Siam Thanat Hack Co., Ltd.

สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย

IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ บริษัทประกันชีวิต, บริษัทประกันวินาศภัย, นายหน้าประกันภัยนิติบุคคล (InsurTech)
ความถี่ในการทดสอบ อย่างน้อยปีละ 1 ครั้ง ตามประกาศ คปภ. เรื่อง การกำกับดูแลระบบสารสนเทศ
ขอบเขตการทดสอบ ระบบออกกรมธรรม์ออนไลน์, แอปพลิเคชันรับแจ้งเคลม, Web Portals, Core Insurance Databases
ความเสี่ยงหากไม่ปฏิบัติตาม การเข้าตรวจสอบพิเศษจาก คปภ., ข้อตักเตือนทางกฎหมาย และคำสั่งปรับปรุงระบบฉุกเฉิน

การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.

หลักเกณฑ์ คปภ. เน้น governance, information asset management และ IT risk management การทดสอบมีคุณค่าเมื่อเลือกจากความเสี่ยงและเชื่อมกับการติดตามผล.

ภาพอินโฟกราฟิกอธิบาย: การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.
ภาพสรุป: การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.
  • เริ่มจากบัญชีทรัพย์สินสารสนเทศและการจัดระดับความสำคัญของ Core Insurance Systems, customer or agent portals, mobile applications, APIs และโครงสร้างพื้นฐาน.
  • ใช้ risk assessment เพื่อเลือกขอบเขต วิธีทดสอบ และรอบทดสอบให้เหมาะกับผลกระทบ ไม่กำหนด Black-box, Grey-box หรือ White-box เป็นคำตอบเดียวสำหรับทุกระบบ.
  • เชื่อมผลที่พบกับ control owner, risk treatment, กำหนดเสร็จ และหลักฐาน Retest เพื่อให้ใช้ตรวจสอบประสิทธิผลของ controls ได้จริง.
  • ประกาศไม่ได้กำหนดรูปแบบหรือความถี่ Penetration Testing แบบตายตัว จึงควรยืนยันข้อกำหนดเพิ่มเติมที่ใช้กับบริษัทและบริการของตน.

OFFICE OF INSURANCE COMMISSION / IT RISK

IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย

Risk-based evidence ไม่ใช่ข้อบังคับ Pentest แบบตายตัว

  • ใช้กับบริษัทประกันภัยที่อยู่ภายใต้การกำกับของสำนักงาน คปภ. เพื่อให้มี Governance, Information Asset Management, IT Risk Management และ Cybersecurity controls ที่เหมาะสม
  • ประกาศหลักไม่ได้กำหนดรูปแบบหรือความถี่ของ Penetration Testing โดยตรง และไม่ได้บังคับว่าจะต้องเป็น Black-box, Grey-box หรือ White-box
  • Penetration Testing สามารถใช้เป็นหลักฐานเชิงเทคนิคเพื่อประเมินประสิทธิผลของมาตรการควบคุมและความเสี่ยงที่โจมตีได้จริง โดยเลือก Scope จาก Information Asset Inventory และผล Risk Assessment
  • ระบบที่ควรพิจารณาตามความเสี่ยง ได้แก่ Core Insurance Systems, Customer/Agent Portals, Mobile Applications, APIs, External-facing systems และ Infrastructure ที่จัดเก็บข้อมูลสำคัญ
ประโยชน์ต่อการบริหารความเสี่ยง

Penetration Testing ช่วยให้องค์กรมีหลักฐานที่ตรวจสอบได้สำหรับการบริหารความเสี่ยงด้านเทคโนโลยีสารสนเทศ และประเมินประสิทธิผลของมาตรการควบคุม โดยขอบเขตและรอบการทดสอบควรกำหนดตามความเสี่ยงของระบบและข้อกำหนดที่ใช้กับองค์กรของคุณ

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
ประกาศ คปภ. 2563 การกำกับดูแลและบริหารจัดการความเสี่ยงด้าน IT ของบริษัทประกันภัย ระบบออกกรมธรรม์ออนไลน์, แอปพลิเคชันรับแจ้งเคลม, Core Insurance Databases อย่างน้อยปีละ 1 ครั้ง
แนวปฏิบัติ InsurTech 2566 การทดสอบความปลอดภัยบริการประกันภัยผ่านช่องทางอิเล็กทรอนิกส์ Web Portals, Mobile Apps, Insurance APIs, Payment Gateways ก่อนเปิดใช้งาน และทุกปี

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันชีวิต)

ประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันชีวิต)

โดย สำนักงาน คปภ.

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันวินาศภัย)

ประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันวินาศภัย)

โดย สำนักงาน คปภ.

เปิดเอกสาร (PDF) แหล่งต้นทาง