Hệ thống chưa có hồ sơ cấp độ: cách rà soát và xử lý cho doanh nghiệp

Khi hệ thống đã vận hành nhưng chưa có hồ sơ cấp độ, doanh nghiệp không nên vội viết hồ sơ theo mẫu có sẵn. Việc cần làm trước là rà soát lại phạm vi hệ thống, dữ liệu xử lý, kiến trúc kỹ thuật, tài khoản, backup, log và các rủi ro đang tồn tại để biết hệ thống cần lập hồ sơ ở cấp độ nào và thiếu biện pháp bảo mật nào.

Nhiều doanh nghiệp chỉ phát hiện hệ thống chưa có hồ sơ cấp độ khi chuẩn bị làm việc với đối tác lớn, bị yêu cầu bổ sung tài liệu, chuẩn bị thẩm định, hoặc sau một sự cố bảo mật như website bị hack, mất quyền quản trị, lộ dữ liệu, lỗi backup. Lúc này, vấn đề không chỉ là thiếu một bộ tài liệu, mà là doanh nghiệp chưa có bản đồ đầy đủ về hệ thống mình đang vận hành.

Bài viết này hướng dẫn cách xử lý thực tế cho doanh nghiệp đang ở tình huống: hệ thống đã chạy, dữ liệu đã phát sinh, nhiều người đang sử dụng nhưng chưa có hồ sơ đề xuất cấp độ, chưa có phương án bảo đảm an toàn thông tin hoặc chưa biết bắt đầu từ đâu.

Hệ thống chưa có hồ sơ cấp độ cần rà soát và xử lý sớm
Khi hệ thống đã vận hành nhưng chưa có hồ sơ cấp độ, doanh nghiệp cần rà soát phạm vi, dữ liệu, rủi ro và trách nhiệm trước khi bổ sung tài liệu.

Hệ thống chưa có hồ sơ cấp độ có nguy hiểm không?

Có. Nguy hiểm không chỉ nằm ở việc thiếu hồ sơ để chứng minh tuân thủ, mà còn nằm ở khả năng doanh nghiệp không biết hệ thống đang thiếu gì. Nếu chưa từng xác định cấp độ, doanh nghiệp thường cũng chưa rà soát đầy đủ dữ liệu, phân quyền, tài khoản quản trị, máy chủ, cổng mở, log, backup và quy trình ứng cứu sự cố.

Một hệ thống chưa có hồ sơ cấp độ có thể vẫn vận hành bình thường trong mắt người dùng, nhưng phía sau có thể tồn tại nhiều điểm yếu: tài khoản quản trị dùng chung, backup nằm cùng máy chủ chính, không có log truy vết, API thiếu kiểm soát, plugin/thư viện lỗi thời hoặc cổng quản trị mở trực tiếp ra Internet.

Vấn đề thường gặpRủi ro thực tế
Không có mô tả tổng quan hệ thốngKhông biết hệ thống gồm những thành phần nào, ai dùng, dữ liệu gì đang được xử lý
Không có sơ đồ kiến trúcKhó xác định điểm kết nối, máy chủ, database, API và vùng cần bảo vệ
Không xác định cấp độKhông biết cần áp dụng biện pháp bảo đảm an toàn thông tin ở mức nào
Không có phương án bảo đảm ATTTCác biện pháp bảo mật rời rạc, thiếu người chịu trách nhiệm
Không có log/backup rõ ràngKhi xảy ra sự cố khó điều tra và khó khôi phục
Không có quy trình ứng cứuSự cố dễ kéo dài, xử lý theo cảm tính, thiếu bằng chứng sau sự cố

Vì vậy, khi phát hiện hệ thống chưa có hồ sơ cấp độ, doanh nghiệp cần xem đây là tín hiệu để rà soát lại cả hồ sơ và bảo mật thực tế, không nên chỉ làm tài liệu cho đủ hình thức.

Căn cứ cần hiểu trước khi rà soát

Nghị định 85/2016/NĐ-CP quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ. Thông tư 12/2022/TT-BTTTT hướng dẫn chi tiết một số nội dung của Nghị định 85, bao gồm việc xác định hệ thống thông tin, thuyết minh cấp độ và yêu cầu bảo đảm an toàn hệ thống thông tin. Chỉ thị 09/CT-TTg ngày 23/02/2024 tiếp tục nhấn mạnh yêu cầu tuân thủ pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ.

Điểm doanh nghiệp cần ghi nhớ: hồ sơ cấp độ không chỉ là văn bản pháp lý, mà phải phản ánh đúng hiện trạng hệ thống. Nếu hồ sơ ghi có backup nhưng thực tế chưa từng kiểm tra khôi phục, hoặc ghi có phân quyền nhưng toàn bộ nhân sự dùng chung tài khoản admin, hồ sơ sẽ không giúp giảm rủi ro vận hành.

Nếu chưa rõ khái niệm, nên đọc thêm Hồ sơ đề xuất cấp độ là gì?Hướng dẫn xác định cấp độ an toàn thông tin.

Dấu hiệu cho thấy doanh nghiệp cần xử lý ngay

Không phải hệ thống nào chưa có hồ sơ cũng cần xử lý theo mức khẩn cấp như nhau. Tuy nhiên, nếu hệ thống có các dấu hiệu dưới đây, doanh nghiệp nên ưu tiên rà soát sớm.

  • Hệ thống có tài khoản đăng nhập cho khách hàng, nhân viên, đối tác hoặc học viên.
  • Hệ thống có lưu dữ liệu cá nhân, dữ liệu khách hàng, hợp đồng, đơn hàng, hồ sơ nội bộ hoặc dữ liệu tài chính.
  • Website, cổng web hoặc API đang mở ra Internet.
  • Hệ thống từng bị hack, chèn mã độc, chuyển hướng lạ, spam link hoặc mất quyền quản trị.
  • Không biết server đang đặt ở đâu, ai giữ quyền cao nhất, ai có thể truy cập database.
  • Không có sơ đồ kiến trúc, không có tài liệu vận hành hoặc không rõ backup có khôi phục được không.
  • Đối tác, khách hàng hoặc đơn vị kiểm tra yêu cầu chứng minh năng lực bảo mật.
  • Hệ thống chuẩn bị kết nối dữ liệu, triển khai dịch vụ mới hoặc mở rộng quy mô người dùng.

Nếu có từ ba dấu hiệu trở lên, doanh nghiệp không nên chờ đến khi có sự cố. Cần bắt đầu bằng một đợt rà soát phạm vi và rủi ro để xác định lộ trình xử lý.

Quy trình rà soát hệ thống chưa có hồ sơ cấp độ

Quy trình rà soát hệ thống chưa có hồ sơ cấp độ cho doanh nghiệp
Rà soát đúng nên đi từ phạm vi hệ thống, dữ liệu, người dùng, kiến trúc đến rủi ro và tài liệu cần bổ sung.

Rà soát hệ thống chưa có hồ sơ cấp độ nên đi theo thứ tự rõ ràng. Nếu bắt đầu bằng việc viết tài liệu ngay, doanh nghiệp dễ tạo ra một bộ hồ sơ đẹp nhưng không khớp với hệ thống thực tế.

Khoanh vùng hệ thống cần làm

Trước hết, cần xác định chính xác hệ thống nào đang được rà soát: website chính, cổng khách hàng, phần mềm nội bộ, app mobile, API, CRM, ERP, hệ thống lưu trữ dữ liệu hay toàn bộ cụm dịch vụ. Không nên dùng mô tả quá rộng như “hệ thống công ty” vì sẽ gây khó khi xác định cấp độ và phạm vi bảo mật.

Lập danh sách thành phần kỹ thuật

Doanh nghiệp cần liệt kê máy chủ, hosting, cloud, database, source code, domain, DNS, email, CDN/WAF nếu có, API kết nối ngoài, tài khoản quản trị và các bên đang tham gia vận hành. Đây là bước giúp dựng lại bản đồ hệ thống trước khi viết hồ sơ.

Xác định dữ liệu đang xử lý

Cần trả lời hệ thống đang thu thập, lưu trữ, hiển thị hoặc xử lý dữ liệu gì: dữ liệu cá nhân, dữ liệu khách hàng, dữ liệu nội bộ, dữ liệu giao dịch, dữ liệu nhân sự, tài liệu hợp đồng hay thông tin đăng nhập. Loại dữ liệu là yếu tố rất quan trọng khi xác định cấp độ và mức bảo vệ cần có.

Xác định người dùng và quyền truy cập

Cần biết ai đang dùng hệ thống: khách hàng, nhân viên, quản trị viên, đối tác, cộng tác viên, nhà cung cấp kỹ thuật. Sau đó kiểm tra từng nhóm được phép xem, sửa, xóa, xuất dữ liệu hay cấu hình hệ thống ở mức nào.

Rà soát hiện trạng bảo mật

Bước này kiểm tra các nhóm kỹ thuật chính: tài khoản, mật khẩu, MFA, firewall, cổng mở, SSL/TLS, server, database, ứng dụng, upload file, API, backup, log, giám sát, cập nhật bản vá và quy trình ứng cứu sự cố.

Đối chiếu cấp độ dự kiến

Sau khi có phạm vi, dữ liệu, người dùng và hiện trạng kỹ thuật, doanh nghiệp mới đối chiếu tiêu chí để xác định cấp độ dự kiến. Không nên chọn cấp độ theo cảm tính hoặc theo mong muốn “làm nhẹ cho nhanh”.

Lập danh sách thiếu sót và kế hoạch xử lý

Kết quả rà soát cần được chuyển thành danh sách việc cần làm: tài liệu nào thiếu, cấu hình nào rủi ro, quy trình nào chưa có, biện pháp bảo mật nào cần bổ sung ngay và hạng mục nào có thể đưa vào kế hoạch duy trì.

Checklist tài liệu cần kiểm tra khi chưa có hồ sơ cấp độ

Bảng kiểm tra tài liệu còn thiếu khi hệ thống chưa có hồ sơ cấp độ
Checklist giúp doanh nghiệp biết mình đang thiếu tài liệu tổng quan, sơ đồ, thuyết minh cấp độ hay phương án bảo đảm an toàn thông tin.
Nhóm tài liệuCần kiểm traTrạng thái
Tài liệu mô tả tổng quanTên hệ thống, mục tiêu, chức năng, người dùng, phạm vi dữ liệu☐ Đã có ☐ Thiếu
Tài liệu thiết kế/sơ đồKiến trúc, server, database, API, luồng kết nối, vùng mạng☐ Đã có ☐ Thiếu
Thuyết minh cấp độCăn cứ đề xuất cấp độ dựa trên phạm vi, dữ liệu và ảnh hưởng☐ Đã có ☐ Thiếu
Phương án bảo đảm ATTTBiện pháp quản lý và kỹ thuật tương ứng với cấp độ☐ Đã có ☐ Thiếu
Chính sách tài khoảnQuy trình cấp, sửa, khóa, thu hồi tài khoản☐ Đã có ☐ Thiếu
Ma trận phân quyềnNhóm người dùng, quyền xem/sửa/xóa/xuất dữ liệu/quản trị☐ Đã có ☐ Thiếu
Quy trình backupTần suất backup, nơi lưu, người phụ trách, kiểm tra khôi phục☐ Đã có ☐ Thiếu
Quy trình log/giám sátLoại log cần lưu, thời gian lưu, cảnh báo bất thường☐ Đã có ☐ Thiếu
Quy trình ứng cứu sự cốTiếp nhận, phân loại, cô lập, khôi phục, báo cáo sau sự cố☐ Đã có ☐ Thiếu
Báo cáo rà soát hiện trạngDanh sách điểm yếu, mức độ ưu tiên, kế hoạch khắc phục☐ Đã có ☐ Thiếu

Nếu doanh nghiệp đang nhắm đến hệ thống cấp độ 2, có thể đối chiếu thêm bài Checklist đạt chuẩn cấp độ 2 chi tiết từng hạng mục.

Checklist kỹ thuật cần rà soát song song

Hồ sơ chỉ có giá trị khi phản ánh đúng hệ thống thực tế. Vì vậy, song song với tài liệu, doanh nghiệp cần rà soát các nhóm kỹ thuật tối thiểu dưới đây.

Nhóm kỹ thuậtCâu hỏi cần trả lời
Tài khoản quản trịCó dùng chung tài khoản admin không? Có bật MFA cho tài khoản quan trọng không?
Máy chủ và hostingServer có bản vá mới không? Có cổng quản trị mở công khai không? Dịch vụ thừa đã tắt chưa?
DatabaseDatabase có public ra Internet không? Tài khoản database có phân quyền tối thiểu không?
Ứng dụng webForm đăng nhập, upload file, phân quyền, API và lỗi hiển thị có được kiểm soát không?
WAF/CDNWebsite có lớp bảo vệ trước bot độc hại, dò quét, SQL Injection, XSS, DDoS lớp ứng dụng không?
BackupBackup có tách khỏi máy chủ chính không? Đã từng thử khôi phục chưa?
LogCó log đăng nhập, lỗi hệ thống, thao tác quản trị và thay đổi dữ liệu quan trọng không?
Giám sátCó cảnh báo khi website downtime, đầy ổ cứng, tăng tải bất thường hoặc lỗi 5xx không?
Quy trình cập nhậtAi được phép cập nhật plugin/thư viện/server? Có kiểm tra sau cập nhật không?
Ứng cứu sự cốKhi bị hack, ai tiếp nhận, ai cô lập, ai khôi phục, ai báo cáo?

Với hệ thống có website hoặc cổng web công khai, nên đọc thêm Tường lửa ứng dụng web WAF là gì?Dịch vụ triển khai WAF và chống DDoS.

Cách xử lý theo mức độ ưu tiên

Xử lý hệ thống thiếu hồ sơ cấp độ theo mức độ ưu tiên
Không phải hạng mục nào cũng xử lý cùng lúc; cần ưu tiên rủi ro cao như tài khoản quản trị, backup, log, cổng mở và dữ liệu quan trọng.

Khi hệ thống thiếu nhiều thứ cùng lúc, doanh nghiệp không nên xử lý dàn trải. Hãy chia thành ba mức ưu tiên để vừa giảm rủi ro nhanh, vừa chuẩn bị hồ sơ đúng hướng.

Ưu tiên cao: xử lý rủi ro có thể gây sự cố ngay

  • Khóa hoặc đổi mật khẩu tài khoản quản trị không rõ chủ sở hữu.
  • Bật MFA cho tài khoản quản trị quan trọng.
  • Giới hạn cổng quản trị, SSH, RDP, database không cần public.
  • Kiểm tra backup và thử khôi phục dữ liệu quan trọng.
  • Quét mã độc nếu website từng có dấu hiệu bị hack, redirect lạ hoặc spam link.
  • Cập nhật bản vá khẩn cấp cho CMS, plugin, framework, hệ điều hành, web server.

Ưu tiên trung bình: chuẩn hóa vận hành

  • Tách tài khoản theo người dùng thay vì dùng chung admin.
  • Lập ma trận phân quyền theo vai trò.
  • Thiết lập log đăng nhập, log thao tác quản trị và log lỗi quan trọng.
  • Xây dựng quy trình backup, cập nhật, thay đổi hệ thống và xử lý sự cố.
  • Rà soát API, upload file, quyền export dữ liệu và quyền truy cập database.

Ưu tiên dài hạn: hoàn thiện hồ sơ và duy trì

  • Lập tài liệu mô tả tổng quan hệ thống.
  • Vẽ sơ đồ kiến trúc và sơ đồ kết nối.
  • Thuyết minh cấp độ đề xuất.
  • Xây dựng phương án bảo đảm an toàn thông tin theo cấp độ.
  • Lập kế hoạch kiểm tra định kỳ, đánh giá lỗ hổng, diễn tập khôi phục và cập nhật hồ sơ khi hệ thống thay đổi.

Nếu hệ thống từng bị tấn công, nên xử lý sự cố trước khi hoàn thiện hồ sơ. Tham khảo bài Làm gì khi website bị hack, lỗi hoặc bị tấn công?.

Những lỗi thường gặp khi doanh nghiệp tự xử lý

Doanh nghiệp có thể tự rà soát bước đầu, nhưng cần tránh các lỗi phổ biến sau.

Lỗi thường gặpHậu quảCách xử lý đúng
Viết hồ sơ trước khi khảo sát hệ thốngHồ sơ đẹp nhưng sai hiện trạng, thiếu tính sử dụngKhảo sát phạm vi, dữ liệu, kiến trúc và kỹ thuật trước
Chỉ hỏi phòng IT, không hỏi vận hành/pháp chế/lãnh đạoThiếu thông tin về nghiệp vụ, dữ liệu và trách nhiệmGom đủ các bên liên quan trong bước khảo sát
Không kiểm tra backup thực tếCó file backup nhưng không biết khôi phục được khôngThử restore định kỳ và ghi nhận kết quả
Không kiểm tra tài khoản quản trịKhông biết ai có quyền cao nhất, khó truy vết khi có sự cốTách tài khoản, thu hồi quyền thừa, bật MFA
Copy mẫu hồ sơ của hệ thống khácSai phạm vi, sai cấp độ, sai phương án bảo mậtViết theo đúng hệ thống hiện tại
Chỉ tập trung vào giấy tờRủi ro kỹ thuật vẫn tồn tạiKết hợp hồ sơ với rà soát và khắc phục bảo mật

Khi nào nên thuê đơn vị tư vấn hỗ trợ?

WebsiteHCM hỗ trợ rà soát và lập hồ sơ cấp độ cho doanh nghiệp
Đơn vị tư vấn giúp doanh nghiệp gom đúng thông tin, dựng lại hiện trạng và lập lộ trình hồ sơ kèm bảo mật thực tế.

Doanh nghiệp nên cân nhắc thuê đơn vị tư vấn khi hệ thống đã vận hành nhưng không có tài liệu, nhiều nhà cung cấp cùng quản trị, có dữ liệu cá nhân/khách hàng, có cổng web công khai, từng bị sự cố hoặc đang bị yêu cầu bổ sung hồ sơ trong thời gian ngắn.

Một đơn vị tư vấn phù hợp không chỉ viết hồ sơ, mà còn giúp doanh nghiệp dựng lại hiện trạng, xác định phạm vi, rà soát kỹ thuật, phân loại thiếu sót và lập lộ trình xử lý theo ưu tiên. Điều này giúp tránh tình trạng “có hồ sơ nhưng hệ thống vẫn yếu”.

Nếu cần hỗ trợ trọn gói, doanh nghiệp có thể tham khảo dịch vụ lập hồ sơ đề xuất cấp độ an toàn thông tin hoặc xem trước báo giá hồ sơ đề xuất cấp độ và triển khai bảo mật.

Lộ trình xử lý đề xuất trong 30 ngày

Nếu doanh nghiệp cần một lộ trình thực tế, có thể chia thành bốn chặng như sau.

Thời gianViệc cần làmĐầu ra
Tuần 1Khoanh vùng hệ thống, gom thông tin, xác định người phụ trách, liệt kê server/domain/app/API/databaseDanh sách phạm vi hệ thống và các bên liên quan
Tuần 2Rà soát dữ liệu, tài khoản, phân quyền, backup, log, cổng mở, ứng dụng, WAF/CDN nếu cóBảng hiện trạng và rủi ro ưu tiên
Tuần 3Đối chiếu cấp độ dự kiến, bổ sung sơ đồ, tài liệu tổng quan, phương án xử lý điểm yếu nghiêm trọngBản thảo hồ sơ và kế hoạch khắc phục
Tuần 4Hoàn thiện hồ sơ, rà soát lại internal approval, bàn giao tài liệu, lập kế hoạch duy trì định kỳBộ hồ sơ đề xuất cấp độ và checklist vận hành

Với hệ thống phức tạp, nhiều ứng dụng hoặc nhiều máy chủ, thời gian có thể dài hơn. Tuy nhiên, chia giai đoạn như trên giúp doanh nghiệp không bị rối và biết đâu là việc cần làm trước.

FAQ

Hệ thống chưa có hồ sơ cấp độ có phải dừng vận hành không?

Không phải trường hợp nào cũng phải dừng ngay. Nhưng doanh nghiệp cần rà soát rủi ro và xử lý các điểm nguy hiểm trước, đặc biệt là tài khoản quản trị, backup, cổng mở, lỗ hổng nghiêm trọng và dữ liệu quan trọng.

Có thể lập hồ sơ cấp độ sau khi hệ thống đã chạy không?

Có thể. Tuy nhiên, cần khảo sát lại hiện trạng thực tế trước khi lập hồ sơ. Không nên viết hồ sơ dựa trên mô tả cũ hoặc giả định vì hệ thống sau nhiều năm vận hành thường đã thay đổi nhiều.

Doanh nghiệp nhỏ có cần làm hồ sơ cấp độ không?

Không phải doanh nghiệp nhỏ nào cũng cần lập hồ sơ ngay. Nhưng nếu hệ thống có tài khoản, dữ liệu cá nhân, cổng web công khai, API, dữ liệu khách hàng hoặc yêu cầu từ đối tác/cơ quan liên quan, doanh nghiệp nên rà soát cấp độ sớm.

Nếu chỉ có website giới thiệu thì sao?

Website giới thiệu đơn giản, không đăng nhập và không lưu dữ liệu người dùng có thể chưa cần lập hồ sơ ngay. Dù vậy, vẫn cần bảo mật cơ bản như HTTPS, cập nhật CMS/plugin/theme, backup, bảo vệ tài khoản quản trị và kiểm tra mã độc.

Rà soát hệ thống trước hay viết hồ sơ trước?

Nên rà soát hệ thống trước. Hồ sơ cấp độ phải phản ánh đúng hệ thống thực tế, nên cần biết phạm vi, dữ liệu, kiến trúc, tài khoản, backup, log và rủi ro trước khi viết tài liệu.

Hồ sơ cấp độ có thay thế triển khai bảo mật không?

Không. Hồ sơ là tài liệu và phương án. Doanh nghiệp vẫn phải triển khai các biện pháp bảo mật thực tế như phân quyền, backup, log, cập nhật bản vá, WAF nếu phù hợp, giám sát và quy trình ứng cứu sự cố.

Kết luận

Hệ thống chưa có hồ sơ cấp độ không nên được xử lý bằng cách tải một mẫu hồ sơ rồi điền thông tin cho nhanh. Cách làm đúng là bắt đầu từ rà soát hiện trạng: hệ thống gồm những gì, dữ liệu nào đang xử lý, ai đang truy cập, điểm yếu kỹ thuật ở đâu và rủi ro nào cần xử lý trước.

Khi đã có bức tranh đầy đủ, doanh nghiệp mới nên xác định cấp độ dự kiến, lập hồ sơ đề xuất cấp độ, xây dựng phương án bảo đảm an toàn thông tin và bổ sung các biện pháp bảo mật còn thiếu. Làm theo thứ tự này giúp hồ sơ có giá trị thực tế, giảm rủi ro khi bị kiểm tra và quan trọng hơn là giúp hệ thống an toàn hơn khi vận hành.

Nếu doanh nghiệp chưa chắc hệ thống của mình cần xử lý theo cấp độ nào, hãy bắt đầu bằng bước khảo sát. Việc rà soát sớm luôn ít tốn kém hơn so với xử lý trong tình trạng bị động sau sự cố hoặc sau khi bị yêu cầu bổ sung hồ sơ gấp.

Căn cứ tham khảo

  • Nghị định 85/2016/NĐ-CP của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ: https://vanban.chinhphu.vn/?docid=185601&pageid=27160
  • Thông tư 12/2022/TT-BTTTT của Bộ Thông tin và Truyền thông quy định chi tiết và hướng dẫn một số điều của Nghị định 85/2016/NĐ-CP: https://vanban.chinhphu.vn/?docid=206402&pageid=27160
  • Chỉ thị 09/CT-TTg ngày 23/02/2024 về tuân thủ quy định pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ: https://vanban.chinhphu.vn/?docid=209779&pageid=27160
💬 Chat Zalo ☎️ Hotline: 0346 844 259