หน้าหลัก › ข้อกำหนด › พ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)
พ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)
- หน่วยงาน
- สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช./NCSA)
- ใช้กับ
- หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ทั้งภาครัฐและเอกชน
- ความถี่
- อย่างน้อยปีละ 1 ครั้ง
กฎหมายที่เกี่ยวข้อง
พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 มาตรา 48–55 กำหนดหน้าที่ของหน่วยงาน CII
📎 ดูกฎหมายฉบับเต็ม (สกมช.) 📎 ราชกิจจานุเบกษา (PDF)
CII คืออะไร
Critical Information Infrastructure (CII) คือโครงสร้างพื้นฐานสำคัญทางสารสนเทศที่หากถูกโจมตีหรือหยุดทำงาน จะส่งผลกระทบต่อความมั่นคงของรัฐ เศรษฐกิจ หรือสาธารณะ
กมช. กำหนด 7 ด้าน ที่เป็น CII:
- ความมั่นคงของรัฐ — กองทัพ หน่วยความมั่นคง
- บริการภาครัฐที่สำคัญ — ระบบทะเบียนราษฎร์ ระบบภาษี
- การเงินการธนาคาร — ธนาคาร ตลาดหลักทรัพย์ ระบบชำระเงิน
- เทคโนโลยีสารสนเทศและโทรคมนาคม — ISP, ผู้ให้บริการโทรคมนาคม
- การขนส่งและโลจิสติกส์ — สนามบิน ท่าเรือ รถไฟ
- พลังงานและสาธารณูปโภค — ไฟฟ้า น้ำประปา ก๊าซ
- สาธารณสุข — โรงพยาบาลขนาดใหญ่ ระบบ HIS
ข้อกำหนดสำคัญ
หน้าที่ของหน่วยงาน CII (มาตรา 48–55)
- ประเมินความเสี่ยงด้านไซเบอร์อย่างน้อยปีละ 1 ครั้ง
- จัดทำแผนรับมือภัยคุกคามทางไซเบอร์
- รายงานเหตุภัยคุกคามต่อ สกมช. ตามเกณฑ์และระยะเวลาที่กำหนด
- ปฏิบัติตามมาตรฐาน กมช. ที่เกี่ยวข้อง
- รับการตรวจสอบจาก สกมช. เมื่อได้รับแจ้ง
Penetration Testing สำหรับ CII
- ทดสอบเจาะระบบเป็นส่วนหนึ่งของการประเมินความเสี่ยง
- ครอบคลุมระบบที่เชื่อมต่ออินเทอร์เน็ต, internal network, cloud, IoT/OT
- ปฏิบัติตามแนวทาง สกมช.
โทษถ้าไม่ปฏิบัติตาม
- โทษปรับสูงสุด 300,000 บาท (มาตรา 75 กรณีไม่ปฏิบัติตามคำสั่ง)
- ความรับผิดทางปกครอง
- ผู้บริหารของหน่วยงาน CII อาจต้องรับผิดเป็นการส่วนตัว
ใครต้องปฏิบัติตาม
- หน่วยงานรัฐที่ถูกกำหนดเป็น CII
- รัฐวิสาหกิจ (การไฟฟ้า, ปตท., กสท., TOT ฯลฯ)
- ธนาคารและสถาบันการเงิน (ซ้อนกับข้อกำหนด ธปท.)
- ผู้ให้บริการโทรคมนาคม (ซ้อนกับข้อกำหนด กสทช.)
- โรงพยาบาลขนาดใหญ่
- สนามบิน ท่าเรือ ระบบขนส่งสาธารณะ
- โรงไฟฟ้า โรงงานน้ำประปา
ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix
ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSก.ล.ต. กับการทดสอบเจาะระบบคปภ. กับการทดสอบเจาะระบบ
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ