| No. | คำถาม | ข้อกำหนด / เอกสาร | หลักฐาน | |
|---|---|---|---|---|
| 26 | การประเมินความเสี่ยง ISMS กำหนดกระบวนการในการวิเคราะห์ความเสี่ยงของข้อมูลครอบคลุมขอบข่ายที่นำระบบ ISMS มาประยุกต์ใช้หรือไม่ | ข้อกำหนด 6.1.2 P-MS-10 | ครอบคลุม ระบุในเอกสาร P-MS-10 ประกาศวันที่ …..............แก้ไขครั้งที่ ….. | |
| 27 | ในกระบวนการต่างๆมีการวิเคราะห์ความเสี่ยงที่ส่งผลกระทบต่อ C,I,A หรือไม่, อย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | ในแบบฟอร์มประเมินความเสี่ยงกำหนดให้ ระบุผลกระทบ C,I,A ซึ่งทำทุกแผนก | |
| 28 | ผลกระทบต่างๆมีการระบุช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | สุ่มแผนก IT งานกำหนดสิทธิ์บริหารบัญชีผู้ใช้ ข้อมูลตาราง Acess Permision ผลกระทบข้อมูล ถูกแก้ไข (I) | |
| 29 | ปัญหาที่เกิดขึ้นนำมาประเมินความเสี่ยงของช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | สาเหตุการเกิดปัญหาจากข้อด้านบนคือบุคคลตั้งใจ เข้าไปแก้ไข กำหนดการป้องกันโดยกำหนดสิทธิ์การแก้ไขข้อมูล | |
| 30 | กำหนดเกณฑ์ในการยอมรับความเสี่ยงอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | ระบุใน P-MS-10 ด้านความรุนแรง 4 ระดับ, ด้านโอกาสเกิด 4 ระดับ,นำมาคูณกันจัดระดับนัยสำคัญ | |
| 31 | มีการสรุปรายการความเสี่ยงของทรัพย์สินต่างๆอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | สรุปในบัญชีข้อมูลและทรัพย์สิน (Inventory of Information and Asset) | |
| 32 | กำหนดช่วงเวลาในการทบทวนความเสี่ยงอย่างไร | ข้อกำหนด 8.2 P-MS-10 | ทบทวนปีละ 1 ครั้งหรือเมื่อมีการเปลี่ยนแปลง กระบวนการ,ล่าสุดจัดทำวันที่ 9 เดือนเมษายน 2568 | |
| 33 | SOA แต่ละข้อที่จะนำมาประยุกต์ใช้มีการจัดทำเอกสาร Risk Treatement Plan มาประยุกต์ใช้ หรือไม่, อย่างไร | ข้อกำหนด 6.1.3 P-MS-10 | สุ่มข้อมูลตาราง Acess Permisionระดับความเสี่ยง ต่ำ ความรุนแรง 1 โอกาสเกิด 3 แผนจัดการความเสี่ยงไม่มีเพราะไม่ถึงเกณฑ์ที่กำหนด | |
| 34 | SOA มีการยกเว้นการประยุกต์ใช้ข้อใดบ้าง | ข้อกำหนด 6.1.3 P-MS-10 | SOA จัดทำวันที่ 9 เดือนเมษายน 2568 SOA ที่ยกเว้น ไม่มี(ตรงกับข้อกำหนด 4.3 หรือไม่) ตรง | |
| 35 | มีการติดตามการดำเนินการแก้ไขความเสี่ยงตามที่ระบุในเอกสาร Risk treatment plan อย่างไร, ขอดูผลการปฏิบัติการแก้ไข | ข้อกำหนด 8.3 P-MS-10 | ติดตามในการประชุมทบทวนของคณะทำงาน ISMS (ถ้ามี) ติดตามโดย ISMR |