มาตรฐานการพิสูจน์และยืนยันตัวตนดิจิทัลของไทย: ETDA, DGA, IAL, AAL และเกณฑ์ความปลอดภัยแพลตฟอร์ม
มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ
- กลุ่มเป้าหมายที่บังคับใช้
- IdP, RP และหน่วยงานภาครัฐที่ใช้ Digital ID โดยแยกผู้ให้บริการที่ต้องได้รับใบอนุญาตและแพลตฟอร์มที่เข้าเกณฑ์ DPS
- ความถี่ในการทดสอบ
- กำหนดตามกฎเกณฑ์ที่ใช้กับผู้ให้บริการจริง นโยบายและความเสี่ยง รวมถึงทบทวนเมื่อระบบเปลี่ยนแปลง ไม่มีรอบประจำปีร่วมสำหรับทุกบริการ
- ขอบเขตการทดสอบ
- การพิสูจน์ตัวตน การยืนยันตัวตน ลายมือชื่ออิเล็กทรอนิกส์ Session, Token และ Account Recovery ตามสถาปัตยกรรมที่ใช้
- ความเสี่ยงหากไม่ปฏิบัติตาม
- การสวมสิทธิ์ ข้อมูลอัตลักษณ์รั่วไหล การกู้คืนบัญชีที่ไม่รัดกุม และการอ้างข้อกำหนดผิดขอบเขต
แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL
มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ

แยก IAL, AAL และมาตรฐาน DGA แล้วเลือกข้อเสนอการทดสอบตามระบบจริง ไม่อ้างรอบ Pentest เดียวกันสำหรับทุกบริการ
- พิสูจน์ตัวตนด้วย IAL — เลือกความน่าเชื่อถือตามความเสี่ยง
- ยืนยันตัวตนด้วย AAL — เลือกปัจจัยและสิ่งยืนยันตัวตน
- มาตรฐาน DGA — 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย
- ทดสอบตามระบบจริง — ตรวจ Token, Session และ Account Recovery
- IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก
- AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA
- ผู้ให้บริการพิสูจน์และยืนยันตัวตน (IdP) และผู้ใช้ผลการพิสูจน์หรือยืนยันตัวตน (RP) ต้องกำหนดความรับผิดชอบให้ชัดเจน RP ไม่ใช่ผู้ให้บริการออกใบรับรอง
- รายละเอียด IAL 2.1, 2.2 และ 2.3 ต้องอ่านตามมาตรฐานและวิธีพิสูจน์ตัวตนที่ใช้ ไม่ควรผูกแต่ละระดับกับ Dip Chip หรือ Liveness แบบตายตัวโดยไม่มีหลักฐานอ้างอิง
มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย
มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย
- ใช้ภาพรวม มรด. 1-1:2564 เพื่อเข้าใจบทบาทและความสัมพันธ์ของผู้เกี่ยวข้อง การกล่าวถึงนิติบุคคลในภาพรวมไม่ได้ทำให้ มรด. 1-2:2564 เป็นมาตรฐานสำหรับนิติบุคคล
- หน่วยงานให้บริการภาครัฐควรประเมินความเสี่ยงของบริการและเลือก IAL กับ AAL ให้เหมาะสม พร้อมตรวจสอบแหล่งข้อมูลและวิธีพิสูจน์ตัวตนที่รองรับ
- กำหนดอายุการเก็บหลักฐานตามกฎหมาย กฎเกณฑ์ และนโยบายที่ใช้กับบริการจริง คู่มือนี้ไม่กำหนดให้ทุกระบบเก็บ Log หนึ่งปี
- ตรวจวงจรลงทะเบียน เปลี่ยนสิ่งยืนยันตัวตน ระงับสิทธิ์ และกู้คืนบัญชี เพื่อป้องกันเส้นทางที่ลดความน่าเชื่อถือของระบบ
แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS
ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ
- แนวทางลายมือชื่อแบ่งเป็นประเภททั่วไป ประเภทที่เชื่อถือได้ และประเภทที่เชื่อถือได้ซึ่งใช้ใบรับรองจากผู้ให้บริการออกใบรับรอง โดยพิจารณามาตรา 9, 26 และ 28 ตามบริบทของกฎหมาย มาตรา 28 ไม่ใช่คำนิยามใหม่ของลายมือชื่อประเภทที่ 3
- เลือกวิธีลงลายมือชื่อตามความเสี่ยงของธุรกรรมและตรวจความเชื่อมโยงกับเจ้าของ ความครบถ้วนของเอกสาร และความน่าเชื่อถือของใบรับรองเมื่อใช้ใบรับรอง
- ตรวจว่าบริการเข้าข่าย DPS หรือไม่ และมีหน้าที่เพิ่มเติมตามขนาดหรือความเสี่ยงของแพลตฟอร์มหรือไม่ ห้ามนำหน้าที่ของผู้ให้บริการ Digital ID ที่อยู่ภายใต้การกำกับมาใช้กับทุกแพลตฟอร์ม
- กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ
ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง
รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ
- เมื่อใช้ OAuth 2.0, OIDC หรือ SAML ให้ตรวจการตรวจลายมือชื่อ Issuer, Audience, Redirect URI, State, Nonce และ Replay Protection ตามโพรโทคอลที่ใช้งานจริง
- ตรวจ Session, การผูกและเพิกถอนสิ่งยืนยันตัวตน การยืนยันตัวตนเพิ่ม และ Account Recovery รวมถึงการป้องกันการใช้ Token ข้ามบัญชี
- หากใช้ชีวมิติ ให้ประเมิน Presentation Attack และความเป็นส่วนตัวตามวิธีที่ระบบรองรับ โดยแยกการทดสอบแอปออกจากการรับรองผลิตภัณฑ์ชีวมิติ
- ใช้ข้อมูลจำลอง ตรวจขอบเขตการเข้าถึงข้อมูล และเก็บหลักฐานการแก้ไขกับ Retest ก่อนสรุปผล
ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย
สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น
| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
|---|---|---|---|
| มธอ. 11 เล่ม 1 ถึง 3-2566 | แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL | มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| มรด. 1-1 และ 1-2:2564 | มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย | มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| ขมธอ. 23-2563 และ พ.ร.ฎ. DPS 2565 | แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS | ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| ข้อเสนอการทดสอบของ STH | ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง | รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
เครื่องมือประเมินความพร้อม
คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น
คำถามที่พบบ่อย (FAQ)
คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน
IAL กับ AAL ต่างกันอย่างไร?
IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA
มรด. 1-2:2564 ใช้กับนิติบุคคลหรือไม่?
มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย
ทุกแพลตฟอร์มต้อง Pentest ปีละครั้งตาม พ.ร.ฎ. DPS หรือไม่?
กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ
