| การตรวจติดตามระบบการจัดการภายในประจำปี : 2569 | ครั้งที่ : 1 | หน้าที่ 1/1 |
| วันที่ตรวจ : 9 กันยายน 2569 | มาตรฐาน : ISO/IEC 27001:2022 | |
| ฝ่าย/แผนกที่ถูกตรวจ : ISMR | ทีมผู้ตรวจ : - | |
| - ความไม่สอดคล้อง : (ถ้ามี) ........................................ | ผลการแก้ไขหรือป้องกัน : .............................. | |
| - ข้อเสนอแนะ : (ถ้ามี) ........................................ | ผลการปรับปรุง : .............................. | |
| No. | คำถาม | ข้อกำหนด/เอกสาร ที่เกี่ยวข้อง | ปฏิบัติได้ สอดคล้อง | ปฏิบัติไม่ สอดคล้อง | ข้อสังเกต | หลักฐานที่พบในระหว่างการตรวจ |
|---|---|---|---|---|---|---|
| 1 | การทบทวนและประเมินความเสี่ยงปัจจัยภายนอก/ปัจจัยภายใน บริษัทมีจุดมุ่งหมายในการนำระบบความปลอดภัยข้อมูล (ISMS) มาประยุกต์ใช้อย่างไร (ให้ผู้รับผิดชอบอธิบาย) | ข้อกำหนด 4.1 | / | - | - | จุดมุ่งหมายการทำระบบ ISMS คือ…............ |
| 2 | ปัจจัยภายนอกที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง ได้รวมถึงปัจจัยที่เกี่ยวข้องกับการเปลี่ยนแปลงสภาพภูมิอากาศ (Climate Change) หรือไม่ (สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01) | ข้อกำหนด 4.1/และ 4.1 Amd1:2024 | / | - | - | สุ่มปัจจัยภายนอกหัวข้อที่ 1 คือด้าน…... สุ่มปัจจัยภายนอกหัวข้อที่ 2 คือด้าน…... |
| 3 | ปัจจัยภายในที่เกี่ยวข้องกับการนำระบบ ISMS มาประยุกต์ใช้มีเรื่องใดบ้าง(สุ่มข้อมูลจากแบบฟอร์ม FM-ISMR-01-01) | ข้อกำหนด 4.1 | / | - | - | สุ่มปัจจัยภายในหัวข้อที่ 1 คือ…............ สุ่มปัจจัยภายในหัวข้อที่ 2 คือ…............ |
| 4 | กำหนดช่วงเวลาในการทบทวนปัจจัยภายนอกและปัจจัยภายในอย่างไร | ข้อกำหนด 4.1 | / | - | - | ปีละ 1 ครั้ง/ล่าสุดทบทวนวันที่ 9 เดือนเมษายน 2568 |
| 5 | ความเสี่ยงจากปัจจัยภายใน/ปัจจัยภายนอกในระบบความปลอดภัยข้อมูล (ISMS) ที่ส่งผลกระทบต่อบริษัทฯมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร(สุ่มตรวจสอบการระบุความเสี่ยงหรือโอกาสในการปรับปรุงในแบบฟอร์ม (FM-ISMR-01-01) | ข้อกำหนด 6.1.1 | / | - | - | สุ่มปัจจัยภายนอกหัวข้อที่ 1 คือด้าน…... ความเสี่ยงจากปัจจัยภายนอก …............ แก้ไขโดย …........... สุ่มปัจจัยภายนอกหัวข้อที่ 2 คือด้าน…... ความเสี่ยงจากปัจจัยภายนอก …............ แก้ไขโดย …........... สุ่มปัจจัยภายในหัวข้อที่ 1 คือด้าน…... ความเสี่ยงจากปัจจัยภายนอก …............ แก้ไขโดย …........... สุ่มปัจจัยภายในหัวข้อที่ 2 คือด้าน…... ความเสี่ยงจากปัจจัยภายนอก …............ แก้ไขโดย …........... |
| 6 | กำหนดเกณฑ์การประเมินความเสี่ยงปัจจัยภายนอก/ภายในอย่างไร | ข้อกำหนด 6.1.1 | ระบุคะแนนความรุนแรง และโอกาส ช่วงคะแนน 1-5 ความเสี่ยงหรือโอกาสปรับปรุง จากปัจจัยภายนอกหัวข้อที่ 1 คือ …........... การให้คะแนนความรุนแรง = …........ คะแนนโอกาสเกิด = ….........., ผลระดับความเสี่ยง…....... จากปัจจัยภายในหัวข้อที่ 1 คือ …........... การให้คะแนนความรุนแรง = …........ คะแนนโอกาสเกิด = ….........., ผลระดับความเสี่ยง…....... | |||
| 7 | การทบทวนผู้มีส่วนได้ส่วนเสียและประเมินความเสี่ยงความต้องการของผู้มีส่วนได้ส่วนเสีย บริษัทมีผู้มีส่วนได้ส่วนเสียภายนอกเป็นใครบ้างในระบบ ISMS และการดำเนินธุรกิจและมีความต้องการอย่างไร(สุ่มตรวจสอบข้อมูลผู้มีส่วนได้ส่วนเสียใน FM-ISMR-01-02) | ข้อกำหนด 4.2 | สุ่มผู้มีส่วนได้ส่วนเสียภายนอกได้แก่…........ ความต้องการ…........... สุ่มผู้มีส่วนได้ส่วนเสียภายนอกได้แก่…........ ความต้องการ…........... | |||
| 8 | บริษัทมีผู้มีส่วนได้ส่วนเสียภายในเป็นใครบ้างด้านระบบ ISMS และการดำเนินธุรกิจมีความต้องการอย่างไร | ข้อกำหนด 4.2 | สุ่มผู้มีส่วนได้ส่วนเสียภายในได้แก่…........ ความต้องการ…........... สุ่มผู้มีส่วนได้ส่วนเสียภายในได้แก่…........ ความต้องการ…........... | |||
| 9 | กำหนดช่วงเวลาในการทบทวนผู้มีส่วนได้ส่วนเสียภายใน/ภายนอกรวมถึงความต้องการอย่างไร | ข้อกำหนด 4.2 | ปีละ 1 ครั้ง/ล่าสุดทบทวนวันที่ 9 เดือนเมษายน 2568 | |||
| 10 | ความเสี่ยงจากผู้มีส่วนได้ส่วนเสียภายนอกและภายในด้านระบบ ISMSที่ส่งผลกระทบต่อบริษัทมีเรื่องใดบ้าง และมีการควบคุมหรือแก้ไขอย่างไร | ข้อกำหนด 6.1.1 | ผู้มีส่วนได้ส่วนเสียภายนอกหัวข้อที่ 1 คือ…................ ความเสี่ยงผู้มีส่วนได้ส่วนเสียหัวข้อที่ 1 คือ …................. การแก้ไข/ป้องกันโดย…............ ผู้มีส่วนได้ส่วนเสียภายในหัวข้อที่ 1 คือ…................ ความเสี่ยงผู้มีส่วนได้ส่วนเสียหัวข้อที่ 1 คือ …................. การแก้ไข/ป้องกันโดย…............ | |||
| 11 | กำหนดเกณฑ์การประเมินความเสี่ยงผู้มีส่วนได้ส่วนเสียภายนอก/ภายในอย่างไร | ข้อกำหนด 6.1.1 | ระบุคะแนนความรุนแรง และโอกาส ช่วงคะแนน 1-5 ความเสี่ยงหรือโอกาสปรับปรุงความต้องการ ผู้มีส่วนได้ส่วนเสียภายนอก หัวข้อที่ 1 คือ…............. การให้คะแนนความรุนแรง = …....... คะแนนโอกาสเกิด = …........., ผลระดับความเสี่ยง หรือโอกาสการปรับปรุง คือ….... ความเสี่ยงหรือโอกาสปรับปรุงความต้องการ ผู้มีส่วนได้ส่วนเสียภายนอก หัวข้อที่ 2 คือ…............. การให้คะแนนความรุนแรง = …....... คะแนนโอกาสเกิด = …........., ผลระดับความเสี่ยง หรือโอกาสการปรับปรุง คือ….... | |||
| 12 | การกำหนดขอบเขต และขอบข่าย ขอบเขตในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร | ข้อกำหนด 4.3 | ขอบเขตบ้านเลขที่ …......./ ระบุในเอกสาร M-MS-02 หน้าที่…. | |||
| 13 | ขอบข่ายในการนำระบบ ISMS มาประยุกต์ใช้เป็นอย่างไร | ข้อกำหนด 4.3 | ขอบข่ายคือ …............... …................................................... /ระบุในเอกสาร M-MS-02 หน้าที่ …............ | |||
| 14 | มีการระบุข้อยกเว้นการนำระบบ ISMS มาประยุกต์ใช้หรือไม่รวมถึงมาตรการควบคุมใน ANNEX A. | ข้อกำหนด 4.3 | หัวข้อที่ยกเว้นคือ มี ข้อ …............. หัวข้อที่ยกเว้น Annex A. คือ มี ข้อ …............. | |||
| 15 | การนำระบบ ISMS มาประยุกต์ใช้ มีการสร้างกระบวนการต่างๆในระบบ ISMSเรื่องใดบ้าง (สุ่มกระบวนการ P และข้อกำหนดที่เกี่ยวข้อง) | ข้อกำหนด 4.4 | สุ่มกระบวนการ P-MS-10 เกี่ยวข้องข้อกำหนด 6.1.2 สุ่มกระบวนการ…P-ADM-01 เกี่ยวข้องข้อกำหนด 8.1 | |||
| 16 | การแสดงความมุ่งมั่นของผู้บริหาร ผู้บริหารได้สนับสนุนในการนำระบบ ISMS มาประยุกต์ใช้อย่างไร (ให้อธิบายเรื่องต่างๆที่ผู้บริหารให้การสนับสนุนในด้านต่างๆ) | ข้อกำหนด 5.1 | ผู้บริหารสนับสนุนการนำระบบ ISMS มาประยุกต์ใช้ คือ จัดจ้างที่ปรึกษา, ให้เวลาพนักงาน, กำหนด KPI ขององค์กรในการตรวจผ่านการรับรอง | |||
| 17 | ผู้บริหารได้ลงชื่อในเอกสารประกาศนโยบาย ISMS หรือไม่, ขอดู | ข้อกำหนด 5.1 | นโยบายประกาศวันที่ …............ อนุมัติโดย …........ | |||
| 18 | ผู้บริหารได้ลงชื่ออนุมัติการประกาศวัตถุประสงค์ เป้าหมายระบบ ISMS หรือไม่, ขอดูรายงานผล KPI | ข้อกำหนด 5.1 | วัตถุประสงค์ เป้าหมาย QMS ประกาศแยกแต่ละแผนก อนุมัติ วันที่ 16 เดือนมกราคม 2568 | |||
| 19 | การจัดทำนโยบาย ISMS ได้จัดทำประกาศนโยบายความปลอดภัยข้อมูลกำหนดไว้อย่างไร,จัดทำหรือไม่ (ขอดูเอกสารประกาศนโยบายฯ ว่ามีเนื้อหาเหมาะสมหรือไม่) | ข้อกำหนด 5.2 | เนื้อหานโยบาย ISMS ฯระบุในวิสัยทัศน์ และพันธกิจ , ประกาศวันที่16 เดือนมกราคม 2568 | |||
| 20 | นโยบาย ISMS (ISMS Policy) มีการสื่อสารภายในอย่างไร | ข้อกำหนด 5.2 | สุ่มสื่อสารภายในโดยวิธี E-mail,…......... | |||
| 21 | นโยบาย ISMS (ISMS Policy) กำหนดให้ผู้มีส่วนได้ส่วนเสียภายนอกสามารถเข้าถึงได้อย่างไร | ข้อกำหนด 5.2 | สุ่มวิธีการเข้าถึงนโยบายฯจากภายนอกโดยวิธี website | |||
| 22 | นโยบาย ISMS (ISMS Policy) นั้นได้นำไปตั้งเป็นวัตถุประสงค์ เป้าหมายเรื่องใดบ้าง | ข้อกำหนด 5.2 | นโยบาย ISMS ข้อ …......... เป้าหมายของแผนก…......... กำหนด KPI คือ…................ นโยบายคุณภาพข้อ …......... เป้าหมายของแผนก…......... กำหนด KPI คือ…................ | |||
| 23 | นโยบาย ISMS (ISMS Policy) ได้สื่อสารให้บุคลากรภายในรับทราบอย่างไร | ข้อกำหนด 5.2 | นโยบาย ISMS สื่อสารภายใน สุ่มสื่อสารภายในโดยวิธี …......... | |||
| 24 | นโยบาย ISMS (ISMS Policy) กำหนดช่องทางให้ผู้มีส่วนได้ส่วนเสียภายนอกได้เข้าถึงอย่างไร | ข้อกำหนด 5.2 | นโยบาย ISMS สื่อสารภายนอกโดย website ของบริษัท | |||
| 25 | การกำหนดหน้าที่และความรับผิดชอบ มีการกำหนดหน้าที่และความรับผิดชอบในระบบ ISMSสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR) | ข้อกำหนด 5.3 | ประกาศแต่งตั้งคณะทำงาน ISMS ล่าสุด . วันที่ …......... ประกาศแต่งตั้ง ISMR วันที่ ….......... อนุมัติโดย ….... เหมือนเดิม | |||
| 26 | มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร | ข้อกำหนด 5.3 | ประกาศแต่งตั้งคณะทำงาน ISMS และ ISMR สื่อสารโดยวิธี…............ วันที่ ….......... | |||
| 24 | มีการกำหนดหน้าที่และความรับผิดชอบในระบบความปลอดภัยข้อมูลสารสนเทศอย่างไร (ขอดูประกาศแต่งตั้งคณะทำงาน, ประกาศแต่งตั้ง ISMR) | ข้อกำหนด 5.3 | ประกาศแต่งตั้งคณะทำงาน ISMS ล่าสุด วันที่ 10/3/2568 อนุมัติโดย ISMR ประกาศแต่งตั้ง ISMR วันที่ 10/3/2568 อนุมัติโดย CEO | |||
| 25 | มีการสื่อสารหน้าที่และความรับผิดชอบให้ผู้ที่เกี่ยวข้องทราบอย่างไร | ข้อกำหนด 5.3 | ประกาศแต่งตั้งคณะทำงาน ISMS และ ISMR สื่อสารโดยวิธี MS Team วันที่ 11/3/2568 | |||
| 26 | การประเมินความเสี่ยง ISMS กำหนดกระบวนการในการวิเคราะห์ความเสี่ยงของข้อมูลครอบคลุมขอบข่ายที่นำระบบ ISMS มาประยุกต์ใช้หรือไม่ | ข้อกำหนด 6.1.2 | ครอบคลุม ระบุในเอกสาร P-MS-10 ประกาศวันที่ …..............แก้ไขครั้งที่ ….. | |||
| 27 | ในกระบวนการต่างๆมีการวิเคราะห์ความเสี่ยงที่ส่งผลกระทบต่อ C,I,A หรือไม่, อย่างไร | ข้อกำหนด 6.1.2 | ในแบบฟอร์มประเมินความเสี่ยงกำหนดให้ ระบุผลกระทบ C,I,A ซึ่งทำทุกแผนก | |||
| 28 | ผลกระทบต่างๆมีการระบุช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 | สุ่มแผนก IT งานกำหนดสิทธิ์บริหารบัญชีผู้ใช้ ข้อมูลตาราง Acess Permision ผลกระทบข้อมูล ถูกแก้ไข (I) | |||
| 29 | ปัญหาที่เกิดขึ้นนำมาประเมินความเสี่ยงของช่องโหว่หรือสาเหตุของปัญหาอย่างไร | ข้อกำหนด 6.1.2 | สาเหตุการเกิดปัญหาจากข้อด้านบนคือบุคคลตั้งใจ เข้าไปแก้ไข กำหนดการป้องกันโดยกำหนดสิทธิ์การแก้ไขข้อมูล | |||
| 30 | กำหนดเกณฑ์ในการยอมรับความเสี่ยงอย่างไร | ข้อกำหนด 6.1.2 | ระบุใน P-MS-10 ด้านความรุนแรง 4 ระดับ, ด้านโอกาสเกิด 4 ระดับ,นำมาคูณกันจัดระดับนัยสำคัญ | |||
| 31 | มีการสรุปรายการความเสี่ยงของทรัพย์สินต่างๆอย่างไร | ข้อกำหนด 6.1.2 | สรุปในบัญชีข้อมูลและทรัพย์สิน (Inventory of Information and Asset) | |||
| 32 | กำหนดช่วงเวลาในการทบทวนความเสี่ยงอย่างไร | ข้อกำหนด 8.2 | ทบทวนปีละ 1 ครั้งหรือเมื่อมีการเปลี่ยนแปลง กระบวนการ,ล่าสุดจัดทำวันที่ 9 เดือนเมษายน 2568 | |||
| 33 | SOA แต่ละข้อที่จะนำมาประยุกต์ใช้มีการจัดทำเอกสาร Risk Treatement Plan มาประยุกต์ใช้ หรือไม่, อย่างไร | ข้อกำหนด 6.1.3 | สุ่มข้อมูลตาราง Acess Permisionระดับความเสี่ยง ต่ำ ความรุนแรง 1 โอกาสเกิด 3 แผนจัดการความเสี่ยงไม่มีเพราะไม่ถึงเกณฑ์ที่กำหนด | |||
| 34 | SOA มีการยกเว้นการประยุกต์ใช้ข้อใดบ้าง | ข้อกำหนด 6.1.3 | SOA จัดทำวันที่ 9 เดือนเมษายน 2568 SOA ที่ยกเว้น ไม่มี(ตรงกับข้อกำหนด 4.3 หรือไม่) ตรง | |||
| 35 | มีการติดตามการดำเนินการแก้ไขความเสี่ยงตามที่ระบุในเอกสาร Risk treatment plan อย่างไร, ขอดูผลการปฏิบัติการแก้ไข | ข้อกำหนด 8.3 | ติดตามในการประชุมทบทวนของคณะทำงาน ISMS (ถ้ามี) ติดตามโดย ISMR | |||
| 34 | การกำหนดวัตถุประสงค์ เป้าหมายและจัดทำแผนการดำเนินงาน วัตถุประสงค์ เป้าหมายของระบบ ISMS ไว้อย่างไร (ขอดูเอกสารประกาศวัตถุประสงค์ เป้าหมาย) | ข้อกำหนด 6.2 | KPI , ISMS มีทั้งหมด …......ข้อ /สุ่ม KPI ISMS หัวข้อที่ 1 …............... สุ่ม KPI ISMS หัวข้อที่ 2 …............. | |||
| 35 | วัตถุประสงค์ เป้าหมายแต่ละข้อมีการจัดทำแผนการดำเนินงานเพื่อให้ประสบผลสำเร็จอย่างไร (มีครบ 5 หัวข้อหรือไม่) | ข้อกำหนด 6.2 | แผนการดำเนินงานของ KPI ที่ 1 มี/เนื้อหาครบ ok แผนการดำเนินงานของ KPI ที่ 2 มี/เนื้อหาครบ | |||
| 36 | ผลของวัตถุประสงค์ เป้าหมายในแต่ละเรื่องเป็นอย่างไร | ข้อกำหนด 6.2 | ผล KPI , ISMS แผนก…........ ผลของตามเป้าหมาย…......... ผล KPI , ISMS แผนก…........ ผลของตามเป้าหมาย…......... | |||
| 37 | ผู้บริหารให้สนับสนุนทรัพยากรต่างๆในการนำระบบ ISMS มาประยุกต์ใช้ | ข้อกำหนด 7.1 | ลงบันทึกการให้การสนับสนุนในเรื่อง…....................... …..................... | |||
| 38 | การสื่อสาร กำหนดหัวข้อและช่องทางต่างๆที่จะทำการสื่อสารในระบบ ISMS อย่างไร ทั้งภายใน และภายนอก (สุ่มหัวข้อการสื่อสารในแผนการสื่อสารฯ) FM-ISMR-09-03 (สุ่มหัวข้อในตารางการสื่อสารภายนอก) FM-ISMR-09-04 | ข้อกำหนด 7.4 | สุ่มหัวข้อการสื่อสารภายในหัวข้อที่ 1 นโยบาย ISMS สื่อสารวันที่ …......... ผ่านช่องทาง….......... ประกาศแต่งตั้ง ISMR สื่อสาร สื่อสารวันที่ …......... ผ่านช่องทาง….......... สุ่มหัวข้อการสื่อสารภายนอกหัวข้อ…..... สื่อสารโดย ….............รับผิดชอบโดย …........ การละเมิดข้อมูลส่วนบุคคล รับผิดชอบ โดย DPO | |||
| 39 | การเฝ้าติดตามการนำระบบ ISMS มาประยุกต์ใช้ มีการเฝ้าติดตามการนำระบบความปลอดภัยข้อมูลมาประยุกต์ใช้อย่างไร(สุ่มหัวข้อการเฝ้าติดตามในแผนการเฝ้าติดตามฯระบบการจัดการ) | ข้อกำหนด 9.1 | ปีละ 1 ครั้ง/ครั้งล่าสุดจะจัดให้มีการตรวจระบบ ISMS ช่วงวันที่ 19 ถึงวันที่ 23 เดือนพฤษภาคม 2568 | |||
| 40 | การตรวจติดตามภายในระบบ ISMS กำหนดช่วงเวลาในการตรวจติดตามภายในระบบ ISMS อย่างไร | ข้อกำหนด 9.2 | ปีละ 1 ครั้ง/ครั้งล่าสุดจะจัดให้มีการตรวจระบบ ISMS ช่วงวันที่ 19 ถึงวันที่ 23 เดือนพฤษภาคม 2568 | |||
| 41 | การเลือกผู้ตรวจติดตามภายในระบบ ISMS อย่างไร กำหนดคุณสมบัติไว้อย่างไร | ข้อกำหนด 9.2 | เลือกผู้ตรวจที่มีคุณสมบัติผ่านการอบรมหลักสูตร การตรวจติดตามภายใน ISMS สุ่มทีมตรวจแผนก ADM คุณนวลพรรณ ปิ่นเนียม อบรมหลักสูตรการตรวจติดตามภายในวันที่ …...... สุ่มทีมแผยก DEV. สุ่มชื่อผู้ตรวจ นวลพรรณ ปิ่นเนียม อบรมข้อกำหนด ISMS วันที่ …............ | |||
| 42 | การตรวจติดตามภายใน ISMS ของแต่ละทีมครอบคลุมข้อกำหนดที่เกี่ยวข้องหรือไม่ | ข้อกำหนด 9.2 | ครอบคลุมข้อกำหนดที่เกี่ยวข้องโดย กำหนดเป็นรายการคำถามมาตรฐานก่อนตรวจ | |||
| 43 | ผลการตรวจติดตามภายในระบบ ISMS เป็นอย่างไร มีความไม่สอดคล้องหรือไม่ | ข้อกำหนด 9.2 | ผลการตรวจปี 2567 ช่วงวันที่…............ ผลไม่มี CAR | |||
| 44 | มีการติดตามการแก้ไขปัญหาจากการตรวจติดตามภายในอย่างไร | ข้อกำหนด 9.2 | ปิดประเด็นครบ | |||
| 45 | การแก้ไขปัญหา กำหนดปัญหาในระบบ ISMS ในเรื่องอะไรบ้างที่จะนำเข้าสู่กระบวนการแก้ไขปัญหาหรือ (ให้อธิบายสาเหตุ) | ข้อกำหนด 10.2 | สุ่มสาเหตุ เช่น จากการตรวจติดตามภายใน, ผิดกฏหมาย,ไม่ปฏิบัติตามนโยบายต่างๆ เมื่อพบปัญหาหรือความไม่สอดคล้องจะออก CAR | |||
| 46 | มีการติดตามการแก้ไขปัญหาของใบ CAR ต่างๆอย่างไร | ข้อกำหนด 10.2 | CAR หมายเลข…......./ปิดวันที่…........... ถ้ามีจะระบุในทะเบียนการแก้ไขปัญหา | |||
| 47 | การบริหารการเปลี่ยนแปลง เมื่อมีการเปลี่ยนแปลงที่ส่งผลกระทบต่อระบบ ISMS มีวิธีการรองรับการเปลี่ยนแปลงต่างๆนั้นอย่างไร (ให้อธิบายแนวทาง, ขอดูหลักฐาน เช่น แผนรองรับการเปลี่ยนแปลง) | ข้อกำหนด 6.3 | ระบุในเอกสาร FM-ISMR-13-01 ใบแจ้งเปลี่ยนแปลง ที่ส่งผลกระทบต่อระบบการจัดการ (Change Request)/ที่ผ่านมามีการย้ายสำนักงาน | |||
| 48 | การทบทวนระบบการจัดการโดยฝ่ายบริหาร กำหนดช่วงเวลาการทบทวนการนำระบบ ISMS มาประยุกต์ | ข้อกำหนด 9.3 | ทบทวนปีละ 1 ละครั้ง/คาดว่าทบทวนครั้งล่าสุด วันที่ 7 เดือนกรกฏาคม 2568 | |||
| 49 | การทบทวนระบบ ISMS ได้ทบทวนครอบคลุมวาระที่ข้อกำหนดระบุหรือไม่ | ข้อกำหนด 9.3 | ผลการตรวจสอบวาระการประชุมครบ--ระบุใน ใบแจ้งเชิญประชุมทบทวน และ P กำหนด | |||
| 50 | ผู้บริหารได้ตัดสินใจให้การสนับสนุนหรือแก้ไขปัญหาในการนำระบบ ISMS มาประยุกต์ใช้เรื่องอะไรบ้าง (ให้ผู้บริหารอธิบาย, ขอดูรายงานการประชุมทบทวนระบบ ISMS) | ข้อกำหนด 9.3 | ผู้บริหารได้ตัดสินใจในวาระต่างๆลงบันทึกในรายงาน การประชุม/ok |