หน้าแรก · แบบประเมิน

แบบประเมินตนเอง (ค1) และแบบรายงานการแก้ไข (ค2)

อยู่ในภาคผนวก ค ของประกาศ — แบบฟอร์ม ค1 ใช้ประเมินตนเองอย่างน้อยปีละ 1 ครั้ง และแบบฟอร์ม ค2 ใช้รายงานรายการที่ยังต้องปรับปรุง

✦ ใหม่ — ทำออนไลน์ได้ทันที

ทำแบบประเมินตนเอง (ค1/ค2) ออนไลน์

ประเมินผลกระทบ 4 ด้าน (แต่ละด้านพิจารณา CIA) — ระบบสรุประดับตามตาราง ค1–ค5 · กำหนดข้อที่ต้องปฏิบัติ/ยกเว้นตาม ค6 และระบุกลุ่มตาม ค7 ให้อัตโนมัติ · จากนั้นกรอกแบบตรวจรายการ (ข้อกำหนด + ข้อเสนอแนะ) พร้อมสร้างแผนแก้ไข (ค2) ให้เอง ตรวจทานเอกสารให้ถูกต้อง

เริ่มทำแบบประเมินออนไลน์ → ไม่ต้องเข้าสู่ระบบ · บันทึกร่างอัตโนมัติในเครื่อง

หมายเหตุ · ระบบนี้เป็นเครื่องมือช่วยจัดทำแบบประเมินตนเองตามมาตรฐานฯ (แบบฟอร์ม ค1 / ค2) เพื่ออำนวยความสะดวกแก่หน่วยงานเท่านั้น
โปรดยึดข้อความในประกาศฉบับที่เผยแพร่ในราชกิจจานุเบกษาเป็นสำคัญ

📝
§ ภาคผนวก ค

ภาคผนวก ค ประกอบด้วยอะไรบ้าง

ภาคผนวก ค มี แบบฟอร์ม 2 ชุด คือ แบบฟอร์ม ค1 และ แบบฟอร์ม ค2

แบบฟอร์ม ค1

แบบตรวจรายการเพื่อการตรวจสอบสถานะความมั่นคงปลอดภัยสำหรับเว็บไซต์

ให้หน่วยงาน ประเมินตนเอง (Self-Assessment) ว่าปฏิบัติตามมาตรฐานหรือไม่ แบ่งเป็น 3 ส่วน:

  1. ส่วนที่ 1 ข้อมูลเกี่ยวกับเว็บไซต์และหน่วยงาน
  2. ส่วนที่ 2 ประเมินระดับผลกระทบ (ใช้ตาราง ค1–ค7)
  3. ส่วนที่ 3 แบบตรวจรายการ — ข้อกำหนด (2 ระดับ) + ข้อเสนอแนะ (3 ระดับ)
แบบฟอร์ม ค2

แบบรายงานการแก้ไขรายการที่ยังต้องปรับปรุง

ใช้เมื่อพบ ข้อกำหนด ที่ประเมินได้ว่า “ยังต้องปรับปรุง” จากแบบฟอร์ม ค1 — ต้องจัดทำ ก่อน ลงมือแก้ไข

ระบุ: สาเหตุ · การปรับปรุงแก้ไขในเบื้องต้น · รายการแก้ไข · ผู้รับผิดชอบดำเนินการ · กำหนดวันที่แล้วเสร็จ

แบบฟอร์ม ค1 — แบบตรวจรายการเพื่อการตรวจสอบสถานะความมั่นคงปลอดภัยสำหรับเว็บไซต์

แบ่งเป็น 3 ส่วน: ข้อมูลเว็บไซต์ → ประเมินระดับผลกระทบ → แบบตรวจรายการ (Checklist)

ส่วนที่ 1

ข้อมูลเกี่ยวกับเว็บไซต์

กรอกข้อมูลพื้นฐานของหน่วยงานและเว็บไซต์

ส่วนที่ 2

กำหนดคุณลักษณะความปลอดภัยและประเมินระดับผลกระทบ

ประเมิน ผลกระทบ 4 ด้าน โดยแต่ละด้านพิจารณา CIA (ความลับ/ความถูกต้อง/สภาพพร้อมใช้) และระดับ (ต่ำ/กลาง/สูง) แล้วสรุปเป็น “ระดับผลกระทบมากที่สุด”

ตาราง ค1
ด้านที่ 1 — มูลค่าความเสียหายทางการเงิน/ทรัพย์สิน หรือชื่อเสียง
ตาราง ค2
ด้านที่ 2 — ผลต่อชีวิต ร่างกาย อนามัย ทรัพย์สินของผู้ใช้/ประชาชน
ตาราง ค3
ด้านที่ 3 — ความสามารถในการดำเนินการตามหน้าที่ของหน่วยงาน
ตาราง ค4
ด้านที่ 4 — ความมั่นคงของรัฐและความสงบเรียบร้อยภายในประเทศ
ตาราง ค5
สรุปรวม 4 ด้าน → เลือก “ระดับผลกระทบมากที่สุด”
ตาราง ค6
ข้อกำหนดขั้นต่ำตามระดับผลกระทบ (สูง = ทำทุกข้อ / กลาง–ต่ำ = ยกเว้นบางข้อ)
ตาราง ค7
ระบุกลุ่ม: กลุ่มที่ 1 “ต้องปฏิบัติ” (CII/Regulator/รัฐ) · กลุ่มที่ 2 “ส่งเสริม” (เอกชน)
ส่วนที่ 3

แบบตรวจรายการ (Checklist)

ตารางตรวจรายข้อกำหนด เรียงตามหัวข้อ 5 และ 6 — มี 5 คอลัมน์

ที่
ลำดับข้อ
ข้อกำหนด
สิ่งที่ต้องปฏิบัติ — ประเมิน 2 ระดับ: ☐ ดำเนินการแล้ว ☐ ยังต้องปรับปรุง
ข้อเสนอแนะ
สิ่งที่ควรทำ — ประเมิน 3 ระดับ: ☐ ดำเนินการแล้ว ☐ อยู่ระหว่างดำเนินการ ☐ ยังไม่ได้ดำเนินการ
การประเมิน
สถานะที่เลือก
หลักฐาน
เอกสาร/หลักฐานประกอบ

แบบฟอร์ม ค2 — แบบรายงานการแก้ไขรายการที่ยังต้องปรับปรุง

ใช้เมื่อพบรายการสถานะ “ยังต้องปรับปรุง” จากแบบฟอร์ม ค1 — และต้องจัดทำก่อนดำเนินการแก้ไข

คอลัมน์ในแบบฟอร์ม ค2

  1. ลำดับ
  2. ข้อกำหนดที่ยังต้องปรับปรุง
  3. สาเหตุ
  4. การปรับปรุงแก้ไขในเบื้องต้น
  5. รายการแก้ไข (สิ่งที่ต้องการปรับปรุง)
  6. ผู้รับผิดชอบดำเนินการ
  7. กำหนดวันที่แล้วเสร็จ

ส่วนหัวระบุ: วันที่ประเมินตนเอง · ชื่อเว็บไซต์ · หน่วยงานเจ้าของ · URL · ส่วนท้ายระบุผู้กรอกและช่องทางติดต่อ

§ การรายงาน

ส่งรายงานอย่างไร ตามระดับผลกระทบ

ต่ำ / กลาง

ผลกระทบต่ำหรือกลาง

  • จัดทำรายงานผลการประเมินตนเอง (ค1) และ ค2 (ถ้ามี) พร้อมหลักฐาน
  • เสนอต่อ ผู้บริหารสูงสุดของหน่วยงาน
  • เก็บไว้ที่หน่วยงานเพื่อให้ สกมช. ตรวจสอบ
สูง

ผลกระทบสูง

  • เสนอต่อ ผู้บริหารสูงสุด
  • เสนอต่อ หน่วยงานควบคุมหรือกำกับดูแล
  • ส่งสำเนาให้ สกมช.
§ Checklist

รายการตรวจสอบทางเทคนิค (Baseline)

HTTPS/TLS 1.3 · ปิด SSL2/3, RC4, DES · Forward Secrecy
เปิดเฉพาะพอร์ต 443 · ปิดพอร์ต 80 (Deny by Default)
Hardening OS/Web (NIST 800-123 · CIS · DISA STIG)
อัปเดต CMS/ปลั๊กอิน · ซ่อนหน้า Login
MFA/ThaID สำหรับผู้ดูแล · เก็บรหัสเป็น Hash
WAF · Firewall · IDS/IPS · Antivirus/EDR
Prepared Statement กัน SQLi · Output Validation กัน XSS
สำรองข้อมูล ≥ วันละ 1 ครั้ง + ทดสอบกู้คืน
DNSSEC · จัดการ Log ตาม พ.ร.บ.คอมพิวเตอร์ฯ
VA/PT ไม่เกิน 90 วัน (แนะนำ 30 วัน)
Incident Response Plan + ฝึกซ้อมปีละ 1 ครั้ง
BCP + RTO/RPO + ฝึกซ้อมปีละ 1 ครั้ง