ISO/IEC27001
Information Security Management System (ISMS)
ที่ปรึกษา ISO 27001
ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ
วางระบบ ISMS ตามมาตรฐาน ISO/IEC 27001:2022 ให้ขนาดพอดีกับองค์กรของคุณ ตั้งแต่ประเมินความเสี่ยงจนถึงวันที่ผู้ตรวจประเมินเดินเข้ามา — และทีมของคุณดูแลต่อได้เองหลังได้ใบรับรอง
- ฉบับปัจจุบันของมาตรฐาน
- 2022
- มาตรการควบคุมใน Annex A
- 93
- หมวดของมาตรการควบคุม
- 4
- อายุใบรับรอง ตรวจติดตามทุกปี
- 3 ปี
ISO 27001 คืออะไร
ISO/IEC 27001 เป็นมาตรฐานสากลสำหรับระบบบริหารความมั่นคงปลอดภัยสารสนเทศ (Information Security Management System: ISMS) กำหนดว่าองค์กรต้องระบุความเสี่ยงต่อข้อมูล เลือกมาตรการควบคุมที่เหมาะสม และทบทวนปรับปรุงอย่างต่อเนื่อง
ข้อกำหนดหลักอยู่ในข้อ 4 ถึง 10 ของมาตรฐาน ส่วนภาคผนวก A (Annex A) มีมาตรการควบคุม 93 ข้อ แบ่งเป็น 4 หมวด คือ องค์กร (37) บุคคล (8) กายภาพ (14) และเทคโนโลยี (34) องค์กรเลือกใช้มาตรการตามผลประเมินความเสี่ยง และอธิบายเหตุผลไว้ในเอกสาร Statement of Applicability (SoA)
ใบรับรองออกโดยหน่วยรับรองที่เป็นอิสระ มีอายุ 3 ปี และมีการตรวจติดตาม (Surveillance Audit) ทุกปี
Deliverables
สิ่งที่คุณได้จากโครงการ
- รายงานประเมินช่องว่าง (Gap Analysis) และขอบเขตการรับรองที่ชัดเจน
- ทะเบียนทรัพย์สินสารสนเทศ ทะเบียนความเสี่ยง และแผนจัดการความเสี่ยง
- Statement of Applicability (SoA) ครบ 93 มาตรการ พร้อมเหตุผลของการเลือกใช้หรือไม่ใช้
- นโยบายความมั่นคงปลอดภัยสารสนเทศ ขั้นตอนปฏิบัติ และแบบฟอร์มที่ใช้งานได้จริง
- การอบรมความตระหนักรู้ให้พนักงาน พร้อมหลักฐานการอบรม
- การตรวจประเมินภายใน (Internal Audit) และการประชุมทบทวนโดยฝ่ายบริหาร
- อยู่ร่วมระหว่างการตรวจรับรอง Stage 1 และ Stage 2 และช่วยปิดข้อบกพร่อง
ISO/IEC 27001
สี่หมวดของ Annex A ที่ต้องพิจารณา
ไม่ใช่ทุกมาตรการที่ต้องใช้ แต่ต้องพิจารณาครบทุกข้อและบันทึกเหตุผลไว้ใน SoA
องค์กร · 37 มาตรการ
นโยบาย บทบาทหน้าที่ การจัดการทรัพย์สิน การควบคุมการเข้าถึง ผู้ให้บริการภายนอก การจัดการเหตุการณ์ และความต่อเนื่องทางธุรกิจ
บุคคล · 8 มาตรการ
การคัดกรองก่อนจ้าง ข้อตกลงการรักษาความลับ การอบรม กระบวนการทางวินัย และการทำงานจากระยะไกล
กายภาพ · 14 มาตรการ
พื้นที่ปลอดภัย การควบคุมการเข้าออก การปกป้องอุปกรณ์ และการทำลายสื่อบันทึกข้อมูล
เทคโนโลยี · 34 มาตรการ
การยืนยันตัวตน การเข้ารหัส การสำรองข้อมูล การบันทึกและเฝ้าระวัง การจัดการช่องโหว่ และการพัฒนาซอฟต์แวร์อย่างปลอดภัย
Our Process
จากวันแรก ถึงวันที่ผู้ตรวจประเมินเดินเข้ามา
ทุกโครงการเดินตามห้าขั้นนี้ ระยะเวลาขึ้นกับขนาดองค์กรและขอบเขต — เราจะบอกกรอบเวลาที่ชัดเจนหลังประเมินความพร้อมเสร็จ
ประเมินช่องว่าง
Gap analysis เทียบระบบปัจจุบันกับข้อกำหนด และกำหนดขอบเขตการรับรอง
~2–4 สัปดาห์ออกแบบระบบ
จัดทำนโยบาย ขั้นตอน แบบฟอร์ม และทะเบียนความเสี่ยงที่ใช้ได้จริง
~1–3 เดือนนำไปใช้และอบรม
อบรมทีม เก็บบันทึกและหลักฐานการปฏิบัติงานให้ครบ
~1–3 เดือนตรวจภายใน
ตรวจประเมินภายใน แก้ไขข้อบกพร่อง และทบทวนโดยฝ่ายบริหาร
~2–4 สัปดาห์รับการตรวจรับรอง
อยู่เคียงข้างคุณระหว่างการตรวจของหน่วยรับรองหรือผู้ประเมิน จนได้ใบรับรอง
ตามนัดผู้ตรวจ
ที่ปรึกษาไม่สามารถออกใบรับรองเองได้ — ใบรับรองออกโดยหน่วยรับรอง (Certification Body) ที่เป็นอิสระ เราช่วยคุณเลือกหน่วยรับรองและเตรียมทุกอย่างให้พร้อม
FAQ
คำถามที่พบบ่อย
ทำ ISO 27001 ใช้เวลานานเท่าไร
องค์กรขนาดเล็กถึงกลางส่วนใหญ่ใช้ราว 4–9 เดือนตั้งแต่เริ่มจนพร้อมรับการตรวจ ขึ้นกับขอบเขต ความพร้อมของเอกสารเดิม และเวลาที่ทีมให้กับโครงการได้
ต้องใช้มาตรการครบทั้ง 93 ข้อไหม
ไม่จำเป็น องค์กรเลือกใช้ตามผลประเมินความเสี่ยงและขอบเขตของระบบ แต่ต้องพิจารณาครบทุกข้อ และระบุเหตุผลของข้อที่ไม่ใช้ไว้ใน Statement of Applicability
ยังใช้ ISO 27001:2013 อยู่ ต้องทำอย่างไร
ช่วงเปลี่ยนผ่านจากฉบับ 2013 สิ้นสุดในเดือนตุลาคม 2568 (ค.ศ. 2025) ใบรับรองฉบับเดิมจึงไม่มีผลแล้ว องค์กรต้องปรับระบบให้เป็นฉบับ 2022 ซึ่งมีมาตรการควบคุมใหม่ 11 ข้อ เช่น Threat Intelligence และ Secure Coding
ได้ใบรับรองแล้วต้องทำอะไรต่อ
ต้องรักษาระบบให้ทำงานจริง เพราะหน่วยรับรองจะกลับมาตรวจติดตามทุกปี และตรวจต่ออายุในปีที่ 3 เราให้บริการดูแลต่อเนื่อง หรือใช้ Evidosa เพื่อติดตามหลักฐานที่ใกล้หมดอายุได้
Contact
เริ่มจากประเมินความพร้อม ISO 27001 ฟรี 1 ชั่วโมง
- โทรศัพท์
- 086-654-0991
- ที่อยู่
- 42/135 โครงการจิตต์อารีย์วิลล์ 5 ถนนไฮเวย์ลำปาง-งาว ตำบลชมพู อำเภอเมืองลำปาง จังหวัดลำปาง 52100
โทรหรืออีเมลมาเล่าสถานการณ์ขององค์กร เราจะบอกได้ว่าควรเริ่มจากมาตรฐานไหน ใช้เวลาประมาณเท่าไร และต้องเตรียมอะไรบ้าง
- เลขประจำตัวผู้เสียภาษี
- 0525568001095
- ที่อยู่
- ดูแผนที่ ↗