An ninh thông tin & dịch vụ CNTT

Áp dụng và Đánh giá nội bộ ISO/IEC 27001:2022 - tiêu chuẩn hệ thống quản lý an ninh thông tin

Áp dụng ISO/IEC 27001:2022 theo hướng kiểm chứng được và thực hành đánh giá nội bộ hệ thống quản lý an ninh thông tin theo ISO 19011, có đánh giá giả lập.

Level
Intermediate
Duration
3 hr 5 min
Content
8 lessons
Certificate
Certificate of completion

After this course, learners can

  • Diễn giải yêu cầu Điều 4–10 của ISO/IEC 27001:2022 và xác định bằng chứng cần có cho từng yêu cầu.
  • Dựng chuỗi truy vết từ rủi ro, kế hoạch xử lý, SoA đến hồ sơ vận hành và chỉ số hiệu lực.
  • Thiết kế phép thử đơn giản để kiểm tra hiệu lực các kiểm soát trọng yếu của Annex A.
  • Lập chương trình, kế hoạch và checklist đánh giá nội bộ dựa trên rủi ro theo ISO 19011.
  • Thu thập bằng chứng bằng phỏng vấn, quan sát, xem xét hồ sơ và lấy mẫu một cách an toàn với hệ thống.
  • Viết sự không phù hợp đủ ba phần, báo cáo đánh giá và theo dõi hành động khắc phục đến khi có hiệu lực.

About this course

Giới thiệu

ISO/IEC 27001:2022 quy định yêu cầu đối với hệ thống quản lý an ninh thông tin (ISMS), còn ISO 19011 hướng dẫn cách đánh giá hệ thống quản lý. Khoá học ba ngày ghép hai nội dung này: hiểu yêu cầu đủ sâu để xây dựng hệ thống kiểm chứng được, và đủ kỹ năng để làm đánh giá viên nội bộ (Internal Auditor) cho chính đơn vị.

Điểm khác của khoá là cách tiếp cận “yêu cầu – bằng chứng – phép thử”: mỗi điều khoản và mỗi kiểm soát trọng yếu của Annex A được học kèm bằng chứng cần có và cách kiểm tra hiệu lực, kể cả với kiểm soát công nghệ dành cho người không chuyên kỹ thuật. Ví dụ xuyên suốt là một nhà máy linh kiện điện tử có hệ thống ERP, MES và mạng điều khiển trong xưởng; ngày cuối là đánh giá giả lập hoàn chỉnh.

Nội dung theo ngày

  • Ngày 1: Yêu cầu Điều 4–10 theo cặp yêu cầu – bằng chứng; các điểm mới của bản 2022 và sửa đổi 2024; chuỗi truy vết từ rủi ro đến kiểm soát và chỉ số hiệu lực.
  • Ngày 2: Kiểm soát Annex A nhóm tổ chức, con người, vật lý, công nghệ: bằng chứng, phép thử, cách đọc báo cáo kỹ thuật, kỹ thuật kiểm tra hai chiều.
  • Ngày 3: Đánh giá nội bộ theo ISO 19011: chương trình, kế hoạch, checklist, phỏng vấn, quan sát, lấy mẫu; viết phát hiện, báo cáo, hành động khắc phục; đánh giá giả lập và bài kiểm tra cuối khoá.

Hình thức tổ chức

  • Lớp mở theo lịch khai giảng dự kiến (mã lớp K01, K02… kèm ngày khai giảng); học viên đăng ký vào lớp dự kiến trên trang Lịch khai giảng. Lớp học trực tiếp tại trung tâm ở Hà Nội hoặc trực tuyến trực tiếp.
  • Doanh nghiệp đặt lớp riêng tại đơn vị (in-house) hoặc trực tuyến theo đơn đặt hàng, có thể dùng hồ sơ, tình huống của chính đơn vị làm bài tập.
  • Phần học trực tuyến trên hệ thống: bài đọc trước và sau buổi học, bài kiểm tra cuối khoá. Hoàn thành phần học trực tuyến trên hệ thống được cấp giấy xác nhận hoàn thành.

Thời lượng

3 ngày (21 giờ), mỗi ngày gồm phần giảng giải, thảo luận tình huống và bài tập thực hành.

Đối tượng tham gia

  • Cán bộ được giao làm đánh giá viên nội bộ hệ thống quản lý an ninh thông tin.
  • Người điều phối, thư ký hệ thống ISO và nhân sự phụ trách an ninh thông tin.
  • Quản trị hệ thống, vận hành hạ tầng, phát triển ứng dụng muốn hiểu cách hệ thống được đánh giá.
  • Nhân sự kiểm soát nội bộ, quản trị rủi ro, tuân thủ, pháp chế và bảo vệ dữ liệu cá nhân.

Thời lượng: 3 ngày (21 giờ).

Class schedule

Register in advance for a planned class — it runs once enough learners have signed up, and the confirmed timetable is emailed to you.

Length
3 days · 21 hours
Formats
Classroom at the centre · Live online · At your company · Blended: self-study and live sessions
Locations
Hà Nội · Trực tuyến · Tại doanh nghiệp

No planned class yet

Register in advance — just tell us what you need. The centre opens a class once enough learners have registered and emails you straight away.

Register for this course

Course outline

3 modules · 8 lessons

  1. 1

    Ngày 1 – Yêu cầu ISO/IEC 27001:2022 và bằng chứng cần có

    3 lessons · 1 hr

  2. 2

    Ngày 2 – Kiểm soát Annex A: thiết kế và kiểm tra hiệu lực

    2 lessons · 50 min

  3. 3

    Ngày 3 – Đánh giá nội bộ theo ISO 19011 và đánh giá giả lập

    3 lessons · 1 hr 15 min

Recommended background

  • Nên có hiểu biết cơ bản về hoạt động công nghệ thông tin của đơn vị; không bắt buộc đã học khoá nhận thức ISO/IEC 27001.

Instructors

  • Đội ngũ đào tạo ITI