Findings ในการตรวจ ISO 27001 คืออะไร

ในการตรวจ ISO/IEC 27001:2022 Auditor จะพิจารณาว่าระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ หรือ ISMS ถูกนำไปใช้จริงและสามารถบริหารความเสี่ยงด้าน Information Security ได้อย่างเหมาะสมหรือไม่

ISO/IEC 27001 เป็นมาตรฐานสำหรับการจัดตั้ง นำไปใช้ บำรุงรักษา และปรับปรุง ISMS โดยใช้แนวทางที่อิงความเสี่ยง ขณะที่ ISO/IEC 27002 ให้แนวทางเกี่ยวกับ Information Security Controls ที่นำมาใช้สนับสนุนระบบดังกล่าว.

Finding ที่ Auditor พบจึงไม่ได้เกิดจาก “เอกสารไม่มี” เพียงอย่างเดียว หลายครั้งองค์กรมี Policy และ Procedure ครบ แต่หลักฐานจากการปฏิบัติงานจริงไม่สามารถยืนยันได้ว่า Control ทำงานตามที่กำหนด

ต่อไปนี้คือ 10 Findings ที่พบได้บ่อยในการตรวจ ISO 27001:2022


1. Risk Assessment ไม่สะท้อนความเสี่ยงจริงขององค์กร

Risk Assessment เป็นส่วนสำคัญของ ISMS แต่ปัญหาที่พบบ่อยคือองค์กรจัดทำ Risk Register ไว้แล้วไม่ได้ทบทวนให้ทันกับสภาพแวดล้อมจริง

ตัวอย่างเช่น

  • มี Cloud Service ใหม่แต่ไม่ได้ประเมิน Risk
  • มีระบบใหม่แต่ไม่มี Asset หรือ Process ใน Risk Register
  • เปลี่ยน Supplier แต่ไม่ได้ทบทวน Risk
  • Threat และ Vulnerability ไม่สัมพันธ์กับระบบจริง
  • Risk Owner ไม่ชัดเจน

Auditor มักตรวจต่อว่ากระบวนการ Risk Assessment เชื่อมโยงกับ Risk Treatment และ Controls ที่เลือกใช้อย่างไร

สิ่งที่ควรเตรียม: Risk Methodology, Risk Register, Risk Treatment Plan และหลักฐานการ Review


2. Statement of Applicability หรือ SoA ไม่สอดคล้องกับการปฏิบัติจริง

SoA เป็นเอกสารสำคัญที่แสดงว่าองค์กรพิจารณา Security Controls ใด และมีสถานะหรือเหตุผลในการเลือกใช้ Control อย่างไร

Annex A ของ ISO/IEC 27001:2022 เชื่อมโยงกับ Controls 93 ข้อที่จัดเป็น 4 กลุ่ม ได้แก่ Organizational, People, Physical และ Technological Controls.

Finding ที่พบได้ เช่น

  • SoA ระบุว่า Control Implemented แต่ไม่พบ Evidence
  • ระบุ Control เป็น Not Applicable แต่เหตุผลไม่เหมาะสม
  • SoA ไม่ Update หลังระบบเปลี่ยน
  • SoA ไม่สัมพันธ์กับ Risk Treatment Plan

SoA จึงไม่ควรถูกจัดทำเพียงเพื่อใช้ตอน Certification Audit แต่ควรสะท้อน Controls ที่องค์กรใช้จริง


3. พนักงานลาออกแล้วแต่ User Account ยัง Active

นี่เป็น Finding ที่พบได้บ่อยมากในการตรวจ Access Control

Auditor อาจสุ่มตรวจรายชื่อพนักงานลาออกเทียบกับ

  • Active Directory
  • Microsoft 365
  • VPN
  • ERP
  • Email
  • Cloud Service
  • Application ต่าง ๆ

แล้วพบว่า Account บางรายยังไม่ถูก Disable หรือยังมีสิทธิ์เข้าถึงระบบ

ปัญหานี้มักไม่ได้เกิดจาก IT เพียงฝ่ายเดียว แต่อาจเกิดจาก Offboarding Process ระหว่าง HR, Line Manager และ IT ที่ไม่เชื่อมโยงกัน

Auditor จึงควรตรวจตั้งแต่

Termination → Notification → Revocation → Verification

ไม่ใช่ดูเพียงแบบฟอร์มคืนทรัพย์สิน


4. ไม่มีการทบทวนสิทธิ์การเข้าถึงอย่างสม่ำเสมอ

องค์กรอาจมีระบบขอและอนุมัติสิทธิ์ที่ดีตอนพนักงานเริ่มงาน แต่เมื่อทำงานไปหลายปี สิทธิ์อาจสะสมเกินความจำเป็น

Finding ที่พบบ่อย เช่น

  • ไม่มี Periodic Access Review
  • ไม่ได้ Review Privileged Account
  • User ย้ายแผนกแต่สิทธิ์เดิมยังอยู่
  • Shared Account ไม่มีผู้รับผิดชอบ
  • Service Account ไม่ถูก Review

Auditor ควรตรวจทั้ง User ทั่วไปและสิทธิ์ระดับ Administrator หรือ Privileged Access


5. Backup มี แต่ไม่เคยทดสอบ Restore

หลายองค์กรตอบ Auditor ได้ทันทีว่า “มี Backup ทุกวัน”

แต่เมื่อถามต่อว่า

Restore ครั้งล่าสุดเมื่อไร?

กลับไม่มีหลักฐาน

นี่เป็น Finding ที่สำคัญ เพราะเป้าหมายของ Backup ไม่ใช่การมีไฟล์ Backup แต่คือ ความสามารถในการกู้คืนข้อมูลเมื่อเกิดเหตุ

Auditor อาจตรวจ

  • Backup Schedule
  • Backup Success / Failed Job
  • Retention
  • Backup Location
  • Access Control
  • Encryption
  • Restore Test
  • Restore Test Result

หาก Backup สำเร็จทุกวันแต่ไม่เคยทดสอบ Restore องค์กรยังมีความเสี่ยงอยู่


6. Vulnerability หรือ Patch ไม่ได้รับการแก้ไขตามเวลาที่กำหนด

อีกหนึ่ง Finding ที่พบในระบบ IT คือองค์กรมี Vulnerability Scan หรือ Patch Management Process แต่ไม่มีการติดตามจนจบ

ตัวอย่างเช่น

  • Critical Vulnerability ค้างเป็นเวลานาน
  • Patch ไม่ได้ติดตั้งตามรอบ
  • ไม่มี SLA สำหรับ Vulnerability Remediation
  • ไม่พบ Evidence หลังแก้ไข
  • Exception ไม่มีการอนุมัติ

Auditor ควรดูความสัมพันธ์ระหว่าง

Vulnerability → Risk → Remediation → Verification

ไม่ควรพิจารณาเพียงว่ามี Scan Report หรือไม่


7. Security Awareness ทำแล้ว แต่ไม่มีหลักฐานว่าครอบคลุมทุกคน

หลายองค์กรมีการอบรม Security Awareness ปีละครั้ง แต่ Finding อาจเกิดขึ้นได้หาก

  • พนักงานใหม่ไม่ได้รับการอบรม
  • พนักงานบางกลุ่มไม่ได้เข้าร่วม
  • ไม่มี Attendance Record
  • ไม่มีการประเมินผล
  • Training Content ไม่สัมพันธ์กับ Risk ขององค์กร
  • ไม่มีการอบรมเฉพาะ Role ที่มีความเสี่ยงสูง

Auditor จึงอาจขอตรวจทั้ง Training Plan, Employee List และ Training Record เพื่อดูว่าครอบคลุมบุคลากรจริงหรือไม่


8. Supplier หรือ Cloud Service ไม่มี Security Assessment

องค์กรจำนวนมากพึ่งพา Third-party และ Cloud มากขึ้น แต่ Vendor Management ยังเน้นเรื่องราคาและการให้บริการมากกว่าความเสี่ยงด้าน Information Security

Finding ที่พบบ่อย เช่น

  • ไม่มี Supplier Risk Assessment
  • ไม่มี Security Requirement ในสัญญา
  • Supplier ที่เข้าถึงข้อมูลสำคัญไม่ได้รับการ Review
  • Cloud Service ถูกใช้งานโดยไม่ได้ประเมิน Risk
  • ไม่มีการติดตาม Supplier หลังเริ่มใช้งาน

ISO/IEC 27002 มีแนวทางด้าน Controls ที่ครอบคลุมเรื่อง access control, incident response และ security controls อื่นที่เกี่ยวข้องกับระบบและผู้ให้บริการ.


9. Internal Audit ทำแบบ Checklist แต่ไม่ได้ตรวจ Evidence จริง

บางองค์กรทำ Internal Audit เพียงเพื่อให้ครบ Requirement ก่อน Certification Audit

ตัวอย่างเช่น

มี Policy? — Yes
มี Firewall? — Yes
มี Backup? — Yes

แล้วสรุปว่า Conform ทั้งหมด

แต่การ Audit ที่มีประสิทธิผลควรใช้ Evidence และ Sampling เพื่อประเมินว่ากระบวนการถูกนำไปใช้จริงหรือไม่ แนวทาง ISO 19011 เน้นหลักการ Audit การบริหาร Audit Programme การดำเนินการ Audit และ Competence ของ Auditor.

ดังนั้น Auditor ควรตรวจ

Document → Interview → Sampling → System Evidence

ประกอบกัน


10. Corrective Action ปิดแล้ว แต่ไม่ได้แก้ Root Cause

Finding สุดท้ายที่พบได้บ่อยคือองค์กร “ปิด CAR เร็วเกินไป”

ตัวอย่างเช่น

Auditor พบว่า Account ของพนักงานลาออกยัง Active

องค์กรแก้โดย

Disable Account แล้ว

จากนั้นปิด Finding

แต่ปัญหาคือไม่ได้วิเคราะห์ว่าทำไม Account ถึงไม่ถูกปิดตั้งแต่แรก

หาก Root Cause คือ HR ไม่แจ้ง IT หรือไม่มีการตรวจสอบ User Account เป็นระยะ การ Disable เพียง Account เดียวไม่ได้ป้องกันไม่ให้เหตุการณ์เกิดซ้ำ

Corrective Action ที่ดีจึงควรมีอย่างน้อย

Correction → Root Cause Analysis → Corrective Action → Evidence → Effectiveness Verification


สรุป 10 Findings ที่พบบ่อย

Findingจุดที่ควรตรวจ
Risk Assessment ไม่ UpdateRisk Register / Change
SoA ไม่ตรงกับระบบจริงSoA / Controls
User ลาออกแต่ Account ยัง ActiveOffboarding
ไม่มี Access ReviewUser / Privileged Access
Backup ไม่มี Restore TestBackup / Recovery
Vulnerability ค้างPatch / Remediation
Awareness ไม่ครบTraining / Competency
Supplier ไม่ถูกประเมินThird-party Risk
Internal Audit ตรวจแต่เอกสารEvidence / Sampling
CAR ไม่แก้ Root CauseCorrective Action

Findings ไม่ใช่เรื่องที่ควรพยายาม “ทำให้ไม่มี”

หลายองค์กรกังวลว่า Internal Audit แล้วพบ Finding จะทำให้ดูเหมือนระบบไม่ดี

จริง ๆ แล้วหน้าที่ของ Internal Audit คือช่วยค้นหาช่องว่างก่อนที่จะกลายเป็น Incident หรือถูกพบในการ Certification Audit

องค์กรที่ Internal Audit แล้ว “Conform ทุกข้อทุกปี” จึงควรถามกลับเหมือนกันว่า

Auditor ตรวจลึกพอหรือยัง

เพราะระบบ IT, บุคลากร, Supplier และ Threat มีการเปลี่ยนแปลงตลอดเวลา


เตรียมอย่างไรก่อน ISO 27001 Audit

ก่อนเข้าสู่ Certification หรือ Surveillance Audit ควรตรวจอย่างน้อย

  • Risk Register และ Risk Treatment
  • Statement of Applicability
  • Asset Register
  • User Access และ Privileged Account
  • Backup และ Restore Test
  • Vulnerability / Patch
  • Incident Records
  • Supplier Assessment
  • Security Awareness
  • Internal Audit Findings
  • Corrective Actions
  • Management Review

เป้าหมายไม่ใช่การทำให้เอกสารดูสมบูรณ์ แต่คือการตรวจให้แน่ใจว่า สิ่งที่เขียนไว้ตรงกับสิ่งที่องค์กรทำจริง


ต้องการค้นหา Findings ก่อน Certification Audit?

DataFlow Consult ให้บริการ Internal Audit ISO/IEC 27001:2022 และ IT Audit ครอบคลุม Clause 4–10, Risk Management, Statement of Applicability, Annex A และ Technical Controls พร้อมการตรวจ Evidence, Sampling และสรุป Findings สำหรับนำไปดำเนิน Corrective Action ก่อน Certification หรือ Surveillance Audit

Email: contact@dataflowconsult.com
โทร: 063-4563698