Dịch vụ

Chứng nhận hệ thống

Chứng nhận Hệ thống quản lý thông tin quyền riêng tư ISO/IEC 27701:2025

I. GIỚI THIỆU DỊCH VỤ CHỨNG NHẬN ISO/IEC 27701:2025
Chứng nhận ISO/IEC 27701:2025

ISO/IEC 27701:2025 là tiêu chuẩn quốc tế quy định các yêu cầu để thiết lập, triển khai, duy trì và cải tiến liên tục Hệ thống quản lý thông tin quyền riêng tư (Privacy Information Management System - PIMS). Tiêu chuẩn giúp tổ chức quản lý một cách có hệ thống các rủi ro đối với quyền riêng tư phát sinh từ hoạt động xử lý thông tin nhận dạng cá nhân (Personally Identifiable Information - PII, tương ứng với dữ liệu cá nhân trong nhiều khuôn khổ pháp lý), đồng thời tạo bằng chứng về trách nhiệm giải trình đối với cá nhân, khách hàng, đối tác và cơ quan quản lý.

Đây là phiên bản ban hành lần thứ hai, được ISO và IEC công bố tháng 10/2025, thay thế ISO/IEC 27701:2019. Thay đổi nền tảng của phiên bản mới là ISO/IEC 27701 đã được biên soạn lại thành một tiêu chuẩn hệ thống quản lý độc lập. Vì vậy, tổ chức có thể xây dựng và chứng nhận PIMS theo ISO/IEC 27701:2025 mà không bắt buộc phải có chứng nhận ISO/IEC 27001; đồng thời vẫn có thể tích hợp PIMS với Hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001 để sử dụng chung cơ chế quản trị, đánh giá rủi ro, kiểm soát, đánh giá nội bộ, xem xét của lãnh đạo và cải tiến.

ISO/IEC 27701:2025 áp dụng cho mọi loại hình và quy mô tổ chức, bao gồm doanh nghiệp, cơ quan nhà nước và tổ chức phi lợi nhuận, với vai trò là bên kiểm soát PII, bên xử lý PII hoặc đồng thời cả hai. Vai trò phải được xác định riêng cho từng hoạt động, sản phẩm hoặc dịch vụ xử lý PII vì một tổ chức có thể quyết định mục đích và phương tiện xử lý trong trường hợp này nhưng chỉ xử lý theo chỉ dẫn của khách hàng trong trường hợp khác. Phạm vi PIMS cần phản ánh đầy đủ hoạt động xử lý, nhóm chủ thể PII, địa điểm, hệ thống, nền tảng, luồng dữ liệu, bên thứ ba, bên xử lý phụ và các quốc gia hoặc vùng tài phán có liên quan.

Tiêu chuẩn được xây dựng theo cấu trúc hệ thống quản lý từ Điều 4 đến Điều 10, bao gồm bối cảnh tổ chức, sự lãnh đạo, hoạch định, hỗ trợ, vận hành, đánh giá kết quả thực hiện và cải tiến. Trọng tâm là quá trình đánh giá và xử lý rủi ro quyền riêng tư phải xem xét hậu quả đối với cả tổ chức và chủ thể PII; xác định các biện pháp kiểm soát cần thiết; thiết lập kế hoạch xử lý rủi ro; chấp nhận rủi ro còn lại; và lập Tuyên bố áp dụng (Statement of Applicability - SoA) nêu các kiểm soát cần thiết, trạng thái triển khai cùng lý do bao gồm hoặc loại trừ.

Cấu trúc kiểm soát và hướng dẫn triển khai của ISO/IEC 27701:2025 bao gồm:

  • Kiểm soát dành cho bên kiểm soát PII (Bảng A.1): Bao quát mục đích và căn cứ hợp pháp; sự đồng ý; đánh giá tác động quyền riêng tư; nghĩa vụ và yêu cầu của chủ thể PII; quyết định tự động; quyền riêng tư ngay từ thiết kế và theo mặc định; tối thiểu hóa, chất lượng, lưu giữ và hủy PII; chia sẻ, chuyển giao và công bố PII.
  • Kiểm soát dành cho bên xử lý PII (Bảng A.2): Bao quát thỏa thuận và chỉ dẫn của khách hàng; mục đích xử lý; hỗ trợ nghĩa vụ của khách hàng và chủ thể PII; tệp tạm thời; hoàn trả, chuyển giao hoặc hủy PII; yêu cầu công bố; bên xử lý phụ và thay đổi bên xử lý phụ.
  • Kiểm soát an toàn thông tin dùng chung (Bảng A.3): Bao gồm chính sách, vai trò, phân loại và gắn nhãn, truyền thông tin, quản lý danh tính và quyền truy cập, nhà cung cấp, quản lý sự cố và vi phạm PII, yêu cầu pháp lý, bảo vệ hồ sơ, thiết bị đầu cuối, xác thực, sao lưu, nhật ký, mật mã và phát triển hệ thống an toàn.
  • Hướng dẫn triển khai và đối chiếu: Phụ lục B cung cấp hướng dẫn triển khai kiểm soát; các phụ lục thông tin đối chiếu với nguyên tắc quyền riêng tư của ISO/IEC 29100, Quy định chung về bảo vệ dữ liệu của EU (GDPR), ISO/IEC 27018, ISO/IEC 29151 và phiên bản ISO/IEC 27701:2019.

Mối quan hệ với ISO/IEC 27001 và ISO/IEC 27002: ISO/IEC 27701:2025 yêu cầu tổ chức xác định một chương trình an toàn thông tin phù hợp để bảo vệ PII. ISO/IEC 27002:2022 cung cấp hướng dẫn và danh mục thực hành kiểm soát an toàn thông tin để tổ chức tham khảo, nhưng bản thân ISO/IEC 27002 không phải là tiêu chuẩn dùng để chứng nhận. Nếu đã vận hành ISMS theo ISO/IEC 27001:2022, tổ chức có thể tích hợp yêu cầu quyền riêng tư và dùng ISO/IEC 27002 để hỗ trợ lựa chọn, thiết kế, triển khai kiểm soát, tránh bỏ sót các kiểm soát an toàn thông tin cần thiết.

Cập nhật yêu cầu pháp lý: PIMS phải nhận diện, cập nhật và kiểm soát các yêu cầu pháp luật, quy định, quyết định có thẩm quyền, hợp đồng và cam kết nội bộ áp dụng tại từng vùng tài phán. Tại Việt Nam, tổ chức cần xem xét Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP, cùng có hiệu lực từ ngày 01/01/2026, cũng như pháp luật chuyên ngành có liên quan. Với hoạt động thuộc phạm vi GDPR, Phụ lục D của ISO/IEC 27701 cung cấp bảng đối chiếu tham khảo để hỗ trợ đánh giá nghĩa vụ.

Lợi ích khi áp dụng và chứng nhận ISO/IEC 27701:2025
  • Quản trị rủi ro quyền riêng tư có hệ thống: Nhận diện, phân tích, xử lý và theo dõi rủi ro trong toàn bộ vòng đời PII, bao gồm rủi ro đối với quyền và lợi ích của chủ thể PII.
  • Chứng minh trách nhiệm giải trình: Tạo hệ thống chính sách, quyết định, hồ sơ và bằng chứng có thể kiểm tra về mục đích, căn cứ xử lý, quyền của chủ thể PII, lựa chọn kiểm soát và hiệu lực vận hành.
  • Hỗ trợ tuân thủ đa vùng tài phán: Cung cấp khuôn khổ chung để quản lý yêu cầu pháp luật, quy định và hợp đồng, hỗ trợ đối chiếu với GDPR và các quy định bảo vệ dữ liệu cá nhân liên quan.
  • Tăng cường quyền riêng tư ngay từ thiết kế: Đưa các nguyên tắc giới hạn mục đích, tối thiểu hóa dữ liệu, bảo vệ theo mặc định, chất lượng, lưu giữ, hủy và truyền PII an toàn vào quy trình, sản phẩm và hệ thống.
  • Kiểm soát tốt chuỗi xử lý dữ liệu: Làm rõ trách nhiệm giữa bên kiểm soát, bên xử lý, đồng kiểm soát và bên xử lý phụ; tăng minh bạch đối với chuyển giao xuyên biên giới, yêu cầu công bố và thay đổi nhà cung cấp.
  • Nâng cao niềm tin và lợi thế cạnh tranh: Cung cấp sự bảo đảm độc lập phục vụ thẩm định nhà cung cấp, đấu thầu, ký kết hợp đồng, cung cấp dịch vụ số và tham gia chuỗi cung ứng quốc tế.
  • Linh hoạt chứng nhận độc lập hoặc tích hợp: Cho phép triển khai PIMS độc lập, hoặc tích hợp với ISO/IEC 27001, ISO 9001, ISO/IEC 42001 và các hệ thống quản lý khác để tối ưu nguồn lực.

GIC Việt Nam cung cấp dịch vụ đánh giá và chứng nhận độc lập Hệ thống quản lý thông tin quyền riêng tư theo ISO/IEC 27701:2025. Hoạt động chứng nhận xem xét sự phù hợp và hiệu lực của PIMS trong phạm vi được xác định, dựa trên ISO/IEC 17021-1 và các yêu cầu chuyên biệt của ISO/IEC 27706:2025 đối với tổ chức đánh giá, chứng nhận PIMS. Chứng nhận là tự nguyện, không thay thế tư vấn pháp lý, không tự động cấu thành chứng nhận GDPR hoặc bằng chứng tuyệt đối về tuân thủ mọi quy định, và không bảo đảm rằng sự cố hay vi phạm PII sẽ không xảy ra.

Dịch vụ phù hợp với:
  • Tổ chức xây dựng mới, chuyển đổi từ ISO/IEC 27701:2019 hoặc chuẩn hóa PIMS theo ISO/IEC 27701:2025.
  • Doanh nghiệp giữ vai trò bên kiểm soát PII, bên xử lý PII, đồng kiểm soát hoặc sử dụng bên xử lý phụ trong chuỗi cung ứng.
  • Nhà cung cấp phần mềm, SaaS, dịch vụ đám mây, trung tâm dữ liệu, fintech, ngân hàng, bảo hiểm, thương mại điện tử, y tế, giáo dục, viễn thông, nhân sự hoặc dịch vụ thuê ngoài.
  • Tổ chức xử lý PII nhạy cảm, PII trẻ em, dữ liệu quy mô lớn, dữ liệu phục vụ lập hồ sơ hoặc quyết định tự động, hoặc có hoạt động chuyển dữ liệu xuyên biên giới.
  • Tổ chức cần bằng chứng độc lập để đáp ứng yêu cầu khách hàng, hợp đồng, đấu thầu, đánh giá nhà cung cấp, thẩm định tuân thủ hoặc tham gia thị trường quốc tế.
  • Tổ chức muốn tích hợp quản trị quyền riêng tư với ISMS theo ISO/IEC 27001 hoặc các hệ thống quản lý khác.
II. QUÁ TRÌNH CHỨNG NHẬN
Bước 1
Đăng ký chứng nhận & xem xét đăng ký

1. Đăng ký chứng nhận & xem xét đăng ký

Doanh nghiệp liên hệ GIC Việt Nam và cung cấp thông tin về phạm vi PIMS đề nghị chứng nhận; vai trò là bên kiểm soát PII, bên xử lý PII hoặc cả hai đối với từng hoạt động, sản phẩm hoặc dịch vụ; nhóm chủ thể và loại PII; mục đích, khối lượng, mức độ phức tạp và vùng tài phán xử lý; địa điểm, nhân sự, nền tảng, luồng chuyển giao, nhà cung cấp và bên xử lý phụ; chương trình an toàn thông tin; yêu cầu pháp lý, quy định và hợp đồng. GIC Việt Nam xem xét đăng ký để xác nhận năng lực, phạm vi, phương thức và thời lượng đánh giá theo ISO/IEC 27706:2025, sau đó thống nhất chi phí và hợp đồng chứng nhận.

Bước 2
Lập kế hoạch & chuẩn bị đánh giá

2. Lập kế hoạch & chuẩn bị đánh giá

GIC Việt Nam thiết lập chương trình chứng nhận, lựa chọn đoàn đánh giá có năng lực phù hợp về PIMS, quản lý rủi ro quyền riêng tư, pháp luật liên quan, vai trò kiểm soát/xử lý PII và công nghệ thuộc phạm vi. Kế hoạch xác định mục tiêu, tiêu chí, phạm vi, địa điểm, lịch trình, phương thức tại chỗ hoặc từ xa và các hoạt động cần lấy mẫu. Thời lượng đánh giá được xác định theo số người liên quan tới xử lý hoặc truy cập PII và được điều chỉnh theo mức độ phức tạp, loại và khối lượng PII, số hoạt động, nền tảng, địa điểm, vùng tài phán và luồng chuyển giao. Hồ sơ, bằng chứng và PII tiếp cận trong quá trình chứng nhận được quản lý theo yêu cầu bảo mật.

Bước 3
Quá trình đánh giá

3. Quá trình đánh giá

Đánh giá chứng nhận ban đầu được thực hiện qua hai giai đoạn:

  • Giai đoạn 1: Xem xét thiết kế và tài liệu PIMS, bối cảnh, phạm vi, vai trò của tổ chức, chính sách và mục tiêu quyền riêng tư, phương pháp đánh giá và xử lý rủi ro, chương trình an toàn thông tin, Tuyên bố áp dụng, kiểm soát dành cho bên kiểm soát/bên xử lý PII, đánh giá nội bộ và xem xét của lãnh đạo; xác định mức độ sẵn sàng và lập kế hoạch cho giai đoạn 2.
  • Giai đoạn 2: Đánh giá việc triển khai và hiệu lực của PIMS trong thực tế. Mẫu đánh giá có thể bao gồm mục đích và căn cứ xử lý; quản lý sự đồng ý; đánh giá tác động quyền riêng tư; thực hiện quyền của chủ thể PII; quyền riêng tư ngay từ thiết kế và theo mặc định; tối thiểu hóa, chất lượng, lưu giữ và hủy PII; hợp đồng, bên xử lý phụ, chuyển dữ liệu xuyên biên giới; quản lý sự cố/vi phạm PII; kiểm soát an toàn thông tin; theo dõi, đo lường và cải tiến. Trình tự chính: Họp khai mạc → Phỏng vấn → Xem xét hồ sơ → Lấy mẫu quá trình, hệ thống và kiểm soát → Tổng hợp phát hiện → Họp kết thúc.
Bước 4
Báo cáo đánh giá & xử lý sự không phù hợp

4. Báo cáo đánh giá & xử lý sự không phù hợp

Đoàn đánh giá lập báo cáo đủ chi tiết để hỗ trợ quyết định chứng nhận, trong đó phản ánh việc đánh giá rủi ro quyền riêng tư, vai trò của tổ chức, bộ kiểm soát được sử dụng, phiên bản Tuyên bố áp dụng, các dấu vết và mẫu đánh giá quan trọng, kết luận và sự không phù hợp (nếu có). Doanh nghiệp thực hiện xử lý tức thời khi cần, phân tích nguyên nhân, xác định và triển khai hành động khắc phục trong thời hạn quy định. GIC Việt Nam xem xét tính đầy đủ và hiệu lực của bằng chứng khắc phục, đồng thời có thể thực hiện đánh giá bổ sung trước khi chuyển hồ sơ sang bước thẩm xét.

Bước 5
Thẩm xét & cấp chứng nhận

5. Thẩm xét & cấp chứng nhận

Người thẩm xét và ra quyết định chứng nhận, độc lập với đoàn đánh giá, xem xét toàn bộ hồ sơ, báo cáo và bằng chứng khắc phục. Khi đáp ứng các yêu cầu, GIC Việt Nam cấp chứng chỉ ISO/IEC 27701:2025 với phạm vi xác định rõ Hệ thống quản lý thông tin quyền riêng tư; vai trò của tổ chức đối với từng hoạt động, sản phẩm hoặc dịch vụ; nhóm chủ thể PII liên quan và phiên bản Tuyên bố áp dụng. Trường hợp toàn bộ hoạt động thuộc phạm vi được thực hiện từ xa mà không có địa điểm vật lý xác định, thông tin này được phản ánh trên tài liệu chứng nhận. Chứng chỉ có hiệu lực trong chu kỳ 03 năm với điều kiện tổ chức duy trì sự phù hợp và hoàn thành đánh giá giám sát.

Bước 6
Giám sát định kỳ & chứng nhận lại

6. Giám sát định kỳ và chứng nhận lại

Trong chu kỳ chứng nhận, GIC Việt Nam thực hiện đánh giá giám sát để xác nhận PIMS tiếp tục được duy trì và có hiệu lực. Nội dung giám sát tối thiểu xem xét hiệu lực PIMS đối với mục tiêu, đánh giá và xử lý rủi ro quyền riêng tư, duy trì kiểm soát, thay đổi Tuyên bố áp dụng, đánh giá nội bộ, xem xét của lãnh đạo, hành động khắc phục và việc đánh giá tuân thủ yêu cầu pháp luật liên quan. Cuộc giám sát đầu tiên được thực hiện không quá 12 tháng kể từ ngày ra quyết định chứng nhận lần đầu. Tổ chức cần thông báo các thay đổi lớn về phạm vi, vai trò, hoạt động xử lý, địa điểm, nền tảng, nhà cung cấp, vùng tài phán hoặc sự cố nghiêm trọng; trước khi chứng chỉ hết hạn, tổ chức được đánh giá chứng nhận lại cho chu kỳ tiếp theo.

III. TẠI SAO CHỌN GIC VIỆT NAM?
Uy tín quốc tế và sự thừa nhận rộng rãi

GIC là tổ chức chứng nhận uy tín được thừa nhận rộng rãi với dấu công nhận từ các tổ chức hàng đầu như UKAS (Anh), JASANZ (Úc – New Zealand), CPSC (Mỹ), SAC (Singapore), CNAS (Trung Quốc), VICAS (Việt Nam)... Chứng chỉ do GIC cấp được thừa nhận trên phạm vi toàn cầu thông qua các thỏa thuận thừa nhận lẫn nhau (MRA) của Diễn đàn Công nhận Quốc tế (IAF) và Hiệp hội Công nhận Châu Á – Thái Bình Dương (APAC). Điều này giúp doanh nghiệp giảm thiểu rào cản kỹ thuật và thuận lợi trong việc tiếp cận các thị trường quốc tế.

Dịch vụ chuyên nghiệp, khách quan và hiệu quả chi phí

GIC Việt Nam cung cấp dịch vụ theo các tiêu chuẩn khắt khe của Châu Âu và Bắc Mỹ, đảm bảo tính độc lập, khách quan và chuyên nghiệp trong toàn bộ quá trình đánh giá chứng nhận. Bên cạnh chất lượng vượt trội, GIC mang đến mức chi phí hợp lý và cạnh tranh, giúp doanh nghiệp sử dụng hiệu quả nguồn lực đầu tư mà vẫn đạt được sự thừa nhận theo chuẩn mực quốc tế.

THÔNG TIN LIÊN HỆ:
GIC VIỆT NAM
🏢 Hà Nội: 12F, 14 Láng Hạ Building, Phường Giảng Võ
☎️ Tel: 024.6275 2268 | 📱Hotline: 0984609469
📧 Email: tuandm@gicvn.vn
🏢 TP. Hồ Chí Minh: R502, 160 Nam Kỳ Khởi Nghĩa,
☎️ Tel: 028.3930 7936
Chia sẻ:

Chứng nhận hệ thống

Xác minh, xác nhận

  • Báo cáo ESG

    Khung tiêu chuẩn ESG (Môi trường, Xã hội và Quản trị) giúp doanh nghiệp đo lường các tác động bền vững, định hướng chiến lược quản trị rủi ro dài hạn và tạo ra giá trị tích cực cho cộng đồng...
  • Báo cáo kiểm kê KNK

    Kiến tạo niềm tin – Vững bước hội nhập. Xác minh độc lập báo cáo kiểm kê khí nhà kính giúp nâng cao độ tin cậy, tính minh bạch của dữ liệu phát thải và đáp ứng các chuẩn mực quốc...
  • Dấu vết carbon (CFP)

    Xác minh Dấu chân carbon sản phẩm (CFP Verification) - Giải pháp xây dựng niềm tin và nâng tầm giá trị sản phẩm trong chuỗi cung ứng toàn cầu.
  • Phát thải nhúng (CBAM)

    Dịch vụ xác minh phát thải nhúng CBAM nhằm đánh giá độc lập phương pháp giám sát, dữ liệu hoạt động, phép tính phát thải và bằng chứng tại cơ sở sản xuất. Qua đó, doanh nghiệp nâng cao độ tin...
  • Singapore Green Labelling

    Nhãn Xanh giúp nhận diện các sản phẩm thân thiện với môi trường và nâng cao hình ảnh của doanh nghiệp.

Chứng nhận sản phẩm

  • Chứng nhận hợp chuẩn

    Chứng nhận sản phẩm là quá trình đánh giá và xác nhận sản phẩm đáp ứng các yêu cầu kỹ thuật, chất lượng và an toàn theo tiêu chuẩn áp dụng. Việc đạt được chứng nhận giúp minh chứng độ tin...
  • Chứng nhận hợp quy

    Chứng nhận hợp quy là hoạt động đánh giá và xác nhận sản phẩm, hàng hóa phù hợp với các quy chuẩn kỹ thuật quốc gia (QCVN). Việc nắm vững các quy định và quy trình chứng nhận giúp doanh nghiệp...
  • Truy xuất nguồn gốc

    Chứng nhận Hệ thống truy xuất nguồn gốc theo ISO 22005 giúp doanh nghiệp trong chuỗi thực phẩm và thức ăn chăn nuôi minh bạch hóa quá trình luân chuyển hàng hóa, kiểm soát chặt chẽ rủi ro ATTP, đồng thời...
  • CE Marking

    Việc gắn dấu CE là yêu cầu bắt buộc đối với nhiều nhóm sản phẩm khi được đưa ra thị trường EEA. Bài viết giúp doanh nghiệp Việt Nam xác định phạm vi áp dụng, trách nhiệm của nhà sản xuất,...

Phương pháp cải tiến

  • Chứng nhận 5S

    5S tạo dựng hình ảnh chuyên nghiệp và xây dựng môi trường làm việc năng động, sáng tạo, hiệu quả.
  • Lean Manufacturing

    Lean giúp tối ưu hóa quá trình sản xuất bằng cách loại bỏ lãng phí và nâng cao giá trị cho khách hàng.
  • KPIs

    KPI là thước đo định lượng để đánh giá mức độ đạt được mục tiêu của doanh nghiệp, nhóm hoặc cá nhân.

Huấn luyện, đào tạo