โครงการ CSR ประเมินความพร้อมด้านการเข้ารหัสควอนตัมสำหรับเว็บไซต์สาธารณะ
Executive CISO#3 CSR Program : External Post-Quantum Cryptography Assessment 2026
จัดทำโดย สกมช. คณะผู้เข้ารับการอบรมหลักสูตรประกาศนียบัตรด้านความมั่นคงปลอดภัยไซเบอร์สำหรับผู้บริหารระดับสูง รุ่นที่ 3 (Executive CISO #3) และภาคีเครือข่าย
การให้บริการดิจิทัลของประเทศพึ่งพาเทคโนโลยีการเข้ารหัสลับ (Cryptography) เช่น RSA, ECC และ Public Key Cryptography เป็นกลไกสำคัญในการรักษาความลับ ความถูกต้อง และความน่าเชื่อถือของข้อมูลและธุรกรรมอิเล็กทรอนิกส์ ทั้งในภาครัฐ ภาคบริการสาธารณะ และหน่วยงานที่ถือครองข้อมูลสำคัญหรือข้อมูลที่ต้องคุ้มครองในระยะยาว อย่างไรก็ตาม ความก้าวหน้าของเทคโนโลยีการประมวลผลเชิงควอนตัม (Quantum Computing) อาจส่งผลกระทบต่อระบบเข้ารหัสแบบกุญแจสาธารณะที่ใช้อยู่ในปัจจุบัน โดยเฉพาะภัยคุกคามแบบ Harvest Now, Decrypt Later (HNDL) ซึ่งผู้ไม่ประสงค์ดีสามารถดักเก็บข้อมูลที่เข้ารหัสไว้ในปัจจุบันเพื่อรอถอดรหัสในอนาคตเมื่อเทคโนโลยีควอนตัมมีขีดความสามารถเพียงพอ ข้อมูลที่ต้องรักษาความลับเป็นเวลานาน เช่น ข้อมูลด้านความมั่นคง ข้อมูลทางการแพทย์ ข้อมูลส่วนบุคคลจำนวนมาก และข้อมูลอัตลักษณ์บุคคล จึงมีความเสี่ยงตั้งแต่ปัจจุบัน คณะผู้เข้ารับการอบรมหลักสูตรประกาศนียบัตรด้านความมั่นคงปลอดภัยไซเบอร์สำหรับผู้บริหาร ระดับสูง รุ่นที่ 3 (Executive CISO #3) ร่วมกับสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และภาคีเครือข่าย จึงริเริ่มโครงการ CSR การประเมินความพร้อมเว็บไซต์สาธารณะด้านการเข้าถึงรหัสจากเทคโนโลยีเชิงควานตัม เพื่อสนับสนุนการประเมินเบื้องต้น สร้างความตระหนักรู้ และจัดทำข้อมูลภาพรวมโดยไม่เปิดเผยชื่อหน่วยงานรายแห่ง สำหรับใช้เป็นฐานข้อมูลเชิงประจักษ์ (Baseline) ในการขับเคลื่อนความพร้อมด้าน Quantum-Safe Cybersecurity ของประเทศไทย
- สำรวจสถานะความพร้อมและระดับความเสี่ยงเบื้องต้นด้าน Post-Quantum Cryptography ของหน่วยงานที่เข้าร่วมโครงการ โดยประเมินจากเว็บไซต์หรือระบบสาธารณะที่ได้รับอนุญาต
- วิเคราะห์ช่องว่าง (Gap Analysis) ระหว่างสถานะการตั้งค่าการเข้ารหัสปัจจุบันกับแนวทางการเตรียมความพร้อมด้าน PQC และเสนอแนวทางปรับปรุงที่เหมาะสม
- พัฒนากรอบดัชนี “External Quantum Exposure Index (EQEI)” เพื่อสะท้อนระดับ exposure เบื้องต้นด้านการเข้ารหัสที่สามารถประเมินได้จากมุมมองภายนอกของเว็บไซต์หรือระบบสาธารณะที่หน่วยงานอนุญาตให้ตรวจสอบ
- ดัชนีนี้ไม่ใช่การรับรองว่าระบบปลอดภัยหรือไม่ปลอดภัยทั้งหมด และไม่สามารถแทนที่การจัดทำ Crypto Inventory, Data Inventory, Risk Assessment ภายใน หรือ PQC Migration Planning แบบเต็มรูปแบบได้
แนวทางดำเนินงาน
กลุ่มเป้าหมาย
จำนวนประมาณ 8 หน่วยงาน โดยเข้าร่วมโดยสมัครใจ และต้องมีการลงนามเอกสารอนุญาตให้ดำเนินการประเมินและข้อตกลงรักษาความลับ (NDA) จากผู้มีอำนาจของหน่วยงาน หากมีความจำเป็นต้องรับหน่วยงานเกินกว่ากรอบดังกล่าว คณะทำงานจะพิจารณาเป็นรายกรณีตามความพร้อมของทีมประเมิน ระยะเวลาโครงการ และขอบเขตที่ได้รับอนุมัติ
- องค์กรไม่แสวงหากำไรที่มีข้อมูลผู้รับบริการ ผู้บริจาค กลุ่มเปราะบาง หรือข้อมูลที่ต้องได้รับการคุ้มครองในระยะยาว
- หน่วยงานของรัฐ รัฐวิสาหกิจ หรือหน่วยงานอื่นที่เกี่ยวข้องกับบริการสาธารณะ
- หมายเหตุ: หน่วยงานในกลุ่มอื่นอาจได้รับการพิจารณาเป็นรายกรณีตามดุลยพินิจของคณะทำงานและความพร้อมของโครงการ
การเข้าร่วมเป็นไปโดยสมัครใจ และมีการลงนามข้อตกลงรักษาความลับ (NDA)
สัดส่วนหน่วยงานตามภาคส่วน (Sector)
- บริการสาธารณะ 4 (44%)
- การเงินการธนาคาร 1 (11%)
- สาธารณสุข 1 (11%)
- บริษัทเทคโนโลยี 1 (11%)
- หน่วยงานไม่แสวงหาผลกำไร สมาคม/มูลนิธิ 1 (11%)
- อื่น ๆ / ไม่ระบุ 1 (11%)
ภาคส่วน (Sector หลัก → ส่วนย่อย)
ระดับความเสี่ยง HNDL
HNDL (Harvest Now, Decrypt Later): ภัยคุกคามที่ผู้ไม่ประสงค์ดีดักจับและจัดเก็บข้อมูลที่เข้ารหัสไว้ในปัจจุบัน เพื่อรอถอดรหัสในภายหลังเมื่อมีคอมพิวเตอร์ควอนตัมที่มีขีดความสามารถเพียงพอ · HNDL Gate: เงื่อนไขยืนยันการเปิดรับความเสี่ยงแบบ HNDL จะเป็นจริงก็ต่อเมื่อครบทั้งสามองค์ประกอบ คือ เส้นทางเปิดให้ถูกดักจับได้ (E) ใช้การเข้ารหัสที่เปราะบางต่อควอนตัม (Q) และข้อมูลยังคงมีคุณค่าในอนาคต (V)
ใบรับรอง (Certificate) ที่ใกล้หมดอายุ
จากระบบที่ตรวจประเมินแล้ว 17 ระบบ · แต่ละช่วงไม่ซ้ำกัน (นับตามช่วงที่ใกล้หมดอายุที่สุด) · ไม่เปิดเผยชื่อหน่วยงาน
แผนความพร้อมด้านการเข้ารหัสยุคหลังควอนตัม
การจัดทำทะเบียนการเข้ารหัสลับ (Cryptography Inventory)
ประเภท
* แสดงข้อมูลภาพรวมแบบไม่เปิดเผยชื่อหน่วยงาน