-๑๑- ๗. การรบั รองคกู ุญแจใหม (Certificate Re-key) เนอ้ื หาสว นนีค้ วรใหขอมลู เกย่ี วกับการสรา งคูกุญแจใหม รวมถงึ การออกใบรบั รองอเิ ล็กทรอนกิ ส ใหมเพอื่ รองรับคกู ุญแจใหม โดยผใู ชบริการหรอื บคุ คลอื่น ๗.๑ กรณีตางๆ ท่ีผูใหบริการออกใบรับรองอิเล็กทรอนิกสสามารถหรือตองสรางคูกุญแจ และ ออกใบรับรองอเิ ลก็ ทรอนกิ สเ พอ่ื รองรบั คูก ุญแจใหมน ี้ เชน กรณขี องการเพิกถอนใบรับรอง อิเล็กทรอนิกส หรือการหมดอายุการใชงานของคูกญุ แจ ๗.๒ การกาํ หนดใหบ ุคคลใดสามารถขอใบรับรองอิเล็กทรอนิกสเพอ่ื รองรับคูกญุ แจใหม ๗.๓ ควรมวี ธิ ีการแจง การออกใบรบั รองอิเลก็ ทรอนกิ สใ หมใหผ ใู ชบริการทราบ ๗.๔ ควรระบุวิธีการยอมรบั ใบรับรองอิเลก็ ทรอนกิ สท ผ่ี ใู หบ ริการออกใบรบั รองอิเลก็ ทรอนกิ ส เพ่ือรองรับคกู ุญแจใหม ๗.๕ ควรอธบิ ายเก่ยี วกับการเผยแพรใ บรับรองอิเล็กทรอนกิ สต ลอดจนวธิ กี ารแจง บคุ คล ที่เกีย่ วขอ งใหท ราบถงึ การออกใบรับรองอเิ ล็กทรอนิกสเ พือ่ รองรับคกู ญุ แจใหม ๘. การแกไ ขเปลย่ี นแปลงใบรับรองอเิ ลก็ ทรอนกิ ส (Certificate Modification) เน้อื หาสว นนค้ี วรใหข อ มลู เกยี่ วกบั การออกใบรับรองอิเลก็ ทรอนกิ สใหมอ ันเน่อื งมาจากการแกไข เปลยี่ นแปลงขอ มลู ในใบรบั รองอเิ ลก็ ทรอนกิ สท ไ่ี มใชกุญแจสาธารณะของผูใชบรกิ าร เชน ๘.๑ กรณีตา งๆ ท่ีผูใหบ ริการออกใบรับรองอิเล็กทรอนิกสอนุญาตใหผูใชบริการสามารถแกไข เปลี่ยนแปลงขอมูลในใบรับรองอิเล็กทรอนิกสได เชน การเปลี่ยนช่ือ การเปล่ียนแปลง Distinguished Name และการเปลยี่ นบทบาทภาระหนาท่ีในที่ทาํ งาน ๘.๒ การกําหนดใหบุคคลใดสามารถขอแกไขเปลี่ยนแปลงใบรับรองอิเล็กทรอนิกสได เชน ผูใชบรกิ าร เจา หนา ท่ฝี า ยบคุ คล หรือเจา หนา ทีร่ บั ลงทะเบยี น เปน ตน ๘.๓ ควรมีวธิ กี ารแจง การออกใบรับรองอเิ ล็กทรอนิกสใหมใหผ ูใ ชบรกิ ารทราบ ๘.๔ ควรระบวุ ธิ กี ารยอมรับใบรบั รองอิเลก็ ทรอนิกสทผี่ ใู หบ รกิ ารออกใหใ หม ๘.๕ ควรอธิบายเก่ียวกับการเผยแพรใบรับรองอิเล็กทรอนิกสตลอดจนวิธีการแจงบุคคล ท่ีเกยี่ วของใหทราบถึงการออกใบรบั รองอิเล็กทรอนกิ สใ หม ๙. การเพกิ ถอนและพักใชใบรบั รองอิเลก็ ทรอนิกส (Certificate Revocation and Suspension) เน้ือหาสว นนคี้ วรใหขอมูลเกยี่ วกับการเพิกถอนและการพกั ใชใบรับรองอเิ ล็กทรอนกิ ส ๙.๑ กรณีตางๆผูใหบริการออกใบรับรองอิเล็กทรอนิกส ใหมีการพักใชหรือเพิกถอนใบรับรอง อเิ ล็กทรอนกิ ส เชน การเลิกจางงานผูใชบริการ การสูญหายของอุปกรณเขารหัสลับ หรือ มเี หตุอนั ควรสงสัยวามกี ารลว งรูก ญุ แจสว นตัวโดยมชิ อบ เปน ตน ส�ำานักงานพฒั นาธุรกรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 78 สำา�นกั งานคณะกรรมการธุรกรรมทางอิเลก็ ทรอนกิ ส์
-๑๒- ๙.๒ การกําหนดใหบุคคลใดสามารถขอเพิกถอนและพักใชใบรับรองอิเล็กทรอนิกสของ ผใู ชบรกิ ารได เชน ผใู ชบรกิ าร และเจา หนา ทร่ี บั ลงทะเบียน เปนตน ๙.๓ ควรมีการระบุกระบวนการขอเพิกถอนและพักใชใบรับรองอิเล็กทรอนิกส เชน การกําหนดใหเจา หนา ทรี่ ับลงทะเบยี น หรือผูใ ชบ ริการตองลงลายมือช่ือกํากับคําขอเพิกถอน ใบรับรองอิเลก็ ทรอนกิ ส เปน ตน ๙.๔ ควรมกี ารกําหนดระยะเวลาท่ีผูใชบริการสามารถขอเพิกถอนใบรบั รองอเิ ลก็ ทรอนิกสไ ด ๙.๕ ควรมีการกําหนดวิธีการท่ีคูกรณีท่ีเกี่ยวของสามารถตรวจสอบสถานะของใบรับรอง อเิ ลก็ ทรอนกิ สได ๙.๖ ในกรณีที่มีการใช Certificate Revocation List (CRL) ในการเผยแพรใบรับรอง อิเล็กทรอนิกสท่ีไดเพิกถอนและพักใช ควรมีการกําหนดความถ่ีของการเผยแพรขอมูล ดังกลาว ระยะเวลาระหวางการสราง CRL และเวลาท่ีเผยแพร CRL ใหสาธารณะทราบ และถา มีการใหบ ริการตรวจสอบสถานะของใบรบั รองอิเล็กทรอนกิ สแบบออนไลน ก็ควรแจง ใหส าธารณะทราบถึงวธิ กี ารใชง าน เงือ่ นไข และขอ กําหนดทเ่ี กีย่ วของดวย ๙.๗ ควรกําหนดระยะเวลาการพกั ใชใ บรบั รองอิเลก็ ทรอนกิ ส ๑๐. บรกิ ารตรวจสอบสถานะของใบรบั รองอิเล็กทรอนิกส (Certificate Status Services) ขอมูลสวนน้ีกลาวถึงบริการตรวจสอบสถานะของใบรับรองอิเล็กทรอนิกสสําหรับคูกรณี ท่เี กีย่ วขอ ง และควรมปี ระเดน็ ดงั ตอไปน้ี ๑๐.๑ ลกั ษณะของบริการตรวจสอบสถานะของใบรบั รองอิเลก็ ทรอนิกส และสภาพพรอมใชงาน ของระบบบริการ รวมถึงนโยบายรองรบั กรณีที่ระบบไมส ามารถใหบ ริการได ๑๐.๒ ลกั ษณะของบรกิ ารอนื่ ทีเ่ กี่ยวของ ๑๑. การเลกิ ใชบริการใบรบั รองอเิ ลก็ ทรอนิกส (End of Subscription) ขอ มลู สวนน้กี ลาวถึงขั้นตอนทผี่ ใู ชบริการปฏิบัติในการเลิกใชใบรับรองอิเล็กทรอนิกสซ่ึงอาจมี สาเหตุมาจากการหมดอายุของใบรับรองอิเล็กทรอนิกส หรือการเลิกใหบริการโดยผูใหบริการ ออกใบรับรองอเิ ลก็ ทรอนกิ ส ๑๒. การเก็บรักษาและการกูคนื กญุ แจ (Key Escrow and Recovery) ผใู หบ รกิ ารออกใบรับรองอิเล็กทรอนิกสควรระบุนโยบายเก่ียวกับการเก็บรักษาและการกูคืน กญุ แจสวนตัว และการปองกนั Session Key (Session Key Encapsulation) สำา�นกั งานพัฒนาธรุ กรรมทางอเิ ล็กทรอนกิ ส์ (องค์การมหาชน) หนา้ 79 ส�าำ นักงานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์
-๑๓- บทที่ ๕ การควบคุมความมั่นคงปลอดภัยของเคร่ืองมืออุปกรณ การบริหารจัดการ และ การดําเนนิ งาน (Facility, Management, and Operational Controls) สําหรบั เนอื้ หาในบทน้ีจะครอบคลมุ การควบคุมและการรกั ษาความมั่นคงปลอดภัยทางกายภาพ สําหรับกรณีที่ผูใหบริการออกใบรับรองอิเล็กทรอนิกสตองใชในการสรางกุญแจ (Key Generation) การยืนยนั ตัวบคุ คล (Subject Authentication) การออกใบรับรองอิเล็กทรอนิกส (Certificate Issuance) การเพกิ ถอนใบรับรองอเิ ล็กทรอนกิ ส (Certificate Revocation) การตรวจสอบระบบและเกบ็ รักษาขอมูล (Auditing and Archiving) ใหม นั่ คงปลอดภัย ดังน้ัน จึงควรมีการกําหนดวิธีการในการรักษาความมั่นคงปลอดภัยของบุคคลที่เกี่ยวของ เพ่อื สรางความเช่อื มนั่ ในการใชงานใบรับรองอิเลก็ ทรอนิกส และปอ งกนั มใิ หม กี ารบกุ รุก หรือเขาถงึ ระบบ หรือลวงรูขอมูลในระบบการใหบริการของผูใหบริการออกใบรับรองอิเล็กทรอนิกส รวมท้ังปองกัน มใิ หเกิดความผิดพลาดในขอ มูลท่ใี ชใ นการสรางใบรับรองอเิ ล็กทรอนกิ ส หรือรายการเพิกถอนใบรับรอง อิเล็กทรอนิกสกรณีที่มีการลว งรูกุญแจสวนตัวของผูใหบรกิ ารออกใบรบั รองอเิ ล็กทรอนิกสโ ดยมิชอบ ทงั้ น้ี ความม่ันคงปลอดภัยทางกายภาพ (Physical Security Controls) น้ัน ครอบคลุมในเรื่อง ดังตอไปนี้ ๑. สถานทีต่ ้งั หรอื การกอสรางสาํ นักงานในการใหบรกิ าร (Site Location and Construction) เน้ือหาในสวนน้ีควรมีการกําหนดพ้ืนที่ที่มีการรักษาความมั่นคงปลอดภัยเปนพิเศษ (High Security Zone) หรือการใชหองและตูนิรภัย การติดตั้งระบบโทรทัศนวงจรปด และระบบตรวจจับ การบุกรุกทางกายภาพ เปน ตน ๒. การเขา ถึงทางกายภาพ (Physical Access) ควรกําหนดเกี่ยวกับการเขาออกระหวางพื้นท่ีสํานักงานกับพื้นที่ที่มีการรักษาความมั่นคง ปลอดภัยเปนพิเศษ การเคล่ือนยายจากพ้ืนท่ีหนึ่งไปยังอีกพ้ืนที่หนึ่ง ใหมีการปองกันการเขาถึงทาง กายภาพ เชน การพิสูจนต ัวบคุ คลกอ นอนญุ าตใหเขา ถงึ ระบบใหบ ริการได อาจทําไดโ ดยการใชบ ัตรแถบ แมเหลก็ และการตรวจสอบลายนิ้วมอื เปน ตน นอกจากน้ี ยังควรมกี ารคํานึงถึงการบริหารจัดการระบบ ไฟฟา และระบบปรับอากาศ การปองกันภัยจากน้ํา การจดั เก็บ Backup Media ไวในสถานทอ่ี น่ื ที่ไดรับ การปองกันการเขาถงึ ปอ งกันภยั จากไฟและน้ํา ๓. การควบคมุ ความม่ันคงปลอดภยั ดานกายภาพ (Physical Security Controls) ผูใหบริการออกใบรับรองอิเล็กทรอนิกสควรบรรยายวิธีการควบคุมดานกายภาพของสถานที่ ประกอบการในหวั ขอ ดงั ตอไปน้ี ๓.๑ สถานท่ตี ง้ั ของผใู หบ รกิ ารออกใบรับรองอเิ ลก็ ทรอนกิ ส และการจัดแบงพ้ืนที่ตามระดับของ ความมั่นคงปลอดภยั ที่ตอ งการ ๓.๒ การควบคุมการเขาถงึ พ้ืนท่ที ่ีตองการระดบั ความม่ันคงปลอดภัยที่ตา งกัน ส�าำ นักงานพฒั นาธรุ กรรมทางอเิ ล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 80 สำ�านกั งานคณะกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส์
-๑๔- ๓.๓ การดแู ลเรอ่ื งพลงั งานไฟฟา การไหลเวียนของน้ํา การควบคุมสภาพอากาศ อุณหภูมิและ ความชื้นสัมพัทธ การปอ งกันการเกดิ อัคคภี ัย เพอ่ื ปองกันการหยุดชะงักของการใหบริการ จากเหตเุ หลานี้ ๓.๔ การเก็บรักษาส่ือที่ใชเก็บขอมูลของผูใหบริการออกใบรับรองอิเล็กทรอนิกสใหม่ันคง ปลอดภยั ตลอดจนการกําหนดใหมีการสํารองขอมูลนอกสถานที่ประกอบการเพ่ือปองกัน การสูญเสยี หรอื สูญหายของขอ มลู ๔. การควบคมุ กระบวนการตา งๆ ในการดาํ เนินการ (Procedural Controls) ผูใหบ ริการออกใบรับรองอิเล็กทรอนิกสควรมีการจัดบทบาทและหนาที่ของบุคลากรในองคกร ใหเ หมาะสม และกําหนดนโยบายเกีย่ วกบั การทํางานของบุคลากรในแตละบทบาท เชน วิธีการระบุและ ยืนยันตัวบุคคล หรือวิธีการเขาถึงขอมูลสําคัญโดยบุคคลในบทบาทตางๆ โดยการแบงแยกหนาท่ี ซ่งึ ไมอ นญุ าตใหบ คุ คลหน่ึงรับหนา ทีใ่ นหลายบทบาทดว ยเหตุผลดา นความมัน่ คงปลอดภยั ของขอมลู ๕. การกูคืนระบบอันเกิดจากพฤติการณท่ีกระทบตอความม่ันคงปลอดภัยของขอมูลและ ภัยพบิ ตั ิอันเกิดแกระบบ (Compromise and Disaster Recovery) ผใู หบ รกิ ารออกใบรับรองอิเล็กทรอนิกสควรมีนโยบายในการกูคืนระบบอันเกิดจากพฤติการณ ท่ีกระทบตอความม่ันคงปลอดภัยของขอมูลและภัยพิบัติอันเกิดแกระบบ เชน ขอมูลถูกทําลาย อนั เนือ่ งมาจากอบุ ตั ิเหตุหรอื สาเหตุอ่ืนใด เพ่ือใหการใหบรกิ ารไมหยดุ ชะงัก ๖. การเลิกกิจการของผใู หบริการออกใบรบั รองอิเล็กทรอนกิ สแ ละเจา หนา ท่รี ับลงทะเบยี น (CA or RA Termination) ในกรณีท่ีผูใหบริการออกใบรับรองอิเล็กทรอนิกสหรือเจาหนาท่ีรับลงทะเบียนเลิกกิจการ จะตองมีการแจงใหบุคคลที่เก่ียวของทราบ รวมถึงผูท่ีรับผิดชอบขอมูลของผูใหบริการออกใบรับรอง อิเล็กทรอนิกสและเจาหนาทรี่ บั ลงทะเบียนเพ่อื ใหเกดิ ผลกระทบตอ ผใู ชบ ริการนอยทส่ี ดุ บทที่ ๖ การควบคุมความมัน่ คงปลอดภัยดานเทคนคิ (Technical Security Controls) สาํ หรบั เนอ้ื หาในสวนนเ้ี ปนการกาํ หนดมาตรการดานการรักษาความม่ันคงปลอดภัยของกุญแจ และขอมลู สาํ หรับอนุญาตใหใ ชก ญุ แจ เชน PIN และ Password และประเด็นตางๆ ทเี่ กี่ยวกบั การบริหาร จดั การกญุ แจ ๑. การสรา งและตดิ ตงั้ คกู ญุ แจ (Key Pair Generation and Installation) การสรา งและการตดิ ตัง้ คกู ญุ แจมปี ระเดน็ ทต่ี อ งพจิ ารณาและกาํ หนดเปนนโยบาย ดงั ตอ ไปนี้ ๑.๑ ใครเปนผสู รา งคูก ญุ แจใหผ ูใชบ ริการ และสรางโดยซอฟตแวรห รอื ฮารดแวร ๑.๒ วิธกี ารทีผ่ ูใชบรกิ ารจะไดรบั กุญแจสวนตวั ของตนแบบม่ันคงปลอดภัยเปน ไปไดอยา งไรบาง สำา�นักงานพฒั นาธุรกรรมทางอเิ ล็กทรอนกิ ส์ (องค์การมหาชน) หนา้ 81 สำ�านกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนิกส์
-๑๕- ๑.๓ วธิ ีการท่ีผูใหบริการออกใบรับรองอิเล็กทรอนิกสจะไดรับกุญแจสาธารณะของผูใชบริการ แบบมั่นคงปลอดภัยเปนไปไดอ ยา งไรบาง ๑.๔ คกู รณที เ่ี กี่ยวของจะไดรับกุญแจสาธารณะของผใู หบริการออกใบรับรองอิเลก็ ทรอนิกสแบบ มัน่ คงปลอดภยั เปนไปไดอ ยางไรบา ง ๑.๕ ความยาวของคูกุญแจเปน เทา ใด เชน กญุ แจอาจมีความยาว 1,024 บติ RSA และ 1,024 บิต DSA ๑.๖ ใครเปนผูท่ีกําหนดพารามิเตอรของกุญแจสาธารณะ และมีการตรวจสอบคุณภาพของ พารามเิ ตอรร ะหวางการสรางกุญแจหรือไม ๑.๗ วัตถุประสงคท อี่ าจจะนําคกู ุญแจไปใช หรอื วัตถปุ ระสงคทคี่ วรจํากดั การใชคูกุญแจคืออะไร สาํ หรบั ใบรบั รองตาม X.509 นั้นวัตถุประสงคเ หลา นคี้ วรจะสอดคลองกับการใชงานกุญแจ ตามมาตรฐาน X.509 เวอรช่นั 3 ๒. การปอ งกนั กญุ แจสว นตัว (Private Key Protection) และการจดั การควบคุมชน้ิ สว น สําหรับการเขา รหัสลับ (Cryptographic Module Engineering Control) ในสว นนค้ี วรกาํ หนดวิธกี ารปอ งกันกุญแจสวนตัวและการใชงานชิ้นสวนสําหรับการเขารหัสลับ ของผูใหบริการออกใบรับรองอิเล็กทรอนิกส เจาหนาที่รับลงทะเบียน ผูใชบริการ และผูใหบริการเก็บ ขอมูล โดยคํานึงถึงความมั่นคงปลอดภัยและความเสียหายอันเกิดจากการเก็บรักษากุญแจสวนตัว การสํารองกุญแจสวนตัว และการบันทึกถาวรกุญแจสว นตัว ทัง้ น้ี ใหพ ิจารณาคําถาม ดงั ตอไปนี้ ๒.๑ ถามีการใชงานชิ้นสวนสําหรับการเขารหัสลับ (อาจเปนซอฟตแวร ฮารดแวร และ หรือ เฟรมแวร) ควรจะอางอิงตามมาตรฐานใด ๒.๒ จําเปนตองมีการควบคุมการเขาถึงกุญแจสวนตัว โดยผูมีสิทธิมากกวา ๑ คนหรือไม (แบบ m out of n) ๒.๓ มีนโยบายในการเก็บรกั ษากญุ แจสวนตัวหรอื ไม (Key Escrow) ๒.๔ มนี โยบายในการสาํ รองกญุ แจสวนตัวหรือไม (Private Key Backup) ๒.๕ มนี โยบายในการบันทกึ ถาวรกุญแจสว นตัวหรอื ไม (Private Key Archival) ๒.๖ ในกรณใี ดบา งทีจ่ ะมกี ารถายโอนกุญแจสว นตัวเขาไปในหรือออกจากชิน้ สว นสาํ หรบั เขา รหสั ลบั ๒.๗ การจัดเก็บกุญแจสวนตัวในชิ้นสวนสําหรับเขารหัสลับ (Private Key Storage in Cryptographic Module) จะทําดวยวิธีใด เชน เก็บในรูปแบบขอมูลธรรมดาท่ีอานเขาใจได (Plaintext) รปู แบบของขอมูลทีม่ ีการเขารหัสลับ (Encrypted) หรอื การแยกกุญแจ (Split Key) เปน ตน ๒.๘ ใครเปนผทู ม่ี ีสทิ ธใิ นการใชง านกุญแจสวนตัว ดว ยวธิ อี ยางไร ๒.๙ ใครเปน ผูมสี ทิ ธใิ นการยกเลกิ การใชง านกญุ แจสว นตวั ดวยวธิ ีอยา งไร ๒.๑๐ ใครมสี ทิ ธทิ าํ ลายกญุ แจสวนตัว ดว ยวิธีอยางไร ส�ำานกั งานพฒั นาธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หน้า 82 สำ�านักงานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
-๑๖- ๒.๑๑ รายละเอียดความสามารถของชิ้นสวนสําหรับเขารหัสลับ เปนอยางไร (อาจอางถึง มาตรฐานทเ่ี กย่ี วของ เชน FIPS 140-1 ๓. รายละเอยี ดอ่ืนเก่ียวกบั การจดั การและบริหารคกู ุญแจ (Other Aspects of Key Pair Management) ในสวนน้ีควรกําหนดวิธีการในการจัดการและบริหารคูกุญแจของผูใหบริการออกใบรับรอง อิเล็กทรอนิกส เจาหนาท่ีรับลงทะเบียน ผูใชบริการ และผูใหบริการเก็บขอมูล โดยพิจารณาคําถาม ดงั ตอ ไปนี้ ๓.๑ ควรมีการเก็บบันทึกถาวรของกุญแจสาธารณะ (Public Key Archival) หรือไม ถามีใคร จะเปนผูทําหนาท่ีเก็บบันทึกถาวร และการควบคุมความมั่นคงปลอดภัยของระบบเก็บ บนั ทกึ ถาวร ทั้งในเร่ืองความจาํ เปน ในการปกปองซอฟตแวร และฮารดแวรท่ีเก่ียวของกับ การใชงานกญุ แจสาธารณะอยตู ลอดเวลา ๓.๒ ระยะเวลาใชง านของใบรับรองอเิ ล็กทรอนิกส และคกู ุญแจของผใู ชบ ริการเปนเทาใด ๔. ขอ มลู ที่ใชในการติดตงั้ ใบรบั รองของผูใชบรกิ าร (Activation Data) เน้อื หาในสว นนคี้ วรกําหนดวธิ กี ารปอ งกันขอมูลท่ีจําเปนตองใชในการติดต้ังใบรับรองของผูใช บริการ (Activation Data) ซึ่งอาจหมายถึง รหัสอางอิง (Reference Code) และรหัสติดตั้ง (Installation Code) เพ่อื ใชในการยืนยันตวั ผใู ชบรกิ ารในข้นั ตอนการตดิ ตง้ั ใบรับรอง ซึ่งเปน ขอมูลท่ีผูใชบริการไดรับ จากผใู หบ รกิ ารออกใบรบั รองอเิ ลก็ ทรอนิกสโ ดยตรงหรอื จากเจา หนาท่รี ับลงทะเบียน ๕. การควบคุมความม่นั คงปลอดภัยของระบบคอมพิวเตอร (Computer Security Controls) เนื้อหาในสวนนี้ควรอธิบายการควบคุมความม่ันคงปลอดภัยของระบบคอมพิวเตอร เพ่ือใหเกิด ความนาเช่ือถือของระบบผใู หบรกิ ารออกใบรบั รองอเิ ลก็ ทรอนกิ ส โดยมีการควบคุมการเขาถึง (Access Control) มีการตรวจสอบ (Audit) ระบบของผใู หบริการออกใบรับรองอิเล็กทรอนิกส การยืนยันตัวบุคคล (Identification และ Authentication) การทดสอบระบบความมั่นคงปลอดภัย (Security testing) และ ทดสอบการบุกรุกระบบ (Penetration Testing) โดยท่ีระบบการควบคุมความม่ันคงปลอดภัยนั้นตอง ไดรับการประเมินตามมาตรฐานสากล เชน The Trusted System Evaluation Criteria (TCSEC) ๖. การควบคมุ ทางเทคนคิ ของระบบใหบรกิ าร (Life Cycle Technical Controls) เน้อื หาในสว นน้ีควรจะกลาวถึงการควบคุมการพัฒนาระบบและการควบคุมการบริหารจัดการ ดานความม่ันคงปลอดภัย การควบคุมการพัฒนาระบบน้ันรวมความถึงความมั่นคงปลอดภัยของ สภาพแวดลอมในการพัฒนาระบบ บุคลากรท่ีพัฒนาระบบ และการออกแบบระบบ เปนตน การควบคุมการบริหารจัดการดานความมั่นคงปลอดภัย หมายความถึง การใชเคร่ืองมือ อุปกรณ (Tools) และกระบวนการ (procedure) เพ่ือใหเกิดความมั่นใจดานความม่ันคงปลอดภัยของ ระบบปฏบิ ัตกิ าร (Operational Systems) และระบบเครือขา ย (Networks) สา�ำ นกั งานพฒั นาธรุ กรรมทางอเิ ลก็ ทรอนิกส์ (องค์การมหาชน) หนา้ 83 สำา�นักงานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส์
-๑๗- ๗. การควบคมุ ความมั่นคงปลอดภยั ทางเครือขา ย (Network Security Controls) เน้ือหาในสวนน้ีระบุการควบคุมความม่ันคงปลอดภัยทางเครือขายของระบบผูใหบริการออก ใบรับรองอิเล็กทรอนิกส โดยปองกันมิใหเขาถึงระบบไดโดยมิชอบดวยกลไกของอุปกรณรักษาความ ม่นั คงปลอดภัยหลายสวนหลายลําดับช้ัน ไดแก อุปกรณเลือกเสนทาง (Router) ตัวปองกันการบุกรุก (Firewall) ระบบตรวจสอบผบู กุ รกุ (Intrusion Detection System: IDS) ๘. ขอ กาํ หนดสําหรับการประทับเวลาในบันทึกตา งๆ (Time-stamping) หากกําหนดใหม ีการประทบั เวลาในบนั ทกึ ตางๆ ควรระบุไวใ นสวนนี้ และกลาวถึงแหลงทม่ี าของ เวลาและความนา เชื่อถือประกอบดว ย บทท่ี ๗ การกาํ หนดรปู แบบของใบรับรองอเิ ลก็ ทรอนิกส รายการเพิกถอน และสถานะของ ใบรบั รองอิเล็กทรอนิกส (Certificate, CRL, and OCSP Profiles) ๑. รูปแบบของใบรับรองอเิ ล็กทรอนกิ ส (Certificate Profile) เนอื้ หาในสวนน้ีกําหนดรายละเอยี ดเกย่ี วกับประเด็นดังตอไปน้ี (อา งอิงตาม IETF RFC 3280) ๑.๑ เวอรชั่นของใบรบั รองอเิ ล็กทรอนกิ สทสี่ นบั สนนุ ๑.๒ ขอมูลใน Certificate Extensions และความสําคัญ (Criticality) ของขอมูลดังกลาว OID ของขน้ั ตอนวธิ กี ารเขารหัสลบั (Cryptographic Algorithm Object Identifiers) ๑.๓ รูปแบบชื่อของผูใหบริการออกใบรับรองอิเล็กทรอนิกส เจาหนาท่ีรับลงทะเบียน และ ผูใ ชบ ริการ ๑.๔ OID ของแนวนโยบายท่เี ก่ยี วขอ ง ๒. รูปแบบรายการเพกิ ถอนใบรับรอง (Certification Revocation List Profile) ๒.๑ เน้ือหาในสว นนกี้ าํ หนดรายละเอียดเกีย่ วกบั ประเดน็ ดงั ตอ ไปน้ี (อางอิงตาม IETF RFC 3280) เวอรชั่นของรายการเพกิ ถอนใบรับรองทีส่ นับสนุน และ ๒.๒ รายการเพิกถอนใบรับรอง และขอมูลใน CRL Entry Extensions และความสําคัญของ ขอ มูลดงั กลา ว (Criticality) ๓. รปู แบบโปรโตคอล OCSP (OCSP Profile) ในสวนน้แี สดงถึงเนอ้ื หาและรูปแบบของขอ มูลท่ใี ชใ นการตรวจสอบสถานะของใบรบั รองโดย ใชโ ปรโตคอล OCSP (Online Certificate Status Protocol) รวมทั้งขอมูลอืน่ ๆ เชน เวอรช่ันของ OCSP และขอมลู เพ่ิมเติมท่ีสามารถระบลุ งไปใน OCSP (อางองิ ตาม IETF RFC 2560) ส�าำ นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 84 สาำ�นักงานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนิกส์
-๑๘- บทท่ี ๘ การตรวจสอบการปฏิบัติตามกฎขอบังคับตางๆ และการประเมินความเส่ียงอ่ืนๆ (Compliance Audit and Other Assessment) สําหรับเนื้อหาในสวนน้ีจะตองกําหนดเก่ียวกับรายการที่ตองมีการประเมินความเส่ียง หรือ ระเบยี บวิธี (Methodology) ท่ใี ชใ นการประเมนิ ความเสีย่ ง เชน การประเมนิ ความเส่ยี งตามแนวทางของ WebTrust เปน ตน นอกจากนั้น ก็อาจกําหนดความถี่ของการตรวจสอบหรือประเมินความเสี่ยง ทั้งนี้ ในการ ประเมนิ นั้น กต็ องประเมนิ ตามแนวนโยบายและแนวปฏิบัติ และประเมินท้ังกอนมีการใหบริการ เมื่อมี การใหบริการ และการตรวจสอบกรณีมีความเปนไปไดที่จะมีการลวงรูโดยมิชอบอันเปนการกระทบ ถึงความม่ันคงปลอดภยั ท้ังน้ี จําเปนตองระบุคุณสมบัติของบุคลากรที่ทําหนาท่ีตรวจสอบและประเมินความเส่ียง การดําเนินการเกยี่ วกบั ผลการประเมนิ เชน การระงับการดําเนินการชั่วคราว หรอื การเพกิ ถอนใบรับรอง ท่ีออก เปนตน บทท่ี ๙ ขอ กาํ หนดอน่ื ๆ และประเดน็ กฎหมาย (Other Business and Legal Matters) สําหรับเน้ือหาในสวนน้ี จะกําหนดเกี่ยวกับการจัดเก็บคาธรรมเนียม (Fees) ความรับผิดชอบ ทางการเงิน (Financial Responsibility) ทั้งในสวนท่ีเก่ียวกับการดําเนินการหรือกรณีมีการเรียกรอง คา เสยี หายจากการใหบ รกิ ารเกิดขึน้ รวมท้ังประเดน็ ขอกฎหมายตา งๆ อยางไรก็ตาม ในการจัดทําแนวนโยบายและแนวปฏิบัติ นั้น หากผูใหบริการออกใบรับรอง อิเล็กทรอนิกส ตองการใหเอกสารฉบับดังกลาวถือเปนสัญญาฉบับหนึ่งหรือเปนสวนหนึ่งของสัญญา ในการใหบ รกิ าร กอ็ าจจําเปนตองพิจารณาเพิ่มเติมเน้ือหาเกี่ยวกับขอจํากัดความรับผิด (Limitation of Liability) ไวในแนวนโยบายหรือแนวปฏิบัติ ดวย แตหากไมประสงคใหแนวนโยบายและแนวปฏิบัติ เปน สญั ญาหรือสว นหนึง่ ของสัญญาในการใหบริการ ก็อาจจําเปนตองมกี ารจัดทําสัญญาในการใหบริการ ผใู ชบ รกิ าร หรือคกู รณีทเ่ี ก่ียวขอ งซงึ่ มีขอความกาํ หนดเกี่ยวกับขอจํากัดความรับผิดของบุคคลดังกลาว ในการใหบรกิ ารเอาไวด วย ๑. คาธรรมเนียม (Fees) สําหรับคา ธรรมเนียมในการใหบ รกิ ารนน้ั อาจกาํ หนดใหผ ใู หบริการออกใบรับรองอิเล็กทรอนิกส ซ่งึ ใหบริการออกใบรบั รองอิเลก็ ทรอนิกส ผูใหบ รกิ ารเกบ็ รกั ษาขอ มูล หรือผูใหบริการในฐานะเจาหนาที่ รับลงทะเบียน จัดเก็บคาธรรมเนียมไดจากกรณีท่ีมีการออกใบรับรองอิเล็กทรอนิกส หรือตออายุ ใบรับรองดังกลาว (Certificate Issuance or Renewal Fees) คาธรรมเนียมในการเขาถึงใบรับรอง (Certificate Access Fees) การเขาถึงขอมูลเก่ียวกับการเพิกถอนหรือสถานะลาสุดของใบรับรอง อิเล็กทรอนิกส คาธรรมเนียมสําหรับบริการอื่นๆ เชน การเขาถึงแนวนโยบายหรือแนวปฏิบัติ ทั้งนี้ ผูใหบ รกิ ารออกใบรบั รองอเิ ล็กทรอนิกส อาจจดั ทํานโยบายในการคืนคาธรรมเนยี ม (Refund Policy) ไวดว ย สำา�นักงานพฒั นาธุรกรรมทางอิเลก็ ทรอนกิ ส์ (องค์การมหาชน) หนา้ 85 สำา�นกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
-๑๙- ๒. ความรับผดิ ชอบทางการเงิน (Financial Responsibility) เนื้อหาในสวนนีค้ วรกาํ หนดข้นึ เกยี่ วกบั ความรับผิดในการดําเนินการที่เกดิ ข้นึ (Operational PKI Responsibilities) การรักษาสถานะของผใู หบ รกิ ารใหส ามารถชาํ ระหนี้และจายคา เสียหายในกรณีที่ตอง รับผิดได (to Remain Solvent and Pay Damages) ท้ังน้ี อาจมีการเพิ่มเติมเน้ือหาที่เก่ียวกับวงเงิน ประกันความเสียหายที่คุมครองความรับผิดที่เกิดขึ้น (Insurance Coverage for Liabilities) และความ รับผิดในอนาคต (Contingencies) สินทรัพยที่ปรากฏในงบดุล (Assets on The Balance Sheet) หนังสือค้ําประกัน (Surety Bond) เล็ตเตอร ออฟ เครดิต (Letter of Credit) คาสินไหมทดแทน (Indemnity) และอาจใหค วามคมุ ครองเพิม่ เติมดวยการกาํ หนดเกยี่ วกับการประกันภัย (Insurance) หรือ การใหค าํ รบั รอง (Warranty) ๓. การรักษาความลบั ของขอ มูลทางธรุ กจิ (Confidentiality of Business Information) ดว ยขอมูลบางประเภทเปนความลับทางธุรกิจที่จําเปนตองเก็บไวเปนความลับ เชน แผนทาง ธุรกิจ (Business Plan) ขอมลู การขาย (Sales Information) ความลับทางการคา (Trade Secrets) และ ขอมูลท่ีไดจากบุคคลท่ีสามภายใตขอตกลงไมเปดเผยความลับ (Nondisclosure Agreement) จงึ จําเปน ตอ งกําหนดขอบเขตในการรักษาความลับ ขอ มลู ที่อยูนอกเหนือจากขอตกลงวาดวยการรักษา ความลับ และความรับผิดของบุคคลท่ีเก่ียวของซ่ึงไดรับขอมูลลับน้ัน ทั้งนี้ อาจตองมีกลไกทําใหเกิด ความเช่ือม่ันวาจะมีการปกปองมิใหเกิดพฤติการณท่ีกระทบตอความมั่นคงปลอดภัยของขอมูล (Compromise) ๔. นโยบายในการรกั ษาความเปน สวนตัวหรอื ขอ มลู สว นบุคคล (Privacy of Personal Information) ในการใหบริการของผใู หบรกิ ารออกใบรบั รองอิเล็กทรอนิกส เจาหนา ทรี่ บั ลงทะเบียน หรือบคุ คล อ่นื ๆ ซง่ึ ใหบริการท่ีเก่ียวขอ งน้ัน จําเปนตองใหค วามสําคัญสําหรับการรักษาความเปนสวนตัวหรือเก็บ ขอ มลู สว นบุคคลของผูใชบ ริการไวเปนความลับ จะเปดเผยไดเพียงขอมูลบางอยางเทานั้น เชน ขอมูล ที่ตอ งเผยแพรโ ดยการบนั ทกึ ไวใ นใบรบั รองอิเลก็ ทรอนกิ ส ไดแก ช่ือ ชอ่ื สกุล ของผใู ชบริการ เปน ตน ดงั นน้ั การดําเนินการเก่ียวกับขอมูลสวนบุคคลจึงตองดําเนินการตามกฎหมายวาดวยการน้ัน หรอื กรณที ่ียงั ไมมีการใชบังคับกฎหมายเชนวานั้น ก็อาจจําเปนตองดําเนินการตามหลักเกณฑในการ ใหความคมุ ครองในเรอื่ งดังกลา วตามมาตรฐานสากล เชน ตามแนวทางของ OECD Guidelines ดวยเหตุน้ี ในการดําเนินการใดๆ เก่ียวกับขอมูลสวนบุคคล จึงควรไดรับความยินยอมจาก ผูใชบริการ กอนจะมีการเปดเผยขอมูลสวนบุคคลดังกลาว ทั้งน้ี จะตองกําหนดขอยกเวนกรณี ท่ีจําเปนตองมีการเปดเผยขอมูลสวนบุคคลในกรณีที่ตองดําเนินการตามกฎหมายฉบับตางๆ หรือ เมือ่ มีคําสัง่ ศาล หรือเมอ่ื มคี ําส่ังทางปกครอง เปน ตน ไวด ว ย ๕. ทรพั ยส นิ ทางปญ ญา (Intellectual Property Rights) ใหกําหนดเร่ืองทรัพยสินทางปญญา อันไดแก ลิขสิทธ์ิ สิทธิบัตร เครื่องหมายการคา หรือ ความลับทางการคาซึ่งบุคคลท่ีเก่ียวของอาจมีหรือใชสิทธิเรียกรองตามที่กําหนดไวในแนวนโยบาย สำ�านกั งานพฒั นาธุรกรรมทางอิเลก็ ทรอนิกส์ (องค์การมหาชน) หน้า 86 ส�ำานักงานคณะกรรมการธุรกรรมทางอิเล็กทรอนกิ ส์
-๒๐- แนวปฏบิ ัติ ใบรบั รองอเิ ล็กทรอนกิ ส ชื่อ กุญแจ หรอื ภายใตการอนญุ าตหรอื ท่ีกําหนดไวในขอตกลงใดๆ กับบุคคลท่ีเก่ยี วของ ๖. คํารับรอง (Representations and Warranties) ในสวนนจี้ ะกาํ หนดใหบ ุคคลที่เก่ียวของทําคํารับรองในเร่ืองตางๆ ที่กําหนดไวในแนวนโยบาย หรือแนวปฏิบัติ เชน การกาํ หนดใหผใู หบ รกิ ารออกใบรับรองอิเล็กทรอนิกส ตองใหการรับรองวา ขอมูล หรือขอเท็จจริงทบ่ี ันทึกไวในใบรบั รองอิเลก็ ทรอนกิ สนน้ั ถกู ตอง ตามทีไ่ ดม กี ารกาํ หนดใหแนวปฏบิ ัติเปน ขอตกลงในการใหบริการ รวมท้ังกรณีมีการกําหนดใหมีการใหคํารับรองท่ีกําหนดไวในสัญญาหรือ ขอตกลงอ่ืนๆ เชน ขอตกลงในการใหบริการกับผูใชบริการ (Subscriber Agreement) และขอตกลง ในการใหบรกิ ารกับคกู รณีที่เก่ียวขอ ง (Relying Party Agreement) ๗. การปฏเิ สธความรบั ผิดตามคาํ รับรอง (Disclaimers of Warranties) ในเน้อื หาของแนวนโยบายหรือแนวปฏิบัตินั้น ใหมีการกําหนดเก่ียวกับการปฏิเสธความรับผิด ตามคํารบั รองหรือกาํ หนดเน้ือหาเกี่ยวกบั เรือ่ งดงั กลา วไวใ นสญั ญาในการใหบริการฉบับตา ง ๆ ๘. ขอ จาํ กัดความรับผดิ (Limitations of Liability) ในการใหบริการน้ัน อาจมกี ารกําหนดเก่ียวกบั ขอจาํ กัดความรบั ผดิ ไวด ว ยกไ็ ด โดยอาจพจิ ารณา จากลักษณะของการจํากัดความรับผิด และจํานวนเงินคาเสียหายท่ีจํากัดความรับผิด เชน คาเสียหาย อันเนื่องมาจากการผิดสัญญา (Incidental Damages) คาเสียหายจากการสูญเสียกําไรในอนาคต (Consequential Damages) ๙. คาสนิ ไหมทดแทน (Indemnities) สําหรับการชดใชคาสินไหมทดแทนน้ัน อาจมีการกําหนดใหคูสัญญาฝายใดตองรับผิด ทั้งน้ี โดยอาจมกี ารกําหนดไวในแนวนโยบาย แนวปฏบิ ัติ หรอื สัญญา หรอื ขอตกลงตางๆ เชน การกําหนดให ผูใชบรกิ ารตอ งรบั ผิดในการชดใชคาสินไหมทดแทนกรณที ่ผี ูใ ชบ ริการไดแถลงขอ มลู หรือขอเท็จจริงของ ตนท่ีตองบันทึกไวในใบรับรองอิเล็กทรอนิกสเปนเท็จหรือไมตรงกับความจริง หรือกรณีท่ีคูกรณี ท่ีเกี่ยวของตองรับผิดชดใชคาสินไหมทดแทนที่เกิดข้ึนกับผูใหบริการออกใบรับรองอิเล็กทรอนิกส ในกรณีทไ่ี มตรวจสอบการเพิกถอนใบรับรองอิเล็กทรอนกิ ส สําหรบั ในบทที่ ๙ น้ี นอกจากหัวขอ ขางตนแลว อาจมกี ารกาํ หนดเน้อื หาเกี่ยวกับการเลิกสัญญา การติดตอสื่อสารระหวางผูใหบริการและผูใชบริการ การแกไขปรับปรุงแนวนโยบาย หรือแนวปฏิบัติ การระงบั ขอ พพิ าท กฎหมายท่ีใชบังคับ รวมทั้งเน้ือหาอื่นๆ ที่ผูใหบริการออกใบรับรองอิเล็กทรอนิกส ประสงคจ ะกาํ หนดเพ่มิ เตมิ ไดอ ีกดว ย เอกสารอา งองิ Internet X.509 Public Key Infrastructure Certificate Policy and Certification Practices Framework (RFC 3647) สำ�านกั งานพัฒนาธุรกรรมทางอิเลก็ ทรอนกิ ส์ (องค์การมหาชน) หน้า 87 สาำ�นกั งานคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์
พระราชกฤษฎกี า กำหนดประเภทธุรกรรมในทางแพง และพาณิชยท ย่ี กเวน มิใหน ำกฎหมายวาดว ยธุรกรรมทางอิเลก็ ทรอนกิ สม าใชบงั คับ พ.ศ. ๒๕๔๙
ช่อื กฎหมาย พระราชกฤษฎีกากาํ หนดประเภทธรุ กรรมในทางแพง และพาณิชยทย่ี กเวน มใิ หนํา กฎหมายวาดวยธรุ กรรมทางอิเล็กทรอนิกสมาใชบ งั คบั พ.ศ. ๒๕๔๙ ประกาศในราชกิจจานุเบกษา เลม ๑๒๓ / ตอนที่ ๒๖ ก / หนา ๑๘ / วันที่ ๑๕ มนี าคม ๒๕๔๙ เรมิ่ บงั คับใช วนั ท่ี ๑๖ มนี าคม ๒๕๔๙ ผูรกั ษาการ นายกรฐั มนตรี สำา�นักงานพฒั นาธุรกรรมทางอิเลก็ ทรอนิกส์ (องค์การมหาชน) หน้า 89 สำา�นักงานคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๑๘ ๑๕ มนี าคม ๒๕๔๙ ราชกิจจานเุ บกษา พระราชกฤษฎกี า กําหนดประเภทธุรกรรมในทางแพงและพาณชิ ยท ่ียกเวนมใิ หน าํ กฎหมายวา ดวยธรุ กรรมทางอิเล็กทรอนิกสมาใชบงั คับ พ.ศ. ๒๕๔๙ ภมู ิพลอดุลยเดช ป.ร. ใหไว ณ วนั ท่ี ๓ มนี าคม พ.ศ. ๒๕๔๙ เปนปท่ี ๖๑ ในรชั กาลปจจบุ นั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหป ระกาศวา โดยทีเ่ ปน การสมควรกําหนดประเภทธรุ กรรมในทางแพงและพาณชิ ยท่ยี กเวน มิใหนํากฎหมาย วา ดวยธุรกรรมทางอเิ ล็กทรอนิกสม าใชบงั คับ อาศัยอํานาจตามความในมาตรา ๒๒๑ ของรัฐธรรมนูญแหงราชอาณาจกั รไทย และมาตรา ๓ วรรคหน่ึง แหง พระราชบัญญัติวา ดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ อันเปนกฎหมายท่ีมี บทบญั ญัติบางประการเกยี่ วกบั การจํากดั สทิ ธแิ ละเสรีภาพของบุคคล ซ่ึงมาตรา ๒๙ ประกอบกับมาตรา ๕๐ ของรัฐธรรมนูญแหงราชอาณาจักรไทย บัญญัติใหกระทําไดโดยอาศัยอํานาจตามบทบัญญัติแหงกฎหมาย จึงทรงพระกรณุ าโปรดเกลา ฯ ใหต ราพระราชกฤษฎกี าขึ้นไว ดงั ตอ ไปน้ี มาตรา ๑ พระราชกฤษฎีกาน้ีเรียกวา “พระราชกฤษฎีกากําหนดประเภทธุรกรรมในทางแพง และพาณชิ ยท ยี่ กเวน มิใหน ํากฎหมายวาดว ยธรุ กรรมทางอเิ ลก็ ทรอนิกสมาใชบังคบั พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกาน้ีใหใชบังคับตั้งแตวันถัดจากวันประกาศในราชกิจจานุเบกษา เปน ตนไป สำ�านักงานพัฒนาธรุ กรรมทางอเิ ล็กทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 90 ส�ำานกั งานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๑๙ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานุเบกษา มาตรา ๓ มิใหนําบทบัญญัติตามกฎหมายวาดวยธุรกรรมทางอิเล็กทรอนิกสมาใชบังคับ แกธุรกรรมดังตอ ไปนี้ (๑) ธุรกรรมเกยี่ วกับครอบครวั (๒) ธุรกรรมเกีย่ วกับมรดก มาตรา ๔ ใหนายกรฐั มนตรรี ักษาการตามพระราชกฤษฎกี าน้ี ผรู ับสนองพระบรมราชโองการ พันตาํ รวจโท ทักษิณ ชินวัตร นายกรัฐมนตรี สำ�านกั งานพฒั นาธุรกรรมทางอเิ ล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 91 ส�ำานักงานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนิกส์
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๒๐ ๑๕ มนี าคม ๒๕๔๙ ราชกิจจานเุ บกษา หมายเหตุ :- เหตุผลในการประกาศใชพระราชกฤษฎีกาฉบับน้ี คือ ปจจุบัน แมวาพระราชบัญญัติวาดวย ธุรกรรมทางอเิ ล็กทรอนิกส พ.ศ. ๒๕๔๔ ไดบัญญตั ริ ับรองสถานะทางกฎหมายของขอมูลอเิ ล็กทรอนกิ สแ ละ ลายมือชื่ออิเล็กทรอนิกสใหเทาเทียมกับธุรกรรมที่ทําบนกระดาษและการลงลายมือช่ือไวแลวก็ตาม แตเ นอ่ื งจากการทาํ ธุรกรรมบางประเภทยังไมเหมาะสมที่จะใหก ระทาํ ไดดว ยวธิ ีการทางอเิ ลก็ ทรอนกิ ส สมควร ตราพระราชกฤษฎีกากําหนดประเภทธุรกรรมในทางแพงและพาณชิ ยท ่ยี กเวน มิใหนาํ กฎหมายวาดวยธุรกรรม ทางอิเล็กทรอนิกสม าใชบ ังคบั จึงจาํ เปน ตอ งตราพระราชกฤษฎกี าน้ี สำา�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ (องคก์ ารมหาชน) หน้า 92 ส�ำานักงานคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์
พระราชกฤษฎีกากำหนดหลกั เกณฑแ ละวิธกี าร ในการทำธรุ กรรมทางอเิ ลก็ ทรอนิกสภ าครัฐ พ.ศ. ๒๕๔๙
ช่ือกฎหมาย พระราชกฤษฎีกากําหนดหลักเกณฑและวธิ ีการในการทาํ ธุรกรรมทางอเิ ล็กทรอนิกส ภาครัฐ พ.ศ. ๒๕๔๙ ประกาศในราชกิจจานุเบกษา เลม ๑๒๔ / ตอนท่ี ๔ ก / หนา ๑ / วนั ที่ ๑๐ มกราคม ๒๕๕๐ เร่ิมบังคบั ใช วนั ที่ ๑๐ มกราคม ๒๕๕๐ ผูรกั ษาการ นายกรฐั มนตรี ส�ำานักงานพัฒนาธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 94 สำ�านกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๔ ตอนท่ี ๔ ก หนา ๑ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา พระราชกฤษฎีกา กําหนดหลกั เกณฑและวธิ ีการในการทาํ ธุรกรรมทางอิเลก็ ทรอนิกสภ าครัฐ พ.ศ. ๒๕๔๙ ภมู พิ ลอดลุ ยเดช ป.ร. ใหไว ณ วนั ท่ี ๒๖ พฤศจิกายน พ.ศ. ๒๕๔๙ เปน ปท ่ี ๖๑ ในรัชกาลปจ จบุ นั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหประกาศวา โดยทเ่ี ปนการสมควรกําหนดหลกั เกณฑแ ละวธิ กี ารในการทาํ ธรุ กรรมทางอเิ ลก็ ทรอนกิ สภ าครฐั อาศัยอํานาจตามความในมาตรา ๑๖ ของรัฐธรรมนูญแหงราชอาณาจักรไทย (ฉบับช่ัวคราว) พุทธศักราช ๒๕๔๙ และมาตรา ๓๕ วรรคหนึ่ง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ จึงทรงพระกรณุ าโปรดเกลา ฯ ใหต ราพระราชกฤษฎกี าขึน้ ไว ดังตอ ไปน้ี มาตรา ๑ พระราชกฤษฎีกานี้เรียกวา “พระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการ ในการทาํ ธรุ กรรมทางอิเลก็ ทรอนกิ สภาครฐั พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกานใ้ี หใชบงั คบั ตัง้ แตว ันประกาศในราชกจิ จานุเบกษาเปนตน ไป มาตรา ๓ ในการทําธุรกรรมทางอิเลก็ ทรอนกิ สภ าครฐั หนวยงานของรัฐตองจัดใหมีระบบ เอกสารทท่ี ําในรูปของขอ มลู อิเลก็ ทรอนิกสในลักษณะ ดังตอไปนี้ สำา�นกั งานพฒั นาธุรกรรมทางอเิ ล็กทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 95 สำา�นกั งานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๒ ๑๐ มกราคม ๒๕๕๐ ราชกิจจานเุ บกษา (๑) เอกสารที่ทําในรูปของขอมูลอิเล็กทรอนิกสน้ันตองอยูในรูปแบบที่เหมาะสม โดยสามารถ แสดงหรืออางอิงเพื่อใชในภายหลังและยังคงความครบถวนของขอความในรูปแบบของขอมูล อเิ ลก็ ทรอนิกส (๒) ตองกําหนดระยะเวลาเริ่มตนและสิ้นสุดในการยื่นเอกสารท่ีทําในรูปของขอมูล อิเล็กทรอนิกส โดยปกติใหยึดถือวันเวลาของการปฏิบัติงานหนวยงานของรัฐน้ันเปนหลัก และอาจ กําหนดระยะเวลาในการดําเนินการพิจารณาของหนวยงานของรัฐดวยวิธีการทางอิเล็กทรอนิกสไวดวย กไ็ ด เวนแตจะมีกฎหมายในเร่ืองนั้นกาํ หนดไวเ ปนอยางอ่ืน (๓) ตองกําหนดวิธีการที่ทําใหสามารถระบุตัวเจาของลายมือชื่อ ประเภท ลักษณะหรือ รปู แบบของลายมอื ชือ่ อิเลก็ ทรอนกิ ส และสามารถแสดงไดว าเจา ของลายมือช่อื รับรองขอ ความในขอมลู อิเลก็ ทรอนกิ ส (๔) ตองกําหนดวิธีการแจงการตอบรับดวยวิธีการทางอิเล็กทรอนิกสหรือดวยวิธีการอื่นใด เพอื่ เปน หลกั ฐานวาไดมีการดําเนนิ การดวยวธิ ีการทางอิเลก็ ทรอนกิ สไปยงั อีกฝา ยหน่งึ แลว มาตรา ๔ นอกจากที่บัญญัติไวในมาตรา ๓ ในกรณีท่ีหนวยงานของรัฐจัดทํากระบวนการ พิจารณาทางปกครองโดยวิธีการทางอิเล็กทรอนิกส ระบบเอกสารที่ทําในรูปของขอมูลอิเล็กทรอนิกส ตองมีลกั ษณะดงั ตอไปนด้ี ว ย เวน แตจะมีกฎหมายในเรื่องนั้นกําหนดไวเปน อยางอ่นื (๑) มีวิธีการส่ือสารกับผูย่ืนคําขอในกรณีท่ีเอกสารมีขอบกพรองหรือมีขอความที่ผิดหลง อันเห็นไดชัดวาเกิดจากความไมรูหรือความเลินเลอของผูยื่นคําขอ หรือการขอขอเท็จจริงเพิ่มเติม รวมทั้งมีวิธีการแจงสิทธิและหนาที่ในกระบวนการพิจารณาทางปกครองตามความจําเปนแกกรณี ในกรณีท่กี ฎหมายกาํ หนดใหตองแจง ใหค กู รณที ราบ (๒) ในกรณีมีความจําเปนตามลักษณะเฉพาะของธุรกรรมทางอิเล็กทรอนิกสภาครัฐใด หนวยงานของรัฐน้ันอาจกําหนดเง่ือนไขวาคูกรณียินยอมตกลงและยอมรับการดําเนินการพิจารณา ทางปกครองของหนวยงานของรัฐโดยวธิ ีการทางอเิ ลก็ ทรอนกิ ส มาตรา ๕ หนวยงานของรัฐตองจัดทําแนวนโยบายและแนวปฏิบัติในการรักษาความม่ันคง ปลอดภัยดานสารสนเทศ เพ่ือใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรอื โดยหนว ยงานของรัฐมคี วามม่ันคงปลอดภยั และเช่ือถือได แนวนโยบายและแนวปฏบิ ัติอยางนอยตองประกอบดวยเน้ือหา ดังตอ ไปน้ี (๑) การเขา ถึงหรอื ควบคุมการใชง านสารสนเทศ สำ�านักงานพัฒนาธุรกรรมทางอเิ ล็กทรอนกิ ส์ (องค์การมหาชน) หนา้ 96 สำ�านกั งานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม ๑๒๔ ตอนท่ี ๔ ก หนา ๓ ๑๐ มกราคม ๒๕๕๐ ราชกิจจานเุ บกษา (๒) การจัดใหมีระบบสารสนเทศและระบบสํารองของสารสนเทศซึ่งอยูในสภาพพรอมใชงาน และจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีท่ีไมสามารถดําเนินการดวยวิธีการทางอิเล็กทรอนิกส เพื่อใหสามารถใชงานสารสนเทศไดตามปกติอยา งตอ เน่อื ง (๓) การตรวจสอบและประเมนิ ความเสยี่ งดานสารสนเทศอยางสม่ําเสมอ มาตรา ๖ ในกรณีที่มีการรวบรวม จัดเก็บ ใช หรือเผยแพรขอมูล หรือขอเท็จจริงที่ทําให สามารถระบุตัวบุคคล ไมวาโดยตรงหรือโดยออม ใหหนวยงานของรัฐจัดทําแนวนโยบายและ แนวปฏบิ ตั ิการคมุ ครองขอมูลสวนบคุ คลดว ย มาตรา ๗ แนวนโยบายและแนวปฏิบัติตามมาตรา ๕ และมาตรา ๖ ใหหนวยงานของรัฐ จัดทําเปนประกาศ และตองไดรับความเห็นชอบจากคณะกรรมการหรือหนวยงานที่คณะกรรมการ มอบหมาย จึงมีผลใชบงั คบั ได หนว ยงานของรัฐตองปฏิบัติตามแนวนโยบายและแนวปฏิบัติที่ไดแสดงไว และใหจัดใหมีการ ตรวจสอบการปฏิบัตติ ามแนวนโยบายและแนวปฏิบัตทิ ่กี าํ หนดไวอ ยา งสมํา่ เสมอ มาตรา ๘ ใหคณะกรรมการหรือหนวยงานท่ีคณะกรรมการมอบหมายจัดทําแนวนโยบาย และแนวปฏิบัติหรือการอื่นอันเกี่ยวกับการดําเนินการตามพระราชกฤษฎีกาน้ี ไวเปนตัวอยางเบื้องตน สําหรับการดําเนินการของหนวยงานของรัฐในการปฏิบัติตามพระราชกฤษฎีกานี้ และหากหนวยงาน ของรัฐแหงใดมีการปฏิบัติงานตามกฎหมายที่แตกตางเปนการเฉพาะแลว หนวยงานของรัฐแหงน้ันอาจ เพ่ิมเติมรายละเอียดการปฏิบัติงานตามกฎหมายท่ีแตกตางนั้นไดโดยออกเปนระเบียบ ท้ังน้ี โดยให คํานึงถงึ ความถกู ตองครบถวน ความนาเชอื่ ถือ สภาพความพรอมใชงาน และความม่ันคงปลอดภัยของ ระบบและขอ มูลอเิ ลก็ ทรอนกิ ส มาตรา ๙ การทําธุรกรรมทางอิเล็กทรอนกิ สภ าครัฐตามหลักเกณฑแ ละวิธกี ารตามพระราชกฤษฎีกาน้ี ไมมีผลเปนการยกเวนกฎหมายหรือหลักเกณฑและวิธีการที่กฎหมายในเรื่องนั้นกําหนดไวเพ่ือการ อนญุ าต อนมุ ัติ การใหความเห็นชอบ หรอื การวนิ จิ ฉัย มาตรา ๑๐ ใหนายกรัฐมนตรีรักษาการตามพระราชกฤษฎีกาน้ี ผูรับสนองพระบรมราชโองการ พลเอก สุรยุทธ จลุ านนท นายกรัฐมนตรี สาำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ (องค์การมหาชน) หน้า 97 สำา�นักงานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๔ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา หมายเหตุ :- เหตุผลในการประกาศใชพ ระราชกฤษฎกี าฉบับน้ี คอื เน่ืองจากประเทศไทยไดเรมิ่ เขา สยู ุคสงั คมสารสนเทศ ซ่ึงมีการทาํ ธรุ กรรมทางอิเล็กทรอนกิ สภ าครัฐมากข้ึน สมควรสนับสนนุ ใหหนว ยงานของรัฐมีระบบการบริการของตน โดยการประยุกตใชเทคโนโลยีสารสนเทศเพื่อใหสามารถบริการประชาชนไดอยางท่ัวถึง สะดวก และรวดเร็ว อันเปนการเพ่ิมประสิทธิภาพและประสิทธิผลของหนวยงานของรัฐ พรอมกับใหหนวยงานของรัฐสามารถพัฒนา การทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐภายใตมาตรฐานและเปนไปในทิศทางเดียวกัน และสรางความเช่ือม่ัน ของประชาชนตอการดําเนินกิจกรรมของรัฐดวยวิธีการทางอิเล็กทรอนิกส ประกอบกับมาตรา ๓๕ วรรคหน่ึง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ บัญญัติวา คําขอ การอนุญาต การจดทะเบียน คําสั่งทางปกครอง การชาํ ระเงิน การประกาศหรือการดาํ เนินการใด ๆ ตามกฎหมายกับหนวยงานของรัฐหรือโดยหนวยงาน ของรฐั ถา ไดก ระทําในรูปของขอมลู อเิ ล็กทรอนิกสต ามหลักเกณฑและวิธีการท่ีกําหนดโดยพระราชกฤษฎีกาแลว ใหถ ือวา มผี ลโดยชอบดวยกฎหมายเชนเดียวกับการดําเนินการตามหลักเกณฑและวิธีการท่ีกฎหมายในเรื่องนั้นกําหนด จึงจาํ เปน ตอ งตราพระราชกฤษฎีกานี้ สำา�นักงานพัฒนาธรุ กรรมทางอเิ ลก็ ทรอนิกส์ (องคก์ ารมหาชน) หน้า 98 สำา�นกั งานคณะกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส์
ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนิกส เร่อื ง แนวนโยบายและแนวปฏบิ ตั ใิ นการรกั ษาความมั่นคงปลอดภัย ดานสารสนเทศของหนวยงานของรฐั (ฉบับท่ี ๒) พ.ศ. ๒๕๕๖
ชอื่ กฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส์ เรือ่ ง แนวนโยบายและแนวปฏบิ ตั ิ ในการรกั ษาความมน่ั คงปลอดภัยดา้ นสารสนเทศของหน่วยงานของรฐั (ฉบบั ท่ี ๒) พ.ศ. ๒๕๕๖ ประกาศในราชกิจจานุเบกษา เลม่ ๑๓๐ / ตอนพิเศษ ๒๑ ง / หน้า ๕๒ / วันท่ี ๑๔ กุมภาพันธ์ ๒๕๕๖ เร่มิ บงั คับใช้ วนั ที่ ๑๕ กมุ ภาพันธ์ ๒๕๕๖ ส�ำ นกั งานพฒั นาธรุ กรรมทางอเิ ล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 100 ส�ำ นกั งานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม่ ๑๓๐ ตอนพเิ ศษ ๒๑ ง หน้า ๕๒ ๑๔ กมุ ภาพนั ธ์ ๒๕๕๖ ราชกิจจานุเบกษา ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ เรอื่ ง แนวนโยบายและแนวปฏิบตั ิในการรกั ษาความม่ันคงปลอดภยั ดา้ นสารสนเทศของหน่วยงานของรัฐ (ฉบับที่ ๒) พ.ศ. ๒๕๕๖ โดยที่เป็นการสมควรปรับปรุงแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ดา้ นสารสนเทศของหนว่ ยงานของรัฐให้สอดคลอ้ งกบั มาตรฐานสากล อาศัยอํานาจตามความในมาตรา ๕ มาตรา ๗ และมาตรา ๘ แห่งพระราชกฤษฎีกากําหนด หลักเกณฑ์และวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๙ คณะกรรมการธุรกรรมทาง อเิ ลก็ ทรอนกิ สจ์ งึ ออกประกาศไว้ ดังตอ่ ไปน้ี ข้อ ๑ ประกาศนเ้ี รียกวา่ “ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรื่อง แนวนโยบาย และแนวปฏิบัติในการรักษาความมนั่ คงปลอดภยั ด้านสารสนเทศของหน่วยงานของรัฐ (ฉบบั ท่ี ๒) พ.ศ. ๒๕๕๖” ขอ้ ๒ ให้ยกเลิกความในข้อ ๑๔ ของประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรือ่ ง แนวนโยบายและแนวปฏบิ ตั ใิ นการรักษาความมั่นคงปลอดภัยด้านสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ และใหใ้ ชค้ วามต่อไปน้ีแทน “ข้อ ๑๔ หน่วยงานของรฐั ต้องกาํ หนดความรับผิดชอบที่ชัดเจน กรณีระบบคอมพิวเตอร์หรือ ขอ้ มูลสารสนเทศเกดิ ความเสยี หาย หรืออันตรายใด ๆ แก่องค์กรหรือผู้หนึ่งผู้ใด อันเน่ืองมาจากความบกพร่อง ละเลย หรอื ฝา่ ฝืนการปฏบิ ัตติ ามแนวนโยบายและแนวปฏิบัติในการรกั ษาความมน่ั คงปลอดภยั ด้านสารสนเทศ ท้งั น้ี ให้ผบู้ รหิ ารระดบั สูงสุดของหน่วยงาน (Chief Executive Officer : CEO) เป็นผู้รับผิดชอบต่อความเส่ียง ความเสยี หาย หรืออันตรายท่ีเกดิ ข้ึน” ข้อ ๓ ประกาศน้ีให้ใช้บังคบั ตง้ั แต่วนั ถดั จากวันประกาศในราชกิจจานุเบกษาเป็นต้นไป ประกาศ ณ วนั ที่ ๒๕ มกราคม พ.ศ. ๒๕๕๖ นาวาอากาศเอก อนุดษิ ฐ์ นาครทรรพ รฐั มนตรีวา่ การกระทรวงเทคโนโลยสี ารสนเทศและการสอ่ื สาร ประธานกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์ ส�ำ นักงานพัฒนาธุรกรรมทางอิเลก็ ทรอนกิ ส์ (องค์การมหาชน) หนา้ 101 ส�ำ นกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
ประกาศคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส เรื่อง แนวนโยบายและแนวปฏบิ ตั ิในการรกั ษาความมัน่ คงปลอดภัย ดานสารสนเทศของหนวยงานของรฐั พ.ศ. ๒๕๕๓
ช่อื กฎหมาย ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนกิ ส เรื่อง แนวนโยบายและแนวปฏบิ ตั ิ ในการรกั ษาความมนั่ คงปลอดภยั ดานสารสนเทศของหนวยงานของรฐั พ.ศ. ๒๕๕๓ ประกาศในราชกิจจานเุ บกษา เลม ๑๒๗ / ตอนพิเศษ ๗๘ ง / หนา ๑๓๑ / วันท่ี ๒๓ มิถนุ ายน ๒๕๕๓ เรม่ิ บงั คับใช วนั ที่ ๒๔ มิถุนายน ๒๕๕๓ สำา�นกั งานพฒั นาธุรกรรมทางอิเล็กทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 1003 สาำ�นกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนิกส์
เลม ๑๒๗ ตอนพเิ ศษ ๗๘ ง หนา ๑๓๑ ๒๓ มถิ นุ ายน ๒๕๕๓ ราชกิจจานเุ บกษา ประกาศคณะกรรมการธุรกรรมทางอิเลก็ ทรอนิกส เร่อื ง แนวนโยบายและแนวปฏิบตั ใิ นการรักษาความมนั่ คงปลอดภัยดา นสารสนเทศ ของหนว ยงานของรฐั พ.ศ. ๒๕๕๓ ดว ยปญ หาดานการรักษาความม่ันคงปลอดภัยใหกบั สารสนเทศมีความรุนแรงเพ่ิมขึ้นท้ังในประเทศ และตางประเทศ อีกทั้งยังมีแนวโนมท่ีจะสงผลกระทบตอภาครัฐและภาคธุรกิจมากข้ึน ทําให ผูประกอบการ ตลอดจนองคกร ภาครัฐ และภาคเอกชนท่ีมีการดําเนินงานใด ๆ ในรูปของขอมูล อิเล็กทรอนกิ สผา นระบบสารสนเทศขององคกร ขาดความเชื่อมนั่ ตอ การทําธรุ กรรมทางอิเล็กทรอนิกส ในทุกรูปแบบ ประกอบกับคณะกรรมการธุรกรรมทางอิเล็กทรอนิกสตระหนักถึงความจําเปน ที่จะสงเสริมและผลักดันใหประเทศสามารถยกระดับการแขงขันกับประเทศอื่น ๆ โดยการนําระบบ สารสนเทศและการส่ือสารมาประยุกตใชประกอบการทําธุรกรรมทางอิเล็กทรอนิกสอยางแพรหลาย จึงเหน็ ความสาํ คัญท่ีจะนํากฎหมาย ขอบังคับตาง ๆ มาบังคับใชกับการทําธุรกรรมทางอิเล็กทรอนิกส ทงั้ ในสวนทีต่ องกระทําและในสว นท่ีตอ งงดเวนการกระทาํ เพ่อื ชวยใหการทําธุรกรรมทางอิเล็กทรอนิกส ของหนว ยงานของรัฐมคี วามมน่ั คงปลอดภัยและมคี วามนา เช่อื ถือ เพื่อใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรือโดย หนว ยงานของรัฐมีความม่ันคงปลอดภยั และเชื่อถอื ได ตลอดจนมีมาตรฐานเปน ทีย่ อมรับในระดบั สากล คณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส จึงเหน็ ควรกาํ หนดแนวนโยบายและแนวปฏิบัติในการรักษา ความมนั่ คงปลอดภัยดา นสารสนเทศของหนวยงานของรฐั อาศัยอาํ นาจตามความในมาตรา ๕ มาตรา ๗ และมาตรา ๘ แหงพระราชกฤษฎีกากําหนด หลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. ๒๕๔๙ คณะกรรมการ ธุรกรรมทางอิเล็กทรอนิกสจึงไดจัดทําประกาศฉบับน้ี เพ่ือเปนแนวทางเบื้องตนใหหนวยงานของรัฐ ใชในการกาํ หนดนโยบาย และขอปฏิบัติในการรักษาความม่ันคงปลอดภัยดานสารสนเทศ ซึ่งอยางนอย ตองประกอบดวยสาระสําคัญ ดังตอ ไปนี้ ขอ ๑ ในประกาศน้ี (๑) ผูใชงาน หมายความวา ขาราชการ เจาหนาท่ี พนักงานของรัฐ ลูกจาง ผูดูแลระบบ ผูบรหิ ารขององคกร ผรู บั บรกิ าร ผูใ ชงานท่วั ไป สาำ�นกั งานพฒั นาธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ (องค์การมหาชน) หนา้ 1041 สำา�นกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๗๘ ง หนา ๑๓๒ ๒๓ มถิ นุ ายน ๒๕๕๓ ราชกิจจานเุ บกษา (๒) สทิ ธขิ องผใู ชงาน หมายความวา สทิ ธิท่ัวไป สิทธิจําเพาะ สิทธิพิเศษ และสิทธิอ่ืนใด ที่เกีย่ วขอ งกับระบบสารสนเทศของหนว ยงาน (๓) สินทรพั ย (asset) หมายความวา สิง่ ใดกต็ ามทมี่ ีคุณคาสําหรับองคกร (๔) การเขาถงึ หรอื ควบคมุ การใชงานสารสนเทศ หมายความวา การอนุญาต การกําหนดสิทธิ หรือการมอบอํานาจใหผูใชงาน เขาถึงหรือใชงานเครือขายหรือระบบสารสนเทศ ทั้งทางอิเล็กทรอนิกส และทางกายภาพ รวมท้งั การอนุญาตเชนวานั้นสําหรับบุคคลภายนอก ตลอดจนอาจกําหนดขอปฏิบัติ เกยี่ วกบั การเขาถึงโดยมิชอบเอาไวด ว ยก็ได (๕) ความมั่นคงปลอดภัยดานสารสนเทศ (information security) หมายความวา การธํารงไว ซ่งึ ความลับ (confidentiality) ความถูกตอ งครบถว น (integrity) และสภาพพรอมใชงาน (availability) ของสารสนเทศ รวมทั้งคุณสมบัติอ่ืน ไดแกความถูกตองแทจริง (authenticity) ความรับผิด (accountability) การหามปฏิเสธความรบั ผดิ (non-repudiation) และความนา เชอ่ื ถือ (reliability) (๖) เหตุการณดานความม่ันคงปลอดภัย (information security event) หมายความวา กรณีท่ีระบุการเกิดเหตุการณ สภาพของบริการหรือเครือขายท่ีแสดงใหเห็นความเปนไปไดที่จะเกิด การฝา ฝน นโยบายดานความมน่ั คงปลอดภยั หรือมาตรการปอ งกนั ท่ลี มเหลว หรือเหตุการณอันไมอาจรู ไดว า อาจเก่ียวขอ งกับความมั่นคงปลอดภยั (๗) สถานการณด า นความม่ันคงปลอดภัยที่ไมพึงประสงคหรือไมอาจคาดคิด (information security incident) หมายความวา สถานการณด านความมน่ั คงปลอดภยั ท่ีไมพ ึงประสงคหรือไมอาจคาดคิด (unwanted or unexpected) ซึ่งอาจทาํ ใหระบบขององคกรถูกบุกรุกหรือโจมตี และความมั่นคง ปลอดภยั ถูกคกุ คาม ขอ ๒ หนวยงานของรัฐตองจัดใหมีนโยบายในการรักษาความม่ันคงปลอดภัย ดานสารสนเทศของหนว ยงานเปนลายลกั ษณอกั ษร ซ่งึ อยา งนอยตองประกอบดวยเนอื้ หา ดงั ตอ ไปนี้ (๑) การเขาถึงหรอื ควบคุมการใชง านสารสนเทศ (๒) จดั ใหม รี ะบบสารสนเทศและระบบสํารองของสารสนเทศซึ่งอยูในสภาพพรอมใชงาน แ ล ะ จั ด ทํ า แ ผ น เ ต รี ย ม ค ว า ม พ ร อ ม ก ร ณี ฉุ ก เ ฉิ น ใ น ก ร ณี ท่ี ไ ม ส า ม า ร ถ ดํ า เ นิ น ก า ร ด ว ย วิ ธี ก า ร ทางอเิ ล็กทรอนกิ สเพอ่ื ใหส ามารถใชงานสารสนเทศไดต ามปกติอยา งตอ เน่ือง (๓) การตรวจสอบและประเมินความเสย่ี งดานสารสนเทศอยางสมาํ่ เสมอ สาำ�นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 1052 สำา�นกั งานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๗ ตอนพเิ ศษ ๗๘ ง หนา ๑๓๓ ๒๓ มิถุนายน ๒๕๕๓ ราชกจิ จานเุ บกษา ขอ ๓ หนวยงานของรัฐตองจัดใหมีขอปฏิบัติในการรักษาความมั่นคงปลอดภัย ดานสารสนเทศของหนว ยงาน ซึ่งอยา งนอ ยตอ งประกอบดวยกระบวนการ ดังตอ ไปนี้ (๑) หนวยงานของรัฐตองจัดทําขอปฏิบัติที่สอดคลองกับนโยบายการรักษาความม่ันคง ปลอดภัยดานสารสนเทศของหนว ยงาน (๒) หนวยงานของรัฐตองประกาศนโยบายและขอปฏิบัติดังกลาว ใหผูเก่ียวของทั้งหมดทราบ เพ่อื ใหส ามารถเขาถงึ เขาใจ และปฏิบตั ิตามนโยบายและขอ ปฏบิ ตั ิได (๓) หนว ยงานของรฐั ตอ งกาํ หนดผรู บั ผิดชอบตามนโยบายและขอ ปฏบิ ตั ดิ ังกลาวใหชัดเจน (๔) หนว ยงานของรฐั ตอ งทบทวนปรับปรงุ นโยบายและขอปฏบิ ตั ิใหเ ปนปจ จุบนั อยเู สมอ ขอ ๔ ขอ ปฏิบตั ใิ นดานการรักษาความม่ันคงปลอดภัย ตองมีเนื้อหาอยางนอยครอบคลุม ตามขอ ๕ - ๑๕ ขอ ๕ ใหมีขอกาํ หนดการเขาถึงและควบคุมการใชงานสารสนเทศ (access control) ซง่ึ ตองมเี นอ้ื หาอยางนอ ย ดงั นี้ (๑) หนว ยงานของรัฐตองมีการควบคุมการเขาถึงขอ มลู และอปุ กรณใ นการประมวลผลขอมูล โดยคํานงึ ถงึ การใชงานและความมน่ั คงปลอดภัย (๒) ในการกําหนดกฎเกณฑเกี่ยวกับการอนุญาตใหเขาถึง ตองกําหนดตามนโยบาย ท่ีเกีย่ วขอ งกับการอนญุ าต การกําหนดสทิ ธิ หรอื การมอบอํานาจของหนวยงานของรฐั น้ัน ๆ (๓) หนวยงานของรัฐตอ งกาํ หนดเกย่ี วกับประเภทของขอมูล ลําดับความสําคัญ หรือลําดับ ชน้ั ความลบั ของขอมูล รวมทงั้ ระดับช้ันการเขา ถงึ เวลาทไี่ ดเ ขาถงึ และชอ งทางการเขา ถงึ ขอ ๖ ใหมีขอกําหนดการใชงานตามภารกิจเพ่ือควบคุมการเขาถึงสารสนเทศ (business requirements for access control) โดยแบง การจดั ทาํ ขอปฏิบัตเิ ปน ๒ สวนคอื การควบคุมการเขาถึง สารสนเทศ และการปรับปรุงใหสอดคลองกับขอกําหนดการใชงานตามภารกิจและขอกําหนด ดา นความมน่ั คงปลอดภยั ขอ ๗ ใหมีการบริหารจัดการการเขาถึงของผูใชงาน (user access management) เพ่ือควบคมุ การเขาถึงระบบสารสนเทศเฉพาะผูท่ีไดรับอนุญาตแลว และผานการฝกอบรม หลักสูตร การสรางความตระหนักเรื่องความม่ันคงปลอดภัยสารสนเทศ (information security awareness training) เพือ่ ปองกนั การเขาถึงจากผูซึง่ ไมไ ดรบั อนญุ าต โดยตองมเี น้ือหาอยา งนอย ดงั น้ี ส�ำานกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 1063 ส�ำานักงานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๗ ตอนพเิ ศษ ๗๘ ง หนา ๑๓๔ ๒๓ มถิ นุ ายน ๒๕๕๓ ราชกจิ จานุเบกษา (๑) สรางความรูความเขาใจใหกับผูใชงาน เพื่อใหเกิดความตระหนัก ความเขาใจถึงภัย และผลกระทบท่ีเกิดจากการใชงานระบบสารสนเทศโดยไมระมัดระวังหรือรูเทาไมถึงการณ รวมถึง กาํ หนดใหมมี าตรการเชิงปองกันตามความเหมาะสม (๒) การลงทะเบียนผใู ชง าน (user registration) ตอ งกาํ หนดใหม ขี ั้นตอนทางปฏิบัติสําหรับ การลงทะเบียนผูใชงานเม่ือมีการอนุญาตใหเขาถึงระบบสารสนเทศ และการตัดออกจากทะเบียน ของผูใ ชง านเมอื่ มกี ารยกเลกิ เพกิ ถอนการอนุญาตดงั กลา ว (๓) การบริหารจัดการสิทธิของผูใชงาน (user management) ตองจัดใหมีการควบคุม และจาํ กัดสิทธิเพ่ือเขาถึงและใชง านระบบสารสนเทศแตละชนิดตามความเหมาะสม ท้ังน้ีรวมถึงสิทธิจําเพาะ สทิ ธิพิเศษ และสทิ ธิอ่ืน ๆ ที่เกีย่ วขอ งกบั การเขา ถึง (๔) การบรหิ ารจดั การรหัสผานสําหรบั ผใู ชง าน (user password management) ตองจัดใหมี กระบวนการบรหิ ารจดั การรหัสผา นสําหรบั ผูใชง านอยางรดั กมุ (๕) การทบทวนสิทธิการเขาถึงของผูใชงาน (review of user access rights) ตองจัดใหมี กระบวนการทบทวนสทิ ธิการเขาถึงของผูใชง านระบบสารสนเทศตามระยะเวลาท่ีกาํ หนดไว ขอ ๘ ใหมีการกําหนดหนาที่ความรับผิดชอบของผูใชงาน (user responsibilities) เพ่ือปองกันการเขาถึงโดยไมไดรับอนุญาต การเปดเผย การลวงรู หรือการลักลอบทําสําเนาขอมูล สารสนเทศและการลกั ขโมยอุปกรณประมวลผลสารสนเทศ โดยตองมีเนื้อหาอยางนอ ย ดังน้ี (๑) การใชงานรหัสผา น (password use) ตองกาํ หนดแนวปฏิบัติท่ีดีสําหรับผูใชงานในการ กาํ หนดรหสั ผาน การใชง านรหสั ผาน และการเปล่ยี นรหสั ผานท่ีมีคุณภาพ (๒) การปองกันอปุ กรณใ นขณะที่ไมมีผูใชงานท่ีอุปกรณ ตองกําหนดขอปฏิบัติท่ีเหมาะสม เพ่อื ปอ งกนั ไมใ หผไู มม สี ิทธิสามารถเขา ถงึ อปุ กรณข องหนว ยงานในขณะที่ไมมผี ดู แู ล (๓) การควบคุมสินทรัพยสารสนเทศและการใชงานระบบคอมพิวเตอร (clear desk and clear screen policy) ตองควบคุมไมใหสินทรัพยสารสนเทศ เชน เอกสาร สื่อบันทึกขอมูล คอมพิวเตอร หรือสารสนเทศ อยูในภาวะซ่ึงเสี่ยงตอการเขาถึงโดยผูซึ่งไมมีสิทธิ และตองกําหนดให ผูใ ชงานออกจากระบบสารสนเทศเมอ่ื วางเวน จากการใชงาน สำ�านกั งานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 1074 ส�ำานกั งานคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์
เลม ๑๒๗ ตอนพเิ ศษ ๗๘ ง หนา ๑๓๕ ๒๓ มิถนุ ายน ๒๕๕๓ ราชกจิ จานุเบกษา (๔) ผูใชงานอาจนําการเขารหัส มาใชกับขอมูลท่ีเปนความลับ โดยใหปฏิบัติตามระเบียบ การรักษาความลับทางราชการ พ.ศ. ๒๕๔๔ ขอ ๙ ใหมีการควบคุมการเขาถึงเครือขาย (network access control) เพื่อปองกัน การเขา ถึงบริการทางเครือขา ยโดยไมไดรับอนุญาต โดยตอ งมเี นอื้ หาอยา งนอ ย ดังนี้ (๑) การใชงานบริการเครือขาย ตองกําหนดใหผูใชงานสามารถเขาถึงระบบสารสนเทศ ไดแตเ พยี งบริการทไ่ี ดรับอนุญาตใหเ ขา ถงึ เทานน้ั (๒) การยนื ยนั ตัวบุคคลสําหรับผูใชท่ีอยูภายนอกองคกร (user authentication for external connections) ตองกําหนดใหมีการยนื ยันตัวบุคคลกอ นทจ่ี ะอนุญาตใหผูใชท ่ีอยูภายนอกองคกรสามารถ เขา ใชงานเครือขายและระบบสารสนเทศขององคกรได (๓) การระบุอุปกรณบนเครือขาย (equipment identification in networks) ตองมีวิธีการ ทสี่ ามารถระบุอปุ กรณบนเครือขา ยได และควรใชก ารระบุอุปกรณบนเครอื ขา ยเปน การยืนยนั (๔) การปองกันพอรตท่ีใชสําหรับตรวจสอบและปรับแตงระบบ (remote diagnostic and configuration port protection) ตองควบคมุ การเขาถึงพอรต ทใ่ี ชสําหรับตรวจสอบและปรับแตงระบบ ทั้งการเขา ถงึ ทางกายภาพและทางเครือขาย (๕) การแบงแยกเครือขาย (segregation in networks) ตองทําการแบงแยกเครือขาย ตามกลุมของบรกิ ารสารสนเทศ กลมุ ผใู ชง าน และกลุมของระบบสารสนเทศ (๖) การควบคุมการเช่ือมตอทางเครือขาย (network connection control) ตองควบคุม การเขาถึงหรือใชงานเครือขายท่ีมีการใชรวมกันหรือเช่ือมตอระหวางหนวยงานใหสอดคลองกับ ขอ ปฏบิ ัติการควบคมุ การเขา ถึง (๗) การควบคุมการจัดเสนทางบนเครือขาย (network routing control) ตองควบคุมการจัด เสนทางบนเครือขายเพื่อใหการเชื่อมตอของคอมพิวเตอรและการสงผานหรือไหลเวียนของขอมูล หรอื สารสนเทศสอดคลอ งกบั ขอ ปฏบิ ัติการควบคมุ การเขา ถงึ หรือการประยุกตใชงานตามภารกิจ ขอ ๑๐ ใหมีการควบคุมการเขาถึงระบบปฏิบัติการ (operating system access control) เพื่อปอ งกันการเขา ถงึ ระบบปฏบิ ัติการโดยไมไดรับอนญุ าต โดยตอ งมีเนื้อหาอยางนอ ย ดงั น้ี (๑) การกําหนดข้ันตอนปฏิบัติเพ่ือการเขาใชงานที่ม่ันคงปลอดภัย การเขาถึงระบบ ปฏิบตั ิการจะตองควบคุมโดยวธิ กี ารยนื ยนั ตัวตนทมี่ ่ันคงปลอดภัย ส�ำานักงานพัฒนาธรุ กรรมทางอเิ ล็กทรอนิกส์ (องค์การมหาชน) หนา้ 1058 สำ�านักงานคณะกรรมการธุรกรรมทางอเิ ล็กทรอนิกส์
เลม ๑๒๗ ตอนพเิ ศษ ๗๘ ง หนา ๑๓๖ ๒๓ มิถนุ ายน ๒๕๕๓ ราชกจิ จานุเบกษา (๒) การระบุและยืนยันตัวตนของผูใชงาน (user identification and authentication) ตอ งกําหนดใหผูใชงานมีขอมูลเฉพาะเจาะจงซ่ึงสามารถระบุตัวตนของผูใชงาน และเลือกใชข้ันตอน ทางเทคนิคในการยนื ยันตัวตนทเี่ หมาะสมเพ่ือรองรับการกลาวอางวา เปนผใู ชง านทร่ี ะบุถึง (๓) การบริหารจัดการรหัสผาน (password management system) ตองจัดทําหรือจัดใหมี ระบบบริหารจัดการรหัสผานที่สามารถทํางานเชิงโตตอบ (interactive) หรือมีการทํางานในลักษณะ อตั โนมตั ิ ซึ่งเอ้อื ตอ การกาํ หนดรหัสผานท่ีมคี ณุ ภาพ (๔) การใชง านโปรแกรมอรรถประโยชน (use of system utilities) ควรจํากัดและควบคุม การใชงานโปรแกรมประเภทอรรถประโยชน เพ่ือปองกันการละเมิดหรือหลีกเลี่ยงมาตรการ ความมั่นคงปลอดภยั ที่ไดกาํ หนดไวหรือทมี่ อี ยแู ลว (๕) เม่ือมกี ารวางเวนจากการใชง านในระยะเวลาหน่ึงใหยุติการใชงานระบบสารสนเทศนั้น (session time-out) (๖) การจํากัดระยะเวลาการเช่ือมตอระบบสารสนเทศ (limitation of connection time) ตองจํากัดระยะเวลาในการเชื่อมตอเพ่ือใหมีความมั่นคงปลอดภัยมากย่ิงข้ึนสําหรับระบบสารสนเทศ หรือแอพพลิเคช่ันท่ีมคี วามเสย่ี งหรอื มีความสําคัญสงู ขอ ๑๑ ใหมีการควบคุมการเขาถึงโปรแกรมประยุกตหรือแอพพลิเคช่ันและสารสนเทศ (application and information access control) โดยตองมีการควบคมุ ดังน้ี (๑) การจํากัดการเขา ถงึ สารสนเทศ (information access restriction) ตองจาํ กัดหรอื ควบคุม การเขา ถงึ หรือเขา ใชงานของผูใ ชง านและบคุ ลากรฝายสนบั สนนุ การเขา ใชงานในการเขาถึงสารสนเทศ และฟงกชัน (functions) ตาง ๆ ของโปรแกรมประยุกตหรือแอพพลิเคชั่น ทั้งนี้โดยใหสอดคลอง ตามนโยบายควบคมุ การเขาถงึ สารสนเทศทีไ่ ดก ําหนดไว (๒) ระบบซึ่งไวตอการรบกวน มีผลกระทบและมีความสําคัญสูงตอองคกร ตองไดรับ การแยกออกจากระบบอ่นื ๆ และมกี ารควบคุมสภาพแวดลอมของตนเองโดยเฉพาะ ใหมีการควบคุม อุปกรณคอมพิวเตอรและสื่อสารเคลื่อนท่ีและการปฏิบัติงานจากภายนอกองคกร (mobile computing and teleworking) (๓) การควบคุมอุปกรณคอมพิวเตอรและสื่อสารเคล่ือนที่ ตองกําหนดขอปฏิบัติ และมาตรการท่ีเหมาะสมเพ่ือปกปองสารสนเทศจากความเสี่ยงของการใชอุปกรณคอมพิวเตอร และส่ือสารเคลอ่ื นที่ สำ�านกั งานพฒั นาธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ (องค์การมหาชน) หน้า 1096 สำ�านักงานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส์
เลม ๑๒๗ ตอนพิเศษ ๗๘ ง หนา ๑๓๗ ๒๓ มิถนุ ายน ๒๕๕๓ ราชกิจจานเุ บกษา (๔) การปฏิบัติงานจากภายนอกสํานักงาน (teleworking) ตองกําหนดขอปฏิบัติ แผนงาน และขัน้ ตอนปฏิบตั ิเพอ่ื ปรบั ใชส ําหรบั การปฏบิ ตั งิ านขององคก รจากภายนอกสํานกั งาน ขอ ๑๒ หนว ยงานของรฐั ทมี่ ีระบบสารสนเทศตอ งจดั ทําระบบสาํ รอง ตามแนวทางตอไปนี้ (๑) ตองพิจารณาคัดเลือกและจัดทําระบบสํารองที่เหมาะสมใหอยูในสภาพพรอมใชงาน ทเี่ หมาะสม (๒) ตองจัดทาํ แผนเตรยี มความพรอ มกรณฉี ุกเฉินในกรณที ไี่ มสามารถดําเนินการดวยวิธีการ ทางอิเล็กทรอนิกส เพ่อื ใหส ามารถใชง านสารสนเทศไดตามปกติอยางตอเนื่อง โดยตองปรับปรุงแผน เตรยี มความพรอ มกรณีฉุกเฉินดงั กลาวใหสามารถปรบั ใชไ ดอ ยางเหมาะสมและสอดคลองกบั การใชงาน ตามภารกิจ (๓) ตองมีการกําหนดหนาที่และความรับผิดชอบของบุคลากรซ่ึงดูแลรับผิดชอบระบบ สารสนเทศ ระบบสํารอง และการจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการ ดวยวิธีการทางอิเลก็ ทรอนิกส (๔) ตอ งมกี ารทดสอบสภาพพรอ มใชง านของระบบสารสนเทศ ระบบสาํ รองและระบบแผน เตรียมพรอมกรณฉี กุ เฉนิ อยา งสม่ําเสมอ (๕) สําหรับความถขี่ องการปฏิบตั ใิ นแตล ะขอ ควรมกี ารปฏิบตั ทิ ี่เพยี งพอตอ สภาพความเส่ียง ท่ียอมรบั ไดข องแตละหนวยงาน ขอ ๑๓ หนว ยงานของรฐั ตอ งจัดใหมกี ารตรวจสอบและประเมินความเส่ียงดานสารสนเทศ โดยตอ งมเี นอื้ หาอยา งนอ ย ดงั น้ี (๑) หนวยงานของรฐั ตองจดั ใหมีการตรวจสอบและประเมนิ ความเส่ยี งดา นสารสนเทศท่ีอาจ เกิดข้ึนกับระบบสารสนเทศ (information security audit and assessment) อยา งนอยปละ ๑ ครั้ง (๒) ในการตรวจสอบและประเมินความเส่ียงจะตองดําเนินการ โดยผูตรวจสอบภายใน หนวยงานของรัฐ (internal auditor) หรือโดยผตู รวจสอบอิสระดานความม่ันคงปลอดภัยจากภายนอก (external auditor) เพอื่ ใหห นว ยงานของรัฐไดท ราบถงึ ระดับความเสี่ยงและระดับความม่ันคงปลอดภัย สารสนเทศของหนวยงาน ขอ ๑๔ หนวยงานของรัฐตองกําหนดความรับผิดชอบที่ชัดเจน กรณีระบบคอมพิวเตอร หรอื ขอมูลสารสนเทศเกดิ ความเสียหาย หรืออันตรายใด ๆ แกองคกรหรือผูหนึ่งผูใด อันเนื่องมาจาก สำา�นกั งานพฒั นาธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์ (องค์การมหาชน) หน้า 10170 สำา�นักงานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๗๘ ง หนา ๑๓๘ ๒๓ มถิ ุนายน ๒๕๕๓ ราชกจิ จานุเบกษา ความบกพรอ ง ละเลย หรือฝา ฝน การปฏิบัติตามแนวนโยบายและแนวปฏิบัติในการรักษาความม่ันคง ปลอดภยั ดา นสารสนเทศ โดยกาํ หนดใหผบู รหิ ารระดับสูง ซ่ึงมีหนาที่ดูแลรับผิดชอบดานสารสนเทศ ของหนวยงานของรฐั เปนผรู ับผดิ ชอบตอความเสยี่ ง ความเสยี หาย หรืออนั ตรายทเ่ี กิดข้ึน ขอ ๑๕ หนวยงานของรัฐสามารถเลือกใชขอปฏิบัติในการรักษาความม่ันคงปลอดภัย ดานสารสนเทศ ท่ีตางไปจากประกาศฉบับน้ีได หากแสดงใหเห็นวา ขอปฏิบัติที่เลือกใชมีความ เหมาะสมกวา หรอื เทียบเทา ขอ ๑๖ ประกาศนใี้ หใชบ งั คับตั้งแตวนั ถดั จากวันประกาศในราชกจิ จานุเบกษาเปนตนไป ประกาศ ณ วนั ที่ ๓๑ พฤษภาคม พ.ศ. ๒๕๕๓ รอยตรหี ญิง ระนองรกั ษ สวุ รรณฉวี รัฐมนตรีวา การกระทรวงเทคโนโลยีสารสนเทศและการสอื่ สาร ประธานกรรมการธุรกรรมทางอเิ ล็กทรอนกิ ส สำา�นกั งานพฒั นาธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 10181 สาำ�นักงานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนิกส์
ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส เร่อื ง แนวนโยบายและแนวปฏิบัติในการคุม ครองขอมูลสว นบคุ คล ของหนวยงานของรัฐ พ.ศ. ๒๕๕๓
ชือ่ กฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส เร่ือง แนวนโยบายและแนวปฏิบัติ ในการคุมครองขอมลู สว นบุคคลของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ ประกาศในราชกิจจานเุ บกษา เลม ๑๒๗ / ตอนพเิ ศษ ๑๒๖ ง / หนา ๓๑ / วนั ท่ี ๑ พฤศจิกายน ๒๕๕๓ เรมิ่ บังคบั ใช วันที่ ๒ พฤศจกิ ายน ๒๕๕๓ สำา�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 1103 สาำ�นกั งานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนิกส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๑ ๑ พฤศจิกายน ๒๕๕๓ ราชกิจจานุเบกษา ประกาศคณะกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส เรื่อง แนวนโยบายและแนวปฏบิ ัติในการคมุ ครองขอมลู สวนบคุ คลของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ ขอมูลสวนบุคคลที่มีการรวบรวม จัดเก็บ ใชหรือเผยแพรในรูปของขอมูลอิเล็กทรอนิกส เปนสิทธิมนษุ ยชนขัน้ พนื้ ฐานท่ไี ดรับความคมุ ครอง ซ่ึงปจ จบุ ันมีการนาํ ระบบสารสนเทศและการสื่อสาร มาประยุกตใชประกอบการทําธุรกรรมทางอิเล็กทรอนิกสอยางแพรหลาย และเพื่อใหการทําธุรกรรม ทางอเิ ล็กทรอนกิ สของหนวยงานของรฐั มคี วามมั่นคงปลอดภัย ความนา เช่อื ถอื และมีการคุมครองขอมูล สวนบคุ คล คณะกรรมการธุรกรรมทางอิเล็กทรอนิกสเห็นสมควรกําหนดแนวนโยบายและแนวปฏิบัติ ในการคุมครองขอมลู สวนบคุ คลของหนวยงานของรฐั ใหมมี าตรฐานเดียวกัน อาศัยอํานาจตามความในมาตรา ๖ มาตรา ๗ และมาตรา ๘ แหงพระราชกฤษฎีกากําหนด หลักเกณฑและวิธีการในการทําธรุ กรรมทางอิเลก็ ทรอนิกสภ าครฐั พ.ศ. ๒๕๔๙ คณะกรรมการธุรกรรม ทางอิเล็กทรอนิกสจึงออกประกาศฉบับน้ี เพ่ือเปนแนวทางเบ้ืองตน ใหหนวยงานของรัฐใชในการ กําหนดนโยบายและขอ ปฏบิ ตั ิในการคุม ครองขอ มลู สวนบุคคลสาํ หรับการทาํ ธุรกรรมทางอิเล็กทรอนิกส ดังตอ ไปนี้ ขอ ๑ ใหหนวยงานของรัฐซ่งึ รวบรวม จดั เก็บ ใช เผยแพร หรือดําเนินการอื่นใดเก่ียวกับ ขอมูลของผูใชบริการธุรกรรมทางอิเล็กทรอนิกส จัดทํานโยบายในการคุมครองขอมูลสวนบุคคลไว เปนลายลกั ษณอ ักษร โดยใหมีสาระสําคญั อยา งนอ ย ดังนี้ (๑) การเกบ็ รวบรวมขอ มูลสวนบุคคลอยางจํากัด การจดั เก็บรวบรวมขอมลู สว นบุคคลใหม ขี อบเขตจาํ กัด และใชวิธีการที่ชอบดวยกฎหมาย และเปนธรรม และใหเ จา ของขอมูลทราบหรอื ไดรับความยินยอมจากเจาของขอ มลู ตามแตก รณี (๒) คุณภาพของขอมลู สวนบคุ คล ขอมูลสวนบุคคลท่ีรวบรวมและจัดเก็บใหเปนไปตามอํานาจหนาที่และวัตถุประสงค ในการดําเนนิ งานของหนวยงานของรัฐตามกฎหมาย สำา�นกั งานพัฒนาธรุ กรรมทางอเิ ลก็ ทรอนิกส์ (องค์การมหาชน) หนา้ 1141 สำา�นกั งานคณะกรรมการธุรกรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๒ ๑ พฤศจิกายน ๒๕๕๓ ราชกจิ จานเุ บกษา (๓) การระบุวตั ถุประสงคในการเกบ็ รวบรวม ใหบันทึกวัตถุประสงคของการเก็บรวบรวมขอมูลสวนบุคคลในขณะที่มีการรวบรวม และจัดเก็บ รวมถงึ การนาํ ขอมูลนั้นไปใชในภายหลัง และหากมีการเปล่ียนแปลงวัตถุประสงคของการ เก็บรวบรวมขอ มลู ใหจ ัดทาํ บันทึกแกไ ขเพ่ิมเตมิ ไวเปน หลักฐาน (๔) ขอ จํากดั ในการนาํ ขอมูลสว นบุคคลไปใช หา มมใิ หมีการเปดเผย หรือแสดง หรอื ทาํ ใหปรากฏในลักษณะอื่นใดซ่ึงขอมูลสวนบุคคล ที่ไมสอดคลองกับวัตถุประสงคของการรวบรวมและจัดเก็บขอมูล เวนแตจะไดรับความยินยอม จากเจา ของขอ มลู หรือเปนกรณีทีม่ ีกฎหมายกาํ หนดใหก ระทําได (๕) การรักษาความมน่ั คงปลอดภัย ใหมีมาตรการในการรักษาความมั่นคงปลอดภัยของขอมูลสวนบุคคลอยางเหมาะสม เพ่ือปอ งกันการสญู หาย การเขาถงึ ทาํ ลาย ใช แปลง แกไ ขหรอื เปดเผยขอมลู โดยมิชอบ (๖) การเปดเผยเกย่ี วกบั การดําเนนิ การ แนวปฏบิ ตั ิ และนโยบายทเี่ กยี่ วกับขอ มูลสวนบุคคล ใหมีการเปดเผยการดําเนินการ แนวปฏิบัติ และนโยบายที่เกี่ยวกับขอมูลสวนบุคคล และจัดใหมีวิธีการท่ีสามารถตรวจดูความมีอยู ลักษณะของขอมูลสวนบุคคลวัตถุประสงคของการ นาํ ขอ มูลไปใช ผูควบคุมและสถานท่ีทําการของผูควบคมุ ขอ มลู สว นบุคคล (๗) การมีสวนรวมของเจา ของขอมลู ใหผูควบคุมขอมูลสวนบุคคลแจงถึงความมีอยู หรือรายละเอียดของขอมูลสวนบุคคล แกเจาของขอมูลเมือ่ ไดร บั คาํ รองขอภายในระยะเวลาอันสมควรตามวิธีการในรูปแบบ รวมถึงคาใชจาย (ถา ม)ี ตามสมควร หา มมใิ หผคู วบคุมขอมลู สว นบคุ คลปฏิเสธท่ีจะใหคําช้ีแจงหรือใหขอมูลแกเจาของขอมูล ผสู บื สิทธิ์ ทายาท ผูแ ทนโดยชอบธรรม หรือผพู ทิ กั ษ ตามกฎหมาย ใหผูควบคุมขอมูลจัดทําบันทึกคําคัดคานการจัดเก็บ ความถูกตอง หรือการกระทําใด ๆ เกีย่ วกับขอมูลของเจาของขอ มูลไวเ ปน หลกั ฐาน (๘) ความรับผดิ ชอบของบุคคลซง่ึ ทาํ หนา ทีค่ วบคุมขอ มูล ใหผ คู วบคมุ ขอมลู สว นบุคคลปฏบิ ัติตามมาตรการทีก่ าํ หนดไวข างตน เพื่อใหก ารดาํ เนินงาน ตามแนวนโยบายเกย่ี วกบั การคมุ ครองขอมลู สวนบคุ คลเปน ไปตามมาตรฐานของประกาศฉบับนี้ สำา�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 1152 สาำ�นักงานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๓ ๑ พฤศจิกายน ๒๕๕๓ ราชกจิ จานเุ บกษา ขอ ๒ ใหหนวยงานของรฐั จดั ทาํ ขอปฏิบัติในการคุมครองขอมูลสวนบุคคลของผูใชบริการ และใหม รี ายการอยางนอ ย ดังน้ี (๑) ขอ มลู เบื้องตน ประกอบดว ย (ก) ช่อื นโยบายการคุม ครองขอ มูลสว นบุคคลวา เปนของหนว ยงานใด (ข) รายละเอียดขอบเขตของการบังคับใชนโยบายการคุมครองขอมูลสวนบุคคล ทหี่ นวยงานของรฐั รวบรวม จัดเกบ็ หรือการใชตามวัตถุประสงค (ค) ใหแจงการเปลี่ยนแปลงวัตถุประสงคหรือนโยบายการคุมครองขอมูลสวนบุคคลให เจา ของขอมูลทราบและขอความยินยอมกอนทุกคร้ังตามวิธีการและภายในกําหนดเวลาท่ีประกาศ เชน การแจงลวงหนาใหเจาของขอมูลทราบกอน ๑๕ วัน โดยการสงทางจดหมายอิเล็กทรอนิกส หรือประกาศไวใ นหนา แรกของเว็บไซต เวน แตกฎหมายจะกําหนดไวเ ปนอยา งอน่ื การขอความยินยอมจากเจาของขอมูลน้ัน ใหมีความชัดเจนวาหนวยงานของรัฐขอรับ ความยินยอมเพ่ือวตั ถปุ ระสงคใ ด (๒) การเก็บรวบรวม จดั ประเภท และการใชข อมูลสว นบคุ คล ใหหนวยงานของรัฐที่ทําธุรกรรมทางอิเล็กทรอนิกส ซึ่งเก็บรวบรวมขอมูลผานทาง เว็บไซตหรือผานรูปแบบของการกรอกขอความทางกระดาษแลวนํามาแปลงขอความเขาระบบ อิเล็กทรอนิกสหรือจัดเก็บโดยวิธีอ่ืน ใหแสดงรายละเอียดของการรวบรวมขอมูลเปนชนิด ประเภท รวมถึงขอมูลท่ีจะไมจัดเก็บ และขอมูลที่รวบรวมและจัดเก็บนั้นจะนําไปใชตามวัตถุประสงคใด โดยลักษณะหรือดวยวิธีการท่ีทําใหเจาของขอมูลไดทราบ ท้ังน้ี การรวบรวมและจัดเก็บขอมูลนั้น ใหทาํ เปนประกาศหรือแจง รายละเอยี ดใหเจา ของขอมลู ทราบ ใหห นว ยงานของรฐั ที่จัดบริการผา นทางเวบ็ ไซต แสดงรายละเอียดของการรวบรวมขอมูล ผา นทางเวบ็ ไซตของหนว ยงานนน้ั รวมถึงการใชข อมลู ซงึ่ อยางนอ ยตอ งระบวุ า อยใู นสวนใดของเว็บไซต หรือในเว็บเพจใดท่ีมีการรวบรวมและจัดเก็บขอมูล และใหมีรายละเอียดอยางแจงชัดถึงวิธีการในการ รวบรวมและจัดเก็บขอมลู เชน การจัดเกบ็ โดยใหมกี ารลงทะเบยี น หรอื การกรอกแบบสอบถาม เปน ตน ใหห นวยงานของรฐั รวบรวม จดั เก็บและใชขอมลู สวนบคุ คลจดั ทํารายละเอียด ดังตอ ไปน้ี (ก) การตดิ ตอ ระหวา งหนวยงานของรัฐ ใหหนวยงานของรัฐซึ่งจะติดตอไปยังผูใชบริการดวยวิธีการทางอิเล็กทรอนิกส บอกกลาวใหผ ูใ ชบริการทราบลว งหนา ท้งั น้ี ผใู ชบรกิ ารอาจแจง ความประสงคใ หติดตอ โดยวิธกี ารอนื่ ได สาำ�นกั งานพฒั นาธุรกรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หนา้ 1163 สำา�นักงานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๔ ๑ พฤศจกิ ายน ๒๕๕๓ ราชกจิ จานุเบกษา (ข) การใชค ุกกี้ (Cookies) ใหหนวยงานของรัฐระบุบนเว็บไซตสําหรับการใชคุกกี้ที่เช่ือมโยงกับขอมูลสวนบุคคล วา ผใู ชบรกิ ารจะใชค ุกกี้เพ่อื วัตถปุ ระสงคและประโยชนใ ด และใหส ิทธิทจ่ี ะไมรับการตอ เชื่อมคุกกีไ้ ด (ค) การเก็บขอ มูลสถติ ิเก่ยี วกบั ประชากร (Demographic Information) ใหห นวยงานของรัฐมีเว็บไซตสําหรับการเก็บรวบรวมขอมูลสถิติเก่ียวกับประชากร เชน เพศ อายุ อาชีพ ทส่ี ามารถเช่ือมโยงกับขอมูลระบุตัวบุคคลได ระบุถึงวิธีการรวบรวมและจัดเก็บ ขอมูลดังกลาวไวในนโยบายการคุมครองขอมูลสวนบุคคลดวย และใหช้ีแจงวัตถุประสงคของการใช ขอ มลู ดงั กลาว รวมถึงการใหบุคคลอื่นรวมใชขอ มูลนนั้ ดวย (ง) บันทึกผเู ขา ชมเวบ็ (Log Files) ใหหนว ยงานของรฐั ซ่งึ จัดบรกิ ารเวบ็ ไซตท่ีมีการเก็บบันทึกการเขาออกโดยอัตโนมัติ เชน หมายเลขไอพี (IP Address) เว็บไซตที่เขาออกกอนและหลัง และประเภทของโปรแกรม บราวเซอร (Browser) ที่สามารถเชื่อมโยงขอมูลดังกลาวกับขอมูลซ่ึงระบุตัวบุคคลได ระบุวิธีการ รวบรวมและจัดเก็บขอมูลดังกลาวไวในนโยบายการคุมครองขอมูลสวนบุคคล และใหชี้แจง วตั ถปุ ระสงคของการใช รวมถงึ การใหบคุ คลอื่นรวมใชข อ มลู น้นั ดวย (จ) ใหหนวยงานของรัฐระบุขอมูลที่มีการจัดเก็บผานทางเว็บไซตวาเปนขอมูล ที่ประชาชนมีสิทธิเลือกวา “จะใหหรือไมให” ก็ได และใหหนวยงานของรัฐจัดเตรียมชองทางอ่ืน ในการติดตอ ส่อื สารสําหรบั ผูใชบริการทไี่ มประสงคจะใหข อ มลู ผานทางเว็บไซต (๓) การแสดงระบุความเชือ่ มโยงใหข อมลู สว นบคุ คลกับหนวยงานหรือองคกรอ่นื การเก็บรวบรวมขอ มลู ผานทางเวบ็ ไซตของหนวยงานของรัฐและเว็บไซตดังกลาวท่ีมีการ เชื่อมโยงใหขอมูลแกหนวยงานหรือองคกรอ่ืน ใหหนวยงานของรัฐแสดงไวอยางชัดเจนถึงชื่อ ผูเก็บรวบรวมขอมูลผานทางเว็บไซต หรือชื่อผูมีสิทธิในขอมูลที่ไดมีการเก็บรวบรวม (Data Subject) และช่ือเปนผูมีสิทธิเขาถึงขอมูลดังกลาวท้ังหมด รวมถึงประเภทของขอมูลท่ีจะใชรวมกับหนวยงาน หรอื องคกรน้ัน ๆ ตลอดจนช่อื ผูมีหนา ที่ปฏิบัตติ ามนโยบายการคุมครองขอมูลสวนบุคคลไวในนโยบาย การคมุ ครองขอมลู สวนบคุ คล เพือ่ ใหผ ใู ชบ รกิ ารทราบ ใหหนวยงานของรัฐแจงใหผูใชบริการทราบและใหความยินยอมลวงหนากอนทําการ เปล่ยี นแปลงการเชอื่ มโยงขอ มูลตามวรรคแรกกับหนวยงานหรอื องคก รอน่ื สำ�านกั งานพฒั นาธุรกรรมทางอเิ ล็กทรอนกิ ส์ (องค์การมหาชน) หนา้ 1174 ส�ำานักงานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๕ ๑ พฤศจิกายน ๒๕๕๓ ราชกิจจานเุ บกษา (๔) การรวมขอ มูลจากทมี่ าหลาย ๆ แหง ใหห นว ยงานของรัฐท่ีซ่ึงไดรับขอมูลมาจากผูใชบริการเว็บไซต และจะนําไปรวมเขากับ ขอมูลของบุคคลดังกลาวที่ไดรับจากที่มาแหงอื่น ระบุไวในนโยบายคุมครองขอมูลสวนบุคคล ถงึ เจตนารมณการรวมขอมลู ดงั กลาวดว ย เชน เวบ็ ไซตไ ดรับขอมูลที่เปน ช่ือและที่อยูข องการสงจดหมาย อิเล็กทรอนิกสจ ากผูใชบริการโดยการกรอกขอมูลตามแบบสอบถามผานทางเว็บไซต และจะนําขอมูล ดงั กลา วไปรวมเขากับขอ มูลเกยี่ วกบั ประวตั ขิ องผใู ชบริการทไ่ี ดร บั จากท่ีมาแหง อน่ื (๕) การใหบ ุคคลอื่นใชหรอื การเปดเผยขอมูลสวนบุคคล ใหหนวยงานของรัฐระบุไวในนโยบายการคุมครองขอมูลสวนบุคคลดวยวามีบุคคลอ่ืน ท่จี ะเขาถึงหรือใชขอมูลทหี่ นว ยงานนน้ั ไดเก็บรวบรวมมาผา นทางเวบ็ ไซตด ว ย และใหระบุไวดวยวาการ ใหเขาถึง ใช หรือเปดเผยขอมูลดังกลาวสอดคลองกับขอกําหนดตามกฎหมายของหนวยงานของรัฐ ทีด่ ําเนนิ การดงั กลาว (๖) การรวบรวม จดั เกบ็ ใช และการเปดเผยขอ มลู เกีย่ วกบั ผใู ชบริการ ใหหนวยงานของรัฐซ่ึงรวบรวม จัดเก็บ ใช และเปดเผยขอมูลสวนบุคคลที่ประสงค จะนาํ ไปดาํ เนนิ การอ่ืนนอกเหนอื ไปจากวัตถุประสงคของการรวบรวมขอมูลสวนบุคคลตามที่ไดระบุไว เชน การรวบรวม จดั เก็บ ใช และเปดเผยขอ มลู ทีไ่ มจาํ เปน หรอื การเปดเผยขอมูลสวนบุคคลตอบุคคลอื่น ระบุไวในนโยบายการคุมครองขอมูลสวนบุคคลถึงสิทธิของผูใชบริการท่ีจะเลือกวา จะใหหนวยงาน ของรฐั รวบรวม จดั เกบ็ หรอื ไมใหจัดเก็บ ใชหรอื ไมใ หใ ช และเปดเผยหรอื ไมเปดเผยขอมูลดงั กลา ว การใหผ ูใชบ ริการใชสทิ ธิเลอื กตามวรรคแรกใหรวมถึงการใหสิทธิเลือกแบบท่ีหนวยงาน ของรัฐจะตองขอความยินยอมโดยชัดแจงจากเจาของขอมูลสวนบุคคลนั้นกอน และการใหสิทธิ เลือกแบบท่ีใหสิทธิแกผูใชบริการในการปฏิเสธไมใหมีการใชหรือการเปดเผยขอมูลสวนบุคคล เพอ่ื วัตถุประสงคอื่นนอกเหนือจากวตั ถุประสงคท ่เี กบ็ รวบรวมขอมูลสวนบุคคลดังกลาวขางตนแลวเทาน้ัน ทั้งน้ี การใหสิทธิเลือกตองกระทําใหสมบูรณกอนที่เว็บไซตจะทําการติดตอกับผูใชบริการในครั้งแรก และหากเปน การใชสทิ ธิเลอื กแบบหามไมใหมีการใชขอมูลสวนบุคคลแตกตางไปจากวัตถุประสงคเดิม หนว ยงานเจาของเวบ็ ไซตตองระบุไวในนโยบายการคุม ครองขอ มลู สว นบุคคลใหผูใชบริการไดรับทราบ ถึงวธิ ีการของการสง การตดิ ตอ ครงั้ ท่ีสองของเว็บไซตด ว ย (๗) การเขา ถงึ การแกไ ขใหถ ูกตอง และการปรับปรงุ ใหเปน ปจ จบุ ัน ใหหนวยงานของรัฐกําหนดวิธีการที่ผูใชบริการเว็บไซตสามารถเขาถึงและแกไข หรือปรับปรงุ ขอ มูลสวนบุคคลเก่ียวกับตนเองทห่ี นว ยงานของรฐั รวบรวมและจัดเก็บไวในเวบ็ ไซตใ หถ กู ตอ ง สำ�านกั งานพฒั นาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน) หน้า 1158 สำ�านกั งานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๖ ๑ พฤศจกิ ายน ๒๕๕๓ ราชกจิ จานุเบกษา (๘) การรักษาความมน่ั คงปลอดภัยของขอมลู สว นบุคคล ใหห นวยงานของรัฐซึ่งรวบรวมขอ มลู สวนบุคคลผานทางจัดใหมีวิธีการรักษาความม่ันคง ปลอดภัยสาํ หรับขอมลู สวนบุคคลที่รวบรวมและจัดเก็บไวใหเหมาะสมกับการรักษาความลับของขอมูล สวนบคุ คล เพือ่ ปอ งกันการเปลยี่ นแปลงแกไขขอ มลู ดงั กลา วโดยมิชอบ รวมถึงการปอ งกนั การกระทําใด ทจ่ี ะมีผลทาํ ใหข อมลู ไมอ ยูในสภาพพรอ มใชง าน ซึง่ หนวยงานของรฐั พงึ ดาํ เนินการ ดังนี้ (ก) สรางเสริมความสํานึกในการรับผิดชอบดานความมั่นคงปลอดภัยของขอมูล สว นบุคคลใหแกบ ุคลากร พนกั งาน หรือลกู จา งของหนว ยงานดวยการเผยแพรข อ มลู ขาวสาร ใหความรู จดั สัมมนา หรอื ฝกอบรมในเรือ่ งดงั กลาวใหแกบคุ ลากรในองคกรเปนประจํา (ข) กําหนดสทิ ธิและขอจาํ กัดสิทธิในการเขาถึงขอมูลสวนบุคคลของบุคลากร พนักงาน หรือลูกจางของตนในแตละลําดับช้ันใหชัดเจน และใหมีการบันทึกรวมทั้งการทําสํารองขอมูลของการ เขาถึงหรือการเขาใชงานขอ มูลสวนบุคคลไวใ นระยะเวลาทีเ่ หมาะสมหรอื ตามระยะเวลาที่กฎหมายกําหนด (ค) ตรวจสอบและประเมินความเส่ียงดานความมั่นคงปลอดภัยของเว็บไซต หรือของระบบสารสนเทศทง้ั หมดอยา งนอ ยปละ ๑ คร้ัง (ง) กําหนดใหมีการใชมาตรการที่เหมาะสมและเปนการเฉพาะสําหรับการรักษา ความมั่นคงปลอดภัยของขอมูลสวนบุคคลที่มีความสําคัญยิ่งหรือเปนขอมูลที่อาจกระทบตอความรูสึก ความเช่อื ความสงบเรยี บรอ ย และศีลธรรมอนั ดีของประชาชนซ่ึงเปนผูใชบริการของหนวยงานของรัฐ หรืออาจกอใหเกิดความเสียหาย หรือมีผลกระทบตอสิทธิเสรีภาพของผูเปนเจาของขอมูลอยางชัดเจน เชน หมายเลขบัตรเดบติ หรือบตั รเครดติ หมายเลขประจําตัวประชาชน หรือหมายเลขประจําตัวบุคคล เช้ือชาติ ศาสนา ความเชอื่ ความคิดเห็นทางการเมือง สุขภาพ พฤติกรรมทางเพศ เปนตน (จ) ควรจัดใหมีมาตรการที่รอบคอบในการรักษาความม่ันคงปลอดภัยสําหรับขอมูล สวนบคุ คลของบคุ คลซึ่งอายไุ มเ กนิ สิบแปดปโ ดยใชว ิธีการโดยเฉพาะและเหมาะสม (๙) การติดตอ กับเวบ็ ไซต เว็บไซตซง่ึ ใหข อ มูลแกผใู ชบรกิ ารในการติดตอ กับหนว ยงานของรัฐ ตองจัดใหมีทั้งขอมูล ติดตอไปยังสถานท่ีทําการงานปกติและขอมูลติดตอผานทางออนไลนดวย ขอมูลติดตอที่หนวยงาน ของรฐั ควรจะระบเุ อาไว อยา งนอ ยตอ งประกอบดว ยขอมูลดังตอ ไปน้ี (ก) ช่อื และทอ่ี ยู (ข) หมายเลขโทรศัพท (ค) หมายเลขโทรสาร (ง) ท่ีอยจู ดหมายอเิ ล็กทรอนกิ ส ส�ำานักงานพัฒนาธุรกรรมทางอเิ ลก็ ทรอนิกส์ (องค์การมหาชน) หนา้ 1196 ส�ำานกั งานคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์
เลม ๑๒๗ ตอนพิเศษ ๑๒๖ ง หนา ๓๗ ๑ พฤศจิกายน ๒๕๕๓ ราชกิจจานเุ บกษา ขอ ๓ ใหหนวยงานของรัฐจัดทํานโยบายและแนวปฏิบัติในการคุมครองขอมูลสวนบุคคล ภายใตหลักการตามขอ ๑ และขอ ๒ สําหรับหนวยงานของรัฐที่ไดรับทรัสตมารคจากหนวยงาน หรือองคกรอื่นที่ทาํ หนาท่ีออกทรัสตมารค (Trust Mark) ใหหนวยงานของรัฐนั้นแสดงนโยบาย และแนวปฏิบัติในการคุมครองขอมูลสวนบุคคลที่ไดรับการรับรองจากหนวยงานหรือองคกรที่ออก หรอื รบั รองทรัสตม ารคดังกลา วตอคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส ประกอบดวย ทรสั ตมารค (Trust Mark) ตามความในวรรคแรกหมายถึง เคร่ืองหมายที่รับรองวาหนวยงาน ดังกลาวมีมาตรฐานในการคมุ ครองขอมูลสว นบคุ คลของประชาชนในการทําธุรกรรมทางอิเล็กทรอนิกส ซึง่ ออกโดยหนวยงานหรือองคก รทีจ่ ัดตงั้ โดยชอบดว ยกฎหมายเพ่อื ทาํ หนาท่ีในการตรวจสอบและรับรอง การออกทรสั ตมารค ใหกับผขู อรับการรับรอง ขอ ๔ ใหหนวยงานของรัฐกําหนดชื่อเรียกนโยบายการคุมครองขอมูลสวนบุคคลไวให ชัดเจน และในกรณีท่ีมีการปรับปรุงนโยบาย ใหระบุวัน เวลา และป ซึ่งจะมีการปรับปรุง หรือเปลย่ี นแปลงนโยบายดังกลาวไวดวย ขอ ๕ ประกาศน้ีใหใชบงั คับตัง้ แตวันถดั จากวนั ประกาศในราชกจิ จานเุ บกษาเปน ตน ไป ประกาศ ณ วนั ที่ ๑ ตลุ าคม พ.ศ. ๒๕๕๓ จตุ ิ ไกรฤกษ รัฐมนตรีวา การกระทรวงเทคโนโลยีสารสนเทศและการส่อื สาร ประธานกรรมการธุรกรรมทางอเิ ลก็ ทรอนิกส ส�ำานักงานพัฒนาธุรกรรมทางอิเล็กทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 11270 ส�ำานักงานคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์
พระราชกฤษฎีกาวาดวยการควบคุมดูแลธุรกิจบรกิ าร การชำระเงนิ ทางอเิ ล็กทรอนกิ ส พ.ศ. ๒๕๕๑
ชอ่ื กฎหมาย พระราชกฤษฎกี าวา ดว ยการควบคมุ ดูแลธุรกจิ บริการการชาํ ระเงินทางอิเลก็ ทรอนิกส พ.ศ. ๒๕๕๑ ประกาศในราชกิจจานุเบกษา เลม ๑๒๕ / ตอนท่ี ๙๙ ก / หนา ๑ / วันที่ ๑๖ กนั ยายน ๒๕๕๑ เร่มิ บังคบั ใช วนั ที่ ๑๔ มกราคม ๒๕๕๒ ผูรักษาการ นายกรฐั มนตรี สำ�านกั งานพัฒนาธุรกรรมทางอิเล็กทรอนกิ ส์ (องค์การมหาชน) หนา้ 11292 สำ�านักงานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส์
เลม ๑๒๕ ตอนท่ี ๙๙ ก หนา ๑ ๑๖ กันยายน ๒๕๕๑ ราชกจิ จานุเบกษา พระราชกฤษฎกี า วาดว ยการควบคุมดแู ลธรุ กจิ บรกิ ารการชาํ ระเงนิ ทางอเิ ล็กทรอนิกส พ.ศ. ๒๕๕๑ ภมู พิ ลอดลุ ยเดช ป.ร. ใหไว ณ วนั ที่ ๑๗ สิงหาคม พ.ศ. ๒๕๕๑ เปน ปท ่ี ๖๓ ในรชั กาลปจจุบนั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหป ระกาศวา โดยท่เี ปน การสมควรควบคุมดแู ลธุรกิจบริการการชําระเงนิ ทางอเิ ลก็ ทรอนิกส อาศยั อํานาจตามความในมาตรา ๑๘๗ ของรฐั ธรรมนูญแหงราชอาณาจักรไทย และมาตรา ๓๒ วรรคหนึ่ง มาตรา ๓๓ วรรคสอง และมาตรา ๓๔ วรรคสอง แหงพระราชบัญญัติวาดวยธุรกรรม ทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ อันเปนกฎหมายท่ีมีบทบัญญัติบางประการเก่ียวกับการจํากัดสิทธิ และเสรีภาพของบุคคล ซ่ึงมาตรา ๒๙ ประกอบกับมาตรา ๔๓ ของรัฐธรรมนูญแหงราชอาณาจักรไทย บัญญัติใหกระทําไดโดยอาศัยอํานาจตามบทบัญญัติแหงกฎหมาย จึงทรงพระกรุณาโปรดเกลา ฯ ใหตราพระราชกฤษฎีกาขึ้นไว ดงั ตอ ไปนี้ มาตรา ๑ พระราชกฤษฎีกานี้เรียกวา “พระราชกฤษฎีกาวาดวยการควบคุมดูแล ธรุ กจิ บรกิ ารการชําระเงนิ ทางอเิ ล็กทรอนิกส พ.ศ. ๒๕๕๑” มาตรา ๒ พระราชกฤษฎีกานี้ใหใชบังคับเม่ือพนกําหนดหน่ึงรอยยี่สิบวันนับแตวัน ประกาศในราชกิจจานุเบกษาเปนตนไป สำา�นักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องคก์ ารมหาชน) หน้า 1203 สาำ�นกั งานคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์
เลม ๑๒๕ ตอนท่ี ๙๙ ก หนา ๒ ๑๖ กันยายน ๒๕๕๑ ราชกจิ จานเุ บกษา มาตรา ๓ ในพระราชกฤษฎกี านี้ “การชาํ ระเงินทางอเิ ล็กทรอนิกส” หมายความวา การโอนสิทธิการถือครองเงินหรือการโอน สิทธิการถอนเงิน หรือหักเงินจากบัญชีเงินฝากของผูใชบริการที่เปดไวกับผูใหบริการดวยวิธีการทาง อเิ ลก็ ทรอนกิ สท้งั หมดหรอื บางสว น “บัตรอิเลก็ ทรอนิกส” หมายความวา บตั รอเิ ลก็ ทรอนิกสต ามประมวลกฎหมายอาญา “บัตรเครดติ ” หมายความวา บตั รอเิ ลก็ ทรอนิกสท ผี่ ูใหบรกิ ารออกใหแกผูใชบริการเพ่ือใชชําระ คา สินคา คา บริการ หรือคา อ่ืนใด แทนการชาํ ระดวยเงนิ สด หรือเพื่อใชเบิก ถอน โอน หรือทําธุรกรรม อื่นใดที่เกี่ยวกับเงนิ และผใู หบรกิ ารจะเรียกใหผูใ ชบริการชาํ ระเงนิ ในภายหลัง “บตั รเดบติ ” หมายความวา บัตรอิเลก็ ทรอนกิ สทผ่ี ูใหบ รกิ ารออกใหแ กผูใชบรกิ ารเพอื่ ใชชําระ คาสนิ คา คาบริการ หรอื คาอ่นื ใด แทนการชําระดวยเงนิ สด หรอื เพ่ือใชเบิก ถอน โอน หรือทําธุรกรรม อ่นื ใดท่ีเกย่ี วกบั เงิน ตามมลู คา ของเงนิ ทผ่ี ูใ ชบ ริการไดฝากไวกับผูใหบ ริการ “เงินอิเล็กทรอนิกส” หมายความวา บัตรอิเล็กทรอนิกสท่ีผูใหบริการออกใหแกผูใชบริการ ซ่ึงจะระบชุ ่ือหรือไมก ต็ าม โดยมีการชําระเงินใหแ กผ ใู หบ ริการไวลวงหนา เพ่ือนําไปใชชําระคาสินคา คาบริการ หรือคาอื่นใดแทนการชําระดวยเงินสด และไดมีการบันทึกมูลคาหรือจํานวนเงินท่ีชําระไว ลวงหนา “อดี ซี ”ี (Electronic Data Capture : EDC) หมายความวา อุปกรณหรือเคร่ืองมือสําหรับการ รับสงขอมูลการชําระเงินทางอิเล็กทรอนิกสจากบัตรเครดิต บัตรเดบิต เงินอิเล็กทรอนิกส หรือบัตร อิเลก็ ทรอนกิ สอ่ืนใด ไปยังผใู หบ รกิ ารซง่ึ ออกบตั ร “เครือขายอีดีซี” (EDC Network) หมายความวา เครือขายรับสงขอมูลอีดีซีที่มีศูนยกลาง หรือจดุ เชอ่ื มตอการรับสงขอมลู ระหวา งผูใชบ ริการเครอื ขาย “เครือขายบัตรเครดิต” หมายความวา เครือขายการใหบริการรับสงขอมูลการชําระเงินทาง อิเล็กทรอนิกสจากบัตรเครดิตของผูถือบัตรไปยังผูใหบริการซ่ึงออกบัตรเชนวาน้ัน เพื่ออนุมัติการใช บัตรในการทํารายการแตละรายการ หรือรับสงขอมูลเรียกเก็บเงินอันเกิดจากการชําระเงินทาง อิเล็กทรอนกิ ส ตลอดจนการหกั ทอนบัญชีระหวา งกัน “บริการสวิตชชิ่งในการชําระเงิน” (Transaction Switching) หมายความวา บริการเปน ศูนยก ลางหรือจดุ เชอื่ มตอรับสง ขอมูลรายการชําระเงินทางอเิ ล็กทรอนิกสใหแ กผ ูใ หบรกิ ารตามที่ตกลงกนั “บรกิ ารรับชําระเงนิ แทน” หมายความวา บริการรบั ชําระเงินทางอิเล็กทรอนกิ สแ ทนเจา หน้ี สาำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ (องคก์ ารมหาชน) หนา้ 1241 สาำ�นักงานคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม ๑๒๕ ตอนที่ ๙๙ ก หนา ๓ ๑๖ กนั ยายน ๒๕๕๑ ราชกิจจานเุ บกษา “บริการหกั บญั ช”ี (Clearing) หมายความวา บริการรับสง ตรวจสอบ และยืนยันขอมูลตาม คําสั่งการชําระเงินสําหรับนําไปคํานวณหายอดเงินแสดงความเปนเจาหน้ี หรือลูกหนี้ของผูใชบริการ เพื่อใชขอมูลดังกลาวไปทําการชําระดุลระหวางเจาหน้ีและลูกหน้ี ทั้งนี้ รวมถึงการจัดการเพื่อให กระบวนการชาํ ระดุลสําเร็จลุลวงดวย “บริการชําระดุล” (Settlement) หมายความวา บริการระบบการชําระเงินที่ตกลงกันไว ลวงหนาระหวางผูใชบริการกับผูใหบริการเพ่ือใหผูใหบริการปรับฐานะความเปนเจาหนี้ หรือลูกหน้ี ของผใู ชบ รกิ ารโดยผใู หบริการจะทาํ การหักบัญชีเงินฝากของผูใชบริการซึ่งมีฐานะเปนลูกหน้ี หรือรับ ชาํ ระหนี้โดยวธิ อี ืน่ ใดตามทีต่ กลงกนั แลว ปรับบญั ชเี งนิ ฝากของผูใชบริการซึ่งมีฐานะเปนเจาหน้ี หรือ ชาํ ระเงินดว ยวิธอี ่นื ใด เพื่อใหหนีด้ งั กลาวระงบั ไป “ผใู หบ ริการ” หมายความวา ผูป ระกอบธุรกิจใหบริการการชาํ ระเงินทางอิเล็กทรอนิกสตามท่ี กาํ หนดไวในบญั ชที า ยพระราชกฤษฎกี าน้ี “ธปท.” หมายความวา ธนาคารแหงประเทศไทย ตามกฎหมายวา ดว ยธนาคารแหงประเทศไทย “ผูวา การ” หมายความวา ผูวา การธนาคารแหง ประเทศไทย “คณะกรรมการ” หมายความวา คณะกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส “พนักงานเจาหนาท่ี” หมายความวา ผูวาการธนาคารแหงประเทศไทยหรือผูซึ่งผูวาการ ธนาคารแหงประเทศไทยแตงต้งั ใหปฏบิ ตั ิการตามพระราชกฤษฎีกานี้ มาตรา ๔ ให ธปท. เปนผูรับผิดชอบในการควบคุมดูแลธุรกิจบริการการชําระเงินทาง อิเล็กทรอนิกสต ามพระราชกฤษฎกี านี้ มาตรา ๕ พระราชกฤษฎกี านี้ไมใชบ งั คับกับการใหบริการการชาํ ระเงนิ ทางอเิ ล็กทรอนิกส ท่ี ธปท. เปนผูใหบริการ มาตรา ๖ ใหน ายกรัฐมนตรีรกั ษาการตามพระราชกฤษฎีกาน้ี หมวด ๑ การประกอบธุรกจิ บริการการชําระเงินทางอเิ ลก็ ทรอนิกส มาตรา ๗ ธรุ กจิ บริการการชาํ ระเงนิ ทางอิเลก็ ทรอนกิ สใดท่ผี ใู หบรกิ ารจะตอ งแจง ใหทราบ ขึน้ ทะเบยี น หรอื ไดรับใบอนญุ าต ใหเ ปน ไปตามบัญชีทายพระราชกฤษฎีกานี้ สำา�นกั งานพฒั นาธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์ (องค์การมหาชน) หนา้ 1252 สำา�นักงานคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนิกส์
เลม ๑๒๕ ตอนที่ ๙๙ ก หนา ๔ ๑๖ กันยายน ๒๕๕๑ ราชกิจจานุเบกษา หลักเกณฑ วิธีการ และแบบการแจงใหทราบ การขึ้นทะเบียน และการขอรับใบอนุญาต ใหเปน ไปตามทีค่ ณะกรรมการประกาศกาํ หนด มาตรา ๘ ผูประสงคจะเปนผูใหบรกิ ารตามบัญชี ก จะเปนบุคคลธรรมดาหรือนิติบุคคล ตามมาตรา ๙ (๒) ก็ได ผูประสงคจ ะเปน ผูใ หบริการตามบัญชี ข หรือบญั ชี ค ตองเปน นิตบิ คุ คลตามมาตรา ๙ (๒) มาตรา ๙ ผูประสงคจะเปนผูใหบริการตองมีคุณสมบัติและไมมีลักษณะตองหาม ดงั ตอ ไปนี้ (๑) บุคคลธรรมดา (ก) มีอายไุ มต ํ่ากวาย่สี ิบปบริบรู ณ (ข) มภี ูมลิ ําเนาหรือถ่ินทอี่ ยูใ นราชอาณาจักร (ค) ไมอยูในระหวางถูกพิทักษทรัพย หรือไมเปนบุคคลลมละลายหรือเคยเปนบุคคล ลมละลายและยงั ไมพนกําหนดสองปนบั แตว นั ทม่ี ีคาํ สัง่ ยกเลกิ การลม ละลายหรือปลดจากลม ละลาย (ง) ไมเปน บคุ คลวิกลจริต คนไรความสามารถ หรอื คนเสมือนไรความสามารถ (จ) ไมเ คยไดร บั โทษจาํ คุกโดยคาํ พิพากษาถึงทีส่ ุดใหจ ําคกุ ในความผิดเกี่ยวกับการปลอม และการแปลง ลักทรัพย ว่ิงราวทรัพย กรรโชก รีดเอาทรัพย ชิงทรัพย ปลนทรัพย ฉอโกง โกงเจาหน้ี ยักยอก หรอื รบั ของโจร หรือความผิดเกี่ยวกับคอมพิวเตอรตามกฎหมายวาดวยการกระทํา ความผดิ เก่ยี วกบั คอมพวิ เตอร (ฉ) ไมเ คยถกู สง่ั หา มประกอบธรุ กิจบรกิ ารการชําระเงินทางอิเล็กทรอนิกสและยังไมพน กาํ หนดหาปน ับถงึ วันแจง ใหท ราบ (ช) ไมเปนกรรมการหรือผูซ่ึงมีอํานาจจัดการของนิติบุคคลท่ีเคยถูกส่ังหามประกอบ ธุรกิจบรกิ ารการชาํ ระเงินทางอเิ ลก็ ทรอนิกสหรอื เพกิ ถอนใบอนุญาตและยังไมพนกําหนดหาปนับถึงวัน แจง ใหท ราบ วนั ขอขึน้ ทะเบียน หรือวนั ขอรบั ใบอนญุ าต แลว แตกรณี (๒) นิตบิ คุ คล (ก) เปนนิติบุคคลประเภทหางหนุ สวนจดทะเบียน หา งหุนสว นจาํ กดั บริษัทจํากัด หรือ บริษัทมหาชนจํากัด และมีวัตถุประสงคเกี่ยวกับการประกอบธุรกิจบริการการชําระเงินทาง อิเล็กทรอนิกสตามที่กําหนดไวในบัญชีทายพระราชกฤษฎีกาน้ี ในการนี้ คณะกรรมการจะประกาศ สาำ�นักงานพฒั นาธุรกรรมทางอิเลก็ ทรอนิกส์ (องค์การมหาชน) หนา้ 1263 สาำ�นกั งานคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์
เลม ๑๒๕ ตอนที่ ๙๙ ก หนา ๕ ๑๖ กันยายน ๒๕๕๑ ราชกิจจานเุ บกษา กําหนดจํานวนทุนจดทะเบียนซ่ึงชําระแลวดวยก็ได ทั้งน้ี ในกรณีผูท่ีประสงคจะเปนผูใหบริการตาม บญั ชี ค ตองมิใชน ิตบิ คุ คลประเภทหา งหนุ สว นจดทะเบียน หรอื หางหนุ สว นจํากดั (ข) กรรมการหรือผูซ่ึงมีอํานาจจัดการของนิติบุคคลตองมีคุณสมบัติและไมมีลักษณะ ตอ งหามตาม (๑) (ค) ไมอยใู นระหวางถกู พกั ใชใบอนุญาต (ง) ไมเคยถกู สงั่ หามประกอบธุรกิจบรกิ ารการชําระเงินทางอิเล็กทรอนิกสหรือเพิกถอน ใบอนุญาตและยังไมพนกําหนดหาปนับถึงวันแจงใหทราบ วันยื่นขอจดทะเบียน หรือวันขอรับ ใบอนญุ าต แลว แตก รณี คณะกรรมการอาจออกประกาศกําหนดคุณสมบัติหรือลักษณะตองหามประการอ่ืนของ ผูใหบ รกิ ารแตละบัญชที า ยพระราชกฤษฎกี านี้เพิม่ เตมิ ตามความเหมาะสมอกี ก็ได มาตรา ๑๐ ผูประสงคจะเปนผูใหบริการใหย่ืนแบบการแจงใหทราบ แบบการขอขึ้น ทะเบียน หรอื แบบการขอรบั ใบอนญุ าต แลวแตก รณี พรอ มดว ยเอกสารท่มี ีรายการดังตอไปน้ี (๑) ผใู หบ ริการตามบญั ชี ก ไดแก (ก) แผนฉุกเฉนิ หรือระบบใหบริการสํารองเพ่ือใหส ามารถใหบรกิ ารไดอยา งตอเนื่อง (ข) นโยบายและมาตรการการรักษาความปลอดภัยทางระบบสารสนเทศซึ่งอยางนอย ตอ งมีมาตรฐานตามที่ ธปท. ประกาศกําหนด (๒) ผูใหบ ริการตามบญั ชี ข และบัญชี ค ไดแก (ก) เอกสารตาม (๑) (ข) นโยบายและแผนการประกอบธุรกจิ บรกิ ารการชําระเงนิ ทางอิเล็กทรอนกิ ส (ค) แผนปฏิบัติการเตรียมการรองรับการประกอบธุรกิจบริการการชําระเงินทาง อเิ ล็กทรอนกิ ส (ง) ระบบบริหารและจดั การความเสี่ยง (จ) ระบบการควบคุมภายใน (ฉ) ผลการศึกษาความเปนไปไดและประเมินความเส่ียงในการใหบริการ รวมท้ังแผน ฉกุ เฉนิ รองรบั กรณเี กดิ ปญหา เพื่อประโยชนใ นการควบคมุ ดูแลการใหบริการของผใู หบ ริการแตละบัญชี ธปท. จะประกาศ กําหนดใหย ่ืนเอกสารท่มี รี ายการเพมิ่ เติมจากทก่ี าํ หนดไวต ามวรรคหนง่ึ ก็ได ส�ำานกั งานพัฒนาธุรกรรมทางอิเลก็ ทรอนิกส์ (องค์การมหาชน) หน้า 1274 ส�ำานักงานคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์
Search
Read the Text Version
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
- 11
- 12
- 13
- 14
- 15
- 16
- 17
- 18
- 19
- 20
- 21
- 22
- 23
- 24
- 25
- 26
- 27
- 28
- 29
- 30
- 31
- 32
- 33
- 34
- 35
- 36
- 37
- 38
- 39
- 40
- 41
- 42
- 43
- 44
- 45
- 46
- 47
- 48
- 49
- 50
- 51
- 52
- 53
- 54
- 55
- 56
- 57
- 58
- 59
- 60
- 61
- 62
- 63
- 64
- 65
- 66
- 67
- 68
- 69
- 70
- 71
- 72
- 73
- 74
- 75
- 76
- 77
- 78
- 79
- 80
- 81
- 82
- 83
- 84
- 85
- 86
- 87
- 88
- 89
- 90
- 91
- 92
- 93
- 94
- 95
- 96
- 97
- 98
- 99
- 100
- 101
- 102
- 103
- 104
- 105
- 106
- 107
- 108
- 109
- 110
- 111
- 112
- 113
- 114
- 115
- 116
- 117
- 118
- 119
- 120
- 121
- 122
- 123
- 124
- 125
- 126
- 127
- 128
- 129
- 130
- 131
- 132
- 133
- 134
- 135
- 136
- 137
- 138
- 139
- 140
- 141
- 142
- 143
- 144
- 145
- 146
- 147
- 148
- 149
- 150
- 151
- 152
- 153
- 154
- 155
- 156
- 157
- 158
- 159
- 160
- 161
- 162
- 163
- 164
- 165
- 166
- 167
- 168
- 169
- 170
- 171
- 172
- 173
- 174
- 175
- 176
- 177
- 178
- 179
- 180
- 181
- 182
- 183
- 184
- 185
- 186
- 187
- 188
- 189
- 190
- 191
- 192
- 193
- 194
- 195
- 196
- 197
- 198
- 199
- 200
- 201
- 202
- 203
- 204
- 205
- 206
- 207
- 208
- 209
- 210
- 211
- 212
- 213
- 214
- 215
- 216
- 217
- 218
- 219
- 220
- 221
- 222
- 223
- 224
- 225
- 226
- 227
- 228
- 229
- 230
- 231
- 232
- 233
- 234
- 235
- 236
- 237
- 238
- 239
- 240
- 241
- 242
- 243
- 244
- 245
- 246
- 247
- 248
- 249
- 250
- 251
- 252
- 253
- 254
- 255
- 256
- 257
- 258
- 259
- 260
- 261
- 262
- 263
- 264
- 265
- 266
- 267
- 268
- 269
- 270
- 271
- 272
- 273
- 274
- 275
- 276
- 277
- 278
- 279
- 280
- 281
- 282
- 283
- 284
- 285
- 286
- 287
- 288
- 289
- 290
- 291
- 292
- 293
- 294
- 295
- 296
- 297
- 298
- 299
- 300
- 301
- 302
- 303
- 304
- 305
- 306
- 307
- 308
- 309
- 310
- 311
- 312
- 313
- 314
- 315
- 316
- 317
- 318
- 319
- 320
- 321
- 322
- 323
- 324
- 325
- 326
- 327
- 328
- 329
- 330
- 331
- 332
- 333
- 334
- 335
- 336
- 337
- 338
- 339
- 340
- 341
- 342
- 343
- 344
- 345
- 346
- 347
- 348
- 349
- 350
- 351
- 352
- 353
- 354
- 355
- 356
- 357
- 358
- 359
- 360
- 361
- 362
- 363
- 364
- 365
- 366
- 367
- 368
- 369
- 370
- 371
- 372
- 373
- 374
- 375
- 376
- 377
- 378
- 379
- 380
- 381
- 382
- 383
- 384
- 385
- 386
- 387
- 388
- 389
- 390
- 391
- 392
- 393
- 394
- 395
- 396
- 397
- 398
- 399
- 400
- 401
- 402
- 403
- 404
- 405
- 406