Siam Thanat Hack Co., Ltd.

SWIFT CSP / CSCF v2025/v2026: การตรวจประเมิน KYC-SA และการทดสอบเจาะระบบ

เจาะลึกมาตรฐานความปลอดภัย SWIFT Customer Security Controls Framework (CSCF v2025/v2026) ทั้ง 32 ข้อกำหนด เกณฑ์การตรวจประเมินอิสระประจำปี และแนวทางการทดสอบ Scope Segmentation ตาม Control 1.1 สำหรับสถาบันการเงิน

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ สถาบันการเงิน ธนาคารพาณิชย์ และผู้ประกอบการที่เชื่อมต่อกับเครือข่ายการเงิน SWIFT ทั่วโลก
ความถี่ในการทดสอบ ประเมินโดยผู้ประเมินอิสระ (Community-Standard Independent Assessment) อย่างน้อยปีละ 1 ครั้ง และยื่นรับรองภายใน 31 ธันวาคม
ขอบเขตการทดสอบ SWIFT Secure Zone, Architecture Types (A1 ถึง B), Control 1.1 Segmentation, Messaging Interface และระบบแวดล้อม
ความเสี่ยงหากไม่ปฏิบัติตาม ถูกรายงานสถานะ Non-compliant ต่อธนาคารคู่ค้าทั่วโลกบนระบบ KYC-SA และอาจถูกจำกัดสิทธิการทำธุรกรรมการเงินข้ามประเทศ

โครงสร้างมาตรฐาน SWIFT CSP และ CSCF v2025/v2026

SWIFT Customer Security Programme (CSP) มุ่งเน้นการยกระดับความมั่นคงปลอดภัยของเครือข่ายการเงินระหว่างประเทศ โดยมีกรอบ CSCF เป็นข้อกำหนดทางเทคนิค

ภาพอินโฟกราฟิกอธิบาย: โครงสร้างมาตรฐาน SWIFT CSP และ CSCF v2025/v2026
ภาพสรุป: โครงสร้างมาตรฐาน SWIFT CSP และ CSCF v2025/v2026
  • ประกอบด้วย 3 เสาหลักความปลอดภัย (Objectives): Secure your Environment, Know and Limit Access, และ Detect and Respond
  • ครอบคลุม 7 วัตถุประสงค์ย่อย และ 32 มาตรการควบคุมความปลอดภัย: ใน CSCF v2025 แบ่งเป็น 25 มาตรการบังคับ (ต้องทำ - Mandatory) และ 7 มาตรการแนะนำ (ควรทำ - Advisory)
  • การเปลี่ยนผ่านสู่ CSCF v2026: ปรับ Control 2.4 (Back Office Data Flow Security) จาก Advisory 2.4A (ควรทำ) ขึ้นเป็น Mandatory Control 2.4 (ต้องทำ) สำหรับ bridging servers รวมเป็น 26 มาตรการบังคับ และ 6 มาตรการแนะนำ พร้อมขยายขอบเขตครอบคลุม Customer Client Connectors
  • บังคับใช้กับสถาบันการเงินและองค์กรผู้ใช้งานระบบ SWIFT ทุกแห่งทั่วโลก รวมถึงธนาคารพาณิชย์และสถาบันการเงินเฉพาะกิจในประเทศไทย
  • กำหนดให้ประเมิน Architecture Type (A1, A2, A3, A4, B) ตามรูปแบบการติดตั้งระบบ SWIFT ขององค์กร เพื่อระบุขอบเขตการควบคุมที่ต้องปฏิบัติอย่างถูกต้อง

ข้อกำหนดการตรวจประเมินอิสระและการยืนยันตน KYC-SA

SWIFT กำหนดให้ทุกสถาบันต้องผ่านการตรวจประเมินโดยบุคคลภายนอกที่เป็นอิสระและยื่นรับรองตนเองผ่านระบบ KYC-SA เป็นประจำทุกปี

ภาพอินโฟกราฟิกอธิบาย: ข้อกำหนดการตรวจประเมินอิสระและการยืนยันตน KYC-SA
ภาพสรุป: ข้อกำหนดการตรวจประเมินอิสระและการยืนยันตน KYC-SA
  • ข้อกำหนดบังคับ (ต้องทำ): ต้องได้รับการตรวจประเมินแบบ Community Standard Independent Assessment โดยผู้ประเมินภายนอก (External Independent Assessor) หรือหน่วยงานตรวจสอบภายในที่เป็นอิสระ
  • ผู้ตรวจประเมินต้องมีประสบการณ์และประกาศนียบัตรวิชาชีพความปลอดภัย เช่น CISSP, CISA, CRISC หรือใบรับรองด้าน Offensive Security ที่เป็นที่ยอมรับ
  • ช่วงเวลายื่นรับรอง (ต้องทำ): ต้องยื่นรายงานยืนยันตน (Attestation Submission) ในระบบ SWIFT KYC Security Analytics (KYC-SA) ระหว่างวันที่ 1 กรกฎาคม ถึง 31 ธันวาคม ของทุกปี
  • SWIFT มีกลไกแจ้งสถานะ Non-Compliant ไปยังธนาคารคู่ค้า (Counterparties) ทั่วโลก และรายงานต่อหน่วยงานกำกับดูแล เช่น ธนาคารแห่งประเทศไทย

การทดสอบ Scope Segmentation ตาม Control 1.1 และการประเมิน Back Office

Control 1.1 (SWIFT Environment Protection) เป็นมาตรการบังคับ (ต้องทำ) ที่กำหนดให้แบ่งแยกเครือข่าย Secure Zone ของ SWIFT ออกจากเครือข่ายสำนักงานทั่วไปอย่างเด็ดขาด

ภาพอินโฟกราฟิกอธิบาย: การทดสอบ Scope Segmentation ตาม Control 1.1 และการประเมิน Back Office
ภาพสรุป: การทดสอบ Scope Segmentation ตาม Control 1.1 และการประเมิน Back Office
  • ข้อกำหนดบังคับ (ต้องทำ): จัดให้มีการทดสอบการแบ่งแยกเครือข่าย (Scope Segmentation Testing) โดยผู้ทดสอบอิสระอย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงเครือข่าย เพื่อพิสูจน์ว่าไม่มีช่องทางที่ไม่ได้รับอนุญาตเชื่อมต่อเข้าสู่ Secure Zone
  • ทดสอบความมั่นคงปลอดภัยของไฟร์วอลล์ ทราฟฟิกเครือข่าย และการควบคุมการเข้าถึงผ่าน Jump Host หรือ Bastion Server
  • การยกระดับ Control 2.4: ระบบ Back Office และ Bridging Server ที่เชื่อมต่อกับ SWIFT ต้องมีมาตรการคุ้มครองการส่งข้อมูลเพื่อป้องกันการปลอมแปลงคำสั่งโอนเงินและการแทรกแซงธุรกรรม
  • การทดสอบเจาะระบบครอบคลุมทั้ง Host Hardening, Session Management, Multi-Factor Authentication (MFA) และการป้องกันมัลแวร์

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
Control 1.1 การแบ่งแยกสภาพแวดล้อม SWIFT (SWIFT Environment Protection) แบ่งแยกเครือข่าย SWIFT Secure Zone ออกจากเครือข่ายทั่วไป พร้อมทดสอบ Segmentation Testing โดยผู้ทดสอบอิสระ อย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงโครงสร้างเครือข่าย
Control 2.3 การจัดการระบบปฏิบัติการและการตั้งค่าความปลอดภัย (System Hardening Baseline) ปิด Service ที่ไม่จำเป็น, บังคับใช้ Security Baseline และจำกัดช่องทางการเข้าถึงระบบใน Secure Zone ตรวจประเมินอย่างต่อเนื่องและทบทวนตามรอบการประเมินประจำปี
Control 4.2 การพิสูจน์ตัวตนแบบหลายปัจจัย (Multi-Factor Authentication) บังคับใช้ MFA สำหรับการเข้าถึงระบบ SWIFT, Jump Host, และการเข้าถึงระยะไกลทั้งหมด บังคับใช้ตลอดเวลาและตรวจสอบสิทธิ์ตามรอบ
KYC-SA Assessment Policy การตรวจประเมินโดยผู้ประเมินอิสระ (Independent Assessment Mandate) ตรวจประเมินการปฏิบัติตามข้อกำหนดบังคับ (Mandatory Controls) ทั้งหมดตาม CSCF ฉบับปัจจุบัน ดำเนินการและยื่นรับรองบน SWIFT KYC-SA ประจำปี (ภายใน 31 ธันวาคม)

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ดูรายละเอียด Customer Security Programme (CSP) และ CSCF v2025/v2026 ได้ที่เว็บไซต์ทางการของ SWIFT

ไปยังแหล่งทางการ