TheCyberTalk›ซีซัน 2 ตอน 3

อบรมพนักงาน = ชั้นที่ 4 จาก 5 ไม่ใช่การแก้ที่ต้นเหตุ

2026-09-12 · S2E3 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

ในลำดับชั้นการควบคุมอันตราย 5 ชั้น "การอบรม" อยู่ชั้นที่ 4 — เหนือหมวกนิรภัยขึ้นมาแค่ชั้นเดียว
แต่พอเป็นเรื่องไซเบอร์ มันคือสิ่งแรกที่หลายองค์กรซื้อ แล้วถือว่าจัดการเรียบร้อยแล้ว

แต่พอเป็นเรื่องไซเบอร์ สิ่งแรกที่หลายองค์กรซื้อคือคอร์สอบรมพนักงาน แล้วถือว่าจัดการเรียบร้อยแล้ว

ลำดับชั้นการควบคุมอันตรายมี 5 ชั้น เรียงจากได้ผลมากที่สุดลงมา — 1 กำจัด · 2 ทดแทน · 3 การควบคุมเชิงวิศวกรรม · 4 การควบคุมเชิงบริหาร · 5 อุปกรณ์ป้องกันส่วนบุคคล
การอบรมอยู่ชั้นที่ 4 เหนือ PPE ขึ้นมาแค่ชั้นเดียว เพราะมันพึ่งให้คนตัดสินใจถูกทุกครั้ง ทุกวัน ตอนรีบ

แล้วถ้าเทียบเป็นเรื่องไซเบอร์ ชั้นที่ 1–3 หน้าตาเป็นยังไง (ส่วนนี้เป็นการเทียบเคียงของผมเอง ไม่ใช่ข้อกำหนดของมาตรฐานใด)
• กำจัด — ไม่จำเป็นต้องเก็บข้อมูลนั้น ก็ไม่ต้องเก็บ ไม่มีข้อมูล ก็ไม่มีข้อมูลให้รั่ว
• ทดแทน — เปลี่ยนไปใช้เครื่องมือที่ปลอดภัยกว่า แทนที่จะสอนคนให้ระวังกับของเดิม
• วิศวกรรม — แก้ที่ตัวระบบ ให้คนทำผิดพลาดไม่ได้ตั้งแต่แรก เช่น ตั้งระบบเมลให้ขึ้นป้ายเตือนอัตโนมัติทุกฉบับที่ส่งมาจากนอกองค์กร

การอบรมยังต้องมี เหมือนที่หมวกนิรภัยยังต้องมี แต่มันไม่ใช่คำตอบทั้งหมดของงานที่สูง

พรุ่งนี้ถามทีมประโยคเดียว: เรื่องนี้เราแก้ที่ตัวระบบได้ไหม หรือได้แค่บอกให้คนระวัง

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

#TheCyberTalk #จป #ความปลอดภัยไซเบอร์ #ลำดับชั้นการควบคุม #ความปลอดภัยในการทำงาน #CISSP

ถอดเสียงทั้งตอน

ถ้าที่ทำงานคุณแก้ปัญหาของตกจากที่สูง ด้วยการพาพนักงานไปอบรมอย่างเดียว คุณจะเซ็นรับไหม

เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง

แต่พอเป็นเรื่องไซเบอร์ สิ่งแรกที่หลายองค์กรซื้อคือคอร์สอบรมพนักงาน แล้วถือว่าจัดการเรียบร้อยแล้ว

ลำดับชั้นการควบคุมอันตรายมี 5 ชั้น เรียงจากได้ผลมากที่สุดลงมาหาน้อยที่สุด

ชั้นที่ 1 กำจัดอันตรายออกไปเลย ชั้นที่ 2 เปลี่ยนไปใช้ของที่อันตรายน้อยกว่า

ชั้นที่ 3 การควบคุมเชิงวิศวกรรม แก้ที่ตัวเครื่อง ตัวระบบ ตัวสถานที่ ไม่ใช่แก้ที่คน

ชั้นที่ 4 การควบคุมเชิงบริหาร กฎ ระเบียบ ป้าย ขั้นตอนการทำงาน และการอบรม

ชั้นที่ 5 อุปกรณ์ป้องกันส่วนบุคคล ที่คุณรู้อยู่แล้วว่าเป็นทางเลือกสุดท้าย

การอบรมจึงอยู่ชั้นที่ 4 เหนือ PPE ขึ้นมาแค่ชั้นเดียว เพราะมันพึ่งให้คนตัดสินใจถูก ทุกครั้ง ทุกวัน ตอนรีบ

คำถามที่ตามมาคือ แล้วชั้นที่ 1 ถึง 3 ของเรื่องไซเบอร์ หน้าตาเป็นยังไง ตรงนี้ไม่ได้อยู่ในผังต้นฉบับ ผมเทียบให้ฟังเองจากที่ทำงานมา

ถ้าเทียบเป็นเรื่องไซเบอร์ กำจัด ก็คือถ้าไม่จำเป็นต้องเก็บข้อมูลนั้น ก็ไม่ต้องเก็บ ไม่มีข้อมูล ก็ไม่มีข้อมูลให้รั่ว

ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือ CISSP แต่หลักลำดับชั้นที่ผมเพิ่งเล่า คุณเรียนมาก่อนผม

ทดแทน ก็คือเปลี่ยนไปใช้เครื่องมือที่ปลอดภัยกว่า แทนที่จะสอนคนให้ระวังกับของเดิมที่อันตรายกว่า

ส่วนวิศวกรรม ก็คือแก้ที่ตัวระบบ ให้คนทำผิดพลาดไม่ได้ตั้งแต่แรก

เช่น ตั้งระบบเมลให้ขึ้นป้ายเตือนอัตโนมัติ ทุกฉบับที่ส่งมาจากนอกองค์กร

อันนี้ไม่พึ่งความจำใคร ไม่พึ่งว่าวันนั้นใครเหนื่อยหรือใครรีบ มันทำงานของมันเอง

การอบรมยังต้องมี เหมือนที่หมวกนิรภัยยังต้องมี แต่มันไม่ใช่คำตอบทั้งหมดของงานที่สูง

พรุ่งนี้ ลองถามทีมประโยคเดียวครับ เรื่องนี้เราแก้ที่ตัวระบบได้ไหม หรือได้แค่บอกให้คนระวัง

ตอนหน้า เรื่องคนกดลิงก์แปลกแล้วรีบมาบอก ซึ่งที่ทำงานคุณมีวัฒนธรรมนี้อยู่แล้วในอีกชื่อหนึ่ง

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: จป · ความปลอดภัยไซเบอร์ · ลำดับชั้นการควบคุม · ความปลอดภัยในการทำงาน · CISSP · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง