ISO/IEC 27001 là tiêu chuẩn quốc tế về Hệ thống quản lý an toàn thông tin (ISMS), giúp tổ chức quản trị
rủi ro bảo mật theo cách bài bản: xác định tài sản thông tin, đánh giá rủi ro, lựa chọn kiểm soát và
liên tục cải tiến. Chương trình của ITI định hướng “học – làm – áp dụng”, ưu tiên tình huống thực tế và
bộ mẫu biểu để đội ngũ có thể bắt tay triển khai ngay.

Phù hợp với

  • Quản lý/điều phối ATTT (CISO/IT Security), quản trị hệ thống, nhóm vận hành & phản ứng sự cố.
  • Nhân sự quản trị rủi ro, tuân thủ, pháp chế & bảo vệ dữ liệu; đại diện các phòng ban liên quan.
  • Nhóm ISO nội bộ: quản trị tài liệu, đánh giá nội bộ, theo dõi CAPA và cải tiến.

Kết quả sau khóa học

  • Diễn giải được yêu cầu ISO/IEC 27001 theo bối cảnh, phạm vi và mục tiêu của tổ chức.
  • Thiết lập được khung đánh giá rủi ro, kế hoạch xử lý rủi ro và SoA (Statement of Applicability).
  • Biết cách tổ chức đánh giá nội bộ theo ISO 19011, ghi nhận phát hiện và theo dõi hành động khắc phục.

Lộ trình đào tạo (gợi ý)

Chương trình A: Nhận thức & triển khai ISMS (ISO/IEC 27001)

  • Cấu trúc HLS & phạm vi ISMS: bối cảnh, bên quan tâm, ranh giới hệ thống và cam kết lãnh đạo.
  • Thiết kế phương pháp đánh giá rủi ro: tài sản – mối đe doạ – lỗ hổng – tác động – mức rủi ro.
  • Kế hoạch xử lý rủi ro, lựa chọn kiểm soát và xây dựng SoA theo Annex A (có thể mapping theo ưu tiên).
  • Quản lý tài liệu, nhận thức, năng lực; kiểm soát vận hành và quản lý nhà cung cấp/outsourcing.
  • Đo lường hiệu lực kiểm soát; đánh giá nội bộ, xem xét lãnh đạo và cải tiến liên tục.

Chương trình B: Đánh giá nội bộ ISMS (Internal Auditor)

  • Nguyên tắc đánh giá, chương trình đánh giá và năng lực đánh giá viên theo ISO 19011.
  • Lập kế hoạch đánh giá, checklist theo điều khoản & kiểm soát trọng yếu; kỹ thuật phỏng vấn/lấy mẫu.
  • Ghi nhận bằng chứng, phân loại phát hiện (NC/OFI), viết báo cáo và thảo luận kết quả.
  • Theo dõi NCR/CAPA, xác nhận hiệu lực hành động khắc phục, quản trị tồn đọng và bài học cải tiến.
  • Thực hành mô phỏng (role-play) một cuộc đánh giá nội bộ theo tình huống.

Tài liệu & mẫu biểu (ITI cung cấp)

Bộ khung ISMS

  • Mẫu phạm vi, chính sách & mục tiêu an toàn thông tin.
  • Khung quy trình vận hành cốt lõi (tùy phạm vi hệ thống).

Risk & SoA

  • Mẫu đánh giá rủi ro, kế hoạch xử lý rủi ro.
  • Mẫu SoA/mapping kiểm soát Annex A.

Audit & CAPA

  • Checklist đánh giá nội bộ, mẫu NCR/CAPA.
  • Mẫu biên bản họp khai mạc/kết thúc và báo cáo đánh giá.

Hình thức & thời lượng

  • Đào tạo trực tiếp (onsite) hoặc trực tuyến.
  • Thời lượng tham khảo: 2–4 ngày (tùy chương trình A/B và mức độ thực hành).
  • Có thể bổ sung workshop theo hệ thống thực tế (asset, log, incident, ticket…).

Liên kết dịch vụ

Nếu doanh nghiệp cần triển khai trọn gói, xem dịch vụ
tư vấn ISO/IEC 27001
và ISO/IEC 27701 (quyền riêng tư).