Dịch vụ

Chứng nhận hệ thống

Chứng nhận Hệ thống quản lý thông tin quyền riêng tư ISO/IEC 27701:2025

I. GIỚI THIỆU DỊCH VỤ CHỨNG NHẬN ISO/IEC 27701:2025
Chứng nhận ISO/IEC 27701:2025

ISO/IEC 27701:2025 là tiêu chuẩn quốc tế quy định các yêu cầu để thiết lập, triển khai, duy trì và cải tiến liên tục Hệ thống quản lý thông tin quyền riêng tư (Privacy Information Management System - PIMS). Tiêu chuẩn giúp tổ chức quản lý một cách có hệ thống các rủi ro đối với quyền riêng tư phát sinh từ hoạt động xử lý thông tin nhận dạng cá nhân (Personally Identifiable Information - PII, tương ứng với dữ liệu cá nhân trong nhiều khuôn khổ pháp lý), đồng thời tạo bằng chứng về trách nhiệm giải trình đối với cá nhân, khách hàng, đối tác và cơ quan quản lý.

Đây là phiên bản thứ hai của tiêu chuẩn, được ISO và IEC công bố tháng 10/2025, thay thế ISO/IEC 27701:2019. Thay đổi chủ yếu của phiên bản mới là ISO/IEC 27701 đã được biên soạn lại thành một tiêu chuẩn hệ thống quản lý độc lập. Vì vậy, tổ chức có thể xây dựng và chứng nhận PIMS theo ISO/IEC 27701:2025 mà không bắt buộc phải áp dụng hoặc được chứng nhận theo ISO/IEC 27001; đồng thời vẫn có thể tích hợp PIMS với Hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001 để sử dụng chung cơ chế quản trị, đánh giá rủi ro, kiểm soát, đánh giá nội bộ, xem xét của lãnh đạo và cải tiến.

ISO/IEC 27701:2025 áp dụng cho mọi tổ chức, không phân biệt loại hình, quy mô hay lĩnh vực hoạt động, bao gồm doanh nghiệp, cơ quan nhà nước và tổ chức phi lợi nhuận. Tùy từng hoạt động xử lý thông tin nhận dạng cá nhân (PII), tổ chức có thể giữ vai trò là bên kiểm soát PII, bên xử lý PII hoặc đồng thời đảm nhiệm cả hai vai trò.

Vai trò này cần được xác định riêng đối với từng hoạt động, sản phẩm hoặc dịch vụ, thay vì áp dụng chung cho toàn bộ tổ chức. Ví dụ, trong một hoạt động, tổ chức có thể quyết định mục đích và phương thức xử lý PII nên giữ vai trò bên kiểm soát PII; nhưng trong một hoạt động khác, tổ chức chỉ xử lý PII theo hướng dẫn của khách hàng nên giữ vai trò bên xử lý PII.

Phạm vi của hệ thống quản lý thông tin quyền riêng tư (PIMS) cần bao quát đầy đủ các hoạt động xử lý PII; các nhóm chủ thể dữ liệu có liên quan; địa điểm xử lý; hệ thống và nền tảng công nghệ; luồng dữ liệu; các bên thứ ba và bên xử lý phụ; cũng như các quốc gia hoặc vùng tài phán nơi PII được thu thập, lưu trữ, sử dụng, chia sẻ hoặc chuyển giao.

Tiêu chuẩn được xây dựng theo cấu trúc hệ thống quản lý từ Điều 4 đến Điều 10, bao gồm bối cảnh tổ chức, sự lãnh đạo, hoạch định, hỗ trợ, vận hành, đánh giá kết quả thực hiện và cải tiến. Quá trình đánh giá và xử lý rủi ro quyền riêng tư phải xem xét hậu quả đối với cả tổ chức và chủ thể PII; xác định các biện pháp kiểm soát cần thiết; thiết lập kế hoạch xử lý rủi ro; chấp nhận rủi ro còn lại; và lập Tuyên bố áp dụng (Statement of Applicability - SoA) nêu các biện pháp kiểm soát cần thiết, tình trạng triển khai và lý do đưa vào hoặc loại trừ.

Cấu trúc các biện pháp kiểm soát và hướng dẫn triển khai của ISO/IEC 27701:2025 bao gồm:

  • Biện pháp kiểm soát áp dụng cho bên kiểm soát PII (Bảng A.1): Áp dụng cho tổ chức quyết định mục đích và phương thức xử lý PII. Các biện pháp kiểm soát bao quát căn cứ hợp pháp và mục đích xử lý; sự đồng ý; đánh giá tác động đối với quyền riêng tư; nghĩa vụ đối với chủ thể PII và việc đáp ứng yêu cầu của họ; ra quyết định tự động; bảo vệ quyền riêng tư ngay từ khâu thiết kế và theo mặc định; tối thiểu hóa, bảo đảm chất lượng, lưu giữ và hủy PII; chia sẻ, chuyển giao và công bố PII.
  • Biện pháp kiểm soát áp dụng cho bên xử lý PII (Bảng A.2): Áp dụng cho tổ chức xử lý PII theo thỏa thuận và chỉ dẫn của khách hàng. Các biện pháp kiểm soát bao quát mục đích và điều kiện xử lý; việc hỗ trợ khách hàng thực hiện nghĩa vụ và đáp ứng yêu cầu của chủ thể PII; quản lý tệp tạm thời; hoàn trả, chuyển giao hoặc hủy PII; xử lý yêu cầu công bố PII; lựa chọn, sử dụng và thay đổi bên xử lý phụ.
  • Biện pháp kiểm soát an toàn thông tin dùng chung (Bảng A.3): Bao gồm các biện pháp kiểm soát về chính sách và phân công vai trò; phân loại và gắn nhãn thông tin; truyền thông tin; quản lý danh tính và quyền truy cập; quản lý nhà cung cấp; quản lý sự cố an toàn thông tin và vi phạm dữ liệu liên quan đến PII; tuân thủ yêu cầu pháp lý; bảo vệ hồ sơ; bảo vệ thiết bị đầu cuối; xác thực; sao lưu; ghi nhật ký; mật mã và phát triển hệ thống an toàn.
  • Hướng dẫn triển khai và đối chiếu: Phụ lục B cung cấp hướng dẫn triển khai các biện pháp kiểm soát. Các phụ lục mang tính thông tin khác cung cấp nội dung đối chiếu với các nguyên tắc quyền riêng tư trong ISO/IEC 29100, Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR), ISO/IEC 27018, ISO/IEC 29151 và ISO/IEC 27701:2019.

Mối quan hệ với ISO/IEC 27001 và ISO/IEC 27002: ISO/IEC 27701:2025 yêu cầu tổ chức thiết lập, triển khai và duy trì chương trình an toàn thông tin phù hợp để bảo vệ PII. ISO/IEC 27002:2022 cung cấp hướng dẫn và các biện pháp kiểm soát an toàn thông tin để tổ chức tham khảo; tuy nhiên, ISO/IEC 27002 không phải là tiêu chuẩn dùng để chứng nhận. Tổ chức đã vận hành ISMS theo ISO/IEC 27001:2022 có thể tích hợp các yêu cầu về quyền riêng tư và sử dụng ISO/IEC 27002 để hỗ trợ lựa chọn, thiết kế và triển khai các biện pháp kiểm soát cần thiết.

Cập nhật yêu cầu pháp lý: PIMS phải nhận diện, cập nhật và kiểm soát các yêu cầu pháp luật, quy định, quyết định có thẩm quyền, hợp đồng và cam kết nội bộ áp dụng tại từng vùng tài phán. Tại Việt Nam, tổ chức cần xem xét Luật số 91/2025/QH15 về Bảo vệ dữ liệu cá nhânNghị định số 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, đều có hiệu lực từ ngày 01/01/2026, cùng các quy định pháp luật chuyên ngành có liên quan. Với hoạt động thuộc phạm vi GDPR, Phụ lục D của ISO/IEC 27701:2025 cung cấp bảng đối chiếu tham khảo để hỗ trợ tổ chức xác định các nghĩa vụ liên quan.

Lợi ích khi áp dụng và chứng nhận ISO/IEC 27701:2025
  • Quản trị rủi ro quyền riêng tư có hệ thống: Nhận diện, phân tích, xử lý và theo dõi rủi ro trong toàn bộ vòng đời PII, bao gồm rủi ro đối với quyền và lợi ích của chủ thể PII.
  • Chứng minh trách nhiệm giải trình: Tạo hệ thống chính sách, quyết định, hồ sơ và bằng chứng có thể kiểm tra về mục đích, căn cứ xử lý, quyền của chủ thể PII, việc lựa chọn các biện pháp kiểm soát và hiệu lực vận hành.
  • Hỗ trợ tuân thủ đa vùng tài phán: Cung cấp khuôn khổ chung để quản lý yêu cầu pháp luật, quy định và hợp đồng, hỗ trợ đối chiếu với GDPR và các quy định bảo vệ dữ liệu cá nhân liên quan.
  • Tăng cường quyền riêng tư ngay từ thiết kế: Đưa các nguyên tắc giới hạn mục đích, tối thiểu hóa dữ liệu, bảo vệ theo mặc định, chất lượng, lưu giữ, hủy và truyền PII an toàn vào quy trình, sản phẩm và hệ thống.
  • Kiểm soát tốt chuỗi xử lý dữ liệu: Làm rõ trách nhiệm giữa bên kiểm soát, bên xử lý, đồng kiểm soát và bên xử lý phụ; tăng minh bạch đối với chuyển giao xuyên biên giới, yêu cầu công bố và thay đổi nhà cung cấp.
  • Nâng cao niềm tin và lợi thế cạnh tranh: Cung cấp sự bảo đảm độc lập phục vụ thẩm định nhà cung cấp, đấu thầu, ký kết hợp đồng, cung cấp dịch vụ số và tham gia chuỗi cung ứng quốc tế.
  • Linh hoạt chứng nhận độc lập hoặc tích hợp: Cho phép triển khai PIMS độc lập, hoặc tích hợp với ISO/IEC 27001, ISO 9001, ISO/IEC 42001 và các hệ thống quản lý khác để tối ưu nguồn lực.

GIC Việt Nam cung cấp dịch vụ đánh giá và chứng nhận độc lập Hệ thống quản lý thông tin quyền riêng tư theo ISO/IEC 27701:2025. Hoạt động chứng nhận xem xét sự phù hợp và hiệu lực của PIMS trong phạm vi được xác định, dựa trên ISO/IEC 17021-1 và các yêu cầu chuyên biệt của ISO/IEC 27706:2025 đối với tổ chức đánh giá và chứng nhận PIMS. Chứng nhận mang tính tự nguyện, không thay thế tư vấn pháp lý và không đồng nghĩa với việc tổ chức đương nhiên tuân thủ mọi quy định về bảo vệ dữ liệu cá nhân.

Dịch vụ phù hợp với:
  • Tổ chức xây dựng mới, chuyển đổi từ ISO/IEC 27701:2019 hoặc chuẩn hóa PIMS theo ISO/IEC 27701:2025.
  • Doanh nghiệp giữ vai trò bên kiểm soát PII, bên xử lý PII, đồng kiểm soát hoặc sử dụng bên xử lý phụ trong chuỗi cung ứng.
  • Nhà cung cấp phần mềm, SaaS, dịch vụ đám mây, trung tâm dữ liệu, fintech, ngân hàng, bảo hiểm, thương mại điện tử, y tế, giáo dục, viễn thông, nhân sự hoặc dịch vụ thuê ngoài.
  • Tổ chức xử lý PII nhạy cảm, PII của trẻ em hoặc khối lượng lớn PII; sử dụng PII để lập hồ sơ hoặc ra quyết định tự động; hoặc có hoạt động chuyển dữ liệu xuyên biên giới.
  • Tổ chức cần bằng chứng độc lập để đáp ứng yêu cầu khách hàng, hợp đồng, đấu thầu, đánh giá nhà cung cấp, thẩm định tuân thủ hoặc tham gia thị trường quốc tế.
  • Tổ chức muốn tích hợp quản trị quyền riêng tư với ISMS theo ISO/IEC 27001 hoặc các hệ thống quản lý khác.
II. QUÁ TRÌNH CHỨNG NHẬN
Bước 1
Đăng ký chứng nhận & xem xét đăng ký

1. Đăng ký chứng nhận & xem xét đăng ký

Doanh nghiệp liên hệ GIC Việt Nam và cung cấp thông tin về phạm vi PIMS đề nghị chứng nhận; vai trò là bên kiểm soát PII, bên xử lý PII hoặc cả hai đối với từng hoạt động, sản phẩm hoặc dịch vụ; nhóm chủ thể và loại PII; mục đích, khối lượng, mức độ phức tạp và vùng tài phán xử lý; địa điểm, nhân sự, nền tảng, luồng chuyển giao, nhà cung cấp và bên xử lý phụ; chương trình an toàn thông tin; yêu cầu pháp lý, quy định và hợp đồng. GIC Việt Nam xem xét đăng ký để xác nhận năng lực, phạm vi, phương thức và thời lượng đánh giá theo ISO/IEC 27706:2025, sau đó thống nhất chi phí và hợp đồng chứng nhận.

Bước 2
Lập kế hoạch & chuẩn bị đánh giá

2. Lập kế hoạch & chuẩn bị đánh giá

GIC Việt Nam thiết lập chương trình đánh giá, lựa chọn đoàn đánh giá có năng lực phù hợp về PIMS, quản lý rủi ro quyền riêng tư, pháp luật liên quan, vai trò của bên kiểm soát và bên xử lý PII, cũng như công nghệ thuộc phạm vi. Kế hoạch xác định mục tiêu, tiêu chí, phạm vi, địa điểm, lịch trình, phương thức tại chỗ hoặc từ xa và các hoạt động cần lấy mẫu. Thời lượng đánh giá được xác định theo số người liên quan tới xử lý hoặc truy cập PII và được điều chỉnh theo mức độ phức tạp, loại và khối lượng PII, số hoạt động, nền tảng, địa điểm, vùng tài phán và luồng chuyển giao. Hồ sơ, bằng chứng và PII tiếp cận trong quá trình chứng nhận được quản lý theo yêu cầu bảo mật.

Bước 3
Quá trình đánh giá

3. Quá trình đánh giá

Đánh giá chứng nhận ban đầu được thực hiện qua hai giai đoạn:

  • Giai đoạn 1: Xem xét thiết kế và tài liệu PIMS, bối cảnh, phạm vi, vai trò của tổ chức, chính sách và mục tiêu quyền riêng tư, phương pháp đánh giá và xử lý rủi ro, chương trình an toàn thông tin, Tuyên bố áp dụng, các biện pháp kiểm soát áp dụng cho bên kiểm soát và bên xử lý PII, đánh giá nội bộ và xem xét của lãnh đạo; xác định mức độ sẵn sàng và lập kế hoạch cho giai đoạn 2.
  • Giai đoạn 2: Đánh giá việc triển khai và hiệu lực của PIMS trong thực tế. Nội dung đánh giá có thể bao gồm mục đích và căn cứ xử lý; quản lý sự đồng ý; đánh giá tác động đối với quyền riêng tư; thực hiện quyền của chủ thể PII; quyền riêng tư ngay từ thiết kế và theo mặc định; tối thiểu hóa, chất lượng, lưu giữ và hủy PII; hợp đồng, bên xử lý phụ, chuyển dữ liệu xuyên biên giới; quản lý sự cố và vi phạm dữ liệu liên quan đến PII; các biện pháp kiểm soát an toàn thông tin; theo dõi, đo lường và cải tiến. Trình tự chính: Họp khai mạc → Phỏng vấn → Xem xét hồ sơ → Lấy mẫu quá trình, hệ thống và kiểm soát → Tổng hợp phát hiện → Họp kết thúc.
Bước 4
Báo cáo đánh giá & xử lý sự không phù hợp

4. Báo cáo đánh giá & xử lý sự không phù hợp

Đoàn đánh giá lập báo cáo đủ chi tiết để hỗ trợ quyết định chứng nhận, trong đó phản ánh việc đánh giá rủi ro quyền riêng tư, vai trò của tổ chức, các biện pháp kiểm soát được sử dụng, phiên bản Tuyên bố áp dụng, các dấu vết và mẫu đánh giá quan trọng, kết luận và sự không phù hợp (nếu có). Doanh nghiệp thực hiện khắc phục khi cần, phân tích nguyên nhân, xác định và triển khai hành động khắc phục trong thời hạn quy định. GIC Việt Nam xem xét tính đầy đủ và hiệu lực của bằng chứng khắc phục, đồng thời có thể thực hiện đánh giá bổ sung trước khi chuyển hồ sơ sang bước thẩm xét.

Bước 5
Thẩm xét & cấp chứng nhận

5. Thẩm xét & cấp chứng nhận

Người thẩm xét và ra quyết định chứng nhận, độc lập với đoàn đánh giá, xem xét toàn bộ hồ sơ, báo cáo và bằng chứng khắc phục. Khi đáp ứng các yêu cầu, GIC Việt Nam cấp chứng chỉ ISO/IEC 27701:2025 với phạm vi xác định rõ Hệ thống quản lý thông tin quyền riêng tư; vai trò của tổ chức đối với từng hoạt động, sản phẩm hoặc dịch vụ; nhóm chủ thể PII liên quan và phiên bản Tuyên bố áp dụng. Trường hợp toàn bộ hoạt động thuộc phạm vi được thực hiện từ xa mà không có địa điểm vật lý xác định, thông tin này được phản ánh trên tài liệu chứng nhận. Chứng chỉ có hiệu lực trong chu kỳ 03 năm với điều kiện tổ chức duy trì sự phù hợp và hoàn thành đánh giá giám sát.

Bước 6
Giám sát định kỳ & chứng nhận lại

6. Giám sát định kỳ và chứng nhận lại

Trong chu kỳ chứng nhận, GIC Việt Nam thực hiện đánh giá giám sát để xác nhận PIMS tiếp tục được duy trì và có hiệu lực. Nội dung giám sát tối thiểu xem xét hiệu lực PIMS đối với mục tiêu, đánh giá và xử lý rủi ro quyền riêng tư, duy trì các biện pháp kiểm soát, thay đổi Tuyên bố áp dụng, đánh giá nội bộ, xem xét của lãnh đạo, hành động khắc phục và việc đánh giá tuân thủ yêu cầu pháp luật liên quan. Cuộc giám sát đầu tiên được thực hiện không quá 12 tháng kể từ ngày ra quyết định chứng nhận lần đầu. Tổ chức cần thông báo các thay đổi lớn về phạm vi, vai trò, hoạt động xử lý, địa điểm, nền tảng, nhà cung cấp, vùng tài phán hoặc sự cố nghiêm trọng. Trước khi chứng chỉ hết hạn, tổ chức được đánh giá chứng nhận lại cho chu kỳ tiếp theo.

III. TẠI SAO CHỌN GIC VIỆT NAM?
Uy tín quốc tế và sự thừa nhận rộng rãi

GIC là tổ chức chứng nhận uy tín, được công nhận hoặc thừa nhận theo các chương trình phù hợp của những cơ quan và tổ chức như UKAS (Anh), JAS-ANZ (Úc – New Zealand), CPSC (Mỹ), SAC (Singapore), CNAS (Trung Quốc), VICAS (Việt Nam)... Các chứng chỉ do GIC cấp trong phạm vi được công nhận có thể được thừa nhận quốc tế thông qua Thỏa thuận thừa nhận đa phương của Diễn đàn Công nhận Quốc tế (IAF MLA) và Thỏa thuận thừa nhận lẫn nhau của Tổ chức Công nhận châu Á – Thái Bình Dương (APAC MRA). Điều này giúp doanh nghiệp giảm thiểu rào cản kỹ thuật và thuận lợi trong việc tiếp cận các thị trường quốc tế.

Dịch vụ chuyên nghiệp, khách quan và hiệu quả chi phí

GIC Việt Nam cung cấp dịch vụ theo các tiêu chuẩn khắt khe của châu Âu và Bắc Mỹ, bảo đảm tính độc lập, khách quan và chuyên nghiệp trong toàn bộ quá trình đánh giá chứng nhận. GIC đồng thời cung cấp mức chi phí hợp lý và cạnh tranh, giúp doanh nghiệp sử dụng hiệu quả nguồn lực đầu tư mà vẫn đạt được sự thừa nhận theo chuẩn mực quốc tế.

THÔNG TIN LIÊN HỆ:
GIC VIỆT NAM
🏢 Hà Nội: 12F, 14 Láng Hạ Building, Phường Giảng Võ
☎️ Tel: 024.6275 2268 | 📱Hotline: 0984609469
📧 Email: tuandm@gicvn.vn
🏢 TP. Hồ Chí Minh: R502, 160 Nam Kỳ Khởi Nghĩa,
☎️ Tel: 028.3930 7936
Chia sẻ:

Chứng nhận hệ thống

Xác minh, xác nhận

  • Báo cáo ESG

    Khung tiêu chuẩn ESG (Môi trường, Xã hội và Quản trị) giúp doanh nghiệp đo lường các tác động bền vững, định hướng chiến lược quản trị rủi ro dài hạn và tạo ra giá trị tích cực cho cộng đồng...
  • Báo cáo kiểm kê KNK

    Kiến tạo niềm tin – Vững bước hội nhập. Xác minh độc lập báo cáo kiểm kê khí nhà kính giúp nâng cao độ tin cậy, tính minh bạch của dữ liệu phát thải và đáp ứng các chuẩn mực quốc...
  • Dấu vết carbon (CFP)

    Xác minh Dấu chân carbon sản phẩm (CFP Verification) - Giải pháp xây dựng niềm tin và nâng tầm giá trị sản phẩm trong chuỗi cung ứng toàn cầu.
  • Phát thải nhúng (CBAM)

    Dịch vụ xác minh phát thải nhúng CBAM nhằm đánh giá độc lập phương pháp giám sát, dữ liệu hoạt động, phép tính phát thải và bằng chứng tại cơ sở sản xuất. Qua đó, doanh nghiệp nâng cao độ tin...
  • Singapore Green Labelling

    Nhãn Xanh giúp nhận diện các sản phẩm thân thiện với môi trường và nâng cao hình ảnh của doanh nghiệp.

Chứng nhận sản phẩm, quá trình

  • Chứng nhận sản phẩm

    Chứng nhận sản phẩm là quá trình đánh giá và xác nhận sản phẩm đáp ứng các yêu cầu kỹ thuật, chất lượng và an toàn theo tiêu chuẩn áp dụng. Việc đạt được chứng nhận giúp minh chứng độ tin...
  • Chứng nhận hợp quy

    Chứng nhận hợp quy là hoạt động đánh giá và xác nhận sản phẩm, hàng hóa phù hợp với các quy chuẩn kỹ thuật quốc gia (QCVN). Việc nắm vững các quy định và quy trình chứng nhận giúp doanh nghiệp...
  • Truy xuất nguồn gốc

    Chứng nhận Hệ thống truy xuất nguồn gốc theo ISO 22005 giúp doanh nghiệp trong chuỗi thực phẩm và thức ăn chăn nuôi minh bạch hóa quá trình luân chuyển hàng hóa, kiểm soát chặt chẽ rủi ro ATTP, đồng thời...
  • Quá trình hàn ISO 3834

    Chứng nhận ISO 3834 đánh giá năng lực kiểm soát chất lượng hàn nóng chảy kim loại theo ISO 3834-2, ISO 3834-3 hoặc ISO 3834-4. Phạm vi đánh giá bao gồm nhân sự, WPS và WPQR/PQR, vật liệu, thiết bị, kiểm...
  • CE Marking

    Việc gắn dấu CE là yêu cầu bắt buộc đối với nhiều nhóm sản phẩm khi được đưa ra thị trường EEA. Bài viết giúp doanh nghiệp Việt Nam xác định phạm vi áp dụng, trách nhiệm của nhà sản xuất,...

Chứng nhận công cụ cải tiến

  • Chứng nhận 5S

    5S tạo dựng hình ảnh chuyên nghiệp và xây dựng môi trường làm việc năng động, sáng tạo, hiệu quả.
  • Lean Manufacturing

    Lean giúp tối ưu hóa quá trình sản xuất bằng cách loại bỏ lãng phí và nâng cao giá trị cho khách hàng.
  • KPIs

    KPI là thước đo định lượng để đánh giá mức độ đạt được mục tiêu của doanh nghiệp, nhóm hoặc cá nhân.

Huấn luyện và đào tạo