“Khách hàng yêu cầu công ty phải có ISO 27001 thì phải làm thế nào?”
Đây là tình huống ngày càng phổ biến, đặc biệt với các doanh nghiệp cung cấp phần mềm, dịch vụ CNTT, SaaS, outsourcing, BPO, thương mại điện tử và những doanh nghiệp đang làm việc với các tập đoàn lớn.
Khi nhận được yêu cầu này, nhiều doanh nghiệp thường lo lắng vì chưa biết:
- ISO 27001 là gì?
- Có bắt buộc phải có chứng nhận không?
- Cần xây dựng những tài liệu nào?
- Doanh nghiệp có phải đầu tư hệ thống CNTT mới không?
- Bao lâu thì có thể đạt chứng nhận?
- Chi phí chứng nhận ISO 27001 là bao nhiêu?
- Cần chuẩn bị gì trước khi tổ chức chứng nhận đánh giá?
Thực tế, doanh nghiệp không nên vội vàng làm hàng loạt tài liệu ngay khi nhận được yêu cầu từ khách hàng.
Điều quan trọng đầu tiên là xác định chính xác khách hàng đang yêu cầu điều gì và phạm vi ISO 27001 cần áp dụng đến đâu.
ISO 27001 là gì?
ISO 27001 là tiêu chuẩn quốc tế quy định các yêu cầu đối với Hệ thống quản lý an toàn thông tin (ISMS – Information Security Management System).
Hệ thống này giúp doanh nghiệp nhận diện, đánh giá và kiểm soát các rủi ro liên quan đến thông tin.
ISO 27001 không chỉ tập trung vào máy tính hay phần mềm bảo mật mà còn liên quan đến:
- Con người.
- Quy trình.
- Công nghệ.
- Tài sản thông tin.
- Quyền truy cập.
- Nhà cung cấp.
- Quản lý sự cố.
- Sao lưu và khôi phục.
- An toàn vật lý.
- Đánh giá và cải tiến.
Vì vậy, khi khách hàng yêu cầu ISO 27001, doanh nghiệp cần chuẩn bị một hệ thống quản lý, chứ không đơn thuần là mua một phần mềm bảo mật hoặc một bộ hồ sơ.
Bước 1: Xác định chính xác khách hàng đang yêu cầu gì
Đây là bước rất quan trọng nhưng thường bị bỏ qua.
Không phải mọi yêu cầu về ISO 27001 đều giống nhau.
Khách hàng có thể yêu cầu:
“Nhà cung cấp phải có chứng nhận ISO 27001.”
Hoặc:
“Nhà cung cấp phải áp dụng hệ thống quản lý an toàn thông tin theo ISO 27001.”
Hoặc khách hàng chỉ yêu cầu doanh nghiệp cung cấp bằng chứng về một số biện pháp kiểm soát an toàn thông tin.
Do đó, doanh nghiệp nên kiểm tra:
- Hợp đồng.
- Hồ sơ mời thầu.
- Yêu cầu đánh giá nhà cung cấp.
- Security questionnaire.
- Vendor assessment.
- Các yêu cầu về bảo mật trong hợp đồng.
- Phạm vi chứng nhận mà khách hàng yêu cầu.
Đặc biệt cần xác định thời hạn
Ví dụ:
Khách hàng yêu cầu phải có chứng nhận ISO 27001 trước ngày 31/12/2026.
Khi đó doanh nghiệp cần lập kế hoạch ngược để xác định thời gian:
Đánh giá hiện trạng → xây dựng hệ thống → vận hành → đánh giá nội bộ → khắc phục → đánh giá chứng nhận.
Bước 2: Xác định phạm vi ISO 27001
Doanh nghiệp không nhất thiết phải đưa toàn bộ hoạt động vào phạm vi chứng nhận nếu yêu cầu của khách hàng chỉ liên quan đến một bộ phận hoặc dịch vụ cụ thể.
Ví dụ:
Một công ty phần mềm có:
- Bộ phận phát triển phần mềm.
- Bộ phận kế toán.
- Bộ phận nhân sự.
- Bộ phận kinh doanh.
- Bộ phận chăm sóc khách hàng.
Khách hàng chỉ sử dụng một nền tảng SaaS do bộ phận phát triển và vận hành.
Doanh nghiệp có thể cần xem xét phạm vi ISMS phù hợp với dịch vụ, hệ thống và các hoạt động liên quan đến việc cung cấp dịch vụ đó.
Việc xác định phạm vi ngay từ đầu giúp doanh nghiệp:
- Không mở rộng hệ thống một cách không cần thiết.
- Dễ kiểm soát nguồn lực.
- Tập trung vào các rủi ro quan trọng.
- Tối ưu thời gian triển khai.
- Dễ chuẩn bị cho đánh giá chứng nhận.
Bước 3: Đánh giá hiện trạng doanh nghiệp
Sau khi xác định phạm vi, doanh nghiệp nên thực hiện Gap Assessment – đánh giá khoảng cách.
Mục đích là xác định:
Doanh nghiệp đang có gì?
và
Doanh nghiệp còn thiếu gì so với yêu cầu ISO 27001?
Có thể đánh giá các nhóm vấn đề như:
- Chính sách an toàn thông tin.
- Quản lý rủi ro.
- Phân quyền truy cập.
- Quản lý tài sản.
- Quản lý nhân sự.
- Quản lý nhà cung cấp.
- Sao lưu dữ liệu.
- Quản lý sự cố.
- Kiểm soát thay đổi.
- An toàn vật lý.
- Đánh giá nội bộ.
- Xem xét của lãnh đạo.
- Cải tiến.
Kết quả đánh giá hiện trạng sẽ giúp doanh nghiệp xây dựng lộ trình triển khai ISO 27001 thực tế hơn.
Bước 4: Xác định tài sản thông tin cần bảo vệ
Doanh nghiệp cần xác định những thông tin và tài sản liên quan trong phạm vi ISMS.
Ví dụ:
Dữ liệu
- Dữ liệu khách hàng.
- Hồ sơ nhân sự.
- Dữ liệu tài chính.
- Mã nguồn.
- Hồ sơ dự án.
- Hợp đồng.
- Tài liệu kỹ thuật.
Hệ thống
- Máy chủ.
- Hệ thống quản lý dữ liệu.
Thiết bị
- Máy tính.
- Thiết bị mạng.
- Thiết bị lưu trữ.
Con người
- Nhân viên.
- Quản trị viên hệ thống.
- Nhà cung cấp dịch vụ.
- Đơn vị hỗ trợ CNTT.
Việc xác định tài sản giúp doanh nghiệp biết cái gì cần bảo vệ và mức độ quan trọng của từng tài sản.
Bước 5: Thực hiện đánh giá rủi ro an toàn thông tin
Đây là một nội dung trọng tâm của ISO 27001.
Doanh nghiệp cần xác định:
Rủi ro nào có thể xảy ra?
Ví dụ:
| Tài sản | Rủi ro | Hậu quả |
| Dữ liệu khách hàng | Truy cập trái phép | Rò rỉ thông tin |
| Máy chủ | Mã độc | Gián đoạn dịch vụ |
| Tài khoản quản trị | Bị chiếm quyền | Mất kiểm soát hệ thống |
| Mã nguồn | Bị đánh cắp | Mất lợi thế cạnh tranh |
| Dữ liệu sao lưu | Không thể khôi phục | Mất dữ liệu |
Sau khi xác định rủi ro, doanh nghiệp cần đánh giá mức độ rủi ro và lựa chọn phương án xử lý phù hợp.
Bước 6: Xây dựng các biện pháp kiểm soát cần thiết
Dựa trên kết quả đánh giá rủi ro, doanh nghiệp xác định những biện pháp kiểm soát phù hợp.
Một số nhóm kiểm soát có thể liên quan đến:
- Kiểm soát truy cập.
- Quản lý tài khoản.
- Quản lý mật khẩu.
- Bảo vệ thiết bị.
- Sao lưu thông tin.
- Quản lý sự cố.
- An toàn vật lý.
- Quản lý nhà cung cấp.
- An toàn trong phát triển phần mềm.
- Bảo vệ dữ liệu.
- Giám sát và ghi nhật ký.
- Quản lý thay đổi.
Điểm quan trọng là không nên áp dụng máy móc tất cả các biện pháp kiểm soát.
Doanh nghiệp cần xác định biện pháp nào phù hợp với rủi ro, phạm vi và bối cảnh thực tế của mình.
Bước 7: Xây dựng tài liệu và quy trình ISO 27001
Tùy phạm vi và đặc điểm doanh nghiệp, hệ thống có thể bao gồm nhiều loại tài liệu và hồ sơ.
Ví dụ:
- Chính sách an toàn thông tin.
- Phương pháp đánh giá rủi ro.
- Hồ sơ đánh giá rủi ro.
- Kế hoạch xử lý rủi ro.
- Danh mục tài sản thông tin.
- Quy định quản lý quyền truy cập.
- Quy trình quản lý sự cố.
- Quy trình sao lưu.
- Quy trình quản lý nhà cung cấp.
- Quy định sử dụng tài sản CNTT.
- Quy định về an toàn thông tin cho nhân viên.
- Hồ sơ đào tạo.
- Hồ sơ kiểm tra và giám sát.
- Hồ sơ đánh giá nội bộ.
- Hồ sơ xem xét của lãnh đạo.
Tuy nhiên, doanh nghiệp cần tránh tư duy:
“Càng nhiều tài liệu càng tốt.”
Mục tiêu của ISO 27001 là xây dựng một hệ thống phù hợp, có khả năng vận hành và kiểm soát rủi ro, không phải tạo ra một hệ thống giấy tờ phức tạp.
Bước 8: Đào tạo và nâng cao nhận thức cho nhân viên
Con người là một yếu tố rất quan trọng trong an toàn thông tin.
Doanh nghiệp cần đảm bảo nhân viên hiểu:
- Chính sách an toàn thông tin.
- Trách nhiệm của mình.
- Cách sử dụng tài khoản.
- Cách bảo vệ mật khẩu.
- Cách xử lý dữ liệu.
- Cách nhận biết và báo cáo sự cố.
- Quy định sử dụng thiết bị.
- Quy định làm việc từ xa nếu có.
Ví dụ, một hệ thống CNTT được bảo vệ tốt nhưng nhân viên sử dụng mật khẩu yếu hoặc gửi nhầm dữ liệu cho người không có thẩm quyền thì rủi ro vẫn có thể xảy ra.
Bước 9: Vận hành hệ thống trước khi đánh giá chứng nhận
Một sai lầm phổ biến là doanh nghiệp muốn:
“Làm hồ sơ thật nhanh rồi đi chứng nhận ngay.”
Tuy nhiên, ISO 27001 không chỉ đánh giá việc doanh nghiệp có tài liệu hay không, mà còn xem xét hệ thống có được thực hiện và duy trì hiệu quả hay không.
Do đó, doanh nghiệp cần có bằng chứng về việc vận hành hệ thống, chẳng hạn:
- Hồ sơ đào tạo.
- Hồ sơ kiểm soát truy cập.
- Hồ sơ sao lưu.
- Hồ sơ xử lý sự cố.
- Hồ sơ đánh giá rủi ro.
- Hồ sơ quản lý nhà cung cấp.
- Kết quả giám sát.
- Kết quả đánh giá nội bộ.
- Biên bản xem xét của lãnh đạo.
Bước 10: Thực hiện đánh giá nội bộ trước khi chứng nhận
Trước khi mời tổ chức chứng nhận đánh giá, doanh nghiệp nên thực hiện đánh giá nội bộ ISO 27001.
Mục đích là tìm ra các điểm chưa phù hợp trước khi bước vào cuộc đánh giá chính thức.
Có thể đặt câu hỏi:
Nếu chuyên gia đánh giá hỏi vấn đề này thì doanh nghiệp có bằng chứng gì?
Ví dụ:
Doanh nghiệp kiểm soát quyền truy cập như thế nào?
→ Có quy định không?
→ Có danh sách tài khoản không?
→ Có phân quyền không?
→ Có rà soát định kỳ không?
→ Có bằng chứng thực hiện không?
Cách chuẩn bị này giúp doanh nghiệp chủ động hơn rất nhiều khi đánh giá chứng nhận.
Bước 11: Chuẩn bị cho đánh giá chứng nhận ISO 27001
Sau khi hệ thống đã được xây dựng và vận hành, doanh nghiệp có thể lựa chọn tổ chức chứng nhận phù hợp để thực hiện đánh giá.
Thông thường, quá trình đánh giá chứng nhận sẽ xem xét:
- Phạm vi ISMS.
- Sự phù hợp với yêu cầu ISO 27001.
- Đánh giá và xử lý rủi ro.
- Các biện pháp kiểm soát.
- Việc vận hành hệ thống.
- Hồ sơ và bằng chứng.
- Đánh giá nội bộ.
- Xem xét của lãnh đạo.
- Cải tiến hệ thống.
Doanh nghiệp cần chuẩn bị người phụ trách để phối hợp với đoàn đánh giá và cung cấp bằng chứng khi cần thiết.
Những lỗi doanh nghiệp thường gặp khi khách hàng yêu cầu ISO 27001
1. Chờ đến sát hạn mới bắt đầu
Nếu khách hàng yêu cầu chứng nhận trong một khoảng thời gian cụ thể, việc triển khai quá muộn có thể khiến doanh nghiệp bị động.
2. Chỉ tập trung làm hồ sơ
ISO 27001 không phải là một “bộ hồ sơ để đi chứng nhận”.
Hệ thống cần được xây dựng và vận hành thực tế.
3. Không xác định rõ phạm vi
Phạm vi quá rộng có thể làm tăng đáng kể nguồn lực cần thiết.
4. Không thực hiện đánh giá rủi ro đúng cách
Nếu đánh giá rủi ro chỉ làm cho có, các biện pháp kiểm soát phía sau sẽ khó phù hợp với thực tế.
5. Không có bằng chứng vận hành
Có quy trình nhưng không thực hiện hoặc không lưu bằng chứng là vấn đề thường gặp khi đánh giá.
6. Không chuẩn bị nhân sự phụ trách
Doanh nghiệp nên xác định rõ người chịu trách nhiệm điều phối hệ thống ISMS.
Checklist chuẩn bị ISO 27001 khi khách hàng yêu cầu
Doanh nghiệp có thể sử dụng checklist dưới đây để tự kiểm tra:
- Xác định chính xác yêu cầu của khách hàng.
- Xác định thời hạn phải có chứng nhận.
- Xác định phạm vi ISMS.
- Đánh giá hiện trạng.
- Xác định tài sản thông tin.
- Thực hiện đánh giá rủi ro.
- Xây dựng kế hoạch xử lý rủi ro.
- Xác định các biện pháp kiểm soát phù hợp.
- Xây dựng chính sách và quy trình cần thiết.
- Đào tạo nhận thức cho nhân viên.
- Vận hành hệ thống.
- Lưu hồ sơ và bằng chứng.
- Thực hiện đánh giá nội bộ.
- Xem xét của lãnh đạo.
- Khắc phục các điểm chưa phù hợp.
- Chuẩn bị đánh giá chứng nhận.
Khách hàng yêu cầu ISO 27001 thì doanh nghiệp mất bao lâu để chuẩn bị?
Không có một thời gian cố định cho tất cả doanh nghiệp.
Thời gian triển khai phụ thuộc vào:
- Quy mô doanh nghiệp.
- Số lượng nhân sự.
- Phạm vi chứng nhận.
- Mức độ phức tạp của hệ thống CNTT.
- Số lượng địa điểm.
- Mức độ sẵn sàng hiện tại.
- Số lượng tài sản thông tin.
- Kết quả đánh giá rủi ro.
- Mức độ yêu cầu của khách hàng.
Do đó, trước khi đưa ra thời gian triển khai, doanh nghiệp nên thực hiện đánh giá hiện trạng để xác định chính xác khoảng cách cần khắc phục.
Có nên thuê đơn vị tư vấn ISO 27001 không?
Doanh nghiệp hoàn toàn có thể tự triển khai nếu có đội ngũ đủ năng lực và thời gian.
Tuy nhiên, nếu:
- Khách hàng đang yêu cầu gấp.
- Doanh nghiệp chưa có kinh nghiệm ISO 27001.
- Nhân sự CNTT đang quá tải.
- Chưa biết xây dựng hệ thống ISMS như thế nào.
- Chưa biết chuẩn bị hồ sơ và bằng chứng ra sao.
- Muốn rút ngắn thời gian triển khai.
thì doanh nghiệp có thể cân nhắc sử dụng dịch vụ tư vấn ISO 27001.
Một đơn vị tư vấn phù hợp có thể hỗ trợ doanh nghiệp từ đánh giá hiện trạng, xây dựng hệ thống, đào tạo, đánh giá nội bộ đến chuẩn bị cho đánh giá chứng nhận.
Kết luận
Khi khách hàng yêu cầu ISO 27001, doanh nghiệp không nên coi đây chỉ là một yêu cầu về giấy chứng nhận.
Đây là cơ hội để doanh nghiệp xây dựng một hệ thống quản lý an toàn thông tin bài bản, từ việc nhận diện tài sản, đánh giá rủi ro đến thiết lập các biện pháp kiểm soát và cải tiến liên tục.
Lộ trình nên bắt đầu từ:
Xác định yêu cầu khách hàng → xác định phạm vi → đánh giá hiện trạng → đánh giá rủi ro → xây dựng ISMS → vận hành → đánh giá nội bộ → khắc phục → đánh giá chứng nhận.
Nếu doanh nghiệp đang được khách hàng yêu cầu ISO 27001, đừng đợi đến sát thời hạn mới bắt đầu triển khai. Việc đánh giá hiện trạng càng sớm sẽ giúp doanh nghiệp biết mình đang thiếu gì, cần chuẩn bị gì và cần bao nhiêu thời gian để đạt mục tiêu chứng nhận.
Doanh nghiệp đang cần triển khai ISO 27001?
Hãy bắt đầu bằng việc đánh giá hiện trạng hệ thống quản lý an toàn thông tin để xác định khoảng cách và xây dựng lộ trình phù hợp với yêu cầu của khách hàng.
ISO 27001 không chỉ giúp doanh nghiệp đáp ứng yêu cầu của khách hàng mà còn góp phần nâng cao năng lực quản lý rủi ro, bảo vệ dữ liệu và tăng niềm tin của đối tác.
Dịch vụ đào tạo và chứng nhận ISO tại PQI
PQI đồng hành cùng doanh nghiệp trong toàn bộ quá trình triển khai hệ thống quản lý:
- Đào tạo nhận thức ISO.
- Đào tạo đánh giá viên nội bộ.
- Đánh giá chứng nhận.
- Đào tạo duy trì và cải tiến hệ thống.
Đội ngũ chuyên gia của PQI luôn hướng tới mục tiêu giúp doanh nghiệp không chỉ đạt chứng nhận, mà còn vận hành hiệu quả hệ thống quản lý môi trường và tạo giá trị bền vững.
Liên hệ ngay với chúng tôi, Tel/Zalo: 0906259389


