ติดตั้ง ISO 27001 (ISMS) + ISO 27701 (PIMS) — Certification Ready

ISO 27001 ISMS + ISO 27701 PIMS Implementation · § Advisory
สรุปก่อนตัดสินใจดำเนินการ
ISO/IEC 27001 คือมาตรฐานระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ส่วน ISO/IEC 27701 ต่อยอดด้านความเป็นส่วนตัว ลูกค้าองค์กรและต่างประเทศมักขอใบรับรองก่อนเซ็นสัญญา งานส่วนที่ทนายช่วยได้มากคือการเชื่อมข้อกำหนดกฎหมาย (PDPA กฎหมายไซเบอร์ สัญญาลูกค้า) เข้ากับนโยบาย ทำทะเบียนข้อกำหนดทางกฎหมาย ร่างสัญญาผู้ให้บริการภายนอก และเตรียมหลักฐานสำหรับผู้ตรวจรับรอง ซึ่งเป็นหน่วยงานรับรองอิสระ
กรอบเวลาและจุดที่ต้องรอหน่วยงาน: การวางระบบและเตรียมตรวจมักใช้หลายเดือน ขึ้นกับขนาดองค์กร
ค่าธรรมเนียมทางการ: ค่าตรวจรับรองเป็นของหน่วยรับรองเอกชน ไม่ใช่ค่าธรรมเนียมราชการ
กรอบเวลาไม่ใช่คำรับประกันผลหรือนัดศาล โปรดตรวจหมาย กำหนดอายุความ และประกาศล่าสุดของหน่วยงานในคดีของคุณ
ส่งอะไรให้ทนายตรวจในครั้งแรก
ส่งเอกสารที่เกี่ยวข้องทุกหน้า พร้อมวันที่เกิดเหตุ กำหนดนัดหรือเส้นตาย และผลลัพธ์ที่ต้องการ ทีมงานจึงจะแยกได้ว่าเรื่องใดเร่งด่วน เรื่องใดต้องขอหลักฐานเพิ่ม และเสนอขอบเขตงานได้ตรงเคส
- ISMS scope statement + context of organisation (clause 4)
- risk assessment methodology + risk register + treatment plan
- SoA — Statement of Applicability (93 Annex A controls)
ฐานทางกฎหมาย
ISO/IEC 27001:2022 (Annex A 93 controls) · ISO/IEC 27701:2019 (PIMS extension) · ISO/IEC 27002:2022 (guidance) · NIST CSF 2.0 mapping · SOC 2 Trust Services Criteria · PDPA §37 (มาตรการรักษาความมั่นคงปลอดภัย) · พ.ร.บ.ไซเบอร์ 2562 §57 (CII) · MAS TRM (Singapore)
📚 แหล่งอ้างอิงทางการ — ตรวจตัวบทและประกาศล่าสุดก่อนดำเนินการ
- สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)— PDPC Thailand
- สำนักงานคณะกรรมการกฤษฎีกา — ตัวบทกฎหมายฉบับทางการ— Office of the Council of State
เหมาะกับใคร
SaaS · fintech · healthtech ที่ต้อง sell to enterprise · CII (bank, hospital, telecom) · MNC ที่ HQ บังคับ · vendor ที่ RFP เรียก ISO 27001
เอกสารที่ต้องเตรียม
- ISMS scope statement + context of organisation (clause 4)
- risk assessment methodology + risk register + treatment plan
- SoA — Statement of Applicability (93 Annex A controls)
- policy set: InfoSec, Access Control, Cryptography, Supplier, IR, BCP, HR Security, Physical
- PIMS additions (27701): DPIA template, PII register, subject rights procedure
- internal audit report + management review minutes
ข้อควรระวัง (Pitfalls)
- ซื้อชุดเอกสารสำเร็จรูปที่ไม่ตรงการทำงานจริง
- ไม่รวมข้อกำหนดกฎหมายไทยในทะเบียนความเสี่ยง
- ทำเพื่อผ่านการตรวจแล้วไม่ดูแลต่อจนเสียใบรับรอง
กรณีที่ลูกค้ามักใช้
- Thai SaaS 80 พนักงาน · 27001 + 27701 · ปิด enterprise deal $2M/ปี
- hospital chain · 27001 + HIPAA mapping · patient data breach ปี 2565 → cert เพื่อ trust
- bank subsidiary · 27001 + PCI-DSS + MAS TRM · triple audit
- government contractor · 27001 บังคับใน TOR โครงการ 200M บาท
คำถามที่พบบ่อย
- ได้ ISO 27001 แล้วถือว่าทำตาม PDPA ครบไหม?
- ไม่ครบ ช่วยได้มาก แต่ PDPA มีหน้าที่เฉพาะ เช่น สิทธิเจ้าของข้อมูล ที่ต้องทำเพิ่ม
- บริษัทเล็กควรทำไหม?
- ถ้าลูกค้าหลักขอ ควรทำ และกำหนดขอบเขตให้เหมาะกับขนาด
- ต้องต่ออายุไหม?
- ใบรับรองมีการตรวจติดตามเป็นระยะและต่ออายุตามรอบของหน่วยรับรอง
บริการกฎหมายอื่นๆ
ขอใบเสนอราคา — โทร 083-2494999 · LINE @NYC168 · contact@nyclegal.co.th
คำถามที่พบบ่อย
- จดทะเบียนบริษัทจำกัดในไทยต้องมีผู้ถือหุ้นกี่คน?
- ตั้งแต่ประมวลกฎหมายแพ่งและพาณิชย์แก้ไขเพิ่มเติม (ฉบับที่ 23) พ.ศ. 2565 มีผลใช้บังคับ บริษัทจำกัดสามารถจัดตั้งได้โดยผู้เริ่มก่อการเพียง 2 คนขึ้นไป (เดิมกำหนด 3 คน) และต้องมีกรรมการอย่างน้อย 1 คน ทุนจดทะเบียนไม่มีขั้นต่ำตามกฎหมายทั่วไป แต่จะมีเงื่อนไขขั้นต่ำเมื่อเกี่ยวข้องกับการขอใบอนุญาตทำงานหรือวีซ่าธุรกิจ
- ชาวต่างชาติถือหุ้นในบริษัทไทยได้กี่เปอร์เซ็นต์?
- ถือได้ไม่เกิน 49% หากบริษัทประกอบธุรกิจที่อยู่ในบัญชีท้าย พ.ร.บ.การประกอบธุรกิจของคนต่างด้าว พ.ศ. 2542 หากต้องการถือเกิน 49% ต้องขอใบอนุญาตประกอบธุรกิจของคนต่างด้าว (Foreign Business License) ขอหนังสือรับรองภายใต้สนธิสัญญา เช่น Treaty of Amity สำหรับผู้ถือสัญชาติอเมริกัน หรือได้รับการส่งเสริมการลงทุนจาก BOI ซึ่งอนุญาตให้ถือหุ้นได้ 100% ในกิจการที่ได้รับส่งเสริม
- ใช้เวลาจดทะเบียนบริษัทกี่วัน?
- หากเอกสารครบและจองชื่อผ่านแล้ว การจดทะเบียนจัดตั้งที่กรมพัฒนาธุรกิจการค้าเสร็จได้ภายใน 1 วันทำการ ส่วนขั้นตอนรวมตั้งแต่จองชื่อ จัดทำหนังสือบริคณห์สนธิ ลงนามเอกสาร และรับหนังสือรับรองพร้อมตรายาง ปกติ ตามคิวของหน่วยงาน (แจ้งกรอบเวลาหลังตรวจเอกสาร) การจดทะเบียนภาษีมูลค่าเพิ่มและขึ้นทะเบียนประกันสังคมเป็นขั้นตอนแยกอีก ตามคิวของหน่วยงาน (แจ้งกรอบเวลาหลังตรวจเอกสาร)
- ต้องจดทะเบียนภาษีมูลค่าเพิ่ม (VAT) เมื่อไร?
- ต้องจดทะเบียนเมื่อรายรับจากการขายสินค้าหรือบริการเกิน 1.8 ล้านบาทต่อปี โดยยื่นคำขอภายใน 30 วันนับแต่วันที่รายรับเกินเกณฑ์ ผู้ประกอบการที่ยังไม่ถึงเกณฑ์สามารถขอจดทะเบียนโดยสมัครใจได้ ซึ่งมักจำเป็นเมื่อต้องออกใบกำกับภาษีให้ลูกค้าองค์กร หรือเมื่อใช้ประกอบการขอใบอนุญาตทำงานให้พนักงานต่างชาติ
ดูคำถามหมวด จดทะเบียนธุรกิจ บัญชี ภาษี BOI ทั้งหมด →คลังคำถามทั้งหมด






