FAQ
ความปลอดภัยของข้อมูลและระบบคลาวด์
เอกสารบัญชีคือข้อมูลที่อ่อนไหวที่สุดชุดหนึ่งของกิจการ ทั้งยอดขาย ต้นทุน เงินเดือนพนักงาน และเลขบัญชีธนาคาร การส่งไฟล์เหล่านี้ให้สำนักงานบัญชีจึงต้องมีมาตรการที่ตรวจสอบได้ ไม่ใช่แค่ความไว้ใจ คลัสเตอร์นี้ตอบว่าควรถามอะไรกับผู้ให้บริการ เก็บเอกสารบนคลาวด์อย่างไรให้ยังใช้เป็นหลักฐานทางภาษีได้ ต้องทำอะไรตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล และถ้าข้อมูลรั่วไหลต้องรับมืออย่างไรภายในกรอบเวลาที่กฎหมายกำหนด เราวางระบบนี้ให้ลูกค้าทุกรายในฐานะที่ปรึกษา ไม่ใช่แค่ผู้รับจ้างลงบัญชี
ถามให้ได้คำตอบเป็นรูปธรรมห้าเรื่อง หนึ่ง ไฟล์ของเราถูกเก็บไว้ที่ใดและใครในทีมเปิดดูได้บ้าง สอง มีการกำหนดสิทธิ์รายบุคคลและถอนสิทธิ์ทันทีเมื่อพนักงานลาออกหรือไม่ สาม ช่องทางรับส่งเอกสารคืออะไร ถ้าเป็นแชททั่วไปควรมีระบบจัดเก็บที่ควบคุมสิทธิ์รองรับด้วย สี่ สำรองข้อมูลถี่แค่ไหนและเคยทดสอบกู้คืนจริงหรือยัง ห้า มีข้อตกลงเป็นลายลักษณ์อักษรว่าห้ามนำข้อมูลไปใช้นอกวัตถุประสงค์และต้องคืนหรือทำลายเมื่อจบสัญญาหรือไม่ ถ้าคำตอบคลุมเครือทุกข้อ นั่นคือสัญญาณที่ควรพิจารณาใหม่ ของเราตอบเป็นเอกสารได้ทุกข้อและยินดีให้ตรวจก่อนตัดสินใจ
ได้ ถ้าไฟล์นั้นอ่านออกครบถ้วน สืบค้นได้ตามงวดและคู่ค้า และแสดงต่อเจ้าหน้าที่ได้ภายในเวลาที่ขอ กฎหมายกำหนดหน้าที่เก็บรักษาเอกสารประกอบการลงบัญชีไว้ไม่น้อยกว่าห้าปี และเจ้าหน้าที่มีอำนาจขอย้อนหลังได้ในกรอบอายุความประเมิน ประเด็นที่ทำให้แพ้ไม่ใช่รูปแบบไฟล์ แต่คือความไม่ครบ เช่น สแกนเบลอจนอ่านเลขผู้เสียภาษีไม่ออก ตั้งชื่อไฟล์มั่วจนหาไม่เจอ หรือเก็บไว้ในบัญชีส่วนตัวของพนักงานที่ลาออกไปแล้ว ทางที่ปลอดภัยคือสแกนความละเอียดพออ่านได้ ตั้งชื่อไฟล์เป็นรูปแบบเดียวกันทั้งปี และเก็บต้นฉบับกระดาษของสัญญาสำคัญไว้อีกชุด
กฎหมายไม่ได้ยกเว้นกิจการขนาดเล็ก สิ่งที่ต้องมีอย่างน้อยคือ ประกาศความเป็นส่วนตัวที่บอกว่าเก็บข้อมูลอะไร ใช้ทำอะไร เก็บนานเท่าใด และส่งต่อให้ใคร บันทึกรายการกิจกรรมการประมวลผลอย่างย่อสำหรับข้อมูลลูกค้า พนักงาน และผู้สมัครงาน ฐานทางกฎหมายที่ถูกต้องสำหรับแต่ละกิจกรรม โดยงานจ้างงานและงานตามสัญญามักไม่ต้องขอความยินยอมแยก แต่การส่งข่าวสารการตลาดต้องขอ และช่องทางให้เจ้าของข้อมูลใช้สิทธิ์ขอดู แก้ไข หรือลบ ที่ตอบได้จริงภายในสามสิบวัน จุดที่พลาดบ่อยคือเก็บสำเนาบัตรประชาชนของผู้สมัครงานที่ไม่ได้รับไว้ทั้งกอง โดยไม่มีกำหนดทำลาย
ควรทำ เพราะเมื่อคุณส่งข้อมูลเงินเดือนและข้อมูลลูกค้าให้สำนักงานบัญชี กิจการของคุณอยู่ในฐานะผู้ควบคุมข้อมูล ส่วนสำนักงานบัญชีทำหน้าที่ผู้ประมวลผลตามคำสั่ง กฎหมายกำหนดให้ความสัมพันธ์นี้มีข้อตกลงรองรับ สาระสำคัญที่ควรระบุคือขอบเขตและวัตถุประสงค์ที่อนุญาตให้ใช้ข้อมูล มาตรการรักษาความปลอดภัยขั้นต่ำ การห้ามส่งต่อผู้รับช่วงโดยไม่แจ้ง หน้าที่ช่วยเหลือเมื่อมีผู้ใช้สิทธิ์ กรอบเวลาการแจ้งเหตุละเมิดกลับมาที่คุณ และวิธีคืนหรือทำลายข้อมูลเมื่อเลิกสัญญา เอกสารนี้ใช้เวลาทำไม่นานแต่ช่วยได้มากเวลาต้องอธิบายกับคู่ค้ารายใหญ่หรือผู้ตรวจสอบ
แนวปฏิบัติที่ใช้จริงคือรีบรายงานต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลทันทีที่รู้ตัว โดยมีเพดานเวลา 72 ชั่วโมงนับจากวินาทีที่รับรู้เหตุ เว้นแต่พิสูจน์ได้ว่าไม่มีความเสี่ยงต่อสิทธิเสรีภาพของบุคคล และหากเหตุนั้นมีความเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลพร้อมแนวทางลดความเสียหายด้วย ลำดับงานที่ควรทำคือ ตัดการเข้าถึงและเปลี่ยนรหัสผ่านทันที บันทึกไทม์ไลน์ว่าใครทราบเมื่อใดและข้อมูลชุดใดกระทบ ประเมินจำนวนรายและระดับความอ่อนไหว แล้วจึงยื่นแจ้ง สิ่งที่ทำให้เรื่องบานปลายเสมอคือรอจนแน่ใจทุกรายละเอียดก่อนแจ้ง ทั้งที่กฎหมายยอมให้แจ้งข้อมูลเบื้องต้นก่อนแล้วส่งรายละเอียดเพิ่มภายหลังได้
ความเสี่ยงส่วนใหญ่ไม่ได้มาจากแฮกเกอร์ แต่มาจากไฟล์เงินเดือนที่วางไว้ในโฟลเดอร์ที่ทุกคนเข้าถึงได้ หรือส่งสลิปผิดคน วิธีที่ได้ผลคือแยกไฟล์เงินเดือนออกจากไดรฟ์ทั่วไปโดยเด็ดขาด ให้สิทธิ์เฉพาะผู้จ่ายเงินและผู้อนุมัติ ส่งสลิปแบบรายบุคคลผ่านระบบที่ต้องยืนยันตัวตน ไม่ใช่ไฟล์รวมทั้งบริษัท กำหนดว่าไฟล์ที่ส่งออกไปคำนวณต้องมีรหัสผ่านและลบเมื่อจบงวด และตรวจสิทธิ์การเข้าถึงทุกไตรมาส สำหรับกิจการที่จ้างเราทำเงินเดือน เราแยกฐานข้อมูลของแต่ละลูกค้าและส่งสลิปตรงถึงพนักงาน เจ้าของกิจการจึงลดจุดที่ข้อมูลจะหลุดภายในองค์กรลงได้มาก
ใช้หลักสามชุดสองสื่อหนึ่งนอกสถานที่ คือมีข้อมูลอย่างน้อยสามชุด เก็บบนสื่อสองประเภท และหนึ่งชุดอยู่นอกสำนักงานหรือบนคลาวด์คนละผู้ให้บริการกับระบบหลัก ที่สำคัญกว่าความถี่คือการทดสอบกู้คืน อย่างน้อยปีละครั้งควรลองดึงข้อมูลของเดือนสุ่มมาเปิดจริง เพราะกรณีที่พบบ่อยคือสำรองอัตโนมัติทุกคืนมาสองปีแต่ไฟล์เสียหายมาตลอดโดยไม่มีใครรู้ อีกจุดคือมัลแวร์เรียกค่าไถ่จะเข้ารหัสไดรฟ์ที่เชื่อมต่ออยู่ด้วย สำเนาที่ต่อค้างไว้ตลอดจึงไม่ถือเป็นสำเนาที่ปลอดภัย ควรมีชุดที่ตัดการเชื่อมต่อหรือเปิดระบบเก็บเวอร์ชันย้อนหลังไว้
เก็บไว้ไม่น้อยกว่าห้าปีในรูปแบบที่รักษาความครบถ้วนของข้อมูล ตรวจสอบย้อนกลับได้ และแสดงต่อเจ้าหน้าที่ได้เมื่อเรียก ระบบใบกำกับภาษีอิเล็กทรอนิกส์กำหนดให้เอกสารมีลายมือชื่อดิจิทัลหรือผ่านช่องทางที่กรมสรรพากรรับรอง ดังนั้นการเซฟเป็นไฟล์ภาพจากอีเมลแล้วทิ้งไฟล์ต้นฉบับถือว่าไม่ครบ เพราะลายมือชื่อดิจิทัลจะหายไปด้วย แนวปฏิบัติที่ดีคือเก็บไฟล์ต้นฉบับที่ได้รับไว้ทั้งชุดแยกโฟลเดอร์ตามเดือน สำรองอีกชุดนอกระบบผู้ให้บริการ และกระทบยอดจำนวนใบกับรายงานภาษีขายทุกเดือนเพื่อจับใบที่หายก่อนถึงสิ้นปี
หลักคือแยกหน้าที่ระหว่างคนบันทึก คนอนุมัติ และคนจ่ายเงิน ไม่ควรมีบุคคลเดียวทำครบวงจร เพราะเป็นช่องทุจริตที่พบมากที่สุดในกิจการขนาดกลาง ตั้งค่าให้บัญชีผู้ใช้เป็นรายบุคคลไม่ใช่รหัสกลางที่ใช้ร่วมกัน เปิดบันทึกการแก้ไขย้อนหลังเพื่อดูได้ว่าใครแก้รายการใดเมื่อใด ล็อกงวดที่ปิดงบแล้วไม่ให้ย้อนแก้ และกำหนดให้การเปลี่ยนเลขบัญชีธนาคารผู้ขายต้องมีผู้อนุมัติคนที่สอง สำหรับผู้บริหารควรเปิดสิทธิ์ดูรายงานอย่างเดียวไว้ใช้เอง จะได้ตรวจตัวเลขได้ทุกเมื่อโดยไม่เสี่ยงแก้ข้อมูลโดยไม่ตั้งใจ
ข้อมูลบัญชีเป็นของกิจการ ไม่ใช่ของผู้ให้บริการ สิ่งที่ควรได้คืนคือไฟล์ฐานข้อมูลหรือไฟล์ส่งออกที่นำเข้าโปรแกรมอื่นได้ งบทดลองและบัญชีแยกประเภทย้อนหลัง ทะเบียนทรัพย์สินที่แสดงยอดค่าเสื่อมราคาสะสมรายรายการ ยอดคงค้างฝั่งลูกหนี้และฝั่งเจ้าหนี้แยกราย สำเนาแบบภาษีที่ยื่นไปแล้วทุกฉบับพร้อมใบเสร็จ และเอกสารต้นฉบับที่ฝากไว้ วิธีป้องกันปัญหาคือระบุเรื่องนี้ในสัญญาตั้งแต่วันแรก พร้อมกรอบเวลาส่งมอบและรูปแบบไฟล์ที่ยอมรับ กรณีที่เคยพบคือผู้ให้บริการรายเดิมส่งมาเป็นไฟล์ภาพอย่างเดียวจนต้องคีย์ใหม่ทั้งปี ซึ่งเสียเวลาและเสี่ยงผิดพลาดโดยไม่จำเป็น
การหลอกโอนเงินรูปแบบนี้เป็นความเสียหายทางการเงินที่พบบ่อยที่สุดของกิจการไทยขนาดกลาง วิธีป้องกันที่ได้ผลจริงและไม่ต้องลงทุนคือกำหนดกฎว่าการเปลี่ยนเลขบัญชีผู้ขายทุกครั้งต้องยืนยันด้วยการโทรกลับไปยังเบอร์ที่มีอยู่ในทะเบียนเดิม ห้ามใช้เบอร์ที่อยู่ในอีเมลฉบับนั้น ให้ผู้อนุมัติคนที่สองลงนามรับทราบ และตั้งวงเงินที่ต้องผ่านการอนุมัติสองชั้น สังเกตสัญญาณเช่นโดเมนอีเมลที่สะกดต่างไปหนึ่งตัวอักษร คำเร่งให้โอนก่อนสิ้นวัน หรือแนบใบแจ้งหนี้รูปแบบใหม่ที่ไม่เคยเห็น ถ้าโอนไปแล้วให้แจ้งธนาคารทันทีในวันเดียวกัน เพราะโอกาสอายัดลดลงอย่างรวดเร็วตามเวลาที่ผ่านไป
ให้ยึดตามหน้าที่ตามกฎหมายเป็นหลัก เอกสารที่เกี่ยวกับค่าจ้างและการหักภาษี ณ ที่จ่ายควรเก็บไม่น้อยกว่าห้าปีเช่นเดียวกับเอกสารบัญชีอื่น ข้อมูลประกันสังคมและกองทุนสำรองเลี้ยงชีพเก็บตามที่หน่วยงานกำหนด ส่วนข้อมูลที่ไม่มีหน้าที่ต้องเก็บ เช่น สำเนาบัตรของผู้สมัครที่ไม่ได้รับ หรือประวัติสมัครงานเก่า ควรกำหนดอายุการเก็บให้ชัดและทำลายเมื่อครบ พร้อมบันทึกการทำลายไว้เป็นหลักฐาน หลักคิดคือเก็บเท่าที่จำเป็นตามวัตถุประสงค์และมีกำหนดสิ้นสุดเสมอ การเก็บทุกอย่างไว้ตลอดไปไม่ได้ปลอดภัยกว่า แต่กลับเพิ่มความเสียหายเมื่อเกิดเหตุรั่วไหล
ทำได้ แต่ต้องมีฐานทางกฎหมายรองรับและมีมาตรการคุ้มครองที่เพียงพอในปลายทาง สำหรับข้อมูลทางการเงินของนิติบุคคลล้วนๆ เช่น งบทดลองหรือยอดขายรวม ความเสี่ยงต่ำเพราะไม่ใช่ข้อมูลส่วนบุคคล แต่ถ้ามีรายละเอียดพนักงานหรือลูกค้ารายบุคคลติดไปด้วย ต้องพิจารณาเงื่อนไขการส่งข้อมูลไปต่างประเทศ ทางปฏิบัติที่นิยมคือทำข้อตกลงภายในกลุ่มบริษัทที่กำหนดมาตรฐานการคุ้มครองให้เทียบเท่า ระบุวัตถุประสงค์ที่ใช้ได้ และตัดข้อมูลระบุตัวตนออกเมื่อไม่จำเป็นต่อการรวมงบ เราช่วยออกแบบชุดรายงานที่ส่งให้บริษัทแม่ได้ครบตามที่ต้องใช้ โดยไม่ต้องส่งข้อมูลรายบุคคลออกนอกประเทศเกินจำเป็น
เพราะต้นทุนที่แท้จริงไม่ได้อยู่ที่ค่าโปรแกรม แต่อยู่ที่เวลาของเจ้าของกิจการในการออกแบบสิทธิ์ ทดสอบการกู้คืน ร่างเอกสารตามกฎหมายคุ้มครองข้อมูล และคอยติดตามว่ากฎเปลี่ยนไปอย่างไร สำนักงานที่ทำเรื่องนี้ทุกวันมีแม่แบบพร้อมและเคยเจอเคสจริงมาแล้ว ทีมของเรามีประสบการณ์ดูแลงานบัญชีและภาษีมากว่าสิบห้าปี และวางระบบเอกสารให้ลูกค้าตั้งแต่โครงสร้างโฟลเดอร์ สิทธิ์การเข้าถึง ไปจนถึงเอกสารตามกฎหมายคุ้มครองข้อมูล โดยถือเป็นส่วนหนึ่งของงานที่ปรึกษา ไม่ใช่บริการเสริมที่คิดเงินเพิ่ม ถ้าไม่อยากยุ่งยากกับเรื่องนี้ ติดต่อเราเพื่อประเมินระบบปัจจุบันของคุณได้
ลัดไปยังคำถามในหมวดนี้
- ควรถามอะไรสำนักงานบัญชีเรื่องความปลอดภัยของข้อมูลก่อนเริ่มงาน
- เก็บเอกสารบนคลาวด์อย่างเดียวใช้เป็นหลักฐานตอนสรรพากรตรวจได้ไหม
- กิจการเล็กต้องทำอะไรบ้างตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
- ต้องทำข้อตกลงประมวลผลข้อมูลกับสำนักงานบัญชีหรือไม่
- ถ้าข้อมูลลูกค้าหรือพนักงานรั่วไหล ต้องทำอะไรและภายในกี่ชั่วโมง
- ข้อมูลเงินเดือนควรจัดการอย่างไรไม่ให้รั่วภายในบริษัทเอง
- ควรสำรองข้อมูลบัญชีอย่างไรให้กู้คืนได้จริงเมื่อเกิดเหตุ
- ใบกำกับภาษีอิเล็กทรอนิกส์ต้องเก็บอย่างไรและนานแค่ไหน
- วางระดับการเข้าถึงของทีมในระบบบัญชีแบบไหนจึงลดความเสี่ยงได้จริงและตรวจสอบได้
- ส่งเอกสารบัญชีให้สำนักงานบัญชีผ่านช่องทางไหนจึงเหมาะสม
- ถ้าเปลี่ยนสำนักงานบัญชี จะได้ข้อมูลของเรากลับมาครบหรือไม่
- อีเมลปลอมแจ้งเปลี่ยนเลขบัญชีผู้ขาย ป้องกันอย่างไร
- ข้อมูลพนักงานที่ลาออกแล้วต้องเก็บไว้นานเท่าใด
- ส่งข้อมูลบัญชีให้บริษัทแม่ต่างประเทศทำได้หรือไม่
- ทำไมการใช้สำนักงานบัญชีที่วางระบบความปลอดภัยไว้แล้วจึงคุ้มกว่าทำเอง
หัวข้ออื่น