ขั้นตอนการขอรับรองสำหรับผู้ให้บริการคลาวด์ (CSP)

สำหรับผู้ให้บริการคลาวด์ (Cloud Service Provider) ที่ต้องการรับรองมาตรฐานความมั่นคงปลอดภัยของบริการ

ผู้ให้บริการคลาวด์ (Cloud Service Provider: CSP) คือ หน่วยงานของรัฐหรือเอกชนที่ทำให้บริการคลาวด์สามารถใช้ได้กับผู้ใช้บริการคลาวด์ รวมถึงจัดการทรัพยากรเหล่านี้เพื่อให้มั่นใจว่ามีความพร้อมใช้งาน ความมั่นคงปลอดภัย และความสามารถในการขยายตัวสำหรับผู้ใช้บริการคลาวด์ของตน

01วิธีการจำแนกประเภทข้อมูลหรือระบบสารสนเทศ

ผู้ให้บริการคลาวด์ต้องจำแนกประเภทบริการและระบบสารสนเทศตามระดับผลกระทบ (ต่ำ / กลาง / สูง) เพื่อกำหนดชุดมาตรการควบคุมขั้นต่ำที่บริการต้องปฏิบัติตาม โดยพิจารณาจากประเภทข้อมูลของลูกค้าและความสำคัญของบริการ

ผลกระทบระดับต่ำ

Low

การสูญเสียความลับ ความถูกต้อง หรือความพร้อมใช้งานของข้อมูล ส่งผลกระทบจำกัดต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล และองค์กรสามารถฟื้นคืนการทำงานได้โดยง่าย

ตัวอย่าง: ข้อมูลประชาสัมพันธ์ เว็บไซต์ข้อมูลทั่วไป ระบบทดสอบภายในที่ไม่มีข้อมูลส่วนบุคคล

ผลกระทบระดับกลาง

Moderate

การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล อาจทำให้บริการหยุดชะงักหรือเกิดความเสียหายทางการเงิน

ตัวอย่าง: ระบบให้บริการประชาชน ข้อมูลส่วนบุคคลทั่วไป ระบบสนับสนุนการปฏิบัติงานหลัก

ผลกระทบระดับสูง

High

การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงอย่างยิ่งหรือถึงขั้นวิกฤตต่อภารกิจ ความมั่นคง หรือความปลอดภัยของชีวิตและทรัพย์สิน

ตัวอย่าง: โครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ข้อมูลอ่อนไหวสูง ระบบด้านความมั่นคงของประเทศ

02ขั้นตอนการขอรับรอง

  1. 1

    จำแนกประเภทบริการและระบบ

    ระบุบริการที่จะขอรับรอง และจำแนกระดับผลกระทบ (ต่ำ/กลาง/สูง) ตามประเภทข้อมูลและความสำคัญของบริการ

  2. 2

    ปรับมาตรการควบคุมให้สอดคล้อง

    จัดให้มีมาตรการควบคุมด้านเทคนิคและการบริหารจัดการให้ครบตามระดับผลกระทบที่จำแนกไว้

  3. 3

    ยื่นคำขอรับรองต่อหน่วยรับรอง (CB)

    เลือกหน่วยรับรองที่ขึ้นทะเบียน และยื่นคำขอพร้อมเอกสารขอบเขตบริการ

  4. 4

    รับการตรวจประเมิน ณ สถานที่จริง

    หน่วยรับรองตรวจประเมินสถาปัตยกรรม ศูนย์ข้อมูล และการปฏิบัติงานจริงตามขอบเขตบริการ

  5. 5

    แก้ไขข้อบกพร่อง (ถ้ามี)

    ดำเนินการแก้ไขข้อบกพร่องที่พบและส่งหลักฐานการแก้ไขภายในระยะเวลาที่กำหนด

  6. 6

    รับใบรับรองและขึ้นทะเบียน

    เมื่อผ่านการตรวจประเมิน บริการจะได้รับใบรับรองและถูกบันทึกในทะเบียนผู้ให้บริการคลาวด์

03เอกสารที่ต้องใช้

  • แบบคำขอรับรองผู้ให้บริการคลาวด์ (CSP)
  • เอกสารขอบเขตบริการและสถาปัตยกรรมระบบ (System Architecture)
  • เอกสารการจำแนกประเภทบริการและระดับผลกระทบ
  • นโยบายและมาตรการควบคุมความมั่นคงปลอดภัย (Statement of Applicability)
  • รายงานการประเมินความเสี่ยงและแผนความต่อเนื่องทางธุรกิจ (BCP/DR)
  • ข้อตกลงระดับการให้บริการ (SLA) และเงื่อนไขความรับผิดชอบร่วมกับลูกค้า

04เงื่อนไขการขอรับรอง

  • จำแนกประเภทบริการและระบบตามระดับผลกระทบก่อนยื่นคำขอ
  • จัดให้มีมาตรการควบคุมขั้นต่ำครบถ้วนตามระดับผลกระทบของบริการ
  • ยื่นขอรับรองผ่านหน่วยรับรอง (CB) ที่ขึ้นทะเบียนกับ สกมช.
  • คงมาตรฐานการให้บริการและเข้ารับการตรวจติดตามตลอดอายุใบรับรอง

05คุณสมบัติของผู้ขอรับรอง

  • เป็นนิติบุคคลที่ให้บริการคลาวด์ (IaaS / PaaS / SaaS) อย่างเป็นทางการ
  • มีศูนย์ข้อมูลหรือโครงสร้างพื้นฐานที่มีมาตรการรักษาความมั่นคงปลอดภัย
  • มีทีมงานด้านความมั่นคงปลอดภัยและการตอบสนองต่อเหตุการณ์ (Incident Response)
  • มีการกำหนดขอบเขตบริการ (Scope) ที่จะขอรับรองอย่างชัดเจน

06ค่าธรรมเนียม

ค่าธรรมเนียมการขอรับรองผู้ให้บริการคลาวด์ ขึ้นกับระดับผลกระทบและขอบเขตบริการ (อัตราตัวอย่างเพื่อการออกแบบ)

รายการค่าธรรมเนียม
บริการระดับผลกระทบต่ำ (Low)ตามประกาศ
บริการระดับผลกระทบกลาง (Moderate)ตามประกาศ
บริการระดับผลกระทบสูง (High)รวมการตรวจประเมิน ณ ศูนย์ข้อมูลตามประกาศ
ค่าธรรมเนียมการตรวจติดตามรายปีตามรอบ

* ค่าธรรมเนียมการตรวจประเมินเรียกเก็บโดยหน่วยรับรอง (CB) ตามจำนวนวันและขอบเขตงาน

07คำแนะนำในการเตรียมตัว

1

กำหนดขอบเขตบริการ (Scope) และจำแนกระดับผลกระทบให้ชัดเจนตั้งแต่ต้น

2

จัดทำเอกสารสถาปัตยกรรมระบบและ Statement of Applicability ให้เป็นปัจจุบัน

3

ทดสอบแผนความต่อเนื่องทางธุรกิจและการกู้คืนระบบ (BCP/DR) ก่อนตรวจประเมิน

4

ทบทวนเงื่อนไขความรับผิดชอบร่วม (Shared Responsibility) กับลูกค้า

5

ประเมินความพร้อมภายในและปิดช่องว่าง (Gap Assessment) ก่อนยื่นคำขอ