TheCyberTalk›ซีซัน 3 ตอน 6

งบ security เท่าไหร่ถึงพอ — เลิกคิดเป็น % ของงบ IT

2026-10-03 · S3E6 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

"งบ security ควรเป็นกี่ % ของงบ IT" ฟังดูมีเหตุผล แต่มันวัดว่าเราจ่ายค่าคอมพิวเตอร์เท่าไหร่ ไม่ได้วัดว่าธุรกิจเสียเท่าไหร่ตอนระบบหยุด

สองที่งบ IT เท่ากัน ที่หนึ่งเป็นสำนักงานบัญชี อีกที่เป็นโรงงานที่สายการผลิตรอคำสั่งจากระบบ ระบบหยุด 3 วัน ที่แรกส่งงานช้า ที่สองหยุดทั้งสาย แต่สูตร % ให้งบเท่ากัน

มีนาคม 2022 Toyota หยุด 28 สายการผลิตใน 14 โรงงานที่ญี่ปุ่น 1 วัน ระบบที่ล่มเป็นของผู้ผลิตชิ้นส่วน (Kojima Industries) ไม่ใช่ของ Toyota — ถ้าเริ่มนับจากงบ IT ของตัวเอง จะไม่เห็นเลยว่าระบบของคนอื่นก็หยุดงานเราได้

วิธีคิดที่ผมใช้ 3 ขั้น:
1. เลือกระบบที่ถ้ามันหยุด เงินหยุดตาม
2. นับค่าเสียหายของการหยุด 3 วัน กับฝ่ายขายและฝ่ายผลิต
3. ถามว่ามาตรการแต่ละตัว ทำให้ 3 วันเหลือกี่วัน แล้วค่อยเทียบราคา

ตัวเลขนั้นคือเพดานของการคุย ไม่ใช่เป้าที่ต้องใช้ให้หมด

พรุ่งนี้ลองถามทีม: "ถ้าระบบนี้หยุด 3 วัน เราเสียเงินเท่าไหร่"

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล

#TheCyberTalk #ความปลอดภัยไซเบอร์ #ผู้บริหาร #BusinessImpact #CISSP

ถอดเสียงทั้งตอน

งบความปลอดภัยไซเบอร์ ควรตั้งกี่ % ของงบ IT คำถามนี้ฟังดูมีเหตุผล แต่มันวัดผิดของ

เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง

% ของงบ IT วัดว่าเราจ่ายค่าคอมพิวเตอร์ เท่าไหร่ ไม่ได้วัดว่าธุรกิจเสียเท่าไหร่ ถ้ามันหยุด

นึกถึงสองที่ ที่งบ IT เท่ากัน ที่แรกเป็นสำนักงานบัญชี ที่สองเป็นโรงงานที่สายการผลิต รอคำสั่งจากระบบ

ระบบหยุด 3 วัน สำนักงานบัญชีส่งงานช้า แต่โรงงานหยุดทั้งสาย สูตร % ยังให้งบเท่ากัน

และปีไหนซื้อคอมพิวเตอร์เพิ่ม งบความปลอดภัยก็ขึ้นตาม ทั้งที่ความเสี่ยงอาจเท่าเดิม

ตัวอย่างจริง ปี 2022 Toyota หยุด 28 สายการผลิต ใน 14 โรงงานที่ญี่ปุ่น 1 วันเต็ม

ระบบที่ล่มไม่ใช่ของ Toyota แต่เป็นของผู้ผลิตชิ้นส่วนรายหนึ่ง ที่ภายหลังรายงานว่าโดนแรนซัมแวร์

ถ้าเริ่มนับจากงบ IT ของเรา เราจะไม่เห็นเลยว่า ระบบของคนอื่นก็หยุดงานเราได้

เพราะฉะนั้นเริ่มจากอีกฝั่ง ไม่ถามว่ามีเงินเท่าไหร่ แต่ถามว่า ถ้างานหยุด เราเสียเท่าไหร่

ขั้นแรก เลือกระบบที่ถ้ามันหยุด เงินหยุดตาม คนที่ชี้ได้แม่น คือฝ่ายขายกับฝ่ายผลิต ไม่ใช่ IT ฝ่ายเดียว

ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP นี่คือวิธีคิดที่ผมใช้ ไม่ใช่สูตรจากมาตรฐานไหน

ขั้นที่สอง นับค่าเสียหาย 3 วัน ยอดขายที่หาย ค่าแรงที่จ่ายโดยไม่ได้งาน และค่าเสียหายที่ลูกค้าเรียก เพราะส่งของช้า

ตัวเลขไม่ต้องแม่นเป๊ะ แค่ต้องมาจากคนที่รู้ว่า วันหนึ่งธุรกิจทำเงินเท่าไหร่

ขั้นที่สาม ถามว่ามาตรการแต่ละตัว ทำให้ 3 วันเหลือกี่วัน แล้วเทียบค่าใช้จ่าย กับวันที่มันลดได้

ของที่ลดจาก 3 วันเหลือไม่ถึงวัน อาจคุ้มกว่าของแพง ที่ลดจำนวนวันไม่ได้เลย

ตัวเลขนี้คือเพดาน ไม่ใช่เป้าที่ต้องใช้ให้หมด จ่ายเท่าที่จำเป็น ไม่ใช่เท่าที่คนขายบอก

พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ชี้ไปที่ระบบนั้น แล้วถามว่า ถ้าระบบนี้หยุด 3 วัน เราเสียเงินเท่าไหร่

ตอนหน้า ก่อนเซ็นจ้างทีมเฝ้าระบบ 24 ชั่วโมง มี 3 คำถามที่ต้องถามก่อน

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: งบประมาณความปลอดภัย · business impact analysis · ผู้บริหาร · ความปลอดภัยไซเบอร์ · CISSP · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง