คำชี้แจงความปลอดภัยของข้อมูล
อัปเดตล่าสุด: 2026-06-05
บริษัท ซูโจว เมิ่งซู ซอฟต์แวร์ เทคโนโลยี จำกัด มุ่งมั่นที่จะปกป้องความปลอดภัยของข้อมูลของคุณ เอกสารฉบับนี้อธิบายมาตรการรักษาความปลอดภัยที่เราดำเนินการ ตำแหน่งที่จัดเก็บข้อมูล และกลไกการตอบสนองต่อเหตุการณ์ฉุกเฉินด้านความปลอดภัย ซึ่งจัดทำขึ้นตามข้อกำหนดของ "กฎหมายความปลอดภัยด้านข้อมูลแห่งสาธารณรัฐประชาชนจีน" และ "กฎหมายความมั่นคงทางไซเบอร์แห่งสาธารณรัฐประชาชนจีน"
หนึ่ง ระบบการจัดการความปลอดภัย
1.1 โครงสร้างองค์กร
- แต่งตั้งผู้รับผิดชอบด้านความปลอดภัยของข้อมูล เพื่อกำกับดูแลงานการจัดการความปลอดภัยของข้อมูลโดยรวม
- จัดทำระบบการจัดการความปลอดภัยของข้อมูลและระเบียบปฏิบัติในการดำเนินงาน
- จัดฝึกอบรมจิตสำนึกด้านความปลอดภัยของข้อมูลแก่พนักงานเป็นประจำ
- จัดตั้งกลไกการประเมินผลและการตรวจสอบรับผิดด้านความปลอดภัยของข้อมูล
1.2 การจำแนกประเภทและระดับข้อมูล
เราดำเนินการจำแนกประเภทและระดับของข้อมูลที่ประมวลผล (ตามมาตรา 21 ของ "กฎหมายความปลอดภัยด้านข้อมูล"):
| ระดับข้อมูล | คำอธิบาย | มาตรการป้องกัน |
|---|---|---|
| ข้อมูลสาธารณะ | ข้อมูลแนะนำผลิตภัณฑ์ ข้อมูลบริษัท เป็นต้น | การป้องกันขั้นพื้นฐาน |
| ข้อมูลภายใน | สถิติทางธุรกิจ ข้อมูลการดำเนินงาน | การควบคุมการเข้าถึง + การตรวจสอบบันทึก (Log Audit) |
| ข้อมูลที่ละเอียดอ่อน | ข้อมูลส่วนบุคคลของผู้ใช้ ข้อมูลธุรกรรม | การจัดเก็บแบบเข้ารหัส + การแสดงผลแบบปกปิดข้อมูล (Masking) + สิทธิ์การเข้าถึงที่เข้มงวด |
| ข้อมูลหลัก | คีย์ลับ (Key) การกำหนดค่าระบบ | การเข้ารหัสระดับสูงสุด + การแยกทางกายภาพ + การดำเนินการแบบสองคน |
สอง มาตรการรักษาความปลอดภัยทางเทคนิค
- ความปลอดภัยของการส่งข้อมูล: ทั้งเว็บไซต์ใช้ HTTPS (TLS 1.2/1.3) การสื่อสาร API ใช้การรับรองความถูกต้องด้วยลายเซ็น HMAC
- ความปลอดภัยของพื้นที่จัดเก็บ: จัดเก็บฐานข้อมูลแบบเข้ารหัส (AES-256) ฟิลด์ที่ละเอียดอ่อนเข้ารหัสแยกต่างหาก
- การควบคุมการเข้าถึง: ระบบสิทธิ์ RBAC สี่ระดับ หลักการสิทธิ์น้อยที่สุด (Least Privilege) บันทึกการตรวจสอบการดำเนินงาน (Audit Log)
- ความปลอดภัยของเครือข่าย: ไฟร์วอลล์ WAF การป้องกัน DDoS ระบบตรวจจับการบุกรุก
- ความปลอดภัยของแอปพลิเคชัน: การตรวจสอบข้อมูลนำเข้า (Input Validation) การป้องกัน SQL Injection การป้องกัน XSS CSRF Token
- ความปลอดภัยของ AI: การป้องกัน Prompt Injection การกรองเนื้อหาผลลัพธ์ การควบคุมสิทธิ์การเข้าถึงโมเดล
สาม การสำรองข้อมูลและการกู้คืน
- ฐานข้อมูลมีการสำรองข้อมูลแบบเต็มรูปแบบอัตโนมัติทุกวัน เก็บรักษา 30 วัน
- การสำรองข้อมูลแบบเพิ่มหน่วย (Incremental Backup) ดำเนินการทุก 6 ชั่วโมง
- ข้อมูลสำรองถูกเข้ารหัสและจัดเก็บในศูนย์กู้ภัยพิบัติต่างพื้นที่ (Disaster Recovery Center)
- มีการซ้อมการกู้คืนข้อมูลจากการสำรองทุกไตรมาส
- RPO (เป้าหมายจุดกู้คืน) ≤ 6 ชั่วโมง, RTO (เป้าหมายเวลากู้คืน) ≤ 4 ชั่วโมง
สี่ ตำแหน่งที่จัดเก็บข้อมูล
ข้อมูลผู้ใช้ทั้งหมดถูกจัดเก็บในศูนย์ข้อมูลภายในเขตแดนของสาธารณรัฐประชาชนจีน และไม่มีการส่งผ่านข้อมูลข้ามพรมแดน เซิร์ฟเวอร์ถูกติดตั้งอยู่ในห้องเครื่องที่ผ่านการรับรองการรักษาความปลอดภัยตามระดับ (Classified Protection)
ห้า การตอบสนองต่อเหตุการณ์ด้านความปลอดภัย
ตามมาตรา 25 ของ "กฎหมายความมั่นคงทางไซเบอร์" และมาตรา 57 ของ PIPL เราจัดตั้งกลไกการตอบสนองต่อเหตุการณ์ฉุกเฉินด้านความปลอดภัย:
- ขั้นตอนการตรวจพบ (0-1 ชั่วโมง): ระบบตรวจสอบความปลอดภัยแจ้งเตือนอัตโนมัติ ทีมงานความปลอดภัยยืนยันระดับของเหตุการณ์
- ขั้นตอนการยับยั้ง (1-4 ชั่วโมง): แยกระบบที่ได้รับผลกระทบ ป้องกันความเสียหายลุกลาม
- ขั้นตอนการแจ้งเตือน (24-72 ชั่วโมง): รายงานต่อผู้ใช้ที่ได้รับผลกระทบและหน่วยงานกำกับดูแล
- ขั้นตอนการกู้คืน (ภายใน 72 ชั่วโมง): ซ่อมแซมระบบและฟื้นฟูบริการ
- ขั้นตอนการทบทวน (ภายใน 7 วัน): จัดทำรายงานวิเคราะห์เหตุการณ์ ปรับปรุงมาตรการป้องกัน
หก การตรวจสอบและประเมินผลด้านความปลอดภัย
- ดำเนินการประเมินความปลอดภัยภายนอกอย่างน้อยปีละหนึ่งครั้ง
- ดำเนินการทดสอบเจาะระบบ (Penetration Testing) และการสแกนช่องโหว่เป็นประจำ
- ดำเนินการประเมินผลกระทบด้านความปลอดภัยก่อนการเปลี่ยนแปลงระบบที่สำคัญ