IT SELECT LAB

หน้าหลัก › ข้อกำหนด › คปภ. กับการทดสอบเจาะระบบ

คปภ. กับการทดสอบเจาะระบบ

หน่วยงาน
สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย (คปภ.)
ใช้กับ
บริษัทประกันวินาศภัย บริษัทประกันชีวิต
ความถี่
อย่างน้อยปีละ 1 ครั้ง

ประกาศที่เกี่ยวข้อง

ประกาศ คปภ. พ.ศ. 2563 เรื่อง หลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ (IT Risk Management) — หมวด 3

📎 ดูกฎหมายที่เกี่ยวข้อง (คปภ.)

ข้อกำหนดสำคัญ

Penetration Testing

  • ทดสอบเจาะระบบที่ให้บริการลูกค้า อย่างน้อยปีละ 1 ครั้ง
  • ครอบคลุมระบบ online, ระบบสำคัญ, ระบบ internet-facing
  • รายงานผลต่อคณะกรรมการบริษัท

Vulnerability Assessment

  • ตรวจหาช่องโหว่อย่างน้อยปีละ 1 ครั้ง (แนะนำ 2 ครั้ง)
  • ครอบคลุมระบบ internet-facing

ข้อมูลอ่อนไหวที่ต้องระวัง

บริษัทประกันเก็บข้อมูลสุขภาพซึ่งเป็นข้อมูลอ่อนไหวตาม PDPA มาตรา 26 — มีโทษหนักกว่าข้อมูลทั่วไป ระบบที่ประมวลผลข้อมูลสุขภาพจึงต้องได้รับการทดสอบอย่างเข้มงวด

ใครต้องปฏิบัติตาม

  • บริษัทประกันวินาศภัย
  • บริษัทประกันชีวิต
  • นายหน้าประกันภัยที่มีระบบ IT ให้บริการลูกค้า

โทษถ้าไม่ทำ

  • คปภ. สั่งปรับปรุงแก้ไข
  • ระงับบริการ
  • ลดเรทติ้งของบริษัท

ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix

ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSก.ล.ต. กับการทดสอบเจาะระบบพ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)

ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?

ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ

จองเวลาคุย หรือคำนวณงบเองก่อน