ISO 27001 ข้อ 8.1 การวางแผนและควบคุมการปฏิบัติงาน ตีความข้อกำหนดและตัวอย่าง

ภาพปกบทความ ISO/IEC 27001 ข้อ 8.1 การวางแผนและควบคุมการปฏิบัติงาน
สรุปสั้นก่อน
ข้อ 8.1 การวางแผนและควบคุมการปฏิบัติงาน (operational planning and control) ของ ISO/IEC 27001:2022 เป็นข้อสั้น แต่เป็นข้อที่เชื่อมสิ่งที่วางแผนไว้ในหมวด 6 เข้ากับสิ่งที่เกิดขึ้นจริงในแต่ละวัน หัวใจของข้อนี้อยู่ที่คำว่าเกณฑ์ของกระบวนการ เพราะถ้าไม่มีเกณฑ์ ก็ไม่มีสิ่งที่ใช้บอกได้ว่ากระบวนการถูกควบคุมหรือไม่ นอกจากนี้ข้อ 8.1 ยังกำหนดเรื่องการควบคุมการเปลี่ยนแปลง และการควบคุมกระบวนการที่จัดหาจากภายนอกซึ่งเกี่ยวข้องกับระบบ

ข้อ 8.1 คือจุดที่แผนกลายเป็นการปฏิบัติ

หมวด 6 ของ ISO/IEC 27001:2022 กำหนดให้องค์กรประเมินความเสี่ยง เลือกวิธีจัดการความเสี่ยง จัดทำ Statement of Applicability และกำหนดวัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศ ทั้งหมดนี้เป็นการวางแผน ส่วนข้อ 8.1 คือข้อที่บอกว่าแผนเหล่านั้นต้องถูกนำไปปฏิบัติและถูกควบคุม

ความสำคัญของการอ่านข้อนี้ให้ชัดคือ ในการตรวจประเมิน คำถามที่เกิดขึ้นภายใต้ข้อ 8.1 ไม่ใช่คำถามว่าองค์กรเลือกการควบคุมอะไรไว้ เพราะคำถามนั้นอยู่ที่ข้อ 6.1.3 แต่เป็นคำถามว่าสิ่งที่เลือกไว้เดินอยู่จริงหรือไม่ และองค์กรรู้ได้อย่างไรว่ามันเดินอยู่

องค์กรที่มีเอกสารครบตามหมวด 6 แต่ตอบคำถามที่สองไม่ได้ กำลังมีระบบที่สมบูรณ์บนกระดาษและว่างเปล่าในทางปฏิบัติ ซึ่งเป็นสถานการณ์ที่ข้อ 8.1 ถูกเขียนขึ้นมาเพื่อป้องกัน

สนใจอบรม GHPs & HACCP / มาตรฐานความปลอดภัยอาหาร?
เรียนออนไลน์ผ่าน ZOOM · รับใบประกาศนียบัตร
ดูรอบ & ราคา →

เกณฑ์ของกระบวนการ คือสิ่งที่ทำให้คำว่าควบคุมมีความหมาย

ข้อ 8.1 กำหนดให้องค์กรวางแผน นำไปปฏิบัติ และควบคุมกระบวนการที่จำเป็น โดยการกำหนดเกณฑ์สำหรับกระบวนการ และควบคุมกระบวนการให้เป็นไปตามเกณฑ์นั้น การผูกคำว่าควบคุมไว้กับเกณฑ์แบบนี้ ทำให้การอ้างว่าควบคุมแล้วต้องมีสิ่งอ้างอิงเสมอ

ตัวอย่างที่เห็นภาพคือกระบวนการให้สิทธิ์เข้าถึงระบบ การเขียนว่ามีกระบวนการอนุมัติสิทธิ์ยังไม่ใช่เกณฑ์ แต่การระบุว่าคำขอสิทธิ์ระดับผู้ดูแลระบบต้องได้รับอนุมัติจากใคร ต้องมีระยะเวลาสิ้นสุดหรือไม่ และต้องทบทวนภายในกี่วัน คือเกณฑ์ เพราะทั้งสามอย่างนี้เป็นสิ่งที่ตรวจเทียบได้

เกณฑ์ที่ดีมีคุณสมบัติร่วมกันอยู่อย่างหนึ่ง คือทำให้คนสองคนที่ดูหลักฐานเดียวกันสรุปตรงกันว่าผ่านหรือไม่ผ่าน ถ้าเกณฑ์เขียนไว้ว่าดำเนินการอย่างเหมาะสมและทันเวลา คนสองคนจะสรุปไม่ตรงกัน และการควบคุมนั้นจะไม่สามารถทวนสอบได้ในภายหลัง

กรณีสมมติ — ผู้ให้บริการด้านไอที กรุงเทพมหานคร

บริษัทแห่งหนึ่งจัดทำ Statement of Applicability ครบถ้วน มีแผนจัดการความเสี่ยงระบุผู้รับผิดชอบและกำหนดเวลาไว้ทุกรายการ และผ่านการตรวจติดตามภายในโดยไม่พบข้อบกพร่อง

ในการตรวจประเมิน ผู้ตรวจเลือกกระบวนการหนึ่งขึ้นมาดู คือการนำการเปลี่ยนแปลงขึ้นระบบที่ให้บริการลูกค้า เอกสารระบุว่าการเปลี่ยนแปลงทุกครั้งต้องผ่านการอนุมัติและต้องมีแผนย้อนกลับ

เมื่อขอดูรายการการเปลี่ยนแปลงในสามเดือนล่าสุด พบว่ามี 42 รายการที่มีบันทึกการอนุมัติ และมีอีกกลุ่มหนึ่งที่ทีมเรียกว่าการแก้ไขเร่งด่วน ซึ่งไม่ผ่านเส้นทางเดียวกันและไม่มีบันทึก เมื่อถามว่าอะไรคือเกณฑ์แบ่งว่าอะไรเป็นการแก้ไขเร่งด่วน คำตอบคือขึ้นกับดุลยพินิจของวิศวกรที่รับเรื่อง

สิ่งที่ขาดไม่ใช่กระบวนการ เพราะกระบวนการมีอยู่และใช้งานจริงกับ 42 รายการนั้น สิ่งที่ขาดคือเกณฑ์ที่ทำให้รู้ว่ากรณีใดเข้าเส้นทางใด และการกำหนดว่าเส้นทางเร่งด่วนต้องทิ้งหลักฐานอะไรไว้บ้างหลังจบงาน เมื่อบริษัทเขียนเกณฑ์สองข้อนี้ลงไป กระบวนการเดิมก็ตอบข้อ 8.1 ได้ทันทีโดยไม่ต้องเพิ่มขั้นตอนใด

การเปลี่ยนแปลงที่ตั้งใจ กับการเปลี่ยนแปลงที่ไม่ได้ตั้งใจ

ข้อ 8.1 กำหนดให้ควบคุมการเปลี่ยนแปลงที่วางแผนไว้ และทบทวนผลของการเปลี่ยนแปลงที่ไม่ได้ตั้งใจ พร้อมดำเนินการเพื่อลดผลกระทบทางลบเท่าที่จำเป็น ส่วนหลังของประโยคนี้เป็นจุดที่ต้องออกแบบกลไกรองรับเป็นการเฉพาะ

การเปลี่ยนแปลงที่วางแผนไว้จัดการได้ด้วยกระบวนการอนุมัติตามปกติ ส่วนการเปลี่ยนแปลงที่ไม่ได้ตั้งใจคือสิ่งที่เกิดขึ้นโดยไม่มีใครสั่ง เช่น ผู้ให้บริการคลาวด์ปรับค่าตั้งต้นของบริการ ผู้ขายซอฟต์แวร์เปลี่ยนพฤติกรรมของฟังก์ชันหลังอัปเดต ทีมงานหลักลาออกพร้อมกันหลายคน หรือระบบที่เคยแยกกันถูกเชื่อมต่อกันโดยผลข้างเคียงของงานอื่น

สิ่งที่ข้อกำหนดขอไม่ใช่การป้องกันไม่ให้เกิด เพราะป้องกันไม่ได้ทั้งหมด แต่คือการมีจุดที่ทบทวนผลของมัน กลไกที่ทำได้จริงโดยไม่เพิ่มภาระคือการเพิ่มวาระทบทวนการเปลี่ยนแปลงที่ไม่ได้ตั้งใจเข้าไปในการประชุมที่มีอยู่แล้ว พร้อมกำหนดว่าใครมีหน้าที่นำเรื่องเข้า และแหล่งข้อมูลใดที่ต้องตามดู เช่น ประกาศการเปลี่ยนแปลงจากผู้ให้บริการภายนอก

องค์ประกอบของข้อ 8.1 คำถามที่ต้องตอบ หลักฐานที่ใช้ได้
เกณฑ์ของกระบวนการ อะไรคือสิ่งที่ใช้ตัดสินว่าผ่าน เกณฑ์ที่เขียนไว้ชัดจนสองคนสรุปตรงกัน
การควบคุมตามเกณฑ์ กระบวนการเดินตามเกณฑ์จริงหรือไม่ ตัวอย่างงานจริงที่สุ่มดูได้ทั้งกรณีปกติและกรณียกเว้น
เอกสารสารสนเทศ เพียงพอที่จะเชื่อมั่นได้หรือยัง บันทึกที่ทำให้ย้อนดูได้ว่ากระบวนการถูกทำตามแผน
การเปลี่ยนแปลง ที่ไม่ได้ตั้งใจถูกทบทวนที่ไหน วาระและบันทึกการทบทวน พร้อมการดำเนินการที่ตามมา
กระบวนการจากภายนอก อะไรบ้างที่เกี่ยวข้องกับระบบ รายการผู้ให้บริการพร้อมวิธีควบคุมที่ได้สัดส่วนกับความเสี่ยง

เอกสารเท่าที่จำเป็นเพื่อความเชื่อมั่น ไม่ใช่เอกสารให้มากที่สุด

ข้อ 8.1 ระบุให้มีเอกสารสารสนเทศเท่าที่จำเป็นเพื่อให้เชื่อมั่นได้ว่ากระบวนการถูกดำเนินการตามที่วางแผนไว้ ถ้อยคำนี้ให้เกณฑ์สำหรับตัดสินใจว่าจะเก็บบันทึกอะไรบ้าง

คำถามที่ใช้ได้จริงคือ ถ้าไม่มีบันทึกนี้ จะพิสูจน์ได้ด้วยวิธีอื่นหรือไม่ว่ากระบวนการเดินตามแผน ถ้าพิสูจน์ได้จากบันทึกอัตโนมัติของระบบอยู่แล้ว การเพิ่มแบบฟอร์มให้คนกรอกซ้ำก็ไม่ได้เพิ่มความเชื่อมั่น แต่เพิ่มภาระและเพิ่มโอกาสที่ข้อมูลสองแหล่งจะไม่ตรงกัน

ในทางกลับกัน กระบวนการที่พึ่งพาการตัดสินใจของคนล้วน ๆ เช่น การพิจารณาว่าเหตุการณ์หนึ่งเข้าข่ายเหตุการณ์ด้านความมั่นคงปลอดภัยหรือไม่ ต้องการบันทึกที่แสดงเหตุผลของการตัดสินใจ เพราะไม่มีร่องรอยอัตโนมัติใดที่ทดแทนได้

กระบวนการจากภายนอกที่เกี่ยวข้องกับระบบ

ข้อ 8.1 กำหนดให้องค์กรมั่นใจว่ากระบวนการ ผลิตภัณฑ์ หรือบริการที่จัดหาจากภายนอกซึ่งเกี่ยวข้องกับระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ ถูกควบคุม คำที่ต้องตีความคือคำว่าเกี่ยวข้อง เพราะมันกำหนดขอบเขตว่าใครบ้างที่ต้องเข้าข่าย

วิธีตีความที่ใช้ได้คือย้อนกลับไปดูขอบเขตของระบบและผลการประเมินความเสี่ยง ผู้ให้บริการภายนอกที่เข้าถึงข้อมูลในขอบเขต ที่ประมวลผลข้อมูลแทนองค์กร หรือที่ความพร้อมใช้ของบริการมีผลต่อวัตถุประสงค์ด้านความมั่นคงปลอดภัย ล้วนเกี่ยวข้องทั้งสิ้น ส่วนผู้ให้บริการที่ไม่แตะข้อมูลและไม่กระทบความพร้อมใช้ อาจอยู่นอกขอบเขต โดยองค์กรควรบันทึกเหตุผลของการตัดสินไว้

ระดับการควบคุมไม่จำเป็นต้องเท่ากันทุกราย สิ่งที่ข้อกำหนดขอคือให้มีการควบคุม ไม่ได้ขอให้ควบคุมเท่ากัน การไล่ตรวจผู้ให้บริการทุกรายด้วยแบบสอบถามชุดเดียวกันจึงใช้ทรัพยากรไปกับรายที่ความเสี่ยงต่ำ และเหลือความสนใจไม่พอสำหรับรายที่ความเสี่ยงสูง

สำหรับการนำแผนจัดการความเสี่ยงไปปฏิบัติ ซึ่งเป็นสิ่งที่ข้อ 8.1 ควบคุม อ่านต่อได้ที่บทความ ISO 27001 ข้อ 8.3 การนำแผนจัดการความเสี่ยงไปปฏิบัติ

คำถามที่ควรตอบได้

1. กระบวนการหลักของระบบแต่ละกระบวนการ มีเกณฑ์เขียนไว้หรือไม่ และเกณฑ์นั้นชัดพอที่คนสองคนจะสรุปตรงกันหรือไม่ — ที่มาคือข้อ 8.1 ที่ให้กำหนดเกณฑ์สำหรับกระบวนการและควบคุมให้เป็นไปตามเกณฑ์

2. เมื่อมีกรณียกเว้นหรือกรณีเร่งด่วน มีเกณฑ์กำหนดหรือไม่ว่าอะไรเข้าข่าย และต้องทิ้งหลักฐานอะไรไว้ — ที่มาคือข้อ 8.1 ในส่วนเดียวกัน เพราะเส้นทางยกเว้นก็ยังเป็นกระบวนการที่ต้องมีเกณฑ์

3. องค์กรมีจุดใดที่ทบทวนผลของการเปลี่ยนแปลงที่ไม่ได้ตั้งใจ และใครมีหน้าที่นำเรื่องเข้า — ที่มาคือข้อ 8.1 ในส่วนที่ว่าด้วยการทบทวนผลของการเปลี่ยนแปลงที่ไม่ได้ตั้งใจ

4. รายการผู้ให้บริการภายนอกที่เกี่ยวข้องกับระบบ ถูกกำหนดขึ้นจากเกณฑ์อะไร และมีบันทึกเหตุผลของรายที่ถูกตัดออกหรือไม่ — ที่มาคือข้อ 8.1 ในส่วนที่ว่าด้วยการควบคุมกระบวนการที่จัดหาจากภายนอก

5. บันทึกที่เก็บอยู่ในแต่ละกระบวนการ ถ้าตัดออกไปจะยังพิสูจน์ได้หรือไม่ว่ากระบวนการเดินตามแผน — ที่มาคือข้อ 8.1 ที่ให้มีเอกสารสารสนเทศเท่าที่จำเป็นเพื่อความเชื่อมั่น

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตรอบรม ISO/IEC 27001:2022 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand