ข้อมูลรั่วเพียงครั้งเดียว อาจทำลายความเชื่อมั่นทั้งบริษัท

ความเชื่อมั่นคือสินทรัพย์ที่ไม่ปรากฏในงบดุล และความเสียหายที่มองไม่เห็นหลังข้อมูลรั่ว มักร้ายแรงกว่าค่าปรับ
บริษัทบริการแห่งหนึ่งใช้เวลาสิบปีสร้างชื่อเสียงว่าเป็นที่ที่ลูกค้าไว้ใจฝากข้อมูลส่วนตัวได้ แล้ววันหนึ่งฐานข้อมูลลูกค้าก็หลุดออกไปอยู่บนอินเทอร์เน็ต ค่าปรับตามกฎหมายเป็นเรื่องที่จัดการได้ แต่สายโทรศัพท์จากลูกค้าที่ถามว่า คุณเก็บอะไรของฉันไว้บ้าง และทำไมฉันต้องรู้จากคนอื่น คือสิ่งที่เงินซื้อคืนไม่ได้
เรามักคิดถึงการรั่วไหลของข้อมูลในแง่ของค่าปรับ เพราะมันเป็นตัวเลขที่ใส่ในงบประมาณได้ แต่ความเสียหายที่แท้จริงไม่ใช่สิ่งที่อยู่ในจดหมายจากหน่วยงานกำกับดูแล มันอยู่ในใจของลูกค้าทุกคนที่เริ่มลังเลว่าจะกลับมาอีกหรือไม่
ความเชื่อมั่นคือสินทรัพย์ที่ไม่มีในงบดุล
ทุกธุรกรรมที่ลูกค้ายอมทำกับคุณ ตั้งอยู่บนสมมติฐานเงียบ ๆ ว่าคุณจะดูแลสิ่งที่เขามอบให้ ความเชื่อมั่นนี้ไม่เคยถูกบันทึกเป็นมูลค่า แต่มันคือสิ่งที่ทำให้คนเลือกคุณแทนคู่แข่งที่ราคาถูกกว่า มันคือเหตุผลที่ลูกค้าเก่าแนะนำลูกค้าใหม่ และมันคือสิ่งแรกที่หายไปเมื่อข้อมูลรั่ว
สิ่งที่ทำให้ความเชื่อมั่นต่างจากสินทรัพย์อื่นคือ มันสะสมช้าแต่หายเร็ว คุณใช้เวลาหลายปีพิสูจน์ว่าไว้ใจได้ แต่ใช้เวลาเพียงข่าวพาดหัวเดียวในการลบมันออกไป และสิ่งที่เจ็บที่สุดคือ คนที่สูญเสียความเชื่อมั่นมักไม่บอกคุณ พวกเขาแค่เงียบ ๆ ไม่กลับมา
ความเสียหายที่มองไม่เห็น
หลังเหตุการณ์รั่วไหล ความเสียหายที่วัดได้ง่ายที่สุดมักเล็กที่สุด ค่าปรับ ค่าทนาย ค่าระบบใหม่ ทั้งหมดนี้คำนวณได้ แต่ลูกค้าที่ไม่ต่อสัญญาโดยไม่บอกเหตุผล พนักงานเก่งที่เริ่มมองหางานใหม่เพราะอายที่จะบอกว่าทำงานที่ไหน คู่ค้าที่เพิ่มเงื่อนไขในสัญญารอบหน้า สิ่งเหล่านี้ไม่มีใบแจ้งหนี้ แต่มันกัดกินกำไรไปอีกหลายปี
มีต้นทุนอีกอย่างที่ลึกกว่านั้น คือความระแวงภายในองค์กรเอง เมื่อทีมรู้ว่าครั้งหนึ่งเราเคยปล่อยให้เกิดขึ้น ทุกการตัดสินใจเรื่องข้อมูลต่อจากนี้จะหนักอึ้งด้วยความกลัว และวัฒนธรรมที่เคยกล้าทดลองก็เริ่มหดตัวลง
คำถามที่ควรถามก่อนจะสายเกินไป
- ถ้าฐานข้อมูลลูกค้าของเราหลุดวันนี้ เราจะอธิบายกับลูกค้าด้วยความซื่อตรงได้แค่ไหน
- เราเก็บข้อมูลส่วนตัวที่จริง ๆ แล้วเราไม่จำเป็นต้องมี เพียงเพราะมันสะสมมาเรื่อย ๆ หรือเปล่า
- ใครในบริษัทเข้าถึงข้อมูลที่อ่อนไหวที่สุดได้บ้าง และมีคนกี่คนที่ไม่ควรเข้าถึงแต่ยังเข้าได้อยู่
- เราเคยซ้อมว่าจะสื่อสารกับลูกค้าอย่างไรในยี่สิบสี่ชั่วโมงแรกหลังเกิดเหตุหรือยัง
คำถามที่ดีกว่า เราจะป้องกันการรั่วได้ร้อยเปอร์เซ็นต์ไหม ซึ่งไม่มีใครทำได้ คือ ถ้ามันเกิดขึ้นจริง เราจะรักษาความเชื่อมั่นไว้ได้อย่างไร เพราะการลงทุนในความปลอดภัยไม่ใช่ค่าใช้จ่ายทางเทคนิค มันคือการปกป้องสินทรัพย์ที่มีค่าที่สุดที่งบดุลมองไม่เห็น
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

PDPA สำหรับ SME: เช็กลิสต์ทำตามได้จริง ที่ไม่ต้องจ้างที่ปรึกษาแพงก็เริ่มได้
PDPA คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่ทุกธุรกิจที่เก็บข้อมูลลูกค้าต้องปฏิบัติตาม แต่ SME ส่วนใหญ่ไม่รู้จะเริ่มตรงไหนและกลัวว่าต้องจ้างที่ปรึกษาแพง ความจริงคือแก่นของ PDPA ทำตามได้ด้วยเช็กลิสต์ไม่กี่ข้อ บทความนี้สรุปสิ่งที่ธุรกิจต้องมีจริงแบบไม่ต้องมีศัพท์กฎหมาย

Encryption at Rest และ in Transit: เข้ารหัสข้อมูลตอนเก็บและตอนส่ง
ข้อมูลลูกค้าถูกขโมยได้สองจังหวะ คือตอนถูกเก็บอยู่ และตอนเดินทางผ่านเครือข่าย Encryption at Rest และ in Transit ปิดทั้งสองช่องนี้ เป็นพื้นฐานที่ทุกธุรกิจที่ถือข้อมูลควรมี

PDPA ไม่ได้มีไว้แค่หลีกเลี่ยงค่าปรับ
เมื่อมองความเป็นส่วนตัวเป็นแค่ภาระทางกฎหมาย เราจะทำให้ผ่าน ๆ ไป แต่เมื่อมองเป็นเรื่องของความไว้วางใจ มันกลายเป็นข้อได้เปรียบที่คู่แข่งลอกเลียนได้ยาก
