
BỘ THÔNG TIN VÀ TRUYỀN THÔNG
CỤC AN TOÀN THÔNG TIN
SỔ TAY
HƢỚNG DẪN TUÂN THỦ QUY ĐỊNH PHÁP LUẬT
VÀ TĂNG CƢỜNG BẢO ĐẢM AN TOÀN HỆ THỐNG
THÔNG TIN THEO CẤP ĐỘ
(Phiên bản 1.0)
(Ban hành theo Công văn số 478/CATTT-ATHTTT ngày 30/03/2024
của Cục An toàn thông tin - Bộ Thông tin và Truyền thông)
Hà Nội, 2024

Mục lục
Lời nói đầu ........................................................................................................... 1
Chƣơng 1. Tổng quan về bảo đảm an toàn hệ thống thông tin theo cấp độ ........ 3
1. Bảo đảm an toàn hệ thống thông tin theo cấp độ là gì? .................................... 3
1.1. Khái niệm ................................................................................................. 3
1.2. Phân loại................................................................................................... 3
1.3. Mạng, hệ thống thông tin, hệ thống thông tin quan trọng quốc gia ........ 4
1.4. Nguyên tắc thực hiện ............................................................................... 4
2. Căn cứ pháp lý và một số văn bản chỉ đạo quan trọng liên quan ..................... 5
2.1. Các văn bản quy phạm pháp luật chính ................................................... 5
2.2. Tiêu chuẩn, quy chuẩn kỹ thuật ............................................................... 6
2.3. Một số văn bản chỉ đạo điều hành quan trọng ......................................... 6
3. Phạm vi đối tƣợng áp dụng quy định về bảo đảm an toàn hệ thống thông tin
theo cấp độ............................................................................................................. 9
4. Trách nhiệm quản lý nhà nƣớc ........................................................................ 10
4.1. Trách nhiệm của Bộ Thông tin và Truyền thông................................... 10
4.2. Trách nhiệm của Bộ Quốc phòng .......................................................... 10
4.3. Trách nhiệm của Bộ Công an ................................................................ 11
5. Kinh phí bảo đảm an toàn hệ thống thông tin theo cấp độ ............................. 11
TỔNG KẾT CHƢƠNG 1 .................................................................................... 12
Chƣơng 2. Xác định các chủ thể có liên quan ................................................ 13
1. Chủ quản hệ thống thông tin ........................................................................... 13
1.1. Định nghĩa .............................................................................................. 13
1.2. Trách nhiệm của Ngƣời đứng đầu cơ quan, tổ chức là chủ quản hệ thống
thông tin ........................................................................................................ 13
1.3. Trách nhiệm của chủ quản hệ thống thông tin ....................................... 14
1.4. Xác định chủ quản hệ thống thông tin ................................................... 15
1.5. Ủy quyền trách nhiệm chủ quản hệ thống thông tin .............................. 17
2. Đơn vị chuyên trách về an toàn thông tin của chủ quản hệ thống thông tin ... 18
2.1. Định nghĩa .............................................................................................. 18
2.2. Trách nhiệm của đơn vị chuyên trách về an toàn thông tin ................... 18
2.3. Chỉ định, thành lập đơn vị chuyên trách về an toàn thông tin ............... 18
3. Đơn vị vận hành hệ thống thông tin ................................................................ 20
3.1. Định nghĩa .............................................................................................. 20
3.2. Trách nhiệm của đơn vị vận hành hệ thống thông tin ........................... 20

3.3. Trƣờng hợp hệ thống thông tin gồm nhiều hệ thống thành phần hoặc
phân tán, có nhiều hơn một đơn vị vận hành hệ thống thông tin ................. 20
4. Trách nhiệm của chủ đầu tƣ dự án, hoạt động ứng dụng công nghệ thông tin
phục vụ xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin ................... 20
4.1. Trong các giai đoạn chuẩn bị đầu tƣ, thực hiện đầu tƣ xây dựng dự án,
hoạt động ứng dụng công nghệ thông tin ..................................................... 20
4.2. Trong giai đoạn vận hành cho đến khi kết thúc vận hành, khai thác,
thanh lý, hủy bỏ hệ thống thông tin .............................................................. 21
5. Xác định các chủ thể khi thuê dịch vụ công nghệ thông tin không có sẵn trên
thị trƣờng ............................................................................................................. 22
TỔNG KẾT CHƢƠNG 2 .................................................................................... 23
Chƣơng 3. Xác định cấp độ an toàn hệ thống thông tin ................................ 24
1. Nguyên tắc xác định cấp độ ............................................................................ 24
2. Bƣớc 1. Xác định hệ thống thông tin .............................................................. 24
3. Bƣớc 2. Phân loại thông tin ............................................................................. 25
4. Bƣớc 3. Phân loại hệ thống thông tin .............................................................. 25
4.1. Hệ thống thông tin phục vụ hoạt động nội bộ ....................................... 26
4.2. Hệ thống thông tin phục vụ ngƣời dân, doanh nghiệp .......................... 26
4.3. Hệ thống cơ sở hạ tầng thông tin ........................................................... 27
4.4. Hệ thống thông tin điều khiển công nghiệp ........................................... 27
4.5. Hệ thống thông tin khác ......................................................................... 28
5. Bƣớc 4. Xác định cấp độ an toàn hệ thống thông tin ...................................... 28
5.1. Hệ thống thông tin cấp độ 1 ................................................................... 28
5.2. Hệ thống thông tin cấp độ 2 ................................................................... 28
5.3. Hệ thống thông tin cấp độ 3 ................................................................... 30
5.4. Hệ thống thông tin cấp độ 4 ................................................................... 32
5.5. Hệ thống thông tin cấp độ 5 ................................................................... 33
TỔNG KẾT CHƢƠNG 3 .................................................................................... 34
Chƣơng 4. Xây dựng hồ sơ đề xuất cấp độ ..................................................... 35
1. Khi nào cần xây dựng hồ sơ đề xuất cấp độ? .................................................. 36
2. Lồng ghép thuyết minh đề xuất cấp độ vào tài liệu thiết kế hệ thống thông tin
............................................................................................................................. 37
3. Thuyết minh tổng quan về hệ thống thông tin ................................................ 37
3.1. Thông tin về chủ quản hệ thống thông tin ............................................. 38
3.2. Thông tin về đơn vị vận hành hệ thống thông tin .................................. 38
3.3. Mô tả phạm vi, quy mô của hệ thống thông tin ..................................... 38

3.4. Mô tả kiến trúc hệ thống ........................................................................ 38
4. Thuyết minh về việc đề xuất cấp độ................................................................ 46
4.1. Danh mục các hệ thống thông tin và cấp độ tƣơng ứng ........................ 47
4.2. Thuyết minh chi tiết đối với các hệ thống thông tin .............................. 47
4.3. Thuyết minh bổ sung đối với các hệ thống thông tin đƣợc đƣợc đề xuất
cấp độ 4 hoặc cấp độ 5 .................................................................................. 48
5. Thuyết minh phƣơng án bảo đảm an toàn thông tin ....................................... 48
5.1. Thuyết minh phƣơng án đáp ứng các yêu cầu về quản lý tƣơng ứng với
cấp độ đề xuất ............................................................................................... 49
5.2. Thuyết minh phƣơng án đáp ứng các yêu cầu về kỹ thuật tƣơng ứng với
cấp độ đề xuất ............................................................................................... 55
6. Quy chế bảo đảm an toàn thông tin cho hệ thống thông tin ........................... 65
6.1. Nguyên tắc xây dựng ............................................................................. 65
6.2. Cấp có thẩm quyền ban hành quy chế bảo đảm an toàn thông tin cho hệ
thống thông tin .............................................................................................. 65
6.3. Các quy trình liên quan .......................................................................... 66
TỔNG KẾT CHƢƠNG 4 .................................................................................... 67
Chƣơng 5. Thẩm định, phê duyệt cấp độ an toàn hệ thống thông tin ......... 68
1. Thẩm quyền thẩm định, phê duyệt cấp độ ...................................................... 68
1.1. Đối với hệ thống thông tin đề xuất cấp độ 1 hoặc cấp độ 2 .................. 68
1.2. Đối với hệ thống thông tin đề xuất cấp độ 3 .......................................... 68
1.3. Đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5 .................. 68
2. Tổ chức thẩm định hồ sơ đề xuất cấp độ......................................................... 69
2.1. Hồ sơ gửi thẩm định .............................................................................. 69
2.2. Hình thức thẩm định .............................................................................. 70
2.3. Thẩm định hồ sơ đề xuất cấp độ ............................................................ 70
2.4. Hội đồng thẩm định độc lập ................................................................... 74
2.5. Thời gian thẩm định hồ sơ đề xuất cấp độ ............................................. 76
3. Quy trình thẩm định, phê duyệt cấp độ ........................................................... 77
3.1. Đối với hệ thống thông tin đề xuất cấp độ 1 hoặc cấp độ 2 .................. 77
3.2. Đối với hệ thống thông tin đề xuất cấp độ 3 .......................................... 78
3.3. Đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5 .................. 80
4. Thời điểm phê duyệt cấp độ an toàn thông tin ................................................ 82
5. Điều chỉnh, cập nhật nội dung hồ sơ đề xuất cấp độ ...................................... 83
6. Trình Thủ tƣớng Chính phủ phê duyệt, đƣa hệ thống thông tin vào danh mục
hệ thống thông tin cấp độ 5 ................................................................................. 83

7. Trình Thủ tƣớng Chính phủ phê duyệt, đƣa hệ thống thông tin ra khỏi danh
mục hệ thống thông tin cấp độ 5 ......................................................................... 84
TỔNG KẾT CHƢƠNG 5 .................................................................................... 85
Chƣơng 6. Chế độ báo cáo ................................................................................ 86
1. Các quy định chung ......................................................................................... 86
1.1. Phƣơng thức gửi, nhận báo cáo ............................................................. 86
1.2. Tần suất thực hiện .................................................................................. 86
1.3. Thời gian chốt số liệu báo cáo định kỳ hàng năm ................................. 86
1.4. Thời hạn gửi báo cáo đối với báo cáo định kỳ hàng năm ...................... 87
2. Nội dung báo cáo ............................................................................................. 87
2.1. Quy định về nội dung báo cáo ............................................................... 87
2.2. Mẫu báo cáo ........................................................................................... 88
3. Nền tảng hỗ trợ quản lý bảo đảm an toàn hệ thống thông tin theo cấp độ ..... 90
TỔNG KẾT CHƢƠNG 6 .................................................................................... 91