§ ขั้นตอนการดำเนินการ
ลำดับกระบวนการ 6 ขั้นตอน
1
กำหนดคุณลักษณะและประเมินระดับผลกระทบ
Define Characteristics & Assess Impactกำหนดคุณลักษณะความมั่นคงปลอดภัย และประเมินผลกระทบ 4 ด้าน โดยแต่ละด้านพิจารณาตามคุณลักษณะ CIA (ความลับ/ความถูกต้อง/สภาพพร้อมใช้) เพื่อสรุปเป็นระดับ ต่ำ/กลาง/สูง
- ใช้ตาราง ค1–ค5 ในแบบฟอร์ม ค1 ส่วนที่ 2
- อ้างอิงประกาศ กมช. เรื่องมาตรฐานการกำหนดคุณลักษณะอันพึงประสงค์ฯ พ.ศ. 2566
2
ระบุข้อกำหนดขั้นต่ำที่ต้องปฏิบัติ
Determine Minimum Requirementsนำระดับผลกระทบมากำหนดว่าต้องปฏิบัติตามข้อกำหนดชุดใด (ตาราง ค6)
- ผลกระทบ สูง → ปฏิบัติครบทุกข้อ
- ผลกระทบ กลาง/ต่ำ → หัวข้อ 5 ครบ · หัวข้อ 6 ยกเว้นบางข้อ (เช่น VA/PT, SIEM/XDR/SOAR)
3
ประเมินตนเอง (แบบฟอร์ม ค1)
Self-Assessmentตอบแบบตรวจรายการ (Checklist) ในแบบฟอร์ม ค1 ส่วนที่ 3 พร้อมแนบหลักฐานประกอบ — อย่างน้อยปีละ 1 ครั้ง
- ข้อกำหนด ประเมิน 2 ระดับ: ดำเนินการแล้ว / ยังต้องปรับปรุง
- ข้อเสนอแนะ ประเมิน 3 ระดับ: ดำเนินการแล้ว / อยู่ระหว่างดำเนินการ / ยังไม่ได้ดำเนินการ
4
ระบุช่องว่างและจัดทำแผนปรับปรุงแก้ไข (แบบฟอร์ม ค2)
Remediation Planนำรายการที่ประเมินเป็น “ยังต้องปรับปรุง” มาจัดทำแบบฟอร์ม ค2 ก่อนลงมือแก้ไข
- ระบุสาเหตุ การปรับปรุงแก้ไขเบื้องต้น และรายการที่ต้องแก้ไข
- กำหนดผู้รับผิดชอบและวันที่แล้วเสร็จ
- เสนอผู้บริหารสูงสุดเพื่อพิจารณาสั่งการ
5
ดำเนินการปรับปรุงแก้ไข
Executeปิดช่องว่างตามแผน ทดสอบผลลัพธ์ และจัดเก็บหลักฐาน
- ดำเนินการและติดตามความคืบหน้า
- ทดสอบซ้ำ (เช่น สแกนช่องโหว่ หรือทดสอบเจาะระบบ)
- บันทึกหลักฐานหลังการแก้ไข
6
รายงานผลและทบทวนตามระดับผลกระทบ
Report & Reviewรายงานผลการดำเนินการตามระดับผลกระทบ และทบทวน/ประเมินซ้ำเป็นวงรอบ
- ผลกระทบต่ำ/กลาง: เสนอผู้บริหารสูงสุด และจัดเก็บไว้ให้ สกมช. ตรวจสอบ
- ผลกระทบสูง: เสนอผู้บริหารสูงสุด รายงานหน่วยงานควบคุมหรือกำกับดูแล และสำเนาให้ สกมช.
↻
วงรอบต่อเนื่อง — ทบทวนและประเมินซ้ำอย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ แล้ววนกลับสู่ขั้นตอนที่ 1