ข้อ 7.1 ของ ISO/IEC 27001:2022 ว่าด้วยทรัพยากร (resources) เป็นข้อที่มีถ้อยคำสั้น จึงถูกตอบด้วยประโยคเดียวในคู่มือระบบได้ง่าย แต่เป็นข้อที่ความไม่สอดคล้องจากข้ออื่นย้อนกลับมาถึงได้เสมอ เพราะมาตรการที่ประกาศไว้ในเอกสารแสดงการบังคับใช้ (Statement of Applicability) จะทำงานได้ก็ต่อเมื่อมีคน เวลา ความสามารถ และเครื่องมือรองรับ บทความนี้อธิบายว่าคำว่า “กำหนดและจัดให้มี” ในข้อนี้หมายถึงอะไร และหลักฐานแบบใดที่แสดงว่าองค์กรทำครบ
ข้อกำหนดต้องการอะไร
ข้อ 7.1 ขอให้องค์กรกำหนดและจัดให้มีทรัพยากรที่จำเป็นสำหรับการจัดทำ การนำไปใช้ การรักษาไว้ และการปรับปรุงระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ (information security management system) อย่างต่อเนื่อง
คำกริยาสี่คำในประโยคนี้ไม่ใช่คำซ้ำ แต่เป็นสี่ช่วงของอายุระบบที่ใช้ทรัพยากรคนละแบบ ช่วงจัดทำใช้ทรัพยากรแบบโครงการ คือคนที่มาช่วยเขียนและตั้งค่าในช่วงเวลาจำกัด ช่วงนำไปใช้ต้องการทรัพยากรที่กระจายไปยังหน่วยงานเจ้าของกระบวนการ ช่วงรักษาไว้ต้องการทรัพยากรประจำที่ต่อเนื่องไปทุกปี และช่วงปรับปรุงต้องการทรัพยากรสำรองที่กันไว้สำหรับสิ่งที่ยังไม่รู้ว่าจะต้องแก้อะไร
องค์กรที่วางแผนทรัพยากรเฉพาะช่วงแรกจะผ่านการตรวจครั้งแรกได้ แต่จะเจอปัญหาในการตรวจติดตามผลรอบถัดไป เพราะกิจกรรมที่ต้องทำซ้ำ เช่น การทบทวนสิทธิ์การเข้าถึง การทดสอบแผนความต่อเนื่อง หรือการทบทวนความเสี่ยง ไม่มีเจ้าของที่มีเวลาทำ
ทรัพยากรในบริบทของ ISMS ไม่ได้หมายถึงงบประมาณอย่างเดียว
มาตรฐานไม่ได้จำกัดความหมายของคำว่าทรัพยากรไว้ จึงต้องอ่านจากสิ่งที่ระบบต้องใช้จริง ซึ่งแยกได้เป็นห้ากลุ่ม
กลุ่มแรกคือบุคลากร ทั้งจำนวนคนและตำแหน่งที่รับผิดชอบ กลุ่มที่สองคือเวลา ซึ่งเป็นทรัพยากรที่ถูกละไว้ในการวางแผนเพราะไม่ปรากฏเป็นตัวเงิน แต่เป็นข้อจำกัดที่แท้จริงเมื่อผู้รับผิดชอบ ISMS มีงานประจำอื่นเต็มเวลาอยู่แล้ว กลุ่มที่สามคือความสามารถ ซึ่งเชื่อมต่อไปยังข้อ 7.2 กลุ่มที่สี่คือโครงสร้างพื้นฐานและเครื่องมือ เช่น ระบบบันทึกเหตุการณ์ ระบบบริหารจัดการช่องโหว่ หรือเครื่องมือควบคุมสิทธิ์ กลุ่มที่ห้าคือข้อมูลและบริการจากภายนอก เช่น ข้อมูลภัยคุกคาม หรือบริการทดสอบเจาะระบบ
การแยกห้ากลุ่มนี้มีประโยชน์ตอนตรวจ เพราะทำให้คำถามเปลี่ยนจาก “มีงบประมาณเพียงพอหรือไม่” ซึ่งตอบว่าใช่ได้เสมอ มาเป็นคำถามที่ตรวจสอบได้ว่ากิจกรรมที่ประกาศไว้แต่ละอย่างมีใครทำ ใช้เวลาเท่าใด และใช้เครื่องมืออะไร
บริษัทสมมติแห่งหนึ่งให้บริการพัฒนาและดูแลระบบให้ลูกค้าองค์กร มีพนักงาน 120 คน แบ่งเป็นทีมพัฒนา ทีมปฏิบัติการ และทีมสนับสนุน
ในการเตรียมขอการรับรอง บริษัทจัดทำแผนการจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้ ประกาศว่ามีมาตรการที่บังคับใช้จำนวนหนึ่ง รวมถึงการทบทวนสิทธิ์การเข้าถึงทุกไตรมาส การทบทวนบันทึกเหตุการณ์รายสัปดาห์ และการทดสอบการกู้คืนระบบปีละสองครั้ง
ผู้รับผิดชอบ ISMS คือวิศวกรระบบอาวุโสหนึ่งคน ซึ่งรับผิดชอบงานดูแลระบบของลูกค้าสามรายควบคู่กันไป และไม่มีการกำหนดสัดส่วนเวลาที่ให้กับงาน ISMS ไว้ในภาระงาน
เมื่อถึงรอบตรวจติดตามผล พบว่าการทบทวนสิทธิ์ทำได้เพียงไตรมาสแรก การทบทวนบันทึกเหตุการณ์ทำเป็นครั้งคราวเมื่อมีเหตุ และการทดสอบการกู้คืนทำหนึ่งครั้ง
ประเด็นที่กรณีนี้แสดงคือ ความไม่สอดคล้องปรากฏที่มาตรการเหล่านั้นก็จริง แต่สาเหตุอยู่ที่ข้อ 7.1 คือองค์กรไม่เคยกำหนดว่าปริมาณงานที่ประกาศไว้ต้องใช้เวลากี่ชั่วโมงต่อเดือน และไม่เคยเทียบกับเวลาที่ผู้รับผิดชอบมีอยู่จริง การเพิ่มมาตรการเข้าไปในเอกสารแสดงการบังคับใช้จึงเป็นการก่อภาระผูกพันด้านทรัพยากรทุกครั้ง
คำว่า “กำหนด” มาก่อนคำว่า “จัดให้มี”
ลำดับของคำสองคำนี้มีความหมาย การกำหนดคือการวิเคราะห์ว่าต้องใช้อะไรเท่าใด ส่วนการจัดให้มีคือการทำให้สิ่งนั้นมีอยู่จริง องค์กรที่ข้ามขั้นแรกไปจะจัดสรรทรัพยากรตามที่เคยได้ ไม่ใช่ตามที่ระบบต้องการ
ฐานข้อมูลที่ใช้ในการกำหนดมีอยู่แล้วในระบบ ไม่ต้องสร้างใหม่ ผลจากการประเมินความเสี่ยงและแผนการจัดการความเสี่ยงบอกว่ามีมาตรการใดที่ต้องนำไปใช้ วัตถุประสงค์ด้านความมั่นคงปลอดภัยสารสนเทศตามข้อ 6.2 บอกว่าต้องทำอะไรให้สำเร็จภายในเมื่อใด และผลจากการทบทวนของฝ่ายบริหารตามข้อ 9.3 มีหัวข้อว่าด้วยความต้องการทรัพยากรอยู่ในผลลัพธ์ของการทบทวนอยู่แล้ว
สิ่งที่ทำให้ข้อ 7.1 ตอบได้อย่างมีน้ำหนัก จึงเป็นการแสดงเส้นเชื่อมจากสามแหล่งนี้มาสู่การตัดสินใจเรื่องคน เวลา และเครื่องมือ ไม่ใช่การเขียนประโยคว่าองค์กรจัดให้มีทรัพยากรที่เพียงพอ
| กลุ่มทรัพยากร | คำถามที่ใช้ตรวจสอบตนเอง | ร่องรอยที่แสดงว่ามีการกำหนดจริง |
|---|---|---|
| บุคลากร | กิจกรรมที่ต้องทำซ้ำแต่ละอย่างมีชื่อผู้รับผิดชอบและผู้ทำแทนหรือไม่ | ตารางกิจกรรมที่ระบุผู้รับผิดชอบและผู้ทำแทน |
| เวลา | ภาระงานที่ประกาศไว้ใช้เวลาเท่าใดต่อรอบ และผู้รับผิดชอบมีเวลาเท่านั้นหรือไม่ | การกำหนดสัดส่วนเวลาไว้ในภาระงานหรือแผนงานประจำปี |
| ความสามารถ | งานที่ต้องใช้ทักษะเฉพาะมีคนที่ทำได้กี่คน | การเทียบความสามารถที่ต้องการกับความสามารถที่มี ตามข้อ 7.2 |
| เครื่องมือและโครงสร้างพื้นฐาน | มาตรการที่ต้องใช้เครื่องมือ มีเครื่องมือที่ทำได้จริงหรือทำด้วยมือ | รายการเครื่องมือที่ผูกกับมาตรการที่ประกาศบังคับใช้ |
| บริการและข้อมูลจากภายนอก | สิ่งที่พึ่งพาผู้ให้บริการภายนอกมีสัญญาและรอบเวลารองรับหรือไม่ | ข้อตกลงระดับบริการที่ระบุขอบเขตและความถี่ |
ตารางนี้เป็นกรอบวิเคราะห์ที่ผู้เรียบเรียงจัดทำขึ้นเพื่อประกอบคำอธิบาย ไม่ใช่การสรุปหรือแปลตัวบทของมาตรฐาน และไม่ได้อ้างอิงรายการมาตรการในภาคผนวกของมาตรฐาน
ข้อ 7.1 เชื่อมกับข้อใดบ้าง
เส้นแรกไปที่ข้อ 5.1 ความเป็นผู้นำ ซึ่งกำหนดให้ผู้บริหารสูงสุดทำให้มั่นใจว่าทรัพยากรที่จำเป็นสำหรับ ISMS มีอยู่ ข้อ 5.1 จึงเป็นด้านความรับผิดชอบ ส่วนข้อ 7.1 เป็นด้านการดำเนินการ ทั้งสองข้อถูกตรวจด้วยหลักฐานชุดเดียวกันได้ แต่ตอบคนละคำถาม
เส้นที่สองไปที่ข้อ 7.2 ความสามารถ ซึ่งเป็นทรัพยากรกลุ่มหนึ่งที่มาตรฐานแยกออกมาเขียนเป็นข้อของตนเอง ความสัมพันธ์คือข้อ 7.1 ถามว่ามีคนพอหรือไม่ ข้อ 7.2 ถามว่าคนที่มีทำงานนั้นได้หรือไม่
เส้นที่สามไปที่ข้อ 9.3 การทบทวนของฝ่ายบริหาร ซึ่งมีความต้องการทรัพยากรเป็นผลลัพธ์ของการทบทวน ในทางปฏิบัติ นี่คือจุดที่องค์กรมีโอกาสปีละครั้งหรือมากกว่าในการปรับทรัพยากรให้ตรงกับภาระที่เพิ่มขึ้น การทบทวนที่จบลงโดยไม่มีการตัดสินใจเรื่องทรัพยากรเลย จึงเป็นสัญญาณที่ควรกลับไปดูข้อ 7.1
อ่านประกอบ: ISO/IEC 27001 ข้อ 6.1.3 การจัดการความเสี่ยงและเอกสารแสดงการบังคับใช้ · ISO/IEC 27001 ข้อ 7.2 และ 7.3 ความสามารถและความตระหนัก · ISO/IEC 27001 ข้อ 9.3 การทบทวนของฝ่ายบริหาร
คำถามที่ควรตอบได้
- กิจกรรมที่ต้องทำซ้ำตามรอบในระบบมีทั้งหมดกี่รายการ และแต่ละรายการใช้เวลาเท่าใดต่อรอบ (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยการกำหนดทรัพยากรที่จำเป็น)
- เวลารวมที่ได้จากข้อแรก เทียบกับเวลาที่ผู้รับผิดชอบมีอยู่จริงแล้วเป็นอย่างไร (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยการจัดให้มีทรัพยากร)
- เมื่อเพิ่มมาตรการใหม่เข้าไปในแผนการจัดการความเสี่ยง มีขั้นตอนใดที่บังคับให้ทบทวนทรัพยากรด้วยหรือไม่ (ที่มา: ข้อ 7.1 อ่านประกอบกับข้อ 6.1.3)
- ผลการทบทวนของฝ่ายบริหารครั้งล่าสุดมีการตัดสินใจเรื่องทรัพยากรหรือไม่ และเป็นเรื่องใด (ที่มา: ข้อ 7.1 อ่านประกอบกับข้อ 9.3)
- ถ้าผู้รับผิดชอบ ISMS ลาออกในเดือนหน้า กิจกรรมใดจะหยุดทันที (ที่มา: ข้อ 7.1 ส่วนที่ว่าด้วยทรัพยากรสำหรับการรักษาไว้ซึ่งระบบ)
บทความใหม่ในชุดเดียวกัน: ISO 45001 ข้อ 5.3 บทบาท ความรับผิดชอบ และอำนาจหน้าที่ · ISO 14001:2026 ข้อ 4.2 ผู้มีส่วนได้ส่วนเสีย
บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก
หลักสูตรอบรม ISO/IEC 27001 ระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ISO/IEC 27001:2022 Annex A — หมวดการควบคุมมีไว้ให้หาเจอ ไม่ได้มีไว้ให้ไล่ให้ครบ
ISO/IEC 27001:2022 ข้อ 4.4 และ 6.1.1 ระบบการจัดการและความเสี่ยงระดับระบบ ตีความข้อกำหนด
ISO/IEC 27001 ข้อ 4.2 ความต้องการและความคาดหวังของผู้มีส่วนได้ส่วนเสีย
ISO/IEC 27001:2022 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง พิสูจน์อย่างไรว่าระบบดีขึ้นจริง
ISO/IEC 27001 ข้อ 6.3 การวางแผนการเปลี่ยนแปลง: ตีความข้อกำหนดและตัวอย่างในบริบทไทย
ISO/IEC 27001 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น ตรวจอย่างไรเมื่อไม่มีเอกสารชื่อนี้