Dịch vụ

Chứng nhận hệ thống

Chứng nhận hệ thống quản lý an toàn thông tin ISO/IEC 27001:2022

I. GIỚI THIỆU DỊCH VỤ CHỨNG NHẬN ISO/IEC 27001:2022
Chứng nhận ISO/IEC 27001

ISO/IEC 27001:2022 là tiêu chuẩn quốc tế quy định các yêu cầu để thiết lập, triển khai, duy trì và cải tiến liên tục Hệ thống quản lý an toàn thông tin (Information Security Management System - ISMS). Tiêu chuẩn do Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện Quốc tế (IEC) phối hợp ban hành, giúp tổ chức/doanh nghiệp quản lý rủi ro an toàn thông tin theo cách có hệ thống và phù hợp với bối cảnh, quy mô, mục tiêu và nhu cầu của mình.

ISMS hướng tới bảo vệ tính bảo mật, tính toàn vẹn và tính sẵn có của thông tin; đồng thời có thể xem xét các thuộc tính khác như tính xác thực, trách nhiệm giải trình, tính chống chối bỏ và độ tin cậy khi phù hợp. Phạm vi bảo vệ không chỉ giới hạn ở hệ thống CNTT hoặc an ninh mạng mà bao gồm thông tin dưới mọi phương tiện, con người, quy trình, công nghệ, cơ sở vật chất và các bên thứ ba liên quan.

ISO/IEC 27001:2022 có thể áp dụng cho mọi loại hình tổ chức. Tiêu chuẩn yêu cầu tổ chức xác định phạm vi ISMS; nhận diện các bên quan tâm và yêu cầu pháp luật, quy định, hợp đồng; đánh giá rủi ro dựa trên nguyên nhân, hậu quả và khả năng xảy ra; lựa chọn phương án xử lý rủi ro; theo dõi hiệu lực của hệ thống và cải tiến dựa trên bằng chứng.

Các nội dung trọng tâm của ISO/IEC 27001:2022 bao gồm:

  • Bối cảnh, phạm vi và quản trị ISMS: Xác định ranh giới, giao diện, phụ thuộc, địa điểm, quy trình, hệ thống, dịch vụ và bên thứ ba thuộc phạm vi quản lý; thiết lập chính sách, vai trò, trách nhiệm và cam kết của lãnh đạo.
  • Đánh giá rủi ro an toàn thông tin: Áp dụng tiêu chí nhất quán để nhận diện, phân tích và đánh giá rủi ro liên quan đến tài sản thông tin, mối đe dọa, điểm yếu, hậu quả và khả năng xảy ra.
  • Xử lý rủi ro và Tuyên bố áp dụng: Lựa chọn biện pháp xử lý, xác định các kiểm soát cần thiết, lập Kế hoạch xử lý rủi ro và Tuyên bố áp dụng (Statement of Applicability - SoA), đồng thời giải trình việc bao gồm hoặc loại trừ các kiểm soát tham chiếu.
  • Kiểm soát an toàn thông tin: Phụ lục A cung cấp 93 kiểm soát tham chiếu thuộc bốn nhóm: tổ chức, con người, vật lý và công nghệ. Việc lựa chọn phải dựa trên rủi ro và yêu cầu liên quan; tổ chức có thể áp dụng kiểm soát bổ sung khi cần.
  • Vận hành, giám sát và ứng phó: Quản lý thay đổi, nhà cung cấp, dịch vụ đám mây, truy cập, cấu hình, sao lưu, nhật ký, lỗ hổng, sự cố an toàn thông tin và khả năng duy trì an toàn thông tin khi có gián đoạn.
  • Đánh giá hiệu lực và cải tiến: Thiết lập chỉ số, theo dõi và đo lường, đánh giá nội bộ, xem xét của lãnh đạo, xử lý sự không phù hợp và thực hiện hành động khắc phục, cải tiến liên tục.

ISO/IEC 27001:2022/Amd 1:2024 bổ sung nội dung về biến đổi khí hậu trong việc xem xét bối cảnh và yêu cầu của các bên quan tâm. Tổ chức cần xác định biến đổi khí hậu có phải là vấn đề liên quan hay không và, khi phù hợp, xem xét tác động đến nguồn điện, làm mát, trung tâm dữ liệu, chuỗi cung ứng công nghệ, phương thức làm việc từ xa, khả năng phục hồi và các yêu cầu mới của khách hàng hoặc cơ quan quản lý.

Lợi ích khi áp dụng và chứng nhận ISO/IEC 27001:2022
  • Quản lý rủi ro có hệ thống: Giúp ưu tiên nguồn lực theo mức rủi ro thay vì chỉ triển khai rời rạc các giải pháp kỹ thuật hoặc chạy theo sự cố.
  • Bảo vệ thông tin và tăng khả năng phục hồi: Tăng cường bảo mật, toàn vẹn, sẵn có của dữ liệu và hỗ trợ duy trì các hoạt động quan trọng khi xảy ra gián đoạn.
  • Hỗ trợ tuân thủ: Tạo cơ chế quản lý các yêu cầu pháp luật, quy định ngành, bảo vệ dữ liệu cá nhân, sở hữu trí tuệ và nghĩa vụ bảo mật trong hợp đồng.
  • Kiểm soát tốt hơn bên thứ ba: Quản lý rủi ro từ nhà cung cấp, dịch vụ đám mây, hoạt động thuê ngoài và các chuỗi xử lý, chia sẻ thông tin.
  • Tăng niềm tin và lợi thế cạnh tranh: Cung cấp bằng chứng độc lập phục vụ thẩm định nhà cung cấp, đấu thầu, yêu cầu khách hàng và tham gia chuỗi cung ứng quốc tế.
  • Hỗ trợ hệ thống quản lý tích hợp: Tạo nền tảng tích hợp với ISO 9001, ISO 22301, ISO/IEC 20000-1, ISO/IEC 27701 và các khuôn khổ quản trị rủi ro, quyền riêng tư hoặc an ninh mạng.

GIC Việt Nam cung cấp dịch vụ chứng nhận độc lập Hệ thống quản lý an toàn thông tin theo ISO/IEC 27001:2022 cho các tổ chức có nhu cầu chứng minh sự phù hợp của ISMS với tiêu chuẩn quốc tế. Chứng nhận là tự nguyện, không thay thế nghĩa vụ tuân thủ và không bảo đảm rằng mọi sự cố hoặc vi phạm dữ liệu sẽ không xảy ra; chứng nhận cũng không phải là chứng nhận riêng cho một sản phẩm, nền tảng hay giải pháp kỹ thuật ngoài phạm vi ISMS đã được xác định.

Dịch vụ phù hợp với:
  • Tổ chức xây dựng mới hoặc chuẩn hóa Hệ thống quản lý an toàn thông tin theo ISO/IEC 27001:2022.
  • Doanh nghiệp quản lý dữ liệu nhạy cảm, dữ liệu cá nhân, sở hữu trí tuệ, thông tin tài chính hoặc thông tin được khách hàng, đối tác ủy thác.
  • Nhà cung cấp phần mềm, SaaS, dịch vụ đám mây, trung tâm dữ liệu, fintech, thương mại điện tử, y tế, viễn thông hoặc dịch vụ nghiệp vụ thuê ngoài.
  • Tổ chức cần chứng nhận để đáp ứng yêu cầu pháp lý, hợp đồng, khách hàng, đấu thầu, đánh giá nhà cung cấp hoặc tham gia chuỗi cung ứng.
  • Doanh nghiệp có nhiều địa điểm, lực lượng làm việc từ xa, phụ thuộc nhà cung cấp hoặc có định hướng tích hợp ISMS với các hệ thống quản lý khác.
II. QUÁ TRÌNH CHỨNG NHẬN
Bước 1
Đăng ký chứng nhận & xem xét đăng ký

1. Đăng ký chứng nhận & xem xét đăng ký

Doanh nghiệp liên hệ GIC Việt Nam để được hướng dẫn và cung cấp các thông tin cần thiết về phạm vi ISMS đề nghị chứng nhận, địa điểm, cơ cấu tổ chức, số lượng nhân sự liên quan, hoạt động và loại thông tin, hệ thống và công nghệ chính, trung tâm dữ liệu hoặc dịch vụ đám mây, quá trình thuê ngoài, yêu cầu pháp lý và hợp đồng. GIC Việt Nam xem xét đăng ký để xác định năng lực, thời lượng, phạm vi và điều kiện đánh giá; trên cơ sở đó thống nhất chi phí và hợp đồng chứng nhận.

Bước 2
Lập kế hoạch & chuẩn bị đánh giá

2. Lập kế hoạch & chuẩn bị đánh giá

GIC Việt Nam thiết lập chương trình chứng nhận, thành lập đoàn đánh giá có năng lực phù hợp với lĩnh vực, công nghệ và mức độ phức tạp của ISMS, đồng thời lập kế hoạch đánh giá chi tiết. Kế hoạch xác định mục tiêu, phạm vi, tiêu chí, địa điểm, thời gian, phương thức đánh giá và các hoạt động cần lấy mẫu. Thông tin, hồ sơ và bằng chứng do doanh nghiệp cung cấp được quản lý theo yêu cầu bảo mật của hoạt động chứng nhận.

Bước 3
Quá trình đánh giá

3. Quá trình đánh giá

Diễn ra qua hai giai đoạn:

  • Giai đoạn 1: Xem xét bối cảnh, phạm vi và tài liệu ISMS; phương pháp đánh giá, xử lý rủi ro; Tuyên bố áp dụng; mục tiêu; đánh giá nội bộ và xem xét của lãnh đạo; xác nhận mức độ sẵn sàng cho giai đoạn 2.
  • Giai đoạn 2: Đánh giá việc triển khai, mức độ phù hợp và hiệu lực của ISMS tại các địa điểm thuộc phạm vi chứng nhận. Các hoạt động chính gồm: Họp khai mạc → Phỏng vấn → Xem xét hồ sơ → Lấy mẫu quy trình, hệ thống và kiểm soát → Tổng hợp phát hiện → Họp kết thúc. Đánh giá chứng nhận không thay thế kiểm thử xâm nhập hoặc kiểm tra kỹ thuật toàn diện.
Bước 4
Báo cáo đánh giá & xử lý sự không phù hợp

4. Báo cáo đánh giá & xử lý sự không phù hợp

Đoàn đánh giá lập báo cáo, nêu kết luận và các điểm không phù hợp (nếu có). Doanh nghiệp thực hiện hành động xử lý tức thời khi cần, phân tích nguyên nhân, đề xuất và triển khai hành động khắc phục trong thời hạn quy định. GIC Việt Nam xem xét bằng chứng và có thể thực hiện đánh giá bổ sung khi cần trước khi chuyển hồ sơ sang bước thẩm xét.

Bước 5
Thẩm xét & cấp chứng nhận

5. Thẩm xét & cấp chứng nhận

Người thực hiện thẩm xét và ra quyết định chứng nhận, độc lập với đoàn đánh giá, xem xét toàn bộ hồ sơ, báo cáo và bằng chứng khắc phục. Khi hồ sơ đáp ứng yêu cầu, GIC Việt Nam ra quyết định và cấp chứng chỉ ISO/IEC 27001:2022 với phạm vi được xác định rõ. Chứng chỉ có hiệu lực trong chu kỳ 03 năm với điều kiện tổ chức duy trì sự phù hợp và hoàn thành các cuộc đánh giá giám sát theo quy định.

Bước 6
Giám sát định kỳ & chứng nhận lại

6. Giám sát định kỳ và chứng nhận lại

Trong chu kỳ chứng nhận, GIC Việt Nam thực hiện đánh giá giám sát định kỳ để xác nhận ISMS tiếp tục được duy trì và có hiệu lực; cuộc đánh giá giám sát đầu tiên được thực hiện trong thời hạn không quá 12 tháng kể từ ngày ra quyết định chứng nhận lần đầu. Tổ chức cần thông báo các thay đổi lớn về phạm vi, địa điểm, công nghệ, quyền sở hữu hoặc sự cố nghiêm trọng có thể ảnh hưởng đến chứng nhận. Trước khi chứng chỉ hết hạn, tổ chức được đánh giá chứng nhận lại để xem xét gia hạn sang chu kỳ tiếp theo.

III. TẠI SAO CHỌN GIC VIỆT NAM?
Uy tín quốc tế và sự thừa nhận rộng rãi

GIC là tổ chức chứng nhận uy tín được thừa nhận rộng rãi với dấu công nhận từ các tổ chức hàng đầu như UKAS (Anh), JASANZ (Úc – New Zealand), CPSC (Mỹ), SAC (Singapore), CNAS (Trung Quốc), VICAS (Việt Nam)... Chứng chỉ do GIC cấp được thừa nhận trên phạm vi toàn cầu thông qua các thỏa thuận thừa nhận lẫn nhau (MRA) của Diễn đàn Công nhận Quốc tế (IAF) và Hiệp hội Công nhận Châu Á – Thái Bình Dương (APAC). Điều này giúp doanh nghiệp giảm thiểu rào cản kỹ thuật và thuận lợi trong việc tiếp cận các thị trường quốc tế.

Dịch vụ chuyên nghiệp, khách quan và hiệu quả chi phí

GIC Việt Nam cung cấp dịch vụ theo các tiêu chuẩn khắt khe của Châu Âu và Bắc Mỹ, đảm bảo tính độc lập, khách quan và chuyên nghiệp trong toàn bộ quá trình đánh giá chứng nhận. Bên cạnh chất lượng vượt trội, GIC mang đến mức chi phí hợp lý và cạnh tranh, giúp doanh nghiệp sử dụng hiệu quả nguồn lực đầu tư mà vẫn đạt được sự thừa nhận theo chuẩn mực quốc tế.

THÔNG TIN LIÊN HỆ:
GIC VIỆT NAM
🏢 Hà Nội: 12F, 14 Láng Hạ Building, Phường Giảng Võ
☎️ Tel: 024.6275 2268 | 📱Hotline: 0984609469
📧 Email: tuandm@gicvn.vn
🏢 TP. Hồ Chí Minh: R502, 160 Nam Kỳ Khởi Nghĩa,
☎️ Tel: 028.3930 7936
Chia sẻ:

Chứng nhận hệ thống

Xác minh, xác nhận

  • Báo cáo ESG

    Khung tiêu chuẩn ESG (Môi trường, Xã hội và Quản trị) giúp doanh nghiệp đo lường các tác động bền vững, định hướng chiến lược quản trị rủi ro dài hạn và tạo ra giá trị tích cực cho cộng đồng...
  • Báo cáo kiểm kê KNK

    Kiến tạo niềm tin – Vững bước hội nhập. Xác minh độc lập báo cáo kiểm kê khí nhà kính giúp nâng cao độ tin cậy, tính minh bạch của dữ liệu phát thải và đáp ứng các chuẩn mực quốc...
  • Dấu vết carbon (CFP)

    Xác minh Dấu chân carbon sản phẩm (CFP Verification) - Giải pháp xây dựng niềm tin và nâng tầm giá trị sản phẩm trong chuỗi cung ứng toàn cầu.
  • Phát thải nhúng (CBAM)

    Dịch vụ xác minh phát thải nhúng CBAM nhằm đánh giá độc lập phương pháp giám sát, dữ liệu hoạt động, phép tính phát thải và bằng chứng tại cơ sở sản xuất. Qua đó, doanh nghiệp nâng cao độ tin...
  • Singapore Green Labelling

    Nhãn Xanh giúp nhận diện các sản phẩm thân thiện với môi trường và nâng cao hình ảnh của doanh nghiệp.

Chứng nhận sản phẩm, quá trình

  • Chứng nhận sản phẩm

    Chứng nhận sản phẩm là quá trình đánh giá và xác nhận sản phẩm đáp ứng các yêu cầu kỹ thuật, chất lượng và an toàn theo tiêu chuẩn áp dụng. Việc đạt được chứng nhận giúp minh chứng độ tin...
  • Chứng nhận hợp quy

    Chứng nhận hợp quy là hoạt động đánh giá và xác nhận sản phẩm, hàng hóa phù hợp với các quy chuẩn kỹ thuật quốc gia (QCVN). Việc nắm vững các quy định và quy trình chứng nhận giúp doanh nghiệp...
  • Truy xuất nguồn gốc

    Chứng nhận Hệ thống truy xuất nguồn gốc theo ISO 22005 giúp doanh nghiệp trong chuỗi thực phẩm và thức ăn chăn nuôi minh bạch hóa quá trình luân chuyển hàng hóa, kiểm soát chặt chẽ rủi ro ATTP, đồng thời...
  • Quá trình hàn ISO 3834

    Chứng nhận ISO 3834 đánh giá năng lực kiểm soát chất lượng hàn nóng chảy kim loại theo ISO 3834-2, ISO 3834-3 hoặc ISO 3834-4. Phạm vi đánh giá bao gồm nhân sự, WPS và WPQR/PQR, vật liệu, thiết bị, kiểm...
  • CE Marking

    Việc gắn dấu CE là yêu cầu bắt buộc đối với nhiều nhóm sản phẩm khi được đưa ra thị trường EEA. Bài viết giúp doanh nghiệp Việt Nam xác định phạm vi áp dụng, trách nhiệm của nhà sản xuất,...

Chứng nhận công cụ cải tiến

  • Chứng nhận 5S

    5S tạo dựng hình ảnh chuyên nghiệp và xây dựng môi trường làm việc năng động, sáng tạo, hiệu quả.
  • Lean Manufacturing

    Lean giúp tối ưu hóa quá trình sản xuất bằng cách loại bỏ lãng phí và nâng cao giá trị cho khách hàng.
  • KPIs

    KPI là thước đo định lượng để đánh giá mức độ đạt được mục tiêu của doanh nghiệp, nhóm hoặc cá nhân.

Huấn luyện, đào tạo