หน้าแรก · ภาพรวม

ภาพรวมมาตรฐาน

ทำความเข้าใจมาตรฐานโดยสังเขป ตั้งแต่ที่มาจนถึงการบังคับใช้

มาตรฐานนี้คืออะไร

มาตรฐานการรักษาความมั่นคงปลอดภัยสำหรับเว็บไซต์ พ.ศ. 2568 (Website Security Standard v1.0) เป็นประกาศของคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) ที่กำหนดข้อปฏิบัติขั้นต่ำในการดูแลความมั่นคงปลอดภัยของเว็บไซต์ที่ให้บริการผ่านอินเทอร์เน็ต ครอบคลุมทั้งเว็บไซต์ที่ติดตั้งบนระบบของหน่วยงานเอง (On-Premises) บนระบบคลาวด์ (Cloud) และที่ใช้บริการเว็บโฮสติ้ง (Web Hosting) เพื่อยกระดับความมั่นคงปลอดภัยของเว็บไซต์ภาครัฐและโครงสร้างพื้นฐานสำคัญให้เป็นมาตรฐานเดียวกัน

มาตรฐานนี้ใช้แนวทางแบบอิงความเสี่ยง (Risk-based) กล่าวคือ ระดับข้อกำหนดที่แต่ละหน่วยงานต้องปฏิบัติจะไม่เท่ากัน แต่ปรับตามระดับผลกระทบของเว็บไซต์ โดยหน่วยงานจะประเมินผลกระทบตามคุณลักษณะความมั่นคงปลอดภัย (CIA) ได้แก่ ความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และสภาพพร้อมใช้งาน (Availability) แล้วสรุปเป็นระดับผลกระทบ ต่ำ / กลาง / สูง เว็บไซต์ที่มีผลกระทบสูงต้องปฏิบัติตามข้อกำหนดอย่างครบถ้วน ส่วนผลกระทบระดับกลางและต่ำจะได้รับการยกเว้นข้อกำหนดบางส่วนตามความเหมาะสม

โครงสร้างของข้อกำหนดอ้างอิงกรอบ NIST Cybersecurity Framework 2.0 ซึ่งครอบคลุม 6 ฟังก์ชันหลัก ได้แก่ การกำกับดูแล (Govern) การระบุความเสี่ยง (Identify) การป้องกัน (Protect) การตรวจจับ (Detect) การตอบสนอง (Respond) และการคืนสภาพ (Recover) โดยแต่ละหัวข้อประกอบด้วย “ข้อกำหนด” ที่หน่วยงานต้องปฏิบัติ และ “ข้อเสนอแนะ” ที่ส่งเสริมให้ดำเนินการเพิ่มเติมเพื่อความมั่นคงปลอดภัยที่รัดกุมยิ่งขึ้น

ตัวประกาศประกอบด้วยเนื้อหาข้อกำหนดหลัก พร้อมภาคผนวกประกอบ ได้แก่ ภาคผนวก ก และ ข ที่เป็นแนวทางและคำอธิบายเพิ่มเติมในการดำเนินการ และ ภาคผนวก ค ที่เป็นแบบประเมินตนเอง (แบบฟอร์ม ค1) และแบบรายงานการแก้ไขรายการที่ยังต้องปรับปรุง (แบบฟอร์ม ค2) สำหรับให้หน่วยงานใช้ตรวจสอบสถานะความมั่นคงปลอดภัยของเว็บไซต์ และจัดทำแผนปรับปรุงแก้ไขในส่วนที่ยังไม่เป็นไปตามข้อกำหนด

ฐานกฎหมายและที่มา

กฎหมายแม่บท
พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562
อาศัยอำนาจตาม
มาตรา 9(4) และมาตรา 22(13),(16)
ประกาศ ณ วันที่
10 กันยายน 2568
ราชกิจจานุเบกษา
16 กันยายน 2568 · เล่ม 142 ตอนพิเศษ 305 ง
วันมีผลบังคับใช้
16 กันยายน 2569 (เมื่อพ้นกำหนด 1 ปีนับแต่วันประกาศในราชกิจจานุเบกษา)

ขอบเขต — ครอบคลุมและไม่ครอบคลุมอะไร

มาตรฐานนี้ใช้กับเว็บไซต์ที่เปิดให้บริการสู่อินเทอร์เน็ต (Internet Facing) ที่เข้าเงื่อนไขข้อใดข้อหนึ่ง ได้แก่ มีการจัดเก็บหรือประมวลผลข้อมูลสำคัญ ให้บริการแก่ประชาชน เป็นส่วนหนึ่งของโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) หรือมีการทำธุรกรรมทางอิเล็กทรอนิกส์ โดยครอบคลุมทุกรูปแบบการจัดวางระบบ ทั้งติดตั้งบนระบบของหน่วยงานเอง (On-Premises) บนระบบคลาวด์ (Cloud) และที่ใช้บริการเว็บโฮสติ้ง (Web Hosting)

ขอบเขตของมาตรฐานมุ่งเน้นที่องค์ประกอบหลักของระบบเว็บไซต์ คือ เว็บเซิร์ฟเวอร์และฐานข้อมูล ส่วนอุปกรณ์ป้องกันภัยรอบข้างและการควบคุมเชิงสภาพแวดล้อมถือเป็นสิ่งที่ “ควรพิจารณา” ดำเนินการเพิ่มเติม แต่ไม่นับเป็นข้อกำหนดบังคับภายใต้มาตรฐานนี้

อยู่ในขอบเขต

Web Server และ Database Server

ข้อกำหนดของมาตรฐานใช้กับองค์ประกอบเหล่านี้โดยตรง

เว็บเซิร์ฟเวอร์ (Web Server)

  • Website — ตัวเว็บไซต์และเนื้อหาที่เผยแพร่
  • Web Server Software — ซอฟต์แวร์ให้บริการเว็บ (เช่น Apache, Nginx, IIS)
  • Web Application — โปรแกรมประยุกต์และโค้ดการทำงานบนเว็บ
  • CMS — ระบบบริหารจัดการเนื้อหา (เช่น WordPress, Joomla, Drupal)
  • OS — ระบบปฏิบัติการของเครื่องแม่ข่ายเว็บ
  • SSL/TLS — การเข้ารหัสรับส่งข้อมูล (HTTPS) และใบรับรองดิจิทัล

ฐานข้อมูล (Database Server)

  • Database System — ระบบฐานข้อมูลและข้อมูลที่จัดเก็บ
  • OS — ระบบปฏิบัติการของเครื่องฐานข้อมูล
  • DBMS — ระบบจัดการฐานข้อมูล (เช่น MySQL, PostgreSQL, Microsoft SQL Server, Oracle)
นอกขอบเขต (ควรพิจารณา)

อุปกรณ์ป้องกันภัยและสภาพแวดล้อม

ช่วยเสริมความมั่นคงปลอดภัยของเว็บไซต์ แต่ไม่ใช่ข้อกำหนดบังคับของมาตรฐาน

  • ระบบตรวจจับและป้องกันภัย — EDR, XDR, Firewall และ WAF (Web Application Firewall)
  • บริการชื่อโดเมน — DNS Server และการลงลายมือชื่อระบบชื่อโดเมน (DNSSEC)
  • การควบคุมเชิงกายภาพ — ความปลอดภัยของห้อง/ศูนย์ข้อมูล และการควบคุมการเข้าถึงทางกายภาพ
รายการข้างต้นเป็นสิ่งที่ “ควรพิจารณา” ดำเนินการเพิ่มเติม แต่ไม่นับเป็นข้อกำหนดภายในขอบเขตของมาตรฐาน

คำบังคับที่ใช้ในมาตรฐาน

“จะต้อง” (shall)ข้อกำหนดที่ต้องปฏิบัติ
“ควรจะ” (should)ข้อเสนอแนะ (แนะนำให้ทำ)
“อาจจะ” (may)สิ่งที่อนุญาตให้ทำได้

ระดับผลกระทบ (Impact Level)

ก่อนพิจารณาข้อกำหนด หน่วยงานต้องประเมินระดับผลกระทบที่อาจเกิดขึ้นหากเว็บไซต์ถูกโจมตีหรือเกิดเหตุด้านความมั่นคงปลอดภัย ระดับที่ประเมินได้จะเป็นตัวกำหนดว่าเว็บไซต์นั้นต้องปฏิบัติตามข้อกำหนดชุดใด ทำให้ภาระการปฏิบัติสอดคล้องกับความเสี่ยงจริงของแต่ละเว็บไซต์

การประเมินพิจารณา ผลกระทบ 4 ด้าน (สอดคล้องกับตาราง ค1–ค4 ในแบบประเมิน) ได้แก่

ในแต่ละด้าน หน่วยงานจะพิจารณาผลกระทบตามคุณลักษณะ CIA คือ ความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และสภาพพร้อมใช้งาน (Availability) แล้วให้ค่าเป็น 3 ระดับ — ต่ำ / กลาง / สูง ตามแนวทางในประกาศ กมช. เรื่องมาตรฐานการกำหนดคุณลักษณะอันพึงประสงค์ฯ พ.ศ. 2566

จากนั้นจะสรุประดับผลกระทบโดยรวมของเว็บไซต์จากค่าที่สูงที่สุดในบรรดาทุกด้านและทุกคุณลักษณะ (สรุปในตาราง ค5) แล้วนำระดับที่ได้ไปเทียบกับตารางการยกเว้น (ตาราง ค6) เพื่อกำหนดชุดข้อกำหนดที่ต้องปฏิบัติ ดังนี้

ผลกระทบสูง

ต้องปฏิบัติตามข้อกำหนดทุกข้อ

ผลกระทบกลาง / ต่ำ

ได้รับการยกเว้นข้อกำหนดบางข้อตามตาราง ค6 โดยระดับผลกระทบยิ่งต่ำ ยิ่งยกเว้นมากขึ้น

ดูรายละเอียดตารางการยกเว้นได้ที่หน้า แบบประเมิน (ตาราง ค6)

โครงสร้างของมาตรฐาน

หัวข้อ 1–2
ขอบเขต วัตถุประสงค์ และโครงสร้างเอกสาร
หัวข้อ 3
นิยาม (22 คำ เช่น เว็บไซต์, CMS, SSL/TLS, DNSSEC, WAF, EDR, XDR)
หัวข้อ 4
เอกสารอ้างอิง (Normative References)
หัวข้อ 5
การกำกับดูแล (Governance) — 5.1 ถึง 5.6
หัวข้อ 6
การดำเนินงาน (Operation) — Identify / Protect / Detect / Respond / Recover
หัวข้อ 7
ข้อกำหนดขั้นต่ำและแนวทางการตรวจสอบ
ภาคผนวก ก
คำอธิบายเพิ่มเติมของหัวข้อ 5 (Governance)
ภาคผนวก ข
คำอธิบายเพิ่มเติมของหัวข้อ 6 (Operation)
ภาคผนวก ค
แบบประเมินตนเอง (ค1) และแบบรายงานการแก้ไข (ค2)

กรอบและมาตรฐานอ้างอิงหลัก

อิงกรอบ NIST Cybersecurity Framework 2.0 และอ้างอิงมาตรฐาน/แนวทางกว่า 50 รายการ เช่น NIST SP 800-52 (TLS), SP 800-63B (การพิสูจน์ตัวตน), SP 800-88 (การลบข้อมูล), SP 800-123 (Server Security), OWASP Top 10 / DSOMM, CIS Benchmark, DISA STIGs, MITRE CVE, ISO/IEC 27001/27005, ข้อเสนอแนะ ETDA, มาตรฐานเว็บไซต์ภาครัฐ v3.0 (DGA) และแนวทาง BCP ของสำนักงาน ก.พ.ร.