เล่ม ๑๒๙ ตอนพิเศษ ๑๘ ง หนา้ ๑๐ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานเุ บกษา (๓) หน่วยงานของรัฐท่ีมีอํานาจตามกฎหมายในการกํากับหรือควบคุมดูแล หรือหน่วยงาน ทอี่ ยู่ภายใตก้ ารกาํ กับหรอื ควบคมุ ดูแลของหน่วยงานของรัฐ เป็นผู้จัดทาํ สิ่งพิมพอ์ อกจากระบบการพิมพ์ออก ที่มีมาตรฐานท่เี ทียบเท่าหรือมคี วามเหมาะสมกวา่ หลกั เกณฑ์และวิธีการทก่ี ําหนดในประกาศนี้ หมวด ๑ หนว่ ยงานรับรองส่ิงพมิ พ์ออก ข้อ ๕ หน่วยงานรบั รองส่ิงพมิ พ์ออกต้องมีคุณสมบตั แิ ละไมม่ ลี ักษณะตอ้ งห้าม ดังต่อไปน้ี (๑) ตอ้ งจัดให้มบี ุคลากรซงึ่ มีความรู้ ความเช่ียวชาญและประสบการณ์ทางเทคนิคที่เหมาะสม สําหรับการปฏิบัติหน้าที่เป็นหน่วยงานรับรองส่ิงพิมพ์ออกในจํานวนท่ีเพียงพอ โดยอย่างน้อยต้องมี บุคลากรซง่ึ มีความเช่ยี วชาญหรือประสบการณ์ในด้าน ดังตอ่ ไปน้ี (ก) ด้านการรักษาความมนั่ คงปลอดภัยระบบสารสนเทศ (ข) ดา้ นเทคโนโลยกี ารระบุตวั ตน (Identification) และการยืนยนั ตัวตน (Authentication) (ค) ด้านระบบเอกสารท่ที ําในรปู ของขอ้ มูลอิเลก็ ทรอนกิ ส์ (ง) ดา้ นการตรวจสอบและประเมนิ ผลความมัน่ คงปลอดภัยของระบบสารสนเทศ (๒) ตอ้ งจัดให้มีเครื่องมือหรือวิธีการท่ีเพียงพอและมีมาตรฐานสําหรับใช้ในการตรวจสอบว่า ระบบการพิมพ์ออกและกระบวนการจัดทําสิ่งพิมพ์ออก มีความม่ันคงปลอดภัยและสามารถจัดทํา สงิ่ พิมพอ์ อกที่มขี อ้ ความถูกตอ้ งครบถว้ นตรงกบั ขอ้ มลู อิเล็กทรอนิกส์ (๓) ไมเ่ คยถูกสัง่ ยกเลกิ การเป็นหนว่ ยงานรับรองสิง่ พิมพ์ออกตามข้อ ๙ หรือเคยถูกสั่งยกเลิก แตย่ ังไม่พ้นกาํ หนดห้าปนี บั แตว่ นั ทีถ่ ูกสั่งยกเลกิ การเป็นหน่วยงานรับรองสงิ่ พมิ พอ์ อก (๔) ต้องไมม่ สี ว่ นไดเ้ สียในกิจการของผู้ขอให้รับรองระบบการพิมพ์ออก และจะต้องไม่มีเหตุ ท่ีทําให้หนว่ ยงานรับรองส่งิ พมิ พ์ออกขาดความเป็นอสิ ระและความเป็นกลางในการดําเนนิ งาน (๕) ต้องไม่มีส่วนได้เสียในกิจการของบุคคลหรือนิติบุคคลท่ีเป็นผู้พัฒนา ขาย จําหน่าย จัดทํา จัดซ้ือ จัดหา หรอื ให้เชา่ ระบบฮาร์ดแวรแ์ ละซอฟต์แวร์ใหก้ ับผู้ขอใหร้ ับรองระบบการพิมพอ์ อก ค ณ ะ ก ร ร ม ก า ร อ า จ อ อ ก ป ร ะ ก า ศ กํ า ห น ด คุ ณ ส ม บั ติ ห รื อ ลั ก ษ ณ ะ ต้ อ ง ห้ า ม ป ร ะ ก า ร อ่ื น ของหนว่ ยงานรบั รองสงิ่ พมิ พ์ออกเพ่มิ เติมตามความเหมาะสมอีกกไ็ ด้ ข้อ ๖ ในกรณีหน่วยงานรับรองสิ่งพิมพ์ออกเป็นนิติบุคคลประเภทห้างหุ้นส่วนจดทะเบียน หา้ งหนุ้ ส่วนจํากดั บรษิ ทั จาํ กดั หรอื บรษิ ทั มหาชนจํากดั กรรมการหรือผู้มีอํานาจจัดการแทนนิติบุคคล ของหนว่ ยงานรบั รองส่งิ พมิ พอ์ อกตอ้ งมีคุณสมบัติและไม่มีลักษณะต้องห้าม ดงั ต่อไปน้ี (๑) มอี ายุไมต่ ่ํากว่าย่สี บิ ปบี รบิ ูรณ์ (๒) มภี มู ิลาํ เนาหรือถ่ินท่ีอย่ใู นราชอาณาจักร (๓) ไม่เปน็ บคุ คลล้มละลาย คนไรค้ วามสามารถ หรอื คนเสมือนไรค้ วามสามารถ สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 100
เลม่ ๑๒๙ ตอนพิเศษ ๑๘ ง หน้า ๑๑ ๑๘ มกราคม ๒๕๕๕ ราชกิจจานเุ บกษา (๔) ไม่เคยได้รับโทษจําคุกโดยคําพิพากษาถึงที่สุดให้จําคุก เว้นแต่เป็นโทษสําหรับความผิด ท่ไี ดก้ ระทําโดยประมาทหรอื ความผดิ ลหโุ ทษ (๕) ไม่เป็นกรรมการหรือผู้ซึ่งมีอํานาจจัดการของหน่วยงานรับรองสิ่งพิมพ์ออกท่ีเคยถูกสั่ง ยกเลิกการเปน็ หนว่ ยงานรบั รองส่ิงพิมพ์ออก คณะกรรมการอาจออกประกาศกําหนดคุณสมบัติหรือลักษณะต้องห้ามประการอ่ืนของ หนว่ ยงานรบั รองสิ่งพิมพ์ออกซึง่ เป็นนิตบิ คุ คลตามวรรคหนึง่ เพ่ิมเตมิ ตามความเหมาะสมอกี ก็ได้ ข้อ ๗ ผู้ประสงค์จะเป็นหน่วยงานรับรองสิ่งพิมพ์ออกให้ยื่นเอกสารหลักฐาน ดังต่อไปน้ี ตอ่ คณะกรรมการหรือหน่วยงานทีค่ ณะกรรมการมอบหมาย (๑) คําขอใหค้ วามเห็นชอบการเปน็ หนว่ ยงานรบั รองสงิ่ พมิ พ์ออก (๒) นโยบายและมาตรการรักษาความม่ันคงปลอดภัยด้านสารสนเทศ ซึ่งอย่างน้อยต้องมี มาตรฐานท่ีเทียบเท่าหรือไม่ตํ่ากว่าหลักเกณฑ์ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรอ่ื ง แนวนโยบายและแนวปฏบิ ตั ิในการรกั ษาความมนั่ คงปลอดภยั ดา้ นสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ (๓) กระบวนการรับรองระบบการพิมพ์ออก (๔) นโยบาย มาตรฐานและมาตรการในการตรวจระบบการพิมพ์ออก (๕) รายช่อื ผเู้ ชยี่ วชาญด้านเทคโนโลยีสารสนเทศ ด้านการรักษาความมั่นคงปลอดภัยระบบ สารสนเทศ ดา้ นเทคโนโลยีการระบุตัวตน (Identification) และการยืนยันตัวตน (Authentication) ด้านระบบเอกสารที่ทําในรูปของข้อมูลอิเล็กทรอนิกส์ ด้านการตรวจสอบและประเมินผลความม่ันคง ปลอดภัยของระบบสารสนเทศ รวมทัง้ ดา้ นอ่ืนท่เี กี่ยวขอ้ งตามท่คี ณะกรรมการประกาศกาํ หนด (๖) เอกสารอนื่ ใดที่คณะกรรมการประกาศกาํ หนด ข้อ ๘ คณะกรรมการจะประกาศให้ผูย้ น่ื คําขอตามข้อ ๗ เป็นหนว่ ยงานรับรองส่ิงพิมพ์ออก เมื่อคณะกรรมการหรือหน่วยงานท่ีคณะกรรมการมอบหมายตรวจสอบและพิจารณาแล้วเห็นว่า ผู้ย่ืนคําขอมีคุณสมบัติและไม่มีลักษณะต้องห้ามตามข้อ ๕ และข้อ ๖ และได้ยื่นเอกสารหลักฐาน ตามข้อ ๗ ถกู ตอ้ งครบถว้ นแล้ว คณะกรรมการอาจมอบหมายให้หน่วยงานใดทําหน้าที่ตรวจสอบกระบวนการรับรองระบบ การพมิ พอ์ อกของผ้ยู ่ืนคาํ ขอเป็นหนว่ ยงานรบั รองส่งิ พมิ พอ์ อกตามวรรคหน่งึ ได้ ขอ้ ๙ คณะกรรมการอาจยกเลิกการให้ความเห็นชอบการเป็นหน่วยงานรับรองสิ่งพิมพ์ออก เมอื่ ปรากฏว่าหน่วยงานรับรองส่งิ พิมพอ์ อกกระทาํ การอย่างหนึง่ อยา่ งใด ดงั ตอ่ ไปน้ี ส�ำ นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 101
เลม่ ๑๒๙ ตอนพิเศษ ๑๘ ง หน้า ๑๒ ๑๘ มกราคม ๒๕๕๕ ราชกิจจานเุ บกษา (๑) ขาดคุณสมบัติหรือมลี ักษณะตอ้ งห้ามตามขอ้ ๕ หรือข้อ ๖ (๒) ฝา่ ฝืนหรือไม่ปฏิบัติตามหลกั เกณฑ์ท่กี าํ หนดในประกาศนี้ รวมทั้งแนวปฏิบัติอ่ืนใดท่ีออก โดยคณะกรรมการ (๓) กระทําการใดจนเป็นเหตุให้เชื่อได้ว่าอาจส่งผลกระทบต่อความน่าเช่ือถือในการรับรอง ระบบการพิมพอ์ อก ขอ้ ๑๐ เมอ่ื ปรากฏเหตแุ หง่ การยกเลิกตามข้อ ๙ คณะกรรมการอาจสั่งให้หน่วยงานรับรอง ส่งิ พมิ พอ์ อกแก้ไขหรอื ดําเนินการอ่ืนใดตามทีค่ ณะกรรมการมีคําส่งั ภายในระยะเวลาที่กาํ หนด ในกรณีท่ีหน่วยงานรับรองสง่ิ พิมพอ์ อกไม่ดาํ เนินการแก้ไขตามคาํ ส่ังคณะกรรมการหรือกระทําการ อันเป็นการฝ่าฝืนการกระทําน้ันอีก คณะกรรมการอาจยกเลิกการให้ความเห็นชอบการเป็นหน่วยงาน รับรองสิง่ พมิ พ์ออก ข้อ ๑๑ ใหห้ นว่ ยงานรบั รองส่งิ พิมพ์ออกมีหน้าที่ต้องรายงานผลการดําเนินงานในการรับรอง ระบบการพิมพ์ออก และรายงานการดํารงไว้ซ่ึงคุณสมบัติหรือการเปลี่ยนแปลงใด ๆ ในคุณสมบัติ อันเป็นเงื่อนไขในการเป็นหน่วยงานรับรองส่ิงพิมพ์ออกตามข้อ ๕ และข้อ ๖ ต่อคณะกรรมการ หรอื หน่วยงานทคี่ ณะกรรมการมอบหมายทกุ หนึ่งปนี ับแตว่ ันที่ได้รับการประกาศให้เป็นหน่วยงานรับรอง ส่ิงพิมพ์ออก เว้นแต่คณะกรรมการจะกําหนดเป็นอย่างอ่ืน ทั้งน้ี ตามแบบรายงานท่ีคณะกรรมการ หรือหน่วยงานท่คี ณะกรรมการมอบหมายกาํ หนด หมวด ๒ การรับรอง ข้อ ๑๒ หน่วยงานรับรองส่ิงพิมพ์ออกจะรับรองระบบการพิมพ์ออกของผู้ขอให้รับรองระบบ การพิมพ์ออก เม่ือตรวจสอบพบว่าระบบการพิมพ์ออกเป็นไปตามหลักเกณฑ์และวิธีการท่ีกําหนด ในหมวดน้ี โดยให้ถือเปน็ มาตรฐานขนั้ ตํ่า เว้นแต่มาตรฐานขัน้ ต่ําในบางเรื่องนัน้ จะมไิ ด้ถูกนาํ มาใช้ ข้อ ๑๓ ให้หน่วยงานรับรองส่ิงพิมพ์ออกพิจารณารับรองระบบการพิมพ์ออก โดยคํานึงถึง หลักเกณฑ์ ดงั ตอ่ ไปนี้ (๑) ระบบการพิมพ์ออกมีกระบวนการท่ีทําให้ม่ันใจได้ว่าสิ่งพิมพ์ออกมีข้อความถูกต้อง ครบถ้วนตรงกับข้อมูลอิเล็กทรอนิกส์ โดยผู้ขอให้รับรองระบบการพิมพ์ออกต้องจัดให้มีกระบวนการ ในการตรวจสอบและรับรองความถูกต้องและครบถว้ นของส่งิ พิมพ์ออก (๒) คุณภาพและประสทิ ธิภาพของเครอ่ื งมือและอปุ กรณ์ท่ใี ช้ในระบบการพมิ พ์ออก (๓) วธิ กี ารท่ีใชใ้ นการระบตุ ัวตนผทู้ ่ีเกีย่ วขอ้ งกบั ระบบการพิมพอ์ อก (๔) การดาํ เนนิ การอืน่ ใดทีจ่ ําเป็นเพ่ือรับรองว่าระบบการพิมพ์ออกมีความสอดคล้องตรงตาม หลกั เกณฑห์ รือมาตรฐานตามทค่ี ณะกรรมการหรือหน่วยงานทค่ี ณะกรรมการมอบหมายประกาศกาํ หนดไว้ ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์ 102
เลม่ ๑๒๙ ตอนพเิ ศษ ๑๘ ง หนา้ ๑๓ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานุเบกษา ขอ้ ๑๔ หน่วยงานรับรองสิ่งพิมพ์ออกจะรับรองระบบการพิมพ์ออก เมื่อระบบการพิมพ์ออก เป็นไปตามหลักเกณฑ์ ดงั ต่อไปนี้ (๑) มีกระบวนการท่ีมีความมั่นคงปลอดภัยด้านสารสนเทศ ซ่ึงมีมาตรฐานไม่ตํ่ากว่า หลักเกณฑ์ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรื่อง แนวนโยบายและแนวปฏิบัติ ในการรกั ษาความมน่ั คงปลอดภยั ด้านสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ หรือมาตรฐานอื่น ท่ีเทยี บเท่า (๒) มีระบบสํารองข้อมูลอิเล็กทรอนิกส์ (Backup) และระบบการกู้คืนข้อมูล (Data recovery) ทเี่ หมาะสม (๓) ได้จัดทําโดยมีเทคโนโลยีและมาตรการป้องกันมิให้มีการเปล่ียนแปลงหรือแก้ไขข้อมูล อเิ ลก็ ทรอนกิ ส์ เวน้ แตเ่ ป็นการรับรองหรอื บนั ทกึ เพิม่ เตมิ โดยผทู้ ี่ไดร้ ับอนญุ าต ซึ่งไม่มีผลต่อความถูกต้อง ของขอ้ มลู อิเล็กทรอนิกส์ (๔) มกี ระบวนการบนั ทึกหลักฐานการรับรองหรอื บันทกึ เพิม่ เติมข้อมลู อเิ ลก็ ทรอนกิ ส์ (๕) มีกระบวนการบันทึกหลักฐานการจัดทําสิ่งพิมพ์ออกเพื่อใช้ในการตรวจสอบประวัติ การจัดทาํ ส่งิ พิมพอ์ อก (๖) มีวิธีการที่เชื่อถือได้ในการระบุตัวตนผู้ที่เกี่ยวข้องกับระบบการพิมพ์ออก โดยอย่างน้อย ต้องครอบคลมุ เร่ืองดังตอ่ ไปนี้ (ก) การระบตุ ัวตน (Identification) (ข) การยืนยนั ตัวตน (Authentication) (ค) การอนุญาตเฉพาะผ้มู สี ิทธิเขา้ ถงึ (Authorization) (ง) ความรับผดิ ชอบตอ่ ผลของการกระทํา (Accountability) ทง้ั นี้ เพอ่ื ใหย้ นื ยนั ได้ว่าการจดั ทําสิ่งพิมพอ์ อกได้ดําเนินการโดยผู้มสี ทิ ธิในการเข้าถึงเทา่ นั้น (๗) มีระบบการจัดเก็บเอกสารท่ีทําในรูปของข้อมูลอิเล็กทรอนิกส์ที่มีความม่ันคงปลอดภัย ของระบบสารสนเทศ และส่ิงพิมพ์ออกสามารถแสดงหรอื อา้ งอิงข้อความเพื่อใช้ตรวจสอบในภายหลังได้ โดยมีรายละเอยี ดเกยี่ วกับข้อมูลที่ใช้ในการตรวจสอบความถูกต้องครบถ้วนตรงกับข้อมูลอิเล็กทรอนิกส์ เช่น วันเดือนปีท่ีมีการจัดทําสิ่งพิมพ์ออก เวลาที่มีการจัดทําสิ่งพิมพ์ออกซึ่งอ้างอิงตามเวลามาตรฐาน ประเทศไทย ตําแหนง่ ของเวบ็ เพจ เป็นต้น ขอ้ ๑๕ หน่วยงานรับรองส่ิงพิมพ์ออกอาจจัดให้มีเครื่องหมายหรือสัญลักษณ์อ่ืนใดท่ีปรากฏ ในส่งิ พมิ พ์ออก เพ่อื ยืนยนั ว่าสิง่ พิมพอ์ อกได้จดั ทําผ่านระบบการพิมพ์ออกท่ีผา่ นการรบั รองโดยหน่วยงาน รบั รองสง่ิ พมิ พ์ออก ข้อ ๑๖ สิ่งพิมพ์ออกท่ีออกจากระบบการพิมพ์ออกซ่ึงได้รับการรับรองโดยหน่วยงานรับรอง ส่ิงพิมพอ์ อก เปน็ สิ่งพมิ พ์ออกท่สี ามารถใชแ้ ทนตน้ ฉบบั ได้ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 103
เลม่ ๑๒๙ ตอนพเิ ศษ ๑๘ ง หน้า ๑๔ ๑๘ มกราคม ๒๕๕๕ ราชกิจจานเุ บกษา ขอ้ ๑๗ ให้ผจู้ ดั ทาํ สิ่งพมิ พอ์ อกมหี นา้ ที่ ดงั ต่อไปนี้ (๑) ตรวจสอบคณุ ภาพเครอื่ งมอื หรืออปุ กรณ์ท่ใี ช้ในการจัดทําสิ่งพิมพ์ออก เพ่ือให้มั่นใจได้ว่า เครื่องมือหรืออุปกรณ์ดังกล่าว สามารถจัดทําส่ิงพิมพ์ออกที่มีข้อความถูกต้องครบถ้วนตรงกับข้อมูล อิเล็กทรอนิกส์ (๒) ตรวจทานความถูกต้องครบถ้วนของส่ิงพิมพ์ออกที่ได้จัดทํากับข้อมูลอิเล็กทรอนิกส์ ตามวิธกี ารท่ีระบบการพมิ พอ์ อกกาํ หนดไว้ ขอ้ ๑๘ เพอื่ ประโยชนใ์ นการควบคมุ ดูแลความน่าเชื่อถือของระบบการพิมพ์ออก หน่วยงาน รับรองส่ิงพิมพ์ออกอาจเรียกให้ผู้ขอให้รับรองระบบการพิมพ์ออกมาให้ข้อมูลหรือส่งเอกสารใด ๆ ทีเ่ กี่ยวข้องกบั ระบบการพมิ พ์ออก รวมท้ังให้สามารถตรวจสอบระบบการพมิ พอ์ อกไดอ้ ยา่ งนอ้ ยทกุ สองปี ข้อ ๑๙ หน่วยงานรับรองสงิ่ พิมพ์ออกอาจยกเลิกการรับรองระบบการพิมพ์ออก เมื่อปรากฏว่า ระบบการพิมพอ์ อกไม่เป็นไปตามหลักเกณฑแ์ ละวิธีการท่ีกําหนดในหมวดน้ี เมอ่ื ปรากฏเหตุแห่งการยกเลิกตามวรรคหนึ่ง หน่วยงานรับรองส่ิงพิมพ์ออกอาจส่ังให้ผู้ท่ีได้รับ การรบั รองระบบการพมิ พ์ออกแก้ไขหรอื ดําเนินการอ่นื ใดตามท่ีหน่วยงานรับรองสิง่ พิมพ์ออกกาํ หนด ในกรณีที่ผู้ท่ีได้รับการรับรองระบบการพิมพ์ออกไม่ดําเนินการแก้ไขตามคําส่ังของหน่วยงาน รับรองสิ่งพิมพ์ออกหรือกระทําการอันเป็นการฝ่าฝืนการกระทํานั้นอีก หน่วยงานรับรองส่ิงพิมพ์ออก อาจยกเลิกการรบั รองระบบการพมิ พ์ออกกไ็ ด้ ประกาศ ณ วนั ท่ี ๑๗ มกราคม พ.ศ. ๒๕๕๕ นาวาอากาศเอก อนุดิษฐ์ นาครทรรพ รฐั มนตรวี า่ การกระทรวงเทคโนโลยีสารสนเทศและการสอ่ื สาร ประธานกรรมการธุรกรรมทางอเิ ล็กทรอนิกส์ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 104
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 105
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 106
ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส เร่อื ง หนวยงานรับรองส่งิ พมิ พอ อก พ.ศ. ๒๕๕๕ ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 107
ช่อื กฎหมาย ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนกิ ส เรื่อง หนวยงานรับรองสง่ิ พิมพอ อก พ.ศ. ๒๕๕๕ ประกาศในราชกิจจานุเบกษา เลม ๑๒๙ / ตอนพิเศษ ๑๘ ง / หนา ๑๕ / วันท่ี ๑๘ มกราคม ๒๕๕๕ เริ่มบงั คับใช วนั ที่ ๑๙ มกราคม ๒๕๕๕ สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 108
เล่ม ๑๒๙ ตอนพิเศษ ๑๘ ง หน้า ๑๕ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานุเบกษา ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์ เร่อื ง หนว่ ยงานรับรองสิ่งพมิ พอ์ อก พ.ศ. ๒๕๕๕ เพื่อให้มีหน่วยงานที่มีอํานาจในการรับรองสิ่งพิมพ์ออกของข้อมูลอิเล็กทรอนิกส์ ให้สามารถ ใช้อ้างองิ แทนข้อมลู อิเลก็ ทรอนกิ ส์ และมผี ลใชแ้ ทนตน้ ฉบบั ได้ อาศัยอํานาจตามความในมาตรา ๑๐ วรรคสี่ แห่งพระราชบญั ญัติวา่ ดว้ ยธรุ กรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๔ ซึ่งแก้ไขเพมิ่ เตมิ โดยพระราชบัญญัติวา่ ดว้ ยธรุ กรรมทางอิเลก็ ทรอนิกส์ (ฉบบั ที่ ๒) พ.ศ. ๒๕๕๑ คณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์จึงประกาศให้ สํานักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน) เปน็ หนว่ ยงานรับรองสิง่ พมิ พอ์ อก ประกาศนใ้ี หใ้ ช้บังคบั ตัง้ แต่วนั ถัดจากวนั ประกาศในราชกิจจานเุ บกษาเปน็ ตน้ ไป ประกาศ ณ วันท่ี ๑๗ มกราคม พ.ศ. ๒๕๕๕ นาวาอากาศเอก อนุดิษฐ์ นาครทรรพ รฐั มนตรีวา่ การกระทรวงเทคโนโลยสี ารสนเทศและการสือ่ สาร ประธานกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส์ สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 109
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 110
ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส เรอื่ ง แนวทางการใชบ รกิ ารคลาวด พ.ศ. ๒๕๖๒ สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 111
ช่ือกฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนิกส เรื่อง แนวทางการใชบ รกิ ารคลาวด พ.ศ. ๒๕๖๒ ประกาศในราชกจิ จานุเบกษา เลม ๑๓๖ / ตอนพเิ ศษ ๑๔๙ ง / หนา ๓๙ / วันที่ ๑๑ มิถนุ ายน ๒๕๖๒ เรมิ่ บงั คบั ใช วนั ที่ ๑๒ มถิ นุ ายน ๒๕๖๒ ส�ำ นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 112
หน้า ๓๙ ๑๑ มถิ นุ ายน ๒๕๖๒ เล่ม ๑๓๖ ตอนพเิ ศษ ๑๔๙ ง ราชกจิ จานุเบกษา ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ เร่อื ง แนวทางการใช้บริการคลาวด์ พ.ศ. ๒๕๖๒ โดยทใี่ นปัจจบุ ันการใหบ้ รกิ ารธุรกรรมทางอิเลก็ ทรอนกิ ส์มกี ารใช้บริการคลาวด์ (Cloud Computing) อย่างแพร่หลาย อาศัยจากการให้บริการคลาวด์จากผู้ประกอบการรายอ่ืน เพ่ือให้บริการธุรกรรม ทางอิเล็กทรอนิกส์ท่ีใช้บริการคลาวด์ มีความมั่นคงปลอดภัย ความน่าเชื่อถือ และมาตรฐานในการให้บริการ ซงึ่ เปน็ ทีย่ อมรับในระดบั สากล อาศัยอานาจตามความในมาตรา ๓๗ (๗) แห่งพระราชบัญญัติว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๔ ซ่ึงแก้ไขเพิ่มเติมโดยพระราชบัญญัติว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ (ฉบับท่ี ๓) พ.ศ. ๒๕๖๒ คณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ สก์ าหนดแนวทางการใชบ้ ริการคลาวด์ ดงั ตอ่ ไปนี้ ข้อ ๑ กรณีท่ีผู้ให้บริการธุรกรรมทางอิเล็กทรอนิกส์มีการใช้บริการคลาวด์ ไม่ว่าจะเป็น การดาเนินการโดยผู้ให้บริการคลาวด์อื่นหรือไม่ก็ตาม เพ่ือวางมาตรฐานในการให้บริการและเป็น ข้อมูลอ้างอิง การประมวลผลดังกล่าวอาจดาเนินการตามแนวทางการใช้บริการที่กาหนดตามเอกสารแนบทา้ ย ประกาศน้ไี ด้ ข้อ ๒ การนาแนวทางการใช้บริการคลาวด์ตามที่กาหนดในข้อ ๑ มาใช้ในการให้บริการ ธุรกรรมทางอิเล็กทรอนิกส์น้ัน ให้คานึงถึงหลักเกณฑ์ข้ันพ้ืนฐานซึ่งเป็นมาตรการขั้นต่าในการลดความเสี่ยง จากภยั คกุ คามของบริการ โดยจะตอ้ งตรวจสอบและประเมินความเสยี่ งอยา่ งสมา่ เสมอ รวมทงั้ ปรับปรุง มาตรการเพอ่ื รักษาความมั่นคงปลอดภยั อยา่ งเหมาะสมและสอดคล้องกับสภาวการณ์ท่เี ปลี่ยนแปลงไป ข้อ ๓ ประกาศน้ีให้ใชบ้ งั คบั ตงั้ แต่วันถัดจากวันประกาศในราชกจิ จานเุ บกษาเปน็ ต้นไป ประกาศ ณ วนั ท่ี 29 พฤษภาคม พ.ศ. ๒๕๖2 พิเชฐ ดรุ งคเวโรจน์ รฐั มนตรีว่าการกระทรวงดิจทิ ัลเพือ่ เศรษฐกิจและสังคม ประธานกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส์ สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 113
แนบท้าย ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส์ เรื่อง แนวทางการใช้บรกิ ารคลาวด์ พ.ศ. ๒๕๖๒ ---------------------------- ๑. บทนา เน่อื งจากปจั จุบันผู้ให้บริการธุรกรรมทางอิเล็กทรอนิกส์ท้ังภาครัฐและภาคเอกชน มกี ารให้บริการผ่าน ช่องทางออนไลน์อย่างแพร่หลาย โดยใช้บริการคลาวด์ (Cloud Computing) เป็นเทคโนโลยีพ้ืนฐานในการ ให้บริการธุรกรรมทางอิเล็กทรอนิกส์ เพ่ือส่งเสริมและพัฒนาการให้บริการแบบคลาวด์ท่ีเกี่ยวข้องกับธุรกรรม ทางอิเล็กทรอนิกส์ให้มีความม่ันคงปลอดภัย ความน่าเชื่อถือตลอดจนมีมาตรฐานเป็นท่ียอมรับในระดับสากล คณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์ จงึ เหน็ ควรกาหนดแนวทางการใชบ้ ริการคลาวด์ แนวทางการใช้บริการคลาวด์ฉบับน้ีมวี ัตถปุ ระสงค์เพ่ือให้ผู้ให้บริการธุรกรรมทางอิเล็กทรอนิกส์ใช้อ้างอิง ประกอบการพิจารณาบริการของผู้ให้บริการคลาวด์ โดยคานึงถึงหลักเกณฑ์ข้ันพื้นฐาน ซ่ึงเป็นมาตรการข้ันต่า ในการลดความเสี่ยงจากภัยคุกคาม โดยจะต้องตรวจสอบและประเมินความเส่ียงอย่างสม่าเสมอ รวมท้ังปรับปรุง มาตรการเพ่ือรกั ษาความม่ันคงปลอดภยั ตามความเหมาะสม ๒. คานยิ าม “บริการคลาวด์ (Cloud Computing)” หมายถึง บริการประมวลผลดว้ ยการใช้ทรัพยากรคอมพวิ เตอร์ ร่วมกนั ผา่ นเครอื ข่ายตามความต้องการได้อยา่ งสะดวก โดยมีรูปแบบ ดงั น้ี ๑. การให้บริการโครงสร้างพื้นฐานหลัก (Infrastructure as a Service: IaaS) ประกอบด้วย ระบบประมวลผลข้อมูล ระบบการจัดเก็บข้อมูล ระบบเครือข่าย และทรัพยากรพ้ืนฐานอ่ืนๆ ที่เกี่ยวข้องกับระบบประมวลผล ผู้ใช้บริการสามารถใช้งานซอฟต์แวร์บนโครงสร้างพ้ืนฐาน และทรัพยากรที่ผู้ให้บริการจัดหาให้ได้อย่างมีประสิทธิภาพ โดยไม่ต้องบริหารจัดการ โครงสร้างพน้ื ฐานทีจ่ าเป็นด้วยตนเอง หรือ ๒. การให้บรกิ ารแพลตฟอร์ม (Platform as a Service: PaaS) ประกอบด้วย ระบบโปรแกรมงาน คอมพิวเตอร์ ระบบฐานข้อมูล และระบบจดั การหรืองานบริการจากคอมพิวเตอร์ ผใู้ ชบ้ รกิ าร สามารถพฒั นา ตดิ ตั้ง และปรับแต่งซอฟต์แวร์ได้ โดยไมต่ ้องบริหารจัดการในสว่ นท่ีเกี่ยวข้อง กบั โครงสร้างพื้นฐาน เครือข่าย ระบบปฏิบัติการ และระบบจดั การฐานขอ้ มูล หรือ ๓. การให้บริการซอฟต์แวร์ (Software as a Service: SaaS) ผู้ให้บริการจัดเตรียมซอฟต์แวร์ สาเร็จรูปแล้ว โดยผู้ใช้บริการสามารถกาหนดค่าความต้องการ พารามิเตอร์ ปริมาณหน่วย ประมวลผลขอ้ มูล หน่วยเก็บขอ้ มูล และบรหิ ารจัดการเพ่ือให้ได้บริการตามวตั ถุประสงค์ หรอื ๔. การใหบ้ ริการใดทีเ่ ปน็ การรวมกันของสองบริการขึ้นไป จาก ขอ้ ๑ ถงึ ๓ หรือ ๕. การใหบ้ รกิ ารอื่นที่ประกาศกาหนด “ผู้ให้บริการ” หมายถึง ผู้ให้บริการคลาวด์ “ผู้ใช้บริการ” หมายถึง ผใู้ ห้บรกิ ารธรุ กรรมทางอิเล็กทรอนกิ สท์ ่มี ีการใช้บรกิ ารคลาวด์ ๓. หลกั เกณฑ์การให้บริการ เพ่ือให้บริการธุรกรรมทางอิเล็กทรอนิกส์ท่ีใช้บริการคลาวด์ มีความมั่นคงปลอดภัย เชื่อถือได้ ตลอดจน มีมาตรฐานเป็นท่ียอมรับในระดับสากล ผู้ใช้บริการควรพิจารณาข้อมูลท่ีเก่ียวข้องกับบริการตามแนวทาง ทก่ี าหนด ดงั น้ี ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 114
๓.๑ นโยบายและแนวทางปฏบิ ัติขององคก์ ร ผู้ใช้บริการควรพิจารณานโยบายและแนวปฏิบัติในองค์กรของผู้ให้บริการท่ีเก่ียวข้องกับกระบวน การทางาน มาตรการปอ้ งกนั ทางกายภาพ และมาตรการปอ้ งกันทางเทคนิค ซง่ึ มีสาระสาคัญดังตอ่ ไปนี้ ๓.๑.๑ กระบวนการทางาน นโยบายและแนวปฏิบัติว่าด้วยความม่ันคงปลอดภัยสารสนเทศ นโยบายการพัฒนา ทรัพยากรบุคลากรให้มีความรู้ความเข้าใจในเรื่องความมั่นคงปลอดภัยของข้อมูล นโยบายการจัดการสินทรัพย์ นโยบายการจัดการเปล่ียนแปลง นโยบายการบริหารความเส่ียง กระบวนการตอบสนองต่อเหตุการณ์ฉุกเฉิน การจัดทาแผนเตรียมความพร้อมกรณีฉุกเฉิน การติดตามดูแลการให้บริการ กระบวนการจ้างช่วงต่อสัญญา และการปฏิบัติอนื่ ใดตามท่กี ฎหมายกาหนด ๓.๑.๒ มาตรการป้องกันทางกายภาพ มาตรการป้องกันเพื่อรักษาความม่ันคงปลอดภัยแก่สินทรัพย์ทางกายภาพ เช่น การกาหนด ควบคมุ พ้ืนท่ี ความปลอดภยั ในพืน้ ทห่ี วงห้าม การควบคมุ การเขา้ ออกพ้นื ที่ ๓.๑.๓ มาตรการป้องกนั ทางเทคนิค มาตรการป้องกันสาหรับความม่ันคงปลอดภัยและความน่าเชื่อถือทางเทคนิค เช่น โครงสร้างระบบเสมือน (Virtual Infrastructure) และสภาพแวดล้อมของระบบ การควบคุมการเข้าถึง การยืนยันตัวตน การตรวจสอบสิทธิของผู้ใช้งาน ระบบความมั่นคงปลอดภัยเครือข่าย การคุ้มครองข้อมูล การเข้ารหัส การวเิ คราะห์ ออกแบบและพฒั นาระบบตามวัฎจกั รการพฒั นาระบบงาน (System Development Life Cycle : SDLC) แนวทางการรักษาความปลอดภัยในการพัฒนาซอฟต์แวร์และ Application Programming Interface (API) และแนวทางในการรักษาความปลอดภยั ในการจา้ งบุคคลภายนอก (Outsourcing) ๓.๒ ประสิทธภิ าพการให้บริการ ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ท่ีเกยี่ วขอ้ งกับสภาพพร้อมใชง้ าน ระยะเวลาการตอบสนอง ความสามารถรองรบั ปริมาณงาน บรกิ ารสนับสนุน และกระบวนการยุตสิ ัญญา ซง่ึ มีสาระสาคญั ดังต่อไปนี้ ๓.๒.๑ สภาพพรอ้ มใชง้ าน (Availability) ความพร้อมใช้งานของบริการครอบคลุมร้อยละของเวลาท่ีพร้อมให้บริการต่อปี (Uptime) เชน่ ไมต่ า่ กว่าร้อยละ ๙๙.๙ เป็นตน้ ๓.๒.๒ ระยะเวลาการตอบสนอง (Response Time) ระยะเวลาการตอบสนองต่อเหตุการณ์ ซึ่งเปน็ ระยะเวลานับแตผ่ ้ใู ชบ้ ริการแจ้งความประสงค์ และผู้ให้บริการได้ดาเนินการต่อความประสงค์น้ัน โดยระยะเวลาการตอบสนองเป็นหลักการพิจารณาที่สาคญั ของผ้ใู ช้บริการ การตอบสนองล่าชา้ กวา่ กาหนดอาจสง่ ผลใหเ้ กดิ ความเสยี หาย ๓.๒.๓ ความสามารถรองรบั ปรมิ าณงาน (Capacity) จานวนปริมาณการเชอ่ื มต่อสูงสุดพร้อมกัน (Maximum Simultaneous Connections) ปริมาณการใช้งานของผู้ใช้บริการพร้อมกัน (Maximum Simultaneous Users) ปริมาณความจุของระบบที่รองรับ การใช้งาน (Resource Capacity) และปริมาณงาน (Throughput) สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 115
๓.๒.๔ การบรกิ ารสนบั สนนุ ช่องทางและช่วงเวลาท่ีผู้ใช้บริการสามารถแจ้งปัญหา หรือติดต่อสอบถามจากผู้ให้บริการ เช่น การกาหนดให้ผใู้ ชบ้ รกิ ารสามารถติดต่อผ้ใู หบ้ ริการได้ตลอด ๒๔ ชวั่ โมง และระยะเวลาในการแก้ไขปัญหา การใชง้ านต้ังแต่เร่ิมต้นจนปญั หานั้นสิ้นสดุ ๓.๒.๕ กระบวนการยุติสญั ญา แนวทางกระบวนการยุติสัญญาล่วงหน้า กรณีผู้ใช้บริการ หรือผู้ให้บริการต้องการยุติ สัญญา โดยควรกาหนดแนวทางการดาเนินการ เช่น ระยะเวลาสาหรับการเข้าถึงข้อมูลของผู้ใช้บริการ และ ระยะเวลาการเกบ็ รักษาขอ้ มูลของผใู้ ห้บริการ และการกาหนดแผนการเลกิ ใชบ้ ริการ (Exit Plan) ๓.๓ การรกั ษาความมัน่ คงปลอดภัย ผู้ใชบ้ ริการควรพิจารณามาตรการ การรักษาความมน่ั คงปลอดภัยในระบบสารสนเทศในข้อตกลง ระดบั การใหบ้ รกิ าร (Service Level Agreement : SLA) ทเ่ี กย่ี วข้องกับความน่าเชอ่ื ถือของบรกิ าร การพิสจู น์ ตัวตนและการอนุญาต การเข้ารหัส การรายงานเหตุการณ์และการจัดการรักษาความม่ันคงปลอดภัย การบันทึก และการตรวจสอบข้อมูลการใช้งานระบบ การตรวจสอบขั้นตอนกระบวนการทางานและความปลอดภัย การจัดการชอ่ งโหว่ และธรรมาภิบาล ซึ่งมสี าระสาคญั ดงั ตอ่ ไปนี้ ๓.๓.๑ ความน่าเชอ่ื ถือของบรกิ าร การควบคุมความมั่นคงปลอดภัย การบริหารจัดการความต่อเน่ืองทางธุรกิจ และการจัด ใหม้ รี ะบบฉกุ เฉินสารอง โดยอา้ งองิ ตามมาตรฐานสากล เช่น - ISO ISO/ IEC 20000- 1 ( Information Technology Service Management System: ITSMS) ISO/IEC 27001 (Information Security Management System) ISO/ IEC 27017 ( Information technology – Security techniques – Code of practice for information security controls based on ISO/IEC 27002 for Cloud Service) ISO/ IEC 27018 ( Information technology – Security techniques – Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors) - CSA STAR CSA STAR Self-Assessment CSA STAR Certification CSA STAR Attestation - NIST SP 800-171 Protecting Controlled Unclassified Information in Nonfederal Information Systems and Organizations ๓.๓.๒ การพิสูจน์ตัวตนและการอนญุ าต กระบวนการพิสูจน์ตัวตนเพ่ือเป็นการตรวจสอบความมีตัวตนของผู้มีสิทธิ์ในการเข้า ใช้งาน ระยะเวลาเวลาในการดาเนนิ การเพ่มิ หรือถอนสิทธิผ์ ู้ใช้บรกิ ารทีเ่ หมาะสม การปอ้ งกนั การเข้าใช้งานจาก ผู้ท่ีไม่มีสิทธ์ิ การกาหนดระดับการยืนยันตัวตน (Authentication Level) และการควบคุมการเข้าถึง การใช้งานจากบุคคลภายนอกท่สี นับสนนุ การใหบ้ รกิ าร (Outsourcing) สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 116
๓.๓.๓ การเขา้ รหสั การเข้ารหสั ในการแปลงข้อมลู เพ่ือปกปิดข้อมลู ป้องกันการเขา้ ถึง การแก้ไข และการใช้งาน โดยไม่ได้รับอนุญาต การกาหนดการเข้ารหัสให้สอดคล้องกับประเภทข้อมูล (Data Classification) และจัดให้มี นโยบายการควบคุมกุญแจสาหรบั การเขา้ รหสั (Key Access Control Policy) ตามความเหมาะสม ๓.๓.๔ การรายงานเหตุการณแ์ ละการจัดการรกั ษาความมัน่ คงปลอดภัย การจัดการเหตุการณ์และการรักษาความมั่นคงปลอดภัยของข้อมูล เริ่มต้ังแต่กระบวนการ ตรวจพบเหตุการณ์ การรายงานเหตุการณ์ การประเมิน การตอบสนอง การแก้ปัญหา และการเรียนรู้จาก เหตกุ ารณ์ความปลอดภัยท่เี กดิ ขนึ้ ๓.๓.๕ การบันทึกและการตรวจสอบขอ้ มูลการใชง้ านระบบ การบนั ทึกขอ้ มลู ทีเ่ กย่ี วข้องกับการดาเนนิ การและการใช้บริการเพื่อให้สามารถตรวจสอบ ขอ้ มลู ยอ้ นหลังได้ ๓.๓.๖ การตรวจสอบขั้นตอนกระบวนการทางานและความปลอดภัย การตรวจสอบกระบวนการทางานและความปลอดภัยอย่างเป็นระบบ อ้างอิงมาตรฐาน สากล มีความเป็นอิสระ มีขั้นตอนการทางานท่ีมีเอกสารหลักฐาน และกาหนดสิทธิของผู้ตรวจสอบภายใน ผตู้ รวจสอบภายนอก เปน็ ประจาอย่างสม่าเสมอ รวมถงึ การกาหนดใหห้ นว่ ยงานของรฐั ที่มีอานาจตามกฎหมาย สามารถเขา้ ตรวจสอบได้ ๓.๓.๗ การจดั การช่องโหว่ การตรวจสอบ ประเมิน และบริหารจัดการช่องโหว่ หรือจุดเสี่ยงในระบบ กระบวนการ รกั ษาความปลอดภัยของระบบ มาตรการรักษาความมงั่ คงปลอดภยั ไซเบอร์ การควบคมุ ภายใน หรอื การใช้งาน ที่อาจถูกนาไปใช้หรือถูกเรียกใช้โดยภัยคุกคาม กรณีบริการท่ีมีความสาคัญและมีความจาเป็นอาจมีการทดสอบ ระบบความปลอดภัย Vulnerability Assessments และ Penetration Testing โดยจะต้องดาเนินการ ตามมาตรการ และวธิ กี ารทเ่ี หมาะสมเพื่อลดความเสยี่ งในการเกดิ ความเสยี หาย ๓.๓.๘ ธรรมาภิบาล การแจ้งให้ผู้ใช้บริการทราบล่วงหน้าในระยะเวลาท่ีเหมาะสม กรณีการเปลี่ยนแปลง การใหบ้ ริการอนั เน่ืองมาจากการปรับปรุง อัพเดตซอฟตแ์ วร์ ทอี่ าจสง่ ผลกระทบตอ่ กระบวนการทางาน ช่องทาง การใหบ้ รกิ ารหรอื รายละเอียดในข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ๓.๔ การจดั การขอ้ มูล ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ที่เก่ียวข้องกับการจัดประเภทข้อมูล การสารองข้อมูลและการเรียกคืนข้อมูล วงจรชีวิตของข้อมูล และ การโอนย้ายขอ้ มูล ซ่งึ มสี าระสาคญั ดังตอ่ ไปนี้ ๓.๔.๑ การจดั ประเภทขอ้ มูล ประเภทความเป็นเจ้าของข้อมูล ได้แก่ ข้อมูลของผู้ใช้บริการ ข้อมูลของผู้ให้บริการ และ ข้อมูลที่เกิดจากการประมวลผลข้อมูลของผู้ใช้บริการ (Derived Data) ผู้ให้บริการควรจัดให้มีนโยบายที่เกี่ยวข้อง กบั การใชข้ ้อมูลของผู้ใช้บริการ การกาหนดขอบเขตและแนวปฏิบัติ รวมถงึ กาหนดสิทธใิ์ นการตรวจสอบข้อมูล ทีเ่ กดิ จากการประมวลผลขอ้ มลู ของผูใ้ ชบ้ ริการ สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 117
๓.๔.๒ การสารองข้อมูล และการเรยี กคืนขอ้ มูล การสารองข้อมูลให้อยู่ในสภาพพร้อมใช้งาน โดยกาหนดระยะเวลา ความถี่ในการดาเนินการ วิธีการ และการเก็บรักษาที่เหมาะสม ในกรณีท่ีข้อมูลปัจจุบันถูกทาลายหรือได้รับความเสียหายส่งผลทาให้ ไม่สามารถใช้งานได้ ผู้ให้บริการควรดาเนนิ การเรียกคืนข้อมูลเพ่ือให้เกิดความพร้อมในการใช้งานตามที่ระบไุ ว้ ในขอ้ ตกลงระดับการใหบ้ ริการ (Service Level Agreement : SLA) ๓.๔.๓ วงจรชวี ติ ของขอ้ มลู นโยบายและแนวปฏิบัติที่เหมาะสมในการบริหารจัดการข้อมูลอย่างมีประสิทธิภาพ ครอบคลุม กระบวนการสร้าง การเก็บรักษา การใช้ การเปดิ เผย และการทาลายขอ้ มูล ๓.๔.๔ การโอนย้ายขอ้ มลู นโยบายและแนวปฏิบัติในการส่งออกข้อมูล โดยกาหนดรูปแบบ หรือกระบวนการ ส่งออก ตามความเหมาะสมในกรณยี ตุ ขิ ้อตกลงการให้บริการ ๓.๕ การคมุ้ ครองข้อมูลส่วนบุคคล ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ที่เกี่ยวข้องกับแนวปฏิบัติตามมาตรฐานสากลในการคุ้มครองข้อมูลส่วนบุคคล การระบุวัตถุประสงค์การเก็บ ข้อมูล การเก็บรักษาข้อมูลเท่าที่จาเป็น การใช้ เก็บรักษาและการเปิดเผย ความโปร่งใสและการแจ้งเตือน ความรับผิดชอบต่อข้อมูล สถานที่จัดเก็บข้อมูล และการอานวยความสะดวกในการเข้าถึงข้อมูล ซ่ึงมีสาระสาคัญ ดังต่อไปน้ี ๓.๕.๑ แนวปฏบิ ตั ติ ามมาตรฐานสากล นโยบาย แนวทางปฏิบัติ มาตรการ หรือมาตรฐานท่ีสอดคล้องตามกฎหมายคุ้มครอง ขอ้ มูลส่วนบุคคล ๓.๕.๒ การระบวุ ัตถุประสงค์ ระบุวัตถุประสงค์และความยินยอมในการรวบรวม เก็บรักษา การใช้ และการเปิดเผย ข้อมลู ให้ชัดเจน ทัง้ น้ี ผู้ใหบ้ รกิ ารควรระมัดระวงั ในการดาเนินการกบั ข้อมลู สว่ นบคุ คล ๓.๕.๓ การเก็บรักษาข้อมลู เท่าทจี่ าเป็น ระยะเวลาในการเก็บรักษาข้อมูลท่ีเหมาะสม และการกาหนดระยะเวลาในการเก็บรักษา ข้อมลู หลังจากมีการแจง้ ให้ทาลายข้อมลู ๓.๕.๔ การใช้ เก็บรกั ษา และการเปดิ เผย การแจ้งผู้ใช้บริการทราบว่า ผู้ให้บริการจะไม่เปิดเผยข้อมูลส่วนบุคคลท่ีมีการจัดเก็บ รวบรวมไว้ เว้นแต่ได้รับความยินยอมจากผู้ใชบ้ ริการ หรือเป็นกรณีท่ีกฎหมายกาหนด หรือเป็นการเปิดเผยแก่ หนว่ ยงานทม่ี ีอานาจตามกฎหมาย หรอื ตามคาส่ังศาล ๓.๕.๕ ความโปรง่ ใส และการแจง้ เตอื น การแจ้งให้ผู้ใช้บริการทราบและให้ข้อมูลที่เพียงพอเก่ียวกับความโปรงใส่ ในการดาเนินการ กบั ขอ้ มูลส่วนบุคคลตามทีก่ ฎหมายกาหนด ๓.๕.๖ ความรับผดิ ชอบตอ่ ข้อมูล นโยบายและแนวปฏิบตั ิในกรณีการละเมิดข้อมลู และควรมีกระบวนการ เอกสารหลักฐาน ที่ได้ดาเนินการท่ีสอดคล้องกับแนวทางการคุ้มครองข้อมูลส่วนบุคคล เน่ืองจากความรับผิดชอบด้านสารสนเทศ จะเป็นสว่ นสาคญั ในการตรวจสอบการละเมิดข้อมลู ส่วนบคุ คล สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 118
๓.๕.๗ สถานที่จดั เกบ็ ขอ้ มูล การแสดงให้ผู้ใช้บริการทราบสถานที่ในการจัดเก็บข้อมูล หรือกาหนดให้ผู้ใช้บริการ สามารถเลือกสถานท่ีจัดเก็บข้อมูลได้ เพ่ือเป็นการลดความเส่ียงในการถูกละเมิดเนื่องจากการประมวลผล ข้อมูลส่วนบุคคลอาจจะถูกโอนย้ายข้อมูลไปยังต่างประเทศ ซึ่งอาจจะมีกฎหมาย กฎระเบียบหรือระดับ การคุม้ ครองขอ้ มลู ส่วนบคุ คลทแี่ ตกต่างกนั ๓.๕.๘ การอานวยความสะดวกในการเขา้ ถึงข้อมลู การอานวยความสะดวกแก่ผู้ใช้บริการในระยะเวลาท่ีเหมาะสมและมีประสิทธิภาพ ทั้งน้ี ห้ามมิให้ผู้ให้บริการใช้ข้อกาหนดทางเทคนิคหรือข้อกาหนดขององค์กรเป็นอุปสรรคในการ ปฏิเสธสิทธ์ิ ของเจา้ ของขอ้ มูล ---------------------------------------------------- ส�ำ นักงานพัฒนาธรุ กรรมทางอิเล็กทรอนิกส์ 119
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 120
พระราชกฤษฎกี า กำหนดประเภทธรุ กรรมในทางแพงและพาณชิ ยที่ยกเวน มิใหนำกฎหมายวาดวยธุรกรรมทางอเิ ล็กทรอนกิ สม าใชบ งั คับ พ.ศ. ๒๕๔๙ สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 121
ชื่อกฎหมาย พระราชกฤษฎีกากำหนดประเภทธุรกรรมในทางแพงและพาณิชยที่ยกเวนมิใหนำกฎหมายวาดวย ธรุ กรรมทางอเิ ลก็ ทรอนกิ สม าใชบังคบั พ.ศ. ๒๕๔๙ ประกาศในราชกจิ จานเุ บกษา เลม ๑๒๓ / ตอนท่ี ๒๖ ก / หนา ๑๘ / วันที่ ๑๕ มนี าคม ๒๕๔๙ เริ่มบงั คับใช วนั ที่ ๑๖ มนี าคม ๒๕๔๙ ผรู กั ษาการ รัฐมนตรีวา การกระทรวงดิจิทลั เพอ่ื เศรษฐกจิ และสงั คม สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 122
เลม ๑๒๓ ตอนที่ ๒๖ ก หนา ๑๘ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานุเบกษา พระราชกฤษฎีกา กําหนดประเภทธรุ กรรมในทางแพง และพาณิชยท ย่ี กเวนมิใหน ํา กฎหมายวา ดวยธุรกรรมทางอิเลก็ ทรอนิกสม าใชบังคับ พ.ศ. ๒๕๔๙ ภมู พิ ลอดุลยเดช ป.ร. ใหไ ว ณ วนั ที่ ๓ มนี าคม พ.ศ. ๒๕๔๙ เปน ปท ี่ ๖๑ ในรชั กาลปจจุบนั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหประกาศวา โดยท่เี ปน การสมควรกาํ หนดประเภทธุรกรรมในทางแพงและพาณชิ ยท ย่ี กเวน มิใหนํากฎหมาย วาดว ยธรุ กรรมทางอเิ ลก็ ทรอนิกสมาใชบังคบั อาศยั อาํ นาจตามความในมาตรา ๒๒๑ ของรฐั ธรรมนูญแหงราชอาณาจกั รไทย และมาตรา ๓ วรรคหนงึ่ แหงพระราชบญั ญัติวา ดว ยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ อันเปนกฎหมายที่มี บทบัญญัตบิ างประการเกีย่ วกบั การจํากัดสิทธิและเสรีภาพของบุคคล ซึ่งมาตรา ๒๙ ประกอบกับมาตรา ๕๐ ของรัฐธรรมนูญแหงราชอาณาจักรไทย บัญญัติใหกระทําไดโดยอาศัยอํานาจตามบทบัญญัติแหงกฎหมาย จงึ ทรงพระกรณุ าโปรดเกลา ฯ ใหต ราพระราชกฤษฎีกาขึน้ ไว ดังตอไปนี้ มาตรา ๑ พระราชกฤษฎีกานี้เรียกวา “พระราชกฤษฎีกากําหนดประเภทธุรกรรมในทางแพง และพาณชิ ยท ีย่ กเวนมใิ หน าํ กฎหมายวาดว ยธุรกรรมทางอเิ ลก็ ทรอนกิ สม าใชบงั คบั พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกานี้ใหใชบังคับต้ังแตวันถัดจากวันประกาศในราชกิจจานุเบกษา เปนตน ไป สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 123
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๑๙ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานุเบกษา มาตรา ๓ มิใหนําบทบัญญัติตามกฎหมายวาดวยธุรกรรมทางอิเล็กทรอนิกสมาใชบังคับ แกธ ุรกรรมดังตอไปน้ี (๑) ธุรกรรมเก่ยี วกับครอบครวั (๒) ธุรกรรมเก่ียวกบั มรดก มาตรา ๔ ใหนายกรัฐมนตรีรกั ษาการตามพระราชกฤษฎีกาน้ี ผูรบั สนองพระบรมราชโองการ พนั ตาํ รวจโท ทกั ษิณ ชนิ วัตร นายกรัฐมนตรี ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์ 124
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๒๐ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานเุ บกษา หมายเหตุ :- เหตุผลในการประกาศใชพระราชกฤษฎีกาฉบับน้ี คือ ปจจุบัน แมวาพระราชบัญญัติวาดวย ธุรกรรมทางอิเล็กทรอนกิ ส พ.ศ. ๒๕๔๔ ไดบ ัญญตั ิรับรองสถานะทางกฎหมายของขอมูลอเิ ลก็ ทรอนิกสและ ลายมือชื่ออิเล็กทรอนิกสใหเทาเทียมกับธุรกรรมท่ีทําบนกระดาษและการลงลายมือช่ือไวแลวก็ตาม แตเนือ่ งจากการทําธรุ กรรมบางประเภทยงั ไมเ หมาะสมทีจ่ ะใหก ระทาํ ไดด ว ยวิธกี ารทางอเิ ลก็ ทรอนิกส สมควร ตราพระราชกฤษฎกี ากาํ หนดประเภทธุรกรรมในทางแพง และพาณิชยท ่ียกเวน มิใหนํากฎหมายวาดวยธุรกรรม ทางอเิ ล็กทรอนกิ สม าใชบงั คับ จึงจําเปนตอ งตราพระราชกฤษฎีกานี้ สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 125
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 126
พระราชกฤษฎกี า กำหนดหลกั เกณฑแ ละวิธีการ ในการทำธรุ กรรมทางอเิ ลก็ ทรอนกิ สภาครัฐ พ.ศ. ๒๕๔๙ สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 127
ชื่อกฎหมาย พระราชกฤษฎีกากำหนดหลกั เกณฑแ ละวิธีการในการทำธุรกรรมทางอเิ ลก็ ทรอนิกสภาครฐั พ.ศ. ๒๕๔๙ ประกาศในราชกจิ จานุเบกษา เลม ๑๒๔ / ตอนที่ ๔ ก / หนา ๑ / วันท่ี ๑๐ มกราคม ๒๕๕๐ เริ่มบังคบั ใช วนั ที่ ๑๐ มกราคม ๒๕๕๐ ผรู กั ษาการ รัฐมนตรีวา การกระทรวงดจิ ทิ ัลเพ่อื เศรษฐกจิ และสังคม สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 128
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๑ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา พระราชกฤษฎีกา กาํ หนดหลกั เกณฑแ ละวิธีการในการทาํ ธุรกรรมทางอเิ ลก็ ทรอนิกสภาครฐั พ.ศ. ๒๕๔๙ ภูมพิ ลอดลุ ยเดช ป.ร. ใหไว ณ วันท่ี ๒๖ พฤศจกิ ายน พ.ศ. ๒๕๔๙ เปนปท่ี ๖๑ ในรชั กาลปจ จบุ นั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหป ระกาศวา โดยทเ่ี ปนการสมควรกําหนดหลักเกณฑและวธิ กี ารในการทาํ ธรุ กรรมทางอิเล็กทรอนิกสภ าครัฐ อาศัยอํานาจตามความในมาตรา ๑๖ ของรัฐธรรมนูญแหงราชอาณาจักรไทย (ฉบับช่ัวคราว) พุทธศักราช ๒๕๔๙ และมาตรา ๓๕ วรรคหน่ึง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ จึงทรงพระกรุณาโปรดเกลา ฯ ใหตราพระราชกฤษฎีกาขนึ้ ไว ดังตอ ไปน้ี มาตรา ๑ พระราชกฤษฎีกาน้ีเรียกวา “พระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการ ในการทําธุรกรรมทางอเิ ลก็ ทรอนิกสภ าครฐั พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกานใี้ หใชบ ังคบั ตง้ั แตวนั ประกาศในราชกจิ จานุเบกษาเปน ตนไป มาตรา ๓ ในการทาํ ธุรกรรมทางอิเลก็ ทรอนิกสภาครฐั หนวยงานของรัฐตองจัดใหมีระบบ เอกสารทท่ี ําในรูปของขอมูลอเิ ล็กทรอนิกสในลักษณะ ดังตอไปนี้ ส�ำ นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 129
เลม ๑๒๔ ตอนท่ี ๔ ก หนา ๒ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานเุ บกษา (๑) เอกสารท่ีทําในรูปของขอมูลอิเล็กทรอนิกสน้ันตองอยูในรูปแบบท่ีเหมาะสม โดยสามารถ แสดงหรืออางอิงเพื่อใชในภายหลังและยังคงความครบถวนของขอความในรูปแบบของขอมูล อิเล็กทรอนิกส (๒) ตองกําหนดระยะเวลาเร่ิมตนและสิ้นสุดในการยื่นเอกสารท่ีทําในรูปของขอมูล อิเล็กทรอนิกส โดยปกติใหยึดถือวันเวลาของการปฏิบัติงานหนวยงานของรัฐน้ันเปนหลัก และอาจ กําหนดระยะเวลาในการดําเนินการพิจารณาของหนวยงานของรัฐดวยวิธีการทางอิเล็กทรอนิกสไวดวย ก็ได เวน แตจ ะมกี ฎหมายในเรอ่ื งนั้นกาํ หนดไวเปนอยางอน่ื (๓) ตองกําหนดวิธีการท่ีทําใหสามารถระบุตัวเจาของลายมือชื่อ ประเภท ลักษณะหรือ รปู แบบของลายมอื ช่ืออิเลก็ ทรอนิกส และสามารถแสดงไดว าเจา ของลายมอื ชอื่ รบั รองขอ ความในขอ มูล อิเล็กทรอนกิ ส (๔) ตองกําหนดวิธีการแจงการตอบรับดวยวิธีการทางอิเล็กทรอนิกสหรือดวยวิธีการอื่นใด เพ่อื เปน หลกั ฐานวา ไดม กี ารดําเนนิ การดว ยวธิ กี ารทางอิเลก็ ทรอนกิ สไ ปยังอีกฝายหนึง่ แลว มาตรา ๔ นอกจากท่ีบัญญัติไวในมาตรา ๓ ในกรณีที่หนวยงานของรัฐจัดทํากระบวนการ พิจารณาทางปกครองโดยวิธีการทางอิเล็กทรอนิกส ระบบเอกสารท่ีทําในรูปของขอมูลอิเล็กทรอนิกส ตองมลี ักษณะดังตอ ไปนด้ี ว ย เวนแตจะมกี ฎหมายในเร่ืองน้ันกาํ หนดไวเ ปนอยา งอ่ืน (๑) มีวิธีการสื่อสารกับผูยื่นคําขอในกรณีที่เอกสารมีขอบกพรองหรือมีขอความท่ีผิดหลง อันเห็นไดชัดวาเกิดจากความไมรูหรือความเลินเลอของผูยื่นคําขอ หรือการขอขอเท็จจริงเพิ่มเติม รวมทั้งมีวิธีการแจงสิทธิและหนาท่ีในกระบวนการพิจารณาทางปกครองตามความจําเปนแกกรณี ในกรณีทกี่ ฎหมายกําหนดใหต องแจง ใหค ูก รณีทราบ (๒) ในกรณีมีความจําเปนตามลักษณะเฉพาะของธุรกรรมทางอิเล็กทรอนิกสภาครัฐใด หนวยงานของรัฐนั้นอาจกําหนดเง่ือนไขวาคูกรณียินยอมตกลงและยอมรับการดําเนินการพิจารณา ทางปกครองของหนว ยงานของรัฐโดยวธิ ีการทางอิเล็กทรอนกิ ส มาตรา ๕ หนวยงานของรัฐตองจัดทําแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยดานสารสนเทศ เพ่ือใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรอื โดยหนวยงานของรัฐมีความมั่นคงปลอดภยั และเชอ่ื ถอื ได แนวนโยบายและแนวปฏิบัติอยางนอยตองประกอบดว ยเนอื้ หา ดงั ตอ ไปนี้ (๑) การเขาถงึ หรือควบคมุ การใชง านสารสนเทศ สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 130
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๓ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา (๒) การจัดใหมีระบบสารสนเทศและระบบสํารองของสารสนเทศซึ่งอยูในสภาพพรอมใชงาน และจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการดวยวิธีการทางอิเล็กทรอนิกส เพ่อื ใหสามารถใชงานสารสนเทศไดตามปกตอิ ยางตอเนอื่ ง (๓) การตรวจสอบและประเมินความเสี่ยงดานสารสนเทศอยา งสมํา่ เสมอ มาตรา ๖ ในกรณีท่ีมีการรวบรวม จัดเก็บ ใช หรือเผยแพรขอมูล หรือขอเท็จจริงท่ีทําให สามารถระบุตัวบุคคล ไมวาโดยตรงหรือโดยออม ใหหนวยงานของรัฐจัดทําแนวนโยบายและ แนวปฏิบัตกิ ารคุม ครองขอมลู สวนบุคคลดวย มาตรา ๗ แนวนโยบายและแนวปฏิบัติตามมาตรา ๕ และมาตรา ๖ ใหหนวยงานของรัฐ จัดทําเปนประกาศ และตองไดรับความเห็นชอบจากคณะกรรมการหรือหนวยงานที่คณะกรรมการ มอบหมาย จึงมีผลใชบ งั คับได หนวยงานของรัฐตองปฏิบัติตามแนวนโยบายและแนวปฏิบัติท่ีไดแสดงไว และใหจัดใหมีการ ตรวจสอบการปฏิบตั ติ ามแนวนโยบายและแนวปฏิบตั ทิ ่กี าํ หนดไวอยางสมาํ่ เสมอ มาตรา ๘ ใหคณะกรรมการหรือหนวยงานที่คณะกรรมการมอบหมายจัดทําแนวนโยบาย และแนวปฏิบัติหรือการอ่ืนอันเก่ียวกับการดําเนินการตามพระราชกฤษฎีกาน้ี ไวเปนตัวอยางเบ้ืองตน สําหรับการดําเนินการของหนวยงานของรัฐในการปฏิบัติตามพระราชกฤษฎีกานี้ และหากหนวยงาน ของรัฐแหงใดมีการปฏิบัติงานตามกฎหมายท่ีแตกตางเปนการเฉพาะแลว หนวยงานของรัฐแหงนั้นอาจ เพิ่มเติมรายละเอียดการปฏิบัติงานตามกฎหมายท่ีแตกตางนั้นไดโดยออกเปนระเบียบ ทั้งน้ี โดยให คาํ นงึ ถึงความถกู ตองครบถว น ความนาเชื่อถือ สภาพความพรอมใชงาน และความม่ันคงปลอดภัยของ ระบบและขอมลู อเิ ลก็ ทรอนกิ ส มาตรา ๙ การทําธรุ กรรมทางอิเล็กทรอนกิ สภ าครัฐตามหลักเกณฑแ ละวิธกี ารตามพระราชกฤษฎีกานี้ ไมมีผลเปนการยกเวนกฎหมายหรือหลักเกณฑและวิธีการท่ีกฎหมายในเรื่องน้ันกําหนดไวเพ่ือการ อนญุ าต อนมุ ัติ การใหความเหน็ ชอบ หรือการวินจิ ฉยั มาตรา ๑๐ ใหน ายกรฐั มนตรีรักษาการตามพระราชกฤษฎีกานี้ ผรู บั สนองพระบรมราชโองการ พลเอก สุรยุทธ จุลานนท นายกรฐั มนตรี สำ�นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์ 131
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๔ ๑๐ มกราคม ๒๕๕๐ ราชกิจจานเุ บกษา หมายเหตุ :- เหตผุ ลในการประกาศใชพ ระราชกฤษฎกี าฉบบั นี้ คอื เน่ืองจากประเทศไทยไดเร่ิมเขาสยู ุคสงั คมสารสนเทศ ซ่งึ มีการทําธุรกรรมทางอเิ ลก็ ทรอนกิ สภาครัฐมากขึ้น สมควรสนบั สนุนใหหนวยงานของรัฐมีระบบการบริการของตน โดยการประยุกตใชเทคโนโลยีสารสนเทศเพ่ือใหสามารถบริการประชาชนไดอยางท่ัวถึง สะดวก และรวดเร็ว อันเปนการเพิ่มประสิทธิภาพและประสิทธิผลของหนวยงานของรัฐ พรอมกับใหหนวยงานของรัฐสามารถพัฒนา การทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐภายใตมาตรฐานและเปนไปในทิศทางเดียวกัน และสรางความเชื่อม่ัน ของประชาชนตอการดําเนินกิจกรรมของรัฐดวยวิธีการทางอิเล็กทรอนิกส ประกอบกับมาตรา ๓๕ วรรคหน่ึง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ บัญญัติวา คําขอ การอนุญาต การจดทะเบียน คาํ ส่ังทางปกครอง การชาํ ระเงิน การประกาศหรอื การดําเนินการใด ๆ ตามกฎหมายกับหนวยงานของรัฐหรือโดยหนวยงาน ของรัฐ ถา ไดก ระทําในรปู ของขอ มลู อเิ ล็กทรอนกิ สตามหลักเกณฑและวิธีการท่ีกําหนดโดยพระราชกฤษฎีกาแลว ใหถ ือวา มีผลโดยชอบดวยกฎหมายเชนเดียวกับการดําเนินการตามหลักเกณฑและวิธีการที่กฎหมายในเรื่องน้ันกําหนด จึงจาํ เปนตอ งตราพระราชกฤษฎีกาน้ี สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 132
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 133
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 134
ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนกิ ส เรือ่ ง แนวนโยบายและแนวปฏิบตั ใิ นการรักษาความมั่นคงปลอดภัย ดา นสารสนเทศของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ (ฉบับแกไขเพม่ิ เตมิ ) สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 135
ชื่อกฎหมาย ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบัติ ในการรักษาความมั่นคงปลอดภัยดานสารสนเทศของหนว ยงานของรฐั พ.ศ. ๒๕๕๓ (ฉบับแกไ ขเพม่ิ เติม) ประกาศในราชกจิ จานุเบกษา เลม ๑๒๗ / ตอนพิเศษ ๗๘ ง / หนา ๑๓๑ / วนั ท่ี ๒๓ มิถุนายน ๒๕๕๓ เริ่มบังคบั ใช วนั ท่ี ๒๔ มถิ นุ ายน ๒๕๕๓ แกไขเพม่ิ เติมโดย ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบตั ิ ในการรกั ษาความม่นั คงปลอดภยั ดา นสารสนเทศของหนว ยงานของรฐั (ฉบับที่ ๒) พ.ศ. ๒๕๕๖ ประกาศในราชกจิ จานเุ บกษา : เลม ๑๓๐ / ตอนพิเศษ ๒๑ ง / หนา ๕๒ / วนั ท่ี ๑๔ กมุ ภาพันธ ๒๕๕๖ เร่มิ บงั คบั ใช : ๑๕ กุมภาพนั ธ ๒๕๕๖ สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 136
ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เร่อื ง แนวนโยบายและแนวปฏิบัติในการรกั ษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ ดว ยปญหาดานการรักษาความม่ันคงปลอดภยั ใหกับสารสนเทศมีความรุนแรงเพ่มิ ข้ึนท้ังในประเทศ และตา งประเทศ อกี ท้งั ยังมีแนวโนมท่ีจะสง ผลกระทบตอภาครฐั และภาคธุรกจิ มากข้ึน ทาํ ใหผ ปู ระกอบการ ตลอดจนองคกร ภาครัฐ และภาคเอกชนที่มีการดําเนินงานใด ๆ ในรูปของขอมูลอิเล็กทรอนิกสผานระบบ สารสนเทศขององคกร ขาดความเช่ือมั่นตอการทําธุรกรรมทางอิเล็กทรอนิกสในทุกรูปแบบ ประกอบกับ คณะกรรมการธุรกรรมทางอิเล็กทรอนิกสตระหนักถึงความจําเปนท่ีจะสงเสริมและผลักดันใหประเทศ สามารถยกระดับการแขงขันกับประเทศอื่น ๆ โดยการนําระบบสารสนเทศและการส่ือสารมาประยุกตใช ประกอบการทาํ ธรุ กรรมทางอิเล็กทรอนิกสอยางแพรหลาย จึงเห็นความสําคญั ที่จะนํากฎหมาย ขอ บงั คบั ตา ง ๆ มาบังคับใชกับการทําธุรกรรมทางอิเล็กทรอนิกสทั้งในสวนที่ตองกระทําและในสวนท่ีตองงดเวนการกระทํา เพอื่ ชว ยใหก ารทําธรุ กรรมทางอเิ ล็กทรอนิกสข องหนวยงานของรฐั มีความมั่นคงปลอดภัยและมีความนาเชอื่ ถือ เพ่ือใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรือโดยหนวยงาน ของรัฐมีความม่ันคงปลอดภัยและเช่ือถือได ตลอดจนมีมาตรฐานเปนท่ียอมรบั ในระดับสากลคณะกรรมการ ธุรกรรมทางอิเล็กทรอนิกส จึงเห็นควรกําหนดแนวนโยบายและแนวปฏิบตั ิในการรักษาความมั่นคงปลอดภัย ดานสารสนเทศของหนว ยงานของรัฐ อาศัยอํานาจตามความในมาตรา ๕ มาตรา ๗ และมาตรา ๘ แหงพระราชกฤษฎีกากําหนด หลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. ๒๕๔๙ คณะกรรมการธุรกรรม ทางอเิ ลก็ ทรอนิกสจงึ ไดจ ัดทําประกาศฉบบั น้ี เพ่อื เปน แนวทางเบ้ืองตนใหหนว ยงานของรฐั ใชในการกําหนด นโยบาย และขอปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ ซ่ึงอยางนอยตองประกอบดวย สาระสําคญั ดงั ตอ ไปน้ี ขอ ๑ ในประกาศนี้ (๑) ผูใชงาน หมายความวา ขาราชการ เจาหนาท่ี พนักงานของรัฐ ลูกจาง ผูดูแลระบบ ผูบริหารขององคก ร ผูรับบริการ ผูใชงานทวั่ ไป (๒) สิทธิของผูใชงาน หมายความวา สิทธิท่ัวไป สิทธิจําเพาะ สิทธิพิเศษ และสิทธิอ่ืนใดท่ีเกี่ยวของ กบั ระบบสารสนเทศของหนวยงาน (๓) สินทรัพย (asset) หมายความวา สง่ิ ใดก็ตามทีม่ ีคุณคาสําหรบั องคก ร (๔) การเขาถึงหรือควบคุมการใชงานสารสนเทศ หมายความวา การอนุญาต การกําหนดสิทธิ หรือการมอบอํานาจใหผูใชงาน เขาถึงหรือใชงานเครือขายหรือระบบสารสนเทศ ท้ังทางอิเล็กทรอนิกส และทางกายภาพ รวมท้ังการอนุญาตเชนวานั้นสําหรับบุคคลภายนอก ตลอดจนอาจกําหนดขอปฏิบัติ เกยี่ วกบั การเขาถึงโดยมชิ อบเอาไวด ว ยก็ได สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 137
(๕) ความมั่นคงปลอดภัยดานสารสนเทศ (information security) หมายความวา การธํารงไว ซ่ึงความลับ (confidentiality) ความถูกตองครบถวน (integrity) และสภาพพรอมใชงาน (availability) ของสารสนเทศ รวมทั้งคุณสมบัติอ่ืน ไดแกความถูกตองแทจริง (authenticity) ความรับผิด (accountability) การหา มปฏเิ สธความรับผดิ (nonrepudiation) และความนา เชอื่ ถือ (reliability) (๖) เหตุการณดานความมั่นคงปลอดภัย (information security event) หมายความวา กรณีท่ี ระบุการเกิดเหตุการณ สภาพของบริการหรือเครือขายท่ีแสดงใหเห็นความเปนไปไดที่จะเกิดการฝาฝน นโยบายดานความม่ันคงปลอดภัยหรือมาตรการปองกันท่ีลมเหลว หรือเหตุการณอันไมอาจรูไดวา อาจเกย่ี วขอ งกบั ความม่ันคงปลอดภัย (๗) สถานการณดานความมั่นคงปลอดภัยท่ีไมพึงประสงคหรือไมอาจคาดคิด (information security incident) หมายความวา สถานการณด า นความมนั่ คงปลอดภัยทไ่ี มพ ึงประสงคหรือไมอาจคาดคิด (unwanted or unexpected) ซึง่ อาจทาํ ใหร ะบบขององคกรถูกบุกรุกหรือโจมตี และความมั่นคงปลอดภัย ถูกคุกคาม ขอ ๒ หนวยงานของรัฐตองจัดใหมีนโยบายในการรักษาความมั่นคงปลอดภัยดานสารสนเทศของ หนว ยงานเปน ลายลกั ษณอ ักษร ซง่ึ อยางนอยตอ งประกอบดว ยเน้อื หา ดังตอไปน้ี (๑) การเขาถงึ หรือควบคมุ การใชงานสารสนเทศ (๒) จดั ใหม รี ะบบสารสนเทศและระบบสาํ รองของสารสนเทศซงึ่ อยูในสภาพพรอมใชงานและจัดทํา แผนเตรียมความพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการดวยวิธีการทางอิเล็กทรอนิกสเพื่อให สามารถใชง านสารสนเทศไดตามปกติอยา งตอเน่ือง (๓) การตรวจสอบและประเมนิ ความเสยี่ งดานสารสนเทศอยา งสมํ่าเสมอ ขอ ๓ หนวยงานของรัฐตอ งจัดใหมีขอปฏิบัติในการรักษาความม่ันคงปลอดภัยดา นสารสนเทศของ หนว ยงาน ซ่ึงอยางนอ ยตอ งประกอบดวยกระบวนการ ดงั ตอไปนี้ (๑) หนวยงานของรัฐตองจัดทําขอปฏิบัติท่ีสอดคลองกับนโยบายการรักษาความมั่นคงปลอดภัย ดานสารสนเทศของหนว ยงาน (๒) หนวยงานของรัฐตองประกาศนโยบายและขอปฏิบัติดังกลาว ใหผูเก่ียวของทั้งหมดทราบ เพ่อื ใหสามารถเขา ถึง เขา ใจ และปฏิบตั ติ ามนโยบายและขอปฏิบตั ไิ ด (๓) หนวยงานของรฐั ตอ งกาํ หนดผรู ับผิดชอบตามนโยบายและขอปฏบิ ตั ดิ งั กลาวใหช ัดเจน (๔) หนว ยงานของรัฐตองทบทวนปรบั ปรุงนโยบายและขอปฏบิ ัตใิ หเ ปนปจจบุ นั อยูเ สมอ ขอ ๔ ขอ ปฏบิ ตั ิในดา นการรักษาความมนั่ คงปลอดภัย ตอ งมีเน้อื หาอยางนอยครอบคลมุ ตามขอ ๕ ๑๕ ขอ ๕ ใหมีขอกําหนดการเขาถึงและควบคุมการใชงานสารสนเทศ (access control) ซึ่งตองมี เนื้อหาอยางนอย ดังน้ี (๑) หนวยงานของรัฐตองมีการควบคุมการเขาถึงขอมูลและอุปกรณในการประมวลผลขอมูล โดยคาํ นงึ ถึงการใชง านและความม่นั คงปลอดภยั (๒) ในการกําหนดกฎเกณฑเก่ียวกับการอนุญาตใหเขาถึง ตองกําหนดตามนโยบายที่เกี่ยวของกับ การอนญุ าต การกาํ หนดสทิ ธิ หรอื การมอบอํานาจของหนวยงานของรัฐนัน้ ๆ ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 138
(๓) หนวยงานของรัฐตองกําหนดเก่ียวกับประเภทของขอมูล ลําดับความสําคัญ หรือลําดับ ชน้ั ความลบั ของขอ มลู รวมทง้ั ระดบั ช้นั การเขาถึง เวลาท่ีไดเ ขา ถึง และชองทางการเขาถงึ ขอ ๖ ใหมีขอกําหนดการใชงานตามภารกิจเพื่อควบคุมการเขาถึงสารสนเทศ (business requirements for access control) โดยแบงการจัดทําขอปฏิบัติเปน ๒ สวนคือ การควบคุมการเขาถึง สารสนเทศ และการปรับปรุงใหสอดคลองกับขอกําหนดการใชงานตามภารกิจและขอกําหนด ดา นความมน่ั คงปลอดภยั ขอ ๗ ใหมีการบริหารจัดการการเขาถึงของผูใชงาน (user access management) เพื่อควบคุม การเขาถึงระบบสารสนเทศเฉพาะผูที่ไดรับอนุญาตแลว และผานการฝกอบรม หลักสูตรการสราง ความตระหนักเรื่องความม่ันคงปลอดภัยสารสนเทศ (information security awareness training) เพอ่ื ปอ งกนั การเขา ถงึ จากผูซึง่ ไมไ ดรับอนญุ าต โดยตอ งมีเนอื้ หาอยา งนอ ย ดังนี้ (๑) สรางความรูความเขาใจใหกับผูใชงาน เพ่ือใหเกิดความตระหนัก ความเขาใจถึงภัย และผลกระทบท่ีเกิดจากการใชงานระบบสารสนเทศโดยไมระมัดระวังหรือรูเทาไมถึงการณ รวมถึง กาํ หนดใหมีมาตรการเชงิ ปองกนั ตามความเหมาะสม (๒) การลงทะเบียนผูใชงาน (user registration) ตองกําหนดใหมีข้ันตอนทางปฏิบัติสําหรับ การลงทะเบียนผูใชงานเม่ือมีการอนุญาตใหเขาถึงระบบสารสนเทศ และการตัดออกจากทะเบียนของ ผูใชง านเมือ่ มกี ารยกเลิกเพกิ ถอนการอนญุ าตดงั กลาว (๓) การบริหารจัดการสิทธิของผูใชงาน (user management) ตองจัดใหมีการควบคุมและจํากัด สทิ ธิเพอ่ื เขา ถงึ และใชงานระบบสารสนเทศแตล ะชนิดตามความเหมาะสม ทง้ั นร้ี วมถงึ สิทธิจาํ เพาะ สทิ ธิพเิ ศษ และสทิ ธอิ ื่น ๆ ท่เี กีย่ วของกบั การเขา ถึง (๔) การบริหารจัดการรหัสผานสําหรับผูใชงาน (user password management) ตองจัดใหมี กระบวนการบรหิ ารจดั การรหสั ผานสาํ หรับผใู ชง านอยา งรัดกมุ (๕) การทบทวนสิทธิการเขาถึงของผูใชงาน (review of user access rights) ตองจัดใหมี กระบวนการทบทวนสิทธิการเขาถงึ ของผูใ ชงานระบบสารสนเทศตามระยะเวลาท่ีกาํ หนดไว ขอ ๘ ใหมีการกําหนดหนาที่ความรับผิดชอบของผูใชงาน (user responsibilities) เพื่อปองกัน การเขาถึงโดยไมไดรับอนุญาต การเปดเผย การลวงรู หรือการลักลอบทําสําเนาขอมูลสารสนเทศและ การลกั ขโมยอุปกรณประมวลผลสารสนเทศ โดยตองมเี น้ือหาอยางนอ ย ดงั น้ี (๑) การใชงานรหัสผาน (password use) ตองกําหนดแนวปฏบิ ัติทด่ี สี ําหรับผูใชงานในการกําหนด รหัสผาน การใชง านรหสั ผา น และการเปลี่ยนรหสั ผา นทมี่ ีคณุ ภาพ (๒) การปองกันอุปกรณในขณะท่ีไมมีผูใชงานท่ีอุปกรณ ตองกําหนดขอปฏิบัติที่เหมาะสม เพื่อปองกนั ไมใ หผ ไู มมีสิทธสิ ามารถเขาถึงอปุ กรณข องหนว ยงานในขณะทไ่ี มมีผดู ูแล (๓) การควบคุมสินทรัพยสารสนเทศและการใชงานระบบคอมพิวเตอร (clear desk and clear screen policy) ตองควบคุมไมใหสินทรัพยสารสนเทศ เชน เอกสาร สื่อบันทึกขอมูลคอมพิวเตอร หรือ สารสนเทศ อยูในภาวะซึ่งเสี่ยงตอการเขาถึงโดยผูซึ่งไมมีสิทธิ และตองกําหนดใหผูใชงานออกจากระบบ สารสนเทศเมือ่ วางเวนจากการใชงาน สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 139
(๔) ผูใชงานอาจนําการเขารหัส มาใชกับขอมูลท่ีเปนความลับ โดยใหปฏิบัติตามระเบียบการรักษา ความลบั ทางราชการ พ.ศ. ๒๕๔๔ ขอ ๙ ใหมีการควบคุมการเขาถึงเครือขาย (network access control) เพื่อปองกันการเขาถึง บริการทางเครอื ขายโดยไมไ ดรับอนญุ าต โดยตอ งมีเนอ้ื หาอยา งนอ ย ดังน้ี (๑) การใชงานบริการเครือขาย ตองกําหนดใหผูใชงานสามารถเขาถึงระบบสารสนเทศไดแตเพียง บรกิ ารที่ไดร บั อนญุ าตใหเ ขา ถงึ เทา นั้น (๒) การยืนยันตัวบุคคลสําหรับผูใชที่อยูภายนอกองคกร (user authentication for external connections) ตองกําหนดใหมีการยืนยันตัวบุคคลกอนที่จะอนุญาตใหผูใชที่อยูภายนอกองคกรสามารถ เขา ใชงานเครอื ขา ยและระบบสารสนเทศขององคกรได (๓) การระบุอุปกรณบนเครือขาย (equipment identification in networks) ตองมีวิธีการที่ สามารถระบุอปุ กรณบ นเครือขายได และควรใชก ารระบอุ ุปกรณบนเครือขายเปนการยืนยนั (๔) การปองกันพอรตที่ใชสําหรับตรวจสอบและปรับแตงระบบ (remote diagnostic and configuration port protection) ตองควบคุมการเขาถึงพอรตท่ีใชสําหรับตรวจสอบและปรับแตงระบบ ท้ังการเขาถึงทางกายภาพและทางเครอื ขาย (๕) การแบงแยกเครือขาย (segregation in networks) ตองทําการแบงแยกเครือขายตามกลุม ของบรกิ ารสารสนเทศ กลมุ ผใู ชง าน และกลุมของระบบสารสนเทศ (๖) การควบคุมการเชื่อมตอทางเครือขาย (network connection control) ตองควบคุม การเขาถึงหรือใชงานเครือขายท่ีมีการใชรวมกันหรือเช่ือมตอระหวางหนวยงานใหสอดคลองกับ ขอ ปฏิบตั กิ ารควบคมุ การเขา ถึง (๗) การควบคุมการจัดเสน ทางบนเครือขาย (network routing control) ตองควบคุมการจัดเสนทาง บนเครือขายเพื่อใหการเช่ือมตอของคอมพิวเตอรและการสงผานหรือไหลเวียนของขอมูล หรือสารสนเทศ สอดคลองกบั ขอ ปฏิบตั กิ ารควบคุมการเขาถึงหรือการประยกุ ตใชงานตามภารกิจ ขอ ๑๐ ใหมีการควบคุมการเขาถึงระบบปฏิบัติการ (operating system access control) เพ่อื ปองกันการเขาถงึ ระบบปฏิบัตกิ ารโดยไมไดรบั อนญุ าต โดยตอ งมเี นื้อหาอยา งนอ ย ดังนี้ (๑) การกําหนดข้ันตอนปฏิบัติเพื่อการเขาใชงานที่ม่ันคงปลอดภัย การเขาถึงระบบปฏิบัติการ จะตองควบคุมโดยวธิ ีการยนื ยนั ตัวตนทมี่ นั่ คงปลอดภัย (๒) การระบุและยืนยันตัวตนของผูใชงาน (user identification and authentication) ตองกําหนดใหผูใชงานมีขอมูลเฉพาะเจาะจงซึ่งสามารถระบุตัวตนของผูใชงาน และเลือกใชข้ันตอนทาง เทคนิคในการยนื ยันตัวตนทเ่ี หมาะสมเพอ่ื รองรับการกลาวอางวาเปนผูใชง านท่ีระบถุ งึ (๓) การบรหิ ารจดั การรหสั ผา น (password management system) ตองจัดทาํ หรือจดั ใหม ีระบบ บริหารจัดการรหัสผานที่สามารถทํางานเชิงโตตอบ (interactive) หรือมีการทํางานในลักษณะอัตโนมัติ ซึง่ เออื้ ตอ การกําหนดรหสั ผา นท่ีมีคุณภาพ สำ�นักงานพัฒนาธรุ กรรมทางอิเล็กทรอนิกส์ 140
(๔) การใชงานโปรแกรมอรรถประโยชน (use of system utilities) ควรจํากัดและควบคุมการใชงาน โปรแกรมประเภทอรรถประโยชน เพื่อปองกันการละเมิดหรือหลีกเล่ียงมาตรการความม่ันคงปลอดภัยที่ได กาํ หนดไวห รอื ที่มีอยูแลว (๕) เมื่อมีการวางเวนจากการใชงานในระยะเวลาหน่ึงใหยุติการใชงานระบบสารสนเทศน้ัน (session timeout) (๖) การจํากัดระยะเวลาการเช่ือมตอระบบสารสนเทศ (limitation of connection time) ตองจํากัดระยะเวลาในการเชื่อมตอเพ่ือใหมีความมั่นคงปลอดภัยมากยิ่งขึ้นสําหรับระบบสารสนเทศ หรอื แอพพลเิ คช่ันที่มคี วามเสยี่ งหรอื มีความสาํ คัญสูง ขอ ๑๑ ใหมีการควบคุมการเขาถึงโปรแกรมประยุกตหรือแอพพลิเคช่ันและสารสนเทศ (application and information access control) โดยตองมีการควบคมุ ดงั น้ี (๑) การจํากัดการเขาถึงสารสนเทศ (information access restriction) ตองจํากัดหรือควบคุม การเขาถึงหรือเขาใชงานของผูใชงานและบุคลากรฝายสนับสนุนการเขาใชงานในการเขาถึงสารสนเทศ และฟงกชัน (functions) ตาง ๆ ของโปรแกรมประยุกตหรือแอพพลิเคช่ัน ทั้งน้ีโดยใหสอดคลอง ตามนโยบายควบคุมการเขา ถงึ สารสนเทศทไ่ี ดกําหนดไว (๒) ระบบซ่ึงไวตอการรบกวน มีผลกระทบและมีความสําคัญสูงตอองคกร ตองไดรับการแยกออก จากระบบอ่ืน ๆ และมีการควบคุมสภาพแวดลอมของตนเองโดยเฉพาะ ใหมีการควบคุมอุปกรณ คอมพิวเตอรและส่ือสารเคลื่อนที่และการปฏิบัติงานจากภายนอกองคกร (mobile computing and teleworking) (๓) การควบคุมอุปกรณคอมพิวเตอรและสื่อสารเคลื่อนที่ ตองกําหนดขอปฏิบัติและมาตรการ ทีเ่ หมาะสมเพอื่ ปกปอ งสารสนเทศจากความเส่ียงของการใชอุปกรณคอมพวิ เตอรแ ละสอ่ื สารเคลอ่ื นที่ (๔) การปฏิบัติงานจากภายนอกสํานักงาน (teleworking) ตองกําหนดขอปฏิบัติ แผนงานและ ข้นั ตอนปฏบิ ัตเิ พอ่ื ปรับใชสาํ หรับการปฏิบัติงานขององคกรจากภายนอกสาํ นักงาน ขอ ๑๒ หนว ยงานของรัฐที่มรี ะบบสารสนเทศตองจัดทําระบบสาํ รอง ตามแนวทางตอ ไปน้ี (๑) ตองพจิ ารณาคดั เลอื กและจัดทาํ ระบบสํารองท่เี หมาะสมใหอยใู นสภาพพรอมใชงานที่เหมาะสม (๒) ตองจัดทําแผนเตรียมความพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการดวยวิธีการ ทางอิเล็กทรอนิกส เพ่ือใหสามารถใชงานสารสนเทศไดตามปกติอยางตอเนื่อง โดยตองปรับปรุงแผน เตรียมความพรอมกรณีฉุกเฉินดังกลาวใหสามารถปรับใชไดอยางเหมาะสมและสอดคลองกับการใชงาน ตามภารกิจ (๓) ตองมีการกําหนดหนาที่และความรับผิดชอบของบุคลากรซ่ึงดูแลรับผิดชอบระบบสารสนเทศ ระบบสํารอง และการจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีท่ีไมสามารถดําเนินการดวยวิธีการ ทางอิเลก็ ทรอนกิ ส (๔) ตองมีการทดสอบสภาพพรอมใชงานของระบบสารสนเทศ ระบบสํารองและระบบแผน เตรียมพรอ มกรณีฉุกเฉนิ อยา งสม่าํ เสมอ สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 141
(๕) สำหรับความถี่ของการปฏิบัติในแตละขอ ควรมีการปฏิบัติที่เพียงพอตอสภาพความเสี่ยง ทีย่ อมรับไดของแตละหนวยงาน ขอ ๑๓ หนวยงานของรัฐตองจัดใหมีการตรวจสอบและประเมินความเสีย่ งดา นสารสนเทศ โดยตอง มีเนือ้ หาอยา งนอ ย ดงั นี้ (๑) หนวยงานของรัฐตองจัดใหมีการตรวจสอบและประเมินความเสี่ยงดานสารสนเทศที่อาจเกิดข้ึน กบั ระบบสารสนเทศ (information security audit and assessment) อยา งนอยปละ ๑ คร้ัง (๒) ในการตรวจสอบและประเมินความเสี่ยงจะตองดำเนินการ โดยผูตรวจสอบภายในหนวยงาน ของรัฐ (internal auditor) หรือโดยผูตรวจสอบอิสระดานความมั่นคงปลอดภัยจากภายนอก (external auditor) เพอ่ื ใหห นว ยงานของรฐั ไดท ราบถงึ ระดบั ความเสีย่ งและระดบั ความมั่นคงปลอดภัยสารสนเทศของ หนว ยงาน ขอ ๑๔๑ หนว ยงานของรัฐตอ งกำหนดความรับผิดชอบท่ีชัดเจน กรณีระบบคอมพิวเตอรหรือขอมูล สารสนเทศเกิดความเสียหาย หรืออันตรายใด ๆ แกองคกรหรือผูหนึ่งผูใด อันเนื่องมาจากความบกพรอง ละเลย หรือฝาฝนการปฏิบัติตามแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ดานสารสนเทศ ทั้งนี้ ใหผูบริหารระดับสูงสุดของหนวยงาน (Chief Executive Officer : CEO) เปน ผรู ับผิดชอบตอความเสีย่ ง ความเสยี หาย หรอื อันตรายที่เกิดข้นึ ขอ ๑๕ หนวยงานของรัฐสามารถเลือกใชขอปฏิบัติในการรักษาความมั่นคงปลอดภัย ดา นสารสนเทศ ทต่ี า งไปจากประกาศฉบบั น้ไี ด หากแสดงใหเห็นวา ขอปฏบิ ัตทิ ีเ่ ลอื กใชม ีความเหมาะสมกวา หรอื เทยี บเทา ขอ ๑๖๒ ประกาศนใ้ี หใ ชบังคบั ตงั้ แตว นั ถัดจากวนั ประกาศในราชกิจจานุเบกษาเปนตน ไป ประกาศ ณ วันที่ ๓๑ พฤษภาคม พ.ศ. ๒๕๕๓ รอยตรีหญงิ ระนองรกั ษ สุวรรณฉวี รฐั มนตรวี า การกระทรวงเทคโนโลยสี ารสนเทศและการสอ่ื สาร ประธานกรรมการธรุ กรรมทางอิเล็กทรอนิกส ๑ ขอ ๑๔ แกไขเพิ่มเติมโดยประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบัติ ในการรักษาความมนั่ คงปลอดภัยดา นสารสนเทศของหนว ยงานของรัฐ (ฉบบั ท่ี ๒) พ.ศ. ๒๕๕๖ ๒ ราชกจิ จานเุ บกษา เลม ๑๒๗/ตอนพเิ ศษ ๗๘ ง/หนา ๑๓๑/๒๓ มถิ นุ ายน ๒๕๕๓ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 142
ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบัติในการรักษา ความม่นั คงปลอดภยั ดา นสารสนเทศของหนวยงานของรัฐ (ฉบับที่ ๒) พ.ศ. ๒๕๕๖๓ ขอ ๓ ประกาศน้ีใหใ ชบ ังคบั ตง้ั แตวันถดั จากวนั ประกาศในราชกจิ จานเุ บกษาเปนตน ไป ๓ ราชกิจจานุเบกษา เลม ๑๓๐/ตอนพิเศษ ๒๑ ง/หนา ๕๒/๑๔ กุมภาพนั ธ ๒๕๕๖ 143 สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 144
ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบัติในการคมุ ครองขอ มลู สวนบุคคล ของหนวยงานของรฐั พ.ศ. ๒๕๕๓ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 145
ช่อื กฎหมาย ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏิบัติ ในการคมุ ครองขอ มูลสว นบุคคลของหนวยงานของรฐั พ.ศ. ๒๕๕๓ ประกาศในราชกจิ จานเุ บกษา เลม ๑๒๗ / ตอนพเิ ศษ ๑๒๖ ง / หนา ๓๑ / วนั ที่ ๑ พฤศจิกายน ๒๕๕๓ เร่มิ บงั คับใช วนั ที่ ๒ พฤศจกิ ายน ๒๕๕๓ แกไขโดย แกคำผดิ ประกาศคณะกรรมการธุรกรรมทางอิเลก็ ทรอนิกส เรือ่ ง แนวนโยบายและแนวปฏบิ ตั ิ ในการคุมครองขอมูลสวนบคุ คลของหนวยงานของรฐั พ.ศ. ๒๕๕๓ ประกาศในราชกิจจานเุ บกษา เลม ๑๒๗ / ตอนพเิ ศษ ๑๓๔ ง / หนา ๙๙ / วันที่ ๑๙ พฤศจิกายน ๒๕๕๓ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 146
ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส เรอื่ ง แนวนโยบายและแนวปฏิบตั ใิ นการคุมครองขอมลู สวนบคุ คลของหนว ยงานของรัฐ พ.ศ. ๒๕๕๓ ขอมูลสวนบุคคลท่ีมีการรวบรวม จัดเก็บ ใชหรือเผยแพรในรูปของขอมูลอิเล็กทรอนิกส เปนสิทธิมนุษยชนข้ันพ้ืนฐานที่ไดรับความคุมครอง ซึ่งปจจุบันมีการนําระบบสารสนเทศและการส่ือสาร มาประยุกตใชประกอบการทําธุรกรรมทางอิเล็กทรอนิกสอยางแพรหลาย และเพื่อใหการทําธุรกรรม ทางอิเล็กทรอนิกสของหนวยงานของรัฐมีความม่ันคงปลอดภัย ความนาเชื่อถือ และมีการคุมครอง ขอมูลสวนบุคคล คณะกรรมการธุรกรรมทางอิเล็กทรอนิกสเห็นสมควรกําหนดแนวนโยบายและแนวปฏบิ ัติ ในการคมุ ครองขอมลู สวนบุคคลของหนว ยงานของรัฐใหม ีมาตรฐานเดยี วกัน อาศัยอํานาจตามความในมาตรา ๖ มาตรา ๗ และมาตรา ๘ แหงพระราชกฤษฎีกากําหนด หลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. ๒๕๔๙ คณะกรรมการธุรกรรม ทางอิเล็กทรอนิกสจึงออกประกาศฉบับน้ี เพื่อเปนแนวทางเบื้องตน ใหหนวยงานของรัฐใชในการกําหนด นโยบายและขอ ปฏิบัตใิ นการคุม ครองขอ มลู สวนบคุ คลสําหรบั การทาํ ธุรกรรมทางอิเลก็ ทรอนิกส ดังตอ ไปน้ี ขอ ๑ ใหห นวยงานของรัฐซึง่ รวบรวม จัดเก็บ ใช เผยแพร หรือดาํ เนนิ การอื่นใดเกยี่ วกับขอมูลของ ผใู ชบริการธุรกรรมทางอิเล็กทรอนิกส จดั ทํานโยบายในการคุมครองขอมูลสว นบุคคลไวเปนลายลักษณอักษร โดยใหม สี าระสาํ คัญอยางนอย ดังน้ี (๑) การเก็บรวบรวมขอ มลู สวนบคุ คลอยางจํากัด การจัดเก็บรวบรวมขอมูลสวนบุคคลใหมีขอบเขตจํากัด และใชวิธีการท่ีชอบดวยกฎหมาย และเปนธรรม และใหเ จา ของขอ มูลทราบหรือไดร บั ความยินยอมจากเจา ของขอมูลตามแตกรณี (๒) คุณภาพของขอมลู สว นบุคคล ข อ มู ล ส ว น บุ ค ค ล ที่ ร ว บ ร ว ม แ ล ะ จั ด เ ก็ บ ใ ห เ ป น ไ ป ต า ม อํ า น า จ ห น า ท่ี แ ล ะ วั ต ถุ ป ร ะ ส ง ค ในการดาํ เนนิ งานของหนว ยงานของรัฐตามกฎหมาย (๓) การระบวุ ัตถปุ ระสงคใ นการเก็บรวบรวม ใหบ นั ทกึ วตั ถปุ ระสงคของการเก็บรวบรวมขอมลู สวนบุคคลในขณะที่มีการรวบรวมและจัดเก็บ รวมถึงการนาํ ขอมูลนั้นไปใชในภายหลัง และหากมีการเปล่ียนแปลงวตั ถุประสงคข องการเก็บรวบรวมขอมูล ใหจ ดั ทําบนั ทึกแกไ ขเพ่มิ เตมิ ไวเ ปน หลกั ฐาน ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 147
(๔) ขอ จํากัดในการนาํ ขอมลู สวนบคุ คลไปใช หามมิใหมีการเปดเผย หรือแสดง หรือทําใหปรากฏในลักษณะอื่นใดซ่ึงขอมูลสวนบุคคลท่ีไม สอดคลองกับวตั ถุประสงคข องการรวบรวมและจัดเก็บขอมลู เวน แตจ ะไดรับความยนิ ยอมจากเจาของขอมูล หรือเปนกรณที ี่มีกฎหมายกาํ หนดใหกระทําได (๕) การรักษาความม่นั คงปลอดภัย ใหมีมาตรการในการรักษาความมั่นคงปลอดภัยของขอมูลสวนบุคคลอยางเหมาะสม เพอ่ื ปอ งกันการสูญหาย การเขา ถึง ทาํ ลาย ใช แปลง แกไขหรือเปด เผยขอมลู โดยมชิ อบ (๖) การเปด เผยเก่ียวกับการดําเนินการ แนวปฏบิ ัติ และนโยบายท่เี กี่ยวกับขอมลู สว นบคุ คล ใหมีการเปดเผยการดาํ เนินการ แนวปฏบิ ตั ิ และนโยบายทเ่ี ก่ียวกบั ขอ มูลสวนบุคคล และจดั ใหมี วิธีการที่สามารถตรวจดูความมีอยู ลักษณะของขอมูลสวนบุคคลวัตถุประสงคของการนําขอมูลไปใช ผคู วบคมุ และสถานทีท่ าํ การของผคู วบคมุ ขอมูลสวนบุคคล (๗) การมีสวนรว มของเจาของขอ มลู ใหผูควบคุมขอมูลสวนบุคคลแจงถึงความมีอยู หรือรายละเอียดของขอมูลสวนบุคคลแก เจาของขอมูลเม่ือไดรับคํารองขอภายในระยะเวลาอันสมควรตามวิธีการในรูปแบบ รวมถึงคาใชจาย (ถามี) ตามสมควร หามมิใหผูควบคุมขอมูลสวนบุคคลปฏิเสธท่ีจะใหคําชี้แจงหรือใหขอมูลแกเจาของขอมูล ผสู ืบสิทธ์ิ ทายาท ผูแทนโดยชอบธรรม หรอื ผพู ทิ กั ษ ตามกฎหมาย ใหผูควบคุมขอมูลจัดทําบันทึกคําคัดคานการจัดเก็บ ความถูกตอง หรือการกระทําใด ๆ เกีย่ วกับขอมูลของเจาของขอมูลไวเปน หลักฐาน (๘) ความรบั ผิดชอบของบุคคลซ่ึงทาํ หนา ทค่ี วบคุมขอมลู ใหผูควบคุมขอมูลสวนบุคคลปฏิบัติตามมาตรการท่ีกําหนดไวขางตนเพ่ือใหการดําเนินงาน ตามแนวนโยบายเกีย่ วกบั การคุมครองขอ มูลสวนบคุ คลเปน ไปตามมาตรฐานของประกาศฉบบั นี้ ขอ ๒ ใหหนวยงานของรัฐจัดทําขอปฏิบัติในการคุมครองขอมูลสวนบุคคลของผูใชบริการและใหมี รายการอยางนอย ดงั น้ี (๑) ขอมูลเบื้องตน ประกอบดวย (ก) ชือ่ นโยบายการคุม ครองขอมูลสวนบุคคลวาเปนของหนวยงานใด (ข) รายละเอียดขอบเขตของการบังคับใชนโยบายการคุมครองขอมูลสวนบุคคลที่หนวยงาน ของรฐั รวบรวม จดั เกบ็ หรือการใชต ามวตั ถุประสงค (ค) ใหแจงการเปล่ียนแปลงวัตถุประสงคหรือนโยบายการคุมครองขอมูลสวนบุคคลให เจาของขอมูลทราบและขอความยินยอมกอนทุกครั้งตามวิธีการและภายในกําหนดเวลาที่ประกาศ เชน การแจงลวงหนาใหเจาของขอมูลทราบกอน ๑๕ วัน โดยการสงทางจดหมายอิเล็กทรอนิกสหรือประกาศไว ในหนา แรกของเวบ็ ไซต เวน แตกฎหมายจะกําหนดไวเปนอยา งอน่ื สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 148
การขอความยินยอมจากเจา ของขอมลู น้ัน ใหมคี วามชัดเจนวาหนวยงานของรัฐขอรับความยินยอม เพ่ือวตั ถุประสงคใ ด (๒) การเกบ็ รวบรวม จดั ประเภท และการใชขอมลู สว นบคุ คล ใหห นว ยงานของรัฐท่ีทําธุรกรรมทางอิเล็กทรอนิกส ซงึ่ เก็บรวบรวมขอมูลผานทางเว็บไซตหรือ ผา นรปู แบบของการกรอกขอความทางกระดาษแลวนาํ มาแปลงขอความเขาระบบอิเล็กทรอนิกสห รือจัดเก็บ โดยวิธีอ่ืน ใหแสดงรายละเอียดของการรวบรวมขอมูลเปนชนิด ประเภท รวมถึงขอมูลที่จะไมจัดเก็บ และขอมูลที่รวบรวมและจัดเก็บนั้นจะนําไปใชตามวัตถุประสงคใด โดยลักษณะหรือดวยวิธีการที่ทําให เจาของขอมูลไดทราบ ท้ังนี้ การรวบรวมและจัดเก็บขอมูลน้ัน ใหทําเปนประกาศหรือแจงรายละเอียด ใหเจา ของขอมูลทราบ ใหหนวยงานของรัฐที่จัดบริการผานทางเว็บไซต แสดงรายละเอียดของการรวบรวมขอมูล ผานทางเว็บไซตของหนวยงานนั้น รวมถึงการใชขอมูลซ่ึงอยางนอยตองระบุวาอยูในสวนใดของเว็บไซต หรือในเว็บเพจใดที่มีการรวบรวมและจัดเก็บขอมูล และใหมีรายละเอียดอยางแจงชัดถึงวิธีการ ในการรวบรวมและจดั เก็บขอมลู เชน การจัดเก็บโดยใหม กี ารลงทะเบยี น หรอื การกรอกแบบสอบถาม เปน ตน ใหห นว ยงานของรัฐรวบรวม จัดเกบ็ และใชขอ มลู สวนบุคคลจัดทํารายละเอยี ด ดงั ตอไปน้ี (ก) การติดตอ ระหวางหนว ยงานของรฐั ใหหนวยงานของรัฐซึ่งจะติดตอไปยังผูใชบริการดวยวิธีการทางอิเล็กทรอนิกส บอกกลาว ใหผ ูใชบรกิ ารทราบลวงหนา ทง้ั น้ี ผใู ชบรกิ ารอาจแจงความประสงคใ หต ิดตอโดยวิธีการอ่นื ได (ข) การใชคุกกี้ (Cookies) ใหหนวยงานของรัฐระบุบนเว็บไซตสําหรับการใชคุกก้ีที่เชื่อมโยงกับขอมูลสวนบุคคล วาผใู ชบริการจะใชคุกกเ้ี พ่ือวตั ถปุ ระสงคแ ละประโยชนใด และใหสิทธิทจี่ ะไมร บั การตอ เชอื่ มคุกกีไ้ ด (ค) การเกบ็ ขอมลู สถิติเก่ยี วกับประชากร (Demographic Information) ใหหนวยงานของรัฐมีเว็บไซตสําหรับการเก็บรวบรวมขอมูลสถิติเก่ียวกับประชากร เชน เพศ อายุ อาชีพ ท่ีสามารถเชื่อมโยงกับขอมูลระบุตัวบุคคลได ระบุถึงวิธีการรวบรวมและจัดเก็บ ขอมูลดังกลาวไวในนโยบายการคุมครองขอมูลสวนบุคคลดวย และใหชี้แจงวัตถุประสงคของการใช ขอมูลดงั กลา ว รวมถึงการใหบุคคลอื่นรว มใชขอ มูลนน้ั ดวย (ง) บนั ทึกผูเขาชมเว็บ (Log Files) ใหหนวยงานของรัฐซ่ึงจัดบริการเว็บไซตที่มีการเก็บบันทึกการเขาออกโดยอัตโนมัติ เชน หมายเลขไอพี (IP Address) เว็บไซตที่เขาออกกอนและหลัง และประเภทของโปรแกรมบราวเซอร (Browser) ท่ีสามารถเชื่อมโยงขอมูลดังกลาวกับขอมูลซ่ึงระบุตัวบุคคลได ระบุวิธีการรวบรวมและ จัดเก็บขอมูลดังกลาวไวในนโยบายการคุมครองขอมูลสวนบุคคล และใหชี้แจงวัตถุประสงคของการใช รวมถึงการใหบ คุ คลอน่ื รวมใชขอมูลนั้นดวย ส�ำ นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 149
Search
Read the Text Version
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
- 11
- 12
- 13
- 14
- 15
- 16
- 17
- 18
- 19
- 20
- 21
- 22
- 23
- 24
- 25
- 26
- 27
- 28
- 29
- 30
- 31
- 32
- 33
- 34
- 35
- 36
- 37
- 38
- 39
- 40
- 41
- 42
- 43
- 44
- 45
- 46
- 47
- 48
- 49
- 50
- 51
- 52
- 53
- 54
- 55
- 56
- 57
- 58
- 59
- 60
- 61
- 62
- 63
- 64
- 65
- 66
- 67
- 68
- 69
- 70
- 71
- 72
- 73
- 74
- 75
- 76
- 77
- 78
- 79
- 80
- 81
- 82
- 83
- 84
- 85
- 86
- 87
- 88
- 89
- 90
- 91
- 92
- 93
- 94
- 95
- 96
- 97
- 98
- 99
- 100
- 101
- 102
- 103
- 104
- 105
- 106
- 107
- 108
- 109
- 110
- 111
- 112
- 113
- 114
- 115
- 116
- 117
- 118
- 119
- 120
- 121
- 122
- 123
- 124
- 125
- 126
- 127
- 128
- 129
- 130
- 131
- 132
- 133
- 134
- 135
- 136
- 137
- 138
- 139
- 140
- 141
- 142
- 143
- 144
- 145
- 146
- 147
- 148
- 149
- 150
- 151
- 152
- 153
- 154
- 155
- 156
- 157
- 158
- 159
- 160
- 161
- 162
- 163
- 164
- 165
- 166
- 167
- 168
- 169
- 170
- 171
- 172
- 173
- 174
- 175
- 176
- 177
- 178
- 179
- 180
- 181
- 182
- 183
- 184
- 185
- 186
- 187
- 188
- 189
- 190
- 191
- 192
- 193
- 194
- 195
- 196
- 197
- 198
- 199
- 200
- 201
- 202
- 203
- 204
- 205
- 206
- 207
- 208
- 209
- 210
- 211
- 212
- 213
- 214
- 215
- 216
- 217
- 218
- 219
- 220
- 221
- 222
- 223
- 224
- 225
- 226
- 227
- 228
- 229
- 230
- 231
- 232
- 233
- 234
- 235
- 236
- 237
- 238
- 239
- 240
- 241
- 242
- 243
- 244
- 245
- 246
- 247
- 248
- 249
- 250
- 251
- 252
- 253
- 254
- 255
- 256
- 257
- 258
- 259
- 260
- 261
- 262
- 263
- 264
- 265
- 266
- 267
- 268
- 269
- 270
- 271
- 272
- 273
- 274
- 275
- 276
- 277
- 278
- 279
- 280
- 281
- 282
- 283
- 284
- 285
- 286
- 287
- 288
- 289
- 290
- 291
- 292
- 293
- 294
- 295
- 296
- 297
- 298
- 299
- 300
- 301
- 302
- 303
- 304
- 305
- 306
- 307
- 308
- 309
- 310
- 311
- 312
- 313
- 314
- 315
- 316
- 317
- 318
- 319
- 320
- 321
- 322
- 323
- 324
- 325
- 326
- 327
- 328
- 329
- 330
- 331
- 332
- 333
- 334
- 335
- 336
- 337
- 338
- 339
- 340
- 341
- 342
- 343
- 344
- 345
- 346
- 347
- 348
- 349
- 350
- 351
- 352
- 353
- 354
- 355
- 356
- 357
- 358
- 359
- 360
- 361
- 362
- 363
- 364
- 365
- 366
- 367
- 368
- 369
- 370
- 371
- 372
- 373
- 374
- 375
- 376
- 377
- 378
- 379
- 380
- 381
- 382
- 383
- 384
- 385
- 386
- 387
- 388
- 389
- 390
- 391
- 392
- 393
- 394
- 395
- 396
- 397
- 398
- 399
- 400
- 401
- 402
- 403
- 404
- 405
- 406
- 407
- 408
- 409
- 410
- 411
- 412
- 413
- 414
- 415
- 416
- 417
- 418
- 419
- 420
- 421
- 422
- 423
- 424
- 425
- 426
- 427
- 428
- 429
- 430
- 431
- 432
- 433
- 434
- 435
- 436
- 437
- 438
- 439
- 440
- 441
- 442
- 443
- 444
- 445
- 446
- 447
- 448
- 449
- 450
- 451
- 452
- 453
- 454
- 455
- 456
- 457
- 458
- 459
- 460
- 461
- 462
- 463
- 464
- 1 - 50
- 51 - 100
- 101 - 150
- 151 - 200
- 201 - 250
- 251 - 300
- 301 - 350
- 351 - 400
- 401 - 450
- 451 - 464
Pages: