ประกวดราคาจ้างเหมาบริการตรวจสอบความมั่นคงปลอดภัยด้านเทคโนโลยีสารสนเทศ
สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย (คปภ.) มีความประสงค์จะจัดจ้างบริการตรวจสอบความมั่นคงปลอดภัยด้านเทคโนโลยีสารสนเทศด้วยวิธีการทดสอบเจาะระบบ (Penetration Testing) ประจำปี 2569 เพื่อยกระดับความปลอดภัยของแพลตฟอร์มและบริการต่างๆ ให้สอดคล้องกับนโยบายความมั่นคงปลอดภัยและรองรับการเติบโตขององค์กรอย่างยั่งยืน
ขอบเขตงานหลักประกอบด้วยการทดสอบเจาะระบบงานจำนวนไม่น้อยกว่า 10 ระบบ และ Mobile Application ไม่เกิน 2 ระบบ โดยใช้การทดสอบแบบ Gray-Box ทั้งจากเครือข่ายภายในและภายนอก อ้างอิงมาตรฐานสากล เช่น OWASP Top 10 และ CWE/SANS Top 25 กระบวนการทดสอบแบ่งเป็น 3 ระยะ ได้แก่ การทดสอบครั้งแรก (Initial Test) การทดสอบซ้ำหลังแก้ไข (Revisit Test) และการติดตามผล (Follow-up Retest) นอกจากนี้ ผู้รับจ้างต้องดำเนินการตรวจสอบข้อมูลรั่วไหล (Compromised Credential) บน Dark Web, Dark Market และแหล่งข้อมูลอื่นๆ ด้วยเครื่องมือที่ได้รับลิขสิทธิ์ถูกต้อง (Commercial Tools)
โครงการนี้ยังกำหนดให้ผู้รับจ้างจัดเตรียมบุคลากรเพื่อสนับสนุนการทดสอบระบบเพิ่มเติม (On-demand) จำนวน 30 Man-days ตลอดระยะเวลาสัญญา โดยผู้เสนอราคาต้องมีทีมงานที่ประกอบด้วยผู้จัดการโครงการและผู้เชี่ยวชาญที่มีใบรับรองมาตรฐานสากล เช่น CISSP, CISA, OSCP หรือ CREST เพื่อให้มั่นใจว่าการดำเนินงานเป็นไปอย่างมืออาชีพและมีประสิทธิภาพสูงสุด
English summary
The Office of Insurance Commission (OIC) is seeking professional IT Security Audit services through Penetration Testing for the fiscal year 2026. The project aims to enhance the security posture of OIC’s digital platforms, identify vulnerabilities, and mitigate cyber threats. The scope includes Gray-Box penetration testing for at least 10 web systems and 2 mobile applications, adhering to OWASP Top 10 and CWE/SANS Top 25 standards. The testing process is divided into three phases: Initial Test, Revisit Test, and Follow-up Retest. Additionally, the service includes Dark Web monitoring for compromised credentials using commercial tools and providing 30 man-days of additional technical support. Bidders must provide a qualified team with international certifications such as CISSP, CISA, and OSCP. The project duration is 365 days with a 90-day warranty period.
สำนักงาน คปภ. เลขที่ 22/79 ถนนรัชดาภิเษก แขวงจันทรเกษม เขตจตุจักร กรุงเทพมหานคร
ข้อมูลเชิงลึกของโครงการ
AI วิเคราะห์เป้าหมายโครงการ
- เพื่อปรับปรุงระบบเทคโนโลยีสารสนเทศของสำนักงาน คปภ. ให้มีความมั่นคงปลอดภัยสูงขึ้นจากการทดสอบเจาะระบบ (Penetration Testing)
- เพื่อประเมินสถานะความมั่นคงปลอดภัย ค้นหาช่องโหว่ และดำเนินการปิดกั้นช่องโหว่เพื่อป้องกันปัญหาที่อาจเกิดขึ้น
- เพื่อลดความเสี่ยงและผลกระทบจากภัยคุกคามด้านไซเบอร์ทั้งจากภายในและภายนอกองค์กร
- เพื่อสร้างความน่าเชื่อถือและความมั่นคงปลอดภัยที่เพียงพอในการรับมือกับภัยคุกคามทางไซเบอร์ในปัจจุบัน
ขอบเขตของงาน
- จัดทำแผนงานและขั้นตอนการดำเนินงานโดยละเอียด (Gantt Chart) พร้อมระบุเครื่องมือที่ใช้
- ดำเนินการทดสอบเจาะระบบ (Penetration Testing) แบบ Gray-Box จำนวนไม่น้อยกว่า 10 ระบบ ตามมาตรฐาน OWASP Top 10 หรือ CWE/SANS Top 25
- ดำเนินการทดสอบเจาะระบบ Mobile Application (ถ้ามี) ไม่เกิน 2 ระบบ ตามมาตรฐาน OWASP Mobile Top 10
- แบ่งระยะการทดสอบเป็น 3 ระยะ: 1. Initial Test, 2. Revisit Test และ 3. Follow-up Retest
- ใช้การทดสอบทั้งแบบ Manual Test และ Automatic Test Tool
- ตรวจสอบและค้นหาข้อมูลรั่วไหล (Compromised Credential) บน Dark Web, Dark Market, Hacker Community และแหล่งอื่นๆ โดยใช้ Commercial Tools
- วิเคราะห์ความเสี่ยง ผลกระทบ และให้คำแนะนำในการแก้ไขช่องโหว่พร้อมจัดทำรายงานโดยละเอียด
- ให้คำแนะนำกระบวนการ Backup และ Rollback ก่อนเริ่มการทดสอบ
- สนับสนุนทรัพยากรบุคคลสำหรับการทดสอบเพิ่มเติม (Additional Man-days) จำนวนไม่น้อยกว่า 30 Man-days
- ลงนามสัญญาเก็บรักษาความลับ (Non-Disclosure Agreement - NDA)
สิ่งที่ต้องส่งมอบ
- งวดที่ 1: เอกสารแผนงานและขั้นตอนการดำเนินงาน (Gantt Chart) โดยละเอียด (ภายใน 30 วัน)
- งวดที่ 2: รายงานผลการดำเนินงานทดสอบเจาะระบบระยะที่ 1 และ 2 สำหรับระบบงานไม่น้อยกว่า 5 ระบบ (ภายใน 180 วัน)
- งวดที่ 3: รายงานผลการดำเนินงานทั้งหมดตามขอบเขตงาน รวมถึงผลการทดสอบ Dark Web และหลักฐานการดำเนินงานอื่นๆ (ภายใน 365 วัน)
- รายงานสรุปผลการวิเคราะห์ความเสี่ยงและข้อเสนอแนะในรูปแบบเอกสารภาษาไทยและสื่ออิเล็กทรอนิกส์
ระยะเวลาดำเนินการ
- ระยะเวลาดำเนินการ: 365 วัน นับถัดจากวันที่ลงนามในสัญญา
- ระยะเวลารับประกันผลงาน: ไม่น้อยกว่า 90 วัน นับถัดจากวันที่ตรวจรับงานงวดสุดท้ายเสร็จสิ้น
คุณสมบัติผู้เสนอราคา
- Eligibility Requirements: เป็นนิติบุคคลตามกฎหมายไทยที่จดทะเบียนเกิน 1 ปี และมีมูลค่าสุทธิของกิจการเป็นบวก หรือมีทุนจดทะเบียนไม่ต่ำกว่า 1,000,000 บาท (กรณีจดทะเบียนไม่ถึง 1 ปี) หรือมีวงเงินสินเชื่อ 1 ใน 4 ของงบประมาณโครงการ
- Standards Compliance: ต้องใช้มาตรฐาน OWASP และ CWE/SANS ในการทดสอบ
- Experience: มีผลงานประเภทเดียวกัน (การจัดการ/ตรวจสอบ/ทดสอบความมั่นคงปลอดภัยสารสนเทศ) ในวงเงินไม่น้อยกว่า 750,000 บาท อย่างน้อย 1 ผลงาน ภายในระยะเวลาไม่เกิน 3 ปี
- Technical Capabilities: ต้องมีความสามารถในการใช้เครื่องมือตรวจสอบ Dark Web (Commercial Tools) เช่น Red Radar หรือเทียบเท่า
- Personnel:
- ผู้จัดการโครงการ (1 คน): ปริญญาตรีด้านคอมพิวเตอร์/IT, ประสบการณ์บริหารโครงการด้าน Security ไม่น้อยกว่า 5 โครงการ, มีใบรับรองกลุ่มบริหารความเสี่ยง (CISSP/CISA/CRISC/GCIH/CPSA) และกลุ่ม Pen Test (OSCP/OSCE3/CRTP/CRPT/CPTE) อย่างละ 1 ใบ
- ผู้เชี่ยวชาญด้านการทดสอบเจาะระบบ (2 คน): ปริญญาตรีด้านคอมพิวเตอร์/IT, ประสบการณ์ Pen Test ไม่น้อยกว่า 2 ปี (อย่างน้อย 5 ผลงาน), มีใบรับรองด้าน Security อย่างน้อย 2 รายการ (เช่น CREST, OSCP, OSEP, OSWE, GMOB, GPEN, GXPN, GWAPT, eWPTX)
เกณฑ์การพิจารณา
- พิจารณาโดยใช้เกณฑ์ประสิทธิภาพต่อราคา (Price Performance)
- น้ำหนักคะแนนด้านราคา: ร้อยละ 35
- น้ำหนักคะแนนด้านคุณภาพ: ร้อยละ 65 แบ่งเป็น:
- จำนวนผลงานอ้างอิง (25 คะแนน): 6 ผลงานขึ้นไปได้คะแนนเต็ม
- คุณสมบัติผู้จัดการโครงการ (10 คะแนน): ประสบการณ์ 10 ปีขึ้นไปได้คะแนนเต็ม
- จำนวนผู้เชี่ยวชาญด้าน Pen Test (30 คะแนน): 5 คนขึ้นไปได้คะแนนเต็ม
ข้อกำหนดทางเทคนิค
- การทดสอบแบบ Gray-Box (ให้ข้อมูลบางส่วนแก่ผู้ทดสอบ)
- มาตรฐานการทดสอบ: OWASP Top 10, OWASP Mobile Top 10, CWE/SANS Top 25
- เครื่องมือตรวจสอบ Dark Web: ต้องรองรับการแจ้งเตือน Real-time (Email, Webhook, Line) และตรวจสอบข้อมูล PII ตามกฎหมาย PDPA
- การทดสอบต้องครอบคลุมทั้ง Network Scanning และ Vulnerability Assessment
- รองรับการทดสอบทั้งจากภายใน (Internal) และภายนอก (External) เครือข่าย
เงื่อนไขสัญญา
- การจ่ายเงินแบ่งเป็น 3 งวด (10%, 40%, 50%)
- ค่าปรับรายวันกรณีส่งมอบงานล่าช้า: ร้อยละ 0.1 ของวงเงินค่าจ้างทั้งหมดต่อวัน
- ต้องทำสัญญา NDA เพื่อรักษาความลับของข้อมูลสำนักงาน คปภ.
- สำนักงาน คปภ. มีสิทธิ์ใช้ผลงานหรือรายงานส่วนหนึ่งส่วนใดได้แม้การตรวจรับยังไม่เสร็จสมบูรณ์
คำถามที่พบบ่อย (FAQ)
- Q: การทดสอบแบบ Gray-Box คืออะไร?
A: คือการทดสอบที่ผู้ทดสอบจะได้รับข้อมูลบางส่วนของระบบ เช่น บัญชีผู้ใช้งาน หรือแผนผังระบบ เพื่อจำลองสถานการณ์การโจมตีจากผู้ที่มีสิทธิ์เข้าถึงระบบบางส่วน- Q: มาตรฐาน OWASP Top 10 สำคัญอย่างไรในการทดสอบนี้?
A: เป็นมาตรฐานสากลที่ระบุถึงความเสี่ยงด้านความปลอดภัยที่สำคัญที่สุด 10 อันดับแรกของเว็บแอปพลิเคชัน เพื่อให้การทดสอบครอบคลุมช่องโหว่ที่พบบ่อยและอันตรายที่สุด - Q: การตรวจสอบ Dark Web ครอบคลุมข้อมูลประเภทใดบ้าง?
A: ครอบคลุมการรั่วไหลของบัญชีผู้ใช้งาน (Credentials), ข้อมูลส่วนบุคคล (PII) และข้อมูลสำคัญขององค์กรบน Dark Web, Dark Market และ Hacker Community - Q: หากพบช่องโหว่ในระยะที่ 1 ผู้รับจ้างต้องทำอย่างไร?
A: ต้องจัดทำรายงานวิเคราะห์ความเสี่ยงและข้อเสนอแนะในการแก้ไข เพื่อให้หน่วยงานนำไปปรับปรุงก่อนจะทำการทดสอบซ้ำในระยะที่ 2 (Revisit Test) - Q: Man-days จำนวน 30 วันมีไว้เพื่อวัตถุประสงค์ใด?
A: เพื่อรองรับความยืดหยุ่นในการทดสอบระบบงานอื่นๆ เพิ่มเติมที่อาจเกิดขึ้นนอกเหนือจาก 10 ระบบหลักที่ระบุไว้ใน TOR - Q: ใบรับรอง (Certificate) ของบุคลากรจำเป็นต้องมีรุ่นใดบ้าง?
A: ต้องเป็นใบรับรองมาตรฐานสากล เช่น CISSP สำหรับผู้จัดการโครงการ และ OSCP หรือ CREST สำหรับผู้เชี่ยวชาญด้านการเจาะระบบตามที่ระบุในเงื่อนไข - Q: การแจ้งเตือนจากเครื่องมือ Dark Web Monitoring ต้องเป็นรูปแบบใด?
A: ต้องรองรับการแจ้งเตือนแบบ Real-time ผ่านช่องทาง Email, Webhook, API หรือ Line - Q: หากระบบไม่รองรับการใช้งานจากภายนอก ต้องทดสอบอย่างไร?
A: หากระบบไม่รองรับผู้ใช้งานภายนอก จะดำเนินการทดสอบเฉพาะจากเครือข่ายภายในสำนักงาน คปภ. เท่านั้น - Q: รายงานผลการทดสอบต้องจัดทำเป็นภาษาใด?
A: ต้องจัดทำเป็นภาษาไทย ทั้งในรูปแบบเอกสารและสื่ออิเล็กทรอนิกส์ - Q: ระยะเวลารับประกันผลงาน 90 วันครอบคลุมถึงอะไรบ้าง?
A: ครอบคลุมความถูกต้องของรายงานและการให้คำปรึกษาต่อเนื่องหลังจากตรวจรับงานงวดสุดท้ายเสร็จสิ้น
- Q: มาตรฐาน OWASP Top 10 สำคัญอย่างไรในการทดสอบนี้?
เอกสารขอบเขตงาน (TOR) ฉบับเต็ม
ขอบเขตของงาน(Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ
ดวยวิธีการทดสอบเจาะระบบ ประจำป ๒๕๖๙
๑. หลักการและเหตุผล
เนื่องจากในปจจุบัน สำนักงานคณะกรรมการกำกับและสงเสริมการประกอบธุรกิจประกนั ภัย (คปภ.) มีการ พัฒนาและใหบริการแพลตฟอรมหนวยงานตางๆ และผูใชงานทั่วไปเปนจำนวนมาก แพลตฟอรมและบริการตางๆ ดังกลาวจำเปนที่จะตองไดรับการพัฒนาและปรับปรุงอยางตอเนื่อง ใหตอบสนองความตองการทางธุรกิจ และการ เปลี่ยนแปลงตางๆ ที่เกิดขึ้น โดยคำนึงถึงความตอเนื่องในการใหบริการและความมั่นคงปลอดภัยของระบบ สำนกังาน คปภ.
เพื่อเตรียมความพรอมรองรับการเติบโตอยางยั่งยืน ในการบรรลุวัตถุประสงคดังกลาวจึงจำเปนตองจัดใหมี การจางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศดวยวิธีการทดสอบเจาะระบบ (Penetration Testing) ในการบริหารจัดการ ทดสอบการเจาะระบบสำนักงาน คปภ. เพื่อใหสอดคลองตามนโยบาย ดานความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศ ทั้งน้สีายเทคโนโลยีสารสนเทศตระหนักถึงความสำคัญของความ ปลอดภัยของระบบภายใน สำนักงาน คปภ. เพื่อรองรับการใหบริการที่มีประสิทธิภาพและปลอดภัย ซึ่งมีบทบาท สำคญั ตอการดำเนินกิจกรรมตางๆ ภายในและภายนอกหนวยงานเปนอยางมาก อีกทั้งลดความเสี่ยงและผลกระทบที่ อาจเกิดข้นึจากภัยคุกคามดานไซเบอรทั้งจากภายในและภายนอก ใหสามารถดำเนินตอไปอยางมเีสถียรภาพ
๒. วัตถุประสงค
๒.๑. เพื่อใหเกิดการปรับปรุงระบบเทคโนโลยีสารสนเทศของ สำนักงาน คปภ. จากการทดสอบเจาะระบบ (Penetration Testing) ใหมีความมั่นคงปลอดภัยที่สูงขึ้น
๒.๒. เพื่อประเมนิสถานะความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศเพื่อประเมินชองโหวและการทำการปด ก้นัชองโหวที่คนพบขึ้นเพื่อปองกันไมใหเกิดปญ หา
๒.๓. เพื่อลดความเสี่ยงและผลกระทบที่เกิดขึ้นที่อาจเกิดขึ้นจากภัยคุกคามดานไซเบอรทั้งจากภายในและ ภายนอก
๒.๔. เพื่อใหระบบเทคโนโลยีสารสนเทศของ สำนักงาน คปภ. เกิดความนาเชื่อถือและมีความมั่นคงปลอดภัยที่ เพียงพอตอการรับมือกบั ภัยคุกคามดานไซเบอร
๓. คุณสมบัติของผเูสนอราคา
๓.๑. ตองมคีวามสามารถตามกฎหมาย
๓.๒. ตองไมเปนบุคคลลมละลาย
๓.๓. ตองไมอยูระหวางเลิกกิจการ
๓.๔. ตองไมเปนบุคคลซึ่งอยูระหวางถูกระงับการยื่นขอเสนอหรือทำสัญญากับหนวยงานของรัฐไวชั่วคราว เนื่องจากเปนผูที่ไมผานเกณฑการประเมินผลงานปฏิบัติงานของผูประกอบการตามระเบียบที่
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 1 จาก 11
รัฐมนตรีวาการกระทรวงการคลังกำหนดตามที่ประกาศเผยแพรในระบบเครือขายสารสนเทศของ กรมบัญชีกลาง
๓.๕. ตองไมเปนบุคคลซึ่งถูกระบุชื่อไวในบัญชีรายชื่อผูทิ้งงานและไดแจงเวียนชื่อใหเปนผูท ิ้งงานของหนวยงาน ของรฐัในระบบเครือขายสารสนเทศของกรมบญั ชีกลาง ซึ่งรวมถึงนิติบุคคลที่ผูทิ้งงานเปนหุนสวนผูจัดการ กรรมการผูจัดการ ผูบรหิาร ผูมอีำนาจในการดำเนินงานในกิจการของนิติบุคคลนั้นดวย
๓.๖. ตองมีคุณสมบัติและไมมีลักษณะตองหามตามที่คณะกรรมการนโยบายการจัดซื้อจัดจางและการบริหาร พัสดุภาครัฐกำหนดในราชกิจจานุเบกษา
๓.๗. ตองไมเปนผูมีผลประโยชนรวมกันกับผูเสนอราคารายอื่นที่เขายื่นขอเสนอใหแกสำนักงาน คปภ. ณ วันยื่น ขอเสนอ หรือไมเปนผูกระทำการอันเปนการขัดขวางการแขงขันอยางเปนธรรม
๓.๘. ตองเปนนิติบุคคลตามกฎหมายที่จดทะเบียนในประเทศไทย ซึ่งมีอาชีพรับจางพัฒนาระบบเทคโนโลยี สารสนเทศ โดยมหีลักฐานการจดทะเบียนซึ่งกรมพัฒนาธุรกจิการคา กระทรวงพาณิชยออกให ๓.๙. ตองไมเปนผูไดรับเอกสิทธิ์หรือความคุมกัน ซึ่งอาจปฏิเสธไมยอมขึ้นศาลไทย เวนแตรัฐบาลของผูยื่น ขอเสนอราคาไดมีคำสั่งใหสละเอกสิทธ์แิละความคุมกันเชน วานั้น
๓.๑๐. ผูเสนอราคาตองลงทะเบยีนในระบบจัดซ้ือจัดจางภาครัฐดวยอิเล็กทรอนิกส(Electronic Government Procurement : e-GP) ของกรมบัญชีกลาง
๓.๑๑. กรณีผูยื่นขอเสนอเปนนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทย ซึ่งไดจดทะเบียนเกินกวา ๑ ป ตองมีมูลคา สุทธิของกิจการ จากผลตางระหวางสินทรัพยสทุ ธิหักดวยหนี้สินสุทธิที่ปรากฎในงบแสดงฐานะการเงนิ ที่มี การตรวจรบัรองแลว ซ่งึจะตองแสดงคาเปนบวก ๑ ปสุดทายกอนวันยื่นขอเสนอ
๓.๑๒. กรณีผูยื่นขอเสนอเปนนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทย ซึ่งยังไมมีการรายงานงบแสดงฐานะการเงนิ กบักรมพัฒนาธุรกิจการคา จะพิจารณาการกำหนดมูลคา ของทุนจดทะเบียน โดยผูยื่นขอเสนอจะตองมีทุน จดทะเบียนไมต่ำกวา ๑,๐๐๐,๐๐๐ บาท (หน่งึลานบาทถวน)
๓.๑๓. กรณีที่ผูยื่นขอเสนอไมมีมลูคาสุทธิของกิจการหรือทุนจดทะเบยีนหรือมีแตไมเพียงพอที่จะเขายื่นเสนอ ผู ยื่นขอเสนอสามารถขอวงเงินสินเชื่อ โดยตองมีวงเงินสินเชื่อ ๑ ใน ๔ ของมูลคางบประมาณโครงการ หรือ รายการที่ยื่นขอเสนอในแตละครั้ง (สินเชื่อที่ธนาคารภายในประเทศหรือบริษัทเงินทุนหรือบริษัทเงินทุน หลักทรัพยท ่ไีดรับอนุญาตใหประกอบกิจการเงินทุนเพื่อการพาณิชยและประกอบธุรกิจการคาประกันตาม ประกาศของธนาคารแหงประเทศไทย ตามรายชื่อบริษัทเงินทุนที่ธนาคารแหงประเทศไทยแจงเวียนให ทราบ โดยพิจารณาจากยอดเงินรวมของวงเงินสินเชื่อที่สำนักงานใหญรับรอง หรือที่สำนักงานสาขารับรอง (กรณไีดรับมอบอำนาจจากสำนักงานใหญ) ซ่งึออกใหแกผูยื่นขอเสนอ นับถึงวันยื่นขอเสนอไมเกิน ๙๐ วัน)
๓.๑๔. ผูเสนอราคาตองยื่นเสนอผลงานประเภทเดียวกันกับงานที่จะวาจางหรือเปนผลงานเกี่ยวกับ การจัดการ หรือ การตรวจสอบ หรือ การทดสอบ ดานความมั่นคงความปลอดภัยระบบสารสนเทศ ในวงเงินไมนอย กวา ๗๕๐,๐๐๐.๐๐ บาท (เจ็ดแสนหาหมื่นบาทถวน) รวมภาษีมูลคาเพิ่ม อยางนอย ๑ ผลงาน ภายใน ระยะเวลาไมเกิน ๓ ปโดยใหยื่นหลักฐานผลงานที่แลวเสร็จซึ่งไดส งมอบและตรวจรับเปนที่เรียบรอย นับ จนถึงวันยื่นเอกสารเสนอราคา ในรูปแบบหนังสือรับรอง หรือ สำเนาสัญญาสั่งจาง หรือสำเนาใบสั่งจาง จากผูซื้อหรือผูจาง หรือหลักฐานอยางหนึ่งอยางใดที่สามารถแสดงผลงานและประสบการณที่ผานมาโดย
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 2 จาก 11
ผลงานอางอิงตองเปนผลงานที่เปนคูสัญญาโดยตรงกับสวนราชการ หนวยงานรัฐ หรอื เอกชนที่สำนักงาน คณะกรรมการกำกับและสงเสริมการประกอบธุรกิจประกันภัย (สำนักงาน คปภ.) เชื่อถือได ๓.๑๕. กรณีผูยื่นขอเสนอเปนผูประกอบการฯ (SMEs) ใหแนบสำเนาใบขึ้นทะเบียนผูประกอบการ วิสาหกจิขนาดกลาง และขนาดยอม (SMEs)
๔. ขอกำหนดทั่วไป
๔.๑. การบริหารงาน
๔.๑.๑. ผูเสนอราคาตองเสนอแผนงานและขั้นตอนการดำเนินงานใหครอบคลุมโครงการโดยนำเสนอ แผนงานตั้งแตเริ่มตนจนถึงสิ้นสุดการดำเนินงานโดยละเอียดในรูปแบบ Gantt Chart รวมถึง แนวทาง/วิธีการ เครื่องมือที่ใชในการทดสอบ ตอสำนักงาน คปภ. เปนลายลักษณอักษร
๔.๑.๒. ผูเสนอราคาตองเสนอโครงสรางการทำงานและบุคลากร ตามขอ ๔.๑.๓ โดยมีรายละเอียดอยาง นอย ดังตอไปนี้
(๑) ชื่อ-นามสกุล
(๒) หมายเลขโทรศัพท และอีเมลที่สามารถติดตอได
(๓) ประวัติการศึกษา/ฝกอบรม
(๔) ประวัติการทำงาน
(๕) ตำแหนงและความรับผดิชอบในโครงการนี้
๔.๑.๓. ผูเสนอราคาตองจัดใหมีบุคลากรที่มีคุณสมบัติและจำนวนตามที่กำหนดเปนอยางนอย การเสนอ บุคลากรไมครบถวนตามขอกำหนด หรือมีคุณสมบัติของบุคลากรที่นำเสนอรายใดรายหนึ่ง ไม ถูกตองตามหลักเกณฑที่กำหนดถือวาไมผานเกณฑการพิจารณา โดยโครงสรางของบุคลากร ตอง ประกอบไปดวยบุคลากรที่มีบทบาทดังนี้
ความมั่นคงความปลอดภัย ระบบ
จำนวน
อยาง
ตำแหนงงาน วุฒิการศึกษา ประสบการณทำงาน นอย
(คน)
(๑) ผูจัดการ
โครงการ
จบการศึกษาไมต่ำกวาระดับปริญญาตรีเปนอยางนอย ในสาขาวิศวกรรมคอมพิวเตอร
วิทยาศาสตรคอมพวิเตอร เทคโนโลยี สารสนเทศ สารสนเทศศาสตรการบรหิารจัดการ หรือสาขาที่เก่ยีวของ
• มีประสบการณเปนผูจัดการโครงการ
หรือที่ปรึกษาเกี่ยวของกับการจัดการ การตรวจสอบ หรือ การทดสอบ ดาน
สารสนเทศ ไมนอยกวา ๕ โครงการ• ไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดานความมั่นคง
๑
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 3 จาก 11
จำนวน
อยาง
ตำแหนงงาน วุฒิการศึกษา ประสบการณทำงาน นอย
(คน)
ปลอดภัยสารสนเทศตามขอบเขตงานขอ
๔.๑.๔.๑ พรอมแนบหลักฐานประกอบ
(๒)
ผูเชี่ยวชาญ
ดานการ
ทดสอบเจาะ
ระบบ
จบการศึกษาไมต่ำกวาระดับปริญญาตรีเปนอยางนอย ในสาขาวิศวกรรมคอมพิวเตอรวิทยาศาสตรคอมพวิเตอรเทคโนโลยี
สารสนเทศ หรือสาขาที่เกี่ยวของ
• มีประสบการณทดสอบเจาะระบบ
สารสนเทศไมนอยกวา ๒ ป อยางนอย ๕ ผลงาน
• ไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดานความมั่นคงปลอดภัยสารสนเทศตามขอบเขตงานขอ ๔.๑.๕.๑ พรอมแนบหลักฐานประกอบ
๒
๔.๑.๔. ผูจัดการโครงการที่เสนอมาตองมีใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) ดาน ความมั่นคงปลอดภัยสารสนเทศ รายละเอียดดังนี้
๔.๑.๔.๑. ผูจัดการโครงการตองไดรับใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศ ทุกกลุมรายการดังตอไปนี้
๔.๑.๔.๑.๑. ประกาศนียบัตรในกลมุ บริหารจัดการความเสี่ยง อยางนอย ๑ รายการ ดังตอไปนี้
๔.๑.๔.๑.๑.๑. Certified Information Systems Security Professional
(CISSP)
๔.๑.๔.๑.๑.๒. Certified Information Systems Auditor (CISA)
๔.๑.๔.๑.๑.๓. Certified in Risk and Information Systems Control
(CRISC)
๔.๑.๔.๑.๑.๔. GIAC Certified Incident Handler (GCIH)
๔.๑.๔.๑.๑.๕. CREST Practitioner Security Analyst (CPSA)
๔.๑.๔.๑.๒. ประกาศนียบัตรในกลมุ การทดสอบการเจาะระบบ อยางนอย ๑ รายการ ดังตอไปนี้
๔.๑.๔.๑.๒.๑. Offensive Security Certified Professional (OSCP)
๔.๑.๔.๑.๒.๒. OffSec Certified Expert 3 (OSCE3)
๔.๑.๔.๑.๒.๓. Certified Red Team Professional (CRTP)
๔.๑.๔.๑.๒.๔. CREST Registered Penetration Tester (CRPT)
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 4 จาก 11
๔.๑.๔.๑.๒.๕. Certified Penetration Testing Engineer (CPTE)
๔.๑.๕. ผูเชี่ยวชาญดานการทดสอบเจาะระบบทเสนอมาตองมีใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน ่ี (Certificate) ดานความมั่นคงปลอดภัยสารสนเทศ รายละเอียดดังนี้
๔.๑.๕.๑. ผูเชี่ยวชาญดานการทดสอบเจาะระบบตองไดรับใบประกาศนียบัตรรับรองคุณวุฒิ มาตรฐาน (Certificate) เกี่ยวกับความมั่นคงปลอดภัยสารสนเทศอยางนอย 2 รายการ
ดังตอไปนี้
๔.๑.๕.๑.๑. CREST Registered Penetration Tester
๔.๑.๕.๑.๒. Offensive Security Certified Professional (OSCP)
๔.๑.๕.๑.๓. Offensive Experienced Pentester (OSEP)
๔.๑.๕.๑.๔. Offensive Security Web Expert (OSWE)
๔.๑.๕.๑.๕. GMOB (GIAC Mobile Device Security Analyst)
๔.๑.๕.๑.๖. GPEN (GIAC Penetration Tester)
๔.๑.๕.๑.๗. GXPN ( GIAC Exploit Researcher and Advanced Penetration
Tester)
๔.๑.๕.๑.๘. GWAPT (GIAC Web Application Penetration Tester)
๔.๑.๕.๑.๙. eWPTX (eLearnSecurity Web Application Penetration Tester
eXtreme)
๔.๑.๖. บุคลากรที่เขาปฏิบตั หิ นาที่ในแตละตำแหนงงานตามขอกำหนด ๔.๑.๓ จะตองเปนบุคคลเดียวกบั รายชื่อที่ปรากฏในเอกสารขอเสนอโครการ กรณีที่ผูเสนอราคาตองการเปลี่ยนแปลงบุคลากรใน โครงการ ใหแจงตอสำนักงาน คปภ. เพื่อทราบกอนการเปลี่ยนแปลงอยางนอย ๗ วันทำการ โดย บุคคลที่มาทดแทนจะตองมีคณุ สมบัติไมนอยกวาขอกำหนด ๔.๑.๓
๔.๑.๗. บุคลากรตำแหนงผูเชี่ยวชาญดานการทดสอบเจาะระบบจะตองเปนผูดำเนินการหลักในการ ทดสอบ และในกรณีที่บุคลากรตำแหนงงานผูเชี่ยวชาญดานการทดสอบเจาะระบบ มีมากกวา ๒
คน ใหบุคลากรที่มีจำนวนใบประกาศนียบัตรรับรองคุณวุฒิมาตรฐาน (Certificate) เกี่ยวกับความ มั่นคงปลอดภยัสารสนเทศ ตามขอกำหนด ๔.๑.๕.๑ สูงที่สุด เปนผูดำเนินการหลกัในการทดสอบ เจาะระบบ
๕. รายละเอียดและขอบเขตของงาน
ดำเนินการตรวจสอบ วิเคราะหและใหคำแนะนำในการปรบั ปรุงดานระบบการรักษาความปลอดภัย ของ ระบบเครือขายและระบบคอมพิวเตอรของสำนักงาน คปภ. โดยจะตองครอบคลุมขอบเขตการดำเนินงาน ดังนี้ ๕.๑. จัดทำแผนงานและข้นัตอนการดำเนินงานตามขอกำหนด ๔.๑.๑
๕.๒. ดำเนินการทดสอบเจาะระบบงาน ของสำนักงาน คปภ. ตามมาตรฐานที่เปนปจจุบันของ OWASP Top ๑๐ Web Application Security Risks หรอื CWE/SANS TOP ๒๕ Most Dangerous Software Errors หรือ มาตรฐานอื่นที่สำนักงาน คปภ. กำหนด โดยดำเนินการจากเครือขายภายนอกและภายใน สำนักงาน
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 5 จาก 11
คปภ. แบบ Gray-Box จำนวนไมนอยกวา ๑๐ ระบบ ตามที่สำนักงาน คปภ. กำหนด (กรณีระบบที่ สำนักงาน คปภ. กำหนดไมรองรับผูใชงานจากภายนอก ไมตองทำการทดสอบจากเครือขายภายนอก สำนักงาน คปภ.)
๕.๓. ตามขอกำหนด ๕.๒ กรณีระบบทีส่ ำนักงาน คปภ. กำหนด รองรับการใชงานผาน Mobile Application ใหดำเนินการทดสอบเจาะระบบตามมาตรฐาน OWASP Mobile Top ๑๐ แบบ Gray-Box ทั้งนี้ระบบท่ี รองรับการใชงานผาน Mobile Application มีจำนวนไมเกิน ๒ ระบบงาน
๕.๔. ดำเนินการทดสอบเจาะระบบ โดยแบงเปน ๓ ระยะ ดังนี้
๕.๔.๑. ระยะท่ี๑ ดำเนินการทดสอบเจาะระบบครั้งที่ ๑ (Initial Test)
๕.๔.๒. ระยะท่ี๒ ดำเนินการทดสอบเจาะระบบซ้ำหลังจากปรบั ปรุงแกไขจุดออน หรือ ชองโหวจากระยะ ที่ ๑ (Revisit Test)
๕.๔.๓. ระยะที่ ๓ ในกรณีผลการทดสอบเจาะระบบจากระยะที่ ๒ ยังพบจุดออน หรือ ชองโหวให ดำเนินการทดสอบเจาะระบบซ้ำหลังจากปรับปรุงแกไขจุดออน หรือ ชองโหวจากระยะที่ ๒ (Follow-up Retest)
๕.๕. ในการดำเนินการทดสอบเจาะระบบ (Penetration Testing) ผูรับจางตองใชการทดสอบและวิเคราะห ดวยตัวบุคคลเองดวย (Manual Test) และสามารถดำเนินการรวมกับการใชเครื่องมืออัตโนมัติ (Automatic Test tool) ไดโดยตองแจงเครื่องมือที่ใชทดสอบและผลกระทบที่จะเกิดขึ้น ซึ่งอาจ ดำเนินการทดสอบดงันี้
๕.๕.๑. การคนหาชองทางการเขาถึงระบบจากเครือขายภายนอกและภายใน (Network Scanning) ๕.๕.๒. การคนหาชองโหว (Vulnerability Assessment) หรือทดสอบดวยวิธีการอื่นที่ดีกวา ตามที่ สำนกังาน คปภ. กำหนด
๕.๖. ดำเนินการตรวจสอบและคนหา Compromised Credential บน Dark Web ควบคูกับการทดสอบเจาะ ระบบ เพื่อประเมินและพิสูจนวาระบบของสำนักงาน คปภ. มีความปลอดภัยจาก Compromised Credential ที่อาจรั่วไหล โดยใชเครื่องมือหรือแพลตฟอรมที่ถูกลขิสทิธิ์(Commercial Tools) พรอมทั้ง ตองแจงช่อืโปรแกรมหรือเครื่องมือ ซึ่งตองมีคุณสมบตัิอยางนอยดังตอไปนี้red radar
๕.๖.๑. สามารถตรวจสอบการรั่วไหลของขอมูลจากแหลงขอมูลภายนอก (Data Sources) ที่เทียบเทา หรอื ดกีวาแหลงขอมูลตอไปนี้เปนอยางนอย
▪ Dark Web
▪ Dark Market
▪ Hacker Community
▪ Breach Forum
▪ GitHub หรือ GitLab
๕.๖.๒. รองรับการตั้งคาการแจงเตอืน (Notification) ในระดับรายวัน,รายสัปดาห,รายเดือน,รายไตรมาส และรายป ได โดยรองรับการสงการแจงเตือนไดโดยทันที (Real-time Alert) ผาน Email, Webhook, API และ Line ได
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 6 จาก 11
๕.๖.๓. รองรับการตรวจสอบขอมูลในรูปแบบ keyword และ personal identity (email address) และ url/domain ได
๕.๖.๔. รองรับการตรวจสอบขอมูลสวนบุคคล (PII) สอดคลองตามพระราชบัญญัติคุมครองขอมูลสวน บุคคล (PDPA) ได
๕.๗. ดำเนินการวิเคราะหความเสี่ยงและผลกระทบของชองโหวที่ตรวจพบ เสนอแนะนำวิธีการแกไขหรือลด ความเสี่ยงหรือวิธีการปองกัน พรอมดำเนินการจัดทำรายงานการวิเคราะห พรอมขอเสนอแนะแบบ ละเอียด ใหครอบคลุมผลการทดสอบเจาะระบบทั้งระยะที่ ๑ และระยะที่ ๒ ทั้งหมด
๕.๘. ใหคำแนะนำกระบวนการสำรองขอมูล (Backup) และกูขอมูลคืน (Rollback) กอนทำการทดสอบเจาะ ระบบ (Penetration Testing) รวมถึงผลกระทบอื่นที่อาจเกิดขึ้นกับ สำนักงาน คปภ ๕.๙. เพื่อรองรับความยืดหยุนในการบริหารจัดการงานทดสอบระบบความมั่นคงปลอดภัยของระบบเทคโนโลยี สารสนเทศ ตลอดระยะเวลาของสัญญารวมถึงตลอดระยะเวลารับประกัน ผูรับจางตองจัดเตรียม ทรัพยากรบุคลากรเพื่อรองรับการทดสอบเจาะระบบ (Penetration Testing) สำหรับระบบงานอ่ืน เพิ่มเติมที่อยูนอกเหนือจากระบบหลักที่กำหนดไวใน TOR ขอ ๕.๒ และ ๕.๓ โดยสนับสนุนการดำเนินงาน ในลักษณะของ man-day รวมจำนวนไมนอยกวา ๓๐ man-days ภายใตขอบเขตงาน และมาตรฐานการ ทดสอบเดียวกันกับที่ระบุไวใน TOR ขอ ๕.๒ และ ๕.๓
๕.๑๐. ผูไดรับมอบอำนาจจากผูยื่นขอเสนอตองลงนามในสัญญาใหเก็บรักษาขอมูลไวเปนความลับของสำนักงาน คปภ. (Non-Disclosure Agreement) โดยตองรักษาความลับของขอมูลในการดำเนินงาน ขอมูลโปรแกรมคอมพิวเตอร เอกสาร หรือวัสดุใด ๆ ไมวาจะอยูในรูปแบบใด ซึ่งผูยื่นขอเสนอไดรับจาก สำนักงาน คปภ. เพื่อเปนขอมูลในการทำงานตามสัญญานี้ ผูยื่นขอเสนอตกลงรักษาไวเปนความลับ ผูยื่น ขอเสนอจะไมกระทำเองหรือรวมกับบุคคลใด ในการนำขอมูลไปใชไมวาเพื่อวัตถุประสงคใด ๆ หรือ เปดเผย หรือเผยแพรขอมูลไมวาโดยวิธีการใดๆ เวนแตจะไดรับความยินยอมเปนลายลักษณอักษรจาก สำนักงาน คปภ. หากปรากฎวาความลับเกี่ยวกับงานจางดังกลาวลวงรูไปถึงบุคคลอื่นซึ่งไมใชบุคคลผูมี หนาที่เกี่ยวของ โดยความบกพรอง โดยการกระทำ หรืองดเวนการกระทำการใด ๆ ของผูยื่นขอเสนอหรือ เจาหนาที่ของผูยื่นขอเสนอ โดยประกาศที่นาจะเกิดความเสียหายแกผูวาจาง บริษัทประกันภัย ผูเอา ประกันภัย หรือผูหนึ่งผูใด ผูยื่นขอเสนอมีหนาที่ตองรับผิดชอบและแกไขขอผิดพลาดที่เกิดขึ้นใหเปนที่ เรียบรอยโดยเร็วที่สุด รวมถึงชดใชคาเสียหายใหแกผูวาจางและผูเสียหายอื่น ทั้งนี้หากผูวาจางพิจารณา แลวเปนความผิดรายแรง ผูวาจางจะทำการดำเนินคดีตามที่กฎหมายบัญญัติโทษไวสูงสุด
๕.๑๑. ผูเสนอราคาตองนำเสนอรูปแบบรายงานผลการทดสอบ เพื่อขออนุมัติกอนการดำเนินการทดสอบ ทั้งนี้ สำนักงาน คปภ. มีสิทธิในการปรับเปล่ยีนรูปแบบรายงานผลที่ตองการไดตามที่ สำนักงาน คปภ. กำหนด
๖. หลักเกณฑและสิทธิในการพิจารณาขอเสนอ
๖.๑. ผูเสนอราคาตองตอบรับและตกลงเงื่อนไขการตามเอกสารเขตงานโดยการทำ Statement of Compliance
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 7 จาก 11
๖.๒. รายละเอียดตาง ๆ ที่ผูเสนอราคาเสนอมานั้น หากมีปญหาในการตีความของขอความใด ผูเสนอราคาสามารถ แนบเอกสารอางอิงเพื่อประกอบการตีความได ทั้งนี้ใหถือคำวินิจฉัยของคณะกรรมการจางโดยวิธีประกวดราคา อเิล็กทรอนิกส(e-bidding) เปน ที่ยุติ
๖.๓. ผูเสนอราคาจะตองเสนอขอมูลเกี่ยวกับประวัติ ความเปนมา และผลงานของผูเสนอราคาใหสอดคลองกับ ขอกำหนดดานคุณสมบัติของผูเสนอราคารวมถึงลักษณะการดำเนินงาน ผลประกอบการที่ผานมารายชื่อลูกคา สำคัญภายในประเทศหรือภายนอกประเทศที่อางอิงได และผลงานอางอิง ตามขอ ๓.๑๔ มาแสดงในวันที่ยื่น ขอเสนอดวย
๖.๔. ผูเสนอราคาตองยื่นขอเสนอเกี่ยวกับกลยุทธการบริหารโครงการ และแผนงานเบื้องตนตอสำนักงาน คปภ. ให เพียงพอตอการพิจารณาของคณะกรรมการจัดจาง
๖.๕. ผูเสนอราคาตองเสนอโครงสรางทีมงานและบุคลากรที่มวีุฒิการศึกษาผลงานและประสบการณตามขอ ๔.๑.๓ ๖.๖. สำนักงาน คปภ. สงวนสิทธิ์ในการไมพิจารณาผลสำหรับผูเสนอราคาที่จัดทำเอกสารเสนอราคาไมครบถวนหรือ ครบถวนแบบมีเงื่อนไข
๖.๗. เอกสารขอบเขตงาน (Terms of Reference : TOR) นี้ใหเปนสวนหนึ่งของสัญญาระหวางสำนกังาน คปภ.และผู เสนอราคา
๖.๘. การพิจารณาผลการยื่นขอเสนอจะพิจารณาจากหลักเกณฑราคาประกอบกับเกณฑคุณภาพ ทั้งนี้ สำนักงาน คปภ. จะพิจารณาจากคะแนนรวม โดยคัดเลือกผูที่ไดคะแนนรวมสูงที่สดุ ดงันี้
หัวขอ
หลักเกณฑ น้ำหนัก รายละเอียด เกณฑการใหคะแนน คะแนน ๑. ราคา
รอยละ ๓๕ ขอเสนอดานราคา
ราคาต่ำสุดอันดับที่ ๑ ๓๕ คะแนน
(เกณฑราคา) ๒. ผลงานของ
ราคาต่ำอันดับที่ ๒ เปนตนไป ระบบคำนวณ
๓๕ คะแนน
รอยละ ๒๕ จำนวนผลงานอางอิงตาม
จำนวนผลงานอางอิงจำนวน ๖ ผลงานขึ้นไป ๒๕ คะแนน
ผูเสนอราคา
ขอบเขตขอ ๓.๑๔
จำนวนผลงานอางอิงจำนวน ๒-๕ ผลงาน ๑๕ คะแนน
(เกณฑ
จำนวนผลงานอางอิงตรงตามขอกำหนดใน
๕ คะแนน
คุณภาพ)
๓. คุณสมบตัิ
๒๕ คะแนน
TOR (๑ ผลงาน)
รอยละ ๔๐ คุณสมบตัิของผูจัดการ
มีประสบการณมากกวา ๑๐ ปข้นึไป ๑๐ คะแนน
และจำนวน
บุคลากรที่
ปฏิบัติงาน
โครงการ ตามขอบเขต
มีประสบการณ ๕-๑๐ ป ๖ คะแนน
งานขอ ๔.๑.๓ (๑)
มีประสบการณ ไมเกิน ๕ ป
๓ คะแนน
๑๐ คะแนน
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 8 จาก 11
หัวขอ
หลักเกณฑ น้ำหนัก รายละเอียด เกณฑการใหคะแนน คะแนน
(เกณฑ คุณภาพ)
คุณสมบตัิของผูเช่ยีวชาญ
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
๓๐ คะแนน
ดานการทดสอบเจาะ
จำนวนตั้งแต ๕ คน ขึ้นไป
ระบบ ตามขอบเขตงาน
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
ขอ ๔.๑.๓ (๒)
จำนวน ๓-๔ คน
๒๐ คะแนน
๓๐ คะแนน
จำนวนบุคลากร ตาม TOR ขอ ๔.๑.๓ (๒)
๑๕ คะแนน
จำนวน ๒ คน
รวม ๑๐๐ คะแนน
๗. ระยะเวลาดำเนินการ
ภายในระยะเวลา ๓๖๕ วัน นับถัดจากวนัที่ลงนามในสญั ญา
๘. ระยะเวลารับประกัน
รับประกันผลงานไมนอยกวา ๙๐ วัน นับถัดจากวันที่สำนักงาน คปภ. ตรวจรับงานงวดสุดทายแลวเสร็จ สมบูรณ
๙. การสงมอบงาน
สำนักงาน คปภ. จะชำระเงินแตละงวดงาน ภายหลังจากผูเสนอราคาสงมอบงานตามรายการสงมอบ ที่กำหนด และผานการตรวจรับจากคณะกรรมการตรวจรับพัสดุ ทั้งนี้ การสงมอบเอกสารที่เกี่ยวของทั้งหมด ในแตละงวดงานใหนำสงในรูปแบบเอกสาร (ภาษาไทย) อยางนอย ๑ ชุด และบันทึกในสื่ออิเล็กทรอนิกส (เชน Flash Drive) อยา งนอย ๑ ชุด ตามรายการดังนี้
งวดที่ การดำเนินงาน กำหนดสงมอบงาน การชำระเงิน๑ เอกสารแผนงานและขั้นตอนการดำเนนิงานตั้งแตเริ่มตนโครงการ
ภายใน ๓๐ วัน
จนถึงสิ้นสุดโดยละเอียด ในรูปแบบ Gantt Chart ตามขอกำหนด
รอยละ ๑๐
๕.๑
นับถัดจากวันลงนามใน
ของคาจางทั้งหมด
สัญญา
๒
ดำเนินการตามขอบเขตงานขอ ๕.๒, ๕.๔.๑, ๕.๔.๒ เปนจำนวนไมนอยกวา ๕ ระบบงาน
ภายใน ๑๘๐ วัน นับถัดจากวันลงนามในสัญญา
รอยละ ๔๐
ของคาจางทั้งหมด
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 9 จาก 11
งวดที่ การดำเนินงาน กำหนดสงมอบงาน การชำระเงิน
๓
ดำเนินการตามขอบเขตการดำเนินงานทั้งหมด พรอมสงมอบเอกสารหลักฐานในการดำเนินการตามที่กำหนดในขอบเขตงานทั้งหมด
ภายใน ๓๖๕ วัน นับถัดจากวนัลงนามในสัญญา
รอยละ ๕๐
ของคาจางทั้งหมด
๑๐.ขอกำหนดดานการตรวจรับและอัตราคาปรบั
๑๐.๑. การสงมอบและการตรวจรับงานตามรายละเอียดท่รีะบุในเอกสาร จะถือวาเสร็จสมบูรณเมื่อมีการตรวจรับ ตามสัญญาจางโครงการนี้เรียบรอยแลวทั้งหมด ผลการทดสอบตองพิสูจนไดวาสามารถใชงานไดจริงอยาง มีประสิทธิภาพ โดยคณะกรรมการตรวจรับพัสดุจะทำการตรวจเอกสาร และดำเนินตรวจสอบผลการ ทดสอบระบบแบบเบ็ดเสร็จตามเอกสารในสัญญาจาง เมื่อสำนักงาน คปภ. ไดรับแจงจากคูสัญญาวาได ดำเนินการสงมอบเรียบรอยแลว ตามงวดการสงมอบงาน
๑๐.๒. ในระหวางการดำเนินการ แตการตรวจรับยงัไมเสร็จสมบูรณสำนักงาน คปภ. มีสิทธ์ทิ่จีะใชผลงาน ชิ้นงาน รายงาน หรือ ชิ้นงานที่ดำเนินการไมวาสวนหนึ่งสวนใดไดทั้งหมด และหากมีเหตุใหตองยกเลิกสัญญาอัน เนื่องจากเหตุหนึ่งเหตุใด ผูเสนอราคาไมมีสิทธิ์ท่จีะเรียกรองคาเสียหายใด ๆ ท้งัสิ้น
๑๐.๓. หากผูเสนอราคาไมสามารถดำเนินการไดตามที่กำหนดใหแลวเสร็จ หรอืไมสามารถผานการตรวจงานตาม เวลาที่กำหนดไวในสัญญา และผูวาจางยังไมไดบอกเลิกสัญญาผูเสนอราคาจะตองถูกปรับรายวันเปน จำนวนรอยละ ๐.๑ ตอวันของเงินคาจางทั้งหมด เศษของวันใหคิดเปน ๑ วัน นับแตวันที่เลยกำหนดตาม สัญญาหรือวันที่ผูวาจางไดขยายเวลาทำงานให จนถึงวันที่ผูเสนอราคาไดสงมอบงานดังกลาวถูกตอง
ครบถวนเปนที่เรียบรอยแลว
๑๑.วิธีการจัดจาง
จัดจางดวยวิธีประกาศเชิญชวนทั่วไป โดยวิธีประกวดราคาอิเล็กทรอนิกส (e-bidding) ตามพระราชบัญญตัิ การจัดซื้อจัดจางและการบริหารพสัดุภาครัฐ พ.ศ. ๒๕๖๐และระเบียบกระทรวงการคลังวาดวยการจัดซื้อจัดจางและ การบรหิารพัสดุภาครัฐ พ.ศ. ๒๕๖๐
๑๒.งบประมาณ
การจางในครั้งนี้ เบิกจายจากเงินงบประมาณประจำป ๒๕๖๙ ของ สำนักงาน คปภ. ในวงเงินงบประมาณ จำนวน ๓,๐๐๐,๐๐๐.๐๐ บาท (สามลานบาทถวน) ซ่งึไดรวมภาษีมูลคาเพิ่มแลว
๑๓.สถานที่ติดตั้งระบบและนำสงเอกสาร
สำนักงาน คปภ. เลขที่ ๒๒/๗๙ ถนนรัชดาภเิษก แขวงจันทรเกษม เขตจตุจักร กรุงเทพมหานคร
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงช่อื…………………………………….ผูกําหนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานนั ทเขมวราภรณ
ขอบเขตของงาน (Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมนั่ คงปลอดภัยดานเทคโนโลยีสารสนเทศ ดวยวิธกีารทดสอบเจาะระบบ ประจำป2569 หนาที่ 10 จาก 11
ทางจดหมายอิเล็กทรอนิกส [email protected] หรือหมายเลขโทรศัพท 0-2515-3995 ต อ 7105 ทั้งนี้
๑๔.ติดตอสอบถามรายละเอียดไดที่
สําหรับผูสนใจที่ตองการสอบถามรายละเอียดเพิ่มเติมเกี่ยวกบัขอบเขตของงานฉบับนี้สามารถสอบถาม ได ระยะเวลาในการสอบถามรายละเอียดเพิ่มเติมใหเปนไปตามเงื่อนไขในเอกสารประกวดราคา
ลงชื่อ……………………………………………ผูเขียนโครงการ
ลงชื่อ………………………. …………………..ผูเขียนโครงการ
(นายธนานนั ทเขมวราภรณ)
(นางสาวพัดชา พุทธิโชติ)
ผชู ำนาญงาน กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
ผเูชี่ยวชาญ กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
ลงชื่อ………………………………………..ผูตรวจสอบ
ลงชื่อ……………………………………………ผูตรวจสอบ
(นายสารพล กติติวรกาญจน) หัวหนากลุม
(นางดวงทิพยเทพาสรรค) ผอู ำนวยการ
กลุมพัฒนาระบบเทคโนโลยีสารสนเทศ
กลุมงานบริหารและพฒั นาเทคโนโลยีสารสนเทศ
ลงชื่อ……………………………………………ผเูสนอโครงการ
ลงชื่อ……………………………………………..ผูเห็นชอบ
(นายชนิ พงศกระสนิธุ)
ผูอำนวยการฝายอาวุโส
(นายสมเกียรติวัฒนาประสบสุข)
ผชู วยเลขาธิการ สายเทคโนโลยีสารสนเทศ
ฝา ยเทคโนโลยสีารสนเทศและการสื่อสาร
ลงชื่อ……………………………………………………..ผูอนุมัติโครงการ
(นางสาวชญานิน เกิดผลงาม)
รองเลขาธิการ ดานกลยุทธแ ละเทคโนโลยี
ลงชื่อ…………………………………….ผูกําหนดขอบเขตงาน ลงชื่อ…………………………………….ผูกาํ หนดขอบเขตงาน พัดชา พุทธิโชติ นายธนานันทเขมวราภรณ
ขอบเขตของงาน(Terms of Reference : TOR)
จางเหมาบริการตรวจสอบความมั่นคงปลอดภัยดานเทคโนโลยีสารสนเทศดวยวิธีการทดสอบเจาะระบบ ประจำป2569 หนาที่ 11 จาก 11