-๔- (๕) การใชรหัสผาน (password use) โดยตองกําหนดแนวปฏิบัติที่ดีสําหรับผูใชงานในการ กาํ หนดรหสั ผา น การใชงานรหสั ผาน และการเปลี่ยนรหัสผา นทม่ี ีคณุ ภาพ (๖) การปองกันอุปกรณในขณะที่ไมมีผูใชงานที่อุปกรณ ตองกําหนดขอปฏิบัติที่เหมาะสม เพื่อปองกันไมใ หผ ไู มม ีสทิ ธสิ ามารถเขาถงึ อปุ กรณในขณะที่ไมมผี ดู ูแล 92 ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์
ขอกาํ หนดแนบทายประกาศคณะกรรมการธุรกรรมทางอิเลก็ ทรอนิกส เรื่อง หลักเกณฑและวธิ ีการในการจัดทําหรือแปลงเอกสารและขอ ความ ใหอยูในรปู ของขอมลู อเิ ล็กทรอนิกส พ.ศ. ๒๕๕๓ ฉบบั ท่ี ๒ วา ดว ยขอกําหนดวิธีปฏิบตั ใิ นการจดั ทําหรือแปลงเอกสารและขอความ ใหอยูในรปู ของขอ มลู อิเล็กทรอนิกส สําหรับระบบการหกั บญั ชเี ช็คดว ยภาพเช็คและระบบการจัดเกบ็ ภาพเชค็ --------------------------------------- หมวด ๑ การจดั ทําหรือแปลงเช็คตนฉบับใหอ ยใู นรูปของขอ มูลอิเล็กทรอนกิ ส ขอ ๑ ธนาคารผูจัดทําหรือแปลงตองตรวจสอบความสมบูรณของตัวเช็คตามกฎหมาย และ ตรวจสอบการปลอมแปลงตวั เชค็ โดยตรวจจากเน้อื กระดาษ ขนาดของตวั เช็ค และลายน้ํากลาง กอนที่จะ นาํ เขา ระบบการจดั ทาํ หรือแปลงเช็คตน ฉบบั ใหอยูในรปู ของขอมูลอิเลก็ ทรอนกิ ส ขอ ๒ เชค็ ท่ีจะนาํ เขาระบบการจัดทําหรอื แปลงเช็คตนฉบับใหอยูในรูปของขอมูลอิเล็กทรอนิกส ตองเปนตนฉบบั เทานั้น ขอ ๓ ขอมูลอิเล็กทรอนิกสท่ีจะสงเขาระบบการหักบัญชีเช็คดวยภาพเช็คและระบบการจัดเก็บ ภาพเช็คใหประกอบดวยขอมูลเช็ค ภาพเช็ค และเมตาดาตา (Metadata) โดยตองมีโครงสรางและ สาระสําคญั ของธรุ กรรมครบถวนถูกตองตามระเบียบธนาคารแหงประเทศไทยวาดวยระบบการหักบัญชี เช็คดวยภาพเชค็ และระบบการจัดเกบ็ ภาพเชค็ ท้ังน้ี เมตาดาตา (Metadata) ตามวรรคหนึ่ง ตองสามารถแสดงสาระสําคัญที่เปนคุณลักษณะ และรายละเอียดตามลักษณะเฉพาะของขอมูลอิเล็กทรอนิกสนั้นๆ เชน คาแสดงผลการตรวจสอบ ความสมบูรณของเชค็ ตน ฉบับ (Physical Condition Tag) คา แสดงผลการตรวจสอบภาพเชค็ (IQA Tag) ขอ ๔ ธนาคารผูจัดทําหรือแปลงตองจัดใหมีระบบการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูป ของขอ มลู อเิ ลก็ ทรอนิกส เพือ่ ใหไ ดภ าพเชค็ ตามมาตรฐานภาพเช็คตามระเบียบธนาคารแหงประเทศไทย วาดวยระบบการหักบัญชเี ช็คดวยภาพเช็คและระบบการจัดเก็บภาพเช็ค ซ่ึงอยางนอยมาตรฐานดังกลาว ตอ งมรี ปู แบบ ระดบั สี และความละเอียด ดังนี้ ภาพที่ ๑ : ดา นหนา กําหนดเปน JPEG 8-bit Grayscale 100 dpi ภาพท่ี ๒ : ดานหนา กําหนดเปน TIFF Black & White 200 dpi ภาพที่ ๓ : ดานหลัง กําหนดเปน TIFF Black & White 200 dpi ขอ ๕ ธนาคารผูจัดทําหรือแปลงตองบันทึกขอมูลอิเล็กทรอนิกสที่ไดจากการจัดทําหรือแปลงไว เปนไฟลขอมูลอิเล็กทรอนิกสโดยต้ังชื่อไฟลขอมูลอิเล็กทรอนิกสใหมีความหมายส่ือถึงเน้ือหาของขอมูล มีรูปแบบและโครงสรางของชื่อท่ีชวยใหสามารถติดตามหรือสืบคนไดงาย และช่ือไฟลจะตองไมซํ้ากัน ท้ังนี้ ใหเปนไปตามระเบียบธนาคารแหงประเทศไทยวาดวยระบบการหักบัญชีเช็คดวยภาพเช็คและ ระบบการจัดเกบ็ ภาพเช็ค สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 93
-๒- หมวด ๒ การตรวจสอบและรบั รองกระบวนการจดั ทาํ หรือแปลงเช็คตนฉบับใหอยูในรูปของ ขอมลู อเิ ล็กทรอนกิ ส และการรับรองคุณภาพขอ มูลอเิ ลก็ ทรอนิกส ขอ ๖ ธนาคารผูจัดทําหรือแปลงตองจัดใหมีระบบการตรวจสอบและรับรองกระบวนการจัดทํา หรือแปลงเชค็ ตนฉบบั ใหอยใู นรปู ของขอมูลอิเล็กทรอนิกส และการรบั รองคุณภาพขอ มลู อเิ ลก็ ทรอนิกส ขอ ๗ ธนาคารผูจัดทําหรือแปลงตองตรวจสอบคุณภาพของเคร่ืองมือหรืออุปกรณที่ใชใน กระบวนการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของขอมูลอิเล็กทรอนิกส เพ่ือใหมั่นใจวาเครื่องมือ หรืออุปกรณดังกลาวสามารถจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของขอมูลอิเล็กทรอนิกสไดอยางมี ประสทิ ธภิ าพสมํ่าเสมอ ขอ ๘ ธนาคารผูจัดทําหรือแปลงตองตรวจสอบกระบวนการจัดทําหรือแปลงเช็คตนฉบับใหอยู ในรูปของขอมูลอิเล็กทรอนิกส ใหดําเนินการไปตามขั้นตอนและกระบวนการปฏิบัติท่ีไดกําหนดไวใน คูมือการทํางานที่ธนาคารผูจัดทําหรือแปลงจัดทําขึ้น โดยจัดใหมีผูตรวจสอบและรับรองอยางนอยปละ หน่ึงครั้ง และรายงานผลการตรวจสอบและรับรองเสนอผูบริหารของธนาคารผูจัดทําหรือแปลงและ ธนาคารแหงประเทศไทย ขอ ๙ ธนาคารผูจัดทําหรือแปลงตองตรวจสอบคุณภาพเพ่ือดูวาขอมูลอิเล็กทรอนิกสท่ีไดจาก การจัดทําหรือแปลงนั้น สามารถอานได และมีความคมชัด ความสวาง ขนาด รูปแบบ เปนไปตาม มาตรฐานภาพเช็คตามท่ีกําหนดในระเบียบธนาคารแหงประเทศไทยวาดวยระบบการหักบัญชีเช็คดวย ภาพเชค็ และระบบการจดั เก็บภาพเชค็ ขอ ๑๐ ธนาคารผูจัดทําหรือแปลงตองรบั รองคุณภาพและความถูกตองของขอ มูลอิเล็กทรอนิกส ท่ีไดจากการจัดทําหรือแปลง โดยลงลายมือชื่ออิเล็กทรอนิกสกอนสงขอมูลอิเล็กทรอนิกสท่ีไดจากการ จัดทําหรือแปลงเขาระบบการหักบัญชีเช็คดวยภาพเช็คและระบบการจัดเก็บภาพเช็ค เพ่ือใหสามารถ ยืนยันไดวา ขอมูลอิเล็กทรอนิกสที่ไดจากการจัดทําหรือแปลงมีความหมายหรือรูปแบบเหมือนกับเช็ค ตน ฉบบั หมวด ๓ การบันทึกหลักฐานการดําเนินงาน ขอ ๑๑ ธนาคารผูจัดทําหรือแปลงตองบันทึกหลักฐานการดําเนินงานจัดทําหรือแปลงเช็ค ตนฉบับใหอยูในรูปของขอมูลอิเล็กทรอนิกส เพ่ือใชอางอิงการดําเนินงานและสถานะการดําเนินงาน ท่ีเกิดข้ึน รวมทั้งเพ่ือใชในการตรวจสอบประวัติการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของขอมูล อเิ ลก็ ทรอนิกส โดยอยา งนอ ยตอ งมกี ารบนั ทึกหลกั ฐานการดาํ เนนิ งาน ดงั ตอไปน้ี (๑) ช่ือไฟลข อ มลู อิเลก็ ทรอนิกส (๒) ชื่อผูดําเนินงานในแตละขั้นตอนของระบบการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของ ขอ มลู อเิ ล็กทรอนกิ ส (๓) วนั เดือน ปและเวลาทดี่ าํ เนนิ งานในแตล ะข้นั ตอนของระบบการจัดทําหรือแปลงเช็คตนฉบับ ใหอยูในรปู ของขอ มูลอิเล็กทรอนิกส 94 สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์
-๓- หมวด ๔ มาตรการเก่ียวกับการรักษาความม่ันคงปลอดภัยของขอ มูลอเิ ล็กทรอนิกส ขอ ๑๒ ธนาคารผูจัดทําหรอื แปลงตองจัดใหมีมาตรการเกี่ยวกับการรักษาความมั่นคงปลอดภัย ของขอมูลอเิ ล็กทรอนกิ สทีเ่ ชือ่ ถือได อยางนอยตองครอบคลมุ เรอ่ื งดงั ตอไปนี้ (๑) การระบุตัวตนผูดําเนินงาน (Identification) ในแตละข้ันตอนของระบบการจัดทําหรือแปลง เช็คตน ฉบบั ใหอ ยูในรปู ของขอมูลอิเลก็ ทรอนกิ ส (๒) การยืนยันตัวตนผูดําเนินงาน (Authentication) ในแตละข้ันตอนของระบบการจัดทําหรือ แปลงเชค็ ตนฉบับใหอยใู นรปู ของขอมูลอิเลก็ ทรอนกิ ส (๓) การอนุญาตเฉพาะผูมีสิทธิเขาถึงระบบการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของ ขอมูลอิเล็กทรอนิกส (Authorization) รวมท้ังจัดใหมีระบบการรักษาความม่ันคงปลอดภัยทางกายภาพ เพ่ือปองกันไมใหผูที่ไมมีหนาที่เก่ียวของเขาถึงระบบการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของ ขอมูลอเิ ล็กทรอนกิ ส (๔) ความรับผิดชอบตอผลของการกระทํา (Accountability) โดยมีการบันทึกหลักฐาน การดําเนินงานจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของขอมูลอิเล็กทรอนิกส เพ่ือปองกันการปฏิเสธ ความรับผิด และใชในการตรวจสอบประวัติการจัดทําหรือแปลงเช็คตนฉบับใหอยูในรูปของขอมูล อิเลก็ ทรอนิกส ท้งั นี้ เพอ่ื ใหส ามารถยนื ยันไดว า ขอ มูลอิเลก็ ทรอนิกสส ําหรบั ระบบการหักบัญชีเช็คดวยภาพเช็ค และระบบการจัดเกบ็ ภาพเชค็ ไดม กี ารจดั ทําหรอื แปลงทีด่ ําเนินการโดยผูมสี ิทธใิ นการเขาถงึ เทานนั้ หมวด ๕ เบด็ เตล็ด ขอ ๑๓ ใหธนาคารแหงประเทศไทยเปนผูดูแลการดําเนินการตามขอกําหนดวิธีปฏิบัตินี้ และ ใหจดั ทํารายงานเสนอคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ สทราบอยางนอ ยปละหน่งึ คร้ัง สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 95
96 ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
ประกาศคณะกรรมการธรุ กรรมทางอเิ ลก็ ทรอนกิ ส เรอื่ ง การรับรองส่ิงพิมพออก พ.ศ. ๒๕๕๕ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 97
ชอื่ กฎหมาย ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส เรื่อง การรบั รองสง่ิ พิมพออก พ.ศ. ๒๕๕๕ ประกาศในราชกจิ จานุเบกษา เลม ๑๒๙ / ตอนพิเศษ ๑๘ ง / หนา ๙ / วนั ท่ี ๑๘ มกราคม ๒๕๕๕ เรมิ่ บงั คบั ใช วนั ท่ี ๑๙ มกราคม ๒๕๕๕ 98 สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์
เลม่ ๑๒๙ ตอนพเิ ศษ ๑๘ ง หน้า ๙ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานเุ บกษา ประกาศคณะกรรมการธุรกรรมทางอิเลก็ ทรอนิกส์ เรอ่ื ง การรบั รองสงิ่ พิมพ์ออก พ.ศ. ๒๕๕๕ โดยทีก่ ฎหมายวา่ ด้วยธุรกรรมทางอเิ ล็กทรอนิกส์กําหนดให้มีหน่วยงานรับรองส่ิงพิมพ์ออกของ ข้อมูลอิเล็กทรอนิกส์ เพื่อให้ส่ิงพิมพ์ออกสามารถใช้อ้างอิงแทนข้อมูลอิเล็กทรอนิกส์ และมีผลใช้แทน ตน้ ฉบบั ได้ อาศยั อาํ นาจตามความในมาตรา ๑๐ วรรคสี่ แห่งพระราชบัญญตั ิว่าดว้ ยธรุ กรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๔ ซึ่งแกไ้ ขเพม่ิ เตมิ โดยพระราชบัญญตั วิ ่าด้วยธุรกรรมทางอิเล็กทรอนกิ ส์ (ฉบบั ที่ ๒) พ.ศ. ๒๕๕๑ คณะกรรมการธุรกรรมทางอิเล็กทรอนกิ สจ์ งึ ออกประกาศไว้ ดังต่อไปนี้ ขอ้ ๑ ประกาศน้ีเรยี กว่า “ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรื่อง การรับรอง ส่ิงพิมพอ์ อก พ.ศ. ๒๕๕๕” ข้อ ๒ ประกาศนีใ้ ห้ใช้บังคับต้งั แต่วันถดั จากวนั ประกาศในราชกิจจานุเบกษาเป็นต้นไป ขอ้ ๓ ในประกาศน้ี “สง่ิ พมิ พอ์ อก” หมายความวา่ ส่ิงพมิ พ์ออกของข้อมูลอิเล็กทรอนิกส์ท่ีมีการนําเสนอหรือเก็บรักษา เป็นเอกสารต้นฉบบั “ระบบการพิมพ์ออก” หมายความว่า ระบบท่ีใช้ในการนาํ เข้าข้อมูลอิเล็กทรอนิกส์ที่เป็น ต้นฉบบั ของสิง่ พิมพอ์ อก และการจัดทําส่ิงพมิ พอ์ อกสาํ หรบั ใชอ้ ้างอิงขอ้ ความของข้อมลู อิเลก็ ทรอนิกส์ “คณะกรรมการ” หมายความว่า คณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส์ “หน่วยงานรับรองส่ิงพิมพ์ออก” หมายความว่า คณะกรรมการหรือหน่วยงานที่มีอํานาจ รับรองส่งิ พิมพ์ออกตามทคี่ ณะกรรมการประกาศกําหนด ข้อ ๔ การจัดทําสิ่งพิมพ์ออกในกรณีดังต่อไปนี้ ให้ถือว่าได้มีการรับรองส่ิงพิมพ์ออกโดย หนว่ ยงานรับรองสิ่งพิมพอ์ อกและมผี ลใชแ้ ทนต้นฉบับได้ (๑) เจา้ ของขอ้ มลู อเิ ลก็ ทรอนกิ ส์ ผู้ควบคุมขอ้ มลู อิเล็กทรอนิกส์ หรือบุคคลภายใต้บังคับของ เจ้าของข้อมูลอิเล็กทรอนิกส์หรือผู้ควบคุมข้อมูลอิเล็กทรอนิกส์ เป็นผู้จัดทําสิ่งพิมพ์ออกจากระบบ การพมิ พอ์ อกท่อี ยภู่ ายใตก้ ารควบคมุ ดแู ลของเจ้าของข้อมูลอิเลก็ ทรอนิกส์หรือผ้คู วบคมุ ข้อมลู อิเล็กทรอนกิ ส์ (๒) หน่วยงานของรัฐทมี่ ีอาํ นาจในการเก็บรักษาหรอื ควบคุมขอ้ มลู อเิ ลก็ ทรอนิกส์ของบุคคลอื่น หรือบุคคลภายใต้บังคับหน่วยงานของรัฐ เป็นผู้จัดทําส่ิงพิมพ์ออกจากระบบการพิมพ์ออกที่อยู่ภายใต้ การควบคุมดูแลของหนว่ ยงานของรฐั นั้น ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนิกส์ 99
เล่ม ๑๒๙ ตอนพเิ ศษ ๑๘ ง หนา้ ๑๐ ๑๘ มกราคม ๒๕๕๕ ราชกิจจานเุ บกษา (๓) หน่วยงานของรัฐที่มีอํานาจตามกฎหมายในการกํากับหรือควบคุมดูแล หรือหน่วยงาน ท่อี ยู่ภายใตก้ ารกาํ กับหรอื ควบคุมดูแลของหน่วยงานของรฐั เป็นผูจ้ ัดทําส่ิงพิมพ์ออกจากระบบการพมิ พ์ออก ทม่ี มี าตรฐานท่ีเทยี บเท่าหรอื มคี วามเหมาะสมกวา่ หลกั เกณฑ์และวิธีการทกี่ ําหนดในประกาศนี้ หมวด ๑ หน่วยงานรบั รองสิง่ พมิ พ์ออก ข้อ ๕ หน่วยงานรบั รองสง่ิ พมิ พอ์ อกตอ้ งมคี ุณสมบตั แิ ละไมม่ ีลักษณะตอ้ งห้าม ดงั ตอ่ ไปนี้ (๑) ต้องจัดใหม้ ีบุคลากรซง่ึ มีความรู้ ความเชีย่ วชาญและประสบการณ์ทางเทคนิคท่ีเหมาะสม สําหรับการปฏิบัติหน้าท่ีเป็นหน่วยงานรับรองส่ิงพิมพ์ออกในจํานวนที่เพียงพอ โดยอย่างน้อยต้องมี บคุ ลากรซึง่ มีความเชยี่ วชาญหรอื ประสบการณใ์ นดา้ น ดังตอ่ ไปน้ี (ก) ด้านการรักษาความม่ันคงปลอดภยั ระบบสารสนเทศ (ข) ดา้ นเทคโนโลยกี ารระบตุ ัวตน (Identification) และการยนื ยนั ตัวตน (Authentication) (ค) ด้านระบบเอกสารท่ีทําในรูปของขอ้ มูลอเิ ลก็ ทรอนกิ ส์ (ง) ด้านการตรวจสอบและประเมินผลความม่ันคงปลอดภัยของระบบสารสนเทศ (๒) ตอ้ งจัดให้มีเคร่ืองมือหรือวิธีการที่เพียงพอและมีมาตรฐานสําหรับใช้ในการตรวจสอบว่า ระบบการพิมพ์ออกและกระบวนการจัดทําส่ิงพิมพ์ออก มีความม่ันคงปลอดภัยและสามารถจัดทํา สงิ่ พมิ พอ์ อกท่มี ีขอ้ ความถกู ตอ้ งครบถว้ นตรงกบั ขอ้ มลู อิเลก็ ทรอนกิ ส์ (๓) ไม่เคยถูกสงั่ ยกเลกิ การเป็นหนว่ ยงานรบั รองสิ่งพิมพ์ออกตามขอ้ ๙ หรือเคยถูกสั่งยกเลิก แต่ยงั ไมพ่ น้ กาํ หนดหา้ ปนี ับแต่วนั ทถ่ี ูกสงั่ ยกเลกิ การเป็นหนว่ ยงานรับรองสิง่ พมิ พอ์ อก (๔) ต้องไมม่ สี ว่ นไดเ้ สียในกิจการของผู้ขอให้รับรองระบบการพิมพ์ออก และจะต้องไม่มีเหตุ ที่ทําให้หน่วยงานรับรองสิง่ พมิ พ์ออกขาดความเปน็ อสิ ระและความเปน็ กลางในการดําเนนิ งาน (๕) ต้องไม่มีส่วนได้เสียในกิจการของบุคคลหรือนิติบุคคลท่ีเป็นผู้พัฒนา ขาย จําหน่าย จัดทาํ จัดซ้อื จดั หา หรือใหเ้ ช่าระบบฮาร์ดแวร์และซอฟต์แวรใ์ หก้ บั ผขู้ อให้รบั รองระบบการพมิ พอ์ อก ค ณ ะ ก ร ร ม ก า ร อ า จ อ อ ก ป ร ะ ก า ศ กํ า ห น ด คุ ณ ส ม บั ติ ห รื อ ลั ก ษ ณ ะ ต้ อ ง ห้ า ม ป ร ะ ก า ร อื่ น ของหน่วยงานรบั รองสง่ิ พิมพ์ออกเพม่ิ เติมตามความเหมาะสมอีกกไ็ ด้ ข้อ ๖ ในกรณีหน่วยงานรับรองส่ิงพิมพ์ออกเป็นนิติบุคคลประเภทห้างหุ้นส่วนจดทะเบียน ห้างหุน้ ส่วนจาํ กัด บริษัทจํากัด หรอื บรษิ ทั มหาชนจาํ กัด กรรมการหรือผู้มีอํานาจจัดการแทนนิติบุคคล ของหน่วยงานรับรองสิง่ พิมพ์ออกต้องมคี ณุ สมบตั ิและไม่มีลกั ษณะตอ้ งห้าม ดังตอ่ ไปนี้ (๑) มีอายไุ ม่ต่ํากวา่ ยีส่ ิบปีบรบิ รู ณ์ (๒) มภี ูมิลําเนาหรือถิ่นที่อยู่ในราชอาณาจกั ร (๓) ไมเ่ ปน็ บุคคลลม้ ละลาย คนไร้ความสามารถ หรือคนเสมือนไรค้ วามสามารถ 100 สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม่ ๑๒๙ ตอนพิเศษ ๑๘ ง หนา้ ๑๑ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานเุ บกษา (๔) ไม่เคยได้รับโทษจําคุกโดยคําพิพากษาถึงท่ีสุดให้จําคุก เว้นแต่เป็นโทษสําหรับความผิด ท่ไี ด้กระทาํ โดยประมาทหรอื ความผิดลหุโทษ (๕) ไม่เป็นกรรมการหรือผู้ซ่ึงมีอํานาจจัดการของหน่วยงานรับรองสิ่งพิมพ์ออกที่เคยถูกสั่ง ยกเลกิ การเป็นหน่วยงานรับรองสิ่งพิมพ์ออก คณะกรรมการอาจออกประกาศกําหนดคุณสมบัติหรือลักษณะต้องห้ามประการอ่ืนของ หนว่ ยงานรับรองสง่ิ พมิ พ์ออกซง่ึ เปน็ นติ บิ ุคคลตามวรรคหนงึ่ เพิ่มเตมิ ตามความเหมาะสมอกี ก็ได้ ข้อ ๗ ผู้ประสงค์จะเป็นหน่วยงานรับรองสิ่งพิมพ์ออกให้ย่ืนเอกสารหลักฐาน ดังต่อไปน้ี ตอ่ คณะกรรมการหรอื หนว่ ยงานทคี่ ณะกรรมการมอบหมาย (๑) คาํ ขอให้ความเห็นชอบการเป็นหน่วยงานรับรองสง่ิ พิมพ์ออก (๒) นโยบายและมาตรการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ ซ่ึงอย่างน้อยต้องมี มาตรฐานท่ีเทียบเท่าหรือไม่ตํ่ากว่าหลักเกณฑ์ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เร่อื ง แนวนโยบายและแนวปฏิบตั ิในการรักษาความม่นั คงปลอดภัยดา้ นสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ (๓) กระบวนการรับรองระบบการพิมพอ์ อก (๔) นโยบาย มาตรฐานและมาตรการในการตรวจระบบการพิมพ์ออก (๕) รายช่อื ผูเ้ ช่ียวชาญด้านเทคโนโลยีสารสนเทศ ด้านการรักษาความมั่นคงปลอดภัยระบบ สารสนเทศ ดา้ นเทคโนโลยีการระบุตัวตน (Identification) และการยืนยันตัวตน (Authentication) ด้านระบบเอกสารท่ีทําในรูปของข้อมูลอิเล็กทรอนิกส์ ด้านการตรวจสอบและประเมินผลความมั่นคง ปลอดภัยของระบบสารสนเทศ รวมทง้ั ด้านอืน่ ท่ีเกีย่ วขอ้ งตามทค่ี ณะกรรมการประกาศกําหนด (๖) เอกสารอืน่ ใดท่คี ณะกรรมการประกาศกาํ หนด ข้อ ๘ คณะกรรมการจะประกาศใหผ้ ูย้ ่ืนคาํ ขอตามข้อ ๗ เป็นหน่วยงานรับรองสิ่งพิมพ์ออก เม่ือคณะกรรมการหรือหน่วยงานที่คณะกรรมการมอบหมายตรวจสอบและพิจารณาแล้วเห็นว่า ผู้ยื่นคําขอมีคุณสมบัติและไม่มีลักษณะต้องห้ามตามข้อ ๕ และข้อ ๖ และได้ย่ืนเอกสารหลักฐาน ตามขอ้ ๗ ถูกต้องครบถ้วนแล้ว คณะกรรมการอาจมอบหมายให้หน่วยงานใดทําหน้าที่ตรวจสอบกระบวนการรับรองระบบ การพิมพ์ออกของผยู้ นื่ คําขอเปน็ หนว่ ยงานรบั รองสิ่งพมิ พอ์ อกตามวรรคหนึง่ ได้ ขอ้ ๙ คณะกรรมการอาจยกเลกิ การใหค้ วามเห็นชอบการเป็นหน่วยงานรับรองส่ิงพิมพ์ออก เม่ือปรากฏวา่ หนว่ ยงานรับรองส่งิ พิมพอ์ อกกระทําการอย่างหนึ่งอย่างใด ดังตอ่ ไปน้ี สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 101
เล่ม ๑๒๙ ตอนพเิ ศษ ๑๘ ง หน้า ๑๒ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานเุ บกษา (๑) ขาดคณุ สมบตั หิ รอื มลี กั ษณะตอ้ งหา้ มตามข้อ ๕ หรอื ขอ้ ๖ (๒) ฝ่าฝนื หรือไมป่ ฏิบตั ิตามหลักเกณฑท์ กี่ ําหนดในประกาศน้ี รวมทั้งแนวปฏิบัติอ่ืนใดที่ออก โดยคณะกรรมการ (๓) กระทําการใดจนเป็นเหตุให้เช่ือได้ว่าอาจส่งผลกระทบต่อความน่าเชื่อถือในการรับรอง ระบบการพิมพอ์ อก ขอ้ ๑๐ เมือ่ ปรากฏเหตุแหง่ การยกเลิกตามข้อ ๙ คณะกรรมการอาจสั่งให้หน่วยงานรับรอง สงิ่ พิมพอ์ อกแกไ้ ขหรอื ดําเนินการอื่นใดตามที่คณะกรรมการมคี ําสง่ั ภายในระยะเวลาทก่ี ําหนด ในกรณีทหี่ นว่ ยงานรบั รองสิ่งพมิ พ์ออกไม่ดาํ เนินการแกไ้ ขตามคําส่ังคณะกรรมการหรือกระทําการ อันเป็นการฝ่าฝืนการกระทําน้ันอีก คณะกรรมการอาจยกเลิกการให้ความเห็นชอบการเป็นหน่วยงาน รับรองส่งิ พมิ พอ์ อก ข้อ ๑๑ ให้หน่วยงานรบั รองสงิ่ พิมพ์ออกมีหน้าที่ต้องรายงานผลการดําเนินงานในการรับรอง ระบบการพิมพ์ออก และรายงานการดํารงไว้ซ่ึงคุณสมบัติหรือการเปลี่ยนแปลงใด ๆ ในคุณสมบัติ อันเป็นเงื่อนไขในการเป็นหน่วยงานรับรองส่ิงพิมพ์ออกตามข้อ ๕ และข้อ ๖ ต่อคณะกรรมการ หรอื หน่วยงานทีค่ ณะกรรมการมอบหมายทกุ หนึง่ ปีนบั แตว่ นั ท่ีได้รับการประกาศให้เป็นหน่วยงานรับรอง สิ่งพิมพ์ออก เว้นแต่คณะกรรมการจะกําหนดเป็นอย่างอื่น ทั้งน้ี ตามแบบรายงานท่ีคณะกรรมการ หรือหน่วยงานท่ีคณะกรรมการมอบหมายกาํ หนด หมวด ๒ การรับรอง ขอ้ ๑๒ หน่วยงานรับรองส่ิงพิมพ์ออกจะรับรองระบบการพิมพ์ออกของผู้ขอให้รับรองระบบ การพิมพ์ออก เมื่อตรวจสอบพบว่าระบบการพิมพ์ออกเป็นไปตามหลักเกณฑ์และวิธีการท่ีกําหนด ในหมวดน้ี โดยให้ถอื เปน็ มาตรฐานขน้ั ต่ํา เว้นแต่มาตรฐานขน้ั ตา่ํ ในบางเรือ่ งน้นั จะมไิ ดถ้ ูกนํามาใช้ ขอ้ ๑๓ ให้หน่วยงานรับรองสิ่งพิมพ์ออกพิจารณารับรองระบบการพิมพ์ออก โดยคํานึงถึง หลักเกณฑ์ ดงั ตอ่ ไปน้ี (๑) ระบบการพิมพ์ออกมีกระบวนการท่ีทําให้ม่ันใจได้ว่าส่ิงพิมพ์ออกมีข้อความถูกต้อง ครบถ้วนตรงกับข้อมูลอิเล็กทรอนิกส์ โดยผู้ขอให้รับรองระบบการพิมพ์ออกต้องจัดให้มีกระบวนการ ในการตรวจสอบและรบั รองความถกู ตอ้ งและครบถ้วนของสิง่ พิมพอ์ อก (๒) คณุ ภาพและประสิทธภิ าพของเครื่องมอื และอุปกรณ์ที่ใชใ้ นระบบการพมิ พ์ออก (๓) วธิ ีการทใี่ ช้ในการระบตุ วั ตนผ้ทู ่เี กยี่ วข้องกับระบบการพมิ พ์ออก (๔) การดําเนินการอ่นื ใดทจ่ี ําเป็นเพื่อรับรองว่าระบบการพิมพ์ออกมีความสอดคล้องตรงตาม หลักเกณฑ์หรอื มาตรฐานตามทีค่ ณะกรรมการหรอื หนว่ ยงานท่ีคณะกรรมการมอบหมายประกาศกาํ หนดไว้ 102 ส�ำ นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
เล่ม ๑๒๙ ตอนพิเศษ ๑๘ ง หนา้ ๑๓ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานุเบกษา ข้อ ๑๔ หน่วยงานรับรองสิ่งพิมพ์ออกจะรับรองระบบการพิมพ์ออก เม่ือระบบการพิมพ์ออก เปน็ ไปตามหลกั เกณฑ์ ดงั ต่อไปนี้ (๑) มีกระบวนการที่มีความมั่นคงปลอดภัยด้านสารสนเทศ ซ่ึงมีมาตรฐานไม่ตํ่ากว่า หลักเกณฑ์ตามประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์ เรื่อง แนวนโยบายและแนวปฏิบัติ ในการรกั ษาความม่ันคงปลอดภยั ดา้ นสารสนเทศของหน่วยงานของรัฐ พ.ศ. ๒๕๕๓ หรือมาตรฐานอ่ืน ท่ีเทยี บเทา่ (๒) มีระบบสํารองข้อมูลอิเล็กทรอนิกส์ (Backup) และระบบการกู้คืนข้อมูล (Data recovery) ท่เี หมาะสม (๓) ได้จัดทําโดยมีเทคโนโลยีและมาตรการป้องกันมิให้มีการเปล่ียนแปลงหรือแก้ไขข้อมูล อเิ ล็กทรอนกิ ส์ เวน้ แต่เปน็ การรบั รองหรือบนั ทกึ เพ่มิ เติมโดยผทู้ ี่ไดร้ ับอนญุ าต ซง่ึ ไม่มีผลต่อความถูกต้อง ของขอ้ มูลอิเล็กทรอนกิ ส์ (๔) มกี ระบวนการบันทึกหลกั ฐานการรบั รองหรอื บันทกึ เพิม่ เติมข้อมูลอิเล็กทรอนกิ ส์ (๕) มีกระบวนการบันทึกหลักฐานการจัดทําสิ่งพิมพ์ออกเพื่อใช้ในการตรวจสอบประวัติ การจดั ทาํ สงิ่ พิมพอ์ อก (๖) มวี ิธกี ารที่เช่ือถือได้ในการระบุตัวตนผู้ที่เกี่ยวข้องกับระบบการพิมพ์ออก โดยอย่างน้อย ตอ้ งครอบคลมุ เร่ืองดงั ตอ่ ไปน้ี (ก) การระบตุ วั ตน (Identification) (ข) การยนื ยันตวั ตน (Authentication) (ค) การอนญุ าตเฉพาะผ้มู ีสิทธเิ ข้าถงึ (Authorization) (ง) ความรับผิดชอบต่อผลของการกระทํา (Accountability) ท้งั น้ี เพื่อใหย้ นื ยันไดว้ ่าการจดั ทําส่ิงพิมพอ์ อกได้ดําเนินการโดยผูม้ สี ิทธใิ นการเข้าถงึ เทา่ นั้น (๗) มีระบบการจัดเก็บเอกสารท่ีทําในรูปของข้อมูลอิเล็กทรอนิกส์ท่ีมีความม่ันคงปลอดภัย ของระบบสารสนเทศ และสิง่ พิมพ์ออกสามารถแสดงหรอื อา้ งอิงข้อความเพื่อใช้ตรวจสอบในภายหลังได้ โดยมรี ายละเอียดเก่ยี วกับข้อมูลท่ีใช้ในการตรวจสอบความถูกต้องครบถ้วนตรงกับข้อมูลอิเล็กทรอนิกส์ เช่น วันเดือนปีท่ีมีการจัดทําส่ิงพิมพ์ออก เวลาที่มีการจัดทําสิ่งพิมพ์ออกซึ่งอ้างอิงตามเวลามาตรฐาน ประเทศไทย ตําแหน่งของเว็บเพจ เป็นตน้ ขอ้ ๑๕ หน่วยงานรับรองสิ่งพิมพ์ออกอาจจัดให้มีเครื่องหมายหรือสัญลักษณ์อื่นใดที่ปรากฏ ในสง่ิ พิมพ์ออก เพ่ือยนื ยันว่าส่งิ พมิ พ์ออกได้จดั ทาํ ผา่ นระบบการพิมพ์ออกท่ีผา่ นการรับรองโดยหน่วยงาน รับรองสง่ิ พมิ พอ์ อก ข้อ ๑๖ สิ่งพิมพ์ออกท่ีออกจากระบบการพิมพ์ออกซ่ึงได้รับการรับรองโดยหน่วยงานรับรอง สง่ิ พมิ พอ์ อก เปน็ ส่ิงพิมพอ์ อกทีส่ ามารถใชแ้ ทนตน้ ฉบบั ได้ สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 103
เล่ม ๑๒๙ ตอนพเิ ศษ ๑๘ ง หนา้ ๑๔ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานเุ บกษา ขอ้ ๑๗ ใหผ้ จู้ ดั ทําสงิ่ พมิ พ์ออกมหี น้าที่ ดังตอ่ ไปน้ี (๑) ตรวจสอบคณุ ภาพเครอ่ื งมอื หรอื อปุ กรณ์ทใี่ ช้ในการจัดทําสิ่งพิมพ์ออก เพ่ือให้มั่นใจได้ว่า เครื่องมือหรืออุปกรณ์ดังกล่าว สามารถจัดทําส่ิงพิมพ์ออกที่มีข้อความถูกต้องครบถ้วนตรงกับข้อมูล อเิ ลก็ ทรอนิกส์ (๒) ตรวจทานความถูกต้องครบถ้วนของส่ิงพิมพ์ออกที่ได้จัดทํากับข้อมูลอิเล็กทรอนิกส์ ตามวธิ กี ารทร่ี ะบบการพิมพ์ออกกาํ หนดไว้ ข้อ ๑๘ เพอื่ ประโยชนใ์ นการควบคมุ ดูแลความน่าเชื่อถือของระบบการพิมพ์ออก หน่วยงาน รับรองส่ิงพิมพ์ออกอาจเรียกให้ผู้ขอให้รับรองระบบการพิมพ์ออกมาให้ข้อมูลหรือส่งเอกสารใด ๆ ทีเ่ กี่ยวขอ้ งกับระบบการพมิ พ์ออก รวมทัง้ ให้สามารถตรวจสอบระบบการพมิ พอ์ อกได้อย่างน้อยทุกสองปี ข้อ ๑๙ หน่วยงานรบั รองส่ิงพิมพ์ออกอาจยกเลิกการรับรองระบบการพิมพ์ออก เม่ือปรากฏว่า ระบบการพิมพ์ออกไมเ่ ปน็ ไปตามหลกั เกณฑแ์ ละวิธีการที่กําหนดในหมวดน้ี เม่ือปรากฏเหตแุ ห่งการยกเลิกตามวรรคหน่ึง หน่วยงานรับรองสิ่งพิมพ์ออกอาจสั่งให้ผู้ท่ีได้รับ การรับรองระบบการพิมพ์ออกแกไ้ ขหรอื ดําเนินการอ่นื ใดตามทหี่ นว่ ยงานรบั รองสง่ิ พมิ พอ์ อกกาํ หนด ในกรณีที่ผู้ที่ได้รับการรับรองระบบการพิมพ์ออกไม่ดําเนินการแก้ไขตามคําส่ังของหน่วยงาน รับรองสิ่งพิมพ์ออกหรือกระทําการอันเป็นการฝ่าฝืนการกระทําน้ันอีก หน่วยงานรับรองสิ่งพิมพ์ออก อาจยกเลิกการรบั รองระบบการพิมพ์ออกกไ็ ด้ ประกาศ ณ วนั ที่ ๑๗ มกราคม พ.ศ. ๒๕๕๕ นาวาอากาศเอก อนดุ ิษฐ์ นาครทรรพ รัฐมนตรวี า่ การกระทรวงเทคโนโลยสี ารสนเทศและการสอื่ สาร ประธานกรรมการธุรกรรมทางอิเล็กทรอนกิ ส์ 104 ส�ำ นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 105
106 สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
ประกาศคณะกรรมการธุรกรรมทางอเิ ลก็ ทรอนกิ ส เร่อื ง หนวยงานรับรองส่งิ พมิ พอ อก พ.ศ. ๒๕๕๕ สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 107
ชื่อกฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส เร่ือง หนว ยงานรับรองสง่ิ พมิ พอ อก พ.ศ. ๒๕๕๕ ประกาศในราชกิจจานเุ บกษา เลม ๑๒๙ / ตอนพิเศษ ๑๘ ง / หนา ๑๕ / วนั ที่ ๑๘ มกราคม ๒๕๕๕ เรมิ่ บงั คับใช วนั ที่ ๑๙ มกราคม ๒๕๕๕ 108 ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์
เล่ม ๑๒๙ ตอนพิเศษ ๑๘ ง หน้า ๑๕ ๑๘ มกราคม ๒๕๕๕ ราชกจิ จานุเบกษา ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส์ เร่อื ง หนว่ ยงานรับรองสิ่งพมิ พอ์ อก พ.ศ. ๒๕๕๕ เพื่อให้มีหน่วยงานที่มีอํานาจในการรับรองสิ่งพิมพ์ออกของข้อมูลอิเล็กทรอนิกส์ ให้สามารถ ใช้อ้างองิ แทนข้อมลู อิเลก็ ทรอนกิ ส์ และมผี ลใชแ้ ทนตน้ ฉบบั ได้ อาศัยอํานาจตามความในมาตรา ๑๐ วรรคสี่ แห่งพระราชบญั ญัติวา่ ดว้ ยธรุ กรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๔ ซึ่งแก้ไขเพมิ่ เตมิ โดยพระราชบัญญัติวา่ ดว้ ยธรุ กรรมทางอิเลก็ ทรอนิกส์ (ฉบบั ที่ ๒) พ.ศ. ๒๕๕๑ คณะกรรมการธุรกรรมทางอิเล็กทรอนิกส์จึงประกาศให้ สํานักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน) เปน็ หนว่ ยงานรับรองสิง่ พมิ พอ์ อก ประกาศนใ้ี หใ้ ช้บังคบั ตัง้ แต่วนั ถัดจากวนั ประกาศในราชกิจจานเุ บกษาเปน็ ตน้ ไป ประกาศ ณ วันท่ี ๑๗ มกราคม พ.ศ. ๒๕๕๕ นาวาอากาศเอก อนุดิษฐ์ นาครทรรพ รฐั มนตรีวา่ การกระทรวงเทคโนโลยสี ารสนเทศและการสือ่ สาร ประธานกรรมการธรุ กรรมทางอิเล็กทรอนกิ ส์ สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 109
110 สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนกิ ส เรอื่ ง แนวทางการใชบ รกิ ารคลาวด พ.ศ. ๒๕๖๒ สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์ 111
ชื่อกฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส เร่ือง แนวทางการใชบ ริการคลาวด พ.ศ. ๒๕๖๒ ประกาศในราชกจิ จานเุ บกษา เลม ๑๓๖ / ตอนพิเศษ ๑๔๙ ง / หนา ๓๙ / วันท่ี ๑๑ มถิ ุนายน ๒๕๖๒ เรม่ิ บังคับใช วนั ท่ี ๑๒ มถิ ุนายน ๒๕๖๒ 112 สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เล่ม ๑๓๖ ตอนพิเศษ ๑๔๙ ง ราชกหจิ นจ้าานเุ๓บ๙กษา ๑๑ มิถนุ ายน ๒๕๖๒ ประกาศคณะกรรมการธรุ กรรมทางอิเลก็ ทรอนิกส์ เรอื่ ง แนวทางการใชบ้ รกิ ารคลาวด์ พ.ศ. ๒๕๖๒ โดยที่ในปจั จบุ นั การให้บริการธุรกรรมทางอิเล็กทรอนิกส์มีการใช้บรกิ ารคลาวด์ (Cloud Computing) อย่างแพร่หลาย อาศัยจากการให้บริการคลาวด์จากผู้ประกอบการรายอื่น เพ่ือให้บริการธุรกรรม ทางอิเล็กทรอนิกส์ท่ีใช้บริการคลาวด์ มีความมั่นคงปลอดภัย ความน่าเชื่อถือ และมาตรฐานในการให้บริการ ซึง่ เป็นทยี่ อมรบั ในระดบั สากล อาศัยอานาจตามความในมาตรา ๓๗ (๗) แห่งพระราชบัญญัติว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. ๒๕๔๔ ซึ่งแก้ไขเพิ่มเติมโดยพระราชบัญญัติว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ (ฉบับที่ ๓) พ.ศ. ๒๕๖๒ คณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส์กาหนดแนวทางการใชบ้ ริการคลาวด์ ดังตอ่ ไปนี้ ขอ้ ๑ กรณีที่ผู้ให้บริการธุรกรรมทางอิเล็กทรอนิกส์มีการใช้บริการคลาวด์ ไม่ว่าจะเป็น การดาเนินการโดยผู้ให้บริการคลาวด์อ่ืนหรือไม่ก็ตาม เพื่อวางมาตรฐานในการให้บริการและเป็น ข้อมูลอ้างอิง การประมวลผลดังกล่าวอาจดาเนินการตามแนวทางการใช้บริการท่ีกาหนดตามเอกสารแนบทา้ ย ประกาศน้ีได้ ข้อ ๒ การนาแนวทางการใช้บริการคลาวด์ตามท่ีกาหนดในข้อ ๑ มาใช้ในการให้บริการ ธุรกรรมทางอิเล็กทรอนิกส์นั้น ให้คานึงถึงหลักเกณฑ์ข้ันพื้นฐานซ่ึงเป็นมาตรการขั้นต่าในการลดความเสี่ยง จากภัยคุกคามของบริการ โดยจะต้องตรวจสอบและประเมนิ ความเส่ียงอยา่ งสมา่ เสมอ รวมทงั้ ปรับปรุง มาตรการเพ่อื รักษาความมนั่ คงปลอดภัยอยา่ งเหมาะสมและสอดคล้องกบั สภาวการณ์ทีเ่ ปลี่ยนแปลงไป ข้อ ๓ ประกาศน้ีให้ใชบ้ งั คับต้งั แตว่ นั ถัดจากวนั ประกาศในราชกิจจานเุ บกษาเป็นต้นไป ประกาศ ณ วนั ที่ 29 พฤษภาคม พ.ศ. ๒๕๖2 พเิ ชฐ ดรุ งคเวโรจน์ รัฐมนตรวี า่ การกระทรวงดิจทิ ัลเพือ่ เศรษฐกจิ และสังคม ประธานกรรมการธรุ กรรมทางอิเลก็ ทรอนกิ ส์ ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 113
แนบท้าย ประกาศคณะกรรมการธรุ กรรมทางอเิ ล็กทรอนิกส์ เรอ่ื ง แนวทางการใช้บริการคลาวด์ พ.ศ. ๒๕๖๒ ---------------------------- ๑. บทนา เนือ่ งจากปัจจุบันผู้ให้บรกิ ารธุรกรรมทางอิเล็กทรอนิกส์ท้ังภาครัฐและภาคเอกชน มีการใหบ้ ริการผ่าน ช่องทางออนไลน์อย่างแพร่หลาย โดยใช้บริการคลาวด์ (Cloud Computing) เป็นเทคโนโลยีพ้ืนฐานในการ ให้บริการธุรกรรมทางอิเล็กทรอนิกส์ เพ่ือส่งเสริมและพัฒนาการให้บริการแบบคลาวด์ท่ีเก่ียวข้องกับธุรกรรม ทางอิเล็กทรอนิกส์ให้มีความม่ันคงปลอดภัย ความน่าเชื่อถือตลอดจนมีมาตรฐานเป็นท่ียอมรับในระดับสากล คณะกรรมการธุรกรรมทางอิเลก็ ทรอนิกส์ จงึ เหน็ ควรกาหนดแนวทางการใชบ้ ริการคลาวด์ แนวทางการใช้บริการคลาวด์ฉบับนี้มวี ัตถปุ ระสงค์เพื่อให้ผู้ให้บริการธุรกรรมทางอิเล็กทรอนิกส์ใช้อ้างอิง ประกอบการพิจารณาบริการของผู้ให้บริการคลาวด์ โดยคานึงถึงหลักเกณฑ์ข้ันพื้นฐาน ซ่ึงเป็นมาตรการขั้นต่า ในการลดความเสี่ยงจากภัยคุกคาม โดยจะต้องตรวจสอบและประเมินความเส่ียงอย่างสม่าเสมอ รวมท้ังปรับปรุง มาตรการเพือ่ รักษาความมนั่ คงปลอดภัยตามความเหมาะสม ๒. คานิยาม “บรกิ ารคลาวด์ (Cloud Computing)” หมายถึง บริการประมวลผลด้วยการใช้ทรัพยากรคอมพวิ เตอร์ ร่วมกันผ่านเครอื ขา่ ยตามความตอ้ งการได้อยา่ งสะดวก โดยมรี ปู แบบ ดังน้ี ๑. การให้บริการโครงสร้างพื้นฐานหลัก (Infrastructure as a Service: IaaS) ประกอบด้วย ระบบประมวลผลข้อมูล ระบบการจัดเก็บข้อมูล ระบบเครือข่าย และทรัพยากรพ้ืนฐานอื่นๆ ท่ีเก่ียวข้องกับระบบประมวลผล ผู้ใช้บริการสามารถใช้งานซอฟต์แวร์บนโครงสร้างพ้ืนฐาน และทรัพยากรที่ผู้ให้บริการจัดหาให้ได้อย่างมีประสิทธิภาพ โดยไม่ต้องบริหารจัดการ โครงสร้างพน้ื ฐานท่จี าเปน็ ด้วยตนเอง หรือ ๒. การใหบ้ ริการแพลตฟอร์ม (Platform as a Service: PaaS) ประกอบดว้ ย ระบบโปรแกรมงาน คอมพิวเตอร์ ระบบฐานข้อมูล และระบบจดั การหรืองานบริการจากคอมพิวเตอร์ ผู้ใช้บริการ สามารถพัฒนา ตดิ ตั้ง และปรบั แต่งซอฟต์แวร์ได้ โดยไมต่ ้องบริหารจัดการในส่วนที่เก่ียวข้อง กับโครงสร้างพื้นฐาน เครือข่าย ระบบปฏบิ ัติการ และระบบจัดการฐานขอ้ มูล หรือ ๓. การให้บริการซอฟต์แวร์ (Software as a Service: SaaS) ผู้ให้บริการจัดเตรียมซอฟต์แวร์ สาเร็จรูปแล้ว โดยผู้ใช้บริการสามารถกาหนดค่าความต้องการ พารามิเตอร์ ปริมาณหน่วย ประมวลผลข้อมูล หน่วยเก็บข้อมลู และบริหารจัดการเพ่ือให้ไดบ้ ริการตามวัตถปุ ระสงค์ หรอื ๔. การใหบ้ ริการใดที่เปน็ การรวมกนั ของสองบริการขน้ึ ไป จาก ขอ้ ๑ ถงึ ๓ หรอื ๕. การให้บริการอ่ืนที่ประกาศกาหนด “ผ้ใู ห้บริการ” หมายถึง ผู้ให้บริการคลาวด์ “ผ้ใู ชบ้ ริการ” หมายถึง ผใู้ ห้บริการธุรกรรมทางอเิ ล็กทรอนกิ ส์ท่มี ีการใช้บริการคลาวด์ ๓. หลกั เกณฑ์การให้บริการ เพ่ือให้บริการธุรกรรมทางอิเล็กทรอนิกส์ที่ใช้บริการคลาวด์ มีความม่ันคงปลอดภัย เชื่อถือได้ ตลอดจน มีมาตรฐานเป็นที่ยอมรับในระดับสากล ผู้ใช้บริการควรพิจารณาข้อมูลท่ีเก่ียวข้องกับบริการตามแนวทาง ที่กาหนด ดงั น้ี 114 ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
๓.๑ นโยบายและแนวทางปฏบิ ตั ขิ ององคก์ ร ผู้ใช้บริการควรพิจารณานโยบายและแนวปฏิบัติในองค์กรของผู้ให้บริการที่เก่ียวข้องกับกระบวน การทางาน มาตรการปอ้ งกนั ทางกายภาพ และมาตรการปอ้ งกนั ทางเทคนิค ซง่ึ มีสาระสาคัญดังต่อไปนี้ ๓.๑.๑ กระบวนการทางาน นโยบายและแนวปฏิบัติว่าด้วยความม่ันคงปลอดภัยสารสนเทศ นโยบายการพัฒนา ทรัพยากรบุคลากรให้มีความรู้ความเข้าใจในเรื่องความม่ันคงปลอดภัยของข้อมูล นโยบายการจัดการสินทรัพย์ นโยบายการจัดการเปล่ียนแปลง นโยบายการบริหารความเสี่ยง กระบวนการตอบสนองต่อเหตุการณ์ฉุกเฉิน การจัดทาแผนเตรียมความพร้อมกรณีฉุกเฉิน การติดตามดูแลการให้บริการ กระบวนการจ้างช่วงต่อสัญญา และการปฏบิ ัตอิ น่ื ใดตามทีก่ ฎหมายกาหนด ๓.๑.๒ มาตรการปอ้ งกันทางกายภาพ มาตรการป้องกันเพ่ือรักษาความม่ันคงปลอดภัยแก่สินทรัพย์ทางกายภาพ เช่น การกาหนด ควบคมุ พืน้ ท่ี ความปลอดภัยในพ้นื ท่ีหวงห้าม การควบคมุ การเขา้ ออกพ้นื ที่ ๓.๑.๓ มาตรการป้องกนั ทางเทคนคิ มาตรการป้องกันสาหรับความมั่นคงปลอดภัยและความน่าเชื่อถือทางเทคนิค เช่น โครงสร้างระบบเสมือน (Virtual Infrastructure) และสภาพแวดล้อมของระบบ การควบคุมการเข้าถึง การยืนยันตัวตน การตรวจสอบสิทธิของผู้ใช้งาน ระบบความม่ันคงปลอดภัยเครือข่าย การคุ้มครองข้อมูล การเข้ารหัส การวิเคราะห์ ออกแบบและพฒั นาระบบตามวฎั จกั รการพฒั นาระบบงาน (System Development Life Cycle : SDLC) แนวทางการรักษาความปลอดภัยในการพัฒนาซอฟต์แวร์และ Application Programming Interface (API) และแนวทางในการรกั ษาความปลอดภัยในการจา้ งบุคคลภายนอก (Outsourcing) ๓.๒ ประสทิ ธภิ าพการใหบ้ ริการ ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ท่เี ก่ียวขอ้ งกับสภาพพร้อมใช้งาน ระยะเวลาการตอบสนอง ความสามารถรองรบั ปริมาณงาน บรกิ ารสนับสนุน และกระบวนการยตุ ิสญั ญา ซง่ึ มีสาระสาคญั ดงั ต่อไปน้ี ๓.๒.๑ สภาพพรอ้ มใช้งาน (Availability) ความพร้อมใช้งานของบริการครอบคลุมร้อยละของเวลาท่ีพร้อมให้บริการต่อปี (Uptime) เช่น ไมต่ า่ กวา่ ร้อยละ ๙๙.๙ เปน็ ตน้ ๓.๒.๒ ระยะเวลาการตอบสนอง (Response Time) ระยะเวลาการตอบสนองต่อเหตุการณ์ ซ่งึ เป็นระยะเวลานับแตผ่ ูใ้ ชบ้ ริการแจ้งความประสงค์ และผู้ให้บริการได้ดาเนินการต่อความประสงค์น้ัน โดยระยะเวลาการตอบสนองเปน็ หลกั การพิจารณาท่ีสาคญั ของผใู้ ชบ้ รกิ าร การตอบสนองลา่ ช้ากว่ากาหนดอาจส่งผลใหเ้ กดิ ความเสยี หาย ๓.๒.๓ ความสามารถรองรับปริมาณงาน (Capacity) จานวนปริมาณการเช่อื มต่อสูงสุดพร้อมกัน (Maximum Simultaneous Connections) ปริมาณการใช้งานของผู้ใช้บริการพร้อมกัน (Maximum Simultaneous Users) ปริมาณความจุของระบบที่รองรับ การใชง้ าน (Resource Capacity) และปรมิ าณงาน (Throughput) ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 115
๓.๒.๔ การบรกิ ารสนบั สนุน ช่องทางและช่วงเวลาที่ผู้ใช้บริการสามารถแจ้งปัญหา หรือติดต่อสอบถามจากผู้ให้บริการ เชน่ การกาหนดให้ผ้ใู ช้บริการสามารถตดิ ต่อผู้ให้บริการไดต้ ลอด ๒๔ ชัว่ โมง และระยะเวลาในการแก้ไขปัญหา การใชง้ านต้ังแต่เริ่มต้นจนปญั หานนั้ สิ้นสุด ๓.๒.๕ กระบวนการยตุ ิสญั ญา แนวทางกระบวนการยุติสัญญาล่วงหน้า กรณีผู้ใช้บริการ หรือผู้ให้บริการต้องการยุติ สัญญา โดยควรกาหนดแนวทางการดาเนินการ เช่น ระยะเวลาสาหรับการเข้าถึงข้อมูลของผู้ใช้บริการ และ ระยะเวลาการเก็บรกั ษาขอ้ มลู ของผู้ให้บริการ และการกาหนดแผนการเลิกใชบ้ รกิ าร (Exit Plan) ๓.๓ การรกั ษาความม่นั คงปลอดภยั ผ้ใู ช้บริการควรพิจารณามาตรการ การรกั ษาความม่นั คงปลอดภัยในระบบสารสนเทศในข้อตกลง ระดบั การให้บริการ (Service Level Agreement : SLA) ทเี่ ก่ียวข้องกับความน่าเช่ือถือของบริการ การพิสูจน์ ตัวตนและการอนุญาต การเข้ารหัส การรายงานเหตุการณ์และการจัดการรักษาความม่ันคงปลอดภัย การบันทึก และการตรวจสอบข้อมูลการใช้งานระบบ การตรวจสอบขั้นตอนกระบวนการทางานและความปลอดภัย การจัดการช่องโหว่ และธรรมาภิบาล ซ่งึ มสี าระสาคญั ดงั ตอ่ ไปนี้ ๓.๓.๑ ความนา่ เชอ่ื ถอื ของบริการ การควบคุมความมั่นคงปลอดภัย การบริหารจัดการความต่อเน่ืองทางธุรกิจ และการจัด ให้มีระบบฉุกเฉนิ สารอง โดยอา้ งอิงตามมาตรฐานสากล เช่น - ISO ISO/ IEC 20000- 1 ( Information Technology Service Management System: ITSMS) ISO/IEC 27001 (Information Security Management System) ISO/ IEC 27017 ( Information technology – Security techniques – Code of practice for information security controls based on ISO/IEC 27002 for Cloud Service) ISO/ IEC 27018 ( Information technology – Security techniques – Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors) - CSA STAR CSA STAR Self-Assessment CSA STAR Certification CSA STAR Attestation - NIST SP 800-171 Protecting Controlled Unclassified Information in Nonfederal Information Systems and Organizations ๓.๓.๒ การพสิ ูจน์ตัวตนและการอนญุ าต กระบวนการพิสูจน์ตัวตนเพ่ือเป็นการตรวจสอบความมีตัวตนของผู้มีสิทธ์ิในการเข้า ใช้งาน ระยะเวลาเวลาในการดาเนนิ การเพิม่ หรอื ถอนสทิ ธผิ์ ู้ใช้บรกิ ารท่ีเหมาะสม การป้องกันการเข้าใช้งานจาก ผู้ท่ีไม่มีสิทธิ์ การกาหนดระดับการยืนยันตัวตน (Authentication Level) และการควบคุมการเข้าถึง การใช้งานจากบคุ คลภายนอกท่ีสนบั สนุนการใหบ้ รกิ าร (Outsourcing) 116 ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
๓.๓.๓ การเขา้ รหสั การเข้ารหัสในการแปลงข้อมลู เพ่ือปกปิดข้อมลู ป้องกันการเขา้ ถึง การแก้ไข และการใช้งาน โดยไม่ได้รับอนุญาต การกาหนดการเข้ารหัสให้สอดคล้องกับประเภทข้อมูล (Data Classification) และจัดให้มี นโยบายการควบคมุ กุญแจสาหรบั การเขา้ รหสั (Key Access Control Policy) ตามความเหมาะสม ๓.๓.๔ การรายงานเหตุการณแ์ ละการจัดการรกั ษาความมัน่ คงปลอดภัย การจัดการเหตุการณ์และการรักษาความม่ันคงปลอดภัยของข้อมูล เริ่มต้ังแต่กระบวนการ ตรวจพบเหตุการณ์ การรายงานเหตุการณ์ การประเมิน การตอบสนอง การแก้ปัญหา และการเรียนรู้จาก เหตุการณ์ความปลอดภยั ท่ีเกดิ ขน้ึ ๓.๓.๕ การบนั ทึกและการตรวจสอบขอ้ มูลการใชง้ านระบบ การบันทกึ ขอ้ มูลท่เี ก่ียวข้องกับการดาเนนิ การและการใช้บริการเพื่อให้สามารถตรวจสอบ ขอ้ มูลยอ้ นหลังได้ ๓.๓.๖ การตรวจสอบข้นั ตอนกระบวนการทางานและความปลอดภัย การตรวจสอบกระบวนการทางานและความปลอดภัยอย่างเป็นระบบ อ้างอิงมาตรฐาน สากล มีความเป็นอิสระ มีขั้นตอนการทางานท่ีมีเอกสารหลักฐาน และกาหนดสิทธิของผู้ตรวจสอบภายใน ผตู้ รวจสอบภายนอก เปน็ ประจาอย่างสม่าเสมอ รวมถงึ การกาหนดใหห้ นว่ ยงานของรฐั ที่มีอานาจตามกฎหมาย สามารถเข้าตรวจสอบได้ ๓.๓.๗ การจดั การช่องโหว่ การตรวจสอบ ประเมิน และบริหารจัดการช่องโหว่ หรือจุดเสี่ยงในระบบ กระบวนการ รกั ษาความปลอดภยั ของระบบ มาตรการรักษาความมงั่ คงปลอดภยั ไซเบอร์ การควบคมุ ภายใน หรอื การใช้งาน ท่ีอาจถูกนาไปใช้หรือถูกเรียกใช้โดยภัยคุกคาม กรณีบริการท่ีมีความสาคัญและมีความจาเป็นอาจมีการทดสอบ ระบบความปลอดภัย Vulnerability Assessments และ Penetration Testing โดยจะต้องดาเนินการ ตามมาตรการ และวธิ กี ารทเ่ี หมาะสมเพ่ือลดความเสยี่ งในการเกิดความเสยี หาย ๓.๓.๘ ธรรมาภบิ าล การแจ้งให้ผู้ใช้บริการทราบล่วงหน้าในระยะเวลาท่ีเหมาะสม กรณีการเปลี่ยนแปลง การใหบ้ ริการอันเน่ืองมาจากการปรับปรุง อัพเดตซอฟตแ์ วร์ ทอี่ าจสง่ ผลกระทบตอ่ กระบวนการทางาน ชอ่ งทาง การให้บริการหรอื รายละเอียดในข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ๓.๔ การจดั การข้อมูล ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ท่ีเกี่ยวข้องกับการจัดประเภทข้อมูล การสารองข้อมูลและการเรียกคืนข้อมูล วงจรชีวิตของข้อมูล และ การโอนยา้ ยขอ้ มูล ซง่ึ มีสาระสาคัญดงั ตอ่ ไปน้ี ๓.๔.๑ การจัดประเภทข้อมูล ประเภทความเป็นเจ้าของข้อมูล ได้แก่ ข้อมูลของผู้ใช้บริการ ข้อมูลของผู้ให้บริการ และ ข้อมูลที่เกิดจากการประมวลผลข้อมูลของผู้ใช้บริการ (Derived Data) ผู้ให้บริการควรจัดให้มีนโยบายที่เก่ียวข้อง กับการใช้ข้อมูลของผู้ใชบ้ ริการ การกาหนดขอบเขตและแนวปฏิบัติ รวมถงึ กาหนดสิทธใิ์ นการตรวจสอบข้อมูล ท่ีเกิดจากการประมวลผลข้อมลู ของผใู้ ชบ้ รกิ าร ส�ำ นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 117
๓.๔.๒ การสารองขอ้ มูล และการเรียกคืนข้อมลู การสารองข้อมูลให้อยู่ในสภาพพร้อมใช้งาน โดยกาหนดระยะเวลา ความถ่ีในการดาเนินการ วิธีการ และการเก็บรักษาท่ีเหมาะสม ในกรณีที่ข้อมูลปัจจุบันถูกทาลายหรือได้รับความเสียหายส่งผลทาให้ ไม่สามารถใช้งานได้ ผู้ให้บริการควรดาเนินการเรียกคืนข้อมูลเพ่ือให้เกิดความพร้อมในการใชง้ านตามที่ระบุไว้ ในข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ๓.๔.๓ วงจรชีวิตของขอ้ มูล นโยบายและแนวปฏิบัติที่เหมาะสมในการบริหารจัดการข้อมูลอย่างมีประสิทธิภาพ ครอบคลุม กระบวนการสร้าง การเกบ็ รักษา การใช้ การเปดิ เผย และการทาลายข้อมูล ๓.๔.๔ การโอนย้ายข้อมลู นโยบายและแนวปฏิบัติในการส่งออกข้อมูล โดยกาหนดรูปแบบ หรือกระบวนการ สง่ ออก ตามความเหมาะสมในกรณยี ุติขอ้ ตกลงการใหบ้ ริการ ๓.๕ การคุ้มครองขอ้ มลู ส่วนบุคคล ผู้ใช้บริการควรพิจารณาข้อตกลงระดับการให้บริการ (Service Level Agreement : SLA) ท่ีเกี่ยวข้องกับแนวปฏิบัติตามมาตรฐานสากลในการคุ้มครองข้อมูลส่วนบุคคล การระบุวัตถุประสงค์การเก็บ ข้อมูล การเก็บรักษาข้อมูลเท่าท่ีจาเป็น การใช้ เก็บรักษาและการเปิดเผย ความโปร่งใสและการแจ้งเตือน ความรับผิดชอบต่อข้อมูล สถานท่ีจัดเก็บข้อมูล และการอานวยความสะดวกในการเข้าถึงข้อมูล ซ่ึงมีสาระสาคัญ ดังต่อไปนี้ ๓.๕.๑ แนวปฏบิ ตั ติ ามมาตรฐานสากล นโยบาย แนวทางปฏิบัติ มาตรการ หรือมาตรฐานท่ีสอดคล้องตามกฎหมายคุ้มครอง ข้อมลู สว่ นบคุ คล ๓.๕.๒ การระบุวตั ถปุ ระสงค์ ระบุวัตถุประสงค์และความยินยอมในการรวบรวม เก็บรักษา การใช้ และการเปิดเผย ขอ้ มูลใหช้ ดั เจน ทงั้ น้ี ผู้ให้บริการควรระมดั ระวังในการดาเนนิ การกับขอ้ มูลสว่ นบคุ คล ๓.๕.๓ การเกบ็ รักษาขอ้ มูลเท่าทจี่ าเปน็ ระยะเวลาในการเก็บรักษาข้อมูลท่ีเหมาะสม และการกาหนดระยะเวลาในการเก็บรักษา ขอ้ มูลหลงั จากมีการแจง้ ใหท้ าลายขอ้ มลู ๓.๕.๔ การใช้ เกบ็ รักษา และการเปดิ เผย การแจ้งผู้ใช้บริการทราบว่า ผู้ให้บริการจะไม่เปิดเผยข้อมูลส่วนบุคคลที่มีการจัดเก็บ รวบรวมไว้ เว้นแต่ได้รับความยินยอมจากผู้ใช้บริการ หรือเป็นกรณีท่ีกฎหมายกาหนด หรือเป็นการเปิดเผยแก่ หน่วยงานทมี่ อี านาจตามกฎหมาย หรอื ตามคาสงั่ ศาล ๓.๕.๕ ความโปรง่ ใส และการแจ้งเตอื น การแจ้งให้ผู้ใช้บริการทราบและให้ข้อมูลที่เพียงพอเก่ียวกับความโปรงใส่ ในการดาเนินการ กับข้อมูลสว่ นบุคคลตามทก่ี ฎหมายกาหนด ๓.๕.๖ ความรับผดิ ชอบต่อขอ้ มลู นโยบายและแนวปฏิบัติในกรณกี ารละเมดิ ขอ้ มูล และควรมีกระบวนการ เอกสารหลักฐาน ท่ีได้ดาเนินการที่สอดคล้องกับแนวทางการคุ้มครองข้อมูลส่วนบุคคล เน่ืองจากความรับผิดชอบด้านสารสนเทศ จะเป็นสว่ นสาคัญในการตรวจสอบการละเมดิ ข้อมลู สว่ นบคุ คล 118 ส�ำ นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
๓.๕.๗ สถานท่ีจดั เกบ็ ขอ้ มลู การแสดงให้ผู้ใช้บริการทราบสถานที่ในการจัดเก็บข้อมูล หรือกาหนดให้ผู้ใช้บริการ สามารถเลือกสถานท่ีจัดเก็บข้อมูลได้ เพื่อเป็นการลดความเส่ียงในการถูกละเมิดเนื่องจากการประมวลผล ข้อมูลส่วนบุคคลอาจจะถูกโอนย้ายข้อมูลไปยังต่างประเทศ ซึ่งอาจจะมีกฎหมาย กฎระเบียบหรือระดับ การค้มุ ครองขอ้ มูลสว่ นบุคคลท่ีแตกตา่ งกนั ๓.๕.๘ การอานวยความสะดวกในการเขา้ ถึงขอ้ มูล การอานวยความสะดวกแก่ผู้ใช้บริการในระยะเวลาที่เหมาะสมและมีประสิทธิภาพ ทั้งน้ี ห้ามมิให้ผู้ให้บริการใช้ข้อกาหนดทางเทคนิคหรือข้อกาหนดขององค์กรเป็นอุปสรรคในการ ปฏิเสธสิทธ์ิ ของเจ้าของขอ้ มูล ---------------------------------------------------- สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 119
120 สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
พระราชกฤษฎกี า กำหนดประเภทธรุ กรรมในทางแพงและพาณชิ ยที่ยกเวน มิใหนำกฎหมายวาดวยธุรกรรมทางอเิ ล็กทรอนกิ สม าใชบ งั คับ พ.ศ. ๒๕๔๙ สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 121
ชอ่ื กฎหมาย พระราชกฤษฎีกากำหนดประเภทธุรกรรมในทางแพงและพาณิชยท่ียกเวนมิใหนำกฎหมาย วาดวยธุรกรรมทางอิเล็กทรอนิกสมาใชบังคับ พ.ศ. ๒๕๔๙ ประกาศในราชกจิ จานุเบกษา เลม ๑๒๓ / ตอนที่ ๒๖ ก / หนา ๑๘ / วนั ท่ี ๑๕ มนี าคม ๒๕๔๙ เรม่ิ บังคบั ใช วนั ที่ ๑๖ มนี าคม ๒๕๔๙ ผูรกั ษาการ รัฐมนตรวี า การกระทรวงดจิ ิทลั เพือ่ เศรษฐกิจและสงั คม 122 สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม ๑๒๓ ตอนที่ ๒๖ ก หนา ๑๘ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานเุ บกษา พระราชกฤษฎกี า กําหนดประเภทธรุ กรรมในทางแพงและพาณชิ ยที่ยกเวนมิใหน ํา กฎหมายวา ดวยธรุ กรรมทางอิเล็กทรอนิกสมาใชบังคับ พ.ศ. ๒๕๔๙ ภูมพิ ลอดลุ ยเดช ป.ร. ใหไ ว ณ วนั ท่ี ๓ มนี าคม พ.ศ. ๒๕๔๙ เปน ปที่ ๖๑ ในรัชกาลปจจุบนั พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหประกาศวา โดยที่เปนการสมควรกําหนดประเภทธรุ กรรมในทางแพง และพาณชิ ยท ย่ี กเวน มิใหนํากฎหมาย วาดว ยธุรกรรมทางอิเล็กทรอนิกสม าใชบงั คับ อาศยั อาํ นาจตามความในมาตรา ๒๒๑ ของรัฐธรรมนูญแหง ราชอาณาจกั รไทย และมาตรา ๓ วรรคหน่งึ แหง พระราชบัญญัตวิ าดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ อันเปนกฎหมายที่มี บทบญั ญัตบิ างประการเกย่ี วกับการจาํ กดั สทิ ธิและเสรีภาพของบุคคล ซึ่งมาตรา ๒๙ ประกอบกับมาตรา ๕๐ ของรัฐธรรมนูญแหงราชอาณาจักรไทย บัญญัติใหกระทําไดโดยอาศัยอํานาจตามบทบัญญัติแหงกฎหมาย จงึ ทรงพระกรุณาโปรดเกลา ฯ ใหต ราพระราชกฤษฎีกาขน้ึ ไว ดังตอไปน้ี มาตรา ๑ พระราชกฤษฎีกาน้ีเรียกวา “พระราชกฤษฎีกากําหนดประเภทธุรกรรมในทางแพง และพาณชิ ยที่ยกเวน มิใหนํากฎหมายวาดว ยธรุ กรรมทางอิเลก็ ทรอนิกสม าใชบ ังคับ พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกาน้ีใหใชบังคับต้ังแตวันถัดจากวันประกาศในราชกิจจานุเบกษา เปนตนไป สำ�นักงานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์ 123
เลม ๑๒๓ ตอนท่ี ๒๖ ก หนา ๑๙ ๑๕ มนี าคม ๒๕๔๙ ราชกิจจานุเบกษา มาตรา ๓ มิใหนําบทบัญญัติตามกฎหมายวาดวยธุรกรรมทางอิเล็กทรอนิกสมาใชบังคับ แกธรุ กรรมดังตอ ไปนี้ (๑) ธรุ กรรมเกีย่ วกบั ครอบครัว (๒) ธุรกรรมเกีย่ วกับมรดก มาตรา ๔ ใหนายกรัฐมนตรีรักษาการตามพระราชกฤษฎกี านี้ ผูรับสนองพระบรมราชโองการ พันตํารวจโท ทกั ษณิ ชินวตั ร นายกรฐั มนตรี 124 สำ�นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
เลม ๑๒๓ ตอนที่ ๒๖ ก หนา ๒๐ ๑๕ มนี าคม ๒๕๔๙ ราชกจิ จานเุ บกษา หมายเหตุ :- เหตุผลในการประกาศใชพระราชกฤษฎีกาฉบับน้ี คือ ปจจุบัน แมวาพระราชบัญญัติวาดวย ธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ ไดบ ัญญตั ิรับรองสถานะทางกฎหมายของขอมลู อเิ ลก็ ทรอนิกสแ ละ ลายมือชื่ออิเล็กทรอนิกสใหเทาเทียมกับธุรกรรมท่ีทําบนกระดาษและการลงลายมือชื่อไวแลวก็ตาม แตเ น่ืองจากการทาํ ธรุ กรรมบางประเภทยงั ไมเ หมาะสมทีจ่ ะใหก ระทําไดดว ยวธิ กี ารทางอเิ ลก็ ทรอนกิ ส สมควร ตราพระราชกฤษฎกี ากําหนดประเภทธุรกรรมในทางแพง และพาณิชยท่ียกเวนมิใหน าํ กฎหมายวาดวยธุรกรรม ทางอเิ ล็กทรอนิกสม าใชบังคับ จงึ จาํ เปนตอ งตราพระราชกฤษฎีกานี้ สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 125
126 สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
พระราชกฤษฎกี า กำหนดหลกั เกณฑแ ละวิธีการ ในการทำธรุ กรรมทางอเิ ลก็ ทรอนกิ สภาครัฐ พ.ศ. ๒๕๔๙ สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 127
ชื่อกฎหมาย พระราชกฤษฎีกากำหนดหลักเกณฑและวิธีการในการทำธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. ๒๕๔๙ ประกาศในราชกจิ จานเุ บกษา เลม ๑๒๔ / ตอนท่ี ๔ ก / หนา ๑ / วันท่ี ๑๐ มกราคม ๒๕๕๐ เรมิ่ บังคบั ใช วนั ที่ ๑๐ มกราคม ๒๕๕๐ ผูรักษาการ รฐั มนตรีวาการกระทรวงดิจทิ ัลเพอื่ เศรษฐกจิ และสงั คม 128 ส�ำ นักงานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์
เลม ๑๒๔ ตอนท่ี ๔ ก หนา ๑ ๑๐ มกราคม ๒๕๕๐ ราชกิจจานเุ บกษา พระราชกฤษฎีกา กําหนดหลักเกณฑและวิธีการในการทาํ ธุรกรรมทางอิเล็กทรอนกิ สภาครัฐ พ.ศ. ๒๕๔๙ ภูมพิ ลอดลุ ยเดช ป.ร. ใหไว ณ วนั ที่ ๒๖ พฤศจกิ ายน พ.ศ. ๒๕๔๙ เปน ปท ี่ ๖๑ ในรัชกาลปจจบุ ัน พระบาทสมเด็จพระปรมินทรมหาภูมิพลอดุลยเดช มีพระบรมราชโองการโปรดเกลา ฯ ใหป ระกาศวา โดยท่เี ปนการสมควรกําหนดหลกั เกณฑและวิธีการในการทาํ ธรุ กรรมทางอเิ ลก็ ทรอนิกสภาครฐั อาศัยอํานาจตามความในมาตรา ๑๖ ของรัฐธรรมนูญแหงราชอาณาจักรไทย (ฉบับช่ัวคราว) พุทธศักราช ๒๕๔๙ และมาตรา ๓๕ วรรคหนึ่ง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ จึงทรงพระกรณุ าโปรดเกลา ฯ ใหต ราพระราชกฤษฎีกาขน้ึ ไว ดังตอไปน้ี มาตรา ๑ พระราชกฤษฎีกานี้เรียกวา “พระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการ ในการทาํ ธรุ กรรมทางอิเล็กทรอนิกสภ าครัฐ พ.ศ. ๒๕๔๙” มาตรา ๒ พระราชกฤษฎีกานีใ้ หใ ชบังคับตัง้ แตว นั ประกาศในราชกจิ จานุเบกษาเปน ตนไป มาตรา ๓ ในการทําธุรกรรมทางอิเล็กทรอนกิ สภาครัฐ หนวยงานของรัฐตองจัดใหมีระบบ เอกสารทท่ี าํ ในรปู ของขอ มูลอิเลก็ ทรอนิกสใ นลักษณะ ดังตอไปน้ี สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนิกส์ 129
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๒ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา (๑) เอกสารที่ทําในรูปของขอมูลอิเล็กทรอนิกสน้ันตองอยูในรูปแบบท่ีเหมาะสม โดยสามารถ แสดงหรืออางอิงเพื่อใชในภายหลังและยังคงความครบถวนของขอความในรูปแบบของขอมูล อเิ ล็กทรอนกิ ส (๒) ตองกําหนดระยะเวลาเร่ิมตนและสิ้นสุดในการยื่นเอกสารที่ทําในรูปของขอมูล อิเล็กทรอนิกส โดยปกติใหยึดถือวันเวลาของการปฏิบัติงานหนวยงานของรัฐน้ันเปนหลัก และอาจ กําหนดระยะเวลาในการดําเนินการพิจารณาของหนวยงานของรัฐดวยวิธีการทางอิเล็กทรอนิกสไวดวย กไ็ ด เวน แตจะมีกฎหมายในเรื่องนน้ั กาํ หนดไวเ ปนอยางอนื่ (๓) ตองกําหนดวิธีการท่ีทําใหสามารถระบุตัวเจาของลายมือชื่อ ประเภท ลักษณะหรือ รูปแบบของลายมือชอื่ อเิ ลก็ ทรอนกิ ส และสามารถแสดงไดว าเจา ของลายมือชื่อรบั รองขอความในขอมูล อิเล็กทรอนิกส (๔) ตองกําหนดวิธีการแจงการตอบรับดวยวิธีการทางอิเล็กทรอนิกสหรือดวยวิธีการอื่นใด เพ่ือเปนหลกั ฐานวา ไดมีการดําเนินการดวยวธิ กี ารทางอเิ ล็กทรอนกิ สไปยังอกี ฝา ยหนึ่งแลว มาตรา ๔ นอกจากที่บัญญัติไวในมาตรา ๓ ในกรณีท่ีหนวยงานของรัฐจัดทํากระบวนการ พิจารณาทางปกครองโดยวิธีการทางอิเล็กทรอนิกส ระบบเอกสารที่ทําในรูปของขอมูลอิเล็กทรอนิกส ตองมลี ักษณะดังตอ ไปนด้ี วย เวนแตจ ะมกี ฎหมายในเรอ่ื งนน้ั กําหนดไวเปน อยา งอื่น (๑) มีวิธีการสื่อสารกับผูยื่นคําขอในกรณีท่ีเอกสารมีขอบกพรองหรือมีขอความท่ีผิดหลง อันเห็นไดชัดวาเกิดจากความไมรูหรือความเลินเลอของผูย่ืนคําขอ หรือการขอขอเท็จจริงเพ่ิมเติม รวมทั้งมีวิธีการแจงสิทธิและหนาที่ในกระบวนการพิจารณาทางปกครองตามความจําเปนแกกรณี ในกรณีท่กี ฎหมายกําหนดใหตอ งแจง ใหค กู รณีทราบ (๒) ในกรณีมีความจําเปนตามลักษณะเฉพาะของธุรกรรมทางอิเล็กทรอนิกสภาครัฐใด หนวยงานของรัฐนั้นอาจกําหนดเงื่อนไขวาคูกรณียินยอมตกลงและยอมรับการดําเนินการพิจารณา ทางปกครองของหนว ยงานของรฐั โดยวธิ กี ารทางอเิ ล็กทรอนิกส มาตรา ๕ หนวยงานของรัฐตองจัดทําแนวนโยบายและแนวปฏิบัติในการรักษาความม่ันคง ปลอดภัยดานสารสนเทศ เพื่อใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรือโดยหนว ยงานของรฐั มีความมน่ั คงปลอดภัยและเช่อื ถือได แนวนโยบายและแนวปฏบิ ตั ิอยางนอ ยตอ งประกอบดว ยเนอื้ หา ดงั ตอไปน้ี (๑) การเขาถึงหรอื ควบคุมการใชงานสารสนเทศ 130 ส�ำ นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์
เลม ๑๒๔ ตอนท่ี ๔ ก หนา ๓ ๑๐ มกราคม ๒๕๕๐ ราชกจิ จานุเบกษา (๒) การจัดใหมีระบบสารสนเทศและระบบสํารองของสารสนเทศซึ่งอยูในสภาพพรอมใชงาน และจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีท่ีไมสามารถดําเนินการดวยวิธีการทางอิเล็กทรอนิกส เพอ่ื ใหส ามารถใชงานสารสนเทศไดตามปกติอยา งตอ เน่อื ง (๓) การตรวจสอบและประเมินความเส่ียงดา นสารสนเทศอยางสมํ่าเสมอ มาตรา ๖ ในกรณีท่ีมีการรวบรวม จัดเก็บ ใช หรือเผยแพรขอมูล หรือขอเท็จจริงที่ทําให สามารถระบุตัวบุคคล ไมวาโดยตรงหรือโดยออม ใหหนวยงานของรัฐจัดทําแนวนโยบายและ แนวปฏิบัตกิ ารคุมครองขอมลู สวนบุคคลดว ย มาตรา ๗ แนวนโยบายและแนวปฏิบัติตามมาตรา ๕ และมาตรา ๖ ใหหนวยงานของรัฐ จัดทําเปนประกาศ และตองไดรับความเห็นชอบจากคณะกรรมการหรือหนวยงานที่คณะกรรมการ มอบหมาย จึงมีผลใชบงั คับได หนว ยงานของรัฐตองปฏิบัติตามแนวนโยบายและแนวปฏิบัติท่ีไดแสดงไว และใหจัดใหมีการ ตรวจสอบการปฏบิ ัตติ ามแนวนโยบายและแนวปฏบิ ตั ทิ ก่ี ําหนดไวอยา งสม่าํ เสมอ มาตรา ๘ ใหคณะกรรมการหรือหนวยงานที่คณะกรรมการมอบหมายจัดทําแนวนโยบาย และแนวปฏิบัติหรือการอื่นอันเก่ียวกับการดําเนินการตามพระราชกฤษฎีกาน้ี ไวเปนตัวอยางเบ้ืองตน สําหรับการดําเนินการของหนวยงานของรัฐในการปฏิบัติตามพระราชกฤษฎีกานี้ และหากหนวยงาน ของรัฐแหงใดมีการปฏิบัติงานตามกฎหมายท่ีแตกตางเปนการเฉพาะแลว หนวยงานของรัฐแหงนั้นอาจ เพิ่มเติมรายละเอียดการปฏิบัติงานตามกฎหมายท่ีแตกตางน้ันไดโดยออกเปนระเบียบ ทั้งน้ี โดยให คํานงึ ถึงความถกู ตองครบถว น ความนา เชื่อถือ สภาพความพรอมใชงาน และความมั่นคงปลอดภัยของ ระบบและขอ มลู อิเลก็ ทรอนิกส มาตรา ๙ การทําธรุ กรรมทางอิเล็กทรอนกิ สภ าครัฐตามหลักเกณฑและวธิ ีการตามพระราชกฤษฎีกานี้ ไมมีผลเปนการยกเวนกฎหมายหรือหลักเกณฑและวิธีการที่กฎหมายในเร่ืองน้ันกําหนดไวเพ่ือการ อนญุ าต อนุมัติ การใหค วามเห็นชอบ หรอื การวินจิ ฉยั มาตรา ๑๐ ใหน ายกรฐั มนตรรี กั ษาการตามพระราชกฤษฎีกาน้ี ผรู ับสนองพระบรมราชโองการ พลเอก สุรยุทธ จลุ านนท นายกรฐั มนตรี สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 131
เลม ๑๒๔ ตอนที่ ๔ ก หนา ๔ ๑๐ มกราคม ๒๕๕๐ ราชกิจจานุเบกษา หมายเหตุ :- เหตผุ ลในการประกาศใชพระราชกฤษฎกี าฉบบั นี้ คือ เนอื่ งจากประเทศไทยไดเริ่มเขา สยู คุ สังคมสารสนเทศ ซงึ่ มกี ารทําธรุ กรรมทางอิเล็กทรอนกิ สภาครฐั มากข้นึ สมควรสนับสนนุ ใหห นวยงานของรัฐมีระบบการบริการของตน โดยการประยุกตใชเทคโนโลยีสารสนเทศเพ่ือใหสามารถบริการประชาชนไดอยางทั่วถึง สะดวก และรวดเร็ว อันเปนการเพ่ิมประสิทธิภาพและประสิทธิผลของหนวยงานของรัฐ พรอมกับใหหนวยงานของรัฐสามารถพัฒนา การทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐภายใตมาตรฐานและเปนไปในทิศทางเดียวกัน และสรางความเช่ือม่ัน ของประชาชนตอการดําเนินกิจกรรมของรัฐดวยวิธีการทางอิเล็กทรอนิกส ประกอบกับมาตรา ๓๕ วรรคหนึ่ง แหงพระราชบัญญัติวาดวยธุรกรรมทางอิเล็กทรอนิกส พ.ศ. ๒๕๔๔ บัญญัติวา คําขอ การอนุญาต การจดทะเบียน คําสัง่ ทางปกครอง การชาํ ระเงิน การประกาศหรือการดําเนินการใด ๆ ตามกฎหมายกับหนวยงานของรัฐหรือโดยหนวยงาน ของรัฐ ถา ไดกระทาํ ในรปู ของขอ มลู อเิ ลก็ ทรอนิกสตามหลักเกณฑและวิธีการท่ีกําหนดโดยพระราชกฤษฎีกาแลว ใหถ ือวา มีผลโดยชอบดวยกฎหมายเชนเดียวกับการดําเนินการตามหลักเกณฑและวิธีการที่กฎหมายในเร่ืองนั้นกําหนด จึงจําเปน ตอ งตราพระราชกฤษฎกี าน้ี 132 สำ�นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 133
134 สำ�นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนกิ ส์
ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนกิ ส เรือ่ ง แนวนโยบายและแนวปฏิบตั ใิ นการรักษาความมั่นคงปลอดภัย ดา นสารสนเทศของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ (ฉบับแกไขเพม่ิ เตมิ ) สำ�นกั งานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์ 135
ชอ่ื กฎหมาย ประกาศคณะกรรมการธรุ กรรมทางอิเล็กทรอนิกส เรื่อง แนวนโยบายและแนวปฏบิ ัตใิ นการรักษา ความมั่นคงปลอดภัยดานสารสนเทศของหนวยงานของรฐั พ.ศ. ๒๕๕๓ (ฉบับแกไขเพิ่มเติม) ประกาศในราชกิจจานเุ บกษา เลม ๑๒๗ / ตอนพเิ ศษ ๗๘ ง / หนา ๑๓๑ / วนั ที่ ๒๓ มถิ นุ ายน ๒๕๕๓ เรม่ิ บงั คบั ใช วนั ที่ ๒๔ มิถุนายน ๒๕๕๓ แกไขเพมิ่ เติมโดย ประกาศคณะกรรมการธุรกรรมทางอเิ ล็กทรอนกิ ส เรื่อง แนวนโยบายและแนวปฏบิ ตั ิ ในการรกั ษาความม่นั คงปลอดภัยดา นสารสนเทศของหนว ยงานของรฐั (ฉบบั ที่ ๒) พ.ศ. ๒๕๕๖ ประกาศในราชกจิ จานุเบกษา : เลม ๑๓๐ / ตอนพเิ ศษ ๒๑ ง / หนา ๕๒ / วนั ท่ี ๑๔ กมุ ภาพันธ ๒๕๕๖ เรม่ิ บังคับใช : ๑๕ กมุ ภาพนั ธ ๒๕๕๖ 136 ส�ำ นกั งานพฒั นาธรุ กรรมทางอิเล็กทรอนิกส์
ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกส เร่อื ง แนวนโยบายและแนวปฏิบัติในการรกั ษาความมัน่ คงปลอดภัยดา นสารสนเทศ ของหนวยงานของรัฐ พ.ศ. ๒๕๕๓ ดวยปญหาดานการรักษาความมั่นคงปลอดภยั ใหกับสารสนเทศมีความรุนแรงเพ่มิ ข้ึนทั้งในประเทศ และตางประเทศ อกี ท้ังยังมีแนวโนม ท่ีจะสงผลกระทบตอภาครฐั และภาคธุรกจิ มากข้ึน ทาํ ใหผ ปู ระกอบการ ตลอดจนองคกร ภาครัฐ และภาคเอกชนที่มีการดําเนินงานใด ๆ ในรูปของขอมูลอิเล็กทรอนิกสผานระบบ สารสนเทศขององคกร ขาดความเชื่อม่ันตอการทําธุรกรรมทางอิเล็กทรอนิกสในทุกรูปแบบ ประกอบกับ คณะกรรมการธุรกรรมทางอิเล็กทรอนิกสตระหนักถึงความจําเปนท่ีจะสงเสริมและผลักดันใหประเทศ สามารถยกระดับการแขงขันกับประเทศอื่น ๆ โดยการนําระบบสารสนเทศและการส่ือสารมาประยุกตใช ประกอบการทําธุรกรรมทางอิเลก็ ทรอนิกสอยางแพรหลาย จึงเห็นความสําคญั ที่จะนํากฎหมาย ขอบงั คับตา ง ๆ มาบังคับใชกับการทําธุรกรรมทางอิเล็กทรอนิกสทั้งในสวนที่ตองกระทําและในสวนท่ีตองงดเวนการกระทาํ เพ่อื ชวยใหก ารทําธรุ กรรมทางอิเล็กทรอนิกสข องหนวยงานของรฐั มีความมั่นคงปลอดภัยและมีความนาเชอื่ ถอื เพ่ือใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐ หรือโดยหนวยงาน ของรัฐมีความมั่นคงปลอดภัยและเช่อื ถือได ตลอดจนมีมาตรฐานเปนท่ียอมรับในระดับสากลคณะกรรมการ ธรุ กรรมทางอเิ ล็กทรอนิกส จงึ เหน็ ควรกาํ หนดแนวนโยบายและแนวปฏิบตั ิในการรักษาความมนั่ คงปลอดภัย ดา นสารสนเทศของหนวยงานของรฐั อาศัยอํานาจตามความในมาตรา ๕ มาตรา ๗ และมาตรา ๘ แหงพระราชกฤษฎีกากําหนด หลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. ๒๕๔๙ คณะกรรมการธุรกรรม ทางอิเลก็ ทรอนิกสจึงไดจ ัดทาํ ประกาศฉบบั น้ี เพ่อื เปน แนวทางเบ้ืองตนใหหนว ยงานของรฐั ใชในการกําหนด นโยบาย และขอปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศ ซ่ึงอยางนอยตองประกอบดวย สาระสาํ คญั ดงั ตอ ไปน้ี ขอ ๑ ในประกาศนี้ (๑) ผูใชงาน หมายความวา ขาราชการ เจาหนาท่ี พนักงานของรัฐ ลูกจาง ผูดูแลระบบ ผบู ริหารขององคก ร ผรู บั บรกิ าร ผใู ชงานทว่ั ไป (๒) สิทธิของผูใชงาน หมายความวา สิทธิท่ัวไป สิทธิจําเพาะ สิทธิพิเศษ และสิทธิอ่ืนใดที่เกี่ยวของ กับระบบสารสนเทศของหนว ยงาน (๓) สินทรพั ย (asset) หมายความวา สง่ิ ใดก็ตามทีม่ ีคุณคาสําหรบั องคก ร (๔) การเขาถึงหรือควบคุมการใชงานสารสนเทศ หมายความวา การอนุญาต การกําหนดสิทธิ หรือการมอบอํานาจใหผูใชงาน เขาถึงหรือใชงานเครือขายหรือระบบสารสนเทศ ท้ังทางอิเล็กทรอนิกส และทางกายภาพ รวมท้ังการอนุญาตเชนวานั้นสําหรับบุคคลภายนอก ตลอดจนอาจกําหนดขอปฏิบัติ เกยี่ วกับการเขาถงึ โดยมิชอบเอาไวดว ยกไ็ ด ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเล็กทรอนกิ ส์ 137
(๕) ความม่ันคงปลอดภัยดานสารสนเทศ (information security) หมายความวา การธํารงไว ซึ่งความลับ (confidentiality) ความถูกตองครบถวน (integrity) และสภาพพรอมใชงาน (availability) ของสารสนเทศ รวมท้ังคุณสมบัติอ่ืน ไดแกความถูกตองแทจริง (authenticity) ความรับผิด (accountability) การหามปฏเิ สธความรับผิด (nonrepudiation) และความนา เชือ่ ถือ (reliability) (๖) เหตุการณดานความมั่นคงปลอดภัย (information security event) หมายความวา กรณีที่ ระบุการเกิดเหตุการณ สภาพของบริการหรือเครือขายท่ีแสดงใหเห็นความเปนไปไดที่จะเกิดการฝาฝน นโยบายดานความม่ันคงปลอดภัยหรือมาตรการปองกันท่ีลมเหลว หรือเหตุการณอันไมอาจรูไดวา อาจเกี่ยวขอ งกับความมนั่ คงปลอดภยั (๗) สถานการณดานความม่ันคงปลอดภัยที่ไมพึงประสงคหรือไมอาจคาดคิด (information security incident) หมายความวา สถานการณดา นความมนั่ คงปลอดภัยที่ไมพึงประสงคหรือไมอ าจคาดคิด (unwanted or unexpected) ซง่ึ อาจทําใหร ะบบขององคกรถูกบุกรกุ หรือโจมตี และความม่ันคงปลอดภัย ถูกคุกคาม ขอ ๒ หนวยงานของรัฐตองจัดใหมีนโยบายในการรักษาความม่ันคงปลอดภัยดานสารสนเทศของ หนวยงานเปนลายลักษณอกั ษร ซ่ึงอยา งนอ ยตอ งประกอบดวยเนื้อหา ดงั ตอไปน้ี (๑) การเขา ถงึ หรือควบคมุ การใชงานสารสนเทศ (๒) จดั ใหม ีระบบสารสนเทศและระบบสาํ รองของสารสนเทศซง่ึ อยูในสภาพพรอมใชงานและจัดทํา แผนเตรียมความพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการดวยวิธีการทางอิเล็กทรอนิกสเพื่อให สามารถใชงานสารสนเทศไดตามปกติอยางตอเน่ือง (๓) การตรวจสอบและประเมินความเสยี่ งดานสารสนเทศอยา งสมํา่ เสมอ ขอ ๓ หนวยงานของรัฐตอ งจัดใหมีขอปฏิบตั ิในการรักษาความมั่นคงปลอดภัยดานสารสนเทศของ หนว ยงาน ซง่ึ อยางนอยตองประกอบดวยกระบวนการ ดังตอ ไปนี้ (๑) หนวยงานของรัฐตองจัดทําขอปฏิบัติที่สอดคลองกับนโยบายการรักษาความมั่นคงปลอดภัย ดา นสารสนเทศของหนว ยงาน (๒) หนวยงานของรัฐตองประกาศนโยบายและขอปฏิบัติดังกลาว ใหผูเกี่ยวของท้ังหมดทราบ เพื่อใหส ามารถเขาถึง เขาใจ และปฏบิ ตั ติ ามนโยบายและขอปฏบิ ัตไิ ด (๓) หนว ยงานของรฐั ตองกาํ หนดผูร ับผดิ ชอบตามนโยบายและขอ ปฏิบัติดังกลาวใหชัดเจน (๔) หนวยงานของรัฐตองทบทวนปรบั ปรุงนโยบายและขอ ปฏบิ ัติใหเปน ปจจุบนั อยเู สมอ ขอ ๔ ขอ ปฏิบตั ิในดา นการรกั ษาความมั่นคงปลอดภยั ตอ งมเี นอื้ หาอยางนอ ยครอบคลมุ ตามขอ ๕ ๑๕ ขอ ๕ ใหมีขอกําหนดการเขาถึงและควบคุมการใชงานสารสนเทศ (access control) ซ่ึงตองมี เน้ือหาอยางนอย ดังน้ี (๑) หนวยงานของรัฐตองมีการควบคุมการเขาถึงขอมูลและอุปกรณในการประมวลผลขอมูล โดยคํานึงถงึ การใชง านและความมั่นคงปลอดภัย (๒) ในการกําหนดกฎเกณฑเก่ียวกับการอนุญาตใหเขาถึง ตองกําหนดตามนโยบายที่เกี่ยวของกับ การอนุญาต การกาํ หนดสทิ ธิ หรอื การมอบอาํ นาจของหนวยงานของรฐั นน้ั ๆ 138 ส�ำ นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนิกส์
(๓) หนวยงานของรัฐตองกําหนดเก่ียวกับประเภทของขอมูล ลําดับความสําคัญ หรือลําดับ ชัน้ ความลบั ของขอมูล รวมทั้งระดับช้ันการเขาถึง เวลาทไี่ ดเ ขาถงึ และชองทางการเขาถงึ ขอ ๖ ใหมีขอกําหนดการใชงานตามภารกิจเพื่อควบคุมการเขาถึงสารสนเทศ (business requirements for access control) โดยแบงการจัดทําขอปฏิบัติเปน ๒ สวนคือ การควบคุมการเขาถึง สารสนเทศ และการปรับปรุงใหสอดคลองกับขอกําหนดการใชงานตามภารกิจและขอกําหนด ดา นความม่ันคงปลอดภยั ขอ ๗ ใหมีการบริหารจัดการการเขาถึงของผูใชงาน (user access management) เพ่ือควบคุม การเขาถึงระบบสารสนเทศเฉพาะผูที่ไดรับอนุญาตแลว และผานการฝกอบรม หลักสูตรการสราง ความตระหนักเรื่องความม่ันคงปลอดภัยสารสนเทศ (information security awareness training) เพ่ือปอ งกันการเขาถงึ จากผูซ่งึ ไมไ ดร ับอนุญาต โดยตอ งมเี นื้อหาอยา งนอ ย ดังนี้ (๑) สรางความรูความเขาใจใหกับผูใชงาน เพ่ือใหเกิดความตระหนัก ความเขาใจถึงภัย และผลกระทบท่ีเกิดจากการใชงานระบบสารสนเทศโดยไมระมัดระวังหรือรูเทาไมถึงการณ รวมถึง กําหนดใหม ีมาตรการเชงิ ปอ งกันตามความเหมาะสม (๒) การลงทะเบียนผูใชงาน (user registration) ตองกําหนดใหมีข้ันตอนทางปฏิบัติสําหรับ การลงทะเบียนผูใชงานเม่ือมีการอนุญาตใหเขาถึงระบบสารสนเทศ และการตัดออกจากทะเบียนของ ผใู ชงานเม่ือมีการยกเลกิ เพกิ ถอนการอนุญาตดงั กลาว (๓) การบริหารจัดการสิทธิของผูใชงาน (user management) ตองจัดใหมีการควบคุมและจํากัด สทิ ธเิ พือ่ เขา ถงึ และใชง านระบบสารสนเทศแตล ะชนิดตามความเหมาะสม ทง้ั นร้ี วมถงึ สิทธิจาํ เพาะ สทิ ธิพเิ ศษ และสิทธิอื่น ๆ ทเ่ี ก่ยี วขอ งกับการเขาถึง (๔) การบริหารจัดการรหัสผานสําหรับผูใชงาน (user password management) ตองจัดใหมี กระบวนการบรหิ ารจดั การรหัสผานสําหรับผใู ชง านอยางรัดกมุ (๕) การทบทวนสิทธิการเขาถึงของผูใชงาน (review of user access rights) ตองจัดใหมี กระบวนการทบทวนสิทธิการเขาถงึ ของผูใชงานระบบสารสนเทศตามระยะเวลาท่ีกาํ หนดไว ขอ ๘ ใหมีการกําหนดหนาท่ีความรับผิดชอบของผูใชงาน (user responsibilities) เพื่อปองกัน การเขาถึงโดยไมไดรับอนุญาต การเปดเผย การลวงรู หรือการลักลอบทําสําเนาขอมูลสารสนเทศและ การลกั ขโมยอปุ กรณป ระมวลผลสารสนเทศ โดยตองมีเนอ้ื หาอยางนอ ย ดงั น้ี (๑) การใชงานรหสั ผาน (password use) ตองกาํ หนดแนวปฏบิ ัติทด่ี สี ําหรับผูใชงานในการกําหนด รหัสผาน การใชง านรหัสผาน และการเปลีย่ นรหสั ผา นท่ีมคี ุณภาพ (๒) การปองกันอุปกรณในขณะท่ีไมมีผูใชงานที่อุปกรณ ตองกําหนดขอปฏิบัติท่ีเหมาะสม เพอ่ื ปองกนั ไมใ หผ ูไมม ีสทิ ธิสามารถเขาถึงอปุ กรณข องหนว ยงานในขณะทไ่ี มมีผดู ูแล (๓) การควบคุมสินทรัพยสารสนเทศและการใชงานระบบคอมพิวเตอร (clear desk and clear screen policy) ตองควบคุมไมใหสินทรัพยสารสนเทศ เชน เอกสาร สื่อบันทึกขอมูลคอมพิวเตอร หรือ สารสนเทศ อยูในภาวะซ่ึงเส่ียงตอการเขาถึงโดยผูซึ่งไมมีสิทธิ และตองกําหนดใหผูใชงานออกจากระบบ สารสนเทศเมื่อวา งเวนจากการใชง าน สำ�นักงานพฒั นาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 139
(๔) ผูใชงานอาจนําการเขารหสั มาใชกับขอมูลท่ีเปนความลับ โดยใหปฏิบัติตามระเบียบการรักษา ความลับทางราชการ พ.ศ. ๒๕๔๔ ขอ ๙ ใหมีการควบคุมการเขาถึงเครือขาย (network access control) เพ่ือปองกันการเขาถึง บรกิ ารทางเครือขา ยโดยไมไ ดรบั อนุญาต โดยตองมเี น้อื หาอยางนอย ดังน้ี (๑) การใชงานบริการเครือขาย ตองกําหนดใหผูใชงานสามารถเขาถึงระบบสารสนเทศไดแตเพียง บรกิ ารทไี่ ดรบั อนญุ าตใหเขาถงึ เทาน้นั (๒) การยืนยันตัวบุคคลสําหรับผูใชที่อยูภายนอกองคกร (user authentication for external connections) ตองกําหนดใหมีการยืนยันตัวบุคคลกอนที่จะอนุญาตใหผูใชท่ีอยูภายนอกองคกรสามารถ เขาใชง านเครือขายและระบบสารสนเทศขององคก รได (๓) การระบุอุปกรณบนเครือขาย (equipment identification in networks) ตองมีวิธีการท่ี สามารถระบอุ ุปกรณบ นเครอื ขายได และควรใชการระบุอปุ กรณบนเครือขา ยเปน การยนื ยนั (๔) การปองกันพอรตท่ีใชสําหรับตรวจสอบและปรับแตงระบบ (remote diagnostic and configuration port protection) ตองควบคุมการเขาถึงพอรตที่ใชสําหรับตรวจสอบและปรับแตงระบบ ท้ังการเขา ถึงทางกายภาพและทางเครือขาย (๕) การแบงแยกเครือขาย (segregation in networks) ตองทําการแบงแยกเครือขายตามกลุม ของบริการสารสนเทศ กลมุ ผใู ชงาน และกลมุ ของระบบสารสนเทศ (๖) การควบคุมการเชื่อมตอทางเครือขาย (network connection control) ตองควบคุม การเขาถึงหรือใชงานเครือขายที่มีการใชรวมกันหรือเช่ือมตอระหวางหนวยงานใหสอดคลองกับ ขอปฏบิ ัติการควบคมุ การเขาถึง (๗) การควบคุมการจัดเสน ทางบนเครือขาย (network routing control) ตองควบคุมการจัดเสนทาง บนเครือขายเพ่ือใหการเชื่อมตอของคอมพิวเตอรและการสงผานหรือไหลเวียนของขอมูล หรือสารสนเทศ สอดคลอ งกับขอ ปฏบิ ตั กิ ารควบคุมการเขาถงึ หรือการประยกุ ตใชงานตามภารกจิ ขอ ๑๐ ใหมีการควบคุมการเขาถึงระบบปฏิบัติการ (operating system access control) เพือ่ ปอ งกนั การเขาถงึ ระบบปฏิบตั กิ ารโดยไมไดร ับอนุญาต โดยตอ งมเี นอ้ื หาอยางนอ ย ดงั น้ี (๑) การกําหนดขั้นตอนปฏิบัติเพื่อการเขาใชงานที่มั่นคงปลอดภัย การเขาถึงระบบปฏิบัติการ จะตองควบคมุ โดยวิธกี ารยืนยันตวั ตนทีม่ ่นั คงปลอดภัย (๒) การระบุและยืนยันตัวตนของผูใชงาน (user identification and authentication) ตองกําหนดใหผูใชงานมีขอมูลเฉพาะเจาะจงซ่ึงสามารถระบุตัวตนของผูใชงาน และเลือกใชขั้นตอนทาง เทคนิคในการยนื ยนั ตวั ตนที่เหมาะสมเพอ่ื รองรบั การกลาวอางวาเปนผูใชง านทรี่ ะบถุ ึง (๓) การบริหารจดั การรหสั ผาน (password management system) ตองจัดทาํ หรือจัดใหม ีระบบ บริหารจัดการรหัสผานท่ีสามารถทํางานเชิงโตตอบ (interactive) หรือมีการทํางานในลักษณะอัตโนมัติ ซึ่งเอือ้ ตอ การกําหนดรหสั ผา นทมี่ คี ณุ ภาพ 140 ส�ำ นกั งานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์
(๔) การใชงานโปรแกรมอรรถประโยชน (use of system utilities) ควรจํากัดและควบคุมการใชงาน โปรแกรมประเภทอรรถประโยชน เพื่อปองกันการละเมิดหรือหลีกเล่ียงมาตรการความม่ันคงปลอดภัยที่ได กาํ หนดไวห รือทม่ี ีอยแู ลว (๕) เมื่อมีการวางเวนจากการใชงานในระยะเวลาหน่ึงใหยุติการใชงานระบบสารสนเทศนั้น (session timeout) (๖) การจํากัดระยะเวลาการเช่ือมตอระบบสารสนเทศ (limitation of connection time) ตองจํากัดระยะเวลาในการเชื่อมตอเพ่ือใหมีความมั่นคงปลอดภัยมากยิ่งขึ้นสําหรับระบบสารสนเทศ หรอื แอพพลิเคช่นั ทมี่ ีความเส่ยี งหรอื มคี วามสาํ คัญสูง ขอ ๑๑ ใหมีการควบคุมการเขาถึงโปรแกรมประยุกตหรือแอพพลิเคช่ันและสารสนเทศ (application and information access control) โดยตองมีการควบคมุ ดงั น้ี (๑) การจํากัดการเขาถึงสารสนเทศ (information access restriction) ตองจํากัดหรือควบคุม การเขาถึงหรือเขาใชงานของผูใชงานและบุคลากรฝายสนับสนุนการเขาใชงานในการเขาถึงสารสนเทศ และฟงกชัน (functions) ตาง ๆ ของโปรแกรมประยุกตหรือแอพพลิเคช่ัน ทั้งน้ีโดยใหสอดคลอง ตามนโยบายควบคมุ การเขา ถึงสารสนเทศทไ่ี ดก าํ หนดไว (๒) ระบบซ่ึงไวตอการรบกวน มีผลกระทบและมีความสําคัญสูงตอองคกร ตองไดรับการแยกออก จากระบบอ่ืน ๆ และมีการควบคุมสภาพแวดลอมของตนเองโดยเฉพาะ ใหมีการควบคุมอุปกรณ คอมพิวเตอรและสื่อสารเคล่ือนท่ีและการปฏิบัติงานจากภายนอกองคกร (mobile computing and teleworking) (๓) การควบคุมอุปกรณคอมพิวเตอรและสื่อสารเคลื่อนที่ ตองกําหนดขอปฏิบัติและมาตรการ ทเี่ หมาะสมเพื่อปกปอ งสารสนเทศจากความเสี่ยงของการใชอุปกรณคอมพวิ เตอรแ ละสอ่ื สารเคลอ่ื นที่ (๔) การปฏิบัติงานจากภายนอกสํานักงาน (teleworking) ตองกําหนดขอปฏิบัติ แผนงานและ ขัน้ ตอนปฏบิ ตั เิ พ่ือปรบั ใชสาํ หรับการปฏิบัติงานขององคกรจากภายนอกสาํ นักงาน ขอ ๑๒ หนวยงานของรฐั ทมี่ รี ะบบสารสนเทศตองจัดทําระบบสาํ รอง ตามแนวทางตอ ไปน้ี (๑) ตองพจิ ารณาคัดเลือกและจัดทําระบบสํารองท่เี หมาะสมใหอยใู นสภาพพรอมใชงานที่เหมาะสม (๒) ตองจัดทําแผนเตรียมความพรอมกรณีฉุกเฉินในกรณีที่ไมสามารถดําเนินการดวยวิธีการ ทางอิเล็กทรอนิกส เพื่อใหสามารถใชงานสารสนเทศไดตามปกติอยางตอเนื่อง โดยตองปรับปรุงแผน เตรียมความพรอมกรณีฉุกเฉินดังกลาวใหสามารถปรับใชไดอยางเหมาะสมและสอดคลองกับการใชงาน ตามภารกิจ (๓) ตองมีการกําหนดหนาท่ีและความรับผิดชอบของบุคลากรซ่ึงดูแลรับผิดชอบระบบสารสนเทศ ระบบสํารอง และการจัดทําแผนเตรียมพรอมกรณีฉุกเฉินในกรณีท่ีไมสามารถดําเนินการดวยวิธีการ ทางอิเลก็ ทรอนกิ ส (๔) ตองมีการทดสอบสภาพพรอมใชงานของระบบสารสนเทศ ระบบสํารองและระบบแผน เตรยี มพรอ มกรณฉี กุ เฉินอยา งสมา่ํ เสมอ ส�ำ นักงานพัฒนาธรุ กรรมทางอิเลก็ ทรอนกิ ส์ 141
Search
Read the Text Version
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
- 11
- 12
- 13
- 14
- 15
- 16
- 17
- 18
- 19
- 20
- 21
- 22
- 23
- 24
- 25
- 26
- 27
- 28
- 29
- 30
- 31
- 32
- 33
- 34
- 35
- 36
- 37
- 38
- 39
- 40
- 41
- 42
- 43
- 44
- 45
- 46
- 47
- 48
- 49
- 50
- 51
- 52
- 53
- 54
- 55
- 56
- 57
- 58
- 59
- 60
- 61
- 62
- 63
- 64
- 65
- 66
- 67
- 68
- 69
- 70
- 71
- 72
- 73
- 74
- 75
- 76
- 77
- 78
- 79
- 80
- 81
- 82
- 83
- 84
- 85
- 86
- 87
- 88
- 89
- 90
- 91
- 92
- 93
- 94
- 95
- 96
- 97
- 98
- 99
- 100
- 101
- 102
- 103
- 104
- 105
- 106
- 107
- 108
- 109
- 110
- 111
- 112
- 113
- 114
- 115
- 116
- 117
- 118
- 119
- 120
- 121
- 122
- 123
- 124
- 125
- 126
- 127
- 128
- 129
- 130
- 131
- 132
- 133
- 134
- 135
- 136
- 137
- 138
- 139
- 140
- 141
- 142
- 143
- 144
- 145
- 146
- 147
- 148
- 149
- 150
- 151
- 152
- 153
- 154
- 155
- 156
- 157
- 158
- 159
- 160
- 161
- 162
- 163
- 164
- 165
- 166
- 167
- 168
- 169
- 170
- 171
- 172
- 173
- 174
- 175
- 176
- 177
- 178
- 179
- 180
- 181
- 182
- 183
- 184
- 185
- 186
- 187
- 188
- 189
- 190
- 191
- 192
- 193
- 194
- 195
- 196
- 197
- 198
- 199
- 200
- 201
- 202
- 203
- 204
- 205
- 206
- 207
- 208
- 209
- 210
- 211
- 212
- 213
- 214
- 215
- 216
- 217
- 218
- 219
- 220
- 221
- 222
- 223
- 224
- 225
- 226
- 227
- 228
- 229
- 230
- 231
- 232
- 233
- 234
- 235
- 236
- 237
- 238
- 239
- 240
- 241
- 242
- 243
- 244
- 245
- 246
- 247
- 248
- 249
- 250
- 251
- 252
- 253
- 254
- 255
- 256
- 257
- 258
- 259
- 260
- 261
- 262
- 263
- 264
- 265
- 266
- 267
- 268
- 269
- 270
- 271
- 272
- 273
- 274
- 275
- 276
- 277
- 278
- 279
- 280
- 281
- 282
- 283
- 284
- 285
- 286
- 287
- 288
- 289
- 290
- 291
- 292
- 293
- 294
- 295
- 296
- 297
- 298
- 299
- 300
- 301
- 302
- 303
- 304
- 305
- 306
- 307
- 308
- 309
- 310
- 311
- 312
- 313
- 314
- 315
- 316
- 317
- 318
- 319
- 320
- 321
- 322
- 323
- 324
- 325
- 326
- 327
- 328
- 329
- 330
- 331
- 332
- 333
- 334
- 335
- 336
- 337
- 338
- 339
- 340
- 341
- 342
- 343
- 344
- 345
- 346
- 347
- 348
- 349
- 350
- 351
- 352
- 353
- 354
- 355
- 356
- 357
- 358
- 359
- 360
- 361
- 362
- 363
- 364
- 365
- 366
- 367
- 368
- 369
- 370
- 371
- 372
- 373
- 374
- 375
- 376
- 377
- 378
- 379
- 380
- 381
- 382
- 383
- 384
- 385
- 386
- 387
- 388
- 389
- 390
- 391
- 392
- 393
- 394
- 395
- 396
- 397
- 398
- 399
- 400
- 401
- 402
- 403
- 404
- 405
- 406
- 407
- 408
- 409
- 410
- 411
- 412
- 413
- 414
- 415
- 416
- 417
- 418
- 419
- 420
- 421
- 422
- 423
- 424
- 425
- 426
- 427
- 428
- 429
- 430
- 431
- 432
- 433
- 434
- 435
- 436
- 437
- 438
- 439
- 440
- 441
- 442
- 443
- 444
- 445
- 446
- 447
- 448
- 449
- 450
- 451
- 452
- 453
- 454
- 455
- 456
- 457
- 458
- 459
- 460
- 461
- 462
- 463
- 464
- 465
- 466
- 467
- 468
- 469
- 470
- 471
- 472
- 473
- 474
- 1 - 50
- 51 - 100
- 101 - 150
- 151 - 200
- 201 - 250
- 251 - 300
- 301 - 350
- 351 - 400
- 401 - 450
- 451 - 474
Pages: