ISO/IEC 27001 ข้อ 7.1 ทรัพยากรสำหรับระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ

ปกบทความ ISO/IEC 27001 ข้อ 7.1 ทรัพยากรของ ISMS
สรุปสั้นก่อน
ข้อ 7.1 ของ ISO/IEC 27001:2022 ว่าด้วยทรัพยากร (resources) เป็นข้อที่มีถ้อยคำสั้น จึงถูกตอบด้วยประโยคเดียวในคู่มือระบบได้ง่าย แต่เป็นข้อที่ความไม่สอดคล้องจากข้ออื่นย้อนกลับมาถึงได้เสมอ เพราะมาตรการที่ประกาศไว้ในเอกสารแสดงการบังคับใช้ (Statement of Applicability) จะทำงานได้ก็ต่อเมื่อมีคน เวลา ความสามารถ และเครื่องมือรองรับ บทความนี้อธิบายว่าคำว่า “กำหนดและจัดให้มี” ในข้อนี้หมายถึงอะไร และหลักฐานแบบใดที่แสดงว่าองค์กรทำครบ

ข้อกำหนดต้องการอะไร

ข้อ 7.1 ขอให้องค์กรกำหนดและจัดให้มีทรัพยากรที่จำเป็นสำหรับการจัดทำ การนำไปใช้ การรักษาไว้ และการปรับปรุงระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (information security management system) อย่างต่อเนื่อง

คำกริยาสี่คำในประโยคนี้ไม่ใช่คำซ้ำ แต่เป็นสี่ช่วงของอายุระบบที่ใช้ทรัพยากรคนละแบบ ช่วงจัดทำใช้ทรัพยากรแบบโครงการ คือคนที่มาช่วยเขียนและตั้งค่าในช่วงเวลาจำกัด ช่วงนำไปใช้ต้องการทรัพยากรที่กระจายไปยังหน่วยงานเจ้าของกระบวนการ ช่วงรักษาไว้ต้องการทรัพยากรประจำที่ต่อเนื่องไปทุกปี และช่วงปรับปรุงต้องการทรัพยากรสำรองที่กันไว้สำหรับสิ่งที่ยังไม่รู้ว่าจะต้องแก้อะไร

องค์กรที่วางแผนทรัพยากรเฉพาะช่วงแรกจะผ่านการตรวจครั้งแรกได้ แต่จะเจอปัญหาในการตรวจติดตามผลรอบถัดไป เพราะกิจกรรมที่ต้องทำซ้ำ เช่น การทบทวนสิทธิ์การเข้าถึง การทดสอบแผนความต่อเนื่อง หรือการทบทวนความเสี่ยง ไม่มีเจ้าของที่มีเวลาทำ

ทรัพยากรในบริบทของ ISMS ไม่ได้หมายถึงงบประมาณอย่างเดียว

มาตรฐานไม่ได้จำกัดความหมายของคำว่าทรัพยากรไว้ จึงต้องอ่านจากสิ่งที่ระบบต้องใช้จริง ซึ่งแยกได้เป็นห้ากลุ่ม

กลุ่มแรกคือบุคลากร ทั้งจำนวนคนและตำแหน่งที่รับผิดชอบ กลุ่มที่สองคือเวลา ซึ่งเป็นทรัพยากรที่ถูกละไว้ในการวางแผนเพราะไม่ปรากฏเป็นตัวเงิน แต่เป็นข้อจำกัดที่แท้จริงเมื่อผู้รับผิดชอบ ISMS มีงานประจำอื่นเต็มเวลาอยู่แล้ว กลุ่มที่สามคือความสามารถ ซึ่งเชื่อมต่อไปยังข้อ 7.2 กลุ่มที่สี่คือโครงสร้างพื้นฐานและเครื่องมือ เช่น ระบบบันทึกเหตุการณ์ ระบบบริหารจัดการช่องโหว่ หรือเครื่องมือควบคุมสิทธิ์ กลุ่มที่ห้าคือข้อมูลและบริการจากภายนอก เช่น ข้อมูลภัยคุกคาม หรือบริการทดสอบเจาะระบบ

การแยกห้ากลุ่มนี้มีประโยชน์ตอนตรวจ เพราะทำให้คำถามเปลี่ยนจาก “มีงบประมาณเพียงพอหรือไม่” ซึ่งตอบว่าใช่ได้เสมอ มาเป็นคำถามที่ตรวจสอบได้ว่ากิจกรรมที่ประกาศไว้แต่ละอย่างมีใครทำ ใช้เวลาเท่าใด และใช้เครื่องมืออะไร

กรณีสมมติ — ผู้ให้บริการระบบสารสนเทศในกรุงเทพฯ
บริษัทสมมติแห่งหนึ่งให้บริการพัฒนาและดูแลระบบให้ลูกค้าองค์กร มีพนักงาน 120 คน แบ่งเป็นทีมพัฒนา ทีมปฏิบัติการ และทีมสนับสนุน

ในการเตรียมขอการรับรอง บริษัทจัดทำแผนการจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้ ประกาศว่ามีมาตรการที่บังคับใช้จำนวนหนึ่ง รวมถึงการทบทวนสิทธิ์การเข้าถึงทุกไตรมาส การทบทวนบันทึกเหตุการณ์รายสัปดาห์ และการทดสอบการกู้คืนระบบปีละสองครั้ง

ผู้รับผิดชอบ ISMS คือวิศวกรระบบอาวุโสหนึ่งคน ซึ่งรับผิดชอบงานดูแลระบบของลูกค้าสามรายควบคู่กันไป และไม่มีการกำหนดสัดส่วนเวลาที่ให้กับงาน ISMS ไว้ในภาระงาน

เมื่อถึงรอบตรวจติดตามผล พบว่าการทบทวนสิทธิ์ทำได้เพียงไตรมาสแรก การทบทวนบันทึกเหตุการณ์ทำเป็นครั้งคราวเมื่อมีเหตุ และการทดสอบการกู้คืนทำหนึ่งครั้ง

ประเด็นที่กรณีนี้แสดงคือ ความไม่สอดคล้องปรากฏที่มาตรการเหล่านั้นก็จริง แต่สาเหตุอยู่ที่ข้อ 7.1 คือองค์กรไม่เคยกำหนดว่าปริมาณงานที่ประกาศไว้ต้องใช้เวลากี่ชั่วโมงต่อเดือน และไม่เคยเทียบกับเวลาที่ผู้รับผิดชอบมีอยู่จริง การเพิ่มมาตรการเข้าไปในเอกสารแสดงการบังคับใช้จึงเป็นการก่อภาระผูกพันด้านทรัพยากรทุกครั้ง

คำว่า “กำหนด” มาก่อนคำว่า “จัดให้มี”

ลำดับของคำสองคำนี้มีความหมาย การกำหนดคือการวิเคราะห์ว่าต้องใช้อะไรเท่าใด ส่วนการจัดให้มีคือการทำให้สิ่งนั้นมีอยู่จริง องค์กรที่ข้ามขั้นแรกไปจะจัดสรรทรัพยากรตามที่เคยได้ ไม่ใช่ตามที่ระบบต้องการ

ฐานข้อมูลที่ใช้ในการกำหนดมีอยู่แล้วในระบบ ไม่ต้องสร้างใหม่ ผลจากการประเมินความเสี่ยงและแผนการจัดการความเสี่ยงบอกว่ามีมาตรการใดที่ต้องนำไปใช้ วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศตามข้อ 6.2 บอกว่าต้องทำอะไรให้สำเร็จภายในเมื่อใด และผลจากการทบทวนของฝ่ายบริหารตามข้อ 9.3 มีหัวข้อว่าด้วยความต้องการทรัพยากรอยู่ในผลลัพธ์ของการทบทวนอยู่แล้ว

สิ่งที่ทำให้ข้อ 7.1 ตอบได้อย่างมีน้ำหนัก จึงเป็นการแสดงเส้นเชื่อมจากสามแหล่งนี้มาสู่การตัดสินใจเรื่องคน เวลา และเครื่องมือ ไม่ใช่การเขียนประโยคว่าองค์กรจัดให้มีทรัพยากรที่เพียงพอ

กลุ่มทรัพยากร คำถามที่ใช้ตรวจสอบตนเอง ร่องรอยที่แสดงว่ามีการกำหนดจริง
บุคลากร กิจกรรมที่ต้องทำซ้ำแต่ละอย่างมีชื่อผู้รับผิดชอบและผู้ทำแทนหรือไม่ ตารางกิจกรรมที่ระบุผู้รับผิดชอบและผู้ทำแทน
เวลา ภาระงานที่ประกาศไว้ใช้เวลาเท่าใดต่อรอบ และผู้รับผิดชอบมีเวลาเท่านั้นหรือไม่ การกำหนดสัดส่วนเวลาไว้ในภาระงานหรือแผนงานประจำปี
ความสามารถ งานที่ต้องใช้ทักษะเฉพาะมีคนที่ทำได้กี่คน การเทียบความสามารถที่ต้องการกับความสามารถที่มี ตามข้อ 7.2
เครื่องมือและโครงสร้างพื้นฐาน มาตรการที่ต้องใช้เครื่องมือ มีเครื่องมือที่ทำได้จริงหรือทำด้วยมือ รายการเครื่องมือที่ผูกกับมาตรการที่ประกาศบังคับใช้
บริการและข้อมูลจากภายนอก สิ่งที่พึ่งพาผู้ให้บริการภายนอกมีสัญญาและรอบเวลารองรับหรือไม่ ข้อตกลงระดับบริการที่ระบุขอบเขตและความถี่

ตารางนี้เป็นกรอบวิเคราะห์ที่ผู้เรียบเรียงจัดทำขึ้นเพื่อประกอบคำอธิบาย ไม่ใช่การสรุปหรือแปลตัวบทของมาตรฐาน และไม่ได้อ้างอิงรายการมาตรการในภาคผนวกของมาตรฐาน

ข้อ 7.1 เชื่อมกับข้อใดบ้าง

เส้นแรกไปที่ข้อ 5.1 ความเป็นผู้นำ ซึ่งกำหนดให้ผู้บริหารสูงสุดทำให้มั่นใจว่าทรัพยากรที่จำเป็นสำหรับ ISMS มีอยู่ ข้อ 5.1 จึงเป็นด้านความรับผิดชอบ ส่วนข้อ 7.1 เป็นด้านการดำเนินการ ทั้งสองข้อถูกตรวจด้วยหลักฐานชุดเดียวกันได้ แต่ตอบคนละคำถาม

เส้นที่สองไปที่ข้อ 7.2 ความสามารถ ซึ่งเป็นทรัพยากรกลุ่มหนึ่งที่มาตรฐานแยกออกมาเขียนเป็นข้อของตนเอง ความสัมพันธ์คือข้อ 7.1 ถามว่ามีคนพอหรือไม่ ข้อ 7.2 ถามว่าคนที่มีทำงานนั้นได้หรือไม่

เส้นที่สามไปที่ข้อ 9.3 การทบทวนของฝ่ายบริหาร ซึ่งมีความต้องการทรัพยากรเป็นผลลัพธ์ของการทบทวน ในทางปฏิบัติ นี่คือจุดที่องค์กรมีโอกาสปีละครั้งหรือมากกว่าในการปรับทรัพยากรให้ตรงกับภาระที่เพิ่มขึ้น การทบทวนที่จบลงโดยไม่มีการตัดสินใจเรื่องทรัพยากรเลย จึงเป็นสัญญาณที่ควรกลับไปดูข้อ 7.1

อ่านประกอบ: ISO/IEC 27001 ข้อ 6.1.3 การจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้ · ISO/IEC 27001 ข้อ 7.2 และ 7.3 ความสามารถและความตระหนัก · ISO/IEC 27001 ข้อ 9.3 การทบทวนของฝ่ายบริหาร

คำถามที่ควรตอบได้

  1. กิจกรรมที่ต้องทำซ้ำตามรอบในระบบมีทั้งหมดกี่รายการ และแต่ละรายการใช้เวลาเท่าใดต่อรอบ (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยการกำหนดทรัพยากรที่จำเป็น)
  2. เวลารวมที่ได้จากข้อแรก เทียบกับเวลาที่ผู้รับผิดชอบมีอยู่จริงแล้วเป็นอย่างไร (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยการจัดให้มีทรัพยากร)
  3. เมื่อเพิ่มมาตรการใหม่เข้าไปในแผนการจัดการความเสี่ยง มีขั้นตอนใดที่บังคับให้ทบทวนทรัพยากรด้วยหรือไม่ (ที่มา: ข้อ 7.1 อ่านประกอบกับข้อ 6.1.3)
  4. ผลการทบทวนของฝ่ายบริหารครั้งล่าสุดมีการตัดสินใจเรื่องทรัพยากรหรือไม่ และเป็นเรื่องใด (ที่มา: ข้อ 7.1 อ่านประกอบกับข้อ 9.3)
  5. ถ้าผู้รับผิดชอบ ISMS ลาออกในเดือนหน้า กิจกรรมใดจะหยุดทันที (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยทรัพยากรสำหรับการรักษาไว้ซึ่งระบบ)

บทความใหม่ในชุดเดียวกัน: ISO 45001 ข้อ 5.3 บทบาท ความรับผิดชอบ และอำนาจหน้าที่ · ISO 14001:2026 ข้อ 4.2 ผู้มีส่วนได้ส่วนเสีย

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตรอบรม ISO/IEC 27001 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand