ผู้ให้บริการคลาวด์ (Cloud Service Provider: CSP) คือ หน่วยงานของรัฐหรือเอกชนที่ทำให้บริการคลาวด์สามารถใช้ได้กับผู้ใช้บริการคลาวด์ รวมถึงจัดการทรัพยากรเหล่านี้เพื่อให้มั่นใจว่ามีความพร้อมใช้งาน ความมั่นคงปลอดภัย และความสามารถในการขยายตัวสำหรับผู้ใช้บริการคลาวด์ของตน
01วิธีการจำแนกประเภทข้อมูลหรือระบบสารสนเทศ
ผู้ให้บริการคลาวด์ต้องจำแนกประเภทบริการและระบบสารสนเทศตามระดับผลกระทบ (ต่ำ / กลาง / สูง) เพื่อกำหนดชุดมาตรการควบคุมขั้นต่ำที่บริการต้องปฏิบัติตาม โดยพิจารณาจากประเภทข้อมูลของลูกค้าและความสำคัญของบริการ
การสูญเสียความลับ ความถูกต้อง หรือความพร้อมใช้งานของข้อมูล ส่งผลกระทบจำกัดต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล และองค์กรสามารถฟื้นคืนการทำงานได้โดยง่าย
ตัวอย่าง: ข้อมูลประชาสัมพันธ์ เว็บไซต์ข้อมูลทั่วไป ระบบทดสอบภายในที่ไม่มีข้อมูลส่วนบุคคล
การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงต่อการดำเนินงาน ทรัพย์สิน หรือบุคคล อาจทำให้บริการหยุดชะงักหรือเกิดความเสียหายทางการเงิน
ตัวอย่าง: ระบบให้บริการประชาชน ข้อมูลส่วนบุคคลทั่วไป ระบบสนับสนุนการปฏิบัติงานหลัก
การสูญเสียคุณสมบัติด้านความมั่นคงปลอดภัย ส่งผลกระทบร้ายแรงอย่างยิ่งหรือถึงขั้นวิกฤตต่อภารกิจ ความมั่นคง หรือความปลอดภัยของชีวิตและทรัพย์สิน
ตัวอย่าง: โครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ข้อมูลอ่อนไหวสูง ระบบด้านความมั่นคงของประเทศ
02ขั้นตอนการขอรับรอง
- 1
จำแนกประเภทบริการและระบบ
ระบุบริการที่จะขอรับรอง และจำแนกระดับผลกระทบ (ต่ำ/กลาง/สูง) ตามประเภทข้อมูลและความสำคัญของบริการ
- 2
ปรับมาตรการควบคุมให้สอดคล้อง
จัดให้มีมาตรการควบคุมด้านเทคนิคและการบริหารจัดการให้ครบตามระดับผลกระทบที่จำแนกไว้
- 3
ยื่นคำขอรับรองต่อหน่วยรับรอง (CB)
เลือกหน่วยรับรองที่ขึ้นทะเบียน และยื่นคำขอพร้อมเอกสารขอบเขตบริการ
- 4
รับการตรวจประเมิน ณ สถานที่จริง
หน่วยรับรองตรวจประเมินสถาปัตยกรรม ศูนย์ข้อมูล และการปฏิบัติงานจริงตามขอบเขตบริการ
- 5
แก้ไขข้อบกพร่อง (ถ้ามี)
ดำเนินการแก้ไขข้อบกพร่องที่พบและส่งหลักฐานการแก้ไขภายในระยะเวลาที่กำหนด
- 6
รับใบรับรองและขึ้นทะเบียน
เมื่อผ่านการตรวจประเมิน บริการจะได้รับใบรับรองและถูกบันทึกในทะเบียนผู้ให้บริการคลาวด์
03เอกสารที่ต้องใช้
- แบบคำขอรับรองผู้ให้บริการคลาวด์ (CSP)
- เอกสารขอบเขตบริการและสถาปัตยกรรมระบบ (System Architecture)
- เอกสารการจำแนกประเภทบริการและระดับผลกระทบ
- นโยบายและมาตรการควบคุมความมั่นคงปลอดภัย (Statement of Applicability)
- รายงานการประเมินความเสี่ยงและแผนความต่อเนื่องทางธุรกิจ (BCP/DR)
- ข้อตกลงระดับการให้บริการ (SLA) และเงื่อนไขความรับผิดชอบร่วมกับลูกค้า
04เงื่อนไขการขอรับรอง
- จำแนกประเภทบริการและระบบตามระดับผลกระทบก่อนยื่นคำขอ
- จัดให้มีมาตรการควบคุมขั้นต่ำครบถ้วนตามระดับผลกระทบของบริการ
- ยื่นขอรับรองผ่านหน่วยรับรอง (CB) ที่ขึ้นทะเบียนกับ สกมช.
- คงมาตรฐานการให้บริการและเข้ารับการตรวจติดตามตลอดอายุใบรับรอง
05คุณสมบัติของผู้ขอรับรอง
- เป็นนิติบุคคลที่ให้บริการคลาวด์ (IaaS / PaaS / SaaS) อย่างเป็นทางการ
- มีศูนย์ข้อมูลหรือโครงสร้างพื้นฐานที่มีมาตรการรักษาความมั่นคงปลอดภัย
- มีทีมงานด้านความมั่นคงปลอดภัยและการตอบสนองต่อเหตุการณ์ (Incident Response)
- มีการกำหนดขอบเขตบริการ (Scope) ที่จะขอรับรองอย่างชัดเจน
06ค่าธรรมเนียม
ค่าธรรมเนียมการขอรับรองผู้ให้บริการคลาวด์ ขึ้นกับระดับผลกระทบและขอบเขตบริการ (อัตราตัวอย่างเพื่อการออกแบบ)
| รายการ | ค่าธรรมเนียม |
|---|
| บริการระดับผลกระทบต่ำ (Low) | ตามประกาศ |
| บริการระดับผลกระทบกลาง (Moderate) | ตามประกาศ |
| บริการระดับผลกระทบสูง (High)รวมการตรวจประเมิน ณ ศูนย์ข้อมูล | ตามประกาศ |
| ค่าธรรมเนียมการตรวจติดตามรายปี | ตามรอบ |
* ค่าธรรมเนียมการตรวจประเมินเรียกเก็บโดยหน่วยรับรอง (CB) ตามจำนวนวันและขอบเขตงาน
07คำแนะนำในการเตรียมตัว
1กำหนดขอบเขตบริการ (Scope) และจำแนกระดับผลกระทบให้ชัดเจนตั้งแต่ต้น
2จัดทำเอกสารสถาปัตยกรรมระบบและ Statement of Applicability ให้เป็นปัจจุบัน
3ทดสอบแผนความต่อเนื่องทางธุรกิจและการกู้คืนระบบ (BCP/DR) ก่อนตรวจประเมิน
4ทบทวนเงื่อนไขความรับผิดชอบร่วม (Shared Responsibility) กับลูกค้า
5ประเมินความพร้อมภายในและปิดช่องว่าง (Gap Assessment) ก่อนยื่นคำขอ