ทำ ERM อยู่แล้ว ยังจำเป็นต้องมี BCP อยู่ไหม? คำถามที่องค์กรส่วนใหญ่เข้าใจผิด
อัพเดทล่าสุด: 15 ก.ย. 2026
32 ผู้เข้าชม

ทำ ERM อยู่แล้ว ยังจำเป็นต้องมี BCP อยู่ไหม? คำถามที่องค์กรส่วนใหญ่เข้าใจผิด
องค์กรที่ลงทุนทำ ERM มาอย่างจริงจัง มี Risk Register ครบ มีการประเมินความเสี่ยงทุกไตรมาส มี Risk Appetite Statement ที่บอร์ดอนุมัติแล้ว มักรู้สึกว่าตัวเอง "พร้อมรับมือทุกความเสี่ยง" แล้ว จึงมองว่า BCP เป็นแค่เอกสารซ้ำซ้อนที่ไม่จำเป็นต้องมีเพิ่ม แต่พอถามว่า "ถ้าความเสี่ยงที่ระบุไว้ในทะเบียนเกิดขึ้นจริง พรุ่งนี้ธุรกิจจะทำงานต่อยังไง" หลายองค์กรกลับตอบไม่ได้ นี่คือช่องว่างที่ ERM เพียงอย่างเดียวไม่เคยตอบ
ERM คืออะไร BCP คืออะไร ต่างกันตรงไหน
ERM หรือ Enterprise Risk Management คือกระบวนการระบุ ประเมิน และบริหารความเสี่ยงทั่วทั้งองค์กรอย่างเป็นระบบ ตามมาตรฐานอย่าง ISO 31000 หรือ COSO ERM โดยเน้นตอบคำถามว่า "องค์กรมีความเสี่ยงอะไรบ้าง ความเสี่ยงไหนสำคัญที่สุด และควรจัดการล่วงหน้ายังไง" ซึ่งเป็นมุมมองเชิงป้องกันเป็นหลัก ส่วน BCP หรือ Business Continuity Plan ตอบคำถามที่ต่อเนื่องจากนั้น คือ "ถ้าความเสี่ยงนั้นเกิดขึ้นจริงแล้ว ธุรกิจจะดำเนินงานต่อได้อย่างไร" ERM จึงเป็นเหมือนแผนที่บอกว่าตรงไหนเสี่ยงน้ำท่วม ส่วน BCP คือแผนที่บอกว่าถ้าน้ำท่วมจริงจะทำงานต่อจากที่ไหน
ทำไมองค์กรที่ทำ ERM แล้วคิดว่าไม่ต้องมี BCP
ส่วนหนึ่งเพราะ ERM ให้ความรู้สึก "ครอบคลุม" อยู่แล้ว เนื่องจากผ่านกระบวนการระบุความเสี่ยงมาอย่างละเอียด มี Heat Map มี Risk Score ที่ดูเป็นระบบ จึงเข้าใจไปเองว่าการรู้ความเสี่ยงล่วงหน้าเท่ากับพร้อมรับมือแล้ว แต่ในความจริง ERM หยุดอยู่แค่ขั้น "รู้และวางแผนป้องกัน" ไม่ได้ลงรายละเอียดถึงขั้นว่าเมื่อเหตุเกิดขึ้นจริง ใครต้องทำอะไร กระบวนการไหนต้องกลับมาทำงานก่อน และใช้เวลานานแค่ไหนกว่าจะกลับสู่ภาวะปกติ ซึ่งเป็นรายละเอียดที่ BCP ต้องรับผิดชอบโดยเฉพาะ
ถ้ามีแค่ ERM ไม่มี BCP จะเกิดอะไรขึ้นตอนความเสี่ยงเกิดขึ้นจริง
องค์กรที่มี ERM ดีมากแต่ไม่มี BCP มักเจอปัญหาแบบนี้ตอนความเสี่ยงที่เคยระบุไว้เกิดขึ้นจริง
• รู้ล่วงหน้าว่าน้ำท่วมคือความเสี่ยงระดับสูงมาหลายปี แต่พอน้ำท่วมจริงกลับไม่มีแผนย้ายสถานที่ทำงานหรือกู้คืนระบบ
• มี Risk Score ของการพึ่งพา Supplier รายเดียวสูงในทะเบียนความเสี่ยง แต่พอ Supplier หยุดส่งของจริง ไม่มีขั้นตอนรับมือที่ชัดเจน
• รายงานความเสี่ยงต่อบอร์ดได้ครบถ้วนสวยงามทุกไตรมาส แต่ไม่เคยมีการซ้อมสถานการณ์จำลองว่าจะดำเนินธุรกิจต่ออย่างไรจริงๆ
• ทีมบริหารความเสี่ยงรู้ว่าอะไรเสี่ยง แต่ไม่มีใครรู้ว่ากระบวนการไหนต้องกู้คืนก่อน เพราะไม่เคยทำ Business Impact Analysis
ERM กับ BCP ทำงานร่วมกันยังไง
ในทางปฏิบัติ ผลลัพธ์จาก ERM เป็นข้อมูลตั้งต้นที่ทำให้ BCP แม่นยำขึ้นมาก เพราะความเสี่ยงที่ ERM ระบุว่าสำคัญที่สุด ควรถูกนำมาใช้กำหนดขอบเขตของ Business Impact Analysis ใน BCP โดยตรง แทนที่จะเริ่มจากศูนย์ ส่วน BCP ก็ทำหน้าที่แปลงความเสี่ยงที่ ERM ระบุไว้ให้กลายเป็นแผนปฏิบัติจริงที่มีขั้นตอน มีเจ้าของงาน และมีการซ้อมอย่างต่อเนื่อง ทั้งสองระบบจึงควรทำงานเชื่อมต่อกัน ไม่ใช่เลือกทำอย่างใดอย่างหนึ่ง
องค์กรที่มีทั้ง ERM และ BCP อยู่แล้ว ต้องเช็คอะไรเพิ่ม
แม้บางองค์กรจะมีทั้งสองระบบอยู่แล้ว สิ่งที่ควรเช็คเพิ่มคือ ทะเบียนความเสี่ยงจาก ERM ถูกนำมาใช้จริงตอนทำ Business Impact Analysis ของ BCP หรือไม่ หรือทั้งสองระบบถูกทำแยกกันโดยคนละทีมที่ไม่เคยคุยกัน เพราะถ้า ERM กับ BCP ไม่เชื่อมกัน องค์กรจะเสียเวลาและทรัพยากรไปกับการระบุความเสี่ยงซ้ำสองรอบ โดยที่ BCP ยังไม่ได้ใช้ประโยชน์จากงาน ERM ที่ทำไว้อยู่ดี
องค์กรที่ลงทุนทำ ERM มาอย่างจริงจัง มี Risk Register ครบ มีการประเมินความเสี่ยงทุกไตรมาส มี Risk Appetite Statement ที่บอร์ดอนุมัติแล้ว มักรู้สึกว่าตัวเอง "พร้อมรับมือทุกความเสี่ยง" แล้ว จึงมองว่า BCP เป็นแค่เอกสารซ้ำซ้อนที่ไม่จำเป็นต้องมีเพิ่ม แต่พอถามว่า "ถ้าความเสี่ยงที่ระบุไว้ในทะเบียนเกิดขึ้นจริง พรุ่งนี้ธุรกิจจะทำงานต่อยังไง" หลายองค์กรกลับตอบไม่ได้ นี่คือช่องว่างที่ ERM เพียงอย่างเดียวไม่เคยตอบ
ERM คืออะไร BCP คืออะไร ต่างกันตรงไหน
ERM หรือ Enterprise Risk Management คือกระบวนการระบุ ประเมิน และบริหารความเสี่ยงทั่วทั้งองค์กรอย่างเป็นระบบ ตามมาตรฐานอย่าง ISO 31000 หรือ COSO ERM โดยเน้นตอบคำถามว่า "องค์กรมีความเสี่ยงอะไรบ้าง ความเสี่ยงไหนสำคัญที่สุด และควรจัดการล่วงหน้ายังไง" ซึ่งเป็นมุมมองเชิงป้องกันเป็นหลัก ส่วน BCP หรือ Business Continuity Plan ตอบคำถามที่ต่อเนื่องจากนั้น คือ "ถ้าความเสี่ยงนั้นเกิดขึ้นจริงแล้ว ธุรกิจจะดำเนินงานต่อได้อย่างไร" ERM จึงเป็นเหมือนแผนที่บอกว่าตรงไหนเสี่ยงน้ำท่วม ส่วน BCP คือแผนที่บอกว่าถ้าน้ำท่วมจริงจะทำงานต่อจากที่ไหน
ทำไมองค์กรที่ทำ ERM แล้วคิดว่าไม่ต้องมี BCP
ส่วนหนึ่งเพราะ ERM ให้ความรู้สึก "ครอบคลุม" อยู่แล้ว เนื่องจากผ่านกระบวนการระบุความเสี่ยงมาอย่างละเอียด มี Heat Map มี Risk Score ที่ดูเป็นระบบ จึงเข้าใจไปเองว่าการรู้ความเสี่ยงล่วงหน้าเท่ากับพร้อมรับมือแล้ว แต่ในความจริง ERM หยุดอยู่แค่ขั้น "รู้และวางแผนป้องกัน" ไม่ได้ลงรายละเอียดถึงขั้นว่าเมื่อเหตุเกิดขึ้นจริง ใครต้องทำอะไร กระบวนการไหนต้องกลับมาทำงานก่อน และใช้เวลานานแค่ไหนกว่าจะกลับสู่ภาวะปกติ ซึ่งเป็นรายละเอียดที่ BCP ต้องรับผิดชอบโดยเฉพาะ
ถ้ามีแค่ ERM ไม่มี BCP จะเกิดอะไรขึ้นตอนความเสี่ยงเกิดขึ้นจริง
องค์กรที่มี ERM ดีมากแต่ไม่มี BCP มักเจอปัญหาแบบนี้ตอนความเสี่ยงที่เคยระบุไว้เกิดขึ้นจริง
• รู้ล่วงหน้าว่าน้ำท่วมคือความเสี่ยงระดับสูงมาหลายปี แต่พอน้ำท่วมจริงกลับไม่มีแผนย้ายสถานที่ทำงานหรือกู้คืนระบบ
• มี Risk Score ของการพึ่งพา Supplier รายเดียวสูงในทะเบียนความเสี่ยง แต่พอ Supplier หยุดส่งของจริง ไม่มีขั้นตอนรับมือที่ชัดเจน
• รายงานความเสี่ยงต่อบอร์ดได้ครบถ้วนสวยงามทุกไตรมาส แต่ไม่เคยมีการซ้อมสถานการณ์จำลองว่าจะดำเนินธุรกิจต่ออย่างไรจริงๆ
• ทีมบริหารความเสี่ยงรู้ว่าอะไรเสี่ยง แต่ไม่มีใครรู้ว่ากระบวนการไหนต้องกู้คืนก่อน เพราะไม่เคยทำ Business Impact Analysis
ERM กับ BCP ทำงานร่วมกันยังไง
ในทางปฏิบัติ ผลลัพธ์จาก ERM เป็นข้อมูลตั้งต้นที่ทำให้ BCP แม่นยำขึ้นมาก เพราะความเสี่ยงที่ ERM ระบุว่าสำคัญที่สุด ควรถูกนำมาใช้กำหนดขอบเขตของ Business Impact Analysis ใน BCP โดยตรง แทนที่จะเริ่มจากศูนย์ ส่วน BCP ก็ทำหน้าที่แปลงความเสี่ยงที่ ERM ระบุไว้ให้กลายเป็นแผนปฏิบัติจริงที่มีขั้นตอน มีเจ้าของงาน และมีการซ้อมอย่างต่อเนื่อง ทั้งสองระบบจึงควรทำงานเชื่อมต่อกัน ไม่ใช่เลือกทำอย่างใดอย่างหนึ่ง
องค์กรที่มีทั้ง ERM และ BCP อยู่แล้ว ต้องเช็คอะไรเพิ่ม
แม้บางองค์กรจะมีทั้งสองระบบอยู่แล้ว สิ่งที่ควรเช็คเพิ่มคือ ทะเบียนความเสี่ยงจาก ERM ถูกนำมาใช้จริงตอนทำ Business Impact Analysis ของ BCP หรือไม่ หรือทั้งสองระบบถูกทำแยกกันโดยคนละทีมที่ไม่เคยคุยกัน เพราะถ้า ERM กับ BCP ไม่เชื่อมกัน องค์กรจะเสียเวลาและทรัพยากรไปกับการระบุความเสี่ยงซ้ำสองรอบ โดยที่ BCP ยังไม่ได้ใช้ประโยชน์จากงาน ERM ที่ทำไว้อยู่ดี
BCP GURU ช่วยองค์กรวาง ERM และ BCP ให้ครบวงจรได้อย่างไร
BCP GURU ให้บริการที่ปรึกษาครบวงจร ตั้งแต่การวางระบบ ERM ตามมาตรฐาน ISO 31000 และ COSO ERM ไปจนถึงการทำ Business Impact Analysis และออกแบบแผน BCP ตามมาตรฐาน ISO 22301 โดยเชื่อมโยงผลจาก ERM เข้ากับ BCP ให้เป็นระบบเดียวกันอย่างแท้จริง พร้อมจัดซ้อมแผน (Tabletop Exercise) เพื่อให้มั่นใจว่าองค์กรไม่ได้แค่ "รู้ความเสี่ยง" แต่พร้อม "ดำเนินธุรกิจต่อได้จริง" เมื่อความเสี่ยงนั้นเกิดขึ้น หากองค์กรของท่านมี ERM อยู่แล้วแต่ยังไม่มี BCP ทีมงาน BCP GURU พร้อมให้คำปรึกษา
บทความที่เกี่ยวข้อง
องค์กรที่มี ERM ดี ต้องตอบคำถามพื้นฐานได้ "เราพร้อมรับความเสี่ยงแค่ไหน?" Risk Appetite Statement คือคำตอบที่ Board และผู้บริหารอนุมัติ
Data Center คือเส้นเลือดของเศรษฐกิจดิจิทัล ถ้า Data Center ล่ม อาจกระทบลูกค้าและเศรษฐกิจในวงกว้าง BCP จึงต้องอยู่ระดับสูงสุด
แผน BCP ที่ไม่เคยซ้อม ก็แค่กระดาษ Tabletop Exercise (TTX) คือรูปแบบฝึกซ้อมที่ง่ายที่สุด ประหยัดที่สุด และได้ผลดีที่สุด สำหรับเริ่มต้น


