หน้าหลัก › บริการ › Internal Audit-Based Cybersecurity Audit
Internal Audit-Based Cybersecurity Audit
ตรวจสอบภายในด้าน cybersecurity ครอบคลุม 6 โดเมน — Governance, Identify, Protect, Detect, Respond, Recover ตาม NIST CSF
IA-Based Cybersecurity Audit คืออะไร
Internal Audit-Based Cybersecurity Audit คือการตรวจสอบภายในที่ประเมินความมีประสิทธิผลและความเพียงพอของ cybersecurity controls ขององค์กร เพื่อให้มั่นใจว่าสอดคล้องกับนโยบายด้านความมั่นคงปลอดภัยสารสนเทศ ระเบียบปฏิบัติ และข้อกำหนดของหน่วยงานกำกับดูแล
ต่างจาก penetration testing ที่เน้นหาช่องโหว่ทางเทคนิค — IA-Based Audit เน้น ภาพรวมทั้งระบบ ทั้งนโยบาย กระบวนการ บุคลากร และเทคโนโลยี เพื่อให้ Audit Committee และผู้บริหาร มั่นใจว่า controls ออกแบบมาดีและทำงานได้จริง
ขอบเขตการตรวจสอบ 6 โดเมน
การตรวจสอบครอบคลุม 6 ด้านหลักตามกรอบ NIST Cybersecurity Framework:
1. Governance & Policy Compliance (ธรรมาภิบาล)
- ทบทวนความสอดคล้องของนโยบาย ระเบียบ และแนวปฏิบัติด้าน cybersecurity กับวัตถุประสงค์ขององค์กรและข้อกำหนดของ regulator
- ประเมินความเพียงพอของโครงสร้างธรรมาภิบาลด้าน cybersecurity และบทบาทหน้าที่
2. Identify (Asset Management & Risk Assessment)
- ประเมินการจัดทำ inventory และการจัดหมวดหมู่สินทรัพย์สารสนเทศ (hardware, software, data)
- ทบทวนกรอบการบริหารความเสี่ยง รวมถึง risk assessment และการระบุสินทรัพย์สำคัญ
- ประเมินโครงสร้าง บทบาท และความรับผิดชอบในการกำกับดูแล cybersecurity
3. Protect (Access Control, Data Security, Maintenance)
- ประเมินกระบวนการ identity & access management รวมถึง privileged access controls และ authentication mechanisms
- ประเมินมาตรการ data security เช่น encryption, data masking, secure storage
- ทบทวน patch management, vulnerability management, endpoint protection
- ตรวจสอบโปรแกรม awareness training สำหรับพนักงาน
4. Detect (Anomalies, Events, Monitoring)
- ทบทวนระบบ logging และ monitoring ว่าสามารถตรวจจับ unauthorized access และ anomalies ได้ทันเวลา
- ประเมินการ deploy และ configuration ของ IDS/IPS
- ประเมินกระบวนการวิเคราะห์ security event และการแจ้งเตือนเหตุการณ์
5. Respond (Incident Response Planning)
- ทบทวน incident response plan และความสอดคล้องกับมาตรฐาน NIST
- ประเมินประสิทธิภาพกระบวนการ identify, contain, mitigate cybersecurity incidents
- ตรวจสอบการประสานงานกับทีมภายในและภายนอก (regulator, vendor) ระหว่าง incident response
6. Recover (Business Continuity & Disaster Recovery)
- ประเมินแผน DR/BCP ว่าพร้อมรับมือ cybersecurity incidents
- ประเมินความสามารถขององค์กรในการกู้คืนระบบ ข้อมูล และการดำเนินงานสำคัญหลังเหตุโจมตี
- ทบทวนกระบวนการ lessons learned และ continuous improvement หลังเหตุการณ์
ขั้นตอนการตรวจสอบ
| ขั้นตอน | กิจกรรม | ระยะเวลา |
|---|---|---|
| Planning | กำหนดวัตถุประสงค์และขอบเขต, ประชุม kick-off, จัดทำ audit program, เตรียม document request list | 2–3 สัปดาห์ |
| Execution | สัมภาษณ์ผู้รับผิดชอบ, ทบทวนเอกสาร, ประเมิน control design & operating effectiveness, รวบรวมหลักฐาน | 4–6 สัปดาห์ |
| Reporting | จัดทำรายงาน draft, หารือ findings กับทีม auditee, จัดทำ executive summary และรายงานฉบับสมบูรณ์ | 1–2 สัปดาห์ |
| Follow-up & Closing | รับ management response, นำเสนอผลต่อ Audit Committee, ส่งมอบรายงานฉบับสมบูรณ์ | 1 สัปดาห์ |
มาตรฐานที่ใช้อ้างอิง
- NIST Cybersecurity Framework (CSF) — กรอบหลักในการประเมิน cybersecurity maturity
- ISO/IEC 27001:2022 — มาตรฐาน ISMS สำหรับ control objectives
- COBIT 2019 — กรอบธรรมาภิบาล IT สำหรับ IT governance assessment
- IIA International Standards — มาตรฐานการปฏิบัติงานตรวจสอบภายในสากล
- ข้อกำหนดหน่วยงานกำกับดูแลไทย — ธปท., ก.ล.ต., คปภ., พ.ร.บ. ไซเบอร์ 2562, PDPA
ทีมตรวจสอบ
ทุก engagement กำกับดูแลโดยทีมที่มีประสบการณ์ทั้งด้าน security technical และ security management & auditing:
- Lead Auditor — ประสบการณ์ 15+ ปีด้าน information system audit, ถือ CISA, CDPSE, ISO 27001 Lead Auditor
- Auditor — ประสบการณ์ด้าน cybersecurity audit, compliance review, ISO 27001 implementation
- ทีมสนับสนุน — project manager, consultant ที่มีประสบการณ์ตรงในอุตสาหกรรมของลูกค้า
ประสบการณ์ audit ครอบคลุม: ธนาคาร, โทรคมนาคม, ประกันภัย, ผลิต, ค้าปลีก, สุขภาพ, รัฐวิสาหกิจ ทั้งในประเทศไทยและต่างประเทศ (สิงคโปร์, เวียดนาม, ฟิลิปปินส์, อินโดนีเซีย, มาเลเซีย)
เหมาะกับใคร
- องค์กรที่มี Audit Committee ต้องการ assurance ด้าน cybersecurity
- องค์กรภายใต้ ธปท., ก.ล.ต., คปภ. ที่ต้องมีผลการตรวจสอบด้าน IT/cybersecurity
- องค์กรที่กำลัง เตรียม IPO ต้องแสดง IT internal control readiness
- องค์กรที่ต้องปฏิบัติตาม พ.ร.บ. ไซเบอร์ 2562 และ PDPA
- องค์กรที่ต้องการ co-sourcing audit เสริมทีม internal audit ที่มีอยู่
วิธีการทดสอบ
- NIST Cybersecurity Framework (CSF)
- ISO/IEC 27001:2022
- COBIT 2019
- Risk-based audit approach เพื่อระบุ findings ตามลำดับความสำคัญ
สิ่งที่คุณจะได้รับ
- รายงานตรวจสอบฉบับสมบูรณ์ (Final Audit Report) พร้อม findings และ recommendations
- รายงานสรุปสำหรับผู้บริหาร (Executive Summary Report)
- นำเสนอผลต่อ Audit Committee
- จัดอบรม cybersecurity awareness (1 วัน) ให้ทีมงาน
- ติดตามผลการแก้ไข (Management Response Follow-up)
- ระยะเวลา
- ประมาณ 3 เดือนต่อ audit engagement
- ราคาโดยประมาณ
- เริ่มต้นตามขอบเขตและจำนวน audit engagement ต่อปี — คำนวณงบเอง
คำถามที่พบบ่อย
IA-Based Cybersecurity Audit ต่างจาก Penetration Testing อย่างไร
Penetration Testing เน้นทดสอบเจาะระบบเพื่อหาช่องโหว่ทางเทคนิค ส่วน IA-Based Cybersecurity Audit เน้นตรวจสอบ 'ภาพรวมทั้งระบบ' — ทั้งนโยบาย กระบวนการ การควบคุม และการปฏิบัติตาม เพื่อให้ Audit Committee และผู้บริหารมั่นใจว่า controls ทำงานได้จริงและครบถ้วน
เหมาะกับองค์กรประเภทไหน
เหมาะกับทุกองค์กรที่ต้องการ assurance ด้าน cybersecurity โดยเฉพาะองค์กรที่มี Audit Committee, องค์กรที่อยู่ภายใต้ regulator (ธปท., ก.ล.ต., คปภ.), องค์กรที่เตรียม IPO, หรือองค์กรที่ต้องรายงานผลต่อ board
ใช้เวลานานเท่าไร
ประมาณ 3 เดือนต่อ audit engagement — แบ่งเป็น Planning (2-3 สัปดาห์), Execution (4-6 สัปดาห์), Reporting (1-2 สัปดาห์), Follow-up and Closing (1 สัปดาห์)
ต้องเตรียมอะไรบ้าง
เตรียมนโยบาย IT/cybersecurity ที่ใช้อยู่, โครงสร้างองค์กร IT, รายการระบบสำคัญ (asset inventory), incident response plan, BCP/DR plan, log ระบบ monitoring — ทีม audit จะส่ง document request list ให้หลัง kick-off meeting
สนใจ Internal Audit-Based Cybersecurity Audit?
บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ