Page 31 - ปรับ แนวนโยบายและแนวปฏิบัติ ใหม่ 2564 ทำebook
P. 31
๑๘
สวนที่ ๓
การตรวจสอบและประเมินความเสี่ยงดานสารสนเทศ
วัตถุประสงค
๑. มีการตรวจสอบและประเมินความเสี่ยงของระบบสารสนเทศ
๒. เปนการปองกันและลดระดับความเสี่ยงที่อาจจะเกิดขึ้นกับระบบสารสนเทศ
ผูรับผิดชอบ
๑. สํานักวิทยบริการและเทคโนโลยีสารสนเทศ มหาวิทยาลัยเทคโนโลยีราชมงคลสุวรรณภูมิ
๒. ผูดูแลระบบที่ไดรับมอบหมาย
๓. หนวยงานภายในมหาวิทยาลัย ที่รับผิดชอบดูแลระบบ
อางอิงมาตรฐาน
-
แนวปฏิบัติ
๑. ตรวจสอบและประเมินความเสี่ยงดานสารสนเทศ โดยมีเนื้อหา
๑.๑. ตรวจสอบและประเมินความเสี่ยงดานสารสนเทศที่อาจเกิดขึ้นกับระบบสารสนเทศ (Information
security audit and assessment) ปละ ๑ ครั้ง
๑.๒. ตรวจสอบและประเมินความเสี่ยงที่ดําเนินการโดยหนวยตรวจสอบภายใน เพื่อใหมหาวิทยาลัยได
ทราบถึงระดับความเสี่ยงและระดับความมั่นคงปลอดภัยสารสนเทศ
๒. มีแนวทางในการตรวจสอบและประเมินความเสี่ยงที่ตองคํานึงถึง
๒.๑. ทบทวนกระบวนการบริหารจัดการความเสี่ยง ปละ ๑ ครั้ง
๒.๒. ตรวจสอบและประเมินความเสี่ยงและใหจัดทํารายงานพรอมขอเสนอแนะ
๒.๓. ทบทวนนโยบายและมาตรการในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ
ปละ ๑ ครั้ง
๒.๔. มีมาตรการในการตรวจประเมินระบบสารสนเทศ
(๑) กําหนดใหผูตรวจสอบสามารถเขาถึงขอมูลที่จําเปนตองตรวจสอบไดแบบอานอยางเดียว
(๒) ในกรณีที่จําเปนตองเขาถึงขอมูลในแบบอื่น ๆ ใหสรางสําเนาสําหรับขอมูลนั้นเพื่อใหผูตรวจสอบ
ใชงานรวมทั้งควรทําลายหรือตองจัดเก็บไวโดยมีการปองกันเปนอยางดี
(๓) กําหนดใหมีการระบุและจัดสรรทรัพยากรที่จําเปนตองใชในการตรวจสอบระบบบริหารจัดการ
ความมั่นคงปลอดภัย