IT SELECT LAB

หน้าหลัก › ข้อกำหนด › ก.ล.ต. กับการทดสอบเจาะระบบ

ก.ล.ต. กับการทดสอบเจาะระบบ

หน่วยงาน
สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.)
ใช้กับ
บริษัทหลักทรัพย์ บริษัทจัดการกองทุน ผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล
ความถี่
อย่างน้อยปีละ 1 ครั้ง

ประกาศที่เกี่ยวข้อง

ประกาศ สธ. 38/2565 เรื่อง ข้อกำหนดในรายละเอียดเกี่ยวกับการจัดให้มีระบบเทคโนโลยีสารสนเทศ — ภาคผนวก 3 ว่าด้วยความมั่นคงปลอดภัยด้าน IT

📎 ดูประกาศฉบับเต็ม (ก.ล.ต.)

ข้อกำหนดสำคัญ

Penetration Testing

  • ทดสอบเจาะระบบงานสำคัญ อย่างน้อยปีละ 1 ครั้ง
  • ทดสอบเมื่อมีการเปลี่ยนแปลงสำคัญของระบบ
  • ครอบคลุมระบบซื้อขายหลักทรัพย์ ระบบ internet-facing และระบบที่ให้บริการลูกค้า
  • รายงานผลต่อคณะกรรมการบริษัทเป็นรายปี

Vulnerability Assessment

  • ตรวจหาช่องโหว่อย่างน้อยปีละ 1 ครั้ง (แนะนำ 2 ครั้งสำหรับระบบ internet-facing)
  • ครอบคลุมระบบที่เชื่อมต่อภายนอก

ใครต้องปฏิบัติตาม

  • บริษัทหลักทรัพย์
  • บริษัทจัดการกองทุนรวม
  • ผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล
  • ตลาดหลักทรัพย์และศูนย์ซื้อขาย
  • สำนักหักบัญชี

โทษถ้าไม่ทำ

  • ก.ล.ต. สั่งระงับบริการ
  • ปรับ / ตักเตือน
  • เพิกถอนใบอนุญาตในกรณีร้ายแรง

ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix

ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSคปภ. กับการทดสอบเจาะระบบพ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)

ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?

ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ

จองเวลาคุย หรือคำนวณงบเองก่อน