Vận hành ISO/IEC 27001

Giúp ISMS hoạt động mỗi ngày, không chỉ trước cuộc đánh giá

Chuyển quy trình bảo mật thành kiểm tra có thể lặp lại, trách nhiệm rõ ràng và bằng chứng có thể truy vết trong toàn bộ hoạt động.

Từ chính sách đến thực tiễn

Khó nhất là duy trì hệ thống hoạt động

ISO/IEC 27001 không phải bộ tài liệu được lập một lần. Đây là hệ thống quản lý cần được vận hành, giám sát, xem xét và cải tiến. SentyHub liên kết công việc bảo mật định kỳ với người thực hiện và ghi lại những gì đã xảy ra.

01

Một góc nhìn vận hành

Tập hợp các kiểm tra theo lịch, hành động đang mở, cảnh báo và hồ sơ hỗ trợ trong một quy trình nhất quán.

02

Bằng chứng tại nguồn

Thu thập biểu mẫu, chữ ký, dấu thời gian, ảnh và khi phù hợp, đoạn video được liên kết qua Event Video Trace ngay khi công việc được thực hiện.

03

Theo dõi thúc đẩy tiến độ

Thông báo cho đúng người phụ trách khi bỏ sót kiểm tra hoặc sai lệch cần xử lý, đồng thời giữ lại toàn bộ dấu vết phản hồi.

Cách thức hoạt động

Chuyển biện pháp kiểm soát đã chọn thành hoạt động có thể lặp lại

Tổ chức của bạn xác định phạm vi, rủi ro và biện pháp kiểm soát. SentyHub giúp đưa phần vận hành của kế hoạch xử lý vào thực tế.

  1. 01

    Mô hình hóa quy trình định kỳ

    Chuyển quy trình thành biểu mẫu, kiểm tra, tần suất, người phụ trách và quy tắc chuyển cấp.

  2. 02

    Thực hiện tại nơi công việc diễn ra

    Cho phép nhóm hoàn thành kiểm soát được giao tại cơ sở, khu vực làm việc hoặc thiết bị di động họ đang dùng.

  3. 03

    Phản hồi ngoại lệ

    Chuyển sai lệch đến đúng người và ghi lại hành động đã thực hiện để giải quyết.

  4. 04

    Xem xét bằng chứng

    Xem nội dung đã hoàn tất, xác định khoảng trống và truy xuất hồ sơ cho xem xét và đánh giá.

Lớp vận hành

Hỗ trợ những phần của ISMS cần vận hành trong thực tế

Sử dụng cùng một nền tảng để thực hiện kiểm soát thường kỳ, thu thập bằng chứng và xử lý ngoại lệ liên quan đến con người, cơ sở và hoạt động hằng ngày.

Kiểm soát số

Thực hiện kiểm tra, danh sách kiểm tra và nhiệm vụ bảo mật định kỳ kèm theo bối cảnh và bằng chứng.

Khám phá biểu mẫu số

Con người và quyền truy cập vật lý

Lưu hồ sơ có thể truy vết về nhân viên, khách, nhà thầu và quyền truy cập vào khu vực kiểm soát.

Khám phá kiểm soát truy cập

Sự kiện, cảnh báo và theo dõi

Chuyển các sai lệch liên quan đến người có thể xử lý và lưu lại lịch sử phản hồi.

Khám phá cảnh báo

Bằng chứng được liên kết

Sử dụng API công khai và webhook để kết nối hồ sơ vận hành với phần còn lại của hệ thống bảo mật.

Khám phá nền tảng

Ranh giới trách nhiệm rõ ràng

Nền tảng để thực thi, không phải lối tắt bỏ qua tiêu chuẩn

SentyHub hỗ trợ vận hành và bằng chứng của ISMS. SentyHub không quyết định rủi ro tổ chức nên chấp nhận hoặc chứng nhận hệ thống quản lý phù hợp tiêu chuẩn.

SentyHub có thể hỗ trợ

  • Kiểm soát vận hành định kỳ
  • Thu thập bằng chứng và hồ sơ có thể truy vết
  • Cảnh báo, chuyển cấp và theo dõi
  • Trạng thái vận hành và truy xuất hồ sơ cho đánh giá

Tổ chức của bạn vẫn chịu trách nhiệm về

  • Xác định phạm vi và mục tiêu ISMS
  • Đánh giá và xử lý rủi ro an toàn thông tin
  • Lựa chọn biện pháp kiểm soát áp dụng và duy trì Tuyên bố Áp dụng
  • Xem xét của lãnh đạo, cải tiến liên tục và quy trình chứng nhận

Chứng nhận do tổ chức chứng nhận độc lập đánh giá và cấp. Chỉ sử dụng SentyHub không chứng minh sự phù hợp hoặc bảo đảm được chứng nhận.

Câu hỏi

Trước khi đưa ISO/IEC 27001 vào nền tảng

ISMS là gì?

Hệ thống quản lý an toàn thông tin là cách tổ chức quản trị an toàn thông tin thông qua chính sách, trách nhiệm, quản lý rủi ro, kiểm soát vận hành, giám sát và cải tiến liên tục. Hệ thống bao gồm con người và hoạt động vật lý cũng như công nghệ.

SentyHub có thay thế đánh giá rủi ro hoặc Tuyên bố Áp dụng không?

Không. Tổ chức của bạn phải xác định phương pháp rủi ro, đánh giá và xử lý rủi ro, đồng thời giải trình các biện pháp kiểm soát áp dụng. SentyHub có thể giúp nhóm vận hành các biện pháp đã chọn và lưu bằng chứng được tạo ra.

SentyHub có thể chứng nhận tổ chức của chúng tôi không?

Không. SentyHub là phần mềm, không phải tổ chức chứng nhận. Tổ chức chứng nhận độc lập thực hiện cuộc đánh giá và quyết định có cấp chứng chỉ hay không.

Trang này đề cập đến phiên bản nào?

Trang này đề cập đến ISO/IEC 27001:2022 cùng Bản sửa đổi 1:2024. Bản sửa đổi bổ sung việc xem xét biến đổi khí hậu vào bối cảnh tổ chức và yêu cầu đối với các bên quan tâm; không bổ sung biện pháp kiểm soát riêng vào Phụ lục A.

Xem SentyHub có thể phù hợp với ISMS của bạn như thế nào

Mang một quy trình bảo mật thực tế đến buổi demo. Chúng tôi sẽ chỉ cách biến quy trình đó thành hoạt động được phân công và có thể truy vết, mà không tuyên bố phần mềm thay thế hệ thống quản lý của bạn.