Triển khai hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001:2022 không chỉ là viết một chính sách bảo mật. Tổ chức cần xác định phạm vi, kiểm kê tài sản, đánh giá rủi ro, lựa chọn biện pháp kiểm soát, đào tạo nhân sự, kiểm toán nội bộ và xem xét của lãnh đạo.
Nếu cần một điểm khởi đầu để tổ chức các đầu việc này, ISO-27001-2022-Toolkit của PehanIn trên GitHub là bộ mẫu tài liệu miễn phí đáng tham khảo. Repository có 20 tệp Office (Word và Excel) trong 12 nhóm chủ đề liên quan đến ISMS.
Lưu ý: đây là bộ template cộng đồng theo giấy phép MIT, không phải bản tiêu chuẩn ISO chính thức và không tự động chứng minh tổ chức tuân thủ hoặc được chứng nhận ISO/IEC 27001:2022.
ISO 27001:2022 Toolkit là gì?
ISO-27001-2022-Toolkit là repository công khai cung cấp các biểu mẫu, checklist, kế hoạch và chính sách mẫu để hỗ trợ tổ chức khởi động việc xây dựng ISMS. Đây không phải phần mềm quản trị ISMS, cũng không chứa toàn văn tiêu chuẩn ISO, hồ sơ kiểm toán thực tế hay bằng chứng các biện pháp kiểm soát đã vận hành.
Nội dung trong repository chủ yếu là template có placeholder như [Company Name], [dd/mm/yyyy] và [Name/Role]. Vì vậy, mỗi tài liệu cần được tùy chỉnh theo phạm vi, rủi ro, nghĩa vụ pháp lý, hợp đồng và cách vận hành thực tế của doanh nghiệp.
Bộ toolkit có những tài liệu nào?
Repository chia tài liệu thành 12 nhóm. Tổng cộng có 13 tệp Word (.docx) và 7 tệp Excel (.xlsx).
1. Gap Assessment Plan – Đánh giá khoảng cách
Nhóm này có bảng câu hỏi gap assessment và tài liệu hướng dẫn. Doanh nghiệp có thể dùng để ghi nhận tình trạng hiện tại, đánh dấu đáp ứng/chưa đáp ứng/không áp dụng, dẫn chiếu bằng chứng và ghi chú những điểm cần làm rõ.
2. Statement of Applicability (SoA) – Tuyên bố áp dụng
Mẫu SoA dạng Excel có các cột cho control, mức độ áp dụng, lý do đưa vào hoặc loại trừ, trạng thái triển khai và ghi chú. Về nguyên tắc, SoA phải được xây dựng từ phạm vi ISMS và kết quả xử lý rủi ro của chính tổ chức, không nên sao chép nguyên mẫu.
3. Risk Register – Sổ đăng ký rủi ro
Risk Register và tài liệu hướng dẫn giúp ghi nhận tài sản, tình huống rủi ro, mức tác động, khả năng xảy ra, biện pháp xử lý, chủ sở hữu và thời hạn. Đây là nơi chuyển các rủi ro như phishing, mất dữ liệu, gián đoạn dịch vụ hoặc truy cập trái phép thành hành động có thể theo dõi.
4. Scope and Context Definition – Phạm vi và bối cảnh
Mẫu Scope hỗ trợ mô tả ranh giới của ISMS: đơn vị, quy trình, hệ thống, dữ liệu, địa điểm, bên liên quan và các yếu tố nội bộ/bên ngoài có liên quan. Phạm vi phải phản ánh đúng thực tế vận hành, không chỉ được chọn để làm cho việc chứng nhận dễ hơn.
5. Asset Inventory – Kiểm kê tài sản
File Asset Inventory dùng để lập danh mục máy chủ, thiết bị đầu cuối, phần mềm, tài khoản SaaS, cơ sở dữ liệu, dữ liệu khách hàng, mã nguồn, thiết bị mạng và backup. Một danh mục hữu ích nên nêu chủ sở hữu, vị trí, phân loại và mức độ quan trọng của từng tài sản.
6. Business Continuity và Disaster Recovery
Toolkit tách riêng kế hoạch duy trì hoạt động và kế hoạch khôi phục sau thảm họa. Các mẫu có thể giúp chuẩn bị cho mất điện, ransomware, mất dữ liệu, lỗi hạ tầng hoặc gián đoạn cloud. Nhưng tài liệu chỉ có giá trị khi tổ chức kiểm thử backup, diễn tập khôi phục và cập nhật kế hoạch khi hệ thống thay đổi.
7. Chính sách và quy trình an toàn thông tin
Mẫu chính sách đề cập mục tiêu bảo mật, phạm vi, vai trò, kiểm soát vật lý/kỹ thuật/quản trị, đào tạo, ứng phó sự cố, kiểm toán và rà soát tài liệu. Doanh nghiệp không nên chỉ thay logo rồi ban hành: chính sách phải khớp với cách nhân sự, hệ thống và nhà cung cấp thực sự vận hành.
8. Awareness and Training Plan – Đào tạo nhận thức
Kế hoạch đào tạo có thể được dùng để lập chương trình về phishing, mật khẩu, MFA, bảo vệ dữ liệu, báo cáo sự cố và làm việc từ xa. Cần lưu bằng chứng như lịch đào tạo, danh sách tham gia, bài kiểm tra hoặc tài liệu truyền thông.
9. Management Review Meeting – Xem xét của lãnh đạo
Mẫu biên bản hỗ trợ ghi nhận tiến độ ISMS, rủi ro, sự cố, nguồn lực, hành động khắc phục và quyết định của lãnh đạo. Đây nên là một hoạt động quản trị thực chất, không chỉ là biên bản ký cho đủ hồ sơ.
10. ISMS Checklists – Các checklist ISMS
Repository có checklist triển khai ISMS, checklist rủi ro thông tin và checklist tài liệu. Chúng hữu ích để không bỏ sót đầu việc, nhưng không thay thế đánh giá độc lập hoặc bằng chứng vận hành.
11. Internal Audit Plan – Kế hoạch kiểm toán nội bộ
Nhóm tài liệu gồm kế hoạch kiểm toán nội bộ và checklist Excel. Nội dung bao quát phạm vi, lịch, vai trò auditor/auditee, thu thập bằng chứng, báo cáo phát hiện và theo dõi hành động khắc phục. Người kiểm toán cần có năng lực phù hợp và mức độc lập cần thiết.
12. Return on Investment (ROI) – Phân tích lợi tức đầu tư
Mẫu ROI giúp trình bày chi phí và lợi ích của chương trình ISMS với lãnh đạo. Khi điền, nên tính đến đào tạo, công cụ bảo mật, backup, nhân sự, kiểm toán, tư vấn, rủi ro gián đoạn và yêu cầu của khách hàng/đối tác.
Lưu ý quan trọng về ISO/IEC 27001:2022
Khi kiểm tra các file, có thể thấy một số tham chiếu control trong SoA và checklist vẫn mang dấu vết cấu trúc Annex A cũ, ví dụ các mã A.9, A.12 và A.13. ISO/IEC 27001:2022 đã tổ chức lại Annex A, nên không nên dùng nguyên các mapping này làm cơ sở tuyên bố tuân thủ.
Trước khi áp dụng, cần đối chiếu từng control, SoA và checklist với bản tiêu chuẩn hợp pháp mà tổ chức sử dụng, cùng phạm vi/rủi ro thực tế. Nếu mục tiêu là chứng nhận, nên tham vấn chuyên gia ISMS hoặc đơn vị đánh giá có thẩm quyền. Template không thể thay cho biện pháp kiểm soát, bằng chứng vận hành và đánh giá độc lập.
ISO 27001:2022 Toolkit có miễn phí không?
Repository được công khai trên GitHub và có file LICENSE ghi giấy phép MIT. Giấy phép này cho phép sử dụng, sao chép, sửa đổi và phân phối theo điều kiện của MIT License. Tuy nhiên, phần mềm/tài liệu được cung cấp theo dạng “as is”, không có bảo đảm rằng phù hợp với mọi tổ chức hoặc bảo đảm kết quả chứng nhận.
Cách tải và bắt đầu dùng
- Mở repository ISO-27001-2022-Toolkit trên GitHub.
- Chọn Code, sau đó chọn Download ZIP.
- Giải nén và lưu một bản gốc chỉ đọc trước khi chỉnh sửa.
- Đọc Scope/Context, Asset Inventory và Gap Assessment trước.
- Hoàn thiện đánh giá rủi ro, rồi mới xây dựng SoA và chọn các biện pháp kiểm soát.
- Tùy chỉnh chính sách, kế hoạch đào tạo, continuity/DR và audit theo thực tế.
- Phê duyệt, triển khai, lưu bằng chứng, kiểm toán nội bộ và cải tiến liên tục.
Nếu quen dùng Git, có thể clone bằng lệnh:
git clone https://github.com/PehanIn/ISO-27001-2022-Toolkit.gitREADME hiện có một ví dụ dùng yourusername trong URL clone; đó là placeholder, không phải URL đúng của repository này.
Phù hợp với ai?
- Doanh nghiệp nhỏ hoặc đội IT cần khung tài liệu để bắt đầu thảo luận về ISMS.
- Nhóm security/compliance muốn có mẫu nháp để điều chỉnh nội bộ.
- Người học muốn hiểu những loại tài liệu thường xuất hiện trong chương trình ISO 27001.
Không phù hợp để dùng nguyên trạng như một “gói chứng nhận ISO”, hoặc thay cho tiêu chuẩn được cấp phép, tư vấn chuyên môn, kiểm toán và vận hành kiểm soát thực tế.
Kết luận
ISO-27001-2022-Toolkit của PehanIn là nguồn template MIT miễn phí có cấu trúc rõ ràng cho các chủ đề như gap assessment, SoA, risk register, kiểm kê tài sản, continuity, policy, đào tạo và audit. Giá trị chính là tạo một điểm khởi đầu có tổ chức.
Để ISMS hữu ích và sẵn sàng cho đánh giá, doanh nghiệp cần biến các mẫu này thành tài liệu phản ánh đúng thực tế, cập nhật các mapping control theo ISO/IEC 27001:2022, triển khai biện pháp kiểm soát và duy trì bằng chứng vận hành.
Nguồn chính thức
- Repository ISO-27001-2022-Toolkit
- README của dự án
- MIT License trong repository
- Trang định danh ISO/IEC 27001 trên ISO
