Cybersecurity
ISO/IEC 27001 Gap Assessment: องค์กรควรเตรียมตัวอย่างไร
แนวทางเปลี่ยนการตรวจช่องว่างให้เป็นแผนยกระดับความมั่นคงปลอดภัยที่เชื่อมกับความเสี่ยง ธุรกิจ และการตัดสินใจของผู้บริหาร
เผยแพร่ 28 สิงหาคม 2569 · 12 นาทีในการอ่าน
เมื่อคู่ค้า ลูกค้า หรือผู้กำกับดูแลถามว่าองค์กรปกป้องข้อมูลสำคัญอย่างไร คำตอบที่น่าเชื่อถือไม่ควรหยุดอยู่ที่รายชื่อเครื่องมือ Cybersecurity แต่ต้องแสดงให้เห็นว่ามีระบบบริหารความเสี่ยง เจ้าของงาน กระบวนการควบคุม หลักฐาน และการปรับปรุงอย่างต่อเนื่อง ISO/IEC 27001 ช่วยวางโครงสร้างดังกล่าวผ่านระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS
Gap Assessment เป็นขั้นตอนที่ช่วยให้องค์กรเห็นระยะห่างระหว่างสิ่งที่ทำอยู่กับสิ่งที่มาตรฐานคาดหวัง ก่อนลงทุนแก้ไขหรือเข้าสู่การตรวจรับรอง จุดสำคัญคือไม่ประเมินเพื่อให้ได้คะแนนสวย แต่เพื่อรู้ว่าช่องว่างใดสร้างความเสี่ยงจริงและควรจัดการก่อน
ISO/IEC 27001 Gap Assessment คืออะไร
Gap Assessment คือการเปรียบเทียบบริบท ขอบเขต นโยบาย กระบวนการ การประเมินความเสี่ยง มาตรการควบคุม การติดตามผล และหลักฐานขององค์กร กับข้อกำหนดของ ISO/IEC 27001:2022 รวมถึงการเลือกมาตรการควบคุมใน Annex A ให้เหมาะกับความเสี่ยง ผลลัพธ์ควรบอกได้ทั้งสิ่งที่มีอยู่ สิ่งที่ทำแต่ยังไม่มีหลักฐาน สิ่งที่ยังขาด และผลกระทบหากไม่แก้ไข
ใครควรทำ Gap Assessment
การประเมินเหมาะกับองค์กรที่เตรียมขอการรับรอง ต้องตอบข้อกำหนดลูกค้าหรือคู่ค้า กำลังขยายบริการดิจิทัล ต้องการรวมการควบคุมที่กระจัดกระจาย หรืออยากยกระดับ Cybersecurity Governance โดยยังไม่ตัดสินใจเรื่องการรับรอง ทีมที่เกี่ยวข้องควรมีผู้บริหาร เจ้าของกระบวนการ IT และ Security, Risk, Legal, HR, Procurement, Facilities และ Internal Audit ตามขอบเขต
6 ขั้นตอนของการประเมินที่ใช้งานได้จริง
- กำหนดวัตถุประสงค์และขอบเขต: ระบุบริการ กระบวนการ ข้อมูล สถานที่ ระบบ Cloud คู่ค้า และส่วนเชื่อมต่อที่อยู่ใน ISMS
- รวบรวมเอกสารและหลักฐาน: นโยบาย risk register, asset inventory, access review, incident record, backup test, vendor review, training record และรายงาน monitoring
- สัมภาษณ์และสังเกตการทำงาน: ตรวจว่าสิ่งที่เขียนไว้เกิดขึ้นจริง ใครตัดสินใจ ทำบ่อยแค่ไหน และเก็บหลักฐานไว้ที่ใด
- ประเมินข้อกำหนดและมาตรการควบคุม: แยกเป็นพร้อมแล้ว ทำบางส่วน ยังไม่มี และไม่เกี่ยวข้องพร้อมเหตุผล
- จัดลำดับตามความเสี่ยงและ dependency: ให้ความสำคัญกับช่องว่างที่กระทบข้อมูลสำคัญ ข้อผูกพันทางกฎหมาย ลูกค้า และความต่อเนื่องทางธุรกิจ
- สร้าง remediation roadmap: ระบุเจ้าของ เป้าหมาย หลักฐาน งบประมาณ ระยะเวลา quick wins และการตัดสินใจที่ต้องยกระดับ
ประเด็นที่มักเป็นช่องว่าง
- ขอบเขต ISMS ไม่ชัด หรือไม่ครอบคลุม dependency สำคัญ
- Risk assessment แยกจากความเสี่ยงธุรกิจและไม่มีเกณฑ์ยอมรับความเสี่ยง
- Asset inventory ไม่สะท้อนเจ้าของข้อมูล Cloud service และ supplier
- มีเครื่องมือป้องกันแต่ขาดรอบทบทวน การทดสอบ และหลักฐานประสิทธิผล
- Incident response, backup และ business continuity มีเอกสารแต่ไม่เคยซ้อมร่วมกัน
- Supplier security ถูกตรวจเฉพาะก่อนเซ็นสัญญาแต่ไม่ติดตามตลอดอายุบริการ
ผลลัพธ์ที่ผู้บริหารควรได้รับ
รายงานที่ดีไม่ควรเป็น checklist หลายร้อยบรรทัดเพียงอย่างเดียว ผู้บริหารควรเห็น executive summary, heatmap ตามความเสี่ยง, ประเด็นตัดสินใจ, quick wins, โครงการระยะกลาง, dependency, งบประมาณโดยประมาณ และความพร้อมสู่การตรวจรับรอง ส่วนทีมปฏิบัติการควรได้รับรายการข้อค้นพบที่อ้างอิงข้อกำหนด หลักฐานที่ตรวจ เจ้าของงาน และเกณฑ์ปิดประเด็นอย่างชัดเจน
ข้อผิดพลาดที่ควรหลีกเลี่ยง
- คัดลอกนโยบายหรือ Statement of Applicability จากองค์กรอื่นโดยไม่เชื่อมกับความเสี่ยงจริง
- มอบหมายให้ฝ่าย IT ทำฝ่ายเดียวจนขาดเจ้าของข้อมูลและเจ้าของกระบวนการธุรกิจ
- วัดจากการมีเอกสารแทนการตรวจว่ามาตรการควบคุมทำงานและให้ผลตามที่ตั้งใจ
- แก้ทุกช่องว่างพร้อมกันโดยไม่คำนึงถึงความเสี่ยง ทรัพยากร และลำดับ dependency
บทสรุป
ISO/IEC 27001 Gap Assessment ที่มีคุณค่าไม่ใช่การไล่ตอบว่าผ่านหรือไม่ผ่าน แต่คือการทำให้ผู้บริหารเห็นว่าข้อมูลและบริการใดสำคัญ ความเสี่ยงอยู่ตรงไหน มาตรการใดทำงานจริง และต้องลงทุนอะไรต่อ การกำหนดขอบเขตที่ชัด ตรวจจากหลักฐาน และจัดลำดับตามความเสี่ยง จะเปลี่ยนมาตรฐานจากโครงการเอกสารให้เป็นระบบบริหาร Digital Trust ที่ยั่งยืน
คำถามที่พบบ่อย
ISO/IEC 27001 Gap Assessment คืออะไร
การเปรียบเทียบ ISMS ปัจจุบันกับข้อกำหนดของมาตรฐาน เพื่อระบุช่องว่าง ความเสี่ยง หลักฐานที่ขาด และลำดับการปรับปรุง
ต่างจาก Certification Audit อย่างไร
Gap Assessment เป็นการเตรียมความพร้อมและวางแผนแก้ไข ส่วน Certification Audit เป็นการตรวจอย่างเป็นทางการโดยหน่วยรับรองอิสระ
ต้องประเมินครบทุกระบบหรือไม่
ไม่จำเป็น แต่ขอบเขตต้องสอดคล้องกับบริการ กระบวนการ ข้อมูล และความเสี่ยงที่องค์กรต้องการบริหาร พร้อมอธิบายส่วนเชื่อมต่ออย่างสมเหตุสมผล
ผลลัพธ์ควรมีอะไร
ระดับความพร้อม รายการช่องว่างพร้อมหลักฐาน ความเสี่ยง เจ้าของงาน quick wins และ roadmap ที่ผู้บริหารใช้ตัดสินใจได้