Đánh giá nội bộ là yêu cầu bắt buộc của ISO/IEC 27001 và là điều kiện phải hoàn tất trước khi mời tổ chức chứng nhận. Với ISMS, cuộc đánh giá nội bộ có những điểm đặc thù khác hẳn đánh giá hệ thống chất lượng — bài viết trình bày những điểm đó.

🔗 Tham khảo: Bộ Tài Liệu ISO 27001: Danh Sách Đầy Đủ & Yêu Cầu Bắt Buộc
Yêu cầu của tiêu chuẩn
Điều khoản 9.2 yêu cầu tổ chức tiến hành đánh giá nội bộ theo khoảng thời gian đã hoạch định, nhằm xác định hai điều:
- Hệ thống có phù hợp với yêu cầu của chính tổ chức và yêu cầu của tiêu chuẩn hay không.
- Hệ thống có được thực hiện và duy trì hiệu lực hay không.
Tiêu chuẩn cũng yêu cầu tổ chức hoạch định và duy trì một chương trình đánh giá — gồm tần suất, phương pháp, trách nhiệm, yêu cầu hoạch định và báo cáo — chứ không chỉ làm từng cuộc rời rạc. Chương trình phải tính tới tầm quan trọng của các quá trình và kết quả các lần đánh giá trước.
Tính khách quan — điểm hay bị vi phạm nhất
Tiêu chuẩn nêu rõ đánh giá viên phải khách quan và không được đánh giá công việc của chính mình. Ở doanh nghiệp nhỏ, nơi một người vừa quản trị hệ thống vừa phụ trách ISMS, đây là ràng buộc khó nhất.
Cách xử lý thực tế:
- Đánh giá chéo giữa các bộ phận — người phụ trách nhân sự đánh giá phần kiểm soát truy cập, người CNTT đánh giá phần con người.
- Thuê đánh giá viên độc lập bên ngoài cho những phần nội bộ không có ai khách quan. Lưu ý: đơn vị này không được đồng thời là tổ chức chứng nhận sẽ cấp chứng chỉ cho bạn — đó là xung đột lợi ích.
- Đào tạo chéo để có đủ đánh giá viên độc lập. Chương trình tương ứng xem tại đào tạo ISO 27001.
Những gì cần soi kỹ trong ISMS
Đây là phần khác biệt so với đánh giá hệ thống quản lý khác. Danh sách dưới đây bám sát nơi vấn đề thường nằm:
- Quản lý quyền truy cập — tài khoản của nhân sự đã nghỉ việc có bị vô hiệu hoá không, quyền đặc quyền được cấp cho ai và rà soát bao lâu một lần. Đây là điểm bị phát hiện nhiều nhất.
- Tính nhất quán giữa SoA và thực tế — chọn ngẫu nhiên vài biện pháp ghi “đã triển khai” rồi tìm bằng chứng.
- Đánh giá rủi ro có được cập nhật khi hệ thống, nhà cung cấp hoặc quy trình thay đổi không.
- Nhật ký và giám sát — có thu thập log không, và quan trọng hơn: có ai xem không, cảnh báo được xử lý thế nào.
- Sao lưu — có kiểm thử khôi phục không, hay chỉ chạy sao lưu rồi tin là được.
- Quản lý điểm yếu kỹ thuật — quy trình vá lỗi, thời hạn xử lý theo mức nghiêm trọng.
- Quan hệ nhà cung cấp và dịch vụ đám mây — có đánh giá bảo mật nhà cung cấp không, hợp đồng có điều khoản an toàn thông tin không.
- Nhận thức của nhân viên — phỏng vấn ngẫu nhiên xem họ có biết chính sách tồn tại và biết báo cáo sự cố cho ai.
- Quản lý sự cố — xem hồ sơ ứng phó sự cố gần nhất và cách nó được xử lý.
Cách tiến hành một cuộc đánh giá có giá trị
- Chuẩn bị — đọc lại SoA, kết quả đánh giá rủi ro, điểm không phù hợp chưa đóng, sự cố gần đây. Lập checklist theo điều khoản và theo quá trình.
- Thu thập bằng chứng từ ba nguồn — phỏng vấn, quan sát/kiểm tra kỹ thuật, và hồ sơ. Chỗ nào ba nguồn lệch nhau là chỗ cần đào sâu.
- Ghi phát hiện kèm bằng chứng cụ thể — tên hệ thống, thời điểm, số hiệu hồ sơ. Phát hiện không bằng chứng là ý kiến cá nhân.
- Phân loại — không phù hợp nặng, nhẹ, hay cơ hội cải tiến.
- Theo dõi hành động khắc phục và kiểm tra hiệu lực sau một khoảng thời gian đủ dài.
Nguyên tắc phỏng vấn: hỏi “anh/chị làm việc này thế nào” cho kết quả tốt hơn hẳn “anh/chị có tuân thủ quy trình không”.
Chương trình đánh giá — hoạch định thế nào
Chương trình đánh giá cần trả lời bốn câu hỏi, và câu trả lời phải viết ra chứ không nằm trong đầu người phụ trách:
- Phủ những gì. Mọi điều khoản 4–10 và mọi biện pháp đang áp dụng trong Tuyên bố áp dụng phải được đánh giá ít nhất một lần trong chu kỳ. Không bắt buộc làm hết trong một cuộc — có thể chia nhiều đợt.
- Tần suất theo mức rủi ro. Quá trình xử lý dữ liệu khách hàng, hệ thống có kết nối internet, khu vực từng có điểm không phù hợp cần đánh giá dày hơn phần hành chính nội bộ. Chia đều máy móc là lãng phí và bỏ sót.
- Ai đánh giá phần nào — gắn với ràng buộc khách quan ở mục dưới.
- Báo cáo cho ai — kết quả phải tới được lãnh đạo, không dừng ở bộ phận CNTT.
Chương trình cũng cần tính tới kết quả các lần trước: nơi từng có phát hiện phải được quay lại kiểm tra hiệu lực khắc phục, không phải chỉ đóng trên giấy.
Phân loại phát hiện
Phân loại sai làm méo bức tranh gửi lên lãnh đạo:
- Không phù hợp nặng — một yêu cầu của tiêu chuẩn không được thực hiện; hoặc hệ thống thất bại ở mức đe doạ trực tiếp tới an toàn thông tin; hoặc nhiều điểm nhẹ cùng loại cho thấy vấn đề hệ thống. Ví dụ: không có đánh giá rủi ro cập nhật; tài khoản đặc quyền không được rà soát bao giờ.
- Không phù hợp nhẹ — sai sót đơn lẻ không ảnh hưởng trực tiếp. Ví dụ: một biên bản thiếu chữ ký.
- Cơ hội cải tiến — không vi phạm yêu cầu nào.
Lỗi hay gặp là hạ mọi phát hiện xuống “cơ hội cải tiến” để báo cáo đẹp. Hệ quả: không ai buộc phải khắc phục, và điểm đó quay lại trong cuộc đánh giá chứng nhận với mức nặng hơn.
Kiểm tra kỹ thuật — phần thường bị bỏ
Khác với đánh giá hệ thống quản lý thuần tuý, đánh giá nội bộ ISMS nên có thành phần kiểm tra kỹ thuật thực tế: xem danh sách tài khoản đang hoạt động, kiểm tra cấu hình sao lưu, xem thử một bản ghi log, kiểm tra phiên bản phần mềm so với danh sách điểm yếu đã biết.
Đánh giá chỉ dựa trên tài liệu sẽ bỏ sót đúng loại vấn đề mà ISMS sinh ra để kiểm soát.
Từ phát hiện tới cải tiến
Kết quả đánh giá nội bộ là đầu vào bắt buộc cho xem xét của lãnh đạo. Nếu báo cáo chỉ được lưu mà không dẫn tới quyết định nào, vòng cải tiến bị đứt.
Một chỉ số tự kiểm tra: nếu nhiều kỳ liên tiếp đánh giá nội bộ không phát hiện điểm nào, trong khi đánh giá chứng nhận bên ngoài lại phát hiện, thì vấn đề nằm ở chất lượng đánh giá nội bộ chứ không phải ở hệ thống.
Sáu lỗi khiến đánh giá nội bộ mất giá trị
- Đánh giá trên bàn giấy. Chỉ đọc tài liệu, không xem hệ thống thật. Khoảng cách giữa chính sách và cấu hình chỉ lộ ra khi mở hệ thống ra xem.
- Báo trước quá kỹ. Bộ phận được đánh giá dọn dẹp và bổ sung hồ sơ trước một tuần — cuộc đánh giá khi đó đo khả năng chuẩn bị, không đo hệ thống.
- Dùng checklist chung không gắn với SoA của chính tổ chức. Checklist tải trên mạng sẽ hỏi về những biện pháp tổ chức đã loại trừ hợp lệ, và bỏ qua những biện pháp đặc thù mà tổ chức áp dụng.
- Bỏ qua bên thứ ba. Nhà cung cấp đám mây, đơn vị thuê ngoài phát triển, dịch vụ hạ tầng — nếu nằm trong phạm vi ISMS thì phải được đánh giá, ít nhất qua hồ sơ và báo cáo bảo đảm của họ.
- Không đánh giá ngoài giờ. Ca trực đêm, cuối tuần và ngày lễ là lúc giám sát mỏng nhất.
- Không theo dõi tới cùng. Phát hiện được ghi nhận, hành động khắc phục được ghi, nhưng không ai kiểm tra sau đó xem nó có hiệu lực không.
Chỉ số theo dõi qua các kỳ
Vài chỉ số cho biết chương trình đánh giá có đang cải thiện hay chỉ lặp lại: số phát hiện mỗi cuộc và xu hướng; tỉ lệ hành động khắc phục hoàn thành đúng hạn; tỉ lệ điểm tái diễn; tỉ lệ phát hiện thuộc nhóm nguyên nhân hệ thống so với nhóm sai sót cá nhân; và độ phủ — đã đánh giá bao nhiêu phần trăm biện pháp đang áp dụng trong chu kỳ này.
Hồ sơ cần lưu
Chương trình đánh giá; kế hoạch từng cuộc; hồ sơ năng lực và tính khách quan của đánh giá viên; checklist đã dùng; báo cáo kèm phát hiện và bằng chứng; phiếu hành động khắc phục; hồ sơ kiểm tra hiệu lực; và biên bản xem xét của lãnh đạo có sử dụng kết quả.
Vị trí của các hồ sơ này trong bộ tài liệu ISMS xem tại bộ tài liệu ISO 27001.
Bước tiếp theo
Nếu doanh nghiệp bạn chuẩn bị đánh giá chứng nhận, hãy bảo đảm đã hoàn tất ít nhất một chu kỳ đánh giá nội bộ phủ hết điều khoản cùng một cuộc xem xét của lãnh đạo — thiếu hai thứ này thì đánh giá giai đoạn 1 gần như chắc chắn sẽ nêu.
Một gợi ý thực dụng cho lần đầu: đừng đặt mục tiêu “không có phát hiện nào”. Một cuộc đánh giá nội bộ tìm ra mười điểm và khắc phục xong trước khi tổ chức chứng nhận vào là kết quả tốt hơn nhiều so với một cuộc sạch trơn rồi để đánh giá viên bên ngoài tìm ra chúng. Xem quy trình cấp chứng chỉ ISO 27001.
Hoa Linh là chuyên gia tư vấn và triển khai hệ thống quản lý theo tiêu chuẩn quốc tế ISO với hơn 8 năm kinh nghiệm hỗ trợ doanh nghiệp Việt Nam đạt chứng nhận ISO 9001, ISO 14001, ISO 45001, ISO 22000, ISO 27001 và ISO 50001. Với nền tảng kiến thức chuyên sâu về quản lý chất lượng, quản lý môi trường, an toàn lao động và an toàn thông tin, Hoa Linh đã đồng hành cùng hàng trăm doanh nghiệp trong đa dạng lĩnh vực như sản xuất, thực phẩm, logistics, xây dựng, dịch vụ thương mại và công nghệ. Khả năng phân tích hệ thống hiện tại của doanh nghiệp, tư vấn các giải pháp cải tiến phù hợp, xây dựng tài liệu ISO chuyên nghiệp, đào tạo đội ngũ nhân sự, đánh giá nội bộ và hỗ trợ doanh nghiệp làm việc với tổ chức chứng nhận quốc tế.
Hiện tại, Hoa Linh là chuyên gia của Viện Nghiên Cứu Phát Triển Chứng Nhận Toàn Cầu (GCDRI) và trực tiếp tham gia tư vấn - đào tạo - hỗ trợ doanh nghiệp đạt chứng nhận ISO theo yêu cầu của khách hàng và đối tác quốc tế.
Like fanpage GCDRI để nhận tin mới mỗi ngày!





