IT SELECT LAB

หน้าหลัก › ข้อกำหนด › พ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)

พ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)

หน่วยงาน
สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช./NCSA)
ใช้กับ
หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ทั้งภาครัฐและเอกชน
ความถี่
อย่างน้อยปีละ 1 ครั้ง

กฎหมายที่เกี่ยวข้อง

พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 มาตรา 48–55 กำหนดหน้าที่ของหน่วยงาน CII

📎 ดูกฎหมายฉบับเต็ม (สกมช.) 📎 ราชกิจจานุเบกษา (PDF)

CII คืออะไร

Critical Information Infrastructure (CII) คือโครงสร้างพื้นฐานสำคัญทางสารสนเทศที่หากถูกโจมตีหรือหยุดทำงาน จะส่งผลกระทบต่อความมั่นคงของรัฐ เศรษฐกิจ หรือสาธารณะ

กมช. กำหนด 7 ด้าน ที่เป็น CII:

  1. ความมั่นคงของรัฐ — กองทัพ หน่วยความมั่นคง
  2. บริการภาครัฐที่สำคัญ — ระบบทะเบียนราษฎร์ ระบบภาษี
  3. การเงินการธนาคาร — ธนาคาร ตลาดหลักทรัพย์ ระบบชำระเงิน
  4. เทคโนโลยีสารสนเทศและโทรคมนาคม — ISP, ผู้ให้บริการโทรคมนาคม
  5. การขนส่งและโลจิสติกส์ — สนามบิน ท่าเรือ รถไฟ
  6. พลังงานและสาธารณูปโภค — ไฟฟ้า น้ำประปา ก๊าซ
  7. สาธารณสุข — โรงพยาบาลขนาดใหญ่ ระบบ HIS

ข้อกำหนดสำคัญ

หน้าที่ของหน่วยงาน CII (มาตรา 48–55)

  • ประเมินความเสี่ยงด้านไซเบอร์อย่างน้อยปีละ 1 ครั้ง
  • จัดทำแผนรับมือภัยคุกคามทางไซเบอร์
  • รายงานเหตุภัยคุกคามต่อ สกมช. ตามเกณฑ์และระยะเวลาที่กำหนด
  • ปฏิบัติตามมาตรฐาน กมช. ที่เกี่ยวข้อง
  • รับการตรวจสอบจาก สกมช. เมื่อได้รับแจ้ง

Penetration Testing สำหรับ CII

  • ทดสอบเจาะระบบเป็นส่วนหนึ่งของการประเมินความเสี่ยง
  • ครอบคลุมระบบที่เชื่อมต่ออินเทอร์เน็ต, internal network, cloud, IoT/OT
  • ปฏิบัติตามแนวทาง สกมช.

โทษถ้าไม่ปฏิบัติตาม

  • โทษปรับสูงสุด 300,000 บาท (มาตรา 75 กรณีไม่ปฏิบัติตามคำสั่ง)
  • ความรับผิดทางปกครอง
  • ผู้บริหารของหน่วยงาน CII อาจต้องรับผิดเป็นการส่วนตัว

ใครต้องปฏิบัติตาม

  • หน่วยงานรัฐที่ถูกกำหนดเป็น CII
  • รัฐวิสาหกิจ (การไฟฟ้า, ปตท., กสท., TOT ฯลฯ)
  • ธนาคารและสถาบันการเงิน (ซ้อนกับข้อกำหนด ธปท.)
  • ผู้ให้บริการโทรคมนาคม (ซ้อนกับข้อกำหนด กสทช.)
  • โรงพยาบาลขนาดใหญ่
  • สนามบิน ท่าเรือ ระบบขนส่งสาธารณะ
  • โรงไฟฟ้า โรงงานน้ำประปา

ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix

ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSก.ล.ต. กับการทดสอบเจาะระบบคปภ. กับการทดสอบเจาะระบบ

ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?

ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ

จองเวลาคุย หรือคำนวณงบเองก่อน