ขั้นตอนการขอรับรองสำหรับผู้ใช้บริการคลาวด์ (CSC)

สำหรับหน่วยงานผู้ใช้บริการคลาวด์ (Cloud Service Customer) ที่ต้องการรับรองความมั่นคงปลอดภัยในการใช้งานคลาวด์

ผู้ใช้บริการคลาวด์ (Cloud Service Customer: CSC) คือ หน่วยงานของรัฐ หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และหน่วยงานควบคุมหรือกำกับดูแลที่มีข้อตกลงทางสัญญาอย่างเป็นทางการในการใช้บริการคลาวด์ที่ให้บริการโดยผู้ให้บริการคลาวด์

01วิธีการจำแนกประเภทข้อมูลหรือระบบสารสนเทศ

ก่อนขอรับรอง ผู้ใช้บริการคลาวด์ต้องจำแนกประเภทข้อมูลหรือระบบสารสนเทศตามระดับผลกระทบ (ต่ำ / กลาง / สูง) โดยพิจารณาจากผลกระทบต่อความลับ (Confidentiality) ความถูกต้อง (Integrity) และความพร้อมใช้งาน (Availability) เพื่อกำหนดชุดมาตรการควบคุมที่ต้องปฏิบัติตาม

ผลกระทบระดับต่ำ

Low

การสูญเสียความลับ ความถูกต้อง หรือความพร้อมใช้งานของข้อมูล ส่งผลกระทบจำกัดต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล และองค์กรสามารถฟื้นคืนการทำงานได้โดยง่าย

ตัวอย่าง: ข้อมูลประชาสัมพันธ์ เว็บไซต์ข้อมูลทั่วไป ระบบทดสอบภายในที่ไม่มีข้อมูลส่วนบุคคล

ผลกระทบระดับกลาง

Moderate

การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล อาจทำให้บริการหยุดชะงักหรือเกิดความเสียหายทางการเงิน

ตัวอย่าง: ระบบให้บริการประชาชน ข้อมูลส่วนบุคคลทั่วไป ระบบสนับสนุนการปฏิบัติงานหลัก

ผลกระทบระดับสูง

High

การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงอย่างยิ่งหรือถึงขั้นวิกฤตต่อภารกิจ ความมั่นคง หรือความปลอดภัยของชีวิตและทรัพย์สิน

ตัวอย่าง: โครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ข้อมูลอ่อนไหวสูง ระบบด้านความมั่นคงของประเทศ

02ขั้นตอนการขอรับรอง

  1. 1

    จำแนกประเภทข้อมูลและระบบ

    ระบุขอบเขตระบบที่จะขอรับรอง และจำแนกระดับผลกระทบ (ต่ำ/กลาง/สูง) ของข้อมูลและระบบสารสนเทศ

  2. 2

    ประเมินความเสี่ยงและจัดทำมาตรการควบคุม

    ประเมินความเสี่ยงและกำหนดมาตรการควบคุมให้สอดคล้องกับระดับผลกระทบที่จำแนกไว้

  3. 3

    ยื่นคำขอรับรองต่อหน่วยรับรอง (CB)

    เลือกหน่วยรับรองที่ขึ้นทะเบียน และยื่นคำขอพร้อมเอกสารประกอบ

  4. 4

    รับการตรวจประเมิน

    หน่วยรับรองตรวจประเมินเอกสารและการปฏิบัติจริง ทั้งการควบคุมด้านการบริหารจัดการและด้านเทคนิค

  5. 5

    แก้ไขข้อบกพร่อง (ถ้ามี)

    ดำเนินการแก้ไขข้อสังเกตหรือข้อบกพร่อง (Nonconformity) ภายในระยะเวลาที่กำหนด

  6. 6

    รับใบรับรองและขึ้นทะเบียน

    เมื่อผ่านการตรวจประเมิน หน่วยงานจะได้รับใบรับรองและถูกบันทึกในทะเบียนผู้ใช้บริการคลาวด์

03เอกสารที่ต้องใช้

  • แบบคำขอรับรองผู้ใช้บริการคลาวด์ (CSC)
  • เอกสารการจำแนกประเภทข้อมูลและระดับผลกระทบของระบบ
  • รายงานการประเมินความเสี่ยงและแผนจัดการความเสี่ยง
  • นโยบายและระเบียบปฏิบัติด้านความมั่นคงปลอดภัยสารสนเทศ
  • ทะเบียนทรัพย์สินสารสนเทศและขอบเขตระบบที่ขอรับรอง (Scope)
  • สัญญาหรือข้อตกลงระดับการให้บริการ (SLA) กับผู้ให้บริการคลาวด์

04เงื่อนไขการขอรับรอง

  • จำแนกประเภทข้อมูลและระบบตามระดับผลกระทบก่อนยื่นคำขอ
  • จัดให้มีมาตรการควบคุมที่สอดคล้องกับระดับผลกระทบที่จำแนกไว้
  • ยื่นขอรับรองผ่านหน่วยรับรอง (CB) ที่ขึ้นทะเบียนกับ สกมช.
  • คงมาตรการควบคุมและเข้ารับการตรวจติดตามตลอดอายุใบรับรอง

05คุณสมบัติของผู้ขอรับรอง

  • เป็นหน่วยงานภาครัฐ รัฐวิสาหกิจ หรือเอกชนที่ใช้บริการคลาวด์ในการดำเนินงาน
  • มีผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศที่ชัดเจน
  • มีการกำหนดขอบเขตระบบ (Scope) ที่จะขอรับรองอย่างชัดเจน
  • มีความพร้อมด้านเอกสารและการปฏิบัติตามมาตรการควบคุมขั้นต่ำ

06ค่าธรรมเนียม

ค่าธรรมเนียมการขอรับรองผู้ใช้บริการคลาวด์ ขึ้นกับระดับผลกระทบและขอบเขตของระบบ (อัตราตัวอย่างเพื่อการออกแบบ)

รายการค่าธรรมเนียม
ระบบระดับผลกระทบต่ำ (Low)ตามประกาศ
ระบบระดับผลกระทบกลาง (Moderate)ตามประกาศ
ระบบระดับผลกระทบสูง (High)ขอบเขตกว้างและควบคุมเข้มข้นกว่าตามประกาศ
ค่าธรรมเนียมการตรวจติดตามรายปีตามรอบ

* ค่าธรรมเนียมการตรวจประเมินเรียกเก็บโดยหน่วยรับรอง (CB) และอาจแตกต่างกันตามขอบเขตงาน

07คำแนะนำในการเตรียมตัว

1

เริ่มจากการจำแนกประเภทข้อมูลและกำหนดขอบเขตระบบให้ชัดเจนที่สุด

2

จัดทำทะเบียนทรัพย์สินสารสนเทศและแผนผังการไหลของข้อมูล

3

ทบทวนสัญญาและ SLA กับผู้ให้บริการคลาวด์ให้ครอบคลุมความรับผิดชอบร่วม

4

ประเมินตนเอง (Self-assessment) เทียบกับมาตรการควบคุมก่อนยื่นคำขอ

5

อบรมสร้างความตระหนักด้านความมั่นคงปลอดภัยให้บุคลากรที่เกี่ยวข้อง