ISO 27001 là gì? Hiểu đúng tiêu chuẩn an toàn thông tin trước khi triển khai

25/09/2026 Tin tức & Sự kiện 11 lượt xem 43 phút đọc

ISO 27001 là tiêu chuẩn quốc tế đặt ra yêu cầu để một tổ chức xây dựng, vận hành và liên tục cải tiến hệ thống quản lý an toàn thông tin (ISMS). Đây cũng là chứng chỉ mà đối tác nước ngoài thường hỏi đầu tiên khi rà soát một nhà cung cấp có tiếp cận dữ liệu của họ.

Phần lớn doanh nghiệp bắt đầu tìm hiểu ISO 27001 là gì vì một lý do rất cụ thể. Có thể bảng câu hỏi đánh giá nhà cung cấp từ khách hàng có dòng “Quý công ty có chứng nhận ISO/IEC 27001 không?”, hoặc hồ sơ mời thầu ghi đó là điều kiện tham dự. Bài viết giải thích tiêu chuẩn từ góc nhìn của người làm tư vấn chứng nhận ISO 27001. Bài đi qua cấu trúc thật sự của tiêu chuẩn, những gì đã thay đổi sau hạn chuyển đổi năm 2025, lộ trình và chi phí. Bài cũng nói đến hai chuyện ít được nhắc: vì sao doanh nghiệp trượt đánh giá, và thế nào là một chứng chỉ không có giá trị.

ISO 27001 là gì?

ISO/IEC 27001 là tiêu chuẩn do Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện quốc tế (IEC) cùng ban hành. Tiêu chuẩn quy định yêu cầu đối với hệ thống quản lý an toàn thông tin, nhằm bảo vệ tính bảo mật, tính toàn vẹn và tính sẵn sàng của thông tin bằng cách quản lý rủi ro một cách có hệ thống.

Tên đầy đủ của phiên bản hiện hành là ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements. Chú ý chữ “Requirements” ở cuối. Tiêu chuẩn này nói doanh nghiệp phải có những gì, chứ không hướng dẫn từng bước phải làm ra sao. Phần hướng dẫn cách làm nằm ở các tiêu chuẩn khác trong cùng họ.

Nhiều người hình dung ISMS là một phần mềm, hoặc một bộ thiết bị tường lửa. Thực ra ISMS là một hệ thống quản lý, gồm chính sách, quy trình, vai trò trách nhiệm và biện pháp kỹ thuật. Các thành phần này vận hành theo một vòng lặp: đánh giá rủi ro, xử lý rủi ro, đo lường kết quả, rồi cải tiến. Công nghệ chỉ là một mảnh trong đó. Một công ty mua hệ thống tường lửa đắt nhất thị trường, nhưng khi nhân viên nghỉ việc không ai rà lại quyền truy cập, thì công ty đó vẫn chưa có ISMS.

Ba thuộc tính bảo mật, toàn vẹn và sẵn sàng (thường gọi tắt là CIA theo tiếng Anh) là thước đo cho mọi quyết định trong ISMS. Bảo mật nghĩa là chỉ người được phép mới xem được thông tin. Toàn vẹn nghĩa là thông tin không bị sửa sai lệch, dù do cố ý hay vô tình. Sẵn sàng nghĩa là cần thì truy cập được. Một vụ mã độc tống tiền thường đánh vào cả ba cùng lúc: dữ liệu bị lấy ra ngoài, bị mã hóa, và hệ thống ngừng phục vụ.

Họ tiêu chuẩn ISO/IEC 27000 có hàng chục tài liệu, nhưng ISO/IEC 27001 là tiêu chuẩn yêu cầu mà tổ chức chứng nhận dùng làm căn cứ cấp chứng chỉ ISMS. Nếu ai đó nói doanh nghiệp “đạt ISO 27000”, gần như chắc chắn họ đang muốn nói tới ISO 27001.

ISO/IEC 27001:2022 là phiên bản hiện hành: doanh nghiệp cần biết gì?

Tiêu chuẩn ra đời năm 2005 trên nền tiêu chuẩn BS 7799 của Anh, sau đó được sửa đổi lớn vào năm 2013 và năm 2022. Bản 2022 là ấn bản thứ ba. Giai đoạn chuyển đổi ba năm đã kết thúc ngày 31/10/2025, nên từ đó trở đi bản 2022 là phiên bản duy nhất còn giá trị cho chứng chỉ có công nhận. Nếu đối tác gửi cho bạn một chứng chỉ ghi “ISO/IEC 27001:2013”, chứng chỉ ấy đã hết hiệu lực.

Tháng 2/2024, ISO phát hành bản sửa đổi ISO/IEC 27001:2022/Amd 1:2024, có tên “Climate action changes”. Nội dung sửa đổi khá ngắn. Điều khoản 4.1 yêu cầu tổ chức xác định xem biến đổi khí hậu có phải là vấn đề liên quan hay không. Điều khoản 4.2 được thêm một ghi chú rằng các bên quan tâm có thể có yêu cầu liên quan tới biến đổi khí hậu. Nhiều đơn vị bỏ qua sửa đổi này vì thấy nó chẳng dính gì tới bảo mật. Nhưng đây là yêu cầu chính thức của tiêu chuẩn. Với đa số doanh nghiệp, chỉ cần một đoạn lập luận trong tài liệu phân tích bối cảnh là đủ, ví dụ đánh giá nguy cơ ngập lụt với phòng máy hay tác động của nắng nóng kéo dài lên trung tâm dữ liệu. Thiếu đoạn đó là tự tạo ra một phát hiện không đáng có.

Ở Việt Nam còn một chi tiết dễ gây nhầm. Tiêu chuẩn quốc gia TCVN ISO/IEC 27001:2019 được chuyển dịch từ bản ISO/IEC 27001:2013. Tại thời điểm viết bài, chúng tôi chưa tìm thấy bản TCVN nào chuyển dịch từ bản 2022. Hệ quả là nhiều tài liệu tiếng Việt, kể cả bộ quy trình mẫu lưu hành trên mạng, vẫn dựng theo 114 biện pháp kiểm soát và 14 lĩnh vực của bản cũ. Dựa vào những tài liệu đó để xây ISMS hôm nay đồng nghĩa với việc sẽ phải làm lại.

Tiêu chí ISO/IEC 27001:2013 ISO/IEC 27001:2022 (kèm Amd 1:2024)

 

Số biện pháp kiểm soát ở Phụ lục A 114 93
Cách nhóm 14 lĩnh vực (A.5 – A.18) 4 chủ đề: Tổ chức, Con người, Vật lý, Công nghệ
Biện pháp kiểm soát mới — 11
Yêu cầu về biến đổi khí hậu Không có Điều khoản 4.1 và ghi chú ở 4.2
Chứng chỉ có công nhận Hết hiệu lực sau 31/10/2025 Phiên bản hiện hành
Bản TCVN tương ứng TCVN ISO/IEC 27001:2019 Chưa có (tại thời điểm viết bài)

Cấu trúc tiêu chuẩn ISO 27001 gồm những gì?

Tiêu chuẩn có hai phần với bản chất khác nhau. Phần thân gồm các điều khoản 4 đến 10, là yêu cầu bắt buộc về hệ thống quản lý và không được loại trừ. Phụ lục A là danh mục biện pháp kiểm soát, doanh nghiệp chọn áp dụng dựa trên kết quả đánh giá rủi ro. Nhiều bộ tài liệu dày cộp vẫn không qua được đánh giá chỉ vì người soạn nhầm lẫn giữa hai phần này. (Ba điều khoản đầu gồm phạm vi, tài liệu viện dẫn và thuật ngữ, không chứa yêu cầu.)

Điều khoản 4–10: phần khung của hệ thống quản lý

Các điều khoản này theo cấu trúc chung mà ISO dùng cho mọi tiêu chuẩn hệ thống quản lý, nên ai từng làm ISO 9001 sẽ thấy quen. Cách dễ hiểu nhất là đọc chúng theo vòng Lập kế hoạch, Thực hiện, Kiểm tra, Cải tiến.

Điều khoản 4 (bối cảnh của tổ chức) và điều khoản 5 (lãnh đạo) trả lời ba câu hỏi: ISMS bảo vệ cái gì, cho ai, và ai chịu trách nhiệm. Doanh nghiệp phải xác định các vấn đề bên trong và bên ngoài, các bên quan tâm cùng yêu cầu của họ (khách hàng, cơ quan quản lý, công ty mẹ), rồi mới chốt phạm vi ISMS. Lãnh đạo cao nhất phải thể hiện cam kết bằng việc làm có bằng chứng: ban hành chính sách, bố trí nguồn lực, phân công vai trò. Chuyên gia đánh giá thường phỏng vấn trực tiếp giám đốc. Câu trả lời “việc đó bên IT lo” là tín hiệu xấu.

Điều khoản 6 (hoạch định) là xương sống của cả tiêu chuẩn. Mục 6.1.2 yêu cầu một quy trình đánh giá rủi ro an toàn thông tin có tiêu chí rõ ràng, sao cho làm lại nhiều lần vẫn ra kết quả nhất quán. Mục 6.1.3 yêu cầu xử lý rủi ro: chọn biện pháp kiểm soát, đối chiếu với Phụ lục A để không bỏ sót, lập Tuyên bố áp dụng, và lấy phê duyệt của chủ sở hữu rủi ro cho kế hoạch xử lý cùng phần rủi ro còn lại. Mục tiêu an toàn thông tin đo lường được cũng nằm ở điều khoản này. Bỏ qua 6.1 thì mọi thứ phía sau đều mất gốc.

Sang điều khoản 7 (hỗ trợ) và điều khoản 8 (vận hành) là phần bắt tay vào làm. Nội dung gồm năng lực và nhận thức của nhân sự, trao đổi thông tin, kiểm soát thông tin dạng văn bản, triển khai kế hoạch xử lý rủi ro, và đánh giá lại rủi ro định kỳ hoặc khi có thay đổi lớn.

Điều khoản 9 (đánh giá kết quả hoạt động) và điều khoản 10 (cải tiến) khép lại vòng lặp. Doanh nghiệp đo lường và theo dõi, thực hiện đánh giá nội bộ (9.2), tổ chức xem xét của lãnh đạo (9.3), xử lý điểm không phù hợp và thực hiện hành động khắc phục. Chính phần này chứng minh hệ thống đang chạy thật. Giấy tờ thì ai cũng soạn được.

Phụ lục A: 93 biện pháp kiểm soát chia 4 nhóm

Chủ đề Số lượng Đánh số Ví dụ

 

Tổ chức 37 5.1 – 5.37 Chính sách an toàn thông tin, phân loại thông tin, quản lý nhà cung cấp, an toàn thông tin khi dùng dịch vụ đám mây (5.23)
Con người 8 6.1 – 6.8 Sàng lọc nhân sự, điều khoản bảo mật trong hợp đồng lao động, nhận thức, giáo dục và đào tạo (6.3)
Vật lý 14 7.1 – 7.14 Vành đai an ninh vật lý, kiểm soát ra vào, giám sát an ninh vật lý (7.4)
Công nghệ 34 8.1 – 8.34 Quyền truy cập đặc quyền, quản lý lỗ hổng kỹ thuật (8.8), lập trình an toàn (8.28)

So với bản 2013, bản 2022 có 11 biện pháp kiểm soát mới, phản ánh những rủi ro mà mười năm trước chưa phổ biến. Đó là: thu thập thông tin về mối đe dọa (5.7), an toàn thông tin khi dùng dịch vụ đám mây (5.23), sẵn sàng CNTT cho kinh doanh liên tục (5.30), giám sát an ninh vật lý (7.4), quản lý cấu hình (8.9), xóa thông tin (8.10), che giấu dữ liệu (8.11), ngăn ngừa rò rỉ dữ liệu (8.12), giám sát hoạt động (8.16), lọc truy cập web (8.23) và lập trình an toàn (8.28).

Phụ lục A mô tả mục tiêu cần đạt, không chỉ định công cụ. Lấy biện pháp 8.8 làm ví dụ. Biện pháp này yêu cầu thu thập thông tin về lỗ hổng kỹ thuật, đánh giá mức độ doanh nghiệp bị ảnh hưởng và có hành động phù hợp. Trong thực tế, điều đó có nghĩa là cần một chương trình quét lỗ hổng bảo mật định kỳ, kèm quy trình vá lỗi có thời hạn theo mức độ nghiêm trọng. Biện pháp 6.3 thường được đáp ứng bằng chương trình đào tạo nhận thức an toàn thông tin có bài kiểm tra và hồ sơ tham dự, chứ không phải một buổi phổ biến duy nhất vào ngày nhận việc. Nếu hệ thống chạy chủ yếu trên cloud, nên đọc biện pháp 5.23 cùng với các biện pháp kiểm soát bảo mật cloud theo ISO 27017, vì ISO 27001 chỉ đặt yêu cầu ở mức khung.

Tuyên bố áp dụng (SoA): tài liệu chuyên gia đánh giá đọc đầu tiên

Tuyên bố áp dụng (Statement of Applicability, viết tắt SoA) là tài liệu bắt buộc theo mục 6.1.3. Tài liệu này liệt kê các biện pháp kiểm soát cần thiết, lý do đưa vào, tình trạng triển khai, và lý do loại trừ những biện pháp không áp dụng trong Phụ lục A. Với 93 dòng, mỗi dòng là một lập luận phải bảo vệ được.

Loại trừ không bị cấm, miễn là có lý do đứng vững. Một doanh nghiệp thương mại không tự phát triển phần mềm có thể loại trừ biện pháp 8.28 về lập trình an toàn. Nhưng nếu doanh nghiệp đó thuê ngoài phát triển ứng dụng, biện pháp 8.30 về phát triển thuê ngoài lại phải được áp dụng. Ngược lại, loại trừ toàn bộ nhóm vật lý với lý do “hệ thống đặt trên cloud” là không đứng được, khi văn phòng vẫn có máy tính xách tay và tủ hồ sơ nhân sự. Loại trừ biện pháp 5.23 trong khi cả công ty làm việc trên Microsoft 365 hay Google Workspace cũng vậy. Một SoA chép từ bộ mẫu thường lộ ra ngay khi chuyên gia đánh giá hỏi một câu đơn giản: “Biện pháp này xử lý rủi ro nào trong sổ đăng ký rủi ro của anh chị?”

ISO 27001 khác gì ISO 27002, ISO 27701 và các tiêu chuẩn cùng họ?

ISO 27001 trả lời câu hỏi “cần có gì”, còn ISO/IEC 27002 trả lời câu hỏi “làm thế nào”. ISO 27002 hướng dẫn chi tiết cho từng biện pháp trong số 93 biện pháp kiểm soát, với cách đánh số trùng với Phụ lục A. Doanh nghiệp không được chứng nhận theo ISO 27002, nhưng khi triển khai thì gần như chắc chắn phải mở tài liệu này ra đọc.

Tiêu chuẩn Vai trò Thường dùng khi

 

ISO/IEC 27001 Yêu cầu cho ISMS, căn cứ cấp chứng chỉ Cần chứng minh năng lực an toàn thông tin với bên thứ ba
ISO/IEC 27002 Hướng dẫn thực hiện các biện pháp kiểm soát Triển khai chi tiết Phụ lục A
ISO/IEC 27701 Hệ thống quản lý thông tin riêng tư (PIMS) Xử lý nhiều dữ liệu cá nhân
ISO/IEC 27017 Biện pháp kiểm soát an toàn thông tin cho dịch vụ đám mây Cung cấp hoặc sử dụng dịch vụ cloud
ISO/IEC 27018 Bảo vệ dữ liệu cá nhân trên cloud công cộng Nhà cung cấp cloud công cộng xử lý dữ liệu cá nhân

Với doanh nghiệp xử lý nhiều dữ liệu khách hàng cá nhân, câu hỏi thực tế ít khi là “chọn 27001 hay 27701”. Câu hỏi thật là nên làm lần lượt hay làm song song. Chúng tôi đã phân tích kỹ mối quan hệ này trong bài ISO 27701 là gì. Nếu đã có ISMS, việc mở rộng ISMS sang quản lý quyền riêng tư tận dụng lại được khung sẵn có: phương pháp đánh giá rủi ro, hệ thống tài liệu, chu trình đánh giá nội bộ.

Doanh nghiệp nào cần ISO 27001?

Không có ngành nghề nào “đương nhiên” phải có ISO 27001. Nhìn vào tình huống thúc đẩy doanh nghiệp sẽ chính xác hơn là liệt kê theo ngành. Tình huống phổ biến nhất là doanh nghiệp làm dịch vụ cho khách hàng nước ngoài và nắm giữ dữ liệu của họ: gia công phần mềm, BPO, trung tâm chăm sóc khách hàng, nhà cung cấp SaaS. Khi làm việc với khách hàng Đài Loan, Hàn Quốc hay Nhật Bản, doanh nghiệp thường nhận được bảng câu hỏi đánh giá nhà cung cấp rất dài. Có chứng chỉ ISO 27001 hợp lệ, cùng phạm vi khớp với dịch vụ đang cung cấp, thường giúp rút ngắn đáng kể vòng thẩm định này.

Nhóm thứ hai gồm các doanh nghiệp trong lĩnh vực tài chính, thanh toán, bảo hiểm, y tế, những nơi dữ liệu nhạy cảm là tài sản cốt lõi. Nhóm thứ ba tham gia đấu thầu dự án CNTT, nơi hồ sơ mời thầu có thể đặt chứng chỉ ISO 27001 làm tiêu chí năng lực. Nhóm cuối cùng là các doanh nghiệp muốn có một khung quản trị bài bản trước khi siết chặt tuân thủ về dữ liệu cá nhân, vì phương pháp đánh giá rủi ro của ISMS dùng lại được cho nhiều nghĩa vụ khác.

Chiều ngược lại cũng cần nói thẳng. Một công ty mười người, chưa có khách hàng nào yêu cầu, ngân sách hạn chế, chưa chắc nên đặt chứng chỉ làm mục tiêu đầu tiên. Làm những việc nền tảng trước sẽ đem lại nhiều giá trị hơn: kiểm kê tài sản, bật xác thực đa yếu tố, sao lưu có kiểm tra khôi phục, quét lỗ hổng. Chứng chỉ có ý nghĩa khi có người cần tin vào nó.

ISO 27001 có bắt buộc không?

Về nguyên tắc, ISO 27001 là tiêu chuẩn tự nguyện. Các văn bản pháp luật chính về an ninh mạng và bảo vệ dữ liệu cá nhân được dẫn dưới đây không yêu cầu doanh nghiệp phải có chứng chỉ này. Trên thực tế, ISO 27001 trở thành “bắt buộc” qua con đường khác: điều khoản hợp đồng với đối tác, tiêu chí trong hồ sơ thầu, hoặc yêu cầu của công ty mẹ. Một số lĩnh vực như ngân hàng có quy định riêng về an toàn hệ thống thông tin, nên doanh nghiệp trong các ngành đó cần đối chiếu thêm văn bản chuyên ngành.

Điều quan trọng hơn: chứng chỉ ISO 27001 không thay thế nghĩa vụ pháp lý. Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ 01/07/2026, hợp nhất Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Ngày 19/08/2026, Chính phủ ban hành Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin. Nghị định này phân loại hệ thống theo 5 cấp độ, thay cho khung quy định trước đây tại Nghị định 85/2016/NĐ-CP, và có quy định chuyển tiếp cho các hệ thống đã vận hành trước ngày luật có hiệu lực. Chủ quản hệ thống vẫn phải lập hồ sơ đề xuất cấp độ an toàn hệ thống thông tin, dù đã có hay chưa có ISO 27001.

Với dữ liệu cá nhân cũng vậy. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026, và Nghị định 356/2025/NĐ-CP hướng dẫn thi hành đã thay thế Nghị định 13/2023/NĐ-CP. Các nghĩa vụ như đánh giá tác động xử lý dữ liệu cá nhân hay hồ sơ chuyển dữ liệu ra nước ngoài không tự động hoàn thành chỉ vì doanh nghiệp đã có chứng chỉ. Tuy vậy, một ISMS vận hành tốt giúp chuẩn bị các hồ sơ này nhanh hơn nhiều, vì danh mục tài sản, đánh giá rủi ro và quy trình xử lý sự cố đã có sẵn. Đây là lý do nhiều doanh nghiệp kết hợp ISMS với chương trình tư vấn tuân thủ Luật Bảo vệ dữ liệu cá nhân thay vì làm hai dự án tách rời.

Chứng nhận ISO 27001 mang lại gì, và không mang lại gì?

Lợi ích rõ nhất nằm ở giao dịch thương mại. Một chứng chỉ có công nhận là bằng chứng độc lập mà khách hàng hiểu ngay. Nhờ vậy doanh nghiệp trả lời bảng câu hỏi thẩm định ngắn hơn, và đủ điều kiện vào vòng trong của những hợp đồng trước đây không tiếp cận được. Lợi ích thứ hai ít được nói tới nhưng bền hơn. Để đạt chứng nhận, doanh nghiệp buộc phải biết mình đang có những tài sản thông tin nào, ai được truy cập, rủi ro nào đã chấp nhận và ai ký chấp nhận. Nhiều doanh nghiệp chỉ nhận ra mình có hàng chục tài khoản quản trị không rõ chủ sau lần đánh giá rủi ro đầu tiên. Khi một sự cố xảy ra, doanh nghiệp đã có quy trình, có đầu mối, có nhật ký để truy vết, thay vì xử lý theo cảm tính.

Mặt còn lại cần được nói rõ: chứng chỉ ISO 27001 không có nghĩa là doanh nghiệp không thể bị tấn công. Chuyên gia đánh giá chứng nhận kiểm tra hệ thống quản lý bằng cách lấy mẫu hồ sơ, phỏng vấn và quan sát. Họ không thử khai thác lỗ hổng trong ứng dụng của doanh nghiệp. Một công ty có SoA đẹp, quy trình vá lỗi đầy đủ trên giấy vẫn có thể đang chạy một cổng đăng nhập chưa vá. Vì vậy, doanh nghiệp nghiêm túc với ISMS thường đưa kiểm thử xâm nhập định kỳ vào kế hoạch xử lý rủi ro, dùng kết quả làm đầu vào cho vòng đánh giá rủi ro tiếp theo. Chứng chỉ chứng minh rằng doanh nghiệp quản lý rủi ro có phương pháp. Nó không chứng minh doanh nghiệp an toàn tuyệt đối, và cũng không nên được quảng bá như thế.

Lộ trình đạt chứng nhận ISO 27001

Mỗi doanh nghiệp có điểm xuất phát khác nhau, nhưng trình tự công việc khá ổn định. Bước đầu tiên nên là một đợt đánh giá hiện trạng an ninh mạng hoặc đánh giá khoảng cách (gap assessment), vì nó quyết định khối lượng của mọi bước sau.

  1. Đánh giá khoảng cách giữa hiện trạng và yêu cầu của tiêu chuẩn, để biết việc gì đã có và việc gì phải làm mới.
  2. Xác định phạm vi ISMS: đơn vị, địa điểm, hệ thống, dịch vụ nào nằm trong phạm vi, sao cho khớp với điều khách hàng thật sự cần thấy trên chứng chỉ.
  3. Xây dựng phương pháp và thực hiện đánh giá rủi ro trên danh mục tài sản thông tin.
  4. Lập Tuyên bố áp dụng và kế hoạch xử lý rủi ro, trình chủ sở hữu rủi ro phê duyệt.
  5. Ban hành chính sách và quy trình cần thiết, viết vừa đủ cho cách doanh nghiệp đang vận hành.
  6. Triển khai các biện pháp kiểm soát về tổ chức, con người, vật lý và công nghệ theo kế hoạch.
  7. Đào tạo nhận thức cho toàn bộ nhân sự trong phạm vi và lưu hồ sơ.
  8. Vận hành hệ thống để tích lũy bằng chứng. Nhiều tổ chức chứng nhận muốn thấy vài tháng vận hành, nhưng đây là thông lệ chứ không phải yêu cầu cứng của tiêu chuẩn.
  9. Đánh giá nội bộ độc lập và họp xem xét của lãnh đạo, xử lý các điểm không phù hợp phát hiện được.
  10. Đánh giá chứng nhận giai đoạn 1 (xem xét tài liệu và mức độ sẵn sàng), sau đó là giai đoạn 2 (đánh giá việc thực hiện trên thực tế).

Sau khi được cấp, chứng chỉ có chu kỳ ba năm. Năm thứ nhất và năm thứ hai có đánh giá giám sát, thời lượng ngắn hơn đánh giá lần đầu. Năm thứ ba là đánh giá tái chứng nhận để bắt đầu chu kỳ mới. Doanh nghiệp coi chứng chỉ là “xong việc” sau bước 10 thường gặp khó ngay ở kỳ giám sát đầu tiên, vì hồ sơ vận hành ngừng được cập nhật từ hôm nhận chứng chỉ.

Mất bao lâu và tốn bao nhiêu để có chứng chỉ ISO 27001?

Không có con số chung nào đúng cho mọi doanh nghiệp. Thời gian thường tính bằng tháng chứ không phải tuần, và phụ thuộc chủ yếu vào hai thứ: mức độ sẵn có của quy trình, và tốc độ ra quyết định của lãnh đạo. Một công ty đã có quy trình quản lý truy cập, sao lưu, xử lý sự cố chạy thật, chỉ thiếu phần hệ thống hóa, sẽ đi nhanh hơn nhiều so với công ty bắt đầu từ con số không.

Chi phí nên được tách thành ba khoản để so sánh cho đúng. Khoản thứ nhất là chi phí tư vấn xây dựng hệ thống, nếu doanh nghiệp thuê đơn vị tư vấn. Khoản thứ hai là phí đánh giá chứng nhận, trả cho tổ chức chứng nhận. Phí này dựa trên số ngày công đánh giá, được xác định theo Phụ lục C của ISO/IEC 27006-1:2024, căn cứ trên số nhân sự trong phạm vi và độ phức tạp của hệ thống. Khoản thứ ba hay bị quên nhất là đầu tư kỹ thuật để lấp khoảng trống: công cụ sao lưu, giải pháp giám sát, bản quyền phần mềm, chi phí kiểm thử bảo mật.

Yếu tố Ảnh hưởng tới thời gian Ảnh hưởng tới chi phí

 

Số nhân sự trong phạm vi Nhiều người thì đào tạo và thu thập bằng chứng lâu hơn Tăng số ngày công đánh giá chứng nhận
Số địa điểm, chi nhánh Phải triển khai và đánh giá ở từng nơi hoặc lấy mẫu Tăng ngày công và chi phí đi lại
Mức độ sẵn có của quy trình Quy trình đã chạy thì chủ yếu là hệ thống hóa Giảm khối lượng tư vấn
Hạ tầng (cloud, on-premise, lai) Hạ tầng lai cần nhiều biện pháp kiểm soát hơn Có thể phát sinh đầu tư công cụ
Phát triển phần mềm nội bộ Thêm nhóm biện pháp về phát triển an toàn Có thể cần kiểm thử bảo mật ứng dụng
Mức độ tham gia của lãnh đạo Quyết định chậm kéo dài mọi bước Chi phí gián tiếp do dự án kéo dài

Cách ước tính đáng tin nhất là đi qua bước đánh giá khoảng cách. Những báo giá “trọn gói” đưa ra khi chưa biết phạm vi thường kèm theo điều kiện, và những điều kiện đó chỉ lộ ra giữa dự án.

5 lỗi khiến doanh nghiệp không qua được đánh giá chứng nhận

Những lỗi dưới đây lặp lại ở nhiều doanh nghiệp, bất kể quy mô, và phần lớn không nằm ở công nghệ.

Tuyên bố áp dụng chép từ bộ mẫu. SoA liệt kê đủ 93 dòng, dòng nào cũng ghi “Áp dụng”, nhưng không dòng nào truy ngược được về một rủi ro cụ thể. Chuyên gia đánh giá chỉ cần chọn ngẫu nhiên ba dòng và hỏi rủi ro tương ứng là lộ.

Đánh giá rủi ro tách rời thực tế. Sổ đăng ký rủi ro có hàng trăm dòng sinh ra từ một thư viện có sẵn, trong khi rủi ro thật của doanh nghiệp lại vắng mặt: nhân viên kinh doanh gửi danh sách khách hàng qua ứng dụng nhắn tin cá nhân, hay tài khoản quản trị dùng chung. Lỗi này thường đi kèm lỗi trên, vì SoA chỉ đúng khi đánh giá rủi ro đúng.

Một lỗi khác là thiếu bằng chứng vận hành. Quy trình nói rà soát quyền truy cập hằng quý, nhưng không có biên bản rà soát nào. Quy trình nói kiểm tra khôi phục bản sao lưu, nhưng chưa ai thử khôi phục lần nào. Với chuyên gia đánh giá, việc không có hồ sơ cũng giống như việc chưa được làm.

Lỗi thứ tư nằm ở đánh giá nội bộ không độc lập. Mục 9.2 yêu cầu chọn chuyên gia đánh giá sao cho đảm bảo tính khách quan và công bằng. Người trực tiếp viết quy trình tự đánh giá quy trình của mình thì khó đáp ứng yêu cầu đó, và thường cũng không phát hiện được lỗ hổng của chính mình.

Cuối cùng là phạm vi chọn sai. Phạm vi quá rộng khiến dự án kéo dài và tốn kém không cần thiết. Phạm vi quá hẹp thì chứng chỉ không bao trùm đúng dịch vụ mà khách hàng quan tâm, và bộ phận mua hàng bên đối tác sẽ đọc kỹ dòng phạm vi in trên chứng chỉ.

Chọn tổ chức chứng nhận: chứng chỉ có công nhận và chứng chỉ “giấy”

Không phải tờ giấy nào ghi “ISO/IEC 27001” cũng có giá trị như nhau. Chứng chỉ có giá trị quốc tế phải do một tổ chức chứng nhận được công nhận (accredited) cấp. Tổ chức công nhận đó phải là thành viên thỏa thuận thừa nhận lẫn nhau của Diễn đàn Công nhận Quốc tế (IAF). Tổ chức chứng nhận ISMS hoạt động theo ISO/IEC 17021-1 và ISO/IEC 27006-1:2024. Một trong những nguyên tắc cốt lõi là tính công bằng: tổ chức chứng nhận không được tư vấn xây dựng hệ thống cho chính khách hàng mà họ cấp chứng chỉ. Nếu một đơn vị chào “vừa tư vấn vừa cấp chứng chỉ, bảo đảm đạt”, đó là dấu hiệu cần dừng lại.

Cách kiểm tra nhanh nhất là tra cứu trên IAF CertSearch, cơ sở dữ liệu chứng chỉ có công nhận. Trước khi ký hợp đồng với tổ chức chứng nhận, nên hỏi bốn câu:

  • Tổ chức được công nhận cho lĩnh vực ISO/IEC 27001 bởi tổ chức công nhận nào, và tổ chức công nhận đó có tham gia thỏa thuận của IAF không?
  • Chứng chỉ sau khi cấp có tra cứu được trên IAF CertSearch hoặc trên trang của tổ chức công nhận không?
  • Số ngày công đánh giá được tính thế nào cho phạm vi của doanh nghiệp, và chuyên gia đánh giá có kinh nghiệm trong ngành của doanh nghiệp không?
  • Chi phí giám sát năm thứ nhất, năm thứ hai và tái chứng nhận là bao nhiêu, đã có trong báo giá chưa?

Một chứng chỉ không có công nhận có thể rẻ và nhanh. Nhưng đến lúc bộ phận thẩm định của đối tác nước ngoài tra cứu không ra, doanh nghiệp mất cả chi phí lẫn uy tín.

Doanh nghiệp nên bắt đầu từ đâu?

Trước khi gọi bất kỳ đơn vị tư vấn nào, doanh nghiệp có thể tự làm ba việc trong một tuần. Đầu tiên, liệt kê những hệ thống và nơi đang lưu dữ liệu quan trọng, kể cả những nơi “không chính thức” như ổ chia sẻ hay nhóm chat. Tiếp theo, xác định chính xác ai đang yêu cầu chứng chỉ và họ cần phạm vi nào: toàn công ty hay chỉ dịch vụ họ đang dùng. Sau cùng, đọc lại một bảng câu hỏi thẩm định gần nhất mà doanh nghiệp đã trả lời, rồi đánh dấu những câu phải trả lời “chưa có”. Ba việc này cho một bức tranh đủ rõ để quyết định có nên đi tiếp, và đi với phạm vi nào.

Nếu cần người đồng hành, đội ngũ Musk-IS có thể cùng doanh nghiệp xây dựng lộ trình chứng nhận ISO/IEC 27001 phù hợp với quy mô và thị trường. Chúng tôi có kinh nghiệm từ các dự án an toàn thông tin và bảo vệ dữ liệu tại Việt Nam, Đài Loan, Hàn Quốc và Hồng Kông. Bạn có thể bắt đầu bằng một buổi trao đổi 30 phút để chuyên gia xem hiện trạng và gợi ý bước đi đầu tiên.

Câu hỏi thường gặp về ISO 27001

ISO 27001 là gì, nói ngắn gọn trong một câu?

Đó là tiêu chuẩn quốc tế quy định cách một tổ chức quản lý rủi ro an toàn thông tin một cách có hệ thống, và là căn cứ để tổ chức chứng nhận độc lập cấp chứng chỉ ISMS.

Chứng chỉ ISO 27001 có hiệu lực bao lâu?

Chứng chỉ có hiệu lực ba năm, với điều kiện doanh nghiệp vượt qua đánh giá giám sát ở năm thứ nhất và năm thứ hai. Hết chu kỳ, doanh nghiệp cần đánh giá tái chứng nhận để duy trì. Nếu bỏ lỡ kỳ giám sát, chứng chỉ có thể bị đình chỉ trước thời hạn.

Doanh nghiệp nhỏ dưới 20 người có làm ISO 27001 được không?

Được. Tiêu chuẩn không đặt ngưỡng quy mô, và số ngày công đánh giá tỷ lệ với số nhân sự trong phạm vi, nên chi phí chứng nhận cũng nhỏ tương ứng. Khó khăn thường là nhân lực: một người kiêm nhiều vai trò khiến việc phân tách trách nhiệm và đánh giá nội bộ độc lập cần được thiết kế khéo hơn.

Cá nhân có được cấp chứng chỉ ISO 27001 không?

Không. ISO 27001 chứng nhận hệ thống quản lý của tổ chức. Cá nhân có thể học các khóa như Lead Auditor hoặc Lead Implementer về ISO 27001 và nhận chứng chỉ hoàn thành khóa học từ đơn vị đào tạo. Đó là chứng chỉ năng lực cá nhân, không phải chứng nhận ISO 27001.

ISO 27001 và SOC 2 khác nhau thế nào?

ISO 27001 là tiêu chuẩn quốc tế, kết quả là một chứng chỉ do tổ chức chứng nhận cấp. SOC 2 là khuôn khổ báo cáo của Hiệp hội Kế toán viên Công chứng Hoa Kỳ (AICPA). Kết quả của SOC 2 là một báo cáo đánh giá do kiểm toán viên phát hành, phổ biến với khách hàng tại Mỹ. Hai khung có nhiều phần trùng nhau, nên doanh nghiệp đã có ISMS thường chuẩn bị SOC 2 thuận lợi hơn.

Đã có ISO 27001 thì có cần làm thêm ISO 27701 không?

Tùy vào lượng dữ liệu cá nhân doanh nghiệp xử lý và yêu cầu của khách hàng. ISO 27001 tập trung vào an toàn thông tin nói chung. ISO 27701 bổ sung các yêu cầu về quyền riêng tư như căn cứ xử lý, quyền của chủ thể dữ liệu, vai trò bên kiểm soát và bên xử lý. Nếu doanh nghiệp xử lý nhiều dữ liệu khách hàng cá nhân hoặc chịu Luật 91/2025/QH15, bổ sung 27701 thường đáng cân nhắc.

Chứng chỉ ISO 27001:2013 còn dùng được không?

Không. Giai đoạn chuyển đổi sang bản 2022 kết thúc ngày 31/10/2025, nên chứng chỉ có công nhận theo bản 2013 đã hết hiệu lực. Nếu đối tác xuất trình chứng chỉ bản 2013, hãy đề nghị họ cung cấp chứng chỉ theo ISO/IEC 27001:2022.

Tài liệu tham khảo

  1. ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements. ISO/IEC · Ấn bản 3, năm 2022
  2. ISO/IEC 27001:2022/Amd 1:2024 – Climate action changes. ISO/IEC · Tháng 02/2024
  3. ISO/IEC 27006-1:2024 – Yêu cầu đối với tổ chức đánh giá và chứng nhận hệ thống quản lý an toàn thông tin. ISO/IEC · Tháng 03/2024
  4. Luật An ninh mạng số 116/2025/QH15. Quốc hội · Thông qua 10/12/2025, hiệu lực 01/07/2026
  5. Nghị định 331/2026/NĐ-CP – Bảo vệ an ninh mạng đối với hệ thống thông tin. Chính phủ · Ban hành và có hiệu lực 19/08/2026
  6. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Quốc hội · Thông qua 26/06/2025, hiệu lực 01/01/2026
  7. Nghị định 356/2025/NĐ-CP – Quy định chi tiết Luật Bảo vệ dữ liệu cá nhân. Chính phủ · Ban hành 31/12/2025, hiệu lực 01/01/2026