· Tác giả: Nghiêm Minh Huyền · Tham vấn bởi: Luật sư Nguyễn Văn Thành · Khái niệm đánh giá · 9 phút đọc
Đánh giá an toàn thông tin: Nội dung và yêu cầu pháp lý
Đánh giá an toàn thông tin giúp doanh nghiệp nhận diện rủi ro, lỗ hổng và mức độ tuân thủ pháp luật, từ đó xây dựng biện pháp bảo vệ hệ thống phù hợp.
1. Đánh giá an toàn thông tin là gì?
Đánh giá an toàn thông tin là quá trình xem xét, kiểm tra và xác định mức độ an toàn của hệ thống thông tin, dữ liệu, quy trình quản lý và các biện pháp kỹ thuật mà doanh nghiệp đang áp dụng.
Hoạt động này giúp doanh nghiệp xác định hệ thống đang tồn tại những rủi ro nào, dữ liệu quan trọng được lưu trữ và xử lý ra sao, ai có quyền truy cập, biện pháp bảo mật hiện tại có phù hợp hay không và doanh nghiệp đã có phương án phát hiện, ứng phó, khắc phục sự cố hay chưa.
Từ ngày 01/07/2026, Luật An ninh mạng số 116/2025/QH15 có hiệu lực, đồng thời Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14 hết hiệu lực. Vì vậy, hoạt động đánh giá an toàn thông tin hiện nay cần được đặt trong tổng thể các yêu cầu về an ninh mạng, an toàn hệ thống thông tin và bảo vệ dữ liệu cá nhân.

2. Vì sao doanh nghiệp cần đánh giá an toàn thông tin?
Một hệ thống công nghệ thông tin vẫn có thể hoạt động bình thường nhưng tồn tại những rủi ro mà doanh nghiệp không nhận biết được.
Ví dụ, một nhà máy có thể sử dụng ERP, phần mềm nhân sự, máy chủ nội bộ, email doanh nghiệp, hệ thống camera và hệ thống lưu trữ dữ liệu sản xuất. Nhân viên nghỉ việc nhưng tài khoản VPN vẫn chưa bị khóa, hoặc một tài khoản quản trị đang được nhiều người sử dụng chung.
Nếu không được kiểm tra, những điểm yếu này có thể tạo điều kiện cho việc truy cập trái phép hoặc làm phát sinh sự cố an ninh mạng.
Do đó, đánh giá an toàn thông tin không chỉ nhằm tìm kiếm lỗ hổng kỹ thuật mà còn giúp doanh nghiệp nhận diện rủi ro từ con người, quy trình, công nghệ và việc tuân thủ pháp luật.
3. Đánh giá an toàn thông tin gồm những nội dung nào?
Tùy vào đặc điểm hệ thống, doanh nghiệp có thể tập trung đánh giá các nhóm nội dung sau:
Đánh giá hệ thống và tài sản thông tin
Trước tiên cần xác định hệ thống nào đang được sử dụng, dữ liệu nào cần bảo vệ, hệ thống nào có kết nối với bên ngoài hoặc công ty mẹ và hệ thống nào phụ thuộc vào nhà cung cấp dịch vụ.
Ví dụ, một nhà máy FDI có hệ thống ERP tại Việt Nam kết nối với hệ thống của công ty mẹ ở nước ngoài cần xác định rõ dữ liệu nào được truyền đi, hệ thống nào được kết nối và bên nào có quyền truy cập.
Đánh giá quyền truy cập và tài khoản
Doanh nghiệp cần rà soát quyền của người dùng, tài khoản quản trị, tài khoản của nhân viên nghỉ việc, tài khoản dùng chung và cơ chế xác thực.
Ví dụ, nhân viên đã nghỉ việc nhưng tài khoản VPN vẫn hoạt động là một điểm yếu cần được xử lý.
Đánh giá lỗ hổng và biện pháp kỹ thuật
Có thể bao gồm dò quét mã độc, phát hiện lỗ hổng, kiểm tra cấu hình, đánh giá mã nguồn hoặc thử nghiệm xâm nhập khi phù hợp.
Nghị định 331/2026/NĐ-CP quy định hoạt động kiểm tra, đánh giá an ninh mạng có thể bao gồm phát hiện mã độc, lỗ hổng, điểm yếu và thử nghiệm xâm nhập; việc thử nghiệm có thể thực hiện theo các hình thức Black Box, Gray Box hoặc White Box.

Đánh giá tuân thủ
Không chỉ kiểm tra hệ thống có an toàn về mặt kỹ thuật hay không, doanh nghiệp còn cần đối chiếu với các yêu cầu pháp luật, quy chế nội bộ, hồ sơ xác định cấp độ, phương án bảo đảm an ninh mạng và các nghĩa vụ liên quan đến dữ liệu cá nhân.
4. Đánh giá rủi ro an ninh mạng có phải là đánh giá an toàn thông tin không?
Hai hoạt động có liên quan nhưng không hoàn toàn đồng nhất.
Theo Nghị định 331/2026/NĐ-CP, quản lý rủi ro an ninh mạng bao gồm việc xác định, đánh giá, xử lý và kiểm soát các rủi ro có thể gây tổn hại đến an ninh mạng của hệ thống thông tin.
Việc đánh giá rủi ro có thể được thực hiện khi xác định cấp độ hệ thống lần đầu, khi thay đổi chức năng hoặc công nghệ, mở rộng hoặc tích hợp hệ thống, xảy ra sự cố nghiêm trọng hoặc theo yêu cầu của cơ quan có thẩm quyền.
Nội dung đánh giá bao gồm việc xác định tài sản, loại thông tin, mối đe dọa, điểm yếu, lỗ hổng, khả năng xảy ra sự cố và mức độ tác động.
Vì vậy, trong thực tế doanh nghiệp có thể xem đánh giá rủi ro là một cấu phần quan trọng của hoạt động đánh giá an toàn thông tin tổng thể.
5. Đánh giá an toàn thông tin liên quan thế nào đến bảo vệ dữ liệu cá nhân?
Đây là nội dung doanh nghiệp không nên bỏ qua.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026, cùng với Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành.
Doanh nghiệp khi đánh giá an toàn thông tin cần xem xét cả việc dữ liệu cá nhân được thu thập, lưu trữ, sử dụng, chia sẻ và bảo vệ như thế nào.
Ví dụ, một nhà máy lưu thông tin người lao động gồm họ tên, số điện thoại, hồ sơ tuyển dụng, tài khoản ngân hàng và thông tin người phụ thuộc. Nếu quá nhiều nhân sự hoặc nhà cung cấp bên ngoài có quyền truy cập những dữ liệu này, doanh nghiệp cần đánh giá lại phạm vi phân quyền và các biện pháp bảo vệ.
Như vậy, một hệ thống được bảo mật về mặt kỹ thuật chưa đồng nghĩa với việc doanh nghiệp đã đáp ứng đầy đủ các yêu cầu về bảo vệ dữ liệu cá nhân.
6. Quy trình đánh giá an toàn thông tin cho doanh nghiệp
Doanh nghiệp có thể triển khai theo 6 bước:
Bước 1 – Xác định phạm vi: Xác định hệ thống, máy chủ, ứng dụng, cơ sở dữ liệu, thiết bị và dữ liệu cần đánh giá.
Bước 2 – Thu thập thông tin: Rà soát sơ đồ hệ thống, danh sách tài sản, tài khoản, chính sách bảo mật, quy trình nội bộ và hồ sơ sự cố.
Bước 3 – Đánh giá rủi ro: Xác định tài sản, mối đe dọa, điểm yếu, khả năng xảy ra và mức độ tác động.
Bước 4 – Kiểm tra kỹ thuật: Có thể thực hiện quét lỗ hổng, kiểm tra cấu hình, mã độc, phân quyền, bảo mật ứng dụng và thử nghiệm xâm nhập khi phù hợp.
Bước 5 – Đánh giá tuân thủ: Đối chiếu thực trạng với quy định pháp luật, quy chế nội bộ và các yêu cầu bảo đảm an ninh mạng, bảo vệ dữ liệu cá nhân.
Bước 6 – Báo cáo và khắc phục: Kết quả cần chỉ rõ vấn đề, mức độ rủi ro, nguyên nhân, biện pháp xử lý, thời hạn khắc phục và phương án kiểm tra lại.
Ví dụ, nếu phát hiện tài khoản của nhân viên đã nghỉ việc vẫn còn quyền truy cập, báo cáo không nên chỉ ghi nhận “có rủi ro” mà cần xác định mức độ, yêu cầu khóa tài khoản, rà soát các quyền liên quan và kiểm tra lại sau khi khắc phục.
7. Khi nào doanh nghiệp nên đánh giá an toàn thông tin?
Doanh nghiệp nên chủ động thực hiện đánh giá khi:
- Triển khai hệ thống thông tin mới;
- Thay đổi lớn về kiến trúc hoặc công nghệ;
- Kết nối hệ thống với bên thứ ba;
- Mở rộng quy mô hệ thống;
- Xử lý thêm loại dữ liệu mới;
- Xảy ra sự cố an ninh mạng;
- Phát hiện lỗ hổng nghiêm trọng;
- Chuẩn bị đánh giá của khách hàng hoặc công ty mẹ;
- Chuẩn bị chứng nhận hoặc đáp ứng tiêu chuẩn bảo mật;
- Có yêu cầu của cơ quan có thẩm quyền.
Theo Nghị định 331/2026/NĐ-CP, việc kiểm tra, đánh giá còn được đặt trong các trường hợp và yêu cầu cụ thể tùy theo loại hệ thống, cấp độ và tình trạng vận hành.
Doanh nghiệp cũng cần lưu ý rằng tự đánh giá không có nghĩa là chỉ cần một nhân viên IT kiểm tra hệ thống. Đối với những trường hợp pháp luật yêu cầu hoặc hệ thống có mức độ rủi ro cao, cần xem xét hình thức đánh giá, chủ thể thực hiện và tiêu chí đánh giá phù hợp.

8. YP Law Firm – Tư vấn đánh giá và rà soát tuân thủ an toàn thông tin
Đối với doanh nghiệp, đặc biệt là doanh nghiệp FDI và nhà máy có hệ thống CNTT kết nối với công ty mẹ hoặc bên thứ ba, hoạt động đánh giá nên được thực hiện theo hướng kết hợp giữa đánh giá kỹ thuật và rà soát pháp lý.
Nội dung có thể bao gồm:
- Rà soát hệ thống và phạm vi thông tin cần bảo vệ;
- Rà soát chính sách, quy trình và hồ sơ nội bộ;
- Đánh giá nghĩa vụ tuân thủ pháp luật;
- Rà soát quyền truy cập và phân quyền;
- Nhận diện rủi ro liên quan đến dữ liệu cá nhân;
- Rà soát hợp đồng với nhà cung cấp dịch vụ CNTT;
- Đánh giá khoảng cách giữa thực trạng và yêu cầu pháp lý;
- Đề xuất biện pháp và kế hoạch khắc phục.
Đánh giá an toàn thông tin không chỉ là tìm lỗ hổng kỹ thuật, mà quan trọng hơn là giúp doanh nghiệp xác định lỗ hổng đó ảnh hưởng như thế nào đến hệ thống, dữ liệu, hoạt động và nghĩa vụ pháp lý để có phương án xử lý phù hợp.
Xem thêm:
Bài viết này có hữu ích với bạn không?
/5 · lượt đánh giá Chưa có đánh giá. Hãy là người đầu tiên! Cảm ơn bạn đã đánh giá! Chưa gửi được đánh giá, vui lòng thử lại.