ถอดบทเรียน TOR ภาครัฐด้าน Endpoint

ถอดบทเรียน TOR ภาครัฐด้าน Endpoint

ถอดบทเรียน TOR ภาครัฐด้าน Endpoint 6 ข้อที่ทำให้ “ตกสเปก” ลองนึกภาพ: ทีมขายเตรียมข้อเสนอด้าน endpoint security มาอย่างดี โซลูชันตรวจจับภัยคุกคามได้แม่นยำ

ราคาแข่งขันได้ มี reference จากลูกค้าเอกชนรายใหญ่หลายแห่ง แต่พอเปิดซองคุณสมบัติ กลับ “ตกสเปก” ตั้งแต่รอบแรก ทั้งที่ยังไม่ได้มีโอกาสอธิบายประสิทธิภาพของสินค้าเลยด้วยซ้ำ

ในวงการจัดซื้อภาครัฐไทย เรื่องนี้เป็นเรื่องที่คนขายซอฟต์แวร์ security มือใหม่มักไม่รู้ตัวจนสาย — “ตกสเปก” ไม่ได้แปลว่าสินค้าไม่ดีเสมอไป บ่อยครั้งมันคือกลไกของ TOR (Terms of Reference) เองที่ถูกออกแบบมาโดยไม่รู้ตัว หรือรู้ตัว ให้เอื้อกับผู้เล่นรายใดรายหนึ่ง

จากประสบการณ์ตรงในการยื่นข้อเสนอด้าน endpoint security ให้หน่วยงานรัฐและรัฐวิสาหกิจไทย นี่คือ 6 ข้อที่ทำให้โซลูชันดีๆ หลุดวงในทุกครั้ง — และสิ่งที่ทำได้เพื่อไม่ให้เจอเหตุการณ์แบบนี้ซ้ำอีก

ภาพรวม: 6 จุดที่ควรอ่าน TOR ให้ทะลุ

จุดที่ควรระวังใน TORสัญญาณที่สังเกตได้สิ่งที่ควรทำ
1. ศัพท์เทคนิคเฉพาะตัวระบุชื่อเอนจิ้น/ฟีเจอร์จดสิทธิบัตรของแบรนด์เดียวถามความต้องการทางธุรกิจเบื้องหลังคำนั้นตรงๆ
2. Reference Site สูงเกินจริงต้องมีผลงานภาครัฐไทย 3-5 แห่งขึ้นไปขอให้นับ reference เอกชนขนาดใหญ่/ต่างประเทศร่วมด้วย
3. Certification ที่ไม่เกี่ยวการใช้งานขอ Gartner Magic Quadrant เป็นคุณสมบัติชี้ให้เห็นว่าโซลูชันภูมิภาคก็ตอบโจทย์ได้จริง
4. อายุบริษัท/ทีมในประเทศต้องมีสำนักงานไทยมา 3-5 ปีเตรียมเอกสาร SLA และแผนสำรองทีมสนับสนุนให้ชัด
5. ราคาต่ำสุด (E-bidding)สเปกกว้าง แต่ตัดสินที่ราคาอย่างเดียวผลักดันเกณฑ์ “คะแนนเทคนิค + ราคา” ตั้งแต่ร่าง TOR
6. TOR ก็อปปี้จาก Brochureถ้อยคำคุ้นเหมือนโบรชัวร์เจ้าใดเจ้าหนึ่งเข้าร่วมขั้นตอนรับฟังความเห็นร่าง TOR ตั้งแต่ต้น

1. สเปกที่ “ล็อกยี่ห้อ” ด้วยศัพท์เทคนิคเฉพาะตัว

จุดสังเกตแรกที่ต้องอ่านให้ทะลุคือประโยคที่ดูเป็นเทคนิคทั่วไป แต่จริงๆ แล้วมีเพียงผลิตภัณฑ์เดียวในตลาดที่ทำได้ตามนั้น เช่น การระบุเทคโนโลยีตรวจจับแบบเจาะจงชื่อเอนจิ้น หรือฟีเจอร์ที่จดสิทธิบัตรของแบรนด์ใดแบรนด์หนึ่งโดยเฉพาะ ทั้งที่ในทางปฏิบัติ ปัญหาที่หน่วยงานต้องการแก้ไขสามารถแก้ได้ด้วยหลายเทคโนโลยี

สิ่งที่ต้องทำคือกลับไปถามเจ้าของ TOR ตรงๆ ว่า “ความต้องการทางธุรกิจ” เบื้องหลังคำนี้คืออะไร ไม่ใช่เถียงเรื่องคำศัพท์

เคล็ดลับ: เตรียมคำถามเป็นลายลักษณ์อักษรในขั้นตอนรับฟังความคิดเห็นหรือขั้นถามตอบ (Q&A) เสมอ อย่าปล่อยให้คำศัพท์ที่ล็อกยี่ห้อผ่านไปเงียบๆ เพราะเมื่อ TOR ประกาศแล้ว การแก้ไขจะยากกว่ามาก

2. ข้อกำหนด Reference Site ที่สูงเกินความจำเป็นจริง

TOR จำนวนมากกำหนดว่าต้องมีผลงานติดตั้งในหน่วยงานภาครัฐไทยมาแล้วไม่น้อยกว่า 3-5 แห่ง มูลค่าสัญญาละไม่น้อยกว่า X ล้านบาท ซึ่งฟังดูสมเหตุสมผลถ้าเป้าหมายคือลดความเสี่ยง แต่ในทางปฏิบัติ เกณฑ์แบบนี้ปิดประตูให้ทุกแบรนด์ใหม่ที่เพิ่งเข้าตลาดไทย ไม่ว่าประสิทธิภาพจะดีแค่ไหน

จุดที่ควรเจรจาคือขอให้นับ reference จากภาคเอกชนขนาดใหญ่หรือต่างประเทศร่วมด้วย ไม่ใช่จำกัดเฉพาะภาครัฐไทยเท่านั้น

3. การรับรอง (Certification) ที่ไม่เกี่ยวกับการใช้งานจริง

การขอ ISO 27001 ของบริษัทผู้ขายเป็นเรื่องสมเหตุสมผล แต่บาง TOR ไปไกลถึงขั้นระบุอันดับใน Magic Quadrant ของ Gartner หรือรายงานนักวิเคราะห์เจ้าใดเจ้าหนึ่งเป็นเงื่อนไขคุณสมบัติ ทั้งที่รายงานเหล่านี้มีค่าใช้จ่ายสูงมากสำหรับผู้ผลิตซอฟต์แวร์ขนาดกลาง และไม่ได้สะท้อนความเหมาะสมกับบริบทองค์กรไทยเลย

ผลคือโซลูชันจากญี่ปุ่นหรือเอเชียที่เน้นตลาดภูมิภาคแทนที่จะไล่ตามอันดับโลก มักหลุดจากเกณฑ์นี้ทั้งที่ตัวผลิตภัณฑ์เหมาะกับองค์กรไทยมากกว่า

4. ข้อกำหนดสำนักงาน/ทีมสนับสนุนในประเทศ ที่นับ “อายุบริษัท” แทน “ความสามารถจริง”

หลาย TOR กำหนดว่าผู้ขายต้องมีสำนักงานในประเทศไทยมาไม่น้อยกว่า 3-5 ปี หรือมีทีมวิศวกรประจำจำนวนขั้นต่ำ เจตนาดีคือป้องกันบริษัทที่ตั้งมาขายเดี๋ยวเดียวแล้วปิดหนี ปัญหาคือมันกันดีลเลอร์ใหม่ที่อาจมีทีมสนับสนุนคุณภาพสูงแต่เพิ่งเปิดตัวไม่นาน

วิธีรับมือคือเตรียมเอกสารแสดง SLA และแผนสำรองทีมสนับสนุนให้ชัดเจนกว่าคู่แข่ง แทนที่จะแข่งที่ “อายุบริษัท” อย่างเดียว

5. เกณฑ์ราคาต่ำสุด (E-bidding) ที่ทำให้คุณภาพหลุดสเปกแบบไม่รู้ตัว

นี่คือกับดักที่ใหญ่ที่สุด — เมื่อ TOR เขียนสเปกเทคนิคแบบกว้างพอให้หลายเจ้าเข้าประมูลได้ แต่ตัดสินด้วยราคาต่ำสุดเพียงอย่างเดียว ผลลัพธ์คือหน่วยงานมักได้ผลิตภัณฑ์ที่ “ผ่านสเปกขั้นต่ำ” แต่ไม่ใช่ตัวที่ตอบโจทย์จริง เพราะผู้ขายที่เข้าใจปัญหาลึกและเสนอโซลูชันที่เหมาะสมที่สุด มักมีต้นทุนสูงกว่าคู่แข่งที่ตัดฟีเจอร์ออกเพื่อกดราคา

บทเรียนตรงนี้คือถ้าเป็นไปได้ ควรผลักดันให้ TOR ใช้เกณฑ์ “คะแนนรวมเทคนิค + ราคา” (Price Performance) แทนราคาต่ำสุดอย่างเดียว ตั้งแต่ขั้นตอนทำประชาพิจารณ์ร่าง TOR

6. TOR ที่ก็อปปี้มาจาก Brochure ของเจ้าเดิม แทนที่จะเขียนจาก Use Case จริง

ข้อสุดท้ายนี้พบบ่อยที่สุดแต่สังเกตยากที่สุด — เมื่ออ่าน TOR แล้วรู้สึกว่าเรียงลำดับหัวข้อและถ้อยคำ “คุ้นๆ” เหมือนโบรชัวร์ของผลิตภัณฑ์ใดผลิตภัณฑ์หนึ่ง นั่นมักหมายความว่าผู้เขียน TOR ไม่ได้เริ่มจากการวิเคราะห์ความเสี่ยงและ use case ขององค์กรตัวเอง แต่เริ่มจากการขอสเปกจากผู้ขายเจ้าที่คุ้นเคยอยู่แล้ว

วิธีที่ได้ผลที่สุดคือเข้าไปมีส่วนร่วมตั้งแต่ขั้นตอน “รับฟังความคิดเห็นร่าง TOR” (ถ้ามี) และเสนอมุมมองจาก use case จริงขององค์กร ไม่ใช่แค่จากมุมฟีเจอร์ผลิตภัณฑ์

Checklist: ก่อนยื่นข้อเสนอ TOR ภาครัฐครั้งหน้า

ขั้นก่อนประกาศ TOR (ถ้ามีช่องทางร่วมให้ความเห็น) – ติดตามประกาศร่าง TOR ของหน่วยงานเป้าหมายอย่างสม่ำเสมอ – ส่งความเห็นเป็นลายลักษณ์อักษรทันทีที่พบคำศัพท์ที่ล็อกยี่ห้อ – เสนอมุมมอง use case จริงแทนการเสนอสเปกฟีเจอร์ตรงๆ

ขั้นอ่าน TOR ที่ประกาศแล้ว – ไล่เช็คทุกข้อสเปกเทียบกับ Checklist 6 ข้อนี้ – แยกให้ออกว่าเงื่อนไขไหนคือ “ล็อกสเปก” กับเงื่อนไขไหนคือ “ความเสี่ยงที่สมเหตุสมผล” – เตรียมคำถามส่งเข้าสู่กระบวนการชี้แจง TOR (ถ้ามี) เป็นลายลักษณ์อักษรเสมอ

ขั้นเตรียมข้อเสนอ – เตรียมเอกสาร SLA และแผนสำรองทีมสนับสนุนให้ชัดเจนกว่าคู่แข่ง – รวบรวม reference จากภาคเอกชน/ต่างประเทศไว้เสริม แม้ TOR จะระบุเฉพาะภาครัฐไทย – เก็บบันทึกทุกครั้งที่พบ TOR ล็อกสเปก ไว้ใช้เป็นข้อมูลอ้างอิงสำหรับหน่วยงานกำกับดูแล หรือใช้ยื่นอุทธรณ์หากจำเป็น

สรุป

การตกสเปกไม่ได้แปลว่าผลิตภัณฑ์ไม่ดี — บ่อยครั้งมันคือสัญญาณว่ากระบวนการเขียน TOR เองมีช่องโหว่ ทีมขายและทีมเทคนิคที่เข้าใจกลไกทั้ง 6 ข้อนี้ จะสามารถเข้าไปมีบทบาทตั้งแต่ขั้นตอนก่อนออกประกาศจัดซื้อ ซึ่งเป็นจุดที่ตัดสินผลแพ้ชนะมากกว่าวันยื่นซองจริงเสียอีก


หมายเหตุผู้เขียน: บทความนี้เรียบเรียงจากประสบการณ์ตรงในการยื่นข้อเสนอด้าน endpoint security ให้หน่วยงานภาครัฐและรัฐวิสาหกิจไทย ไม่ได้อ้างอิงเคสหรือหน่วยงานใดหน่วยงานหนึ่งเป็นการเฉพาะ

Tags: TOR, จัดซื้อจัดจ้างภาครัฐ, Endpoint Security, E-bidding, Government Procurement, Price Performance, SME

ติดต่อ Skysoft ได้เลย — ทีมงานพร้อมตอบทุกคำถามโดยไม่มีค่าใช้จ่าย
พร้อมประเมินความเสี่ยงด้านความปลอดภัยขององค์กรของคุณหรือยัง?
ติดต่อทีมผู้เชี่ยวชาญ WatchGuard เพื่อรับคำแนะนำเฉพาะสำหรับธุรกิจของคุณได้วันนี้
หากท่านสนใจทดลองใช้สามารถ  ลงทะเบียนเพื่อขอทดลองได้ฟรี 30 วัน

Credit https://www.watchguard.com

Leave a Reply

Your email address will not be published. Required fields are marked *