ทุกเอกสารที่ ISO/IEC 27001:2022 ต้องการจริง ๆ

การขอการรับรอง ISO/IEC 27001 ล้มเหลวเพราะเอกสารบ่อยกว่าล้มเหลวเพราะเทคโนโลยี มาตรฐานกำหนดเอกสารไว้สองชั้นที่แยกจากกัน: ชั้นนโยบาย ซึ่งตอบมาตรการควบคุมทั้ง 93 ข้อใน Annex A และข้อกำหนดในระดับข้อของมาตรฐาน (ข้อ 5.2) และ ชั้นการดำเนินงานของ ISMS — บันทึกและทะเบียนที่พิสูจน์ว่าระบบทำงานอยู่จริง ต่อไปนี้คือรายการทั้งหมด พร้อมคำตอบว่าใครจัดทำแต่ละส่วนได้จริง

ชั้นที่ 1 — ชุดนโยบายสำหรับมาตรการควบคุม 93 ข้อใน Annex A

จากมาตรการควบคุมทั้ง 93 ข้อของ Annex A: 78 ข้อครอบคลุมได้ด้วยชุดนโยบายหลักที่จัดทำมาอย่างดี 18 ฉบับ (การกำกับดูแล ความเสี่ยง การเข้าถึง การเข้ารหัส การจัดเก็บบันทึก การตอบสนองเหตุการณ์ผิดปกติ ความต่อเนื่องทางธุรกิจ ผู้ให้บริการภายนอก และด้านอื่น ๆ ที่ถูกทดสอบเสมอ) อีก 11 ข้อต้องใช้นโยบายส่วนขยายสองฉบับ — มาตรการควบคุมทางกายภาพเก้าข้อ (A.7.1–A.7.6, A.7.8, A.7.11–A.7.12) ต้องมีนโยบายความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม (Physical & Environmental Security Policy) และ A.8.21 (ความมั่นคงปลอดภัยของบริการเครือข่าย) กับ A.8.26 (ข้อกำหนดด้านความมั่นคงปลอดภัยของแอปพลิเคชัน) ครอบคลุมด้วยนโยบายความมั่นคงปลอดภัยของเครือข่าย (Network Security Policy) ส่วนมาตรการควบคุมด้านการพัฒนาอย่างมั่นคงปลอดภัยอีก 4 ข้อ (A.8.25, A.8.27, A.8.28, A.8.30) อยู่ในนโยบายการพัฒนาซอฟต์แวร์อย่างมั่นคงปลอดภัย (Secure Software Development Policy) ซึ่งจะตัดออกจากเอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ได้ก็ต่อเมื่อองค์กรของคุณไม่ได้พัฒนาซอฟต์แวร์เองจริง ๆ เท่านั้น

ชั้นที่ 2 — เอกสารการดำเนินงานของ ISMS

เอกสารกำหนดไว้ในใครเป็นผู้จัดทำ
เอกสารกำหนดขอบเขตของ ISMSข้อ 4.3ทำเป็นแม่แบบได้ ความยาวหนึ่งหน้า: ขอบเขตและจุดเชื่อมต่อ
เอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability)ข้อ 6.1.3 d)ทำเป็นแม่แบบได้ — ดีที่สุดคือกรอกไว้ล่วงหน้าจากตารางเชื่อมโยง Annex A ของแต่ละนโยบาย
วิธีการประเมินความเสี่ยงข้อ 6.1.2อยู่ระดับนโยบาย — วิธีการ เกณฑ์ การให้คะแนน และระดับความเสี่ยงที่ยอมรับได้ อยู่ในนโยบายความเสี่ยง
ทะเบียนความเสี่ยงและแผนการจัดการความเสี่ยงข้อ 6.1.3 / 8.2–8.3ทำเป็นแม่แบบได้ เป็นสมุดงาน โดยข้อมูลของคุณเป็นสิ่งที่กรอกลงไป
วัตถุประสงค์ด้านความมั่นคงปลอดภัย (ชุดปัจจุบัน)ข้อ 6.2ทำเป็นแม่แบบได้ ในส่วนโครงร่าง ส่วนวัตถุประสงค์ของปีนั้นเป็นของคุณ
แผนการตรวจสอบภายในข้อ 9.2ทำเป็นแม่แบบได้ ทั้งแผนและระเบียบปฏิบัติ
รายงานการประชุมทบทวนโดยฝ่ายบริหารข้อ 9.3ทำเป็นแม่แบบได้ ในส่วนโครงสร้างรายงานการประชุม; บันทึกของคุณ
บันทึกข้อบกพร่องและการแก้ไขข้อ 10.2ทำเป็นแม่แบบได้ ในส่วนแบบบันทึก ส่วนการติดตามเป็นของคุณ
แผนและคู่มือปฏิบัติการตอบสนองเหตุการณ์ผิดปกติA.5.24–A.5.26ทำเป็นแม่แบบได้ ในส่วนคู่มือปฏิบัติรายสถานการณ์ ส่วนรายชื่อผู้ติดต่อเป็นของคุณ
ระเบียบปฏิบัติการให้สิทธิ์เข้าถึงA.5.16/A.5.18ทำเป็นแม่แบบได้ ในส่วนวงจรการให้สิทธิ์ ส่วนวิธีปฏิบัติงานระดับขั้นตอนเป็นของคุณ
ระเบียบปฏิบัติการสำรองและกู้คืนข้อมูล พร้อมบันทึกผลการทดสอบA.8.13ทำเป็นแม่แบบได้ ในส่วนระเบียบปฏิบัติ; หลักฐานการทดสอบเป็นของคุณ
ทะเบียนทรัพย์สินและทะเบียนผู้ให้บริการภายนอกA.5.9 / A.5.19ทำเป็นแม่แบบได้ เป็นทะเบียนที่มีช่องข้อมูลบังคับครบ โดยข้อมูลของคุณเป็นสิ่งที่กรอกลงไป
บันทึกการอบรมและสมรรถนะข้อ 7.2ทำเป็นแม่แบบได้ ในส่วนทะเบียน ส่วนการอบรมเสร็จสิ้นเป็นของคุณ
คู่มือปฏิบัติงานของแต่ละแพลตฟอร์มA.5.37เป็นของคุณ — ไม่มีชุดแม่แบบใดรู้จักระบบงานของคุณได้

กับดักที่ต้องเลี่ยง

หน่วยรับรองปฏิเสธชุดเอกสารที่นโยบายกำหนดให้ต้องมีทะเบียนซึ่งไม่มีอยู่จริงอยู่เป็นประจำ หากนโยบายการควบคุมการเข้าถึงของคุณระบุว่า “มีการจัดทำทะเบียนการให้สิทธิ์เข้าถึง” ทะเบียนนั้นต้องมีอยู่แล้วตั้งแต่การตรวจประเมินขั้นที่ 1 แม้จะยังว่างเปล่าแต่ต้องมีโครงสร้างครบ ให้ซื้อหรือจัดทำชั้นนโยบายและชั้นการดำเนินงานไปพร้อมกัน มิฉะนั้นการวิเคราะห์ช่องว่างจะเป็นเพียงการย้ายช่องว่างไปไว้อีกที่หนึ่งเท่านั้น

ทางลัด: MeerLock Professional (22 นโยบาย ครอบคลุม 89/93 มาตรการควบคุม และ 93/93 เมื่อเพิ่มโมดูล Engineering) พร้อมชุดเครื่องมือ ISMS 24 รายการ ครอบคลุมทั้งสองชั้น โดยมีเอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ที่กรอกไว้ล่วงหน้าจากตาราง Annex A ของแต่ละนโยบาย ส่วน PCI Bundle และ Complete มาพร้อม 27 รายการ โดยเพิ่มสมุดงานด้านบัตรชำระเงินอีกสามรายการ ดูว่ามีอะไรอยู่ข้างใน →

ครบทั้งสองชั้น ภายใต้หลักการชุดเดียว

Professional: €1,390 ชำระครั้งเดียว รวมชุดเครื่องมือ ISMS แล้ว — หรือจะขอรับนโยบายตัวอย่างฟรีก่อนก็ได้

ขอรับนโยบายตัวอย่าง →