ประกาศคณะกรรมการนโยบายการบริหารทุนหมุนเวียน เรื่อง หลักเกณฑ์การพิจารณาการขอกำหนดจำนวนเงินสะสมสูงสุดเพิ่มขึ้นตามมาตรา ๖ วรรคสาม แห่งพระราชกฤษฎีกาการกำหนดจำนวนเงินสะสมสูงสุด และการนำทุนหรือผลกำไรส่วนเกินของทุนหมุนเวียนส่งคลังเป็นรายได้แผ่นดิน พ.ศ. ๒๕๖๑ และที่แก้ไขเพิ่มเติม
undated
Original PDF at ratchakitcha.soc.go.th
The text below was extracted from the PDF's own text layer, not by OCR. The linked PDF is the record; treat this as an extract of it.
#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . aa/`cdeN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0( "?" ?P `)อ@0?*อํ@!@ !@)ค/@)Q! Oอ a (_) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _d/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-- /?! ?P a + @ค) &.0. `cd_ #+> อ" ?" Oอ d (e)( ) ( ) O-> ( ) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _d/`cd_N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-- /?! ?P a + @ค) &.0. `cd_ @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . e/`cda N+APอ ห-? N ์ N APอ!R O->/> ? @+QหOค/@)NหO! อ"$COQหO"+> @++>""N2!อ @*P Nค! > > ?-( "?" ?P b) - /?! ?P `b )?!@ค) &.0. `cda Oอ a (_)#+> อ" ?" Oอ __ Oอ _e Oอ _f O-> Oอ _g OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _g/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-- /?! ?P a + @ค) & . 0 . `cd_ O-> Oอ g ( b ) ( e ) O-> ( f ) OหN #+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . _g/`cd_ N+APอ ห-? N ์ N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-- /?! ?P a + @ค) &.0. `cd_ @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P . `a/`cde N+APอ ห-? N ์N APอ!R O->/> ? @+#+> อ" B + > 2>! +?&*์ > > ?-( "?" ?P `b) - /?! ?P f 2> ห@ค) &.0. `cde Oอ c (_) #+> อ" ?" Oอ _` /++คห!@P (d) (__) O-> (_`) O-> Oอ _b OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . ac/`ccd N+APอ )@!+ @! @+#+> อ" B + > Pค+ 2+O@ @+"+>ห@+ @! +>"" @! O-> @+QหO"+> @+ อ $CO#+> อ" B + > ห-? +?&*์O->$CO#+> อ" B + > 2? @ AQอ @*-N/ ห!O@ - /?! ?P d ?!*@*! &.0. `ccd Oอ b (_) #+> อ" ?" Oอ `d O-> Oอ a`OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . a^/`ccg N+APอ ห-? N ์Q! @+#+> อ" @+N#็!0C!*์ AQอ @*2? @ AQอ @*-N/ ห!O@ - /?! ?P a 2> ห@ค) &.0. `ccg Oอ c (_) #+> อ" ?" Oอ `_ Oอ `e /++คห!@P Oอ ae O-> Oอ ba OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B!หนา ๒๑เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗
?P . a_/`ccg N+APอ ห-? N ์Q! @+#+> อ" @+N#็!2ํ@!? ห? "? ?2? @ AQอ @*-N/ ห!O@- /?! ?P a 2> ห@ค) &.0. `ccg Oอ c (_) #+> อ" ?" Oอ __ Oอ _e /++คห!@P O-> Oอ aa OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . a`/`ccg N+APอ ห-? N ์N APอ!R O->/> ? @+Q! @+#+> อ" @+N#็!2ํ@!? ห? "? ?ห-? +?&*์O->0C!*์+?"%@ ห-? +?&*์- /?! ?P a 2> ห@ค) &.0. `ccg O-> Oอ c (_) #+> อ" ?" Oอ a_ (_) O-> (b) /++คห!@P ( )OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . `_/`cd` N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > - /?! ?P _` N)1@*! &.0. `cd` O-> Oอ a_ (b/_)OหN #+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . `_/`cd` N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > - /?! ?P _` N)1@*! &.0. `cd` @P O OR N&>P)N!>)P *#+> @0ค > ++) @+ ํ@ ?"!-@ B! ?P . _b/`cda N+APอ Oอ ํ@ห! N ?P*/ ?" @+N2!อ @*ห-? +?&*์$N@!+>""ค+@/ ์ 'ั! > ( "?" ?P `) - /?! ?P `f B)(@&?! ์ &.0. `cda 2ํ@!? @!ออ #+> @0R/O? !NอR#!?Q Oอ _ QหO* N-> ค/@)Q! ( ) อ (_) Q!" !>*@)คํ@/N@ ì$CO#+> อ" B + > î อ Oอ `OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdcN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*!&.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ì( ) @+N#็! ?P#+@ 1@ @+- B! ?P)? @+Q ON คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î Oอ ` QหO* N-> ค/@)Q! ( ) อ (_) Q!" !>*@)คํ@/N@ ì$CO#+> อ" B + > î อ Oอ `OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdcN+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*!&.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ì( ) @+N#็! ?P#+@ 1@2? @ AQอ @*-N/ ห!O@ ?P)? @+Q ON คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î Oอ a QหON&>P)" !>*@)คํ@/N@ ìN คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î +>ห/N@ " !>*@)คํ@/N@ ì$CO#+> อ" B + > î O->คํ@/N@ ìN คP!P-*?2@+2!N 0î Q! Oอ ` OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห!Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdcหนา ๒๒เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗
ììN คP!P-*?N&APอ @+!> !Nอห+AอQหO"+> @+O N-C คO@î ห)@*ค/@)/N@ N คP!P-*?ห+Aอคอ)&>/N!อ+์ ?P)? @+Q O @!N&APอ ํ @N!>! @+อ*N@ ห!@P อ*N@ Q ? !NอR#!?Q(_) @+!> !Nอ-C คO@(`) @+ ? ํ@ห+Aอ!ํ@2N Oอ)C-"+> @+ห+Aอ$->!(? ์QหOO N-C คO@(a) @+#+>)/-$- />Nค+@>ห์ ออ $--?& ์ ห+Aอคํ@O!>!ํ@ N&APอQหO-C คO@Q O#+> อ" @+!? 2>!Q - B!î Oอ b QหO* N-> ค/@)Q!/++คห!@P อ Oอ b OหN #+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ Oค/@)!NอR#!?QO !ìN&APอ#+>P* !์Q! @+# >"?!>!@)ห-? N ์ ?P ํ@ห! Q!#+> @0!?Q QหO$CO#+> อ" B + > #+>N)>!+> ? "ค/@)N2?P* N ?P*/ ?"+>""N คP!P-*?2@+2!N 0 @P 2N $-!Nอ @+ ํ @N!>! B + > อ $CO#+> อ" B + > !@)O"" RLA (Risk Level Assessment) O-> ? 2N $- @+#+>N)>! ? -N@/!Nอ2ํ@!? @!(@*Q!R!+)@2 ?P _ อ B #ี# > >! ?Q !?Q !@)O""O->/> ? @+ ?P ํ@ห! R/O"!N/O"R !์ อ 2ํ@!? @!î Oอ c QหO* N-> (@ค$!/ _ คํ@0?& ์ O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ _คํ@0?& ์ O@*#+> @0!?QO ! Oอ d QหO* N-> (@ค$!/ ` @+ ํ@ ?" C O-O->"+>ห@+ ? @+ O @!N คP!P-*?2@+2!N 0(Information Technology Governance) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ ` @+ ํ@ ?" C O-O->"+>ห@+ ? @+ O @!N คP!P-*?2@+2!N 0(Information Technology Governance) O@*#+> @0!?QO ! Oอ e QหO* N-> (@ค$!/ a @++? 1@ค/@))?P!ค #-อ (?* O @!N คP!P-*?2@+2!N 0(Information Technology Security) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0 - /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ a @++? 1@ค/@))?P!ค #-อ (?* O @!N คP!P-*?2@+2!N 0(Information Technology Security) O@*#+> @0!?QO !หนา ๒๓เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗
Oอ f QหO* N-> (@ค$!/ b @+!+/ 2อ" O @!N คP!P-*?2@+2!N 0 (InformationTechnology Audit) O@*#+> @02ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์ ?P 2 . af/`cdc N+APอ Oอ ํ@ห! Q!+@*->Nอ?* N ?P*/ ?" @+ ? QหO)?+>""N คP!P-*?2@+2!N 0- /?! ?P `f ?!*@*! &.0. `cdc O->QหOQ O(@ค$!/ b @+!+/ 2อ" O @!N คP!P-*?2@+2!N 0(Information Technology Audit) O@*#+> @0!?QO ! Oอ g #+> @0!?QQหOQ O"? ค?"!?Q O!N/?! ?P _ ) +@ค) &.0. `cdf N#็!!O!R##+> @0 /?! ?P `_ &,0 > @*! &.0. `cde&+อ! ค์ "B1+@!+> C-N- @ > @+2ํ@!? @!ค > ++) @+ ํ@ ?"ห-? +?&*์O->!-@ ห-? +?&*์หนา ๒๔เลม ๑๔๑ ตอนพิเศษ ๓๔๒ ง ราชกิจจานุเบกษา ๑๓ ธันวาคม ๒๕๖๗
ภาคผนวก ๑[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]คำศัพทสวนที่ ๑ ขอบเขตใหใชคำอธิบายคำศัพทตามภาคผนวกนี้เพื่อประกอบการอธิบายคำยอและความหมายของคำยอรวมถึงคำศัพทที่ปรากฏในภาคผนวกแนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพยวาดวยขอกำหนดในรายละเอียดเกี่ยวกับการจัดใหมีระบบเทคโนโลยีสารสนเทศสวนที่ ๒ คำอธิบายศัพทคำศัพท คำอธิบายศัพท“การใชงานอุปกรณเคลื่อนที่” (mobiledevice) การปฏิบัติงานที่มีการใชอุปกรณเคลื่อนที่เพื่อเขาถึงระบบ IT ที่มีนัยสำคัญโดยผานการเชื่อมตอกับระบบเครือขายคอมพิวเตอรภายในของผูประกอบธุรกิจโดยตรง“การใชงานอุปกรณสวนตัว”(Bring Your OwnDevice : BYOD) การใชงานอุปกรณสวนตัวของบุคลากรเพื่อเขาถึงระบบ IT รวมถึงการเขาถึงระบบอีเมล และตารางการประชุม ของผูประกอบธุรกิจ ไมวาจะกระทำผานแอปพลิเคชัน เว็บบราวเซอร หรือชองทางใด ๆ“การบริหารจัดการโครงการดาน IT” (ITproject management) การจัดหา พัฒนา หรือแกไขเปลี่ยนแปลงระบบ IT ที่มีผลกระทบอยางมีนัยสำคัญตอการใหบริการ การดำเนินธุรกิจ หรือโครงสรางพื้นฐาน (infrastructure)ดาน IT“การปฏิบัติงานจากเครือขายภายนอก”(teleworking) การปฏิบัติงานที่มีการเขาถึงระบบ IT ที่มีนัยสำคัญโดยไมผานการเชื่อมตอกับระบบเครือขายคอมพิวเตอรภายในของผูประกอบธุรกิจโดยตรง“ซอฟตแวร”(software) ระบบหรือโปรแกรมคอมพิวเตอรดังนี้(๑) ซอฟตแวรระบบ (system software) เชน ระบบปฏิบัติการ หรือโปรแกรมตรวจจับไวรัส เปนตน(๒) ซอฟตแวรประยุกต (application software) เชน โปรแกรมประมวลผลคำ(word processor) หรือโปรแกรมสำหรับการประชุมออนไลน เปนตน
๒คำศัพท คำอธิบายศัพท“ทรัพยสินดาน IT” ฮารดแวร ซอฟตแวร และขอมูลที่เกี่ยวของกับการประกอบธุรกิจ โดยรวมถึงสิทธิในการใชงานฮารดแวรและซอฟตแวร เชน สิทธิตามสัญญาอนุญาตใชซอฟตแวร(software license) หรือสัญญาเชาฮารดแวร เปนตน“บุคลากร” บุคลากรของผูประกอบธุรกิจ“บุคคลภายนอก”(third party) บุคคลภายนอกที่มีความเกี่ยวของกับผูประกอบธุรกิจดังนี้ แตไมรวมถึงลูกคาที่ใชบริการหรือผลิตภัณฑของผูประกอบธุรกิจ(๑) ผูใหบริการงานดาน IT(๒) ผูที่มีการเชื่อมตอกับระบบ IT ของผูประกอบธุรกิจ(๓) ผูที่สามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคาที่อยูในรูปแบบอิเล็กทรอนิกสและอยูภายใตการควบคุมดูแลของผูประกอบธุรกิจ“แบบ RLA”(Risk LevelAssessment) แบบการประเมินระดับความเสี่ยงเกี่ยวกับระบบเทคโนโลยีสารสนเทศซึ่งสงผลตอการดำเนินธุรกิจของผูประกอบธุรกิจที่กำหนดไวบนเว็บไซตของสำนักงาน“ประกาศที่สธ. ๓๘/๒๕๖๕” ประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพยวาดวยขอกำหนดในรายละเอียดเกี่ยวกับการจัดใหมีระบบเทคโนโลยีสารสนเทศ“ผูประกอบธุรกิจขนาดเล็ก” ผูประกอบธุรกิจที่เขาลักษณะเปนผูประกอบธุรกิจขนาดเล็กตามที่กำหนดในแบบ RLA (Risk Level Assessment)“ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำระดับปานกลาง หรือระดับสูง” ผูประกอบธุรกิจที่มีผลการประเมินตามแบบ RLA (Risk Level Assessment)อยูในระดับต่ำ ระดับปานกลาง หรือระดับสูง แลวแตกรณี“ผูใหบริการงานดาน IT” บุคคลภายนอกซึ่งผูประกอบธุรกิจวาจางหรือมอบหมายใหปฏิบัติงานดาน ITซึ่งโดยปกติแลวผูประกอบธุรกิจตองดำเนินการเอง เชน การมอบหมายงานทั้งหมดของฝายเทคโนโลยีสารสนเทศใหแกบริษัทในเครือ เปนตน
๓คำศัพท คำอธิบายศัพท“ภัยคุกคามทางไซเบอร” การกระทำหรือการดำเนินการใด ๆ โดยมิชอบ โดยการใชคอมพิวเตอร ระบบคอมพิวเตอร หรือโปรแกรมคอมพิวเตอร ซึ่งมุงหมายใหเกิดความเสียหายตอระบบคอมพิวเตอร ขอมูลคอมพิวเตอร หรือขอมูลอื่นที่เกี่ยวของ รวมถึงภยันตรายที่อาจจะกอใหเกิดความเสียหายหรือสงผลกระทบตอการทำงานของคอมพิวเตอร ระบบคอมพิวเตอร หรือขอมูลอื่นที่เกี่ยวของ“ระบบ IT ที่มีนัยสำคัญ”(critical system) ระบบคอมพิวเตอรหรือระบบเครือขายที่หากมีการหยุดชะงักจะสงผลกระทบอยางมีนัยสำคัญตอการดำเนินงานหรือความตอเนื่องในการดำเนินงาน ชื่อเสียงหรือฐานะของผูประกอบธุรกิจ หรือการใชบริการของลูกคา เชน ระบบซื้อขายระบบสนับสนุนการปฏิบัติการ (back office system) ระบบจัดเก็บและบริหารจัดการขอมูลลูกคา ระบบจัดการลงทุน หรือระบบจัดเก็บทรัพยสิน เปนตน“เหตุการณผิดปกติดาน IT” (IT incident) เหตุการณดาน IT ที่ไมพึงประสงคหรือไมอาจคาดคิด (unwanted orunexpected) เชน(๑) ระบบ IT ของผูประกอบธุรกิจถูกบุกรุกหรือโจมตี(๒) ความมั่นคงปลอดภัยดาน IT ถูกคุกคาม(๓) ระบบ IT หยุดชะงัก ไมสามารถใหบริการได เปนตน“เหตุการณดานความมั่นคงปลอดภัยของระบบ ITอยางมีนัยสำคัญ” เหตุการณดานความมั่นคงปลอดภัยของระบบ IT ที่เกิดขึ้นแลวสงผลกระทบดังนี้(๑) ทำใหระบบ IT หรือขอมูลที่จัดเก็บ ประมวลผล หรือสงตอ สูญเสียคุณสมบัติดานความถูกตองครบถวน (integrity) สภาพพรอมใชงาน (availability)หรือการธำรงไวซึ่งความลับ (confidentiality) อยางมีนัยสำคัญ หรือ(๒) ทำใหเกิดการละเมิดหรือมีความเสี่ยงที่อาจทำใหเกิดการละเมิดตอขอกำหนดขององคกรหรือกฎหมายเชน- ระบบ IT ของผูประกอบธุรกิจถูกบุกรุกหรือโจมตีสำเร็จ (successfullyattacked หรือ system compromised)- เหตุการณ DDoS ที่สงผลใหระบบของผูประกอบธุรกิจเกิดการหยุดชะงัก- ระบบ IT หยุดชะงัก ไมสามารถใหบริการไดเปนระยะเวลานานจนสงผลกระทบตอลูกคาของผูประกอบธุรกิจในวงกวาง
๔คำศัพท คำอธิบายศัพท- เหตุการณขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลสวนบุคคลที่อยูภายใตการควบคุมดูแลของผูประกอบธุรกิจรั่วไหล (data breach) ซึ่งสงผลกระทบอยางมีนัยสำคัญ- เหตุการณ insider threat ทั้งดวยเจตนา และไมเจตนา จนเปนเหตุใหทรัพยสินหรือขอมูลของลูกคาเสียหายหรือสูญหาย- หนาเว็บไซตของบริษัทโดนปลอมแปลง (website defacement) เปนตน“ฮารดแวร” (hardware) อุปกรณคอมพิวเตอร อุปกรณเครือขาย รวมถึงอุปกรณอื่น ๆ ที่เกี่ยวของกับระบบ IT ของผูประกอบธุรกิจ“IT” เทคโนโลยีสารสนเทศ“MFA” การยืนยันตัวตนแบบหลายปจจัย (Multi-Factor Authentication)“non-disclosureagreement” ขอตกลงในการไมเปดเผยขอมูล“privileged user” ผูใชงานที่ไดรับสิทธิในการใชงานในระดับสูง
ภาคผนวก ๒[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การกำกับดูแลและบริหารจัดการดานเทคโนโลยีสารสนเทศ (Information Technology Governance)ขอบเขตการดำเนินการตามภาคผนวกนี้ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ระดับปานกลาง หรือระดับสูง ใหดำเนินการตามที่กำหนดในภาคผนวกนี้การดำเนินการเกี่ยวกับการกำกับดูแลและบริหารจัดการดาน ITสวนที่ ๑ บทบาทหนาที่และความรับผิดชอบของคณะกรรมการของผูประกอบธุรกิจผูประกอบธุรกิจตองดำเนินการใหมีการควบคุมดูแลและบริหารจัดการความเสี่ยงดาน IT ผานการกำกับดูแลโดยคณะกรรมการของผูประกอบธุรกิจ เพื่อใหสอดคลองกับระดับความเสี่ยงที่องคกรยอมรับได โดยคำนึงถึงการบริหารและจัดการความเสี่ยงขององคกร (enterprise risk) (ถามี) ซึ่งอยางนอยตองครอบคลุมในเรื่องดังนี้๑.๑ การกำหนดกรอบการกำกับดูแลดาน IT (IT governance framework) และการกำกับดูแลแผนงานดาน IT ใหสอดคลองกับแผนทางธุรกิจ และมีความเหมาะสมเพียงพอที่จะรองรับการเปลี่ยนแปลงดาน IT และการเปลี่ยนแปลงการดำเนินธุรกิจในอนาคต๑.๒ การจัดสรรทรัพยากรทางดาน IT และทรัพยากรบุคคลที่ปฏิบัติงานดาน IT ใหมีความเหมาะสมเพียงพอตอการดำเนินธุรกิจ๑.๓ การกำหนดนโยบายที่เกี่ยวของกับการกำกับดูแลความเสี่ยงดาน IT ซึ่งมีการกำหนดเปนลายลักษณอักษรโดยอยางนอยตองครอบคลุมนโยบายตามที่กำหนดในสวนที่ ๒ ขอ ๒.๒๑.๔ การกำหนดขั้นตอนและวิธีปฏิบัติงานในการบริหารจัดการความเสี่ยงดาน IT และการรักษาความมั่นคงปลอดภัยดาน IT เพื่อใหเปนไปตามนโยบายในขอ ๑.๓ รวมถึงกำกับดูแลใหมีการนำไปปฏิบัติอยางเหมาะสม๑.๕ การสรางความรูและความตระหนักดานความเสี่ยงดาน IT แกกรรมการและบุคลากรอยางตอเนื่องและมีประสิทธิผล๑.๖ การติดตาม ตรวจสอบ และรายงานผลการปฏิบัติงานเพื่อใหเปนไปตามนโยบายในขอ ๑.๓ ตอคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ โดยมีการรายงานอยางนอยปละ ๑ ครั้ง และในกรณีที่มีเหตุการณหรือการเปลี่ยนแปลงใด ๆ ซึ่งอาจสงผลกระทบอยางมีนัยสำคัญตอการปฏิบัติงานเพื่อใหเปนไปตามนโยบายดังกลาว ตองมีการรายงานใหคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ ทราบโดยไมชักชาดวย
๒สวนที่ ๒ การกำกับดูแลและบริหารจัดการความเสี่ยงดาน IT ในระดับองคกร๒.๑ ผูประกอบธุรกิจตองจัดใหมีโครงสรางการกำกับดูแลและบริหารจัดการความเสี่ยงดาน IT โดยอยางนอยตองมีลักษณะดังนี้๒.๑.๑ ทำใหเกิดการถวงดุลอยางเปนอิสระ๒.๑.๒ สอดคลองตามหลักการแบงแยกหนาที่ ๓ ระดับ (๓ Lines of Defense: ๓ LoDs) โดยมีการแบงแยกหนาที่อยางชัดเจนระหวางการทำหนาที่ดาน IT ดังนี้ระดับที่ ๑ (first line of defense) : การปฏิบัติงานระดับที่ ๒ (second line of defense) : การบริหารความเสี่ยงและกำกับดูแลการปฏิบัติตามกฎหมายและหลักเกณฑที่เกี่ยวของระดับที่ ๓ (third line of defense) : การตรวจสอบ๒.๒ ผูประกอบธุรกิจตองจัดใหมีนโยบายที่เกี่ยวของกับการกำกับดูแลความเสี่ยงดาน IT เปนลายลักษณอักษรโดยตองไดรับความเห็นชอบจากคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ อยางนอยตองครอบคลุมในเรื่องดังนี้นโยบาย เรื่องที่ตองครอบคลุม๒.๒.๑ นโยบายการบริหารจัดการความเสี่ยงดาน IT(IT risk management policy) (๑) บทบาทหนาที่ของผูที่เกี่ยวของในการบริหารจัดการความเสี่ยงดาน IT(๒) การจัดใหมีกระบวนการบริหารจัดการความเสี่ยงดาน ITเพื่อใหอยูในระดับที่องคกรยอมรับได๒.๒.๒ นโยบายการรักษาความมั่นคงปลอดภัยดาน IT(IT security policy) (๑) โครงสรางการบริหารงานเพื่อการรักษาความมั่นคงปลอดภัยดาน IT (organization of information technology security)(๒) การบริหารจัดการบุคลากร และบุคคลภายนอก(๓) การบริหารจัดการทรัพยสินดาน IT (IT asset management)(๔) การรักษาความมั่นคงปลอดภัยของขอมูล (data security)(๕) การควบคุมการเขาถึงขอมูลและระบบ IT (access control)(๖) การควบคุมการเขารหัส (cryptographic control)(๗) การรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอม (physical and environmental security)(๘) การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT(IT operations security)(๙) การรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสาร (communication system security)
๓นโยบาย เรื่องที่ตองครอบคลุม(๑๐) การบริหารจัดการโครงการดาน IT การจัดหา พัฒนาและบำรุงรักษาระบบ IT (IT project management, and systemacquisition, development and maintenance)(๑๑) การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incidentmanagement)(๑๒) แผนฉุกเฉินดาน IT (IT contingency plan)๒.๓ ผูประกอบธุรกิจตองจัดใหมีการดำเนินการตามนโยบายในขอ ๒.๒ ดังนี้๒.๓.๑ สื่อสารนโยบายตามขอ ๒.๒ ใหแกบุคคลที่เกี่ยวของ๑รับทราบตามบทบาทหนาที่ ความรับผิดชอบและสิทธิการเขาถึงขอมูล ในลักษณะที่สามารถเขาถึงไดงาย เพื่อใหบุคคลที่เกี่ยวของดังกลาวเขาใจและสามารถปฏิบัติตามนโยบายไดอยางถูกตอง๒.๓.๒ กำหนดขั้นตอนและวิธีปฏิบัติงานใหเปนไปตามนโยบายตามขอ ๒.๒๒.๓.๓ ในกรณีที่มีการเปลี่ยนแปลงนโยบายตามขอ ๒.๒ ตองสื่อสารใหบุคคลที่เกี่ยวของไดรับทราบอยางทั่วถึง และตองปรับปรุงขั้นตอนและวิธีปฏิบัติงานใหสอดคลองกับการเปลี่ยนแปลงดังกลาว๒.๔ ผูประกอบธุรกิจตองทบทวนหรือปรับปรุงนโยบายตามขอ ๒.๒ อยางนอยปละ ๑ ครั้ง และโดยไมชักชาเมื่อมีเหตุการณใด ๆ ซึ่งอาจสงผลกระทบตอการกำกับดูแลและบริหารจัดการความเสี่ยงดาน ITอยางมีนัยสําคัญ๑“บุคคลที่เกี่ยวของ” หมายความวา บุคลากร กรรมการ รวมถึงบุคคลภายนอก
ภาคผนวก ๓[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การรักษาความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ (Information Technology Security)ขอบเขตการดำเนินการตามภาคผนวกนี้๑. ผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ระดับปานกลาง หรือระดับสูง ใหดำเนินการตามที่กำหนดในภาคผนวกนี้๒. ผูประกอบธุรกิจขนาดเล็ก ใหดำเนินการรักษาความมั่นคงปลอดภัยดาน IT ขั้นตน อยางนอยในเรื่องดังนี้๒.๑ สวนที่ ๒ การบริหารจัดการบุคลากร และบุคคลภายนอก ขอ ๒.๒ บุคคลภายนอก๒.๒ สวนที่ ๕ การควบคุมการเขาถึงขอมูลและระบบ IT (access control)๒.๓ สวนที่ ๘ การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT (IT operations security) ดังนี้ขอ ๘.๑ การบริหารจัดการการตั้งคาระบบ (system configuration management)ขอ ๘.๔ การรักษาความมั่นคงปลอดภัยของเครื่องแมขาย (server) และอุปกรณที่ใชปฏิบัติงาน (endpoint)ขอ ๘.๕ การกำหนดนโยบายและมาตรการรักษาความปลอดภัยสำหรับการใชงานอุปกรณสวนตัว (bring your owndevice : BYOD)ขอ ๘.๙ การประเมินชองโหวทางเทคนิค (technical vulnerability assessment)ขอ ๘.๑๐ การทดสอบการเจาะระบบงาน (penetration test)ผูประกอบธุรกิจขนาดเล็ก ตองจัดใหมีการทดสอบการเจาะระบบที่ครอบคลุมระบบงาน(application system) และระบบเครือขายที่มีชองทางเชื่อมตอกับเครือขายสาธารณะ (internet facing)อยางนอยทุก ๓ ป และทุกครั้งที่มีการเปลี่ยนแปลงระบบดังกลาวอยางมีนัยสำคัญ สำหรับระบบอื่น ๆ ตองจัดใหมีการประเมินความเสี่ยงจากการบุกรุกผานระบบเครือขายคอมพิวเตอรที่ใชสื่อสารภายในองคกร เพื่อกำหนดขอบเขตการทดสอบการเจาะระบบไดตามความเหมาะสมขอ ๘.๑๑ การบริหารจัดการโปรแกรมแกไขชองโหว (patch management)๒.๔ สวนที่ ๑๑ การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incident management) ดังนี้ขอ ๑๑.๓ รายงานเหตุการณผิดปกติดาน IT ตอผูมีหนาที่รับผิดชอบเหตุการณ และสำนักงาน โดยไมชักชาเมื่อทราบเหตุการณดังกลาวขอ ๑๑.๔ วิเคราะหสาเหตุที่แทจริง (root cause) ของเหตุการณผิดปกติดาน IT เพื่อกำหนดแนวทางการแกไขและปองกันไมใหเกิดเหตุการณซ้ำในอนาคตขอ ๑๑.๕ บันทึกขอมูลที่เกี่ยวของกับการบริหารจัดการเหตุการณผิดปกติดาน IT และจัดเก็บขอมูลดังกลาวเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่เกิดเหตุการณนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา
๒การดำเนินการเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน ITสวนที่ ๑ โครงสรางการบริหารงานเพื่อการรักษาความมั่นคงปลอดภัยดาน IT (organization of informationtechnology security)ผูประกอบธุรกิจตองดำเนินการจัดใหมีโครงสรางดังกลาว โดยมีลักษณะอยางนอยดังนี้๑.๑ กำหนดโครงสรางภายในองคกร (organizational structure) ในการปฏิบัติงานดาน IT โดยมีรายละเอียดหนาที่และความรับผิดชอบของบุคลากรเปนลายลักษณอักษร๑.๒ มีการสอบทานการปฏิบัติงานเพื่อปองกันความเสี่ยงในการรักษาความมั่นคงปลอดภัยของระบบ ITที่อาจเกิดขึ้นในการปฏิบัติงานสวนที่ ๒ การบริหารจัดการบุคลากร และบุคคลภายนอกบุคลากรหรือบุคคลภายนอก การบริหารจัดการ๒.๑ บุคลากรที่เกี่ยวของหรือที่ใชระบบIT ปฏิบัติงาน ผูประกอบธุรกิจตองบริหารจัดการบุคลากรตามขอ ๒.๑ อยางเหมาะสมโดยดำเนินการอยางนอยดังนี้(๑) มีกระบวนการคัดเลือกบุคลากรในการปฏิบัติหนาที่ดังนี้(๑.๑) คำนึงถึงความรู ความสามารถ และความเพียงพอในการปฏิบัติงาน(๑.๒) มีการตรวจสอบขอมูลของบุคลากรกอนการวาจางอยางเพียงพอและสอดคลองกับความเสี่ยงของตำแหนงงานและหนาที่ความรับผิดชอบ(๒) มีขอกำหนดใหบุคลากรทำความเขาใจ รับทราบ และลงนามยอมรับในเรื่องดังนี้(๒.๑) บทบาทหนาที่และความรับผิดชอบของบุคลากรดังกลาวเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน IT(๒.๒) non-disclosure agreement(๓) สรางความตระหนักรูถึงความเสี่ยงดาน IT ใหแกบุคลากรซึ่งสามารถเขาถึงขอมูลหรือระบบงานภายในองคกร เพื่อใหบุคลากรดังกลาวสามารถใชงานระบบ IT ไดอยางปลอดภัย(๔) กำหนดใหบุคลากรงดเวนการใชงานระบบ IT ในลักษณะที่อาจกอใหเกิดความเสียหายแกผูประกอบธุรกิจ ตลาดทุนโดยรวม หรือที่เปนการกระทำผิดกฎหมาย หรือขอกำหนดและจรรยาบรรณที่ผูประกอบธุรกิจกำหนดไว (ถามี)
๓บุคลากรหรือบุคคลภายนอก การบริหารจัดการ(๕) กำหนดมาตรการในการลงโทษบุคลากรที่มีพฤติกรรมฝาฝนหรือไมปฏิบัติตามนโยบายและมาตรการรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT(๖) กำหนดขั้นตอนปฏิบัติเมื่อสิ้นสุดการจางงาน หรือเมื่อมีการเปลี่ยนแปลงตำแหนงงาน เพื่อปองกันการละเมิดหรือความเสียหายที่อาจเกิดขึ้นตอทรัพยสินดาน IT๒.๒ บุคคลภายนอก ในกรณีที่ผูประกอบธุรกิจมีการดำเนินการอยางใดอยางหนึ่งดังนี้๒.๒.๑ ใชบริการงานดาน IT จากบุคคลภายนอก๒.๒.๒ เชื่อมตอระบบ IT กับบุคคลภายนอก๒.๒.๓ อนุญาตใหบุคคลภายนอกสามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคาที่อยูในรูปแบบอิเล็กทรอนิกสและอยูภายใตการควบคุมดูแลของผูประกอบธุรกิจ ผูประกอบธุรกิจตองบริหารจัดการบุคคลภายนอกตามขอ ๒.๒.๑ , ๒.๒.๒หรือ ๒.๒.๓ ดังนี้(๑) ประเมินความเสี่ยงจากการใชบริการ การเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก รวมถึงผูรับดำเนินการชวง (subcontract) จากบุคคลภายนอก (ถามี)(๒) กำหนดวิธีปฏิบัติและหลักเกณฑในการคัดเลือกบุคคลภายนอก(๓) กำหนดบทบาท หนาที่ และความรับผิดชอบของผูประกอบธุรกิจและบุคคลภายนอกอยางชัดเจนและเปนลายลักษณอักษร(๔) กรณีบุคคลภายนอกซึ่งเปนผูใหบริการงานดาน IT รายที่มีนัยสำคัญตามผลการประเมินความเสี่ยงในขอ ๒.๒ (๑) ขอตกลงหรือสัญญาการใหบริการตองระบุสิทธิใหผูประกอบธุรกิจ สำนักงาน และผูตรวจสอบภายนอกที่ไดรับการแตงตั้งจากผูประกอบธุรกิจหรือสำนักงาน สามารถเขาตรวจสอบการดำเนินงานและการควบคุมภายในของบุคคลภายนอกดังกลาวไดหากมีเหตุจำเปนทำใหผูประกอบธุรกิจไมสามารถระบุสิทธิในการเขาตรวจสอบตามวรรคหนึ่งไวในขอตกลงหรือสัญญา ผูประกอบธุรกิจตองมีมาตรการประเมินหรือติดตามการดำเนินงานและการควบคุมภายในของบุคคลภายนอกใหรัดกุมเพียงพอสอดคลองกับความเสี่ยงและความมีนัยสำคัญของการใชบริการ การเชื่อมตอ หรือการเขาถึงขอมูล(๕) มี non-disclosure agreement สำหรับบุคคลภายนอกหรือผูรับดำเนินการชวงของบุคคลภายนอก ในกรณีที่บุคคลดังกลาวสามารถเขาถึงขอมูลสำคัญของผูประกอบธุรกิจหรือขอมูลของลูกคา
๔บุคลากรหรือบุคคลภายนอก การบริหารจัดการ(๖) กำกับดูแล ติดตาม และบริหารจัดการความเสี่ยงจากการใชบริการการเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก โดยตองสอดคลองกับระดับความเสี่ยงและระดับความมีนัยสำคัญของบุคคลภายนอก(๗) รักษาความมั่นคงปลอดภัยดาน IT จากการใชบริการ การเชื่อมตอหรือการเขาถึงขอมูลจากบุคคลภายนอก ที่สอดคลองกับการรักษาความมั่นคงปลอดภัยดาน IT ของผูประกอบธุรกิจ หรือสอดคลองกับมาตรฐานสากลที่ไดรับการยอมรับโดยทั่วไป(๘) เตรียมความพรอมรับมือตอเหตุการณผิดปกติดาน IT ที่อาจเกิดขึ้นและมีผลกระทบอยางมีนัยสำคัญ เพื่อใหสามารถใหบริการหรือดำเนินธุรกิจไดอยางตอเนื่องสวนที่ ๓ การบริหารจัดการทรัพยสินดาน IT (IT asset management)ผูประกอบธุรกิจตองจัดใหมีการบริหารจัดการทรัพยสินดาน IT เพื่อนำไปใชดำเนินการเกี่ยวกับการรักษาความมั่นคงปลอดภัยดาน IT ไดอยางเหมาะสม ครบถวนและเปนปจจุบัน ดังนี้๓.๑ จัดทำทะเบียนรายการทรัพยสินดาน IT ประเภทฮารดแวร ซอฟตแวร รวมถึงสิทธิในการใชงานฮารดแวรและซอฟตแวร๓.๒ กำหนดบุคคลหรือหนวยงานซึ่งรับผิดชอบทรัพยสินดาน IT แตละรายการ๓.๓ จัดใหมีการบำรุงรักษาทรัพยสินดาน IT อยางสม่ำเสมอสวนที่ ๔ การรักษาความมั่นคงปลอดภัยของขอมูล (data security)ผูประกอบธุรกิจตองจัดใหมีการรักษาความมั่นคงปลอดภัยของขอมูลเพื่อใหขอมูลมีความถูกตองครบถวนและมีสภาพพรอมใชงาน รวมถึงสามารถรักษาความลับของขอมูลไดอยางเหมาะสม ดังนี้๔.๑ การกำหนดบุคคลหรือหนวยงานซึ่งเปนเจาของขอมูล๔.๒ การจัดชั้นความลับของขอมูล (data classification) และแนวทางการรักษาความปลอดภัยของขอมูลที่สอดคลองตามชั้นความลับ โดยครอบคลุมขอมูลดังนี้๔.๒.๑ ขอมูลที่อยูบนอุปกรณที่ใชปฏิบัติงาน (data at endpoint)๔.๒.๒ ขอมูลที่อยูระหวางการรับสงผานเครือขาย (data in transit)๔.๒.๓ ขอมูลที่อยูบนระบบงานและสื่อบันทึกขอมูล (data at rest)๔.๓ การจัดใหมีแนวทางในการนำเขา ประมวลผล และทำลายขอมูลอยางปลอดภัย๔.๔ การจัดทำทะเบียนทรัพยสินดาน IT ประเภทขอมูล (data Inventory) ใหครบถวนและเปนปจจุบัน
๕สวนที่ ๕ การควบคุมการเขาถึงขอมูลและระบบ IT (access control)ผูประกอบธุรกิจตองจัดใหมีการควบคุมการเขาถึงขอมูลและระบบ IT อยางมีประสิทธิภาพ เพื่อใหสามารถปองกันการเขาถึงและเปลี่ยนแปลงแกไขโดยผูไมมีสิทธิหรือไมไดรับอนุญาต ดังนี้๕.๑ จัดใหมีแนวทางการบริหารจัดการบัญชีผูใชงานและสิทธิการเขาถึง โดยมีการทบทวนปรับปรุงสิทธิใหเหมาะสมอยางสม่ำเสมอ สอดคลองกับหนาที่ความรับผิดชอบ รวมถึงมีกระบวนการเพิกถอนสิทธิเมื่อสิ้นสุดความจำเปนตองใชงาน๕.๒ จัดใหมีกระบวนการยืนยันตัวตนผูใชงาน (authentication) ที่เหมาะสมกับความเสี่ยง และปองกันการปฏิเสธความรับผิด๕.๓ กำหนดมาตรการควบคุม จำกัด และติดตามการใชงานบัญชี privileged user (privileged usermanagement) ดังนี้๕.๓.๑ มี MFA เมื่อเขาใชงานและเปลี่ยนรหัสผานสำหรับระบบปฏิบัติการและระบบฐานขอมูลที่เกี่ยวของกับระบบ IT ที่มีนัยสำคัญ๕.๓.๒ กรณีผูประกอบธุรกิจมีขอจำกัดสำหรับ MFA สามารถใชวิธีการอื่นใดที่เทียบเทาทดแทนและจัดใหมีการประเมินความเสี่ยงและพิจารณาแนวทางควบคุมความเสี่ยงกอนดำเนินการเพื่อขออนุมัติยกเวน(exception) ๕.๓.๓ มีการควบคุมและติดตามตรวจสอบการใชงานบัญชี privileged user อยางเขมงวดสวนที่ ๖ การควบคุมการเขารหัส (cryptographic control)ผูประกอบธุรกิจตองจัดใหมีการควบคุมการเขารหัสที่เชื่อถือไดและเปนไปตามมาตรฐานสากลโดยกำหนดวิธีการเขารหัสขอมูล (encryption) และการบริหารจัดการกุญแจเขารหัส (key management)อยางปลอดภัยเพื่อใหมั่นใจไดวา การธำรงไวซึ่งความลับ (confidentiality) ความถูกตองครบถวน (integrity)และความถูกตองแทจริง (authenticity) ของขอมูลมีความเหมาะสมและมีประสิทธิภาพ ดังนี้๖.๑ กำหนดวิธีการเขารหัสที่ปลอดภัย๖.๒ กำหนดการบริหารจัดการกุญแจเขารหัส โดยจัดใหมีมาตรการการควบคุมตั้งแตการสรางและติดตั้งกุญแจเขารหัส การจัดเก็บและสำรองกุญแจเขารหัส ไปจนถึงการเพิกถอนหรือทำลายกุญแจเขารหัส๖.๓ กำหนดมาตรการการควบคุมกุญแจเขารหัสที่ใหบริการโดยบุคคลภายนอก ซึ่งตองตรวจสอบเพื่อใหมั่นใจไดวากุญแจการเขารหัสที่สรางขึ้นไมมีการนำมาใชรวมกับบุคคลอื่น๖.๔ กำหนดกระบวนการรองรับกรณีเกิดการรั่วไหลของกุญแจเขารหัสสวนที่ ๗ การรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอม (physical and environmental security)ผูประกอบธุรกิจตองจัดใหมีการรักษาความมั่นคงปลอดภัยทางกายภาพและสภาพแวดลอมของทรัพยสินดาน IT พรอมทั้งมีระบบการปองกัน และกระบวนการบำรุงรักษาฮารดแวรและระบบสาธารณูปโภค (facilities)
๖ที่เกี่ยวของกับ IT เพื่อใหสามารถปองกันความเสียหายตอทรัพยสินดาน IT ที่จัดเก็บอยูในศูนยคอมพิวเตอรหลักศูนยคอมพิวเตอรสำรอง และศูนยคอมพิวเตอรจากบุคคลภายนอก (co-location)สวนที่ ๘ การรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT (IT operations security)ผูประกอบธุรกิจตองมีมาตรการรักษาความมั่นคงปลอดภัยในการปฏิบัติงานดาน IT เพื่อใหการปฏิบัติงานเกี่ยวกับการประมวลผลขอมูลมีความถูกตองและมั่นคงปลอดภัย โดยตองครอบคลุมการบริหารจัดการอยางนอยในเรื่องดังนี้๘.๑ การบริหารจัดการการตั้งคาระบบ (system configuration management) โดยมีกระบวนการในการควบคุมการตั้งคาระบบ และสอบทานการตั้งคาระบบอยางสม่ำเสมอ เพื่อใหการตั้งคาระบบเปนไปอยางถูกตองและปลอดภัย๘.๒ การบริหารจัดการการเปลี่ยนแปลง (change management) อยางรัดกุมเพียงพอ เพื่อใหการเปลี่ยนแปลงเปนไปตามวัตถุประสงคที่กำหนดไวอยางถูกตองครบถวน และปองกันการเปลี่ยนแปลงโดยที่ไมไดรับอนุญาต๘.๓ การบริหารจัดการขีดความสามารถของระบบ IT (capacity management) โดยจัดใหมีมาตรฐานและวิธีปฏิบัติเรื่องการจัดการขีดความสามารถ การติดตามประสิทธิภาพการทำงานของระบบ และการประเมินแนวโนมการใชทรัพยากรดาน IT เพื่อใหสามารถรองรับการดำเนินธุรกิจในปจจุบัน และสามารถวางแผนการจัดสรรทรัพยากรใหรองรับการใชงานในอนาคตไดอยางมีประสิทธิภาพ๘.๔ การรักษาความมั่นคงปลอดภัยของเครื่องแมขาย (server) และอุปกรณที่ใชปฏิบัติงาน (endpoint)ใหสามารถปองกันการโจมตีดวยรูปแบบตาง ๆ หรือภัยจากโปรแกรมไมประสงคดี (malware) เพื่อลดความเสี่ยงจากการถูกโจมตีระบบ IT ขององคกร หรือถูกใชเปนชองทางในการโจมตีหนวยงานอื่น และปองกันการรั่วไหลของขอมูลสำคัญหรือการเขาใชงานระบบ IT โดยไมไดรับอนุญาต๘.๕ การกำหนดนโยบายและมาตรการรักษาความปลอดภัยสำหรับการปฏิบัติงานจากเครือขายภายนอก(teleworking) การใชงานอุปกรณเคลื่อนที่ (mobile device) และรวมถึงการใชงานอุปกรณสวนตัว (Bring YourOwn Device: BYOD) โดยพิจารณาความเสี่ยงที่เกี่ยวของ และจัดใหมีมาตรการควบคุมอยางเหมาะสม๘.๖ การสำรองขอมูล (data backup) ที่สำคัญดวยวิธีการและความถี่ที่เหมาะสม เพื่อใหขอมูลสำรองมีสภาพพรอมใชงานสอดคลองกับเปาหมายการกูคืนระบบ IT ในกรณีที่ระบบ IT และขอมูลหลักเกิดเหตุขัดของหรือไดรับความเสียหาย โดยตองมีการทดสอบขอมูลสำรองและกระบวนการกูคืนขอมูลอยางนอยปละ ๑ ครั้ง๘.๗ การจัดเก็บขอมูลบันทึกเหตุการณการใชงานเกี่ยวกับระบบ IT (log) อยางครบถวนและเพียงพอเพื่อใหสามารถใชเปนหลักฐานการทำธุรกรรมทางอิเล็กทรอนิกส และสามารถติดตามและตรวจสอบการเขาถึงและใชงานขอมูลและระบบ IT ยอนหลังได ตามที่กฎหมายกำหนด๘.๘ การติดตามดูแลระบบและเฝาระวังภัยคุกคามทางไซเบอร (security monitoring) โดยมีกระบวนการหรือเครื่องมือปองกันและตรวจจับเหตุการณผิดปกติดาน IT หรือภัยคุกคามทางไซเบอรที่อาจสงผล
๗กระทบตอความมั่นคงปลอดภัยตอระบบ IT ที่มีนัยสำคัญ๘.๙ การประเมินชองโหวทางเทคนิค (technical vulnerability assessment) ของระบบ ITที่เหมาะสมกับระดับความเสี่ยงเพื่อใหทราบถึงชองโหว และสามารถดำเนินการแกไขและปองกันภัยคุกคามทางไซเบอรที่อาจเกิดขึ้นไดอยางทันทวงที โดยการประเมินชองโหวทางเทคนิคครอบคลุมระบบ IT ที่มีนัยสำคัญและระบบ IT ที่เชื่อมตอกับเครือขายสาธารณะ (internet facing) ทุกระบบอยางนอยปละ ๑ ครั้ง และทุกครั้งที่มีการเปลี่ยนแปลงอยางมีนัยสำคัญของระบบดังกลาว เชน การเปลี่ยนแปลงโครงสรางพื้นฐานของระบบ ITหรือการเพิ่มเติมฟงกชันสำคัญของระบบ IT เปนตน๘.๑๐ การทดสอบการเจาะระบบ (penetration test)๘.๑๐.๑ ผูประกอบธุรกิจตองจัดใหมีการทดสอบการเจาะระบบดังนี้ระบบงาน การทดสอบ(๑) ระบบงาน (application system)และระบบเครือขายที่มีการเชื่อมตอกับเครือขายสาธารณะ (internet facing) (๑.๑) อยางนอยปละ ๑ ครั้ง และ(๑.๒) ทุกครั้งที่มีการเปลี่ยนแปลงระบบดังกลาวอยางมีนัยสำคัญ(๒) ระบบอื่น ๆ นอกจาก (๑) จัดใหมีการประเมินความเสี่ยงจากการบุกรุกผานระบบเครือขายคอมพิวเตอรที่ใชสื่อสารภายในองคกรเพื่อกำหนดขอบเขตการทดสอบการเจาะระบบและทดสอบการเจาะระบบตามความเหมาะสม๘.๑๐.๒ การทดสอบการเจาะระบบขางตน ตองดำเนินการโดยผูเชี่ยวชาญภายในหรือภายนอกที่เปนอิสระจากเจาของระบบ๘.๑๐.๓ ในกรณีที่มีการตรวจพบชองโหว ผูประกอบธุรกิจตองดำเนินการแกไข และปองกันภัยคุกคามทางไซเบอรที่อาจเกิดขึ้นอยางทันทวงที เพื่อขจัดความเสี่ยงจากชองโหวดังกลาว๘.๑๐.๔ ผูประกอบธุรกิจตองจัดเก็บรายงานการดำเนินการตามขอ ๘.๑๐ เปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำเอกสารนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๘.๑๐.๕ ผูประกอบธุรกิจตองนำสงรายงานผลการทดสอบการเจาะระบบโดยไมชักชาเมื่อไดรับการแจงจากสำนักงาน๘.๑๑ การบริหารจัดการโปรแกรมแกไขชองโหว (patch management) โดยจัดใหมีกระบวนการควบคุมการติดตั้งโปรแกรมแกไขชองโหวบนระบบและอุปกรณ เพื่อลดความเสี่ยงที่จะถูกโจมตีในอนาคต
๘สวนที่ ๙ การรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสาร (communication system security)ผูประกอบธุรกิจตองมีการรักษาความมั่นคงปลอดภัยเกี่ยวกับระบบเครือขายสื่อสารอยางเหมาะสมเพื่อใหระบบเครือขายสื่อสารและขอมูลที่รับสงผานระบบเครือขายสื่อสารมีความมั่นคงปลอดภัย สามารถปองกันการบุกรุกหรือภัยคุกคามทางไซเบอรที่อาจเกิดขึ้น รวมทั้งพรอมใหบริการไดอยางตอเนื่องสวนที่ ๑๐ การบริหารจัดการโครงการดาน IT (IT project management) การจัดหา พัฒนา และบำรุงรักษาระบบ IT (system acquisition, development and maintenance)ผูประกอบธุรกิจตองมีการบริหารจัดการโครงการดาน IT และมีการจัดหา พัฒนา รวมถึงบำรุงรักษาระบบ IT เพื่อใหมั่นใจวามีการรักษาความมั่นคงปลอดภัยตลอดวงจรชีวิตของระบบ IT (entire life cycle) ดังนี้การดำเนินการ รายละเอียด๑๐.๑ บริหารจัดการโครงการดาน IT (ITproject management) กำหนดกรอบการบริหารจัดการโครงการ (project managementframework) เพื่อใหการบริหารจัดการโครงการดาน IT ที่มีนัยสำคัญเปนไปอยางมีประสิทธิภาพ สามารถสงมอบโครงการไดอยางถูกตองครบถวนตามแผนงานและบรรลุวัตถุประสงคตามเปาหมายที่กำหนดไว๑๐.๒ จัดหาระบบ IT (systemacquisition) จัดใหมีหลักเกณฑในการจัดหาระบบ IT และผูใหบริการ เพื่อใหมั่นใจวาระบบที่จัดหาสามารถตอบสนองความตองการทางธุรกิจและความตองการดานความมั่นคงปลอดภัย IT โดยคำนึงถึงความยืดหยุนในการเปลี่ยนแปลงผูใหบริการ การเปลี่ยนแปลงเทคโนโลยี รวมถึงการเปลี่ยนแปลงตาง ๆ ที่เกี่ยวของกับการดำเนินธุรกิจอยางมีนัยสำคัญ๑๐.๓ พัฒนาระบบ IT (systemdevelopment) จัดใหมีมาตรการควบคุมเกี่ยวกับการพัฒนาระบบ IT ในการออกแบบพัฒนา ทดสอบระบบ และนำระบบขึ้นใชงานจริง เพื่อใหมั่นใจวาระบบมีความถูกตอง มั่นคงปลอดภัย เชื่อถือได พรอมใชงาน และมีความยืดหยุนเพียงพอจะรองรับการใชงานไดสอดคลองกับแผนการดำเนินธุรกิจ โดยตองดำเนินการอยางนอยดังนี้(๑) มีการกำหนดรายละเอียดความตองการของระบบ(requirement) และคุณสมบัติทางเทคนิค (technical specification)ของระบบที่พัฒนา ดังนี้(๑.๑) ความมั่นคงปลอดภัย (security)(๑.๒) สภาพพรอมใชงาน (availability)(๑.๓) ขีดความสามารถที่รองรับ (capacity)
๙การดำเนินการ รายละเอียด(๒) มีการแบงแยกบทบาทหนาที่และความรับผิดชอบของผูที่เกี่ยวของในการพัฒนาระบบ เพื่อใหมีการสอบทานกอนนำระบบขึ้นไปใหบริการจริง(๓) มีการแบงแยกสภาพแวดลอมของระบบงานที่ใชสำหรับการพัฒนา (development) และการทดสอบ (testing) ออกจากระบบงานที่ใหบริการจริง (production)(๔) มีกระบวนการหรือเครื่องมือควบคุมการพัฒนาชุดคำสั่งคอมพิวเตอรใหมีความปลอดภัย(๕) มีการทดสอบระบบ IT ที่ไดรับการพัฒนาหรือแกไขเปลี่ยนแปลงเพื่อใหมั่นใจไดวาระบบดังกลาวสามารถประมวลผลไดอยางถูกตองครบถวน และเปนไปตามความตองการของผูใชงาน(๖) มีมาตรการควบคุมความถูกตองครบถวนของการแปลงขอมูล(data conversion)(๗) มีมาตรการรักษาความมั่นคงปลอดภัย และความลับของขอมูลสำคัญที่นำไปใชในการทดสอบ(๘) มีการทดสอบประสิทธิภาพ (performance test) ของระบบที่เกี่ยวของกับการใหบริการหรือการทำธุรกรรมทางอิเล็กทรอนิกสเมื่อมีการพัฒนาหรือเปลี่ยนแปลงระบบอยางมีนัยสำคัญ เพื่อใหมั่นใจวาระบบดังกลาวสามารถรองรับปริมาณการใชงานไดสอดคลองกับความตองการทางธุรกิจ(๙) ในกรณีที่มีการมอบหมายใหบุคคลภายนอกเปนผูพัฒนาหรือแกไขเปลี่ยนแปลงระบบ IT ผูประกอบธุรกิจตองจัดใหมีการติดตาม และควบคุมการดำเนินการใหเปนไปตามขอตกลงในการมอบหมายงาน(๑๐) มีกระบวนการขออนุมัติจากผูบริหารหรือคณะกรรมการที่ไดรับมอบหมายจากผูประกอบธุรกิจ กอนนำระบบขึ้นใชงานจริง๑๐.๔ แกไขเปลี่ยนแปลงระบบ IT(system change) (๑) มีการประเมินผลกระทบ และจัดลำดับความสำคัญของการเปลี่ยนแปลง(๒) มีกระบวนการขออนุมัติการเปลี่ยนแปลง (change request)โดยตองไดรับการอนุมัติจากหนวยงานเจาของระบบ (system
๑๐การดำเนินการ รายละเอียดowner) เปนลายลักษณอักษร เพื่อใหมั่นใจไดวาการเปลี่ยนแปลงไดรับการพิจารณาความจำเปนอยางเหมาะสมแลว(๓) มีการทดสอบระบบกอนนำไปตั้งคา หรือนำไปติดตั้งบนระบบที่ใหบริการจริง เพื่อลดความเสี่ยงและผลกระทบที่อาจเกิดขึ้น(๔) มีกระบวนการขออนุมัติจากผูบริหารหรือคณะกรรมการที่ไดรับมอบหมายจากผูประกอบธุรกิจ กอนนำระบบขึ้นใชงานจริง(๕) มีกระบวนการหรือเครื่องมือควบคุมการเปลี่ยนแปลงรุน(version) ของชุดคำสั่งคอมพิวเตอร (source code versioncontrol) และรองรับการถอยกลับสูสภาพเดิม (fallback)(๖) ปรับปรุงรายละเอียดประกอบระบบงานที่ไดมีการแกไขเปลี่ยนแปลง เพื่อใหเปนปจจุบันสวนที่ ๑๑ การบริหารจัดการเหตุการณผิดปกติดาน IT (IT incident management)ผูประกอบธุรกิจตองมีการบริหารจัดการเหตุการณผิดปกติดาน IT อยางเหมาะสมและทันทวงที ดังนี้๑๑.๑ จัดใหมีชองทางรับแจงเหตุการณผิดปกติดาน IT จากบุคลากร ผูใชบริการ และผูที่เกี่ยวของ๑๑.๒ กำหนดแผน หรือขั้นตอนการบริหารจัดการเหตุการณผิดปกติดาน IT๑๑.๓ รายงานเหตุการณผิดปกติดาน IT ตอผูมีหนาที่รับผิดชอบเหตุการณ และสำนักงาน โดยไมชักชาเมื่อทราบเหตุการณดังกลาว๑๑.๔ วิเคราะหสาเหตุที่แทจริง (root cause) ของเหตุการณผิดปกติดาน IT เพื่อกำหนดแนวทางการแกไข และปองกันไมใหเกิดเหตุการณซ้ำในอนาคต๑๑.๕ บันทึกขอมูลที่เกี่ยวของกับการบริหารจัดการเหตุการณผิดปกติดาน IT และจัดเก็บขอมูลดังกลาวเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่เกิดเหตุการณนั้น โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๑๑.๖ ทดสอบและทบทวนขั้นตอนปฏิบัติหรือแผนการบริหารจัดการเหตุการณผิดปกติดาน IT อยางนอยปละ ๑ ครั้ง โดยตองครอบคลุมถึงการทดสอบการบริหารจัดการเหตุการณดานภัยคุกคามทางไซเบอร (cyber security drill)และจัดใหมีการรายงานผลการทดสอบและทบทวนตอคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ
๑๑สวนที่ ๑๒ แผนฉุกเฉินดาน IT (IT contingency plan)ผูประกอบธุรกิจตองจัดใหมีแผนฉุกเฉินดาน IT เพื่อรองรับเหตุการณผิดปกติดาน IT ซึ่งสงผลกระทบใหไมสามารถใหบริการไดตามปกติ หรือไมสามารถดำเนินธุรกิจอยางตอเนื่อง โดยตองกูคืนระบบใหกลับคืนสูสภาพปกติภายในระยะเวลาที่เหมาะสมได ดังนี้๑๒.๑ จัดใหมีคณะทำงานหรือหนวยงานที่รับผิดชอบในการจัดทำแผนฉุกเฉินดาน IT๑๒.๒ กระบวนการจัดทำแผนฉุกเฉินดาน IT ตองครอบคลุมการดำเนินการ ดังนี้๑๒.๒.๑ ประเมินความเสี่ยง (risk analysis) เพื่อใหสามารถระบุเหตุการณความเสี่ยงที่อาจทำใหกระบวนการและระบบ IT หยุดชะงัก ไมสามารถใหบริการไดตามปกติ หรือไมสามารถดำเนินธุรกิจอยางตอเนื่อง๑๒.๒.๒ วิเคราะหผลกระทบทางธุรกิจ (business impact analysis) จากเหตุการณความเสี่ยงตาม ขอ ๑๒.๒.๑ เพื่อกำหนดระยะเวลาเปาหมายในการกูคืนระบบ IT (Recovery Time Objective: RTO)ระยะเวลาเปาหมายสูงสุดที่ยอมใหขอมูลเสียหาย (Recovery Point Objective: RPO) และระยะเวลาสูงสุดที่ยอมใหกระบวนการทางธุรกิจหยุดชะงัก (Maximum Tolerable Downtime: MTD) อยางเหมาะสม๑๒.๒.๓ จัดทำแผนฉุกเฉินดาน IT อยางเปนลายลักษณอักษร ซึ่งไดรับความเห็นชอบจากคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ๑๒.๓ จัดใหมีระบบ IT สำรอง และทรัพยากรที่จำเปน เพื่อใหสามารถกูคืนระบบไดตามระยะเวลาเปาหมายที่กำหนดไว๑๒.๔ สื่อสารใหบุคลากรที่เกี่ยวของมีความเขาใจและสามารถปฏิบัติตามแผนฉุกเฉินดาน IT อยางเหมาะสม๑๒.๕ ทบทวนและทดสอบการปฏิบัติตามแผนฉุกเฉินดาน IT อยางนอยปละ ๑ ครั้ง และเมื่อมีเหตุจำเปนที่ควรไดรับการทบทวนและทดสอบดังกลาว โดยรายงานผลการทบทวนและทดสอบตอคณะกรรมการของผูประกอบธุรกิจหรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจ๑๒.๖ กำหนดกระบวนการดำเนินงาน เพื่อรับมือเหตุการณการใชทรัพยากรดาน IT หรือการใชประสิทธิภาพของระบบงานเกินขีดจำกัดของตัวชี้วัดที่กำหนดไว เชน การจำกัดการใหบริการบางชองทาง หรือตัดการเชื่อมตอกับผูใหบริการหรือบุคคลภายนอกที่มีผลกระทบตอระบบ IT เปนตน๑๒.๗ จัดใหมีรายละเอียดในการติดตอดังนี้ เพื่อใหสามารถประสานงานในการรายงานเหตุการณผิดปกติดาน IT หรือขอความชวยเหลือจากหนวยงานภายนอกที่เกี่ยวของไดอยางมีประสิทธิภาพ โดยตองปรับปรุงขอมูลดังกลาวใหเปนปจจุบันอยูเสมอ๑๒.๗.๑ รายชื่อหนวยงานกำกับดูแลและบุคคลภายนอกที่ใหบริการหรือที่มีการเชื่อมตอกับระบบ ITของผูประกอบธุรกิจ๑๒.๗.๒ ชองทางในการติดตอ และรายชื่อผูที่เกี่ยวของของหนวยงานกำกับดูแลหรือบุคคลภายนอกตามขอ ๑๒.๗.๑
ภาคผนวก ๔[แนบทายประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๘/๒๕๖๕ ซึ่งแกไขเพิ่มเติมโดยประกาศสำนักงานคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ สธ. ๓๓/๒๕๖๗ (ฉบับที่ ๒)]การตรวจสอบดานเทคโนโลยีสารสนเทศ (Information Technology Audit)ใหผูประกอบธุรกิจดำเนินการตามที่กำหนดในภาคผนวกนี้การดำเนินการ รายละเอียดในการดำเนินการ๑. การจัดใหมีผูตรวจสอบ ผูตรวจสอบตามขอ ๑. ตองมีลักษณะดังนี้๑.๑ มีความเปนอิสระจากผูทำหนาที่ดาน IT ในระดับ ดังนี้๑.๑.๑ ระดับที่ ๑ (first line of defense) : การปฏิบัติงาน๑.๑.๒ ระดับที่ ๒ (second line of defense) : การบริหารความเสี่ยงและกำกับดูแลการปฏิบัติตามกฎหมายและหลักเกณฑที่เกี่ยวของ๑.๒ ในกรณีที่เปนการตรวจสอบดาน IT ตั้งแตวันที่ ๑ มกราคม พ.ศ. ๒๕๖๗ เปนตนไปผูตรวจสอบตองผานการรับรองและมีวุฒิบัตรอยางหนึ่งอยางใดดังนี้๑.๒.๑ Certified Information Systems Auditor (CISA)๑.๒.๒ Certified Information Security Manager (CISM)๑.๒.๓ Certified Information Systems Security Professional (CISSP)๑.๒.๔ ISO/IEC ๒๗๐๐๑ Lead Auditor๑.๒.๕ ใบรับรองอื่นตามที่กำหนดเพิ่มเติมบนเว็บไซตของสำนักงาน๒. การวางแผนและกำหนดขอบเขตการตรวจสอบ ทบทวนแผนงานและขอบเขตการตรวจสอบใหสอดคลองกับความเสี่ยงดาน IT และประกาศที่ สธ. ๓๘/๒๕๖๕ โดยตองดำเนินการอยางนอยปละ ๑ ครั้ง และเมื่อมีเหตุจำเปนที่ควรไดรับการทบทวนดังกลาว๓. การตรวจสอบดาน IT ตามแผนงานและขอบเขตที่กำหนด ๓.๑ จัดใหมีการตรวจสอบและรายงานผลการตรวจสอบดาน IT โดยมีรายละเอียดดังนี้๓.๑.๑ กรณีเปนผูประกอบธุรกิจขนาดเล็ก ตองจัดใหมีการตรวจสอบดาน ITที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจขนาดเล็ก แบบเต็มรูปแบบ(full scope) อยางนอยทุก ๓ ป ตามรอบปที่สำนักงานกำหนด๓.๑.๒ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำแบบเต็มรูปแบบ (full scope) อยางนอยทุก ๓ ป ตามรอบปที่สำนักงานกำหนดทั้งนี้ กรณีที่เกิดเหตุการณดานความมั่นคงปลอดภัยของระบบ IT อยางมีนัยสำคัญผูประกอบธุรกิจขนาดเล็กและผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ตองจัดใหมีการดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ภายในปที่เกิดเหตุการณดังกลาวกรณีที่มีเหตุจำเปนทำใหผูประกอบธุรกิจขนาดเล็กหรือผูประกอบธุรกิจที่มีความเสี่ยงระดับต่ำ ไมสามารถดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ภายใน
๒การดำเนินการ รายละเอียดในการดำเนินการปที่เกิดเหตุการณดานความมั่นคงปลอดภัยของระบบ IT อยางมีนัยสำคัญ ผูประกอบธุรกิจตองดำเนินการดังตอไปนี้ ภายใน ๔ เดือน นับแตวันที่ทราบเหตุการณดังกลาว(๑) รายงานเหตุจำเปนที่ทำใหไมสามารถดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope) ไดภายในปที่เกิดเหตุการณดังกลาว และแผนการตรวจสอบดาน ITตอคณะกรรมการของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศรวมทั้งรายงานเหตุจำเปนดังกลาวตอสำนักงาน และ(๒) ดำเนินการตรวจสอบดาน IT แบบเต็มรูปแบบ (full scope)๓.๑.๓ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับปานกลาง ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับปานกลาง แบบเต็มรูปแบบ (full scope) อยางนอยปละ ๑ ครั้ง๓.๑.๔ กรณีเปนผูประกอบธุรกิจที่มีความเสี่ยงระดับสูง ตองจัดใหมีการตรวจสอบดาน IT ที่ครอบคลุมหลักเกณฑทั้งหมดที่บังคับใชกับผูประกอบธุรกิจที่มีความเสี่ยงระดับสูงแบบเต็มรูปแบบ (full scope) อยางนอยปละ ๑ ครั้ง๓.๒ จัดใหมีการบันทึกขอมูลเกี่ยวกับการตรวจสอบ เชน กระดาษทำการ (working paper)และหลักฐานประกอบการตรวจ เปนตน เปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำรายงานและแผนดังกลาว โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๔. การจัดใหมีแผนการปรับปรุงแกไขขอบกพรองจากการตรวจสอบดาน IT และการติดตามความคืบหนา จัดใหมีแผนการปรับปรุงแกไขขอบกพรองจากการตรวจสอบดาน IT ตามขอ ๓.ที่เหมาะสมกับความเสี่ยงจากขอบกพรอง และติดตามความคืบหนาในการดำเนินการตามแผนดังกลาว๕. การจัดทำและรายงานผลการตรวจสอบ ๕.๑ เสนอรายงานผลการตรวจสอบตามขอ ๓. และแผนการปรับปรุงแกไขขอบกพรองตอคณะกรรมการของผูประกอบธุรกิจ คณะกรรมการตรวจสอบของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ โดยไมชักชา
๓การดำเนินการ รายละเอียดในการดำเนินการ๕.๒๑ รายงานผลการตรวจสอบและแผนการปรับปรุงแกไขขอบกพรองที่ผานการพิจารณาจากคณะกรรมการของผูประกอบธุรกิจ คณะกรรมการตรวจสอบของผูประกอบธุรกิจ หรือคณะกรรมการที่ไดรับมอบหมายจากคณะกรรมการของผูประกอบธุรกิจเฉพาะกรณีเปนสาขาของธนาคารพาณิชยตางประเทศ ตามขอ ๕.๑ ตอสำนักงาน ตามรูปแบบและวิธีการที่กำหนดไวบนเว็บไซตของสำนักงาน ภายใน ๓ เดือน นับแตวันสิ้นปปฏิทินของปที่ดำเนินการตรวจสอบตามขอ ๓. เวนแตในกรณีที่เปนผูประกอบธุรกิจสินทรัพยดิจิทัลที่มีหนาที่ตองรายงานผลการตรวจสอบตามประกาศคณะกรรมการกำกับหลักทรัพยและตลาดหลักทรัพย ที่ กธ. ๑๙/๒๕๖๑ เรื่อง หลักเกณฑ เงื่อนไขและวิธีการประกอบธุรกิจสินทรัพยดิจิทัล ลงวันที่ ๓ กรกฎาคม พ.ศ. ๒๕๖๑ ใหผูประกอบธุรกิจสินทรัพยดิจิทัลปฏิบัติตามประกาศดังกลาว๕.๓ จัดเก็บรายงานผลการตรวจสอบและแผนการปรับปรุงแกไขขอบกพรองเปนระยะเวลาไมนอยกวา ๒ ปนับแตวันที่จัดทำรายงานและแผนดังกลาว โดยตองจัดเก็บไวในลักษณะที่พรอมใหสำนักงานสามารถเรียกดูและตรวจสอบไดโดยไมชักชา๑ เวนแตกรณีเปนผูประกอบธุรกิจที่เปนธนาคารพาณิชยตามกฎหมายวาดวยธุรกิจสถาบันการเงิน บริษัทประกันชีวิตตามกฎหมายวาดวยการประกันชีวิต หรือสถาบันการเงินที่จัดตั้งขึ้นตามกฎหมายอื่น ซึ่งไดรับใบอนุญาตประกอบธุรกิจหลักทรัพยดังนี้ โดยไมไดมีการประกอบธุรกิจหลักทรัพยประเภทอื่น โดยใหไดรับยกเวนการดำเนินการตามขอ ๕.๒๑. การเปนนายหนาซื้อขายหลักทรัพย การคาหลักทรัพย และการจัดจำหนายขายหลักทรัพยอันเปนตราสารแหงหนี้ หรือ๒. กิจการการยืมและใหยืมหลักทรัพยPowered by TCPDF (www.tcpdf.org)