Tư vấn ISO/ IEC 27001: 2022 - An toàn thông tin, An ninh mạng và Bảo vệ quyền riêng tư

Tư vấn ISO/IEC 27001:2022 – Hệ thống quản lý an toàn thông tin

Trong bối cảnh chuyển đổi số, điện toán đám mây, làm việc từ xa, kết nối dữ liệu và các nguy cơ tấn công mạng ngày càng gia tăng, việc bảo vệ thông tin không còn chỉ là vấn đề của bộ phận công nghệ thông tin mà đã trở thành một yêu cầu quản trị quan trọng đối với nhiều tổ chức và doanh nghiệp. ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements là tiêu chuẩn quốc tế quy định các yêu cầu đối với Hệ thống quản lý an toàn thông tin (ISMS), giúp tổ chức thiết lập, áp dụng, duy trì và liên tục cải tiến phương pháp quản lý các rủi ro liên quan đến an toàn thông tin. ISO/IEC 27001:2022 được công bố tháng 10/2022 và thay thế ISO/IEC 27001:2013.

1. ISO/IEC 27001:2022 là gì?

ISO/IEC 27001:2022 là tiêu chuẩn quốc tế dành cho việc xây dựng và vận hành Hệ thống quản lý an toàn thông tin – Information Security Management System (ISMS). Tiêu chuẩn không chỉ tập trung vào các giải pháp kỹ thuật như tường lửa, phần mềm chống mã độc hay kiểm soát truy cập mà tiếp cận an toàn thông tin ở cấp độ hệ thống quản lý, bao gồm bối cảnh tổ chức, vai trò của lãnh đạo, chính sách, mục tiêu, đánh giá rủi ro, xử lý rủi ro, nguồn lực, năng lực, nhận thức, vận hành, đánh giá kết quả và cải tiến.

Điểm quan trọng của ISO/IEC 27001:2022 là tổ chức phải xác định những thông tin và tài sản cần bảo vệ, nhận diện các rủi ro có thể ảnh hưởng đến tính bí mật, toàn vẹn và sẵn sàng của thông tin, từ đó lựa chọn và triển khai các biện pháp kiểm soát phù hợp với mức độ rủi ro thực tế. Vì vậy, ISO/IEC 27001 không đơn thuần là một bộ yêu cầu kỹ thuật về bảo mật CNTT mà là một hệ thống quản trị rủi ro an toàn thông tin có thể áp dụng cho nhiều loại hình tổ chức và lĩnh vực khác nhau.

2. Những thay đổi đáng chú ý của ISO/IEC 27001:2022

So với ISO/IEC 27001:2013, phiên bản 2022 có nhiều thay đổi trong cách tổ chức và trình bày các biện pháp kiểm soát an toàn thông tin, đồng thời cập nhật nội dung để phù hợp hơn với môi trường công nghệ và các phương thức tấn công hiện đại.

Một thay đổi quan trọng nằm ở Phụ lục A (Annex A). Hệ thống kiểm soát được tổ chức lại từ 114 controls của phiên bản 2013 thành 93 controls, được phân thành bốn nhóm: 37 Organizational controls, 8 People controls, 14 Physical controls và 34 Technological controls. Việc tổ chức lại này nhằm giảm sự trùng lặp, cập nhật các biện pháp kiểm soát và giúp doanh nghiệp tiếp cận hệ thống controls một cách linh hoạt hơn.

Bên cạnh việc sắp xếp lại các controls hiện có, phiên bản 2022 bổ sung các biện pháp kiểm soát phản ánh những vấn đề nổi bật của môi trường an toàn thông tin hiện đại như Threat intelligence, Information security for use of cloud services, ICT readiness for business continuity, Configuration management, Information deletion, Data masking, Data leakage prevention, Monitoring activities, Web filtering và Secure coding. Đây là những nội dung có ý nghĩa đặc biệt đối với các doanh nghiệp đang sử dụng cloud, hệ thống phần mềm nội bộ, nền tảng số, dữ liệu khách hàng hoặc chuỗi cung ứng kết nối qua Internet.

Do đó, khi tư vấn chuyển đổi từ ISO/IEC 27001:2013 sang ISO/IEC 27001:2022, doanh nghiệp không nên chỉ thực hiện việc sửa đổi tên hoặc cập nhật lại danh mục tài liệu. Quan trọng hơn là phải đánh giá lại rủi ro, phạm vi ISMS, tính phù hợp của các controls và bằng chứng thực hiện trong thực tế.

3. Quản lý rủi ro theo ISO/IEC 27001:2022

Quản lý rủi ro là nền tảng của ISO/IEC 27001. Tổ chức cần xác định các rủi ro liên quan đến an toàn thông tin trong phạm vi ISMS, đánh giá mức độ rủi ro và lựa chọn phương án xử lý phù hợp. Phương pháp này cho phép doanh nghiệp tập trung nguồn lực vào những rủi ro thực sự có ảnh hưởng đến hoạt động kinh doanh thay vì triển khai các biện pháp kiểm soát một cách máy móc.

Trong thực tế, các rủi ro có thể xuất phát từ nhiều nguồn khác nhau như mất dữ liệu, truy cập trái phép, mã độc và ransomware, lỗ hổng phần mềm, sai cấu hình hệ thống, thất thoát thiết bị, lỗi con người, nhà cung cấp bên ngoài, dịch vụ cloud hoặc các sự cố làm gián đoạn hoạt động kinh doanh. Vì vậy, hệ thống quản lý an toàn thông tin cần được xây dựng gắn với bối cảnh, tài sản thông tin, quy trình kinh doanh và mức độ rủi ro thực tế của từng tổ chức.

Việc xây dựng kế hoạch xử lý sự cố cũng cần được liên kết với khả năng duy trì hoạt động kinh doanh và khôi phục hệ thống. Đây là lý do ISO/IEC 27001:2022 không nên được triển khai riêng biệt bởi bộ phận IT mà cần có sự tham gia của lãnh đạo và các bộ phận liên quan trong toàn tổ chức.

4. Tăng cường vai trò của con người và lãnh đạo

Một hệ thống an toàn thông tin hiệu quả không thể chỉ dựa vào công nghệ. Con người vẫn là một trong những yếu tố có ảnh hưởng trực tiếp đến khả năng bảo vệ thông tin của tổ chức. ISO/IEC 27001:2022 vì vậy tiếp tục đặt trọng tâm vào năng lực, nhận thức, trách nhiệm và hành vi của nhân viên trong toàn bộ vòng đời quản lý thông tin.

Nhân viên cần được đào tạo và nhận thức về các chính sách an toàn thông tin, trách nhiệm bảo vệ dữ liệu, quản lý mật khẩu, nhận diện email lừa đảo, kiểm soát quyền truy cập, xử lý thông tin nhạy cảm và báo cáo sự cố. Đồng thời, lãnh đạo phải thể hiện vai trò trong việc thiết lập chính sách, mục tiêu, phân bổ nguồn lực và thúc đẩy việc duy trì, đánh giá và cải tiến ISMS.

Cách tiếp cận này giúp an toàn thông tin trở thành một phần của văn hóa quản trị và hoạt động kinh doanh, thay vì chỉ được xem là trách nhiệm riêng của phòng IT.

5. Khả năng tích hợp ISO/IEC 27001 với các hệ thống quản lý khác

ISO/IEC 27001:2022 sử dụng cấu trúc chung của các tiêu chuẩn hệ thống quản lý ISO, tạo điều kiện thuận lợi cho việc tích hợp với những hệ thống quản lý khác mà doanh nghiệp đang áp dụng. Đối với các tổ chức đã có ISO 9001 về quản lý chất lượng, ISO 14001 về môi trường, ISO 45001 về an toàn và sức khỏe nghề nghiệp hoặc các hệ thống quản lý chuyên ngành, nhiều nội dung về bối cảnh tổ chức, lãnh đạo, hoạch định, hỗ trợ, đánh giá kết quả và cải tiến có thể được quản lý theo phương pháp tích hợp.

Việc tích hợp không có nghĩa là sử dụng một bộ tài liệu chung cho mọi tiêu chuẩn một cách máy móc. Doanh nghiệp cần xác định những yêu cầu riêng của từng hệ thống và thiết kế cơ chế quản lý phù hợp, qua đó giảm trùng lặp nhưng vẫn bảo đảm đầy đủ các yêu cầu chuyên môn của ISO/IEC 27001.

6. Giám sát, đo lường và đánh giá hiệu lực của hệ thống

ISO/IEC 27001:2022 yêu cầu tổ chức phải xác định những nội dung cần được theo dõi, đo lường, phân tích và đánh giá để xác định hiệu lực của ISMS. Đối với môi trường CNTT hiện đại, hoạt động giám sát có thể được hỗ trợ bởi các công cụ kỹ thuật nhằm phát hiện những hành vi bất thường, sự kiện bảo mật, thay đổi cấu hình, truy cập trái phép hoặc dấu hiệu của sự cố.

Tuy nhiên, việc có công cụ giám sát không đồng nghĩa với việc hệ thống đã đáp ứng yêu cầu của ISO/IEC 27001. Doanh nghiệp cần chứng minh rằng kết quả giám sát được phân tích, xử lý và sử dụng để đưa ra quyết định quản lý phù hợp. Vì vậy, khi đánh giá ISMS, cần xem xét cả chính sách, quy trình, công nghệ, dữ liệu giám sát và bằng chứng về hành động thực tế của tổ chức.

7. Yêu cầu về pháp lý, quy định và nghĩa vụ tuân thủ

Một hệ thống quản lý an toàn thông tin cần được xây dựng trong mối liên hệ với các yêu cầu pháp luật, quy định và nghĩa vụ mà tổ chức phải tuân thủ. Tùy theo quốc gia, ngành nghề, loại dữ liệu và thị trường hoạt động, doanh nghiệp có thể phải xem xét các yêu cầu liên quan đến bảo vệ dữ liệu cá nhân, an ninh mạng, quyền riêng tư, lưu trữ dữ liệu, bảo mật thông tin khách hàng hoặc yêu cầu hợp đồng của khách hàng và đối tác.

Đối với doanh nghiệp hoạt động quốc tế, các quy định về bảo vệ dữ liệu và quyền riêng tư của từng thị trường cũng có thể trở thành một phần quan trọng trong việc xác định yêu cầu tuân thủ. Vì vậy, tư vấn ISO/IEC 27001 không nên chỉ tập trung vào việc xây dựng tài liệu mà cần xác định rõ các nghĩa vụ tuân thủ có liên quan đến phạm vi ISMS và hoạt động thực tế của tổ chức.

8. ISO/IEC 27001:2022 và Amendment 1:2024

Một điểm cần cập nhật đối với các doanh nghiệp đang xây dựng hoặc duy trì ISO/IEC 27001 là ISO đã công bố ISO/IEC 27001:2022/Amd 1:2024 – Climate action changes vào tháng 02/2024. Đây là một amendment áp dụng cho ISO/IEC 27001:2022, do đó khi rà soát hệ thống hiện hành cần xem xét phiên bản tiêu chuẩn cùng amendment hiện hành, thay vì chỉ sử dụng nguyên bản ISO/IEC 27001:2022 được công bố năm 2022.

Amendment này đưa nội dung liên quan đến biến đổi khí hậu vào việc xem xét bối cảnh của hệ thống quản lý. Khi thực hiện tư vấn hoặc đánh giá ISO/IEC 27001, tổ chức cần xem xét liệu biến đổi khí hậu có phải là vấn đề liên quan đến khả năng đạt được kết quả dự kiến của ISMS hay không và xác định các bên quan tâm có yêu cầu liên quan đến biến đổi khí hậu hay không. Đây là một điểm cần được cập nhật trong quá trình rà soát hệ thống hiện hành.

9. Tư vấn ISO/IEC 27001:2022 do VINTECOM Quốc tế thực hiện

Tư vấn ISO/IEC 27001:2022 tại VINTECOM Quốc tế được triển khai theo hướng kết hợp giữa yêu cầu của hệ thống quản lý và điều kiện kỹ thuật thực tế của doanh nghiệp. Trước khi xây dựng hệ thống, chuyên gia tư vấn cần khảo sát phạm vi hoạt động, hạ tầng CNTT, tài sản thông tin, dữ liệu quan trọng, các quy trình kinh doanh, hệ thống ứng dụng, nhà cung cấp và các rủi ro an toàn thông tin đang tồn tại.

Trên cơ sở đó, VINTECOM có thể hỗ trợ doanh nghiệp thực hiện đánh giá khoảng cách (Gap Assessment), xác định phạm vi ISMS, xây dựng phương pháp đánh giá và xử lý rủi ro, xây dựng chính sách và quy trình, lựa chọn controls phù hợp, lập Statement of Applicability (SoA), triển khai kiểm soát, đào tạo nhận thức, đánh giá nội bộ và chuẩn bị cho quá trình đánh giá chứng nhận.

Điểm quan trọng của tư vấn ISO/IEC 27001 là hệ thống phải có khả năng vận hành và tạo ra bằng chứng phù hợp. Do đó, tư vấn không nên dừng lại ở việc hoàn thiện bộ tài liệu mà phải giúp doanh nghiệp chứng minh được mối liên hệ giữa rủi ro – biện pháp kiểm soát – thực hiện – giám sát – đánh giá – cải tiến.

10. Tư vấn đánh giá nội bộ ISO/IEC 27001:2022

Đánh giá nội bộ là một bước quan trọng để xác định hệ thống ISMS có được áp dụng phù hợp và có hiệu lực hay không. Hoạt động đánh giá cần được lập kế hoạch dựa trên phạm vi, quá trình, mức độ quan trọng và rủi ro của hệ thống, đồng thời sử dụng bằng chứng khách quan để xác định sự phù hợp và những vấn đề cần cải tiến.

VINTECOM có thể hỗ trợ doanh nghiệp xây dựng chương trình đánh giá, đào tạo đánh giá viên nội bộ, chuẩn bị checklist phù hợp với ISO/IEC 27001:2022 và Annex A, thực hiện đánh giá theo quá trình và rủi ro, xác định điểm không phù hợp, cơ hội cải tiến và theo dõi hành động khắc phục.

Đối với hoạt động đánh giá hệ thống quản lý, phương pháp đánh giá có thể tham chiếu ISO 19011:2026, phiên bản mới nhất của hướng dẫn đánh giá hệ thống quản lý. ISO 19011 là hướng dẫn về đánh giá, không phải tiêu chuẩn để tổ chức được chứng nhận.

11. Đối tượng phù hợp với tư vấn ISO/IEC 27001:2022

ISO/IEC 27001:2022 có thể được áp dụng cho nhiều loại hình tổ chức, từ doanh nghiệp sản xuất, thương mại, dịch vụ, công nghệ thông tin, phần mềm, tài chính, logistics đến các tổ chức cung cấp dịch vụ có yêu cầu cao về bảo mật dữ liệu.

Đặc biệt, các doanh nghiệp quản lý lượng lớn dữ liệu khách hàng, dữ liệu nhân sự, dữ liệu tài chính, dữ liệu thiết kế – kỹ thuật, dữ liệu sản xuất hoặc thông tin của khách hàng quốc tế có thể sử dụng ISMS như một công cụ quản trị rủi ro và chứng minh năng lực kiểm soát an toàn thông tin với khách hàng, đối tác và các bên liên quan.

12. Dịch vụ tư vấn ISO/IEC 27001:2022 của VINTECOM Quốc tế

VINTECOM Quốc tế cung cấp dịch vụ tư vấn ISO/IEC 27001:2022, đào tạo ISO/IEC 27001, đánh giá khoảng cách, tư vấn xây dựng và áp dụng ISMS, đánh giá rủi ro an toàn thông tin, xây dựng Statement of Applicability (SoA), tư vấn triển khai Annex A, đào tạo đánh giá viên nội bộ, đánh giá nội bộ và hỗ trợ doanh nghiệp chuẩn bị đánh giá chứng nhận.

Đối với doanh nghiệp đang chuyển đổi từ ISO/IEC 27001:2013 sang ISO/IEC 27001:2022, VINTECOM có thể hỗ trợ rà soát hệ thống hiện hữu, xác định các nội dung cần cập nhật, đánh giá sự phù hợp của các controls, rà soát SoA, cập nhật đánh giá rủi ro và bằng chứng thực hiện, đồng thời chuẩn bị cho quá trình đánh giá chuyển đổi với tổ chức chứng nhận.

Kết luận

ISO/IEC 27001:2022 không chỉ là tiêu chuẩn về bảo mật CNTT mà là một hệ thống quản lý giúp tổ chức nhận diện, đánh giá và kiểm soát các rủi ro liên quan đến an toàn thông tin một cách có hệ thống. Những thay đổi trong phiên bản 2022, đặc biệt là việc tổ chức lại Annex A thành 93 controls thuộc bốn nhóm Organizational, People, Physical và Technological, cùng các controls mới về cloud, threat intelligence, configuration management, data masking, monitoring, web filtering và secure coding, phản ánh sự thay đổi của môi trường an toàn thông tin hiện đại.

Đối với doanh nghiệp đang áp dụng ISO/IEC 27001:2013 hoặc bắt đầu xây dựng ISMS, việc tư vấn cần được thực hiện trên cơ sở rủi ro thực tế, phạm vi hoạt động, tài sản thông tin, yêu cầu pháp lý, yêu cầu khách hàng và năng lực kỹ thuật của tổ chức, thay vì chỉ xây dựng một bộ tài liệu để phục vụ đánh giá.

VINTECOM Quốc tế cung cấp dịch vụ tư vấn, đào tạo và đánh giá ISO/IEC 27001:2022 theo hướng kết hợp giữa hệ thống quản lý, quản trị rủi ro và triển khai kiểm soát thực tế, hỗ trợ doanh nghiệp xây dựng một hệ thống ISMS có khả năng vận hành, duy trì và cải tiến lâu dài.

📶📶📶 Liên hệ đăng ký ngay dịch vụ đào tạo, tư vấn chứng nhận ISO 27001: 2022

Quý khách hàng, tổ chức, doanh nghiệp yêu cầu dịch vụ Đào tạo, Tư vấn chứng nhận Hệ thống quản lý An toàn thông tin ISMS theo tiêu chuẩn ISO 27001: 2022, xin vui lòng nhấn vàoĐăng ký-Báo giáhoặc trên thanh công cụ phía dưới bên phải màn hình PC để nhận báo giá cho dịch vụ đào tạo, tư vấn chứng nhận ISO 27001: 2022.

📶📶📶 Để biết thêm thông tin chi tiết, xin vui lòng liên hệ:

Văn phòng VINTECOM Quốc tế tại Hà Nội: 16thFloor Green Stars City - 234 Phạm Văn Đồng, phường Phú Diễn, TP. Hà Nội. Hotline: 094-886-5288 / (024) 730-588-58

Văn phòng VINTECOM Quốc tế tại HCM: Glory Heights - Vinhomes Grand Park, phường Long Bình, TP. HCM. Hotline: 094-886-5288 / (028) 7300-7588

Email tiếp nhận yêu cầu: office-hn@vintecom.com.vn | office-hcm@vintecom.com.vn

CÔNG TY TƯ VẤN QUẢN LÝ VINTECOM QUỐC TẾ

Head Office: Số 5 phố Hoàng Sâm, Nghĩa Đô, Cầu giấy, TP. Hà Nội

 VĂN PHÒNG VINTECOM HÀ NỘI

Address:  16th Floor - Green Stars City

234 Phạm Văn Đồng, quận Bắc Từ Liêm, TP. Hà Nội

Tel/ Fax :   (024) 730.588.58/ (024) 730.333.86  

Hotline:     0948 865 288

YM:            kdvintecom

Email :       office-hn@vintecom.com.vn

Web :         www.vintecom.com.vn

VĂN PHÒNG VINTECOM TP.HỒ CHÍ MINH

Address: Glory Heights - Vinhomes Grand Park  

88 đường Phước Thiện, Long Bình, TP. Hồ Chí Minh

Contact:   Ms. Phạm Thu Hà

Tel:          (028) 7300 7588 

Hotline:   0938 083 998

Email :    office-hcm@vintecom.com.vn

Web :      www.vintecom.com.vn

Other

Tin tức khác

Xin vui lòng lựa chọn các dịch vụ của chúng tôi :

Khách hàng của chúng tôi