การตรวจสอบตามเกณฑ์ คปภ.

ตรวจสอบตามเกณฑ์ คปภ. (OIC Compliance)

ตรวจสอบตามเกณฑ์ คปภ. บริษัทประกันชีวิต และบริษัทประกันภัย

ครอบคลุมถึงเกณฑ์เพิ่มเติมของปี 2569

โดยทีมผู้ตรวจสอบประสบการณ์วุฒิบัตรสากล ( CISA)

ประสบการณ์ตรวจสอบสถาบันการเงิน ประกันภัย เช่าซื้อ บริษัทมหาชนมากกว่า 30 ปี

เกณฑ์ คปภ. ใหม่ ความท้าทายหากตรวจสอบแบบเดิม

เกณฑ์คปภ. ฉบับใหม่ครอบคลุมถึง Data Governance, AI Governance และ Cyber Security สอดคล้องกับความเสี่ยงจากการใช้ AI พร้อมทั้งเพิ่มเกณฑ์ให้ครอบคลุมถึงการตรวจสอบการรักษาความมั่นคงปลอดภัย ซึ่งรวมถึงการตั้งค่า hardening การทดสอบ Pentest ที่ครอบคลุมถึง Security Risk ที่สำคัญ เช่น OWASP Mobile Top10 และ OWASP API Top10 ในขณะที่การ ตรวจสอบแบบเดิมมักจะไม่ครอบคลุมถึงการสอบทานความปลอดภัยดังกล่าวว่ามีการดำเนินการในรายละเอียดได้ครบถ้วนตามนโยบายของบริษัทและหลักเกณฑ์ที่ คปภ.กำหนด แม้ว่าบางรายการจะเป็นการดำเนินการโดยผู้เชี่ยวชายภายนอก แต่ยังต้องมีการตรวจสอบว่าได้ดำเนินครบถ้วนและเหมาะสมหรือไม่

เกณฑ์ คปภ. ยังครอบคลุมถึงการใช้บริการภายนอก ซึ่งรวมถึง Outsource งานตรวจสอบด้วย ซึ่งต้องนำเสนอแนวทาง หรือมาตรฐานการคุ้มครองข้อมูล และกำหนดให้ต้องมีการติดตาม ประเมินผล และตรวจสอบผู้ให้บริการภายนอกว่ามีการดำเนินการตามแนวทาง หรือมาตรการที่กำหนดหรือไม่

ความท้าทายในการตรวจสอบตามเกณฑ์ใหม่

เกณฑ์คปภ. ฉบับใหม่ครอบคลุมถึง Data Governance, AI Governance และ Cyber Security สอดคล้องกับความเสี่ยงจากการใช้ AI ซึ่งต้องตรวจสอบเพิ่มเติม และอาจทำให้เกิดความเสี่ยงจากการปฏิบัติตามเกณฑ์ คปภ.ไม่ครบถ้วน (Compliance Risk)

  • คปภ.เพิ่มเกณฑ์ให้ครอบคลุมถึงการตรวจสอบการรักษาความมั่นคงปลอดภัย ซึ่งรวมถึงการตั้งค่า hardening การทดสอบ Penetration testing ที่ครอบคลุมถึง Security Risk ที่สำคัญ เช่น OWASP Mobile Top10 และ OWASP API Top10 เป็นต้น
  • การตรวจสอบโดยทั่วไปมักจะไม่ครอบคลุมถึงการสอบทานความปลอดภัยในข้างต้น แม้ว่าบางรายการ (เช่น Penetration Testing) จะเป็นการดำเนินการโดยผู้เชี่ยวชายภายนอก แต่ยังต้องมีการตรวจสอบไม่ต่างจากกิจกรรมอื่นเพื่อให้มั่นใจว่า การทดสอบดังกล่าวครอบคลุมความเสี่ยงที่สำคัญครบถ้วนและเหมาะสม
  • เพิ่มเกณฑ์การควบคุมการใช้บริการภายนอก ซึ่งรวมถึง Outsource งานตรวจสอบด้วย เนื่องจากอาจมีความเสี่ยงจากข้อมูลรั่วไหลเช่นเดียวกัน หากยังมีการจัดเก็บและการแชร์ หรือการใช้งานผ่าน Shadow AI ที่ไม่ปลอดภัย หรือไม่มีระบบควบคุมผ่านระบบควบคุมกลาง ซึ่งบริษัทประกันต้องมีการสอบทาน ประเมินผล และตรวจสอบ เพื่อให้มั่นใจว่ามีการดำเนินการตามแนวทาง หรือมาตรการที่กำหนด

เราพร้อมให้บริการตามเกณฑ์ใหม่

เรามีทีมงานที่เชี่ยวชาญและประสบการณ์ในการตรวจสอบตามเกณฑ์ใหม่ของ คปภ. ได้อย่างครบถ้วน

  • การตรวจสอบตามเกณฑ์ของ คปภ. รวมถึงเกณฑ์ใหม่ ครบถ้วน ตลอดจนมีประสบการณ์ในการตรวจสอบ Security Review and Assessments ซึ่งครอบคลุมถึงเกณฑ์ของ คปภ.
  • สำนักงานมีมาตรการควบคุมความปลอดภัยข้อมูลผ่านระบบไอทีชั้นนำ มีระบบควบคุมส่วนกลางที่สามารถกำหนดสิทธิการเข้าถึงตลอดจนควบคุมและจำกัดสิทธิการใช้งานตามมาตรฐานสากล ซึ่งสามารถรองรับการปฏิบัติตามเกณฑ์ของ คปภ.ได้อย่างครบถ้วน

บริการตรวจสอบตามเกณฑ์ คปภ. แบบครบวงจร

บริษัทมีทีมงานวุฒิบัตรสากล (CISA) ที่มีประสบการณ์การในการบริหารงานตรวจสอบ และการตรวจสอบไอทีสถาบันการเงินมากกว่า 30 ปี และเป็นผู้เชี่ยวชาญในวางระบบควบคุมและการตรวจสอบData Governance, AI Governance และ Cyber Security ตามเกณฑ์ใหม่ของ คปภ. อย่างครบถ้วน

ตรวสอบตามเกณฑ์ คปภ.

บริการตรวจสอบตามเกณฑ์ คปภ.สำหรับบริษัทประกันชีวิต และบริษัทประกันภัย ครอบคลุมถึงการเกณฑ์ใหม่ในปี 2569 โดยทีมตรวจสอบประสบการณ์มากกว่า 30 ปี มีวุฒิบัตรสากล (CISA) สอดคล้องตามหลักเกณฑ์ของ คปภ. และมีความเชี่ยวชาญด้านไอทีในเชิงลึก เราพร้อมให้บริการแบบครบวงจร ดังนี้

  • จัดทำ Risk-Based Audit และแผนการตรวจสอบ ครอบคลุมถึงการตรวจสอบตามข้อกำหนดของ คปภ.
  • นำเสนอแผนงานเพื่อขออนุมัติตามขั้นตอนของบริษัท
  • จัดทำแผนปฏิบัติการตรวจสอบ (Engagement Plan) โดยกำหนดขอบเขตการตรวจสอบครอบคลุมถึงการตรวจสอบตามข้อกำหนดของ คปภ. รวมถึงหลักหลักเกณฑ์ใหม่ในปี 2569
  • จัดทำ Audit Program ตามแนวปฏิบัติในการตรวจสอบ AI ที่เป็นสากลสากล คือ NIST AI Risk Managment Framework (AI RMF) และ OWASP Top 10 for LLM
  • ดำเนินการตรวจสอบตามแผนที่กำหนด
  • จัดทำ Working Paper สรุปผลการตรวจสอบ และรายงานผลการตรวจสอบ
  • รายงานผลการตรวจสอบต่อคณะกรรมการตรวจสอบ
  • ติดตามผลการแก้ไข

เตรียมปฏิบัติตามเกณฑ์ คปภ.

บริการให้คำปรึกษาในการดำเนินการเพื่อความพร้อมในการปฏิบัติตามเกณฑ์ คปภ. ตามมาตรฐานสากล และข้อกำหนดของ คปภ. กฎหมาย และแนวปฏิบัติที่เกี่ยวข้อง ครอบถึงนโยบาย กระบวนการและแนวปฏิบัติในแต่ล่ะขั้นตอน

  • IT Governance, Ethical Policy & Procedures
  • IT Security และ Cybersecurity Policy & Procedures
  • ออกแบบ System Architecture & Design
  • ออกแบบ Security Architecture & Design
  • ออกแบบ Application Architecture & Design
  • ออกแบบแนวทางการทำ Hardening, Penetration Tesint และ Vulneability Assessment
  • IT Risk Management Policy & Procedures
  • IT Compliance Procedures
  • แนวทางจัดทำ Risk-based Audit และการตรวจสอบ
  • Data Goverance Policy and Procedures
  • AI Governance Policy and Procedures
  • Third-Party Management & Control
  • แนวปฏิบัติและการจัดทำรายงานภัยคุกคาม
  • รายงานผลการเตรียมความพร้อมและติดตามผลการแก้ไข
  • จัดทำระเบียบ แนวทางปฏิบัติ และมาตรการควบคุม
  • จัดทำคู่มือปกิบัติงาน และจัดอบรมพนักงาน
เหตุผลที่เลือกใช้บริการ Thailand Audit

เราให้บริการที่แตกต่าง

ปัจจุบัน บริษัทประกันต่างพัฒนาระบบไอทีที่ซับซ้อน และนำ AI มาใช้เพื่อสนับสนุนการดำเนินการหลากหลายรูปแบบ ทำให้ตรวจสอบต้องมีความรู้และประสบการณ์ในการตรวจสอบทางเทคนิคและการตรวจสอบไอทีในเชิงลึกให้สอดคล้องกับระดับการใช้เทคโนโลยี เพื่อลดความเสี่ยงจากการตรวจสอบไม่ครบถ้วนตามเกณฑ์ใหม่ที่เพิ่มเติมในส่วนของ Cybersecurity และ AI (Compliance Risk) เรามีความผู้ตรวจสอบที่เชี่ยวชาญในการตรวจสอบด้านเทคนิคในเชิงลึก และมีความพร้อมในการตรวจสอบตามเกณฑ์ใหม่ของ คปท.

FAQ – บริการตรวจสอบ AI Audit

รวมคำถามพบบ่อยเกี่ยวกับ IA Audit

การทำงานของปัญญาประดิษฐ์เป็นระบบใหม่ที่แตกต่างจากระบบไอทีโดยทั่วไป และเนื่องจาก AI Risk โดยส่วนใหญ่เป็นความเสี่ยงด้านเทคนิค ทำให้ผู้ใช้งานอาจไม่ทราบ หรือไม่ตระหนักถึงความเสี่ยงดังกล่าว เช่น การส่งไฟล์บันทึกเสียงรายงานการประชุมให้ AI จัดทำรายงานการประชุม ซึ่งมีประโยชน์มาก โดยไม่ได้คำนึงว่าไฟล์เสียงดังกล่าวจะส่งไปเก็บยังภายนอก ก่อนที่จะจัดทำรายงานการประชุม การส่งข้อมูลผลการตรวจสอบให้ AI จัดทำรายงานตรวจสอบ หรือการส่งข้อมูลทางการผลิต หรือการเงินให้ AI วิเคราะห์ และสรุปรายงาน ก็เป็นการส่งข้อมูลไปจัดเก็บที่ภายนอก ซึ่งอาจทำให้ข้อมูลสำคัญและเป็นความลับรั่วไหลได้เช่นเดียวกัน ในขณะที่การใช้งาน AI ของฝ่ายบุคคลโดยขาดมาตรการควบคุมที่ดี ก็อาจทำให้หน่วยงานอื่นเข้าถึงข้อมูลเงินเดือนที่เป็นความลับ และการรั่วไหลของข้อมูล รวมถึงข้อมูล PDPA ซึ่งเป็นความเสี่ยงด้านกฎหมาย และอาจส่งผลกระทบต่อภาพลักษณ์และชื่อเสียงของบริษัท

การทำ AI Audit จึงเป็นการสอบทานจุดอ่อนและความเสี่ยงจากการใช้งาน AI ที่อาจส่งผลกระทบหรือสร้างความเสียหายต่อบริษัท เพื่อกำหนดแนวทางควบคุมการใช้งานให้รัดกุมมากขึ้น

บริการให้คำปรึกษาในการวางระบบควบคุมการใช้ AI เป็นการให้คำปรึกษาในการวางระบบ และกำหนดมาตรการควบคุมการนำ AI มาใช้งานให้รัดกุม ตั้งแต่เริ่มนำ AI มาใช้งานครอบคลุมตั้งแต่ การกำหนด AI Governance & Ethical Policies, Data Privacy & Source Security, AI Cyber Security & Technical Hardening, Model Integrity & Continuous Monitoring และ Third-Party & Identity Management โดยให้คำปรึกษาในการออกแบบ การกำหนดนโยบาย ระเบียบ วิธีปฏิบัติ แนวทางการควบคุมและสอบทาน ตลอดจนการรักษาความปลอดภัยในการใช้งาน และการพัฒนาบุคคลากรเพื่อความพร้อมในการใช้งาน ซึ่งแตกต่างจากการตรวจสอบ AI Audit ภายหลังการใช้งานแล้ว

สามารถเลือกใช้บริการทั้งในรูปแบบการให้คำปรึกษา (Consulting Services) และบริการตรวจสอบ (Assurance Services) กรณีที่ต้องการให้เราให้คำปรึกษาในการใช้งาน AI ทางเราจะให้บริการประเมินความเสี่ยง และการควบคุมภายในจากการใช้งานในปัจจุบัน และให้คำปรึกษาในการวางระบบ AI การกำหนดมาตรรักษาความปลอดภัยข้อมูล และการใช้งาน ตลอดจนให้คำปรึกษาในการควบคุมและสอบทานการใช้งาน การจัดทำระเบียบงาน คู่มือ และแนวทางการปฏิบัติงาน และการพัฒนาบุคคลากรแบบครบวงจร

หน่วยงานตรวจสอบจำเป็นต้องพัฒนางานตรวจสอบให้สอดคล้องกับการเปลี่ยนแปลง ปัจจุบัน พัฒนาการทางเทคโนโลยีและการนำ AI มาใช้งาน ทำให้ความเสี่ยงในรูปแบบใหม่ ที่ส่งผลเสียหายในทันที

หลายคนอาจคุ้นเคยกับการโจมตีแบบ Zero Day Attack บนจุดอ่อนของระบบไอทีที่ไม่เคยพบมาก่อน แต่การมาของ AI ทำให้สามารถสแกนหาจุดอ่อนของ การปฏิบัติงานและการควบคุมภายในที่ไม่เคยพบมาก่อนเช่นเดียวกัน

การตรวจสอบแบบดั้งเดิมที่มีการสุ่มตรวจสอบรายปี เป็นการตรวจสอบที่ไม่ทันเวลาแล้วสำหรับสถานการณ์ในยุค AI ทำให้ ตรวจสอบจำเป็นต้องเปลี่ยนการตรวจสอบไปสู่ Continuous Audit และเป็นการตรวจสอบแบบ 100% เพื่อให้ทันกับลักษณะความเสี่ยงที่เปลี่ยนแปลง

เราให้บริการตรวจสอบ AI Audit และให้คำปรึกษาในการวางระบบควบคุมและรักษาความปลอดภัยในการใช้งาน AI ด้วยบริการที่มีคุณภาพ โดยคิดค่าบริการในราคาที่เหมาะสมและเป็นราคาที่รับได้สำหรับธุรกิจไทย

Knowledge Sharing

หรือพายุใหญ่กำลังจะมาพร้อมกับ AI

เปิดเผยจุดอ่อนของการเทรนโมเดล ซึ่งเน้นที่ผลลัพธ์มากกว่ากระบวนการที่ได้มาซึ่งผลลัพธ์ ทำให้ AI พยายามหาช่องทางต่าง ๆ เพื่อให้ได้มาซึ่งผลลัพธ์ ซึ่งวิธีการดังกล่าวอาจเป็นวิธีการที่ไม่ถูกต้อง และจุดอ่อนดังกล่าวเริ่มรุนแรงมากขึ้นเพราะ AI เก่งขึ้นเรื่อย ๆ ทำให้การหาช่องทางเพื่อให้ได้ผลลัพธ์ล่อแหลมมากขึ้น
Read More หรือพายุใหญ่กำลังจะมาพร้อมกับ AI

ความเสี่ยงจากการใช้ AI

AI มีขีดความสามารถที่หลากหลาย และมีการใช้ AI เพื่อเพิ่มประสิทธิภาพในงานตรวจสอบมากขึ้น แต่ก็ควรพิจารณาความเสี่ยงจากการใช้ AI ด้วย ความเสี่ยงที่สำคัญของ AI ประการหนึ่ง ก็คือ ความเสี่ยงจากข้อมูลที่อาจรั่วไหลไปสู่ภายนอก
Read More ความเสี่ยงจากการใช้ AI