Dịch vụ
Tư vấn Hồ sơ Cấp độ An toàn Hệ thống Thông tin

Musk-IS tư vấn xác định cấp độ, xây dựng và hoàn thiện Hồ sơ đề xuất cấp độ an toàn hệ thống thông tin theo quy định pháp luật hiện hành. Dịch vụ được triển khai theo Luật An ninh mạng 116/2025/QH15, Nghị định 331/2026/NĐ-CP và TCVN 14423:2026, đồng hành cùng đơn vị từ khảo sát hệ thống đến thẩm định và hoàn thiện hồ sơ.

5Cấp độ hệ thống thông tin
2026TCVN 14423 hiện hành
A–ZTừ khảo sát đến hoàn thiện hồ sơ

Hồ Sơ Cấp Độ An Toàn Thông Tin Là Gì?

Hồ sơ đề xuất cấp độ an toàn hệ thống thông tin là bộ tài liệu được xây dựng nhằm xác định cấp độ của hệ thống thông tin và làm cơ sở triển khai các biện pháp bảo vệ phù hợp. Theo quy định hiện hành, hệ thống thông tin được phân loại từ cấp độ 1 đến cấp độ 5 dựa trên phạm vi phục vụ, loại thông tin được xử lý và mức độ ảnh hưởng khi xảy ra sự cố. Musk-IS tư vấn hồ sơ cấp độ an toàn hệ thống thông tin từ khảo sát hiện trạng đến khi hồ sơ được phê duyệt.


Việc xây dựng hồ sơ cấp độ bao gồm mô tả tổng quan hệ thống; xác định phạm vi, đối tượng phục vụ và loại thông tin xử lý; mô tả kiến trúc, thành phần kỹ thuật; xác định căn cứ đề xuất cấp độ; đồng thời xây dựng phương án bảo đảm an ninh mạng tương ứng với cấp độ của hệ thống. Hồ sơ cần phản ánh đúng hiện trạng thực tế và đáp ứng các yêu cầu pháp lý, quản lý và kỹ thuật áp dụng cho hệ thống.


Luật An ninh mạng số 116/2025/QH15 được Quốc hội thông qua ngày 10/12/2025, có hiệu lực từ 01/07/2026, kế thừa và hợp nhất các quy định còn phù hợp của Luật An ninh mạng 2018 và Luật An toàn thông tin mạng 2015. Ngày 19/08/2026, Chính phủ ban hành Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin, có hiệu lực từ ngày ký, quy định tiêu chí xác định cấp độ hệ thống thông tin từ cấp độ 1 đến cấp độ 5 — thay cho khung quy định trước đây tại Nghị định 85/2016/NĐ-CP. Các yêu cầu kỹ thuật được rà soát theo TCVN 14423:2026 “An ninh mạng – Hệ thống thông tin – Yêu cầu cơ bản”, tiêu chuẩn quốc gia hiện hành thay thế TCVN 11930:2017 và TCVN 14423:2025.


Về chuyển tiếp: đối với hệ thống thông tin hiện hữu, cơ quan, tổ chức liên quan phải hoàn thành thẩm định, phê duyệt cấp độ theo quy định cũ trong thời hạn 06 tháng kể từ ngày Luật An ninh mạng có hiệu lực; trong thời hạn 12 tháng kể từ ngày Luật có hiệu lực, hệ thống phải bảo đảm đầy đủ điều kiện, tiêu chuẩn và biện pháp bảo vệ an ninh mạng tương ứng với cấp độ theo quy định mới.


Musk-IS hỗ trợ xuyên suốt từ khảo sát hiện trạng, phân loại và xác định cấp độ, xây dựng hồ sơ đề xuất cấp độ, rà soát phương án bảo vệ hệ thống đến hỗ trợ chỉnh sửa và hoàn thiện hồ sơ trong quá trình thẩm định, phê duyệt. Qua đó giúp cơ quan, tổ chức và doanh nghiệp giảm thời gian xử lý hồ sơ, hạn chế yêu cầu bổ sung và xây dựng hệ thống đáp ứng yêu cầu an ninh mạng theo quy định. Cập nhật lần cuối: 21/09/2026.

5 cấp độ an toàn hệ thống thông tin

Chọn một cấp độ để xem tiêu chí, hệ thống thường gặp và đầu mối thẩm định. Mỗi hệ thống thông tin được xác định một cấp độ riêng.

Mức độ tổn hại khi bị phá hoạiYêu cầu bảo vệ ↑
Tổ chức, cá nhânQuốc phòng – an ninh
Phổ biến nhất

Cấp độ 3

Mức độ tổn hại
Gây tổn hại nghiêm trọng sản xuất, lợi ích công cộng, trật tự an toàn xã hội hoặc gây tổn hại quốc phòng – an ninh.
Hệ thống thường gặp
Kinh doanh có điều kiện≥ 10.000 người dùng có dữ liệu cá nhânNgân hàng sốThương mại điện tửBệnh viện
Thẩm định & phê duyệt
Đơn vị chuyên trách ATTT thẩm định, chủ quản phê duyệt.

Ai Bị Ảnh Hưởng – Và Nặng Đến Đâu?

Cấp độ được xếp theo đối tượng bị tổn hại và mức độ tổn hại. Hệ thống ảnh hưởng đến nhiều nhóm thì lấy theo cấp độ cao nhất tương ứng.

legal rights icon
Quyền, lợi ích hợp phápcủa tổ chức, cá nhân; hoạt động sản xuất, kinh doanh
→ Xác định:Cấp độ 3
12345
public interest icon
Lợi ích công cộngtrật tự, an toàn xã hội hoặc lợi ích chung của cộng đồng
→ Xác định:Cấp độ 4
12345
national security icon
Quốc phòng, an ninh quốc giaan ninh quốc gia, quốc phòng hoặc lợi ích chiến lược của Nhà nước
→ Xác định:Cấp độ 5
12345

Kết luận: Hệ thống ảnh hưởng đến nhiều nhóm thì lấy theo nhóm ở mức cao nhất - với dữ liệu trên là Cấp độ 5.

Đơn Vị Nào Phải Lập Hồ Sơ Cấp Độ?

Nghĩa vụ xác định cấp độ áp dụng cho chủ quản hệ thống thông tin, không phân biệt cơ quan nhà nước hay doanh nghiệp tư nhân. Dưới đây là các nhóm thường thuộc diện phải lập hồ sơ.

Đơn Vị Nào Phải Lập Hồ Sơ Cấp Độ?

Cơ quan, tổ chức nhà nước vận hành hệ thống thông tin

Hệ thống phục vụ hoạt động nội bộ hoặc cung cấp dịch vụ công đều phải được xác định cấp độ và phê duyệt hồ sơ trước khi đưa vào vận hành.

Doanh nghiệp có hệ thống xử lý dữ liệu cá nhân quy mô lớn

Hệ thống phục vụ từ 10.000 người sử dụng trở lên có xử lý dữ liệu cá nhân thường được xếp vào cấp độ 3, kéo theo yêu cầu thẩm định bởi đơn vị chuyên trách an toàn thông tin.

Doanh nghiệp kinh doanh ngành nghề có điều kiện

Ngân hàng số, thương mại điện tử, bệnh viện và các lĩnh vực kinh doanh có điều kiện thường thuộc nhóm hệ thống có yêu cầu bảo vệ cao, cần đối chiếu tiêu chí xác định cấp độ tại Nghị định 331/2026/NĐ-CP.

Đơn vị vận hành hạ tầng thiết yếu

Hệ thống trong lĩnh vực điện, nước, giao thông, tài chính – ngân hàng hoặc hệ thống điều khiển công nghiệp SCADA/ICS thuộc nhóm cấp độ 4, do cơ quan chuyên trách cấp Bộ thẩm định.

Doanh nghiệp có hệ thống nội bộ, ERP, CRM

Ngay cả hệ thống nội bộ xử lý thông tin riêng hoặc dữ liệu cá nhân cũng thuộc diện phải xác định cấp độ, thường ở cấp độ 1 hoặc 2 và do chủ quản tự thẩm định, phê duyệt.

Phạm Vi Dịch Vụ Của Musk-IS

Xác định cấp độ sai kéo theo toàn bộ phương án bảo vệ sai theo, và hồ sơ sẽ bị trả lại ở khâu thẩm định. Musk-IS đi cùng đơn vị từ khảo sát hệ thống đến khi hồ sơ được phê duyệt.

01. Khảo sát hiện trạng hệ thống thông tin

Ghi nhận đúng những gì hệ thống đang có, thay vì mô tả theo thiết kế trên giấy — đây là gốc của mọi sai lệch về sau.

  • Kiểm kê thành phần hệ thống, kiến trúc và sơ đồ kết nối
  • Xác định phạm vi phục vụ và đối tượng sử dụng hệ thống
  • Phân loại các nhóm thông tin được lưu trữ, xử lý
  • Ghi nhận các biện pháp bảo vệ đang áp dụng

01. Khảo sát hiện trạng hệ thống thông tin

02. Xác định cấp độ và căn cứ đề xuất

Cấp độ phải đi kèm lập luận dựa trên tiêu chí xác định cấp độ tại Nghị định 331/2026/NĐ-CP, không phải con số chọn theo cảm tính.

  • Đối chiếu hệ thống với tiêu chí xác định cấp độ 1 đến 5 theo Nghị định 331/2026/NĐ-CP
  • Xác định đối tượng bị tổn hại và mức độ tổn hại khi xảy ra sự cố
  • Lập luận căn cứ đề xuất cấp độ để bảo vệ trước hội đồng thẩm định
  • Xác định đúng đầu mối thẩm định, phê duyệt tương ứng với cấp độ

02. Xác định cấp độ và căn cứ đề xuất

03. Xây dựng hồ sơ đề xuất cấp độ

Soạn thảo theo đúng thành phần hồ sơ quy định tại văn bản hiện hành, bảo đảm hồ sơ phản ánh đúng hiện trạng thực tế.

  • Mô tả tổng quan hệ thống thông tin
  • Mô tả kiến trúc và các thành phần kỹ thuật
  • Trình bày căn cứ đề xuất cấp độ
  • Xây dựng phương án bảo đảm an ninh mạng tương ứng cấp độ

03. Xây dựng hồ sơ đề xuất cấp độ

04. Rà soát phương án bảo vệ theo TCVN 14423:2026

Phương án trên hồ sơ phải khớp với yêu cầu quản lý và kỹ thuật của tiêu chuẩn quốc gia áp dụng cho đúng cấp độ đã đề xuất.

  • Đối chiếu nhóm yêu cầu quản lý theo cấp độ
  • Đối chiếu nhóm yêu cầu kỹ thuật theo cấp độ
  • Chỉ ra khoảng cách giữa hiện trạng và yêu cầu tiêu chuẩn
  • Đề xuất thứ tự ưu tiên khắc phục trước khi nộp hồ sơ

04. Rà soát phương án bảo vệ theo TCVN 14423:2026

05. Đồng hành trong thẩm định và hoàn thiện hồ sơ

Phần lớn thời gian của một hồ sơ cấp độ nằm ở vòng chỉnh sửa sau thẩm định, không phải ở lần nộp đầu tiên.

  • Giải trình nội dung hồ sơ khi cơ quan thẩm định yêu cầu
  • Chỉnh sửa, bổ sung hồ sơ theo ý kiến thẩm định
  • Hỗ trợ đến khi hồ sơ được phê duyệt
  • Hướng dẫn duy trì hồ sơ khi hệ thống thay đổi

05. Đồng hành trong thẩm định và hoàn thiện hồ sơ

Quy Trình Triển Khai 4 Bước

Lộ trình Musk-IS khuyến nghị để hồ sơ đề xuất cấp độ phản ánh đúng hiện trạng và hạn chế bị yêu cầu bổ sung ở khâu thẩm định.

Bước 1: Khảo sát hệ thống thông tin

Musk-IS làm việc với bộ phận IT và bộ phận nghiệp vụ để ghi nhận kiến trúc, thành phần, phạm vi phục vụ và các nhóm thông tin hệ thống đang xử lý.
Doanh nghiệp cần

cung cấp sơ đồ hệ thống, danh mục ứng dụng và thông tin về đối tượng sử dụng.

Kết quả bước

bản mô tả hiện trạng làm nền cho toàn bộ hồ sơ.

Bước 2: Xác định cấp độ và căn cứ đề xuất

Đối chiếu hệ thống với tiêu chí phân loại cấp độ, xác định đối tượng bị tổn hại và mức độ tổn hại khi xảy ra sự cố.
Doanh nghiệp cần

xác nhận phạm vi nghiệp vụ và quy mô người sử dụng.

Kết quả bước

đề xuất cấp độ kèm lập luận căn cứ, đủ để trình bày trước hội đồng thẩm định.

Bước 3: Xây dựng hồ sơ và phương án bảo vệ

Soạn thảo hồ sơ đề xuất cấp độ theo đúng thành phần quy định tại Nghị định 331/2026/NĐ-CP, đồng thời xây dựng phương án bảo đảm an ninh mạng và rà soát theo TCVN 14423:2026.
Doanh nghiệp cần

cung cấp thông tin về các biện pháp bảo vệ đang áp dụng.

Kết quả bước

bộ hồ sơ hoàn chỉnh sẵn sàng trình thẩm định.

Bước 4: Thẩm định, chỉnh sửa và hoàn thiện

Musk-IS hỗ trợ giải trình nội dung hồ sơ, tiếp nhận ý kiến thẩm định và chỉnh sửa cho tới khi hồ sơ được phê duyệt.
Doanh nghiệp cần

cử đầu mối phối hợp làm việc với cơ quan thẩm định.

Kết quả bước

hồ sơ được phê duyệt kèm hướng dẫn duy trì khi hệ thống có thay đổi.

Đơn Vị Nhận Được Gì?

Kết thúc dự án, đơn vị có bộ hồ sơ đầy đủ để trình thẩm định và bức tranh rõ ràng về khoảng cách giữa hệ thống hiện tại với yêu cầu của cấp độ đã xác định.

Báo cáo khảo sát hiện trạng hệ thống

  • Bản mô tả tổng quan hệ thống thông tin
  • Sơ đồ kiến trúc và danh mục thành phần kỹ thuật
  • Phân loại các nhóm thông tin được lưu trữ, xử lý

Đề xuất cấp độ kèm lập luận căn cứ

  • Cấp độ đề xuất cho từng hệ thống thông tin
  • Lập luận đối chiếu với tiêu chí Nghị định 331/2026/NĐ-CP
  • Xác định đúng đầu mối thẩm định và phê duyệt

Hồ sơ đề xuất cấp độ hoàn chỉnh

  • Hồ sơ soạn theo đúng thành phần quy định hiện hành
  • Phương án bảo đảm an ninh mạng tương ứng cấp độ
  • Hồ sơ phản ánh đúng hiện trạng thực tế của hệ thống

Báo cáo khoảng cách theo TCVN 14423:2026

  • Đối chiếu nhóm yêu cầu quản lý và kỹ thuật theo cấp độ
  • Danh mục khoảng cách giữa hiện trạng và yêu cầu tiêu chuẩn
  • Thứ tự ưu tiên khắc phục trước khi nộp hồ sơ

Hỗ trợ xuyên suốt quá trình thẩm định

  • Giải trình nội dung hồ sơ với cơ quan thẩm định
  • Chỉnh sửa, bổ sung theo ý kiến thẩm định
  • Đồng hành đến khi hồ sơ được phê duyệt

Hướng dẫn duy trì sau phê duyệt

  • Hướng dẫn rà soát lại cấp độ khi hệ thống thay đổi
  • Lưu ý về kiểm tra, đánh giá và báo cáo định kỳ
  • Đầu mối trao đổi chuyên môn khi phát sinh vướng mắc

Câu Hỏi Thường Gặp Về Hồ Sơ Cấp Độ

Giải đáp các thắc mắc phổ biến về việc xác định cấp độ, thành phần hồ sơ và thẩm quyền phê duyệt.

Dịch vụ tư vấn liên quan

Các dịch vụ thường được triển khai cùng hoặc sau khi hoàn thiện hồ sơ đề xuất cấp độ an toàn hệ thống thông tin.

Tư vấn chứng nhậnISO 27001

Xây dựng hệ thống quản lý an toàn thông tin ISMS, bổ trợ cho nhóm yêu cầu quản lý trong hồ sơ cấp độ

ISMSDoanh nghiệp

Dịch vụĐánh giá An ninh Mạng Tổng thể

Security Health Check toàn diện, cung cấp dữ liệu hiện trạng cho bước khảo sát hệ thống

Health CheckDoanh nghiệp

Dịch vụKiểm thử Xâm nhập

Mô phỏng tấn công thực tế để kiểm chứng hiệu quả của phương án bảo vệ đã trình bày trong hồ sơ

PentestDoanh nghiệp

Tư vấn tuân thủLuật 91/2025/QH15

Tuân thủ Luật Bảo vệ dữ liệu cá nhân — nghĩa vụ song song với hệ thống có xử lý dữ liệu cá nhân

Luật 91/2025Doanh nghiệp