ข้ามไปยังเนื้อหาหลัก
Smart Medtech Co., Ltd.

Security & Governance

เขียนเป็นข้อเท็จจริงที่ตรวจสอบได้ ไม่ใช่คำโฆษณา

หน้านี้ระบุเฉพาะมาตรการที่อธิบายได้และอยู่ในขอบเขตที่ส่งมอบจริง ขอบเขตของแต่ละโครงการจะระบุไว้ในเอกสารสัญญา

Smart Medtech ดูแลความปลอดภัยของข้อมูลอย่างไร

Smart Medtech ควบคุมความปลอดภัยผ่านสี่เรื่องหลักคือ Authentication ด้วยบัญชีขององค์กร, Role-based Access ที่กำหนดสิทธิ์ตามบทบาทและ หน่วยงาน, Audit Trail ที่บันทึกว่าใครทำอะไรเมื่อใดเพื่อตรวจสอบ ย้อนหลัง และ Data Governance ที่ให้องค์กรกำหนดได้ว่าข้อมูลชุดใด ประมวลผลที่ใด รวมถึงการดำเนินการตามหลักการคุ้มครองข้อมูลส่วนบุคคล (PDPA) ในขอบเขตที่ระบุไว้ในสัญญาของแต่ละโครงการ

สี่เรื่องที่เราควบคุม

Authentication

ผู้ใช้เข้าระบบด้วยบัญชีขององค์กร ไม่ใช่บัญชีส่วนตัว และผูกกับโครงสร้างองค์กรจริง

  • เข้าสู่ระบบด้วยบัญชีที่องค์กรออกให้
  • รองรับการเชื่อมกับระบบตัวตนขององค์กร
  • แยกบัญชีผู้ใช้ภายในออกจากผู้ใช้ภายนอก เช่น Vendor

Role-based Access

สิทธิ์การเข้าถึงกำหนดที่ระดับบทบาทและหน่วยงาน ไม่ใช่ที่ตัวบุคคล ทำให้จัดการได้เมื่อคนย้ายงาน

  • กำหนดสิทธิ์การเห็นและการดำเนินการตามบทบาท
  • แยก Knowledge และข้อมูลตาม Department
  • แยกสิทธิ์ผู้ขอ ผู้อนุมัติ และผู้ดูแลระบบ

Audit Trail

บันทึกว่าใครทำอะไร เมื่อใด ในรายการใด เพื่อให้ตรวจสอบย้อนหลังได้จริง ไม่ใช่เพียงคำโฆษณา

  • บันทึกการยื่น การอนุมัติ และการแก้ไขทุกครั้ง
  • เก็บสถานะก่อนและหลังการเปลี่ยนแปลง
  • บันทึกการเรียกใช้งาน AI ผ่าน AI Gateway

Data Governance

องค์กรกำหนดได้ว่าข้อมูลชุดใดประมวลผลที่ใด และงานประเภทใดต้องอยู่ใน Private Model

  • กำหนดเส้นทางข้อมูลอ่อนไหวไปยัง Private Model
  • กำหนดระยะเวลาจัดเก็บข้อมูลตามนโยบายองค์กร
  • ระบุขอบเขตการเก็บและประมวลผลไว้ในเอกสารสัญญา

สิ่งที่เราไม่เขียนบนหน้านี้

เพื่อให้สิ่งที่เขียนไว้เชื่อถือได้ เราจึงตัดข้อความเหล่านี้ออก

  • คำว่า ความปลอดภัยขั้นสูงสุด หรือถ้อยคำทำนองเดียวกันที่ตรวจสอบไม่ได้
  • การรับรองมาตรฐานที่ไม่มีหลักฐานหรือหมดอายุแล้ว
  • ตัวเลขระดับการให้บริการที่ยังไม่มีข้อตกลงรองรับ
  • รายละเอียดสถาปัตยกรรมที่อาจเป็นความเสี่ยงหากเผยแพร่ต่อสาธารณะ

คำถามที่พบบ่อย

ทำไมหน้านี้ไม่มีคำว่า ความปลอดภัยขั้นสูงสุด

เพราะเป็นคำโฆษณาที่ตรวจสอบไม่ได้ เราเลือกระบุเฉพาะมาตรการที่อธิบายได้และอยู่ในขอบเขตที่ส่งมอบจริง เช่น Role-based Access, Authentication, Audit Trail และการดำเนินการตาม PDPA

มีการรับรองมาตรฐานใดบ้าง

เราจะระบุการรับรองเฉพาะรายการที่มีหลักฐานและยังมีผลอยู่ในปัจจุบันเท่านั้น ขอบเขตด้านความปลอดภัยของแต่ละโครงการจะระบุไว้ในเอกสารสัญญา หากต้องการรายละเอียดสำหรับการประเมินผู้ขาย สามารถติดต่อขอเอกสารได้โดยตรง

ข้อมูลขององค์กรถูกเก็บไว้ที่ใด

ขึ้นกับรูปแบบการติดตั้งและข้อตกลงของแต่ละโครงการ ตำแหน่งจัดเก็บ ระยะเวลาเก็บ และผู้มีสิทธิ์เข้าถึง จะกำหนดร่วมกันในขั้นตอน Design และระบุไว้ในสัญญา

ข้อมูลที่ส่งให้ AI จะถูกนำไปฝึก Model หรือไม่

นโยบายนี้กำหนดที่ชั้น AI Gateway และตามข้อตกลงกับผู้ให้บริการ Model ที่เลือกใช้ สำหรับงานที่มีข้อมูลอ่อนไหว สามารถกำหนดให้วิ่งเข้า Private Model ตามนโยบายขององค์กรได้

รองรับ PDPA อย่างไร

ระบบออกแบบให้ควบคุมสิทธิ์การเข้าถึงข้อมูลส่วนบุคคล บันทึกการเข้าถึง และกำหนดระยะเวลาจัดเก็บได้ ส่วนบทบาทผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลจะระบุไว้ในข้อตกลงของแต่ละโครงการ

ต้องการเอกสารสำหรับการประเมินผู้ขาย