Bỏ qua đến nội dung
Hotline: 0902 711 308 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh
Trang chủAn toàn thông tinATTT theo cấp độ và hồ sơHệ thống chưa có hồ sơ cấp độ: 7 bước…
HÀNH TRÌNH: Rà soát & hoàn thiện hồ sơ ATTT đang vận hànhBƯỚC: 1/8

Hệ thống chưa có hồ sơ cấp độ: 7 bước rà soát và xử lý

Hệ thống đang vận hành nhưng chưa có hồ sơ cấp độ? Xem 7 bước khoanh phạm vi, rà tài sản, ưu tiên rủi ro, gom bằng chứng và hoàn thiện hồ sơ.
Bước tiếp theo
Chỉ thị 09/CT-TTg: Yêu cầu về ATTT theo cấp độ
Tiếp tục hành trình →

Khi hệ thống đã vận hành nhưng chưa có hồ sơ cấp độ, doanh nghiệp không nên bắt đầu bằng cách tải mẫu rồi điền. Việc đầu tiên là xác định hệ thống có thuộc phạm vi áp dụng hay không, khoanh đúng ranh giới, kiểm kê tài sản và xử lý ngay những rủi ro có thể gây sự cố.

Sau khi hiện trạng đủ rõ, doanh nghiệp mới đề xuất cấp độ, lập hồ sơ và xây kế hoạch khắc phục. Cách làm này giúp tài liệu phản ánh hệ thống thật, thay vì tạo một bộ hồ sơ “đủ trang” nhưng không dùng được khi vận hành hoặc kiểm tra.

Thứ tự nên làm: xác định phạm vi áp dụng → khóa ranh giới hệ thống → xử lý rủi ro khẩn cấp → gom bằng chứng → xác định cấp độ dự kiến → lập hồ sơ → duy trì và cập nhật.

Trước hết, xác định doanh nghiệp đang ở tình huống nào

Tình huốngViệc ưu tiênĐiểm đến tiếp theo
Chưa rõ hệ thống có thuộc phạm vi áp dụngXác định chủ thể, mục đích, dữ liệu, đơn vị quản lý và quy định chuyên ngànhHướng dẫn xác định cấp độ ATTT
Thuộc phạm vi nhưng chưa có hồ sơRà hiện trạng, đề xuất cấp độ, gom tài liệu và lập kế hoạch khắc phụcBảy bước trong bài này
Đã có hồ sơ nhưng hệ thống thay đổiĐánh giá lại ranh giới, kiến trúc, dữ liệu, cấp độ và tài liệu liên quanKhi nào cần cập nhật hồ sơ
Sắp có kiểm tra hoặc thanh traKhóa danh mục tài liệu, bằng chứng vận hành và đầu mối giải trìnhChecklist chuẩn bị khi bị thanh tra

Không nên suy ra nghĩa vụ chỉ từ tên gọi “website”, “phần mềm” hoặc quy mô doanh nghiệp. Việc xác định cần dựa trên hệ thống cụ thể, chủ thể quản lý, chức năng, dữ liệu và quy định áp dụng. Khi có yếu tố pháp lý hoặc chuyên ngành chưa rõ, cần người có chuyên môn rà soát.

Vì sao không nên viết hồ sơ trước khi rà hiện trạng?

Thiếu hồ sơ không tự động chứng minh hệ thống đang mất an toàn. Tuy nhiên, nếu doanh nghiệp không biết tài sản nào thuộc hệ thống, ai giữ quyền quản trị, dữ liệu nằm ở đâu hoặc backup có thể khôi phục không, việc lập hồ sơ ngay sẽ tạo ra mô tả thiếu căn cứ.

Khoảng trốngRủi ro vận hànhBằng chứng cần kiểm tra
Không có ranh giới hệ thốngBỏ sót API, máy chủ, database hoặc dịch vụ bên thứ baDanh mục tài sản, sơ đồ kết nối, hợp đồng nhà cung cấp
Không rõ tài khoản và quyềnAdmin dùng chung, quyền thừa, vendor cũ còn truy cậpDanh sách account/role, log cấp và thu hồi quyền
Backup chỉ tồn tại trên giấyKhông thể phục hồi khi lỗi hoặc bị tấn côngLog backup, vị trí lưu và kết quả thử restore
Không đủ logKhó phát hiện và truy vết sự cốNguồn log, thời gian lưu, cảnh báo và ticket xử lý
Kiến trúc tài liệu khác thực tếChọn biện pháp bảo vệ không đúng điểm cần bảo vệĐối chiếu DNS, cloud, firewall, source và cấu hình đang chạy

Bảy bước xử lý hệ thống chưa có hồ sơ cấp độ

Quy trình bảy bước rà soát hệ thống chưa có hồ sơ cấp độ

1. Khoanh ranh giới hệ thống

Xác định đối tượng cần rà: website, cổng khách hàng, phần mềm nội bộ, ứng dụng, API, CRM/ERP hay một cụm dịch vụ. Ghi rõ thành phần thuộc hệ thống, thành phần dùng chung và dịch vụ bên thứ ba.

2. Kiểm kê tài sản và người chịu trách nhiệm

Liệt kê domain, DNS, hosting/cloud, máy chủ, database, repository, tài khoản quản trị, CDN/WAF, email, API và nhà cung cấp. Mỗi tài sản cần có owner, người vận hành và trạng thái hiện tại.

3. Xác định dữ liệu và luồng xử lý

Ghi nhận dữ liệu được thu thập, lưu, truyền, hiển thị, xuất hoặc xóa; dữ liệu đến từ đâu, ai truy cập và đi qua dịch vụ nào. Đánh giá tác động nếu dữ liệu bị lộ, sửa, mất hoặc hệ thống ngừng hoạt động.

4. Xử lý rủi ro có tác động cao

Không chờ hoàn tất hồ sơ mới khóa tài khoản không rõ chủ, bật MFA, giới hạn cổng quản trị, vá lỗ hổng nghiêm trọng hoặc thử khôi phục backup. Mọi thay đổi phải được phê duyệt, ghi nhận và có phương án hoàn tác phù hợp.

5. Đối chiếu biện pháp quản lý và kỹ thuật

Rà chính sách, phân quyền, bản vá, cấu hình mạng, ứng dụng/API, backup, log, monitoring và ứng cứu. Tách rõ biện pháp đang hoạt động, biện pháp có tài liệu nhưng chưa kiểm chứng và phần còn thiếu.

6. Phân tích cấp độ dự kiến và lập hồ sơ

Chỉ đề xuất cấp độ khi đã có phạm vi, chức năng, dữ liệu và mức độ ảnh hưởng. Không chọn cấp độ theo mong muốn giảm khối lượng công việc hoặc sao chép kết luận của hệ thống khác. Xem thành phần và vai trò của hồ sơ đề xuất cấp độ trước khi soạn.

7. Lập kế hoạch khắc phục và duy trì

Mỗi khoảng trống cần có tác động, mức ưu tiên, biện pháp tạm thời, giải pháp lâu dài, người phụ trách, thời hạn và bằng chứng đóng việc. Tách phần phải xử lý ngay khỏi phần cải tiến theo kế hoạch để hồ sơ không che khuất rủi ro vận hành.

Bộ đầu ra tối thiểu sau đợt rà soát

Đầu raNội dung cần cóCách kiểm tra
Danh mục hệ thốngRanh giới, chức năng, đơn vị quản lý/vận hành và bên thứ baĐối chiếu hợp đồng, cloud, DNS và người phụ trách
Danh mục tài sảnDomain, máy chủ, database, ứng dụng, API, tài khoản và công cụ bảo vệMỗi tài sản có owner và trạng thái
Sơ đồ hiện trạngLuồng người dùng, dữ liệu, kết nối và vùng mạngĐược đội ứng dụng và hạ tầng xác nhận
Ma trận khoảng trốngYêu cầu, hiện trạng, rủi ro, biện pháp và bằng chứngCó mức ưu tiên, người phụ trách và deadline
Cấp độ dự kiếnCăn cứ từ phạm vi, chức năng, dữ liệu và ảnh hưởngCó thuyết minh, không chỉ ghi con số
Kế hoạch xử lýViệc khẩn cấp, việc trước khi trình và cải tiến sau đóTheo dõi được tiến độ và bằng chứng đóng việc

Đây là bộ đầu vào để tiếp tục lập, thẩm định và phê duyệt hồ sơ; không thay thế thành phần hồ sơ chính thức hoặc kết luận của cơ quan/người có thẩm quyền.

Xử lý theo ba mức ưu tiên

MứcVí dụMục tiêu
Khẩn cấpTài khoản không rõ chủ, database mở Internet, lỗ hổng nghiêm trọng, backup không restore đượcGiảm khả năng xảy ra sự cố và hạn chế tác động
Trước khi hoàn thiện hồ sơThiếu ranh giới, sơ đồ, ma trận quyền, nguồn log hoặc đầu mối ứng cứuTạo căn cứ đủ tin cậy để đề xuất cấp độ và phương án bảo vệ
Duy trìRà quyền định kỳ, diễn tập, cập nhật kiến trúc, kiểm thử backup và theo dõi khắc phụcGiữ hồ sơ khớp với hệ thống sau khi được hoàn thiện

Không dùng số lượng lỗi để quyết định mức ưu tiên. Một database công khai hoặc tài khoản cloud mất kiểm soát có thể cần hành động trước hàng chục thiếu sót tài liệu.

Những lỗi thường làm hồ sơ tiếp tục không dùng được

  • Sao chép sơ đồ, cấp độ hoặc phương án của hệ thống khác.
  • Chỉ phỏng vấn một người mà không đối chiếu cấu hình và bằng chứng.
  • Ghi “đã có backup”, “đã phân quyền” nhưng chưa thử restore hoặc xuất danh sách quyền.
  • Viết hồ sơ trước, sau đó ép hiện trạng khớp với câu chữ.
  • Đưa mọi thiếu sót vào kế hoạch dài hạn, kể cả rủi ro cần xử lý ngay.
  • Không xác định ai duy trì tài liệu khi hệ thống đổi cloud, API, nhà cung cấp hoặc kiến trúc.

Khi nào nên thuê đơn vị hỗ trợ?

Nên cân nhắc hỗ trợ khi doanh nghiệp không xác định được ranh giới hệ thống, thiếu sơ đồ và danh mục tài sản, không có người nối giữa pháp lý–quản lý–kỹ thuật, hoặc cần lập kế hoạch khắc phục song song với hồ sơ. Đơn vị hỗ trợ vẫn cần dữ liệu và xác nhận từ chủ quản, đội vận hành và nhà cung cấp đang giữ hệ thống.

Nếu cần phạm vi đầu ra, trách nhiệm hai bên và dữ liệu cần chuẩn bị, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Không gửi mật khẩu, khóa bí mật hoặc dữ liệu nhạy cảm qua biểu mẫu tư vấn ban đầu.

Câu hỏi thường gặp

Hệ thống chưa có hồ sơ có phải dừng vận hành không?

Không thể kết luận chung chỉ từ việc thiếu hồ sơ. Cần xác định quy định áp dụng, trạng thái pháp lý, mức rủi ro và ý kiến của người có thẩm quyền. Nếu phát hiện rủi ro nghiêm trọng, doanh nghiệp phải ưu tiên biện pháp giảm thiểu phù hợp thay vì chờ hoàn tất giấy tờ.

Có thể lập hồ sơ sau khi hệ thống đã chạy không?

Có thể rà hiện trạng và lập hồ sơ cho hệ thống đang vận hành, nhưng tài liệu phải phản ánh cấu hình thật và chỉ rõ khoảng trống cần khắc phục. Không nên hợp thức hóa hiện trạng bằng mô tả thiếu bằng chứng.

Hồ sơ có thay thế việc triển khai bảo mật không?

Không. Hồ sơ mô tả căn cứ, phương án và trách nhiệm; hiệu quả bảo vệ còn phụ thuộc việc triển khai, giám sát, kiểm tra và cải tiến trong vận hành.

Nguồn pháp lý tham khảo