ประกวดราคาจ้างจ้างทดสอบระบบคอมพิวเตอร์และแอปพลิเคชัน
โครงการจ้างทดสอบระบบคอมพิวเตอร์และแอปพลิเคชันของราชวิทยาลัยจุฬาภรณ์ มีวัตถุประสงค์หลักเพื่อประเมินความเสี่ยงและตรวจหาช่องโหว่ในระบบเครือข่ายและเว็บแอปพลิเคชัน โดยใช้ผู้เชี่ยวชาญภายนอกที่มีความเป็นกลาง เพื่อยกระดับความมั่นคงปลอดภัยไซเบอร์ให้สอดคล้องกับมาตรฐานของ DGA, NCSA และมาตรฐานสากล (ISO/IEC 27001, NIST, OWASP)
ขอบเขตงานประกอบด้วย:
- การประเมินช่องโหว่ (Vulnerability Assessment) ในระบบเครือข่ายไม่น้อยกว่า 500 ไอพี
- การทดสอบเจาะระบบ (Penetration Testing) เว็บแอปพลิเคชันและระบบเครือข่าย รวม 60 เป้าหมาย (Black-box และ Grey-box)
- การสืบหาข้อมูลภัยคุกคาม (OSINT, Threat Intelligence, Data Leak) รายเดือน
- บริการตอบสนองต่อเหตุการณ์ภัยคุกคาม (Incident Response) ไม่เกิน 5 ครั้ง/ปี
- การฝึกอบรมด้านความปลอดภัยให้แก่เจ้าหน้าที่ไม่น้อยกว่า 16 ชั่วโมง
ผู้เสนอราคาต้องมีประสบการณ์ตรงในการทดสอบเจาะระบบไม่น้อยกว่า 3 โครงการ (มูลค่าโครงการละไม่ต่ำกว่า 1 ล้านบาท) และมีบุคลากรที่มีใบรับรองมาตรฐานสากลตามที่กำหนด (เช่น GPEN, GWAPT, OSCP, CISSP) โครงการมีระยะเวลาดำเนินการ 360 วัน โดยแบ่งการส่งมอบงานเป็น 4 งวด พร้อมหลักเกณฑ์การพิจารณาแบบเกณฑ์ราคาประกอบเกณฑ์คุณภาพ (Price-Quality Trade-off) โดยเน้นความเชี่ยวชาญของทีมงานและผลงานที่ผ่านมาเป็นสำคัญ
English summary
Chulabhorn Royal Academy is seeking a service provider for cybersecurity assessment and penetration testing. The project aims to evaluate vulnerabilities in network systems (at least 500 IPs) and web applications (60 targets, including Black-box and Grey-box testing) in accordance with international standards such as OWASP, NIST, and ISO/IEC 27001. The scope includes monthly threat intelligence monitoring, incident response services (up to 5 incidents/year), and staff training (minimum 16 hours). Bidders must have at least 3 prior projects worth over 1 million THB each and possess certified personnel (e.g., GPEN, OSCP, CISSP). The project duration is 360 days, evaluated based on a price-quality ratio (40:60).
ราชวิทยาลัยจุฬาภรณ์
ข้อมูลเชิงลึกของโครงการ
AI วิเคราะห์เป้าหมายโครงการ
- เพื่อตรวจสอบสถานะความมั่นคงปลอดภัยสารสนเทศและตรวจหาช่องโหว่ในระบบเครือข่าย (IP Address) และเว็บแอปพลิเคชัน
- เพื่อกำหนดแนวทางการรักษาความมั่นคงปลอดภัยและประเมินระดับความเสี่ยง
- เพื่อสร้างกระบวนการตรวจสอบและสนับสนุนให้เจ้าหน้าที่ไอทีแก้ไขช่องโหว่ได้อย่างถูกต้อง
- เพื่อยกระดับมาตรฐานความปลอดภัยไซเบอร์ให้สอดคล้องกับ DGA, NCSA และมาตรฐานสากล (ISO/IEC 27001, NIST, OWASP)
ขอบเขตของงาน
- ศึกษาวิเคราะห์ระบบและจัดทำแผนการดำเนินงาน
- ดำเนินการสืบหาข้อมูลภัยคุกคาม (OSINT, Threat Intelligence, Data Leak) รายเดือน
- ประเมินช่องโหว่ (Vulnerability Assessment) ระบบเครือข่ายไม่น้อยกว่า 500 ไอพี
- ทดสอบเจาะระบบ (Penetration Test) เว็บแอปพลิเคชันและระบบเครือข่าย รวม 60 เป้าหมาย (Black-box และ Grey-box)
- บริการตอบสนองต่อเหตุการณ์ภัยคุกคาม (Incident Response Service) ไม่เกิน 5 ครั้ง/ปี
- จัดฝึกอบรมด้านความปลอดภัยให้บุคลากรไม่น้อยกว่า 16 ชั่วโมง
- จัดทำรายงานสรุปผลการทดสอบและคำแนะนำในการแก้ไขช่องโหว่
สิ่งที่ต้องส่งมอบ
- แผนการดำเนินโครงการ
- รายงานผลการสืบหาข้อมูลภัยคุกคาม (รายเดือน)
- รายงานผลการตรวจสอบช่องโหว่ (Vulnerability Assessment)
- รายงานผลการทดสอบเจาะระบบ (Penetration Test) พร้อมคำแนะนำการแก้ไข
- รายงานสรุปผลการตอบสนองเหตุการณ์ (Incident Response Report)
- เอกสารสรุปการฝึกอบรมและภาพถ่ายกิจกรรม
ระยะเวลาดำเนินการ
ระยะเวลาดำเนินการ 360 วัน นับถัดจากวันที่ลงนามในสัญญา
คุณสมบัติผู้เสนอราคา
- Experience: ต้องมีประสบการณ์ตรงในการทดสอบเจาะระบบไม่น้อยกว่า 3 โครงการ มูลค่าโครงการละไม่น้อยกว่า 1,000,000 บาท ย้อนหลังไม่เกิน 5 ปี
- Personnel (Technical): ต้องมีบุคลากรที่มีใบรับรองระดับสากลอย่างน้อย 2 ประกาศนียบัตร (เช่น GPEN, GWAPT, OSCP, OSCE, OSWE, CEH, GXPN, eWPTX)
- Personnel (Consultant): ต้องมีที่ปรึกษาโครงการที่มีประสบการณ์มากกว่า 10 ปี และมีใบรับรองอย่างน้อย 3 ประกาศนียบัตร (เช่น CISSP, CISA, CISM, ISO 27001 Lead Auditor, PMP, CRTM)
- Financial: ต้องมีมูลค่าสุทธิของกิจการเป็นบวก หรือมีทุนจดทะเบียนไม่ต่ำกว่า 2 ล้านบาท หรือมีวงเงินสินเชื่อ 1 ใน 4 ของงบประมาณโครงการ
เกณฑ์การพิจารณา
พิจารณาแบบเกณฑ์ราคาประกอบเกณฑ์อื่น (คะแนนรวม 100 คะแนน)
- ราคา (Price): 40 คะแนน
- คุณภาพ (Technical Proposal): 60 คะแนน
- ประสบการณ์/ผลงานที่ผ่านมา: 20 คะแนน (พิจารณาจากรายงานช่องโหว่ CVE)
- บุคลากร/ผู้เชี่ยวชาญ: 30 คะแนน (พิจารณาจากระดับใบประกาศนียบัตร)
- ข้อเสนอเพิ่มเติม: 10 คะแนน (เช่น แพลตฟอร์มฝึกอบรม, Phishing Simulation, ใบรับรอง Incident Response)
ข้อกำหนดทางเทคนิค
- การทดสอบต้องอ้างอิงตามมาตรฐาน OWASP Testing Guide
- ทดสอบเจาะระบบแบบ Black-box (50 เป้าหมาย) และ Grey-box (10 เป้าหมาย)
- ระบบเครือข่ายที่ตรวจสอบต้องไม่น้อยกว่า 500 ไอพี
- บริการ Incident Response ต้องตอบรับภายใน 8 ชั่วโมง และเข้าพื้นที่ภายใน 48 ชั่วโมง (สำหรับกรุงเทพฯ และปริมณฑล)
เงื่อนไขสัญญา
- ค่าปรับ: ร้อยละ 0.10 ของราคาค่าจ้างต่อวัน (ไม่ต่ำกว่า 100 บาท/วัน)
- การชำระเงินแบ่งเป็น 4 งวด:
- งวดที่ 1 (20%): เมื่อส่งมอบแผนงานและรายงานเดือนที่ 1
- งวดที่ 2 (40%): เมื่อส่งมอบรายงาน VA และ Pentest รอบแรก
- งวดที่ 3 (30%): เมื่อส่งมอบรายงาน VA รอบสอง, Pentest ซ้ำ และรายงานการฝึกอบรม
- งวดที่ 4 (10%): เมื่อส่งมอบรายงานการหาข้อมูลเดือนที่ 9-12
คำถามที่พบบ่อย (FAQ)
- Q: โครงการนี้ครอบคลุมการทดสอบกี่เป้าหมาย? A: รวม 60 เป้าหมาย (Black-box 50 และ Grey-box 10)
- Q: ต้องมีประสบการณ์ผลงานอย่างไร? A: อย่างน้อย 3 โครงการ มูลค่าโครงการละไม่ต่ำกว่า 1 ล้านบาท ย้อนหลังไม่เกิน 5 ปี
- Q: บริการ Incident Response มีข้อจำกัดอย่างไร? A: ไม่เกิน 5 ครั้ง หรือ 5 วันทำการ ภายในระยะเวลา 1 ปี
- Q: การทดสอบระบบเครือข่ายต้องครอบคลุมกี่ IP? A: ไม่น้อยกว่า 500 ไอพี
- Q: ต้องมีการฝึกอบรมหรือไม่? A: ต้องมีการฝึกอบรมไม่น้อยกว่า 16 ชั่วโมง พร้อมการฝึกปฏิบัติ
- Q: เกณฑ์การให้คะแนนด้านคุณภาพเน้นเรื่องใด? A: เน้นประสบการณ์ผลงาน (CVE) และระดับใบประกาศนียบัตรของบุคลากร
- Q: หากระบบที่ทดสอบถูกโจมตี ผู้รับจ้างต้องเข้าพื้นที่ภายในกี่ชั่วโมง? A: ภายใน 48 ชั่วโมง สำหรับพื้นที่กรุงเทพฯ และปริมณฑล
- Q: การทดสอบซ้ำ (Re-visit) ทำเมื่อใด? A: ทำหลังจากผู้พัฒนาแก้ไขช่องโหว่หรือมีมาตรการป้องกันชั่วคราวแล้ว
- Q: ต้องใช้มาตรฐานใดในการทดสอบแอปพลิเคชัน? A: อ้างอิงตามมาตรฐาน OWASP Testing Guide
- Q: ผู้เสนอราคาต้องมีใบรับรองระดับสากลของบุคลากรอย่างน้อยกี่ใบ? A: บุคลากรปฏิบัติงานต้องมีอย่างน้อย 2 ใบ และที่ปรึกษาโครงการต้องมีอย่างน้อย 3 ใบ
เอกสารขอบเขตงาน (TOR) ฉบับเต็ม
ขอบเขตของงาน (Terms of Reference - TOR)
จ้างทดสอบระบบคอมพิวเตอร์และแอปพลิเคชัน
- หลักการและเหตุผล
ฝ่ายเทคโนโลยีสารสนเทศ ราชวิทยาลัยจุฬาภรณ์มีระบบเทคโนโลยีสารสนเทศที่หลากหลาย เพื่อให้บริการ
ทั้งภายในและภายนอกผ่านระบบเครือข่ายและแอปพลิเคชัน ระบบเหล่านี้มีความเสี่ยงที่จะถูกโจมตีหรือ แทรกแซงจากภัยคุกคามไซเบอร์ (Cyber Threats) ที่เพิ่มมากขึ้นทุกวัน หากเกิดเหตุการณ์ละเมิดความ ปลอดภัย อาจส่งผลกระทบต่อความมั่นคง ความเชื่อถือของประชาชน หรือการรั่วไหลของข้อมูลสําคัญ หน่วยงาน จึงมีความจําเป็นในการดําเนินการตรวจสอบความปลอดภัยของระบบต่าง ๆ โดยผู้เชี่ยวชาญภายนอกที่มีความ เป็นกลาง และมีประสบการณ์ตรงในด้านการประเมินความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity Assessment) รวมถึงปิดช่องโหว่ที่มีความรุนแรงและความเสี่ยงสูง - วัตถุประสงค์
2.1. เพื่อตรวจสอบสถานะของความมั่นคงปลอดภัยสารสนเทศ โดยการประเมินและตรวจหาช่องโหว่ใน
ระบบเครือข่าย (IP Address) และเว็บแอปพลิเคชันของหน่วยงาน
2.2. เพื่อกําหนดแนวทางการรักษาความมั่นคงปลอดภัย ประเมินระดับความเสี่ยงของช่องโหว่ที่ตรวจพบ
พร้อมแนวทางการแก้ไข
2.3. เพื่อสร้างกระบวนการตรวจสอบสถานะความมั่นคงปลอดภัย และ สนับสนุนให้เจ้าหน้าที่ฝ่ายไอที
สามารถดําเนินการแก้ไขช่องโหว่ได้อย่างถูกต้อง
2.4. เพื่อยกระดับมาตรฐานด้านความมั่นคงปลอดภัยไซเบอร์ของหน่วยงานให้สอดคล้องกับแนวทางของ สํานักงานพัฒนารัฐบาลดิจิทัล (DGA), สํานักงานไซเบอร์ (NCSA) และมาตรฐานสากล เช่น ISO/IEC 27001, NIST, OWASP - คุณสมบัติของผู้เสนอราคา
3.1. มีความสามารถตามกฎหมาย 3.2. ไม่เป็นบุคคลล้มละลาย
3.3. ไม่อยู่ระหว่างเลิกกิจการ
3.4. ไม่เป็นบุคคลซึ่งถูกระบุชื่อไว้ในบัญชีรายชื่อผู้ทิ้งงานและได้แจ้งเวียนชื่อให้เป็นผู้ทิ้งงานของหน่วยงาน
ของรัฐในระบบเครือข่ายสารสนเทศของกรมบัญชีกลาง ซึ่งรวมถึงนิติบุคคลที่ผู้ทิ้งงานเป็นหุ้นส่วน ผู้จัดการ กรรมการผู้จัดการ ผู้บริหาร ผู้มีอํานาจในการดําเนินงานในกิจการของนิติบุคคลนั้นด้วย 3.5. ไม่เป็นบุคคลซึ่งอยู่ระหว่างถูกระงับการยื่นข้อเสนอหรือทําสัญญากับหน่วยงานของรัฐไว้ชั่วคราว เนื่องจากเป็นผู้ที่ไม่ผ่านเกณฑ์การประเมินผลการปฏิบัติงานของผู้ประกอบการตามระเบียบที่
อรรถพล ฉันทวโนทยาน
นายอรรถพล นันทวโนทยาน นายวศิน สุรัตนชัยการ
ประธานกรรมการ
กรรมการ
न
@oss
นายเฉลียว บูคะธรรม
นายสุวิชชา มูสจรัส
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
กรรมการ
กรรมการ
รัฐมนตรีว่าการ กระทรวงการคลังกําหนดตามที่ประกาศเผยแพร่ในระบบเครือข่ายสารสนเทศของ กรมบัญชีกลาง
3.6. มีคุณสมบัติและไม่มีลักษณะต้องห้ามตามที่คณะกรรมการนโยบายการจัดซื้อจัดจ้างและการ บริหาร
พัสดุภาครัฐกําหนดในราชกิจจานุเบกษา
3.7. เป็นนิติบุคคลผู้มีอาชีพขายพัสดุดังกล่าว
3.8. ไม่เป็นผู้มีผลประโยชน์ร่วมกันกับผู้ยื่นข้อเสนอรายอื่นที่เข้ายื่นข้อเสนอ หรือไม่เป็นผู้กระทําการ อันเป็น
การขัดขวางการแข่งขันอย่างเป็นธรรม
3.9. ไม่เป็นผู้ได้รับเอกสิทธิ์หรือความคุ้มกัน ซึ่งอาจปฏิเสธไม่ยอมขึ้นศาลไทย เว้นแต่รัฐบาลของผู้ยื่น
ข้อเสนอได้มีคําสั่งให้สละเอกสิทธิ์และความคุ้มกันเช่นว่านั้น
3.10. ผู้ยื่นข้อเสนอต้องลงทะเบียนในระบบจัดซื้อจัดจ้างภาครัฐด้วยอิเล็กทรอนิกส์ (Electronic
Government Procurement: e - GP) ของกรมบัญชีกลาง
3.11. เป็นผู้ประกอบการที่ขึ้นทะเบียนไว้กับสํานักงานส่งเสริมวิสาหกิจขนาดกลางและขนาดย่อม (สสว.) (ถ้ามี) 3.12. ผู้ยื่นข้อเสนอต้องมีมูลค่าสุทธิของกิจการเป็นไปตามหนังสือคณะกรรมการวินิจฉัยปัญหาการจัดซื้อจัด
จ้างและบริหารพัสดุภาครัฐ ที่ กค(กวจ) 0405.2/ว124 ลงวันที่ 1 มีนาคม 2566 ดังนี้
- กรณีผู้ยื่นข้อเสนอเป็นนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทยซึ่งได้จดทะเบียนเกินกว่า 1 ปี
ต้องมีมูลค่าสุทธิของกิจการ จากผลต่างระหว่างสินทรัพย์สุทธิหักด้วยหนี้สินสุทธิที่ปรากฏ ในงบแสดงฐานะการเงินที่มีการตรวจรับรองแล้ว ซึ่งจะต้องแสดงค่าเป็นบวก 1 ปีสุดท้าย
ก่อนวันยื่นข้อเสนอ
2)กรณีผู้ยื่นข้อเสนอเป็นนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทย ซึ่งยังไม่มีการรายงานงบแสดง ฐานะการเงินกับกรมพัฒนาธุรกิจการค้า ให้พิจารณาการกําหนดมูลค่าของทุนจดทะเบียน โดยผู้ยื่นข้อเสนอจะต้องมีทุนจดทะเบียนที่เรียกชําระมูลค่าหุ้นแล้ว ณ วันที่ยื่นข้อเสนอ ต้องมีทุนจดทะเบียนไม่ต่ํากว่า 2 ล้านบาท - สําหรับการจัดซื้อจัดจ้างครั้งหนึ่งที่มีวงเงินเกิน 500,000 บาทขึ้นไป กรณีผู้ยื่นข้อเสนอ เป็นบุคคลธรรมดา โดยพิจารณาจากบัญชีเงินฝากธนาคาร ณ วันยื่นข้อเสนอ โดยต้องมีเงิน ฝากคงเหลือในบัญชีธนาคารเป็นมูลค่า 1 ใน 4 ของมูลค่างบประมาณของโครงการหรือ รายการที่ยื่นข้อเสนอในครั้งนั้น และหากเป็นผู้ชนะการจัดซื้อจัดจ้างหรือเป็นผู้ได้รับการ
คัดเลือกจะต้องแสดงบัญชีเงินฝากที่มีมูลค่าดังกล่าวอีกครั้งหนึ่งในวันลงนามในสัญญา 4) กรณีที่ผู้ยื่นข้อเสนอไม่มีมูลค่าสุทธิของกิจการหรือทุนจดทะเบียน หรือมีแต่ไม่เพียงพอที่จะ เข้ายื่นข้อเสนอ ผู้ยื่นข้อเสนอสามารถขอวงเงินสินเชื่อ โดยต้องมีวงเงินสินเชื่อ 1 ใน 4 ของ มูลค่างบประมาณของโครงการหรือรายการที่ยื่นข้อเสนอในครั้งนั้น (สินเชื่อที่ธนาคาร
ภายในประเทศ หรือบริษัทเงินทุนหรือบริษัทเงินทุนหลักทรัพย์ที่ได้รับอนุญาตให้ประกอบ กิจการเงินทุนเพื่อการพาณิชย์ และประกอบธุรกิจค้าประกันตามประกาศของธนาคารแห่ง ประเทศไทย ตามรายชื่อบริษัทเงินทุนที่ธนาคารแห่งประเทศไทยแจ้งเวียนให้ทราบ โดย
อรรถพล นั่น ทวนยาน
นายอรรถพล นันทวโนทยาน
ประธานกรรมการ
นายวศิน สุรัตนชัยการ
กรรมการ
นายเฉลียว บูคะธรรม
กรรมการ
@10%
นายสุวิชชา มูสิจรัล นางสาวอาจาริย์ ศุภธีระนนท์
กรรมการ
กรรมการ
พิจารณาจากยอดเงินรวมของวงเงินสินเชื่อที่สํานักงานใหญ่รับรอง หรือที่สํานักงานสาขา รับรอง (กรณีได้รับมอบอํานาจจากสํานักงานใหญ่) ซึ่งออกให้แก่ผู้ยื่นข้อเสนอ นับถึงวันยื่น ข้อเสนอไม่เกิน 90 วัน) - กรณีตาม (1) − (3) ยกเว้นสําหรับกรณีดังต่อไปนี้
(1) กรณีผู้ยื่นข้อเสนอเป็นหน่วยงานของรัฐ
(2)นิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทยที่อยู่ระหว่างการฟื้นฟูกิจการ ตาม
พระราชบัญญัติล้มละลาย (ฉบับที่ 10) พ.ศ. 2561
(3) งานก่อสร้างที่กรมบัญชีกลางได้ขึ้นทะเบียนผู้ประกอบการงานก่อสร้างแล้ว และงาน ก่อสร้างที่หน่วยงานของรัฐได้มีการจัดทําบัญชีผู้ประกอบการงานก่อสร้างที่มี คุณสมบัติเบื้องต้นไว้แล้วก่อนวันที่พระราชบัญญัติการจัดซื้อจัดจ้างและการบริหาร
พัสดุมีผลใช้บังคับ
3.13. ผู้ยื่นข้อเสนอที่ยื่นเสนอราคาในรูปแบบของ “กิจการร่วมค้า” ต้องมีคุณสมบัติครบถ้วนตามเงื่อนไขที่
กําหนดไว้ในประกาศเชิญชวน
กิจการร่วมค้าที่ยื่นข้อเสนอ ผู้เข้าร่วมค้าทุกรายจะต้องมีคุณสมบัติครบถ้วนตามเงื่อนไขที่ กําหนดไว้ในเอกสารเชิญชวน เว้นแต่ในกรณีกิจการร่วมค้าที่มีข้อตกลงระหว่างผู้เข้าร่วมค้ากําหนดให้ ผู้เข้าร่วมค้ารายใดรายหนึ่งเป็นผู้เข้าร่วมค้าหลัก กิจการร่วมค้านั้นสามารถใช้ผลงานของผู้เข้าร่วมค้า หลักรายเดียวเป็นผลงานก่อสร้างของกิจการร่วมค้าที่ยื่นข้อเสนอ
กรณีมีข้อตกลงระหว่างผู้เข้าร่วมค้ากําหนดให้ผู้เข้าร่วมค้ารายใดรายหนึ่งเป็นผู้เข้าร่วมค้าหลัก
ข้อตกลงดังกล่าวจะต้องมีการกําหนดสัดส่วนหน้าที่ และความรับผิดชอบในปริมาณงาน สิ่งของ หรือ
มูลค่าตามสัญญา มากกว่าผู้เข้าร่วมค้ารายอื่นทุกราย
3.14. ผู้เสนอราคาต้อง มีประสบการณ์ตรงในการทดสอบเจาะระบบรักษาความมั่นคงปลอดภัย มาแล้วไม่น้อย กว่า 3 โครงการ มูลค่าแต่ละโครงการต้องไม่น้อยกว่า 1,000,000 บาท ย้อนหลังไม่เกินห้าปี (การนับ ระยะเวลาผลงานย้อนหลังไม่เกิน 5 ปี ให้ถือเอาวันที่ผู้เสนอราคาได้ส่งมอบงานและได้รับการตรวจรับ พัสดุถูกต้องครบถ้วนตามสัญญา โดยนับถอยหลังจากวันที่กําหนดยื่นข้อเสนอต่อราชวิทยาลัยจุฬาภรณ์ ย้อนกลับไปเป็นเวลา 5 ปี) และราชวิทยาลัยจุฬาภรณ์ขอสงวนสิทธิ์ในการตรวจสอบข้อเท็จจริงดังกล่าว โดยต้องแสดงหลักฐานประกอบ ในวันที่ยื่นเสนอราคา
3.15. ผู้เสนอราคาต้องมีบุคลากรที่มีความรู้ ความสามารถตามคุณสมบัติที่กําหนดเป็นผู้เข้าปฏิบัติงานจริงใน โครงการ โดยมีคุณสมบัติได้รับใบประกาศนียบัตรการรับรองมาตรฐาน ความรู้ความสามารถทางด้าน ความปลอดภัยคอมพิวเตอร์ โดยหน่วยงานระดับสากล จากการรับรองมาตรฐานอย่างน้อย 2 ประกาศนียบัตร และยังไม่หมดอายุ ดังต่อไปนี้ โดยต้องแสดงหลักฐานประกอบ ในวันที่ยื่นเสนอราคา
3.15.1. GPEN (GIAC Penetration Tester) ระดับกลาง
3.15.2. GWAPT (GIAC Web Application Penetration Tester) ระดับกลาง 3.15.3. OSCP_Offensive Security Certified Professional) ระดับกลาง
อรรถพล ฉันทวโนทยาน
นายอรรถพล นันทวโนทยาน
ประธานกรรมการ
ด
นายวศิน สุรัตนชัยการ
กรรมการ
10920
นายเฉลียว บูคะธรรม
กรรมการ
อริ
นายสุวิชชา มูสิจรัล
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
กรรมการ
3.15.4. OSCE (Offensive Security Certified Expert) ระดับสูง
3.15.5. OSWE (Offensive Security Web Expert) ระดับกลาง
3.15.6. CEH (Certified Ethical Hacker v.11 เป็นอย่างน้อย) ระดับเริ่มต้น
3.15.7. GXPN GIAC Advanced penetration tester certification ระดับสูง
3.15.8. eWPTX (Web Application Penetration Testing eXtreme ระดับกลาง 3.16. ผู้เสนอราคาจะต้องมีบุคลากรที่ปรึกษาโครงการ ที่มีประสบการณ์มากกว่า 10 ปี มีคุณสมบัติได้รับใบ ประกาศนียบัตรการรับรองมาตรฐาน ความรู้ความสามารถทางด้านความปลอดภัยคอมพิวเตอร์ โดย หน่วยงานระดับสากล จากการรับรองมาตรฐานอย่างน้อย 3 ประกาศนียบัตร ดังต่อไปนี้ โดยต้องแสดงหลักฐานประกอบ ในวันที่ยื่นเสนอราคา
3.16.1. CISSP (Certified Information Systems Security Professional) ระดับสูง 3.16.2. CISA (Certified Information System Auditor) ระดับมาตรฐาน
3.16.3. CISM (Certified Information Security Manager) ระดับสูง
3.16.4. ISO 27001:2022 Lead Auditor ระดับผู้ชํานาญการ ระดับสูง 3.16.5. ประกาศนียบัตรทางด้าน Project Management เช่น PMP ระดับสูง 3.16.6. CRTM (Certified Red Team Master) ระดับสูง
- นโยบายด้านรักษาความมั่นคงปลอดภัย
ผู้เสนอราคาจะต้องปฏิบัติตามกรอบนโยบายรักษาความมั่นคงปลอดภัยของสารสนเทศ ราชวิทยาลัย จุฬาภรณ์และแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศราชวิทยาลัยจุฬาภรณ์โดยตรวจสอบ
รายละเอียดได้จากหน้าเวปหลักของราชวิทยาลัยจุฬาภรณ์ www.cra.ac.th - ขอบเขตของงาน
โครงการนี้เป็นการจ้างบริการพร้อมประเมินความปลอดภัยสารสนเทศโดยต้องดําเนินการให้คําแนะนํา
พร้อมบริการประเมินความเสี่ยงระบบสารสนเทศ โดยผู้เสนอราคาจะต้องดําเนินโครงการ ตามรายละเอียดอย่าง
น้อย ดังต่อไปนี้
5.1 ศึกษาวิเคราะห์ความปลอดภัยของระบบเครือข่ายสารสนเทศของราชวิทยาลัยจุฬาภรณ์ และจัดทํา แผนดําเนินโครงการตรวจสอบ โดยต้องเสนอให้ราชวิทยาลัยจุฬาภรณ์ เห็นชอบก่อนดําเนินงานในขั้นต่อไป
5.2 ก่อนเข้าดําเนินการในแต่ละครั้ง ต้องแจ้งแผนการเข้าดําเนินงาน รายละเอียดการดําเนินการ เครื่องมือที่ใช้ โปรแกรมที่เกี่ยวข้อง และวิธีการทดสอบ รวมถึงการประเมินผลกระทบที่อาจมีขึ้น เพื่อป้องกัน ไม่ให้เกิดความเสียหายต่อระบบที่ทดสอบ โดยต้องแจ้งให้ทราบล่วงหน้าอย่างน้อย 5 วันทําการ และจะ
ดําเนินการได้หลังจากที่ได้รับความเห็นชอบจากทางราชวิทยาลัยจุฬาภรณ์แล้ว
อรรถพล นั้น ทวนยาน
นายอรรถพล นันทวโนทยาน นายวศิน สุรัตนชัยการ
ประธานกรรมการ
กรรมการ
10820
นายเฉลียว บูคะธรรม
กรรมการ
নM
- นายสุวิชชา มูสิจรัล
กรรมการ
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
5.3 ดําเนินการสืบหาข้อมูลเกี่ยวกับราชวิทยาลัยจุฬาภรณ์ ผ่านระบบ Open Source Intelligence (OSINT), Threat Intelligence, Dark Web Monitoring an Attack Surface, Data Leak และ Credential Leak โดยมีส่งมอบรายการให้ทางราชวิทยาลัยจุฬาภรณ์ทุกเดือนจบครบสัญญาโครงการ
5.4 ระหว่างการทดสอบ หากเกิดความผิดปกติกับระบบที่ทําการทดสอบ จะต้องรีบแจ้งให้เจ้าหน้าที่ของ ราชวิทยาลัยจุฬาภรณ์ทราบทันที และจะต้องดําเนินการแก้ไขความผิดปกติให้เรียบร้อยโดยเร็ว
5.5 ดําเนินการตรวจประเมินค้นหาภัยคุกคามของระบบสารสนเทศภายในราชวิทยาลัยจุฬาภรณ์ โดย ตรวจสอบช่องโหว่ที่มีอยู่ในระบบ (Vulnerability Assessment) ไม่น้อยกว่า 500 ไอพี และมีระบบที่ราช
วิทยาลัยจุฬาภรณ์สามารถตรวจสอบช้ําได้เองภายในเวลาหนึ่งปี
ช่องโหว่
5.6 จัดทํารายงานสรุปช่องโหว่ที่ตรวจพบ โดยรายงานจะต้องประกอบไปด้วยข้อมูลดังต่อไปนี้
5.6.1 บทสรุปผู้บริหาร
5.6.2 ข้อมูลที่เกี่ยวกับราชวิทยาลัยจุฬาภรณ์ที่พบในขั้นตอนการทดสอบผ่านเทคนิค OSINT 5.6.3 รายละเอียดช่องโหว่ พร้อมประเมินความรุนแรงของช่องโหว่ และคําแนะนําในการปิด
5.6.4 จัดประชุมเพื่อนําเสนอผลการทดสอบ
5.7 นําเนินการทดสอบเจาะระบบเวปแอปพลิเคชัน (Web Application Penetration Test) และ ระบบให้บริการทางเครือข่ายตามที่กําหนด จากภายนอกเครือข่ายในแบบ แบบ Black-box test และ ภายใน และภายนอกเครือข่าย แบบ Grey-box Test จํานวนรวม 60 เป้าหมาย โดยมีรายละเอียดดังนี้
5.7.1 ดําเนินการทดสอบเจาะระบบเวปแอพลิเคชั่นก่อนและหลังจากราชวิทยาลัยจุฬาภรณ์ทํา การปิดช่องโหว่แล้ว ให้ดําเนินการทดสอบซ้ํา (re-visit) โดยเป็นการทดสอบแบบ grey box จํานวน 10 เวปแอ พลิเคชั่น ทดสอบแบบ Black-box test จํานวน 50 เป้าหมาย รวมถึงเวปแอพลิเคชั่น และระบบการให้บริการ ทางเครือข่าย โดยจะมีเวปแอพพลิเคชั่นทั้งแบบพัฒนาเอง พัฒนาบน CMS WEB API, แบบสําเร็จรูป และระบบ ให้บริการทางเครือข่าย เช่น Active Directory หรือ File Server หรือ Printer Server ตามที่ราชวิทยาลัยจุฬา
ภรณ์กําหนด
Testing Guide
5.7.2 ทดสอบโดยอ้างอิงตาม Open Web Application Security Project (OWASP)
5.7.3 ดําเนินการทดสอบเจาะระบบด้วยการใช้เครื่องมือเจาะระบบแบบอัตโนมัติ ผสมผสานกับ ความการทดสอบโดยบุคคลกร (Manual Test) สําหรับการทดสอบแบบ grey-box test และหรือแบบ ผสมผสาน (Automate + Manual)สําหรับการทดสอบแบบ Black-box test
5.7.4 จัดทํารายงานสรุปช่องโหว่ ขั้นตอนการทดสอบอย่างละเอียด รวมถึงให้คําแนะนํากับ ผู้พัฒนาแอพลิเคชั่นที่ทดสอบในการปิดช่องโหว่
5.7.5 ทําการทดสอบซ้ําเมื่อผู้พัฒนาแก้ไขช่องโหว่ หรือแนะนําวิธีการป้องกันชั่วคราว (Mitigation) เช่น การปรับแต่งระบบป้องกันที่ราชวิทยาลัยจุฬาภรณ์ใช้งาน เช่น Cloudflare หรือ NGINX
อรรถพล ฉันทวยาน
10
M
นายอรรถพล นันทวโนทยาน
นายวศิน สุรัตนชัยการ
นายเฉลียว บูคะธรรม
นายสุวิชชา มูสิจรัล
กรรมการ
กรรมการ
กรรมการ
ประธานกรรมการ
D..ss
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
5.7.6 มีทีมงานที่คอยให้คําปรึกษา แนะนํา ตรวจสอบ (Preliminary Incident response service) กรณีระบบเวปแอปพลิเคชันของราชวิทยาลัยจุฬาภรณ์ที่ได้รับการตรวจสอบถูกโจมตี จํานวนไม่เกิน 5 incidents หรือ 5 mandays ภายในระยะเวลาหนึ่งปี จากวันเริ่มโครงการ โดยมีขอบเขตของการรับมือและ ตอบสนองต่อภัยคุกคามทางไซเบอร์ เพื่อระบุบทบาทหน้าที่ของผู้ที่เกี่ยวข้อง (Scope Definition) ดังนี้
5.7.6.1 เมื่อทางราชวิทยาลัยจุฬาภรณ์พบเหตุการณ์ภัยคุกคามทางไซเบอร์ จะทําการแจ้ง ให้เข้าดําเนินการตรวบสอบเบื้องต้นเพื่อ รับมือเหตุการณ์ภัยคุกคามทางไซเบอร์
5.7.6.2 รับแจ้งเหตุจากทางราชวิทยาลัยจุฬาภรณ์ และเริ่มดําเนินการตอบสนองต่อ เหตุการณ์ โดยผู้รับจ้างจะต้องจําแนกประเภทของเหตุการณ์ พร้อมประเมินระดับความรุนแรงให้สอดคล้องกับ ผลกระทบที่เกิดขึ้น (Identification & Triage)
5.7.6.3 รับมือเหตุการณ์ภัยคุกคามทางไซเบอร์ เพื่อลดความเสียหายและหยุดการ
แพร่กระจายของภัยคุกคาม (Containment)
5.7.6.4 เก็บรวบรวมหลักฐานทางดิจิทัล (Digital Evidence Collection) เช่น ข้อมูล
Log File, Network Traffic
5.7.6.5 ตรวจพิสูจน์และวิเคราะห์หลักฐานทางดิจิทัล (Forensic Analysis) เพื่อหา จุดเริ่มต้นและวิธีการเข้าถึงของผู้ไม่ประสงค์ดี
5.7.6.6 จัดทําและนําเสนอรายงานเหตุการณ์ภัยคุกคามทางไซเบอร์ (Reporting) รวมถึงผลการวิเคราะห์สาเหตุและคําแนะนําในการแก้ไขปัญหาที่พบ พร้อมทั้งวางแผนการฟื้นฟูระบบ
5.7.6.7 เมื่อยืนยันว่าเป็นเหตุการณ์ภัยคุกคามทางไซเบอร์ทางราชวิทยาลัยจุฬาภรณ์ ได้ ส่งคําร้องขอเข้ารับบริการ ผู้รับจ้างจะต้องตอบรับคําร้องขอและดําเนินการตามระยะเวลาที่กําหนด ดังนี้
Response)
5.7.6.7.1 กรณีประเมินเหตุการณ์เบื้องต้นจากระยะไกล (Remote Incident
5.7.6.7.2 ผู้รับจ้างต้องตอบรับคําร้องขอจากทางราชวิทยาลัยจุฬาภรณ์ ภายใน 8
5.7.6.7.3 ผู้รับจ้างต้องเข้าพื้นที่ดําเนินการภายใน 48 ชั่วโมงนับจากเวลาที่ได้รับ
ชั่วโมงนับจากเวลาที่ได้รับแจ้ง ยกเว้นวันหยุดราชการ วันหยุด นักขัตฤกษ์
คําร้องขอ ภายในกรุงเทพฯ และปริมณฑล
5.8 ผู้รับจ้างต้องจัดทํารายงานสรุปผลการดําเนินการตอบสนองเหตุการณ์ (Incident Response Report) และส่งมอบให้ทางราชวิทยาลัยจุฬาภรณ์ ภายใน 7 วันทําการนับจากวันที่การดําเนินการแล้วเสร็จ
5.9 ฝึกอบรมพร้อมเอกสารในหัวข้อที่เกี่ยวข้องกับการดูแลรักษาความปลอดภัย ที่สอดคล้องกับอุปกรณ์ และสภาพแวดล้อมที่ทางราชวิทยาลัยจุฬาภรณ์ใช้งาน จํานวนไม่น้อยกว่า 16 ชั่วโมง โดยนําเสนอหัวข้อที่ เกี่ยวข้อง พร้อมฝึกปฏิบัติ ดังนี้เป็นอย่างน้อย
5.9.1 การวางแผนงานด้านการทดสอบเจาะระบบ (Engagement Planning)
อรรถพล นั้น ทวนยาน
นายอรรถพล นันทวโนทยาน นายวศิน สุรัตนชัยการ
ประธานกรรมการ
กรรมการ
10
Al
นายเฉลียว บูคะธรรม
นายสุวิชชา มูสิจรัล
กรรมการ
กรรมการ
08
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
5.9.2 การเก็บรวบรวมข้อมูล (Reconnaissance)
5.9.3 การเก็บรวบรวมข้อมูลแบบเชิงรุก (แอคทีฟ) (Active Reconnaissance) 5.9.4 การใช้ประโยชน์จากช่องโหว่ (Leveraging Target Information)
5.9.5 การใช้ประโยชน์จากช่องโหว่ขององค์กร (Exploit Organizational Vulnerabilities) 5.9.6 การใช้ประโยชน์จากช่องโหว่บนเครือข่าย (Exploit Network Vulnerabilities)
5.9.7 การใช้ประโยชน์จากช่องโหว่บนแอปพลิเคชัน (Exploiting Application)
5.9.8 การใช้ประโยชน์จากช่องโหว่ของโฮสต์ (Host Exploitation)
5.9.9 การติดตามผล (Engagement Follow-up)
5.10 เอกสาร ข้อมูล เครื่องมือ โปรแกรมที่ทํามาใช้งานในโครงการ ต้องดําเนินการอย่างถูกต้องตาม กฎหมาย มีสิทธิในการใช้งาน และไม่ละเมิดลิขสิทธิ์ หรือสิทธิบัตรของผู้อื่น
6. ค่าปรับ
หากผู้รับจ้างไม่สามารถทํางานให้แล้วเสร็จตามเวลาที่กาหนดไว้ในสัญญา ผู้รับจ้างจะต้องชําระค่าปรับ ให้แก่ ราชวิทยาลัยจุฬาภรณ์เป็นรายวันอัตราร้อยละ 0.10 ของราคาค่าจ้างตามสัญญา แต่จะต้องไม่ต่ํากว่าวันละ 100
บาท
7. ระยะเวลาดําเนินงาน และการส่งมอบ
7.1. กําหนดส่งมอบงานจ้างภายใน 360 วัน นับถัดจากวันที่ลงนามในสัญญา
7.2. ผู้เสนอราคาจะต้องดําเนินการส่งมอบงาน ตามขอบเขตงานที่กําหนดไว้ โดยจัดทําเป็นรูปแบบรายงาน
จํานวน 3 ชุด และไฟล์ PDF จํานวน 1 ชุด ไฟล์ต้นฉบับที่แก้ไขได้จํานวน 1 ชุด และราชวิทยาลัยจุฬา ภรณ์จุฬาภรณ์ได้ตรวจรับมอบงานเรียบร้อยแล้ว เป็นจํานวน 4 งวด ดังนี้
7.2.1.
งวดที่ 1 ผู้เสนอราคาจะต้องดําเนินการส่งมอบเอกสารดังต่อไปนี้ ภายใน 30 วัน 7.2.1.1 แผนการดําเนินโครงการตามขอบเขตการดําเนินงานที่ระบุไว้ในข้อ 5,
7.2.1.2 รายงานการหาข้อมูล ตามข้อ 5.3 ข้อมูลการเข้าระบบสําหรับดูข้อมูลและ
ตรวจสอบประจําเดือน
7.2.1.3 เอกสารยืนยันการบริการ incident response service จํานวนไม่น้อยกว่า
5 incidents ในระยะเวลาหนึ่งปี
7.2.2. งวดที่ 2 ผู้เสนอราคาจะต้องดําเนินการส่งมอบเอกสารดังต่อไปนี้ ภายใน 120 วัน
7.2.2.1 รายงานผลการตรวจสอบช่องโหว่ (Vulnerability Assessment) 7.2.2.2 รายงานผลการทดสอบเวปแอพพลิเคชั่นจากภายนอก พร้อมคําแนะนําใน
การแก้ไข
อรรถพล ฉันทวโนทยาน
นายอรรถพล นันทวโนทยาน
นายวศิน สุรัตนชัยการ
นายเฉลียว บูคะธรรม
นายสุวิชชา มูสิจรัล
ประธานกรรมการ
กรรมการ
กรรมการ
กรรมการ
Dis
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
7.2.2.3 รายงานการหาข้อมูล ตามข้อ 5.3 ข้อมูลการเข้าระบบสําหรับดูข้อมูลและ
ตรวจสอบประจําเดือนที่ 2-4
7.2.2.4 จัดการประชุมร่วมกับทีมพัฒนา ในส่วนของช่องโหว่ที่ตรวจพบ และสรุป
รายงาน
7.2.3. งวดที่ 3 ผู้เสนอราคาจะต้องดําเนินการทดสอบ และส่งมอบเอกสารดังต่อไปนี้ ภายใน
240 วัน
7.2.3.1 รายงานผลการตรวจสอบช่องโหว่ (Vulnerability Assessment) ตามข้อ
5.5 รอบที่สอง
7.2.3.2 รายงานผลการทดสอบเวปแอพพลิเคชั่นซ้ําจากภายนอก (re-visit)
หลังจากการแก้ไข้หรือแนะนําแนวทางป้องกัน (Mitigation)
7.2.3.3 รายงานการหาข้อมูล ตามข้อ 5.3 ข้อมูลการเข้าระบบสําหรับดูข้อมูลและ
ตรวจสอบประจําเดือนที่ 5-8
7.2.3.4 สรุปการฝึกอบรม ตามข้อ 5.9 ประกอบด้วยภาพถ่ายประกอบการฝึกอบรม
และใบลงชื่อผู้เข้าร่วม
7.2.4. งวดที่ 4 ผู้เสนอราคาต้องส่งมอบเอกสารดังต่อไปนี้ ภายใน 360 วัน
8. เงื่อนไขการชําระเงิน
7.2.4.1 รายงานการหาข้อมูล ตามข้อ 5.3 ข้อมูลการเข้าระบบสําหรับดูข้อมูลและ
ตรวจสอบประจําเดือน 9-12
ผู้ว่าจ้างจะจ่ายเงินค่าจ้างตามสัญญาแบ่งเป็นงวดๆ จํานวน 4 งวด ดังนี้
8.1 งวดที่ 1 เป็นจํานวนเงินในอัตราร้อยละ 20 ของค่าจ้างตามสัญญา เมื่อผู้รับจ้างได้ส่งมอบงานงวดที่ 1 ให้ แล้วเสร็จภายใน 30 วันนับถัดจากวันลงนามในสัญญา และคณะกรรมการตรวจรับพัสดุได้ตรวจรับ เรียบร้อยแล้ว
8.2 งวดที่ 2 เป็นจํานวนเงินในอัตราร้อยละ 40 ของค่าจ้างตามสัญญา เมื่อผู้รับจ้างได้ส่งมอบงานงวดที่ 2 ให้ แล้วเสร็จภายใน 120 วันนับถัดจากวันลงนามในสัญญา และคณะกรรมการตรวจรับพัสดุได้ตรวจรับ เรียบร้อยแล้ว
8.3 งวดที่ 3 เป็นจํานวนเงินในอัตราร้อยละ 30 ของค่าจ้างตามสัญญา เมื่อผู้รับจ้างได้ส่งมอบงานงวดที่ 3 ให้แล้วเสร็จภายใน 240 วันนับถัดจากวันลงนามในสัญญา และ คณะกรรมการตรวจรับพัสดุได้ตรวจรับ
เรียบร้อยแล้ว
8.4 งวดที่ 4 (งวดสุดท้าย) เป็นจํานวนเงินในอัตราร้อยละ 10 ของค่าจ้างตามสัญญา เมื่อผู้รับจ้างได้ส่งมอบ งานงวดที่ 4 ให้แล้วเสร็จภายใน 360 วันนับถัดจากวันลงนามในสัญญา และ คณะกรรมการตรวจรับ พัสดุได้ตรวจรับเรียบร้อยแล้ว
อรรถพล ฉันทวโนทยาน
9
นายอรรถพล นันทวโนทยาน
นายวศิน สุรัตนชัยการ
ประธานกรรมการ
กรรมการ
เห็น
นายเฉลียว บูคะธรรม
กรรมการ
Joun นายสุวิชชา มูสิจรัล
กรรมการ
5
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
9. หลักเกณฑ์การพิจารณาข้อเสนอ
9.1 ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์จะพิจารณาราคาเฉพาะผู้เข้าประกวดราคาที่ผ่านข้อกําหนดเกี่ยวกับ คุณสมบัติของผู้เข้าประกวดราคาและเสนอรายละเอียดการบริการอย่างน้อยเท่ากับขอบเขตการ
ดําเนินการที่ทางราชวิทยาลัยจุฬาภรณ์กําหนดเท่านั้น นอกจากนี้ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์ยังขอ สงวนสิทธิ์ในการพิจารณาผู้เข้าประกวดราคารายที่เสนอราคาอยู่ในวงเงิน งบประมาณที่ใช้ในการจัดหา ครั้งนี้ และให้ประโยชน์แก่ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์มากที่สุดก่อน
9.2 ผู้ประสงค์ประกวดราคาจ้างมีหน้าที่แสดงเอกสารต่าง ๆ เพื่อยืนยันหรือแสดงให้เห็นถึงคุณสมบัติต่าง ๆ ที่จะต้องเป็นไปตามข้อกําหนด หรือมีคุณสมบัติที่ดีกว่าข้อกําหนด โดยเอกสารที่นํามาแสดง จะต้องเป็น เอกสารตัวจริงหรือเป็นเอกสารสําเนาที่เป็นทางการ สามารถเชื่อถือได้ และเป็นที่ยอมรับโดยทั่วไปซึ่งผู้ เข้าประกวดราคามีหน้าที่จะต้องเปรียบเทียบข้อกําหนดที่ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์กําหนดในแต่ละ ข้อกับคุณสมบัติของตนเองที่เสนอ โดยจะต้องระบุให้ชัดเจนว่าเอกสารที่นํามาเสนอ ข้อความในประโยค ใดที่ใช้ยืนยันข้อกําหนดหมายเลขใดของราชวิทยาลัยจุฬาภรณ์โดยผู้เข้าประกวดราคามีหน้าที่ทํา
สัญลักษณ์ แสดงบนข้อความในประโยคที่ใช้ยืนยันได้แก่ การขีดเส้นใต้ หรือ การระบายสี พร้อมระบุ หมายเลข าดับของข้อกําหนดที่จะทําการยืนยันให้ชัดเจน
9.3 ผู้ประสงค์ประกวดราคาจ้างต้องจัดทํารายละเอียดข้อเสนอการบริการที่เสนอในรูปแบบดังต่อไปนี้
คุณลักษณะที่กําหนด คุณลักษณะที่เสนอ
หัวข้อ
เอกสารอ้างอิง
ระบุหัวข้อให้ตรงกับ ให้ คั ด ล อ ก จ า ก ให้ระบุตามข้อกําหนด ให้ระบุหรืออ้างถึง ที่กําหนดในเอกสาร ข้อกําหนดที่กําหนด ด้านเทคนิคในเอกสาร เอกสารในข้อเสนอที่
นี้
ในเอกสารนี้
นี้
เกี่ยวข้อง
9.4 ข้อความหรือรายละเอียดใดของข้อกําหนดในเอกสารฉบับนี้และข้อเสนอทั้งหมด ของผู้เข้าประกวดราคา ที่เสนอมานั้น หากมีปัญหาในการตีความของข้อความหรือรายละเอียดใด ให้ถือคําวินิจฉัยของราช
วิทยาลัยจุฬาภรณ์จุฬาภรณ์เป็นที่สิ้นสุด
9.5 ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์ทรงไว้ซึ่งลิขสิทธิ์ที่จะไม่รับราคาต่ําสุดหรือราคาหนึ่งราคาใดหรือราคาที่ เสนอทั้งหมดก็ได้ หรืออาจจะยกเลิกการประกวดราคาโดยไม่พิจารณาจัดหาหรือจัดจ้างเลยก็ได้ สุด แล้วแต่จะพิจารณาทั้งนี้เพื่อประโยชน์ของทางราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์เป็นสําคัญ ผู้เข้าประกวด ราคาจะร้องเรียนหรือเรียกร้องค่าเสียหายใด ๆ มิได้ รวมทั้งราชวิทยาลัยจุฬาภรณ์จะพิจารณายกเลิกการ ประกวดราคาและลงโทษผู้เข้าประกวดราคาเสมือนเป็นผู้ทิ้งงาน หากมีเหตุอันเชื่อได้ว่าการเข้าประกวด
ๆ
ราคากระทําไปโดย ไม่สุจริตหรือมีการสมยอมกันในการเสนอราคา
อรรถพล นั่น ทวนยาน
นายอรรถพล นันทวโนทยาน
นายวศิน สุรัตนชัยการ
นายเฉลียว บูคะธรรม
ประธานกรรมการ
กรรมการ
กรรมการ
สา
นายสุวิชชา มูสิจรัล
กรรมการ
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
9.6 ผู้เสนอราคาจะต้องยืนราคาไม่น้อยกว่า 180 วัน นับแต่วันยืนยันราคาสุดท้าย โดยภายในกําหนดยืน
ราคาผู้เสนอราคาต้องรับผิดชอบต่อราคาที่ได้เสนอไว้ โดยจะเพิกถอนการเสนอราคามิได้ และต้องจัดทํา หนังสือยืนยันราคาที่เสนอครั้งสุดท้าย
9.7 ในการพิจารณาผลการยื่นข้อเสนอครั้งนี้
ราชวิทยาลัยจุฬาภรณ์จุฬาภรณ์จะพิจารณาตัดสินโดยใช้เกณฑ์ เกณฑ์ราคาประกอบเกณฑ์อื่น โดยให้คะแนน ราคา 40 คะแนน และให้คะแนนเกณฑ์คุณภาพ 60 คะแนน รวม 100 คะแนน ดังนี้
จํานวนคะแนน
40 คะแนน
รายละเอียดการให้คะแนน
- ราคาที่ยื่นข้อเสนอ (Price) (คะแนนเต็ม 40 คะแนน)
จํานวนโดยระบบ e-GP - การพิจารณาเกณฑ์ด้านคุณภาพ (ข้อเสนอด้านเทคนิค) (คะแนนเต็ม 60 คะแนน)
2.1 ประสบการณ์ทํางาน/ผลงานที่ผ่านมา (คะแนนเต็ม 20 คะแนน)
20 คะแนน
คะแนนรวม หาก
เกิน 20 คะแนน ให้นับว่าได้ 20
คะแนน
มีการค้นพบ และรายงานช่องโหว่ตามระบบรายงานช่องโหว่ (CVE) ในระหว่างปี 2021 2026 โดยผู้เสนอราคาแนบ URL สําหรับตรวจสอบข้อมูล
คะแนนสําหรับ CVE CVSS Score High,Critical – 10 คะแนน ต่อรายงาน
คะแนนสําหรับ CVE CVSS Score Medium – 2 คะแนน ต่อรายงาน
2.2 บุคลากร/ผู้เชี่ยวชาญ (คะแนนเต็ม 30 คะแนน)
20 คะแนน
พิจารณาผู้เชี่ยวชาญที่มีประสบการณ์ด้านการทดสอบระบบ โดยพิจารณาจากระดับของ
คะแนนรวม หาก ประกาศนียบัตรสูงสุดจํานวน 2 ใบ อ้างอิงจากเอกสารเผยแพร่ของ หน่วยงานมาตรฐาน
เกิน 20 คะแนน เช่น สกมช (NCSA)
ให้นับว่าได้ 20 โดยประกาศนียบัตรระดับต้น ได้ 3 คะแนน ต่อใบประกาศนียบัตร
คะแนน
10 คะแนน
โดยประกาศนียบัตรระดับกลาง ได้ 5 คะแนน ต่อใบประกาศนียบัตร
โดยประกาศนียบัตรระดับสูง ได้ 10 คะแนน ต่อใบประกาศนียบัตร
พิจารณาผู้ที่ปรึกษาโครงการที่มีประสบการณ์ด้านความรู้ความปลอดภัยคอมพิวเตอร์ โดย
คะแนนรวม หาก | พิจารณาจากระดับของประกาศนียบัตรสูงสุดจํานวน 2 ใบ
เกิน 10 คะแนน โดยประกาศนียบัตรระดับมาตรฐาน ได้ 5 คะแนน ต่อใบประกาศนียบัตร ให้นับว่าได้ 10 โดยประกาศนียบัตรระดับสูง ได้ 10 คะแนน ต่อใบประกาศนียบัตร
คะแนน
อรรถพล นั้น ทวนยาน
นายอรรถพล นันทวโนทยาน
ประธานกรรมการ
(หั
นายวศิน สุรัตนชัยการ
กรรมการ
นายเฉลียว บูคะธรรม
กรรมการ
M
นายสุวิชชา มูสิจรัล
กรรมการ
Dess
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
2.3 ข้อเสนอเพิ่มเติม (รวมคะแนนเต็ม 10 คะแนน) โดยผู้เสนอราคาออกหนังสือรับรองข้อเสนอพร้อม รายละเอียดข้อเสนอพร้อมการยื่นเสนอราคา
หมายเหตุ รวมแล้วคะแนน หากเกิน 10 คะแนน ให้นับว่าได้ 10 คะแนน
5 คะแนน
5 คะแนน
2 คะแนน
2 คะแนน
แพลตฟอร์มสําหรับเรียนรู้และฝึกทักษะด้านความมั่นคงปลอดภัยไซเบอร์ ในรูปแบบ Online Training Platform (ในรูปแบบภาษาไทย) ระยะเวลา 1 ปี สําหรับ 2 Users การฝึกอบรมระบบความปลอดภัยขั้นพื้นฐาน พร้อมสอบใบรับรอง จํานวน 1 รายการ สถาบัน EC - Coucil ในหัวข้อ Certified Ethical Hacker ให้แก่บุคลากรราชวิทยาลัยจุฬาภรณ์ จํานวน 2 ท่าน
การทดสอบระบบ Phishing Simulation
มีทีมงานที่ได้รับใบรับรองทางด้าน incident response เช่น
GCIH (GIAC Certified Incident Handler Certification) eCIR (eLearnSecyurity Certified Incident Responder) - วงเงินในการจัดหา
งบประมาณในการจ้างทดสอบระบบคอมพิวเตอร์และแอปพลิเคชันในครั้งนี้ จํานวนเงิน 6,000,000,00
บาท (หกล้านบาทถ้วน) รวมภาษีมูลค่าเพิ่มแล้ว - แผนการทํางาน
คู่สัญญาต้องจัดทําแผนการทํางานมาให้ภายใน 30 วัน นับถัดจากวันลงนามในสัญญา โดยจัดทําแผนการ ทํางานตามเอกสารแนบท้าย เว้นแต่เป็นกรณีการเช่า สัญญาอายุไม่เกิน 90 วัน หรือสัญญาที่มีวงเงินไม่เกิน 500,000 บาท ทั้งนี้ แผนการทํางานดังกล่าวให้ถือเป็นเอกสารส่วนหนึ่งของสัญญา - เงื่อนไขการบอกเลิกสัญญา
พิจารณาตามหลักเกณฑ์และเงื่อนไขดังนี้
12.1 เมื่อล่วงเลยระยะเวลาไปเกิน 1 ใน 2 ของระยะเวลาตามแผนงานแล้ว คู่สัญญามีผลงานสะสมไม่ถึง ร้อยละ 25 ของวงเงินค่าพัสดุหรือค่าจ้าง โดยความล่าช้าเป็นความผิดของคู่สัญญา
12.2 เมื่อล่วงเลยระยะเวลาไปเกิน 1 ใน 2 ของระยะเวลาตามแผนงานแล้วปรากฏกรณีดังต่อไปนี้ (1) คู่สัญญามีผลงานประจําเดือนที่ตั้งไว้ไม่ถึงร้อยละ 50 ของแผนงานประจําเดือน และ
(2) ผลงานสะสมไม่ถึงร้อยละ 50 ของวงเงินค่าพัสดุหรือค่าจ้าง โดยความล่าช้าเป็นความผิด ของคู่สัญญา
12.3 เมื่อล่วงเลยระยะเวลาไปเกิน 3 ใน 4 ของระยะเวลาตามแผนงานแล้ว คู่สัญญามีผลงานไม่ถึงร้อย ละ 65 ของวงเงินค่าพัสดุหรือค่าจ้าง โดยความล่าช้าเป็นความผิดของคู่สัญญา
อรรถพล นั้น ทวนยาน
మీ
10EW
นายอรรถพล นันทวโนทยาน
นายวศิน สุรัตนชัยการ
นายเฉลียว บูคะธรรม
นายสุวิชชา มูสจรัล
ประธานกรรมการ
กรรมการ
กรรมการ
กรรมการ
อ
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
12.4 เมื่อครบกําหนดส่งมอบตามสัญญา ผลงานสะสมน้อยกว่าร้อยละ 85 ของวงเงินค่าพัสดุหรือค่าจ้าง 12.5 เมื่อครบกําหนดส่งมอบตามสัญญา หากสัญญาหรือข้อตกลงมีจํานวนค่าปรับจะเกินร้อยละ 10 ของ วงเงินค่าพัสดุหรือค่าจ้าง ให้ดําเนินการตามหนังสือคณะกรรมการวินิจฉัยปัญหาการจัดซื้อจัดจ้างและการบริหาร พัสดุภาครัฐ ด่วนที่สุด ที่ กค (กวจ) 0405.2/ว 83 ลงวันที่ 22 กุมภาพันธ์ 2562 เรื่อง การซ้อมความเข้าใจการ บอกเลิกสัญญาหรือข้อตกลง ตามระเบียบกระทรวงการคลังว่าด้วยการจัดซื้อจัดจ้างและการบริหารพัสดุภาครัฐ
พ.ศ. 2560 ข้อ 183
หากปรากฏว่า เข้าเงื่อนไขกรณีหนึ่งกรณีใดตามข้อ 12.1 - ข้อ 12.5 หน่วยงานของรัฐควรใช้ดุลพินิจในการ พิจารณาบอกเลิกสัญญาตามมาตรา 103 วรรคหนึ่ง (2) แห่งพระราชบัญญัติการจัดซื้อจัดจ้างฯ
อรรถพล ฉันทวโนทยาน
40
นายอรรถพล นันทวโนทยาน นายวศิน สุรัตนชัยการ
นายเฉลียว บูคะธรรม
ประธานกรรมการ
กรรมการ
กรรมการ
ন
นายสุวิชชา มูสิจรัล
นางสาวอาจารีย์ ศุภธีระนนท์
กรรมการ
กรรมการ