Giới thiệu tiêu chuẩn ISO/IEC 27019:2017

Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ
Tiếng Việt English Japanese
Tư vấn Quản trị doanh nghiệp ( iDAS-Enterprise)
Tư vấn Tiêu Chuẩn Quốc Tế ( idas- Stand)
Tư vấn Quản trị doanh nghiệp ( iDAS-Enterprise)
Giới thiệu tiêu chuẩn ISO/IEC 27019:2017
Ngày đăng: 06/06/2024 02:49 PM

    Giới thiệu
    Tiêu chuẩn này nhằm giúp các tổ chức trong “ngành năng lượng” (không bao gồm năng lượng hạt nhân) diễn giải và áp dụng ISO/IEC 27002 để đảm bảo an toàn cho các hệ thống điều khiển quy trình điện tử của họ - Công nghệ Vận hành thay vì Công nghệ Thông tin.

    Phạm vi và mục đích
    Quản lý bảo mật thông tin về cơ bản đưa ra những thách thức quản lý rủi ro giống nhau trong mọi bối cảnh, nhưng tính chất thời gian thực của các hệ thống kiểm soát quy trình và mức độ nghiêm trọng về an toàn và môi trường khiến một số thách thức trở nên đặc biệt nghiêm trọng đối với các tổ chức trong ngành năng lượng. Do đó, tiêu chuẩn này cung cấp hướng dẫn bổ sung, cụ thể hơn về quản lý bảo mật thông tin so với lời khuyên chung của ISO/IEC 27002:2013, phù hợp với bối cảnh cụ thể của các hệ thống kiểm soát quy trình được ngành công nghiệp năng lượng sử dụng để kiểm soát và giám sát quá trình sản xuất hoặc phát điện, truyền tải, lưu trữ và phân phối điện, khí đốt, dầu và nhiệt, và để kiểm soát các quy trình hỗ trợ liên quan. Điêu nay bao gôm:

    Công nghệ điều khiển, giám sát và tự động hóa quy trình trung tâm và phân tán, và các hệ thống vận hành như thiết bị lập trình và tham số hóa;
    Bộ điều khiển kỹ thuật số và các thành phần tự động hóa như thiết bị điều khiển và trường hoặc Bộ điều khiển logic khả trình, bao gồm cảm biến kỹ thuật số và bộ truyền động;
    Các hệ thống hỗ trợ khác, v.d. trực quan hóa dữ liệu bổ sung và các mục đích kiểm soát, giám sát, lưu trữ, ghi nhật ký, báo cáo và tài liệu;
    Công nghệ truyền thông được sử dụng trong kiểm soát quy trình, ví dụ: mạng, đo từ xa, ứng dụng điều khiển từ xa và công nghệ điều khiển từ xa;
    Các thành phần Cơ sở hạ tầng đo sáng nâng cao, ví dụ: công tơ thông minh;
    Thiết bị đo lường e.g. đối với khí thải;
    Hệ thống an toàn và bảo vệ kỹ thuật số, ví dụ: rơ le bảo vệ, PLC an toàn, cơ cấu điều chỉnh sự cố;
    Hệ thống quản lý năng lượng e.g. Tài nguyên năng lượng phân tán và cơ sở hạ tầng sạc điện trong nhà và các tình huống công nghiệp;
    Các thành phần phân tán của môi trường lưới điện thông minh, ví dụ: trong lưới năng lượng, gia đình và công nghiệp;
    Phần mềm liên quan, ví dụ: Hệ thống Quản lý Phân phối và Hệ thống Quản lý Mất điện;
    Cơ sở chứa các hệ thống trên cộng với bảo trì từ xa.
    Lưu ý: phạm vi của ISO/IEC 27019 loại trừ rõ ràng việc kiểm soát quá trình trong các cơ sở hạt nhân. Thay vào đó, hãy xem IEC 62645 “Nhà máy điện hạt nhân - Hệ thống đo lường và điều khiển - Yêu cầu đối với các chương trình bảo mật cho các hệ thống dựa trên máy tính”.

    Cấu trúc và nội dung
    Lưu ý: ISO/IEC 27019 phải được đọc cùng với ISO/IEC 27002 vì nó không kết hợp nội dung của '27002. Các tiêu chuẩn ISO27k khác cũng được khuyến nghị để điền vào ngữ cảnh rộng hơn, ví dụ: ISO/IEC 27001 cho Hệ thống quản lý bảo mật thông tin tổng thể bao gồm kiểm soát quy trình/OT cũng như các hệ thống, mạng và quy trình thương mại nói chung, cùng với ISO/IEC 27005 liên quan đến quản lý rủi ro thông tin.

    Tình trạng tiêu chuẩn
    Ấn bản đầu tiên được xuất bản dưới dạng Báo cáo kỹ thuật vào năm 2013 bằng cách theo dõi nhanh tiêu chuẩn DIN SPEC 27009:2012-04 của Đức dựa trên ISO/IEC 27002:2005.

    Phiên bản thứ hai được xuất bản vào năm 2017 trở thành Tiêu chuẩn quốc tế đầy đủ hài hòa với phiên bản 2013 của ISO/IEC 27001 và 27002, cùng với các tiêu chuẩn IEC TC 57, tiêu chuẩn IEC TC 65 (IEC 62443-2-1) và tiêu chuẩn IEC SC45A (IEC 62645) ).

    Một phần đính chính để thay thế từ “nên” đi lạc bằng từ “sẽ” trong phụ lục ấn bản thứ hai đã được xuất bản và nhận được sự hoan nghênh của giới phê bình vào năm 2019. Hoan hô! Ngăn chặn khủng hoảng!

    Cập nhật trạng thái Tháng 4 Tiêu chuẩn hiện đang được sửa đổi nhỏ để phù hợp với ISO/IEC 27002:2022. Phiên bản thứ ba đang ở giai đoạn Dự thảo của Ủy ban, dự kiến xuất bản vào năm 2025.

    Nhận xét idas
    Ngành năng lượng toàn cầu có một nền văn hóa an toàn mạnh mẽ vì các tác động vật lý tàn khốc do các vụ nổ, tràn dầu và hóa chất, rò rỉ phóng xạ, v.v. là rất rõ ràng (Bhopal, Three Mile Island, Chernobyl, Exxon Valdiz, Deepwater Horizon, Fukoshima ... cần chúng ta nói nhiều hơn?). Ngành công nghiệp này cũng nhận thức rõ ràng về các nghĩa vụ môi trường của mình cả về hoạt động của chính mình, các ngành công nghiệp chính ở thượng nguồn (ví dụ: khai thác mỏ) và các tác động ở hạ nguồn của một số sản phẩm của ngành. Hơn nữa, ngành có một nền văn hóa mạnh mẽ về bảo mật vật lý và thông tin do những rủi ro đáng kể phát sinh từ:

    Các mối đe dọa như thảm họa thiên nhiên và các cuộc tấn công có chủ ý (phá hoại) từ tin tặc, các Mối đe dọa dai dẳng nâng cao, kỹ sư xã hội, khủng bố, nội gián, các nhóm gây áp lực và các quốc gia nước ngoài, cũng như các mối đe dọa thông thường hơn từ tai nạn, đối thủ cạnh tranh, lỗi cơ điện, phần mềm độc hại, v.v.;
    Các lỗ hổng vốn có trong các hệ thống và quy trình của họ. Các hệ thống kiểm soát quy trình (theo một cách nào đó) được kết nối, tiếp xúc hoặc có thể truy cập từ Internet và các mạng khác dễ bị tổn thương trước đầy đủ các mối đe dọa mạng, bao gồm cả những mối đe dọa do lỗi thiết kế và lỗi trong phần mềm, đặc biệt nếu chúng không tốt được thiết kế, quản lý và bảo trì (ví dụ: vá bảo mật là một thách thức đối với các hệ thống quan trọng về an toàn); Và
    Các tác động, đặc biệt là hạn chế về tính khả dụng và/hoặc tính toàn vẹn của thông tin kinh doanh hoặc thông tin quan trọng về an toàn dẫn đến gián đoạn nguồn cung cấp (cắt điện), nguồn cung cấp nằm ngoài thông số kỹ thuật (ví dụ: nguồn cung cấp quá/thiếu điện áp), sự cố an toàn (ví dụ: sự cố rò rỉ thảm khốc của lượng lớn năng lượng) và các sự cố môi trường (ví dụ: rò rỉ dầu/khí đốt/hóa chất). Các tổ chức ngành năng lượng, cả công cộng và tư nhân, thường được phân loại là một phần của cơ sở hạ tầng quốc gia quan trọng do ý nghĩa chiến lược rõ ràng của chúng.
    Với mức độ tự động hóa cực cao, ngành năng lượng phụ thuộc rất nhiều vào OT, chủ yếu là các hệ thống điều khiển quy trình điện tử như Bộ điều khiển logic khả trình, Internet kết nối vạn vật trong công nghiệp, Hệ thống điều khiển công nghiệp và Thu thập dữ liệu và điều khiển giám sát, cộng với các mạng và quy trình liên quan, để theo dõi, chỉ đạo và kiểm soát các hoạt động sản xuất của nó trong thời gian thực. Hầu hết các hoạt động liên quan đến an toàn, ví dụ, trong một nhà máy hiện đại phụ thuộc rất nhiều vào hệ thống máy tính được nối mạng với giám sát điện tử và van, công tắc và bộ truyền động vận hành bằng điện, trong khi các điều khiển vận hành thủ công thường bị giới hạn ở các chức năng ghi đè khẩn cấp hoặc sao lưu cụ thể. Nhiều hệ thống được giám sát và kiểm soát được đặt ở những vị trí căng thẳng về thể chất, chịu nhiệt độ cực cao, áp suất, ăn mòn và/hoặc rung động, và một số được phân phối từ xa, đôi khi rất xa, khiến việc truy cập, giám sát và kiểm soát truy cập vật lý trở nên khá tốn kém.

    Nói tóm lại, ngành công nghiệp không thể hoạt động bình thường và an toàn nếu không có hệ thống và mạng điều khiển quy trình điện tử, trong khi các sự cố nghiêm trọng, lan rộng hoặc kéo dài gây ra hậu quả nghiêm trọng cho quốc gia nếu không phải là quốc tế.

    Có những lo ngại kéo dài về phạm vi của tiêu chuẩn này và trùng lặp với các nhóm tiêu chuẩn khác (không phải ISO27k). Tiêu chuẩn ban đầu của nhà tài trợ DIN SPEC 27009 (2012) không dành riêng cho ngành năng lượng mà đề cập đến 'kiểm soát quá trình' (SCADA/ICS) trong bối cảnh rộng hơn. Các tiêu chuẩn và quy định liên quan khác bao gồm: IEC 62443, IEC 62351 và ISA99. Đây là một lĩnh vực phức tạp và năng động với thỏa thuận quốc tế hạn chế (mà cá nhân tôi cho rằng hàm ý cần có một tiêu chuẩn thực hành tốt mạnh mẽ!). Một số cơ quan quốc gia, có lẽ chịu áp lực từ các mối quan hệ trong ngành năng lượng của họ, đã phản đối bất kỳ quy định bổ sung nào có thể xuất phát từ việc công bố tiêu chuẩn an ninh phạm vi rộng. Theo quan điểm của tôi, lợi ích cá nhân của họ đang kìm hãm tất cả mọi người ... nhưng có lẽ tôi đã hiểu sai vị trí của họ.

    Tìm hiểu thêm

    Tại Sao Chọn Chúng Tôi

    Lý do lựa chọn iDAS ( iDAS01)

    Lý do lựa chọn iDAS ( iDAS01)

    Hệ thống iDAS giúp lãnh đạo dễ ràng nhìn nhận được các vấn đề của tổ chức để đưa ra các quyết định một cách nhanh chóng, chính xác nhờ vào các báo cáo thống kê tự động.
    Lý do lựa chọn iDAS ( iDAS02)

    Lý do lựa chọn iDAS ( iDAS02)

    Kiểm soát được mục tiêu, kế hoạch và theo dõi giám sát được công việc thực hiện của toàn bộ tổ chức ở mọi lúc mọi nơi.
    Lý do lựa chọn iDAS (iDAS03)

    Lý do lựa chọn iDAS (iDAS03)

    Các quy trình công việc được tự động hóa và được chuẩn hóa để có thể kiểm soát tốt kết quả và chất lượng công việc của từng cá nhân trong tổ chức.
    Lý do lựa chọn iDAS (iDAS04)

    Lý do lựa chọn iDAS (iDAS04)

    Hệ thống iDAS giúp cho các công việc như duyệt, phê duyệt tài liệu, công văn, giấy tờ, hồ sơ… được thực hiện và kiểm soát một cách dễ dàng, thuận tiện.
    Lý do lựa chọn iDAS (iDAS05)

    Lý do lựa chọn iDAS (iDAS05)

    Thời gian triển khai hệ thống iDAS nhanh hơn nhiều so với việc xây dựng tài liệu ở dạng văn bản, giảm thiểu tối đa việc sử dụng bản cứng.
    Lý do lựa chọn iDAS ( iDAS06)

    Lý do lựa chọn iDAS ( iDAS06)

    Hệ thống iDAS luôn luôn được nâng cấp, cải tiến để đảm bảo phù hợp với yêu cầu của tiêu chuẩn ISO và đáp ứng tối đa nhu cầu của khách hàng.
    Tự hào cung cấp dịch vụ cho hàng ngàn doanh nghiệp
    286+

    Doanh nghiệp 100% vốn nước ngoài

    36+

    Tổng công ty và tập đoàn

    2300+

    Doanh nghiệp vừa và nhỏ

    Ý Kiến khách hàng

    Khách hàng nói về Chúng tôi

    Rubi là một Công ty gia công phân fmềm có trụ sở chính tại Nhật bản và tại Việt nam có trụ sở tại Đà nẵng và Hà nội... sau một thời gian lựa chọn đơn vị cung cấp dịch vụ tư vấn chất lượng và ATTT theo ISO 9001:2015 và ISO/IEC 27001:2013 chúng tôi quyết định lựa chọn idas vì là một đơn vị có rất nhiều kinh nghiệm triển khai thực hiện hoạt động tư vấn này ... Sau khi triển khai chúng tôi đánh giá sự lựa chọn của chúng tôi là đúng đắn và idas đã giúp chúng tôi nhìn nhận ISO một cách có hệ thống... Xin cám ơn idas
    Ông Yamazaki - Trưởng phòng phát triển

    Ông Yamazaki - Trưởng phòng phát triển Ông Yamazaki - Trưởng phòng phát triển - Công ty RUBY Việt nam

    Cám ơn idas đã triển khai đào tạo và tư vấn thành công dự án tư vấn ATTT theo ISO/IEC 27001:2013, các chuyên gia của idas triển khai có trách nhiệm và nhiệt tình ... Chúc idas thành công
    Ông Khương Thế Anh - Giám đốc HPCSONLA

    Ông Khương Thế Anh - Giám đốc HPCSONLA Giám đốc - Công ty Thủy điện Sơn La ( EVNHPCSONLA)

    Trong quá trinh ftriển khai chuyển đổi số của Tổng Công ty điện lực Thành phố Hồ Chí Minh (EVNHCMC) và 24 đơn vị trực thuộc chúng tôi đã nhận được sự tư vấn và đánh giá nhiệt tình và thẳng thắn của Công ty idas và kết quả EVNHCMC đã triển khai thành công và đạt được là doanh nghiệp số đầu tiên của cả nước Qua đây chúng tôi xin trân thành cám ơn sự quan tâm hợp tác của idas và xin chúc idas liên tục và phát triển ....
    Ông Luân Quốc Hưng - PTGD EVNHCMC

    Ông Luân Quốc Hưng - PTGD EVNHCMC Phó tổng giám đốc - Tổng Công ty điện lực TP.HCM

    “ Qua quá trình tìm hiểu và nghiên cứu về việc triển khai áp dụng các tiêu chuẩn ISO tại doanh nghiệp, Ominext đã tin tưởng và lựa chọn iDAS là đơn vị tư vấn và đào tạo. Với đội ngũ chuyên gia có bề dày kinh nghiệm trong lĩnh vực tư vấn và đào tạo, đặc biệt là trong lĩnh vực CNTT, iDAS đã giúp Ominext xác định được các vấn đề còn tồn tại trong doanh nghiệp. Cùng với sự nhiệt huyết, tận tình và chuyên nghiệp của các chuyên gia iDAS, chỉ trong thời gian ngắn Ominext đã xây dựng được hệ thống các tiêu chuẩn đánh giá và đưa vào áp dụng, nâng cao hiệu quả sản xuất kinh doanh cũng như công tác quản lý tại doanh nghiệp. ”
     Bà. Đào Minh Phượng

    Bà. Đào Minh Phượng Phó trưởng ban Chất lượng & ISMS - Công Ty Cổ Phần Ominext

    “ Trong quá trình xây dựng hệ thống ISO, bên tư vấn iDAS rất chuyên nghiệp và nhiệt tình hỗ trợ cho chúng tôi, nhất là các chuyên gia của iDAS có năng lực cao, giúp cho chúng tôi cải tiến được hiệu quả nội bộ, xác định được rủi ro để vận hành đúng theo tiêu chuẩn ISO/IEC 27001:2013... ”
     Ông. Tô Hải Sơn

    Ông. Tô Hải Sơn Chủ tịch hội đồng quản trị - Công ty NTQ Solution

    Qua tìm hiểu được biết đến Công ty idas qua quá trình làm việc chúng tôi cảm nhận được niềm tin từ ban lãnh đạo đến các chuyên gia chính vì vậy chúng tôi quyết định đề xuất lựa chọn dịch vụ tư vấn xây dựng hệ thống ATTT theo ISO/IEC 27001 .. trong quá trình triển khai tại các địa điểm Hà nội và Hồ Chí Minh, idas rất nhiệt tình và giúp chúng tôi có cách nhìn hệ thống ATTT một cách có hệ thống và triển khai dự án đúng tiến độ ... Chúng tôi trân thành cám ơn idas nhiều
    Ông. Lê Quang Hưng - Ban CNTT

    Ông. Lê Quang Hưng - Ban CNTT Ban CNTT - Công ty DAIKIN Air Conditioning Việt nam

    “ Là một công ty chuyên cung cấp phần mềm với 100% vốn đầu tư từ Nhật bản sau khi sử dụng dịch vụ iDAS về ANTT(ISMS) phù hợp tiêu chuẩn ISO/IEC 27001:2013 chúng tôi đánh giá rất cao về tính chuyên nghiệp cũng như sự hiểu biết của các chuyên gia iDAS đã giúp chúng tôi rất nhiều về những kiến thức bảo mật và an toàn thông tin để chúng tôi phòng ngừa được các mối nguy cho sự phát triển của FRAMGIA. Cám ơn iDAS ”
     Ông. Chu Anh Tuấn - Trưởng ban ISMS

    Ông. Chu Anh Tuấn - Trưởng ban ISMS Trưởng Ban An Ninh Thông tin - Công ty TNHH Framgia Việt Nam

    Được biết đến idas thông qua bạn bè và các đối tác chúng tôi đã liên hệ với idas và triển khai tích hợp 02 hệ thống ISO 9001 tích hợp với ISO/IEC 27001... trong quá trình triển khai tôi thấy icác chuyên gia idas có chuyên môn tốt và nhiệt tình giúp cho chúng tôi xây dựng được các quy trình cũng như cách nhìn một cách có hệ thống... Chúng tôi xin trân thành cám ơn idas và các chuyên gia tư vấn đã hỗ trợ chúng tôi nhận được chứng chỉ này
    Ông TSUCHIHASHI KAZUHIRO

    Ông TSUCHIHASHI KAZUHIRO Tổng giám đốc - Công ty WBC Việt nam

    “ Qua quá trình tìm hiểu thông tin về các đơn vị triển khai dịch vụ tư vấn và đào tạo tiêu chuẩn ISO chúng tôi đã quyết định chọn iDAS là đối tác tư vấn và triển khai hệ thống ISO cho Rikkeisoft. Với kinh nghiệm dày dặn trong công tác tư vấn triển khai tiêu chuẩn ISO, các chuyên gia của iDAS đã giúp chúng tôi xác định được vấn đề đang tồn tại trong tổ chức, xây dựng kế hoạch và biện pháp cải tiến. Các chuyên gia của iDAS đã không chỉ nhiệt tình và sát sao trong quá trình tư vấn triển khai xây dựng hệ thống, đối với quá áp dụng và cải tiến, chúng tối cũng luôn nhận được sự hỗ trợ nhiệt tình khi gặp khó khăn và được các chuyên gia cập nhật kiến thức khi có tiêu chuẩn mới. ”
    Ông Hà Huy Luân

    Ông Hà Huy Luân Trưởng ban An ninh Thông tin - Công ty TNHH Rikkei soft

    Đồng hành cùng idas

    Đối tác của IDAS