Bỏ qua đến nội dung
Hotline: 0346 844 259 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh

Mẫu cấu trúc hồ sơ đề xuất cấp độ ATTT và cách dùng

Thời lượng11 phútCập nhật 08/08/2026

Nhiều người tìm “mẫu hồ sơ đề xuất cấp độ” với kỳ vọng có một file chung để điền và nộp. Trên thực tế, bộ hồ sơ phải phản ánh đúng phạm vi, dữ liệu, kiến trúc, đơn vị vận hành và phương án bảo đảm an toàn thông tin của từng hệ thống. Một biểu mẫu có sẵn chỉ giúp tổ chức bố cục, không thể thay thế khảo sát và thuyết minh.

Tóm tắt: Bài viết này cung cấp khung tham khảo để chuẩn bị bộ hồ sơ, không phải file biểu mẫu chính thức duy nhất. Các nhóm tài liệu nền thường gồm mô tả tổng quan, tài liệu thiết kế hoặc tài liệu tương đương, thuyết minh đề xuất cấp độ, phương án bảo đảm ATTT và phụ lục bằng chứng. Thành phần, thủ tục và mẫu văn bản phải được đối chiếu với quy định và trường hợp cụ thể.

Căn cứ nền gồm Nghị định 85/2016/NĐ-CPThông tư 12/2022/TT-BTTTT. Nếu chưa rõ khái niệm và vai trò của từng tài liệu, nên đọc trước bài hồ sơ đề xuất cấp độ là gì.

Khung tham khảo hồ sơ đề xuất cấp độ an toàn thông tin theo Nghị định 85 và Thông tư 12
Khung hồ sơ giúp tổ chức tài liệu; nội dung vẫn phải được viết theo hệ thống thực tế.

Khung hồ sơ này dùng để làm gì?

Khung tham khảo phù hợp để doanh nghiệp hoặc đơn vị vận hành kiểm tra mình đã có tài liệu nào, đang thiếu đầu vào nào và nên sắp xếp nội dung theo thứ tự nào. Nó không thay thế việc xác định đúng chủ thể, thẩm quyền, cấp độ và thủ tục áp dụng.

Cách dùng phù hợp là lấy khung làm checklist, sau đó gắn mỗi mục với nguồn dữ liệu, người xác nhận, trạng thái và bằng chứng. Không nên sao chép nội dung của hệ thống khác vì tên gọi giống nhau.

Có thể dùng khung đểKhông nên dùng khung để
Kiểm kê thành phần tài liệuTự kết luận hồ sơ đã hợp lệ hoặc được phê duyệt
Phân công người cung cấp đầu vàoSao chép cấp độ của hệ thống khác
Chuẩn hóa mục lục và thuật ngữMô tả kiểm soát chưa triển khai
Rà sự thống nhất giữa hồ sơ và hiện trạngThay thế ý kiến chuyên môn hoặc thủ tục chính thức

Cấu trúc tham khảo của bộ hồ sơ đề xuất cấp độ

Cấu trúc bộ hồ sơ đề xuất cấp độ gồm tài liệu tổng quan, thiết kế, thuyết minh và phương án ATTT
Các tài liệu phải dùng cùng phạm vi, sơ đồ, dữ liệu và cấp độ đề xuất.
Nhóm tài liệuNội dung chínhĐiểm cần kiểm tra
Văn bản hành chính theo trường hợpTên hệ thống, đơn vị liên quan, cấp độ đề xuất và danh mục hồ sơĐúng loại văn bản, thẩm quyền, người ký và nơi nhận
Mô tả tổng quanMục tiêu, chức năng, phạm vi, người dùng, dữ liệu và mô hình vận hànhKhông viết như phần giới thiệu thương hiệu
Thiết kế hoặc tài liệu tương đươngSơ đồ, máy chủ, ứng dụng, database, API, mạng và kết nối bên thứ baPhản ánh đúng bản production hiện tại
Thuyết minh đề xuất cấp độCăn cứ từ phạm vi, chức năng, dữ liệu và mức độ ảnh hưởngKhông chọn cấp độ trước rồi viết ngược lập luận
Phương án bảo đảm ATTTBiện pháp quản lý và kỹ thuật theo cấp độ đề xuấtPhân biệt đã có, đang làm và còn thiếu
Phụ lục và bằng chứngDanh mục tài sản, quyền, cấu hình, log, backup, báo cáo và kế hoạch khắc phụcKhông để lộ mật khẩu, token hoặc dữ liệu không cần thiết

Với hệ thống đề xuất cấp độ cao hơn, có thể có thêm yêu cầu và ý kiến chuyên môn tương ứng. Không nên dùng bảng trên thay cho việc đọc đúng quy định áp dụng.

Mục lục tham khảo để tổ chức nội dung

Mục lục dưới đây giúp nhóm kỹ thuật, vận hành và quản lý phối hợp trên cùng một nguồn dữ liệu. Có thể điều chỉnh theo hệ thống và yêu cầu của đơn vị có thẩm quyền.

PhầnNội dungĐầu ra mong muốn
1. Thông tin chungTên, chủ quản, vận hành, địa chỉ và phạm viMột tên và một ranh giới thống nhất
2. Tổng quanMục tiêu, chức năng, người dùng, dữ liệu và quy môNgười đọc hiểu hệ thống phục vụ việc gì
3. Kiến trúc kỹ thuậtMáy chủ, ứng dụng, database, API, mạng và dịch vụ thuê ngoàiSơ đồ và danh mục hiện trạng
4. Thuyết minh cấp độCăn cứ pháp lý, tác động và cấp độ đề xuấtLập luận có thể kiểm tra
5. Phương án ATTTQuản lý, tài khoản, mạng, máy chủ, ứng dụng, dữ liệu, log và phục hồiMapping yêu cầu với biện pháp
6. Khoảng trống và kế hoạchHạng mục thiếu, ưu tiên, người phụ trách và thời hạnKế hoạch có thể theo dõi
7. Phụ lụcSơ đồ, tài sản, quyền, checklist và bằng chứngTài liệu hỗ trợ không mâu thuẫn với phần chính

Khung văn bản đề nghị hoặc tờ trình

Khung thông tin trong văn bản đề nghị thẩm định hoặc phê duyệt cấp độ
Loại văn bản và nội dung cụ thể phụ thuộc thẩm quyền, thủ tục và trường hợp áp dụng.

Không nên gọi một khung chung là “mẫu chính thức” nếu chưa xác nhận trường hợp sử dụng. Tùy quy trình, đơn vị có thể cần văn bản đề nghị thẩm định, đề nghị phê duyệt, xin ý kiến chuyên môn, tờ trình hoặc quyết định. Trước khi soạn, cần chốt người ký, nơi nhận và danh mục tài liệu kèm theo.

  • Tên cơ quan hoặc tổ chức lập văn bản.
  • Số, địa danh và ngày ban hành.
  • Cơ quan hoặc đơn vị nhận văn bản.
  • Căn cứ liên quan tới thủ tục cụ thể.
  • Tên chính thức của hệ thống.
  • Đơn vị chủ quản và đơn vị vận hành.
  • Cấp độ đề xuất.
  • Danh mục tài liệu gửi kèm.
  • Thông tin người liên hệ.
  • Người ký, chức danh và hình thức xác nhận phù hợp.

Phần hành chính không bù được việc thiếu mô tả, sơ đồ hoặc phương án ATTT. Vì vậy, chỉ hoàn thiện văn bản này sau khi tên hệ thống, phạm vi và cấp độ sơ bộ đã được thống nhất.

Khung tài liệu mô tả tổng quan

Tài liệu tổng quan phải giúp người rà soát hiểu hệ thống đang phục vụ nghiệp vụ nào, cho ai và xử lý dữ liệu gì. Tránh dùng các câu quảng bá không cung cấp thông tin kỹ thuật hoặc quản lý.

MụcCâu hỏi cần trả lời
Tên và mục tiêuHệ thống tên gì và giải quyết nghiệp vụ nào?
Chức năngNgười dùng có thể đăng nhập, gửi, sửa, duyệt, xuất hoặc tích hợp dữ liệu ra sao?
Người dùngNhóm nội bộ, khách hàng, đối tác hoặc công chúng nào truy cập?
Dữ liệuDữ liệu nào được thu thập, lưu, truyền và xóa?
Môi trườngHệ thống chạy trên cloud, hosting, VPS hay on-premise?
Bên thứ baPhụ thuộc DNS, CDN, email, thanh toán, SMS, API hoặc backup nào?
Phạm vi ngoàiThành phần liên quan nào không thuộc bộ hồ sơ này?

Nếu tài liệu gốc không còn, cần dựng lại hiện trạng từ DNS, hosting, cloud, source code, tài khoản và phỏng vấn người vận hành. Không dùng tài liệu cũ chỉ vì có sẵn.

Khung tài liệu thiết kế hoặc tài liệu tương đương

Tài liệu cần thể hiện ranh giới, luồng kết nối và thành phần kỹ thuật. Độ chi tiết phải đủ để đối chiếu phương án bảo vệ nhưng không công khai bí mật kỹ thuật ngoài phạm vi cần thiết.

NhómNội dung nên có
Sơ đồ tổng thểNgười dùng, Internet, lớp bảo vệ, web/app, database, storage, backup và API
Mạng và truy cậpVùng public/private, firewall, VPN, quản trị và kết nối bên ngoài
Máy chủVai trò, nền tảng, vị trí và người vận hành
Ứng dụngCMS/framework, module, service và thành phần phụ thuộc quan trọng
DatabaseLoại dữ liệu, nơi lưu, tài khoản, quyền và cơ chế sao lưu
Danh tínhNhóm tài khoản, vai trò, quyền cao và MFA
Dịch vụ ngoàiDNS, CDN, email, thanh toán, SMS, cloud storage và API
Kiểm soát hiện cóFirewall/WAF, TLS, bản vá, backup, log, monitoring và ứng cứu

Với cổng web công khai, đối chiếu thêm checklist bảo mật website có cổng web công để không bỏ sót tài khoản, API, upload, WAF, log và backup.

Checklist thuyết minh đề xuất cấp độ

Checklist thuyết minh cấp độ theo phạm vi, dữ liệu, người dùng và mức độ ảnh hưởng
Cấp độ phải được lập luận từ hệ thống và tác động, không chọn theo cảm tính.
Nội dungCâu hỏi cần trả lời
Phạm viHồ sơ bao gồm và không bao gồm thành phần nào?
Chức năngHệ thống phục vụ hoạt động gì và mức độ phụ thuộc ra sao?
Người dùngAi truy cập, từ đâu và với quyền gì?
Dữ liệuDữ liệu nào được xử lý và mức độ quan trọng thế nào?
Bí mậtNếu dữ liệu bị lộ, đối tượng và phạm vi ảnh hưởng là gì?
Toàn vẹnNếu dữ liệu bị sửa hoặc giả mạo, hậu quả là gì?
Sẵn sàngNếu hệ thống ngừng hoạt động, nghiệp vụ nào bị ảnh hưởng?
Cấp độ đề xuấtCăn cứ nào kết nối các yếu tố trên với cấp độ?

Nếu hệ thống dự kiến cấp độ 2, dùng checklist ATTT cấp độ 2 để rà khoảng trống; không dùng checklist như chứng nhận tự động.

Khung phương án bảo đảm an toàn thông tin

Phương án cần phân biệt yêu cầu quản lý và kỹ thuật, sau đó ánh xạ mỗi biện pháp với thành phần, người phụ trách, trạng thái và bằng chứng. Không nên chỉ liệt kê tên sản phẩm.

NhómNội dung cần mô tảBằng chứng
Tổ chức và trách nhiệmChủ quản, vận hành, giám sát, phê duyệt và ứng cứuPhân công hoặc ma trận trách nhiệm
Tài khoản và MFACấp, thu hồi, quyền tối thiểu và xác thực mạnhDanh sách quyền và cấu hình
MạngPhân vùng, cổng mở, VPN, firewall và truy cập quản trịSơ đồ và rule đã rà
Máy chủHardening, bản vá, dịch vụ thừa và tài khoản đặc quyềnChecklist và lịch cập nhật
Ứng dụng/APIXác thực, phân quyền, input, upload, session và kiểm thửBáo cáo và ticket khắc phục
Dữ liệuPhân loại, quyền, mã hóa phù hợp và kiểm soát xuấtMa trận dữ liệu và log
BackupTần suất, vị trí, thời gian giữ và thử khôi phụcLog và kết quả restore test
Log/giám sátNguồn log, cảnh báo, thời gian lưu và người xử lýDashboard, ticket hoặc báo cáo
Ứng cứuTiếp nhận, cô lập, điều tra, khôi phục và báo cáoRunbook và biên bản diễn tập/sự cố

Nếu website hoặc API cần lớp lọc trước ứng dụng, có thể đánh giá WAF và chống DDoS. Đây chỉ là một lớp trong phương án tổng thể.

Phụ lục và bằng chứng nên chuẩn bị

  • Danh sách domain, máy chủ, ứng dụng, database và dịch vụ bên thứ ba.
  • Sơ đồ kiến trúc và kết nối.
  • Ma trận vai trò và quyền truy cập.
  • Chính sách tài khoản, mật khẩu và MFA.
  • Danh sách nguồn log và thời gian lưu.
  • Lịch backup và kết quả thử khôi phục.
  • Báo cáo rà soát hoặc kiểm thử và tình trạng khắc phục.
  • Kế hoạch xử lý hạng mục còn thiếu.
  • Quy trình ứng cứu và danh sách liên hệ.

Bằng chứng phải được làm sạch dữ liệu nhạy cảm trước khi chia sẻ. Không đưa mật khẩu, token, khóa riêng hoặc dữ liệu cá nhân không cần thiết vào phụ lục.

Lỗi thường gặp khi dùng mẫu

LỗiHậu quảCách xử lý
Copy hồ sơ khácSai phạm vi, dữ liệu và cấp độKhảo sát hệ thống thật trước
Chỉ hoàn thiện văn bản hành chínhThiếu nội dung cốt lõiBổ sung mô tả, thiết kế, thuyết minh và phương án
Dùng sơ đồ cũKhông thấy thành phần và rủi ro hiện tạiDựng lại và xác nhận phiên bản
Viết biện pháp chung chungKhông kiểm chứng đượcGắn kiểm soát với thành phần, người và bằng chứng
Không ghi khoảng trốngTạo cảm giác an toàn giảPhân biệt trạng thái và lập kế hoạch
Không cập nhật sau thay đổiHồ sơ nhanh lỗi thờiĐặt chu kỳ rà và trigger cập nhật

Khi nào nên tự làm và khi nào nên thuê hỗ trợ?

Rà soát khung hồ sơ đề xuất cấp độ theo hiện trạng hệ thống
Đơn vị hỗ trợ cần khảo sát và chuẩn hóa hệ thống, không chỉ điền mẫu.

Có thể tự làm khi phạm vi nhỏ, tài liệu cập nhật và đội nội bộ hiểu cả nghiệp vụ lẫn kỹ thuật. Nên cân nhắc hỗ trợ khi hệ thống có nhiều nhà cung cấp, không còn thiết kế gốc, có deadline, từng bị góp ý hoặc cần xử lý đồng thời khoảng trống bảo mật.

Nếu cần hỗ trợ về khảo sát, phạm vi, quy trình và đầu ra, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Chỉ khi đã cần dự toán ngân sách, mới nên chuyển sang bảng giá theo phạm vi.

FAQ

Đây có phải mẫu chính thức để tải và nộp không?

Không. Đây là khung tham khảo nội dung. Đơn vị phải xác nhận biểu mẫu, thủ tục và thẩm quyền áp dụng cho trường hợp cụ thể.

Có thể chỉ điền mẫu mà không khảo sát không?

Không nên. Hồ sơ phải phản ánh phạm vi, dữ liệu, kiến trúc và biện pháp thật; các thông tin này chỉ có sau khi rà hiện trạng.

Không còn tài liệu thiết kế gốc thì làm sao?

Có thể dựng tài liệu hiện trạng tương đương từ sơ đồ, tài sản, cấu hình, tài khoản, kết nối và xác nhận của người vận hành.

Phụ lục có bắt buộc giống nhau cho mọi hệ thống không?

Không. Phụ lục cần đủ để hỗ trợ nội dung và chứng minh phương án; số lượng phụ thuộc hệ thống, cấp độ và yêu cầu áp dụng.

Khi nào phải cập nhật hồ sơ?

Cần rà lại khi phạm vi, chức năng, dữ liệu, kiến trúc, đơn vị vận hành hoặc mức độ ảnh hưởng thay đổi và theo chu kỳ quản lý được quy định.

Kết luận

Mẫu hồ sơ đề xuất cấp độ nên được hiểu là khung tổ chức tài liệu, không phải file điền sẵn có thể dùng cho mọi hệ thống. Một bộ hồ sơ có giá trị phải dùng nguồn dữ liệu thống nhất, giải thích được cấp độ và gắn phương án ATTT với hiện trạng cùng bằng chứng.

Hãy bắt đầu bằng khảo sát, khoanh phạm vi và xác định dữ liệu. Sau đó mới dùng khung để soạn tài liệu, rà chéo và hoàn thiện theo đúng thủ tục. Cách làm này giảm việc sửa lại và tránh tạo một bộ hồ sơ đẹp nhưng không phản ánh hệ thống đang vận hành.

Nguồn chính thức