Chính sách an toàn thông tin

1. Mục đích

Chính sách An toàn thông tin (ATTT) được xây dựng nhằm:

  • Đảm bảo tính bảo mật, toàn vẹn và sẵn sàng của thông tin trong toàn tổ chức.
  • Phòng ngừa, phát hiện và xử lý kịp thời các sự cố hoặc vi phạm ATTT.
  • Đáp ứng yêu cầu của ISO/IEC 27001:2022, các quy định pháp luật Việt Nam về bảo vệ dữ liệu và thông tin cá nhân.
  • Tạo nền tảng cho việc triển khai Hệ thống quản lý an toàn thông tin (ISMS) hiệu quả.

2. Phạm vi áp dụng

Chính sách được áp dụng cho:

  • Toàn bộ cán bộ, nhân viên, cộng tác viên, thực tập sinh, nhà thầu, đối tác có quyền truy cập vào hệ thống thông tin của công ty.
  • Toàn bộ tài sản thông tin bao gồm: dữ liệu, phần mềm, thiết bị phần cứng, hệ thống mạng, dịch vụ điện toán đám mây, tài khoản người dùng, hồ sơ giấy, và thông tin khách hàng.

3. Căn cứ ban hành

Lập chính sách ATTT dựa trên căn cứ sau:

  • Tiêu chuẩn ISO/IEC 27001:2022 – Hệ thống quản lý an toàn thông tin
  • Luật An toàn thông tin mạng số 86/2015/QH13
  • Nghịn định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân
  • Chính sách bảo mật dữ liệu nội bộ của công ty

4. Nguyên tắc chung

  • Bảo mật (Confidentiality): Thông tin chỉ được truy cập bởi người có thẩm quyền.
  • Toàn vẹn (Integrity): Thông tin phải chính xác, không bị thay đổi trái phép.
  • Sẵn sàng (Availability): Hệ thống, dữ liệu phải luôn sẵn sàng phục vụ khi cần.
  • Trách nhiệm (Accountability): Mọi cá nhân phải chịu trách nhiệm về hành vi liên quan đến ATTT.
  • Tuân thủ (Compliance): Mọi hoạt động phải tuân thủ chính sách, quy trình và quy định pháp luật.

5. Mục tiêu an toàn thông tin

  • Bảo vệ tài sản thông tin của công ty khỏi truy cập, tiết lộ hoặc phá hoại trái phép.
  • Giảm thiểu rủi ro và thiệt hại khi xảy ra sự cố ATTT.
  • Đảm bảo nhân viên hiểu rõ trách nhiệm bảo mật và tuân thủ quy định.
  • Xây dựng văn hóa bảo mật thông tin trong toàn công ty.

6. Trách nhiệm và cam kết

  • Ban lãnh đạo: Phê duyệt chính sách, cam kết nguồn lực triển khai ATTT.
  • Ban ISO/ISMS: Quản lý, giám sát, rà soát, và cập nhật chính sách ATTT.
  • Phòng CNTT: Quản trị hệ thống, kiểm soát truy cập, sao lưu, bảo trì và khắc phục sự cố.
  • Phòng HCNS: Đào tạo nhận thức ATTT, quản lý cam kết bảo mật nhân viên.
  • Toàn thể nhân viên: Tuân thủ chính sách, báo cáo ngay các vi phạm hoặc sự cố ATTT.
  • Đối tác/Nhà thầu/Khách hàng: Thực hiện đầy đủ yêu cầu bảo mật theo hợp đồng và quy định của công ty.

7. Quản lý rủi ro tài sản thông tin

Mọi tài sản thông tin phải được ghi nhận, phân loại và định danh chủ sở hữu.

Các tài sản thông tin được phân loại theo mức độ nhạy cảm:

  • Công khai
  • Nội bộ
  • Mật
  • Tuyệt mật

Thông tin nhạy cảm phải được lưu trữ, truyền tải và hủy bỏ đúng quy trình bảo mật.

8. Kiểm soát truy cập

  • Quyền truy cập được cấp dựa trên nguyên tắc “cần biết – cần dùng”.
  • Tài khoản người dùng là duy nhất, cá nhân, không được chia sẻ.
  • Phải sử dụng mật khẩu mạnh (≥ 8 ký tự, gồm chữ hoa, thường, số và ký tự đặc biệt).
  • Truy cập hệ thống quan trọng phải bật xác thực đa yếu tố (MFA).
  • Quyền truy cập sẽ bị thu hồi ngay khi nhân viên nghỉ việc hoặc chuyển bộ phận.

9. Bảo mật hệ thống và dữ liệu

  • Máy chủ, máy tính, thiết bị di động phải được cài phần mềm diệt virus, tường lửa, và cập nhật định kỳ.
  • Không được cài đặt phần mềm lạ hoặc sao chép dữ liệu ra thiết bị cá nhân khi chưa được phép.
  • Dữ liệu quan trọng phải được sao lưu định kỳ, lưu trên vùng lưu trữ an toàn.
  • Khi truyền dữ liệu nhạy cảm ra ngoài, phải dùng mã hóa hoặc kênh an toàn (HTTPS, VPN).

10. Bảo vệ thông tin cá nhân và dữ liệu khách hàng

  • Việc thu thập, xử lý và lưu trữ dữ liệu cá nhân tuân thủ Nghịn định 13/2023/NĐ-CP.
  • Chỉ thu thập dữ liệu khi có mục đích rõ ràng và sự đồng ý của chủ thể dữ liệu.
  • Không chia sẻ hoặc chuyển dữ liệu cá nhân ra nước ngoài khi chưa có sự chấp thuận bằng văn bản của Ban lãnh đạo.
  • Khi có yêu cầu xóa dữ liệu của cá nhân, bộ phận phụ trách phải thực hiện trong vòng 72 giờ.

11. Ứng phó sự cố an toàn thông tin

  • Nhân viên có trách nhiệm báo cáo ngay sự cố hoặc nghi ngờ vi phạm ATTT cho Bộ phận ISMS.
  • Mọi sự cố được ghi nhận, phân loại và xử lý theo Quy trình ứng phó sự cố ATTT.
  • Sau mỗi sự cố, phải thực hiện đánh giá nguyên nhân gốc rễ (Root Cause Analysis)biện pháp khắc phục – phòng ngừa.

12. Đào tạo & nhận thức

  • Tất cả nhân viên phải tham gia đào tạo nhận thức ATTT hàng năm.
  • Nhân viên mới phải hoàn thành khóa đào tạo trước khi được cấp quyền truy cập hệ thống.
  • Các khóa đào tạo được ghi nhận, lưu trữ và đánh giá định kỳ.

13. Giám sát & kiểm tra

  • Thực hiện đánh giá nội bộ ISMS ít nhất 1 lần/năm.
  • Kiểm tra việc tuân thủ chính sách ATTT định kỳ hoặc đột xuất.
  • Các vi phạm ATTT sẽ bị xử lý kỷ luật theo quy định nội bộ hoặc pháp luật hiện hành.

14. Duy trì & cập nhật chính sách

  • Chính sách này được rà soát, cập nhật ít nhất 1 lần/năm hoặc khi có thay đổi pháp luật, công nghệ hoặc yêu cầu bảo mật mới.
  • Mọi phiên bản cập nhật phải được Ban lãnh đạo phê duyệt trước khi ban hành.

15. Cam kết cải tiến liên tục

Công ty cam kết duy trì và cải tiến liên tục Hệ thống quản lý An toàn thông tin (ISMS) nhằm đảm bảo hệ thống luôn phù hợp với:

  • Mục tiêu kinh doanh và yêu cầu vận hành.
  • Mức độ rủi ro an toàn thông tin thực tế thay đổi theo thời gian.
  • Tiêu chuẩn ISO/IEC 27001:2022 và các yêu cầu pháp lý, quy định quốc gia liên quan.

Để thực hiện cam kết này, Công ty sẽ triển khai các hoạt động sau:

  • Rà soát định kỳ hiệu lực và mức độ phù hợp của ISMS tối thiểu một lần mỗi năm hoặc khi có thay đổi lớn về tổ chức/hệ thống.
  • Thực hiện đánh giá rủi ro ATTT định kỳ, cập nhật biện pháp kiểm soát cho phù hợp với rủi ro mới phát sinh.
  • Theo dõi và phân tích các sự cố ATTT, rút kinh nghiệm và thực hiện biện pháp khắc phục – phòng ngừa.
  • Tổ chức đào tạo và nâng cao nhận thức ATTT thường xuyên nhằm cập nhật hành vi, ứng xử bảo mật của nhân viên.
  • Thực hiện đánh giá nội bộ và xem xét lãnh đạo hàng năm để đánh giá hiệu lực triển khai ISMS và đưa ra quyết định cải tiến.
  • Thu thập phản hồi từ các phòng ban, đối tác và khách hàng để xác định cơ hội cải tiến đối với quy trình và biện pháp bảo mật.
Ban lãnh đạo chịu trách nhiệm:
  • Cung cấp nguồn lực và ngân sách đầy đủ cho việc cải tiến liên tục hệ thống.
  • Đảm bảo văn hóa bảo mật được thực thi trong toàn tổ chức.
  • Phê duyệt và theo dõi kết quả cải tiến trong các cuộc họp xem xét lãnh đạo định kỳ.

Việc cải tiến liên tục là nghĩa vụ bắt buộc và lâu dài, được lồng ghép vào các hoạt động thường xuyên của toàn Công ty.