Siam Thanat Hack Co., Ltd.

มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567

สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใช้/ผู้ให้บริการ และหลักฐานการปฏิบัติตาม.

ขอบเขตและวันเริ่มมีผล

NCSA ระบุว่ามาตรฐานเริ่มมีผลใช้บังคับวันที่ 10 กันยายน 2569 และประกาศกำหนดหน้าที่กับหน่วยงานที่ใช้คลาวด์สาธารณะ.

ภาพอินโฟกราฟิกอธิบาย: ขอบเขตและวันเริ่มมีผล
ภาพสรุป: ขอบเขตและวันเริ่มมีผล
  • คำว่า “หน่วยงาน” ในประกาศครอบคลุมหน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562.
  • ประกาศกล่าวถึง IaaS, PaaS, SaaS และบริการที่รวมบริการเหล่านี้; ผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP) มีบทบาทที่ต้องพิจารณาแยกกัน.
  • การประเมินต้องคำนึงถึงระดับผลกระทบของข้อมูลหรือระบบสารสนเทศ และข้อมูลส่วนบุคคลต้องมีระดับผลกระทบด้านการรักษาความลับอย่างน้อยระดับกลาง.

ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ

มาตรฐานกำหนดให้ผู้ใช้และผู้ให้บริการตกลงและบันทึกบทบาท หน้าที่ และความรับผิดชอบด้านความมั่นคงปลอดภัยให้เหมาะสม.

ภาพอินโฟกราฟิกอธิบาย: ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ
ภาพสรุป: ความรับผิดชอบร่วมและหลักฐานจากผู้ให้บริการ
  • ก่อนใช้บริการ ควรระบุเขตอำนาจศาล ที่ตั้ง/ประเทศที่อาจจัดเก็บข้อมูล และข้อกำหนดตามสัญญาที่เกี่ยวข้อง.
  • ผู้ใช้บริการต้องขอหลักฐานการปฏิบัติตามกฎหมาย มาตรฐาน และข้อกำหนดตามสัญญาที่เกี่ยวข้องจากผู้ให้บริการ.
  • เมื่อไม่สามารถตรวจสอบรายผู้ใช้บริการได้ ผู้ให้บริการต้องแสดงหลักฐานอิสระ หรือประเมินตนเองและเปิดเผยกระบวนการกับผลลัพธ์ตามเงื่อนไขของมาตรฐาน.

กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน

ข้อกำหนดท้ายประกาศครอบคลุมทั้งกระบวนการของผู้ใช้บริการและความสามารถที่ผู้ให้บริการต้องให้ข้อมูลหรือรองรับ.

ภาพอินโฟกราฟิกอธิบาย: กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน
ภาพสรุป: กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน
  • บัญชีทรัพย์สินและการบ่งชี้ข้อมูล การควบคุมการเข้าถึง การพิสูจน์ตัวตน และการจำกัดสิทธิ์.
  • การเข้ารหัสและการจัดการกุญแจ ตำแหน่งศูนย์ข้อมูล การกำจัดสื่อ/ทรัพยากรอย่างปลอดภัย และการคุ้มครองข้อมูลส่วนบุคคล.
  • การจัดการการเปลี่ยนแปลง ความจุ การสำรองข้อมูล บันทึกเหตุการณ์ ช่องโหว่ และการแยกเครือข่าย/ผู้เช่า.

การทำหลักฐานและการรายงาน

หน่วยงานควรเปลี่ยนข้อกำหนดให้เป็นหลักฐานที่ตรวจสอบได้ตั้งแต่ขั้นเลือกบริการและทบทวนตลอดอายุสัญญา.

ภาพอินโฟกราฟิกอธิบาย: การทำหลักฐานและการรายงาน
ภาพสรุป: การทำหลักฐานและการรายงาน
  • เก็บการจัดระดับผลกระทบ ข้อกำหนดที่เลือกใช้ สัญญา/การแบ่งความรับผิดชอบ หลักฐานจากผู้ให้บริการ และผลการทบทวนไว้เป็นชุดเดียวกัน.
  • ประกาศกำหนดให้หน่วยงานส่งผลสรุปรายงานการดำเนินการต่อสำนักงานภายใน 30 วันนับจากวันที่ดำเนินการแล้วเสร็จ.
  • องค์กรเอกชนควรประเมินการนำมาตรฐานไปใช้ตามสัญญา ความเสี่ยง และกฎหมายที่ตนอยู่ภายใต้บังคับ; หน้านี้ไม่ใช่คำวินิจฉัยการบังคับใช้ทางกฎหมาย.

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567

ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567

โดย สกมช. (NCSA)

เปิดเอกสาร (PDF) แหล่งต้นทาง