ISO/IEC 27001 là tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin (Information Security Management System — ISMS). Tiêu chuẩn đặt ra yêu cầu để tổ chức thiết lập, vận hành và cải tiến một hệ thống bảo vệ thông tin dựa trên rủi ro thực tế của chính mình. Bài viết giải thích nội dung tiêu chuẩn, trạng thái phiên bản, cấu trúc Phụ lục A và ranh giới giữa áp dụng với chứng nhận.

ISO/IEC 27001 là gì?

Tiêu chuẩn do Tổ chức Tiêu chuẩn hoá Quốc tế (ISO) và Ủy ban Kỹ thuật Điện Quốc tế (IEC) đồng ban hành. Đối tượng bảo vệ là thông tin ở mọi dạng — dữ liệu số, hồ sơ giấy, tri thức trong đầu nhân sự — chứ không chỉ hệ thống công nghệ thông tin.

Điểm khác biệt cốt lõi so với các bộ tiêu chuẩn kỹ thuật: ISO/IEC 27001 không đưa ra danh sách biện pháp bắt buộc phải áp dụng. Nó yêu cầu tổ chức tự xác định rủi ro của mình rồi chọn biện pháp tương xứng. Vì vậy hai doanh nghiệp cùng đạt chứng nhận có thể có hai hệ thống rất khác nhau — và cả hai đều đúng.

Tiêu chuẩn cũng không phải văn bản ràng buộc pháp lý. Đây là khuôn khổ quản lý mà tổ chức tự nguyện áp dụng; tính bắt buộc nếu có đến từ hợp đồng với khách hàng hoặc từ pháp luật chuyên ngành.

Phiên bản hiện hành

ISO/IEC 27001:2022 là phiên bản hiện hành, ban hành ngày 25/10/2022. Đây là ấn bản thứ ba, sau bản đầu năm 2005 và bản thứ hai năm 2013.

Tháng 02/2024, ISO ban hành Amendment 1:2024 bổ sung yêu cầu xem xét biến đổi khí hậu vào điều khoản 4.1 và 4.2. Bản sửa đổi này không thêm biện pháp kiểm soát nào trong Phụ lục A, không tạo ấn bản mới và không sinh ra giai đoạn chuyển đổi riêng.

Giai đoạn chuyển đổi từ ISO/IEC 27001:2013 sang :2022 đã kết thúc ngày 31/10/2025. Sau mốc này, chứng chỉ cấp theo phiên bản 2013 trong hệ thống công nhận không còn hiệu lực. Doanh nghiệp còn giữ chứng chỉ 2013 cần đánh giá chuyển đổi hoặc chứng nhận lại — chi tiết tại bài chuyển đổi sang ISO/IEC 27001:2022.

Về bản tiếng Việt: TCVN ISO/IEC 27001:2019 là bản chấp nhận tương đương của phiên bản 2013, không phải của 2022. Khi xây dựng hệ thống để chứng nhận, cần đối chiếu với bản quốc tế 2022.

Bản đối chiếu chi tiết những gì thay đổi giữa hai phiên bản có tại bài so sánh phiên bản 2022 với bản 2013.

Cấu trúc tiêu chuẩn: hai phần phải đáp ứng cả hai

Phần yêu cầu (điều khoản 4–10) — không thể loại trừ điều khoản nào:

Điều khoản Nội dung yêu cầu
4. Bối cảnh của tổ chức Xác định vấn đề nội bộ và bên ngoài; nhu cầu của các bên quan tâm; phạm vi ISMS.
5. Sự lãnh đạo Lãnh đạo cao nhất chịu trách nhiệm giải trình; ban hành chính sách an toàn thông tin; phân định vai trò và quyền hạn.
6. Hoạch định Đánh giá và xử lý rủi ro an toàn thông tin; lập Tuyên bố áp dụng; thiết lập mục tiêu; hoạch định thay đổi.
7. Hỗ trợ Nguồn lực, năng lực, nhận thức, trao đổi thông tin, kiểm soát thông tin dạng văn bản.
8. Thực hiện Kiểm soát vận hành; thực hiện đánh giá rủi ro theo kế hoạch và khi có thay đổi; thực hiện kế hoạch xử lý rủi ro.
9. Đánh giá kết quả Theo dõi và đo lường; đánh giá nội bộ; xem xét của lãnh đạo.
10. Cải tiến Cải tiến liên tục; xử lý sự không phù hợp và hành động khắc phục.

Phụ lục A — danh mục 93 biện pháp kiểm soát để đối chiếu sau khi đã đánh giá rủi ro. Diễn giải ở trên là tóm lược, không trích nguyên văn tiêu chuẩn.

Phụ lục A: 93 biện pháp theo 4 nhóm

Phiên bản 2022 tổ chức lại toàn bộ biện pháp thành bốn nhóm, thay cho 14 nhóm của bản 2013:

  • Nhóm 5 — Tổ chức (37 biện pháp): chính sách, vai trò và trách nhiệm, phân loại và xử lý thông tin, quan hệ nhà cung cấp, quản lý sự cố, tính liên tục, tuân thủ pháp luật.
  • Nhóm 6 — Con người (8): sàng lọc tuyển dụng, điều khoản hợp đồng, nhận thức và đào tạo, trách nhiệm sau khi chấm dứt, làm việc từ xa, báo cáo sự kiện.
  • Nhóm 7 — Vật lý (14): ranh giới an ninh, kiểm soát ra vào, an toàn thiết bị, huỷ bỏ và tái sử dụng thiết bị, bàn làm việc và màn hình sạch.
  • Nhóm 8 — Công nghệ (34): quyền truy cập đặc quyền, chống mã độc, quản lý điểm yếu, sao lưu, ghi nhật ký và giám sát, mã hoá, an toàn trong phát triển.

Phiên bản 2022 bổ sung 11 biện pháp mới phản ánh rủi ro xuất hiện sau 2013 — dịch vụ đám mây, che giấu dữ liệu, ngăn rò rỉ dữ liệu, lọc web, mã hoá an toàn. Danh mục đầy đủ và cách dùng đúng vai trò được trình bày tại bài Phụ lục A ISO/IEC 27001:2022.

Một điểm cần lưu ý khi chuyển đổi: mã điều khoản đã thay đổi. Ví dụ nội dung phân loại thông tin trước ở mục A.8.2 nay là biện pháp 5.12 và 5.13 — xem phân loại thông tin theo ISO/IEC 27001:2022.

Đánh giá rủi ro — gốc của toàn hệ thống

Quy trình nhận diện, đánh giá và kiểm soát rủi ro an toàn thông tin theo ISO 27001

Đây là phần quyết định mọi thứ phía sau. Tiêu chuẩn yêu cầu tổ chức thiết lập tiêu chí rủi ro, nhận diện rủi ro đối với tính bảo mật, toàn vẹn và sẵn sàng của thông tin, xác định chủ sở hữu rủi ro, phân tích và đánh giá, rồi chọn phương án xử lý.

Nếu đánh giá rủi ro sai, biện pháp kiểm soát sai theo, Tuyên bố áp dụng sai theo, và ngân sách đầu tư vào những chỗ không cần. Đây cũng là lý do không thể mua một bộ hồ sơ mẫu về dùng — rủi ro của một công ty phần mềm 30 người khác hẳn một ngân hàng.

Trình tự thực hiện, hai cách tiếp cận (theo tài sản và theo kịch bản) và những lỗi thường gặp được trình bày tại bài đánh giá rủi ro an toàn thông tin theo ISO 27001.

Sau khi đánh giá, mỗi rủi ro phải được đưa vào một trong bốn phương án xử lý:

  • Giảm thiểu — áp dụng biện pháp kiểm soát để hạ khả năng xảy ra hoặc mức tác động. Đây là phương án chiếm đa số và là nơi Phụ lục A phát huy tác dụng.
  • Chấp nhận — giữ nguyên rủi ro vì chi phí xử lý lớn hơn thiệt hại dự kiến. Hợp lệ, nhưng phải được chủ sở hữu rủi ro phê duyệt bằng văn bản.
  • Tránh — ngừng hoặc thay đổi hoạt động sinh ra rủi ro, ví dụ thôi lưu một loại dữ liệu không thực sự cần.
  • Chia sẻ — chuyển một phần hậu quả sang bên khác qua bảo hiểm hoặc điều khoản hợp đồng. Lưu ý: chia sẻ hậu quả tài chính không chuyển được trách nhiệm pháp lý và trách nhiệm với khách hàng.

Kết quả của bước này là kế hoạch xử lý rủi ro, và tiêu chuẩn yêu cầu chủ sở hữu rủi ro phê duyệt kế hoạch đó cũng như chấp nhận rủi ro còn lại sau xử lý.

Tuyên bố áp dụng (SoA) — tài liệu bắt buộc

Tuyên bố áp dụng là bảng đối chiếu giữa 93 biện pháp Phụ lục A với thực tế tổ chức. Với mỗi biện pháp phải nêu: có áp dụng hay không; nếu có thì triển khai thế nào; nếu không thì lý do loại trừ.

Đây thường là tài liệu đầu tiên đánh giá viên yêu cầu, và cũng là thứ khách hàng doanh nghiệp hỏi khi thẩm định nhà cung cấp. Yêu cầu quan trọng nhất: SoA phải nhất quán với kết quả đánh giá rủi ro. Loại trừ một biện pháp trong khi rủi ro tương ứng được đánh giá ở mức cao là mâu thuẫn nội tại và gần như chắc chắn bị nêu.

Cách lập, các lý do loại trừ hợp lệ và những mâu thuẫn hay gặp có tại bài Tuyên bố áp dụng SoA trong ISO 27001.

Phạm vi ISMS và bối cảnh tổ chức

Phạm vi là ranh giới của hệ thống được chứng nhận: bộ phận nào, địa điểm nào, dịch vụ nào, tài sản thông tin nào nằm trong. Nó xuất hiện trên chứng chỉ và quyết định giá trị thực tế của chứng chỉ đó với khách hàng.

Khi xác định phạm vi, tổ chức phải tính tới giao diện và phụ thuộc với bên ngoài: dịch vụ đám mây đang dùng, nhà cung cấp CNTT, đơn vị thuê ngoài xử lý dữ liệu. Loại trừ chúng khỏi phạm vi không loại trừ được rủi ro chúng mang lại — tiêu chuẩn vẫn yêu cầu kiểm soát quan hệ nhà cung cấp.

Điều khoản 4 còn yêu cầu xác định các bên quan tâm và yêu cầu của họ: khách hàng, cơ quan quản lý, nhà đầu tư, nhân viên, nhà cung cấp. Đầu ra của bước này là danh mục yêu cầu pháp luật, hợp đồng và kỳ vọng phải đáp ứng — và chính danh mục đó là một nguồn của các biện pháp trong SoA, bên cạnh nguồn từ đánh giá rủi ro.

Sai lầm phổ biến: phạm vi quá rộng ngay từ đầu khiến dự án kéo dài; hoặc phạm vi quá hẹp so với điều khách hàng cần, khiến chứng chỉ không giải quyết được vấn đề thương mại ban đầu.

Quản lý sự cố an toàn thông tin

Đây là nơi hệ thống thể hiện rõ nhất nó đang vận hành thật hay chỉ tồn tại trên giấy. Tiêu chuẩn yêu cầu tổ chức hoạch định và chuẩn bị, đánh giá và quyết định về sự kiện, ứng phó, rút kinh nghiệm, và thu thập bằng chứng.

Cần phân biệt ba khái niệm: sự kiện là tình huống được quan sát thấy; điểm yếu là lỗ hổng chưa bị khai thác; sự cố là sự việc có khả năng gây tổn hại. Ba loại này đi vào ba cơ chế xử lý khác nhau.

Chi tiết trình tự ứng phó, phân loại mức độ và cách diễn tập có tại bài ứng phó sự cố an toàn thông tin theo ISO 27001.

Đánh giá nội bộ và xem xét của lãnh đạo

Cả hai là yêu cầu bắt buộc và phải hoàn tất trước khi mời tổ chức chứng nhận. Đánh giá nội bộ trả lời hai câu hỏi: hệ thống có phù hợp với yêu cầu không, và có được thực hiện, duy trì hiệu lực không.

Ràng buộc quan trọng nhất: đánh giá viên không được đánh giá công việc của chính mình. Ở doanh nghiệp nhỏ đây là ràng buộc khó nhất, và cách xử lý thực tế được trình bày tại bài đánh giá nội bộ hệ thống ISMS.

Thông tin dạng văn bản bắt buộc

Tiêu chuẩn không quy định số lượng quy trình phải viết, nhưng có một nhóm tài liệu và hồ sơ mà điều khoản 4–10 nêu đích danh. Thiếu bất kỳ mục nào trong nhóm này gần như chắc chắn thành điểm không phù hợp:

  • Phạm vi ISMS.
  • Chính sách an toàn thông tin và các mục tiêu.
  • Phương pháp và tiêu chí đánh giá rủi ro.
  • Báo cáo đánh giá rủi ro và kế hoạch xử lý rủi ro.
  • Tuyên bố áp dụng.
  • Bằng chứng về năng lực nhân sự.
  • Hồ sơ theo dõi, đo lường; chương trình và kết quả đánh giá nội bộ.
  • Kết quả xem xét của lãnh đạo; hồ sơ sự không phù hợp và hành động khắc phục.

Bên cạnh nhóm bắt buộc, mỗi biện pháp được chọn trong SoA cũng cần bằng chứng cho thấy nó đang chạy — ví dụ nhật ký cấp và thu hồi quyền truy cập, hồ sơ sao lưu và kiểm tra khôi phục, biên bản diễn tập ứng phó sự cố. Danh mục chi tiết có tại bài bộ tài liệu ISO 27001.

Nguyên tắc thực dụng: viết đủ để người khác làm lại được đúng công việc đó, không viết dài để trưng bày. Bộ tài liệu quá đồ sộ so với quy mô thường là dấu hiệu hệ thống được sao chép chứ không được thiết kế, và đánh giá viên phát hiện điều này rất nhanh khi phỏng vấn nhân sự vận hành.

Đo lường hiệu lực của ISMS

Điều khoản 9.1 yêu cầu tổ chức xác định cái gì cần theo dõi, bằng phương pháp nào, khi nào và ai chịu trách nhiệm. Đây là điều khoản hay bị làm hình thức nhất, vì nhiều tổ chức chỉ đo những thứ dễ đếm.

Chỉ số có ý nghĩa thường gắn với hành vi của hệ thống chứ không gắn với khối lượng giấy tờ: thời gian trung bình từ khi phát hiện đến khi xử lý xong sự cố; tỷ lệ điểm yếu nghiêm trọng được vá trong thời hạn cam kết; tỷ lệ tài khoản của người đã nghỉ việc bị thu hồi đúng hạn; kết quả kiểm tra khôi phục dữ liệu từ bản sao lưu; tỷ lệ nhân sự hoàn thành đào tạo nhận thức.

Ngược lại, “số quy trình đã ban hành” hay “số buổi họp đã tổ chức” không nói lên hiệu lực. Dữ liệu đo được là đầu vào bắt buộc cho xem xét của lãnh đạo, và cũng là căn cứ để điều chỉnh đánh giá rủi ro ở chu kỳ sau.

ISO/IEC 27001, 27002 và họ tiêu chuẩn 27000

  • ISO/IEC 27001 — tiêu chuẩn yêu cầu, dùng để chứng nhận.
  • ISO/IEC 27002:2022 — tiêu chuẩn hướng dẫn, giải thích mục đích và cách triển khai từng biện pháp trong Phụ lục A. Không dùng để chứng nhận. Chi tiết tại bài ISO/IEC 27002:2022.
  • ISO/IEC 27000 — thuật ngữ và tổng quan cho toàn bộ họ tiêu chuẩn; xem ISO/IEC 27000.
  • Các tiêu chuẩn khác trong họ hỗ trợ những khía cạnh riêng như quản lý rủi ro, đo lường, hoặc bảo vệ dữ liệu cá nhân.

Khái niệm ISMS — thứ mà tiêu chuẩn xây dựng quanh nó — được giải thích tại bài ISMS là gì.

Ai nên áp dụng ISO/IEC 27001?

Tiêu chuẩn không giới hạn ngành nghề hay quy mô. Nhu cầu thường xuất phát từ:

  • Yêu cầu của khách hàng và đối tác — phổ biến nhất với doanh nghiệp phần mềm, dịch vụ CNTT, BPO, fintech, trung tâm dữ liệu.
  • Điều kiện dự thầu trong một số gói thầu công nghệ thông tin.
  • Nhu cầu quản trị nội bộ khi tổ chức xử lý khối lượng lớn dữ liệu nhạy cảm: ngân hàng, bảo hiểm, y tế, giáo dục, thương mại điện tử.

Góc nhìn theo loại tài sản cần bảo vệ được trình bày tại bài bảo vệ tài sản thông tin của doanh nghiệp.

Lợi ích khi áp dụng

Đo được: giảm số sự cố và thời gian xử lý; rút ngắn thời gian trả lời bộ câu hỏi thẩm định của khách hàng; hồ sơ tuân thủ rõ ràng hơn khi có thanh tra; giảm chi phí khắc phục nhờ phát hiện sớm.

Gián tiếp: kỷ luật vận hành tăng khi mọi thay đổi đều có quy trình; năng lực nhận diện rủi ro của đội ngũ cải thiện; việc bàn giao giữa các nhân sự trở nên có hệ thống.

Thị trường — cần diễn đạt thận trọng: chứng chỉ có thể là điều kiện để trở thành nhà cung cấp với một số khách hàng. Tuy nhiên mức độ chấp nhận phụ thuộc từng khách hàng và từng thị trường, không có gì bảo đảm một chứng chỉ được mọi đối tác thừa nhận.

Điều tiêu chuẩn không hứa: ISO/IEC 27001 không cam kết ngăn được mọi sự cố. Một tổ chức được chứng nhận vẫn có thể bị tấn công. Giá trị nằm ở chỗ tổ chức phát hiện sớm, ứng phó có hệ thống và học được từ sự cố.

Chứng chỉ không thay thế nghĩa vụ tuân thủ pháp luật

Có chứng chỉ ISO/IEC 27001 không có nghĩa doanh nghiệp đã hoàn thành nghĩa vụ pháp lý về an toàn thông tin và bảo vệ dữ liệu.

Tại Việt Nam, các nghĩa vụ này được quy định bởi pháp luật về an toàn thông tin mạng, an ninh mạng và bảo vệ dữ liệu cá nhân, cùng quy định chuyên ngành cho từng lĩnh vực như tài chính — ngân hàng, y tế, viễn thông. Khung pháp lý lĩnh vực này thay đổi tương đối nhanh, nên doanh nghiệp cần đối chiếu văn bản đang có hiệu lực tại thời điểm áp dụng.

Quan hệ đúng: pháp luật đặt sàn tối thiểu bắt buộc; ISO/IEC 27001 là khuôn khổ tự nguyện giúp bảo đảm cái sàn đó được đáp ứng có hệ thống. Bản thân tiêu chuẩn còn yêu cầu tổ chức xác định và tuân thủ các nghĩa vụ pháp lý áp dụng.

Tiêu chuẩn, chứng nhận và công nhận

  • ISO và IEC xây dựng, ban hành tiêu chuẩn. Hai tổ chức này không cấp chứng nhận — không tồn tại khái niệm “chứng chỉ do ISO cấp”.
  • Tổ chức chứng nhận (CB) đánh giá và cấp chứng chỉ.
  • Tổ chức công nhận (AB) đánh giá năng lực của chính các CB.

Về khuôn khổ thừa nhận quốc tế: IAF đã chấm dứt hoạt động từ 01/01/2026, hợp nhất với ILAC thành Global Accreditation Cooperation Incorporated (Global ACI); IAF MLA và ILAC MRA được thay bằng GAC MRA. Thoả thuận thừa nhận lẫn nhau làm tăng khả năng chứng chỉ được chấp nhận ở nhiều thị trường, nhưng không tạo ra sự chấp nhận tự động. Xem thêm phân biệt chứng nhận và công nhận.

Một nguyên tắc về tính khách quan: đơn vị tư vấn xây dựng hệ thống và tổ chức chứng nhận đánh giá hệ thống đó phải độc lập với nhau.

Lộ trình áp dụng tham khảo

Các bước triển khai hệ thống quản lý an toàn thông tin ISMS theo ISO/IEC 27001
  • Bước 1 — Cam kết của lãnh đạo và xác định phạm vi ISMS.
  • Bước 2 — Phân tích bối cảnh và lập danh mục yêu cầu pháp luật, hợp đồng phải đáp ứng.
  • Bước 3 — Đánh giá rủi ro và chọn phương án xử lý.
  • Bước 4 — Đối chiếu Phụ lục A, lập Tuyên bố áp dụng và kế hoạch xử lý rủi ro.
  • Bước 5 — Triển khai biện pháp, xây dựng tài liệu, đào tạo.
  • Bước 6 — Vận hành và thu thập hồ sơ. Hệ thống cần chạy đủ lâu để có bằng chứng thực tế.
  • Bước 7 — Đánh giá nội bộ và xem xét của lãnh đạo.
  • Bước 8 — Đánh giá chứng nhận theo hai giai đoạn.

Hướng dẫn từng bước chi tiết có tại bài triển khai ISO 27001 từ A đến Z; nâng năng lực đội ngũ qua đào tạo ISO 27001.

Thời gian thực tế phụ thuộc phạm vi, quy mô và mức độ sẵn có của các quy trình đang chạy. Yếu tố kéo dài dự án thường không phải khâu viết tài liệu mà là bước 6 — hệ thống cần vận hành đủ lâu để sinh ra hồ sơ thật cho đánh giá viên xem.

Đánh giá chứng nhận diễn ra thế nào

Đánh giá chứng nhận được thực hiện theo hai giai đoạn:

  • Giai đoạn 1 — xem xét mức độ sẵn sàng: phạm vi, tài liệu bắt buộc, kết quả đánh giá rủi ro, SoA, hồ sơ đánh giá nội bộ và xem xét của lãnh đạo. Đầu ra là danh sách những điểm phải hoàn thiện trước giai đoạn 2.
  • Giai đoạn 2 — đánh giá tại chỗ tính hiệu lực: phỏng vấn nhân sự, quan sát vận hành, đối chiếu hồ sơ với biện pháp đã khai trong SoA.

Phát hiện được phân loại thành không phù hợp nặng (major), không phù hợp nhẹ (minor) và cơ hội cải tiến. Không phù hợp nặng phải khắc phục và được xác minh trước khi cấp chứng chỉ.

Sau khi cấp, chứng chỉ có hiệu lực theo chu kỳ ba năm với các đợt đánh giá giám sát định kỳ; hết chu kỳ cần đánh giá tái chứng nhận. Bỏ đánh giá giám sát có thể dẫn tới đình chỉ hoặc thu hồi chứng chỉ — chứng nhận là trạng thái phải duy trì, không phải sự kiện một lần.

Diễn giải chi tiết từng bước có tại bài quy trình cấp chứng chỉ ISO 27001. Lưu ý: trình tự và cách phân loại phát hiện có thể khác nhau đôi chút giữa các tổ chức chứng nhận; căn cứ cuối cùng là quy định của chính tổ chức thực hiện đánh giá.

Tích hợp với hệ thống quản lý khác

ISO/IEC 27001 dùng cấu trúc điều khoản hài hoà giống ISO 9001, ISO 14001 và ISO 45001. Nhờ đó, doanh nghiệp đã có sẵn một hệ thống quản lý có thể dùng chung nhiều phần thay vì dựng lại từ đầu:

  • Bối cảnh tổ chức và các bên quan tâm — mở rộng danh mục hiện có thêm khía cạnh an toàn thông tin.
  • Kiểm soát tài liệu và hồ sơ — dùng chung một cơ chế.
  • Chương trình đánh giá nội bộ và cuộc họp xem xét của lãnh đạo — gộp thành một chu trình.
  • Quy trình xử lý sự không phù hợp và hành động khắc phục — dùng chung biểu mẫu và cách theo dõi.

Phần không dùng chung được là phần lõi kỹ thuật: đánh giá rủi ro an toàn thông tin và Tuyên bố áp dụng đối chiếu Phụ lục A là đặc thù của ISO/IEC 27001. Về cách tổ chức một hệ thống quản lý tích hợp, xem thêm tiêu chuẩn PAS 99 về tích hợp hệ thống quản lý.

Những sai lầm thường gặp khi triển khai

  • Mua bộ tài liệu mẫu rồi điền tên công ty. Đánh giá rủi ro trong bộ mẫu không phải rủi ro của bạn, nên SoA và biện pháp đều lệch. Đánh giá viên phát hiện ngay khi phỏng vấn người vận hành.
  • Coi đây là dự án của bộ phận CNTT. Phần lớn biện pháp trong nhóm 5 và nhóm 6 thuộc về nhân sự, pháp chế, mua hàng và ban lãnh đạo.
  • Đặt phạm vi quá rộng ở lần đầu. Bao trọn mọi bộ phận và địa điểm ngay từ đầu khiến khối lượng vượt năng lực triển khai.
  • SoA mâu thuẫn với đánh giá rủi ro. Loại trừ một biện pháp trong khi rủi ro tương ứng ở mức cao là mâu thuẫn nội tại dễ thấy nhất.
  • Bỏ qua rủi ro từ bên thứ ba. Dữ liệu nằm trên dịch vụ đám mây hoặc do đối tác xử lý vẫn thuộc trách nhiệm của tổ chức.
  • Hệ thống “ngủ đông” giữa hai kỳ đánh giá rồi dựng hồ sơ gấp trước đợt giám sát. Cách này tạo ra rủi ro thật, chứ không chỉ rủi ro mất chứng chỉ.

Câu hỏi thường gặp

ISO 27001 là gì?

Là tiêu chuẩn quốc tế quy định yêu cầu đối với hệ thống quản lý an toàn thông tin, dựa trên việc tổ chức tự đánh giá rủi ro rồi chọn biện pháp kiểm soát tương xứng.

Phiên bản nào đang có hiệu lực?

ISO/IEC 27001:2022, ban hành 25/10/2022, kèm Amendment 1:2024. Chứng chỉ theo phiên bản 2013 đã hết hiệu lực sau 31/10/2025.

Doanh nghiệp có phải áp dụng cả 93 biện pháp Phụ lục A không?

Không. Phải xem xét toàn bộ 93 biện pháp và nêu rõ trong Tuyên bố áp dụng biện pháp nào áp dụng, biện pháp nào loại trừ và vì sao. Việc loại trừ phải nhất quán với kết quả đánh giá rủi ro.

ISO 27001 khác ISO 27002 thế nào?

ISO/IEC 27001 là tiêu chuẩn yêu cầu, dùng để chứng nhận. ISO/IEC 27002 là hướng dẫn triển khai biện pháp, không dùng để chứng nhận.

Chứng chỉ có hiệu lực bao lâu?

Thông thường 3 năm, kèm đánh giá giám sát định kỳ trong chu kỳ. Hết chu kỳ cần đánh giá tái chứng nhận.

Doanh nghiệp nhỏ có áp dụng được không?

Được. Tiêu chuẩn không quy định khối lượng tài liệu cố định — mức độ chi tiết tương xứng với quy mô và mức rủi ro của tổ chức.

Amendment 1:2024 có bắt buộc phải làm gì thêm không?

Có, nhưng ở mức nhẹ: tổ chức phải xác định xem biến đổi khí hậu có phải vấn đề liên quan tới ISMS của mình hay không, và xem xét yêu cầu của các bên quan tâm về khía cạnh này. Không có biện pháp Annex A mới nào được thêm.

Bước tiếp theo

Nếu doanh nghiệp bạn đang cân nhắc áp dụng ISO/IEC 27001, hai việc quyết định khối lượng công việc phía sau là xác định phạm vi ISMS và đánh giá rủi ro — nên làm hai thứ đó trước khi viết bất kỳ quy trình nào.

Để tìm hiểu quy trình đánh giá, hiệu lực chứng chỉ và các yếu tố cấu thành chi phí, xem trang chứng nhận ISO 27001.

4,9/5 (5.669 đánh giá)

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *