ทั่วไป
ใครบ้างที่ต้องปฏิบัติตาม?
กลุ่มที่ 1 “ต้องปฏิบัติตาม” = หน่วยงานของรัฐ · หน่วยงานควบคุมหรือกำกับดูแล · CII · กลุ่มที่ 2 “ส่งเสริมให้ปฏิบัติตาม” = ภาคเอกชน (สมัครใจ) — ดูที่หน้า กลุ่มเป้าหมาย
เริ่มบังคับใช้เมื่อไร?
ประกาศราชกิจจานุเบกษา 16 ก.ย. 2568 และมีผลบังคับใช้เมื่อพ้น 1 ปี คือ 16 กันยายน 2569 (ลงนาม 10 ก.ย. 2568 โดยประธาน กมช.)
ครอบคลุมและไม่ครอบคลุมอะไรบ้าง?
ในขอบเขต: Web Server (Website, Web Server Software, Web App, CMS, OS, SSL/TLS) และ Database Server (DB System, OS, DBMS) · นอกขอบเขต (แต่ควรพิจารณา): EDR, XDR, Firewall, WAF, DNS/DNSSEC และการควบคุมเชิงกายภาพ
คำว่า “จะต้อง / ควรจะ / อาจจะ” ต่างกันอย่างไร?
จะต้อง (shall) = ข้อกำหนดที่ต้องปฏิบัติ · ควรจะ (should) = ข้อเสนอแนะ · อาจจะ (may) = สิ่งที่อนุญาตให้ทำได้
ระดับผลกระทบและข้อกำหนดขั้นต่ำ
ระดับผลกระทบคืออะไร และประเมินอย่างไร?
ประเมินผลกระทบ 4 ด้าน (การเงิน/ชื่อเสียง · ชีวิต-ทรัพย์สินผู้ใช้ · การทำหน้าที่หน่วยงาน · ความมั่นคงของรัฐ) แต่ละด้านพิจารณา CIA แล้วสรุปเป็นระดับ ต่ำ/กลาง/สูง (ตาราง ค1–ค5)
ทุกหน่วยงานต้องทำทุกข้อเหมือนกันไหม?
ไม่ — ระดับผลกระทบเป็นตัวกำหนด (ตาราง ค6): ผลกระทบ สูง ทำครบทุกข้อ · กลาง/ต่ำ ทำหัวข้อ 5 ครบ แต่ยกเว้นบางข้อของหัวข้อ 6 (เช่น VA/PT, SIEM/XDR/SOAR, บางส่วนของการพัฒนา/แชร์ข้อมูล)
หน่วยงานได้ ISO/IEC 27001 แล้วต้องทำซ้ำไหม?
หากการรับรอง ISO/IEC 27001 ครอบคลุมเว็บไซต์แล้ว ให้พิจารณาดำเนินการเฉพาะส่วนที่ยังไม่ครอบคลุม ตามความจำเป็นและเหมาะสม
การปฏิบัติตามและการรายงาน
ต้องประเมินตนเอง (ค1) บ่อยแค่ไหน?
อย่างน้อยปีละ 1 ครั้ง และเมื่อมีการเปลี่ยนแปลงสำคัญของระบบ
ส่งรายงานให้ใคร ตามระดับผลกระทบ?
ต่ำ/กลาง: รายงาน ค1 (+ ค2 ถ้ามี) + หลักฐาน เสนอผู้บริหารสูงสุด และเก็บไว้ให้ สกมช. ตรวจสอบ · สูง: เสนอผู้บริหารสูงสุด + หน่วยงานควบคุมหรือกำกับดูแล และส่งสำเนาให้ สกมช.
ถ้ายังทำไม่ครบต้องทำอย่างไร?
จัดทำแบบฟอร์ม ค2 (รายการที่ยังต้องปรับปรุง) ก่อนดำเนินการแก้ไข พร้อมระบุสาเหตุ ผู้รับผิดชอบ และกำหนดวันที่แล้วเสร็จ แล้วแจ้งผู้บริหารสูงสุดเพื่อสั่งการ
ประเด็นเทคนิค
เว็บไซต์อยู่บน Cloud หรือ Web-Hosting ใครรับผิดชอบ?
ครอบคลุมทั้ง On-Premises/Cloud/Web-Hosting โดยหน่วยงานเจ้าของเว็บยังรับผิดชอบการปฏิบัติตาม ควรกำหนดขอบเขตความรับผิดชอบร่วมกับผู้ให้บริการ (shared responsibility) · กรณีใช้คลาวด์ ให้อิงมาตรฐานคลาวด์ของ กมช. พ.ศ. 2567 ด้วย
เรื่อง TLS และพอร์ตต้องตั้งค่าอย่างไร?
ใช้ TLS 1.3 · เข้ารหัสด้วย AES หรือ ChaCha20 · แฮช SHA-256/384 · เปิด Forward Secrecy · หลีกเลี่ยง SSL 2.0/3.0, RC4, DES · ด้านไฟร์วอลล์ใช้หลัก “Deny by Default” เปิดเฉพาะพอร์ต 443 และปิดพอร์ต 80
ข้อกำหนดรหัสผ่าน/การเข้าถึงเป็นอย่างไร?
อิง NIST SP 800-63B — เก็บรหัสเป็น Hash · Session Lock เมื่อไม่ใช้งานเกิน 15 นาที · ระงับบัญชีที่ไม่ล็อกอินเกิน 45 วัน · รองรับรหัสผ่านยาว ≥ 64 ตัวอักษร · ห้ามซ้ำ 5 ชุดล่าสุดและตรวจกับรายการรหัสผ่านที่รั่วไหล · แนะนำ MFA หรือ ThaID
ต้องทำ VA/Penetration Test ไหม บ่อยแค่ไหน?
ควรสแกนช่องโหว่เป็นประจำ ไม่ควรเกิน 90 วัน (แนะนำทุก 30 วัน) และเลือกผู้ให้บริการที่มีใบรับรอง เช่น OSCP, OSWE, GPEN, GWAPT · เป็นข้อที่มักยกเว้นสำหรับเว็บผลกระทบต่ำ/กลาง
ต้องสำรองข้อมูลและมีแผนฉุกเฉินอย่างไร?
สำรองข้อมูลสม่ำเสมอ (ผู้ให้บริการควร ≥ วันละ 1 ครั้ง) และทดสอบกู้คืน · มี Incident Response Plan และ BCP พร้อมกำหนด RTO/RPO และฝึกซ้อมอย่างน้อยปีละ 1 ครั้ง
เอกสารและการติดต่อ
มีคู่มือ/แบบฟอร์มให้ดาวน์โหลดไหม?
แบบฟอร์ม ค1/ค2 และแนวทางประกอบอยู่ในภาคผนวก ก/ข/ค ของประกาศ — ดาวน์โหลดประกาศฉบับเต็ม หรือสอบถามที่ ช่องทางติดต่อ
ต้องการคำปรึกษาเพิ่มเติมติดต่อที่ไหน?
อีเมล [email protected] — สำนักบริหารโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (สบพ.) สกมช.