Penetration Testing ตามข้อกำหนดของสำนักงาน ก.ล.ต.
สำนักงาน ก.ล.ต. กำหนดการทดสอบเจาะระบบไว้ทั้งสำหรับผู้ประกอบธุรกิจหลักทรัพย์และผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล หน้านี้สรุปข้อกำหนดทั้งสองกลุ่มพร้อมลิงก์ไปยังประกาศต้นทาง
สิ่งที่ต้องยืนยันกับหลักเกณฑ์ ก.ล.ต. ที่ใช้บังคับ
กำหนดระบบสำคัญจากใบอนุญาตและบริการจริง แล้ววางหลักฐานการทดสอบ การรายงาน และการแก้ไขให้ตรงกับประกาศที่ครอบคลุมธุรกิจนั้น.

- หลักเกณฑ์ IT ของ ก.ล.ต. แยก Vulnerability Assessment ออกจาก Penetration Testing การใช้ scanner เพียงอย่างเดียวจึงไม่ใช่สิ่งทดแทนการทดสอบเจาะระบบ.
- ระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสาธารณะมีเงื่อนไขการทดสอบอย่างน้อยปีละ 1 ครั้งและหลังการเปลี่ยนแปลงสำคัญตามหลักเกณฑ์ที่เกี่ยวข้อง.
- ธุรกิจสินทรัพย์ดิจิทัลต้องผูก scope เข้ากับระบบสำคัญ เช่น trading, wallet or custody, customer portal, API และโครงสร้างพื้นฐาน ไม่ใช่ตรวจเฉพาะเว็บไซต์.
- สำหรับหลักเกณฑ์สินทรัพย์ดิจิทัล ให้ตรวจกรอบเวลาส่งรายงาน 30 วันหลังได้รับผลอย่างเป็นทางการ และไม่เกิน 90 วันหลังสิ้นสุดการทดสอบกับฉบับล่าสุด.
ข้อกำหนดการทดสอบเจาะระบบของสำนักงาน ก.ล.ต.
SECURITIES AND EXCHANGE COMMISSION
หลักเกณฑ์ด้านเทคโนโลยีสารสนเทศสำหรับผู้ประกอบธุรกิจภายใต้การกำกับ เพื่อให้ระบบสำคัญได้รับการทดสอบ รายงาน และแก้ไขช่องโหว่อย่างเหมาะสม
ข้อกำหนดหลักด้าน Penetration Testing
- ระบบงานและระบบเครือข่ายที่เชื่อมต่อกับเครือข่ายสาธารณะต้องทดสอบอย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงอย่างมีนัยสำคัญ
- ระบบอื่นต้องประเมินความเสี่ยงจากการบุกรุกผ่านเครือข่ายภายใน เพื่อกำหนดขอบเขตและทดสอบตามความเหมาะสม
- ผู้ทดสอบต้องเป็นผู้เชี่ยวชาญภายในหรือภายนอกที่เป็นอิสระจากเจ้าของระบบและการพัฒนาระบบ การใช้ Scanner เพียงอย่างเดียวเป็น Vulnerability Assessment และไม่สามารถทดแทน Penetration Testing ได้
- เมื่อพบช่องโหว่ต้องแก้ไขและป้องกันภัยอย่างทันท่วงที เก็บรายงานไม่น้อยกว่า 2 ปี และพร้อมนำส่งสำนักงานเมื่อได้รับการร้องขอ
- รายงานควรระบุผู้ทดสอบ วันที่ ขอบเขต ช่องโหว่ วิธีที่ใช้ตรวจพบ ระดับความเสี่ยง และแนวทางป้องกันแก้ไข
ข้อกำหนดที่ใช้จริงขึ้นอยู่กับประเภทใบอนุญาตและประกาศที่ครอบคลุมผู้ประกอบธุรกิจแต่ละประเภท ควรยืนยันกับ Compliance หรือที่ปรึกษากฎหมายก่อนกำหนด scope
ข้อกำหนด Penetration Testing สำหรับธุรกิจสินทรัพย์ดิจิทัล
SEC / DIGITAL ASSET BUSINESS
หลักเกณฑ์ของสำนักงาน ก.ล.ต. สำหรับผู้ประกอบธุรกิจสินทรัพย์ดิจิทัลที่ได้รับใบอนุญาต ไม่ใช่ข้อกำหนดของตลาดหลักทรัพย์แห่งประเทศไทย
ข้อกำหนดโดยตรงสำหรับระบบงานสำคัญ
- ครอบคลุมผู้ประกอบธุรกิจสินทรัพย์ดิจิทัลตามประเภทใบอนุญาตที่เกี่ยวข้อง เช่น Exchange, Broker, Dealer, Advisory Service และ Fund Manager
- ข้อ 18 กำหนดให้ทดสอบเจาะระบบงานสำคัญก่อนเริ่มให้บริการ และหลังเริ่มให้บริการอย่างน้อยปีละ 1 ครั้ง โดยบุคคลที่เป็นอิสระจากหน่วยงาน IT ที่รับผิดชอบระบบ
- ต้องรายงานผลต่อสำนักงาน ก.ล.ต. ภายใน 30 วันนับจากวันที่ได้รับผลอย่างเป็นทางการ และไม่เกิน 90 วันนับจากวันที่สิ้นสุดกระบวนการทดสอบ
- Scope ต้องเชื่อมกับระบบงานสำคัญจริงของใบอนุญาต เช่น Trading, Wallet/Custody, Customer Portal, API, Infrastructure และระบบสนับสนุนที่มีผลต่อบริการ
ธุรกิจสินทรัพย์ดิจิทัลอยู่ภายใต้สำนักงาน ก.ล.ต. ไม่ใช่ SET และรายละเอียดที่ใช้จริงขึ้นกับประเภทใบอนุญาตและประกาศฉบับประมวลล่าสุด
