ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

ผู้รับจ้าง การศึกษาอบรม และการตรวจสอบ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การมอบหมายงานและความรับผิดชอบ

บริษัท A ซึ่งดำเนินธุรกิจขายตรงทางไปรษณีย์ ได้มอบหมายงานป้อนข้อมูลรายชื่อลูกค้าให้บริษัท B บริหารจัดการ สัญญากำหนดหน้าที่รักษาความลับและมาตรการจัดการความปลอดภัยไว้ และบริษัท B ก็ได้รับการรับรอง ISMS ด้วย วันหนึ่ง พนักงานของบริษัท B ได้คัดลอกข้อมูลที่ใช้ในการทำงานลงในคอมพิวเตอร์ส่วนตัวแล้วนำกลับบ้าน ทำให้ชื่อและที่อยู่ของลูกค้าประมาณ 5,000 คนรั่วไหลออกไปจากตรงนั้น บริษัท B ได้กล่าวขอโทษและรายงานรายละเอียดเหตุการณ์ รวมถึงมีการลงโทษพนักงานที่เกี่ยวข้องด้วย คุณซึ่งเป็นผู้นำของฝ่ายขายในบริษัท A จะต้องอธิบายแนวทางการรับมือต่อจากนี้ในที่ประชุมภายในบริษัท ในที่ประชุมมีความเห็นออกมาว่า "เนื่องจากได้กำหนดหน้าที่ไว้กับบริษัท B ในสัญญาแล้ว บริษัทเราจึงไม่จำเป็นต้องออกหน้า" แนวคิดเรื่องความรับผิดชอบของบริษัท A ที่เหมาะสมที่สุดคือข้อใด

  1. แม้จะมอบหมายการจัดการข้อมูลส่วนบุคคลออกไป ความรับผิดชอบของผู้มอบหมายก็ไม่ได้หมดไป การตัดสินใจเรื่องการติดต่อเจ้าของข้อมูลและการเปิดเผยข้อมูล บริษัท A จะต้องเป็นผู้ดำเนินการหลัก
  2. เนื่องจากผู้ที่จัดการข้อมูลจริงคือบริษัท B การรายงานต่อหน่วยงานกำกับดูแลและการอธิบายมาตรการป้องกันการเกิดซ้ำ ให้เป็นหน้าที่ของบริษัท B แต่เพียงฝ่ายเดียว
  3. ความรับผิดชอบของบริษัท A ถือว่าได้ทำสำเร็จแล้วด้วยการเรียกร้องค่าชดเชยความเสียหายจากบริษัท B
  4. เนื่องจากได้กำหนดหน้าที่ด้านการจัดการความปลอดภัยไว้กับบริษัท B ในสัญญามอบหมายงานแล้ว จึงกล่าวได้ว่าบริษัท A ไม่จำเป็นต้องดำเนินการติดต่อเจ้าของข้อมูลหรือเปิดเผยผลด้วยตนเอง
คำตอบA. แม้จะมอบหมายการจัดการข้อมูลส่วนบุคคลออกไป ความรับผิดชอบของผู้มอบหมายก็ไม่ได้หมดไป การตัดสินใจเรื่องการติดต่อเจ้าของข้อมูลและการเปิดเผยข้อมูล บริษัท A จะต้องเป็นผู้ดำเนินการหลัก

แม้จะมอบหมายงานออกไป ความรับผิดชอบในการปกป้องข้อมูลที่ฝากไว้และความรับผิดชอบในการกำกับดูแลผู้รับมอบหมายก็ยังคงอยู่กับผู้มอบหมาย ดังนั้นการติดต่อเจ้าของข้อมูล การเปิดเผยข้อมูล และการอธิบายมาตรการป้องกันการเกิดซ้ำ บริษัท A จะต้องเป็นผู้ตัดสินใจหลัก การกำหนดหน้าที่ในสัญญาและการได้รับการรับรองเป็นเพียงส่วนหนึ่งของการกำกับดูแลเท่านั้น ไม่ได้เป็นการโอนความรับผิดชอบ การเรียกร้องค่าชดเชยความเสียหายเป็นเพียงการชำระบัญชีระหว่างคู่สัญญา ไม่ถือว่าได้ทำหน้าที่รับผิดชอบต่อเจ้าของข้อมูลหรือสังคมแล้ว

ข้อ 2 | การคัดเลือกผู้รับจ้าง

ฝ่ายธุรการของบริษัท A จะต้องคัดเลือกผู้รับจ้างรายใหม่สำหรับงานคำนวณเงินเดือน เนื่องจากต้องส่งมอบชื่อ หมายเลขบัญชี และจำนวนเงินเดือนของพนักงาน จึงตัดสินใจเพิ่มมุมมองด้านความมั่นคงปลอดภัยสารสนเทศเข้าไปในเกณฑ์คัดเลือกนอกเหนือจากราคา มีผู้สมัคร 3 บริษัท และได้รับคำตอบในแบบสอบถามยืนยันจากแต่ละบริษัทแล้ว ผู้จัดการฝ่ายธุรการกล่าวว่า "อยากลดค่าใช้จ่ายให้ได้มากที่สุด" แต่คุณซึ่งเป็นผู้นำได้จัดระเบียบเนื้อหาคำตอบเพื่อใช้เป็นข้อมูลประกอบการตัดสินใจ ผลคำตอบเป็นไปตามตารางต่อไปนี้ การตัดสินใจในมุมมองด้านความมั่นคงปลอดภัยสารสนเทศที่เหมาะสมที่สุดคือข้อใด

委託先候補の確認票の回答(総務部作成)
確認項目                          X社  Y社                     Z社------------------------------------------------------------------情報セキュリティ責任者の設置      有   有                      有従業者への年次教育                済   済                      未再委託の予定                      無   有(事前承認手続あり)  有(詳細は不明)監査(立入りまたは書面)の受入れ  可   可                      不可事故発生時の報告期限の明記        可   可                      不可提示価格                          高   中                      低
  1. บริษัท Y มีแผนจะมอบหมายงานต่อ (re-subcontract) จึงตัดออกจากรายชื่อผู้สมัครทันทีด้วยเหตุผลข้อนี้เพียงข้อเดียว โดยไม่คำนึงถึงผลการประเมินข้ออื่น
  2. บริษัท X เสนอราคาสูงที่สุดเมื่อเทียบกับบริษัทอื่น จึงตัดออกจากรายชื่อผู้สมัครแม้จะผ่านเกณฑ์อื่นทั้งหมดก็ตาม
  3. บริษัท Z มีราคาถูกที่สุดและมีผู้รับผิดชอบประจำ จึงเลือกโดยตั้งเงื่อนไขว่าจะปรับปรุงเรื่องการอบรมพนักงานและการรับการตรวจสอบภายหลังจากทำสัญญาแล้ว
  4. บริษัท Y มีขั้นตอนขออนุมัติล่วงหน้าสำหรับการมอบหมายงานต่อและยอมรับการตรวจสอบได้ จึงตรวจสอบวิธีการจัดการผู้รับมอบหมายช่วงต่อก่อน แล้วจึงพิจารณาเป็นผู้สมัคร
คำตอบD. บริษัท Y มีขั้นตอนขออนุมัติล่วงหน้าสำหรับการมอบหมายงานต่อและยอมรับการตรวจสอบได้ จึงตรวจสอบวิธีการจัดการผู้รับมอบหมายช่วงต่อก่อน แล้วจึงพิจารณาเป็นผู้สมัคร

บริษัท Y แม้จะมีการมอบหมายงานต่อ แต่มีขั้นตอนขออนุมัติล่วงหน้า ยอมรับการตรวจสอบ และตรงตามกำหนดเวลารายงานด้วย จึงสามารถพิจารณาเป็นผู้สมัครได้หากตรวจสอบวิธีการจัดการผู้รับมอบหมายช่วงต่อแล้ว การตัดบริษัท X ออกด้วยเหตุผลด้านราคาเพียงอย่างเดียวเป็นการใช้เกณฑ์คัดเลือกผิดวิธี การมีการมอบหมายงานต่อในตัวมันเองไม่ใช่เหตุห้าม จุดที่ต้องพิจารณาคือสามารถอนุมัติและกำกับดูแลได้หรือไม่ บริษัท Z ไม่รับการตรวจสอบและรายละเอียดการมอบหมายงานต่อก็ไม่ชัดเจน การคาดหวังให้ปรับปรุงภายหลังทำสัญญาโดยไม่มีวิธีตรวจสอบใด ๆ จึงไม่เหมาะสม

ข้อ 3 | การอนุมัติการมอบหมายงานต่อ

บริษัท A มอบหมายงานบำรุงรักษาระบบหลักให้บริษัท B ในสัญญาระบุไว้ว่า "กรณีจะมอบหมายงานต่อ ต้องได้รับความยินยอมเป็นลายลักษณ์อักษรจากผู้ว่าจ้างล่วงหน้า" บ่ายวันหนึ่ง ผู้รับผิดชอบของบริษัท B ได้โทรศัพท์มาหาคุณซึ่งเป็นผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของบริษัท A พร้อมขอร้องว่า "เนื่องจากงานยุ่งและกำลังคนไม่พอ อยากให้บริษัทคู่ค้า C ช่วยทำงานบางส่วนตั้งแต่พรุ่งนี้ เนื่องจากเร่งด่วน ขอความยินยอมด้วยวาจาได้ไหม" งานของบริษัท C จำเป็นต้องเชื่อมต่อกับสภาพแวดล้อมสำหรับบำรุงรักษาที่มีข้อมูลลูกค้าของบริษัท A อยู่ด้วย บริษัท B อธิบายว่า "เป็นบริษัท C ที่ทำงานร่วมกันมานาน ไม่มีปัญหา" สิ่งที่คุณควรทำเป็นอันดับแรกคือข้อใด

  1. ให้บริษัท A ทำสัญญาโดยตรงกับบริษัท C โดยไม่ผ่านบริษัท B เพื่อจัดรูปแบบไม่ให้ถือเป็นการมอบหมายงานต่อ
  2. การขอมอบหมายงานต่อในลักษณะนี้ถือเป็นการผิดสัญญาทันที จึงยกเลิกสัญญามอบหมายงานกับบริษัท B ทันที
  3. ให้ยื่นเป็นลายลักษณ์อักษรถึงชื่อและที่ตั้งของผู้รับมอบหมายงานต่อคือบริษัท C ขอบเขตและระยะเวลาของงาน ประเภทของข้อมูลที่จะจัดการ และว่ามีการกำหนดหน้าที่รักษาความลับและมาตรการจัดการความปลอดภัยในระดับเดียวกันไว้ในสัญญากับบริษัท C หรือไม่
  4. เนื่องจากเร่งด่วน จึงให้ความยินยอมด้วยวาจาทางโทรศัพท์ในขณะนั้นทันที ส่วนเอกสารที่ระบุชื่อผู้รับมอบหมายงานต่อและขอบเขตของงานให้รับรวมภายหลังเริ่มงานแล้ว
คำตอบC. ให้ยื่นเป็นลายลักษณ์อักษรถึงชื่อและที่ตั้งของผู้รับมอบหมายงานต่อคือบริษัท C ขอบเขตและระยะเวลาของงาน ประเภทของข้อมูลที่จะจัดการ และว่ามีการกำหนดหน้าที่รักษาความลับและมาตรการจัดการความปลอดภัยในระดับเดียวกันไว้ในสัญญากับบริษัท C หรือไม่

การอนุมัติการมอบหมายงานต่อควรให้ก็ต่อเมื่อได้รับข้อมูลที่จำเป็นต่อการตัดสินใจเป็นลายลักษณ์อักษรแล้วเท่านั้น ต้องตรวจสอบก่อนว่าผู้รับมอบหมายงานต่อคือใคร ขอบเขตงานเป็นอย่างไร ข้อมูลที่จะส่งมอบคืออะไร และมีการกำหนดหน้าที่ในระดับเดียวกันไว้กับผู้รับมอบหมายงานต่อหรือไม่ ความยินยอมด้วยวาจาทำให้ขอบเขตคลุมเครือและไม่มีหลักฐานหลงเหลือ การขอร้องเช่นนี้เป็นขั้นตอนที่ได้รับอนุญาตไว้ในสัญญาอยู่แล้ว จึงไม่ถือเป็นการผิดสัญญา การยกเลิกสัญญาจึงถือว่าเกินความจำเป็น ส่วนแนวทางให้บริษัท A ทำสัญญาโดยตรงกับบริษัท C จะทำลายการแบ่งความรับผิดชอบด้านการบำรุงรักษา อีกทั้งยังไม่สามารถทดแทนการตัดสินใจอนุมัติที่ต้องทำในขณะนี้ได้

ข้อ 4 | เงื่อนไขในสัญญา

บริษัท A จะมอบหมายงานฝ่ายบริการตอบคำถามให้บริษัท D เป็นรายใหม่ และคุณซึ่งเป็นผู้นำได้ตรวจสอบร่างสัญญาที่ส่งมาจากฝ่ายกฎหมาย ในร่างสัญญากำหนดหน้าที่รักษาความลับ ห้ามใช้นอกวัตถุประสงค์ ขออนุมัติล่วงหน้าสำหรับการมอบหมายงานต่อ และหน้าที่รายงานเมื่อเกิดอุบัติเหตุไว้แล้ว แต่ในทางกลับกัน ไม่พบข้อกำหนดเรื่องการคืนหรือลบข้อมูลที่ฝากไว้เมื่อสัญญาสิ้นสุด และข้อกำหนดเรื่องการรับการตรวจสอบเพื่อให้บริษัท A ยืนยันสถานะการปฏิบัติงาน เจ้าหน้าที่ฝ่ายกฎหมายกล่าวว่า "เป็นสัญญามาตรฐานของฝ่ายนั้น คิดว่าการเพิ่มเงื่อนไขคงเป็นเรื่องยาก" งานที่มอบหมายมีแผนจะจัดการชื่อและช่องทางติดต่อของลูกค้าด้วย สิ่งที่คุณควรทำที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากเป็นสัญญามาตรฐานของฝ่ายนั้น จึงทำสัญญาตามเนื้อหาที่แสดงไว้โดยไม่เปลี่ยนแปลง แล้วขอความร่วมมือด้วยวาจาให้ลบข้อมูลเมื่อสัญญาสิ้นสุด
  2. ก่อนทำสัญญา ให้เจรจาขอเพิ่มเรื่องการคืนหรือลบข้อมูลเมื่อสัญญาสิ้นสุด และการรับการยืนยันโดยเอกสารหรือการเข้าตรวจสอบ ไว้ในบันทึกข้อตกลงเพิ่มเติมหรือลักษณะเดียวกัน
  3. เนื่องจากมีเงื่อนไขที่ขาดหายไปจึงถือว่ามีความเสี่ยงสูง จึงยกเลิกการมอบหมายงานนี้ทั้งหมด แล้วดำเนินงานทั้งหมดด้วยบริษัทเอง
  4. เนื่องจากการรับการตรวจสอบไม่ได้ใช้ในทางปฏิบัติ จึงตัดออกจากเงื่อนไข และขอให้เพิ่มเฉพาะเรื่องการคืนหรือลบข้อมูลเมื่อสัญญาสิ้นสุดในบันทึกข้อตกลงเพิ่มเติมเท่านั้น
คำตอบB. ก่อนทำสัญญา ให้เจรจาขอเพิ่มเรื่องการคืนหรือลบข้อมูลเมื่อสัญญาสิ้นสุด และการรับการยืนยันโดยเอกสารหรือการเข้าตรวจสอบ ไว้ในบันทึกข้อตกลงเพิ่มเติมหรือลักษณะเดียวกัน

การคืนหรือลบข้อมูลเมื่อสัญญาสิ้นสุดและการรับการตรวจสอบ ล้วนเป็นเงื่อนไขที่ขาดไม่ได้สำหรับการกำกับดูแลผู้รับมอบหมายงาน จึงควรเจรจาเพิ่มเติมก่อนการทำสัญญาตามหลักการ หากขอความร่วมมือด้วยวาจาหลังทำสัญญาแล้วก็ไม่มีหลักฐานรองรับและไม่สามารถพิสูจน์ได้ หากตัดการรับการตรวจสอบออก แม้จะสงสัยปัญหาก็ไม่มีวิธียืนยัน การที่เงื่อนไขขาดหายไปเป็นปัญหาที่แก้ไขได้ด้วยการเจรจา การหยุดการมอบหมายงานจึงเป็นทางเลือกที่มากเกินไปและขาดการพิจารณาความจำเป็นทางธุรกิจ

ข้อ 5 | การตรวจสอบประจำปี

บริษัท A ดำเนินวิธีปฏิบัติในการส่งรายการตรวจสอบไปยังผู้รับจ้างปีละ 1 ครั้ง เพื่อขอคำตอบเกี่ยวกับสถานะการปฏิบัติงาน พร้อมทั้งขอให้ส่งหลักฐานประกอบด้วย ปีนี้ก็ได้รับคำตอบจากบริษัท B ผู้รับจ้างงานป้อนข้อมูลเช่นกัน เมื่อคุณซึ่งเป็นผู้นำตรวจสอบเนื้อหาแล้ว พบว่าคำตอบทั้งหมดเป็น "ดำเนินการแล้ว" แต่ในบรรดาหลักฐานที่ขอให้ส่งนั้น มีเพียงหลักฐานเกี่ยวกับการอบรมประจำปีของพนักงานเท่านั้นที่ยังไม่ได้ส่งมา ผู้รับผิดชอบของบริษัท B มีการเปลี่ยนตัวระหว่างปีงบประมาณ และดูเหมือนว่าการส่งมอบงานจากผู้รับผิดชอบคนก่อนจะไม่เพียงพอ สถานะของคำตอบและหลักฐานเป็นไปตามตารางต่อไปนี้ สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

委託先B社からのチェックリスト回答と証跡の提出状況
確認項目                  B社の回答       証跡の提出----------------------------------------------------従業者への年次教育の実施  実施            未提出アクセス権の定期棚卸し    実施            提出済再委託の有無              無              該当なし委託データの保管場所      社内サーバのみ  提出済事故時の連絡先の更新      更新済          提出済
  1. เนื่องจากคำตอบเรื่องการมอบหมายงานต่อคือ "ไม่มี" จึงตัดเงื่อนไขเกี่ยวกับการมอบหมายงานต่อออกจากสัญญาของปีงบประมาณถัดไป
  2. เนื่องจากความน่าเชื่อถือของคำตอบเป็นที่น่าสงสัย จึงเข้าตรวจสอบโดยไม่แจ้งล่วงหน้า และตรวจยืนยันซ้ำทุกรายการในขณะนั้นเลย
  3. ขอให้ส่งหลักฐาน เช่น บันทึกการเข้ารับการอบรม เพื่อยืนยันคำตอบว่าได้ดำเนินการอบรมแล้วจริง โดยกำหนดระยะเวลาส่งให้ชัดเจน
  4. เนื่องจากคำตอบทั้งหมดเป็น "ดำเนินการแล้ว" จึงเก็บไว้เป็นบันทึกตามเดิม และไม่ทำการตรวจสอบเพิ่มเติมเป็นพิเศษจนกว่าจะถึงปีงบประมาณถัดไป
คำตอบC. ขอให้ส่งหลักฐาน เช่น บันทึกการเข้ารับการอบรม เพื่อยืนยันคำตอบว่าได้ดำเนินการอบรมแล้วจริง โดยกำหนดระยะเวลาส่งให้ชัดเจน

เมื่อจุดประสงค์คือการตรวจสอบ คำตอบและหลักฐานจะมีความหมายก็ต่อเมื่อนำมาตรวจสอบเทียบกันเท่านั้น เมื่อมีรายการที่ยังไม่ได้ส่งมา ลำดับที่ถูกต้องคือขอหลักฐานนั้นโดยกำหนดระยะเวลาให้ชัดเจนก่อน การเก็บเฉพาะคำตอบไว้เป็นเพียงการเก็บบันทึก ไม่ถือเป็นการกำกับดูแล การกระโดดไปเข้าตรวจสอบทันทีเพียงเพราะมี 1 รายการที่ยังไม่ได้ส่งมาถือว่าข้ามขั้นตอน อีกทั้งยังไม่ได้ตรวจสอบสถานการณ์เรื่องการเปลี่ยนตัวผู้รับผิดชอบด้วย เนื่องจากยังมีความเป็นไปได้ที่จะเกิดการมอบหมายงานต่อในอนาคต การตัดเงื่อนไขนี้ออกจึงเป็นการก่อความเสี่ยงที่ไม่จำเป็น

ข้อ 6 | หน้าที่กำกับดูแล

ฝ่ายทรัพยากรบุคคลของบริษัท A กำลังพิจารณามอบหมายการรวบรวมและวิเคราะห์แบบสอบถามสภาพแวดล้อมการทำงานภายในองค์กรที่จัดทำกับพนักงานทุกคน ให้บริษัท B ซึ่งเป็นหน่วยงานภายนอกดำเนินการ ข้อมูลที่จะส่งให้บริษัท B มีชื่อ สังกัด และเนื้อหาคำตอบของพนักงาน เจ้าหน้าที่ฝ่ายทรัพยากรบุคคลได้ปรึกษาคุณซึ่งเป็นผู้นำว่า "เนื่องจากต้องส่งข้อมูลออกไปนอกบริษัท จำเป็นต้องขอความยินยอมจากพนักงานทุกคนเป็นรายบุคคลหรือไม่" ในการมอบหมายงาน มีแผนจะกำหนดเรื่องการรักษาความลับและมาตรการจัดการความปลอดภัยไว้ในสัญญา รวมถึงระบุสถานที่ทำงานและวิธีการเก็บรักษาด้วย คำอธิบายที่เหมาะสมที่สุดในกรณีนี้คือข้อใด

  1. เนื่องจากผู้รับมอบหมายงานก็อยู่ภายใต้กฎหมายคุ้มครองข้อมูลส่วนบุคคลเช่นกัน การจัดการข้อมูลหลังจากส่งมอบไปแล้วทั้งหมดจึงเป็นความรับผิดชอบของผู้รับมอบหมายงาน และผู้มอบหมายงานไม่มีหน้าที่กำกับดูแล
  2. การให้ข้อมูลส่วนบุคคลที่เกิดขึ้นจากการมอบหมายงานไม่ถือเป็นการให้แก่บุคคลที่สาม จึงไม่จำเป็นต้องขอความยินยอมจากเจ้าของข้อมูล แต่ผู้มอบหมายงานมีหน้าที่กำกับดูแลผู้รับมอบหมายงาน
  3. ข้อมูลส่วนบุคคลที่ไม่ได้ทำเป็นนามแฝงหรือไม่ระบุตัวตน ไม่สามารถส่งให้ภายนอกได้ไม่ว่ากรณีใด
  4. แม้จะเป็นการมอบหมายงาน ก็ถือเป็นการให้แก่บุคคลที่สาม จึงไม่สามารถมอบหมายงานได้หากไม่ได้รับความยินยอมจากพนักงานทุกคนเป็นรายบุคคล
คำตอบB. การให้ข้อมูลส่วนบุคคลที่เกิดขึ้นจากการมอบหมายงานไม่ถือเป็นการให้แก่บุคคลที่สาม จึงไม่จำเป็นต้องขอความยินยอมจากเจ้าของข้อมูล แต่ผู้มอบหมายงานมีหน้าที่กำกับดูแลผู้รับมอบหมายงาน

การให้ข้อมูลที่เกิดขึ้นพร้อมกับการมอบหมายจัดการข้อมูลส่วนบุคคลไม่ถือเป็นการให้แก่บุคคลที่สาม จึงไม่จำเป็นต้องได้รับความยินยอมจากเจ้าของข้อมูล แต่ในทางกลับกัน ผู้มอบหมายงานจะมีหน้าที่กำกับดูแลผู้รับมอบหมายงานอย่างจำเป็นและเหมาะสม ตัวเลือกที่ระบุว่าจำเป็นต้องได้รับความยินยอมเข้าใจผิดในการแยกแยะระหว่างการมอบหมายงานกับการให้แก่บุคคลที่สาม การที่ผู้รับมอบหมายงานก็อยู่ภายใต้กฎหมายด้วยไม่ได้ทำให้หน้าที่กำกับดูแลของผู้มอบหมายงานหมดไป และไม่มีข้อจำกัดที่ห้ามนำข้อมูลที่ไม่ได้ทำเป็นนามแฝงออกให้ภายนอกโดยเด็ดขาดเช่นกัน

ข้อ 7 | เส้นแบ่งความรับผิดชอบ

ฝ่ายขายของบริษัท A ใช้บริการแชร์ไฟล์บนคลาวด์ (SaaS) ในการแชร์ใบเสนอราคาและเอกสารข้อเสนอ ผู้ให้บริการได้รับการรับรอง ISMS และมีการเปิดเผยระบบการจัดการศูนย์ข้อมูลด้วย วันหนึ่ง คู่ค้าติดต่อมาว่า "ใบเสนอราคาของท่านสามารถค้นหาพบได้ทางอินเทอร์เน็ต" เมื่อตรวจสอบพบว่า ขณะที่ผู้รับผิดชอบสร้างลิงก์ที่ใช้ร่วมกัน ได้เผยแพร่ลิงก์โดยใช้การตั้งค่าเริ่มต้นที่เป็น "ผู้ที่ทราบลิงก์ทุกคนสามารถดูได้" และลิงก์นั้นถูกนำไปเผยแพร่ต่อในบล็อกภายนอก ผู้รับผิดชอบของฝ่ายขายยืนยันว่า "เนื่องจากบริการของผู้ให้บริการมีปัญหา จึงควรเรียกร้องให้ผู้ให้บริการหาสาเหตุและป้องกันการเกิดซ้ำ" การรับมือที่เหมาะสมที่สุดในกรณีนี้คือข้อใด

  1. เนื่องจากเห็นว่าขอบเขตการรับรองที่ผู้ให้บริการได้รับมีข้อบกพร่อง จึงยื่นคำร้องอย่างเป็นทางการเป็นลายลักษณ์อักษรไปยังหน่วยงานรับรอง
  2. เนื่องจากสาเหตุอยู่ที่การใช้งานคลาวด์เอง จึงห้ามใช้บริการคลาวด์ทั้งบริษัท แล้วย้ายกลับไปใช้เซิร์ฟเวอร์ภายในองค์กร
  3. ในการใช้งาน SaaS ไม่มีความรับผิดชอบเกิดขึ้นกับฝ่ายผู้ใช้งาน จึงดำเนินการเรียกร้องค่าชดเชยความเสียหายจากผู้ให้บริการ
  4. การตั้งค่าขอบเขตการเปิดเผยเป็นส่วนที่อยู่ในความรับผิดชอบของผู้ใช้งาน จึงทบทวนการตั้งค่าเริ่มต้น สิทธิ์ในการสร้างลิงก์ และวิธีปฏิบัติในการตรวจสอบของฝ่ายบริษัท A
คำตอบD. การตั้งค่าขอบเขตการเปิดเผยเป็นส่วนที่อยู่ในความรับผิดชอบของผู้ใช้งาน จึงทบทวนการตั้งค่าเริ่มต้น สิทธิ์ในการสร้างลิงก์ และวิธีปฏิบัติในการตรวจสอบของฝ่ายบริษัท A

ในระบบคลาวด์ ความรับผิดชอบระหว่างผู้ให้บริการกับผู้ใช้งานจะถูกแบ่งออกจากกัน ในกรณี SaaS บัญชีผู้ใช้ สิทธิ์การเข้าถึง การตั้งค่าขอบเขตการเปิดเผย และเนื้อหาที่จัดเก็บ ล้วนเป็นความรับผิดชอบของฝ่ายผู้ใช้งาน ครั้งนี้มีสาเหตุจากการตั้งค่าของฝ่ายผู้ใช้งาน จึงควรแก้ไขการตั้งค่าเริ่มต้น สิทธิ์ และวิธีปฏิบัติในการตรวจสอบ อุปกรณ์และการรับรองของผู้ให้บริการไม่มีปัญหา การยื่นคำร้องหรือเรียกร้องค่าชดเชยความเสียหายจึงเข้าใจสมมติฐานผิดไป การห้ามใช้งานทั้งหมดไม่ได้แก้ที่สาเหตุ และไม่ได้คำนึงถึงความจำเป็นในการทำงานด้วย

ข้อ 8 | การตรวจสอบเปรียบเทียบเงื่อนไข

เมื่อบริษัท A จะต่อสัญญากับผู้รับจ้างงานขนส่งคือบริษัท E ได้จัดทำรายการสรุปเงื่อนไขในสัญญา ผลจากการจัดทำพบว่า เงื่อนไขที่จำเป็นส่วนใหญ่ถูกกำหนดไว้แล้ว แต่ก็มีเงื่อนไขที่ขาดหายไปหรือมีข้อจำกัดอยู่ด้วย บริษัท E จัดการชื่อและที่อยู่จัดส่งของลูกค้าของบริษัท A และมีแผนจะมอบหมายงานขนส่งบางส่วนต่อให้บริษัทคู่ค้าดำเนินการ คุณซึ่งเป็นผู้นำกำลังจัดระเบียบเรื่องที่ต้องการเรียกร้องในการเจรจาต่อสัญญาโดยอ้างอิงจากรายการนี้ ผลการจัดระเบียบเงื่อนไขเป็นไปตามตารางต่อไปนี้ ในบรรดาการรับมือของบริษัท A ต่อไปนี้ ข้อใดไม่เหมาะสม

委託先E社との契約条項の整理結果
条項                        定めの有無  内容の要点--------------------------------------------------秘密保持義務                有          契約終了後3年間存続目的外利用の禁止            有          委託業務以外での利用を禁止再委託                      有          事前の書面による承認が必要監査の受入れ                有          書面での確認のみ。立入りは不可事故発生時の報告            有          発覚後72時間以内に報告終了時のデータの返却・削除  無          定めなし
  1. เนื่องจากการรายงานภายใน 72 ชั่วโมงหลังตรวจพบอาจทำให้การรับมือเบื้องต้นล่าช้า จึงพิจารณากำหนดเส้นตายของรายงานฉบับแรกให้สั้นกว่านั้นแยกต่างหาก
  2. เนื่องจากมีการกำหนดหน้าที่รักษาความลับไว้แล้ว การจัดการผู้รับมอบหมายงานต่อจึงเพียงพอหากปล่อยให้บริษัท E ดูแล บริษัท A ไม่จำเป็นต้องทราบชื่อหรือขอบเขตงานของผู้รับมอบหมายงานต่อ
  3. เนื่องจากไม่มีข้อกำหนดเรื่องการจัดการข้อมูลเมื่อสัญญาสิ้นสุด จึงขอให้เพิ่มขอบเขตและกำหนดเวลาของการคืนหรือลบข้อมูล รวมถึงการยื่นรายงานการดำเนินการเสร็จสิ้น ลงในสัญญาฉบับต่ออายุ
  4. เนื่องจากไม่อนุญาตให้เข้าตรวจสอบ จึงกำหนดประเภทของหลักฐานที่จะให้ยื่นในการยืนยันด้วยเอกสารไว้ล่วงหน้าให้ชัดเจน
คำตอบB. เนื่องจากมีการกำหนดหน้าที่รักษาความลับไว้แล้ว การจัดการผู้รับมอบหมายงานต่อจึงเพียงพอหากปล่อยให้บริษัท E ดูแล บริษัท A ไม่จำเป็นต้องทราบชื่อหรือขอบเขตงานของผู้รับมอบหมายงานต่อ

การมอบหมายงานต่อทำให้ขอบเขตที่ข้อมูลเข้าถึงได้กว้างขึ้น การตัดสินใจอนุมัติล่วงหน้าจึงขาดไม่ได้ต้องทราบชื่อ ขอบเขตงาน และข้อมูลที่จัดการของผู้รับมอบหมายงานต่อ การอ้างว่ามีหน้าที่รักษาความลับแล้วจึงงดการทราบข้อมูลนี้จึงไม่เหมาะสม หากยังไม่ได้กำหนดการจัดการข้อมูลเมื่อสัญญาสิ้นสุด การขอให้เพิ่มก็เป็นเรื่องสมเหตุสมผล และหากเข้าตรวจสอบไม่ได้ การกำหนดหลักฐานที่จะขอให้ยื่นเป็นเอกสารให้ชัดเจนก็เป็นวิธีการเสริมที่นำไปปฏิบัติได้จริง การพิจารณากำหนดเส้นตายของรายงานฉบับแรกให้สั้นลงแยกต่างหาก ก็เป็นแนวทางที่เหมาะสมในการเร่งการรับมือเบื้องต้นเช่นกัน

ข้อ 9 | การรายงานเบื้องต้นเมื่อเกิดอุบัติเหตุ

เวลา 18:00 น. ของวันศุกร์ โทรศัพท์มือถือของคุณซึ่งเป็นผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของบริษัท A มีสายเข้าจากผู้รับผิดชอบของบริษัท B ผู้รับจ้าง มีเนื้อหาว่า "หาโน้ตบุ๊กที่ใช้ในการทำงานไม่พบ อาจจะลืมไว้ในบริษัทก็ได้ ยังไม่แน่ใจว่าสูญหายจริงหรือไม่" มีความเป็นไปได้ว่าในโน้ตบุ๊กเครื่องนั้นมีไฟล์งานที่ใช้ข้อมูลลูกค้าซึ่งฝากไว้จากบริษัท A บันทึกอยู่ ผู้รับผิดชอบของบริษัท B บอกว่า "อยากรายงานอย่างเป็นทางการหลังจากที่ทราบแน่ชัดแล้ว" ในสัญญาของบริษัท A กำหนดไว้ว่าให้รายงานเบื้องต้นภายใน 2 ชั่วโมงนับจากที่ตรวจพบ รวมถึงกรณีที่มีความเป็นไปได้ว่าจะเกิดอุบัติเหตุด้วย ช่องทางรับเรื่องคือช่องทางรับแจ้งเหตุของฝ่ายระบบสารสนเทศ สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

  1. สั่งให้ผู้รับผิดชอบของบริษัท B ไม่บอกใครทั้งภายในและภายนอกจนกว่าข้อเท็จจริงจะแน่ชัด
  2. เนื่องจากยังไม่ยืนยันว่าสูญหายจริง จึงรายงานหัวหน้างานในเช้าวันจันทร์ และไม่ติดต่อเป็นพิเศษจนกว่าจะถึงตอนนั้น เพียงเฝ้าดูสถานการณ์อย่างเงียบ ๆ
  3. รายงานเบื้องต้นไปยังช่องทางรับแจ้งเหตุของบริษัทตนเองทันที พร้อมทั้งขอให้บริษัท B ยื่นรายงานเบื้องต้นตามแบบฟอร์มที่กำหนดและระบุข้อมูลในโน้ตบุ๊กให้ชัดเจน
  4. ไปที่สำนักงานของบริษัท B ด้วยตนเองโดยไม่รอถึงต้นสัปดาห์ เพื่อช่วยผู้รับผิดชอบค้นหาโน้ตบุ๊กด้วยกัน
คำตอบC. รายงานเบื้องต้นไปยังช่องทางรับแจ้งเหตุของบริษัทตนเองทันที พร้อมทั้งขอให้บริษัท B ยื่นรายงานเบื้องต้นตามแบบฟอร์มที่กำหนดและระบุข้อมูลในโน้ตบุ๊กให้ชัดเจน

ตามสัญญากำหนดให้ต้องรายงานเบื้องต้นตั้งแต่ขั้นความเป็นไปได้ว่าจะเกิดอุบัติเหตุ ความล่าช้าในการรับมือเบื้องต้นจะขยายความเสียหาย จึงควรติดต่อช่องทางของบริษัทตนเองก่อน แล้วขอให้ผู้รับจ้างยื่นรายงานเบื้องต้นอย่างเป็นทางการและระบุข้อมูลที่บันทึกไว้ควบคู่กันไป การรอจนแน่ชัดหรือการสั่งห้ามพูดล้วนทำให้เส้นทางการรายงานไม่ทำงาน การที่ผู้รับผิดชอบไปที่หน้างานเพียงลำพังเป็นการเลื่อนการดำเนินการที่สำคัญที่สุดคือการขับเคลื่อนระบบภายในองค์กรออกไป

ข้อ 10 | การลบข้อมูลเมื่อสัญญาสิ้นสุด

งานสำนักงานแคมเปญที่บริษัท A มอบหมายให้บริษัท B ดำเนินการมาเป็นเวลาครึ่งปีได้สิ้นสุดลงแล้ว งานนี้จัดการชื่อ ที่อยู่ และหมายเลขโทรศัพท์ของผู้สมัครประมาณ 20,000 คน มีอีเมลรายงานจากบริษัท B ว่า "งานทั้งหมดเสร็จสมบูรณ์แล้ว ข้อมูลที่ฝากไว้จะดำเนินการอย่างเหมาะสมตามระเบียบของบริษัทเรา" ในสัญญากำหนดไว้ว่า เมื่อสัญญาสิ้นสุดให้คืนหรือลบข้อมูลที่มอบหมาย และให้ยื่นรายงานการดำเนินการเสร็จสิ้น เมื่อสอบถามไปยังบริษัท B ได้รับคำอธิบายว่า นอกจากข้อมูลที่ใช้ในการทำงานแล้ว ยังมีข้อมูลสำรองรายวันที่จัดเก็บไว้ในอีกระบบหนึ่งด้วย การรับมือของบริษัท A ที่เหมาะสมที่สุดคือข้อใด

  1. การลบข้อมูลได้ดำเนินการแล้วหรือไม่สามารถตรวจสอบได้ในการตรวจสอบภายในของปีถัดไป ดังนั้นในตอนนี้จึงเพียงเก็บบันทึกการได้รับอีเมลรายงานไว้เท่านั้น
  2. ยืนยันให้แน่ใจว่าข้อมูลสำรองและสำเนาที่ใช้ในการทำงานรวมอยู่ในขอบเขตด้วย แล้วขอให้ยื่นรายงานการลบข้อมูลเสร็จสิ้นโดยกำหนดเส้นตายให้ชัดเจน
  3. เนื่องจากบริษัท B ได้รับการรับรองและเป็นผู้รับจ้างที่เชื่อถือได้ จึงไม่ขอให้ยื่นรายงานการลบข้อมูลเสร็จสิ้น และยุติการมอบหมายงานไปตามนั้น
  4. ข้อมูลสำรองเป็นสิ่งที่บริษัท B สร้างขึ้นเพื่อการดำเนินงานของตนเอง จึงไม่จำเป็นต้องรวมอยู่ในขอบเขตของการลบ
คำตอบB. ยืนยันให้แน่ใจว่าข้อมูลสำรองและสำเนาที่ใช้ในการทำงานรวมอยู่ในขอบเขตด้วย แล้วขอให้ยื่นรายงานการลบข้อมูลเสร็จสิ้นโดยกำหนดเส้นตายให้ชัดเจน

การคืนหรือลบข้อมูลเมื่อสัญญาสิ้นสุดจะถือว่าเสร็จสมบูรณ์ก็ต่อเมื่อครอบคลุมไม่เพียงแค่ข้อมูลที่ใช้ในการทำงาน แต่รวมถึงข้อมูลสำรองและสำเนาด้วย การกำหนดขอบเขตให้ชัดเจน กำหนดเส้นตาย และรับหลักฐานอย่างรายงานการดำเนินการเสร็จสิ้นจึงเหมาะสม หากงดรายงานเพราะความเชื่อถือ ก็จะไม่มีวิธีการยืนยันในภายหลัง หากไม่รวมข้อมูลสำรองไว้ในขอบเขต ข้อมูลก็จะยังคงหลงเหลืออยู่ต่อไป การรอจนถึงการตรวจสอบเป็นการปล่อยให้สถานะที่ข้อมูลยังไม่ถูกลบคงอยู่เป็นเวลานาน

ข้อ 11 | วัตถุประสงค์ของการฝึกอบรม

บริษัท A ได้จัดการฝึกอบรมด้วยอีเมลโจมตีแบบเจาะจงเป้าหมายเป็นครั้งแรก โดยส่งอีเมลฝึกอบรมที่ปลอมเป็นการติดต่อทางธุรกิจไปยังพนักงานทุกคน ผลปรากฏว่าอัตราการเปิดอ่านอยู่ที่ 22% และอัตราการรายงานไปยังช่องทางรับแจ้งเหตุอยู่ที่เพียง 6% ในที่ประชุมที่มีการแบ่งปันผลลัพธ์ หัวหน้าแผนกท่านหนึ่งได้เสนอความต้องการว่า "อยากให้จัดทำรายชื่อพนักงานที่เปิดอ่าน จะได้เอ่ยชื่อเพื่อชี้แนะและนำไปสะท้อนในการประเมินผลงานด้วย" คุณซึ่งเป็นผู้นำเห็นว่าจำเป็นต้องอธิบายวัตถุประสงค์ของการฝึกอบรมใหม่อีกครั้ง มีแผนจะจัดการฝึกอบรมนี้ต่อไปปีละ 1 ครั้ง สิ่งที่คุณควรทำที่เหมาะสมที่สุดคือข้อใด

  1. จัดทำรายชื่อพนักงานที่เปิดอ่านตามที่ร้องขอ ส่งให้หัวหน้าแผนก และให้ความร่วมมือในการชี้แนะเป็นรายบุคคลและการนำไปสะท้อนในการประเมินผลงาน
  2. ตั้งแต่ครั้งต่อไป ให้ปรับเนื้อหาอีเมลฝึกอบรมให้เห็นได้ชัดว่าเป็นอีเมลฝึกอบรม เพื่อให้อัตราการเปิดอ่านลดลง
  3. เนื่องจากผลลัพธ์ที่มีอัตราการเปิดอ่านสูงจะทำให้ขวัญกำลังใจภายในองค์กรลดลง จึงไม่เปิดเผยผลลัพธ์และให้ผู้รับผิดชอบเก็บไว้เพียงผู้เดียว
  4. ไม่ให้รายชื่อบุคคล แต่แบ่งปันผลลัพธ์เป็นแนวโน้มระดับแผนก แล้วนำวิธีการที่มีคนเปิดอ่านมากมาเป็นหัวข้อเพื่อสร้างพฤติกรรมการรายงานให้เกิดขึ้นอย่างต่อเนื่อง
คำตอบD. ไม่ให้รายชื่อบุคคล แต่แบ่งปันผลลัพธ์เป็นแนวโน้มระดับแผนก แล้วนำวิธีการที่มีคนเปิดอ่านมากมาเป็นหัวข้อเพื่อสร้างพฤติกรรมการรายงานให้เกิดขึ้นอย่างต่อเนื่อง

วัตถุประสงค์ของการฝึกอบรมคือการสร้างพฤติกรรมไม่เปิดอ่านและรายงานอย่างรวดเร็วเมื่อรู้สึกสงสัย พร้อมทั้งตรวจสอบว่าช่องทางการรายงานทำงานได้จริงหรือไม่ หากระบุตัวผู้เปิดอ่านแล้วลงโทษ ครั้งต่อไปพวกเขาจะปิดบังการเปิดอ่าน ทำให้เมื่อเกิดการโจมตีจริงจะไม่มีการรายงานขึ้นมา หากปิดบังผลลัพธ์ก็จะไม่นำไปสู่การปรับปรุงการศึกษา และการจงใจทำเนื้อหาให้เห็นได้ง่ายว่าเป็นการฝึกอบรมก็ไม่ใช่การเตรียมพร้อมรับมือกับการโจมตีจริง

ข้อ 12 | ตัวชี้วัดของการฝึกอบรม

บริษัท A ได้จัดการฝึกอบรมด้วยอีเมลโจมตีแบบเจาะจงเป้าหมายเป็นครั้งที่ 2 และรวบรวมผลลัพธ์แยกตามแผนก อีเมลฝึกอบรมมีเนื้อหาปลอมเป็นการติดต่อทางธุรกิจ โดยวัดผลทั้งการเปิดอ่านและการรายงาน อัตราการรายงานคือสัดส่วนจำนวนที่รายงานต่อจำนวนที่ส่งไป ส่วนเวลาจนถึงรายงานแรกคือเวลาจนกว่ารายงานแรกจะไปถึงช่องทางรับแจ้งเหตุ เป้าหมายทั้งบริษัทที่ตั้งไว้คือ "อัตราการเปิดอ่านไม่เกิน 15%" แต่คุณซึ่งเป็นผู้นำเห็นว่าไม่ควรตัดสินความดีความชอบด้วยอัตราการเปิดอ่านเพียงอย่างเดียว ผลการรวบรวมเป็นไปตามตารางต่อไปนี้ การอ่านผลลัพธ์ที่เหมาะสมที่สุดคือข้อใด

標的型攻撃メール訓練(第2回)の部門別集計
部門    送信数  開封数  開封率  報告数  報告率  初報までの時間--------------------------------------------------------------営業部  120     24      20%     40      33%     12分総務部  40      4       10%     2       5%      180分製造部  90      18      20%     27      30%     15分開発部  60      6       10%     3       5%      150分
  1. อัตราการเปิดอ่านทั้งบริษัทต่ำกว่าเป้าหมาย 15% และอัตราการรายงานก็ดีขึ้นด้วย จึงยกเลิกการฝึกอบรมในครั้งต่อ ๆ ไปทั้งหมด
  2. ให้ความสำคัญเป็นอันดับแรกกับการประชาสัมพันธ์ช่องทางและขั้นตอนการรายงานแก่ฝ่ายธุรการและฝ่ายพัฒนา ซึ่งแม้อัตราการเปิดอ่านจะต่ำแต่อัตราการรายงานก็ต่ำและรายงานแรกก็ล่าช้าด้วย
  3. ฝ่ายธุรการที่มีอัตราการเปิดอ่านต่ำที่สุดถือว่าอยู่ในสถานะที่ดีที่สุด จึงประเมินว่าแผนกอื่นควรทำตามแนวทางของฝ่ายธุรการ
  4. ฝ่ายขายมีอัตราการเปิดอ่านสูงที่สุด จึงดำเนินการอบรมซ้ำโดยรวมถึงบทลงโทษกับผู้รับผิดชอบของฝ่ายขาย
คำตอบB. ให้ความสำคัญเป็นอันดับแรกกับการประชาสัมพันธ์ช่องทางและขั้นตอนการรายงานแก่ฝ่ายธุรการและฝ่ายพัฒนา ซึ่งแม้อัตราการเปิดอ่านจะต่ำแต่อัตราการรายงานก็ต่ำและรายงานแรกก็ล่าช้าด้วย

แม้อัตราการเปิดอ่านจะต่ำ แต่หากไม่มีใครรายงานเลย เมื่อเกิดการโจมตีจริงความเสียหายก็จะลุกลามโดยไม่มีใครรู้ตัว ฝ่ายธุรการและฝ่ายพัฒนามีอัตราการรายงานเพียง 5% และรายงานแรกก็ล่าช้าเกิน 150 นาที การประชาสัมพันธ์ช่องทางการรายงานจึงต้องมาก่อนเป็นอันดับแรก การมองเฉพาะอัตราการเปิดอ่านแล้วยกฝ่ายธุรการเป็นแบบอย่างเป็นการเข้าใจตัวชี้วัดผิด การลงโทษผู้เปิดอ่านจะยิ่งทำให้ลังเลที่จะรายงาน อัตราการเปิดอ่านทั้งบริษัทคือ 52 หารด้วย 310 เท่ากับประมาณ 16.8% ซึ่งสูงกว่าเป้าหมาย การตัดสินใจหยุดการฝึกอบรมจึงตั้งอยู่บนสมมติฐานที่ผิด

ข้อ 13 | กลุ่มเป้าหมายของการศึกษา

บริษัท A จัดการศึกษาด้านความมั่นคงปลอดภัยสารสนเทศประจำปีผ่านระบบ e-learning โดยกำหนดกลุ่มเป้าหมายเฉพาะพนักงานประจำเท่านั้น แต่ในความเป็นจริง พนักงานส่งเสริมงาน (พนักงานที่มาจากบริษัทจัดหางาน) ที่ดูแลงานต้อนรับ และผู้ปฏิบัติงานของบริษัทผู้รับจ้างที่ทำงานพัฒนาระบบประจำอยู่ในบริษัท ก็เชื่อมต่อกับเครือข่ายภายในองค์กรและสามารถเข้าถึงข้อมูลลูกค้าได้เช่นกัน การตรวจสอบภายในเมื่อไม่นานมานี้ได้ชี้ให้เห็นว่า "บุคคลบางส่วนที่เข้าถึงข้อมูลไม่อยู่ในกลุ่มเป้าหมายของการศึกษา" ฝ่ายทรัพยากรบุคคลได้แสดงความเห็นว่า "พนักงานส่งเสริมงานและผู้ปฏิบัติงานของบริษัทผู้รับจ้างไม่ใช่พนักงานของบริษัทเรา การศึกษาจึงน่าจะเป็นความรับผิดชอบของบริษัทจัดหางานหรือบริษัทผู้รับจ้าง" คุณซึ่งเป็นผู้นำจะต้องเสนอแนวทางการแก้ไข สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. สำหรับพนักงานส่งเสริมงาน ให้งดจัดการศึกษาโดยบริษัทตนเอง และแก้ปัญหาด้วยการลดขอบเขตข้อมูลที่สามารถเข้าถึงได้เพียงอย่างเดียว
  2. เนื่องจากผู้ปฏิบัติงานของบริษัทผู้รับจ้างมีหน้าที่รักษาความลับตามสัญญามอบหมายงานอยู่แล้ว จึงตัดสินใจว่าไม่จำเป็นต้องจัดการศึกษาโดยบริษัทตนเองเป็นพิเศษ
  3. คงไว้ว่าไม่อยู่ในกลุ่มเป้าหมายเนื่องจากรูปแบบการจ้างงานแตกต่างกัน และแจ้งด้วยวาจาว่าการศึกษาให้เป็นหน้าที่ของบริษัทจัดหางานหรือบริษัทผู้รับจ้าง
  4. ให้จัดการศึกษาและให้คำมั่นสัญญาตามระเบียบของบริษัทตนเองแก่พนักงานส่งเสริมงานและผู้ปฏิบัติงานของบริษัทผู้รับจ้างด้วย ตามขอบเขตของข้อมูลที่บุคคลนั้นเข้าถึงได้
คำตอบD. ให้จัดการศึกษาและให้คำมั่นสัญญาตามระเบียบของบริษัทตนเองแก่พนักงานส่งเสริมงานและผู้ปฏิบัติงานของบริษัทผู้รับจ้างด้วย ตามขอบเขตของข้อมูลที่บุคคลนั้นเข้าถึงได้

บุคคลที่เข้าถึงข้อมูลของบริษัทตนเอง ไม่ว่าจะมีรูปแบบการจ้างงานแบบใด ล้วนจำเป็นต้องได้รับการศึกษาและให้คำมั่นสัญญาตามระเบียบของบริษัทตนเอง การศึกษาของบริษัทจัดหางานหรือบริษัทผู้รับจ้างไม่ครอบคลุมถึงขั้นตอนเฉพาะของบริษัทตนเอง จึงไม่สามารถใช้การขอร้องด้วยวาจาแทนได้ การจำกัดสิทธิ์เป็นมาตรการที่มีประโยชน์ แต่ไม่สามารถทดแทนการประชาสัมพันธ์ระเบียบได้ แม้จะมีหน้าที่รักษาความลับตามสัญญา หากไม่ทราบขั้นตอนที่เป็นรูปธรรมก็ไม่สามารถปฏิบัติตามได้

ข้อ 14 | การให้ความรู้เมื่อมีการเปลี่ยนแปลง

บริษัท A ได้ปรับปรุงระเบียบเกี่ยวกับการนำข้อมูลออกนอกบริษัท จากการปรับปรุงนี้ การนำออกด้วยแฟลชไดรฟ์ USB รวมถึงของส่วนตัวจะถูกห้ามเป็นหลักการ และการส่งไฟล์ไปภายนอกบริษัทจะเปลี่ยนเป็นวิธีผ่านบริการคลาวด์ที่กำหนดไว้ โดยต้องยื่นคำขอและได้รับอนุมัติจากหัวหน้างาน สำนักงานเลขานุการได้เผยแพร่ระเบียบฉบับปรับปรุงลงในชุดระเบียบบนอินทราเน็ต และกำหนดวันที่เริ่มบังคับใช้เป็นวันที่ 1 ของเดือนถัดไป แต่ในที่ประชุมผู้นำระดับหน้างานกลับมีเสียงตามมาว่า "ไม่ทราบว่ามีการเผยแพร่" "ไม่เคยเห็นหน้าจอคำขอแบบใหม่เลย" เหลือเวลาอีก 3 สัปดาห์ก่อนถึงวันเริ่มบังคับใช้ สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

  1. เมื่อได้เผยแพร่ลงในชุดระเบียบและเปิดเผยภายในบริษัทแล้ว ถือว่าการประชาสัมพันธ์เสร็จสิ้น จึงไม่ต้องดำเนินการเพิ่มเติมใด ๆ อีก
  2. เนื่องจากพบว่าหน้างานไม่ทราบเรื่อง จึงยกเลิกการปรับปรุงระเบียบครั้งนี้ทั้งหมด แล้วกลับไปใช้วิธีปฏิบัติแบบเดิมตามเดิม
  3. ก่อนถึงวันเริ่มบังคับใช้ ให้ส่งสรุปประเด็นที่เปลี่ยนแปลง วันเริ่มบังคับใช้ และขั้นตอนการยื่นคำขอแบบใหม่ไปยังผู้ที่เกี่ยวข้อง พร้อมทั้งจัดให้มีช่องทางตรวจสอบระดับความเข้าใจ
  4. หลังผ่านวันเริ่มบังคับใช้ไปแล้ว ให้ค้นหาผู้ที่ฝ่าฝืนระเบียบ แล้วให้คำแนะนำและตักเตือนเป็นรายบุคคลกับผู้ที่เกี่ยวข้อง
คำตอบC. ก่อนถึงวันเริ่มบังคับใช้ ให้ส่งสรุปประเด็นที่เปลี่ยนแปลง วันเริ่มบังคับใช้ และขั้นตอนการยื่นคำขอแบบใหม่ไปยังผู้ที่เกี่ยวข้อง พร้อมทั้งจัดให้มีช่องทางตรวจสอบระดับความเข้าใจ

การปรับปรุงระเบียบเป็นจุดที่เงื่อนไขพื้นฐานเปลี่ยนแปลงไป การปฏิบัติงานหน้างานจะเปลี่ยนแปลงได้จริงก็ต่อเมื่อได้ให้ความรู้เมื่อมีการเปลี่ยนแปลงแล้วเท่านั้น การส่งประเด็นที่เปลี่ยนแปลง วันเริ่มบังคับใช้ และขั้นตอนใหม่ก่อนวันเริ่มบังคับใช้ พร้อมตรวจสอบความเข้าใจ จึงเป็นลำดับที่ถูกต้อง การถือว่าการเผยแพร่เพียงอย่างเดียวคือการประชาสัมพันธ์ที่เสร็จสมบูรณ์ไม่ตรงกับความเป็นจริง การค้นหาผู้ฝ่าฝืนหลังเริ่มบังคับใช้เป็นการตั้งคำถามความรับผิดชอบโดยไม่สร้างสภาพแวดล้อมที่ปฏิบัติตามได้ก่อน การยกเลิกการปรับปรุงไม่ได้แก้ที่สาเหตุคือการประชาสัมพันธ์ที่ไม่เพียงพอ

ข้อ 15 | แผนประจำปี

คุณซึ่งเป็นผู้นำของบริษัท A ได้จัดทำตารางสรุปแผนประจำปีและผลการดำเนินการด้านการศึกษาความมั่นคงปลอดภัยสารสนเทศของปีนี้ เมื่อจัดทำแล้วพบว่ามีทั้งกลุ่มที่ดำเนินการได้แล้วและกลุ่มที่ไม่มีแผนอยู่เลยตั้งแต่แรก ผู้ดูแลระบบเป็นผู้จัดการรหัสสิทธิพิเศษ และผู้ปฏิบัติงานของบริษัทผู้รับจ้างที่ประจำอยู่ในบริษัทก็อยู่ในฐานะที่สามารถเข้าถึงข้อมูลลูกค้าได้ ในการจัดทำแผนสำหรับปีถัดไป จำเป็นต้องตัดสินใจว่าจะเริ่มลงมือทำจากส่วนใดก่อนภายใต้เวลาและกำลังคนที่จำกัด ผลการสรุปเป็นไปตามตารางต่อไปนี้ การทบทวนแผนสำหรับปีถัดไปที่เหมาะสมที่สุดคือข้อใด

今年度の情報セキュリティ教育の計画と実績
対象                時期           方法         受講率------------------------------------------------------新入社員            4月(配属前)  集合研修     100%中途入社者          随時           eラーニング  100%一般社員            10月           eラーニング  97%管理職              10月           集合研修     88%システム管理者      未実施         なし         なし派遣・委託先従業者  未実施         なし         なし
  1. เพิ่มความถี่ของการศึกษาสำหรับพนักงานทั่วไปจากปีละ 1 ครั้งเป็นปีละ 2 ครั้ง โดยยกเป็นประเด็นสำคัญที่สุดของแผนการศึกษาปีถัดไป
  2. ให้ความสำคัญเป็นอันดับแรกกับการเพิ่มการศึกษาสำหรับผู้ดูแลระบบและผู้ปฏิบัติงานของบริษัทจัดหางาน/บริษัทผู้รับจ้างซึ่งยังไม่มีแผนอยู่เลย เข้าไปในแผนของปีถัดไป
  3. เนื่องจากพนักงานใหม่มีอัตราการเข้าร่วมอยู่ที่ 100% และคงที่ดี จึงยกเลิกการอบรมแบบรวมกลุ่มสำหรับพนักงานใหม่ในปีถัดไปไปเลย
  4. ยกเลิกการอบรมแบบรวมกลุ่มสำหรับผู้บริหารระดับกลางซึ่งมีอัตราการเข้าร่วมต่ำที่สุด แล้วรวมการศึกษาสำหรับผู้บริหารระดับกลางทั้งหมดเข้าเป็นระบบ e-learning เพียงอย่างเดียว
คำตอบB. ให้ความสำคัญเป็นอันดับแรกกับการเพิ่มการศึกษาสำหรับผู้ดูแลระบบและผู้ปฏิบัติงานของบริษัทจัดหางาน/บริษัทผู้รับจ้างซึ่งยังไม่มีแผนอยู่เลย เข้าไปในแผนของปีถัดไป

จากตารางจะเห็นว่า ไม่มีแผนการศึกษาสำหรับผู้ดูแลระบบที่จัดการรหัสสิทธิพิเศษ และผู้ปฏิบัติงานของบริษัทจัดหางาน/บริษัทผู้รับจ้างที่เข้าถึงข้อมูลลูกค้าได้เลย การแก้ไขสถานการณ์ที่กลุ่มซึ่งมีความเสี่ยงสูงไม่อยู่ในกลุ่มเป้าหมายจึงต้องมาก่อนเป็นอันดับแรก อัตราการเข้าร่วม 88% ของผู้บริหารระดับกลางเป็นประเด็นที่ควรติดตามปรับปรุง การยกเลิกการอบรมจึงสวนทางกับแนวทางนี้ หากยกเลิกการอบรมพนักงานใหม่เพราะอัตราการเข้าร่วม 100% พนักงานใหม่ของปีถัดไปก็จะเข้าทำงานโดยไม่ได้รับการศึกษาเลย ข้อเสนอให้เพิ่มความถี่มีความสำคัญน้อยกว่าการอุดช่องว่างของกลุ่มเป้าหมายที่ขาดหายไป

ข้อ 16 | การวิเคราะห์ระดับความเข้าใจ

บริษัท A จัดให้มีแบบทดสอบวัดระดับความเข้าใจในช่วงท้ายของการศึกษาประจำปี และปีนี้ก็ได้รวบรวมผลลัพธ์ทั้งบริษัทแยกตามหมวดหมู่เช่นเดิม อัตราการตอบถูกโดยเฉลี่ยของทั้งหมดเพิ่มขึ้น 2 จุดจากปีก่อน แต่เมื่อดูแยกตามหมวดหมู่แล้วพบว่ามีความแตกต่างกันมาก และมีบางหมวดหมู่ที่ต่ำอยู่เช่นเดิมอย่างต่อเนื่อง ในหน้างานก็ยังคงมีรายงานเหตุการณ์เกือบเกิดอุบัติเหตุ (Hiyari-Hatto) เกี่ยวกับการนำออกด้วยแฟลชไดรฟ์ USB ส่วนตัวอยู่เรื่อย ๆ คุณซึ่งเป็นผู้นำกำลังวิเคราะห์ผลลัพธ์เพื่อนำไปสะท้อนในแผนการศึกษาของปีถัดไป ผลการรวบรวมเป็นไปตามตารางต่อไปนี้ สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

年次教育の理解度テスト(分野別の正答率)
分野                    今年の正答率  前年の正答率--------------------------------------------------パスワードの管理        92%           90%不審メールの報告先      88%           60%情報の持出し申請の手順  41%           44%記録媒体の廃棄          78%           75%SNSでの発信             85%           83%
  1. เนื่องจากอัตราการตอบถูกเรื่องช่องทางรายงานอีเมลที่น่าสงสัยเพิ่มขึ้นมาก จึงยกเลิกการศึกษาและข้อคำถามในหมวดหมู่นั้นตั้งแต่ปีถัดไป แล้วนำเวลาไปใช้กับหมวดหมู่อื่นแทน
  2. ตรวจสอบว่าคำอธิบายในสื่อการสอนเกี่ยวกับขั้นตอนการขออนุญาตนำออกซึ่งมีอัตราการตอบถูกต่ำอยู่เช่นเดิมนั้นไม่เพียงพอหรือไม่ และขั้นตอนการยื่นคำขอจริงใช้งานยากหรือไม่
  3. ตัดข้อคำถามในหมวดหมู่ที่มีอัตราการตอบถูกต่ำออกจากแบบทดสอบของปีถัดไป เพื่อยกระดับอัตราการตอบถูกโดยเฉลี่ยของทั้งหมดให้สูงขึ้น
  4. เนื่องจากอัตราการตอบถูกโดยเฉลี่ยของทั้งหมดสูงขึ้นจากปีก่อน จึงดำเนินการด้วยสื่อการสอนและโครงสร้างเดียวกันในปีถัดไปด้วย
คำตอบB. ตรวจสอบว่าคำอธิบายในสื่อการสอนเกี่ยวกับขั้นตอนการขออนุญาตนำออกซึ่งมีอัตราการตอบถูกต่ำอยู่เช่นเดิมนั้นไม่เพียงพอหรือไม่ และขั้นตอนการยื่นคำขอจริงใช้งานยากหรือไม่

เมื่อดูแยกตามหมวดหมู่ พบว่าขั้นตอนการขออนุญาตนำออกมีอัตราการตอบถูกต่ำเพียงหมวดเดียวอยู่ที่ 41% และยังลดลงจากปีก่อนด้วย ซึ่งสอดคล้องกับการเกิดเหตุการณ์เกือบเกิดอุบัติเหตุ การตรวจสอบว่าคำอธิบายในสื่อการสอนไม่เพียงพอ หรือขั้นตอนเองใช้งานยากหรือไม่ จึงเป็นก้าวแรกที่ควรทำ การคงสภาพเดิมโดยอ้างว่าค่าเฉลี่ยสูงขึ้นจะทำให้จุดอ่อนยังคงอยู่ การตัดข้อคำถามที่มีอัตราการตอบถูกต่ำออกเป็นเพียงการตกแต่งตัวเลข ความเป็นจริงไม่เปลี่ยนแปลง หมวดหมู่ที่ปรับปรุงแล้วหากไม่ทำซ้ำอย่างต่อเนื่องก็จะเสื่อมถอยกลับไปเช่นกัน

ข้อ 17 | การฝึกอบรมบนโต๊ะ (Tabletop Exercise)

บริษัท A ได้จัดทำคู่มือขั้นตอนการรับมือเหตุการณ์โดยสมมติสถานการณ์การติดมัลแวร์เรียกค่าไถ่ (Ransomware) ขึ้นมา แต่นับตั้งแต่จัดทำเสร็จเป็นเวลาครึ่งปี ก็ยังไม่เคยจัดการฝึกอบรมแม้แต่ครั้งเดียว ในคู่มือมีการเขียนถึงช่องทางติดต่อเบื้องต้น ผู้มีอำนาจตัดสินใจตัดการเชื่อมต่อเครือข่าย และผู้มีอำนาจตัดสินใจเปิดเผยข้อมูลไว้ การฝึกอบรมจริงที่ต้องหยุดระบบงานจริงนั้นทำได้ยากเนื่องจากส่งผลกระทบต่อสายการผลิตอย่างมาก มีการพิจารณามอบหมายการฝึกอบรมให้ภายนอกดำเนินการ แต่พบว่างบประมาณของปีนี้ไม่เพียงพอ คุณซึ่งเป็นผู้นำยังคงต้องการยืนยันว่าคู่มือนี้ใช้งานได้จริงหรือไม่ สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากการอ่านคู่มือร่วมกันไม่มีความหมาย จึงรอจนกว่าจะจัดสรรงบประมาณได้โดยไม่จัดการฝึกอบรมใด ๆ แล้วจึงจัดการฝึกอบรมจริงที่หยุดระบบงานจริง
  2. การฝึกอบรมเพียงแค่ให้ฝ่ายระบบสารสนเทศดำเนินการเองก็เพียงพอแล้ว ไม่จำเป็นต้องให้ฝ่ายธุรกิจเข้าร่วม
  3. แจกสถานการณ์สมมติแล้วให้ผู้เกี่ยวข้องมารวมตัวกัน จัดการฝึกอบรมบนโต๊ะที่แต่ละคนยืนยันการกระทำและการตัดสินใจของตนตามลำดับ เพื่อค้นหาช่องทางติดต่อที่ล้าสมัยหรือผู้มีอำนาจตัดสินใจที่ขาดหายไป
  4. หากไม่สามารถฝึกอบรมจริงได้ ก็ไม่ต้องจัดการฝึกอบรม แต่ใช้การแจกคู่มือให้ทุกคนแทน
คำตอบC. แจกสถานการณ์สมมติแล้วให้ผู้เกี่ยวข้องมารวมตัวกัน จัดการฝึกอบรมบนโต๊ะที่แต่ละคนยืนยันการกระทำและการตัดสินใจของตนตามลำดับ เพื่อค้นหาช่องทางติดต่อที่ล้าสมัยหรือผู้มีอำนาจตัดสินใจที่ขาดหายไป

การฝึกอบรมบนโต๊ะสามารถดำเนินการได้โดยไม่ต้องหยุดระบบ ประหยัดค่าใช้จ่าย และยังสามารถค้นพบช่องโหว่ของคู่มือ เช่น ช่องทางติดต่อที่ล้าสมัยหรือบทบาทที่ขาดหายไปได้ด้วย คุณค่าของการฝึกอบรมไม่ได้อยู่ที่การทำได้อย่างราบรื่น แต่อยู่ที่การค้นพบจุดที่ยังทำไม่ได้ การแจกจ่ายเพียงอย่างเดียวไม่อาจทราบได้ว่าขั้นตอนใช้งานได้จริงหรือไม่ และการรอจนกว่าจะมีงบประมาณโดยไม่ทำอะไรเลยก็เป็นอันตรายเช่นกัน การตัดสินใจหยุดธุรกิจและการติดต่อลูกค้าเกี่ยวข้องกับฝ่ายธุรกิจโดยตรง การฝึกอบรมโดยฝ่ายระบบสารสนเทศเพียงฝ่ายเดียวจึงไม่เพียงพอ

ข้อ 18 | บันทึกการศึกษาอบรม

บริษัท A ให้ผู้รับผิดชอบจัดการบันทึกการเข้ารับการศึกษาความมั่นคงปลอดภัยสารสนเทศด้วยไฟล์ตารางคำนวณบนคอมพิวเตอร์ส่วนตัว เมื่อผู้รับผิดชอบคนนี้ย้ายตำแหน่งและจัดระเบียบไฟล์ พบว่าบันทึกการเข้ารับการอบรมย้อนหลัง 2 ปีหายไป ในจังหวะที่ไม่ดีนัก บริษัท F ซึ่งเป็นผู้ว่าจ้างได้ส่งคำขอมาว่า "ขอให้ส่งบันทึกที่แสดงสถานะการดำเนินการศึกษาแก่ผู้ปฏิบัติงานของท่าน" ตัวการศึกษาเองมีการจัดขึ้นทุกปี และสื่อการสอนกับอีเมลแจ้งเชิญในขณะนั้นยังคงเหลืออยู่ คุณซึ่งเป็นผู้นำจำเป็นต้องรับมือทั้งการส่งมอบครั้งนี้และการจัดการในอนาคต สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากบันทึกไม่เหลืออยู่แต่ตัวการศึกษาเองมีการจัดขึ้นทุกปี จึงเพียงอธิบายด้วยวาจาว่าได้ดำเนินการแล้วก็เพียงพอ
  2. เนื่องจากบันทึกมีไว้เพื่อการตรวจสอบหรือการยืนยันของผู้ว่าจ้าง จึงจัดทำขึ้นเมื่อได้รับการร้องขอในแต่ละครั้งเท่านั้น
  3. กำหนดผู้รับผิดชอบในการเก็บรักษา สถานที่เก็บรักษา และระยะเวลาเก็บรักษาบันทึกไว้ในระเบียบ ปรับเป็นกลไกที่ไม่ขึ้นอยู่กับการจัดการของบุคคลใดบุคคลหนึ่ง แล้วแสดงบันทึกในขอบเขตที่ยังเหลืออยู่พร้อมมาตรการป้องกันการเกิดซ้ำให้บริษัท F ทราบ
  4. อาศัยความทรงจำของผู้เข้าอบรมและผู้เกี่ยวข้องในขณะนั้น จัดทำรายชื่อผู้เข้าอบรมย้อนหลัง 2 ปีขึ้นมาใหม่ แล้วส่งให้บริษัท F เป็นบันทึกการเข้าอบรมจริงในขณะนั้น และใช้วิธีเดียวกันนี้ต่อไปในอนาคต
คำตอบC. กำหนดผู้รับผิดชอบในการเก็บรักษา สถานที่เก็บรักษา และระยะเวลาเก็บรักษาบันทึกไว้ในระเบียบ ปรับเป็นกลไกที่ไม่ขึ้นอยู่กับการจัดการของบุคคลใดบุคคลหนึ่ง แล้วแสดงบันทึกในขอบเขตที่ยังเหลืออยู่พร้อมมาตรการป้องกันการเกิดซ้ำให้บริษัท F ทราบ

บันทึกการศึกษาเป็นหลักฐานยืนยันการดำเนินการ แนวทางแก้ปัญหาระยะยาวที่แท้จริงคือการกำหนดผู้รับผิดชอบในการเก็บรักษา สถานที่ และระยะเวลา เพื่อไม่ให้ขึ้นอยู่กับการจัดการของบุคคลใดบุคคลหนึ่ง สำหรับการส่งมอบครั้งนี้ การแสดงขอบเขตที่ยังเหลืออยู่อย่างตรงไปตรงมาพร้อมแนบมาตรการป้องกันการเกิดซ้ำ ถือเป็นการรับมือที่ซื่อสัตย์ การอธิบายด้วยวาจาไม่สามารถเป็นหลักฐานได้ การจัดทำรายชื่อขึ้นใหม่จากความทรงจำแล้วส่งเป็นบันทึกจริงเป็นการสร้างบันทึกที่ไม่ตรงกับความเป็นจริง และการจัดทำขึ้นทุกครั้งที่ถูกร้องขอก็ทำให้ความหมายในฐานะหลักฐานสูญหายไปในลักษณะเดียวกัน

ข้อ 19 | แนวโน้มของการฝึกอบรม

บริษัท A ได้จัดการฝึกอบรมด้วยอีเมลโจมตีแบบเจาะจงเป้าหมายต่อเนื่องกันมา 3 ปี และได้นำผลลัพธ์แต่ละครั้งไปสะท้อนในการศึกษาเสมอมา ครั้งแรกมีพนักงานเปิดอ่านจำนวนมากและแทบไม่มีการรายงานเลย จึงทุ่มเทให้กับการประชาสัมพันธ์ช่องทางรายงานและอธิบายว่าแม้จะรายงานก็จะไม่ถูกตำหนิ นอกจากการฝึกอบรมแล้ว ยังมีการบันทึกจำนวนครั้งเฉลี่ยต่อเดือนของอีเมลน่าสงสัยที่พนักงานได้รับจริงและรายงานไปยังช่องทางด้วย ในการประชุมคณะกรรมการครั้งต่อไป คุณซึ่งเป็นผู้นำจะต้องรายงานแนวโน้มตลอด 3 ปีให้ผู้บริหารระดับสูงทราบ แนวโน้มเป็นไปตามตารางต่อไปนี้ เนื้อหาการรายงานที่เหมาะสมที่สุดคือข้อใด

標的型攻撃メール訓練の3年間の推移
回     開封率  報告率  初報までの時間  実際の不審メール報告-----------------------------------------------------------第1回  22%     6%      120分           月2件第2回  15%     18%     45分            月9件第3回  12%     34%     18分            月21件
  1. เนื่องจากอัตราการเปิดอ่านเป็นตัวชี้วัดเดียวที่มีค่าควรพิจารณา จึงรายงานว่ายังไม่เห็นผลลัพธ์จนกว่าอัตราการเปิดอ่านจะต่ำกว่า 10%
  2. เนื่องจากอัตราการรายงานสูงขึ้นก็จริง แต่อัตราการเปิดอ่านยังไม่ถึง 0% จึงรายงานว่าการฝึกอบรมตลอด 3 ปีไม่เกิดผลใด ๆ
  3. เนื่องจากจำนวนการรายงานอีเมลน่าสงสัยที่พนักงานได้รับจริงเพิ่มขึ้นอย่างต่อเนื่อง จึงรายงานว่าความตระหนักด้านความมั่นคงปลอดภัยสารสนเทศของพนักงานกลับลดลง
  4. รายงานว่านอกจากอัตราการเปิดอ่านที่ลดลงแล้ว อัตราการรายงานที่สูงขึ้นและเวลาจนถึงรายงานแรกที่สั้นลงยังคงดำเนินต่อเนื่อง อีกทั้งการรายงานอีเมลน่าสงสัยจริงก็เพิ่มขึ้นด้วย จึงถือว่าพฤติกรรมการรายงานกำลังเริ่มก่อตัวขึ้นอย่างมั่นคง
คำตอบD. รายงานว่านอกจากอัตราการเปิดอ่านที่ลดลงแล้ว อัตราการรายงานที่สูงขึ้นและเวลาจนถึงรายงานแรกที่สั้นลงยังคงดำเนินต่อเนื่อง อีกทั้งการรายงานอีเมลน่าสงสัยจริงก็เพิ่มขึ้นด้วย จึงถือว่าพฤติกรรมการรายงานกำลังเริ่มก่อตัวขึ้นอย่างมั่นคง

นอกจากอัตราการเปิดอ่านที่ลดลงแล้ว ยังมีทั้งอัตราการรายงานที่สูงขึ้น เวลาจนถึงรายงานแรกที่สั้นลง และจำนวนการรายงานอีเมลน่าสงสัยจริงที่เพิ่มขึ้นครบถ้วน จึงอ่านได้ว่าพฤติกรรมการรายงานเมื่อรู้สึกสงสัยเริ่มก่อตัวขึ้นอย่างมั่นคง การที่จำนวนการรายงานจริงเพิ่มขึ้นเป็นผลจากเหตุการณ์ที่เคยถูกมองข้ามเริ่มถูกส่งเข้ามาที่ช่องทางแล้ว ไม่ควรอ่านว่าเป็นความตระหนักที่ลดลง มุมมองที่ใช้เพียงอัตราการเปิดอ่านเป็นตัวชี้วัด หรือมุมมองที่ว่าหากไม่ถึง 0% แล้วถือว่าไม่เกิดผล ล้วนเข้าใจวัตถุประสงค์ของการฝึกอบรมผิดไป

ข้อ 20 | การรายงานต่อผู้บริหารระดับสูง

ที่บริษัท A คุณซึ่งเป็นผู้นำเป็นผู้รายงานสถานะการดำเนินการด้านการศึกษาในการประชุมคณะกรรมการความมั่นคงปลอดภัยสารสนเทศประจำปี การรายงานที่ผ่านมามีศูนย์กลางอยู่ที่ข้อเท็จจริงของการดำเนินการ เช่น "ได้จัดการศึกษาผ่าน e-learning แล้ว อัตราการเข้าร่วมอยู่ที่ 97%" ซึ่งทุกครั้งผู้บริหารระดับสูงจะถามว่า "แล้วบริษัทเราแข็งแกร่งขึ้นหรือไม่" ในปีถัดไปมีแผนจะมอบหมายการฝึกอบรมบางส่วนให้ภายนอกดำเนินการ และจัดทำสื่อการสอนใหม่สำหรับหมวดหมู่ที่มีระดับความเข้าใจต่ำ ซึ่งจำเป็นต้องใช้งบประมาณสำหรับเรื่องนี้ ในมือมีทั้งอัตราการเข้าร่วม อัตราการตอบถูกแยกตามหมวดหมู่ของแบบทดสอบวัดระดับความเข้าใจ อัตราการรายงานของการฝึกอบรมและเวลาจนถึงรายงานแรก รวมถึงแนวโน้มจำนวนและประเภทของอุบัติการณ์ วิธีการรายงานในที่ประชุมที่เหมาะสมที่สุดคือข้อใด

  1. ผู้บริหารระดับสูงไม่ได้ต้องการรายละเอียดปลีกย่อย จึงไม่กล่าวถึงแนวโน้มของตัวชี้วัด แผนของปีถัดไป หรืองบประมาณที่จำเป็น รายงานเพียงข้อสรุปว่าไม่มีปัญหาใหญ่เกิดขึ้นเท่านั้น
  2. แสดงอัตราการตอบถูกแยกตามหมวดหมู่ของแบบทดสอบวัดระดับความเข้าใจ อัตราการรายงานของการฝึกอบรมและเวลาจนถึงรายงานแรก รวมถึงแนวโน้มจำนวนและประเภทของอุบัติการณ์ นอกเหนือจากอัตราการเข้าร่วม แล้วเสนอว่าจะเปลี่ยนแปลงอะไรต่อไปและต้องใช้ทรัพยากรใดบ้าง
  3. เนื่องจากผลของการศึกษาไม่สามารถแสดงเป็นตัวเลขได้ จึงรายงานเพียงจำนวนครั้งที่จัดและจำนวนผู้เข้าร่วมเท่านั้น
  4. แสดงเพียงอัตราการเข้าร่วม และอธิบายว่าที่ไม่ถึง 100% เป็นเพราะความตระหนักของหน้างานต่ำ
คำตอบB. แสดงอัตราการตอบถูกแยกตามหมวดหมู่ของแบบทดสอบวัดระดับความเข้าใจ อัตราการรายงานของการฝึกอบรมและเวลาจนถึงรายงานแรก รวมถึงแนวโน้มจำนวนและประเภทของอุบัติการณ์ นอกเหนือจากอัตราการเข้าร่วม แล้วเสนอว่าจะเปลี่ยนแปลงอะไรต่อไปและต้องใช้ทรัพยากรใดบ้าง

การรายงานต่อผู้บริหารระดับสูงจะนำไปสู่การตัดสินใจได้ก็ต่อเมื่อแสดงไม่เพียงแค่ข้อเท็จจริงของการดำเนินการ แต่รวมถึงตัวชี้วัดเคลื่อนไหวอย่างไร จะเปลี่ยนแปลงอะไรต่อไป และต้องใช้อะไรบ้างเพื่อการนั้น การแสดงเพียงอัตราการเข้าร่วมแล้วโยนความผิดให้ความตระหนักของหน้างานไม่มีข้อเสนอปรับปรุงใด ๆ ผลของการศึกษาสามารถประมาณได้ด้วยตัวชี้วัด การมีเพียงจำนวนครั้งและจำนวนผู้เข้าร่วมไม่เพียงพอต่อการตัดสินใจ การรายงานเพียงข้อสรุปว่าไม่มีปัญหาจะไม่สามารถได้รับงบประมาณที่จำเป็นหรือการขับเคลื่อนทั้งบริษัทได้

ข้อ 21 | ความเป็นอิสระของการตรวจสอบ

บริษัท A จัดการตรวจสอบภายในด้านความมั่นคงปลอดภัยสารสนเทศปีละ 1 ครั้ง ปีนี้ขอบเขตการตรวจสอบรวมถึงระบบการจัดการสิทธิ์การเข้าถึงที่ฝ่ายระบบสารสนเทศออกแบบและดำเนินการเองด้วย ในที่ประชุมเพื่อกำหนดผู้ตรวจสอบ สำนักงานเลขานุการได้เสนอแนวคิดว่า "ผู้ที่รู้จักระบบนี้ดีที่สุดคือฝ่ายระบบสารสนเทศ ดังนั้นการให้หัวหน้างานของฝ่ายนี้เป็นผู้ตรวจสอบจะมีประสิทธิภาพมากที่สุด" ตัวหัวหน้างานเองก็กล่าวว่า "ถ้าเป็นผมจะตรวจสอบได้ในเวลาอันสั้น" คุณซึ่งเป็นผู้นำมีความกังวลต่อแนวคิดนี้ สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. การตรวจสอบภายในเป็นเพียงกิจกรรมเชิงรูปแบบเท่านั้น ครั้งนี้จึงไม่ดำเนินการ และใช้ผลการตรวจประเมินจากภายนอกโดยหน่วยงานรับรองทดแทนแทนได้โดยไม่มีปัญหา
  2. ความเป็นอิสระเป็นเพียงข้อกำหนดรูปแบบเท่านั้น จึงดำเนินการตามข้อเสนอของสำนักงานเลขานุการ และเพียงระบุไว้ในรายงานผลการตรวจสอบว่าได้คำนึงถึงความเป็นอิสระแล้วก็เพียงพอ
  3. เนื่องจากผู้ที่รู้จักระบบดีที่สุดจะพบข้อบกพร่องได้ง่ายกว่า จึงให้หัวหน้างานของฝ่ายระบบสารสนเทศเป็นผู้ตรวจสอบตามข้อเสนอของสำนักงานเลขานุการ
  4. ให้ผู้ที่ไม่ได้สังกัดแผนกที่ถูกตรวจสอบ ฝ่ายตรวจสอบภายใน หรือผู้เชี่ยวชาญภายนอก เป็นผู้ดำเนินการตรวจสอบ โดยให้ฝ่ายระบบสารสนเทศอยู่ในฝ่ายที่อธิบายและยื่นหลักฐาน
คำตอบD. ให้ผู้ที่ไม่ได้สังกัดแผนกที่ถูกตรวจสอบ ฝ่ายตรวจสอบภายใน หรือผู้เชี่ยวชาญภายนอก เป็นผู้ดำเนินการตรวจสอบ โดยให้ฝ่ายระบบสารสนเทศอยู่ในฝ่ายที่อธิบายและยื่นหลักฐาน

หากผู้ที่สร้างและดำเนินการระบบเองเป็นผู้ตรวจสอบระบบนั้นเอง อาจมองข้ามข้อเท็จจริงที่ไม่สะดวกใจหรือไม่สามารถตัดสินอย่างเป็นกลางได้ จึงจำเป็นต้องมีความเป็นอิสระสำหรับผู้ตรวจสอบ ความรู้ความเข้าใจในระบบไม่ใช่คุณสมบัติของผู้ตรวจสอบ แต่ควรนำมาใช้ในฝ่ายที่อธิบายแทน การระบุในรายงานเพียงอย่างเดียวไม่สามารถรับประกันความเป็นอิสระได้ การตรวจสอบภายในเป็นกิจกรรมที่องค์กรตรวจสอบตนเอง ไม่สามารถใช้การตรวจประเมินจากภายนอกทดแทนได้

ข้อ 22 | การเตรียมการตรวจสอบ

บริษัท A จะเริ่มดำเนินการตรวจสอบภายในด้านความมั่นคงปลอดภัยสารสนเทศเป็นครั้งแรกในปีนี้ และผู้รับผิดชอบของฝ่ายธุรการได้รับการแต่งตั้งให้เป็นผู้ตรวจสอบ ผู้รับผิดชอบกล่าวว่า "ตั้งใจจะไปตรวจเยี่ยมแต่ละแผนกก่อน แล้วยกประเด็นที่รู้สึกสงสัยขึ้นมาตรงจุดนั้นเลย" ภายในบริษัทมีระเบียบความมั่นคงปลอดภัยสารสนเทศและคู่มือขั้นตอนต่าง ๆ อยู่แล้ว และสัญญากับผู้รับจ้างก็มีการกำหนดเงื่อนไขเกี่ยวกับมาตรการจัดการความปลอดภัยไว้ด้วย ผลการตรวจสอบมีแผนจะรายงานต่อผู้บริหารระดับสูง และหากมีข้อบ่งชี้ก็จะขอให้ดำเนินการแก้ไข คุณซึ่งเป็นผู้นำเห็นว่าวิธีการดำเนินการเช่นนี้อาจทำให้แผนกที่ถูกตรวจสอบไม่ยอมรับ สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

  1. ขอรายงานผลการตรวจสอบของบริษัทอื่นมา แล้วนำข้อบ่งชี้ที่เขียนไว้ในนั้นมาใช้เป็นข้อบ่งชี้ของบริษัทตนเองโดยตรง
  2. ไปตรวจเยี่ยมแต่ละแผนกและยกประเด็นที่สังเกตได้ขึ้นมา แล้วเลือกประเด็นที่ดูสำคัญจากในนั้นมาเป็นข้อบ่งชี้
  3. กำหนดขอบเขตการตรวจสอบและเกณฑ์การตรวจสอบ (ระเบียบของบริษัทเอง คู่มือขั้นตอน เงื่อนไขในสัญญา และกฎหมาย) ที่จะใช้เป็นมาตรฐานในการตัดสินความดีความชอบไว้ล่วงหน้า
  4. เนื่องจากหากแจ้งล่วงหน้าจะทำให้มีการเตรียมตัวรับมือ จึงไม่แจ้งทั้งขอบเขตการตรวจสอบและกำหนดการ และดำเนินการแบบไม่แจ้งล่วงหน้า โดยยกเฉพาะสิ่งที่เห็น ณ ขณะนั้นขึ้นมาเป็นข้อบ่งชี้
คำตอบC. กำหนดขอบเขตการตรวจสอบและเกณฑ์การตรวจสอบ (ระเบียบของบริษัทเอง คู่มือขั้นตอน เงื่อนไขในสัญญา และกฎหมาย) ที่จะใช้เป็นมาตรฐานในการตัดสินความดีความชอบไว้ล่วงหน้า

การตรวจสอบเป็นกิจกรรมที่ยืนยันว่าสิ่งที่กำหนดไว้ได้รับการปฏิบัติตามหรือไม่ โดยเทียบกับเกณฑ์ หากไม่กำหนดขอบเขตและเกณฑ์การตรวจสอบไว้ล่วงหน้า ความคิดเห็นส่วนตัวของผู้ตรวจสอบก็จะกลายเป็นข้อบ่งชี้ ทำให้แผนกที่ถูกตรวจสอบไม่ยอมรับ การยกประเด็นที่สังเกตได้ขึ้นมามักกลายเป็นข้อบ่งชี้ที่ไม่มีเกณฑ์รองรับ การแจ้งขอบเขตล่วงหน้าเป็นไปเพื่อให้เตรียมหลักฐานให้พร้อม ไม่ใช่การช่วยปกปิด การนำข้อบ่งชี้ของบริษัทอื่นมาใช้โดยตรงก็ไม่สอดคล้องกับความเป็นจริงของบริษัทตนเอง

ข้อ 23 | ลำดับความสำคัญของข้อบ่งชี้

บริษัท A จัดการรายการข้อบ่งชี้จากการตรวจสอบภายในเป็นรายการเดียว และตรวจสอบหมวดหมู่ กำหนดเวลาแก้ไข และความคืบหน้าเป็นประจำทุกเดือน หมวดหมู่มี 2 แบบคือ "ไม่เป็นไปตามข้อกำหนด" ซึ่งไม่เป็นไปตามระเบียบหรือข้อกำหนด และ "โอกาสในการปรับปรุง" ซึ่งแม้จะไม่ใช่การฝ่าฝืนแต่สามารถทำให้ดีขึ้นได้ วันนี้คือวันที่ 20 ตุลาคม คุณซึ่งเป็นผู้นำได้จัดระเบียบสถานการณ์เพื่อเตรียมสำหรับการประชุมติดตามความคืบหน้า มีบางรายการที่การแก้ไขไม่คืบหน้า และในนั้นก็มีรายการที่เลยกำหนดเวลาไปแล้วด้วย สถานการณ์ปัจจุบันเป็นไปตามตารางต่อไปนี้ สิ่งที่ควรลงมือทำเป็นอันดับแรกคือข้อใด

内部監査の指摘事項と是正の進捗(10月20日時点)
No  指摘事項                            区分        是正期限    状況--------------------------------------------------------------------1   退職者のアカウントが3件残存         不適合      9/30        未(担当が未定)2   委託先の年次報告書が未読のまま保管  不適合      11/15       対応中3   異動時の旧権限の削除手順が未整備    不適合      11/30       対応中4   教育記録の保管期間が規程に未記載    改善の機会  次回改訂時  未5   会議室での書類の置きっぱなし        改善の機会  随時        済
  1. มุ่งเน้นให้การจัดทำขั้นตอนตามหมายเลข 3 ซึ่งยังเหลือเวลาก่อนถึงกำหนดเสร็จสิ้นก่อนเป็นอันดับแรก
  2. ลงมือดำเนินการลบบัญชีผู้ลาออกตามหมายเลข 1 ซึ่งเลยกำหนดเวลาไปแล้วและยังไม่มีผู้รับผิดชอบด้วย
  3. ประชาสัมพันธ์เตือนความระมัดระวังไปยังทั้งบริษัทอีกครั้งเกี่ยวกับการวางเอกสารทิ้งไว้ในห้องประชุมตามหมายเลข 5
  4. ลงมือดำเนินการล่วงหน้าเรื่องระยะเวลาเก็บรักษาบันทึกการศึกษาตามหมายเลข 4 โดยจัดทำเนื้อหาให้สอดคล้องกับระเบียบก่อน
คำตอบB. ลงมือดำเนินการลบบัญชีผู้ลาออกตามหมายเลข 1 ซึ่งเลยกำหนดเวลาไปแล้วและยังไม่มีผู้รับผิดชอบด้วย

หมายเลข 1 เป็น "ไม่เป็นไปตามข้อกำหนด" และผ่านกำหนดเวลาแก้ไขวันที่ 30 กันยายนไปแล้วโดยยังไม่มีผู้รับผิดชอบด้วยซ้ำ สถานะที่บัญชีของผู้ลาออกยังคงเหลืออยู่เชื่อมโยงโดยตรงกับการใช้งานโดยมิชอบ จึงต้องลงมือทำเป็นอันดับแรกสุด หมายเลข 2 และหมายเลข 3 อยู่ระหว่างดำเนินการภายในกำหนดเวลา หมายเลข 4 เป็นโอกาสในการปรับปรุงและกำหนดเวลาคือรอบปรับปรุงครั้งถัดไป หมายเลข 5 ได้แก้ไขเสร็จแล้ว จึงไม่มีเหตุผลใดที่จะลงมือทำก่อน การตัดสินใจลำดับความสำคัญต้องพิจารณาทั้งหมวดหมู่ กำหนดเวลา และความคืบหน้าประกอบกัน

ข้อ 24 | การแก้ไขและการป้องกัน

ฝ่ายขายของบริษัท A ได้รับข้อบ่งชี้จากการตรวจสอบภายในเมื่อปีที่แล้วว่า "สิทธิ์การเข้าถึงของแผนกเดิมของพนักงานที่ย้ายตำแหน่งยังไม่ถูกลบ" ฝ่ายขายได้ลบสิทธิ์ของบุคคลที่เกี่ยวข้องในขณะนั้นทันที และตอบกลับฝ่ายตรวจสอบภายในว่า "ได้ตักเตือนผู้รับผิดชอบแล้ว" จึงถือว่าแก้ไขเสร็จสิ้น แต่การตรวจสอบในปีนี้กลับพบข้อบ่งชี้เนื้อหาเดียวกันอีก 3 รายการ เมื่อตรวจสอบพบว่า การประมวลผลการย้ายตำแหน่งดำเนินการในระบบทรัพยากรบุคคล แต่การลบสิทธิ์การเข้าถึงเป็นการดำเนินการที่ผู้รับผิดชอบของแต่ละแผนกยื่นคำขอเมื่อสังเกตเห็นเอง โดยในคู่มือขั้นตอนไม่ได้เขียนถึงขั้นตอนการลบไว้เลย คุณซึ่งเป็นผู้นำต้องการหยุดการเกิดซ้ำให้ได้ในปีนี้ สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากได้ตักเตือนไปแล้วเมื่อปีที่แล้วแต่ยังเกิดซ้ำ จึงลงโทษผู้รับผิดชอบที่ละเลยการลบสิทธิ์เดิมตามระเบียบการทำงาน
  2. ดำเนินการตรวจนับสิทธิ์และลบสิทธิ์ที่ไม่จำเป็นรวบยอดทีเดียวก่อนการตรวจสอบ เพื่อไม่ให้ถูกชี้ในปีถัดไป
  3. เนื่องจากเป็นข้อบ่งชี้ที่เกิดขึ้นทุกปี จึงขอร้องอย่างหนักแน่นให้ฝ่ายตรวจสอบภายในตัดออกจากขอบเขตข้อบ่งชี้โดยถือว่าเป็นสิ่งที่หลีกเลี่ยงไม่ได้ในทางปฏิบัติ
  4. บรรจุการลบสิทธิ์เดิมเป็นขั้นตอนบังคับในกระบวนการย้ายตำแหน่ง แล้วตรวจสอบสถานะการดำเนินการด้วยการตรวจนับทุกไตรมาส
คำตอบD. บรรจุการลบสิทธิ์เดิมเป็นขั้นตอนบังคับในกระบวนการย้ายตำแหน่ง แล้วตรวจสอบสถานะการดำเนินการด้วยการตรวจนับทุกไตรมาส

การตักเตือนรายบุคคลเป็นเพียงการแก้ไขข้อบกพร่องเฉพาะหน้า ไม่ใช่การป้องกันที่เปลี่ยนให้กลายเป็นกลไกที่ไม่เกิดเหตุการณ์เดิมซ้ำ การบรรจุขั้นตอนการลบเข้าไปในกระบวนการและยืนยันด้วยการตรวจนับตามระยะเวลาเป็นประจำ จึงจะสามารถหยุดการเกิดซ้ำได้จริง การลงโทษเป็นการปล่อยให้สาเหตุคือขั้นตอนที่ขาดหายไปคงอยู่ต่อไป การขอร้องให้ตัดออกจากขอบเขตข้อบ่งชี้เป็นเพียงการซ่อนความเสี่ยง และการจัดการเฉพาะก่อนการตรวจสอบก็เป็นการปล่อยให้สิทธิ์ที่หลงเหลืออยู่ในช่วงระหว่างนั้นคงอยู่ต่อไป

ข้อ 25 | วิธีการรับการตรวจสอบ

ฝ่ายขายของบริษัท A จะถูกตรวจสอบภายในในสัปดาห์หน้า โดยมีขอบเขต "การนำข้อมูลลูกค้าออกและการเก็บรักษา" ในความเป็นจริง ฝ่ายขายมีผู้รับผิดชอบบางส่วนที่บันทึกรายชื่อลูกค้าลงในพื้นที่จัดเก็บบนคลาวด์ที่ทำสัญญาไว้เป็นการส่วนตัว โดยไม่ได้รับอนุมัติจากหัวหน้างาน เนื่องจากเห็นว่าขั้นตอนการยื่นคำขออย่างเป็นทางการนั้นยุ่งยาก ผู้จัดการฝ่ายขายได้สั่งการในที่ประชุมภายในแผนกว่า "ถ้าประเมินตกในการตรวจสอบจะลำบาก ดังนั้นถ้าไม่ถูกถามก็อย่าไปพูดถึงเรื่องนี้" คุณซึ่งเป็นผู้นำกำลังลังเลว่าจะดำเนินการตามคำสั่งนี้ต่อไปดีหรือไม่ หลังการตรวจสอบมีแผนจะขอให้ยื่นแผนแก้ไขด้วย สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เสนอต่อผู้จัดการฝ่ายขายให้อธิบายความเป็นจริงและจำนวนโดยไม่ปิดบัง พร้อมทั้งแสดงสาเหตุที่ขั้นตอนอย่างเป็นทางการใช้งานยากและแผนแก้ไขไปพร้อมกัน
  2. ลบไฟล์ทั้งหมดในพื้นที่จัดเก็บบนคลาวด์ที่ทำสัญญาไว้เป็นการส่วนตัวให้เสร็จก่อนวันตรวจสอบ แล้วอธิบายว่าไม่เคยมีวิธีปฏิบัติเช่นนั้นมาก่อน
  3. ปฏิบัติตามคำสั่งของผู้จัดการ ตอบเฉพาะสิ่งที่ถูกถามอย่างเป็นทางการเท่านั้น และไม่พูดถึงความเป็นจริงจากฝ่ายตนเอง
  4. การตรวจสอบเป็นเพียงเรื่องเชิงรูปแบบเท่านั้น จึงเพียงยื่นบันทึกที่ถูกร้องขอ และไม่ให้ผู้รับผิดชอบที่รู้ความเป็นจริงเข้าร่วมด้วย
คำตอบA. เสนอต่อผู้จัดการฝ่ายขายให้อธิบายความเป็นจริงและจำนวนโดยไม่ปิดบัง พร้อมทั้งแสดงสาเหตุที่ขั้นตอนอย่างเป็นทางการใช้งานยากและแผนแก้ไขไปพร้อมกัน

บทบาทของแผนกที่ถูกตรวจสอบคือการแสดงข้อเท็จจริงและนำไปสู่การแก้ไขที่รวมถึงสาเหตุด้วย แม้จะปิดบังก็มักถูกพบเมื่อนำไปเทียบกับหลักฐาน และหากไม่ถูกพบก็จะเป็นเพียงการปล่อยความเสี่ยงทิ้งไว้ ครั้งนี้มีสาเหตุมาจากขั้นตอนที่ใช้งานยาก หากไม่แสดงจุดนั้นออกมาก็จะไม่สามารถแก้ไขได้อย่างมีประสิทธิผล การตอบเชิงรูปแบบ การอธิบายว่าไม่เคยมีเหตุการณ์นั้นเกิดขึ้น หรือการกันผู้ที่รู้ความเป็นจริงออกไป ล้วนทำให้การตรวจสอบไม่สามารถทำงานได้

ข้อ 26 | หลักฐานการตรวจสอบ

ในการตรวจสอบภายในของบริษัท A ผู้ตรวจสอบได้สอบถามผู้รับผิดชอบของฝ่ายธุรกิจเกี่ยวกับสถานะการปฏิบัติงาน พร้อมทั้งตรวจสอบว่ามีบันทึกที่เป็นหลักฐานรองรับหรือไม่ ผู้รับผิดชอบอธิบายในทุกรายการว่า "ได้ดำเนินการตามระเบียบแล้ว" แต่สถานะของบันทึกแตกต่างกันไปตามแต่ละรายการ ผู้ตรวจสอบเห็นว่าจำเป็นต้องนำคำอธิบายมาเทียบกับบันทึกเพื่อตัดสิน ผลการตรวจสอบเป็นไปตามตารางต่อไปนี้ การตัดสินใจของผู้ตรวจสอบที่เหมาะสมที่สุดคือข้อใด

内部監査における説明と記録の確認結果
確認事項                            現場の説明    記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る  実施している  申請書はあるが承認欄が空欄サーバ室の入退室を記録する          実施している  入退室記録あり委託先への情報の持出しを台帳に記録  実施している  台帳がなく担当者の記憶のみ従業者教育を年1回実施する           実施している  受講記録あり
  1. สำหรับรายการที่ไม่มีบันทึกหลงเหลืออยู่ ให้ผู้ตรวจสอบสอบถามคำอธิบายของผู้รับผิดชอบอย่างละเอียด แล้วจัดทำสมุดบันทึกขึ้นใหม่ และใช้สิ่งนั้นเป็นหลักฐานการตรวจสอบโดยตรง
  2. เมื่อหน้างานอธิบายว่าได้ดำเนินการแล้ว ก็ตัดสินว่าไม่มีปัญหาโดยไม่คำนึงว่ามีบันทึกหรือไม่
  3. ระบุว่าใบคำขอที่ช่องอนุมัติว่างเปล่า และการนำออกที่ไม่มีสมุดบันทึกและอาศัยความจำ ไม่สามารถยืนยันการดำเนินการได้ จึงชี้เป็นข้อบ่งชี้ว่าหลักฐานการตรวจสอบไม่เพียงพอ
  4. แม้แต่การเข้าออกอาคารและการศึกษาซึ่งมีบันทึกหลงเหลืออยู่ ก็ยังไม่เพียงพอด้วยคำอธิบายของผู้รับผิดชอบเพียงอย่างเดียว จึงชี้เป็นข้อบ่งชี้ในลักษณะเดียวกัน
คำตอบC. ระบุว่าใบคำขอที่ช่องอนุมัติว่างเปล่า และการนำออกที่ไม่มีสมุดบันทึกและอาศัยความจำ ไม่สามารถยืนยันการดำเนินการได้ จึงชี้เป็นข้อบ่งชี้ว่าหลักฐานการตรวจสอบไม่เพียงพอ

การตรวจสอบดำเนินการโดยยึดข้อเท็จจริงเป็นหลัก คำอธิบายด้วยวาจาต้องได้รับการยืนยันด้วยการเทียบกับบันทึก เมื่อช่องอนุมัติว่างเปล่าก็ไม่สามารถยืนยันข้อเท็จจริงของการอนุมัติได้ และเมื่อไม่มีสมุดบันทึกก็ไม่สามารถติดตามผลการนำออกจริงได้ จึงต้องชี้ว่าหลักฐานการตรวจสอบไม่เพียงพอ การชี้แม้กระทั่งรายการที่มีบันทึกครบถ้วนแล้วไม่มีเหตุผลรองรับ การที่ผู้ตรวจสอบจัดทำบันทึกขึ้นเองแล้วใช้เป็นหลักฐาน ขัดกับบทบาทของการตรวจสอบที่ต้องยืนยันอย่างเป็นอิสระ

ข้อ 27 | วงจรของการปรับปรุง

บริษัท A จัดการตรวจสอบภายในด้านความมั่นคงปลอดภัยสารสนเทศเป็นประจำทุกปีและจัดทำรายงานผลการตรวจสอบด้วย แต่รายงานเพียงถูกเก็บรักษาไว้ที่สำนักงานเลขานุการเท่านั้น ไม่มีเวทีรายงานต่อผู้บริหารระดับสูง และไม่ได้นำไปสะท้อนในแผนหรืองบประมาณของปีถัดไปด้วย ผลก็คือมีข้อบ่งชี้ที่แทบจะเหมือนเดิมทุกปี และหน้างานก็มีเสียงบ่นว่า "ยังไงก็ไม่มีอะไรเปลี่ยนแปลง" ปีนี้การตรวจสอบก็เสร็จสิ้นแล้ว คุณซึ่งเป็นผู้นำเพิ่งได้รับรายงานผลการตรวจสอบมา สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากผลการตรวจสอบเป็นปัญหาของการปฏิบัติงานหน้างาน จึงตัดสินว่าไม่จำเป็นต้องรายงานต่อผู้บริหารระดับสูง
  2. เนื่องจากการตรวจสอบเป็นกิจกรรมในลักษณะการตรวจนับ จึงถือว่า PDCA หมุนครบหนึ่งรอบแล้วในขณะที่ทำการตรวจสอบเสร็จสิ้น
  3. เนื่องจากการที่มีข้อบ่งชี้เหมือนเดิมทุกปีเป็นเพราะมุมมองของผู้ตรวจสอบตายตัว จึงสลับเปลี่ยนหัวข้อการตรวจสอบทุกปี เพื่อไม่ให้ข้อบ่งชี้เดียวกันปรากฏซ้ำ
  4. จัดให้มีเวทีทบทวนโดยฝ่ายบริหาร ที่ผู้บริหารระดับสูงทบทวนผลการตรวจสอบ สถานการณ์การเกิดอุบัติการณ์ และระดับความสำเร็จของเป้าหมาย แล้วนำผลการตัดสินใจไปสะท้อนในแผนและการจัดสรรทรัพยากรของปีถัดไป
คำตอบD. จัดให้มีเวทีทบทวนโดยฝ่ายบริหาร ที่ผู้บริหารระดับสูงทบทวนผลการตรวจสอบ สถานการณ์การเกิดอุบัติการณ์ และระดับความสำเร็จของเป้าหมาย แล้วนำผลการตัดสินใจไปสะท้อนในแผนและการจัดสรรทรัพยากรของปีถัดไป

การตรวจสอบตรงกับขั้นตอนตรวจสอบ (Check) และ PDCA จะหมุนได้ก็ต่อเมื่อผู้บริหารระดับสูงทบทวนผลลัพธ์แล้วนำไปสู่ขั้นตอนทบทวน (Act) ที่สะท้อนในแผนถัดไปเท่านั้น การจัดให้มีการทบทวนโดยฝ่ายบริหารแล้วนำไปสู่การตัดสินใจด้านนโยบายและการจัดสรรทรัพยากรจึงเป็นแนวทางที่ถูกต้อง หากไม่รายงานต่อผู้บริหารระดับสูงก็จะไม่ได้รับงบประมาณหรือแรงขับเคลื่อน ทำให้การปรับปรุงหยุดชะงัก การสลับหัวข้อเพื่อหลีกเลี่ยงการซ้ำเป็นเพียงการทำให้ข้อเท็จจริงที่ยังไม่ได้แก้ไขมองไม่เห็นเท่านั้น

ข้อ 28 | การตรวจประเมินจากภายนอก

บริษัท A ได้รับการร้องขอจากคู่ค้าและกำลังมุ่งสู่การได้รับการรับรอง ISMS เป็นครั้งแรก ผู้รับผิดชอบของสำนักงานเลขานุการเสนอว่า "เนื่องจากเป้าหมายคือการผ่านการตรวจประเมิน จึงควรอ้างอิงระเบียบที่ดูดีของบริษัทอื่นมาทำเนื้อหาให้เป็นอุดมคติ และปรับแต่งบันทึกให้สวยงามสำหรับการตรวจประเมินด้วย" ในความเป็นจริง การปฏิบัติงานจริงมีบางส่วนที่หย่อนกว่าร่างระเบียบ เช่น บันทึกการเข้าออกอาคารไม่ได้บันทึกทุกครั้ง แต่บันทึกรวมเป็นรายสัปดาห์ ในการตรวจประเมิน ทั้งระเบียบและการปฏิบัติงานจริงจะถูกตรวจสอบทั้งคู่ คุณซึ่งเป็นผู้นำมีความกังวลต่อแนวทางดำเนินการนี้ สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. เพื่อให้สอดคล้องกับการปฏิบัติงานหน้างาน จึงยกเลิกระเบียบ แล้วปรับให้ขึ้นอยู่กับดุลยพินิจของแต่ละครั้งไป
  2. จัดทำระเบียบให้เป็นเนื้อหาที่บริษัทตนเองสามารถปฏิบัติได้จริง และจัดให้อยู่ในสภาพที่สามารถยื่นบันทึกที่เกิดขึ้นจากการปฏิบัติงานประจำวันเป็นหลักฐานได้โดยตรง
  3. สำหรับส่วนที่ระเบียบกับการปฏิบัติงานไม่ตรงกัน ให้ปฏิบัติตามระเบียบเฉพาะช่วงระยะเวลาการตรวจประเมิน แล้วกลับไปใช้การปฏิบัติงานแบบเดิมหลังการตรวจประเมินเสร็จสิ้น
  4. เนื่องจากเป้าหมายคือการผ่านการตรวจประเมิน จึงจัดทำระเบียบเนื้อหาในอุดมคติขึ้นใหม่ และปรับแต่งบันทึกสำหรับการตรวจประเมินก่อนยื่น
คำตอบB. จัดทำระเบียบให้เป็นเนื้อหาที่บริษัทตนเองสามารถปฏิบัติได้จริง และจัดให้อยู่ในสภาพที่สามารถยื่นบันทึกที่เกิดขึ้นจากการปฏิบัติงานประจำวันเป็นหลักฐานได้โดยตรง

ในการตรวจประเมิน จะมีการตรวจสอบว่าสิ่งที่กำหนดไว้เองได้รับการปฏิบัติตามหรือไม่ ดังนั้นระเบียบในอุดมคติที่ปฏิบัติไม่ได้จริงจะกลายเป็นสาเหตุของความไม่สอดคล้อง บันทึกจากการปฏิบัติงานประจำวันจะกลายเป็นหลักฐานได้โดยตรง การจัดให้อยู่ในสภาพที่เกิดขึ้นเป็นประจำทุกวันจึงเป็นการเตรียมการที่ดีที่สุด บันทึกที่ปรับแต่งขึ้นสำหรับการตรวจประเมินไม่สะท้อนความเป็นจริง การปฏิบัติตามระเบียบเฉพาะช่วงตรวจประเมินก็เป็นเพียงการปล่อยให้ข้อบกพร่องกลับมาหลังการตรวจประเมิน และการยกเลิกระเบียบก็ทำให้สูญเสียมาตรฐานไปเลย

ข้อ 29 | วิธีการอ่านรายงาน

บริษัท A ได้รับการตรวจประเมินจากภายนอกและได้รับรายงานจากหน่วยงานตรวจประเมิน ในรายงานมีการแบ่งหมวดหมู่ข้อบ่งชี้ไว้ และแต่ละหมวดหมู่ก็มีสิ่งที่ต้องดำเนินการและกำหนดเวลาแตกต่างกัน ผู้รับผิดชอบของสำนักงานเลขานุการกล่าวว่า "เนื่องจากมีจำนวนมาก จึงน่าจะดำเนินการเฉพาะรายการที่ระบุกำหนดเวลาไว้ชัดเจนก็เพียงพอ" คุณซึ่งเป็นผู้นำตัดสินใจที่จะจัดระเบียบความหมายของแต่ละหมวดหมู่ก่อนแล้วจึงกำหนดแนวทางการดำเนินการ เนื้อหาของรายงานเป็นไปตามตารางต่อไปนี้ ในบรรดาการรับมือของบริษัท A ต่อไปนี้ ข้อใดไม่เหมาะสม

外部審査の報告書における指摘の区分と対応
区分          件数  求められる対応                        期限--------------------------------------------------------------重大な不適合  1     原因分析と是正計画の提出、是正の完了  30日以内に計画提出軽微な不適合  3     是正処置の実施                        次回審査まで改善の機会    5     対応は任意(推奨事項)                期限なし
  1. โอกาสในการปรับปรุง (Opportunity for Improvement) ทั้ง 5 รายการไม่มีกำหนดเวลาและการดำเนินการก็เป็นไปโดยสมัครใจ จึงไม่บันทึกไว้และไม่นำมาเป็นเป้าหมายในการพิจารณาเลย
  2. จัดให้มีกลไกติดตามผล (Follow-up) เพื่อยืนยันว่ามาตรการแก้ไขได้ดำเนินการภายในกำหนดเวลาหรือไม่
  3. ความไม่สอดคล้องเล็กน้อย (Minor Nonconformity) ทั้ง 3 รายการก็จำเป็นต้องแก้ไขเช่นกัน จึงมอบหมายผู้รับผิดชอบและกำหนดเวลาภายในบริษัทให้แต่ละรายการ
  4. สำหรับความไม่สอดคล้องร้ายแรง (Major Nonconformity) ให้ลงมือวิเคราะห์สาเหตุทันที และเตรียมพร้อมเพื่อให้สามารถยื่นแผนแก้ไขได้ภายใน 30 วัน
คำตอบA. โอกาสในการปรับปรุง (Opportunity for Improvement) ทั้ง 5 รายการไม่มีกำหนดเวลาและการดำเนินการก็เป็นไปโดยสมัครใจ จึงไม่บันทึกไว้และไม่นำมาเป็นเป้าหมายในการพิจารณาเลย

โอกาสในการปรับปรุงในขณะนี้ยังไม่ได้ฝ่าฝืนข้อกำหนด แต่เป็นสิ่งที่แสดงให้เห็นถึงช่องทางที่จะลดความเสี่ยงลงได้ การบันทึกไว้แล้วตัดสินลำดับความสำคัญเพื่อพิจารณาว่าจะดำเนินการหรือไม่จึงเหมาะสม การไม่พิจารณาแม้แต่จะบันทึกไว้เลยเป็นการปล่อยให้เมล็ดพันธุ์ที่อาจพัฒนาไปเป็นความไม่สอดคล้องในครั้งต่อไปคงอยู่ต่อไป การลงมือทันทีต่อความไม่สอดคล้องร้ายแรง การมอบหมายผู้รับผิดชอบและกำหนดเวลาให้ความไม่สอดคล้องเล็กน้อย และการสร้างกลไกติดตามผล ล้วนเป็นการรับมือที่เหมาะสม

ข้อ 30 | การตัดสินใจส่งเรื่องขึ้นบน

การตรวจสอบภายในของบริษัท A พบข้อบ่งชี้ว่าไม่สอดคล้องกับข้อกำหนดว่า "ระยะเวลาเก็บรักษาบันทึกการปฏิบัติงานของระบบหลักมีเพียง 1 สัปดาห์เท่านั้น แม้จะเกิดข้อสงสัยว่ามีการกระทำมิชอบก็ไม่สามารถย้อนกลับไปติดตามได้" การแก้ไขจำเป็นต้องเพิ่มพื้นที่จัดเก็บข้อมูลและเปลี่ยนแปลงการตั้งค่า ซึ่งประเมินค่าใช้จ่ายไว้หลายล้านเยน ฝ่ายระบบสารสนเทศตอบว่า "ไม่ได้ตั้งงบประมาณของปีนี้ไว้ จึงไม่สามารถลงมือทำได้" และเหลือเวลาอีก 2 เดือนก่อนถึงกำหนดเวลาแก้ไข คุณซึ่งเป็นผู้นำได้ขอความร่วมมือไปแล้ว 3 ครั้งแต่สถานการณ์ก็ยังไม่เปลี่ยนแปลง และรู้สึกว่าการประสานงานระหว่างแผนกเพียงอย่างเดียวไม่สามารถขับเคลื่อนได้อีกต่อไป สิ่งที่เหมาะสมที่สุดคือข้อใด

  1. ให้ฝ่ายระบบสารสนเทศเป็นผู้ตัดสินใจยอมรับความเสี่ยง แล้วให้คุณซึ่งเป็นผู้นำเป็นผู้ตัดสินใจดำเนินการในฐานะที่แก้ไขเสร็จสิ้นแล้ว
  2. ขอให้ฝ่ายตรวจสอบภายในถอนข้อบ่งชี้ครั้งนี้ออกไปก่อน แล้วประสานให้ชี้ข้อบ่งชี้เนื้อหาเดียวกันขึ้นใหม่อีกครั้งในปีถัดไปเมื่อมีงบประมาณแล้ว
  3. เนื่องจากไม่มีงบประมาณก็ไม่มีทางแก้ไขได้ จึงขยายกำหนดเวลาแก้ไขต่อไปเรื่อย ๆ และรายงานว่าอยู่ระหว่างดำเนินการ
  4. จัดระเบียบผลกระทบที่คาดว่าจะเกิดขึ้นหากไม่สามารถติดตามย้อนหลังได้ ทรัพยากรที่จำเป็น และผู้ที่จะเป็นผู้ยอมรับความเสี่ยงหากเลื่อนการดำเนินการออกไป แล้วส่งเรื่องขึ้นไปยังผู้บริหารระดับสูงเพื่อขอคำตัดสินใจ
คำตอบD. จัดระเบียบผลกระทบที่คาดว่าจะเกิดขึ้นหากไม่สามารถติดตามย้อนหลังได้ ทรัพยากรที่จำเป็น และผู้ที่จะเป็นผู้ยอมรับความเสี่ยงหากเลื่อนการดำเนินการออกไป แล้วส่งเรื่องขึ้นไปยังผู้บริหารระดับสูงเพื่อขอคำตัดสินใจ

การแก้ไขที่ต้องใช้งบประมาณและความร่วมมือจากแผนกอื่น ไม่สามารถตัดสินใจได้ด้วยดุลยพินิจของผู้รับผิดชอบหรือแผนกใดแผนกหนึ่งเพียงลำพัง การจัดระเบียบผลกระทบที่คาดว่าจะเกิดขึ้น ทรัพยากรที่จำเป็น และผู้ที่จะยอมรับความเสี่ยงหากเลื่อนออกไป แล้วส่งเรื่องขึ้นไปยังผู้บริหารระดับสูงเพื่อขอคำตัดสินใจจึงเป็นแนวทางที่ถูกต้อง การขยายกำหนดเวลาซ้ำแล้วรายงานว่าอยู่ระหว่างดำเนินการเป็นการปล่อยปละละเลยในทางปฏิบัติ การขอถอนข้อบ่งชี้เท่ากับเป็นการกระทำที่ลบข้อเท็จจริงทิ้งไป การยอมรับความเสี่ยงเป็นสิ่งที่ผู้มีอำนาจรับผิดชอบต้องตัดสินใจอย่างชัดเจน ไม่ใช่สิ่งที่ผู้รับผิดชอบจะดำเนินการในฐานะที่แก้ไขเสร็จสิ้นแล้วได้เอง

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น