Blog

2026.08.27

กล้องเครือข่าย JC-STAR คู่มือจัดซื้อสำหรับโรงงานในไทย

กล้องเครือข่าย JC-STAR คู่มือจัดซื้อสำหรับโรงงานในไทย

เมื่อโรงงานในประเทศไทยติดตั้งหรือเปลี่ยนกล้องเครือข่าย การสรุปเพียงว่าอุปกรณ์ปลอดภัยเพราะมีฉลาก JC-STAR ยังไม่เพียงพอสำหรับการกำหนดข้อกำหนดจัดซื้อ สิ่งที่ต้องตรวจสอบไม่ใช่แค่ชื่อแบรนด์ แต่รวมถึงรุ่นที่ขึ้นทะเบียน ขอบเขตเฟิร์มแวร์ที่สอดคล้อง สถานะและอายุฉลาก ความสามารถในการอัปเดต ช่องทางรับแจ้งช่องโหว่ ระยะเวลาสนับสนุน และการควบคุมหลังเชื่อมต่อกับเครือข่ายโรงงาน บทความนี้แปลงกระบวนการคัดเลือกผลิตภัณฑ์ที่รองรับ JC-STAR ตั้งแต่ RFP การเปรียบเทียบ FAT และ SAT จนถึง 90 วันหลังเริ่มใช้งาน ให้ฝ่ายจัดซื้อ IT OT วิศวกรรม และคุณภาพตัดสินใจจากหลักฐานชุดเดียวกันได้

1. เหตุใดจึงควรกำหนดกล้องเครือข่าย JC-STAR เป็นข้อกำหนดจัดซื้อตอนนี้

ทำความเข้าใจสถานะปัจจุบันของโครงการให้ถูกต้อง

JC-STAR คือโครงการประเมินความสอดคล้องด้านความมั่นคงปลอดภัยสำหรับผลิตภัณฑ์ IoT ที่ IPA ดำเนินงานตามกรอบนโยบายของกระทรวงเศรษฐกิจ การค้า และอุตสาหกรรมของญี่ปุ่น ระดับ ★1 เป็นการประกาศความสอดคล้องโดยผู้จำหน่ายผลิตภัณฑ์ ส่วน ★3 เป็นการประเมินโดยบุคคลที่สามที่เป็นอิสระ จำนวนดาวจึงไม่ควรถูกตีความเป็นอันดับคุณภาพแบบง่าย ควรแยกพิจารณาผลิตภัณฑ์เป้าหมาย สภาพแวดล้อมการใช้งาน ความลึกของการประเมิน และนโยบายจัดซื้อที่ใช้ รายละเอียดวัตถุประสงค์และกรอบโครงการอยู่ใน ภาพรวม JC-STAR ของ IPA

รายชื่อผลิตภัณฑ์ที่ได้รับ JC-STAR ซึ่งอัปเดตเมื่อ 18 สิงหาคม 2026 แสดงผลิตภัณฑ์ระดับ ★1 ที่ยังมีผลหลายรายการ รวมถึงกล้องและ NVR อย่างไรก็ตาม การพบชื่อแบรนด์ในรายชื่อไม่ได้หมายความว่ารุ่นและเฟิร์มแวร์ในใบเสนอราคาจะอยู่ในขอบเขตที่ขึ้นทะเบียน ทีมจัดซื้อต้องเปิดหน้าข้อมูลความสอดคล้องของแต่ละตัวเลือกและเทียบรุ่น เฟิร์มแวร์ หมายเลขทะเบียน และสถานะ ไม่ควรนับจำนวนรายการทั้งหมดแล้วนำไปอ้างเป็นส่วนแบ่งตลาด

IPA เผยแพร่ข้อกำหนดระดับ ★3 สำหรับกล้องเครือข่ายเมื่อ 6 กุมภาพันธ์ 2026 และเมื่อ 12 มิถุนายน 2026 ได้ปรับปรุงข้อกำหนดด้านความมั่นคงปลอดภัยพร้อมเผยแพร่ข้อกำหนดความสอดคล้อง ขณะเดียวกัน หน้าข้อมูล ★3 ยังระบุว่าคู่มือการประเมินอยู่ระหว่างจัดทำ ดังนั้น RFP ไม่ควรกำหนดล่วงหน้าว่าจะเลือกเฉพาะ ★3 เมื่อมีผลิตภัณฑ์ แต่ควรตรวจข้อมูลการประเมินที่ใช้ได้ ณ วันจัดซื้อ และรวมการยืนยัน ★1 เข้ากับการตรวจผลิตภัณฑ์และการปฏิบัติงานเพิ่มเติม

เหตุผลที่โรงงานในไทยใช้เกณฑ์จัดซื้อของญี่ปุ่นได้

แม้ JC-STAR เป็นโครงการของญี่ปุ่น แต่สามารถใช้เป็นภาษากลางในการตรวจสอบการจัดซื้อกล้องในโรงงานไทย สำนักงานใหญ่ญี่ปุ่น บริษัทไทย ผู้รับเหมาติดตั้ง ผู้จำหน่ายกล้อง และทีมเครือข่ายจึงอ้างอิงข้อมูลทะเบียนและรายการตรวจเดียวกันได้ อย่างไรก็ตาม JC-STAR ไม่ใช่สิ่งทดแทนกฎหมายหรือการรับรองในประเทศไทย ต้องตรวจข้อกำหนดด้านข้อมูลส่วนบุคคล การเฝ้าระวัง ไฟฟ้า โทรคมนาคม ความมั่นคงปลอดภัยไซเบอร์ การนำเข้า และการติดตั้งตามแต่ละโครงการ

เอกสารเดือนเมษายน 2026 ของกระทรวงเศรษฐกิจ การค้า และอุตสาหกรรมของญี่ปุ่นกล่าวถึงเกณฑ์ระดับสูงสำหรับอุปกรณ์สื่อสารและกล้องเครือข่าย การยอมรับร่วมกับ UK PSTI เริ่มในเดือนมกราคม 2026 ส่วน Singapore CLS มีการลงนามบันทึกความเข้าใจเมื่อ 18 มีนาคม 2026 และเริ่มการยอมรับร่วมเมื่อ 1 มิถุนายน 2026 ข้อมูลนี้ช่วยเปรียบเทียบการจัดซื้อระหว่างประเทศ แต่ไม่ได้หมายความว่าทุกรุ่นจะสอดคล้องกับอีกโครงการโดยอัตโนมัติ ต้องตรวจประเภทผลิตภัณฑ์ ระดับ ระยะเวลาที่มีผล และเงื่อนไขการใช้การยอมรับร่วมเป็นรายกรณี ดู เอกสารของกระทรวง

กล้องเครือข่าย JC-STAR คู่มือจัดซื้อสำหรับโรงงานในไทย - figure 1

2. วิธีตรวจฉลาก JC-STAR และรายชื่อผลิตภัณฑ์

เปลี่ยนความแตกต่างระหว่าง ★1 และ ★3 ให้เป็นเกณฑ์ตัดสินใจ

★1 เป็นกรอบที่ผู้จำหน่ายประกาศด้วยตนเองว่าผลิตภัณฑ์สอดคล้องกับเกณฑ์พื้นฐานร่วมขั้นต่ำ รายการตรวจ ★1 เป็นฉบับวันที่ 5 พฤษภาคม 2025 และแก้ไขเมื่อ 29 มิถุนายน 2026 ทีมจัดซื้อต้องบันทึกทั้งรายการตรวจฉบับล่าสุดและฉบับของเอกสารหลักฐานที่ผู้จำหน่ายใช้อ้างอิงในวันเสนอราคา

★3 ใช้ข้อกำหนดเพิ่มเติมจากการวิเคราะห์ภัยคุกคามสำหรับประเภทผลิตภัณฑ์เฉพาะ เช่น กล้องเครือข่าย และประเมินโดยบุคคลที่สามที่เป็นอิสระ ความลึกของการประเมินสูงขึ้น แต่ฉลาก ★3 ไม่ได้ทำให้การตั้งค่าหลังติดตั้ง การแบ่งเครือข่าย การจัดการตัวตน หรือการติดตามล็อกเสร็จสมบูรณ์โดยอัตโนมัติ ฝ่ายจัดซื้อต้องแยกการประเมินผลิตภัณฑ์ออกจากการยอมรับระบบ

ใช้หมายเลขทะเบียน QR อายุฉลาก และสถานะเป็นหลักฐาน

คำอธิบายฉลาก ระบุว่าสามารถตรวจข้อมูลความสอดคล้องผ่านหมายเลขทะเบียนและ QR code และฉลากมีระยะเวลาที่มีผล ควรตรวจข้อมูลเดิมอีกครั้งในขั้น RFP ใบสั่งซื้อ FAT และ SAT แล้วเก็บ PDF หรือภาพหน้าจอที่ระบุวันที่เข้าถึงเป็นหลักฐาน

ให้ตรวจห้ารายการต่อไปนี้เป็นชุดเดียวกัน

  1. รุ่นผลิตภัณฑ์ที่ระบุอย่างถูกต้องในใบเสนอราคาตรงกับรุ่นในหน้าข้อมูลความสอดคล้อง
  2. เฟิร์มแวร์ที่จะส่งมอบอยู่ในขอบเขตที่สอดคล้อง
  3. หมายเลขทะเบียนตรงกับปลายทางของ QR code
  4. ฉลากยังมีผลทั้งในวันตัดสินใจจัดซื้อและวันตรวจรับ โดยสถานะไม่มีปัญหา
  5. มีขั้นตอนตรวจซ้ำว่าเฟิร์มแวร์หลังอัปเดตยังอยู่ในขอบเขตหรือไม่

ตัวอย่างข้อมูลความสอดคล้องของกล้องแบบรวมชุด มีวันที่ปรับปรุงข้อมูล 2 กรกฎาคม 2026 ระบุเฟิร์มแวร์ 2.00 ขึ้นไป และมีข้อสังเกตว่าการเชื่อมต่อเดิมอาจต้องเปลี่ยนการตั้งค่า ตัวอย่างนี้ไม่ใช่การแนะนำผู้จำหน่าย แต่แสดงให้เห็นว่าต้องอ่านเงื่อนไขเฟิร์มแวร์และการเชื่อมต่อแม้เป็นรุ่นเดียวกัน

3. แบ่งข้อกำหนดจัดซื้อ JC-STAR เป็น 6 ด่าน

ด่าน 1 ถึง 3 ขอบเขตความสอดคล้อง ความสามารถผลิตภัณฑ์ และการสนับสนุน

ด่าน 1 คือความสอดคล้องของฉลาก โดยตรวจรุ่น เฟิร์มแวร์ หมายเลขทะเบียน วันหมดอายุ และสถานะ ด่าน 2 คือความสามารถด้านความมั่นคงปลอดภัยของผลิตภัณฑ์ โดยประเมินข้อมูลรับรองเริ่มต้น การอัปเดต การเข้ารหัส ใบรับรอง ล็อก การซิงโครไนซ์เวลา การสำรอง และการกู้คืนการตั้งค่า ด่าน 3 คือความสามารถของผู้จำหน่าย โดยตรวจระยะเวลาสนับสนุน การแจ้ง EOL ช่องทางรับแจ้งช่องโหว่ ประกาศแนะนำ วิธีส่งมอบแพตช์ และการช่วยเหลือในพื้นที่หรือระยะไกล

ด่าน 4 ถึง 6 การออกแบบ การทดสอบ และการส่งมอบให้ฝ่ายปฏิบัติการ

ด่าน 4 คือสถาปัตยกรรมโรงงาน กำหนดโซนของกล้อง ระบบบันทึก เครื่องบริหาร เครือข่าย และล็อก พร้อมสร้างรายการอนุญาตการสื่อสาร ด่าน 5 คือ FAT และ SAT โดยกำหนดวิธีทดสอบ เกณฑ์ผ่าน หลักฐาน และเงื่อนไขทดสอบซ้ำต่อข้อกำหนด ด่าน 6 คือการส่งมอบการปฏิบัติการ โดยระบุผู้รับผิดชอบบัญชี ผู้ตัดสินใจอัปเดต การตรวจล็อก การสำรองข้อมูล การติดต่อเมื่อเกิดเหตุ และการลบข้อมูลเมื่อเลิกใช้งาน

เมื่อรวมทั้ง 6 ด่านไว้ในตารางตัดสินใจหน้าเดียว ฝ่ายจัดซื้อสามารถตรวจเงื่อนไขตัดสิทธิ์ทางเทคนิคก่อนเริ่มเทียบราคา และช่วยป้องกันการตัดสินใจแบบแยกส่วนที่ IT มองเฉพาะสเปก ส่วนวิศวกรรมมองเฉพาะการเชื่อมต่อหน้างาน หากระบบรวมการเชื่อมต่อไร้สายของอุปกรณ์เดิม ให้อ่าน คู่มือออกแบบ Wireless LAN สำหรับโรงงานในไทย และออกแบบคุณภาพสัญญาณแยกจากขอบเขตความมั่นคงปลอดภัย

4. ตารางข้อกำหนดจัดซื้อ JC-STAR สำหรับ RFP

เงื่อนไขบังคับและรูปแบบคำตอบ

ข้อความอิสระว่า รองรับ ไม่ช่วยให้เปรียบเทียบผู้เสนอราคาได้ RFP จึงควรกำหนดรูปแบบคำตอบและหลักฐานแนบ ตารางต่อไปนี้เป็นโครงพื้นฐานที่ปรับตามโครงการได้

หมวดข้อกำหนดใน RFPคำตอบและหลักฐานจากผู้จำหน่ายเกณฑ์ยอมรับ
JC-STARระบุหมายเลขทะเบียน ระดับฉลาก อายุ และสถานะปัจจุบันURL ข้อมูลความสอดคล้องและ PDF ที่ระบุวันที่ตรงกันในระดับรุ่น
รุ่นและเฟิร์มแวร์ระบุรุ่นในใบเสนอราคา SKU ภูมิภาค เฟิร์มแวร์ส่งมอบ และช่วงที่สอดคล้องBOM หน้าจออุปกรณ์ และ release notesตรวจเทียบได้ทุกเครื่อง
การสนับสนุนระบุระยะเวลาอัปเดตความปลอดภัย วิธีแจ้ง EOL และ EOS และเวลาการแจ้งล่วงหน้านโยบายสาธารณะหรือข้อสัญญาครอบคลุมอายุการใช้งาน
การจัดการช่องโหว่ระบุช่องทางรับแจ้ง วิธีรายงาน ประกาศแนะนำ และการติดต่อเร่งด่วนข้อมูล PSIRT SLA หรือขั้นตอนปฏิบัติผู้รับผิดชอบชัดเจน
การตั้งค่าเริ่มต้นใช้ค่าเริ่มต้นเฉพาะเครื่องหรือบังคับเปลี่ยนครั้งแรก และปิดบริการที่ไม่จำเป็นได้คู่มือตั้งค่าและบันทึก FATล็อกมาตรฐานการตั้งค่าได้
ตัวตนและสิทธิ์รองรับบัญชีรายบุคคล RBAC การแยกผู้ดูแล และ lockoutตารางสิทธิ์และหลักฐานหน้าจอไม่มีบัญชีผู้ดูแลร่วม
การเข้ารหัสและใบรับรองระบุวิธีป้องกันช่องทางบริหาร วิดีโอ และ API รวมถึงวงจรใบรับรองวิธีที่รองรับและหลักฐานตั้งค่าใช้เฉพาะวิธีที่อนุญาต
การอัปเดตอธิบายการตรวจลายเซ็น การกู้คืนเมื่อผิดพลาด เงื่อนไข rollback และการอัปเดต offlineขั้นตอนและผลการทดสอบยืนยันการกู้คืนได้
ล็อกและ NTPรองรับล็อกการยืนยันตัวตน การเปลี่ยนค่า การอัปเดต เหตุขัดข้อง การส่งออก และ NTPรายการล็อกและผลทดสอบส่งต่อเวลาและการติดตามเชื่อถือได้
การสำรองอธิบายการส่งออก การเก็บแบบเข้ารหัส การกู้คืน และความต่างระหว่างรุ่นผลทดสอบสำรองและกู้คืนสร้างระบบบนเครื่องทดแทนได้
ข้อมูลระบุจุดเก็บวิดีโอ ภาพนิ่ง metadata และวิธีลบdata flow และหลักฐานการลบตรงตามนโยบายการเก็บ
FAT และ SATยอมรับการทดสอบและส่งหลักฐานตามตารางยอมรับแผน ผล และรายการแก้ไขไม่มีประเด็นค้างหรือได้รับอนุมัติ

เก็บการควบคุมการเปลี่ยนแปลงไว้ในสัญญา

เฟิร์มแวร์ของกล้องเปลี่ยนหลังจัดซื้อได้ สัญญาควรกำหนดการแจ้งก่อนเปลี่ยน รายละเอียดการเปลี่ยน ลำดับความสำคัญของแพตช์ การตรวจความเข้ากันได้ การสำรองการตั้งค่า การทดสอบในสภาพแวดล้อมตรวจสอบ การอนุมัติขึ้นระบบจริง และผู้รับผิดชอบ rollback หากอาจออกนอกขอบเขต JC-STAR ผู้จำหน่ายต้องอธิบายผลกระทบ และผู้ซื้อต้องตรวจข้อมูลความสอดคล้องอีกครั้ง

สำหรับกระบวนการสมัครและตรวจสอบโครงการโดยละเอียด อ่าน คู่มือการสมัคร JC-STAR ปี 2026 มุมมองของผู้สมัครช่วยให้ฝ่ายจัดซื้อระบุหลักฐานที่ควรขอได้ชัดเจนขึ้น

5. อย่าเปรียบเทียบผลิตภัณฑ์จากฉลากเพียงอย่างเดียว

กรอกตารางด้วย ยืนยันแล้ว มีเงื่อนไข และยังไม่ยืนยัน

ก่อนให้คะแนนตัวเลือก ให้จัดสถานะหลักฐานเป็นสามระดับ ยืนยันแล้ว หมายถึงมีข้อมูลปฐมภูมิหรือหลักฐานจากเครื่องจริง มีเงื่อนไข หมายถึงต้องเติมเต็มด้วยการกำหนดค่าหรือสัญญา และ ยังไม่ยืนยัน หมายถึงรอคำตอบ อย่าให้รายการที่ยังไม่ยืนยันกลายเป็นเพียงคะแนนศูนย์แล้วถูกกลบด้วยคะแนนเฉลี่ย หากเป็นรายการสำคัญให้ถือว่าไม่ผ่านด่าน

เกณฑ์เปรียบเทียบตัวเลือก Aตัวเลือก Bตัวเลือก Cกฎตัดสิน
รุ่นและเฟิร์มแวร์สอดคล้อง JC-STARยืนยันแล้ว มีเงื่อนไข หรือยังไม่ยืนยันเหมือนคอลัมน์ซ้ายเหมือนคอลัมน์ซ้ายต้องมี URL หมายเลขทะเบียน และหลักฐานเฟิร์มแวร์
อายุและสถานะฉลากเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันตรวจซ้ำวันจัดซื้อและวันรับมอบ
การอัปเดตและกู้คืนเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันทดสอบลายเซ็น ความผิดพลาด และ rollback
ช่องทางช่องโหว่และ SLAเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันตรวจระยะสัญญาและเส้นทางติดต่อ
RBAC และบัญชีเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันทดสอบบัญชีรายบุคคลและสิทธิ์ขั้นต่ำ
การเข้ารหัสและใบรับรองเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันตรวจด้วย protocol ที่ใช้งานจริง
ล็อกและ NTPเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันทดสอบการติดตามจากระบบล็อกภายนอก
การทำงานร่วมกับ VMS หรือ NVRเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันทดสอบบันทึกและเล่นย้อนหลังในโครงสร้างจริง
การสนับสนุนและ EOLเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันให้ตรงอายุใช้งานและแผนเปลี่ยน
หลักฐาน FAT และ SATเช่นเดียวกันเช่นเดียวกันเช่นเดียวกันมีหลักฐานทุก requirement ID

เปรียบเทียบราคาหลังจากตัวเลือกผ่านด่านบังคับแล้วเท่านั้น เงื่อนไข TCO ต้องรวมราคาเริ่มต้น license การดูแลใบรับรอง VMS หรือ NVR การเก็บล็อก อุปกรณ์ทดสอบ การบำรุงรักษา งานอัปเดต เครื่องสำรอง การรื้อถอน และการลบข้อมูล บทความนี้ไม่ระบุราคาเฉพาะหรืออัตราประหยัด เพราะจำนวนกล้อง ระยะเวลาเก็บข้อมูล bandwidth ขอบเขตบริการ และการสนับสนุนในพื้นที่ต่างกันในแต่ละโครงการ

ทะเบียนหลักฐานไม่ได้ทำครั้งเดียวแล้วจบเมื่อเลือกผู้สมัคร ควรปรับปรุงอย่างน้อยเมื่อรับคำตอบใบเสนอราคา เมื่อล็อกข้อกำหนดคำสั่งซื้อ ก่อน FAT ก่อนส่งมอบ ระหว่าง SAT ก่อนและหลังอัปเดตเฟิร์มแวร์ และในการทบทวนประจำปีหรือรอบที่องค์กรกำหนด ทะเบียนควรมี requirement ID, asset เป้าหมาย, หมายเลขทะเบียน, วันที่ตรวจฉลาก, URL ที่ตรวจ, เฟิร์มแวร์, ที่เก็บไฟล์หลักฐาน, คำตัดสิน, ประเด็นค้าง, ผู้รับผิดชอบ และวันตรวจครั้งถัดไป การเก็บเพียง URL ทำให้ย้อนดูเนื้อหาเดิมไม่ได้ จึงต้องเก็บ PDF หรือภาพหน้าจอที่มีเวลารับข้อมูลด้วย แต่ภาพเก่าไม่แสดงสถานะปัจจุบัน ดังนั้นต้องดึงหน้า official ใหม่ก่อนตัดสินใจทุกครั้ง

ในการควบคุมการเปลี่ยนแปลง ให้แบ่งคำขอเป็น security fix, feature update, configuration change, hardware replacement และ network change บันทึกเหตุผล จำนวนเครื่อง เฟิร์มแวร์เดิมและใหม่ ผลต่อขอบเขตความสอดคล้อง เวลาหยุด ระบบสำรอง ขอบเขตทดสอบ เงื่อนไข rollback และผู้อนุมัติทุกคำขอ แม้เป็นการแก้เร่งด่วนก็ต้องปรับทะเบียนและข้อมูล asset หลังทำงาน ไม่ปล่อย temporary control ให้กลายเป็นค่าถาวร การอัปเดตกล้องอาจทำให้เข้ากันไม่ได้กับ NVR, VMS หรือใบรับรอง จึงต้องบริหารการเปลี่ยนในระดับ configuration ที่ใช้งาน ไม่ใช่ผลิตภัณฑ์เดี่ยว

ควรจัดทำ RACI ให้ชัดเจน ฝ่ายจัดซื้อรับผิดชอบหลักฐานสัญญาและการควบคุมสินค้าทดแทน IT หรือ OT ดูแลเครือข่ายและตัวตน วิศวกรรมดูแลการติดตั้งและตรวจหมายเลขเครื่อง ฝ่าย information security กำหนดเกณฑ์และอนุมัติข้อยกเว้น ผู้จำหน่ายให้ข้อมูลและแก้ไขผลิตภัณฑ์ ส่วนเจ้าของ operation เฝ้าระวังประจำวันและตัดสินใจอัปเดต ชื่อตำแหน่งปรับตามองค์กรได้ แต่ทุกงานต้องมีผู้ปฏิบัติและผู้รับผิดชอบผลสุดท้ายอย่างละหนึ่งคน รวมถึงผู้ให้คำปรึกษาและผู้รับข้อมูล การส่งต่อเมื่อพนักงานย้ายงาน ผู้อนุมัติแทนในเหตุฉุกเฉิน และช่องทางวันหยุดต้องเป็นเงื่อนไขจบการส่งมอบ

การจัดการข้อยกเว้นต้องไม่เขียนเพียงว่ายอมรับ ให้บันทึกเหตุผล residual risk, compensating control, วันหมดอายุ, ผู้รับผิดชอบแก้ไข และวันตรวจซ้ำ เช่น หากยังทำ certificate renewal อัตโนมัติไม่ได้ ให้ใช้การเฝ้าระวังวันหมดอายุและขั้นตอน manual renewal เป็นมาตรการชั่วคราว พร้อมกำหนดวันทำถาวร จัดรายการข้อยกเว้นหมดอายุเพื่อปิดหรืออนุมัติใหม่ในการประชุม operation วิธีนี้ป้องกันรายการที่มีเงื่อนไขจากการคงอยู่ไม่มีกำหนดหลังเริ่มใช้งาน

ความถี่ทบทวนควรอิงความเสี่ยงและปริมาณการเปลี่ยนแปลง หลังเริ่มใช้งานให้ตรวจทุกสัปดาห์เรื่อง corrective action, log forwarding, time drift, account provisioning, backup success และ vendor notice เมื่อเสถียรแล้วจึงย้ายเป็นรายเดือนหรือรายไตรมาส หากมีประกาศช่องโหว่ร้ายแรง เฟิร์มแวร์ใหม่ ใบรับรองใกล้หมดอายุ การเปลี่ยนเครือข่าย การอัปเดต NVR หรือ VMS หรือการเปลี่ยนสัญญาบำรุงรักษา ให้ประชุมพิเศษโดยไม่รอรอบปกติ รายงานประชุมต้องส่งวันที่ดึงข้อมูลทะเบียน requirement ID ที่ได้รับผล ข้อยกเว้นที่อนุมัติ และวันตรวจครั้งถัดไปกลับเข้าทะเบียน

ชุดส่งมอบ operation ต้องมากกว่าคู่มือตั้งค่า ควรรวม asset list, zone diagram, allowed flow list, ขั้นตอนขอบัญชีบริหาร, ที่เก็บ secret, การต่ออายุใบรับรอง, การทดสอบเฟิร์มแวร์, ภาวะ log ปกติ, การกู้คืน backup, fault isolation, vendor contact, replacement และ data erasure ผู้ปฏิบัติงานต้องไม่เพียงอ่านเอกสาร แต่ต้องสาธิตการค้น log, restore configuration, disable account และสร้าง contact ticket บนเครื่องทดสอบหรือช่วงเวลาที่อนุมัติ หากสาธิตไม่ได้ ให้ถือว่าการส่งมอบยังไม่เสร็จแม้มีเอกสาร

เพื่อรักษาความสามารถในการ audit ต้องมีกฎชื่อไฟล์และที่เก็บหลักฐานด้วย ใช้ requirement ID, asset ID, test type, date และ revision เป็นคีย์ค้นหา แยก latest version ออกจาก approved version ห้ามเขียนทับ original และต้องเก็บเหตุผลการเปลี่ยนกับประวัติอนุมัติ แยกสิทธิ์อ่านและแก้ไข ด้วยโครงสร้างนี้ เมื่อเกิดช่องโหว่หรือเปลี่ยนอุปกรณ์ในอีกหลายเดือนภายหลัง ทีมงานยังสร้างภาพได้ว่าเดิมยอมรับขอบเขตใดจากหลักฐานใด

6. ออกแบบโซนเครือข่ายโรงงานไปพร้อมกัน

แยกกล้อง ระบบบันทึก การบริหาร บริการเครือข่าย และล็อก

กล้องเครือข่ายไม่ได้ทำงานลำพัง ให้แยก camera zone, NVR หรือ VMS recording zone, management zone, network services และ security logging แล้วอนุญาตเฉพาะการสื่อสารที่จำเป็นผ่านแต่ละขอบเขต อย่าออกแบบโดยสมมติว่ากล้องต้องเชื่อมอินเทอร์เน็ตโดยตรง กำหนดเส้นทางสำหรับ time sync, DNS, การกระจายอัปเดต และ monitoring หากต้องซ่อมบำรุงระยะไกล ให้ใช้การอนุมัติ การยืนยันตัวตนที่แข็งแรง เวลาการเชื่อมต่อ บันทึกกิจกรรม และการยืนยันปิดงาน แทนการเปิดทางถาวร

กล้องเครือข่าย JC-STAR คู่มือจัดซื้อสำหรับโรงงานในไทย - figure 2

ใช้ NIST และ ETSI เป็นพจนานุกรมค้นหาช่องว่าง

NIST IR 8259 Rev.1 ฉบับปรับปรุงเดือนเมษายน 2026 สรุปกิจกรรมพื้นฐานด้านความมั่นคงปลอดภัยไซเบอร์ของผลิตภัณฑ์ IoT ส่วน NIST IR 8259A ระบุความสามารถหลัก 6 ด้าน ได้แก่ การระบุอุปกรณ์ การกำหนดค่า การปกป้องข้อมูล การควบคุมการเข้าถึงเชิงตรรกะต่อ interface การอัปเดต software และการรับรู้สถานะความมั่นคงปลอดภัยไซเบอร์ ใน NIST technical catalog และ SP 800-213A มีการขยายเป็น 7 กลุ่มโดยเพิ่ม Device Security ไม่ควรถือว่าเอกสารเหล่านี้เทียบเท่า JC-STAR แบบหนึ่งต่อหนึ่ง แต่ใช้ตรวจความครบถ้วนของ RFP

ETSI EN 303 645 V3.1.3 เป็นข้อมูลอ้างอิง baseline ด้านความมั่นคงปลอดภัยสำหรับ consumer IoT ที่มีประโยชน์เช่นกัน โรงงานต้องเพิ่มข้อกำหนดด้าน availability, long-term support, isolated operation, recovery และ evidence จึงไม่ควรคัดลอกเป็นตารางผ่านหรือไม่ผ่านโดยไม่ปรับตามสภาพใช้งาน

คำอธิบายความมั่นคงปลอดภัยของกล้องเครือข่ายจาก IPA ช่วยอธิบายความเสี่ยงเฉพาะของกล้องแก่ผู้เกี่ยวข้อง ระหว่างเลือกผลิตภัณฑ์ควรสำรวจตำแหน่งติดตั้ง ข้อมูลบันทึก หน้าจอบริหาร และการเปิดให้เข้าถึงจากภายนอกด้วย

7. เปลี่ยนเกณฑ์จัดซื้อความปลอดภัยอุปกรณ์ IoT ให้เป็นหลักฐานด้วย FAT และ SAT

ตรวจ FAT ก่อนส่งมอบและตรวจ SAT ในโครงสร้างหน้างาน

FAT ควรตรวจรุ่นและเฟิร์มแวร์ที่จะส่งมอบ การตั้งค่ามาตรฐาน บัญชีและ RBAC ใบรับรอง การอัปเดตและการกู้คืนเมื่อล้มเหลว ล็อก NTP การสำรองและกู้คืน และการเชื่อมกับ VMS หรือ NVR ส่วน SAT ต้องตรวจว่าข้อกำหนดเดิมยังคงอยู่บนเครือข่าย สวิตช์ NVR หรือ VMS ระบบล็อก และบัญชีใช้งานจริงของโรงงานในไทย การผ่าน FAT ไม่ใช่เหตุผลให้ละเว้น SAT

รหัสข้อกำหนดการทดสอบ FATการทดสอบ SATหลักฐานบังคับเกณฑ์ผ่านและทดสอบซ้ำ
CS-01เทียบรุ่น เฟิร์มแวร์ และทะเบียนกับ BOMเทียบหน้าจอและทะเบียนของทุกเครื่องPDF ความสอดคล้อง BOM และหน้าจออุปกรณ์ไม่ตรงแม้หนึ่งเครื่องให้พักการรับมอบ
CS-02ทดสอบเปลี่ยนรหัสผ่านครั้งแรกและปิดบริการไม่จำเป็นตรวจการใช้ template มาตรฐานความต่างการตั้งค่าและบันทึกหน้าจอแก้ไขแล้วตรวจซ้ำทุกเครื่อง
CS-03ทดสอบบัญชีรายบุคคล RBAC และ lockoutตรวจระบบบัญชีจริงและเจ้าของความรับผิดชอบตารางสิทธิ์และ audit logไม่ผ่านหากยังมีผู้ดูแลร่วม
CS-04ตรวจใบรับรองและช่องทางเข้ารหัสบล็อก plaintext และวิธีอ่อนแอบนเส้นทางจริงpacket capture และหลักฐานตั้งค่าข้อยกเว้นต้องมีวันสิ้นสุด
CS-05ทดสอบอัปเดตปกติ ความผิดพลาด และกู้คืนตรวจขั้นอนุมัติจากเครื่องทดสอบสู่ระบบจริงเฟิร์มแวร์ hash ล็อก และขั้นตอนไม่ผ่านหากกู้คืนไม่ได้
CS-06ส่งออกล็อกการยืนยันตัวตน การเปลี่ยนค่า และอัปเดตตรวจ SIEM หรือ syslog และเวลา NTPล็อกต้นทางปลายทางและเทียบเวลาแก้รายการตกหล่นแล้วส่งซ้ำ
CS-07สำรองและกู้คืนสู่เครื่องทดแทนตรวจสิทธิ์เก็บและรอบทดสอบกู้คืนไฟล์สำรองและผลกู้คืนแก้ความต่างหลังคืนค่า
CS-08ทดสอบบันทึก เล่นย้อนหลัง และฟื้นตัวจากเหตุขัดข้องทดสอบ load จริง ไฟดับ และการสื่อสารขาดวิดีโอ event และ ticketตกลงเงื่อนไขข้อมูลหายแล้วทดสอบซ้ำ
CS-09ตรวจการลบข้อมูลก่อนออกจากโรงงานผู้ขายตรวจหลักฐานลบเมื่อเปลี่ยนหรือเลิกใช้ขั้นตอนและแบบรับรองการลบเทียบทะเบียนทรัพย์สินก่อนปิดงาน

อย่าให้สายโซ่หลักฐานขาด

เชื่อม requirement ID เข้ากับการทดสอบ หลักฐาน คำตัดสิน การแก้ไข และการทดสอบซ้ำเป็นสายเดียว ภาพหน้าจอเพียงอย่างเดียวไม่บอกว่าใครตรวจเครื่องใด เฟิร์มแวร์ใด เมื่อใด และด้วยขั้นตอนใด ให้บันทึก asset ID, serial, รุ่น, เฟิร์มแวร์, ผู้ทดสอบ, วันเวลา, สภาพแวดล้อม, expected result และ actual result หลังเปลี่ยนแปลงให้เลือก requirement ID ที่ได้รับผลกระทบและทำ differential retest

กล้องเครือข่าย JC-STAR คู่มือจัดซื้อสำหรับโรงงานในไทย - figure 3

คู่มือการใช้แนวทาง Cyber-Physical Security สำหรับระบบโรงงาน ของกระทรวงเศรษฐกิจ การค้า และอุตสาหกรรมของญี่ปุ่นยกระบบโรงงานเป็นตัวอย่างระบบเฉพาะสาขา จึงใช้ประกอบการนำกล้องเครือข่ายเข้าสู่การประเมินความเสี่ยงและการปฏิบัติการในฐานะทรัพย์สินที่เชื่อมระบบโรงงาน ไม่ใช่เพียงวัสดุสำนักงาน

8. แผนดำเนินงาน 90 วัน

วันที่ 0 ถึง 30 กำหนดขอบเขตและข้อกำหนด

ใน 30 วันแรก ให้สรุปวัตถุประสงค์ พื้นที่ติดตั้ง เนื้อหาที่บันทึก ระยะเวลาเก็บ ผู้มีสิทธิ์เข้าถึง จำนวนกล้อง NVR หรือ VMS วิธีเชื่อมต่อ เครือข่ายเดิม ระบบล็อก และรูปแบบบำรุงรักษา ดึงข้อมูล JC-STAR ของรุ่นตัวเลือกและตรวจขอบเขตเฟิร์มแวร์กับสถานะ กำหนดผู้รับผิดชอบจากจัดซื้อ IT OT วิศวกรรม กฎหมายและความเป็นส่วนตัว และคุณภาพ จากนั้นอนุมัติ RFP กับ requirement ID

วันที่ 31 ถึง 60 ประเมินตัวเลือกและทำ FAT

เปรียบเทียบคำตอบด้วยสถานะ ยืนยันแล้ว มีเงื่อนไข และยังไม่ยืนยัน แล้วปิดประเด็นสำคัญที่ยังไม่ยืนยัน ทดสอบบัญชี RBAC ใบรับรอง การอัปเดต ล็อก NTP การสำรอง และการเชื่อม VMS หรือ NVR บนอุปกรณ์จริง เชื่อมข้อบกพร่อง FAT กับ corrective action หากมีทางเลือกหรือข้อยกเว้น ให้ระบุวันหมดอายุ เจ้าของ residual risk และ exit condition

วันที่ 61 ถึง 90 ทำ SAT และส่งมอบการปฏิบัติการ

หลังติดตั้งหน้างาน ให้ตรวจโซน ACL บัญชีจริง การส่งล็อก NTP การบันทึก การฟื้นตัวจากไฟดับและเครือข่ายขาด รวมถึงการกู้คืนข้อมูลสำรอง บันทึกรุ่น serial เฟิร์มแวร์ หมายเลขทะเบียน จุดติดตั้ง ผู้ดูแล และข้อมูล support หรือ EOL ใน asset register ส่งมอบปฏิทินอัปเดต ช่องทางแจ้งช่องโหว่ quarterly review และขั้นตอนเปลี่ยนหรือลบข้อมูลแก่ผู้รับผิดชอบ ห้ามปิดโครงการขณะที่งานสำคัญยังค้าง

ระยะเวลาผลส่งมอบหลักเงื่อนไขสิ้นสุด
วันที่ 0 ถึง 30ขอบเขต data flow RFP requirement ID และบันทึกความสอดคล้องผู้รับผิดชอบอนุมัติข้อกำหนด
วันที่ 31 ถึง 60ตารางเปรียบเทียบ แผนและผล FAT รายการแก้ไข และแผนเปลี่ยนแปลงไม่มีประเด็นสำคัญที่ยังไม่ยืนยัน
วันที่ 61 ถึง 90ผล SAT asset register มาตรฐานตั้งค่า และขั้นตอนใช้งานกับเลิกใช้ส่งมอบหลักฐานและความรับผิดชอบแล้ว

9. ความผิดพลาดที่พบบ่อยและวิธีหลีกเลี่ยง

ตีความฉลากเป็นการรับประกันความปลอดภัยทั้งหมด

ฉลาก JC-STAR เป็นข้อมูลสำคัญที่แสดงความสอดคล้องภายในขอบเขตที่ระบุ แต่ไม่รับประกันว่าไม่มีความเสี่ยงหรือปลอดภัยหลังติดตั้ง ต้องเทียบรุ่น เฟิร์มแวร์ อายุ และสถานะ พร้อมทดสอบ configuration และ operation แยกกัน

ตัดสินว่ารองรับในระดับแบรนด์

แม้เป็นแบรนด์เดียวกัน รุ่น SKU ภูมิภาค และเฟิร์มแวร์อาจต่างกัน ติดตามอุปกรณ์และข้อมูลความสอดคล้องตั้งแต่ใบเสนอราคา คำสั่งซื้อ การส่งมอบ FAT จนถึง SAT และไม่อนุมัติรุ่นทดแทนด้วยคำพูด

จบเรื่องอัปเดตเฟิร์มแวร์ด้วยคำว่า รวมในบริการบำรุงรักษา

กำหนดว่าใครรับข้อมูลช่องโหว่ ทดสอบที่ใด ใครอนุมัติระบบจริง และย้อนกลับอย่างไรเมื่อผิดพลาด รวมถึงวิธีตรวจซ้ำเมื่อเฟิร์มแวร์อาจออกจากขอบเขตความสอดคล้อง

ต่อกล้องเข้ากับ LAN เดิมโดยตรง

bandwidth เพียงพอไม่ได้แปลว่าโครงสร้างปลอดภัย แยกกล้อง ระบบบันทึก การบริหาร และล็อก ระบุการสื่อสารที่จำเป็น และควบคุม remote maintenance กับ internet access

คัดลอกเอกสาร FAT ไปใช้เป็น SAT

ที่หน้างาน สวิตช์ ACL เวลา ใบรับรอง บัญชี VMS หรือ NVR และการฟื้นตัวจากไฟดับต่างจากห้องทดสอบ SAT จึงต้องทำในโครงสร้างจริงและเก็บหลักฐานของความต่าง

10. FAQ คำถามเกี่ยวกับการจัดซื้อกล้องเครือข่าย JC-STAR

Q1. กล้องเครือข่ายปลอดภัยแน่นอนหรือไม่หากรองรับ JC-STAR

ไม่ใช่การรับประกันความปลอดภัยทั้งหมด หลังยืนยันว่ารุ่น เฟิร์มแวร์ อายุ และสถานะอยู่ในขอบเขตทะเบียนแล้ว ยังต้องทดสอบการเปลี่ยนค่าเริ่มต้น RBAC การเข้ารหัส ล็อก NTP การอัปเดต segmentation และการสำรองในโครงสร้างจริง

Q2. ควรกำหนด ★1 หรือ ★3 เป็นข้อกำหนดจัดซื้อ

ขึ้นอยู่กับการประเมินที่ใช้ได้ ณ เวลาจัดซื้อ สภาพใช้งาน ความเสี่ยง และนโยบายองค์กร ★1 คือการประกาศความสอดคล้องด้วยตนเองของผู้จำหน่าย ส่วน ★3 คือการประเมินโดยบุคคลที่สามที่เป็นอิสระ ให้ตรวจสถานะการเผยแพร่คู่มือ ★3 ล่าสุดและเพิ่มข้อกำหนด RFP นอกเหนือจากระดับฉลาก

Q3. ตรวจเพียงชื่อแบรนด์ของผลิตภัณฑ์ที่รองรับ JC-STAR ได้หรือไม่

ไม่ได้ ต้องตรวจรุ่นที่ถูกต้อง SKU ภูมิภาค เฟิร์มแวร์ส่งมอบ ช่วงเฟิร์มแวร์ที่สอดคล้อง หมายเลขทะเบียน อายุ และสถานะ รุ่นทดแทนหลังสั่งซื้อก็ต้องตรวจใหม่ด้วยกระบวนการเดียวกัน

Q4. ข้อกำหนดจัดซื้อ JC-STAR ขั้นต่ำควรมีอะไรบ้าง

นอกจากฉลาก ให้รวมระยะสนับสนุน EOL ช่องทางช่องโหว่ การอัปเดตและกู้คืน การตั้งค่าเริ่มต้น ID และ RBAC การเข้ารหัสและใบรับรอง ล็อกและ NTP segmentation การสำรองและกู้คืน การลบข้อมูล และหลักฐาน FAT กับ SAT

Q5. ควรบังคับใช้ JC-STAR ย้อนหลังกับกล้องเดิมหรือไม่

ไม่ควรเปลี่ยนทั้งหมดโดยไม่ประเมิน เริ่มจาก asset inventory และ risk assessment ตรวจรุ่น เฟิร์มแวร์ external exposure ความสามารถอัปเดต การยืนยันตัวตน ล็อก ตำแหน่งเครือข่าย และวันสิ้นสุด support แล้วจัดลำดับการแก้ค่า segmentation อัปเดต และเปลี่ยน

Q6. การใช้ JC-STAR ในโรงงานไทยทำให้สอดคล้องกฎหมายไทยหรือไม่

ไม่ทำให้สอดคล้องโดยอัตโนมัติ JC-STAR ใช้เป็นเกณฑ์กลางด้านความมั่นคงปลอดภัยของผลิตภัณฑ์ได้ แต่ต้องตรวจข้อกำหนดไทยด้านข้อมูลส่วนบุคคล การเฝ้าระวัง โทรคมนาคม การติดตั้ง การนำเข้า และเรื่องอื่นแยกต่างหาก

Q7. เมื่ออัปเดตเฟิร์มแวร์ ความสอดคล้อง JC-STAR จะคงอยู่หรือไม่

อย่าสมมติว่าจะคงอยู่โดยอัตโนมัติ ให้ตรวจช่วงเฟิร์มแวร์ในข้อมูลความสอดคล้อง ข้อมูลผู้จำหน่าย และสถานะปัจจุบันอีกครั้ง พร้อมทดสอบก่อนและหลังเปลี่ยนและเก็บหลักฐาน

Q8. FAT และ SAT ควรตรวจอะไรเป็นอันดับแรก

เริ่มจากทำให้ BOM อุปกรณ์ รุ่น เฟิร์มแวร์ และทะเบียนตรงกัน จากนั้นทดสอบค่าเริ่มต้น RBAC การเข้ารหัส การอัปเดตและกู้คืน ล็อกและ NTP การสำรอง NVR หรือ VMS และ segmentation ตาม requirement ID

Q9. หากมีหลายตัวเลือก ควรเปรียบเทียบราคาเมื่อใด

เปรียบเทียบ TCO หลังตัวเลือกผ่านด่านบังคับแล้ว โดยใช้จำนวน โครงสร้าง การบำรุงรักษา ระยะเก็บข้อมูล การทดสอบ เครื่องทดแทน และเงื่อนไขรื้อถอนเดียวกัน อย่าใช้ราคาต่ำชดเชยรายการสำคัญที่ยังไม่ยืนยัน

11. สรุป ใช้ฉลากเป็นจุดเริ่มต้นและจัดซื้อจนถึงการปฏิบัติการ

หัวใจของการจัดซื้อกล้องเครือข่าย JC-STAR คือใช้ฉลากเป็นจุดเริ่มต้นที่ตรวจสอบได้ ไม่ใช่ปลายทาง ตรวจรุ่น เฟิร์มแวร์ อายุ และสถานะ แล้วเชื่อมความสามารถผลิตภัณฑ์ การสนับสนุนผู้จำหน่าย การออกแบบโซนโรงงาน หลักฐาน FAT และ SAT และความรับผิดชอบหลัง 90 วันเข้าด้วยกัน แยกความหมายของการประกาศด้วยตนเองระดับ ★1 จากการประเมินบุคคลที่สามระดับ ★3 อย่างถูกต้อง และไม่ละเว้นการตั้งค่ากับ operation หลังติดตั้งไม่ว่าระดับใด

สามารถปรึกษาได้ตั้งแต่การสำรวจกล้องเดิมในโรงงานไทย การทำ RFP การเทียบตัวเลือก การแบ่งเครือข่าย ไปจนถึงการออกแบบ FAT และ SAT หากต้องการจัดระบบ requirement กับ evidence ก่อนระบุรุ่นผลิตภัณฑ์ ติดต่อ TOMAS TECH ได้ตั้งแต่ขั้นวางแผน

เอกสารอ้างอิง