ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

งานปฏิบัติด้านทรัพย์สินสารสนเทศและความเสี่ยง

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | จุดเริ่มต้นของการสำรวจ

บริษัท A เป็นบริษัทจำหน่ายเครื่องจักรอุตสาหกรรมที่มีพนักงาน 120 คน คุณ B จากฝ่ายขายได้รับแต่งตั้งเป็นผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของแผนก และต้องจัดทำทะเบียนทรัพย์สินสารสนเทศของฝ่ายขายเป็นครั้งแรก ฝ่ายขายมีข้อมูลติดต่อของผู้รับผิดชอบลูกค้าที่ลงทะเบียนในระบบบริหารจัดการลูกค้า สัญญากระดาษ นามบัตรที่ได้รับจากงานแสดงสินค้า ไฟล์ Excel ใบเสนอราคา โน้ตบุ๊กที่ยืมใช้งาน และบริการคลาวด์สนับสนุนการขาย เมื่อคุณ B ปรึกษาฝ่ายระบบสารสนเทศ ได้รับคำตอบว่า "เราทราบข้อมูลบนเซิร์ฟเวอร์ แต่ไม่ทราบข้อมูลที่แต่ละแผนกถืออยู่เป็นการเฉพาะ" สิ่งที่คุณ B ควรทำเป็นอันดับแรกในการจัดทำทะเบียนคือข้อใด

  1. รายงานต่อคณะกรรมการความมั่นคงปลอดภัยสารสนเทศว่ายังไม่มีทะเบียน แล้วรอคำสั่งจากส่วนกลางของทั้งบริษัท
  2. คัดลอกรายการเซิร์ฟเวอร์ที่ฝ่ายระบบสารสนเทศดูแลมาใช้เป็นทะเบียนของฝ่ายขายโดยตรง
  3. กำหนดค่าประเมินการรักษาความลับ บูรณภาพ และความพร้อมใช้งาน โดยจำกัดเป้าหมายเฉพาะข้อมูลในระบบบริหารจัดการลูกค้าเท่านั้น
  4. สำรวจข้อมูลที่ฝ่ายขายจัดการในงานทั้งหมด โดยไม่แบ่งแยกว่าเป็นข้อมูลอิเล็กทรอนิกส์ กระดาษ อุปกรณ์ หรือบริการภายนอก
คำตอบD. สำรวจข้อมูลที่ฝ่ายขายจัดการในงานทั้งหมด โดยไม่แบ่งแยกว่าเป็นข้อมูลอิเล็กทรอนิกส์ กระดาษ อุปกรณ์ หรือบริการภายนอก

การจัดทำทะเบียนเริ่มต้นจากการสำรวจเป้าหมาย ทรัพย์สินสารสนเทศไม่จำกัดเฉพาะข้อมูลอิเล็กทรอนิกส์ แต่รวมถึงกระดาษ อุปกรณ์ และบริการภายนอกด้วย จึงต้องยกข้อมูลที่ใช้ในงานขึ้นมาโดยไม่แบ่งแยกสื่อเป็นงานแรก การกำหนดค่าประเมินเป็นขั้นตอนหลังการสำรวจ หากจำกัดเป้าหมายไว้ก่อนจะเกิดการตกหล่น การคัดลอกรายการเซิร์ฟเวอร์จะทำให้กระดาษ นามบัตร และบริการคลาวด์เฉพาะแผนกหลุดหายไป การรอคำสั่งจากคณะกรรมการไม่ใช่เหตุผลที่จะหยุดงานรวบรวมข้อมูลที่แผนกทราบอยู่แล้ว

ข้อ 2 | การบันทึกในทะเบียน

คุณ B จากฝ่ายขายบริษัท A สำรวจข้อมูลภายในแผนกและจัดทำทะเบียนทรัพย์สินสารสนเทศฉบับแรกเสร็จแล้ว สิ่งที่ฝ่ายขายจัดการได้แก่ ข้อมูลติดต่อลูกค้าที่ลงทะเบียนในเซิร์ฟเวอร์บริหารการขาย ต้นฉบับสัญญาที่เก็บในตู้เอกสารชั้น 3 นามบัตรที่ได้รับจากงานแสดงสินค้าและการเยี่ยมลูกค้า และแบบฟอร์มใบเสนอราคาที่วางในโฟลเดอร์แชร์ คุณ B กรอกช่องแผนกที่ใช้งาน ผู้รับผิดชอบการจัดการ สถานที่เก็บ สื่อบันทึก และจำนวน สำหรับนามบัตร เนื่องจากได้ยินว่า "พนักงานแต่ละคนเก็บของตัวเองไว้" จึงบันทึกไปตามนั้น ก่อนยื่นทะเบียนที่จัดทำแล้วต่อผู้บังคับบัญชา คุณ B กำลังตรวจสอบว่าวิธีการบันทึกมีปัญหาหรือไม่ ในบรรดารายการที่บันทึกในทะเบียนนี้ ข้อใดที่ต้องทบทวนมากที่สุด

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. หมายเลข 4 — ทรัพย์สินที่ไม่นำออกไปนอกบริษัทไม่จำเป็นต้องบันทึกในทะเบียน
  2. หมายเลข 1 — ทรัพย์สินที่มีจำนวนมากต้องแบ่งบันทึกเป็นหลายแถวตามจำนวนเสมอ
  3. หมายเลข 3 — ผู้รับผิดชอบการจัดการไม่ได้ระบุเจาะจงเป็นรายบุคคล ทั้งสถานที่เก็บและจำนวนก็ไม่ได้รับการติดตาม
  4. หมายเลข 2 — เอกสารกระดาษอยู่นอกขอบเขตของทะเบียนทรัพย์สินสารสนเทศ จึงต้องลบแถวนี้ออกจากทะเบียน
คำตอบC. หมายเลข 3 — ผู้รับผิดชอบการจัดการไม่ได้ระบุเจาะจงเป็นรายบุคคล ทั้งสถานที่เก็บและจำนวนก็ไม่ได้รับการติดตาม

ผู้รับผิดชอบการจัดการเป็นช่องที่แสดงที่มาของการตัดสินใจและความรับผิดชอบ จึงต้องระบุตำแหน่งหรือชื่อบุคคลเดียวให้ชัดเจน หากเขียนว่า "พนักงานฝ่ายขายทั้งหมด" จะไม่ทราบว่าใครเป็นผู้ตัดสินใจ การที่สถานที่เก็บเป็น "กระเป๋าใส่นามบัตรของแต่ละคน" และจำนวนเป็น "ไม่ทราบ" ก็แสดงว่าการจัดการยังไปไม่ถึง จำนวนที่มากไม่ใช่เหตุผลของการแบ่งแถว และเอกสารกระดาษก็รวมอยู่ในทรัพย์สินสารสนเทศด้วย การจะนำออกนอกบริษัทหรือไม่ไม่เกี่ยวข้องกับความจำเป็นในการบันทึกทะเบียน

ข้อ 3 | ทรัพย์สินข้ามแผนก

ที่บริษัท A ข้อมูลลูกค้าที่ฝ่ายขายป้อนเข้าตอนรับคำสั่งซื้อถูกฝ่ายโลจิสติกส์ใช้ยืนยันปลายทางจัดส่ง และฝ่ายบัญชีใช้ออกใบแจ้งหนี้ ข้อมูลลูกค้าเก็บอยู่ในระบบบริหารการขายที่ฝ่ายระบบสารสนเทศดูแล ในการจัดทำทะเบียนทรัพย์สินสารสนเทศ แต่ละแผนกมีความเห็นไม่ตรงกันว่าใครควรเป็นผู้รับผิดชอบการจัดการข้อมูลลูกค้านี้ ฝ่ายโลจิสติกส์และฝ่ายบัญชียืนยันว่า "เราเพียงใช้งานเท่านั้น" ส่วนฝ่ายระบบสารสนเทศกล่าวว่า "เราเพียงดูแลเซิร์ฟเวอร์ ไม่ทราบเนื้อหาข้างใน" วิธีการกำหนดผู้รับผิดชอบการจัดการที่เหมาะสมที่สุดคือข้อใด

  1. ให้ผู้จัดการฝ่ายระบบสารสนเทศซึ่งดูแลระบบที่เก็บข้อมูลเป็นผู้รับผิดชอบการจัดการ แล้วระบุฝ่ายขาย ฝ่ายโลจิสติกส์ และฝ่ายบัญชีเป็นแผนกผู้ใช้งานควบคู่ไว้ในทะเบียน
  2. ให้ผู้รับผิดชอบของฝ่ายขายซึ่งสร้างข้อมูลนี้ขึ้นในงานและรับผิดชอบเนื้อหากับขอบเขตการใช้งานเป็นผู้รับผิดชอบการจัดการ แล้วระบุฝ่ายโลจิสติกส์และฝ่ายบัญชีเป็นแผนกผู้ใช้งานควบคู่ไว้ในทะเบียน
  3. ลงทะเบียนผู้จัดการทั้ง 3 แผนกที่ใช้งานร่วมกันเป็นผู้รับผิดชอบการจัดการ แล้วตัดสินใจร่วมกัน
  4. ไม่กำหนดผู้รับผิดชอบการจัดการ โดยบันทึกเฉพาะแผนกที่ใช้งานไว้ในทะเบียน
คำตอบB. ให้ผู้รับผิดชอบของฝ่ายขายซึ่งสร้างข้อมูลนี้ขึ้นในงานและรับผิดชอบเนื้อหากับขอบเขตการใช้งานเป็นผู้รับผิดชอบการจัดการ แล้วระบุฝ่ายโลจิสติกส์และฝ่ายบัญชีเป็นแผนกผู้ใช้งานควบคู่ไว้ในทะเบียน

สำหรับข้อมูลที่ข้ามแผนก หลักการคือให้ผู้รับผิดชอบของแผนกที่รับผิดชอบงานซึ่งสร้างข้อมูลนั้นขึ้นในเชิงธุรกิจและรับผิดชอบความถูกต้องกับขอบเขตการเปิดเผยเป็นผู้รับผิดชอบการจัดการ ฝ่ายระบบสารสนเทศอยู่ในฐานะผู้ดูแลระบบ ไม่รับผิดชอบเนื้อหาข้อมูล การลงทะเบียนร่วมหลายชื่อจะทำให้ไม่มีผู้ตัดสินใจขั้นสุดท้าย ส่วนการปล่อยว่างจะทำให้ที่มาของความรับผิดชอบหายไปโดยสิ้นเชิง แผนกผู้ใช้งานให้บันทึกไว้ในช่องแยกต่างหากเพื่อให้ทราบขอบเขตผลกระทบ

ข้อ 4 | การปรับปรุงทะเบียน

บริษัท A กำหนดให้ปรับปรุงทะเบียนทรัพย์สินสารสนเทศในการตรวจนับสินค้าคงคลังประจำเดือนมีนาคมทุกปี ในปีนี้ ฝ่ายขายมีการเปลี่ยนตัวผู้รับผิดชอบระบบบริหารการขายจากการโยกย้ายบุคลากรในเดือนเมษายน เดือนมิถุนายนนำบริการคลาวด์สนับสนุนการขายใหม่มาใช้และเริ่มเก็บประวัติการเจรจา เดือนกันยายนย้ายสัญญากระดาษ 1,000 ฉบับจากตู้เอกสารในบริษัทไปยังคลังสินค้าภายนอก เดือนพฤศจิกายนพนักงานสัญญาจ้าง 1 คนลาออกและพนักงานคนอื่นรับช่วงไฟล์ใบเสนอราคาที่เคยรับผิดชอบต่อ คุณ B คิดว่า "การตรวจนับประจำปีคือเดือนมีนาคม จึงปล่อยทะเบียนไว้อย่างนี้จนถึงตอนนั้นก็ได้" ข้อเสนอแนะที่เหมาะสมที่สุดต่อความคิดนี้คือข้อใด

  1. ข้อมูลที่เก็บในบริการคลาวด์เป็นสิ่งที่ผู้ให้บริการจัดการ จึงไม่จำเป็นต้องใส่ในทะเบียนของบริษัทตนเอง
  2. การปรับปรุงทะเบียนทำเฉพาะตอนเปลี่ยนระบบก็เพียงพอ การโยกย้ายบุคลากรหรือการเปลี่ยนสถานที่เก็บให้อยู่นอกขอบเขตการปรับปรุง
  3. ควรปรับปรุงทันทีเมื่อทรัพย์สินมีการเปลี่ยนแปลง และให้การตรวจนับประจำปีเป็นเพียงการอุดช่องโหว่ในภาพรวม
  4. ทะเบียนเป็นบันทึก ณ เวลาที่จัดทำ เมื่อยืนยันแล้วห้ามเปลี่ยนแปลงอีก และให้จัดทำทะเบียนใหม่เมื่อขึ้นปีถัดไป
คำตอบC. ควรปรับปรุงทันทีเมื่อทรัพย์สินมีการเปลี่ยนแปลง และให้การตรวจนับประจำปีเป็นเพียงการอุดช่องโหว่ในภาพรวม

ทะเบียนจะมีประโยชน์ก็ต่อเมื่อตรงกับสภาพจริง หากพึ่งพาการตรวจนับประจำปีเพียงอย่างเดียว อาจคลาดเคลื่อนได้นานสูงสุดถึง 1 ปี จึงเป็นหลักการที่จะปรับปรุงทันทีเมื่อมีการเปลี่ยนแปลง เช่น เริ่มใช้บริการใหม่ เปลี่ยนตัวผู้รับผิดชอบ เปลี่ยนสถานที่เก็บ หรือส่งต่องานเมื่อมีคนลาออก แล้วให้การตรวจนับประจำปีช่วยเติมส่วนที่ตกหล่น การจำกัดโอกาสปรับปรุงไว้เฉพาะตอนเปลี่ยนระบบ หรือการไม่เปลี่ยนแปลงหลังยืนยันแล้ว จะทำให้ความคลาดเคลื่อนคงอยู่ถาวร ข้อมูลบนคลาวด์ก็เป็นทรัพย์สินสารสนเทศที่บริษัทตนเองต้องรับผิดชอบและเป็นเป้าหมายของทะเบียนเช่นกัน

ข้อ 5 | การสำรวจที่ตกหล่น

คุณ B จากฝ่ายขายบริษัท A สำรวจทรัพย์สินสารสนเทศด้วยแบบสอบถามภายในแผนก คำตอบที่รวบรวมได้มีเพียง 3 อย่างคือ ข้อมูลในระบบบริหารการขาย ข้อเสนอในโฟลเดอร์แชร์ และสัญญาในตู้เอกสาร แต่เมื่อคุณ B เดินสำรวจภายในแผนกจริง พบว่ามีพนักงานที่วางไฟล์ Excel รายชื่อลูกค้าไว้บนเดสก์ท็อปของโน้ตบุ๊กที่ยืมใช้งาน พนักงานที่บันทึกข้อเสนอไว้ในพื้นที่จัดเก็บคลาวด์ฟรีที่ทำสัญญาส่วนตัวแล้วแก้ไขจากที่บ้าน พนักงานที่เก็บนามบัตรที่ได้จากงานแสดงสินค้าเป็นมัดไว้ในลิ้นชัก และพนักงานที่รับช่วง USB memory จากรุ่นพี่ที่ลาออกไปแล้ว ทั้งหมดนี้ไม่มีอยู่ในคำตอบแบบสอบถาม สิ่งที่คุณ B ควรทำคือข้อใด

  1. นามบัตรและ USB memory มีจำนวนน้อย จึงไม่นับจำนวน แล้วลงทะเบียนรวมเป็น "อื่น ๆ" 1 รายการ
  2. บันทึกข้อมูลที่พบจากการตรวจสอบภาคสนามลงในทะเบียนด้วย แล้วทบทวนวิธีการสำรวจให้ไม่พึ่งพาการแจ้งด้วยตนเองเพียงอย่างเดียว
  3. จัดทำระเบียบห้ามใช้พื้นที่จัดเก็บคลาวด์ฟรีขึ้นใหม่ แล้วถือว่างานสำรวจเสร็จสิ้นด้วยเหตุนี้
  4. บันทึกในทะเบียนเฉพาะทรัพย์สินที่เขียนไว้ในแบบสอบถาม ส่วนที่เหลือให้ถือว่าเป็นของส่วนตัวที่แต่ละคนจัดการเอง
คำตอบB. บันทึกข้อมูลที่พบจากการตรวจสอบภาคสนามลงในทะเบียนด้วย แล้วทบทวนวิธีการสำรวจให้ไม่พึ่งพาการแจ้งด้วยตนเองเพียงอย่างเดียว

ไฟล์ในพีซีส่วนตัว บริการคลาวด์ที่ไม่ได้ขออนุญาต สื่อบันทึกแบบพกพาที่รับช่วงต่อ และกระดาษในลิ้นชัก ล้วนเป็นจุดตกหล่นทั่วไปที่ไม่ปรากฏจากการแจ้งด้วยตนเอง จำเป็นต้องผสมผสานการตรวจสอบภาคสนามและการตรวจสอบสถานะการใช้งานเพื่อรวบรวมและสะท้อนลงในทะเบียน หากถือเป็นของส่วนตัวจะทำให้ข้อมูลของบริษัทอยู่นอกการจัดการ การจัดทำระเบียบเป็นสิ่งจำเป็นแต่คนละเรื่องกับความเสร็จสมบูรณ์ของการสำรวจ และการรวมโดยไม่นับจำนวนจะทำให้มองไม่เห็นสภาพการจัดการที่แท้จริง

ข้อ 6 | สภาพการจัดการ

คุณ B จากฝ่ายขายบริษัท A จัดทำทะเบียนทรัพย์สินสารสนเทศของแผนกแล้ว และต้องตรวจสอบว่ามีทรัพย์สินใดที่การจัดการไม่ทั่วถึงหรือไม่ ผู้บังคับบัญชากล่าวว่า "ไม่มีเวลาตรวจสอบทุกอย่างพร้อมกัน จึงอยากให้ดูจากจุดที่อันตรายก่อน" ทะเบียนบันทึกสื่อบันทึก สถานที่เก็บ จำนวน และความเป็นไปได้ในการนำออกไปของแต่ละทรัพย์สินไว้ คุณ B คิดว่าสามารถอ่านสภาพการจัดการได้จากเนื้อหาที่บันทึกไว้เอง จึงเปรียบเทียบแต่ละแถว ทรัพย์สินที่ควรให้ความสำคัญกับการตรวจสอบสภาพจริงมากที่สุดคือข้อใด

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. หมายเลข 1 (รายชื่อติดต่อลูกค้า)
  2. หมายเลข 3 (บันทึกการเจรจา)
  3. หมายเลข 4 (สำเนาใบแจ้งหนี้)
  4. หมายเลข 2 (ต้นฉบับสัญญา)
คำตอบB. หมายเลข 3 (บันทึกการเจรจา)

หมายเลข 3 มีสถานที่เก็บกระจายอยู่ในพีซีของผู้รับผิดชอบแต่ละคน จำนวนไม่ทราบ และสามารถนำออกไปได้ ซึ่งแสดงสภาพที่องค์กรไม่ทราบว่ามีอะไรอยู่ที่ไหนกี่รายการ หมายเลข 1, 2, 4 มีสถานที่เก็บระบุชัดเจนเป็นที่เดียว ทราบจำนวน และจำกัดการนำออกไป ซึ่งในเชิงบันทึกทะเบียนแล้วการจัดการยังทั่วถึงอยู่ คำว่า "ไม่ทราบ" ของจำนวนเป็นสัญญาณตัวแทนที่แสดงว่าการจัดการยังไปไม่ถึง จึงควรเป็นเป้าหมายแรกในการตรวจสอบภาคสนาม

ข้อ 7 | การส่งมอบงานตอนลาออก

หัวหน้างาน C จากฝ่ายขายบริษัท A จะลาออกในปลายเดือนหน้า หัวหน้างาน C เก็บประวัติการเจรจากับลูกค้าที่รับผิดชอบ 20 บริษัทไว้ในโฟลเดอร์ภายในเครื่องของโน้ตบุ๊กที่ยืมใช้งานและกล่องข้อความรับของอีเมลงาน โดยวางไว้ในโฟลเดอร์แชร์ของแผนกเพียงบางส่วนเท่านั้น นอกจากนี้ยังเก็บ USB memory ที่บรรจุแบบแปลนที่ได้รับฝากจากลูกค้าไว้ในลิ้นชักที่โต๊ะทำงาน ผู้บังคับบัญชากล่าวว่า "อยากให้ส่งมอบงานให้เสร็จก่อนลาออก" คุณ B ในฐานะผู้นำด้านความมั่นคงปลอดภัยสารสนเทศจึงต้องจัดระเบียบขั้นตอน สิ่งที่คุณ B ควรทำเป็นอันดับแรกคือข้อใด

  1. รีเซ็ตโน้ตบุ๊กที่หัวหน้างาน C ใช้อยู่ในวันลาออกทันที และทิ้ง USB memory ที่ให้ยืมไว้โดยไม่ตรวจสอบเนื้อหา
  2. สำรวจข้อมูลที่หัวหน้างาน C ถือครองอยู่ในงานให้เป็นรายการ แล้วยืนยันกับผู้รับผิดชอบการจัดการว่าจะส่งมอบสิ่งใดในฐานะทรัพย์สินสารสนเทศ
  3. ให้ผู้บังคับบัญชาเปิดดูกล่องข้อความรับของอีเมลงานของหัวหน้างาน C ทั้งหมด แล้วส่งต่ออีเมลที่คิดว่าจำเป็นไปยังโฟลเดอร์แชร์ของแผนกทีละฉบับ
  4. ระงับบัญชีภายในบริษัททั้งหมดที่ให้ยืมแก่หัวหน้างาน C ทันที และไม่ให้ใช้ระบบภายในบริษัทได้เลยจนถึงวันลาออก
คำตอบB. สำรวจข้อมูลที่หัวหน้างาน C ถือครองอยู่ในงานให้เป็นรายการ แล้วยืนยันกับผู้รับผิดชอบการจัดการว่าจะส่งมอบสิ่งใดในฐานะทรัพย์สินสารสนเทศ

ข้อมูลที่ผู้ลาออกถือครองมักตกหล่นจากทะเบียนได้ง่าย จึงต้องเริ่มจากการสำรวจว่าถือครองอะไรอยู่ให้เป็นรายการ แล้วยืนยันกับผู้รับผิดชอบการจัดการว่าทรัพย์สินสารสนเทศใดที่ควรส่งมอบ หากไม่ยืนยันเรื่องนี้ก่อนแล้วรีเซ็ตหรือทิ้งไป ข้อมูลที่จำเป็น เช่น แบบแปลนที่ได้รับฝากจากลูกค้า ก็จะสูญหายไปด้วย การระงับบัญชีทันทีระหว่างยังทำงานอยู่จะหยุดทั้งงานและการส่งมอบ การเริ่มจากการเปิดดูกล่องข้อความรับไม่ใช่การสำรวจเป้าหมาย และไม่เหมาะสมในเชิงลำดับขั้นตอน

ข้อ 8 | บริการที่ไม่ได้ขออนุญาต

ที่ฝ่ายขายบริษัท A พนักงานคนหนึ่งทำสัญญาแผนฟรีของบริการแบบสอบถามออนไลน์เพื่อความคล่องตัวในการทำงาน โดยใช้บริการนี้รวบรวมชื่อ ชื่อบริษัท และที่อยู่อีเมลของผู้เข้าร่วมงานแสดงสินค้า แล้วนำไปใช้ในกิจกรรมการขายภายหลัง ไม่ได้ยื่นขออนุญาตใช้งานต่อฝ่ายระบบสารสนเทศ และภายในแผนกก็มีเพียงผู้รับผิดชอบบางคนเท่านั้นที่ทราบว่ามีบริการนี้อยู่ เมื่อคุณ B พบสิ่งนี้ระหว่างการสำรวจทรัพย์สินสารสนเทศ พบว่าจำนวนที่รวบรวมไว้แล้วอยู่ที่ประมาณ 600 รายการ หน้าจอการจัดการของบริการนี้อยู่ในสถานะที่พนักงาน 2 คนสามารถล็อกอินด้วยบัญชีส่วนตัวได้ สิ่งที่คุณ B ควรทำคือข้อใด

  1. เนื่องจากเป็นแผนฟรีไม่มีค่าใช้จ่ายเกิดขึ้น จึงไม่ลงทะเบียนและปล่อยให้ใช้งานต่อไปตามเดิม
  2. บันทึกชื่อของพนักงาน 2 คนที่มีบัญชีในช่องผู้รับผิดชอบการจัดการ แล้วมอบหมายการจัดการต่อจากนี้ให้ทั้ง 2 คนนี้
  3. ลบข้อมูลส่วนบุคคลที่รวบรวมไว้ทั้งหมดทันทีและยกเลิกบริการ โดยงดทั้งการรายงานภายในบริษัทและการบันทึกในทะเบียน
  4. บันทึกข้อมูลที่รวบรวมและสถานะการใช้งานลงในทะเบียน แล้วดำเนินการขั้นตอนการขออนุญาตใช้งานภายในบริษัท พร้อมทั้งตรวจสอบมาตรการบริหารจัดการความปลอดภัยของผู้ให้บริการ
คำตอบD. บันทึกข้อมูลที่รวบรวมและสถานะการใช้งานลงในทะเบียน แล้วดำเนินการขั้นตอนการขออนุญาตใช้งานภายในบริษัท พร้อมทั้งตรวจสอบมาตรการบริหารจัดการความปลอดภัยของผู้ให้บริการ

แม้จะเป็นบริการคลาวด์ที่ใช้งานโดยไม่ได้รับอนุมัติ (ชาโดว์ไอที) หากมีข้อมูลส่วนบุคคลเก็บอยู่ในนั้น ก็เป็นทรัพย์สินสารสนเทศที่บริษัทตนเองต้องรับผิดชอบ ขั้นตอนที่ถูกต้องคือบันทึกสภาพจริงลงในทะเบียนเพื่อทำให้มองเห็นได้ก่อน แล้วนำเข้าสู่ขั้นตอนการขออนุญาตภายในบริษัท และตรวจสอบมาตรการบริหารจัดการความปลอดภัยของฝั่งผู้ให้บริการ การมีหรือไม่มีค่าใช้จ่ายไม่ใช่เกณฑ์ในการลงทะเบียน การลบและยกเลิกโดยไม่ได้รับอนุญาตพร้อมงดการรายงานถือเป็นการปกปิดข้อเท็จจริง การมอบหมายให้ 2 คนเป็นการละทิ้งความรับผิดชอบในการจัดการขององค์กร

ข้อ 9 | ขอบเขตของทรัพย์สิน

ที่บริษัท A ตั้งแต่ปีนี้ทุกแผนกจะจัดทำทะเบียนทรัพย์สินสารสนเทศ และฝ่ายธุรการได้จัดการประชุมชี้แจง หลังการประชุม คุณ B จากฝ่ายขายได้รับคำถามจากพนักงานหลายคนว่า "จะบันทึกอะไรลงในทะเบียนในฐานะทรัพย์สินสารสนเทศบ้าง" สิ่งที่ฝ่ายขายมีได้แก่ ฐานข้อมูลลูกค้า สัญญากระดาษ โน้ตบุ๊กและสมาร์ทโฟนที่ยืมใช้งาน ซอฟต์แวร์จัดทำใบเสนอราคา และบริการคลาวด์สนับสนุนการขายจากภายนอก นอกจากนี้ยังมีองค์ความรู้การเจรจาลดราคาที่มีเฉพาะพนักงานอาวุโสเท่านั้นที่ทราบ พนักงานคนหนึ่งยืนยันว่า "อุปกรณ์ที่อยู่ในทะเบียนครุภัณฑ์ของบริษัทไม่น่าจะเป็นทรัพย์สินสารสนเทศ" ส่วนอีกคนกล่าวว่า "ข้อมูลบนคลาวด์เป็นของผู้ให้บริการ" คำอธิบายเกี่ยวกับขอบเขตของทรัพย์สินสารสนเทศที่เหมาะสมที่สุดคือข้อใด

  1. มีเพียงสิ่งที่สามารถประเมินมูลค่าเป็นตัวเงินได้เท่านั้นที่ถือเป็นทรัพย์สินสารสนเทศ ส่วนสิ่งที่ประเมินมูลค่าไม่ได้ เช่น องค์ความรู้ที่คนถือครองอยู่ ให้อยู่นอกเป้าหมาย
  2. ไม่ว่าจะเป็นข้อมูลอิเล็กทรอนิกส์ เอกสารกระดาษ อุปกรณ์ ซอฟต์แวร์ บริการภายนอก หรือความรู้ที่คนถือครองอยู่ หากมีคุณค่าในเชิงธุรกิจก็ถือเป็นทรัพย์สินสารสนเทศทั้งหมด
  3. มีเพียงสิ่งที่บริษัทตนเองเป็นเจ้าของและวางไว้ภายในบริษัทเท่านั้นที่เป็นทรัพย์สินสารสนเทศ ไม่รวมข้อมูลที่เก็บบนบริการคลาวด์ภายนอกหรือความรู้ที่คนถือครองอยู่
  4. มีเพียงข้อมูลอิเล็กทรอนิกส์เท่านั้นที่เป็นทรัพย์สินสารสนเทศ เอกสารกระดาษ อุปกรณ์ และบริการภายนอกไม่รวมอยู่ในทรัพย์สินสารสนเทศ
คำตอบB. ไม่ว่าจะเป็นข้อมูลอิเล็กทรอนิกส์ เอกสารกระดาษ อุปกรณ์ ซอฟต์แวร์ บริการภายนอก หรือความรู้ที่คนถือครองอยู่ หากมีคุณค่าในเชิงธุรกิจก็ถือเป็นทรัพย์สินสารสนเทศทั้งหมด

ทรัพย์สินสารสนเทศไม่ได้ถูกกำหนดโดยสื่อบันทึกหรือรูปแบบการเป็นเจ้าของ แต่ตัดสินจากการมีคุณค่าในเชิงธุรกิจและมีความรับผิดชอบในการปกป้อง นอกจากข้อมูลอิเล็กทรอนิกส์แล้วยังรวมถึงเอกสารกระดาษ ฮาร์ดแวร์ ซอฟต์แวร์ บริการภายนอก และองค์ความรู้ที่คนถือครองอยู่ด้วย การตัดกระดาษหรืออุปกรณ์ออก หรือการตัดข้อมูลบนบริการภายนอกออก จะทำให้ข้อมูลที่ควรได้รับการปกป้องจริง ๆ อยู่นอกการจัดการ ข้อมูลที่ประเมินมูลค่าเป็นตัวเงินไม่ได้ ก็ยังต้องได้รับการปกป้องหากผลกระทบจากการรั่วไหลหรือการหยุดใช้งานมีขนาดใหญ่

ข้อ 10 | การกำหนดระดับความสำคัญ

บริษัท A มีกฎเกณฑ์การกำหนดระดับความสำคัญของทรัพย์สินสารสนเทศที่รวมเป็นหนึ่งเดียวทั้งบริษัท โดยประเมินการรักษาความลับ บูรณภาพ และความพร้อมใช้งาน แต่ละอย่างเป็น 3 ระดับคือ สูง (3) กลาง (2) ต่ำ (1) จากนั้นกำหนดว่าค่าสูงสุดในบรรดา 3 ค่าประเมินคือระดับความสำคัญของทรัพย์สินนั้น คุณ B จากฝ่ายขายประเมินทรัพย์สินหลักของแผนกตามกฎนี้และได้ผลลัพธ์ดังต่อไปนี้ คุณ B ต้องการดึงทรัพย์สินที่มีระดับความสำคัญเป็น "สูง" ออกมาเพื่อพิจารณามาตรการอย่างมีลำดับความสำคัญ เมื่อใช้กฎนี้ ชุดทรัพย์สินที่มีระดับความสำคัญเป็น "สูง" คือข้อใด

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. หมายเลข 2 กับหมายเลข 3
  2. หมายเลข 3 กับหมายเลข 4
  3. หมายเลข 1 กับหมายเลข 2
  4. หมายเลข 1 กับหมายเลข 3
คำตอบD. หมายเลข 1 กับหมายเลข 3

ในวิธีค่าสูงสุด ค่าที่สูงที่สุดในบรรดา 3 ค่าประเมินคือระดับความสำคัญ หมายเลข 1 มีค่าสูงสุดคือการรักษาความลับระดับสูง จึงมีระดับความสำคัญสูง หมายเลข 3 มีค่าสูงสุดคือบูรณภาพและความพร้อมใช้งานระดับสูง จึงมีระดับความสำคัญสูงเช่นกัน หมายเลข 2 มีค่าสูงสุดคือบูรณภาพระดับกลาง จึงมีระดับความสำคัญกลาง หมายเลข 4 ทุกค่าเป็นระดับต่ำ จึงมีระดับความสำคัญต่ำ ดังนั้นที่เป็นระดับสูงคือหมายเลข 1 และหมายเลข 3 จุดสำคัญคือต้องไม่สับสนว่าตัดสินด้วยค่าสูงสุด ไม่ใช่ค่าเฉลี่ยหรือผลรวม

ข้อ 11 | มุมมองการประเมิน

คุณ B จากฝ่ายขายบริษัท A ยกตัวอย่างตารางราคาที่ระบุอัตราส่วนลดตามลูกค้าแต่ละราย เพื่ออธิบายแนวคิดการประเมินให้พนักงานฟัง หากตารางราคานี้ตกไปถึงคู่แข่ง จะเสียเปรียบในการเจรจาต่อรองราคา หากตัวเลขถูกเปลี่ยนแปลงผิดพลาด จะเสนอราคาที่ผิดพลาดให้ลูกค้าและต้องยกเลิกในภายหลัง ในทางกลับกัน แม้ระบบจะขัดข้องจนดูไม่ได้ประมาณครึ่งวัน ก็สามารถใช้สำเนาที่พิมพ์ไว้เมื่อเดือนก่อนทดแทนได้ งานจึงดำเนินต่อไปได้ การประเมินตารางราคานี้ที่เหมาะสมที่สุดคือข้อใด

  1. การรักษาความลับ สูง・บูรณภาพ ต่ำ・ความพร้อมใช้งาน สูง
  2. การรักษาความลับ ต่ำ・บูรณภาพ ต่ำ・ความพร้อมใช้งาน ต่ำ
  3. การรักษาความลับ ต่ำ・บูรณภาพ สูง・ความพร้อมใช้งาน สูง
  4. การรักษาความลับ สูง・บูรณภาพ สูง・ความพร้อมใช้งาน ต่ำ
คำตอบD. การรักษาความลับ สูง・บูรณภาพ สูง・ความพร้อมใช้งาน ต่ำ

การรักษาความลับพิจารณาจากผลกระทบเมื่อรั่วไหล เนื่องจากตกไปถึงคู่แข่งจะเสียเปรียบในการเจรจาราคา จึงเป็นสูง บูรณภาพพิจารณาจากผลกระทบเมื่อเกิดความผิดพลาด เนื่องจากนำไปสู่การเสนอราคาที่ผิดพลาดแก่ลูกค้า จึงเป็นสูง ความพร้อมใช้งานพิจารณาจากผลกระทบเมื่อใช้งานไม่ได้ เนื่องจากแม้จะหยุดครึ่งวันก็ยังทดแทนได้ด้วยสำเนากระดาษ จึงเป็นต่ำ หากตัดสินความพร้อมใช้งานจากความสำคัญของข้อมูลหรือความถี่ในการใช้งาน จะมองข้ามปัจจัยการมีหรือไม่มีวิธีทดแทน

ข้อ 12 | การประเมินสูงเกินจริง

ที่ฝ่ายขายบริษัท A การประเมินทรัพย์สินสารสนเทศถูกปล่อยให้ขึ้นกับดุลยพินิจของผู้รับผิดชอบแต่ละคน ผลคือทรัพย์สินเกือบทั้งหมดถูกประเมินเป็น "การรักษาความลับ สูง" ตามเกณฑ์การจัดการภายในบริษัท ทรัพย์สินที่มีการรักษาความลับสูงต้องเก็บในตู้เอกสารที่ล็อกได้ ต้องได้รับการอนุมัติจากผู้บังคับบัญชาเมื่อนำออกไป และต้องเข้ารหัสพร้อมสร้างบันทึกการส่งมอบเมื่อแชร์ภายนอก ผลที่ตามมาคือแม้แต่การนำเอกสารแนะนำงานแสดงสินค้าหรือแคตตาล็อกผลิตภัณฑ์ที่เผยแพร่แล้วออกไปก็ต้องขออนุมัติด้วย จำนวนการอนุมัติเพิ่มขึ้นจากสิบกว่ารายการต่อเดือนเป็นเกือบสองร้อยรายการ ในที่สุดผู้บังคับบัญชาก็เริ่มประทับตราโดยไม่ตรวจสอบเนื้อหา และพบว่าการนำสมุดรายชื่อลูกค้าที่ต้องระมัดระวังเป็นพิเศษออกไปก็ผ่านไปโดยไม่มีการตรวจสอบเช่นกัน สิ่งที่คุณ B ควรทำคือข้อใด

  1. เพื่อลดภาระในการอนุมัติ ให้ยกเลิกการอนุมัติจากผู้บังคับบัญชาตอนนำออกไปสำหรับทรัพย์สินทั้งหมดโดยไม่คำนึงถึงระดับความสำคัญ
  2. ลดการประเมินทรัพย์สินทั้งหมดที่ฝ่ายขายถือครองลงเป็น "กลาง" อย่างเป็นเอกภาพ แล้วลดความซับซ้อนของเกณฑ์การจัดการลงอย่างมากรวมถึงทรัพย์สินที่มีการรักษาความลับสูงด้วย
  3. กำหนดเกณฑ์การประเมินที่ตัดสินได้จากขนาดของผลกระทบ แล้วประเมินใหม่ ปรับค่าประเมินของทรัพย์สินที่มีผลกระทบน้อย เช่น ข้อมูลที่เปิดเผยแล้ว ให้ลดลงตามสภาพจริง
  4. คงค่าประเมินของทรัพย์สินไว้ตามเดิม แต่เปลี่ยนผู้อนุมัติตอนนำออกไปจากผู้บังคับบัญชาเป็นตัวผู้รับผิดชอบที่นำออกไปนอกบริษัทจริงทั้งหมด
คำตอบC. กำหนดเกณฑ์การประเมินที่ตัดสินได้จากขนาดของผลกระทบ แล้วประเมินใหม่ ปรับค่าประเมินของทรัพย์สินที่มีผลกระทบน้อย เช่น ข้อมูลที่เปิดเผยแล้ว ให้ลดลงตามสภาพจริง

สาเหตุของปัญหาอยู่ที่การประเมินสูงเกินจริงที่ประเมินแม้แต่ข้อมูลที่เปิดเผยแล้วเป็นระดับสูง ทางแก้ที่ถูกต้องคือกำหนดเกณฑ์การประเมินด้วยผลกระทบที่เป็นรูปธรรมแล้วประเมินใหม่ หากยกเลิกการอนุมัติทั้งหมดหรือลดระดับลงเป็นกลางอย่างเอกภาพ การปกป้องข้อมูลที่ควรปกป้องจริง ๆ ก็จะอ่อนแอลงด้วย การเปลี่ยนผู้อนุมัติให้เป็นตัวบุคคลเองคือการตัดการตรวจสอบโดยบุคคลที่สามออกไป ทำให้การอนุมัติหมดความหมาย ควรระวังว่าการประเมินสูงเกินจริงทำให้ขั้นตอนกลายเป็นพิธีการที่ไร้เนื้อหา และผลสุดท้ายก็ทำให้การจัดการข้อมูลสำคัญหย่อนยานลงด้วย

ข้อ 13 | การจัดระดับและการจัดการ

บริษัท A กำหนดเกณฑ์การจัดการตามระดับความสำคัญของทรัพย์สินสารสนเทศ คุณ B จากฝ่ายขายได้รับคำขอจากผู้จัดการฝ่ายขายให้ส่งมอบรายชื่อติดต่อลูกค้าที่จัดระดับความสำคัญเป็น "สูง" ให้แก่ตัวแทนจำหน่ายภายนอกเพื่อแคมเปญร่วมกับคู่ค้า แม้จะทำสัญญาว่าจ้างงานกับตัวแทนจำหน่ายไว้ แต่คุณ B ยังไม่ได้ตรวจสอบว่ามีข้อสัญญาเกี่ยวกับการรักษาความลับรวมอยู่หรือไม่ ผู้จัดการฝ่ายขายบอกว่า "แคมเปญใกล้เริ่มแล้ว อยากให้รีบทำ" สิ่งที่คุณ B ควรทำเป็นอันดับแรกคือข้อใด

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. เปลี่ยนระดับความสำคัญของรายชื่อติดต่อลูกค้าเป็น "กลาง" เพื่อให้ส่งมอบได้ด้วยเพียงการอนุมัติจากผู้บังคับบัญชา
  2. หากจำกัดจำนวนที่ส่งมอบไว้ที่ 100 รายการ ระดับความสำคัญจะลดลง จึงจัดทำฉบับคัดสรรแล้วส่งมอบโดยไม่ขออนุมัติ
  3. ตรวจสอบว่าสัญญากับตัวแทนจำหน่ายมีข้อกำหนดการรักษาความลับหรือไม่ แล้วดำเนินการขั้นตอนขอความเห็นชอบจากหัวหน้าแผนก
  4. ส่งเป็นไฟล์บีบอัดที่ตั้งรหัสผ่านไปยังผู้รับผิดชอบของตัวแทนจำหน่าย แล้วแจ้งรหัสผ่านด้วยอีเมลอีกฉบับแยกต่างหาก
คำตอบC. ตรวจสอบว่าสัญญากับตัวแทนจำหน่ายมีข้อกำหนดการรักษาความลับหรือไม่ แล้วดำเนินการขั้นตอนขอความเห็นชอบจากหัวหน้าแผนก

การแชร์ทรัพย์สินที่มีระดับความสำคัญสูงกับภายนอก ต้องมีทั้งสัญญาและการอนุมัติจากหัวหน้าแผนกตามเกณฑ์ ดังนั้นสิ่งที่ควรทำก่อนคือตรวจสอบข้อกำหนดการรักษาความลับในสัญญาแล้วดำเนินการขั้นตอนขอความเห็นชอบจากหัวหน้าแผนก การส่งแบบเข้ารหัสเป็นเพียงวิธีการส่งมอบ ไม่ใช่เหตุผลที่จะละเว้นการอนุมัติที่จำเป็น การลดระดับความสำคัญเพื่อหลีกเลี่ยงขั้นตอนเป็นการทำลายเกณฑ์ และการลดจำนวนก็ไม่ได้เปลี่ยนแปลงคุณสมบัติของข้อมูล จึงไม่ทำให้ระดับความสำคัญลดลง

ข้อ 14 | การประเมินต่ำเกินจริง

ที่ฝ่ายขายบริษัท A ไฟล์รายงานประจำวันการขายถูกประเมินเป็นระดับความสำคัญ "ต่ำ" ด้วยเหตุผลว่า "เป็นเอกสารที่แชร์กันภายในบริษัท" และวางไว้ในโฟลเดอร์แชร์ที่พนักงานคนใดก็แก้ไขได้ รายงานประจำวันบางครั้งมีชื่อและตำแหน่งของผู้รับผิดชอบที่ไปเยี่ยม เนื้อหาการพบปะ รวมถึงเงื่อนไขการซื้อขายกับบริษัทอื่นบันทึกอยู่ด้วย วันหนึ่งพนักงานที่ส่งมาจากบริษัทจัดหางานดำเนินการผิดพลาดและคัดลอกโฟลเดอร์รายงานประจำวันไปยังโฟลเดอร์แชร์ทั้งบริษัท ทำให้พนักงานทุกคนในแผนกอื่นสามารถดูได้เป็นเวลา 2 สัปดาห์ คุณ B ต้องทบทวนการประเมินจากเหตุการณ์นี้ แนวคิดในการทบทวนที่เหมาะสมที่สุดคือข้อใด

  1. ประเมินใหม่ด้วยผลกระทบเมื่อข้อมูลที่รวมอยู่ในรายงานประจำวันรั่วไหล แล้วนำกฎการจัดการที่ยกระดับค่าประเมินการรักษาความลับมาใช้ในกรณีที่มีข้อมูลผลกระทบสูง เช่น เงื่อนไขการซื้อขาย รวมอยู่
  2. เนื่องจากรายงานประจำวันมีการปรับปรุงเนื้อหาทุกวัน จึงยกเว้นออกจากเป้าหมายการประเมิน
  3. สาเหตุของครั้งนี้อยู่ที่ความผิดพลาดในการดำเนินการของพนักงานที่ส่งมาจากบริษัทจัดหางาน จึงไม่เปลี่ยนการประเมินของรายงานประจำวัน แต่ลบบัญชีของพนักงานที่ดำเนินการเพื่อป้องกันการเกิดซ้ำ
  4. เพียงทบทวนสิทธิการเข้าถึงของโฟลเดอร์แชร์ทั้งบริษัทเพื่อไม่ให้แผนกอื่นเห็นรายงานประจำวันก็เพียงพอ จึงคงค่าประเมินการรักษาความลับของรายงานประจำวันไว้ตามเดิม
คำตอบA. ประเมินใหม่ด้วยผลกระทบเมื่อข้อมูลที่รวมอยู่ในรายงานประจำวันรั่วไหล แล้วนำกฎการจัดการที่ยกระดับค่าประเมินการรักษาความลับมาใช้ในกรณีที่มีข้อมูลผลกระทบสูง เช่น เงื่อนไขการซื้อขาย รวมอยู่

การประเมินตัดสินจากผลกระทบเมื่อข้อมูลที่รวมอยู่รั่วไหล ไม่ใช่จากชื่อเอกสารหรือธรรมเนียมขอบเขตการแชร์ การประเมินรายงานประจำวันที่มีข้อมูลผู้รับผิดชอบของคู่ค้าและเงื่อนไขการซื้อขายให้เป็นต่ำอย่างเอกภาพคือการประเมินต่ำเกินจริง การยกระดับค่าประเมินแล้วนำกฎการจัดการที่เหมาะสมมาใช้จึงเป็นการรับมือที่ตรงประเด็น ความถี่ในการปรับปรุงไม่ใช่เหตุผลที่จะยกเว้นออกจากการประเมิน การลงโทษบุคคลหรือการตั้งค่าสิทธิการเข้าถึงเพียงอย่างเดียว จะทำให้สภาพที่ข้อมูลประเภทเดียวกันยังคงถูกจัดการด้วยระดับต่ำเช่นเดิมยังคงอยู่

ข้อ 15 | การทบทวนค่าประเมิน

บริษัท A กำหนดเกณฑ์การประเมินการรักษาความลับไว้ว่า "ข้อมูลที่หากรั่วไหลอาจก่อให้เกิดหน้าที่การรายงานตามกฎหมายหรือความรับผิดชอบชดใช้ค่าเสียหาย ให้เป็นสูง" "ข้อมูลที่เปิดเผยอยู่แล้ว ให้เป็นต่ำ" "ข้อมูลที่ไม่เข้าข่ายทั้งสองอย่าง ให้เป็นกลาง" ฝ่ายขายแบ่งหน้าที่ให้ผู้รับผิดชอบแต่ละคนทำการประเมิน แล้วคุณ B รวบรวมผลลัพธ์ ระหว่างการรวบรวม คุณ B รู้สึกว่าอาจมีการนำเกณฑ์ไปใช้ไม่ตรงกันระหว่างผู้รับผิดชอบแต่ละคน โดยเฉพาะการประเมินที่แตกต่างกันไปตามว่าสถานที่ที่รวบรวมมาเป็นงานภายนอกหรือไม่ ผลการประเมินของฝ่ายขายเป็นดังต่อไปนี้ ในบรรดาการประเมินนี้ ข้อใดที่ต้องทบทวนเมื่อเทียบกับเกณฑ์

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. หมายเลข 1 (รายชื่อติดต่อลูกค้าของฝ่ายขาย)
  2. หมายเลข 4 (แคตตาล็อกผลิตภัณฑ์ที่เผยแพร่บนเว็บ)
  3. หมายเลข 3 (ต้นฉบับสัญญา)
  4. หมายเลข 2 (แบบสอบถามผู้เข้าร่วมงานแสดงสินค้า)
คำตอบD. หมายเลข 2 (แบบสอบถามผู้เข้าร่วมงานแสดงสินค้า)

แบบสอบถามผู้เข้าร่วมในหมายเลข 2 มีข้อมูลส่วนบุคคลที่ยังไม่เปิดเผย ได้แก่ ชื่อ สถานที่ทำงาน ที่อยู่อีเมล ซึ่งหากรั่วไหลก็อาจก่อให้เกิดความรับผิดชอบชดใช้ค่าเสียหายได้ เมื่อเทียบกับเกณฑ์แล้วควรเป็นอย่างน้อยกลาง หรือหากมองเป็นข้อมูลประเภทเดียวกับหมายเลข 1 ก็ควรเป็นสูง การประเมินเป็นต่ำจึงผิด หมายเลข 1 มีข้อมูลส่วนบุคคลรวมอยู่ด้วยและเป็นสูงอย่างเหมาะสม หมายเลข 3 มีเงื่อนไขการซื้อขายรวมอยู่และเป็นสูงอย่างเหมาะสม หมายเลข 4 เป็นข้อมูลที่เปิดเผยแล้วจึงเป็นต่ำอย่างเหมาะสม การที่สถานที่รวบรวมเป็นงานแสดงสินค้าหรือจำนวนน้อยไม่ใช่เหตุผลที่จะลดการประเมิน

ข้อ 16 | การรวมเกณฑ์การประเมิน

ที่บริษัท A แต่ละแผนกประเมินทรัพย์สินสารสนเทศด้วยคำศัพท์ของตนเอง ฝ่ายขายใช้ "สำคัญ・ปกติ・เล็กน้อย" ฝ่ายผลิตใช้ "A・B・C" ฝ่ายบัญชีใช้ "5 ระดับตั้งแต่ 1 ถึง 5" เมื่อพยายามเปรียบเทียบข้ามแผนกในการประเมินความเสี่ยงทั้งบริษัท กลับตัดสินไม่ได้ว่าควรให้ความสำคัญกับมาตรการของทรัพย์สินใดก่อน นอกจากนี้ยังพบว่าแม้จะเป็น "สำคัญ" เหมือนกัน แต่แนวคิดในการนำไปใช้ก็แตกต่างกันไปตามแผนก ข้อเสนอที่เหมาะสมที่สุดของคุณ B ผู้ทำหน้าที่เลขานุการคณะกรรมการความมั่นคงปลอดภัยสารสนเทศคือข้อใด

  1. กำหนดระดับการประเมินและเกณฑ์การตัดสินที่จะจัดเข้าระดับนั้น (ผลกระทบเมื่อรั่วไหล ถูกดัดแปลง หรือหยุดใช้งาน) ให้เป็นมาตรฐานเดียวกันทั้งบริษัท แล้วให้แต่ละแผนกประเมินใหม่ด้วยเกณฑ์เดียวกัน
  2. ให้ฝ่ายระบบสารสนเทศเป็นผู้ประเมินทั้งบริษัทแบบรวมศูนย์ โดยไม่ให้แต่ละแผนกมีส่วนร่วมในการประเมิน
  3. ให้ปรับการเขียนแทนของทุกแผนกให้ตรงกับ 5 ระดับที่ละเอียดที่สุดของฝ่ายบัญชี โดยเกณฑ์การตัดสินว่าจะจัดเข้าระดับใดยังคงเป็นดุลยพินิจของแต่ละแผนกตามเดิม
  4. คงการเขียนแทนค่าประเมินของแต่ละแผนกไว้ตามเดิม แล้วเลือก 3 อันดับแรกจากแต่ละแผนกมาเป็นเป้าหมายมาตรการของทั้งบริษัท
คำตอบA. กำหนดระดับการประเมินและเกณฑ์การตัดสินที่จะจัดเข้าระดับนั้น (ผลกระทบเมื่อรั่วไหล ถูกดัดแปลง หรือหยุดใช้งาน) ให้เป็นมาตรฐานเดียวกันทั้งบริษัท แล้วให้แต่ละแผนกประเมินใหม่ด้วยเกณฑ์เดียวกัน

การจะจัดลำดับความสำคัญข้ามแผนก เพียงทำให้การเขียนแทนระดับตรงกันไม่เพียงพอ จำเป็นต้องกำหนดเกณฑ์การตัดสินที่จะจัดเข้าระดับนั้นด้วยคำศัพท์ร่วมกัน หากปล่อยเกณฑ์ไว้ตามดุลยพินิจของแต่ละแผนก แม้การเขียนแทนจะตรงกันแต่เนื้อหาจะต่างกันจนเปรียบเทียบไม่ได้ วิธีเลือก 3 อันดับแรกจากแต่ละแผนกอาจทำให้ทรัพย์สินที่มีความสำคัญต่ำกลายเป็นเป้าหมายมาตรการในขณะที่ทรัพย์สินสำคัญตกหล่นไป ผู้ที่ทราบเนื้อหาข้อมูลและผลกระทบต่องานคือแผนกผู้ใช้งาน การประเมินแบบรวมศูนย์โดยฝ่ายระบบสารสนเทศจึงไม่สามารถสะท้อนสภาพจริงได้

ข้อ 17 | การประเมินความพร้อมใช้งาน

ที่ฝ่ายขายบริษัท A ป้อนข้อมูลรับคำสั่งซื้อเข้าระบบบริหารการขาย และการสั่งจัดส่งกับการออกใบแจ้งหนี้ทั้งหมดดำเนินการโดยอิงจากข้อมูลนี้ หากระบบหยุดทำงาน จะไม่สามารถจัดส่งของในวันนั้นได้ และหากหยุด 1 วัน ยอดขายประมาณ 20,000,000 เยนจะเลื่อนไปเดือนถัดไป อีกทั้งยังทำให้ส่งมอบล่าช้าต่อคู่ค้าด้วย ในทางกลับกัน โฟลเดอร์แชร์ที่เก็บบันทึกการเจรจาในอดีต แม้จะใช้งานไม่ได้ 1 สัปดาห์ก็ไม่ก่อให้เกิดอุปสรรคใหญ่ต่องานประจำวัน จำนวนรายการของบันทึกการเจรจามีมากกว่าข้อมูลรับคำสั่งซื้อ คุณ B ต้องกำหนดการประเมินความพร้อมใช้งานของทั้งสอง แนวคิดที่เหมาะสมที่สุดคือข้อใด

  1. ความพร้อมใช้งานเป็นเรื่องที่ฝ่ายระบบสารสนเทศซึ่งดูแลระบบเป็นผู้กำหนด ฝ่ายขายในฐานะแผนกผู้ใช้งานจึงควรงดเว้นจากการมีส่วนร่วมในการประเมิน
  2. เนื่องจากทั้งสองเป็นข้อมูลที่ใช้งานประจำวันในงานภายในบริษัท จึงกำหนดค่าประเมินความพร้อมใช้งานให้เท่ากันทั้งคู่
  3. ทบทวนให้บันทึกการเจรจาซึ่งมีจำนวนรายการมากกว่ามีค่าประเมินความพร้อมใช้งานสูงกว่าข้อมูลรับคำสั่งซื้อ
  4. ประเมินจากระดับที่งานจะหยุดชะงักเมื่อใช้งานไม่ได้และระยะเวลาหยุดที่ยอมรับได้ โดยให้ข้อมูลรับคำสั่งซื้อเป็นสูงและบันทึกการเจรจาเป็นต่ำ
คำตอบD. ประเมินจากระดับที่งานจะหยุดชะงักเมื่อใช้งานไม่ได้และระยะเวลาหยุดที่ยอมรับได้ โดยให้ข้อมูลรับคำสั่งซื้อเป็นสูงและบันทึกการเจรจาเป็นต่ำ

ความพร้อมใช้งานประเมินจากระดับที่งานจะหยุดชะงักเมื่อใช้งานไม่ได้ และระยะเวลาหยุดชะงักที่ยอมรับได้เพียงใด ข้อมูลรับคำสั่งซื้อทำให้เกิดการหยุดจัดส่งและความล่าช้าในการส่งมอบเมื่อหยุด 1 วัน จึงเป็นสูง บันทึกการเจรจาแม้จะหยุด 1 สัปดาห์ก็มีอุปสรรคเพียงเล็กน้อย จึงเป็นต่ำ สถานที่เก็บจะอยู่ภายในบริษัทหรือจำนวนรายการมากน้อยไม่ใช่ปัจจัยในการตัดสินใจ ผู้ที่ทราบว่างานใดจะหยุดชะงักมากน้อยเพียงใดจากการหยุดใช้งานคือแผนกผู้ใช้งาน การไม่มีส่วนร่วมในการประเมินจึงไม่เหมาะสม

ข้อ 18 | การระบุความเสี่ยง

ที่ฝ่ายขายบริษัท A วางรายชื่อติดต่อลูกค้าไว้ในไฟล์เซิร์ฟเวอร์ภายในบริษัท และตั้งค่าให้พนักงานทุกคนเข้าถึงได้ เดือนที่แล้วพบว่าบัญชีของผู้ที่ลาออกไปแล้วยังคงเหลืออยู่โดยไม่ได้ถูกลบ พนักงานยังเชื่อมต่อ VPN จากภายนอกด้วยโน้ตบุ๊กที่บริษัทให้เพื่ออ้างอิงไฟล์เดียวกันด้วย คุณ B เริ่มการประเมินความเสี่ยงสำหรับทรัพย์สินนี้ และต้องทำการระบุความเสี่ยงเป็นอันดับแรก งานที่เหมาะสมที่สุดในฐานะการระบุความเสี่ยงคือข้อใด

  1. รวมภัยคุกคามที่มีต่อรายชื่อติดต่อลูกค้า (การเข้าถึงโดยไม่ได้รับอนุญาต การทุจริตภายใน การทำหาย เป็นต้น) กับช่องโหว่ที่ถูกใช้ประโยชน์ (การปล่อยบัญชีที่ไม่จำเป็นทิ้งไว้ การให้สิทธิเกินความจำเป็น เป็นต้น) เข้าด้วยกัน แล้วสำรวจเหตุการณ์ที่อาจเกิดขึ้น
  2. ประเมินค่าใช้จ่ายในการรับมือความเสี่ยงที่สำรวจได้ แล้วดำเนินการตามลำดับจากสิ่งที่อยู่ในงบประมาณ พร้อมบันทึกสถานะการดำเนินการ
  3. ลบบัญชีของผู้ลาออกที่ยังเหลืออยู่ในรายชื่อติดต่อลูกค้าทันที พร้อมทั้งจำกัดสิทธิการเข้าถึงของพนักงานทุกคนให้อยู่ในขอบเขตที่จำเป็นต่องาน แล้วถือว่าชุดงานสำหรับทรัพย์สินนี้เสร็จสิ้นทั้งหมด ณ จุดนี้
  4. ประเมินความน่าจะเป็นในการเกิดและระดับผลกระทบของรายชื่อติดต่อลูกค้าแต่ละอย่าง แล้วคูณกันเพื่อคำนวณขนาดของความเสี่ยง จากนั้นเปรียบเทียบกับเกณฑ์การยอมรับ
คำตอบA. รวมภัยคุกคามที่มีต่อรายชื่อติดต่อลูกค้า (การเข้าถึงโดยไม่ได้รับอนุญาต การทุจริตภายใน การทำหาย เป็นต้น) กับช่องโหว่ที่ถูกใช้ประโยชน์ (การปล่อยบัญชีที่ไม่จำเป็นทิ้งไว้ การให้สิทธิเกินความจำเป็น เป็นต้น) เข้าด้วยกัน แล้วสำรวจเหตุการณ์ที่อาจเกิดขึ้น

การระบุความเสี่ยงเป็นขั้นตอนที่รวมภัยคุกคามและช่องโหว่ที่มีต่อทรัพย์สินเข้าด้วยกัน แล้วสำรวจเหตุการณ์ที่อาจเกิดขึ้น การประเมินขนาด (ความน่าจะเป็นในการเกิด×ระดับผลกระทบ) คือการวิเคราะห์ความเสี่ยง การประเมินค่าใช้จ่ายและการดำเนินมาตรการคือขั้นตอนการรับมือความเสี่ยง ซึ่งเป็นลำดับที่ต่างกัน การแก้ไขช่องโหว่ที่สังเกตเห็นเป็นการดำเนินการที่มีประสิทธิภาพ แต่หากจบเพียงเท่านั้น การผสมผสานของภัยคุกคามและช่องโหว่อื่นก็จะยังคงตกหล่นอยู่ ต้องสำรวจภาพรวมก่อนแล้วจึงจัดลำดับความสำคัญ

ข้อ 19 | การตัดสินลำดับความสำคัญ

บริษัท A กำหนดวิธีการคำนวณระดับความเสี่ยงและเกณฑ์การยอมรับไว้ในระเบียบ ระดับความเสี่ยงหาได้จากผลคูณของ "ความน่าจะเป็นในการเกิด (สูง 3・กลาง 2・ต่ำ 1) × ระดับผลกระทบ (สูง 3・กลาง 2・ต่ำ 1)" และกำหนดว่าผลคูณตั้งแต่ 6 ขึ้นไปเป็นความเสี่ยงที่ยอมรับไม่ได้ ต้องรับมือก่อนเป็นลำดับความสำคัญ คุณ B จากฝ่ายขายวิเคราะห์ความเสี่ยงของแผนกด้วยวิธีนี้และได้ผลลัพธ์ดังต่อไปนี้ ผู้บังคับบัญชากล่าวว่า "อยากจำกัดให้เหลือ 1 รายการก่อนแล้วดำเนินมาตรการ" เมื่อใช้เกณฑ์นี้ ความเสี่ยงที่ควรรับมือก่อนคือข้อใด

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. หมายเลข 2 (การเปิดดูโดยไม่ได้รับอนุญาตด้วยบัญชีของผู้ลาออก)
  2. หมายเลข 3 (การทำหายของสัญญากระดาษ)
  3. หมายเลข 4 (การส่งผิดพลาดจากการระบุปลายทางผิดของเอกสารแนะนำงานแสดงสินค้า)
  4. หมายเลข 1 (การรั่วไหลของรายชื่อติดต่อลูกค้าจำนวนมากออกสู่ภายนอก)
คำตอบA. หมายเลข 2 (การเปิดดูโดยไม่ได้รับอนุญาตด้วยบัญชีของผู้ลาออก)

เกณฑ์การยอมรับคือผลคูณตั้งแต่ 6 ขึ้นไป จึงมีเพียงหมายเลข 2 ที่มีผลคูณเท่ากับ 6 เท่านั้นที่เข้าข่ายความเสี่ยงที่ยอมรับไม่ได้ หมายเลข 1 มีระดับผลกระทบสูงแต่ความน่าจะเป็นในการเกิดต่ำ ผลคูณเป็น 3 หมายเลข 4 มีความน่าจะเป็นในการเกิดสูงแต่ระดับผลกระทบต่ำ ผลคูณเป็น 3 หมายเลข 3 มีผลคูณเป็น 4 ทั้งหมดอยู่ในเกณฑ์ที่ยอมรับได้ จุดสำคัญคือไม่ตัดสินลำดับความสำคัญจากเพียงระดับผลกระทบหรือความน่าจะเป็นในการเกิดที่สูงเท่านั้น แต่ต้องเทียบกับเกณฑ์ที่กำหนดไว้ล่วงหน้าและระดับความเสี่ยง

ข้อ 20 | การแบ่ง 4 ประเภทของการรับมือ

ที่ฝ่ายขายบริษัท A จัดประชุมเพื่อกำหนดแนวทางการรับมือความเสี่ยงจากผลการประเมินความเสี่ยง ผู้เข้าร่วมประชุมมีผู้จัดการฝ่ายขาย คุณ B และผู้รับผิดชอบของฝ่ายระบบสารสนเทศ ผลจากการอภิปรายคือตัดสินใจใช้แนวทางการรับมือที่แตกต่างกันสำหรับความเสี่ยง 4 อย่าง คุณ B ต้องจัดประเภทตามชนิดของการรับมือความเสี่ยงเพื่อรายงานต่อคณะกรรมการความมั่นคงปลอดภัยสารสนเทศทั้งบริษัท เนื้อหาการตัดสินใจเป็นดังต่อไปนี้ เมื่อจัดประเภทการรับมือแต่ละอย่างเป็นการหลีกเลี่ยงความเสี่ยง・การลดความเสี่ยง・การโอนความเสี่ยง・การถือครองความเสี่ยง (ยอมรับ) การจับคู่ที่ถูกต้องคือข้อใด

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1=หลีกเลี่ยง 2=ลด 3=โอน 4=ถือครอง
  2. 1=โอน 2=ลด 3=หลีกเลี่ยง 4=ถือครอง
  3. 1=ลด 2=หลีกเลี่ยง 3=ถือครอง 4=โอน
  4. 1=หลีกเลี่ยง 2=โอน 3=ลด 4=ถือครอง
คำตอบA. 1=หลีกเลี่ยง 2=ลด 3=โอน 4=ถือครอง

ข้อ 1 เป็นการยกเลิกกิจกรรมที่เป็นสาเหตุของความเสี่ยง (การรวบรวมนามบัตร) เอง จึงเป็นการหลีกเลี่ยง ข้อ 2 เพิ่มมาตรการควบคุมเพื่อลดความน่าจะเป็นในการเกิด จึงเป็นการลด ข้อ 3 โอนภาระความเสียหายไปยังผู้อื่นด้วยการประกัน จึงเป็นการโอน ข้อ 4 ยอมรับไว้ในเกณฑ์พร้อมบันทึกไว้ จึงเป็นการถือครอง (ยอมรับ) ควรจำไว้ด้วยว่าการถือครองไม่ใช่การ "ไม่ทำอะไรเลย" แต่เป็นการตัดสินใจที่บันทึกเหตุผลไว้และทบทวนเป็นระยะ

ข้อ 21 | ความเสี่ยงคงเหลือ

ที่ฝ่ายขายบริษัท A ได้ดำเนินมาตรการลดความเสี่ยง เช่น การทบทวนสิทธิการเข้าถึง สำหรับความเสี่ยงการรั่วไหลของรายชื่อติดต่อลูกค้าแล้ว แต่ระดับความเสี่ยงยังคงเหลืออยู่ในระดับที่สูงกว่าเกณฑ์การยอมรับเพียงเล็กน้อย มาตรการเพิ่มเติมที่พิจารณาได้คือการนำระบบบริหารจัดการการนำออกไปเฉพาะทางมาใช้ ซึ่งมีค่าใช้จ่าย 8,000,000 เยนต่อปี ในขณะที่ความเสียหายที่คาดว่าจะเกิดจากความเสี่ยงนี้ประเมินไว้ที่ประมาณ 1,000,000 เยนต่อปี คุณ B กำลังจัดการเรื่องการจัดการความเสี่ยงที่เหลืออยู่นี้ การรับมือที่เหมาะสมที่สุดคือข้อใด

  1. ตราบใดที่ยังเกินเกณฑ์การยอมรับ ต้องดำเนินมาตรการเพิ่มเติมเสมอไม่ว่าค่าใช้จ่ายจะเป็นเท่าใด
  2. เปลี่ยนวิธีการคำนวณระดับความเสี่ยง แล้วประเมินใหม่ให้อยู่ในขอบเขตของเกณฑ์การยอมรับ
  3. จัดระเบียบความคุ้มค่าและเนื้อหาของความเสี่ยงที่เหลืออยู่ แล้วอธิบายต่อผู้บริหารระดับที่รับผิดชอบ ขอการอนุมัติในฐานะความเสี่ยงคงเหลือแล้วบันทึกไว้
  4. เนื่องจากค่าใช้จ่ายไม่คุ้มค่า จึงให้คุณ B ในฐานะผู้นำด้านความมั่นคงปลอดภัยสารสนเทศตัดสินใจยอมรับความเสี่ยงด้วยตนเอง โดยไม่บันทึกไว้เป็นพิเศษ
คำตอบC. จัดระเบียบความคุ้มค่าและเนื้อหาของความเสี่ยงที่เหลืออยู่ แล้วอธิบายต่อผู้บริหารระดับที่รับผิดชอบ ขอการอนุมัติในฐานะความเสี่ยงคงเหลือแล้วบันทึกไว้

เมื่อจะยอมรับความเสี่ยงคงเหลือที่เกินเกณฑ์การยอมรับ จำเป็นต้องแสดงความคุ้มค่าและเนื้อหาของความเสี่ยงที่เหลืออยู่ แล้วขอการอนุมัติและบันทึกไว้จากผู้บริหารระดับที่รับผิดชอบ (ผู้บริหาร) การยอมรับด้วยดุลยพินิจของผู้รับผิดชอบหรือผู้นำเพียงคนเดียวโดยไม่บันทึกไว้ ถือว่าขาดการตัดสินใจในระดับองค์กร การดำเนินมาตรการที่มีค่าใช้จ่ายสูงกว่าความเสียหายอย่างมากโดยไม่มีเงื่อนไขก็ไม่สมเหตุสมผล การเปลี่ยนวิธีคำนวณให้เข้ากับเกณฑ์เป็นการทำให้ความเสี่ยงดูเล็กกว่าความเป็นจริง ซึ่งไม่อนุญาตให้ทำ

ข้อ 22 | การประเมินความเสี่ยงซ้ำ

บริษัท A ดำเนินการประเมินความเสี่ยงทุกเดือนเมษายนของทุกปี ในปีนี้เดือนมิถุนายนได้นำบริการคลาวด์สนับสนุนการขายใหม่มาใช้และเริ่มเก็บข้อมูลลูกค้า เดือนกันยายนกฎหมายที่เกี่ยวข้องกับการจัดการข้อมูลส่วนบุคคลมีการแก้ไขและมีผลบังคับใช้ เดือนพฤศจิกายนเกิดอุบัติการณ์การติดมัลแวร์ที่แผนกอื่นและมีการแจ้งเตือนทั้งบริษัท เดือนมกราคมฝ่ายขายกับฝ่ายวางแผนการขายรวมเข้าด้วยกัน ทำให้ขอบเขตผู้รับผิดชอบและอำนาจเปลี่ยนไป คุณ B คิดว่า "การประเมินครั้งถัดไปคือเดือนเมษายน จึงคงผลปัจจุบันไว้จนกว่าจะถึงตอนนั้นก็ได้" ข้อเสนอแนะต่อความคิดนี้ที่เหมาะสมที่สุดคือข้อใด

  1. การนำบริการใหม่มาใช้ การแก้ไขกฎหมาย การเกิดอุบัติการณ์ และการเปลี่ยนแปลงโครงสร้าง ล้วนเป็นเหตุการณ์ที่เปลี่ยนแปลงเงื่อนไขเบื้องต้นของการประเมิน จำเป็นต้องทบทวนทุกครั้งที่เกิดขึ้น
  2. การรับมือกับการแก้ไขกฎหมายเป็นหน้าที่ของฝ่ายกฎหมาย ไม่ใช่เหตุผลของการทบทวนการประเมินความเสี่ยงของฝ่ายขาย
  3. อุบัติการณ์ที่เกิดขึ้นที่แผนกอื่นไม่เกี่ยวข้องกับแผนกตนเอง จึงไม่ใช่เหตุผลของการทบทวน
  4. เนื่องจากกำหนดให้ประเมินความเสี่ยงปีละ 1 ครั้ง การเปลี่ยนแปลงที่เกิดขึ้นระหว่างปีจึงรวบรวมสะท้อนในการประเมินครั้งถัดไปก็เพียงพอ ไม่จำเป็นต้องทบทวนทุกครั้ง
คำตอบA. การนำบริการใหม่มาใช้ การแก้ไขกฎหมาย การเกิดอุบัติการณ์ และการเปลี่ยนแปลงโครงสร้าง ล้วนเป็นเหตุการณ์ที่เปลี่ยนแปลงเงื่อนไขเบื้องต้นของการประเมิน จำเป็นต้องทบทวนทุกครั้งที่เกิดขึ้น

การดำเนินการเป็นระยะเป็นความถี่ขั้นต่ำ ไม่ใช่สิ่งทดแทนการประเมินซ้ำเมื่อเงื่อนไขเบื้องต้นเปลี่ยนแปลง การนำบริการใหม่มาใช้เพิ่มทรัพย์สินและภัยคุกคามที่ต้องปกป้อง การแก้ไขกฎหมายเปลี่ยนมาตรการควบคุมที่ต้องปฏิบัติตาม อุบัติการณ์เปลี่ยนการประเมินความน่าจะเป็นในการเกิด และการเปลี่ยนแปลงโครงสร้างเปลี่ยนผู้รับผิดชอบและอำนาจ อุบัติการณ์ที่แผนกอื่นก็เป็นข้อมูลที่แสดงความเป็นไปได้ที่ภัยคุกคามประเภทเดียวกันจะส่งผลถึงแผนกตนเอง และการรับมือกับการแก้ไขกฎหมายก็เกี่ยวข้องกับการประเมินความเสี่ยงของแผนกตนเองในฐานะการทบทวนมาตรการควบคุมเช่นกัน

ข้อ 23 | ลำดับการเริ่มดำเนินการ

คุณ B จากฝ่ายขายบริษัท A จะดำเนินการประเมินความเสี่ยงเป็นครั้งแรกของแผนก มีทะเบียนทรัพย์สินสารสนเทศที่เสร็จสมบูรณ์เมื่อสัปดาห์ก่อนอยู่ในมือ ซึ่งบันทึกชื่อทรัพย์สิน ผู้รับผิดชอบการจัดการ ค่าประเมินการรักษาความลับ/บูรณภาพ/ความพร้อมใช้งาน และระดับความสำคัญไว้ ผู้บังคับบัญชากล่าวว่า "เวลาที่ใช้ได้มีจำกัด อยากดำเนินมาตรการจากสิ่งที่มีลำดับความสำคัญสูงก่อน" ภายในบริษัทมีระเบียบที่กำหนดวิธีการคำนวณระดับความเสี่ยงและเกณฑ์การยอมรับไว้ สิ่งที่คุณ B ควรทำต่อไปคือข้อใด

  1. สำรวจความเสี่ยงด้วยการผสมผสานภัยคุกคามและช่องโหว่ตามลำดับจากทรัพย์สินที่มีระดับความสำคัญสูง แล้วหาระดับความเสี่ยงด้วยความน่าจะเป็นในการเกิดและระดับผลกระทบ
  2. รวบรวมกรณีศึกษาอุบัติเหตุที่เกิดขึ้นที่บริษัทอื่น แล้วนำมาตรการเดียวกันไปใช้กับทรัพย์สินทั้งหมดอย่างเอกภาพ
  3. ดำเนินมาตรการตามลำดับที่นึกออกโดยไม่ใช้เกณฑ์การยอมรับ
  4. ขอใบเสนอราคาผลิตภัณฑ์ที่ใช้เป็นมาตรการได้จากผู้ขายหลายรายสำหรับทรัพย์สินทั้งหมดที่อยู่ในทะเบียน แล้วเปรียบเทียบค่าใช้จ่ายกับประสิทธิผล
คำตอบA. สำรวจความเสี่ยงด้วยการผสมผสานภัยคุกคามและช่องโหว่ตามลำดับจากทรัพย์สินที่มีระดับความสำคัญสูง แล้วหาระดับความเสี่ยงด้วยความน่าจะเป็นในการเกิดและระดับผลกระทบ

ขั้นตอนถัดไปหลังจากมีทะเบียนและระดับความสำคัญพร้อมแล้วคือ การสำรวจภัยคุกคามและช่องโหว่ตามลำดับจากทรัพย์สินที่มีระดับความสำคัญสูง (การระบุความเสี่ยง) แล้วหาระดับความเสี่ยงด้วยความน่าจะเป็นในการเกิดและระดับผลกระทบ (การวิเคราะห์ความเสี่ยง) จากนั้นจึงเทียบกับเกณฑ์การยอมรับเพื่อกำหนดลำดับความสำคัญ การขอใบเสนอราคาผลิตภัณฑ์มาตรการหรือการนำกรณีศึกษาบริษัทอื่นมาใช้อย่างเอกภาพ จะทำให้เสียค่าใช้จ่ายไปโดยไม่ทราบขนาดความเสี่ยงของบริษัทตนเอง หากดำเนินมาตรการตามที่นึกออกโดยไม่ใช้เกณฑ์การยอมรับ ความเสี่ยงที่สำคัญจะถูกเลื่อนออกไป

ข้อ 24 | แผนการรับมือ

ที่ฝ่ายขายบริษัท A จัดทำแผนการรับมือความเสี่ยงตามผลการประเมินความเสี่ยง แผนมีแบบฟอร์มที่บันทึกความเสี่ยงเป้าหมาย มาตรการรับมือ ผู้รับผิดชอบ กำหนดเวลา และการจัดการความเสี่ยงคงเหลือหลังดำเนินการ การจัดทำแบ่งหน้าที่ให้ผู้รับผิดชอบของแต่ละความเสี่ยงทำ แล้วคุณ B รวบรวม ระหว่างการรวบรวม คุณ B สังเกตเห็นว่าบางแถวถูกส่งมาโดยเว้นว่างหรือใช้ถ้อยคำที่ไม่ชัดเจน แผนที่จัดทำมีดังต่อไปนี้ ในบรรดาแผนนี้ ข้อใดที่ต้องทบทวนมากที่สุด

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. หมายเลข 4 — ยังไม่กำหนดผู้รับผิดชอบและกำหนดเวลา และยังไม่ได้พิจารณาการจัดการความเสี่ยงคงเหลือด้วย
  2. หมายเลข 2 — ผู้รับผิดชอบเป็นผู้จัดการ ซึ่งตำแหน่งสูงเกินไปจนขาดประสิทธิผลในทางปฏิบัติ
  3. หมายเลข 3 — ผู้รับผิดชอบไม่ใช่ฝ่ายขาย แต่ถูกกำหนดให้เป็นผู้รับผิดชอบของแผนกอื่นโดยสิ้นเชิง
  4. หมายเลข 1 — มาตรการรับมือไม่ใช่วิธีการทางเทคนิค แต่พึ่งพาเพียงขั้นตอนการดำเนินงาน
คำตอบA. หมายเลข 4 — ยังไม่กำหนดผู้รับผิดชอบและกำหนดเวลา และยังไม่ได้พิจารณาการจัดการความเสี่ยงคงเหลือด้วย

แผนการรับมือความเสี่ยงต้องกำหนดผู้รับผิดชอบ กำหนดเวลา และการจัดการความเสี่ยงคงเหลือไว้เสมอนอกเหนือจากมาตรการรับมือ หมายเลข 4 ยังไม่กำหนดผู้รับผิดชอบ กำหนดเวลาเป็น "โดยเร็วที่สุดเท่าที่จะทำได้" และยังไม่พิจารณาการจัดการความเสี่ยงคงเหลือ ซึ่งเป็นตัวอย่างทั่วไปที่จะไม่ถูกดำเนินการจนกว่าจะถึงการประเมินครั้งถัดไป การที่มาตรการรับมือเป็นขั้นตอนการดำเนินงานไม่ใช่ปัญหาในตัวมันเอง และการให้ผู้จัดการเป็นผู้รับผิดชอบก็ไม่ได้ถูกปฏิเสธด้วยเหตุผลของตำแหน่งที่สูง แม้ผู้ดำเนินการจะเป็นแผนกอื่น หากระบุผู้รับผิดชอบไว้ชัดเจนโดยได้รับความเห็นชอบแล้วก็ถือว่าเหมาะสม

ข้อ 25 | ความคุ้มค่า

ที่ฝ่ายขายบริษัท A กำลังพิจารณาการรับมือความเสี่ยงการรั่วไหลของข้อมูลจากการทำโน้ตบุ๊กที่บันทึกข้อมูลลูกค้าหาย ความเสียหายที่คาดว่าจะเกิดหากมีการรั่วไหลอยู่ที่ 5,000,000 เยนต่อครั้ง และจากผลงานในอดีตคาดว่าการทำหายจะเกิดขึ้นประมาณ 1 ครั้งใน 5 ปี กล่าวคือ 0.2 ครั้งต่อปี แผน ก คือการนำซอฟต์แวร์เข้ารหัสดิสก์มาใช้ ค่าใช้จ่าย 300,000 เยนต่อปี ซึ่งแม้จะทำหายก็ป้องกันการรั่วไหลได้เกือบทั้งหมด แผน ข คือการเปลี่ยนพีซีที่นำออกไปทั้งหมดเป็นรุ่นที่มีฟังก์ชันป้องกันการทำหาย ค่าใช้จ่าย 4,000,000 เยนต่อปี แผน ค คือไม่ดำเนินมาตรการใด ๆ แต่จ่ายเงินช่วยเหลือแก่ลูกค้าเมื่อทำหาย ค่าใช้จ่ายที่คาดไว้ต่อปี 1,000,000 เยน เนื้อหาที่คุณ B ควรอธิบายในที่ประชุมผู้บริหารที่เหมาะสมที่สุดคือข้อใด

  1. ขนาดของความเสี่ยงเป็นสิ่งที่ไม่สามารถแสดงเป็นตัวเงินได้ตั้งแต่แรก จึงงดการเปรียบเทียบความคุ้มค่าของมาตรการโดยสิ้นเชิง
  2. เนื่องจากค่าใช้จ่ายของมาตรการทั้งหมดสูงกว่าความเสียหายที่คาดว่าจะเกิดต่อปี จึงไม่ดำเนินมาตรการใด ๆ และเลือกแผน ค ไปตามเดิม
  3. ความเสียหายที่คาดว่าจะเกิดต่อปีอยู่ที่ 1,000,000 เยน และแผน ก ที่ป้องกันการรั่วไหลได้เกือบทั้งหมดด้วยเงิน 300,000 เยนต่อปี มีความคุ้มค่าดีที่สุด
  4. ควรเลือกแผน ข ซึ่งเป็นมาตรการที่แข็งแกร่งที่สุด และไม่จำเป็นต้องคำนึงถึงขนาดของค่าใช้จ่ายมาตรการที่สูงถึง 4,000,000 เยนต่อปีเป็นพิเศษ
คำตอบC. ความเสียหายที่คาดว่าจะเกิดต่อปีอยู่ที่ 1,000,000 เยน และแผน ก ที่ป้องกันการรั่วไหลได้เกือบทั้งหมดด้วยเงิน 300,000 เยนต่อปี มีความคุ้มค่าดีที่สุด

ความเสียหายที่คาดว่าจะเกิดต่อปีคือ 5,000,000 เยน×0.2 ครั้ง=1,000,000 เยน แผน ก ป้องกันการรั่วไหลได้เกือบทั้งหมดด้วยเงิน 300,000 เยนต่อปี จึงได้ผลลัพธ์ด้วยค่าใช้จ่ายที่ต่ำกว่าความเสียหายที่คาดไว้มาก นับว่าสมเหตุสมผลที่สุด แผน ข มีค่าใช้จ่าย 4,000,000 เยนต่อปีซึ่งสูงกว่าความเสียหายที่คาดไว้มาก ความคุ้มค่าจึงแย่ แผน ค มีค่าใช้จ่ายที่คาดไว้ 1,000,000 เยนต่อปีซึ่งด้อยกว่าแผน ก และข้อสมมติที่ว่าค่าใช้จ่ายมาตรการสูงกว่าความเสียหายเองก็ผิด การแสดงความคุ้มค่าเป็นข้อมูลพื้นฐานสำหรับให้ผู้บริหารตัดสินใจ

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น