Giới thiệu chung về Tiêu chuẩn quốc gia TCVN 11238:2015 (ISO/IEC 27000:2014)
Tiêu chuẩn quốc gia TCVN 11238:2015 (hoàn toàn tương đương với tiêu chuẩn quốc tế ISO/IEC 27000:2014) về Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống an toàn thông tin - Mô hình tham chiếu cơ bản là văn bản nền tảng trong bộ tiêu chuẩn về Hệ thống quản lý an toàn thông tin (ISMS). Tiêu chuẩn này mô tả các nguyên tắc cơ bản của hệ thống quản lý an toàn thông tin, tạo thành chủ đề cốt lõi của họ tiêu chuẩn ISMS, đồng thời định nghĩa các thuật ngữ và khái niệm liên quan nhằm đảm bảo sự hiểu biết thống nhất trong toàn bộ hệ thống.
Hệ thống các tiêu chuẩn cốt lõi trong họ tiêu chuẩn ISMS
Dựa trên mô hình tham chiếu của TCVN 11238:2015, hệ thống quản lý an toàn thông tin được cấu thành và hỗ trợ bởi một loạt các tiêu chuẩn chuyên biệt, cụ thể bao gồm:
- TCVN ISO/IEC 27001 - Yêu cầu bắt buộc đối với hệ thống ISMS: Đây là tiêu chuẩn trung tâm đưa ra các yêu cầu bắt buộc để phát triển, vận hành, giám sát và cải tiến một hệ thống ISMS. Tiêu chuẩn này cung cấp một tập hợp các biện pháp kiểm soát nhằm kiểm soát và giảm thiểu các rủi ro liên quan đến tài sản thông tin mà tổ chức cần bảo vệ. Các tổ chức vận hành hệ thống ISMS có thể được đánh giá và chứng nhận về việc tuân thủ. Các mục tiêu kiểm soát và biện pháp kiểm soát trong Phụ lục A (TCVN ISO/IEC 27001) được lựa chọn như một phần của quy trình ISMS, có nguồn gốc trực tiếp và phù hợp với các nội dung được liệt kê từ Điều 5 đến Điều 18 của tiêu chuẩn TCVN ISO/IEC 27002.
- TCVN ISO/IEC 27002 - Hướng dẫn thực hiện các biện pháp kiểm soát: Tiêu chuẩn này đưa ra các hướng dẫn chi tiết về việc thực hiện các biện pháp kiểm soát an toàn thông tin. Cụ thể, các Điều từ 5 đến 18 cung cấp các tư vấn triển khai thực tế và hướng dẫn thực hành tốt nhất để hỗ trợ cho các biện pháp kiểm soát quy định tại các điều tương ứng từ A.5 đến A.18 của tiêu chuẩn TCVN ISO/IEC 27001.
- ISO/IEC 27006 - Yêu cầu đối với tổ chức chứng nhận: Tiêu chuẩn này đóng vai trò bổ trợ cho tiêu chuẩn ISO/IEC 17021 trong việc cung cấp các yêu cầu bắt buộc đối với tổ chức chứng nhận được công nhận. Điều này cho phép các tổ chức này thực hiện việc đánh giá và cung cấp chứng nhận tuân thủ một cách nhất quán với các yêu cầu đặt ra trong tiêu chuẩn TCVN ISO/IEC 27001.
- TCVN 15041 - Hướng dẫn triển khai theo quy trình: Cung cấp một phương pháp tiếp cận theo định hướng quy trình rõ ràng nhằm hỗ trợ tổ chức thực hiện thành công hệ thống ISMS theo đúng các tiêu chí của TCVN ISO/IEC 27001.
- TCVN 10542 - Bộ khung đo lường hiệu lực: Thiết lập một bộ khung đo lường khoa học, cho phép tổ chức thực hiện đánh giá và đo lường hiệu lực vận hành thực tế của hệ thống ISMS đã thiết lập.
- TCVN 10295 - Quản lý rủi ro an toàn thông tin: Hướng dẫn chi tiết về phương pháp tiếp cận quản lý rủi ro theo định hướng quy trình. Tiêu chuẩn này hỗ trợ đắc lực cho việc thực hiện và hoàn thành các yêu cầu khắt khe về quản lý rủi ro an toàn thông tin theo quy định của TCVN ISO/IEC 27001.
- ISO/IEC 27007 - Hướng dẫn đánh giá hệ thống ISMS: Cung cấp các chỉ dẫn cụ thể cho các tổ chức khi thực hiện đánh giá nội bộ hoặc đánh giá độc lập từ bên ngoài đối với hệ thống ISMS, hoặc khi quản lý một chương trình đánh giá ISMS toàn diện so với các yêu cầu quy định trong TCVN ISO/IEC 27001.
- Báo cáo kỹ thuật về rà soát biện pháp kiểm soát: Tài liệu này tập trung chuyên sâu vào việc rà soát các biện pháp kiểm soát an toàn thông tin, bao gồm cả việc kiểm tra tính tuân thủ kỹ thuật theo tiêu chuẩn an toàn thông tin đã triển khai trong tổ chức. Tài liệu này không nhằm cung cấp hướng dẫn cụ thể về kiểm tra tuân thủ liên quan đến đo lường, đánh giá rủi ro hay đánh giá hệ thống ISMS theo quy định trong ISO/IEC 27004, 27005 hoặc 27007, và không dành cho việc đánh giá hệ thống quản lý nói chung.
Tích hợp hệ thống quản lý và quản trị an toàn thông tin
Bên cạnh các tiêu chuẩn kỹ thuật và quy trình, họ tiêu chuẩn ISMS còn mở rộng sang các khía cạnh quản trị, kinh tế và tích hợp hệ thống:
- Tích hợp TCVN ISO/IEC 27001 và ISO/IEC 20000-1: Cung cấp cho các tổ chức thông tin chi tiết về các đặc điểm tương đồng và khác biệt giữa hai tiêu chuẩn này, từ đó hỗ trợ lập kế hoạch xây dựng một hệ thống quản lý tích hợp tuân thủ đồng thời cả hai tiêu chuẩn quốc tế.
- Quản trị an toàn thông tin trong tổ chức: An toàn thông tin đã trở thành một vấn đề sống còn đối với các tổ chức do yêu cầu pháp lý ngày càng tăng và những tác động trực tiếp đến uy tín thương hiệu khi xảy ra sự cố. Vì vậy, bộ phận quản trị của tổ chức có trách nhiệm ngày càng cao trong việc giám sát an toàn thông tin để đảm bảo đạt được các mục tiêu chiến lược đề ra.
- Khía cạnh kinh tế của an toàn thông tin: Báo cáo kỹ thuật bổ sung cho họ tiêu chuẩn ISMS góc nhìn từ quan điểm kinh tế trong việc bảo vệ tài sản thông tin của tổ chức trong môi trường xã hội rộng lớn. Tài liệu cung cấp các hướng dẫn về cách áp dụng kinh tế vào an toàn thông tin thông qua việc sử dụng các mô hình và ví dụ thực tiễn.
Phạm vi áp dụng và các tiêu chuẩn chuyên ngành đặc thù
Tiêu chuẩn được thiết kế để áp dụng linh hoạt cho nhiều mô hình tổ chức và lĩnh vực đặc thù khác nhau:
- Phạm vi áp dụng chung: Áp dụng cho tất cả các hình thức trao đổi và chia sẻ thông tin nhạy cảm, cho cả lĩnh vực công cộng và tư nhân, trong nước và quốc tế, giữa các lĩnh vực sản xuất/kinh doanh tương tự hoặc khác nhau. Đặc biệt, tiêu chuẩn có thể áp dụng hiệu quả để trao đổi và chia sẻ thông tin liên quan đến việc cung cấp, duy trì và bảo vệ các tổ chức hoặc cơ sở hạ tầng quan trọng của quốc gia.
- Lĩnh vực Viễn thông (ISO/IEC 27011): Cung cấp cho các tổ chức viễn thông một bản hướng dẫn tương thích với TCVN ISO/IEC 27002, được thiết kế riêng cho lĩnh vực viễn thông với các chỉ dẫn bổ sung nhằm hoàn thiện các yêu cầu đã nêu trong TCVN ISO/IEC 27001, Phụ lục A.
- Lĩnh vực Dịch vụ Tài chính: Báo cáo kỹ thuật này là một bản bổ sung đặc biệt cho TCVN ISO/IEC 27001 và TCVN ISO/IEC 27002, được thiết kế riêng cho các tổ chức cung cấp dịch vụ tài chính nhằm hỗ trợ tối ưu hóa công tác bảo mật thông tin.
- Lĩnh vực Y tế (ISO/IEC 27799): Cung cấp cho các tổ chức y tế hướng dẫn thực hiện tiêu chuẩn ISO/IEC 27002 chuyên biệt cho ngành y tế, bổ sung các chỉ dẫn cần thiết nhằm đáp ứng các yêu cầu trong TCVN ISO/IEC 27001, Phụ lục A.
Các thuật ngữ và định nghĩa cốt lõi
Để đảm bảo tính nhất quán trong việc áp dụng, tiêu chuẩn định nghĩa rõ ràng các khái niệm then chốt sau:
- Mục tiêu (Objective): Kết quả hoặc đích đến cần đạt được.
- Mục tiêu của biện pháp kiểm soát (Control objective): Tuyên bố mô tả những gì cần đạt được thông qua việc thực hiện các biện pháp kiểm soát nhằm giảm thiểu rủi ro an toàn thông tin.
- Mục tiêu soát xét (Review objective): Định hướng hoặc mục đích cụ thể cần đạt được khi tiến hành hoạt động rà soát, đánh giá tính hiệu quả của các biện pháp kiểm soát hoặc hệ thống quản lý.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Information technology - Security techniques - Information security management systems - Overview and vocabulary
Lời nói đầu
TCVN 11238:2015 hoàn toàn tương đương với ISO/IEC 27000:2014.
TCVN 11238:2015 do Trung tâm ứng cứu khẩn cấp máy tính Việt Nam (VNCERT) biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố.
Lời giới thiệu
Tổng quan
Các tiêu chuẩn cho hệ thống quản lý cung cấp một mô hình cho việc thiết lập và vận hành một hệ thống quản lý. Mô hình này kết hợp các đặc tính mà các chuyên gia trong lĩnh vực an toàn thông tin đã đạt được sự đồng thuận ở phạm vi quốc tế. Các tiêu chuẩn quốc gia về quản lý an toàn thông tin gọi là họ tiêu chuẩn về hệ thống quản lý an toàn thông tin (ISMS - lnformation Security Management System).
Thông qua sử dụng họ tiêu chuẩn ISMS, các tổ chức có thể xây dựng và triển khai một bộ khung cho việc quản lý an toàn các tài sản thông tin của họ, bao gồm các thông tin tài chính, sở hữu trí tuệ, chi tiết về nhân sự, hoặc các thông tin đã được các khách hàng hay bên thứ ba cung cấp. Các tiêu chuẩn này cũng có thể được dùng để chuẩn bị cho các đánh giá độc lập các hệ thống ISMS đã được áp dụng để bảo vệ thông tin.
Họ tiêu chuẩn ISMS
Họ tiêu chuẩn ISMS (xem Điều 4) nhằm mục đích hỗ trợ các tổ chức thuộc mọi loại hình, mọi quy mô để triển khai và vận hành một hệ thống quản lý an toàn thông tin, bao gồm các tiêu chuẩn sau đây dưới tiêu đề chung Công nghệ thông tin - Các kỹ thuật an toàn (sắp xếp theo thứ tự con số):
- TCVN 11238 (ISO/IEC 27000), Hệ thống quản lý an toàn thông tin - Tổng quan và từ vựng (Information security management systems - Overview and vocabulary).
- TCVN ISO/IEC 27001 (ISO/IEC 27001), Hệ thống quản lý an toàn thông tin - Các yêu cầu (ISO/IEC 2700 lnformation security management systems - Requirements)
- TCVN ISO/IEC 27002 (ISO/IEC 27002), Quy tắc thực hành cho hệ thống quản lý an toàn thông tin (Code of practice for information security management).
- TCVN 10541 (ISO/IEC 27003), Hướng dẫn triển khai hệ thống quản lý an toàn thông tin (Information security management system implementation guidance).
- TCVN 10542 (ISO/IEC 27004), Quản lý an toàn thông tin - Đo lường (Information security management - Measurement).
- TCVN 10295 (ISO/IEC 27005), Quản lý rủi ro an toàn thông tin (Information security risk management).
- ISO/IEC 27006, Các yêu cầu đối với cơ quan đánh giá và chứng nhận hệ thống quản lý an toàn thông tin (Requirements for bodies providing audit and certification of information security management systems).
- ISO/IEC 27007, Hướng dẫn đánh giá hệ thống quản lý an toàn thông tin (Guidelines for information security management systems auditing).
- ISO/IEC TR 27008, Hướng dẫn cho đánh giá viên về biện pháp kiểm soát hệ thống quản lý an toàn thông tin (Guidelines for auditors on information security management systems controls).
- TCVN 10543 (ISO/IEC 27010), Quản lý an toàn trao đổi thông tin liên tổ chức, liên ngành (Information security management guidelines for inter-sector and inter-organisational communications).
- ISO/IEC 27011, Hướng dẫn quản lý an toàn thông tin cho các tổ chức viễn thông dựa theo ISO/IEC 27002 (Information security management guidelines for telecommunications organisatio
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 9094:2011 (ISO/IEC 24734:2009) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất in kỹ thuật số
- 2Tiêu chuẩn quốc gia TCVN 9095:2011 (ISO/IEC 24735:2009) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất sao chép kỹ thuật số
- 3Tiêu chuẩn quốc gia TCVN 9096:2011 (ISO/IEC 29183:2010) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất sao chép kỹ thuật số với bản gốc một mặt
- 4Tiêu chuẩn quốc gia TCVN 11239:2015
- 5Tiêu chuẩn quốc gia TCVN 11385:2016 (ISO/IEC 19792:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Đánh giá an toàn sinh trắc học
- 1Quyết định 4048/QĐ-BKHCN năm 2015 công bố Tiêu chuẩn quốc gia do Bộ trưởng Bộ Khoa học và Công nghệ ban hành
- 2Tiêu chuẩn Việt Nam TCVN ISO/IEC 27002:2011 (ISO/IEC 27002:2005) về công nghệ thông tin - Các kỹ thuật an toàn - Quy tắc thực hành quản lý an toàn thông tin
- 3Tiêu chuẩn quốc gia TCVN ISO 19011:2013 (ISO 19011 : 2011) về Hướng dẫn đánh giá hệ thống quản lý
- 4Tiêu chuẩn Việt Nam TCVN ISO/IEC 17021:2011 (ISO/IEC 17021:2011) về Đánh giá sự phù hợp - Yêu cầu đối với tổ chức đánh giá và chứng nhận hệ thống quản lý
- 5Tiêu chuẩn quốc gia TCVN 9965:2013 (ISO/IEC 27013 : 2012) về Công nghệ thông tin - Kỹ thuật an ninh - Hướng dẫn tích hợp triển khai TCVN ISO/IEC 27001 và ISO/IEC 20000-1
- 6Tiêu chuẩn quốc gia TCVN 13795:2023 (ISO 1823:2015) về Ống và hệ ống cao su dùng để hút và xả dầu - Yêu cầu kỹ thuật
- 7Tiêu chuẩn quốc gia TCVN 9788:2013 (ISO GUIDE 73 : 2009) về Quản lý rủi ro – Từ vựng
- 8Tiêu chuẩn quốc gia TCVN 10295:2014 (ISO/IEC 27005:2011) về Công nghệ thông tin – Các kỹ thuật an toàn – Quản lý rủi ro an toàn thông tin
- 9Tiêu chuẩn quốc gia TCVN ISO/IEC TS 17021-2:2013 (ISO/IEC TS 17021-2:2012) về Đánh giá sự phù hợp – Yêu cầu đối với tổ chức đánh giá và chứng nhận hệ thống quản lý – Phần 2: Yêu cầu về năng lực đánh giá và chứng nhận hệ thống quản lý môi trường
- 10Tiêu chuẩn quốc gia TCVN 10541:2014 (ISO/IEC 27003:2010) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin
- 11Tiêu chuẩn quốc gia TCVN 10542:2014 (ISO/IEC 27004:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn thông tin - Đo lường
- 12Tiêu chuẩn quốc gia TCVN 10543:2014 (ISO/IEC 27010 : 2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn trao đổi thông tin liên tổ chức, liên ngành
- 13Tiêu chuẩn quốc gia TCVN 9094:2011 (ISO/IEC 24734:2009) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất in kỹ thuật số
- 14Tiêu chuẩn quốc gia TCVN 9095:2011 (ISO/IEC 24735:2009) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất sao chép kỹ thuật số
- 15Tiêu chuẩn quốc gia TCVN 9096:2011 (ISO/IEC 29183:2010) về Công nghệ thông tin – Thiết bị văn phòng – Phương pháp đo năng suất sao chép kỹ thuật số với bản gốc một mặt
- 16Tiêu chuẩn quốc gia TCVN 11239:2015
- 17Tiêu chuẩn quốc gia TCVN 11385:2016 (ISO/IEC 19792:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Đánh giá an toàn sinh trắc học
Tiêu chuẩn quốc gia TCVN 11238:2015 (ISO/IEC 27000:2014) về Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống an toàn thông tin - Mô hình tham chiếu cơ bản
- Số hiệu: TCVN11238:2015
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2015
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 20/08/2026
- Tình trạng hiệu lực: Kiểm tra
