กลับไปหน้าบทความทั้งหมด
พนักงานย้ายแผนก ต้องทบทวนสิทธิ์ IT อะไรให้ครบ
บทความแนะนำ 14/09/2026

พนักงานย้ายแผนก ต้องทบทวนสิทธิ์ IT อะไรให้ครบ

ตำแหน่งเปลี่ยนแล้ว สิทธิ์ในระบบเปลี่ยนตามหรือยัง

พนักงานที่ย้ายจากฝ่ายขายไปทำงานจัดซื้ออาจยังเปิดแฟ้มลูกค้าเดิมได้ ขณะเดียวกันยังเข้าโปรแกรมที่งานใหม่ต้องใช้ไม่ได้ ปัญหานี้เกิดขึ้นได้แม้บัญชีผู้ใช้ยังเป็นคนเดิมและองค์กรใช้ระบบที่มีเครื่องมือรักษาความปลอดภัยอยู่แล้ว จุดที่ต้องตรวจคือสิทธิ์แต่ละรายการยังสอดคล้องกับหน้าที่ปัจจุบันหรือไม่

แนวทาง CISA แนะนำให้ใช้หลักให้สิทธิ์เท่าที่จำเป็นต่อหน้าที่ และบริหารบัญชี กลุ่ม และบทบาทอย่างเป็นระบบ เช็กลิสต์ต่อไปนี้เป็นวิธีจัดงานภายในสำหรับการย้ายแผนก ไม่ใช่คำสั่งให้ปิดบัญชีหรือลบข้อมูลทันที การเปลี่ยนจริงควรมีผู้อนุมัติและผู้ดูแลระบบร่วมกันเพื่อรักษาความต่อเนื่องของงาน

เริ่มจากใบเปลี่ยนบทบาทที่มีวันและผู้รับผิดชอบ

ให้ฝ่ายบุคคลหรือผู้ประสานงานที่ได้รับมอบหมายแจ้งชื่อผู้ใช้ หน่วยงานเดิม หน่วยงานใหม่ วันมีผล และผู้บังคับบัญชาของทั้งสองฝ่าย เพิ่มรายการงานเดิมที่ยังต้องส่งต่อและวันที่คาดว่าจะจบ เพื่อให้ทีม IT แยกสิทธิ์ของหน้าที่ใหม่ออกจากการช่วยงานเก่าชั่วคราว

กำหนดว่าใครรับรองความจำเป็นของข้อมูล ใครอนุมัติสิทธิ์ และใครเป็นผู้เปลี่ยนในระบบ ทั้งสามบทบาทอาจมีผู้เกี่ยวข้องต่างกันตามขนาดองค์กร อย่าถือว่าการได้รับอีเมลแจ้งย้ายแผนกเท่ากับอนุมัติสิทธิ์ผู้ดูแลระบบทั้งหมด ให้ใบงานแสดงสถานะรออนุมัติและรายการที่ยังขาดข้อมูลได้

ทำตารางสิทธิ์จากระบบจริง ไม่คัดลอกเพื่อนทั้งบัญชี

ตรวจอีเมลองค์กร กลุ่มแชร์ไฟล์ โปรแกรมบัญชีหรือ ERP ระบบลูกค้า VPN และแอปคลาวด์ที่ผู้ใช้มีสิทธิ์ รวมถึงสิทธิ์ที่ให้รายบุคคลและสิทธิ์ที่ได้ผ่านกลุ่ม บันทึกชื่อระบบ บทบาทปัจจุบัน เจ้าของข้อมูล และเหตุผลที่ยังต้องใช้ การอ้างอิงเพียงชื่อตำแหน่งในผังองค์กรอาจไม่เห็นสิทธิ์ที่ให้เพิ่มไว้เป็นกรณีพิเศษ

เทียบทีละรายการกับงานใหม่ แล้วจัดเป็นคงไว้ เพิ่ม ลด หรือรอคำตอบ ตัวอย่างสมมติคือพนักงานต้องอ่านใบสั่งซื้อแต่ไม่ต้องอนุมัติวงเงิน จึงต้องแยกสิทธิ์อ่านออกจากสิทธิ์อนุมัติ การคัดลอกสิทธิ์จากพนักงานอีกคนทั้งหมดอาจพ่วงข้อยกเว้นที่ไม่เกี่ยวข้อง ให้ผู้ดูแลตรวจรายละเอียดก่อนใช้บทบาทสำเร็จรูป

กำหนดวันหมดอายุของสิทธิ์ช่วยงานเดิม

หากต้องเข้าถึงแฟ้มเก่าเพื่อส่งต่องาน ให้ระบุแฟ้ม งานที่ต้องทำ ระดับสิทธิ์ และวันสิ้นสุดไว้เป็นข้อยกเว้นที่ตรวจได้ คำว่าให้ใช้ไปก่อนโดยไม่มีกำหนดทำให้สิทธิ์ชั่วคราวกลายเป็นถาวรได้ง่าย เมื่อครบกำหนดให้เจ้าของงานยืนยันการปิด หรือขอขยายพร้อมเหตุผลและวันใหม่

ตรวจด้วยว่าไฟล์ แบบฟอร์ม รายงานตั้งเวลา หรือการเชื่อมต่อใดผูกกับบัญชีบุคคล หากมีงานองค์กรที่ต้องเดินต่อ ให้ผู้ดูแลวางวิธีเปลี่ยนผู้รับผิดชอบตามเครื่องมือที่ใช้ การย้ายความรับผิดชอบไม่ควรทำโดยส่งรหัสผ่านส่วนตัวให้คนใหม่ และไม่ควรลบข้อมูลเพื่อให้รายการสิทธิ์ดูสะอาด

ทดสอบทั้งสิ่งที่ควรทำได้และสิ่งที่ไม่ควรทำได้

หลังเปลี่ยน ให้ผู้ใช้ทดลองงานที่ได้รับอนุมัติ เช่น เปิดแฟ้มของแผนกใหม่หรือสร้างรายการตัวอย่างในพื้นที่ทดสอบที่เหมาะสม พร้อมให้ผู้ดูแลยืนยันว่ารายการเดิมที่ถอนสิทธิ์แล้วถูกจำกัดจริง เลือกวิธีทดสอบที่ไม่สร้างใบสั่งซื้อ ส่งเงิน หรือแจ้งลูกค้าจริงโดยไม่ตั้งใจ

บันทึกสิทธิ์ก่อนและหลัง เวลา ผู้ดำเนินการ และผลทดสอบโดยไม่ใส่รหัสผ่าน หากบางแอปยังใช้ข้อมูลสิทธิ์เก่าจากการเข้าสู่ระบบค้างอยู่ ให้ผู้ดูแลตรวจวิธีอัปเดตสิทธิ์หรือยุติเซสชันตามเอกสารของแอปนั้น อย่าสรุปว่าการเปลี่ยนกลุ่มหลักสำเร็จหมายถึงทุกบริการเปลี่ยนทันที

ปิดใบงานเมื่อเจ้าของงานตรวจรับแล้ว

รายการปิดงานควรมีผู้ใช้ยืนยันว่าทำงานใหม่ได้ เจ้าของข้อมูลยืนยันรายการที่ยังอนุญาต และทีม IT แสดงผลการถอนสิทธิ์ที่ไม่ต้องใช้ แยกรายการที่ยังรอผู้ขายระบบหรือผู้อนุมัติออกจากส่วนที่เสร็จ ตั้งวันติดตามเฉพาะเรื่องค้าง ไม่ใช้คำว่าทบทวนครบทั้งองค์กรหากตรวจเพียงคนเดียว

Kintury Consulting ระบุบริการจัดการสิทธิ์เข้าถึงข้อมูลและ IT Security บนหน้าบริการ องค์กรสามารถนำตัวอย่างใบย้ายแผนก รายการแอป และปัญหาสิทธิ์ที่พบไปใช้กำหนดขอบเขตการปรับระบบได้ เมื่อได้กระบวนการที่ทำซ้ำได้แล้ว จึงนำไปใช้กับการเปลี่ยนหน้าที่ครั้งต่อไปและทบทวนข้อยกเว้นตามความเสี่ยงของงาน

ภาพแนวคิดขั้นตอนเปลี่ยนบทบาท ทบทวนสิทธิ์ และตรวจการเข้าถึงข้อมูล

ภาพประกอบสร้างด้วย AI

แหล่งอ้างอิง