สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย
IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย
การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.
หลักเกณฑ์ คปภ. เน้น governance, information asset management และ IT risk management การทดสอบมีคุณค่าเมื่อเลือกจากความเสี่ยงและเชื่อมกับการติดตามผล.

- เริ่มจากบัญชีทรัพย์สินสารสนเทศและการจัดระดับความสำคัญของ Core Insurance Systems, customer or agent portals, mobile applications, APIs และโครงสร้างพื้นฐาน.
- ใช้ risk assessment เพื่อเลือกขอบเขต วิธีทดสอบ และรอบทดสอบให้เหมาะกับผลกระทบ ไม่กำหนด Black-box, Grey-box หรือ White-box เป็นคำตอบเดียวสำหรับทุกระบบ.
- เชื่อมผลที่พบกับ control owner, risk treatment, กำหนดเสร็จ และหลักฐาน Retest เพื่อให้ใช้ตรวจสอบประสิทธิผลของ controls ได้จริง.
- ประกาศไม่ได้กำหนดรูปแบบหรือความถี่ Penetration Testing แบบตายตัว จึงควรยืนยันข้อกำหนดเพิ่มเติมที่ใช้กับบริษัทและบริการของตน.
OFFICE OF INSURANCE COMMISSION / IT RISK
IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย
Risk-based evidence ไม่ใช่ข้อบังคับ Pentest แบบตายตัว
- ใช้กับบริษัทประกันภัยที่อยู่ภายใต้การกำกับของสำนักงาน คปภ. เพื่อให้มี Governance, Information Asset Management, IT Risk Management และ Cybersecurity controls ที่เหมาะสม
- ประกาศหลักไม่ได้กำหนดรูปแบบหรือความถี่ของ Penetration Testing โดยตรง และไม่ได้บังคับว่าจะต้องเป็น Black-box, Grey-box หรือ White-box
- Penetration Testing สามารถใช้เป็นหลักฐานเชิงเทคนิคเพื่อประเมินประสิทธิผลของมาตรการควบคุมและความเสี่ยงที่โจมตีได้จริง โดยเลือก Scope จาก Information Asset Inventory และผล Risk Assessment
- ระบบที่ควรพิจารณาตามความเสี่ยง ได้แก่ Core Insurance Systems, Customer/Agent Portals, Mobile Applications, APIs, External-facing systems และ Infrastructure ที่จัดเก็บข้อมูลสำคัญ
Penetration Testing ช่วยให้องค์กรมีหลักฐานที่ตรวจสอบได้สำหรับการบริหารความเสี่ยงด้านเทคโนโลยีสารสนเทศ และประเมินประสิทธิผลของมาตรการควบคุม โดยขอบเขตและรอบการทดสอบควรกำหนดตามความเสี่ยงของระบบและข้อกำหนดที่ใช้กับองค์กรของคุณ
