Bỏ qua đến nội dung
Hotline: 0346 844 259 0908 415 302 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh
Trang chủAn toàn thông tinATTT theo cấp độ và hồ sơChỉ thị 09/CT-TTg: Yêu cầu về ATTT theo cấp độ
HÀNH TRÌNH: Rà soát & hoàn thiện hồ sơ ATTT đang vận hànhBƯỚC: 2/8

Chỉ thị 09/CT-TTg: Yêu cầu về ATTT theo cấp độ

Bước tiếp theo
Khi bị thanh tra an toàn thông tin, doanh nghiệp cần chuẩn bị hồ sơ gì?
Tiếp tục hành trình →

Chỉ thị 09/CT-TTg ngày 23/02/2024 yêu cầu tăng cường tuân thủ quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ. Văn bản này không tạo ra một hệ thống cấp độ mới; trọng tâm là yêu cầu các cơ quan, tổ chức và nhóm đơn vị được nêu trong Chỉ thị thực hiện nghiêm khung pháp luật đã có.

Điểm cần nhớ: không nên đọc một câu trong Chỉ thị rồi suy ra mọi doanh nghiệp tư nhân đều có cùng nghĩa vụ và cùng thời hạn. Trước hết phải xác định doanh nghiệp hoặc hệ thống của mình có thuộc nhóm được giao nhiệm vụ trực tiếp hay thuộc phạm vi của quy định chuyên ngành nào khác.

Nếu đang xử lý một hệ thống chưa có hồ sơ, xem cách rà soát hệ thống chưa có hồ sơ cấp độ. Nếu chưa rõ bản chất hồ sơ, đọc hồ sơ đề xuất cấp độ là gì.

Chỉ thị 09/CT-TTg nói về vấn đề gì?

Chỉ thị 09/CT-TTg có trích yếu “Về tuân thủ quy định pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ”. Văn bản tập trung vào việc khắc phục tình trạng hệ thống chưa được phê duyệt cấp độ, chưa triển khai đầy đủ phương án bảo đảm ATTT hoặc chưa được kiểm tra, đánh giá đúng mức.

Khung pháp lý nền cần đọc cùng gồm Nghị định 85/2016/NĐ-CPThông tư 12/2022/TT-BTTTT. Vì vậy, Chỉ thị nên được hiểu là văn bản thúc đẩy việc thực hiện nghiêm các yêu cầu đã có, không phải một “chứng chỉ mới” hay một bảng cấp độ mới.

Ai được giao nhiệm vụ trực tiếp?

Mục 1 của Chỉ thị giao nhiệm vụ cho người đứng đầu các bộ, cơ quan ngang bộ, cơ quan thuộc Chính phủ; Chủ tịch UBND các tỉnh, thành phố trực thuộc trung ương; cùng lãnh đạo một số tập đoàn, tổng công ty, ngân hàng và tổ chức nhà nước được nêu trong văn bản. Các mục sau giao trách nhiệm riêng cho cơ quan quản lý chuyên ngành, doanh nghiệp an toàn thông tin mạng và doanh nghiệp cung cấp dịch vụ viễn thông, Internet.

NhómHiểu đơn giản về vai trò
Cơ quan, địa phương và tổ chức nhà nước được nêu tại mục 1Rà hệ thống thuộc phạm vi quản lý, phê duyệt cấp độ, triển khai phương án và tổ chức kiểm tra.
Cơ quan quản lý chuyên ngànhHướng dẫn, đôn đốc, kiểm tra và tổ chức các hoạt động hỗ trợ thực hiện.
Doanh nghiệp ATTT mạngHoàn thiện sản phẩm, dịch vụ đáp ứng yêu cầu kỹ thuật và pháp luật trong phạm vi được giao.
Doanh nghiệp viễn thông, InternetThực hiện các nhiệm vụ bảo vệ người dùng và phối hợp theo nội dung Chỉ thị.
Doanh nghiệp khácKhông tự suy rộng nghĩa vụ; cần đối chiếu luật, nghị định, quy định chuyên ngành, hợp đồng và vai trò cụ thể của hệ thống.

Yêu cầu trước khi đưa hệ thống vào vận hành

Đối với các hệ thống thuộc phạm vi quản lý của nhóm được giao nhiệm vụ tại mục 1, Chỉ thị nhấn mạnh rằng hệ thống đang thiết kế, xây dựng, nâng cấp hoặc mở rộng phải được phê duyệt cấp độ và triển khai đầy đủ phương án bảo đảm ATTT trước khi đưa vào vận hành, khai thác.

Cách hiểu thực tế là ba việc phải đi cùng nhau: xác định đúng hệ thống và cấp độ → hoàn thiện hồ sơ → triển khai biện pháp bảo vệ. Chỉ có quyết định hoặc bộ hồ sơ nhưng chưa triển khai các biện pháp đã nêu vẫn là một khoảng trống.

Giai đoạnViệc cần kiểm soát
Thiết kếPhạm vi, dữ liệu, cấp độ sơ bộ và kiến trúc bảo vệ.
Xây dựng / nâng cấpTriển khai phương án ATTT, kiểm thử và lưu bằng chứng.
Trước vận hànhRà hồ sơ, tình trạng phê duyệt, các biện pháp còn thiếu và trách nhiệm bàn giao.
Sau vận hànhGiám sát, kiểm tra, cập nhật hồ sơ và xử lý sự cố.

Mốc tháng 9 và tháng 12/2024 nên hiểu thế nào?

Chỉ thị đặt các mốc xử lý đối với hệ thống đang vận hành tại thời điểm ban hành: phê duyệt cấp độ theo thời hạn được nêu trong tháng 9/2024 và triển khai đầy đủ phương án tương ứng theo thời hạn trong tháng 12/2024 đối với các đối tượng thuộc phạm vi nhiệm vụ của mục 1.

Đây là mốc lịch sử của Chỉ thị. Ở năm 2026, không nên trình bày tháng 9/2024 hoặc tháng 12/2024 như deadline mới sắp tới, cũng không nên coi đây là thời hạn tự động lặp lại mỗi năm.

Nếu hiện nay một hệ thống vẫn chưa hoàn thiện, cần xác định tình trạng thực tế, đơn vị có thẩm quyền và kế hoạch xử lý hiện tại. Không nên tạo hồ sơ lùi ngày hoặc dùng các mốc cũ như một “thời gian gia hạn”.

Doanh nghiệp tư nhân nên đọc Chỉ thị này thế nào?

Doanh nghiệp tư nhân nên dùng Chỉ thị để hiểu định hướng quản lý và mức độ ưu tiên của việc bảo đảm ATTT theo cấp độ, nhưng không nên tự nhận toàn bộ nghĩa vụ của nhóm cơ quan, địa phương và tổ chức nhà nước được liệt kê.

  • Xác định doanh nghiệp đang tự vận hành hệ thống hay vận hành thuê cho một đơn vị khác.
  • Kiểm tra hợp đồng, hồ sơ mời thầu hoặc yêu cầu của khách hàng có giao trách nhiệm cụ thể hay không.
  • Đối chiếu quy định chuyên ngành nếu hoạt động trong lĩnh vực có yêu cầu riêng.
  • Không suy luận nghĩa vụ chỉ từ việc có website, API hoặc dữ liệu quan trọng.
  • Khi chưa chắc, xác nhận với đầu mối pháp lý hoặc cơ quan có thẩm quyền thay vì lấy một bài viết làm kết luận cuối.

Nếu hệ thống đang chạy nhưng chưa hoàn thiện cấp độ

  1. Kiểm kê hệ thống, ứng dụng, máy chủ, dữ liệu và nhà cung cấp.
  2. Chốt phạm vi và đơn vị chịu trách nhiệm.
  3. Kiểm tra tình trạng hồ sơ, thẩm định, phê duyệt và phương án ATTT.
  4. Rà các khoảng trống có tác động cao như tài khoản quản trị, sao lưu, nhật ký, bản vá và khả năng xử lý sự cố.
  5. Xác định cấp độ đề xuất sơ bộ dựa trên phạm vi và mức độ ảnh hưởng.
  6. Lập kế hoạch hoàn thiện hồ sơ và triển khai phần kỹ thuật còn thiếu.

Khi đã chốt được phạm vi, có thể đi tiếp theo quy trình lập hồ sơ đề xuất cấp độ. Nếu cần hỗ trợ trực tiếp, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT.

FAQ

Chỉ thị 09/CT-TTg có tạo cấp độ mới không?

Không. Chỉ thị thúc đẩy việc tuân thủ và triển khai nghiêm khung pháp luật hiện hành về an toàn hệ thống thông tin theo cấp độ.

Mọi doanh nghiệp đều có cùng deadline 2024 không?

Không nên kết luận như vậy. Các mốc trong mục 1 gắn với nhóm đối tượng và hệ thống thuộc phạm vi nhiệm vụ được nêu trong Chỉ thị.

Có hồ sơ được phê duyệt là đủ chưa?

Chưa. Chỉ thị nhấn mạnh cả việc phê duyệt cấp độ và triển khai đầy đủ phương án bảo đảm ATTT theo hồ sơ.

Nguồn chính thức