Khi hệ thống đã vận hành nhưng chưa có hồ sơ cấp độ, doanh nghiệp không nên bắt đầu bằng cách tải mẫu rồi điền. Việc đầu tiên là xác định hệ thống có thuộc phạm vi áp dụng hay không, khoanh đúng ranh giới, kiểm kê tài sản và xử lý ngay những rủi ro có thể gây sự cố.
Sau khi hiện trạng đủ rõ, doanh nghiệp mới đề xuất cấp độ, lập hồ sơ và xây kế hoạch khắc phục. Cách làm này giúp tài liệu phản ánh hệ thống thật, thay vì tạo một bộ hồ sơ “đủ trang” nhưng không dùng được khi vận hành hoặc kiểm tra.
Thứ tự nên làm: xác định phạm vi áp dụng → khóa ranh giới hệ thống → xử lý rủi ro khẩn cấp → gom bằng chứng → xác định cấp độ dự kiến → lập hồ sơ → duy trì và cập nhật.
Trước hết, xác định doanh nghiệp đang ở tình huống nào
| Tình huống | Việc ưu tiên | Điểm đến tiếp theo |
|---|---|---|
| Chưa rõ hệ thống có thuộc phạm vi áp dụng | Xác định chủ thể, mục đích, dữ liệu, đơn vị quản lý và quy định chuyên ngành | Hướng dẫn xác định cấp độ ATTT |
| Thuộc phạm vi nhưng chưa có hồ sơ | Rà hiện trạng, đề xuất cấp độ, gom tài liệu và lập kế hoạch khắc phục | Bảy bước trong bài này |
| Đã có hồ sơ nhưng hệ thống thay đổi | Đánh giá lại ranh giới, kiến trúc, dữ liệu, cấp độ và tài liệu liên quan | Khi nào cần cập nhật hồ sơ |
| Sắp có kiểm tra hoặc thanh tra | Khóa danh mục tài liệu, bằng chứng vận hành và đầu mối giải trình | Checklist chuẩn bị khi bị thanh tra |
Không nên suy ra nghĩa vụ chỉ từ tên gọi “website”, “phần mềm” hoặc quy mô doanh nghiệp. Việc xác định cần dựa trên hệ thống cụ thể, chủ thể quản lý, chức năng, dữ liệu và quy định áp dụng. Khi có yếu tố pháp lý hoặc chuyên ngành chưa rõ, cần người có chuyên môn rà soát.
Vì sao không nên viết hồ sơ trước khi rà hiện trạng?
Thiếu hồ sơ không tự động chứng minh hệ thống đang mất an toàn. Tuy nhiên, nếu doanh nghiệp không biết tài sản nào thuộc hệ thống, ai giữ quyền quản trị, dữ liệu nằm ở đâu hoặc backup có thể khôi phục không, việc lập hồ sơ ngay sẽ tạo ra mô tả thiếu căn cứ.
| Khoảng trống | Rủi ro vận hành | Bằng chứng cần kiểm tra |
|---|---|---|
| Không có ranh giới hệ thống | Bỏ sót API, máy chủ, database hoặc dịch vụ bên thứ ba | Danh mục tài sản, sơ đồ kết nối, hợp đồng nhà cung cấp |
| Không rõ tài khoản và quyền | Admin dùng chung, quyền thừa, vendor cũ còn truy cập | Danh sách account/role, log cấp và thu hồi quyền |
| Backup chỉ tồn tại trên giấy | Không thể phục hồi khi lỗi hoặc bị tấn công | Log backup, vị trí lưu và kết quả thử restore |
| Không đủ log | Khó phát hiện và truy vết sự cố | Nguồn log, thời gian lưu, cảnh báo và ticket xử lý |
| Kiến trúc tài liệu khác thực tế | Chọn biện pháp bảo vệ không đúng điểm cần bảo vệ | Đối chiếu DNS, cloud, firewall, source và cấu hình đang chạy |
Bảy bước xử lý hệ thống chưa có hồ sơ cấp độ

1. Khoanh ranh giới hệ thống
Xác định đối tượng cần rà: website, cổng khách hàng, phần mềm nội bộ, ứng dụng, API, CRM/ERP hay một cụm dịch vụ. Ghi rõ thành phần thuộc hệ thống, thành phần dùng chung và dịch vụ bên thứ ba.
2. Kiểm kê tài sản và người chịu trách nhiệm
Liệt kê domain, DNS, hosting/cloud, máy chủ, database, repository, tài khoản quản trị, CDN/WAF, email, API và nhà cung cấp. Mỗi tài sản cần có owner, người vận hành và trạng thái hiện tại.
3. Xác định dữ liệu và luồng xử lý
Ghi nhận dữ liệu được thu thập, lưu, truyền, hiển thị, xuất hoặc xóa; dữ liệu đến từ đâu, ai truy cập và đi qua dịch vụ nào. Đánh giá tác động nếu dữ liệu bị lộ, sửa, mất hoặc hệ thống ngừng hoạt động.
4. Xử lý rủi ro có tác động cao
Không chờ hoàn tất hồ sơ mới khóa tài khoản không rõ chủ, bật MFA, giới hạn cổng quản trị, vá lỗ hổng nghiêm trọng hoặc thử khôi phục backup. Mọi thay đổi phải được phê duyệt, ghi nhận và có phương án hoàn tác phù hợp.
5. Đối chiếu biện pháp quản lý và kỹ thuật
Rà chính sách, phân quyền, bản vá, cấu hình mạng, ứng dụng/API, backup, log, monitoring và ứng cứu. Tách rõ biện pháp đang hoạt động, biện pháp có tài liệu nhưng chưa kiểm chứng và phần còn thiếu.
6. Phân tích cấp độ dự kiến và lập hồ sơ
Chỉ đề xuất cấp độ khi đã có phạm vi, chức năng, dữ liệu và mức độ ảnh hưởng. Không chọn cấp độ theo mong muốn giảm khối lượng công việc hoặc sao chép kết luận của hệ thống khác. Xem thành phần và vai trò của hồ sơ đề xuất cấp độ trước khi soạn.
7. Lập kế hoạch khắc phục và duy trì
Mỗi khoảng trống cần có tác động, mức ưu tiên, biện pháp tạm thời, giải pháp lâu dài, người phụ trách, thời hạn và bằng chứng đóng việc. Tách phần phải xử lý ngay khỏi phần cải tiến theo kế hoạch để hồ sơ không che khuất rủi ro vận hành.
Bộ đầu ra tối thiểu sau đợt rà soát
| Đầu ra | Nội dung cần có | Cách kiểm tra |
|---|---|---|
| Danh mục hệ thống | Ranh giới, chức năng, đơn vị quản lý/vận hành và bên thứ ba | Đối chiếu hợp đồng, cloud, DNS và người phụ trách |
| Danh mục tài sản | Domain, máy chủ, database, ứng dụng, API, tài khoản và công cụ bảo vệ | Mỗi tài sản có owner và trạng thái |
| Sơ đồ hiện trạng | Luồng người dùng, dữ liệu, kết nối và vùng mạng | Được đội ứng dụng và hạ tầng xác nhận |
| Ma trận khoảng trống | Yêu cầu, hiện trạng, rủi ro, biện pháp và bằng chứng | Có mức ưu tiên, người phụ trách và deadline |
| Cấp độ dự kiến | Căn cứ từ phạm vi, chức năng, dữ liệu và ảnh hưởng | Có thuyết minh, không chỉ ghi con số |
| Kế hoạch xử lý | Việc khẩn cấp, việc trước khi trình và cải tiến sau đó | Theo dõi được tiến độ và bằng chứng đóng việc |
Đây là bộ đầu vào để tiếp tục lập, thẩm định và phê duyệt hồ sơ; không thay thế thành phần hồ sơ chính thức hoặc kết luận của cơ quan/người có thẩm quyền.
Xử lý theo ba mức ưu tiên
| Mức | Ví dụ | Mục tiêu |
|---|---|---|
| Khẩn cấp | Tài khoản không rõ chủ, database mở Internet, lỗ hổng nghiêm trọng, backup không restore được | Giảm khả năng xảy ra sự cố và hạn chế tác động |
| Trước khi hoàn thiện hồ sơ | Thiếu ranh giới, sơ đồ, ma trận quyền, nguồn log hoặc đầu mối ứng cứu | Tạo căn cứ đủ tin cậy để đề xuất cấp độ và phương án bảo vệ |
| Duy trì | Rà quyền định kỳ, diễn tập, cập nhật kiến trúc, kiểm thử backup và theo dõi khắc phục | Giữ hồ sơ khớp với hệ thống sau khi được hoàn thiện |
Không dùng số lượng lỗi để quyết định mức ưu tiên. Một database công khai hoặc tài khoản cloud mất kiểm soát có thể cần hành động trước hàng chục thiếu sót tài liệu.
Những lỗi thường làm hồ sơ tiếp tục không dùng được
- Sao chép sơ đồ, cấp độ hoặc phương án của hệ thống khác.
- Chỉ phỏng vấn một người mà không đối chiếu cấu hình và bằng chứng.
- Ghi “đã có backup”, “đã phân quyền” nhưng chưa thử restore hoặc xuất danh sách quyền.
- Viết hồ sơ trước, sau đó ép hiện trạng khớp với câu chữ.
- Đưa mọi thiếu sót vào kế hoạch dài hạn, kể cả rủi ro cần xử lý ngay.
- Không xác định ai duy trì tài liệu khi hệ thống đổi cloud, API, nhà cung cấp hoặc kiến trúc.
Khi nào nên thuê đơn vị hỗ trợ?
Nên cân nhắc hỗ trợ khi doanh nghiệp không xác định được ranh giới hệ thống, thiếu sơ đồ và danh mục tài sản, không có người nối giữa pháp lý–quản lý–kỹ thuật, hoặc cần lập kế hoạch khắc phục song song với hồ sơ. Đơn vị hỗ trợ vẫn cần dữ liệu và xác nhận từ chủ quản, đội vận hành và nhà cung cấp đang giữ hệ thống.
Nếu cần phạm vi đầu ra, trách nhiệm hai bên và dữ liệu cần chuẩn bị, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Không gửi mật khẩu, khóa bí mật hoặc dữ liệu nhạy cảm qua biểu mẫu tư vấn ban đầu.
Câu hỏi thường gặp
Hệ thống chưa có hồ sơ có phải dừng vận hành không?
Không thể kết luận chung chỉ từ việc thiếu hồ sơ. Cần xác định quy định áp dụng, trạng thái pháp lý, mức rủi ro và ý kiến của người có thẩm quyền. Nếu phát hiện rủi ro nghiêm trọng, doanh nghiệp phải ưu tiên biện pháp giảm thiểu phù hợp thay vì chờ hoàn tất giấy tờ.
Có thể lập hồ sơ sau khi hệ thống đã chạy không?
Có thể rà hiện trạng và lập hồ sơ cho hệ thống đang vận hành, nhưng tài liệu phải phản ánh cấu hình thật và chỉ rõ khoảng trống cần khắc phục. Không nên hợp thức hóa hiện trạng bằng mô tả thiếu bằng chứng.
Hồ sơ có thay thế việc triển khai bảo mật không?
Không. Hồ sơ mô tả căn cứ, phương án và trách nhiệm; hiệu quả bảo vệ còn phụ thuộc việc triển khai, giám sát, kiểm tra và cải tiến trong vận hành.
Nguồn pháp lý tham khảo
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ
- Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP
- Chỉ thị 09/CT-TTg về tuân thủ và tăng cường bảo đảm ATTT theo cấp độ
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

