ซื้อระหว่างดำเนินการ

ประกวดราคาซื้อบริการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway

สำนักงานหลักประกันสุขภาพแห่งชาติ 69029474407
฿1,407,500 ปีงบ 2569 ประกาศ 2 มี.ค. 2569 กรุงเทพมหานคร
รายละเอียดการจ้าง

โครงการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) เป็นการจัดหาลิขสิทธิ์ซอฟต์แวร์ให้ต่อเนื่องกับระบบที่ใช้งานอยู่ปัจจุบัน ซึ่งเป็นซอฟต์แวร์ Axway รุ่น Amplify API Management Platform 7.7 เพื่อให้การเชื่อมโยงข้อมูลของ สปสช. ดำเนินไปได้อย่างต่อเนื่องและมีเสถียรภาพ โดยลิขสิทธิ์ต้องมีผลถูกต้องตั้งแต่วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570

ขอบเขตลิขสิทธิ์ที่ต้องจัดหาประกอบด้วย ลิขสิทธิ์รองรับหน่วยประมวลผล (cores) สำหรับระบบ API Gateway ณ ศูนย์คอมพิวเตอร์หลัก (Production) จำนวนไม่น้อยกว่า 6 cores, ศูนย์คอมพิวเตอร์สำรอง จำนวนไม่น้อยกว่า 4 cores และระบบ Non-Production จำนวนไม่น้อยกว่า 8 cores นอกจากนี้ต้องมีลิขสิทธิ์ซอฟต์แวร์ API Portal จำนวน 1 Portal สำหรับงาน Production และ 2 Portals สำหรับงาน Non-Production

ผู้เสนอราคามีหน้าที่จัดทำแผนการต่ออายุสมาชิกและแผนบริหารโครงการ พร้อมประชุมแจ้งแผนกับเจ้าหน้าที่ สปสช. และต้องดำเนินการติดตั้งซอฟต์แวร์ร่วมกับทีมงานของ สปสช. ในทุกขั้นตอน โดยต้องได้รับความเห็นชอบจากเจ้าหน้าที่ผู้รับผิดชอบโครงการ

ในด้านเอกสารการเสนอราคา ผู้เสนอราคาต้องส่งรายชื่อผู้ประสานงานไม่น้อยกว่า 2 ท่าน (ผู้จัดการโครงการ 1 ท่าน และตัวแทนฝ่ายขาย 1 ท่าน) พร้อมช่องทางติดต่อ รายชื่อผู้ปฏิบัติงานต่ออายุพร้อมหลักฐานความเชี่ยวชาญ และตารางเปรียบเทียบข้อกำหนดทางเทคนิคกับข้อเสนอ พร้อมเอกสารอ้างอิงที่กำกับหมายเลขตรงกัน หรือหนังสือรับรองจากเจ้าของผลิตภัณฑ์ในกรณีไม่มีเอกสารอ้างอิง

นอกจากนี้ ผู้ขายต้องปฏิบัติตามนโยบายความมั่นคงปลอดภัยสารสนเทศของ สปสช. อย่างเคร่งครัด ทั้งการทดสอบสแกนหาช่องโหว่แอปพลิเคชัน การทำ Hardening การปฏิบัติตามมาตรฐาน OWASP Top 10 หรือ CWE Top 25 และนโยบายคุ้มครองข้อมูลส่วนบุคคล (PDPA) ของ สปสช.

English summary

This project involves the renewal of the software license subscription for the National Health Security Office’s (NHSO) API Gateway system, currently running on Axway Amplify API Management Platform version 7.7. The license must be valid from 1 April 2026 to 31 March 2027, covering no fewer than 6 cores for the Production environment, 4 cores for the Disaster Recovery center, and 8 cores for Non-Production environments, along with 1 API Portal for Production and 2 API Portals for Non-Production. Bidders must prepare a renewal plan and project management plan, present them to NHSO staff, and carry out installation in collaboration with the NHSO team with approval from the responsible officer. Required bid documents include a list of at least two coordinators (one project manager and one sales representative), personnel credentials demonstrating relevant expertise, and a technical specification comparison table supported by referenced documentation or a product owner’s certification. Vendors must strictly comply with NHSO’s information security policies, including web application vulnerability assessments, system hardening, OWASP Top 10/CWE Top 25 standards, and the Personal Data Protection Act (PDPA) requirements.

สถานที่ดำเนินการ

ดำเนินการ ณ ศูนย์คอมพิวเตอร์หลัก (Production) และศูนย์คอมพิวเตอร์สำรอง ของสำนักงานหลักประกันสุขภาพแห่งชาติ (สปสช.) — ไม่ระบุที่อยู่เฉพาะในเอกสาร

ผู้เสนอราคาและผู้ชนะ

รายชื่อบริษัทที่เข้าร่วมการประมูล

ผู้เสนอราคาทั้งหมด (0)

ไม่มีข้อมูลผู้เสนอราคา

โครงการนี้ไม่มีรายชื่อผู้เสนอราคา

ข้อมูลเชิงลึกของโครงการ

AI วิเคราะห์

เป้าหมายโครงการ

  • ต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway (Axway Amplify API Management Platform 7.7) ให้มีลิขสิทธิ์ถูกต้องต่อเนื่องตั้งแต่วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570
  • รองรับการทำงานของระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) ทั้งฝั่ง Production, ศูนย์คอมพิวเตอร์สำรอง และ Non-Production ให้ดำเนินไปได้อย่างต่อเนื่อง
  • ให้ผู้เสนอราคาดำเนินการติดตั้งและต่ออายุร่วมกับทีมงาน สปสช. ภายใต้การควบคุมดูแลด้านความมั่นคงปลอดภัยสารสนเทศของ สปสช.

ขอบเขตของงาน

  • จัดทำแผนการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway และแผนการบริหารโครงการ พร้อมประชุมแจ้งแผนกับเจ้าหน้าที่ สปสช.
  • ดำเนินการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway ให้มีลิขสิทธิ์ถูกต้องตั้งแต่วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570
  • จัดหาลิขสิทธิ์รองรับหน่วยประมวลผลไม่น้อยกว่า 6 cores สำหรับระบบ API Gateway ที่ศูนย์คอมพิวเตอร์หลัก (Production)
  • จัดหาลิขสิทธิ์รองรับหน่วยประมวลผลไม่น้อยกว่า 4 cores สำหรับระบบ API Gateway ที่ศูนย์คอมพิวเตอร์สำรอง
  • จัดหาลิขสิทธิ์รองรับหน่วยประมวลผลไม่น้อยกว่า 8 cores สำหรับระบบ API Gateway ที่เป็น Non-Production
  • จัดหาลิขสิทธิ์ซอฟต์แวร์ API Portal จำนวน 1 Portal สำหรับงาน Production
  • จัดหาลิขสิทธิ์ซอฟต์แวร์ API Portal จำนวน 2 Portals สำหรับงาน Non-Production
  • ติดตั้งซอฟต์แวร์ทุกขั้นตอนร่วมกับทีมงานของ สปสช. และต้องได้รับความเห็นชอบจากเจ้าหน้าที่ สปสช. ที่รับผิดชอบโครงการ
  • ปฏิบัติตามนโยบายความมั่นคงปลอดภัยสารสนเทศของ สปสช. รวมถึงการทดสอบสแกนหาช่องโหว่แอปพลิเคชัน (Web Application Vulnerability Assessment) และปิดช่องโหว่ที่ตรวจพบให้หมดก่อนส่งมอบงาน
  • ดำเนินการป้องกันเชิงลึก (Hardening) หลังการติดตั้งระบบปฏิบัติการเครื่องแม่ข่าย แอปพลิเคชัน และฐานข้อมูลที่อยู่ในขอบเขตงาน
  • ปฏิบัติตามนโยบายและแนวปฏิบัติการคุ้มครองข้อมูลส่วนบุคคลของ สปสช. พ.ศ. 2565 (PDPA)

สิ่งที่ต้องส่งมอบ

  • ลิขสิทธิ์ซอฟต์แวร์ API Gateway (Axway Amplify API Management Platform 7.7) ที่ถูกต้องตั้งแต่วันที่ 1 เมษายน 2569 – 31 มีนาคม 2570
  • ลิขสิทธิ์รองรับ 6 cores (Production), 4 cores (ศูนย์คอมพิวเตอร์สำรอง), 8 cores (Non-Production)
  • ลิขสิทธิ์ API Portal จำนวน 1 Portal (Production) และ 2 Portals (Non-Production)
  • แผนการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway และแผนการบริหารโครงการ
  • ผลการติดตั้งซอฟต์แวร์ที่ได้รับความเห็นชอบจากเจ้าหน้าที่ สปสช. ที่รับผิดชอบโครงการ
  • ผลการทดสอบสแกนหาช่องโหว่แอปพลิเคชัน (Web Application Vulnerability Assessment) พร้อมการปิดช่องโหว่ครบถ้วนก่อนส่งมอบงาน
  • ผลการทำ Hardening ระบบปฏิบัติการเครื่องแม่ข่าย แอปพลิเคชัน และฐานข้อมูล

ระยะเวลาดำเนินการ

  • ระยะเวลาลิขสิทธิ์: ตั้งแต่วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570 (1 ปี)
  • ไม่ระบุรายละเอียดวันเริ่มต้นโครงการและ Milestones อื่น ๆ ในเอกสาร

คุณสมบัติผู้เสนอราคา

  • Eligibility Requirements: ไม่ระบุรายละเอียดเพิ่มเติมในเอกสารส่วนนี้ (เป็นเงื่อนไขพื้นฐานตามกฎหมายจัดซื้อจัดจ้าง)
  • Standards Compliance: ต้องปฏิบัติตามนโยบายความมั่นคงปลอดภัยสารสนเทศของ สปสช. มาตรฐาน OWASP Top 10 หรือ CWE Top 25 สำหรับการพัฒนาโปรแกรม และนโยบายคุ้มครองข้อมูลส่วนบุคคลของ สปสช. พ.ศ. 2565 (ตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)
  • Experience: ผู้ปฏิบัติงานต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway ต้องมีหลักฐานแสดงถึงความเชี่ยวชาญหรือประสบการณ์ที่เกี่ยวข้องกับโครงการ
  • Previous Project Cost: ไม่ระบุ
  • Technical Capabilities: ต้องสามารถจัดหาลิขสิทธิ์ซอฟต์แวร์ Axway Amplify API Management Platform 7.7 ที่รองรับ cores ตามข้อกำหนด (6/4/8 cores) และ API Portal ตามจำนวนที่กำหนด พร้อมเอกสารอ้างอิงคุณสมบัติทางเทคนิคที่กำกับหมายเลขตรงกัน หรือหนังสือรับรองจากเจ้าของผลิตภัณฑ์
  • Personnel: ต้องมีผู้ประสานงานไม่น้อยกว่า 2 ท่าน ประกอบด้วยผู้จัดการโครงการ 1 ท่าน และตัวแทนฝ่ายขาย 1 ท่าน พร้อมหมายเลขโทรศัพท์และอีเมลที่ติดต่อได้ และต้องแนบรายชื่อผู้เข้ามาทำการต่ออายุสมาชิกพร้อมหลักฐานความเชี่ยวชาญ

เกณฑ์การพิจารณา

  • ไม่ระบุวิธีการประเมินราคาโดยละเอียดในเอกสารส่วนนี้
  • เอกสารระบุเงื่อนไขการพิจารณาเอกสารประกอบการเสนอราคา ได้แก่ รายชื่อผู้ประสานงาน หลักฐานความเชี่ยวชาญของผู้ปฏิบัติงาน และตารางเปรียบเทียบข้อกำหนดทางเทคนิคพร้อมเอกสารอ้างอิงที่ครบถ้วน

ข้อกำหนดทางเทคนิค

  • ซอฟต์แวร์ API Gateway ยี่ห้อ Axway รุ่น Amplify API Management Platform 7.7 (ระบบที่ใช้งานอยู่ปัจจุบัน)
  • ลิขสิทธิ์รองรับหน่วยประมวลผล (cores): Production ไม่น้อยกว่า 6 cores, ศูนย์คอมพิวเตอร์สำรองไม่น้อยกว่า 4 cores, Non-Production ไม่น้อยกว่า 8 cores
  • ลิขสิทธิ์ API Portal: 1 Portal สำหรับ Production, 2 Portals สำหรับ Non-Production
  • ระบบหรืออุปกรณ์ที่จัดหาต้องสามารถบริหารจัดการสิทธิการเข้าถึงได้
  • ซอฟต์แวร์ทุกประเภทต้องถูกลิขสิทธิ์ ไม่มีโปรแกรมแอบแฝงหรือโปรแกรมมุ่งร้าย
  • ต้องผ่านการทดสอบสแกนหาช่องโหว่แอปพลิเคชัน (Web Application Vulnerability Assessment) และปิดช่องโหว่ครบถ้วนก่อนส่งมอบ
  • ต้องทำ Hardening หลังติดตั้งระบบปฏิบัติการเครื่องแม่ข่าย แอปพลิเคชัน และฐานข้อมูล
  • การพัฒนาโปรแกรมต้องใช้วิธีการปลอดภัยตามมาตรฐาน OWASP Top 10 หรือ CWE Top 25
  • การพัฒนาระบบต้องใช้พอร์ตสื่อสาร (Service Port) ตามที่ สปสช. กำหนดเท่านั้น

เงื่อนไขสัญญา

  • ระยะเวลาลิขสิทธิ์: 1 เมษายน 2569 – 31 มีนาคม 2570
  • ผู้ขายต้องปฏิบัติตามเงื่อนไขในสัญญาอย่างเคร่งครัด และยินยอมให้เจ้าหน้าที่ สปสช. เข้าตรวจสอบการปฏิบัติงานระหว่างดำเนินงาน
  • หาก สปสช. ตรวจพบซอฟต์แวร์ละเมิดลิขสิทธิ์หรือมีโปรแกรมมุ่งร้าย ผู้ขายต้องรับผิดชอบความเสียหายที่เกิดขึ้นทั้งหมด
  • ห้ามให้เช่าช่วงโดยไม่ควบคุมดูแล — หากมีการให้เช่าช่วง ผู้ขายต้องควบคุมให้ผู้รับเหมาช่วงปฏิบัติตามนโยบายความมั่นคงปลอดภัยของ สปสช. เช่นเดียวกัน
  • ข้อมูลหรือ Source Code ที่พัฒนาขึ้นตามสัญญาให้ถือเป็นกรรมสิทธิ์/ลิขสิทธิ์ของ สปสช.
  • ต้องแจ้งเหตุการณ์ละเมิดความมั่นคงปลอดภัยสารสนเทศต่อ สปสช. ทันทีเมื่อพบ
  • ไม่ระบุรายละเอียดตารางการชำระเงินและบทลงโทษในเอกสารส่วนนี้

คำถามที่พบบ่อย (FAQ)

  • คำถาม: ซอฟต์แวร์ API Gateway ที่ สปสช. ใช้งานอยู่ปัจจุบันเป็นยี่ห้อและรุ่นใด?
    ตอบ: เป็นซอฟต์แวร์ Axway รุ่น Amplify API Management Platform 7.7 ซึ่งผู้เสนอราคาต้องต่ออายุลิขสิทธิ์ให้ต่อเนื่องกับระบบเดิม
  • คำถาม: ลิขสิทธิ์ที่ต่ออายุมีผลครอบคลุมช่วงเวลาใด?
    ตอบ: ลิขสิทธิ์ต้องถูกต้องตั้งแต่วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570
  • คำถาม: ต้องจัดหาลิขสิทธิ์รองรับหน่วยประมวลผล (cores) กี่ cores และสำหรับสภาพแวดล้อมใด?
    ตอบ: Production ไม่น้อยกว่า 6 cores, ศูนย์คอมพิวเตอร์สำรองไม่น้อยกว่า 4 cores และ Non-Production ไม่น้อยกว่า 8 cores
  • คำถาม: ต้องจัดหาลิขสิทธิ์ API Portal จำนวนเท่าใด?
    ตอบ: 1 Portal สำหรับงาน Production และ 2 Portals สำหรับงาน Non-Production
  • คำถาม: ผู้เสนอราคาต้องส่งเอกสารประกอบการเสนอราคาอะไรบ้าง?
    ตอบ: รายชื่อผู้ประสานงานไม่น้อยกว่า 2 ท่าน (ผู้จัดการโครงการ 1 ท่าน ตัวแทนฝ่ายขาย 1 ท่าน) พร้อมเบอร์โทรและอีเมล, รายชื่อผู้ปฏิบัติงานต่ออายุพร้อมหลักฐานความเชี่ยวชาญ, และตารางเปรียบเทียบข้อกำหนดทางเทคนิคพร้อมเอกสารอ้างอิงที่กำกับหมายเลขตรงกัน
  • คำถาม: หากไม่มีเอกสารอ้างอิงตรงกับคุณสมบัติทางเทคนิค ต้องทำอย่างไร?
    ตอบ: ให้เจ้าของผลิตภัณฑ์ทำหนังสือรับรองว่าตรงกับคุณสมบัติทางเทคนิคที่แนบมาในการเสนอราคา
  • คำถาม: การติดตั้งซอฟต์แวร์ต้องดำเนินการอย่างไร?
    ตอบ: ผู้เสนอราคาต้องทำงานร่วมกับทีมงานของ สปสช. ในทุกขั้นตอน และต้องได้รับความเห็นชอบจากเจ้าหน้าที่ สปสช. ที่รับผิดชอบโครงการ
  • คำถาม: มีข้อกำหนดด้านความปลอดภัยใดที่ต้องปฏิบัติก่อนส่งมอบงาน?
    ตอบ: ต้องทดสอบสแกนหาช่องโหว่แอปพลิเคชัน (Web Application Vulnerability Assessment) ปิดช่องโหว่ที่ตรวจพบให้หมด แจ้งผู้เกี่ยวข้องรับทราบ และทำ Hardening ระบบปฏิบัติการ แอปพลิเคชัน และฐานข้อมูล
  • คำถาม: กรณีพัฒนาโปรแกรมเพิ่มเติม ต้องปฏิบัติตามมาตรฐานใด?
    ตอบ: ต้องใช้วิธีการพัฒนาแบบปลอดภัยตามมาตรฐาน OWASP Top 10 หรือ CWE Top 25 ในการควบคุมการนำเข้าข้อมูล การแสดงผล และการควบคุมการประมวลผล โดย Source Code ที่พัฒนาขึ้นเป็นลิขสิทธิ์ของ สปสช.
  • คำถาม: ผู้ขายสามารถนำอุปกรณ์หรือข้อมูลออกจาก สปสช. ได้หรือไม่?
    ตอบ: ห้ามนำอุปกรณ์ประมวลผลที่ไม่ใช่ของ สปสช. เข้าเชื่อมต่อระบบเครือข่ายภายในโดยไม่ได้รับอนุญาต และห้ามนำข้อมูลระดับชั้นความลับขึ้นไปออกจาก สปสช. โดยไม่ได้รับอนุญาตจากเจ้าของข้อมูล

เอกสารขอบเขตงาน (TOR) ฉบับเต็ม

-2-
4. รายละเอียดคุณลักษณะเฉพาะ
4.1 รายละเอียดของพัสดุ และจํานวนพัสดุที่จะซื้อ
4.1.1. รายละเอียดการเสนอราคา ผู้เสนอราคาจะต้องส่งเอกสารดังต่อไปนี้
4.1.1.1.รายชื่อผู้ประสานงานของผู้เสนอราคาจํานวนไม่น้อยกว่า 2 ท่าน พร้อมหมายเลข
โทรศัพท์ และอีเมล์ที่สามารถติดต่อได้ ประกอบด้วย
ผู้จัดการโครงการ 1 ท่าน
ตัวแทนฝ่ายขาย 1 ท่าน
4.1.1.2. รายชื่อผู้ที่เข้ามาทําการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway_พร้อม หลักฐานที่แสดงถึงความเชี่ยวชาญหรือมีประสบการณ์ ที่เกี่ยวข้องกับโครงการนี้ เพื่อ
ประกอบการพิจารณา
4.1.1.3. เอกสารตารางเปรียบเทียบข้อกําหนดทางเทคนิคที่ สปสช. กําหนด เทียบกับข้อเสนอที่ ผู้เสนอราคาเสนอมา โดยผู้เสนอราคาจะต้องระบุคุณสมบัติที่เสนอมาให้ชัดเจน พร้อม กับเอกสารอ้างอิงในการเสนอคุณสมบัติทางเทคนิคและเงื่อนไขทั้งหมด โดยทํา หมายเลขกํากับในเอกสารอ้างอิง ที่เสนอให้ตรงกับหัวข้อคุณสมบัติทางเทคนิค หากไม่มี เอกสารอ้างอิงที่ตรงกับคุณสมบัติทางเทคนิค ให้เจ้าของผลิตภัณฑ์ ทําหนังสือรับรองว่า ตรงกับคุณสมบัติทางเทคนิคที่แนบมาในการเสนอราคาครั้งนี้
4.2 รายละเอียดคุณลักษณะเฉพาะ (Specification)
4.2.1 รายละเอียดด้านขอบเขตงาน
4.2.1.1 ลิขสิทธิ์ซอฟต์แวร์บริหารจัดการระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) ที่ใช้งาน
อยู่ปัจจุบันยี่ห้อ Axway รุ่น Amplify API management platform 7.7 4.2.1.2 ผู้เสนอราคาต้องดําเนินการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway
โดยมีลิขสิทธิ์ถูกต้องตั้งแต่ วันที่ 1 เมษายน 2569 ถึงวันที่ 31 มีนาคม 2570 4.2.1.3 มีลิขสิทธิ์เพื่อรองรับการทํางานของหน่วยประมวลผล จํานวนไม่น้อยกว่า 6 cores สําหรับระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) ที่ศูนย์คอมพิวเตอร์หลัก
(Production)
4.2.1.4 มีลิขสิทธิ์เพื่อรองรับการทํางานของหน่วยประมวลผล จํานวนไม่น้อยกว่า 4 cores สําหรับระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) ที่ศูนย์คอมพิวเตอร์สํารอง 4.2.1.5 มีลิขสิทธิ์เพื่อรองรับการทํางานของหน่วยประมวลผล จํานวนไม่น้อยกว่า 8 cores สําหรับระบบเชื่อมโยงข้อมูล สปสช. (API Gateway) ที่เป็น Non-Production
4.2.1.6 มีลิขสิทธิ์ซอฟต์แวร์สําหรับ API Portal จํานวน 1 Portal สําหรับงาน Production 4.2.1.7 มีลิขสิทธิ์ ซอฟต์แวร์สําหรับ API Portal จํานวน 2 Portal สําหรับงาน Non-
Production
4.2.2 ขอบเขตการดําเนินงาน
ผู้ออกข้อกําหนด 1.
FM-7.71 01-019
4.2.2.1 จัดทําแผนการต่ออายุสมาชิกโปรแกรมลิขสิทธิ์ซอฟต์แวร์ API Gateway
และแผนการบริหารโครงการ โดยต้องทําการประชุมแจ้งแผนกับเจ้าหน้าที่ สปสช. 4.2.2.2 ในการติดตั้งซอฟต์แวร์แต่ละขั้นตอน ผู้เสนอราคาจะต้องทํางานร่วมกับทีมงานของ สปสช. ในแต่ละส่วนและต้องได้รับความเห็นชอบจากเจ้าหน้าที่ สปสช. ที่รับผิดชอบ โครงการ
3.
ฉบับที่ 08
วันที่ 11 พฤษภาคม 2566
-5-
ภาคผนวก ก
ข้อกําหนดความรับผิดชอบด้านความมั่นคงปลอดภัยใน TOR หรือสัญญาให้เช่า

  1. เงื่อนไขความต้องการด้านความมั่นคงปลอดภัยสารสนเทศสําหรับโครงการด้านโครงสร้างพื้นฐานระบบ
    สารสนเทศ
    ผู้ขาย ต้องยินยอมปฏิบัติตามนโยบายความมั่นคงปลอดภัยสารสนเทศของสํานักงานหลักประกันสุขภาพแห่งชาติ รวมถึงคําสั่ง วิธีปฏิบัติและเงื่อนไขที่เกี่ยวข้องดังนี้
    1.1 มีความตระหนักถึงการรักษาความมั่นคงปลอดภัยในข้อมูลและทรัพย์สินของ สปสช. และรับผิดชอบต่อ
    การบริหารจัดการด้านความมั่นคงปลอดภัยข้อมูล
    1.2 เมื่อพบเจอเหตุการณ์ละเมิดความมั่นคงปลอดภัยสารสนเทศที่เกิดขึ้นกับ สปสช. ต้องแจ้งหน่วยงานของ
    สปสช. ที่ควบคุมดูแลการดําเนินงานโครงการให้ทราบทันที
    1.3 ห้ามนําอุปกรณ์ประมวลผลที่ไม่ใช่ของ สปสช. เข้ามาเชื่อมต่อกับระบบเครือข่ายภายในของ สปสช. เว้น
    แต่ได้รับอนุญาตจากหน่วยงาน สปสช. ที่ควบคุมดูแลการดําเนินงาน
    1.4 ห้ามนําข้อมูลและสื่อบันทึกข้อมูลที่จัดอยู่ในระดับชั้นความลับขึ้นไปออกจาก สปสช. โดยไม่ได้รับ
    อนุญาตและไม่มีการควบคุมที่เหมาะสม หากมีความจําเป็นต้องใช้ข้อมูลที่จัดอยู่ในระดับชั้นความลับขึ้น ไป ให้เช่าต้องขออนุญาตจากเจ้าของข้อมูล และปฏิบัติตามเงื่อนไขของสัญญาให้เก็บรักษาข้อมูลไว้เป็น ความลับของ สปสช. ก่อนเข้าใช้ข้อมูลนั้นๆ
    1.5 กําหนดให้ระบบหรืออุปกรณ์ที่จัดหา สามารถบริหารจัดการสิทธิการเข้าถึงได้
    1.6 ซอฟต์แวร์ทุกประเภทที่นํามาใช้กับงานของ สปสช.ต้องเป็นซอฟต์แวร์ที่ถูกลิขสิทธิ์ และไม่มีโปรแกรม แอบแฝงหรือโปรแกรมมุ่งร้ายใดๆ ที่สามารถก่อให้เกิดความเสียหายต่อระบบสารสนเทศของ สปสช. ทั้งนี้หาก สปสช. ตรวจพบผู้ขายต้องรับผิดชอบในความเสียหายที่เกิดขึ้นทั้งหมด
    1.7 ให้มีการทดสอบการสแกนหาช่องโหว่ของแอปพลิเคชัน (Web Application Vulnerability Assessment) เป็นอย่างน้อย และหากพบช่องโหว่ ผู้ขายต้องดําเนินการปิดช่องโหว่ที่ตรวจพบให้หมด ไปและดําเนินการแจ้งให้ผู้ที่เกี่ยวข้องรับทราบก่อนส่งมอบงานโครงการ
    1.8 ให้มีการป้องกันเชิงลึก (Hardening) หลังการติดตั้งระบบปฏิบัติการเครื่องคอมพิวเตอร์แม่ข่าย รวมถึง
    แอปพลิเคชัน และระบบฐานข้อมูลที่อยู่ในขอบเขตงานของผู้ขาย
    1.9 การเข้าปฏิบัติงานของผู้ขาย จะต้องเป็นไปตามนโยบายรักษาความปลอดภัยด้านเทคโนโลยีสารสนเทศ
    และแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยสารสนเทศของ สปสช.
    1.10 หากมีการให้เช่าช่วงในการทํางานให้กับ สปสช. ผู้ขายจะต้องควบคุมดูแลให้ผู้ขายช่วงปฏิบัติตาม นโยบายความมั่นคงปลอดภัยสารสนเทศ คําสั่ง กฎระเบียบ รวมถึงวิธีปฏิบัติและเงื่อนไขที่ สปสช.
    กําหนดไว้เช่นเดียวกัน
    1.11 ผู้ขายต้องยินยอมให้เจ้าหน้าที่ของ สปสช. มีสิทธิในการเข้าตรวจสอบการปฏิบัติงานของผู้ขายใน
    ระหว่างที่ผู้ขายยังคงปฏิบัติงานให้กับ สปสช.
    1.12 ผู้ขายจะต้องปฏิบัติตามเงื่อนไขที่ระบุไว้ในสัญญาฉบับนี้อย่างเคร่งครัด
    1.13 ต้องปฏิบัติตามนโยบายและแนวปฏิบัติการคุ้มครองข้อมูลส่วนบุคคล ของสํานักงานหลักประกันสุขภาพ แห่งชาติ พ.ศ. 2565 เช่น การดําเนินการเกี่ยวกับการเก็บรวบรวมข้อมูล การใช้ข้อมูล หรือเปิดเผย ข้อมูลส่วนบุคคล ตามคําสั่งของผู้ควบคุมข้อมูลส่วนบุคคล สํานักงานหลักประกันสุขภาพแห่งชาติ (พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)
    ผู้ออกข้อกําหนด 1.
    FM-7.71 01-019


3.
ฉบับที่ 08
วันที่ 11 พฤษภาคม 2566
-6-
2. เงื่อนไขความต้องการด้านความมั่นคงปลอดภัยสารสนเทศสําหรับโครงการด้านการพัฒนาระบบ
สารสนเทศ
ผู้ขาย ต้องยินยอมปฏิบัติตามนโยบายความมั่นคงปลอดภัยสารสนเทศของสํานักงานรวมถึงคําสั่งวิธีปฏิบัติและ เงื่อนไขที่เกี่ยวข้องดังนี้
2.1 มีความตระหนักถึงการรักษาความมั่นคงปลอดภัยในข้อมูลและทรัพย์สินของ สปสช. และรับผิดชอบต่อ
การบริหารจัดการด้านความมั่นคงปลอดภัยข้อมูล
2.2 เมื่อพบเจอเหตุการณ์ละเมิดความมั่นคงปลอดภัยสารสนเทศที่เกิดขึ้นกับ สปสช. ต้องแจ้งหน่วยงานของ
สปสช. ที่ควบคุมดูแลการดําเนินงานโครงการให้ทราบทันที
2.3 ห้ามนําอุปกรณ์ประมวลผลที่ไม่ใช่ของ สปสช. เข้ามาเชื่อมต่อกับระบบเครือข่ายภายในของ สปสช. เว้น
แต่ได้รับอนุญาตจากหน่วยงาน สปสช. ที่ควบคุมดูแลการดําเนินงาน
2.4 ห้ามนําข้อมูลและสื่อบันทึกข้อมูลที่จัดอยู่ในระดับชั้นความลับขึ้นไปออกจาก สปสช. โดยไม่ได้รับ
อนุญาตและไม่มีการควบคุมที่เหมาะสม หากมีความจําเป็นต้องใช้ข้อมูลที่จัดอยู่ในระดับชั้นความลับขึ้น ไป ผู้ขายต้องขออนุญาตจากเจ้าของข้อมูล และปฏิบัติตามเงื่อนไขของสัญญาให้เก็บรักษาข้อมูลไว้เป็น ความลับของ สปสช. ก่อนเข้าใช้ข้อมูลนั้นๆ
2.5 ซอฟต์แวร์ทุกประเภทที่นํามาใช้กับงานของ สปสช.ต้องเป็นซอฟต์แวร์ที่ถูกลิขสิทธิ์ และไม่มีโปรแกรม แอบแฝงหรือโปรแกรมมุ่งร้ายใดๆ ที่สามารถก่อให้เกิดความเสียหายต่อระบบสารสนเทศของ สปสช. ทั้งนี้หาก สปสช. ตรวจพบผู้ขายต้องรับผิดชอบในความเสียหายที่เกิดขึ้นทั้งหมด
2.6 ผู้ขายต้องใช้วิธีการแบบปลอดภัยในการพัฒนาโปรแกรมตามมาตรฐาน OWASP : Open Web Application Security Project Top 10 หรือมาตรฐาน CWE: Common Weakness Enumeration Top 25 ในการควบคุม การนําเข้าข้อมูล การแสดงผล การควบคุมการประมวลผลเป็นอย่างน้อย 2.7 ให้มีการทดสอบการสแกนหาช่องโหว่ของแอปพลิเคชัน (Web Application Vulnerability Assessment) เป็นอย่างน้อย และหากพบช่องโหว่ ผู้ขายต้องดําเนินการปิดช่องโหว่ที่ตรวจพบให้หมด ไปและดําเนินการแจ้งให้ผู้ที่เกี่ยวข้องรับทราบก่อนส่งมอบงานโครงการ
2.8 การพัฒนาระบบงานต้องใช้พอร์ตสื่อสาร (Service Port) ของระบบงานตามที่ สปสช. กําหนดให้เท่านั้น 2.9 ต้องกําหนดให้ระบบที่พัฒนาสามารถจํากัดสิทธิในการเข้าถึงระบบ และข้อมูลที่สําคัญของ สปสช. 2.10 ข้อมูลใดๆ ที่นํามาทดสอบการพัฒนาระบบของ สปสช. ต้องได้รับการควบคุมตามที่ สปสช. กําหนดไว้ เช่น การเลือกใช้ข้อมูลอย่างเหมาะสม ต้องดําเนินการลบข้อมูลที่นํามาทดสอบเมื่อพัฒนาระบบเสร็จสิ้น
เป็นต้น
2.11 ผู้ขายต้องจัดการเหตุการณ์ที่มีผลกระทบต่อความมั่นคงปลอดภัยสารสนเทศ ในระหว่างการพัฒนา
ระบบ ตลอดจนระยะเวลาที่ให้เช่าบํารุงรักษาระบบ
2.12 ผู้ขายต้องดําเนินการให้ สปสช. ได้สิทธิโดยชอบในการใช้ซอฟต์แวร์ที่มีผู้อื่นเป็นเจ้าของลิขสิทธิ์หรือ
สิทธิบัตร หรือทรัพย์สินทางปัญญาอื่นๆ
2.13 ข้อมูลหรือโปรแกรม (Source Code) ที่ผู้ขายพัฒนาขึ้นตามสัญญาฉบับนี้ให้ถือเป็นกรรมสิทธิ์ หรือ
ลิขสิทธิ์ หรือสิทธิของ สปสช.
2.14 การเข้าปฏิบัติงานของผู้ขาย จะต้องเป็นไปตามนโยบายรักษาความปลอดภัยด้านเทคโนโลยีสารสนเทศ
และแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยสารสนเทศของ สปสช.
ผู้ออกข้อกําหนด 1.
FM-7.71 01-019
2.
ฉบับที่ 08
วันที่ 11 พฤษภาคม 2566