Bỏ qua đến nội dung
Hotline: 0902 711 308 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh
Trang chủAn toàn thông tinATTT theo cấp độ và hồ sơHồ sơ đề xuất cấp độ là gì? Thành phần…
HÀNH TRÌNH: Lập hồ sơ & tuân thủ ATTT từ đầuBƯỚC: 3/11

Hồ sơ đề xuất cấp độ là gì? Thành phần và cách xác định

Hồ sơ đề xuất cấp độ là gì? Hiểu đúng vai trò, nhóm nội dung, căn cứ tham chiếu và đầu vào cần chuẩn bị cho hệ thống thông tin.
Bước tiếp theo
Mẫu cấu trúc hồ sơ đề xuất cấp độ ATTT và cách dùng
Tiếp tục hành trình →

Hồ sơ đề xuất cấp độ là bộ tài liệu mô tả một hệ thống thông tin, nêu căn cứ đề xuất cấp độ an toàn và phương án bảo đảm an toàn thông tin tương ứng. Giá trị của hồ sơ không nằm ở việc “đủ mẫu”, mà ở chỗ phạm vi, kiến trúc, dữ liệu, trách nhiệm vận hành và biện pháp bảo vệ trong tài liệu phải phản ánh đúng hệ thống thực tế.

Hiểu nhanh: đây không phải chứng chỉ và cũng không phải một mẫu điền sẵn. Hồ sơ dùng để mô tả hệ thống, làm căn cứ đề xuất cấp độ và tổ chức phương án bảo đảm an toàn thông tin. Việc lập, thẩm định hoặc phê duyệt cần được xác định theo phạm vi hệ thống, chủ thể chịu trách nhiệm và quy định áp dụng.

Hồ sơ đề xuất cấp độ an toàn thông tin cho hệ thống thông tin
Trước khi chuẩn bị tài liệu, cần xác định đúng hệ thống, phạm vi và đơn vị chịu trách nhiệm.

Hồ sơ đề xuất cấp độ dùng để làm gì?

Hồ sơ trả lời bốn câu hỏi nền tảng: hệ thống nào đang được xem xét; hệ thống phục vụ mục đích gì và xử lý dữ liệu nào; nếu xảy ra sự cố thì ảnh hưởng đến đâu; đơn vị sẽ bảo vệ, vận hành và chứng minh việc bảo vệ đó như thế nào.

Vì vậy, hồ sơ có vai trò kết nối giữa nghiệp vụ, kỹ thuật và quản trị. Đội nghiệp vụ làm rõ mục tiêu và người dùng; đội kỹ thuật mô tả kiến trúc, dữ liệu, kết nối và biện pháp; chủ quản hoặc đầu mối có thẩm quyền chịu trách nhiệm về phạm vi, quyết định và việc duy trì sau đó.

Phân biệt các thuật ngữ thường bị nhầm

Thuật ngữÝ nghĩa trong thực tếKhông nên nhầm với
Hồ sơ đề xuất cấp độBộ tài liệu tổng hợp để mô tả hệ thống, căn cứ đề xuất và phương án bảo đảm ATTT.Chứng chỉ hoặc một báo cáo kiểm thử đơn lẻ.
Thuyết minh đề xuất cấp độPhần giải thích vì sao hệ thống được đề xuất ở cấp độ đó.Việc chọn sẵn cấp độ rồi viết lý do ngược lại.
Phương án bảo đảm ATTTBiện pháp quản lý và kỹ thuật cần áp dụng cho hệ thống theo phạm vi và cấp độ.Danh sách sản phẩm bảo mật cần mua.
Bằng chứng triển khaiTài liệu hoặc dữ liệu cho thấy biện pháp thực tế đã được áp dụng và vận hành.Một lời cam kết hoặc ảnh chụp không có ngữ cảnh.

Căn cứ pháp lý cần tham chiếu

Khung bảo đảm an toàn hệ thống thông tin theo cấp độ được quy định tại Nghị định 85/2016/NĐ-CP. Thông tư 12/2022/TT-BTTTT quy định chi tiết và hướng dẫn một số điều của Nghị định này. Chỉ thị 09/CT-TTg năm 2024 tiếp tục đặt trọng tâm vào việc tuân thủ quy định và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ.

Bài viết này giúp nhận diện tài liệu và chuẩn bị đầu vào; không thay thế việc đối chiếu văn bản gốc, quy định chuyên ngành hoặc tư vấn pháp lý cho một hệ thống cụ thể. Khi có yêu cầu từ cơ quan quản lý, gói thầu, hợp đồng hoặc khách hàng, cần xác định chính xác loại tài liệu, thẩm quyền và đầu ra được yêu cầu.

Hồ sơ thường có những nhóm nội dung nào?

Cách sắp xếp có thể khác theo hệ thống và biểu mẫu áp dụng, nhưng một bộ hồ sơ hữu ích thường phải nối được năm nhóm thông tin dưới đây. Nếu thiếu một nhóm, người đọc hồ sơ dễ không kiểm tra được mối liên hệ giữa hệ thống, rủi ro và biện pháp bảo vệ.

Nhóm nội dungCâu hỏi cần trả lờiLỗi hay gặp
Phạm vi và mục tiêuHệ thống tên gì, phục vụ ai, thành phần nào thuộc hoặc không thuộc phạm vi?Gọi chung chung là “website” hoặc “hệ thống ERP” nhưng không xác định ranh giới.
Kiến trúc và tài sảnỨng dụng, API, máy chủ, cơ sở dữ liệu, mạng và dịch vụ bên thứ ba liên kết ra sao?Sơ đồ cũ, thiếu luồng kết nối hoặc bỏ qua dịch vụ cloud/SaaS.
Dữ liệu và tác độngXử lý dữ liệu gì, lưu ở đâu, ai truy cập, ảnh hưởng gì khi mất an toàn?Chỉ liệt kê dữ liệu mà không mô tả luồng và quyền truy cập.
Căn cứ đề xuất cấp độNhững đặc điểm nào dẫn đến cấp độ đề xuất?Chọn cấp độ theo cảm tính hoặc theo yêu cầu thương mại.
Phương án và bằng chứngBiện pháp nào đã có, đang triển khai, còn thiếu; ai vận hành và kiểm tra?Gộp kế hoạch tương lai với hiện trạng đã triển khai.

Hồ sơ không thay thế bảo mật thực tế. Nếu tài khoản quản trị vẫn dùng chung, sao lưu chưa từng thử khôi phục hoặc nhật ký hệ thống không có người theo dõi, khoảng trống an toàn vẫn tồn tại dù tài liệu được trình bày đầy đủ.

Khi nào cần rà soát nghĩa vụ lập hồ sơ?

Đừng kết luận chỉ vì doanh nghiệp có website, có API hoặc xử lý dữ liệu cá nhân. Trước hết cần rà soát hệ thống cụ thể, chủ quản, đơn vị vận hành, dữ liệu xử lý, mức ảnh hưởng khi có sự cố và các quy định hoặc cam kết đang áp dụng.

Tình huốngCách hiểu đúngViệc cần làm
Nghĩa vụ theo pháp luậtÁp dụng theo đối tượng, hệ thống, thẩm quyền và quy định liên quan.Xác định căn cứ, phạm vi và đầu mối chịu trách nhiệm trước khi lập hồ sơ.
Yêu cầu từ đối tác hoặc gói thầuCó thể cần tài liệu ATTT, nhưng không mặc nhiên là hồ sơ đề xuất cấp độ.Yêu cầu bên đề bài xác nhận loại hồ sơ, tiêu chí nghiệm thu và căn cứ.
Nhu cầu quản trị rủi roDoanh nghiệp có thể dùng khung cấp độ để chuẩn hóa quản lý, dù chưa có yêu cầu cụ thể.Gọi đúng tên tài liệu; không tự tuyên bố hệ thống đã được phê duyệt.

Chuẩn bị gì trước khi bắt đầu?

  • Danh mục hệ thống và ranh giới: tên hệ thống, mục tiêu, thành phần thuộc phạm vi và các kết nối ngoài phạm vi.
  • Sơ đồ hiện trạng: ứng dụng, máy chủ, mạng, cơ sở dữ liệu, API, cloud và nhà cung cấp liên quan.
  • Luồng dữ liệu: loại dữ liệu, nơi lưu, nơi truyền, thời gian lưu và nhóm có quyền truy cập.
  • Vận hành an toàn: tài khoản, phân quyền, sao lưu, bản vá, nhật ký, giám sát và ứng cứu sự cố.
  • Trách nhiệm: đơn vị chủ quản, đơn vị vận hành, nhà cung cấp, đầu mối kỹ thuật và người phê duyệt.

Ở bước này, điều quan trọng nhất là phân biệt đã triển khai, đang triển khai và chưa có. Ba trạng thái này phải rõ trong tài liệu để phương án khắc phục, trách nhiệm và kế hoạch không bị mơ hồ.

Trang này khác gì các bài liên quan?

Bài này trả lời “hồ sơ đề xuất cấp độ là gì và cần hiểu gì trước khi làm”. Khi đã xác định cần thực hiện, bạn có thể chuyển sang hướng dẫn xác định cấp độ an toàn thông tin để xem logic xác định; quy trình lập hồ sơ đề xuất cấp độ để triển khai theo bước; mẫu cấu trúc hồ sơ để kiểm soát bố cục; và bài về thẩm định, phê duyệt hồ sơ để hiểu giai đoạn tiếp theo.

Câu hỏi thường gặp

Hồ sơ đề xuất cấp độ có phải chứng chỉ không?

Không. Đây là bộ tài liệu mô tả hệ thống, căn cứ đề xuất cấp độ và phương án bảo đảm an toàn thông tin; nó không thay thế chứng chỉ, kiểm thử hay việc vận hành các biện pháp bảo vệ.

Có dữ liệu cá nhân thì mặc định phải có hồ sơ cấp độ?

Không thể kết luận chỉ từ một dấu hiệu. Nghĩa vụ bảo vệ dữ liệu cá nhân và yêu cầu về an toàn hệ thống thông tin có thể liên quan nhưng không đồng nhất; cần đối chiếu đúng hệ thống, chủ thể và khung quy định áp dụng.

Hồ sơ đã hoàn thiện có nghĩa là hệ thống đã an toàn?

Không. Hồ sơ là căn cứ để tổ chức triển khai và duy trì biện pháp. An toàn thực tế phụ thuộc vào cấu hình, kiểm soát quyền, cập nhật, giám sát, diễn tập và khả năng xử lý sự cố trong vận hành.

Kết luận

Hồ sơ đề xuất cấp độ là bản mô tả có căn cứ về hệ thống, mức độ an toàn đề xuất và cách bảo vệ hệ thống đó. Bắt đầu bằng việc xác định đúng phạm vi, hiện trạng và trách nhiệm; sau đó mới chọn cách xác định cấp độ, lập tài liệu và chuẩn bị cho bước thẩm định hoặc phê duyệt phù hợp.