Đào tạo, Tư vấn ISO/IEC 27001:2022 kết hợp Annex A – 93 Controls trong môi trường an toàn thông tin hiện đại
Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào dữ liệu, điện toán đám mây, hệ thống ERP, CRM, MES, IoT, ứng dụng web, thiết bị đầu cuối và các nền tảng số, an toàn thông tin không còn là vấn đề riêng của bộ phận IT. Một sự cố mất dữ liệu, rò rỉ thông tin khách hàng, tài khoản bị chiếm quyền, cấu hình hệ thống sai hoặc lỗ hổng phần mềm có thể ảnh hưởng trực tiếp đến hoạt động kinh doanh, chuỗi cung ứng, uy tín và khả năng đáp ứng yêu cầu của khách hàng.
ISO/IEC 27001:2022 cung cấp một khuôn khổ quản lý để doanh nghiệp thiết lập, triển khai, duy trì và cải tiến Information Security Management System – ISMS, với trọng tâm là quản lý rủi ro đối với tính bảo mật, toàn vẹn và sẵn sàng của thông tin. ISO mô tả ISO/IEC 27001 là tiêu chuẩn đưa ra các yêu cầu đối với ISMS và có thể áp dụng cho tổ chức thuộc nhiều quy mô, lĩnh vực khác nhau.
Trong khi đó, ISO/IEC 27002:2022 cung cấp hướng dẫn và thực hành tốt về các biện pháp kiểm soát an toàn thông tin. Phiên bản 2022 có 93 controls, được tổ chức thành bốn nhóm: Organizational Controls, People Controls, Physical Controls và Technological Controls.
Vì vậy, chương trình đào tạo và tư vấn ISO/IEC 27001:2022 kết hợp Annex A – 93 Controls cần được xây dựng theo hướng kết nối giữa yêu cầu ISMS, đánh giá rủi ro, xử lý rủi ro, lựa chọn controls, Statement of Applicability (SoA), triển khai thực tế và bằng chứng đánh giá.
VINTECOM Quốc tế cung cấp dịch vụ đào tạo, tư vấn ISO/IEC 27001:2022, xây dựng ISMS, đánh giá GAP, đánh giá nội bộ, đào tạo đánh giá viên và hỗ trợ doanh nghiệp chuẩn bị cho đánh giá chứng nhận.
Phạm vi đào tạo và tư vấn ISO/IEC 27001:2022
Đào tạo và tư vấn ISO/IEC 27001:2022 không chỉ tập trung vào việc giải thích các điều khoản của tiêu chuẩn. Đối với doanh nghiệp đang vận hành hệ thống CNTT phức tạp, chương trình cần giúp đội ngũ quản lý và chuyên môn hiểu được cách chuyển các yêu cầu của ISO thành cơ chế kiểm soát có thể vận hành và đo lường.
Một chương trình tư vấn và đào tạo chuyên sâu có thể bao gồm:
- Nhận thức về ISO/IEC 27001:2022 và ISMS.
- Phân tích bối cảnh và phạm vi ISMS.
- Nhận diện tài sản thông tin.
- Xác định các bên quan tâm và yêu cầu liên quan.
- Phương pháp đánh giá rủi ro an toàn thông tin.
- Phương pháp xử lý rủi ro.
- Xây dựng Risk Treatment Plan.
- Phân tích Annex A.
- Phân loại 93 Controls.
- Phân tích 11 controls mới của ISO/IEC 27002:2022.
- Xây dựng Statement of Applicability (SoA).
- Triển khai Organizational Controls.
- Triển khai People Controls.
- Triển khai Physical Controls.
- Triển khai Technological Controls.
- Quản lý cloud security.
- Threat intelligence.
- Configuration management.
- Data masking.
- Monitoring.
- Web filtering.
- Secure coding.
- Data leakage prevention.
- Secure deletion.
- ICT readiness for business continuity.
- Đánh giá nội bộ ISMS.
- Xử lý điểm không phù hợp và hành động khắc phục.
- Chuẩn bị đánh giá chứng nhận ISO/IEC 27001.
Cách tiếp cận này giúp doanh nghiệp chuyển từ việc “học tiêu chuẩn” sang khả năng thiết kế, triển khai, đánh giá và cải tiến hệ thống quản lý an toàn thông tin.
ISO/IEC 27001:2022 và ISO/IEC 27002:2022 có vai trò gì?
Đây là điểm rất quan trọng cần làm rõ khi đào tạo ISO/IEC 27001.
ISO/IEC 27001:2022 là tiêu chuẩn quy định các yêu cầu đối với hệ thống quản lý an toàn thông tin ISMS. Đây là tiêu chuẩn mà tổ chức có thể được đánh giá sự phù hợp và chứng nhận.
ISO/IEC 27002:2022 cung cấp hướng dẫn về các biện pháp kiểm soát an toàn thông tin. ISO nêu rõ ISO/IEC 27002 không phải là tiêu chuẩn để chứng nhận độc lập; nó cung cấp các thực hành và controls có thể được áp dụng trong ISMS theo ISO/IEC 27001.
Có thể hình dung mối quan hệ như sau:
ISO/IEC 27001:2022 → Yêu cầu ISMS → Đánh giá rủi ro → Xử lý rủi ro → Lựa chọn Controls → Statement of Applicability → Triển khai và đánh giá hiệu lực
Trong đó ISO/IEC 27002:2022 đóng vai trò quan trọng trong việc cung cấp hướng dẫn và cách tiếp cận đối với các controls.
Do đó, đào tạo ISO/IEC 27001 chuyên sâu không nên chỉ học thuộc 93 Controls. Người học cần hiểu tại sao một control được lựa chọn, control đó kiểm soát rủi ro nào, ai chịu trách nhiệm, bằng chứng nào cần có và làm thế nào để đánh giá hiệu lực.
93 Controls trong Annex A của ISO/IEC 27001:2022
ISO/IEC 27002:2022 tổ chức 93 controls thành bốn nhóm chính:
Organizational Controls
Nhóm kiểm soát tổ chức tập trung vào chính sách, quản trị, phân công trách nhiệm, quản lý tài sản thông tin, quản lý nhà cung cấp, quản lý sự kiện và sự cố, quản lý rủi ro và các vấn đề tổ chức khác.
People Controls
Nhóm kiểm soát con người tập trung vào nhân sự, nhận thức, đào tạo, trách nhiệm, bảo mật thông tin trong quan hệ lao động và các vấn đề liên quan đến vòng đời nhân sự.
Physical Controls
Nhóm kiểm soát vật lý tập trung vào bảo vệ khu vực, kiểm soát ra vào, thiết bị, cơ sở hạ tầng, phòng máy chủ, môi trường vật lý và bảo vệ tài sản thông tin khỏi các rủi ro vật lý.
Technological Controls
Nhóm kiểm soát công nghệ tập trung vào kiểm soát truy cập, xác thực, mã hóa, backup, logging, monitoring, vulnerability management, network security, secure development và các biện pháp kỹ thuật khác.
Cách phân nhóm này giúp doanh nghiệp nhìn nhận an toàn thông tin theo hướng tổng thể thay vì chỉ tập trung vào cybersecurity.
ISO/IEC 27001 nhấn mạnh cách tiếp cận toàn diện đối với thông tin, con người, quy trình và công nghệ. ISO cũng nêu rằng ISMS có thể bao phủ thông tin dưới nhiều hình thức, bao gồm dữ liệu số, dữ liệu trên cloud và thông tin giấy.
11 Controls mới trong ISO/IEC 27002:2022
Một trong những thay đổi quan trọng của phiên bản 2022 là cơ cấu lại các controls và bổ sung 11 controls mới so với phiên bản trước. Tài liệu của ISO/IEC JTC 1/SC 27 xác nhận phiên bản 2022 có 93 controls, được hình thành từ 114 controls của phiên bản trước cùng với 11 controls mới.
Trong số các controls mới, nhiều nội dung phản ánh trực tiếp những vấn đề an toàn thông tin hiện đại như cloud, threat intelligence, configuration management, data masking, monitoring, web filtering và secure coding.
Đây cũng là những nội dung có giá trị thực tiễn cao trong chương trình đào tạo và tư vấn ISO/IEC 27001:2022.
Information Security for Use of Cloud Services – Quản lý an toàn thông tin khi sử dụng dịch vụ Cloud
Doanh nghiệp hiện nay có thể sử dụng Microsoft 365, Google Workspace, AWS, Azure, Google Cloud hoặc các nền tảng SaaS khác để lưu trữ và xử lý thông tin.
Điều này làm thay đổi mô hình quản lý an toàn thông tin. Doanh nghiệp không còn kiểm soát toàn bộ hạ tầng vật lý như trong mô hình trung tâm dữ liệu truyền thống.
Control về Information Security for Use of Cloud Services yêu cầu doanh nghiệp xem xét các vấn đề an toàn thông tin liên quan đến việc mua, sử dụng, quản lý và kết thúc dịch vụ cloud.
Trong tư vấn ISO/IEC 27001, cần xem xét các nội dung như:
- Lựa chọn nhà cung cấp cloud.
- Đánh giá rủi ro cloud.
- Phân quyền quản trị.
- Quản lý tài khoản.
- Bảo vệ dữ liệu.
- Backup và khả năng phục hồi.
- Logging và monitoring.
- Quản lý thay đổi.
- Yêu cầu hợp đồng.
- Trách nhiệm giữa doanh nghiệp và cloud provider.
- Xử lý dữ liệu khi chấm dứt dịch vụ.
Đây là nội dung đặc biệt quan trọng đối với doanh nghiệp SaaS, fintech, thương mại điện tử, công nghệ, doanh nghiệp FDI và các tổ chức có lượng lớn dữ liệu khách hàng.
Threat Intelligence – Tình báo mối đe dọa
Threat Intelligence là một trong những nội dung mới đáng chú ý của ISO/IEC 27002:2022.
Thay vì chỉ phản ứng sau khi sự cố xảy ra, doanh nghiệp có thể sử dụng thông tin về các mối đe dọa để hiểu xu hướng tấn công, phương thức tấn công và các nguy cơ có thể ảnh hưởng đến hệ thống.
Threat intelligence có thể được sử dụng để:
- Nhận diện các mối đe dọa mới.
- Theo dõi xu hướng tấn công.
- Hỗ trợ đánh giá rủi ro.
- Ưu tiên xử lý lỗ hổng.
- Cải thiện khả năng phát hiện sự cố.
- Cập nhật biện pháp phòng vệ.
- Hỗ trợ nâng cao nhận thức cho nhân sự.
ISO cũng mô tả threat intelligence là một phương thức giúp tổ chức hiểu các mối đe dọa, phương thức và xu hướng tấn công để chủ động tăng cường khả năng phòng vệ.
Configuration Management – Quản lý cấu hình
Trong môi trường CNTT hiện đại, hệ thống có thể bao gồm hàng trăm hoặc hàng nghìn máy chủ, thiết bị mạng, endpoint, ứng dụng, container, cloud resource và thiết bị kết nối.
Một thay đổi cấu hình không được kiểm soát có thể tạo ra lỗ hổng bảo mật hoặc làm gián đoạn hoạt động.
Configuration Management giúp doanh nghiệp kiểm soát trạng thái cấu hình của các hệ thống và thiết bị liên quan đến an toàn thông tin.
Các nội dung có thể bao gồm:
- Xác định baseline cấu hình.
- Kiểm soát thay đổi.
- Theo dõi phiên bản.
- Phân quyền thay đổi.
- Ghi nhận lịch sử cấu hình.
- Kiểm tra cấu hình định kỳ.
- Phát hiện cấu hình sai lệch.
- Khôi phục cấu hình khi cần thiết.
ISO cũng nhấn mạnh vai trò của configuration management trong việc duy trì tính ổn định và an toàn của môi trường IT, đặc biệt khi hạ tầng ngày càng được ảo hóa và tự động hóa.
Data Masking – Che giấu dữ liệu
Data masking là biện pháp bảo vệ dữ liệu nhạy cảm bằng cách biến đổi hoặc che giấu dữ liệu nhằm giảm nguy cơ lộ thông tin trong các môi trường sử dụng dữ liệu.
Ví dụ, khi đội ngũ phát triển cần dữ liệu để kiểm thử phần mềm, doanh nghiệp không nhất thiết phải sử dụng nguyên trạng dữ liệu khách hàng thật.
Data masking có thể được xem xét trong các trường hợp:
- Dữ liệu khách hàng.
- Dữ liệu tài chính.
- Dữ liệu nhân viên.
- Dữ liệu y tế.
- Dữ liệu định danh cá nhân.
- Dữ liệu dùng trong môi trường test.
- Dữ liệu được chia sẻ với bên thứ ba.
ISO mô tả data masking là một công cụ có thể giúp tổ chức sử dụng hoặc chia sẻ dữ liệu mà giảm việc phơi lộ thông tin nhạy cảm, đồng thời hỗ trợ các nhu cầu như phát triển, kiểm thử và sử dụng cloud.
Monitoring Activities – Giám sát an toàn thông tin
Trong môi trường hiện đại, việc triển khai control mà không có cơ chế giám sát hiệu lực có thể khiến doanh nghiệp không phát hiện được sự cố hoặc hành vi bất thường kịp thời.
Monitoring có thể liên quan đến:
- Nhật ký hệ thống.
- Hoạt động đăng nhập.
- Hoạt động truy cập dữ liệu.
- Network traffic.
- Endpoint.
- Server.
- Cloud environment.
- Security events.
- Hoạt động của tài khoản đặc quyền.
- Các hành vi bất thường.
Mục tiêu không chỉ là “có log” mà còn phải xác định log nào cần thu thập, lưu giữ trong bao lâu, ai được truy cập, cách phân tích và cách phản ứng khi phát hiện dấu hiệu bất thường.
Web Filtering – Lọc nội dung Web
Web filtering là một biện pháp giúp doanh nghiệp kiểm soát truy cập Internet và giảm nguy cơ người dùng truy cập các website hoặc nội dung có thể gây rủi ro.
Trong thực tế, web filtering có thể hỗ trợ giảm nguy cơ:
- Truy cập website độc hại.
- Phishing.
- Malware.
- Nội dung không phù hợp.
- Các nguồn tải xuống nguy hiểm.
- Truy cập các dịch vụ không được phép.
Việc triển khai cần phù hợp với chính sách sử dụng Internet, yêu cầu công việc và mức độ rủi ro của doanh nghiệp.
Secure Coding – Lập trình an toàn
Với doanh nghiệp phát triển phần mềm, ứng dụng web, mobile app hoặc hệ thống nội bộ, Secure Coding là một nội dung đặc biệt quan trọng.
Secure Coding hướng đến việc đưa yêu cầu bảo mật vào ngay trong quá trình phát triển phần mềm thay vì chỉ kiểm tra bảo mật sau khi phần mềm hoàn thành.
Các nội dung đào tạo và tư vấn có thể bao gồm:
- Secure coding guideline.
- Input validation.
- Authentication.
- Authorization.
- Session management.
- Error handling.
- Secure dependency management.
- Kiểm soát mã nguồn.
- Code review.
- Security testing.
- Quản lý lỗ hổng trong phần mềm.
- Quản lý thay đổi.
Điều này giúp chuyển an toàn thông tin từ giai đoạn “kiểm tra cuối cùng” sang cách tiếp cận security by design trong chu trình phát triển phần mềm.
Bốn Controls mới còn lại cần được xem xét trong ISO/IEC 27001:2022
Bên cạnh bảy nội dung thường được nhắc đến gồm cloud, threat intelligence, configuration management, data masking, monitoring, web filtering và secure coding, nhóm 11 controls mới của ISO/IEC 27002:2022 còn bao gồm các nội dung quan trọng khác.
Đó là:
ICT Readiness for Business Continuity – mức độ sẵn sàng của ICT để hỗ trợ tính liên tục của hoạt động kinh doanh.
Physical Security Monitoring – giám sát an ninh vật lý.
Data Leakage Prevention – phòng ngừa rò rỉ dữ liệu.
Data Deletion – xóa dữ liệu an toàn.
Việc đưa các nội dung này vào chương trình đào tạo giúp học viên nhìn nhận 11 controls mới như một hệ thống phản ánh các rủi ro an toàn thông tin hiện đại, thay vì chỉ ghi nhớ từng control riêng lẻ.
93 Controls có phải doanh nghiệp bắt buộc áp dụng giống nhau?
Không nên hiểu 93 Controls theo cách “doanh nghiệp nào cũng phải triển khai 93 Controls giống hệt nhau”.
Một nguyên tắc quan trọng của ISO/IEC 27001 là quản lý an toàn thông tin dựa trên rủi ro.
Doanh nghiệp cần xác định:
Tài sản thông tin → Mối đe dọa → Điểm yếu → Rủi ro → Đánh giá rủi ro → Phương án xử lý → Control phù hợp → Triển khai → Đánh giá hiệu lực
Do đó, việc lựa chọn và áp dụng Controls cần gắn với phạm vi ISMS, bối cảnh doanh nghiệp, rủi ro, yêu cầu pháp luật, hợp đồng, yêu cầu khách hàng và các bên quan tâm.
Đây là lý do một doanh nghiệp sản xuất, ngân hàng, bệnh viện, công ty SaaS và doanh nghiệp thương mại điện tử có thể có cách triển khai ISO/IEC 27001 rất khác nhau.
ISO cũng nhấn mạnh rằng ISO/IEC 27001 có thể được áp dụng cho nhiều loại tổ chức và cho phép cách tiếp cận quản lý rủi ro phù hợp với quy mô và nhu cầu của từng tổ chức.
Statement of Applicability – SoA và 93 Controls
Statement of Applicability (SoA) là một thành phần quan trọng trong quá trình triển khai ISMS.
SoA giúp doanh nghiệp thể hiện các controls được xác định là cần thiết, tình trạng áp dụng và cơ sở liên quan đến việc lựa chọn hoặc loại trừ controls.
Trong quá trình tư vấn, SoA cần được liên kết với kết quả đánh giá rủi ro và kế hoạch xử lý rủi ro.
Một SoA có giá trị không chỉ là bảng đánh dấu “Applicable/Not Applicable”, mà cần giúp người đọc hiểu được:
- Control nào liên quan đến rủi ro nào?
- Control đã được triển khai chưa?
- Ai chịu trách nhiệm?
- Bằng chứng ở đâu?
- Control có đang vận hành không?
- Hiệu lực của control được đánh giá như thế nào?
Đây cũng là cầu nối quan trọng giữa Risk Assessment – Risk Treatment – Annex A – Implementation – Audit Evidence.
Đào tạo ISO/IEC 27001:2022 cho những đối tượng nào?
Chương trình đào tạo có thể được thiết kế theo từng nhóm đối tượng.
Đối với lãnh đạo, trọng tâm là quản trị rủi ro, trách nhiệm, mục tiêu ISMS, nguồn lực và bảo vệ thông tin quan trọng đối với hoạt động kinh doanh.
Đối với ISMS Manager hoặc Information Security Manager, chương trình cần đi sâu vào phạm vi ISMS, risk assessment, risk treatment, SoA, controls, KPI và cải tiến.
Đối với IT và cybersecurity, nội dung cần tập trung vào Technological Controls, access control, network security, vulnerability management, logging, monitoring, backup, cloud và secure development.
Đối với HR, Procurement và các bộ phận quản lý nhà cung cấp, nội dung cần tập trung vào People Controls, supplier security, confidentiality, onboarding/offboarding và yêu cầu bảo mật trong hợp đồng.
Đối với Internal Auditor, trọng tâm là phương pháp đánh giá dựa trên bằng chứng, risk-based auditing, phỏng vấn, lấy mẫu, kiểm tra hồ sơ và đánh giá hiệu lực Controls.
Tư vấn ISO/IEC 27001:2022 tại VINTECOM Quốc tế
VINTECOM Quốc tế triển khai tư vấn ISO/IEC 27001:2022 theo hướng kết hợp giữa yêu cầu hệ thống quản lý và kiểm soát kỹ thuật.
Quy trình tư vấn có thể được xây dựng theo các giai đoạn:
Khảo sát → Xác định phạm vi ISMS → GAP Assessment → Đánh giá rủi ro → Risk Treatment → Phân tích Annex A → Xây dựng SoA → Xây dựng hệ thống → Triển khai Controls → Đào tạo → Đánh giá nội bộ → Khắc phục → Đánh giá chứng nhận.
Trong quá trình này, doanh nghiệp không chỉ được hướng dẫn xây dựng tài liệu mà còn được xem xét khả năng vận hành thực tế của các controls.
Đối với doanh nghiệp sản xuất công nghiệp, phạm vi tư vấn có thể cần xem xét cả IT và OT, hệ thống ERP, MES, máy chủ, mạng sản xuất, máy tính kỹ thuật, thiết bị kết nối, dữ liệu thiết kế, dữ liệu khách hàng và hệ thống cloud.
Đối với doanh nghiệp công nghệ, có thể cần tập trung sâu vào cloud, secure coding, vulnerability management, DevSecOps, data protection, monitoring và access management.
Đối với doanh nghiệp dịch vụ, tài chính, thương mại điện tử hoặc doanh nghiệp xử lý lượng lớn dữ liệu khách hàng, trọng tâm có thể bao gồm data classification, data leakage prevention, access control, monitoring, data masking và quản lý nhà cung cấp.
Đánh giá ISO/IEC 27001:2022 và bằng chứng đối với Controls
Một hệ thống ISMS không nên được đánh giá chỉ dựa trên việc doanh nghiệp có một bộ tài liệu đẹp.
Đánh giá cần xem xét bằng chứng khách quan chứng minh rằng hệ thống được triển khai và vận hành.
Tùy từng control, bằng chứng có thể bao gồm:
- Chính sách.
- Quy trình.
- Risk Register.
- Risk Treatment Plan.
- Statement of Applicability.
- Danh mục tài sản.
- Ma trận phân quyền.
- Hồ sơ đào tạo.
- Hồ sơ đánh giá nhà cung cấp.
- Hợp đồng bảo mật.
- Access logs.
- Security logs.
- Backup records.
- Vulnerability assessment.
- Monitoring reports.
- Incident records.
- Configuration records.
- Hồ sơ quản lý thay đổi.
- Hồ sơ kiểm thử.
- Báo cáo đánh giá nội bộ.
- Hồ sơ hành động khắc phục.
Mục tiêu của đánh giá không phải là tạo ra càng nhiều hồ sơ càng tốt mà là xác định liệu các biện pháp kiểm soát được lựa chọn có được triển khai phù hợp và có bằng chứng về việc vận hành, theo dõi và cải tiến hay không.
Vì sao doanh nghiệp nên đào tạo ISO/IEC 27001:2022 gắn với Annex A?
Đào tạo riêng phần điều khoản ISO/IEC 27001 có thể giúp học viên hiểu cấu trúc ISMS nhưng chưa chắc đủ để triển khai các biện pháp kiểm soát trong thực tế.
Ngược lại, chỉ đào tạo 93 Controls mà không hiểu risk-based approach cũng có thể khiến doanh nghiệp biến ISO/IEC 27001 thành một danh sách kiểm tra kỹ thuật.
Chương trình đào tạo hiệu quả cần kết nối:
ISO/IEC 27001 → ISMS → Risk Assessment → Risk Treatment → Annex A → 93 Controls → SoA → Implementation → Evidence → Internal Audit → Continual Improvement.
Đặc biệt, bảy nội dung mới thường được doanh nghiệp quan tâm gồm cloud services, threat intelligence, configuration management, data masking, monitoring, web filtering và secure coding phản ánh nhiều vấn đề của môi trường số hiện đại.
Vì vậy, việc đào tạo và tư vấn ISO/IEC 27001:2022 cần giúp doanh nghiệp hiểu cả quản trị, con người, vật lý và công nghệ, thay vì chỉ tập trung vào cybersecurity.
Câu hỏi thường gặp về đào tạo và tư vấn ISO/IEC 27001:2022
ISO/IEC 27001:2022 có bao nhiêu Controls?
ISO/IEC 27002:2022 cung cấp 93 controls được tổ chức thành bốn nhóm: Organizational, People, Physical và Technological. Các controls này được sử dụng làm cơ sở tham chiếu quan trọng trong việc thiết kế các biện pháp kiểm soát của ISMS theo ISO/IEC 27001:2022.
11 Controls mới của ISO/IEC 27002:2022 là gì?
11 controls mới bao gồm các chủ đề như threat intelligence, information security for use of cloud services, ICT readiness for business continuity, physical security monitoring, configuration management, deletion of information, data masking, data leakage prevention, monitoring activities, web filtering và secure coding.
ISO/IEC 27001:2022 và ISO/IEC 27002:2022 có giống nhau không?
Không. ISO/IEC 27001:2022 quy định yêu cầu đối với ISMS và là tiêu chuẩn có thể được chứng nhận. ISO/IEC 27002:2022 cung cấp hướng dẫn và thực hành tốt về information security controls và không phải là tiêu chuẩn chứng nhận độc lập.
Doanh nghiệp có phải áp dụng cả 93 Controls không?
Doanh nghiệp không nên hiểu 93 Controls là một danh sách phải áp dụng giống nhau trong mọi trường hợp. Việc lựa chọn controls cần dựa trên đánh giá rủi ro, phạm vi ISMS và các yêu cầu liên quan của tổ chức.
SoA trong ISO/IEC 27001 là gì?
SoA – Statement of Applicability – là tài liệu thể hiện các biện pháp kiểm soát liên quan đến ISMS, tình trạng áp dụng và cơ sở liên quan đến việc lựa chọn hoặc loại trừ controls.
ISO/IEC 27001 có phù hợp với doanh nghiệp sản xuất không?
Có. ISO/IEC 27001 có thể áp dụng cho nhiều lĩnh vực, bao gồm sản xuất. Đối với nhà máy hiện đại, ISMS có thể xem xét cả dữ liệu doanh nghiệp, hệ thống IT, OT, ERP, MES, dữ liệu kỹ thuật, dữ liệu khách hàng và các hệ thống cloud có liên quan. ISO xác nhận tiêu chuẩn có thể áp dụng cho các tổ chức thuộc nhiều ngành và quy mô khác nhau.
Kết luận
Đào tạo và tư vấn ISO/IEC 27001:2022 trong môi trường an toàn thông tin hiện đại cần vượt ra ngoài việc học các điều khoản của tiêu chuẩn hoặc ghi nhớ 93 Controls.
Giá trị cốt lõi nằm ở khả năng kết nối quản trị rủi ro – ISMS – Annex A – 93 Controls – SoA – triển khai – bằng chứng – đánh giá – cải tiến.
Bốn nhóm Organizational, People, Physical và Technological tạo thành cấu trúc kiểm soát toàn diện, trong khi 11 controls mới đưa vào những chủ đề ngày càng quan trọng như cloud services, threat intelligence, configuration management, data masking, monitoring, web filtering, secure coding, data leakage prevention, secure deletion, physical security monitoring và ICT readiness for business continuity.
Đối với doanh nghiệp đang chuyển đổi số, sử dụng cloud, phát triển phần mềm, vận hành nhà máy thông minh hoặc quản lý dữ liệu khách hàng và dữ liệu kỹ thuật quan trọng, việc đào tạo và tư vấn ISO/IEC 27001:2022 nên được thiết kế theo đặc thù rủi ro và công nghệ thực tế của doanh nghiệp.
VINTECOM Quốc tế cung cấp đào tạo ISO/IEC 27001:2022, tư vấn ISO/IEC 27001:2022, tư vấn ISMS, đào tạo 93 Controls Annex A, đánh giá GAP, đào tạo đánh giá viên nội bộ và hỗ trợ doanh nghiệp chuẩn bị đánh giá chứng nhận ISO/IEC 27001:2022.
📶📶📶 Liên hệ đăng ký ngay dịch vụ đào tạo, tư vấn chứng nhận ISO 27001: 2022 và 93 Controls trong môi trường an toàn thông tin hiện đại
Quý khách hàng, tổ chức, doanh nghiệp yêu cầu dịch vụ Đào tạo, Tư vấn chứng nhận Hệ thống quản lý An toàn thông tin ISMS theo tiêu chuẩn ISO 27001: 2022 và 93 Controls trong môi trường an toàn thông tin, xin vui lòng nhấn vào“Đăng ký-Báo giá”hoặc trên thanh công cụ phía dưới bên phải màn hình PC để nhận báo giá cho dịch vụ đào tạo, tư vấn chứng nhận ISO 27001: 2022.
🎁🎁🎁 Hỗ trợ thẩm định hệ thống văn bản, hồ sơ ISO khi đăng ký online
📶📶📶 Để biết thêm thông tin chi tiết về khóa học, xin vui lòng liên hệ:
☎ Văn phòng VINTECOM Quốc tế tại Hà Nội: 16thFloor -Green Stars City - 234 Phạm Văn Đồng, phường Phú Diễn, TP. Hà Nội. Hotline 094-886-5288/ (024) 730-588-58
☎ Văn phòng VINTECOM Quốc tế tại Hồ Chí Minh: Glory Heights - Vinhomes Grand Park, 88 đường Phước Thiện, Phường Long Bình, TP. HCM. Hotline 0938-083-998/ (028) 7300-7588
CÔNG TY TƯ VẤN QUẢN LÝ VINTECOM QUỐC TẾ
Head Office: Số 5 phố Hoàng Sâm, Nghĩa Đô, Cầu giấy, TP. Hà Nội
VĂN PHÒNG VINTECOM HÀ NỘI
Address: 16th Floor - Green Stars City
234 Phạm Văn Đồng, phường Phú Diễn, TP. Hà Nội
Tel/ Fax : (024) 730.588.58/ (024) 730.333.86
Hotline: 0948 865 288
YM: kdvintecom
Email : office-hn@vintecom.com.vn
Web : www.vintecom.com.vn
VĂN PHÒNG VINTECOM HỒ CHÍ MINH
Address: Glory Heights - Vinhomes Grand Park
88 đường Phước Thiện, Phường Long Bình, TP. HCM
Contact: Ms. Phạm Thu Hà
Tel: (028) 7300 7588
Hotline: 0938 083 998
Email : office-hcm@vintecom.com.vn
Web : www.vintecom.com.vn