# มาตรฐานการพิสูจน์และยืนยันตัวตนดิจิทัลของไทย: ETDA, DGA, IAL, AAL และเกณฑ์ความปลอดภัยแพลตฟอร์ม

Locale: `th`

Source: `/th/compliance/thailand-digital-id/`

สารบัญ

1. [ภาพรวม](/th/compliance/thailand-digital-id/#topic-overview)
2. [แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL](/th/compliance/thailand-digital-id/#etda-digital-id-architecture)
3. [มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย](/th/compliance/thailand-digital-id/#dga-government-identity-standards)
4. [แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS](/th/compliance/thailand-digital-id/#electronic-signatures-and-dps)
5. [ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง](/th/compliance/thailand-digital-id/#digital-id-security-assessment)
6. [ตารางเปรียบเทียบข้อกำหนด](/th/compliance/thailand-digital-id/#compliance-matrix)
7. [ประเมินความพร้อม](/th/compliance/thailand-digital-id/#compliance-readiness-checklist)
8. [คำถามที่พบบ่อย](/th/compliance/thailand-digital-id/#compliance-faq)
9. [หัวข้อที่เกี่ยวข้อง](/th/compliance/thailand-digital-id/#related-compliance-frameworks)

# มาตรฐานการพิสูจน์และยืนยันตัวตนดิจิทัลของไทย: ETDA, DGA, IAL, AAL และเกณฑ์ความปลอดภัยแพลตฟอร์ม

มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ

สรุปภาพรวมข้อกำหนด

กลุ่มเป้าหมายที่บังคับใช้

IdP, RP และหน่วยงานภาครัฐที่ใช้ Digital ID โดยแยกผู้ให้บริการที่ต้องได้รับใบอนุญาตและแพลตฟอร์มที่เข้าเกณฑ์ DPS

ความถี่ในการทดสอบ

กำหนดตามกฎเกณฑ์ที่ใช้กับผู้ให้บริการจริง นโยบายและความเสี่ยง รวมถึงทบทวนเมื่อระบบเปลี่ยนแปลง ไม่มีรอบประจำปีร่วมสำหรับทุกบริการ

ขอบเขตการทดสอบ

การพิสูจน์ตัวตน การยืนยันตัวตน ลายมือชื่ออิเล็กทรอนิกส์ Session, Token และ Account Recovery ตามสถาปัตยกรรมที่ใช้

ความเสี่ยงหากไม่ปฏิบัติตาม

การสวมสิทธิ์ ข้อมูลอัตลักษณ์รั่วไหล การกู้คืนบัญชีที่ไม่รัดกุม และการอ้างข้อกำหนดผิดขอบเขต

## แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL

มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ

[![Digital ID ไทย: แยกมาตรฐานให้ตรงงาน: พิสูจน์ตัวตนด้วย IAL, ยืนยันตัวตนด้วย AAL, มาตรฐาน DGA, ทดสอบตามระบบจริง](/assets/generated/compliance-refresh/guide-thailand-digital-id-compliance-control-summary-th-v2.webp)](/assets/generated/compliance-refresh/guide-thailand-digital-id-compliance-control-summary-th-v2.webp)

**Digital ID ไทย: แยกมาตรฐานให้ตรงงาน**

แยก IAL, AAL และมาตรฐาน DGA แล้วเลือกข้อเสนอการทดสอบตามระบบจริง ไม่อ้างรอบ Pentest เดียวกันสำหรับทุกบริการ

- **พิสูจน์ตัวตนด้วย IAL** — เลือกความน่าเชื่อถือตามความเสี่ยง
- **ยืนยันตัวตนด้วย AAL** — เลือกปัจจัยและสิ่งยืนยันตัวตน
- **มาตรฐาน DGA** — 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย
- **ทดสอบตามระบบจริง** — ตรวจ Token, Session และ Account Recovery

- IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก
- AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA
- ผู้ให้บริการพิสูจน์และยืนยันตัวตน (IdP) และผู้ใช้ผลการพิสูจน์หรือยืนยันตัวตน (RP) ต้องกำหนดความรับผิดชอบให้ชัดเจน RP ไม่ใช่ผู้ให้บริการออกใบรับรอง
- รายละเอียด IAL 2.1, 2.2 และ 2.3 ต้องอ่านตามมาตรฐานและวิธีพิสูจน์ตัวตนที่ใช้ ไม่ควรผูกแต่ละระดับกับ Dip Chip หรือ Liveness แบบตายตัวโดยไม่มีหลักฐานอ้างอิง

## มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย

มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย

- ใช้ภาพรวม มรด. 1-1:2564 เพื่อเข้าใจบทบาทและความสัมพันธ์ของผู้เกี่ยวข้อง การกล่าวถึงนิติบุคคลในภาพรวมไม่ได้ทำให้ มรด. 1-2:2564 เป็นมาตรฐานสำหรับนิติบุคคล
- หน่วยงานให้บริการภาครัฐควรประเมินความเสี่ยงของบริการและเลือก IAL กับ AAL ให้เหมาะสม พร้อมตรวจสอบแหล่งข้อมูลและวิธีพิสูจน์ตัวตนที่รองรับ
- กำหนดอายุการเก็บหลักฐานตามกฎหมาย กฎเกณฑ์ และนโยบายที่ใช้กับบริการจริง คู่มือนี้ไม่กำหนดให้ทุกระบบเก็บ Log หนึ่งปี
- ตรวจวงจรลงทะเบียน เปลี่ยนสิ่งยืนยันตัวตน ระงับสิทธิ์ และกู้คืนบัญชี เพื่อป้องกันเส้นทางที่ลดความน่าเชื่อถือของระบบ

## แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS

ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ

- แนวทางลายมือชื่อแบ่งเป็นประเภททั่วไป ประเภทที่เชื่อถือได้ และประเภทที่เชื่อถือได้ซึ่งใช้ใบรับรองจากผู้ให้บริการออกใบรับรอง โดยพิจารณามาตรา 9, 26 และ 28 ตามบริบทของกฎหมาย มาตรา 28 ไม่ใช่คำนิยามใหม่ของลายมือชื่อประเภทที่ 3
- เลือกวิธีลงลายมือชื่อตามความเสี่ยงของธุรกรรมและตรวจความเชื่อมโยงกับเจ้าของ ความครบถ้วนของเอกสาร และความน่าเชื่อถือของใบรับรองเมื่อใช้ใบรับรอง
- ตรวจว่าบริการเข้าข่าย DPS หรือไม่ และมีหน้าที่เพิ่มเติมตามขนาดหรือความเสี่ยงของแพลตฟอร์มหรือไม่ ห้ามนำหน้าที่ของผู้ให้บริการ Digital ID ที่อยู่ภายใต้การกำกับมาใช้กับทุกแพลตฟอร์ม
- กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ

## ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง

รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ

- เมื่อใช้ OAuth 2.0, OIDC หรือ SAML ให้ตรวจการตรวจลายมือชื่อ Issuer, Audience, Redirect URI, State, Nonce และ Replay Protection ตามโพรโทคอลที่ใช้งานจริง
- ตรวจ Session, การผูกและเพิกถอนสิ่งยืนยันตัวตน การยืนยันตัวตนเพิ่ม และ Account Recovery รวมถึงการป้องกันการใช้ Token ข้ามบัญชี
- หากใช้ชีวมิติ ให้ประเมิน Presentation Attack และความเป็นส่วนตัวตามวิธีที่ระบบรองรับ โดยแยกการทดสอบแอปออกจากการรับรองผลิตภัณฑ์ชีวมิติ
- ใช้ข้อมูลจำลอง ตรวจขอบเขตการเข้าถึงข้อมูล และเก็บหลักฐานการแก้ไขกับ Retest ก่อนสรุปผล

## ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

| ประกาศ และข้อกำหนด | สาระสำคัญ | ขอบเขตการทดสอบ | รอบเวลาทดสอบ |
| --- | --- | --- | --- |
| **มธอ. 11 เล่ม 1 ถึง 3-2566** | แยกการพิสูจน์ตัวตน IAL ออกจากการยืนยันตัวตน AAL | มาตรฐานปัจจุบัน มธอ. 11-2566 เล่ม 1 ว่าด้วยกรอบการทำงาน เล่ม 2 ว่าด้วยการพิสูจน์ตัวตน และเล่ม 3 ว่าด้วยการยืนยันตัวตน ส่วน ขมธอ. 18, 19 และ 20-2566 ถูกยกเลิกเมื่อ 4 กุมภาพันธ์ 2569 ให้เลือกความน่าเชื่อถือตามผลกระทบของบริการ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **มรด. 1-1 และ 1-2:2564** | มาตรฐาน DGA 1-1 เป็นภาพรวม ส่วน 1-2 ใช้กับบุคคลธรรมดาที่มีสัญชาติไทย | มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **ขมธอ. 23-2563 และ พ.ร.ฎ. DPS 2565** | แยกลายมือชื่ออิเล็กทรอนิกส์ออกจากขอบเขตแพลตฟอร์ม DPS | ขมธอ. 23-2563 เป็นแนวทางการใช้ลายมือชื่ออิเล็กทรอนิกส์ ส่วน พ.ร.ฎ. DPS พ.ศ. 2565 กำกับบริการแพลตฟอร์มดิจิทัลที่เข้าเกณฑ์ ทั้งสองเรื่องไม่ได้กำหนดรอบ Pentest เดียวกันสำหรับทุกบริการ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |
| **ข้อเสนอการทดสอบของ STH** | ข้อเสนอการทดสอบ Digital ID ตามสถาปัตยกรรมจริง | รายการต่อไปนี้เป็นข้อเสนอการตรวจประเมินของ STH ให้ปรับตามโพรโทคอล ข้อมูล และขอบเขตที่ได้รับอนุญาต ไม่ใช่การถอดข้อบังคับทางกฎหมายรายข้อ | ตามขอบเขตมาตรฐานและความเสี่ยงของบริการ ไม่ใช่รอบทดสอบตายตัว |

### เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

บันทึกการประเมินความเสี่ยงและเหตุผลที่เลือก IAL กับ AAL พร้อมอ้างอิง มธอ. 11-2566 เล่มที่เกี่ยวข้อง
          
          
            
            ระบุบทบาทของ IdP และ RP รวมถึงขอบเขต DGA, Digital ID และ DPS ที่ใช้กับบริการ พร้อมเจ้าของข้อมูลและระยะเวลาเก็บหลักฐาน
          
          
            
            ตรวจหลักฐานการลงลายมือชื่อ ความครบถ้วนของเอกสาร และความน่าเชื่อถือของใบรับรองเมื่อใช้ใบรับรอง
          
          
            
            ทดสอบ Token, Session, Replay และ Account Recovery ตามโพรโทคอลที่ใช้ พร้อมติดตามการแก้ไขและทดสอบซ้ำ

ประเมินความพร้อม

เลือกรายการด้านบนเพื่อประเมินผล

[ปรึกษาผู้เชี่ยวชาญ และขอใบเสนอราคา](/th/#contact)

## คำถามที่พบบ่อย (FAQ)

คำถามและข้อสงสัยสำคัญเกี่ยวกับข้อกำหนดและการตรวจประเมินตามมาตรฐาน

### IAL กับ AAL ต่างกันอย่างไร?

IAL ประเมินความเชื่อมั่นว่าผู้สมัครเป็นบุคคลที่กล่าวอ้าง โดยพิจารณาการจำแนกอัตลักษณ์ การตรวจหลักฐาน และการทวนสอบบุคคลตามเกณฑ์ระดับที่เลือก AAL ประเมินความเชื่อมั่นในการยืนยันตัวตนของผู้ใช้ที่ลงทะเบียนแล้ว ระดับ 1, 2 และ 3 มีข้อกำหนดด้านปัจจัยและสิ่งยืนยันตัวตนต่างกัน ไม่ควรสรุปว่า Biometric เพียงอย่างเดียวเท่ากับ MFA

### มรด. 1-2:2564 ใช้กับนิติบุคคลหรือไม่?

มรด. 1-1:2564 ว่าด้วยภาพรวมการใช้ Digital ID สำหรับบริการภาครัฐ ส่วน มรด. 1-2:2564 ว่าด้วยการพิสูจน์และยืนยันตัวตนสำหรับบุคคลธรรมดาที่มีสัญชาติไทย

### ทุกแพลตฟอร์มต้อง Pentest ปีละครั้งตาม พ.ร.ฎ. DPS หรือไม่?

กำหนดรอบ VA และ Pentest จากข้อกำหนดที่ใช้กับผู้ประกอบการจริง รวมทั้งนโยบายและความเสี่ยงของระบบ ไม่อ้างมาตรา 18 ถึง 20 ของ พ.ร.ฎ. DPS ว่าเป็นข้อบังคับ Pentest ประจำปีสำหรับทุกระบบ

## หัวข้อและกฎหมายกำกับดูแลที่เกี่ยวข้อง

- [
                สมาชิก NDID ต้องทำ Penetration Testing อะไรบ้าง
                
              ](/th/compliance/ndid/)
- [
                PDPA กำหนดให้ทำ Penetration Testing หรือไม่
                
              ](/th/compliance/pdpa/)
- [
                พ.ร.บ.ไซเบอร์ฯ 2562 กับการทดสอบเจาะระบบ
                
              ](/th/compliance/cybersecurity-act/)
- [
                มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ พ.ศ. 2568
                
              ](/th/compliance/ncsa-website-standard/)

เปิดภาพขนาดเต็มเพื่อซูม

## เอกสารต้นทางฉบับทางการ

มาตรฐาน Digital ID ปัจจุบัน มธอ. 11-2566 และแหล่งทางการที่ใช้อ้างอิง

[ไปยังแหล่งทางการ ](https://www.etda.or.th/th/regulator/DigitalID/law.aspx)

- [มธอ. 11 เล่ม 1-2566 กรอบการทำงาน](https://www.etda.or.th/getattachment/Regulator/DigitalID/law/ETS-DID-Part1-Framework_V01-22F.pdf.aspx?lang=th-TH)
- [มธอ. 11 เล่ม 2-2566 การพิสูจน์ตัวตน](https://www.etda.or.th/getattachment/Regulator/DigitalID/law/ETS-DID-Part2-IdentityProofing_V01-22F.pdf.aspx?lang=th-TH)
- [มธอ. 11 เล่ม 3-2566 การยืนยันตัวตน](https://www.etda.or.th/getattachment/Regulator/DigitalID/law/ETS-DID-Part3-Authentication_V01-22F.pdf.aspx?lang=th-TH)
- [รายการข้อเสนอแนะที่ยกเลิกของ ETDA](https://www.etda.or.th/th/Our-Service/Standard/Withdrawn-Rec.aspx)
- [มาตรฐาน Digital ID ภาครัฐของ DGA](https://standard.dga.or.th/news/3728/)
- [ลายมือชื่ออิเล็กทรอนิกส์ของ ETDA](https://www.etda.or.th/th/contact/faq/e-Signature.aspx)
- [การกำกับบริการแพลตฟอร์มดิจิทัล DPS](https://www.etda.or.th/th/regulator/Digitalplatform/index.aspx)

## ต้องการทำ Pentest ให้สอดคล้องกับข้อกำหนดเหล่านี้?

เล่าขอบเขตระบบและข้อกำหนดที่ต้องปฏิบัติตามให้เราฟัง ทีม STH จะช่วยประเมินแนวทางและจัดทำใบเสนอราคาให้

[ขอใบเสนอราคา Pentest](/th/#contact)

อัปเดตล่าสุด 6 ตุลาคม 2569
