ISO/IEC 27001 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น ตรวจอย่างไรเมื่อไม่มีเอกสารชื่อนี้

ปกบทความ ISO/IEC 27001 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น
สรุปสั้นก่อน
ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น (leadership and commitment) ของ ISO/IEC 27001:2022 เป็นข้อที่ตรวจยากที่สุดข้อหนึ่ง เพราะไม่มีเอกสารชิ้นใดที่ชื่อว่า “หลักฐานภาวะผู้นำ” เจตนาของข้อนี้คือทำให้ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (information security management system หรือ ISMS) เป็นเรื่องที่ผู้บริหารระดับสูงเป็นเจ้าของ ไม่ใช่เรื่องที่ฝ่ายไอทีรับไปทำแล้วขอลายเซ็นเป็นครั้งคราว หลักฐานของข้อนี้จึงกระจายอยู่ในร่องรอยของการตัดสินใจ การจัดสรรทรัพยากร และการยอมรับความเสี่ยงที่เหลืออยู่

ข้อ 5.1 ต้องการอะไร

ข้อ 5.1 เรียกร้องให้ผู้บริหารระดับสูงแสดงภาวะผู้นำและความมุ่งมั่นต่อ ISMS โดยเนื้อหาของข้อนี้ไล่ผ่านหลายมิติที่รวมกันแล้วให้ภาพว่า “ผู้บริหารระดับสูงเป็นเจ้าของระบบ” หมายความว่าอะไร มิติหลักมีอยู่ดังนี้

มิติแรกคือการทำให้นโยบายและวัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศถูกกำหนดขึ้นและเข้ากันได้กับทิศทางเชิงกลยุทธ์ขององค์กร ข้อนี้อ่านเผิน ๆ เหมือนข้อความทั่วไป แต่มีนัยที่ตรวจได้ ถ้าองค์กรกำลังย้ายระบบหลักขึ้นคลาวด์ในปีนี้ แต่ผู้บริหารระดับสูงไม่เคยพูดถึงเรื่องนั้นในบริบทของความมั่นคงปลอดภัยเลย ความเข้ากันได้ที่มาตรฐานพูดถึงยังไม่เกิด

มิติที่สองคือการทำให้ข้อกำหนดของ ISMS ถูกรวมเข้าไปในกระบวนการทำงานปกติขององค์กร คำสำคัญคือ “รวมเข้าไป” ไม่ใช่ “ต่อพ่วง” ระบบที่ถูกต่อพ่วงจะมีอาการเฉพาะตัว เช่น มีขั้นตอนอนุมัติการเปลี่ยนแปลงของฝ่ายไอทีชุดหนึ่ง และมีแบบฟอร์มประเมินความเสี่ยงด้านความมั่นคงปลอดภัยอีกชุดหนึ่งที่กรอกทีหลังเพื่อให้ครบเอกสาร

มิติที่สามคือการจัดหาทรัพยากรที่จำเป็น ซึ่งเป็นมิติที่ตรวจได้ตรงที่สุด เพราะงบประมาณ คน และเวลา เป็นสิ่งที่มีร่องรอย

มิติที่สี่คือการสื่อสารความสำคัญของการจัดการความมั่นคงปลอดภัยที่ได้ผล และความสำคัญของการทำตามข้อกำหนดของ ISMS

มิติที่ห้าคือการทำให้ ISMS บรรลุผลลัพธ์ที่ตั้งใจไว้ การชี้นำและสนับสนุนบุคลากรให้มีส่วนร่วม การส่งเสริมการปรับปรุงอย่างต่อเนื่อง และการสนับสนุนบทบาทการจัดการอื่น ๆ ให้แสดงภาวะผู้นำในขอบเขตความรับผิดชอบของตนเอง

ทำไมข้อนี้จึงตรวจด้วยการดูลายเซ็นไม่ได้

เหตุผลอยู่ที่คำว่า “แสดง” (demonstrate) มาตรฐานไม่ได้ขอให้ผู้บริหารประกาศว่าตนมุ่งมั่น แต่ขอให้แสดงออกผ่านการกระทำที่ทิ้งร่องรอยไว้ ผลที่ตามมาคือผู้ตรวจประเมินจะไม่ถามผู้บริหารว่า “ท่านมุ่งมั่นหรือไม่” แต่จะถามคำถามที่ตอบได้เฉพาะคนที่เป็นเจ้าของระบบจริง เช่น

ในรอบปีที่ผ่านมามีความเสี่ยงด้านความมั่นคงปลอดภัยเรื่องใดที่ถูกยกขึ้นมาถึงระดับท่าน ท่านตัดสินใจอย่างไร และการตัดสินใจนั้นมีผลต่องบประมาณหรือกำหนดการของโครงการใดบ้าง คำถามลักษณะนี้แยกผู้บริหารที่อ่านรายงานสรุปออกจากผู้บริหารที่ใช้รายงานนั้นตัดสินใจจริง

กรณีสมมติ — ผู้ให้บริการไอทีในกรุงเทพฯ
บริษัทสมมติแห่งหนึ่งรับพัฒนาและดูแลระบบให้ลูกค้าองค์กร มีพนักงาน 120 คน ขอการรับรอง ISO/IEC 27001 เพราะลูกค้ารายใหญ่กำหนดเป็นเงื่อนไขในสัญญา

ในการตรวจประเมิน ผู้บริหารระดับสูงตอบได้ครบว่านโยบายเขียนว่าอะไรและวัตถุประสงค์มีกี่ข้อ แต่เมื่อถูกถามว่าปีที่ผ่านมามีเรื่องใดที่ทีมความมั่นคงปลอดภัยเสนอขึ้นมาแล้วท่านต้องเลือก ผู้บริหารตอบว่ายังไม่เคยมีเรื่องขึ้นมาถึงตน

เมื่อผู้ตรวจประเมินเดินไปดูทะเบียนความเสี่ยง พบว่ามีความเสี่ยงระดับสูงเรื่องหนึ่งที่ถูกบันทึกว่า “ยอมรับความเสี่ยง” มาสองรอบการทบทวน โดยช่องผู้อนุมัติเป็นชื่อผู้จัดการฝ่ายไอที ประเด็นที่เกิดขึ้นมีสองชั้น ชั้นแรกเป็นเรื่องของข้อ 6.1.3 และข้อ 8.3 ที่ว่าใครมีอำนาจยอมรับความเสี่ยงที่เหลืออยู่ ชั้นที่สองคือข้อ 5.1 เพราะการที่ความเสี่ยงระดับสูงไม่เคยเดินขึ้นไปถึงผู้บริหารระดับสูงเลย แปลว่ากลไกที่ทำให้ผู้บริหารเป็นเจ้าของระบบยังไม่ทำงาน

ทางแก้ที่บริษัทสมมติเลือกใช้ไม่ใช่การเพิ่มเอกสาร แต่คือกำหนดเกณฑ์ให้ชัดว่าความเสี่ยงระดับใดต้องขึ้นถึงผู้บริหารระดับสูงเพื่อตัดสินใจ และผูกเกณฑ์นั้นเข้ากับวาระการทบทวนฝ่ายบริหารตามข้อ 9.3

ร่องรอยที่ใช้แทน “หลักฐานภาวะผู้นำ” ได้

สิ่งที่ข้อ 5.1 ต้องการ ร่องรอยที่ตรวจได้
เข้ากันได้กับทิศทางเชิงกลยุทธ์ วัตถุประสงค์ด้านความมั่นคงปลอดภัยที่อ้างถึงแผนธุรกิจของปีนั้นจริง ไม่ใช่ข้อความที่ใช้ซ้ำได้ทุกปี
รวมเข้าไปในกระบวนการทำงาน ขั้นตอนอนุมัติโครงการหรือการเปลี่ยนแปลงที่มีจุดพิจารณาด้านความมั่นคงปลอดภัยอยู่ในตัวขั้นตอนเอง
จัดหาทรัพยากร งบประมาณที่อนุมัติ อัตรากำลังที่เปิด เวลาที่จัดสรรให้ทีมทำงานตามแผนจัดการความเสี่ยง
ชี้นำและสนับสนุนบุคลากร การตัดสินใจที่บันทึกไว้เมื่อความมั่นคงปลอดภัยขัดกับกำหนดส่งงาน
สนับสนุนบทบาทการจัดการอื่น เจ้าของความเสี่ยงที่เป็นผู้บริหารสายงาน ไม่ใช่ชื่อฝ่ายไอทีในทุกแถว

ตารางนี้เป็นการเรียบเรียงเชิงวิเคราะห์ของผู้เขียน ไม่ใช่เนื้อหาที่ปรากฏในตัวมาตรฐาน

ความสัมพันธ์กับข้ออื่นที่ควรอ่านคู่กัน

ข้อ 5.1 ไม่ได้ทำงานลำพัง ข้อ 5.2 นโยบายเป็นผลผลิตชิ้นหนึ่งของข้อ 5.1 ข้อ 5.3 บทบาทและอำนาจหน้าที่เป็นกลไกที่ผู้บริหารใช้กระจายความเป็นเจ้าของลงไป ส่วนข้อ 9.3 การทบทวนฝ่ายบริหารเป็นจังหวะที่ผู้บริหารกลับมารับข้อมูลและตัดสินใจอีกครั้ง

ในทางตรวจประเมิน ความไม่สอดคล้องของข้อ 5.1 เขียนได้ยากถ้าตั้งต้นจากข้อ 5.1 โดยตรง เพราะหลักฐานเป็นเชิงระบบ วิธีที่ใช้ได้ดีกว่าคือชี้ให้เห็นรูปแบบที่ซ้ำกันในข้ออื่น เช่น ทรัพยากรไม่พอในข้อ 7.1 วัตถุประสงค์ไม่เคยถูกทบทวนในข้อ 6.2 และการทบทวนฝ่ายบริหารไม่มีผลการตัดสินใจในข้อ 9.3 แล้วจึงชี้ว่ารูปแบบร่วมนี้ย้อนกลับไปที่ข้อ 5.1

อ่านประกอบ: ISO/IEC 27001 ข้อ 5.2 นโยบายความมั่นคงปลอดภัยสารสนเทศ · ISO/IEC 27001 ข้อ 5.3 บทบาท ความรับผิดชอบ และอำนาจหน้าที่ · ISO/IEC 27001 ข้อ 9.3 การทบทวนฝ่ายบริหาร

คำถามที่ควรตอบได้

  1. วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศของปีนี้เชื่อมกับทิศทางเชิงกลยุทธ์ขององค์กรตรงจุดใด และใครเป็นผู้เชื่อม (ที่มา: ข้อ 5.1 ร่วมกับข้อ 6.2)
  2. ในกระบวนการทำงานปกติขององค์กร มีจุดใดบ้างที่การพิจารณาด้านความมั่นคงปลอดภัยเป็นส่วนหนึ่งของขั้นตอนอยู่แล้ว ไม่ใช่แบบฟอร์มที่กรอกเพิ่ม (ที่มา: ข้อ 5.1)
  3. ในรอบปีที่ผ่านมา ผู้บริหารระดับสูงตัดสินใจเรื่องใดที่เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ และการตัดสินใจนั้นถูกบันทึกไว้ที่ใด (ที่มา: ข้อ 5.1 ร่วมกับข้อ 9.3)
  4. ความเสี่ยงระดับสูงต้องขึ้นถึงใครจึงจะยอมรับได้ และเกณฑ์นั้นถูกกำหนดไว้ที่ใด (ที่มา: ข้อ 5.1 ร่วมกับข้อ 6.1.3 และ 8.3)
  5. เจ้าของความเสี่ยงในทะเบียนความเสี่ยงเป็นผู้บริหารสายงานที่มีอำนาจตัดสินใจในเรื่องนั้นจริงหรือไม่ (ที่มา: ข้อ 5.1 ร่วมกับข้อ 5.3)

บทความอื่นในชุดเดียวกัน: ISO 45001 ข้อ 7.2 ความสามารถ และข้อ 7.3 ความตระหนัก · ISO 14001:2026 ข้อ 7.5 เอกสารสารสนเทศ

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตรอบรม ISO/IEC 27001:2022 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand