ISO – Hệ thống quản lý
ISO/IEC 27001 (ISMS): Hệ thống quản lý an toàn thông tin
Đánh giá rủi ro, lựa chọn kiểm soát, quản lý sự cố và đánh giá nội bộ hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001 — từ phạm vi ISMS, SoA theo Annex A đến NCR/CAPA.
- Trình độ
- Trung cấp
- Thời lượng
- 3 giờ 13 phút
- Nội dung
- 15 bài học

Học xong, học viên làm được
- Xác định bối cảnh, bên quan tâm, ranh giới và phạm vi ISMS theo cấu trúc HLS của ISO/IEC 27001:2022.
- Thiết kế phương pháp đánh giá rủi ro an toàn thông tin theo chuỗi tài sản – mối đe doạ – lỗ hổng – tác động – mức rủi ro.
- Lập kế hoạch xử lý rủi ro và xây dựng Tuyên bố áp dụng (SoA) đối chiếu với 93 kiểm soát của Annex A.
- Tổ chức kiểm soát tài liệu, nhận thức, năng lực, vận hành, nhà cung cấp/thuê ngoài và quản lý sự cố trong ISMS.
- Xây dựng chỉ số đo hiệu lực kiểm soát làm đầu vào cho đánh giá nội bộ và xem xét lãnh đạo.
- Lập kế hoạch và checklist đánh giá nội bộ ISMS theo ISO 19011, áp dụng kỹ thuật phỏng vấn và lấy mẫu.
- Viết phát hiện NC/OFI có bằng chứng, theo dõi NCR/CAPA và xác nhận hiệu lực hành động khắc phục.
Giới thiệu khoá học
ISO/IEC 27001 là tiêu chuẩn quốc tế về Hệ thống quản lý an toàn thông tin (ISMS). Khoá học tập trung vào đánh giá rủi ro, kiểm soát, quản lý sự cố và đánh giá nội bộ ISMS, đi theo hướng “học – làm – áp dụng”, ưu tiên tình huống thực tế và bộ mẫu biểu.
Kết quả mong đợi: người học thiết lập được khung đánh giá rủi ro, kế hoạch xử lý rủi ro và Tuyên bố áp dụng (SoA – Statement of Applicability); biết cách tổ chức đánh giá nội bộ theo ISO 19011.
Cấu trúc chương trình
- Chương trình A – Nhận thức & triển khai ISMS (ISO/IEC 27001): cấu trúc HLS và phạm vi ISMS; phương pháp đánh giá rủi ro; kế hoạch xử lý rủi ro và SoA theo Annex A; tài liệu, nhận thức, năng lực, kiểm soát vận hành và nhà cung cấp/thuê ngoài; đo lường hiệu lực, đánh giá nội bộ, xem xét lãnh đạo và cải tiến.
- Chương trình B – Đánh giá nội bộ ISMS (Internal Auditor): nguyên tắc, chương trình đánh giá và năng lực đánh giá viên theo ISO 19011; kế hoạch và checklist; phỏng vấn, lấy mẫu; ghi nhận bằng chứng, phân loại NC/OFI, báo cáo; theo dõi NCR/CAPA; thực hành mô phỏng (role-play) một cuộc đánh giá nội bộ.
Hình thức và thời lượng
Đào tạo trực tiếp (onsite) hoặc trực tuyến; có thể bổ sung workshop theo hệ thống thực tế của đơn vị (asset, log, incident, ticket…). Thời lượng tham khảo: 2–4 ngày (tùy chương trình A/B và mức độ thực hành).
Tài liệu và mẫu biểu ITI cung cấp trong chương trình: Bộ khung ISMS; Risk & SoA (mẫu SoA, mapping kiểm soát Annex A); Audit & CAPA.
Phiên bản trực tuyến trên GEN LMS gồm các bài đọc theo đề cương của hai chương trình và một bài kiểm tra cuối khoá.
Nguồn: iti.org.vn – Khóa học ISO/IEC 27001 (ISMS); iti.org.vn – Dịch vụ ISO & Hệ thống quản lý.
Đối tượng tham gia
- Quản lý, điều phối an toàn thông tin (CISO/IT Security), quản trị hệ thống, nhóm vận hành và phản ứng sự cố.
- Nhân sự quản trị rủi ro, tuân thủ, pháp chế và bảo vệ dữ liệu; đại diện các phòng ban liên quan.
- Nhóm ISO nội bộ: quản trị tài liệu, đánh giá nội bộ, theo dõi CAPA và cải tiến.
Nội dung khoá học
7 chương · 15 bài học
- 1
Cấu trúc HLS và phạm vi ISMS
2 bài học · 29 phút
- 2
Phương pháp đánh giá rủi ro an toàn thông tin
2 bài học · 26 phút
- 3
Xử lý rủi ro, Annex A và Tuyên bố áp dụng (SoA)
2 bài học · 24 phút
- 4
Hỗ trợ và vận hành ISMS
2 bài học · 25 phút
- 5
Đo lường, đánh giá nội bộ, xem xét lãnh đạo và cải tiến
2 bài học · 24 phút
- 6
Đánh giá nội bộ ISMS theo ISO 19011: chuẩn bị
2 bài học · 25 phút
- 7
Thực hiện đánh giá: phát hiện, báo cáo và CAPA
3 bài học · 40 phút
Giảng viên
- Đội ngũ đào tạo ITI
