Risk Management for Information Security Training

ฝ่ายขายบอกว่า “ต้องเปิดระบบให้ลูกค้าใช้วันนี้”
Security บอกว่า “ยังเปิดไม่ได้”
ถ้าทั้งสองฝ่ายมีเหตุผล องค์กรควรตัดสินจากอะไร?
“ถ้าเปิดระบบนี้ให้ลูกค้าใช้วันนี้ ทีมขายมีโอกาสปิดดีลใหญ่ได้ครับ”
อีกฝั่งตอบกลับมาแทบจะทันที
“ตอนนี้ยังเปิดไม่ได้ครับ ข้อมูลที่จะอยู่บนระบบนี้มีบางจุดที่เราต้องดูเรื่องความเสี่ยงก่อน”
ห้องประชุมเริ่มเงียบลง ฝั่ง Business มี Deadline และโอกาสทางรายได้อยู่ตรงหน้า ขณะที่ทีม Security กำลังมองข้อมูล สิทธิ์การเข้าถึง ระบบที่เกี่ยวข้อง รวมถึงผลกระทบหากเกิดเหตุผิดพลาดขึ้นจริง
ทั้งสองฝ่ายมีเหตุผลของตัวเอง สิ่งที่ห้องประชุมต้องการต่อจากนี้ คือข้อมูลที่ชัดพอสำหรับการตัดสินใจร่วมกัน
4 คำถามก่อนตอบว่า “เปิดได้ / ยังเปิดไม่ได้”
- 1. เรากำลังจะทำอะไร?
เป้าหมายของงานคืออะไร และมีเงื่อนไขทางธุรกิจอะไรเกี่ยวข้อง - 2. อะไรอยู่ในขอบเขตนี้บ้าง?
ข้อมูล ระบบ ผู้ใช้งาน และสิทธิ์การเข้าถึงใดเกี่ยวข้องกับการตัดสินใจครั้งนี้ - 3. อะไรอาจเกิดขึ้น?
ถ้าเกิดเหตุที่ไม่ต้องการขึ้น ผลกระทบจะไปถึงข้อมูล ระบบ ลูกค้า หรือธุรกิจตรงไหน - 4. ถ้าจะเดินหน้า ต้องจัดการอะไร?
มีความเสี่ยงส่วนใดที่ควรลด เพิ่มมาตรการควบคุม ปรับวิธีใช้งาน หรือพิจารณารับความเสี่ยงไว้
เมื่อคำตอบเหล่านี้เริ่มชัด บทสนทนาก็สามารถขยับต่อจาก “Security ทำไมต้องบล็อก?” มาคุยกันว่า “ถ้าโครงการนี้ต้องเดินหน้า มี Risk ตรงไหนที่ควรจัดการก่อน?”
ในกระบวนการ Risk Management ทีมอาจเริ่มจากการกำหนดบริบทและเกณฑ์ในการประเมินความเสี่ยง (Context Establishment) ว่ากำลังปกป้องข้อมูลอะไร ใครเกี่ยวข้อง มีเงื่อนไขทางธุรกิจแบบไหน และใช้เกณฑ์ใดในการพิจารณาระดับความเสี่ยงจากนั้นจึง
- — ประเมินว่าเหตุการณ์ใดมีโอกาสเกิดขึ้น และหากเกิดขึ้นแล้วจะส่งผลกระทบอย่างไร
Risk Assessment – การประเมินความเสี่ยง - — เมื่อเห็นภาพมากพอ จึงพิจารณาวิธีจัดการกับความเสี่ยงที่พบ
Risk Treatment – การจัดการความเสี่ยง
บางกรณีอาจเพิ่มมาตรการควบคุม จำกัดสิทธิ์การเข้าถึง ปรับวิธีใช้งาน หรือเปลี่ยนบางส่วนของกระบวนการ บางกรณีองค์กรอาจเลือกแนวทางอื่นที่สัมพันธ์กับระดับความเสี่ยงที่ยอมรับได้ และยังตอบโจทย์การทำงานของ Business
ในงานจริง Risk Management จึงต้องเชื่อมหลายเรื่องเข้าด้วยกัน ทั้ง Security, Deadline, Customer, Revenue, Compliance และเป้าหมายขององค์กร ข้อมูลด้านเทคนิคเพียงอย่างเดียวอาจยังไม่พอ เช่นเดียวกับโอกาสทางธุรกิจเพียงด้านเดียว การมององค์ประกอบเหล่านี้ร่วมกันทำให้องค์กรเห็นชัดขึ้นว่า กำลังรับความเสี่ยงอะไร และควรจัดการส่วนไหนก่อนตัดสินใจ
หลักสูตร Risk Management for Information Security (Based on ISO/IEC 27005)
ออกแบบมาเพื่อให้ผู้เรียนเข้าใจว่า Risk Management ด้าน Information Security สามารถนำมาใช้อย่างไร และเหมาะกับจังหวะไหนของการบริหารความมั่นคงปลอดภัยสารสนเทศ ภายในหลักสูตร 1 วัน จะเชื่อมตั้งแต่การกำหนดบริบท การประเมินความเสี่ยง กระบวนการจัดการความเสี่ยง ไปจนถึงตัวอย่างเทคนิคที่ใช้สนับสนุนการประเมิน
เหมาะกับผู้ที่ทำงานด้าน Information Security, Risk Management, IT Management, Compliance รวมถึงผู้ที่มีส่วนเกี่ยวข้องกับกระบวนการบริหารความปลอดภัยขององค์กร
หากงานของคุณอยู่ตรงจุดที่ Business ต้องการเดินหน้า ขณะที่ Security มีความเสี่ยงให้พิจารณา หลักสูตรนี้ช่วยให้ผู้เรียนมีกรอบคิดในการประเมินความเสี่ยง อธิบาย Risk ให้ Business เข้าใจ และเลือกแนวทางจัดการความเสี่ยงได้เป็นระบบมากขึ้นก่อนตัดสินใจ
สนใจรายละเอียดหลักสูตร หรือวางแผนอบรมสำหรับทีม พูดคุยกับเราได้ที่ LINE: @NTC-LINE
Risk Management for Information Security (Based on ISO/IEC 27005)
15 Feb 2027

