Chuyên gia đánh giá nội bộ Hệ thống quản lý an toàn thông tin ISO/IEC 27001:2022
Chương trình giúp học viên hiểu các yêu cầu của ISO/IEC 27001:2022 và phát triển kỹ năng lập kế hoạch, thực hiện, báo cáo, theo dõi đánh giá nội bộ Hệ thống quản lý an toàn thông tin (ISMS) theo hướng dẫn ISO 19011:2026. Nội dung tập trung vào đánh giá rủi ro, Tuyên bố áp dụng (SoA) và hiệu lực các biện pháp kiểm soát nhằm bảo vệ tính bảo mật, toàn vẹn và sẵn sàng của thông tin.
Mục tiêu chương trình
- Hiểu cấu trúc, các yêu cầu của ISO/IEC 27001:2022 và mối liên hệ giữa đánh giá rủi ro, xử lý rủi ro, SoA và các biện pháp kiểm soát.
- Hiểu các nguyên tắc, cách quản lý chương trình và các bước thực hiện đánh giá hệ thống quản lý theo hướng dẫn ISO 19011:2026.
- Thực hành lập kế hoạch, xây dựng checklist, thu thập bằng chứng, ghi nhận phát hiện và lập báo cáo đánh giá nội bộ ISMS.
- Phát triển kỹ năng phỏng vấn, phân tích bằng chứng và theo dõi hành động khắc phục để đánh giá khách quan, bảo mật và góp phần cải tiến ISMS.
Đối tượng
- Cán bộ quản lý
- Nhân sự phụ trách an toàn thông tin và ISMS
- Nhân sự công nghệ thông tin, vận hành và phát triển phần mềm
- Nhân sự quản lý rủi ro, tuân thủ và các chủ sở hữu thông tin
- Thành viên nhóm đánh giá nội bộ
- Nhân sự có nhu cầu phát triển năng lực đánh giá nội bộ
Những trọng tâm cần lưu ý khi đánh giá ISMS
Nội dung đào tạo
Chọn từng phần để xem hoặc thu gọn nội dung.
01Tổng quan về ISMS và ISO/IEC 27001:2022
- Khái niệm an toàn thông tin; tính bảo mật, toàn vẹn, sẵn sàng và giá trị của ISMS.
- Cấu trúc các điều khoản từ 4 đến 10, Phụ lục A và vai trò hướng dẫn của ISO/IEC 27002:2022.
- Các điểm trọng tâm của phiên bản 2022 và nội dung sửa đổi ISO/IEC 27001:2022/Amd 1:2024 về xem xét biến đổi khí hậu.
- Vai trò của đánh giá nội bộ trong duy trì sự phù hợp, hiệu lực và cải tiến ISMS.
02Yêu cầu ISMS, rủi ro và biện pháp kiểm soát
- Bối cảnh, phạm vi, bên quan tâm; lãnh đạo, chính sách, mục tiêu và hoạch định thay đổi của ISMS.
- Nguồn lực, năng lực, nhận thức, trao đổi thông tin và kiểm soát thông tin dạng văn bản.
- Nhận diện, phân tích, đánh giá rủi ro; tiêu chí chấp nhận và trách nhiệm của chủ sở hữu rủi ro.
- Kế hoạch xử lý rủi ro và SoA; đối chiếu với Phụ lục A để tránh bỏ sót biện pháp kiểm soát cần thiết.
- Các nhóm biện pháp kiểm soát về tổ chức, con người, vật lý và công nghệ; xem xét bằng chứng áp dụng phù hợp.
- Theo dõi, đo lường, đánh giá kết quả; xem xét của lãnh đạo, hành động khắc phục và cải tiến ISMS.
03Nguyên tắc và quá trình đánh giá theo ISO 19011:2026
- Nguyên tắc đánh giá, tính khách quan và bảo mật thông tin trong hoạt động đánh giá.
- Quản lý chương trình đánh giá và các bước thực hiện một cuộc đánh giá.
- Xác định mục tiêu, phạm vi, tiêu chí và phương pháp đánh giá theo cách tiếp cận dựa trên rủi ro.
- Vai trò, trách nhiệm và yêu cầu về năng lực của trưởng đoàn và các thành viên đoàn đánh giá.
04Lập kế hoạch và chuẩn bị đánh giá nội bộ
- Xem xét phạm vi ISMS, hồ sơ rủi ro, kế hoạch xử lý, SoA và kết quả đánh giá trước đó.
- Lập kế hoạch đánh giá, phân công nhiệm vụ và thống nhất quyền tiếp cận thông tin, hệ thống.
- Xây dựng checklist theo yêu cầu tiêu chuẩn, quá trình, rủi ro và các biện pháp kiểm soát áp dụng.
- Chuẩn bị lấy mẫu, câu hỏi phỏng vấn và cách thu thập bằng chứng bảo đảm bảo mật, hạn chế ảnh hưởng đến hoạt động.
05Tiến hành đánh giá và ghi nhận phát hiện
- Thực hiện họp khai mạc, phỏng vấn, quan sát và xem xét tài liệu, hồ sơ.
- Thu thập, kiểm chứng bằng chứng về phân quyền, sao lưu, quản lý thay đổi hoặc xử lý sự cố theo phạm vi đánh giá.
- Đối chiếu bằng chứng với tiêu chí, SoA và kế hoạch xử lý rủi ro; đánh giá sự phù hợp và hiệu lực của ISMS.
- Ghi nhận phát hiện và sự không phù hợp rõ ràng, dựa trên yêu cầu và bằng chứng; xử lý tình huống phát sinh.
06Báo cáo, theo dõi sau đánh giá và kỹ năng chuyên gia đánh giá
- Tổng hợp kết quả, trình bày kết luận đánh giá và thực hiện họp kết thúc.
- Lập báo cáo rõ ràng, nhất quán, truy xuất được bằng chứng; bảo vệ thông tin nhạy cảm trong hồ sơ đánh giá.
- Theo dõi việc thực hiện và xác minh hiệu lực của hành động khắc phục.
- Rèn luyện kỹ năng giao tiếp, đặt câu hỏi, lắng nghe, phân tích và xử lý xung đột.
Phương pháp đào tạo
Chương trình kết hợp lý thuyết với thực hành, giúp học viên vận dụng kiến thức vào hoạt động đánh giá nội bộ.
Giảng viên
Đội ngũ giảng viên là các chuyên gia có kinh nghiệm về quản lý an toàn thông tin và đánh giá hệ thống quản lý tại doanh nghiệp. Nội dung giảng dạy chú trọng phương pháp đánh giá ISMS, phân tích bằng chứng và chia sẻ tình huống thực tế.
Liên hệ GIC Việt Nam để được tư vấn về lịch học, hình thức đào tạo và chương trình phù hợp với nhu cầu của tổ chức, doanh nghiệp.
12F, 14 Láng Hạ Building, Ba Đình, Hà Nội
Tel: 024.6275 2268 · Email: tuandm@gicvn.vn
VP TP. Hồ Chí Minh: R502, 160 Nam Kỳ Khởi Nghĩa · Tel: 028.3930 7936