ทุกนโยบายบนชั้นวาง เปิดให้ดูทั้งหมด

นโยบายที่พร้อมรับการตรวจประเมินสามสิบฉบับ สามระดับ ภายใต้หลักการชุดเดียวที่ผ่านการตรวจทาน — พร้อมชุดเครื่องมือ 24 รายการที่ครบทุกรายการเอกสารที่ต้องใช้ในการขอการรับรอง และเป็น 27 รายการสำหรับ PCI Bundle และ Complete

นโยบาย 30 ฉบับ · 3 ระดับ ชุดเครื่องมือ ISMS 24 รายการ · 27 รายการสำหรับ PCI Bundle และ Complete ข้อกำหนดย่อยของมาตรการควบคุม 1,781 ข้อ 662 หน้าเมื่อพิมพ์ · แผนภาพ 30 ภาพ
เริ่มที่นี่

คุณต้องใช้ชุดไหน

การตรวจสอบ SOC 2

Starter นโยบายหลัก 18 ฉบับครอบคลุมครบทั้ง 38 เกณฑ์ได้ด้วยตัวเอง

การรับรอง ISO/IEC 27001

Professional — ISMS เต็มรูปแบบ รวมชุดเครื่องมือแล้ว หากองค์กรพัฒนาซอฟต์แวร์ ให้เพิ่มโมดูล Engineering

PCI DSS v4.0.1

PCI Bundle — ครบทั้ง 250 ข้อกำหนด เพิ่ม Engineering หากมีหน้าเว็บรับชำระเงิน และ Cloud หากสภาพแวดล้อมข้อมูลบัตร (CDE) อยู่บนคลาวด์

ความเสี่ยงด้าน GDPR / CCPA

เพิ่มโมดูล Privacy — รวมแม่แบบ RoPA และ DPIA

หรือตอบสามคำถาม แล้วเราจะแนะนำให้

รูปแบบการจัดชุด

ชุดผลิตภัณฑ์และระดับ

ราคาชำระครั้งเดียว ไฟล์ต้นฉบับแก้ไขได้ และอยู่ภายใต้คำมั่นแก้ไขให้ (Fix-It Promise)

Starter — สิ่งจำเป็นสำหรับการตรวจสอบ

การตรวจสอบ SOC 2 ครั้งแรก · องค์กรขนาดเล็ก

  • นโยบายหลัก 18 ฉบับ + คู่มือปรับแต่ง
  • รวมชุดเครื่องมือ ISMS — แม่แบบเอกสารและทะเบียน 24 รายการ
  • ครอบคลุมครบทั้ง 38 เกณฑ์ของ SOC 2 ด้วยตัวเอง

€590 ชำระครั้งเดียว · รวมชุดเครื่องมือแล้ว

เลือก Starter →

Professional — ISMS เต็มรูปแบบ

ธุรกิจขนาดกลางและขนาดย่อมส่วนใหญ่

  • ชุดหลัก + ส่วนขยายมาตรฐาน 4 ฉบับ — รวม 22 นโยบาย
  • รวมชุดเครื่องมือ ISMS — SoA ทะเบียนความเสี่ยง และแผนการตรวจสอบ
  • เมื่อเพิ่มโมดูล Engineering: ครอบคลุม 93/93 มาตรการควบคุมใน Annex A ของ ISO/IEC 27001

€1,390 ชำระครั้งเดียว · รวมชุดเครื่องมือแล้ว

เลือก Professional →

PCI Bundle

ร้านค้าและผู้ให้บริการ

  • Professional + นโยบายการปฏิบัติตาม PCI DSS
  • ครบทั้ง 250 ข้อกำหนดของ PCI DSS v4.0.1 + ภาคผนวก A1/A2
  • สมุดงานกำหนดขอบเขตและทะเบียนหลักฐานตามรอบเวลาอยู่ในชุดเครื่องมือ

€1,490 ชำระครั้งเดียว · รวมชุดเครื่องมือแล้ว

เลือก PCI Bundle →

Complete

องค์กรภายใต้การกำกับดูแล / หลายรูปแบบการดำเนินงาน

  • นโยบายครบทั้ง 30 ฉบับ — ทุกส่วนขยายและทุกโมดูล
  • รวมชุดเครื่องมือ ISMS
  • หลักการชุดเดียว: ใช้นิยามศัพท์ร่วมกัน เกณฑ์ระดับความรุนแรงชุดเดียว ไม่มีข้อขัดแย้ง

€1,990 ชำระครั้งเดียว · ประหยัด €543 เทียบกับซื้อแยก

เลือก Complete →

ทุกชุดผลิตภัณฑ์รวมการปรับปรุงเอกสารโดยไม่มีค่าใช้จ่ายภายในมาตรฐานเวอร์ชันปัจจุบัน

คำมั่นแก้ไขให้ (Fix-It Promise) หากผู้ตรวจประเมินหรือผู้ประเมินของคุณโต้แย้งเนื้อหาของนโยบายใดในชุด โปรดแจ้งเราว่าเขาพูดว่าอย่างไร แล้วเราจะแก้ไขเอกสารให้โดยไม่คิดค่าใช้จ่าย — ทั้งสำหรับคุณและสำหรับลูกค้ารายอื่นทุกราย คำมั่นนี้ครอบคลุมเอกสารของเรา แต่ไม่ครอบคลุมการนำไปปฏิบัติ หลักฐาน หรือการตั้งค่าขององค์กรคุณเอง
โครงการสำหรับองค์กรระยะเริ่มต้น มีพนักงานน้อยกว่า 25 คนใช่หรือไม่ ขอรับรหัสส่วนลด −20% — ตรวจสอบใช้เวลา 30 วินาที แล้วนำไปใช้เมื่อสั่งซื้อ Starter จะเหลือ €472
โมดูลเสริม · €149 ต่อโมดูล Engineering · การพัฒนาซอฟต์แวร์ Cloud · IaaS/PaaS/SaaS Privacy · GDPR/CCPA Virtualization · ระบบเสมือน Ethics · ประมวลจริยธรรมทางธุรกิจ Capacity · การบริหารขีดความสามารถด้านไอที Processing Integrity · เกณฑ์ชุด PI ของ SOC 2

นโยบายการปฏิบัติตาม PCI DSS ไม่ได้อยู่ในรายการนี้: นโยบายฉบับนั้นมาพร้อม PCI Bundle และ Complete และไม่ได้จำหน่ายแยก

ความครอบคลุมที่ผ่านการตรวจทาน

เชื่อมโยงกับมาตรฐานที่ผู้ตรวจประเมินใช้ทดสอบจริง

มาตรการควบคุมทุกข้อถูกสอบทานไปยังหัวข้อนโยบายที่ตอบข้อนั้นโดยตรง (ตารางเชื่อมโยง v2.3 เดือนสิงหาคม 2026)

38 / 38

เกณฑ์ของ SOC 2 — ด้วยระดับหลัก (Core) เพียงอย่างเดียว

ด้านความมั่นคงปลอดภัย ความพร้อมใช้งาน และการรักษาความลับ (TSC ฉบับปี 2017) ครอบคลุมครบด้วยนโยบายหลัก 18 ฉบับ ส่วนเกณฑ์ชุดความถูกต้องของการประมวลผลและความเป็นส่วนตัวครอบคลุมด้วยโมดูลเสริมตามเงื่อนไข

93 / 93

Annex A ของ ISO/IEC 27001:2022

มาตรการควบคุม 78 ข้ออยู่ในชุดหลัก 11 ข้ออยู่ในส่วนขยายมาตรฐาน และมาตรการควบคุมด้านการพัฒนาอย่างมั่นคงปลอดภัยอีก 4 ข้ออยู่ในโมดูล Engineering ไม่มีข้อใดตกหล่น และตอบข้อกำหนดเชิงนโยบายในระดับข้อของมาตรฐานได้ครบ

250 / 250

ข้อกำหนดของ PCI DSS v4.0.1

ครอบคลุมถึงระดับข้อกำหนด รวมภาคผนวก A1/A2 เมื่อใช้ PCI Bundle โดยถือว่าข้อกำหนดของ v4.0.1 ที่มีผลบังคับในอนาคตทุกข้อเป็นข้อบังคับแล้ว

ข้อจำกัดที่บอกกันตรง ๆ ตั้งแต่ต้น: ไม่มีชุดแม่แบบใดเขียนแผนผังเครือข่าย มาตรฐานการตั้งค่าของแต่ละแพลตฟอร์ม เอกสารรับรองจาก ASV บันทึกการอบรม หรือ SAQ/ROC ฉบับที่ลงนามแล้วให้คุณล่วงหน้าได้ นโยบายของเรากำหนดให้ต้องมีเอกสารเหล่านี้ คู่มือระบุว่าใครเป็นผู้จัดทำ และชุดเครื่องมือมีแม่แบบสำหรับหลักฐานที่ต้องทำซ้ำตามรอบ — แต่การจัดทำให้เสร็จยังเป็นหน้าที่ขององค์กรคุณ

ทำไมต้องชุดนี้

นี่ไม่ใช่แค่กระดาษ แต่คือการตัดสินใจ 1,781 ข้อที่ทำไว้ให้แล้ว

ข้อกำหนดย่อยของมาตรการควบคุมทุกข้อในชุดนี้ คือการตัดสินใจที่คนในทีมของคุณจะต้องค้นคว้า ร่าง ถกเถียง และชี้แจงต่อผู้ตรวจประเมินด้วยตัวเอง ต้นทุนหากไม่มีชุดนโยบาย:

มากกว่า 100 ชั่วโมงเขียนนโยบายกว่า 18 ฉบับขึ้นใหม่ทั้งหมด — คิดเป็นค่าจ้างผู้ก่อตั้งหรือวิศวกรประมาณ €5,000 ขึ้นไป
€5,000–€15,000จ้างที่ปรึกษาร่างให้
ประมาณ €1,000 ขึ้นไปต่อปีค่าสมาชิกแพลตฟอร์ม GRC — โดยได้เอกสารที่บางกว่า และต้องจ่ายตลอดไป
€590 ครั้งเดียวชุด Starter รวมชุดเครื่องมือ ประกาศใช้ได้ในไม่กี่สัปดาห์ ไม่ใช่หลายไตรมาส
ทางเลือกอื่น

แม่แบบฟรี แพลตฟอร์ม GRC หรือ MeerLock

ชุดแม่แบบฟรี

  • ผู้เขียนหลายราย — นิยามศัพท์ ค่าตั้งต้น และเกณฑ์ระดับความรุนแรงขัดแย้งกันระหว่างเอกสาร
  • ไม่มีการสอบทานความเชื่อมโยงกับมาตรฐาน ช่องว่างจึงโผล่ขึ้นมาระหว่างการตรวจประเมิน ซึ่งเป็นจังหวะที่แย่ที่สุด
  • การเชื่อมโยง การจัดการเวอร์ชัน และการดูแลรักษาเป็นภาระขององค์กรคุณทั้งหมด

บริการสมาชิกแพลตฟอร์ม GRC

  • ทำงานอัตโนมัติกับหลักฐานได้ดี — แต่นโยบายที่แถมมาเป็นแม่แบบบาง ๆ ที่ต้องจ่ายค่าสมาชิกต่อเนื่อง
  • ความลึกของเอกสารมักไม่เพียงพอต่อการตรวจประเมินด้วยตัวเอง
  • ใช้ได้ดีที่สุดเมื่อวางอยู่บนชั้นนโยบายที่มีเนื้อหาจริง ไม่ได้มาแทนที่ชั้นนั้น

ชุดนโยบายของ MeerLock

  • หลักการชุดเดียว: ใช้นิยามศัพท์ร่วมกัน เกณฑ์ระดับความรุนแรงชุดเดียว ไม่มีข้อขัดแย้ง — ตรวจทานทั้งชุด
  • สอบทานความเชื่อมโยงทีละบรรทัดกับ ISO/IEC 27001, SOC 2 และ PCI DSS และตรวจซ้ำทุกครั้งที่ปรับปรุง
  • ราคาชำระครั้งเดียว ไฟล์ต้นฉบับแก้ไขได้ทั้งหมด และชุดเครื่องมือที่ครบทุกรายการเอกสารที่ต้องใช้ในการขอการรับรอง
ทั้งชั้นวาง

นโยบายทั้ง 30 ฉบับ แยกตามระดับ

ชื่อนโยบายแสดงเป็นภาษาไทยเพื่อความเข้าใจ โดยมีชื่อเอกสารจริงกำกับไว้ด้านล่าง — เอกสารที่ส่งมอบจัดทำเป็นภาษาอังกฤษทั้งหมด

นโยบายระดับครอบคลุมอะไร
นโยบายความมั่นคงปลอดภัยสารสนเทศ
Information Security Policy
หลักนโยบายแม่บท — เป็นแกนการกำกับดูแลที่นโยบายอื่นทุกฉบับยึดโยงไว้
นโยบายการประเมินและจัดการความเสี่ยง
Risk Assessment & Treatment Policy
หลักกลไกความเสี่ยง: ISO ข้อ 6/8, SOC 2 CC3 และการวิเคราะห์ความเสี่ยงเฉพาะเรื่องตาม PCI 12.3
นโยบายการใช้งานทรัพย์สินสารสนเทศที่ยอมรับได้
Acceptable Use Policy
หลักนโยบายร่มสำหรับพนักงานทุกคนที่ผู้ตรวจประเมินขอดูเสมอ (ISO A.5.10)
นโยบายการควบคุมการเข้าถึง
Access Control Policy
หลักISO A.5.15–A.8.5, PCI ข้อ 7–8, SOC 2 CC6 — ถูกทดสอบทุกครั้ง
นโยบายรหัสผ่าน
Password Policy
หลักกฎการยืนยันตัวตนสำหรับพนักงานทุกคน พร้อมค่าพารามิเตอร์ตาม PCI ข้อ 8 ที่กรอกไว้แล้ว
นโยบายความมั่นคงปลอดภัยด้านทรัพยากรบุคคล
Human Resources Security Policy
หลักวงจรตั้งแต่การตรวจสอบประวัติจนถึงการพ้นสภาพ รวมบทลงโทษ; ISO A.6, PCI 12.7
นโยบายการบริหารทรัพย์สินและสื่อบันทึกข้อมูล
Asset & Media Management Policy
หลักทะเบียนทรัพย์สินและการควบคุมสื่อบันทึก; ISO A.5.9–A.7.14, PCI ข้อ 9.4
นโยบายการจำแนกชั้นความลับและการจัดการข้อมูล
Information Classification & Handling Policy
หลักเกณฑ์การจัดการข้อมูลที่นโยบายฉบับอื่นอ้างถึง; ISO A.5.12–A.5.13
นโยบายการเก็บรักษาและทำลายข้อมูล
Data Retention & Disposal Policy
หลักวงจรชีวิตของเอกสารและข้อมูล; ISO A.5.33/A.7.14, PCI 3.2.1 และเกณฑ์ชุด C ของ SOC 2
นโยบายการเข้ารหัสและการบริหารกุญแจเข้ารหัส
Cryptography & Key Management Policy
หลักISO A.8.24, PCI ข้อ 3–4, SOC 2 CC6.7 — อยู่ในขอบเขตเสมอ
นโยบายการจัดเก็บบันทึกและการเฝ้าระวัง
Logging & Monitoring Policy
หลักISO A.8.15–A.8.17, PCI ข้อ 10, SOC 2 CC7 — ถูกทดสอบทุกครั้ง
นโยบายการป้องกันโปรแกรมไม่ประสงค์ดี
Malware Protection Policy
หลักISO A.8.7, PCI ข้อ 5, SOC 2 CC6.8
นโยบายการบริหารจัดการช่องโหว่
Vulnerability Management Policy
หลักการสแกน การติดตั้งแพตช์ และการทดสอบเจาะระบบ; ISO A.8.8, PCI ข้อ 6/11
นโยบายการบริหารการเปลี่ยนแปลง
Change Management Policy
หลักISO A.8.32, PCI 6.5, SOC 2 CC8 — ถูกทดสอบทุกครั้ง
นโยบายการตอบสนองเหตุการณ์ผิดปกติด้านความมั่นคงปลอดภัย
Incident Response Policy
หลักISO A.5.24–A.5.28, PCI 12.10, SOC 2 CC7.3–7.5 — เป็นนโยบายที่ถูกอ้างถึงมากที่สุดในชุด
นโยบายการสำรองและกู้คืนข้อมูล
Backup & Recovery Policy
หลักISO A.8.13; เป็นพื้นฐานด้านความพร้อมใช้งานในการตรวจประเมินทุกแบบ
นโยบายการบริหารความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ
Business Continuity & DR Policy
หลักISO A.5.29–A.5.30 และเกณฑ์ชุด A/CC9.1 ของ SOC 2
นโยบายการบริหารผู้ให้บริการภายนอกและคู่ค้า
Third-Party & Vendor Management Policy
หลักISO A.5.19–A.5.23, PCI 12.8, SOC 2 CC9.2 — ถูกทดสอบทุกครั้ง
นโยบายความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม
Physical & Environmental Security Policy
ส่วนขยายใช้เมื่อองค์กรมีสถานที่ทำการ; ISO A.7, PCI ข้อ 9 — องค์กรที่ทำงานทางไกลเป็นหลักใช้ฉบับย่อ
นโยบายความมั่นคงปลอดภัยของเครือข่าย
Network Security Policy
ส่วนขยายสำหรับองค์กรที่ดูแลเครือข่าย/Wi-Fi/VPN เอง; ISO A.8.20–22, PCI ข้อ 1
นโยบายความมั่นคงปลอดภัยของอุปกรณ์พกพาและการทำงานนอกสถานที่
Mobile & Teleworking Security Policy
ส่วนขยายบุคลากรที่ทำงานทางไกลหรือแบบผสม และอุปกรณ์พกพาขององค์กร; ISO A.6.7/A.8.1
นโยบายการสื่อสารทางอิเล็กทรอนิกส์
Electronic Communications Policy
ส่วนขยายกำหนดการใช้อีเมลและการส่งข้อความในรายละเอียดที่ลึกกว่านโยบายการใช้งานที่ยอมรับได้
นโยบายการปฏิบัติตาม PCI DSS
PCI DSS Compliance Policy
PCI Bundleนโยบายด้านบัตรชำระเงินสำหรับร้านค้าและผู้ให้บริการภายนอก — มาพร้อม PCI Bundle และ Complete ไม่จำหน่ายเป็นโมดูลเสริมแยกต่างหาก และใช้คู่กับเงื่อนไขการบังคับใช้สำหรับ PCI ที่ตั้งค่าไว้แล้วทั้งชุด
นโยบายความมั่นคงปลอดภัยและการปฏิบัติตามข้อกำหนดบนคลาวด์
Cloud Security & Compliance Policy
โมดูลเสริมสำหรับองค์กรที่ใช้บริการ IaaS/PaaS หรือใช้ SaaS อย่างมีนัยสำคัญ
นโยบายความมั่นคงปลอดภัยของระบบเสมือน
Virtualization Security Policy
โมดูลเสริมสำหรับระบบไฮเปอร์ไวเซอร์และคอนเทนเนอร์ ทั้งที่ติดตั้งเองและที่ฝากไว้กับผู้ให้บริการ
นโยบายการพัฒนาซอฟต์แวร์อย่างมั่นคงปลอดภัย
Secure Software Development Policy
โมดูลเสริมโมดูล Engineering; ISO A.8.25, A.8.27, A.8.28, A.8.30 และส่วนที่เกี่ยวกับการพัฒนาใน PCI ข้อ 6
นโยบายการคุ้มครองข้อมูลส่วนบุคคล
Data Protection Policy
โมดูลเสริมโมดูล Privacy สำหรับความเสี่ยงด้าน GDPR/CCPA และเกณฑ์ชุด P ของ SOC 2
นโยบายความถูกต้องของการประมวลผล
Processing Integrity Policy
โมดูลเสริมโมดูลตามเงื่อนไข สำหรับเกณฑ์ความถูกต้องของการประมวลผลใน SOC 2 (PI1.1–PI1.5)
ประมวลจริยธรรมทางธุรกิจ
Code of Conduct
โมดูลเสริมโมดูลด้านจริยธรรม/ทรัพยากรบุคคล — มักเป็นของคณะกรรมการบริษัท และใช้เป็นเอกสารเดี่ยวได้
นโยบายการบริหารขีดความสามารถ
Capacity Management Policy
โมดูลเสริมโมดูลด้านการปฏิบัติการไอที; ISO A.8.6 และคำมั่นด้านความพร้อมใช้งาน SOC 2 A1.1
ชั้นเอกสาร

ชุดเครื่องมือ ISMS — เอกสาร 24 รายการ ครบทุกรายการเอกสารที่ต้องใช้ในการขอการรับรอง · มาพร้อมทุกชุดผลิตภัณฑ์ และเป็น 27 รายการสำหรับ PCI Bundle และ Complete

ผู้ตรวจประเมินขอดูเอกสารที่อยู่รอบ ๆ ตัวนโยบาย ชุดเครื่องมือนี้มีครบทุกฉบับ และจัดให้สอดคล้องกันไว้แล้ว

การกำกับดูแล

  • เอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) — กรอกไว้ล่วงหน้าจากตารางภาคผนวกของชุดนโยบาย
  • เอกสารกำหนดขอบเขตและวัตถุประสงค์ของ ISMS
  • ธรรมนูญการกำกับดูแลด้านความมั่นคงปลอดภัย (การกำกับดูแลโดยคณะกรรมการ ปฏิทินการรายงาน)
  • ทะเบียนข้อยกเว้น (บังคับอายุไม่เกิน 12 เดือน)

ความเสี่ยงและการตรวจสอบ

  • ทะเบียนความเสี่ยงและสมุดงานการจัดการความเสี่ยง
  • ทะเบียนการวิเคราะห์ความเสี่ยงเฉพาะเรื่อง (TRA)
  • แผนและระเบียบปฏิบัติการตรวจสอบภายใน
  • แม่แบบรายงานการประชุมทบทวนโดยฝ่ายบริหาร
  • บันทึกข้อบกพร่องและการแก้ไข

การปฏิบัติการ

  • คู่มือปฏิบัติการตอบสนองเหตุการณ์ผิดปกติ (หกกลุ่มสถานการณ์ รวมกรณีพบหมายเลขบัตร PAN)
  • ระเบียบปฏิบัติการให้สิทธิ์เข้าถึง (วงจรชีวิตของสิทธิ์ พร้อมผังบทบาทหน้าที่)
  • ระเบียบปฏิบัติการสำรองและกู้คืนข้อมูล
  • ตารางระยะเวลาเก็บรักษาข้อมูล — กรอกค่าพื้นฐานที่แนะนำไว้แล้ว
  • ทะเบียนทรัพย์สินและทะเบียนผู้ให้บริการภายนอก
  • ตัวอย่างแผนผังเครือข่ายและแผนผังการไหลของข้อมูล พร้อมไฟล์ต้นฉบับที่แก้ไขได้
  • แบบฟอร์มรับทราบของผู้ดูแลกุญแจเข้ารหัส

ความต่อเนื่องทางธุรกิจ

  • สมุดงานการวิเคราะห์ผลกระทบทางธุรกิจ (BIA)
  • แม่แบบแผนความต่อเนื่องทางธุรกิจ พร้อมการ์ดขั้นตอนปฏิบัติรายสถานการณ์
  • ทะเบียนการซ้อมและการทดสอบ พร้อมแม่แบบบันทึกผล
  • ทะเบียนการอบรมและการรับทราบ (รวมแคมเปญจำลองฟิชชิง)

ความเป็นส่วนตัว

  • ทะเบียน RoPA — บันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคลที่ไม่ผูกกับกฎหมายประเทศใดประเทศหนึ่ง
  • แม่แบบ DPIA (การคัดกรองเบื้องต้นและการประเมินเต็มรูปแบบ)

PCI DSS · เฉพาะ PCI Bundle และ Complete

  • สมุดงานยืนยันขอบเขตตาม PCI (เจ็ดแท็บ พร้อมตัวอย่างที่กรอกไว้)
  • ทะเบียนหลักฐานตามรอบเวลาของ PCI (ตารางงานประจำและบันทึกการทบทวน)
  • ตารางความรับผิดชอบของผู้ให้บริการภายนอก (TPSP)
ดูเนื้อหาข้างในก่อนตัดสินใจซื้อ

รับนโยบายเต็มฉบับหนึ่งเล่ม พร้อมคู่มือปรับแต่ง

นโยบายความมั่นคงปลอดภัยสารสนเทศฉบับเดียวกับที่ส่งมอบจริง พร้อมคู่มือที่พาคุณปรับแก้ทีละข้อ (เอกสารเป็นภาษาอังกฤษ)

อีเมลหนึ่งฉบับ แนบเอกสารทั้งสองไฟล์ ไม่มีอย่างอื่น

เราใช้ข้อมูลของคุณเพื่อตอบกลับคุณเท่านั้น ดูนโยบายความเป็นส่วนตัว

คำถาม

ตอบอย่างตรงไปตรงมา

นโยบายหลัก 18 ฉบับครอบคลุม SOC 2 หรือไม่

ครอบคลุม ระดับหลัก (Core) เพียงอย่างเดียวครอบคลุมครบทั้ง 38 เกณฑ์ของ SOC 2 ในด้านความมั่นคงปลอดภัย ความพร้อมใช้งาน และการรักษาความลับ (TSC ฉบับปี 2017) ส่วนเกณฑ์ด้านความถูกต้องของการประมวลผลและความเป็นส่วนตัวครอบคลุมด้วยนโยบายโมดูลเสริมตามเงื่อนไข ได้แก่ Processing Integrity และ Data Protection

ต้องใช้อะไรบ้างสำหรับการขอการรับรอง ISO/IEC 27001:2022

ชุด Professional ครอบคลุมมาตรการควบคุมใน Annex A จำนวน 89 จาก 93 ข้อ ส่วนอีกสี่ข้อที่เหลือซึ่งเป็นมาตรการด้านการพัฒนาอย่างมั่นคงปลอดภัย (A.8.25, A.8.27, A.8.28, A.8.30) อยู่ในโมดูลเสริม Engineering และจะใช้ก็ต่อเมื่อองค์กรพัฒนาซอฟต์แวร์เอง ชุดเครื่องมือ ISMS ที่รวมมาในชุดแล้วมีเอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ทะเบียนความเสี่ยง และแผนการตรวจสอบที่หน่วยรับรองขอดู ไม่มีมาตรการควบคุมใน Annex A ข้อใดตกหล่น

ชุดนโยบายครอบคลุม PCI DSS v4.0.1 หรือไม่

ครอบคลุม — PCI Bundle (Professional พร้อมนโยบายการปฏิบัติตาม PCI DSS และรวมชุดเครื่องมือแล้ว) ครอบคลุมถึงระดับข้อกำหนดครบทั้ง 250 ข้อกำหนดของ PCI DSS v4.0.1 พร้อมภาคผนวก A1/A2 เพิ่มโมดูล Engineering หากองค์กรพัฒนาหน้าเว็บรับชำระเงินเอง และเพิ่ม Cloud หากสภาพแวดล้อมข้อมูลบัตร (CDE) อยู่บนคลาวด์ ทั้งนี้ผู้ประเมินยังจะขอเอกสารที่มีแต่องค์กรของคุณเท่านั้นที่จัดทำได้ — แผนผังเครือข่าย มาตรฐานการตั้งค่า เอกสารรับรองจาก ASV และ SAQ/ROC ฉบับที่ลงนามแล้ว — ซึ่งนโยบายกำหนดให้ต้องมี และชุดเครื่องมือมีแม่แบบไว้ให้

นโยบายปรับแก้ได้มากน้อยเพียงใด

ทุกนโยบายมาพร้อมคู่มือปรับแต่งของตัวเอง มีค่าตั้งต้นที่แนะนำกรอกไว้ล่วงหน้า 622 จุด (ทำไฮไลต์ไว้และเปลี่ยนได้) มีเงื่อนไขเปิดปิดการบังคับใช้สำหรับบริบท PCI คลาวด์ และการพัฒนาซอฟต์แวร์ และมีชุดนิยามศัพท์ที่ใช้ร่วมกันอย่างสอดคล้อง — เกณฑ์ระดับความรุนแรงชุดเดียว หลักการเก็บรักษาข้อมูลชุดเดียว และไม่มีข้อขัดแย้งกันทั้งชุด

ชุดเครื่องมือ ISMS ประกอบด้วยอะไรบ้าง

เอกสาร 24 รายการในทุกชุดผลิตภัณฑ์: เอกสารแสดงการบังคับใช้มาตรการควบคุม (Statement of Applicability) ที่กรอกไว้ล่วงหน้า, เอกสารกำหนดขอบเขตและวัตถุประสงค์ของ ISMS, ธรรมนูญการกำกับดูแลด้านความมั่นคงปลอดภัย, ทะเบียนความเสี่ยงและสมุดงานการจัดการความเสี่ยง, ทะเบียนการวิเคราะห์ความเสี่ยงเฉพาะเรื่อง, แผนและระเบียบปฏิบัติการตรวจสอบภายใน, แม่แบบรายงานการประชุมทบทวนโดยฝ่ายบริหาร, บันทึกการแก้ไขข้อบกพร่อง, ทะเบียนข้อยกเว้น, คู่มือปฏิบัติการตอบสนองเหตุการณ์ผิดปกติ, ระเบียบปฏิบัติการให้สิทธิ์เข้าถึง, ระเบียบปฏิบัติการสำรองและกู้คืนข้อมูล, สมุดงานการวิเคราะห์ผลกระทบทางธุรกิจ (BIA), แม่แบบแผนความต่อเนื่องทางธุรกิจ, ทะเบียนการซ้อมและการทดสอบ, แม่แบบบันทึกผลการซ้อมและการทดสอบ, ทะเบียนทรัพย์สิน, ทะเบียนผู้ให้บริการภายนอก, ตารางระยะเวลาเก็บรักษาข้อมูล, ทะเบียนการอบรมและการรับทราบ, ทะเบียน RoPA, แม่แบบ DPIA, แบบฟอร์มรับทราบของผู้ดูแลกุญแจเข้ารหัส, ตัวอย่างแผนผังเครือข่ายและแผนผังการไหลของข้อมูลที่แก้ไขได้ ส่วน PCI Bundle และ Complete เพิ่มสมุดงานด้านบัตรชำระเงินอีกสามรายการ รวมเป็น 27 รายการ: สมุดงานยืนยันขอบเขตตาม PCI, ทะเบียนหลักฐานตามรอบเวลาของ PCI, ตารางความรับผิดชอบของผู้ให้บริการภายนอก (TPSP)

ถ้าผู้ตรวจประเมินไม่ยอมรับนโยบายฉบับใดฉบับหนึ่งจะทำอย่างไร

เราออกแบบมาเพื่อไม่ให้เกิดกรณีนี้ ทุกนโยบายถูกสอบทานความเชื่อมโยงกับมาตรฐานเป็นรายมาตรการควบคุม แต่หากผู้ตรวจประเมินหรือผู้ประเมินของคุณโต้แย้งเนื้อหาของนโยบายใดในชุด โปรดแจ้งเราว่าเขาพูดว่าอย่างไร แล้วเราจะแก้ไขเอกสารให้โดยไม่คิดค่าใช้จ่าย — ทั้งสำหรับคุณและสำหรับลูกค้ารายอื่นทุกราย นั่นคือคำมั่นแก้ไขให้ (Fix-It Promise) ซึ่งครอบคลุมเอกสารของเรา แต่ไม่ครอบคลุมการนำไปปฏิบัติ หลักฐาน หรือการตั้งค่าขององค์กรคุณเอง เอกสารที่ถูกโต้แย้งจะได้รับการแก้ไข ไม่ใช่การคืนเงิน (ข้อ 3 และข้อ 5 ของเงื่อนไขการขาย) และหากองค์กรของคุณมีพนักงานน้อยกว่า 25 คน สามารถขอรับรหัสสำหรับองค์กรระยะเริ่มต้นได้ — ลด 20% สำหรับทุกชุดผลิตภัณฑ์ หลังการตรวจสอบสั้น ๆ

พร้อมเติมคลังอาวุธของคุณแล้วหรือยัง

บอกเราว่าคุณใช้มาตรฐานใดและมีรูปแบบการดำเนินงานอย่างไร — เราจะยืนยันชุดผลิตภัณฑ์และโมดูลที่คุณต้องใช้จริง ก่อนที่คุณจะจ่ายเงินแม้แต่บาทเดียว

เราอ่านทุกข้อความและตอบกลับด้วยตนเอง · กลับไปที่โพรง

เราใช้ข้อมูลของคุณเพื่อตอบกลับคุณเท่านั้น ดูนโยบายความเป็นส่วนตัว