ISO/IEC 27001 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ

ISO/IEC 27001 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ

องค์กรจำนวนมากถูกคู่ค้าหรือลูกค้าถามหาใบรับรอง ISO/IEC 27001 แต่พอเริ่มลงมือกลับพบว่ามาตรฐานอ่านยาก เต็มไปด้วยศัพท์เฉพาะ และไม่บอกตรง ๆ ว่าองค์กรต้องทำอะไรบ้าง หลายแห่งจึงจ้างที่ปรึกษามาทำเอกสารให้แล้วได้ใบรับรองที่ไม่สะท้อนการทำงานจริง สุดท้ายก็ดูแลต่อไม่ได้และเสียงบประมาณไปเปล่า หลักสูตรนี้อธิบายมาตรฐานให้เข้าใจในภาษาที่ใช้งานได้จริง แล้วพาลงมือทำทีละขั้นตามลำดับที่องค์กรควรทำจริง ครอบคลุมแนวคิดระบบบริหารความมั่นคงปลอดภัยสารสนเทศ, โครงสร้างข้อกำหนดตั้งแต่ข้อ 4 ถึงข้อ 10, การกำหนดขอบเขตให้เหมาะกับองค์กร, การประเมินและจัดการความเสี่ยงอย่างเป็นระบบ, การเลือกมาตรการควบคุมจาก Annex A ทั้งสี่กลุ่มและการเขียน Statement of Applicability, เอกสารและบันทึกที่ต้องมีจริง, การตรวจติดตามภายในและการทบทวนของฝ่ายบริหาร ไปจนถึงขั้นตอนการขอการรับรองและสิ่งที่ผู้ตรวจประเมินมักถาม โดยเชื่อมโยงกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลของไทยด้วย (อบรม 2 วัน วันละ 6 ชั่วโมง รวม 12 ชั่วโมง ไม่ต้องมีพื้นฐาน ISMS มาก่อน)

สาขากรุงเทพฯ (ลาดพร้าว)
  • ยังไม่มีรอบเปิดอบรม (ลงชื่อจองไว้ได้)
  • เข้าใจแนวคิดระบบบริหารความมั่นคงปลอดภัยสารสนเทศและประโยชน์ที่แท้จริงต่อองค์กร
  • อธิบายโครงสร้างข้อกำหนดของ ISO/IEC 27001 ตั้งแต่ข้อ 4 ถึงข้อ 10 ได้
  • กำหนดขอบเขตของระบบให้เหมาะกับขนาดและลักษณะขององค์กร
  • ระบุสินทรัพย์สารสนเทศและประเมินความเสี่ยงอย่างเป็นระบบและทำซ้ำได้
  • เลือกมาตรการควบคุมจาก Annex A ให้ได้สัดส่วนกับความเสี่ยงและเขียน SoA ได้
  • จัดทำเอกสารและบันทึกที่มาตรฐานกำหนดโดยไม่สร้างเอกสารเกินจำเป็น
  • วางแผนและดำเนินการตรวจติดตามภายในและการทบทวนของฝ่ายบริหาร
  • เข้าใจขั้นตอนการขอการรับรองและเตรียมองค์กรให้พร้อมรับการตรวจประเมิน
  • เชื่อมโยงข้อกำหนดของมาตรฐานเข้ากับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลของไทย
  • ผู้บริหารและหัวหน้าฝ่ายไอทีที่ต้องผลักดันโครงการ ISO/IEC 27001 ในองค์กร
  • ผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศและทีมบริหารความเสี่ยง
  • ผู้ตรวจสอบภายในที่ต้องตรวจติดตามระบบบริหารความมั่นคงปลอดภัย
  • เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลที่ต้องทำงานเชื่อมกับมาตรการความปลอดภัย
  • องค์กรที่ถูกคู่ค้าหรือลูกค้าเรียกร้องให้มีใบรับรองมาตรฐานนี้
  • ไม่ต้องมีพื้นฐานด้านมาตรฐานหรือระบบบริหารมาก่อน
  • เข้าใจกระบวนการทำงานและการไหลของข้อมูลในองค์กรของตนเองพอสมควร
  • ไม่จำเป็นต้องมีความรู้ด้านเทคนิคเชิงลึก แต่หากมีจะเห็นภาพมาตรการควบคุมได้ชัดขึ้น
  • เตรียมข้อมูลระบบงานหลักขององค์กรมาหนึ่งชุดเพื่อใช้ทำ Workshop
  • 12 ชั่วโมง
  • ราคาปกติ 9,500 บาท / คน
  • โปรโมชั่นลด 10% เหลือ 8,550 บาท / คน
  • ราคาเหมาจ่าย (ผู้อบรมตั้งแต่ 10 คน) ตามแต่ตกลงกัน
  • ขอใบเสนอราคา

รายละเอียดหลักสูตร

อบรม 2 วัน วันละ 6 ชั่วโมง รวม 12 ชั่วโมง รูปแบบบรรยายพร้อม Workshop จัดทำเอกสารจริง ไม่ต้องมีพื้นฐาน ISMS มาก่อน เนื้อหาอ้างอิง ISO/IEC 27001 ฉบับล่าสุดและ ISO/IEC 27002 สำหรับรายละเอียดการนำมาตรการไปใช้ ผู้เรียนจะได้ชุด Template ทะเบียนสินทรัพย์ ทะเบียนความเสี่ยง Statement of Applicability และแผนตรวจติดตาม รวมถึงทะเบียนความเสี่ยงและร่าง SoA ขององค์กรตนเองกลับไป หลักสูตรนี้เป็นการอบรมความรู้และการเตรียมความพร้อม ไม่ใช่การตรวจประเมินหรือการออกใบรับรอง การขอการรับรองต้องดำเนินการกับหน่วยรับรองที่ได้รับการรับรองระบบงานแยกต่างหาก

Day 1: จากมาตรฐานสู่การประเมินความเสี่ยง

Section 1: แนวคิดระบบบริหารความมั่นคงปลอดภัยสารสนเทศ

  • ความหมายของความมั่นคงปลอดภัยสารสนเทศ: ความลับ ความถูกต้อง และความพร้อมใช้งาน
  • ความต่างระหว่างการซื้ออุปกรณ์ความปลอดภัยกับการมีระบบบริหารที่ดูแลต่อเนื่องได้
  • ประโยชน์ที่องค์กรได้จริงนอกเหนือจากการมีใบรับรองไปแสดงคู่ค้า
  • กับดักที่พบบ่อย: การจ้างทำเอกสารจนได้ระบบที่ไม่สะท้อนการทำงานจริง

Section 2: โครงสร้างข้อกำหนดของมาตรฐาน

  • ภาพรวมข้อกำหนดข้อ 4 ถึงข้อ 10 และความเชื่อมโยงเป็นวงจรปรับปรุงต่อเนื่อง
  • บทบาทของผู้บริหารระดับสูงและสิ่งที่มาตรฐานเรียกร้องจากฝ่ายบริหารโดยตรง
  • ความต่างระหว่างข้อกำหนดที่ต้องทำทุกข้อกับมาตรการควบคุมใน Annex A ที่เลือกได้
  • ความสัมพันธ์กับมาตรฐานระบบบริหารอื่นและการใช้ร่วมกันโดยไม่ทำงานซ้ำซ้อน

Section 3: การกำหนดขอบเขตและบริบทขององค์กร

  • การวิเคราะห์บริบทภายในและภายนอกและการระบุผู้มีส่วนได้ส่วนเสีย
  • การกำหนดขอบเขตของระบบให้ครอบคลุมสิ่งที่สำคัญโดยไม่ใหญ่เกินกำลัง
  • การกำหนดนโยบายและวัตถุประสงค์ด้านความมั่นคงปลอดภัยที่วัดผลได้
  • Workshop: ร่างขอบเขตระบบและนโยบายความมั่นคงปลอดภัยขององค์กรตนเอง

Section 4: การระบุสินทรัพย์และการประเมินความเสี่ยง

  • การจัดทำทะเบียนสินทรัพย์สารสนเทศและการกำหนดเจ้าของสินทรัพย์
  • การระบุภัยคุกคามและช่องโหว่และการประเมินโอกาสกับผลกระทบ
  • การกำหนดเกณฑ์ยอมรับความเสี่ยงและการจัดลำดับความเสี่ยงที่ต้องจัดการก่อน
  • Workshop: ประเมินความเสี่ยงของระบบงานหลักขององค์กรลงในทะเบียนความเสี่ยง

Section 5: การจัดการความเสี่ยงและการเลือกมาตรการควบคุม

  • ทางเลือกในการจัดการความเสี่ยง: ลด ยอมรับ โอน หรือเลี่ยง และเกณฑ์การตัดสินใจ
  • การเลือกมาตรการควบคุมจาก Annex A ให้ได้สัดส่วนกับความเสี่ยงและงบประมาณ
  • การเขียน Statement of Applicability และการให้เหตุผลของมาตรการที่ไม่ใช้
  • Workshop: จัดทำร่าง SoA จากผลการประเมินความเสี่ยงที่ทำไว้

Day 2: มาตรการควบคุม การตรวจติดตาม และการรับรอง

Section 6: มาตรการด้านองค์กรและด้านบุคลากร

  • นโยบาย บทบาทหน้าที่ และการแบ่งแยกหน้าที่เพื่อลดความเสี่ยงจากคนเดียวทำได้ทุกอย่าง
  • การจัดการผู้ให้บริการภายนอกและข้อกำหนดด้านความปลอดภัยในสัญญา
  • การจัดการบุคลากรตั้งแต่ก่อนจ้าง ระหว่างทำงาน และเมื่อพ้นสภาพ
  • การสร้างความตระหนักและการฝึกอบรมพนักงานให้ได้ผลจริง

Section 7: มาตรการด้านกายภาพและด้านเทคโนโลยี

  • การควบคุมการเข้าถึงพื้นที่ ห้องเซิร์ฟเวอร์ และการจัดการอุปกรณ์
  • การควบคุมการเข้าถึงระบบ การจัดการสิทธิ์ และการยืนยันตัวตน
  • การเข้ารหัสข้อมูล การสำรองข้อมูล และการจัดการช่องโหว่และแพตช์
  • การบันทึกและเฝ้าระวังเหตุการณ์ และการควบคุมความปลอดภัยของเครือข่าย

Section 8: เอกสารและบันทึกที่ต้องมี

  • รายการเอกสารที่มาตรฐานกำหนดว่าต้องมีและระดับรายละเอียดที่เพียงพอ
  • การควบคุมเอกสาร การกำหนดเวอร์ชัน และการเก็บบันทึกเป็นหลักฐาน
  • แนวทางไม่ให้เอกสารบานปลายจนไม่มีใครทำตามได้จริง
  • Lab: ตรวจสอบเอกสารที่องค์กรมีอยู่เทียบกับรายการที่มาตรฐานกำหนด

Section 9: การตรวจติดตามภายในและการทบทวนของฝ่ายบริหาร

  • การวางแผนโปรแกรมตรวจติดตามภายในและการเลือกผู้ตรวจที่เป็นอิสระ
  • เทคนิคการตรวจ: การสัมภาษณ์ การขอหลักฐาน และการบันทึกสิ่งที่พบ
  • การจัดการสิ่งที่ไม่เป็นไปตามข้อกำหนดและการแก้ไขที่ถึงต้นเหตุ
  • Workshop: จำลองการตรวจติดตามภายในและบันทึกผลตาม Checklist

Section 10: การขอการรับรองและการเตรียมรับการตรวจประเมิน

  • ขั้นตอนการขอการรับรอง: การตรวจขั้นที่หนึ่ง ขั้นที่สอง และการตรวจติดตามประจำปี
  • การเลือกหน่วยรับรองและสิ่งที่ควรถามก่อนตัดสินใจ
  • คำถามที่ผู้ตรวจประเมินมักถามและหลักฐานที่ควรเตรียมไว้ล่วงหน้า
  • การรักษาระบบให้ใช้งานต่อเนื่องหลังได้ใบรับรองแล้ว

Section 11: การเชื่อมกับ PDPA และแผนนำไปใช้จริง

  • จุดที่ข้อกำหนดของมาตรฐานตอบข้อกำหนดด้านความปลอดภัยของ PDPA ได้เลย
  • การใช้ทะเบียนสินทรัพย์และทะเบียนความเสี่ยงร่วมกันเพื่อไม่ให้ทำงานซ้ำ
  • การประเมินความพร้อมขององค์กรและการวางแผนโครงการตามงบประมาณจริง
  • Workshop: วางแผนดำเนินการ 12 เดือนขององค์กรตนเองและนำเสนอร่วมกัน

คอร์ส ISO/IEC 27001 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ เหมาะกับใคร ต้องมีพื้นฐานอะไรมาก่อน

ดูรายละเอียดกลุ่มเป้าหมายและพื้นฐานที่ต้องมีได้ในหัวข้อ "กลุ่มเป้าหมาย" และ "พื้นฐานที่ผู้เรียนต้องมี" บนหน้านี้ หากไม่แน่ใจว่าพื้นฐานพอหรือไม่ ปรึกษาทีมงานได้ฟรีทาง LINE @itgenius หรือโทร 02-570-8449

คอร์ส ISO/IEC 27001 ระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ราคาเท่าไร ใช้เวลาเรียนกี่ชั่วโมง

ราคาปกติ 9,500 บาท (โปรโมชันปัจจุบันเหลือ 8,550 บาท) ใช้เวลาอบรม 12 ชั่วโมง ราคานี้รวมเอกสารประกอบการอบรม อาหารกลางวัน และอาหารว่างตลอดหลักสูตร

เรียนจบได้รับ Certificate หรือไม่

ได้รับ ผู้ผ่านการอบรมทุกท่านจะได้รับใบประกาศนียบัตร (Certificate of Completion) จากสถาบันไอทีจีเนียส

อบรมที่ไหน มีเรียนแบบออนไลน์หรือไม่

อบรมแบบ Onsite ที่สถาบันไอทีจีเนียส สาขาลาดพร้าววังหิน 68 กรุงเทพฯ และมีบริการจัดอบรมนอกสถานที่ (In-house Training) สำหรับองค์กร บางหลักสูตรมีเวอร์ชันเรียนออนไลน์ผ่าน GeniusHub ดูได้ที่เมนูคอร์สออนไลน์

ถ้าเรียนไม่ทันหรือขาดเรียน มีเรียนซ้ำ/เรียนชดเชยหรือไม่

มี ผู้เรียนสามารถแจ้งขอเรียนซ้ำ (repeat) ในรอบถัดไปของหลักสูตรเดียวกันได้ฟรีตามเงื่อนไขของสถาบัน ดูรายละเอียดที่หน้า "เรียนซ้ำฟรี" หรือสอบถามทีมงาน

สมัครเรียนหรือขอใบเสนอราคาในนามบริษัทได้อย่างไร

สมัครออนไลน์ได้จากแบบฟอร์มลงทะเบียนบนหน้านี้ หรือขอใบเสนอราคา (Quotation) ในนามนิติบุคคลได้ทันทีจากปุ่ม "ขอใบเสนอราคา" สอบถามเพิ่มเติมโทร 02-570-8449 หรือ LINE @itgenius