สรุปมาตรฐาน iso 27001:2013¸ªรุป... ·...

12
สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร Paramount Consultant Co.,Ltd.

Upload: others

Post on 28-Jun-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

สรปมาตรฐาน ISO 27001:2013

โดย ศรพร เชยวสมทร

Paramount Consultant Co.,Ltd.

Page 2: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

ชอมาตรฐาน ISO 27001:2013

Information Security Management System

ระบบการบรหารจดการความมนคงปลอดภยของสารสนเทศ

นยามของความมนคงปลอดภยของสารสนเทศConfidentiality การรกษาความลบ

คณสมบตวาขอมลจะไมถกเผยแพรหรอเปดเผย ใหบคคล กจการ หรอ กระบวนการทไมไดรบอนญาต

Integrity ความครบถวนถกตองคณสมบตของการปกปองความถกตองและ

ครบถวนของทรพยสนAvailability ความพรอมใช

คณสมบตของการเปนทสามารถเขาถงและใชงานไดตามความตองการ โดยกจการทไดรบอนญาต

Page 3: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

วธการจดเกบขอมลใหปลอดภย

Page 4: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

สงทเกยวของและตองจดการเพอรองรบ ISO 27001

Hardware

Software

Information

Business Process / Services

People

Page 5: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร
Page 6: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร
Page 7: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

จะท าระบบ ISO27001 ไดอยางไร

• ศกษาขอก าหนด

• จดหลกสตรฝกอบรม

• ตงทมงานในการท าระบบ สรางแผนโครงการ

• ก าหนดขอบขายกจกรรมและอาณาบรเวณ

• จดท ารายการกจกรรม และทรพยสนสารสนเทศ

• ประเมนความเสยง (CIA) จาก

• มลคาความเสยหาย

• ภยคกคาม

• จดออน

• ความรนแรง

• โอกาสเกด

• จดท า / ก าหนดมาตรการควบคมความเสยง จาก Annex A

• ยอมรบความเสยง

• ควบคมความเสยง

• ถายโอนความเสยง

• หลกเลยงความเสยง

• จดท า Statement of Applicability

• ปฏบตตามมาตร การควบคมความเสยง

• ก าหนดตวชวด ใหครบ รอบดาน

• วดผลตามตวชวด

• ท า Internal Audit และ Management Review

เมอครบ 1 รอบ PDCA องคกรพรอมแลวส าหรบการตรวจรบรอง

Page 8: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

กระบวนการในการขอการรบรอง ISO 27001

• ตดตอบรษททใหการรบรอง (Certify Body)

• ตรวจ Stage 1 (ตรวจสอบเอกสาร = ISO 27001)

• ตรวจ Stage 2 (ตรวจสอบเอกสาร = หลกฐานการด าเนนงาน >> ไดรบการรบรอง ISO 27001)

• ใบรบรองมอาย 3 ป

• ระหวางการไดการรบรอง มการสมตรวจเปนระยะ ๆ (อยางนอยปละครง จนกระทงใบรบรองหมดอาย)

Page 9: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

ประโยชนของการบรหารจดการความมนคงปลอดภยของสารสนเทศ

• ดแลขอมลตามคณคาความส าคญของขอมลทมตอองคกร

• ดแลขอมลตามระดบความเสยง• ตอบสนองตอความตองการของผมสวน

ไดสวนเสย • ดแลขอมลใหสนบสนนความตอเนองใน

การด าเนนธรกจในสถานะการณฉกเฉน• สงเสรมภาพลกษณขององคกร

• สามารถวดผลความส าเรจของวธการควบคมความมนคงปลอดภยของสารสนเทศ

• รถงผลตอบแทนในการลงทนดาน IT• สรางความเชอมนใหผบรหาร ลกคา และ

พนกงาน• มนใจในดานความสอดคลองตอกฎหมาย• ฯลฯ

Page 10: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

กจกรรมทด าเนนการแลว

Page 11: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

กจกรรมทตองด าเนนการตอ

• สรางกจกรรมกระตนความรความเขาใจ

• สรางกจกรรม / ท าความเขาใจทมงาน

• ศกษาดงานท Data Center ทใหญทสดในประเทศ

• ประชมใหความรเพอสรางความตระหนก

• อนมตการใชแนวทางปฏบตงานทไดจดท าขน

• จดพมพเอกสารเพอเปนแนวทางในการปฏบต

Page 12: สรุปมาตรฐาน ISO 27001:2013¸ªรุป... · สรุปมาตรฐาน ISO 27001:2013 โดย ศิริพร เชี่ยวสมุทร

กจกรรมจะด าเนนการตอเพอใหการรบรอง

• ปฏบตตามแนวทางปฏบต

• ตดตามผล KPI

• จดท า Internal Audit

• แกไขปญหา หลงจาก การท า Internal Audit

• ท าการประชมทบทวนฝายบรหาร

• ตรวจประเมนเพอขอการรบรอง