หน้าหลัก › บริการ › IT Audit & ISO 27001
IT Audit & ISO 27001
บริการ IT Audit, ISO 27001 consulting และ regulatory compliance สำหรับสถาบันการเงินและองค์กรทุกขนาด
ทำไม IT Audit & ISO 27001 ถึงสำคัญ
ในยุคที่ข้อกำหนดด้านความปลอดภัยสารสนเทศเข้มงวดขึ้นอย่างต่อเนื่อง องค์กรในภาคการเงินไทยต้องปฏิบัติตามข้อกำหนดของ ธปท., ก.ล.ต., คปภ., PDPA และมาตรฐานสากลอย่าง PCI DSS การมี IT control ที่ผ่านการ audit และได้รับ certification ไม่เพียงตอบโจทย์ compliance แต่ยังเสริมความเชื่อมั่นให้คู่ค้า ลูกค้า และ stakeholder ทุกฝ่าย
IT Audit ช่วยระบุจุดอ่อนใน IT governance, process และ control ก่อนที่จะถูกค้นพบโดย regulator หรือผู้โจมตี ส่วน ISO 27001 เป็น framework ที่ได้รับการยอมรับสากลสำหรับการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศอย่างเป็นระบบ
ขอบเขตบริการ
IT General Controls (ITGC) Audit
- Access Management — ตรวจสอบ user access provisioning/deprovisioning, periodic access review, privileged access management (PAM), password policy enforcement
- Change Management — ตรวจสอบ change request process, approval workflow, testing & UAT, rollback procedure, separation of duties ระหว่าง development และ production
- IT Operations — ตรวจสอบ job scheduling, batch processing, monitoring & alerting, backup & restore procedure, incident management process
- Program Development — ตรวจสอบ SDLC process, security testing ใน development lifecycle, code review procedure, deployment control
Application Controls Audit
- Input Controls — ตรวจสอบ data validation, authorization check ที่ application level, duplicate detection
- Processing Controls — ตรวจสอบ calculation accuracy, data integrity ระหว่าง processing, exception handling
- Output Controls — ตรวจสอบ report distribution, data classification, sensitive data masking
Regulatory Compliance
- ธปท. IT Risk Management — ประเมินตามแนวปฏิบัติด้าน IT ของธนาคารแห่งประเทศไทย ครอบคลุม IT governance, IT risk assessment, cybersecurity, outsourcing risk
- ก.ล.ต. IT Audit — ประเมินตามข้อกำหนดด้าน IT สำหรับบริษัทหลักทรัพย์ กองทุน และตลาดทุน
- คปภ. IT Standards — ประเมินตามมาตรฐาน IT สำหรับธุรกิจประกันภัย
- PDPA Compliance — ประเมิน technical และ organizational measure ด้าน data protection ตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
ISO 27001:2022 Consulting
- Gap Analysis — ประเมินสถานะปัจจุบันเทียบกับ ISO 27001:2022 requirement ทั้ง clause 4–10 และ 93 controls ใน Annex A
- ISMS Implementation — ช่วยจัดทำ ISMS documentation ได้แก่ Information Security Policy, Risk Assessment Methodology, Statement of Applicability (SoA), procedure และ work instruction ที่จำเป็น
- Risk Assessment & Treatment — ดำเนินการ IT risk assessment ตาม methodology ที่สอดคล้องกับ ISO 27001 พร้อมจัดทำ risk treatment plan
- Internal Audit — ดำเนินการ internal audit ตาม clause 9.2 เพื่อเตรียมความพร้อมก่อน certification audit
- Management Review Support — ช่วยเตรียมข้อมูลสำหรับ management review ตาม clause 9.3
เพิ่มเติม: ISO 22301 & Business Continuity
- BCP/DRP Assessment — ประเมิน Business Continuity Plan และ Disaster Recovery Plan ที่มีอยู่
- BIA (Business Impact Analysis) — วิเคราะห์ผลกระทบทางธุรกิจเพื่อกำหนด RTO/RPO ที่เหมาะสม
แนวทางการดำเนินงาน
ทีมผู้เชี่ยวชาญที่ถือใบรับรอง CISSP และมีประสบการณ์ด้าน IT Audit/GRC มากกว่า 12 ปี ทำงานร่วมกับองค์กรใน 20+ อุตสาหกรรม ทั้งสถาบันการเงิน ประกันภัย หลักทรัพย์ โรงพยาบาล หน่วยงานรัฐ และธุรกิจเอกชน
การดำเนินงานใช้แนวทาง risk-based audit — ไม่ใช่แค่ checklist compliance แต่วิเคราะห์ความเสี่ยงจริงขององค์กรเพื่อ focus ทรัพยากร audit ไปยังจุดที่มี risk สูงสุด
ผลลัพธ์ทุกรายการมี evidence reference ชัดเจน, risk rating ตาม likelihood × impact, และ remediation recommendation ที่ปฏิบัติได้จริง ไม่ใช่คำแนะนำกว้างๆ ที่ทีม IT ไม่สามารถนำไปดำเนินการได้
ทีมงานเข้าใจบริบทของ regulator ไทย — ทั้งถ้อยคำในประกาศ ธปท., แนวปฏิบัติ ก.ล.ต., มาตรฐาน คปภ. — ทำให้ audit finding และ recommendation สอดคล้องกับสิ่งที่ regulator คาดหวัง ไม่ใช่แค่ best practice ทั่วไปที่ไม่เข้ากับบริบทไทย
วิธีการทดสอบ
- ISO 27001:2022 — ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) ฉบับล่าสุด
- COBIT 2019 — กรอบ IT Governance สำหรับประเมิน IT General Controls
- NIST Cybersecurity Framework (CSF) v2.0 — กรอบการประเมิน cybersecurity posture ระดับองค์กร
- แนวปฏิบัติ ธปท./ก.ล.ต./คปภ. — ข้อกำหนดด้าน IT ของหน่วยงานกำกับดูแลภาคการเงินไทย
สิ่งที่คุณจะได้รับ
- Audit Report — รายงาน audit finding พร้อม risk rating และ evidence reference
- Gap Analysis Report — วิเคราะห์ช่องว่างระหว่างสถานะปัจจุบันกับมาตรฐานเป้าหมาย
- Risk Register — ทะเบียนความเสี่ยงพร้อม risk owner, likelihood, impact และ treatment plan
- Remediation Roadmap — แผนดำเนินการแก้ไขจัดลำดับตาม risk level และ resource availability
- Management Presentation — สไลด์สรุปผลสำหรับนำเสนอคณะกรรมการ audit committee
- ระยะเวลา
- 4–16 สัปดาห์ (ขึ้นอยู่กับขอบเขตและขนาดองค์กร)
- ราคาโดยประมาณ
- ประเมินราคาตามขอบเขตงานเป็นรายโครงการ — ติดต่อเพื่อรับ proposal — คำนวณงบเอง
คำถามที่พบบ่อย
IT Audit ต่างจาก Penetration Test อย่างไร?
Penetration Test ทดสอบเชิงเทคนิคว่าระบบสามารถถูกเจาะได้หรือไม่ โดยจำลองการโจมตีจริง ส่วน IT Audit ประเมินในมุมกว้างกว่า ครอบคลุมทั้ง policy, process, control และ compliance ว่าเป็นไปตามมาตรฐานหรือข้อกำหนด regulator หรือไม่ ตัวอย่างเช่น IT Audit ตรวจสอบว่ามี change management process ครบถ้วนหรือไม่ มี access review ตามกำหนดหรือไม่ มี BCP/DRP ที่ทดสอบแล้วหรือไม่ ทั้งสองอย่างเสริมกัน — pentest บอกว่าระบบมีช่องโหว่อะไร IT Audit บอกว่า control ที่ป้องกันช่องโหว่เหล่านั้นมีประสิทธิผลหรือไม่
IT Audit ใช้เวลานานเท่าไร?
ขึ้นอยู่กับขอบเขตงานครับ ITGC audit สำหรับระบบงานเดียวใช้เวลาประมาณ 4–6 สัปดาห์ ส่วน ISO 27001 gap analysis สำหรับองค์กรขนาดกลางใช้เวลาประมาณ 6–10 สัปดาห์ หากรวม ISMS implementation consulting จนถึงพร้อม certification อาจใช้ 12–16 สัปดาห์ ทีมงานจะประเมินขอบเขตและจัดทำ work plan ที่ชัดเจนก่อนเริ่มงานเสมอ
ต้องเตรียมเอกสารอะไรบ้างก่อนเริ่ม audit?
ทีมงานจะส่ง document request list ให้ล่วงหน้า โดยทั่วไปประกอบด้วย IT policy & procedure (security policy, access management, change management, incident management), organization chart ของฝ่าย IT, network diagram, system inventory, รายงาน audit ครั้งก่อน (ถ้ามี) และ compliance requirement ที่เกี่ยวข้อง ไม่ต้องกังวลหากยังไม่มีเอกสารครบ — ทีมงานจะช่วย identify gap ตั้งแต่ขั้นตอน document review
องค์กรที่ยังไม่มี ISO 27001 ควรเริ่มต้นอย่างไร?
แนะนำให้เริ่มจาก Gap Analysis ก่อนครับ — ประเมินสถานะปัจจุบันเทียบกับ ISO 27001:2022 requirement ทั้ง 93 controls (Annex A) เพื่อเห็นภาพว่ามี gap เท่าไรและต้องใช้ effort แค่ไหน จากนั้นจึงวางแผน ISMS implementation ที่สอดคล้องกับ resource และ timeline ขององค์กร ทีมงานจะให้คำปรึกษาตั้งแต่ gap analysis ไปจนถึงพร้อม certification audit โดย certification body
สนใจ IT Audit & ISO 27001?
บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ