IT SELECT LAB

หน้าหลักบริการ › Internal Audit-Based Cybersecurity Audit

Internal Audit-Based Cybersecurity Audit

ตรวจสอบภายในด้าน cybersecurity ครอบคลุม 6 โดเมน — Governance, Identify, Protect, Detect, Respond, Recover ตาม NIST CSF

IA-Based Cybersecurity Audit คืออะไร

Internal Audit-Based Cybersecurity Audit คือการตรวจสอบภายในที่ประเมินความมีประสิทธิผลและความเพียงพอของ cybersecurity controls ขององค์กร เพื่อให้มั่นใจว่าสอดคล้องกับนโยบายด้านความมั่นคงปลอดภัยสารสนเทศ ระเบียบปฏิบัติ และข้อกำหนดของหน่วยงานกำกับดูแล

ต่างจาก penetration testing ที่เน้นหาช่องโหว่ทางเทคนิค — IA-Based Audit เน้น ภาพรวมทั้งระบบ ทั้งนโยบาย กระบวนการ บุคลากร และเทคโนโลยี เพื่อให้ Audit Committee และผู้บริหาร มั่นใจว่า controls ออกแบบมาดีและทำงานได้จริง

ขอบเขตการตรวจสอบ 6 โดเมน

การตรวจสอบครอบคลุม 6 ด้านหลักตามกรอบ NIST Cybersecurity Framework:

1. Governance & Policy Compliance (ธรรมาภิบาล)

  • ทบทวนความสอดคล้องของนโยบาย ระเบียบ และแนวปฏิบัติด้าน cybersecurity กับวัตถุประสงค์ขององค์กรและข้อกำหนดของ regulator
  • ประเมินความเพียงพอของโครงสร้างธรรมาภิบาลด้าน cybersecurity และบทบาทหน้าที่

2. Identify (Asset Management & Risk Assessment)

  • ประเมินการจัดทำ inventory และการจัดหมวดหมู่สินทรัพย์สารสนเทศ (hardware, software, data)
  • ทบทวนกรอบการบริหารความเสี่ยง รวมถึง risk assessment และการระบุสินทรัพย์สำคัญ
  • ประเมินโครงสร้าง บทบาท และความรับผิดชอบในการกำกับดูแล cybersecurity

3. Protect (Access Control, Data Security, Maintenance)

  • ประเมินกระบวนการ identity & access management รวมถึง privileged access controls และ authentication mechanisms
  • ประเมินมาตรการ data security เช่น encryption, data masking, secure storage
  • ทบทวน patch management, vulnerability management, endpoint protection
  • ตรวจสอบโปรแกรม awareness training สำหรับพนักงาน

4. Detect (Anomalies, Events, Monitoring)

  • ทบทวนระบบ logging และ monitoring ว่าสามารถตรวจจับ unauthorized access และ anomalies ได้ทันเวลา
  • ประเมินการ deploy และ configuration ของ IDS/IPS
  • ประเมินกระบวนการวิเคราะห์ security event และการแจ้งเตือนเหตุการณ์

5. Respond (Incident Response Planning)

  • ทบทวน incident response plan และความสอดคล้องกับมาตรฐาน NIST
  • ประเมินประสิทธิภาพกระบวนการ identify, contain, mitigate cybersecurity incidents
  • ตรวจสอบการประสานงานกับทีมภายในและภายนอก (regulator, vendor) ระหว่าง incident response

6. Recover (Business Continuity & Disaster Recovery)

  • ประเมินแผน DR/BCP ว่าพร้อมรับมือ cybersecurity incidents
  • ประเมินความสามารถขององค์กรในการกู้คืนระบบ ข้อมูล และการดำเนินงานสำคัญหลังเหตุโจมตี
  • ทบทวนกระบวนการ lessons learned และ continuous improvement หลังเหตุการณ์

ขั้นตอนการตรวจสอบ

ขั้นตอนกิจกรรมระยะเวลา
Planningกำหนดวัตถุประสงค์และขอบเขต, ประชุม kick-off, จัดทำ audit program, เตรียม document request list2–3 สัปดาห์
Executionสัมภาษณ์ผู้รับผิดชอบ, ทบทวนเอกสาร, ประเมิน control design & operating effectiveness, รวบรวมหลักฐาน4–6 สัปดาห์
Reportingจัดทำรายงาน draft, หารือ findings กับทีม auditee, จัดทำ executive summary และรายงานฉบับสมบูรณ์1–2 สัปดาห์
Follow-up & Closingรับ management response, นำเสนอผลต่อ Audit Committee, ส่งมอบรายงานฉบับสมบูรณ์1 สัปดาห์

มาตรฐานที่ใช้อ้างอิง

  • NIST Cybersecurity Framework (CSF) — กรอบหลักในการประเมิน cybersecurity maturity
  • ISO/IEC 27001:2022 — มาตรฐาน ISMS สำหรับ control objectives
  • COBIT 2019 — กรอบธรรมาภิบาล IT สำหรับ IT governance assessment
  • IIA International Standards — มาตรฐานการปฏิบัติงานตรวจสอบภายในสากล
  • ข้อกำหนดหน่วยงานกำกับดูแลไทย — ธปท., ก.ล.ต., คปภ., พ.ร.บ. ไซเบอร์ 2562, PDPA

ทีมตรวจสอบ

ทุก engagement กำกับดูแลโดยทีมที่มีประสบการณ์ทั้งด้าน security technical และ security management & auditing:

  • Lead Auditor — ประสบการณ์ 15+ ปีด้าน information system audit, ถือ CISA, CDPSE, ISO 27001 Lead Auditor
  • Auditor — ประสบการณ์ด้าน cybersecurity audit, compliance review, ISO 27001 implementation
  • ทีมสนับสนุน — project manager, consultant ที่มีประสบการณ์ตรงในอุตสาหกรรมของลูกค้า

ประสบการณ์ audit ครอบคลุม: ธนาคาร, โทรคมนาคม, ประกันภัย, ผลิต, ค้าปลีก, สุขภาพ, รัฐวิสาหกิจ ทั้งในประเทศไทยและต่างประเทศ (สิงคโปร์, เวียดนาม, ฟิลิปปินส์, อินโดนีเซีย, มาเลเซีย)

เหมาะกับใคร

  • องค์กรที่มี Audit Committee ต้องการ assurance ด้าน cybersecurity
  • องค์กรภายใต้ ธปท., ก.ล.ต., คปภ. ที่ต้องมีผลการตรวจสอบด้าน IT/cybersecurity
  • องค์กรที่กำลัง เตรียม IPO ต้องแสดง IT internal control readiness
  • องค์กรที่ต้องปฏิบัติตาม พ.ร.บ. ไซเบอร์ 2562 และ PDPA
  • องค์กรที่ต้องการ co-sourcing audit เสริมทีม internal audit ที่มีอยู่

วิธีการทดสอบ

  • NIST Cybersecurity Framework (CSF)
  • ISO/IEC 27001:2022
  • COBIT 2019
  • Risk-based audit approach เพื่อระบุ findings ตามลำดับความสำคัญ

สิ่งที่คุณจะได้รับ

  • รายงานตรวจสอบฉบับสมบูรณ์ (Final Audit Report) พร้อม findings และ recommendations
  • รายงานสรุปสำหรับผู้บริหาร (Executive Summary Report)
  • นำเสนอผลต่อ Audit Committee
  • จัดอบรม cybersecurity awareness (1 วัน) ให้ทีมงาน
  • ติดตามผลการแก้ไข (Management Response Follow-up)
ระยะเวลา
ประมาณ 3 เดือนต่อ audit engagement
ราคาโดยประมาณ
เริ่มต้นตามขอบเขตและจำนวน audit engagement ต่อปี — คำนวณงบเอง

คำถามที่พบบ่อย

IA-Based Cybersecurity Audit ต่างจาก Penetration Testing อย่างไร

Penetration Testing เน้นทดสอบเจาะระบบเพื่อหาช่องโหว่ทางเทคนิค ส่วน IA-Based Cybersecurity Audit เน้นตรวจสอบ 'ภาพรวมทั้งระบบ' — ทั้งนโยบาย กระบวนการ การควบคุม และการปฏิบัติตาม เพื่อให้ Audit Committee และผู้บริหารมั่นใจว่า controls ทำงานได้จริงและครบถ้วน

เหมาะกับองค์กรประเภทไหน

เหมาะกับทุกองค์กรที่ต้องการ assurance ด้าน cybersecurity โดยเฉพาะองค์กรที่มี Audit Committee, องค์กรที่อยู่ภายใต้ regulator (ธปท., ก.ล.ต., คปภ.), องค์กรที่เตรียม IPO, หรือองค์กรที่ต้องรายงานผลต่อ board

ใช้เวลานานเท่าไร

ประมาณ 3 เดือนต่อ audit engagement — แบ่งเป็น Planning (2-3 สัปดาห์), Execution (4-6 สัปดาห์), Reporting (1-2 สัปดาห์), Follow-up and Closing (1 สัปดาห์)

ต้องเตรียมอะไรบ้าง

เตรียมนโยบาย IT/cybersecurity ที่ใช้อยู่, โครงสร้างองค์กร IT, รายการระบบสำคัญ (asset inventory), incident response plan, BCP/DR plan, log ระบบ monitoring — ทีม audit จะส่ง document request list ให้หลัง kick-off meeting

สนใจ Internal Audit-Based Cybersecurity Audit?

บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ

จองเวลาคุย หรือคำนวณงบเองก่อน