สนับสนุนการรับรอง ISO
การได้ใบรับรองคือโครงการหนึ่ง การรักษามันไว้คือวินัยประจำวัน เราดูแลทั้งสองอย่าง
บริการนี้ครอบคลุมอะไร
- วิเคราะห์ช่องว่างเทียบกับมาตรฐานที่คุณมุ่งไป พร้อมรายการที่เขียนไว้ชัดว่าอะไรยังขาด
- กำหนดขอบเขต: สถานที่ ทีม ระบบ และบริการที่ใบรับรองจะครอบคลุม
- เอกสาร: นโยบาย ขั้นตอนปฏิบัติ บันทึก และหลักฐานที่ผู้ตรวจประเมินจะขอดู
- การประเมินและจัดการความเสี่ยง พร้อมมาตรการควบคุมที่ตามมาจากนั้น
- เครื่องมือและโครงสร้างองค์กรที่จำเป็นต่อการเดินระบบในแต่ละวัน
- การตรวจประเมินภายใน การทบทวนของฝ่ายบริหาร และการเตรียมพร้อมสำหรับการตรวจรับรองจริง
- การอบรมพนักงานในภาษาที่พวกเขาใช้ทำงาน ไม่ใช่เฉพาะภาษาอังกฤษ
- การตรวจติดตาม การแก้ไข และการปรับปรุงหลังได้รับใบรับรอง
เราทำอะไร และหน่วยรับรองทำอะไร
Mekong Digital Cambodia เตรียมองค์กรของคุณให้พร้อมสำหรับการตรวจประเมิน เราไม่ออกใบรับรอง และเราไม่ใช่หน่วยรับรอง ใบรับรองออกโดยหน่วยงานอิสระที่ได้รับการรับรองระบบงานสำหรับมาตรฐานนั้น หลังการตรวจประเมินของหน่วยงานนั้นเอง สองบทบาทนี้ต้องแยกกัน หน่วยงานที่ตรวจประเมินคุณจะเป็นผู้สร้างระบบให้คุณด้วยไม่ได้ ส่วนของเราคืออธิบายว่ามาตรฐานเรียกร้องอะไร วางระบบร่วมกับทีมของคุณ และพาคุณไปถึงการตรวจนั้นโดยไม่มีเรื่องเหนือความคาดหมาย เราทำงานกับมาตรฐานที่เกี่ยวข้องกับไอที สำหรับมาตรฐานด้านคุณภาพ สิ่งแวดล้อม หรือเฉพาะอุตสาหกรรม เราจะแนะนำผู้เชี่ยวชาญให้
ใครเป็นคนขอใบรับรอง และเพราะอะไร
ในเอเชียตะวันออกเฉียงใต้ คำขอนี้แทบไม่เคยเริ่มจากภายในบริษัทเอง มันมาจากลูกค้าต่างประเทศ สำนักงานใหญ่ ผู้ให้ทุน หรือธนาคารเพื่อการพัฒนา และมีกำหนดวันมาด้วย บริษัทที่รับคำขอมักไม่มีใครในองค์กรที่เคยอ่านมาตรฐานเลย ใบรับรองคือสิ่งที่เปิดทางเข้าห่วงโซ่อุปทาน การประกวดราคา หรือแหล่งทุน
- ลูกค้าต่างประเทศเพิ่มมาตรฐานหนึ่งเข้าไปในข้อกำหนดผู้ส่งมอบ ก่อนคำสั่งซื้อรอบถัดไป
- การตรวจของบริษัทแม่ขอให้บริษัทลูกแสดงระบบการจัดการแบบเดียวกับสำนักงานใหญ่
- ผู้ให้ทุน ธนาคารเพื่อการพัฒนา หรือองค์กรพัฒนาเอกชนระหว่างประเทศ ตั้งมาตรฐานเป็นเงื่อนไขของการให้เงินทุน
- การประกวดราคาภาครัฐในกัมพูชา ไทย เวียดนาม ลาว หรืออินโดนีเซีย ระบุมาตรฐานไว้ในเงื่อนไขการเข้าร่วม
- เหตุการณ์ผิดปกติ การสูญหายของข้อมูล หรือการหยุดทำงานนาน ทำให้ช่องว่างปรากฏชัดต่อผู้บริหาร
- มีใบรับรองอยู่แล้ว แต่ระบบที่อยู่เบื้องหลังเลิกใช้ไปหลังการตรวจครั้งล่าสุด
เราทำงานอย่างไร
01
ขอบเขต
เราตกลงร่วมกันว่าใบรับรองควรครอบคลุมอะไร: สถานที่ ทีม ระบบ ขอบเขตที่กว้างเกินไปทำให้โครงการหนัก แคบเกินไปก็ไม่ตอบโจทย์ลูกค้า สำนักงานใหญ่ หรือผู้ให้ทุนที่เป็นคนขอ
02
วิเคราะห์ช่องว่าง
เราเทียบมาตรฐานทีละข้อกับสิ่งที่คุณทำอยู่แล้ว ผลที่ได้คือรายการช่องว่างที่เขียนไว้ชัด แต่ละช่องว่างมีงานที่ตามมาและลำดับที่เราเสนอ
03
วางระบบ
เราเขียนเอกสารร่วมกับคนที่จะใช้มัน ในภาษาที่พวกเขาใช้ทำงาน ติดตั้งเครื่องมือ และอบรมทีมงาน บันทึกเริ่มสะสมตั้งแต่จุดนี้ เพราะผู้ตรวจประเมินดูหลักฐาน ไม่ได้ดูเจตนา
04
ตรวจประเมินภายในและทบทวนของฝ่ายบริหาร
เราตรวจระบบด้วยตัวเอง ปิดสิ่งที่พบ และจัดการทบทวนของฝ่ายบริหารตามที่มาตรฐานกำหนด ขั้นนี้คือที่ซึ่งเรื่องเหนือความคาดหมายส่วนใหญ่หมดไป
05
ตรวจรับรอง และหลังจากนั้น
คุณเลือกหน่วยรับรอง และเราเตรียมทีมของคุณสำหรับการเข้าตรวจ รวมถึงการสัมภาษณ์ เมื่อได้ใบรับรองแล้ว เราอยู่ร่วมต่อได้ในรอบการตรวจติดตาม
คุณได้รับอะไร
- รายงานช่องว่าง
- การเทียบทีละข้อระหว่างมาตรฐานกับการปฏิบัติปัจจุบันของคุณ พร้อมงานที่แต่ละช่องว่างตามมา
- คำประกาศขอบเขต
- สถานที่ ทีม ระบบ และบริการที่ใบรับรองจะครอบคลุม เขียนในแบบที่ผู้ตรวจประเมินจะอ่าน
- ชุดเอกสาร
- นโยบาย ขั้นตอนปฏิบัติ และแบบฟอร์ม ในรูปแบบที่ทีมของคุณแก้ไขและใช้ต่อได้
- ทะเบียนความเสี่ยง
- ความเสี่ยง ผู้รับผิดชอบ การจัดการที่ตัดสินใจไว้ และมาตรการควบคุมที่ตามมา
- แฟ้มการตรวจประเมิน
- รายงานการตรวจประเมินภายใน สิ่งที่พบ การแก้ไข และบันทึกการทบทวนของฝ่ายบริหาร
- สื่อการอบรม
- คู่มือสั้นและสไลด์สำหรับพนักงานใหม่และสำหรับการอบรมประจำปี ในภาษาของทีมงาน
- แผนงาน
- แผนงานที่เหลือพร้อมกำหนดวัน ปรับให้ตรงความจริงตามความคืบหน้าของโครงการ
มาตรฐานที่เราสนับสนุน
| ISO/IEC 27001 | การจัดการความมั่นคงปลอดภัยสารสนเทศ |
|---|---|
| ISO/IEC 27002 | แนวทางมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศ |
| ISO/IEC 27017 | มาตรการความปลอดภัยสำหรับบริการคลาวด์ |
| ISO/IEC 27018 | ข้อมูลส่วนบุคคลบนคลาวด์สาธารณะ |
| ISO/IEC 27701 | การจัดการข้อมูลความเป็นส่วนตัว |
| ISO/IEC 20000-1 | การจัดการบริการไอที |
| ISO/IEC 42001 | การจัดการปัญญาประดิษฐ์ |
| ISO 22301 | การจัดการความต่อเนื่องทางธุรกิจ |
ภูมิภาคนี้ทำให้อะไรต่างไป
มาตรฐานนั้นเหมือนกันทุกที่ สิ่งที่ต่างคือพื้นที่ที่มันต้องยืนอยู่ ตลาดแรงงานไอทีแคบในพนมเปญ เวียงจันทน์ และจาการ์ตา และคนย้ายงานบ่อย ระบบที่อยู่ในหัวคนเดียวจะหายไปพร้อมคนนั้น เราจึงเขียนมันออกมาและส่งมอบต่อ ผู้ใช้ปลายทางทำงานด้วยภาษาเขมร ไทย ลาว เวียดนาม หรืออินโดนีเซีย มักใช้โทรศัพท์ Android รุ่นเริ่มต้น บนเครือข่ายที่ไม่สม่ำเสมอ และมีไฟดับเป็นช่วง แต่บันทึกก็ยังต้องเกิดขึ้น Telegram และ WhatsApp ที่นี่เป็นเครื่องมือทำงานจริง และผู้ตรวจประเมินจะถามว่าการอนุมัติที่ส่งผ่านช่องทางนั้นเก็บไว้อย่างไร ทีมงานกระจายจากกัมพูชาถึงยุโรป หลักฐานจึงต้องอ่านเข้าใจได้โดยไม่ต้องประชุม หลายประเทศในภูมิภาคนี้ออกหรือกำลังเตรียมกฎเกณฑ์ข้อมูลส่วนบุคคลของตนเอง และลูกค้าในยุโรปก็จะถามถึงระเบียบของยุโรปด้วย ISO/IEC 27701 คือวิธีปกติในการตอบทั้งสองเรื่อง
เราต้องการอะไรจากฝ่ายคุณ
- ผู้สนับสนุนในฝ่ายบริหารที่ตัดสินใจได้ และเข้าร่วมการทบทวนของฝ่ายบริหาร
- คนในองค์กรหนึ่งคน แม้ไม่เต็มเวลา ที่จะเป็นเจ้าของระบบ
- การเข้าถึงทีมงานเพื่อสัมภาษณ์ และเข้าถึงระบบที่อยู่ในขอบเขต
- คำตอบตรงไปตรงมาระหว่างวิเคราะห์ช่องว่าง การปฏิบัติที่ปิดไว้วันนี้ ยังถูกพบในการตรวจอยู่ดี
- เวลาให้คนที่จะใช้ขั้นตอนปฏิบัติได้อ่านและแก้ไขมัน
- กำหนดวันที่เป็นไปได้จริง ผู้ตรวจประเมินต้องเห็นระบบที่เดินมาแล้ว ไม่ใช่ระบบที่เพียงเขียนไว้
ทำไมใบรับรองไม่ใช่เส้นชัย
หลายองค์กรได้ใบรับรองมา แล้วปล่อยให้ระบบเลิกใช้ไปเอง การตรวจติดตามครั้งถัดไปจะพบ บันทึกหยุดอยู่ที่เดือนของการตรวจครั้งก่อน ขั้นตอนปฏิบัติบรรยายเครื่องมือที่ไม่มีใครใช้แล้ว และคนที่เคยรู้ระบบก็ย้ายไปแล้ว เราวางระบบที่ทีมของคุณดูแลต่อได้จริง ด้วยเครื่องมือที่เข้ากับวิธีทำงานเดิมของพวกเขา และมีเอกสารแยกกันน้อยที่สุดเท่าที่มาตรฐานยอมให้ ไม่มีสิ่งใดขึ้นอยู่กับการมีคนคนเดียวอยู่ตรงนั้น เรายังอยู่ร่วมต่อได้หลังจากนั้น เพื่อทำการตรวจประเมินภายในและให้ระบบยังมีชีวิตระหว่างรอบการตรวจ
