การตรวจรับรองมาตรฐาน
ก้าวสู่ ISO/IEC 27001:2022 และ Amendment 1: สิ่งที่องค์กรต้องปรับตัวก่อนใบรับรองเดิมหมดอายุ
สรุปประเด็นสำคัญของการเปลี่ยนผ่านสู่มาตรฐาน ISO/IEC 27001:2022 พร้อมข้อกำหนดใหม่ด้าน Climate Action ภายใต้ Amendment 1:2024 ที่ทุกองค์กรต้องเตรียมพร้อมรับการตรวจประเมิน
การเปลี่ยนแปลงเชิงโครงสร้างของ ISO/IEC 27001:2022 และผลกระทบต่อองค์กร
การปรับปรุงมาตรฐานสากลด้านระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศสู่เวอร์ชัน ISO/IEC 27001:2022 ได้นำเสนอการปรับเปลี่ยนครั้งสำคัญ ทั้งในส่วนของบริบทข้อกำหนดหลัก (Clauses 4 ถึง 10) เช่น การวางแผนการเปลี่ยนแปลง (Planning of changes - Clause 6.3) และการปรับโครงสร้างการควบคุมความปลอดภัยใน Annex A ที่จัดกลุ่มใหม่เหลือ 93 มาตรการภายใต้ 4 หมวดหมู่หลัก ได้แก่ Organizational, People, Physical และ Technological พร้อมทั้งเพิ่มการควบคุมสมัยใหม่ เช่น Threat Intelligence, Information Security for Cloud Services และ Data Masking
นอกจากนี้ องค์กรที่ได้รับการรับรองเวอร์ชัน ISO/IEC 27013:2013 เดิม จะต้องดำเนินการตรวจประเมินเพื่อยกระดับสู่ ISO/IEC 27001:2022 ให้แล้วเสร็จภายในวันที่ 31 ตุลาคม 2025 ซึ่งหลังจากกำหนดการดังกล่าว ใบรับรองเวอร์ชันเก่าจะสิ้นผลการบังคับใช้ทันที
ข้อกำหนดใหม่ ISO/IEC 27001:2022/Amd 1:2024 ว่าด้วย Climate Action Changes
อีกหนึ่งมิติที่สำคัญคือการประกาศใช้ ISO/IEC 27001:2022/Amd 1:2024 (Climate Action Changes) เมื่อต้นปี 2024 โดยองค์กร ISO ได้กำหนดให้ทุกมาตรฐานระบบการจัดการ (Management System Standards) ต้องคำนึงถึงประเด็นการเปลี่ยนแปลงสภาพภูมิอากาศ
- Clause 4.1 (Understanding the organisation and its context): เพิ่มข้อกำหนดให้องค์กรต้องพิจารณาว่า ประเด็นด้านการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate change) ส่งผลกระทบต่อวัตถุประสงค์และความสามารถในการดำเนินงานของ ISMS หรือไม่ เช่น ความเสี่ยงภัยพิบัติทางธรรมชาติที่อาจกระทบต่อศูนย์ข้อมูล (Data Center) หรือห่วงโซ่อุปทานด้านไอที
- Clause 4.2 (Understanding the needs and expectations of interested parties): เพิ่มหมายเหตุเน้นย้ำว่าผู้มีส่วนได้ส่วนเสียอาจมีความคาดหวังหรือข้อกำหนดเฉพาะที่เกี่ยวข้องกับสภาพภูมิอากาศ
แนวทางปฏิบัติสำหรับองค์กรในประเทศไทยเพื่อเตรียมความพร้อมรับการตรวจประเมิน
- ประเมิน Gap Analysis และปรับปรุง Statement of Applicability (SoA): ทบทวนมาตรการควบคุมทั้ง 93 รายการใน Annex A และกำหนดเหตุผลในการเลือกใช้หรือละเว้นให้สอดคล้องกับความเสี่ยงจริงขององค์กร
- ผนวกมิติ Climate Risk ในการวิเคราะห์บริบทองค์กร: ระบุความเสี่ยงด้านสิ่งแวดล้อมและสภาพอากาศที่อาจกระทบต่อความต่อเนื่องทางธุรกิจไอที (ICT Readiness for Business Continuity) ในเอกสารบริบทองค์กรตาม Clause 4.1 และ 4.2
- จัดอบรม Internal Auditor และเตรียมพร้อมการตรวจ Transition Audit: อบรมทีมงานให้เข้าใจข้อกำหนดที่เปลี่ยนแปลงก่อนเข้าสู่กระบวนการตรวจประเมินจริงกับหน่วยรับรอง (Certification Body) เพื่อป้องกันปัญหาใบรับรองขาดอายุ
แหล่งอ้างอิง
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
