ត្រឡប់ទៅប្លុក

ISO 27001 និង ISMS៖ វិញ្ញាបនបត្រវាយតម្លៃប្រព័ន្ធគ្រប់គ្រង មិនមែនមុខងារផលិតផល

ISO 27001 ធ្វើសវនកម្មលើប្រព័ន្ធគ្រប់គ្រងរបស់អង្គការ មិនមែនលើមុខងាររបស់ផលិតផលជាក់លាក់មួយទេ។ អត្ថបទនេះពន្យល់ថា ISMS គ្របដណ្តប់អ្វីខ្លះ របៀបអានវិសាលភាពនៅលើវិញ្ញាបនបត្រ និងហេតុអ្វីគួរប្រើវាជាលក្ខខណ្ឌជ្រើសរើសក្នុងការទិញ ជាងជាភស្តុតាងសមត្ថភាពផលិតផល។

ការវាយតម្លៃសមត្ថភាពសុវត្ថិភាពរបស់អ្នកផ្គត់ផ្គង់ ជាធម្មតាមិនងាយស្រួលទេ។ មុខងារផលិតផលអាចសាកល្បងបាន ប៉ុន្តែគុណភាពនៃការគ្រប់គ្រងមិនអាចសាកល្បងតាមរបៀបដូចគ្នាបានទេ។ ISO 27001 គឺជាឯកសារបញ្ជាក់សាធារណៈមួយក្នុងចំណោមឯកសារតិចតួចដែលអាចពិនិត្យបានមុនចាប់ផ្តើមសហការ ប៉ុន្តែវាតែងតែត្រូវបានប្រើដូចជាស្វ៊ីចធម្មតា៖ មានវិញ្ញាបនបត្រគឺទុកចិត្តបាន មិនមានគឺដកចេញ។ ការអានបែបនេះធ្វើឱ្យខកខានព័ត៌មានសំខាន់ជាច្រើន។

អ្វីដែលត្រូវបានសវនកម្មគឺប្រព័ន្ធគ្រប់គ្រង មិនមែនផលិតផលជាក់លាក់មួយ

វត្ថុសវនកម្មរបស់ ISO/IEC 27001 គឺប្រព័ន្ធគ្រប់គ្រងសន្តិសុខព័ត៌មាន ឬ ISMS ដែលអង្គការបានបង្កើត។ ស្តង់ដារនេះមិនដាក់ពិន្ទុឱ្យមុខងារជាក់លាក់ណាមួយទេ ហើយក៏មិនវាស់ថាផលិតផលដំណើរការលឿន ឬមានស្ថិរភាពប៉ុណ្ណាដែរ។ ចំណុចស្នូលគឺការគ្រប់គ្រងហានិភ័យ៖ អង្គការត្រូវកំណត់ទ្រព្យសម្បត្តិព័ត៌មានរបស់ខ្លួនសិន រកចំណុចដែលអាចមានបញ្ហា កំណត់វិធីដោះស្រាយហានិភ័យ ហើយបន្ទាប់មកបង្ហាញថាវិធីសាស្ត្រនេះកំពុងដំណើរការជាបន្តបន្ទាប់។

ឯកសារនៅទីនេះគឺជាភស្តុតាង មិនមែនជាគោលដៅទេ។ វិញ្ញាបនបត្រមានរយៈពេលសុពលភាព ហើយក្នុងអំឡុងពេលនោះត្រូវឆ្លងកាត់សវនកម្មតាមដាន ដូច្នេះមិនមានការទទួលវិញ្ញាបនបត្រម្តងហើយមានសុពលភាពរហូតនោះទេ។

ISMS ជាទូទៅមានបួនស្រទាប់

នៅកម្រិតគោលនយោបាយ ត្រូវមានគោលនយោបាយសុវត្ថិភាពជាលាយលក្ខណ៍អក្សរ ការបែងចែកទំនួលខុសត្រូវ និងឯកសារនីតិវិធី។ នៅកម្រិតដំណើរការ ការកំណត់ ការវាយតម្លៃ ការដោះស្រាយ និងការពិនិត្យហានិភ័យត្រូវតែភ្ជាប់ជាវដ្តបិទ។ នៅកម្រិតបច្ចេកទេស មានវិធានការដូចជា access control ការអ៊ិនគ្រីប និងការសវនកម្ម log។ នៅកម្រិតអង្គការ ត្រូវមានអ្នកទទួលខុសត្រូវ ការបណ្តុះបណ្តាល និងការវាយតម្លៃ។

អ្វីដែលងាយមើលរំលងបំផុតគឺរបៀបដែលស្រទាប់ទាំងបួនសហការគ្នា។ ការទិញវិធានការបច្ចេកទេសមិនមានន័យថាបានអនុវត្តពិតប្រាកដហើយទេ។ ប្រសិនបើក្នុងអង្គការមិនមានអ្នកទទួលខុសត្រូវ ដំណើរការអាចនៅតែជាអក្សរនៅក្នុងឯកសារ។ សវនកម្មពិនិត្យថាយន្តការទាំងនេះកំពុងដំណើរការពិតប្រាកដឬអត់ មិនមែនត្រឹមតែពិនិត្យអ្វីដែលសរសេរលើក្រដាសទេ។

វិសាលភាពលើវិញ្ញាបនបត្រសំខាន់ជាងការមានវិញ្ញាបនបត្រតែប៉ុណ្ណោះ

វិញ្ញាបនបត្រ ISO 27001 នឹងបញ្ជាក់វិសាលភាពនៃការផ្តល់វិញ្ញាបនបត្រ។ ជាទូទៅ វាគ្របដណ្តប់លើអង្គភាពច្បាប់ជាក់លាក់ ខ្សែអាជីវកម្ម ឬទីតាំងជាក់លាក់ ដូចជាការិយាល័យ ឬមជ្ឈមណ្ឌលទិន្នន័យ។ សកម្មភាពដែលនៅក្រៅវិសាលភាពនោះ មិនស្ថិតក្រោមប្រព័ន្ធដែលបានទទួលវិញ្ញាបនបត្រទេ។

នេះជាកន្លែងដែលងាយមានកំហុសបំផុតក្នុងការទិញ។ ក្រុមហ៊ុនមានវិញ្ញាបនបត្រទាំងមូល មិនមានន័យថាខ្សែផលិតផលដែលអ្នកប្រើស្ថិតក្នុងវិសាលភាពទេ។ ការិយាល័យកណ្ដាលមានវិញ្ញាបនបត្រ ក៏មិនមានន័យថាមជ្ឈមណ្ឌលទិន្នន័យក្នុងតំបន់ដែលរក្សាទុកទិន្នន័យរបស់អ្នកត្រូវបានគ្របដណ្តប់ដែរ។ ពេលពិនិត្យ សួរបីចំណុចដោយផ្ទាល់៖ វិញ្ញាបនបត្រគ្របដណ្តប់អង្គភាព និងទីតាំងណាខ្លះ សេវាដែលអ្នកប្រើពិតប្រាកដស្ថិតក្នុងវិសាលភាពឬទេ ហើយវិញ្ញាបនបត្រនៅមានសុពលភាព និងបានបញ្ចប់សវនកម្មតាមដានចុងក្រោយឬនៅ។ ស្ថានភាពទទួលស្គាល់របស់ស្ថាប័នផ្តល់វិញ្ញាបនបត្រក៏ជាទូទៅអាចពិនិត្យបានតាមបញ្ជីសាធារណៈ។

វាអាចបញ្ជាក់អ្វីបាន និងមិនអាចបញ្ជាក់អ្វីបាន

ជាទូទៅ ការទទួលវិញ្ញាបនបត្រអាចបញ្ជាក់ថា អង្គការអាចកំណត់ និងដោះស្រាយហានិភ័យជាប្រព័ន្ធ ហើយមានផ្លូវច្បាស់លាស់នៅពេលកើតបញ្ហា; មានច្បាប់ access control ច្បាស់ថានរណាអាចចូលប្រើទិន្នន័យណា និងត្រូវរក្សាទុកកំណត់ត្រាអ្វី; មានសវនកម្មផ្ទៃក្នុង និងការពិនិត្យដោយអ្នកគ្រប់គ្រងជាប្រចាំ ជាមួយយន្តការកែតម្រូវ និងកែលម្អ; ហើយសេចក្តីសន្និដ្ឋានទាំងនេះមកពីភាគីទីបីឯករាជ្យ មិនមែនពីការប្រកាសដោយខ្លួនឯងទេ។

ផ្ទុយទៅវិញ ក៏ត្រូវយល់ពីដែនកំណត់ដែរ។ ការគ្រប់គ្រងមានសណ្តាប់ធ្នាប់ មិនមានន័យថាផលិតផលងាយប្រើទេ ព្រោះវាជារឿងពីរផ្សេងគ្នា។ ការមានប្រព័ន្ធគ្រប់គ្រងក៏មិនមានន័យថាបញ្ហាសុវត្ថិភាពមិនអាចកើតឡើងបានដែរ ព្រោះប្រព័ន្ធណាមួយក៏អាចត្រូវវាយប្រហារ។ វិញ្ញាបនបត្រក៏មិនផ្ទេរទំនួលខុសត្រូវដែរ៖ របៀបដែលអ្នកផ្តល់ទិន្នន័យ និងប្រើគណនី នៅតែជាទំនួលខុសត្រូវរបស់អ្នក។

ពិនិត្យជាមួយ ISO 27701 និង SOC 2

ឈ្មោះទាំងបីនេះតែងតែបង្ហាញជាមួយគ្នា ប៉ុន្តែមានតួនាទីខុសគ្នា។ ISO 27001 គ្រប់គ្រងប្រព័ន្ធគ្រប់គ្រងសន្តិសុខព័ត៌មានផ្ទាល់ ប្រើប្រាស់ជាអន្តរជាតិ និងផ្តោតលើការអនុលោមតាមប្រព័ន្ធ។ ISO 27701 ជាការពង្រីកពី 27001 ទៅការគ្រប់គ្រងព័ត៌មានឯកជនភាព ហើយផ្តោតជាក់លាក់លើការដំណើរការទិន្នន័យផ្ទាល់ខ្លួន។ SOC 2 គឺជាសវនកម្មការគ្រប់គ្រងសម្រាប់អង្គការផ្តល់សេវា ដែលពិនិត្យថាសុវត្ថិភាព ភាពអាចប្រើបាន និងភាពសម្ងាត់ក្នុងការផ្តល់សេវាគួរឱ្យទុកចិត្តឬទេ។

ការរួមបញ្ចូលដែលជួបញឹកញាប់គឺ ISO 27001 ជាមួយ ISO 27701៖ មួយបង្ហាញថាមានប្រព័ន្ធគ្រប់គ្រងសុវត្ថិភាពពេញលេញ ខណៈមួយទៀតបង្ហាញថាមានយន្តការពិសេសសម្រាប់ដំណើរការព័ត៌មានផ្ទាល់ខ្លួន។ ក្នុងការធ្វើ due diligence ការមើលថាអ្នកផ្គត់ផ្គង់មានវិញ្ញាបនបត្រអ្វីខ្លះ និងមួយៗគ្របដណ្តប់អ្វី មានប្រយោជន៍ជាងការរាប់ចំនួនវិញ្ញាបនបត្រតែប៉ុណ្ណោះ។

សមស្របជាលក្ខខណ្ឌចូល ជាងជាភស្តុតាងមុខងារ

វិធីប្រើ ISO 27001 ដែលមានប្រយោជន៍គឺយកវាជាលក្ខខណ្ឌជ្រើសរើសដំបូង។ ការមានវិញ្ញាបនបត្របង្ហាញថាអង្គការសុខចិត្តចំណាយលើការអនុលោម និងអាចជាមូលហេតុឱ្យចូលដំណាក់កាលវាយតម្លៃបន្ទាប់។ ការមិនមានវិញ្ញាបនបត្រក៏មិនមានន័យថាមិនមានសុវត្ថិភាពជានិច្ចដែរ អាចគ្រាន់តែដោយសារទំហំ ឬទិសដៅអាជីវកម្មមិនទាន់ទៅដល់ដំណាក់កាលនោះ។ បទពិសោធន៍ប្រើប្រាស់ប្រចាំថ្ងៃនៅតែអាស្រ័យលើការរចនាផលិតផល។

ឧទាហរណ៍ ក្នុងការប្រើគណនីច្រើន ការទទួលវិញ្ញាបនបត្រផ្តោតលើថាតើទិន្នន័យរបស់អ្នកត្រូវបានអ្នកផ្តល់សេវាគ្រប់គ្រងត្រឹមត្រូវឬទេ។ ចំណែកគណនីនានានឹងរំខានគ្នាក្នុងពេលដំណើរការឬអត់ គឺជាបញ្ហាផ្សេង។ ការបំបែកបរិស្ថានមានន័យថាបរិស្ថាននីមួយៗដំណើរការជាឯកតាឯករាជ្យ ដើម្បីកុំឱ្យទិន្នន័យ cache និង fingerprint លាយបញ្ចូលគ្នា។ ទិសដៅនេះស្របនឹងព្រំដែនច្បាស់លាស់ និងគោលការណ៍សិទ្ធិតិចបំផុតដែល ISMS ផ្តោតលើ ប៉ុន្តែវាជាសមត្ថភាពរចនាផលិតផល និងមិនត្រូវបានគ្របដណ្តប់ដោយវិញ្ញាបនបត្រប្រព័ន្ធគ្រប់គ្រងតែមួយទេ។ PurpleMark ធ្វើឱ្យបរិស្ថាននីមួយៗជាឯកតាឯករាជ្យនៅស្រទាប់បំបែក ដើម្បីឆ្លើយតបទៅនឹងតម្រូវការបែបនេះដោយផ្ទាល់។

ព័ត៌មានទូទៅអំពីស្តង់ដារ។ សម្រាប់ព័ត៌មានវិញ្ញាបនបត្រជាក់លាក់ សូមយោងតាមព័ត៌មានសាធារណៈពីស្ថាប័នដែលបានចេញវិញ្ញាបនបត្រ។