กลับไปบล็อก

ISO 27001 และ ISMS: การรับรองประเมินระบบบริหาร ไม่ใช่ฟังก์ชันของผลิตภัณฑ์

ISO 27001 ตรวจประเมินระบบบริหารขององค์กร ไม่ได้ตรวจฟังก์ชันของผลิตภัณฑ์ใดผลิตภัณฑ์หนึ่ง บทความนี้อธิบายว่า ISMS ครอบคลุมอะไร วิธีอ่านขอบเขตบนใบรับรอง และเหตุใดใบรับรองนี้จึงเหมาะจะใช้เป็นเกณฑ์คัดกรองในการจัดซื้อมากกว่าจะใช้เป็นหลักฐานความสามารถของผลิตภัณฑ์

การประเมินความสามารถด้านความปลอดภัยของผู้ให้บริการเป็นเรื่องที่ทำได้ไม่ง่ายนัก ฟังก์ชันของผลิตภัณฑ์ยังทดลองใช้ได้ แต่คุณภาพการบริหารไม่สามารถทดลองแบบเดียวกันได้ ISO 27001 เป็นหนึ่งในหลักฐานสาธารณะเพียงไม่กี่อย่างที่ตรวจสอบได้ก่อนเริ่มความร่วมมือ แต่ก็มักถูกใช้เหมือนสวิตช์ง่าย ๆ คือมีใบรับรองก็วางใจ ไม่มีใบรับรองก็ตัดออก การอ่านแบบนี้ทำให้พลาดข้อมูลสำคัญไปมาก

สิ่งที่ตรวจคือระบบบริหาร ไม่ใช่ผลิตภัณฑ์ใดผลิตภัณฑ์หนึ่ง

สิ่งที่การตรวจ ISO/IEC 27001 ประเมินคือระบบบริหารความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS ที่องค์กรจัดทำขึ้น มาตรฐานนี้ไม่ได้ให้คะแนนฟังก์ชันใดฟังก์ชันหนึ่ง และไม่ได้วัดว่าผลิตภัณฑ์ทำงานเร็วหรือเสถียรเพียงใด แกนหลักคือการบริหารความเสี่ยง โดยองค์กรต้องเริ่มจากการจัดทำรายการสินทรัพย์สารสนเทศ ระบุจุดที่อาจเกิดปัญหา กำหนดวิธีจัดการความเสี่ยง และสุดท้ายต้องแสดงให้เห็นว่าแนวทางดังกล่าวดำเนินอยู่จริงอย่างต่อเนื่อง

เอกสารในที่นี้เป็นหลักฐาน ไม่ใช่เป้าหมาย ใบรับรองมีระยะเวลาที่มีผล และระหว่างนั้นยังต้องผ่านการตรวจติดตาม จึงไม่ใช่กรณีที่ได้ใบรับรองครั้งเดียวแล้วใช้ได้ตลอดไป

ISMS โดยทั่วไปประกอบด้วยสี่ชั้น

ในระดับนโยบาย ต้องมีนโยบายความปลอดภัยเป็นลายลักษณ์อักษร การแบ่งหน้าที่รับผิดชอบ และเอกสารขั้นตอนการทำงาน ในระดับกระบวนการ การระบุ ประเมิน จัดการ และทบทวนความเสี่ยงต้องเชื่อมกันเป็นวงจร ในระดับเทคนิค มีมาตรการอย่างการควบคุมการเข้าถึง การเข้ารหัส และการตรวจสอบบันทึกเหตุการณ์ ส่วนในระดับองค์กร ต้องมีผู้รับผิดชอบ การฝึกอบรม และการประเมินผล

สิ่งที่มักถูกมองข้ามที่สุดคือการทำงานร่วมกันของทั้งสี่ชั้น การซื้อเครื่องมือทางเทคนิคไม่ได้หมายความว่านำไปใช้จริงแล้ว หากในองค์กรไม่มีผู้รับผิดชอบ กระบวนการก็อาจหยุดอยู่แค่ในเอกสาร การตรวจจะดูว่ากลไกเหล่านี้ทำงานจริงหรือไม่ ไม่ใช่เพียงดูว่ากระดาษเขียนไว้อย่างไร

ขอบเขตบนใบรับรองสำคัญกว่าการมีใบรับรองเพียงอย่างเดียว

ใบรับรอง ISO 27001 จะระบุขอบเขตการรับรอง โดยทั่วไปครอบคลุมนิติบุคคลหนึ่ง สายธุรกิจหนึ่ง หรือสถานที่เฉพาะ เช่น ที่อยู่สำนักงานหรือศูนย์ข้อมูล กิจกรรมที่อยู่นอกขอบเขตนี้ไม่ได้อยู่ภายใต้ระบบที่ได้รับการรับรอง

จุดนี้เป็นกับดักที่พบบ่อยในการจัดซื้อ การที่บริษัทมีใบรับรองไม่ได้หมายความว่าสายผลิตภัณฑ์ที่คุณใช้อยู่ในขอบเขต การที่สำนักงานใหญ่ได้รับการรับรองก็ไม่ได้หมายความว่าศูนย์ข้อมูลในภูมิภาคที่เก็บข้อมูลของคุณจะอยู่ในขอบเขตเช่นกัน เมื่อตรวจสอบ ให้ถามตรง ๆ สามเรื่อง: ใบรับรองครอบคลุมนิติบุคคลและสถานที่ใดบ้าง บริการที่คุณใช้จริงอยู่ในขอบเขตหรือไม่ และใบรับรองยังมีผลพร้อมผ่านการตรวจติดตามครั้งล่าสุดแล้วหรือไม่ โดยทั่วไปยังสามารถตรวจสอบการรับรองความสามารถของหน่วยรับรองได้จากรายชื่อสาธารณะ

สิ่งที่พิสูจน์ได้ และสิ่งที่พิสูจน์ไม่ได้

โดยภาพรวม การรับรองช่วยยืนยันได้ว่าองค์กรสามารถระบุและจัดการความเสี่ยงอย่างเป็นระบบ และมีแนวทางเมื่อเกิดปัญหา มีหลักเกณฑ์ควบคุมการเข้าถึงที่ชัดเจนว่าใครแตะต้องข้อมูลใดได้และต้องเก็บบันทึกอะไร มีการตรวจสอบภายในและการทบทวนโดยฝ่ายบริหารเป็นระยะ พร้อมกลไกแก้ไขและปรับปรุง และข้อสรุปเหล่านี้มาจากบุคคลที่สามอิสระ ไม่ใช่การประกาศขององค์กรเอง

ในทางกลับกัน ต้องเข้าใจข้อจำกัดด้วย การบริหารที่เป็นระบบไม่ได้แปลว่าผลิตภัณฑ์จะใช้งานดี นี่เป็นคนละเรื่อง การมีระบบไม่ได้แปลว่าจะไม่มีเหตุการณ์ด้านความปลอดภัย เพราะทุกระบบมีโอกาสถูกเจาะได้ และการรับรองก็ไม่ได้โอนความรับผิดชอบให้ผู้อื่น วิธีที่คุณส่งข้อมูลออกไปและวิธีใช้บัญชียังคงเป็นความรับผิดชอบของคุณ

พิจารณาร่วมกับ ISO 27701 และ SOC 2

ชื่อทั้งสามนี้มักปรากฏพร้อมกัน แต่มีบทบาทต่างกัน ISO 27001 ดูแลตัวระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ใช้กันในระดับสากล และเน้นการปฏิบัติตามข้อกำหนดอย่างเป็นระบบ ISO 27701 เป็นส่วนขยายของ 27001 ไปด้านการบริหารข้อมูลความเป็นส่วนตัว โดยเน้นการประมวลผลข้อมูลส่วนบุคคล ส่วน SOC 2 เป็นการตรวจการควบคุมสำหรับองค์กรผู้ให้บริการ เพื่อดูว่าความปลอดภัย ความพร้อมใช้งาน และการรักษาความลับในกระบวนการให้บริการน่าเชื่อถือหรือไม่

ชุดที่พบได้บ่อยคือ ISO 27001 คู่กับ ISO 27701 โดยตัวแรกบอกว่ามีระบบบริหารความปลอดภัยที่ครบถ้วน ส่วนตัวหลังบอกว่ามีกลไกเฉพาะสำหรับข้อมูลส่วนบุคคล ในการตรวจสอบสถานะของผู้ให้บริการ การดูว่ามีใบรับรองใดบ้างและแต่ละใบครอบคลุมอะไรมีประโยชน์กว่าการนับจำนวนใบรับรอง

เหมาะเป็นเกณฑ์ผ่านด่าน มากกว่าเป็นหลักฐานฟังก์ชัน

วิธีใช้ ISO 27001 ที่เป็นรูปธรรมคือใช้เป็นเกณฑ์คัดกรองด่านแรก การมีใบรับรองแสดงว่าองค์กรยอมลงทุนเพื่อการปฏิบัติตามข้อกำหนด และอาจเป็นเหตุผลให้ผ่านเข้าสู่รอบประเมินถัดไป การไม่มีใบรับรองก็ไม่ได้แปลว่าไม่ปลอดภัยเสมอไป อาจเป็นเพียงเพราะขนาดหรือทิศทางธุรกิจยังไม่ถึงขั้นนั้น ประสบการณ์ใช้งานจริงในแต่ละวันยังขึ้นอยู่กับการออกแบบผลิตภัณฑ์

ตัวอย่างเช่น การใช้งานหลายบัญชี การรับรองสนใจว่าผู้ให้บริการจัดการข้อมูลของคุณอย่างเหมาะสมหรือไม่ ส่วนบัญชีต่าง ๆ จะรบกวนกันระหว่างการทำงานหรือไม่เป็นอีกประเด็นหนึ่ง ความสามารถด้านการแยกสภาพแวดล้อมหมายถึงให้แต่ละสภาพแวดล้อมทำงานเป็นหน่วยอิสระ ข้อมูล แคช และ fingerprint ไม่เชื่อมถึงกัน แนวคิดนี้สอดคล้องกับขอบเขตที่ชัดเจนและหลักสิทธิ์ขั้นต่ำที่ ISMS เน้น แต่เป็นเรื่องของการออกแบบผลิตภัณฑ์และไม่ได้ถูกครอบคลุมด้วยใบรับรองระบบบริหารเพียงใบเดียว PurpleMark ทำให้แต่ละสภาพแวดล้อมเป็นหน่วยอิสระในชั้นการแยกสภาพแวดล้อม เพื่อรองรับความต้องการประเภทนี้โดยตรง

ข้อมูลทั่วไปเกี่ยวกับมาตรฐาน สำหรับรายละเอียดการรับรองที่เฉพาะเจาะจง ให้ยึดข้อมูลสาธารณะจากหน่วยรับรองที่ออกใบรับรองเป็นหลัก