Annex A ของ ISO/IEC 27001:2022 ไม่ใช่รายการงานที่ต้องทำให้ครบ แต่เป็นชุดอ้างอิงที่ใช้ตรวจทานว่าการจัดการความเสี่ยงขององค์กรมองข้ามอะไรไปหรือไม่ การจัดกลุ่มการควบคุมเป็นสี่หมวดเป็นเพียงวิธีจัดระเบียบให้อ่านง่าย ไม่ใช่ลำดับความสำคัญและไม่ใช่การแบ่งงานตามฝ่าย ส่วนแนวคิดเรื่องคุณลักษณะ (attribute) ที่มาพร้อมกับ ISO/IEC 27002:2022 คือเครื่องมือให้องค์กรจัดมุมมองของชุดการควบคุมได้เองตามคำถามที่ต้องการตอบ
Annex A ทำหน้าที่อะไรในโครงสร้างของมาตรฐาน
ลำดับของข้อกำหนดใน ISO/IEC 27001:2022 เดินจากการประเมินความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศในข้อ 6.1.2 ไปสู่การจัดการความเสี่ยงในข้อ 6.1.3 การเลือกมาตรการควบคุมจึงเป็นผลของการจัดการความเสี่ยง ไม่ใช่จุดเริ่มต้น องค์กรกำหนดมาตรการที่จำเป็นขึ้นมาจากความเสี่ยงของตัวเองก่อน แล้วจึงนำ Annex A มาเทียบ
เจตนาของการเทียบนี้คือการตรวจทานว่ามีมุมใดที่ทีมงานไม่ได้นึกถึงหรือไม่ ไม่ใช่การบังคับให้ใช้ทุกข้อ ผลของการเทียบจะถูกบันทึกไว้ในเอกสารแสดงการประยุกต์ใช้ (Statement of Applicability หรือ SoA) ซึ่งต้องอธิบายได้ทั้งเหตุผลที่ใช้และเหตุผลที่ไม่ใช้
ความเข้าใจที่คลาดเคลื่อนจากจุดนี้จะลามไปทั้งระบบ เพราะถ้าองค์กรเริ่มจากการไล่ Annex A ทีละข้อแล้วหาความเสี่ยงมารองรับย้อนหลัง ผลลัพธ์คือชุดการควบคุมที่ครบตามรายการ แต่ไม่ได้ตอบความเสี่ยงที่องค์กรมีอยู่จริง
หลักการจัดกลุ่มสี่หมวด
การควบคุมถูกจัดเป็นสี่หมวดตามลักษณะของสิ่งที่การควบคุมนั้นไปเกี่ยวข้องด้วย ถ้าเกี่ยวกับตัวบุคคลจะอยู่ในหมวดบุคคล ถ้าเกี่ยวกับวัตถุที่จับต้องได้จะอยู่ในหมวดกายภาพ ถ้าเกี่ยวกับเทคโนโลยีจะอยู่ในหมวดเทคโนโลยี และสิ่งที่ไม่เข้าสามกลุ่มแรกจะถูกจัดไว้ในหมวดองค์กร
เกณฑ์ตัดสินแบบนี้มีผลสองอย่างที่ควรรู้ อย่างแรกคือหมวดองค์กรเป็นหมวดที่รับสิ่งที่เหลือทั้งหมด จึงเป็นหมวดที่กว้างที่สุดโดยธรรมชาติ ไม่ใช่เพราะเรื่องเชิงนโยบายสำคัญกว่าเรื่องอื่น อย่างที่สองคือการจัดหมวดไม่ได้บอกว่าฝ่ายใดเป็นเจ้าของ มาตรการในหมวดเทคโนโลยีจำนวนหนึ่งต้องการการตัดสินใจจากฝ่ายที่ไม่ใช่ฝ่ายไอที และมาตรการในหมวดองค์กรจำนวนหนึ่งลงมือทำจริงโดยทีมเทคนิค
การอ่านหมวดเป็นการแบ่งงานตามฝ่ายจึงเป็นการอ่านผิดวัตถุประสงค์ หมวดมีไว้ให้หาเจอ ไม่ได้มีไว้ให้มอบหมาย
ทำไมจำนวนข้อจึงไม่ใช่สาระ
คำถามที่มักตามมาหลังการปรับปรุงมาตรฐานคือชุดการควบคุมเปลี่ยนไปกี่ข้อ คำถามนี้ตอบได้ แต่ตอบแล้วไม่ได้ช่วยอะไร เพราะการยุบรวมมาตรการที่เคยแยกกันเข้าด้วยกันทำให้จำนวนลดลงโดยที่เนื้อหาไม่ได้หายไป และการเพิ่มมาตรการใหม่หนึ่งข้ออาจมีผลต่อการทำงานมากกว่าการยุบรวมสิบข้อ
สิ่งที่ควรถามแทนคือ ความเสี่ยงที่องค์กรระบุไว้ยังถูกจัดการด้วยมาตรการเดิมหรือไม่ และมีมาตรการใดในชุดอ้างอิงที่ชี้ไปยังความเสี่ยงที่องค์กรยังไม่เคยประเมิน คำถามสองข้อนี้เป็นงานของการทบทวนการประเมินความเสี่ยง ไม่ใช่งานของการนับข้อ
แนวคิดเรื่องคุณลักษณะของการควบคุม
ISO/IEC 27002:2022 เพิ่มแนวคิดที่ช่วยให้อ่านชุดการควบคุมได้จากมุมอื่นนอกเหนือจากสี่หมวด โดยผูกคุณลักษณะ (attribute) ไว้กับการควบคุมแต่ละข้อ คุณลักษณะเหล่านี้ไม่ใช่ข้อกำหนดเพิ่มเติม และองค์กรจะเลือกใช้ ไม่ใช้ หรือสร้างคุณลักษณะของตัวเองขึ้นมาก็ได้
ตัวอย่างที่เห็นภาพง่ายคือคุณลักษณะที่บอกว่ามาตรการทำงานในจังหวะใดเมื่อเทียบกับเหตุการณ์ คือทำงานก่อนเกิด ทำงานขณะเกิด หรือทำงานหลังเกิด อีกตัวอย่างหนึ่งคือคุณลักษณะที่บอกว่ามาตรการช่วยรักษาคุณสมบัติใดของสารสนเทศ ระหว่างความลับ ความถูกต้องสมบูรณ์ และความพร้อมใช้งาน
ประโยชน์ของแนวคิดนี้อยู่ที่การเปลี่ยนคำถาม แทนที่จะถามว่า “มาตรการข้อนี้อยู่หมวดไหน” องค์กรจะถามได้ว่า “ถ้าเกิดเหตุขึ้น เรามีมาตรการที่ทำงานขณะเกิดเหตุมากพอหรือไม่” ซึ่งเป็นคำถามที่ตอบได้ยากมากถ้าดูจากการจัดหมวดอย่างเดียว
บริษัทสมมติแห่งหนึ่งให้บริการดูแลระบบให้ลูกค้าองค์กร ทีมงานจัดทำ SoA เสร็จแล้วและมีมาตรการครบตามที่เลือกไว้ แต่เมื่อผู้บริหารถามว่า “ถ้าลูกค้าถูกโจมตีตอนตีสอง เรามีอะไรที่ทำงานเองบ้าง” ทีมงานต้องใช้เวลาไล่อ่าน SoA ทีละบรรทัดจึงจะตอบได้
เมื่อทีมเพิ่มคอลัมน์ในตาราง SoA เพื่อระบุว่ามาตรการแต่ละข้อทำงานก่อนเกิด ขณะเกิด หรือหลังเกิดเหตุ ภาพที่เห็นคือมาตรการส่วนที่ทำงานขณะเกิดเหตุกระจุกอยู่กับการเฝ้าระวังด้วยคนในเวลาทำการเท่านั้น ข้อสรุปนี้เกิดจากการเปลี่ยนมุมมองของข้อมูลชุดเดิม ไม่ได้เกิดจากการเพิ่มมาตรการใหม่
กรณีสมมติเพื่อประกอบคำอธิบาย ไม่ได้อ้างอิงถึงองค์กรใดที่มีอยู่จริง
มุมมองที่ต่างกันตอบคนละคำถาม
| วิธีจัดเรียง | คำถามที่ตอบได้ดี | ผู้ใช้งานหลัก |
|---|---|---|
| ตามสี่หมวด | มาตรการเรื่องนี้อยู่ตรงไหนของชุดอ้างอิง | ผู้จัดทำเอกสารและผู้ตรวจประเมิน |
| ตามจังหวะการทำงาน | เราพึ่งการป้องกันมากเกินไปหรือไม่ | ผู้บริหารและทีมรับมือเหตุการณ์ |
| ตามคุณสมบัติของสารสนเทศ | ความพร้อมใช้งานถูกดูแลเท่ากับความลับหรือไม่ | เจ้าของความเสี่ยง |
| ตามความเสี่ยงที่รองรับ | ความเสี่ยงข้อนี้มีอะไรกันอยู่บ้าง | ทีมประเมินความเสี่ยงและผู้ตรวจติดตามภายใน |
ผลต่อ SoA และต่อการตรวจประเมิน
เมื่อเข้าใจว่า Annex A เป็นชุดอ้างอิง สิ่งที่ SoA ต้องแสดงจึงไม่ใช่เครื่องหมายถูกเรียงกัน แต่เป็นเส้นทางที่เดินจากความเสี่ยงไปสู่มาตรการ และเดินกลับจากมาตรการไปสู่ความเสี่ยงได้ด้วย มาตรการที่อยู่ใน SoA โดยไม่มีความเสี่ยงใดรองรับ กับความเสี่ยงที่ยอมรับไว้โดยไม่มีมาตรการใดเกี่ยวข้อง เป็นสองอาการที่ชี้ไปยังรอยต่อที่ขาดในกระบวนการเดียวกัน
ในการตรวจติดตามภายในตามข้อ 9.2 ประโยชน์ของการมีมุมมองหลายแบบคือการวางแผนการตรวจ ผู้ตรวจที่เลือกตรวจตามมุมของจังหวะการทำงานจะได้ข้อค้นพบคนละชุดกับผู้ตรวจที่ไล่ตามหมวด และทั้งสองชุดมีประโยชน์คนละแบบ
คำถามที่ควรตอบได้
- มาตรการแต่ละข้อใน SoA ถูกเลือกเพราะความเสี่ยงข้อใด และย้อนกลับไปหาความเสี่ยงนั้นได้หรือไม่ (ที่มา: ข้อ 6.1.3 อ่านร่วมกับ Annex A)
- มาตรการที่ไม่ได้ใช้ มีเหตุผลที่บันทึกไว้ครบทุกข้อหรือไม่ (ที่มา: ข้อ 6.1.3)
- ถ้าจัดมาตรการตามจังหวะการทำงาน สัดส่วนกระจุกอยู่ที่ช่วงใด และเป็นไปตามที่ตั้งใจหรือไม่ (ที่มา: แนวคิดคุณลักษณะใน ISO/IEC 27002:2022)
- ใครเป็นเจ้าของมาตรการแต่ละข้อ และการมอบหมายนั้นอิงหมวดหรืออิงกระบวนการจริง (ที่มา: ข้อ 5.3 อ่านร่วมกับ Annex A)
- เมื่อความเสี่ยงถูกทบทวนใหม่ SoA ถูกทบทวนตามในรอบเดียวกันหรือไม่ (ที่มา: ข้อ 6.1.3 อ่านร่วมกับข้อ 8.2)
อ่านต่อในเรื่องที่เกี่ยวข้อง
ต้นทางของการเลือกมาตรการอธิบายไว้ที่ ข้อ 6.1.2 การประเมินความเสี่ยง และ ข้อ 6.1.3 การจัดการความเสี่ยงและ SoA ส่วนการนำแผนไปปฏิบัติอยู่ที่ ข้อ 8.3 การนำแผนจัดการความเสี่ยงไปปฏิบัติ และการวางแผนตรวจอยู่ที่ ข้อ 9.2 การตรวจติดตามภายใน สำหรับแนวคิดเดียวกันในมาตรฐานด้านความปลอดภัย อ่านได้ที่ ISO 45001 ข้อ 6.1.4 การวางแผนการดำเนินการ
บทความนี้เรียบเรียงขึ้นด้วยถ้อยคำของผู้เรียบเรียงเพื่ออธิบายและตีความข้อกำหนด ไม่ใช่การแปลหรือทำซ้ำเนื้อหาของมาตรฐาน ตัวอย่างทั้งหมดเป็นกรณีสมมติเพื่อประกอบคำอธิบาย การนำไปใช้จริงให้ยึดตัวมาตรฐานฉบับจริงเป็นหลัก
หลักสูตร ISO/IEC 27001 ความมั่นคงปลอดภัยสารสนเทศ
Equal Assurance (Thailand) Ltd. เป็นหน่วยรับรองระบบและผู้ให้บริการฝึกอบรม เปิดหลักสูตรทั้งแบบ Public และ In-house สอนเป็นภาษาไทยและอังกฤษ

ISO/IEC 27001 ข้อ 7.1 ทรัพยากรสำหรับระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ
ISO/IEC 27001:2022 ข้อ 4.4 และ 6.1.1 ระบบการจัดการและความเสี่ยงระดับระบบ ตีความข้อกำหนด
ISO/IEC 27001 ข้อ 4.2 ความต้องการและความคาดหวังของผู้มีส่วนได้ส่วนเสีย
ISO/IEC 27001:2022 ข้อ 10.1 การปรับปรุงอย่างต่อเนื่อง พิสูจน์อย่างไรว่าระบบดีขึ้นจริง
ISO/IEC 27001 ข้อ 6.3 การวางแผนการเปลี่ยนแปลง: ตีความข้อกำหนดและตัวอย่างในบริบทไทย
ISO/IEC 27001 ข้อ 5.1 ภาวะผู้นำและความมุ่งมั่น ตรวจอย่างไรเมื่อไม่มีเอกสารชื่อนี้