หน้าแรก · กลุ่มเป้าหมาย

ใครบ้างที่ต้องปฏิบัติตาม

มาตรฐานจัดหน่วยงานเป็น 2 กลุ่มตามตาราง ค7 — “ต้องปฏิบัติตาม” และ “ส่งเสริมให้ปฏิบัติตาม”

กลุ่มที่ 1

ต้องปฏิบัติตาม

หน่วยงานในขอบเขตบังคับของมาตรฐาน (ภาคบังคับ)

  • หน่วยงานของรัฐ
  • หน่วยงานควบคุมหรือกำกับดูแล (Regulator)
  • หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII)
กลุ่มที่ 2

ส่งเสริมให้ปฏิบัติตาม

นำไปปรับใช้โดยความสมัครใจ

  • หน่วยงานภาคเอกชนทั่วไป
  • สกมช. ส่งเสริมให้นำมาตรฐานไปปรับใช้ตามความเหมาะสม
🏛️
หน่วยงานของรัฐGovernment Agency
⚖️
หน่วยงานควบคุมหรือ
กำกับดูแล
Regulator
🔑
โครงสร้างพื้นฐานสำคัญ
ทางสารสนเทศ
CII
🤝
ภาคเอกชนPrivate · สมัครใจ
§ หน้าที่ตามประกาศ (ข้อ 4)

สิ่งที่หน่วยงานในขอบเขตต้องทำ

1

กำหนดคุณลักษณะความมั่นคงปลอดภัย

Define Characteristics

ระบุคุณลักษณะที่ต้องมี ตามระดับความสำคัญของเว็บไซต์และข้อมูล

2

ประเมินและจัดระดับผลกระทบ

Assess Impact Level

ประเมินผลกระทบ 4 ด้าน ตามคุณลักษณะ CIA แล้วสรุปเป็นระดับ ต่ำ/กลาง/สูง

3

ระบุข้อกำหนดขั้นต่ำที่ต้องปฏิบัติ

Minimum Requirements

นำระดับผลกระทบมากำหนดว่าต้องปฏิบัติตามข้อกำหนดชุดใด (ตาราง ค6)

4

ประเมินตนเอง

Self-Assessment

ประเมินตามแบบฟอร์ม ค1 อย่างน้อยปีละ 1 ครั้ง และจัดทำแบบฟอร์ม ค2 เมื่อพบช่องว่าง

REG

บทบาทเพิ่มเติมของผู้กำกับดูแล

  • ปฏิบัติตามมาตรฐานสำหรับเว็บไซต์ของตน
  • กำกับ/ติดตามหน่วยงานภายใต้การกำกับ
  • รับรายงานกรณีผลกระทบสูง และประสาน สกมช.
CII

ข้อพิจารณาเพิ่มเติมของ CII

  • พิจารณาทำตามคำแนะนำ สกมช. เรื่องการประเมินความเสี่ยง/การตรวจสอบ
  • ดูแลตามระดับความเสี่ยงที่สูงกว่าปกติ
  • พร้อมรับการตรวจสอบและรายงานเหตุการณ์สำคัญ