มาตรฐานความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ของ สกมช. พ.ศ. 2567
สรุปประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ระบบคลาวด์ พ.ศ. 2567 (Thailand National Cloud Security Framework) โดยแยกขอบเขตการบังคับใช้ หน้าที่ร่วมของผู้ใช้/ผู้ให้บริการ และหลักฐานการปฏิบัติตาม.
ขอบเขตและวันเริ่มมีผล
NCSA ระบุว่ามาตรฐานเริ่มมีผลใช้บังคับวันที่ 10 กันยายน 2569 และประกาศกำหนดหน้าที่กับหน่วยงานที่ใช้คลาวด์สาธารณะ.

- คำว่า “หน่วยงาน” ในประกาศครอบคลุมหน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562.
- ประกาศกล่าวถึง IaaS, PaaS, SaaS และบริการที่รวมบริการเหล่านี้; ผู้ใช้บริการคลาวด์ (CSC) และผู้ให้บริการคลาวด์ (CSP) มีบทบาทที่ต้องพิจารณาแยกกัน.
- การประเมินต้องคำนึงถึงระดับผลกระทบของข้อมูลหรือระบบสารสนเทศ และข้อมูลส่วนบุคคลต้องมีระดับผลกระทบด้านการรักษาความลับอย่างน้อยระดับกลาง.
กลุ่มมาตรการควบคุมที่ต้องวางแผนร่วมกัน
ข้อกำหนดท้ายประกาศครอบคลุมทั้งกระบวนการของผู้ใช้บริการและความสามารถที่ผู้ให้บริการต้องให้ข้อมูลหรือรองรับ.

- บัญชีทรัพย์สินและการบ่งชี้ข้อมูล การควบคุมการเข้าถึง การพิสูจน์ตัวตน และการจำกัดสิทธิ์.
- การเข้ารหัสและการจัดการกุญแจ ตำแหน่งศูนย์ข้อมูล การกำจัดสื่อ/ทรัพยากรอย่างปลอดภัย และการคุ้มครองข้อมูลส่วนบุคคล.
- การจัดการการเปลี่ยนแปลง ความจุ การสำรองข้อมูล บันทึกเหตุการณ์ ช่องโหว่ และการแยกเครือข่าย/ผู้เช่า.
การทำหลักฐานและการรายงาน
หน่วยงานควรเปลี่ยนข้อกำหนดให้เป็นหลักฐานที่ตรวจสอบได้ตั้งแต่ขั้นเลือกบริการและทบทวนตลอดอายุสัญญา.

- เก็บการจัดระดับผลกระทบ ข้อกำหนดที่เลือกใช้ สัญญา/การแบ่งความรับผิดชอบ หลักฐานจากผู้ให้บริการ และผลการทบทวนไว้เป็นชุดเดียวกัน.
- ประกาศกำหนดให้หน่วยงานส่งผลสรุปรายงานการดำเนินการต่อสำนักงานภายใน 30 วันนับจากวันที่ดำเนินการแล้วเสร็จ.
- องค์กรเอกชนควรประเมินการนำมาตรฐานไปใช้ตามสัญญา ความเสี่ยง และกฎหมายที่ตนอยู่ภายใต้บังคับ; หน้านี้ไม่ใช่คำวินิจฉัยการบังคับใช้ทางกฎหมาย.

