ทุกเอกสารที่ ISO/IEC 27001:2022 ต้องการจริง ๆ
การขอการรับรอง ISO/IEC 27001 ล้มเหลวเพราะเอกสารบ่อยกว่าล้มเหลวเพราะเทคโนโลยี มาตรฐานกำหนดเอกสารไว้สองชั้นที่แยกจากกัน: ชั้นนโยบาย ซึ่งตอบมาตรการควบคุมทั้ง 93 ข้อใน Annex A และข้อกำหนดในระดับข้อของมาตรฐาน (ข้อ 5.2) และ ชั้นการดำเนินงานของ ISMS — บันทึกและทะเบียนที่พิสูจน์ว่าระบบทำงานอยู่จริง ต่อไปนี้คือรายการทั้งหมด พร้อมคำตอบว่าใครจัดทำแต่ละส่วนได้จริง
ชั้นที่ 1 — ชุดนโยบายสำหรับมาตรการควบคุม 93 ข้อใน Annex A
จากมาตรการควบคุมทั้ง 93 ข้อของ Annex A: 78 ข้อครอบคลุมได้ด้วยชุดนโยบายหลักที่จัดทำมาอย่างดี 18 ฉบับ (การกำกับดูแล ความเสี่ยง การเข้าถึง การเข้ารหัส การจัดเก็บบันทึก การตอบสนองเหตุการณ์ผิดปกติ ความต่อเนื่องทางธุรกิจ ผู้ให้บริการภายนอก และด้านอื่น ๆ ที่ถูกทดสอบเสมอ) อีก 11 ข้อต้องใช้นโยบายส่วนขยายสองฉบับ — มาตรการควบคุมทางกายภาพเก้าข้อ (A.7.1–A.7.6, A.7.8, A.7.11–A.7.12) ต้องมีนโยบายความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม (Physical & Environmental Security Policy) และ A.8.21 (ความมั่นคงปลอดภัยของบริการเครือข่าย) กับ A.8.26 (ข้อกำหนดด้านความมั่นคงปลอดภัยของแอปพลิเคชัน) ครอบคลุมด้วยนโยบายความมั่นคงปลอดภัยของเครือข่าย (Network Security Policy) ส่วนมาตรการควบคุมด้านการพัฒนาอย่างมั่นคงปลอดภัยอีก 4 ข้อ (A.8.25, A.8.27, A.8.28, A.8.30) อยู่ในนโยบายการพัฒนาซอฟต์แวร์อย่างมั่นคงปลอดภัย (Secure Software Development Policy) ซึ่งจะตัดออกจากเอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ได้ก็ต่อเมื่อองค์กรของคุณไม่ได้พัฒนาซอฟต์แวร์เองจริง ๆ เท่านั้น
ชั้นที่ 2 — เอกสารการดำเนินงานของ ISMS
| เอกสาร | กำหนดไว้ใน | ใครเป็นผู้จัดทำ |
|---|---|---|
| เอกสารกำหนดขอบเขตของ ISMS | ข้อ 4.3 | ทำเป็นแม่แบบได้ ความยาวหนึ่งหน้า: ขอบเขตและจุดเชื่อมต่อ |
| เอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) | ข้อ 6.1.3 d) | ทำเป็นแม่แบบได้ — ดีที่สุดคือกรอกไว้ล่วงหน้าจากตารางเชื่อมโยง Annex A ของแต่ละนโยบาย |
| วิธีการประเมินความเสี่ยง | ข้อ 6.1.2 | อยู่ระดับนโยบาย — วิธีการ เกณฑ์ การให้คะแนน และระดับความเสี่ยงที่ยอมรับได้ อยู่ในนโยบายความเสี่ยง |
| ทะเบียนความเสี่ยงและแผนการจัดการความเสี่ยง | ข้อ 6.1.3 / 8.2–8.3 | ทำเป็นแม่แบบได้ เป็นสมุดงาน โดยข้อมูลของคุณเป็นสิ่งที่กรอกลงไป |
| วัตถุประสงค์ด้านความมั่นคงปลอดภัย (ชุดปัจจุบัน) | ข้อ 6.2 | ทำเป็นแม่แบบได้ ในส่วนโครงร่าง ส่วนวัตถุประสงค์ของปีนั้นเป็นของคุณ |
| แผนการตรวจสอบภายใน | ข้อ 9.2 | ทำเป็นแม่แบบได้ ทั้งแผนและระเบียบปฏิบัติ |
| รายงานการประชุมทบทวนโดยฝ่ายบริหาร | ข้อ 9.3 | ทำเป็นแม่แบบได้ ในส่วนโครงสร้างรายงานการประชุม; บันทึกของคุณ |
| บันทึกข้อบกพร่องและการแก้ไข | ข้อ 10.2 | ทำเป็นแม่แบบได้ ในส่วนแบบบันทึก ส่วนการติดตามเป็นของคุณ |
| แผนและคู่มือปฏิบัติการตอบสนองเหตุการณ์ผิดปกติ | A.5.24–A.5.26 | ทำเป็นแม่แบบได้ ในส่วนคู่มือปฏิบัติรายสถานการณ์ ส่วนรายชื่อผู้ติดต่อเป็นของคุณ |
| ระเบียบปฏิบัติการให้สิทธิ์เข้าถึง | A.5.16/A.5.18 | ทำเป็นแม่แบบได้ ในส่วนวงจรการให้สิทธิ์ ส่วนวิธีปฏิบัติงานระดับขั้นตอนเป็นของคุณ |
| ระเบียบปฏิบัติการสำรองและกู้คืนข้อมูล พร้อมบันทึกผลการทดสอบ | A.8.13 | ทำเป็นแม่แบบได้ ในส่วนระเบียบปฏิบัติ; หลักฐานการทดสอบเป็นของคุณ |
| ทะเบียนทรัพย์สินและทะเบียนผู้ให้บริการภายนอก | A.5.9 / A.5.19 | ทำเป็นแม่แบบได้ เป็นทะเบียนที่มีช่องข้อมูลบังคับครบ โดยข้อมูลของคุณเป็นสิ่งที่กรอกลงไป |
| บันทึกการอบรมและสมรรถนะ | ข้อ 7.2 | ทำเป็นแม่แบบได้ ในส่วนทะเบียน ส่วนการอบรมเสร็จสิ้นเป็นของคุณ |
| คู่มือปฏิบัติงานของแต่ละแพลตฟอร์ม | A.5.37 | เป็นของคุณ — ไม่มีชุดแม่แบบใดรู้จักระบบงานของคุณได้ |
กับดักที่ต้องเลี่ยง
หน่วยรับรองปฏิเสธชุดเอกสารที่นโยบายกำหนดให้ต้องมีทะเบียนซึ่งไม่มีอยู่จริงอยู่เป็นประจำ หากนโยบายการควบคุมการเข้าถึงของคุณระบุว่า “มีการจัดทำทะเบียนการให้สิทธิ์เข้าถึง” ทะเบียนนั้นต้องมีอยู่แล้วตั้งแต่การตรวจประเมินขั้นที่ 1 แม้จะยังว่างเปล่าแต่ต้องมีโครงสร้างครบ ให้ซื้อหรือจัดทำชั้นนโยบายและชั้นการดำเนินงานไปพร้อมกัน มิฉะนั้นการวิเคราะห์ช่องว่างจะเป็นเพียงการย้ายช่องว่างไปไว้อีกที่หนึ่งเท่านั้น
ทางลัด: MeerLock Professional (22 นโยบาย ครอบคลุม 89/93 มาตรการควบคุม และ 93/93 เมื่อเพิ่มโมดูล Engineering) พร้อมชุดเครื่องมือ ISMS 24 รายการ ครอบคลุมทั้งสองชั้น โดยมีเอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ที่กรอกไว้ล่วงหน้าจากตาราง Annex A ของแต่ละนโยบาย ส่วน PCI Bundle และ Complete มาพร้อม 27 รายการ โดยเพิ่มสมุดงานด้านบัตรชำระเงินอีกสามรายการ ดูว่ามีอะไรอยู่ข้างใน →
ครบทั้งสองชั้น ภายใต้หลักการชุดเดียว
Professional: €1,390 ชำระครั้งเดียว รวมชุดเครื่องมือ ISMS แล้ว — หรือจะขอรับนโยบายตัวอย่างฟรีก่อนก็ได้
ขอรับนโยบายตัวอย่าง →