องค์กรที่ตัดสินใจนำ ISO 27001 มาใช้เป็นครั้งแรกมักเผชิญความท้าทายในการกำหนดจุดเริ่มต้นที่ถูกต้อง จากประสบการณ์ให้คำปรึกษาแก่องค์กรไทยหลากหลายขนาด เราสรุปขั้นตอนเตรียมความพร้อมที่สำคัญไว้ดังนี้
ขั้นที่หนึ่ง: กำหนดขอบเขตระบบให้ชัดเจน
ก่อนดำเนินการใด ๆ องค์กรต้องกำหนดขอบเขต (Scope) ของระบบบริหารความมั่นคงปลอดภัยสารสนเทศให้ชัดเจน ทั้งในมิติของหน่วยงาน สถานที่ตั้ง และระบบสารสนเทศที่เกี่ยวข้อง การกำหนดขอบเขตแคบเกินไปอาจทำให้ใบรับรองไม่ครอบคลุมความต้องการทางธุรกิจ ขณะที่การกำหนดขอบเขตกว้างเกินไปจะเพิ่มภาระงานโดยไม่จำเป็น
ขั้นที่สอง: จัดทำทะเบียนทรัพย์สินสารสนเทศ
องค์กรต้องระบุทรัพย์สินสารสนเทศที่สำคัญทั้งหมด ทั้งข้อมูล ระบบ ฮาร์ดแวร์ และซอฟต์แวร์ พร้อมระบุเจ้าของทรัพย์สินแต่ละรายการ ซึ่งจะเป็นฐานข้อมูลสำคัญสำหรับการประเมินความเสี่ยงในขั้นตอนถัดไป
ขั้นที่สาม: ดำเนินการประเมินความเสี่ยงและจัดทำ SoA
นำทะเบียนทรัพย์สินมาประเมินความเสี่ยงด้านการรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานของข้อมูล ก่อนจัดทำแผนบริหารความเสี่ยงและเอกสาร Statement of Applicability ตามที่อธิบายไว้ในบทความก่อนหน้า
ขั้นที่สี่: สร้างความตระหนักรู้ทั่วทั้งองค์กร
ระบบความมั่นคงปลอดภัยสารสนเทศที่ดีที่สุดจะล้มเหลวได้ทันทีหากพนักงานขาดความตระหนักรู้ องค์กรจึงควรจัดอบรมพนักงานทุกระดับให้เข้าใจนโยบายและบทบาทหน้าที่ของตนเองตั้งแต่ช่วงเริ่มต้นโครงการ ไม่ใช่รอจนใกล้วันตรวจประเมินจึงเริ่มดำเนินการ
