ISO – Hệ thống quản lý
ISO/IEC 27001 (ISMS): Hệ thống quản lý an toàn thông tin
Đánh giá rủi ro, lựa chọn kiểm soát, quản lý sự cố và đánh giá nội bộ hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001 — từ phạm vi ISMS, SoA theo Annex A đến NCR/CAPA.
- Level
- Intermediate
- Duration
- 3 hr 13 min
- Content
- 15 lessons

After this course, learners can
- Xác định bối cảnh, bên quan tâm, ranh giới và phạm vi ISMS theo cấu trúc HLS của ISO/IEC 27001:2022.
- Thiết kế phương pháp đánh giá rủi ro an toàn thông tin theo chuỗi tài sản – mối đe doạ – lỗ hổng – tác động – mức rủi ro.
- Lập kế hoạch xử lý rủi ro và xây dựng Tuyên bố áp dụng (SoA) đối chiếu với 93 kiểm soát của Annex A.
- Tổ chức kiểm soát tài liệu, nhận thức, năng lực, vận hành, nhà cung cấp/thuê ngoài và quản lý sự cố trong ISMS.
- Xây dựng chỉ số đo hiệu lực kiểm soát làm đầu vào cho đánh giá nội bộ và xem xét lãnh đạo.
- Lập kế hoạch và checklist đánh giá nội bộ ISMS theo ISO 19011, áp dụng kỹ thuật phỏng vấn và lấy mẫu.
- Viết phát hiện NC/OFI có bằng chứng, theo dõi NCR/CAPA và xác nhận hiệu lực hành động khắc phục.
About this course
ISO/IEC 27001 là tiêu chuẩn quốc tế về Hệ thống quản lý an toàn thông tin (ISMS). Khoá học tập trung vào đánh giá rủi ro, kiểm soát, quản lý sự cố và đánh giá nội bộ ISMS, đi theo hướng “học – làm – áp dụng”, ưu tiên tình huống thực tế và bộ mẫu biểu.
Kết quả mong đợi: người học thiết lập được khung đánh giá rủi ro, kế hoạch xử lý rủi ro và Tuyên bố áp dụng (SoA – Statement of Applicability); biết cách tổ chức đánh giá nội bộ theo ISO 19011.
Cấu trúc chương trình
- Chương trình A – Nhận thức & triển khai ISMS (ISO/IEC 27001): cấu trúc HLS và phạm vi ISMS; phương pháp đánh giá rủi ro; kế hoạch xử lý rủi ro và SoA theo Annex A; tài liệu, nhận thức, năng lực, kiểm soát vận hành và nhà cung cấp/thuê ngoài; đo lường hiệu lực, đánh giá nội bộ, xem xét lãnh đạo và cải tiến.
- Chương trình B – Đánh giá nội bộ ISMS (Internal Auditor): nguyên tắc, chương trình đánh giá và năng lực đánh giá viên theo ISO 19011; kế hoạch và checklist; phỏng vấn, lấy mẫu; ghi nhận bằng chứng, phân loại NC/OFI, báo cáo; theo dõi NCR/CAPA; thực hành mô phỏng (role-play) một cuộc đánh giá nội bộ.
Hình thức và thời lượng
Đào tạo trực tiếp (onsite) hoặc trực tuyến; có thể bổ sung workshop theo hệ thống thực tế của đơn vị (asset, log, incident, ticket…). Thời lượng tham khảo: 2–4 ngày (tùy chương trình A/B và mức độ thực hành).
Tài liệu và mẫu biểu ITI cung cấp trong chương trình: Bộ khung ISMS; Risk & SoA (mẫu SoA, mapping kiểm soát Annex A); Audit & CAPA.
Phiên bản trực tuyến trên GEN LMS gồm các bài đọc theo đề cương của hai chương trình và một bài kiểm tra cuối khoá.
Nguồn: iti.org.vn – Khóa học ISO/IEC 27001 (ISMS); iti.org.vn – Dịch vụ ISO & Hệ thống quản lý.
Đối tượng tham gia
- Quản lý, điều phối an toàn thông tin (CISO/IT Security), quản trị hệ thống, nhóm vận hành và phản ứng sự cố.
- Nhân sự quản trị rủi ro, tuân thủ, pháp chế và bảo vệ dữ liệu; đại diện các phòng ban liên quan.
- Nhóm ISO nội bộ: quản trị tài liệu, đánh giá nội bộ, theo dõi CAPA và cải tiến.
Course outline
7 modules · 15 lessons
- 1
Cấu trúc HLS và phạm vi ISMS
2 lessons · 29 min
- 2
Phương pháp đánh giá rủi ro an toàn thông tin
2 lessons · 26 min
- 3
Xử lý rủi ro, Annex A và Tuyên bố áp dụng (SoA)
2 lessons · 24 min
- 4
Hỗ trợ và vận hành ISMS
2 lessons · 25 min
- 5
Đo lường, đánh giá nội bộ, xem xét lãnh đạo và cải tiến
2 lessons · 24 min
- 6
Đánh giá nội bộ ISMS theo ISO 19011: chuẩn bị
2 lessons · 25 min
- 7
Thực hiện đánh giá: phát hiện, báo cáo và CAPA
3 lessons · 40 min
Instructors
- Đội ngũ đào tạo ITI
