ISO/IEC 27001:2022 ข้อ 4.4 และ 6.1.1 ระบบการจัดการและความเสี่ยงระดับระบบ ตีความข้อกำหนด

ภาพปกบทความ
สรุปสั้นก่อน
ข้อ 4.4 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ และข้อ 6.1.1 การปฏิบัติการเพื่อจัดการความเสี่ยงและโอกาส ของ ISO/IEC 27001:2022 เป็นสองข้อที่อ่านผ่านได้เร็วเพราะข้อความสั้น แต่เป็นสองข้อที่กำหนดรูปร่างของทั้งระบบ ข้อ 4.4 บอกว่า ISMS คือชุดของกระบวนการที่ต่อกันและมีปฏิสัมพันธ์กัน ไม่ใช่ชุดของเอกสาร ส่วนข้อ 6.1.1 พูดถึงความเสี่ยงและโอกาสในระดับระบบ ซึ่งเป็นคนละชั้นกับความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศตามข้อ 6.1.2 การแยกสองชั้นนี้ไม่ออก ทำให้ทะเบียนความเสี่ยงเหลือแต่ความเสี่ยงทางเทคนิค และขาดความเสี่ยงที่ทำให้ตัวระบบเองเดินไม่ครบรอบ

ข้อ 4.4 กำหนดว่า ISMS มีรูปร่างอย่างไร

ข้อความของข้อนี้สั้น แต่คำที่มีน้ำหนักคือคำว่ากระบวนการและปฏิสัมพันธ์ระหว่างกระบวนการ ความหมายในทางปฏิบัติคือ องค์กรต้องอธิบายได้ว่า ISMS ของตนประกอบด้วยกิจกรรมอะไรบ้างที่ทำงานต่อเนื่องกัน ใครเป็นเจ้าของกิจกรรมแต่ละอัน กิจกรรมหนึ่งส่งอะไรต่อให้อีกกิจกรรมหนึ่ง และรู้ได้อย่างไรว่ากิจกรรมนั้นทำงานอยู่

องค์กรที่ตอบข้อนี้ด้วยการชี้ไปที่แฟ้มเอกสารนโยบายและระเบียบปฏิบัติ จะเจอคำถามต่อจากผู้ตรวจประเมินทันทีว่ากระบวนการทบทวนสิทธิ์การเข้าถึงเดินอย่างไรในรอบที่ผ่านมา ใครเป็นผู้เริ่ม ใครเป็นผู้อนุมัติ และผลของรอบนั้นไปกระทบอะไรต่อ ถ้าคำตอบมีเฉพาะชื่อเอกสาร แปลว่าข้อ 4.4 ยังไม่ถูกตอบ

วิธีที่ช่วยให้ข้อนี้ชัดขึ้นคือทำแผนภาพกระบวนการอย่างง่ายที่แสดงลำดับตั้งแต่การประเมินความเสี่ยง ไปสู่การจัดการความเสี่ยง การนำมาตรการควบคุมไปปฏิบัติ การเฝ้าระวังและวัดผล การตรวจติดตามภายใน การทบทวนของฝ่ายบริหาร และการปรับปรุง โดยระบุว่าแต่ละช่วงส่งข้อมูลอะไรต่อ แผนภาพนี้ไม่ใช่ข้อบังคับตามมาตรฐาน แต่เป็นวิธีที่ทำให้คำว่าปฏิสัมพันธ์มีหลักฐานรองรับ

ข้อ 6.1.1 พูดถึงความเสี่ยงคนละชั้นกับข้อ 6.1.2

จุดที่ทำให้เกิดความสับสนคือคำว่าความเสี่ยงถูกใช้ในสองความหมายภายในมาตรฐานฉบับเดียวกัน

ความเสี่ยงตามข้อ 6.1.2 คือความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ซึ่งเกี่ยวกับการสูญเสียความลับ ความถูกต้องครบถ้วน และความพร้อมใช้ของสารสนเทศ มีวิธีประเมินเป็นของตัวเอง มีเจ้าของความเสี่ยง และนำไปสู่การเลือกมาตรการควบคุม

ความเสี่ยงตามข้อ 6.1.1 อยู่สูงกว่านั้นหนึ่งชั้น เป็นความเสี่ยงและโอกาสที่เกิดจากบริบทและจากความต้องการของผู้มีส่วนได้ส่วนเสียตามข้อ 4.1 และ 4.2 และเกี่ยวกับคำถามว่า ISMS จะบรรลุผลลัพธ์ที่ตั้งใจไว้หรือไม่ จะป้องกันผลที่ไม่พึงประสงค์ต่อระบบได้หรือไม่ และจะปรับปรุงได้อย่างต่อเนื่องหรือไม่

ตัวอย่างของความเสี่ยงระดับข้อ 6.1.1 ที่ไม่ใช่ความเสี่ยงทางเทคนิค เช่น องค์กรพึ่งพาบุคลากรเพียงคนเดียวในการดูแลระบบสำคัญ ทำให้กระบวนการของ ISMS หยุดเมื่อคนคนนั้นไม่อยู่ หรือรอบการตรวจติดตามภายในถูกเลื่อนซ้ำเพราะผู้ตรวจภายในเป็นคนเดียวกับผู้รับผิดชอบกระบวนการที่ต้องถูกตรวจ ซึ่งกระทบทั้งความเป็นกลางและความต่อเนื่องของระบบ

กรณีสมมติเพื่อประกอบคำอธิบาย

ผู้ให้บริการด้านไอทีขนาดกลางแห่งหนึ่งในกรุงเทพฯ (กรณีสมมติ ไม่ใช่ลูกค้ารายจริง) ให้บริการดูแลระบบและพัฒนาซอฟต์แวร์ให้ลูกค้าองค์กร

ความเสี่ยงที่บันทึกไว้เดิม ทั้งทะเบียนเป็นเรื่องช่องโหว่ของระบบ การเข้าถึงโดยไม่ได้รับอนุญาต และการสูญหายของข้อมูลสำรอง ซึ่งทั้งหมดเป็นความเสี่ยงระดับข้อ 6.1.2

สิ่งที่ไม่ปรากฏในทะเบียน สัญญากับลูกค้ารายใหญ่สองรายจะหมดอายุพร้อมกัน ทำให้ทีมต้องทุ่มเวลาไปกับการต่อสัญญาในช่วงเดียวกับรอบตรวจติดตามภายใน และองค์กรมีผู้ที่เข้าใจกระบวนการประเมินความเสี่ยงจริงเพียงคนเดียว

ผลที่เกิดขึ้น รอบการประเมินความเสี่ยงประจำปีถูกเลื่อน การทบทวนของฝ่ายบริหารถูกย่อเหลือการรับทราบ และเมื่อถึงรอบตรวจประเมินจากภายนอก หลักฐานของกระบวนการหลายอย่างมีอายุเกินหนึ่งปี

สิ่งที่ข้อ 6.1.1 ควรจับได้ตั้งแต่ต้น ความเสี่ยงว่ากระบวนการของ ISMS จะไม่ถูกดำเนินการตามรอบเพราะการพึ่งพาบุคคลและการกระจุกตัวของภาระงาน พร้อมการกระทำที่วางไว้ล่วงหน้า เช่น การสร้างผู้ทำหน้าที่สำรองและการเลื่อนรอบตรวจติดตามไปยังช่วงที่ภาระงานต่ำกว่าโดยยังอยู่ในรอบปีเดียวกัน

ผลลัพธ์ที่ข้อ 6.1.1 คาดหวังไม่ใช่ทะเบียน แต่คือการวางแผนที่ตามต่อได้

ข้อกำหนดคาดหวังให้องค์กรวางแผนสองอย่างควบคู่กัน คือวางแผนการกระทำที่จะจัดการความเสี่ยงและโอกาสเหล่านั้น และวางแผนว่าจะรวมการกระทำนั้นเข้าไปในกระบวนการของ ISMS อย่างไร รวมถึงจะประเมินประสิทธิผลของมันอย่างไร คำว่ารวมเข้าไปในกระบวนการเป็นคำที่ทำให้ข้อนี้ไม่จบลงที่เอกสารแยกเล่ม

คำถาม ระดับข้อ 6.1.1 ระดับข้อ 6.1.2
กำลังปกป้องอะไร ความสามารถของ ISMS ที่จะให้ผลตามที่ตั้งใจไว้ ความลับ ความถูกต้องครบถ้วน และความพร้อมใช้ของสารสนเทศ
ข้อมูลตั้งต้นมาจากไหน บริบทและผู้มีส่วนได้ส่วนเสียตามข้อ 4.1 และ 4.2 สินทรัพย์ ภัยคุกคาม ช่องโหว่ และผลกระทบภายในขอบเขต
ผลลัพธ์ไปลงที่ใด แผนการกระทำที่ฝังอยู่ในกระบวนการของ ISMS แผนการจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้

ตารางนี้ไม่ได้แปลว่าสองชั้นแยกขาดจากกัน ความเสี่ยงระดับข้อ 6.1.1 บางข้ออาจนำไปสู่การเปลี่ยนวิธีประเมินความเสี่ยงตามข้อ 6.1.2 และผลจากข้อ 6.1.2 ที่พบว่ามีความเสี่ยงเกินเกณฑ์ซ้ำ ๆ ก็อาจสะท้อนกลับว่ามีปัญหาระดับระบบที่ข้อ 6.1.1 ควรจับได้

ความเชื่อมโยงที่ควรตรวจให้ครบก่อนวันตรวจประเมิน

สิ่งที่ควรตรวจล่วงหน้ามีสามเส้น เส้นแรกคือจากบริบทตามข้อ 4.1 และ 4.2 ไปยังความเสี่ยงและโอกาสตามข้อ 6.1.1 ว่าแต่ละประเด็นบริบทที่ระบุไว้มีรายการที่รองรับหรือไม่ เส้นที่สองคือจากความเสี่ยงและโอกาสไปยังการกระทำที่วางไว้ ว่ามีผู้รับผิดชอบ กำหนดเวลา และวิธีประเมินผลหรือไม่ เส้นที่สามคือจากกระบวนการที่ประกาศไว้ตามข้อ 4.4 ไปยังหลักฐานว่ากระบวนการนั้นเดินจริงในรอบที่ผ่านมา

อ่านต่อเรื่องชั้นที่สองของความเสี่ยงได้ที่ ISO/IEC 27001 ข้อ 6.1.2 การประเมินความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ และเรื่องต้นทางของบริบทกับขอบเขตได้ที่ ISO/IEC 27001:2022 ข้อ 4.1–4.3 บริบทองค์กรและการกำหนดขอบเขต ISMS

คำถามที่ควรตอบได้

  1. ISMS ขององค์กรประกอบด้วยกระบวนการอะไรบ้าง และกระบวนการเหล่านั้นส่งข้อมูลต่อกันอย่างไร (ที่มา ข้อ 4.4)
  2. ทะเบียนความเสี่ยงมีรายการที่ไม่ใช่ความเสี่ยงทางเทคนิคอยู่ด้วยหรือไม่ (ที่มา ข้อ 6.1.1)
  3. ประเด็นบริบทแต่ละข้อตามข้อ 4.1 มีความเสี่ยงหรือโอกาสที่รองรับหรือไม่ (ที่มา ข้อ 6.1.1)
  4. การกระทำที่วางไว้ตามข้อ 6.1.1 ถูกรวมเข้าไปในกระบวนการใดของ ISMS (ที่มา ข้อ 6.1.1)
  5. องค์กรประเมินประสิทธิผลของการกระทำเหล่านั้นด้วยอะไร (ที่มา ข้อ 6.1.1 ร่วมกับข้อ 9.1)

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตรที่เกี่ยวข้อง ISO/IEC 27001:2022 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand