หน้าแรก · กระบวนการ

กระบวนการปฏิบัติตามมาตรฐาน

ลำดับงานตั้งแต่กำหนดคุณลักษณะและประเมินระดับผลกระทบ จนถึงประเมินตนเอง แก้ไข และรายงานตามระดับผลกระทบ — เป็นวงรอบต่อเนื่อง

§ ขั้นตอนการดำเนินการ

ลำดับกระบวนการ 6 ขั้นตอน

1

กำหนดคุณลักษณะและประเมินระดับผลกระทบ

Define Characteristics & Assess Impact

กำหนดคุณลักษณะความมั่นคงปลอดภัย และประเมินผลกระทบ 4 ด้าน โดยแต่ละด้านพิจารณาตามคุณลักษณะ CIA (ความลับ/ความถูกต้อง/สภาพพร้อมใช้) เพื่อสรุปเป็นระดับ ต่ำ/กลาง/สูง

  • ใช้ตาราง ค1–ค5 ในแบบฟอร์ม ค1 ส่วนที่ 2
  • อ้างอิงประกาศ กมช. เรื่องมาตรฐานการกำหนดคุณลักษณะอันพึงประสงค์ฯ พ.ศ. 2566
2

ระบุข้อกำหนดขั้นต่ำที่ต้องปฏิบัติ

Determine Minimum Requirements

นำระดับผลกระทบมากำหนดว่าต้องปฏิบัติตามข้อกำหนดชุดใด (ตาราง ค6)

  • ผลกระทบ สูง → ปฏิบัติครบทุกข้อ
  • ผลกระทบ กลาง/ต่ำ → หัวข้อ 5 ครบ · หัวข้อ 6 ยกเว้นบางข้อ (เช่น VA/PT, SIEM/XDR/SOAR)
3

ประเมินตนเอง (แบบฟอร์ม ค1)

Self-Assessment

ตอบแบบตรวจรายการ (Checklist) ในแบบฟอร์ม ค1 ส่วนที่ 3 พร้อมแนบหลักฐานประกอบ — อย่างน้อยปีละ 1 ครั้ง

  • ข้อกำหนด ประเมิน 2 ระดับ: ดำเนินการแล้ว / ยังต้องปรับปรุง
  • ข้อเสนอแนะ ประเมิน 3 ระดับ: ดำเนินการแล้ว / อยู่ระหว่างดำเนินการ / ยังไม่ได้ดำเนินการ
4

ระบุช่องว่างและจัดทำแผนปรับปรุงแก้ไข (แบบฟอร์ม ค2)

Remediation Plan

นำรายการที่ประเมินเป็น “ยังต้องปรับปรุง” มาจัดทำแบบฟอร์ม ค2 ก่อนลงมือแก้ไข

  • ระบุสาเหตุ การปรับปรุงแก้ไขเบื้องต้น และรายการที่ต้องแก้ไข
  • กำหนดผู้รับผิดชอบและวันที่แล้วเสร็จ
  • เสนอผู้บริหารสูงสุดเพื่อพิจารณาสั่งการ
5

ดำเนินการปรับปรุงแก้ไข

Execute

ปิดช่องว่างตามแผน ทดสอบผลลัพธ์ และจัดเก็บหลักฐาน

  • ดำเนินการและติดตามความคืบหน้า
  • ทดสอบซ้ำ (เช่น สแกนช่องโหว่ หรือทดสอบเจาะระบบ)
  • บันทึกหลักฐานหลังการแก้ไข
6

รายงานผลและทบทวนตามระดับผลกระทบ

Report & Review

รายงานผลการดำเนินการตามระดับผลกระทบ และทบทวน/ประเมินซ้ำเป็นวงรอบ

  • ผลกระทบต่ำ/กลาง: เสนอผู้บริหารสูงสุด และจัดเก็บไว้ให้ สกมช. ตรวจสอบ
  • ผลกระทบสูง: เสนอผู้บริหารสูงสุด รายงานหน่วยงานควบคุมหรือกำกับดูแล และสำเนาให้ สกมช.
วงรอบต่อเนื่อง — ทบทวนและประเมินซ้ำอย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ แล้ววนกลับสู่ขั้นตอนที่ 1