Yêu cầu bảo đảm an toàn hệ thống thông tin theo 5 cấp độ

Yêu cầu bảo đảm an toàn hệ thống thông tin theo 5 cấp độ

Thứ 2, 22/08/2022 | 10:45
0

Mới đây, Bộ Thông tin và Truyền thông đã ban hành Thông tư 12/2022/TT-BTTTT về việc quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ. Thông tư này được ban hành để thay thế cho Thông tư số 03/2017/TT-BTTTT ngày 24/4/2017 của Bộ Thông tin và Truyền thông Quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ.

Thông tư này có hiệu lực thi hành kể từ ngày 1/10/2022 và thay thế Thông tư 03/2017/TT-BTTTT ngày 24/4/2017.

Bảo đảm an toàn hệ thống thông tin theo 5 cấp độ

Theo đó, việc bảo đảm an toàn hệ thống thông tin theo cấp độ thực hiện theo yêu cầu cơ bản quy định tại Thông tư này và Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin – các kỹ thuật an toàn – yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ.

Yêu cầu cơ bản đối với từng cấp độ là các yêu cầu tối thiểu để bảo đảm an toàn hệ thống thông tin, bao gồm yêu cầu cơ bản về quản lý, yêu cầu cơ bản về kỹ thuật và không bao gồm các yêu cầu bảo đảm an toàn vật lý.

Trong đó, yêu cầu cơ bản về quản lý, bao gồm: Thiết lập chính sách an toàn thông tin; tổ chức bảo đảm an toàn thông tin; bảo đảm nguồn nhân lực; quản lý thiết kế, xây dựng hệ thống; quản lý vận hành hệ thống; phương án Quản lý rủi ro an toàn thông tin; phương án kết thúc vận hành, khai thác, thanh lý, hủy bỏ hệ thống thông tin.

Yêu cầu cơ bản về kỹ thuật, bao gồm: Bảo đảm an toàn mạng; ảo đảm an toàn máy chủ; bảo đảm an toàn ứng dụng; bảo đảm an toàn dữ liệu.

Việc xây dựng phương án bảo đảm an toàn thông tin đáp ứng yêu cầu cơ bản theo từng cấp độ thực hiện theo nguyên tắc quy định tại khoản 2 Điều 4 Nghị định 85/2016/NĐ-CP, cụ thể như sau:

Đối với hệ thống thông tin cấp độ 1, 2, 3: Phương án bảo đảm an toàn thông tin phải xem xét khả năng dùng chung giữa các hệ thống thông tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp, lãng phí.

Đối với hệ thống thông tin cấp độ 4, 5: Phương án bảo đảm an toàn thông tin cần được thiết kế bảo đảm tính sẵn sàng, phân tách và hạn chế ảnh hưởng đến toàn bộ hệ thống khi một thành phần trong hệ thống hoặc có liên quan tới hệ thống bị mất an toàn thông tin.

Ngoài ra, Thông tư cũng nêu rõ yêu cầu bảo đảm an toàn thông tin đối với phần mềm nội bộ khi xây dựng mới hoặc mở rộng, nâng cấp: Phần mềm nội bộ được xây dựng mới hoặc mở rộng, nâng cấp phải tuân thủ Khung phát triển phần mềm an toàn; đáp ứng yêu cầu an toàn cơ bản đối với Phần mềm nội bộ.

Trường hợp hệ thống thông tin cấp độ 3 được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu sau: Phải được thiết kế tách riêng, độc lập với các hệ thống khác về logic và có biện pháp quản lý truy cập giữa các hệ thống; các vùng mạng trong hệ thống phải được thiết kế tách riêng, độc lập với nhau về logic và có biện pháp quản lý truy cập giữa các vùng mạng; có phân vùng lưu trữ được phân tách độc lập về logic.

Trường hợp hệ thống thông tin cấp độ 4 hoặc cấp độ 5 được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu: Phải được thiết kế tách riêng, độc lập với các hệ thống khác về vật lý và có biện pháp quản lý truy cập giữa các hệ thống; các vùng mạng trong hệ thống phải được thiết kế tách riêng, độc lập với nhau về logic và có biện pháp quản lý truy cập giữa các vùng mạng; có phân vùng lưu trữ được phân tách độc lập về vật lý; các thiết bị mạng chính phải được phân tách độc lập về vật lý.

Nội dung kiểm tra, đánh giá về an toàn thông tin

Theo đó, nội dung kiểm tra, đánh giá việc tuân thủ quy định của pháp luật về bảo đảm an toàn hệ thống thông tin theo cấp độ, bao gồm: Kiểm tra, đánh giá tuân thủ đối với Chủ quản hệ thống thông tin theo quy định tại Điều 20 Nghị định 85/2016/NĐ-CP, bao gồm: việc thực hiện thành lập/chỉ định đơn vị chuyên trách/bộ phận chuyên trách về an toàn thông tin của chủ quản hệ thống thông tin theo quy định tại khoản 1 Điều 20 Nghị định 85/2016/NĐ-CP; việc thực hiện lập Hồ sơ đề xuất cấp độ, tổ chức thẩm định, phê duyệt Hồ sơ đề xuất cấp độ theo quy định đối với các hệ thống thông tin thuộc phạm vi quản lý; việc triển khai phương án bảo đảm an toàn thông tin theo phương án trong Hồ sơ đề xuất cấp độ được phê duyệt đối với các hệ thống thông tin thuộc phạm vi quản lý; việc tổ chức thực hiện kiểm tra, đánh giá an toàn thông tin và quản lý rủi ro an toàn thông tin trong phạm vi cơ quan, tổ chức mình theo quy định tại điểm c Khoản 2 Điều 20 Nghị định 85/2016/NĐ-CP; việc tổ chức thực hiện đào tạo ngắn hạn, tuyên truyền, phổ biến, nâng cao nhận thức và diễn tập về an toàn thông tin theo quy định tại điểm d Khoản 2 Điều 20 Nghị định 85/2016/NĐ-CP.

Kiểm tra, đánh giá tuân thủ đối với Đơn vị chuyên trách về an toàn thông tin của chủ quản hệ thống thông tin theo quy định tại Điều 21 Nghị định 85/2016/NĐ-CP, bao gồm các nội dung: công tác tham mưu, tổ chức thực thi, đôn đốc, kiểm tra, giám sát công tác bảo đảm an toàn thông tin; công tác thẩm định, phê duyệt hoặc cho ý kiến về mặt chuyên môn đối với Hồ sơ đề xuất cấp độ theo thẩm quyền quy định.

Kiểm tra, đánh giá tuân thủ đối với Đơn vị vận hành theo quy định tại Điều 22 Nghị định 85/2016/NĐ-CP.

Kiểm tra, đánh giá việc tổ chức thực thi các biện pháp bảo đảm an toàn thông tin theo phương án bảo đảm an toàn thông tin được phê duyệt.

Bên cạnh đó, Thông tư 12/2022/TT-BTTTT cũng quy định nội dung kiểm tra, đánh giá hiệu quả của các biện pháp bảo đảm an toàn thông tin theo phương án bảo đảm an toàn thông tin được phê duyệt, bao gồm:

Kiểm tra tính đầy đủ và phù hợp của Quy chế bảo đảm an toàn thông tin theo phương án bảo đảm an toàn thông tin về quản lý được phê duyệt.

Đánh giá việc tuân thủ các quy định, quy trình trong Quy chế bảo đảm an toàn thông tin trong quá trình vận hành, khai thác, kết thúc hoặc hủy bỏ hệ thống thông tin.

Đánh giá việc thiết kế hệ thống theo phương án bảo đảm an toàn thông tin được phê duyệt.

Đánh giá việc thiết lập, cấu hình hệ thống theo phương án bảo đảm an toàn thông tin được phê duyệt.

Kiểm tra việc cấu hình, tăng cường bảo mật cho thiết bị hệ thống, hệ điều hành, ứng dụng, cơ sở dữ liệu và các thành phần khác liên quan trong hệ thống theo hướng dẫn của Bộ Thông tin và Truyền thông.

Hiện hành, theo Thông tư 03/2017/TT-BTTTT, đánh giá hiệu quả của biện pháp bảo đảm an toàn thông tin là việc rà soát một cách tổng thể, xác minh mức độ hiệu quả của phương án bảo đảm an toàn thông tin theo từng tiêu chí, yêu cầu cơ bản cụ thể.

Như vậy, so với hiện hành, Thông tư 12/2022/TT-BTTTT quy định cụ thể hơn nội dung đánh giá hiệu quả biện pháp bảo đảm an toàn hệ thống thông tin.

Tuệ Minh

VCCI kiến nghị giải pháp gỡ "điểm nghẽn" để phục hồi và phát triển doanh nghiệp

Thứ 2, 22/08/2022 | 10:22
Để tiếp tục tạo thuận lợi cho quá trình phục hồi và phát triển của DN những tháng cuối năm 2022 và trong năm 2023, VCCI kiến nghị 8 giải pháp lớn cần thực hiện.

VCCI: Một số quy định tại Dự thảo Luật Đất đai (sửa đổi) chưa thực sự đảm bảo thuận lợi cho nhà đầu tư

Chủ nhật, 21/08/2022 | 11:01
Rà soát Dự thảo Luật Đất đai (sửa đổi), VCCI nhận thấy có một số quy định chưa đảm bảo thuận lợi cho các nhà đầu tư thực hiện các dự án.

Lưu trữ nhật ký xử lý vi phạm pháp luật an ninh mạng tối thiểu 12 tháng

Thứ 6, 19/08/2022 | 10:46
Ngày 15/8, Chính phủ ban hành Nghị định 53/2022/NĐ-CP quy định chi tiết một số điều của Luật An ninh mạng. Nghị định có hiệu lực từ ngày 1/10/2022.
Cùng tác giả

Thấy gì từ số lợi nhuận "khủng" của doanh nghiệp bán bảo hiểm xe máy bắt buộc?

Thứ 2, 25/05/2020 | 14:10
Nếu chia bình quân cho 29 doanh nghiệp bảo hiểm phi nhân thọ đang bán bảo hiểm bắt buộc xe máy, thì doanh thu mảng này của mỗi công ty bảo hiểm vào khoảng 26,3 tỷ đồng/năm.

Thi trắc nghiệm môn Toán: Học sinh lười tư duy, chỉ học mẹo làm trắc nghiệm

Thứ 4, 06/11/2019 | 07:30
Hình thức thi trắc nghiệm môn Toán sẽ khiến cách dạy và học bị thay đổi. Lúc đó, thầy cô chỉ dạy học sinh cách làm bài thi trắc nghiệm sao cho đạt kết qua cao bằng cách mẹo làm bài. Còn học sinh chỉ khoanh tối đa các phương án đúng, còn lại là khoanh xác xuất.

Hoang mang vì sếp bỗng đi công tác cả tuần trước 20/10

Thứ 6, 18/10/2019 | 09:00
Sếp nam bỗng đi công tác cả tuần trước 20/10, lịch công tác "bất thường" khiến các chị em hoang mang về những lời hứa, những món quà ngày Phụ nữ Việt Nam.

Nhức nhối vết chém ngang lưng đỉnh Mã Pí Lèng

Thứ 6, 04/10/2019 | 12:06
Đỉnh Mã Pí Lèng (huyện Mèo Vạc, tỉnh Hà Giang) từ lâu đã được đánh giá là một trong những điểm quan sát toàn cảnh vào loại đẹp nhất ở Việt Nam. Nơi đây là di sản đặc sắc về địa chất, cảnh quan và là ước mơ chiêm ngưỡng của bao du khách nước ngoài.

Sóc Trăng lắp camera nhà riêng cán bộ: Cẩn trọng mức kinh phí tiền tỷ

Thứ 2, 30/09/2019 | 06:48
Những ngày qua, người dân tỉnh Sóc Trăng xôn xao trước thông tin ông Huỳnh Văn Sum, Phó Bí thư Tỉnh ủy Sóc Trăng ký quyết định số 1542-QĐ/TU về việc cấp kinh phí lắp đặt camera an ninh nhà riêng của các đồng chí trong ban Thường vụ Tỉnh ủy.
Cùng chuyên mục

Đổi mới, hướng công tác dân vận về cơ sở, củng cố niềm tin của nhân dân

Thứ 5, 25/04/2024 | 12:08
Điện Biên xác định làm tốt công tác dân vận để củng cố vững chắc niềm tin của nhân dân với Đảng và chính quyền, phát huy sức mạnh khối đại đoàn kết toàn dân tộc.

4 trường hợp cảnh sát giao thông được dừng xe trên cao tốc

Thứ 5, 25/04/2024 | 11:06
Cảnh sát giao thông được dừng xe trên cao tốc trong trường hợp nào là vấn đề nhiều người quan tâm.

Kỷ luật nguyên Chủ tịch UBND tỉnh Vĩnh Phúc Nguyễn Văn Trì

Thứ 4, 24/04/2024 | 17:20
Ủy ban Kiểm tra Trung ương đã họp Kỳ thứ 40 xem xét, kết luận một số nội dung quan trọng. Trong đó, có những vi phạm đối với Ban Thường vụ tỉnh uỷ Vĩnh Phúc.

Phó Thủ tướng yêu cầu làm rõ các khía cạnh của 8 dự án BOT vướng mắc

Thứ 4, 24/04/2024 | 16:10
Phó Thủ tướng Trần Hồng Hà nhấn mạnh yêu cầu giải quyết dứt điểm, triệt để những khó khăn, vướng mắc của một số dự án BOT giao thông.

Đề xuất 2 phương án phạt cọc và trường hợp không phạt cọc

Thứ 4, 24/04/2024 | 15:00
Dự thảo Nghị quyết hướng dẫn phạt cọc là thỏa thuận của các bên hoặc theo quy định của luật.
     
Nổi bật trong ngày

Trường hợp công dân bị thu hồi thẻ căn cước, ai cũng nên biết

Thứ 4, 24/04/2024 | 11:03
Nhiều người thắc mắc thẻ căn cước có bị thu hồi hay bị giữ không? Nếu có thì trường hợp nào sẽ bị thu hồi hay bị giữ thẻ căn cước?

Đề xuất 2 phương án phạt cọc và trường hợp không phạt cọc

Thứ 4, 24/04/2024 | 15:00
Dự thảo Nghị quyết hướng dẫn phạt cọc là thỏa thuận của các bên hoặc theo quy định của luật.

Kỷ luật nguyên Chủ tịch UBND tỉnh Vĩnh Phúc Nguyễn Văn Trì

Thứ 4, 24/04/2024 | 17:20
Ủy ban Kiểm tra Trung ương đã họp Kỳ thứ 40 xem xét, kết luận một số nội dung quan trọng. Trong đó, có những vi phạm đối với Ban Thường vụ tỉnh uỷ Vĩnh Phúc.

Phó Thủ tướng yêu cầu làm rõ các khía cạnh của 8 dự án BOT vướng mắc

Thứ 4, 24/04/2024 | 16:10
Phó Thủ tướng Trần Hồng Hà nhấn mạnh yêu cầu giải quyết dứt điểm, triệt để những khó khăn, vướng mắc của một số dự án BOT giao thông.

Hà Giang: Phát triển du lịch gắn với văn hóa bản địa tại cao nguyên đá Đồng Văn

Thứ 5, 25/04/2024 | 09:17
Dự kiến dịp nghỉ lễ 30/4 - 1/5 tới đây, huyện Đồng Văn (Hà Giang) sẽ đón hơn 25.000 lượt khách du lịch đến tham quan và trải nghiệm.