จ้างทำของ/จ้างเหมาบริการระหว่างดำเนินการ

ประกวดราคาจ้างเหมาบริการตรวจสอบความมั่นคงปลอดภัยด้านเทคโนโลยีสารสนเทศ

สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย 69079411606
฿3,000,000 ปีงบ 2569 ประกาศ 31 ก.ค. 2569 กรุงเทพมหานคร
รายละเอียดการจ้าง

สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย (คปภ.) มีความประสงค์จะจัดจ้างบริการตรวจสอบความมั่นคงปลอดภัยด้านเทคโนโลยีสารสนเทศด้วยวิธีการทดสอบเจาะระบบ (Penetration Testing) ประจำปี 2569 เพื่อยกระดับความปลอดภัยของแพลตฟอร์มและบริการต่างๆ ให้สอดคล้องกับนโยบายความมั่นคงปลอดภัยและรองรับการเติบโตขององค์กรอย่างยั่งยืน

ขอบเขตงานหลักประกอบด้วยการทดสอบเจาะระบบงานจำนวนไม่น้อยกว่า 10 ระบบ และ Mobile Application ไม่เกิน 2 ระบบ โดยใช้การทดสอบแบบ Gray-Box ทั้งจากเครือข่ายภายในและภายนอก อ้างอิงมาตรฐานสากล เช่น OWASP Top 10 และ CWE/SANS Top 25 กระบวนการทดสอบแบ่งเป็น 3 ระยะ ได้แก่ การทดสอบครั้งแรก (Initial Test) การทดสอบซ้ำหลังแก้ไข (Revisit Test) และการติดตามผล (Follow-up Retest) นอกจากนี้ ผู้รับจ้างต้องดำเนินการตรวจสอบข้อมูลรั่วไหล (Compromised Credential) บน Dark Web, Dark Market และแหล่งข้อมูลอื่นๆ ด้วยเครื่องมือที่ได้รับลิขสิทธิ์ถูกต้อง (Commercial Tools)

โครงการนี้ยังกำหนดให้ผู้รับจ้างจัดเตรียมบุคลากรเพื่อสนับสนุนการทดสอบระบบเพิ่มเติม (On-demand) จำนวน 30 Man-days ตลอดระยะเวลาสัญญา โดยผู้เสนอราคาต้องมีทีมงานที่ประกอบด้วยผู้จัดการโครงการและผู้เชี่ยวชาญที่มีใบรับรองมาตรฐานสากล เช่น CISSP, CISA, OSCP หรือ CREST เพื่อให้มั่นใจว่าการดำเนินงานเป็นไปอย่างมืออาชีพและมีประสิทธิภาพสูงสุด

English summary

The Office of Insurance Commission (OIC) is seeking professional IT Security Audit services through Penetration Testing for the fiscal year 2026. The project aims to enhance the security posture of OIC’s digital platforms, identify vulnerabilities, and mitigate cyber threats. The scope includes Gray-Box penetration testing for at least 10 web systems and 2 mobile applications, adhering to OWASP Top 10 and CWE/SANS Top 25 standards. The testing process is divided into three phases: Initial Test, Revisit Test, and Follow-up Retest. Additionally, the service includes Dark Web monitoring for compromised credentials using commercial tools and providing 30 man-days of additional technical support. Bidders must provide a qualified team with international certifications such as CISSP, CISA, and OSCP. The project duration is 365 days with a 90-day warranty period.

สถานที่ดำเนินการ

สำนักงาน คปภ. เลขที่ 22/79 ถนนรัชดาภิเษก แขวงจันทรเกษม เขตจตุจักร กรุงเทพมหานคร

ข้อมูลเชิงลึกของโครงการ

AI วิเคราะห์

เป้าหมายโครงการ

  • เพื่อปรับปรุงระบบเทคโนโลยีสารสนเทศของสำนักงาน คปภ. ให้มีความมั่นคงปลอดภัยสูงขึ้นจากการทดสอบเจาะระบบ (Penetration Testing)
  • เพื่อประเมินสถานะความมั่นคงปลอดภัย ค้นหาช่องโหว่ และดำเนินการปิดกั้นช่องโหว่เพื่อป้องกันปัญหาที่อาจเกิดขึ้น
  • เพื่อลดความเสี่ยงและผลกระทบจากภัยคุกคามด้านไซเบอร์ทั้งจากภายในและภายนอกองค์กร
  • เพื่อสร้างความน่าเชื่อถือและความมั่นคงปลอดภัยที่เพียงพอในการรับมือกับภัยคุกคามทางไซเบอร์ในปัจจุบัน

ขอบเขตของงาน

  • จัดทำแผนงานและขั้นตอนการดำเนินงานโดยละเอียด (Gantt Chart) พร้อมระบุเครื่องมือที่ใช้
  • ดำเนินการทดสอบเจาะระบบ (Penetration Testing) แบบ Gray-Box จำนวนไม่น้อยกว่า 10 ระบบ ตามมาตรฐาน OWASP Top 10 หรือ CWE/SANS Top 25
  • ดำเนินการทดสอบเจาะระบบ Mobile Application (ถ้ามี) ไม่เกิน 2 ระบบ ตามมาตรฐาน OWASP Mobile Top 10
  • แบ่งระยะการทดสอบเป็น 3 ระยะ: 1. Initial Test, 2. Revisit Test และ 3. Follow-up Retest
  • ใช้การทดสอบทั้งแบบ Manual Test และ Automatic Test Tool
  • ตรวจสอบและค้นหาข้อมูลรั่วไหล (Compromised Credential) บน Dark Web, Dark Market, Hacker Community และแหล่งอื่นๆ โดยใช้ Commercial Tools
  • วิเคราะห์ความเสี่ยง ผลกระทบ และให้คำแนะนำในการแก้ไขช่องโหว่พร้อมจัดทำรายงานโดยละเอียด
  • ให้คำแนะนำกระบวนการ Backup และ Rollback ก่อนเริ่มการทดสอบ
  • สนับสนุนทรัพยากรบุคคลสำหรับการทดสอบเพิ่มเติม (Additional Man-days) จำนวนไม่น้อยกว่า 30 Man-days
  • ลงนามสัญญาเก็บรักษาความลับ (Non-Disclosure Agreement - NDA)

สิ่งที่ต้องส่งมอบ

  • งวดที่ 1: เอกสารแผนงานและขั้นตอนการดำเนินงาน (Gantt Chart) โดยละเอียด (ภายใน 30 วัน)
  • งวดที่ 2: รายงานผลการดำเนินงานทดสอบเจาะระบบระยะที่ 1 และ 2 สำหรับระบบงานไม่น้อยกว่า 5 ระบบ (ภายใน 180 วัน)
  • งวดที่ 3: รายงานผลการดำเนินงานทั้งหมดตามขอบเขตงาน รวมถึงผลการทดสอบ Dark Web และหลักฐานการดำเนินงานอื่นๆ (ภายใน 365 วัน)
  • รายงานสรุปผลการวิเคราะห์ความเสี่ยงและข้อเสนอแนะในรูปแบบเอกสารภาษาไทยและสื่ออิเล็กทรอนิกส์

ระยะเวลาดำเนินการ

  • ระยะเวลาดำเนินการ: 365 วัน นับถัดจากวันที่ลงนามในสัญญา
  • ระยะเวลารับประกันผลงาน: ไม่น้อยกว่า 90 วัน นับถัดจากวันที่ตรวจรับงานงวดสุดท้ายเสร็จสิ้น

คุณสมบัติผู้เสนอราคา

  • Eligibility Requirements: เป็นนิติบุคคลตามกฎหมายไทยที่จดทะเบียนเกิน 1 ปี และมีมูลค่าสุทธิของกิจการเป็นบวก หรือมีทุนจดทะเบียนไม่ต่ำกว่า 1,000,000 บาท (กรณีจดทะเบียนไม่ถึง 1 ปี) หรือมีวงเงินสินเชื่อ 1 ใน 4 ของงบประมาณโครงการ
  • Standards Compliance: ต้องใช้มาตรฐาน OWASP และ CWE/SANS ในการทดสอบ
  • Experience: มีผลงานประเภทเดียวกัน (การจัดการ/ตรวจสอบ/ทดสอบความมั่นคงปลอดภัยสารสนเทศ) ในวงเงินไม่น้อยกว่า 750,000 บาท อย่างน้อย 1 ผลงาน ภายในระยะเวลาไม่เกิน 3 ปี
  • Technical Capabilities: ต้องมีความสามารถในการใช้เครื่องมือตรวจสอบ Dark Web (Commercial Tools) เช่น Red Radar หรือเทียบเท่า
  • Personnel:
    • ผู้จัดการโครงการ (1 คน): ปริญญาตรีด้านคอมพิวเตอร์/IT, ประสบการณ์บริหารโครงการด้าน Security ไม่น้อยกว่า 5 โครงการ, มีใบรับรองกลุ่มบริหารความเสี่ยง (CISSP/CISA/CRISC/GCIH/CPSA) และกลุ่ม Pen Test (OSCP/OSCE3/CRTP/CRPT/CPTE) อย่างละ 1 ใบ
    • ผู้เชี่ยวชาญด้านการทดสอบเจาะระบบ (2 คน): ปริญญาตรีด้านคอมพิวเตอร์/IT, ประสบการณ์ Pen Test ไม่น้อยกว่า 2 ปี (อย่างน้อย 5 ผลงาน), มีใบรับรองด้าน Security อย่างน้อย 2 รายการ (เช่น CREST, OSCP, OSEP, OSWE, GMOB, GPEN, GXPN, GWAPT, eWPTX)

เกณฑ์การพิจารณา

  • พิจารณาโดยใช้เกณฑ์ประสิทธิภาพต่อราคา (Price Performance)
  • น้ำหนักคะแนนด้านราคา: ร้อยละ 35
  • น้ำหนักคะแนนด้านคุณภาพ: ร้อยละ 65 แบ่งเป็น:
    • จำนวนผลงานอ้างอิง (25 คะแนน): 6 ผลงานขึ้นไปได้คะแนนเต็ม
    • คุณสมบัติผู้จัดการโครงการ (10 คะแนน): ประสบการณ์ 10 ปีขึ้นไปได้คะแนนเต็ม
    • จำนวนผู้เชี่ยวชาญด้าน Pen Test (30 คะแนน): 5 คนขึ้นไปได้คะแนนเต็ม

ข้อกำหนดทางเทคนิค

  • การทดสอบแบบ Gray-Box (ให้ข้อมูลบางส่วนแก่ผู้ทดสอบ)
  • มาตรฐานการทดสอบ: OWASP Top 10, OWASP Mobile Top 10, CWE/SANS Top 25
  • เครื่องมือตรวจสอบ Dark Web: ต้องรองรับการแจ้งเตือน Real-time (Email, Webhook, Line) และตรวจสอบข้อมูล PII ตามกฎหมาย PDPA
  • การทดสอบต้องครอบคลุมทั้ง Network Scanning และ Vulnerability Assessment
  • รองรับการทดสอบทั้งจากภายใน (Internal) และภายนอก (External) เครือข่าย

เงื่อนไขสัญญา

  • การจ่ายเงินแบ่งเป็น 3 งวด (10%, 40%, 50%)
  • ค่าปรับรายวันกรณีส่งมอบงานล่าช้า: ร้อยละ 0.1 ของวงเงินค่าจ้างทั้งหมดต่อวัน
  • ต้องทำสัญญา NDA เพื่อรักษาความลับของข้อมูลสำนักงาน คปภ.
  • สำนักงาน คปภ. มีสิทธิ์ใช้ผลงานหรือรายงานส่วนหนึ่งส่วนใดได้แม้การตรวจรับยังไม่เสร็จสมบูรณ์

คำถามที่พบบ่อย (FAQ)

  • Q: การทดสอบแบบ Gray-Box คืออะไร?
    A: คือการทดสอบที่ผู้ทดสอบจะได้รับข้อมูลบางส่วนของระบบ เช่น บัญชีผู้ใช้งาน หรือแผนผังระบบ เพื่อจำลองสถานการณ์การโจมตีจากผู้ที่มีสิทธิ์เข้าถึงระบบบางส่วน
    • Q: มาตรฐาน OWASP Top 10 สำคัญอย่างไรในการทดสอบนี้?
      A: เป็นมาตรฐานสากลที่ระบุถึงความเสี่ยงด้านความปลอดภัยที่สำคัญที่สุด 10 อันดับแรกของเว็บแอปพลิเคชัน เพื่อให้การทดสอบครอบคลุมช่องโหว่ที่พบบ่อยและอันตรายที่สุด
    • Q: การตรวจสอบ Dark Web ครอบคลุมข้อมูลประเภทใดบ้าง?
      A: ครอบคลุมการรั่วไหลของบัญชีผู้ใช้งาน (Credentials), ข้อมูลส่วนบุคคล (PII) และข้อมูลสำคัญขององค์กรบน Dark Web, Dark Market และ Hacker Community
    • Q: หากพบช่องโหว่ในระยะที่ 1 ผู้รับจ้างต้องทำอย่างไร?
      A: ต้องจัดทำรายงานวิเคราะห์ความเสี่ยงและข้อเสนอแนะในการแก้ไข เพื่อให้หน่วยงานนำไปปรับปรุงก่อนจะทำการทดสอบซ้ำในระยะที่ 2 (Revisit Test)
    • Q: Man-days จำนวน 30 วันมีไว้เพื่อวัตถุประสงค์ใด?
      A: เพื่อรองรับความยืดหยุ่นในการทดสอบระบบงานอื่นๆ เพิ่มเติมที่อาจเกิดขึ้นนอกเหนือจาก 10 ระบบหลักที่ระบุไว้ใน TOR
    • Q: ใบรับรอง (Certificate) ของบุคลากรจำเป็นต้องมีรุ่นใดบ้าง?
      A: ต้องเป็นใบรับรองมาตรฐานสากล เช่น CISSP สำหรับผู้จัดการโครงการ และ OSCP หรือ CREST สำหรับผู้เชี่ยวชาญด้านการเจาะระบบตามที่ระบุในเงื่อนไข
    • Q: การแจ้งเตือนจากเครื่องมือ Dark Web Monitoring ต้องเป็นรูปแบบใด?
      A: ต้องรองรับการแจ้งเตือนแบบ Real-time ผ่านช่องทาง Email, Webhook, API หรือ Line
    • Q: หากระบบไม่รองรับการใช้งานจากภายนอก ต้องทดสอบอย่างไร?
      A: หากระบบไม่รองรับผู้ใช้งานภายนอก จะดำเนินการทดสอบเฉพาะจากเครือข่ายภายในสำนักงาน คปภ. เท่านั้น
    • Q: รายงานผลการทดสอบต้องจัดทำเป็นภาษาใด?
      A: ต้องจัดทำเป็นภาษาไทย ทั้งในรูปแบบเอกสารและสื่ออิเล็กทรอนิกส์
    • Q: ระยะเวลารับประกันผลงาน 90 วันครอบคลุมถึงอะไรบ้าง?
      A: ครอบคลุมความถูกต้องของรายงานและการให้คำปรึกษาต่อเนื่องหลังจากตรวจรับงานงวดสุดท้ายเสร็จสิ้น

เอกสารขอบเขตงาน (TOR) ฉบับเต็ม

ขอบเขตของงาน(Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ
ดวยวิธีการทดสอบเจาะระบบ ประจำป ๒๕๖๙
๑. หลักการและเหตุผล
เนื่องจากในปจจุบัน สำนักงานคณะกรรมการกำกับและสงเสริมการประกอบธุรกิจประกนั ภัย (คปภ.) มีการ พัฒนาและใหบริการแพลตฟอรมหนวยงานตางๆ และผูใชงานทั่วไปเปนจำนวนมาก แพลตฟอรมและบริการตางๆ ดังกลาวจำเปนที่จะตองไดรับการพัฒนาและปรับปรุงอยางตอเนื่อง ใหตอบสนองความตองการทางธุรกิจ และการ เปลี่ยนแปลงตางๆ ที่เกิดขึ้น โดยคำนึงถึงความตอเนื่องในการใหบริการและความมั่นคงปลอดภัยของระบบ สำนกังาน คปภ.
เพื่อเตรียมความพรอมรองรับการเติบโตอยางยั่งยืน ในการบรรลุวัตถุประสงคดังกลาวจึงจำเปนตองจัดใหมี การจางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศดวยวิธีการทดสอบเจาะระบบ (Penetration Testing) ในการบริหารจัดการ ทดสอบการเจาะระบบสำนักงาน คปภ. เพื่อใหสอดคลองตามนโยบาย ดานความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ ทั้งน้สีายเทคโนโลยีสารสนเทศตระหนักถึงความสำคัญของความ ปลอดภัยของระบบภายใน สำนักงาน คปภ. เพื่อรองรับการใหบริการที่มีประสิทธิภาพและปลอดภัย ซึ่งมีบทบาท สำคญั ตอการดำเนินกิจกรรมตางๆ ภายในและภายนอกหนวยงานเปนอยางมาก อีกทั้งลดความเสี่ยงและผลกระทบที่ อาจเกิดข้นึจากภัยคุกคามดานไซเบอรทั้งจากภายในและภายนอก ใหสามารถดำเนินตอไปอยางมเีสถียรภาพ
๒. วัตถุประสงค
๒.๑. เพื่อใหเกิดการปรับปรุงระบบเทคโนโลยีสารสนเทศของ สำนักงาน คปภ. จากการทดสอบเจาะระบบ (Penetration Testing) ใหมีความมั่นคงปลอดภัยที่สูงขึ้น
๒.๒. เพื่อประเมนิสถานะความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศเพื่อประเมินชองโหวและการทำการปด ก้นัชองโหวที่คนพบขึ้นเพื่อปองกันไมใหเกิดปญ หา
๒.๓. เพื่อลดความเสี่ยงและผลกระทบที่เกิดขึ้นที่อาจเกิดขึ้นจากภัยคุกคามดานไซเบอรทั้งจากภายในและ ภายนอก
๒.๔. เพื่อใหระบบเทคโนโลยีสารสนเทศของ สำนักงาน คปภ. เกิดความนาเชื่อถือและมีความมั่นคงปลอดภัยที่ เพียงพอตอการรับมือกบั ภัยคุกคามดานไซเบอร
๓. คุณสมบัติของผเูสนอราคา
๓.๑. ตองมคีวามสามารถตามกฎหมาย
๓.๒. ตองไมเปนบุคคลลมละลาย
๓.๓. ตองไมอยูระหวางเลิกกิจการ
๓.๔. ตองไมเปนบุคคลซึ่งอยูระหวางถูกระงับการยื่นขอเสนอหรือทำสัญญากับหนวยงานของรัฐไวชั่วคราว เนื่องจากเปนผูที่ไมผานเกณฑการประเมินผลงานปฏิบัติงานของผูประกอบการตามระเบียบที่

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 1 จาก 11
รัฐมนตรีวาการกระทรวงการคลังกำหนดตามที่ประกาศเผยแพรในระบบเครือขายสารสนเทศของ กรมบัญชีกลาง
๓.๕. ตองไมเปนบุคคลซึ่งถูกระบุชื่อไวในบัญชีรายชื่อผูทิ้งงานและไดแจงเวียนชื่อใหเปนผูท ิ้งงานของหนวยงาน ของรฐัในระบบเครือขายสารสนเทศของกรมบญั ชีกลาง ซึ่งรวมถึงนิติบุคคลที่ผูทิ้งงานเปนหุนสวนผูจัดการ กรรมการผูจัดการ ผูบรหิาร ผูมอีำนาจในการดำเนินงานในกิจการของนิติบุคคลนั้นดวย
๓.๖. ตองมีคุณสมบัติและไมมีลักษณะตองหามตามที่คณะกรรมการนโยบายการจัดซื้อจัดจางและการบริหาร พัสดุภาครัฐกำหนดในราชกิจจานุเบกษา
๓.๗. ตองไมเปนผูมีผลประโยชนรวมกันกับผูเสนอราคารายอื่นที่เขายื่นขอเสนอใหแกสำนักงาน คปภ. ณ วันยื่น ขอเสนอ หรือไมเปนผูกระทำการอันเปนการขัดขวางการแขงขันอยางเปนธรรม
๓.๘. ตองเปนนิติบุคคลตามกฎหมายที่จดทะเบียนในประเทศไทย ซึ่งมีอาชีพรับจางพัฒนาระบบเทคโนโลยี สารสนเทศ โดยมหีลักฐานการจดทะเบียนซึ่งกรมพัฒนาธุรกจิการคา กระทรวงพาณิชยออกให ๓.๙. ตองไมเปนผูไดรับเอกสิทธิ์หรือความคุมกัน ซึ่งอาจปฏิเสธไมยอมขึ้นศาลไทย เวนแตรัฐบาลของผูยื่น ขอเสนอราคาไดมีคำสั่งใหสละเอกสิทธ์แิละความคุมกันเชน วานั้น
๓.๑๐. ผูเสนอราคาตองลงทะเบยีนในระบบจัดซ้ือจัดจางภาครัฐดวยอิเล็กทรอนิกส(Electronic Government Procurement : e-GP) ของกรมบัญชีกลาง
๓.๑๑. กรณีผูยื่นขอเสนอเปนนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทย ซึ่งไดจดทะเบียนเกินกวา ๑ ป ตองมีมูลคา สุทธิของกิจการ จากผลตางระหวางสินทรัพยสทุ ธิหักดวยหนี้สินสุทธิที่ปรากฎในงบแสดงฐานะการเงนิ ที่มี การตรวจรบัรองแลว ซ่งึจะตองแสดงคาเปนบวก ๑ ปสุดทายกอนวันยื่นขอเสนอ
๓.๑๒. กรณีผูยื่นขอเสนอเปนนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทย ซึ่งยังไมมีการรายงานงบแสดงฐานะการเงนิ กบักรมพัฒนาธุรกิจการคา จะพิจารณาการกำหนดมูลคา ของทุนจดทะเบียน โดยผูยื่นขอเสนอจะตองมีทุน จดทะเบียนไมต่ำกวา ๑,๐๐๐,๐๐๐ บาท (หน่งึลานบาทถวน)
๓.๑๓. กรณีที่ผูยื่นขอเสนอไมมีมลูคาสุทธิของกิจการหรือทุนจดทะเบยีนหรือมีแตไมเพียงพอที่จะเขายื่นเสนอ ผู ยื่นขอเสนอสามารถขอวงเงินสินเชื่อ โดยตองมีวงเงินสินเชื่อ ๑ ใน ๔ ของมูลคางบประมาณโครงการ หรือ รายการที่ยื่นขอเสนอในแตละครั้ง (สินเชื่อที่ธนาคารภายในประเทศหรือบริษัทเงินทุนหรือบริษัทเงินทุน หลักทรัพยท ่ไีดรับอนุญาตใหประกอบกิจการเงินทุนเพื่อการพาณิชยและประกอบธุรกิจการคาประกันตาม ประกาศของธนาคารแหงประเทศไทย ตามรายชื่อบริษัทเงินทุนที่ธนาคารแหงประเทศไทยแจงเวียนให ทราบ โดยพิจารณาจากยอดเงินรวมของวงเงินสินเชื่อที่สำนักงานใหญรับรอง หรือที่สำนักงานสาขารับรอง (กรณไีดรับมอบอำนาจจากสำนักงานใหญ) ซ่งึออกใหแกผูยื่นขอเสนอ นับถึงวันยื่นขอเสนอไมเกิน ๙๐ วัน)
๓.๑๔. ผูเสนอราคาตองยื่นเสนอผลงานประเภทเดียวกันกับงานที่จะวาจางหรือเปนผลงานเกี่ยวกับ การจัดการ หรือ การตรวจสอบ หรือ การทดสอบ ดานความมั่นคงความปลอดภัยระบบสารสนเทศ ในวงเงินไมนอย กวา ๗๕๐,๐๐๐.๐๐ บาท (เจ็ดแสนหาหมื่นบาทถวน) รวมภาษีมูลคาเพิ่ม อยางนอย ๑ ผลงาน ภายใน ระยะเวลาไมเกิน ๓ ปโดยใหยื่นหลักฐานผลงานที่แลวเสร็จซึ่งไดส งมอบและตรวจรับเปนที่เรียบรอย นับ จนถึงวันยื่นเอกสารเสนอราคา ในรูปแบบหนังสือรับรอง หรือ สำเนาสัญญาสั่งจาง หรือสำเนาใบสั่งจาง จากผูซื้อหรือผูจาง หรือหลักฐานอยางหนึ่งอยางใดที่สามารถแสดงผลงานและประสบการณที่ผานมาโดย

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 2 จาก 11
ผลงานอางอิงตองเปนผลงานที่เปนคูสัญญาโดยตรงกับสวนราชการ หนวยงานรัฐ หรอื เอกชนที่สำนักงาน คณะกรรมการกำกับและสงเสริมการประกอบธุรกิจประกันภัย (สำนักงาน คปภ.) เชื่อถือได ๓.๑๕. กรณีผูยื่นขอเสนอเปนผูประกอบการฯ (SMEs) ใหแนบสำเนาใบขึ้นทะเบียนผูประกอบการ วิสาหกจิขนาดกลาง และขนาดยอม (SMEs)
๔. ขอกำหนดทั่วไป
๔.๑. การบริหารงาน
๔.๑.๑. ผูเสนอราคาตองเสนอแผนงานและขั้นตอนการดำเนินงานใหครอบคลุมโครงการโดยนำเสนอ แผนงานตั้งแตเริ่มตนจนถึงสิ้นสุดการดำเนินงานโดยละเอียดในรูปแบบ Gantt Chart รวมถึง แนวทาง/วิธีการ เครื่องมือที่ใชในการทดสอบ ตอสำนักงาน คปภ. เปนลายลักษณอักษร
๔.๑.๒. ผูเสนอราคาตองเสนอโครงสรางการทำงานและบุคลากร ตามขอ ๔.๑.๓ โดยมีรายละเอียดอยาง นอย ดังตอไปนี้
(๑) ชื่อ-นามสกุล
(๒) หมายเลขโทรศัพท และอีเมลที่สามารถติดตอได
(๓) ประวัติการศึกษา/ฝกอบรม
(๔) ประวัติการทำงาน
(๕) ตำแหนงและความรับผดิชอบในโครงการนี้
๔.๑.๓. ผูเสนอราคาตองจัดใหมีบุคลากรที่มีคุณสมบัติและจำนวนตามที่กำหนดเปนอยางนอย การเสนอ บุคลากรไมครบถวนตามขอกำหนด หรือมีคุณสมบัติของบุคลากรที่นำเสนอรายใดรายหนึ่ง ไม ถูกตองตามหลักเกณฑที่กำหนดถือวาไมผานเกณฑการพิจารณา โดยโครงสรางของบุคลากร ตอง ประกอบไปดวยบุคลากรที่มีบทบาทดังนี้
ความมั่นคงความปลอดภัย ระบบ
จำนวน
อยาง
ตำแหนงงาน วุฒิการศึกษา ประสบการณทำงาน นอย
(คน)
(๑) ผูจัดการ
โครงการ
จบการศึกษาไมต่ำกวาระดับปริญญาตรีเปนอยางนอย ในสาขาวิศวกรรมคอมพิวเตอร

วิทยาศาสตรคอมพวิเตอร เทคโนโลยี  สารสนเทศ สารสนเทศศาสตรการบรหิารจัดการ หรือสาขาที่เก่ยีวของ
• มีประสบการณเปนผูจัดการโครงการ
หรือที่ปรึกษาเกี่ยวของกับการจัดการ การตรวจสอบ หรือ การทดสอบ ดาน

สารสนเทศ ไมนอยกวา ๕ โครงการ• ไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดานความมั่นคง

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 3 จาก 11
จำนวน
อยาง
ตำแหนงงาน วุฒิการศึกษา ประสบการณทำงาน นอย
(คน)
ปลอดภัยสารสนเทศตามขอบเขตงานขอ
๔.๑.๔.๑ พรอมแนบหลักฐานประกอบ
(๒)
ผูเชี่ยวชาญ
ดานการ
ทดสอบเจาะ
ระบบ
จบการศึกษาไมต่ำกวาระดับปริญญาตรีเปนอยางนอย ในสาขาวิศวกรรมคอมพิวเตอรวิทยาศาสตรคอมพวิเตอรเทคโนโลยี

สารสนเทศ หรือสาขาที่เกี่ยวของ

• มีประสบการณทดสอบเจาะระบบ  

สารสนเทศไมนอยกวา ๒ ป อยางนอย ๕ ผลงาน

• ไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดานความมั่นคงปลอดภัยสารสนเทศตามขอบเขตงานขอ ๔.๑.๕.๑ พรอมแนบหลักฐานประกอบ

๔.๑.๔. ผูจัดการโครงการที่เสนอมาตองมีใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดาน ความมั่นคงปลอดภัยสารสนเทศ รายละเอียดดังนี้
๔.๑.๔.๑. ผูจัดการโครงการตองไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ ทุกกลุมรายการดังตอไปนี้
๔.๑.๔.๑.๑. ประกาศนียบัตรในกลมุ บริหารจัดการความเสี่ยง อยางนอย ๑ รายการ ดังตอไปนี้
๔.๑.๔.๑.๑.๑. Certified Information Systems Security Professional
(CISSP)
๔.๑.๔.๑.๑.๒. Certified Information Systems Auditor (CISA)
๔.๑.๔.๑.๑.๓. Certified in Risk and Information Systems Control
(CRISC)
๔.๑.๔.๑.๑.๔. GIAC Certified Incident Handler (GCIH)
๔.๑.๔.๑.๑.๕. CREST Practitioner Security Analyst (CPSA)
๔.๑.๔.๑.๒. ประกาศนียบัตรในกลมุ การทดสอบการเจาะระบบ อยางนอย ๑ รายการ ดังตอไปนี้
๔.๑.๔.๑.๒.๑. Offensive Security Certified Professional (OSCP)
๔.๑.๔.๑.๒.๒. OffSec Certified Expert 3 (OSCE3)
๔.๑.๔.๑.๒.๓. Certified Red Team Professional (CRTP)
๔.๑.๔.๑.๒.๔. CREST Registered Penetration Tester (CRPT)

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 4 จาก 11
๔.๑.๔.๑.๒.๕. Certified Penetration Testing Engineer (CPTE)
๔.๑.๕. ผูเชี่ยวชาญดานการทดสอบเจาะระบบทเสนอมาตองมีใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน ่ี (Certificate) ดานความมั่นคงปลอดภัยสารสนเทศ รายละเอียดดังนี้
๔.๑.๕.๑. ผูเชี่ยวชาญดานการทดสอบเจาะระบบตองไดรับใบประกาศนียบัตรรับรองคุณวุฒิ มาตรฐาน (Certificate) เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศอยางนอย 2 รายการ
ดังตอไปนี้
๔.๑.๕.๑.๑. CREST Registered Penetration Tester
๔.๑.๕.๑.๒. Offensive Security Certified Professional (OSCP)
๔.๑.๕.๑.๓. Offensive Experienced Pentester (OSEP)
๔.๑.๕.๑.๔. Offensive Security Web Expert (OSWE)
๔.๑.๕.๑.๕. GMOB (GIAC Mobile Device Security Analyst)
๔.๑.๕.๑.๖. GPEN (GIAC Penetration Tester)
๔.๑.๕.๑.๗. GXPN ( GIAC Exploit Researcher and Advanced Penetration
Tester)
๔.๑.๕.๑.๘. GWAPT (GIAC Web Application Penetration Tester)
๔.๑.๕.๑.๙. eWPTX (eLearnSecurity Web Application Penetration Tester
eXtreme)
๔.๑.๖. บุคลากรที่เขาปฏิบตั หิ นาที่ในแตละตำแหนงงานตามขอกำหนด ๔.๑.๓ จะตองเปนบุคคลเดียวกบั รายชื่อที่ปรากฏในเอกสารขอเสนอโครการ กรณีที่ผูเสนอราคาตองการเปลี่ยนแปลงบุคลากรใน โครงการ ใหแจงตอสำนักงาน คปภ. เพื่อทราบกอนการเปลี่ยนแปลงอยางนอย ๗ วันทำการ โดย บุคคลที่มาทดแทนจะตองมีคณุ สมบัติไมนอยกวาขอกำหนด ๔.๑.๓
๔.๑.๗. บุคลากรตำแหนงผูเชี่ยวชาญดานการทดสอบเจาะระบบจะตองเปนผูดำเนินการหลักในการ ทดสอบ และในกรณีที่บุคลากรตำแหนงงานผูเชี่ยวชาญดานการทดสอบเจาะระบบ มีมากกวา ๒
คน ใหบุคลากรที่มีจำนวนใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) เกี่ยวกับความ มั่นคงปลอดภยัสารสนเทศ ตามขอกำหนด ๔.๑.๕.๑ สูงที่สุด เปนผูดำเนินการหลกัในการทดสอบ เจาะระบบ
๕. รายละเอียดและขอบเขตของงาน
ดำเนินการตรวจสอบ วิเคราะหและใหคำแนะนำในการปรบั ปรุงดานระบบการรักษาความปลอดภัย ของ ระบบเครือขายและระบบคอมพิวเตอรของสำนักงาน คปภ. โดยจะตองครอบคลุมขอบเขตการดำเนินงาน ดังนี้ ๕.๑. จัดทำแผนงานและข้นัตอนการดำเนินงานตามขอกำหนด ๔.๑.๑
๕.๒. ดำเนินการทดสอบเจาะระบบงาน ของสำนักงาน คปภ. ตามมาตรฐานที่เปนปจจุบันของ OWASP Top ๑๐ Web Application Security Risks หรอื CWE/SANS TOP ๒๕ Most Dangerous Software Errors หรือ มาตรฐานอื่นที่สำนักงาน คปภ. กำหนด โดยดำเนินการจากเครือขายภายนอกและภายใน สำนักงาน

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 5 จาก 11
คปภ. แบบ Gray-Box จำนวนไมนอยกวา ๑๐ ระบบ ตามที่สำนักงาน คปภ. กำหนด (กรณีระบบที่ สำนักงาน คปภ. กำหนดไมรองรับผูใชงานจากภายนอก ไมตองทำการทดสอบจากเครือขายภายนอก สำนักงาน คปภ.)
๕.๓. ตามขอกำหนด ๕.๒ กรณีระบบทีส่ ำนักงาน คปภ. กำหนด รองรับการใชงานผาน Mobile Application ใหดำเนินการทดสอบเจาะระบบตามมาตรฐาน OWASP Mobile Top ๑๐ แบบ Gray-Box ทั้งนี้ระบบท่ี รองรับการใชงานผาน Mobile Application มีจำนวนไมเกิน ๒ ระบบงาน
๕.๔. ดำเนินการทดสอบเจาะระบบ โดยแบงเปน ๓ ระยะ ดังนี้
๕.๔.๑. ระยะท่ี๑ ดำเนินการทดสอบเจาะระบบครั้งที่ ๑ (Initial Test)
๕.๔.๒. ระยะท่ี๒ ดำเนินการทดสอบเจาะระบบซ้ำหลังจากปรบั ปรุงแกไขจุดออน หรือ ชองโหวจากระยะ ที่ ๑ (Revisit Test)
๕.๔.๓. ระยะที่ ๓ ในกรณีผลการทดสอบเจาะระบบจากระยะที่ ๒ ยังพบจุดออน หรือ ชองโหวให ดำเนินการทดสอบเจาะระบบซ้ำหลังจากปรับปรุงแกไขจุดออน หรือ ชองโหวจากระยะที่ ๒ (Follow-up Retest)
๕.๕. ในการดำเนินการทดสอบเจาะระบบ (Penetration Testing) ผูรับจางตองใชการทดสอบและวิเคราะห ดวยตัวบุคคลเองดวย (Manual Test) และสามารถดำเนินการรวมกับการใชเครื่องมืออัตโนมัติ (Automatic Test tool) ไดโดยตองแจงเครื่องมือที่ใชทดสอบและผลกระทบที่จะเกิดขึ้น ซึ่งอาจ ดำเนินการทดสอบดงันี้
๕.๕.๑. การคนหาชองทางการเขาถึงระบบจากเครือขายภายนอกและภายใน (Network Scanning) ๕.๕.๒. การคนหาชองโหว (Vulnerability Assessment) หรือทดสอบดวยวิธีการอื่นที่ดีกวา ตามที่ สำนกังาน คปภ. กำหนด
๕.๖. ดำเนินการตรวจสอบและคนหา Compromised Credential บน Dark Web ควบคูกับการทดสอบเจาะ ระบบ เพื่อประเมินและพิสูจนวาระบบของสำนักงาน คปภ. มีความปลอดภัยจาก Compromised Credential ที่อาจรั่วไหล โดยใชเครื่องมือหรือแพลตฟอรมที่ถูกลขิสทิธิ์(Commercial Tools) พรอมทั้ง ตองแจงช่อืโปรแกรมหรือเครื่องมือ ซึ่งตองมีคุณสมบตัิอยางนอยดังตอไปนี้red radar
๕.๖.๑. สามารถตรวจสอบการรั่วไหลของขอมูลจากแหลงขอมูลภายนอก (Data Sources) ที่เทียบเทา หรอื ดกีวาแหลงขอมูลตอไปนี้เปนอยางนอย
▪ Dark Web
▪ Dark Market
▪ Hacker Community
▪ Breach Forum
▪ GitHub หรือ GitLab
๕.๖.๒. รองรับการตั้งคาการแจงเตอืน (Notification) ในระดับรายวัน,รายสัปดาห,รายเดือน,รายไตรมาส และรายป ได โดยรองรับการสงการแจงเตือนไดโดยทันที (Real-time Alert) ผาน Email, Webhook, API และ Line ได

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 6 จาก 11
๕.๖.๓. รองรับการตรวจสอบขอมูลในรูปแบบ keyword และ personal identity (email address) และ url/domain ได
๕.๖.๔. รองรับการตรวจสอบขอมูลสวนบุคคล (PII) สอดคลองตามพระราชบัญญัติคุมครองขอมูลสวน บุคคล (PDPA) ได
๕.๗. ดำเนินการวิเคราะหความเสี่ยงและผลกระทบของชองโหวที่ตรวจพบ เสนอแนะนำวิธีการแกไขหรือลด ความเสี่ยงหรือวิธีการปองกัน พรอมดำเนินการจัดทำรายงานการวิเคราะห พรอมขอเสนอแนะแบบ ละเอียด ใหครอบคลุมผลการทดสอบเจาะระบบทั้งระยะที่ ๑ และระยะที่ ๒ ทั้งหมด
๕.๘. ใหคำแนะนำกระบวนการสำรองขอมูล (Backup) และกูขอมูลคืน (Rollback) กอนทำการทดสอบเจาะ ระบบ (Penetration Testing) รวมถึงผลกระทบอื่นที่อาจเกิดขึ้นกับ สำนักงาน คปภ ๕.๙. เพื่อรองรับความยืดหยุนในการบริหารจัดการงานทดสอบระบบความมั่นคงปลอดภัยของระบบเทคโนโลยี สารสนเทศ ตลอดระยะเวลาของสัญญารวมถึงตลอดระยะเวลารับประกัน ผูรับจางตองจัดเตรียม ทรัพยากรบุคลากรเพื่อรองรับการทดสอบเจาะระบบ (Penetration Testing) สำหรับระบบงานอ่ืน เพิ่มเติมที่อยูนอกเหนือจากระบบหลักที่กำหนดไวใน TOR ขอ ๕.๒ และ ๕.๓ โดยสนับสนุนการดำเนินงาน ในลักษณะของ man-day รวมจำนวนไมนอยกวา ๓๐ man-days ภายใตขอบเขตงาน และมาตรฐานการ ทดสอบเดียวกันกับที่ระบุไวใน TOR ขอ ๕.๒ และ ๕.๓
๕.๑๐. ผูไดรับมอบอำนาจจากผูยื่นขอเสนอตองลงนามในสัญญาใหเก็บรักษาขอมูลไวเปนความลับของสำนักงาน คปภ. (Non-Disclosure Agreement) โดยตองรักษาความลับของขอมูลในการดำเนินงาน ขอมูลโปรแกรมคอมพิวเตอร เอกสาร หรือวัสดุใด ๆ ไมวาจะอยูในรูปแบบใด ซึ่งผูยื่นขอเสนอไดรับจาก สำนักงาน คปภ. เพื่อเปนขอมูลในการทำงานตามสัญญานี้ ผูยื่นขอเสนอตกลงรักษาไวเปนความลับ ผูยื่น ขอเสนอจะไมกระทำเองหรือรวมกับบุคคลใด ในการนำขอมูลไปใชไมวาเพื่อวัตถุประสงคใด ๆ หรือ เปดเผย หรือเผยแพรขอมูลไมวาโดยวิธีการใดๆ เวนแตจะไดรับความยินยอมเปนลายลักษณอักษรจาก สำนักงาน คปภ. หากปรากฎวาความลับเกี่ยวกับงานจางดังกลาวลวงรูไปถึงบุคคลอื่นซึ่งไมใชบุคคลผูมี หนาที่เกี่ยวของ โดยความบกพรอง โดยการกระทำ หรืองดเวนการกระทำการใด ๆ ของผูยื่นขอเสนอหรือ เจาหนาที่ของผูยื่นขอเสนอ โดยประกาศที่นาจะเกิดความเสียหายแกผูวาจาง บริษัทประกันภัย ผูเอา ประกันภัย หรือผูหนึ่งผูใด ผูยื่นขอเสนอมีหนาที่ตองรับผิดชอบและแกไขขอผิดพลาดที่เกิดขึ้นใหเปนที่ เรียบรอยโดยเร็วที่สุด รวมถึงชดใชคาเสียหายใหแกผูวาจางและผูเสียหายอื่น ทั้งนี้หากผูวาจางพิจารณา แลวเปนความผิดรายแรง ผูวาจางจะทำการดำเนินคดีตามที่กฎหมายบัญญัติโทษไวสูงสุด
๕.๑๑. ผูเสนอราคาตองนำเสนอรูปแบบรายงานผลการทดสอบ เพื่อขออนุมัติกอนการดำเนินการทดสอบ ทั้งนี้ สำนักงาน คปภ. มีสิทธิในการปรับเปล่ยีนรูปแบบรายงานผลที่ตองการไดตามที่ สำนักงาน คปภ. กำหนด
๖. หลักเกณฑและสิทธิในการพิจารณาขอเสนอ
๖.๑. ผูเสนอราคาตองตอบรับและตกลงเงื่อนไขการตามเอกสารเขตงานโดยการทำ Statement of Compliance

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 7 จาก 11
๖.๒. รายละเอียดตาง ๆ ที่ผูเสนอราคาเสนอมานั้น หากมีปญหาในการตีความของขอความใด ผูเสนอราคาสามารถ แนบเอกสารอางอิงเพื่อประกอบการตีความได ทั้งนี้ใหถือคำวินิจฉัยของคณะกรรมการจางโดยวิธีประกวดราคา อเิล็กทรอนิกส(e-bidding) เปน ที่ยุติ
๖.๓. ผูเสนอราคาจะตองเสนอขอมูลเกี่ยวกับประวัติ ความเปนมา และผลงานของผูเสนอราคาใหสอดคลองกับ ขอกำหนดดานคุณสมบัติของผูเสนอราคารวมถึงลักษณะการดำเนินงาน ผลประกอบการที่ผานมารายชื่อลูกคา สำคัญภายในประเทศหรือภายนอกประเทศที่อางอิงได และผลงานอางอิง ตามขอ ๓.๑๔ มาแสดงในวันที่ยื่น ขอเสนอดวย
๖.๔. ผูเสนอราคาตองยื่นขอเสนอเกี่ยวกับกลยุทธการบริหารโครงการ และแผนงานเบื้องตนตอสำนักงาน คปภ. ให เพียงพอตอการพิจารณาของคณะกรรมการจัดจาง
๖.๕. ผูเสนอราคาตองเสนอโครงสรางทีมงานและบุคลากรที่มวีุฒิการศึกษาผลงานและประสบการณตามขอ ๔.๑.๓ ๖.๖. สำนักงาน คปภ. สงวนสิทธิ์ในการไมพิจารณาผลสำหรับผูเสนอราคาที่จัดทำเอกสารเสนอราคาไมครบถวนหรือ ครบถวนแบบมีเงื่อนไข
๖.๗. เอกสารขอบเขตงาน (Terms of Reference : TOR) นี้ใหเปนสวนหนึ่งของสัญญาระหวางสำนกังาน คปภ.และผู เสนอราคา
๖.๘. การพิจารณาผลการยื่นขอเสนอจะพิจารณาจากหลักเกณฑราคาประกอบกับเกณฑคุณภาพ ทั้งนี้ สำนักงาน คปภ. จะพิจารณาจากคะแนนรวม โดยคัดเลือกผูที่ไดคะแนนรวมสูงที่สดุ ดงันี้
หัวขอ
หลักเกณฑ น้ำหนัก รายละเอียด เกณฑการใหคะแนน คะแนน ๑. ราคา
รอยละ ๓๕ ขอเสนอดานราคา
ราคาต่ำสุดอันดับที่ ๑ ๓๕ คะแนน
(เกณฑราคา) ๒. ผลงานของ
ราคาต่ำอันดับที่ ๒ เปนตนไป ระบบคำนวณ
๓๕ คะแนน
รอยละ ๒๕ จำนวนผลงานอางอิงตาม
จำนวนผลงานอางอิงจำนวน ๖ ผลงานขึ้นไป ๒๕ คะแนน
ผูเสนอราคา
ขอบเขตขอ ๓.๑๔
จำนวนผลงานอางอิงจำนวน ๒-๕ ผลงาน ๑๕ คะแนน
(เกณฑ

จำนวนผลงานอางอิงตรงตามขอกำหนดใน
๕ คะแนน
คุณภาพ)
๓. คุณสมบตัิ
๒๕ คะแนน
TOR (๑ ผลงาน)
รอยละ ๔๐ คุณสมบตัิของผูจัดการ
มีประสบการณมากกวา ๑๐ ปข้นึไป ๑๐ คะแนน
และจำนวน
บุคลากรที่
ปฏิบัติงาน

โครงการ ตามขอบเขต
มีประสบการณ ๕-๑๐ ป ๖ คะแนน
งานขอ ๔.๑.๓ (๑)
มีประสบการณ ไมเกิน ๕ ป
๓ คะแนน

๑๐ คะแนน

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 8 จาก 11
หัวขอ
หลักเกณฑ น้ำหนัก รายละเอียด เกณฑการใหคะแนน คะแนน
(เกณฑ คุณภาพ)
คุณสมบตัิของผูเช่ยีวชาญ
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
๓๐ คะแนน
ดานการทดสอบเจาะ
จำนวนตั้งแต ๕ คน ขึ้นไป
ระบบ ตามขอบเขตงาน
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
ขอ ๔.๑.๓ (๒)
จำนวน ๓-๔ คน
๒๐ คะแนน
๓๐ คะแนน
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
๑๕ คะแนน
จำนวน ๒ คน
รวม ๑๐๐ คะแนน

๗. ระยะเวลาดำเนินการ
ภายในระยะเวลา ๓๖๕ วัน นับถัดจากวนัที่ลงนามในสญั ญา
๘. ระยะเวลารับประกัน
รับประกันผลงานไมนอยกวา ๙๐ วัน นับถัดจากวันที่สำนักงาน คปภ. ตรวจรับงานงวดสุดทายแลวเสร็จ สมบูรณ
๙. การสงมอบงาน
สำนักงาน คปภ. จะชำระเงินแตละงวดงาน ภายหลังจากผูเสนอราคาสงมอบงานตามรายการสงมอบ ที่กำหนด และผานการตรวจรับจากคณะกรรมการตรวจรับพัสดุ ทั้งนี้ การสงมอบเอกสารที่เกี่ยวของทั้งหมด ในแตละงวดงานใหนำสงในรูปแบบเอกสาร (ภาษาไทย) อยางนอย ๑ ชุด และบันทึกในสื่ออิเล็กทรอนิกส (เชน Flash Drive) อยา งนอย ๑ ชุด ตามรายการดังนี้
งวดที่ การดำเนินงาน กำหนดสงมอบงาน การชำระเงิน๑ เอกสารแผนงานและขั้นตอนการดำเนนิงานตั้งแตเริ่มตนโครงการ
ภายใน ๓๐ วัน
จนถึงสิ้นสุดโดยละเอียด ในรูปแบบ Gantt Chart ตามขอกำหนด
รอยละ ๑๐
๕.๑
นับถัดจากวันลงนามใน
ของคาจางทั้งหมด
สัญญา


ดำเนินการตามขอบเขตงานขอ ๕.๒, ๕.๔.๑, ๕.๔.๒ เปนจำนวนไมนอยกวา ๕ ระบบงาน
ภายใน ๑๘๐ วัน นับถัดจากวันลงนามในสัญญา
รอยละ ๔๐
ของคาจางทั้งหมด

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 9 จาก 11
งวดที่ การดำเนินงาน กำหนดสงมอบงาน การชำระเงิน

ดำเนินการตามขอบเขตการดำเนินงานทั้งหมด พรอมสงมอบเอกสารหลักฐานในการดำเนินการตามที่กำหนดในขอบเขตงานทั้งหมด
ภายใน ๓๖๕ วัน นับถัดจากวนัลงนามในสัญญา

รอยละ ๕๐ 

ของคาจางทั้งหมด

๑๐.ขอกำหนดดานการตรวจรับและอัตราคาปรบั
๑๐.๑. การสงมอบและการตรวจรับงานตามรายละเอียดท่รีะบุในเอกสาร จะถือวาเสร็จสมบูรณเมื่อมีการตรวจรับ ตามสัญญาจางโครงการนี้เรียบรอยแลวทั้งหมด ผลการทดสอบตองพิสูจนไดวาสามารถใชงานไดจริงอยาง มีประสิทธิภาพ โดยคณะกรรมการตรวจรับพัสดุจะทำการตรวจเอกสาร และดำเนินตรวจสอบผลการ ทดสอบระบบแบบเบ็ดเสร็จตามเอกสารในสัญญาจาง เมื่อสำนักงาน คปภ. ไดรับแจงจากคูสัญญาวาได ดำเนินการสงมอบเรียบรอยแลว ตามงวดการสงมอบงาน
๑๐.๒. ในระหวางการดำเนินการ แตการตรวจรับยงัไมเสร็จสมบูรณสำนักงาน คปภ. มีสิทธ์ทิ่จีะใชผลงาน ชิ้นงาน รายงาน หรือ ชิ้นงานที่ดำเนินการไมวาสวนหนึ่งสวนใดไดทั้งหมด และหากมีเหตุใหตองยกเลิกสัญญาอัน เนื่องจากเหตุหนึ่งเหตุใด ผูเสนอราคาไมมีสิทธิ์ท่จีะเรียกรองคาเสียหายใด ๆ ท้งัสิ้น
๑๐.๓. หากผูเสนอราคาไมสามารถดำเนินการไดตามที่กำหนดใหแลวเสร็จ หรอืไมสามารถผานการตรวจงานตาม เวลาที่กำหนดไวในสัญญา และผูวาจางยังไมไดบอกเลิกสัญญาผูเสนอราคาจะตองถูกปรับรายวันเปน จำนวนรอยละ ๐.๑ ตอวันของเงินคาจางทั้งหมด เศษของวันใหคิดเปน ๑ วัน นับแตวันที่เลยกำหนดตาม สัญญาหรือวันที่ผูวาจางไดขยายเวลาทำงานให จนถึงวันที่ผูเสนอราคาไดสงมอบงานดังกลาวถูกตอง
ครบถวนเปนที่เรียบรอยแลว
๑๑.วิธีการจัดจาง
จัดจางดวยวิธีประกาศเชิญชวนทั่วไป โดยวิธีประกวดราคาอิเล็กทรอนิกส (e-bidding) ตามพระราชบัญญตัิ การจัดซื้อจัดจางและการบริหารพสัดุภาครัฐ พ.ศ. ๒๕๖๐และระเบียบกระทรวงการคลังวาดวยการจัดซื้อจัดจางและ การบรหิารพัสดุภาครัฐ พ.ศ. ๒๕๖๐
๑๒.งบประมาณ
การจางในครั้งนี้ เบิกจายจากเงินงบประมาณประจำป ๒๕๖๙ ของ สำนักงาน คปภ. ในวงเงินงบประมาณ จำนวน ๓,๐๐๐,๐๐๐.๐๐ บาท (สามลานบาทถวน) ซ่งึไดรวมภาษีมูลคาเพิ่มแลว
๑๓.สถานที่ติดตั้งระบบและนำสงเอกสาร
สำนักงาน คปภ. เลขที่ ๒๒/๗๙ ถนนรัชดาภเิษก แขวงจันทรเกษม เขตจตุจักร กรุงเทพมหานคร

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 10 จาก 11
ทางจดหมายอิเล็กทรอนิกส [email protected] หรือหมายเลขโทรศัพท 0-2515-3995 ต อ 7105 ทั้งนี้
๑๔.ติดตอสอบถามรายละเอียดไดที่
สําหรับผูสนใจที่ตองการสอบถามรายละเอียดเพิ่มเติมเกี่ยวกบัขอบเขตของงานฉบับนี้สามารถสอบถาม ได ระยะเวลาในการสอบถามรายละเอียดเพิ่มเติมใหเปนไปตามเงื่อนไขในเอกสารประกวดราคา
ลงชื่อ……………………………………………ผูเขียนโครงการ
ลงชื่อ………………………. …………………..ผูเขียนโครงการ
(นายธนานนั ทเขมวราภรณ)
(นางสาวพัดชา พุทธิโชติ)
ผชู ำนาญงาน กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
ผเูชี่ยวชาญ กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
ลงชื่อ………………………………………..ผูตรวจสอบ
ลงชื่อ……………………………………………ผูตรวจสอบ
(นายสารพล กติติวรกาญจน) หัวหนากลุม
(นางดวงทิพยเทพาสรรค) ผอู ำนวยการ
กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
กลุมงานบริหารและพฒั นาเทคโนโลยีสารสนเทศ
ลงชื่อ……………………………………………ผเูสนอโครงการ
ลงชื่อ……………………………………………..ผูเห็นชอบ
(นายชนิ พงศกระสนิธุ)
ผูอำนวยการฝายอาวุโส
(นายสมเกียรติวัฒนาประสบสุข)
ผชู วยเลขาธิการ สายเทคโนโลยีสารสนเทศ
ฝา ยเทคโนโลยสีารสนเทศและการสื่อสาร
ลงชื่อ……………………………………………………..ผูอนุมัติโครงการ
(นางสาวชญานิน เกิดผลงาม)
รองเลขาธิการ ดานกลยุทธแ ละเทคโนโลยี

ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงชื่อ…………………………………….ผูกาํ หนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานันทเขมวราภรณ
ขอบเขตของงาน(Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศดวยวิธีการทดสอบเจาะระบบ ประจำป2569 หนาที่ 11 จาก 11