Donmueang, Bangkok, 10210
063-4563698
contact@dataflowconsult.com
ขอใบเสนอราคา
Case Study: การแก้ปัญหาการบริหารการเปลี่ยนแปลง (Change Management) ในระบบสารสนเทศตามมาตรฐาน ISO/IEC 27001:2022
Home » Case Study  »  Case Study: การแก้ปัญหาการบริหารการเปลี่ยนแปลง (Change Management) ในระบบสารสนเทศตามมาตรฐาน ISO/IEC 27001:2022

1.บทนำ: Change Management ใน ISO/IEC 27001 คืออะไร

Change Management (การบริหารการเปลี่ยนแปลง) เป็นข้อควบคุม (Control A.8.32) ภายใต้มาตรฐาน ISO/IEC 27001:2022 ซึ่งกำหนดให้ทุกองค์กรต้องบริหารจัดการการเปลี่ยนแปลงที่อาจส่งผลต่อระบบสารสนเทศ เพื่อป้องกันผลกระทบด้านความมั่นคงปลอดภัย ความพร้อมใช้งาน และความถูกต้องของข้อมูล

อ่านเพิ่มเติม: 👉 ISO 27001 คืออะไร และทำไมองค์กรควรนำมาปรับใช้

2. Background ของกรณีศึกษา

หน่วยงานภาครัฐแห่งหนึ่งที่ดำเนินงานด้านระบบเครือข่ายและศูนย์ข้อมูล (Data Center) ได้รับการรับรองมาตรฐาน ISO/IEC 27001:2022 แต่พบปัญหาระหว่างการตรวจประเมินภายใน (Internal Audit) ว่ากระบวนการ Change Management ยังไม่เป็นระบบ

ปัญหาที่พบ:

  • การอัปเดต Firewall Firmware ดำเนินการโดยไม่มีการอนุมัติล่วงหน้า
  • ไม่มีการประเมินผลกระทบ (Impact Assessment) ต่อความมั่นคงปลอดภัย
  • ไม่มีแบบฟอร์ม Change Request หรือแผน Rollback
  • เอกสารการอนุมัติไม่ถูกบันทึกไว้ในระบบ ISMS

3.การวิเคราะห์สาเหตุ (Root Cause Analysis)

ประเด็นสาเหตุหลักผลกระทบที่เกิดขึ้น
ไม่มีเอกสาร Change Procedureขาดการเข้าใจข้อกำหนด ISO/IEC 27001 A.8.32Audit Non-conformity
ไม่มีผู้อนุมัติการเปลี่ยนแปลงไม่มีการแต่งตั้ง Change Approver อย่างเป็นทางการระบบล่มหลังการอัปเดต
ไม่มีการทบทวนหลังเหตุการณ์ขาดการติดตามผล (Post Implementation Review)เกิดซ้ำโดยไม่รู้สาเหตุ

4.แนวทางการแก้ไข (Corrective Actions)

  1. จัดทำกระบวนการบริหารการเปลี่ยนแปลง (Change Management Procedure)
    อ้างอิงจาก ISO/IEC 27002:2022 และแนวทาง ITIL v4
    • มีขั้นตอนเสนอขอ → ประเมินผลกระทบ → อนุมัติ → ทดสอบ → ทบทวนผล
    • ทุกการเปลี่ยนแปลงต้องมีผู้อนุมัติ (Change Approver) และแผน Rollback
  2. ใช้แบบฟอร์ม Change Request (FM-ISMS-CHG-01)
    มีส่วนประกอบดังนี้
    • ชื่อระบบและประเภทการเปลี่ยนแปลง
    • ผู้รับผิดชอบ / ผู้อนุมัติ
    • การประเมินความเสี่ยง (Likelihood × Impact)
    • ผลการทดสอบและการอนุมัติ
  3. นำระบบ Ticket มาใช้ (เช่น OTRS / ServiceDesk / SharePoint)
    เพื่อเก็บ Log และอนุมัติผ่าน Workflow อัตโนมัติ
  4. อบรมบุคลากร (ISMS Awareness Training)
    ให้เข้าใจว่าการเปลี่ยนแปลงโดยไม่มีการอนุมัติถือเป็น “Non-conformity”

5.ผลลัพธ์หลังการปรับปรุง

  • ระบบ Change Management ถูกนำไปใช้จริงและมีหลักฐานตรวจสอบย้อนหลังได้ 100%
  • ลดการเกิด downtime จากการเปลี่ยนแปลงผิดพลาดลง 70% ภายใน 6 เดือน
  • การตรวจ Surveillance Audit ผ่านโดยไม่มีข้อบกพร่อง
  • เจ้าหน้าที่มีวินัยมากขึ้นและเข้าใจหลักการบริหารการเปลี่ยนแปลงตาม ISO

6.บทเรียนที่ได้ (Lessons Learned)

  • การเปลี่ยนแปลงเล็กน้อย เช่น ปรับค่า network ก็อาจส่งผลต่อความมั่นคงปลอดภัย
  • ควรเชื่อมโยง Change Management เข้ากับ Risk Management Process
  • ควรมีการ ทบทวน (Review) หลังเหตุการณ์ เพื่อพัฒนากระบวนการอย่างต่อเนื่อง

อ่านเพิ่มเติม: แนวทางการบริหารความเสี่ยงตาม ISO 27001 Annex A.5.4

6.แหล่งอ้างอิง (References)

  • ISO/IEC 27001:2022 – Information Security Management Systems
  • ISO/IEC 27002:2022 – Code of Practice for Information Security Controls
  • ITIL v4 – Change Enablement Practice
  • NIST SP 800-128 – Guide for Security-Focused Configuration Management