Bỏ qua đến nội dung
Hotline: 0346 844 259 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh
WH JOURNAL03.2026An toàn thông tin

Báo giá lập hồ sơ đề xuất cấp độ 2, 3 và bảo mật

Thời lượng18 phútCập nhật 13/08/2026

Báo giá dịch vụ lập hồ sơ đề xuất cấp độ và triển khai bảo mật cần được hiểu theo phạm vi công việc: khảo sát hệ thống, lập hồ sơ đề xuất cấp độ, rà soát hiện trạng bảo mật, triển khai biện pháp kỹ thuật và hỗ trợ hoàn thiện sau góp ý. Một mức giá cố định cho mọi hệ thống thường không chính xác, vì chi phí phụ thuộc vào cấp độ dự kiến, số lượng hệ thống, số lượng máy chủ, loại dữ liệu xử lý và hiện trạng tài liệu kỹ thuật.

Khi doanh nghiệp bắt đầu tìm hiểu về hồ sơ đề xuất cấp độ an toàn thông tin, câu hỏi đầu tiên thường là: “Chi phí hết bao nhiêu?”. Nhưng trong thực tế, báo giá không thể chỉ dựa trên một dòng mô tả như “website công ty”, “phần mềm nội bộ” hay “hệ thống quản lý khách hàng”.

Một hệ thống có thể chỉ là website giới thiệu đơn giản, nhưng cũng có thể là cổng web có đăng nhập, thu thập dữ liệu cá nhân, kết nối API, lưu hồ sơ khách hàng, chạy trên VPS riêng và có nhiều tài khoản quản trị. Hai hệ thống nhìn bên ngoài có vẻ giống nhau nhưng khối lượng hồ sơ, kiểm tra kỹ thuật và triển khai bảo mật có thể khác nhau rất xa.

Vì vậy, bảng giá dưới đây được xây dựng theo hướng minh bạch phạm vi công việc, giúp doanh nghiệp hiểu rõ mình đang trả tiền cho phần nào: khảo sát hệ thống, lập hồ sơ đề xuất cấp độ, rà soát bảo mật, triển khai biện pháp kỹ thuật hay hỗ trợ hoàn thiện sau góp ý thẩm định.

Nếu cần xem trước phạm vi công việc, đầu vào, đầu ra và giới hạn hỗ trợ trước khi đối chiếu chi phí, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT.

Báo giá hồ sơ đề xuất cấp độ và triển khai bảo mật hệ thống
Báo giá nên tách rõ phần hồ sơ, rà soát và triển khai bảo mật thực tế.

Báo giá nhanh dịch vụ lập hồ sơ đề xuất cấp độ và triển khai bảo mật

Bảng giá dưới đây mang tính tham khảo để doanh nghiệp dự toán ngân sách ban đầu. Chi phí thực tế cần được chốt sau khi khảo sát phạm vi hệ thống, số lượng máy chủ, số lượng ứng dụng, loại dữ liệu xử lý, hiện trạng tài liệu và mức độ cần triển khai bảo mật.

Bảng giá dịch vụ lập hồ sơ cấp độ an toàn thông tin
Mức giá tham khảo cần được chốt sau khi khảo sát phạm vi hệ thống.
Gói dịch vụPhù hợp vớiPhạm vi chínhChi phí tham khảo
Gói rà soát nhanhDoanh nghiệp chưa biết hệ thống thuộc cấp độ nàoKhảo sát sơ bộ, xác định phạm vi, tư vấn cấp độ dự kiến, checklist thiếu sótTừ 5.000.000đ
Gói lập hồ sơ cấp độ 2Website, cổng thông tin, phần mềm nội bộ quy mô vừaLập bộ hồ sơ đề xuất cấp độ, sơ đồ hệ thống, thuyết minh cấp độ, phương án bảo đảm ATTTTừ 18.000.000đ
Gói lập hồ sơ cấp độ 3Hệ thống có dữ liệu quan trọng, nhiều thành phần, yêu cầu kiểm soát cao hơnHồ sơ cấp độ 3, rà soát kiến trúc, phương án bảo đảm ATTT chi tiết, hỗ trợ hoàn thiện theo góp ýTừ 35.000.000đ
Gói hồ sơ + rà soát bảo mậtDoanh nghiệp cần vừa làm hồ sơ vừa kiểm tra rủi ro kỹ thuậtLập hồ sơ, kiểm tra cấu hình, tài khoản, máy chủ, ứng dụng, backup, logTừ 45.000.000đ
Gói hồ sơ + triển khai bảo mậtHệ thống đang vận hành nhưng còn thiếu biện pháp kỹ thuậtLập hồ sơ, triển khai bảo mật nền tảng, hardening, backup, log, WAF/CDN nếu phù hợpTừ 65.000.000đ
Gói trọn gói theo hệ thốngNhiều website, nhiều server, nhiều ứng dụng hoặc yêu cầu đặc thùKhảo sát, hồ sơ, kiểm tra, triển khai, bàn giao, hỗ trợ sau thẩm địnhBáo giá sau khảo sát

Lưu ý: Báo giá trên chưa bao gồm chi phí hạ tầng, bản quyền phần mềm bảo mật, thiết bị firewall vật lý, dịch vụ cloud, dịch vụ pentest chuyên sâu hoặc phí thẩm định của bên thứ ba nếu phát sinh.

Vì sao không nên báo giá hồ sơ cấp độ theo một mức cố định?

Dịch vụ lập hồ sơ đề xuất cấp độ không giống một gói hosting hay một template website. Giá phụ thuộc vào mức độ phức tạp của hệ thống và chất lượng tài liệu hiện có.

Một doanh nghiệp đã có sẵn sơ đồ kiến trúc, tài liệu thiết kế, danh sách máy chủ, quy trình backup, chính sách phân quyền và log vận hành sẽ triển khai nhanh hơn. Ngược lại, nếu hệ thống đã chạy nhiều năm nhưng không có tài liệu, không rõ ai quản trị, không có sơ đồ mạng, không biết dữ liệu đang lưu ở đâu, đơn vị tư vấn sẽ phải mất nhiều thời gian khảo sát và dựng lại hiện trạng.

Yếu tốTác động đến báo giá
Số lượng hệ thống cần lập hồ sơMột website đơn giản khác với một cụm CRM, ERP, website, API và database
Cấp độ dự kiếnCấp độ 2 thường nhẹ hơn cấp độ 3 về yêu cầu rà soát và phương án bảo đảm
Hiện trạng tài liệuCó sẵn tài liệu giúp giảm thời gian lập hồ sơ
Hiện trạng bảo mậtHệ thống thiếu backup, log, phân quyền, WAF, hardening sẽ cần thêm phần triển khai
Số lượng máy chủNhiều server, nhiều môi trường dev/staging/production sẽ cần kiểm tra nhiều hơn
Loại dữ liệu xử lýDữ liệu cá nhân, dữ liệu khách hàng, dữ liệu nghiệp vụ quan trọng cần rà soát kỹ
Yêu cầu hỗ trợ thẩm địnhNếu cần chỉnh sửa theo góp ý, làm việc nhiều vòng, chi phí có thể tăng
Mức độ khẩn cấpDự án cần làm nhanh thường cần tăng nhân sự triển khai

Vì vậy, cách báo giá hợp lý nhất là khảo sát trước, chia rõ phần hồ sơ và phần triển khai bảo mật, sau đó mới chốt phạm vi.

Gói rà soát nhanh trước khi lập hồ sơ

Gói này phù hợp với doanh nghiệp chưa chắc hệ thống của mình thuộc cấp độ nào, chưa biết cần chuẩn bị tài liệu gì hoặc đang bị yêu cầu rà soát an toàn thông tin nhưng chưa có lộ trình rõ.

Nội dung thực hiện

  • Khảo sát sơ bộ hệ thống.
  • Xác định phạm vi hệ thống cần lập hồ sơ.
  • Kiểm tra hệ thống có website, phần mềm, API, database, server, cloud hay dịch vụ thuê ngoài.
  • Tư vấn cấp độ dự kiến.
  • Rà soát nhanh các tài liệu đang có.
  • Lập danh sách thiếu sót trước khi làm hồ sơ chính thức.
  • Đề xuất hướng triển khai theo từng giai đoạn.

Đầu ra bàn giao

  • Biên bản khảo sát nhanh.
  • Danh sách hệ thống/thành phần liên quan.
  • Nhận định cấp độ dự kiến.
  • Checklist tài liệu cần bổ sung.
  • Đề xuất gói triển khai phù hợp.

Gói này đặc biệt phù hợp với doanh nghiệp đang có nhiều hệ thống rời rạc và chưa biết nên bắt đầu từ đâu. Nếu cần tự kiểm tra trước, có thể tham khảo bài Hướng dẫn xác định cấp độ an toàn thông tin.

Gói lập hồ sơ đề xuất cấp độ 2

Gói cấp độ 2 phù hợp với các hệ thống thông tin có phạm vi vừa phải như website có đăng nhập, cổng thông tin nội bộ, hệ thống quản lý khách hàng, hệ thống đặt lịch, phần mềm nghiệp vụ hoặc nền tảng có xử lý dữ liệu người dùng ở mức không quá phức tạp.

Nội dung thực hiện

  • Thu thập thông tin chủ quản hệ thống.
  • Thu thập thông tin đơn vị vận hành.
  • Mô tả phạm vi, quy mô và chức năng hệ thống.
  • Lập sơ đồ kiến trúc hệ thống.
  • Lập sơ đồ kết nối mạng ở mức phù hợp.
  • Thuyết minh cấp độ đề xuất.
  • Xây dựng phương án bảo đảm an toàn thông tin theo cấp độ.
  • Rà soát chính sách tài khoản, mật khẩu, phân quyền.
  • Rà soát backup, log, quản trị hệ thống.
  • Hoàn thiện bộ hồ sơ để doanh nghiệp sử dụng trong quá trình làm việc với đơn vị liên quan.

Đầu ra bàn giao

Tài liệuCó trong gói
Tài liệu mô tả tổng quan hệ thống
Sơ đồ hệ thống/sơ đồ kiến trúc
Thuyết minh đề xuất cấp độ
Phương án bảo đảm an toàn thông tin
Checklist hiện trạng kỹ thuật
Danh sách khuyến nghị bổ sung
Hỗ trợ chỉnh sửa hồ sơ theo góp ý hợp lý

Doanh nghiệp có thể đối chiếu trước với bài Checklist đạt chuẩn cấp độ 2 chi tiết từng hạng mục để biết mình đang thiếu nhóm nào.

Gói lập hồ sơ đề xuất cấp độ 3

Gói cấp độ 3 phù hợp với hệ thống có vai trò quan trọng hơn, nhiều thành phần kỹ thuật hơn hoặc có tác động lớn hơn nếu xảy ra sự cố. Đây thường là nhóm cần rà soát kỹ hơn về kiến trúc, phân quyền, giám sát, sao lưu, ứng cứu sự cố và phương án bảo đảm an toàn thông tin.

Nội dung thực hiện

  • Khảo sát chi tiết phạm vi hệ thống.
  • Làm rõ dữ liệu xử lý, nhóm người dùng, mô hình vận hành.
  • Rà soát kiến trúc mạng, máy chủ, ứng dụng, cơ sở dữ liệu.
  • Lập hoặc chuẩn hóa sơ đồ hệ thống.
  • Xây dựng thuyết minh cấp độ đề xuất.
  • Xây dựng phương án bảo đảm an toàn thông tin theo cấp độ.
  • Rà soát chính sách vận hành và quy trình nội bộ.
  • Tư vấn bổ sung biện pháp kỹ thuật còn thiếu.
  • Hỗ trợ hoàn thiện hồ sơ theo góp ý trong phạm vi đã thống nhất.

Đầu ra bàn giao

  • Bộ hồ sơ đề xuất cấp độ 3.
  • Sơ đồ kiến trúc và sơ đồ kết nối liên quan.
  • Bảng đối chiếu hiện trạng với yêu cầu bảo đảm an toàn thông tin.
  • Danh sách rủi ro và khuyến nghị ưu tiên.
  • Kế hoạch triển khai bổ sung theo mức độ khẩn cấp.

Nếu doanh nghiệp chưa rõ nên lập cấp độ 2 hay cấp độ 3, cần khảo sát trước để tránh xác định sai cấp độ, vì xác định sai có thể khiến hồ sơ phải chỉnh sửa lại từ đầu.

Gói hồ sơ kết hợp rà soát bảo mật

Nhiều doanh nghiệp có nhu cầu không chỉ lập hồ sơ mà còn muốn biết hệ thống hiện tại có rủi ro gì. Gói này phù hợp với hệ thống đang vận hành, có website công khai, có form đăng nhập, có database khách hàng hoặc có nhân sự nhiều người cùng quản trị.

Các hạng mục rà soát

Nhóm kiểm traNội dung
Tài khoản quản trịKiểm tra tài khoản dùng chung, quyền admin, MFA, chính sách mật khẩu
Máy chủKiểm tra cổng mở, dịch vụ không cần thiết, phiên bản hệ điều hành, web server
Ứng dụngKiểm tra form đăng nhập, upload file, lỗi cấu hình, phân quyền cơ bản
Dữ liệuKiểm tra nơi lưu database, quyền truy cập, backup, xuất dữ liệu
LogKiểm tra log đăng nhập, log lỗi, log thao tác quản trị
BackupKiểm tra lịch backup, nơi lưu, khả năng khôi phục
Website công khaiKiểm tra HTTPS, header bảo mật, WAF/CDN nếu có
Quy trình vận hànhKiểm tra quy trình xử lý sự cố, thay đổi hệ thống, cập nhật bản vá

Đầu ra bàn giao

  • Bộ hồ sơ đề xuất cấp độ.
  • Báo cáo rà soát hiện trạng bảo mật.
  • Danh sách điểm yếu cần khắc phục.
  • Mức độ ưu tiên xử lý: cao, trung bình, thấp.
  • Đề xuất phương án triển khai bảo mật tiếp theo.

Gói này phù hợp với doanh nghiệp muốn làm thật, không chỉ làm hồ sơ để có giấy tờ. Đặc biệt, nếu website có cổng đăng nhập công khai, doanh nghiệp nên xem thêm bài Checklist bảo mật cho website có cổng web công.

Gói hồ sơ kết hợp triển khai bảo mật

Đây là gói phù hợp với doanh nghiệp đã biết hệ thống còn thiếu nhiều biện pháp kỹ thuật và muốn triển khai đồng thời: vừa hoàn thiện hồ sơ, vừa nâng cấp mức độ an toàn thực tế.

Hạng mục triển khai phổ biến

Hạng mụcMục tiêu
Hardening máy chủGiảm rủi ro từ cấu hình yếu, cổng dịch vụ thừa, tài khoản quản trị lỏng lẻo
Cấu hình firewallGiới hạn cổng truy cập, chặn dịch vụ không cần thiết
Bật MFA cho tài khoản quan trọngGiảm nguy cơ bị chiếm tài khoản quản trị
Thiết lập backupĐảm bảo dữ liệu có thể khôi phục khi lỗi hoặc bị tấn công
Thiết lập logGhi nhận đăng nhập, lỗi, thao tác quản trị và sự kiện quan trọng
Cấu hình WAF/CDN nếu phù hợpGiảm rủi ro tấn công vào website, bot độc hại, dò quét lỗ hổng
Rà soát plugin/thư việnGiảm rủi ro từ thành phần lỗi thời
Chuẩn hóa quy trình vận hànhCó quy trình cập nhật, phân quyền, xử lý sự cố và khôi phục

Với các hệ thống có cổng web công khai, WAF là một lớp bảo vệ đáng cân nhắc. Doanh nghiệp có thể đọc thêm bài Dịch vụ triển khai WAF và chống DDoS để hiểu rõ hơn về phạm vi triển khai.

Bảng so sánh nên chọn gói nào

Tình trạng hiện tại của doanh nghiệpGói nên chọn
Chưa biết hệ thống thuộc cấp độ nàoGói rà soát nhanh
Đã có hệ thống đơn giản, cần làm hồ sơ cấp độ 2Gói lập hồ sơ cấp độ 2
Hệ thống nhiều thành phần, dữ liệu quan trọng hơnGói lập hồ sơ cấp độ 3
Có hồ sơ nhưng chưa chắc kỹ thuật đạtGói hồ sơ + rà soát bảo mật
Hệ thống thiếu backup, log, WAF, hardeningGói hồ sơ + triển khai bảo mật
Nhiều website, nhiều server, nhiều phòng banGói trọn gói theo khảo sát

Nếu đang vận hành hệ thống nhưng chưa từng làm hồ sơ, doanh nghiệp nên bắt đầu bằng gói rà soát nhanh hoặc gói lập hồ sơ cấp độ 2 kèm checklist kỹ thuật. Nếu đang chuẩn bị vận hành hệ thống mới, nên xem thêm bài Chỉ thị 09/CT-TTg: phê duyệt cấp độ trước khi vận hành.

Quy trình báo giá và triển khai tại WebsiteHCM

Để tránh báo giá mơ hồ, WebsiteHCM triển khai theo quy trình từng bước.

Quy trình khảo sát lập hồ sơ đề xuất cấp độ và triển khai bảo mật
Quy trình rõ ràng giúp doanh nghiệp biết đầu vào, đầu ra và phạm vi hỗ trợ.

Tiếp nhận thông tin hệ thống

Doanh nghiệp cung cấp thông tin ban đầu như tên hệ thống, loại hệ thống, số lượng website/phần mềm, máy chủ, dữ liệu xử lý, đơn vị vận hành và mục tiêu cần đạt.

Khảo sát nhanh

WebsiteHCM rà soát phạm vi hệ thống, hiện trạng tài liệu, hiện trạng kỹ thuật, mức độ cần lập hồ sơ và khả năng phải triển khai thêm biện pháp bảo mật.

Đề xuất gói phù hợp

Sau khảo sát, doanh nghiệp nhận được đề xuất gói dịch vụ: chỉ lập hồ sơ, hồ sơ kèm rà soát bảo mật, hoặc hồ sơ kèm triển khai bảo mật.

Chốt phạm vi và báo giá

Báo giá cần ghi rõ đầu việc, tài liệu bàn giao, số vòng chỉnh sửa hợp lý, thời gian dự kiến và các hạng mục chưa bao gồm.

Triển khai hồ sơ và kỹ thuật

Đội ngũ thực hiện thu thập thông tin, lập tài liệu, dựng sơ đồ, rà soát hệ thống, triển khai biện pháp kỹ thuật nếu có trong phạm vi hợp đồng.

Bàn giao và hỗ trợ hoàn thiện

Sau khi hoàn tất, doanh nghiệp nhận bộ hồ sơ, báo cáo rà soát, khuyến nghị khắc phục và hỗ trợ chỉnh sửa theo góp ý trong phạm vi đã thống nhất.

Doanh nghiệp có thể xem thêm bài Quy trình triển khai bảo mật hệ thống từ A-Z cho doanh nghiệp để hình dung rõ hơn về lộ trình tổng thể.

Hồ sơ bàn giao gồm những gì?

Tùy theo gói dịch vụ, bộ hồ sơ có thể bao gồm:

Nhóm tài liệuNội dung
Tờ trình/đề xuấtVăn bản đề xuất cấp độ theo thông tin hệ thống
Tài liệu tổng quanMục tiêu, phạm vi, chức năng, người dùng, dữ liệu xử lý
Sơ đồ hệ thốngSơ đồ kiến trúc, sơ đồ kết nối, thành phần máy chủ, ứng dụng, database
Thuyết minh cấp độCăn cứ xác định cấp độ, phân tích tác động, lý do đề xuất
Phương án bảo đảm ATTTBiện pháp quản lý và kỹ thuật theo cấp độ
Checklist hiện trạngDanh sách hạng mục đã có, còn thiếu, cần bổ sung
Báo cáo rà soátRủi ro kỹ thuật, điểm yếu vận hành, khuyến nghị xử lý
Tài liệu bàn giaoFile Word/PDF, sơ đồ, bảng biểu, phụ lục liên quan

Một bộ hồ sơ tốt không chỉ có văn bản đẹp mà phải phản ánh đúng hệ thống thực tế. Nếu hồ sơ ghi có backup nhưng thực tế chưa kiểm tra khôi phục, hoặc ghi có phân quyền nhưng toàn bộ nhân sự dùng chung tài khoản admin, khi có sự cố doanh nghiệp vẫn gặp rủi ro lớn.

Những trường hợp cần khảo sát trước khi báo giá

Doanh nghiệp nên yêu cầu khảo sát trước nếu rơi vào một trong các trường hợp sau:

Kiểm tra hệ thống trước khi báo giá triển khai bảo mật
Hệ thống càng nhiều thành phần, càng cần khảo sát trước khi chốt chi phí.
  • Có nhiều website hoặc nhiều phần mềm cùng dùng chung dữ liệu.
  • Hệ thống đã vận hành lâu nhưng không có tài liệu kỹ thuật.
  • Không rõ server đang đặt ở đâu, ai quản trị, ai giữ quyền cao nhất.
  • Có nhiều nhà cung cấp cùng tham gia vận hành.
  • Có kết nối API với bên thứ ba.
  • Có dữ liệu cá nhân, dữ liệu khách hàng hoặc dữ liệu giao dịch.
  • Đã từng bị hack, chèn mã độc, chuyển hướng lạ hoặc mất quyền quản trị.
  • Đã bị yêu cầu bổ sung hồ sơ hoặc rà soát an toàn thông tin.
  • Cần triển khai WAF, backup, log, giám sát hoặc hardening máy chủ.

Nếu hệ thống từng gặp sự cố, nên xử lý an toàn trước khi lập hồ sơ. Có thể tham khảo bài Làm gì khi website bị hack, lỗi hoặc bị tấn công?.

Các chi phí có thể phát sinh ngoài gói hồ sơ

Khi lập dự toán, doanh nghiệp cần tách rõ chi phí tư vấn hồ sơ và chi phí triển khai kỹ thuật.

Khoản phát sinhKhi nào cần
Dịch vụ pentest chuyên sâuKhi hệ thống yêu cầu đánh giá xâm nhập độc lập
WAF/CDN trả phíKhi website cần lớp bảo vệ ứng dụng web mạnh hơn
Firewall vật lýKhi hạ tầng on-premise cần thiết bị bảo vệ riêng
Backup cloudKhi cần lưu bản sao ngoài máy chủ chính
Monitoring nâng caoKhi cần giám sát uptime, tài nguyên, log tập trung
Bản quyền phần mềmAntivirus, EDR, SIEM, công cụ quét lỗ hổng
Nâng cấp serverKhi máy chủ quá cũ, thiếu tài nguyên hoặc cấu hình không an toàn
Viết lại/chỉnh sửa ứng dụngKhi phát hiện lỗi bảo mật trong code cần lập trình khắc phục

WebsiteHCM có thể tư vấn theo hướng ưu tiên rủi ro: hạng mục nào cần làm ngay, hạng mục nào có thể làm sau, hạng mục nào chưa cần đầu tư nếu chưa phù hợp ngân sách.

Cam kết phạm vi dịch vụ

WebsiteHCM tư vấn báo giá hồ sơ đề xuất cấp độ và triển khai bảo mật minh bạch
Báo giá minh bạch phải đi kèm phạm vi, đầu ra và giới hạn hỗ trợ rõ ràng.

WebsiteHCM không cam kết kiểu “làm hồ sơ chắc chắn được duyệt trong mọi trường hợp” vì kết quả còn phụ thuộc vào hiện trạng hệ thống, tính đầy đủ của thông tin đầu vào, yêu cầu của cơ quan/đơn vị thẩm định và việc doanh nghiệp có triển khai đúng phương án hay không.

Thay vào đó, phạm vi dịch vụ tập trung vào các cam kết thực tế:

  • Tư vấn rõ phạm vi trước khi báo giá.
  • Không báo giá mơ hồ khi chưa biết hệ thống.
  • Tài liệu bám theo hiện trạng thực tế.
  • Có checklist hạng mục còn thiếu.
  • Có khuyến nghị kỹ thuật theo mức độ ưu tiên.
  • Hỗ trợ chỉnh sửa trong phạm vi đã thống nhất.
  • Không khuyến nghị mua công cụ bảo mật khi chưa cần thiết.
  • Không biến hồ sơ cấp độ thành bộ giấy tờ rời rạc không dùng được trong vận hành.

FAQ

Dịch vụ lập hồ sơ đề xuất cấp độ giá bao nhiêu?

Chi phí tham khảo từ 18.000.000đ cho hồ sơ cấp độ 2 cơ bản. Với hệ thống phức tạp hơn, có nhiều máy chủ, nhiều ứng dụng hoặc cần triển khai bảo mật kèm theo, chi phí có thể từ 45.000.000đ đến trên 65.000.000đ. Giá cuối cùng cần khảo sát trước khi chốt.

Làm hồ sơ cấp độ 2 mất bao lâu?

Với hệ thống đơn giản và có đủ tài liệu đầu vào, thời gian có thể từ 7 đến 15 ngày làm việc. Nếu hệ thống thiếu sơ đồ, thiếu tài liệu, nhiều thành phần hoặc cần rà soát kỹ thuật, thời gian có thể kéo dài hơn.

Hồ sơ cấp độ có bao gồm triển khai bảo mật không?

Không phải lúc nào cũng bao gồm. Lập hồ sơ là một phần, triển khai bảo mật là phần khác. Nếu hệ thống thiếu backup, log, phân quyền, hardening, WAF hoặc giám sát, doanh nghiệp nên chọn gói hồ sơ kèm triển khai bảo mật.

Có thể chỉ thuê lập hồ sơ, không triển khai kỹ thuật không?

Có thể, nhưng nếu hệ thống đang thiếu biện pháp bảo mật quan trọng, hồ sơ sẽ chỉ phản ánh hiện trạng còn yếu. Trong trường hợp đó, doanh nghiệp nên ít nhất có kế hoạch khắc phục sau khi nhận báo cáo rà soát.

Website doanh nghiệp nhỏ có cần hồ sơ cấp độ không?

Không phải website nào cũng cần. Tuy nhiên, nếu website có đăng nhập, thu thập dữ liệu cá nhân, kết nối hệ thống nội bộ, phục vụ giao dịch hoặc là cổng dịch vụ quan trọng, doanh nghiệp nên rà soát cấp độ để tránh rủi ro pháp lý và vận hành.

Báo giá có bao gồm phí phần mềm bảo mật không?

Thông thường chưa bao gồm. Các chi phí như WAF trả phí, firewall, EDR, SIEM, backup cloud, công cụ pentest hoặc bản quyền phần mềm sẽ được tách riêng để doanh nghiệp dễ kiểm soát ngân sách.

Kết luận

Báo giá dịch vụ lập hồ sơ đề xuất cấp độ và triển khai bảo mật không nên chỉ nhìn vào con số cuối cùng. Điều quan trọng hơn là doanh nghiệp cần biết rõ gói dịch vụ bao gồm những gì, đầu ra bàn giao là gì, có rà soát kỹ thuật hay không, có hỗ trợ chỉnh sửa sau góp ý hay không và có triển khai biện pháp bảo mật thực tế hay chỉ dừng ở tài liệu.

Nếu hệ thống còn đơn giản, doanh nghiệp có thể bắt đầu bằng gói rà soát nhanh hoặc gói lập hồ sơ cấp độ 2. Nếu hệ thống đang vận hành nhiều dữ liệu, có cổng web công khai, có nhiều tài khoản quản trị hoặc từng gặp sự cố, nên chọn gói kết hợp hồ sơ và triển khai bảo mật để giảm rủi ro thực tế.

WebsiteHCM có thể hỗ trợ doanh nghiệp khảo sát, lập hồ sơ đề xuất cấp độ, rà soát hiện trạng bảo mật và triển khai các biện pháp cần thiết theo từng giai đoạn, phù hợp ngân sách và mức độ ưu tiên của hệ thống.

Nguồn tham khảo

  • Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ: https://thuvienphapluat.vn/van-ban/Cong-nghe-thong-tin/Nghi-dinh-85-2016-ND-CP-bao-dam-an-toan-he-thong-thong-tin-theo-cap-do-317475.aspx
  • Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP: https://vanban.chinhphu.vn/?docid=206402&pageid=27160
  • Chỉ thị 09/CT-TTg năm 2024 về tuân thủ quy định pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ: https://vanban.chinhphu.vn/?docid=209779&pageid=27160