ISO 27001

Chuẩn bị đánh giá ISO 27001: hướng dẫn 90 ngày cho SME

Chín mươi ngày là đủ cho một lần chứng nhận ISO 27001 đầu tiên, nếu thứ tự các bước đúng. Ba giai đoạn, các tài liệu bắt buộc và những điểm thường mắc kẹt trong thực tế.

Nadeesh Lötscher
Nadeesh Lötscher
Bán hàng Thụy Sĩ
10 phút đọc
Chuẩn bị đánh giá ISO 27001: hướng dẫn 90 ngày cho SME

Chín mươi ngày là ngắn, nhưng đủ. Điều quyết định không phải là tốc độ của từng bước, mà là thứ tự của chúng. Các dự án ISO 27001 rất ít khi thất bại vì rào cản kỹ thuật. Chúng thất bại vì tài liệu được viết ra trước khi rủi ro được đánh giá, vì kỳ đánh giá nội bộ bị bỏ quên, hoặc vì việc xem xét của lãnh đạo chỉ được nhớ ra hai ngày trước kỳ đánh giá bên ngoài.

Hướng dẫn này dành cho các doanh nghiệp nhỏ và vừa chưa có chứng nhận. Ai bắt đầu hôm nay, cuối tháng Mười, thì cuối tháng Một sẽ có một hệ thống quản lý có thể đưa ra đánh giá. Mỗi giai đoạn dựa trên giai đoạn trước; ai bỏ qua một giai đoạn sẽ tạo ra những khoảng trống lộ ra trong kỳ đánh giá.

„Những doanh nghiệp đi qua nhanh gọn không phải là những doanh nghiệp có hệ thống IT tốt nhất. Đó là những doanh nghiệp đã sớm quyết định điều gì thuộc phạm vi áp dụng – và điều gì không.“ – Nadeesh Lötscher, Đối tác kinh doanh Thụy Sĩ và chuyên gia đánh giá ECA ISO 9001/27001

Trước tiên: Phạm vi áp dụng quyết định khối lượng công việc

Trước khi Ngày 1 bắt đầu, cần một quyết định: Những địa điểm, hệ thống và thông tin nào thuộc hệ thống quản lý? Một phạm vi áp dụng quá rộng là sai lầm đắt nhất ở giai đoạn đầu, vì nó làm phình to mọi nhiệm vụ tiếp theo – mọi lần đánh giá rủi ro, mọi tài liệu, mọi ngày đánh giá.

Ranh giới phải hợp lý về mặt chuyên môn, không phải cho tiện. Ai cắt bỏ phần chứa dữ liệu khách hàng cần được bảo vệ sẽ tạo ra một chứng nhận mà khách hàng lập tức từ chối ngay khi đọc phạm vi áp dụng. Các tiêu chí cho việc này nằm ở trang của chúng tôi về ISO 27001.

Giai đoạn 1, ngày 1 đến 30: Biết bạn đang bảo vệ điều gì

Giai đoạn đầu tiên trả lời một câu hỏi: Điều gì đang bị đặt lên bàn cân? Hãy bắt đầu bằng một bản tổng quan về các tài sản thông tin của bạn. Bạn xử lý những dữ liệu nào, chúng nằm ở đâu, ai có quyền truy cập? Bản tổng quan phải bao gồm nhiều hơn là máy chủ: dịch vụ đám mây, máy tính xách tay và thiết bị di động, nhà cung cấp dịch vụ bên ngoài, hồ sơ giấy, quyền truy cập của nhân viên đã rời công ty.

Tiếp đó là đánh giá rủi ro. Đây là cốt lõi của mọi hệ thống quản lý an toàn thông tin – ngay cả BSI cũng mô tả các yêu cầu chung đối với một ISMS trong Tiêu chuẩn 200-1 của mình và dựa vào một cách tiếp cận có cấu trúc. ISO 27001 không quy định một phương pháp cụ thể, nhưng đòi hỏi một cách làm hệ thống và có thể lặp lại: Với từng tài sản hoặc từng nhóm tài sản, bạn xác định các mối đe dọa, ước lượng khả năng xảy ra và mức tác động, rồi rút ra nhu cầu hành động. Có thể lặp lại nghĩa là: Một người khác dùng cùng phương pháp sẽ đi tới kết quả tương đương.

Hai lưu ý thực tiễn. Thứ nhất: Hãy làm việc với các nhóm thay vì từng thiết bị riêng lẻ, nếu không một doanh nghiệp nhỏ sẽ chìm trong hàng loạt dòng dữ liệu. Thứ hai: Khi xác định mối đe dọa, hãy dựa vào tình hình thực tế. Báo cáo tình hình an toàn IT tại Đức 2025 của BSI nêu con số trung bình 119 lỗ hổng mới mỗi ngày trong khoảng thời gian từ 1 tháng Bảy 2024 đến 30 tháng Sáu 2025, nhiều hơn khoảng 24 phần trăm so với cùng kỳ năm trước, và cho biết khoảng 80 phần trăm các cuộc tấn công được trình báo nhắm vào doanh nghiệp nhỏ và vừa. Theo đó, các hệ thống chưa được vá lỗi và có thể truy cập từ Internet phải nằm trong mọi đánh giá rủi ro của SME.

Khi kết thúc Giai đoạn 1, bạn đã có: bản tổng quan về tài sản thông tin, bản đánh giá rủi ro đã được lập thành văn bản và một kế hoạch xử lý rủi ro.

Giai đoạn 2, ngày 31 đến 60: Chọn biện pháp và viết ra quy định

Bây giờ rủi ro trở thành biện pháp. Phụ lục A của ISO 27001 chứa 93 biện pháp trong bốn nhóm chủ đề: tổ chức, con người, vật lý và công nghệ. Không phải tất cả đều phải được triển khai – nhưng mỗi biện pháp cần một quyết định có lý giải, kể cả quyết định không áp dụng. Kết quả là Tuyên bố về khả năng áp dụng, tài liệu trung tâm của việc chứng nhận: Biện pháp nào được áp dụng, biện pháp nào không, và vì sao.

Song song đó, các tài liệu bắt buộc khác được hình thành. Với một SME, về cơ bản đó là:

  1. Chính sách và mục tiêu an toàn thông tin
  2. Mô tả phạm vi áp dụng
  3. Phương pháp và kết quả đánh giá rủi ro, kế hoạch xử lý rủi ro
  4. Tuyên bố về khả năng áp dụng
  5. Quy định về quyền truy cập, vật mang dữ liệu và mật khẩu
  6. Cách xử lý sự cố an toàn thông tin, bao gồm các kênh báo cáo
  7. Quy định về sao lưu và phục hồi
  8. Quy định dành cho nhà cung cấp và nhà cung cấp dịch vụ
  9. Bằng chứng về đào tạo và nâng cao nhận thức

Quy tắc quan trọng nhất của giai đoạn này: chất lượng hơn số lượng. Một tài liệu ngắn gọn nhưng phản ánh đúng công việc hằng ngày sẽ đứng vững trong kỳ đánh giá. Hai mươi quy định chi tiết mà không ai biết đến chính là lời mời gọi cho một điểm không phù hợp – vì cái được đánh giá không phải văn bản, mà là những gì thực sự diễn ra trong hoạt động.

Việc đào tạo cũng bắt đầu trong giai đoạn này và được lập thành văn bản. Ai chỉ đào tạo ở tuần thứ mười hai thì không thể chứng minh được tính hiệu lực.

Giai đoạn 3, ngày 61 đến 90: Tự kiểm tra trước khi người khác kiểm tra

Giai đoạn cuối là giai đoạn bị đánh giá thấp nhiều nhất. Nó gồm hai phần bắt buộc.

Đánh giá nội bộ kiểm tra xem hệ thống quản lý có đáp ứng các yêu cầu của tiêu chuẩn và có hiệu lực hay không. Việc này phải được thực hiện một cách độc lập: Ai chịu trách nhiệm một lĩnh vực thì không tự đánh giá lĩnh vực đó. Ở các tổ chức nhỏ, điều này thường chỉ giải quyết được với một người bên ngoài, và điều đó được phép một cách rõ ràng. Chính vai trò này được các đối tác trong mạng lưới đối tác của chúng tôi đảm nhận với tư cách chuyên gia đánh giá nội bộ.

Xem xét của lãnh đạo là sự đánh giá hệ thống được lập thành văn bản do ban lãnh đạo thực hiện, với các đầu vào và kết quả đã được xác định: tình trạng các biện pháp, kết quả các kỳ đánh giá, sự cố, phản hồi, thay đổi trong bối cảnh, nhu cầu nguồn lực, quyết định cải tiến. Đó không phải một biểu mẫu, mà là thời điểm ban lãnh đạo thể hiện rõ trách nhiệm của mình – và các chuyên gia đánh giá nhận ra rất nhanh liệu cuộc họp này đã thực sự diễn ra hay chỉ được viết lại sau đó.

Cả hai bằng chứng này là điều kiện cho kỳ đánh giá bên ngoài. Kỳ đánh giá đó diễn ra theo hai cấp: Ở Cấp 1, tài liệu và mức độ sẵn sàng chứng nhận được đánh giá; ở Cấp 2, việc triển khai thực tế và tính hiệu lực được kiểm tra. Quy trình này ở chúng tôi diễn ra thế nào, ai thực hiện các kỳ đánh giá và theo những quy tắc nào, được mô tả ở trang Chứng nhận độc lập. Sau quyết định chứng nhận, chứng nhận có hiệu lực ba năm kể từ ngày đánh giá, kèm giám sát giữa các kỳ đánh giá.

Năm chướng ngại biến 90 ngày thành 180 ngày

  • Phạm vi áp dụng lại bị thay đổi trong lúc dự án đang chạy. Khi đó việc đánh giá rủi ro phải làm lại từ đầu.
  • Tài liệu được viết trước khi rủi ro được đánh giá. Khi đó chúng không khớp với các biện pháp và phải soạn lại.
  • Đánh giá nội bộ bị coi là hình thức và diễn ra quá muộn. Những khoảng trống phát hiện được khi đó không còn kịp khắc phục.
  • Ban lãnh đạo giao phó việc xem xét của lãnh đạo cho người khác. Điều này bị phát hiện trong kỳ đánh giá.
  • Nhà cung cấp và nhà cung cấp dịch vụ không được xem xét, mặc dù dữ liệu quan trọng thường nằm ở đó.

Công cụ giúp được ở đâu và không giúp được ở đâu

Thời gian tiết kiệm được trong quá trình chuẩn bị nằm ở việc sắp xếp và gán đúng chỗ. Trên nền tảng Eucerta, bạn tải lên các tài liệu có sẵn – kể cả dưới dạng xuất từ Notion, Confluence hay Google Docs –, việc gán vào các chương của tiêu chuẩn và những điểm còn tồn đọng trở nên rõ ràng, nhắc nhở chạy tự động. Điều nền tảng không đảm nhận là trách nhiệm về nội dung: Bạn chấp nhận những rủi ro nào và những quy định nào có hiệu lực trong doanh nghiệp của bạn, điều đó do bạn quyết định.

Ai kết hợp ISO 27001 với ISO 9001 còn tiết kiệm thêm: bối cảnh, lãnh đạo, chương trình đánh giá nội bộ và xem xét của lãnh đạo khi đó chỉ phải làm một lần, như được mô tả ở trang về hệ thống quản lý tích hợp. Tiêu chuẩn thứ hai có giá 149 thay vì 179 euro mỗi tháng; giá gói được hiển thị trong công cụ tính chi phí.

Kết luận

Chín mươi ngày là khả thi, nếu bạn làm theo đúng thứ tự: trước hết là phạm vi áp dụng, rồi rủi ro, rồi biện pháp và tài liệu, rồi đánh giá nội bộ và xem xét của lãnh đạo. Ai thay vào đó bắt đầu bằng việc viết các quy định sẽ làm nhiều việc hơn và cần nhiều thời gian hơn.

Phép thử trung thực nhất cho sự chuẩn bị của bạn rất đơn giản: Với mỗi quy định, bạn có nói được ai áp dụng nó trong công việc hằng ngày và nhận ra điều đó qua dấu hiệu nào không? Nếu có, kỳ đánh giá chỉ là một sự xác nhận. Nếu không, bạn đã biết những ngày tới nên dành cho việc gì.

Bước tiếp theo của bạn: Nếu ISMS của bạn đã vận hành và chỉ còn thiếu bằng chứng, hãy xem xét Chứng nhận Express – nếu không, hãy tính toán lộ trình của bạn trong công cụ tính chi phí.

Đọc thêm:

#ISO 27001#SME#Đánh giá
Chia sẻ:

Về tác giả

Nadeesh Lötscher
Nadeesh Lötscher
Bán hàng Thụy Sĩ

Đồng hành cùng các doanh nghiệp Thụy Sĩ từ câu hỏi đầu tiên đến kế hoạch kiểm toán.