ข้อ 4.4 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ และข้อ 6.1.1 การปฏิบัติการเพื่อจัดการความเสี่ยงและโอกาส ของ ISO/IEC 27001:2022 เป็นสองข้อที่อ่านผ่านได้เร็วเพราะข้อความสั้น แต่เป็นสองข้อที่กำหนดรูปร่างของทั้งระบบ ข้อ 4.4 บอกว่า ISMS คือชุดของกระบวนการที่ต่อกันและมีปฏิสัมพันธ์กัน ไม่ใช่ชุดของเอกสาร ส่วนข้อ 6.1.1 พูดถึงความเสี่ยงและโอกาสในระดับระบบ ซึ่งเป็นคนละชั้นกับความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศตามข้อ 6.1.2 การแยกสองชั้นนี้ไม่ออก ทำให้ทะเบียนความเสี่ยงเหลือแต่ความเสี่ยงทางเทคนิค และขาดความเสี่ยงที่ทำให้ตัวระบบเองเดินไม่ครบรอบ
ข้อ 4.4 กำหนดว่า ISMS มีรูปร่างอย่างไร
ข้อความของข้อนี้สั้น แต่คำที่มีน้ำหนักคือคำว่ากระบวนการและปฏิสัมพันธ์ระหว่างกระบวนการ ความหมายในทางปฏิบัติคือ องค์กรต้องอธิบายได้ว่า ISMS ของตนประกอบด้วยกิจกรรมอะไรบ้างที่ทำงานต่อเนื่องกัน ใครเป็นเจ้าของกิจกรรมแต่ละอัน กิจกรรมหนึ่งส่งอะไรต่อให้อีกกิจกรรมหนึ่ง และรู้ได้อย่างไรว่ากิจกรรมนั้นทำงานอยู่
องค์กรที่ตอบข้อนี้ด้วยการชี้ไปที่แฟ้มเอกสารนโยบายและระเบียบปฏิบัติ จะเจอคำถามต่อจากผู้ตรวจประเมินทันทีว่ากระบวนการทบทวนสิทธิ์การเข้าถึงเดินอย่างไรในรอบที่ผ่านมา ใครเป็นผู้เริ่ม ใครเป็นผู้อนุมัติ และผลของรอบนั้นไปกระทบอะไรต่อ ถ้าคำตอบมีเฉพาะชื่อเอกสาร แปลว่าข้อ 4.4 ยังไม่ถูกตอบ
วิธีที่ช่วยให้ข้อนี้ชัดขึ้นคือทำแผนภาพกระบวนการอย่างง่ายที่แสดงลำดับตั้งแต่การประเมินความเสี่ยง ไปสู่การจัดการความเสี่ยง การนำมาตรการควบคุมไปปฏิบัติ การเฝ้าระวังและวัดผล การตรวจติดตามภายใน การทบทวนของฝ่ายบริหาร และการปรับปรุง โดยระบุว่าแต่ละช่วงส่งข้อมูลอะไรต่อ แผนภาพนี้ไม่ใช่ข้อบังคับตามมาตรฐาน แต่เป็นวิธีที่ทำให้คำว่าปฏิสัมพันธ์มีหลักฐานรองรับ
ข้อ 6.1.1 พูดถึงความเสี่ยงคนละชั้นกับข้อ 6.1.2
จุดที่ทำให้เกิดความสับสนคือคำว่าความเสี่ยงถูกใช้ในสองความหมายภายในมาตรฐานฉบับเดียวกัน
ความเสี่ยงตามข้อ 6.1.2 คือความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ซึ่งเกี่ยวกับการสูญเสียความลับ ความถูกต้องครบถ้วน และความพร้อมใช้ของสารสนเทศ มีวิธีประเมินเป็นของตัวเอง มีเจ้าของความเสี่ยง และนำไปสู่การเลือกมาตรการควบคุม
ความเสี่ยงตามข้อ 6.1.1 อยู่สูงกว่านั้นหนึ่งชั้น เป็นความเสี่ยงและโอกาสที่เกิดจากบริบทและจากความต้องการของผู้มีส่วนได้ส่วนเสียตามข้อ 4.1 และ 4.2 และเกี่ยวกับคำถามว่า ISMS จะบรรลุผลลัพธ์ที่ตั้งใจไว้หรือไม่ จะป้องกันผลที่ไม่พึงประสงค์ต่อระบบได้หรือไม่ และจะปรับปรุงได้อย่างต่อเนื่องหรือไม่
ตัวอย่างของความเสี่ยงระดับข้อ 6.1.1 ที่ไม่ใช่ความเสี่ยงทางเทคนิค เช่น องค์กรพึ่งพาบุคลากรเพียงคนเดียวในการดูแลระบบสำคัญ ทำให้กระบวนการของ ISMS หยุดเมื่อคนคนนั้นไม่อยู่ หรือรอบการตรวจติดตามภายในถูกเลื่อนซ้ำเพราะผู้ตรวจภายในเป็นคนเดียวกับผู้รับผิดชอบกระบวนการที่ต้องถูกตรวจ ซึ่งกระทบทั้งความเป็นกลางและความต่อเนื่องของระบบ
ผู้ให้บริการด้านไอทีขนาดกลางแห่งหนึ่งในกรุงเทพฯ (กรณีสมมติ ไม่ใช่ลูกค้ารายจริง) ให้บริการดูแลระบบและพัฒนาซอฟต์แวร์ให้ลูกค้าองค์กร
ความเสี่ยงที่บันทึกไว้เดิม ทั้งทะเบียนเป็นเรื่องช่องโหว่ของระบบ การเข้าถึงโดยไม่ได้รับอนุญาต และการสูญหายของข้อมูลสำรอง ซึ่งทั้งหมดเป็นความเสี่ยงระดับข้อ 6.1.2
สิ่งที่ไม่ปรากฏในทะเบียน สัญญากับลูกค้ารายใหญ่สองรายจะหมดอายุพร้อมกัน ทำให้ทีมต้องทุ่มเวลาไปกับการต่อสัญญาในช่วงเดียวกับรอบตรวจติดตามภายใน และองค์กรมีผู้ที่เข้าใจกระบวนการประเมินความเสี่ยงจริงเพียงคนเดียว
ผลที่เกิดขึ้น รอบการประเมินความเสี่ยงประจำปีถูกเลื่อน การทบทวนของฝ่ายบริหารถูกย่อเหลือการรับทราบ และเมื่อถึงรอบตรวจประเมินจากภายนอก หลักฐานของกระบวนการหลายอย่างมีอายุเกินหนึ่งปี
สิ่งที่ข้อ 6.1.1 ควรจับได้ตั้งแต่ต้น ความเสี่ยงว่ากระบวนการของ ISMS จะไม่ถูกดำเนินการตามรอบเพราะการพึ่งพาบุคคลและการกระจุกตัวของภาระงาน พร้อมการกระทำที่วางไว้ล่วงหน้า เช่น การสร้างผู้ทำหน้าที่สำรองและการเลื่อนรอบตรวจติดตามไปยังช่วงที่ภาระงานต่ำกว่าโดยยังอยู่ในรอบปีเดียวกัน
ผลลัพธ์ที่ข้อ 6.1.1 คาดหวังไม่ใช่ทะเบียน แต่คือการวางแผนที่ตามต่อได้
ข้อกำหนดคาดหวังให้องค์กรวางแผนสองอย่างควบคู่กัน คือวางแผนการกระทำที่จะจัดการความเสี่ยงและโอกาสเหล่านั้น และวางแผนว่าจะรวมการกระทำนั้นเข้าไปในกระบวนการของ ISMS อย่างไร รวมถึงจะประเมินประสิทธิผลของมันอย่างไร คำว่ารวมเข้าไปในกระบวนการเป็นคำที่ทำให้ข้อนี้ไม่จบลงที่เอกสารแยกเล่ม
| คำถาม | ระดับข้อ 6.1.1 | ระดับข้อ 6.1.2 |
|---|---|---|
| กำลังปกป้องอะไร | ความสามารถของ ISMS ที่จะให้ผลตามที่ตั้งใจไว้ | ความลับ ความถูกต้องครบถ้วน และความพร้อมใช้ของสารสนเทศ |
| ข้อมูลตั้งต้นมาจากไหน | บริบทและผู้มีส่วนได้ส่วนเสียตามข้อ 4.1 และ 4.2 | สินทรัพย์ ภัยคุกคาม ช่องโหว่ และผลกระทบภายในขอบเขต |
| ผลลัพธ์ไปลงที่ใด | แผนการกระทำที่ฝังอยู่ในกระบวนการของ ISMS | แผนการจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้ |
ตารางนี้ไม่ได้แปลว่าสองชั้นแยกขาดจากกัน ความเสี่ยงระดับข้อ 6.1.1 บางข้ออาจนำไปสู่การเปลี่ยนวิธีประเมินความเสี่ยงตามข้อ 6.1.2 และผลจากข้อ 6.1.2 ที่พบว่ามีความเสี่ยงเกินเกณฑ์ซ้ำ ๆ ก็อาจสะท้อนกลับว่ามีปัญหาระดับระบบที่ข้อ 6.1.1 ควรจับได้
ความเชื่อมโยงที่ควรตรวจให้ครบก่อนวันตรวจประเมิน
สิ่งที่ควรตรวจล่วงหน้ามีสามเส้น เส้นแรกคือจากบริบทตามข้อ 4.1 และ 4.2 ไปยังความเสี่ยงและโอกาสตามข้อ 6.1.1 ว่าแต่ละประเด็นบริบทที่ระบุไว้มีรายการที่รองรับหรือไม่ เส้นที่สองคือจากความเสี่ยงและโอกาสไปยังการกระทำที่วางไว้ ว่ามีผู้รับผิดชอบ กำหนดเวลา และวิธีประเมินผลหรือไม่ เส้นที่สามคือจากกระบวนการที่ประกาศไว้ตามข้อ 4.4 ไปยังหลักฐานว่ากระบวนการนั้นเดินจริงในรอบที่ผ่านมา
อ่านต่อเรื่องชั้นที่สองของความเสี่ยงได้ที่ ISO/IEC 27001 ข้อ 6.1.2 การประเมินความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ และเรื่องต้นทางของบริบทกับขอบเขตได้ที่ ISO/IEC 27001:2022 ข้อ 4.1–4.3 บริบทองค์กรและการกำหนดขอบเขต ISMS
คำถามที่ควรตอบได้
- ISMS ขององค์กรประกอบด้วยกระบวนการอะไรบ้าง และกระบวนการเหล่านั้นส่งข้อมูลต่อกันอย่างไร (ที่มา ข้อ 4.4)
- ทะเบียนความเสี่ยงมีรายการที่ไม่ใช่ความเสี่ยงทางเทคนิคอยู่ด้วยหรือไม่ (ที่มา ข้อ 6.1.1)
- ประเด็นบริบทแต่ละข้อตามข้อ 4.1 มีความเสี่ยงหรือโอกาสที่รองรับหรือไม่ (ที่มา ข้อ 6.1.1)
- การกระทำที่วางไว้ตามข้อ 6.1.1 ถูกรวมเข้าไปในกระบวนการใดของ ISMS (ที่มา ข้อ 6.1.1)
- องค์กรประเมินประสิทธิผลของการกระทำเหล่านั้นด้วยอะไร (ที่มา ข้อ 6.1.1 ร่วมกับข้อ 9.1)
บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก
หลักสูตรที่เกี่ยวข้อง ISO/IEC 27001:2022 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ
Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ISO/IEC 27001:2022 Annex A — หมวดการควบคุมมีไว้ให้หาเจอ ไม่ได้มีไว้ให้ไล่ให้ครบ
ISO/IEC 27001 ข้อ 7.1 ทรัพยากรสำหรับระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
ISO/IEC 27001 ข้อ 4.2 ความต้องการและความคาดหวังของผู้มีส่วนได้ส่วนเสีย
ISO/IEC 27001:2022 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง พิสูจน์อย่างไรว่าระบบดีขึ้นจริง
ISO/IEC 27001 ข้อ 6.3 การวางแผนการเปลี่ยนแปลง: ตีความข้อกำหนดและตัวอย่างในบริบทไทย
ISO/IEC 27001 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น ตรวจอย่างไรเมื่อไม่มีเอกสารชื่อนี้