Tiêu chuẩn quốc gia TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng quy định các tiêu chuẩn kỹ thuật và yêu cầu bảo đảm an ninh mạng đối với các hệ thống thông tin quan trọng nhằm bảo vệ hệ thống trước các nguy cơ mất an toàn thông tin.
Phạm vi và đối tượng áp dụng
Tiêu chuẩn này áp dụng đối với các cơ quan, tổ chức, cá nhân có liên quan đến việc thiết kế, xây dựng, vận hành, nâng cấp và bảo trì các hệ thống thông tin quan trọng. Tiêu chuẩn tập trung vào việc thiết lập các biện pháp kiểm soát an ninh, quản lý rủi ro và định nghĩa rõ ràng các khái niệm kỹ thuật cốt lõi để bảo đảm tính toàn vẹn, bảo mật và khả dụng của hệ thống.
Các khái niệm và định nghĩa cốt lõi trong tiêu chuẩn
Tiêu chuẩn quốc gia TCVN 14423:2025 làm rõ một số khái niệm quan trọng liên quan đến phần mềm và an ninh hệ thống, bao gồm:
- Phần mềm độc hại (malware): Được định nghĩa là các phần mềm có khả năng gây ra hoạt động không bình thường cho một phần hoặc toàn bộ hệ thống thông tin. Các phần mềm này có thể thực hiện các hành vi nguy hại như sao chép, sửa đổi hoặc xóa bỏ trái phép các thông tin, dữ liệu được lưu trữ trong hệ thống thông tin của tổ chức.
- Phần mềm trái phép (unauthorized software): Là các phần mềm không được phép cài đặt, sử dụng hoặc vận hành trên hệ thống thông tin của tổ chức do không đáp ứng các tiêu chuẩn bảo mật hoặc chưa được sự phê duyệt của cấp có thẩm quyền.
- Phần mềm thuê khoán (outsource software): Là các phần mềm được đối tác bên ngoài phát triển, nâng cấp hoặc chỉnh sửa theo các yêu cầu riêng biệt của tổ chức hoặc người sử dụng nhằm đáp ứng các yêu cầu nghiệp vụ đặc thù của tổ chức đó.
Yêu cầu quản lý và kiểm soát an ninh mạng
Dựa trên các định nghĩa cốt lõi, tiêu chuẩn đặt ra các yêu cầu nghiêm ngặt đối với việc quản lý phần mềm và hệ thống:
- Kiểm soát chặt chẽ việc cài đặt và sử dụng phần mềm trên hệ thống thông tin quan trọng, ngăn chặn triệt để các phần mềm trái phép và phần mềm độc hại xâm nhập vào hệ thống.
- Thiết lập quy trình giám sát, đánh giá an ninh đối với phần mềm thuê khoán từ các đối tác thứ ba nhằm đảm bảo không tồn tại lỗ hổng bảo mật hoặc mã độc được cài cắm có chủ đích.
- Thực hiện các biện pháp kỹ thuật để phát hiện, ngăn chặn và xử lý kịp thời các hành vi sao chép, sửa đổi hoặc xóa bỏ dữ liệu trái phép từ các tác nhân gây hại.
Hiệu lực thi hành
Hiện tại, các thông tin chi tiết về ngày ban hành, cơ quan ban hành cụ thể và ngày áp dụng chính thức của Tiêu chuẩn quốc gia TCVN 14423:2025 chưa được công bố cụ thể trong văn bản trích xuất. Các tổ chức vận hành hệ thống thông tin quan trọng cần chủ động cập nhật hướng dẫn từ cơ quan quản lý nhà nước có thẩm quyền để triển khai áp dụng đồng bộ.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
TIÊU CHUẨN QUỐC GIA
TCVN 14423:2025
AN NINH MẠNG - YÊU CẦU ĐỐI VỚI HỆ THỐNG THÔNG TIN QUAN TRỌNG
Cyber security - Requirements for critical information system
Lời nói đầu
TCVN 14423:2025 được xây dựng trên cơ sở tham khảo Tiêu chuẩn quốc tế CIS Critical Security Control phiên bản 8, ban hành bởi Trung tâm An ninh Internet, Hoa Kỳ (Center for Internet Security - CIS) năm 2021, có điều chỉnh, sửa đổi, bổ sung để phù hợp với điều kiện của Việt Nam.
TCVN 14423:2025 do Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao biên soạn, Bộ Công an đề nghị, Ủy ban Tiêu chuẩn Đo lường Chất lượng Quốc gia thẩm định, Bộ Khoa học và Công nghệ công bố.
Lời giới thiệu
Tiêu chuẩn này quy định các yêu cầu cần thiết để đảm bảo an ninh mạng, tăng cường khả năng phòng thủ cho hệ thống thông tin của cơ quan nhà nước, hệ thống thông tin quan trọng về an ninh quốc gia, đồng thời tạo cơ sở cho các công tác của lực lượng chuyên trách bảo vệ an ninh mạng (như giám sát bảo vệ, điều phối ứng phó sự cố, thẩm định, kiểm tra, đánh giá an ninh mạng...) và hoạt động bảo vệ hệ thống thông tin của cơ quan chủ quản.
Để hiệu quả đảm bảo an ninh mạng ở mức cao nhất, khuyến khích chủ quản của hệ thống thông tin triển khai các biện pháp đảm bảo an ninh mạng đáp ứng toàn bộ các yêu cầu đưa ra trong tiêu chuẩn.
AN NINH MẠNG - YÊU CẦU ĐỐI VỚI HỆ THỐNG THÔNG TIN QUAN TRỌNG
Cyber security - Requirements for critical information system
1 Phạm vi áp dụng
Tiêu chuẩn này quy định các yêu cầu cơ bản về an ninh mạng cho hệ thống thông tin của cơ quan nhà nước và hệ thống thông tin quan trọng về an ninh quốc gia.
2 Tài liệu viện dẫn
Các tài liệu viện dẫn sau rất cần thiết cho việc áp dụng tiêu chuẩn này. Đối với các tài liệu viện dẫn ghi năm công bố thì áp dụng phiên bản được nêu. Đối với các tài liệu viện dẫn không ghi năm công bố thì áp dụng phiên bản mới nhất, bao gồm cả các sửa đổi, bổ sung (nếu có).
TCVN 11930:2017 (ISO/IEC 27001:2013) Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ
3 Thuật ngữ, định nghĩa và chữ viết tắt
Tiêu chuẩn này sử dụng các thuật ngữ, định nghĩa và chữ viết tắt dưới đây.
3.1 Thuật ngữ và định nghĩa
3.1.1
An ninh mạng (cyber security)
Sự bảo đảm hoạt động trên không gian mạng không gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
3.1.2
Hệ thống thông tin (information system)
Tập hợp phần cứng, phần mềm và cơ sở dữ liệu được thiết lập phục vụ mục đích tạo lập, cung cấp, truyền đưa, thu thập, xử lý, lưu trữ và trao đổi thông tin trên không gian mạng.
3.1.3
Dữ liệu quan trọng (important data)
Dữ liệu trong hệ thống, được cơ quan, tổ chức xác định là quan trọng, cần được ưu tiên bảo vệ. Dữ liệu quan trọng bao gồm nhưng không giới hạn các loại dữ liệu chứa các thông tin sau: thông tin nghiệp vụ, thông tin bí mật nhà nước, thông tin riêng và các loại thông tin quan trọng khác (nếu có).
3.1.4
Giám sát hệ thống thông tin (information system monitoring)
Biện pháp giám sát, theo dõi trạng thái hoạt động của hệ thống để phát hiện, cảnh báo sớm các sự cố có thể gây gián đoạn hoạt động của hệ thống và làm mất tính khả dụng của hệ thống thông tin.
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 9801-1:2013 (ISO/IEC 27033-1:2009) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng - Phần 1: Tổng quan và khái niệm
- 2Tiêu chuẩn quốc gia TCVN 8051-1:2009 (ISO/IEC 18028 - 1: 2006) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng công nghệ thông tin - Phần 1: Quản lý an ninh mạng
- 3Tiêu chuẩn quốc gia TCVN 8051-2:2009 (ISO/IEC 18028-2:2006) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng công nghệ thông tin - Phần 2: Kiến trúc an ninh mạng
- 4Tiêu chuẩn quốc gia TCVN 14313:2025 (ISO/ASTM 52950:2021) về Sản xuất bồi đắp - Nguyên tắc chung - Tổng quan về xử lý dữ liệu
- 1Luật Bảo vệ bí mật nhà nước 2018
- 2Luật An ninh mạng 2018
- 3Nghị định 53/2022/NĐ-CP hướng dẫn Luật An ninh mạng
- 4Tiêu chuẩn quốc gia TCVN 9801-1:2013 (ISO/IEC 27033-1:2009) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng - Phần 1: Tổng quan và khái niệm
- 5Tiêu chuẩn quốc gia TCVN 8051-1:2009 (ISO/IEC 18028 - 1: 2006) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng công nghệ thông tin - Phần 1: Quản lý an ninh mạng
- 6Tiêu chuẩn quốc gia TCVN 8051-2:2009 (ISO/IEC 18028-2:2006) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng công nghệ thông tin - Phần 2: Kiến trúc an ninh mạng
- 7Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ
- 8Tiêu chuẩn quốc gia TCVN 14313:2025 (ISO/ASTM 52950:2021) về Sản xuất bồi đắp - Nguyên tắc chung - Tổng quan về xử lý dữ liệu
Tiêu chuẩn quốc gia TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng
- Số hiệu: TCVN14423:2025
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2025
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 06/08/2026
- Tình trạng hiệu lực: Kiểm tra
