การกำกับดูแลตามกฎระเบียบระดับโลกเกี่ยวกับความมั่นคงปลอดภัยทางไซเบอร์ขององค์กรได้ละทิ้งแนวทางความโปร่งใสโดยสมัครใจอย่างสิ้นเชิง และเปลี่ยนผ่านไปสู่กรอบเวลากำหนดการเปิดเผยข้อมูลที่มีผลผูกพันทางกฎหมายอย่างเคร่งครัด พร้อมการบังคับใช้ความรับผิดชอบทั้งทางแพ่งและทางอาญาที่รุนแรง บริษัทมหาชนใช้เวลาเฉลี่ย 8.4 วันนับตั้งแต่การตรวจพบการละเมิดในเบื้องต้นจนกระทั่งได้ข้อสรุปในการประเมินนัยสำคัญ (materiality) อย่างเป็นทางการ ซึ่งจะเริ่มนับเวลาถอยหลังสี่วันทำการตามข้อบังคับ Item 1.05 ของคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ของสหรัฐฯ (SEC) สถิติเชิงประจักษ์ที่รวบรวมไว้ด้านล่างนี้ได้สังเคราะห์ข้อมูลจากรายงานกำกับดูแล การวิเคราะห์การบังคับใช้กฎหมาย และข้อมูลติดตามการปฏิบัติตามกฎเกณฑ์ที่เผยแพร่โดย SEC, สำนักงานความมั่นคงปลอดภัยไซเบอร์แห่งสหภาพยุโรป (ENISA), หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐาน (CISA), DLA Piper และ Harvard Law School Forum on Corporate Governance
สำหรับการศึกษาวิจัยที่เกี่ยวข้องเกี่ยวกับนโยบายความมั่นคงปลอดภัยของสถาบัน ความเสี่ยงด้านกฎระเบียบ และการควบคุมภายในองค์กร สามารถสำรวจรายงานของเราเพิ่มเติมได้ที่ third-party-risk-statistics-2026, vulnerability-disclosure-statistics-2026 และ zero-trust-security-statistics-2026
TL;DR
- 8.4 วันคือระยะเวลาเฉลี่ยระหว่างการตรวจพบการละเมิดและการประเมินนัยสำคัญอย่างเป็นทางการ ภายใต้กฎเกณฑ์ SEC Item 1.05 (Harvard Law Review)
- บริษัทมหาชนเผชิญกับราคาหุ้นที่ลดลงเฉลี่ย -3.4% ภายใน 48 ชั่วโมงหลังจากการยื่นรายงานเหตุการณ์ทางไซเบอร์ต่อ SEC (Audit Analytics)
- EU NIS2 Directive ขยายข้อกำหนดการรายงานเหตุการณ์ภาคบังคับไปยังองค์กรกว่า 160,000 แห่ง ใน 18 ภาคส่วนสำคัญ (ENISA)
- CISA CIRCIA กำหนดให้ต้องรายงานภายใน 72 ชั่วโมงสำหรับเหตุการณ์ไซเบอร์ที่เข้าเกณฑ์ และรายงานภายใน 24 ชั่วโมงสำหรับการจ่ายค่าไถ่แรนซัมแวร์ (U.S. CISA)
- บริษัทมหาชนมากกว่า 130 แห่งได้ยื่นแบบการเปิดเผยข้อมูล Form 8-K Item 1.05 อย่างเป็นทางการ นับตั้งแต่เริ่มการบังคับใช้กฎหมาย (SEC EDGAR)
- คำขอขององค์กรในการเลื่อนการเปิดเผยข้อมูลด้วยเหตุผลความมั่นคงแห่งชาติได้รับการอนุมัติน้อยกว่า 2% โดยกระทรวงยุติธรรมสหรัฐฯ (U.S. DOJ)
- 74% ของคณะกรรมการบริษัทมหาชนมีคณะกรรมการไซเบอร์หรือผู้เชี่ยวชาญเฉพาะทาง, สอดคล้องกับการเปิดเผยข้อมูลตาม SEC Item 106 (Deloitte)
- การยื่นรายงานตาม Item 8.01 โดยสมัครใจคิดเป็น 38% ของการเปิดเผยข้อมูลในขั้นต้น, ซึ่งบริษัทต่างๆ ใช้รายงานเหตุการณ์ที่ไม่สำคัญเพื่อป้องกันการรั่วไหลของข่าว (PwC)
- ความยาวเฉลี่ยของการเปิดเผยข้อมูล SEC Item 1.05 เบื้องต้นมีเพียง 280 คำ, สะท้อนถึงการใช้ถ้อยคำทางกฎหมายที่รัดกุมและระมัดระวังอย่างสูง (Cooley LLP)
- แรนซัมแวร์และการขู่กรรโชกข้อมูลคิดเป็น 58% ของเหตุการณ์ไซเบอร์ที่มีนัยสำคัญทั้งหมดที่ถูกเปิดเผย ในการยื่นรายงานต่อรัฐบาลกลาง (SEC EDGAR Analysis)
- ผู้บริหารองค์กรในยุโรปต้องเผชิญกับโทษปรับทางปกครองส่วนบุคคลโดยตรงภายใต้ NIS2, ซึ่งยกเลิกเกราะกำบังการชดใช้ค่าเสียหายขององค์กรแบบดั้งเดิม (DLA Piper)
- การประนีประนอมระบบของผู้ให้บริการภายนอก (Third-Party) กระตุ้นให้เกิดการเปิดเผยข้อมูลที่มีนัยสำคัญถึง 42% ในบริษัทมหาชน, เน้นย้ำถึงความเปราะบางของห่วงโซ่อุปทาน (Audit Analytics)
1. SEC Form 8-K Item 1.05 Filing Dynamics
การประกาศใช้ Item 1.05 ของ Form 8-K ได้สร้างระเบียบความโปร่งใสที่ไม่เคยมีมาก่อนสำหรับบริษัทจดทะเบียนในสหรัฐอเมริกา โดยเปลี่ยนการสืบสวนภายในที่เป็นความลับนานหลายเดือนให้กลายเป็นการเปิดเผยข้อมูลต่อตลาดทุนสาธารณะภาคบังคับ
| ตัวชี้วัดการเปิดเผยข้อมูลของ SEC | ค่าเชิงประจักษ์ที่วัดได้ | บริบทการดำเนินงาน / การกำกับดูแล | แหล่งที่มา |
|---|---|---|---|
| จำนวนวันเฉลี่ยตั้งแต่ตรวจพบการละเมิดจนถึงการตัดสินนัยสำคัญ | 8.4 วัน | ขั้นตอนการสืบสวนทางเทคนิคก่อนการวินิจฉัยทางกฎหมายของฝ่ายบริหาร | Harvard Law Forum |
| จำนวนวันเฉลี่ยตั้งแต่การตัดสินนัยสำคัญจนถึงการยื่น 8-K สาธารณะ | 3.1 วัน | อยู่ในกรอบเวลาบังคับตามกฎหมายสี่วันทำการอย่างปลอดภัย | Audit Analytics |
| จำนวนการยื่นรายงาน Item 1.05 ทั้งหมดจนถึงปัจจุบัน | 134 ฉบับ | ทะเบียนบันทึกเหตุการณ์การละเมิดที่มีนัยสำคัญของบริษัทมหาชน | SEC EDGAR |
| การยื่นรายงาน Item 8.01 เชิงรุกโดยสมัครใจสำหรับเหตุการณ์ไซเบอร์ | 51 ฉบับ | บริษัทรายงานเหตุการณ์ที่ไม่มีนัยสำคัญเพื่อควบคุมการรั่วไหลสู่สื่อมวลชน | PwC Governance |
| จำนวนคำมัธยฐานของการเปิดเผยข้อมูลไซเบอร์ 8-K เบื้องต้น | 284 คำ | การใช้ภาษาทางกฎหมายอย่างรัดกุมโดยเน้นเฉพาะข้อเท็จจริงหลัก | Cooley LLP |
| สัดส่วนการยื่นรายงานฉบับแก้ไขเพิ่มเติม (Item 1.05 Form 8-K/A) | 48.5% ของกรณีทั้งหมด | ให้ข้อมูลอัปเดตเพิ่มเติมเกี่ยวกับผลกระทบต่อการดำเนินงานและการฟื้นฟู | Audit Analytics |
แหล่งที่มา: SEC EDGAR Corporate Filings Database, Audit Analytics Cyber Disclosure Tracker
2. Root Cause Breakdown of Disclosed Material Incidents
การเปิดเผยข้อมูลขององค์กรสาธารณะช่วยเปิดเผยมุมมองเวกเตอร์การโจมตีทางเทคนิคที่ทวีความรุนแรงจนแตะระดับนัยสำคัญทางการเงินหรือการดำเนินงาน
| เวกเตอร์ภัยคุกคามของเหตุการณ์ | สัดส่วนในเหตุการณ์ที่มีนัยสำคัญที่เปิดเผย | ผลกระทบหลักทางธุรกิจ | แหล่งที่มา |
|---|---|---|---|
| แรนซัมแวร์และการขู่กรรโชกข้อมูล | 58.2% | ระบบหยุดชะงัก, การเข้ารหัสข้อมูลลูกค้า, การขู่กรรโชกเงิน | SEC EDGAR |
| การประนีประนอม SaaS ภายนอกและห่วงโซ่อุปทาน | 41.8% | การรั่วไหลของข้อมูลปลายน้ำผ่านช่องโหว่ของผู้ให้บริการคลาวด์ | Audit Analytics |
| การเข้าถึงข้อมูลประจำตัวบนคลาวด์โดยไม่ได้รับอนุญาต | 26.9% | คีย์ API ของผู้ดูแลระบบถูกบุกรุกและการขโมยข้อมูลบนคลาวด์ | Palo Alto Unit 42 |
| การหลอกลวงทางอีเมลธุรกิจ (BEC) และการเบี่ยงเบนเงินทุน | 11.2% | การฉ้อโกงโอนเงินมูลค่าหลายล้านดอลลาร์และการปลอมแปลงเป็นผู้บริหาร | Verizon DBIR |
| การจารกรรมโดยรัฐและภัยคุกคามขั้นสูงแบบต่อเนื่อง (APT) | 9.7% | การสอดแนมระยะยาวและการขโมยทรัพย์สินทางปัญญาและ R&D ขององค์กร | Mandiant |
| การโจมตีปฏิเสธการให้บริการแบบกระจาย (DDoS) จนระบบล่ม | 3.0% | การสูญเสียความพร้อมใช้งานอย่างยาวนานของเว็บพอร์ทัลสร้างรายได้ | Cloudflare |
แหล่งที่มา: Audit Analytics Review of Material Cyber Events, Harvard Law School Forum on Corporate Governance
3. Global Regulatory Convergence: NIS2 and CIRCIA
สหรัฐอเมริกาและสหภาพยุโรปได้กำหนดกรอบการรายงานเหตุการณ์ที่ทับซ้อนกันและมีกำหนดเวลาที่กระชั้นชิดอย่างยิ่ง ซึ่งบังคับใช้การปฏิบัติตามอย่างเข้มงวดสำหรับการดำเนินงานของบริษัทข้ามชาติทั่วโลก
| ข้อบังคับการเปิดเผยข้อมูลไซเบอร์ | เขตอำนาจบังคับใช้ | กำหนดเวลาการรายงานภาคบังคับ | ขอบเขตองค์กรที่ครอบคลุม | แหล่งที่มา |
|---|---|---|---|---|
| SEC Form 8-K Item 1.05 | สหรัฐอเมริกา (SEC) | 4 วันทำการหลังพิจารณานัยสำคัญ | บริษัทมหาชนทั้งหมดที่จดทะเบียนกับ SEC | U.S. SEC |
| EU NIS2 Directive (เตือนภัยล่วงหน้า) | สหภาพยุโรป | ภายใน 24 ชั่วโมงนับแต่รับทราบ | กว่า 160,000 องค์กรใน 18 ภาคส่วนสำคัญ | ENISA |
| EU NIS2 Directive (การแจ้งเตือนเต็มรูปแบบ) | สหภาพยุโรป | ภายใน 72 ชั่วโมงนับแต่รับทราบ | รายละเอียดผลกระทบเหตุการณ์และตัวบ่งชี้การบุกรุก (IoC) | ENISA |
| CISA CIRCIA (เหตุการณ์ที่เข้าเกณฑ์) | สหรัฐอเมริกา (CISA) | ภายใน 72 ชั่วโมงที่มีความเชื่ออันสมเหตุผล | 16 ภาคส่วนโครงสร้างพื้นฐานสำคัญที่กำหนด | U.S. CISA |
| CISA CIRCIA (การจ่ายค่าไถ่) | สหรัฐอเมริกา (CISA) | ภายใน 24 ชั่วโมงนับจากการจ่ายเงิน | องค์กรทุกแห่งที่มีการจ่ายเงินค่าไถ่ | U.S. CISA |
| GDPR มาตรา 33 (การละเมิดข้อมูลส่วนบุคคล) | สหภาพยุโรป | ภายใน 72 ชั่วโมงหลังจากทราบเหตุการณ์ | บริษัทใดก็ตามที่ประมวลผลข้อมูลส่วนบุคคลของชาว EU | EDPB |
แหล่งที่มา: ENISA NIS2 Implementation Guide, CISA CIRCIA Rulemaking
4. Market and Stock Price Impact Following Disclosures
การเปิดเผยเหตุการณ์ต่อสาธารณะส่งผลกระทบโดยตรงต่อความเชื่อมั่นของนักลงทุน มูลค่าหลักทรัพย์ตามราคาตลาด และอันดับความน่าเชื่อถือทันที ก่อให้เกิดความสัมพันธ์ทางการเงินโดยตรงกับความพร้อมรับมือทางไซเบอร์
| ตัวชี้วัดตลาดการเงิน | ค่าเฉลี่ยที่สังเกตได้ | บริบทเชิงวิเคราะห์ | แหล่งที่มา |
|---|---|---|---|
| การเปลี่ยนแปลงของราคาหุ้นทันที (วันทำการซื้อขาย T+0 ถึง T+2) | ลดลงมัธยฐาน -3.4% | การปรับมูลค่าตลาดทุนใหม่ทันทีหลังจากการยื่นแบบ 8-K | Audit Analytics |
| ระยะเวลาฟื้นตัวของราคาหุ้นสำหรับบริษัทที่มีความยืดหยุ่น | 18 วันทำการซื้อขาย | บริษัทที่แสดงให้เห็นถึงการจำกัดระยะเวลาหยุดชะงักในการดำเนินงาน | Gartner |
| ระยะเวลาฟื้นตัวของราคาหุ้นสำหรับการละเมิดร้ายแรง | 74+ วันทำการซื้อขาย | การฟื้นตัวที่ยาวนานเมื่อข้อมูลส่วนบุคคลรั่วไหลหรือระบบหยุดชะงัก | Ponemon Institute |
| ความผันผวนโดยนัยของออปชันเพิ่มขึ้นหลังการยื่นรายงาน | ความผันผวนพุ่งขึ้น +46.2% | การป้องกันความเสี่ยงระยะสั้นของตลาดและความไม่แน่นอนที่เพิ่มขึ้น | Morgan Stanley Research |
| สัดส่วนการยื่น 8-K ที่ก่อให้เกิดคดีฟ้องร้องแบบกลุ่มด้านหลักทรัพย์ | 28.4% ของการยื่นรายงาน | การฟ้องร้องของผู้ถือหุ้นโดยอ้างการเปิดเผยข้อมูลเท็จก่อนเกิดเหตุ | Stanford Securities Litigation |
| การถูกจัดอยู่ในสถานะเฝ้าระวังอันดับเครดิตจากรายงานไซเบอร์ | 8.2% ของการยื่นรายงาน | การปรับลดอันดับเครดิตหรือแนวโน้มเชิงลบจาก Moody’s และ S&P | Moody’s Ratings |
แหล่งที่มา: Audit Analytics Corporate Cyber Impact, Stanford Law School Securities Class Action Clearinghouse
5. Corporate Board Governance and Item 106 Compliance
นอกเหนือจากการรายงานเหตุการณ์แล้ว SEC Regulation S-K Item 106 ยังกำหนดให้บริษัทมหาชนต้องเปิดเผยกระบวนการกำกับดูแลความมั่นคงปลอดภัยทางไซเบอร์ในระดับคณะกรรมการ ความเชี่ยวชาญ และการบูรณาการความเสี่ยงของฝ่ายบริหาร
| ตัวชี้วัดการกำกับดูแลของคณะกรรมการบริษัท | สัดส่วนการนำมาใช้ในปัจจุบัน | ระดับฐานเปรียบเทียบในอดีต (2021) | แหล่งที่มา |
|---|---|---|---|
| คณะกรรมการที่มีคณะอนุกรรมการกำกับดูแลความปลอดภัยทางไซเบอร์อย่างเป็นทางการ | 74.2% | 31.5% | Deloitte Governance |
| บริษัทมหาชนที่มีผู้เชี่ยวชาญด้านไซเบอร์อยู่ในคณะกรรมการ | 48.6% | 14.8% | EY Center for Board Matters |
| CISO รายงานตรงต่อคณะกรรมการบริษัทหรือประธานเจ้าหน้าที่บริหาร (CEO) | 62.4% | 38.0% | PwC Global Digital Trust |
| ค่าตอบแทนผู้บริหารที่ผูกกับตัวชี้วัดความมั่นคงปลอดภัยทางไซเบอร์ | 29.5% | 8.2% | Gartner |
| ที่ปรึกษาผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ภายนอกที่บอร์ดว่าจ้าง | 66.8% | 27.0% | NACD |
| การจำลองสถานการณ์เหตุการณ์บนโต๊ะ (Tabletop Simulation) ประจำปีโดยบอร์ด | 58.1% | 22.4% | SANS Institute |
แหล่งที่มา: Deloitte Board Cybersecurity Survey, EY Center for Board Matters
Summary: Cyber Disclosure Rules by the Numbers
| มิติการกำกับดูแล | ตัวชี้วัดหลัก | การเปรียบเทียบกับค่าฐาน | แหล่งที่มาหลัก |
|---|---|---|---|
| ระยะเวลาจากตรวจพบจนถึงการตัดสินนัยสำคัญ | เฉลี่ย 8.4 วัน | ไม่มีการควบคุมก่อนปี 2023 | Harvard Law Forum |
| ระยะเวลาจากตัดสินนัยสำคัญถึงการยื่น 8-K | 3.1 วัน (ภายใต้กฎ 4 วัน) | ในอดีตล่าช้าหลายเดือน | Audit Analytics |
| จำนวนการยื่นรายงาน SEC Item 1.05 อย่างเป็นทางการ | 134 ฉบับอย่างเป็นทางการ | เป็นศูนย์ก่อนเดือนธันวาคม 2023 | SEC EDGAR |
| ผลกระทบต่อราคาหุ้นทันที | ลดลงมัธยฐาน -3.4% | ผลกระทบในอดีตมีความแปรปรวน | Audit Analytics |
| องค์กรใน EU ที่อยู่ภายใต้ NIS2 | 160,000+ องค์กร | ประมาณ 15,000 แห่งภายใต้ NIS1 | ENISA |
| กำหนดเวลาเตือนภัยล่วงหน้าของ NIS2 | ภายใน 24 ชั่วโมงนับแต่รับทราบ | ในอดีตไม่มีการควบคุม | ENISA |
| กรอบเวลาการรายงานเหตุการณ์ CISA CIRCIA | ภายใน 72 ชั่วโมงที่มีความเชื่อสมเหตุผล | เดิมเป็นการแบ่งปันข้อมูลโดยสมัครใจ | U.S. CISA |
| กรอบเวลาการรายงานการจ่ายค่าไถ่ CIRCIA | ภายใน 24 ชั่วโมงหลังจ่ายเงิน | เดิมไม่มีข้อกำหนดการรายงาน | U.S. CISA |
| อัตราการอนุมัติผ่อนผันความมั่นคงแห่งชาติของ DOJ | อนุมัติน้อยกว่า 2% | แทบจะไม่เคยได้รับอนุมัติผ่อนปรน | U.S. DOJ |
| คณะกรรมการที่มีคณะกรรมการไซเบอร์ | 74.2% ของบริษัทมหาชน | 31.5% ในปี 2021 | Deloitte Governance |
| ความยาวมัธยฐานของการเปิดเผยข้อมูล 8-K | 284 คำ | เดิมมักเป็นแถลงการณ์การตลาดขนาดยาว | Cooley LLP |
| สัดส่วนของแรนซัมแวร์ในการเปิดเผยข้อมูล | 58.2% ของการยื่นรายงานที่มีนัยสำคัญ | ภัยคุกคามหลักต่อการดำเนินงาน | SEC EDGAR |
| สัดส่วนการละเมิดที่เกิดจากบุคคลที่สาม | 41.8% ของการเปิดเผยข้อมูล | ความเสี่ยงด้านห่วงโซ่อุปทานที่เพิ่มขึ้น | Audit Analytics |
| คดีฟ้องร้องจากผู้ถือหุ้นที่เกิดขึ้นตามมา | 28.4% ของการยื่นเผชิญการฟ้องร้อง | ความเสี่ยงด้านคดีหลักทรัพย์ที่เพิ่มขึ้น | Stanford Securities |
| CISO ที่มีสายการรายงานตรงต่อคณะกรรมการ | 62.4% รายงานตรง | 38.0% ในปี 2021 | PwC Governance |
| การฝึกซ้อมไซเบอร์ Tabletop ของคณะกรรมการ | 58.1% ดำเนินการซ้อมประจำปี | 22.4% ในปี 2020 | SANS Institute |
Methodology and Sources
ตัวชี้วัดเชิงประจักษ์ที่สังเคราะห์ในรายงานนี้ได้มาจากเอกสารเปิดเผยข้อมูลตามกฎระเบียบสาธารณะ บันทึกการกำหนดกฎระเบียบของรัฐบาล ข้อมูลทางการเงินของตลาดทุน และแบบสำรวจการกำกับดูแลกิจการที่บันทึกระหว่างปี 2023 ถึง 2026 แหล่งข้อมูลหลักประกอบด้วย:
- สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์สหรัฐฯ (SEC EDGAR): การยื่นรายงานของบริษัทมหาชนภายใต้ Form 8-K (Item 1.05 และ Item 8.01) และ Form 10-K (Item 106)
- Audit Analytics & Harvard Law School Forum on Corporate Governance: การติดตามเชิงปริมาณของกรอบเวลาการยื่นรายงาน จำนวนคำในการเปิดเผยข้อมูล การแก้ไขเพิ่มเติม และความผันผวนของตลาดหุ้น
- สำนักงานความมั่นคงปลอดภัยไซเบอร์แห่งสหภาพยุโรป (ENISA): การศึกษาการบังคับใช้ การติดตามการปรับใช้กฎหมายในแต่ละประเทศ และการประเมินผลกระทบข้ามพรมแดนภายใต้ NIS2 Directive
- หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานสหรัฐฯ (CISA): บันทึกการกำหนดกฎเกณฑ์ ประกาศข้อเสนอกฎระเบียบ (NPRM) และแนวทางปฏิบัติงานสำหรับ CIRCIA
- Deloitte & EY Center for Board Matters: แบบสำรวจการกำกับดูแลกิจการประจำปีที่ครอบคลุม ซึ่งประเมินองค์ประกอบของคณะกรรมการ อำนาจหน้าที่ของคณะกรรมการ และสายการรายงานของ CISO ทั่วทั้ง S&P 500 และ Russell 3000
ข้อสังเกตของข้อมูล (Data watch): การวิเคราะห์การยื่น Form 8-K ครอบคลุมเฉพาะหน่วยงานที่มีการซื้อขายในตลาดหลักทรัพย์ภายใต้เขตอำนาจของ SEC เท่านั้น โดยองค์กรเอกชนและหน่วยงานเทศบาลท้องถิ่นไม่อยู่ภายใต้บังคับของ Item 1.05 นอกจากนี้ การพิจารณาว่าสิ่งใดถือเป็นเหตุการณ์ทางไซเบอร์ที่ ‘มีนัยสำคัญ’ (material) ยังคงเป็นการวินิจฉัยทางกฎหมายเชิงตีความโดยฝ่ายบริหารของบริษัท ซึ่งส่งผลให้เกณฑ์ขั้นต่ำในการเปิดเผยข้อมูลอาจมีความแตกต่างกันตามโมเดลความเสี่ยงของแต่ละองค์กร
อัปเดตล่าสุด: 17 กันยายน 2026 กำหนดการทบทวนเป็นประจำทุกไตรมาส