ISO/IEC 27001:2022 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง พิสูจน์อย่างไรว่าระบบดีขึ้นจริง

ปกบทความ ISO/IEC 27001 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง
สรุปสั้นก่อน
ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง (continual improvement) ของ ISO/IEC 27001:2022 เป็นข้อที่สั้นแต่ตอบยาก เพราะสิ่งที่มันขอไม่ใช่เอกสาร แต่คือหลักฐานว่าระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (information security management system หรือ ISMS) กำลังดีขึ้นในสามมิติ คือความเหมาะสม ความเพียงพอ และความมีประสิทธิผล คำถามที่ผู้ตรวจประเมินถามจึงไม่ใช่ “ปีนี้แก้อะไรไปบ้าง” แต่คือ “อะไรทำให้คุณรู้ว่าระบบดีขึ้น”

ข้อ 10.1 ขอสิ่งใด

เนื้อความของข้อนี้สั้นระดับหนึ่งประโยค ใจความคือองค์กรต้องปรับปรุงความเหมาะสม (suitability) ความเพียงพอ (adequacy) และความมีประสิทธิผล (effectiveness) ของ ISMS อย่างต่อเนื่อง มาตรฐานไม่ได้ระบุวิธี ไม่ได้กำหนดจำนวนโครงการปรับปรุงต่อปี และไม่ได้เรียกร้องเอกสารสารสนเทศชื่อเฉพาะ

ความว่างเปล่านั้นทำให้ข้อ 10.1 กลายเป็นข้อที่ตอบด้วยของที่มีอยู่แล้วได้ง่ายเกินไป คือหยิบทะเบียนการปฏิบัติการแก้ไขที่ปิดครบมาแสดง แล้วถือว่าจบ ซึ่งเป็นคำตอบที่ไม่ตรงคำถาม เพราะการแก้ความไม่สอดคล้องเป็นเรื่องของข้อ 10.2 ไม่ใช่ข้อ 10.1

ข้อสังเกตเชิงโครงสร้างที่ช่วยให้เห็นเจตนาชัดขึ้นคือ ในฉบับปี 2022 การปรับปรุงอย่างต่อเนื่องถูกวางไว้เป็นข้อ 10.1 นำหน้าข้อ 10.2 ความไม่สอดคล้องและการดำเนินการแก้ไข ลำดับนี้อ่านได้ว่าการปรับปรุงเป็นภาระหน้าที่หลัก ส่วนการจัดการความไม่สอดคล้องเป็นกลไกหนึ่งที่รับใช้ภาระหน้าที่นั้น ไม่ใช่สิ่งเดียวกัน

แยกสามคำให้ออก เพราะหลักฐานคนละชุด

สามคำในข้อ 10.1 ไม่ใช่คำพ้องความหมายที่เขียนซ้ำเพื่อเน้น แต่ชี้ไปที่คำถามคนละข้อ และเป็นสามคำเดียวกับที่ปรากฏในข้อ 9.3 การทบทวนฝ่ายบริหาร ซึ่งเป็นเส้นเชื่อมที่ตั้งใจให้มี

ความเหมาะสม ถามว่าระบบยังเข้ากับบริบทขององค์กรอยู่หรือไม่ ถ้าองค์กรเปลี่ยนรูปแบบธุรกิจ เพิ่มบริการบนคลาวด์ หรือเจอภัยคุกคามรูปแบบใหม่ แต่ระบบยังเหมือนเดิมทุกประการ ความเหมาะสมกำลังลดลงแม้ไม่มีความไม่สอดคล้องเกิดขึ้นเลย

ความเพียงพอ ถามว่าสิ่งที่มีครอบคลุมสิ่งที่ต้องมีหรือไม่ เช่น ขอบเขตครอบคลุมทุกส่วนที่จัดการสารสนเทศสำคัญหรือยัง ทรัพยากรและความสามารถของทีมพอกับปริมาณงานที่ระบบสร้างขึ้นหรือไม่

ความมีประสิทธิผล ถามว่าระบบให้ผลลัพธ์ที่ตั้งใจไว้หรือไม่ ซึ่งเป็นคำถามที่ตอบไม่ได้เลยถ้าองค์กรไม่ได้ตั้งวัตถุประสงค์ตามข้อ 6.2 และไม่ได้วัดตามข้อ 9.1 ในทางตรวจประเมิน ถ้าตัววัดตามข้อ 9.1 อ่านแล้วไม่บอกอะไร ข้อ 10.1 ก็จะตอบไม่ได้ตามไปด้วย

กรณีสมมติ — ผู้ให้บริการระบบชำระเงินในกรุงเทพฯ
บริษัทสมมติแห่งหนึ่งให้บริการระบบรับชำระเงินแก่ร้านค้า มีพนักงาน 160 คน ได้รับการรับรอง ISO/IEC 27001 มาแล้วสี่ปี

ในการตรวจประเมินติดตามผล ผู้ตรวจถามถึงหลักฐานของข้อ 10.1 ทีมงานเปิดทะเบียนการปฏิบัติการแก้ไขให้ดู มีรายการปิดครบ 11 รายการในรอบปี ทั้งหมดมาจากผลการตรวจติดตามภายในและจากเหตุการณ์ด้านความมั่นคงปลอดภัย

ผู้ตรวจถามต่อว่า ในรอบปีเดียวกัน มีการปรับปรุงใดที่ไม่ได้เกิดจากการที่มีอะไรผิดพลาดก่อนหรือไม่ คำตอบคือไม่มี

ประเด็นที่ถูกบันทึกไว้คือระบบขององค์กรมีกลไกซ่อมแต่ไม่มีกลไกยกระดับ ทุกการเปลี่ยนแปลงในรอบปีเป็นการตอบสนองต่อสิ่งที่เกิดขึ้นแล้ว ไม่มีร่องรอยว่าองค์กรทบทวนความเหมาะสมของระบบต่อบริบทที่เปลี่ยนไป ทั้งที่ในปีเดียวกันบริษัทเพิ่งเปิดช่องทางเชื่อมต่อผ่านส่วนต่อประสานโปรแกรมประยุกต์ให้คู่ค้ารายใหม่

ทางแก้ที่บริษัทสมมติเลือกใช้คือเพิ่มวาระหนึ่งวาระในการทบทวนฝ่ายบริหารตามข้อ 9.3 ให้พิจารณาโดยเฉพาะว่า ในรอบที่ผ่านมามีการเปลี่ยนแปลงใดของธุรกิจ เทคโนโลยี หรือภัยคุกคาม ที่ทำให้ระบบเดิมเหมาะสมน้อยลง แล้วให้ผลของวาระนั้นออกมาเป็นรายการปรับปรุงที่มีผู้รับผิดชอบและกำหนดเวลา แยกทะเบียนออกจากทะเบียนการปฏิบัติการแก้ไข

เส้นแบ่งระหว่างข้อ 10.1 กับข้อ 10.2

เส้นแบ่งที่ใช้ได้ง่ายที่สุดคือถามว่า สิ่งนี้เริ่มต้นจากอะไร ถ้าเริ่มจากสิ่งที่ไม่เป็นไปตามข้อกำหนดแล้วต้องทำให้กลับมาเป็นไปตามข้อกำหนด นั่นคือข้อ 10.2 ถ้าเริ่มจากสิ่งที่เป็นไปตามข้อกำหนดอยู่แล้วแต่องค์กรตัดสินใจทำให้ดีขึ้น นั่นคือข้อ 10.1

สิ่งที่องค์กรทำ ข้อที่ตรงประเด็น
ปิดความไม่สอดคล้องที่พบจากการตรวจติดตามภายใน ข้อ 10.2
ขจัดสาเหตุของเหตุการณ์ที่เกิดซ้ำ เพื่อไม่ให้เกิดอีก ข้อ 10.2
ทบทวนเกณฑ์ยอมรับความเสี่ยงใหม่เพราะธุรกิจเปลี่ยนรูปแบบ ข้อ 10.1 ร่วมกับข้อ 6.3
เปลี่ยนตัววัดที่อ่านแล้วไม่บอกอะไร ให้เป็นตัววัดที่ใช้ตัดสินใจได้ ข้อ 10.1 ร่วมกับข้อ 9.1
ยกระดับมาตรการที่ยังผ่านเกณฑ์อยู่ ให้รองรับภัยคุกคามที่เพิ่งปรากฏ ข้อ 10.1 ร่วมกับข้อ 8.2
ลดขั้นตอนที่ซ้ำซ้อนจนคนเลี่ยงไม่ทำ ให้กลับมาทำได้จริง ข้อ 10.1

ตารางนี้เป็นการเรียบเรียงเชิงวิเคราะห์ของผู้เรียบเรียง ไม่ใช่เนื้อหาที่ปรากฏในตัวมาตรฐาน

หลักฐานของข้อ 10.1 หน้าตาเป็นอย่างไร

เพราะมาตรฐานไม่ได้เรียกร้องเอกสารสารสนเทศชื่อเฉพาะสำหรับข้อนี้ องค์กรจึงเลือกได้ว่าจะทิ้งร่องรอยไว้ที่ใด สิ่งที่ทำให้ร่องรอยนั้นน่าเชื่อถือมีสามอย่าง

อย่างแรกคือมีจุดตั้งต้นที่ระบุได้ว่าความคิดเรื่องการปรับปรุงมาจากไหน เช่น จากผลการวัด จากผลการตรวจติดตามภายใน จากข้อเสนอของผู้ปฏิบัติงาน หรือจากการทบทวนบริบท อย่างที่สองคือมีการตัดสินใจที่บันทึกไว้ว่าจะทำหรือไม่ทำ พร้อมเหตุผล เพราะการตัดสินใจไม่ทำก็เป็นการปรับปรุงเชิงบริหารที่อธิบายได้ อย่างที่สามคือมีการปิดวงจร คือกลับมาดูว่าสิ่งที่ทำไปให้ผลตามที่คาดหรือไม่ ซึ่งเป็นจุดที่แยกการปรับปรุงจริงออกจากรายการกิจกรรม

สำหรับองค์กรขนาดกลางที่ไม่อยากสร้างกระบวนการใหม่ วิธีที่ประหยัดที่สุดคือใช้ผลลัพธ์ของการทบทวนฝ่ายบริหารตามข้อ 9.3 เป็นทะเบียนตั้งต้นของการปรับปรุง แล้วติดตามสถานะในรอบถัดไป เพราะข้อ 9.3 บังคับให้ผลลัพธ์ครอบคลุมโอกาสในการปรับปรุงอยู่แล้ว

อ่านประกอบ: ISO/IEC 27001 ข้อ 10.2 ความไม่สอดคล้องและการดำเนินการแก้ไข · ISO/IEC 27001 ข้อ 9.3 การทบทวนฝ่ายบริหาร · ISO/IEC 27001 ข้อ 6.2 วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศ

คำถามที่ควรตอบได้

  1. ในรอบปีที่ผ่านมา องค์กรปรับปรุงอะไรที่ไม่ได้เริ่มจากความไม่สอดคล้องหรือเหตุการณ์ (ที่มา: ข้อ 10.1 เทียบกับข้อ 10.2)
  2. องค์กรใช้อะไรเป็นเครื่องบอกว่าความเหมาะสมของระบบต่อบริบทกำลังลดลง (ที่มา: ข้อ 10.1 ร่วมกับข้อ 4.1)
  3. ตัววัดชุดใดที่ใช้ตอบคำถามเรื่องความมีประสิทธิผลได้จริง และเคยถูกเปลี่ยนเพราะอ่านแล้วไม่บอกอะไรหรือไม่ (ที่มา: ข้อ 10.1 ร่วมกับข้อ 9.1)
  4. รายการปรับปรุงที่เกิดจากการทบทวนฝ่ายบริหาร ถูกติดตามสถานะที่ใดและโดยใคร (ที่มา: ข้อ 10.1 ร่วมกับข้อ 9.3)
  5. เมื่อการปรับปรุงหนึ่งเสร็จสิ้น องค์กรกลับมาดูผลลัพธ์ของมันที่จุดใด (ที่มา: ข้อ 10.1)

บทความใหม่ในชุดเดียวกัน: ISO 45001 ข้อ 8.1.1 การวางแผนและควบคุมการปฏิบัติการ · ISO 14001:2026 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตรอบรม ISO/IEC 27001:2022 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand