Bài viết liên quan
ISO 27001
ISO 27001
ISO 27001 là gì?
ISO/IEC 27001 là tiêu chuẩn quốc tế do Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện quốc tế (IEC) ban hành, quy định yêu cầu thiết lập, triển khai, vận hành, giám sát và cải tiến Hệ thống Quản lý An toàn Thông tin (ISMS). Phiên bản hiện hành là ISO/IEC 27001:2022. Tại Việt Nam, tiêu chuẩn được áp dụng rộng rãi trong ngân hàng theo Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018, Nghị định 85/2016/NĐ-CP về bảo đảm an toàn thông tin và Thông tư 31/2017/TT-NHNN quy định an toàn, bảo mật trong hoạt động ngân hàng điện tử.
Đặc điểm chính
- Cấu trúc PDCA: Áp dụng chu trình Plan-Do-Check-Act để liên tục cải tiến ISMS theo phương pháp luận rủi ro.
- Đánh giá rủi ro: Tổ chức phải xác định, phân tích rủi ro an toàn thông tin và lựa chọn biện pháp kiểm soát từ Phụ lục A với 93 biện pháp trong phiên bản 2022.
- Chứng nhận độc lập: Các tổ chức chứng nhận quốc tế như BSI, SGS, TÜV SÜD đánh giá và cấp giấy chứng nhận có hiệu lực 3 năm kèm giám sát hàng năm.
- Lợi ích kinh doanh: Giảm chi phí xử lý sự cố, nâng cao uy tín với khách hàng và đối tác quốc tế.
Ví dụ thực tế
Nhiều ngân hàng Việt Nam như Vietcombank, Techcombank, MB đã đạt chứng nhận ISO/IEC 27001 cho hệ thống ngân hàng điện tử và core banking. Ngân hàng phải xây dựng chính sách an toàn thông tin, phân loại dữ liệu khách hàng theo mức độ bảo mật, đào tạo nhân viên nhận biết tấn công phishing, tổ chức diễn tập ứng phó sự cố định kỳ. Chứng nhận này là điều kiện cần để kết nối SWIFT, hợp tác với ngân hàng nước ngoài và tuân thủ quy định NHNN về an toàn thông tin.