Mẫu cấu trúc hồ sơ đề xuất cấp độ ATTT nên được xem là một khung để sắp xếp tài liệu, không phải bộ file có thể sao chép nguyên trạng cho mọi hệ thống. Trước khi viết, cần biết hệ thống gồm những gì, ai chịu trách nhiệm, đang xử lý dữ liệu nào và cấp độ đang được đề xuất trên căn cứ nào.
Cách dùng đúng: dùng mẫu để biết cần chuẩn bị nhóm tài liệu nào → điền bằng thông tin đã được người phụ trách xác nhận → đối chiếu với hệ thống đang vận hành → bổ sung bằng chứng thực tế. Không nên lấy hồ sơ của đơn vị khác rồi chỉ thay tên.
Nếu chưa rõ hồ sơ có vai trò gì, xem trước hồ sơ đề xuất cấp độ là gì. Nếu chưa xác định được cấp độ sơ bộ, nên đi qua hướng dẫn xác định cấp độ ATTT trước khi hoàn thiện phần thuyết minh.
Giải thích nhanh các loại tài liệu trong hồ sơ
| Thuật ngữ | Hiểu đơn giản |
|---|---|
| Văn bản đề nghị / tờ trình | Văn bản chính thức dùng để gửi hồ sơ tới đơn vị hoặc người có thẩm quyền xem xét. |
| Mô tả tổng quan | Phần nói hệ thống dùng để làm gì, phục vụ ai, gồm những thành phần nào và xử lý dữ liệu gì. |
| Tài liệu thiết kế | Sơ đồ và mô tả kiến trúc, mạng, máy chủ, ứng dụng, cơ sở dữ liệu, kết nối và dịch vụ liên quan. |
| Thuyết minh cấp độ | Phần giải thích vì sao hệ thống được đề xuất ở một cấp độ cụ thể. |
| Phương án bảo đảm ATTT | Các biện pháp quản lý và kỹ thuật dùng để bảo vệ hệ thống. |
| Phụ lục bằng chứng | Tài liệu, cấu hình, nhật ký, biên bản hoặc báo cáo chứng minh biện pháp đã được thực hiện. |
Khung hồ sơ nên có những phần nào?
Theo Nghị định 85/2016/NĐ-CP và hướng dẫn tại Thông tư 12/2022/TT-BTTTT, hồ sơ cần tổ chức được các nội dung về hệ thống, căn cứ đề xuất cấp độ và phương án bảo đảm ATTT. Khi triển khai thực tế, có thể sắp xếp thành các nhóm dễ quản lý sau:
- Văn bản đề nghị hoặc tờ trình: xác định tên hệ thống, đơn vị gửi, mục đích và tài liệu đi kèm.
- Mô tả tổng quan: mục tiêu, chức năng, người dùng, dữ liệu, phạm vi và đơn vị chịu trách nhiệm.
- Tài liệu kiến trúc: sơ đồ mạng, máy chủ, ứng dụng, cơ sở dữ liệu, API và các kết nối quan trọng.
- Thuyết minh đề xuất cấp độ: tiêu chí được đối chiếu, dữ kiện hỗ trợ và những điểm còn cần xác minh.
- Phương án bảo đảm ATTT: các biện pháp quản lý, kỹ thuật và vận hành phù hợp với cấp độ đề xuất.
- Phụ lục và bằng chứng: danh mục tài sản, phân quyền, sao lưu, nhật ký hệ thống, biên bản, báo cáo đánh giá và các tài liệu liên quan.
Mỗi phần nên ghi những gì?
1. Mô tả tổng quan hệ thống
- Tên chính thức và mục tiêu của hệ thống.
- Chức năng chính và nhóm người sử dụng.
- Đơn vị chịu trách nhiệm chính, đơn vị vận hành và nhà cung cấp liên quan.
- Các loại dữ liệu quan trọng được xử lý.
- Phạm vi hệ thống: phần nào thuộc hệ thống, phần nào dùng chung hoặc thuộc bên thứ ba.
2. Tài liệu kiến trúc và thiết kế
Không cần biến hồ sơ thành tài liệu kỹ thuật quá khó đọc, nhưng sơ đồ phải đủ để người kiểm tra hiểu luồng chính. Nên thể hiện ứng dụng, máy chủ, cơ sở dữ liệu, mạng, API, tên miền, dịch vụ đám mây và các kết nối ra bên ngoài. Nếu có môi trường thử nghiệm hoặc hệ thống dự phòng, cần phân biệt với môi trường đang phục vụ người dùng thật.
3. Thuyết minh đề xuất cấp độ
Phần này không nên chỉ ghi “đề xuất cấp độ 2” hoặc “đề xuất cấp độ 3”. Cần trình bày căn cứ: hệ thống thuộc loại nào, phục vụ ai, xử lý dữ liệu gì, hậu quả ra sao nếu mất bí mật, toàn vẹn hoặc sẵn sàng, và tiêu chí pháp lý nào hỗ trợ kết luận đó.
4. Phương án bảo đảm ATTT
Nên chia thành các nhóm dễ kiểm tra: tổ chức và nhân sự; tài khoản và quyền truy cập; mạng và máy chủ; ứng dụng; dữ liệu; sao lưu; ghi nhật ký và giám sát; quản lý thay đổi; xử lý sự cố. Với mỗi biện pháp, ghi rõ trạng thái: đã có, đang triển khai hay còn thiếu.
5. Phụ lục và bằng chứng
Bằng chứng không cần nhồi vào thân hồ sơ. Có thể lập danh mục và dẫn tới phụ lục tương ứng. Ví dụ: danh sách tài khoản, kết quả rà quyền, cấu hình tường lửa ứng dụng web (WAF), báo cáo sao lưu, kết quả thử khôi phục, nhật ký hệ thống hoặc biên bản kiểm tra. Không đưa mật khẩu, khóa riêng, token hoặc dữ liệu nhạy cảm không cần thiết vào tài liệu.
Gợi ý cách tổ chức thư mục hồ sơ
01_Van-ban-de-nghi/ 02_Mo-ta-he-thong/ 03_Tai-lieu-kien-truc/ 04_Thuyet-minh-cap-do/ 05_Phuong-an-ATTT/ 06_Phu-luc-bang-chung/ 07_Gop-y-va-phien-ban/
Tên thư mục chỉ là gợi ý. Điều quan trọng là có một phiên bản chính thức, người phụ trách rõ ràng và lịch sử thay đổi để tránh dùng nhầm tài liệu cũ.
Bốn lỗi thường gặp khi dùng mẫu
- Sao chép hồ sơ của hệ thống khác: cùng loại phần mềm nhưng dữ liệu, phạm vi và trách nhiệm có thể khác hoàn toàn.
- Sơ đồ đẹp nhưng đã cũ: hồ sơ nói một kiến trúc, hệ thống thực tế lại chạy theo kiến trúc khác.
- Ghi biện pháp chưa triển khai như đã có: tạo mâu thuẫn khi kiểm tra bằng chứng.
- Không quản lý phiên bản: nhiều file cùng tên khiến người dùng không biết bản nào là chính thức.
Checklist trước khi xem hồ sơ là “đủ để rà”
- Tên hệ thống và phạm vi thống nhất ở mọi tài liệu.
- Sơ đồ kiến trúc khớp hiện trạng.
- Danh mục dữ liệu và người dùng được xác nhận.
- Cấp độ đề xuất có căn cứ, không chỉ là một con số.
- Phương án ATTT phân biệt rõ đã có, đang làm và còn thiếu.
- Bằng chứng có nguồn, thời điểm và người phụ trách rõ.
- Không để lộ mật khẩu, khóa truy cập hoặc dữ liệu không cần thiết.
- Có một phiên bản chính thức và lịch sử chỉnh sửa.
Nếu muốn đi theo thứ tự công việc thay vì tự ghép từng phần, xem quy trình lập hồ sơ đề xuất cấp độ theo 5 bước. Nếu cần đối chiếu sâu các hạng mục kỹ thuật cho cấp độ 2, xem checklist ATTT cấp độ 2.
Khi nào nên nhờ hỗ trợ?
Nên cân nhắc hỗ trợ khi hệ thống có nhiều nhà cung cấp, sơ đồ và tài liệu không thống nhất, nội bộ chưa biết ai xác nhận từng phần hoặc vừa phải hoàn thiện hồ sơ vừa phải xử lý khoảng trống kỹ thuật. Khi đó, phạm vi tư vấn nên ghi rõ đầu ra, số vòng góp ý và phần nào không bao gồm.
Xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT nếu cần hỗ trợ từ rà phạm vi đến hoàn thiện bộ tài liệu.
Nguồn chính thức
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

