จัดทำโดย Bureau Veritas — เอกสารประกอบการหารือกับลูกค้าที่ได้รับการรับรอง ISO/IEC 27001:2022
การเปรียบเทียบเชิงกรอบมาตรฐาน

NIST CSF 2.0 ต่างจาก ISO/IEC 27001:2022 อย่างไร และต้องทำอะไรเพิ่ม

สำหรับองค์กรที่มีระบบ ISMS และได้รับการรับรอง ISO/IEC 27001:2022 อยู่แล้ว — เอกสารนี้ไม่ได้เสนอให้เปลี่ยนมาตรฐาน แต่ชี้ว่าการเทียบที่ NIST เผยแพร่อ้างถึงข้อกำหนดและมาตรการของ ISO ในแต่ละผลลัพธ์ของ CSF หนาแน่นแค่ไหน และส่วนใดที่ต้องเติมความลึกเอง

ฉบับวันที่ 28 สิงหาคม 2569 (2026) อ้างอิง NIST CSF 2.0 (CSWP 29) · ISO/IEC 27001:2022 ข้อมูลการเทียบดึงจากชุดข้อมูลของ NIST โดยตรง

สรุปสำหรับผู้บริหาร

ข้อสรุปสามข้อ ตั้งอยู่บนชุดข้อมูลการเทียบ (informative references) ที่ NIST เผยแพร่เอง ไม่ใช่การประเมินด้วยความเห็น

1. ไม่มีผลลัพธ์ใดของ CSF 2.0 ที่การเทียบของ NIST ไม่ได้อ้างถึง ISO/IEC 27001:2022 เลย

ผลลัพธ์ (Subcategory) ของ CSF 2.0 ทั้ง 106 ข้อ มีข้อกำหนดหลัก (Clause 4–10) หรือมาตรการใน Annex A ของ ISO/IEC 27001:2022 อ้างอิงถึงอย่างน้อยหนึ่งจุดทุกข้อ และ Annex A ครบทั้ง 93 มาตรการ ถูกใช้อ้างอิงในการเทียบ — จุดเริ่มต้นจึงไม่ใช่การสร้างของใหม่ แต่เป็นการทำดัชนีชี้กลับจากหลักฐานที่มีอยู่ ว่าหลักฐานชิ้นใดตอบผลลัพธ์ข้อใด (การอ้างอิงเป็นการชี้ว่า “เกี่ยวข้องกัน” ไม่ใช่การรับรองว่าหลักฐานเดิมเพียงพอต่อผลลัพธ์นั้น)

2. แต่ความหนาแน่นของการอ้างอิงต่างกันเกือบห้าเท่าระหว่างด้าน

ด้าน PROTECT การเทียบอ้างถึงมาตรการ Annex A เฉลี่ย 5.68 ข้อต่อผลลัพธ์ ขณะที่ RECOVER มีเพียง 1.13 ข้อ และไม่มีผลลัพธ์ใดเลยในด้าน DETECT (0 จาก 11) และ RECOVER (0 จาก 8) ที่ถูกอ้างถึงด้วยมาตรการ Annex A ตั้งแต่ 3 ข้อขึ้นไป — จุดที่การอ้างอิงบางคือจุดที่มาตรฐานบอกว่า “ต้องมี” แต่ไม่ได้บอกว่า “ต้องดีแค่ไหน”

3. สิ่งที่ต้องทำเพิ่มจึงเป็นความลึก ไม่ใช่มาตรฐานใหม่

งานที่เหลือกระจุกอยู่ที่ การตรวจจับ · การตอบสนอง · การกู้คืน และการวัดผลในระดับที่ผู้บริหารใช้ตัดสินใจได้ — ทำได้โดยต่อยอดจาก ISMS เดิม ไม่ต้องตั้งระบบคู่ขนาน

การเทียบที่ NIST เผยแพร่ อ้างถึง Annex A ในด้าน PROTECT หนาแน่นกว่าด้าน RECOVER เกือบห้าเท่า
จำนวนมาตรการ Annex A ที่ถูกอ้างอิงเฉลี่ยต่อผลลัพธ์หนึ่งข้อ ในแต่ละด้านของ CSF 2.0
ไม่มีผลลัพธ์ด้าน DETECT และ RECOVER แม้แต่ข้อเดียวที่การเทียบอ้างถึงมาตรการ Annex A ตั้งแต่สามข้อขึ้นไป
สัดส่วนผลลัพธ์ในแต่ละด้าน แบ่งตามจำนวนมาตรการ Annex A ที่อ้างอิงถึง
อ้างอิง Annex A ตั้งแต่ 3 มาตรการ อ้างอิง 1–2 มาตรการ อ้างอิงเฉพาะข้อกำหนดหลัก ไม่มี Annex A
ข้อควรระวังในการอ่านตัวเลขชุดนี้ — “ความหนาแน่นของการอ้างอิง” นับว่าการเทียบฉบับที่ NIST เผยแพร่อ้างถึงข้อกำหนดและมาตรการของ ISO กี่จุดต่อผลลัพธ์หนึ่งข้อ จึงสะท้อนทั้งเนื้อหาของมาตรฐานและวิธีที่ผู้จัดทำการเทียบเลือกระบุรายการ ไม่ใช่การวัดว่ามาตรฐานลึกเพียงใดโดยตรง และไม่ใช่ตัวชี้วัดว่าองค์กรทำได้ดีหรือไม่ดี — องค์กรที่ทำ Incident Response ได้ยอดเยี่ยมก็ยังอยู่ในโซนที่การเทียบอ้างอิงบางอยู่ดี ใช้ตัวเลขนี้เพื่อ จัดลำดับว่าตรงไหนที่มาตรฐานไม่ได้กำหนดรายละเอียดไว้ให้ และองค์กรต้องออกแบบวิธีทำกับหลักฐานเอง เท่านั้น
ที่มาและสถานะของชุดข้อมูลการเทียบ — ตัวเลขทั้งหมดคำนวณจากไฟล์ที่ดาวน์โหลดจาก NIST CSF 2.0 Reference Tool ซึ่งบรรจุ informative reference ที่ผ่านเกณฑ์โครงการ OLIR ของ NIST การเทียบดังกล่าวเป็นข้อมูลที่หน่วยงานภายนอกส่งให้ NIST และผ่านการตรวจตามเกณฑ์ OLIR ไม่ใช่การประกาศของ NIST หรือ ISO ว่าสองมาตรฐานเทียบเท่ากัน และ NIST ระบุกำกับไฟล์เองว่าเป็น “a user generated version of the Core versus an official NIST publication” นอกจากนี้ไฟล์ที่เผยแพร่ไม่มีระดับความสัมพันธ์ (equal / subset of / intersects with) จึงไม่ควรตีความความ “แรง” ของการเทียบจากชุดข้อมูลนี้

อีกด้านหนึ่ง — ต้นทุนและข้อจำกัดของการนำ CSF 2.0 มาใช้

เอกสารฉบับนี้เสนอสิ่งที่ได้เพิ่ม จึงต้องระบุสิ่งที่เสียไปด้วยให้ครบ เพื่อให้ตัดสินใจบนข้อมูลสองด้าน

  • ปลายทางไม่มีใบรับรอง — แรงที่ลงไปกับ CSF ไม่ได้เพิ่มหลักฐานที่ยื่นให้คู่ค้าหรือผู้กำกับดูแลยอมรับได้โดยตรง สิ่งนั้นยังมาจาก ISO/IEC 27001 เท่านั้น
  • ต้องดูแลคำศัพท์สองชุด — Annex A กับ Subcategory เป็นคนละภาษา ถ้าไม่ทำเป็นดัชนีชี้กลับจากเอกสารเดิม จะกลายเป็นชุดเอกสารซ้อนสองชุดที่ต้องอัปเดตคู่กันตลอด
  • งานที่เหลือเป็นงานปฏิบัติ ไม่ใช่งานเอกสาร — การซ้อมรับมือ ตั้งกฎการตรวจจับ และทดสอบการกู้คืน ใช้เวลาของทีมปฏิบัติการ ซึ่งมักหาได้ยากกว่าเวลาของทีมเอกสาร
  • Tier และ Profile เป็นการประเมินตนเอง — ไม่มีบุคคลที่สามรับรอง จึงใช้ตอบข้อกำหนดของคู่ค้าที่ต้องการหลักฐานที่ตรวจสอบได้แทนใบรับรองไม่ได้
  • ชุดข้อมูลการเทียบมีอายุ — เป็นรายการที่หน่วยงานภายนอกส่งให้ NIST หากมาตรฐานหรือรายการเทียบถูกปรับ ตัวเลขในเอกสารนี้ต้องดึงใหม่

เมื่อไหร่ยังไม่ควรเริ่ม — ยังมีข้อบกพร่องสำคัญ (major nonconformity) ค้างอยู่ · กำลังจะเข้าตรวจต่ออายุการรับรองภายในสามเดือน · หรือยังไม่มีเจ้าภาพฝั่งปฏิบัติการที่รับงานซ้อมและงานตรวจจับได้จริง — สามกรณีนี้ควรปิดงานเดิมให้จบก่อน