egp· งานประมูลภาครัฐ

ประกวดราคาจ้างโครงการจ้างตรวจสอบระบบและประเมินช่องโหว่ด้านความปลอดภัยระบบสารสนเทศ กสศ.

กองทุนเพื่อความเสมอภาคทางการศึกษา

จ้างทำของ/จ้างเหมาบริการ

รหัสโครงการ: 68069244736

฿3,200,000ปีงบประมาณ 2568ประกาศ 2025-06-17กรุงเทพมหานคร
ดูในระบบ e-GP ↗

รายละเอียดการจ้าง

โครงการนี้มีวัตถุประสงค์หลักเพื่อตรวจสอบและประเมินความปลอดภัยของระบบสารสนเทศของกองทุนเพื่อความเสมอภาคทางการศึกษา (กสศ.) ให้เป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยมีเป้าหมายเพื่อประเมินประสิทธิภาพการบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ ลดและป้องกันภัยคุกคามทางไซเบอร์ และวิเคราะห์ช่องโหว่ของระบบปัจจุบัน

ขอบเขตงานครอบคลุมการจัดทำแผนดำเนินงาน การประเมินความเสี่ยงเพื่อหาช่องโหว่ของระบบสารสนเทศไม่น้อยกว่า 60 ระบบ การทดสอบเจาะระบบตามมาตรฐาน NIST SP800-115 หรือ OWASP TOP 10 จำนวนไม่น้อยกว่า 60 ระบบ พร้อมทั้งจัดทำรายงานและข้อเสนอแนะ รวมถึงการตรวจประเมิน IT General Control ไม่น้อยกว่า 60 ระบบ และการวิเคราะห์ Gap Analysis ตามกฎหมายและมาตรฐานที่เกี่ยวข้อง เช่น ISO/IEC 27001:2022 และพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ผู้รับจ้างจะต้องส่งมอบผลงานเป็นงวด ๆ โดยมีรายงานต่างๆ เช่น แผนการดำเนินงาน รายงานการตรวจสอบ Gap Analysis รายงานการประเมินความเสี่ยงของช่องโหว่ และรายงานการทดสอบเจาะระบบ โดยมีระยะเวลาการดำเนินโครงการภายใน 180 วัน นับจากวันลงนามในสัญญา


This project aims to hire a service provider to inspect and assess the security vulnerabilities of the Information System of Equitable Education Fund (EEF), in order to comply with the Personal Data Protection Act B.E. 2562. The contractor shall conduct risk assessment, vulnerability assessment, penetration testing and prepare inspection reports with recommendations; including IT General Control inspection and Gap Analysis to ensure system security and compliance with the specified standards.

สถานที่

สำนักงานกองทุนเพื่อความเสมอภาคทางการศึกษา หรือสถานที่อื่นใดตามที่ กสศ. กำหนด

รายละเอียดเชิงลึก

เป้าหมายโครงการ

  • เพื่อประเมินประสิทธิภาพการบริหารจัดการความเสี่ยงด้านเทคโนโลยีสารสนเทศ (IT Risk Management) และการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ให้สอดคล้องตามการบริหารจัดการข้อมูลส่วนบุคคล ให้สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
  • เพื่อเป็นการลดและป้องกันภัยคุกคามที…

ขอบเขตงาน (Scope of Work)

  • จัดทำแผนดำเนินงาน (Project Plan) อย่างละเอียด
  • ประเมินความเสี่ยงเพื่อหาช่องโหว่ (Vulnerability Assessment) ของระบบสารสนเทศที่สำคัญของ กสศ. จำนวนไม่น้อยกว่า ๖๐ ระบบ หรือจำนวนหมายเลขไอพีไม่น้อยกว่า ๖๐ หมายเลขไอพี (IP Addresses)
  • ค้นหาจุดอ่อนหรือช่องโหว่ ประเมินความเสี่ยงและผลกร…

สิ่งที่ต้องส่งมอบ

  • แผนการดำเนินงาน (Project Plan)
  • รายงานการตรวจสอบ (Gap Analysis Report)
  • รายงานการตรวจสอบการประเมินความเสี่ยงของช่องโหว่ ครั้งที่ ๑ (Initial VA Report)
  • รายงานการตรวจสอบการประเมินความเสี่ยงของช่องโหว่ ครั้งที่ ๒ (Revisit VA Report)
  • รายงานทดสอบเจาะระบบ ครั้งที่ ๑ (Initial Pe…

ระยะเวลาดำเนินงาน

ภายใน 180 วัน (ตั้งแต่วันที่ …….. ถึงวันที่……….)

คุณสมบัติผู้เสนอราคา

  • ผู้ยื่นข้อเสนอต้องมีหนังสือรับรองผลงานประเภทเดียวกันกับขอบเขตของงานโครงการนี้ ซึ่งได้ส่งมอบพัสดุและมีผลการตรวจรับเป็นที่เรียบร้อยแล้ว ภายในระยะเวลาไม่เกิน ๓ ปี นับถึงวันยื่นข้อเสนอ โดยมีมูลค่างานในวงเงินไม่น้อยกว่า ๑,๖๐๐,๐๐๐.๐๐ บาท (หนึ่งล้านหกแสนบาทถ้วน) ต่อ ๑ สัญญา และเป็นผลง…

เกณฑ์การพิจารณา

ใช้เกณฑ์ราคาประกอบเกณฑ์อื่น โดยกำหนดน้ำหนักดังนี้:

  • เกณฑ์ราคา: 40%
  • เกณฑ์คุณภาพ: 60%

เกณฑ์คุณภาพพิจารณาจาก:
(๑) แผนและการบริหารโครงการ (20 คะแนน)
(๒) ข้อมูลและผลงานของบริษัท เกี่ยวกับการค้นหาช่องโหว่ ประเมินความเสี่ยง และผลกระทบ (Vulnerability Assessment) หรือการทดสอบเจาะระบบ …

ข้อกำหนดทางเทคนิค

ผู้ยื่นข้อเสนอที่เป็นผู้ชนะการจัดซื้อจัดจ้างจะต้องดำเนินการตรวจประเมินระบบสารสนเทศของ กสศ. โดยมีรายละเอียดของกิจกรรมที่ต้องดำเนินการดังนี้:

  • Vulnerability Assessment: ประเมินความเสี่ยงเพื่อหาช่องโหว่ของระบบสารสนเทศที่สำคัญของ กสศ.จำนวนไม่น้อยกว่า ๖๐ ระบบ หรือจำนวนหมายเลขไอพ…

เงื่อนไขสัญญา

  • แบ่งการส่งมอบงานและจ่ายเงินเป็น 4 งวด
  • ค่าปรับกรณีส่งมอบงานล่าช้า: ร้อยละ 0.1 ของราคางานจ้างนั้นแต่จะต้องไม่ต่ำกว่าวันละ 100 บาท
  • ไม่มีการหักเงินประกันผลงาน

คำถามที่พบบ่อย (FAQ)

  • คำถาม: หาก กสศ. ไม่สามารถดำเนินการปิดช่องโหว่ตามคำแนะนำ ผู้รับจ้างต้องทำอย่างไร?
    คำตอบ: ผู้รับจ้างจะต้องวิเคราะห์และเสนอแนวทางแก้ไขอื่น ๆ และนำเสนอผลการทดสอบเจาะระบบซ้ำ (Revisit)

  • คำถาม: ผู้รับจ้างต้องแจ้ง กสศ. ล่วงหน้าก่อนทำการทดสอบเจาะระบบหรือไม่?
    คำตอบ:

เอกสารขอบเขตงาน (TOR) ฉบับเต็ม

แบบ ท.๑
ขอบเขตของงาน (Terms of Reference : TOR)
โครงการ: จ้างตรวจสอบระบบและประเมินช่องโหว่ด้านความปลอดภัยระบบสารสนเทศ กสศ. กองทุนเพื่อความเสมอภาคทางการศึกษา
๑. ความเป็นมา
ด้วยพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ กำหนดให้กองทุนเพื่อความเสมอภาคทาง การศึกษา (กสศ.) ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช…