องค์กรประกาศนโยบายความมั่นคงปลอดภัยแก่พนักงาน แต่ไม่มีการตรวจสอบการปฏิบัติตามนโยบาย เป็นผลมาจากการขาดการตรวจสอบ (Audit) นี้ องค์กรอาจเผชิญกับความเสี่ยงใดบ้าง
กนโยบายความมั่นคงปลอดภัยจะสูญหายและต้องเขียนใหม่ทั้งหมด
ขจะไม่มีความเสี่ยงใด ๆ เพราะนโยบายได้รับการประกาศไปแล้ว
คพนักงานจะทำงานช้าลงและไม่สามารถบรรลุเป้าหมายของบริษัท
งพนักงานอาจละเมิดนโยบายและไม่มีผลกระทบ ทำให้การขัดต่อนโยบายขยายวงกว้าง และท้ายที่สุดอาจนำไปสู่การโจมตีหรือการสูญเสียข้อมูล
เฉลยอธิบาย
การตรวจสอบและติดตามการปฏิบัติตามนโยบาย (Compliance Monitoring) เป็นส่วนสำคัญของการจัดการความมั่นคงปลอดภัย หากไม่มีการตรวจสอบ พนักงานอาจสามารถละเมิดนโยบายได้โดยไม่มีผลกระทบทันที ซึ่งอาจนำไปสู่การสะสมของความเสี่ยง ในท้ายที่สุดอาจมีการโจมตีหรือการสูญเสียข้อมูลเกิดขึ้น ตัวเลือก ข-ค-ง ไม่ได้อธิบายความเสี่ยงอย่างถูกต้อง ควรเชื่อมการตัดสินใจกับหน้าที่ Govern, Identify, Protect, Detect, Respond หรือ Recover และคำนึงถึงผลกระทบทางภารกิจ; ฐานอ้างอิง NIST CSF 2.0 และแนวทางของ สกมช. ภายใต้ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562