Huấn luyện và đào tạo

GIC Việt Nam cung cấp dịch vụ chứng nhận hệ thống quản lý, sản phẩm và quá trình; xác minh, xác nhận; chứng nhận công cụ cải tiến; huấn luyện và đào tạo. Các dịch vụ giúp doanh nghiệp củng cố niềm tin, nâng cao hiệu quả quản lý, tăng tính minh bạch của thông tin và đáp ứng yêu cầu của khách hàng, đối tác.

Chương trình huấn luyện, đào tạo

INTERNAL AUDITOR TRAINING

Chuyên gia đánh giá nội bộ Hệ thống quản lý an toàn thông tin ISO/IEC 27001:2022

Chương trình giúp học viên hiểu các yêu cầu của ISO/IEC 27001:2022 và phát triển kỹ năng lập kế hoạch, thực hiện, báo cáo, theo dõi đánh giá nội bộ Hệ thống quản lý an toàn thông tin (ISMS) theo hướng dẫn ISO 19011:2026. Nội dung tập trung vào đánh giá rủi ro, Tuyên bố áp dụng (SoA) và hiệu lực các biện pháp kiểm soát nhằm bảo vệ tính bảo mật, toàn vẹn và sẵn sàng của thông tin.

Tiêu chuẩn và hướng dẫn
Hệ thống quản lý an toàn thông tin: ISO/IEC 27001:2022
Hướng dẫn đánh giá hệ thống quản lý: ISO 19011:2026
Hướng dẫn biện pháp kiểm soát: ISO/IEC 27002:2022
Trọng tâm đào tạo: Yêu cầu ISMS · Rủi ro và SoA · Bằng chứng đánh giá
Bảo mật Toàn vẹn Sẵn sàng

Mục tiêu chương trình

  1. Hiểu cấu trúc, các yêu cầu của ISO/IEC 27001:2022 và mối liên hệ giữa đánh giá rủi ro, xử lý rủi ro, SoA và các biện pháp kiểm soát.
  2. Hiểu các nguyên tắc, cách quản lý chương trình và các bước thực hiện đánh giá hệ thống quản lý theo hướng dẫn ISO 19011:2026.
  3. Thực hành lập kế hoạch, xây dựng checklist, thu thập bằng chứng, ghi nhận phát hiện và lập báo cáo đánh giá nội bộ ISMS.
  4. Phát triển kỹ năng phỏng vấn, phân tích bằng chứng và theo dõi hành động khắc phục để đánh giá khách quan, bảo mật và góp phần cải tiến ISMS.

Đối tượng

  • Cán bộ quản lý
  • Nhân sự phụ trách an toàn thông tin và ISMS
  • Nhân sự công nghệ thông tin, vận hành và phát triển phần mềm
  • Nhân sự quản lý rủi ro, tuân thủ và các chủ sở hữu thông tin
  • Thành viên nhóm đánh giá nội bộ
  • Nhân sự có nhu cầu phát triển năng lực đánh giá nội bộ

Những trọng tâm cần lưu ý khi đánh giá ISMS

Phạm vi ISMS và yêu cầu bảo vệ thông tin:Xem xét phạm vi, các quá trình, bên quan tâm và yêu cầu về tính bảo mật, toàn vẹn, sẵn sàng của thông tin.
Đánh giá và xử lý rủi ro:Đối chiếu kết quả đánh giá rủi ro với kế hoạch xử lý, trách nhiệm thực hiện và việc chấp nhận rủi ro còn lại.
Tuyên bố áp dụng (SoA):Xem xét các biện pháp kiểm soát cần thiết, lý do lựa chọn, tình trạng thực hiện và lý do loại trừ các biện pháp trong Phụ lục A.
Hiệu lực biện pháp kiểm soát:Kiểm tra bằng chứng thực hiện các biện pháp được lựa chọn; đối chiếu giữa tài liệu, hồ sơ và hoạt động thực tế.
Yêu cầu tuân thủ và bên ngoài:Xem xét yêu cầu pháp luật, hợp đồng và an toàn thông tin trong quan hệ với nhà cung cấp, bên thứ ba và dịch vụ đám mây khi áp dụng.
Kết quả hoạt động và cải tiến ISMS:Xem xét mục tiêu, chỉ số theo dõi, sự cố an toàn thông tin, xem xét của lãnh đạo và hiệu lực hành động khắc phục.

Nội dung đào tạo

Chọn từng phần để xem hoặc thu gọn nội dung.

01Tổng quan về ISMS và ISO/IEC 27001:2022
  • Khái niệm an toàn thông tin; tính bảo mật, toàn vẹn, sẵn sàng và giá trị của ISMS.
  • Cấu trúc các điều khoản từ 4 đến 10, Phụ lục A và vai trò hướng dẫn của ISO/IEC 27002:2022.
  • Các điểm trọng tâm của phiên bản 2022 và nội dung sửa đổi ISO/IEC 27001:2022/Amd 1:2024 về xem xét biến đổi khí hậu.
  • Vai trò của đánh giá nội bộ trong duy trì sự phù hợp, hiệu lực và cải tiến ISMS.
02Yêu cầu ISMS, rủi ro và biện pháp kiểm soát
  • Bối cảnh, phạm vi, bên quan tâm; lãnh đạo, chính sách, mục tiêu và hoạch định thay đổi của ISMS.
  • Nguồn lực, năng lực, nhận thức, trao đổi thông tin và kiểm soát thông tin dạng văn bản.
  • Nhận diện, phân tích, đánh giá rủi ro; tiêu chí chấp nhận và trách nhiệm của chủ sở hữu rủi ro.
  • Kế hoạch xử lý rủi ro và SoA; đối chiếu với Phụ lục A để tránh bỏ sót biện pháp kiểm soát cần thiết.
  • Các nhóm biện pháp kiểm soát về tổ chức, con người, vật lý và công nghệ; xem xét bằng chứng áp dụng phù hợp.
  • Theo dõi, đo lường, đánh giá kết quả; xem xét của lãnh đạo, hành động khắc phục và cải tiến ISMS.
03Nguyên tắc và quá trình đánh giá theo ISO 19011:2026
  • Nguyên tắc đánh giá, tính khách quan và bảo mật thông tin trong hoạt động đánh giá.
  • Quản lý chương trình đánh giá và các bước thực hiện một cuộc đánh giá.
  • Xác định mục tiêu, phạm vi, tiêu chí và phương pháp đánh giá theo cách tiếp cận dựa trên rủi ro.
  • Vai trò, trách nhiệm và yêu cầu về năng lực của trưởng đoàn và các thành viên đoàn đánh giá.
04Lập kế hoạch và chuẩn bị đánh giá nội bộ
  • Xem xét phạm vi ISMS, hồ sơ rủi ro, kế hoạch xử lý, SoA và kết quả đánh giá trước đó.
  • Lập kế hoạch đánh giá, phân công nhiệm vụ và thống nhất quyền tiếp cận thông tin, hệ thống.
  • Xây dựng checklist theo yêu cầu tiêu chuẩn, quá trình, rủi ro và các biện pháp kiểm soát áp dụng.
  • Chuẩn bị lấy mẫu, câu hỏi phỏng vấn và cách thu thập bằng chứng bảo đảm bảo mật, hạn chế ảnh hưởng đến hoạt động.
05Tiến hành đánh giá và ghi nhận phát hiện
  • Thực hiện họp khai mạc, phỏng vấn, quan sát và xem xét tài liệu, hồ sơ.
  • Thu thập, kiểm chứng bằng chứng về phân quyền, sao lưu, quản lý thay đổi hoặc xử lý sự cố theo phạm vi đánh giá.
  • Đối chiếu bằng chứng với tiêu chí, SoA và kế hoạch xử lý rủi ro; đánh giá sự phù hợp và hiệu lực của ISMS.
  • Ghi nhận phát hiện và sự không phù hợp rõ ràng, dựa trên yêu cầu và bằng chứng; xử lý tình huống phát sinh.
06Báo cáo, theo dõi sau đánh giá và kỹ năng chuyên gia đánh giá
  • Tổng hợp kết quả, trình bày kết luận đánh giá và thực hiện họp kết thúc.
  • Lập báo cáo rõ ràng, nhất quán, truy xuất được bằng chứng; bảo vệ thông tin nhạy cảm trong hồ sơ đánh giá.
  • Theo dõi việc thực hiện và xác minh hiệu lực của hành động khắc phục.
  • Rèn luyện kỹ năng giao tiếp, đặt câu hỏi, lắng nghe, phân tích và xử lý xung đột.

Phương pháp đào tạo

Chương trình kết hợp lý thuyết với thực hành, giúp học viên vận dụng kiến thức vào hoạt động đánh giá nội bộ.

Bài giảng kết hợp tình huống minh họa.
Thảo luận nhóm, phân tích hồ sơ rủi ro, SoA và bằng chứng kiểm soát.
Bài tập lập kế hoạch và xây dựng checklist đánh giá ISMS.
Thực hành phỏng vấn, ghi nhận phát hiện và lập báo cáo đánh giá.

Giảng viên

Đội ngũ giảng viên là các chuyên gia có kinh nghiệm về quản lý an toàn thông tin và đánh giá hệ thống quản lý tại doanh nghiệp. Nội dung giảng dạy chú trọng phương pháp đánh giá ISMS, phân tích bằng chứng và chia sẻ tình huống thực tế.

Đào tạo chuyên gia đánh giá nội bộ ISO/IEC 27001:2022

Liên hệ GIC Việt Nam để được tư vấn về lịch học, hình thức đào tạo và chương trình phù hợp với nhu cầu của tổ chức, doanh nghiệp.

GIC VIỆT NAM
12F, 14 Láng Hạ Building, Ba Đình, Hà Nội
Tel: 024.6275 2268 · Email: tuandm@gicvn.vn
VP TP. Hồ Chí Minh: R502, 160 Nam Kỳ Khởi Nghĩa · Tel: 028.3930 7936
Chia sẻ:

Chương trình huấn luyện, đào tạo

Đào tạo trực tuyến (E-learning)