เลม่ ๑๓๖ ตอนที่ ๖๙ ก
หนา้ ๔๐
ราชกิจจานุเบกษา
๒๗ พฤษภาคม ๒๕๖๒
หรือกากับดูแลนั้นรีบแจ้งให้หน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศที่ต่ากว่ามาตรฐานแก้ไข
ให้ได้มาตรฐานโดยเร็ว หากหน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศนั้นยังคงเพิกเฉยไม่ดาเนินการ
หรือไม่ดาเนินการให้แล้วเสร็จภายในระยะเวลาที่หน่วยงานควบคุมหรือกากับดูแลกาหนด ให้หน่วยงาน
ควบคุมหรือกากับดูแลส่งเรื่องให้ กกม. พิจารณาโดยไม่ชักช้า
เมื่อได้รับคาร้องเรียนตามวรรคหนึ่ง หาก กกม. พิจารณาแล้วเห็นว่า มีเหตุดังกล่าวและ
อาจทาให้เกิดภัยคุกคามทางไซเบอร์ ให้ กกม. ดาเนินการ ดังต่อไปนี้
(๑) กรณีเป็นหน่วยงานของรัฐ ให้แจ้งต่อผู้บริหารระดับสูงสุดของหน่วยงานเพื่อใช้อานาจ
ในทางบริหาร สั่งการไปยังหน่วยงานของรัฐหรือหน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศนั้น
เพื่อให้ดาเนินการแก้ไขจนได้มาตรฐานโดยเร็ว
(๒) กรณีเป็นหน่วยงานเอกชน ให้แจ้งไปยังผู้บริหารระดับสูงสุดของหน่วยงาน ผู้ครอบครอง
คอมพิวเตอร์ และผู้ดูแลระบบคอมพิวเตอร์ของหน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศนั้น
เพื่อให้ดาเนินการแก้ไขจนได้มาตรฐานโดยเร็ว
ให้เลขาธิการดาเนินการติดตามเพื่อให้เป็นไปตามความในวรรคสองด้วย
มาตรา ๕๔ หน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศ ต้องจัดให้มีการประเมิน
ความเสี่ยงด้านการรักษาความมั่นคงปลอดภัยไซเบอร์โดยมีผู้ตรวจประเมิน รวมทั้งต้องจัดให้มีการตรวจสอบ
ด้านความมั่นคงปลอดภัยไซเบอร์โดยผู้ตรวจสอบด้านความมัน่ คงปลอดภัยสารสนเทศ ทั้งโดยผู้ตรวจสอบ
ภายในหรือโดยผู้ตรวจสอบอิสระภายนอก อย่างน้อยปีละหนึ่งครั้ง
ให้หน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศจัดส่งผลสรุปรายงานการดาเนินการต่อ
สานักงานภายในสามสิบวันนับแต่วันที่ดาเนินการแล้วเสร็จ
มาตรา ๕๕ ในกรณีที่ กกม. เห็นว่า การประเมินความเสี่ยง��้านการรักษาความมั่นคง
ปลอดภัยไซเบอร์ หรือการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์ ตามมาตรา ๕๔ ไม่เป็นไป
ตามมาตรฐานตามรายงานของหน่ ว ยงานควบคุ ม หรือ ก ากั บดู แล ให้ กกม. มี ค าสั่ ง ให้ หน่ วยงาน
โครงสร้างพื้นฐานสาคัญทางสารสนเทศนั้นดาเนินการประเมินความเสี่ยงใหม่เพื่อให้เป็นไปตามมาตรฐาน
หรือดาเนินการตรวจสอบในด้านอื่น ๆ ที่มีผลต่อโครงสร้างพื้นฐานสาคัญทางสารสนเทศได้
ในกรณี ที่ ห น่ ว ยงานโครงสร้ า งพื้ น ฐานส าคั ญ ทางสารสนเทศนั้ น ได้ จั ด ให้ มี ก ารประเมิ น
ความเสี่ยงด้านการรักษาความมั่นคงปลอดภัยไซเบอร์หรือการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์
ตามวรรคหนึ่งแล้ว แต่ กกม. เห็นว่ายังไม่เป็นไปตามมาตรฐาน ให้ กกม. ดาเนินการ ดังต่อไปนี้