ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น (leadership and commitment) ของ ISO/IEC 27001:2022 เป็นข้อที่ตรวจยากที่สุดข้อหนึ่ง เพราะไม่มีเอกสารชิ้นใดที่ชื่อว่า “หลักฐานภาวะผู้นำ” เจตนาของข้อนี้คือทำให้ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (information security management system หรือ ISMS) เป็นเรื่องที่ผู้บริหารระดับสูงเป็นเจ้าของ ไม่ใช่เรื่องที่ฝ่ายไอทีรับไปทำแล้วขอลายเซ็นเป็นครั้งคราว หลักฐานของข้อนี้จึงกระจายอยู่ในร่องรอยของการตัดสินใจ การจัดสรรทรัพยากร และการยอมรับความเสี่ยงที่เหลืออยู่
ข้อ 5.1 ต้องการอะไร
ข้อ 5.1 เรียกร้องให้ผู้บริหารระดับสูงแสดงภาวะผู้นำและความมุ่งมั่นต่อ ISMS โดยเนื้อหาของข้อนี้ไล่ผ่านหลายมิติที่รวมกันแล้วให้ภาพว่า “ผู้บริหารระดับสูงเป็นเจ้าของระบบ” หมายความว่าอะไร มิติหลักมีอยู่ดังนี้
มิติแรกคือการทำให้นโยบายและวัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศถูกกำหนดขึ้นและเข้ากันได้กับทิศทางเชิงกลยุทธ์ขององค์กร ข้อนี้อ่านเผิน ๆ เหมือนข้อความทั่วไป แต่มีนัยที่ตรวจได้ ถ้าองค์กรกำลังย้ายระบบหลักขึ้นคลาวด์ในปีนี้ แต่ผู้บริหารระดับสูงไม่เคยพูดถึงเรื่องนั้นในบริบทของความมั่นคงปลอดภัยเลย ความเข้ากันได้ที่มาตรฐานพูดถึงยังไม่เกิด
มิติที่สองคือการทำให้ข้อกำหนดของ ISMS ถูกรวมเข้าไปในกระบวนการทำงานปกติขององค์กร คำสำคัญคือ “รวมเข้าไป” ไม่ใช่ “ต่อพ่วง” ระบบที่ถูกต่อพ่วงจะมีอาการเฉพาะตัว เช่น มีขั้นตอนอนุมัติการเปลี่ยนแปลงของฝ่ายไอทีชุดหนึ่ง และมีแบบฟอร์มประเมินความเสี่ยงด้านความมั่นคงปลอดภัยอีกชุดหนึ่งที่กรอกทีหลังเพื่อให้ครบเอกสาร
มิติที่สามคือการจัดหาทรัพยากรที่จำเป็น ซึ่งเป็นมิติที่ตรวจได้ตรงที่สุด เพราะงบประมาณ คน และเวลา เป็นสิ่งที่มีร่องรอย
มิติที่สี่คือการสื่อสารความสำคัญของการจัดการความมั่นคงปลอดภัยที่ได้ผล และความสำคัญของการทำตามข้อกำหนดของ ISMS
มิติที่ห้าคือการทำให้ ISMS บรรลุผลลัพธ์ที่ตั้งใจไว้ การชี้นำและสนับสนุนบุคลากรให้มีส่วนร่วม การส่งเสริมการปรับปรุงอย่างต่อเนื่อง และการสนับสนุนบทบาทการจัดการอื่น ๆ ให้แสดงภาวะผู้นำในขอบเขตความรับผิดชอบของตนเอง
ทำไมข้อนี้จึงตรวจด้วยการดูลายเซ็นไม่ได้
เหตุผลอยู่ที่คำว่า “แสดง” (demonstrate) มาตรฐานไม่ได้ขอให้ผู้บริหารประกาศว่าตนมุ่งมั่น แต่ขอให้แสดงออกผ่านการกระทำที่ทิ้งร่องรอยไว้ ผลที่ตามมาคือผู้ตรวจประเมินจะไม่ถามผู้บริหารว่า “ท่านมุ่งมั่นหรือไม่” แต่จะถามคำถามที่ตอบได้เฉพาะคนที่เป็นเจ้าของระบบจริง เช่น
ในรอบปีที่ผ่านมามีความเสี่ยงด้านความมั่นคงปลอดภัยเรื่องใดที่ถูกยกขึ้นมาถึงระดับท่าน ท่านตัดสินใจอย่างไร และการตัดสินใจนั้นมีผลต่องบประมาณหรือกำหนดการของโครงการใดบ้าง คำถามลักษณะนี้แยกผู้บริหารที่อ่านรายงานสรุปออกจากผู้บริหารที่ใช้รายงานนั้นตัดสินใจจริง
บริษัทสมมติแห่งหนึ่งรับพัฒนาและดูแลระบบให้ลูกค้าองค์กร มีพนักงาน 120 คน ขอการรับรอง ISO/IEC 27001 เพราะลูกค้ารายใหญ่กำหนดเป็นเงื่อนไขในสัญญา
ในการตรวจประเมิน ผู้บริหารระดับสูงตอบได้ครบว่านโยบายเขียนว่าอะไรและวัตถุประสงค์มีกี่ข้อ แต่เมื่อถูกถามว่าปีที่ผ่านมามีเรื่องใดที่ทีมความมั่นคงปลอดภัยเสนอขึ้นมาแล้วท่านต้องเลือก ผู้บริหารตอบว่ายังไม่เคยมีเรื่องขึ้นมาถึงตน
เมื่อผู้ตรวจประเมินเดินไปดูทะเบียนความเสี่ยง พบว่ามีความเสี่ยงระดับสูงเรื่องหนึ่งที่ถูกบันทึกว่า “ยอมรับความเสี่ยง” มาสองรอบการทบทวน โดยช่องผู้อนุมัติเป็นชื่อผู้จัดการฝ่ายไอที ประเด็นที่เกิดขึ้นมีสองชั้น ชั้นแรกเป็นเรื่องของข้อ 6.1.3 และข้อ 8.3 ที่ว่าใครมีอำนาจยอมรับความเสี่ยงที่เหลืออยู่ ชั้นที่สองคือข้อ 5.1 เพราะการที่ความเสี่ยงระดับสูงไม่เคยเดินขึ้นไปถึงผู้บริหารระดับสูงเลย แปลว่ากลไกที่ทำให้ผู้บริหารเป็นเจ้าของระบบยังไม่ทำงาน
ทางแก้ที่บริษัทสมมติเลือกใช้ไม่ใช่การเพิ่มเอกสาร แต่คือกำหนดเกณฑ์ให้ชัดว่าความเสี่ยงระดับใดต้องขึ้นถึงผู้บริหารระดับสูงเพื่อตัดสินใจ และผูกเกณฑ์นั้นเข้ากับวาระการทบทวนฝ่ายบริหารตามข้อ 9.3
ร่องรอยที่ใช้แทน “หลักฐานภาวะผู้นำ” ได้
| สิ่งที่ข้อ 5.1 ต้องการ | ร่องรอยที่ตรวจได้ |
|---|---|
| เข้ากันได้กับทิศทางเชิงกลยุทธ์ | วัตถุประสงค์ด้านความมั่นคงปลอดภัยที่อ้างถึงแผนธุรกิจของปีนั้นจริง ไม่ใช่ข้อความที่ใช้ซ้ำได้ทุกปี |
| รวมเข้าไปในกระบวนการทำงาน | ขั้นตอนอนุมัติโครงการหรือการเปลี่ยนแปลงที่มีจุดพิจารณาด้านความมั่นคงปลอดภัยอยู่ในตัวขั้นตอนเอง |
| จัดหาทรัพยากร | งบประมาณที่อนุมัติ อัตรากำลังที่เปิด เวลาที่จัดสรรให้ทีมทำงานตามแผนจัดการความเสี่ยง |
| ชี้นำและสนับสนุนบุคลากร | การตัดสินใจที่บันทึกไว้เมื่อความมั่นคงปลอดภัยขัดกับกำหนดส่งงาน |
| สนับสนุนบทบาทการจัดการอื่น | เจ้าของความเสี่ยงที่เป็นผู้บริหารสายงาน ไม่ใช่ชื่อฝ่ายไอทีในทุกแถว |
ตารางนี้เป็นการเรียบเรียงเชิงวิเคราะห์ของผู้เขียน ไม่ใช่เนื้อหาที่ปรากฏในตัวมาตรฐาน
ความสัมพันธ์กับข้ออื่นที่ควรอ่านคู่กัน
ข้อ 5.1 ไม่ได้ทำงานลำพัง ข้อ 5.2 นโยบายเป็นผลผลิตชิ้นหนึ่งของข้อ 5.1 ข้อ 5.3 บทบาทและอำนาจหน้าที่เป็นกลไกที่ผู้บริหารใช้กระจายความเป็นเจ้าของลงไป ส่วนข้อ 9.3 การทบทวนฝ่ายบริหารเป็นจังหวะที่ผู้บริหารกลับมารับข้อมูลและตัดสินใจอีกครั้ง
ในทางตรวจประเมิน ความไม่สอดคล้องของข้อ 5.1 เขียนได้ยากถ้าตั้งต้นจากข้อ 5.1 โดยตรง เพราะหลักฐานเป็นเชิงระบบ วิธีที่ใช้ได้ดีกว่าคือชี้ให้เห็นรูปแบบที่ซ้ำกันในข้ออื่น เช่น ทรัพยากรไม่พอในข้อ 7.1 วัตถุประสงค์ไม่เคยถูกทบทวนในข้อ 6.2 และการทบทวนฝ่ายบริหารไม่มีผลการตัดสินใจในข้อ 9.3 แล้วจึงชี้ว่ารูปแบบร่วมนี้ย้อนกลับไปที่ข้อ 5.1
อ่านประกอบ: ISO/IEC 27001 ข้อ 5.2 นโยบายความมั่นคงปลอดภัยสารสนเทศ · ISO/IEC 27001 ข้อ 5.3 บทบาท ความรับผิดชอบ และอำนาจหน้าที่ · ISO/IEC 27001 ข้อ 9.3 การทบทวนฝ่ายบริหาร
คำถามที่ควรตอบได้
- วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศของปีนี้เชื่อมกับทิศทางเชิงกลยุทธ์ขององค์กรตรงจุดใด และใครเป็นผู้เชื่อม (ที่มา: ข้อ 5.1 ร่วมกับข้อ 6.2)
- ในกระบวนการทำงานปกติขององค์กร มีจุดใดบ้างที่การพิจารณาด้านความมั่นคงปลอดภัยเป็นส่วนหนึ่งของขั้นตอนอยู่แล้ว ไม่ใช่แบบฟอร์มที่กรอกเพิ่ม (ที่มา: ข้อ 5.1)
- ในรอบปีที่ผ่านมา ผู้บริหารระดับสูงตัดสินใจเรื่องใดที่เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ และการตัดสินใจนั้นถูกบันทึกไว้ที่ใด (ที่มา: ข้อ 5.1 ร่วมกับข้อ 9.3)
- ความเสี่ยงระดับสูงต้องขึ้นถึงใครจึงจะยอมรับได้ และเกณฑ์นั้นถูกกำหนดไว้ที่ใด (ที่มา: ข้อ 5.1 ร่วมกับข้อ 6.1.3 และ 8.3)
- เจ้าของความเสี่ยงในทะเบียนความเสี่ยงเป็นผู้บริหารสายงานที่มีอำนาจตัดสินใจในเรื่องนั้นจริงหรือไม่ (ที่มา: ข้อ 5.1 ร่วมกับข้อ 5.3)
บทความอื่นในชุดเดียวกัน: ISO 45001 ข้อ 7.2 ความสามารถ และข้อ 7.3 ความตระหนัก · ISO 14001:2026 ข้อ 7.5 เอกสารสารสนเทศ
บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก
หลักสูตรอบรม ISO/IEC 27001:2022 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ISO/IEC 27001:2022 Annex A — หมวดการควบคุมมีไว้ให้หาเจอ ไม่ได้มีไว้ให้ไล่ให้ครบ
ISO/IEC 27001 ข้อ 7.1 ทรัพยากรสำหรับระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
ISO/IEC 27001:2022 ข้อ 4.4 และ 6.1.1 ระบบการจัดการและความเสี่ยงระดับระบบ ตีความข้อกำหนด
ISO/IEC 27001 ข้อ 4.2 ความต้องการและความคาดหวังของผู้มีส่วนได้ส่วนเสีย
ISO/IEC 27001:2022 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง พิสูจน์อย่างไรว่าระบบดีขึ้นจริง
ISO/IEC 27001 ข้อ 6.3 การวางแผนการเปลี่ยนแปลง: ตีความข้อกำหนดและตัวอย่างในบริบทไทย