Findings ในการตรวจ ISO 27001 คืออะไร ในการตรวจ ISO/IEC 27001:2022 Auditor จะพิจารณาว่าระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS ถูกนำไปใช้จริงและสามารถบริหารความเสี่ยงด้าน Information Security ได้อย่างเหมาะสมหรือไม่ ISO/IEC 27001 เป็นมาตรฐานสำหรับการจัดตั้ง นำไปใช้ บำรุงรักษา และปรับปรุง ISMS โดยใช้แนวทางที่อิงความเสี่ยง ขณะที่ ISO/IEC 27002 ให้แนวทางเกี่ยวกับ Information Security Controls ที่นำมาใช้สนับสนุนระบบดังกล่าว. Finding ที่ Auditor พบจึงไม่ได้เกิดจาก “เอกสารไม่มี” เพียงอย่างเดียว หลายครั้งองค์กรมี Policy และ Procedure ครบ แต่หลักฐานจากการปฏิบัติงานจริงไม่สามารถยืนยันได้ว่า Control ทำงานตามที่กำหนด ต่อไปนี้คือ 10 Findings ที่พบได้บ่อยในการตรวจ ISO 27001:2022 1. Risk Assessment ไม่สะท้อนความเสี่ยงจริงขององค์กร Risk Assessment เป็นส่วนสำคัญของ ISMS แต่ปัญหาที่พบบ่อยคือองค์กรจัดทำ Risk Register ไว้แล้วไม่ได้ทบทวนให้ทันกับสภาพแวดล้อมจริง ตัวอย่างเช่น Auditor มักตรวจต่อว่ากระบวนการ Risk Assessment เชื่อมโยงกับ Risk Treatment และ Controls ที่เลือกใช้อย่างไร สิ่งที่ควรเตรียม: Risk Methodology, Risk Register,…