CHECK-LIST HỒ SƠ & ĐIỀU KIỆN TRƯỚC KHI ĐÁNH GIÁ CHỨNG NHẬN ISO 27001:2022

ISO/IEC 27001 là tiêu chuẩn quốc tế về Hệ thống quản lý An toàn thông tin (ISMS), giúp doanh nghiệp bảo vệ dữ liệu, kiểm soát rủi ro và đáp ứng yêu cầu bảo mật từ khách hàng/đối tác. Tuy nhiên, một trong những lý do khiến nhiều doanh nghiệp bị trì hoãn chứng nhận, hoặc phát sinh nhiều điểm không phù hợp khi đánh giá, là vì chuẩn bị hồ sơ chưa đầy đủ và chưa sẵn sàng về điều kiện vận hành ISMS.

Bài viết dưới đây cung cấp check-list hồ sơ & điều kiện cần có trước khi đánh giá chứng nhận ISO 27001, giúp doanh nghiệp chuẩn bị đúng ngay từ đầu và tiết kiệm thời gian trong quá trình chứng nhận.

1. Trước khi đánh giá ISO 27001 cần chuẩn bị những gì?

Thông thường, đánh giá chứng nhận ISO 27001 gồm 2 giai đoạn:

- Stage 1 (Đánh giá giai đoạn 1): xem xét hồ sơ, mức độ sẵn sàng

- Stage 2 (Đánh giá giai đoạn 2): đánh giá thực tế việc triển khai và hiệu lực hệ thống

Vì vậy, doanh nghiệp cần chuẩn bị 2 nhóm:

- Nhóm 1: Hồ sơ ISMS (tài liệu hệ thống)

- Nhóm 2: Bằng chứng triển khai (record, log, biên bản, kết quả vận hành)

Checklist hồ sơ đánh giá chứng nhận ISO 27001:2022 cần những gì?

2. Check-list điều kiện tối thiểu trước khi đánh giá ISO 27001

Trước khi mời tổ chức chứng nhận vào đánh giá, doanh nghiệp nên đảm bảo các điều kiện sau:

2.1. Phạm vi ISMS được xác định rõ ràng

Doanh nghiệp cần xác định:

- ISMS áp dụng cho phòng ban nào?

- Áp dụng cho hệ thống nào? (VD: hệ thống ERP, CRM, cloud, data center…)

- Áp dụng cho địa điểm nào? (1 trụ sở hay nhiều chi nhánh)

- Áp dụng cho sản phẩm/dịch vụ nào?

Lưu ý: Phạm vi càng rõ, đánh giá càng dễ và tránh phát sinh tranh luận trong quá trình đánh giá.

2.2. ISMS đã được vận hành tối thiểu 2–3 tháng

ISO 27001 là tiêu chuẩn “quản trị hệ thống”. Vì vậy doanh nghiệp phải có bằng chứng vận hành như:

- log kiểm soát truy cập

- log sao lưu

- xử lý sự cố

- quản lý thay đổi

- đào tạo nhận thức bảo mật

Nếu chưa có thời gian vận hành, đánh giá Stage 2 sẽ rất khó đạt.

2.3. Đã thực hiện đánh giá nội bộ & xem xét lãnh đạo

Đây là yêu cầu bắt buộc.

- Đánh giá nội bộ: để tự phát hiện lỗi trước khi tổ chức chứng nhận phát hiện

- Xem xét của lãnh đạo: thể hiện cam kết, phê duyệt nguồn lực và quyết định cải tiến

2.4. Đã hoàn thành đánh giá rủi ro & kế hoạch xử lý rủi ro

ISO 27001 là tiêu chuẩn “risk-based”.

Doanh nghiệp phải chứng minh:

- Có phương pháp đánh giá rủi ro

- Đã đánh giá rủi ro cho tài sản thông tin

- Có kế hoạch xử lý rủi ro (Risk Treatment Plan)

- Có quyết định chấp nhận rủi ro còn lại

3. Check-list hồ sơ ISO 27001 (tài liệu bắt buộc & khuyến nghị)

Dưới đây là danh sách hồ sơ thường được tổ chức chứng nhận kiểm tra khi đánh giá Stage 1 & Stage 2.

A. Hồ sơ nền tảng của ISMS (cực kỳ quan trọng)

1) Chính sách an toàn thông tin (Information Security Policy)

- Được ban hành chính thức

- Có chữ ký lãnh đạo

- Truyền thông đến nhân sự liên quan

2) Mục tiêu an toàn thông tin & kế hoạch đạt mục tiêu

- Mục tiêu đo lường được (KPI)

- Có người chịu trách nhiệm

- Có theo dõi tiến độ

3) Phạm vi ISMS (Scope)

- Mô tả phạm vi áp dụng

- Ranh giới hệ thống

- Các ngoại lệ (nếu có) phải có lý do hợp lý

4) Danh mục tài sản thông tin (Asset Inventory)

Ví dụ:

- Dữ liệu khách hàng

- Máy chủ, laptop

- Hệ thống cloud

- Phần mềm nội bộ

- Tài liệu hợp đồng, báo cáo…

5) Phương pháp đánh giá rủi ro (Risk Assessment Methodology)

Phải thể hiện rõ:

- Tiêu chí tác động (impact)

- Tiêu chí khả năng xảy ra (likelihood)

- Mức rủi ro chấp nhận

- Cách tính và phân loại rủi ro

6) Kết quả đánh giá rủi ro (Risk Assessment Results)

- Danh sách rủi ro

- Mức rủi ro trước xử lý

- Ưu tiên xử lý

7) Kế hoạch xử lý rủi ro (Risk Treatment Plan)

- Chọn biện pháp kiểm soát

- Thời hạn thực hiện

- Người chịu trách nhiệm

- Trạng thái hoàn thành

8) Tuyên bố áp dụng (Statement of Applicability – SoA)

Đây là hồ sơ “xương sống” của ISO 27001.

SoA cần thể hiện:

- Kiểm soát nào áp dụng

- Kiểm soát nào không áp dụng (và lý do)

- Bằng chứng triển khai

B. Hồ sơ năng lực, vai trò, đào tạo

9) Quyết định bổ nhiệm vai trò ISMS

Ví dụ:

- ISMS Manager / CISO / IT Security Lead

- Nhóm an toàn thông tin

- Vai trò quản trị hệ thống

10) Hồ sơ đào tạo nhận thức ISO 27001

- Kế hoạch đào tạo

- Danh sách tham dự

- Nội dung đào tạo

- Đánh giá kết quả sau đào tạo

C. Hồ sơ vận hành và kiểm soát (bằng chứng Stage 2)

11) Quy trình kiểm soát truy cập (Access Control)

Bằng chứng thường cần:

- Quy định cấp quyền

- Danh sách quyền theo vai trò

- Log tạo/sửa/xóa tài khoản

- Kiểm tra định kỳ quyền truy cập

12) Quy trình quản lý thay đổi (Change Management)

Bằng chứng:

- Phiếu yêu cầu thay đổi

- Đánh giá rủi ro thay đổi

- Phê duyệt trước triển khai

- Kết quả triển khai

13) Quy trình sao lưu & khôi phục dữ liệu (Backup & Restore)

Bằng chứng:

- Lịch sao lưu

- Log sao lưu

- Kết quả test restore định kỳ

14) Quản lý sự cố an toàn thông tin (Incident Management)

Bằng chứng:

- Quy trình xử lý sự cố

- Danh sách sự cố (incident log)

- Biên bản xử lý & khắc phục

- Rút kinh nghiệm (lesson learned)

15) Quản lý lỗ hổng & bản vá (Vulnerability/Patch Management)

Bằng chứng:

- Kết quả scan lỗ hổng (nếu có)

- Kế hoạch vá

- Log cập nhật

- Xác nhận hiệu lực

16) Kiểm soát nhà cung cấp (Supplier/SaaS/Cloud)

Bằng chứng:

- Tiêu chí lựa chọn nhà cung cấp

- Hợp đồng/điều khoản bảo mật

- NDA

- Đánh giá định kỳ nhà cung cấp

17) Bảo mật nhân sự (HR Security)

Bằng chứng:

- NDA nhân viên

- Cam kết bảo mật

- Quy trình offboarding (thu hồi quyền, thu hồi thiết bị)

18) Kiểm soát thiết bị & tài sản (Asset Management)

Bằng chứng:

- Bàn giao laptop

- Quy định sử dụng thiết bị

- Kiểm soát USB

- Mã hóa ổ cứng (nếu có)

19) Bảo mật vật lý (Physical Security)

Bằng chứng:

- Kiểm soát ra vào phòng server

- Camera, khóa cửa, thẻ từ

- Nhật ký ra vào (nếu có)

D. Hồ sơ đánh giá, cải tiến bắt buộc

20) Kế hoạch & báo cáo đánh giá nội bộ ISO 27001

- Kế hoạch audit

- Checklist audit

- BBáo cáo phát hiện

- Theo dõi khắc phục

21) Biên bản xem xét của lãnh đạo (Management Review)

Thường gồm:

- Kết quả audit nội bộ

- Tình trạng hành động khắc phục

- Kết quả KPI an toàn thông tin

- Thay đổi bối cảnh & rủi ro

- Quyết định cải tiến

22) Hồ sơ hành động khắc phục (Corrective Action)

- Phân tích nguyên nhân gốc (root cause)

- Hành động khắc phục

- Đánh giá hiệu lực sau khắc phục

4) Các lỗi thường gặp khiến doanh nghiệp bị “NC” khi đánh giá ISO 27001

Dưới đây là những lỗi rất phổ biến mà tổ chức chứng nhận thường phát hiện:

  • SoA làm “cho có”, không có bằng chứng triển khai
  • Phạm vi ISMS mơ hồ, không khớp với thực tế
  • Rủi ro đánh giá xong nhưng không có kế hoạch xử lý
  • Không có log vận hành: backup, access, incident, change…
  • Audit nội bộ làm hình thức, không có phát hiện thật
  • Management review thiếu nội dung hoặc không có quyết định rõ ràng
  • Kiểm soát nhà cung cấp bị bỏ quên (đặc biệt SaaS/Cloud)

5) Doanh nghiệp nên chuẩn bị hồ sơ ISO 27001 trong bao lâu?

Tùy quy mô và mức độ phức tạp hệ thống CNTT, thời gian chuẩn bị thường là:

- Doanh nghiệp nhỏ: 2 – 3 tháng

- Doanh nghiệp vừa: 3 – 4.5 tháng

- Doanh nghiệp lớn: 4 – 6 tháng

- Doanh nghiệp lớn/nhiều hệ thống: > 6 tháng

Lưu ý: thời gian này chưa tính các dự án kỹ thuật lớn như triển khai SIEM, nâng cấp hệ thống log, phân quyền IAM…

6) KMR hỗ trợ đánh giá chứng nhận ISO 27001 như thế nào?

Với vai trò là Tổ chức chứng nhận, KMR thực hiện đánh giá theo nguyên tắc:

- Đánh giá đúng tiêu chuẩn, đúng phạm vi

- Đội ngũ chuyên gia có kinh nghiệm ISMS & CNTT thực tế

- Quy trình đánh giá minh bạch: Stage 1 – Stage 2 – giám sát định kỳ

- Hỗ trợ doanh nghiệp hiểu rõ điểm mạnh/điểm cần cải tiến để hệ thống vận hành hiệu quả

ISO 27001 không khó, nhưng “khó nhất” là chuẩn bị đúng hồ sơ và có bằng chứng vận hành thật.

Nếu doanh nghiệp chuẩn bị theo đúng check-list ở trên, quá trình đánh giá sẽ:

- Giảm tối đa điểm không phù hợp

- Tiết kiệm thời gian chứng nhận

- Và quan trọng nhất: giúp hệ thống bảo mật vận hành bền vững

👉 Doanh nghiệp cần tư vấn về phạm vi chứng nhận ISO 27001, thời gian đánh giá, chi phí và kế hoạch đánh giá phù hợp? Liên hệ KMR để được tư vấn lộ trình chứng nhận ISO 27001 theo đúng ngành và mô hình vận hành của doanh nghiệp.

 * Liên hệ Tổ chức chứng nhận ISO KMR Việt Nam để được tư vấn hỗ trợ về dịch vụ Chứng nhận ISO/ Đào tạo ISO

  KMR VIET NAM CO. LTD

  HCM: - Hotline:       028 3535 4350 or 0983 890 712

              - Zalo:             0983 890 712

           - Email:           kmarvn@kmr.com.vn

  HN:    - Hotline-Zalo: 0966 177 712

           - Email:           support.hanoi@kmr.com.vn

                                 saleshn@kmr.com.vn                                         


Tin tức liên quan

[CHIÊU SINH] KHÓA ĐÀO TẠO ISO 9001 ONLINE – NHẬN THỨC  & ĐÁNH GIÁ NỘI BỘ THÁNG 3 NĂM 2022 (12-13/03/2022)
[CHIÊU SINH] KHÓA ĐÀO TẠO ISO 9001 ONLINE – NHẬN THỨC & ĐÁNH GIÁ NỘI BỘ THÁNG 3 NĂM 2022 (12-13/03/2022)
13/01/2022

1986 Lượt xem

Khóa đào tạo ISO 9001:2015 online của KMR với đội ngũ giảng viên là các chuyên gia đầu ngành, giúp học viên nắm được các yêu cầu tiêu chuẩn và kỹ năng thực hiện đánh giá nội bộ nhằm đánh giá một cách có hiệu quả việc áp dụng và duy trì ISO 9001:2015.
KMR VIỆT NAM ĐỒNG HÀNH DOANH NGHIỆP ĐẠT CHỨNG CHỈ ISO QUỐC TẾ CÓ CÔNG NHẬN KAB & IAF TRONG QUÝ IV/2025
KMR VIỆT NAM ĐỒNG HÀNH DOANH NGHIỆP ĐẠT CHỨNG CHỈ ISO QUỐC TẾ CÓ CÔNG NHẬN KAB & IAF TRONG QUÝ IV/2025
31/12/2025

678 Lượt xem

Quý IV/2025 khép lại với nhiều dấu mốc đáng tự hào khi KMR Việt Nam vinh dự đồng hành và cấp chứng chỉ ISO quốc tế cho nhiều doanh nghiệp thuộc các lĩnh vực sản xuất, dịch vụ và thương mại.
MẸO ĐÁNH GIÁ NỘI BỘ ĐỂ ĐẠT CHỨNG NHẬN ISO 45001:2018 MỘT CÁCH DỄ DÀNG
MẸO ĐÁNH GIÁ NỘI BỘ ĐỂ ĐẠT CHỨNG NHẬN ISO 45001:2018 MỘT CÁCH DỄ DÀNG
19/01/2021

2518 Lượt xem

Đánh giá nội bộ có thể là một hoạt động gia tăng giá trị, trong đó các phát hiện đánh giá dẫn đến cải tiến lớn về hiệu lực và hiệu quả của hệ thống giúp cho cuộc đánh giá chứng nhận ISO 45001:2018 diễn ra tốt nhất.
KMR TỔ CHỨC ĐÀO TẠO TẬP HUẤN KIẾN THỨC AN TOÀN THỰC PHẨM CHO CÔNG TY ĐỨC HIẾU TẠI HƯNG YÊN NGÀY 15/01/2025
KMR TỔ CHỨC ĐÀO TẠO TẬP HUẤN KIẾN THỨC AN TOÀN THỰC PHẨM CHO CÔNG TY ĐỨC HIẾU TẠI HƯNG YÊN NGÀY 15/01/2025
16/01/2025

1384 Lượt xem

Ngày 15/01 vừa qua, KMR Academy đã tổ chức thành công khóa đào tạo tập huấn kiến thức an toàn thực phẩm dành cho đội ngũ nhân viên và quản lý của Công ty Đức Hiếu tại tỉnh Hưng Yên, doanh chuyên sản xuất và phân phối bao bì cho ngành thực phẩm. Đây là một trong những hoạt động nổi bật nhằm nâng cao nhận thức và năng lực thực hành an toàn thực phẩm cho nhân viên của doanh nghiệp trong ngành thực phẩm.
KMR VN TỔ CHỨC ĐÀO TẠO HACCP CODEX CHO VITAA CATERING: NÂNG CAO NĂNG LỰC KIỂM SOÁT MỐI NGUY ATTP (Ngày 18/04/2026)
KMR VN TỔ CHỨC ĐÀO TẠO HACCP CODEX CHO VITAA CATERING: NÂNG CAO NĂNG LỰC KIỂM SOÁT MỐI NGUY ATTP (Ngày 18/04/2026)
21/04/2026

399 Lượt xem

Trong ngành dịch vụ catering, suất ăn công nghiệp và ẩm thực sự kiện, an toàn thực phẩm không chỉ là yêu cầu bắt buộc mà còn là yếu tố cốt lõi quyết định chất lượng dịch vụ và uy tín doanh nghiệp. Nhằm chuẩn hóa hệ thống vận hành theo tiêu chuẩn quốc tế, KMR VN đã đồng hành cùng Vitaa Catering đã tổ chức chương trình đào tạo Nhận thức và Đánh giá nội bộ HACCP CODEX dành cho đội ngũ quản lý, bếp và nhân sự vận hành trực tiếp tại KCX Tân Thuận vào ngày 18/04/2026.
12 bước xây dựng triển khai và chứng nhận ISO 45001:2018
12 bước xây dựng triển khai và chứng nhận ISO 45001:2018
27/11/2019

4386 Lượt xem

Để triển khai và đạt được chứng nhận ISO 45001:2018 - hệ thống quản lý An toàn & Sức khỏe Nghề nghiệp, bước đầu gặp nhiều khó khăn. Vậy làm thế nào để nhân viên của bạn nhận thức được ISO 45001 là gì và tại sao lại cần triển khai nó?
VIETNAM FOODEXPO 2024  – TRIỂN LÃM QUỐC TẾ LỚN NHẤT NGÀNH CÔNG NGHIỆP THỰC PHẨM VIỆT NAM DIỄN RA TẠI QUẬN 7, TP. HCM NGÀY 13-16/11
VIETNAM FOODEXPO 2024 – TRIỂN LÃM QUỐC TẾ LỚN NHẤT NGÀNH CÔNG NGHIỆP THỰC PHẨM VIỆT NAM DIỄN RA TẠI QUẬN 7, TP. HCM NGÀY 13-16/11
20/11/2024

1929 Lượt xem

Từ ngày 13/11 đến ngày 16/11/2024, Triển lãm Quốc tế Công nghiệp Thực phẩm Việt Nam - Vietnam Food Expo 2024 đã diễn ra tại Trung tâm Hội chợ và Triển lãm Sài Gòn (SECC) . Đây là sự kiện thường niên do Cục Xúc tiến Thương mại (VietTrade) thuộc Bộ Công Thương Việt Nam tổ chức, thu hút hơn 500 doanh nghiệp thực phẩm từ hơn 30 quốc gia trong khu vực Châu Á.
ĐÀO TẠO HACCP - HTQL AN TOÀN THỰC PHẨM CHO BOMA RESORT TRONG 2 NGÀY 20 & 21/06 /2023
ĐÀO TẠO HACCP - HTQL AN TOÀN THỰC PHẨM CHO BOMA RESORT TRONG 2 NGÀY 20 & 21/06 /2023
26/06/2023

1772 Lượt xem

Boma Resort, một trong những khu nghỉ dưỡng 5 sao tại Nha Trang đã tin cậy lựa chọn KMR làm đối tác đào tạo Hệ thống quản lý an toàn thực phẩm - Phân tích mối nguy & kiểm soát điểm tới hạn HACCP cho nhân viên.
NHỮNG ĐIỀU CẦN BIẾT KHI DOANH NGHIỆP MUỐN LẤY GIẤY CHỨNG NHẬN ISO 22000:2018
NHỮNG ĐIỀU CẦN BIẾT KHI DOANH NGHIỆP MUỐN LẤY GIẤY CHỨNG NHẬN ISO 22000:2018
13/01/2021

2046 Lượt xem

Giấy chứng nhận ISO 22000:2018 - Hệ thống Quản lý An toàn Thực phẩm có thể được áp dụng cho bất kỳ tổ chức, doanh nghiệp nào trong ngành công nghiệp thực phẩm. Được thiết kế bởi Tổ chức Tiêu chuẩn hóa Quốc tế, áp dụng cách tiếp cận HTQL Chất lượng đối với an toàn thực phẩm

Bình luận
  • Đánh giá của bạn