Archive for มกราคม, 2021

ผลกระทบต่อความมั่นคงปลอดภัยไซเบอร์ของชาติ : ปัญหาอธิปไตยไซเบอร์ และแนวทางการกำหนดยุทธศาสตร์ชาติ ตอนที่ 4

สวัสดีครับ จากผลกระทบต่อความมั่นคงปลอดภัยไซเบอร์ของชาติ: ปัญหาอธิปไตยไซเบอร์ และแนวทางการกำหนดยุทธศาสตร์ชาติ ในตอนที่ 4 นี้ ยังคงอยู่ในบทที่ 2 ซึ่งเป็นการทบทวนวรรณกรรม และงานวิจัยที่เกี่ยวข้องกันต่อนะครับ และในตอนนี้จะเป็นหัวข้อของ กรอบแนวคิดในการพัฒนายุทธศาสตร์ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ในระดับสากล

กรอบแนวคิดในการพัฒนายุทธศาสตร์ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ในระดับสากล

1. กรอบแนวคิดการพัฒนายุทธศาสตร์ของสหภาพโทรคมนาคมระหว่างประเทศ (International Telecommunication Union: ITU)

สหภาพโทรคมนาคมระหว่างประเทศ (ITU) ได้ร่วมกับธนาคารโลก (World bank) สำนักเลขาธิการประเทศเครือจักรภพ (Commonwealth secretariat: ComSec) องค์กรโทรคมนาคมประเทศเครือจักรภพ (Commonwealth telecommunication organization: CTO) องค์การนาโต (NATO) หน่วยงานความมั่นคงที่เกี่ยวข้องกับความมั่นคงปลอดภัยไซเบอร์ของนาโต (Cooperative cyber defence centre of excellence: CCD COE) องค์กรระหว่างประเทศ และบริษัทที่ปรึกษาจากภาคเอกชนชั้นนำ ในการจัดทำและเผยแพร่คู่มือกรอบแนวคิดในการจัดทำยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (National cybersecurity strategy) สำหรับผู้นำประเทศและผู้กำหนดนโยบาย ในปี 2561

ยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (National cybersecurity strategy) มีลักษณะสำคัญ ดังนี้

  • การแสดงถึงวิสัยทัศน์ เป้าหมายสูงสุด หลักการ และลำดับความสำคัญของประเด็นที่จะขับเคลื่อนประเทศให้พ้นจากปัญหาความมั่นคงปลอดภัยไซเบอร์
  • ภาพรวมของผู้มีส่วนเกี่ยวข้องกับการพัฒนาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศและบทบาทหน้าที่ความรับผิดชอบของแต่ละภาคส่วน
  • รายละเอียดของขั้นตอน โครงการ ความคิดริเริ่ม (Initiatives) ของประเทศในการปกป้องโครงสร้างพื้นฐานทางไซเบอร์ของประเทศ และการยกระดับความปลอดภัยและความทนทานทางไซเบอร์

ในส่วนของสาระสำคัญของคู่มือกรอบแนวคิดได้แบ่งองค์ประกอบที่สำคัญออกเป็น 3 ส่วน ได้แก่ 1) ขั้นตอนของการพัฒนายุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ 2) ลักษณะที่สำคัญของยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ 3) แนวปฏิบัติที่ดีเกี่ยวกับปัจจัยสำคัญที่จะทำให้ประเทศบรรลุเป้าหมายของยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ โดยมีเนื้อหาที่สำคัญ ดังนี้

1.1 ขั้นตอนของการพัฒนายุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ

คู่มือกรอบแนวคิดในการจัดทำยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (National cybersecurity strategy) เสนอขั้นตอนของการพัฒนายุทธศาสตร์ 5 ระยะ ดังนี้

1.1.1 ระยะที่ 1: ระยะเริ่มต้น (Initiation) ประกอบด้วย

1.1.1.1 การระบุหน่วยงานรับผิดชอบหลัก (Identifying the lead project authority)
1.1.1.2 การแต่งตั้งคณะกรรมการขับเคลื่อน (Establishing a steering committee)
1.1.1.3 การระบุหน่วยงานหรือผู้มีส่วนเกี่ยวข้องในการพัฒนายุทธศาสตร์ (Identifying stakeholders to be involved in the development of the Strategy)
1.1.1.4 การวางแผนการพัฒนายุทธศาสตร์ (Planning the development of the strategy)

1.1.2 ระยะที่ 2: ระยะประเมินตรวจสอบและวิเคราะห์ (Stocktaking and Analysis) ประกอบด้วย

1.1.2.1 การประเมินสภาวะความมั่นคงปลอดภัยไซเบอร์ของประเทศ (Assessing the national cybersecurity landscape)
1.1.2.2 การประเมินสภาวะความเสี่ยงทางไซเบอร์ (Assessing the cyber-risk landscape)

1.1.3 ระยะที่ 3: กำหนดยุทธศาสตร์ความมั่นคงไซเบอร์ระดับชาติ (Production of the national cybersecurity strategy) ประกอบด้วย

1.1.3.1 การยกร่างยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (Drafting the national cybersecurity strategy)
1.1.3.2 การปรึกษาหารือกับผู้มีส่วนเกี่ยวข้องทุกภาคส่วน (Consulting with a broad range of stakeholders)
1.1.3.3 การขอความเห็นชอบยุทธศาสตร์ (Seeking formal approval)
1.1.3.4 การเผยแพร่ยุทธศาสตร์ให้มีผลใช้บังคับ (Publishing the strategy)

1.1.4 ระยะที่ 4: การขับเคลื่อนและใช้บังคับ (Implementation) ประกอบด้วย

1.1.4.1 การพัฒนาแผนปฏิบัติงาน (Developing the action plan)
1.1.4.2 การพิจารณาโครงการนำร่องที่สามารถนำไปปฏิบัติได้จริง (Determining initiatives to be implemented)
1.1.4.3 การจัดสรรทรัพยากรบุคลากรและงบประมาณเพื่อการขับเคลื่อนแผนปฏิบัติงาน (Allocating human and financial resources for the implementation)
1.1.4.4 การกำหนดกรอบระยะเวลา และตัวชี้วัด (Setting timeframes and metrics)

1.1.5 ระยะที่ 5: การติดตามและประเมินผล (Monitoring and evaluation)

1.1.5.1 การกำหนดขั้นตอนการดำเนินงาน (Establishing a formal process)
1.1.5.2 การติดตามความคืบหน้าของการขับเคลื่อนยุทธศาสตร์ (Monitoring the progress of the implementation of the strategy)
1.1.5.3 การประเมินผลการขับเคลื่อนยุทธ์ศาสตร์ (Evaluating the outcome of the strategy)

แผนภาพที่ 2-4 ขั้นตอนของการพัฒนายุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ ของสหภาพโทรคมนาคมระหว่างประเทศ (ITU)

1.2 ลักษณะที่สาคัญของยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์

คู่มือกรอบแนวคิดในการจัดทำยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (National cybersecurity strategy) เสนอลักษณะที่สำคัญของยุทธศาสตร์ 9 ประการ ดังนี้

1.2.1 วิสัยทัศน์ของรัฐบาลและสังคมที่ชัดเจน (Clear vision)

การกำหนดจุดหมายปลายทางของวิสัยทัศน์จะประสบความสำเร็จได้ หากผู้มีส่วนเกี่ยวข้องเข้าใจถึงเหตุผลความจำเป็นของยุทธศาสตร์ เป้าหมายของยุทธศาสตร์ ต้องการบรรลุยุทธศาสตร์เกี่ยวกับอะไร และใครได้รับผลกระทบจากการขับเคลื่อนยุทธศาสตร์ วิสัยทัศน์ที่มีความชัดเจน ทำให้ผู้นำประเทศ และผู้มีส่วนเกี่ยวข้องมีความเชื่อมั่นในกระบวนการขับเคลื่อนยุทธศาสตร์ ทำให้เกิดความร่วมมือและการร่วมดำเนินงานเพื่อขับเคลื่อนยุทธศาสตร์ การกำหนดวิสัยทัศน์ควรพิจารณาพลวัตของการเปลี่ยนแปลงสภาพแวดล้อมทางไซเบอร์ด้วย เพื่อให้การกำหนดกรอบระยะเวลาขับเคลื่อนยุทธศาสตร์สอดคล้องกับวิสัยทัศน์

1.2.2 ความเข้าใจต่อสภาพแวดล้อมทางไซเบอร์ของประเทศและการจัดลำดับประเด็นสำคัญของประเทศ (Comprehensive approach and tailored priorities)

ปัญหาความมั่นคงปลอดภัยทางไซเบอร์มิได้เป็นเพียงความท้าทายทางเทคนิค แต่เป็นประเด็นปัญหาที่มีหลายแง่มุมและมีความซับซ้อน ไม่เพียงแต่มีผลกระทบต่อการเจริญเติบโตทางเศรษฐกิจและสังคม แต่ส่งผลกระทบต่อการบังคับใช้กฎหมาย ความมั่นคงของชาติ ความมั่นคงระหว่างประเทศ ความสัมพันธ์ระหว่างประเทศ การเจรจาต่อรองทางการค้า และการพัฒนาอย่างยั่งยืน และส่งผลกระทบต่ออีกหลากหลายมิติ ควรมีความเข้าใจในทุกแง่มุม ทุกมิติของสภาวะไซเบอร์ที่มีความสัมพันธ์กัน ในส่วนของการจัดลำดับประเด็นสำคัญด้านไซเบอร์ของประเทศมีความเกี่ยวข้องกับเป้าหมายและกรอบระยะเวลาของยุทธศาสตร์ รวมถึงการจัดสรรทรัพยากรทั้งบุคลากรและงบประมาณเพื่อขับเคลื่อนยุทธศาสตร์ การจัดลำดับความสำคัญของแต่ละประเทศอาจมีความแตกต่างกัน ประเด็นปัญหาความมั่นคงปลอดภัยไซเบอร์บางประเด็นอาจแยกออกไปเป็นประเด็นสำคัญหนึ่งของยุทธศาสตร์ด้านความมั่นคงของประเทศ

1.2.3 การพัฒนายุทธศาสตร์จากการมีส่วนร่วมของทุกภาคส่วน (Inclusiveness)

สภาวะทางไซเบอร์กลายเป็นภัยคุกคามต่อรัฐบาล ธุรกิจ และประชาชน ทุกภาคส่วนประสบปัญหาความเสี่ยงต่อความมั่นคงปลอดภัยทางไซเบอร์ และมีส่วนร่วมรับผิดชอบ ในการบริหารจัดการความเสี่ยงเหล่านั้น ตามบทบาทหน้าที่ความรับผิดชอบของแต่ละภาคส่วน การพัฒนายุทธศาสตร์จึงจำเป็นต้องอาศัยการมีส่วนร่วมของทุกภาคส่วน เพื่อให้การขับเคลื่อนยุทธศาสตร์ประสบความสำเร็จ การมีส่วนร่วมของทุกภาคส่วนทำให้เข้าใจถึงความต้องการของแต่ละภาคส่วน องค์ความรู้และความเชี่ยวชาญเฉพาะด้านของแต่ละภาคส่วน ย่อมช่วยในการสร้างความร่วมมือเพื่อบรรลุเป้าหมายของยุทธศาสตร์ได้

1.2.4 การสร้างความมั่งคั่งทางเศรษฐกิจและสังคม (Economic and social prosperity)

สภาพแวดล้อมทางดิจิทัลสามารถช่วยเร่งการเจริญเติบโตทางเศรษฐกิจ ความก้าวหน้าของสังคม การพัฒนาค่านิยมทางสังคม การเพิ่มขีดความสามารถในการส่งมอบบริการสาธารณะ การค้าระหว่างประเทศ การพึ่งพาสภาพแวดล้อมทางดิจิทัลมากขึ้น เพื่อขับเคลื่อนความต้องการของสังคม จึงเพิ่มความต้องการความมั่นคงปลอดภัยทางไซเบอร์ด้วย อย่างไรก็ดีความมั่นคงปลอดภัยทางไซเบอร์อาจไม่ใช่เป้าหมายสุดท้าย แต่การขับเคลื่อนยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ จะต้องสอดคล้องไปในทิศทางเดียวกับเป้าหมายกว้างของภาวะเศรษฐกิจและสังคม และต้องนำไปสู่การสร้างความเชื่อมั่นและความมั่นใจให้กับทุกภาคส่วน รวมถึงการป้องกันประเทศจากภัยคุกคามทางไซเบอร์

1.2.5 สิทธิมนุษยชนขั้นพื้นฐาน (Fundamental human rights)

การพัฒนายุทธศาสตร์ต้องคำนึงถึงสิทธิซึ่งประชาชนมีอยู่ในภาวะออฟไลน์จะต้องได้รับการคุ้มครองในภาวะออนไลน์ด้วย สิทธิมนุษยชนเป็นที่ยอมรับทั่วโลกในฐานะที่เป็นสิทธิขั้นพื้นฐาน สิทธิมนุษยชนส่วนหนึ่งรับรองโดยองค์กรสหประชาชาติภายใต้ปฏิญญาสากล ว่าด้วยสิทธิมนุษยชน (Universal declaration of human rights) และกติการะหว่างประเทศ ว่าด้วยสิทธิพลเมืองและสิทธิทางการเมือง (International covenant on civil and political rights) รวมถึงกรอบความตกลงความร่วมมือระดับภูมิภาคและพหุภาคีอื่น ๆ โดยเฉพาะประเด็นในเรื่องเสรีภาพในการแสดงออก (Freedom of expression) ความเป็นส่วนตัวในการสื่อสาร (Privacy of communications) และการคุ้มครองข้อมูลส่วนบุคคล (Personal-data protection) การกำหนดยุทธศาสตร์ควรหลีกเลี่ยงอำนาจเบ็ดเสร็จ อำนาจที่ไม่เป็นธรรม หรือการสอดส่องดูแลที่ไม่เป็นไปตามกฎหมาย (Unlawful surveillance) การแทรกแซงการสื่อสาร หรือการควบคุมข้อมูลส่วนบุคคล เพื่อให้เกิดความสมดุลระหว่างความต้องการของภาครัฐและประชาชน การกำหนดยุทธศาสตร์จะต้องสร้างความมั่นใจว่าการสอดส่องดูแล การแทรกแซงการสื่อสาร การจัดเก็บข้อมูลส่วนบุคคล ต้องกระทำภายใต้กรอบกฎหมาย หรือวัตถุประสงค์ในการสืบสวนสอบสวนที่เฉพาะเจาะจงเป็นรายกรณี ภายใต้หน่วยงานของภาครัฐ ซึ่งไม่เลือกปฏิบัติ และปฏิบัติงานภายใต้หลักความถูกต้องแม่นยำและด้วยความเข้าใจ

1.2.6 การบริหารความเสี่ยงและความทนทานต่อความเสี่ยง (Risk management and resilience)

สภาพแวดล้อมทางดิจิทัลสร้างโอกาสทางเศรษฐกิจและสังคมให้กับทุกภาคส่วน ขณะเดียวกันก็สร้างความเสี่ยงต่อความมั่นคงปลอดภัยทางไซเบอร์ (Cybersecurity risk) ด้วย ยกตัวอย่างเช่น กรณีที่องค์กรใช้เทคโนโลยีสารสนเทศและการสื่อสาร (ICT) เพื่อเร่งการพัฒนานวัตกรรม สร้างผลิตภาพการผลิตและพัฒนาขีดความสามารถในการแข่งขัน หรือ กรณีที่รัฐบาลเปิดการให้บริการสาธารณะทางออนไลน์ ปัญหาความมั่นคงปลอดภัยทางไซเบอร์อาจเกิดขึ้นได้ และอาจนำไปสู่ความเสียหายทางการเงิน ความเสียหายต่อชื่อเสียง การดำเนินธุรกิจหยุดชะงัก หยุดยั้งการสร้างนวัตกรรมได้

ความเสี่ยงต่อความมั่นคงปลอดภัยทางไซเบอร์ไม่อาจบริหารจัดการให้หมดสิ้นไปได้ เช่นเดียวกับความเสี่ยงประเภทอื่น แต่สามารถบริหารจัดการความเสี่ยงให้มีผลกระทบต่ำที่สุดได้ เพื่อจัดการกับความท้าทายนี้ การกำหนดยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ ควรสนับสนุนให้ทุกภาคส่วนให้ความสำคัญกับการลงทุนเพื่อรักษาความมั่นคงปลอดภัยทางไซเบอร์ และการบริหารความเสี่ยงเชิงรุก การรักษาสมดุลระหว่างการป้องกันและบริหารจัดการ ความเสี่ยง และการแสวงหาผลประโยชน์จากพลวัตของสภาพแวดล้อมทางดิจิทัล

นอกจากนี้ การกำหนดยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ ควรเข้าใจถึงความจำเป็นของการบริหารจัดการความเสี่ยงอย่างต่อเนื่อง การสร้างบรรยากาศที่ดีสำหรับทุกภาคส่วนให้สามารถพึ่งพาซึ่งกันและกันได้ การบริหารจัดการความเสี่ยงของทุกภาคส่วนจะสร้างความทนทานให้กับระบบเศรษฐกิจ และกิจกรรมทางสังคมของประเทศชาติ รวมถึงจะต้องสนับสนุนให้มีการจัดทำแผนการบริหารธุรกิจอย่างต่อเนื่อง (Business continuity) ภายใต้การรับมือกับเหตุการณ์และการบริหารในสภาวะวิกฤต รวมถึงแผนการฟื้นฟูกิจการด้วย

1.2.7 กลไกขับเคลื่อนนโยบายที่เหมาะสม (Appropriate set of policy instruments)

รัฐบาลจะสามารถบรรลุเป้าหมายของการรักษาความมั่นคงปลอดภัยไซเบอร์ได้ หากทุกภาคส่วนที่เกี่ยวข้องมีการเปลี่ยนแปลงพฤติกรรม โดยส่วนใหญ่ แต่ละรัฐบาลมักจะมีกลไกหรือเครื่องมือในการขับเคลื่อนนโยบายแตกต่างกันไป ไม่ว่าจะเป็นกฎหมาย กฎระเบียบ มาตรฐาน มาตรการจูงใจ การแลกเปลี่ยนข้อมูล การให้การศึกษา การเผยแพร่กรณีศึกษาที่ดี การกำหนดบรรทัดฐานของพฤติกรรมที่เหมาะสม การสร้างสังคมของความน่าเชื่อถือ เครื่องมือขับเคลื่อนนโยบายต่าง ๆ เหล่านี้ ล้วนมีจุดแข็ง-จุดอ่อนแตกต่างกันไป การกำหนดยุทธศาสตร์ที่เหมาะสมที่สุดควรคำนึงถึงเครื่องมือหรือกลไกการขับเคลื่อนนโยบายที่เหมาะสม

1.2.8 บทบาทความเป็นผู้นำที่เด่นชัด การมอบหมายหน้าที่ความรับผิดชอบที่ชัดเจน และการจัดสรรทรัพยากรที่ชัดเจน (Clear leadership, roles, and resource allocation)

การรักษาความมั่นคงปลอดภัยไซเบอร์ ควรได้รับการส่งเสริมจากผู้บริหารสูงสุดของรัฐบาล เพื่อกำหนดภาระรับผิดชอบ (Accountability) อย่างชัดเจน ควรระบุศูนย์กลางของสายงานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ให้ชัดเจน และทุกภาคส่วน ที่เกี่ยวข้องควรมีความเข้าใจในบทบาทความรับผิดชอบที่เกี่ยวข้องของแต่ละภาคส่วน การกำหนดยุทธศาสตร์ควรจัดสรรบุคลากร งบประมาณ และอุปกรณ์ที่จำเป็น ทั้งนี้ ลักษณะหรือคุณสมบัติที่สำคัญในเรื่องนี้มีความจำเป็นต่อกระบวนการพัฒนายุทธศาตร์ และการกำหนดแผนปฏิบัติงานภายใต้ยุทธศาสตร์ด้วย

1.2.9 สภาพแวดล้อมของความเชื่อมั่น (Trust environment)

สิทธิของผู้ใช้งานระบบดิจิทัลควรได้รับความคุ้มครอง มีความมั่นคงปลอดภัยในข้อมูล และการใช้งานระบบ เพื่อสร้างความเชื่อมั่นต่อระบบนิเวศดิจิทัลของประเทศ เพื่อให้การใช้งานเทคโนโลยีดิจิทัล นำไปสู่การสร้างโอกาสทางสังคม เศรษฐกิจ การเมือง อย่างแท้จริง การกำหนดยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ ควรสนับสนุนให้เกิดนโยบาย กระบวนการ การปฏิบัติงาน ที่ส่งผลในระดับชาติ เพื่อปกป้องคุ้มครองบริการที่มีความสำคัญยิ่งยวด โดยเฉพาะการกำกับดูแลของภาครัฐทางอิเล็กทรอนิกส์ (e-governance) การพาณิชย์อิเล็กทรอนิกส์ (e-commerce) และการทำธุรกรรมการเงินทางดิจิทัล ซึ่งขับเคลื่อนได้โดยอาศัยความเชื่อมั่น (Trust) ทั้งจากประชาชนทั่วไป องค์กรภาครัฐ และภาคเอกชน ซึ่งให้บริการกับประชาชนผ่านการใช้งานเทคโนโลยีสารสนเทศและการสื่อสาร

1.3 แนวปฏิบัติที่ดีเกี่ยวกับปัจจัยสาคัญที่จะทำให้ประเทศบรรลุเป้าหมายของยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์

ตามแนวปฏิบัติที่ดี (Good-practice) ปัจจัยสำคัญที่ทำให้ประเทศสามารถบรรลุตามเป้าหมายที่กำหนดขึ้นภายใต้ยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ มีประสิทธิภาพ ประกอบด้วย 9 ปัจจัยที่สำคัญ ดังนี้

1.3.1 การกำกับดูแลของภาครัฐ (Governance)

1.3.1.1 การสนับสนุนจากผู้บริหารสูงสุดในรัฐบาล (Ensure the highest level of support)
การกำหนดยุทธศาสตร์ควรได้รับการสนับสนุนและให้ความสำคัญจากผู้บริหารสูงสุดของรัฐบาล จะช่วยสร้างความมั่นใจได้ว่า จะมีการจัดสรรทรัพยากรอย่างเพียงพอ เพื่อขับเคลื่อนยุทธศาสตร์ และเป็นการส่งสัญญาณให้ระบบนิเวศทางดิจิทัลของประเทศในวงกว้างได้ทราบถึงความมุ่งมั่นของประเทศในการรักษาความมั่นคงปลอดภัยไซเบอร์

1.3.1.2 จัดตั้งหน่วยงานรับผิดชอบหลักที่มีความรู้ความเชี่ยวชาญเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ (Establish a competent cybersecurity authority)
ยุทธศาสตร์ควรกำหนดให้มีการจัดตั้งหน่วยงานรับผิดชอบหลักในการทำหน้าที่บริหารจัดการการขับเคลื่อนยุทธศาสตร์ กำหนดกระบวนการขับเคลื่อน กำหนดกระบวนการตัดสินใจ การแบ่งหน้าที่ความรับผิดชอบกับหน่วยงานที่เกี่ยวข้อง ซึ่งอาจสังกัดอยู่ต่างกรมต่างกระทรวงกัน การประสานความร่วมมือกับหน่วยงานที่เกี่ยวข้อง การติดตามผลการปฏิบัติงาน ในการขับเคลื่อนยุทธศาสตร์ เพื่อให้มีความมั่นใจได้ว่า การขับเคลื่อนยุทธศาสตร์เป็นไปอย่างมีประสิทธิภาพ

1.3.1.3 การสร้างความร่วมมือของหน่วยงานภาครัฐ (Ensure intra-government cooperation)
ยุทธศาสตร์ควรกำหนดให้มีการสร้างกลไกในการระบุหน่วยงานภาครัฐที่ได้รับผลกระทบ หรือหน่วยงานที่มีความรับผิดชอบเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์อย่างชัดเจน เพื่อสร้างข้อตกลง ความร่วมมือ และการประสานงานกันระหว่างหน่วยงานภาครัฐ เพื่อให้ทุกกระทรวงตระหนักรู้ถึงหน้าที่ความรับผิดชอบ ภารกิจ และงานที่ได้รับมอบหมาย โดยมีความต่อเนื่องในการขับเคลื่อนตามข้อตกลง ความร่วมมือ และการประสานงานดังกล่าว เช่น การกำหนดวาระการประชุมร่วมกันอย่างสม่ำเสมอ เพื่อติดตามการดำเนินงานตามแผนปฏิบัติงาน และการมีความสอดคล้องกันของนโยบายการต่างประเทศและนโยบายภายในประเทศในด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ซึ่งทุกกระทรวงควรมีท่าทีและจุดยืนเป็นไปในทิศทางเดียวกัน ไม่ขัดแย้งกัน หรือลดความน่าเชื่อถือของกันและกัน เป็นต้น

1.3.1.4 การสร้างความร่วมมือระหว่างทุกภาคส่วน (Ensure inter-sectoral cooperation)
ยุทธศาสตร์ควรกำหนดให้มีการสร้างความร่วมมือระหว่างภาคเอกชนและผู้มีส่วนเกี่ยวข้องต่าง ๆ โดยภาครัฐควรเป็นตัวกลางในการสร้างความร่วมมือระหว่างทุกภาคส่วน เช่น การกำหนดเครือข่ายและกระบวนการติดต่อประสานสำหรับอุตสาหกรรมที่มีความสำคัญยิ่งยวด เพื่อการรับมือและฟื้นฟูบริการสาธารณะและโครงสร้างพื้นฐานที่มีความสำคัญจากการโจมตีทางไซเบอร์ เป็นต้น

1.3.1.5 การจัดสรรงบประมาณและทรัพยากรอย่างเพียงพอ (Allocate dedicated budget and resources)
ยุทธศาสตร์ควรกำหนดให้มีการจัดสรรทรัพยากรเพื่อขับเคลื่อนยุทธศาสตร์อย่างเพียงพอ สม่ำเสมอ และต่อเนื่อง จะช่วยวางรากฐานของความมั่นคงปลอดภัยไซเบอร์ โดยทรัพยากรหมายถึงบุคลากร งบประมาณ การสร้างความร่วมมือทุกภาคส่วน การแสดงเจตนารมณ์ทางการเมือง (Political commitment) และการแสดงบทบาทความเป็นผู้นำ (Leadership)

1.3.1.6 การพัฒนาแผนปฏิบัติงาน (Develop an implementation plan)
ยุทธศาสตร์ควรกำหนดให้มีแผนปฏิบัติงานที่ให้รายละเอียดเกี่ยวกับวิธีการบรรลุตามเป้าหมายของยุทธศาสตร์ หน่วยงานที่รับผิดชอบ ทรัพยากรที่จำเป็นในการขับเคลื่อน กรอบระยะเวลาในการขับเคลื่อน (ระยะสั้น กลาง และยาว) ขั้นตอนกระบวนการที่จะขับเคลื่อน และผลลัพธ์ที่คาดว่าจะเกิดขึ้น

1.3.2 การบริหารความเสี่ยง (Risk management)

1.3.2.1 กำหนดวิธีการบริหารจัดการความเสี่ยง (Define a risk-management approach)
ยุทธศาสตร์ควรกำหนดให้มีวิธีการบริหารจัดการความเสี่ยงเพื่อเป็นแนวทางให้กับหน่วยงานภาครัฐ และหน่วยงานผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญยิ่งยวด โดยระบุถึงทรัพย์สินและบริการที่สำคัญต่อเศรษฐกิจและสังคม ภัยคุกคามทางไซเบอร์ ปัจจัยความเสี่ยงและผลกระทบที่คาดว่าจะเกิดขึ้น การจัดลำดับความสำคัญตามความน่าจะเป็นของการเกิดเหตุการณ์ เพื่อให้รัฐบาลสามารถติดตามดูแลความเสี่ยงและบริหารจัดการได้อย่างทันการณ์

1.3.2.2 ระบุระเบียบวิธีการบริหารจัดการความเสี่ยงต่อความมั่นคงปลอดภัยไซเบอร์ (Identify a common methodology for managing cybersecurity risk)
ยุทธศาสตร์ควรกำหนดให้มีการระบุระเบียบวิธีการบริหารจัดการความเสี่ยงที่ได้มาตรฐานสากล (International standards) เพื่อเป็นแนวทางในการมอบหมายหน้าที่ความรับผิดชอบให้หน่วยงานที่เกี่ยวข้อง ปฏิบัติตามขั้นตอนกระบวนการบริหารจัดการความเสี่ยง เช่น การประเมินภัยคุกคาม การประเมินมูลค่าทรัพย์สินที่คาดว่าจะได้รับผลกระทบ การกำหนดมาตรการลดความเสี่ยง มาตรการรองรับผลกระทบจากความเสี่ยง โครงการรับรองหน่วยงานที่มีการบริหารจัดการความเสี่ยงที่ได้มาตรฐาน เป็นต้น นอกจากนี้ การออกแบบและพัฒนาโครงสร้างพื้นฐานและบริการสาธารณะ โดยคำนึงถึงการบริหารจัดการความเสี่ยง จะช่วยลดความเสี่ยง และสร้างความมั่นคงให้กับโครงสร้างพื้นฐานและบริการสาธารณะ

1.3.2.3 การพัฒนาบัญชีความเสี่ยงของแต่ละภาคส่วนเศรษฐกิจ (Develop sectoral cybersecurity risk profiles)
ยุทธศาสตร์ควรกำหนดให้มีการจัดทำบัญชีความเสี่ยง (Risk profile) สำหรับความมั่นคงปลอดภัยไซเบอร์ เพื่อใข้ในการวิเคราะห์และประเมินประเภทของภัยคุกคาม ทำให้สามารถเข้าใจมูลค่าความเสี่ยงและผลกระทบของความเสี่ยงเป็นตัวเลข ควรมีการจัดทำบัญชีความเสี่ยงในภาคส่วนเศรษฐกิจที่มีความสำคัญยิ่งยวดต่อเศรษฐกิจและสังคม บัญชีความเสี่ยงจะช่วยให้สามารถบริหารจัดการความเสี่ยงอย่างเฉพาะเจาะจงเป็นรายกรณีได้มากยิ่งขึ้น

1.3.2.4 การกำหนดนโยบายการรักษาความมั่นคงปลอดภัยไซเบอร์ (Establishing cybersecurity policies)
ยุทธศาสตร์ควรกำหนดให้มีนโยบายการรักษาความมั่นคงปลอดภัยไซเบอร์ เพื่อให้หน่วยงานที่สำคัญยิ่งยวดของประเทศ ได้แก่ หน่วยงานภาครัฐ และหน่วยงานผู้ให้บริการโครงสร้างพื้นฐาน ปฏิบัติตามข้อกำหนดหลักเกณฑ์ของนโยบาย มาตรฐานขั้นต่ำ และความปลอดภัยขั้นพื้นฐาน (Security baselines) ตามบทบาทหน้าที่ความรับผิดชอบของแต่ละหน่วยงาน เช่น ความมั่นคงปลอดภัยไซเบอร์บนระบบการจัดซื้อจัดจ้างภาครัฐทางอิเล็กทรอนิกส์ เป็นต้น

1.3.3 การเตรียมความพร้อมและความทนทาน (Preparedness and resilience)

1.3.3.1 การพัฒนาขีดความสามารถในการรับมือกับเหตุการณ์ (Establish cyber-incident response capabilities)
ยุทธศาสตร์ควรกำหนดให้มีการพัฒนาขีดความสามารถในการรับมือกับเหตุการณ์ โดยการจัดตั้งทีมสำหรับรับมือกับสถาณการณ์ฉุกเฉินที่เกี่ยวกับคอมพิวเตอร์ (Computer emergency response teams: CERTs) ทีมรับมือกับสถานการณ์ความมั่นคงที่เกี่ยวกับคอมพิวเตอร์ (Computer security incident response teams: CSIRTs) หรือทีมรับมือกับสถานการณ์ที่เกี่ยวกับคอมพิวเตอร์ (Computer incident response teams: CIRTs) ระดับประเทศ ซึ่งจะมีบทบาทสำคัญในการรักษาความมั่นคงปลอดภัยไซเบอร์ทั้งในเชิงตั้งรับ (การรับมือและการฟื้นฟู) และเชิงรุก (การปูองกัน) รวมถึงการเพิ่มขีดความสามารถในการรับมือผ่านกลไกความร่วมมือและการสื่อสารระหว่างภาคส่วนเศรษฐกิจต่าง ๆ กับทีมรับมือกับสถานการณ์ของประเทศ และองค์กรระหว่างประเทศที่เกี่ยวข้อง

1.3.3.2 การพัฒนาและจัดทำแผนรองรับสถานการณ์ฉุกเฉินสำหรับการจัดการภาวะวิกฤตด้านความมั่นคงปลอดภัยไซเบอร์ (Establish contingency plans for cybersecurity crisis management)
ยุทธศาสตร์ควรกำหนดให้มีการพัฒนาและจัดทำแผนรองรับสถานการณ์ฉุกเฉิน (Contingency plans) ระดับประเทศ เพื่อรองรับการจัดการในสถานการณ์ฉุกเฉินหรือภาวะวิกฤตของประเทศ โดยเฉพาะแผนรองรับของระบบโครงสร้างพื้นฐานที่สำคัญยิ่งยวด ทั้งนี้ ควรคำนึงถึงผลการประเมินความเสี่ยงระดับประเทศและระดับภาคส่วนเศรษฐกิจต่าง ๆ ซึ่งสามารถส่งผลกระทบเชื่อมโยงมายังโครงสร้างพื้นฐานที่สำคัญยิ่งยวดของประเทศได้

1.3.3.3 การสนับสนุนการแลกเปลี่ยนข้อมูล (Promote information-sharing)
ยุทธศาสตร์ควรกำหนดให้มีการสร้างกลไกการแลกเปลี่ยนข้อมูล โดยสามารถแลกเปลี่ยนข่าวกรอง และข้อมูลภัยคุกคามไซเบอร์ทั้งต่อภาคสาธารณะและภาคเอกชน การแลกเปลี่ยนข้อมูลจะช่วยให้เกิดความร่วมมือ ความแม่นยำของการสื่อสารในช่วงของการรับมือเหตุการณ์และการฟื้นฟูหลังเหตุการณ์ โดยอาจกำหนดหน่วยงานรับผิดชอบหลักในการจัดส่งและแลกเปลี่ยนข้อมูลและองค์ความรู้ที่ถูกต้อง แม่นยำ และอย่างมีประสิทธิภาพ เพื่อให้มั่นใจได้ว่า ทุกภาคส่วนสามารถเตรียมพร้อมรับมือภัยคุกคามไซเบอร์ได้อย่างทันการณ์

1.3.3.4 การฝึกซ้อมแผนรับมือปัญหาความมั่นคงปลอดภัยไซเบอร์ (Conduct cybersecurity exercises)
ยุทธศาสตร์ควรกำหนดให้มีการฝึกซ้อมแผนรับมือกับเหตุการณ์ ซึ่งอาจมีหลายรูปแบบ เช่น การจำลองเหตุการณ์ หรือการฝึกซ้อมเหมือนจริง โดยมุ่งเน้นกลุ่มเป้าหมายเจ้าหน้าที่ทางเทคนิคและผู้มีอำนาจตัดสินใจ การฝึกซ้อมแผนรับมือและแผนรองรับสถานการณ์ฉุกเฉินจะช่วยให้ประเทศสามารถพัฒนาขีดความสามารถในเชิงสถาบัน เพื่อให้การรับมือต่อเหตุการณ์เป็นไปอย่างมีประสิทธิภาพ เป็นการทดสอบกระบวนการบริหารจัดการ และกลไก การติดต่อสื่อสาร รวมถึงพัฒนาขีดความสามารถให้ทีมรับมือสามารถบริหารจัดการในสภาวะกดดันได้ ทั้งนี้ ควรมีการฝึกซ้อมแผนรับมือร่วมกับองค์กรระหว่างประเทศเพื่อสร้างความเชื่อมั่นและความมั่นใจ และยังเป็นการพัฒนาความทนทานและความพร้อมรับมือต่อภัยคุกคามไซเบอร์ของระดับภูมิภาคด้วย

1.3.4 ระบบบริการโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (Critical Infrastructure services and essential services)

1.3.4.1 การกำหนดวิธีการบริหารจัดการความเสี่ยงเพื่อปกป้องบริการสาธารณะและโครงสร้างพื้นฐานที่สำคัญยิ่งยวดของประเทศ (Establish a risk-management approach to protecting critical infrastructures and services) รวมถึงโครงสร้างพื้นฐานข้อมูลที่สำคัญยิ่งยวด (Critical information infrastructures: CIIs)

1.3.4.2 การพัฒนารูปแบบการกำกับดูแลของภาครัฐและภาระความรับผิดชอบ (Adopt a governance model with clear responsibilities) ของหน่วยงานภาครัฐและผู้มีส่วนเกี่ยวข้องในการปกป้องคุ้มครองโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (Critical infrastructures: CIs) และโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวด (CIIs)

1.3.4.3 การกำหนดความมั่นคงปลอดภัยไซเบอร์ขั้นต่ำหรือเป้าหมายกรณีฐานของความมั่นคงปลอดภัยไซเบอร์ (Define minimum cybersecurity baselines) สำหรับผู้ให้บริการและผู้ปฏิบัติงานในโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (CIs) และโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวด (CIIs) โดยควรเป็นไปตามมาตรฐานสากล หรือกรณีแนวปฏิบัติที่ดีของต่างประเทศ

1.3.4.4 การสร้างแรงจูงใจในทุกภาคส่วน (Utilise a wide range of market levers)
ยุทธศาสตร์นี้ รัฐบาลควรพิจารณากำหนดนโยบายที่มั่นใจได้ว่า ทุกภาคส่วนมีแรงจูงใจเพียงพอที่จะร่วมกันรักษาความมั่นคงปลอดภัยไซเบอร์ตามภาระหน้าที่ซึ่งตนรับผิดชอบ การประเมินช่องว่างระหว่างสิ่งที่แต่ละภาคส่วนสามารถกระทำได้กับสิ่งที่แต่ละภาคส่วนควรกระทำ ท่ามกลางสภาพแวดล้อมของความเสี่ยง จำเป็นต้องมีการประเมินสภาวะของแรงจูงใจต่าง ๆ ทั้งส่วนที่เพิ่มแรงจูงใจและลดแรงจูงใจ เพื่อให้ภาครัฐสามารถสนับสนุนให้เกิดการปฏิบัติตามสิ่งที่ควรกระทำ นั่นคือ มาตรฐานสากล และแนวปฏิบัติที่ดีของการรักษาความมั่นคงปลอดภัยไซเบอร์สำหรับโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (CIs) และโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวด (CIIs)

1.3.4.5 การสนับสนุนการร่วมลงทุนระหว่างภาครัฐและภาคเอกชน (Establish public-private partnerships)
เพื่อสร้างความมั่นคงปลอดภัยไซเบอร์ให้กับโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (Critical infrastructures: CIs) และโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวด (CIIs) ภาครัฐและภาคเอกชนควรมีโครงการร่วมลงทุน เพื่อสร้างความมั่นใจให้กับอุตสาหกรรม โดยผู้มีส่วนเกี่ยวข้องต้องมีความเข้าใจในเป้าหมายของการเป็นหุ้นส่วนที่เป็นไปเพื่อสร้างผลประโยชน์ด้านความมั่นคงปลอดภัยจากการทำงานร่วมกัน

1.3.5 ขีดความสามารถ การพัฒนาขีดความสามารถ และการสร้างความตระหนักรู้ (Capability and capacity building and awareness raising)

1.3.5.1 พัฒนาหลักสูตรการศึกษาเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ (Develop cybersecurity curricula) เพื่อเร่งการพัฒนาทักษะและความตระหนักรู้ด้านความมั่นคงปลอดภัยไซเบอร์ผ่านระบบการศึกษา ตั้งแต่ระดับชั้นประถมศึกษา มัธยมศึกษา ไปจนถึงระดับอุดมศึกษา โดยบูรณาการหลักสูตรการรักษาความมั่นคงปลอดภัยไซเบอร์เข้ากับหลักสูตรที่เกี่ยวข้องกับวิทยาศาสตร์คอมพิวเตอร์ และเทคโนโลยีสารสนเทศ การสร้างคุณวุฒิปริญญาบัณฑิตด้านความมั่นคงปลอดภัยไซเบอร์ และการฝึกงานภาคปฏิบัติด้านความมั่นคงปลอดภัยไซเบอร์

1.3.5.2 ส่งเสริมการพัฒนาทักษะและฝึกอบรมการทำงานด้าน การรักษาความมั่นคงปลอดภัยไซเบอร์ (Stimulate skills development and workforce training) สำหรับตำแหน่งผู้บริหาร ผู้เชี่ยวชาญ การฝึกอบรมเพื่อการปฏิบัติงาน และนักศึกษาฝึกงาน ให้สอดคล้องตามความต้องการของอุตสาหกรรมและรัฐบาล ยุทธศาสตร์นี้ควรเร่งริเริ่มเพื่อพัฒนาเส้นทางความก้าวหน้าในสายอาชีพ และเพิ่มอุปทานด้านผู้เชี่ยวชาญด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ โดยควรสร้างความร่วมมือกับสถาบันการศึกษา ภาคเอกชน และภาคประชาสังคม

1.3.5.3 กำหนดโครงการเพิ่มความตระหนักรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ (Implement a coordinated cybersecurity awareness-raising programme) โดยมอบหมายหน่วยงานรับผิดชอบที่มีความเหมาะสม ผ่านโครงการรณรงค์ และกิจกรรม เพื่อเพิ่มความตระหนักรู้ในระดับประเทศ โดยเจาะจงกลุ่มเป้าหมาย เช่น ประชาชนทั่วไป เยาวชน ผู้บริโภค เป็นต้น

1.3.5.4 เร่งการพัฒนานวัตกรรม การวิจัยและพัฒนาด้านการรักษาความมั่นคงปลอดภัยทางไซเบอร์ (Foster cybersecurity innovation and R&D) ทั้งองค์กร หน่วยงานวิจัยและพัฒนาภายในประเทศ และสร้างความร่วมมือหรือเป็นหุ้นส่วนกับองค์กรหรือ หน่วยงานวิจัยและพัฒนาในต่างประเทศ โดยกำหนดมาตรการแรงจูงใจ เช่น เงินสนับสนุน เครดิตภาษี เป็นต้น และสร้างบรรยากาศในการแข่งขัน ทั้งนี้ สาขาของการพัฒนานวัตกรรม การวิจัยและพัฒนา อาจมุ่งเน้นสาขาวิทยาศาสตร์ เช่น วิทยาการคอมพิวเตอร์ วิศวกรรมไฟฟ้า คณิตศาสตร์ประยุกต์ วิทยาการเข้ารหัสลับ (Cryptography) เป็นต้น แต่อาจมุ่งเน้นสาขาที่ไม่ใช่ทางเทคนิคด้วย เช่น สังคมศาสตร์ รัฐศาสตร์ บริหารศาสตร์ เป็นต้น

1.3.6 กฎหมายและระเบียบกฎเกณฑ์ (Legislation and regulation)

1.3.6.1 การบัญญัติกฎหมายว่าด้วยการป้องกันอาชญกรรมทางไซเบอร์ (Establish cybercrime legislation) โดยอาจเป็นการปรับปรุงแก้ไขกฎหมายที่มีอยู่แล้วในปัจจุบัน ให้มีบทลงโทษเกี่ยวกับการกระทำความผิดทางไซเบอร์

1.3.6.2 ให้ความสำคัญกับการคุ้มครองสิทธิของประชาชน ข้อมูลส่วนบุคคล และเสรีภาพในการแสดงออกของประชาชน (Recognise and safeguard individual rights and liberties) ตามหลักการของสิทธิมนุษยชนขั้นพื้นฐาน

1.3.6.3 สร้างกลไกในการปฏิบัติตาม (Create compliance mechanisms) เช่น การบังคับใช้กฎหมาย และมาตรการจูงใจ เป็นต้น รวมถึงการสืบสวนสอบสวนคดีไซเบอร์ การสกัดกั้นการสื่อสาร (Interception of communications) และการใช้หลักฐานทางดิจิทัล

1.3.6.4 สนับสนุนการเพิ่มขีดความสามารถในการบังคับใช้กฎหมาย (Promote capacity-building for law enforcement) ผ่านการจัดฝึกอบรม การสร้างความรู้ความเข้าใจ ให้แก่บุคลากรภาครัฐที่เกี่ยวข้อง เช่น ตุลาการ อัยการ ทนายความ ตำรวจผู้บังคับใช้กฎหมาย พนักงานสืบสวน ผู้เชี่ยวชาญด้านกฎหมาย เป็นต้น เพื่อให้สามารถปฏิบัติงานร่วมกับหน่วยงานที่เกี่ยวข้องได้อย่างมีประสิทธิภาพ เช่น องค์การตำรวจอาชญากรรมระหว่างประเทศ (Interpol) และหน่วยงานตำรวจของสหภาพยุโรป (Europol) เป็นต้น

1.3.6.5 สร้างกระบวนการความร่วมมือระหว่างหน่วยงานภายในประเทศ (Establish inter-organisational processes) โดยมีหน่วยงานหลักที่บูรณาการอำนาจหน้าที่ความรับผิดชอบของแต่ละหน่วยงานให้ปฏิบัติตามกฎหมายว่าด้วยการป้องกันอาชญากรรมทางไซเบอร์ และปกป้องโครงสร้างพื้นฐานที่สำคัญยิ่งยวด และอาจตั้งหน่วยงานที่เกี่ยวข้องโดยตรง เช่น ทีมสำหรับรับมือกับสถาณการณ์ฉุกเฉินที่เกี่ยวกับคอมพิวเตอร์ (Computer emergency response teams: CERTs) เป็นต้น

1.3.6.6 สนับสนุนการเข้าร่วมความตกลงและร่วมมือระหว่างประเทศในการต่อต้านอาชญากรรมทางไซเบอร์ (Support international cooperation to combat cybercrime) โดยกฎหมายในประเทศควรเปิดโอกาสในการจัดทำความตกลงและความร่วมมือระหว่างประเทศ

1.3.7 ความร่วมมือระหว่างประเทศ (International cooperation)

1.3.7.1 จัดลำดับให้การรักษาความมั่นคงปลอดภัยไซเบอร์เป็นประเด็นสำคัญในการกำหนดนโยบายการต่างประเทศ (Recognise the importance of cybersecurity as a priority of foreign policy)

1.3.7.2 มีส่วนร่วมกับการประชุมระหว่างประเทศที่สำคัญ ทั้งระดับโลกและภูมิภาค ในประเด็นไซเบอร์ (Engage in international discussions)

1.3.7.3 ส่งเสริมการสร้างความร่วมมือระหว่างประเทศในด้านต่าง ๆ เช่น การพัฒากฎหมาย การบังคับใช้กฎหมาย การแลกเปลี่ยนข้อมูลภัยคุกคามไซเบอร์ เป็นต้น ทั้งในรูปแบบที่เป็นทางการและไม่เป็นทางการ ที่เกี่ยวข้องกับโลกของไซเบอร์สเปซ (Promote formal and informal cooperation in cyberspace)

1.3.7.4 พัฒนายุทธศาสตร์ของประเทศให้สอดคล้องตามแนวปฏิบัติที่ดีและแนวปฏิบัติสากลต่าง ๆ ที่เริ่มขับเคลื่อนแล้ว ทั้งในระดับภูมิภาคและทั่วโลก (Align domestic and international cybersecurity efforts)

2. กรอบแนวคิดของหน่วยงานด้านความมั่นคงปลอดภัยของเครือข่ายและข้อมูลของสหภาพยุโรป (European union agency for network and information security agency: ENISA)

หน่วยงานด้านความมั่นคงปลอดภัยของเครือข่ายและข้อมูลของสหภาพยุโรป (ENISA) ได้จัดทำคู่มือแนวปฏิบัติที่ดีในการกำหนดยุทธศาสตร์ความมั่งคงปลอดภัยไซเบอร์ระดับประเทศ (National Cybersecurity Strategy: NCSS) ในปี 2559 ซึ่งปรับปรุงจากคู่มือแนวปฏิบัติที่ดีฉบับปี 2555 เพื่อเป็นแนวทางให้กับประเทศสมาชิกของกลุ่มสหภาพยุโรปในการกำหนดยุทธศาสตร์ และการขับเคลื่อนยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ ประกอบด้วย 1) วัฎจักรของยุทธศาสตร์ 2) หลักการในการออกแบบและพัฒนายุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ 6 หลักการ และ 3) เป้าหมายที่สำคัญของยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ 15 ประการ โดยมีสาระสำคัญสรุปได้ ดังนี้

2.1 วัฎจักรของยุทธศาสตร์

ENISA ได้พัฒนาวัฏจักรของยุทธศาสตร์เพื่อให้มีการตรวจสอบและทบทวนยุทธศาสตร์และนโยบายที่เกี่ยวข้องอย่างต่อเนื่อง โดยกำหนดให้วัฏจักรของยุทธศาสตร์ประกอบด้วย 4 ระยะ ดังนี้

2.1.1 ระยะที่ 1 พัฒนายุทธศาสตร์ โดยมีการปรับปรุงยุทธศาสตร์ให้สอดคล้องกับสภาพและสถานการณ์ปัจจุบัน
2.1.2 ระยะที่ 2 ขับเคลื่อนยุทธศาสตร์ไปสู่การปฏิบัติ โดยมีการปรับแผนปฏิบัติงานให้สอดคล้องกับสภาพและสถานการณ์ปัจจุบัน
2.1.3 ระยะที่ 3 ประเมินผลการปฏิบัติตามยุทธศาสตร์ โดยมีการทบทวนยุทธศาสตร์เป็นระยะ
2.1.4 ระยะที่ 4 การรักษาไว้ซึ่งยุทธศาสตร์ โดยมีการพัฒนายุทธศาสตร์

2.2 หลักการในการออกแบบและพัฒนายุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์

ยุทธศาสตร์หมายถึงแผนในการปฏิบัติเพื่อให้บรรลุเป้าหมายในระยะยาวหรือเป้าหมายในภาพรวม การออกแบบและพัฒนายุทธศาสตร์จะต้องคำนึงถึงหลักการที่สำคัญ 6 ประการ ดังต่อไปนี้

2.2.1 การกำหนดวิสัยทัศน์ ขอบเขตของภาคธุรกิจและบริการที่สำคัญ เป้าประสงค์ และจัดลำดับความสำคัญของเป้าหมายและผลกระทบต่อสังคม เศรษฐกิจ และประชาชน (Set the vision, scope, objectives and priorities)

2.2.2 ความสอดคล้องกับผลการประเมินความเสี่ยงของประเทศ (Follow a risk assessment approach) โดยมีขั้นตอนสำคัญ 3 ขั้นตอน ได้แก่ การระบุถึงความเสี่ยง (Risk identification) การวิเคราะห์ความเสี่ยง (Risk analysis) และการประเมินระดับความรุนแรงของความเสี่ยง (Risk evaluation)

2.2.3 การสำรวจนโยบาย กฎหมาย และขีดความสามารถที่มีอยู่ในปัจจุบัน (Take stock of existing policies, regulations and capabilities) เพื่อพัฒนาให้ครอบคลุมถึงประเด็นการรักษาความมั่นคงปลอดภัยไซเบอร์

2.2.4 การกำหนดโครงสร้างการกำกับดูแลหน่วยงานภาครัฐที่ชัดเจน (Set a clear governance structure) โดยกำหนดหน่วยงานรับผิดชอบ บทบาทหน้าที่ ความรับผิดชอบ รวมถึงคณะกรรมการที่ทำหน้าที่สร้างความร่วมมือและประสานงานระหว่างหน่วยงานภาครัฐ การร่วมมือระหว่างภาครัฐและภาคเอกชน (Public Private Partnership: PPP)

2.2.5 การระบุถึงและการมีส่วนร่วมจากผู้มีส่วนเกี่ยวข้อง (Identify and engage stakeholders) เพื่อสร้างความร่วมมือระหว่างหน่วยงานภาครัฐและภาคเอกชน โดยหน่วยงานภาครัฐต้องปฏิบัติตามนโยบาย กฎระเบียบ และอำนาจหน้าที่ ส่วนภาคเอกชนเป็นเจ้าของบริการและโครงสร้างพื้นฐานที่สำคัญของประเทศโดยส่วนใหญ่

2.2.6 การสร้างกลไกการแลกเปลี่ยนข้อมูลที่เชื่อถือได้ (Establish trusted information-sharing mechanisms) รวมถึงข้อมูลข่าวกรองที่สำคัญและข้อมูลจากทีมสืบสวนสอบสวนอาชญากรรมทางไซเบอร์ เพื่อช่วยให้เข้าใจถึงสภาพแวดล้อมไซเบอร์ที่เปลี่ยนแปลงไป และสามารถลดความเสี่ยงและความเปราะบางที่มีอยู่ได้

2.3 เป้าหมายที่สาคัญของยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์

2.3.1 การพัฒนาแผนรองรับสถานการณ์ฉุกเฉินด้านไซเบอร์ของประเทศ (Develop national cyber contingency plans) เพื่อใช้ในการรับมือและฟื้นฟูโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวดของประเทศ ซึ่งควรสอดคล้องกับแผนรองรับสถานการณ์ฉุกเฉินในภาพรวมของประเทศด้วย โดยกำหนดหลักเกณฑ์ในการบังคับใช้แผน แนวทางการปฏิบัติเพื่อรับมือ และกำหนดบทบาทหน่วยงานที่มีส่วนเกี่ยวข้องอย่างชัดเจน

2.3.2 การคุ้มครองโครงสร้างพื้นฐานข้อมูลที่สำคัญยิ่งยวด (Protect critical information infrastructure) โดยระบุถึงประเภทของโครงสร้างพื้นฐานด้านข้อมูลที่สำคัญยิ่งยวด และกำหนดมาตรการลดความเสี่ยง

2.3.3 การจัดการฝึกซ้อมแผนรับมือปัญหาความมั่นคงปลอดภัยไซเบอร์ (Organise Cybersecurity exercises) โดยระบุถึงกระบวนการขั้นตอนและขีดความสามารถที่ต้องได้รับการทดสอบก่อนเกิดเหตุการณ์ และจัดตั้งทีมรับมือที่กำหนดอำนาจหน้าที่ความรับผิดชอบไว้อย่างชัดเจน

2.3.4 การกำหนดหลักเกณฑ์การรักษาความมั่นคงปลอดภัยไซเบอร์ ขั้นพื้นฐาน (Establish baseline security measures) หรือหลักเกณฑ์ระดับความปลอดภัยขั้นต่ำที่ทุกภาคส่วนต้องปฏิบัติตาม เพื่อให้หน่วยงานที่เกี่ยวข้องสามารถตรวจสอบและบ่งชี้ถึง ขีดความสามารถของตนเองได้ และทำให้สามารถจัดลำดับความสำคัญของการลงทุนด้านความมั่นคงปลอดภัยไซเบอร์ได้

2.3.5 การสร้างกลไกการรายงานเหตุการณ์ (Establish incident reporting mechanisms) เพื่อสร้างความเข้าใจต่อภาพรวมสถานการณ์ภัยคุกคามไซเบอร์ ช่วยให้สามารถประเมินผลกระทบได้ ได้ทราบถึงความเปราะบางและรูปแบบของการโจมตีทางไซเบอร์ ทำให้สามารถปรับปรุงแผนการรับมือให้เป็นปัจจุบันได้

2.3.6 การสร้างความตระหนักรู้ให้กับประชาชน เยาวชน และผู้บริโภค (Raise user awareness) โดยระบุถึงช่องว่างของความรู้ความเข้าใจหรือความตระหนักรู้จากปัญหาจากการใช้งานระบบอินเทอร์เน็ต และเติมเต็มช่องว่างนั้นด้วยการให้ความรู้และการสร้างความตระหนักรู้ ผ่านการรณรงค์ การจัดกิจกรรม การจัดการประชุม และปรับปรุงเว็บไซต์ของหน่วยงานภาครัฐ ให้ครอบคลุมเนื้อหาเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ เช่น การอภิปราย การบรรยาย และการสัมมนาผ่านเว็บไซต์ เป็นต้น

2.3.7 การจัดทำโครงการฝึกอบรมและหลักสูตรการศึกษา (Strengthen training and educational programmes) ซึ่งเป็นส่วนหนึ่งของสาขาวิทยาการคอมพิวเตอร์ โดยปรับปรุงเนื้อหาให้ทันต่อสถานการณ์อย่างต่อเนื่อง เพิ่มขีดความสามารถให้กำลังแรงงานการรักษาความมั่นคงปลอดภัยทางข้อมูล ส่งเสริมให้นักศึกษาเข้าร่วมในสาขาวิชาว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ สนับสนุนให้เกิดความเชื่อมโยงกันระหว่างการรักษาความปลอดภัยทางข้อมูล ในแวดวงวิชาการ และอุตสาหกรรมความมั่นคงปลอดภัยในการรักษาความมั่นคงปลอดภัยทางข้อมูล

2.3.8 การเพิ่มขีดความสามารถในการรับมือกับเหตุการณ์ (Establish an incident response capability) โดยจัดตั้งทีมสำหรับรับมือกับเหตุการณ์ด้านความมั่นคงปลอดภัยคอมพิวเตอร์ (CSIRT) ของประเทศ ซึ่งจะมีบทบาทสำคัญในการประสานความร่วมมือกับผู้มีส่วนเกี่ยวข้อง รวมถึงการร่วมมือกับทีม CSIRT ของประเทศอื่น

2.3.9 การแก้ไขปัญหาอาชญากรรมไซเบอร์ (Address cyber crime) โดยอาศัยความร่วมมือของทุกภาคส่วนและสังคม การบัญญัติกฎหมาย และการเพิ่มประสิทธิภาพของหน่วยงานด้านการบังคับใช้กฎหมาย

2.3.10 การสร้างความร่วมมือกับองค์กรระหว่างประเทศ (Engage in international cooperation) เพื่อสร้างองค์ความรู้พื้นฐานร่วมกัน และช่วยส่งเสริมผลประโยชน์ร่วมกันในการรับมือกับภัยคุกคามไซเบอร์และอาชญากรรมทางไซเบอร์ โดยระบุประเทศพันธมิตรและแง่มิติที่ต้องการสร้างความร่วมมือ และกำหนดหน่วยงานภายในประเทศให้มีหน้าที่ความรับผิดชอบในการสร้างความร่วมมือระหว่างประเทศ

2.3.11 การสร้างการร่วมมือระหว่างภาครัฐและเอกชน (Establish a public-private partnership) ซึ่งมักจะเป็นผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญของประเทศ โดยการประสานงานและร่วมมือระหว่างภาครัฐและเอกชนช่วยทำให้รัฐบาลเข้าใจถึงความต้องการของภาคเอกชน และความท้าทายที่ภาคเอกชนต้องเผชิญ การรร่วมมือระหว่างภาครัฐและเอกชน จะช่วยให้เกิดการรวมกลุ่มของผู้เชี่ยวชาญและทรัยากรที่จำเป็นในการแก้ไขปัญหาความมั่นคงปลอดภัยไซเบอร์และการสร้างความทนทานต่อภัยคุกคามทางไซเบอร์

2.3.12 การรักษาสมดุลระหว่างความมั่นคงปลอดภัยและความเป็นส่วนตัว (Balance security with privacy) โดยพิจารณาหลักเกณฑ์ตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ควบคู่กับการบัญญัติกฎหมายว่าด้วยการรักษาความมั่นคงปลอดภัยทางไซเบอร์ ปรึกษาหารือกับหน่วยงานด้านการคุ้มครองข้อมูลส่วนบุคคลในประเด็นข้อกฎหมาย การปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลควรเป็นไปตามมาตรฐานขั้นต่ำด้านความมั่นคงปลอดภัยไซเบอร์

2.3.13 การสร้างความร่วมมือระหว่างหน่วยงานภาครัฐ (Institutionalise cooperation between public agencies) เช่น คณะกรรมการที่ปรึกษา คณะกรรมการกำกับดูแล สภา ศูนย์ปฏิบัติการ การประชุมกลุ่มผู้เชี่ยวชาญ เป็นต้น เพื่อให้เกิดการแลกเปลี่ยนข้อมูล การปรึกษาหารือ และการร่วมมือกัน จะช่วยให้การขับเคลื่อนยุทธศาสตร์ประสบผลสำเร็จได้

2.3.14 การเร่งการศึกษาวิจัยและพัฒนา (Foster R&D) เครื่องมือในการตรวจสอบ และป้องกันการโจมตีทางไซเบอร์รูปแบบใหม่ ๆ รวมถึงการระบุถึงสาเหตุของความเปราะบางต่อการโจมตีทางไซเบอร์

2.3.15 การสร้างแรงจูงใจให้ภาคเอกชนในการลงทุนด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ (Provide incentives for the private sector to invest in security measures) วิธีที่ง่ายที่สุดในการกระตุ้นให้ภาคเอกชนลงทุนด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ คือ การใช้บังคับตามกฎหมาย อย่างไรก็ดี รัฐบาลมักจะใช้วิธีการสร้างแรงจูงใจให้ภาคเอกชนมากกว่า เช่น สิทธิประโยชน์ทางภาษี การให้เงินช่วยเหลือ และการสนับสนุนเงินทุนวิจัยและพัฒนา เป็นต้น

3. กรอบโครงสร้างความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity framework) ของสถาบันมาตรฐานและเทคโนโลยี (National institute of standards and technology: NIST) ประเทศสหรัฐอเมริกา

กรอบการทำงานด้านความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity framework) ของสถาบันมาตรฐานและเทคโนโลยี (NIST) เป็นหนึ่งในกรอบการทำงานด้านความมั่นคงปลอดภัยไซเบอร์ ซึ่งเป็นที่นิยมใช้อย่างมากในปัจจุบัน ไม่เพียงแค่องค์กรในประเทศสหรัฐอเมริกาเท่านั้น framework ดังกล่าวยังเป็นที่แพร่หลายไปยังทุกภูมิภาคทั่วโลก รวมไปถึงประเทศไทย หลายองค์กรเริ่มนำ Framework นี้ประยุกต์ใช้เพื่อรับมือกับภัยคุกคามไซเบอร์ Framework นี้รวบรวมเอาแนวปฏิบัติที่ดีที่สุดอันหลากหลายเข้าไว้ด้วยกัน เพื่อช่วยให้ธุรกิจองค์กรสามารถกำหนดแนวทางบังคับใช้งาน และปรับปรุงแนวทางการรักษาความมั่นคงปลอดภัย รวมถึงมีภาษากลางสำหรับใช้ในการสื่อสารประเด็นปัญหาต่าง ๆ ที่เกิดขึ้นระหว่างผู้ที่เกี่ยวข้องได้อย่างมีประสิทธิภาพ

Framework นี้นำเสนอหลักการและแนวทางปฏิบัติที่ดีที่สุดของการบริหารจัดการความเสี่ยง เพื่อยกระดับความมั่นคงปลอดภัยขององค์กรทุกระดับ รวมไปถึงช่วยให้องค์กรสามารถวางแผนป้องกัน ตรวจจับ และตอบสนองต่อภัยคุกคามได้อย่างรวดเร็วและเป็นระบบ ในขณะที่ธุรกิจยังคงดำเนินต่อไปได้อย่างเนื่อง โดยหัวใจสำคัญของ Framework แบ่งออกเป็น 5 ขั้นตอนที่สำคัญ ได้แก่ Identity Protect Detect Respond และ Recovery โดยสรุปได้ ดังนี้

3.1 Identify – การระบุและเข้าใจถึงบริบทต่าง ๆ เพื่อการบริหารจัดการความเสี่ยง
3.2 Protect – การวางมาตรฐานควบคุมเพื่อปกป้องระบบขององค์กร
3.3 Detect – การกำหนดขั้นตอนและกระบวนการต่าง ๆ เพื่อตรวจจับสถานการณ์ที่ผิดปกติ
3.4 Respond – การกำหนดขั้นตอนและกระบวนการต่าง ๆ เพื่อรับมือกับสถานการณ์ผิดปกติที่เกิดขึ้น
3.5 Recovery – การกำหนดขั้นตอนและกระบวนการต่าง ๆ เพื่อให้ธุรกิจสามารถดำเนินได้อย่างต่อเนื่อง และฟื้นฟูระบบให้กลับคืนมาเหมือนเดิม

ทั้งนี้ แต่ละขั้นตอนหลักจะแบ่งออกเป็นขั้นตอนย่อยๆ พร้อมระบุเอกสารอ้างอิง เช่น ISO/IEC 27001:2013 , COBIT 5, NIST SP800-53 เพื่อให้ผู้อ่านนำกระบวนหรือแนวทางปฏิบัติจากเอกสารเหล่านั้นมาใช้เพื่อดำเนินการตามขั้นตอนย่อยๆ เหล่านี้ได้ทันที

ในตอนต่อไปจะกล่าวถึงเรื่องของ..การศึกษาวิจัยที่เกี่ยวกับยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ติดตามกันต่อไปนะครับ
 

ผลกระทบต่อความมั่นคงปลอดภัยไซเบอร์ของชาติ : ปัญหาอธิปไตยไซเบอร์ และแนวทางการกำหนดยุทธศาสตร์ชาติ ตอนที่ 3

บทที่ 2

การทบทวนวรรณกรรม และงานวิจัยที่เกี่ยวข้อง

ทฤษฎีและแนวคิดในการจัดทำยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติของต่างประเทศ

The Global Cybersecurity Capacity Centre (GCSCC) แห่ง University of Oxford ประเทศสหราชอาณาจักร ได้จัดทำคู่มือกรอบแนวคิดแบบจำลองวุฒิภาวะความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ (National cyber security capacity maturity model: CMM) ซึ่งเป็นคู่มือในการประเมินศักยภาพและขีดความสามารถในการบริหารจัดการด้านความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ เพื่อช่วยเพิ่มขีดความสามารถด้านการบริหารจัดการ ความมั่นคงปลอดภัยไซเบอร์ของประเทศให้เป็นระบบ มีประสิทธิผล เป็นที่ยอมรับในระดับสากล ทั้งนี้ ปัจจุบัน GCSCC ได้นำ CMM มาใช้ในการประเมินความสามารถด้านการบริหารจัดการ ความมั่นคงปลอดภัยไซเบอร์มาแล้วกว่า 100 ประเทศทั่วโลก

กรอบการประเมินขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ระดับประเทศ ตามแนวคิดของ CMM แบ่งหมวดหมู่ของขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity capacity) ออกได้ 5 มิติ โดยมีรายละเอียด (แผนภาพที่ 2-1) ดังนี้

มิติที่ 1 National cybersecurity framework and policy เป็นขีดความสามารถ ในการพัฒนานโยบาย และยุทธศาสตร์ด้านความมั่นคงปลอดภัยไซเบอร์ในระดับประเทศ`ความสามารถในการรับมือกับภัยคุกคามทางไซเบอร์ การบริหารจัดการในภาวะวิกฤต การปกป้องโครงสร้างพื้นฐานที่สำคัญ การเตือนภัยล่วงหน้า การฟื้นฟูหรือซ่อมแซมความเสียหาย รวมถึงความสามารถในการพัฒนานโยบายความมั่นคงที่มีประสิทธิภาพในการปกป้องและทนทานต่อภัยคุกคาม
มิติที่ 2 Cyber culture and society เป็นขีดความสามารถด้านความรู้ความเข้าใจของประชาชนในเรื่องความเชื่อมั่นต่อบริการอินเทอร์เน็ต บริการอิเล็กทรอนิกส์ของภาครัฐ และพาณิชย์อิเล็กทรอนิกส์ และความเข้าใจเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลบนโลกออนไลน์ ความเข้าใจของประชาชนในเรื่องความเสี่ยงที่เกี่ยวข้องกับโลกไซเบอร์ต่าง ๆ กลไกการให้ผู้ใช้งานรายงานอาชญากรรมทางไซเบอร์ รวมถึงบทบาทของเครือข่ายสังคมออนไลน์ต่อการเปลี่ยนแปลงทัศนคติ และพฤติกรรมของผู้ใช้งาน
มิติที่ 3 Cybersecurity education, training and skills เป็นขีดความสามารถด้านความตระหนักรู้ (Awareness) ถึงความสำคัญในเรื่องความมั่นคงปลอดภัยทางไซเบอร์ ของภาครัฐภาคเอกชน และประชาชนทั่วไป ตลอดจนการเข้าถึงและคุณภาพของการให้ความรู้และการอบรมด้านความมั่นคงปลอดภัยไซเบอร์ของภาครัฐ ภาคเอกชนและประชาชนทั่วไป
มิติที่ 4 Legal and regulatory frameworks เป็นขีดความสามารถในการออกแบบและบังคับใช้กฎหมาย รวมถึงการตัดสินคดีความที่เกี่ยวข้องกับความมั่นคงปลอดภัยไซเบอร์ ทั้งในด้านความมั่นคงด้านเทคโนโลยีสารสนเทศและการสื่อสาร การคุ้มครองข้อมูลส่วนบุคคล และการคุ้มครองความเป็นส่วนตัว (Privacy protection) ถือว่าเป็นอีกมิติที่มีความจำเป็นต้องพัฒนาเพื่อให้เท่าทันการเปลี่ยนแปลงทางดิจิทัล (Digital transformation) ที่กำลังเกิดขึ้นและส่งผลกระทบต่อการดำเนินชีวิตของประชาชนทั่วโลก
มิติที่ 5 Standards, organizations, and technologies เป็นขีดความสามารถด้านการใช้เทคโนโลยีที่มีประสิทธิภาพเพื่อรักษาความมั่นคงปลอดภัยทางด้านไซเบอร์ให้กับประชาชนทั่วไป องค์กร โครงสร้างพื้นฐานของประเทศ มาตรฐานและการถอดบทเรียนจากกรณีศึกษาที่ดี ด้านความมั่นคงปลอดภัยทางไซเบอร์ ตลอดจนเทคโนโลยีเพื่อลดความเสี่ยงที่เกี่ยวข้องกับความมั่นคงปลอดภัยไซเบอร์

จากขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity capacity) ทั้ง 5 มิติข้างต้น ในแต่ละมิติมีส่วนที่ทับซ้อนกัน แสดงถึงความสัมพันธ์ระหว่างขีดความสามารถแต่ละมิติ โดยในแต่ละขีดความสามารถประกอบด้วยปัจจัย (Factor) คุณลักษณะ (Aspects) ระยะของการขับเคลื่อน (Stages of maturity) และตัวชี้วัด (Indicator) โดยมีความหมายสรุปได้ (แผนภาพที่ 2-2) ดังนี้

มิติ (Dimension) แสดงถึง หมวดหมู่ของขีดความสามารถด้านความมั่นคงปลอดภัย ไซเบอร์
ปัจจัย (Factor) แสดงถึง คุณลักษณะของขีดความสามารถด้านความมั่นคงปลอดภัย ไซเบอร์ เป็นองค์ประกอบที่ใช้ในการพัฒนาขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ รายการปัจจัยทั้งหมดสะท้อนถึงภูมิทัศน์ของขีดความสามารถความมั่นคงปลอดภัยไซเบอร์ภายใต้ มิตินั้น ๆ การกำหนดรายการปัจจัยทำได้จากการทบทวนและเรียนรู้จากประสบการณ์ ภายในปัจจัยประกอบด้วยกลุ่มของคุณลักษณะ (Aspects) ซึ่งเป็นการจัดหมวดหมู่ของปัจจัย
คุณลักษณะ (Aspect) แสดงถึง การจัดกลุ่มของปัจจัยให้อยู่ในหมวดหมู่ของคุณลักษณะ จะช่วยให้สามารถจัดกลุ่มของตัวชี้วัดที่สามารถเข้าใจได้ง่ายมากขึ้น
ระยะของการขับเคลื่อน (Stages of maturity) แสดงถึง ลำดับของความก้าวหน้า ในการพัฒนาขีดความสามารถในแต่ละกลุ่มปัจจัยและคุณลักษณะ โดย CMM แบ่งระยะเวลาของ การขับเคลื่อนออกเป็น 5 ระยะ
ตัวชี้วัด (Indicator) แสดงถึง ขั้นตอน ปฏิบัติการ หรือองค์ประกอบ ที่บ่งชี้ถึงระยะของ การขับเคลื่อนภายใต้มิติ ปัจจัย และคุณลักษณะต่าง ๆ ประเทศต้องบรรลุเปูาหมายของทุกตัวชี้วัด ในมิติ ปัจจัย และคุณลักษณะนั้น ๆ เพื่อเพิ่มขีดความสามารถของประเทศ ตัวชี้วัดส่วนใหญ่มีค่าได้ 2 รูปแบบ เช่น สำเร็จ ไม่สำเร็จ เป็นต้น

นอกจากนี้ กรอบแนวคิดของ CMM ได้แบ่งระยะของการกำหนดยุทธศาสตร์ (Stage of Maturity) ด้านการดูแลความมั่นคงปลอดภัยทางไซเบอร์ ออกเป็น 5 ระยะ (แผนภาพที่ 2-3) ดังนี้
ระยะที่ 1 Start-up เป็นระดับที่เพิ่งเริ่มอภิปรายเกี่ยวกับแนวทางการสร้าง ขีดความสามารถ (Capacity building) ในการดูแลความมั่นคงปลอดภัยทางไซเบอร์ แต่ยังไม่เริ่มดำเนินการ ตัวอย่างเช่น การเริ่มอภิปรายเกี่ยวกับความตระหนักรู้ทางไซเบอร์ แต่ยังไม่ทราบถึง ความจำเป็นของความตระหนักรู้อย่างชัดเจน เป็นต้น
ระยะที่ 2 Formative เป็นระดับที่เริ่มปรากฏแนวทางที่ชัดเจนแล้ว แต่ยังไม่จัดเป็นระเบียบหรือไม่เป็นหมวดหมู่ ตัวอย่างเช่น การสร้างโครงการเพิ่มความตระหนักรู้ทางไซเบอร์ผ่าน การอบรมพัฒนาบุคลากร โดยกำหนดกลุ่มเป้าหมายเฉพาะเจาะจง แต่โครงการยังไม่เชื่อมโยงกับยุทธศาสตร์ชาติ เป็นต้น
ระยะที่ 3 Established เป็นระดับที่เริ่มดำเนินการตามแนวทางแล้ว อยู่ในขั้นตอนของการตัดสินใจทางเลือกต่าง ๆ และจัดสรรทรัพยากร ตัวอย่างเช่น โครงการเพิ่มความตระหนักรู้ทาง ไซเบอร์มีหน่วยงานรับผิดชอบชัดเจนแล้ว และขยายกลุ่มเป้าหมายออกไปในวงกว้าง และเริ่มประสานขอความร่วมมือกับภาคส่วนต่าง ๆ เป็นต้น
ระยะที่ 4 Strategic เป็นระดับที่มีการจัดลำดับความสำคัญของแนวทางว่าอยู่ในระดับองค์กรหรือระดับชาติ ตัวอย่างเช่น โครงการเพิ่มความตระหนักรู้ทางไซเบอร์อยู่ในระยะที่ได้รับการบูรณาการความร่วมมือจากภาคส่วนต่าง ๆ ในประเทศ เป็นต้น
ระยะที่ 5 Dynamic เป็นระดับที่มีความชัดเจนในด้านกลไกที่จะนำไปสู่การเปลี่ยนแปลงยุทธศาสตร์ ซึ่งขึ้นอยู่กับภัยคุกคามไซเบอร์ที่เกิดขึ้นจริงในปัจจุบัน ตัวอย่างเช่น โครงการเพิ่มความตระหนักรู้ทางไซเบอร์อยู่ในระยะที่ทำให้เกิดการจัดสรรทรัพยากรและการลงทุนครั้งใหม่ สามารถเห็นผลกระทบจากการสร้างความตระหนักรู้ทางไซเบอร์อย่างชัดเจน เป็นต้น

หลักการกำหนดยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติของต่างประเทศ

1. ประเทศสหรัฐอเมริกา
ประเทศสหรัฐอเมริกาเป็นประเทศที่ต้องเผชิญกับความท้าทายทางไซเบอร์ทั้งจากผู้ก่อการร้าย และประเทศมหาอำนาจอื่น เช่น รัสเซีย จีน อิหร่าน และเกาหลีเหนือ นับตั้งแต่ ปี 2546 ซึ่งสำนักงานความมั่นคงปลอดภัยและโครงสร้างพื้นฐานทางไซเบอร์ (Cybersecurity and infrastructure security agency: CISA) กระทรวงความมั่นคงแห่งมาตุภูมิ มีการจัดทำยุทธศาสตร์ชาติด้านการรักษาความมั่นคงปลอดภัยของโลกไซเบอร์สเปซ (National strategy to secure cyberspace) หลังจากเกิดเหตุการณ์วินาศกรรมเมื่อวันที่ 11 กันยายน 2544 เป็นระยะเวลาถึง 15 ปี ที่ประเทศสหรัฐอเมริกาไม่ได้ปรับปรุงยุทธศาสตร์ความมั่นคงด้านไซเบอร์ ในขณะที่ภัยคุกคามทางไซเบอร์เพิ่มขึ้นทวีคูณ จนกระทั่งในปี 2561 ทำเนียบขาว ประเทศสหรัฐอเมริกา ได้เผยแพร่ยุทธศาสตร์ไซเบอร์ของประเทศ (National cyber strategy) ประกอบด้วยเสาหลัก 4 ด้าน ได้แก่ 1) เสาหลักที่ 1 การปกป้องผืนแผ่นดินและวิถีชีวิตของอเมริกันชน (Protect the American people, the homeland, and the American way of life) 2) เสาหลักที่ 2 การเสริมสร้าง ความมั่งคั่งของอเมริกา (Promote American prosperity) 3) เสาหลักที่ 3 การรักษาสันติภาพ ด้วยพลัง (Preserve peace through strength) และ 4) เสาหลักที่ 4 การขยายอิทธิพลของสหรัฐอเมริกา (Advance American influence) โดยมีสาระสำคัญ ดังนี้

1.1 เสาหลักที่ 1 การปกป้องผืนแผ่นดินและวิถีชีวิตของอเมริกันชน (Protect the American people, the homeland, and the American way of life)
1.1.1 การรักษาความมั่นคงปลอดภัยให้กับเครือข่ายกิจการโทรทัศน์ และกิจการโทรคมนาคมของสหพันธรัฐ และข้อมูลของสหพันธรัฐ (Secure federal networks and information) โดยการกำหนดมาตรฐานในการบริหารจัดการความเสี่ยงด้านความมั่นคงปลอดภัย ไซเบอร์ที่มีประสิทธิภาพ และการรวมศูนย์การสั่งการและมอบหมายหน้าที่ความรับผิดชอบ รวมถึงกำกับดูแลภาพรวมการทำงานของหน่วยงานที่เกี่ยวข้อง
1.1.2 การรักษาความมั่นคงปลอดภัยโครงสร้างพื้นฐานที่สำคัญยิ่งยวด (Secure critical infrastructure) โดยการบริหารความเสี่ยงด้านความมั่นคงปลอดภัยไซเบอร์ ที่เกี่ยวข้องกับโครงสร้างพื้นฐาน การกระจายและจัดสรรความเสี่ยงระหว่างภาครัฐและภาคเอกชน ในลักษณะของการร่วมลงทุนระหว่างภาครัฐและเอกชน (PPPs) การจัดลำดับความสำคัญของปฏิบัติการ (Consequence-driven) ที่ลดความรุนแรงและความยาวนานของการหยุดชะงักของโครงสร้างพื้นฐาน
1.1.3 การรับมืออาชญากรรมทางไซเบอร์และการพัฒนาการรายงานอุบัติการณ์ (Combat cybercrime and improve incident reporting) โดยอาศัยความร่วมมือระหว่างมลรัฐ ท้องถิ่น ชนเผ่า และเขตแดน ในการตรวจตรา ป้องกัน ต่อต้าน และสืบสวนสอบสวนเกี่ยวกับภัยคุกคามทางไซเบอร์ต่อประเทศสหรัฐ

1.2 เสาหลักที่ 2 การเสริมสร้างความมั่งคั่งของอเมริกา (Promote American prosperity)
1.2.1 พัฒนาเศรษฐกิจดิจิทัลให้มีความมั่นคั่งและมีความทนทานต่อภัยคุกคามทางไซเบอร์ (Foster a vibrant and resilient digital economy) โดยการสนับสนุนการกำหนดมาตรฐานของการรักษาความมั่นคงปลอดภัยทางเศรษฐกิจ ตลาดกลางการพาณิชย์ (Marketplace) และนวัตกรรม
1.2.2 พัฒนาและคุ้มครองทรัพย์สินทางปัญญาของประเทศสหรัฐอเมริกา (Foster and protect United States ingenuity) โดยการคุ้มครองสิ่งประดิษฐ์ เทคโนโลยี และนวัตกรรมของประเทศสหรัฐอเมริกาจากการจารกรรมทรัพย์สินทางปัญญา รวมถึงการผลักดันบทบาทผู้นำด้านเทคโนโลยี เช่น ปัญญาประดิษฐ์ (Artificial intelligence: AI) วิทยาศาสตร์ข้อมูลควอนตัม(Quantum information science) และโครงสร้างพื้นฐานโทรคมนาคมสำหรับอนาคต (Next generation telecommunication infrastructure) เป็นต้น
1.2.3 พัฒนากำลังแรงงานด้านความมั่นคงปลอดภัยไซเบอร์ที่เหนือกว่า (Develop a superior cybersecurity workforce) โดยพัฒนาศูนย์รวมบุคลากรมากความสามารถ (Talent pool) และดึงดูดผู้เชี่ยวชาญจากต่างประเทศ

1.3 เสาหลักที่ 3 การรักษาสันติภาพด้วยพลัง (Preserve peace through strength)
1.3.1 สร้างเสถียรภาพทางไซเบอร์ผ่านพฤติกรรมความรับผิดชอบของรัฐที่เป็นบรรทัดฐานทางสังคม (Enhance cyber stability through norms of responsible state Behavior) ผ่านกรอบความรับผิดชอบของรัฐภายใต้กฎหมายระหว่างประเทศ การสร้างความเชื่อมั่นต่อความสามารถในการลดความเสี่ยงจากกิจกรรมไซเบอร์ที่มีความประสงค์ร้าย
1.3.2 หยุดยั้งพฤติกรรมที่ไม่เหมาะสมในโลกไซเบอร์สเปซ (Attribute and deter unacceptable behavior in cyberspace) กิจกรรมไซเบอร์ที่เป็นภัยต่อประเทศสหรัฐอเมริกา ด้วยวิธีการทางการฑูต การข่าวสาร การทหาร การเงิน การข่าวกรอง และการบังคับใช้กฎหมาย

1.4 เสาหลักที่ 4 การขยายอิทธิพลของสหรัฐอเมริกา (Advance American influence)
1.4.1 สนับสนุนเสรีภาพบนระบบอินเทอร์เน็ต เชื่อมโยงกันได้ เชื่อถือได้ และมั่นคงปลอดภัย (Promote an open, interoperable, reliable, and secure internet) ซึ่งเป็นส่วนหนึ่งของหลักสิทธิมนุษยชน และเสรีภาพขั้นพื้นฐาน และป้องกันการใช้อินเทอร์เน็ตเสรีเป็นเครื่องมือทางการเมือง โดยยึดมั่นในหลักการนี้ให้เป็นมาตรฐานระดับสากล
1.4.2 สร้างขีดความสามารถไซเบอร์ระหว่างประเทศ (Build international cyber capacity) โดยส่งเสริมการพัฒนาขีดความสามารถไซเบอร์ให้ประเทศพันธมิตร เพื่อให้ประเทศพันธมิตรสามารถปกป้องตนเองได้ และสามารถสนับสนุนประเทศสหรัฐอเมริกาในการรับมือกับปัญหาภัยคุกคามไซเบอร์อย่างมีประสิทธิภาพ แลกเปลี่ยนข้อมูลภัยคุกคามไซเบอร์กับประเทศพันธมิตร เพื่อป้องกันโครงสร้างพื้นฐานที่สำคัญยิ่งยวดและห่วงโซ่อุปทานของโลก รวมถึงขยายความร่วมมือทางด้านการฑูต การเศรษฐกิจ และความมั่นคงปลอดภัย

2. ประเทศสหราชอาณาจักร
รัฐบาลสหราชอาณาจักร ได้จัดทำยุทธศาสตร์การรักษาความมั่นคงปลอดภัยไซเบอร์ของประเทศ ปี 2559 – 2564 (National cyber security strategy 2016 – 2021) ในปี 2559 โดยมีเป้าประสงค์หลัก 3 ด้าน ได้แก่ การป้องกัน (Defend) การยับยั้ง (Deter) และ การพัฒนา (Develop) ในส่วนของการป้องกัน หมายถึง การป้องกันสหราชอาณาจักรจากภัยคุกคามทางไซเบอร์ การรับมือกับอุบัติการณ์ เพื่อให้ระบบเครือข่าย ระบบข้อมูล ธุรกิจ และประชาชน ได้รับความปลอดภัย และสามารถป้องกันตนเองได้ การยับยั้ง หมายถึง การตรวจสอบ ทำความเข้าใจ สืบสวนสอบสวน และหยุดยั้งกิจกรรมที่ประสงค์ร้ายต่อสหราชอาณาจักร ติดตามและลงโทษผู้กระทำความผิด และการพัฒนา หมายถึง การสร้างนวัตกรรม การวิจัย และพัฒนา เพื่อตอบสนองความต้องการของประเทศ และความพร้อมรับมือภัยคุกคามและความท้าทายในอนาคต ทั้งนี้ แผนยุทธศาสตร์จำแนกออกตามเปูาประสงค์หลัก 3 ด้าน สรุปได้ ดังนี้

2.1 การป้องกัน (Defend)
2.1.1 การพัฒนาระบบความมั่นคงปลอดภัยไซเบอร์ (Active cyber defence: ACD) โดยสร้างความทนทานต่อการโจมตีทางไซเบอร์ ความเข้าใจต่อภัยคุกคามทาง ไซเบอร์ และการรับมือกับภัยคุกคามทางไซเบอร์
2.1.2 การรักษาความมั่นคงปลอดภัยของระบบอินเทอร์เน็ต (Building a more secure internet) โดยสร้างความมั่นใจว่า การพัฒนาเทคโนโลยีใหม่ต้องมีความมั่นคงปลอดภัยเป็นค่าตั้งต้น (Secure by default) และมีระบบรักษาความปลอดภัยทั้งซอฟต์แวร์และฮาร์ดแวร์
2.1.3 การคุ้มครองข้อมูลภาครัฐ (Protecting government) ในทุกหน่วยงาน และทุกระดับของหน่วยงานภาครัฐ เพื่อรักษาความเชื่อมั่นของประชาชนต่อระบบและบริการของภาครัฐ
2.1.4 การคุ้มครองโครงสร้างพื้นฐานของประเทศที่สำคัญยิ่งยวดและภาคส่วนเศรษฐกิจที่มีความสำคัญยิ่งยวด (Protecting our critical national infrastructure and other priority sectors) ซึ่งมีผลกระทบต่อวิถีชีวิตของประชาชน ระบบเศรษฐกิจ ชื่อเสียงและจุดยืนของประเทศในเวทีโลก
2.1.5 การพัฒนาพฤติกรรมของภาคธุรกิจและประชาชน (Changing public and business behaviours) ให้มีความตระหนักรู้ และความเข้าใจต่อภัยคุกคามไซเบอร์
2.1.6 การบริหารจัดการอุบัติการณ์และความเข้าใจต่อภัยคุกคามไซเบอร์ (Managing incidents and understanding the threat) โดยกำหนดกระบวนการสร้างความร่วมมือในภาวะที่เกิดภัยคุกคามไซเบอร์ระหว่างภาครัฐและเอกชน เพื่อให้มั่นใจว่า มีการจัดเก็บข้อมูล แลกเปลี่ยนข้อมูล อย่างรวดเร็วและทันการณ์

2.2 การยับยั้ง (Deter)
2.2.1 การป้องปรามในโลกไซเบอร์ (Cyber’s role in deterrence) จาก การรุกรานทางไซเบอร์และอธิปไตย (Sovereignty) ของประเทศ โดยสร้างความเข้มแข็งให้ประเทศจนโจมตีได้ยาก ลดผลประโยชน์ และเพิ่มต้นทุนของการโจมตีทางไซเบอร์ไม่ว่าจะเป็นการโจมตีที่มีเป้าหมายทางด้านการเมือง เป้าหมายทางการฑูต เป้าหมายทางเศรษฐกิจ หรือเป้าหมายเชิงยุทธศาสตร์
2.2.2 การลดอาชญากรรมทางไซเบอร์ (Reducing cyber crime) โดยเพิ่มต้นทุนในการโจมตีทางไซเบอร์ ลดผลประโยชน์จากการโจมตีทางไซเบอร์ ลดความเปราะบางต่อ การถูกโจมตีทางไซเบอร์ และติดตามจับกุมอาชญากรที่โจมตีสหราชอาณาจักร
2.2.3 การรับมือผู้ประสงค์ร้ายจากภายนอกประเทศ (Countering hostile foreign actors) ที่พุ่งเป้าหมายโจมตีการเมือง เศรษฐกิจ และความมั่นคงทางการทหารของประเทศ
2.2.4 การป้องกันการก่อการร้าย (Preventing terrorism) โดยการลด ความเสี่ยงจากการถูกโจมตีทางไซเบอร์ และป้องกันการถูกโจมตีผ่านการเฝ้าระวัง ติดตามสืบสวนสอบสวน ร่วมงานกับประเทศพันธมิตรในการจับกุมผู้ก่อการร้ายทางไซเบอร์
2.2.5 การพัฒนาขีดความสามารถด้านอธิปไตยไซเบอร์เชิงรุก (Enhancing sovereign capabilities – offensive cyber) โดยการโจมตีเครือข่ายหรือระบบของผู้ประสงค์ร้าย ทำลายโอกาสในการโจมตีทางไซเบอร์ และมีการพัฒนาขีดความสามารถในการปฏิบัติการเชิงรุก
2.2.6 การพัฒนาขีดความสามารถด้านอธิปไตยการเข้ารหัสข้อมูล (Enhancing sovereign capabilities – cryptography) โดยอาศัยทักษะและเทคโนโลยีของภาคเอกชนที่มี ขีดความสามารถสูง

2.3 การพัฒนา (Develop)
2.3.1 การพัฒนาทักษะการรักษาความมั่นคงปลอดภัยไซเบอร์ (Strengthening cyber security skills) โดยการพัฒนาบุคลากรและผู้เชี่ยวชาญให้มีเส้นทางการเจริญก้าวหน้าในสายอาชีพอย่างชัดเจน
2.3.2 การกระตุ้นการเจริญเติบโตในภาคส่วนการรักษาความมั่นคงปลอดภัยไซเบอร์ (Stimulating growth in the cyber security sector) โดยสนับสนุนให้ผู้ที่มีแนวคิดในการผลิตนวัตกรรม โดยเฉพาะวิสาหกิจขนาดกลางและขนาดย่อม (Small and medium enterprises: SMEs) ให้สามารถเข้าถึงเงินทุน และสามารถเพิ่มทักษะความรู้ด้านเทคโนโลยีได้
2.3.3 การสนับสนุนวิทยาการและเทคโนโลยีด้านความมั่นคงปลอดภัยไซเบอร์ (Promoting cyber security science and technology) ทั้งในด้านการวิจัยและพัฒนา และด้านวิชาการ เพื่อดึงดูดผู้มีความรู้ความสามารถให้เข้าสู่ภาคส่วนเทคโนโลยีด้านความมั่นคงปลอดภัยไซเบอร์
2.3.4 การเฝ้าติดตามและวิเคราะห์การเปลี่ยนแปลงของเทคโนโลยี (Effective horizon scanning) โดยการคาดการณ์ภัยคุกคามในอนาคต ในช่วงระยะ 5 – 10 ปีข้างหน้า การคาดการณ์ผลกระทบจากภัยคุกคามที่อาจจะเกิดขึ้น รวมถึงเสนอแนะเพื่อกำหนดนโยบายและแผนการรับมือภัยคุกคามที่อาจจะเกิดขึ้นในอนาคต

ทั้งนี้ สำนักงานคณะรัฐมนตรี ประเทศสหราชอาณาจักร ได้เผยแพร่รายงานความก้าวหน้าของการขับเคลื่อนยุทธศาสตร์ ในปี 2561 โดยพบความก้าวหน้าของการขับเคลื่อนแผนเชิงยุทธศาสตร์ 13 เรื่อง ได้แก่ 1) ความเข้าใจในภัยคุกคามไซเบอร์ (Understanding the threat) 2) การรับมือกับอาชญากรรมไซเบอร์ (Tackling cyber crime) 3) การรับมือกับอุบัติการณ์ไซเบอร์ (Responding to cyber incidents) 4) ระบบป้องกันการโจมตีทางไซเบอร์ (Active cyber defence) 5) การสร้างความปลอดภัยทางเทคโนโลยีด้วยการออกแบบ (Making technology secure by design) 6) การพัฒนาความมั่นคงปลอดภัยไซเบอร์ของรัฐบาล (Improving the cyber security of government) 7) การบริหารจัดการความเสี่ยงไซเบอร์ในระบบเศรษฐกิจและสังคม (Managing cyber risk in the wider economy and society) 8) การบริหารจัดการความเสี่ยง ไซเบอร์ในโครงสร้างพื้นฐานที่สำคัญยิ่งยวดของประเทศ (Managing cyber risk in critical national infrastructure) 9) การพัฒนาภาคส่วนความมั่นคงปลอดภัยไซเบอร์ (Developing the cyber security sector) 10) การพัฒนาทักษะด้านความมั่นคงปลอดภัยไซเบอร์ (Developing the cyber security skills pipeline) 11) การวางแผนการวิจัยและพัฒนา (Research, development and future planning) 12) การผลักดันประเด็นปัญหาความมั่นคงปลอดภัยไซเบอร์ในเวทีระหว่างประเทศ (International action)และ 13) การสร้างการทำงานของหน่วยงานภาครัฐให้เป็นไปในทิศทางเดียวกัน (Strengthening our whole-of-Government approach)

3. ประเทศสิงคโปร์
หน่วยงานความมั่นคงปลอดภัยไซเบอร์แห่งชาติแห่งสิงคโปร์ (Cyber security agency of Singapore: CSA) ได้เผยแพร่ยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ในปี 2559 โดยกำหนดให้ยุทธศาสตร์ประกอบด้วย 4 เสาหลัก ได้แก่ 1) การสร้างโครงสร้างพื้นฐานที่มีความทนทานต่อภัยคุกคามทางไซเบอร์ (Building resilient infrastructure) 2) การสร้างโลกไซเบอร์สเปซที่ปลอดภัยยิ่งขึ้น (Creating a safer cyberspace) 3) การพัฒนาระบบนิเวศของความมั่นคงปลอดภัยไซเบอร์ (Developing a vibrant cybersecurity ecosystem) และ 4) การสร้างความร่วมมือระหว่างประเทศ (Strengthening international partnership) โดยมีสาระสำคัญ ดังนี้

3.1 การสร้างโครงสร้างพื้นฐานที่มีความทนทานต่อภัยคุกคามทางไซเบอร์ (Building resilient infrastructure)
3.1.1 การปกป้องบริการที่สำคัญยิ่งยวด (Protect our essential services) โดยการจัดทำกระบวนการบริหารจัดการความเสี่ยง การสร้างวัฒนธรรมความตระหนักรู้ถึงความเสี่ยง การเพิ่มแนวปฏิบัติความมั่นคงด้วยการออกแบบ (Secure by design) ตลอดทั้งห่วงโซ่อุปทานของการให้บริการ
3.1.2 การเพิ่มขีดความสามารถในการรับมือต่อภัยคุกคามทางไซเบอร์อย่างเด็ดขาด (Respond decisively to cyber threats) โดยการสร้างความตระหนักรู้ต่อเหตุการณ์ การฝึกซ้อมแผนรับมือด้วยการจำลองสถานการณ์ที่ซับซ้อน และเกี่ยวโยงหลายภาคส่วน การเพิ่มทีม CIRT การเพิ่มประสิทธิภาพแผนฟื้นฟูภัยพิบัติ (Recovery plans) และแผนบริหารความต่อเนื่องทางธุรกิจ (Business continuity plans: BCP)
3.1.3 การสร้างความเข้มแข็งของโครงสร้างทางกฎหมายและการกำกับดูแลของภาครัฐ (Strengthen governance and legislative framework) โดยบัญญัติกฎหมายความมั่นคงปลอดภัยไซเบอร์ฉบับใหม่ที่กำหนดให้ผู้ให้บริการและเจ้าของโครงสร้างพื้นฐานที่สำคัญยิ่งยวดมีภาระความรับผิดชอบต่อความมั่นคงปลอดภัยไซเบอร์ สนับสนุนการแลกเปลี่ยนข้อมูลภัยคุกคาม ความร่วมมือของทุกภาคส่วนอย่างใกล้ชิดเพื่อแก้ไขเหตุการณ์อย่างทันการณ์
3.1.4 การรักษาความปลอดภัยให้กับเครือข่ายของรัฐบาล (Secure government networks) โดยการกำหนดสัดส่วนงบประมาณด้านการรักษาความมั่นคงปลอดภัยไซเบอร์อยู่ที่ร้อยละ 8 ของวงเงินงบประมาณด้านเทคโนโลยีสารสนเทศและการสื่อสาร การลด การโจมตีเครือข่ายของรัฐบาล การสร้างความตระหนักรู้ต่อเหตุการณ์ในหน่วยงานภาครัฐ

3.2 การสร้างโลกไซเบอร์สเปซที่ปลอดภัยยิ่งขึ้น (Creating a safer cyberspace)
3.2.1 การต่อสู้กับอาชญากรรมทางไซเบอร์ (Combat cybercrime) โดยแผนปฏิบัติการระดับชาติ ที่เพิ่มองค์ความรู้ เพิ่มขีดความสามารถรับมือให้กับหน่วยงานภาครัฐ พัฒนากรอบกฎหมายในการตัดสินคดีอาชญากรรมทางไซเบอร์ และสร้างความร่วมมือระหว่างประเทศ
3.2.2 การพัฒนาสู่การเป็นศูนย์กลางแห่งความเชื่อมั่น (Enhance Singapore’s standing as a trusted hub) โดยการสร้างระบบนิเวศของข้อมูลที่เชื่อถือได้ ทั้งต่อผู้ใช้งานข้อมูล และหน่วยงานที่ให้บริการข้อมูล การพัฒนาเจ้าหน้าที่คุ้มครองข้อมูลที่มีความเชี่ยวชาญ หมายรวมถึงการใช้งานข้อมูลข้ามประเทศด้วย (Cross border data) การสร้างความร่วมมือกับประเทศพันธมิตร รัฐบาลอื่น อุตสาหกรรมที่เป็นพันธมิตร ผู้ให้บริการอินเทอร์เน็ต องค์กรระหว่างประเทศ เพื่อสร้างอินเทอร์เน็ตที่สามารถตรวจพบภัยคุกคามได้รวดเร็ว และลดกิจกรรมที่ประสงค์ร้าย
3.2.3 การสนับสนุนความรับผิดชอบต่อส่วนรวม (Promote collective responsibility) โดยภาคธุรกิจและประชาชนต้องมีความพร้อมรับข่าวสารเพื่อป้องกันระบบคอมพิวเตอร์ และอุปกรณ์ดิจิทัลของตนเองจากผู้ประสงค์ร้ายที่อาจจารกรรมระบบหรืออุปกรณ์ เพื่อใช้ในการคุกคามสังคมและภาคธุรกิจ

3.3 การพัฒนาระบบนิเวศของความมั่นคงปลอดภัยไซเบอร์ (Developing a vibrant cybersecurity ecosystem)
3.3.1 การสร้างกำลังแรงงานด้านความมั่นคงปลอดภัยไซเบอร์ที่มีความเชี่ยวชาญ (Establish a professional cybersecurity workforce) โดยสร้างเส้นทางการเจริญก้าวหน้าในสายอาชีพที่ชัดเจน สนับสนุนการให้ใบรับรองที่เป็นที่ยอมรับในระดับสากล การให้ทุนการศึกษา หลักสูตรการศึกษาเฉพาะอุตสาหกรรมความมั่นคงปลอดภัยไซเบอร์ การพัฒนาทักษะที่มีอยู่เดิม (Up-skilling) และการเรียนรู้ทักษะใหม่ (Re-skilling)
3.3.2 การสร้างความได้เปรียบด้านความมั่นคงปลอดภัยไซเบอร์ (Extend Singapore’s cybersecurity advantage) ผ่านการสร้างความเข้มแข็งของท้องถิ่น และฐานราก โดยเฉพาะกลุ่มผู้ประกอบการหน้าใหม่ (Start-up) ด้วยการเพิ่มโอกาสทางการตลาด การสร้างแบรนด์ผลิตในประเทศสิงคโปร์ให้ติดตลาดโลก
3.3.3 การสร้างนวัตกรรมเพื่อเร่งการพัฒนา (Innovate to accelerate) โดยอาศัยความพร้อมด้านสิ่งอำนวยความสะดวกด้านการวิจัยและพัฒนาที่ได้มาตรฐานระดับโลก การพัฒนาบุคลากรผู้มีความสามารถโดดเด่น การสร้างความร่วมมือในการวิจัยและพัฒนาระหว่างภาครัฐ ภาคเอกชน ภาควิชาการ และภาคอุตสาหกรรม

3.4 การสร้างความร่วมมือระหว่างประเทศ (Strengthening international partnership)
3.4.1 การสร้างความร่วมมือระดับภูมิภาคอาเซียนและความร่วมมือระหว่างประเทศเพื่อรับมือกับภัยคุกคามไซเบอร์และอาชญากรรมทางไซเบอร์ (Forge international and ASEAN cooperation to counter cyber threats and cybercrime) โดยเพิ่มประสิทธิภาพให้กับกระบวนการรายงานและการรับมือ การอาศัยความร่วมมือกับเครือข่ายการทำงานขององค์การตำรวจอาชญากรรมระหว่างประเทศ (Interpol) และการพัฒนาขีดความสามารถในการรับมือกับอาชญากรรมทางไซเบอร์
3.4.2 การริเริ่มสร้างขีดความสามารถด้านไซเบอร์ระดับยอดเยี่ยมของภูมิภาคอาเซียนและระดับสากล (Champion international and ASEAN cyber capacity building initiatives) ในด้านปฏิบัติการ เทคนิค กฎหมาย นโยบาย และการฑูต
3.4.3 การแลกเปลี่ยนเรียนรู้ประสบการณ์ในด้านการบังคับใช้กฎหมายและบรรทัดฐานไซเบอร์ของภูมิภาคและระดับสากล (Facilitate international and regional exchanges on cyber norms and legislation)

ในครั้งหน้าเราจะไปต่อกันด้วย กรอบแนวคิดในการพัฒนายุทธศาสตร์ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ในระดับสากล กันนะครับ

 
https://www.amazon.com/Bikeroo-Oversized-Comfort-Comfortable-Replacement/dp/B07B646ZZY/