IT SELECT LAB

หน้าหลัก › ข้อกำหนด › i-Pentest และ IT Risk ของ ธปท.

i-Pentest และ IT Risk ของ ธปท.

หน่วยงาน
ธนาคารแห่งประเทศไทย (ธปท.)
ใช้กับ
ธนาคารและสถาบันการเงินภายใต้การกำกับของ ธปท.
ความถี่
อย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ

ข้อกำหนดหลัก

ประกาศ ธปท. ว่าด้วยการกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (IT Risk) กำหนดให้สถาบันการเงินทดสอบเจาะระบบ (penetration testing) ระบบงานสำคัญอย่างน้อยปีละ 1 ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ ผลการทดสอบเป็นเอกสารที่ผู้ตรวจของ ธปท. ขอดูเมื่อเข้าตรวจสอบ

i-Pentest คืออะไร

i-Pentest (Intelligence-led Penetration Testing) เป็นการทดสอบระดับสูงที่อ้างอิงกรอบ TIBER-EU ใช้ threat intelligence จริงมาออกแบบสถานการณ์ทดสอบ บังคับใช้เฉพาะสถาบันการเงินที่ ธปท. กำหนด (เช่น D-SIB) จุดสำคัญคือ

  • ต้องแยกผู้ให้บริการ Threat Intelligence ออกจาก Red Team
  • ต้องจัดตั้ง White Team ที่รักษาความลับจาก Blue Team
  • ต้องรายงานผลต่อ ธปท. ตามรูปแบบและกรอบเวลาที่กำหนด

ประเมินความพร้อมองค์กร

องค์กรที่กำลังเตรียมทำ i-Pentest สามารถประเมินความพร้อม 15 ข้อใน 4 ขั้นตอน (Governance, Threat Intelligence, Red Team, Closure) ได้ฟรีที่เครื่องมือ i-Pentest Gap Assessment

ดูข้อกำหนดอื่น: PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSS

ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?

ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ

จองเวลาคุย หรือคำนวณงบเองก่อน