Siam Thanat Hack Co., Ltd.

สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย

IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย

การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.

หลักเกณฑ์ คปภ. เน้น governance, information asset management และ IT risk management การทดสอบมีคุณค่าเมื่อเลือกจากความเสี่ยงและเชื่อมกับการติดตามผล.

ภาพอินโฟกราฟิกอธิบาย: การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.
ภาพสรุป: การใช้ผลทดสอบในแนวทางบริหารความเสี่ยง IT ของ คปภ.
  • เริ่มจากบัญชีทรัพย์สินสารสนเทศและการจัดระดับความสำคัญของ Core Insurance Systems, customer or agent portals, mobile applications, APIs และโครงสร้างพื้นฐาน.
  • ใช้ risk assessment เพื่อเลือกขอบเขต วิธีทดสอบ และรอบทดสอบให้เหมาะกับผลกระทบ ไม่กำหนด Black-box, Grey-box หรือ White-box เป็นคำตอบเดียวสำหรับทุกระบบ.
  • เชื่อมผลที่พบกับ control owner, risk treatment, กำหนดเสร็จ และหลักฐาน Retest เพื่อให้ใช้ตรวจสอบประสิทธิผลของ controls ได้จริง.
  • ประกาศไม่ได้กำหนดรูปแบบหรือความถี่ Penetration Testing แบบตายตัว จึงควรยืนยันข้อกำหนดเพิ่มเติมที่ใช้กับบริษัทและบริการของตน.

OFFICE OF INSURANCE COMMISSION / IT RISK

IT Risk พ.ศ. 2563 กำหนดหลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศสำหรับบริษัทประกันชีวิตและบริษัทประกันวินาศภัย

Risk-based evidence ไม่ใช่ข้อบังคับ Pentest แบบตายตัว

  • ใช้กับบริษัทประกันภัยที่อยู่ภายใต้การกำกับของสำนักงาน คปภ. เพื่อให้มี Governance, Information Asset Management, IT Risk Management และ Cybersecurity controls ที่เหมาะสม
  • ประกาศหลักไม่ได้กำหนดรูปแบบหรือความถี่ของ Penetration Testing โดยตรง และไม่ได้บังคับว่าจะต้องเป็น Black-box, Grey-box หรือ White-box
  • Penetration Testing สามารถใช้เป็นหลักฐานเชิงเทคนิคเพื่อประเมินประสิทธิผลของมาตรการควบคุมและความเสี่ยงที่โจมตีได้จริง โดยเลือก Scope จาก Information Asset Inventory และผล Risk Assessment
  • ระบบที่ควรพิจารณาตามความเสี่ยง ได้แก่ Core Insurance Systems, Customer/Agent Portals, Mobile Applications, APIs, External-facing systems และ Infrastructure ที่จัดเก็บข้อมูลสำคัญ
ประโยชน์ต่อการบริหารความเสี่ยง

Penetration Testing ช่วยให้องค์กรมีหลักฐานที่ตรวจสอบได้สำหรับการบริหารความเสี่ยงด้านเทคโนโลยีสารสนเทศ และประเมินประสิทธิผลของมาตรการควบคุม โดยขอบเขตและรอบการทดสอบควรกำหนดตามความเสี่ยงของระบบและข้อกำหนดที่ใช้กับองค์กรของคุณ

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันชีวิต)

ประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันชีวิต)

โดย สำนักงาน คปภ.

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันวินาศภัย)

ประกาศ คปภ. ด้านการบริหารความเสี่ยงเทคโนโลยีสารสนเทศ (ประกันวินาศภัย)

โดย สำนักงาน คปภ.

เปิดเอกสาร (PDF) แหล่งต้นทาง