Cùng doanh nghiệp vươn tầm quốc tế
nâng vị thế thương hiệu
quốc gia

MENU
KNA Cert - Quality Innovation

Chứng nhận ISO/IEC 27018: Bảo vệ thông tin nhận cá nhân (PII) trong điện toán đám mây công cộng

ISO/IEC 27018 là tiêu chuẩn quốc tế hướng dẫn các nhà cung cấp dịch vụ đám mây công cộng bảo vệ thông tin nhận dạng cá nhân (PII) một cách an toàn, minh bạch và có trách nhiệm. Khi điện toán đám mây trở thành nền tảng chính cho lưu trữ dữ liệu của hầu hết các tổ chức hiện đại, tiêu chuẩn này cung cấp một bộ kiểm soát cụ thể được điều chỉnh phù hợp với môi trường điện toán đám mây, xây dựng dựa trên nền tảng của ISO/IEC 27002. Bài viết này của KNA CERT giúp bạn hiểu rõ ISO/IEC 27018 là gì, tại sao nó quan trọng và cách áp dụng trong doanh nghiệp của bạn.

ISO/IEC 27018 là gì?

ISO/IEC 27018 là một tiêu chuẩn quốc tế được xây dựng để cung cấp hướng dẫn chi tiết về bảo vệ thông tin nhận dạng cá nhân (PII - Personally Identifiable Information) khi những thông tin này được lưu trữ, xử lý và quản lý trên nền tảng điện toán đám mây công cộng. Tiêu chuẩn này được phát triển dựa trên các nguyên tắc bảo mật từ ISO/IEC 27002 nhưng được điều chỉnh đặc biệt để phù hợp với đặc thù của môi trường đám mây.

Trong khi ISO/IEC 27001 cung cấp một khung hệ thống quản lý an toàn thông tin (ISMS) tổng quát, thì ISO/IEC 27018 tập trung vào một khía cạnh cụ thể: bảo vệ dữ liệu cá nhân trên đám mây. Nó giải quyết những rủi ro mà các tổ chức gặp phải khi giao việc xử lý PII cho bên thứ ba trên môi trường đám mây, nơi có sự khác biệt rõ ràng giữa vai trò nhà cung cấp dịch vụ (CSP) và vai trò của khách hàng sử dụng dịch vụ.

Tầm quan trọng của Tiêu chuẩn ISO/IEC 27018 trong thời đại số

Sự phát triển của điện toán đám mây đã mang lại những lợi ích to lớn về chi phí và khả năng mở rộng, nhưng nó cũng tạo ra những thách thức mới về bảo mật dữ liệu cá nhân. Tiêu chuẩn ISO/IEC 27018 ra đời để giải quyết những thách thức này một cách hệ thống.

1. Giúp các nhà cung cấp dịch vụ đám mây đáp ứng các yêu cầu pháp lý ngày càng phức tạp

Các quy định như GDPR (Quy định bảo vệ dữ liệu chung của EU), CCPA (Luật Bảo vệ Quyền riêng tư của Tiêu dùng California) và các luật bảo vệ dữ liệu cá nhân ở các quốc gia khác đều đòi hỏi các nhà cung cấp dịch vụ phải chứng minh khả năng bảo vệ dữ liệu cá nhân. ISO/IEC 27018 cung cấp một khuôn khổ công nhận quốc tế để chứng minh tuân thủ các yêu cầu này.

2. Xây dựng niềm tin giữa các bên

Khi một nhà cung cấp dịch vụ đám mây được chứng nhận ISO/IEC 27018, nó báo hiệu cho các khách hàng tiềm năng rằng tổ chức này đã cam kết và đã được xác minh rằng họ tuân thủ các tiêu chuẩn bảo mật cao nhất. Điều này đặc biệt quan trọng trong các ngành công nghiệp như tài chính, y tế và chính phủ, nơi bảo vệ dữ liệu cá nhân là vấn đề sống còn.

3. Làm rõ các trách nhiệm của các bên liên quan

Một trong những điểm nhầm lẫn lớn nhất trong các hợp đồng dịch vụ đám mây là ai chịu trách nhiệm bảo vệ dữ liệu cá nhân. ISO/IEC 27018 cung cấp một mô hình rõ ràng về cách phân chia trách nhiệm giữa nhà cung cấp dịch vụ (data processor) và khách hàng (data controller), từ đó giảm thiểu các tranh chấp và hỗ trợ sự minh bạch trong vận hành.

Tìm hiểu các phiên bản của ISO/IEC 27018

Tiêu chuẩn ISO/IEC 27018 đã trải qua nhiều lần cập nhật để phù hợp với các yêu cầu và thách thức bảo mật đang thay đổi.

Phiên bản đầu tiên là ISO/IEC 27018:2014, được ban hành vào tháng 8 năm 2014. Phiên bản này cung cấp hướng dẫn đầu tiên và toàn diện cho việc bảo vệ PII trên dịch vụ đám mây công cộng.

Phiên bản thứ hai là ISO/IEC 27018:2019, được ban hành vào tháng 1 năm 2019. Phiên bản này được cập nhật để phù hợp hơn với sự phát triển của công nghệ đám mây và các quy định bảo vệ dữ liệu như GDPR.

Phiên bản hiện hành là ISO/IEC 27018:2025, được ban hành vào tháng 8 năm 2025. Đây là phiên bản mới nhất và là phiên bản hiện hành duy nhất của tiêu chuẩn này. Phiên bản 2025 được điều chỉnh phù hợp với tiêu chuẩn ISO/IEC 27002:2022 được cập nhật, đảm bảo tính nhất quán và tương thích giữa các tiêu chuẩn. Phiên bản này cũng bao gồm Phụ lục B mới, cung cấp hướng dẫn thực hiện mở rộng và chi tiết hơn, giúp các tổ chức dễ dàng áp dụng tiêu chuẩn vào thực tế.

Hỏi đáp với chuyên gia

Cấu trúc nội dung của Tiêu chuẩn ISO/IEC 27018:2025

Lời nói đầu

Giới thiệu

1. Phạm vi

2. Tài liệu tham khảo

3. Thuật ngữ và định nghĩa

4. Tổng quan

4.1 Cấu trúc của tài liệu này

4.2 Bố cục kiểm soát

5. Kiểm soát tổ chức

5.1 Chính sách bảo mật thông tin

5.2 Vai trò và trách nhiệm bảo mật thông tin

5.3 Phân công nhiệm vụ

5.4 Trách nhiệm quản lý

5.5 Liên hệ với các cơ quan chức năng

5.6 Liên hệ với các nhóm lợi ích đặc biệt

5.7 Tình báo mối đe dọa

5.8 Bảo mật thông tin trong quản lý dự án

5.9 Kiểm kê thông tin và các tài sản liên quan khác

5.10 Sử dụng thông tin và các tài sản liên quan khác một cách hợp lý

5.11 Trả lại tài sản

5.12 Phân loại thông tin

5.13 Ghi nhãn thông tin

5.14 Chuyển giao thông tin

5.15 Kiểm soát truy cập

5.16 Quản lý danh tính

5.17 Xác thực thông tin

5.18 Quyền truy cập

5.19 Bảo mật thông tin trong quan hệ với nhà cung cấp

5.20 Giải quyết vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp

5.21 Quản lý bảo mật thông tin

5.22 Giám sát, xem xét và quản lý thay đổi dịch vụ của nhà cung cấp

5.23 Bảo mật thông tin 5.24 Sử dụng dịch vụ đám mây

5.24 Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin

5.25 Đánh giá và quyết định về các sự kiện an ninh thông tin

5.26 Ứng phó với các sự cố an ninh thông tin

5.27 Học hỏi từ các sự cố an ninh thông tin

5.28 Thu thập bằng chứng

5.29 An ninh thông tin trong thời gian gián đoạn

5.30 Sự sẵn sàng của CNTT cho hoạt động kinh doanh liên tục

5.31 Các yêu cầu pháp lý, theo luật định, quy định và hợp đồng

5.32 Quyền sở hữu trí tuệ

5.33 Bảo vệ hồ sơ

5.34 Quyền riêng tư và bảo vệ thông tin nhận dạng cá nhân (PII)

5.35 Đánh giá độc lập về an ninh thông tin

5.36 Tuân thủ các chính sách, quy tắc và tiêu chuẩn về an ninh thông tin

5.37 Quy trình hoạt động được ghi chép

6. Kiểm soát nhân sự

6.1 Sàng lọc

6.2 Điều khoản và điều kiện tuyển dụng

6.3 Nhận thức, giáo dục và đào tạo về an ninh thông tin

6.4 Quy trình kỷ luật

6.5 Trách nhiệm sau khi chấm dứt hoặc thay đổi công việc

6.6 Thỏa thuận bảo mật hoặc không tiết lộ thông tin

6.7 Làm việc từ xa

6.8 Báo cáo sự kiện an ninh thông tin

7. Kiểm soát vật lý

7.1 Vành đai an ninh vật lý

7.2 Lối vào vật lý

7.3 Bảo vệ văn phòng, phòng và cơ sở vật chất

7.4 Giám sát an ninh vật lý

7.5 Bảo vệ chống lại các mối đe dọa vật lý và môi trường

7.6 Làm việc trong khu vực an toàn

7.7 Bàn làm việc và màn hình sạch sẽ

7.8 Vị trí và bảo vệ thiết bị

7.9 Bảo mật tài sản ngoài khuôn viên

7.10 Phương tiện lưu trữ

7.11 Tiện ích hỗ trợ

7.12 An ninh cáp

7.13 Bảo trì thiết bị

7.14 Xử lý hoặc tái sử dụng thiết bị an toàn

8. Kiểm soát công nghệ

8.1 Thiết bị đầu cuối người dùng

8.2 Quyền truy cập đặc quyền

8.3 Hạn chế truy cập thông tin

8.4 Truy cập mã nguồn

8.5 Xác thực an toàn

8.6 Quản lý dung lượng

8.7 Bảo vệ chống lại phần mềm độc hại

8.8 Quản lý các lỗ hổng kỹ thuật

8.9 Quản lý cấu hình

8.10 Xóa thông tin

8.11 Che giấu dữ liệu

8.12 Ngăn ngừa rò rỉ dữ liệu

8.13 Sao lưu thông tin

8.14 Dự phòng các cơ sở xử lý thông tin

8.15 Ghi nhật ký

8.16 Hoạt động giám sát

8.17 Đồng bộ hóa đồng hồ

8.18 Sử dụng các chương trình tiện ích đặc quyền

8.19 Cài đặt phần mềm trên hệ điều hành

8.20 Bảo mật mạng

8.21 Bảo mật dịch vụ mạng

8.22 Phân tách mạng

8.23 Lọc web

8.24 Sử dụng mật mã

8.25 Vòng đời phát triển an toàn

8.26 Yêu cầu bảo mật ứng dụng

8.27 Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật

8.28 Mã hóa an toàn

8.29 Kiểm thử bảo mật trong quá trình phát triển và nghiệm thu

8.30 Phát triển thuê ngoài

8.31 Phân tách môi trường phát triển, thử nghiệm và sản xuất

8.32 Quản lý thay đổi

8.33 Thông tin thử nghiệm

8.34 Bảo vệ hệ thống thông tin trong quá trình kiểm thử kiểm toán

Phụ lục A Bộ kiểm soát mở rộng của bộ xử lý PII đám mây công cộng để bảo vệ PII

A.1 Tổng quan

A.2 Sự đồng ý và lựa chọn

A.3 Tính hợp pháp và đặc tả mục đích

A.4 Giới hạn thu thập

A.5 Giảm thiểu dữ liệu

A.6 Giới hạn sử dụng, lưu giữ và tiết lộ Độ chính xác và chất lượng

A.8 Tính cởi mở, minh bạch và thông báo

A.9 Sự tham gia và quyền truy cập của cá nhân

A.10 Trách nhiệm giải trình

A.11 Bảo mật thông tin

A.12 Tuân thủ quyền riêng tư

Phụ lục B Sự tương ứng giữa tài liệu này và phiên bản đầu tiên ISO/IEC 27018:2019

Tài liệu tham khảo

Ai nên sử dụng tiêu chuẩn ISO/IEC 27018?

Tiêu chuẩn ISO/IEC 27018 không phải là bắt buộc cho mọi tổ chức, nhưng nó đặc biệt quan trọng đối với những ai có mối liên quan đến xử lý dữ liệu cá nhân trên đám mây.

Nhà cung cấp dịch vụ đám mây công cộng (CSP): Đây là những đối tượng chính mà tiêu chuẩn này nhắm đến. Nếu một CSP xử lý thông tin nhận dạng cá nhân thay mặt các khách hàng của họ, thì ISO/IEC 27018 là một tiêu chuẩn mà họ nên xem xét triển khai. Điều này bao gồm các nhà cung cấp như Amazon Web Services (AWS), Microsoft Azure, Google Cloud, và các nhà cung cấp đám mây khác cung cấp dịch vụ lưu trữ, cơ sở dữ liệu, và xử lý dữ liệu.

Các tổ chức dùng dịch vụ đám mây để lưu trữ hoặc xử lý dữ liệu cá nhân của khách hàng: Khi chọn một nhà cung cấp dịch vụ đám mây, các tổ chức này nên yêu cầu chứng minh rằng nhà cung cấp đã tuân thủ ISO/IEC 27018 hoặc các tiêu chuẩn bảo vệ dữ liệu tương đương khác.

Các nhà xử lý dữ liệu bên thứ ba như các công ty dịch vụ BPO (Business Process Outsourcing), công ty phần mềm dưới dạng dịch vụ (SaaS), và các nhà cung cấp dịch vụ chuyên biệt khác cũng nên xem xét tuân thủ tiêu chuẩn này nếu họ xử lý PII.

Các tổ chức hoạt động trong các lĩnh vực được quy định như tài chính, y tế, bảo hiểm, và chính phủ nên đảm bảo rằng các nhà cung cấp dịch vụ đám mây của họ tuân thủ ISO/IEC 27018 hoặc các tiêu chuẩn bảo vệ dữ liệu tương đương.

6 bước trong Quy trình chứng nhận ISO/IEC 27018?

Tiêu chuẩn ISO/IEC 27018 không được cấp chứng nhận một cách độc lập. Thay vào đó, nó được cấp chứng nhận như một phần mở rộng của chứng nhận ISO/IEC 27001, tiêu chuẩn quốc tế cho Hệ thống Quản lý An toàn Thông tin (ISMS).

Bước 1: Xây dựng Hệ thống Quản lý An toàn Thông tin (ISMS) dựa trên ISO/IEC 27001

Trước khi có thể áp dụng ISO/IEC 27018, một tổ chức trước tiên phải xây dựng một hệ thống ISMS toàn diện dựa trên khung ISO/IEC 27001. Quá trình này bao gồm việc xác định phạm vi của ISMS, thực hiện một đánh giá rủi ro bảo mật thông tin toàn diện, xây dựng các chính sách bảo mật, và triển khai các kiểm soát bảo mật phù hợp.

Bước 2: Áp dụng các Kiểm soát cụ thể từ ISO/IEC 27018

Sau khi ISMS được thiết lập dựa trên ISO/IEC 27001, tổ chức sẽ tiếp tục áp dụng những kiểm soát bổ sung được đề ra trong ISO/IEC 27018. Những kiểm soát này được thiết kế đặc biệt để giải quyết các rủi ro liên quan đến việc xử lý thông tin nhận dạng cá nhân trên nền tảng điện toán đám mây.

Bước 3: Đánh giá nội bộ

Trước khi tiến hành kiểm toán bên ngoài, tổ chức nên thực hiện một kiểm toán nội bộ toàn diện để đảm bảo rằng tất cả các kiểm soát ISO/IEC 27001 và ISO/IEC 27018 đã được triển khai đúng và hiệu quả. Điều này giúp xác định bất kỳ khoảng cách nào trước khi kiểm toán chính thức.

Bước 4: Đánh giá chứng nhận chính thức

Một cơ quan kiểm toán độc lập được công nhận (thường được gọi là "Certification Body") sẽ thực hiện một đánh giá chính thức để xác minh rằng tổ chức đã triển khai tất cả các kiểm soát cần thiết theo ISO/IEC 27001 và ISO/IEC 27018. Quá trình kiểm toán này thường bao gồm hai giai đoạn: kiểm toán giai đoạn 1 (đánh giá hồ sơ-tài liệu) và kiểm toán giai đoạn 2 (đánh giá hiện trường).

Bước 5: Cấp chứng nhận

Nếu tổ chức vượt qua kiểm toán bên ngoài thành công, cơ quan kiểm toán sẽ cấp chứng chỉ ISO/IEC 27001 có ghi chú rằng tổ chức đã tuân thủ ISO/IEC 27018. Chứng chỉ này thường có hiệu lực 3 năm.

Bước 6: Đánh giá giám sát định kỳ

Sau khi nhận được chứng chỉ, tổ chức phải duy trì tuân thủ các tiêu chuẩn thông qua các kiểm toán liên tục hàng năm và phải tái chứng nhận sau 3 năm.

Cách tiếp cận Tài liệu ISO/IEC 27018 PDF chính thức

Nếu bạn muốn truy cập tài liệu tiêu chuẩn ISO/IEC 27018 chi tiết đầy đủ, bạn có thể mua bản quyền chính thức của tiêu chuẩn trực tiếp từ trang web của Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) tại địa chỉ www.iso.org. Khi bạn mua tài liệu từ ISO, bạn sẽ nhận được một bản PDF chính thức của tiêu chuẩn, bao gồm tất cả các phần, phụ lục, và hướng dẫn chi tiết. Tài liệu này là bản quyền và không được phép phân phối hoặc sao chép mà không có sự cho phép của ISO. Chi phí mua tiêu chuẩn thường dao động từ 100 đến 200 đô la Mỹ.

Bạn sẽ được gọi lại miễn phí sau 5 phútĐăng ký ngay

Nếu tổ chức của bạn đang sử dụng dịch vụ đám mây hoặc cung cấp dịch vụ đám mây và cần đảm bảo rằng bạn đang bảo vệ dữ liệu cá nhân một cách an toàn và tuân thủ quy định, hãy liên hệ với KNA CERT qua số Hotline: 0983.246.419 hoặc Email: salesmanager@knacert.com để được hướng dẫn triển khai ISO/IEC 27018.

Tin Mới Nhất

Chứng nhận ISO/IEC 27018: Bảo vệ thông tin nhận cá nhân (PII) trong điện toán đám mây công cộng

29-06-2026

Chứng nhận ISO/IEC 27018: Bảo vệ thông tin nhận cá nhân (PII) trong điện toán đám mây công cộng

ISO/IEC 27018 là tiêu chuẩn quốc tế hướng dẫn các nhà cung cấp dịch vụ đám mây công cộng bảo vệ thông tin nhận dạng cá nhân (PII) một cách an toàn, minh bạch và có trách nhiệm. Khi điện...

Doanh nghiệp niêm yết và bài toán minh bạch dữ liệu ESG

26-06-2026

Doanh nghiệp niêm yết và bài toán minh bạch dữ liệu ESG

Cuộc Bình chọn Doanh nghiệp Niêm yết 2026 chính thức khởi động, với báo cáo phát triển bền vững được nhấn mạnh là hạng mục trọng tâm bên cạnh báo cáo thường niên và quản trị công ty. Đây không...

ISO 3834-4: Tiêu chuẩn yêu cầu chất lượng cơ bản đối với hàn nóng chảy kim loại

24-06-2026

ISO 3834-4: Tiêu chuẩn yêu cầu chất lượng cơ bản đối với hàn nóng chảy kim loại

Tiêu chuẩn ISO 3834-4 là mức yêu cầu chất lượng thấp nhất trong ba mức chứng nhận của bộ tiêu chuẩn ISO 3834 dành cho hàn nóng chảy vật liệu kim loại. Dù là mức cơ bản, ISO 3834-4 vẫn...

ISO 3834-3: Tiêu chuẩn yêu cầu chất lượng tiêu chuẩn đối với hàn nóng chảy kim loại

24-06-2026

ISO 3834-3: Tiêu chuẩn yêu cầu chất lượng tiêu chuẩn đối với hàn nóng chảy kim loại

Tiêu chuẩn ISO 3834-3 — "Yêu cầu chất lượng tiêu chuẩn cho hàn nóng chảy vật liệu kim loại" — là mức độ chứng nhận trung bình trong bộ tiêu chuẩn ISO 3834, nằm giữa mức toàn diện (ISO 3834-2)...

ISO 3834-2: Các yêu cầu chất lượng toàn diện đối với hàn nóng chảy vật liệu kim loại

24-06-2026

ISO 3834-2: Các yêu cầu chất lượng toàn diện đối với hàn nóng chảy vật liệu kim loại

Tiêu chuẩn ISO 3834-2 được xem là cấp độ cao nhất và khắt khe nhất trong bộ tiêu chuẩn quốc tế về quản lý chất lượng hàn nóng chảy vật liệu kim loại ISO 3834. Đối với các doanh nghiệp...

SBTi V2.0 chính thức ban hành – Có điểm gì mới?

15-06-2026

SBTi V2.0 chính thức ban hành – Có điểm gì mới?

SBTi V2.0 — phiên bản cập nhật toàn diện nhất của Tiêu chuẩn Net-Zero Doanh nghiệp — đã chính thức được công bố vào ngày 11 tháng 6 năm 2026, đánh dấu bước ngoặt quan trọng trong hành trình khử...

KNA đồng hành cùng bạn trên chặng đường vươn xa phía trước
Cùng phát triển bền vững & thịnh vượng

back to top
mesenger zalo
phone
0983.246.419
TẢI BẢNG GIÁ