Chính sách an ninh thông tin
1. Mục đích
Chính sách này xác lập định hướng chiến lược và cam kết của Ban lãnh đạo trong việc xây dựng, duy trì và không ngừng cải tiến Hệ thống Quản lý An ninh thông tin (ISMS) của Công ty Cổ phần Công nghệ và Dịch vụ Mobile-ID, nhằm:
- Bảo vệ thông tin, dữ liệu, hệ thống và dịch vụ trọng yếu trước mọi rủi ro, mối đe dọa từ bên trong và bên ngoài.
- Bảo đảm an toàn, an ninh, tính toàn vẹn và sẵn sàng của thông tin.
- Đáp ứng các yêu cầu của pháp luật Việt Nam và tiêu chuẩn ISO/IEC 27001:2022
2. Phạm vi
Chính sách được áp dụng cho:
- Tất cả nhân viên, cộng tác viên, đối tác, nhà thầu có quyền truy cập vào thông tin, dữ liệu, hệ thống hoặc tài sản của công ty.
- Toàn bộ hệ thống hạ tầng CNTT, ứng dụng, dịch vụ điện tử, dữ liệu khách hàng, dữ liệu cá nhân và thông tin nội bộ thuộc phạm vi kiểm soát của Mobile-ID.
3. Nguyên tắc an ninh thông tin
Hoạt động an ninh thông tin của Mobile-ID tuân thủ 5 nguyên tắc sau:
- Bảo mật (Confidentiality): Thông tin chỉ được truy cập bởi người có thẩm quyền.
- Toàn vẹn (Integrity): Thông tin phải chính xác, đầy đủ và không bị thay đổi trái phép.
- Sẵn sàng (Availability): Thông tin và hệ thống phải luôn sẵn sàng phục vụ khi cần.
- Tuân thủ (Compliance): Đảm bảo tuân thủ các quy định của pháp luật, tiêu chuẩn, hợp đồng và quy chế nội bộ.
- Cải tiến liên tục (Continuous Improvement): Đánh giá, giám sát và cải tiến không ngừng hệ thống ANTT.
4. Trách nhiệm và cam kết
4.1. Ban lãnh đạo
- Cam kết cung cấp nguồn lực cần thiết để duy trì và cải tiến hệ thống ANTT.
- Phê duyệt các chính sách, quy trình và đánh giá định kỳ hiệu quả quản lý an ninh thông tin.
4.2. Trách nhiệm của các nhân sự phụ trách an ninh thông tin
- Xây dựng, triển khai và giám sát các biện pháp bảo đảm an toàn – an ninh thông tin.
- Thực hiện đánh giá rủi ro, kiểm soát truy cập, giám sát sự kiện và điều phối xử lý sự cố.
- Báo cáo định kỳ về tình hình ANTT cho Ban Lãnh đạo.
4.3. Nhân viên, đối tác, nhà thầu
- Chịu trách nhiệm tuân thủ chính sách và quy định bảo mật của công ty.
- Báo cáo ngay khi phát hiện hoặc nghi ngờ sự cố an ninh thông tin.
- Không chia sẻ, tiết lộ hoặc sử dụng thông tin công ty cho mục đích cá nhân hoặc ngoài phạm vi công việc.
5. Quản lý rủi ro an ninh thông tin
- Mọi hoạt động, hệ thống và tài sản thông tin đều phải được đánh giá rủi ro định kỳ
- Các biện pháp kiểm soát được lựa chọn theo khung ISO/IEC 27002:2022 và cập nhật khi có thay đổi môi trường công nghệ hoặc mối đe dọa mới.
- Ghi nhận, giám sát và xử lý sự cố phải tuân thủ quy trình quản lý sự cố ANTT của công ty.
6. Đào tạo và nhận thức
- Tất cả nhân viên, kể cả nhân sự mới, thực tập, bán thời gian đều phải tham gia đào tạo nhận thức về ANTT hằng năm.
- Chương trình đào tạo bao gồm: Nhận thức về ISO 27001:2022, Chính sách bảo mật thông tin, Nhận diện rủi ro, cách xử lý thông tin, quy tắc sử dụng thiết bị, báo cáo sự cố và tuân thủ pháp luật.
7. Kiểm soát và tuân thủ
- Hệ thống ANTT được giám sát, kiểm tra định kỳ (ít nhất 1 lần/năm) hoặc khi có thay đổi lớn.
- Việc vi phạm chính sách ANTT có thể dẫn đến kỷ luật nội bộ hoặc xử lý theo quy định pháp luật.
- Thực hiện đánh giá nội bộ, báo cáo xem xét lãnh đạo và cải tiến liên tục hằng năm.
8. Truyền thông và cập nhật
- Chính sách ANTT được công bố công khai trong nội bộ và cập nhật khi có thay đổi về pháp luật, công nghệ hoặc rủi ro.
- Mọi thay đổi đều phải được Tổng Giám đốc phê duyệt trước khi ban hành.