รายการคำถามInternal Audit Checklistv.2026-09-07.005

ISMRตัวแทนฝ่ายบริหารระบบความปลอดภัยข้อมูลปี 2569 ครั้งที่ 1

ดูตัวอย่างก่อนพิมพ์ส่งออก Excel (กรอกแล้ว)Excel ฟอร์มเปล่า

ผลการตรวจ

55 ข้อ
No.คำถามข้อกำหนด / เอกสารผลหลักฐานที่พบ
1
การทบทวนและประเมินความเสี่ยงปัจจัยภายนอก/ปัจจัยภายใน
บริษัทมีจุดมุ่งหมายในการนำระบบความปลอดภัยข้อมูล (ISMS) มาประยุกต์ใช้อย่างไร (ให้ผู้รับผิดชอบอธิบาย)
ข้อกำหนด 4.1
P-MS-01
2ปัจจัยภายนอกที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง ได้รวมถึงปัจจัยที่เกี่ยวข้องกับการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Change) หรือไม่ (สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01)
ข้อกำหนด 4.1/และ 4.1 Amd1:2024
P-MS-01
3ปัจจัยภายในที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง(สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01)
ข้อกำหนด 4.1
P-MS-01
4กำหนดช่วงเวลาในการทบทวนปัจจัยภายนอกและปัจจัยภายในอย่างไร
ข้อกำหนด 4.1
P-MS-01
5ความเสี่ยงจากปัจจัยภายใน/ปัจจัยภายนอกในระบบความปลอดภัยข้อมูล (ISMS) ที่ส่งผลกระทบต่อบริษัทฯมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร(สุ่มตรวจสอบการระบุความเสี่ยงหรือโอกาสในการปรับปรุงในแบบฟอร์ม (FM-ISMR-01-01)
ข้อกำหนด 6.1.1
P-MS-01
6กำหนดเกณฑ์การประเมินความเสี่ยงปัจจัยภายนอก/ภายในอย่างไร
ข้อกำหนด 6.1.1
P-MS-01
7
การทบทวนผู้มีส่วนได้ส่วนเสียและประเมินความเสี่ยงความต้องการของผู้มีส่วนได้ส่วนเสีย
บริษัทมีผู้มีส่วนได้ส่วนเสียภายนอกเป็นใครบ้างในระบบ ISMS และการดำเนินธุรกิจและมีความต้องการอย่างไร(สุ่มตรวจสอบข้อมูลผู้มีส่วนได้ส่วนเสียใน FM-ISMR-01-02)
ข้อกำหนด 4.2
P-MS-01
8บริษัทมีผู้มีส่วนได้ส่วนเสียภายในเป็นใครบ้างด้านระบบ ISMS และการดำเนินธุรกิจมีความต้องการอย่างไร
ข้อกำหนด 4.2
P-MS-01
9กำหนดช่วงเวลาในการทบทวนผู้มีส่วนได้ส่วนเสียภายใน/ภายนอกรวมถึงความต้องการอย่างไร
ข้อกำหนด 4.2
P-MS-01
10ความเสี่ยงจากผู้มีส่วนได้ส่วนเสียภายนอกและภายในด้านระบบ ISMSที่ส่งผลกระทบต่อบริษัทมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร
ข้อกำหนด 6.1.1
P-MS-01
11กำหนดเกณฑ์การประเมินความเสี่ยงผู้มีส่วนได้ส่วนเสียภายนอก/ภายในอย่างไร
ข้อกำหนด 6.1.1
P-MS-01
12
การกำหนดขอบเขต และขอบข่าย
ขอบเขตในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร
ข้อกำหนด 4.3
13ขอบข่ายในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร
ข้อกำหนด 4.3
14มีการระบุข้อยกเว้นการนำระบบ ISMS มาประยุกต์ใช้หรือไม่รวมถึงมาตรการควบคุมใน ANNEX A.
ข้อกำหนด 4.3
15
การนำระบบ ISMS มาประยุกต์ใช้
มีการสร้างกระบวนการต่างๆในระบบ ISMSเรื่องใดบ้าง (สุ่มกระบวนการ P และข้อกำหนดที่เกี่ยวข้อง)
ข้อกำหนด 4.4
16
การแสดงความมุ่งมั่นของผู้บริหาร
ผู้บริหารได้สนับสนุนในการนำระบบ ISMS มาประยุกต์ใช้อย่างไร (ให้อธิบายเรื่องต่างๆที่ผู้บริหารให้การสนับสนุนในด้านต่างๆ)
ข้อกำหนด 5.1
17ผู้บริหารได้ลงชื่อในเอกสารประกาศนโยบาย ISMS หรือไม่, ขอดู
ข้อกำหนด 5.1
18ผู้บริหารได้ลงชื่ออนุมัติการประกาศวัตถุประสงค์ เป้าหมายระบบ ISMS หรือไม่, ขอดูรายงานผล KPI
ข้อกำหนด 5.1
19
การจัดทำนโยบาย ISMS
ได้จัดทำประกาศนโยบายความปลอดภัยข้อมูลกำหนดไว้อย่างไร,จัดทำหรือไม่ (ขอดูเอกสารประกาศนโยบายฯ ว่ามีเนื้อหาเหมาะสมหรือไม่)
ข้อกำหนด 5.2
20นโยบาย ISMS (ISMS Policy) มีการสื่อสารภายในอย่างไร
ข้อกำหนด 5.2
21นโยบาย ISMS (ISMS Policy) กำหนดให้ผู้มีส่วนได้ส่วนเสียภายนอกสามารถเข้าถึงได้อย่างไร
ข้อกำหนด 5.2
22นโยบาย ISMS (ISMS Policy) นั้นได้นำไปตั้งเป็นวัตถุประสงค์ เป้าหมายเรื่องใดบ้าง
ข้อกำหนด 5.2
23นโยบาย ISMS (ISMS Policy) ได้สื่อสารให้บุคลากรภายในรับทราบอย่างไร
ข้อกำหนด 5.2
24นโยบาย ISMS (ISMS Policy) กำหนดช่องทางให้ผู้มีส่วนได้ส่วนเสียภายนอกได้เข้าถึงอย่างไร
ข้อกำหนด 5.2
25
การกำหนดหน้าที่และความรับผิดชอบ
มีการกำหนดหน้าที่และความรับผิดชอบในระบบ ISMSสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR)
ข้อกำหนด 5.3
P-MS-02
26มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร
ข้อกำหนด 5.3
P-MS-02
24มีการกำหนดหน้าที่และความรับผิดชอบในระบบความปลอดภัยข้อมูลสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR)
ข้อกำหนด 5.3
P-MS-02
25มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร
ข้อกำหนด 5.3
P-MS-02
26
การประเมินความเสี่ยง ISMS
กำหนดกระบวนการในการวิเคราะห์ความเสี่ยงของข้อมูลครอบคลุมขอบข่ายที่นำระบบ ISMS มาประยุกต์ใช้หรือไม่
ข้อกำหนด 6.1.2
P-MS-10
27ในกระบวนการต่างๆมีการวิเคราะห์ความเสี่ยงที่ส่งผลกระทบต่อ C,I,A หรือไม่, อย่างไร
ข้อกำหนด 6.1.2
P-MS-10
28ผลกระทบต่างๆมีการระบุช่องโหว่หรือสาเหตุของปัญหาอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
29ปัญหาที่เกิดขึ้นนำมาประเมินความเสี่ยงของช่องโหว่หรือสาเหตุของปัญหาอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
30กำหนดเกณฑ์ในการยอมรับความเสี่ยงอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
31มีการสรุปรายการความเสี่ยงของทรัพย์สินต่างๆอย่างไร
ข้อกำหนด 6.1.2
P-MS-10
32กำหนดช่วงเวลาในการทบทวนความเสี่ยงอย่างไร
ข้อกำหนด 8.2
P-MS-10
33SOA แต่ละข้อที่จะนำมาประยุกต์ใช้มีการจัดทำเอกสาร Risk Treatement Plan มาประยุกต์ใช้ หรือไม่, อย่างไร
ข้อกำหนด 6.1.3
P-MS-10
34SOA มีการยกเว้นการประยุกต์ใช้ข้อใดบ้าง
ข้อกำหนด 6.1.3
P-MS-10
35มีการติดตามการดำเนินการแก้ไขความเสี่ยงตามที่ระบุในเอกสาร Risk treatment plan อย่างไร, ขอดูผลการปฏิบัติการแก้ไข
ข้อกำหนด 8.3
P-MS-10
34
การกำหนดวัตถุประสงค์ เป้าหมายและจัดทำแผนการดำเนินงาน
วัตถุประสงค์ เป้าหมายของระบบ ISMS ไว้อย่างไร (ขอดูเอกสารประกาศวัตถุประสงค์ เป้าหมาย)
ข้อกำหนด 6.2
P-MS-08
35วัตถุประสงค์ เป้าหมายแต่ละข้อมีการจัดทำแผนการดำเนินงานเพื่อให้ประสบผลสำเร็จอย่างไร (มีครบ 5 หัวข้อหรือไม่)
ข้อกำหนด 6.2
P-MS-08
36ผลของวัตถุประสงค์ เป้าหมายในแต่ละเรื่องเป็นอย่างไร
ข้อกำหนด 6.2
P-MS-08
37ผู้บริหารให้สนับสนุนทรัพยากรต่างๆในการนำระบบ ISMS มาประยุกต์ใช้
ข้อกำหนด 7.1
P-MS-08
38
การสื่อสาร
กำหนดหัวข้อและช่องทางต่างๆที่จะทำการสื่อสารในระบบ ISMS อย่างไร ทั้งภายใน และภายนอก (สุ่มหัวข้อการสื่อสารในแผนการสื่อสารฯ) FM-ISMR-09-03 (สุ่มหัวข้อในตารางการสื่อสารภายนอก) FM-ISMR-09-04
ข้อกำหนด 7.4
P-MS-09
39
การเฝ้าติดตามการนำระบบ ISMS มาประยุกต์ใช้
มีการเฝ้าติดตามการนำระบบความปลอดภัยข้อมูลมาประยุกต์ใช้อย่างไร(สุ่มหัวข้อการเฝ้าติดตามในแผนการเฝ้าติดตามฯระบบการจัดการ)
ข้อกำหนด 9.1
P-MS-12
40
การตรวจติดตามภายในระบบ ISMS
กำหนดช่วงเวลาในการตรวจติดตามภายในระบบ ISMS อย่างไร
ข้อกำหนด 9.2
P-MS-05
41การเลือกผู้ตรวจติดตามภายในระบบ ISMS อย่างไร กำหนดคุณสมบัติไว้อย่างไร
ข้อกำหนด 9.2
P-MS-05
42การตรวจติดตามภายใน ISMS ของแต่ละทีมครอบคลุมข้อกำหนดที่เกี่ยวข้องหรือไม่
ข้อกำหนด 9.2
P-MS-05
43ผลการตรวจติดตามภายในระบบ ISMS เป็นอย่างไร มีความไม่สอดคล้องหรือไม่
ข้อกำหนด 9.2
P-MS-05
44มีการติดตามการแก้ไขปัญหาจากการตรวจติดตามภายในอย่างไร
ข้อกำหนด 9.2
P-MS-05
45
การแก้ไขปัญหา
กำหนดปัญหาในระบบ ISMS ในเรื่องอะไรบ้างที่จะนำเข้าสู่กระบวนการแก้ไขปัญหาหรือ (ให้อธิบายสาเหตุ)
ข้อกำหนด 10.2
P-MS-06
46มีการติดตามการแก้ไขปัญหาของใบ CAR ต่างๆอย่างไร
ข้อกำหนด 10.2
P-MS-06
47
การบริหารการเปลี่ยนแปลง
เมื่อมีการเปลี่ยนแปลงที่ส่งผลกระทบต่อระบบ ISMS มีวิธีการรองรับการเปลี่ยนแปลงต่างๆนั้นอย่างไร (ให้อธิบายแนวทาง, ขอดูหลักฐาน เช่น แผนรองรับการเปลี่ยนแปลง)
ข้อกำหนด 6.3
P-MS-13
48
การทบทวนระบบการจัดการโดยฝ่ายบริหาร
กำหนดช่วงเวลาการทบทวนการนำระบบ ISMS มาประยุกต์
ข้อกำหนด 9.3
P-MS-07
49การทบทวนระบบ ISMS ได้ทบทวนครอบคลุมวาระที่ข้อกำหนดระบุหรือไม่
ข้อกำหนด 9.3
P-MS-07
50ผู้บริหารได้ตัดสินใจให้การสนับสนุนหรือแก้ไขปัญหาในการนำระบบ ISMS มาประยุกต์ใช้เรื่องอะไรบ้าง (ให้ผู้บริหารอธิบาย, ขอดูรายงานการประชุมทบทวนระบบ ISMS)
ข้อกำหนด 9.3
P-MS-07