Giới thiệu chung về Tiêu chuẩn quốc gia TCVN 9965:2013
Tiêu chuẩn quốc gia TCVN 9965:2013 (hoàn toàn tương đương với tiêu chuẩn quốc tế ISO/IEC 27013:2012) là văn bản hướng dẫn kỹ thuật chuyên sâu về công nghệ thông tin và kỹ thuật an ninh. Tiêu chuẩn này tập trung vào việc hướng dẫn các tổ chức tích hợp triển khai đồng thời hai hệ thống quản lý cốt lõi: Hệ thống quản lý an toàn thông tin (ISMS) theo tiêu chuẩn TCVN ISO/IEC 27001 và Hệ thống quản lý dịch vụ (SMS) theo tiêu chuẩn ISO/IEC 20000-1. Việc tích hợp này giúp tối ưu hóa nguồn lực, đồng bộ hóa các quy trình vận hành và nâng cao hiệu quả bảo mật cũng như chất lượng cung cấp dịch vụ của tổ chức.
Các nội dung cốt lõi về tích hợp triển khai hệ thống
Tiêu chuẩn đưa ra các hướng dẫn cụ thể tại các điều khoản nhằm đảm bảo tính thống nhất khi vận hành song song hai hệ thống quản lý:
- Lập kế hoạch ngân sách và tài chính (Điều 6.4): Yêu cầu tổ chức phải thiết lập các chính sách và thủ tục hướng dẫn chi tiết cho việc lập kế hoạch ngân sách và tài chính đối với các thành phần dịch vụ. Trong đó, ít nhất phải bao gồm việc quản lý và định giá các tài sản (bao gồm cả các chứng chỉ) được sử dụng để cung cấp dịch vụ.
- Vận hành kiểm soát an ninh (Điều 6.6.2): Bên cung cấp dịch vụ có trách nhiệm thực hiện và duy trì các biện pháp kiểm soát an ninh mang tính kỹ thuật, quản trị và vật lý. Mục tiêu tối cao là duy trì liên tục tính bảo mật, tính toàn vẹn và khả năng truy cập thông suốt của các tài sản thông tin.
- Lập kế hoạch dịch vụ mới hoặc thay đổi (Điều 5.2): Khi thiết kế hoặc thay đổi dịch vụ, tổ chức bắt buộc phải thực hiện các bước định danh, đánh giá và quản lý rủi ro một cách hệ thống.
- Đánh giá rủi ro định kỳ (Điều 6.6.1): Đảm bảo các hoạt động đánh giá rủi ro an toàn thông tin được tiến hành định kỳ và đúng theo khoảng thời gian đã được thiết lập trong kế hoạch vận hành.
So sánh và đối chiếu thuật ngữ giữa hai hệ thống quản lý
Để tạo thuận lợi cho việc tích hợp, tiêu chuẩn thực hiện so sánh chi tiết sự tương đồng và khác biệt về mặt thuật ngữ giữa TCVN ISO/IEC 27001 (về an toàn thông tin) và ISO/IEC 20000-1 (về quản lý dịch vụ):
1. Nhóm thuật ngữ liên quan đến Quản lý rủi ro:
- Kết nối rủi ro (Thuật ngữ 2.38): Là hoạt động trao đổi hoặc chia sẻ thông tin về rủi ro giữa người ra quyết định và các bên liên quan. Thuật ngữ này không được định nghĩa và không được sử dụng trong ISO/IEC 20000-1.
- Tiêu chí rủi ro (Thuật ngữ 2.39): Các điều khoản tham chiếu để đánh giá tầm quan trọng của rủi ro. Mặc dù ISO/IEC 20000-1 không định nghĩa chính thức, nhưng khái niệm này vẫn được áp dụng tương tự thông qua yêu cầu lập kế hoạch quản lý dịch vụ (phải bao gồm cách tiếp cận quản lý rủi ro và tiêu chí chấp nhận rủi ro). Khái niệm này có tầm ảnh hưởng lớn hơn trong TCVN ISO/IEC 27001.
- Đánh giá rủi ro (Risk estimation - Thuật ngữ 2.40) và Đánh giá rủi ro (Risk evaluation - Thuật ngữ 2.41): TCVN ISO/IEC 27001 phân tách rõ ràng giữa việc gán giá trị cho khả năng/hậu quả của rủi ro (2.40) và việc so sánh kết quả đó với tiêu chí rủi ro để xác định ý nghĩa của rủi ro (2.41). ISO/IEC 20000-1 không định nghĩa riêng biệt các thuật ngữ này mà gộp chung trong quy trình quản lý rủi ro tổng thể.
- Quản lý rủi ro (Thuật ngữ 2.42): Các hoạt động phối hợp để định hướng và kiểm soát tổ chức về mặt rủi ro (bao gồm đánh giá, xử lý, chấp nhận, kết nối và giám sát). Khái niệm này có ý nghĩa tương đồng lớn trong cả hai tiêu chuẩn.
- Xử lý rủi ro (Thuật ngữ 2.43): Quy trình lựa chọn và áp dụng các biện pháp để thay đổi rủi ro. Thuật ngữ này không xuất hiện trực tiếp trong ISO/IEC 20000-1 mà được bao hàm trong hoạt động quản lý rủi ro chung.
2. Nhóm thuật ngữ liên quan đến Dịch vụ và Quản lý dịch vụ:
- Dịch vụ (Thuật ngữ 3.26) và Thành phần dịch vụ (Thuật ngữ 3.27): Dịch vụ là cách thức phân phối giá trị cho khách hàng, mang tính vô hình. Thành phần dịch vụ là các đơn vị đơn lẻ (phần cứng, phần mềm, quy trình, tài liệu...) kết hợp lại để tạo nên dịch vụ hoàn chỉnh. Hai khái niệm này là cốt lõi của ISO/IEC 20000-1 nhưng không có thuật ngữ tương ứng trực tiếp trong TCVN ISO/IEC 27001.
- Dịch vụ liên tục (Thuật ngữ 3.28): Khả năng quản lý rủi ro và sự cố có tác động nghiêm trọng để duy trì việc phân phối dịch vụ theo mức thỏa thuận. Khái niệm này được xem là một tập con của quản lý kinh doanh liên tục trong TCVN ISO/IEC 27001.
- Thỏa thuận mức dịch vụ (SLA - Thuật ngữ 3.29): Thỏa thuận bằng văn bản giữa bên cung cấp dịch vụ và khách hàng. TCVN ISO/IEC 27001 không sử dụng thuật ngữ này nhưng thừa nhận ý nghĩa của nó khi đề cập đến mục đích kiểm soát đối với bên thứ ba (Kiểm soát A.10.2).
- Quản lý dịch vụ (Thuật ngữ 3.30) và Hệ thống quản lý dịch vụ (SMS - Thuật ngữ 3.31): SMS là hệ thống quản lý định hướng và kiểm soát các hoạt động dịch vụ của bên cung cấp. Khái niệm này tương đương với Hệ thống quản lý an ninh thông tin (ISMS) trong TCVN ISO/IEC 27001.
- Nhà cung cấp dịch vụ (Thuật ngữ 3.32): Tổ chức hoặc một phần của tổ chức quản lý và phân phối dịch vụ. Tiêu chuẩn làm rõ sự khác biệt giữa nhà cung cấp dịch vụ với khách hàng, các nhóm nội bộ và các bên liên quan khác.
- Yêu cầu dịch vụ (Service request - Thuật ngữ 3.33) và Yêu cầu dịch vụ (Service requirement - Thuật ngữ 3.34): Phân biệt giữa yêu cầu hỗ trợ/thông tin thông thường (3.33) và các nhu cầu, đòi hỏi thực tế của khách hàng về năng lực dịch vụ (3.34).
- Bên cung cấp (Supplier - Thuật ngữ 3.35): Tổ chức bên ngoài có quan hệ hợp đồng với bên cung cấp dịch vụ. ISO/IEC 20000-1 có các quy định rất chặt chẽ về quản lý nhà cung cấp (bao gồm nhà cung cấp chính và nhà thầu phụ), trong khi TCVN ISO/IEC 27001 chủ yếu sử dụng thuật ngữ này trong các kiểm soát liên quan đến bên thứ ba.
- Chuyển đổi (Thuật ngữ 3.37): Các hoạt động di chuyển một dịch vụ mới hoặc dịch vụ thay đổi vào môi trường vận hành thực tế. Khái niệm này liên kết chặt chẽ với quy trình quản lý thay đổi trong TCVN ISO/IEC 27001 (Kiểm soát A.10.1.2 và A.10.2.3).
- Báo cáo áp dụng (SoA - Thuật ngữ 2.44): Tài liệu mô tả các mục tiêu kiểm soát được áp dụng trong ISMS. Khái niệm này hoàn toàn không có trong ISO/IEC 20000-1.
- Đe dọa (Thuật ngữ 2.45) và Lỗ hổng an ninh (Thuật ngữ 2.46): Là các khái niệm bảo mật cốt lõi của TCVN ISO/IEC 27001. Trong ISO/IEC 20000-1, từ "đe dọa" chỉ xuất hiện một lần duy nhất trong định nghĩa về sự cố an toàn thông tin, còn "lỗ hổng an ninh" không được định nghĩa hoặc sử dụng.
Cấu trúc tổng thể của tiêu chuẩn TCVN 9965:2013
Tiêu chuẩn được bố cục một cách khoa học để người sử dụng dễ dàng tra cứu và áp dụng thực tế:
- Lời nói đầu và Lời giới thiệu: Nêu bối cảnh và lý do cần thiết phải tích hợp hai hệ thống quản lý.
- Điều 1: Phạm vi áp dụng: Xác định giới hạn và đối tượng áp dụng hướng dẫn tích hợp.
- Điều 2: Tài liệu viện dẫn: Các tiêu chuẩn nền tảng được sử dụng làm căn cứ chiếu quy chiếu.
- Điều 3: Thuật ngữ, thuật ngữ viết tắt và định nghĩa: Làm rõ các khái niệm công cụ dùng trong văn bản.
- Điều 4: Tổng quan về TCVN ISO/IEC 27001 và ISO/IEC 20000-1: Giới thiệu khái quát về triết lý vận hành của từng tiêu chuẩn riêng lẻ.
- Điều 5: Cách tiếp cận cho việc tích hợp triển khai: Phương pháp luận và các bước đi chiến lược để tích hợp thành công.
- Điều 6: Cân nhắc cho việc tích hợp triển khai: Các lưu ý thực tế về mặt quản lý, kỹ thuật và vận hành khi đồng bộ hóa hai hệ thống.
- Phụ lục A (Tham khảo): Bảng đối chiếu sự tương ứng giữa các điều khoản của ISO/IEC 27001:2009 và ISO/IEC 20000-1:2011.
- Phụ lục B (Tham khảo): So sánh chi tiết hệ thống thuật ngữ của ISO/IEC 27000:2009 và ISO/IEC 20000-1:2011.
- Thư mục tài liệu tham khảo: Danh mục các tiêu chuẩn quốc tế liên quan thuộc bộ tiêu chuẩn ISO 9000, ISO/IEC 20000 và ISO/IEC 27000 nhằm hỗ trợ tổ chức mở rộng nghiên cứu.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Information technology - Security techniques - Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1
Lời nói đầu
TCVN 9965:2013 do Ban kỹ thuật tiêu chuẩn quốc gia TCVN/JTC1 "Công nghệ Thông tin" biên soạn, Tổng cục Tiêu chuẩn Đo lường Chất lượng đề nghị, Bộ Khoa học và Công nghệ công bố.
TCVN 9965:2013 hoàn toàn tương đương với ISO/IEC 27013:2012.
Lời giới thiệu
Mối quan hệ giữa an ninh thông tin và quản lý dịch vụ rất chặt chẽ mà nhiều tổ chức đã nhận diện các lợi ích của việc đáp ứng đối với cả hai tiêu chuẩn: TCVN ISO/IEC 27001 về an ninh thông tin và ISO/IEC 20000-1 về quản lý dịch vụ. Với một tổ chức, điều này phổ biến để tăng cường cách thức vận hành để phù hợp với các yêu cầu của một Tiêu chuẩn quốc tế và tạo ra các nâng cấp sau này để phù hợp với các yêu cầu của các tiêu chuẩn khác.
Một số lượng các ưu điểm trong việc triển khai một hệ thống quản lý tích hợp được không chỉ được chia thành các dịch vụ được cung cấp mà còn cho việc bảo vệ của các tài sản thông tin. Các lợi ích này có thể được trải nghiệm khi một tiêu chuẩn được triển khai trước các tiêu chuẩn khác, hoặc cả hai tiêu chuẩn đều được triển khai đồng thời. Đặc biệt, việc quản lý và các quy trình tổ chức có thể dẫn đến các lợi ích từ các điểm giống nhau giữa các Tiêu chuẩn quốc tế và các mục tiêu chung giữa chúng.
Các lợi ích chính của một triển khai tích hợp bao gồm:
a) Sự tin tưởng cho các khách hàng bên trong và bên ngoài của tổ chức, của một dịch vụ an ninh và hiệu quả;
b) Giá thành thấp hơn của một chương trình tích hợp của hai dự án, khi việc hướng tới cả quản lý dịch vụ và an ninh thông tin là thành phần của một chiến lược của tổ chức;
c) Một giảm thiểu thời gian triển khai dựa trên việc phát triển tích hợp của các quy trình phổ biến từ cả hai tiêu chuẩn;
d) Việc loại bỏ các trùng lặp không cần thiết;
e) Sự hiểu biết hơn của quản lý dịch vụ và cá nhân an ninh của mỗi quan điểm mỗi bên;
f) Một tổ chức được chứng nhận về TCVN ISO/IEC 27001 có thể dễ dàng đáp ứng các yêu cầu an ninh thông tin của ISO/IEC 20000-1:2011, Điều 6.6 ở cả hai Tiêu chuẩn được bổ sung theo yêu cầu.
Hướng dẫn dựa trên các phiên bản đã công bố của cả hai tiêu chuẩn quốc tế TCVN ISO/IEC 27001 và ISO/IEC 20000-1:2011.
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 9696-1:2013 (ISO/IEC 7498-1:1994) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 1: Mô hình cơ sở
- 2Tiêu chuẩn quốc gia TCVN 9696-2:2013 (ISO 7498-2:1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 2: Kiến trúc an ninh
- 3Tiêu chuẩn quốc gia TCVN 9696-3:2013 (ISO/IEC 7498-3:1997) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 3: Đặt tên và ghi địa chỉ
- 4Tiêu chuẩn quốc gia TCVN 7563-14:2009 (ISO/IEC 2382-14 : 1997) về Công nghệ thông tin - Từ vựng - Phần 14: Độ tin cậy, khả năng duy trì, tính sẵn có
- 5Tiêu chuẩn quốc gia TCVN 10252-9:2013 (TCVN 10252-9:2013) về Công nghệ thông tin – Đánh giá quá trình – Phần 9: Tóm lược quá trình đích
- 1Quyết định 3555/QĐ-BKHCN năm 2013 công bố Tiêu chuẩn quốc gia do Bộ trưởng Bộ Khoa học và Công nghệ ban hành
- 2Tiêu chuẩn Việt Nam TCVN ISO 9000:2007 (ISO 9000 : 2005) về hệ thống quản lý chất lượng - cơ sở và từ vựng do Bộ Khoa học và Công nghệ ban hành
- 3Tiêu chuẩn Việt Nam TCVN ISO 14001:2005 (ISO 14001 : 2004) về hệ thống quản lý môi trường - các yêu cầu và hướng dẫn sử dụng do Bộ Khoa học và Công nghệ ban hành
- 4Tiêu chuẩn Việt Nam TCVN ISO 9001:2000 về hệ thống quản lý chất lượng - các yêu cầu
- 5Tiêu chuẩn Việt Nam TCVN ISO 9001:2008 (ISO 9001 : 2008) về hệ thống quản lý chất lượng - Các yêu cầu
- 6Tiêu chuẩn quốc gia TCVN 9696-1:2013 (ISO/IEC 7498-1:1994) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 1: Mô hình cơ sở
- 7Tiêu chuẩn quốc gia TCVN 9696-2:2013 (ISO 7498-2:1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 2: Kiến trúc an ninh
- 8Tiêu chuẩn quốc gia TCVN 9696-3:2013 (ISO/IEC 7498-3:1997) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 3: Đặt tên và ghi địa chỉ
- 9Tiêu chuẩn quốc gia TCVN ISO/IEC 27001:2009 (ISO/IEC 27001:2005) về Công nghệ thông tin - Hệ thống quản lí an toàn thông tin - Các yêu cầu
- 10Tiêu chuẩn quốc gia TCVN 13795:2023 (ISO 1823:2015) về Ống và hệ ống cao su dùng để hút và xả dầu - Yêu cầu kỹ thuật
- 11Tiêu chuẩn quốc gia TCVN 7563-14:2009 (ISO/IEC 2382-14 : 1997) về Công nghệ thông tin - Từ vựng - Phần 14: Độ tin cậy, khả năng duy trì, tính sẵn có
- 12Tiêu chuẩn quốc gia TCVN 10252-9:2013 (TCVN 10252-9:2013) về Công nghệ thông tin – Đánh giá quá trình – Phần 9: Tóm lược quá trình đích
Tiêu chuẩn quốc gia TCVN 9965:2013 (ISO/IEC 27013 : 2012) về Công nghệ thông tin - Kỹ thuật an ninh - Hướng dẫn tích hợp triển khai TCVN ISO/IEC 27001 và ISO/IEC 20000-1
- Số hiệu: TCVN9965:2013
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2013
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 16/09/2026
- Tình trạng hiệu lực: Kiểm tra
