# แนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบ CCTV และ AI CCTV ของ สกมช. พ.ศ. 2569

Locale: `th`

Source: `/th/compliance/ncsa-cctv-security-guidelines/`

สารบัญ

1. [ภาพรวม](/th/compliance/ncsa-cctv-security-guidelines/#topic-overview)
2. [สถาปัตยกรรม 4 ชั้นและวงจรชีวิตระบบ](/th/compliance/ncsa-cctv-security-guidelines/#cctv-defense-in-depth-architecture)
3. [การประเมินความเสี่ยงและระดับ B, E และ H](/th/compliance/ncsa-cctv-security-guidelines/#cctv-impact-levels-framework)
4. [การตรวจรับและการทดสอบระบบ](/th/compliance/ncsa-cctv-security-guidelines/#cctv-technical-acceptance-testing)
5. [ตารางเปรียบเทียบข้อกำหนด](/th/compliance/ncsa-cctv-security-guidelines/#compliance-matrix)
6. [ประเมินความพร้อม](/th/compliance/ncsa-cctv-security-guidelines/#compliance-readiness-checklist)
7. [คำถามที่พบบ่อย](/th/compliance/ncsa-cctv-security-guidelines/#compliance-faq)
8. [หัวข้อที่เกี่ยวข้อง](/th/compliance/ncsa-cctv-security-guidelines/#related-compliance-frameworks)

# แนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบ CCTV และ AI CCTV ของ สกมช. พ.ศ. 2569

แนวปฏิบัติ TCSG และ TCSG AI ของ สกมช. ร่วมกับ iCA ครอบคลุมสถาปัตยกรรมป้องกันเชิงลึก 4 ชั้น การกำหนดระดับมาตรการ B, E และ H ตามผลกระทบและความเสี่ยง การตรวจรับทางเทคนิค และหลักฐานการสร้างความเชื่อมั่นที่เลือกใช้ตามบริบท

ภาพรวมการนำแนวปฏิบัติไปใช้

กลุ่มผู้ใช้งานแนวปฏิบัติ

หน่วยงานของรัฐ หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ผู้ดูแลระบบกล้องโทรทัศน์วงจรปิด และผู้ประกอบการที่ประยุกต์ใช้ AI ในการวิเคราะห์ภาพวิดีโอ

การตรวจรับและรอบทบทวน

ตรวจรับก่อนเปิดใช้งาน และกำหนดรอบทบทวนตามความสำคัญของภารกิจ ผลกระทบด้านข้อมูลและ AI การเปลี่ยนแปลง และประวัติเหตุการณ์ พร้อมทบทวนเพิ่มเติมเมื่อเกิดเหตุการณ์หรือการเปลี่ยนแปลงสำคัญ

ขอบเขตระบบ

กล้อง IP Camera, Edge Device, Network Switch, VMS, NVR, Video Storage, ระบบวิเคราะห์ภาพ AI, Video Analytics API และ Management Console

ความเสี่ยงที่ต้องบริหาร

การถูกเข้าถึงภาพโดยไม่ได้รับอนุญาต, การถูกใช้เป็น Botnet DDoS, การละเมิดข้อมูลส่วนบุคคลตาม PDPA, การโจมตี Adversarial Attack ต่อ AI และการไม่ผ่านเกณฑ์ตรวจรับด้านความมั่นคงปลอดภัย

## สถาปัตยกรรม 4 ชั้นและวงจรชีวิตระบบ

แนวปฏิบัติ TCSG เสนอกรอบป้องกันเชิงลึก 4 ชั้นและวงจรชีวิต 10 ระยะ โดยให้องค์กรเลือกมาตรการให้เหมาะสมและได้สัดส่วนกับวัตถุประสงค์ ระดับความสำคัญ และความเสี่ยงของระบบ ตัวอย่างมาตรการในแต่ละชั้นมีดังนี้

[![CCTV และ AI CCTV: การป้องกัน 4 ชั้น: อุปกรณ์, เครือข่าย, แพลตฟอร์ม, การบริหารจัดการ](/assets/generated/compliance-refresh/cctv-defence-layers-th-v1.webp)](/assets/generated/compliance-refresh/cctv-defence-layers-th-v1.webp)

**CCTV และ AI CCTV: การป้องกัน 4 ชั้น**

ภาพสรุปเพื่อประกอบการอ่าน โปรดพิจารณาขอบเขตและรายละเอียดในบทความ

- **อุปกรณ์** — กล้อง เฟิร์มแวร์ และการเข้าถึงอุปกรณ์
- **เครือข่าย** — แบ่งเครือข่ายและควบคุมการเชื่อมต่อ
- **แพลตฟอร์ม** — VMS สิทธิ์เข้าถึง และการจัดเก็บ
- **การบริหารจัดการ** — ผู้รับผิดชอบ ข้อมูล และผู้ให้บริการ

- ชั้นอุปกรณ์และพื้นที่หน้างาน: ป้องกันการเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาต เปลี่ยนข้อมูลรับรองเริ่มต้น ปิดบริการที่ไม่จำเป็น และตรวจสอบรุ่นกับความน่าเชื่อถือของ Firmware
- ชั้นเครือข่ายและการเชื่อมต่อ: กำหนดขอบเขตเครือข่ายและช่องทางบริหารจากระยะไกล เลือกใช้การแบ่งเครือข่าย การควบคุมสิทธิ และการเข้ารหัสตามระดับความเสี่ยง หลีกเลี่ยงการเปิด Public Port Forwarding ที่ไม่มีมาตรการควบคุม
- ชั้นระบบและแพลตฟอร์ม: ดูแลระบบ VMS, NVR และพื้นที่จัดเก็บภาพ กำหนดสิทธิเท่าที่จำเป็น เก็บ Log และเลือกมาตรการป้องกันข้อมูลขณะจัดเก็บและส่งผ่านให้เหมาะกับความเสี่ยง
- ชั้นผู้ใช้งานและการบริหารจัดการ: กำหนดนโยบาย ผู้รับผิดชอบ และการควบคุมผู้ให้บริการ เมื่อใช้คลาวด์ให้พิจารณาสถานที่จัดเก็บและประมวลผล เขตอำนาจ การเข้าถึงเพื่อบริหาร ผู้ให้บริการช่วง การควบคุมกุญแจ และแผนย้ายออกจากบริการตามความเสี่ยง

## การประเมินความเสี่ยงและระดับ B, E และ H

ประเมินผลกระทบของระบบร่วมกับลักษณะการใช้ AI เพื่อเลือกระดับมาตรการที่เหมาะสม ระดับ B, E และ H เป็นระดับสะสม ไม่ได้กำหนดจากเทคโนโลยีหรือประเภทสถานที่เพียงอย่างเดียว

[![CCTV: ประเมินผลกระทบก่อนเลือกระดับ: ประเมินบริบท, พิจารณาปัจจัย AI, เลือกระดับ B / E / H, บันทึกเหตุผล](/assets/generated/compliance-refresh/cctv-impact-assurance-th-v1.webp)](/assets/generated/compliance-refresh/cctv-impact-assurance-th-v1.webp)

**CCTV: ประเมินผลกระทบก่อนเลือกระดับ**

ภาพสรุปเพื่อประกอบการอ่าน โปรดพิจารณาขอบเขตและรายละเอียดในบทความ

- **ประเมินบริบท** — ภารกิจ ข้อมูล การเชื่อมต่อ และผลกระทบ
- **พิจารณาปัจจัย AI** — การตัดสินใจอัตโนมัติและผู้ได้รับผลกระทบ
- **เลือกระดับ B / E / H** — มาตรการสะสมตามผลกระทบและความเสี่ยง
- **บันทึกเหตุผล** — ทบทวนเมื่อระบบหรือบริบทเปลี่ยน

- มิติหลัก 4 มิติ: ความสำคัญของระบบหรือภารกิจ ผลกระทบด้านข้อมูล การเชื่อมต่อและการเปิดรับความเสี่ยง และผลกระทบจากความล้มเหลวหรือการถูกโจมตี
- ผลกระทบจาก AI: พิจารณาหน้าที่ของ AI ผลจากความผิดพลาด การตรวจสอบโดยมนุษย์ จำนวนผู้ได้รับผลกระทบ ความย้อนกลับได้ และระดับอำนาจของผลลัพธ์ตั้งแต่การให้ข้อมูลจนถึงการดำเนินการอัตโนมัติ
- ปัจจัยขยายผลกระทบ: พิจารณา API, Workflow, ระบบควบคุมการเข้าออกหรือระบบสั่งการ ระบบที่เชื่อมต่อ ขนาดและความเร็วของผลกระทบ ความย้อนกลับได้ และการกำกับดูแลโดยมนุษย์
- ระดับ B เป็นมาตรการพื้นฐาน ระดับ E เพิ่มมาตรการจาก B และระดับ H เพิ่มความเชื่อมั่นจาก B และ E โดยพิจารณาความเสี่ยงโดยรวม ไม่จัดระดับอัตโนมัติจากจำนวนกล้อง การใช้คลาวด์ ข้อมูลชีวมิติ หรือสถานะ CII เพียงปัจจัยเดียว

## การตรวจรับและการทดสอบระบบ

TCSG ข้อ 3.3.5 และภาคผนวก ก รวมถึง TCSG AI ข้อ 4.4.7 และ 5.2 แนะนำให้ตรวจรับระบบตามแบบและกรณีใช้งาน พร้อมเลือกขอบเขตการทดสอบและหลักฐานตามระดับผลกระทบและความเสี่ยง

[![CCTV: ตรวจรับ ทดสอบ และทบทวน: เตรียมระบบ, ตรวจรับทางเทคนิค, ทดสอบตามความเสี่ยง, ติดตามและทบทวน](/assets/generated/compliance-refresh/cctv-acceptance-review-th-v1.webp)](/assets/generated/compliance-refresh/cctv-acceptance-review-th-v1.webp)

**CCTV: ตรวจรับ ทดสอบ และทบทวน**

ไม่ได้กำหนดให้ CCTV ทุกระบบต้องทำ Pentest ระบบระดับ H อาจพิจารณาหลักฐาน VA หรือ Pentest ที่เป็นอิสระ ส่วนการทดสอบ AI ให้เลือกตามกรณีใช้งานและความเสี่ยง

- **เตรียมระบบ** — ตรวจรุ่น การตั้งค่า และขอบเขต
- **ตรวจรับทางเทคนิค** — คุณภาพภาพ เวลา สิทธิ์ และบันทึก
- **ทดสอบตามความเสี่ยง** — เลือกรูปแบบ VA, Pentest และการทดสอบ AI
- **ติดตามและทบทวน** — แก้ไข ตรวจซ้ำ และเก็บหลักฐาน

- การตรวจรับ: ตรวจตำแหน่งและมุมกล้อง คุณภาพภาพตาม DORI ทั้งกลางวันและกลางคืน Privacy Mask เวลา ระยะเก็บข้อมูล การแบ่งเครือข่าย Port และ Service รุ่น Firmware และ Software รวมถึง Log, Alert, Backup, Recovery และเอกสาร As-built
- สำหรับระบบระดับ H อาจพิจารณาหลักฐานจากการประเมินหรือทดสอบที่เป็นอิสระและมีขอบเขตชัดเจน เช่น VA หรือ Pentest ตามความเสี่ยง ไม่ใช่ข้อบังคับอัตโนมัติสำหรับทุกระบบ H
- การทดสอบ AI ควรครอบคลุมกรณีใช้งาน รูปแบบความผิดพลาด ขอบเขตการสั่งการ การกำกับดูแลโดยมนุษย์ การทำงานเมื่อสมรรถนะลดลง และ Fail-Safe ส่วนการทดสอบ Adversarial Robustness ให้เลือกตามลักษณะและความเสี่ยงของระบบ
- ส่งมอบหลักฐานที่เพียงพอต่อการบริหารระบบ เช่น เอกสาร As-built รุ่นและค่าตั้ง ผลการทดสอบ การสนับสนุนด้านช่องโหว่ ระยะสนับสนุนผลิตภัณฑ์ และข้อมูลการเลิกใช้งาน

## แนวปฏิบัติและขอบเขตการประเมินตามความเสี่ยง

สรุปแนวปฏิบัติและตัวอย่างขอบเขตที่เลือกใช้ตามบริบทและความเสี่ยง ไม่ใช่ข้อบังคับสำหรับทุกระบบ

| แนวปฏิบัติอ้างอิง | หัวข้อแนวปฏิบัติ | ตัวอย่างขอบเขตตามความเสี่ยง | ช่วงเวลาทบทวนตามบริบท |
| --- | --- | --- | --- |
| **TCSG ข้อ 3.2.1 ถึง 3.2.4** | การออกแบบสถาปัตยกรรมและค่าตั้งต้นความปลอดภัยของอุปกรณ์ | การแบ่งแยก VLAN, การปิดพอร์ตและโปรโตคอลที่ไม่ปลอดภัย, การเปลี่ยน Default Credential, การเข้ารหัส และการควบคุมทางกายภาพ | ในขั้นตอนการออกแบบและติดตั้งก่อนเปิดใช้งาน |
| **TCSG ข้อ 3.3.5 และ ภาคผนวก ก** | การทดสอบและตรวจรับด้านเทคนิคหลังการติดตั้ง (Technical Acceptance) | ตรวจสอบการตั้งค่าพอร์ต, เฟิร์มแวร์, การแยกเครือข่าย, ฟังก์ชัน Privacy Masking, NTP Time Sync และระบบบันทึก Audit Log | ก่อนการตรวจรับและส่งมอบระบบเพื่อเปิดใช้งานจริง |
| **TCSG ข้อ 3.2.5.5** | หลักฐานการสร้างความเชื่อมั่นสำหรับระบบระดับ H | อาจพิจารณารายงาน VA หรือ Pentest ที่เป็นอิสระและมีขอบเขตชัดเจนตามความเสี่ยง | ตามความเสี่ยง เหตุการณ์ และการเปลี่ยนแปลงที่มีนัยสำคัญ |
| **TCSG AI ข้อ 3.2.5, 4.4.7 และ 5.2** | การทดสอบสมรรถนะ ความน่าเชื่อถือ และความมั่นคงปลอดภัยของ AI | กรณีใช้งาน รูปแบบความผิดพลาด ขอบเขตการสั่งการ การกำกับดูแลโดยมนุษย์ Degraded Mode, Fail-Safe และความทนทานตามความเสี่ยง | ก่อนใช้งานและเมื่อมีการเปลี่ยนแปลงที่อาจกระทบผลกระทบหรือความเสี่ยง |

### เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

สำรวจรายการอุปกรณ์ CCTV, NVR, VMS, AI Analytics Server และจัดทำทะเบียนสินทรัพย์ให้ครบถ้วน
          
          
            
            ประเมินผลกระทบและความเสี่ยง 4 มิติ และระบุปัจจัยขยายผลกระทบด้าน AI เพื่อกำหนดระดับมาตรการ (B, E หรือ H)
          
          
            
            กำหนดการแบ่งเครือข่ายและการเปิดรับจากภายนอกตามระดับมาตรการและความเสี่ยง โดยหลีกเลี่ยง Public Port Forwarding ที่ไม่มีมาตรการควบคุม
          
          
            
            เปลี่ยนข้อมูลรับรองเริ่มต้น จำกัดสิทธิ และใช้ MFA สำหรับบัญชีหรือช่องทางบริหารที่เกี่ยวข้องตามระดับและความเสี่ยง
          
          
            
            ตรวจรับตามข้อ 3.3.5 และภาคผนวก ก รวมถึง DORI, Privacy Mask เวลา ระยะเก็บข้อมูล การแบ่งเครือข่าย Log, Backup และ As-built
          
          
            
            สำหรับระบบ H อาจพิจารณาหลักฐาน VA หรือ Pentest ที่เป็นอิสระ และเลือกการทดสอบ AI ตามกรณีใช้งานและความเสี่ยง

ประเมินความพร้อม

เลือกรายการด้านบนเพื่อประเมินผล

[ปรึกษาผู้เชี่ยวชาญ และขอใบเสนอราคา](/th/#contact)

## คำถามที่พบบ่อย (FAQ)

คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน

### แนวปฏิบัติ TCSG และ TCSG AI ของ สกมช. มีสถานะบังคับใช้ทางกฎหมายอย่างไร?

แนวปฏิบัติทั้งสองฉบับเป็นข้อเสนอแนะเบื้องต้น ไม่มีสภาพบังคับใช้ และไม่ใช้แทนกฎหมาย ประกาศ หลักเกณฑ์ สัญญา หรือข้อกำหนดอื่น องค์กรต้องพิจารณาหน้าที่ตามกฎหมายและข้อกำหนดที่ใช้บังคับกับตนแยกต่างหาก

### ระบบ CCTV ทั่วไปจำเป็นต้องทำ Penetration Testing หรือไม่?

แนวปฏิบัติไม่ได้กำหนดให้ทุกระบบ CCTV ต้องทำ Penetration Testing สำหรับระบบระดับ H อาจพิจารณาหลักฐานจาก VA หรือ Pentest ที่เป็นอิสระและมีขอบเขตชัดเจนตามความเสี่ยง โดยไม่จัดระดับจากสถานะ CII, พื้นที่สาธารณะ หรือข้อมูลชีวมิติเพียงปัจจัยเดียว

### ระบบ AI CCTV มีความเสี่ยงด้านความปลอดภัยไซเบอร์แตกต่างจากกล้องวงจรปิดทั่วไปอย่างไร?

ระบบ AI CCTV มีพื้นผิวการโจมตีที่ขยายใหญ่ขึ้น ทั้งจากการประมวลผลข้อมูลชีวมิติที่มีความอ่อนไหวสูง, ความเสี่ยงจากการโจมตีเชิงปฏิปักษ์ (Adversarial Attack เช่น แผ่นป้ายลวงตาที่ทำให้ AI ตรวจจับผิดพลาด), การเชื่อมต่อ API กับระบบภายนอก และความเสี่ยงจากการตัดสินใจอัตโนมัติ จึงต้องประเมินปัจจัยขยายผลกระทบตามกรอบ TCSG AI

## หัวข้อและกฎหมายกำกับดูแลที่เกี่ยวข้อง

- [
                พ.ร.บ.ไซเบอร์ฯ 2562 กับการทดสอบเจาะระบบ
                
              ](/th/compliance/cybersecurity-act/)
- [
                แนวปฏิบัติ AI Security Guidelines ของ สกมช.
                
              ](/th/compliance/ncsa-ai-security-guidelines/)
- [
                แนวปฏิบัติ Zero Trust ของ สกมช.
                
              ](/th/compliance/ncsa-zero-trust-guidelines/)
- [
                ISA/IEC 62443: Purdue Model และแนวทาง OT Pentest
                
              ](/th/compliance/iec-62443/)

เปิดภาพขนาดเต็มเพื่อซูม

## เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

[
            
              
              
              ![ตัวอย่างหน้าแรกของแนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบกล้องโทรทัศน์วงจรปิดสำหรับประเทศไทย (TCSG)](/assets/process/compliance-sources/sth-source-ncsa-cctv-security-guidelines-2569.webp)
            
          ](/assets/documents/sth-source-ncsa-cctv-security-guidelines-2569.pdf)

### แนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบกล้องโทรทัศน์วงจรปิดสำหรับประเทศไทย (TCSG)

โดย สกมช. (NCSA) และ iCA

[เปิดเอกสาร (PDF) ](/assets/documents/sth-source-ncsa-cctv-security-guidelines-2569.pdf)
              [ดาวน์โหลด ](/assets/documents/sth-source-ncsa-cctv-security-guidelines-2569.pdf)
              
              [แหล่งต้นทาง ](https://www.ncsa.or.th/standards)
              [พอร์ทัลมาตรฐาน สกมช. ](https://www.ncsa.or.th/standards)

[
            
              
              
              ![ตัวอย่างหน้าแรกของแนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบกล้องโทรทัศน์วงจรปิดที่ใช้ปัญญาประดิษฐ์สำหรับประเทศไทย (TCSG AI)](/assets/process/compliance-sources/sth-source-ncsa-ai-cctv-security-guidelines-2569.webp)
            
          ](/assets/documents/sth-source-ncsa-ai-cctv-security-guidelines-2569.pdf)

### แนวปฏิบัติการรักษาความมั่นคงปลอดภัยระบบกล้องโทรทัศน์วงจรปิดที่ใช้ปัญญาประดิษฐ์สำหรับประเทศไทย (TCSG AI)

โดย สกมช. (NCSA) และ iCA

[เปิดเอกสาร (PDF) ](/assets/documents/sth-source-ncsa-ai-cctv-security-guidelines-2569.pdf)
              [ดาวน์โหลด ](/assets/documents/sth-source-ncsa-ai-cctv-security-guidelines-2569.pdf)
              
              [แหล่งต้นทาง ](https://www.ncsa.or.th/standards)
              [พอร์ทัลมาตรฐาน สกมช. ](https://www.ncsa.or.th/standards)

## ต้องการประเมินความปลอดภัย CCTV ตามความเสี่ยง?

ระบุบริบทระบบและความเสี่ยง เพื่อเลือกขอบเขตการประเมินและหลักฐานที่เหมาะสม

[ขอใบเสนอราคา Pentest](/th/#contact)

## เอกสาร PDF

[เปิดในแท็บใหม่ ](/th/compliance/ncsa-cctv-security-guidelines/)
              [ดาวน์โหลด](/th/compliance/ncsa-cctv-security-guidelines/)

อัปเดตล่าสุด 6 ตุลาคม 2569
