Bản đánh giá độc lập từ DQS, một tổ chức chứng nhận được công nhận.
ISO 27001 là tiêu chuẩn quốc tế hàng đầu về hệ thống quản lý an ninh thông tin (ISMS). Tiêu chuẩn này quy định các yêu cầu mà một tổ chức phải đáp ứng để xác định, đánh giá và xử lý các rủi ro an ninh thông tin một cách có hệ thống — bao gồm con người, quy trình và công nghệ chứ không phải bất kỳ biện pháp kiểm soát kỹ thuật đơn lẻ nào. Tiêu chuẩn này phù hợp với các tổ chức thuộc mọi quy mô và lĩnh vực, từ các tổ chức tài chính, nhà cung cấp dịch vụ chăm sóc sức khỏe và cơ quan công quyền đến các nhà cung cấp dịch vụ đám mây, nhà sản xuất và các công ty phần mềm xử lý thông tin nhạy cảm thay mặt cho khách hàng, nhân viên hoặc đối tác. Phiên bản hiện tại là ISO/IEC 27001:2022, thay thế cho phiên bản năm 2013; thời gian chuyển đổi ba năm dành cho các tổ chức đã được chứng nhận trước đó đã kết thúc vào ngày 31 tháng 10 năm 2025, và một sửa đổi được công bố vào năm 2024 (Sửa đổi 1:2024) đã bổ sung các yêu cầu rõ ràng liên quan đến hành động vì khí hậu.
Bạn đã có hệ thống quản lý an ninh thông tin chưa?
Nếu tổ chức của bạn đã triển khai hệ thống quản lý an toàn thông tin (ISMS) dựa trên tiêu chuẩn ISO 27001 và bạn đang tìm kiếm đối tác chứng nhận, trang chứng nhận chuyên dụng của chúng tôi có mọi thứ bạn cần — từ tổng quan quy trình đến báo giá cá nhân hóa.
Những điểm chính cần biết về tiêu chuẩn ISO 27001 (Tóm tắt)
| Tên đầy đủ | ISO/IEC 27001:2022 An ninh thông tin, an ninh mạng và bảo vệ quyền riêng tư — Hệ thống quản lý an ninh thông tin — Yêu cầu |
| Được xuất bản bởi | Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện Quốc tế (IEC), phối hợp thông qua tiểu ban ISO/IEC JTC 1/SC 27 |
| Lần đầu tiên được xuất bản | 2005 (BS 7799-2 là tiêu chuẩn tiền nhiệm, có từ năm 1999) |
| Phiên bản hiện tại | Tiêu chuẩn ISO/IEC 27001:2022, bao gồm Bản sửa đổi 1:2024 (Những thay đổi về hành động khí hậu). |
| Loại hệ thống quản lý | Hệ thống quản lý an ninh thông tin (ISMS) |
| Áp dụng cho | Các tổ chức thuộc mọi quy mô, lĩnh vực hoặc khu vực địa lý xử lý, lưu trữ hoặc truyền tải tài sản thông tin. |
| Có thể chứng nhận | Đúng vậy. Chứng nhận độc lập từ bên thứ ba do một tổ chức chứng nhận được công nhận cấp là hình thức được công nhận rộng rãi nhất để chứng minh sự phù hợp. |
| Kết cấu | Phụ lục SL: Cấu trúc hài hòa với các yêu cầu về hệ thống quản lý trong Điều 4–10, được bổ sung bởi Phụ lục A, trong đó đề cập đến 93 biện pháp kiểm soát được nhóm thành bốn chủ đề: Tổ chức, Con người, Vật chất và Công nghệ. |
| Các tiêu chuẩn liên quan | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017 , ISO/IEC 27018 , ISO/IEC 27019, ISO/IEC 22301 |
Bối cảnh và động lực thúc đẩy việc áp dụng tiêu chuẩn ISO 27001
Áp lực pháp lý đối với an ninh thông tin
Môi trường pháp lý về an ninh thông tin đã trở nên nghiêm ngặt hơn nhiều trong những năm gần đây, đặc biệt là tại Liên minh Châu Âu. Chỉ thị về An ninh Mạng và Thông tin 2 ( NIS2 (NIS2) mở rộng các nghĩa vụ an ninh mạng cho một phạm vi rộng hơn đáng kể các thực thể thiết yếu và quan trọng, bao gồm các tổ chức quy mô vừa thuộc các lĩnh vực như năng lượng, vận tải, y tế, cơ sở hạ tầng kỹ thuật số và sản xuất. Đạo luật về khả năng phục hồi hoạt động kỹ thuật số (DORA), áp dụng cho các tổ chức tài chính và các nhà cung cấp bên thứ ba về Công nghệ Thông tin và Truyền thông (ICT) quan trọng của họ, đưa ra các yêu cầu chi tiết về quản lý rủi ro ICT, báo cáo sự cố, kiểm tra khả năng phục hồi và giám sát các nhà cung cấp. Cả NIS2 và DORA đều không quy định ISO 27001 là tiêu chuẩn cơ bản bắt buộc, nhưng cả hai đều tham chiếu các tiêu chuẩn an ninh thông tin được quốc tế công nhận làm điểm tham chiếu, và nhiều tổ chức sử dụng ISMS được chứng nhận làm nền tảng cấu trúc mà các chương trình quản lý của họ được xây dựng dựa trên đó.
Kỳ vọng thị trường và niềm tin của khách hàng
Ngoài các quy định chính thức, an ninh thông tin đã trở thành một chủ đề thường xuyên trong các hợp đồng giữa doanh nghiệp với doanh nghiệp, quy trình đấu thầu và chương trình đánh giá năng lực nhà cung cấp. Khách hàng doanh nghiệp ngày càng yêu cầu nhà cung cấp của họ chứng minh hệ thống quản lý an ninh thông tin (ISMS) được kiểm chứng bên ngoài trước khi cấp quyền truy cập vào hệ thống hoặc dữ liệu, và các chứng chỉ do các tổ chức chứng nhận được công nhận cấp được chấp nhận rộng rãi như bằng chứng về mức độ trưởng thành đó. Đối với các nhà cung cấp phần mềm, nhà cung cấp dịch vụ đám mây và các tổ chức khác có mô hình kinh doanh dựa trên dữ liệu khách hàng, chứng chỉ ISO 27001 đã trở thành gần như một yêu cầu bắt buộc để gia nhập thị trường trong nhiều lĩnh vực. Xu hướng này được củng cố bởi nhận thức ngày càng tăng của công chúng về các vụ vi phạm dữ liệu, mã độc tống tiền và các cuộc tấn công chuỗi cung ứng, điều này đã làm tăng kỳ vọng về cách các tổ chức bảo vệ thông tin trên toàn bộ chuỗi giá trị của họ.
Sự hội tụ với khả năng phục hồi, quyền riêng tư và tính bền vững
An ninh thông tin không còn tồn tại độc lập nữa. Nó ngày càng giao thoa với khả năng phục hồi hoạt động, tính liên tục kinh doanh, quyền riêng tư và – kể từ khi ban hành Bản sửa đổi 1:2024 – các vấn đề liên quan đến khí hậu. Hội đồng quản trị và các ủy ban rủi ro đang xem xét an ninh thông tin như một khía cạnh của bức tranh rộng lớn hơn bao gồm sự cố CNTT, rủi ro từ bên thứ ba và sự gián đoạn do các hiện tượng thời tiết cực đoan ảnh hưởng đến cơ sở hạ tầng quan trọng. Tiêu chuẩn ISO 27001 cung cấp một nền tảng cấu trúc cho phép các tổ chức tích hợp các chủ đề liền kề này – quyền riêng tư, tính liên tục, giám sát nhà cung cấp và khả năng phục hồi vật lý – vào một hệ thống quản lý duy nhất thay vì một loạt các sáng kiến rời rạc.
Các yêu cầu cốt lõi đối với tiêu chuẩn ISO 27001
Tiêu chuẩn ISO/IEC 27001:2022 tuân theo Phụ lục SL về Cấu trúc hài hòa được chia sẻ bởi các tiêu chuẩn hệ thống quản lý ISO hiện đại. Các điều khoản 1–3 quy định phạm vi, tài liệu tham khảo chuẩn mực và thuật ngữ. Các điều khoản 4–10 chứa các yêu cầu về hệ thống quản lý có thể kiểm toán được, được tóm tắt bên dưới. Phụ lục A Sau đó, tài liệu này đề cập đến 93 biện pháp kiểm soát an ninh thông tin được nêu chi tiết trong tiêu chuẩn ISO 27002, từ đó tổ chức lựa chọn những biện pháp phù hợp dựa trên đánh giá rủi ro của mình.
Điều khoản 4 — Bối cảnh của Tổ chức
Tổ chức xác định các vấn đề nội bộ và bên ngoài ảnh hưởng đến hệ thống quản lý an toàn thông tin (ISMS) của mình, đồng thời xác định nhu cầu và kỳ vọng của... các bên quan tâm Chẳng hạn như khách hàng, cơ quan quản lý, đối tác chuỗi cung ứng và cổ đông. Trên cơ sở đó, nó xác định phạm vi của ISMS, bao gồm các địa điểm, hoạt động kinh doanh, công nghệ và tài sản thông tin được bao phủ.
Điều khoản 5 — Lãnh đạo
Ban lãnh đạo cấp cao thể hiện vai trò lãnh đạo và cam kết đối với hệ thống quản lý an ninh thông tin (ISMS), chính sách an ninh thông tin được ký kết, và các vai trò, trách nhiệm và quyền hạn được phân công rõ ràng. An ninh thông tin được coi là một vấn đề có tầm quan trọng chiến lược, chứ không phải là một chức năng kỹ thuật được ủy quyền.
Điều khoản 6 — Lập kế hoạch
Tổ chức thực hiện đánh giá rủi ro an ninh thông tin, xác định các tiêu chí chấp nhận và xử lý rủi ro, và lựa chọn các biện pháp kiểm soát cần thiết để giải quyết những rủi ro đó. Bản Tuyên bố về Phạm vi Áp dụng nêu rõ các biện pháp kiểm soát nào trong Phụ lục A được áp dụng, biện pháp nào bị loại trừ và lý do trong từng trường hợp. Các mục tiêu an ninh thông tin được xác định và phù hợp với chính sách.
Điều khoản 7 — Hỗ trợ
Nguồn lực, năng lực, nhận thức, giao tiếp và thông tin được ghi chép Các vấn đề được giải quyết. Nhân viên tham gia vào hệ thống quản lý an toàn thông tin (ISMS) được đào tạo phù hợp, và tài liệu được lưu giữ theo hình thức tương xứng với quy mô và độ phức tạp của tổ chức.
Điều khoản 8 — Vận hành
Tổ chức này lập kế hoạch, triển khai và kiểm soát các quy trình cần thiết để đáp ứng các yêu cầu về an ninh thông tin, thực hiện đánh giá rủi ro và các kế hoạch xử lý, đồng thời quản lý các thay đổi có thể ảnh hưởng đến hệ thống quản lý an ninh thông tin (ISMS).
Điều khoản 9 — Đánh giá hiệu quả hoạt động
Hệ thống quản lý an toàn thông tin (ISMS) được giám sát, đo lường và phân tích. Kiểm toán nội bộ Các cuộc đánh giá quản lý cung cấp cơ sở để đánh giá xem hệ thống có hiệu quả, tuân thủ và liên tục được cải tiến hay không. Kết quả đầu ra được sử dụng để lập kế hoạch và đưa ra các quyết định vận hành.
Điều khoản 10 — Cải tiến
Các điểm không phù hợp được giải quyết thông qua hành động khắc phục, và tổ chức được yêu cầu phải liên tục cải thiện tính phù hợp, đầy đủ và hiệu quả của hệ thống quản lý an toàn thông tin (ISMS). Cải tiến liên tục Đây là một đặc điểm cấu trúc của tiêu chuẩn chứ không phải là một tính năng tùy chọn bổ sung.
Phụ lục A — Bộ kiểm soát tham chiếu
Phụ lục A đề cập đến 93 biện pháp kiểm soát được nhóm thành bốn chủ đề: Kiểm soát tổ chức (37), Kiểm soát con người (8), Kiểm soát vật lý (14) và Kiểm soát công nghệ (34). Bản sửa đổi năm 2022 đã hợp nhất và sắp xếp lại 114 biện pháp kiểm soát của phiên bản năm 2013, đồng thời giới thiệu 11 biện pháp kiểm soát mới (bao gồm tình báo mối đe dọa, an ninh thông tin cho dịch vụ đám mây, Sự sẵn sàng về CNTT cho tính liên tục của hoạt động kinh doanh Giám sát an ninh vật lý, quản lý cấu hình , xóa thông tin, che giấu dữ liệu, ngăn chặn rò rỉ dữ liệu, hoạt động giám sát, lọc web, và mã hóa an toàn ), và áp dụng năm thuộc tính cho mỗi biện pháp kiểm soát (loại biện pháp kiểm soát, thuộc tính bảo mật thông tin, khái niệm an ninh mạng, khả năng vận hành và miền bảo mật) để hỗ trợ việc lọc và báo cáo.
Các nhóm đối tượng mục tiêu và lĩnh vực ứng dụng của tiêu chuẩn ISO 27001
Tiêu chuẩn ISO 27001 được thiết kế để không phụ thuộc vào lĩnh vực cụ thể. Các yêu cầu của nó áp dụng như nhau cho một ngân hàng đa quốc gia, một mạng lưới bệnh viện khu vực, một cơ quan nhà nước và một công ty khởi nghiệp phần mềm xử lý dữ liệu khách hàng thay mặt cho khách hàng. Trên thực tế, một số lĩnh vực ứng dụng cụ thể đã trở nên đặc biệt nổi bật.
Các nhà cung cấp công nghệ thông tin và truyền thông — bao gồm các nền tảng đám mây, nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS), nhà cung cấp dịch vụ quản lý và nhà điều hành trung tâm dữ liệu — thường coi ISO 27001 là khuôn khổ đảm bảo cơ bản mà khách hàng doanh nghiệp mong đợi. Các tổ chức dịch vụ tài chính sử dụng ISO 27001 để xây dựng các chương trình quản lý rủi ro CNTT, đồng thời hỗ trợ các nghĩa vụ DORA. Các tổ chức chăm sóc sức khỏe áp dụng nó để bảo vệ thông tin bệnh nhân và hệ thống lâm sàng, thường cùng với các yêu cầu về quyền riêng tư và bảo mật cụ thể của ngành. Các cơ quan nhà nước và nhà điều hành cơ sở hạ tầng trọng yếu triển khai ISO 27001 để hỗ trợ các nghĩa vụ theo NIS2 và luật an ninh mạng quốc gia. Các tổ chức sản xuất áp dụng nó để bảo vệ tài sản trí tuệ, bảo mật môi trường công nghệ vận hành và đáp ứng các yêu cầu về an ninh chuỗi cung ứng từ các khách hàng lớn, bao gồm cả các nhà sản xuất thiết bị gốc (OEM).
Đối với bất kỳ tổ chức nào trong số này, một hệ thống quản lý an ninh thông tin (ISMS) được chứng nhận sẽ cung cấp một khuôn khổ có cấu trúc để đưa ra các quyết định dựa trên bằng chứng về đầu tư và ưu tiên an ninh thông tin. Nó hỗ trợ các quyết định sáng suốt của lãnh đạo và cung cấp cơ sở cho các cuộc thảo luận dựa trên rủi ro với các cơ quan quản lý, khách hàng và đối tác chuỗi cung ứng, đồng thời để lại các quyết định quan trọng cho những người chịu trách nhiệm về chúng.
Các tiêu chuẩn liên quan đến ISO 27001
Cấu trúc hài hòa và các sự kết hợp điển hình
Tiêu chuẩn ISO 27001 có chung Phụ lục SL. Cấu trúc hài hòa với các tiêu chuẩn hệ thống quản lý được sử dụng rộng rãi khác, bao gồm ISO 9001 (chất lượng), ISO 14001 (môi trường), và ISO 22301 (Đảm bảo hoạt động kinh doanh liên tục). Cấu trúc chung này cho phép các tổ chức vận hành một hệ thống quản lý tích hợp, trong đó các yêu cầu về an ninh thông tin, chất lượng, môi trường và tính liên tục được chia sẻ giữa các cam kết của lãnh đạo, quy trình lập kế hoạch, kiểm toán nội bộ và đánh giá quản lý. Việc kiểm toán kết hợp trên các hệ thống này rất phổ biến trong thực tế và có xu hướng giảm sự trùng lặp.
Bộ tiêu chuẩn ISO 27000
ISO 27001 nằm ở trung tâm của bộ tiêu chuẩn ISO 27000, cùng nhau giải quyết vấn đề quản lý an ninh thông tin một cách chuyên sâu. ISO 27000 cung cấp tổng quan và thuật ngữ cho bộ tiêu chuẩn này. ISO 27002 mở rộng từng biện pháp kiểm soát trong Phụ lục A với hướng dẫn thực hiện chi tiết và là tiêu chuẩn được tham khảo thường xuyên nhất cùng với ISO 27001 trong quá trình thực hiện. ISO 27005 cung cấp hướng dẫn về quản lý rủi ro an ninh thông tin và được sử dụng rộng rãi để vận hành các điều khoản dựa trên rủi ro của ISO 27001. ISO 27017 và ISO 27018 mở rộng bộ biện pháp kiểm soát cho các dịch vụ đám mây và bảo vệ Thông tin Nhận dạng Cá nhân (PII) trong môi trường đám mây công cộng, tương ứng. ISO 27019 là tiêu chuẩn hướng dẫn để thiết lập hệ thống quản lý an ninh thông tin cho các hệ thống điều khiển được sử dụng trong cung cấp năng lượng. Tiêu chuẩn này xây dựng dựa trên các biện pháp kiểm soát an ninh thông tin được nêu trong ISO 27002 và bổ sung các yêu cầu cụ thể theo ngành vượt ra ngoài các biện pháp chung được định nghĩa trong tiêu chuẩn đó. Tiêu chuẩn ISO 27701 quy định các yêu cầu và hướng dẫn đối với Hệ thống Quản lý Thông tin Bảo mật (PIMS).
Phần mở rộng theo lĩnh vực và chủ đề cụ thể
Một số tiêu chuẩn chuyên ngành được xây dựng dựa trên ISO 27001 về mặt quy phạm. ISO/IEC 27011 cung cấp hướng dẫn bổ sung cho các tổ chức viễn thông. ISO/IEC 27017 và ISO/IEC 27018 đề cập đến các biện pháp kiểm soát dành riêng cho điện toán đám mây. ISO/IEC 27019 cung cấp hướng dẫn cho ngành công nghiệp điện lực. ISO/IEC 27799 áp dụng các biện pháp kiểm soát của ISO/IEC 27002 cho lĩnh vực tin học y tế. Các phần mở rộng này tái sử dụng hệ thống quản lý ISO 27001 và bổ sung hoặc tinh chỉnh các biện pháp kiểm soát phù hợp với lĩnh vực cụ thể.
Sự khác biệt so với các khung lý thuyết tương tự
Tiêu chuẩn ISO 27001 đôi khi được so sánh với các khung bảo mật thông tin khác, đáng chú ý là SOC 2 và Khung An ninh mạng NIST. ISO 27001 là một tiêu chuẩn quốc tế mà theo đó một hệ thống quản lý bảo mật thông tin (ISMS) có thể được chứng nhận bởi một tổ chức chứng nhận. SOC 2 là một khung báo cáo được định nghĩa bởi Viện Kế toán Công chứng Hoa Kỳ (AICPA), theo đó các chuyên gia đảm bảo đưa ra các báo cáo chứng thực về các biện pháp kiểm soát liên quan đến bảo mật, tính khả dụng, tính toàn vẹn xử lý, tính bí mật hoặc quyền riêng tư. Hai khung này có sự chồng chéo nhưng bao phủ các phạm vi khác nhau và tuân theo các mô hình quản trị khác nhau, do đó không nên mô tả chúng là tương đương. Khung An ninh mạng NIST là một khung tự nguyện nhằm hướng dẫn quản lý rủi ro, đặc biệt là ở Hoa Kỳ; nó không thể được chứng nhận theo cùng một nghĩa như ISO 27001.
Giới thiệu về DQS với tư cách là một tổ chức chứng nhận
Bài viết này là một phần của Trung tâm Kiến thức DQS, một nguồn tài liệu về các tiêu chuẩn hệ thống quản lý và quy trình chứng nhận. Để biết thêm thông tin về đơn vị biên soạn:
- DQS, một trong những tổ chức chứng nhận hệ thống quản lý đầu tiên của Đức, đã ban hành chứng nhận của mình. chứng nhận ISO 9001 đầu tiên Được thành lập vào năm 1986 và đã kiểm toán và chứng nhận các hệ thống quản lý trong hơn 40 năm.
- Công ty hoạt động từ hơn 80 văn phòng tại 60 quốc gia với mạng lưới toàn cầu hơn 3.000 nhân viên. kiểm toán viên .
- Được công nhận Đối với tiêu chuẩn ISO/IEC 27001 cùng với các tiêu chuẩn liên quan như ISO 9001, ISO 22301 và ISO/IEC 27701 — do đó, các hệ thống quản lý tích hợp có thể được chứng nhận từ một nhà cung cấp duy nhất.
- Thành viên của IQNet , mạng lưới chứng nhận quốc tế, hỗ trợ việc công nhận chứng chỉ DQS xuyên biên giới.
Các bài viết trong Trung tâm Kiến thức này được viết và xem xét bởi các chuyên gia DQS đang làm việc với các tiêu chuẩn này trong thực tiễn kiểm toán. Trong trường hợp thích hợp, nội dung được xác minh dựa trên phiên bản hiện hành của tiêu chuẩn, các ấn phẩm chính thức của cơ quan ban hành và các hướng dẫn quy định hoặc chứng nhận gần đây. Bài viết này được xem xét lần cuối vào ngày 30 tháng 6 năm 2026.
Câu hỏi thường gặp về tiêu chuẩn ISO 27001
Tiêu chuẩn ISO 27001 có bắt buộc không?
ISO 27001 là một tiêu chuẩn quốc tế tự nguyện. Tiêu chuẩn này không được luật pháp quy định trực tiếp, nhưng nó được nhắc đến trong nhiều hợp đồng, quy định và yêu cầu đấu thầu. Các tổ chức tuân thủ NIS2, DORA, các quy tắc an ninh mạng chuyên ngành hoặc các yêu cầu quan trọng của khách hàng thường sử dụng ISO 27001 làm cơ sở cấu trúc để chứng minh sự phù hợp với các nghĩa vụ đó.
Phiên bản hiện tại của tiêu chuẩn ISO 27001 là gì?
Phiên bản hiện hành là ISO/IEC 27001:2022, được công bố vào tháng 10 năm 2022, với Bản sửa đổi 1:2024 (Những thay đổi về hành động khí hậu) được công bố vào tháng 2 năm 2024.
Những thay đổi giữa tiêu chuẩn ISO/IEC 27001:2013 và ISO/IEC 27001:2022 là gì?
Phiên bản sửa đổi năm 2022 đã tái cấu trúc và hiện đại hóa tiêu chuẩn. Các điều khoản về hệ thống quản lý (4–10) được điều chỉnh phù hợp hơn với cấu trúc Phụ lục SL hiện hành, và Phụ lục A đã được sửa đổi đáng kể. Bộ 114 biện pháp kiểm soát trước đây thuộc 14 lĩnh vực đã được hợp nhất thành 93 biện pháp kiểm soát được nhóm thành bốn chủ đề (Tổ chức, Con người, Vật chất, Công nghệ). Mười một biện pháp kiểm soát mới đã được giới thiệu, đề cập đến các chủ đề như tình báo mối đe dọa, dịch vụ đám mây, sự sẵn sàng của CNTT cho hoạt động kinh doanh liên tục, quản lý cấu hình, ngăn ngừa rò rỉ dữ liệu, hoạt động giám sát, lọc web và mã hóa an toàn. Mỗi biện pháp kiểm soát hiện nay đều có năm thuộc tính để hỗ trợ lọc và báo cáo.
Bản sửa đổi 1:2024 đã bổ sung những gì cho tiêu chuẩn ISO 27001?
Bản sửa đổi 1:2024 (Những thay đổi về hành động khí hậu) đã đưa ra các tham chiếu rõ ràng đến các yếu tố khí hậu trong các điều khoản của hệ thống quản lý. Các tổ chức được yêu cầu xác định xem biến đổi khí hậu có phải là vấn đề liên quan trong bối cảnh của ISMS hay không và xem xét các nhu cầu và kỳ vọng liên quan đến khí hậu của các bên liên quan khi cần thiết.
Sự khác biệt giữa tiêu chuẩn ISO 27001 và ISO 27002 là gì?
Tiêu chuẩn ISO 27001 quy định các yêu cầu đối với hệ thống quản lý an toàn thông tin (ISMS) và là tiêu chuẩn mà theo đó một tổ chức có thể được chứng nhận. ISO 27002 là tiêu chuẩn bổ sung cung cấp hướng dẫn thực hiện chi tiết cho các biện pháp kiểm soát được đề cập trong Phụ lục A của ISO 27001. Bản thân ISO 27002 không được chứng nhận; nó được sử dụng làm tài liệu tham khảo để thiết kế và thực hiện các biện pháp kiểm soát.
Tiêu chuẩn ISO 27001 có liên quan như thế nào đến NIS2 và DORA?
Cả NIS2 và DORA đều không quy định ISO 27001 là tiêu chuẩn cơ bản bắt buộc, nhưng cả hai đều đề cập đến các chủ đề về an ninh thông tin và quản lý rủi ro CNTT mà ISO 27001 đã bao gồm một cách có cấu trúc. Nhiều tổ chức thuộc phạm vi điều chỉnh của NIS2 hoặc DORA sử dụng hệ thống quản lý an ninh thông tin (ISMS) dựa trên ISO 27001 làm nền tảng cho các chương trình tuân thủ quy định của họ, bổ sung thêm các yêu cầu quy định khác — chẳng hạn như thời hạn báo cáo sự cố cụ thể hoặc giám sát các nhà cung cấp dịch vụ CNTT bên thứ ba — vào hệ thống quản lý hiện có.
Tiêu chuẩn ISO 27001 khác với SOC 2 như thế nào?
ISO 27001 là một tiêu chuẩn hệ thống quản lý quốc tế mà theo đó một tổ chức có thể được cấp chứng nhận bởi một tổ chức chứng nhận, và chứng chỉ này áp dụng cho hệ thống quản lý an ninh thông tin (ISMS) được mô tả trong phạm vi. SOC 2 là một khung báo cáo được định nghĩa bởi AICPA, theo đó các chuyên gia đảm bảo chất lượng đưa ra các báo cáo chứng thực về các biện pháp kiểm soát liên quan đến một hoặc nhiều trong năm Tiêu chí Dịch vụ Tin cậy. Hai tiêu chuẩn này được quản lý bởi các cơ quan khác nhau, có phạm vi và mô hình báo cáo khác nhau, và không được chính thức công nhận là tương đương.
Tổ chức của bạn đã thiết lập hệ thống quản lý an ninh thông tin dựa trên tiêu chuẩn ISO 27001 — và hiện đang cân nhắc chứng nhận độc lập? Tìm hiểu thêm trên trang chuyên dụng của chúng tôi về vấn đề này. Chứng nhận ISO 27001 .