รายการคำถามInternal Audit Checklistv.2026-09-07.005

ISMR — ตัวแทนฝ่ายบริหารระบบความปลอดภัยข้อมูล

10 ข้อ
ส่งออก Excel
No.คำถามข้อกำหนด / เอกสารหลักฐาน
26
การประเมินความเสี่ยง ISMS
กำหนดกระบวนการในการวิเคราะห์ความเสี่ยงของข้อมูลครอบคลุมขอบข่ายที่นำระบบ ISMS มาประยุกต์ใช้หรือไม่
ข้อกำหนด 6.1.2
P-MS-10
ครอบคลุม ระบุในเอกสาร P-MS-10 ประกาศวันที่
…..............แก้ไขครั้งที่ …..
27
ในกระบวนการต่างๆมีการวิเคราะห์ความเสี่ยงที่ส่งผลกระทบต่อ C,I,A หรือไม่, อย่างไร
ข้อกำหนด 6.1.2
P-MS-10
ในแบบฟอร์มประเมินความเสี่ยงกำหนดให้
ระบุผลกระทบ C,I,A ซึ่งทำทุกแผนก
28
ผลกระทบต่างๆมีการระบุช่องโหว่หรือสาเหตุของปัญหาอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
สุ่มแผนก IT งานกำหนดสิทธิ์บริหารบัญชีผู้ใช้
ข้อมูลตาราง Acess Permision ผลกระทบข้อมูล
ถูกแก้ไข (I)
29
ปัญหาที่เกิดขึ้นนำมาประเมินความเสี่ยงของช่องโหว่หรือสาเหตุของปัญหาอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
สาเหตุการเกิดปัญหาจากข้อด้านบนคือบุคคลตั้งใจ
เข้าไปแก้ไข
กำหนดการป้องกันโดยกำหนดสิทธิ์การแก้ไขข้อมูล
30
กำหนดเกณฑ์ในการยอมรับความเสี่ยงอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
ระบุใน P-MS-10 ด้านความรุนแรง 4 ระดับ,
ด้านโอกาสเกิด 4 ระดับ,นำมาคูณกันจัดระดับนัยสำคัญ
31
มีการสรุปรายการความเสี่ยงของทรัพย์สินต่างๆอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
สรุปในบัญชีข้อมูลและทรัพย์สิน (Inventory of
Information and Asset)
32
กำหนดช่วงเวลาในการทบทวนความเสี่ยงอย่างไร
ข้อกำหนด 8.2
P-MS-10
ทบทวนปีละ 1 ครั้งหรือเมื่อมีการเปลี่ยนแปลง
กระบวนการ,ล่าสุดจัดทำวันที่ 9 เดือนเมษายน 2568
33
SOA แต่ละข้อที่จะนำมาประยุกต์ใช้มีการจัดทำเอกสาร Risk Treatement Plan มาประยุกต์ใช้ หรือไม่, อย่างไร
ข้อกำหนด 6.1.3
P-MS-10
สุ่มข้อมูลตาราง Acess Permisionระดับความเสี่ยง ต่ำ
ความรุนแรง 1 โอกาสเกิด 3
แผนจัดการความเสี่ยงไม่มีเพราะไม่ถึงเกณฑ์ที่กำหนด
34
SOA มีการยกเว้นการประยุกต์ใช้ข้อใดบ้าง
ข้อกำหนด 6.1.3
P-MS-10
SOA จัดทำวันที่ 9 เดือนเมษายน 2568
SOA ที่ยกเว้น ไม่มี(ตรงกับข้อกำหนด 4.3 หรือไม่) ตรง
35
มีการติดตามการดำเนินการแก้ไขความเสี่ยงตามที่ระบุในเอกสาร Risk treatment plan อย่างไร, ขอดูผลการปฏิบัติการแก้ไข
ข้อกำหนด 8.3
P-MS-10
ติดตามในการประชุมทบทวนของคณะทำงาน ISMS
(ถ้ามี) ติดตามโดย ISMR