Section 6: มาตรการด้านองค์กรและด้านบุคลากร
นโยบาย บทบาทหน้าที่ และการแบ่งแยกหน้าที่เพื่อลดความเสี่ยงจากคนเดียวทำได้ทุกอย่าง
การจัดการผู้ให้บริการภายนอกและข้อกำหนดด้านความปลอดภัยในสัญญา
การจัดการบุคลากรตั้งแต่ก่อนจ้าง ระหว่างทำงาน และเมื่อพ้นสภาพ
การสร้างความตระหนักและการฝึกอบรมพนักงานให้ได้ผลจริง
Section 7: มาตรการด้านกายภาพและด้านเทคโนโลยี
การควบคุมการเข้าถึงพื้นที่ ห้องเซิร์ฟเวอร์ และการจัดการอุปกรณ์
การควบคุมการเข้าถึงระบบ การจัดการสิทธิ์ และการยืนยันตัวตน
การเข้ารหัสข้อมูล การสำรองข้อมูล และการจัดการช่องโหว่และแพตช์
การบันทึกและเฝ้าระวังเหตุการณ์ และการควบคุมความปลอดภัยของเครือข่าย
Section 8: เอกสารและบันทึกที่ต้องมี
รายการเอกสารที่มาตรฐานกำหนดว่าต้องมีและระดับรายละเอียดที่เพียงพอ
การควบคุมเอกสาร การกำหนดเวอร์ชัน และการเก็บบันทึกเป็นหลักฐาน
แนวทางไม่ให้เอกสารบานปลายจนไม่มีใครทำตามได้จริง
Lab: ตรวจสอบเอกสารที่องค์กรมีอยู่เทียบกับรายการที่มาตรฐานกำหนด
Section 9: การตรวจติดตามภายในและการทบทวนของฝ่ายบริหาร
การวางแผนโปรแกรมตรวจติดตามภายในและการเลือกผู้ตรวจที่เป็นอิสระ
เทคนิคการตรวจ: การสัมภาษณ์ การขอหลักฐาน และการบันทึกสิ่งที่พบ
การจัดการสิ่งที่ไม่เป็นไปตามข้อกำหนดและการแก้ไขที่ถึงต้นเหตุ
Workshop: จำลองการตรวจติดตามภายในและบันทึกผลตาม Checklist
Section 10: การขอการรับรองและการเตรียมรับการตรวจประเมิน
ขั้นตอนการขอการรับรอง: การตรวจขั้นที่หนึ่ง ขั้นที่สอง และการตรวจติดตามประจำปี
การเลือกหน่วยรับรองและสิ่งที่ควรถามก่อนตัดสินใจ
คำถามที่ผู้ตรวจประเมินมักถามและหลักฐานที่ควรเตรียมไว้ล่วงหน้า
การรักษาระบบให้ใช้งานต่อเนื่องหลังได้ใบรับรองแล้ว
Section 11: การเชื่อมกับ PDPA และแผนนำไปใช้จริง
จุดที่ข้อกำหนดของมาตรฐานตอบข้อกำหนดด้านความปลอดภัยของ PDPA ได้เลย
การใช้ทะเบียนสินทรัพย์และทะเบียนความเสี่ยงร่วมกันเพื่อไม่ให้ทำงานซ้ำ
การประเมินความพร้อมขององค์กรและการวางแผนโครงการตามงบประมาณจริง
Workshop: วางแผนดำเนินการ 12 เดือนขององค์กรตนเองและนำเสนอร่วมกัน