Phụ lục A của ISO/IEC 27001:2022 gồm 93 biện pháp kiểm soát chia theo 4 nhóm, thay cho cấu trúc 114 biện pháp / 14 nhóm của phiên bản 2013. Bài viết trình bày cách tổ chức mới, 11 biện pháp bổ sung, và cách dùng Phụ lục A cho đúng vai trò của nó.

🔗 Tin liên quan: Phân loại thông tin theo ISO/IEC 27001:2022 (biện pháp 5.12 và 5.13)
Phụ lục A dùng để làm gì
Đây là điểm hay bị hiểu sai nhất. Phụ lục A không phải danh sách bắt buộc phải làm hết. Nó là danh mục tham chiếu để tổ chức đối chiếu sau khi đã đánh giá rủi ro, nhằm kiểm tra xem có bỏ sót biện pháp nào cần thiết hay không.
Trình tự đúng: đánh giá rủi ro trước → chọn biện pháp xử lý → đối chiếu Phụ lục A → ghi kết quả vào Tuyên bố áp dụng. Làm ngược lại — lấy 93 biện pháp rồi cố áp hết vào tổ chức — vừa tốn kém vừa tạo ra hệ thống không khớp với rủi ro thật.
Bốn nhóm biện pháp
Phiên bản 2022 tổ chức lại toàn bộ theo bốn nhóm, thay cho 14 nhóm cũ:
| Nhóm | Số biện pháp | Nội dung bao quát |
|---|---|---|
| 5. Tổ chức | 37 | Chính sách, vai trò và trách nhiệm, phân loại và xử lý thông tin, kiểm soát truy cập ở cấp chính sách, quan hệ với nhà cung cấp, quản lý sự cố, tính liên tục, tuân thủ pháp luật và hợp đồng. |
| 6. Con người | 8 | Sàng lọc trước tuyển dụng, điều khoản hợp đồng lao động, nhận thức và đào tạo, quy trình kỷ luật, trách nhiệm sau khi chấm dứt, làm việc từ xa, báo cáo sự kiện an toàn thông tin. |
| 7. Vật lý | 14 | Ranh giới an ninh vật lý, kiểm soát ra vào, bảo vệ khỏi mối đe doạ môi trường, khu vực làm việc an toàn, an toàn thiết bị, huỷ bỏ và tái sử dụng thiết bị, bàn làm việc và màn hình sạch. |
| 8. Công nghệ | 34 | Thiết bị đầu cuối, quyền truy cập đặc quyền, bảo vệ chống mã độc, quản lý điểm yếu kỹ thuật, sao lưu, ghi nhật ký và giám sát, mã hoá, an toàn trong phát triển, kiểm thử. |
Ngoài bốn nhóm, phiên bản 2022 còn gắn cho mỗi biện pháp một bộ thuộc tính — loại biện pháp, đặc tính an toàn thông tin, khái niệm an ninh mạng, năng lực vận hành, lĩnh vực an ninh — để tổ chức có thể lọc và nhóm lại theo cách phù hợp với mình.
Mười một biện pháp bổ sung trong phiên bản 2022
Đây là nhóm mà doanh nghiệp chuyển đổi từ bản 2013 cần rà riêng, vì phần lớn chưa có trong hệ thống cũ. Chúng phản ánh những rủi ro xuất hiện sau 2013:
- 5.7 Thông tin về mối đe doạ — thu thập và phân tích thông tin threat intelligence.
- 5.23 An toàn thông tin khi sử dụng dịch vụ đám mây — yêu cầu riêng cho mô hình cloud.
- 5.30 Sẵn sàng CNTT cho tính liên tục kinh doanh.
- 7.4 Giám sát an ninh vật lý.
- 8.9 Quản lý cấu hình.
- 8.10 Xoá thông tin.
- 8.11 Che giấu dữ liệu (data masking).
- 8.12 Ngăn chặn rò rỉ dữ liệu.
- 8.16 Hoạt động giám sát.
- 8.23 Lọc web.
- 8.28 Mã hoá an toàn (secure coding).
Các thay đổi khác giữa hai phiên bản được phân tích tại bài cập nhật ISO/IEC 27001:2022.
Thuộc tính biện pháp — công cụ ít được dùng
Phiên bản 2022 gắn cho mỗi biện pháp năm nhóm thuộc tính, cho phép nhìn cùng một danh mục theo nhiều góc:
- Loại biện pháp — phòng ngừa, phát hiện, hay khắc phục. Hữu ích khi kiểm tra xem tổ chức có đang dồn hết vào phòng ngừa mà thiếu năng lực phát hiện hay không.
- Đặc tính an toàn thông tin — bảo mật, toàn vẹn, sẵn sàng. Cho phép trả lời câu hỏi “chúng ta bảo vệ tính sẵn sàng bằng những gì”.
- Khái niệm an ninh mạng — nhận diện, bảo vệ, phát hiện, ứng phó, khôi phục. Nhóm này ánh xạ sang các khung an ninh mạng phổ biến, tiện khi doanh nghiệp phải báo cáo theo nhiều chuẩn.
- Năng lực vận hành — quản trị, quản lý tài sản, bảo vệ thông tin, an toàn nhân sự, an toàn vật lý, quản lý sự cố, tuân thủ pháp lý…
- Lĩnh vực an ninh — quản trị và hệ sinh thái, bảo vệ, phòng thủ, khả năng phục hồi.
Thuộc tính không phải yêu cầu bắt buộc — tổ chức có thể bỏ qua, hoặc tự định nghĩa thuộc tính riêng. Nhưng khi cần giải trình với lãnh đạo hoặc khách hàng, việc lọc theo thuộc tính giúp trình bày gọn hơn nhiều so với đọc lần lượt 93 dòng.
Những nhóm biện pháp hay bị bỏ sót
Kinh nghiệm từ các cuộc đánh giá cho thấy một số nhóm thường bị xem nhẹ:
- Quan hệ nhà cung cấp — nhiều tổ chức kiểm soát nội bộ rất chặt nhưng không có quy trình đánh giá bảo mật nhà cung cấp, không có điều khoản an toàn thông tin trong hợp đồng, và không biết dữ liệu của mình đang nằm ở đâu trong chuỗi thuê ngoài.
- Nhóm con người — sàng lọc trước tuyển dụng, thu hồi quyền truy cập khi chấm dứt hợp đồng, quy trình kỷ luật khi vi phạm. Đây là nhóm rẻ nhất để triển khai và bị bỏ nhiều nhất.
- Xoá thông tin và huỷ bỏ thiết bị — máy tính cũ thanh lý còn nguyên dữ liệu là tình huống phổ biến hơn nhiều so với dự đoán.
- Ghi nhật ký và giám sát — có thu thập log nhưng không ai xem, hoặc thời hạn lưu ngắn hơn thời gian trung bình để phát hiện ra một cuộc xâm nhập.
- Tính liên tục — có sao lưu nhưng chưa bao giờ thử khôi phục.
Áp dụng bao nhiêu biện pháp là hợp lý
Không có con số đúng. Một tổ chức dịch vụ phần mềm điển hình thường áp dụng phần lớn nhóm tổ chức và công nghệ, một phần nhóm con người, và loại trừ khá nhiều biện pháp vật lý nếu làm việc trên hạ tầng đám mây và văn phòng thuê.
Điều quan trọng không phải số lượng mà là tính nhất quán: mỗi biện pháp áp dụng phải truy được về một rủi ro, một yêu cầu pháp luật, hoặc một điều khoản hợp đồng; mỗi biện pháp loại trừ phải có lý do đứng vững được. Một tổ chức áp dụng 55 biện pháp với lý do rõ ràng có hệ thống tốt hơn tổ chức ghi “áp dụng” cho cả 93 mà không có bằng chứng.
Phụ lục A không phải hướng dẫn triển khai
Mỗi biện pháp trong Phụ lục A chỉ được mô tả bằng một câu ngắn. Hướng dẫn thực hiện chi tiết nằm ở tiêu chuẩn đi kèm ISO/IEC 27002:2022 — tài liệu này giải thích mục đích, cách triển khai và thông tin bổ sung cho từng biện pháp.
Phân biệt quan trọng: ISO/IEC 27001 dùng để chứng nhận; ISO/IEC 27002 thì không. 27002 là hướng dẫn, không chứa yêu cầu để đánh giá sự phù hợp.
Mã điều khoản đã thay đổi — cần chú ý khi chuyển đổi
Do tái cấu trúc, mã của cùng một biện pháp giữa hai phiên bản khác nhau. Ví dụ nội dung phân loại thông tin trước đây nằm ở mục A.8.2 của bản 2013, nay là biện pháp 5.12 (phân loại) và 5.13 (gắn nhãn) — chi tiết tại bài phân loại thông tin theo ISO/IEC 27001:2022.
Hệ quả thực tế: mọi tài liệu nội bộ, ma trận đối chiếu và hợp đồng có dẫn mã điều khoản của bản 2013 đều cần rà lại. Đây là công việc dễ bị bỏ sót vì nội dung không sai, chỉ mã tham chiếu sai.
Ánh xạ giữa hai phiên bản khi chuyển đổi
ISO/IEC 27002:2022 có phụ lục đối chiếu giữa mã biện pháp cũ và mới theo cả hai chiều. Doanh nghiệp chuyển đổi nên dùng bảng này để lập ma trận ánh xạ riêng, thay vì làm lại từ đầu.
Ba tình huống ánh xạ thường gặp:
- Một đổi một — biện pháp giữ nguyên nội dung, chỉ đổi mã. Phần lớn thuộc nhóm này, chỉ cần cập nhật tham chiếu.
- Nhiều gộp một — một số biện pháp rời rạc của bản 2013 được gộp lại. Khi đó hệ thống cũ đã đáp ứng, chỉ cần gom bằng chứng về một dòng.
- Hoàn toàn mới — 11 biện pháp bổ sung. Đây là nhóm cần công việc thực sự, không chỉ cập nhật giấy tờ.
Sau khi ánh xạ, cần rà lại toàn bộ tài liệu nội bộ có dẫn mã điều khoản: chính sách, quy trình, ma trận trách nhiệm, phụ lục hợp đồng, và cả tài liệu đào tạo. Đây là công việc buồn tẻ nhưng bỏ qua thì hệ thống trở nên khó tra cứu và đánh giá viên sẽ nêu.
Cách dùng Phụ lục A trong thực tế
- Làm danh mục kiểm tra sau đánh giá rủi ro, không phải danh sách việc phải làm từ đầu.
- Ghi lý do cho từng dòng trong SoA — cả áp dụng lẫn loại trừ.
- Rà riêng 11 biện pháp mới nếu đang chuyển đổi từ bản 2013.
- Dùng thuộc tính để lọc khi cần báo cáo theo góc nhìn khác — ví dụ liệt kê mọi biện pháp thuộc năng lực “quản lý sự cố”.
- Không sao chép SoA của tổ chức khác — cùng một biện pháp có thể áp dụng ở nơi này và loại trừ hợp lệ ở nơi khác.
Bước tiếp theo
Nếu doanh nghiệp bạn đang chuyển đổi hoặc mới xây dựng ISMS, hãy bắt đầu từ bước đánh giá rủi ro an toàn thông tin rồi mới mở Phụ lục A ra đối chiếu — thứ tự này quyết định hệ thống có khớp với rủi ro thật hay không. Xem thêm hướng dẫn triển khai ISO 27001 và quy trình chứng nhận.
Hoa Linh là chuyên gia tư vấn và triển khai hệ thống quản lý theo tiêu chuẩn quốc tế ISO với hơn 8 năm kinh nghiệm hỗ trợ doanh nghiệp Việt Nam đạt chứng nhận ISO 9001, ISO 14001, ISO 45001, ISO 22000, ISO 27001 và ISO 50001. Với nền tảng kiến thức chuyên sâu về quản lý chất lượng, quản lý môi trường, an toàn lao động và an toàn thông tin, Hoa Linh đã đồng hành cùng hàng trăm doanh nghiệp trong đa dạng lĩnh vực như sản xuất, thực phẩm, logistics, xây dựng, dịch vụ thương mại và công nghệ. Khả năng phân tích hệ thống hiện tại của doanh nghiệp, tư vấn các giải pháp cải tiến phù hợp, xây dựng tài liệu ISO chuyên nghiệp, đào tạo đội ngũ nhân sự, đánh giá nội bộ và hỗ trợ doanh nghiệp làm việc với tổ chức chứng nhận quốc tế.
Hiện tại, Hoa Linh là chuyên gia của Viện Nghiên Cứu Phát Triển Chứng Nhận Toàn Cầu (GCDRI) và trực tiếp tham gia tư vấn - đào tạo - hỗ trợ doanh nghiệp đạt chứng nhận ISO theo yêu cầu của khách hàng và đối tác quốc tế.
Like fanpage GCDRI để nhận tin mới mỗi ngày!





