TUÂN THỦ
GRC — An toàn thông tin / 2025

Tư vấn an toàn thông tin cấp độ 2 — 3.

Đồng hành cùng doanh nghiệp xây dựng hệ thống quản trị rủi ro và tuân thủ Luật An ninh mạng 116/2025/QH15, Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, NĐ 356/2025, NĐ 53/2022, Thông tư 12/2022 và Công văn 708/BTTTT-CATTT — dựa trên khung NIST CSF và 7 tiêu chí Tín nhiệm mạng.

An toàn thông tin không phải là một sản phẩm, mà là một quá trình quản trị liên tục và có hệ thống. — Nguyên tắc GRC
Cuộn xuống

Chín văn bản, một lộ trình tuân thủ.

Khung pháp lý về an toàn thông tin tại Việt Nam bước vào giai đoạn chuyển đổi lớn với sự ban hành của Luật ANM 116/2025/QH15 và Luật Bảo vệ Dữ liệu cá nhân 91/2025/QH15. NĐ 13/2023 chính thức hết hiệu lực từ 01/01/2026, nhường chỗ cho NĐ 356/2025/NĐ-CP quy định chi tiết thi hành Luật BV DLCN.

Chúng tôi giúp doanh nghiệp giải mã yêu cầu pháp lý mới, lập bản đồ tuân thủ đối soát với NĐ 53/2022, NĐ 85/2020, Thông tư 12/2022 và Công văn 708/BTTTT-CATTT của Bộ Công an — từ phân loại hệ thống theo NIST CSF đến đánh giá độc lập định kỳ.

2025
QS / PL — 01

Luật An ninh mạng 116/2025/QH15

Khung pháp lý tối cao sửa đổi, bổ sung Luật ANM 2018, quy định các hành vi bị cấm, quyền và nghĩa vụ của tổ chức, cá nhân trong không gian mạng.

2025
QS / PL — 02

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Quy định quyền của chủ thể dữ liệu, nghĩa vụ của người xử lý dữ liệu, đánh giá tác động (DPIA) và chuyển dữ liệu cá nhân ra nước ngoài.

2025
QS / ND — 03

Nghị định 356/2025/NĐ-CP

Quy định chi tiết thi hành Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 — chính thức thay thế Nghị định 13/2023/NĐ-CP từ 01/01/2026.

2022
QS / ND — 04

Nghị định 53/2022/NĐ-CP

Quy định chi tiết Điều 25 Luật ANM về hệ thống thông tin quan trọng quốc gia, dữ liệu quan trọng về an ninh quốc gia và dữ liệu cá nhân.

2020
QS / ND — 05

Nghị định 85/2020/NĐ-CP

Quy định chi tiết thi hành một số điều của Luật ANM về xử lý thông tin cá nhân, cấm sử dụng thông tin cá nhân để vi phạm lợi ích hợp pháp.

2022
QS / TT — 06

Thông tư 12/2022/TT-BTTTT

Quy định về đánh giá an toàn thông tin đối với hệ thống thông tin quan trọng quốc gia. Yêu cầu đánh giá định kỳ 01 lần/năm với hệ thống cấp 3.

2025
QS / PL — 07

Luật Chuyển đổi số 148/2025/QH15

Quy định phát triển, quản lý và sử dụng hệ thống tích hợp, dữ liệu số, dịch vụ công trực tuyến. Nền tảng pháp lý cho quản trị số quốc gia.

2023
QS / PL — 08

Luật Giao dịch điện tử 20/2023/QH15

Quy định giao dịch điện tử, chữ ký điện tử, chứng thực và quản trị rủi ro an toàn thông tin trong môi trường mạng.

2023
QS / CV — 09

Công văn 708/BTTTT-CATTT

Công văn của Cục An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao (A10 — Bộ Công an) hướng dẫn thực thi chính sách bảo vệ dữ liệu.

Từ cấp 2 đến cấp 3 — độ sâu khác biệt.

Cấp độ an toàn thông tin được xác định dựa trên mức độ thiệt hại giả định nếu hệ thống bị tấn công, vận hành theo khung NIST CSF (Identify, Protect, Detect, Respond, Recover). Mỗi cấp độ đi kèm yêu cầu về kiểm soát kỹ thuật, quản lý và tần suất đánh giá định kỳ theo Thông tư 12/2022/TT-BTTTT.

02
Cấp độ — Quan trọng

Hệ thống thông tin quan trọng

Hệ thống có ý nghĩa quan trọng đối với tổ chức, khi bị tấn công sẽ gây thiệt hại nghiêm trọng về kinh tế, uy tín hoặc hoạt động nghiệp vụ.

  • Phân loại theo NIST CSF — Mức thiệt hại nghiêm trọng
  • Đánh giá ATTT định kỳ 02 năm/lần theo TT 12/2022
  • Bổ nhiệm Đầu mối an toàn thông tin theo NĐ 53/2022
  • Quy trình xử lý sự cố và báo cáo Bộ TTTT theo Luật ANM 116/2025
  • Kế hoạch đảm bảo ATTT và thống kê sự cố định kỳ
03
Cấp độ — Rất quan trọng

Hệ thống thông tin rất quan trọng

Hệ thống mang ý nghĩa rất quan trọng đối với quốc gia, khi bị tấn công sẽ gây thiệt hại rất nghiêm trọng đến an ninh quốc gia, trật tự xã hội hoặc quyền lợi chính đáng của nhiều tổ chức, cá nhân.

  • Phân loại theo NIST CSF — Mức thiệt hại rất nghiêm trọng
  • Đánh giá ATTT định kỳ 01 năm/lần theo TT 12/2022
  • Đánh giá độc lập bởi đơn vị đủ điều kiện do Bộ TTTT công bố
  • Báo cáo Bộ TTTT và Bộ Công an theo NĐ 53/2022 & Luật ANM 116/2025
  • Lưu trữ dữ liệu tại Việt Nam, đáp ứng yêu cầu theo NĐ 53/2022

Tín nhiệm là chuẩn đoán, không phải khẩu hiệu.

"Tín nhiệm mạng" là chương trình đánh giá độ tin cậy của hệ thống thông tin, trang thông tin điện tử và thương mại điện tử — do Trung tâm Internet Việt Nam (VNNIC) phối hợp triển khai. Đây là bộ tiêu chuẩn thực tiễn để xác lập niềm tin của người dùng và đối tác trong môi trường số.

Chúng tôi hỗ trợ doanh nghiệp lập bản đồ đối soát 7 tiêu chí, triển khai các kiểm soát kỹ thuật và quản lý thiếu hụt, đồng thời hoàn thiện hồ sơ đăng ký đánh giá và cấp nhận Tín nhiệm mạng chính thức.

07 Tiêu chí đánh giá Tinnhiemmang.vn
01

Minh bạch thông tin

Công khai rõ ràng thông tin về tổ chức, chủ thể vận hành, điều khoản dịch vụ và chính sách quyền riêng tư.

02

Xác thực chủ thể

Xác minh danh tính thực tế của tổ chức, cá nhân sở hữu hệ thống hoặc trang thông tin điện tử tổng hợp.

03

Bảo mật dữ liệu cá nhân

Áp dụng biện pháp kỹ thuật, quản lý để bảo vệ dữ liệu cá nhân của người dùng theo quy định pháp luật.

04

Bảo mật thông tin liên lạc

Đảm bảo an toàn, bảo mật cho thông tin, dữ liệu trao đổi trong quá trình người dùng sử dụng dịch vụ.

05

An toàn, an ninh mạng

Triển khai hệ thống phòng thủ, giám sát an toàn thông tin và phòng chống mã độc, xâm nhập trái phép.

06

Cơ chế giải quyết khiếu nại

Thiết lập kênh tiếp nhận, xử lý phản ánh và khiếu nại của người dùng kịp thời, minh bạch và hiệu quả.

07

Trách nhiệm xã hội

Thực hiện các biện pháp kiểm soát nội dung, bảo vệ cộng đồng và tuân thủ quy định về an ninh quốc gia.

Một khung — đa tiêu chuẩn.

Khung GRC tích hợp giúp doanh nghiệp áp dụng nhiều tiêu chuẩn song hành mà không trùng lặp nỗ lực — một bộ tài liệu, một hệ thống quản lý, nhiều chứng nhận đối soát lẫn nhau.

Quản trị (Governance)

Thiết lập chính sách an toàn thông tin cấp tổ chức, phân quyền trách nhiệm, ủy quyền Ban An toàn thông tin và Đầu mối ATTT theo NĐ 53/2022 và Luật ANM 116/2025/QH15.

Quản lý rủi ro

Quy trình nhận diện, đánh giá và xử lý rủi ro theo khung NIST CSF (Identify), với danh mục tài sản, kịch bản đe dọa và ma trận rủi ro cập nhật định kỳ.

Kiểm soát kỹ thuật

93 kiểm soát ISO/IEC 27001:2022 — từ mật khẩu, ghi nhật ký, mã hóa, đến phân đoạn mạng và bảo vệ thiết bị đầu cuối — được ánh xạ theo cấp độ quy định tại Thông tư 12/2022.

Kiểm soát quản lý

Quy trình vận hành, kiểm soát thay đổi, quản lý nhà thầu, đào tạo nhận thức và xử lý sự cố theo NIST CSF (Protect, Detect, Respond, Recover) đối soát với Luật ANM 116/2025.

Bảo vệ dữ liệu cá nhân

Ánh xạ quyền chủ thể dữ liệu, đăng ký xử lý, đánh giá tác động (DPIA) và chuyển dữ liệu xuyên biên giới theo Luật BV DLCN 91/2025 và NĐ 356/2025, đối soát với NĐ 85/2020 và Công văn 708/BTTTT-CATTT.

Đánh giá độc lập

Phối hợp đơn vị đánh giá đủ điều kiện do Bộ TTTT công bố, chuẩn bị hồ sơ, đối thoại với cơ quan quản lý và tiếp nhận kết quả đánh giá theo Thông tư 12/2022.

Sáu giai đoạn, một hệ thống hoạt động.

Mỗi giai đoạn đóng gói một sản phẩm bàn giao rõ ràng — từ báo cáo đánh giá đến bộ tài liệu ISMS hoàn chỉnh — để doanh nghiệp luôn biết mình đang ở đâu trên lộ trình tuân thủ.

01 / KHẢO SÁT

Khảo sát & phân loại

Nhận diện tài sản thông tin, phụ thuộc và luồng dữ liệu. Phân loại hệ thống theo khung NIST CSF (Identify) để xác định cấp độ an toàn thông tin và phạm vi đánh giá.

02 / ĐÁNH GIÁ

Đánh giá lỗ hổng & rủi ro

Đánh giá lỗ hổng kỹ thuật, đánh giá rủi ro theo NIST CSF, và đo lường khoảng cách (gap assessment) với yêu cầu của Luật ANM 116/2025, NĐ 53, NĐ 356/2025, NĐ 85 và ISO/IEC 27001.

03 / THIẾT KẾ

Thiết kế hệ thống quản lý ATTT

Xây dựng chính sách, quy trình, hướng dẫn và biểu mẫu ISMS — bao gồm Tuyên bố áp dụng (SoA), mô tả phạm vi, danh mục rủi ro và kế hoạch xử lý rủi ro ưu tiên.

04 / TRIỂN KHAI

Triển khai kiểm soát

Triển khai các kiểm soát kỹ thuật và quản lý đã thiết kế. Đào tạo nhận thức cho nhân sự, chạy thử quy trình xử lý sự cố, đo lường hiệu quả kiểm soát theo KPI đã định nghĩa.

05 / KIỂM TRA

Kiểm toán nội bộ

Đánh giá độc lập nội bộ theo ISO 19011, kiểm soát không phù hợp, hành động khắc phục và cơ hội cải tiến. Chuẩn bị hồ sơ cho đánh giá độc lập bên thứ ba theo Thông tư 12/2022.

06 / DUY TRÌ

Đánh giá độc lập & duy trì

Phối hợp với đơn vị đánh giá đủ điều kiện do Bộ TTTT công bố, hoàn tất đánh giá định kỳ, tiếp nhận chứng nhận và triển khai chương trình giám sát liên tục (continuous compliance monitoring) cho chu kỳ tiếp theo.

Bốn mốc, một cam kết.

Con số không phải lời hứa — đây là kết quả thực thi của đội ngũ tư vấn trong hơn một thập kỷ đồng hành cùng doanh nghiệp Việt Nam trên lộ trình tuân thủ an toàn thông tin.

12Năm
Kinh nghiệm tư vấn ATTT
47
Hệ thống đánh giá cấp 2-3
08
Đối tác đánh giá độc lập
365Ngày
Giám sát tuân thủ/năm
NĂNG LỰC / 01

Chuyên gia chứng nhận

Đội ngũ tư vấn viên có chứng chỉ quốc tế về an toàn thông tin và kiểm toán hệ thống quản lý.

  • ISO/IEC 27001 LA — Lead Auditor
  • ISO/IEC 27001 LI — Lead Implementer
  • CISA / CISSP / CISM
  • NIST CSF Certified Practitioner
NĂNG LỰC / 02

Mạng lưới đối tác

Kết nối trực tiếp với tổ chức đánh giá độc lập được Bộ TTTT công bố đủ điều kiện theo Thông tư 12/2022.

  • 08 tổ chức đánh giá đủ điều kiện
  • Phối hợp lập hồ sơ đánh giá
  • Đối thoại với cơ quan quản lý
  • Hậu kiểm và xử lý không phù hợp
NĂNG LỰC / 03

Cập nhật pháp lý

Theo dõi liên tục sự thay đổi của Luật, Nghị định, Thông tư và tích hợp ngay vào hệ thống tài liệu khách hàng.

  • Theo dõi Công báo & Cổng TTĐT
  • Theo dõi công văn BCA-A10
  • Cập nhật Luật ANM 116/2025, Luật BV DLCN 91/2025
  • Cập nhật tài liệu ISMS

Tuân thủ không phải đích đến. Là nền tảng.

Liên hệ để nhận bản đồ tuân thủ cá nhân hóa cho hệ thống thông tin của doanh nghiệp — bao gồm đánh giá ban đầu, lộ trình triển khai và ước lượng thời gian đến chứng nhận.

Liên hệ tư vấn
Email
lienhe@grc.io.vn
Hotline
+84 087 780 8338
Văn phòng
Hà Nội — TP. Hồ Chí Minh