การตรวจรับรองมาตรฐาน
อัปเดตมาตรฐาน ISO/IEC 27001 กับข้อกำหนด Climate Action: สิ่งที่องค์กรไทยต้องเตรียมพร้อม
สรุปใจความสำคัญของ ISO/IEC 27001:2022/Amd 1:2024 ว่าด้วยประเด็นการเปลี่ยนแปลงสภาพภูมิอากาศ และแนวทางปฏิบัติเพื่อให้ผ่านการตรวจรับรองอย่างราบรื่น
ทำความเข้าใจ ISO/IEC 27001:2022 Amendment 1:2024
การบริหารจัดการความมั่นคงปลอดภัยสารสนเทศตามมาตรฐาน ISO/IEC 27001:2022 ได้มีการปรับปรุงข้อกำหนดสำคัญผ่านเอกสาร ISO/IEC 27001:2022/Amd 1:2024 ซึ่งประกาศบังคับใช้โดย ISO เพื่อให้ระบบการจัดการครอบคลุมมิติด้านการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Action) อย่างเป็นรูปธรรม
การเปลี่ยนแปลงนี้ส่งผลต่อข้อกำหนดหลัก 2 ส่วน ได้แก่:
- Clause 4.1 (Understanding the organisation and its context): องค์กรต้องประเมินว่าประเด็นด้านการเปลี่ยนแปลงสภาพภูมิอากาศส่งผลกระทบต่อระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) หรือไม่
- Clause 4.2 (Understanding the needs and expectations of interested parties): เพิ่มหมายเหตุระบุว่าผู้มีส่วนได้ส่วนเสีย เช่น ลูกค้า หน่วยงานกำกับดูแล หรือพันธมิตรทางธุรกิจ อาจมีข้อกำหนดเฉพาะเกี่ยวกับความยั่งยืนและสภาพภูมิอากาศ
ผลกระทบต่อความมั่นคงปลอดภัยสารสนเทศและ Data Center
หลายฝ่ายอาจตั้งคำถามว่า สภาพภูมิอากาศเกี่ยวข้องกับความปลอดภัยไซเบอร์อย่างไร ในความเป็นจริง ภัยพิบัติทางธรรมชาติ สภาพอากาศรุนแรง หรือคลื่นความร้อน ส่งผลกระทบโดยตรงต่อความพร้อมใช้งาน (Availability) ของระบบประมวลผล เช่น ความเสี่ยงที่ระบบทำความเย็นของศูนย์ข้อมูล (Data Center) จะขัดข้อง หรือเหตุการณ์น้ำท่วมที่ตัดขาดเส้นทางคมนาคมและโครงสร้างพื้นฐานด้านโทรคมนาคม
นอกจากนี้ ความเสี่ยงด้านห่วงโซ่อุปทาน (Supply Chain Vulnerabilities) จากผลกระทบทางสิ่งแวดล้อมของผู้ให้บริการคลาวด์หรือผู้ให้บริการไอทีภายนอก ก็เป็นปัจจัยสำคัญที่ผู้ตรวจประเมินจะให้ความสนใจในการตรวจสอบความต่อเนื่องทางธุรกิจ (Business Continuity Management)
แนวทางปฏิบัติสำหรับองค์กรไทยในการเตรียมพร้อมรับการตรวจประเมิน
สำหรับองค์กรในประเทศไทยที่กำลังเตรียมขอรับรองหรือรักษาสถานะการรับรอง ISO/IEC 27001 FORTSECURE GLOBAL ขอแนะนำแนวทางเชิงปฏิบัติดังนี้:
- ทบทวนบริบทองค์กรและทะเบียนความเสี่ยง (Risk Register): เพิ่มเติมมิติความเสี่ยงด้านสภาพอากาศที่มีนัยสำคัญต่อความพร้อมใช้งานของระบบ เช่น แผนรับมืออุทกภัยหรือไฟฟ้าดับฉุกเฉินในไซต์งานหลัก
- ปรับปรุงแผนความต่อเนื่องทางธุรกิจ (BCP/DRP): ทดสอบแผนสำรองข้อมูลนอกสถานที่ (Off-site Backup) และแผนย้ายระบบงานไปยังศูนย์สำรองเมื่อเกิดเหตุภัยธรรมชาติ
- ตรวจสอบข้อกำหนดของคู่ค้าและผู้มีส่วนได้ส่วนเสีย: บันทึกความต้องการของลูกค้าในสัญญาหรือ SLA ว่ามีข้อกำหนดเกี่ยวกับความยั่งยืนและความต่อเนื่องในการให้บริการหรือไม่ เพื่อแสดงเป็นหลักฐานแก่ผู้ตรวจประเมิน
แหล่งอ้างอิง
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
