- 19
- กุมภาพันธ์
การบริหารความเสี่ยง (Risk Management) คือ กระบวนการที่องค์กรใช้ระบุ ประเมิน จัดการ และติดตามเหตุการณ์ที่อาจกระทบต่อการบรรลุวัตถุประสงค์ — ทั้งภัยคุกคามและโอกาส ไม่ใช่การ "กำจัด" ความเสี่ยงให้หมด แต่คือการทำให้ความเสี่ยงอยู่ในระดับที่องค์กรยอมรับได้ และรู้ตัวก่อนที่มันจะกลายเป็นความเสียหาย
ทุกองค์กรมีความเสี่ยง ไม่ว่าภาครัฐหรือเอกชน เล็กหรือใหญ่ — ความต่างอยู่ที่ว่าองค์กรไหนรู้ว่ามีความเสี่ยงอะไร และจัดการได้ทันเวลา บทความนี้อธิบายกรอบมาตรฐานที่ใช้อ้างอิงได้จริง (ISO 31000, COSO ERM, หลักเกณฑ์กระทรวงการคลัง) กระบวนการปฏิบัติทีละขั้น ทะเบียนความเสี่ยงที่ใช้งานได้ และบทบาทของระบบ ERP ในการทำให้การควบคุมภายในเกิดขึ้นเองทุกวัน
สรุปง่ายๆ: การบริหารความเสี่ยง = รู้ว่าอะไรอาจพัง → ประเมินว่าพังแล้วเจ็บแค่ไหน → ใส่มาตรการกัน → ติดตามว่ามาตรการยังทำงานอยู่ไหม · เอกสารแผนความเสี่ยงที่ทำปีละครั้งไม่ใช่การบริหารความเสี่ยง แต่มาตรการที่ฝังอยู่ในระบบงานประจำวันต่างหากที่ใช่
ความเสี่ยงคืออะไร — ทำไมต้องบริหาร?
ความเสี่ยง (Risk) คือ ผลของความไม่แน่นอนที่มีต่อวัตถุประสงค์ขององค์กร ตามนิยามของมาตรฐาน ISO 31000 ซึ่งครอบคลุมทั้งด้านลบ (ภัยคุกคาม) และด้านบวก (โอกาสที่พลาดไป)
จุดที่หลายองค์กรเข้าใจคลาดเคลื่อนคือ คิดว่าการบริหารความเสี่ยงแปลว่าต้องทำให้ความเสี่ยงเป็นศูนย์ — ซึ่งเป็นไปไม่ได้ และถ้าพยายามทำ องค์กรจะหยุดนิ่ง ไม่กล้าลงทุน ไม่กล้าเปลี่ยนแปลง สิ่งที่ถูกต้องคือการกำหนดว่าองค์กรยอมรับความเสี่ยงได้แค่ไหน แล้วบริหารให้อยู่ในกรอบนั้น
| คำศัพท์ | ความหมาย | ตัวอย่างในทางปฏิบัติ |
|---|---|---|
| Risk Appetite ระดับความเสี่ยงที่ยอมรับได้ |
ระดับความเสี่ยงโดยรวมที่องค์กรเต็มใจรับเพื่อบรรลุเป้าหมาย — กำหนดโดยผู้บริหารระดับสูง | "เรายอมรับความล่าช้าของโครงการได้ไม่เกิน 10% แต่ไม่ยอมรับการเบิกจ่ายเกินงบแม้แต่บาทเดียว" |
| Risk Tolerance ช่วงเบี่ยงเบนที่รับได้ |
ขอบเขตตัวเลขที่ยอมให้เบี่ยงเบนได้ในแต่ละเรื่อง — แปลง Risk Appetite ให้เป็นเกณฑ์ที่วัดได้ | "ยอดค้างชำระเกิน 90 วัน ต้องไม่เกิน 3% ของลูกหนี้ทั้งหมด" |
| Inherent Risk ความเสี่ยงก่อนควบคุม |
ระดับความเสี่ยงที่มีอยู่ตามธรรมชาติของงาน ก่อนใส่มาตรการใดๆ | การจัดซื้อโดยไม่มีการอนุมัติเลย = เสี่ยงทุจริตสูงมาก |
| Residual Risk ความเสี่ยงคงเหลือ |
ระดับที่เหลือหลังใส่มาตรการควบคุมแล้ว — ตัวเลขนี้แหละที่ต้องเทียบกับ Risk Appetite | หลังบังคับอนุมัติ 2 ชั้น + Audit Trail = เสี่ยงเหลือระดับต่ำ ยอมรับได้ |
| KRI ตัวชี้วัดความเสี่ยง |
ตัวเลขที่ส่งสัญญาณล่วงหน้าว่าความเสี่ยงกำลังก่อตัว — ต่างจาก KPI ที่วัดผลย้อนหลัง | จำนวนใบสั่งซื้อที่ใช้ช่องทางเร่งด่วนต่อเดือน เพิ่มขึ้น = ระบบควบคุมกำลังถูกเลี่ยง |
กรอบมาตรฐานที่ใช้อ้างอิงได้ — ISO 31000, COSO ERM และหลักเกณฑ์กระทรวงการคลัง
องค์กรไม่จำเป็นต้องคิดกรอบการบริหารความเสี่ยงขึ้นเอง มีมาตรฐานสากลที่ผ่านการใช้งานจริงมานาน และสำหรับหน่วยงานของรัฐไทยยังมีหลักเกณฑ์ที่กำหนดไว้ชัดเจนโดยกระทรวงการคลัง
| กรอบ | จุดเน้น | เหมาะกับใคร |
|---|---|---|
| ISO 31000:2018 Risk Management — Guidelines |
หลักการและแนวทางแบบยืดหยุ่น ใช้ได้ทุกประเภทองค์กร กระบวนการ 6 ขั้น: กำหนดขอบเขต/บริบท/เกณฑ์ → ระบุ → วิเคราะห์ → ประเมินค่า → จัดการ → ติดตามและรายงาน | ทุกองค์กร ทุกขนาด ทุกภาคส่วน — เป็นแนวทาง ไม่ใช่มาตรฐานที่ขอใบรับรองได้ |
| COSO ERM Enterprise Risk Management |
เน้นการกำกับดูแลและการเชื่อมความเสี่ยงเข้ากับกลยุทธ์ · 5 องค์ประกอบ: การกำกับดูแลและวัฒนธรรม, กลยุทธ์และการกำหนดวัตถุประสงค์, ผลการดำเนินงาน, การทบทวนและปรับปรุง, สารสนเทศ การสื่อสาร และการรายงาน | องค์กรที่มีการกำกับดูแลเข้มข้น อยู่ในอุตสาหกรรมที่ถูกกำกับ หรือมีคณะกรรมการตรวจสอบ |
| หลักเกณฑ์กระทรวงการคลัง พ.ศ. 2562 |
มาตรฐานและหลักเกณฑ์ปฏิบัติการบริหารจัดการความเสี่ยงสำหรับหน่วยงานของรัฐ อ้างอิงกรอบ COSO — แต่งตั้งคณะทำงาน → วิเคราะห์และระบุปัจจัยเสี่ยง → ประเมิน → จัดทำแผน → รายงานและติดตาม | หน่วยงานของรัฐไทย — เป็นข้อบังคับ ไม่ใช่ทางเลือก |
สำหรับหน่วยงานของรัฐ: พระราชบัญญัติวินัยการเงินการคลังของรัฐ พ.ศ. 2561 มาตรา 79 กำหนดให้หน่วยงานของรัฐจัดให้มีการตรวจสอบภายใน การควบคุมภายใน และการบริหารจัดการความเสี่ยง โดยถือปฏิบัติตามมาตรฐานและหลักเกณฑ์ที่กระทรวงการคลังกำหนด — นี่คือเหตุผลที่ทุกส่วนราชการต้องจัดทำแผนบริหารจัดการความเสี่ยงประจำปี และรายงานผลการติดตาม ไม่ใช่เรื่องสมัครใจ
ความเสี่ยง 7 ด้านที่องค์กรยุคนี้ต้องเจอ
กรอบเดิมมักแบ่งความเสี่ยงเป็น 4-5 ด้าน แต่ภูมิทัศน์ปี 2569 เพิ่มความเสี่ยงอีกสองด้านที่เมื่อสิบปีก่อนแทบไม่มีใครใส่ในทะเบียน คือ ความเสี่ยงด้านข้อมูลส่วนบุคคล และ ความเสี่ยงจากการใช้ AI
| ด้าน | ตัวอย่างความเสี่ยง | ผลกระทบ |
|---|---|---|
| ด้านกลยุทธ์ (Strategic) | ตลาดเปลี่ยน คู่แข่งเข้ามา นโยบายรัฐเปลี่ยน งบประมาณถูกตัด | รายได้ลดลง สูญเสียความได้เปรียบ พันธกิจไม่บรรลุ |
| ด้านการปฏิบัติงาน (Operational) | กระบวนการผิดพลาด ข้ามขั้นตอน ระบบล่ม พึ่งพาคนคนเดียว | งานล่าช้า เกิดความเสียหาย ต้นทุนเพิ่ม |
| ด้านการเงิน (Financial) | งบประมาณบานปลาย หนี้เสีย สภาพคล่องต่ำ กระทบยอดไม่ตรง | ขาดทุน เบิกจ่ายไม่ทันสิ้นปีงบประมาณ ถูกทักท้วง |
| ด้านการปฏิบัติตามกฎหมาย (Compliance) | ไม่ปฏิบัติตามระเบียบพัสดุ กฎหมาย มาตรฐานวิชาชีพ | โทษปรับ คดีความ ความรับผิดทางละเมิด เสื่อมเสียชื่อเสียง |
| ด้านเทคโนโลยี (Technology) | ถูกโจมตีทางไซเบอร์ ระบบล้าสมัยจนไม่มี patch ไม่มีแผนกู้คืน | สูญเสียข้อมูล บริการหยุดชะงัก ความเชื่อมั่นลดลง |
| ด้านข้อมูลส่วนบุคคล (Privacy) | เก็บข้อมูลเกินจำเป็น ไม่มีฐานทางกฎหมาย ให้สิทธิ์เข้าถึงกว้างเกินไป ตอบคำขอใช้สิทธิ์ของเจ้าของข้อมูลไม่ทัน | โทษตาม PDPA ทั้งทางแพ่ง อาญา และปกครอง |
| ด้านการใช้ AI (AI & Model Risk) | พนักงานวางข้อมูลลับลงเครื่องมือ AI ภายนอก ใช้ผลลัพธ์ AI ตัดสินใจโดยไม่มีคนทวนสอบ ไม่มีบันทึกว่าใครใช้อะไร | ข้อมูลรั่วโดยไม่ตั้งใจ ตัดสินใจผิดพลาด ตรวจสอบย้อนกลับไม่ได้ |
สองด้านหลังนี้ควรอยู่ในทะเบียนความเสี่ยงขององค์กรแล้ว — อ่านเพิ่มเรื่องการวางกรอบกำกับดูแลได้ที่บทความการกำกับดูแล AI ในองค์กร และเรื่องการเตรียมระบบให้รองรับสิทธิ์ของเจ้าของข้อมูลที่PDPA กับระบบ ERP
กระบวนการบริหารความเสี่ยง 4 ขั้นตอน
การบริหารความเสี่ยงที่ดีต้องเป็นวงจรต่อเนื่อง ไม่ใช่ทำครั้งเดียวแล้วจบ:
ขั้นที่ 1: ระบุความเสี่ยง (Risk Identification)
เริ่มจากคำถามว่า "อะไรอาจเกิดขึ้นได้บ้างที่จะกระทบต่อเป้าหมายขององค์กร?" โดยรวบรวมจากทุกฝ่ายงาน ทุกกระบวนการ ทั้งจากประสบการณ์จริง ข้อมูลในอดีต และการคาดการณ์แนวโน้ม
- ทบทวนจากผลการตรวจสอบภายใน/ภายนอก และข้อทักท้วงของ สตง. ในปีที่ผ่านมา
- สอบถามจากผู้ปฏิบัติงานจริง — คนหน้างานรู้ดีที่สุดว่ามีจุดอ่อนตรงไหน
- วิเคราะห์จากข้อมูลในระบบ — รายการที่ผิดปกติ ยอดที่ไม่สมเหตุสมผล เอกสารที่ค้างนานผิดปกติ
- ดูจากเหตุการณ์ที่เกือบเกิด (Near Miss) — ครั้งที่รอดมาได้เพราะโชคดี ไม่ใช่เพราะระบบดี
ขั้นที่ 2: ประเมินความเสี่ยง (Risk Assessment)
เมื่อระบุความเสี่ยงได้แล้ว ให้ประเมิน 2 มิติ:
- โอกาสเกิด (Likelihood) — มากแค่ไหนที่จะเกิดขึ้น? (ต่ำ / ปานกลาง / สูง)
- ผลกระทบ (Impact) — ถ้าเกิดขึ้นจะรุนแรงแค่ไหน? (น้อย / ปานกลาง / มาก)
จากนั้นจัดลำดับความสำคัญด้วย Risk Matrix:
| โอกาสเกิด \ ผลกระทบ | น้อย | ปานกลาง | มาก |
|---|---|---|---|
| สูง | ปานกลาง | สูง | สูงมาก |
| ปานกลาง | ต่ำ | ปานกลาง | สูง |
| ต่ำ | ต่ำ | ต่ำ | ปานกลาง |
ข้อควรระวังที่พบบ่อย: หลายองค์กรประเมินแล้วได้ความเสี่ยง "สูง" เต็มไปหมด จนจัดลำดับไม่ได้ วิธีแก้คือบังคับให้เลือกความเสี่ยงระดับสูงสุดไม่เกิน 5-7 รายการต่อปี เพราะทรัพยากรที่จะลงไปแก้จริงมีจำกัด ทะเบียนที่มีความเสี่ยงสำคัญ 40 ข้อ เท่ากับไม่มีข้อไหนสำคัญเลย
ขั้นที่ 3: จัดการความเสี่ยง (Risk Response)
เมื่อรู้ว่าความเสี่ยงไหนสำคัญที่สุดแล้ว ให้เลือกวิธีจัดการ:
- หลีกเลี่ยง (Avoid) — เปลี่ยนวิธีทำงานเพื่อไม่ให้เกิดความเสี่ยงนั้นเลย เช่น เลิกเก็บข้อมูลบัตรประชาชนที่ไม่จำเป็นต้องใช้
- ลดผลกระทบ (Mitigate) — ใส่มาตรการควบคุมเพื่อลดโอกาสหรือความรุนแรง เช่น บังคับอนุมัติสองชั้น เปิด 2FA สำรองข้อมูลนอกสถานที่
- โอนความเสี่ยง (Transfer) — ซื้อประกัน หรือจ้างผู้เชี่ยวชาญภายนอก — แต่ต้องเข้าใจว่าความรับผิดตามกฎหมายโอนไม่ได้ โอนได้แค่ภาระทางการเงิน
- ยอมรับ (Accept) — ถ้าความเสี่ยงอยู่ในระดับที่ยอมรับได้ ก็รับไว้ แต่ต้องบันทึกไว้ในทะเบียนว่าใครเป็นคนตัดสินใจยอมรับ และติดตามต่อ
ขั้นที่ 4: ติดตามและทบทวน (Monitor & Review)
ความเสี่ยงเปลี่ยนแปลงตลอดเวลา สิ่งที่เคยเป็นความเสี่ยงต่ำอาจกลายเป็นสูงได้ในวันถัดไป จึงต้อง:
- ติดตามตัวชี้วัดความเสี่ยง (Key Risk Indicators - KRI) อย่างสม่ำเสมอ ไม่ใช่รอสิ้นปี
- ทบทวนและปรับปรุงทะเบียนความเสี่ยงอย่างน้อยทุกไตรมาส
- รายงานต่อผู้บริหารเมื่อมีการเปลี่ยนแปลงที่สำคัญ — ไม่ใช่รายงานเฉพาะตอนที่ทุกอย่างเรียบร้อย
- ทบทวนทันทีเมื่อมีเหตุการณ์จริงเกิดขึ้น — เหตุการณ์ที่เกิดแล้วคือข้อมูลที่แม่นที่สุดที่จะได้
ทะเบียนความเสี่ยงที่ใช้งานได้จริง หน้าตาเป็นอย่างไร
เอกสารที่หัวใจของกระบวนการทั้งหมดคือ ทะเบียนความเสี่ยง (Risk Register) ปัญหาคือทะเบียนส่วนใหญ่เขียนกว้างเกินไปจนเอาไปทำอะไรต่อไม่ได้ เช่น "ความเสี่ยงด้านการเงิน — ระดับสูง — แก้ไขโดยเพิ่มความระมัดระวัง" ทะเบียนที่ใช้ได้จริงต้องระบุเจ้าของ ตัวชี้วัด และกำหนดเวลา
| ช่อง | ตัวอย่างที่ใช้ไม่ได้ | ตัวอย่างที่ใช้ได้ |
|---|---|---|
| เหตุการณ์เสี่ยง | "ความเสี่ยงด้านการจัดซื้อ" | "มีการก่อหนี้ผูกพันเกินวงเงินงบประมาณที่ได้รับจัดสรร เพราะไม่มีการตรวจวงเงินก่อนออกใบสั่งซื้อ" |
| สาเหตุราก | "เจ้าหน้าที่ไม่รอบคอบ" | "ยอดงบคงเหลือดูได้จากรายงานสิ้นเดือนเท่านั้น ตอนออกใบสั่งซื้อจึงไม่มีตัวเลขให้ดู" |
| มาตรการ | "เพิ่มความระมัดระวัง อบรมเจ้าหน้าที่" | "ตั้งค่าระบบให้ตรวจวงเงินคงเหลือขณะบันทึกใบสั่งซื้อ และหยุดรายการที่เกินวงเงินโดยอัตโนมัติ" |
| เจ้าของความเสี่ยง | "ทุกหน่วยงาน" | "ผู้อำนวยการกองคลัง" — ระบุตำแหน่งเดียวที่รับผิดชอบ |
| KRI ที่ติดตาม | "ติดตามอย่างสม่ำเสมอ" | "จำนวนใบสั่งซื้อที่ถูกระบบปฏิเสธเพราะเกินวงเงิน — รายงานทุกเดือน เกิน 5 ใบถือว่าผิดปกติ" |
ข้อดีของการเขียนแบบขวาคือ มาตรการกลายเป็นการตั้งค่าระบบ ไม่ใช่การขอความร่วมมือ — ซึ่งเป็นความต่างระหว่างมาตรการที่ยังทำงานอยู่ในปีถัดไป กับมาตรการที่หายไปพร้อมกับคนที่ย้ายงาน เรื่องนี้เชื่อมกับปัญหาความรู้หายไปพร้อมคน โดยตรง
ตัวอย่างความเสี่ยงในงานประจำวัน — ที่หลายคนมองข้าม
การบริหารความเสี่ยงไม่ใช่เรื่องของผู้บริหารระดับสูงเท่านั้น ความเสี่ยงที่สร้างความเสียหายจริงส่วนใหญ่ซ่อนอยู่ในงานประจำที่ทุกคนทำจนชิน:
| สถานการณ์ | ความเสี่ยงที่ซ่อนอยู่ | วิธีจัดการ |
|---|---|---|
| มีคนเดียวที่รู้วิธีทำงานสำคัญ | ถ้าลาออก/ป่วย งานหยุดชะงัก | จัดทำคู่มือ สอนงานข้ามสายงาน ใช้ระบบบันทึกขั้นตอนให้เป็นของกลาง |
| ข้อมูลอยู่ใน Excel ของคนเดียว | ข้อมูลสูญหาย แก้ไขโดยไม่มีร่องรอย สูตรผิดโดยไม่มีใครรู้ | ย้ายข้อมูลเข้าระบบที่มี Audit Trail — ดูความเสี่ยงของการบริหารด้วย Excel |
| ไม่มีการตรวจสอบวงเงินก่อนสั่งซื้อ | งบประมาณบานปลาย เกินงบโดยไม่รู้ตัว | ตรวจวงเงินอัตโนมัติขณะบันทึก — ดูวิธีป้องกันงบประมาณบานปลาย |
| Password เดียวใช้ร่วมกันทั้งแผนก | ตรวจสอบย้อนกลับไม่ได้ว่าใครทำ ผู้ตรวจสอบทักท้วง | แยกบัญชีผู้ใช้รายคน พร้อมเปิดการยืนยันตัวตนสองชั้น (2FA) |
| ข้ามขั้นตอนอนุมัติเพราะ "ด่วน" | ไม่มีร่องรอยการอนุมัติ ผู้ตรวจสอบทักท้วงย้อนหลัง | มีช่องทางเร่งด่วนที่ยังบันทึกร่องรอย — ดูการบริหารเมื่อระเบียบเจอความเร่งด่วน |
| สำรองข้อมูลไว้ แต่ไม่เคยลองกู้คืน | ถึงเวลาจริงกู้ไม่ได้ — ไฟล์เสีย รหัสหาย ไม่มีใครรู้ขั้นตอน | ทดสอบกู้คืนตามรอบ และจับเวลาจริง — ดูแผนกู้คืนระบบ (DR) |
| ผู้บริหารอนุมัติผ่านแชท | หลักฐานการอนุมัติอยู่นอกระบบ ค้นย้อนหลังไม่ได้ | ย้ายการอนุมัติเข้าระบบ — ดูการอนุมัติของผู้บริหารในระบบ ERP |
ความเสี่ยงไซเบอร์ในปี 2569 — ทำไมต้องอยู่ในทะเบียนความเสี่ยงระดับองค์กร
ความเสี่ยงไซเบอร์เลิกเป็นเรื่องของฝ่ายไอทีมานานแล้ว เพราะขนาดความเสียหายขึ้นไปถึงระดับที่กระทบงบการเงินและความต่อเนื่องทางธุรกิจโดยตรง
ตัวเลขที่ควรอ้างในทะเบียนความเสี่ยง — จากรายงาน Cost of a Data Breach 2026 ของ IBM (สำรวจเหตุการณ์จริง 602 กรณี ใน 17 อุตสาหกรรม ระหว่างมีนาคม 2568 ถึงกุมภาพันธ์ 2569):
- ความเสียหายเฉลี่ยต่อเหตุการณ์ข้อมูลรั่วไหลทั่วโลก 4.99 ล้านดอลลาร์สหรัฐ เพิ่มขึ้น 12% จากปีก่อน และเป็นสถิติสูงสุดนับตั้งแต่จัดทำรายงานมา
- องค์กรที่ถูกโจมตีมากกว่า 1 ใน 4 ระบุว่าเป็นการโจมตีที่ขับเคลื่อนด้วย AI — เพิ่มขึ้น 56% จากปีก่อน และเพิ่มความเสียหายเฉลี่ยอีกราว 1 ล้านดอลลาร์ต่อเหตุการณ์
- กลุ่มสาธารณสุขมีความเสียหายเฉลี่ยสูงสุดที่ 6.6 ล้านดอลลาร์ ต่อเนื่องเป็นปีที่ 13
- 85% ขององค์กรที่สำรวจระบุว่าจะเพิ่มงบประมาณด้านความมั่นคงปลอดภัยเพื่อรับมือภัยคุกคามจากโมเดล AI รุ่นใหม่
สิ่งที่ตัวเลขเหล่านี้บอกสำหรับคนทำทะเบียนความเสี่ยงคือ ความเสี่ยงไซเบอร์ควรถูกประเมินที่ช่อง "ผลกระทบมาก" เกือบเสมอ และมาตรการที่ใส่ต้องเป็นมาตรการที่วัดผลได้ ไม่ใช่แค่ "จัดอบรมให้ความรู้" อ่านภาพรวมภัยคุกคามปีนี้เพิ่มเติมได้ที่แนวโน้มความมั่นคงปลอดภัยไซเบอร์ 2569 และมุมมองภาคธุรกิจไทยที่ภัยไซเบอร์กับความเสี่ยงอันดับหนึ่งของธุรกิจไทย
ระบบ ERP กับการบริหารความเสี่ยง — ทำไมจึงเป็นของคู่กัน
ระบบ ERP ไม่ใช่แค่เครื่องมือบันทึกข้อมูล แต่เป็น โครงสร้างพื้นฐานของการควบคุมภายใน (Internal Control) ที่ทำให้มาตรการในแผนความเสี่ยงเกิดขึ้นจริงทุกวัน โดยไม่ต้องอาศัยความจำหรือความขยันของคน:
1. การแบ่งแยกหน้าที่ (Segregation of Duties)
ระบบบังคับให้แยกบทบาทตามสิทธิ์ที่ตั้งไว้ เช่น คนที่สร้างใบสั่งซื้อไม่ใช่คนเดียวกับคนอนุมัติ คนที่ตรวจรับไม่ใช่คนเดียวกับคนตั้งเบิก — ปิดช่องที่คนคนเดียวทำครบวงจรได้ ซึ่งเป็นเงื่อนไขตั้งต้นของการทุจริตเกือบทุกรูปแบบ
2. การควบคุมอัตโนมัติ (Automated Controls)
ระบบตรวจให้เองขณะบันทึก ไม่ต้องรอคนตรวจทีหลัง เช่น ตรวจวงเงินงบประมาณคงเหลือ ตรวจเลขที่เอกสารซ้ำ ตรวจว่าผู้ขายอยู่ในทะเบียนที่อนุมัติแล้ว — ความต่างสำคัญคือ มาตรการเชิงป้องกันหยุดรายการได้ก่อนเกิด ขณะที่การตรวจย้อนหลังทำได้แค่บอกว่าเสียหายไปเท่าไร
3. ข้อมูลจริง ณ เวลาจริง (Real-time Data)
ผู้บริหารเห็นสถานะจริงโดยไม่ต้องรอรายงานสิ้นเดือน ซึ่งสำคัญมากกับ KRI เพราะตัวชี้วัดความเสี่ยงมีค่าก็ต่อเมื่อเห็นทันเวลาที่ยังแก้ได้ — ตัวเลขที่รู้ตอนปิดงวดแล้วคือประวัติศาสตร์ ไม่ใช่สัญญาณเตือน
4. ร่องรอยการตรวจสอบที่ครบถ้วน (Audit Trail)
ทุกรายการมีบันทึกว่าใครทำ ทำอะไร เมื่อไร แก้ไขจากค่าอะไรเป็นอะไร — เป็นทั้งเครื่องมือป้องปราม (คนรู้ว่าตรวจสอบย้อนหลังได้) และเครื่องมือตรวจจับ (หาต้นตอได้เมื่อเกิดเหตุ) และเป็นหลักฐานที่ผู้ตรวจสอบภายในและภายนอกขอดูเป็นอันดับแรกเสมอ
Saeree ERP กับการบริหารความเสี่ยงในทางปฏิบัติ
ความสามารถของ Saeree ERP ที่รองรับมาตรการควบคุมในทะเบียนความเสี่ยงโดยตรง:
| ด้านความเสี่ยง | ความสามารถที่ใช้เป็นมาตรการได้ |
|---|---|
| ด้านกลยุทธ์ | แดชบอร์ดเทียบผลการดำเนินงานกับแผนที่ตั้งไว้ และรายงานความก้าวหน้าการเบิกจ่ายเทียบเป้าหมายรายไตรมาส |
| ด้านการปฏิบัติงาน | กำหนดเส้นทางอนุมัติตามประเภทเอกสารและวงเงิน แจ้งเตือนเอกสารค้างตามผู้รับผิดชอบ และดูสถานะเอกสารได้ทุกขั้นตอน |
| ด้านการเงิน | ตรวจวงเงินงบประมาณคงเหลือขณะบันทึกรายการ แยกสถานะจอง/ผูกพัน/ค้างจ่ายออกจากกัน และผูกแหล่งเงินกับรายการใช้จ่าย |
| ด้าน Compliance | บันทึกร่องรอยการแก้ไขทุกรายการ กำหนดสิทธิ์ตามบทบาท และแบ่งแยกหน้าที่ระหว่างผู้บันทึกกับผู้อนุมัติ |
| ด้านเทคโนโลยีและข้อมูลส่วนบุคคล | ยืนยันตัวตนสองชั้น (2FA) เชื่อมต่อ Active Directory ปิดบังข้อมูลตามสิทธิ์ผู้ใช้ และเลือกติดตั้งแบบ On-premise เพื่อให้ข้อมูลอยู่ในองค์กร |
สิ่งที่ระบบ ERP ไม่ได้ ทำให้ ก็ควรพูดตรงๆ เช่นกัน — ระบบไม่ได้ระบุความเสี่ยงแทนผู้บริหาร ไม่ได้ตัดสินว่าองค์กรยอมรับความเสี่ยงระดับไหนได้ และไม่ได้เขียนแผนบริหารความเสี่ยงให้ สิ่งที่ระบบทำได้ดีคือบังคับใช้มาตรการที่ตัดสินใจไว้แล้ว ให้เกิดขึ้นเหมือนกันทุกครั้ง กับทุกคน ซึ่งเป็นจุดที่กระบวนการแบบเอกสารล้วนมักหลุด
เริ่มต้นอย่างไร — 90 วันแรกสำหรับองค์กรที่ยังไม่มีระบบ
ถ้าองค์กรยังไม่เคยทำอย่างเป็นระบบมาก่อน ไม่ต้องเริ่มจากการทำทะเบียนความเสี่ยงทั้งองค์กรพร้อมกัน ลำดับที่ทำได้จริงคือ:
| ช่วง | สิ่งที่ทำ | ผลลัพธ์ที่ต้องได้ |
|---|---|---|
| 30 วันแรก | เลือกกระบวนการที่เสี่ยงที่สุด 1 กระบวนการ (ส่วนใหญ่คือจัดซื้อหรือเบิกจ่าย) แล้วสัมภาษณ์คนหน้างานว่าเคยเกือบพลาดตรงไหน | รายการความเสี่ยง 10-15 ข้อ ที่มาจากเหตุการณ์จริง ไม่ใช่จากการลอกแบบฟอร์ม |
| วันที่ 31-60 | ประเมินด้วย Risk Matrix เลือกมา 5 ข้อที่สูงที่สุด กำหนดเจ้าของและ KRI ของแต่ละข้อ | ทะเบียนความเสี่ยงหน้าเดียวที่มีชื่อคนรับผิดชอบครบทุกข้อ |
| วันที่ 61-90 | แปลงมาตรการให้เป็นการตั้งค่าระบบให้ได้มากที่สุด — สิทธิ์ผู้ใช้ เส้นทางอนุมัติ การตรวจวงเงิน การแจ้งเตือน | มาตรการอย่างน้อยครึ่งหนึ่งทำงานเองโดยไม่ต้องมีคนคอยเตือน |
| ทุกไตรมาสหลังจากนั้น | ทบทวนค่า KRI ปิดความเสี่ยงที่จัดการได้แล้ว เพิ่มความเสี่ยงใหม่ที่เพิ่งเห็น | ทะเบียนที่เปลี่ยนแปลงจริงทุกไตรมาส — ทะเบียนที่ไม่เคยเปลี่ยนคือทะเบียนที่ไม่มีใครใช้ |
องค์กรที่กำลังจะวางระบบ ERP ใหม่มีข้อได้เปรียบตรงที่สามารถออกแบบมาตรการควบคุมเข้าไปตั้งแต่ตอนกำหนดกระบวนการ แทนที่จะมาแปะทีหลัง — รายละเอียดการเตรียมตัวอยู่ในบทความการเตรียมองค์กรก่อนวางระบบ ERP
การบริหารความเสี่ยงที่ดีที่สุดคือการฝังมาตรการควบคุมไว้ในกระบวนการทำงานประจำวัน — ไม่ใช่เอกสารที่ทำปีละครั้ง แต่เป็นระบบที่ทำงานให้ทุกวัน
- สุรีระยา ลิ้มไพบูลย์ กรรมการผู้จัดการ บริษัท แกรนด์ลีนุกซ์ โซลูชั่น จำกัด
สรุป
การบริหารความเสี่ยงไม่ใช่ภาระเพิ่ม แต่เป็นเกราะที่ทำให้องค์กรกล้าเดินหน้า สามอย่างที่แยกองค์กรที่ทำได้จริงออกจากองค์กรที่ทำแค่เอกสารคือ (1) ทะเบียนความเสี่ยงที่ระบุเจ้าของและ KRI ชัดเจน (2) มาตรการที่แปลงเป็นการตั้งค่าระบบได้ ไม่ใช่แค่การขอความร่วมมือ และ (3) การทบทวนตามรอบจริง ไม่ใช่รอสิ้นปี
เมื่อระบบ ERP ถูกตั้งค่าให้มีการแบ่งแยกหน้าที่ การตรวจวงเงินอัตโนมัติ ร่องรอยการตรวจสอบ และการยืนยันตัวตนสองชั้น — มาตรการในแผนความเสี่ยงจะเกิดขึ้นเองในทุกรายการที่บันทึก แทนที่จะต้องรอให้ใครสักคนจำได้ นั่นคือความต่างระหว่างแผนที่เขียนไว้ กับการควบคุมที่ทำงานอยู่จริง
หากคุณสนใจใช้งาน Saeree ERP เพื่อยกระดับการควบคุมภายในและการบริหารความเสี่ยงในองค์กร สามารถติดต่อทีมงานของเราเพื่อสอบถามรายละเอียดเพิ่มเติม
แหล่งอ้างอิง
- ISO 31000:2018 — Risk management — Guidelines (International Organization for Standardization)
- COSO Enterprise Risk Management — Integrating with Strategy and Performance (Committee of Sponsoring Organizations of the Treadway Commission)
- พระราชบัญญัติวินัยการเงินการคลังของรัฐ พ.ศ. 2561 มาตรา 79 และหลักเกณฑ์กระทรวงการคลังว่าด้วยมาตรฐานและหลักเกณฑ์ปฏิบัติการบริหารจัดการความเสี่ยงสำหรับหน่วยงานของรัฐ พ.ศ. 2562 (กรมบัญชีกลาง กระทรวงการคลัง)
- IBM Cost of a Data Breach Report 2026 — ตัวเลขความเสียหายเฉลี่ยและสัดส่วนการโจมตีที่ขับเคลื่อนด้วย AI
- NIST AI Risk Management Framework และ ISO/IEC 42001 — สำหรับความเสี่ยงด้านการใช้ AI ในองค์กร
