PROMOTION

Risk Management for Information Security Training

Risk Management for Information Security (Based on ISO/IEC 27005)
Business Opportunity × Security Risk

ฝ่ายขายบอกว่า “ต้องเปิดระบบให้ลูกค้าใช้วันนี้”
Security บอกว่า “ยังเปิดไม่ได้”

ถ้าทั้งสองฝ่ายมีเหตุผล องค์กรควรตัดสินจากอะไร?

“ถ้าเปิดระบบนี้ให้ลูกค้าใช้วันนี้ ทีมขายมีโอกาสปิดดีลใหญ่ได้ครับ”

อีกฝั่งตอบกลับมาแทบจะทันที

“ตอนนี้ยังเปิดไม่ได้ครับ ข้อมูลที่จะอยู่บนระบบนี้มีบางจุดที่เราต้องดูเรื่องความเสี่ยงก่อน”

ห้องประชุมเริ่มเงียบลง ฝั่ง Business มี Deadline และโอกาสทางรายได้อยู่ตรงหน้า ขณะที่ทีม Security กำลังมองข้อมูล สิทธิ์การเข้าถึง ระบบที่เกี่ยวข้อง รวมถึงผลกระทบหากเกิดเหตุผิดพลาดขึ้นจริง

ทั้งสองฝ่ายมีเหตุผลของตัวเอง สิ่งที่ห้องประชุมต้องการต่อจากนี้ คือข้อมูลที่ชัดพอสำหรับการตัดสินใจร่วมกัน

4 คำถามก่อนตอบว่า “เปิดได้ / ยังเปิดไม่ได้”

  • 1. เรากำลังจะทำอะไร?
    เป้าหมายของงานคืออะไร และมีเงื่อนไขทางธุรกิจอะไรเกี่ยวข้อง
  • 2. อะไรอยู่ในขอบเขตนี้บ้าง?
    ข้อมูล ระบบ ผู้ใช้งาน และสิทธิ์การเข้าถึงใดเกี่ยวข้องกับการตัดสินใจครั้งนี้
  • 3. อะไรอาจเกิดขึ้น?
    ถ้าเกิดเหตุที่ไม่ต้องการขึ้น ผลกระทบจะไปถึงข้อมูล ระบบ ลูกค้า หรือธุรกิจตรงไหน
  • 4. ถ้าจะเดินหน้า ต้องจัดการอะไร?
    มีความเสี่ยงส่วนใดที่ควรลด เพิ่มมาตรการควบคุม ปรับวิธีใช้งาน หรือพิจารณารับความเสี่ยงไว้

เมื่อคำตอบเหล่านี้เริ่มชัด บทสนทนาก็สามารถขยับต่อจาก “Security ทำไมต้องบล็อก?” มาคุยกันว่า “ถ้าโครงการนี้ต้องเดินหน้า มี Risk ตรงไหนที่ควรจัดการก่อน?”

ในกระบวนการ Risk Management ทีมอาจเริ่มจากการกำหนดบริบทและเกณฑ์ในการประเมินความเสี่ยง (Context Establishment) ว่ากำลังปกป้องข้อมูลอะไร ใครเกี่ยวข้อง มีเงื่อนไขทางธุรกิจแบบไหน และใช้เกณฑ์ใดในการพิจารณาระดับความเสี่ยงจากนั้นจึง

  • — ประเมินว่าเหตุการณ์ใดมีโอกาสเกิดขึ้น และหากเกิดขึ้นแล้วจะส่งผลกระทบอย่างไร
    Risk Assessment – การประเมินความเสี่ยง
  • — เมื่อเห็นภาพมากพอ จึงพิจารณาวิธีจัดการกับความเสี่ยงที่พบ
    Risk Treatment – การจัดการความเสี่ยง

บางกรณีอาจเพิ่มมาตรการควบคุม จำกัดสิทธิ์การเข้าถึง ปรับวิธีใช้งาน หรือเปลี่ยนบางส่วนของกระบวนการ บางกรณีองค์กรอาจเลือกแนวทางอื่นที่สัมพันธ์กับระดับความเสี่ยงที่ยอมรับได้ และยังตอบโจทย์การทำงานของ Business

ในงานจริง Risk Management จึงต้องเชื่อมหลายเรื่องเข้าด้วยกัน ทั้ง Security, Deadline, Customer, Revenue, Compliance และเป้าหมายขององค์กร ข้อมูลด้านเทคนิคเพียงอย่างเดียวอาจยังไม่พอ เช่นเดียวกับโอกาสทางธุรกิจเพียงด้านเดียว การมององค์ประกอบเหล่านี้ร่วมกันทำให้องค์กรเห็นชัดขึ้นว่า กำลังรับความเสี่ยงอะไร และควรจัดการส่วนไหนก่อนตัดสินใจ

หลักสูตร Risk Management for Information Security (Based on ISO/IEC 27005)

ออกแบบมาเพื่อให้ผู้เรียนเข้าใจว่า Risk Management ด้าน Information Security สามารถนำมาใช้อย่างไร และเหมาะกับจังหวะไหนของการบริหารความมั่นคงปลอดภัยสารสนเทศ ภายในหลักสูตร 1 วัน จะเชื่อมตั้งแต่การกำหนดบริบท การประเมินความเสี่ยง กระบวนการจัดการความเสี่ยง ไปจนถึงตัวอย่างเทคนิคที่ใช้สนับสนุนการประเมิน

เหมาะกับผู้ที่ทำงานด้าน Information Security, Risk Management, IT Management, Compliance รวมถึงผู้ที่มีส่วนเกี่ยวข้องกับกระบวนการบริหารความปลอดภัยขององค์กร

หากงานของคุณอยู่ตรงจุดที่ Business ต้องการเดินหน้า ขณะที่ Security มีความเสี่ยงให้พิจารณา หลักสูตรนี้ช่วยให้ผู้เรียนมีกรอบคิดในการประเมินความเสี่ยง อธิบาย Risk ให้ Business เข้าใจ และเลือกแนวทางจัดการความเสี่ยงได้เป็นระบบมากขึ้นก่อนตัดสินใจ


สนใจรายละเอียดหลักสูตร หรือวางแผนอบรมสำหรับทีม พูดคุยกับเราได้ที่ LINE: @NTC-LINE

เปิดรับสมัครแล้ว

Risk Management for Information Security (Based on ISO/IEC 27005)

วันอบรม
26 Oct 2026
15 Feb 2027
ค่าลงทะเบียน
13,000 บาท
สนใจสอบถามรายละเอียดหลักสูตรและตารางอบรม สามารถทัก @NTC-LINE ได้ค่ะ