Khi nhận quyết định hoặc kế hoạch thanh tra, kiểm tra an toàn thông tin (ATTT), việc đầu tiên không phải là in thật nhiều tài liệu. Doanh nghiệp nên đọc kỹ phạm vi kiểm tra, hệ thống nào được xem xét, thời kỳ nào được yêu cầu và danh mục tài liệu cần cung cấp, rồi mới đối chiếu với hồ sơ và hệ thống đang vận hành.
Nói ngắn gọn: hãy chuẩn bị theo 5 nhóm: hồ sơ cấp độ và mô tả hệ thống → chính sách/quy trình → bằng chứng vận hành kỹ thuật → báo cáo đánh giá và khắc phục → phân công nhân sự và trách nhiệm. Danh sách cuối cùng vẫn phải bám quyết định, đề cương và yêu cầu cụ thể của từng đợt làm việc.
Nếu hệ thống đang vận hành nhưng chưa có hồ sơ cấp độ, xem trước cách rà soát hệ thống chưa có hồ sơ cấp độ. Nếu chưa rõ bộ hồ sơ dùng để làm gì, đọc hồ sơ đề xuất cấp độ là gì.
5 việc nên làm ngay khi nhận kế hoạch thanh tra hoặc kiểm tra
- Đọc đúng phạm vi: hệ thống nào, thời kỳ nào, nội dung nào và đơn vị nào nằm trong đợt làm việc.
- Chỉ định một đầu mối: người điều phối tài liệu, người trả lời nghiệp vụ, người hỗ trợ kỹ thuật và người phê duyệt nội dung.
- Lập bảng tài liệu: mỗi yêu cầu gắn với tài liệu tương ứng, nơi lưu, người xác nhận và trạng thái hiện tại.
- Đối chiếu hồ sơ với hệ thống thật: kiểm tra sơ đồ, tài khoản, sao lưu, nhật ký và cấu hình có còn đúng không.
- Ghi nhận phần còn thiếu trung thực: nêu rõ nguyên nhân, tác động, người phụ trách và kế hoạch khắc phục; không tạo bằng chứng giả hoặc lùi ngày tài liệu.
Trước hết phải xác định đúng phạm vi kiểm tra
Không có một checklist duy nhất dùng nguyên trạng cho mọi doanh nghiệp. Một đợt làm việc có thể tập trung vào hệ thống thông tin theo cấp độ, công tác ứng cứu sự cố, bảo vệ dữ liệu, vận hành kỹ thuật hoặc một nội dung chuyên ngành khác.
| Câu hỏi cần chốt | Đầu ra nên có |
|---|---|
| Hệ thống nào được kiểm tra? | Danh sách hệ thống, domain, ứng dụng, máy chủ và đơn vị vận hành. |
| Thời kỳ nào được xem xét? | Mốc thời gian để chọn đúng log, báo cáo và biên bản. |
| Đề cương yêu cầu nội dung gì? | Bảng đối chiếu yêu cầu → tài liệu → người phụ trách. |
| Ai được phép cung cấp và xác nhận tài liệu? | Danh sách đầu mối và luồng phê duyệt nội bộ. |
| Tài liệu nào chứa thông tin nhạy cảm? | Cách che, mã hóa, giới hạn người nhận hoặc bàn giao theo quy định. |
5 nhóm hồ sơ nên rà trước buổi làm việc
1. Hồ sơ cấp độ và tài liệu mô tả hệ thống
Với hệ thống thuộc phạm vi bảo đảm ATTT theo cấp độ, nên rà hồ sơ đề xuất cấp độ, tình trạng thẩm định/phê duyệt, sơ đồ kiến trúc, danh mục tài sản và phương án bảo đảm ATTT. Các tài liệu phải nói cùng một phiên bản của hệ thống.
- Hồ sơ đề xuất cấp độ và phiên bản đã trình.
- Kết quả thẩm định, quyết định phê duyệt hoặc tài liệu thể hiện tình trạng xử lý.
- Mô tả hệ thống, sơ đồ mạng, máy chủ, ứng dụng, cơ sở dữ liệu, API và kết nối bên ngoài.
- Danh mục tài sản và dịch vụ bên thứ ba.
- Phương án bảo đảm ATTT và các lần cập nhật khi hệ thống thay đổi.
Căn cứ nền thường được đối chiếu gồm Nghị định 85/2016/NĐ-CP, Thông tư 12/2022/TT-BTTTT và các quy định chuyên ngành có liên quan.
2. Chính sách, quy chế và quy trình quản lý ATTT
Đây là nhóm trả lời câu hỏi “ai làm gì và làm theo cách nào”. Tài liệu nên xác định được người chịu trách nhiệm, cách cấp/thu hồi quyền, quản lý thay đổi, sao lưu, giám sát và xử lý sự cố.
- Quy chế hoặc chính sách ATTT.
- Quy trình cấp, đổi, rà soát và thu hồi tài khoản.
- Quy trình quản lý tài khoản quản trị và truy cập từ xa.
- Quy trình sao lưu và thử khôi phục.
- Quy trình cập nhật bản vá, thay đổi cấu hình và hoàn tác.
- Quy trình giám sát, cảnh báo và ứng cứu sự cố.
3. Bằng chứng vận hành và kỹ thuật
Nhóm này cho thấy các quy trình có thực sự được thực hiện hay chỉ tồn tại trên giấy. Bằng chứng cần đúng thời kỳ được kiểm tra và không được để lộ mật khẩu, khóa riêng, token hoặc dữ liệu cá nhân không cần thiết.
- Danh sách tài khoản, vai trò và kết quả rà quyền gần nhất.
- Nhật ký đăng nhập, thao tác quản trị, thay đổi cấu hình và cảnh báo.
- Báo cáo sao lưu và kết quả thử khôi phục.
- Lịch sử cập nhật bản vá và phiên bản phần mềm.
- Phiếu thay đổi, kết quả kiểm thử và kế hoạch hoàn tác.
- Bằng chứng cấu hình firewall, WAF, MFA hoặc các biện pháp khác khi thuộc phạm vi áp dụng.
4. Báo cáo kiểm tra, đánh giá và khắc phục
Nếu trước đây đã có rà quét, kiểm thử hoặc đánh giá, nên gom thành một chuỗi dễ theo dõi: phát hiện gì → ai chịu trách nhiệm → đã sửa chưa → kiểm tra lại thế nào.
- Kế hoạch và báo cáo kiểm tra/đánh giá ATTT.
- Kết quả rà lỗ hổng, kiểm thử xâm nhập hoặc đánh giá cấu hình.
- Danh sách tồn tại, mức độ rủi ro và người phụ trách xử lý.
- Kế hoạch khắc phục, thời hạn và trạng thái.
- Kết quả kiểm tra lại sau khi khắc phục.
- Báo cáo sự cố và hành động ngăn tái diễn nếu đã từng xảy ra sự cố.
5. Hồ sơ nhân sự và phân công trách nhiệm
Cần làm rõ ai chịu trách nhiệm cho từng phần của hệ thống, thay vì chỉ nói chung “bộ phận IT quản lý”.
- Tài liệu phân công đầu mối phụ trách ATTT.
- Danh sách nhân sự quản trị, vận hành, giám sát và ứng cứu.
- Phân công trách nhiệm giữa doanh nghiệp, chủ quản, nhà cung cấp và đội phát triển.
- Tài liệu đào tạo, tập huấn hoặc nâng cao nhận thức khi có yêu cầu.
- Danh sách liên hệ khẩn cấp và cơ chế báo cáo sự cố.
Đối chiếu hồ sơ với hệ thống thật trước ngày làm việc
Rủi ro lớn nhất là hồ sơ đầy đủ nhưng không còn khớp hiện trạng. Nên tổ chức một buổi rà chéo giữa người nắm hồ sơ, đội vận hành và người có quyền xác nhận.
| Nội dung | Câu hỏi thực tế |
|---|---|
| Phạm vi | Domain, ứng dụng, máy chủ và kết nối có đúng sơ đồ không? |
| Tài khoản | Nhân sự nghỉ việc hoặc nhà cung cấp cũ đã bị thu hồi quyền chưa? |
| Sao lưu | Bản sao gần nhất ở đâu và đã thử khôi phục chưa? |
| Giám sát | Cảnh báo gửi cho ai và ai xử lý? |
| Bản vá | Thành phần nào còn phiên bản cũ hoặc hết hỗ trợ? |
| Ứng cứu | Nếu có sự cố, ai có quyền cô lập và khôi phục hệ thống? |
Nếu phát hiện thiếu tài liệu thì làm gì?
Không nên che giấu hoặc dựng lại bằng chứng như thể công việc đã được thực hiện từ trước. Hãy lập danh sách phần còn thiếu, nêu nguyên nhân, mức ảnh hưởng, biện pháp tạm thời nếu có, người phụ trách và thời hạn hoàn thiện.
Với hồ sơ cũ không còn đúng, nên ghi rõ những gì đã thay đổi về chức năng, dữ liệu, kiến trúc, kết nối hoặc đơn vị vận hành; từ đó xác định phần cần cập nhật và có cần rà lại cấp độ hay không.
Checklist trước buổi làm việc
- Đã đọc kỹ quyết định, kế hoạch và đề cương.
- Đã xác định đúng hệ thống, thời kỳ và đơn vị liên quan.
- Mỗi yêu cầu đã có tài liệu tương ứng và người xác nhận.
- Mỗi tài liệu chỉ có một phiên bản chính thức để cung cấp.
- Hồ sơ cấp độ, sơ đồ và phương án ATTT khớp hiện trạng.
- Quy trình có bằng chứng vận hành tương ứng.
- Tồn tại đã có kế hoạch, người phụ trách và trạng thái xử lý.
- Mật khẩu, token, khóa riêng và dữ liệu không cần thiết đã được loại khỏi tài liệu cung cấp.
- Đã phân công đầu mối trả lời, người hỗ trợ kỹ thuật và người phê duyệt nội dung.
- Đã lưu lại chính xác bộ tài liệu đã bàn giao.
Những lỗi nên tránh
- Cung cấp nhiều phiên bản tài liệu nhưng không chỉ rõ bản chính thức.
- Khẳng định đã thực hiện một biện pháp khi không có bằng chứng hoặc người xác nhận.
- Chỉnh sửa log, biên bản hoặc ngày tháng để hợp thức hóa hồ sơ.
- Gửi tài liệu chứa mật khẩu, token hoặc khóa riêng.
- Chỉ rà giấy tờ mà không kiểm tra tài khoản, sao lưu, nhật ký và cấu hình thực tế.
- Che giấu tồn tại thay vì ghi nhận và lập kế hoạch khắc phục.
Khi nào nên nhờ hỗ trợ?
Nên cân nhắc hỗ trợ khi hệ thống do nhiều bên vận hành, tài liệu thiếu hoặc mâu thuẫn, hồ sơ cấp độ chưa hoàn thiện, kiến trúc đã thay đổi lớn hoặc nội bộ không có người điều phối. Phạm vi hỗ trợ nên được chốt rõ: rà tài liệu, đối chiếu hiện trạng, xác định khoảng trống, chuẩn hóa hồ sơ hay hỗ trợ giải trình kỹ thuật.
Nếu cần hoàn thiện phạm vi và hồ sơ cấp độ, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Nếu mục tiêu là rà theo từng hạng mục kỹ thuật, xem checklist ATTT cấp độ 2.
Nguồn chính thức
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

