ลดความเสี่ยง ยกระดับ Security Posture และสร้าง
ความไว้วางใจกับลูกค้าของคุณ
มาตรฐาน ISO/IEC 27001:2022 เป็นส่วนหนึ่งของตระกูลมาตรฐานและการควบคุมด้านความปลอดภัยของข้อมูล ISO/IEC 27000:2018 มาตรฐานเหล่านี้ได้รับการพัฒนาร่วมกันโดย International Standards Organization (ISO) และ International Electrotechnical Commission (IEC)
ชุดมาตรฐาน ISO/IEC 27000 กำหนดข้อกำหนดแบบอิงความเสี่ยงที่ไม่ยึดติดกับเทคโนโลยี สำหรับการนำระบบบริหารจัดการความปลอดภัยของข้อมูล (ISMS) ไปใช้ในองค์กร
โดยเฉพาะมาตรฐาน ISO/IEC 27001:2022 จะระบุข้อกำหนดสำหรับการนำ ISMS ไปใช้ พร้อมการควบคุมเพื่อให้มั่นใจในความปลอดภัยของข้อมูล cybersecurity และการคุ้มครองความเป็นส่วนตัว
คุณควรขอการรับรอง ISO 27001 หากองค์กรของคุณจัดการข้อมูลสำคัญไม่ว่าประเภทใดก็ตาม ซึ่งรวมถึง PII, ePHI หรือข้อมูลกรรมสิทธิ์
การได้รับการรับรองตามมาตรฐานนี้ช่วยสร้างความน่าเชื่อถือให้องค์กรของคุณในด้านการจัดการและการรักษาความปลอดภัยของข้อมูล นอกจากนี้ ลูกค้าต่างประเทศอาจขอการรับรองนี้เพื่อใช้เป็นหลักฐานว่าองค์กรมีแนวปฏิบัติด้านความปลอดภัยของข้อมูลที่เข้มแข็ง
ระบุความเสี่ยง ที่เกิดจากกระบวนการ กิจกรรม และการใช้งานซอฟต์แวร์หรืออุปกรณ์ฮาร์ดแวร์
ลดความเสี่ยงเหล่านี้ ด้วยชุดข้อกำหนดที่ครอบคลุมกระบวนการ นโยบาย และ IT Asset
ปรับปรุงกระบวนการทางธุรกิจ ด้วยข้อกำหนดที่เน้นกระบวนการและข้อปฏิบัติ
ยกระดับ Security Posture ขององค์กร ด้วยมาตรการควบคุมที่ไม่ยึดติดกับอุตสาหกรรมหรือเทคโนโลยี และใช้งานได้กับองค์กรทุกขนาด
ทำ Compliance กับมาตรฐานอื่นได้ง่ายขึ้น เช่น CIS Controls, GDPR และกรอบข้อกำหนดอื่น ๆ
สร้างความเชื่อมั่นให้ลูกค้า ต่อแนวทางด้านความปลอดภัยของข้อมูลของคุณ ด้วยการแสดงให้เห็นว่าองค์กรทำ Compliance ตามมาตรฐานความปลอดภัยของข้อมูลที่ได้รับการยอมรับในระดับสากล
มาตรฐาน ISO 27001 มีทั้งหมด 10 ข้อกำหนด โดย 7 ข้อเป็นข้อกำหนดที่นำไปปฏิบัติได้ และอีก 3 ข้อใช้กำหนดขอบเขตและคำศัพท์ที่ใช้ในมาตรฐาน
นอกจากนี้ Table A.1 ภายใต้ Annex A ยังมี controls 93 รายการ แบ่งเป็น 4 ด้านหลัก ได้แก่ organizational controls, people controls, physical controls และ technological controls โดย controls เหล่านี้อ้างอิงจากข้อ 5—8 ที่ระบุไว้ในมาตรฐาน ISO/IEC 27002:2022
หากต้องการได้รับการรับรองตามมาตรฐานนี้ องค์กรต้อง:หาก controls บางรายการใน Table A.1 ไม่เกี่ยวข้องกับองค์กรของคุณ คุณสามารถไม่ใช้รายการเหล่านั้นได้ อย่างไรก็ตาม คุณต้องอธิบายเหตุผลไว้ในเอกสาร statement of applicability ซึ่งจะส่งต่อให้ auditor ผู้รับรองของคุณ
ISO 27001:2022 เริ่มใช้งานในเดือน ต.ค. 2022 ส่วนเวอร์ชันก่อนหน้าของมาตรฐานนี้คือ ISO 27001:2013 ซึ่งมี controls 114 รายการใน 14 หมวดหมู่ภายใต้ Annex A
หากองค์กรของคุณทำ Compliance ตาม ISO 27001:2013 อยู่แล้ว เราได้จัดทำ infographic แบบสั้นที่เปรียบเทียบ controls ของ ISO 27001:2022 กับ controls ใน ISO 27001:2013
ดู infographicISO 27001 ต้องอาศัยทั้งนโยบาย กระบวนการ และ IT controls เพื่อให้มั่นใจในความปลอดภัยของข้อมูล ทีม Compliance ภายในและผู้บริหารของคุณสามารถกำหนดและผสานนโยบายความปลอดภัยของข้อมูลที่เหมาะสมเข้ากับกระบวนการขององค์กรได้
ขณะเดียวกัน ชุดโซลูชันการจัดการ IT แบบครบวงจรของ ManageEngine ช่วยให้คุณนำ controls ด้าน IT จำนวนมากใน Annex A มาใช้ เพื่อสร้าง ISMS ระดับชั้นนำได้ ต่อไปนี้คือสรุปว่า ManageEngine ช่วยให้คุณตอบโจทย์ controls แต่ละข้อได้อย่างไร
หมวดนี้ครอบคลุม controls ที่ไม่อยู่ในอีกสามหมวด ได้แก่ บุคลากร กายภาพ และเทคโนโลยี โดยมีทั้งหมด 37 controls
บางข้อเน้นด้านกระบวนการและนโยบาย (เช่น 5.1 Policies for information security, 5.4 Management responsibilities) ส่วนบางข้อเป็น controls ที่เกี่ยวข้องกับเทคโนโลยี หรือเป็นการผสมกันของทั้งสองด้าน (เช่น 5.7 Threat intelligence, 5.15 Access control, 5.34 Privacy and protection of PII)
ตอบโจทย์ controls เหล่านี้ด้วย ManageEngine โดย:
หมวดนี้มี 8 controls โดยมุ่งเน้นให้มั่นใจว่าบุคลากรที่เข้าถึงข้อมูลองค์กรผ่านการคัดกรองอย่างรอบคอบ และได้รับการฝึกอบรมเกี่ยวกับแนวปฏิบัติและนโยบายด้านความปลอดภัยของข้อมูลขององค์กร
controls ส่วนใหญ่เน้นด้านกระบวนการและนโยบาย (เช่น 6.1 Screening, 6.4 Disciplinary process) และมีบางข้อเป็น controls ด้านเทคโนโลยี (เช่น 6.7 Remote working)
ตอบโจทย์ controls เหล่านี้ด้วย ManageEngine โดย:
หมวดหมู่นี้มี 14 controls ที่เกี่ยวข้องกับการรักษาความปลอดภัยของสภาพแวดล้อมทางกายภาพขององค์กร
controls เหล่านี้ครอบคลุมแนวทางปฏิบัติที่ดี เช่น นโยบาย clear desk และมาตรการทางกายภาพกับเทคโนโลยีหลายรูปแบบ เป้าหมายคือจำกัดและตรวจสอบการเข้าถึงพื้นที่และสินทรัพย์ที่มีข้อมูลสำคัญ พร้อมปกป้องจากภัยคุกคามทางกายภาพ รวมถึงภัยธรรมชาติ
ใช้ ManageEngine เพื่อให้สอดคล้องกับ controls เหล่านี้ได้โดย:
หมวดหมู่นี้มี 34 controls ที่มุ่งเน้นการรักษาความปลอดภัยขององค์ประกอบด้านเทคโนโลยีต่างๆ ภายในองค์กร
controls เหล่านี้ครอบคลุมทุกด้านของโครงสร้างพื้นฐาน IT ขององค์กร รวมถึงการจัดการสิทธิ์การเข้าถึงและการยืนยันตัวตน การจัดการ Endpoint การป้องกันข้อมูลรั่วไหล การมอนิเตอร์เครือข่าย ความปลอดภัยด้าน IT และอื่นๆ
ใช้ ManageEngine เพื่อให้สอดคล้องกับ controls เหล่านี้ได้โดย:
ต้องการทราบอย่างชัดเจนว่าโซลูชันของ ManageEngine ช่วยให้องค์กรทำตาม ISO 27001 controls ได้อย่างไรใช่ไหม? ดู cheat sheet ของเราเพื่อดูภาพรวมแบบรวดเร็ว หรือดาวน์โหลดคู่มือเพื่อดูข้อมูลแบบละเอียด
ดาวน์โหลดคู่มือเบื้องต้นเกี่ยวกับ ISO 27001 เพื่อดูการแมป control แบบละเอียดว่า
ผลิตภัณฑ์ของ ManageEngine ช่วยในเส้นทางการทำ Compliance ของคุณได้อย่างไร
การปฏิบัติตามมาตรฐาน ISO 27001:2022 อย่างครบถ้วนต้องอาศัยโซลูชัน กระบวนการ บุคลากร และเทคโนโลยีที่หลากหลาย โซลูชันที่กล่าวถึงข้างต้นเป็นเพียงบางวิธีที่เครื่องมือจัดการ IT สามารถช่วยสนับสนุน control บางส่วนของ ISO 27001 ได้ ข้อมูลนี้จัดทำขึ้นเพื่อให้ข้อมูลเท่านั้น และไม่ควรถือเป็นคำแนะนำทางกฎหมายสำหรับการนำมาตรฐาน ISO 27001:2022 ไปใช้ องค์กรควรประเมินฟีเจอร์ของ ManageEngine อย่างอิสระว่าช่วยสนับสนุนการปฏิบัติตามมาตรฐานนี้ได้มากน้อยเพียงใด ManageEngine ไม่ให้การรับประกันใดๆ ไม่ว่าโดยชัดแจ้ง โดยนัย หรือโดยกฎหมาย และไม่รับผิดชอบต่อข้อมูลในเอกสารนี้
เราได้ส่งลิงก์ดาวน์โหลดไปยังอีเมลของคุณแล้ว