idas triển khai gói thầu tư vấn triển khai tiêu chuẩn đánh giá hệ thống SOC2 - AICPA Viện Kế toán Công chứng Hoa Kỳ (tại Viettel Security)

Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ
Tiếng Việt English Japanese
idas triển khai gói thầu tư vấn triển khai tiêu chuẩn đánh giá hệ thống SOC2 - AICPA Viện Kế toán Công chứng Hoa Kỳ (tại Viettel Security)
Ngày đăng: 23/02/2025 12:00 AM

    SOC 2 (System and Organization Controls 2) là một tiêu chuẩn kiểm toán được phát triển bởi AICPA (American Institute of Certified Public Accountants) nhằm đánh giá các kiểm soát liên quan đến bảo mật, tính toàn vẹn và quyền riêng tư của dữ liệu trong các dịch vụ đám mây và công nghệ thông tin.

    SOC 2 đặc biệt quan trọng đối với các tổ chức cung cấp dịch vụ SaaS (Software as a Service), trung tâm dữ liệu, nhà cung cấp dịch vụ IT hoặc các công ty xử lý dữ liệu khách hàng.

    IDAS triển khai SOC2 - Tại Viettel Security với các SOC 2 theo 5 nguyên tắc chính của TSC (Trust Services Criteria):

    1. Security (Bảo mật) - Đảm bảo hệ thống được bảo vệ khỏi các mối đe dọa như truy cập trái phép, xâm nhập, tấn công mạng.
    2. Availability (Khả dụng) - Đảm bảo hệ thống có sẵn để sử dụng theo đúng cam kết SLA.
    3. Processing Integrity (Tính toàn vẹn của xử lý) - Đảm bảo dữ liệu được xử lý chính xác, đáng tin cậy.
    4. Confidentiality (Bảo mật dữ liệu) - Đảm bảo thông tin nhạy cảm được bảo vệ và chỉ được truy cập bởi những người có quyền hợp lệ.
    5. Privacy (Quyền riêng tư) - Đảm bảo thông tin cá nhân của khách hàng được thu thập, lưu trữ và xử lý đúng quy định bảo mật.

    Tại Viettel Security, IDAS triển khai SOC 2 với các công đoạn triển khai như sau

    1. Security (Bảo mật) (bắt buộc)

    • Quản lý truy cập chặt chẽ, sử dụng các phương pháp xác thực mạnh (MFA, Single Sign-On).
    • Triển khai giám sát, cảnh báo và phản ứng nhanh khi có sự cố.
    • Bảo mật hệ thống mạng, dữ liệu và hạ tầng trước các cuộc tấn công.
    • Đảm bảo hệ thống luôn cập nhật bản vá, giảm thiểu lỗ hổng bảo mật.

    2. Availability (Khả dụng)

    • Hệ thống luôn sẵn sàng, đáp ứng đúng các cam kết về SLA.
    • Có kế hoạch phục hồi thảm họa (DRP) và liên tục kinh doanh (BCP).
    • Triển khai cơ chế giám sát uptime, downtime và xử lý sự cố kịp thời.

    3. Processing Integrity (Tính toàn vẹn của xử lý)

    • Đảm bảo xử lý dữ liệu chính xác, đầy đủ, kịp thời và đúng mục đích.
    • Có cơ chế phát hiện, xử lý và phòng ngừa lỗi trong quá trình xử lý dữ liệu.
    • Có quy trình giám sát và kiểm thử định kỳ nhằm đảm bảo tính toàn vẹn.

    4. Confidentiality (Bảo mật dữ liệu)

    • Bảo vệ thông tin nhạy cảm của khách hàng thông qua mã hóa.
    • Quản lý truy cập vào dữ liệu mật chặt chẽ.
    • Có quy trình rõ ràng để phân loại dữ liệu, quản lý truy cập theo vai trò.

    5. Privacy (Quyền riêng tư)

    • Thu thập và xử lý thông tin cá nhân theo các quy định pháp lý (GDPR, CCPA).
    • Có các chính sách rõ ràng về quyền riêng tư, thông báo cho khách hàng đầy đủ.
    • Có cơ chế xử lý và báo cáo khi xảy ra vi phạm về quyền riêng tư.

    II. Quy trình triển khai SOC 2 của idas tại Viettel Security bao gồm

    Bước 1: Xác định phạm vi SOC 2

    • Xác định rõ dịch vụ, hệ thống, cơ sở dữ liệu nào nằm trong phạm vi kiểm toán.
    • Lựa chọn rõ các tiêu chí TSC phù hợp với tổ chức (Security là bắt buộc).

    Bước 2: Thực hiện đánh giá Gap Analysis (Phân tích khoảng cách)

    • Phân tích hiện trạng bảo mật so với tiêu chuẩn SOC 2.
    • Xác định các thiếu sót, lập kế hoạch khắc phục.

    Bước 3: Xây dựng chính sách và quy trình bảo mật

    • Xây dựng các chính sách bảo mật thông tin, quyền riêng tư, quản lý truy cập, DRP, BCP.
    • Đào tạo nhận thức bảo mật cho nhân viên về các chính sách này.

    Bước 4: Triển khai các kiểm soát kỹ thuật

    • Cài đặt và triển khai các giải pháp bảo mật như MFA, Firewall, IDS/IPS, SIEM.
    • Thiết lập các cơ chế mã hóa dữ liệu.
    • Triển khai hệ thống sao lưu, khôi phục dữ liệu theo đúng tiêu chí.

    Bước 5: Xây dựng hệ thống giám sát và cảnh báo

    • Giám sát các nhật ký (log) truy cập, hoạt động người dùng.
    • Cấu hình hệ thống cảnh báo thời gian thực khi phát hiện bất thường.
    • Triển khai các biện pháp kiểm tra thâm nhập (Penetration Test).

     Bước 6: Kiểm tra và đánh giá nội bộ

    • Thực hiện đánh giá nội bộ định kỳ để xác minh hiệu quả kiểm soát.
    • Lập báo cáo và khắc phục các lỗ hổng bảo mật phát hiện được.

    Bước 7: Chọn tổ chức kiểm toán độc lập và thực hiện kiểm toán SOC 2 ( Hiện tại Viettel Security chọn tổ chức kiểm toán độc lập là Cotrol Case)

    • Lựa chọn một đơn vị kiểm toán (CPA) được cấp phép và uy tín.
    • Triển khai 2 loại báo cáo SOC 2:
      • SOC 2 Type I: Kiểm toán đánh giá tính hiệu quả tại một thời điểm cụ thể.
      • SOC 2 Type II: Kiểm toán hiệu quả kiểm soát trong một khoảng thời gian (thông thường là 3-12 tháng).

    Bước 8: Thực hiện kiểm toán chính thức

    • Đơn vị kiểm toán độc lập ( Control Case) đánh giá, thu thập bằng chứng và lập báo cáo.
    • Đơn vị được kiểm toán ( Control Case) cung cấp bằng chứng về tính hiệu quả của các biện pháp kiểm soát.

    Bước 9: Báo cáo và khắc phục các điểm yếu (nếu có)

    • Nhận báo cáo từ kiểm toán viên.
    • Thực hiện các khuyến nghị cải tiến để hoàn thiện bảo mật theo yêu cầu.

    Bước 10: Duy trì và tái đánh giá hàng năm

    • Duy trì liên tục tuân thủ các yêu cầu của SOC 2.
    • Tiến hành kiểm toán SOC 2 hàng năm để gia hạn chứng nhận.
    Tự hào cung cấp dịch vụ cho hàng ngàn doanh nghiệp
    286+

    Doanh nghiệp 100% vốn nước ngoài

    36+

    Tổng công ty và tập đoàn

    2300+

    Doanh nghiệp vừa và nhỏ

    Ý Kiến khách hàng

    Khách hàng nói về Chúng tôi

    Rubi là một Công ty gia công phân fmềm có trụ sở chính tại Nhật bản và tại Việt nam có trụ sở tại Đà nẵng và Hà nội... sau một thời gian lựa chọn đơn vị cung cấp dịch vụ tư vấn chất lượng và ATTT theo ISO 9001:2015 và ISO/IEC 27001:2013 chúng tôi quyết định lựa chọn idas vì là một đơn vị có rất nhiều kinh nghiệm triển khai thực hiện hoạt động tư vấn này ... Sau khi triển khai chúng tôi đánh giá sự lựa chọn của chúng tôi là đúng đắn và idas đã giúp chúng tôi nhìn nhận ISO một cách có hệ thống... Xin cám ơn idas
    Ông Yamazaki - Trưởng phòng phát triển

    Ông Yamazaki - Trưởng phòng phát triển Ông Yamazaki - Trưởng phòng phát triển - Công ty RUBY Việt nam

    Cám ơn idas đã triển khai đào tạo và tư vấn thành công dự án tư vấn ATTT theo ISO/IEC 27001:2013, các chuyên gia của idas triển khai có trách nhiệm và nhiệt tình ... Chúc idas thành công
    Ông Khương Thế Anh - Giám đốc HPCSONLA

    Ông Khương Thế Anh - Giám đốc HPCSONLA Giám đốc - Công ty Thủy điện Sơn La ( EVNHPCSONLA)

    Trong quá trinh ftriển khai chuyển đổi số của Tổng Công ty điện lực Thành phố Hồ Chí Minh (EVNHCMC) và 24 đơn vị trực thuộc chúng tôi đã nhận được sự tư vấn và đánh giá nhiệt tình và thẳng thắn của Công ty idas và kết quả EVNHCMC đã triển khai thành công và đạt được là doanh nghiệp số đầu tiên của cả nước Qua đây chúng tôi xin trân thành cám ơn sự quan tâm hợp tác của idas và xin chúc idas liên tục và phát triển ....
    Ông Luân Quốc Hưng - PTGD EVNHCMC

    Ông Luân Quốc Hưng - PTGD EVNHCMC Phó tổng giám đốc - Tổng Công ty điện lực TP.HCM

    “ Qua quá trình tìm hiểu và nghiên cứu về việc triển khai áp dụng các tiêu chuẩn ISO tại doanh nghiệp, Ominext đã tin tưởng và lựa chọn iDAS là đơn vị tư vấn và đào tạo. Với đội ngũ chuyên gia có bề dày kinh nghiệm trong lĩnh vực tư vấn và đào tạo, đặc biệt là trong lĩnh vực CNTT, iDAS đã giúp Ominext xác định được các vấn đề còn tồn tại trong doanh nghiệp. Cùng với sự nhiệt huyết, tận tình và chuyên nghiệp của các chuyên gia iDAS, chỉ trong thời gian ngắn Ominext đã xây dựng được hệ thống các tiêu chuẩn đánh giá và đưa vào áp dụng, nâng cao hiệu quả sản xuất kinh doanh cũng như công tác quản lý tại doanh nghiệp. ”
     Bà. Đào Minh Phượng

    Bà. Đào Minh Phượng Phó trưởng ban Chất lượng & ISMS - Công Ty Cổ Phần Ominext

    “ Trong quá trình xây dựng hệ thống ISO, bên tư vấn iDAS rất chuyên nghiệp và nhiệt tình hỗ trợ cho chúng tôi, nhất là các chuyên gia của iDAS có năng lực cao, giúp cho chúng tôi cải tiến được hiệu quả nội bộ, xác định được rủi ro để vận hành đúng theo tiêu chuẩn ISO/IEC 27001:2013... ”
     Ông. Tô Hải Sơn

    Ông. Tô Hải Sơn Chủ tịch hội đồng quản trị - Công ty NTQ Solution

    Qua tìm hiểu được biết đến Công ty idas qua quá trình làm việc chúng tôi cảm nhận được niềm tin từ ban lãnh đạo đến các chuyên gia chính vì vậy chúng tôi quyết định đề xuất lựa chọn dịch vụ tư vấn xây dựng hệ thống ATTT theo ISO/IEC 27001 .. trong quá trình triển khai tại các địa điểm Hà nội và Hồ Chí Minh, idas rất nhiệt tình và giúp chúng tôi có cách nhìn hệ thống ATTT một cách có hệ thống và triển khai dự án đúng tiến độ ... Chúng tôi trân thành cám ơn idas nhiều
    Ông. Lê Quang Hưng - Ban CNTT

    Ông. Lê Quang Hưng - Ban CNTT Ban CNTT - Công ty DAIKIN Air Conditioning Việt nam

    “ Là một công ty chuyên cung cấp phần mềm với 100% vốn đầu tư từ Nhật bản sau khi sử dụng dịch vụ iDAS về ANTT(ISMS) phù hợp tiêu chuẩn ISO/IEC 27001:2013 chúng tôi đánh giá rất cao về tính chuyên nghiệp cũng như sự hiểu biết của các chuyên gia iDAS đã giúp chúng tôi rất nhiều về những kiến thức bảo mật và an toàn thông tin để chúng tôi phòng ngừa được các mối nguy cho sự phát triển của FRAMGIA. Cám ơn iDAS ”
     Ông. Chu Anh Tuấn - Trưởng ban ISMS

    Ông. Chu Anh Tuấn - Trưởng ban ISMS Trưởng Ban An Ninh Thông tin - Công ty TNHH Framgia Việt Nam

    Được biết đến idas thông qua bạn bè và các đối tác chúng tôi đã liên hệ với idas và triển khai tích hợp 02 hệ thống ISO 9001 tích hợp với ISO/IEC 27001... trong quá trình triển khai tôi thấy icác chuyên gia idas có chuyên môn tốt và nhiệt tình giúp cho chúng tôi xây dựng được các quy trình cũng như cách nhìn một cách có hệ thống... Chúng tôi xin trân thành cám ơn idas và các chuyên gia tư vấn đã hỗ trợ chúng tôi nhận được chứng chỉ này
    Ông TSUCHIHASHI KAZUHIRO

    Ông TSUCHIHASHI KAZUHIRO Tổng giám đốc - Công ty WBC Việt nam

    “ Qua quá trình tìm hiểu thông tin về các đơn vị triển khai dịch vụ tư vấn và đào tạo tiêu chuẩn ISO chúng tôi đã quyết định chọn iDAS là đối tác tư vấn và triển khai hệ thống ISO cho Rikkeisoft. Với kinh nghiệm dày dặn trong công tác tư vấn triển khai tiêu chuẩn ISO, các chuyên gia của iDAS đã giúp chúng tôi xác định được vấn đề đang tồn tại trong tổ chức, xây dựng kế hoạch và biện pháp cải tiến. Các chuyên gia của iDAS đã không chỉ nhiệt tình và sát sao trong quá trình tư vấn triển khai xây dựng hệ thống, đối với quá áp dụng và cải tiến, chúng tối cũng luôn nhận được sự hỗ trợ nhiệt tình khi gặp khó khăn và được các chuyên gia cập nhật kiến thức khi có tiêu chuẩn mới. ”
    Ông Hà Huy Luân

    Ông Hà Huy Luân Trưởng ban An ninh Thông tin - Công ty TNHH Rikkei soft

    Đồng hành cùng idas

    Đối tác của IDAS