ผู้ใช้บริการคลาวด์ (Cloud Service Customer: CSC) คือ หน่วยงานของรัฐ หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และหน่วยงานควบคุมหรือกำกับดูแลที่มีข้อตกลงทางสัญญาอย่างเป็นทางการในการใช้บริการคลาวด์ที่ให้บริการโดยผู้ให้บริการคลาวด์
01วิธีการจำแนกประเภทข้อมูลหรือระบบสารสนเทศ
ก่อนขอรับรอง ผู้ใช้บริการคลาวด์ต้องจำแนกประเภทข้อมูลหรือระบบสารสนเทศตามระดับผลกระทบ (ต่ำ / กลาง / สูง) โดยพิจารณาจากผลกระทบต่อความลับ (Confidentiality) ความถูกต้อง (Integrity) และความพร้อมใช้งาน (Availability) เพื่อกำหนดชุดมาตรการควบคุมที่ต้องปฏิบัติตาม
การสูญเสียความลับ ความถูกต้อง หรือความพร้อมใช้งานของข้อมูล ส่งผลกระทบจำกัดต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล และองค์กรสามารถฟื้นคืนการทำงานได้โดยง่าย
ตัวอย่าง: ข้อมูลประชาสัมพันธ์ เว็บไซต์ข้อมูลทั่วไป ระบบทดสอบภายในที่ไม่มีข้อมูลส่วนบุคคล
การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล อาจทำให้บริการหยุดชะงักหรือเกิดความเสียหายทางการเงิน
ตัวอย่าง: ระบบให้บริการประชาชน ข้อมูลส่วนบุคคลทั่วไป ระบบสนับสนุนการปฏิบัติงานหลัก
การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงอย่างยิ่งหรือถึงขั้นวิกฤตต่อภารกิจ ความมั่นคง หรือความปลอดภัยของชีวิตและทรัพย์สิน
ตัวอย่าง: โครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ข้อมูลอ่อนไหวสูง ระบบด้านความมั่นคงของประเทศ
02ขั้นตอนการขอรับรอง
- 1
จำแนกประเภทข้อมูลและระบบ
ระบุขอบเขตระบบที่จะขอรับรอง และจำแนกระดับผลกระทบ (ต่ำ/กลาง/สูง) ของข้อมูลและระบบสารสนเทศ
- 2
ประเมินความเสี่ยงและจัดทำมาตรการควบคุม
ประเมินความเสี่ยงและกำหนดมาตรการควบคุมให้สอดคล้องกับระดับผลกระทบที่จำแนกไว้
- 3
ยื่นคำขอรับรองต่อหน่วยรับรอง (CB)
เลือกหน่วยรับรองที่ขึ้นทะเบียน และยื่นคำขอพร้อมเอกสารประกอบ
- 4
รับการตรวจประเมิน
หน่วยรับรองตรวจประเมินเอกสารและการปฏิบัติจริง ทั้งการควบคุมด้านการบริหารจัดการและด้านเทคนิค
- 5
แก้ไขข้อบกพร่อง (ถ้ามี)
ดำเนินการแก้ไขข้อสังเกตหรือข้อบกพร่อง (Nonconformity) ภายในระยะเวลาที่กำหนด
- 6
รับใบรับรองและขึ้นทะเบียน
เมื่อผ่านการตรวจประเมิน หน่วยงานจะได้รับใบรับรองและถูกบันทึกในทะเบียนผู้ใช้บริการคลาวด์
03เอกสารที่ต้องใช้
- แบบคำขอรับรองผู้ใช้บริการคลาวด์ (CSC)
- เอกสารการจำแนกประเภทข้อมูลและระดับผลกระทบของระบบ
- รายงานการประเมินความเสี่ยงและแผนจัดการความเสี่ยง
- นโยบายและระเบียบปฏิบัติด้านความมั่นคงปลอดภัยสารสนเทศ
- ทะเบียนทรัพย์สินสารสนเทศและขอบเขตระบบที่ขอรับรอง (Scope)
- สัญญาหรือข้อตกลงระดับการให้บริการ (SLA) กับผู้ให้บริการคลาวด์
04เงื่อนไขการขอรับรอง
- จำแนกประเภทข้อมูลและระบบตามระดับผลกระทบก่อนยื่นคำขอ
- จัดให้มีมาตรการควบคุมที่สอดคล้องกับระดับผลกระทบที่จำแนกไว้
- ยื่นขอรับรองผ่านหน่วยรับรอง (CB) ที่ขึ้นทะเบียนกับ สกมช.
- คงมาตรการควบคุมและเข้ารับการตรวจติดตามตลอดอายุใบรับรอง
05คุณสมบัติของผู้ขอรับรอง
- เป็นหน่วยงานภาครัฐ รัฐวิสาหกิจ หรือเอกชนที่ใช้บริการคลาวด์ในการดำเนินงาน
- มีผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศที่ชัดเจน
- มีการกำหนดขอบเขตระบบ (Scope) ที่จะขอรับรองอย่างชัดเจน
- มีความพร้อมด้านเอกสารและการปฏิบัติตามมาตรการควบคุมขั้นต่ำ
06ค่าธรรมเนียม
ค่าธรรมเนียมการขอรับรองผู้ใช้บริการคลาวด์ ขึ้นกับระดับผลกระทบและขอบเขตของระบบ (อัตราตัวอย่างเพื่อการออกแบบ)
| รายการ | ค่าธรรมเนียม |
|---|
| ระบบระดับผลกระทบต่ำ (Low) | ตามประกาศ |
| ระบบระดับผลกระทบกลาง (Moderate) | ตามประกาศ |
| ระบบระดับผลกระทบสูง (High)ขอบเขตกว้างและควบคุมเข้มข้นกว่า | ตามประกาศ |
| ค่าธรรมเนียมการตรวจติดตามรายปี | ตามรอบ |
* ค่าธรรมเนียมการตรวจประเมินเรียกเก็บโดยหน่วยรับรอง (CB) และอาจแตกต่างกันตามขอบเขตงาน
07คำแนะนำในการเตรียมตัว
1เริ่มจากการจำแนกประเภทข้อมูลและกำหนดขอบเขตระบบให้ชัดเจนที่สุด
2จัดทำทะเบียนทรัพย์สินสารสนเทศและแผนผังการไหลของข้อมูล
3ทบทวนสัญญาและ SLA กับผู้ให้บริการคลาวด์ให้ครอบคลุมความรับผิดชอบร่วม
4ประเมินตนเอง (Self-assessment) เทียบกับมาตรการควบคุมก่อนยื่นคำขอ
5อบรมสร้างความตระหนักด้านความมั่นคงปลอดภัยให้บุคลากรที่เกี่ยวข้อง