Tiêu chuẩn ISO/IEC 27001 - Hệ thống quản lý an toàn thông tin

11/07/2026 - 10:12

Trong bối cảnh dữ liệu ngày càng quan trọng, doanh nghiệp cũng phải đối mặt với nhiều nguy cơ mất mát, rò rỉ và truy cập trái phép. ISO/IEC 27001 cung cấp khuôn khổ giúp tổ chức quản lý an toàn thông tin có hệ thống, kiểm soát rủi ro và bảo vệ dữ liệu hiệu quả. Vậy tiêu chuẩn ISO 27001 là gì, mang lại lợi ích nào và cần lưu ý gì khi áp dụng? Hãy cùng Cglobal tìm hiểu chi tiết trong bài viết dưới đây nhé.

Tổng quan về tiêu chuẩn ISO 27001

ISO/IEC 27001 là gì?

ISO/IEC 27001 là tiêu chuẩn quốc tế quy định các yêu cầu đối với hệ thống quản lý an toàn thông tin (ISMS), giúp tổ chức chủ động nhận diện, đánh giá và kiểm soát các rủi ro liên quan đến thông tin. Phiên bản hiện hành là ISO/IEC 27001:2022, được xây dựng nhằm hỗ trợ doanh nghiệp bảo vệ thông tin trước các nguy cơ như truy cập trái phép, rò rỉ, mất mát hoặc thay đổi dữ liệu không được kiểm soát.

Việc áp dụng ISO 27001 không chỉ tập trung vào bảo mật dữ liệu điện tử mà còn bao quát thông tin được lưu trữ dưới nhiều hình thức khác nhau. Hệ thống hướng đến việc duy trì tính bảo mật, tính toàn vẹn và tính sẵn sàng của thông tin, đồng thời thiết lập quy trình quản lý và cải tiến liên tục để nâng cao năng lực kiểm soát rủi ro.

ISO 27001 là tiêu chuẩn về quy định xây dựng và vận hành hệ thống quản lý an toàn thông tin
ISO 27001 là tiêu chuẩn về quy định xây dựng và vận hành hệ thống quản lý an toàn thông tin

Quá trình hình thành và phát triển của tiêu chuẩn ISO/IEC 27001

ISO/IEC 27000 là bộ tiêu chuẩn quốc tế về quản lý an toàn thông tin, được xây dựng nhằm giúp tổ chức bảo vệ các tài sản thông tin quan trọng như dữ liệu khách hàng, tài chính, nhân sự và tài sản trí tuệ. Trong đó, ISO/IEC 27001 là tiêu chuẩn cốt lõi, quy định các yêu cầu để xây dựng và vận hành Hệ thống quản lý an toàn thông tin (ISMS).

Bộ tiêu chuẩn có nguồn gốc từ BS 7799 của Anh. Năm 2000, ISO/IEC 17799 được ban hành, sau đó phát triển thành ISO/IEC 27001:2005 – phiên bản đầu tiên quy định yêu cầu đối với ISMS.

Năm 2013, ISO/IEC 27001:2013 được phát hành với nhiều thay đổi về cấu trúc và cách tiếp cận quản lý rủi ro. Đến tháng 10/2022, ISO/IEC 27001:2022 chính thức thay thế phiên bản 2013, đồng thời cập nhật hệ thống biện pháp kiểm soát trong Phụ lục A từ 114 xuống còn 93 biện pháp, chia thành 4 nhóm: tổ chức, con người, vật lý và công nghệ.

Năm 2024, ISO/IEC 27001:2022/Amd 1:2024 tiếp tục bổ sung yêu cầu xem xét vấn đề biến đổi khí hậu trong bối cảnh của tổ chức và các bên quan tâm.

Hiện nay, ISO/IEC 27001:2022 là phiên bản tiêu chuẩn chính được sử dụng để đánh giá và chứng nhận ISMS, trong khi các tiêu chuẩn khác thuộc họ ISO/IEC 27000 đóng vai trò hướng dẫn và hỗ trợ doanh nghiệp triển khai, quản lý rủi ro và cải tiến hệ thống.

ISO/IEC 27001:2022 có gì mới so với phiên bản trước?

So với ISO/IEC 27001:2013, phiên bản ISO/IEC 27001:2022 có những thay đổi đáng chú ý, đặc biệt trong hệ thống kiểm soát tại Phụ lục A.

  • Giảm số lượng kiểm soát: Từ 114 xuống còn 93 biện pháp kiểm soát, được sắp xếp thành 4 nhóm: Tổ chức, Con người, Vật lý và Công nghệ.
  • Bổ sung 11 biện pháp kiểm soát mới, tập trung vào các vấn đề hiện đại như tình báo mối đe dọa, bảo mật dịch vụ đám mây, ngăn ngừa rò rỉ dữ liệu, che giấu dữ liệu, lọc web và lập trình an toàn.
  • Cấu trúc được tinh gọn: Cách phân nhóm mới giúp doanh nghiệp dễ xác định và lựa chọn các biện pháp kiểm soát phù hợp với kết quả đánh giá rủi ro.

Nhìn chung, ISO/IEC 27001:2022 được cập nhật để hệ thống quản lý an toàn thông tin phù hợp hơn với những rủi ro và yêu cầu công nghệ hiện nay.

Phạm vi áp dụng tiêu chuẩn ISO/IEC 27001

Tiêu chuẩn ISO 27001 phù hợp với mọi tổ chức có nhu cầu quản lý và bảo vệ thông tin, không phân biệt quy mô hay lĩnh vực hoạt động. Đặc biệt, đối với các doanh nghiệp thường xuyên lưu trữ, xử lý hoặc chia sẻ dữ liệu quan trọng, việc áp dụng tiêu chuẩn này giúp nâng cao khả năng kiểm soát rủi ro, tăng mức độ tin cậy với khách hàng và đáp ứng các yêu cầu về bảo mật thông tin trong quá trình hợp tác.

Những tổ chức đặc biệt nên áp dụng ISO 27001 gồm:

  • Doanh nghiệp công nghệ thông tin (CNTT): Quản lý hệ thống, phần mềm và dữ liệu khách hàng.
  • Đơn vị cung cấp dịch vụ SaaS, Cloud và trung tâm dữ liệu: Đảm bảo an toàn cho hạ tầng và dữ liệu được lưu trữ.
  • Tổ chức tài chính, ngân hàng và bảo hiểm: Bảo vệ thông tin giao dịch và dữ liệu tài chính nhạy cảm.
  • Cơ sở y tế: Kiểm soát và bảo mật hồ sơ bệnh án, thông tin cá nhân của người bệnh.
  • Doanh nghiệp viễn thông, tư vấn và thương mại điện tử: Hạn chế rủi ro rò rỉ dữ liệu, nâng cao uy tín với khách hàng và đối tác.
Các đối tượng doanh nghiệp cần đáp ứng tiêu chuẩn ISO 27001
Các đối tượng doanh nghiệp cần đáp ứng tiêu chuẩn ISO 27001

Mục đích của việc áp dụng tiêu chuẩn ISO 27001

Việc áp dụng ISO 27001:2022 hướng đến các mục đích:

  • Thiết lập phương pháp quản lý an toàn thông tin có hệ thống, từ việc xây dựng chính sách, phân công trách nhiệm đến tổ chức và duy trì các hoạt động kiểm soát.
  • Xác định và xử lý các rủi ro an toàn thông tin dựa trên đặc điểm, quy mô, phạm vi hoạt động và nhu cầu thực tế của tổ chức.
  • Xây dựng các biện pháp kiểm soát phù hợp để bảo vệ thông tin và các tài sản liên quan trước những nguy cơ có thể phát sinh.
  • Đảm bảo hoạt động quản lý an toàn thông tin được duy trì và cải tiến, đáp ứng những thay đổi từ môi trường kinh doanh, công nghệ và các mối đe dọa mới.
  • Tạo cơ sở cho hoạt động đánh giá và chứng minh sự phù hợp của hệ thống quản lý an toàn thông tin với các yêu cầu của ISO/IEC 27001:2022.

Tình hình áp dụng tiêu chuẩn ISO 27001 trên thế giới

Theo ISO Survey 2017, tính đến ngày 31/12/2017, có 39.500 chứng chỉ ISO/IEC 27001 được cấp tại 160 quốc gia và nền kinh tế, tăng 19% (6.211 chứng chỉ) so với năm 2016.

10 quốc gia có số chứng chỉ ISO/IEC 27001 cao nhất năm 2016:

STT Quốc gia Số chứng chỉ
1 Nhật Bản 8.945
2 Anh 3.367
3 Ấn Độ 2.902
4 Trung Quốc 2.618
5 Đức 1.338
6 Ý 1.220
7 Hoa Kỳ 1.115
8 Đài Loan 1.087
9 Tây Ban Nha 752
10 Hà Lan 670

Tại khu vực Đông Á và Thái Bình Dương, năm 2017 ghi nhận 17.562 chứng chỉ, tăng từ 14.704 chứng chỉ năm 2016. Riêng Việt Nam có 198 chứng chỉ năm 2017, so với 64 chứng chỉ năm 2016.

Lưu ý: Các số liệu trên là dữ liệu ISO Survey 2016-2017, được sử dụng để phản ánh quá trình phát triển của ISO/IEC 27001; không phải số liệu thống kê hiện tại năm 2026.

Lợi ích của doanh nghiệp khi áp dụng ISO/IEC 27001

Bên cạnh việc thiết lập một hệ thống quản lý bài bản, ISO 27001:2022 còn mang lại nhiều giá trị thiết thực cho hoạt động của doanh nghiệp. Khi hệ thống được triển khai hiệu quả, doanh nghiệp có thể:

  • Nâng cao năng lực quản trị an toàn thông tin: Các hoạt động liên quan đến thông tin được quản lý rõ ràng hơn, giúp lãnh đạo có cơ sở để theo dõi và đưa ra quyết định phù hợp.
  • Sử dụng nguồn lực hiệu quả hơn: Doanh nghiệp có thể ưu tiên nguồn lực cho những vấn đề có mức độ rủi ro và ảnh hưởng cao, thay vì đầu tư dàn trải cho mọi hoạt động kiểm soát.
  • Củng cố uy tín trong quan hệ kinh doanh: Việc áp dụng một tiêu chuẩn quốc tế về an toàn thông tin giúp doanh nghiệp tăng mức độ tin cậy khi làm việc với khách hàng, đối tác và các bên liên quan.
  • Tăng khả năng đáp ứng yêu cầu hợp tác: Hệ thống ISMS được xây dựng theo ISO 27001 có thể hỗ trợ doanh nghiệp đáp ứng các yêu cầu về quản lý và bảo vệ thông tin từ khách hàng hoặc đối tác.
  • Hỗ trợ duy trì hoạt động ổn định: Việc chủ động nhận diện và kiểm soát các vấn đề về an toàn thông tin góp phần hạn chế những ảnh hưởng không mong muốn đến hoạt động kinh doanh.
  • Tạo nền tảng cho cải tiến lâu dài: Doanh nghiệp có cơ sở để thường xuyên xem xét hiệu quả của hệ thống và điều chỉnh phương thức quản lý khi điều kiện hoạt động thay đổi.

Các yêu cầu chính của tiêu chuẩn ISO 27001

Tiêu chuẩn ISO/IEC 27001:2022 đưa ra các yêu cầu để doanh nghiệp xây dựng, triển khai, duy trì và cải tiến liên tục Hệ thống quản lý an toàn thông tin (ISMS). Phần yêu cầu cốt lõi của tiêu chuẩn được thể hiện từ Điều 4 đến Điều 10, bao quát toàn bộ quá trình từ xác định bối cảnh, phân công trách nhiệm, nhận diện và xử lý rủi ro đến đánh giá hiệu quả và cải tiến hệ thống.

Một điểm quan trọng là các yêu cầu tại Điều 4–10 đều thuộc phạm vi áp dụng của ISO/IEC 27001. Doanh nghiệp không thể tùy ý loại bỏ một điều khoản trong nhóm này nếu muốn chứng minh sự phù hợp với tiêu chuẩn.

Điều 4: Bối cảnh của tổ chức

Điều 4 yêu cầu doanh nghiệp xác định những yếu tố có thể ảnh hưởng đến khả năng đạt được mục tiêu của ISMS. Đây là cơ sở để xác định phạm vi và cách thức xây dựng hệ thống quản lý an toàn thông tin phù hợp với thực tế hoạt động.

4.1 Hiểu về tổ chức và bối cảnh của tổ chức

Doanh nghiệp cần xác định các vấn đề bên trong và bên ngoài có liên quan đến mục đích, định hướng và khả năng đạt được kết quả dự kiến của ISMS.

Các vấn đề có thể bao gồm:

  • Mô hình và quy mô hoạt động của doanh nghiệp.
  • Cơ cấu tổ chức, chức năng và trách nhiệm của các phòng ban.
  • Hệ thống công nghệ thông tin đang sử dụng.
  • Loại dữ liệu và thông tin doanh nghiệp quản lý.
  • Yêu cầu pháp luật, quy định và hợp đồng liên quan đến an toàn thông tin.
  • Các mối đe dọa an ninh mạng và thay đổi công nghệ.
  • Yêu cầu từ khách hàng, đối tác và các bên liên quan.
  • Những yếu tố có thể ảnh hưởng đến khả năng bảo đảm tính bảo mật, toàn vẹn và sẵn có của thông tin.

ISO/IEC 27001:2022 còn được cập nhật bằng Amendment 1:2024 về hành động khí hậu, trong đó yêu cầu tổ chức xác định liệu biến đổi khí hậu có phải là vấn đề liên quan đến bối cảnh của tổ chức hay không và lưu ý rằng các bên quan tâm có thể có yêu cầu liên quan đến biến đổi khí hậu.

4.2 Hiểu nhu cầu và mong đợi của các bên quan tâm

Doanh nghiệp phải xác định:

  • Những bên nào có liên quan đến ISMS.
  • Yêu cầu nào của các bên đó có liên quan đến an toàn thông tin.
  • Yêu cầu nào trở thành nghĩa vụ tuân thủ mà doanh nghiệp cần đáp ứng.

Các bên quan tâm có thể là khách hàng, nhân viên, đối tác, nhà cung cấp, cơ quan quản lý nhà nước, cổ đông hoặc các tổ chức khác có liên quan đến hoạt động của doanh nghiệp.

4.3 Xác định phạm vi của ISMS

Doanh nghiệp phải xác định rõ phạm vi áp dụng của hệ thống quản lý an toàn thông tin.

Việc xác định phạm vi cần xem xét:

  • Các vấn đề bên trong và bên ngoài đã xác định.
  • Yêu cầu của các bên quan tâm.
  • Mối quan hệ và sự phụ thuộc giữa các hoạt động do tổ chức thực hiện với hoạt động của các tổ chức khác.

Phạm vi ISMS cần được duy trì dưới dạng thông tin dạng văn bản để xác định rõ hệ thống quản lý an toàn thông tin áp dụng cho những bộ phận, địa điểm, quy trình, dịch vụ hoặc hệ thống nào.

4.4 Hệ thống quản lý an toàn thông tin

Doanh nghiệp phải thiết lập, thực hiện, duy trì và cải tiến liên tục ISMS, bao gồm cả các quá trình cần thiết và mối tương tác giữa các quá trình đó.

Nói cách khác, ISO 27001 không chỉ yêu cầu doanh nghiệp triển khai một số biện pháp bảo mật riêng lẻ mà phải hình thành một hệ thống quản lý có tính liên kết và vận hành liên tục.

Điều 5: Lãnh đạo

Điều 5 nhấn mạnh vai trò của lãnh đạo cao nhất trong việc xây dựng và duy trì ISMS. An toàn thông tin không chỉ là trách nhiệm của bộ phận IT mà cần được tích hợp vào hoạt động quản trị chung của tổ chức.

5.1 Lãnh đạo và cam kết

Lãnh đạo cao nhất phải thể hiện sự cam kết đối với ISMS thông qua việc:

  • Chịu trách nhiệm về hiệu lực của hệ thống quản lý an toàn thông tin.
  • Đảm bảo chính sách và mục tiêu an toàn thông tin phù hợp với định hướng của tổ chức.
  • Đảm bảo các yêu cầu của ISMS được tích hợp vào các quá trình hoạt động của doanh nghiệp.
  • Cung cấp nguồn lực cần thiết cho việc xây dựng và vận hành hệ thống.
  • Truyền đạt tầm quan trọng của việc quản lý an toàn thông tin.
  • Đảm bảo ISMS đạt được các kết quả dự kiến.
  • Hỗ trợ nhân sự đóng góp vào hiệu lực của hệ thống.
  • Thúc đẩy hoạt động cải tiến liên tục.

Điều này giúp tránh tình trạng ISO 27001 chỉ được triển khai trên giấy tờ mà không thực sự được áp dụng vào hoạt động của doanh nghiệp.

5.2 Chính sách an toàn thông tin

Doanh nghiệp phải xây dựng chính sách an toàn thông tin phù hợp với mục đích và bối cảnh của tổ chức.

Chính sách cần:

  • Định hướng cho việc thiết lập các mục tiêu an toàn thông tin.
  • Cam kết đáp ứng các yêu cầu liên quan.
  • Cam kết cải tiến liên tục ISMS.
  • Được duy trì dưới dạng thông tin dạng văn bản.
  • Được truyền đạt và phổ biến trong tổ chức.
  • Được cung cấp cho các bên quan tâm khi thích hợp.

5.3 Vai trò, trách nhiệm và quyền hạn trong tổ chức

Lãnh đạo phải đảm bảo các trách nhiệm và quyền hạn liên quan đến an toàn thông tin được phân công và truyền đạt rõ ràng.

Doanh nghiệp cần xác định ai là người:

  • Chịu trách nhiệm đảm bảo ISMS phù hợp với yêu cầu ISO 27001.
  • Báo cáo kết quả hoạt động của ISMS cho lãnh đạo.
  • Thực hiện hoặc phối hợp xử lý các vấn đề liên quan đến an toàn thông tin.

Điều 6: Hoạch định

Điều 6 là một trong những phần trọng tâm của ISO 27001 vì tập trung vào rủi ro, cơ hội và mục tiêu an toàn thông tin. Tiêu chuẩn yêu cầu doanh nghiệp xây dựng phương pháp đánh giá và xử lý rủi ro có tính nhất quán, đồng thời xác lập mục tiêu có thể kiểm soát và đánh giá.

6.1 Hành động để xử lý rủi ro và cơ hội

Doanh nghiệp phải xác định những rủi ro và cơ hội liên quan đến bối cảnh tổ chức nhằm đảm bảo ISMS có khả năng đạt được kết quả dự kiến, hạn chế các tác động không mong muốn và hỗ trợ cải tiến liên tục.

6.1.1 Khái quát

Doanh nghiệp cần hoạch định các hành động để:

  • Xử lý rủi ro và cơ hội.
  • Tích hợp các hành động vào quá trình của ISMS.
  • Đánh giá hiệu lực của các hành động đã thực hiện.

Việc xử lý rủi ro cần gắn với mục tiêu an toàn thông tin và hoạt động thực tế của tổ chức.

6.1.2 Đánh giá rủi ro an toàn thông tin

Tổ chức phải xây dựng và áp dụng một quy trình đánh giá rủi ro an toàn thông tin.

Quy trình này cần xác định:

  • Tiêu chí chấp nhận rủi ro.
  • Tiêu chí thực hiện đánh giá rủi ro.
  • Cách thức xác định rủi ro.
  • Cách thức phân tích rủi ro.
  • Cách thức đánh giá và xác định mức độ rủi ro.

Phương pháp đánh giá phải tạo ra kết quả nhất quán, có giá trị và có khả năng so sánh giữa các lần đánh giá.

Trong quá trình nhận diện rủi ro, doanh nghiệp cần xem xét các rủi ro có thể dẫn đến mất tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn có (Availability) của thông tin.

Đồng thời, cần xác định chủ sở hữu rủi ro để phân công trách nhiệm quản lý đối với từng rủi ro được nhận diện.

Kết quả đánh giá phải được lưu giữ dưới dạng thông tin dạng văn bản.

6.1.3 Xử lý rủi ro an toàn thông tin

Sau khi đánh giá, doanh nghiệp phải xây dựng và áp dụng quy trình xử lý rủi ro.

Các bước cơ bản gồm:

  • Lựa chọn phương án xử lý phù hợp với từng rủi ro.
  • Xác định các biện pháp kiểm soát cần thiết.
  • So sánh và xem xét các biện pháp kiểm soát với Phụ lục A của ISO/IEC 27001:2022.
  • Xây dựng Tuyên bố về khả năng áp dụng (Statement of Applicability – SoA).
  • Lập kế hoạch xử lý rủi ro.
  • Xin phê duyệt đối với kế hoạch và các rủi ro còn lại theo yêu cầu của tổ chức.

SoA cần thể hiện các biện pháp kiểm soát cần thiết, lý do áp dụng hoặc không áp dụng và tình trạng triển khai phù hợp với yêu cầu của tiêu chuẩn. ISO cũng lưu ý rằng các biện pháp trong Annex A là bộ tham chiếu để lựa chọn, trong khi doanh nghiệp có thể cần thêm các biện pháp kiểm soát khác tùy vào rủi ro thực tế.

6.2 Mục tiêu an toàn thông tin và hoạch định để đạt được mục tiêu

Doanh nghiệp phải thiết lập mục tiêu an toàn thông tin ở các cấp và chức năng phù hợp.

Mục tiêu cần:

  • Phù hợp với chính sách an toàn thông tin.
  • Có thể đo lường khi khả thi.
  • Xem xét các yêu cầu liên quan.
  • Liên quan đến kết quả đánh giá và xử lý rủi ro.
  • Được theo dõi.
  • Được truyền đạt.
  • Được cập nhật khi cần thiết.

Đồng thời, tổ chức phải xác định làm gì, cần nguồn lực nào, ai chịu trách nhiệm, thời hạn hoàn thành và cách đánh giá kết quả để đạt được từng mục tiêu.

6.3 Hoạch định các thay đổi

Khi doanh nghiệp xác định cần thay đổi ISMS, những thay đổi đó phải được thực hiện một cách có kế hoạch và có kiểm soát.

Doanh nghiệp cần xem xét mục đích của thay đổi, hậu quả có thể xảy ra, tính toàn vẹn của ISMS và nguồn lực cần thiết trước khi triển khai.

Điều 7: Hỗ trợ

Điều 7 tập trung vào những nguồn lực và điều kiện cần thiết để ISMS có thể hoạt động hiệu quả, bao gồm nguồn lực, năng lực, nhận thức, trao đổi thông tin và thông tin dạng văn bản.

7.1 Nguồn lực

Doanh nghiệp phải xác định và cung cấp đầy đủ nguồn lực cần thiết để:

  • Thiết lập ISMS.
  • Triển khai và vận hành hệ thống.
  • Duy trì hệ thống.
  • Cải tiến liên tục ISMS.

Nguồn lực có thể bao gồm nhân sự, cơ sở hạ tầng, công nghệ, phần mềm, ngân sách và các nguồn lực cần thiết khác.

7.2 Năng lực

Doanh nghiệp phải:

  • Xác định năng lực cần thiết của những người thực hiện công việc ảnh hưởng đến hiệu quả của ISMS.
  • Đảm bảo nhân sự có năng lực dựa trên trình độ, đào tạo hoặc kinh nghiệm phù hợp.
  • Thực hiện các hoạt động cần thiết để đáp ứng yêu cầu về năng lực.
  • Lưu giữ bằng chứng thích hợp về năng lực khi cần thiết.

7.3 Nhận thức

Những người làm việc dưới sự kiểm soát của tổ chức phải nhận thức được:

  • Chính sách an toàn thông tin.
  • Sự đóng góp của họ đối với hiệu lực của ISMS.
  • Lợi ích của việc nâng cao kết quả an toàn thông tin.
  • Những hậu quả có thể xảy ra nếu không tuân thủ các yêu cầu của ISMS.

Điều này đặc biệt quan trọng vì nhiều sự cố an toàn thông tin không chỉ xuất phát từ công nghệ mà còn liên quan đến hành vi và nhận thức của người sử dụng.

7.4 Trao đổi thông tin

Doanh nghiệp phải xác định nhu cầu trao đổi thông tin liên quan đến ISMS, bao gồm:

  • Nội dung cần trao đổi.
  • Thời điểm trao đổi.
  • Đối tượng cần trao đổi.
  • Phương thức trao đổi.
  • Người chịu trách nhiệm trao đổi.

Việc trao đổi cần được thực hiện phù hợp với nhu cầu quản lý và bảo vệ thông tin của tổ chức.

7.5 Thông tin dạng văn bản

ISO 27001 yêu cầu doanh nghiệp quản lý thông tin dạng văn bản cần thiết cho ISMS.

7.5.1 Khái quát

Thông tin dạng văn bản của ISMS bao gồm:

  • Những thông tin được tiêu chuẩn yêu cầu.
  • Những thông tin mà tổ chức xác định là cần thiết để đảm bảo hiệu lực của hệ thống.

Không phải mọi tài liệu của doanh nghiệp đều bắt buộc phải được xây dựng theo một mẫu duy nhất; tổ chức có thể lựa chọn hình thức và mức độ tài liệu phù hợp với quy mô, hoạt động và nhu cầu quản lý.

7.5.2 Tạo lập và cập nhật

Khi tạo lập hoặc cập nhật thông tin dạng văn bản, doanh nghiệp cần đảm bảo:

  • Nhận biết và mô tả phù hợp.
  • Định dạng và phương tiện phù hợp.
  • Xem xét và phê duyệt về tính phù hợp trước khi ban hành.
7.5.3 Kiểm soát thông tin dạng văn bản

Thông tin dạng văn bản phải được kiểm soát để đảm bảo:

  • Có thể truy cập và sử dụng đúng nơi, đúng thời điểm.
  • Được bảo vệ khỏi việc sử dụng sai mục đích, mất tính toàn vẹn hoặc thất thoát.
  • Được kiểm soát việc phân phối, truy cập, lưu trữ và sử dụng.
  • Có khả năng kiểm soát thay đổi và phiên bản.
  • Có thời hạn lưu giữ và xử lý phù hợp.

Đối với tài liệu có nguồn gốc bên ngoài nhưng được doanh nghiệp xác định là cần thiết cho việc hoạch định và vận hành ISMS, tổ chức cũng phải kiểm soát phù hợp.

Điều 8: Thực hiện hệ thống

Điều 8 chuyển các kế hoạch của doanh nghiệp thành hoạt động thực tế. Đây là giai đoạn tổ chức vận hành, đánh giá rủi ro và triển khai phương án xử lý rủi ro an toàn thông tin.

8.1 Hoạch định và kiểm soát việc thực hiện

Doanh nghiệp phải lập kế hoạch, thực hiện và kiểm soát các quá trình cần thiết để đáp ứng yêu cầu về an toàn thông tin và đạt được các mục tiêu đã đặt ra.

Trong quá trình vận hành, tổ chức cần:

  • Xác định tiêu chí cho các quá trình.
  • Thực hiện kiểm soát theo các tiêu chí đã xác định.
  • Lưu giữ thông tin dạng văn bản cần thiết để chứng minh quá trình được thực hiện theo kế hoạch.
  • Kiểm soát những thay đổi đã hoạch định.
  • Xem xét hậu quả của những thay đổi ngoài dự kiến.
  • Kiểm soát các quá trình được thuê ngoài khi có liên quan đến ISMS.
  • 8.2 Đánh giá rủi ro an toàn thông tin

Doanh nghiệp phải thực hiện đánh giá rủi ro an toàn thông tin theo các khoảng thời gian đã hoạch định hoặc khi có những thay đổi đáng kể, dựa trên tiêu chí được xác định trong quy trình đánh giá rủi ro.

Kết quả đánh giá phải được lưu giữ dưới dạng thông tin dạng văn bản.

Điều này giúp doanh nghiệp không coi đánh giá rủi ro là hoạt động thực hiện một lần để phục vụ chứng nhận, mà phải cập nhật khi môi trường kinh doanh, công nghệ, tài sản thông tin hoặc mối đe dọa thay đổi.

8.3 Xử lý rủi ro an toàn thông tin

Doanh nghiệp phải thực hiện kế hoạch xử lý rủi ro an toàn thông tin đã được xây dựng.

Các biện pháp kiểm soát được lựa chọn cần được triển khai và duy trì nhằm giảm rủi ro xuống mức có thể chấp nhận theo tiêu chí của tổ chức.

Kết quả thực hiện việc xử lý rủi ro cũng phải được lưu giữ dưới dạng thông tin dạng văn bản.

Điều 9: Đánh giá kết quả thực hiện

Điều 9 yêu cầu doanh nghiệp kiểm tra xem ISMS có thực sự hoạt động hiệu quả và đáp ứng những yêu cầu đã đặt ra hay không. Nội dung chính gồm theo dõi và đo lường, đánh giá nội bộ và xem xét của lãnh đạo.

9.1 Theo dõi, đo lường, phân tích và đánh giá

Doanh nghiệp phải xác định:

  • Nội dung cần theo dõi và đo lường.
  • Phương pháp theo dõi, đo lường, phân tích và đánh giá.
  • Thời điểm thực hiện.
  • Người chịu trách nhiệm.
  • Thời điểm phân tích và đánh giá kết quả.

Các hoạt động này phải giúp doanh nghiệp đánh giá được kết quả thực hiện về an toàn thông tin và hiệu lực của ISMS.

Ví dụ, doanh nghiệp có thể theo dõi các chỉ số liên quan đến sự cố an toàn thông tin, thời gian xử lý sự cố, kết quả kiểm soát truy cập, mức độ hoàn thành mục tiêu hoặc kết quả xử lý rủi ro.

9.2 Đánh giá nội bộ

Doanh nghiệp phải thực hiện đánh giá nội bộ theo các khoảng thời gian đã hoạch định để xác định ISMS:

  • Có phù hợp với các yêu cầu của chính tổ chức hay không.
  • Có đáp ứng yêu cầu của ISO/IEC 27001 hay không.
  • Có được triển khai và duy trì hiệu lực hay không.

Chương trình đánh giá nội bộ cần xem xét tầm quan trọng của các quá trình, những thay đổi có ảnh hưởng đến tổ chức và kết quả của các lần đánh giá trước.

Người đánh giá phải đảm bảo tính khách quan và không tự đánh giá công việc của chính mình ở mức làm ảnh hưởng đến tính khách quan của cuộc đánh giá.

Kết quả đánh giá và bằng chứng liên quan phải được lưu giữ phù hợp.

9.3 Xem xét của lãnh đạo

Lãnh đạo cao nhất phải định kỳ xem xét ISMS để đảm bảo hệ thống tiếp tục phù hợp, đầy đủ và có hiệu lực.

Nội dung xem xét có thể bao gồm:

  • Tình trạng thực hiện các hành động từ lần xem xét trước.
  • Những thay đổi trong các vấn đề bên trong và bên ngoài.
  • Thay đổi về nhu cầu của các bên quan tâm.
  • Kết quả hoạt động của ISMS.
  • Kết quả đánh giá nội bộ.
  • Kết quả thực hiện mục tiêu an toàn thông tin.
  • Phản hồi từ các bên quan tâm.
  • Kết quả đánh giá rủi ro và tình trạng xử lý rủi ro.
  • Cơ hội cải tiến.

Kết quả xem xét phải bao gồm các quyết định liên quan đến cơ hội cải tiến và nhu cầu thay đổi ISMS, đồng thời cần lưu giữ bằng chứng về kết quả xem xét.

Điều 10: Cải tiến

Điều 10 đảm bảo ISMS không dừng lại sau khi doanh nghiệp đạt chứng nhận mà phải được duy trì và cải tiến liên tục. ISO/IEC 27001:2022 tập trung vào hai nội dung chính: sự không phù hợp và hành động khắc phục; cải tiến liên tục.

10.1 Sự không phù hợp và hành động khắc phục

Khi phát hiện sự không phù hợp, doanh nghiệp phải có hành động thích hợp để kiểm soát, khắc phục và xử lý hậu quả nếu có.

Quá trình xử lý cần xem xét:

  • Phản ứng đối với sự không phù hợp.
  • Thực hiện hành động để kiểm soát và sửa chữa.
  • Xử lý hậu quả phát sinh.
  • Xác định nguyên nhân của sự không phù hợp.
  • Xem xét liệu sự không phù hợp có thể xuất hiện ở nơi khác hay không.
  • Thực hiện hành động cần thiết để loại bỏ nguyên nhân.
  • Xem xét hiệu lực của hành động khắc phục.
  • Thực hiện thay đổi ISMS nếu cần thiết.

Doanh nghiệp phải lưu giữ thông tin dạng văn bản làm bằng chứng về bản chất của sự không phù hợp, các hành động đã thực hiện và kết quả của hành động khắc phục.

10.2 Cải tiến liên tục

Doanh nghiệp phải liên tục cải tiến tính phù hợp, đầy đủ và hiệu lực của ISMS.

Hoạt động cải tiến có thể xuất phát từ:

  • Kết quả đánh giá nội bộ.
  • Kết quả xem xét của lãnh đạo.
  • Sự cố an toàn thông tin.
  • Kết quả đánh giá và xử lý rủi ro.
  • Thay đổi về công nghệ.
  • Thay đổi trong yêu cầu pháp luật.
  • Phản hồi của khách hàng và các bên quan tâm.
  • Những điểm không phù hợp được phát hiện trong quá trình vận hành.

Mục tiêu cuối cùng là giúp ISMS thích ứng với những thay đổi của doanh nghiệp và môi trường an toàn thông tin thay vì chỉ duy trì một hệ thống cố định.

Những yêu cầu chính trong tiêu chuẩn ISO 27001
Những yêu cầu chính trong tiêu chuẩn ISO 27001

Những điểm cần lưu ý khi áp dụng ISO/IEC 27001

Khi triển khai ISO 27001, doanh nghiệp cần lưu ý một số vấn đề để hệ thống quản lý an toàn thông tin hoạt động ổn định và duy trì hiệu lực chứng nhận:

  • Duy trì và cải tiến hệ thống: Chứng nhận ISO 27001 thường có chu kỳ 3 năm, đi kèm các cuộc đánh giá giám sát định kỳ. Doanh nghiệp cần liên tục duy trì, đánh giá và cải tiến ISMS để đáp ứng các yêu cầu của tiêu chuẩn.
  • Có thể tích hợp với các hệ thống quản lý khác: ISO 27001 sử dụng cấu trúc hài hòa với nhiều tiêu chuẩn hệ thống quản lý như ISO 9001 và ISO 14001, giúp doanh nghiệp thuận lợi khi xây dựng một hệ thống quản lý tích hợp.
  • Cần sự tham gia của toàn tổ chức: An toàn thông tin không chỉ thuộc trách nhiệm của bộ phận IT. Ban lãnh đạo cần thể hiện vai trò định hướng, trong khi các phòng ban và nhân viên phải tuân thủ quy trình, chính sách liên quan đến bảo mật thông tin.
  • Quản lý theo rủi ro: Doanh nghiệp cần thường xuyên xác định và đánh giá các rủi ro mới để điều chỉnh biện pháp kiểm soát phù hợp, thay vì chỉ xây dựng hệ thống để phục vụ việc đánh giá chứng nhận.
  • Đảm bảo hồ sơ và bằng chứng: Các chính sách, quy trình, kết quả đánh giá, hành động khắc phục và hoạt động cải tiến cần được kiểm soát, cập nhật và lưu giữ đầy đủ để chứng minh hệ thống được vận hành thực tế.
Lưu ý khi áp dụng tiêu chuẩn ISO/IEC 27001
Lưu ý khi áp dụng tiêu chuẩn ISO/IEC 27001

Làm thế nào để đạt chứng chỉ ISO 27001 ?

Quy trình triển khai ISO 27001 cần được thực hiện theo lộ trình từ xây dựng ISMS đến đánh giá chứng nhận, cụ thể:

  • Bước 1 - Xác định phạm vi áp dụng: Xác định hệ thống, hoạt động và các đơn vị thuộc phạm vi ISO 27001.
  • Bước 2 - Đánh giá hiện trạng và rủi ro: Rà soát hệ thống hiện có, xác định tài sản thông tin và các rủi ro cần xử lý.
  • Bước 3 - Xây dựng ISMS: Thiết lập chính sách, quy trình và lựa chọn các biện pháp kiểm soát phù hợp.
  • Bước 4 - Triển khai và vận hành: Đưa hệ thống vào thực tế, phân công trách nhiệm và đào tạo nhân sự.
  • Bước 5 - Đánh giá nội bộ: Kiểm tra mức độ phù hợp, khắc phục điểm chưa phù hợp và cải tiến hệ thống.
  • Bước 6 - Đánh giá chứng nhận: Tổ chức chứng nhận thực hiện Stage 1 và Stage 2 để đánh giá ISMS.
  • Bước 7 - Cấp chứng chỉ và duy trì: Sau khi đáp ứng yêu cầu, doanh nghiệp được cấp chứng chỉ và tiếp tục duy trì, cải tiến hệ thống qua các kỳ đánh giá giám sát.

Trên đây là những thông tin cơ bản về tiêu chuẩn ISO/IEC 27001 mà chúng tôi muốn chia sẻ đến bạn. Hy vọng bài viết sẽ giúp doanh nghiệp hiểu rõ hơn về lợi ích, yêu cầu cũng như quy trình áp dụng tiêu chuẩn này. Nếu bạn đang có nhu cầu tư vấn, triển khai hoặc chứng nhận ISO 27001, hãy liên hệ với Cglobal để được đội ngũ chuyên gia hỗ trợ nhanh chóng và đưa ra giải pháp phù hợp với doanh nghiệp của bạn.

22/08/2026 196
Vừa qua, CGLOBAL đã thực hiện cấp chứng nhận ISO/IEC 27001:2022 cho Công ty TNHH Full Bridge Việt Nam - doanh nghiệp hoạt động trong lĩnh vực công nghệ thông tin, với các hoạt động liên quan đến lập trình máy tính, phát triển phần mềm, dịch vụ công nghệ thông tin và xử lý dữ liệu.
Xem chi tiết
21/07/2026 582
Tiêu chuẩn ESG là gì? Tìm hiểu 3 trụ cột Môi trường, Xã hội, Quản trị, các tiêu chí phổ biến và cách doanh nghiệp triển khai ESG hiệu quả.
Xem chi tiết
06/07/2026 743
Kiểm kê khí nhà kính là gì? Tìm hiểu đối tượng phải thực hiện, tiêu chuẩn áp dụng, quy trình kiểm kê và lợi ích đối với doanh nghiệp hướng tới Net Zero.
Xem chi tiết
25/06/2026 471
Tìm hiểu chi phí chứng nhận ISO 27001 năm 2026, mức phí tham khảo theo quy mô doanh nghiệp, các yếu tố ảnh hưởng và cách tối ưu ngân sách triển khai ISMS.
Xem chi tiết
18/06/2026 417
Tìm hiểu các chứng nhận mỹ phẩm quan trọng giúp doanh nghiệp nâng cao uy tín thương hiệu, đảm bảo chất lượng sản phẩm và mở rộng cơ hội phát triển thị trường.
Xem chi tiết
16/06/2026 576
ISMS là gì? Tìm hiểu hệ thống quản lý an toàn thông tin theo ISO 27001, vai trò, nguyên tắc và lợi ích giúp doanh nghiệp bảo vệ dữ liệu hiệu quả.
Xem chi tiết
15/06/2026 229
Hướng dẫn tra cứu FDA chi tiết và dễ thực hiện cho cơ sở thực phẩm, thiết bị y tế. Cập nhật cách kiểm tra thông tin đăng ký FDA chính xác.
Xem chi tiết
12/06/2026 280
Phân biệt ISO 9001 và ISO 22000, tìm hiểu điểm giống và khác nhau giữa hai tiêu chuẩn ISO giúp doanh nghiệp lựa chọn hệ thống quản lý phù hợp nhất.
Xem chi tiết
12/06/2026 541
Tìm hiểu cách tích hợp ISO 9001, ISO 14001 và ISO 45001 hiệu quả, lợi ích nổi bật, thách thức thường gặp và quy trình triển khai cho doanh nghiệp.
Xem chi tiết
11/06/2026 336
Nutrition Facts là gì? Tìm hiểu cách đọc nhãn dinh dưỡng FDA, ý nghĩa các chỉ số và quy định ghi nhãn thực phẩm khi xuất khẩu sang Mỹ.
Xem chi tiết
10/06/2026 299
ISO là gì? Tìm hiểu 10 loại chứng chỉ ISO phổ biến hiện nay, lợi ích, phạm vi áp dụng và quy trình chứng nhận giúp doanh nghiệp nâng cao năng lực cạnh tranh.
Xem chi tiết
CONNECT WITH US
CONNECT WITH US
CONNECT WITH US

ĐỒNG HÀNH CÙNG CHÚNG TÔI TRONG SỨ MỆNH KẾT NỐI TOÀN CẦU
Cơ hội việc làm
GLOBAL INSPECTION AND CERTIFICATION NETWORK (CGLOBAL) CORP.
CGLOBAL tại Hà Nội
  • Biệt thự C10, Khu Pandora, số 53 phố Triều Khúc, Phường Thanh Liệt, Thành phố Hà Nội
  • Email: hn.vn@cglobal.us
  • Điện thoại: 0981 664 880
CGLOBAL tại Hồ Chí Minh
  • 232/1/33 đường Bình Lợi, Phường Bình Lợi Trung, Thành phố Hồ Chí Minh
  • Email: hcm.vn@cglobal.us
  • Điện thoại: 0981 664 880