การตรวจรับรองมาตรฐาน
เจาะลึก ISO/IEC 27001 ฉบับปรับปรุงใหม่: เตรียมความพร้อมรับมือข้อกำหนดด้านการเปลี่ยนแปลงสภาพภูมิอากาศ
สรุปใจความสำคัญของ ISO/IEC 27001:2022/Amd 1:2024 ที่เพิ่มประเด็น Climate Action เข้าสู่ข้อกำหนด 4.1 และ 4.2 พร้อมแนวทางปฏิบัติสำหรับองค์กรเพื่อรักษามาตรฐานการตรวจรับรอง ISMS
การเปลี่ยนแปลงสำคัญใน ISO/IEC 27001:2022/Amd 1:2024
การบริหารจัดการความมั่นคงปลอดภัยสารสนเทศตามมาตรฐาน ISO/IEC 27001 ได้มีการปรับปรุงข้อกำหนดสำคัญผ่านเอกสาร ISO/IEC 27001:2022/Amd 1:2024 ซึ่งเป็นการปรับแก้ที่มุ่งเน้นการผนวกรวมประเด็นการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Action) เข้าสู่ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) โดยมีการแก้ไขใน 2 ข้อกำหนดหลัก ได้แก่ ข้อ 4.1 (Understanding the organisation and its context) ที่กำหนดให้องค์กรต้องพิจารณาว่าการเปลี่ยนแปลงสภาพภูมิอากาศเป็นประเด็นที่มีความเกี่ยวข้องกับ ISMS หรือไม่ และข้อ 4.2 (Understanding the needs and expectations of interested parties) ที่เพิ่มบันทึกระบุว่าผู้มีส่วนได้ส่วนเสียอาจมีข้อกำหนดเฉพาะเกี่ยวกับสภาพภูมิอากาศ
ผลกระทบต่อความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ
แม้ในเบื้องต้นการเปลี่ยนแปลงสภาพภูมิอากาศอาจดูห่างไกลจากงานด้านไซเบอร์ซิเคียวริตี้ แต่ในความเป็นจริง ภัยพิบัติทางธรรมชาติ อุณหภูมิที่สูงขึ้นอย่างสุดขั้ว หรือเหตุการณ์สภาพอากาศแปรปรวน ส่งผลกระทบโดยตรงต่อโครงสร้างพื้นฐานด้านสารสนเทศ เช่น ศูนย์ข้อมูล (Data Center) ระบบเครือข่าย และห่วงโซ่อุปทาน (Supply Chain) การเกิดเหตุไฟดับหรือระบบระบายความร้อนขัดข้องอาจทำให้ระบบสารสนเทศหยุดชะงัก กระทบต่อความพร้อมใช้งาน (Availability) ของข้อมูลตามหลัก CIA Triad นอกจากนี้ ลูกค้า พันธมิตรธุรกิจ และหน่วยงานกำกับดูแลเริ่มมีความคาดหวังและข้อกำหนดด้านความยั่งยืนที่เข้มงวดขึ้น
ข้อเสนอแนะเชิงปฏิบัติสำหรับองค์กรในประเทศไทย
- ทบทวนบริบทองค์กรและทะเบียนความเสี่ยง: บันทึกผลการวิเคราะห์ใน Context of the Organization อย่างเป็นลายลักษณ์อักษรว่า ปัจจัยสภาพภูมิอากาศมีผลต่อการดำเนินงานขององค์กรหรือไม่ พร้อมทั้งประเมินความเสี่ยงต่อศูนย์ข้อมูลทั้งในรูปแบบ On-Premise และ Cloud
- ตรวจสอบผู้มีส่วนได้ส่วนเสีย: สำรวจพันธสัญญา กฎหมายท้องถิ่น และข้อตกลงระดับการให้บริการ (SLA) ของคู่ค้าและผู้ให้บริการ Cloud หรือ Data Center ภายนอกว่ามีแผนรับมือภัยพิบัติจากสภาพแวดล้อมที่เพียงพอหรือไม่
- ปรับปรุงแผนความต่อเนื่องทางธุรกิจ (BCP/DRP): ทดสอบแผนฉุกเฉินและระบบสำรองข้อมูลอย่างสม่ำเสมอ เพื่อรองรับเหตุขัดข้องของระบบสาธารณูปโภคที่อาจเกิดขึ้นจากสภาพอากาศรุนแรง
แหล่งอ้างอิง
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
