Khi hệ thống đã vận hành nhưng chưa có hồ sơ cấp độ, doanh nghiệp không nên vội viết hồ sơ theo mẫu có sẵn. Việc cần làm trước là rà soát lại phạm vi hệ thống, dữ liệu xử lý, kiến trúc kỹ thuật, tài khoản, backup, log và các rủi ro đang tồn tại để biết hệ thống cần lập hồ sơ ở cấp độ nào và thiếu biện pháp bảo mật nào.
Nhiều doanh nghiệp chỉ phát hiện hệ thống chưa có hồ sơ cấp độ khi chuẩn bị làm việc với đối tác lớn, bị yêu cầu bổ sung tài liệu, chuẩn bị thẩm định, hoặc sau một sự cố bảo mật như website bị hack, mất quyền quản trị, lộ dữ liệu, lỗi backup. Lúc này, vấn đề không chỉ là thiếu một bộ tài liệu, mà là doanh nghiệp chưa có bản đồ đầy đủ về hệ thống mình đang vận hành.
Bài viết này hướng dẫn cách xử lý thực tế cho doanh nghiệp đang ở tình huống: hệ thống đã chạy, dữ liệu đã phát sinh, nhiều người đang sử dụng nhưng chưa có hồ sơ đề xuất cấp độ, chưa có phương án bảo đảm an toàn thông tin hoặc chưa biết bắt đầu từ đâu.

Hệ thống chưa có hồ sơ cấp độ có nguy hiểm không?
Có. Nguy hiểm không chỉ nằm ở việc thiếu hồ sơ để chứng minh tuân thủ, mà còn nằm ở khả năng doanh nghiệp không biết hệ thống đang thiếu gì. Nếu chưa từng xác định cấp độ, doanh nghiệp thường cũng chưa rà soát đầy đủ dữ liệu, phân quyền, tài khoản quản trị, máy chủ, cổng mở, log, backup và quy trình ứng cứu sự cố.
Một hệ thống chưa có hồ sơ cấp độ có thể vẫn vận hành bình thường trong mắt người dùng, nhưng phía sau có thể tồn tại nhiều điểm yếu: tài khoản quản trị dùng chung, backup nằm cùng máy chủ chính, không có log truy vết, API thiếu kiểm soát, plugin/thư viện lỗi thời hoặc cổng quản trị mở trực tiếp ra Internet.
| Vấn đề thường gặp | Rủi ro thực tế |
|---|---|
| Không có mô tả tổng quan hệ thống | Không biết hệ thống gồm những thành phần nào, ai dùng, dữ liệu gì đang được xử lý |
| Không có sơ đồ kiến trúc | Khó xác định điểm kết nối, máy chủ, database, API và vùng cần bảo vệ |
| Không xác định cấp độ | Không biết cần áp dụng biện pháp bảo đảm an toàn thông tin ở mức nào |
| Không có phương án bảo đảm ATTT | Các biện pháp bảo mật rời rạc, thiếu người chịu trách nhiệm |
| Không có log/backup rõ ràng | Khi xảy ra sự cố khó điều tra và khó khôi phục |
| Không có quy trình ứng cứu | Sự cố dễ kéo dài, xử lý theo cảm tính, thiếu bằng chứng sau sự cố |
Vì vậy, khi phát hiện hệ thống chưa có hồ sơ cấp độ, doanh nghiệp cần xem đây là tín hiệu để rà soát lại cả hồ sơ và bảo mật thực tế, không nên chỉ làm tài liệu cho đủ hình thức.
Căn cứ cần hiểu trước khi rà soát
Nghị định 85/2016/NĐ-CP quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ. Thông tư 12/2022/TT-BTTTT hướng dẫn chi tiết một số nội dung của Nghị định 85, bao gồm việc xác định hệ thống thông tin, thuyết minh cấp độ và yêu cầu bảo đảm an toàn hệ thống thông tin. Chỉ thị 09/CT-TTg ngày 23/02/2024 tiếp tục nhấn mạnh yêu cầu tuân thủ pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ.
Điểm doanh nghiệp cần ghi nhớ: hồ sơ cấp độ không chỉ là văn bản pháp lý, mà phải phản ánh đúng hiện trạng hệ thống. Nếu hồ sơ ghi có backup nhưng thực tế chưa từng kiểm tra khôi phục, hoặc ghi có phân quyền nhưng toàn bộ nhân sự dùng chung tài khoản admin, hồ sơ sẽ không giúp giảm rủi ro vận hành.
Nếu chưa rõ khái niệm, nên đọc thêm Hồ sơ đề xuất cấp độ là gì? và Hướng dẫn xác định cấp độ an toàn thông tin.
Dấu hiệu cho thấy doanh nghiệp cần xử lý ngay
Không phải hệ thống nào chưa có hồ sơ cũng cần xử lý theo mức khẩn cấp như nhau. Tuy nhiên, nếu hệ thống có các dấu hiệu dưới đây, doanh nghiệp nên ưu tiên rà soát sớm.
- Hệ thống có tài khoản đăng nhập cho khách hàng, nhân viên, đối tác hoặc học viên.
- Hệ thống có lưu dữ liệu cá nhân, dữ liệu khách hàng, hợp đồng, đơn hàng, hồ sơ nội bộ hoặc dữ liệu tài chính.
- Website, cổng web hoặc API đang mở ra Internet.
- Hệ thống từng bị hack, chèn mã độc, chuyển hướng lạ, spam link hoặc mất quyền quản trị.
- Không biết server đang đặt ở đâu, ai giữ quyền cao nhất, ai có thể truy cập database.
- Không có sơ đồ kiến trúc, không có tài liệu vận hành hoặc không rõ backup có khôi phục được không.
- Đối tác, khách hàng hoặc đơn vị kiểm tra yêu cầu chứng minh năng lực bảo mật.
- Hệ thống chuẩn bị kết nối dữ liệu, triển khai dịch vụ mới hoặc mở rộng quy mô người dùng.
Nếu có từ ba dấu hiệu trở lên, doanh nghiệp không nên chờ đến khi có sự cố. Cần bắt đầu bằng một đợt rà soát phạm vi và rủi ro để xác định lộ trình xử lý.
Quy trình rà soát hệ thống chưa có hồ sơ cấp độ

Rà soát hệ thống chưa có hồ sơ cấp độ nên đi theo thứ tự rõ ràng. Nếu bắt đầu bằng việc viết tài liệu ngay, doanh nghiệp dễ tạo ra một bộ hồ sơ đẹp nhưng không khớp với hệ thống thực tế.
Khoanh vùng hệ thống cần làm
Trước hết, cần xác định chính xác hệ thống nào đang được rà soát: website chính, cổng khách hàng, phần mềm nội bộ, app mobile, API, CRM, ERP, hệ thống lưu trữ dữ liệu hay toàn bộ cụm dịch vụ. Không nên dùng mô tả quá rộng như “hệ thống công ty” vì sẽ gây khó khi xác định cấp độ và phạm vi bảo mật.
Lập danh sách thành phần kỹ thuật
Doanh nghiệp cần liệt kê máy chủ, hosting, cloud, database, source code, domain, DNS, email, CDN/WAF nếu có, API kết nối ngoài, tài khoản quản trị và các bên đang tham gia vận hành. Đây là bước giúp dựng lại bản đồ hệ thống trước khi viết hồ sơ.
Xác định dữ liệu đang xử lý
Cần trả lời hệ thống đang thu thập, lưu trữ, hiển thị hoặc xử lý dữ liệu gì: dữ liệu cá nhân, dữ liệu khách hàng, dữ liệu nội bộ, dữ liệu giao dịch, dữ liệu nhân sự, tài liệu hợp đồng hay thông tin đăng nhập. Loại dữ liệu là yếu tố rất quan trọng khi xác định cấp độ và mức bảo vệ cần có.
Xác định người dùng và quyền truy cập
Cần biết ai đang dùng hệ thống: khách hàng, nhân viên, quản trị viên, đối tác, cộng tác viên, nhà cung cấp kỹ thuật. Sau đó kiểm tra từng nhóm được phép xem, sửa, xóa, xuất dữ liệu hay cấu hình hệ thống ở mức nào.
Rà soát hiện trạng bảo mật
Bước này kiểm tra các nhóm kỹ thuật chính: tài khoản, mật khẩu, MFA, firewall, cổng mở, SSL/TLS, server, database, ứng dụng, upload file, API, backup, log, giám sát, cập nhật bản vá và quy trình ứng cứu sự cố.
Đối chiếu cấp độ dự kiến
Sau khi có phạm vi, dữ liệu, người dùng và hiện trạng kỹ thuật, doanh nghiệp mới đối chiếu tiêu chí để xác định cấp độ dự kiến. Không nên chọn cấp độ theo cảm tính hoặc theo mong muốn “làm nhẹ cho nhanh”.
Lập danh sách thiếu sót và kế hoạch xử lý
Kết quả rà soát cần được chuyển thành danh sách việc cần làm: tài liệu nào thiếu, cấu hình nào rủi ro, quy trình nào chưa có, biện pháp bảo mật nào cần bổ sung ngay và hạng mục nào có thể đưa vào kế hoạch duy trì.
Checklist tài liệu cần kiểm tra khi chưa có hồ sơ cấp độ

| Nhóm tài liệu | Cần kiểm tra | Trạng thái |
|---|---|---|
| Tài liệu mô tả tổng quan | Tên hệ thống, mục tiêu, chức năng, người dùng, phạm vi dữ liệu | ☐ Đã có ☐ Thiếu |
| Tài liệu thiết kế/sơ đồ | Kiến trúc, server, database, API, luồng kết nối, vùng mạng | ☐ Đã có ☐ Thiếu |
| Thuyết minh cấp độ | Căn cứ đề xuất cấp độ dựa trên phạm vi, dữ liệu và ảnh hưởng | ☐ Đã có ☐ Thiếu |
| Phương án bảo đảm ATTT | Biện pháp quản lý và kỹ thuật tương ứng với cấp độ | ☐ Đã có ☐ Thiếu |
| Chính sách tài khoản | Quy trình cấp, sửa, khóa, thu hồi tài khoản | ☐ Đã có ☐ Thiếu |
| Ma trận phân quyền | Nhóm người dùng, quyền xem/sửa/xóa/xuất dữ liệu/quản trị | ☐ Đã có ☐ Thiếu |
| Quy trình backup | Tần suất backup, nơi lưu, người phụ trách, kiểm tra khôi phục | ☐ Đã có ☐ Thiếu |
| Quy trình log/giám sát | Loại log cần lưu, thời gian lưu, cảnh báo bất thường | ☐ Đã có ☐ Thiếu |
| Quy trình ứng cứu sự cố | Tiếp nhận, phân loại, cô lập, khôi phục, báo cáo sau sự cố | ☐ Đã có ☐ Thiếu |
| Báo cáo rà soát hiện trạng | Danh sách điểm yếu, mức độ ưu tiên, kế hoạch khắc phục | ☐ Đã có ☐ Thiếu |
Nếu doanh nghiệp đang nhắm đến hệ thống cấp độ 2, có thể đối chiếu thêm bài Checklist đạt chuẩn cấp độ 2 chi tiết từng hạng mục.
Checklist kỹ thuật cần rà soát song song
Hồ sơ chỉ có giá trị khi phản ánh đúng hệ thống thực tế. Vì vậy, song song với tài liệu, doanh nghiệp cần rà soát các nhóm kỹ thuật tối thiểu dưới đây.
| Nhóm kỹ thuật | Câu hỏi cần trả lời |
|---|---|
| Tài khoản quản trị | Có dùng chung tài khoản admin không? Có bật MFA cho tài khoản quan trọng không? |
| Máy chủ và hosting | Server có bản vá mới không? Có cổng quản trị mở công khai không? Dịch vụ thừa đã tắt chưa? |
| Database | Database có public ra Internet không? Tài khoản database có phân quyền tối thiểu không? |
| Ứng dụng web | Form đăng nhập, upload file, phân quyền, API và lỗi hiển thị có được kiểm soát không? |
| WAF/CDN | Website có lớp bảo vệ trước bot độc hại, dò quét, SQL Injection, XSS, DDoS lớp ứng dụng không? |
| Backup | Backup có tách khỏi máy chủ chính không? Đã từng thử khôi phục chưa? |
| Log | Có log đăng nhập, lỗi hệ thống, thao tác quản trị và thay đổi dữ liệu quan trọng không? |
| Giám sát | Có cảnh báo khi website downtime, đầy ổ cứng, tăng tải bất thường hoặc lỗi 5xx không? |
| Quy trình cập nhật | Ai được phép cập nhật plugin/thư viện/server? Có kiểm tra sau cập nhật không? |
| Ứng cứu sự cố | Khi bị hack, ai tiếp nhận, ai cô lập, ai khôi phục, ai báo cáo? |
Với hệ thống có website hoặc cổng web công khai, nên đọc thêm Tường lửa ứng dụng web WAF là gì? và Dịch vụ triển khai WAF và chống DDoS.
Cách xử lý theo mức độ ưu tiên

Khi hệ thống thiếu nhiều thứ cùng lúc, doanh nghiệp không nên xử lý dàn trải. Hãy chia thành ba mức ưu tiên để vừa giảm rủi ro nhanh, vừa chuẩn bị hồ sơ đúng hướng.
Ưu tiên cao: xử lý rủi ro có thể gây sự cố ngay
- Khóa hoặc đổi mật khẩu tài khoản quản trị không rõ chủ sở hữu.
- Bật MFA cho tài khoản quản trị quan trọng.
- Giới hạn cổng quản trị, SSH, RDP, database không cần public.
- Kiểm tra backup và thử khôi phục dữ liệu quan trọng.
- Quét mã độc nếu website từng có dấu hiệu bị hack, redirect lạ hoặc spam link.
- Cập nhật bản vá khẩn cấp cho CMS, plugin, framework, hệ điều hành, web server.
Ưu tiên trung bình: chuẩn hóa vận hành
- Tách tài khoản theo người dùng thay vì dùng chung admin.
- Lập ma trận phân quyền theo vai trò.
- Thiết lập log đăng nhập, log thao tác quản trị và log lỗi quan trọng.
- Xây dựng quy trình backup, cập nhật, thay đổi hệ thống và xử lý sự cố.
- Rà soát API, upload file, quyền export dữ liệu và quyền truy cập database.
Ưu tiên dài hạn: hoàn thiện hồ sơ và duy trì
- Lập tài liệu mô tả tổng quan hệ thống.
- Vẽ sơ đồ kiến trúc và sơ đồ kết nối.
- Thuyết minh cấp độ đề xuất.
- Xây dựng phương án bảo đảm an toàn thông tin theo cấp độ.
- Lập kế hoạch kiểm tra định kỳ, đánh giá lỗ hổng, diễn tập khôi phục và cập nhật hồ sơ khi hệ thống thay đổi.
Nếu hệ thống từng bị tấn công, nên xử lý sự cố trước khi hoàn thiện hồ sơ. Tham khảo bài Làm gì khi website bị hack, lỗi hoặc bị tấn công?.
Những lỗi thường gặp khi doanh nghiệp tự xử lý
Doanh nghiệp có thể tự rà soát bước đầu, nhưng cần tránh các lỗi phổ biến sau.
| Lỗi thường gặp | Hậu quả | Cách xử lý đúng |
|---|---|---|
| Viết hồ sơ trước khi khảo sát hệ thống | Hồ sơ đẹp nhưng sai hiện trạng, thiếu tính sử dụng | Khảo sát phạm vi, dữ liệu, kiến trúc và kỹ thuật trước |
| Chỉ hỏi phòng IT, không hỏi vận hành/pháp chế/lãnh đạo | Thiếu thông tin về nghiệp vụ, dữ liệu và trách nhiệm | Gom đủ các bên liên quan trong bước khảo sát |
| Không kiểm tra backup thực tế | Có file backup nhưng không biết khôi phục được không | Thử restore định kỳ và ghi nhận kết quả |
| Không kiểm tra tài khoản quản trị | Không biết ai có quyền cao nhất, khó truy vết khi có sự cố | Tách tài khoản, thu hồi quyền thừa, bật MFA |
| Copy mẫu hồ sơ của hệ thống khác | Sai phạm vi, sai cấp độ, sai phương án bảo mật | Viết theo đúng hệ thống hiện tại |
| Chỉ tập trung vào giấy tờ | Rủi ro kỹ thuật vẫn tồn tại | Kết hợp hồ sơ với rà soát và khắc phục bảo mật |
Khi nào nên thuê đơn vị tư vấn hỗ trợ?

Doanh nghiệp nên cân nhắc thuê đơn vị tư vấn khi hệ thống đã vận hành nhưng không có tài liệu, nhiều nhà cung cấp cùng quản trị, có dữ liệu cá nhân/khách hàng, có cổng web công khai, từng bị sự cố hoặc đang bị yêu cầu bổ sung hồ sơ trong thời gian ngắn.
Một đơn vị tư vấn phù hợp không chỉ viết hồ sơ, mà còn giúp doanh nghiệp dựng lại hiện trạng, xác định phạm vi, rà soát kỹ thuật, phân loại thiếu sót và lập lộ trình xử lý theo ưu tiên. Điều này giúp tránh tình trạng “có hồ sơ nhưng hệ thống vẫn yếu”.
Nếu cần hỗ trợ trọn gói, doanh nghiệp có thể tham khảo dịch vụ lập hồ sơ đề xuất cấp độ an toàn thông tin hoặc xem trước báo giá hồ sơ đề xuất cấp độ và triển khai bảo mật.
Lộ trình xử lý đề xuất trong 30 ngày
Nếu doanh nghiệp cần một lộ trình thực tế, có thể chia thành bốn chặng như sau.
| Thời gian | Việc cần làm | Đầu ra |
|---|---|---|
| Tuần 1 | Khoanh vùng hệ thống, gom thông tin, xác định người phụ trách, liệt kê server/domain/app/API/database | Danh sách phạm vi hệ thống và các bên liên quan |
| Tuần 2 | Rà soát dữ liệu, tài khoản, phân quyền, backup, log, cổng mở, ứng dụng, WAF/CDN nếu có | Bảng hiện trạng và rủi ro ưu tiên |
| Tuần 3 | Đối chiếu cấp độ dự kiến, bổ sung sơ đồ, tài liệu tổng quan, phương án xử lý điểm yếu nghiêm trọng | Bản thảo hồ sơ và kế hoạch khắc phục |
| Tuần 4 | Hoàn thiện hồ sơ, rà soát lại internal approval, bàn giao tài liệu, lập kế hoạch duy trì định kỳ | Bộ hồ sơ đề xuất cấp độ và checklist vận hành |
Với hệ thống phức tạp, nhiều ứng dụng hoặc nhiều máy chủ, thời gian có thể dài hơn. Tuy nhiên, chia giai đoạn như trên giúp doanh nghiệp không bị rối và biết đâu là việc cần làm trước.
FAQ
Hệ thống chưa có hồ sơ cấp độ có phải dừng vận hành không?
Không phải trường hợp nào cũng phải dừng ngay. Nhưng doanh nghiệp cần rà soát rủi ro và xử lý các điểm nguy hiểm trước, đặc biệt là tài khoản quản trị, backup, cổng mở, lỗ hổng nghiêm trọng và dữ liệu quan trọng.
Có thể lập hồ sơ cấp độ sau khi hệ thống đã chạy không?
Có thể. Tuy nhiên, cần khảo sát lại hiện trạng thực tế trước khi lập hồ sơ. Không nên viết hồ sơ dựa trên mô tả cũ hoặc giả định vì hệ thống sau nhiều năm vận hành thường đã thay đổi nhiều.
Doanh nghiệp nhỏ có cần làm hồ sơ cấp độ không?
Không phải doanh nghiệp nhỏ nào cũng cần lập hồ sơ ngay. Nhưng nếu hệ thống có tài khoản, dữ liệu cá nhân, cổng web công khai, API, dữ liệu khách hàng hoặc yêu cầu từ đối tác/cơ quan liên quan, doanh nghiệp nên rà soát cấp độ sớm.
Nếu chỉ có website giới thiệu thì sao?
Website giới thiệu đơn giản, không đăng nhập và không lưu dữ liệu người dùng có thể chưa cần lập hồ sơ ngay. Dù vậy, vẫn cần bảo mật cơ bản như HTTPS, cập nhật CMS/plugin/theme, backup, bảo vệ tài khoản quản trị và kiểm tra mã độc.
Rà soát hệ thống trước hay viết hồ sơ trước?
Nên rà soát hệ thống trước. Hồ sơ cấp độ phải phản ánh đúng hệ thống thực tế, nên cần biết phạm vi, dữ liệu, kiến trúc, tài khoản, backup, log và rủi ro trước khi viết tài liệu.
Hồ sơ cấp độ có thay thế triển khai bảo mật không?
Không. Hồ sơ là tài liệu và phương án. Doanh nghiệp vẫn phải triển khai các biện pháp bảo mật thực tế như phân quyền, backup, log, cập nhật bản vá, WAF nếu phù hợp, giám sát và quy trình ứng cứu sự cố.
Kết luận
Hệ thống chưa có hồ sơ cấp độ không nên được xử lý bằng cách tải một mẫu hồ sơ rồi điền thông tin cho nhanh. Cách làm đúng là bắt đầu từ rà soát hiện trạng: hệ thống gồm những gì, dữ liệu nào đang xử lý, ai đang truy cập, điểm yếu kỹ thuật ở đâu và rủi ro nào cần xử lý trước.
Khi đã có bức tranh đầy đủ, doanh nghiệp mới nên xác định cấp độ dự kiến, lập hồ sơ đề xuất cấp độ, xây dựng phương án bảo đảm an toàn thông tin và bổ sung các biện pháp bảo mật còn thiếu. Làm theo thứ tự này giúp hồ sơ có giá trị thực tế, giảm rủi ro khi bị kiểm tra và quan trọng hơn là giúp hệ thống an toàn hơn khi vận hành.
Nếu doanh nghiệp chưa chắc hệ thống của mình cần xử lý theo cấp độ nào, hãy bắt đầu bằng bước khảo sát. Việc rà soát sớm luôn ít tốn kém hơn so với xử lý trong tình trạng bị động sau sự cố hoặc sau khi bị yêu cầu bổ sung hồ sơ gấp.
Căn cứ tham khảo
- Nghị định 85/2016/NĐ-CP của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ: https://vanban.chinhphu.vn/?docid=185601&pageid=27160
- Thông tư 12/2022/TT-BTTTT của Bộ Thông tin và Truyền thông quy định chi tiết và hướng dẫn một số điều của Nghị định 85/2016/NĐ-CP: https://vanban.chinhphu.vn/?docid=206402&pageid=27160
- Chỉ thị 09/CT-TTg ngày 23/02/2024 về tuân thủ quy định pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ: https://vanban.chinhphu.vn/?docid=209779&pageid=27160
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

