เลม่ ๑๓๖ ตอนที่ ๖๙ ก
หนา้ ๓๗
ราชกิจจานุเบกษา
๒๗ พฤษภาคม ๒๕๖๒
ประมวลแนวทางปฏิบัติด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ตามวรรคหนึ่ง อย่างน้อย
ต้องประกอบด้วยเรื่อง ดังต่อไปนี้
(๑) แผนการตรวจสอบและประเมินความเสี่ยงด้านการรักษาความมั่นคงปลอดภัยไซเบอร์
โดยผู้ตรวจประเมิน ผู้ตรวจสอบภายใน หรือผู้ตรวจสอบอิสระจากภายนอก อย่างน้อยปีละหนึ่งครั้ง
(๒) แผนการรับมือภัยคุกคามทางไซเบอร์
เพื่อประโยชน์ในการจัดทาประมวลแนวทางปฏิบัติด้านการรักษาความมั่นคงปลอดภัยไซเบอร์
ตามวรรคหนึ่ง ให้สานักงานโดยความเห็นชอบของคณะกรรมการจัดทาประมวลแนวทางปฏิบัติและ
กรอบมาตรฐานสาหรับให้หน่วยงานของรัฐ หน่วยงานควบคุมหรือกากับดูแล หรื อหน่วยงานโครงสร้าง
พื้นฐานสาคัญทางสารสนเทศนาไปใช้เป็นแนวทางในการจัดทาหรือนาไปใช้เป็นประมวลแนวทางปฏิบัติ
ของหน่วยงานของรัฐ หน่วยงานควบคุมหรือกากับดูแล หรือหน่วยงานโครงสร้างพื้นฐานสาคัญทาง
สารสนเทศของตน และในกรณีที่หน่วยงานดังกล่าวยังไม่มีหรือมีแต่ไม่ครบถ้วนหรือไม่สอดคล้องกับ
ประมวลแนวทางปฏิบัติและกรอบมาตรฐาน ให้นาประมวลแนวทางปฏิบัติและกรอบมาตรฐานดังกล่าว
ไปใช้บังคับ
ส่วนที่ ๒
การบริหารจัดการ
มาตรา ๔๕ หน่วยงานของรัฐ หน่วยงานควบคุมหรือกากับดูแล และหน่วยงานโครงสร้าง
พื้นฐานสาคัญทางสารสนเทศ มีหน้าที่ป้องกัน รับมือ และลดความเสี่ยงจากภัยคุกคามทางไซเบอร์
ตามประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ของแต่ละ
หน่วยงาน และจะต้องดาเนินการให้เป็นไปตามประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษา
ความมั่นคงปลอดภัยไซเบอร์ตามมาตรา ๑๓ วรรคหนึ่ง (๔) ด้วย
ในกรณีที่หน่วยงานของรัฐ หน่วยงานควบคุมหรือกากับดูแล หรือหน่วยงานโครงสร้างพื้นฐาน
สาคัญทางสารสนเทศไม่อาจดาเนินการหรือปฏิบัติตามวรรคหนึ่งได้ สานักงานอาจให้ความช่วยเหลือ
ด้านบุคลากรหรือเทคโนโลยีแก่หน่วยง��นนั้นตามที่ร้องขอได้
มาตรา ๔๖ เพื่อประโยชน์ในการรักษาความมั่นคงปลอดภัยไซเบอร์ ให้หน่วยงานของรัฐ
หน่วยงานควบคุมหรือกากับดูแล และหน่วยงานโครงสร้างพื้นฐานสาคัญทางสารสนเทศ แจ้งรายชื่อ
เจ้าหน้าที่ระดับบริหารและระดับปฏิบัติการ เพื่อประสานงานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์
ไปยังสานักงาน