฎหมาย


 

บทสรุป

หัวใจสำคัญของการกำกับดูแล Cybersecurity ไม่ใช่การพยายามทำให้กรรมการทุกคนกลายเป็นผู้เชี่ยวชาญด้านเทคนิค

สิ่งที่สำคัญกว่าคือ การคัดเลือกผู้นำด้านความปลอดภัยไซเบอร์ที่มีความสามารถสูง สนับสนุนให้พวกเขามีอำนาจและทรัพยากรเพียงพอในการทำงาน และกำกับดูแลผลการดำเนินงานอย่างเหมาะสม

คณะกรรมการควรมองกฎระเบียบเป็นเพียง “มาตรฐานขั้นต่ำ” ขณะที่แรงผลักดันที่แท้จริงของ Cybersecurity ควรมาจากเหตุผลเชิงกลยุทธ์ เช่น การปกป้องชื่อเสียงองค์กร การรักษาความเชื่อมั่นของลูกค้า และการสร้างความได้เปรียบทางการแข่งขัน

ขณะเดียวกัน องค์กรต้องไม่ปล่อยให้ความตื่นตัวต่อ AI กลายเป็นจุดบอดที่ทำให้มองข้ามภัยคุกคามไซเบอร์รูปแบบใหม่ที่กำลังพัฒนาอย่างรวดเร็ว

 

Author: Jeffrey Proudfoot and Stuart Madnick

ที่มา : Harvard Business Review

https://hbr.org/2026/04/boards-are-falling-short-on-cybersecurity

Loading...