| 1 | การทบทวนและประเมินความเสี่ยงปัจจัยภายนอก/ปัจจัยภายใน บริษัทมีจุดมุ่งหมายในการนำระบบความปลอดภัยข้อมูล (ISMS) มาประยุกต์ใช้อย่างไร (ให้ผู้รับผิดชอบอธิบาย) | ข้อกำหนด 4.1 P-MS-01 | | |
| 2 | ปัจจัยภายนอกที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง ได้รวมถึงปัจจัยที่เกี่ยวข้องกับการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Change) หรือไม่ (สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01) | ข้อกำหนด 4.1/และ 4.1 Amd1:2024 P-MS-01 | | |
| 3 | ปัจจัยภายในที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง(สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01) | ข้อกำหนด 4.1 P-MS-01 | | |
| 4 | กำหนดช่วงเวลาในการทบทวนปัจจัยภายนอกและปัจจัยภายในอย่างไร | ข้อกำหนด 4.1 P-MS-01 | | |
| 5 | ความเสี่ยงจากปัจจัยภายใน/ปัจจัยภายนอกในระบบความปลอดภัยข้อมูล (ISMS) ที่ส่งผลกระทบต่อบริษัทฯมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร(สุ่มตรวจสอบการระบุความเสี่ยงหรือโอกาสในการปรับปรุงในแบบฟอร์ม (FM-ISMR-01-01) | ข้อกำหนด 6.1.1 P-MS-01 | | |
| 6 | กำหนดเกณฑ์การประเมินความเสี่ยงปัจจัยภายนอก/ภายในอย่างไร | ข้อกำหนด 6.1.1 P-MS-01 | | |
| 7 | การทบทวนผู้มีส่วนได้ส่วนเสียและประเมินความเสี่ยงความต้องการของผู้มีส่วนได้ส่วนเสีย บริษัทมีผู้มีส่วนได้ส่วนเสียภายนอกเป็นใครบ้างในระบบ ISMS และการดำเนินธุรกิจและมีความต้องการอย่างไร(สุ่มตรวจสอบข้อมูลผู้มีส่วนได้ส่วนเสียใน FM-ISMR-01-02) | ข้อกำหนด 4.2 P-MS-01 | | |
| 8 | บริษัทมีผู้มีส่วนได้ส่วนเสียภายในเป็นใครบ้างด้านระบบ ISMS และการดำเนินธุรกิจมีความต้องการอย่างไร | ข้อกำหนด 4.2 P-MS-01 | | |
| 9 | กำหนดช่วงเวลาในการทบทวนผู้มีส่วนได้ส่วนเสียภายใน/ภายนอกรวมถึงความต้องการอย่างไร | ข้อกำหนด 4.2 P-MS-01 | | |
| 10 | ความเสี่ยงจากผู้มีส่วนได้ส่วนเสียภายนอกและภายในด้านระบบ ISMSที่ส่งผลกระทบต่อบริษัทมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร | ข้อกำหนด 6.1.1 P-MS-01 | | |
| 11 | กำหนดเกณฑ์การประเมินความเสี่ยงผู้มีส่วนได้ส่วนเสียภายนอก/ภายในอย่างไร | ข้อกำหนด 6.1.1 P-MS-01 | | |
| 12 | การกำหนดขอบเขต และขอบข่าย ขอบเขตในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร | ข้อกำหนด 4.3 | | |
| 13 | ขอบข่ายในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร | ข้อกำหนด 4.3 | | |
| 14 | มีการระบุข้อยกเว้นการนำระบบ ISMS มาประยุกต์ใช้หรือไม่รวมถึงมาตรการควบคุมใน ANNEX A. | ข้อกำหนด 4.3 | | |
| 15 | การนำระบบ ISMS มาประยุกต์ใช้ มีการสร้างกระบวนการต่างๆในระบบ ISMSเรื่องใดบ้าง (สุ่มกระบวนการ P และข้อกำหนดที่เกี่ยวข้อง) | ข้อกำหนด 4.4 | | |
| 16 | การแสดงความมุ่งมั่นของผู้บริหาร ผู้บริหารได้สนับสนุนในการนำระบบ ISMS มาประยุกต์ใช้อย่างไร (ให้อธิบายเรื่องต่างๆที่ผู้บริหารให้การสนับสนุนในด้านต่างๆ) | ข้อกำหนด 5.1 | | |
| 17 | ผู้บริหารได้ลงชื่อในเอกสารประกาศนโยบาย ISMS หรือไม่, ขอดู | ข้อกำหนด 5.1 | | |
| 18 | ผู้บริหารได้ลงชื่ออนุมัติการประกาศวัตถุประสงค์ เป้าหมายระบบ ISMS หรือไม่, ขอดูรายงานผล KPI | ข้อกำหนด 5.1 | | |
| 19 | การจัดทำนโยบาย ISMS ได้จัดทำประกาศนโยบายความปลอดภัยข้อมูลกำหนดไว้อย่างไร,จัดทำหรือไม่ (ขอดูเอกสารประกาศนโยบายฯ ว่ามีเนื้อหาเหมาะสมหรือไม่) | ข้อกำหนด 5.2 | | |
| 20 | นโยบาย ISMS (ISMS Policy) มีการสื่อสารภายในอย่างไร | ข้อกำหนด 5.2 | | |
| 21 | นโยบาย ISMS (ISMS Policy) กำหนดให้ผู้มีส่วนได้ส่วนเสียภายนอกสามารถเข้าถึงได้อย่างไร | ข้อกำหนด 5.2 | | |
| 22 | นโยบาย ISMS (ISMS Policy) นั้นได้นำไปตั้งเป็นวัตถุประสงค์ เป้าหมายเรื่องใดบ้าง | ข้อกำหนด 5.2 | | |
| 23 | นโยบาย ISMS (ISMS Policy) ได้สื่อสารให้บุคลากรภายในรับทราบอย่างไร | ข้อกำหนด 5.2 | | |
| 24 | นโยบาย ISMS (ISMS Policy) กำหนดช่องทางให้ผู้มีส่วนได้ส่วนเสียภายนอกได้เข้าถึงอย่างไร | ข้อกำหนด 5.2 | | |
| 25 | การกำหนดหน้าที่และความรับผิดชอบ มีการกำหนดหน้าที่และความรับผิดชอบในระบบ ISMSสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR) | ข้อกำหนด 5.3 P-MS-02 | | |
| 26 | มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร | ข้อกำหนด 5.3 P-MS-02 | | |
| 24 | มีการกำหนดหน้าที่และความรับผิดชอบในระบบความปลอดภัยข้อมูลสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR) | ข้อกำหนด 5.3 P-MS-02 | | |
| 25 | มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร | ข้อกำหนด 5.3 P-MS-02 | | |
| 26 | การประเมินความเสี่ยง ISMS กำหนดกระบวนการในการวิเคราะห์ความเสี่ยงของข้อมูลครอบคลุมขอบข่ายที่นำระบบ ISMS มาประยุกต์ใช้หรือไม่ | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 27 | ในกระบวนการต่างๆมีการวิเคราะห์ความเสี่ยงที่ส่งผลกระทบต่อ C,I,A หรือไม่, อย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 28 | ผลกระทบต่างๆมีการระบุช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 29 | ปัญหาที่เกิดขึ้นนำมาประเมินความเสี่ยงของช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 30 | กำหนดเกณฑ์ในการยอมรับความเสี่ยงอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 31 | มีการสรุปรายการความเสี่ยงของทรัพย์สินต่างๆอย่างไร | ข้อกำหนด 6.1.2 P-MS-10 | | |
| 32 | กำหนดช่วงเวลาในการทบทวนความเสี่ยงอย่างไร | ข้อกำหนด 8.2 P-MS-10 | | |
| 33 | SOA แต่ละข้อที่จะนำมาประยุกต์ใช้มีการจัดทำเอกสาร Risk Treatement Plan มาประยุกต์ใช้ หรือไม่, อย่างไร | ข้อกำหนด 6.1.3 P-MS-10 | | |
| 34 | SOA มีการยกเว้นการประยุกต์ใช้ข้อใดบ้าง | ข้อกำหนด 6.1.3 P-MS-10 | | |
| 35 | มีการติดตามการดำเนินการแก้ไขความเสี่ยงตามที่ระบุในเอกสาร Risk treatment plan อย่างไร, ขอดูผลการปฏิบัติการแก้ไข | ข้อกำหนด 8.3 P-MS-10 | | |
| 34 | การกำหนดวัตถุประสงค์ เป้าหมายและจัดทำแผนการดำเนินงาน วัตถุประสงค์ เป้าหมายของระบบ ISMS ไว้อย่างไร (ขอดูเอกสารประกาศวัตถุประสงค์ เป้าหมาย) | ข้อกำหนด 6.2 P-MS-08 | | |
| 35 | วัตถุประสงค์ เป้าหมายแต่ละข้อมีการจัดทำแผนการดำเนินงานเพื่อให้ประสบผลสำเร็จอย่างไร (มีครบ 5 หัวข้อหรือไม่) | ข้อกำหนด 6.2 P-MS-08 | | |
| 36 | ผลของวัตถุประสงค์ เป้าหมายในแต่ละเรื่องเป็นอย่างไร | ข้อกำหนด 6.2 P-MS-08 | | |
| 37 | ผู้บริหารให้สนับสนุนทรัพยากรต่างๆในการนำระบบ ISMS มาประยุกต์ใช้ | ข้อกำหนด 7.1 P-MS-08 | | |
| 38 | การสื่อสาร กำหนดหัวข้อและช่องทางต่างๆที่จะทำการสื่อสารในระบบ ISMS อย่างไร ทั้งภายใน และภายนอก (สุ่มหัวข้อการสื่อสารในแผนการสื่อสารฯ) FM-ISMR-09-03 (สุ่มหัวข้อในตารางการสื่อสารภายนอก) FM-ISMR-09-04 | ข้อกำหนด 7.4 P-MS-09 | | |
| 39 | การเฝ้าติดตามการนำระบบ ISMS มาประยุกต์ใช้ มีการเฝ้าติดตามการนำระบบความปลอดภัยข้อมูลมาประยุกต์ใช้อย่างไร(สุ่มหัวข้อการเฝ้าติดตามในแผนการเฝ้าติดตามฯระบบการจัดการ) | ข้อกำหนด 9.1 P-MS-12 | | |
| 40 | การตรวจติดตามภายในระบบ ISMS กำหนดช่วงเวลาในการตรวจติดตามภายในระบบ ISMS อย่างไร | ข้อกำหนด 9.2 P-MS-05 | | |
| 41 | การเลือกผู้ตรวจติดตามภายในระบบ ISMS อย่างไร กำหนดคุณสมบัติไว้อย่างไร | ข้อกำหนด 9.2 P-MS-05 | | |
| 42 | การตรวจติดตามภายใน ISMS ของแต่ละทีมครอบคลุมข้อกำหนดที่เกี่ยวข้องหรือไม่ | ข้อกำหนด 9.2 P-MS-05 | | |
| 43 | ผลการตรวจติดตามภายในระบบ ISMS เป็นอย่างไร มีความไม่สอดคล้องหรือไม่ | ข้อกำหนด 9.2 P-MS-05 | | |
| 44 | มีการติดตามการแก้ไขปัญหาจากการตรวจติดตามภายในอย่างไร | ข้อกำหนด 9.2 P-MS-05 | | |
| 45 | การแก้ไขปัญหา กำหนดปัญหาในระบบ ISMS ในเรื่องอะไรบ้างที่จะนำเข้าสู่กระบวนการแก้ไขปัญหาหรือ (ให้อธิบายสาเหตุ) | ข้อกำหนด 10.2 P-MS-06 | | |
| 46 | มีการติดตามการแก้ไขปัญหาของใบ CAR ต่างๆอย่างไร | ข้อกำหนด 10.2 P-MS-06 | | |
| 47 | การบริหารการเปลี่ยนแปลง เมื่อมีการเปลี่ยนแปลงที่ส่งผลกระทบต่อระบบ ISMS มีวิธีการรองรับการเปลี่ยนแปลงต่างๆนั้นอย่างไร (ให้อธิบายแนวทาง, ขอดูหลักฐาน เช่น แผนรองรับการเปลี่ยนแปลง) | ข้อกำหนด 6.3 P-MS-13 | | |
| 48 | การทบทวนระบบการจัดการโดยฝ่ายบริหาร กำหนดช่วงเวลาการทบทวนการนำระบบ ISMS มาประยุกต์ | ข้อกำหนด 9.3 P-MS-07 | | |
| 49 | การทบทวนระบบ ISMS ได้ทบทวนครอบคลุมวาระที่ข้อกำหนดระบุหรือไม่ | ข้อกำหนด 9.3 P-MS-07 | | |
| 50 | ผู้บริหารได้ตัดสินใจให้การสนับสนุนหรือแก้ไขปัญหาในการนำระบบ ISMS มาประยุกต์ใช้เรื่องอะไรบ้าง (ให้ผู้บริหารอธิบาย, ขอดูรายงานการประชุมทบทวนระบบ ISMS) | ข้อกำหนด 9.3 P-MS-07 | | |