โครงการ CSR ประเมินความพร้อมด้านการเข้ารหัสควอนตัมสำหรับเว็บไซต์สาธารณะ

Executive CISO#3 CSR Program : External Post-Quantum Cryptography Assessment 2026

จัดทำโดย สกมช. คณะผู้เข้ารับการอบรมหลักสูตรประกาศนียบัตรด้านความมั่นคงปลอดภัยไซเบอร์สำหรับผู้บริหารระดับสูง รุ่นที่ 3 (Executive CISO #3) และภาคีเครือข่าย

การให้บริการดิจิทัลของประเทศพึ่งพาเทคโนโลยีการเข้ารหัสลับ (Cryptography) เช่น RSA, ECC และ Public Key Cryptography เป็นกลไกสำคัญในการรักษาความลับ ความถูกต้อง และความน่าเชื่อถือของข้อมูลและธุรกรรมอิเล็กทรอนิกส์ ทั้งในภาครัฐ ภาคบริการสาธารณะ และหน่วยงานที่ถือครองข้อมูลสำคัญหรือข้อมูลที่ต้องคุ้มครองในระยะยาว อย่างไรก็ตาม ความก้าวหน้าของเทคโนโลยีการประมวลผลเชิงควอนตัม (Quantum Computing) อาจส่งผลกระทบต่อระบบเข้ารหัสแบบกุญแจสาธารณะที่ใช้อยู่ในปัจจุบัน โดยเฉพาะภัยคุกคามแบบ Harvest Now, Decrypt Later (HNDL) ซึ่งผู้ไม่ประสงค์ดีสามารถดักเก็บข้อมูลที่เข้ารหัสไว้ในปัจจุบันเพื่อรอถอดรหัสในอนาคตเมื่อเทคโนโลยีควอนตัมมีขีดความสามารถเพียงพอ ข้อมูลที่ต้องรักษาความลับเป็นเวลานาน เช่น ข้อมูลด้านความมั่นคง ข้อมูลทางการแพทย์ ข้อมูลส่วนบุคคลจำนวนมาก และข้อมูลอัตลักษณ์บุคคล จึงมีความเสี่ยงตั้งแต่ปัจจุบัน คณะผู้เข้ารับการอบรมหลักสูตรประกาศนียบัตรด้านความมั่นคงปลอดภัยไซเบอร์สำหรับผู้บริหาร ระดับสูง รุ่นที่ 3 (Executive CISO #3) ร่วมกับสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และภาคีเครือข่าย จึงริเริ่มโครงการ CSR การประเมินความพร้อมเว็บไซต์สาธารณะด้านการเข้าถึงรหัสจากเทคโนโลยีเชิงควานตัม เพื่อสนับสนุนการประเมินเบื้องต้น สร้างความตระหนักรู้ และจัดทำข้อมูลภาพรวมโดยไม่เปิดเผยชื่อหน่วยงานรายแห่ง สำหรับใช้เป็นฐานข้อมูลเชิงประจักษ์ (Baseline) ในการขับเคลื่อนความพร้อมด้าน Quantum-Safe Cybersecurity ของประเทศไทย

  1. สำรวจสถานะความพร้อมและระดับความเสี่ยงเบื้องต้นด้าน Post-Quantum Cryptography ของหน่วยงานที่เข้าร่วมโครงการ โดยประเมินจากเว็บไซต์หรือระบบสาธารณะที่ได้รับอนุญาต
  2. วิเคราะห์ช่องว่าง (Gap Analysis) ระหว่างสถานะการตั้งค่าการเข้ารหัสปัจจุบันกับแนวทางการเตรียมความพร้อมด้าน PQC และเสนอแนวทางปรับปรุงที่เหมาะสม
  3. พัฒนากรอบดัชนี “External Quantum Exposure Index (EQEI)” เพื่อสะท้อนระดับ exposure เบื้องต้นด้านการเข้ารหัสที่สามารถประเมินได้จากมุมมองภายนอกของเว็บไซต์หรือระบบสาธารณะที่หน่วยงานอนุญาตให้ตรวจสอบ
  4. ดัชนีนี้ไม่ใช่การรับรองว่าระบบปลอดภัยหรือไม่ปลอดภัยทั้งหมด และไม่สามารถแทนที่การจัดทำ Crypto Inventory, Data Inventory, Risk Assessment ภายใน หรือ PQC Migration Planning แบบเต็มรูปแบบได้

แนวทางดำเนินงาน

แนวทางการทำงานของระบบ Scan จากภายนอก เพื่อประเมินความเสี่ยงด้านการเข้ารหัสและ Post-Quantum Cryptography — ขั้นตอนการตรวจแบบ Non-invasive ผ่าน HTTPS
การตรวจประเมินแบบ Non-invasive ผ่าน HTTPS จากภายนอก โดยตรวจเฉพาะการตั้งค่าการเข้ารหัส (TLS/SSL, Certificate, Cipher Suite, Key Exchange) — ไม่ทดสอบเจาะระบบ ไม่ทดสอบรหัสผ่าน และไม่เข้าสู่ระบบ

กลุ่มเป้าหมาย

จำนวนประมาณ 8 หน่วยงาน โดยเข้าร่วมโดยสมัครใจ และต้องมีการลงนามเอกสารอนุญาตให้ดำเนินการประเมินและข้อตกลงรักษาความลับ (NDA) จากผู้มีอำนาจของหน่วยงาน หากมีความจำเป็นต้องรับหน่วยงานเกินกว่ากรอบดังกล่าว คณะทำงานจะพิจารณาเป็นรายกรณีตามความพร้อมของทีมประเมิน ระยะเวลาโครงการ และขอบเขตที่ได้รับอนุมัติ

  • องค์กรไม่แสวงหากำไรที่มีข้อมูลผู้รับบริการ ผู้บริจาค กลุ่มเปราะบาง หรือข้อมูลที่ต้องได้รับการคุ้มครองในระยะยาว
  • หน่วยงานของรัฐ รัฐวิสาหกิจ หรือหน่วยงานอื่นที่เกี่ยวข้องกับบริการสาธารณะ
  • หมายเหตุ: หน่วยงานในกลุ่มอื่นอาจได้รับการพิจารณาเป็นรายกรณีตามดุลยพินิจของคณะทำงานและความพร้อมของโครงการ

การเข้าร่วมเป็นไปโดยสมัครใจ และมีการลงนามข้อตกลงรักษาความลับ (NDA)

9
หน่วยงานที่สมัคร
18
ระบบสาธารณะที่ขอตรวจ
18
ประเมินผลแล้ว
6
ภาคส่วน (Sector)

สัดส่วนหน่วยงานตามภาคส่วน (Sector)

9หน่วยงาน
  • บริการสาธารณะ 4 (44%)
  • การเงินการธนาคาร 1 (11%)
  • สาธารณสุข 1 (11%)
  • บริษัทเทคโนโลยี 1 (11%)
  • หน่วยงานไม่แสวงหาผลกำไร สมาคม/มูลนิธิ 1 (11%)
  • อื่น ๆ / ไม่ระบุ 1 (11%)

ภาคส่วน (Sector หลัก → ส่วนย่อย)

บริการสาธารณะ 4
↳ การศึกษา 2
↳ หน่วยงานราชการส่วนกลาง 1
↳ ยุติธรรมและบังคับใช้กฎหมาย 1
การเงินการธนาคาร 1
↳ สถาบันการเงินเฉพาะกิจ 1
สาธารณสุข 1
↳ โรงพยาบาลรัฐ 1
บริษัทเทคโนโลยี 1
↳ ผู้ขายโซลูชันความมั่นคงไซเบอร์ 1
หน่วยงานไม่แสวงหาผลกำไร สมาคม/มูลนิธิ 1
อื่น ๆ / ไม่ระบุ 1

ระดับความเสี่ยง HNDL

5 จาก 16 ระบบที่ประเมิน เข้าเงื่อนไข HNDL Gate (31%) — มีทั้งเส้นทางเปิด ใช้การเข้ารหัสที่เปราะบางต่อควอนตัม และข้อมูลยังมีคุณค่า
เร่งด่วน 3 · 19%
ต้องวางแผนย้าย 12 · 75%
เฝ้าระวัง 1 · 6%
ต่ำ 0 · 0%
สำคัญสูง (ยังไม่ยืนยัน HNDL) 0 · 0%

HNDL (Harvest Now, Decrypt Later): ภัยคุกคามที่ผู้ไม่ประสงค์ดีดักจับและจัดเก็บข้อมูลที่เข้ารหัสไว้ในปัจจุบัน เพื่อรอถอดรหัสในภายหลังเมื่อมีคอมพิวเตอร์ควอนตัมที่มีขีดความสามารถเพียงพอ · HNDL Gate: เงื่อนไขยืนยันการเปิดรับความเสี่ยงแบบ HNDL จะเป็นจริงก็ต่อเมื่อครบทั้งสามองค์ประกอบ คือ เส้นทางเปิดให้ถูกดักจับได้ (E) ใช้การเข้ารหัสที่เปราะบางต่อควอนตัม (Q) และข้อมูลยังคงมีคุณค่าในอนาคต (V)

ใบรับรอง (Certificate) ที่ใกล้หมดอายุ

12
หมดอายุใน < 1 เดือน
5
หมดอายุใน 1–3 เดือน
0
หมดอายุใน 3–9 เดือน

จากระบบที่ตรวจประเมินแล้ว 17 ระบบ · แต่ละช่วงไม่ซ้ำกัน (นับตามช่วงที่ใกล้หมดอายุที่สุด) · ไม่เปิดเผยชื่อหน่วยงาน

แผนความพร้อมด้านการเข้ารหัสยุคหลังควอนตัม

มี 1 · 11%
อยู่ระหว่างศึกษา 7 · 78%
ยังไม่มี 1 · 11%

การจัดทำทะเบียนการเข้ารหัสลับ (Cryptography Inventory)

มี 1 · 11%
ไม่มี 5 · 56%
ไม่ทราบ 2 · 22%
ไม่ระบุ 1 · 11%

ประเภท

กลุ่มงานประชาสัมพันธ์ 7 · 54%
กลุ่มงานบริการประชาชน 4 · 31%
ระบบที่มี Login 2 · 15%

* แสดงข้อมูลภาพรวมแบบไม่เปิดเผยชื่อหน่วยงาน

แบบฟอร์มสมัครเข้าร่วมโครงการ

กรอกข้อมูลเพื่อสมัครเข้าร่วมการประเมินความพร้อมด้าน Post-Quantum Cryptography

1 ข้อมูลหน่วยงาน

จำแนกตามภาคส่วนโครงสร้างพื้นฐานสำคัญ (9 ภาคส่วน)

2 ข้อมูลผู้ประสานงาน

3 เว็บไซต์ที่ต้องการให้ตรวจประเมิน

4 แบบประเมินความพร้อมเบื้องต้น

บริบทข้อมูลสำหรับประเมินความเร่งด่วน HNDL (ไม่บังคับ — ช่วยให้คะแนนแม่นยำและอ้างอิงหลักฐานได้)

5 การยินยอมและรับทราบเงื่อนไข

กรุณาอ่านและยืนยันก่อนส่งแบบฟอร์ม