สิ่งที่ Template นี้ช่วยคุณทำ
Worksheet เปรียบเทียบผู้ให้บริการที่บันทึกหลักฐาน คะแนนถ่วงน้ำหนัก ความเสี่ยง ประเด็นเปิด ผู้รับผิดชอบ และมติ โดยใช้คำถามและสถานการณ์ทดสอบชุดเดียวกัน
WHO SHOULD USE THIS
Template นี้เหมาะกับใคร
เจ้าของธุรกิจ ผู้บริหาร เจ้าของกระบวนการ ทีมเทคโนโลยี ความปลอดภัย ข้อมูล การเงิน จัดซื้อ และกฎหมายที่ร่วมกันเลือก Software Vendor หรือผู้พัฒนาระบบ
BEFORE YOU START
ข้อมูลที่ควรเตรียม
- Problem brief และผลลัพธ์ที่วัดได้ ซึ่งผ่านความเห็นชอบจากเจ้าของกระบวนการ
- ขอบเขตที่รวม ไม่รวม สมมติฐาน Dependencies และกรณีทดสอบที่ผู้ขายทุกรายจะได้รับเหมือนกัน
- ข้อกำหนดข้อมูล สิทธิ์ การเชื่อมต่อ ปริมาณงาน ความต่อเนื่อง และข้อกำหนดบังคับที่เกี่ยวข้อง
- รายชื่อผู้ประเมินตามด้านและผู้ตัดสินใจขั้นสุดท้าย พร้อมกติกาจัดการผลประโยชน์ทับซ้อน
- เกณฑ์ตัดสิทธิ์ก่อนให้คะแนน เช่น ไม่ยอมรับเงื่อนไขข้อมูล ไม่มีแผนส่งออก หรือไม่ผ่านข้อกำหนดความปลอดภัยที่จำเป็น
HOW TO USE
วิธีใช้ Template
-
ตกลงเกณฑ์และน้ำหนักก่อนเห็นข้อเสนอ
ให้ผู้ประเมินยืนยันความหมาย เกณฑ์หลักฐาน น้ำหนัก และเกณฑ์ตัดสิทธิ์ก่อนเปิดข้อเสนอ เพื่อลดการปรับเกณฑ์ตามผู้ขายที่ชอบ
-
ขอหลักฐานชุดเดียวกัน
ส่งคำถาม ข้อมูลตัวอย่าง และสถานการณ์ปกติ/ผิดพลาดชุดเดียวกัน กำหนดรูปแบบคำตอบและวันที่ปิดประเด็นที่เท่ากัน
-
ให้คะแนนจากหลักฐาน ไม่ใช่คำรับรอง
บันทึกลิงก์ เอกสาร Demo ผลทดสอบ หรือข้อสัญญาที่รองรับคะแนน หากยังไม่มีหลักฐานให้บันทึกว่าไม่ทราบ ไม่เติมคะแนนจากสมมติฐาน
-
แยกคะแนนออกจากความเสี่ยงและประเด็นเปิด
คะแนนรวมไม่ลบล้างเกณฑ์ตัดสิทธิ์ ให้บันทึกความเสี่ยง ผลกระทบ เจ้าของ วิธีลด และวันปิดประเด็นแยกต่างหาก
-
บันทึกมติและเงื่อนไขก่อนลงนาม
ระบุผู้ที่ผ่านเกณฑ์ เหตุผล เงื่อนไขที่ต้องปิดในสัญญา ผู้อนุมัติ และทางเลือกสำรอง เก็บ Worksheet เป็นหลักฐานการตัดสินใจ
WORKSHEET
พื้นที่สำหรับจัดทำคำตอบ
- 01
ผู้ให้บริการและข้อเสนอจำเป็น
ระบุชื่อผู้ให้บริการ เวอร์ชันข้อเสนอ วันที่ และผู้ติดต่อที่รับผิดชอบคำตอบ
ใช้หนึ่ง Worksheet ต่อหนึ่งข้อเสนอ แล้วรวมผลด้วยเกณฑ์เดียวกัน
รูปแบบคำตอบ: คำตอบสั้น
เขียนคำตอบในพื้นที่นี้ - 02
ความเข้าใจปัญหาและขอบเขตจำเป็น
ผู้ให้บริการอธิบายผลลัพธ์ กระบวนการ สิ่งที่รวม/ไม่รวม สมมติฐาน และ Dependencies ตรงกับ Brief เพียงใด
แนบข้อเสนอและบันทึกคำถามที่พิสูจน์ความเข้าใจ
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 03
ทีมและวิธีส่งมอบจำเป็น
ทีมจริง บทบาท เวลา วิธี Discovery, Demo, Testing, Acceptance และการควบคุมงานเพิ่มมีความชัดเจนเพียงใด
ตรวจผู้รับเหมาช่วงและผู้รับผิดชอบคุณภาพด้วย
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 04
สถาปัตยกรรมและการเชื่อมต่อจำเป็น
แนวทางข้อมูล Interface ปริมาณงาน ข้อจำกัด การเฝ้าระวัง และการรับมือเมื่อระบบอื่นล้มเหลวเหมาะกับบริบทหรือไม่
ขอ Architecture diagram และผลทดสอบกรณีสำคัญ
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 05
ความปลอดภัยของผลิตภัณฑ์และการส่งมอบจำเป็น
มีหลักฐาน Secure development, Authentication, Authorization, Logging, Vulnerability handling, Patch และ Incident response ที่ตรงความเสี่ยงหรือไม่
ใบรับรองอย่างเดียวไม่แทนหลักฐานความปลอดภัยของผลิตภัณฑ์
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 06
ข้อมูล ความเป็นส่วนตัว และสิทธิ์จำเป็น
ระบุเจ้าของข้อมูล วัตถุประสงค์ ที่จัดเก็บ ผู้ประมวลผล สิทธิ์ การเก็บ ลบ ส่งออก สำรอง และกู้คืนครบหรือไม่
ให้ฝ่ายกฎหมายและเจ้าของข้อมูลตรวจข้อกำหนดที่ใช้จริง
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 07
การดูแล SLA และความต่อเนื่องจำเป็น
ระดับบริการ ช่องทาง Support เวลาตอบสนอง การเฝ้าระวัง Backup/Restore และการรายงานเหตุวัดและทดสอบได้หรือไม่
ขอตัวอย่างรายงานและผลทดสอบกู้คืนที่เปิดเผยได้
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 08
ต้นทุนรวมและสมมติฐานราคาจำเป็น
รวมค่า License ผู้ใช้ Implementation Integration Migration Training Support Growth และ Exit ในช่วงที่องค์กรใช้ตัดสินใจหรือไม่
ทำกรณีฐาน กรณีเติบโต และรายการที่ไม่รวม
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 09
สัญญา ทรัพย์สินทางปัญญา และทางออกจำเป็น
สิทธิ์ในโค้ด การตั้งค่า ข้อมูล การส่งออก การช่วยย้าย การลบหลังยกเลิก และค่าใช้จ่ายเมื่อออกชัดเจนหรือไม่
ประเด็นนี้ต้องผ่านฝ่ายกฎหมาย ไม่ใช้คะแนนแทนการตรวจสัญญา
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 10
หลักฐานจากลูกค้าหรือการใช้งานใกล้เคียง
มี Demo, Reference หรือผลทดสอบที่ใกล้เคียงขนาด กระบวนการ ปริมาณ และข้อจำกัดของเราหรือไม่
รูปแบบคำตอบ: แหล่งอ้างอิงหรือหลักฐาน
เขียนคำตอบในพื้นที่นี้ - 11
คะแนนความเหมาะสมของขอบเขต (0-10)จำเป็น
ให้คะแนนหลังตรวจหลักฐานในหัวข้อความเข้าใจปัญหาและขอบเขต
0 = ไม่มีหลักฐานที่ใช้ตัดสินใจได้, 10 = หลักฐานครบและตรง Brief
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 12
คะแนนทีมและการส่งมอบ (0-10)จำเป็น
ให้คะแนนหลังตรวจทีมจริง วิธีตรวจรับ และการควบคุมงานเพิ่ม
ใช้คะแนนจำนวนเต็ม 0-10 พร้อมเหตุผลอ้างกลับไปยังหลักฐาน
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 13
คะแนนสถาปัตยกรรม (0-10)จำเป็น
ให้คะแนนความเหมาะสมของข้อมูล ปริมาณงาน Integration และการรับมือข้อผิดพลาด
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 14
คะแนนความปลอดภัย (0-10)จำเป็น
ให้คะแนนจากหลักฐานความปลอดภัยของผลิตภัณฑ์และกระบวนการส่งมอบ
หากไม่ผ่านเกณฑ์ความปลอดภัยบังคับ ให้ใช้เกณฑ์ตัดสิทธิ์ ไม่ใช้คะแนนชดเชย
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 15
คะแนนข้อมูลและสิทธิ์ (0-10)จำเป็น
ให้คะแนนความชัดของสิทธิ์ วงจรข้อมูล และข้อกำหนดที่เกี่ยวข้อง
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 16
คะแนนการดูแลระบบ (0-10)จำเป็น
ให้คะแนน SLA, Support, Monitoring และหลักฐานความต่อเนื่อง
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 17
คะแนนต้นทุนรวม (0-10)จำเป็น
ให้คะแนนความครบถ้วนและตรวจสอบได้ของต้นทุนรวมกับสมมติฐาน
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 18
คะแนนสิทธิ์และทางออก (0-10)จำเป็น
ให้คะแนนความสามารถในการควบคุมข้อมูล งานเฉพาะ และการย้ายออก
คะแนนไม่แทนการตรวจสัญญาโดยฝ่ายกฎหมาย
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 19
คะแนนหลักฐานใกล้เคียง (0-10)จำเป็น
ให้คะแนนความใกล้เคียงและตรวจสอบได้ของ Demo, Reference หรือผลทดสอบ
รูปแบบคำตอบ: ตัวเลข
เขียนคำตอบในพื้นที่นี้ - 20
เกณฑ์ตัดสิทธิ์จำเป็น
ข้อเสนอนี้ผ่านข้อกำหนดบังคับทั้งหมดหรือไม่ หากไม่ผ่านให้หยุดรวมคะแนนและบันทึกเหตุผล
รูปแบบคำตอบ: เลือกหนึ่งข้อ
- 21
มติ เงื่อนไข และผู้อนุมัติจำเป็น
สรุปมติ เหตุผล ความเสี่ยงที่ยอมรับ เงื่อนไขก่อนลงนาม ทางเลือกสำรอง และรายชื่อผู้อนุมัติ
รูปแบบคำตอบ: คำอธิบาย
เขียนคำตอบในพื้นที่นี้
SCORING GUIDANCE
แนวทางการให้คะแนน
วิธีคำนวณ: นำคะแนนดิบของแต่ละหัวข้อคูณน้ำหนัก แล้วรวมผลทุกหัวข้อ น้ำหนักรวม 10 จึงได้คะแนนเต็ม 100 คะแนน ตัวอย่างจากตารางนี้: คะแนนความเหมาะสมของขอบเขต (0-10) ได้ 8/10 × 1.6 = 12.8 คะแนน
| ช่องข้อมูล | คะแนนสูงสุด | น้ำหนัก | แนวทาง |
|---|---|---|---|
| คะแนนความเหมาะสมของขอบเขต (0-10) | 10 | 1.6 | ให้คะแนนจากความตรงกับ Problem brief และความชัดของสิ่งที่รวม/ไม่รวม |
| คะแนนทีมและการส่งมอบ (0-10) | 10 | 1.2 | ให้คะแนนจากทีมจริง วิธีตรวจรับ และการควบคุมการเปลี่ยนแปลง |
| คะแนนสถาปัตยกรรม (0-10) | 10 | 1.2 | ให้คะแนนจากความเหมาะกับข้อมูล ปริมาณ Integration และการรับมือข้อผิดพลาด |
| คะแนนความปลอดภัย (0-10) | 10 | 1.6 | ให้คะแนนจากหลักฐานความปลอดภัยของผลิตภัณฑ์และกระบวนการส่งมอบ |
| คะแนนข้อมูลและสิทธิ์ (0-10) | 10 | 1.2 | ให้คะแนนจากความชัดของสิทธิ์ วงจรข้อมูล และข้อกำหนดที่เกี่ยวข้อง |
| คะแนนการดูแลระบบ (0-10) | 10 | 1 | ให้คะแนนจาก SLA, Support, Monitoring และหลักฐานความต่อเนื่อง |
| คะแนนต้นทุนรวม (0-10) | 10 | 1 | ให้คะแนนจากความครบถ้วนและตรวจสอบได้ของต้นทุนรวมกับสมมติฐาน |
| คะแนนสิทธิ์และทางออก (0-10) | 10 | 0.8 | ให้คะแนนจากความสามารถในการควบคุมข้อมูล งานเฉพาะ และย้ายออก |
| คะแนนหลักฐานใกล้เคียง (0-10) | 10 | 0.4 | ให้คะแนนจากความใกล้เคียงและตรวจสอบได้ของหลักฐานอ้างอิง |
ยังไม่ควรคัดเลือก
หลักฐานหรือความเหมาะสมยังไม่พอ ต้องแก้ข้อบกพร่องสำคัญหรือพิจารณาทางเลือกอื่น โดยคะแนนไม่ลบล้างเกณฑ์ตัดสิทธิ์
พิจารณาแบบมีเงื่อนไข
อาจเข้าสู่รอบถัดไปได้เมื่อความเสี่ยงและประเด็นเปิดมีเจ้าของ หลักฐาน และเงื่อนไขปิดที่ตรวจได้
ผ่านด้านคะแนน
คะแนนผ่านสำหรับเปรียบเทียบ แต่ยังต้องผ่านเกณฑ์บังคับ การตรวจสัญญา ความเสี่ยง และอนุมัติจากผู้มีอำนาจ
COMPLETION
เมื่อไรจึงถือว่ากรอกเสร็จ
กรอกข้อมูลผู้ให้บริการและเกณฑ์บังคับครบ ทุกคะแนนมีหลักฐานอ้างอิง ความเสี่ยงและประเด็นเปิดมีเจ้าของกับวันปิด ต้นทุนและทางออกได้รับการตรวจ และผู้มีอำนาจบันทึกมติพร้อมเงื่อนไขก่อนลงนาม
COMPLETED EXAMPLE
ตัวอย่างที่กรอกแล้ว
ตัวอย่างช่องความปลอดภัย: ผู้ขายส่งเอกสาร Secure development lifecycle, รายการวิธี Authentication/Authorization, นโยบายแจ้งช่องโหว่ และตัวอย่างรายงาน Patch แต่ยังไม่แสดงผลทดสอบกู้คืน จึงให้คะแนน 7/10 บันทึกความเสี่ยงด้านความต่อเนื่อง และมอบหมายเจ้าของโครงสร้างพื้นฐานขอหลักฐานภายในวันที่กำหนด
ตัวอย่างมติ: ผ่านเกณฑ์บังคับและได้คะแนนรวม 78/100 เลือกแบบมีเงื่อนไข โดยต้องเพิ่มข้อกำหนดส่งออกข้อมูล รูปแบบ Incident notification และสิทธิ์ในงานพัฒนาเฉพาะในสัญญาก่อนลงนาม หากปิดไม่ได้ให้พิจารณาผู้ขายลำดับถัดไป
หลักฐานที่ควรขอ
- การสาธิตด้วยกรณีปกติและกรณีผิดพลาดเดียวกันสำหรับผู้ขายทุกราย
- ตัวอย่างรายงานระดับบริการ เหตุการณ์ และผลทดสอบการกู้คืนที่เปิดเผยได้
- ตัวอย่างไฟล์ส่งออกและเอกสารโครงสร้างข้อมูล
- รายชื่อลูกค้าอ้างอิงที่ยินยอมให้ติดต่อ
- ขอบเขตงาน ราคา ระดับบริการ และสัญญาที่ใช้สมมติฐานชุดเดียวกัน
ข้อมูลด้านการเงินและสัดส่วนลูกค้าอาจไม่เปิดเผยทั้งหมด ควรถามเท่าที่ตรวจสอบได้ และบันทึกข้อมูลที่ยังไม่ทราบเป็นความเสี่ยง ไม่ควรสมมติว่าไม่มีความเสี่ยง
สัญญาณเตือน
- ตอบว่าทำได้ทุกอย่างโดยไม่ระบุข้อจำกัด
- ไม่เปิดเผยทีมจริง ผู้รับเหมาช่วง หรือบริการภายนอกที่สำคัญ
- ไม่ยอมทดสอบข้อมูลหรือกรณีผิดพลาดที่ใกล้เคียงงานจริง
- การส่งออกข้อมูล ค่าใช้จ่าย และความช่วยเหลือช่วงย้ายออกไม่ชัด
- กดดันให้ตัดสินใจก่อนปิดประเด็นความปลอดภัย ต้นทุน หรือสัญญา
ใครควรตรวจเรื่องใด
ฝ่ายธุรกิจรับรองผลลัพธ์และกระบวนการ ทีมเทคโนโลยีตรวจการเชื่อมต่อและการดูแล ทีมความปลอดภัยตรวจความเสี่ยงข้อมูล ฝ่ายจัดซื้อและการเงินตรวจราคา ส่วนฝ่ายกฎหมายตรวจสัญญา ทรัพย์สินทางปัญญา ความเป็นส่วนตัว และความรับผิด การใช้เช็กลิสต์นี้ไม่ทดแทนคำแนะนำเฉพาะด้านจากผู้เชี่ยวชาญ
ที่มา: https://qodiolabs.com/resources/templates/software-vendor-selection-checklist · เวอร์ชัน 1.0
SOURCES / VERIFIED REFERENCES
แหล่งอ้างอิง
แหล่งข้อมูลภายนอกที่ทีมบรรณาธิการตรวจสอบและใช้ประกอบเนื้อหานี้
- NIST SP 800-161 Rev. 1 — Cybersecurity Supply Chain Risk Management (เปิดในแท็บใหม่) Government · ตรวจสอบล่าสุด 12 ก.ย. 2569
- NIST SP 1326 — C-SCRM Due Diligence Assessment Quick-Start Guide (เปิดในแท็บใหม่) Government · ตรวจสอบล่าสุด 12 ก.ย. 2569
- Secure by Demand Guide — CISA (เปิดในแท็บใหม่) Government · ตรวจสอบล่าสุด 12 ก.ย. 2569
- Software Acquisition Guide for Government Enterprise Consumers — CISA (เปิดในแท็บใหม่) Government · ตรวจสอบล่าสุด 12 ก.ย. 2569
NEXT STEP / ROADMAP