Trước đây, an ninh thông tin chủ yếu được coi là trách nhiệm của bộ phận CNTT. Các tổ chức xem việc quản lý rủi ro an ninh thông tin chủ yếu là việc triển khai các biện pháp kỹ thuật và dựa vào việc bảo vệ cơ sở hạ tầng CNTT của họ thông qua tường lửa, bảo mật điểm cuối, hệ thống phát hiện và ngăn chặn xâm nhập, hoặc phân đoạn mạng. Cách tiếp cận này được bổ sung bằng các biện pháp bảo mật vật lý và đào tạo nâng cao nhận thức để tăng cường "tường lửa con người", nhằm thể hiện một cách tiếp cận có cấu trúc để quản lý rủi ro an ninh thông tin.

Kể từ đó, trọng tâm đã được mở rộng đáng kể. Ngày nay, an ninh mạng không chỉ đơn thuần là bảo vệ tài sản thông tin liên quan đến CNTT, mà còn là ngăn ngừa tổn thất tài chính, duy trì hoạt động kinh doanh liên tục, bảo vệ các dịch vụ và chuỗi cung ứng thiết yếu – nói tóm lại: tăng cường khả năng phục hồi của tổ chức. Ít có gì minh họa rõ ràng sự thay đổi mô hình này hơn Chỉ thị NIS2 của Liên minh Châu Âu.

NIS2 là gì?

NIS2 là Chỉ thị cập nhật của Liên minh châu Âu về An ninh Mạng và Thông tin (Chỉ thị (EU) 2022/2555), quy định các nghĩa vụ hài hòa về an ninh mạng và báo cáo sự cố đối với các tổ chức quy mô vừa và lớn trong các lĩnh vực trọng điểm như năng lượng, hóa chất, sản xuất, vận tải, chăm sóc sức khỏe, cơ sở hạ tầng kỹ thuật số và các lĩnh vực kinh tế quan trọng khác. Sau khi được chuyển đổi thành luật quốc gia tại các quốc gia thành viên châu Âu, chỉ thị này sẽ yêu cầu các tổ chức liên quan phải thực hiện các biện pháp an ninh mạng dựa trên rủi ro, tuân thủ thời hạn báo cáo nghiêm ngặt là 24 hoặc 72 giờ và phải đối mặt với các khoản phạt đáng kể trong trường hợp vi phạm nghiêm trọng.

Mặc dù NIS2 là một chỉ thị của EU, nhưng tác động thực tiễn của nó vượt xa biên giới của Liên minh. Các nhà sản xuất, nhà cung cấp công nghệ, công ty logistics và nhà cung cấp dịch vụ tham gia vào chuỗi giá trị châu Âu ngày càng phải đối mặt với những kỳ vọng cụ thể về an ninh mạng và các yêu cầu về bằng chứng từ khách hàng của họ. Chứng nhận ISO 27001 Trong bối cảnh này, nó đang trở thành một tín hiệu quan trọng: nó chứng minh rằng một tổ chức đang quản lý tốt. bảo mật thông tin đánh giá rủi ro một cách có hệ thống và phù hợp với tiêu chuẩn quốc tế được công nhận.

Đối với nhiều tổ chức, điều này đặt ra một câu hỏi chiến lược:

Nếu muốn tham gia một cách đáng tin cậy vào chuỗi cung ứng châu Âu, liệu chứng nhận ISO 27001 có trở thành điều kiện tiên quyết?

ISO 27001 như một cánh cửa dẫn vào chuỗi cung ứng châu Âu

Từ số lượng ngày càng tăng các gói thầu và đánh giá nhà cung cấp, một bức tranh rõ ràng đang dần hiện ra:

  • Tiêu chuẩn ISO 27001 cung cấp một nền tảng được công nhận và có thể kiểm toán cho nhiều kỳ vọng về an ninh mạng và quản trị phát sinh sau khi triển khai NIS2.
  • Để tiếp cận các mối quan hệ khách hàng khắt khe và chuỗi cung ứng quan trọng, chứng nhận ngày càng được xem là yêu cầu tối thiểu hơn là yếu tố tạo nên sự khác biệt.
  • Các tổ chức có hệ thống quản lý an toàn thông tin (ISMS) hoàn thiện và được chứng nhận sẽ có vị thế tốt hơn để đáp ứng các bảng câu hỏi, cuộc kiểm toán và hoạt động thẩm định do NIS2 đề ra dọc theo chuỗi cung ứng.

Theo nghĩa này, chứng nhận ISO 27001 đang trở thành một cánh cửa hiệu quả để tiếp cận chuỗi cung ứng châu Âu – không chỉ vì nó đáp ứng đầy đủ mọi nghĩa vụ của NIS2, mà còn vì nó cung cấp khuôn khổ có cấu trúc, có thể kiểm chứng mà nhiều khách hàng châu Âu hiện nay mong đợi như một yêu cầu tối thiểu.

Chi phí ngày càng tăng do sự gián đoạn an ninh mạng

Các sự cố an ninh mạng ngày nay hiếm khi chỉ là những vụ việc riêng lẻ — chúng lan rộng khắp chuỗi cung ứng, làm gián đoạn hoạt động và khiến các tổ chức phải chịu sự giám sát của cơ quan quản lý rất lâu sau khi vụ xâm phạm ban đầu xảy ra.

Trên khắp các lĩnh vực sản xuất, chăm sóc sức khỏe, vận tải và cơ sở hạ tầng thiết yếu, các tổ chức đã phải đối mặt với tình trạng ngừng hoạt động kéo dài nhiều ngày hoặc thậm chí nhiều tuần: dây chuyền sản xuất ngừng hoạt động, mạng lưới hậu cần bị đình trệ và dịch vụ khách hàng không khả dụng.

Điều khiến nhiều sự cố này trở nên đặc biệt đáng lo ngại là chúng không phải lúc nào cũng bắt đầu bằng các cuộc tấn công tinh vi. Trong nhiều trường hợp, kẻ tấn công đã khai thác các điểm yếu trong hệ sinh thái của nhà cung cấp, các hệ thống chưa được vá lỗi, việc giám sát không đầy đủ hoặc phản ứng chậm trễ trước sự cố.

Đối với các nhà lãnh đạo doanh nghiệp, một bài học đã trở nên rõ ràng:
Câu hỏi then chốt không còn là liệu một tổ chức có thể ngăn chặn mọi sự cố an ninh mạng hay không, mà là liệu tổ chức đó có thể tiếp tục hoạt động khi sự cố xảy ra hay không.

Sự thay đổi trong tư duy này nằm ở cốt lõi của NIS2.

Vì sao NIS2 lại quan trọng đối với hội đồng quản trị

  • An ninh mạng đã trở thành vấn đề của hội đồng quản trị chứ không chỉ đơn thuần là vấn đề công nghệ thông tin: các cơ quan quản lý phải phê duyệt và giám sát các biện pháp quản lý rủi ro an ninh mạng.
  • Luật pháp quốc gia thực thi NIS2 có thể áp đặt mức phạt tương đương GDPR – lên đến 10 triệu EUR hoặc 2% doanh thu hàng năm toàn cầu đối với các thực thể thiết yếu, và lên đến 7 triệu EUR hoặc 1,4% đối với các thực thể quan trọng.
  • Các thành viên của ban quản lý có thể phải chịu trách nhiệm nếu giám sát việc quản lý rủi ro an ninh mạng không đầy đủ, theo quy định về trách nhiệm pháp lý của từng quốc gia.

NIS2 đặc biệt chú trọng đến quản trị, trách nhiệm giải trình và khả năng phục hồi của tổ chức. Các tổ chức thuộc phạm vi điều chỉnh của Chỉ thị này phải chứng minh, trong số những điều khác, rằng:

  • Sự tham gia tích cực của ban lãnh đạo cấp cao trong việc triển khai và giám sát các biện pháp an ninh mạng.
  • Quy trình báo cáo hiệu quả đối với các sự cố an ninh nghiêm trọng.
  • Quản lý rủi ro an ninh mạng có cấu trúc,
  • Các biện pháp kiểm soát an ninh hiệu quả trong chuỗi cung ứng.
  • các biện pháp đảm bảo hoạt động kinh doanh liên tục

Tiêu chuẩn ISO 27001 cung cấp một nền tảng vững chắc.

Các tổ chức đạt chứng nhận ISO 27001 đã có sẵn một khuôn khổ có cấu trúc cho việc quản lý rủi ro, quản trị và xử lý sự cố – tất cả đều là những yếu tố hỗ trợ các yêu cầu của NIS2.

Về bản chất, tiêu chuẩn ISO 27001 dựa trên việc lựa chọn các biện pháp kiểm soát dựa trên rủi ro liên quan đến các quy trình kinh doanh của tổ chức, trách nhiệm và chính sách quản trị rõ ràng, và cải tiến liên tục (chu trình PDCA). Những nguyên tắc này có thể được áp dụng trực tiếp vào các biện pháp tổ chức và kỹ thuật được nêu trong quy định NIS2.

Các tổ chức có trình độ trưởng thành bảo mật thông tin Hệ thống quản lý an toàn thông tin (ISMS) thường đã có sẵn các yếu tố sau:

  • Cấu trúc quản trị an ninh thông tin
  • Các quy trình hiệu quả để đánh giá và xử lý rủi ro
  • Các chính sách an ninh được ghi chép lại và trách nhiệm được xác định rõ ràng.
  • Quy trình quản lý sự cố
  • Chu kỳ kiểm toán nội bộ và đánh giá quản lý
  • Các biện pháp quản lý chuỗi cung ứng
  • Kế hoạch phục hồi sau thảm họa và duy trì hoạt động kinh doanh

Những yếu tố này tạo nên nền tảng vững chắc cho việc thực hiện các biện pháp quản lý rủi ro chính của NIS2.

Trong những trường hợp, chỉ riêng tiêu chuẩn ISO 27001 có thể chưa đủ.

ISO/IEC 27001:2022 là một tiêu chuẩn quốc tế, không phải là luật. Chứng nhận ISO 27001 không đảm bảo tuân thủ NIS2. Ba lĩnh vực – an ninh chuỗi cung ứng Trách nhiệm quản lý và nghĩa vụ pháp định báo cáo các sự cố an ninh – nhìn chung đòi hỏi các biện pháp và bằng chứng vượt xa những gì chứng chỉ ISO 27001 có thể chứng minh.

ISO 27001 là một tiêu chuẩn quốc tế tự nguyện, trong khi NIS2 là luật pháp ràng buộc của châu Âu. Do đó, việc đạt chứng nhận không tự động thay thế việc tuân thủ tất cả các nghĩa vụ của NIS2, đặc biệt là liên quan đến an ninh chuỗi cung ứng, nghĩa vụ báo cáo và trách nhiệm giải trình của ban quản lý.

Điều 21(2) của NIS2 định nghĩa mười loại biện pháp quản lý rủi ro an ninh mạng mà các tổ chức bị ảnh hưởng có nghĩa vụ pháp lý phải thực hiện. Nội dung của tiêu chuẩn ISO/IEC 27001:2022 và các biện pháp kiểm soát được liệt kê trong Phụ lục A có thể được ánh xạ tới hầu hết các loại này – mặc dù không tương ứng với chúng trên cơ sở một-một như các yêu cầu pháp lý:

An ninh chuỗi cung ứng

Chỉ thị NIS2 yêu cầu các tổ chức phải đánh giá và quản lý rủi ro an ninh mạng trên toàn bộ chuỗi cung ứng của họ – chứ không chỉ trong phạm vi doanh nghiệp của riêng họ.

Các sự cố an ninh mạng gần đây đã nhiều lần cho thấy tin tặc khai thác chuỗi cung ứng để giành quyền truy cập trái phép vào mạng lưới khách hàng lớn hơn. Xét cho cùng, nguyên tắc hiệu quả – "đạt được phạm vi tiếp cận tối đa với nỗ lực tối thiểu!" – cũng áp dụng ở đây.

Do đó, Điều 21(2)(d) của NIS2 yêu cầu an ninh chuỗi cung ứng, phù hợp với các yêu cầu 5.19–5.23 của Phụ lục A của ISO 27001:

  • Bảo mật thông tin trong quan hệ với nhà cung cấp
  • Giải quyết vấn đề an ninh thông tin trong các thỏa thuận với nhà cung cấp
  • Quản lý an ninh thông tin trong chuỗi cung ứng CNTT
  • Giám sát, kiểm toán và quản lý thay đổi dịch vụ của nhà cung cấp
  • Bảo mật thông tin khi sử dụng dịch vụ đám mây

Trách nhiệm điều hành

Theo NIS2, an ninh mạng không còn được coi là vấn đề thuần túy kỹ thuật có thể giao phó cho bộ phận CNTT nữa.

Chỉ thị quy định rằng cơ quan quản lý của tổ chức phải chịu trách nhiệm phê duyệt, giám sát và thường xuyên xem xét việc thực hiện các biện pháp quản lý rủi ro an ninh mạng. Trên thực tế, ban lãnh đạo cấp cao được kỳ vọng sẽ:

  • Hiểu rõ các rủi ro mạng và chủ động ứng phó với chúng.
  • Tham gia vào các hoạt động quản trị và quy trình ra quyết định liên quan đến an ninh mạng.
  • Cung cấp đủ nguồn lực cho các biện pháp ứng phó và
  • Theo dõi công tác chuẩn bị ứng phó sự cố và các nghĩa vụ báo cáo.

Tùy thuộc vào việc thực thi NIS2 ở cấp quốc gia và các quy định về trách nhiệm pháp lý và doanh nghiệp có liên quan, các thành viên của ban quản lý cũng có thể phải đối mặt với hậu quả cá nhân nếu họ không thực hiện đầy đủ các nhiệm vụ an ninh mạng của mình. Do đó, quản trị an ninh mạng đang trở thành một trách nhiệm quản lý quan trọng – với những hệ lụy về mặt pháp lý và tài chính nếu không chứng minh được sự giám sát đầy đủ một cách thuyết phục.

Báo cáo sự cố

NIS2 đưa ra các mốc thời gian ràng buộc về mặt pháp lý: các tổ chức phải gửi thông báo cảnh báo sớm ban đầu cho cơ quan có thẩm quyền trong vòng 24 giờ kể từ khi phát hiện ra sự cố nghiêm trọng, tiếp theo là báo cáo chi tiết hơn trong vòng 72 giờ và báo cáo cuối cùng ở giai đoạn sau theo quy định của luật.

Nhiều tổ chức hiện nay thiếu các quy trình được ghi chép, phân công trách nhiệm rõ ràng và các thủ tục đã được kiểm thử cần thiết để đáp ứng các khung thời gian này một cách đáng tin cậy. Các khuôn khổ quản lý sự cố hiện có trong hệ thống quản lý an toàn thông tin (ISMS) thường cần được điều chỉnh có mục tiêu để phản ánh các thời hạn quy định và nghĩa vụ báo cáo bên ngoài do NIS2 đưa ra.

Trên thực tế, điều này thường có nghĩa là khắc phục ba thiếu sót cụ thể. Thứ nhất, xác định và ghi lại một yếu tố kích hoạt rõ ràng cho thời điểm “nhận thức được” một sự cố nghiêm trọng bắt đầu tính thời gian 24 giờ – hầu hết các quy trình ISMS tập trung vào phân loại mức độ nghiêm trọng nội bộ hơn là thời gian theo quy định. Thứ hai, chỉ định một vai trò cụ thể chịu trách nhiệm thông báo cảnh báo sớm và liên lạc trực tiếp với CSIRT quốc gia hoặc cơ quan có thẩm quyền, tách biệt với vai trò lãnh đạo phản ứng nội bộ. Thứ ba, thiết lập một chuỗi bằng chứng có thể kiểm toán – bao gồm nhật ký có dấu thời gian, bản sao thông báo và lý do đằng sau đánh giá mức độ nghiêm trọng ban đầu – có thể được cung cấp nếu cơ quan giám sát sau này xem xét việc đáp ứng các thời hạn 24 và 72 giờ theo NIS2.

Khả năng phục hồi hoạt động

Các cơ quan quản lý và khách hàng ngày càng kỳ vọng có bằng chứng cho thấy các biện pháp đảm bảo khả năng phục hồi đã được thử nghiệm — chứ không chỉ được ghi chép trên giấy tờ.

Do đó, các tổ chức được kỳ vọng phải chứng minh rằng họ có thể duy trì hoặc nhanh chóng khôi phục các hoạt động quan trọng trong các sự kiện gây gián đoạn, chứ không chỉ đơn thuần là trình bày các kế hoạch bằng văn bản. Điều này thường bao gồm:

Tổng hợp lại, những yếu tố này cho thấy liệu khả năng phục hồi có thực sự được tích hợp vào hoạt động hàng ngày hay không.

Liệu tổ chức của bạn cũng đang đánh giá các nhu cầu về khả năng phục hồi an ninh mạng rộng hơn không?

Tiêu chuẩn ISO 22301 (Quản lý tính liên tục kinh doanh) cung cấp một khuôn khổ bổ sung để chứng minh tính liên tục hoạt động trong điều kiện áp lực.

Tìm hiểu thêm

Những câu hỏi mới mà khách hàng và đối tác đang đặt ra

Chứng nhận ISO 27001 đang trở thành điều kiện tiên quyết trong các cuộc đàm phán với nhà cung cấp. Khách hàng châu Âu không chỉ mong đợi chứng chỉ ISO 27001 mà còn cả bằng chứng về khả năng phục hồi đã được chứng minh.

Các công ty trong chuỗi cung ứng phải giải quyết những câu hỏi sau:

  • Bạn có thể phục hồi nhanh chóng như thế nào sau một sự cố an ninh mạng nghiêm trọng?
  • Các nhà cung cấp quan trọng và bên thứ ba được đánh giá rủi ro an ninh như thế nào?
  • Ban lãnh đạo cấp cao đóng vai trò gì trong quản trị an ninh mạng?
  • Các kế hoạch ứng phó sự cố và duy trì hoạt động kinh doanh được kiểm tra thường xuyên như thế nào?
  • Những biện pháp nào đang được áp dụng để đảm bảo hoạt động kinh doanh liên tục trong trường hợp gián đoạn?

Các công ty có thể chứng minh cả chứng nhận và khả năng vận hành ổn định sẽ nổi bật trong thị trường cạnh tranh khốc liệt.

Những điều mà đội ngũ quản lý nên cân nhắc

Cách tiếp cận hiệu quả nhất là sử dụng hệ thống quản lý an toàn thông tin ISO 27001 hiện có làm nền tảng cho việc tuân thủ NIS2 rộng hơn — sau đó xác định và khắc phục những thiếu sót cụ thể mà chỉ riêng chứng nhận không giải quyết được.

Các tổ chức không cần phải lựa chọn giữa việc tuân thủ tiêu chuẩn ISO 27001 và NIS2. Trong hầu hết các trường hợp, ISO 27001 cung cấp nền tảng hệ thống quản lý; NIS2 và các luật thực thi quốc gia của nó nâng cao tiêu chuẩn trong các lĩnh vực cụ thể. Điều quan trọng là phải hiểu được các hoạt động hiện tại đã phù hợp với các yêu cầu pháp lý ở đâu – và cần cải tiến ở những lĩnh vực nào.

Những câu hỏi hữu ích mà các nhóm quản lý nên cân nhắc:

  • Chương trình an ninh mạng của chúng ta có giải quyết đầy đủ các rủi ro trong toàn bộ hệ sinh thái nhà cung cấp hay không?
  • Liệu các lãnh đạo cấp cao có chủ động tham gia vào quản trị an ninh mạng hay chỉ được thông báo sau khi sự việc đã xảy ra?
  • Liệu chúng ta có thể chứng minh khả năng phục hồi hoạt động vượt ra ngoài các quy trình đã được ghi chép hay không?
  • Các quy trình ứng phó và phục hồi sự cố có được kiểm tra thường xuyên dựa trên các tình huống thực tế không?
  • Chúng ta đã có các quy trình được ghi chép lại đáp ứng khung thời gian báo cáo 24 và 72 giờ của NIS2 chưa?
  • Khách hàng và đối tác kinh doanh của chúng ta có mong đợi nhiều hơn là chỉ chứng nhận để chứng minh khả năng phục hồi không?

Các yêu cầu của NIS2 và ISO 27001 tương ứng với nhau như thế nào?

Tải xuống báo cáo chuyên đề của DQS để có sự so sánh chi tiết giữa các nghĩa vụ của NIS2 và các biện pháp kiểm soát của ISO 27001, được thiết kế để hỗ trợ các tổ chức đánh giá xem hệ thống quản lý an toàn thông tin (ISMS) của họ đã đáp ứng được kỳ vọng của chỉ thị ở mức độ nào và còn thiếu sót ở đâu.

Tải xuống bản báo cáo chuyên đề

Những điểm chính cần ghi nhớ

  1. ISO/IEC 27001:2022 hỗ trợ phần lớn trong số mười biện pháp quản lý rủi ro được nêu trong Điều 21(2) của NIS2 – mặc dù mức độ hỗ trợ phụ thuộc vào mức độ trưởng thành và phạm vi của ISMS hiện có.
  2. Các lĩnh vực trọng tâm điển hình trong các hệ thống quản lý an toàn thông tin (ISMS) được chứng nhận chủ yếu bao gồm: rủi ro chuỗi cung ứng vượt ra ngoài phạm vi các đối tác được ký hợp đồng trực tiếp; quy trình báo cáo sự cố 24 giờ/72 giờ được ghi chép đầy đủ với các yếu tố kích hoạt rõ ràng.
  3. Phân công rõ ràng trách nhiệm chấp nhận rủi ro ở cấp quản lý cao cấp.
  4. Các phương án ứng phó khẩn cấp và đảm bảo hoạt động kinh doanh liên tục cần được kiểm tra thường xuyên, chứ không chỉ được mô tả bằng lời.
  5. Tiêu chuẩn ISO 27001 giao trách nhiệm quản lý rủi ro cho ban lãnh đạo cấp cao (bao gồm cả điều khoản 6.1.3(f)), nhưng không tự thiết lập trách nhiệm cá nhân – trách nhiệm này chỉ phát sinh từ NIS2 và việc thực hiện ở cấp quốc gia có liên quan (ví dụ: liên quan đến các cơ quan quản lý và nhiệm vụ giám sát).
  6. Khách hàng và các nhóm thu mua coi chứng nhận ISO 27001 là điều kiện tiên quyết để đánh giá nhà cung cấp.
Câu hỏi và câu trả lời

Câu hỏi thường gặp.

Chỉ thị NIS2 là gì?

NIS2 (Chỉ thị An ninh Mạng và Thông tin thứ hai, Chỉ thị (EU) 2022/2555) là một chỉ thị của EU có hiệu lực ở cấp độ EU từ tháng 1 năm 2023 và phải được các quốc gia thành viên thực hiện thành luật quốc gia trước ngày 17 tháng 10 năm 2024. Chỉ thị này đặt ra các yêu cầu bắt buộc về an ninh mạng và khả năng phục hồi cho các tổ chức trong nhiều lĩnh vực thiết yếu và quan trọng trên khắp châu Âu, bao gồm năng lượng, vận tải, sản xuất, chăm sóc sức khỏe và cơ sở hạ tầng kỹ thuật số. Luật quốc gia thực hiện NIS2 đưa ra các nghĩa vụ pháp lý trực tiếp, các hình phạt tài chính có thể lên tới 10 triệu euro hoặc 2% doanh thu hàng năm toàn cầu đối với các thực thể thiết yếu (và 7 triệu euro hoặc 1,4% đối với các thực thể quan trọng), và trách nhiệm giải trình rõ ràng hơn của ban lãnh đạo cấp cao về quản lý rủi ro an ninh mạng và tuân thủ.

Tiêu chuẩn ISO 27001 có đáp ứng các yêu cầu của NIS2 không?

Tiêu chuẩn ISO/IEC 27001 hỗ trợ nhiều yêu cầu của NIS2 thông qua phương pháp quản lý an ninh thông tin dựa trên rủi ro và có cấu trúc. Tuy nhiên, chỉ riêng chứng nhận không tự động đáp ứng tất cả các nghĩa vụ của NIS2, đặc biệt là liên quan đến thời hạn báo cáo sự cố theo quy định, quản lý rủi ro chuỗi cung ứng và các yêu cầu cụ thể về quản trị và trách nhiệm giải trình đặt ra cho các cơ quan quản lý theo luật quốc gia dựa trên NIS2.

Tiêu chuẩn ISO 27001 có bắt buộc theo NIS2 không?

Không. NIS2 không yêu cầu chứng nhận ISO 27001. Tuy nhiên, nhiều tổ chức sử dụng ISO/IEC 27001 như một khuôn khổ được công nhận để cấu trúc và chứng minh các thực tiễn quản lý rủi ro an ninh mạng của họ, điều này có thể hỗ trợ đáng kể nỗ lực tuân thủ các nghĩa vụ của NIS2 và đáp ứng kỳ vọng của khách hàng và cơ quan quản lý.

Điểm khác biệt lớn nhất giữa ISO 27001 và NIS2 là gì?

ISO/IEC 27001 là một tiêu chuẩn hệ thống quản lý quốc tế tự nguyện mà các tổ chức có thể áp dụng để chứng minh việc quản trị an ninh thông tin có cấu trúc. NIS2 là một chỉ thị của EU, khi được đưa vào luật quốc gia, sẽ tạo ra các nghĩa vụ pháp lý ràng buộc liên quan đến quản lý rủi ro an ninh mạng, khả năng phục hồi, báo cáo sự cố và giám sát ở cấp quản lý – với các hình phạt có thể rất nghiêm trọng đối với việc không tuân thủ.

Các tổ chức có thể phải đối mặt với những hình phạt nào theo NIS2?

Theo khuôn khổ NIS2, luật pháp quốc gia có thể quy định mức phạt hành chính đối với các thực thể thiết yếu lên đến 10 triệu euro hoặc 2% doanh thu toàn cầu hàng năm, tùy theo mức nào cao hơn, và đối với các thực thể quan trọng lên đến 7 triệu euro hoặc 1,4% doanh thu toàn cầu hàng năm, tùy theo mức nào cao hơn. Ban quản lý cấp cao cũng có thể phải chịu hậu quả theo luật doanh nghiệp và trách nhiệm dân sự quốc gia hiện hành nếu họ lơ là nghiêm trọng nhiệm vụ giám sát liên quan đến an ninh mạng.

Các yêu cầu báo cáo sự cố của NIS2 là gì?

NIS2 yêu cầu các tổ chức thuộc phạm vi điều chỉnh phải tuân theo một quy trình báo cáo theo từng giai đoạn cho cơ quan quốc gia hoặc CSIRT có liên quan. Thông thường, quy trình này bao gồm thông báo cảnh báo sớm trong vòng 24 giờ kể từ khi phát hiện sự cố nghiêm trọng, thông báo sự cố chi tiết hơn trong vòng 72 giờ và báo cáo cuối cùng trong thời hạn sau đó (thường là một tháng) được quy định trong luật quốc gia. Các tổ chức thiếu quy trình được ghi chép, phân công trách nhiệm và quy trình đã được kiểm chứng cho các bước này có thể gặp khó khăn trong việc đáp ứng các khung thời gian ràng buộc về mặt pháp lý này.

Tiêu chuẩn ISO 27001 có thể giúp cải thiện khả năng phục hồi hoạt động không?

Đúng vậy. Tiêu chuẩn ISO/IEC 27001 hỗ trợ quản lý rủi ro, quy trình ứng phó sự cố, kiểm soát an ninh nhà cung cấp và các thực tiễn quản trị, tất cả cùng nhau góp phần tăng cường khả năng phục hồi của tổ chức. Đối với các tổ chức muốn chứng minh khả năng phục hồi phù hợp với kỳ vọng của NIS2 và khách hàng của họ, một hệ thống quản lý an ninh thông tin (ISMS) dựa trên ISO 27001 được triển khai tốt sẽ cung cấp một điểm khởi đầu có giá trị và được công nhận rộng rãi.

Tìm hiểu xem chứng nhận ISO 27001 bao gồm những gì

Khám phá các dịch vụ chứng nhận ISO 27001 của DQS — từ đánh giá ban đầu đến chứng nhận và giám sát liên tục.

Khám phá các dịch vụ chứng nhận DQS
Tác giả

Markus Jegelka

Chuyên gia DQS về hệ thống quản lý bảo mật thông tin (ISMS) và đánh giá viên lâu năm cho các tiêu chuẩn ISO 9001, ISO/IEC 27001 và danh mục bảo mật CNTT theo đoạn 11.1a  luật Công nghiệp Năng lượng Đức (EnWG)

Loading...

Các bài báo và sự kiện có liên quan

Có thể bạn cũng quan tâm tới điều này
Blog
Loading...

Chi phí thiệt hại do rò rỉ dữ liệu vừa đạt mức cao kỷ lục.

Blog
Loading...

Điều gì thực sự làm tăng chi phí của một vụ vi phạm dữ liệu vào năm 2026?

Blog
Loading...

Đánh giá TISAX® Level 2: Lựa chọn chi phí thấp nhất có thực sự tối ưu?