Chứng nhận ISO/IEC 27001 là việc một tổ chức chứng nhận độc lập đánh giá và xác nhận rằng hệ thống quản lý an toàn thông tin (ISMS) của doanh nghiệp đáp ứng yêu cầu của tiêu chuẩn. Trang này trình bày quy trình đánh giá, hiệu lực chứng chỉ, các yếu tố cấu thành chi phí và cách kiểm tra tính hợp lệ của một chứng chỉ ISO 27001.

Phiên bản hiện hành: ISO/IEC 27001:2022

ISO/IEC 27001:2022 là phiên bản hiện hành, do ISO và IEC đồng ban hành ngày 25/10/2022. Tháng 02/2024, ISO ban hành Amendment 1:2024 bổ sung yêu cầu xem xét biến đổi khí hậu vào điều khoản 4.1 và 4.2 — bản sửa đổi này không thêm biện pháp kiểm soát nào trong Phụ lục A và không tạo ra giai đoạn chuyển đổi mới.

Điểm quan trọng với doanh nghiệp Việt Nam: giai đoạn chuyển đổi từ ISO/IEC 27001:2013 sang :2022 đã kết thúc ngày 31/10/2025. Sau mốc này, chứng chỉ cấp theo phiên bản 2013 trong hệ thống công nhận không còn hiệu lực. Nếu doanh nghiệp bạn vẫn đang giữ chứng chỉ 2013, việc cần làm là đánh giá chuyển đổi hoặc chứng nhận lại theo phiên bản 2022.

Lưu ý thêm về bản tiếng Việt: TCVN ISO/IEC 27001:2019 là bản chấp nhận tương đương của phiên bản 2013, không phải của 2022. Khi xây dựng hệ thống để chứng nhận, cần đối chiếu với bản quốc tế 2022.

Áp dụng tiêu chuẩn và đạt chứng nhận là hai việc khác nhau

Đây là chỗ hay gây nhầm lẫn khi lập ngân sách và kế hoạch:

  • Áp dụng là việc nội bộ của doanh nghiệp — xác định phạm vi, đánh giá rủi ro, chọn biện pháp kiểm soát, viết tài liệu, đào tạo, vận hành, khoá đào tạo đánh giá viên nội bộ ISO 27001. Doanh nghiệp tự làm hoặc thuê tư vấn ISO 27001.
  • Chứng nhận là việc của một tổ chức chứng nhận độc lập, thực hiện đánh giá theo hai giai đoạn rồi cấp chứng chỉ nếu đạt.

Một nguyên tắc về tính khách quan: đơn vị tư vấn xây dựng hệ thống và tổ chức chứng nhận đánh giá hệ thống đó phải độc lập với nhau. Cùng một bên vừa tư vấn vừa chứng nhận cho một khách hàng là xung đột lợi ích.

Hướng dẫn triển khai từng bước ở phía áp dụng được trình bày tại bài triển khai ISO 27001 từ A đến Z.

Doanh nghiệp nào cần chứng nhận ISO 27001?

Tiêu chuẩn không giới hạn ngành nghề hay quy mô. Nhu cầu thường xuất phát từ ba nguồn:

  • Yêu cầu của khách hàng và đối tác. Phổ biến nhất với doanh nghiệp phần mềm, dịch vụ CNTT, BPO, fintech, trung tâm dữ liệu — nơi khách hàng nước ngoài đưa ISO 27001 vào bộ tiêu chí lựa chọn nhà cung cấp.
  • Điều kiện dự thầu trong một số gói thầu công nghệ thông tin.
  • Nhu cầu quản trị nội bộ khi tổ chức xử lý khối lượng lớn dữ liệu nhạy cảm: ngân hàng, bảo hiểm, y tế, giáo dục, thương mại điện tử, logistics.

Nếu bạn đang cân nhắc có cần chứng nhận hay chưa, bài tiêu chuẩn ISO 27001 là gì giải thích bản chất tiêu chuẩn trước khi bàn tới chứng nhận.

Cấu trúc tiêu chuẩn: điều khoản 4–10 và Phụ lục A

ISO/IEC 27001:2022 gồm hai phần mà doanh nghiệp phải đáp ứng cả hai:

Phần yêu cầu bắt buộc (điều khoản 4–10) — bối cảnh tổ chức; sự lãnh đạo; hoạch định (bao gồm đánh giá và xử lý rủi ro an toàn thông tin); hỗ trợ; thực hiện; đánh giá kết quả hoạt động; cải tiến. Phần này không thể loại trừ điều khoản nào.

Phụ lục A — danh mục 93 biện pháp kiểm soát chia theo 4 nhóm: tổ chức, con người, vật lý và công nghệ. Cấu trúc này thay cho 114 biện pháp / 14 nhóm của phiên bản 2013. Doanh nghiệp không bắt buộc áp dụng toàn bộ 93 biện pháp, nhưng phải xem xét tất cả và giải trình việc loại trừ trong Tuyên bố áp dụng.

Hướng dẫn chi tiết cách lựa chọn và triển khai từng biện pháp nằm ở tiêu chuẩn đi kèm ISO/IEC 27002:2022. Riêng nhóm biện pháp về phân loại và gắn nhãn thông tin được trình bày tại bài phân loại thông tin theo ISO/IEC 27001:2022.

11 biện pháp kiểm soát mới trong phiên bản 2022

Phiên bản 2022 bổ sung 11 biện pháp phản ánh những rủi ro xuất hiện sau 2013 — điện toán đám mây, làm việc từ xa, rò rỉ dữ liệu, mã hoá:

11 biện pháp kiểm soát mới được bổ sung trong Phụ lục A của ISO/IEC 27001:2022

Doanh nghiệp chuyển đổi từ bản 2013 cần rà soát riêng nhóm này, vì đây là phần nhiều khả năng chưa có trong hệ thống cũ. Phân tích đầy đủ các thay đổi giữa hai phiên bản có tại bài cập nhật ISO/IEC 27001:2022những điểm mới của phiên bản 2022.

Đánh giá rủi ro an toàn thông tin

Đây là phần quyết định chất lượng hệ thống và cũng là phần đánh giá viên xem kỹ nhất. Tiêu chuẩn không bắt buộc phương pháp cụ thể, nhưng yêu cầu phương pháp phải được xác định trước, áp dụng nhất quán và cho ra kết quả có thể so sánh được giữa các lần đánh giá.

Trình tự thường dùng: xác định tài sản thông tin trong phạm vi; nhận diện rủi ro với tính bảo mật, toàn vẹn và sẵn sàng của từng tài sản; xác định chủ sở hữu rủi ro; phân tích khả năng xảy ra và mức tác động; so với tiêu chí chấp nhận rủi ro đã đặt ra; chọn phương án xử lý.

Lỗi hay gặp: liệt kê tài sản là thiết bị phần cứng thay vì thông tin; chấm điểm rủi ro theo cảm tính rồi hợp lý hoá ngược; và không xác định chủ sở hữu rủi ro nên không ai chịu trách nhiệm xử lý.

Tuyên bố áp dụng (SoA) — tài liệu bắt buộc

Tuyên bố áp dụng (Statement of Applicability) là tài liệu bắt buộc và là thứ đánh giá viên yêu cầu gần như đầu tiên. Nó phải nêu, với từng biện pháp trong 93 biện pháp của Phụ lục A: biện pháp đó có được áp dụng hay không; nếu có thì đã triển khai như thế nào; nếu không thì lý do loại trừ.

SoA phải nhất quán với kết quả đánh giá rủi ro. Một SoA ghi “áp dụng” cho biện pháp mà hệ thống không có bằng chứng vận hành sẽ dẫn tới điểm không phù hợp ngay ở giai đoạn 2. Ngược lại, loại trừ một biện pháp mà đánh giá rủi ro lại chỉ ra rủi ro tương ứng là mâu thuẫn nội tại.

Bộ tài liệu ISMS cần có được liệt kê tại bài bộ tài liệu ISO 27001.

Xác định phạm vi ISMS — quyết định gần như mọi thứ

Phạm vi là ranh giới của hệ thống được chứng nhận: những bộ phận nào, địa điểm nào, dịch vụ nào, tài sản thông tin nào nằm trong. Nó xuất hiện trên chứng chỉ và quyết định giá trị thực tế của chứng chỉ đó với khách hàng.

Phạm vi cũng là biến số chi phối chi phí và thời gian mạnh nhất. Cùng một doanh nghiệp, chứng nhận cho một trung tâm phát triển phần mềm khác hẳn chứng nhận cho toàn bộ tổ chức gồm cả kế toán, nhân sự và kho vận.

Hai sai lầm thường gặp:

  • Phạm vi quá rộng ngay từ đầu. Doanh nghiệp muốn “chứng nhận cả công ty” cho oai, dẫn tới khối lượng công việc vượt khả năng và dự án kéo dài. Cách thực tế hơn là chứng nhận phạm vi cốt lõi trước, mở rộng ở chu kỳ sau.
  • Phạm vi quá hẹp so với điều khách hàng cần. Chứng chỉ chỉ bao một phòng ban trong khi khách hàng muốn bảo đảm cho dịch vụ họ mua — khi đó chứng chỉ không giải quyết được vấn đề thương mại ban đầu.

Khi xác định phạm vi, cần tính cả giao diện và phụ thuộc với bên ngoài: dịch vụ đám mây đang dùng, nhà cung cấp CNTT, đơn vị thuê ngoài xử lý dữ liệu. Loại trừ chúng khỏi phạm vi không có nghĩa loại trừ rủi ro chúng mang lại — tiêu chuẩn vẫn yêu cầu kiểm soát quan hệ với nhà cung cấp.

Quy trình chứng nhận: hai giai đoạn đánh giá

Giai đoạn 1 — xem xét mức độ sẵn sàng. Đánh giá viên xem xét tài liệu hệ thống, phạm vi ISMS, SoA, kết quả đánh giá rủi ro, hồ sơ đánh giá nội bộ và biên bản xem xét của lãnh đạo. Mục tiêu là xác định doanh nghiệp đã sẵn sàng cho giai đoạn 2 hay chưa. Kết quả có thể là danh sách điểm cần chuẩn bị thêm — đây là điều bình thường, không phải trượt.

Giai đoạn 2 — đánh giá việc thực hiện. Diễn ra tại hiện trường, tập trung vào bằng chứng cho thấy hệ thống đang vận hành thật: phỏng vấn nhân sự ở nhiều cấp, xem hồ sơ, kiểm tra cấu hình kỹ thuật, đối chiếu SoA với thực tế. Nếu có điểm không phù hợp, doanh nghiệp khắc phục trong thời hạn do tổ chức chứng nhận quy định trước khi được cấp chứng chỉ.

Quy trình chi tiết theo từng bước có tại bài quy trình cấp chứng chỉ ISO 27001. Về vai trò của đánh giá độc lập trong hệ thống tiêu chuẩn, xem phân biệt ba cấp độ đánh giá.

Hiệu lực chứng chỉ, giám sát và tái chứng nhận

Chứng chỉ ISO 27001 thường có hiệu lực 3 năm. Trong chu kỳ đó, tổ chức chứng nhận thực hiện đánh giá giám sát định kỳ — thông thường mỗi năm một lần — để xác nhận hệ thống vẫn được duy trì. Hết chu kỳ, doanh nghiệp cần đánh giá tái chứng nhận để tiếp tục hiệu lực.

Chứng chỉ có thể bị đình chỉ hoặc thu hồi nếu doanh nghiệp không thực hiện đánh giá giám sát đúng hạn, hoặc nếu phát hiện sai lệch nghiêm trọng giữa hệ thống được chứng nhận và thực tế vận hành. Chi tiết về gia hạn và tái chứng nhận xem bài gia hạn, mở rộng và tái chứng nhận ISO.

Các yếu tố cấu thành chi phí

Không có bảng giá chung, vì chi phí phụ thuộc vào những yếu tố quyết định số ngày công đánh giá:

  • Số lượng nhân sự trong phạm vi ISMS — không phải tổng nhân sự công ty, mà là số người nằm trong phạm vi đã khai báo.
  • Số địa điểm và việc các địa điểm có vận hành giống nhau hay không.
  • Độ phức tạp của hệ thống công nghệ thông tin — số hệ thống, mức độ thuê ngoài, sử dụng dịch vụ đám mây.
  • Phạm vi chứng nhận — chứng nhận cho một dịch vụ cụ thể khác hẳn chứng nhận toàn bộ tổ chức.
  • Mức độ nhạy cảm của dữ liệu xử lý.

Ngoài phí đánh giá chứng nhận còn có: chi phí đánh giá giám sát hằng năm, chi phí tái chứng nhận sau 3 năm, và chi phí nội bộ để xây dựng và vận hành hệ thống — thường lớn hơn phí chứng nhận, gồm nhân sự, đào tạo, công cụ kỹ thuật và thời gian của đội ngũ.

Vì vậy, một con số chỉ có ý nghĩa khi gắn với phạm vi cụ thể. Hãy xác định phạm vi trước, rồi mới hỏi giá.

Cách kiểm tra một chứng chỉ ISO 27001 có hợp lệ không

Thị trường có tồn tại chứng chỉ không được cấp trong hệ thống công nhận. Cách kiểm tra:

  • Xem tổ chức chứng nhận là ai và tổ chức đó có được công nhận cho phạm vi ISO/IEC 27001 hay không — thông tin này phải tra được tại tổ chức công nhận, không chỉ dựa vào lời giới thiệu.
  • Đối chiếu số hiệu chứng chỉ trên hệ thống tra cứu của tổ chức chứng nhận.
  • Kiểm tra phạm vi ghi trên chứng chỉ — chứng chỉ chỉ có giá trị trong đúng phạm vi đó. Một chứng chỉ cấp cho một chi nhánh không mở rộng cho toàn tập đoàn.
  • Kiểm tra ngày hết hiệu lực và lịch sử đánh giá giám sát.
  • Kiểm tra phiên bản — chứng chỉ theo ISO/IEC 27001:2013 không còn hiệu lực sau 31/10/2025.

Chuẩn bị cho đánh giá: những gì thường bị hỏi

Kinh nghiệm từ các cuộc đánh giá cho thấy điểm không phù hợp thường tập trung vào một số chỗ dự đoán được:

  • SoA không khớp thực tế — ghi áp dụng nhưng không có bằng chứng vận hành, hoặc loại trừ mà không giải trình được.
  • Đánh giá rủi ro làm một lần rồi để đó, không cập nhật khi hệ thống, nhà cung cấp hoặc quy trình thay đổi.
  • Đánh giá nội bộ hình thức — báo cáo không phát hiện điểm nào, hoặc do chính người vận hành hệ thống tự đánh giá phần việc của mình.
  • Xem xét của lãnh đạo thiếu đầu vào bắt buộc hoặc không có quyết định nào được ghi lại.
  • Quản lý nhà cung cấp và dịch vụ đám mây — không có đánh giá bảo mật nhà cung cấp, không có điều khoản an toàn thông tin trong hợp đồng.
  • Nhật ký và giám sát — có thu thập log nhưng không ai xem, không có quy trình xử lý cảnh báo.
  • Quản lý quyền truy cập — tài khoản của nhân sự đã nghỉ việc chưa bị vô hiệu hoá; đây là điểm bị phát hiện nhiều nhất.
  • Nhận thức của nhân viên — phỏng vấn ngẫu nhiên cho thấy nhân sự không biết chính sách an toàn thông tin tồn tại hay quy định gì.

Phần lớn những điểm này không đòi hỏi đầu tư lớn, chỉ đòi hỏi hệ thống được vận hành thật trong vài tháng trước khi mời đánh giá.

Tiêu chuẩn, chứng nhận và công nhận

Ba khái niệm thường bị dùng lẫn:

  • ISO và IEC xây dựng, ban hành tiêu chuẩn. Hai tổ chức này không cấp chứng nhận cho doanh nghiệp. Không tồn tại khái niệm “chứng chỉ do ISO cấp”.
  • Tổ chức chứng nhận (CB) đánh giá và cấp chứng chỉ.
  • Tổ chức công nhận (AB) đánh giá năng lực của chính các CB.

Về khuôn khổ thừa nhận quốc tế: Diễn đàn Công nhận Quốc tế (IAF) đã chấm dứt hoạt động từ 01/01/2026 và hợp nhất với ILAC thành Global Accreditation Cooperation Incorporated (Global ACI); các thoả thuận IAF MLA và ILAC MRA được thay bằng GAC MRA. Kết quả đã công nhận trước đó vẫn tiếp tục được thừa nhận.

Thoả thuận thừa nhận lẫn nhau tăng khả năng chứng chỉ được chấp nhận tại nhiều thị trường, nhưng không tạo ra sự chấp nhận tự động ở mọi quốc gia — quyết định cuối cùng thuộc về bên yêu cầu chứng chỉ. Xem thêm phân biệt chứng nhận và công nhận.

Chứng chỉ ISO 27001 không thay thế nghĩa vụ pháp luật

Cần nói rõ: có chứng chỉ ISO 27001 không có nghĩa doanh nghiệp đã hoàn thành nghĩa vụ pháp lý về an toàn thông tin và bảo vệ dữ liệu.

Tại Việt Nam, các nghĩa vụ này được quy định bởi pháp luật về an toàn thông tin mạng, an ninh mạngbảo vệ dữ liệu cá nhân, cùng các quy định chuyên ngành áp dụng cho từng lĩnh vực như tài chính — ngân hàng, y tế, viễn thông. Khung pháp lý trong lĩnh vực này thay đổi tương đối nhanh, nên doanh nghiệp cần đối chiếu văn bản đang có hiệu lực tại thời điểm áp dụng thay vì dựa vào tài liệu nội bộ cũ.

Quan hệ đúng: pháp luật đặt ra sàn tối thiểu bắt buộc; ISO 27001 là khuôn khổ quản lý tự nguyện giúp doanh nghiệp bảo đảm cái sàn đó được đáp ứng một cách có hệ thống. Bản thân tiêu chuẩn còn yêu cầu tổ chức xác định và tuân thủ các nghĩa vụ pháp lý áp dụng.

Tích hợp với các hệ thống quản lý khác

ISO/IEC 27001 dùng cấu trúc bậc cao chung với ISO 9001, ISO 14001 và ISO 45001, nên các điều khoản về bối cảnh tổ chức, sự lãnh đạo, hoạch định, đánh giá kết quả và cải tiến có bố cục tương đồng. Doanh nghiệp đã có hệ thống theo các tiêu chuẩn đó có thể dùng chung quy trình đánh giá nội bộ, xem xét của lãnh đạo và kiểm soát tài liệu, đồng thời tổ chức đánh giá chứng nhận kết hợp để giảm số ngày công.

Điều cần tránh là gộp cơ học — ISO 27001 có những yêu cầu riêng không tiêu chuẩn nào khác có: Tuyên bố áp dụng, đánh giá rủi ro theo tài sản thông tin, và 93 biện pháp Phụ lục A.

Câu hỏi thường gặp

Phiên bản nào của ISO 27001 đang có hiệu lực?

ISO/IEC 27001:2022, ban hành 25/10/2022, kèm Amendment 1:2024. Chứng chỉ theo phiên bản 2013 đã hết hiệu lực sau 31/10/2025.

Chứng nhận ISO 27001 có bắt buộc không?

Không bắt buộc theo pháp luật. Tính bắt buộc nếu có đến từ yêu cầu của khách hàng, điều kiện hợp đồng hoặc điều kiện dự thầu — không đến từ bản thân tiêu chuẩn.

Doanh nghiệp có phải áp dụng cả 93 biện pháp Phụ lục A không?

Không. Doanh nghiệp phải xem xét toàn bộ 93 biện pháp và nêu rõ trong Tuyên bố áp dụng biện pháp nào áp dụng, biện pháp nào loại trừ và vì sao. Việc loại trừ phải nhất quán với kết quả đánh giá rủi ro.

Mất bao lâu để đạt chứng nhận?

Phụ thuộc mức độ sẵn có của hệ thống. Yếu tố quyết định là hệ thống cần vận hành đủ lâu để có bằng chứng thực tế, và phải hoàn tất ít nhất một chu kỳ đánh giá nội bộ cùng một cuộc xem xét của lãnh đạo trước khi đánh giá giai đoạn 2.

Chi phí chứng nhận ISO 27001 là bao nhiêu?

Chi phí gắn với số ngày công đánh giá, vốn phụ thuộc số nhân sự trong phạm vi, số địa điểm, độ phức tạp hệ thống CNTT và phạm vi chứng nhận. Cần xác định phạm vi trước khi báo phí.

Chứng chỉ ISO 27001 có được công nhận ở nước ngoài không?

Chứng chỉ do tổ chức chứng nhận được công nhận cấp có khả năng được thừa nhận cao hơn tại các thị trường tham gia thoả thuận thừa nhận lẫn nhau. Tuy nhiên không có sự chấp nhận tự động và tuyệt đối — quyết định thuộc về bên yêu cầu.

ISO 27001 khác gì ISO 27002?

ISO/IEC 27001 là tiêu chuẩn yêu cầu — dùng để chứng nhận. ISO/IEC 27002 là tiêu chuẩn hướng dẫn cách triển khai các biện pháp kiểm soát, không dùng để chứng nhận.

Bước tiếp theo

Nếu doanh nghiệp bạn đang cân nhắc chứng nhận ISO 27001, việc hợp lý là bắt đầu từ xác định phạm vi ISMS và đánh giá khoảng cách giữa hiện trạng với yêu cầu tiêu chuẩn — chính hai thứ đó quyết định khối lượng công việc, thời gian và chi phí.

Bạn có thể tìm hiểu thêm về nội dung tiêu chuẩn tại bài ISO 27001:2022, nâng năng lực đội ngũ qua đào tạo ISO 27001, hoặc liên hệ GCDRI để trao đổi về phạm vi phù hợp với doanh nghiệp mình.

4,7/5 (5.785 đánh giá)