ISO 27001:2022 là phiên bản cập nhật mới nhất của tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin (ISMS), được ISO ban hành chính thức ngày 25/10/2022. So với phiên bản 2013, bản cập nhật này điều chỉnh một số điều khoản, tái cơ cấu hoàn toàn Phụ lục A và đặt ra thời hạn chuyển đổi bắt buộc vào ngày 31/10/2025. Bài viết của KNA CERT sẽ làm rõ những điểm thay đổi và hướng dẫn thực tiễn để doanh nghiệp hoàn thành chuyển đổi đúng hạn.
Tổng Quan: ISO 27001:2022 Thay Đổi Ở Những Phần Nào?
ISO 27001:2022 thực hiện thay đổi ở 3 phần cấu thành chính của tiêu chuẩn, với mức độ tác động khác nhau đối với từng tổ chức:

| Phần thay đổi | Nội dung cốt lõi | Mức độ tác động |
| Tên tiêu chuẩn | Mở rộng phạm vi sang an ninh mạng và quyền riêng tư | Thấp – chỉ cập nhật tài liệu tham chiếu |
| Điều khoản 4–10 | Bổ sung 1 điều khoản mới (Điều 6.3), điều chỉnh ngôn ngữ một số điều | Trung bình – cần rà soát quy trình quản lý thay đổi |
| Phụ lục A | Tái cơ cấu hoàn toàn: 114 → 93 biện pháp kiểm soát, 14 → 4 chủ đề, 11 biện pháp mới | Cao – cần cập nhật Tuyên bố Áp dụng (SoA) và triển khai kiểm soát mới |
→ Nhận xét: Thay đổi về tên tiêu chuẩn là thay đổi dễ nhận thấy nhất nhưng ít tác động nhất về mặt vận hành. Thay đổi về điều khoản đòi hỏi điều chỉnh quy trình nội bộ. Thay đổi về Phụ lục A là phần tốn nhiều công sức nhất và là trọng tâm của mọi dự án chuyển đổi.
Những Thay Đổi Trong Các Điều Khoản Bắt Buộc (Điều 4–10)
Cấu trúc HLS (High-Level Structure) của ISO 27001:2013 vẫn được giữ nguyên trong phiên bản mới ISO 27001:2022. Sự thay đổi trong các điều khoản chủ yếu là làm rõ ngôn ngữ và bổ sung điều khoản mới, tuy nhiên những điểm mời này không làm thay đổi triết lý cốt lõi của tiêu chuẩn.
1. Điều 6.3 – Lập Kế Hoạch Thay Đổi (Điều Khoản Mới)
Điều 6.3 của ISO 27001:2022 yêu cầu mọi thay đổi đối với ISMS phải được thực hiện theo cách thức đã được lập kế hoạch, bao gồm xem xét mục đích thay đổi, hậu quả tiềm ẩn, tính sẵn sàng của nguồn lực và phân bổ lại trách nhiệm. Trên thực tế, điều này có nghĩa là tổ chức không thể thực hiện bất kỳ thay đổi nào đối với hệ thống, quy trình hoặc công nghệ liên quan đến bảo mật thông tin mà không có quy trình quản lý thay đổi được ghi lại bằng văn bản.
2. Các Điều Khoản Được Điều Chỉnh Ngôn Ngữ và Yêu Cầu
Ngoài Điều 6.3, các điều khoản dưới đây có thay đổi đáng chú ý về yêu cầu thực tiễn:
| Điều khoản | Yêu cầu mới / được làm rõ | Ý nghĩa thực tiễn |
| Điều 4.2 | Tổ chức phải xác định rõ yêu cầu nào của bên liên quan sẽ được giải quyết thông qua ISMS | ISMS cần ghi rõ phạm vi đáp ứng nhu cầu từng nhóm bên liên quan |
| Điều 4.4 | Thêm cụm “bao gồm các quy trình cần thiết và sự tương tác của chúng” | ISMS phải mô tả luồng quy trình và mối liên kết giữa các quy trình |
| Điều 6.2 | Mục tiêu an toàn thông tin phải được theo dõi thường xuyên và ghi lại chính thức | Cần hệ thống đo lường định lượng, không chỉ khai báo mục tiêu trên giấy |
| Điều 7.4 | Gộp các yêu cầu truyền thông nội bộ thành “cách thức giao tiếp” | Giảm gánh nặng tài liệu, tập trung vào tính hiệu quả thực tế |
| Điều 8.1 | Yêu cầu thiết lập tiêu chí cho các quy trình hoạt động và kiểm soát theo tiêu chí đó | Mỗi quy trình vận hành cần có tiêu chí hiệu suất được định nghĩa rõ |
| Điều 9.2 | Tách thành 9.2.1 (Tổng quát) và 9.2.2 (Chương trình đánh giá) | Cấu trúc rõ hơn, yêu cầu thực chất không thay đổi |
| Điều 9.3 | Bổ sung xem xét thay đổi nhu cầu các bên liên quan vào đầu vào đánh giá lãnh đạo | Ban lãnh đạo phải chủ động cập nhật thông tin từ các bên liên quan mỗi chu kỳ |
| Điều 10 | Đảo thứ tự: Cải tiến liên tục (10.1) đứng trước Sự không phù hợp (10.2) | Tín hiệu ưu tiên văn hóa cải tiến chủ động, không chỉ xử lý sự cố |
Tìm Hiểu Thay Đổi Trong Phụ Lục A Của ISO 27001:2022
Toàn bộ cấu trúc biện pháp kiểm soát được thiết kế lại: số lượng giảm từ 114 xuống 93 biện pháp kiểm soát, phân nhóm từ 14 danh mục xuống còn 4 chủ đề, và bổ sung 11 biện pháp kiểm soát hoàn toàn mới.

1. Cấu Trúc 4 Chủ Đề Kiểm Soát
Thay vì 14 danh mục rời rạc như phiên bản 2013, ISO 27001:2022 tổ chức 93 biện pháp kiểm soát theo 4 chủ đề lớn, phản ánh cách tiếp cận toàn diện hơn:
| Chủ đề | Số biện pháp | Phạm vi bao phủ |
| Phần 5 – Kiểm soát Tổ chức | 37 | Chính sách, vai trò, trách nhiệm, quản lý chuỗi cung ứng, bảo mật thông tin đám mây, liên tục kinh doanh, tuân thủ pháp lý |
| Phần 6 – Kiểm soát Con người | 8 | Sàng lọc nhân sự trước tuyển dụng, đào tạo nhận thức bảo mật, thỏa thuận bảo mật, trách nhiệm sau khi kết thúc hợp đồng |
| Phần 7 – Kiểm soát Vật lý | 14 | Bảo mật địa điểm làm việc, kiểm soát ra vào cơ sở, bảo vệ thiết bị và phương tiện lưu trữ vật lý |
| Phần 8 – Kiểm soát Công nghệ | 34 | Kiểm soát truy cập, mã hóa, phát hiện xâm nhập, lọc web, mặt nạ dữ liệu, an toàn lập trình, giám sát hoạt động |
2. Thống Kê Biến Động So Với ISO 27001:2013
Để nắm được khối lượng công việc cần thực hiện khi cập nhật Tuyên bố Áp dụng (SoA), tổ chức cần hiểu 4 loại biến động trong Phụ lục A:
- 35 biện pháp kiểm soát giữ nguyên – nội dung và yêu cầu không đổi, chỉ cần cập nhật mã tham chiếu trong SoA.
- 23 biện pháp kiểm soát được đổi tên – tên gọi được chuẩn hóa, nội dung cốt lõi không thay đổi.
- 57 biện pháp kiểm soát được hợp nhất thành 24 biện pháp mới – loại bỏ chồng chéo, tăng tính súc tích. Cần rà soát kỹ để đảm bảo không bỏ sót yêu cầu nào trong quá trình hợp nhất.
- 11 biện pháp kiểm soát hoàn toàn mới – bổ sung để đáp ứng bối cảnh công nghệ và mối đe dọa bảo mật hiện đại. Đây là phần đòi hỏi nhiều nỗ lực triển khai nhất.
3. 11 Biện Pháp Kiểm Soát Mới Trong ISO 27001:2022
Dưới đây là 11 biện pháp kiểm soát được bổ sung mới hoàn toàn, tập trung vào 3 lĩnh vực mà phiên bản ISO 27001:2013 chưa đề cập đầy đủ: bảo mật đám mây, bảo vệ dữ liệu nâng cao và an ninh mạng chủ động:
| Mã | Tên biện pháp kiểm soát | Mục đích |
| A.5.7 | Thông tin tình báo về mối đe dọa | Thu thập và phân tích dữ liệu về các mối đe dọa để phòng ngừa chủ động trước khi sự cố xảy ra |
| A.5.23 | Bảo mật thông tin khi sử dụng dịch vụ đám mây | Thiết lập yêu cầu bảo mật cụ thể khi sử dụng hạ tầng và dịch vụ điện toán đám mây |
| A.5.30 | Sẵn sàng CNTT-TT cho hoạt động kinh doanh liên tục | Đảm bảo hạ tầng CNTT duy trì hoạt động trong tình huống gián đoạn hoặc thảm họa |
| A.7.4 | Giám sát an ninh vật lý | Giám sát liên tục các khu vực nhạy cảm thông qua camera, cảm biến và hệ thống cảnh báo |
| A.8.1 | Mặt nạ dữ liệu | Che giấu dữ liệu nhạy cảm trong môi trường thử nghiệm, phân tích hoặc phát triển phần mềm |
| A.8.9 | Quản lý cấu hình | Kiểm soát cấu hình phần cứng, phần mềm và dịch vụ để ngăn ngừa lỗ hổng bảo mật do cấu hình sai |
| A.8.10 | Xóa thông tin | Đảm bảo dữ liệu được xóa hoàn toàn và không thể khôi phục khi không còn cần thiết |
| A.8.12 | Ngăn ngừa rò rỉ dữ liệu | Phát hiện và ngăn chặn truyền tải dữ liệu trái phép ra bên ngoài tổ chức (Data Loss Prevention) |
| A.8.16 | Hoạt động giám sát | Theo dõi liên tục hệ thống và mạng để phát hiện bất thường và ứng phó sự cố kịp thời |
| A.8.23 | Lọc web | Kiểm soát quyền truy cập của người dùng vào các trang web độc hại hoặc không phù hợp |
| A.8.28 | Mã hóa an toàn | Áp dụng nguyên tắc lập trình bảo mật (secure coding) trong toàn bộ vòng đời phát triển phần mềm |
4. Hệ Thống Thuộc Tính (Attributes) – Tính Năng Hoàn Mới
ISO 27001:2022 lần đầu tiên giới thiệu hệ thống thuộc tính cho các biện pháp kiểm soát, được biểu thị bằng thẻ bắt đầu bằng ký hiệu #. Mỗi biện pháp kiểm soát được gán 5 loại thuộc tính:
- Loại kiểm soát (phòng ngừa / phát hiện / khắc phục)
- Thuộc tính bảo mật thông tin (bảo mật / toàn vẹn / sẵn sàng)
- Khái niệm an ninh mạng (nhận diện / bảo vệ / phát hiện / ứng phó / phục hồi)
- Năng lực hoạt động (quản trị và hệ sinh thái / quản lý tài sản / bảo vệ thông tin / an ninh nguồn nhân lực / kiểm soát truy cập)
- Lĩnh vực an ninh (quản trị và hệ sinh thái / bảo vệ / phòng thủ / khả năng phục hồi)
Thực tiễn, hệ thống này cho phép tổ chức lọc và nhóm các biện pháp kiểm soát theo nhiều tiêu chí khác nhau – ví dụ: lọc toàn bộ biện pháp kiểm soát có tính chất “phòng ngừa” hoặc liên quan đến “quản trị”. Đây là công cụ hữu ích để tùy chỉnh SoA và thiết kế chương trình bảo mật phù hợp với ngữ cảnh rủi ro cụ thể của từng tổ chức.
Bảng So Sánh ISO 27001:2013 và ISO 27001:2022
Bảng dưới đây tổng hợp các điểm khác biệt then chốt giữa hai phiên bản, phục vụ cho việc lập kế hoạch chuyển đổi:
| Tiêu chí | ISO 27001:2013 | ISO 27001:2022 |
| Số biện pháp kiểm soát | 114 | 93 |
| Số nhóm kiểm soát | 14 danh mục | 4 chủ đề |
| Điều khoản mới | Không có | Điều 6.3 – Lập kế hoạch thay đổi |
| Hệ thống thuộc tính (attributes) | Không có | 5 loại thuộc tính, biểu thị bằng thẻ # |
| Tên tiêu chuẩn | Bảo mật thông tin – ISMS – Yêu cầu | Bảo mật thông tin + an ninh mạng + bảo vệ quyền riêng tư – ISMS – Yêu cầu |
| Kiểm soát điện toán đám mây | Không có biện pháp chuyên biệt | A.5.23 – Bảo mật khi dùng dịch vụ đám mây |
| Threat intelligence | Không có biện pháp chuyên biệt | A.5.7 – Thông tin tình báo về mối đe dọa |
| Data Loss Prevention | Không có biện pháp chuyên biệt | A.8.12 – Ngăn ngừa rò rỉ dữ liệu |
| Yêu cầu ghi lại mục tiêu | Không rõ ràng | Bắt buộc theo dõi và ghi lại chính thức (Điều 6.2) |
Lộ Trình Chuyển Đổi ISO 27001:2013 Sang ISO 27001:2022
Tổ chức đã được chứng nhận theo ISO 27001:2013 có thời hạn chuyển đổi đến 31/10/2025. Sau ngày này, toàn bộ chứng nhận theo phiên bản 2013 hết hiệu lực. Các tổ chức đăng ký chứng nhận mới từ tháng 4/2024 bắt buộc áp dụng phiên bản 2022.

1. Bốn Bước Chuyển Đổi Thực Tiễn
- Phân tích khoảng cách (Gap Analysis): So sánh ISMS hiện tại với yêu cầu của ISO 27001:2022, tập trung vào 3 điểm: Điều 6.3 mới, 11 biện pháp kiểm soát bổ sung trong Phụ lục A và các điều khoản được làm rõ.
- Cập nhật Tuyên bố Áp dụng (SoA): Rà soát và cập nhật SoA theo cấu trúc 93 biện pháp kiểm soát mới. Với mỗi biện pháp, ghi rõ lý do lựa chọn hoặc loại trừ và xác định trạng thái triển khai thực tế.
- Đánh giá nội bộ theo phiên bản mới: Thực hiện đánh giá nội bộ theo yêu cầu ISO 27001:2022, ít nhất 3 tháng trước khi đánh giá bên ngoài để có thời gian khắc phục điểm không phù hợp.
- Đăng ký đánh giá chuyển đổi: Liên hệ cơ quan cấp chứng nhận để lên kế hoạch transition audit, hoàn thành trước ngày 31/10/2025.
2. Mốc Thời Gian Chuyển Đổi Quan Trọng

| Mốc thời gian | Sự kiện |
| 25/10/2022 | ISO chính thức ban hành ISO 27001:2022 |
| Tháng 4/2024 | Tất cả chứng nhận mới bắt buộc theo ISO 27001:2022 |
| 31/10/2025 | Hạn cuối chuyển đổi – chứng nhận ISO 27001:2013 hết hiệu lực |
Câu Hỏi Thường Gặp Về ISO 27001:2022
1. Tổ chức đã chứng nhận ISO 27001:2013 có cần đánh giá lại từ đầu không?
Không. Tổ chức thực hiện đánh giá chuyển đổi (transition audit) thay vì đánh giá chứng nhận từ đầu. Transition audit tập trung vào các yêu cầu mới và khoảng cách so với ISMS hiện tại, do đó thời gian và chi phí thấp hơn đánh giá ban đầu đáng kể.
2. Tổ chức có cần áp dụng tất cả 93 biện pháp kiểm soát không?
Không bắt buộc. Tổ chức lựa chọn biện pháp kiểm soát dựa trên kết quả đánh giá rủi ro và ghi lý do trong SoA. Biện pháp kiểm soát không áp dụng phải được giải thích rõ ràng. Tổ chức nhỏ với phạm vi ISMS hẹp có thể loại trừ một số biện pháp kiểm soát nếu có cơ sở hợp lý từ đánh giá rủi ro.
3. ISO 27001:2022 có liên quan đến ISO 27002:2022 không?
ISO 27002:2022 là tiêu chuẩn hướng dẫn triển khai chi tiết các biện pháp kiểm soát trong Phụ lục A của ISO 27001:2022. Hai tiêu chuẩn được cập nhật đồng bộ và sử dụng cùng cấu trúc 4 chủ đề, 93 biện pháp kiểm soát. Để triển khai hiệu quả, tổ chức nên tham chiếu ISO 27002:2022 để hiểu mục đích, hướng dẫn thực hiện và thông tin bổ sung cho từng biện pháp kiểm soát.
ISO 27001:2022 nâng cấp hệ thống quản lý an toàn thông tin với cấu trúc kiểm soát được tối ưu hóa, bổ sung 11 biện pháp kiểm soát phù hợp bối cảnh số và mở rộng phạm vi sang an ninh mạng và quyền riêng tư. Nếu doanh nghiệp của bạn đang có nhu cầu chứng nhận ISO 27001 theo phiên bản 2022, vui lòng liên hệ với KNA CERT qua số Hotline: 0983.246.419 hoặc Email: salesmanager@knacert.com để được hỗ trợ.








Hỏi đáp
0 Bình luận