“Doanh nghiệp đã chuẩn bị đầy đủ hồ sơ nhưng tại sao vẫn bị đánh giá không đạt ISO 27001?”
Đây là vấn đề mà nhiều doanh nghiệp gặp phải khi lần đầu triển khai Hệ thống quản lý an toàn thông tin (ISMS).
Một sai lầm phổ biến là cho rằng:
Có đầy đủ tài liệu = sẽ đạt ISO 27001.
Trên thực tế, đánh giá ISO 27001 không chỉ xem doanh nghiệp có chính sách và quy trình hay không, mà còn xem xét hệ thống có được triển khai, duy trì và kiểm soát một cách phù hợp hay không.
Doanh nghiệp có thể gặp vấn đề khi:
- Đánh giá rủi ro chưa đúng thực tế.
- Statement of Applicability (SoA) không nhất quán.
- Có quy trình nhưng không thực hiện.
- Không có bằng chứng vận hành.
- Quyền truy cập không được rà soát.
- Đánh giá nội bộ chưa đầy đủ.
- Nhân viên không hiểu trách nhiệm.
- Quản lý nhà cung cấp còn lỏng lẻo.
Vậy đâu là 10 lỗi thường gặp nhất khiến doanh nghiệp gặp khó khăn khi đánh giá chứng nhận ISO 27001?
- Chỉ tập trung làm hồ sơ mà không vận hành thực tế
Đây có lẽ là lỗi phổ biến nhất.
Doanh nghiệp xây dựng hàng loạt:
- Chính sách.
- Quy trình.
- Biểu mẫu.
- Hướng dẫn.
- Danh mục.
- Kế hoạch.
Nhưng sau khi ban hành thì không thực hiện hoặc thực hiện không đầy đủ.
Ví dụ:
Trong quy trình quy định:
“Quyền truy cập của nhân viên phải được rà soát định kỳ.”
Nhưng khi chuyên gia đánh giá hỏi:
“Hãy cung cấp hồ sơ của lần rà soát gần nhất.”
Doanh nghiệp không có bằng chứng.
Khi đó, vấn đề không nằm ở việc thiếu quy trình, mà nằm ở việc quy trình chưa được vận hành hiệu quả.
Cách khắc phục
Sau khi ban hành tài liệu, doanh nghiệp cần:
Ban hành → đào tạo → thực hiện → lưu bằng chứng → kiểm tra → cải tiến.
Không nên đợi đến sát ngày đánh giá mới tạo hồ sơ.
- Đánh giá rủi ro an toàn thông tin chưa phù hợp với thực tế
ISO 27001 sử dụng cách tiếp cận dựa trên rủi ro.
Vì vậy, đánh giá rủi ro là một trong những nội dung doanh nghiệp cần đặc biệt chú ý.
Một số doanh nghiệp mắc lỗi khi:
- Sao chép bảng đánh giá rủi ro từ doanh nghiệp khác.
- Liệt kê rủi ro quá chung chung.
- Không xác định rõ tài sản.
- Không xác định nguyên nhân.
- Không đánh giá tác động phù hợp.
- Không xác định tiêu chí chấp nhận rủi ro.
- Không cập nhật rủi ro khi hệ thống thay đổi.
Ví dụ, một công ty SaaS đang lưu trữ dữ liệu khách hàng trên cloud nhưng bảng đánh giá rủi ro lại không đề cập đến các rủi ro liên quan đến:
- Cloud.
- Tài khoản quản trị.
- API.
- Mã nguồn.
- Nhà cung cấp dịch vụ.
Điều này có thể khiến hệ thống quản lý rủi ro không phản ánh đúng thực tế.
Cách khắc phục
Doanh nghiệp nên bắt đầu từ:
Tài sản → mối đe dọa → lỗ hổng → khả năng xảy ra → tác động → mức độ rủi ro → phương án xử lý.
Quan trọng nhất là đánh giá rủi ro phải phù hợp với hoạt động thực tế của doanh nghiệp.
- Statement of Applicability (SoA) không nhất quán với thực tế
SoA – Statement of Applicability là tài liệu rất quan trọng trong hệ thống ISO 27001.
Một lỗi thường gặp là doanh nghiệp xây dựng SoA nhưng:
- Không liên kết với đánh giá rủi ro.
- Lý do loại trừ kiểm soát không thuyết phục.
- Trạng thái kiểm soát không được cập nhật.
- SoA nói một đằng nhưng thực tế triển khai một nẻo.
- SoA không được cập nhật khi có thay đổi.
Ví dụ:
SoA thể hiện một biện pháp kiểm soát đã được triển khai.
Nhưng khi đánh giá, chuyên gia yêu cầu bằng chứng và doanh nghiệp không thể chứng minh việc thực hiện.
Cách khắc phục
Hãy kiểm tra chuỗi:
Đánh giá rủi ro → xử lý rủi ro → SoA → kiểm soát → quy trình → bằng chứng.
Các nội dung này cần logic và nhất quán với nhau.
- Kiểm soát quyền truy cập còn nhiều lỗ hổng
Quản lý quyền truy cập là một trong những vấn đề thực tế mà doanh nghiệp cần đặc biệt quan tâm.
Các lỗi thường gặp:
- Nhân viên nghỉ việc nhưng tài khoản chưa bị khóa.
- Nhân viên chuyển bộ phận nhưng quyền cũ vẫn còn.
- Một tài khoản được nhiều người sử dụng.
- Tài khoản quản trị không được kiểm soát.
- Không có danh sách tài khoản.
- Không rà soát quyền định kỳ.
- Nhân viên được cấp quyền cao hơn nhu cầu công việc.
Ví dụ:
Một nhân viên nghỉ việc ngày 1/8 nhưng tài khoản email hoặc hệ thống nội bộ đến ngày 5/8 mới được thu hồi.
Chuyên gia đánh giá hoàn toàn có thể đặt câu hỏi:
“Quy trình thu hồi quyền truy cập của doanh nghiệp như thế nào và bằng chứng ở đâu?”
Cách khắc phục
Doanh nghiệp cần kiểm soát toàn bộ vòng đời:
Cấp quyền → thay đổi quyền → rà soát → thu hồi quyền.
Đặc biệt, cần phối hợp chặt chẽ giữa HR – IT – quản lý bộ phận.
- Không có đủ bằng chứng vận hành
Đây là lỗi có thể khiến doanh nghiệp gặp khó khăn ngay cả khi hệ thống tài liệu khá đầy đủ.
Ví dụ doanh nghiệp có quy trình:
“Sao lưu dữ liệu hàng ngày.”
Nhưng không có:
- Log sao lưu.
- Báo cáo sao lưu.
- Hồ sơ kiểm tra.
- Bằng chứng khôi phục.
- Người chịu trách nhiệm.
Hoặc doanh nghiệp quy định:
“Nhân viên phải được đào tạo nhận thức an toàn thông tin.”
Nhưng không có:
- Danh sách đào tạo.
- Nội dung đào tạo.
- Hồ sơ tham dự.
- Kết quả đánh giá nếu có.
Cách khắc phục
Mỗi kiểm soát quan trọng nên đặt câu hỏi:
“Nếu chuyên gia đánh giá hỏi bằng chứng, doanh nghiệp sẽ đưa ra tài liệu nào?”
Đây là cách rất hiệu quả để tự kiểm tra trước đánh giá.
- Nhân viên không hiểu ISO 27001 và trách nhiệm của mình
Doanh nghiệp có thể xây dựng hệ thống rất tốt nhưng nếu nhân viên không biết mình phải làm gì thì hệ thống vẫn khó hoạt động hiệu quả.
Ví dụ chuyên gia đánh giá hỏi một nhân viên:
“Khi phát hiện email đáng ngờ, anh/chị phải làm gì?”
Nhân viên trả lời:
“Tôi không biết, chắc phải hỏi IT.”
Đây là dấu hiệu cho thấy hoạt động nhận thức và đào tạo an toàn thông tin chưa thực sự hiệu quả.
Cách khắc phục
Không nhất thiết phải đào tạo nhân viên thành chuyên gia ISO 27001.
Nhưng nhân viên cần biết ít nhất:
- Chính sách an toàn thông tin.
- Trách nhiệm của mình.
- Cách bảo vệ thông tin.
- Cách sử dụng tài khoản.
- Cách xử lý dữ liệu.
- Cách báo cáo sự cố.
- Những hành vi bị cấm.
- Chưa thực hiện đánh giá nội bộ trước khi đánh giá chứng nhận
Một số doanh nghiệp muốn tiết kiệm thời gian nên bỏ qua hoặc thực hiện đánh giá nội bộ một cách hình thức.
Đây là một sai lầm.
Đánh giá nội bộ giúp doanh nghiệp phát hiện vấn đề trước khi chuyên gia chứng nhận phát hiện.
Ví dụ:
Đánh giá nội bộ phát hiện:
15 tài khoản nhân viên cũ vẫn tồn tại.
Doanh nghiệp có thể xử lý trước khi bước vào đánh giá chứng nhận.
Nếu không thực hiện đánh giá nội bộ, vấn đề này có thể được phát hiện trong quá trình đánh giá chứng nhận.
Cách khắc phục
Đánh giá nội bộ nên kiểm tra:
- Sự phù hợp với yêu cầu ISO 27001.
- Sự phù hợp với quy trình nội bộ.
- Việc thực hiện kiểm soát.
- Bằng chứng vận hành.
- Các điểm chưa phù hợp.
- Hiệu lực của hành động khắc phục.
- Xem xét của lãnh đạo thực hiện cho có
Một lỗi khác là doanh nghiệp tổ chức cuộc họp “xem xét của lãnh đạo” chỉ để có một biên bản.
Ví dụ:
Biên bản chỉ ghi:
“Hệ thống ISO 27001 hoạt động tốt. Lãnh đạo thống nhất tiếp tục duy trì.”
Nhưng không có phân tích cụ thể về:
- Kết quả đánh giá nội bộ.
- Mục tiêu an toàn thông tin.
- Tình trạng rủi ro.
- Sự cố.
- Kết quả thực hiện.
- Nguồn lực.
- Cơ hội cải tiến.
Cách khắc phục
Cuộc xem xét của lãnh đạo cần thực sự giúp lãnh đạo trả lời:
ISMS đang hoạt động thế nào?
Rủi ro nào đang tồn tại?
Có sự cố gì xảy ra?
Mục tiêu có đạt không?
Có cần bổ sung nguồn lực không?
Cần cải tiến gì?
- Quản lý nhà cung cấp và bên thứ ba chưa tốt
Ngày nay, rất ít doanh nghiệp hoạt động hoàn toàn độc lập.
Doanh nghiệp có thể sử dụng:
- Cloud.
- Hosting.
- Phần mềm SaaS.
- Dịch vụ CNTT.
- Nhà cung cấp bảo mật.
- Đơn vị vận hành hệ thống.
- Đơn vị xử lý dữ liệu.
Nhưng nhiều doanh nghiệp lại chưa đánh giá đầy đủ rủi ro từ các bên này.
Ví dụ:
Doanh nghiệp lưu toàn bộ dữ liệu khách hàng trên một nền tảng cloud nhưng:
- Không đánh giá nhà cung cấp.
- Không xác định yêu cầu bảo mật.
- Không có điều khoản phù hợp trong hợp đồng.
- Không theo dõi thay đổi dịch vụ.
Cách khắc phục
Doanh nghiệp nên xây dựng quy trình:
Lựa chọn → đánh giá → ký hợp đồng → giám sát → đánh giá lại nhà cung cấp.
Đối với nhà cung cấp quan trọng, cần xác định rõ các yêu cầu về an toàn thông tin phù hợp.
- Phạm vi ISO 27001 không rõ hoặc không phản ánh đúng hoạt động thực tế
Đây là lỗi rất quan trọng.
Ví dụ doanh nghiệp tuyên bố phạm vi:
“Hệ thống quản lý an toàn thông tin của Công ty ABC.”
Nhưng không giải thích rõ:
- Dịch vụ nào?
- Địa điểm nào?
- Hệ thống nào?
- Bộ phận nào?
- Hoạt động nào?
Hoặc phạm vi ghi một nội dung nhưng thực tế dịch vụ cung cấp cho khách hàng lại nằm ngoài phạm vi.
Điều này có thể gây khó khăn trong quá trình đánh giá.
Cách khắc phục
Doanh nghiệp cần xác định rõ:
Phạm vi → dịch vụ → quy trình → tài sản → con người → công nghệ → địa điểm → các bên liên quan.
Phạm vi cần vừa đủ rõ để đánh giá, vừa phù hợp với mục tiêu chứng nhận của doanh nghiệp.
- Bonus: Không kiểm tra lại hệ thống trước ngày đánh giá
Đây là lỗi rất đáng tiếc.
Doanh nghiệp đã chuẩn bị nhiều tháng nhưng trước ngày đánh giá lại không thực hiện một vòng kiểm tra cuối.
Hãy thử đóng vai chuyên gia đánh giá.
Đặt câu hỏi:
“Nếu ngày mai đoàn đánh giá đến, tôi sẽ hỏi gì?”
Sau đó kiểm tra:
- Hồ sơ.
- Quy trình.
- Nhân viên.
- Hệ thống.
- Tài khoản.
- Backup.
- Rủi ro.
- Nhà cung cấp.
- Sự cố.
- Đánh giá nội bộ.
Chỉ một cuộc pre-assessment nghiêm túc có thể giúp doanh nghiệp phát hiện nhiều vấn đề trước khi bước vào đánh giá chính thức.
Bảng tổng hợp 10 lỗi ISO 27001 thường gặp
| STT | Lỗi thường gặp | Mức độ cần lưu ý |
| 1 | Chỉ làm hồ sơ, không vận hành | 🔴 Cao |
| 2 | Đánh giá rủi ro chưa phù hợp | 🔴 Cao |
| 3 | SoA không nhất quán | 🔴 Cao |
| 4 | Kiểm soát quyền truy cập yếu | 🔴 Cao |
| 5 | Thiếu bằng chứng vận hành | 🔴 Cao |
| 6 | Nhân viên thiếu nhận thức | 🟠 Cao |
| 7 | Chưa đánh giá nội bộ | 🔴 Cao |
| 8 | Xem xét lãnh đạo hình thức | 🟠 Cao |
| 9 | Kiểm soát nhà cung cấp chưa tốt | 🟠 Cao |
| 10 | Phạm vi ISO 27001 không rõ | 🔴 Cao |
Làm thế nào để tăng khả năng đạt đánh giá ISO 27001 ngay lần đầu?
Doanh nghiệp có thể áp dụng 5 nguyên tắc sau:
- Đừng bắt đầu bằng tài liệu
Hãy bắt đầu bằng:
Phạm vi → tài sản → rủi ro → mục tiêu → kiểm soát.
Sau đó mới xây dựng tài liệu cần thiết.
- Mỗi quy trình phải có bằng chứng
Hãy luôn hỏi:
“Quy trình này đã được thực hiện chưa?”
và:
“Bằng chứng đâu?”
- Đánh giá nội bộ trước khi đánh giá chứng nhận
Hãy để đội ngũ nội bộ tìm ra lỗi trước chuyên gia chứng nhận.
- Đào tạo nhân viên theo công việc thực tế
Không nên chỉ yêu cầu nhân viên học thuộc định nghĩa ISO 27001.
Hãy giúp họ hiểu:
“Công việc của tôi liên quan gì đến an toàn thông tin?”
- Kiểm tra sự nhất quán của toàn bộ hệ thống
Hãy đối chiếu:
Phạm vi ↔ Rủi ro ↔ SoA ↔ Kiểm soát ↔ Quy trình ↔ Hồ sơ ↔ Thực tế.
Nếu các thành phần này khớp với nhau, hệ thống sẽ có tính thuyết phục cao hơn khi đánh giá.
Checklist tự kiểm tra trước đánh giá ISO 27001
Doanh nghiệp có thể sử dụng checklist nhanh dưới đây:
- Phạm vi ISMS đã rõ ràng.
- Chính sách an toàn thông tin đã được phê duyệt.
- Mục tiêu an toàn thông tin đã được xác định.
- Danh mục tài sản đã được cập nhật.
- Đánh giá rủi ro đã hoàn thành.
- Kế hoạch xử lý rủi ro đã có.
- SoA phù hợp với thực tế.
- Quyền truy cập đã được rà soát.
- Tài khoản nhân viên nghỉ việc đã được thu hồi.
- Sao lưu đã được kiểm tra.
- Có quy trình xử lý sự cố.
- Nhà cung cấp quan trọng đã được đánh giá.
- Nhân viên đã được đào tạo.
- Có đầy đủ bằng chứng vận hành.
- Đánh giá nội bộ đã hoàn thành.
- Các điểm chưa phù hợp đã được khắc phục.
- Xem xét của lãnh đạo đã thực hiện.
- Nhân sự đầu mối đã sẵn sàng.
- Các phòng ban liên quan đã được thông báo.
- Đã thực hiện pre-assessment trước đánh giá chính thức.
Nếu phát hiện điểm chưa phù hợp thì có phải “trượt ISO 27001” không?
Không nhất thiết.
Trong đánh giá chứng nhận, việc phát hiện một điểm chưa phù hợp không đồng nghĩa ngay với việc doanh nghiệp chắc chắn không được chứng nhận.
Điều quan trọng là doanh nghiệp cần:
Xác định vấn đề → phân tích nguyên nhân → thực hiện khắc phục → cung cấp bằng chứng → chứng minh hành động khắc phục phù hợp.
Mức độ và cách xử lý phụ thuộc vào bản chất của điểm chưa phù hợp và quy trình đánh giá của tổ chức chứng nhận.
Do đó, doanh nghiệp không nên quá lo lắng khi đoàn đánh giá đưa ra điểm cần khắc phục.
Quan trọng là không che giấu vấn đề và có hành động khắc phục có hiệu lực.
Kết luận
Để đạt chứng nhận ISO 27001, doanh nghiệp không nên chỉ tập trung vào việc xây dựng một bộ hồ sơ đẹp.
Những vấn đề thường khiến doanh nghiệp gặp khó khăn trong đánh giá lại nằm ở việc hệ thống có thực sự được triển khai và có bằng chứng hay không.
10 lỗi cần đặc biệt tránh gồm:
- Chỉ làm hồ sơ, không vận hành.
- Đánh giá rủi ro không phù hợp.
- SoA không nhất quán.
- Kiểm soát quyền truy cập yếu.
- Thiếu bằng chứng vận hành.
- Nhân viên thiếu nhận thức.
- Chưa thực hiện đánh giá nội bộ.
- Xem xét của lãnh đạo hình thức.
- Quản lý nhà cung cấp chưa tốt.
- Phạm vi ISO 27001 không rõ ràng.
Nếu doanh nghiệp đang chuẩn bị đánh giá chứng nhận, hãy nhớ nguyên tắc:
“Đừng chuẩn bị để trả lời đoàn đánh giá. Hãy xây dựng một hệ thống mà doanh nghiệp thực sự sử dụng trong công việc hàng ngày.”
Khi hệ thống được thiết kế phù hợp + nhân viên hiểu trách nhiệm + kiểm soát được thực hiện + bằng chứng đầy đủ, doanh nghiệp sẽ chủ động hơn rất nhiều khi bước vào đánh giá ISO 27001.
Doanh nghiệp sắp đánh giá ISO 27001?
Hãy thực hiện một đợt đánh giá nội bộ hoặc pre-assessment trước khi mời tổ chức chứng nhận. Việc này giúp doanh nghiệp phát hiện sớm các điểm còn thiếu và có thời gian khắc phục trước đánh giá chính thức.
ISO 27001 không chỉ là đạt chứng nhận – mà là xây dựng năng lực quản lý và bảo vệ thông tin một cách có hệ thống.
Dịch vụ đào tạo và chứng nhận ISO tại PQI
PQI đồng hành cùng doanh nghiệp trong toàn bộ quá trình triển khai hệ thống quản lý:
- Đào tạo nhận thức ISO.
- Đào tạo đánh giá viên nội bộ.
- Đánh giá chứng nhận.
- Đào tạo duy trì và cải tiến hệ thống.
Đội ngũ chuyên gia của PQI luôn hướng tới mục tiêu giúp doanh nghiệp không chỉ đạt chứng nhận, mà còn vận hành hiệu quả hệ thống quản lý môi trường và tạo giá trị bền vững.
Liên hệ ngay với chúng tôi, Tel/Zalo: 0906259389


