หน้าหลัก › ข้อกำหนด › ก.ล.ต. กับการทดสอบเจาะระบบ
ก.ล.ต. กับการทดสอบเจาะระบบ
- หน่วยงาน
- สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.)
- ใช้กับ
- บริษัทหลักทรัพย์ บริษัทจัดการกองทุน ผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล
- ความถี่
- อย่างน้อยปีละ 1 ครั้ง
ประกาศที่เกี่ยวข้อง
ประกาศ สธ. 38/2565 เรื่อง ข้อกำหนดในรายละเอียดเกี่ยวกับการจัดให้มีระบบเทคโนโลยีสารสนเทศ — ภาคผนวก 3 ว่าด้วยความมั่นคงปลอดภัยด้าน IT
ข้อกำหนดสำคัญ
Penetration Testing
- ทดสอบเจาะระบบงานสำคัญ อย่างน้อยปีละ 1 ครั้ง
- ทดสอบเมื่อมีการเปลี่ยนแปลงสำคัญของระบบ
- ครอบคลุมระบบซื้อขายหลักทรัพย์ ระบบ internet-facing และระบบที่ให้บริการลูกค้า
- รายงานผลต่อคณะกรรมการบริษัทเป็นรายปี
Vulnerability Assessment
- ตรวจหาช่องโหว่อย่างน้อยปีละ 1 ครั้ง (แนะนำ 2 ครั้งสำหรับระบบ internet-facing)
- ครอบคลุมระบบที่เชื่อมต่อภายนอก
ใครต้องปฏิบัติตาม
- บริษัทหลักทรัพย์
- บริษัทจัดการกองทุนรวม
- ผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล
- ตลาดหลักทรัพย์และศูนย์ซื้อขาย
- สำนักหักบัญชี
โทษถ้าไม่ทำ
- ก.ล.ต. สั่งระงับบริการ
- ปรับ / ตักเตือน
- เพิกถอนใบอนุญาตในกรณีร้ายแรง
ดูข้อกำหนดครบทุก regulator ได้ที่ Compliance Matrix
ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบISO 27001 และ PCI DSSคปภ. กับการทดสอบเจาะระบบพ.ร.บ. ไซเบอร์ กับการทดสอบเจาะระบบ (CII)
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ