การตรวจรับรองมาตรฐาน

เจาะลึก ISO/IEC 27001:2022 และข้อกำหนด Climate Action: สิ่งที่องค์กรไทยต้องปรับปรุงเพื่อผ่านการตรวจรับรอง

FORTSECURE GLOBAL· 2026-09-06

สรุปประเด็นสำคัญของมาตรฐาน ISO/IEC 27001:2022 ควบคู่กับการประกาศใช้ Amendment 1:2024 Climate Action Changes ที่ผู้ตรวจประเมินเน้นย้ำในการตรวจรับรองระบบ ISMS ปัจจุบัน

การเปลี่ยนผ่านสู่ ISO/IEC 27001:2022 และผลบังคับใช้ในปัจจุบัน

การบริหารจัดการความมั่นคงปลอดภัยสารสนเทศตามมาตรฐาน ISO/IEC 27001:2022 ได้เข้ามาแทนที่เวอร์ชัน 2013 อย่างเป็นทางการ โดยโครงสร้างการควบคุมใน Annex A ถูกปรับปรุงเหลือ 93 มาตรการควบคุม แบ่งเป็น 4 หมวดหมู่หลัก ได้แก่ Organizational, People, Physical และ Technological พร้อมทั้งเพิ่มการควบคุมเชิงรุกที่สำคัญ เช่น Threat Intelligence, Data Leakage Prevention (DLP), การจัดการคอนฟิกูเรชัน (Configuration Management) และความปลอดภัยบนคลาวด์

ข้อกำหนด Climate Action (Amendment 1:2024) ที่ต้องประเมิน

อีกหนึ่งมิติสำคัญคือการประกาศใช้ข้อแก้ไข ISO/IEC 27001:2022/Amd 1:2024 ว่าด้วย 'Climate action changes' ซึ่งกระทบต่อข้อกำหนดหลักของระบบ ISMS โดยตรง:

  • Clause 4.1 (Understanding the organization and its context): องค์กรต้องวิเคราะห์และระบุอย่างเป็นรูปธรรมว่า การเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Change) เป็นประเด็นที่มีผลกระทบต่อความมั่นคงปลอดภัยสารสนเทศและการดำเนินธุรกิจหรือไม่ เช่น ภัยพิบัติทางธรรมชาติที่อาจกระทบต่อ Data Center หรือเสถียรภาพของโครงข่ายพลังงาน
  • Clause 4.2 (Needs and expectations of interested parties): องค์กรต้องประเมินว่าผู้มีส่วนได้ส่วนเสีย ไม่ว่าจะเป็นลูกค้า คู่ค้า หรือหน่วยงานกำกับดูแล มีข้อกำหนดหรือความคาดหวังด้านความเสี่ยงทางสภาพแวดล้อมที่เกี่ยวข้องกับระบบความมั่นคงปลอดภัยหรือไม่

แนวทางปฏิบัติสำหรับองค์กรในไทย

สำหรับองค์กรในประเทศไทยที่เตรียมยื่นขอรับรองหรือรักษาสถานะการรับรอง:

  1. ปรับปรุง Risk Assessment และ BCP/DRP: รวมมิติความเสี่ยงด้านสิ่งแวดล้อมเข้าสู่การประเมินความเสี่ยงและแผนความต่อเนื่องทางธุรกิจ (Business Continuity Plan) โดยจัดทำแผนรับมือสถานการณ์ฉุกเฉินกรณีคู่ค้าสำคัญหรือศูนย์ข้อมูลได้รับผลกระทบจากภัยธรรมชาติ
  2. จัดเก็บหลักฐานการปฏิบัติงานต่อเนื่อง: ผู้ตรวจประเมินมุ่งเน้นการตรวจสอบประสิทธิผลเชิงปฏิบัติจริง ไม่ใช่เพียงเอกสารนโยบาย ดังนั้นควรเก็บบันทึกหลักฐาน (Audit Evidence) ของการควบคุมทางเทคนิคและการทบทวนตามรอบเวลาอย่างสม่ำเสมอ

แหล่งอ้างอิง

  1. ISO/IEC 27001:2022 Standard Overview
  2. ISO/IEC 27001:2022/Amd 1:2024 Climate Action Changes
  3. ISEO Blue - ISO 27001 Amendment 1 2024 Practical Guidance
ถูกใจบทความนี้

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog