Lập hồ sơ đề xuất cấp độ thường bị kéo dài không phải vì thiếu biểu mẫu, mà vì phạm vi hệ thống chưa được chốt, tài liệu đầu vào rời rạc và các bên mô tả hiện trạng theo nhiều cách khác nhau. Nếu viết hồ sơ trước rồi mới xác minh hệ thống, phần mô tả, căn cứ cấp độ và phương án bảo đảm an toàn thông tin rất dễ phải sửa lại.
Quy trình dưới đây chia công việc thành 5 bước để đơn vị dễ điều phối: rà soát hiện trạng; xác định phạm vi và cấp độ sơ bộ; soạn hồ sơ; rà soát nội bộ; hoàn thiện theo góp ý. Đây là cách tổ chức thực tế, không phải năm bước được quy định nguyên văn trong một điều luật.
Trước khi vào bước 1, nếu đơn vị chưa biết đầu vào đã đủ sẵn sàng hay chưa, nên chạy 5 bước tự đánh giá mức độ ATTT để phát hiện khoảng trống sớm. Nếu đang chuẩn bị cho một đợt kiểm tra hoặc làm việc với cơ quan/đối tác, xem thêm doanh nghiệp cần chuẩn bị gì khi bị thanh tra an toàn thông tin để phân biệt việc “lập hồ sơ” với việc “chuẩn bị bằng chứng khi kiểm tra”.
Tóm tắt: Muốn lập hồ sơ đề xuất cấp độ ít phải sửa, hãy chốt phạm vi và đầu vào trước khi viết. Mỗi phần trong hồ sơ phải dùng cùng tên hệ thống, cùng sơ đồ, cùng dữ liệu, cùng đơn vị vận hành và cùng căn cứ đề xuất cấp độ. Sau khi soạn, cần đối chiếu lại với hiện trạng và lưu rõ từng vòng góp ý, phiên bản và bằng chứng.
Bài này tập trung vào trình tự công việc để lập và hoàn thiện hồ sơ. Nếu cần hiểu bộ hồ sơ gồm gì, xem hồ sơ đề xuất cấp độ là gì; nếu cần xác định hệ thống nên đề xuất cấp mấy, xem hướng dẫn xác định cấp độ; nếu cần khung/mục lục tài liệu, xem mẫu cấu trúc hồ sơ; còn nhu cầu thuê triển khai thuộc trang dịch vụ lập hồ sơ cấp độ.
Căn cứ và thành phần cần hiểu trước khi bắt đầu
Nghị định 85/2016/NĐ-CP là căn cứ nền về bảo đảm an toàn hệ thống thông tin theo cấp độ. Thông tư 12/2022/TT-BTTTT hướng dẫn chi tiết thêm về xác định hệ thống, thuyết minh cấp độ, yêu cầu bảo đảm an toàn và hoạt động kiểm tra, đánh giá.
Theo Nghị định 85/2016/NĐ-CP, bộ hồ sơ đề xuất cấp độ có các nhóm tài liệu nền như mô tả tổng quan hệ thống, tài liệu thiết kế hoặc tài liệu có giá trị tương đương, thuyết minh đề xuất cấp độ và thuyết minh phương án bảo đảm an toàn thông tin. Tên gọi, phạm vi và nội dung giữa các tài liệu phải thống nhất.
Nếu chưa rõ từng thành phần dùng để làm gì, nên đọc trước bài hồ sơ đề xuất cấp độ là gì. Nếu cần khung tài liệu để hình dung bố cục, xem mẫu cấu trúc hồ sơ đề xuất cấp độ.
Quy trình lập hồ sơ đề xuất cấp độ theo 5 bước

Bước 1: Rà soát hiện trạng và chuẩn hóa đầu vào
Mục tiêu của bước đầu tiên là tạo một bộ thông tin chuẩn được các bên xác nhận. Không nên chỉ hỏi “hệ thống có gì?”, mà cần xác định thành phần, dữ liệu, người dùng, kết nối, quyền quản trị và tài liệu nào còn phản ánh đúng hiện trạng.
- Tên, mục tiêu và chức năng của hệ thống.
- Đơn vị chủ quản, đơn vị vận hành và các nhà cung cấp liên quan.
- Danh sách website, ứng dụng, máy chủ, database, API, domain, cloud và thành phần dùng chung.
- Sơ đồ kiến trúc, sơ đồ mạng, luồng dữ liệu và kết nối bên ngoài.
- Loại dữ liệu được thu thập, xử lý, lưu trữ và trao đổi.
- Danh sách tài khoản quản trị, vai trò và quyền truy cập quan trọng.
- Hiện trạng backup, log, bản vá, giám sát và ứng cứu sự cố.
- Tài liệu thiết kế, bàn giao và quy trình vận hành hiện có.
Mỗi tài liệu nên có người xác nhận và ngày cập nhật. Nếu sơ đồ cũ không còn đúng, cần dựng lại trước khi tiếp tục; không nên dùng một bản có sẵn chỉ để đủ đầu vào.
Bước 2: Khoanh phạm vi và đề xuất cấp độ sơ bộ
Phạm vi phải chỉ rõ thành phần nào nằm trong hệ thống được đề xuất cấp độ, thành phần nào là dịch vụ dùng chung và thành phần nào thuộc bên thứ ba. Nếu ranh giới quá rộng, hồ sơ dễ gom các hệ thống không cùng chức năng; nếu quá hẹp, có thể bỏ sót dữ liệu hoặc kết nối quan trọng.
Sau khi khoanh phạm vi, mới phân tích chức năng, người dùng, dữ liệu và mức độ ảnh hưởng để đề xuất cấp độ sơ bộ. Không nên chọn cấp độ trước rồi viết ngược căn cứ cho phù hợp. Khi cần hướng dẫn riêng, xem cách xác định cấp độ an toàn thông tin.
| Nội dung phải chốt | Câu hỏi cần trả lời | Đầu ra |
|---|---|---|
| Ranh giới | Thành phần nào thuộc hệ thống? | Sơ đồ và danh mục phạm vi |
| Dữ liệu | Hệ thống xử lý dữ liệu gì và tác động nếu bị lộ, sửa hoặc mất? | Bảng loại dữ liệu và mức độ ảnh hưởng |
| Người dùng | Ai sử dụng, ai quản trị và ai nhận dịch vụ? | Danh sách nhóm người dùng và vai trò |
| Kết nối | Hệ thống phụ thuộc dịch vụ hoặc hệ thống nào? | Sơ đồ kết nối và trách nhiệm |
| Cấp độ sơ bộ | Căn cứ đề xuất dựa trên yếu tố nào? | Bản thuyết minh có thể kiểm tra |
Bước 3: Soạn hồ sơ từ nguồn dữ liệu đã thống nhất
Khi đầu vào và phạm vi đã rõ, hồ sơ mới nên được soạn theo cấu trúc. Mẫu chỉ dùng để tổ chức nội dung; mọi mô tả phải dựa trên hệ thống thật.
- Dùng một tên chính thức cho hệ thống trong toàn bộ tài liệu.
- Dùng cùng danh mục thành phần và cùng phiên bản sơ đồ.
- Mô tả dữ liệu nhất quán giữa phần tổng quan, thuyết minh cấp độ và phương án ATTT.
- Lập luận theo chuỗi: chức năng → dữ liệu → tác động → cấp độ đề xuất.
- Ánh xạ phương án bảo đảm ATTT với các lớp quản lý và kỹ thuật thực tế.
- Phân biệt biện pháp đã triển khai, đang triển khai và kế hoạch còn thiếu.
- Không ghi có một kiểm soát nếu không có người xác nhận hoặc bằng chứng.
Nếu phát hiện khoảng trống kỹ thuật, không nên che bằng câu chữ chung chung. Cần ghi rõ hiện trạng, rủi ro, biện pháp tạm thời và kế hoạch xử lý. Với hệ thống cần thiết kế hoặc triển khai thêm lớp bảo vệ, có thể tham khảo giải pháp bảo mật hệ thống cấp độ 2 và cấp độ 3.
Bước 4: Rà soát chéo và hoàn thiện nội bộ
Bản dự thảo cần được rà bởi người nắm kỹ thuật, người phụ trách vận hành và người có thẩm quyền về phạm vi hoặc nội dung quản lý. Rà câu chữ thôi chưa đủ; cần kiểm tra tính nhất quán và khả năng chứng minh.
| Nhóm kiểm tra | Câu hỏi | Người nên xác nhận |
|---|---|---|
| Phạm vi | Sơ đồ và danh mục có đúng hệ thống đang chạy? | Đầu mối kỹ thuật/vận hành |
| Dữ liệu | Loại dữ liệu, luồng xử lý và tác động đã đủ chưa? | Chủ nghiệp vụ và người quản lý dữ liệu |
| Cấp độ | Căn cứ có đi từ phạm vi và mức độ ảnh hưởng không? | Đầu mối hồ sơ và người có thẩm quyền |
| Phương án ATTT | Biện pháp có khớp kiến trúc và trạng thái triển khai? | IT, an toàn thông tin và nhà cung cấp liên quan |
| Bằng chứng | Có thể cung cấp tài liệu, cấu hình, log hoặc biên bản tương ứng không? | Người vận hành từng kiểm soát |
| Phiên bản | Đâu là bản chính thức và thay đổi nào đã được duyệt? | Đầu mối điều phối hồ sơ |
Mỗi góp ý nên được ghi trong một bảng theo dõi gồm vị trí, nội dung, người xử lý, trạng thái và phiên bản đã sửa. Không chỉnh từng file độc lập rồi để tên hệ thống, sơ đồ hoặc cấp độ mâu thuẫn trở lại.
Bước 5: Trình, xử lý góp ý và lưu hồ sơ chuẩn
Trước khi trình, cần xác định đúng thẩm quyền, thành phần hồ sơ, hình thức ký và đầu mối tiếp nhận theo quy định áp dụng. Nếu có yêu cầu bổ sung, phải kiểm tra tác động của thay đổi tới toàn bộ hồ sơ thay vì chỉ sửa một đoạn riêng lẻ.
- Lưu bản đã trình, ngày trình và danh mục tài liệu kèm theo.
- Ghi nhận từng ý kiến, nguồn ý kiến và người chịu trách nhiệm xử lý.
- Rà lại toàn bộ tài liệu sau mỗi thay đổi về phạm vi hoặc cấp độ.
- Lưu bản cuối, quyết định/kết quả xử lý và lịch sử phiên bản.
- Chuyển các khoảng trống kỹ thuật còn lại thành kế hoạch có người phụ trách.
- Quy định khi nào phải cập nhật hồ sơ sau thay đổi hệ thống.
Việc chỉnh sửa theo góp ý là bình thường nếu hồ sơ được kiểm soát phiên bản và vẫn phản ánh đúng hiện trạng. Không nên xem bước này là cơ hội để hợp thức hóa biện pháp chưa triển khai.
Bảng đầu ra cần có sau mỗi bước
| Bước | Đầu ra tối thiểu | Điều kiện để chuyển bước |
|---|---|---|
| 1. Hiện trạng | Danh mục tài sản, sơ đồ, dữ liệu, tài khoản và đầu mối | Thông tin đã có người xác nhận |
| 2. Phạm vi/cấp độ sơ bộ | Ranh giới, mức độ ảnh hưởng và căn cứ sơ bộ | Không còn mâu thuẫn lớn về phạm vi |
| 3. Soạn hồ sơ | Bộ dự thảo thống nhất và bảng khoảng trống | Các phần dùng chung nguồn dữ liệu |
| 4. Rà soát | Bảng góp ý, xác nhận nội bộ và bản hoàn thiện | Phạm vi, cấp độ và phương án đã được rà chéo |
| 5. Trình/hoàn thiện | Bản trình, phản hồi, bản cuối và lịch sử phiên bản | Có đầu mối lưu trữ và kế hoạch cập nhật |
Những nguyên nhân thường làm tiến độ chậm
- Phạm vi chưa chốt: mỗi lần đổi ranh giới phải sửa sơ đồ, dữ liệu, cấp độ và phương án.
- Không có đầu mối điều phối: tài liệu được gửi nhiều nơi nhưng không ai chuẩn hóa.
- Nhà cung cấp giữ thông tin: doanh nghiệp không có sơ đồ, quyền quản trị hoặc tài liệu bàn giao.
- Người ký chỉ tham gia ở vòng cuối: nội dung có thể phải thay đổi lớn sau khi đã soạn xong.
- Hồ sơ và kỹ thuật tách rời: biện pháp trong tài liệu không khớp cấu hình thật.
- Không quản lý phiên bản: nhiều bản khác nhau cùng được chỉnh sửa.
- Chờ đủ mọi thứ mới bắt đầu: không tách được việc ưu tiên cao và phần có thể hoàn thiện sau.
Thời gian hoàn thành phụ thuộc mức sẵn sàng của đầu vào, số bên phối hợp, khoảng trống cần xử lý và luồng duyệt. Không nên cam kết một số ngày cố định khi chưa khảo sát. Với trường hợp cấp độ 2, xem thêm bài hồ sơ cấp độ 2 mất bao lâu để phân biệt thời gian chuẩn bị, soạn, rà soát và xử lý hồ sơ hợp lệ.
Khi nào nên thuê đơn vị hỗ trợ?
Nên cân nhắc hỗ trợ khi hệ thống do nhiều bên cùng vận hành, tài liệu không cập nhật, nội bộ không có người kết nối pháp lý và kỹ thuật, hoặc cần vừa lập hồ sơ vừa rà các khoảng trống bảo mật.
Phạm vi dịch vụ cần ghi rõ: khảo sát, dựng sơ đồ, xác định cấp độ sơ bộ, soạn tài liệu, rà phương án ATTT, hỗ trợ góp ý và số vòng chỉnh sửa. Đơn vị tư vấn không thể thay doanh nghiệp xác nhận các biện pháp chưa thực hiện hoặc bảo đảm kết quả phê duyệt ngoài phạm vi kiểm soát.
Nếu mục tiêu là thuê hỗ trợ về phạm vi, quy trình và đầu ra, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Khi chỉ cần dự toán chi phí theo phạm vi đã rõ, xem riêng báo giá lập hồ sơ cấp độ và triển khai bảo mật.
FAQ
Quy trình 5 bước có bắt buộc theo pháp luật không?
Không. Đây là cách tổ chức công việc thực tế để bảo đảm đầu vào, phạm vi, nội dung, rà soát và xử lý góp ý được kiểm soát. Thành phần hồ sơ và thủ tục phải đối chiếu quy định áp dụng.
Bước nào quan trọng nhất?
Rà hiện trạng và chốt phạm vi là hai bước nền. Nếu hai phần này sai, thuyết minh cấp độ và phương án ATTT phía sau thường phải sửa lớn.
Có mẫu hồ sơ thì có thể bỏ qua khảo sát không?
Không. Mẫu chỉ giúp hình dung cấu trúc; nội dung phải dựa trên hệ thống, dữ liệu, kiến trúc và trách nhiệm thật.
Có cần rà kỹ thuật song song không?
Có thể cần. Rà tài khoản, backup, log, cổng mở và biện pháp bảo vệ giúp hồ sơ không mô tả sai hiện trạng và xác định khoảng trống cần xử lý.
Sau khi hồ sơ hoàn thiện cần làm gì?
Cần lưu bản chuẩn, theo dõi tình trạng xử lý, triển khai phương án ATTT, lưu bằng chứng vận hành và rà cập nhật khi phạm vi, dữ liệu, kiến trúc hoặc đơn vị vận hành thay đổi.
Kết luận
Quy trình lập hồ sơ đề xuất cấp độ nên bắt đầu từ hiện trạng và phạm vi, không bắt đầu từ việc điền mẫu. Khi đầu vào được xác nhận, việc soạn, rà soát và xử lý góp ý sẽ rõ ràng hơn và giảm nguy cơ mâu thuẫn giữa các phần.
Một bộ hồ sơ có giá trị phải phản ánh đúng hệ thống, giải thích được căn cứ đề xuất cấp độ, gắn phương án ATTT với kiểm soát thực tế và có cơ chế cập nhật sau thay đổi. Làm đủ năm bước không tự động bảo đảm phê duyệt, nhưng giúp doanh nghiệp kiểm soát chất lượng hồ sơ và vận hành tốt hơn.
Đoàn Trình Dục là Giảng viên Khoa Công nghệ Thông tin tại Đại học Công nghệ Sài Gòn (STU), với hơn 10 năm kinh nghiệm thực chiến trong các lĩnh vực Mạng máy tính, Marketing Online, SEO và Bảo mật hệ thống.
Với nền tảng sư phạm và kinh nghiệm tư vấn cho nhiều doanh nghiệp, thầy chuyên sâu vào việc xây dựng các giải pháp kỹ thuật số toàn diện và hiệu quả.

