Access Control & Audit Trail

แผนภาพกระบวนการควบคุมสิทธิ์การเข้าถึงและการตรวจสอบ Audit Trail ของระบบ ERP (IMEX) · Rev01 (อยู่ระหว่างร่าง)

เปิดไฟล์นี้ด้วย browser ได้ทันที — แผนภาพ render อัตโนมัติ

ภาพรวมความรับผิดชอบ & เอกสาร (Roles & Documents Overview)

flowchart LR
    DM["Department Manager
🏷️ Owner — เจ้าของสิทธิ์ของแผนก
อนุมัติคำขอสิทธิ์ + ทบทวน User ทุก 180 วัน"] ITMS["ระบบ IT Management System
🖥️ ศูนย์กลางการจัดการคำขอ
รับคำขอ → แจ้ง Manager → ส่งต่อ Supplier
บันทึก Username ↔ ตัวบุคคล + แจ้งเตือนรอบทบทวน"] IT["IT
🔒 Reviewer / Gatekeeper
ดูแลระบบ IT Management System
Review + Accept/Decline การตั้งค่าสิทธิ์จาก Supplier"] QA["QA
📋 ผู้จัดเก็บ Matrix สิทธิ์ส่วนกลาง (Document Controller)
รับแจ้งจากแผนกเพื่ออัปเดตเวอร์ชัน"] SUP["Supplier (IMEX 3S)
⚙️ Implementer
สร้าง/แก้ไข/ปิดบัญชี/ตั้งค่าสิทธิ์ ในระบบ ERP"] DM -->|"ยื่นคำขอ / ทบทวนสิทธิ์"| ITMS ITMS -->|"IT Review"| IT IT -->|"Accept → ส่งต่อ"| ITMS ITMS -->|"Email + รับตอบกลับผ่าน Webhook"| SUP QA -->|"แจ้งเปลี่ยนแปลง Matrix"| SUP MX["Group_User_Access_ERP.xlsx
Custodian: QA"] ATR["Form Audit Trail Review Record ของแต่ละโรงงาน
เจ้าของ: Department Manager"] QA --- MX QA --- ATR

❓ คำถามที่ต้องเคาะในที่ประชุม (Overview — บทบาท QA)

  1. QA จริงๆ แล้วมีหน้าที่ทำอะไรในระบบนี้? — เป็นแค่ผู้จัดเก็บเอกสาร (Document Controller) หรือมีบทบาทอนุมัติ/กำหนดสิทธิ์ด้วย?
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

📋 เอกสารที่เกี่ยวข้องทั้งหมด (Master Document List)

รายการเอกสารทั้งหมดในระบบควบคุมสิทธิ์ & Audit Trail — ใช้อ้างอิงร่วมกันในที่ประชุม

1) SOP / ขั้นตอนปฏิบัติ
SOP-QA-0035

ควบคุมสิทธิ์เข้าถึง & ตรวจสอบ Audit Trail (ERP)

เจ้าของ: QA

เอกสารหลักของเรื่องนี้

SOP-QA-0005

Deviation Control

เจ้าของ: QA

เปิด Deviation เมื่อพบความผิดปกติ

SOP-QA-0006

Change Control

เจ้าของ: QA

อนุมัติการเปลี่ยนแปลง (สิทธิ์ / Matrix / SOP)

SOP-QA-0017

การประเมินผลกระทบ GxP

เจ้าของ: QA

ประเมิน GxP ของระบบคอมพิวเตอร์

2) ข้อกำหนด / มาตรฐานอ้างอิง
SD-QA-4009

ERP System User Requirement Specification

ความต้องการของระบบ (URS)

SD-QA-4012

ERP Functional Risk Assessment (FRA)

ประเมินความเสี่ยง — อ้างอิง FRA 3.5.1–3.5.3

PE 011-1 / PE 009-17

PIC/S GMDP / GMP

ที่มา: มาตรฐานภายนอก

มาตรฐาน Data Integrity

3) แบบฟอร์ม / บันทึก (Forms & Records)
Group_User_Access_ERP.xlsx

ERP User Access Matrix

เจ้าของ: QA (Custodian)

กำหนดสิทธิ์ Group Code / LV ของทุกแผนก

F-QA-0089

Audit Trail Review Record

เจ้าของ: QA

บันทึกผลตรวจ Audit Trail ทุก 180 วัน

F-QA-00xx (รอออกเลข)

Department User Account Log Book

เจ้าของ: แต่ละแผนก

ทะเบียน Username ↔ ตัวบุคคล + ทวนสอบทุก 180 วัน

F-QA-00xx (รอออกเลข)

User Account Acknowledgment Form

เจ้าของ: พนักงานเซ็น (แผนกเก็บ)

รับทราบ: เปลี่ยน password, ไม่แชร์บัญชี

Memo ขอสิทธิ์

Memo ขอสิทธิ์เข้าถึงระบบ

โดย: ผู้ขอ / Dept Mgr / MD

คำขอ + อนุมัติสิทธิ์เข้าถึง

User Access List

รายงานสิทธิ์ฉบับจริงจากระบบ

จัดเก็บ: IT (ได้จาก Supplier)

Single Source of Truth สำหรับการทวนสอบ

Access Provisioning Record

ชุดเอกสารเปิดสิทธิ์ (ต่อผู้ใช้)

เก็บ: แผนก (หลัง Log Book)

Memo + เอกสารสิทธิ์ + ใบรับทราบ + ลายเซ็น Manager

การ์ดที่เลขเป็น สีส้ม = ยังไม่มีรหัสเอกสารควบคุม — เป็นวาระที่ต้องเคาะในที่ประชุม Change Control

💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

Flow 1 — การขอสิทธิ์เข้าถึงระบบ (Access Request Process)

อ้างอิง §4.2

flowchart TD
    A["1.1 ผู้ขอยื่นคำขอสิทธิ์ผ่าน ระบบ IT Management System
ระบุ Group LV อ้างอิง Group_User_Access_ERP.xlsx"] --> B["1.2 ระบบ IT Management System แจ้ง Department Manager
ให้อนุมัติผ่านระบบ"] B --> C{"1.3 Department Manager
อนุมัติหรือไม่?"} C -->|ไม่อนุมัติ| CX["แจ้งผู้ขอให้ปรับแก้คำขอ"] CX --> A C -->|อนุมัติ| D["1.4 ระบบ IT Management System ส่งคำขอไปยัง Supplier อัตโนมัติ
(Zendesk Ticket)"] D --> E["1.5 Supplier สร้าง/ปรับสิทธิ์ในระบบ ERP
+ ตอบกลับผลการปรับสิทธิ์มายัง ระบบ IT Management System"] E --> F{"1.6 IT Review สิทธิ์
ที่ Supplier ปรับ — ถูกต้อง?"} F -->|ไม่ผ่าน| FX["แจ้ง Supplier แก้ไขผ่าน ระบบ IT Management System"] FX --> E F -->|IT Accept| G["1.7 ระบบ IT Management System แจ้ง Supplier อัตโนมัติ
ว่า IT Accept แล้ว"] G --> H["1.8 Supplier ส่ง Username + Password
ถึงผู้ขอโดยตรง (ไม่ CC)"] H --> I["1.9 ผู้ขอ login ครั้งแรก + เปลี่ยน Password ทันที"] I --> J["1.10 ระบบ IT Management System บันทึก Username ↔ ตัวบุคคล
อัตโนมัติ"]
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

Flow 2 — การยกเลิกบัญชี (Account Retire)

อ้างอิง §4.4.2–4.4.3

flowchart TD
    A{"2.1 ผู้ยื่นคำขอยกเลิกบัญชี"}
    A -->|"Department Manager
ยื่นตรง"| C["2.3 ระบบ IT Management System
รับคำขอและส่ง Email ไปยัง Supplier"] A -->|"User
ยื่นแทน"| B["2.2 ระบบ IT Management System
แจ้ง Department Manager อนุมัติก่อน"] B --> B2{"2.2.1 Department Manager
อนุมัติหรือไม่?"} B2 -->|"ไม่อนุมัติ"| BX["แจ้งผู้ขอ — ยกเลิกคำขอ"] B2 -->|"อนุมัติ"| C C --> E["2.4 Supplier ปิดบัญชีในระบบ ERP
+ ตอบกลับยืนยันผ่าน Email"] E --> G["2.5 ระบบ IT Management System รับ Email ผ่าน Webhook
แจ้ง IT ให้ตรวจสอบผลจาก Supplier"] G --> H{"2.6 IT ตรวจสอบผลจาก Supplier"} H -->|"Supplier ยืนยันปิดเรียบร้อย"| I["2.7 IT Accept
ระบบบันทึกสถานะ User = Retired"] H -->|"Supplier ติดปัญหา / มีข้อสงสัย"| HX["IT ตอบกลับ Supplier ผ่านระบบ
เพื่อแก้ไขหรือขอข้อมูลเพิ่มเติม"] HX --> G I --> J["2.8 ระบบ IT Management System
แจ้ง Department Manager อัตโนมัติ"]

โอนย้าย: ไม่ปิดบัญชี — Department Manager ใหม่ขอแก้สิทธิ์ให้พนักงานผ่านระบบ IT Management System (ไป Flow 1) คง username เดิม

💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

Flow 3 — การทบทวนและทวนสอบรายชื่อผู้ใช้ (ทุก 180 วัน)

อ้างอิง §4.4.4

flowchart TD
    A["3.1 ครบรอบ 180 วัน
ระบบ IT Management System ส่งแจ้งเตือนไปยัง Department Manager"] --> B["3.2 ระบบ IT Management System สร้างรายการ User ของแผนก
ให้ Manager เข้ามา Review"] B --> C["3.3 Manager ทบทวนรายชื่อ User ของแผนกตัวเอง
และลงนาม Review ผ่าน ระบบ IT Management System"] C --> D{"3.4 ผล Review ของแต่ละ User
ผ่าน หรือ ไม่ผ่าน?"} D -->|ผ่านทุกคน| E["3.5 ระบบ IT Management System บันทึกผลการทบทวน
อัปเดตวันหมดอายุสิทธิ์ +180 วัน"] D -->|ไม่ผ่าน บางคน| F["3.6 ?"]

❓ คำถามที่ต้องเคาะในที่ประชุม (Flow 3 — รอบทบทวน 180 วัน)

  1. ถ้า Manager Review ไม่ผ่าน (ข้อ 3.6) — ต้องแยกให้ชัดว่าเป็น ยกเลิกสิทธิ์ทั้งหมด (เข้า Flow 2 ปิดบัญชี) หรือ ปรับลด/แก้สิทธิ์บางส่วน (เข้า Flow 1 ขอแก้สิทธิ์) ใช่ไหม?
  2. รอบ 180 วัน นับ รายแผนก (review ยกแผนกพร้อมกันทุก 180 วัน) หรือ รายคน (แต่ละคนมีนาฬิกาของตัวเองจากวันได้สิทธิ์)? — แนะนำรายแผนกเพื่อลดภาระ Manager
  3. ถ้า Manager ไม่ตอบสนอง ภายในกี่วัน — ระบบต้อง escalate ไปใคร และมีการ lock สิทธิ์อัตโนมัติไหม?
  4. ถ้า Manager ไม่อยู่ — มอบหมายให้ใครแทนได้บ้าง และต้องมีเอกสารมอบอำนาจไหม?
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

Flow 4 — การตรวจสอบ Audit Trail (Audit Trail Review · ทุก 180 วัน)

อ้างอิง §4.5–4.6

flowchart TD
    A["4.1 ครบรอบ 180 วัน"] --> B["4.2 Department Manager ประจำโรงงาน login
Account Read-Only Audit Trail"] B --> C["4.3 กรอง Audit Trail ช่วง 180 วัน
เฉพาะ User ในแผนกของตนเอง"] C --> D["4.4 ตรวจตาม Checklist Form Audit Trail Review Record ของแต่ละโรงงาน
Export หลักฐานแนบ"] D --> E{"4.5 พบความผิดปกติ?"} E -->|ไม่พบ| F["4.6 สรุปผล ผ่าน ใน Form Audit Trail Review Record ของแต่ละโรงงาน
Department Manager อนุมัติ"] E -->|พบ| G["4.7 เปิด Deviation ของแต่ละโรงงาน
บันทึกลงฟอร์ม Deviation"] G --> I{"4.8 System Problem / Non-System Problem?"} I -->|System Problem| J["4.9 IT + Supplier สอบสวน
Windows Auth + ตรวจสอบ Technical"] I -->|Non-System Problem| K["4.10 บันทึกมาตรการแก้ไขใน Deviation"]

❓ คำถามที่ต้องเคาะในที่ประชุม (Flow 4 — ผู้รับผิดชอบ)

  1. 4.4 Form Checklist ควรตรวจสอบอะไรบ้าง?
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

Flow 5 — การเปลี่ยนแปลง Matrix (Matrix Change Management) · ผ่าน Change Control ของโรงงานนั้นๆ

ตัวอย่างที่เสนอ (Proposed) — รอเคาะในที่ประชุม

flowchart TD
    A["5.1 เกิดความต้องการเปลี่ยน Matrix
(เพิ่ม Group Code / แก้สิทธิ์กลุ่ม / แก้ error / เพิ่มเมนู-แผนก)"] --> B["5.2 เปิด Change Control ของแต่ละโรงงาน
ระบุ: เปลี่ยนอะไร / ทำไม / กระทบกลุ่มไหน"] B --> C["5.3 ประเมินผลกระทบ GxP (SOP-QA-0017)
+ ทบทวน FRA (SD-QA-4012) ถ้าจำเป็น"] C --> D["5.4 QA Manager อนุมัติ Change Request"] D --> E["5.5 QA อัปเดตไฟล์ Matrix
เวอร์ชันใหม่ + change log + effective date"] E --> F["5.6 IT แจ้ง Supplier ผ่าน Zendesk
ให้ตั้งค่าตาม Matrix ใหม่"] F --> G["5.7 Supplier implement + ส่งหลักฐานสิทธิ์ใหม่"] G --> H{"5.8 เปลี่ยนสิทธิ์จริง (V/C/E/D)?"} H -->|Major| I["5.9 UAT/Test: ทดสอบสิทธิ์ใหม่
ทำได้/ทำไม่ได้ ถูกต้อง"] H -->|Minor| J["5.10 ตรวจเอกสารเทียบ Matrix ใหม่"] I --> K["5.11 Verify: ระบบจริง = Matrix ใหม่
+ ตรวจผู้ใช้เดิมในกลุ่มได้สิทธิ์ใหม่ถูกต้อง"] J --> K K --> L["5.12 QA ปิด Change Control ของโรงงานนั้นๆ + แจกจ่าย Matrix ใหม่
+ แจ้งแผนกที่กระทบ"]

❓ คำถามที่ต้องเคาะในที่ประชุม (Flow 5)

  1. ใคร verify หลัง Supplier ตั้งค่า? (เสนอ: QA + Department Manager ที่กระทบ ร่วมตรวจ)
  2. เกณฑ์ UAT/Test — เปลี่ยนแบบไหนต้อง test? (เสนอ: เปลี่ยนสิทธิ์จริง V/C/E/D = ต้อง test / แก้ชื่อ-typo = ตรวจเอกสารพอ)
  3. Version control ของ Matrix — ใส่ change log ในไฟล์ + เก็บเวอร์ชันเก่า? (เสนอ: ใช่ retain ทุกเวอร์ชัน)
  4. ผู้ใช้เดิมที่สิทธิ์เปลี่ยน ต้อง แจ้ง/รับทราบ ไหม? (เสนอ: แจ้งแผนก + ผู้ใช้ที่กระทบรับทราบ)
  5. เปลี่ยน Matrix แบบ Major ทำใน window ที่ควบคุม (นอกเวลาทำงาน) แล้ว verify ก่อนเปิดใช้ไหม? (เสนอ: ใช่ กรณี Major)
  6. ขั้นตอน 5.8–5.11 (ประเมินประเภท Major/Minor → UAT/Test → Verify) ควรเป็นแผนกหรือผู้ใดที่รับผิดชอบดำเนินการ?
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...

การเชื่อมโยงเอกสาร (Document Linkage)

Flowเอกสาร/ฟอร์มที่เกี่ยวข้องอ้างอิง SOP อื่น
Flow 1 ขอสิทธิ์คำขอในระบบ IT Management System, Group_User_Access_ERP.xlsx, ผลการปรับสิทธิ์จาก Supplier, บันทึก Username ↔ ตัวบุคคล (ในระบบ อัตโนมัติ)
Flow 2 ยกเลิกบัญชีคำขอยกเลิกในระบบ IT Management System, Email + Webhook ยืนยันผลจาก Supplier, บันทึกสถานะ User = Retired (ในระบบ)
Flow 3 ทวนสอบรายการ User ของแผนกที่ระบบสร้างอัตโนมัติ, บันทึกผล Review + ลงนามในระบบ IT Management System
Flow 4 Audit TrailForm Audit Trail Review Record ของแต่ละโรงงาน, Audit Trail exportSOP-QA-0005 (Deviation)
Flow 5 เปลี่ยน MatrixGroup_User_Access_ERP.xlsx, Change Request, หลักฐานสิทธิ์จาก SupplierSOP-QA-0006 ของโรงงานนั้นๆ (Change Control), SOP-QA-0017 (GxP), SD-QA-4012 (FRA)
💬 ความคิดเห็น / บันทึกที่ประชุม

กำลังโหลด...

❓ คำถาม & ตอบกำลังโหลด...