← Về danh sách
Bảo mật & Quyền riêng tư
#ISMS#ISMS-P#정보보호인증#개인정보#131회
Cập nhật lần cuối · 2026-09-24

Hệ thống quản lý bảo mật thông tin và bảo vệ thông tin cá nhân (ISMS / ISMS-P)

1. Tổng quan

A. Định nghĩa

ISMS (Information Security Management System, hệ thống quản lý bảo mật thông tin) là chứng nhận trong đó một tổ chức đánh giá bên thứ ba kiểm chứng một cách khách quan rằng tổ chức đã thiết lập và vận hành hệ thống quản lý nhằm bảo vệ tính bí mật, tính toàn vẹn và tính sẵn sàng của tài sản thông tin. ISMS-P là chứng nhận tích hợp thêm các yêu cầu theo vòng đời xử lý bảo vệ thông tin cá nhân (Personal information), do Cơ quan Internet và An ninh Hàn Quốc (KISA) và Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc vận hành.

Mục đích bản chất của chế độ chứng nhận là buộc và kiểm chứng việc tổ chức trang bị bảo mật như 'một hệ thống được quản lý liên tục chứ không phải biện pháp một lần'. Mua một bức tường lửa không làm tổ chức an toàn; chỉ khi vòng tuần hoàn PDCA — xây dựng chính sách (Plan), thực thi (Do), kiểm tra (Check) và cải tiến (Act) — bám rễ vào văn hóa tổ chức thì mới là bảo mật thực sự. Chứng nhận là cơ chế để tổ chức đánh giá bên thứ ba xác nhận từ góc nhìn bên ngoài rằng hệ thống quản lý này thực sự vận hành. Tổ chức chỉ xử lý thông tin phù hợp với ISMS, còn tổ chức xử lý thông tin cá nhân khối lượng lớn phù hợp với ISMS-P — loại chứng nhận kiểm chứng cả các yêu cầu xử lý thông tin cá nhân.

Điểm cần nhấn mạnh ở đây là chứng nhận không xem 'đã tạo ra một chồng tài liệu hay chưa' mà xem 'quy trình nhận diện và kiểm soát rủi ro có đang thực sự vận hành hay không'. Vì vậy, đánh giá chứng nhận không chỉ xem tài liệu chính sách mà còn xác nhận cả các bằng chứng vận hành như hồ sơ cấp quyền truy cập thực tế, lịch sử kiểm tra log và kết quả diễn tập ứng phó sự cố. Đây là lý do nó được gọi là chứng nhận 'hệ thống quản lý' chứ không phải một chứng chỉ đơn thuần.

B. Bối cảnh ra đời và sự cần thiết

Khi các vụ rò rỉ thông tin cá nhân và tấn công mạng gắn liền với sự tồn vong của doanh nghiệp và niềm tin xã hội, nhận thức rằng chỉ riêng nỗ lực bảo mật tự nguyện không thể gánh được rủi ro của toàn xã hội ngày càng lớn. Ở các dịch vụ lớn xử lý thông tin cá nhân của hàng triệu người, một sự cố gây ra tác động xã hội vượt quá thiệt hại của từng người dùng, nên với các doanh nghiệp từ một quy mô nhất định trở lên, chứng nhận hệ thống quản lý đã trở thành nghĩa vụ pháp lý. Nói cách khác, chứng nhận là phương tiện đồng thời đạt được niềm tin bên ngoài (hiệu quả marketing) và tuân thủ quy định (hiệu quả pháp lý).

Một bối cảnh khác là sự hợp nhất hệ thống chứng nhận. Trước đây, bảo mật thông tin (ISMS) và bảo vệ thông tin cá nhân (PIMS/PIPL) được vận hành như hai chứng nhận riêng, khiến tổ chức phải trải qua các đợt đánh giá tương tự nhau lặp lại. Để giảm gánh nặng này, năm 2018 ISMS-P ra đời gộp hai hệ thống làm một, và tổ chức có thể chọn ISMS hoặc ISMS-P tùy theo đặc tính xử lý của mình.

2. Quan hệ và khác biệt giữa ISMS và ISMS-P

Nhìn trước quan hệ giữa hai chứng nhận dưới dạng cấu trúc, ISMS-P là chứng nhận rộng hơn bao hàm ISMS. Hiểu rằng đây là quan hệ bao hàm — đặt thêm vùng thông tin cá nhân lên nền tảng chung — là điểm xuất phát để phân biệt hai chế độ.

flowchart LR
  A["Thiết lập·vận hành hệ thống quản lý<br/>(nền tảng chung)"] --> B["Biện pháp bảo vệ thông tin<br/>(kiểm soát bảo mật)"]
  A --> C["Yêu cầu theo từng giai đoạn xử lý thông tin cá nhân<br/>(thu thập~hủy)"]
  B --> ISMS["Chứng nhận ISMS"]
  B --> ISMSP["Chứng nhận ISMS-P"]
  C --> ISMSP
  style ISMSP fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style A fill:#fff6e0,stroke:#e0a03a,stroke-width:1px

Hai chứng nhận chia sẻ nền tảng chung là 'thiết lập và vận hành hệ thống quản lý', nhưng khác nhau ở đối tượng bảo vệ và phạm vi kiểm tra. ISMS kiểm chứng xem các kiểm soát bảo mật đối với toàn bộ tài sản thông tin — tức kiểm soát truy cập, mã hóa, an ninh vật lý, ứng phó sự cố — có vận hành đúng hay không. Trọng tâm là sự an toàn của 'chiếc bình chứa thông tin' như máy chủ, mạng, nhân sự và cơ sở vật chất.

Ngược lại, ISMS-P còn kiểm tra thêm các yêu cầu xuyên suốt vòng đời xử lý thông tin cá nhân: thu thập → sử dụng·cung cấp → lưu giữ → hủy. Ví dụ, nó xác nhận xem ở giai đoạn thu thập có nhận được sự đồng ý hợp pháp không, ở giai đoạn cung cấp có đủ thủ tục ủy thác và cung cấp cho bên thứ ba không, và ở giai đoạn hủy có thực sự xóa thông tin cá nhân đã quá thời hạn lưu giữ không. Nói cách khác, ISMS-P xem đồng thời 'sự an toàn của chiếc bình (ISMS)' và 'nội dung bên trong là thông tin cá nhân có được xử lý hợp pháp trong suốt quá trình hay không (vùng P)'.

Về thực tế, hàm ý của khác biệt này rất rõ. Các tổ chức hạ tầng và B2B hầu như không xử lý thông tin cá nhân thì ISMS là đủ, nhưng với thương mại điện tử, nền tảng và fintech xử lý khối lượng lớn thông tin cá nhân của thành viên, ISMS-P gần như là bắt buộc. Nếu bỏ vùng thông tin cá nhân và chỉ lấy ISMS, thì chính thủ tục xử lý thông tin cá nhân — rủi ro pháp lý lớn nhất — vẫn chưa được kiểm chứng.

Ngoài ra, tín hiệu tin cậy mà dấu chứng nhận mang lại cho người dùng cũng khác. Ở dịch vụ xử lý thông tin cá nhân, dấu 'chứng nhận ISMS-P' được hiểu là cam kết công khai rằng không chỉ bảo mật mà thông tin cá nhân cũng được xử lý hợp pháp, nên dịch vụ càng hướng tới người tiêu dùng thì hiệu quả marketing và tin cậy của chứng nhận bao gồm cả vùng P càng lớn. Ngược lại, không ít trường hợp trở thành đối tượng bắt buộc rồi vội vàng chỉ lấy ISMS, sau đó khi vấn đề quy định về thông tin cá nhân nổi lên mới mở rộng sang ISMS-P. Khi thiết kế chứng nhận lần đầu, cân nhắc đồng thời quy mô xử lý thông tin cá nhân và hướng phát triển của tổ chức để xác định phạm vi chứng nhận là cách giảm làm lại.

Phân loại ISMS ISMS-P
Đối tượng bảo vệ Tài sản thông tin (bảo mật) Tài sản thông tin + thông tin cá nhân
Phạm vi chứng nhận Hệ thống quản lý + biện pháp bảo vệ thông tin + yêu cầu theo từng giai đoạn xử lý thông tin cá nhân
Trọng tâm kiểm tra Kiểm soát bảo mật (truy cập·mã hóa·vật lý) Bảo mật + vòng đời thông tin cá nhân (thu thập~hủy)
Dấu chứng nhận ISMS ISMS-P
Tổ chức phù hợp Trọng tâm bảo mật·ít thông tin cá nhân Xử lý nhiều thông tin cá nhân (thương mại điện tử·nền tảng, v.v.)

3. Cấu trúc tiêu chuẩn chứng nhận (3 lĩnh vực)

Tiêu chuẩn chứng nhận ISMS-P (theo bản sửa đổi 11/2023) gồm ba lĩnh vực lớn, trong đó ISMS áp dụng cho hai lĩnh vực đầu. Hiểu mỗi lĩnh vực xem 'cái gì, vì sao' sẽ thấy được cấu trúc logic của chứng nhận.

A. Thiết lập và vận hành hệ thống quản lý (16 tiêu chuẩn). Lĩnh vực này xem 'bộ khung' của bảo mật. Từ sự tham gia của ban lãnh đạo và cơ cấu tổ chức, nhận diện tài sản thông tin và đánh giá rủi ro, đến thực hiện biện pháp bảo vệ và quản lý sau, nó kiểm chứng xem vòng tuần hoàn PDCA đã được thiết lập trong tổ chức hay chưa. Dù mua bao nhiêu công cụ, nếu không có quy trình đánh giá rủi ro và quyết định biện pháp thì không thể gọi là hệ thống quản lý, vì vậy lĩnh vực này được đặt ở trên cùng của mọi kiểm soát.

B. Yêu cầu về biện pháp bảo vệ (64 tiêu chuẩn). Lĩnh vực này tương ứng với 'cơ bắp' cụ thể. Nó kiểm tra theo từng hạng mục việc thực hiện các kiểm soát bảo mật thực tế: chính sách, tổ chức và an ninh nhân sự; an ninh bên ngoài và vật lý; xác thực và quản lý quyền; kiểm soát truy cập; mã hóa; bảo mật khi đưa vào và phát triển hệ thống thông tin; bảo mật vận hành hệ thống và dịch vụ; phòng ngừa và ứng phó sự cố; khôi phục sau thảm họa. Lĩnh vực này bao quát rộng từ kiểm soát kỹ thuật như kiểm soát truy cập, mã hóa đến kiểm soát quản lý như an ninh nhân sự.

C. Yêu cầu theo từng giai đoạn xử lý thông tin cá nhân (21 tiêu chuẩn). Lĩnh vực chỉ áp dụng cho ISMS-P này đi theo vòng đời thông tin cá nhân để xác nhận biện pháp bảo vệ khi thu thập, khi lưu giữ và sử dụng, khi cung cấp, khi hủy, và bảo vệ quyền của chủ thể dữ liệu. Nếu hai lĩnh vực trước là 'bảo mật nói chung' thì lĩnh vực này khác về tính chất ở chỗ xem 'tính hợp pháp đặc thù của thông tin cá nhân'.

Đánh giá ở lĩnh vực này đi sâu vào tính hợp pháp của thủ tục hơn là kiểm soát kỹ thuật. Ví dụ, ở giai đoạn thu thập, xem sự đồng ý bắt buộc và tùy chọn có được tách biệt không, nguyên tắc thu thập tối thiểu có được tuân thủ không; ở giai đoạn cung cấp, xác nhận khi ủy thác có quản lý và giám sát bên nhận ủy thác không, khi chuyển ra nước ngoài có đồng ý và thông báo riêng không. Ở giai đoạn hủy, kiểm chứng bằng log thực tế xem thông tin cá nhân quá thời hạn lưu giữ có bị xóa theo cách không thể khôi phục không. Vì không xem tài liệu 'đã nhận được sự đồng ý' mà xem 'sự đồng ý hợp pháp có được tuân thủ trong toàn bộ quá trình xử lý không', nên với tổ chức xử lý thông tin cá nhân, đây cũng là phần có gánh nặng chuẩn bị lớn nhất.

Gộp ba lĩnh vực, tiêu chuẩn chứng nhận có tổng cộng 101 tiêu chuẩn (16+64+21), và mỗi tiêu chuẩn đi kèm nhiều hạng mục kiểm tra chi tiết. Tuy nhiên, số hạng mục có thể được điều chỉnh tùy thời điểm sửa đổi, nên nguyên tắc là khi đánh giá thực tế phải kiểm tra thông báo và tài liệu hướng dẫn mới nhất.

4. Đối tượng bắt buộc ISMS và thủ tục chứng nhận

A. Tiêu chí đối tượng bắt buộc

Theo khoản 2 Điều 47 「Luật về thúc đẩy sử dụng mạng thông tin và truyền thông và bảo vệ thông tin (Luật Mạng thông tin và truyền thông)」 của Hàn Quốc và Điều 49 Nghị định thi hành luật này, các nhà cung cấp dịch vụ thông tin và truyền thông đáp ứng những điều kiện nhất định bắt buộc phải có chứng nhận ISMS. Lý do đối tượng bắt buộc được xác định theo tiêu chí quy mô là vì lượng thông tin và người dùng càng nhiều thì tác động xã hội khi xảy ra sự cố càng lớn, nên không thể để tự nguyện. Đây là sự phản ánh nguyên tắc tương xứng 'rủi ro càng lớn thì quy định càng mạnh'.

Cụ thể, đối tượng bao gồm: ① doanh nghiệp viễn thông cơ sở (ISP) cung cấp dịch vụ mạng thông tin và truyền thông tại Seoul và tất cả các thành phố trực thuộc trung ương, ② doanh nghiệp cơ sở hạ tầng thông tin tập trung (IDC), ③ doanh nghiệp có doanh thu mảng dịch vụ thông tin và truyền thông năm trước từ 10 tỷ won trở lên hoặc số người dùng trung bình mỗi ngày từ 1 triệu người trở lên trong 3 tháng liền trước tính đến cuối năm trước, ④ bệnh viện đa khoa cấp cao và trường đại học có doanh thu hoặc thu ngân sách từ 150 tỷ won trở lên. Ví dụ, một dịch vụ trực tuyến có số thành viên tăng vọt và vượt quá 1 triệu người dùng trung bình mỗi ngày sẽ trở thành đối tượng bắt buộc kể từ thời điểm đó và phải chuẩn bị chứng nhận.

Loại đối tượng Tiêu chí (ví dụ)
Doanh nghiệp viễn thông cơ sở (ISP) Cung cấp dịch vụ mạng thông tin và truyền thông tại Seoul và tất cả thành phố trực thuộc trung ương
Cơ sở hạ tầng thông tin tập trung (IDC) Doanh nghiệp cung cấp dịch vụ trung tâm dữ liệu
Quy mô doanh thu·người dùng Doanh thu dịch vụ thông tin và truyền thông 10 tỷ won↑ hoặc người dùng trung bình ngày 1 triệu↑
Bệnh viện·đại học Bệnh viện đa khoa cấp cao·đại học có doanh thu·thu ngân sách từ 150 tỷ won trở lên

Nếu thuộc đối tượng bắt buộc mà không có chứng nhận, doanh nghiệp có thể bị phạt tiền hành chính theo Luật Mạng thông tin và truyền thông, vì vậy với các doanh nghiệp tăng trưởng đang tiến gần ngưỡng quy mô, việc lập trước lộ trình chuẩn bị chứng nhận là rất quan trọng trong thực tế.

B. Thủ tục chứng nhận và duy trì

Chứng nhận đối với các hạng mục kiểm soát nêu trên trải qua thủ tục đăng ký → đánh giá (tài liệu·hiện trường) → khắc phục khiếm khuyết → hội đồng chứng nhận thẩm định → cấp giấy chứng nhận. Khi đánh giá, không chỉ xem sự tồn tại của tài liệu chính sách mà còn xác nhận cả bằng chứng vận hành thực tế (hồ sơ cấp quyền, log, kết quả diễn tập, v.v.) để loại bỏ sự chuẩn bị hình thức.

Điều quan trọng là chứng nhận không phải một lần. Giấy chứng nhận có hiệu lực 3 năm, trong thời gian đó đánh giá giám sát hằng năm kiểm tra xem hệ thống quản lý có được vận hành liên tục không, và cứ 3 năm lại có đánh giá gia hạn để tái chứng nhận. Chính cấu trúc đánh giá định kỳ này là sự thể chế hóa triết lý PDCA 'bảo mật phải được duy trì và cải tiến'.

Đánh giá giám sát có phạm vi hẹp hơn đánh giá lần đầu nhưng tuyệt đối không mang tính hình thức. Vì xác nhận bằng bằng chứng vận hành xem hệ thống quản lý có thực sự vận hành trong 1 năm qua hay không, nên tổ chức chỉ lấy chứng nhận rồi bỏ mặc vận hành sẽ bị lộ khiếm khuyết ở đánh giá giám sát. Ví dụ, nếu không cập nhật đánh giá rủi ro hằng năm, không có hồ sơ thu hồi quyền truy cập của người đã nghỉ việc, hoặc chưa từng diễn tập ứng phó sự cố xâm nhập, thì sẽ bị chỉ ra là khiếm khuyết. Nói cách khác, toàn tổ chức phải hiểu rằng chứng nhận không phải 'qua một lần là xong' mà là 'trạng thái phải duy trì suốt 3 năm'.

Khi phát hiện khiếm khuyết, tổ chức phải thực hiện biện pháp khắc phục trong thời hạn quy định và nộp kết quả làm bằng chứng, và nếu khiếm khuyết nghiêm trọng không được giải quyết thì chứng nhận có thể bị hủy. Vì vậy, bên cạnh việc đạt chứng nhận, hệ thống hóa quản trị vận hành sau chứng nhận (đánh giá rủi ro định kỳ, rà soát lại quyền, kiểm tra log, diễn tập mô phỏng) là nhiệm vụ cốt lõi trong thực tế.

5. Chuyên sâu: Liên kết với các hệ thống chứng nhận khác và xu hướng mới nhất

ISMS-P mang lại giá trị thực tiễn lớn hơn khi được hiểu từ góc độ liên kết và công nhận lẫn nhau với các chứng nhận và quy định khác trong và ngoài Hàn Quốc. Tiêu biểu, với CSAP (chứng nhận bảo mật dịch vụ đám mây) — chứng nhận bảo mật cho dịch vụ đám mây — các hạng mục kiểm soát trùng nhau đáng kể, nên nhà cung cấp đám mây có ISMS-P có thể giảm gánh nặng đáp ứng CSAP. Với các doanh nghiệp nhắm vào thị trường đám mây khu vực công, việc ánh xạ kiểm soát giữa hai chứng nhận dẫn đến tiết kiệm chi phí thực chất.

Sự liên kết này sẽ hiệu quả hơn nhiều nếu lập trước bảng đối chiếu (Crosswalk) ánh xạ 1:1 các hạng mục kiểm soát. Ví dụ, nếu ánh xạ trước các hạng mục kiểm soát truy cập và mã hóa của ISMS-P với các kiểm soát trong Annex A của ISO/IEC 27001, thì chỉ một lần thu thập bằng chứng có thể đáp ứng yêu cầu của cả hai chứng nhận, giảm đáng kể công sức ứng phó đánh giá.

Trên bình diện quốc tế, ISMS-P có cấu trúc và kiểm soát tương tự tiêu chuẩn quốc tế về bảo mật thông tin ISO/IEC 27001. Các lĩnh vực hệ thống quản lý và biện pháp bảo vệ của ISMS-P tương ứng với yêu cầu hệ thống quản lý và các kiểm soát phụ lục (Annex A) của ISO/IEC 27001, nên doanh nghiệp kinh doanh toàn cầu chuẩn bị đồng thời hai chứng nhận để vừa tuân thủ quy định tại Hàn Quốc vừa bảo đảm niềm tin ở nước ngoài. Tuy nhiên, khác biệt là ISMS-P còn chứa thêm lĩnh vực đặc thù của luật Hàn Quốc là yêu cầu theo từng giai đoạn xử lý thông tin cá nhân, nên chỉ với ISO/IEC 27001 thì không đáp ứng trọn vẹn quy định về thông tin cá nhân tại Hàn Quốc.

Về xu hướng mới nhất, có thể kể đến việc tiêu chuẩn chứng nhận ISMS-P đã được sửa đổi theo lần sửa đổi Luật Bảo vệ thông tin cá nhân và Nghị định thi hành năm 2023 của Hàn Quốc. Xu hướng phản ánh việc tăng cường quyền của chủ thể dữ liệu, ứng phó với quyết định tự động, và sự phức tạp hóa của xử lý thông tin cá nhân do MyData và dịch vụ AI lan rộng, và tiêu chuẩn chứng nhận cũng được cập nhật liên tục theo những thay đổi này. Vì vậy, khi viết bài thi, cần có thái độ lấy thông báo mới nhất làm chuẩn trên tiền đề 'được điều chỉnh theo sửa đổi' thay vì khẳng định chắc chắn số hạng mục cụ thể.

Sự lan rộng của dịch vụ AI đặt ra những vấn đề đặc biệt mới từ góc độ xử lý thông tin cá nhân. Mô hình ngôn ngữ lớn và hệ thống gợi ý có thể chứa thông tin cá nhân trong dữ liệu huấn luyện, và việc lập hồ sơ (profiling) tự động có thể đưa ra quyết định bất lợi cho chủ thể dữ liệu, nên các nguyên tắc như tính hợp pháp khi thu thập, giới hạn mục đích và quyền yêu cầu giải thích phải được áp dụng tinh vi hơn. Chứng nhận hệ thống quản lý cũng đang tiến hóa theo hướng phản ánh cách thông tin cá nhân lưu chuyển và được kiểm soát trong môi trường công nghệ mới này, và trong quá trình chuẩn bị chứng nhận, tổ chức nên đưa cả luồng dữ liệu của pipeline AI vào phạm vi nhận diện tài sản và đánh giá rủi ro.

Ngoài ra, do rủi ro chuỗi cung ứng và đám mây tăng lên, tỷ trọng của các kiểm soát bảo mật bên ngoài — bao gồm không chỉ hệ thống của chính mình mà cả bên nhận ủy thác và nhà cung cấp đám mây — ngày càng lớn. Khi cấu trúc ủy thác xử lý thông tin cá nhân ra bên ngoài trở nên phổ biến, việc quản lý và giám sát bên nhận ủy thác, kiểm soát ủy thác lại, và hiểu biết về mô hình trách nhiệm chia sẻ trên đám mây đã nổi lên như trụ cột quan trọng của việc chuẩn bị chứng nhận.

6. Những điểm cần cân nhắc và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)

  1. Chứng nhận là phương tiện chứ không phải mục đích. Bản chất không phải là đạt giấy chứng nhận mà là nâng cao mức bảo mật thực chất, nên nếu chỉ dừng ở việc chuẩn bị tài liệu hình thức để vượt qua đánh giá ('bảo mật trên giấy'), hệ thống quản lý sẽ không vận hành khi sự cố xảy ra. Cần lồng ghép kiểm soát vào thủ tục hằng ngày để bằng chứng vận hành luôn sống động.

  2. Tổ chức có tỷ trọng thông tin cá nhân lớn nên quản lý tích hợp bằng ISMS-P để hiệu quả. Quản lý bảo mật và bảo vệ thông tin cá nhân trong một hệ thống giúp giảm trùng lặp về chính sách, tổ chức và đánh giá, đồng thời tăng tính nhất quán. Ngược lại, các tổ chức hạ tầng hầu như không xử lý thông tin cá nhân không cần cố lấy chứng nhận cả vùng P, nên việc chọn chứng nhận phù hợp với đặc tính xử lý là quan trọng.

  3. Tối ưu gánh nặng và chi phí chứng nhận bằng chiến lược liên kết với các hệ thống chứng nhận khác. Bằng cách ánh xạ hạng mục kiểm soát với CSAP cho đám mây và ISO/IEC 27001 cho toàn cầu để công nhận lẫn nhau và tái sử dụng, có thể giảm đánh giá trùng lặp và đồng thời bảo đảm niềm tin trong và ngoài Hàn Quốc. Chuẩn bị trước bảng ánh xạ kiểm soát là cốt lõi trong thực tế.

  4. Cần quản lý ngưỡng quy mô và phán đoán trước việc có thuộc đối tượng bắt buộc hay không. Các doanh nghiệp tăng trưởng có doanh thu và số người dùng đang tiến gần tiêu chí bắt buộc (10 tỷ won, 1 triệu người, v.v.) phải chuẩn bị trước lộ trình và ngân sách chứng nhận để không gặp rủi ro phạt tiền và uy tín do ứng phó gấp gáp sau khi chạm ngưỡng.

  5. Nội tại hóa cơ chế ứng phó sửa đổi và cải tiến liên tục. Luật Bảo vệ thông tin cá nhân và tiêu chuẩn chứng nhận của Hàn Quốc được sửa đổi định kỳ theo thay đổi môi trường như AI và MyData, nên cần có quản trị vận hành liên tục: theo dõi thông báo và tài liệu hướng dẫn mới nhất, và tận dụng đánh giá giám sát, đánh giá gia hạn làm cơ hội cải tiến hệ thống quản lý.

Tài liệu tham khảo


Tóm tắt một câu: ISMS là chứng nhận hệ thống quản lý bảo mật thông tin, ISMS-P là chứng nhận tích hợp bổ sung các yêu cầu theo từng giai đoạn xử lý thông tin cá nhân từ thu thập đến hủy (quan hệ bao hàm); tiêu chuẩn chứng nhận gồm 3 lĩnh vực là thiết lập·vận hành hệ thống quản lý (16) + biện pháp bảo vệ (64) + giai đoạn xử lý thông tin cá nhân (21); theo Luật Mạng thông tin và truyền thông của Hàn Quốc, doanh nghiệp đáp ứng tiêu chí như doanh thu 10 tỷ won hay 1 triệu người dùng bắt buộc phải có ISMS, và bản chất của chứng nhận là nâng cao mức bảo mật thực chất dựa trên PDCA.