1.บทนำ: Change Management ใน ISO/IEC 27001 คืออะไร
Change Management (การบริหารการเปลี่ยนแปลง) เป็นข้อควบคุม (Control A.8.32) ภายใต้มาตรฐาน ISO/IEC 27001:2022 ซึ่งกำหนดให้ทุกองค์กรต้องบริหารจัดการการเปลี่ยนแปลงที่อาจส่งผลต่อระบบสารสนเทศ เพื่อป้องกันผลกระทบด้านความมั่นคงปลอดภัย ความพร้อมใช้งาน และความถูกต้องของข้อมูล
อ่านเพิ่มเติม: 👉 ISO 27001 คืออะไร และทำไมองค์กรควรนำมาปรับใช้
2. Background ของกรณีศึกษา
หน่วยงานภาครัฐแห่งหนึ่งที่ดำเนินงานด้านระบบเครือข่ายและศูนย์ข้อมูล (Data Center) ได้รับการรับรองมาตรฐาน ISO/IEC 27001:2022 แต่พบปัญหาระหว่างการตรวจประเมินภายใน (Internal Audit) ว่ากระบวนการ Change Management ยังไม่เป็นระบบ
ปัญหาที่พบ:
- การอัปเดต Firewall Firmware ดำเนินการโดยไม่มีการอนุมัติล่วงหน้า
- ไม่มีการประเมินผลกระทบ (Impact Assessment) ต่อความมั่นคงปลอดภัย
- ไม่มีแบบฟอร์ม Change Request หรือแผน Rollback
- เอกสารการอนุมัติไม่ถูกบันทึกไว้ในระบบ ISMS
3.การวิเคราะห์สาเหตุ (Root Cause Analysis)
| ประเด็น | สาเหตุหลัก | ผลกระทบที่เกิดขึ้น |
|---|---|---|
| ไม่มีเอกสาร Change Procedure | ขาดการเข้าใจข้อกำหนด ISO/IEC 27001 A.8.32 | Audit Non-conformity |
| ไม่มีผู้อนุมัติการเปลี่ยนแปลง | ไม่มีการแต่งตั้ง Change Approver อย่างเป็นทางการ | ระบบล่มหลังการอัปเดต |
| ไม่มีการทบทวนหลังเหตุการณ์ | ขาดการติดตามผล (Post Implementation Review) | เกิดซ้ำโดยไม่รู้สาเหตุ |
4.แนวทางการแก้ไข (Corrective Actions)
- จัดทำกระบวนการบริหารการเปลี่ยนแปลง (Change Management Procedure)
อ้างอิงจาก ISO/IEC 27002:2022 และแนวทาง ITIL v4- มีขั้นตอนเสนอขอ → ประเมินผลกระทบ → อนุมัติ → ทดสอบ → ทบทวนผล
- ทุกการเปลี่ยนแปลงต้องมีผู้อนุมัติ (Change Approver) และแผน Rollback
- ใช้แบบฟอร์ม Change Request (FM-ISMS-CHG-01)
มีส่วนประกอบดังนี้- ชื่อระบบและประเภทการเปลี่ยนแปลง
- ผู้รับผิดชอบ / ผู้อนุมัติ
- การประเมินความเสี่ยง (Likelihood × Impact)
- ผลการทดสอบและการอนุมัติ
- นำระบบ Ticket มาใช้ (เช่น OTRS / ServiceDesk / SharePoint)
เพื่อเก็บ Log และอนุมัติผ่าน Workflow อัตโนมัติ - อบรมบุคลากร (ISMS Awareness Training)
ให้เข้าใจว่าการเปลี่ยนแปลงโดยไม่มีการอนุมัติถือเป็น “Non-conformity”
5.ผลลัพธ์หลังการปรับปรุง
- ระบบ Change Management ถูกนำไปใช้จริงและมีหลักฐานตรวจสอบย้อนหลังได้ 100%
- ลดการเกิด downtime จากการเปลี่ยนแปลงผิดพลาดลง 70% ภายใน 6 เดือน
- การตรวจ Surveillance Audit ผ่านโดยไม่มีข้อบกพร่อง
- เจ้าหน้าที่มีวินัยมากขึ้นและเข้าใจหลักการบริหารการเปลี่ยนแปลงตาม ISO
6.บทเรียนที่ได้ (Lessons Learned)
- การเปลี่ยนแปลงเล็กน้อย เช่น ปรับค่า network ก็อาจส่งผลต่อความมั่นคงปลอดภัย
- ควรเชื่อมโยง Change Management เข้ากับ Risk Management Process
- ควรมีการ ทบทวน (Review) หลังเหตุการณ์ เพื่อพัฒนากระบวนการอย่างต่อเนื่อง
อ่านเพิ่มเติม: แนวทางการบริหารความเสี่ยงตาม ISO 27001 Annex A.5.4
6.แหล่งอ้างอิง (References)
- ISO/IEC 27001:2022 – Information Security Management Systems
- ISO/IEC 27002:2022 – Code of Practice for Information Security Controls
- ITIL v4 – Change Enablement Practice
- NIST SP 800-128 – Guide for Security-Focused Configuration Management
