ThaiGovData

ประกาศคณะกรรมการนโยบายการบริหารทุนหมุนเวียน เรื่อง หลักเกณฑ์การพิจารณาการขอกำหนดจำนวนเงินสะสมสูงสุดเพิ่มขึ้นตามมาตรา ๖ วรรคสาม แห่งพระราชกฤษฎีกาการกำหนดจำนวนเงินสะสมสูงสุด และการนำทุนหรือผลกำไรส่วนเกินของทุนหมุนเวียนส่งคลังเป็นรายได้แผ่นดิน พ.ศ. ๒๕๖๑ และที่แก้ไขเพิ่มเติม

undated

Original PDF at ratchakitcha.soc.go.th

The text below was extracted from the PDF's own text layer, not by OCR. The linked PDF is the record; treat this as an extract of it.

#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . aa/`cdeN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0( "?" ?P `)อ@0?*อํ@!@ !@)ค/@)Q! Oอ a (_) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _d/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-- /?! ?P a + @ค) &.0. `cd_ #+> อ" ?" Oอ d (e)( ) ( ) O-> ( ) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _d/`cd_N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-- /?! ?P a + @ค) &.0. `cd_ @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . e/`cda N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-( "?" ?P b) - /?! ?P `b )?!@ค) &.0. `cda Oอ a (_)#+> อ" ?" Oอ __ Oอ _e Oอ _f O-> Oอ _g OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _g/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-- /?! ?P a + @ค) & . 0 . `cd_ O-> Oอ g ( b ) ( e ) O-> ( f ) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _g/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-- /?! ?P a + @ค) &.0. `cd_ @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . `a/`cde N+APอ ห-? N ์N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-( "?" ?P `b) - /?! ?P f 2> ห@ค) &.0. `cde Oอ c (_) #+> อ" ?" Oอ _` /++คห!@P (d) (__) O-> (_`) O-> Oอ _b OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . ac/`ccd N+APอ )@!+ @! @+#+> อ" B + > Pค+ 2+O@ @+"+>ห@+ @! +>"" @! O-> @+QหO"+> @+ อ $CO#+> อ" B + > ห-? +?&*์O->$CO#+> อ" B + > 2? @ AQอ @*-N/ ห!O@ - /?! ?P d ?!*@*! &.0. `ccd Oอ b (_) #+> อ" ?" Oอ `d O-> Oอ a`OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . a^/`ccg N+APอ ห-? N ์Q! @+#+> อ" @+N#็!0C!*์ AQอ @*2? @ AQอ @*-N/ ห!O@ - /?! ?P a 2> ห@ค) &.0. `ccg Oอ c (_) #+> อ" ?" Oอ `_ Oอ `e /++คห!@P Oอ ae O-> Oอ ba OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B!หนา ๒๑เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗ ?P . a_/`ccg N+APอ ห-? N ์Q! @+#+> อ" @+N#็!2ํ@!? ห? "? ?2? @ AQอ @*-N/ ห!O@- /?! ?P a 2> ห@ค) &.0. `ccg Oอ c (_) #+> อ" ?" Oอ __ Oอ _e /++คห!@P O-> Oอ aa OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . a`/`ccg N+APอ ห-? N ์N APอ!R O->/> ? @+Q! @+#+> อ" @+N#็!2ํ@!? ห? "? ?ห-? +?&*์O->0C!*์+?"%@ ห-? +?&*์- /?! ?P a 2> ห@ค) &.0. `ccg O-> Oอ c (_) #+> อ" ?" Oอ a_ (_) O-> (b) /++คห!@P ( )OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . `_/`cd` N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > - /?! ?P _` N)1@*! &.0. `cd` O-> Oอ a_ (b/_)OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . `_/`cd` N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > - /?! ?P _` N)1@*! &.0. `cd` @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . _b/`cda N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > ( "?" ?P `) - /?! ?P `f B)(@&?! ์ &.0. `cda 2ํ@!? @!ออ #+> @0R/O? !NอR#!?Q Oอ _ QหO* N-> ค/@)Q! ( ) อ (_) Q!" !>*@)คํ@/N@ ì$CO#+> อ" B + > î อ Oอ `OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdcN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*!&.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ì( ) @+N#็! ?P#+@ 1@ @+- B! ?P)? @+Q ON คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î Oอ ` QหO* N-> ค/@)Q! ( ) อ (_) Q!" !>*@)คํ@/N@ ì$CO#+> อ" B + > î อ Oอ `OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdcN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*!&.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ì( ) @+N#็! ?P#+@ 1@2? @ AQอ @*-N/ ห!O@ ?P)? @+Q ON คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î Oอ a QหON&>P)" !>*@)คํ@/N@ ìN คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î +>ห/N@ " !>*@)คํ@/N@ ì$CO#+> อ" B + > î O->คํ@/N@ ìN คP!P-*?2@+2!N 0î Q! Oอ ` OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห!Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdcหนา ๒๒เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗ ììN คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î ห)@*ค/@)/N@ N คP!P-*?ห+Aอคอ)&>/N!อ+์ ?P)? @+Q O @!N&APอ ํ @N!>! @+อ*N@ ห!@P อ*N@ Q ? !NอR#!?Q(_) @+!> !Nอ-C คO@(`) @+ ? ํ@ห+Aอ!ํ@2N Oอ)C-"+> @+ห+Aอ$->!(? ์QหOO N-C คO@(a) @+#+>)/-$- />Nค+@>ห์ ออ $--?& ์ ห+Aอคํ@O!>!ํ@ N&APอQหO-C คO@Q O#+> อ" @+!? 2>!Q - B!î Oอ b QหO* N-> ค/@)Q!/++คห!@P อ Oอ b OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ìN&APอ#+>P* !์Q! @+# >"?!>!@)ห-? N ์ ?P ํ@ห! Q!#+> @0!?Q QหO$CO#+> อ" B + > #+>N)>!+> ? "ค/@)N2?P* N ?P*/ ?"+>""N คP!P-*?2@+2!N 0 @P 2N $-!Nอ @+ ํ @N!>! B + > อ $CO#+> อ" B + > !@)O"" RLA (Risk Level Assessment) O-> ? 2N $- @+#+>N)>! ? -N@/!Nอ2ํ@!? @!(@*Q!R!+)@2 ?P _ อ B #ี# > >! ?Q !?Q !@)O""O->/> ? @+ ?P ํ@ห! R/O"!N/O"R !์ อ 2ํ@!? @!î Oอ c QหO* N-> (@ค$!/ _ คํ@0?& ์ O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ _คํ@0?& ์ O@*#+> @0!?QO ! Oอ d QหO* N-> (@ค$!/ ` @+ ํ@ ?" C O-O->"+>ห@+ ? @+ O @!N คP!P-*?2@+2!N 0(Information Technology Governance) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ ` @+ ํ@ ?" C O-O->"+>ห@+ ? @+ O @!N คP!P-*?2@+2!N 0(Information Technology Governance) O@*#+> @0!?QO ! Oอ e QหO* N-> (@ค$!/ a @++? 1@ค/@))?P!ค #-อ (?* O @!N คP!P-*?2@+2!N 0(Information Technology Security) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ a @++? 1@ค/@))?P!ค #-อ (?* O @!N คP!P-*?2@+2!N 0(Information Technology Security) O@*#+> @0!?QO !หนา ๒๓เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗ Oอ f QหO* N-> (@ค$!/ b @+!+/ 2อ" O @!N คP!P-*?2@+2!N 0 (InformationTechnology Audit) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0- /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ b @+!+/ 2อ" O @!N คP!P-*?2@+2!N 0(Information Technology Audit) O@*#+> @0!?QO ! Oอ g #+> @0!?QQหOQ O"? ค?"!?Q O!N/?! ?P _ ) +@ค) &.0. `cdf N#็!!O!R##+> @0 /?! ?P `_ &,0 > @*! &.0. `cde&+อ! ค์ "B1+@!+> C-N- @ > @+2ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์หนา ๒๔เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗ ภาคผนวก ๑[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]คำศัพทสวนที่ ๑ ขอบเขตใหใชคำอธิบายคำศัพทตามภาคผนวกนี้เพื่อประกอบการอธิบายคำยอและความหมายของคำยอรวมถึงคำศัพทที่ปรากฏในภาคผนวกแนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพยวาดวยขอกำหนดในรายละเอียดเกี่ยวกับการจัดใหมีระบบเทคโนโลยีสารสนเทศสวนที่ ๒ คำอธิบายศัพทคำศัพท คำอธิบายศัพท“การใชงานอุปกรณเคลื่อนที่” (mobiledevice) การปฏิบัติงานที่มีการใชอุปกรณเคลื่อนที่เพื่อเขาถึงระบบ IT ที่มีนัยสำคัญโดยผานการเชื่อมตอกับระบบเครือขายคอมพิวเตอรภายในของผูประกอบธุรกิจโดยตรง“การใชงานอุปกรณสวนตัว”(Bring Your OwnDevice : BYOD) การใชงานอุปกรณสวนตัวของบุคลากรเพื่อเขาถึงระบบ IT รวมถึงการเขาถึงระบบอีเมล และตารางการประชุม ของผูประกอบธุรกิจ ไมวาจะกระทำผานแอปพลิเคชัน เว็บบราวเซอร หรือชองทางใด ๆ“การบริหารจัดการโครงการดาน IT” (ITproject management) การจัดหา พัฒนา หรือแกไขเปลี่ยนแปลงระบบ IT ที่มีผลกระทบอยางมีนัยสำคัญตอการใหบริการ การดำเนินธุรกิจ หรือโครงสรางพื้นฐาน (infrastructure)ดาน IT“การปฏิบัติงานจากเครือขายภายนอก”(teleworking) การปฏิบัติงานที่มีการเขาถึงระบบ IT ที่มีนัยสำคัญโดยไมผานการเชื่อมตอกับระบบเครือขายคอมพิวเตอรภายในของผูประกอบธุรกิจโดยตรง“ซอฟตแวร”(software) ระบบหรือโปรแกรมคอมพิวเตอรดังนี้(๑) ซอฟตแวรระบบ (system software) เชน ระบบปฏิบัติการ หรือโปรแกรมตรวจจับไวรัส เปนตน(๒) ซอฟตแวรประยุกต (application software) เชน โปรแกรมประมวลผลคำ(word processor) หรือโปรแกรมสำหรับการประชุมออนไลน เปนตน ๒คำศัพท คำอธิบายศัพท“ทรัพยสินดาน IT” ฮารดแวร ซอฟตแวร และขอมูลที่เกี่ยวของกับการประกอบธุรกิจ โดยรวมถึงสิทธิในการใชงานฮารดแวรและซอฟตแวร เชน สิทธิตามสัญญาอนุญาตใชซอฟตแวร(software license) หรือสัญญาเชาฮารดแวร เปนตน“บุคลากร” บุคลากรของผูประกอบธุรกิจ“บุคคลภายนอก”(third party) บุคคลภายนอกที่มีความเกี่ยวของกับผูประกอบธุรกิจดังนี้ แตไมรวมถึงลูกคาที่ใชบริการหรือผลิตภัณฑของผูประกอบธุรกิจ(๑) ผูใหบริการงานดาน IT(๒) ผูที่มีการเชื่อมตอกับระบบ IT ของผูประกอบธุรกิจ(๓) ผูที่สามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคาที่อยูในรูปแบบอิเล็กทรอนิกสและอยูภายใตการควบคุมดูแลของผูประกอบธุรกิจ“แบบ RLA”(Risk LevelAssessment) แบบการประเมินระดับความเสี่ยงเกี่ยวกับระบบเทคโนโลยีสารสนเทศซึ่งสงผลตอการดำเนินธุรกิจของผูประกอบธุรกิจที่กำหนดไวบนเว็บไซตของสำนักงาน“ประกาศที่สธ. ๓๘/๒๕๖๕” ประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพยวาดวยขอกำหนดในรายละเอียดเกี่ยวกับการจัดใหมีระบบเทคโนโลยีสารสนเทศ“ผูประกอบธุรกิจขนาดเล็ก” ผูประกอบธุรกิจที่เขาลักษณะเปนผูประกอบธุรกิจขนาดเล็กตามที่กำหนดในแบบ RLA (Risk Level Assessment)“ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำระดับปานกลาง หรือระดับสูง” ผูประกอบธุรกิจที่มีผลการประเมินตามแบบ RLA (Risk Level Assessment)อยูในระดับต่ำ ระดับปานกลาง หรือระดับสูง แลวแตกรณี“ผูใหบริการงานดาน IT” บุคคลภายนอกซึ่งผูประกอบธุรกิจวาจางหรือมอบหมายใหปฏิบัติงานดาน ITซึ่งโดยปกติแลวผูประกอบธุรกิจตองดำเนินการเอง เชน การมอบหมายงานทั้งหมดของฝายเทคโนโลยีสารสนเทศใหแกบริษัทในเครือ เปนตน ๓คำศัพท คำอธิบายศัพท“ภัยคุกคามทางไซเบอร” การกระทำหรือการดำเนินการใด ๆ โดยมิชอบ โดยการใชคอมพิวเตอร ระบบคอมพิวเตอร หรือโปรแกรมคอมพิวเตอร ซึ่งมุงหมายใหเกิดความเสียหายตอระบบคอมพิวเตอร ขอมูลคอมพิวเตอร หรือขอมูลอื่นที่เกี่ยวของ รวมถึงภยันตรายที่อาจจะกอใหเกิดความเสียหายหรือสงผลกระทบตอการทำงานของคอมพิวเตอร ระบบคอมพิวเตอร หรือขอมูลอื่นที่เกี่ยวของ“ระบบ IT ที่มีนัยสำคัญ”(critical system) ระบบคอมพิวเตอรหรือระบบเครือขายที่หากมีการหยุดชะงักจะสงผลกระทบอยางมีนัยสำคัญตอการดำเนินงานหรือความตอเนื่องในการดำเนินงาน ชื่อเสียงหรือฐานะของผูประกอบธุรกิจ หรือการใชบริการของลูกคา เชน ระบบซื้อขายระบบสนับสนุนการปฏิบัติการ (back office system) ระบบจัดเก็บและบริหารจัดการขอมูลลูกคา ระบบจัดการลงทุน หรือระบบจัดเก็บทรัพยสิน เปนตน“เหตุการณผิดปกติดาน IT” (IT incident) เหตุการณดาน IT ที่ไมพึงประสงคหรือไมอาจคาดคิด (unwanted orunexpected) เชน(๑) ระบบ IT ของผูประกอบธุรกิจถูกบุกรุกหรือโจมตี(๒) ความมั่นคงปลอดภัยดาน IT ถูกคุกคาม(๓) ระบบ IT หยุดชะงัก ไมสามารถใหบริการได เปนตน“เหตุการณดานความมั่นคงปลอดภัยของระบบ ITอยางมีนัยสำคัญ” เหตุการณดานความมั่นคงปลอดภัยของระบบ IT ที่เกิดขึ้นแลวสงผลกระทบดังนี้(๑) ทำใหระบบ IT หรือขอมูลที่จัดเก็บ ประมวลผล หรือสงตอ สูญเสียคุณสมบัติดานความถูกตองครบถวน (integrity) สภาพพรอมใชงาน (availability)หรือการธำรงไวซึ่งความลับ (confidentiality) อยางมีนัยสำคัญ หรือ(๒) ทำใหเกิดการละเมิดหรือมีความเสี่ยงที่อาจทำใหเกิดการละเมิดตอขอกำหนดขององคกรหรือกฎหมายเชน- ระบบ IT ของผูประกอบธุรกิจถูกบุกรุกหรือโจมตีสำเร็จ (successfullyattacked หรือ system compromised)- เหตุการณ DDoS ที่สงผลใหระบบของผูประกอบธุรกิจเกิดการหยุดชะงัก- ระบบ IT หยุดชะงัก ไมสามารถใหบริการไดเปนระยะเวลานานจนสงผลกระทบตอลูกคาของผูประกอบธุรกิจในวงกวาง ๔คำศัพท คำอธิบายศัพท- เหตุการณขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลสวนบุคคลที่อยูภายใตการควบคุมดูแลของผูประกอบธุรกิจรั่วไหล (data breach) ซึ่งสงผลกระทบอยางมีนัยสำคัญ- เหตุการณ insider threat ทั้งดวยเจตนา และไมเจตนา จนเปนเหตุใหทรัพยสินหรือขอมูลของลูกคาเสียหายหรือสูญหาย- หนาเว็บไซตของบริษัทโดนปลอมแปลง (website defacement) เปนตน“ฮารดแวร” (hardware) อุปกรณคอมพิวเตอร อุปกรณเครือขาย รวมถึงอุปกรณอื่น ๆ ที่เกี่ยวของกับระบบ IT ของผูประกอบธุรกิจ“IT” เทคโนโลยีสารสนเทศ“MFA” การยืนยันตัวตนแบบหลายปจจัย (Multi-Factor Authentication)“non-disclosureagreement” ขอตกลงในการไมเปดเผยขอมูล“privileged user” ผูใชงานที่ไดรับสิทธิในการใชงานในระดับสูง ภาคผนวก ๒[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การกำกับดูแลและบริหารจัดการดานเทคโนโลยีสารสนเทศ (Information Technology Governance)ขอบเขตการดำเนินการตามภาคผนวกนี้ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ระดับปานกลาง หรือระดับสูง ใหดำเนินการตามที่กำหนดในภาคผนวกนี้การดำเนินการเกี่ยวกับการกำกับดูแลและบริหารจัดการดาน ITสวนที่ ๑ บทบาทหนาที่และความรับผิดชอบของคณะกรรมการของผูประกอบธุรกิจผูประกอบธุรกิจตองดำเนินการใหมีการควบคุมดูแลและบริหารจัดการความเสี่ยงดาน IT ผานการกำกับดูแลโดยคณะกรรมการของผูประกอบธุรกิจ เพื่อใหสอดคลองกับระดับความเสี่ยงที่องคกรยอมรับได โดยคำนึงถึงการบริหารและจัดการความเสี่ยงขององคกร (enterprise risk) (ถามี) ซึ่งอยางนอยตองครอบคลุมในเรื่องดังนี้๑.๑ การกำหนดกรอบการกำกับดูแลดาน IT (IT governance framework) และการกำกับดูแลแผนงานดาน IT ใหสอดคลองกับแผนทางธุรกิจ และมีความเหมาะสมเพียงพอที่จะรองรับการเปลี่ยนแปลงดาน IT และการเปลี่ยนแปลงการดำเนินธุรกิจในอนาคต๑.๒ การจัดสรรทรัพยากรทางดาน IT และทรัพยากรบุคคลที่ปฏิบัติงานดาน IT ใหมีความเหมาะสมเพียงพอตอการดำเนินธุรกิจ๑.๓ การกำหนดนโยบายที่เกี่ยวของกับการกำกับดูแลความเสี่ยงดาน IT ซึ่งมีการกำหนดเปนลายลักษณอักษรโดยอยางนอยตองครอบคลุมนโยบายตามที่กำหนดในสวนที่ ๒ ขอ ๒.๒๑.๔ การกำหนดขั้นตอนและวิธีปฏิบัติงานในการบริหารจัดการความเสี่ยงดาน IT และการรักษาความมั่นคงปลอดภัยดาน IT เพื่อใหเปนไปตามนโยบายในขอ ๑.๓ รวมถึงกำกับดูแลใหมีการนำไปปฏิบัติอยางเหมาะสม๑.๕ การสรางความรูและความตระหนักดานความเสี่ยงดาน IT แกกรรมการและบุคลากรอยางตอเนื่องและมีประสิทธิผล๑.๖ การติดตาม ตรวจสอบ และรายงานผลการปฏิบัติงานเพื่อใหเปนไปตามนโยบายในขอ ๑.๓ ตอคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ โดยมีการรายงานอยางนอยปละ ๑ ครั้ง และในกรณีที่มีเหตุการณหรือการเปลี่ยนแปลงใด ๆ ซึ่งอาจสงผลกระทบอยางมีนัยสำคัญตอการปฏิบัติงานเพื่อใหเปนไปตามนโยบายดังกลาว ตองมีการรายงานใหคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ ทราบโดยไมชักชาดวย ๒สวนที่ ๒ การกำกับดูแลและบริหารจัดการความเสี่ยงดาน IT ในระดับองคกร๒.๑ ผูประกอบธุรกิจตองจัดใหมีโครงสรางการกำกับดูแลและบริหารจัดการความเสี่ยงดาน IT โดยอยางนอยตองมีลักษณะดังนี้๒.๑.๑ ทำใหเกิดการถวงดุลอยางเปนอิสระ๒.๑.๒ สอดคลองตามหลักการแบงแยกหนาที่ ๓ ระดับ (๓ Lines of Defense: ๓ LoDs) โดยมีการแบงแยกหนาที่อยางชัดเจนระหวางการทำหนาที่ดาน IT ดังนี้ระดับที่ ๑ (first line of defense) : การปฏิบัติงานระดับที่ ๒ (second line of defense) : การบริหารความเสี่ยงและกำกับดูแลการปฏิบัติตามกฎหมายและหลักเกณฑที่เกี่ยวของระดับที่ ๓ (third line of defense) : การตรวจสอบ๒.๒ ผูประกอบธุรกิจตองจัดใหมีนโยบายที่เกี่ยวของกับการกำกับดูแลความเสี่ยงดาน IT เปนลายลักษณอักษรโดยตองไดรับความเห็นชอบจากคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ อยางนอยตองครอบคลุมในเรื่องดังนี้นโยบาย เรื่องที่ตองครอบคลุม๒.๒.๑ นโยบายการบริหารจัดการความเสี่ยงดาน IT(IT risk management policy) (๑) บทบาทหนาที่ของผูที่เกี่ยวของในการบริหารจัดการความเสี่ยงดาน IT(๒) การจัดใหมีกระบวนการบริหารจัดการความเสี่ยงดาน ITเพื่อใหอยูในระดับที่องคกรยอมรับได๒.๒.๒ นโยบายการรักษาความมั่นคงปลอดภัยดาน IT(IT security policy) (๑) โครงสรางการบริหารงานเพื่อการรักษาความมั่นคงปลอดภัยดาน IT (organization of information technology security)(๒) การบริหารจัดการบุคลากร และบุคคลภายนอก(๓) การบริหารจัดการทรัพยสินดาน IT (IT asset management)(๔) การรักษาความมั่นคงปลอดภัยของขอมูล (data security)(๕) การควบคุมการเขาถึงขอมูลและระบบ IT (access control)(๖) การควบคุมการเขารหัส (cryptographic control)(๗) การรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอม (physical and environmental security)(๘) การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT(IT operations security)(๙) การรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสาร (communication system security) ๓นโยบาย เรื่องที่ตองครอบคลุม(๑๐) การบริหารจัดการโครงการดาน IT การจัดหา พัฒนาและบำรุงรักษาระบบ IT (IT project management, and systemacquisition, development and maintenance)(๑๑) การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incidentmanagement)(๑๒) แผนฉุกเฉินดาน IT (IT contingency plan)๒.๓ ผูประกอบธุรกิจตองจัดใหมีการดำเนินการตามนโยบายในขอ ๒.๒ ดังนี้๒.๓.๑ สื่อสารนโยบายตามขอ ๒.๒ ใหแกบุคคลที่เกี่ยวของ๑รับทราบตามบทบาทหนาที่ ความรับผิดชอบและสิทธิการเขาถึงขอมูล ในลักษณะที่สามารถเขาถึงไดงาย เพื่อใหบุคคลที่เกี่ยวของดังกลาวเขาใจและสามารถปฏิบัติตามนโยบายไดอยางถูกตอง๒.๓.๒ กำหนดขั้นตอนและวิธีปฏิบัติงานใหเปนไปตามนโยบายตามขอ ๒.๒๒.๓.๓ ในกรณีที่มีการเปลี่ยนแปลงนโยบายตามขอ ๒.๒ ตองสื่อสารใหบุคคลที่เกี่ยวของไดรับทราบอยางทั่วถึง และตองปรับปรุงขั้นตอนและวิธีปฏิบัติงานใหสอดคลองกับการเปลี่ยนแปลงดังกลาว๒.๔ ผูประกอบธุรกิจตองทบทวนหรือปรับปรุงนโยบายตามขอ ๒.๒ อยางนอยปละ ๑ ครั้ง และโดยไมชักชาเมื่อมีเหตุการณใด ๆ ซึ่งอาจสงผลกระทบตอการกำกับดูแลและบริหารจัดการความเสี่ยงดาน ITอยางมีนัยสําคัญ๑“บุคคลที่เกี่ยวของ” หมายความวา บุคลากร กรรมการ รวมถึงบุคคลภายนอก ภาคผนวก ๓[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การรักษาความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ (Information Technology Security)ขอบเขตการดำเนินการตามภาคผนวกนี้๑. ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ระดับปานกลาง หรือระดับสูง ใหดำเนินการตามที่กำหนดในภาคผนวกนี้๒. ผูประกอบธุรกิจขนาดเล็ก ใหดำเนินการรักษาความมั่นคงปลอดภัยดาน IT ขั้นตน อยางนอยในเรื่องดังนี้๒.๑ สวนที่ ๒ การบริหารจัดการบุคลากร และบุคคลภายนอก ขอ ๒.๒ บุคคลภายนอก๒.๒ สวนที่ ๕ การควบคุมการเขาถึงขอมูลและระบบ IT (access control)๒.๓ สวนที่ ๘ การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT (IT operations security) ดังนี้ขอ ๘.๑ การบริหารจัดการการตั้งคาระบบ (system configuration management)ขอ ๘.๔ การรักษาความมั่นคงปลอดภัยของเครื่องแมขาย (server) และอุปกรณที่ใชปฏิบัติงาน (endpoint)ขอ ๘.๕ การกำหนดนโยบายและมาตรการรักษาความปลอดภัยสำหรับการใชงานอุปกรณสวนตัว (bring your owndevice : BYOD)ขอ ๘.๙ การประเมินชองโหวทางเทคนิค (technical vulnerability assessment)ขอ ๘.๑๐ การทดสอบการเจาะระบบงาน (penetration test)ผูประกอบธุรกิจขนาดเล็ก ตองจัดใหมีการทดสอบการเจาะระบบที่ครอบคลุมระบบงาน(application system) และระบบเครือขายที่มีชองทางเชื่อมตอกับเครือขายสาธารณะ (internet facing)อยางนอยทุก ๓ ป และทุกครั้งที่มีการเปลี่ยนแปลงระบบดังกลาวอยางมีนัยสำคัญ สำหรับระบบอื่น ๆ ตองจัดใหมีการประเมินความเสี่ยงจากการบุกรุกผานระบบเครือขายคอมพิวเตอรที่ใชสื่อสารภายในองคกร เพื่อกำหนดขอบเขตการทดสอบการเจาะระบบไดตามความเหมาะสมขอ ๘.๑๑ การบริหารจัดการโปรแกรมแกไขชองโหว (patch management)๒.๔ สวนที่ ๑๑ การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incident management) ดังนี้ขอ ๑๑.๓ รายงานเหตุการณผิดปกติดาน IT ตอผูมีหนาที่รับผิดชอบเหตุการณ และสำนักงาน โดยไมชักชาเมื่อทราบเหตุการณดังกลาวขอ ๑๑.๔ วิเคราะหสาเหตุที่แทจริง (root cause) ของเหตุการณผิดปกติดาน IT เพื่อกำหนดแนวทางการแกไขและปองกันไมใหเกิดเหตุการณซ้ำในอนาคตขอ ๑๑.๕ บันทึกขอมูลที่เกี่ยวของกับการบริหารจัดการเหตุการณผิดปกติดาน IT และจัดเก็บขอมูลดังกลาวเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่เกิดเหตุการณนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา ๒การดำเนินการเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน ITสวนที่ ๑ โครงสรางการบริหารงานเพื่อการรักษาความมั่นคงปลอดภัยดาน IT (organization of informationtechnology security)ผูประกอบธุรกิจตองดำเนินการจัดใหมีโครงสรางดังกลาว โดยมีลักษณะอยางนอยดังนี้๑.๑ กำหนดโครงสรางภายในองคกร (organizational structure) ในการปฏิบัติงานดาน IT โดยมีรายละเอียดหนาที่และความรับผิดชอบของบุคลากรเปนลายลักษณอักษร๑.๒ มีการสอบทานการปฏิบัติงานเพื่อปองกันความเสี่ยงในการรักษาความมั่นคงปลอดภัยของระบบ ITที่อาจเกิดขึ้นในการปฏิบัติงานสวนที่ ๒ การบริหารจัดการบุคลากร และบุคคลภายนอกบุคลากรหรือบุคคลภายนอก การบริหารจัดการ๒.๑ บุคลากรที่เกี่ยวของหรือที่ใชระบบIT ปฏิบัติงาน ผูประกอบธุรกิจตองบริหารจัดการบุคลากรตามขอ ๒.๑ อยางเหมาะสมโดยดำเนินการอยางนอยดังนี้(๑) มีกระบวนการคัดเลือกบุคลากรในการปฏิบัติหนาที่ดังนี้(๑.๑) คำนึงถึงความรู ความสามารถ และความเพียงพอในการปฏิบัติงาน(๑.๒) มีการตรวจสอบขอมูลของบุคลากรกอนการวาจางอยางเพียงพอและสอดคลองกับความเสี่ยงของตำแหนงงานและหนาที่ความรับผิดชอบ(๒) มีขอกำหนดใหบุคลากรทำความเขาใจ รับทราบ และลงนามยอมรับในเรื่องดังนี้(๒.๑) บทบาทหนาที่และความรับผิดชอบของบุคลากรดังกลาวเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน IT(๒.๒) non-disclosure agreement(๓) สรางความตระหนักรูถึงความเสี่ยงดาน IT ใหแกบุคลากรซึ่งสามารถเขาถึงขอมูลหรือระบบงานภายในองคกร เพื่อใหบุคลากรดังกลาวสามารถใชงานระบบ IT ไดอยางปลอดภัย(๔) กำหนดใหบุคลากรงดเวนการใชงานระบบ IT ในลักษณะที่อาจกอใหเกิดความเสียหายแกผูประกอบธุรกิจ ตลาดทุนโดยรวม หรือที่เปนการกระทำผิดกฎหมาย หรือขอกำหนดและจรรยาบรรณที่ผูประกอบธุรกิจกำหนดไว (ถามี) ๓บุคลากรหรือบุคคลภายนอก การบริหารจัดการ(๕) กำหนดมาตรการในการลงโทษบุคลากรที่มีพฤติกรรมฝาฝนหรือไมปฏิบัติตามนโยบายและมาตรการรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT(๖) กำหนดขั้นตอนปฏิบัติเมื่อสิ้นสุดการจางงาน หรือเมื่อมีการเปลี่ยนแปลงตำแหนงงาน เพื่อปองกันการละเมิดหรือความเสียหายที่อาจเกิดขึ้นตอทรัพยสินดาน IT๒.๒ บุคคลภายนอก ในกรณีที่ผูประกอบธุรกิจมีการดำเนินการอยางใดอยางหนึ่งดังนี้๒.๒.๑ ใชบริการงานดาน IT จากบุคคลภายนอก๒.๒.๒ เชื่อมตอระบบ IT กับบุคคลภายนอก๒.๒.๓ อนุญาตใหบุคคลภายนอกสามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคาที่อยูในรูปแบบอิเล็กทรอนิกสและอยูภายใตการควบคุมดูแลของผูประกอบธุรกิจ ผูประกอบธุรกิจตองบริหารจัดการบุคคลภายนอกตามขอ ๒.๒.๑ , ๒.๒.๒หรือ ๒.๒.๓ ดังนี้(๑) ประเมินความเสี่ยงจากการใชบริการ การเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก รวมถึงผูรับดำเนินการชวง (subcontract) จากบุคคลภายนอก (ถามี)(๒) กำหนดวิธีปฏิบัติและหลักเกณฑในการคัดเลือกบุคคลภายนอก(๓) กำหนดบทบาท หนาที่ และความรับผิดชอบของผูประกอบธุรกิจและบุคคลภายนอกอยางชัดเจนและเปนลายลักษณอักษร(๔) กรณีบุคคลภายนอกซึ่งเปนผูใหบริการงานดาน IT รายที่มีนัยสำคัญตามผลการประเมินความเสี่ยงในขอ ๒.๒ (๑) ขอตกลงหรือสัญญาการใหบริการตองระบุสิทธิใหผูประกอบธุรกิจ สำนักงาน และผูตรวจสอบภายนอกที่ไดรับการแตงตั้งจากผูประกอบธุรกิจหรือสำนักงาน สามารถเขาตรวจสอบการดำเนินงานและการควบคุมภายในของบุคคลภายนอกดังกลาวไดหากมีเหตุจำเปนทำใหผูประกอบธุรกิจไมสามารถระบุสิทธิในการเขาตรวจสอบตามวรรคหนึ่งไวในขอตกลงหรือสัญญา ผูประกอบธุรกิจตองมีมาตรการประเมินหรือติดตามการดำเนินงานและการควบคุมภายในของบุคคลภายนอกใหรัดกุมเพียงพอสอดคลองกับความเสี่ยงและความมีนัยสำคัญของการใชบริการ การเชื่อมตอ หรือการเขาถึงขอมูล(๕) มี non-disclosure agreement สำหรับบุคคลภายนอกหรือผูรับดำเนินการชวงของบุคคลภายนอก ในกรณีที่บุคคลดังกลาวสามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคา ๔บุคลากรหรือบุคคลภายนอก การบริหารจัดการ(๖) กำกับดูแล ติดตาม และบริหารจัดการความเสี่ยงจากการใชบริการการเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก โดยตองสอดคลองกับระดับความเสี่ยงและระดับความมีนัยสำคัญของบุคคลภายนอก(๗) รักษาความมั่นคงปลอดภัยดาน IT จากการใชบริการ การเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก ที่สอดคลองกับการรักษาความมั่นคงปลอดภัยดาน IT ของผูประกอบธุรกิจ หรือสอดคลองกับมาตรฐานสากลที่ไดรับการยอมรับโดยทั่วไป(๘) เตรียมความพรอมรับมือตอเหตุการณผิดปกติดาน IT ที่อาจเกิดขึ้นและมีผลกระทบอยางมีนัยสำคัญ เพื่อใหสามารถใหบริการหรือดำเนินธุรกิจไดอยางตอเนื่องสวนที่ ๓ การบริหารจัดการทรัพยสินดาน IT (IT asset management)ผูประกอบธุรกิจตองจัดใหมีการบริหารจัดการทรัพยสินดาน IT เพื่อนำไปใชดำเนินการเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน IT ไดอยางเหมาะสม ครบถวนและเปนปจจุบัน ดังนี้๓.๑ จัดทำทะเบียนรายการทรัพยสินดาน IT ประเภทฮารดแวร ซอฟตแวร รวมถึงสิทธิในการใชงานฮารดแวรและซอฟตแวร๓.๒ กำหนดบุคคลหรือหนวยงานซึ่งรับผิดชอบทรัพยสินดาน IT แตละรายการ๓.๓ จัดใหมีการบำรุงรักษาทรัพยสินดาน IT อยางสม่ำเสมอสวนที่ ๔ การรักษาความมั่นคงปลอดภัยของขอมูล (data security)ผูประกอบธุรกิจตองจัดใหมีการรักษาความมั่นคงปลอดภัยของขอมูลเพื่อใหขอมูลมีความถูกตองครบถวนและมีสภาพพรอมใชงาน รวมถึงสามารถรักษาความลับของขอมูลไดอยางเหมาะสม ดังนี้๔.๑ การกำหนดบุคคลหรือหนวยงานซึ่งเปนเจาของขอมูล๔.๒ การจัดชั้นความลับของขอมูล (data classification) และแนวทางการรักษาความปลอดภัยของขอมูลที่สอดคลองตามชั้นความลับ โดยครอบคลุมขอมูลดังนี้๔.๒.๑ ขอมูลที่อยูบนอุปกรณที่ใชปฏิบัติงาน (data at endpoint)๔.๒.๒ ขอมูลที่อยูระหวางการรับสงผานเครือขาย (data in transit)๔.๒.๓ ขอมูลที่อยูบนระบบงานและสื่อบันทึกขอมูล (data at rest)๔.๓ การจัดใหมีแนวทางในการนำเขา ประมวลผล และทำลายขอมูลอยางปลอดภัย๔.๔ การจัดทำทะเบียนทรัพยสินดาน IT ประเภทขอมูล (data Inventory) ใหครบถวนและเปนปจจุบัน ๕สวนที่ ๕ การควบคุมการเขาถึงขอมูลและระบบ IT (access control)ผูประกอบธุรกิจตองจัดใหมีการควบคุมการเขาถึงขอมูลและระบบ IT อยางมีประสิทธิภาพ เพื่อใหสามารถปองกันการเขาถึงและเปลี่ยนแปลงแกไขโดยผูไมมีสิทธิหรือไมไดรับอนุญาต ดังนี้๕.๑ จัดใหมีแนวทางการบริหารจัดการบัญชีผูใชงานและสิทธิการเขาถึง โดยมีการทบทวนปรับปรุงสิทธิใหเหมาะสมอยางสม่ำเสมอ สอดคลองกับหนาที่ความรับผิดชอบ รวมถึงมีกระบวนการเพิกถอนสิทธิเมื่อสิ้นสุดความจำเปนตองใชงาน๕.๒ จัดใหมีกระบวนการยืนยันตัวตนผูใชงาน (authentication) ที่เหมาะสมกับความเสี่ยง และปองกันการปฏิเสธความรับผิด๕.๓ กำหนดมาตรการควบคุม จำกัด และติดตามการใชงานบัญชี privileged user (privileged usermanagement) ดังนี้๕.๓.๑ มี MFA เมื่อเขาใชงานและเปลี่ยนรหัสผานสำหรับระบบปฏิบัติการและระบบฐานขอมูลที่เกี่ยวของกับระบบ IT ที่มีนัยสำคัญ๕.๓.๒ กรณีผูประกอบธุรกิจมีขอจำกัดสำหรับ MFA สามารถใชวิธีการอื่นใดที่เทียบเทาทดแทนและจัดใหมีการประเมินความเสี่ยงและพิจารณาแนวทางควบคุมความเสี่ยงกอนดำเนินการเพื่อขออนุมัติยกเวน(exception) ๕.๓.๓ มีการควบคุมและติดตามตรวจสอบการใชงานบัญชี privileged user อยางเขมงวดสวนที่ ๖ การควบคุมการเขารหัส (cryptographic control)ผูประกอบธุรกิจตองจัดใหมีการควบคุมการเขารหัสที่เชื่อถือไดและเปนไปตามมาตรฐานสากลโดยกำหนดวิธีการเขารหัสขอมูล (encryption) และการบริหารจัดการกุญแจเขารหัส (key management)อยางปลอดภัยเพื่อใหมั่นใจไดวา การธำรงไวซึ่งความลับ (confidentiality) ความถูกตองครบถวน (integrity)และความถูกตองแทจริง (authenticity) ของขอมูลมีความเหมาะสมและมีประสิทธิภาพ ดังนี้๖.๑ กำหนดวิธีการเขารหัสที่ปลอดภัย๖.๒ กำหนดการบริหารจัดการกุญแจเขารหัส โดยจัดใหมีมาตรการการควบคุมตั้งแตการสรางและติดตั้งกุญแจเขารหัส การจัดเก็บและสำรองกุญแจเขารหัส ไปจนถึงการเพิกถอนหรือทำลายกุญแจเขารหัส๖.๓ กำหนดมาตรการการควบคุมกุญแจเขารหัสที่ใหบริการโดยบุคคลภายนอก ซึ่งตองตรวจสอบเพื่อใหมั่นใจไดวากุญแจการเขารหัสที่สรางขึ้นไมมีการนำมาใชรวมกับบุคคลอื่น๖.๔ กำหนดกระบวนการรองรับกรณีเกิดการรั่วไหลของกุญแจเขารหัสสวนที่ ๗ การรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอม (physical and environmental security)ผูประกอบธุรกิจตองจัดใหมีการรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอมของทรัพยสินดาน IT พรอมทั้งมีระบบการปองกัน และกระบวนการบำรุงรักษาฮารดแวรและระบบสาธารณูปโภค (facilities) ๖ที่เกี่ยวของกับ IT เพื่อใหสามารถปองกันความเสียหายตอทรัพยสินดาน IT ที่จัดเก็บอยูในศูนยคอมพิวเตอรหลักศูนยคอมพิวเตอรสำรอง และศูนยคอมพิวเตอรจากบุคคลภายนอก (co-location)สวนที่ ๘ การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT (IT operations security)ผูประกอบธุรกิจตองมีมาตรการรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT เพื่อใหการปฏิบัติงานเกี่ยวกับการประมวลผลขอมูลมีความถูกตองและมั่นคงปลอดภัย โดยตองครอบคลุมการบริหารจัดการอยางนอยในเรื่องดังนี้๘.๑ การบริหารจัดการการตั้งคาระบบ (system configuration management) โดยมีกระบวนการในการควบคุมการตั้งคาระบบ และสอบทานการตั้งคาระบบอยางสม่ำเสมอ เพื่อใหการตั้งคาระบบเปนไปอยางถูกตองและปลอดภัย๘.๒ การบริหารจัดการการเปลี่ยนแปลง (change management) อยางรัดกุมเพียงพอ เพื่อใหการเปลี่ยนแปลงเปนไปตามวัตถุประสงคที่กำหนดไวอยางถูกตองครบถวน และปองกันการเปลี่ยนแปลงโดยที่ไมไดรับอนุญาต๘.๓ การบริหารจัดการขีดความสามารถของระบบ IT (capacity management) โดยจัดใหมีมาตรฐานและวิธีปฏิบัติเรื่องการจัดการขีดความสามารถ การติดตามประสิทธิภาพการทำงานของระบบ และการประเมินแนวโนมการใชทรัพยากรดาน IT เพื่อใหสามารถรองรับการดำเนินธุรกิจในปจจุบัน และสามารถวางแผนการจัดสรรทรัพยากรใหรองรับการใชงานในอนาคตไดอยางมีประสิทธิภาพ๘.๔ การรักษาความมั่นคงปลอดภัยของเครื่องแมขาย (server) และอุปกรณที่ใชปฏิบัติงาน (endpoint)ใหสามารถปองกันการโจมตีดวยรูปแบบตาง ๆ หรือภัยจากโปรแกรมไมประสงคดี (malware) เพื่อลดความเสี่ยงจากการถูกโจมตีระบบ IT ขององคกร หรือถูกใชเปนชองทางในการโจมตีหนวยงานอื่น และปองกันการรั่วไหลของขอมูลสำคัญหรือการเขาใชงานระบบ IT โดยไมไดรับอนุญาต๘.๕ การกำหนดนโยบายและมาตรการรักษาความปลอดภัยสำหรับการปฏิบัติงานจากเครือขายภายนอก(teleworking) การใชงานอุปกรณเคลื่อนที่ (mobile device) และรวมถึงการใชงานอุปกรณสวนตัว (Bring YourOwn Device: BYOD) โดยพิจารณาความเสี่ยงที่เกี่ยวของ และจัดใหมีมาตรการควบคุมอยางเหมาะสม๘.๖ การสำรองขอมูล (data backup) ที่สำคัญดวยวิธีการและความถี่ที่เหมาะสม เพื่อใหขอมูลสำรองมีสภาพพรอมใชงานสอดคลองกับเปาหมายการกูคืนระบบ IT ในกรณีที่ระบบ IT และขอมูลหลักเกิดเหตุขัดของหรือไดรับความเสียหาย โดยตองมีการทดสอบขอมูลสำรองและกระบวนการกูคืนขอมูลอยางนอยปละ ๑ ครั้ง๘.๗ การจัดเก็บขอมูลบันทึกเหตุการณการใชงานเกี่ยวกับระบบ IT (log) อยางครบถวนและเพียงพอเพื่อใหสามารถใชเปนหลักฐานการทำธุรกรรมทางอิเล็กทรอนิกส และสามารถติดตามและตรวจสอบการเขาถึงและใชงานขอมูลและระบบ IT ยอนหลังได ตามที่กฎหมายกำหนด๘.๘ การติดตามดูแลระบบและเฝาระวังภัยคุกคามทางไซเบอร (security monitoring) โดยมีกระบวนการหรือเครื่องมือปองกันและตรวจจับเหตุการณผิดปกติดาน IT หรือภัยคุกคามทางไซเบอรที่อาจสงผล ๗กระทบตอความมั่นคงปลอดภัยตอระบบ IT ที่มีนัยสำคัญ๘.๙ การประเมินชองโหวทางเทคนิค (technical vulnerability assessment) ของระบบ ITที่เหมาะสมกับระดับความเสี่ยงเพื่อใหทราบถึงชองโหว และสามารถดำเนินการแกไขและปองกันภัยคุกคามทางไซเบอรที่อาจเกิดขึ้นไดอยางทันทวงที โดยการประเมินชองโหวทางเทคนิคครอบคลุมระบบ IT ที่มีนัยสำคัญและระบบ IT ที่เชื่อมตอกับเครือขายสาธารณะ (internet facing) ทุกระบบอยางนอยปละ ๑ ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงอยางมีนัยสำคัญของระบบดังกลาว เชน การเปลี่ยนแปลงโครงสรางพื้นฐานของระบบ ITหรือการเพิ่มเติมฟงกชันสำคัญของระบบ IT เปนตน๘.๑๐ การทดสอบการเจาะระบบ (penetration test)๘.๑๐.๑ ผูประกอบธุรกิจตองจัดใหมีการทดสอบการเจาะระบบดังนี้ระบบงาน การทดสอบ(๑) ระบบงาน (application system)และระบบเครือขายที่มีการเชื่อมตอกับเครือขายสาธารณะ (internet facing) (๑.๑) อยางนอยปละ ๑ ครั้ง และ(๑.๒) ทุกครั้งที่มีการเปลี่ยนแปลงระบบดังกลาวอยางมีนัยสำคัญ(๒) ระบบอื่น ๆ นอกจาก (๑) จัดใหมีการประเมินความเสี่ยงจากการบุกรุกผานระบบเครือขายคอมพิวเตอรที่ใชสื่อสารภายในองคกรเพื่อกำหนดขอบเขตการทดสอบการเจาะระบบและทดสอบการเจาะระบบตามความเหมาะสม๘.๑๐.๒ การทดสอบการเจาะระบบขางตน ตองดำเนินการโดยผูเชี่ยวชาญภายในหรือภายนอกที่เปนอิสระจากเจาของระบบ๘.๑๐.๓ ในกรณีที่มีการตรวจพบชองโหว ผูประกอบธุรกิจตองดำเนินการแกไข และปองกันภัยคุกคามทางไซเบอรที่อาจเกิดขึ้นอยางทันทวงที เพื่อขจัดความเสี่ยงจากชองโหวดังกลาว๘.๑๐.๔ ผูประกอบธุรกิจตองจัดเก็บรายงานการดำเนินการตามขอ ๘.๑๐ เปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำเอกสารนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๘.๑๐.๕ ผูประกอบธุรกิจตองนำสงรายงานผลการทดสอบการเจาะระบบโดยไมชักชาเมื่อไดรับการแจงจากสำนักงาน๘.๑๑ การบริหารจัดการโปรแกรมแกไขชองโหว (patch management) โดยจัดใหมีกระบวนการควบคุมการติดตั้งโปรแกรมแกไขชองโหวบนระบบและอุปกรณ เพื่อลดความเสี่ยงที่จะถูกโจมตีในอนาคต ๘สวนที่ ๙ การรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสาร (communication system security)ผูประกอบธุรกิจตองมีการรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสารอยางเหมาะสมเพื่อใหระบบเครือขายสื่อสารและขอมูลที่รับสงผานระบบเครือขายสื่อสารมีความมั่นคงปลอดภัย สามารถปองกันการบุกรุกหรือภัยคุกคามทางไซเบอรที่อาจเกิดขึ้น รวมทั้งพรอมใหบริการไดอยางตอเนื่องสวนที่ ๑๐ การบริหารจัดการโครงการดาน IT (IT project management) การจัดหา พัฒนา และบำรุงรักษาระบบ IT (system acquisition, development and maintenance)ผูประกอบธุรกิจตองมีการบริหารจัดการโครงการดาน IT และมีการจัดหา พัฒนา รวมถึงบำรุงรักษาระบบ IT เพื่อใหมั่นใจวามีการรักษาความมั่นคงปลอดภัยตลอดวงจรชีวิตของระบบ IT (entire life cycle) ดังนี้การดำเนินการ รายละเอียด๑๐.๑ บริหารจัดการโครงการดาน IT (ITproject management) กำหนดกรอบการบริหารจัดการโครงการ (project managementframework) เพื่อใหการบริหารจัดการโครงการดาน IT ที่มีนัยสำคัญเปนไปอยางมีประสิทธิภาพ สามารถสงมอบโครงการไดอยางถูกตองครบถวนตามแผนงานและบรรลุวัตถุประสงคตามเปาหมายที่กำหนดไว๑๐.๒ จัดหาระบบ IT (systemacquisition) จัดใหมีหลักเกณฑในการจัดหาระบบ IT และผูใหบริการ เพื่อใหมั่นใจวาระบบที่จัดหาสามารถตอบสนองความตองการทางธุรกิจและความตองการดานความมั่นคงปลอดภัย IT โดยคำนึงถึงความยืดหยุนในการเปลี่ยนแปลงผูใหบริการ การเปลี่ยนแปลงเทคโนโลยี รวมถึงการเปลี่ยนแปลงตาง ๆ ที่เกี่ยวของกับการดำเนินธุรกิจอยางมีนัยสำคัญ๑๐.๓ พัฒนาระบบ IT (systemdevelopment) จัดใหมีมาตรการควบคุมเกี่ยวกับการพัฒนาระบบ IT ในการออกแบบพัฒนา ทดสอบระบบ และนำระบบขึ้นใชงานจริง เพื่อใหมั่นใจวาระบบมีความถูกตอง มั่นคงปลอดภัย เชื่อถือได พรอมใชงาน และมีความยืดหยุนเพียงพอจะรองรับการใชงานไดสอดคลองกับแผนการดำเนินธุรกิจ โดยตองดำเนินการอยางนอยดังนี้(๑) มีการกำหนดรายละเอียดความตองการของระบบ(requirement) และคุณสมบัติทางเทคนิค (technical specification)ของระบบที่พัฒนา ดังนี้(๑.๑) ความมั่นคงปลอดภัย (security)(๑.๒) สภาพพรอมใชงาน (availability)(๑.๓) ขีดความสามารถที่รองรับ (capacity) ๙การดำเนินการ รายละเอียด(๒) มีการแบงแยกบทบาทหนาที่และความรับผิดชอบของผูที่เกี่ยวของในการพัฒนาระบบ เพื่อใหมีการสอบทานกอนนำระบบขึ้นไปใหบริการจริง(๓) มีการแบงแยกสภาพแวดลอมของระบบงานที่ใชสำหรับการพัฒนา (development) และการทดสอบ (testing) ออกจากระบบงานที่ใหบริการจริง (production)(๔) มีกระบวนการหรือเครื่องมือควบคุมการพัฒนาชุดคำสั่งคอมพิวเตอรใหมีความปลอดภัย(๕) มีการทดสอบระบบ IT ที่ไดรับการพัฒนาหรือแกไขเปลี่ยนแปลงเพื่อใหมั่นใจไดวาระบบดังกลาวสามารถประมวลผลไดอยางถูกตองครบถวน และเปนไปตามความตองการของผูใชงาน(๖) มีมาตรการควบคุมความถูกตองครบถวนของการแปลงขอมูล(data conversion)(๗) มีมาตรการรักษาความมั่นคงปลอดภัย และความลับของขอมูลสำคัญที่นำไปใชในการทดสอบ(๘) มีการทดสอบประสิทธิภาพ (performance test) ของระบบที่เกี่ยวของกับการใหบริการหรือการทำธุรกรรมทางอิเล็กทรอนิกสเมื่อมีการพัฒนาหรือเปลี่ยนแปลงระบบอยางมีนัยสำคัญ เพื่อใหมั่นใจวาระบบดังกลาวสามารถรองรับปริมาณการใชงานไดสอดคลองกับความตองการทางธุรกิจ(๙) ในกรณีที่มีการมอบหมายใหบุคคลภายนอกเปนผูพัฒนาหรือแกไขเปลี่ยนแปลงระบบ IT ผูประกอบธุรกิจตองจัดใหมีการติดตาม และควบคุมการดำเนินการใหเปนไปตามขอตกลงในการมอบหมายงาน(๑๐) มีกระบวนการขออนุมัติจากผูบริหารหรือคณะกรรมการที่ไดรับมอบหมายจากผูประกอบธุรกิจ กอนนำระบบขึ้นใชงานจริง๑๐.๔ แกไขเปลี่ยนแปลงระบบ IT(system change) (๑) มีการประเมินผลกระทบ และจัดลำดับความสำคัญของการเปลี่ยนแปลง(๒) มีกระบวนการขออนุมัติการเปลี่ยนแปลง (change request)โดยตองไดรับการอนุมัติจากหนวยงานเจาของระบบ (system ๑๐การดำเนินการ รายละเอียดowner) เปนลายลักษณอักษร เพื่อใหมั่นใจไดวาการเปลี่ยนแปลงไดรับการพิจารณาความจำเปนอยางเหมาะสมแลว(๓) มีการทดสอบระบบกอนนำไปตั้งคา หรือนำไปติดตั้งบนระบบที่ใหบริการจริง เพื่อลดความเสี่ยงและผลกระทบที่อาจเกิดขึ้น(๔) มีกระบวนการขออนุมัติจากผูบริหารหรือคณะกรรมการที่ไดรับมอบหมายจากผูประกอบธุรกิจ กอนนำระบบขึ้นใชงานจริง(๕) มีกระบวนการหรือเครื่องมือควบคุมการเปลี่ยนแปลงรุน(version) ของชุดคำสั่งคอมพิวเตอร (source code versioncontrol) และรองรับการถอยกลับสูสภาพเดิม (fallback)(๖) ปรับปรุงรายละเอียดประกอบระบบงานที่ไดมีการแกไขเปลี่ยนแปลง เพื่อใหเปนปจจุบันสวนที่ ๑๑ การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incident management)ผูประกอบธุรกิจตองมีการบริหารจัดการเหตุการณผิดปกติดาน IT อยางเหมาะสมและทันทวงที ดังนี้๑๑.๑ จัดใหมีชองทางรับแจงเหตุการณผิดปกติดาน IT จากบุคลากร ผูใชบริการ และผูที่เกี่ยวของ๑๑.๒ กำหนดแผน หรือขั้นตอนการบริหารจัดการเหตุการณผิดปกติดาน IT๑๑.๓ รายงานเหตุการณผิดปกติดาน IT ตอผูมีหนาที่รับผิดชอบเหตุการณ และสำนักงาน โดยไมชักชาเมื่อทราบเหตุการณดังกลาว๑๑.๔ วิเคราะหสาเหตุที่แทจริง (root cause) ของเหตุการณผิดปกติดาน IT เพื่อกำหนดแนวทางการแกไข และปองกันไมใหเกิดเหตุการณซ้ำในอนาคต๑๑.๕ บันทึกขอมูลที่เกี่ยวของกับการบริหารจัดการเหตุการณผิดปกติดาน IT และจัดเก็บขอมูลดังกลาวเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่เกิดเหตุการณนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๑๑.๖ ทดสอบและทบทวนขั้นตอนปฏิบัติหรือแผนการบริหารจัดการเหตุการณผิดปกติดาน IT อยางนอยปละ ๑ ครั้ง โดยตองครอบคลุมถึงการทดสอบการบริหารจัดการเหตุการณดานภัยคุกคามทางไซเบอร (cyber security drill)และจัดใหมีการรายงานผลการทดสอบและทบทวนตอคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ ๑๑สวนที่ ๑๒ แผนฉุกเฉินดาน IT (IT contingency plan)ผูประกอบธุรกิจตองจัดใหมีแผนฉุกเฉินดาน IT เพื่อรองรับเหตุการณผิดปกติดาน IT ซึ่งสงผลกระทบใหไมสามารถใหบริการไดตามปกติ หรือไมสามารถดำเนินธุรกิจอยางตอเนื่อง โดยตองกูคืนระบบใหกลับคืนสูสภาพปกติภายในระยะเวลาที่เหมาะสมได ดังนี้๑๒.๑ จัดใหมีคณะทำงานหรือหนวยงานที่รับผิดชอบในการจัดทำแผนฉุกเฉินดาน IT๑๒.๒ กระบวนการจัดทำแผนฉุกเฉินดาน IT ตองครอบคลุมการดำเนินการ ดังนี้๑๒.๒.๑ ประเมินความเสี่ยง (risk analysis) เพื่อใหสามารถระบุเหตุการณความเสี่ยงที่อาจทำใหกระบวนการและระบบ IT หยุดชะงัก ไมสามารถใหบริการไดตามปกติ หรือไมสามารถดำเนินธุรกิจอยางตอเนื่อง๑๒.๒.๒ วิเคราะหผลกระทบทางธุรกิจ (business impact analysis) จากเหตุการณความเสี่ยงตาม ขอ ๑๒.๒.๑ เพื่อกำหนดระยะเวลาเปาหมายในการกูคืนระบบ IT (Recovery Time Objective: RTO)ระยะเวลาเปาหมายสูงสุดที่ยอมใหขอมูลเสียหาย (Recovery Point Objective: RPO) และระยะเวลาสูงสุดที่ยอมใหกระบวนการทางธุรกิจหยุดชะงัก (Maximum Tolerable Downtime: MTD) อยางเหมาะสม๑๒.๒.๓ จัดทำแผนฉุกเฉินดาน IT อยางเปนลายลักษณอักษร ซึ่งไดรับความเห็นชอบจากคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ๑๒.๓ จัดใหมีระบบ IT สำรอง และทรัพยากรที่จำเปน เพื่อใหสามารถกูคืนระบบไดตามระยะเวลาเปาหมายที่กำหนดไว๑๒.๔ สื่อสารใหบุคลากรที่เกี่ยวของมีความเขาใจและสามารถปฏิบัติตามแผนฉุกเฉินดาน IT อยางเหมาะสม๑๒.๕ ทบทวนและทดสอบการปฏิบัติตามแผนฉุกเฉินดาน IT อยางนอยปละ ๑ ครั้ง และเมื่อมีเหตุจำเปนที่ควรไดรับการทบทวนและทดสอบดังกลาว โดยรายงานผลการทบทวนและทดสอบตอคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ๑๒.๖ กำหนดกระบวนการดำเนินงาน เพื่อรับมือเหตุการณการใชทรัพยากรดาน IT หรือการใชประสิทธิภาพของระบบงานเกินขีดจำกัดของตัวชี้วัดที่กำหนดไว เชน การจำกัดการใหบริการบางชองทาง หรือตัดการเชื่อมตอกับผูใหบริการหรือบุคคลภายนอกที่มีผลกระทบตอระบบ IT เปนตน๑๒.๗ จัดใหมีรายละเอียดในการติดตอดังนี้ เพื่อใหสามารถประสานงานในการรายงานเหตุการณผิดปกติดาน IT หรือขอความชวยเหลือจากหนวยงานภายนอกที่เกี่ยวของไดอยางมีประสิทธิภาพ โดยตองปรับปรุงขอมูลดังกลาวใหเปนปจจุบันอยูเสมอ๑๒.๗.๑ รายชื่อหนวยงานกำกับดูแลและบุคคลภายนอกที่ใหบริการหรือที่มีการเชื่อมตอกับระบบ ITของผูประกอบธุรกิจ๑๒.๗.๒ ชองทางในการติดตอ และรายชื่อผูที่เกี่ยวของของหนวยงานกำกับดูแลหรือบุคคลภายนอกตามขอ ๑๒.๗.๑ ภาคผนวก ๔[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การตรวจสอบดานเทคโนโลยีสารสนเทศ (Information Technology Audit)ใหผูประกอบธุรกิจดำเนินการตามที่กำหนดในภาคผนวกนี้การดำเนินการ รายละเอียดในการดำเนินการ๑. การจัดใหมีผูตรวจสอบ ผูตรวจสอบตามขอ ๑. ตองมีลักษณะดังนี้๑.๑ มีความเปนอิสระจากผูทำหนาที่ดาน IT ในระดับ ดังนี้๑.๑.๑ ระดับที่ ๑ (first line of defense) : การปฏิบัติงาน๑.๑.๒ ระดับที่ ๒ (second line of defense) : การบริหารความเสี่ยงและกำกับดูแลการปฏิบัติตามกฎหมายและหลักเกณฑที่เกี่ยวของ๑.๒ ในกรณีที่เปนการตรวจสอบดาน IT ตั้งแตวันที่ ๑ มกราคม พ.ศ. ๒๕๖๗ เปนตนไปผูตรวจสอบตองผานการรับรองและมีวุฒิบัตรอยางหนึ่งอยางใดดังนี้๑.๒.๑ Certified Information Systems Auditor (CISA)๑.๒.๒ Certified Information Security Manager (CISM)๑.๒.๓ Certified Information Systems Security Professional (CISSP)๑.๒.๔ ISO/IEC ๒๗๐๐๑ Lead Auditor๑.๒.๕ ใบรับรองอื่นตามที่กำหนดเพิ่มเติมบนเว็บไซตของสำนักงาน๒. การวางแผนและกำหนดขอบเขตการตรวจสอบ ทบทวนแผนงานและขอบเขตการตรวจสอบใหสอดคลองกับความเสี่ยงดาน IT และประกาศที่ สธ. ๓๘/๒๕๖๕ โดยตองดำเนินการอยางนอยปละ ๑ ครั้ง และเมื่อมีเหตุจำเปนที่ควรไดรับการทบทวนดังกลาว๓. การตรวจสอบดาน IT ตามแผนงานและขอบเขตที่กำหนด ๓.๑ จัดใหมีการตรวจสอบและรายงานผลการตรวจสอบดาน IT โดยมีรายละเอียดดังนี้๓.๑.๑ กรณีเปนผูประกอบธุรกิจขนาดเล็ก ตองจัดใหมีการตรวจสอบดาน ITที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจขนาดเล็ก แบบเต็มรูปแบบ(full scope) อยางนอยทุก ๓ ป ตามรอบปที่สำนักงานกำหนด๓.๑.๒ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำแบบเต็มรูปแบบ (full scope) อยางนอยทุก ๓ ป ตามรอบปที่สำนักงานกำหนดทั้งนี้ กรณีที่เกิดเหตุการณดานความมั่นคงปลอดภัยของระบบ IT อยางมีนัยสำคัญผูประกอบธุรกิจขนาดเล็กและผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ตองจัดใหมีการดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ภายในปที่เกิดเหตุการณดังกลาวกรณีที่มีเหตุจำเปนทำใหผูประกอบธุรกิจขนาดเล็กหรือผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ไมสามารถดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ภายใน ๒การดำเนินการ รายละเอียดในการดำเนินการปที่เกิดเหตุการณดานความมั่นคงปลอดภัยของระบบ IT อยางมีนัยสำคัญ ผูประกอบธุรกิจตองดำเนินการดังตอไปนี้ ภายใน ๔ เดือน นับแตวันที่ทราบเหตุการณดังกลาว(๑) รายงานเหตุจำเปนที่ทำใหไมสามารถดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ไดภายในปที่เกิดเหตุการณดังกลาว และแผนการตรวจสอบดาน ITตอคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศรวมทั้งรายงานเหตุจำเปนดังกลาวตอสำนักงาน และ(๒) ดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope)๓.๑.๓ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับปานกลาง ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับปานกลาง แบบเต็มรูปแบบ (full scope) อยางนอยปละ ๑ ครั้ง๓.๑.๔ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับสูง ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับสูงแบบเต็มรูปแบบ (full scope) อยางนอยปละ ๑ ครั้ง๓.๒ จัดใหมีการบันทึกขอมูลเกี่ยวกับการตรวจสอบ เชน กระดาษทำการ (working paper)และหลักฐานประกอบการตรวจ เปนตน เปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำรายงานและแผนดังกลาว โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๔. การจัดใหมีแผนการปรับปรุงแกไขขอบกพรองจากการตรวจสอบดาน IT และการติดตามความคืบหนา จัดใหมีแผนการปรับปรุงแกไขขอบกพรองจากการตรวจสอบดาน IT ตามขอ ๓.ที่เหมาะสมกับความเสี่ยงจากขอบกพรอง และติดตามความคืบหนาในการดำเนินการตามแผนดังกลาว๕. การจัดทำและรายงานผลการตรวจสอบ ๕.๑ เสนอรายงานผลการตรวจสอบตามขอ ๓. และแผนการปรับปรุงแกไขขอบกพรองตอคณะกรรมการของผูประกอบธุรกิจ คณะกรรมการตรวจสอบของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ โดยไมชักชา ๓การดำเนินการ รายละเอียดในการดำเนินการ๕.๒๑ รายงานผลการตรวจสอบและแผนการปรับปรุงแกไขขอบกพรองที่ผานการพิจารณาจากคณะกรรมการของผูประกอบธุรกิจ คณะกรรมการตรวจสอบของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ ตามขอ ๕.๑ ตอสำนักงาน ตามรูปแบบและวิธีการที่กำหนดไวบนเว็บไซตของสำนักงาน ภายใน ๓ เดือน นับแตวันสิ้นปปฏิทินของปที่ดำเนินการตรวจสอบตามขอ ๓. เวนแตในกรณีที่เปนผูประกอบธุรกิจสินทรัพยดิจิทัลที่มีหนาที่ตองรายงานผลการตรวจสอบตามประกาศคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ กธ. ๑๙/๒๕๖๑ เรื่อง หลักเกณฑ เงื่อนไขและวิธีการประกอบธุรกิจสินทรัพยดิจิทัล ลงวันที่ ๓ กรกฎาคม พ.ศ. ๒๕๖๑ ใหผูประกอบธุรกิจสินทรัพยดิจิทัลปฏิบัติตามประกาศดังกลาว๕.๓ จัดเก็บรายงานผลการตรวจสอบและแผนการปรับปรุงแกไขขอบกพรองเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำรายงานและแผนดังกลาว โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๑ เวนแตกรณีเปนผูประกอบธุรกิจที่เปนธนาคารพาณิชยตามกฎหมายวาดวยธุรกิจสถาบันการเงิน บริษัทประกันชีวิตตามกฎหมายวาดวยการประกันชีวิต หรือสถาบันการเงินที่จัดตั้งขึ้นตามกฎหมายอื่น ซึ่งไดรับใบอนุญาตประกอบธุรกิจหลักทรัพยดังนี้ โดยไมไดมีการประกอบธุรกิจหลักทรัพยประเภทอื่น โดยใหไดรับยกเวนการดำเนินการตามขอ ๕.๒๑. การเปนนายหนาซื้อขายหลักทรัพย การคาหลักทรัพย และการจัดจำหนายขายหลักทรัพยอันเปนตราสารแหงหนี้ หรือ๒. กิจการการยืมและใหยืมหลักทรัพยPowered by TCPDF (www.tcpdf.org)