SWIFT CSP / CSCF v2025/v2026: การตรวจประเมิน KYC-SA และการทดสอบเจาะระบบ
เจาะลึกมาตรฐานความปลอดภัย SWIFT Customer Security Controls Framework (CSCF v2025/v2026) ทั้ง 32 ข้อกำหนด เกณฑ์การตรวจประเมินอิสระประจำปี และแนวทางการทดสอบ Scope Segmentation ตาม Control 1.1 สำหรับสถาบันการเงิน
โครงสร้างมาตรฐาน SWIFT CSP และ CSCF v2025/v2026
SWIFT Customer Security Programme (CSP) มุ่งเน้นการยกระดับความมั่นคงปลอดภัยของเครือข่ายการเงินระหว่างประเทศ โดยมีกรอบ CSCF เป็นข้อกำหนดทางเทคนิค


- ประกอบด้วย 3 เสาหลักความปลอดภัย (Objectives): Secure your Environment, Know and Limit Access, และ Detect and Respond
- ครอบคลุม 7 วัตถุประสงค์ย่อย และ 32 มาตรการควบคุมความปลอดภัย: ใน CSCF v2025 แบ่งเป็น 25 มาตรการบังคับ (ต้องทำ - Mandatory) และ 7 มาตรการแนะนำ (ควรทำ - Advisory)
- การเปลี่ยนผ่านสู่ CSCF v2026: ปรับ Control 2.4 (Back Office Data Flow Security) จาก Advisory 2.4A (ควรทำ) ขึ้นเป็น Mandatory Control 2.4 (ต้องทำ) สำหรับ bridging servers รวมเป็น 26 มาตรการบังคับ และ 6 มาตรการแนะนำ พร้อมขยายขอบเขตครอบคลุม Customer Client Connectors
- บังคับใช้กับสถาบันการเงินและองค์กรผู้ใช้งานระบบ SWIFT ทุกแห่งทั่วโลก รวมถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจในประเทศไทย
- กำหนดให้ประเมิน Architecture Type (A1, A2, A3, A4, B) ตามรูปแบบการติดตั้งระบบ SWIFT ขององค์กร เพื่อระบุขอบเขตการควบคุมที่ต้องปฏิบัติอย่างถูกต้อง
ข้อกำหนดการตรวจประเมินอิสระและการยืนยันตน KYC-SA
SWIFT กำหนดให้ทุกสถาบันต้องผ่านการตรวจประเมินโดยบุคคลภายนอกที่เป็นอิสระและยื่นรับรองตนเองผ่านระบบ KYC-SA เป็นประจำทุกปี


- ข้อกำหนดบังคับ (ต้องทำ): ต้องได้รับการตรวจประเมินแบบ Community Standard Independent Assessment โดยผู้ประเมินภายนอก (External Independent Assessor) หรือหน่วยงานตรวจสอบภายในที่เป็นอิสระ
- ผู้ตรวจประเมินต้องมีประสบการณ์และประกาศนียบัตรวิชาชีพความปลอดภัย เช่น CISSP, CISA, CRISC หรือใบรับรองด้าน Offensive Security ที่เป็นที่ยอมรับ
- ช่วงเวลายื่นรับรอง (ต้องทำ): ต้องยื่นรายงานยืนยันตน (Attestation Submission) ในระบบ SWIFT KYC Security Analytics (KYC-SA) ระหว่างวันที่ 1 กรกฎาคม ถึง 31 ธันวาคม ของทุกปี
- SWIFT มีกลไกแจ้งสถานะ Non-Compliant ไปยังธนาคารคู่ค้า (Counterparties) ทั่วโลก และรายงานต่อหน่วยงานกำกับดูแล เช่น ธนาคารแห่งประเทศไทย
การทดสอบ Scope Segmentation ตาม Control 1.1 และการประเมิน Back Office
Control 1.1 (SWIFT Environment Protection) เป็นมาตรการบังคับ (ต้องทำ) ที่กำหนดให้แบ่งแยกเครือข่าย Secure Zone ของ SWIFT ออกจากเครือข่ายสำนักงานทั่วไปอย่างเด็ดขาด


- ข้อกำหนดบังคับ (ต้องทำ): จัดให้มีการทดสอบการแบ่งแยกเครือข่าย (Scope Segmentation Testing) โดยผู้ทดสอบอิสระอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงเครือข่าย เพื่อพิสูจน์ว่าไม่มีช่องทางที่ไม่ได้รับอนุญาตเชื่อมต่อเข้าสู่ Secure Zone
- ทดสอบความมั่นคงปลอดภัยของไฟร์วอลล์ ทราฟฟิกเครือข่าย และการควบคุมการเข้าถึงผ่าน Jump Host หรือ Bastion Server
- การยกระดับ Control 2.4: ระบบ Back Office และ Bridging Server ที่เชื่อมต่อกับ SWIFT ต้องมีมาตรการคุ้มครองการส่งข้อมูลเพื่อป้องกันการปลอมแปลงคำสั่งโอนเงินและการแทรกแซงธุรกรรม
- การทดสอบเจาะระบบครอบคลุมทั้ง Host Hardening, Session Management, Multi-Factor Authentication (MFA) และการป้องกันมัลแวร์
ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย
สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น
| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
|---|---|---|---|
| Control 1.1 | การแบ่งแยกสภาพแวดล้อม SWIFT (SWIFT Environment Protection) | แบ่งแยกเครือข่าย SWIFT Secure Zone ออกจากเครือข่ายทั่วไป พร้อมทดสอบ Segmentation Testing โดยผู้ทดสอบอิสระ | อย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงโครงสร้างเครือข่าย |
| Control 2.3 | การจัดการระบบปฏิบัติการและการตั้งค่าความปลอดภัย (System Hardening Baseline) | ปิด Service ที่ไม่จำเป็น, บังคับใช้ Security Baseline และจำกัดช่องทางการเข้าถึงระบบใน Secure Zone | ตรวจประเมินอย่างต่อเนื่องและทบทวนตามรอบการประเมินประจำปี |
| Control 4.2 | การพิสูจน์ตัวตนแบบหลายปัจจัย (Multi-Factor Authentication) | บังคับใช้ MFA สำหรับการเข้าถึงระบบ SWIFT, Jump Host, และการเข้าถึงระยะไกลทั้งหมด | บังคับใช้ตลอดเวลาและตรวจสอบสิทธิ์ตามรอบ |
| KYC-SA Assessment Policy | การตรวจประเมินโดยผู้ประเมินอิสระ (Independent Assessment Mandate) | ตรวจประเมินการปฏิบัติตามข้อกำหนดบังคับ (Mandatory Controls) ทั้งหมดตาม CSCF ฉบับปัจจุบัน | ดำเนินการและยื่นรับรองบน SWIFT KYC-SA ประจำปี (ภายใน 31 ธันวาคม) |
เครื่องมือประเมินความพร้อม
คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น