Siam Thanat Hack Co., Ltd.

Penetration Testing ตามข้อกำหนดของสำนักงาน ก.ล.ต.

สำนักงาน ก.ล.ต. กำหนดการทดสอบเจาะระบบไว้ทั้งสำหรับผู้ประกอบธุรกิจหลักทรัพย์และผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล หน้านี้สรุปข้อกำหนดทั้งสองกลุ่มพร้อมลิงก์ไปยังประกาศต้นทาง

สิ่งที่ต้องยืนยันกับหลักเกณฑ์ ก.ล.ต. ที่ใช้บังคับ

กำหนดระบบสำคัญจากใบอนุญาตและบริการจริง แล้ววางหลักฐานการทดสอบ การรายงาน และการแก้ไขให้ตรงกับประกาศที่ครอบคลุมธุรกิจนั้น.

ภาพอินโฟกราฟิกอธิบาย: สิ่งที่ต้องยืนยันกับหลักเกณฑ์ ก.ล.ต. ที่ใช้บังคับ
ภาพสรุป: สิ่งที่ต้องยืนยันกับหลักเกณฑ์ ก.ล.ต. ที่ใช้บังคับ
  • หลักเกณฑ์ IT ของ ก.ล.ต. แยก Vulnerability Assessment ออกจาก Penetration Testing การใช้ scanner เพียงอย่างเดียวจึงไม่ใช่สิ่งทดแทนการทดสอบเจาะระบบ.
  • ระบบงานและเครือข่ายที่เชื่อมต่อเครือข่ายสาธารณะมีเงื่อนไขการทดสอบอย่างน้อยปีละ 1 ครั้งและหลังการเปลี่ยนแปลงสำคัญตามหลักเกณฑ์ที่เกี่ยวข้อง.
  • ธุรกิจสินทรัพย์ดิจิทัลต้องผูก scope เข้ากับระบบสำคัญ เช่น trading, wallet or custody, customer portal, API และโครงสร้างพื้นฐาน ไม่ใช่ตรวจเฉพาะเว็บไซต์.
  • สำหรับหลักเกณฑ์สินทรัพย์ดิจิทัล ให้ตรวจกรอบเวลาส่งรายงาน 30 วันหลังได้รับผลอย่างเป็นทางการ และไม่เกิน 90 วันหลังสิ้นสุดการทดสอบกับฉบับล่าสุด.

ข้อกำหนดการทดสอบเจาะระบบของสำนักงาน ก.ล.ต.

SECURITIES AND EXCHANGE COMMISSION

หลักเกณฑ์ด้านเทคโนโลยีสารสนเทศสำหรับผู้ประกอบธุรกิจภายใต้การกำกับ เพื่อให้ระบบสำคัญได้รับการทดสอบ รายงาน และแก้ไขช่องโหว่อย่างเหมาะสม

ข้อกำหนดหลักด้าน Penetration Testing

  • ระบบงานและระบบเครือข่ายที่เชื่อมต่อกับเครือข่ายสาธารณะต้องทดสอบอย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงอย่างมีนัยสำคัญ
  • ระบบอื่นต้องประเมินความเสี่ยงจากการบุกรุกผ่านเครือข่ายภายใน เพื่อกำหนดขอบเขตและทดสอบตามความเหมาะสม
  • ผู้ทดสอบต้องเป็นผู้เชี่ยวชาญภายในหรือภายนอกที่เป็นอิสระจากเจ้าของระบบและการพัฒนาระบบ การใช้ Scanner เพียงอย่างเดียวเป็น Vulnerability Assessment และไม่สามารถทดแทน Penetration Testing ได้
  • เมื่อพบช่องโหว่ต้องแก้ไขและป้องกันภัยอย่างทันท่วงที เก็บรายงานไม่น้อยกว่า 2 ปี และพร้อมนำส่งสำนักงานเมื่อได้รับการร้องขอ
  • รายงานควรระบุผู้ทดสอบ วันที่ ขอบเขต ช่องโหว่ วิธีที่ใช้ตรวจพบ ระดับความเสี่ยง และแนวทางป้องกันแก้ไข
ขอบเขตการใช้บังคับ

ข้อกำหนดที่ใช้จริงขึ้นอยู่กับประเภทใบอนุญาตและประกาศที่ครอบคลุมผู้ประกอบธุรกิจแต่ละประเภท ควรยืนยันกับ Compliance หรือที่ปรึกษากฎหมายก่อนกำหนด scope

ข้อกำหนด Penetration Testing สำหรับธุรกิจสินทรัพย์ดิจิทัล

SEC / DIGITAL ASSET BUSINESS

หลักเกณฑ์ของสำนักงาน ก.ล.ต. สำหรับผู้ประกอบธุรกิจสินทรัพย์ดิจิทัลที่ได้รับใบอนุญาต ไม่ใช่ข้อกำหนดของตลาดหลักทรัพย์แห่งประเทศไทย

ข้อกำหนดโดยตรงสำหรับระบบงานสำคัญ

  • ครอบคลุมผู้ประกอบธุรกิจสินทรัพย์ดิจิทัลตามประเภทใบอนุญาตที่เกี่ยวข้อง เช่น Exchange, Broker, Dealer, Advisory Service และ Fund Manager
  • ข้อ 18 กำหนดให้ทดสอบเจาะระบบงานสำคัญก่อนเริ่มให้บริการ และหลังเริ่มให้บริการอย่างน้อยปีละ 1 ครั้ง โดยบุคคลที่เป็นอิสระจากหน่วยงาน IT ที่รับผิดชอบระบบ
  • ต้องรายงานผลต่อสำนักงาน ก.ล.ต. ภายใน 30 วันนับจากวันที่ได้รับผลอย่างเป็นทางการ และไม่เกิน 90 วันนับจากวันที่สิ้นสุดกระบวนการทดสอบ
  • Scope ต้องเชื่อมกับระบบงานสำคัญจริงของใบอนุญาต เช่น Trading, Wallet/Custody, Customer Portal, API, Infrastructure และระบบสนับสนุนที่มีผลต่อบริการ
หน่วยงานที่ถูกต้องคือ ก.ล.ต.

ธุรกิจสินทรัพย์ดิจิทัลอยู่ภายใต้สำนักงาน ก.ล.ต. ไม่ใช่ SET และรายละเอียดที่ใช้จริงขึ้นกับประเภทใบอนุญาตและประกาศฉบับประมวลล่าสุด

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของข้อกำหนดการทดสอบเจาะระบบของสำนักงาน ก.ล.ต.

ข้อกำหนดการทดสอบเจาะระบบของสำนักงาน ก.ล.ต.

โดย สำนักงาน ก.ล.ต.

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของคำถามและคำตอบด้านเทคโนโลยีสารสนเทศ (IT Q&A)

คำถามและคำตอบด้านเทคโนโลยีสารสนเทศ (IT Q&A)

โดย สำนักงาน ก.ล.ต.

เปิดเอกสาร (PDF) แหล่งต้นทาง

ตัวอย่างหน้าแรกของข้อกำหนดด้าน IT สำหรับผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล

ข้อกำหนดด้าน IT สำหรับผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล

โดย สำนักงาน ก.ล.ต.

เปิดเอกสาร (PDF) แหล่งต้นทาง