หน้าหลัก › ข้อกำหนด › คปภ. กับการทดสอบเจาะระบบ
คปภ. กับการทดสอบเจาะระบบ
- หน่วยงาน
- สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย (คปภ.)
- ใช้กับ
- บริษัทประกันวินาศภัย บริษัทประกันชีวิต
- ความถี่
- อย่างน้อยปีละ 1 ครั้ง
ประกาศที่เกี่ยวข้อง
ประกาศ คปภ. พ.ศ. 2563 เรื่อง หลักเกณฑ์การกำกับดูแลและบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ (IT Risk Management) — หมวด 3
📎 ดูกฎหมายที่เกี่ยวข้อง (คปภ.)
ข้อกำหนดสำคัญ
Penetration Testing
- ทดสอบเจาะระบบที่ให้บริการลูกค้า อย่างน้อยปีละ 1 ครั้ง
- ครอบคลุมระบบ online, ระบบสำคัญ, ระบบ internet-facing
- รายงานผลต่อคณะกรรมการบริษัท
Vulnerability Assessment
- ตรวจหาช่องโหว่อย่างน้อยปีละ 1 ครั้ง (แนะนำ 2 ครั้ง)
- ครอบคลุมระบบ internet-facing
ข้อมูลอ่อนไหวที่ต้องระวัง
บริษัทประกันเก็บข้อมูลสุขภาพซึ่งเป็นข้อมูลอ่อนไหวตาม PDPA มาตรา 26 — มีโทษหนักกว่าข้อมูลทั่วไป ระบบที่ประมวลผลข้อมูลสุขภาพจึงต้องได้รับการทดสอบอย่างเข้มงวด
ใครต้องปฏิบัติตาม
- บริษัทประกันวินาศภัย
- บริษัทประกันชีวิต
- นายหน้าประกันภัยที่มีระบบ IT ให้บริการลูกค้า
โทษถ้าไม่ทำ
- คปภ. สั่งปรับปรุงแก้ไข
- ระงับบริการ
- ลดเรทติ้งของบริษัท
ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix
ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSก.ล.ต. กับการทดสอบเจาะระบบพ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ