ĐẠI HỌC QUỐC GIA TP. HCM TRƯỜNG ĐẠI HỌC BÁCH KHOA --------------------------- LÊ ĐÌNH NHẬT ANH XÂY DỰNG QUY TRÌNH CHUYỂN ĐỔI TỪ CHUẨN ISO/IEC 27001:2005 LÊN CHUẨN ISO/IEC 27001:2013 TẠI NGÂN HÀNG SÀI GÒN CÔNG THƯƠNG CHUYÊN NGÀNH: HỆ THỐNG THÔNG TIN QUẢN LÝ MÃ SỐ: 60340405 LUẬN VĂN THẠC SĨ TP. HỒ CHÍ MINH – THÁNG 07 NĂM 2015 ĐẠI HỌC QUỐC GIA TP. HCM TRƯỜNG ĐẠI HỌC BÁCH KHOA --------------------------- LÊ ĐÌNH NHẬT ANH XÂY DỰNG QUY TRÌNH CHUYỂN ĐỔI TỪ CHUẨN ISO/IEC 27001:2005 LÊN CHUẨN ISO/IEC 27001:2013 TẠI NGÂN HÀNG SÀI GÒN CÔNG THƯƠNG CHUYÊN NGÀNH: HỆ THỐNG THÔNG TIN QUẢN LÝ MÃ SỐ: 60340405 LUẬN VĂN THẠC SĨ TP.
HỒ CHÍ MINH – THÁNG 07 NĂM 2015 CÔNG TRÌNH ĐƯỢC HOÀN THÀNH TẠI TRƯỜNG ĐẠI HỌC BÁCH KHOA –ĐHQG -HCM Cán bộ hướng dẫn khoa học: PGS.TS ĐẶNG TRẦN KHÁNH Cán bộ chấm nhận xét 1: TS. NGUYỄN THANH BÌNH Cán bộ chấm nhận xét 2: PGS. VŨ THANH NGUYÊN Luận văn thạc sĩ được bảo vệ tại: Trường Đại học Bách Khoa, ĐHQG TP. HCM ngày 09 tháng 07 năm 2015 Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: 1.
Lê Lam Sơn – Chủ Tịch Hội Đồng 2. Trần Minh Quang – Thư Ký 3. Nguyễn Thanh Bình – Phản Biện 1 4. Vũ Thanh Nguyên – Phản Biện 2 5.
Lê Thành Sách - Ủy Viên Xác nhận của Chủ tịch Hội đồng đánh giá LV và Trưởng Khoa quản lý chuyên ngành sau khi luận văn đã được sửa chữa (nếu có) CHỦ TỊCH HỘI ĐỒNG TRƯỞNG KHOAKH&KTMT TS. LÊ LAM SƠN ĐẠI HỌC QUỐC GIA TP.HCM CỘNG HÒA XÃ HỘI CHỦ ĐẠINGHĨA VIỆT NAM HỌC QUỐC GIA TP.HCM Độc lập - Tự do - Hạnh phúc TRƯỜNG ĐẠI HỌC BÁCH KHOA NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: Lê Đình Nhật Anh MSHV: 13320783 Ngày, tháng, năm sinh: 29/11/1989 Nơi sinh: Nghệ An Chuyên ngành: Hệ thống thông tin quản lý Mã số: 60340405 I. TÊN ĐỀ TÀI: Xây dựng quy trình chuyển đổi từ chuẩn ISO/IEC 27001:2005 lên chuẩn ISO/IEC 27001:2013 tại Ngân Hàng Sài Gòn Công Thương II. NHIỆM VỤ VÀ NỘI DUNG: Ngân Hàng Sài Gòn Công Thương đang trong quá trình chuyển đổi Hệ Thống Quản Lý An Ninh Thông Tin từ chuẩn ISO/IEC 27001:2005 sang chuẩn ISO/IEC 27001:2013.
Mục tiêu của đề tài là tài liệu ghi chép lại toàn bộ những thay đổi trong quá trình chuyển đổi từ chuẩn cũ sang chuẩn mới. Dựa trên những tài liệu đã thu thập được kết hợp cùng đánh giá nội bộ ngân hàng, đề tài sẽ xem xét quá trình chuyển đổi này là thành công hay thất bại. Từ đó, nếu nhận thấy những vấn đề còn tồn tại từ việc đánh giá này, đề tài sẽ đề xuất những giải pháp khắc phục và rút ra bài học kinh nghiệm cho tổ chức. Do đó, việc đánh giá này rất có ý nghĩa trong việc rà soát lại lần nữa các mục tiêu chuyển đổi, trước khi nộp hồ sơ xin chứng nhận đạt chuẩn ISO/IEC 27001:2013 cho tổ chức đánh giá độc lập.
NGÀY GIAO NHIỆM VỤ: 19/01/2015 IV. NGÀY HOÀN THÀNH NHIỆM VỤ: 06/2015 V. CÁN BỘ HƯỚNG DẪN: PGS.TS ĐẶNG TRẦN KHÁNH Tp. HCM, ngày tháng năm 2015 CÁN BỘ HƯỚNG DẪN TRƯỞNG KHOA KH & KTMT PGS.TS ĐẶNG TRẦN KHÁNH LỜI CẢM ƠN Trước hết, tôi xin gửi lời cám ơn đến Ban chủ nhiệm ngành Hệ Thống Thông Tin Quản Lý trường Đại học Bách Khoa Thành Phố Hồ Chí Minh và toàn thể quý Thầy Cô tham gia giảng dạy chương trình đào tạo Thạc sĩ của ngành đã truyền đạt những kiến thức, kinh nghiệm quý báu cho tôi trong quá trình học tập tại trường.
Đặc biệt, tôi xin gửi lời cảm ơn chân thành tới Thầy: PGS. Đặng Trần Khánh, đã trực tiếp giảng dạy môn Bảo Mật Thông Tin Cho Nhà Quản Lý, và hướng dẫn tôi hoàn thành luận văn này. Thầy đã hỗ trợ tôi rất nhiều về phương pháp và định hướng đúng đắn trong quá trình tôi thực hiện luận văn. Cuối cùng, tôi xin cảm ơn các anh/chị đồng nghiệp, gia đình và bạn bè đã động viên, giúp đỡ, tạo điều kiện thuận lợi cho tôi trong suốt quá trình tham gia học tập và hoàn thành luận văn.
Chân thành cảm ơn Tp.HCM, ngày 15 tháng 06 năm 2015 Lê Đình Nhật Anh LỜI CAM ĐOAN Tôi xin cam đoan rằng toàn bộ nội dung và số liệu trong luận văn do tôi nghiên cứu, khảo sát và thực hiện. Những dữ liệu thu thập được khảo sát một cách khách quan và trung thực. Học viên cao học Lê Đình Nhật Anh i TÓM TẮT NỘI DUNG LUẬN VĂN Ngân Hàng Sài Gòn Công Thương đang trong quá trình chuyển đổi Hệ Thống Quản Lý An Ninh Thông Tin từ chuẩn ISO/IEC 27001:2005 sang chuẩn ISO/IEC 27001:2013. Mục tiêu của đề tài là tài liệu ghi chép lại toàn bộ những thay đổi trong quá trình chuyển đổi từ chuẩn cũ sang chuẩn mới.
Dựa trên những tài liệu đã thu thập được kết hợp cùng đánh giá nội bộ ngân hàng, đề tài sẽ xem xét quá trình chuyển đổi này là thành công hay thất bại. Từ đó, nếu nhận thấy những vấn đề còn tồn tại từ việc đánh giá này, đề tài sẽ đề xuất những giải pháp khắc phục và rút ra bài học kinh nghiệm cho tổ chức. Do đó, việc đánh giá này rất có ý nghĩa trong việc rà soát lại lần nữa các mục tiêu chuyển đổi, trước khi nộp hồ sơ xin chứng nhận đạt chuẩn ISO/IEC 27001:2013 cho tổ chức đánh giá độc lập. ii ABSTRACT Saigon Bank for Industry and Trade (SAIGONBANK) is in the process of converting Management System of Information Security ISO/IEC 27001: 2005 to ISO/ IEC 27001: 2013.
This thesis purpose is to summarize transition changes from old standard to the new one. Regarding to the evaluation criteria of internal audit banks results, it subject to assess the success or failure of entire transition process. From there, if we can find the problem which exists after evaluation, the subject will be proposed those solutions and learned lesson to SAIGONBANK before applying for certification from independence audit committee. iii MỤC LỤC TÓM TẮT NỘI DUNG LUẬN VĂN.ii DANH MỤC HÌNH ẢNH.
vi DANH MỤC CHỮ VIẾT TẮT. Lý do hình thành đề tài. Mục tiêu đề tài. Ý nghĩa thực tiễn của nghiên cứu.
Phạm vi nghiên cứu và đối tượng nghiên cứu. Phương pháp nghiên cứu. Thiết kế nghiên cứu. GIỚI THIỆU TỔNG QUAN VỀ ISO 27001.
Lịch sử phát triển. Phạm vi áp dụng. TÌNH HÌNH TRIỂN KHAI ISO 27001 TRÊN THẾ GIỚI VÀ VIỆT NAM. Tình hình áp dụng chuẩn ISO/IEC 27001 trên Thế Giới.
Tình hình áp dụng chuẩn ISO/IEC 27001 tại Việt Nam. Giới thiệu một số công ty tư vấn về chuẩn ISO/IEC 27001:2013 .1 Công ty TÜV Rheinland Vietnam .2 Công ty ECC INTERNATIONAL – VIỆT NAM (ECCI). THAY ĐỔI TRONG CHUẨN MỚI ĐỐI VỚI MỘT TỔ CHỨC NGÂN HÀNG. Các quy định bắt buộc .1 Phạm vi của chuẩn ISO/IEC 27001:2013 .2 Tiêu chuẩn trích dẫn .3 Thuật ngữ và định nghĩa .4 Ngữ cảnh của tổ chức .5 Sự lãnh đạo .6 Lập kế hoạch .9 Đánh giá hiệu năng.
Các điều khoản trong phụ lục A .1 Viết chính sách và thủ tục mới .2 Tổ chức lại các điều khoản kiểm soát của tổ chức. QUY TRÌNH CHUYỂN ĐỔI SANG CHUẨN MỚI TẠI SAIGONBANK. Giới thiệu Ngân Hàng. Các quy định bắt buộc .1 Ngữ cảnh của tổ chức .2 Sự lãnh đạo .3 Lập kế hoạch .6 Đánh giá hiệu năng.
Các điều khoản trong phụ lục A .1 Viết chính sách và thủ tục mới .2 Tổ chức lại các điểm kiểm soát của tổ chức. ĐÁNH GIÁ NỘI BỘ. Các yêu cầu bắt buộc. Các điều khoản trong phụ lục A.
CÁC KẾT LUẬN VÀ KIẾN NGHỊ. Kiến nghị và hướng phát triển đề tài. 91 TÀI LIỆU THAM KHẢO. 93 vi DANH MỤC HÌNH ẢNH Hình 1 : Bản tóm tắt số liệu thống kê về chứng chỉ ISO được cấp trong năm 2013 (http://www.
7 Hình 2: Thông tin một số tổ chức có chứng chỉ ISO 27001 trên thế giới (http://www. 8 Hình 3: Số lượng tổ chức đạt được chứng chỉ ISO 27001 tại Việt Nam năm 2013. 9 Hình 4: Các điều khoản kiểm soát trong ISO/IEC 27001:2013. 16 Hình 5: Hội Sở Ngân Hàng Sài Gòn Công Thương (https://saigonbank.
18 Hình 6: Thay đổi trong chu trình PDCA giữa 2 phiên bản. Sơ đồ tổ chức nhân sự triển khai ISO ở SGB. 20 Hình 8: Compliance Checklist ISO27001:2013 for SGB. 27 Hình 9: Quy trình đánh giá nội bộ Hệ Thống Thông Tin tại SGB.
85 DANH MỤC CHỮ VIẾT TẮT Chữ cái viết tắt / ký hiệu Cụm từ đầy đủ SGB Ngân Hàng Sài Gòn Công Thương CNTT Công Nghệ Thông Tin HTQL Hệ Thống Quản Lý ANTT An Ninh Thông Tin CSDL Cơ sở dữ liệu NH Ngân Hàng 1 I. Lý do hình thành đề tài Trong môi trường cạnh tranh bằng thông tin hiện nay thì việc An Ninh Thông Tin (ANTT) trở thành vấn đề vô cùng quan trọng.Việc dẫn đầu xu thế, nắm bắt cơ hội thị trường, cập nhật kiến thức, khoa học, công nghệ, định hướng kinh doanh, hoạch định chiến lược, quyết định một vấn đề hay giải quyết một sự vụ, tiếp cận với khách hàng, tất cả đều cần đến thông tin.Ai có thông tin, người đó có lợi thế trong việc dành chiến thắng. Do đó, thông tin là tài sản rất quan trọng của mọi tổ chức.Thông tin có thể tồn tại dưới nhiều dạng khác nhau như: có thể in ra giấy, lưu trữ thành file, chuyển qua email hoặc các phương tiện điện tử khác, chiếu thành film, hoặc được nói ra trong các cuộc họp…Trong môi trường cạnh tranh ngày nay, thông tin ngày càng bị đe dọa bởi nhiều nguồn khác nhau như nội bộ, bên ngoài, tình cờ hoặc có chủ ý… Công Nghệ Thông Tin (CNTT) càng phát triển, máy tính, internet rồi các phương tiện truyền tải thông tin càng hiện đại và tiện dụng, con người càng phụ thuộc vào máy móc thì nguy cơ rò rỉ, thất thoát thông tin ngày càng cao, dẫn đến những thiệt hại khó lường do ngày càng nhiều các tổ chức, đơn vị, doanh nghiệp hoạt động lệ thuộc gần như hoàn toàn vào hệ thống mạng máy tính, máy tính, và cơ sở dữ liệu. Các ngành kinh tế như Ngân Hàng (NH), tài chính cũng dễ xảy ra nguy cơ thông tin bị rò rỉ.Chỉ cần một dữ liệu bị sửa đổi, hoặc bị đánh cắp, hay bị mất có thể sẽ ảnh hưởng nghiêm trọng tới doanh nghiệp hoặc khách hàng của doanh nghiệp đó.
Trong lĩnh vực NH thì thông tin được coi là loại tài sản tối mật cần được bảo vệ.Nói cách khác, khi hệ thống CNTT hoặc Cơ sở dữ liệu (CSDL) gặp các sự cố thì hoạt động của các đơn vị này bị ảnh hưởng nghiêm trọng và thậm chí có thể bị tê liệt hoàn toàn.