กลุ่มที่ 1
ต้องปฏิบัติตาม
หน่วยงานในขอบเขตบังคับของมาตรฐาน (ภาคบังคับ)
- หน่วยงานของรัฐ
- หน่วยงานควบคุมหรือกำกับดูแล (Regulator)
- หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII)
กลุ่มที่ 2
ส่งเสริมให้ปฏิบัติตาม
นำไปปรับใช้โดยความสมัครใจ
- หน่วยงานภาคเอกชนทั่วไป
- สกมช. ส่งเสริมให้นำมาตรฐานไปปรับใช้ตามความเหมาะสม
🏛️
หน่วยงานของรัฐGovernment Agency⚖️
หน่วยงานควบคุมหรือกำกับดูแลRegulator
🔑
โครงสร้างพื้นฐานสำคัญทางสารสนเทศCII
🤝
ภาคเอกชนPrivate · สมัครใจ§ หน้าที่ตามประกาศ (ข้อ 4)
สิ่งที่หน่วยงานในขอบเขตต้องทำ
1
กำหนดคุณลักษณะความมั่นคงปลอดภัย
Define Characteristicsระบุคุณลักษณะที่ต้องมี ตามระดับความสำคัญของเว็บไซต์และข้อมูล
2
ประเมินและจัดระดับผลกระทบ
Assess Impact Levelประเมินผลกระทบ 4 ด้าน ตามคุณลักษณะ CIA แล้วสรุปเป็นระดับ ต่ำ/กลาง/สูง
3
ระบุข้อกำหนดขั้นต่ำที่ต้องปฏิบัติ
Minimum Requirementsนำระดับผลกระทบมากำหนดว่าต้องปฏิบัติตามข้อกำหนดชุดใด (ตาราง ค6)
4
ประเมินตนเอง
Self-Assessmentประเมินตามแบบฟอร์ม ค1 อย่างน้อยปีละ 1 ครั้ง และจัดทำแบบฟอร์ม ค2 เมื่อพบช่องว่าง
REG
บทบาทเพิ่มเติมของผู้กำกับดูแล
- ปฏิบัติตามมาตรฐานสำหรับเว็บไซต์ของตน
- กำกับ/ติดตามหน่วยงานภายใต้การกำกับ
- รับรายงานกรณีผลกระทบสูง และประสาน สกมช.
CII
ข้อพิจารณาเพิ่มเติมของ CII
- พิจารณาทำตามคำแนะนำ สกมช. เรื่องการประเมินความเสี่ยง/การตรวจสอบ
- ดูแลตามระดับความเสี่ยงที่สูงกว่าปกติ
- พร้อมรับการตรวจสอบและรายงานเหตุการณ์สำคัญ