Tiêu chuẩn quốc gia TCVN 10295:2014 (hoàn toàn tương đương với tiêu chuẩn quốc tế ISO/IEC 27005:2011) là văn bản kỹ thuật quan trọng về Công nghệ thông tin – Các kỹ thuật an toàn – Quản lý rủi ro an toàn thông tin. Tiêu chuẩn này đưa ra các hướng dẫn mang tính hệ thống nhằm giúp các tổ chức nhận diện, phân tích, đánh giá và xử lý các rủi ro an toàn thông tin liên quan đến các tài sản chiến lược của tổ chức, đặc biệt là các thành phần phần cứng và phần mềm.
- Nhận diện và phân loại thành phần Phần mềm trong quản lý rủi ro
Trong công tác quản lý rủi ro an toàn thông tin, phần mềm là một trong những tài sản thông tin cốt lõi cần được phân loại rõ ràng để xác định mức độ ảnh hưởng và áp dụng các biện pháp kiểm soát phù hợp:
- Khái niệm chung về phần mềm: Được xác định bao gồm toàn bộ các chương trình đóng góp trực tiếp hoặc gián tiếp vào quá trình vận hành của một bộ xử lý dữ liệu trong hệ thống.
- Phần mềm hệ thống và phần mềm bổ sung: Là nhóm phần mềm hỗ trợ trực tiếp cho các dịch vụ của hệ điều hành và hỗ trợ gián tiếp cho các dịch vụ của người dùng hoặc các ứng dụng khác. Mặc dù hoạt động gián tiếp, nhóm phần mềm này là thành phần bắt buộc, cần thiết và không thể thiếu đối với sự vận hành ổn định của toàn bộ hệ thống thông tin.
- Phần mềm chuẩn và gói phần mềm thương mại: Là những sản phẩm phần mềm hoàn chỉnh được thương mại hóa rộng rãi trên thị trường (không phải là phần mềm được thiết kế riêng biệt hoặc phát triển một lần theo yêu cầu đặc thù). Các phần mềm này có đầy đủ phương tiện thông tin, quy trình phát hành, cập nhật và duy trì từ nhà cung cấp, phục vụ các nhu cầu chung của người dùng và ứng dụng mà không mang tính cá nhân hóa cho từng nghiệp vụ cụ thể.
- Nhận diện các mối đe dọa và lỗ hổng bảo mật đối với Phần cứng và Phần mềm
Tiêu chuẩn chỉ ra các điểm yếu kỹ thuật và lỗ hổng bảo mật phổ biến liên quan đến hạ tầng thiết bị và ứng dụng mà tổ chức cần lưu ý khi đánh giá rủi ro:
- Rủi ro đối với Phần cứng: Các thiết bị vật lý cấu thành hệ thống thông tin luôn đối mặt với các nguy cơ hỏng hóc vật lý, sự cố nguồn điện, hoặc bị tiếp cận vật lý trái phép nếu không có biện pháp bảo vệ nghiêm ngặt.
- Phần lưu trữ không được bảo vệ: Việc lưu trữ thông tin, dữ liệu nhạy cảm trên các thiết bị hoặc phân vùng không được mã hóa, thiếu cơ chế kiểm soát truy cập là một lỗ hổng nghiêm trọng, dễ dẫn đến nguy cơ rò rỉ, mất mát hoặc bị đánh cắp dữ liệu.
- Phần mềm phân phối quá rộng rãi: Các phần mềm được sử dụng quá phổ biến trên thị trường thường là mục tiêu hàng đầu của tin tặc. Khi xuất hiện lỗ hổng bảo mật, thông tin chi tiết về cách thức khai thác thường bị phát tán nhanh chóng, gây rủi ro lớn cho các tổ chức chưa kịp thời cập nhật bản vá.
- Phần mềm mới hoặc chưa chạy ổn định: Việc đưa các phần mềm mới, phần mềm thử nghiệm hoặc các ứng dụng chưa được kiểm thử kỹ lưỡng vào vận hành thực tế tiềm ẩn nguy cơ cao về lỗi hệ thống, xung đột phần mềm, làm gián đoạn dịch vụ và tạo ra các lỗ hổng bảo mật chưa được phát hiện để kẻ xấu khai thác.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - QUẢN LÝ RỦI RO AN TOÀN THÔNG TIN
Information technology - Security techniques - Information security risk management
Lời nói đầu
TCVN 10295:2014 hoàn toàn tương đương với ISO/IEC 27005:2011.
TCVN 10295:2014 do Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - QUẢN LÝ RỦI RO AN TOÀN THÔNG TIN
Information technology - Security techniques - Information security risk management
Tiêu chuẩn này đưa ra các hướng dẫn về quản lý rủi ro an toàn thông tin.
Tiêu chuẩn này giải thích một số khái niệm cơ bản được sử dụng trong TCVN ISO/IEC 27001:2009 và được xây dựng để hỗ trợ cho việc triển khai an toàn thông tin dựa trên phương pháp tiếp cận quản lý rủi ro.
Để có thể hiểu đầy đủ hơn về nội dung tiêu chuẩn này cần tham khảo thêm các kiến thức về các khái niệm, mô hình, quy trình và các thuật ngữ được trình bày trong TCVN ISO/IEC 27001:2009 và TCVN ISO/IEC 27002:2011.
Tiêu chuẩn này có thể áp dụng cho nhiều loại hình tổ chức (như các doanh nghiệp thương mại, các cơ quan chính phủ, các tổ chức phi lợi nhuận) nhằm mục đích quản lý những rủi ro có thể gây hại tới an toàn thông tin của tổ chức.
Các tài liệu viện dẫn sau đây là cần thiết để áp dụng tiêu chuẩn này. Đối với các tài liệu viện dẫn ghi năm công bố thì áp dụng bản được nêu. Đối với các tài liệu viện dẫn không ghi năm công bố thì áp dụng phiên bản mới nhất, bao gồm cả các sửa đổi, bổ sung (nếu có).
ISO/IEC 27000, Information technology - Security techniques - lnformation security management systems - Overview and vocabulary (Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống quản lý an toàn thông tin - Tổng quan và từ vựng)
TCVN ISO/IEC 27001:2009 Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống quản lý an toàn thông tin - Các yêu cầu
Tiêu chuẩn này áp dụng các thuật ngữ và định nghĩa trong tiêu chuẩn ISO/IEC 27000 và các thuật ngữ và định nghĩa dưới đây.
CHÚ THÍCH: Sự khác nhau trong các thuật ngữ và định nghĩa giữa tiêu chuẩn ISO/IEC 27005:2008 và tiêu chuẩn này được nêu ở Phụ lục G.
3.1. Hậu quả (consequence)
Kết quả của một sự kiện (3.3) gây ảnh hưởng đến các mục tiêu của tổ chức
[TCVN 9788:2013]
CHÚ THÍCH 1: Một sự kiện có thể dẫn đến một loạt các hậu quả.
CHÚ THÍCH 2: Một hậu quả có thể chắc chắn hoặc không chắc chắn xảy ra và trong bối cảnh an toàn thông tin thì thường mang nghĩa tiêu cực.
CHÚ THÍCH 3: Hậu quả có thể được thể hiện dưới dạng định tính hoặc định lượng.
CHÚ THÍCH 4: Hậu quả ban đầu có thể gây ảnh hưởng leo thang đến các hậu quả tiếp theo.
3.2. Biện pháp kiểm soát (control)
Biện pháp sẽ làm thay đổi rủi ro (3.9)
[TCVN 9788:2013]
CHÚ THÍCH 1: Biện pháp kiểm soát an toàn thông tin bao gồm bất kỳ quy trình, chính sách, thủ tục, hướng dẫn, phương pháp hoặc cấu trúc tổ chức trong các lĩnh vực hành chính, kỹ thuật, pháp lý hoặc quy định để thay đổi rủi ro an toàn thông tin.
CHÚ THÍCH 2: Biện pháp kiểm soát thay đổi
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 2Tiêu chuẩn quốc gia TCVN 10541:2014 (ISO/IEC 27003:2010) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin
- 3Tiêu chuẩn quốc gia TCVN 10542:2014 (ISO/IEC 27004:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn thông tin - Đo lường
- 4Tiêu chuẩn quốc gia TCVN ISO/TR 31004:2015 (ISO/TR 31004:2013) về Quản lý rủi ro - Hướng dẫn áp dụng TCVN ISO 31000
- 1Tiêu chuẩn Việt Nam TCVN ISO/IEC 27002:2011 (ISO/IEC 27002:2005) về công nghệ thông tin - Các kỹ thuật an toàn - Quy tắc thực hành quản lý an toàn thông tin
- 2Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 3Tiêu chuẩn quốc gia TCVN ISO/IEC 27001:2009 (ISO/IEC 27001:2005) về Công nghệ thông tin - Hệ thống quản lí an toàn thông tin - Các yêu cầu
- 4Tiêu chuẩn quốc gia TCVN 9788:2013 (ISO GUIDE 73 : 2009) về Quản lý rủi ro – Từ vựng
- 5Tiêu chuẩn quốc gia TCVN 10541:2014 (ISO/IEC 27003:2010) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin
- 6Tiêu chuẩn quốc gia TCVN 10542:2014 (ISO/IEC 27004:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn thông tin - Đo lường
- 7Tiêu chuẩn quốc gia TCVN ISO/TR 31004:2015 (ISO/TR 31004:2013) về Quản lý rủi ro - Hướng dẫn áp dụng TCVN ISO 31000
Tiêu chuẩn quốc gia TCVN 10295:2014 (ISO/IEC 27005:2011) về Công nghệ thông tin – Các kỹ thuật an toàn – Quản lý rủi ro an toàn thông tin
- Số hiệu: TCVN10295:2014
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2014
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 18/08/2026
- Tình trạng hiệu lực: Kiểm tra
