- Tải về TCVN 14423:2025 file PDF, word? Phạm vi áp dụng TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng?
- Chi tiết các Thuật ngữ, định nghĩa và chữ viết tắt trong TCVN 14423:2025?
- Yêu cầu đối với hệ thống thông tin của cơ quan nhà nước trong quản lý rủi ro an ninh mạng?
Tải về TCVN 14423:2025 file PDF, word? Phạm vi áp dụng TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng?
TCVN 14423:2025 được xây dựng trên cơ sở tham khảo Tiêu chuẩn quốc tế CIS Critical Security Control phiên bản 8, ban hành bởi Trung tâm An ninh Internet, Hoa Kỳ (Center for Internet Security - CIS) năm 2021, có điều chỉnh, sửa đổi, bổ sung để phù hợp với điều kiện của Việt Nam. TCVN 14423:2025 do Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao biên soạn, Bộ Công an đề nghị, Ủy ban Tiêu chuẩn Đo lường Chất lượng Quốc gia thẩm định, Bộ Khoa học và Công nghệ công bố. Theo Lời nói đầu Tiêu chuẩn quốc gia TCVN 14423:2025 |
Theo Lời giới thiệu Tiêu chuẩn quốc gia TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng thì:
Tiêu chuẩn quốc gia TCVN 14423:2025 quy định các yêu cầu cần thiết để đảm bảo an ninh mạng, tăng cường khả năng phòng thủ cho hệ thống thông tin của cơ quan nhà nước, hệ thống thông tin quan trọng về an ninh quốc gia, đồng thời tạo cơ sở cho các công tác của lực lượng chuyên trách bảo vệ an ninh mạng (như giám sát bảo vệ, điều phối ứng phó sự cố, thẩm định, kiểm tra, đánh giá an ninh mạng...) và hoạt động bảo vệ hệ thống thông tin của cơ quan chủ quản.
Để hiệu quả đảm bảo an ninh mạng ở mức cao nhất, khuyến khích chủ quản của hệ thống thông tin triển khai các biện pháp đảm bảo an ninh mạng đáp ứng toàn bộ các yêu cầu đưa ra trong tiêu chuẩn.
Tải về TCVN 14423:2025
TCVN 14423:2025 file PDF | |
TCVN 14423:2025 file Word |
Phạm vi áp dụng Tiêu chuẩn quốc gia TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng
Tiêu chuẩn quốc gia TCVN 14423:2025 quy định các yêu cầu cơ bản về an ninh mạng cho hệ thống thông tin của cơ quan nhà nước và hệ thống thông tin quan trọng về an ninh quốc gia.
Mục 1 Tiêu chuẩn quốc gia TCVN 14423:2025

Tải về TCVN 14423:2025 file PDF, word? Phạm vi áp dụng TCVN 14423:2025 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng? (Hình từ Internet)
Chi tiết các Thuật ngữ, định nghĩa và chữ viết tắt trong TCVN 14423:2025?
Thuật ngữ, định nghĩa và chữ viết tắt
Tiêu chuẩn quốc gia TCVN 14423:2025 sử dụng các thuật ngữ, định nghĩa và chữ viết tắt dưới đây.
Mục 3 Tiêu chuẩn quốc gia TCVN 14423:2025
A. Thuật ngữ và định nghĩa
(1) An ninh mạng (cyber security)
Sự bảo đảm hoạt động trên không gian mạng không gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
(2) Hệ thống thông tin (information system)
Tập hợp phần cứng, phần mềm và cơ sở dữ liệu được thiết lập phục vụ mục đích tạo lập, cung cấp, truyền đưa, thu thập, xử lý, lưu trữ và trao đổi thông tin trên không gian mạng.
(3) Dữ liệu quan trọng (important data)
Dữ liệu trong hệ thống, được cơ quan, tổ chức xác định là quan trọng, cần được ưu tiên bảo vệ. Dữ liệu quan trọng bao gồm nhưng không giới hạn các loại dữ liệu chứa các thông tin sau: thông tin nghiệp vụ, thông tin bí mật nhà nước, thông tin riêng và các loại thông tin quan trọng khác (nếu có).
(4) Giám sát hệ thống thông tin (information system monitoring)
Biện pháp giám sát, theo dõi trạng thái hoạt động của hệ thống để phát hiện, cảnh báo sớm các sự cố có thể gây gián đoạn hoạt động của hệ thống và làm mất tính khả dụng của hệ thống thông tin.
(5) Nhật ký hệ thống (system log)
Những sự kiện được hệ thống ghi lại liên quan đến trạng thái hoạt động, sự cố, sự kiện an ninh mạng và các thông tin khác liên quan đến hoạt động của hệ thống (nếu có).
(6) Phần mềm độc hại (malware)
Phần mềm có khả năng gây ra hoạt động không bình thường cho một phần hay toàn bộ hệ thống thông tin hoặc thực hiện sao chép, sửa đổi, xóa bỏ trái phép thông tin lưu trữ trong hệ thống thông tin.
(7) Phương tiện lưu trữ (media storage)
Các thiết bị, phương tiện được sử dụng đề lưu trữ, sao chép, trao đổi thông tin giữa các thiết bị, máy tính một cách gián tiếp.
(8) Xác thực đa nhân tố (multi-factor authentication)
Phương pháp xác thực kết hợp một số yếu tố liên quan đến người dùng, bao gồm: những thông tin mà người dùng biết (mật khẩu, mã số truy cập...), những thông tin mà người dùng sở hữu (chứng thư chữ ký số, thẻ thông minh...), những thông tin về sinh trắc học của người dùng (vân tay, mống mắt...)..
(9) Tiến trình (process)
Một thực thể của một chương trình đang được thực thi bởi một hoặc nhiều luồng.
(10) Khôi phục (roll back)
Thao tác đưa hệ thống về một trạng thái cũ.
(11) Biện pháp kiểm soát (control)
Việc thiết lập các tiêu chuẩn đo lường kết quả thực hiện, so sánh kết quả với các tiêu chuẩn, phát hiện sai lệch và nguyên nhân, tiến hành các điều chỉnh nhằm làm cho kết quả cuối cùng phù hợp với mục tiêu đã được xác định.
(12) Rủi ro an ninh mạng (cyber security risk)
Khả năng bị lộ hoặc mất mát do một cuộc tấn công mạng hoặc vi phạm dữ liệu trong cơ quan, tổ chức, đơn vị. Rủi ro an ninh mạng không chỉ nằm ở khả năng xảy ra một cuộc tấn công mạng mà còn là những hậu quả tiềm ẩn, ví dụ như tổn thất tài chính, thiệt hại về danh tiếng hoặc gián đoạn hoạt động.
(13) Quản lý rủi ro an ninh mạng (cyber security risk management)
Hoạt động xác định, đánh giá, xử lý và kiểm soát rủi ro an ninh mạng.
(14) Cứng hóa (hardening)
Quá trình nâng cao tính bảo mật cho một hệ thống bằng các quy tắc, thiết lập bảo mật máy chủ và hệ thống.
(15) Phần mềm trái phép (unauthorized software)
Những phần mềm không nằm trong danh sách phần mềm được phép sử dụng hoặc đã hết thời gian hỗ trợ của nhà cung cấp, nhà phát triển phần mềm.
(16) Thiết bị di động (mobile device)
Thiết bị số có thể cầm tay, có hệ điều hành, có khả năng xử lý, kết nối mạng và có màn hình hiển thị như máy tính xách tay, máy tính bảng, điện thoại di động thông minh.
(17) Lỗ hổng bảo mật (security vulnerability)
Một điểm yếu trong hệ thống thông tin, quy trình bảo mật hệ thống, kiểm soát nội bộ hoặc triển khai, có thể bị khai thác hoặc kích hoạt bởi một mối đe dọa.
(18) Bản sao lưu dữ liệu (data backup)
Tập hợp các dữ liệu, thông tin được sử dụng để khôi phục hệ thống, ứng dụng, hoặc dữ liệu trong trường hợp xảy ra sự cố.
(19) Phân quyền dữ liệu (data decentralization)
Quá trình xác định và quản lý quyền truy cập của người dùng, nhóm người dùng, hoặc hệ thống đối với các nguồn dữ liệu trong một tổ chức hoặc hệ thống thông tin.
(20) Nhà cung cấp (supplier)
Tổ chức hoặc cá nhân thực hiện việc cung cấp sản phẩm, dịch vụ.
(21) Không gian mạng (cyberspace)
Mạng lưới kết nối của cơ sở hạ tầng công nghệ thông tin, bao gồm mạng viễn thông, mạng Internet, mạng máy tính, hệ thống thông tin, hệ thống xử lý và điều khiển thông tin, cơ sở dữ liệu; là nơi con người thực hiện các hành vi xã hội không bị giới hạn bởi không gian và thời gian.
(22) Phần mềm thuê khoán (outsource software)
Phần mềm được đối tác phát triển, nâng cấp, chỉnh sửa theo các yêu cầu riêng của tổ chức hoặc người sử dụng nhằm đáp ứng yêu cầu đặc thù của tổ chức.
(23) Vùng DMZ (demilitarized zone)
Vùng mạng được thiết lập để đặt các máy chủ công cộng, cho phép truy cập trực tiếp từ các mạng bên ngoài và mạng Internet.
(24) Vùng mạng biên (outside zone)
Vùng mạng được thiết lập để cung cấp các kết nối hệ thống ra bên ngoài Internet và các mạng khác.
(25) Vùng máy chủ nội bộ (internal server zone)
Vùng mạng được thiết lập để đặt các máy chủ nội bộ, cung cấp các ứng dụng, dịch vụ phục vụ hoạt động nội bộ của tổ chức và các hoạt động khác mà không cho phép truy cập trực tiếp từ các mạng bên ngoài.
(26) Vùng mạng nội bộ (LAN - local area network)
Vùng mạng được thiết lập để cung cấp kết nối mạng cho các máy trạm và các thiết bị đầu cuối và các thiết bị khác của người sử dụng vào hệ thống.
(27) Vùng quản trị (management zone)
Vùng mạng được thiết lập để đặt các máy chủ, máy quản trị và các thiết bị chuyên dụng khác phục vụ việc quản lý, vận hành và giám sát hệ thống.
(28) Vùng quản trị thiết bị hệ thống (device management zone)
Vùng mạng riêng cho các địa chỉ quản trị của các thiết bị hệ thống cho phép thiết lập chính sách chung và quản lý tập trung các thiết bị hệ thống.
(29) Vùng máy chủ cơ sở dữ liệu (database server zone)
Vùng mạng được thiết lập để đặt các máy chủ cơ sở dữ liệu. Các máy chủ trong vùng này được triển khai tách biệt với các máy chủ ứng dụng nhằm tăng cường các biện pháp kiểm soát truy cập giữa các vùng máy chủ khác với vùng máy chủ này.
(30) Khả năng xảy ra (likelihood)
Chỉ số thể hiện khả năng xảy ra của rủi ro an ninh mạng, có thể được định nghĩa, được đo lường hay được xác định một cách chủ quan hay khách quan, dưới dạng định tính hay định lượng và được mô tả bằng cách sử dụng thuật ngữ chung hoặc bằng toán học (như xác suất hoặc tần suất trong một khoảng thời gian nhất định).
(31) Mức độ ảnh hưởng của rủi ro (impact)
Chỉ số thể hiện mức độ thiệt hại có thể xảy ra do hậu quả của rủi ro an ninh mạng.
(32) Mức độ rủi ro (risk level)
Chỉ số thể hiện mức độ nghiêm trọng của rủi ro an ninh mạng, được xác định dựa trên khả năng xảy ra và mức độ ảnh hưởng của rủi ro.
B. Chữ viết tắt
VPN | Mạng riêng ảo | Virtual Private Network |
DHCP | Giao thức cấp phát địa chỉ IP tự động | Dynamic Host Configuration Protocol |
IP | Giao thức Internet | Internet Protocol |
OT | Công nghệ vận hành | Operational Technology |
loT | Internet vạn vật | Internet of Things |
SOC | Trung tâm điều hành an ninh | Security Operations Center |
ISP | Doanh nghiệp cung cấp dịch vụ Internet | Internet Service Provider |
SIEM | Hệ thống quản lý nhật ký và sự kiện tập trung | Security Information and Event Management |
CNTT | Công nghệ thông tin |
Yêu cầu đối với hệ thống thông tin của cơ quan nhà nước trong quản lý rủi ro an ninh mạng?
Yêu cầu đối với hệ thống thông tin của cơ quan nhà nước trong quản lý rủi ro an ninh mạng được nêu rõ tại tiểu mục 4.1 Mục 4 Tiêu chuẩn quốc gia TCVN 14423:2025, cụ thể:
Khái quát
Thực hiện xác định, đánh giá, xử lý rủi ro an ninh mạng và lên kế hoạch ứng phó khi rủi ro xảy ra.
Yêu cầu cụ thể
(1) Thiết lập và duy trì quy định, quy trình quản lý rủi ro an ninh mạng
- Xây dựng, ban hành và đảm bảo tuân thủ quy định, quy trình quản lý rủi ro an ninh mạng. Trong đó, yêu cầu thực hiện quản lý rủi ro an ninh mạng bao gồm tối thiểu các bước: xác định, phân tích, đánh giá và xử lý rủi ro an ninh mạng.
- Đánh giá và cập nhật quy định, quy trình quản lý rủi ro an ninh mạng và các tài liệu liên quan tối thiểu 01 lần/năm hoặc khi có thay đổi xảy ra trong tổ chức ảnh hưởng đến tài liệu.
(2) Xác định rủi ro an ninh mạng
- Thực hiện xác định rủi ro an ninh mạng trong tổ chức (có thể dựa trên việc quản lý tài sản, quản lý lỗ hổng, quản lý hạ tầng mạng, quản lý nhận thức an ninh mạng, quản lý tài khoản và quyền truy cập...).
- Xác định rủi ro an ninh mạng đến từ các bên thứ ba, nhà cung cấp.
- Thực hiện xác định rủi ro an ninh mạng định kỳ 01 lần/năm hoặc khi có thay đổi liên quan đến hệ thống thông tin (thay đổi hệ thống, lỗ hổng bảo mật mới, các sự kiện an ninh mạng...).
(3) Đánh giá rủi ro an ninh mạng
- Thực hiện phân tích, đánh giá rủi ro an ninh mạng để xác định mức độ ảnh hưởng, tác động của rủi ro đến tổ chức, từ đó đưa ra quyết định chấp nhận hoặc thực hiện các biện pháp giảm thiểu rủi ro.
- Thực hiện phân tích và đánh giá rủi ro an ninh mạng ngay sau khi xác định rủi ro; phân tích, đánh giá lại khi có sự thay đổi về hệ thống, các sự kiện an ninh mạng hoặc những thay đổi trong tổ chức liên quan đến rủi ro đã xác định.
(4) Xử lý rủi ro an ninh mạng
- Thực hiện các biện pháp xử lý rủi ro an ninh mạng và xây dựng phương án ứng phó khi rủi ro còn lại (sau khi đã xử lý) xảy ra.
- Định kỳ 06 tháng đánh giá và cải thiện hiệu quả của các biện pháp kiểm soát được sử dụng để giảm thiểu rủi ro.
(5) Giám sát rủi ro an ninh mạng
Giám sát và cập nhật những thay đổi liên quan đến rủi ro đã được xác định, tối thiểu bao gồm: khả năng xảy ra, mức độ ảnh hưởng, mức độ rủi ro, tài sản bị ảnh hưởng, biện pháp kiểm soát đã áp dụng.
(6) Truyền thông rủi ro an ninh mạng
Thông báo kịp thời cho các bên liên quan về thay đổi quan trọng liên quan đến rủi ro.
Bài viết này có hữu ích không?
- - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
- - Nội dung bài viết chỉ mang tính chất tham khảo;
- - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
- - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];