Penetration Testing ตามหลักเกณฑ์ธนาคารแห่งประเทศไทย
ธนาคารแห่งประเทศไทยกำหนดการทดสอบความมั่นคงปลอดภัยไว้ในหลายหลักเกณฑ์ ตั้งแต่แนวปฏิบัติการทดสอบเจาะระบบ iPentest ไปจนถึงข้อกำหนดเฉพาะของ Mobile Banking และ e-Money หน้านี้สรุปแต่ละฉบับพร้อมลิงก์ไปยังเอกสารต้นทาง
สิ่งที่ต้องพิจารณาเมื่อกำหนดแผนทดสอบตามหลักเกณฑ์ ธปท.
เริ่มจากยืนยันประเภทใบอนุญาตและประกาศที่ใช้บังคับกับองค์กร แล้วเชื่อมแผน VA และ Penetration Testing เข้ากับความเสี่ยง การเปลี่ยนแปลง และหลักฐานการแก้ไข

- สำหรับผู้ประกอบธุรกิจที่อยู่ในขอบเขต สนช. 1/2564 ข้อ 5.1.6 ระบุการประเมินช่องโหว่ตามระดับความเสี่ยงอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ
- การทดสอบเจาะระบบของระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสาธารณะควรดำเนินการโดยผู้เชี่ยวชาญที่มีความเป็นอิสระ ตามเงื่อนไขของประกาศที่ใช้กับองค์กร
- Mobile Banking, iPentest และ e-Money มีบริบทควบคุมต่างกัน จึงต้องกำหนด scope จากบริการจริง ไม่ใช้รอบการทดสอบเดียวแทนทุกระบบ
- เก็บรายงาน แผนแก้ไข และผล Retest ให้เชื่อมโยงกับ risk owner และการอนุมัติเปลี่ยนแปลง เพื่อให้ตรวจสอบย้อนหลังได้
BANK OF THAILAND / ELECTRONIC MONEY
ธนาคารแห่งประเทศไทย: e-Money และการทดสอบความปลอดภัย
หลักเกณฑ์ สนช. 7/2561 ชี้จุดควบคุมของบริการเงินอิเล็กทรอนิกส์ที่ควรนำมาแปลงเป็นกรณีทดสอบเชิงธุรกิจ ไม่ใช่ตารางรอบ Penetration Testing ฉบับเดียวสำหรับทุกผู้ประกอบการ

- เริ่มจากยืนยันว่าบริการและประเภทใบอนุญาตอยู่ในขอบเขตของหลักเกณฑ์การประกอบธุรกิจบริการเงินอิเล็กทรอนิกส์ตามกฎหมายว่าด้วยระบบการชำระเงิน
- นำวงเงิน ยอดคงเหลือ การลงทะเบียน การแจ้งสูญหาย การคืนเงิน วันหมดอายุ และการโอนเงินมาออกแบบกรณีทดสอบ เช่น การข้ามวงเงิน การคืนเงินซ้ำ หรือการใช้สิทธิหลังระงับบัญชี
- สนช. 7/2561 ไม่ได้กำหนดรอบ VA หรือ Penetration Testing โดยตรง จึงต้องจับคู่ scope กับข้อกำหนด IT risk หรือ Cyber Hygiene ที่ใช้บังคับกับผู้ประกอบการจริง
ก่อนสรุปว่าข้อกำหนดใดใช้บังคับ ต้องให้ Compliance ยืนยันใบอนุญาต ความมีนัยสำคัญของบริการ และประกาศฉบับล่าสุดของ ธปท.
BANK OF THAILAND - MOBILE BANKING
ธนาคารแห่งประเทศไทย: Mobile Banking Security - ธปท.ว.1218/2568 และ ประกาศ ธปท. ที่ 4/2568
ประกาศกำหนดมาตรการขั้นต่ำสำหรับสถาบันการเงินที่ให้บริการ Mobile Banking โดยแยกการป้องกันการสวมรอยทำธุรกรรมออกจากการรักษาความมั่นคงปลอดภัยของบริการ Mobile Banking

- ประกาศใช้กับสถาบันการเงินตามกฎหมายว่าด้วยธุรกิจสถาบันการเงินทุกแห่ง และนิยาม Mobile Banking ครอบคลุมบริการผ่านแอปบนอุปกรณ์เคลื่อนที่ที่มีการถอน โอน หรือชำระเงิน
- ทดสอบการป้องกันการสวมรอยควบคู่กับการยืนยันตัวตนเพิ่มสำหรับธุรกรรมเสี่ยง การควบคุมวงเงิน และการรับมือแอปปลอมหรือ Malware
- ทดสอบความปลอดภัยของข้อมูล แอป และอุปกรณ์ร่วมกัน เช่น การเข้ารหัส การป้องกันการดัดแปลง Session Security สิทธิ์แอปที่จำเป็น และการจัดการอุปกรณ์ Rooted, Jailbroken หรือ Remote-control
ประกาศนี้เป็น Control Baseline ของบริการ Mobile Banking ไม่ได้กำหนดรอบ Penetration Testing แยกต่างหาก จึงต้องใช้ร่วมกับกรอบ IT Risk ที่มีผลต่อองค์กร
BANK OF THAILAND - INTELLIGENCE-LED TESTING
ธนาคารแห่งประเทศไทย: iPentest - หนังสือเวียน 1252/2562
iPentest เป็นแนวทางให้ใช้ Threat Intelligence สร้างสถานการณ์ที่สมจริงเพื่อดูว่ากระบวนการป้องกัน ตรวจจับ และตอบสนองของธนาคารทำงานต่อเนื่องหรือไม่

- จัด Governance ผู้รับผิดชอบ และเกณฑ์คัดเลือกผู้ทดสอบก่อนกำหนดสถานการณ์ เพื่อให้การทดสอบมีเจ้าของความเสี่ยงและช่องทางตัดสินใจที่ชัดเจน
- ใช้ Threat Intelligence กำหนด Scenario ที่ครอบคลุม Critical Function, บุคลากร และความสามารถในการป้องกัน ตรวจจับ และรับมือ แทนการตรวจเพียงรายการช่องโหว่
- การทดสอบอาจเน้น Production เพื่อความสมจริง แต่ขั้นตอนที่เสี่ยงสามารถย้ายไป UAT หรือ Pre-production ได้เมื่อระบุเหตุผล ขอบเขต และผลกระทบไว้ในรายงาน
หนังสือเวียนปี 2562 ส่งถึงธนาคารพาณิชย์ การนำไปใช้ต้องยืนยันสถานะและความเหมาะสมตามความเสี่ยงกับ Compliance และผู้กำกับดูแลก่อนเริ่มงาน
BANK OF THAILAND - CYBER HYGIENE
ธนาคารแห่งประเทศไทย: VA และ Penetration Testing - สนช. 1/2564
สนช. 1/2564 ระบุข้อกำหนดโดยตรงสำหรับการบริหารจัดการช่องโหว่และการทดสอบเจาะระบบของผู้ให้บริการและผู้ประกอบธุรกิจระบบการชำระเงินที่อยู่ในขอบเขต

- สำหรับผู้ที่อยู่ในขอบเขต ต้องประเมินช่องโหว่ของทุกระบบตามระดับความเสี่ยงอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ
- Penetration Testing ต้องดำเนินการโดยผู้เชี่ยวชาญที่มีความเป็นอิสระ ครอบคลุมระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสื่อสารสาธารณะอย่างน้อยปีละ 1 ครั้งและเมื่อมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ
- ผลการทดสอบต้องไปถึงผู้รับผิดชอบ แผนแก้ไข และหลักฐาน Retest เพื่อแสดงว่าความเสี่ยงที่พบถูกจัดการ ไม่ใช่เพียงมีรายงานฉบับหนึ่ง
ขอบเขตของประกาศครอบคลุมผู้ให้บริการระบบการชำระเงินที่มีความสำคัญ และผู้ประกอบธุรกิจระบบหรือบริการการชำระเงินภายใต้การกำกับที่ไม่ใช่สถาบันการเงินหรือสถาบันการเงินเฉพาะกิจ จึงต้องยืนยันสถานะขององค์กรก่อนนำรอบการทดสอบไปใช้
ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย
สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น
| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
|---|---|---|---|
| สนช. 1/2564 | การบริหารจัดการความเสี่ยงด้าน IT (IT Risk) | ระบบสารสนเทศสำคัญ (Critical IT Systems) | อย่างน้อยปีละ 1 ครั้ง |
| หนังสือเวียน 1252/2562 | แนวทางการทำ iPentest (Threat Intelligence-Led) | Core Banking และ Financial Service | ตามรอบประเมิน ธปท. |
| ประกาศ 4/2568 | Mobile Banking และ Biometric Verification | แอปพลิเคชัน Mobile Banking และระบบสแกนใบหน้า | ก่อนเปิดใช้งาน และทุกปี |
เครื่องมือประเมินความพร้อม
คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น
