ISO/IEC 27001:2022 · An toàn thông tin
Bằng chứng mà khách hàng của bạn yêu cầu trước khi ký hợp đồng
An toàn thông tin hiếm khi được chứng nhận theo sáng kiến riêng. Nó được yêu cầu — từ bộ phận mua hàng doanh nghiệp, từ công ty bảo hiểm, ngày càng nhiều từ nhà lập pháp. Chúng tôi đưa bạn đến đó mà không để một hợp đồng tư vấn đội giá lên gấp đôi. Và nếu ISMS của bạn đã hoạt động, chỉ trong 48 giờ.
- Đánh giá rủi ro và Tuyên bố về khả năng áp dụng với các mẫu hướng dẫn
- Tất cả 93 biện pháp Phụ lục A được xử lý có cấu trúc — với quyết định có lý do cho từng biện pháp
- Giá cố định từ 179 €/tháng, đã bao gồm đánh giá và giám sát
- Chuyển đổi từ một tổ chức chứng nhận khác: có thể thực hiện nhanh nếu ISMS của bạn đang được vận hành thực tế
Thường được kết hợp với ISO 9001 — một nửa yêu cầu hệ thống là giống nhau. Chúng tôi kiểm tra trước xem việc thực hiện nhanh có phù hợp với bạn không — miễn phí.
Một hệ thống quản lý an toàn thông tin — không phải một danh sách công cụ IT
Sai lầm phổ biến nhất: cho rằng ISO 27001 là một cuộc kiểm tra IT. Không phải vậy. Điều được kiểm tra là liệu bạn có hiểu rõ rủi ro của mình, quyết định có căn cứ về những biện pháp cần thực hiện, và liệu chúng có hiệu quả hay không. Công nghệ chỉ là một phần — tổ chức, nhân sự và hợp đồng là phần còn lại.
Xác định phạm vi áp dụng
Những địa điểm, hệ thống và thông tin nào thuộc phạm vi hệ thống? Phạm vi áp dụng quá rộng là sai lầm tốn kém nhất ngay từ đầu.
Đánh giá rủi ro
Những mối đe dọa nào tác động đến những tài sản nào, với mức độ ảnh hưởng ra sao? Có thể theo dõi, lặp lại và được ghi chép đầy đủ.
Lựa chọn biện pháp (Phụ lục A)
93 biện pháp trong bốn chủ đề: tổ chức, con người, vật lý, công nghệ. Bạn nêu lý do trong Tuyên bố về khả năng áp dụng cho những gì bạn thực hiện — và những gì không.
Vận hành và giám sát
Quản lý truy cập, ghi nhật ký, kiểm soát nhà cung cấp, xử lý sự cố. Có thể chứng minh được, không chỉ được mô tả.
Xử lý sự cố
Một sự cố an ninh không có phản ứng được ghi lại sẽ tốn kém hơn trong audit so với chính sự cố đó.
Cải tiến
Audit nội bộ, đánh giá của ban lãnh đạo, biện pháp khắc phục. Giống như ISO 9001 — và vì thế dễ kết hợp.
Những gì doanh nghiệp muốn biết trước khi chứng nhận
Phụ lục A đã được tái cấu trúc từ 114 xuống còn 93 biện pháp, được sắp xếp thành bốn chủ đề thay vì mười bốn, và bổ sung thêm mười một biện pháp mới — bao gồm Threat Intelligence, an ninh đám mây, Data Leakage Prevention và lập trình an toàn. Ai đã xây dựng theo phiên bản cũ thì cần một bản ánh xạ, không cần bắt đầu lại từ đầu.
Tài liệu trung tâm của tiêu chuẩn: một danh sách tất cả các biện pháp Phụ lục A cùng với quyết định của bạn về việc biện pháp đó có áp dụng hay không, cách thực hiện và lý do loại trừ nếu có. Các kiểm toán viên hầu như luôn bắt đầu từ đây.
NIS2 là luật, ISO 27001 là một tiêu chuẩn. Một ISMS được chứng nhận không tự động đáp ứng NIS2, nhưng bao phủ một phần đáng kể các biện pháp quản lý rủi ro được yêu cầu và cung cấp cấu trúc bằng chứng mà các cơ quan giám sát mong đợi.
Thông thường, nó rút ngắn đáng kể quá trình này. Nhiều quy trình mua sắm chấp nhận chứng chỉ cùng với tuyên bố về khả năng áp dụng thay vì một bộ câu hỏi có đến hàng trăm câu.
Nơi bằng chứng quyết định việc trúng thầu
SaaS và phần mềm
Các khách hàng doanh nghiệp lớn biến 27001 thành điều kiện hợp đồng. Một nhà cung cấp SaaS với 25 nhân viên đánh mất một hợp đồng tập đoàn trị giá sáu con số trong quá trình đánh giá an ninh — sau khi được chứng nhận, cùng một đánh giá đó chỉ còn là việc kiểm tra tài liệu.
Nhà cung cấp dịch vụ IT và MSP
Truy cập vào hệ thống của khách hàng đòi hỏi khả năng kiểm soát có thể chứng minh được. Một nhà cung cấp dịch vụ quản lý có quyền quản trị tại 60 khách hàng phải có khả năng chứng minh việc quản lý truy cập và ghi nhật ký.
Tài chính và bảo hiểm
Cơ quan giám sát và môi trường DORA yêu cầu quản lý rủi ro có cấu trúc. Một nhà cung cấp dịch vụ tài chính sử dụng ISMS làm nền tảng để chứng minh với cơ quan giám sát và quản lý gia công ngoài.
Y tế
Các loại dữ liệu cá nhân đặc biệt. Một tập đoàn bệnh viện chứng minh với cơ quan giám sát và bệnh nhân rằng việc truy cập vào dữ liệu bệnh nhân được quy định và ghi nhật ký.
Cơ quan mua sắm công
Các gói thầu yêu cầu chứng nhận an ninh thông tin. Một nhà cung cấp dịch vụ không thể tham gia một số gói thầu công nếu không có chứng nhận 27001.
Công nghiệp và môi trường liên quan đến hạ tầng thiết yếu (KRITIS)
NIS2 mở rộng đáng kể phạm vi các doanh nghiệp bị ảnh hưởng. Một nhà cung cấp trong ngành năng lượng bị kéo vào các nghĩa vụ NIS2 của khách hàng thông qua chuỗi cung ứng.
Tư vấn và văn phòng luật
Bí mật khách hàng và trách nhiệm pháp lý. Một văn phòng luật chứng minh với khách hàng các biện pháp bảo mật có cấu trúc.
Thương mại và thương mại điện tử
Dữ liệu thanh toán và khách hàng. Một nhà bán lẻ kết hợp 27001 với các yêu cầu từ giao dịch thanh toán và bảo vệ dữ liệu.
Bốn bước — theo tốc độ phù hợp với bạn
Sau khi chứng nhận, sẽ có đánh giá giám sát hàng năm, và sau ba năm là tái chứng nhận. Cả hai đều đã bao gồm trong giá.
Đăng ký và làm rõ phạm vi
Bạn cho chúng tôi biết quy mô công ty của bạn, bạn hoạt động ở đâu và bạn làm gì. Chúng tôi sẽ giải thích cho bạn phạm vi kiểm tra sẽ rộng đến mức nào.
1 đến 2 ngàyMột buổi trao đổi đăng ký cho tất cả các tiêu chuẩn
Chuẩn bị
Bạn sử dụng các mẫu, danh sách công việc và các gợi ý về tài liệu còn thiếu. Bạn không bắt đầu với một trang giấy trắng.
1 đến 6 tuần, tùy theo tốc độMột tài liệu chung
Đánh giá theo hai giai đoạn
Đầu tiên, chúng tôi kiểm tra hồ sơ của bạn và xem bạn đã sẵn sàng chưa. Sau đó, chúng tôi kiểm tra xem các quy định có thực sự hoạt động trong công việc hàng ngày của bạn hay không.
1 đến 4 ngàyMột kế hoạch đánh giá kết hợp, một lịch hẹn
Quyết định và chứng chỉ
Một người độc lập sẽ quyết định. Nếu thành công, bạn sẽ nhận được chứng chỉ điện tử, được hiển thị trong sổ đăng ký trực tuyến.
1 đến 3 ngàyMột chứng chỉ với nhiều tiêu chuẩn
Bước 2 là bước duy nhất có thời gian phụ thuộc vào tốc độ đã chọn: với Express, bước này không cần thiết vì hệ thống đã hoạt động. Với Standard, bước này kéo dài từ một đến ba tuần, với Begleitet lên đến sáu tuần.
Bạn quyết định tốc độ. Chúng tôi cho bạn biết tốc độ nào là thực tế.
Chúng tôi không đánh giá sơ sài hơn hay ngắn hơn so với đơn vị khác. Điều chúng tôi tiết kiệm chủ yếu là thời gian chờ. Cả ba tốc độ đều được đánh giá theo cùng một quy tắc.
48 giờ
Express
Chuyển đổi tổ chức chứng nhận hoặc thời hạn rất gấp
- Điều gì sẽ xảy ra: Đánh giá, quyết định và chứng chỉ
- Hệ thống của bạn đã hoạt động, hồ sơ của bạn đã đầy đủ
- Đánh giá nội bộ và đánh giá quản lý đã được thực hiện
2–4 tuần
Standard
Hầu hết các doanh nghiệp nhỏ và vừa
- Điều gì sẽ xảy ra: Tài liệu được sắp xếp và chuẩn bị bằng AI. Sau đó là bước đánh giá.
- Quy trình của bạn đã hoạt động
- Tài liệu còn thiếu hoặc chưa đầy đủ
2–8 tuần
Có đồng hành
Chứng nhận lần đầu không có sự chuẩn bị
- Điều gì sẽ xảy ra: Bạn xây dựng hệ thống của mình cùng một đối tác độc lập. Sau đó là bước đánh giá.
- Cho đến nay chỉ có ít quy tắc, quy trình hoặc tài liệu
- Các đối tác tư vấn độc lập từ mạng lưới của chúng tôi
Đối với ISO/IEC 27001, tốc độ Express ít khi thực tế hơn. Đánh giá rủi ro, Tuyên bố về khả năng áp dụng và việc triển khai các biện pháp Phụ lục A đã chọn phải có sẵn và được thực hiện trong thực tế. Khi chuyển từ một tổ chức chứng nhận khác, điều này thường đúng, còn khi xây dựng mới thì hầu như không. Việc điều này có đúng với trường hợp của bạn hay không, chúng tôi sẽ làm rõ trước trong Express-Check miễn phí — hoặc chỉ trong năm phút qua điện thoại.
Quy mô của cuộc đánh giá phụ thuộc vào số lượng nhân viên, địa điểm và loại công việc của bạn. Bạn không chắc mình thuộc cột nào? Hãy viết cho chúng tôi — chúng tôi sẽ cho bạn biết điều gì phù hợp với bạn trong một cuộc trao đổi ngắn.
Phạm vi dịch vụ
Đã bao gồm trong giá — không có dấu sao
Nền tảng chuẩn bị với các mẫu cho tất cả thông tin dạng văn bản được yêu cầu
Phân tích lỗ hổng theo thời gian thực: bạn luôn thấy những gì còn thiếu để sẵn sàng cho đánh giá
Đánh giá chứng nhận Giai đoạn 1 và Giai đoạn 2 do các chuyên gia đánh giá đủ năng lực thực hiện
Chứng chỉ dạng số, đa ngôn ngữ, có mục nhập trong sổ đăng ký công khai
Đánh giá giám sát hàng năm trong suốt thời hạn hiệu lực của chứng chỉ
Chứng nhận lại sau ba năm
Người liên hệ cá nhân — không phải hệ thống ticket là cửa duy nhất
Một tiêu chuẩn hiếm khi là điểm kết thúc
Ai triển khai tiêu chuẩn ISO 27001 đã xây dựng được một nửa những gì mà 9001, 14001 hoặc 42001 yêu cầu thêm. Hãy kết hợp ngay bây giờ, thay vì hai năm sau lại bắt đầu lại từ đầu.
179 €/ tháng
- Tiêu chuẩn đầu tiên 179 €/tháng, mỗi tiêu chuẩn tiếp theo 149 € thay vì 179 €. Từ bốn tiêu chuẩn trở lên có báo giá riêng.
- Từ hai tiêu chuẩn trở lên, chúng tôi vận hành hệ thống của bạn như một hệ thống quản lý tích hợp (IMS): kiểm soát tài liệu chung, một chương trình audit nội bộ, một đánh giá của ban lãnh đạo, một chương trình audit kết hợp. Bạn chỉ cần duy trì một lần những gì mà lẽ ra phải làm gấp đôi.
Giá chưa bao gồm VAT.
Mức giá bạn nên biết trước khi bắt đầu
Có thể hủy hàng tháng. Khi thanh toán theo năm, bạn được tặng một tháng miễn phí. Đối với các yêu cầu đặc biệt, chúng tôi sẵn sàng lập báo giá riêng.
179 €/tháng
1 Tiêu chuẩn
1.969 € mỗi năm
- Một chứng nhận
- Nền tảng chuẩn bị
- Audit Giai đoạn 1 và Giai đoạn 2
- Chứng chỉ và đăng ký vào sổ đăng ký
- Audit giám sát
- Hỗ trợ
328 €/tháng
2 tiêu chuẩn
3.608 € mỗi năm — tiêu chuẩn thứ hai 149 € thay vì 179 €
- Tất cả từ 1 Tiêu chuẩn
- Tiêu chuẩn thứ hai
- Hệ thống quản lý tích hợp
- Người liên hệ cố định
477 €/tháng
3 tiêu chuẩn
5.247 € mỗi năm — mỗi tiêu chuẩn bổ sung 149 €
- Tất cả từ 2 tiêu chuẩn
- Tiêu chuẩn thứ ba
- Hỗ trợ dự án chuyên biệt
- Chương trình đánh giá kết hợp
Theo yêu cầu
Chuyên biệt
- Nhiều địa điểm
- Cấu trúc tập đoàn
- Kết nối API
- Lập kế hoạch đánh giá tùy chỉnh
Giá chưa bao gồm thuế GTGT. Phạm vi kiểm toán phụ thuộc vào số lượng nhân viên, địa điểm và lĩnh vực hoạt động; đối với các tổ chức rất lớn hoặc có nhiều địa điểm, chúng tôi sẽ lập báo giá riêng. Công cụ tính chi phí sẽ cho bạn thấy điều đó có ý nghĩa gì đối với doanh nghiệp của bạn.
Bài bản, định hướng rủi ro và minh bạch: EUCERTA đã đánh giá các hệ thống quản lý của chúng tôi theo ISO 9001, ISO 14001 và ISO 27001 một cách khách quan và đúng trọng tâm. Toàn bộ quá trình chứng nhận diễn ra hiệu quả, dễ theo dõi và chuyên nghiệp – chúng tôi đánh giá sự hợp tác này ở mức rất tốt.

Làm tư vấn thì chúng tôi có một thứ bệnh nghề nghiệp: không chỉ muốn biết phải làm gì – mà còn muốn tự tay làm. Bốn tiêu chuẩn cùng lúc quả là một bài kiểm tra thực tế khá tham vọng. EUCERTA đã biến nó thành một quá trình rõ ràng và xử lý được. Đặc biệt thuyết phục là cuộc tiền đánh giá: không phải những trích dẫn tiêu chuẩn để cất vào cặp hồ sơ, mà là những phát hiện cụ thể dẫn thẳng tới hành động. Còn bảng điều khiển? Sau một thời gian ngắn làm quen, không ai còn phải giải thích nữa, chỉ việc dùng. Một công cụ thì phải hoạt động đúng như vậy.
Các câu hỏi thường gặp về ISO 27001
Chỉ từ 179 € mỗi tháng, đã bao gồm chuẩn bị, đánh giá, chứng chỉ và các cuộc đánh giá giám sát. Theo cách truyền thống, tổng chi phí cho một doanh nghiệp vừa và nhỏ trong chu kỳ đầu tiên thường cao hơn đáng kể, vì chi phí tư vấn, tổ chức chứng nhận và công sức nội bộ phát sinh riêng biệt. Công cụ tính chi phí sẽ cho bạn thấy sự khác biệt phù hợp với quy mô của bạn.
Khi xây dựng từ đầu, thực tế mất từ sáu đến tám tuần; nếu đã có ISMS đang vận hành thì thời gian ngắn hơn nhiều, trong trường hợp chuyển đổi có thể xuống tới 48 giờ nếu việc đánh giá rủi ro và các biện pháp đã được thực hiện thường xuyên. Điểm nghẽn hầu như luôn là việc đánh giá rủi ro, chứ không phải cuộc đánh giá.
Không. Bạn phải quyết định có cơ sở cho từng biện pháp xem nó có áp dụng được hay không. Việc loại trừ phải có lý do rõ ràng — đó chính là mục đích của Tuyên bố về khả năng áp dụng.
Một bản ánh xạ (mapping) sang cấu trúc năm 2022, đánh giá mười một biện pháp mới và điều chỉnh Tuyên bố về khả năng áp dụng. Không cần xây dựng lại từ đầu. Chỉ cần tải các tài liệu hiện có của bạn lên nền tảng của chúng tôi và chỉnh sửa các đề xuất từ AI.
Không. NIS2 là luật và ở một số điểm còn vượt xa hơn, bao gồm nghĩa vụ báo cáo và trách nhiệm cá nhân của ban lãnh đạo. Tuy nhiên, một ISMS đáp ứng phần lớn các biện pháp được yêu cầu và cung cấp cấu trúc bằng chứng cần thiết.
Có. Điều quan trọng là bạn phải quản lý các nhà cung cấp của mình và việc phân chia trách nhiệm phải được lập thành văn bản.
Chúng tôi cũng chứng nhận cho các tổ chức có dưới mười nhân viên. Khối lượng công việc tỷ lệ theo mức độ phức tạp, chứ không chỉ theo số lượng nhân sự.
Đây không phải là tiêu chí loại trừ. Điều được kiểm tra là liệu bạn đã nhận diện, xử lý và học hỏi từ đó chưa. Chính vì mục đích đó mà hệ thống này tồn tại. Ở đây điều quan trọng là làm cho việc cải tiến liên tục trở nên rõ ràng.
Chứng chỉ của bạn được cấp bởi tổ chức quốc gia chịu trách nhiệm cho thị trường của bạn; bạn sẽ biết trạng thái của tổ chức đó trước khi ký hợp đồng. Đối với ISO/IEC 27001, việc công nhận chỉ bắt buộc trong một số lĩnh vực được quy định pháp lý riêng — nếu điều này áp dụng với bạn, chúng tôi sẽ cho bạn biết trong buổi tư vấn đầu tiên. Về nguyên tắc: cùng một tiêu chuẩn được kiểm tra theo cùng một thước đo, và các bên mời thầu công phải chấp nhận các bằng chứng tương đương. Tất cả thông tin về điều này tại .
Chỉ khi ISMS của bạn đã hoạt động: đánh giá rủi ro, Bản công bố áp dụng và các biện pháp Phụ lục A đã chọn phải có sẵn và được thực hiện trong thực tế. Khi chuyển đổi từ một tổ chức chứng nhận khác, điều này thường xảy ra, còn khi xây dựng mới thì hầu như không. Chúng tôi sẽ cho bạn biết trong Kiểm tra nhanh, trước khi bạn đặt lịch.
Đây chính là điểm quan trọng. ISMS của bạn tồn tại trên nền tảng: Bản công bố áp dụng, rủi ro, biện pháp và sự cố được quản lý tại đó, AI của chúng tôi hiển thị các sai lệch và nhắc nhở về chu kỳ đánh giá. Một ISMS "ngủ quên" giữa hai lần kiểm toán sẽ không thể chịu được bất kỳ cuộc kiểm toán khách hàng nào.
Nền tảng và AI đáp ứng các trường hợp thông thường. Khi bạn cần nhiều hơn — chẳng hạn cho phương pháp đánh giá rủi ro hoặc một cuộc kiểm toán nội bộ độc lập — chúng tôi sẽ giới thiệu tư vấn độc lập từ mạng lưới đối tác của chúng tôi. Người đã tư vấn cho bạn sẽ không kiểm toán bạn tại chỗ chúng tôi.
Biết trong hai phút ISO 27001 sẽ tốn bao nhiêu chi phí cho bạn
Không cần gọi điện, không cần điền form bắt buộc, với các giả định được công khai.
