Bản đánh giá độc lập từ DQS, một tổ chức chứng nhận được công nhận.

ISO 27001 là tiêu chuẩn quốc tế hàng đầu về hệ thống quản lý an toàn thông tin (ISMS). Tiêu chuẩn quy định các yêu cầu mà tổ chức phải đáp ứng để xác định, đánh giá và xử lý các rủi ro về an toàn thông tin một cách có hệ thống — bao quát con người, quy trình và công nghệ, thay vì chỉ tập trung vào một biện pháp kiểm soát kỹ thuật cụ thể. Tiêu chuẩn phù hợp với các tổ chức thuộc mọi quy mô và lĩnh vực, từ các tổ chức tài chính, cơ sở cung cấp dịch vụ y tế và cơ quan nhà nước đến các nhà cung cấp dịch vụ đám mây, doanh nghiệp sản xuất và công ty phần mềm — những tổ chức xử lý thông tin nhạy cảm của khách hàng, nhân viên hoặc đối tác. Phiên bản hiện hành là ISO/IEC 27001:2022, thay thế cho phiên bản năm 2013; Thời hạn chuyển đổi 3 năm đối với các tổ chức đã được chứng nhận theo phiên bản trước đã kết thúc vào ngày 31/10/2025. Ngoài ra, một bản sửa đổi được công bố năm 2024 (Bản sửa đổi 1:2024) đã bổ sung các yêu cầu rõ ràng liên quan đến hành động ứng phó với biến đổi khí hậu.

Bạn đã có hệ thống quản lý an toàn thông tin chưa?

Nếu tổ chức của bạn đã xây dựng và áp dụng hệ thống quản lý an toàn thông tin (ISMS) theo ISO 27001 và đang tìm kiếm một đối tác chứng nhận, trang chứng nhận chuyên biệt của chúng tôi cung cấp đầy đủ thông tin bạn cần — từ tổng quan về quy trình chứng nhận đến báo giá phù hợp với nhu cầu của tổ chức.

Xem thông tin Chứng nhận ISO 27001 cùng DQS

Những điểm chính cần biết về tiêu chuẩn ISO 27001 (Tóm tắt)

Tên đầy đủISO/IEC 27001:2022 An toàn thông tin, an ninh mạng và bảo vệ quyền riêng tư — Hệ thống quản lý an toàn thông tin — Các yêu cầu
Đơn vị ban hànhTổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện Quốc tế (IEC), phối hợp ban hành thông qua tiểu ban ISO/IEC JTC 1/SC 27
Ban hành lần đầu2005 (tiền thân là BS 7799-2, được ban hành từ năm 1999)
Phiên bản hiện hànhTiêu chuẩn ISO/IEC 27001:2022, bao gồm Bản sửa đổi 1:2024 (Những thay đổi liên quan đến hành động ứng phó với biến đổi khí hậu).
Loại hệ thống quản lýHệ thống quản lý an toàn thông tin (ISMS)
Đối tượng áp dụngCác tổ chức thuộc mọi quy mô, lĩnh vực hoặc khu vực địa lý xử lý, lưu trữ hoặc truyền tải tài sản thông tin.
Có thể chứng nhậnCó. Chứng nhận độc lập của bên thứ ba do tổ chức chứng nhận được công nhận thực hiện là hình thức phổ biến và được công nhận rộng rãi nhất để chứng minh sự phù hợp.
Cấu trúcCấu trúc hài hòa theo Phụ lục SL, với các yêu cầu về hệ thống quản lý tại Điều khoản 4–10, được bổ sung bởi Phụ lục A, tham chiếu đến 93 biện pháp kiểm soát được phân thành 4 nhóm: Tổ chức, Con người, Vật chất và Công nghệ.
Các tiêu chuẩn liên quanISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301

 

Bối cảnh và động lực thúc đẩy việc áp dụng tiêu chuẩn ISO 27001

Áp lực pháp lý đối với an toàn thông tin

Môi trường pháp lý về an toàn thông tin đã được siết chặt đáng kể trong những năm gần đây, đặc biệt là tại Liên minh Châu Âu. Chỉ thị về An ninh mạng và An toàn thông tin 2 (NIS2) mở rộng các nghĩa vụ về an ninh mạng tới một phạm vi rộng hơn đáng kể các đơn vị thiết yếu và quan trọng, bao gồm cả các tổ chức quy mô vừa trong các lĩnh vực như năng lượng, giao thông vận tải, y tế, cơ sở hạ tầng số và sản xuất. Đạo luật về Khả năng phục hồi hoạt động kỹ thuật số (DORA), áp dụng đối với các tổ chức tài chính và các nhà cung cấp dịch vụ công nghệ thông tin và truyền thông (ICT) bên thứ ba quan trọng của họ, đưa ra các yêu cầu chi tiết về quản lý rủi ro ICT, báo cáo sự cố, kiểm thử khả năng phục hồi và giám sát các nhà cung cấp. Cả NIS2 và DORA đều không quy định ISO 27001 là tiêu chuẩn nền tảng bắt buộc. Tuy nhiên, cả hai đều tham chiếu đến các tiêu chuẩn an toàn thông tin được quốc tế công nhận như một cơ sở tham khảo. Vì vậy, nhiều tổ chức sử dụng ISMS được chứng nhận theo ISO 27001 làm nền tảng có cấu trúc để xây dựng và triển khai các chương trình đáp ứng yêu cầu pháp lý.

Kỳ vọng thị trường và niềm tin của khách hàng

Ngoài các yêu cầu pháp lý chính thức, an toàn thông tin đã trở thành một nội dung thường xuyên xuất hiện trong hợp đồng giữa các doanh nghiệp, quy trình đấu thầu và chương trình đánh giá, lựa chọn nhà cung cấp. Các khách hàng doanh nghiệp ngày càng yêu cầu nhà cung cấp phải chứng minh có hệ thống quản lý an toàn thông tin (ISMS) được xác minh độc lập từ bên ngoài trước khi cho phép tiếp cận hệ thống hoặc dữ liệu. Các chứng chỉ được cấp bởi tổ chức chứng nhận được công nhận được chấp nhận rộng rãi như bằng chứng về mức độ trưởng thành của hệ thống này. Đối với các Đối với nhà cung cấp phần mềm, nhà cung cấp dịch vụ đám mây và các tổ chức có mô hình kinh doanh dựa trên dữ liệu khách hàng, chứng nhận ISO 27001 đã trở thành một yêu cầu gần như phổ biến để tham gia thị trường trong nhiều lĩnh vực. Xu hXu hướng này càng được thúc đẩy bởi nhận thức ngày càng cao của công chúng về các vụ vi phạm dữ liệu, mã độc tống tiền và các cuộc tấn công vào chuỗi cung ứng, từ đó làm gia tăng kỳ vọng về cách các tổ chức bảo vệ thông tin trên toàn bộ chuỗi giá trị của mình.

Sự hội tụ với khả năng phục hồi, quyền riêng tư và tính bền vững

An toàn thông tin không còn là một lĩnh vực độc lập. Ngày càng có nhiều mối liên hệ giữa an toàn thông tin với khả năng phục hồi hoạt động, tính liên tục của hoạt động kinh doanh, quyền riêng tư và — kể từ khi công bố Bản sửa đổi 1:2024 — cả các yếu tố liên quan đến biến đổi khí hậu. Hội đồng quản trị và các ủy ban quản lý rủi ro đang xem xét an toàn thông tin như một khía cạnh trong bức tranh rủi ro rộng hơn, bao gồm sự cố gián đoạn ICT, rủi ro từ bên thứ ba và những gián đoạn do các hiện tượng thời tiết cực đoan gây ra đối với cơ sở hạ tầng quan trọng. Tiêu chuẩn ISO 27001 cung cấp một nền tảng có cấu trúc, cho phép các tổ chức tích hợp những vấn đề liên quan — quyền riêng tư, tính liên tục của hoạt động, giám sát nhà cung cấp và khả năng phục hồi về mặt vật lý — vào một hệ thống quản lý thống nhất, thay vì triển khai nhiều sáng kiến riêng lẻ, thiếu sự liên kết.

 

Các yêu cầu cốt lõi của tiêu chuẩn ISO 27001

Tiêu chuẩn ISO/IEC 27001:2022 áp dụng Cấu trúc hài hòa theo Phụ lục SL, được sử dụng chung cho các tiêu chuẩn hệ thống quản lý ISO hiện đại. Các điều khoản 1–3 quy định về phạm vi áp dụng, tài liệu viện dẫn và thuật ngữ. Các điều khoản 4–10 bao gồm các yêu cầu đối với hệ thống quản lý có thể được đánh giá, được tóm tắt như dưới đây. Phụ lục A tham chiếu đến 93 biện pháp kiểm soát an toàn thông tin (information security controls) được trình bày chi tiết trong ISO 27002. Tổ chức sẽ lựa chọn các biện pháp kiểm soát phù hợp dựa trên kết quả đánh giá rủi ro của mình.

Điều khoản 4 — Bối cảnh của Tổ chức

Tổ chức xác định các vấn đề nội bộ và bên ngoài ảnh hưởng đến hệ thống quản lý an toàn thông tin (ISMS) của mình, đồng thời xác định nhu cầu và kỳ vọng của các bên quan tâm như khách hàng, cơ quan quản lý, đối tác trong chuỗi cung ứng và cổ đông. Trên cơ sở đó, tổ chức xác định phạm vi của ISMS, bao gồm các địa điểm, hoạt động kinh doanh, công nghệ và tài sản thông tin thuộc phạm vi áp dụng.

Điều khoản 5 — Lãnh đạo

Ban lãnh đạo cấp cao phải thể hiện vai trò lãnh đạo và cam kết đối với hệ thống quản lý an ninh thông tin (ISMS), Chính sách an toàn thông tin phải được phê duyệt, đồng thời các vai trò, trách nhiệm và quyền hạn phải được xác định và phân công rõ ràng. An toàn thông tin được xem là một vấn đề có ý nghĩa chiến lược đối với tổ chức, chứ không chỉ là một chức năng kỹ thuật được giao cho bộ phận IT.

Điều khoản 6 — Hoạch định

Tổ chức thực hiện đánh giá rủi ro an toàn thông tin, xác định các tiêu chí để chấp nhận và xử lý rủi ro, đồng thời lựa chọn các biện pháp kiểm soát cần thiết để giải quyết những rủi ro đó. Bản Tuyên bố về Phạm vi Áp dụng nêu rõ những biện pháp kiểm soát trong Phụ lục A được áp dụng, biện pháp bị loại trừ và lý do cho từng trường hợp. Các mục tiêu an toàn thông tin phải được xác định và phù hợp với chính sách an toàn thông tin của tổ chức.

Điều khoản 7 — Hỗ trợ

Các vấn đề vê nguồn lực, năng lực, nhận thức, trao đổi thông tin và thông tin dạng văn bản phải được xác định và quản lý. Nhân sự tham gia vào hệ thống quản lý an toàn thông tin (ISMS) phải được đào tạo phù hợp, và tài liệu phải được duy trì với mức độ phù hợp với quy mô và mức độ phức tạp của tổ chức.

Điều khoản 8 — Vận hành

Tổ chức phải hoạch định, triển khai và kiểm soát các quá trình cần thiết để đáp ứng các yêu cầu về an toàn thông tin.  Điều này bao gồm việc thực hiện đánh giá rủi ro và kế hoạch xử lý rủi ro, đồng thời quản lý những thay đổi có thể ảnh hưởng đến hệ thống quản lý an ninh thông tin (ISMS).

Điều khoản 9 — Đánh giá hiệu quả hoạt động

Hệ thống quản lý an toàn thông tin (ISMS) phải được giám sát, đo lường và phân tích. Đánh giá nội bộ và xem xét của lãnh đạo là cơ sở để đánh giá liệu hệ thống có hoạt động hiệu quả hay không, phù hợp với các yêu cầu hay không, được cải tiến liên tục hay không. Các kết quả từ quá trình đánh giá phải được sử dụng làm đầu vào cho việc hoạch định và ra quyết định trong hoạt động vận hành.

Điều khoản 10 — Cải tiến

Các điểm không phù hợp phải được xử lý thông qua hành động khắc phục và tổ chức  phải cải tiến liên tục tính phù hợp, tính đầy đủ và hiệu quả của hệ thống quản lý an toàn thông tin (ISMS). Cải tiến liên tục là một yêu cầu mang tính cấu trúc của tiêu chuẩn chứ không phải một hoạt động bổ sung tùy chọn.

Phụ lục A — Bộ biện pháp kiểm soát tham chiếu

Phụ lục A tham chiếu đến 93 biện pháp kiểm soát được nhóm thành bốn chủ đề: Biện pháp kiểm soát tổ chức (37), Biện pháp kiểm soát con người (8), Biện pháp kiểm soát vật lý (14) và Biện pháp kiểm soát công nghệ (34). Phiên bản sửa đổi năm 2022 đã hợp nhất và sắp xếp lại 114 biện pháp kiểm soát của phiên bản 2013, bổ sung 11 biện pháp kiểm soát mới (bao gồm tình báo mối đe dọa, an toàn thông tin đối với dịch vụ đám mây, mức độ sẵn sàng của ICT đối với tính liên tục của hoạt động kinh doanh, giám sát an ninh vật lý, quản lý cấu hình, xóa thông tin, che giấu dữ liệu, ngăn ngừa rò rỉ dữ liệu, các hoạt động giám sát, lọc web, và lập trình an toàn ), đồng thời áp dụng năm thuộc tính cho mỗi biện pháp kiểm soát (loại biện pháp kiểm soát, các thuộc tính an toàn thông tin, các khái niệm về an ninh mạng, năng lực vận hành và các lĩnh vực an ninh) nhằm hỗ trợ việc lọc và lập báo cáo.

 

Nhóm đối tượng và lĩnh vực áp dụng tiêu chuẩn ISO 27001

Tiêu chuẩn ISO 27001 được thiết kế để áp dụng cho mọi ngành nghề. Các yêu cầu của tiêu chuẩn được áp dụng như nhau đối với một ngân hàng đa quốc gia, một hệ thống bệnh viện trong khu vực, một cơ quan nhà nước và một công ty khởi nghiệp về phần mềm xử lý dữ liệu khách hàng thay mặt cho khách hàng của mình. Trên thực tế, một số lĩnh vực áp dụng đã trở nên đặc biệt phổ biến.

Các nhà cung cấp công nghệ thông tin và truyền thông — bao gồm các nền tảng điện toán đám mây, nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS), nhà cung cấp dịch vụ được quản lý và đơn vị vận hành trung tâm dữ liệu — thường xem ISO 27001 là khuôn khổ bảo đảm cơ bản mà các khách hàng doanh nghiệp mong đợi. Các tổ chức trong lĩnh vực dịch vụ tài chính sử dụng ISO 27001 để xây dựng và quản lý các chương trình quản lý rủi ro ICT, đồng thời hỗ trợ đáp ứng các nghĩa vụ theo DORA. Các tổ chức y tế áp dụng tiêu chuẩn này để bảo vệ thông tin bệnh nhân và các hệ thống lâm sàng, thường kết hợp với các yêu cầu riêng của ngành về quyền riêng tư và an ninh. Các cơ quan thuộc khu vực công và các đơn vị vận hành cơ sở hạ tầng trọng yếu triển khai ISO 27001 để hỗ trợ đáp ứng các nghĩa vụ theo NIS2 và pháp luật quốc gia về an ninh mạng. Các tổ chức sản xuất áp dụng tiêu chuẩn này để bảo vệ sở hữu trí tuệ, bảo đảm an toàn cho các môi trường công nghệ vận hành và đáp ứng các yêu cầu về an ninh chuỗi cung ứng từ các khách hàng lớn, bao gồm các nhà sản xuất thiết bị gốc OEM.

Đối với bất kỳ tổ chức nào trong số này, một hệ thống quản lý an toàn thông tin (ISMS) được chứng nhận cung cấp một khuôn khổ có cấu trúc để đưa ra các quyết định về đầu tư và ưu tiên trong lĩnh vực an toàn thông tin dựa trên bằng chứng. Tiêu chuẩn hỗ trợ lãnh đạo đưa ra các quyết định có cơ sở và tạo nền tảng cho các cuộc trao đổi dựa trên rủi ro với cơ quan quản lý, khách hàng và các đối tác trong chuỗi cung ứng, đồng thời vẫn để các quyết định mang tính thực chất cho những người chịu trách nhiệm về các quyết định đó.

 

Các tiêu chuẩn liên quan đến ISO 27001

Cấu trúc hài hòa và các tổ hợp tiêu chuẩn điển hình

Tiêu chuẩn ISO 27001 áp dụng phụ lục RL cấu trúc hài hòa giống với các tiêu chuẩn hệ thống quản lý được sử dụng rộng rãi khác, bao gồm ISO 9001 (quản lý chất lượng), ISO 14001 (quản lý môi trường), và ISO 22301 (quản lý tính liên tục trong kinh doanh). Cấu trúc chung này cho phép các tổ chức vận hành một hệ thống quản lý tích hợp, trong đó các yêu cầu về an toàn thông tin, chất lượng, môi trường và tính liên tục trong kinh doanh có thể sử dụng chung các cam kết của lãnh đạo, các quá trình hoạch định, đánh giá nội bộ và xem xét của lãnh đạo. Các cuộc đánh giá kết hợp giữa các tiêu chuẩn này khá phổ biến trên thực tế và có xu hướng giúp giảm sự trùng lặp.

Bộ tiêu chuẩn ISO 27000

ISO 27001 nằm ở vị trí trung tâm của họ tiêu chuẩn ISO 27000, trong đó các tiêu chuẩn cùng nhau đề cập một cách chuyên sâu đến quản lý an toàn thông tin. ISO 27000 cung cấp tổng quan và các thuật ngữ cho họ tiêu chuẩn này. ISO 27002 mở rộng từng biện pháp kiểm soát trong Phụ lục A bằng hướng dẫn triển khai chi tiết và là tiêu chuẩn thường được tham khảo cùng với ISO 27001 trong quá trình triển khai. ISO 27005 cung cấp hướng dẫn về quản lý rủi ro an toàn thông tin và được sử dụng rộng rãi để triển khai trong thực tế các điều khoản dựa trên rủi ro của ISO 27001. ISO 27017 và ISO 27018 lần lượt mở rộng bộ biện pháp kiểm soát đối với dịch vụ đám mây và việc bảo vệ Thông tin nhận dạng cá nhân (PII) trong môi trường đám mây công cộng. ISO 27019 là tiêu chuẩn hướng dẫn về việc thiết lập hệ thống quản lý an toàn thông tin cho các hệ thống điều khiển được sử dụng trong lĩnh vực cung cấp năng lượng. Tiêu chuẩn này dựa trên các biện pháp kiểm soát an toàn thông tin được nêu trong ISO 27002 và bổ sung các yêu cầu đặc thù của ngành, vượt ra ngoài các biện pháp chung được quy định trong tiêu chuẩn đó. ISO 27701 quy định các yêu cầu và hướng dẫn đối với Hệ thống quản lý thông tin về quyền riêng tư (PIMS).

Các tiêu chuẩn mở rộng theo ngành và theo chủ đề

Một số tiêu chuẩn chuyên ngành được xây dựng dựa trên ISO 27001 về mặt yêu cầu mang tính quy phạm. ISO/IEC 27011 cung cấp hướng dẫn bổ sung cho các tổ chức hoạt động trong lĩnh vực viễn thông. ISO/IEC 27017 và ISO/IEC 27018 đề cập đến các biện pháp kiểm soát dành riêng cho môi trường điện toán đám mây. ISO/IEC 27019 cung cấp hướng dẫn cho ngành công nghiệp cung cấp năng lượng. ISO/IEC 27799 áp dụng các biện pháp kiểm soát của ISO/IEC 27002 cho lĩnh vực tin học y tế. Các tiêu chuẩn mở rộng này sử dụng lại hệ thống quản lý theo ISO 27001 và bổ sung hoặc điều chỉnh các biện pháp kiểm soát phù hợp với từng ngành cụ thể.

Sự khác biệt so với các khuôn khổ tương tự

Tiêu chuẩn ISO 27001 đôi khi được so sánh với các khuôn khổ khác về an toàn thông tin, đáng chú ý là SOC 2 và Khung An ninh mạng NIST. ISO 27001 là một tiêu chuẩn quốc tế mà tổ chức có thể sử dụng làm cơ sở để chứng nhận ISMS bởi một tổ chức chứng nhận. SOC 2 là một khuôn khổ báo cáo do Hiệp hội Kế toán viên Công chứng Hoa Kỳ (AICPA) xây dựng, theo đó các chuyên gia đảm bảo đưa ra các báo cáo chứng thực về các biện pháp kiểm soát liên quan đến an toàn, tính sẵn sàng, tính toàn vẹn trong xử lý, tính bảo mật hoặc quyền riêng tư. Hai khuôn khổ này có một số nội dung giao thoa nhưng có phạm vi khác nhau và tuân theo các mô hình quản trị khác nhau, do đó không nên được mô tả là tương đương. Khung An ninh mạng NIST là một khuôn khổ tự nguyện nhằm hướng dẫn quản lý rủi ro, đặc biệt tại Hoa Kỳ; khuôn khổ này không thể được chứng nhận theo cùng cách thức như ISO 27001.

Giới thiệu về DQS với tư cách là tổ chức chứng nhận

Bài viết này là một phần của Trung tâm Kiến thức DQS, nguồn thông tin về các tiêu chuẩn hệ thống quản lý và quy trình chứng nhận. Dưới đây là một số thông tin về đơn vị biên soạn nội dung:

  • DQS, một trong những tổ chức chứng nhận hệ thống quản lý đầu tiên của Đức, đã cấp chứng nhận ISO 9001 đầu tiên vào năm 1986 và đã thực hiện đánh giá, chứng nhận các hệ thống quản lý trong hơn 40 năm.
  • DQS hoạt động tại hơn 80 văn phòng ở 60 quốc gia, với mạng lưới trên toàn thế giới gồm hơn 3.000 chuyên gia đánh giá.
  • DQS được công nhận để chứng nhận tiêu chuẩn ISO/IEC 27001 cùng với các tiêu chuẩn liên quan như ISO 9001, ISO 22301 và ISO/IEC 27701 — nhờ đó, các hệ thống quản lý tích hợp có thể được chứng nhận thông qua một tổ chức cung cấp dịch vụ duy nhất.
  • Thành viên của IQNet, mạng lưới chứng nhận quốc tế, hỗ trợ việc công nhận chứng chỉ DQS trên phạm vi xuyên biên giới.

Các bài viết trong Trung tâm Kiến thức này được biên soạn và rà soát bởi các chuyên gia của DQS, những người trực tiếp làm việc với các tiêu chuẩn này trong hoạt động đánh giá. Khi cần thiết, nội dung được kiểm chứng dựa trên phiên bản hiện hành của tiêu chuẩn, các ấn phẩm chính thức của tổ chức ban hành tiêu chuẩn và các hướng dẫn mới nhất về quy định hoặc công nhận. Bài viết này được rà soát lần cuối vào ngày 30 tháng 6 năm 2026.

Câu hỏi thường gặp về tiêu chuẩn ISO 27001

Tiêu chuẩn ISO 27001 có bắt buộc không?

ISO 27001 là một tiêu chuẩn quốc tế mang tính tự nguyện. Tiêu chuẩn này không được quy định bắt buộc trực tiếp bởi pháp luật nói chung, nhưng được viện dẫn trong nhiều yêu cầu về hợp đồng, quy định pháp luật và hồ sơ mời thầu. Các tổ chức thuộc phạm vi áp dụng của NIS2, DORA, các quy định về an ninh mạng theo từng ngành hoặc các yêu cầu của khách hàng lớn thường sử dụng ISO 27001 làm cơ sở có cấu trúc để chứng minh sự phù hợp với các nghĩa vụ đó.

Phiên bản hiện hành của ISO 27001 là phiên bản nào?

Phiên bản hiện hành là ISO/IEC 27001:2022, được công bố vào tháng 10 năm 2022, với Bản sửa đổi 1:2024 (Các thay đổi liên quan đến hành động ứng phó với biến đổi khí hậu) được công bố vào tháng 2 năm 2024.

ISO/IEC 27001:2013 và ISO/IEC 27001:2022 có những thay đổi gì?

Phiên bản sửa đổi năm 2022 đã tái cấu trúc và hiện đại hóa tiêu chuẩn. Các điều khoản về hệ thống quản lý (4–10) được điều chỉnh phù hợp hơn với cấu trúc hài hòa Phụ lục SL hiện hành, và Phụ lục A đã được sửa đổi đáng kể. Bộ 114 biện pháp kiểm soát trước đây thuộc 14 lĩnh vực đã được hợp nhất thành 93 biện pháp kiểm soát được phân thành bốn chủ đề (Tổ chức, Con người, Vật chất, Công nghệ). Mười một biện pháp kiểm soát mới được bổ sung, đề cập đến các chủ đề như tình báo mối đe dọa, dịch vụ đám mây, mức độ sẵn sàng của ICT đối với tính liên tục trong kinh doanh, quản lý cấu hình, ngăn ngừa rò rỉ dữ liệu, các hoạt động giám sát, lọc web và lập trình an toàn. Mỗi biện pháp kiểm soát hiện được gắn với 5 thuộc tính nhằm hỗ trợ việc lọc và lập báo cáo.

Bản sửa đổi 1:2024 đã bổ sung những gì cho tiêu chuẩn ISO 27001?

Bản sửa đổi 1:2024 (Các thay đổi liên quan đến hành động ứng phó với biến đổi khí hậu) đã đưa ra các nội dung tham chiếu rõ ràng về các vấn đề liên quan đến khí hậu vào các điều khoản về hệ thống quản lý. Tổ chức được yêu cầu xác định liệu biến đổi khí hậu có phải là một vấn đề liên quan trong bối cảnh của ISMS hay không, đồng thời xem xét các nhu cầu và mong đợi liên quan đến khí hậu của các bên quan tâm, khi có thể áp dụngnhu cầu và kỳ vọng liên quan đến khí hậu của các bên liên quan khi cần thiết.

Sự khác biệt giữa tiêu chuẩn ISO 27001 và ISO 27002 là gì?

Tiêu chuẩn ISO 27001 quy định các yêu cầu đối với hệ thống quản lý an toàn thông tin (ISMS) và là tiêu chuẩn mà tổ chức có thể sử dụng làm cơ sở để được chứng nhận. ISO 27002 là tiêu chuẩn bổ trợ, cung cấp hướng dẫn triển khai chi tiết đối với các biện pháp kiểm soát được tham chiếu trong Phụ lục A của ISO 27001. Bản thân ISO 27002 không phải là tiêu chuẩn để chứng nhận; tiêu chuẩn này được sử dụng làm tài liệu tham khảo trong việc thiết kế và triển khai các biện pháp kiểm soát.

Tiêu chuẩn ISO 27001 có liên quan như thế nào đến NIS2 và DORA?

Cả NIS2 và DORA đều không quy định ISO 27001 là một tiêu chuẩn cơ sở bắt buộc, nhưng cả hai đều đề cập đến các vấn đề về an toàn thông tin và quản lý rủi ro ICT mà ISO 27001 đã bao quát theo một cách có cấu trúc. Nhiều tổ chức thuộc phạm vi áp dụng của NIS2 hoặc DORA sử dụng ISMS dựa trên ISO 27001 làm nền tảng để xây dựng các chương trình đáp ứng yêu cầu pháp lý, đồng thời bổ sung và đối chiếu các yêu cầu pháp lý cụ thể — chẳng hạn như thời hạn báo cáo sự cố hoặc việc giám sát các nhà cung cấp bên thứ ba về ICT — trên nền tảng hệ thống quản lý hiện có.

Tiêu chuẩn ISO 27001 khác SOC 2 như thế nào?

SO 27001 là một tiêu chuẩn quốc tế về hệ thống quản lý, theo đó tổ chức có thể được một tổ chức chứng nhận đánh giá và cấp chứng nhận; chứng chỉ áp dụng cho hệ thống quản lý an toàn thông tin (ISMS) được mô tả trong phạm vi chứng nhận. SOC 2 là một khuôn khổ báo cáo do AICPA xây dựng, theo đó các chuyên gia đảm bảo đưa ra các báo cáo xác nhận về các biện pháp kiểm soát liên quan đến một hoặc nhiều trong năm Tiêu chí Dịch vụ Tin cậy. Hai hệ thống này được quản lý bởi các tổ chức khác nhau, có phạm vi và mô hình báo cáo khác nhau, và không được chính thức công nhận là tương đương.

Tổ chức của bạn đã xây dựng hệ thống quản lý an toàn thông tin dựa trên ISO 27001 và hiện đang cân nhắc việc chứng nhận độc lập? Hãy tìm hiểu thêm về Chứng nhận ISO 27001 trên trang chuyên biệt của chúng tôi.