Quy trình lập hồ sơ đề xuất cấp độ nên bắt đầu từ hiện trạng hệ thống, không phải từ một file mẫu. Trình tự phù hợp là: rà hiện trạng → chốt phạm vi và cấp độ sơ bộ → soạn hồ sơ → rà chéo → trình và xử lý góp ý. Mỗi bước chỉ nên kết thúc khi đã có đầu ra và người xác nhận rõ ràng.
Tóm tắt: hồ sơ tốt phải trả lời nhất quán bốn câu hỏi: hệ thống nào đang được đề xuất, vì sao chọn cấp độ đó, biện pháp bảo đảm an toàn thông tin nào cần áp dụng và bằng chứng nào cho thấy nội dung hồ sơ khớp với hệ thống thật.
Bài này tập trung vào cách tổ chức công việc từ đầu vào đến bản trình. Nếu cần tra thành phần tài liệu, xem hồ sơ đề xuất cấp độ là gì; nếu cần bố cục để soạn, xem mẫu cấu trúc hồ sơ. Phần xác định cấp độ và phần thẩm định được trình bày ở các hướng dẫn riêng.
Bản đồ quy trình 5 bước
| Bước | Đầu vào chính | Đầu ra cần có | Người xác nhận |
|---|---|---|---|
| 1. Rà hiện trạng | Tài liệu kỹ thuật, danh mục tài sản, thông tin vận hành | Bộ dữ liệu hiện trạng có phiên bản | Đầu mối kỹ thuật và chủ hệ thống |
| 2. Chốt phạm vi, cấp độ sơ bộ | Chức năng, dữ liệu, người dùng, mức ảnh hưởng | Sơ đồ phạm vi và thuyết minh cấp độ sơ bộ | Chủ hệ thống và đơn vị nghiệp vụ |
| 3. Soạn hồ sơ | Một nguồn thông tin đã thống nhất | Bản dự thảo đầy đủ, các phần khớp nhau | Đầu mối hồ sơ |
| 4. Rà chéo | Bản dự thảo và bằng chứng kỹ thuật | Danh sách sai lệch đã xử lý hoặc có kế hoạch | Kỹ thuật, vận hành và người có thẩm quyền |
| 5. Trình và hoàn thiện | Bộ hồ sơ đã rà chéo | Bản trình, nhật ký góp ý và bản chuẩn cuối | Đầu mối trình hồ sơ |
Năm bước trên là cách tổ chức công việc để giảm vòng sửa; đây không phải nguyên văn một quy trình năm bước trong văn bản pháp luật. Khi áp dụng, cần đối chiếu trường hợp cụ thể với Nghị định 85/2016/NĐ-CP và Thông tư 12/2022/TT-BTTTT.
Bước 1: Rà hiện trạng và khóa bộ đầu vào
Mục tiêu của bước đầu tiên là tạo một bộ thông tin mà người phụ trách kỹ thuật, vận hành và nghiệp vụ đều có thể kiểm tra. Không nên dùng tài liệu cũ làm mặc định đúng nếu chưa đối chiếu với hệ thống đang chạy.
- Tên, mục tiêu và chức năng chính của hệ thống.
- Đơn vị chủ quản, chủ hệ thống, đơn vị vận hành và nhà cung cấp liên quan.
- Website, ứng dụng, máy chủ, cơ sở dữ liệu, API, tên miền, đường truyền và dịch vụ đám mây.
- Loại dữ liệu, nơi lưu trữ, luồng trao đổi và nhóm người được truy cập.
- Tài khoản quản trị, quyền truy cập từ xa và tài khoản dịch vụ.
- Hiện trạng sao lưu, nhật ký, bản vá, giám sát và xử lý sự cố.
- Sơ đồ kiến trúc, tài liệu bàn giao và quy trình còn hiệu lực.
Đầu ra của bước 1: danh mục đầu vào có ngày cập nhật, phiên bản và người xác nhận. Nếu sơ đồ không phản ánh hệ thống thật hoặc còn thiếu thành phần quan trọng, chưa nên chuyển sang bước xác định phạm vi.
Bước 2: Chốt phạm vi và cấp độ đề xuất sơ bộ
Phạm vi phải chỉ rõ thành phần nào thuộc hệ thống, thành phần nào dùng chung và phần nào do bên thứ ba quản lý. Sau đó mới phân tích chức năng, dữ liệu, nhóm người dùng và mức độ ảnh hưởng để hình thành cấp độ đề xuất sơ bộ.
| Cần chốt | Câu hỏi kiểm tra | Đầu ra |
|---|---|---|
| Ranh giới hệ thống | Tài sản và kết nối nào nằm trong phạm vi? | Sơ đồ và danh mục phạm vi |
| Dữ liệu | Dữ liệu nào được xử lý; hậu quả nếu bị lộ, sửa hoặc mất? | Bảng loại dữ liệu và mức ảnh hưởng |
| Người dùng | Ai sử dụng, ai quản trị, ai nhận dịch vụ? | Danh sách vai trò và quyền chính |
| Cấp độ sơ bộ | Chuỗi căn cứ nào dẫn tới cấp độ đề xuất? | Thuyết minh có thể kiểm tra |
Không nên chọn cấp độ trước rồi viết lý do cho khớp. Nếu còn thiếu dữ kiện, hãy ghi rõ nội dung cần xác minh. Phần phân tích này được hướng dẫn chi tiết tại bài xác định cấp độ an toàn thông tin.
Bước 3: Soạn hồ sơ từ một nguồn thông tin thống nhất
Tên hệ thống, phạm vi, sơ đồ, dữ liệu, đơn vị vận hành và cấp độ đề xuất phải thống nhất giữa phần tổng quan, tài liệu kiến trúc, thuyết minh cấp độ và phương án bảo đảm an toàn thông tin. Một bảng dữ liệu nguồn dùng chung sẽ giảm tình trạng mỗi người sửa một phiên bản khác nhau.
- Dùng một tên chính thức cho hệ thống trong toàn bộ tài liệu.
- Gắn số phiên bản cho sơ đồ và danh mục tài sản.
- Mô tả dữ liệu nhất quán ở mọi phần.
- Giải thích cấp độ theo chuỗi: chức năng → dữ liệu → hậu quả → căn cứ.
- Phân biệt biện pháp đã có, đang triển khai và còn thiếu.
- Không ghi “đã triển khai” nếu chưa có người xác nhận hoặc bằng chứng phù hợp.
Nếu phát hiện khoảng trống kỹ thuật, nên ghi đúng hiện trạng và lập kế hoạch xử lý. Với hệ thống cần bổ sung nhiều lớp bảo vệ, có thể tham khảo kiến trúc bảo mật hệ thống cấp độ 2–3.
Bước 4: Rà chéo hồ sơ với hệ thống thật
Rà chéo không chỉ là sửa câu chữ. Người nắm kỹ thuật, người phụ trách vận hành và người có quyền xác nhận cần cùng tìm các điểm hồ sơ mô tả khác với hệ thống đang chạy.
| Nhóm kiểm tra | Điều kiện đạt |
|---|---|
| Phạm vi | Sơ đồ và danh mục đúng với hệ thống hiện tại |
| Dữ liệu | Loại dữ liệu, luồng xử lý và mức ảnh hưởng được mô tả đủ |
| Cấp độ | Căn cứ đi từ chức năng và hậu quả thực tế |
| Phương án ATTT | Biện pháp khớp với kiến trúc và trạng thái triển khai |
| Bằng chứng | Tài liệu, cấu hình, nhật ký hoặc biên bản có thể truy xuất |
Mỗi sai lệch nên có người xử lý, thời hạn và trạng thái. Sai lệch ảnh hưởng đến phạm vi hoặc cấp độ phải được rà lại trên toàn bộ hồ sơ, không chỉ sửa một đoạn riêng lẻ.
Bước 5: Trình hồ sơ, xử lý góp ý và lưu bản chuẩn
Trước khi trình, cần xác định đúng thẩm quyền, đầu mối tiếp nhận và thành phần hồ sơ cho trường hợp áp dụng. Khi nhận góp ý, nên quản lý theo danh sách: nội dung góp ý, tài liệu bị ảnh hưởng, người xử lý, phiên bản sửa và người xác nhận.
- Lưu bản đã trình cùng danh mục tài liệu đi kèm.
- Ghi từng góp ý và trạng thái xử lý.
- Rà tác động chéo khi thay đổi phạm vi, sơ đồ hoặc cấp độ.
- Giữ một bản cuối được xác nhận là nguồn chuẩn.
- Chuyển khoảng trống kỹ thuật còn lại thành kế hoạch có người phụ trách.
- Quy định trường hợp phải rà soát lại hồ sơ sau khi hệ thống thay đổi.
Nếu cần hiểu riêng luồng sau khi nộp, xem quy trình thẩm định và phê duyệt hồ sơ cấp độ.
Bốn vai trò tối thiểu cần phân công
| Vai trò | Trách nhiệm chính |
|---|---|
| Đầu mối hồ sơ | Điều phối đầu vào, phiên bản, lịch rà và góp ý |
| Chủ hệ thống hoặc đơn vị nghiệp vụ | Xác nhận chức năng, dữ liệu, phạm vi và mức ảnh hưởng |
| Kỹ thuật và vận hành | Xác nhận kiến trúc, cấu hình, biện pháp và bằng chứng |
| Người có thẩm quyền | Phê duyệt nội dung thuộc trách nhiệm của đơn vị trước khi trình |
Một người có thể kiêm nhiều vai trò trong đơn vị nhỏ, nhưng trách nhiệm xác nhận vẫn cần được ghi rõ. Nếu không có đầu mối quản lý phiên bản, hồ sơ rất dễ phát sinh nhiều bản cùng được chỉnh sửa.
Checklist trước khi trình
- Tên hệ thống và đơn vị liên quan thống nhất trên mọi tài liệu.
- Sơ đồ có phiên bản, ngày cập nhật và đúng với hiện trạng.
- Ranh giới hệ thống và các dịch vụ dùng chung được thể hiện rõ.
- Thuyết minh cấp độ có chuỗi căn cứ có thể kiểm tra.
- Phương án ATTT phân biệt rõ trạng thái đã có và còn thiếu.
- Bằng chứng được đặt tên, lưu trữ và gắn với nội dung tương ứng.
- Không còn mâu thuẫn giữa phần mô tả, bảng biểu và phụ lục.
- Bản trình đã được người có trách nhiệm xác nhận.
Những nguyên nhân thường làm hồ sơ chậm
- Phạm vi chưa chốt nhưng đã bắt đầu soạn.
- Sơ đồ và danh mục tài sản không còn đúng hiện trạng.
- Nhà cung cấp giữ thông tin quan trọng nhưng không có thời hạn bàn giao.
- Người có quyền xác nhận chỉ tham gia ở vòng cuối.
- Hồ sơ và khắc phục kỹ thuật được theo dõi tách rời.
- Không quản lý phiên bản và lịch sử góp ý.
Không nên hứa một số ngày cố định trước khi kiểm tra đầu vào. Nếu cần ước lượng riêng cho cấp độ 2, xem bài hồ sơ cấp độ 2 mất bao lâu.
Khi nào nên thuê hỗ trợ?
Có thể cân nhắc hỗ trợ khi hệ thống do nhiều bên vận hành, tài liệu không còn cập nhật, nội bộ thiếu người nối nghiệp vụ với kỹ thuật hoặc vừa phải hoàn thiện hồ sơ vừa phải khắc phục khoảng trống bảo mật. Phạm vi thuê cần ghi rõ đầu ra, số vòng góp ý, trách nhiệm cung cấp thông tin và phần việc không bao gồm.
Nếu cần hỗ trợ từ rà phạm vi đến bàn giao bộ tài liệu, tham khảo dịch vụ lập hồ sơ đề xuất cấp độ ATTT.
Nguồn đối chiếu
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ.
- Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP.
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

