ISO/IEC 27001:2022 Annex A — หมวดการควบคุมมีไว้ให้หาเจอ ไม่ได้มีไว้ให้ไล่ให้ครบ

ISO/IEC 27001:2022 Annex A หมวดการควบคุมและคุณลักษณะ
สรุปสั้นก่อน
Annex A ของ ISO/IEC 27001:2022 ไม่ใช่รายการงานที่ต้องทำให้ครบ แต่เป็นชุดอ้างอิงที่ใช้ตรวจทานว่าการจัดการความเสี่ยงขององค์กรมองข้ามอะไรไปหรือไม่ การจัดกลุ่มการควบคุมเป็นสี่หมวดเป็นเพียงวิธีจัดระเบียบให้อ่านง่าย ไม่ใช่ลำดับความสำคัญและไม่ใช่การแบ่งงานตามฝ่าย ส่วนแนวคิดเรื่องคุณลักษณะ (attribute) ที่มาพร้อมกับ ISO/IEC 27002:2022 คือเครื่องมือให้องค์กรจัดมุมมองของชุดการควบคุมได้เองตามคำถามที่ต้องการตอบ

Annex A ทำหน้าที่อะไรในโครงสร้างของมาตรฐาน

ลำดับของข้อกำหนดใน ISO/IEC 27001:2022 เดินจากการประเมินความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศในข้อ 6.1.2 ไปสู่การจัดการความเสี่ยงในข้อ 6.1.3 การเลือกมาตรการควบคุมจึงเป็นผลของการจัดการความเสี่ยง ไม่ใช่จุดเริ่มต้น องค์กรกำหนดมาตรการที่จำเป็นขึ้นมาจากความเสี่ยงของตัวเองก่อน แล้วจึงนำ Annex A มาเทียบ

เจตนาของการเทียบนี้คือการตรวจทานว่ามีมุมใดที่ทีมงานไม่ได้นึกถึงหรือไม่ ไม่ใช่การบังคับให้ใช้ทุกข้อ ผลของการเทียบจะถูกบันทึกไว้ในเอกสารแสดงการประยุกต์ใช้ (Statement of Applicability หรือ SoA) ซึ่งต้องอธิบายได้ทั้งเหตุผลที่ใช้และเหตุผลที่ไม่ใช้

ความเข้าใจที่คลาดเคลื่อนจากจุดนี้จะลามไปทั้งระบบ เพราะถ้าองค์กรเริ่มจากการไล่ Annex A ทีละข้อแล้วหาความเสี่ยงมารองรับย้อนหลัง ผลลัพธ์คือชุดการควบคุมที่ครบตามรายการ แต่ไม่ได้ตอบความเสี่ยงที่องค์กรมีอยู่จริง

หลักการจัดกลุ่มสี่หมวด

การควบคุมถูกจัดเป็นสี่หมวดตามลักษณะของสิ่งที่การควบคุมนั้นไปเกี่ยวข้องด้วย ถ้าเกี่ยวกับตัวบุคคลจะอยู่ในหมวดบุคคล ถ้าเกี่ยวกับวัตถุที่จับต้องได้จะอยู่ในหมวดกายภาพ ถ้าเกี่ยวกับเทคโนโลยีจะอยู่ในหมวดเทคโนโลยี และสิ่งที่ไม่เข้าสามกลุ่มแรกจะถูกจัดไว้ในหมวดองค์กร

เกณฑ์ตัดสินแบบนี้มีผลสองอย่างที่ควรรู้ อย่างแรกคือหมวดองค์กรเป็นหมวดที่รับสิ่งที่เหลือทั้งหมด จึงเป็นหมวดที่กว้างที่สุดโดยธรรมชาติ ไม่ใช่เพราะเรื่องเชิงนโยบายสำคัญกว่าเรื่องอื่น อย่างที่สองคือการจัดหมวดไม่ได้บอกว่าฝ่ายใดเป็นเจ้าของ มาตรการในหมวดเทคโนโลยีจำนวนหนึ่งต้องการการตัดสินใจจากฝ่ายที่ไม่ใช่ฝ่ายไอที และมาตรการในหมวดองค์กรจำนวนหนึ่งลงมือทำจริงโดยทีมเทคนิค

การอ่านหมวดเป็นการแบ่งงานตามฝ่ายจึงเป็นการอ่านผิดวัตถุประสงค์ หมวดมีไว้ให้หาเจอ ไม่ได้มีไว้ให้มอบหมาย

ทำไมจำนวนข้อจึงไม่ใช่สาระ

คำถามที่มักตามมาหลังการปรับปรุงมาตรฐานคือชุดการควบคุมเปลี่ยนไปกี่ข้อ คำถามนี้ตอบได้ แต่ตอบแล้วไม่ได้ช่วยอะไร เพราะการยุบรวมมาตรการที่เคยแยกกันเข้าด้วยกันทำให้จำนวนลดลงโดยที่เนื้อหาไม่ได้หายไป และการเพิ่มมาตรการใหม่หนึ่งข้ออาจมีผลต่อการทำงานมากกว่าการยุบรวมสิบข้อ

สิ่งที่ควรถามแทนคือ ความเสี่ยงที่องค์กรระบุไว้ยังถูกจัดการด้วยมาตรการเดิมหรือไม่ และมีมาตรการใดในชุดอ้างอิงที่ชี้ไปยังความเสี่ยงที่องค์กรยังไม่เคยประเมิน คำถามสองข้อนี้เป็นงานของการทบทวนการประเมินความเสี่ยง ไม่ใช่งานของการนับข้อ

แนวคิดเรื่องคุณลักษณะของการควบคุม

ISO/IEC 27002:2022 เพิ่มแนวคิดที่ช่วยให้อ่านชุดการควบคุมได้จากมุมอื่นนอกเหนือจากสี่หมวด โดยผูกคุณลักษณะ (attribute) ไว้กับการควบคุมแต่ละข้อ คุณลักษณะเหล่านี้ไม่ใช่ข้อกำหนดเพิ่มเติม และองค์กรจะเลือกใช้ ไม่ใช้ หรือสร้างคุณลักษณะของตัวเองขึ้นมาก็ได้

ตัวอย่างที่เห็นภาพง่ายคือคุณลักษณะที่บอกว่ามาตรการทำงานในจังหวะใดเมื่อเทียบกับเหตุการณ์ คือทำงานก่อนเกิด ทำงานขณะเกิด หรือทำงานหลังเกิด อีกตัวอย่างหนึ่งคือคุณลักษณะที่บอกว่ามาตรการช่วยรักษาคุณสมบัติใดของสารสนเทศ ระหว่างความลับ ความถูกต้องสมบูรณ์ และความพร้อมใช้งาน

ประโยชน์ของแนวคิดนี้อยู่ที่การเปลี่ยนคำถาม แทนที่จะถามว่า “มาตรการข้อนี้อยู่หมวดไหน” องค์กรจะถามได้ว่า “ถ้าเกิดเหตุขึ้น เรามีมาตรการที่ทำงานขณะเกิดเหตุมากพอหรือไม่” ซึ่งเป็นคำถามที่ตอบได้ยากมากถ้าดูจากการจัดหมวดอย่างเดียว

กรณีสมมติ — ผู้ให้บริการด้านไอทีในกรุงเทพฯ

บริษัทสมมติแห่งหนึ่งให้บริการดูแลระบบให้ลูกค้าองค์กร ทีมงานจัดทำ SoA เสร็จแล้วและมีมาตรการครบตามที่เลือกไว้ แต่เมื่อผู้บริหารถามว่า “ถ้าลูกค้าถูกโจมตีตอนตีสอง เรามีอะไรที่ทำงานเองบ้าง” ทีมงานต้องใช้เวลาไล่อ่าน SoA ทีละบรรทัดจึงจะตอบได้

เมื่อทีมเพิ่มคอลัมน์ในตาราง SoA เพื่อระบุว่ามาตรการแต่ละข้อทำงานก่อนเกิด ขณะเกิด หรือหลังเกิดเหตุ ภาพที่เห็นคือมาตรการส่วนที่ทำงานขณะเกิดเหตุกระจุกอยู่กับการเฝ้าระวังด้วยคนในเวลาทำการเท่านั้น ข้อสรุปนี้เกิดจากการเปลี่ยนมุมมองของข้อมูลชุดเดิม ไม่ได้เกิดจากการเพิ่มมาตรการใหม่

กรณีสมมติเพื่อประกอบคำอธิบาย ไม่ได้อ้างอิงถึงองค์กรใดที่มีอยู่จริง

มุมมองที่ต่างกันตอบคนละคำถาม

วิธีจัดเรียง คำถามที่ตอบได้ดี ผู้ใช้งานหลัก
ตามสี่หมวด มาตรการเรื่องนี้อยู่ตรงไหนของชุดอ้างอิง ผู้จัดทำเอกสารและผู้ตรวจประเมิน
ตามจังหวะการทำงาน เราพึ่งการป้องกันมากเกินไปหรือไม่ ผู้บริหารและทีมรับมือเหตุการณ์
ตามคุณสมบัติของสารสนเทศ ความพร้อมใช้งานถูกดูแลเท่ากับความลับหรือไม่ เจ้าของความเสี่ยง
ตามความเสี่ยงที่รองรับ ความเสี่ยงข้อนี้มีอะไรกันอยู่บ้าง ทีมประเมินความเสี่ยงและผู้ตรวจติดตามภายใน

ผลต่อ SoA และต่อการตรวจประเมิน

เมื่อเข้าใจว่า Annex A เป็นชุดอ้างอิง สิ่งที่ SoA ต้องแสดงจึงไม่ใช่เครื่องหมายถูกเรียงกัน แต่เป็นเส้นทางที่เดินจากความเสี่ยงไปสู่มาตรการ และเดินกลับจากมาตรการไปสู่ความเสี่ยงได้ด้วย มาตรการที่อยู่ใน SoA โดยไม่มีความเสี่ยงใดรองรับ กับความเสี่ยงที่ยอมรับไว้โดยไม่มีมาตรการใดเกี่ยวข้อง เป็นสองอาการที่ชี้ไปยังรอยต่อที่ขาดในกระบวนการเดียวกัน

ในการตรวจติดตามภายในตามข้อ 9.2 ประโยชน์ของการมีมุมมองหลายแบบคือการวางแผนการตรวจ ผู้ตรวจที่เลือกตรวจตามมุมของจังหวะการทำงานจะได้ข้อค้นพบคนละชุดกับผู้ตรวจที่ไล่ตามหมวด และทั้งสองชุดมีประโยชน์คนละแบบ

คำถามที่ควรตอบได้

  1. มาตรการแต่ละข้อใน SoA ถูกเลือกเพราะความเสี่ยงข้อใด และย้อนกลับไปหาความเสี่ยงนั้นได้หรือไม่ (ที่มา: ข้อ 6.1.3 อ่านร่วมกับ Annex A)
  2. มาตรการที่ไม่ได้ใช้ มีเหตุผลที่บันทึกไว้ครบทุกข้อหรือไม่ (ที่มา: ข้อ 6.1.3)
  3. ถ้าจัดมาตรการตามจังหวะการทำงาน สัดส่วนกระจุกอยู่ที่ช่วงใด และเป็นไปตามที่ตั้งใจหรือไม่ (ที่มา: แนวคิดคุณลักษณะใน ISO/IEC 27002:2022)
  4. ใครเป็นเจ้าของมาตรการแต่ละข้อ และการมอบหมายนั้นอิงหมวดหรืออิงกระบวนการจริง (ที่มา: ข้อ 5.3 อ่านร่วมกับ Annex A)
  5. เมื่อความเสี่ยงถูกทบทวนใหม่ SoA ถูกทบทวนตามในรอบเดียวกันหรือไม่ (ที่มา: ข้อ 6.1.3 อ่านร่วมกับข้อ 8.2)

อ่านต่อในเรื่องที่เกี่ยวข้อง

ต้นทางของการเลือกมาตรการอธิบายไว้ที่ ข้อ 6.1.2 การประเมินความเสี่ยง และ ข้อ 6.1.3 การจัดการความเสี่ยงและ SoA ส่วนการนำแผนไปปฏิบัติอยู่ที่ ข้อ 8.3 การนำแผนจัดการความเสี่ยงไปปฏิบัติ และการวางแผนตรวจอยู่ที่ ข้อ 9.2 การตรวจติดตามภายใน สำหรับแนวคิดเดียวกันในมาตรฐานด้านความปลอดภัย อ่านได้ที่ ISO 45001 ข้อ 6.1.4 การวางแผนการดำเนินการ

บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก

หลักสูตร ISO/IEC 27001 ความมั่นคงปลอดภัยสารสนเทศ

Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ดูตารางอบรม   สอบถามรายละเอียด

ติดตามบทความและตารางอบรมใหม่ ๆ ได้ที่เพจ Facebook ของ EQA Thailand

ติดตามเพจ EQA Thailand