TẬP ĐOÀN ĐIỆN LỰC VIỆT NAM
TỔNG CÔNG TY
TRUYỀN TẢI ĐIỆN QUỐC GIA
______________
Số: 1936/QĐ-EVNNPT

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc

________________________

Hà Nội, ngày 01 tháng 10 năm 2025

QUYẾT ĐỊNH

Về việc ban hành Quy định quản lý hoạt động Viễn thông,
Công nghệ thông tin, Tự động hóa và Bảo đảm An ninh mạng,
An toàn thông tin mạng trong Tổng công ty Truyền tải điện Quốc gia

_______________

TỔNG GIÁM ĐỐC
TỔNG CÔNG TY TRUYỀN TẢI ĐIỆN QUỐC GIA

Căn cứ Điều lệ tổ chức và hoạt động của Tổng công ty Truyền tải điện Quốc gia (EVNNPT) ban hành kèm theo Quyết định số 284/QĐ-EVN ngày 18/10/2018, Quyết định số 111/QĐ-HĐTV ngày 05/8/2022, Quyết định số 120/QĐ-HĐTV ngày 26/10/2023 của Hội đồng thành viên Tập đoàn Điện lực Việt Nam (EVN);

Căn cứ Quyết định số 163/QĐ-HĐTV ngày 01/6/2025 của HĐTV EVNNPT về việc “Phê duyệt điều chỉnh Kế hoạch ban hành quy chế quản lý nội bộ, tài liệu nội bộ năm 2025 của Tổng công ty Truyền tải điện Quốc gia”;

Căn cứ Quyết định số 696/QĐ-EVN ngày 30/5/2025 ban hành Quy định công tác Viễn thông, Công nghệ thông tin và Tự động hóa trong Tập đoàn Điện lực Việt Nam;

Căn cứ Quyết định số 717/QĐ-EVN ngày 31/5/2025 ban hành Quy định Đảm bảo An ninh mạng và An toàn thông tin trong Tập đoàn Điện lực Việt Nam;

Căn cứ Nghị quyết số 23/NQ-HĐTV ngày 17/6/2025 về việc phê duyệt kế hoạch triển khai đề án tinh gọn tổ chức bộ máy quản lý, điều hành của EVNNPT và các đơn vị trực thuộc giai đoạn 1;

Xét đề nghị của Trưởng Ban Khoa học công nghệ và Chuyển đổi số

QUYẾT ĐỊNH:

Điều 1. Ban hành kèm theo Quyết định này “Quy định quản lý hoạt động Viễn thông, Công nghệ thông tin, Tự động hóa và Bảo đảm An ninh mạng, An toàn thông tin mạng trong Tổng công ty Truyền tải điện Quốc gia”.
Điều 2. Quyết định này có hiệu lực thi hành sau 15 ngày kể từ ngày ký và thay thế Quyết định số 140/QĐ-HĐTV ngày 15/7/2024 của Hội đồng thành viên EVNNPT về việc ban hành Quy định quản lý, khai thác hệ thống thông tin trong Tổng công ty Truyền tải điện Quốc gia và Quyết định số 365/QĐ-EVNNPT ngày 25/3/2019 của Tổng giám đốc về việc ban hành Tài liệu Hệ thống quản lý An ninh thông tin theo tiêu chuẩn ISO/IEC 27001:2013 tại Tổng Công ty Truyền tải điện Quốc gia.
Điều 3. Các Phó Tổng giám đốc, Giám đốc các đơn vị trực thuộc, Chánh Văn phòng, Trưởng các ban của EVNNPT và các tổ chức, cá nhân có liên quan chịu trách nhiệm thi hành Quyết định này./.

Nơi nhận:
- Như Điều 3;
- HĐTV (để b/c);
- Lưu: VT, KHCN.

TỔNG GIÁM ĐỐC





Phạm Lê Phú

MỤC LỤC

Phần I CÁC QUY ĐỊNH CHUNG

Điều 1. Phạm vi điều chỉnh và Đối tượng áp dụng

Điều 2. Các thuật ngữ và giải thích từ viết tắt

Điều 3. Quy định chung

Điều 4. Trách nhiệm của các Ban EVNNPT

Điều 5. Trách nhiệm chung của các đơn vị

Điều 6. Trách nhiệm và quyền hạn của các PTC

Điều 7. Trách nhiệm và quyền hạn của các Ban QLDA

Điều 8. Phân cấp điều hành hệ thống

Điều 9. Tổ chức trực ca và điều hành

Phần II QUY ĐỊNH VỀ CÔNG TÁC VIỄN THÔNG

Điều 10. Phân loại và quy định sự cố viễn thông

Điều 11. Các quy định về bảo dưỡng, thao tác và xử lý sự cố

Điều 12. Quy định công tác trên kênh truyền bảo vệ đường dây

Điều 13. Thỏa thuận kết nối HTTT

Điều 14. Hồ sơ quản lý kỹ thuật

Điều 15. Vật tư dự phòng

Điều 16. Phân cấp mật khẩu, quản lý mật khẩu

Điều 17. Chế độ báo cáo và tiếp nhận thông tin

Điều 18. Quản lý vận hành, xử lý sự cố cáp quang

Điều 19. Kiểm tra cáp quang

Điều 20. Quy định đo kiểm tra sợi quang trong quá trình vận hành

Phần III QUY ĐỊNH CÔNG TÁC CÔNG NGHỆ THÔNG TIN

Điều 21. Quy định quản lý, khai thác hệ thống CNTT

Điều 22. Quản lý tài sản phần cứng, quản lý phòng máy

Điều 23. Quản lý công tác chuyển đổi số

Điều 24. Hoạt động kết nối hệ thống CNTT

Điều 25. Quản lý dữ liệu

Phần IV QUY ĐỊNH CÔNG TÁC TỰ ĐỘNG HÓA

Điều 26. Quản lý, khai thác và phát triển hệ thống TĐH

Điều 27. Quy định trình tự thực hiện thiết lập kết nối SCADA đối với trạm biến áp xây dựng mới

Điều 28. Quy định trình tự thực hiện thiết lập kết nối SCADA đối với trạm biến áp cải tạo, mở rộng

Điều 29. Yêu cầu chung xây dựng hệ thống SCADA tại các TBA

Điều 30. Yêu cầu hoàn thiện SCADA trước khi đóng điện công trình

Điều 31. Kiểm tra bảo dưỡng định kỳ RTU

Điều 32. Kiểm tra, bảo dưỡng định kỳ đối với DCS/SAS

Điều 33. Chuyển giao công nghệ tự động hóa, điều khiển

Điều 34. Xử lý sự cố, khôi phục dịch vụ SCADA

Phần V QUẢN LÝ BẢO ĐẢM AN NINH MẠNG, AN TOÀN THÔNG TIN

Điều 35. Mục tiêu, nguyên tắc bảo đảm ANM&ATTT

Điều 36. Trách nhiệm của các cá nhân trong bảo đảm ANM&ATTT

Điều 37. Bộ máy chỉ đạo về ANM&ATTT

Điều 38. Khung quản lý ANM&ATTT (ISMS)

Điều 40. Bảo đảm ANM&ATTT trong quản lý người lao động

Điều 41. Đào tạo nhận thức, bồi dưỡng chuyên môn ANM&ATTT

Điều 42. Bảo đảm ANM&ATTT trong phát triển, tiếp nhận đưa vào vận hành, bảo trì, nâng cấp HTTT

Điều 43. Đảm bảo ANM&ATTT hệ thống thông tin theo cấp độ

Điều 44. Bảo đảm ANM&ATTT trong quá trình vận hành hệ thống

Điều 45. Đảm bảo ANM&ATTT với kết nối hệ thống OT

Điều 46. Đảm bảo ANM&ATTT cho HTTT và thiết bị xử lý thông tin

Điều 47. Giám sát ANM&ATTT

Điều 48. Phối hợp ứng cứu xử lý sự cố về ANM&ATTT

Điều 49. Quản lý sự cố ANM&ATTT

Điều 50. Kế hoạch bảo đảm ANM&ATTT

Điều 51. Quản lý phòng chống phần mềm độc hại

Điều 52. Quản lý điểm yếu an toàn thông tin

Điều 53. Phương án Quản lý rủi ro an toàn thông tin

Điều 54. Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ HTTT

Điều 55. Kiểm tra, đánh giá ANM&ATTT

Điều 56. Chế độ báo cáo ANM&ATTT

PHẦN VI TỔ CHỨC THỰC HIỆN

Điều 57. Tổ chức thực hiện

PHỤ LỤC 1. QUY TRÌNH QUẢN LÝ CẤP TỔNG CÔNG TY

PHỤ LỤC 2. MẪU BIÊN BẢN BÁO CÁO SỰ CỐ, KIỂM ĐIỂM SỰ CỐ

PHỤ LỤC 3. PHẠM VI, RANH GIỚI QUẢN LÝ HỆ THỐNG ĐIỀU KHIỂN VÀ TỰ ĐỘNG HÓA TRẠM BIẾN ÁP GIỮA BAN KTAT, BAN KHCN TRONG LƯỚI ĐIỆN TRUYỀN TẢI

PHỤ LỤC 4. DANH MỤC CÁC VĂN BẢN QUY PHẠM PHÁP LUẬT VÀ QUY CHẾ QUẢN LÝ NỘI BỘ CỦA EVN/EVNNPT LIÊN QUAN

 

TẬP ĐOÀN ĐIỆN LỰC VIỆT NAM
TỔNG CÔNG TY
TRUYỀN TẢI ĐIỆN QUỐC GIA

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc

 

QUY ĐỊNH

Quản lý hoạt động Viễn thông, Công nghệ thông tin, Tự động hóa
và Bảo đảm An ninh mạng, An toàn thông tin mạng
trong Tổng công ty Truyền tải điện Quốc gia

 

Phần I
CÁC QUY ĐỊNH CHUNG
Điều 1. Phạm vi điều chỉnh và Đối tượng áp dụng
1. Phạm vi điều chỉnh
Quy định này quản lý hoạt động Viễn thông, Công nghệ thông tin, Tự động hóa, bảo đảm An ninh mạng và An toàn thông tin trong EVNNPT.
Các hoạt động không được điều chỉnh tại Quy định này sẽ áp dụng trực tiếp theo các Văn bản quy phạm pháp luật và Quy định của EVN.
2. Đối tượng áp dụng
Quy định này áp dụng đối với:
- Tổng công ty Truyền tải điện Quốc gia;
- Các nhà thầu, đối tác, các bên cung cấp dịch vụ khi thực hiện triển khai, bảo trì, vận hành, kết nối và/hoặc có truy cập hệ thống viễn thông, công nghệ thông tin, tự động hóa hoặc dữ liệu của EVNNPT.
Điều 2. Các thuật ngữ và giải thích từ viết tắt
Các thuật ngữ sử dụng trong Quy định này được định nghĩa, giải thích tại các Văn bản pháp quy, các Quy định ở phần Căn cứ và các giải thích như sau:
1. Các từ ngữ khác trong Quy định này đã được giải nghĩa trong các văn bản quy phạm pháp luật, Điều lệ tổ chức và hoạt động của EVN, Quy chế phân cấp của EVN, Quy chế quản lý tài chính của Cơ quan quản lý nhà nước thì có nghĩa như trong các văn bản đó. Mọi dẫn chiếu/tham chiếu đến bất kỳ một văn bản quy phạm pháp luật nào trong Quy định này sẽ bao gồm cả những văn bản sửa đổi hoặc thay thế của văn bản đó.
2. Chế độ 8/24: chế độ trực hành chính 8 giờ/ngày.
3. Chế độ 24/7: chế độ trực 24 giờ/ngày và 7 ngày/tuần.
4. Chế độ trực từ xa: là chế độ trực trong đó người trực không nhất thiết thường trực ở một vị trí cố định (nhưng phải ở trong một phạm vi địa lý giới hạn), sẵn sàng nhận lệnh và thực thi tức thời lệnh điều động.
5. Các đơn vị liên quan: EVN, Công ty Viễn thông Điện lực và Công nghệ thông tin (EVNICT), Tập Đoàn Công Nghiệp - Viễn Thông Quân Đội (Viettel), Công ty Vận hành hệ thống điện và thị trường điện Quốc gia (NSMO), Trung tâm Điều độ HTĐ miền Bắc (NSO), Trung tâm Điều độ HTĐ miền Nam (SSO), Trung tâm Điều độ HTĐ miền Trung (CSO), các Tổng công ty Điện lực, các Tổng công ty Phát điện, các đơn vị tư vấn, xây lắp, các đơn vị có nhu cầu đấu nối vào hệ thống VT&CNTT của EVNNPT.
6. Các đơn vị tham gia quản lý, khai thác, vận hành hệ thống VT, CNTT, TĐH của EVNNPT bao gồm: Cơ quan EVNNPT; Công ty Truyền tải điện 1, 2, 3, 4 (PTCx); Các Ban QLDA các công trình điện miền Bắc, miền Trung, miền Nam; Ban QLDA truyền tải điện. Các Đơn vị Quản lý vận hành có thể bao gồm các đơn vị cung cấp dịch vụ cho EVNNPT qua hợp đồng, thỏa thuận.
7. Data Center (Trung tâm dữ liệu): là một không gian kiến trúc có chức năng chính là chứa các thiết bị xử lý dữ liệu (computer room). Data Center bao gồm các thành phần phụ trợ (hệ thống kiểm soát môi trường, hệ thống nguồn điện, hệ thống giám sát an ninh, phòng cháy chữa cháy, …) đảm bảo điều kiện hoạt động bình thường cho các thiết bị xử lý dữ liệu.
8. Dịch vụ CNTT: là một hoặc nhiều tiện ích do hệ thống thông tin cung cấp cho một chủ thể nào đó (con người, hệ thống thiết bị) nhằm tạo ra môi trường làm việc, công cụ, phương tiện để chủ thể thực hiện một mục tiêu cụ thể.
9. Firewall (tường lửa): là một thiết bị phần cứng và/hoặc một phần mềm hoạt động trong môi trường máy tính nối mạng để ngăn chặn một số truy nhập bị cấm bởi chính sách an ninh của cá nhân hay tổ chức.
10. Hệ thống thông tin (HTTT): là tập hợp phần cứng, phần mềm, cơ sở dữ liệu, mạng truyền thông và nhân sự để thu thập, xử lý, truyền, lưu trữ, truy xuất thông tin. HTTT bao gồm hệ thống VT, hệ thống CNTT và hệ thống TĐH.
a) Phân loại theo cấp độ quan trọng:
- HTTT Quan trọng: là các hệ thống thông tin có tiêu chí an toàn thông tin từ cấp độ 3 trở lên.
- HTTT Trọng yếu: là hệ thống thông tin quan trọng có tiêu chí an toàn thông tin cấp độ 4 trở lên, HTTT phục vụ điều khiển TBA 220kV/500kV của EVNNPT.
- HTTT quan trọng về an ninh quốc gia: là HTTT trọng yếu, được Bộ Công an đưa vào Danh mục hệ thống thông tin quan trọng về an ninh quốc gia sau khi hoàn thành thủ tục xác lập hệ thống thông tin quan trọng về an ninh quốc gia.
b) Phân loại theo chức năng, đặc thù:
- Phần mềm ứng dụng là phần mềm được phát triển và cài đặt trên một môi trường nhất định nhằm thực hiện những công việc, những tác nghiệp cụ thể.
- Phần mềm dùng chung (PMDC): là các phần mềm ứng dụng được sử dụng chung trong EVN.
- Phần mềm đặc thù (PMĐT) là phần mềm ứng dụng do EVNNPT phát triển phục vụ nhu cầu của EVNNPT và các đơn vị trực thuộc.
- Hệ thống Hạ tầng kỹ thuật CNTT: là tập hợp thiết bị máy tính (máy chủ, máy trạm); các thiết bị: đầu cuối truyền số liệu (RTU, Gateway, …), lưu trữ dữ liệu, ngoại vi, kết nối mạng, HNTH, phụ trợ, LAN/WAN.
- Hệ thống OT: là hệ thống thông tin điều khiển công nghiệp, gồm các thiết bị, phần mềm dùng để giám sát, điều khiển và tự động hóa các quá trình vận hành trong môi trường công nghiệp như sản xuất, truyền tải, phân phối điện. bao gồm các hệ thống TĐH, hệ thống ĐKMT TBA, DCS/SAS.
- WAN-IT: là hệ thống mạng WAN phục vụ công tác điều hành sản xuất kinh doanh của EVNNPT, kết nối các hệ thống mạng LAN điều hành sản xuất của các đơn vị và mạng WAN EVN.
- WAN-IOT (10.2.0.0): là hệ thống mạng WAN kết nối các hệ thống thu thập dữ liệu trạng thái tài sản, hệ thống đo đếm điện năng, các cảm biến IoT/IIoT (giám sát dầu, cảnh báo giông sét, camera an ninh TBA, …).
- WAN-OT (172.0.0.0): là hệ thống mạng WAN kết nối các hệ thống OT, hệ thống ĐKMT, kết nối mạng WAN HTĐ của EVN và kết nối Điều độ, Bx, B0x phục vụ điều khiển/giám sát xa, kết nối hệ thống thu thập phân tích thông tin sự kiện ANM&ATTT của TBA và TTGSVH.
c) Phân loại theo lĩnh vực:
- Hệ thống CNTT: là tổ hợp của hệ thống phần mềm, CSDL, Data Center, hạ tầng kỹ thuật CNTT và hệ thống an toàn thông tin.
- Hệ thống viễn thông của EVNNPT: là hệ thống viễn thông được EVN giao EVNNPT quản lý tài sản và quản lý vận hành để phục vụ công tác quản lý, điều hành, điều khiển hệ thống truyền tải điện của EVNNPT, bao gồm: hệ thống cáp quang OPGW, NMOC, ADSS, cáp đồng, thiết bị truyền dẫn quang, thiết bị tải ba, thiết bị truy nhập PCM, thiết bị Teleprotection, tổng đài nội bộ PABX, IP PBX, hệ thống nguồn 48VDC, thiết bị Radio VHF/UHF, …
- Hệ thống TĐH: là sự tích hợp của các thành phần VT, CNTT và cơ khí (cơ cấu chấp hành). Trong ngành điện, hệ thống TĐH gồm: hệ thống giám sát, điều khiển TBA/NMĐ, SCADA trung tâm ĐKCN và các hệ thống TĐH khác.
11. Quản lý vận hành HTTT: hoạt động quản trị toàn diện nhằm đảm bảo hệ thống thông tin hoạt động liên tục, ổn định, an toàn, đúng mục tiêu; bao gồm việc thiết lập quy trình, phân quyền truy cập, giám sát hệ thống, xử lý sự cố, bảo dưỡng, nâng cấp, kiểm tra, cấu hình, cập nhật phần mềm và bảo vệ dữ liệu theo quy định pháp luật.
12. Quản lý điều hành HTTT: là hoạt động chỉ huy các công tác vận hành hệ thống, thiết lập kênh truyền/dịch vụ VT và CNTT, xử lý sự cố, khôi phục dịch vụ VT và CNTT.
13. Quy định VTCNTT EVN: là Quy định về công tác Viễn thông, Công nghệ thông tin và Tự động hóa trong Tập đoàn Điện lực Việt Nam (Ban hành kèm theo Quyết định số 696/QĐ-EVN ngày 30/5/2025 Tổng Giám đốc Tập đoàn Điện lực Việt Nam và/hoặc các văn bản hiệu chỉnh bổ sung/thay thế).
14. Quy định ANM&ATTT-EVN: là Quy định Đảm bảo An ninh mạng và An toàn thông tin trong Tập đoàn Điện lực Việt Nam (Ban hành kèm theo Quyết định số 717/QĐ-EVN ngày 31/5/2025 của Tổng Giám đốc Tập đoàn Điện lực Việt Nam và/hoặc các văn bản hiệu chỉnh bổ sung/thay thế).
15. Quy định Đặc tính kỹ thuật VTCNTT EVNNPT: là Quy định đặc tính kỹ thuật cơ bản của thiết bị Viễn thông và Công nghệ thông tin trong EVNNPT được ban hành kèm theo Quyết định số 172/QĐ-EVNNPT ngày 30/10/2019 của Hội đồng thành viên EVNNPT và/hoặc các văn bản hiệu chỉnh bổ sung/thay thế.
16. Quyền điều khiển của một cấp điều hành là quyền ra lệnh chỉ huy hoặc trực tiếp thay đổi cấu hình làm việc của thiết bị VT, thiết bị thuộc hạ tầng kỹ thuật CNTT thuộc phạm vi quản lý.
17. Tài nguyên VT và tài nguyên CNTT: là một dạng tài sản hình thành trong quá trình khai thác các hệ thống VT, CNTT để tạo ra các dịch vụ cho người sử dụng.
18. Trung tâm điều khiển: là Trung tâm được trang bị hệ thống cơ sở hạ tầng CNTT, VT để có thể giám sát, thao tác từ xa các thiết bị trong một nhóm NMĐ/TBA hoặc các thiết bị đóng cắt trên lưới điện.
19. Thuật ngữ tiếng Anh có liên quan:
- Event (Sự kiện): Là một dữ liệu thể hiện hoạt động đã xảy ra trong Hệ thống thông tin (ví dụ: đăng nhập, sửa xóa tập tin, hoạt động của CPU, lưu lượng mạng…).
- Alert/Alarm (Cảnh báo): Khi một Event (hoặc một tập hợp các Event) vượt quá một ngưỡng hoặc điều kiện đã định, một Alert hoặc Alarm sẽ được tạo ra.
- Ticket (Yêu cầu/Phiếu): Khi một Alert/Alarm cho thấy một vấn đề cần hành động, một Ticket sẽ được mở ra để gán trách nhiệm, theo dõi tiến độ và đảm bảo vấn đề được giải quyết.
- Case (Tình huống/Trường hợp): Khi Ticket đòi hỏi sự phối hợp từ nhiều bộ phận, nó có thể được nâng cấp thành một Case. Một Case sẽ quản lý toàn bộ quá trình giải quyết vấn đề lớn, bao gồm tất cả các Ticket liên quan và các bước điều tra, khắc phục.
- Baseline: Yêu cầu tối thiểu hoặc mốc thiết lập chuẩn được xác định trước để so sánh, kiểm soát hoặc triển khai đồng bộ. Là tập hợp các tiêu chuẩn tối thiểu cần phải thiết lập áp dụng cho các dòng thiết bị như Firewall, Server, PC…. Baseline được sử dụng để xây dựng Checklist.
- Checklist: Là các nội dung công việc cần phải thực hiện trong một hoạt động cụ thể bao gồm cột để đánh dấu đã thực hiện và ghi chú cách thức thực hiện. Checklist về cấu hình an ninh mạng là các nội dung cần phải xác minh hoặc thực hiện. Được xây dựng theo từng dòng sản phẩm cụ thể như Windows, Linux, Firewall NG, Web App Firewall… Checklist được sử dụng như là công cụ để thực hiện và/hoặc kiểm tra việc thực hiện Baseline trong thực tế.
- BCP (Business Continuity Plan): tương ứng với Kế hoạch ứng phó sự cố ATTT theo các văn bản pháp luật; tương ứng với Kế hoạch bảo đảm hoạt động liên tục theo các tiêu chuẩn ISO/IEC; BCP bao gồm các phương án khôi phục sự cố sau thảm họa (Disaster Recovery Plan), phương án ứng phó sự cố nói chung (Contingency Plan), phương án ứng phó sự cố ATTT (Incident Response Plan) và các kịch bản chi tiết (Playbook).
20. Danh mục các từ viết tắt

AD

Active Directory - Hệ thống dịch vụ thư mục của Microsoft

ADSS

All Dielectric Self Supporting Optical Cable - Cáp quang tự treo cách điện hoàn toàn

ANM

An ninh mạng

ATTT

An toàn thông tin

ANM&ATTT

An ninh mạng và An toàn thông tin mạng

ANQG

An ninh quốc gia

ATVSLĐ

An toàn vệ sinh lao động

AV

Anti-Virus: Phần mềm chống virus/mã độc/phần mềm độc hại

NSMO ,

 

NSO ,

CSO ,

SSO.

NSMO - Công ty TNHH MTV Vận hành hệ thống điện và thị trường điện Quốc gia;

NSO - Trung tâm điều độ Hệ thống điện miền Bắc;

CSO - Trung tâm điều độ Hệ thống điện miền Trung;

SSO - Trung tâm điều độ Hệ thống điện miền Nam.

B0x

Trung tâm giám sát vận hành các Công ty Truyền tải điện 1,2,3,4.

Ban QLDA

Các Ban Quản lý dự án trực thuộc EVNNPT

BCP

Business Continuity Plan - Kế hoạch bảo đảm hoạt động nghiệp vụ liên tục.

Big Data

Dữ liệu lớn - sử dụng công nghệ để xử lý dữ liệu lớn

Blockchain

Chuỗi khối - là một cơ sở dữ liệu phân cấp lưu trữ thông tin trong các khối thông tin được liên kết với nhau bằng mã hóa và mở rộng theo thời gian, được thiết kế để chống lại việc thay đổi của dữ liệu

BVDLCN

Bảo vệ dữ liệu cá nhân

CSIRT

Computer Security Incident Response Team: Đội/Tổ ứng cứu sự cố an ninh mạng và an toàn thông tin

Cloud computing

Điện toán đám mây

CMDB

Configuration Management Database – Cơ sở dữ liệu cấu hình

CNTT

Hệ thống Công nghệ thông tin

CSDL

Cơ sở dữ liệu

DAST,

SAST,

SCA

Dynamic Application Security Testing: Kiểm thử bảo mật ứng dụng động.

Static Application Security Testing: Kiểm thử bảo mật ứng dụng tĩnh

Software Composition Analysis: Phân tích thành phần phần mềm

ĐHCS

Điều hành cơ sở

ĐHTQ

Điều hành toàn quốc

ĐVCT

Đơn vị công tác

ĐVQLVH

Đơn vị quản lý vận hành

DHCP

Dynamic Host Configuration Protocol: Giao thức cấu hình máy chủ động

DKIM

DomainKeys Identified Mail: Thư được xác thực bằng Khóa miền (một phương pháp xác thực email).

DMARC

Domain-based Message Authentication, Reporting, and Conformance: Xác thực, Báo cáo và Tuân thủ Tin nhắn dựa trên Tên miền (một phương pháp xác thực email)

SFP

Sender Policy Framework: Khung chính sách người gửi (dùng cho xác thực email).

DNS

Domain Name System: Hệ thống tên miền.

DCS

Distributed Control System - Hệ thống điều khiển phân tán

DDF

Digital Distribution Frame - Giá phối dây luồng số

ĐKCN

Điều khiển công nghiệp (hệ thống giám sát, điều khiển TBA/NMĐ; SCADA trung tâm)

EDR

Endpoint Detection and Response: Phát hiện và phản ứng tại điểm cuối.

EMS

Energy Management System - Hệ thống quản lý năng lượng

ERP

Enterprise Resource Planning - Quản lý nguồn lực doanh nghiệp

ETMS

Phần mềm Quản lý kỹ thuật hệ thống thông tin của EVN.

EVN

Tập đoàn Điện lực Việt Nam

EVNICT

EVN Information and Communication Technology Company - Công ty Viễn thông Điện lực và Công nghệ thông tin

EVNNPT

Tổng công ty Truyền tải điện Quốc gia

EWS

Engineering Workstation: Máy tính kỹ thuật/Trạm làm việc kỹ thuật; máy tính cấu hình, quản trị thiết bị hệ thống

GW

SCADA Gateway: Thiết bị truyền dữ liệu SCADA giữa hệ thống DCS/SAS với các Trung tâm điều khiển hoặc giám sát

HMI

Human-Machine Interface: Giao diện người - máy

HIS

Historical Information System: Hệ thống thông tin lịch sử.

HASH

Hàm băm (thuật toán để tạo ra một chuỗi ký tự có độ dài cố định từ một chuỗi đầu vào).

PTCx

Các công ty truyền tải điện

HNTH

Hội nghị truyền hình

HSĐXCĐ

Hồ sơ đề xuất cấp độ

Hotline

Điện thoại trực thông

HTĐ

Hệ thống điện Việt Nam

HTTT

Hệ thống thông tin

IEC

International Electrotechnical Commission

Ủy ban Kỹ thuật điện Quốc tế

IED

Intelligent Electronic Device - Thiết bị điện tử thông minh

ITU

International Telecommunication Union - Liên minh Viễn thông Quốc tế

IP

Internet Protocol - Giao thức liên mạng (giao thức Internet)

IIOT

Industrial Internet of Things: Internet vạn vật công nghiệp

IOT

Internet of Things: Internet vạn vật

IoC

Indicator of Compromise: Dấu hiệu nhận diện xâm nhập

IP PBX

Internet Protocol Private Branch Exchange: Tổng đài nội bộ qua giao thức IP.

ISMS

Information Security Management System - Hệ thống quản lý an toàn thông tin (TCVN ISO/IEC 27001:2019 - Tương thích với ISO/IEC 27001:2013)

KHCN

KTAT

TCNS

TTĐK

TTGSVH

Viết tắt của Ban Khoa học công nghệ và Chuyển đổi số

Viết tắt của Ban Kỹ thuật và An toàn

Viết tắt của Ban Tổ chức và Nhân sự

Trung tâm điều khiển

Trung tâm giám sát vận hành

LAN

Local Area Network - Mạng cục bộ

MODEM

Modulator/demodulator - Bộ điều chế/Giải điều chế

MFA

Multi-Factor Authentication: Xác thực đa yếu tố

NAC

Network Access Control: Kiểm soát truy cập mạng

NDA

Non-Disclosure Agreement: Thỏa thuận bảo mật thông tin

NMOC

Non-Metallic Optical Cable - Cáp quang không có thành phần kim loại

NMĐ

Nhà máy điện

NSM / NIDS

Network Security Monitoring / Network Intrusion Detection System: giải pháp phát hiện xâm nhập lớp mạng (phân tích dữ liệu đường truyền mạng để phát hiện tấn công, rủi ro, sự cố an toàn thông tin mạng)

PAM

PIM

Privileged Access Management: Quản lý truy cập đặc quyền

Privileged Identity Management: Quản lý tài khoản đặc quyền

SIEM

Quản lý và phân tích sự kiện an toàn thông tin

WAF

Tường lửa ứng dụng web

SOAR

Điều phối, tự động hóa và phản ứng an toàn thông tin;

TIP

Threat Intelligence Platform - Nền tảng tri thức mối đe dọa an toàn thông tin

SOC

Security Operations Center: Giải pháp trung tâm điều hành an ninh mạng. Bao gồm các giải pháp kỹ thuật: SIEM, NIDS, AV/EDR, WAF, SOAR, TIP (Kết hợp nhân lực giám sát, phân tích, phối hợp ứng cứu sự cố và Hệ thống quy trình phối hợp).

ODF

Optical Distribution Frame - Giá phối dây quang

OPGW

Optical Ground Wire - Dây chống sét kết hợp cáp quang.

PABX

Private Automatic Branch eXchange - Tổng đài nội bộ

PCM

Pulse Code Modulation - Ghép/phân kênh phân chia thời gian theo nguyên tắc điều chế xung mã

PICL

Protocol Interoperability Checklist - là bảng kiểm định chuẩn vận hành của giao thức truyền tin.

PLC

Programmable Logic Controller - Là bộ điều khiển lập trình thực hiện các thuật toán điều khiển logic thông qua một ngôn ngữ lập trình

Radio VHF/UHF

Thiết bị vô tuyến sử dụng tần số VHF/UHF

SCADA

Supervisory Control And Data Acquisition - Hệ thống thu thập số liệu để phục vụ việc giám sát, điều khiển và vận hành hệ thống điện

SAS

Substation Automation System - Hệ thống tự động hóa trạm biến áp

SCANM

Sự cố An ninh mạng (được phân loại thành SCANM_01, SCANM_02, SCANM_03)

SCIT

Sự cố Công nghệ thông tin (được phân loại thành SCIT_01, SCIT_02, SCIT_03).

SDH

Synchronous Digital Hierarchy - Phân cấp số đồng bộ

TCVN

Tiêu chuẩn Việt Nam

TBA

Trạm biến áp

TĐH

Tự động hóa

Teleprotection

Thiết bị bảo vệ xa

TTĐ

Truyền tải điện

UHF

Ultra High Frequency - Thiết bị vô tuyến tần số cực cao

ƯCSC

Ứng cứu sự cố

VHF

Very High Frequency - Thiết bị vô tuyến tần số rất cao

VIETTEL

Tập đoàn Công nghiệp - Viễn thông Quân đội

VT

Viễn thông

WAN

Wide Area Network - Mạng máy tính diện rộng

WSUS

Windows Server Update Services: Dịch vụ cập nhật máy chủ Windows

Điều 3. Quy định chung
1. EVNNPT quản lý thống nhất trong toàn Tổng công ty công tác phát triển, khai thác, điều hành hệ thống VT, CNTT, TĐH và ANM&ATTT.
2. Phát triển, thiết lập, nâng cấp, hiệu chỉnh hệ thống VT, CNTT và TĐH phải tuân thủ theo định hướng/kế hoạch/đề án/kiến trúc/khung dữ liệu… do EVN, EVNNPT ban hành hoặc EVNNPT thông qua để đơn vị cấp III ban hành.
3. EVNNPT xem xét, quyết định đề xuất kết nối/đấu nối, sử dụng, khai thác dịch vụ VT, CNTT, TĐH của EVNNPT đối với các đơn vị không thuộc EVNNPT. Phương án đề xuất phải bao gồm đánh giá và quản lý rủi ro ANM&ATTT đối với dịch vụ CNTT, TĐH của EVNNPT.
4. EVNNPT thực hiện quy hoạch và cấp phát tài nguyên trên hệ thống VT, CNTT, TĐH của EVNNPT cho các đơn vị cấp III.
5. EVNNPT chỉ đạo, kiểm tra, đánh giá ANM&ATTT và hướng dẫn định kỳ hàng năm cho các đơn vị trong công tác đầu tư xây dựng, quản lý, khai thác, vận hành, xử lý sự cố HTTT theo các quy định của EVNNPT và EVN.
6. Ban KHCN là Ban chuyên trách về VT, CNTT, TĐH, ANM&ATTT và Chuyển đổi số của EVNNPT.
7. Các đơn vị cấp III thực hiện chức trách, nhiệm vụ ĐHCS trong EVNNPT và thay mặt EVNNPT quản lý điều hành, vận hành, khai thác có hiệu quả, liên tục, ổn định hệ thống VT, CNTT và TĐH của đơn vị mình.
8. Ban KHCN và các đơn vị cấp III có trách nhiệm tổ chức ƯCXLSC theo quy định và yêu cầu của EVN và EVNNPT. Phân loại và nguyên tắc xử lý sự cố VT, CNTT, TĐH quy định tại phụ lục 3 của Quyết định số 696/QĐ-EVN ngày 30/5/2025.
Điều 4. Trách nhiệm của các Ban EVNNPT
1. Trách nhiệm chung
Các Ban chuyên môn EVNNPT có vai trò đầu mối đề xuất yêu cầu về quy trình nghiệp vụ, thông tin dữ liệu của các nghiệp vụ quản lý điều hành, sản xuất kinh doanh của EVNNPT.
Tham gia vào các quy trình quản lý CNTT có liên quan đến bên đưa yêu cầu chuyên môn nghiệp vụ. Thực hiện các quy định về quản lý dữ liệu, bảo vệ dữ liệu cá nhân. Các Ban chuyên môn xử lý dữ liệu cá nhân nhạy cảm phải chỉ định nhân sự phụ trách bảo vệ dữ liệu cá nhân.
2. Trách nhiệm của Ban KHCN
a) Tham mưu giúp lãnh đạo EVNNPT thực hiện các trách nhiệm và quyền hạn của EVNNPT quy định tại Quy định VTCNTT EVN, Quy định ANM&ATTT-EVN.
b) Chỉ đạo, theo dõi, đôn đốc thực hiện xử lý sự cố VT, CNTT và thực hiện điều hành chung các vấn đề về VT, CNTT khi cần sự phối hợp của nhiều đơn vị.
c) Quản lý kết nối, quản lý tài nguyên các hệ thống VT, CNTT, các trách nhiệm khác trong hoạt động quy hoạch, xây dựng, quản lý và khai thác các hệ thống VT, CNTT và TĐH trong Tập đoàn Điện lực Quốc gia Việt Nam trong phạm vi được giao quản lý.
d) Thực hiện trách nhiệm đảm bảo an toàn thông tin, bảo vệ an ninh mạng, bảo vệ dữ liệu cá nhân theo phạm vi, nguyên tắc, chính sách, biện pháp được quy định tại Luật An toàn thông tin mạng, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân, các văn bản quy phạm pháp luật liên quan, Quy định ANM&ATTT-EVN.
đ) Điều hành các đơn vị trong công tác quản lý, khai thác, vận hành HTTT đảm bảo chất lượng dịch vụ HTTT phục vụ sản xuất của EVNNPT.
e) Tổ chức xây dựng Quy hoạch phát triển HTTT của EVNNPT theo từng giai đoạn: định hướng, tầm nhìn, nhiệm vụ của quy hoạch; xây dựng chính sách đào tạo nguồn nhân lực phục vụ vận hành và phát triển hệ thống.
f) Chủ trì xây dựng các quy chế, quy định, tiêu chuẩn kỹ thuật phục vụ công tác đầu tư xây dựng, quản lý, khai thác, vận hành HTTT trong EVNNPT phù hợp với quy định của pháp luật, quy chế nội bộ của EVNNPT và tình hình thực tế; ban hành và tổ chức thực hiện.
g) Thẩm định về mặt kỹ thuật của các hoạt động liên quan đến VT, CNTT và TĐH của EVNNPT, bao gồm: dự án đầu tư, thiết kế kỹ thuật, bản vẽ thi công, thỏa thuận đấu nối theo phân cấp. Có ý kiến chuyên môn hoặc ý kiến thẩm định về ANM&ATTT trong quá trình thẩm định hồ sơ đề xuất cấp độ an toàn HTTT.
h) Chủ trì phối hợp với các đơn vị liên quan giải quyết các vấn đề phát sinh liên quan tới xây dựng, đấu nối, quản lý, khai thác, vận hành HTTT của EVNNPT.
i) Hướng dẫn,kiểm tra sự tuân thủ và hỗ trợ các đơn vị về nghiệp vụ và kỹ thuật trong việc thực hiện Quy định này.
j) Trực tiếp quản lý vận hành các Hệ thống thông tin tại Trung tâm dữ liệu theo phạm vi quản lý (trừ phần hạ tầng cơ sở: điện, làm mát, PCCC, giám sát an ninh vật lý đã giao PTC1 tiếp nhận). Thực hiện quản lý các tài khoản quản trị (Administrator - user cấp cao nhất trong hệ thống hệ thống giám sát thiết bị truyền dẫn (NMS); Backup dữ liệu của hệ thống trên máy chủ NMS định kỳ (tối thiểu 1 lần / tháng. hoặc ngay sau khi có thay đổi.
k) Thực hiện vai trò, nhiệm vụ Thường trực Ban Chỉ đạo bảo đảm ANM&ATTT trong EVNNPT; Chủ trì xây dựng, đề xuất ban hành quy định, chính sách, bộ chỉ tiêu đánh giá trong công tác bảo đảm ANM&ATTT toàn EVNNPT; Xây dựng kế hoạch triển khai công tác đảm bảo ANM&ATTT của EVNNPT hàng năm. Đôn đốc, giám sát việc thực hiện kế hoạch bảo đảm ANM&ATTT tại các đơn vị; Kịp thời phát hiện và đề xuất xử lý các đơn vị, cá nhân có dấu hiệu, hành vi vi phạm ANM&ATTT theo quy định của Nhà nước và của EVNNPT; Xây dựng và trình ban hành quy trình ƯCXLSC ANM&ATTT cấp EVNNPT đối với sự cố trong phạm vi EVNNPT; Là đầu mối làm việc với các cơ quan quản lý nhà nước về các hoạt động bảo đảm ANM&ATTT; Đầu mối trong công tác ký kết thỏa thuận hợp tác, quy chế phối hợp về bảo đảm ANM&ATTT với các cơ quan, đơn vị chức năng.
l) Là đơn vị chuyên trách ANM&ATTT của EVNNPT. Đầu mối tổ chức, điều phối công tác bảo đảm ANM&ATTT trong EVNNPT. Cảnh báo các nguy cơ gây mất ANM&ATTT và đề xuất các biện pháp phòng ngừa, ngăn chặn, xử lý nguy cơ, rủi ro mất ANM&ATTT trong EVNNPT. Phối hợp và hỗ trợ bảo đảm ANM&ATTT cho các đơn vị trong EVNNPT khi được yêu cầu. Chủ trì xây dựng, triển khai, vận hành và giám sát hệ thống quản lý ANM&ATTT cho EVNNPT; Thực hiện đánh giá rủi ro về ANM&ATTT cho các HTTT của EVNNPT. Đề xuất EVNNPT thành lập Đội CSIRT EVNNPT chủ trì thực hiện ƯCXLSC ANM&ATTT tại EVNNPT (là ĐVCT về ƯCXLSC ANM&ATTT của EVNNPT). Đề xuất EVNNPT thành lập Tổ BVDLCN là Bộ phận kiêm nhiệm liên Ban/đơn vị thực hiện công tác bảo vệ dữ liệu cá nhân.
3. Trách nhiệm của Ban Kỹ thuật và An toàn (KTAT)
Thực hiện quản lý, khai thác các HTTT, các thành phần của HTTT trong phạm vi trách nhiệm quy định tại phân định ranh giới quản lý các HTTT giữa Ban KHCN và Ban KTAT (chi tiết tại Phụ lục 3).
4. Trách nhiệm của Ban Tổ chức và Nhân sự (TCNS)
a) Tham mưu, đề xuất, giúp Ban Chỉ đạo ANM&ATTT theo dõi, đôn đốc công tác tổ chức và nhân sự trong việc thực hiện nhiệm vụ đảm bảo ANM&ATTT.
b) Tổ chức đảm bảo nguồn nhân lực cho hoạt động của lực lượng làm công tác VT, CNTT, TĐH và ANM&ATTT.
Điều 5. Trách nhiệm chung của các đơn vị
1. Thực hiện trách nhiệm ĐHCS, quản lý các hoạt động VT, CNTT và TĐH tại Đơn vị. Thực hiện đầy đủ các quy trình Xây dựng, Quản trị, Vận hành hệ thống thông tin. Xây dựng và áp dụng các quy trình/hướng dẫn cấp đơn vị phù hợp với quy định này và cơ cấu tổ chức của đơn vị, bảo đảm phân chia rõ ràng trách nhiệm thực hiện, kiểm soát, cập nhật hồ sơ, kết quả công việc.
2. Giám đốc đơn vị trực thuộc EVNNPT có trách nhiệm Quản lý, chỉ đạo, điều hành và chịu trách nhiệm toàn diện về công tác bảo đảm ANM&ATTT thuộc phạm vi đơn vị mình quản lý; Là thành viên của Ban chỉ đạo bảo đảm ANM&ATTT-EVNNPT.
Có trách nhiệm yêu cầu các tổ chức, cá nhân bên thứ ba (bao gồm nhưng không giới hạn nhà cung cấp dịch vụ, nhà thầu thi công, đơn vị bảo trì, hỗ trợ kỹ thuật...) khi tham gia triển khai, vận hành, hoặc có quyền truy cập vào hệ thống, dữ liệu, thiết bị CNTT, VT, TĐH của EVNNPT phải tuân thủ đầy đủ các quy định về an ninh mạng, an toàn thông tin, và các quy trình kỹ thuật theo quy định của EVNNPT và EVN.
Chỉ đạo, phân công các bộ phận kỹ thuật thuộc đơn vị (quản lý ứng dụng; quản lý dữ liệu; vận hành hệ thống thông tin; triển khai và hỗ trợ kỹ thuật) triển khai công tác bảo đảm an toàn thông tin trong tất cả các công đoạn liên quan đến hệ thống thông tin.
3. Đại diện EVNNPT ký kết thỏa thuận bảo mật thông tin (NDA với các nhà thầu/đối tác làm việc với HTTT hoặc thông tin nội bộ trong các dự án được giao quản lý. Thông báo cho các nhân viên, đối tác bên ngoài về các yêu cầu đảm bảo ATTT của EVNNPT trong quá trình thực hiện công việc.
4. Đào tạo, đánh giá, công nhận chức danh điều hành cơ sở,trang bị bảo hộ lao động cá nhân cho CBCNV trực tiếp làm công tác quản lý vận hành HTTT.
5. Thực hiện trách nhiệm đảm bảo An ninh mạng, an toàn HTTT theo cấp độ, Giám sát an toàn HTTT, Ứng cứu sự cố, Bảo vệ dữ liệu theo quy định tại Luật An ninh mạng, Luật An toàn thông tin mạng, Luật Dữ liệu, Luật Bảo vệ dữ liệu cá nhân, các văn bản hướng dẫn dưới luật và các yêu cầu tại Quy định này.
6. Thành lập Tổ CSIRT để ƯCXLSC tại đơn vị. Tổ CSIRT có nhiệm vụ sẵn sàng ứng phó, xử lý sự cố mạng, điểm yếu, rủi ro trong phạm vi quản lý của đơn vị.
7. Triển khai áp dụng hiệu quả, duy trì và cải tiến liên tục hệ thống quản lý an toàn thông tin (ISMS) trong hoạt động truyền tải điện theo tiêu chuẩn TCVN ISO/IEC 27001; Thành lập Tổ ISMS để triển khai các quy trình ISMS, duy trì và kiểm soát chất lượng, kiểm soát hợp chuẩn, kiểm tra và lưu trữ hồ sơ đánh giá nội bộ định kỳ.
8. Tổ chức bộ máy hoặc phân công cán bộ phụ trách/kiêm nhiệm về ANM&ATTT phù hợp với quy mô và đặc thù của đơn vị; Là đầu mối tiếp nhận thông tin cảnh báo từ Ban chỉ đạo ANM&ATTT EVNNPT hoặc ĐVCT ANM&ATTT; Tổ chức thực hiện xử lý các sự kiện cảnh báo ANM&ATTT và thực hiện ƯCXLSC ANM&ATTT.
9. Xây dựng và triển khai đầy đủ các chính sách, quy trình, biện pháp kiểm soát ANM&ATTT theo chỉ đạo/hướng dẫn/quy định của EVNNPT và pháp luật. Triển khai, vận hành các hệ thống quản lý, giám sát ANM&ATTT cơ sở.
10. Phối hợp với ĐVCT ANM&ATTT của EVNNPT bảo đảm ANM&ATTT cho các HTTT, CSDL của EVNNPT.
11. Thực hiện điều tra và xác định các nguyên nhân, rủi ro gây mất ANM&ATTT đối với các HTTT của đơn vị mình. Các đơn vị trực thuộc EVNNPT có trách nhiệm cung cấp thông tin và phối hợp với ĐVCT ANM&ATTT, ĐVCT ƯCXLSC ANM&ATTT để điều tra xác định các nguyên nhân, rủi ro mất ANM&ATTT.
12. Tổ chức triển khai quy định này tại đơn vị và thực hiện các báo cáo về an toàn thông tin mạng khi được Cơ quan có thẩm quyền, EVN hoặc EVNNPT yêu cầu.
Điều 6. Trách nhiệm và quyền hạn của các PTC
1. Trách nhiệm
a) Tổ chức bộ phận điều hành hệ thống VTCNTT ở cấp Điều hành cơ sở Đào tạo các chức danh VT, CNTT thực hiện theo Quy định công tác đào tạo, sát hạch và công nhận chức danh điều hành, vận hành hệ thống viễn thông và công nghệ thông tin trong EVNNPT.
b) Nhận, quản lý và sử dụng có hiệu quả tài sản được giao, tài sản do đơn vị đầu tư theo đúng các quy định hiện hành của nhà nước, EVN và EVNNPT.
c) Tổ chức lực lượng, trang bị các thiết bị cần thiết phục vụ công tác xây dựng, quản lý, khai thác, vận hành, bảo dưỡng, sửa chữa, xử lý sự cố, đảm bảo an toàn cho người, thiết bị và đảm bảo chất lượng dịch vụ phục vụ sản xuất trong mọi tình huống.
d) Phối hợp chặt chẽ với các đơn vị liên quan trong công tác xây dựng, đấu nối, quản lý, khai thác, vận hành đảm bảo HTTT hoạt động an toàn, tin cậy phục vụ sản xuất.
đ) Thông báo lịch trực, tên, điện thoại, fax, Email của cấp Điều hành cơ sở và thông báo khi có thay đổi cho cấp Điều hành toàn quốc, Ban KHCN EVNNPT và các đơn vị liên quan.
e) Thông báo lịch cắt điện, sửa chữa đường dây nếu có nguy cơ làm gián đoạn thông tin cho Điều hành toàn quốc, Ban KHCN EVNNPT, các đơn vị vận hành hệ thống viễn thông liên quan.
f) Thiết lập hệ thống quản lý giám sát từ xa cho các thiết bị được giao quản lý vận hành. Mua sắm vật tư dự phòng, công cụ, phương tiện cần thiết.
Xây dựng và triển khai phương án thông tin Phòng chống lụt bão hàng năm và định kỳ kiểm tra công tác đảm bảo thông tin liên lạc Phòng chống lụt bão tại các đơn vị thuộc quyền quản lý.
g) Tham gia xây dựng Quy hoạch phát triển HTTT của EVNNPT. Đề xuất với EVNNPT công tác vận hành, khai thác và tổ chức HTTT
h) Nghiên cứu, đề xuất với EVNNPT các giải pháp tối ưu hóa hệ thống VT của EVNNPT bao gồm: tối ưu hoá kế hoạch đánh số và định tuyến PABX, IP PBX, tối ưu hóa hệ thống truyền dẫn, tối ưu hóa hoạt động của HTTT… trên cơ sở sắp xếp lại và thiết lập mới để tăng độ tin cậy các dịch vụ phục vụ công tác điều hành hệ thống điện, sản xuất - kinh doanh điện năng.
i) Cung cấp kênh truyền và dịch vụ theo quy định của EVN cho các đơn vị khác thuộc EVN phục vụ các hoạt động sản xuất, kinh doanh điện năng và điều hành hệ thống điện.
j) Tổ chức biên soạn các quy định quản lý vận hành HTTT của đơn vị, quy trình vận hành và khai thác của tất cả các thiết bị thuộc phạm vi quản lý phù hợp với pháp luật, quy định của EVN, EVNNPT; ban hành và tổ chức thực hiện.
k) Thực hiện các dự án đầu tư xây dựng HTTT khi được EVNNPT giao nhiệm vụ.
l) Báo cáo EVNNPT trong công tác quản lý, khai thác, vận hành hệ thống viễn thông theo quy định hoặc khi có yêu cầu.
Là thành phần bắt buộc tham gia nghiệm thu hạng mục ghép nối SCADA trong các dự án của EVNNPT. Đối với các công trình đã hoàn thành xây lắp, đưa vào vận hành nhưng chưa hoàn tất thủ tục bàn giao: tổ chức bảo vệ tài sản, theo dõi vận hành kể từ thời điểm đóng điện, thông báo tình trạng bất thường, sự cố liên quan cho Ban QLDA để phối hợp xử lý.
m) Tổ chức kiểm tra và có hình thức xử lý nghiêm đối với sai phạm ở các đơn vị trực thuộc cấp cơ sở, cá nhân thuộc quyền quản lý.
n) Thực hiện tiếp nhận công nghệ các giải pháp TĐH, điều khiển làm chủ trong quá trình vận hành, nâng cấp, bảo dưỡng, sửa chữa.
2. Quyền hạn
a) Được quyền khai thác các sợi quang OPGW trên lưới truyền tải điện (không bao gồm sợi quang trên đường dây 500 kV Bắc - Nam do Viettel bàn giao quyền sử dụng).
b) Được cấp tài khoản truy cập hệ thống NMS của EVNNPT và toàn quyền thực hiện các thao tác trên các phần tử do đơn vị mình quản lý, được quyền xem đối với các phần tử của đơn vị khác quản lý trên toàn hệ thống.
- Được thực hiện thêm, xóa phần tử (NE) trên hệ thống NMS thuộc phạm vi đơn vị quản lý.
- Có trách nhiệm backup cấu hình các phần tử do đơn vị mình quản lý định kỳ (tối thiểu 1 lần / tháng hoặc ngay sau khi có thay đổi).
c) Được quyền khai thác kênh, luồng trên hệ thống truyền dẫn do EVNICT quản lý phục vụ điều hành sản xuất - kinh doanh.
d) Đầu tư, nâng cấp, xây lắp, giám sát lắp đặt hệ thống VT theo đúng quy định phân cấp thẩm quyền quyết định đầu tư và thực hiện đầu tư trong EVNNPT và các Quy định hiện hành khác của Nhà nước, EVN và EVNNPT.
đ) Hợp tác, trao đổi hạ tầng kỹ thuật viễn thông với các đơn vị ngoài EVNNPT để khai thác hiệu quả hệ thống viễn thông tại đơn vị sau khi được EVNNPT thông qua chủ trương.
e) Thực hiện xây lắp, tư vấn, giám sát thi công hệ thống VT theo các Quy định hiện hành.
f) Ký hợp đồng quản lý vận hành hệ thống VT cho đơn vị khác hoặc thuê đơn vị khác quản lý vận hành VT của đơn vị mình khi được EVNNPT cho phép.
4. Phân định ranh giới quản lý giữa các PTCx
a) Thiết bị HTTT, phòng máy nằm trên địa bàn của PTCx nào thì PTCx đó có trách nhiệm tiếp nhận quản lý tài sản và vận hành.
b) Tuyến cáp quang đi qua địa bàn của hai PTCx được phân định ranh giới quản lý vận hành theo như ranh giới quản lý vận hành tuyến đường dây điện.
c) Chi phí thuê kênh truyền dẫn kết nối giữa trạm của PTC1 và trạm của PTC2 sẽ do PTC1 thanh toán, PTC2 thanh toán khối lượng kênh truyền giữa PTC2 và PTC3 và PTC3 thanh toán khối lượng kênh truyền giữa PTC3 và PTC4.
Điều 7. Trách nhiệm và quyền hạn của các Ban QLDA
1. Trách nhiệm
a) Chấp hành sự chỉ huy của cấp Điều hành toàn quốc.
b) Tuân thủ các quy định về quản lý công tác VT, CNTT, TĐH, bảo đảm ANM&ATTT trong giai đoạn ĐTXD và QLVH HTTT.
c) Chịu trách nhiệm tổ chức đội ngũ cán bộ, trang bị các thiết bị cần thiết, thực hiện công tác thẩm tra, thẩm định, phê duyệt dự án đầu tư, thiết kế kỹ thuật, bản vẽ thi công; quản lý, giám sát, nghiệm thu hạng mục HTTT của EVNNPT theo đúng quy định, đảm bảo tiến độ và chất lượng công trình. Đảm bảo an toàn HTTT theo cấp độ trong các dự án được giao. Bảo đảm các HTTT được thiết kế, xây dựng và nghiệm thu đúng quy định pháp luật về ANM&ATTT.
d) Báo cáo cho Ban KHCN công tác nghiệm thu, bàn giao HTTT các dự án 06 tháng/1 lần
đ) Thực hiện bàn giao HTTT cho đơn vị quản lý vận hành ngay sau khi đóng điện. Cung cấp hồ sơ tài liệu hạng mục HTTT cho Ban KHCN EVNNPT, đơn vị quản lý vận hành/đơn vị tiếp nhận (trước thời điểm nghiệm thu ít nhất 05 ngày làm việc, bao gồm bản cứng và bản mềm):
- Hồ sơ thiết kế kỹ thuật được duyệt.
- Danh mục chi tiết vật tư thiết bị, hồ sơ chất lượng, tiêu chuẩn thiết bị.
- Tài liệu kỹ thuật của nhà chế tạo.
- Hồ sơ thiết kế bản vẽ thi công được phê duyệt.
- Hồ sơ hoàn công.
- Biên bản nghiệm thu, bàn giao các hạng mục thành phần đã hoàn thành của công trình.
- Hồ sơ thuyết minh đề xuất cấp độ an toàn thông tin đối với các HTTT đã được duyệt theo quy định.
e) Xử lý sự cố liên quan đến SCADA trong phạm vi trách nhiệm của mình.
f) Đối với các dự án do các Ban QLDA thực hiện đã đóng điện và vận hành tuy nhiên vẫn còn những hạng mục chưa hoàn thành (còn tồn tại như SCADA và những hạng mục khác), Ban QLDA có trách nhiệm đôn đốc và giám sát các nhà thầu liên quan thực hiện cho tới khi hoàn thiện và bàn giao lại cho đơn vị quản lý vận hành tiếp nhận quản lý, vận hành.
g) Đơn vị QLDA chủ động phối hợp với Trung tâm Điều độ liên quan trong quá trình tích hợp, thí nghiệm, hiệu chỉnh, kiểm tra, nghiệm thu từ các thiết bị Gateway/RTU tại trạm với hệ thống SCADA/EMS của Trung tâm Điều độ.
2. Quyền hạn
a) Tự thực hiện hoặc thuê tư vấn đầu tư xây dựng, tư vấn quản lý dự án, tư vấn giám sát thi công HTTT.
b) Được quyền khai thác kênh, luồng trên hệ thống truyền dẫn do EVNICT quản lý phục vụ điều hành hệ thống điện, sản xuất kinh doanh trong nội bộ đơn vị theo Quy định VTCNTT EVN.
c) Được quyền khai thác các phần mềm dùng chung của EVN tại EVNNPT và EVNNPT triển khai.
d) Được quyền khai thác HTTT do EVNNPT giao phục vụ sản xuất kinh doanh trong nội bộ đơn vị.
Điều 8. Phân cấp điều hành hệ thống
1. Cấp điều hành toàn quốc: là cấp điều hành cao nhất đối với hệ thống VT và CNTT của EVN. Cấp điều hành toàn quốc do EVNICT đảm nhiệm.
2. Cấp ĐHCS tại EVNNPT: do các PTCx và các Ban QLDA trực thuộc EVNNPT đảm nhiệm. Cấp điều hành cơ sở tại các PTCx do Phòng ĐĐVT và Trực ca điều độ B0x đảm nhiệm. Cấp điều hành cơ sở các Ban QLDA do bộ phận phụ trách CNTT (thuộc Phòng Tổng hợp) đảm nhiệm.
3. Kỹ sư điều hành hệ thống VT và CNTT tại cấp điều hành cơ sở phải được đào tạo, sát hạch và công nhận theo quy định.
4. Đối tượng thực thi lệnh điều hành là Kỹ sư ĐHCS, Chuyên viên vận hành hệ thống VT, Chuyên viên vận hành hệ thống CNTT, Chuyên viên quản trị hệ thống CNTT tại EVNNPT và các đơn vị trực thuộc
5. Nhiệm vụ của cấp ĐHCS
ĐHCS trực thuộc EVNNPT
a) Tuân thủ sự điều hành của ĐHTQ
b) Giám sát, kiểm tra, đôn đốc công tác vận hành hệ thống VT, hạ tầng kỹ thuật CNTT, hệ thống TĐH tại cấp cơ sở và đơn vị trực thuộc.
c) Thực hiện quyền giám sát đối với hệ thống cáp quang, các thiết bị VT và CNTT của EVNNPT và các đơn vị trực thuộc EVNNPT thông qua hệ thống quản lý mạng tập trung đặt tại phòng trực ĐHCS phục vụ mục đích theo dõi sử dụng tài nguyên hệ thống, thiết lập kênh, tối ưu hóa mạng, ngăn ngừa sự cố, phân đoạn và xử lý sự cố.
d) Trực tiếp thực hiện quyền điều khiển đối với các thiết bị truyền dẫn thuộc hệ thống dùng chung do EVNNPT quản lý.
đ) Giám sát các đơn vị vận hành thuộc EVNNPT trong quá trình điều khiển các thiết bị/hệ thống thuộc phạm vi quản lý
e) Điều hành việc thiết lập/xử lý sự cố/khôi phục dịch vụ:
- Với hệ thống VT: Kênh truyền RLBV 220kV, thiết bị Teleprotection; kênh truyền Hotline/SCADA giữa các TBA với TTĐK/Bộ phận có chức năng thu thập dữ liệu phục vụ quản lý vận hành TBA không người trực; kênh truyền kết nối mạng WAN EVNNPT.
- Với hệ thống CNTT và TĐH:
+ Thiết bị CNTT thuộc hạ tầng kỹ thuật dùng chung trong EVNNPT;
+ Thiết bị phụ trợ đảm bảo môi trường làm việc tại Trung tâm dữ liệu/phòng máy CNTT;
+ Thiết bị tại SCADA trung tâm, tại TTĐK/Bộ phận có chức năng thu thập
dữ liệu phục vụ quản lý vận hành TBA không người trực;
+ Dịch vụ trên hệ thống phần mềm do EVNNPT xây dựng và/hoặc triển khai.
f) Phối hợp với các đơn vị trong và ngoài Tập đoàn Điện lực Quốc gia Việt Nam xử lý sự cố trên hạ tầng VT trao đổi hoặc đi thuê.
g) Phối hợp với VIETTEL xử lý sự cố cáp quang OPGW thuộc tài sản chung giữa EVNNPT và VIETTEL trên lưới điện do đơn vị quản lý theo đúng “Quy định phối hợp vận hành hệ thống viễn thông giữa Tập đoàn Điện lực Việt Nam và Tập đoàn Công nghiệp - Viễn thông quân đội” và “Thỏa thuận phối hợp vận hành, bảo trì, sửa chữa tuyến cáp quang OPGW đầu tư chung giữa Tổng Công ty Truyền tải điện Quốc gia và Tổng Công ty mạng lưới Viettel”.
h) Lập báo cáo tình hình hoạt động hệ thống VT, CNTT, TĐH. Lập và cập nhật sơ đồ các tuyến cáp quang, hệ thống VT, CNTT thuộc quyền quản lý của đơn vị.
k) Thông báo lịch cắt điện, sửa chữa đường dây trên lưới điện truyền tải cho ĐHTQ, các đơn vị vận hành hệ thống VT liên quan nếu có nguy cơ làm gián đoạn thông tin.
m) Xây dựng, biên soạn tài liệu phục vụ đào tạo, vận hành thiết bị VT, CNTT, TĐH thuộc quyền điều khiển.
6. Quyền hạn của cấp ĐHCS
a) Độc lập tiến hành thao tác trên thiết bị thuộc quyền điều khiển; có thể phân quyền điều khiển cho đơn vị vận hành VT, CNTT tại cấp cơ sở và đơn vị trực thuộc nhưng phải giám sát chặt chẽ để đảm bảo tính chuẩn xác trong các thao tác.
b) Ra lệnh chỉ huy điều hành và kiểm tra việc thực hiện của đối tượng thực thi lệnh điều hành.
c) Khi có đầy đủ lý do cho thấy đối tượng thực thi lệnh điều hành không đủ năng lực hoàn thành nhiệm vụ hoặc vi phạm nghiêm trọng quy trình, quy phạm, điều lệnh vận hành, Kỹ sư ĐHCS có quyền:
- Kiến nghị lãnh đạo cấp cơ sở thay đổi Chuyên viên vận hành hệ thống VT/CNTT, Chuyên viên quản trị hệ thống CNTT tại cấp cơ sở.
- Kiến nghị lãnh đạo đơn vị trực thuộc cấp cơ sở kiểm tra, đánh giá năng lực Chuyên viên vận hành hệ thống VT/CNTT, Chuyên viên quản trị hệ thống CNTT tại đơn vị.
7. Quan hệ công tác của Kỹ sư ĐHCS
Trong ca trực điều hành hệ thống VT, CNTT tại cấp cơ sở, Kỹ sư ĐHCS là người chỉ huy điều hành hệ thống.
a) Kỹ sư ĐHCS phải tuân thủ sự điều hành của Kỹ sư ĐHTQ trực ban theo quy định.
- Trong mỗi ca trực của cấp ĐHCS phải có ít nhất 01 Kỹ sư ĐHCS.
- Kỹ sư ĐHCS chịu sự lãnh đạo trực tiếp của lãnh đạo đơn vị cấp cơ sở. Chỉ có lãnh đạo đơn vị cấp cơ sở mới có quyền hủy bỏ lệnh chỉ huy điều hành của Kỹ sư ĐHCS, đình chỉ tạm thời quyền trực ban và chỉ định Kỹ sư ĐHCS khác thay thế trong ca trực.
- Khi sự cố được xác định tại thiết bị do đơn vị trực thuộc cấp cơ sở quản lý, Kỹ sư ĐHCS có trách nhiệm thông báo ngay cho lãnh đạo đơn vị trực thuộc cấp cơ sở biết và yêu cầu xử lý. Lãnh đạo đơn vị trực thuộc cấp cơ sở có trách nhiệm điều động nhân lực, phương tiện, thiết bị đo và dụng cụ sửa chữa... để việc xử lý sự cố được tiến hành kịp thời.
8. Trách nhiệm của cấp ĐHCS
Chịu trách nhiệm trong các trường hợp sau:
a) Không tuân thủ lệnh điều hành của cấp ĐHTQ dẫn đến việc xử lý sự cố, khôi phục dịch vụ chậm.
b) Ra lệnh chỉ huy điều hành không đúng, không kịp thời dẫn đến sự cố hoặc sự cố mở rộng.
c) Gây sự cố chủ quan trong ca trực của mình.
d) Vi phạm quy trình, quy định về vận hành và kỷ luật lao động.
đ) Làm mất mát, hư hỏng các trang thiết bị trong phòng trực ban.
Điều 9. Tổ chức trực ca và điều hành
Sơ đồ tổ chức trực ca và điều hành:
1. Cấp điều hành cơ sở: Do các PTCx đảm nhiệm
a) Phòng ĐĐVT và B0x
- Thực hiện trực ca 24/7 tại trụ sở Công ty (theo Quy định VTCNTT EVN).
- Tiếp nhận các thông tin liên quan đến VT, CNTT và TĐH: sự cố, đăng ký công tác, phương án thi công, tình hình lắp đặt, sửa chữa, xử lý sự cố, … từ cấp Điều hành toàn quốc, Thường trực Đội CSIRT hoặc các đơn vị liên quan.
- Phân tích sự cố; phê duyệt đăng ký công tác, phương án thi công, … thông báo cho B0x, các đơn vị để đưa ra lệnh điều động, điều hành.
- Ra lệnh chỉ huy điều hành và kiểm tra việc thực hiện đối với nhân viên vận hành, xử lý sự cố.
- Phối hợp ứng cứu, xử lý sự cố ANM&ATTT.
- Là đầu mối báo cáo Ban KHCN EVNNPT, Điều hành toàn quốc theo quy định. Đối với các sự cố nghiêm trọng, sự cố nặng: Báo cáo ngay Ban KHCN EVNNPT qua điện thoại sơ bộ tình hình sự cố và gửi báo cáo sự cố, báo cáo phân tích kèm biên bản hiện trường, biên bản điều tra sự cố. Đối với sự cố có nguy cơ gây mất ANM&ATTT: báo cáo theo Quy trình ứng cứu sự cố ATTT mạng.
- Cập nhật nguyên nhân sự cố, đơn vị, nội dung, kết quả xử lý lên trang Web theo quy định.
- Giám sát tình trạng hoạt động của các tuyến cáp đầu nối, thiết bị thuộc hạ tầng kỹ thuật CNTT; các thành phần phụ trợ đảm bảo môi trường làm việc tối ưu và vệ sinh công nghiệp các phòng máy thuộc phạm vi quản lý trực tiếp.
- Tham gia xử lý sự cố hạ tầng kỹ thuật CNTT, khôi phục dịch vụ CNTT theo lệnh điều hành của cấp điều hành trực tiếp hoặc Chuyên viên quản trị hệ thống CNTT.
- Thực hiện các công việc, sự vụ trong ca: cập nhật những thay đổi về tình trạng hoạt động, cấu hình của hệ thống, thiết bị, ghi chép giao ca...
- Vệ sinh công nghiệp phòng máy.
b) Đội truyền tải điện
- Trực theo chế độ 8/24 (từ thứ Hai đến thứ Sáu) tại Trụ sở đơn vị và trực từ xa qua điện thoại ngoài giờ làm việc.
- Đảm nhận đồng thời nhiệm vụ quản lý kỹ thuật và vận hành HTTT.
- Thực hiện xử lý bước đầu sự cố các thiết bị VT, CNTT và TĐH tại các TBA và các thiết bị trên lưới thuộc phạm vị quản lý.
- Tham gia bảo dưỡng định kỳ, sửa chữa, nâng cấp, tư vấn giám sát HTTT.
- Tuân thủ lệnh điều hành từ cấp điều hành cao hơn.
- Báo cáo điều hành cấp trên theo quy định.
- Giám sát tình trạng hoạt động của các tuyến cáp đầu nối, thiết bị thuộc hạ tầng kỹ thuật CNTT; các thành phần phụ trợ đảm bảo môi trường làm việc tối ưu và vệ sinh công nghiệp các phòng máy thuộc phạm vi quản lý trực tiếp.
c) Tổ quản lý vận hành TBA/Tổ thao tác lưu động
- Thực hiện trực theo quy định trực điều độ hệ thống điện.
- Nhân viên tại Tổ thao tác lưu động hành đóng vai trò là nhân viên vận hành HTTT (đội ngũ kiêm nhiệm).
- Thực hiện xử lý bước đầu sự cố các thiết bị VT, CNTT và TĐH tại các TBA và các thiết bị trên lưới thuộc phạm vi quản lý (ví dụ reset gateway, thiết bị truyền dẫn, … và báo cáo tình trạng).
- Vệ sinh công nghiệp phòng máy.
- Tuân thủ lệnh điều hành từ cấp điều hành cao hơn.
d) Trạm biến áp có người trực
- Thực hiện trực ca 24/7 tại TBA (theo quy định trực HTĐ).
- Nhân viên vận hành tại TBA đóng vai trò là nhân viên vận hành hệ thống VT, CNTT và TĐH (đội ngũ kiêm nhiệm).
- Giám sát tình trạng hoạt động và thông báo cho cấp Điều hành cơ sở, đơn vị liên quan về các tín hiệu, tình trạng các thiết bị VT, CNTT và TĐH.
- Thực hiện xử lý bước đầu sự cố các thiết bị VT, CNTT và TĐH tại các TBA và các thiết bị trên lưới thuộc phạm vi quản lý.
- Vệ sinh công nghiệp phòng máy.
- Tuân thủ lệnh điều hành từ cấp điều hành cao hơn.
2. Cấp điều hành cơ sở: do các Ban QLDA đảm nhiệm
- Đảm nhận đồng thời nhiệm vụ quản lý kỹ thuật và vận hành hệ thống VT&CNTT trong phạm vi chức năng nhiệm vụ.
- Trực vận hành theo chế độ 8/24 và trực từ xa qua điện thoại.
- Trực tiếp tổ chức thực thi lệnh điều hành lên các hệ thống VTCNTT trong phạm vi được giao quản lý và theo quy chế phối hợp giữa các đơn vị.
- Phối hợp ứng cứu, xử lý sự cố ANM&ATTT.
- Là đầu mối báo cáo Ban KHCN, ĐHTQ theo quy định. Đối với các sự cố nghiêm trọng, sự cố nặng: Báo cáo ngay Ban KHCN qua điện thoại sơ bộ tình hình sự cố và gửi báo cáo sự cố, báo cáo phân tích, biên bản hiện trường, biên bản điều tra sự cố. Đối với sự cố có nguy cơ gây mất ATTT: báo cáo theo Quy trình ứng cứu sự cố ATTT mạng.
- Thông báo lịch trực, tên, điện thoại, fax, Email đến các đơn vị liên quan và khi có thay đổi.
- Giám sát tình trạng hoạt động của các tuyến cáp đầu nối, thiết bị thuộc hạ tầng kỹ thuật CNTT; các thành phần phụ trợ đảm bảo môi trường làm việc tối ưu và vệ sinh công nghiệp các phòng máy thuộc phạm vi quản lý trực tiếp.
- Lập sổ theo dõi và ghi chép sổ sách đầy đủ, đúng quy định.
3. Cấp ĐHCS do Ban KHCN đảm nhiệm:
- Thực hiện trực ca 24/7.
- Tiếp nhận các thông tin liên quan đến CNTT: sự cố, đăng ký công tác, phương án thi công, tình hình lắp đặt, sửa chữa, xử lý sự cố, … từ cấp Điều hành toàn quốc, Thường trực Đội CSIRT hoặc các đơn vị liên quan.
- Phân tích sự cố; phê duyệt đăng ký công tác, phương án thi công, … thông báo cho B0x, các đơn vị để đưa ra lệnh điều động, điều hành.
- Ra lệnh chỉ huy điều hành và kiểm tra việc thực hiện đối với nhân viên vận hành, xử lý sự cố.
- Phối hợp ứng cứu, xử lý sự cố ANM&ATTT.
- Là đầu mối báo cáo Lãnh đạo Ban KHCN EVNNPT, Điều hành toàn quốc theo quy định. Đối với các sự cố nghiêm trọng, sự cố nặng: Báo cáo ngay Ban KHCN EVNNPT sơ bộ tình hình sự cố và gửi báo cáo sự cố, báo cáo phân tích kèm biên bản hiện trường, biên bản điều tra sự cố. Đối với sự cố có nguy cơ gây mất ANM&ATTT: báo cáo theo Quy trình ứng cứu sự cố ATTT mạng.
- Cập nhật nguyên nhân sự cố, đơn vị, nội dung, kết quả xử lý lên công cụ quản lý theo quy định.
- Thực hiện xử lý bước đầu sự cố các thiết bị CNTT thuộc phạm vị quản lý.
- Tham gia bảo dưỡng định kỳ, sửa chữa, nâng cấp, tư vấn giám sát HTTT.
- Vệ sinh công nghiệp phòng thiết bị thuộc phạm vi quản lý.
- Giám sát tình trạng hoạt động và thông báo cho cấp Điều hành cơ sở, đơn vị liên quan về các tín hiệu, tình trạng các thiết bị CNTT.
Phần II
QUY ĐỊNH VỀ CÔNG TÁC VIỄN THÔNG
Điều 10. Phân loại và quy định sự cố viễn thông
1. Sự cố nghiêm trọng quy định tại phụ lục 3 của Quyết định 696/QĐ-EVN ngày 30/5/2025
- Mất tín hiệu một trong các bảo vệ đường dây 500 kV.
- Mất tín hiệu toàn bộ bảo vệ đường dây 220 kV.
- Bảo vệ đường dây 220/500kV tác động sai.
- Mất kênh kết nối WAN một trong các trường hợp: (i) Mất đường trục WAN HTĐ, TTĐ, EVN; (ii) Từ 03 NMĐ tham gia TTĐ; (iii) Từ EVN đến một trong các đơn vị thành viên;
- Mất kênh truyền SCADA kết nối đến NSMO của một trong các trường hợp: (i) Mất ≥ 03 TBA 500kV; ≥ 05 TBA 220 kV
2. Yêu cầu đối với việc xử lý sự cố nghiêm trọng
Thời gian xử lý sự cố nghiêm trọng: Không quá 02 giờ (không bao gồm sự cố đối với cáp OPGW) tính từ thời điểm xảy ra sự cố.
3. Sự cố nặng quy định tại phụ lục 3 của Quyết định 696/QĐ-EVN ngày 30/5/2025.
- Mất tín hiệu một trong các bảo vệ đường dây 220 kV.
- Mất kênh truyền kết nối mạng LAN từ 02 đơn vị trực thuộc đến mạng WAN TCT.
- Mất kênh truyền SCADA kết nối đến NSMO của một trong các trường hợp: (i) Mất dưới 03 TBA 500kV; (ii) 02 đến 04 TBA 220 kV
4. Yêu cầu đối với việc xử lý sự cố nặng
Thời gian xử lý sự cố nặng: Không quá 04 giờ (không bao gồm sự cố đối với cáp OPGW) tính từ thời điểm xảy ra sự cố.
5 Yêu cầu đối với việc xử lý sự cố nhẹ (các sự cố còn lại)
Thời gian xử lý sự cố nhẹ: Không quá 4 giờ kể từ thời điểm xảy ra sự cố.
Điều 11. Các quy định về bảo dưỡng, thao tác và xử lý sự cố
1. Các công tác có kế hoạch trên hệ thống viễn thông phải được đăng ký trước với B0x. B0x thông báo cho Phòng ĐĐVT xử lý, Phòng ĐĐVT báo cáo Ban KHCN EVNNPT theo quy định.
2. Khi thực hiện bảo dưỡng, thao tác và xử lý sự cố ảnh hưởng tới thiết bị và dịch vụ của đơn vị khác thì đơn vị thực hiện phải thông báo và thống nhất với đơn vị quản lý thiết bị và sử dụng dịch vụ đó.
3. Sự cố thuộc phạm vi quản lý (tài sản và vận hành. của đơn vị nào thì đơn vị đó có trách nhiệm giải quyết trong thời gian ngắn nhất và thông báo cho Ban KHCN EVNNPT về tiến trình giải quyết hoặc yêu cầu hỗ trợ (nếu có).
4. Khi phát hiện có sự cố trong hệ thống hoặc nhận được thông tin về sự bất thường của hệ thống, người trực vận hành ngay lập tức phải kiểm tra thiết bị, nguồn cung cấp và thông qua hệ thống cảnh báo để sơ bộ phân đoạn sự cố và báo cáo cho đơn vị quản lý, Điều hành cơ sở hoặc điều hành cấp cao hơn.
5. Đối với việc vận hành cáp quang chung tài sản với Viettel: các đơn vị thực hiện theo Quy định phối hợp vận hành hệ thống viễn thông giữa EVN và Viettel và phối hợp chặt chẽ với Viettel để xử lý khi sự cố.
6. Nhân viên trực vận hành trực tiếp xử lý các trường hợp đơn giản như nhảy aptomat, giải trừ thiết bị.... theo lệnh của Điều hành cơ sở hoặc điều hành cấp cao hơn.
7. Trong quá trình xử lý sự cố, khi các thao tác có thể làm mở rộng phạm vi sự cố, đơn vị xử lý sự cố phải báo cáo Điều hành cơ sở hoặc điều hành cấp cao hơn xem xét quyết định.
8. Khi sự cố ảnh hưởng đến dịch vụ, đơn vị quản lý phải thông báo cho các đơn vị liên quan theo cách thức đã thỏa thuận và tìm biện pháp để giảm thiệt hại do sự cố gây ra.
9. Trong trường hợp có các yếu tố gây nguy hiểm đến người hay thiết bị, đơn vị quản lý được phép xử lý ngăn chặn, sau đó báo cáo ngay lãnh đạo đơn vị và điều hành cấp trên.
10. Sau khi xử lý sự cố đơn vị xử lý có nhiệm vụ lập hồ sơ xử lý sự cố (chậm nhất một ngày sau khi xử lý xong phải cập nhật vào báo cáo EVNNPT. Quy định điều tra sự cố viễn thông được thực hiện như Quy định điều tra sự cố lưới điện của EVN.
Điều 12. Quy định công tác trên kênh truyền bảo vệ đường dây
Tuân thủ theo quy định tại Phụ lục 4 Quy trình xử lý sự cố kênh truyền ban hành kèm theo Quyết định số 696/QĐ-EVN ngày 30/5/2025.
Để tránh gây sự cố lưới điện khi bảo dưỡng, thao tác và xử lý sự cố trên thiết bị liên quan đến kênh truyền bảo vệ đường dây, các đơn vị phải thực hiện các quy định sau:
1. Trường hợp các đơn vị ngoài EVNNPT là chủ quản thiết bị:
a) Các đơn vị chủ quản thiết bị phải thông báo cho đơn vị trực tiếp quản lý vận hành đường dây biết nội dung thao tác (trên cáp quang, thiết bị, DDF, ODF, ...), thời điểm và khoảng thời gian dự kiến thao tác.
b) Đơn vị trực tiếp quản lý vận hành đường dây thỏa thuận với Trung tâm điều độ HTĐ tương ứng để cô lập hệ thống bảo vệ.
c) Sau khi trung Tâm điều độ HTĐ cho phép, đơn vị trực tiếp quản lý vận hành đường dây thực hiện cô lập bảo vệ xong sẽ thông báo cho đơn vị chủ quản thiết bị. Đơn vị chủ quản thiết bị chỉ được phép thao tác sau khi nhận được thông báo từ đơn vị trực tiếp vận hành.
d) Đơn vị chủ quản thiết bị thông báo cho Đơn vị trực tiếp quản lý vận hành đường dây sau khi thực hiện xong công việc.
đ) Đối với kênh bảo vệ, sau khi đơn vị ngoài EVNNPT xử lý xong thì kênh truyền phải được kiểm tra, nghiệm thu (có sự tham gia của đơn vị quản lý vận hành đường dây).
e) Đơn vị trực tiếp quản lý vận hành đường dây thông báo cho Trung tâm điều độ để khôi phục lại hệ thống bảo vệ.
2. Nếu đơn vị trực tiếp quản lý vận hành đường dây đồng thời là đơn vị chủ quản thiết bị có liên quan tới kênh truyền bảo vệ thì khi bảo dưỡng, thao tác và xử lý sự cố cũng phải thực hiện theo trình tự trên.
Điều 13. Thỏa thuận kết nối HTTT
1. Hoạt động kết nối hệ thống VT thực hiện theo các yêu cầu sau: .
a) Thỏa thuận kết nối với các đơn vị không thuộc Tập đoàn Điện lực Quốc gia Việt Nam: Các đơn vị không thuộc Tập đoàn Điện lực Quốc gia Việt Nam chỉ được đấu nối sau khi EVN chấp thuận.
EVNNPT/đơn vị hướng dẫn đối tác thực hiện theo trình tự sau:
Gửi EVN văn bản xin thỏa thuận kết nối hệ thống VT kèm theo sơ đồ tổ chức thông tin đã được cấp có thẩm quyền phê duyệt. Các thông tin đề nghị EVN xem xét và thoả thuận cần có trong văn bản gồm:
- Điểm kết nối với mạng truyền dẫn EVN: vị trí điểm kết nối, số lượng cổng kết nối, chuẩn giao diện, tốc độ, trở kháng…;
- Mục đích sử dụng: Các dịch vụ cần thiết lập, điểm kết cuối dịch vụ.
b) Thỏa thuận kết nối với các đơn vị thuộc Tập đoàn Điện lực Quốc gia Việt Nam:
- Các đơn vị thực hiện thỏa thuận kết nối với các đơn vị sở hữu tài nguyên VT (TCTĐL, EVNICT…) trước khi trình cấp có thẩm quyền thẩm định, phê duyệt hồ sơ thiết kế hạng mục VT. Các thông tin để thực hiện thỏa thuận kết nối như quy định tại điểm a khoản 1 Điều này.
c) Các đơn vị xin cấp đầu số và hoà mạng tổng đài nội bộ gửi EVNICT văn bản kèm hồ sơ xin cấp đầu số tổng đài. Hồ sơ xin cấp đầu số tổng đài gồm những thông tin tối thiểu sau:
- Tên, chủng loại tổng đài;
- Số lượng ký tự đánh số thuê bao;
- Dung lượng, số lượng thuê bao thực tế hoạt động;
- Loại trung kế cần kết nối (4W E&M, R2 MFC, ISDN…), trở kháng kết nối (75, 120 Ohms), sơ đồ kết nối trung kế với tổng đài đối diện
Điều 14. Hồ sơ quản lý kỹ thuật
1. Hồ sơ quản lý kỹ thuật: được cập nhật trong vòng 15 ngày mỗi khi có thay đổi hoặc sau mỗi lần bảo dưỡng sửa chữa; được lưu trữ tại đơn vị trực tiếp quản lý vận hành (dưới dạng cập nhật trên phần mềm/bản cứng/bản mềm…có giá trị pháp lý). Hồ sơ bao gồm cả các biểu mẫu trên phần mềm EVNNPT Portal.
2. Công tác theo dõi vận hành hệ thống viễn thông (áp dụng tại trạm): mọi công việc có liên quan tới hệ thống viễn thông, bao gồm khảo sát, kiểm tra, lắp đặt mới, thu hồi, xử lý sự cố khiếm khuyết thiết bị,...của các đội công tác trong và ngoài đơn vị đều phải ghi vào Sổ theo dõi tại trạm. Nhân viên giám sát phải ghi hoặc yêu cầu đội công tác ghi vào sổ đầy đủ nội dung công việc, đồng thời báo cáo B0x để tổng hợp báo cáo EVNNPT.
- Các loại sơ đồ phải được cập nhật lên phần mềm Quản lý kỹ thuật HTTT của EVN (ETMS) theo quy định, sơ đồ kênh truyền khi có bổ sung, thay đổi phải được cập nhật lại đầy đủ, chính xác
3. Quy định về việc dán Tem/nhãn trên các thiết bị, đường cáp viễn thông: các tủ, thiết bị viễn thông, giá ODF, MDF, bảng aptomat phân phối nguồn, các đường cáp quang, cáp kênh, luồng, dây nhảy quang, cáp nguồn trong trạm đều phải được gắn tem, nhãn đầy đủ, rõ ràng và chính xác (đơn vị sở hữu, tuyến thông tin, mục đích sử dụng, …) phục vụ công tác quản lý vận hành.
Điều 15. Vật tư dự phòng
1. Đơn vị quản lý vận hành có trách nhiệm chuẩn bị vật tư dự phòng phục vụ công tác quản lý vận hành, sửa chữa, xử lý sự cố. Việc mua sắm, cấp phát, bảo quản vật tư dự phòng thực hiện theo các Quy định hiện hành của EVN và EVNNPT.
2. Định kỳ 06 tháng hoặc khi có yêu cầu, các đơn vị có trách nhiệm báo cáo số lượng nhập - xuất - tồn và chất lượng của vật tư dự phòng.
3. Khi kết thúc công tác sửa chữa, thay thế, khắc phục sự cố, … các đơn vị có trách nhiệm thu hồi, đánh giá và bảo quản vật tư cũ đã được thay thế, thông báo cho các đơn vị trong EVNNPT để xem xét sử dụng hoặc thực hiện thanh lý theo Quy định đối với các vật tư không còn khả năng sử dụng.
Điều 16. Phân cấp mật khẩu, quản lý mật khẩu
1. Phân cấp mật khẩu:
a) Mật khẩu cấp 1 là mật khẩu cấp cao nhất, cho phép cấu hình tất cả các thông số kỹ thuật của hệ thống. Cho phép khởi tạo, sửa đổi cũng như xóa bỏ các mật khẩu cấp 2 và cấp 3.
b) Mật khẩu cấp 2 cho phép cấu hình các thông số kỹ thuật của hệ thống, tuy nhiên không có khả năng khởi tạo, sửa đổi cũng như xóa bỏ mật khẩu cấp 2 và cấp 3.
c) Mật khẩu cấp 3 là mức thấp nhất, chỉ cho phép xem các thông số kỹ thuật của hệ thống.
2. Phân quyền quản lý, sử dụng mật khẩu:
a) Phó Giám đốc hoặc Trưởng, Phó Phòng ĐĐVT (hoặc phòng chức năng về quản lý hệ thống VT&CNTT) quản lý mật khẩu và nắm giữ mật khẩu cấp 1.
b) Đội ngũ quản lý kỹ thuật được cấp mật khẩu cấp 2, cấp 3.
c) Đội ngũ vận hành được cấp mật khẩu cấp 3.
Định kỳ Tổ ISMS của Đơn vị có trách nhiệm kiểm tra đánh giá xem xét việc tuân thủ này trong quá trình đánh giá nội bộ hệ thống ISMS.
Điều 17. Chế độ báo cáo và tiếp nhận thông tin
1. Báo cáo sự cố VT
a) Báo cáo nhanh: sử dụng trong trường hợp sự cố nghiêm trọng, sự cố nặng (Quy định 696/QĐ-EVN ngày 30/5/2025). Trong vòng 15 phút kể từ khi sự cố xảy ra, đơn vị phải báo cáo theo các đầu mối sau: Lãnh đạo phụ trách tại đơn vị, Ban KHCN, Điều hành cơ sở của đơn vị.
Hình thức báo cáo: Báo cáo nhanh qua điện thoại hoặc các ứng dụng nhắn tin nội bộ đã được EVNNPT phê duyệt. Phải đảm bảo tuân thủ tuyệt đối các quy định về bảo mật thông tin khi trao đổi. Thông tin sự cố phải được cập nhật đầy đủ trên trang Quản lý sự cố của EVN
Sau khi xử lý sự cố xong phải lập Hồ sơ (các biên bản sự cố, kiểm điểm sự cố theo mẫu Phụ lục 2), gửi ngay cho Ban KHCN EVNNPT qua cổng Portal và qua địa chỉ Email: vtdr@npt.com.vn
b) Báo cáo hàng tuần đối với các kênh có sự cố theo mẫu quy định, bằng hình thức đưa lên cổng EVNNPT Portal. Thông tin về các sự cố nghiêm trọng, sự cố nặng phải được báo cáo hàng ngày cho đến khi kết thúc sự cố.
2. Báo cáo hoạt động VT
a) Đối với các PTCx
- Định kỳ 1 tháng một lần lập và gửi báo cáo Phân tích sự cố cho Ban KHCN. Thời hạn gửi báo cáo trước ngày 28 của tháng.
- Lập báo cáo tổng kết 06 tháng và năm về tình hình hoạt động hệ thống VT trong toàn đơn vị và kế hoạch năm tiếp theo. Thời hạn gửi báo cáo trước ngày 30/6 (với báo cáo 06 tháng) và ngày 20/12 (với báo cáo năm). Thống kê toàn bộ tình hình hoạt động và sự cố của hệ thống trong năm cụ thể: số lượng sự cố, phân loại sự cố, thời gian khắc phục sự cố; tổng hợp đánh giá, so sánh với số liệu năm trước. Các phụ lục số liệu báo cáo theo mẫu trên EVNNPT Portal.
b) Đối với các Ban QLDA:
- Sau khi hoàn thành dự án, Ban QLDA báo cáo hồ sơ tài liệu hạng mục hệ thống VT, CNTT và TĐH (quy định tại Điều 7) cho Ban KHCN EVNNPT qua địa chỉ Email: vtdr@npt.com.vn hoặc theo quy định.
3. Tiếp nhận thông tin
Tất cả các hồ sơ tài liệu, các thông tin liên quan tới hệ thống VT của EVNNPT được tiếp nhận tại địa chỉ Email: vtdr@npt.com.vn và có văn bản chính thức gửi EVNNPT để xem xét xử lý.
Điều 18. Quản lý vận hành, xử lý sự cố cáp quang
1. Các đơn vị có trách nhiệm: Tổ chức quản lý vận hành, xử lý sự cố các hệ thống cáp quang được giao quản lý, cụ thể:
Cập nhật đầy đủ số liệu hệ thống cáp quang lên phần mềm ETMS, trên hồ sơ quản lý kỹ thuật theo biểu mẫu trên EVNNPT Portal theo quy định.
Các Đội truyền tải điện quản lý vận hành hệ thống cáp quang theo ranh giới lưới điện được giao quản lý.
2. Sự cố thuộc phạm vi quản lý của đơn vị nào thì đơn vị đó có trách nhiệm giải quyết trong thời gian ngắn nhất và thông báo cho ĐHCS về tiến trình giải quyết sự cố hoặc yêu cầu được hỗ trợ (nếu cần).
3. Trường hợp xảy ra sự cố cáp quang của đối tác, thì yêu cầu đối tác có trách nhiệm khắc phục sự cố trên cơ sở hợp đồng/thỏa thuận đã ký; nếu liên quan đến hạ tầng quan trọng phải thông báo cơ quan quản lý nhà nước. Các đơn vị xây dựng quy chế phối hợp xử lý sự cố với đối tác.
4. Trong quá trình xử lý sự cố phải tuyệt đối tuân thủ các quy trình, quy định về an toàn cho người và tài sản.
Điều 19. Kiểm tra cáp quang
Các đơn vị trực tiếp quản lý hệ thống cáp quang phải thực hiện công việc kiểm tra theo các quy định sau:
1. Thực hiện kiểm tra định kỳ tuyến cáp quang
a. Đối với những tuyến cáp quang treo trên đường dây điện thực hiện kiểm tra cùng với kiểm tra định kỳ đường dây điện.
b. Đối với các tuyến cáp quang không đi trên đường dây điện thì tần suất kiểm tra bằng tần suất kiểm tra định kỳ đường dây điện.
2. Kiểm tra đột xuất: Trước hoặc sau khi có mưa bão, thời tiết bất thường, trước dịp lễ tết và những ngày quan trọng.
3. Hộp nối quang phải được lắp đặt chắc chắn theo đúng thiết kế, phần cáp quang từ đỉnh cột xuống hộp nối và cáp dự phòng phải được kẹp đầy đủ và chắc chắn vào thân cột. Các ODF kết cuối phải được lắp đặt cẩn thận, chắc chắn trên giá rack trong tủ đặt thiết bị, các dây nhảy quang phải gọn gàng.
4. Tuyến cáp quang được lắp đặt tại các vùng có môi trường khắc nghiệt (vùng ven biển, gần nhà máy hóa chất…) phải tăng cường số lần kiểm tra.
5. Khi đang kiểm tra nếu nhận thấy nguy cơ gây nguy hiểm đến người và thiết bị, cần ngừng kiểm tra và có biện pháp ngăn ngừa, báo cáo cấp trên và báo cáo ĐHCS.
Điều 20. Quy định đo kiểm tra sợi quang trong quá trình vận hành
Trong quá trình vận hành, ngoài việc đo kiểm tra khi xử lý sự cố, các tuyến cáp quang OPGW sẽ được đo kiểm tra suy hao theo định kỳ 01 năm/lần đối với các sợi quang chưa sử dụng. Đối với các sợi quang đang sử dụng, việc đo kiểm tra suy hao sẽ được thực hiện theo lịch bảo dưỡng của thiết bị sử dụng các sợi quang đó hoặc khi xử lý sự cố các thiết bị nêu trên. Kết quả đo được lưu trữ và so sánh với các kết quả đo trước đó để đánh giá chất lượng tuyến cáp.
Phần III
QUY ĐỊNH CÔNG TÁC CÔNG NGHỆ THÔNG TIN
Điều 21. Quy định quản lý, khai thác hệ thống CNTT
1. Quản lý tài nguyên 
- Các Đơn vị QLVH Hệ thống CNTT thiết lập và khai thác, chia sẻ quyền khai thác tài nguyên hệ thống hạ tầng CNTT cho các đơn vị khác trong EVNNPT phải được EVNNPT thông qua trước khi thực hiện.
- Ban KHCN thực hiện quản lý tài nguyên máy chủ tại Trung tâm dữ liệu của EVNNPT, việc cấp phát tài nguyên máy chủ phục vụ công tác sản xuất kinh doanh phải được EVNNPT phê duyệt. Phân quyền truy cập, sử dụng tài nguyên tại Trung tâm dữ liệu phải theo hệ thống quản lý định danh của EVNNPT.
2. Thu thập, quản lý, khai thác và bảo vệ dữ liệu
a. Các đơn vị quản lý, khai thác, chia sẻ dữ liệu theo quy định của pháp luật về dữ liệu và các yêu cầu của EVNNPT. EVNNPT giám sát, kiểm tra tính tuân thủ và yêu cầu các đơn vị cung cấp, chuyển giao dữ liệu của đơn vị. Ngoài các hành vi bị cấm theo quy định tại Phụ lục 5 của Quyết định 696/QĐ-EVN ngày 30/5/2025, việc quản lý, khai thác, sử dụng dữ liệu phải tuân thủ các hành vi bị nghiêm cấm tại Luật An toàn thông tin mạng, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
b. Các đơn vị có trách nhiệm bảo vệ dữ liệu cá nhân theo quy định tại Luật Bảo vệ dữ liệu cá nhân, Nghị định số 13/2023/NĐ-CP và Hướng dẫn thực hiện bảo vệ dữ liệu cá nhân trong Tập đoàn Điện lực Việt Nam ban hành tại Quyết định số 654/QĐ-EVN ngày 28/6/2024 của EVN.
3. Xây dựng và áp dụng quy trình quản lý
a. Các đơn vị xây dựng và ban hành quy trình/hướng dẫn cấp đơn vị phù hợp với cơ cấu tổ chức của đơn vị, phân chia rõ ràng trách nhiệm thực hiện, kiểm soát, cập nhật hồ sơ/kết quả để thực hiện các hoạt động quản lý cụ thể đối với HTTT. Đối với các quy trình công việc không yêu cầu sự phối hợp của nhiều cá nhân, bộ phận thì có thể xây dựng dạng Checklist.
Các quy trình quản lý hoạt động bình thường của HTTT trong giai đoạn vận hành khai thác bao gồm nhưng không giới hạn các hoạt động sau:
- Giám sát vận hành, kiểm tra tình trạng vận hành của HTTT, thiết bị vật lý, môi trường hoạt động. Đánh giá hiệu suất và chất lượng dịch vụ (QT.01).
- Giám sát ANM&ATTT (QT.04).
- Kiểm kê, rà soát phát hiện tài sản phần cứng, phần mềm, thông tin (QT.02).
- Tiếp nhận, phân loại, xử lý sự cố hoặc yêu cầu hỗ trợ kỹ thuật (QT.03).
- Thay đổi thiết kế, cấu hình của hệ thống (QT.06 và QT.07);
- Cấp mới, sửa đổi, thu hồi tài khoản (bao gồm cả tài khoản máy tính); Cấp mới, sửa đổi, thu hồi quyền truy cập các hệ thống thông tin, tài nguyên CNTT, mạng không dây, mạng LAN (QT.11).
- Cấu hình tối ưu, tăng cường bảo mật cho thiết bị hệ thống, máy chủ, thiết bị đầu cuối trước khi đưa vào vận hành, khai thác (QT.09, QT.12 và QT.13).
- Sao lưu dự phòng, khôi phục hệ thống sau khi xảy ra sự cố (QT.14).
- Cập nhật bản vá, bản cập nhật, nâng cấp; phối hợp trong bảo trì, bảo dưỡng, nâng cấp, sửa chữa HTTT.
- Truy cập và quản lý cấu hình của hệ thống thông tin, thiết bị đầu cuối, thiết bị ANM&ATTT, hệ thống giám sát ATTT.
- Cài đặt, gỡ bỏ hệ điều hành, dịch vụ, phần mềm trên hệ thống máy chủ và ứng dụng. Kết nối và gỡ bỏ hệ thống máy chủ và dịch vụ khỏi hệ thống.
- Kiểm tra Kế hoạch Ứng phó sự cố, bảo đảm hoạt động liên tục: đánh giá khả năng dự phòng dịch vụ, kiểm tra dữ liệu sao lưu, rà soát các bên cung cấp dịch vụ, diễn tập các kịch bản sự cố.
- Theo dõi hoạt động truy cập từ xa của đối tác, nhà cung cấp, các kết nối từ bên ngoài vào mạng nội bộ.
Quy trình cấp Tổng công ty được quy định tại PHỤ LỤC 1 kèm theo quy định này và các Văn bản hiệu chỉnh/bổ sung khi cần thiết.
b. Đối với HTTT quan trọng, HTTT trọng yếu: Đơn vị xây dựng và ban hành tài liệu hướng dẫn thao tác: khởi động/khởi động lại/tắt thiết bị; sao lưu/phục hồi dữ liệu; truy xuất dữ liệu nhật ký; phân loại sự cố đối với từng HTTT. Đào tạo hướng dẫn để đảm bảo cán bộ vận hành sử dụng thành thạo.
c. Tổ ISMS định kỳ 06 tháng kiểm tra, đánh giá hồ sơ, tài liệu để kịp thời phát hiện sự không phù hợp hoặc các tài liệu, quy trình có thể cải tiến được.
4. Giám sát vận hành HTTT
Công tác giám sát vận hành hệ thống thông tin bao gồm các nội dung:
- Giám sát liên tục tình trạng hoạt động của hệ thống CNTT, xác minh và thông báo kịp thời đến bộ phận liên quan nếu có dịch vụ CNTT, TĐH vi phạm các tiêu chí sự cố (mất tín hiệu, mất dịch vụ, mất giám sát, mất kết nối, dừng hoạt động, suy giảm chất lượng dịch vụ, mất dự phòng…).
- Tiếp nhận và xác minh cảnh báo từ hệ thống giám sát dịch vụ CNTT.
- Khi sự cố được xác minh, thực hiện tạo yêu cầu xử lý sự cố trên công cụ quản lý (hoặc kiểm tra ticket đã được tạo nếu công cụ giám sát có khả năng tự động tạo ticket).
- Thực hiện đo lường và đánh giá các chỉ tiêu của thỏa thuận chất lượng dịch vụ SLA, chỉ tiêu KPI; phân tích xu hướng, xây dựng các hành động cải tiến hiệu suất. Báo cáo EVNNPT nếu có nguy cơ vị phạm thỏa thuận dịch vụ hoặc chỉ tiêu được giao.
- Đôn đốc xử lý các Ticket đang mở.
- Các nội dung khác do Đơn vị QLVH quy định.
- Hướng dẫn quản lý vận hành bình thường HTTT tại Quy trình QT.01.
5. Quản trị hệ thống CNTT
Công tác quản trị hệ thống bao gồm các nội dung:
- Tiếp nhận, xử lý và cập nhật kết quả các ticket trên công cụ quản lý.
- Thực hiện các hoạt động quản trị hệ thống trong quá trình vận hành và xử lý sự cố.
- Bảo dưỡng định kỳ hàng Quý, bảo trì, nâng cấp phần cứng các thiết bị thuộc hạ tầng kỹ thuật; cập nhật phiên bản phần mềm mới. Nội dung bảo trì, bảo dưỡng hệ thống bao gồm: 
+ Sao lưu toàn bộ hệ thống trước khi bảo trì, bảo dưỡng; kiểm tra dung lượng trống nơi lưu bản Backup;
+ Kiểm tra nhật ký các đợt sao lưu; Kiểm tra dữ liệu sao lưu và thử phục hồi một phần dữ liệu để bảo đảm khả năng khôi phục được; 
+ Kiểm tra, rà soát toàn bộ nhật ký truy cập, nhật ký quản trị, nhật ký về an ninh mạng của thiết bị, hệ điều hành, ứng dụng để xử lý các cảnh báo, lỗi hệ thống, các mối đe dọa an ninh mạng;
+ Triển khai các bản vá lỗi và bản cập nhật định danh mã độc; quét mã độc toàn bộ hệ thống; 
+ Kiểm tra dung lượng chạy ứng dụng, lưu dữ liệu; Dọn dẹp file rác, file tạm; 
+ Rà soát các phần mềm cài đặt và gỡ bỏ các phần mềm trái phép, không cần thiết; 
+ Rà soát tài khoản và quyền truy cập, thu hồi các quyền truy cập đã hết hiệu lực; 
+ Mỗi đợt bảo trì hoặc mỗi 2 đợt bảo dưỡng cần thực hiện: Thực hiện rà quét lỗ hổng, điểm yếu an toàn thông tin trên các máy chủ, ứng dụng và thiết bị mạng quan trọng; Rà soát, đánh giá hiệu quả biện pháp bảo đảm ATTT (đối chiếu, rà soát cấu hình của hệ thống phù hợp với yêu cầu của biện pháp bảo đảm ATTT); Rà soát, cập nhật tài liệu quản lý vận hành bảo đảm phù hợp với hệ thống sau khi bảo trì, bảo dưỡng, nâng cấp, sửa chữa hệ thống.
- Xử lý sự cố các lỗi liên quan đến hạ tầng kỹ thuật, CSDL, phần mềm ứng dụng và dịch vụ CNTT.
- Lập báo cáo định kỳ cho lãnh đạo đơn vị về hoạt động của hệ thống CNTT.
- Quản trị thiết bị thuộc hạ tầng kỹ thuật CNTT: Thiết lập/thay đổi cấu hình; sao lưu cấu hình và dữ liệu hệ thống; tối ưu hóa tài nguyên, hiệu năng mạng,…
- Quản trị ANM&ATTT: Thiết lập/thay đổi chính sách Firewall, cấu hình IDS/IPS, quét virus, phát hiện mã độc,... rà soát nhật ký, cảnh báo; phát hiện và xử lý nguy cơ mất an toàn thông tin.
- Quản trị hệ thống phần mềm hệ điều hành và ứng dụng.
- Quản lý truy nhập hệ thống: Chính sách mật khẩu, phân quyền truy nhập người sử dụng dịch vụ, tạo/thay đổi thuộc tính/tạm khóa/hủy tài khoản truy nhập… Bảo dưỡng định kỳ, xử lý sự cố các lỗi liên quan đến hạ tầng kỹ thuật, CSDL, phần mềm ứng dụng và dịch vụ của hệ thống CNTT.
- Triển khai nâng cấp phần cứng các thiết bị thuộc hạ tầng kỹ thuật; nâng cấp phiên bản hệ điều hành/phần mềm ứng dụng.
- Lập báo cáo định kỳ về hoạt động của hệ thống CNTT theo quy định của EVN và/hoặc đơn vị chủ quản.
- Các nội dung khác do Đơn vị QLVH quy định.
6. Phân loại sự cố CNTT và TĐH và nguyên tắc xử lý sự cố
a) Phân loại sự cố:
- Sự cố CNTT và TĐH được chia thành 3 mức: Nghiêm trọng (SCIT_01), Nặng (SCIT_02) và Nhẹ (SCIT_03). Nguyên tắc phân loại thực hiện theo Phụ lục 3, Mục II, Quy định 696/QĐ-EVN ngày 30/5/2025.
- Đơn vị quản lý vận hành có trách nhiệm xây dựng các tiêu chí cụ thể để nhanh chóng xác định mức độ nghiêm trọng của sự cố dựa trên hệ thống giám sát dịch vụ CNTT, hệ thống GSVH TBA. Chuyển đổi các tiêu chí so sánh phức tạp thành các tiêu chí so sánh đơn giản và tận dụng hệ thống giám sát. Thiết lập các cảnh báo trên hệ thống giám sát; in/dán các tiêu chí tại Phòng trực giám sát vận hành HTTT đồng thời phổ biến đến toàn bộ cán bộ quản lý vận hành HTTT.
b) Thời gian xử lý sự cố:
- Nghiêm trọng (SCIT_01): Không quá 02 giờ tính từ thời điểm phát hiện sự cố.
- Nặng (SCIT_02) và Nhẹ (SCIT_03): Không quá 04 giờ tính từ thời điểm phát hiện sự cố.
c) Nguyên tắc xử lý sự cố:
- Báo cáo sự cố: Chậm nhất 15 phút kể từ khi sự cố xảy ra phải báo cáo sơ bộ cho EVNNPT về nguyên nhân và phạm vi ảnh hưởng.
- Sau khi xử lý sự cố, đơn vị xử lý có nhiệm vụ lập và gửi hồ sơ sự cố lên cấp điều hành chỉ huy xử lý sự cố. Hồ sơ bao gồm: Báo cáo nhanh; Biên bản xử lý sự cố lập chậm nhất một (01) ngày sau khi xử lý xong sự cố; Biên bản kiểm điểm sự cố; Kê khai tai nạn lao động (nếu có).
- Hồ sơ sự cố được lưu giữ tại đơn vị có sự cố trong thời gian ít nhất là một (01) năm kể từ khi xử lý xong sự cố.
7. Công tác báo cáo CNTT và TĐH
a. Báo cáo sự cố CNTT và TĐH:
- Báo cáo nhanh:
Trong trường hợp sự cố nghiêm trọng (SCIT_01), sự cố nặng (SCIT_02), Trong vòng 15 phút kể từ khi sự cố xảy ra, đơn vị phải báo cáo theo các đầu mối sau: Lãnh đạo phụ trách tại đơn vị, Ban KHCN, ĐHCS của đơn vị.
Phát hiện Mã độc, dấu hiệu tấn công mạng đối với hệ thống OT (thông qua hệ thống phòng chống mã độc, thủ tục săn tìm nguy cơ hoặc tự phát hiện) được xác minh đã xảy ra,
Xuất hiện Case sự cố được xác minh đã xảy ra của HTTT cấp độ 3 trở lên.
Hình thức báo cáo: Điện thoại hoặc tin nhắn qua nhóm Viber và cập nhật đầy đủ thông tin sự cố trên trang Quản lý sự cố của EVN và công cụ quản lý của EVNNPT. Sau khi xử lý xong phải lập Hồ sơ (các biên bản sự cố, kiểm điểm sự cố), gửi ngay cho Ban KHCN EVNNPT qua cổng Portal và qua địa chỉ Email: vtdr@npt.com.vn
- Báo cáo hàng tuần đối với các Thiết bị CNTT (bao gồm thiết bị CNTT phục vụ TĐH) có sự cố theo mẫu quy định. Thông tin về các sự cố nghiêm trọng, sự cố nặng phải được báo cáo hàng ngày cho đến khi kết thúc sự cố.
- Báo cáo hàng tháng: báo cáo phân tích sự cố CNTT; gửi Ban KHCN trước ngày 28 của tháng.
b. Báo cáo về hoạt động vận hành CNTT và TĐH định kỳ:
- Báo cáo ngày: Khi có các Ticket ANM&ATTT của HTTT cấp độ 3 trở lên (báo cáo tổng hợp số lượng ticket vào cuối ngày; nếu không có ticket đáp ứng điều kiện thì không báo cáo).
- Báo cáo tuần: thực hiện Báo cáo được đánh số theo thứ tự từ tuần đầu đến tuần cuối của năm. Các đơn vị thống kê tình trạng sự cố (theo từng lĩnh vực dịch vụ) thuộc hệ thống CNTT, TĐH và Ticket ANM&ATTT trong tuần (nếu có sự cố/sự cố tồn). Chốt số liệu vào 16h00 thứ Sáu hàng tuần, gửi báo cáo trước 17h00 thứ Sáu hàng tuần.
- Báo cáo Tháng:
Báo cáo số liệu tổng hợp: Thao tác thay đổi HTTT; cấp phát quyền truy cập; thu hồi quyền truy cập;
Tình hình kiểm tra kết quả thực hiện sao lưu và bản sao lưu (dữ liệu quan trọng 1 lần/tuần; dữ liệu khác 1 lần/tháng);
- Báo cáo Quý:
Báo cáo kết quả kiểm tra khả năng khôi phục toàn bộ HTTT (bảng HTTT đã thực hiện và kết quả kiểm tra).
- Báo cáo 06 tháng (báo cáo trước ngày 30/6 (với báo cáo 06 tháng) và ngày 20/12 (với báo cáo năm) các nội dung:
Đánh giá hoạt động điều hành, vận hành, khai thác, bảo dưỡng, xử lý sự cố.
Tình hình triển khai xây dựng mới, nâng cấp, mở rộng HTTT của 06 tháng đầu năm và năm theo mẫu tại EVNNPT Portal.
Điều 22. Quản lý tài sản phần cứng, quản lý phòng máy
1. Ranh giới quản lý
a) Ban KHCN quản lý tài sản và vận hành:
- Hệ thống CNTT dùng chung của EVN, EVNNPT đặt tại Trung tâm dữ liệu.
- Hệ thống CNTT phục vụ Cơ quan EVNNPT.
- Hệ thống lõi mạng WAN IT và WAN IOT của EVNNPT.
- Các HTTT khác được EVNNPT giao QLVH.
b) Đơn vị trực thuộc EVNNPT tổ chức quản lý tài sản và vận hành:
- Hệ thống CNTT Nội bộ, Hệ thống hạ tầng CNTT, HTTT phục vụ điều hành tại Đơn vị.
- Hệ thống TĐH điều khiển TBA, Giám sát vận hành các TBA, Đường dây truyền tải điện trong phạm vi quản lý của Đơn vị.
- Thiết bị CNTT, Thiết bị hạ tầng kỹ thuật phục vụ triển khai PMDC của EVN, EVNNPT tại đơn vị;
- Thiết bị của hệ thống WAN-IT, WAN-IOT trong phạm vi quản lý của Đơn vị.
- Các HTTT khác được EVNNPT giao QLVH.
2. Hồ sơ thiết bị phòng máy chủ, phòng thiết bị gồm:
a) Danh mục thiết bị phòng máy chủ thuộc phạm vi quản lý của đơn vị.
b) Các tài liệu, chương trình cài đặt, giấy tờ liên quan khác như phiếu bảo hành, tài liệu kỹ thuật thiết bị… phải được lưu trữ theo quy trình kiểm soát hồ sơ.
c) Hồ sơ theo dõi vận hành sửa chữa.
d) Sổ trực vận hành phòng máy chủ.
Đơn vị được giao QLVH phòng máy chủ có trách nhiệm lập hồ sơ thiết bị, cập nhật thông tin lên công cụ quản lý.
3. Quản lý thông số kỹ thuật máy chủ vật lý.
a) Quản lý các thông số kỹ thuật cài đặt ban đầu: Mọi thông số kỹ thuật, hệ điều hành và các phần mềm cài đặt phải được ghi chép đầy đủ, chi tiết vào sổ quản lý thông số kỹ thuật máy chủ.
b) Quản lý việc thay đổi các thông số kỹ thuật: Trong quá trình vận hành mọi thay đổi về phần cứng, hệ điều hành và các phần mềm đều phải ghi chép đầy đủ vào sổ theo dõi để quản lý. Hàng năm căn cứ vào các thay đổi trong quá trình vận hành người chịu trách nhiệm vận hành máy chủ phải lập lại bảng các thông số cài đặt ban đầu cho từng máy chủ.
c) Tình trạng vận hành hệ thống, hoạt động các thiết bị và các thao tác, xử lý trong ca trực.
4. Quản lý thông tin thiết bị, tài sản CNTT, TĐH:
a) Thực hiện quản lý thông tin thiết bị và tài sản CNTT, TĐH theo Điều 46, Khoản 1, Điểm e.
b) Cơ sở dữ liệu cấu hình bao gồm:
- Các Class / phân loại thiết bị: Máy windows, máy Linux, Switch, Router, Firewall, Ứng dụng nền tảng (DNS, DHCP, Web service…)…
- Các thông số thiết lập cấu hình cho mỗi phân loại thiết bị và ngưỡng baseline.
- Mô tả mối liên hệ giữa các thành phần cấu hình trong HTTT.
- Mô tả các luồng dữ liệu quan trọng trong hệ thống.
- Thực hiện kiểm kê, rà soát phát hiện tài sản phần cứng, phần mềm, thông tin theo Quy trình QT.02. Rà soát nhật ký DHCP trên các thiết bị cung cấp dịch vụ DHCP để cập nhật danh sách tài sản CNTT tối thiểu 01 lần/tháng.
Điều 23. Quản lý công tác chuyển đổi số
1. EVNNPT quản lý thống nhất quá trình triển khai các nhiệm vụ chuyển đổi số trong EVNNPT phù hợp với đề án/kế hoạch chuyển đổi số do EVN ban hành.
2. Các đơn vị xây dựng kế hoạch chuyển đổi số theo đặc thù hoạt động của đơn vị và nhu cầu thực tế nhưng phải phù hợp với đề án/kế hoạch chuyển đổi số do EVNNPT ban hành.
Điều 24. Hoạt động kết nối hệ thống CNTT
1) Đơn vị chủ trì đấu nối phải lập phương án đấu nối; phải triển khai quản lý thay đổi, quản lý rủi ro; phải lấy ý kiến đơn vị QLVH và phải được EVNNPT thông qua trước khi thực hiện.
2) Yêu cầu đối tác phát triển ứng dụng cho EVNNPT có trách nhiệm: đảm bảo an toàn cho công tác phát triển ứng dụng, bao gồm cả giai đoạn bảo trì, bảo hành ứng dụng; sử dụng máy tính được cập nhật bản vá hệ điều hành, phần mềm phòng diệt mã độc; thực hiện các biện pháp tránh lộ lọt mã nguồn, phần mềm ứng dụng của EVN và các tài liệu liên quan; không sử dụng các công cụ phát triển ứng dụng không có bản quyền hoặc có nguồn gốc không an toàn; ký cam kết ràng buộc trách nhiệm đảm bảo bí mật và ANM&ATTT với đội ngũ nhân sự tham gia phát triển ứng dụng.
3) Yêu cầu đối tác cung cấp dịch vụ công nghệ thông tin (bao gồm thử nghiệm sản phẩm công nghệ thông tin tại hệ thống mạng của đơn vị thuộc EVN) và nhân viên của đối tác trong trường hợp tiếp xúc với bí mật nhà nước của EVN phải ký cam kết bảo vệ bí mật nhà nước trước khi triển khai hợp đồng, thỏa thuận về dịch vụ công nghệ thông tin.
4) Hợp đồng với đối tác có kết nối, trao đổi thông tin với các HTTT, cung cấp triển khai các ứng dụng cho EVNNPT phải bao gồm các điều khoản và nghĩa vụ về ANM&ATTT, cam kết bảo mật/không tiết lộ thông tin, trách nhiệm xử lý, vá lỗ hổng phần mềm, điều khoản xử phạt trong trường hợp đối tác vi phạm quy định an toàn, bảo mật thông tin và trách nhiệm phải bồi thường thiệt hại do đối tác gây ra, áp dụng cho cả cá nhân, tổ chức liên quan của đối tác bao gồm nhân viên của đối tác và các nhà thầu phụ của đối tác trong trường hợp đối tác ký kết hợp đồng với nhà thầu phụ.
5) Lập hồ sơ nhật ký giám sát dịch vụ, kết nối của đối tác cung cấp, bao gồm tối thiểu các thông tin: Tên đối tác; Dịch vụ cung cấp; Ngày thực hiện; Các vấn đề về ANM&ATTT (sự cố gây gián đoạn, mất hay lộ thông tin, lỗ hổng phần mềm, thời gian khắc phục lỗ hổng …); Các thay đổi trong dịch vụ/nhân sự (nếu có).
6) Tất cả các hệ thống, dịch vụ, sản phẩm do đối tác cung cấp chuyển giao cho EVNNPT và các đơn vị phải đáp ứng các tiêu chuẩn ANM&ATTT.
7) Tất cả các hợp đồng hợp tác, phát triển ứng dụng, chia sẻ thông tin với đối tác phải có điều khoản cam kết của đối tác đáp ứng các tiêu chuẩn ANM&ATTT do EVNNPT ban hành. Điều khoản cam kết phải nêu rõ trách nhiệm, phương án, thời gian xử lý với các vi phạm tiêu chuẩn ANM&ATTT của đối tác
8) Rà soát và thu hồi quyền truy cập, dữ liệu của EVNNPT khi kết thúc hợp đồng với nhà cung cấp, đối tác theo Quy trình QT.11.
Điều 25. Quản lý dữ liệu
1. Nguyên tắc quản lý dữ liệu:
Dữ liệu phải được xây dựng, phát triển, bảo vệ, quản trị, xử lý, sử dụng đúng quy định của Luật Dữ liệu, Luật Bảo vệ dữ liệu cá nhân và các văn bản pháp luật khác có liên quan. Thu thập, cập nhật, điều chỉnh dữ liệu chính xác, có tính kế thừa; bảo đảm tính toàn vẹn, tin cậy, an ninh, an toàn. Bảo vệ dữ liệu được thực hiện đồng bộ, chặt chẽ với xây dựng, phát triển dữ liệu. Lưu trữ, kết nối, điều phối, chia sẻ, khai thác, sử dụng dữ liệu bảo đảm hiệu quả, đơn giản, thuận tiện.
Các hoạt động liên quan đến bảo vệ dữ liệu cá nhân không được quy định chi tiết tại Quy định này sẽ được áp dụng theo Hướng dẫn thực hiện bảo vệ dữ liệu cá nhân trong Tập đoàn Điện lực Quốc gia Việt Nam ban hành kèm theo Quyết định số 654/QĐ-EVN ngày 28/6/2024 của EVN và các văn bản sửa đổi, bổ sung.
2. Vai trò trách nhiệm, phân quyền trong quản lý dữ liệu:
- Tạo lập, điều chỉnh: Bộ phận nhập dữ liệu.
- Khai thác dữ liệu: Bộ phận phát triển phần mềm; Bộ phận làm báo cáo; Bộ phận xem báo cáo, dữ liệu.
- Xử lý, vận hành, lưu trữ: Bộ phận vận hành HTTT; Bộ phận xử lý, cung ứng dữ liệu; Bộ phận đồng bộ dữ liệu.
- Kiểm duyệt; chia sẻ; tiêu hủy: Chủ quản dữ liệu (do Ban chuyên môn từng lĩnh vực liên quan làm đại diện sở hữu); Ban KHCN;
- Bảo vệ dữ liệu cá nhân: Tổ BVDLCN.
3. Chủ quản dữ liệu (Data Owner):
Các Ban chuyên môn có trách nhiệm xác định nhu cầu xây dựng, phát triển, bảo vệ, quản trị, xử lý, sử dụng và trao đổi giá trị của dữ liệu thuộc chức năng nhiệm vụ của Ban. Trưởng Ban chuyên môn đóng vai trò Chủ quản dữ liệu (Data Owner).
- Quản lý nguyên tắc thực hiện các hoạt động liên quan đến dữ liệu gắn liền với quy trình nghiệp vụ chuyên môn thuộc lĩnh vực phụ trách; đảm bảo phục vụ tốt cho chuỗi hoạt động sản xuất kinh doanh;
- Phân công cán bộ giám sát sự tuân thủ phân quyền, kiểm tra định kỳ chất lượng dữ liệu tạo lập, nhằm đảm bảo tính nhất quán và chất lượng dữ liệu, kịp thời phát hiện các trường hợp bất thường và đưa ra giải pháp xử lý;
- Xác định và quản lý các rủi ro về nghiệp vụ liên quan đến dữ liệu;
- Đề xuất các biện pháp nghiệp vụ hỗ trợ việc đảm bảo an toàn, bảo mật dữ liệu;
- Chủ trì xây dựng các tài liệu, phối hợp cùng Ban KHCN, tham mưu Lãnh đạo EVNNPT: (i) ban hành danh mục dữ liệu, tiêu chí CSDL và rà soát cập nhật khi có sự thay đổi; (ii) quyết định các trường hợp chia sẻ dữ liệu trong nội bộ và bên ngoài; (iii) quyết định khung thời gian lưu trữ, tiêu huỷ dữ liệu; (iv) ký NDA với các đối tác.
- Quyết định việc hiệu chỉnh dữ liệu hoặc báo cáo, tham mưu Lãnh đạo EVNNPT việc hiệu chỉnh dữ liệu.
4. Ban KHCN (vai trò giám quản dữ liệu - Data Steward)
- Chủ trì tham mưu cho Lãnh đạo EVNNPT ban hành các quy trình, tiêu chuẩn về quản lý dữ liệu, trên cơ sở phối hợp với các Chủ quản dữ liệu, đảm bảo tính bảo mật, an toàn, hợp lý, phù hợp quy định của pháp luật, phục vụ tốt cho hoạt động sản xuất kinh doanh.
- Kiểm tra, giám sát việc thực thi các quy trình, tiêu chuẩn về quản lý dữ liệu, chất lượng dữ liệu.
- Chủ trì rà soát các tài liệu do Chủ quản dữ liệu lập, tham mưu Lãnh đạo EVNNPT: (i) ban hành danh mục dữ liệu, tiêu chí CSDL và rà soát cập nhật khi có sự thay đổi; (ii) quyết định các trường hợp chia sẻ dữ liệu trong nội bộ và bên ngoài; (iii) quyết định khung thời gian lưu trữ, tiêu huỷ dữ liệu; (iv) ký NDA với các đối tác.
- Chủ trì tham mưu trình Lãnh đạo EVNNPT duyệt chia sẻ dữ liệu cho đơn vị liên quan và cơ quan chức năng.
5. Đơn vị QLVH:
a) Bộ phận xử lý, vận hành dữ liệu (Data Engineer / Người/ Bộ phận CNTT đảm nhiệm việc xử lý, vận hành, lưu trữ dữ liệu; tổng hợp dữ liệu để cung cấp cho các bên khai thác) chịu trách nhiệm:
- Phải thực hiện thu thập và quản lý sự đồng ý của chủ thể dữ liệu khi xử lý dữ liệu cá nhân theo Chính sách BVDLCN cho Khách hàng (Phụ lục 5) và CBCNV (Phụ lục 4) kèm theo Quyết định 654/QĐ-EVN.
- Đảm bảo các hoạt động xử lý, vận hành dữ liệu theo từng HTTT tuân thủ các quy trình, tiêu chuẩn đã được đưa ra;
- Cung cấp dữ liệu cho các bộ phận, đơn vị khai thác theo yêu cầu của EVNNPT.
- Thiết lập kênh tiếp nhận và xử lý yêu cầu của chủ thể dữ liệu (truy cập, sửa, xóa...) theo hướng dẫn tại Điều 7 của Quyết định 654/QĐ-EVN.
b) Bộ phận Quản trị CSDL (DB Admin / Người/ Bộ phận CNTT vận hành CSDL) chịu trách nhiệm:
- Truy cập CSDL nguồn và đích, thực hiện đồng bộ dữ liệu từ nguồn sang đích, đảm bảo chất lượng và tính nhất quán của dữ liệu được đồng bộ.
- Triển khai các biện pháp bảo đảm ANM&ATTT theo Khoản 8 Điều 46 Quy định này.
- Chủ trì triển khai và duy trì phương án sao lưu, khôi phục dữ liệu, đảm bảo khôi phục các tài sản về trạng thái tin cậy trước khi có sự cố. Định nghĩa các loại dữ liệu cần được sao lưu; Xác định tần suất sao lưu và khôi phục tương ứng với từng loại dữ liệu; Xác định phương pháp sao lưu và khôi phục tương ứng với từng loại dữ liệu; Quản lý vùng lưu trữ dữ liệu sao lưu, đảm bảo tính toàn vẹn của dữ liệu và khôi phục dữ liệu một cách nhanh, hiệu quả. Định kỳ thực hiện khôi phục dữ liệu đã sao lưu dựa trên mức độ nhạy cảm và tầm quan trọng của dữ liệu nhằm kiểm tra khả năng khôi phục của bản sao lưu.
c) Bộ phận vận hành phần mềm:
- Thực thi các hoạt động quản lý phần mềm và CSDL: vận hành, quản lý truy cập, lưu trữ, điều chỉnh, tiêu huỷ…, đáp ứng các nguyên tắc, tiêu chuẩn hiện hành;
- Thực hiện lưu trữ, tiêu hủy dữ liệu theo các quy định, theo khung thời gian được EVNNPT phê duyệt; thực hiện điều chỉnh dữ liệu theo yêu cầu của EVNNPT.
6. Bộ phận nhập liệu, xem báo cáo, lập báo cáo, xây dựng phần mềm:
- Có trách nhiệm tuân thủ các quy trình, tiêu chuẩn có liên quan;
- Cập nhật dữ liệu vào các phần mềm, phù hợp với nhiệm vụ được phân công, tuân thủ các quy trình, tiêu chuẩn có liên quan;
- Chỉ thực hiện quyền truy cập theo đúng phạm vi nhiệm vụ, không nhận phân quyền ngoài phạm vi, báo cáo cấp trên và bộ phận cấp quyền truy cập phần mềm thu hồi các quyền vượt quá phạm vi nhiệm vụ được giao.
7. Bảo vệ dữ liệu cá nhân
a) EVNNPT và các đơn vị thực hiện bảo vệ dữ liệu cá nhân theo hướng dẫn của EVN tại Quyết định số 654/QĐ-EVN ngày 28/6/2024 về việc ban hành Hướng dẫn thực hiện bảo vệ dữ liệu cá nhân trong Tập đoàn Điện lực Quốc gia Việt Nam.
b) Các đơn vị QLVH HTTT do EVNNPT là Bên kiểm soát dữ liệu cá nhân có trách nhiệm xử lý dữ liệu cá nhân, bảo vệ dữ liệu cá nhân theo quy định pháp luật, hướng dẫn của EVN.
c) Tổ BVDLCN EVNNPT:
- Là đầu mối thực hiện các nhiệm vụ tại Điều 15 của Quyết định 654/QĐ-EVN, bao gồm: điều phối các công tác BVDLCN, kiểm tra đôn đốc, và tổ chức đánh giá tác động.
- Tổ chức đánh giá tác động xử lý dữ liệu cá nhân theo quy định pháp luật; trình từ đánh giá rủi ro xử lý dữ liệu cá nhân áp dụng theo Quy trình quản lý rủi ro (QT.16). Lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo mẫu và trình EVNNPT gửi hồ sơ cho cơ quan chức năng đúng quy định.
- Kiểm tra, đôn đốc việc thực hiện các biện pháp bảo vệ dữ liệu cá nhân.
- Thay mặt EVNNPT, điều phối các công tác bảo vệ dữ liệu cá nhân, dữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm thuộc phạm vi phụ trách.
- Thông báo cho chủ thể dữ liệu biết việc dữ liệu cá nhân nhạy cảm của chủ thể dữ liệu được xử lý.
Phần IV
QUY ĐỊNH CÔNG TÁC TỰ ĐỘNG HÓA
Điều 26. Quản lý, khai thác và phát triển hệ thống TĐH
1. Chủ động và tự thực hiện các giải pháp tự động hóa các TTGSVH và TBA đến cấp điện áp 220 kV, chỉ thực hiện thuê ngoài những dịch vụ, công việc đơn giản.
2. Khi đầu tư, trang bị các giải pháp TĐH, điều khiển TBA 500kV do bên thứ ba cung cấp, phải yêu cầu đào tạo chuyển giao để có thể làm chủ trong quá trình vận hành, nâng cấp, bảo dưỡng, sửa chữa.
3. Các hệ thống điều khiển công nghiệp không được kết nối Internet, nhưng được kết nối với các hệ thống VTDR, CNTT nội bộ và phải triển khai các biện pháp đảm bảo ANM & ATTT.
4. Các đơn vị thu thập, xử lý, quản lý, khai thác dữ liệu vận hành hệ thống điều khiển tham gia vào quá trình sản xuất, truyền tải, kinh doanh điện theo các quy định hiện hành (Luật Dữ liệu và các luật chuyên ngành khác).
5. Quản lý, khai thác các thiết bị CNTT phục vụ TĐH theo Quy định quản lý công tác Công nghệ thông tin.
6. Điều hành xử lý sự cố thiết bị, dịch vụ CNTT phục vụ TĐH (riêng dịch vụ SCADA thực hiện theo Điều 34 Quy định này) và các chế độ báo cáo khác theo Quy định công tác Công nghệ thông tin.
7. Bảo đảm ANM&ATTT cho Hệ thống TĐH theo Phần V Quy định này.
Điều 27. Quy định trình tự thực hiện thiết lập kết nối SCADA đối với trạm biến áp xây dựng mới
1. Trong giai đoạn xây dựng Dự án đầu tư
Đơn vị QLDA có trách nhiệm yêu cầu các cơ quan tư vấn xem xét đề cập tới quy mô, phạm vi đầu tư hạng mục SCADA ngay từ giai đoạn lập dự án đầu tư để làm cơ sở thực hiện ở các bước tiếp theo.
2. Trong giai đoạn xây dựng Thiết kế kỹ thuật
- Sau khi dự án đầu tư đã được phê duyệt, đơn vị QLDA yêu cầu đơn vị tư vấn khi lập hồ sơ Thiết kế kỹ thuật cần khảo sát hệ thống SCADA/EMS hiện hữu tại các trạm biến áp, các Trung tâm Điều độ.
- Đơn vị QLDA chủ trì phối hợp với các đơn vị tư vấn có văn bản gửi các Trung tâm Điều độ liên quan đề nghị thỏa thuận, thống nhất các nội dung liên quan đến Danh sách dữ liệu chuẩn tối thiểu và Lựa chọn kênh truyền dữ liệu.
- Đơn vị QLDA phối hợp với các đơn vị tư vấn thỏa thuận việc sử dụng kênh truyền trong dự án với các đơn vị quản lý vận hành hệ thống viễn thông.
- Danh sách dữ liệu tuân theo quy định yêu cầu kỹ thuật và quản lý vận hành hệ thống SCADA của Cục Điều tiết Điện lực ban hành kèm theo Quyết định 55/QĐ-ĐTĐL ngày 22/8/2017 (hoặc các Quyết định thay thế).
- Kênh truyền dữ liệu sử dụng giao thức IEC 60870-5-104 (dùng cho kênh truyền sử dụng mạng IP. Trong trường hợp cấp có thẩm quyền phê duyệt giao thức truyền tin mới, kênh truyền dữ liệu phải đáp ứng theo yêu cầu của giao thức truyền tin này.
- Các văn bản đồng ý thỏa thuận, thống nhất của các Trung tâm Điều độ phải bao gồm trong hồ sơ Thiết kế kỹ thuật trình EVNNPT thẩm định, phê duyệt.
3. Trong Giai đoạn xây lắp
- Sau khi lựa chọn được nhà thầu cung cấp thiết bị, đơn vị QLDA yêu cầu nhà thầu gửi danh sách PICL và thống nhất với đơn vị tư vấn trước khi chính thức gửi cho Trung tâm Điều độ liên quan để hiệu chỉnh PICL cho tương thích với các danh sách PICL của Trung tâm Điều độ.
- Trên cơ sở danh sách PICL đã được Trung tâm Điều độ liên quan hiệu chỉnh và thống nhất, đơn vị QLDA gửi lại cho nhà thầu để thực hiện và yêu cầu nhà thầu khẳng định về tiến độ thực hiện. Thời gian dự kiến hoàn thành hạng mục ghép nối SCADA yêu cầu trước thời điểm đóng điện 01 tháng.
- Đơn vị QLDA gửi văn bản cho Trung tâm Điều độ thông báo tiến độ, thời gian dự kiến hoàn thành để Trung tâm Điều độ chủ động các công việc của mình và phối hợp khi cần thiết.
- Đơn vị QLDA có trách nhiệm thiết lập kênh truyền dữ liệu theo thiết kế kết nối từ thiết bị đầu cuối Gateway/RTU tại trạm tới vị trí trước cổng máy tính chủ tiền xử lý Front-End thuộc hệ thống SCADA/EMS của các Trung tâm Điều độ. Trong trường hợp kênh truyền dữ liệu không thể thiết lập được theo thiết kế đã được thỏa thuận với các Trung tâm Điều độ vì lý do bất khả kháng (thiên tai, hỏa hoạn, sự cố gây ảnh hưởng trước đó…), đơn vị QLDA có thể phối hợp với đơn vị tư vấn, nhà thầu chủ động đề xuất phương án thiết lập kênh truyền dữ liệu SCADA tạm thời trên môi trường Internet, WAN… đảm bảo tính bảo mật của dữ liệu để truyền đúng và đủ dữ liệu từ trạm về tới hệ thống SCADA/EMS của các Trung tâm Điều độ phục vụ công tác nghiệm thu, đóng điện theo tiến độ yêu cầu.
- Sau khi nhà thầu thực hiện xong công tác thử nghiệm, hiệu chỉnh thiết bị Gateway/RTU đồng thời sẵn sàng về kênh truyền, đơn vị QLDA gửi văn bản tới Trung tâm Điều độ thông báo hoàn thành và đề xuất thời gian phối hợp ghép nối, tích hợp vào hệ thống SCADA/EMS.
4. Trong giai đoạn nghiệm thu, bàn giao
- Quy trình kiểm tra, nghiệm thu, các đơn vị tuân thủ đúng theo Quy định yêu cầu kỹ thuật và quản lý vận hành hệ thống SCADA của Cục Điều tiết Điện lực ban hành kèm theo Quyết định số 55/QĐ-ĐTĐL ngày 22/8/2017 (hoặc các Quyết định thay thế).
- Công ty TTĐ quản lý, vận hành trạm là thành phần bắt buộc tham gia nghiệm thu hạng mục ghép nối SCADA trong các dự án của EVNNPT.
- Kênh SCADA sử dụng giao thức IEC 60870-5-104 phải có tường lửa bảo vệ giữa SCADA Gateway tại TBA và Điều độ.
- Sau khi hoàn thành công tác nghiệm thu, đơn vị QLDA có trách nhiệm bàn giao tài sản thiết bị Gateway/RTU, kênh truyền và các tài liệu sau đây cho Công ty TTĐ quản lý, vận hành trạm:
+ Hồ sơ thiết kế và các biên bản thay đổi, phát sinh (nếu có).
+ Tài liệu kiểm tra xuất xưởng của các thiết bị.
+ Biên bản nghiệm thu đưa hệ thống vào vận hành.
+ Các bản vẽ hoàn công lắp đặt, đấu nối thiết bị.
+ Các phần mềm, đĩa cứng, mật khẩu sử dụng.
+ Biên bản đo kiểm thiết bị, kênh truyền,...
+ Biên bản kiểm tra, nghiệm thu, thử nghiệm, hiệu chỉnh theo Quy định yêu cầu kỹ thuật và quản lý vận hành hệ thống SCADA của Cục Điều tiết Điện lực ban hành kèm theo Quyết định số 55/QĐ-ĐTĐL ngày 22/8/2017 (hoặc các Quyết định thay thế).
+ Các tài liệu khác có liên quan.
Điều 28. Quy định trình tự thực hiện thiết lập kết nối SCADA đối với trạm biến áp cải tạo, mở rộng
Tuân thủ theo Mục 2. Đăng ký kết nối SCADA đối với nhà máy điện và trạm biến áp cải tạo hoặc mở rộng tại Quy định 55/QĐ-ĐTĐL ngày 22/8/2017 của Cục điều tiết Điện lực (hoặc các Quyết định thay thế).
Điều 29. Yêu cầu chung xây dựng hệ thống SCADA tại các TBA
1. Đối với các trạm 220 kV, 500 kV xây dựng mới, EVNNPT đầu tư trang bị hệ thống thiết bị đầu cuối Gateway/RTU đồng thời thiết lập các kênh truyền kết nối trực tiếp từ hệ thống này tới hệ thống SCADA/EMS của các Trung tâm Điều độ tương ứng, trung tâm giám sát vận hành (B0x) và Điều độ phân phối (nếu có).
2. Mỗi trạm yêu cầu trang bị hai (02) Gateway độc lập cung cấp đầy đủ các cổng truyền tin SCADA theo giao thức IEC 60870-5-104 kết nối trực tiếp về Điều độ. Theo đó, trang bị số lượng cổng trên một (01) Gateway đảm bảo nguyên tắc: 01 cổng về Điều độ, 01 về EVNNPT (B0x), 01 cổng dự phòng, 01 cổng về Điều độ phân phối (nếu có kết nối).
3. Kênh truyền SCADA kết nối về Trung tâm giám sát vận hành (B0x):
Thiết lập kênh truyền về TTGSVH B0x theo chỉ đạo của EVNNPT theo từng giai đoạn cụ thể.
4. Kênh truyền SCADA và hotline kết nối về Điều độ:
- Với những TBA thuộc quyền điều khiển của Trung tâm Điều độ Quốc gia và Trung tâm Điều độ miền:
Thiết lập hai (02) kênh truyền (mỗi kênh truyền bao gồm dịch vụ SCADA/EMS và hotline VoiP) đồng thời và độc lập về vật lý (theo hai hướng độc lập) về các Trung tâm điều độ và đảm bảo các thao tác bảo trì, bảo dưỡng hoặc sự cố trên 01 kênh truyền không gây gián đoạn/mất kết nối thông tin liên lạc và truyền dữ liệu về các Trung tâm điều độ. Cụ thể:
Tại Miền Bắc: 01 kênh kết nối về A0-Main tại tầng 8 Nhà A 11 Cửa Bắc - Ba Đình - Hà Nội, 01 kênh kết nối về NSO-Back up (vị trí đặt phòng máy của NSO)
Tại miền Trung: 01 kênh kết nối về A0-Main tại tầng 8 Nhà A 11 Cửa Bắc - Ba Đình - Hà Nội, 01 kênh kết nối về A3 tại 28A Duy Tân - Đà Nẵng
Tại miền Nam: 01 kênh kết nối về A0-Main tại tầng 8 Nhà A 11 Cửa Bắc - Ba Đình - Hà Nội, 01 kênh kết nối về SSO tại Tầng 2 số 5 Sư Thiện Chiếu - Quận 3 - Tp.HCM
- Với những TBA thuộc quyền điều khiển của Trung tâm Điều độ miền:
Thiết lập hai (02) kênh truyền (mỗi kênh truyền bao gồm dịch vụ SCADA/EMS và hotline VoiP) về Trung tâm điều độ miền và đảm bảo các thao tác bảo trì, bảo dưỡng hoặc sự cố trên 01 kênh truyền không gây gián đoạn/mất kết nối thông tin liên lạc và truyền dữ liệu về Trung tâm điều độ. Cụ thể:
Tại Miền Bắc: 01 kênh truyền về NSO-Main tại tầng 6 Nhà A 11 Cửa Bắc - Ba Đình - Hà Nội và 01 kênh truyền về NSO - Backup (vị trí đặt phòng máy của NSO)
Tại Miền Trung: 02 kênh truyền về A3.
Tại Miền Nam: 02 kênh truyền về SSO.
5. Hệ thống điều khiển tại trạm phải được trang bị phần cứng, phần mềm đảm bảo tiêu chuẩn IEC 60870-5-104 và sử dụng mạng IP làm kênh truyền. Các phần cứng, phần mềm yêu cầu phải có bản quyền để đảm bảo phục vụ mở rộng, nâng cấp hệ thống sau này.
6. Đối với các công trình xây dựng mới, cải tạo, mở rộng, nâng cấp trạm biến áp, đơn vị QLDA có trách nhiệm thực hiện hạng mục SCADA phải tuân thủ mô hình thiết kế logic, các yêu cầu bảo đảm an toàn tông tin, tương thích với (1) hệ thống RTU/SAS hiện hữu tại trạm (trong trường hợp không thay thế hệ thống hiện hữu), (2) hệ thống trung tâm tại Trung tâm Điều độ tương ứng và (3) Hệ thống giám sát vận hành tại B0x.
7. Đơn vị QLDA có trách nhiệm đầu tư, lắp đặt và kết nối đường truyền dữ liệu hệ thống thiết bị đầu cuối Gateway/RTU từ các trạm 220 kV, 500 kV với Trung tâm Điều khiển xa hoặc hệ thống SCADA/EMS của Trung tâm Điều độ tương ứng.
8. Thiết bị đầu cuối Gateway/RTU tại các trạm 220 kV, 500 kV phải tương thích với hệ thống SCADA/EMS của các Trung tâm điều độ tương ứng.
9. Trong trường hợp kết nối SCADA với các Trung tâm điều độ, đơn vị QLDA và đơn vị QLVH có trách nhiệm phối hợp với các Trung tâm điều độ hệ thống điện liên quan trong quá trình đơn vị này thực hiện tích hợp các thông số của hệ thống SCADA/EMS tại các trạm biến áp 220 kV, 500 kV với hệ thống SCADA/EMS.
10. Kênh truyền số liệu SCADA ưu tiên thiết lập qua hệ thống viễn thông tại các trạm biến áp 220 kV, 500 kV và phải được thỏa thuận trực tiếp với đơn vị quản lý vận hành.
11. Đối với các nội dung yêu cầu kỹ thuật chi tiết liên quan tới thiết bị SCADA tại trạm biến áp, chứng chỉ thiết bị, giao thức truyền tin, các nội dung cần thống nhất với cấp Điều độ liên quan.
Điều 30. Yêu cầu hoàn thiện SCADA trước khi đóng điện công trình
Trong quá trình quản lý các dự án đầu tư xây dựng, đơn vị QLDA cần giám sát chặt chẽ tiến độ thực hiện hạng mục ghép nối SCADA của các nhà thầu liên quan, kịp thời báo cáo EVNNPT về các khó khăn, vướng mắc gặp phải và đề xuất phương án giải quyết để EVNNPT xem xét, quyết định. Tất cả các công trình đầu tư xây dựng mới, cải tạo, nâng cấp, mở rộng trạm 220kV, 500kV đều phải hoàn thành hạng mục ghép nối SCADA trước thời điểm đóng điện công trình (tham chiếu Điều 52, Điều 53 Thông tư 05/2025/TT-BCT ngày 01/2/2025).
Các thiết bị phần cứng, phần mềm là thành phần hệ thống SCADA phải được kiểm tra an ninh mạng theo quy định tại Nghị định 53/2022/NĐ-CP trước khi đưa vào vận hành, khai thác.
Điều 31. Kiểm tra bảo dưỡng định kỳ RTU
Việc kiểm tra bảo dưỡng định kỳ RTU được thực hiện một năm một lần, và bao gồm các hạng mục sau:
- Thiết bị biến đổi transducer.
- Thiết bị phân phối nguồn.
- Các hàng kẹp.
- Các rơ le trung gian, rơ le điều khiển.
- Modem.
- Tủ khóa chuyển chế độ điều khiển REMOTE/SUPERVISORY.
- Các phụ kiện kèm theo như: Đi-ốt, cầu chì …
- Kênh truyền số liệu.
- Các tín hiệu trạng thái, đo lường, điều khiển, cảnh báo và bảo vệ phải được kiểm tra bảo dưỡng hai năm một lần.
Điều 32. Kiểm tra, bảo dưỡng định kỳ đối với hệ thống ĐKMT (DCS/SAS)
- Kiểm tra, Bảo dưỡng hệ thống ĐKMT áp dụng theo quy định bảo dưỡng hệ thống CNTT tại Khoản 5 Điều 21.
- Phạm vi bảo dưỡng bao gồm các Thiết bị hệ thống (Firewall, Router, Switch, thiết bị an ninh mạng khác), máy chủ/máy trạm, ứng dụng quan trọng, kênh truyền (bao gồm thiết bị Converter/Modem).
- Thí nghiệm định kỳ hệ thống ĐKMT (các thiết bị IED, các tín hiệu trạng thái, đo lường, điều khiển, cảnh báo, bảo vệ…) được thực hiện theo “Quy định thí nghiệm nhị thứ trên lưới truyền tải điện”.
- Kết quả kiểm tra bảo dưỡng, thí nghiệm định kỳ phải được cập nhật đầy đủ hồ sơ.
Điều 33. Chuyển giao công nghệ tự động hóa, điều khiển
Khi đầu tư, trang bị các giải pháp TĐH, điều khiển TBA:
Đơn vị QLDA phải yêu cầu đào tạo chuyển giao công nghệ cho Đơn vị QLVH để có thể làm chủ trong quá trình vận hành, nâng cấp, bảo dưỡng, sửa chữa.
Đơn vị QLVH có trách nhiệm tham gia tiếp nhận công nghệ được chuyển giao và làm chủ trong quá trình vận hành, nâng cấp, bảo dưỡng, sửa chữa.
Điều 34. Xử lý sự cố, khôi phục dịch vụ SCADA
Các Công ty Truyền tải điện và các Ban QLDA (trong trường hợp chưa bàn giao hệ thống SCADA cho Công ty Truyền tải điện) có trách nhiệm xử lý sự cố SCADA trong phạm vi trách nhiệm của mình. Công tác xử lý sự cố thực hiện theo Phụ lục 4 Quy trình xử lý sự cố kênh truyền ban hành kèm theo Quyết định số 696/QĐ-EVN ngày 30/5/2025. Tổ chức đào tạo, bồi dưỡng các thao tác, kỹ năng nghiệp vụ cho các cán bộ quản lý vận hành hệ thống SCADA phục vụ công tác phối hợp xử lý sự cố SCADA.
Quá trình xử lý sự cố kênh SCADA, hotline phải cập nhật đầy đủ trên trang Quản lý sự cố của EVN.
Phần V
QUẢN LÝ BẢO ĐẢM AN NINH MẠNG, AN TOÀN THÔNG TIN
Điều 35. Mục tiêu, nguyên tắc bảo đảm ANM&ATTT
I. Mục tiêu “an toàn-bảo mật-toàn vẹn-tin cậy”
1. Đảm bảo Dữ liệu phải được xây dựng, phát triển, bảo vệ, quản trị, xử lý, sử dụng theo quy định pháp luật; thông tin cá nhân được bảo vệ và xử lý theo các quy định pháp luật về quyền riêng tư; dữ liệu không bị hỏng hoặc thay đổi mà không có sự chấp thuận. Thông tin, dữ liệu luôn sẵn có khi cần thiết, tránh tình trạng mất mát thông tin; hệ thống thông tin hoạt động ổn định.
2. Xác định, đánh giá và quản lý rủi ro ANM&ATTT để giảm thiểu các nguy cơ đe dọa. Ngăn chặn sự thay đổi thông tin, dữ liệu trái phép. Đảm bảo chỉ những người có quyền mới có thể truy cập thông tin quan trọng, và xác thực danh tính của họ.
3. Bảo vệ hệ thống thông tin và dữ liệu khỏi các mối đe dọa như virus, malware, và tấn công mạng. Tuân thủ các quy định pháp luật và các yêu cầu ANM&ATTT liên quan đến hoạt động của Tổng công ty Truyền tải điện Quốc gia (EVNNPT).
II. Nguyên tắc bảo đảm an ninh mạng
1. Công tác bảo đảm ANM&ATTT là nhiệm vụ trọng yếu, phải được thực hiện thường xuyên, liên tục trong mọi hoạt động của EVNNPT. CBCNV, người lao động có trách nhiệm bảo đảm ANM&ATTT trong phạm vi công việc được phân công.
2. Mọi hoạt động bảo đảm ANM&ATTT phải tuân thủ đầy đủ các quy định của pháp luật Việt Nam hiện hành, các quy định và chính sách nội bộ của EVNNPT. Trong trường hợp có mâu thuẫn giữa quy định nội bộ và pháp luật, quy định của pháp luật sẽ được ưu tiên áp dụng.
3. Đầu tư, trang bị cho mục đích bảo đảm ANM&ATTT phải phù hợp, đồng bộ và hiệu quả với việc đầu tư, phát triển, nâng cấp các HTTT. Các biện pháp bảo đảm ANM&ATTT được thiết lập, triển khai và duy trì dựa trên kết quả đánh giá rủi ro ATTT, cân nhắc giữa mức độ rủi ro và chi phí thực hiện, lợi ích mang lại để phù hợp với quy mô, mức độ quan trọng của HTTT và mục tiêu chiến lược của EVNNPT và đơn vị. Ưu tiên triển khai các biện pháp bảo vệ ở mức cao nhất cho các HTTT trọng yếu và các HTTT quan trọng về ANQG.
4. Đảm bảo ANM&ATTT cho toàn bộ vòng đời của thông tin và hệ thống thông tin. Các yêu cầu bảo đảm ANM&ATTT phải được thực hiện từ giai đoạn hình thành ý tưởng, thiết kế, xây dựng, cho đến quá trình vận hành, nâng cấp, thay thế và hủy bỏ HTTT. Áp dụng đồng bộ các biện pháp quản lý, kỹ thuật và vật lý để bảo vệ thông tin và hệ thống thông tin trên nhiều lớp, từ mạng nội bộ, hệ thống máy chủ, ứng dụng, cơ sở dữ liệu đến thiết bị đầu cuối và ý thức người dùng..
5. Nguyên tắc quyền tối thiểu (Principle of Least Privilege). Người dùng chỉ được cấp các quyền truy cập và sử dụng tài nguyên thông tin ở mức tối thiểu, đủ để thực hiện các nhiệm vụ được phân công. Định kỳ rà soát và thu hồi các quyền truy cập không còn cần thiết hoặc không phù hợp.
6. Ưu tiên phòng ngừa và chủ động ứng phó. Chú trọng các biện pháp phòng ngừa, phát hiện sớm các mối đe dọa, điểm yếu và các hành vi vi phạm ATTT. Xây dựng và duy trì năng lực, sẵn sàng triển khai các kế hoạch, quy trình ứng phó sự cố ANM&ATTT một cách hiệu quả nhằm giảm thiểu thiệt hại và khôi phục hoạt động trong thời gian ngắn nhất.
7. Tổ chức các chương trình đào tạo, nâng cao nhận thức về ATTT cho toàn thể người dùng và các đối tượng liên quan một cách thường xuyên, định kỳ và phù hợp với vai trò, trách nhiệm của từng nhóm đối tượng. Xây dựng và duy trì văn hóa ATTT trong toàn Tổng Công ty.
8. Hệ thống quản lý ANM&ATTT phải được định kỳ xem xét, đánh giá và liên tục cải tiến. Quá trình này phải căn cứ vào thông tin về các mối đe dọa mới, các sự cố đã xảy ra, kết quả từ các cuộc đánh giá nội bộ độc lập, những thay đổi trong môi trường sản xuất kinh doanh, công nghệ và các quy định pháp luật. Liên tục áp dụng, duy trì, cải tiến hệ thống quản lý phù hợp với TCVN ISO/IEC 27001.
9. Thực hiện giám sát liên tục các hoạt động liên quan đến ANM&ATTT. Định kỳ tổ chức các hoạt động kiểm tra, đánh giá nội bộ và độc lập về sự tuân thủ và hiệu quả của các biện pháp bảo đảm ATTT. Dựa trên kết quả giám sát, kiểm tra, đánh giá và các bài học kinh nghiệm từ các sự cố ATTT (nếu có) để thực hiện các hành động khắc phục, phòng ngừa và cải tiến liên tục hệ thống quản lý ATTT.
10. Chủ động phát hiện mối đe dọa và liên tục cập nhật, cải tiến các biện pháp phòng ngừa, phát hiện và ứng phó dựa trên thông tin tình báo về mối đe dọa (TI) và các bài học kinh nghiệm.
11. Đội CSIRT EVNNPT và các Tổ CSIRT Đơn vị hoạt động theo chế độ kiêm nhiệm.
12. Khi thuê dịch vụ CNTT của bên thứ ba cần xác định rõ quyền sở hữu và quyền sử dụng đối với thông tin, dữ liệu phát sinh từ dịch vụ đó trong hợp đồng. Các tổ chức, đơn vị, cá nhân ngoài EVNNPT có nhu cầu truy cập vào hệ thống thông tin của EVNNPT cần có sự cho phép của cấp có thẩm quyền và phải ký kết thỏa thuận bảo mật thông tin.
III. Các hành vi bị nghiêm cấm
1. Các hành vi bị nghiêm cấm quy định tại Luật An toàn thông tin mạng, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân, Luật Dữ liệu, Luật Công nghệ thông tin, Luật Công nghệ cao, Nghị định 13/2023/NĐ-CP, Phụ lục 5 của Quyết định 696/QĐ-EVN.
2. Tự ý đấu nối thiết bị mạng, thiết bị cấp phát địa chỉ mạng, thiết bị phát sóng như điểm truy cập không dây của cá nhân vào mạng nội bộ; truy cập vào mạng nội bộ và truy cập Internet bằng thiết bị kết nối Internet của cá nhân thực hiện đồng thời trên cùng một thiết bị.
3. Tự ý thay đổi, gỡ bỏ các biện pháp kỹ thuật đảm bảo ANM&ATTT đã cài đặt trên thiết bị CNTT phục vụ công việc; Tự ý thay thế, lắp mới, tráo đổi thành phần của máy tính phục vụ công việc; Tự ý thay đổi cấu hình, trạng thái, dữ liệu, mã nguồn, kết nối làm ảnh hưởng đến hoạt động bình thường của hệ thống.
4. Cố ý khởi tạo, cài đặt, phát tán virus máy tính, phần mềm độc hại, thư rác, tin nhắn rác; Thiết lập hệ thống lừa đảo, giả mạo… gây ảnh hưởng đến hoạt động bình thường của hệ thống.
5. Các hoạt động cản trở, gây ảnh hưởng hoạt động bình thường của các hệ thống; ngăn chặn việc truy nhập thông tin của EVN trên môi trường mạng.
6. Bẻ khóa, trộm cắp, sử dụng mật khẩu, khóa mật mã và thông tin của cơ quan, cá nhân khác trên môi trường mạng.
7. Tấn công, vô hiệu hóa, làm mất tác dụng của biện pháp bảo vệ ANM&ATTT; Tấn công, chiếm quyền điều khiển, phá hoại HTTT của EVN và đơn vị.
8. Tự ý thực hiện các hành vi thu thập, sử dụng, cung cấp, trao đổi, phát tán, làm lộ, làm mất, chiếm đoạt, tiêu hủy, mua bán, kinh doanh trái pháp luật các thông tin của tổ chức, cá nhân dưới bất kỳ hình thức nào; Lợi dụng sơ hở, điểm yếu của hệ thống để thu thập, khai thác thông tin của tổ chức, cá nhân.
9. Các hành vi khác làm mất an toàn, bí mật thông tin của cơ quan, cá nhân khác khi trao đổi, truyền đưa, lưu trữ trên môi trường mạng.
Điều 36. Trách nhiệm của các cá nhân trong bảo đảm ANM&ATTT
1. Người đại điện/Giám đốc đơn vị trực thuộc EVNNPT có trách nhiệm: chỉ đạo kiểm tra, đôn đốc CBCNV và người lao động tuân thủ các quy định về bảo đảm ANM&ATTT tại đơn vị.
2. Cá nhân, người dùng:
a) Tuân thủ và thực hiện nghiêm các quy định về ANM&ATTT.
b) Quản lý, bảo quản thiết bị CNTT được giao sử dụng; phối hợp với các tổ chức và các cá nhân liên quan để kịp thời ngăn chặn, xử lý khi phát hiện các vấn đề bất thường về ANM&ATTT.
c) Chịu trách nhiệm về các vi phạm về thất thoát, lộ lọt dữ liệu mật, dữ liệu quan trọng, nhạy cảm của EVNNPT thuộc phạm vi cá nhân quản lý.
3. Cá nhân phụ trách ANM&ATTT tại Ban KHCN và các đơn vị trực thuộc có trách nhiệm:
a) Thực hiện đúng chức trách, nhiệm vụ trong phạm vi công việc được giao.
b) Tham mưu cho lãnh đạo đơn vị ban hành các chính sách nội bộ và triển khai các biện pháp quản lý, giải pháp kỹ thuật đảm bảo ANM&ATTT cho các HTTT của đơn vị.
c) Chủ động thực hiện giám sát, đánh giá, kiểm tra, phát hiện các rủi ro và khắc phục các sự cố mất ANM&ATTT.
Điều 37. Bộ máy chỉ đạo về ANM&ATTT
1. EVNNPT và các đơn vị trực thuộc phải thiết lập một đơn vị/bộ phận thực hiện nhiệm vụ bảo đảm ANM&ATTT, làm đầu mối liên hệ và phối hợp với EVN, các cơ quan, tổ chức có thẩm quyền và các đơn vị liên quan trong công tác quản lý ANM&ATTT.
2. Ban Chỉ đạo ANM&ATTT của EVNNPT và đơn vị:
a) EVNNPT thành lập Ban Chỉ đạo bảo đảm ANM&ATTT EVNNPT, để thực hiện chỉ đạo công tác đảm bảo ANM&ATTT và chỉ đạo, điều hành ƯCXLSC trong EVNNPT.
b) Các đơn vị cấp III có thể thành lập Ban Chỉ đạo ANM&ATTT để thực hiện chỉ đạo công tác bảo đảm ANM&ATTT và điều hành ƯCXLSC trong phạm vi địa bàn, lĩnh vực đơn vị phụ trách (nếu cần thiết).
3. Bộ phận chuyên trách ứng cứu, xử lý sự cố ANM&ATTT của EVNNPT
a) EVNNPT thành lập Đội CSIRT thực hiện nhiệm vụ ƯCXLSC về ANM&ATTT trong EVNNPT.
b) Các đơn vị cấp III thành lập Tổ CSIRT thực hiện nhiệm vụ ƯCXLSC về ANM&ATTT tại Đơn vị.
c) Các vị trí cơ bản trong CSIRT:
- Đội/Tổ trưởng và các Đội/Tổ phó;
- Nhân sự thường trực CSIRT;
- Nhân sự phối hợp giữa các hoạt động nghiệp vụ ĐTXD và QLVH;
- Nhân sự tiếp nhận, phân loại, phân tích, giám sát ANM&ATTT;
- Nhân sự trực tiếp tham gia ứng cứu, điều tra số;
- Nhân sự quản trị hệ thống CSDL, ứng dụng, hệ thống hạ tầng CNTT;
d) Đội/Tổ CSIRT của EVNNPT và Đơn vị là đầu mối liên hệ, phối hợp với các Cơ quan, tổ chức có phần quyền, EVN và EVNNPT trong điều phối xử lý sự cố ANM&ATTT.
4. EVNNPT và các đơn vị trực thuộc thành lập Tổ ISMS; Tổ ISMS có trách nhiệm triển khai, duy trì và kiểm soát chất lượng hệ thống quản lý ANM&ATTT theo Tiêu chuẩn TCVN ISO 27001 tại Đơn vị; có trách nhiệm tuyên truyền, phổ biến, hướng dẫn các quy trình của ISMS; Kiểm tra các bộ phận liên quan để kiểm soát tuân thủ, hợp chuẩn trong các hoạt động quản lý ANM&ATTT và báo cáo Ban chỉ đạo bảo đảm ANM&ATTT, Lãnh đạo đơn vị các điểm không phù hợp, các đề xuất cải tiến.
Điều 38. Khung quản lý ANM&ATTT (ISMS)
1. EVNNPT và các đơn vị trực thuộc phải áp dụng, duy trì và cải tiến liên tục hệ thống quản lý ANM&ATTT dựa trên tiêu chuẩn TCVN ISO/IEC 27001 trong toàn bộ hoạt động. Kết hợp các biện pháp kiểm soát theo tiêu chuẩn TCVN 11930:2017 và TCVN 14423:2025.
2. Tổ ISMS của Cơ quan EVNNPT và các đơn vị căn cứ mục tiêu về ANM&ATTT và bối cảnh của Đơn vị để rà soát các quy trình hoạt động, các thông tin cần thiết phục vụ quy trình hoạt động của Đơn vị; nhận diện và đánh giá rủi ro đối thông tin phục vụ quy trình nghiệp vụ và xây dựng kế hoạch xử lý rủi ro; Giám sát, đo lường hiệu quả của quy trình và biện pháp kiểm soát; Tổ chức đánh giá nội bộ định kỳ (theo kế hoạch kiểm soát tuân thủ của Đơn vị) và báo cáo kết quả đánh giá đến Ban chỉ đạo bảo đảm ANM&ATTT và Lãnh đạo Đơn vị theo kỳ báo cáo 6 tháng. Quản lý hồ sơ phục vụ kiểm tra khi cần thiết. Nội dung vận hành hệ thống quản lý ISO 27001 được hướng dẫn tại Quy trình QT.15.
3. Lãnh đạo Đơn vị phải tổ chức họp xem xét kết quả đánh giá để quyết định các hành động khắc phục các điểm không phù hợp và các hoạt động cải tiến. Kết quả họp xem xét của Lãnh đạo đơn vị được lưu và gửi kèm hồ sơ báo cáo Ban chỉ đạo bảo đảm ANM&ATTT EVNNPT.
4. Các chính sách quản lý ANM&ATTT (bao gồm các quy định, quy trình, checklist và tài liệu hướng dẫn) phải được rà soát ít nhất 1 lần/năm để kịp thời điều chỉnh phù hợp với bối cảnh và quy định pháp luật, EVN và EVNNPT. Chính sách bao gồm nhưng không giới hạn các hoạt động sau:
- Bảo đảm an toàn nguồn nhân lực;
- Quản lý tài sản và thiết bị di động;
- Quản lý truy cập;
- Bảo đảm an toàn vật lý và môi trường;
- Bảo đảm an toàn máy chủ, ứng dụng, dữ liệu; sao lưu và biện pháp mã hoá;
- Bảo đảm an toàn mạng;
- Bảo đảm an toàn trong quá trình tiếp nhận, xây dựng/phát triển, nâng cấp, thay đổi, bảo trì, huỷ bỏ hệ thống thông tin;
- Kiểm soát an toàn đối với nhà thầu, nhà cung cấp, chuỗi cung ứng;
- Quản lý các sự cố ANM&ATTT;
- Dự phòng và Bảo đảm an toàn thông tin liên tục;
- Đánh giá và kiểm soát sự tuân thủ với chính sách; tuân thủ với yêu cầu pháp lý và các hợp đồng, cam kết bảo mật.
5. Các đơn vị tổ chức quản lý, nhận diện rủi ro, kịp thời đánh giá, xử lý và giám sát quá trình giải quyết rủi ro về ANM&ATTT trên cơ sở quản lý lỗ hổng, điểm yếu ANM&ATTT tại đơn vị.
Điều 39. Tổ chức nguồn lực bảo đảm ANM&ATTT
1. Nhân sự thực hiện nhiệm vụ bảo đảm ANM&ATTT phải độc lập với nhân sự thực hiện nhiệm vụ quản trị và vận hành các HTTT.
2. Nhân sự thực hiện nhiệm vụ bảo đảm ANM&ATTT phải đạt các yêu cầu tối thiểu sau:
a) Tốt nghiệp hệ đại học chính quy từ khá trở lên thuộc một trong các chuyên ngành sau CNTT, ANM, mạng và truyền thông, khoa học máy tính, điện - điện tử, đo lường và điều khiển.
b) Có tối thiểu 01 năm kinh nghiệm trong lĩnh vực bảo đảm ANM&ATTT và có sự hiểu biết về pháp luật trong lĩnh vực ANM&ATTT.
c) Có kiến thức, kinh nghiệm làm việc, quản trị các hệ thống an ninh bảo mật cơ bản như: Firewall, IDS/IPS, SIEM, Proxy, EndPoint Security,… Ưu tiên đã được đào tạo hoặc có các chứng chỉ cơ bản về ANM&ATTT hoặc về hệ thống mạng như CEH, Security+, CISSP, CCNP, MCSA,...
d) Đối với HTTT trọng yếu, cấp độ 4 trở lên: Phải bố trí tối thiểu 02 cán bộ (trong đó có tối thiểu 01 cán bộ chuyên trách) theo mỗi mảng công việc: Quản lý ATTT/kiểm soát tuân thủ, Quản trị hệ thống CNTT/ATTT.
3. Việc tuyển chọn nhân sự vào vị trí làm về an toàn thông tin thực hiện đúng Quy trình tuyển dụng cán bộ và phải đáp ứng điều kiện ở Khoản 2 Điều này. Đối với nhân sự ATTT tuyển dụng làm việc tại HTTT trọng yếu phải có chuyên gia trong lĩnh vực ATTT đánh giá, kiểm tra trình độ chuyên môn phù hợp với vị trí tuyển dụng.
Điều 40. Bảo đảm ANM&ATTT trong quản lý người lao động
1. Các vị trí công việc tiếp xúc các thông tin, dữ liệu hoặc quản trị HTTT phải ký cam kết Bảo mật thông tin trong quá trình làm việc (nội dung cam kết bao gồm nhưng không giới hạn các nội dung sau: cam kết tuân thủ quy định bảo mật, bảo vệ thông tin khỏi các mối đe dọa, chủ động báo cáo dấu hiệu nguy cơ mất ATTT, sử dụng các trang thiết bị an toàn và các chế tài xử lý vi phạm).
2. Nhân viên mới phải được phổ biến, quán triệt các quy định về ANM&ATTT và phải được Bộ phận TCNS và Bộ phận ANM&ATTT Đơn vị đánh giá đạt yêu cầu đối với các tiêu chí đánh giá kỹ năng, kiến thức chuyên môn và nhận thức về an toàn thông tin đối với cán bộ ở mỗi vị trí công việc trước khi được tiếp cận, làm việc, khai thác các HTTT;
3. Quyền truy cập HTTT phải được phân quyền theo chức trách, nhiệm vụ, trách nhiệm được phân công. Tối thiểu 03 tháng/lần thực hiện rà soát, kiểm tra, đối chiếu thông tin tài khoản người dùng, quyền truy cập vào HTTT
4. Khi cá nhân thay đổi vai trò, nhiệm vụ, vị trí công tác, thôi việc hoặc nghỉ hưu, trong vòng 01 ngày sau khi có quyết định của cấp có thẩm quyền có hiệu lực phải thực hiện điều chỉnh, thu hồi, hủy bỏ các quyền truy cập, sử dụng các HTTT. Cán bộ trước khi thôi việc hoặc nghỉ hưu phải thực hiện các yêu cầu:
- Ký cam kết bảo mật thông tin để cam kết KHÔNG tiết lộ bí mật, thông tin nội bộ, chiến lược, hoặc các dữ liệu nhạy cảm của EVNNPT cho bất kỳ bên thứ 3 nào khác sau khi nghỉ việc.
- Hoàn trả tài liệu nội bộ, thẻ truy cập, thông tin được lưu trên các phương tiện lưu trữ, các trang thiết bị máy móc, phần cứng, phần mềm và các tài sản khác (nếu có) thuộc sở hữu của EVNNPT.
- Bộ phận TCNS xem xét việc hoàn thành các nghĩa vụ nói trên của Cán bộ trước khi quyết định nghỉ việc hoặc thôi việc.
Điều 41. Đào tạo nhận thức, bồi dưỡng chuyên môn ANM&ATTT
1. Xây dựng lộ trình và thực hiện đào tạo, bồi dưỡng nghiệp vụ cho nhân sự chuyên trách về ANM&ATTT để đạt được yêu cầu tối thiểu được quy định tại khoản 2, Điều 39 Quy định này. Hàng năm thực hiện kiểm tra kỹ năng, kiến thức chuyên môn.
2. Hàng năm phải đào tạo cho toàn thể CBCNV, người lao động về nâng cao nhận thức, kỹ năng nhận diện các nguy cơ, rủi ro và biện pháp phòng tránh về ANM&ATTT. Ban KHCN phối hợp với Ban TCNS trong việc xây dựng kế hoạch và tổ chức triển khai đào tạo nhận thức ANM&ATTT hàng năm trên toàn EVNNPT, đảm bảo tính nhất quán và hiệu quả. Nội dung tối thiểu bao gồm:
a) Đào tạo, phổ biến kiến thức, cập nhật các quy định về ANM&ATTT (tối thiểu 01 lần/năm) đến toàn thể CBCNV (cán bộ quản lý, cán bộ kỹ thuật và người sử dụng đầu cuối) và thực hiện kiểm tra sau khi đào tạo.
b) Các kiến thức, kỹ năng nhận diện về các nguy cơ, trách nhiệm và biện pháp phòng, tránh các nguy cơ, rủi ro gây mất ANM&ATTT đối với nhóm cán bộ quản lý và cán bộ kỹ thuật. Thực hiện đánh giá sau khi đào tạo theo kế hoạch kiểm tra đánh giá ATTT.
c) Thực hiện truyền thông nội bộ, hội thảo, diễn tập thực hành đến toàn thể người sử dụng dịch vụ CNTT về nhận thức ATTT và văn hóa đảm bảo ATTT.
Điều 42. Bảo đảm ANM&ATTT trong phát triển, tiếp nhận đưa vào vận hành, bảo trì, nâng cấp HTTT
1. Đầu tư, xây dựng, nâng cấp, mở rộng HTTT
a. Thực hiện xác định cấp độ an toàn hệ thống thông tin ngay từ giai đoạn thiết kế của dự án. Việc thiết kế, xây dựng HTTT phải đáp ứng yêu cầu pháp luật, quy định của EVNNPT về ANM&ATTT theo cấp độ ngay từ giai đoạn thiết kế, xây dựng, nghiệm thu đưa vào sử dụng.
b. Phải đáp ứng các định hướng, hướng dẫn, tiêu chuẩn thiết kế của EVN/EVNNPT, quy định đặc tính kỹ thuật VTCNTT EVNNPT, Bộ quy tắc cấu hình an toàn thông tin cho các hệ thống thông tin của EVN và khuyến khích áp dụng Thông tư số 39/2017/TT-BTTTT ngày 15/12/2017 của Bộ Thông tin và Truyền thông về việc ban hành Danh mục tiêu chuẩn kỹ thuật về Ứng dụng Công nghệ thông tin trong cơ quan nhà nước.
c. Tài liệu thiết kế HTTT phải đáp ứng các yêu cầu:
- Có tài liệu mô tả quy mô, phạm vi và đối tượng sử dụng, khai thác, quản lý vận hành hệ thống thông tin.
- Có tài liệu mô tả thiết kế và các thành phần của hệ thống thông tin.
- Có tài liệu mô tả phương án bảo đảm an toàn thông tin theo cấp độ.
- Có tài liệu mô tả phương án lựa chọn giải pháp công nghệ bảo đảm an toàn thông tin.
- Khi có thay đổi thiết kế, đánh giá lại tính phù hợp của phương án thiết kế đối với các yêu cầu an toàn đặt ra đối với hệ thống.
- Thực hiện quản lý và bảo vệ hồ sơ thiết kế theo mức độ bảo mật phù hợp quy định bảo mật tài liệu hiện hành; ký thỏa thuận bảo mật thông tin với các bên có nhu cầu khai thác tài liệu thiết kế.
- Hồ sơ thiết kế hệ thống thông tin, các biện pháp bảo đảm an toàn thông tin phải được bộ phận chuyên môn, tổ chuyên gia đánh giá phù hợp trước khi triển khai thực hiện. Quá trình đánh giá phải xem xét ý kiến của Đơn vị Quản lý vận hành HTTT và được chủ quản HTTT phê duyệt.
- Biện pháp thi công hạng mục ANM&ATTT trong Tài liệu thiết kế phải được Tư vấn thẩm tra hoặc bộ phận ANM&ATTT hoặc tổ chuyên gia đánh giá trước khi triển khai thực hiện.
- Hạng mục thiết kế về Thông tin liên lạc SCADA, Điều khiển bảo vệ và An toàn thông tin của HTTT trọng yếu phải có Tư vấn thẩm tra tài liệu thiết kế tuân thủ theo các quy định của pháp luật, của EVN, EVNNPT và các Tiêu chuẩn áp dụng trước khi phê duyệt.
d. Chỉ tiếp nhận và đưa vào vận hành các HTTT sau khi đã thực hiện kiểm tra, đánh giá đảm bảo ANM&ATTT và bảo đảm thực hiện đầy đủ các nội dung:
- Đã triển khai đầy đủ phương án, biện pháp bảo đảm ANM&ATTT; thu thập dữ liệu nhật ký phục vụ giám sát ANM trước khi đưa vào vận hành khai thác.
- Cấu hình tối ưu, tăng cường bảo mật cho thiết bị hệ thống, máy chủ, thiết bị đầu cuối trước khi đưa vào vận hành, khai thác.
- Nâng cấp, xử lý điểm yếu an toàn thông tin của thiết bị hệ thống trước khi đưa vào sử dụng.
- Kiểm tra, đánh giá ANM&ATTT trước khi bàn giao và đưa vào sử dụng.
2. Phát triển phần mềm ứng dụng
a. Các đơn vị có trách nhiệm triển khai, sử dụng, khai thác, đánh giá hiệu suất, hiệu năng các PMDC của EVN và EVNNPT và tuân thủ các quy định, quy chế ANM&ATTT, chính sách truy cập, phân quyền người dùng và bảo mật dữ liệu.
b. Các PMDC của EVNNPT hoặc PMĐT chỉ được xây dựng khi phạm vi sử dụng từ 03 Đơn vị cấp III trở lên và có thể nâng cấp thành PMDC cấp EVN hoặc có khả năng chia sẻ cho các đơn vị khác trong EVN cùng sử dụng.
c. Các Ban chuyên môn, đơn vị đề xuất sự cần thiết và xây dựng yêu cầu nghiệp vụ, chuyển Ban KHCN để tổng hợp, đánh giá nhu cầu. Ban KHCN phối hợp với các Ban chuyên môn tham mưu cho lãnh đạo EVNNPT giao nhiệm vụ cho đơn vị để xây dựng mới/nâng cấp/hiệu chỉnh/mua ngoài phần mềm ứng dụng.
d. Ban KHCN chịu trách nhiệm đôn đốc, giám sát đơn vị được giao nhiệm vụ tuân thủ theo yêu cầu nghiệp vụ, kiến trúc, quy trình xây dựng phần mềm, tiến độ thực hiện và quá trình triển khai đưa vào sử dụng.
e. Nguyên tắc xây dựng mới/nâng cấp/hiệu chỉnh phần mềm ứng dụng: theo hình thức tự thực hiện; chỉ thuê/mua ngoài bản quyền hoặc phần mềm, hợp tác với các đơn vị khác để xây dựng phần mềm khi đơn vị không đủ năng lực công nghệ để tự thực hiện.
f. Các đơn vị xây dựng mới/hiệu chỉnh/nâng cấp/mua ngoài phần mềm theo quy trình sản xuất, kiến trúc và công nghệ, khung, ngôn ngữ lập trình do EVN ban hành. Tuân thủ các yêu cầu về đảm bảo ANM&ATTT trong xây dựng, phát triển phần theo quy định hiện hành. Ban KHCN chủ trì đề xuất khung kiến trúc, mô hình tham chiếu áp dụng trong EVNNPT tuân thủ kiến trúc do EVN ban hành.
h. Khi phát triển phần mềm thuê khoán:
- Có điều khoản hợp đồng và các cam kết đối với bên thuê khoán khi thực hiện các nội dung liên quan đến việc phát triển phần mềm thuê khoán. Yêu cầu nhà thầu phát triển phần mềm nội bộ phải tuân thủ Khung phát triển phần mềm an toàn khi xây dựng mới hoặc mở rộng, nâng cấp phần mềm; cung cấp mã nguồn phần mềm; cam kết bảo đảm tính bí mật của mã nguồn và bản quyền của phần mềm phát triển. Các yêu cầu về chức năng của phần mềm nội bộ cần đáp ứng Quyết định số 742/QĐ-BTTTT ngày 22/4/2022 của Bộ Thông tin và Truyền thông về việc Ban hành yêu cầu an toàn cơ bản đối với phần mềm nội bộ.
- Có điều khoản hợp đồng yêu cầu các nhà phát triển cung cấp, bàn giao mã nguồn phần mềm. Thực hiện kiểm kê và quản lý các thành phần phần mềm của bên thứ 3.
- Kiểm thử phần mềm trên môi trường thử nghiệm và nghiệm thu trước khi đưa vào sử dụng.
- Kiểm tra, đánh giá an toàn thông tin, trước khi đưa vào sử dụng.
- Khi thay đổi mã nguồn, kiến trúc phần mềm thực hiện kiểm tra, đánh giá an toàn thông tin cho phần mềm (bao gồm rà soát lỗ hổng của các thành phần phần mềm của bên thứ 3).
- Có cam kết của bên phát triển về bảo đảm tính bí mật của mã nguồn và bản quyền của phần mềm phát triển.
- Đối với HTTT quan trọng và HTTT dùng chung EVNNPT: phải thực hiện phân tích nguyên nhân cốt lõi của lỗ hổng bảo mật phần mềm để kịp thời khắc phục và trách lặp lại.
3. Thử nghiệm và nghiệm thu hệ thống thông tin
- Quy trình thử nghiệm, nghiệm thu hệ thống thông tin, phần mềm nội bộ như QT.17 tại Phụ lục 1 kèm theo.
- HTTT và hợp đồng thuê dịch vụ CNTT, ATTT phải được thực hiện thử nghiệm (kiểm thử hoặc vận hành thử) và nghiệm thu trước khi bàn giao và đưa vào sử dụng.
- Đơn vị QLDA có trách nhiệm xây dựng kế hoạch thử nghiệm và nghiệm thu hệ thống trong đó phải có nội dung thực hiện, các bộ phận/đơn vị tham gia quá trình thử nghiệm và nghiệm thu hệ thống. Nội dung, kế hoạch, quy trình thử nghiệm và kiểm thử hoặc vận hành thử được quy định tại Điều 9, Thông tư số 16/2024/TT-BTTTT.
- Nội dung kiểm thử an toàn bảo mật: Kiểm tra việc triển khai đầy đủ phương án bảo đảm an toàn thông tin đã được phê duyệt hoặc đã có ý kiến chuyên môn tại Hồ sơ đề xuất cấp độ và đáp ứng các yêu cầu an toàn tại Điều 9 và Điều 10 Thông tư số 12/2022/TT-BTTTT. Kiểm tra rà soát các điểm yếu bảo mật bằng công cụ có sẵn trong hệ thống, các công cụ rà soát cơ bản và công cụ dò quét tự động.
- HTTT được xác định là cấp độ 3 trở lên: Phải có đơn vị độc lập (bên thứ ba). hoặc bộ phận độc lập thuộc đơn vị thực hiện tư vấn và giám sát quá trình thử nghiệm và nghiệm thu hệ thống; Báo cáo nghiệm thu phải được xác nhận của bộ phận chuyên trách và phê duyệt của EVNNPT trước khi đưa vào sử dụng.
- HTTT quan trọng về an ninh quốc gia phải được thực hiện đánh giá điều kiện an ninh mạng theo Điều 14 Nghị định 53/2023/NĐ-CP và đủ điều kiện bảo đảm an ninh mạng.
- HTTT phải được nghiệm thu đúng theo các quy định hiện hành về đầu tư xây dựng và Điều 10, Thông tư số 16/2024/TT-BTTTT.
- HTTT cần được kiểm tra phát hiện và khắc phục các điểm yếu về an toàn, an ninh thông tin trước khi đưa vào sử dụng và trong quá trình sử dụng.
4. Phải thực hiện đánh giá rủi ro, áp dụng các biện pháp xử lý rủi ro và yêu cầu các bên liên quan thực hiện các nội dung sau:
a) Khi thay đổi trong hệ thống, phải rà soát cấp độ, cập nhật phương án bảo đảm ANM&ATTT.
b) Khi thiết lập HTTT mới phải lập phương án bảo đảm ANM&ATTT.
c) Đánh giá rủi ro ANM&ATTT khi có thay đổi về hạ tầng kỹ thuật và ứng dụng hoặc khi xuất hiện nguy cơ mất ANM&ATTT trên hệ thống.
5. Kiểm soát và tuân thủ quy định và hướng dẫn của EVN, EVNNPT trong quá trình nâng cấp, bảo trì phần mềm, ứng dụng.
Điều 43. Đảm bảo ANM&ATTT hệ thống thông tin theo cấp độ
1. Các HTTT phải được xác định cấp độ an toàn hệ thống thông tin, xác lập mức độ quan trọng ngay từ giai đoạn đầu tư, xây dựng; trong quá trình nâng cấp, mở rộng phải rà soát lại cấp độ an toàn hệ thống thông tin để có biện pháp bảo đảm ANM&ATTT phù hợp với mức độ quan trọng.
2. Trình tự, thủ tục, trách nhiệm xác định cấp độ an toàn HTTT
a) Đơn vị chủ trì lập hồ sơ đề xuất cấp độ:
- Các HTTT đang trong quá trình xây dựng: Đơn vị QLDA chịu trách nhiệm lập hồ sơ đề xuất cấp độ.
- Các HTTT thuê dịch vụ: đơn vị thuê dịch vụ lập hồ sơ đề xuất cấp độ.
- Các HTTT đang vận hành: đơn vị vận hành lập hồ sơ đề xuất cấp độ.
- Hướng dẫn xác định cấp độ an toàn HTTT tại Quy trình QT.08.
b) Yêu cầu và phương án bảo đảm ATTT theo từng cấp độ thực hiện theo Điều 9, Điều 10, Thông tư 12/2022/TT-BTTTT. Phương án bảo đảm an toàn HTTT theo từng cấp độ phải đáp ứng các yêu cầu từ Phụ lục I đến Phụ lục V Thông tư 12, các tiêu chuẩn, quy chuẩn kỹ thuật hiện hành khác và các quy định của EVN, EVNNPT.
c) Thẩm quyền thẩm định và phê duyệt cấp độ thực hiện như sau:
- Đối với hệ thống thông tin được đề xuất là cấp độ 1 hoặc cấp độ 2: Đơn vị quản lý vận hành HTTT lập hồ sơ đề xuất cấp độ gửi ĐVCT ANM&ATTT của Chủ quản HTTT thực hiện thẩm định, phê duyệt hồ sơ đề xuất cấp độ.
- Đối với hệ thống thông tin được đề xuất là cấp độ 3: Đơn vị quản lý vận hành HTTT lập hồ sơ đề xuất cấp độ gửi ĐVCT ANM&ATTT của Chủ quản HTTT thực hiện thẩm định hồ sơ đề xuất cấp độ sau đó gửi Hồ sơ bao gồm ý kiến thẩm định chuyên của ĐVCT ANM&ATTT để Chủ quản HTTT phê duyệt hồ sơ đề xuất cấp độ.
- Đối với hệ thống thông tin được đề xuất là cấp độ 4 hoặc cấp độ 5: thực hiện theo khoản 3 Điều 12 Nghị định 85.
- Thời gian thẩm định hồ sơ xác định cấp độ: thực hiện theo Khoản 2 Điều 16 Nghị định 85.
3. Bảo vệ an toàn HTTT theo cấp độ
- Đơn vị được ủy quyền quản lý HTTT: tổ chức triển khai phương án bảo đảm ATTT sau khi hồ sơ đề xuất cấp độ hoặc phương án bảo đảm an toàn hệ thống được phê duyệt; Định kỳ đánh giá hiệu quả của các biện pháp bảo đảm an toàn thông tin, báo cáo chủ quản hệ thống thông tin điều chỉnh nếu cần thiết.
- Đơn vị/bộ phận chuyên trách ANM&ATTT tại các đơn vị chịu trách nhiệm giám sát và kiểm tra kết quả thực hiện triển khai các phương án bảo đảm ATTT đã được phê duyệt.
- Đối với các HTTT được xác định là quan trọng về ANQG, các đơn vị thực hiện theo yêu cầu của pháp luật và của cơ quan chức năng có thẩm quyền. Trình tự, thủ tục áp dụng các biện pháp bảo vệ ANM&ATTT thực hiện theo quy định tại Nghị định số 53/2022/NĐ-CP, Tiêu chuẩn Việt Nam số TCVN 14423:2025.
Điều 44. Bảo đảm ANM&ATTT trong quá trình vận hành hệ thống:
a) Kiểm tra, thường xuyên giám sát tuân thủ các quy định về ANM&ATTT.
b) Thực hiện thường xuyên cập nhật các CSDL nhận diện mã độc và rà quét mã độc đối với các máy chủ, máy trạm theo Quy trình QT.13. Định kỳ hoặc khi phát hiện các nguy cơ phải rà quét, đánh giá, xử lý điểm yếu của thiết bị mạng, hệ điều hành các máy chủ, quản lý và cập nhật các bản vá hệ điều hành theo Quy trình QT.10.
c) Thiết lập chế độ sao lưu dự phòng dữ liệu và thực hiện sao lưu, kiểm tra và bảo vệ dữ liệu sao lưu theo Quy trình QT.14.
d) Thực hiện giám sát ANM&ATTT và đề xuất các biện pháp kỹ thuật đảm bảo ANM&ATTT cho hệ thống.
e) Giám sát trạng thái hoạt động, hiệu năng của thiết bị mạng, các dịch vụ ứng dụng và kịp thời thực hiện các biện pháp bảo trì HTTT.
f) Quản lý chính sách và cấu hình chính sách bảo mật trên các thiết bị an ninh đảm bảo tối ưu và các yêu cầu tuân thủ theo Quy trình QT.09.
h) Tuân thủ quy trình vận hành và quy trình ƯCXLSC đã xây dựng; ghi lại và lưu trữ đầy đủ thông tin nhật ký hệ thống.
Điều 45. Đảm bảo ANM&ATTT với kết nối hệ thống OT
1. Phải có phương án đảm bảo hoạt động an toàn, ổn định liên tục cho hệ thống OT, biện pháp ngăn chặn các mối đe dọa và kiểm soát chặt chẽ các kết nối giữa môi trường OT và IT thông qua các hệ thống bảo mật theo tiêu chuẩn quốc tế ANM&ATTT như IEC 62443, IEC 62351, NIST CSF, ISO/IEC 27001, 27002,...
2. Cấm các kết nối trực tiếp từ các mạng bên ngoài vào hệ thống OT. Trường hợp cần kết nối phải có các biện pháp, phương án kết nối đảm bảo ANM&ATTT, ý kiến chuyên môn của ĐVCT ANM&ATTT và văn bản phê duyệt phương án của Chủ quản HTTT. Phải thiết lập kênh làm việc an toàn cho đối tác khi đối tác có nhu cầu phối hợp làm việc từ xa mà lại phải tác động vào hệ thống OT.
3. Thực hiện kiểm soát vật lý chỉ cho phép truyền dữ liệu một chiều từ lớp mạng OT ra lớp mạng cung cấp số liệu ra bên ngoài (Replica) hoặc ngược lại. Với các hệ thống OT quan trọng, phải thiết kế lớp mạng Replica là vùng đệm cho dữ liệu vào/ra hệ thống OT, phân tách với lớp mạng hệ thống OT bằng cổng an ninh một chiều. Khi có nhu cầu truy cập hoặc cần trích xuất dữ liệu hệ thống OT cần phải thông qua sử dụng máy trung gian từ lớp mạng Replica này.
4. Yêu cầu đối với phòng máy và trang thiết bị:
a) Yêu cầu về phòng máy của TTĐK, TBA và các trang thiết bị bên trong phòng máy bảo đảm các yêu cầu như tại Khoản 2 điều 46 của Quy định này.
a) Thực hiện vô hiệu hóa logic và niêm phong vật lý các cổng USB (trừ các thiết bị như chuột, bàn phím máy tính, USB Dongle, USB Key và các thiết bị khác theo thiết kế), cổng Ethernet hoặc cổng giao tiếp khác không sử dụng trên các máy tính điều khiển của hệ thống OT. Khi cần sử dụng cổng USB, cổng Ethernet cho các mục đích khác (ví dụ: sao lưu dữ liệu offline, điều tra số, kiểm tra đánh giá an ninh mạng) phải theo đúng phương án thực hiện đã được bộ phận chuyên trách ANM&ATTT tại các đơn vị kiểm tra và Lãnh đạo đơn vị phê duyệt.
b) Các máy tính, thiết bị kỹ thuật viên dùng để cấu hình/sao lưu trong hệ thống OT phải được cài đặt hệ điều hành còn hỗ trợ từ Nhà sản xuất, tắt các dịch vụ không cần thiết, cất giữ và bảo quản tại nơi an toàn có hệ thống khóa bảo vệ. Việc sử dụng các máy tính này phải được đăng ký, được lãnh đạo phụ trách ANM&ATTT của đơn vị phê duyệt trước khi sử dụng. Nhật ký sử dụng phải ghi chép đầy đủ: thời gian, mục đích, người thực hiện, và kết quả kiểm tra ANM&ATTT trước/sau sử dụng.
c) Cấm kết nối máy tính cá nhân vào mạng của hệ thống OT. Cấm kết nối các máy tính trong hệ thống OT vào các mạng khác.
d) Nhân viên được giao nhiệm vụ vận hành hệ thống OT tại đơn vị được phép vào/ra thường xuyên theo quyết định phân công công việc, ghi chú thời gian qua sổ theo dõi (hoặc lịch trực).
đ) Nhân viên bảo trì, bảo dưỡng, nhà thầu, đơn vị bên ngoài, khách tham quan, kiểm tra,... khi đến tại phòng máy TTĐK/TTGSVH, TBA phải thực hiện đăng ký và được Lãnh đạo Đội truyền tải điện phê duyệt.
5. Tạo tài khoản theo định danh (cấp duy nhất cho một người) và phân quyền theo các vai trò khác nhau (trưởng ca, người vận hành, kỹ sư cấu hình,…).
6. Giám sát chặt chẽ các hoạt động và thao tác của quản trị viên, người dùng có đặc quyền, nhà thầu/đối tác trên máy tính điều khiển hệ thống OT. Các hoạt động của nhà thầu/đối tác phải được thực hiện qua một máy trung gian, có sự kiểm soát truy cập đặc quyền và được giám sát liên tục. Lãnh đạo phụ trách ANM&ATTT của Đơn vị cần phê duyệt nội dung thực hiện trước khi Đơn vị/Đối tác triển khai cài đặt, cập nhật, cấu hình hệ thống OT; các đơn vị cử cán bộ giám sát, kiểm soát các hành vi/thao tác, ghi chép đầy đủ thông tin nhật ký quá trình thực hiện.
7. Có biện pháp và thực hiện quét các file dữ liệu trước khi được copy vào hệ thống điều khiển.
8. Việc bảo trì, nâng cấp hệ thống OT hoặc cấu phần của hệ thống (như phần mềm điều khiển, hệ điều hành, các bản vá lỗi, phần mềm hệ thống,…) phải tuân thủ quy trình, hướng dẫn của nhà sản xuất/cung cấp hoặc phương án được Chủ quản HTTT thông qua.
9. Chủ quản HTTT phải tổ chức kiểm tra, đánh giá ANM&ATTT ít nhất 01 lần/năm đối với các hệ thống OT có cấp độ 3 trở lên. Các ĐVCT ANM&ATTT và vận hành hệ thống OT phải tổ chức hoặc tham gia diễn tập bảo đảm ANM&ATTT tối thiểu 01 lần/năm.
Điều 46. Đảm bảo ANM&ATTT cho HTTT và thiết bị xử lý thông tin
1. Bảo đảm ANM&ATTT thiết bị, tài sản CNTT
a) Cá nhân được giao quản lý, tiếp cận thiết bị hoặc hệ thống CNTT chỉ được sử dụng vào mục đích công việc theo phân công và phải cam kết bảo mật thông tin. Tuân thủ các quy tắc sử dụng, giữ gìn, bảo vệ trang thiết bị liên quan đến dữ liệu nhạy cảm của đơn vị, thông tin cài đặt và cấu hình, và khi mang thiết bị ra bên ngoài quy định tại các khoản 1, khoản 6, khoản 7, khoản 8 Điều này.
b) Các trang thiết bị CNTT khi thay đổi mục đích sử dụng, đưa đi bảo hành, bảo dưỡng, sửa chữa bên ngoài hoặc thanh lý, ngừng sử dụng phải thực hiện các biện pháp tháo bỏ, xóa, tiêu hủy dữ liệu đảm bảo không có khả năng phục hồi hoặc khóa quyền truy nhập ứng dụng, dữ liệu nếu lưu trữ trên môi trường điện toán đám mây. Trường hợp không thể tiêu hủy được dữ liệu, đơn vị phải thực hiện tiêu hủy cấu phần (thành phần) lưu trữ dữ liệu trên thiết bị đó.
c) Thực hiện các biện pháp kiểm tra, giám sát thiết bị mang ra bên ngoài đảm bảo không để lộ, lọt thông tin, dữ liệu hay lây nhiễm mã độc từ thiết bị đó.
d) Bảo đảm ANM&ATTT cho thiết bị mạng, thiết bị an ninh mạng và các thiết bị ngoại vi sử dụng tại đơn vị:
- Không sử dụng thiết bị không còn được hỗ trợ khắc phục các lỗ hổng bảo mật; Thực hiện khắc phục lỗ hổng bảo mật ngay khi nhận được cảnh báo, hướng dẫn từ ĐVCT về ANM&ATTT hoặc cơ quan chức năng; Thay đổi mật khẩu mặc định và bảo mật mật khẩu quản trị thiết bị.
- Phải kiểm tra đảm bảo ANM&ATTT đối với thiết bị ngoại vi trước khi sử dụng trong các HTTT của đơn vị. Tài sản vật lý của HTTT quan trọng về ANQG phải được kiểm tra an ninh bởi cơ quan, tổ chức có thẩm quyền theo quy định của pháp luật trước khi đưa vào sử dụng.
e) Quản lý thông tin thiết bị, tài sản CNTT:
- Đối với hệ thống IT: phải lập danh sách toàn bộ thiết bị, phần mềm và ứng dụng CNTT đang sử dụng trong phạm vi quản lý của Chủ quản HTTT bao gồm các thông tin sau: nhãn hiệu phần cứng, tên phần mềm và phiên bản (hệ điều hành, CSDL, ứng dụng, các tiện ích khác),...
- Đối với hệ thống OT: phải theo dõi được thông tin thiết bị, tài sản, vị trí lắp đặt, phiên bản và lịch sử thay đổi, liên kết hệ thống, quyền truy cập và thông tin các bản vá/cập nhật,...
2. Đảm bảo ANM&ATTT mức vật lý trung tâm dữ liệu và phòng máy chủ
a) Thực hiện các biện pháp bảo vệ mức vật lý, bảo vệ môi trường, cơ sở hạ tầng kỹ thuật, phần mềm, ứng dụng và CSDL trước các mối nguy vật lý như cháy, nổ, mất điện, vượt mức cho phép của nhiệt độ, độ ẩm, thiên tai,… yêu cầu về bảo đảm an toàn môi trường vật lý được xác định theo theo Phụ lục A tiêu chuẩn TCVN 11930:2017 tương ứng với cấp độ cao nhất của HTTT đặt trong phòng máy/phòng thiết bị/trung tâm dữ liệu.
b) Thực hiện biện pháp kiểm soát vào/ra bằng thẻ từ, sinh trắc học… đối với các khu vực trung tâm dữ liệu, phòng đặt thiết bị.
c) Thiết lập cơ chế bảo vệ, chống đột nhập, kiểm soát chặt chẽ quyền tiếp cận các khu vực, hệ thống quan trọng như trung tâm dữ liệu, phòng đặt thiết bị. Thực hiện biện pháp kiểm soát vào/ra bằng thiết bị bảo vệ vật lý hoặc hệ thống chống đột nhập như khóa điện tử, thẻ từ, vân tay, sinh trắc học,…
d) Thiết lập cơ chế bảo vệ, chống đột nhập, kiểm soát chặt chẽ quyền tiếp cận trung tâm dữ liệu, phòng đặt thiết bị và phải thực hiện giám sát 24/7 bằng camera an ninh. Thời gian lưu trữ hình ảnh giám sát của camera an ninh tối thiểu 60 ngày và ghi, lưu nhật ký ra/vào trong ít nhất 12 tháng.
e) Các thiết bị kết nối mạng, thiết bị bảo mật quan trọng phải được đặt trong trung tâm dữ liệu hoặc phòng đặt thiết bị. Các đường truyền dữ liệu, đường truyền Internet và các hệ thống dây dẫn kết nối vào hệ thống LAN, WAN phải được lắp đặt trong ống, có máng che để hạn chế tiếp cận trái phép.
f) Khi kết nối, sử dụng thiết bị ngoại vi, thiết bị IoT (như công tơ, cảm biến, camera,…) vào hệ thống mạng nội bộ, đơn vị phải thực hiện các biện pháp kiểm tra, kiểm soát đảm bảo an toàn bảo mật đối với thiết bị. Tuân thủ các quy định bảo mật thiết bị di động (như điện thoại thông minh, máy tính bảng) và có biện pháp kiểm soát sử dụng chúng khi đưa vào trong môi trường làm việc.
g) Các đơn vị phải xây dựng nội quy, hướng dẫn làm việc của trung tâm dữ liệu/phòng máy chủ; Có phương án, kế hoạch phòng, chống và ứng cứu nếu có sự cố xảy ra.
h) Phải có nguồn điện dự phòng, hệ thống điều hòa không khí, độ ẩm để đảm bảo môi trường vận hành; hệ thống báo cháy, chữa cháy phù hợp với môi trường đặc thù của các thiết bị CNTT; hệ thống chống sét lan truyền. Các hệ thống này phải được thiết lập chế độ cảnh báo phù hợp. Các đơn vị thường xuyên giám sát, kiểm tra tình hình hoạt động của thiết bị, hạ tầng trung tâm dữ liệu/phòng máy chủ.
i) Phòng máy chủ, Trung tâm dữ liệu phải áp dụng biện pháp kiểm soát vào ra. Chỉ những người có nhiệm vụ mới được vào khu vực đó. Quá trình vào, ra và làm việc tại phòng máy phải được đăng ký với nhiệm vụ cụ thể trong phòng máy chủ/trung tâm dữ liệu, có xác nhận của Trưởng ca và xác nhận chữ ký trong nhật ký vận hành phòng máy.
3. Đảm bảo ANM&ATTT mạng
a) Triển khai thiết lập các vùng mạng và giải pháp ATTT cho các HTTT theo phương án bảo đảm an toàn về thiết kế và Điều 9, Điều 10 Thông tư 12/2022/TT-BTTT.
Mạng LAN phải được phân tách vùng mạng theo chức năng và mức độ bảo mật (vùng mạng người dùng; vùng mạng kết nối Internet; các vùng mạng kết nối với các đơn vị trong, ngoài ngành theo lĩnh vực; vùng mạng máy chủ cung cấp ứng dụng, dịch vụ ra Internet; vùng mạng máy chủ nội bộ, máy chủ CSDL; vùng mạng hệ thống giám sát đo lường; vùng mạng phục vụ công tác quản trị; vùng mạng hệ thống giám sát ANM&ATTT;…).
b) Bảo vệ, kiểm soát truy cập ra/vào giữa các vùng mạng và chống tấn công xâm nhập bằng các giải pháp như Firewall, cổng an ninh bảo mật, VPN và các thiết bị bảo mật; Truy cập ứng dụng web phải thông qua tường lửa ứng dụng web.
c) Triển khai và duy trì các biện pháp kiểm soát an ninh cao cho toàn bộ hạ tầng CNTT để tạo lớp bảo vệ toàn diện, giảm thiểu tối đa các nguy cơ tấn công, rò rỉ hoặc mất mát dữ liệu; thực hiện các biện pháp/công cụ dò quét mã độc/virus trên các máy chủ/máy trạm đang hoạt động, săn tìm các mối nguy hại tiềm ẩn và vá lỗi kịp thời.
d) Các hệ thống từ bên ngoài kết nối vào mạng của EVNNPT/đơn vị phải đảm bảo an toàn cho các kết nối, kiểm soát bằng Firewall, tuân thủ các giao thức bảo mật, cập nhật các bản vá lỗi mới nhất các ứng dụng trên hệ thống, sao lưu dữ liệu được chia sẻ, bảo vệ tài khoản đăng nhập bằng các biện pháp an toàn như mật khẩu mạnh, xác thực đa yếu tố (nếu có) và phải được sự chấp thuận của EVNNPT bằng văn bản.
e) Mạng Wifi:
- Hệ thống Wifi nội bộ phải được cấu hình theo mô hình xác thực tập trung thông qua hệ thống Active Directory (AD), sử dụng giao thức bảo mật như WPA2-Enterprise hoặc WPA3-Enterprise để đảm bảo kết nối an toàn. Người dùng chỉ được phép truy cập mạng Wifi sau khi xác thực bằng tài khoản AD hợp lệ. Phạm vi phát sóng của các điểm truy cập (Access Point) cần được kiểm soát, giới hạn trong khu vực cần thiết, tránh rò rỉ tín hiệu ra bên ngoài khuôn viên đơn vị. Mật khẩu quản trị của các Access Point phải được thay đổi định kỳ ít nhất 03 tháng một lần hoặc ngay khi có dấu hiệu rủi ro bảo mật. Đồng thời, chính sách xác thực và phân quyền truy cập mạng Wifi cần được kiểm tra, rà soát thường xuyên để đảm bảo tuân thủ các yêu cầu an toàn thông tin của EVNNPT và đơn vị.
- Hệ thống Wifi khách: sử dụng giao thức bảo mật như WPA2-Enterprise hoặc WPA3-Enterprise để đảm bảo kết nối an toàn, chỉ kết nối đến Internet, không được kết nối vào hệ thống mạng nội bộ; mật khẩu kết nối được thay đổi định kỳ ít nhất 03 tháng một lần hoặc ngay khi có dấu hiệu rủi ro bảo mật. Kiểm soát truy cập giữa vùng Wifi khách ra các vùng mạng khác.
g) Quản lý kết nối VPN:
- Thiết lập VPN Server trên các thiết bị Firewall được quản lý tập trung (nếu được Tổng công ty trang bị tập trung), chỉ được phép kết nối VPN khi đã thiết lập xác thực đa yếu tố (MFA). Địa chỉ cấp cho VPN Clients không được trùng địa chỉ vùng mạng đã quy hoạch cho thiết bị, người dùng nội bộ. Thiết lập kiểm soát truy cập của VPN Clients đến các vùng mạng theo đúng phạm vi đăng ký.
- Phiên kết kết nối VPN phải được quản lý theo thời gian, vị trí (location), quản lý thiết bị kết nối hợp lệ, giới hạn kết nối tới các ứng dụng, dịch vụ, vùng mạng, máy chủ cụ thể theo yêu cầu nghiệp vụ đăng ký.
- Cá nhân có nhu cầu sử dụng phải đăng ký và được Lãnh đạo đơn vị phê duyệt (mẫu do đơn vị quy định với các thông tin tối thiểu: tên người sử dụng, thông tin thiết bị sử dụng, thời gian sử dụng từ ngày đến ngày, mục đích sử dụng, ứng dụng hoặc địa chỉ IP cần truy cập,...), Bộ phận Quản trị CNTT chỉ cấp quyền đúng theo nội dung đăng ký đã được phê duyệt.
- Bộ phận Quản trị CNTT định kỳ rà soát các tài khoản VPN, trong 30 ngày không hoạt động thì phải xóa quyền kết nối VPN của tài khoản.
- Máy tính cá nhân kết nối VPN phải được cài đặt đầy đủ các phần mềm diệt virus cập nhật cơ sở dữ liệu mới nhất; hệ điều hành được cập nhật các bản vá mới nhất. Bộ phận Quản trị CNTT lập danh sách quản lý và định kỳ hàng quý kiểm tra an toàn thông tin cho các máy tính này (lập và lưu biên bản kiểm tra). Các máy chưa được kiểm tra, không được kết nối VPN vào hệ thống của TCT và đơn vị.
4. Quy định về dịch vụ Internet
a) Tất cả các kết nối Internet từ mạng nội bộ phải thông qua hệ thống bảo vệ truy cập Internet (có tính năng lọc loại bỏ và không cho phép truy nhập các trang tin nghi ngờ chứa mã độc và/hoặc các nội dung không phù hợp), hoặc thông qua hệ thống Firewall.
b) Chặn tất cả các kết nối từ nước ngoài đến các hệ thống thông tin của EVNNPT triển khai dịch vụ trên Internet. Các trường hợp ngoại lệ phải được Lãnh đạo đơn vị phê duyệt (mẫu do đơn vị quy định với các thông tin tối thiểu: tên người sử dụng, thông tin thiết bị sử dụng, thời gian sử dụng từ ngày đến ngày, mục đích sử dụng, ứng dụng internet hoặc địa chỉ IP cần truy cập,...).
Để đảm bảo an toàn thông tin, tất cả các kết nối từ nước ngoài đến các hệ thống thông tin của EVNNPT triển khai dịch vụ trên Internet đều bị chặn mặc định; chỉ các trường hợp ngoại lệ có chấp thuận bằng văn bản từ đơn vị quản lý có thẩm quyền mới được xem xét cho phép.
b) Từ máy trạm có kết nối mạng nội bộ, người dùng truy cập Internet thông qua hệ thống Internet an toàn (gồm các máy chủ trung gian ngăn cách máy trạm của người dùng và mạng Internet).
c) Đối với máy chủ và thiết bị xử lý thông tin khác, chỉ thiết lập kết nối Internet cho các hệ thống được thiết kế có giao tiếp với Internet.
d) Truy cập các HTTT nội bộ triển khai trên Internet yêu cầu có xác thực đa yếu tố (mã PIN, sinh trắc học, vị trí người dùng, OTP,…).
e) Kết nối Internet máy tính của người dùng sẽ bị hạn chế hoặc bị ngắt trong các trường hợp sau:
- Khi có yêu cầu từ EVNNPT hoặc đơn vị QLVH thu hẹp phạm vi kết nối Internet hoặc ngắt kết nối Internet (áp dụng trong các trường hợp khẩn cấp).
- Đơn vị QLVH có quyền hạn chế hoặc ngắt hoàn toàn kết nối Internet đối với các máy tính phục vụ công việc của người dùng khi nhận thấy có nguy cơ mất ANM&ATTT ảnh hưởng đến HTTT của đơn vị.
g) Cách ly kết nối mạng (LAN/WAN/Internet) đối với máy tính sử dụng để đọc, soạn thảo, lưu trữ, in ấn văn bản thuộc bí mật Nhà nước, văn bản mật.
h) Triển khai giải pháp xác thực email DMARC, DKIM, SPF. Chỉ cho phép đính kèm email các tập tin Office, PDF, Text, Ảnh, Video, nén ZIP.
5. Quản lý tài khoản và kiểm soát truy cập HTTT
a) Phải kiểm soát việc cấp phát, sử dụng và thu hồi quyền truy cập của người dùng đối với HTTT và dữ liệu, tuân thủ nghiêm ngặt nguyên tắc đặc quyền tối thiểu.
b) Quy định về tài khoản truy cập của người dùng:
- Cá nhân sử dụng HTTT được cấp và sử dụng tài khoản truy nhập hệ thống đó với định danh duy nhất gắn với cá nhân đó.
- Tài khoản quản trị hệ thống phải tách biệt với tài khoản truy nhập của người dùng thông thường.
- Các tài khoản sử dụng truy cập từ xa qua VPN, tài khoản quản trị, tài khoản hỗ trợ kỹ thuật phải đăng ký và phải giới hạn phiên truy cập, thời gian truy cập, kiểm soát vị trí, thiết bị truy cập.
- Quyền truy cập của người dùng sẽ bị khóa trong trường hợp tài khoản đó thực hiện các hành vi tấn công hoặc để xảy ra vấn đề mất ANM&ATTT.
c) Trang bị giải pháp quản lý tài khoản quản trị HTTT với các tính năng tối thiểu: quản lý phân quyền, ghi nhật ký hoạt động, cảnh báo truy cập bất thường, xác thực MFA, và có cơ chế khóa tài khoản sau số lần đăng nhập sai quy định.
d) Các tài khoản quản trị, tài khoản đặc quyền trong hệ thống mạng phải được quản lý, kiểm soát chặt chẽ, đảm bảo trách nhiệm giải trình khi được yêu cầu, đảm bảo khả năng truy cứu được trách nhiệm khi xảy ra sự cố và lưu trữ nhật ký hoạt động tối thiểu 12 tháng.
e) Phải thực hiện biện pháp để hạn chế số lần đăng nhập hệ thống và tự động khoá tài khoản trong một khoảng thời gian nhất định (30 phút) trước khi cho đăng nhập lại nếu liên tục đăng nhập sai vượt quá số lần tối đa (05 lần).
f) Khi có nhu cầu truy cập từ xa các HTTT quan trọng phải có biện pháp bảo mật thông qua mã hóa, kết nối an toàn (như SSH, SFTP, TLS/SSL), được phê duyệt bởi chủ quản HTTT, đồng thời kiểm soát chặt chẽ trong suốt quá trình thực hiện và vô hiệu hóa chức năng truy cập từ xa sau khi kết thúc công việc.
g) Triển khai các biện pháp kỹ thuật để lọc thư điện tử rác, thư giả mạo (phishing email), thư chứa mã độc. Quản lý tài khoản thư điện tử, phòng chống thư rác thực hiện theo các quy định hiện hành.
6. Đảm bảo ANM&ATTT người dùng đầu cuối
a) Máy tính của người dùng được cơ quan trang bị để phục vụ công việc phải đáp ứng yêu cầu:
- Thiết bị đầu cuối phải được quản lý theo quy trình quản lý tài sản CNTT. Các thông tin về thiết bị đầu cuối (tên, chủng loại, địa chỉ MAC, địa chỉ IP) phải được quản lý và cập nhật. Đơn vị thiết lập và duy trì danh mục các phần mềm được phép cài đặt trên máy tính để kiểm soát.
- Sử dụng hệ điều hành được hỗ trợ bản vá lỗ hổng bảo mật; chỉ cài đặt các tiện ích thiết yếu được cung cấp kèm theo hệ điều hành và các phần mềm phục vụ công việc thuộc danh mục phần mềm được phép sử dụng, có bản quyền hoặc được Bộ phận chuyên môn đánh giá, xác nhận an toàn.
- Phải cài đặt phần mềm phòng, diệt virus/mã độc và cập nhật thường xuyên mẫu nhận diện mã độc. Vô hiệu hóa các chức năng truy cập từ xa (telnet/ftp, remote login, remote desktop, …)
- Đối với hệ thống thông tin quan trọng có cấp độ 3 trở lên, máy tính/thiết bị đầu cuối phải được xử lý điểm yếu an toàn thông tin, cấu hình cứng hóa bảo mật trước khi kết nối vào hệ thống. Quá trình kết nối máy tính/thiết bị đầu cuối/thiết bị di động phải được đăng ký với Đơn vị QLVH. Bộ phận QLVH thực hiện kiểm tra các phần mềm cài đặt, các bản vá lỗi, hạn chế các kết nối không cần thiết, kiểm soát truy cập, bật chương trình phòng chống mã độc hoặc quản lý điểm cuối đáp ứng các chính sách của EVNNPT trước khi kết nối. Thiết lập chế độ không cho sử dụng vào mục đích cá nhân hoặc phải phân tách không gian làm việc; thiết lập thời gian khóa màn hình cho máy tính người dùng là 10 phút, thời gian chờ các phiên quản trị (yêu cầu ≤ 5 phút) và thiết bị di động (yêu cầu ≤ 2 phút). Thiết lập giải pháp cho phép xóa dữ liệu từ xa trên các thiết bị di động được cấp cho người dùng. Kiểm soát việc cài đặt các tiện ích mở rộng trên trình duyệt bằng chính sách tập trung.
- Sử dụng các biện pháp xác thực mạnh để xác thực người sử dụng khi kết nối truy cập từ xa đảm bảo an toàn, bảo mật. Người làm việc từ xa phải ký cam kết tuân thủ các quy định của EVNNPT; bảo vệ thông tin, dữ liệu của EVNNPT, không lưu trữ dữ liệu của EVNNPT ở vị trí làm việc từ xa; Không để những người khác sử dụng quyền truy cập đã được cấp.
- Khi phát hiện bất kỳ dấu hiệu nào liên quan đến việc bị nhiễm virus/mã độc trên máy tính, phải cô lập máy tính với mạng (rút dây mạng/tắt wifi), nếu nhận thấy có dấu hiệu đang mã hoá file hoặc xóa file thì thực hiện tắt máy và báo trực tiếp cho bộ phận hỗ trợ/chuyên trách về CNTT/ANM&ATTT để được xử lý kịp thời.
- Máy tính khi được chuyển sử dụng từ cá nhân này sang cá nhân khác hoặc không tiếp tục sử dụng cho công việc của cơ quan phải thực hiện xóa toàn bộ dữ liệu trên ổ cứng và có biên bản về việc xóa dữ liệu.
- Cấu hình xác thực và tự động khoá phiên làm việc; Gỡ bỏ hoặc vô hiệu hoá các tính năng, dịch vụ không cần thiết; Cấu hình máy chủ DNS tin cậy; áp dụng chính sách sử dụng mật khẩu; Kiểm soát truy cập; Nhật ký hệ thống; Phòng chống xâm nhập; Phòng chống phần mềm độc hại; Xử lý thiết bị đầu cuối khi chuyển giao.
- Khi kết nối vào mạng, Thiết bị đầu cuối phải được đăng ký, kiểm tra ANM bởi Đơn vị QLVH; các thông tin về địa chỉ MAC và IP phải được quản lý có khả năng tra cứu giữa IP và MAC tại các thời điểm hiện tại và quá khứ. Việc cài đặt, kết nối và gỡ bỏ thiết bị đầu cuối trong hệ thống phải được cho phép bởi người có thẩm quyền và thực hiện theo quy trình được phê duyệt. Bộ phận QLVH thực hiện kiểm tra các phần mềm cài đặt, các bản vá lỗi, hạn chế các kết nối không cần thiết, kiểm soát truy cập, bật chương trình phòng chống mã độc hoặc quản lý điểm cuối đáp ứng các chính sách của EVNNPT trước khi kết nối.
- Khi truy cập và sử dụng thiết bị đầu cuối từ xa phải thực hiện Quy trình quản lý quyền truy cập (QT.11) và áp dụng cơ chế xác thực và sử dụng giao thức mạng an toàn.
b) Máy tính do người dùng tự trang bị, khi kết nối vào mạng LAN của EVN hoặc chạy ứng dụng của EVN từ địa điểm bên ngoài mạng LAN của EVN, phải đáp ứng các điều kiện sau:
- Người đăng ký kết nối tài sản cá nhân vào mạng phải ký cam kết bảo mật thiết bị di động.
- Cài đặt đầy đủ các bản vá lỗ hổng bảo mật của hệ điều hành; cài đặt phần mềm phòng diệt mã độc và cập nhật mẫu nhận diện mã độc mới nhất;
- Không cài đặt, sử dụng phần mềm, công cụ có tính năng hoặc tạo rủi ro mất ANM&ATTT (cấp phát địa chỉ mạng, dò quét mật khẩu, dò quét cổng mạng, giả lập tấn công,...);
- Khi kết nối vào hệ thống mạng LAN của EVNNPT, người dùng cần thực hiện: ngắt các kết nối vào các hệ thống mạng khác (mạng không dây, mạng dữ liệu di động,...), không sử dụng máy tính như một điểm phát sóng không dây.
- Phải được bộ phận CNTT kiểm tra đáp ứng điều kiện truy cập trước khi cho phép kết nối.
c) Người dùng chỉ truy nhập vào các trang/cổng thông tin điện tử (trang web/portal), ứng dụng trực tuyến tin cậy và các thông tin phù hợp với chức năng, trách nhiệm, quyền hạn của mình; có các biện pháp bảo vệ tài khoản đăng nhập, không chia sẻ mật khẩu hoặc truy cập các liên kết không đáng tin cậy.
d) Nếu nghi ngờ hoặc phát hiện thư điện tử nhận được là thư rác, thư giả mạo, người dùng chuyển tiếp thư này cho ĐVCT/Bộ phận chuyên trách ANM&ATTT để áp dụng biện pháp ngăn chặn. Không mở các địa chỉ trong nội dung thư, mở tệp đính kèm hoặc thực hiện theo hướng dẫn của thư điện tử có địa chỉ nhận không rõ nguồn gốc.
e) Không sử dụng địa chỉ thư điện tử doanh nghiệp cấp phục vụ công việc để đăng ký sử dụng các ứng dụng, dịch vụ ngoài phạm vi công việc. Mã hóa (đặt mật khẩu) các tệp tin có nội dung nhạy cảm trước khi gửi qua thư điện tử và gửi mật khẩu cho người nhận bằng phương thức khác.
f) Tổ chức thực hiện biện pháp bảo vệ dữ liệu tại người dùng cuối, phát hiện và ngăn chặn dữ liệu nhạy cảm bị đánh cắp, gửi trái phép ra ngoài.
h) Quản lý mật khẩu
- Mật khẩu phải có độ phức tạp (có độ dài tối thiểu 10 ký tự, với các ký tự hoa, ký tự thường, ký tự số và ký tự đặc biệt như !, @, #, $, %...; không đặt chuỗi ký tự dễ gợi nhớ như chuỗi ký tự trùng với tên tài khoản, tên viết tắt của đơn vị, năm sinh, năm hiện tại,...), định kỳ 03 tháng/lần phải thay đổi mật khẩu.
- Người dùng có tài khoản đã bị lộ lọt thông tin mật khẩu không sử dụng lại mật khẩu này.
- Người dùng bắt buộc phải đổi mật khẩu trong lần truy cập đầu tiên hoặc ngay khi nhận bàn giao hoặc khi có thông báo của đơn vị.
i) Khi rời khỏi máy tính làm việc, người dùng phải đăng xuất hoặc khóa màn hình (Thiết lập chế độ màn hình chờ có mật khẩu bảo vệ trong vòng 10 phút không sử dụng máy tính).
j) Không đặt chế độ lưu giữ mật khẩu trên các trình duyệt hoặc tự động đăng nhập trong các ứng dụng, trình duyệt nếu làm việc với các HTTT từ cấp độ 3 trở lên và với các tài khoản quản trị hệ thống.
k) Cá nhân được cấp hoặc giao tài khoản chịu trách nhiệm về các hành vi của tài khoản được ghi nhận trên thiết bị xử lý thông tin, HTTT, hệ thống giám sát ANM&ATTT.
7. Đảm bảo ANM&ATTT với mức ứng dụng
a) Phải thực hiện yêu cầu bảo đảm ANM&ATTT trong tất cả các công đoạn của vòng đời phát triển phần mềm, ứng dụng ngay từ giai đoạn thiết kế, xây dựng, triển khai và vận hành, sử dụng phần mềm. Có thiết kế đáp ứng yêu cầu bảo đảm an toàn HTTT theo cấp độ.
b) Phần mềm, ứng dụng có kiến trúc phù hợp với phân chia vùng mạng quy định tại Khoản 3 Điều này.
c) Phần mềm, ứng dụng phải đáp ứng các yêu cầu cho phép cấu hình xác thực người dùng; giới hạn số lần đăng nhập sai liên tiếp; giới hạn thời gian chờ để đóng phiên kết nối khi ứng dụng không nhận được yêu cầu từ người dùng; sử dụng các phương pháp mãhóa thông dụng để mã hóa thông tin xác thực khi sử dụng trên hệ thống hoặc truyền qua mạng.
d) Phần mềm, ứng dụng phải có tính năng phân quyền và lưu vết. Các phần mềm quan trọng bắt buộc phải phân quyền đến các nút lệnh chức năng gồm cập nhật, sửa, xóa nội dung dữ liệu, và/hoặc theo từng luồng, và từng trường hợp sử dụng,… và khả năng ghi nhận thời gian và tần suất truy nhập của từng người, địa chỉ IP truy cập, địa chỉ MAC truy cập,...
e) Quyền truy cập/sử dụng các tính năng, tài nguyên ứng dụng phải được kiểm soát dựa trên vai trò người dùng.
f) Tách biệt cổng giao tiếp quản trị của ứng dụng với cổng giao tiếp cung cấp dịch vụ và giao diện người dùng; Các cổng giao tiếp không sử dụng cần được vô hiệu hóa. Tách riêng địa chỉ truy cập dành cho người dùng và truy cập dành cho quản trị ứng dụng; địa chỉ quản trị ứng dụng không được phép truy cập trực tiếp từ Internet.
g) Phải thực hiện mã hóa dữ liệu, biến đổi, che một phần dữ liệu nhạy cảm khi chia sẻ cho hệ thống khác.
h) Chỉ cho phép sử dụng các giao thức mạng có hỗ trợ chức năng mã hóa thông tin như SSH, SSL, VPN hoặc tương đương khi truy nhập, quản trị ứng dụng từ xa trên môi trường mạng.
i) Phải đặt mã nguồn của phần mềm, ứng dụng trong môi trường an toàn và phân quyền hạn chế truy cập đến mã nguồn. Đối với phát triển các phần mềm và ứng dụng quan trọng, phải phân tách môi trường phục vụ phát triển, kiểm thử và đào tạo tách biệt so với môi trường vận hành hệ thống.
k) Ghi và lưu giữ bản ghi nhật ký vận hành, khai thác phần mềm ứng dụng, thời gian lưu giữ nhật ký tùy theo cấp độ, hoặc dự kiến cấp độ. Chỉ tiêu thời gian lưu giữ nhật ký theo Điều 43 Quy định này. Các thông tin cơ bản cần ghi và lưu giữ gồm: thời gian, địa chỉ, tài khoản (nếu có), nội dung truy nhập và sử dụng phần mềm, các lỗi phát sinh, thông tin đăng nhập quản trị.
l) Phải kiểm tra, đánh giá đảm bảo ANM&ATTT đối ứng dụng trước khi đưa vào vận hành hoặc khi nâng cấp, cập nhật, chỉnh sửa lớn đối với hệ thống và thực hiện định kỳ 01 lẫn/năm trong quá trình vận hành hệ thống hoặc khi phát hiện ra điểm yếu mới trên môi trường vận hành. Với các HTTT cấp độ 3 trở lên cần kiểm tra 06 tháng/lần.
m) Phải kiểm soát việc cài đặt, cập nhật, vá lỗi bảo mật phần mềm, ứng dụng trên các máy chủ, máy tính cá nhân, thiết bị kết nối mạng đang hoạt động trong hệ thống mạng nội bộ.
n) Các máy chủ cung cấp dịch vụ không được kết nối ra Internet. Việc cập nhật bản vá, định danh mã độc… thông qua máy chủ nội bộ của EVNNPT/đơn vị.
Các trường hợp đặc biệt là máy chủ Update, WSUS, Proxy/Firewall, DNS Resolver, Mail transfer agent… kết nối ra Internet thì phải được thiết lập chính sách tường lửa chặt chẽ theo giao thức và đích đến và phải duy trì danh mục các máy chủ được phép thiết lập kết nối ra Internet để phục vụ kiểm soát.
Truy cập quản trị máy chủ và ứng dụng phải từ địa chỉ nội bộ hoặc VPN, sử dụng giao thức mạng an toàn và phải được thông qua quy trình kiểm soát quyền truy cập (QT.11) để quản lý và giám sát.
Đơn vị QLVH xây dựng quy trình/checklist cài đặt, gỡ bỏ hệ điều hành, dịch vụ, phần mềm trên hệ thống máy chủ và ứng dụng; kết nối và gỡ bỏ hệ thống máy chủ và dịch vụ khỏi hệ thống bảo đảm an toàn cho dữ liệu và các HTTT liên quan và phù hợp với quy trình cấu hình tối ưu tăng cường bảo mật; kiểm tra, đánh giá xử lý điểm yếu; phương án huỷ bỏ kết thúc vận hành HTTT.
8. Đảm bảo ANM&ATTT với mức dữ liệu
a) Phải bảo vệ tính bí mật, toàn vẹn và sẵn sàng của dữ liệu, đặc biệt là dữ liệu bí mật nhà nước, quan trọng, nhạy cảm của đơn vị, thông tin của khách hàng và CBCNV.
b) Các bản sao lưu phải được phân loại, dán nhãn và phải được duy trì trên các hệ thống độc lập so với hệ thống lưu trữ trên các máy chủ dịch vụ.
c) Khi soạn thảo, lưu trữ dữ liệu, thông tin và tài liệu quan trọng ở các mức độ mật trở lên phải bố trí máy tính riêng không kết nối mạng, có thiết lập đặt mật khẩu, mã hóa dữ liệu và các biện pháp bảo mật mạnh khác.
d) Phải có các cam kết bảo mật và biện pháp bảo mật thông tin, dữ liệu khi trao đổi thông tin, dữ liệu ra bên ngoài và yêu cầu bên ngoài đáp ứng các thỏa thuận kết nối, bảo vệ thông tin phù hợp với quy định.
e) Phải thường xuyên kiểm tra, giám sát các hoạt động chia sẻ, gửi/nhận thông tin, dữ liệu trong hoạt động nội bộ đơn vị. Bảo vệ dữ liệu tại người dùng cuối, phát hiện và ngăn chặn dữ liệu nhạy cảm bị đánh cắp, gửi trái phép ra ngoài.
f) Đối với giao dịch trực tuyến phải được truyền đầy đủ, đúng địa chỉ, tránh bị sửa đổi, tiết lộ hoặc nhân bản một cách trái phép; khi tham gia giao dịch phải sử dụng các giao thức truyền thông an toàn, xác thực MFA và chữ ký số được cấp bởi tổ chức cung cấp dịch vụ chứng thực chữ ký số công cộng được cấp phép.
g) Sử dụng công cụ để rà quét/đánh giá, tìm kiếm lỗ hổng bảo mật trên máy chủ CSDL; Thường xuyên cập nhật bản vá lỗi mới nhất cho hệ quản trị CSDL; Có cơ chế sao lưu dữ liệu; Xây dựng nhật ký CSDL theo dõi quá trình thay đổi cấu trúc CSDL.
h) Đảm bảo an toàn và bảo mật cho dữ liệu được sử dụng để huấn luyện và vận hành các hệ thống AI/ML, bao gồm các biện pháp kiểm soát truy cập, mã hóa và đảm bảo tính toàn vẹn.
i) Xóa bỏ hoàn toàn dữ liệu được lưu trữ khi không còn sử dụng.
j) Đơn vị có trang web/portal triển khai trên máy chủ đi thuê, phải yêu cầu các nhà cung cấp dịch vụ xây dựng hoặc phối hợp xây dựng phương án phục hồi trang web/portal, tối thiểu 01 lần/tháng thực hiện việc sao lưu toàn bộ nội dung gồm mã nguồn, CSDL, dữ liệu phi cấu trúc.
k) Sao lưu dự phòng và khôi phục dữ liệu
- Định kỳ hoặc khi có thay đổi cấu hình trên hệ thống thực hiện quy trình sao lưu dự phòng: tập tin cấu hình hệ thống, bản dự phòng hệ điều hành máy chủ, cơ sở dữ liệu; dữ liệu, thông tin nghiệp vụ và các thông tin, dữ liệu quan trọng khác trên hệ thống (nếu có).
- Đồng bộ thông tin, dữ liệu giữa hệ thống sao lưu dự phòng chính và hệ thống phụ.
- Quy trình khung để thiết lập sao lưu dự phòng như QT.14.
- Đơn vị QLVH lập danh sách các dữ liệu, phần mềm được sao lưu, có phân loại theo thời gian lưu trữ, thời gian sao lưu, phương pháp sao lưu và thời gian kiểm tra phục hồi hệ thống từ dữ liệu sao lưu.
- Đơn vị QLVH xây dựng tài liệu hướng dẫn sao lưu/phục hồi dữ liệu của hệ thống.
l) Cơ chế mã hoá và kiểm tra tính toàn vẹn của dữ liệu:
- Dữ liệu phải được mã hoá khi lưu trữ và truyền trên môi trường mạng: dữ liệu mật, nhạy cảm, dữ liệu cá nhân, dữ liệu tài chính, tập tin sao lưu cấu hình của thiết bị và ứng dụng, chứng cứ số của chương trình đánh giá an ninh mạng.
- Tiêu chuẩn mã hóa: Sử dụng các phương pháp mã hóa phù hợp với các tiêu chuẩn quốc gia hoặc quốc tế đã được công nhận. Đối với các hệ thống thông tin cấp độ 3 trở lên, phải sử dụng các thuật toán mã hóa mạnh, chưa bị công bố lỗ hổng bảo mật.
- Phân loại, quản lý và sử dụng khóa bí mật và dữ liệu mã hóa: Khóa bí mật phải được tạo ra bằng các phương pháp an toàn; được lưu trữ không cùng phương tiện lưu trữ dữ liệu mã hoá; chỉ người có quyền mới được truy cập. Khóa chỉ được sử dụng cho mục đích đã được phê duyệt. Các khóa đã hết hạn sử dụng phải được hủy bỏ theo quy trình an toàn (phải rà soát hồ sơ danh mục khoá để bảo đảm giải mã hết cả dữ liệu trước khi khoá hết hiệu lực). Phải duy trì hồ sơ danh mục Khoá và Dữ liệu được mã hóa tương ứng. Dữ liệu mã hóa phải được kiểm tra định kỳ và sau khi mã hóa để kiểm tra tính nguyên vẹn của dữ liệu để đảm bảo khả năng giải mã thành công.
- Áp dụng các thuật toán sinh mã HASH (như SHA-256) để kiểm tra tính nguyên vẹn của dữ liệu sao lưu, các file chương trình, các công cụ săn tìm nguy cơ, kiểm tra đánh giá ANM và các dữ liệu quan trọng khác.
9. Đảm bảo ANM&ATTT cho các thiết bị IoT/IIoT
a) Áp dụng các biện pháp kiểm soát ANM&ATTT trong suốt vòng đời của các thiết bị IoT và IioT (như công tơ, cảm biến, camera,…), từ khâu lựa chọn, mua sắm, cấu hình ban đầu, triển khai, vận hành, giám sát, bảo trì, cập nhật phần mềm đến khi loại bỏ thiết bị.
b) Các thiết bị IoT/IIoT phải được triển khai trong các vùng mạng riêng biệt, được kiểm soát truy cập chặt chẽ và giám sát luồng dữ liệu để phát hiện sớm các hành vi bất thường hoặc dấu hiệu bị xâm phạm.
c) Đảm bảo các thiết bị IoT/IIoT khi sử dụng phải được cấu hình an toàn theo khuyến nghị của nhà sản xuất và các tiêu chuẩn của EVN. Thường xuyên kiểm tra và cài đặt các bản vá lỗi, cập nhật phần mềm cho các thiết bị.
Điều 47. Giám sát ANM&ATTT
1. Chế độ giám sát ANM&ATTT:
- Các HTTT cấp độ 3 trở lên, HTTT cấp độ 1 và 2 sử dụng chung hạ tầng với các HTTT cấp độ 3 trở lên phải giám sát theo chế độ 24/7.
- Các HTTT cấp độ 1, cấp độ 2 giám sát theo chế độ 8/24.
2. Hoạt động giám sát ANM&ATTT tại đơn vị phải tuân thủ sự điều phối và phối hợp với hoạt động giám sát của Ban KHCN (hoặc Nhà thầu cung cấp dịch vụ giám sát ANM cho EVNPPT nếu có), phải chia sẻ thông tin cảnh báo giữa các đơn vị (ngoại trừ thông tin mật theo quy định của Luật Bảo vệ bí mật Nhà nước và các quy định nội bộ của EVNNPT). ĐVCT ANM&ATTT của EVNNPT làm đầu mối thực hiện kết nối, chia sẻ thông tin giám sát từ các đơn vị trực thuộc EVNNPT.
3. Mô hình hệ thống giám sát ANM&ATTT của EVNNPT:
a) Giám sát ANM&ATTT hệ thống IT:
- Giám sát thông qua trung tâm giám sát ANM (SOC) đặt tại Trung tâm dữ liệu EVNNPT và các phần tử giám sát cơ sở đặt tại các đơn vị.
- SOC EVNNPT tổ chức trực ca theo chế độ 24/7 và thực hiện phân loại và xử lý các nguy cơ, rủi ro, sự cố ANM&ATTT.
- SIEM-IT của EVNNPT kết nối và gửi Alarm/Alert về SOC của EVN.
b) Giám sát ANM&ATTT hệ thống OT:
- Giám sát thông qua hệ thống SIEM-OT đặt tại TTGSVH (B0x) của các Công ty Truyền tải điện.
- Các Công ty Truyền tải điện tổ chức trực ca theo chế độ 24/7 và thực hiện phân loại và xử lý các nguy cơ, rủi ro, sự cố ANM&ATTT.
- Đơn vị Quản lý vận hành HTTT quan trọng về ANQG phối hợp với các đơn vị chức năng về ANM&ATTT của Bộ Công an triển khai giám sát an ninh mạng đối với HTTT quan trọng về ANQG theo quy định tại Điều 15 Nghị định số 53/2022/NĐ-CP.
c) Quản lý vận hành hệ thống giám sát ANM&ATTT và các giải pháp ANM&ATTT theo quy định của quản lý vận hành HTTT ở cấp độ mà các giải pháp ANM&ATTT bảo vệ nhưng không thấp hơn cấp độ 3.
4. Yêu cầu giám sát thực hiện theo quy định tại Điều 14 Thông tư số 31/2017/TT-BTTTT, Thông tin giám sát và danh mục các đối tượng giám sát phải đáp ứng yêu cầu tại Điều 5 khoản 2 Thông tư số 31/2017/TT-BTTTT và Khoản 6 Điều này. Kết nối và gửi nhật ký hệ thống từ đối tượng giám sát về hệ thống giám sát. Thực thi nhiệm vụ giám sát theo quy định tại Điều 5 khoản 3 Thông tư số 31/2017/TT-BTTTT. Định kỳ hàng năm tổ chức nâng cao năng lực hoạt động giám sát theo quy định tại Điều 9 Thông tư số 31/2017/TT-BTTTT
5. Đơn vị QLVH chủ trì, phối hợp cùng Đơn vị giám sát an ninh mạng (theo quy chế phối hợp, hợp đồng dịch vụ) để thực hiện:
a) Giám sát và quản lý tập trung các cảnh báo và sự kiện an ninh mạng; Định kỳ các đơn vị vận hành hệ thống báo cáo ĐVCT ANM&ATTT kết quả giám sát và báo cáo EVNNPT kết quả xử lý các nguy cơ, rủi ro, sự cố ANM.
b) Thiết lập và sử dụng tường lửa, thiết bị chuyên dụng cảnh báo phát hiện và ngăn chặn xâm nhập; kiểm soát truy cập mạng; Thu thập nhật ký luồng dữ liệu mạng, rà soát và đưa ra các cảnh báo. Định kỳ rà soát, điều chỉnh ngưỡng cảnh báo sự kiện an ninh mạng. Cấu hình nhật ký, giám sát và duy trình hoạt động của hệ thống giám sát và thu thập thông tin cơ sở.
c) Thường xuyên tổ chức triển khai các hoạt động nâng cao năng lực giám sát ATTT. Định kỳ hàng Quý tổ chức giao ban, hội thảo về hoạt động giám sát; Chia sẻ kiến thức, kinh nghiệm về giám sát, cảnh báo, ứng cứu sự cố; Phân tích xu hướng các xu hướng tấn công mạng.
d) Yêu cầu về thiết lập cấu hình:
- Cấu hình nhật ký, giám sát và duy trì hoạt động của hệ thống giám sát và thu thập thông tin cơ sở.
- Giám sát và quản lý tập trung các cảnh báo và sự kiện an ninh mạng;
- Thiết lập và sử dụng tính năng về tường lửa, cảnh báo phát hiện và ngăn chặn xâm nhập của hệ điều hành và hệ thống (nếu có).
- Triển khai giải pháp, thiết bị chuyên dụng để bảo mật hệ thống mạng;
- Thiết lập cấu hình trên các thiết bị mạng để kiểm soát truy cập các cổng kết nối mạng nếu thiết bị hỗ trợ
- Thu thập nhật ký luồng dữ liệu mạng và/ hoặc dữ liệu lưu lượng từ các thiết bị mạng để rà soát và đưa ra các cảnh báo.
- Định kỳ rà soát, điều chỉnh ngưỡng cảnh báo sự kiện an ninh mạng tối thiểu 01 lần/tháng; Đánh giá và cập nhật ngưỡng sự cố ANM&ATTT tối thiểu 01 lần/năm hoặc khi xảy ra các thay đổi ảnh hưởng đến ngưỡng.
- Khi triển khai xây dựng, nâng cấp, mở rộng hệ thống giám sát trung tâm phải đáp ứng yêu cầu tại khoản 1, Điều 5 Thông tư số 31/2017/TT-BTTTT.
6. Yêu cầu đối với hệ thống giám sát và thu thập thông tin cơ sở:
a) Hệ thống giám sát thu thập thông tin cơ sở đảm bảo các chức năng phát hiện tấn công, rủi ro, sự cố ATTT; cần được thiết lập để đảm bảo khả năng giám sát bao phủ được theo chiều rộng là tất cả các đường kết nối mạng LAN, WAN và Internet của đối tượng cần giám sát, theo chiều sâu là bảo đảm đầy đủ (1) Lớp Mạng; (2) Lớp Máy chủ; (3) Lớp Ứng dụng; (4) Lớp Thiết bị đầu cuối;
b) Hệ thống giám sát thu thập thông tin cơ sở cần đáp ứng tối thiểu các chức năng phát hiện, tạo lập luật phát hiện tấn công riêng dựa trên các thông tin như: địa chỉ IP nguồn, địa chỉ IP đích, địa chỉ cổng nguồn, địa chỉ cổng đích, các đoạn dữ liệu đặc biệt trong gói tin được truyền qua. Đối với các đơn vị ưu tiên sử dụng các thiết bị phát hiện tấn công đã có (ví dụ: IDS, IPS, tường lửa Web, v.v...) để kết hợp làm thiết bị giám sát thu thập thông tin cơ sở;
c) Thực hiện thu thập thông tin ATTT từ nhật ký và cảnh báo của các phần mềm/thiết bị liên quan đến đối tượng cần giám sát để cung cấp cho Trung tâm giám sát an ninh mạng của Tập đoàn. Các thông tin ATTT tối thiểu cần thu thập và cung cấp bao gồm: nhật ký máy chủ web (web server) của các ứng dụng web (ví dụ: cổng thông tin điện tử, phần mềm ứng dụng web v.v...); cảnh báo/nhật ký của thiết bị thu thập thông tin giám sát; cảnh báo/nhật ký của thiết bị tường lửa được thiết lập bảo vệ luồng kết nối mạng Internet, LAN, WAN liên quan đến các đối tượng cần giám sát;
d) Cung cấp khả năng tiền xử lý nhật ký, quản lý nhật ký cơ sở và phát hiện các hành vi bất thường tại chỗ để giảm tải cho việc truyền dữ liệu về Trung tâm SOC của EVN, yêu cầu có khả năng lưu trữ dữ liệu nhật ký thường trực (lưu trữ online) để truy xuất tối thiểu trong 03 tháng, tích hợp khả năng phát hiện tấn công tại chỗ dựa trên các công nghệ tiên tiến như: Threat Intelligence; Tương quan dữ liệu; Big Data; Machine Learning...
đ) Toàn bộ các thành phần cơ bản trong hệ thống phải đáp ứng tiêu chí đánh giá hiệu quả hệ thống SOC theo Quyết định số 1356/QĐ-BTTTT ngày 07/7/2022 của Bộ Thông tin và Truyền thông.
e) Hệ thống SIEM/SOC phải được triển khai trên phân vùng mạng riêng, tách biệt với các hệ thống phát sinh nhật ký. Phải thiết lập các biện pháp kiểm soát truy cập và ghi lại lịch sử tác động tới nhật ký để đảm bảo nhật ký không bị sửa đổi, xóa bỏ trái phép.
7. Quy trình thiết lập phương án giám sát và Yêu cầu tối thiểu thể hiện tại Quy trình QT.12. Ban KHCN định kỳ cập nhật các Yêu cầu tối thiểu (Baseline) làm cơ sở triển khai.
8. Tổ chức giám sát ANM&ATTT của EVNNPT
a) Nhóm giám sát (Đơn vị QLVH và Bên cung cấp dịch vụ an ninh mạng): theo dõi, giám sát các sự kiện ATTT được ghi nhận trên hệ thống thu thập thông tin cơ sở tại đơn vị, xác định và phân loại mức độ sự cố ở mức cơ bản, kịp thời thông báo các sự kiện nghi ngờ.
b) Nhóm xử lý sự cố (thuộc ĐVQLVH): tiếp nhận các cảnh báo, phân tích, xác minh và thực hiện các quy trình, thao tác cần thiết để xử lý sự cố.
9. Nội dung thực hiện giám sát
a) Theo dõi, trực giám sát liên tục, lập báo cáo hàng ngày, đảm bảo hệ thống thông tin phục vụ giám sát ANM&ATTT hoạt động và thu thập thông tin ổn định, liên tục.
b) Theo dõi, vận hành hệ thống giám sát và thu thập thông tin cơ sở đảm bảo ổn định, liên tục, điều chỉnh kịp thời khi có các thay đổi và thực hiện đầy đủ các hướng dẫn của cơ quan chức năng và của EVN.
c) Xây dựng và ban hành các quy trình giám sát ATTT, trong đó quy định cụ thể về thời hạn định kỳ thống kê kết quả xử lý, lập báo cáo.
d) Lập báo cáo kết quả giám sát hàng tuần để báo cáo chủ quản HTTT, nội dung báo cáo tuần bao gồm đầy đủ các thông tin sau: thời gian giám sát; danh mục đối tượng bị tấn công cần chú ý (địa chỉ IP, mô tả dịch vụ cung cấp, thời điểm bị tấn công); kỹ thuật tấn công đã phát hiện được và chứng cứ liên quan; các đối tượng thực hiện tấn công; các thay đổi trong hệ thống được giám sát và hệ thống giám sát; v.v....
đ) Tiến hành phân loại nguy cơ, rủi ro, sự cố ATTT tùy theo tình hình cụ thể.
e) Định kỳ thống kê kết quả xử lý nguy cơ, rủi ro, sự cố ATTT để phục vụ công tác lưu trữ, báo cáo.
f) Năng lực lưu trữ thông tin giám sát tối thiểu đáp ứng yêu cầu lưu trữ nhật ký theo cấp độ HTTT nhưng không thấp hơn 30 ngày.
10. Đơn vị phải cử đầu mối tiếp nhận cảnh báo, cung cấp, chia sẻ thông tin với các đầu mối chuyên trách về ANM&ATTT có liên quan, bao gồm 01 lãnh đạo phụ trách, tối thiểu 01 đại diện của đơn vị/bộ phận chuyên trách ANM&ATTT, 01 cán bộ phụ trách công tác giám sát các hệ thống.
Điều 48. Phối hợp ứng cứu xử lý sự cố về ANM&ATTT
1. Phối hợp nội bộ trong EVNNPT
a) Hình thành mạng lưới ứng phó khẩn cấp và ƯCXLSC về ANM&ATTT trong EVNNPT, do Thường trực Ban Chỉ đạo bảo đảm ANM&ATTT của EVNNPT quản lý và điều phối.
b) Nếu phát hiện nguy cơ, rủi ro hoặc khi có sự cố về ANM&ATTT trong phạm vi đơn vị phải chủ động cảnh báo đến ĐVCT ANM&ATTT EVNNPT hoặc thông báo đến Thường trực Ban Chỉ đạo bảo đảm ANM&ATTT của EVNNPT để điều phối hoặc cảnh báo chung.
c) Các đơn vị chủ động ƯCXLSC trong phạm vi quản lý. Ban Chỉ đạo bảo đảm ANM&ATTT EVNNPT sẽ chỉ đạo, điều phối các nguồn lực trong EVNNPT để ƯCXLSC nếu vượt quá năng lực của đơn vị hoặc sự cố có phạm vi từ 02 đơn vị trở lên.
d) Đội CSIRT, các Tổ CSIRT và ĐVCT/Bộ phận chuyên trách ANM&ATTT là các đơn vị/bộ phận nòng cốt, chủ động thực hiện ƯCXLSC theo phạm vi được giao quản lý và chịu sự điều động, điều phối của Ban Chỉ đạo bảo đảm ANM&ATTT (thông qua Thường trực Ban Chỉ đạo).
2. Phối hợp với các cơ quan, tổ chức bên ngoài EVNNPT
a) EVNNPT thiết lập và duy trì mối quan hệ hợp tác, phối hợp về ANM&ATTT với các cơ quan quản lý nhà nước có thẩm quyền, các tổ chức và chuyên gia về ANM&ATTT ở trong và ngoài nước.
b) EVNNPT và các đơn vị thiết lập và duy trì cơ chế chia sẻ thông tin về các mối đe dọa, lỗ hổng và sự cố ANM&ATTT với các cơ quan, đơn vị chức năng nhà nước về ANM&ATTT và các tổ chức liên quan.
c) Đảm bảo các kênh liên lạc và quy trình phối hợp rõ ràng với các nhà cung cấp dịch vụ và đối tác trong chuỗi cung ứng liên quan đến các rủi ro, sự cố và biện pháp kiểm soát ANM&ATTT.
d) Các đơn vị báo cáo EVNNPT đầu mối liên hệ Ứng cứu sự cố ANM&ATTT (Danh sách Tổ CSIRT) trong 01 ngày làm việc mỗi khi có thay đổi.
3. Các đơn vị có trách nhiệm yêu cầu các bên thứ ba, nhà cung cấp dịch vụ và đối tác trong chuỗi cung ứng sản phẩm/dịch vụ cho đơn vị tuân thủ các yêu cầu về ANM&ATTT của EVNNPT và các quy định pháp luật có liên quan khi các bên này xử lý, lưu trữ, truyền tải hoặc truy cập thông tin, HTTT của EVNNPT:
a) Trước khi ký kết hợp đồng và định kỳ trong suốt thời gian hợp đồng, EVNNPT và các đơn vị phải tiến hành đánh giá rủi ro về ANM&ATTT đối với các nhà cung cấp, đối tác, đặc biệt là những đơn vị cung cấp sản phẩm, dịch vụ cho các HTTT quan trọng, hệ thống OT, hoặc xử lý dữ liệu nhạy cảm của EVNNPT.
b) Tất cả các hợp đồng với bên thứ ba có liên quan đến HTTT hoặc dữ liệu của EVNNPT phải bao gồm các điều khoản cụ thể về bảo đảm ANM&ATTT, bao gồm nhưng không giới hạn ở: yêu cầu tuân thủ chính sách của EVNNPT, bảo vệ dữ liệu, báo cáo sự cố, quyền kiểm tra, đánh giá của EVNNPT (hoặc bên được EVNNPT ủy quyền), và các biện pháp khắc phục, chế tài khi không tuân thủ.
c) Các đơn vị phải giám sát việc tuân thủ ANM&ATTT của bên thứ ba trong suốt thời gian thực hiện công việc. Ghi nhật ký giám sát các nhà thầu/đối tác khi làm việc, bao gồm nhưng không giới hạn các thông tin sau: tên đối tác, dịch vụ cung cấp, ngày, giờ bắt đầu/kết thúc thực hiện, các vấn đề về ANM&ATTT (sự cố gây gián đoạn, mất hay lộ thông tin, lỗ hổng phần mềm, thời gian khắc phục lỗ hổng,…), các thay đổi trong dịch vụ/nhân sự (nếu có).
d) Nhà thầu cung cấp dịch vụ giải pháp CNTT cho các HTTT trọng yếu của EVNNPT phải thiết lập chế độ ghi nhật ký đúng cấp độ và chia sẻ với hệ thống quản lý nhật ký, sự kiện tập trung của EVNNPT.
Điều 49. Quản lý sự cố ANM&ATTT
1. Phân loại sự cố ANM&ATTT
a) Sự cố ANM nghiêm trọng (SCANM_01) là khi các HTTT có cấp độ 4, cấp độ 5 hoặc hệ thống thuộc danh mục quan trọng quốc gia bị sự cố do bị tấn công mạng hoặc can thiệp trái phép gây lên một trong các tình trạng sau:
- Hệ thống bị gián đoạn dịch vụ.
- Dữ liệu mật hoặc bí mật nhà nước có khả năng bị tiết lộ.
- Dữ liệu quan trọng của hệ thống không bảo đảm tính toàn vẹn và không có khả năng khôi phục được.
- Hệ thống bị mất quyền điều khiển.
- Phạm vi ảnh hưởng diện rộng hoặc gây ra các ảnh hưởng dây chuyền, làm tổn hại đến các cấp độ 4, cấp độ 5 hoặc hệ thống thuộc danh mục quan trọng quốc gia khác.
b) Sự cố ANM nặng (SCANM_02) là khi các HTTT có cấp độ từ 1 đến 3 bị sự cố do tấn công mạng hoặc can thiệp trái phép gây lên một trong các tình trạng sau:
- Hệ thống bị gián đoạn dịch vụ.
- Dữ liệu bí mật nhà nước hoặc dữ liệu nhạy cảm của tổ chức có khả năng bị tiết lộ;
- Dữ liệu quan trọng của hệ thống không bảo đảm tính toàn vẹn và không có khả năng khôi phục được.
- Hệ thống bị mất quyền điều khiển.
- Phạm vi ảnh hưởng diện rộng hoặc gây ra các ảnh hưởng dây chuyền, làm tổn hại cho các cấp độ 1, cấp độ 2 hoặc cấp độ 3 khác.
c) Sự cố ANM nhẹ (SCANM_03) là sự cố bị tấn công mạng không thuộc phạm vi của SCANM_01 và SCANM_02 nêu trên.
Ghi chú: trường hợp sự cố ANM&ATTT xảy ra với một HTTT sử dụng chung hạ tầng với các HTTT khác có cấp độ cao hơn và có khả năng gây ra các ảnh hưởng dây chuyền, làm tổn hại tới các HTTT này và Chủ quản HTTT không đủ khả năng tự kiểm soát được sự cố đó thì đơn vị phải thực hiện quy trình ƯCXLSC như đối với một sự cố ANM&ATTT có mức phân loại cao hơn.
2. Quy trình ứng cứu sự cố: Áp dụng trực tiếp quy trình ứng cứu sự cố an toàn thông tin mạng trong Tập đoàn Điện lực Quốc gia Việt Nam được ban hành theo Quyết định số 1828/QĐ-EVN ngày 30/12/2022 và các quy trình hiệu chỉnh bổ sung thay thế sau này. ƯCXLSC về ANM&ATTT ưu tiên thực hiện theo nguyên tắc tại chỗ, tuân thủ các điều kiện, nguyên tắc duy trì hoạt động của HTTT theo Kế hoạch ứng phó sự cố đã được phê duyệt:
a) Khi có sự cố phát hiện dấu hiệu tấn công hoặc sự cố ANM&ATTT, các đơn vị, cá nhân phải nhanh chóng báo cáo cho đơn vị vận hành và chủ quản HTTT và thực hiện ngay các hoạt động ứng cứu sự cố khẩn cấp ban đầu. Yêu cầu về thời gian báo cáo như sau:
- SCANM_01: Báo cáo ngay lập tức các cấp và duy trì hoạt động báo cáo chi tiết ở từng giai đoạn ứng phó sự cố tuân thủ theo các quy trình, quy định hiện hành.
- SCANM_02: Chậm nhất 15 phút kể từ khi sự cố xảy ra phải báo cáo sơ bộ cho EVNNPT về nguyên nhân và phạm vi ảnh hưởng. EVNNPT tổng hợp thông tin và báo cáo EVN.
- SCANM_03: Chậm nhất 30 phút kể từ khi sự cố xảy ra phải báo cáo sơ bộ cho EVN về nguyên nhân và phạm vi ảnh hưởng. EVNNPT tổng hợp thông tin và báo cáo EVN.
- Sau khi báo cáo sơ bộ, Đơn vị QLVH phải tiếp tục hoàn thiện hồ sơ Báo cáo thông tin ban đầu sự cố ANM để gửi về ĐVCT ANM&ATTT của EVNNPT trong ngày. Gửi “Báo cáo kết thúc ứng cứu sự cố ANM” chậm nhất 01 ngày kể từ thời điểm hoàn thành ứng cứu sự cố.
b) Căn cứ vào từng sự cố, Ban Chỉ đạo đảm bảo ANM&ATTT của EVNNPT sẽ điều động các thành viên mạng lưới hỗ trợ hoặc liên hệ các đầu mối của cơ quan có thẩm quyền hỗ trợ, ứng cứu.
c) Trách nhiệm chính ứng cứu sự cố thuộc về Đơn vị QLVH (chủ trì) và Đội/Tổ CSIRT (hỗ trợ trực tiếp); được thực hiện theo nguyên tắc tại chỗ; tuân thủ các điều kiện, nguyên tắc ưu tiên về duy trì hoạt động của HTTT. Các đơn vị tham gia Mạng lưới ứng cứu sự cố có nghĩa vụ chia sẻ thông tin, phối hợp xử lý sự cố.
d) Trong quá trình xác minh và xử lý sự cố, trường hợp xác định sự cố có khả năng là sự cố mức rất nghiêm trọng, đơn vị cần báo cáo ngay với Chủ quản HTTT, các ĐVCT ANM&ATTT về ứng cứu sự cố liên quan để đề xuất nâng cấp sự cố mức rất nghiêm trọng, đồng thời báo cáo Ban Chỉ đạo đảm bảo an ninh mạng EVN và Cơ quan điều phối quốc gia, tuân thủ quy trình ứng cứu sự cố theo quy định của Quốc gia.
e) Thường trực Đội/Tổ CSIRT có trách nhiệm giám sát diễn biến tình hình ứng cứu sự cố và báo cáo hoặc đề xuất, xin ý kiến chỉ đạo của Chủ quản HTTT và Ban Chỉ đạo đảm bảo ANM&ATTT EVNNPT nếu cần thiết.
f. Sau khi xử lý sự cố, chuyên trách ANM&ATTT tại đơn vị có sự cố có nhiệm vụ lập và gửi hồ sơ sự cố lên cấp điều hành chỉ huy xử lý sự cố.
3. Lực lượng tham gia quá trình ứng cứu xử lý sự cố bao gồm: Ban Chỉ đạo bảo đảm ANM&ATTT EVNNPT, Đội CSIRT EVNNPT và các Tổ CSIRT Đơn vị, Ban KHCN, Đơn vị QLVH HTTT, các Tổ chức có thoả thuận hợp tác hoặc có hợp đồng dịch vụ ANM&ATTT, Cơ quan điều phối quốc gia, Liên minh ứng cứu sự cố EVN.
4. Kế hoạch ứng phó sự cố bảo đảm hoạt động liên tục
a) Các đơn vị xây dựng, ban hành và thực hiện kế hoạch ứng phó xử lý sự cố ANM&ATTT cho các HTTT theo Đề cương tại Phụ lục II Quyết định số 05/2017/QĐ-TTg (đối với HTTT cấp độ 4, 5); Phụ lục III ban hành kèm theo Thông tư số 20/2017/TT-BTTTT (đối với HTTT cấp độ 1, 2, 3) và quy định tại Điều 25 Nghị định số 53/2022/NĐ-CP.
b) Nội dung kế hoạch phải xác định rõ vai trò, trách nhiệm, quy trình hành động và các kênh liên lạc, các nguyên tắc ưu tiên để duy trì hoạt động của HTTT khi ƯCXLSC.
c) Xây dựng và ban hành phương án phòng ngừa, xử lý và ứng cứu sự cố chi tiết đối với các loại sự cố ANM&ATTT có thể xảy ra đối với các HTTT từ cấp độ 3 trở lên.
d). Xây dựng checklist để kiểm tra, đánh giá khả năng dự phòng dịch vụ, kiểm tra dữ liệu sao lưu, phương án phục hồi thảm họa, rà soát các đầu mối liên lạc của các bên liên quan (cung cấp dịch vụ phụ trợ, ứng cứu sự cố, cung cấp các trang thiết bị dự phòng…), diễn tập các kịch bản sự cố.
e) Đơn vị QLVH tổ chức xây dựng, phê duyệt Kế hoạch ứng phó sự cố cho các hệ thống thông tin do đơn vị trực tiếp quản lý. Thực hiện rà soát, điều chỉnh trước ngày 31/12 hàng năm bảo đảm luôn phù hợp mục tiêu bảo vệ và kết quả nhận diện rủi ro của Hệ thống thông tin.
5. Phương án, kịch bản ứng phó sự cố cụ thể
a) Đơn vị QLVH lập phương án đối phó, ứng cứu sự cố theo yêu cầu của Quyết định số 05/2017/QĐ-TTg (cấp độ 5), Thông tư 20/2017/TT-BTTTT, Điều 19 Quy định ANM&ATTT-EVN và Điều 9 Quyết định số 1828/QĐ-EVN ngày 30/12/2022 đối với các kịch bản/tình huống cụ thể.
b) Rà soát, cập nhật/hiệu chỉnh Phương án hàng năm theo kết quả đánh giá rủi ro, báo cáo giám sát ATTT và kết quả diễn tập để bảo đảm phương án luôn khả thi, hiệu lực, hiệu quả.
c) Phương án đối phó, ứng cứu sự cố của HTTT cấp độ 3 trở lên phải được EVNNPT phê duyệt hoặc thông qua trước khi phê duyệt.
6. Diễn tập ƯCXLSC ANM&ATTT
a) Diễn tập ứng cứu sự cố cấp EVNNPT:
- Định kỳ hàng năm hoặc khi EVNNPT yêu cầu, Đơn vị QLVH phối hợp với Thường trực Ban Chỉ đạo đảm bảo ANM&ATTT EVNNPT xây kế hoạch và chương trình diễn tập ứng cứu xử lý sự cố theo tần suất 1 năm/lần đối với các HTTT từ cấp độ 3 trở lên trình EVNNPT phê duyệt trước thời điểm diễn tập tối thiểu 1 tháng.
- EVNNPT chỉ đạo tổ chức diễn tập ứng cứu sự cố và tổng kết kết quả diễn tập; Đơn vị được giao có trách nhiệm triển khai diễn tập theo kế hoạch đã được phê duyệt.
b) Diễn tập ứng cứu sự cố cấp đơn vị: Các đơn vị xây dựng kế hoạch diễn tập ANM&ATTT nội bộ và thực hiện tối thiểu 01 năm 1 lần đối với hệ thống IT và OT. Ngoài ra, đơn vị tham gia chung trong diễn tập ứng cứu sự cố cấp EVNNPT.
c) Ngoài diễn tập phương án, kịch bản ứng phó sự cố; EVNNPT/Đơn vị thực hiện tập huấn kỹ năng, diễn tập phòng thủ thực chiến theo kế hoạch.
d) Các đơn vị bố trí nhân lực tham gia các cuộc diễn tập quốc gia, quốc tế, EVN khi được EVNNPT yêu cầu.
Điều 50. Kế hoạch bảo đảm ANM&ATTT
1. Kế hoạch bảo đảm ANM&ATTT của các đơn vị được xây dựng và phê duyệt hàng năm là cơ sở để đăng ký chi phí, nguồn vốn thực hiện; trong Kế hoạch bảo đảm ANM&ATTT bảo gồm các nhiệm vụ quản lý, kỹ thuật, ứng phó sự cố và kiểm soát tuân thủ.
2. Bộ phận ANM&ATTT chủ trì, phối hợp bộ phận QLVH và Tổ ISMS của Cơ quan/Đơn vị xây dựng Kế hoạch bảo đảm ANM&ATTT của Đơn vị.
3. Các đơn vị báo cáo Kế hoạch ANM&ATTT đã duyệt của năm kế tiếp về EVNNPT trước ngày 31/10;
Điều 51. Quản lý phòng chống phần mềm độc hại
1) Thiết lập giải pháp quản lý chính sách phòng chống mã độc tập trung:
- Đối với hệ thống IT/IOT: Ban KHCN và các đơn vị triển khai giải pháp quản lý chính sách phòng chống mã độc tập trung cho thiết bị đầu cuối tại mỗi đơn vị; chia sẻ nhật ký, sự kiện của giải pháp phòng chống mã độc về hệ thống SIEM-IT.
- Đối với hệ thống OT: Khi điều kiện thực tế không cho phép triển khai quản lý chính sách tập trung thì phải thiết lập chính sách cho từng thiết bị đầu cuối, máy chủ, phần mềm theo baseline của EVNNPT tại các thời điểm xây dựng, nâng cấp, mở rộng hoặc thay đổi HTTT. Thực hiện chia sẻ dữ liệu nhật ký về SIEM-OT; Thiết lập cơ chế tự động cập nhật CSDL nhận diện mã độc cho máy chủ, máy trạm sử dụng giải pháp sẵn có của Hệ điều hành.
- Triển khai giải pháp phòng chống mã độc trên môi trường mạng tại các điểm kết nối giữa các hệ thống thông tin; phòng chống mã độc trên hệ thống thư điện tử (nếu có).
- Triển khai giải pháp có tính năng phát hiện và phản ứng tại điểm cuối (EDR) đối với các HTTT quan trọng.
2) Thiết lập hệ thống cập nhật các mẫu nhận diện mới của giải pháp phòng chống mã độc: Ban KHCS thiết lập cho hệ thống IT đặt tại Trung tâm dữ liệu, các Đơn vị đồng bộ chính sách phòng chống mã độc và CSDL nhận diện từ EVNNPT. Các PTC thiết lập cho hệ thống OT đặt tại TTGSVH B0x/WAN-OT đồng bộ dữ liệu cho các thiết bị trong mạng OT.
3) Ban KHCN thiết lập và duy trì cơ sở dữ liệu thống nhất trong EVNNPT về dấu hiệu nhận diện xâm nhập (Indicator of Compromise - IoC) bao gồm mã Hash (SHA-256) của mã độc hoặc IP và URL các chiến dịch tấn công được Cơ quan chức năng, EVN và các đơn vị/Hiệp hội về an ninh mạng cảnh báo. Các đơn vị thực hiện cập nhật CSDL IoC đến các giải pháp phòng chống mã độc (phần mã Hash) của tất cả thiết bị trong mạng IT /IoT/OT có hỗ trợ.
4) Các đơn vị định kỳ hàng năm thực hiện kiểm tra và dò quét phần mềm độc hại trên toàn bộ hệ thống. Thực hiện cập nhật IoC cho giải pháp phòng chống mã độc; săn tìm nguy cơ khi được yêu cầu; xử lý phần mềm độc hại. Kiểm tra, dò quét, xử lý phần mềm độc hại cho các phần mềm trước khi cài đặt. Thiết lập, cập nhật giải pháp phòng chống phần mềm độc hại và dò quét xử lý phần mềm độc hại theo Quy trình QT.13.
Điều 52. Quản lý điểm yếu an toàn thông tin
1. Đơn vị QLVH thực hiện quản lý thông tin chi tiết các thành phần trong hệ thống có khả năng tồn tại lỗ hổng, điểm yếu trong Cơ sở dữ liệu cấu hình (CMDB) đối với thiết bị hệ thống, hệ điều hành, máy chủ, ứng dụng, dịch vụ và các thành phần khác (nếu có). Theo dõi thông tin các sản phẩm, giải pháp được sử dụng trong hệ thống để đảm bảo phát hiện kịp thời các lỗ hổng mới xuất hiện và cập nhật bản vá.
2. Nguồn cung cấp thông tin điểm yếu được thu thập, tổng hợp từ lực lượng chuyên trách bảo vệ an ninh mạng (Cục A05), EVN, EVNNPT, Nhà thầu/Hãng cung cấp dịch vụ an ninh mạng, hãng sản xuất thiết bị/phần mềm, cơ sở dữ liệu điểm yếu công khai trên mạng (CVE, CISA KEV, MITRE CVE, NVD, OpenVAS…). Điểm yếu được phân nhóm Hệ điều hành, ứng dụng, thiết bị mạng… và theo mức độ nghiêm trọng giảm dần (Nghiêm trọng / Critical, Cao / High, Trung bình / Medium, Thấp / Low). Đơn vị chuyên trách ANM&ATTT EVNNPT đề xuất triển khai nền tảng CNTT để quản lý thông tin tình báo và lỗ hổng điểm yếu.
3. Tổ CSIRT của Đơn vị QLVH chủ trì theo dõi các nguy cơ tấn công mạng, thông tin về lỗ hổng, điểm yếu; tổ chức rà soát, săn lùng nguy cơ, dò quét lỗ hổng điểm yếu tồn tại trong hệ thống; chia sẻ thông tin về lỗ hổng điểm yếu trên các kênh chia sẻ thông tin của EVNNPT.
4. Bộ phận quản trị CNTT và ATTT chủ trì thực hiện tiếp nhận, lập kế hoạch và triển khai xử lý lỗ hổng điểm yếu theo quy trình kiểm tra, đánh giá, xử lý điểm yếu an toàn thông tin khi có thông tin hoặc nhận được cảnh báo về điểm yếu an toàn thông tin đối với thành phần cụ thể trong hệ thống (Quy trình số QT.10). Triển khai phương án khôi phục lại hệ thống nếu xử lý điểm yếu an toàn thông tin thất bại.
5. Đánh giá tác động, tiến hành kiểm thử và xây dựng phương án khôi phục hệ thống trong trường hợp xử lý điểm yếu thất bại trước khi triển khai bản vá trên các hệ thống thông tin có xử lý hoặc lưu trữ dữ liệu quan trọng. Lỗ hổng, điểm yếu, bản vá không/chưa có khả năng xử lý phải triển khai quản lý rủi ro và phương án xử lý tạm thời.
6. Đơn vị QLVH định kỳ kiểm tra, đánh giá điểm yếu an toàn thông tin cho toàn bộ hệ thống thông tin tối thiểu 01 lần/quý. Rà soát đối với tài sản quan trọng tối thiểu 01 lần/tháng. Triển khai giải pháp quản lý bản vá cho tài sản thuộc hệ thống thông tin.
7. Đơn vị QLDA và Nhà thầu kiểm tra, đánh giá và xử lý điểm yếu an toàn thông tin cho thiết bị hệ thống, máy chủ, dịch vụ trước khi đưa HTTT vào sử dụng, vận hành khai thác.
8. Duy trì cơ chế phối hợp với A05, BTL86, liên minh ứng cứu sự cố ATTT và các nhóm chuyên gia khác trong việc cung cấp thông tin tình báo, hỗ trợ xử lý, khắc phục điểm yếu ATTT.
Điều 53. Phương án Quản lý rủi ro an toàn thông tin
1. Thông tin được hình thành thông qua quá trình xử lý dữ liệu bởi HTTT, do đó muốn bảo vệ thông tin thì cần phải bảo vệ HTTT được sử dụng để lưu trữ, truyền tải, xử lý dữ liệu. Trường hợp, hệ thống có nhiều loại thông tin khác nhau, các thông tin có cùng mức độ quan trọng, có thể tồn tại những điểm yếu và mối đe dọa giống nhau thì có thể đưa vào thành một nhóm để thực hiện đánh giá và quản lý rủi ro, … Một HTTT lớn có thể được chia thành nhiều HTTT thành phần tương đối độc lập nhau về chức năng, mục đích sử dụng. Việc áp dụng biện pháp đánh giá và quản lý rủi ro được áp dụng cho từng hệ thống thành phần theo mức rủi ro xác định được.
2. Quy trình quản lý rủi ro ATTT (QT.16) phải được kích hoạt khi có thay đổi hoặc xuất hiện các tài sản, mối đe dọa, điểm yếu, biện pháp kiểm soát mới; Kích hoạt bởi các quy trình quản lý CNTT (quản lý thay đổi, quản lý sự cố, đưa HTTT vào vận hành,…) hoặc theo Kết luận kiểm tra, đánh giá ANM/ATTT theo quy định tại khoản 2 Điều 20 Nghị định 85/2016/NĐ-CP.
3. Đơn vị QLVH thực hiện quy trình quản lý rủi ro ngay khi đạt điều kiện kích hoạt quy trình quản lý rủi ro. Quản lý hồ sơ rủi ro trên hệ thống quản lý CNTT của EVNNPT. Cập nhật hồ sơ thường xuyên để phục vụ công tác kiểm tra, đánh giá hoặc phân tích việc thay đổi rủi ro. Báo cáo định kỳ kết quả thực hiện xử lý rủi ro.
Điều 54. Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ HTTT
Khi HTTT kết thúc quá trình vận hành cần phải được đưa ra khỏi hệ thống, khi các thiết bị CNTT được thay đổi mục đích sử dụng, Đơn vị QLVH thực hiện các thủ tục để đưa HTTT ra khỏi vận hành và xử lý dữ liệu trên thiết bị như Quy trình QT.18.
Điều 55. Kiểm tra, đánh giá ANM&ATTT
1. Chủ quản HTTT có thẩm quyền yêu cầu kiểm tra, đánh giá đối với các HTTT thuộc thẩm quyền quản lý. ĐVCT ANM&ATTT có thẩm quyền yêu cầu kiểm tra, đánh giá đối với các HTTT do đơn vị phê duyệt hồ sơ cấp độ.
ĐVCT ANM&ATTT tổ chức kiểm tra, đánh giá việc tuân thủ các quy định về bảo đảm an toàn hệ thống thông tin mạng đối với các đơn vị.
Các đơn vị tự thực hiện kiểm tra, đánh giá hoặc mời/phối hợp Đơn vị có chức năng, nhiệm vụ phù hợp thực hiện; gửi kết quả kiểm tra, đánh giá về ĐVCT ANM&ATTT để tổng hợp và chuẩn bị nội dung báo cáo đánh giá tuân thủ cho chủ quản HTTT.
Hồ sơ đánh giá tuân thủ về bảo đảm an toàn hệ thống thông tin bao gồm: (1) Quyết định phê duyệt Hồ sơ đề xuất cấp độ và Quy chế bảo đảm an toàn thông tin; (2) Báo cáo kết quả kiểm tra, đánh giá hiệu quả của các biện pháp bảo đảm an toàn thông tin theo phương án bảo đảm an toàn thông tin được phê duyệt; (3) Báo cáo kết quả kiểm tra, đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống thông tin.
EVNNPT ban hành quy trình/hướng dẫn khung về kiểm tra đánh giá ANM&ATTT cho hệ thống ICS/OT.
2. Đánh giá tuân thủ nội bộ
Thực hiện định kỳ 2 lần/năm, Đơn vị triển khai hoạt động kiểm tra, kiểm soát tuân thủ quy trình/quy định của EVNNPT/Đơn vị và đánh giá mức độ tuân thủ ISO 27001 với các nội dung:
Kiểm tra tính đầy đủ và phù hợp của Quy trình, checklist, tài liệu bảo đảm an toàn thông tin.
Đánh giá việc tuân thủ các quy định, quy trình, checklist, tài liệu bảo đảm ATTT trong quá trình vận hành, khai thác, kết thúc hoặc hủy bỏ hệ thống thông tin.
Đánh giá nội bộ ISO 27001 về sự phù hợp với tiêu chuẩn, hiệu quả của các kiểm soát và khả năng đạt được các mục tiêu Kế hoạch ATTT.
3. Kiểm tra, đánh giá hiệu quả của các biện pháp bảo đảm an toàn thông tin:
Thực hiện định kỳ tối thiểu 1 lần/năm và trước khi đưa HTTT vào vận hành khai thác. Nội dung bao gồm:
Đánh giá việc thiết kế hệ thống theo phương án được phê duyệt trong Hồ sơ đề xuất cấp độ.
Đánh giá việc thiết lập, cấu hình hệ thống theo phương án trong Hồ sơ đề xuất cấp độ được phê duyệt.
Kiểm tra việc cấu hình, tăng cường bảo mật cho thiết bị hệ thống, hệ điều hành, ứng dụng, cơ sở dữ liệu và các thành phần khác liên quan trong hệ thống theo Baseline và hướng dẫn của EVNNPT.
Trong trường hợp chưa hoàn thành xác định cấp độ HTTT thì đánh giá theo Điều 9, Điều 10 Thông tư 12/2022/TT-BTTTT và Tiêu chuẩn quốc gia TCVN 11930-2017.
Mỗi thành phần trong hệ thống như thiết bị hệ thống, máy chủ, ứng dụng được đưa ra tại các Danh mục trong Hồ sơ đề xuất cấp độ cần có một báo cáo minh chứng việc thiết lập, cấu hình hệ thống theo phương án trong Hồ sơ đề xuất cấp độ được phê duyệt.
4. Kiểm tra, đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống thông tin
a) Thực hiện định kỳ tối thiểu 1 lần/năm và trước khi đưa HTTT vào vận hành khai thác. Nội dung thực hiện kiểm tra, đánh giá theo hình thức hộp xám (Gray Box) hoặc hộp trắng (White Box). Đối với hệ thống OT/ICS phải thực hiện đánh giá theo tài liệu hướng dẫn của EVNNPT. Nội dung thực hiện bao gồm:
- Thực hiện dò quét, phát hiện mã độc (tham khảo Quy trình QT.13);
- Thực hiện kiểm tra, đánh giá và xử lý lỗ hổng, điểm yếu (theo Quy trình QT.10).
- Thực hiện săn tìm mối đe dọa, dấu vết xâm nhập đối với HTTT quan trọng để tìm kiếm, xác định các dấu vết tấn công và xâm nhập đang diễn ra hoặc đã xảy ra.
- Thực hiện Kiểm tra, thử nghiệm tấn công xâm nhập (Pentest) từ bên ngoài (đối với các HTTT cung cấp dịch vụ cho bên ngoài EVNNPT) và bên trong (đối với các dịch vụ, tài nguyên chỉ truy cập nội bộ).
- Thực hiện đánh giá an toàn mã nguồn đối với phần mềm nội bộ (theo phương pháp thủ công, SAST, SCA, DAST/Pentest).
- Đưa ra phương án và kế hoạch xử lý lỗ hổng, điểm yếu và phương án cấu hình, tăng cường bảo mật đối với các nội dung kiểm tra được đánh giá là chưa đạt.
b) Tiêu chí đánh giá thiết bị hệ thống:
- Thiết bị mạng lớp 2: Đánh giá vai trò thiết bị trong hệ thống; Kiểm tra, đánh giá cấu hình lớp an ninh; Kiểm tra, đánh giá cấu hình quản trị; Kiểm tra, đánh giá cấu hình chung: phiên bản, lỗ hổng của thiết bị; Kiểm tra, đánh giá cấu hình chính sách tài khoản; Kiểm tra chính sách kết nối quản trị; Kiểm tra cấu hình log, giám sát.
- Thiết bị mạng lớp 3: Đánh giá vai trò thiết bị trong hệ thống; Kiểm tra, đánh giá cấu hình lớp an ninh; Kiểm tra, đánh giá cấu hình quản trị; Kiểm tra, đánh giá cấu hình chung: phiên bản, lỗ hổng của thiết bị; Kiểm tra, đánh giá cấu hình chính sách tài khoản; Kiểm tra chính sách kết nối quản trị; Kiểm tra cấu hình log, giám sát; Kiểm tra, đánh giá cấu hình định tuyến (thiết bị mạng).
- Thiết bị bảo mật: Đánh giá vai trò thiết bị trong hệ thống; Kiểm tra, đánh giá cấu hình lớp an ninh; Kiểm tra, đánh giá cấu hình quản trị; Kiểm tra, đánh giá cấu hình chung: phiên bản, lỗ hổng của thiết bị; Kiểm tra, đánh giá cấu hình chính sách tài khoản; Kiểm tra chính sách kết nối quản trị; Kiểm tra cấu hình log, giám sát; Kiểm tra, đánh giá cấu hình định tuyến; Kiểm tra chính sách, cấu hình ngăn chặn tấn công trên thiết bị.
c) Tiêu chí đánh giá đối với máy chủ bao gồm nhưng không giới hạn các tiêu chí sau:
- Kiểm tra bản vá và cập nhật hệ điều hành.
- Kiểm tra cấu hình hệ điều hành.
- Kiểm tra cấu hình xác thực.
- Kiểm tra cấu hình log, giám sát.
- Kiểm tra các cấu hình chính sách nội bộ.
- Kiểm tra, đánh giá cấu hình chính sách tài khoản.
- Kiểm tra chính sách kết nối quản trị.
- Kiểm tra các giải pháp về phòng, chống mã độc, firewall, tối ưu bảo mật.
- Các tiêu chí khác theo Baseline.
d) Tiêu chí đánh giá đối với ứng dụng hoặc phần mềm nội bộ bao gồm nhưng không giới hạn các tiêu chí sau:
- Kiểm tra tính an toàn của các thư viện mã nguồn
- Kiểm tra, đánh giá Quản lý cấu hình & triển khai
- Kiểm tra, đánh giá Quản lý định danh
- Kiểm tra, đánh giá Xác thực
- Kiểm tra, đánh giá Phân quyền
- Kiểm tra, đánh giá Quản lý phiên
- Kiểm tra, đánh giá Sàng lọc dữ liệu đầu vào
- Kiểm tra, đánh giá Cơ chế xử lý lỗi
- Kiểm tra, đánh giá Thuật toán mã hóa
- Kiểm tra, đánh giá Logic nghiệp vụ
- Kiểm tra Xử lý phía người dùng
- Kiểm tra, đánh giá khả năng tồn tại các lỗ hổng Top 10 OWASP.
Điều 56. Chế độ báo cáo ANM&ATTT
1. Thực hiện các báo cáo định kỳ, đột xuất (khi có các sự kiện bất thường, sự cố về ANM&ATTT) theo các biểu mẫu tại EVNNPT Portal.
a) Báo cáo đột xuất:
Báo cáo ban đầu sự cố ANM&ATTT.
Báo cáo kết thúc ứng cứu sự cố ANM&ATTT.
b) Báo cáo Quý:
Tổng hợp tình hình sự cố ANM&ATTT.
c) Báo cáo 06 Tháng:
Báo cáo hoạt động tiếp nhận và xử lý sự cố.
Báo cáo hoạt động giám sát ANM&ATTT.
Báo cáo hoạt động kiểm tra, đánh giá và xử lý điểm yếu ATTT các HTTT cấp độ 3 trở lên.
d) Báo cáo năm:
Tình hình diễn tập ANM&ATTT.
Báo cáo hoạt động kiểm tra, đánh giá và xử lý điểm yếu ATTT các HTTT.
Báo cáo hoạt động kiểm tra tuân thủ ANM&ATTT, đánh giá hiệu quả phương án bảo đảm ATTT, đánh giá hợp chuẩn ISO 27001.
Kết quả thực hiện Kế hoạch bảo đảm ANM&ATTT và Kế hoạch năm tiếp theo (bao gồm kế hoạch cải tiến ISMS, Kế hoạch bảo đảm HTTT theo cấp độ, kế hoạch rà soát chính sách, quy trình ANM&ATTT).
Kế hoạch ứng phó sự cố và phương án ứng phó, khắc phục sự cố. Theo Đề cương tại Phụ lục II Quyết định số 05/2017/QĐ-TTg (đối với HTTT cấp độ 4, 5); Phụ lục III ban hành kèm theo Thông tư số 20/2017/TT-BTTTT (đối với HTTT cấp độ 1, 2, 3) và quy định tại Điều 25 Nghị định số 53/2022/NĐ-CP.
2. Các báo cáo đột xuất khác theo yêu cầu của EVN/EVNNPT hoặc các cơ quan quản lý nhà nước.
3. Hình thức báo cáo: báo cáo điện tử trên EVNNPT Portal, chỉ báo cáo bằng văn bản khi được yêu cầu.
PHẦN VI
TỔ CHỨC THỰC HIỆN
Điều 57. Tổ chức thực hiện
1. Các đơn vị áp dụng trực tiếp Quy định này và được ban hành hướng dẫn để quy định những nội dung đặc thù của đơn vị chưa được quy định tại Quy định này. Các hướng dẫn của các đơn vị không được trái quy định pháp luật, quy định của EVN và Quy định này. Trong quá trình thực hiện, nếu phát sinh, vướng mắc, các đơn vị liên quan phản ánh kịp thời về EVNNPT bằng văn bản để xem xét, bổ sung, sửa đổi.
2. Định kỳ hàng năm, Ban KHCN chủ trì kiểm tra lại tính phù hợp và thực hiện rà soát, cập nhật, bổ sung Quy định này và các quy định hướng dẫn/làm rõ Quy định này đảm bảo sự phù hợp, đầy đủ và có hiệu quả. Ban KHCN kịp thời báo cáo EVNNPT ban hành hướng dẫn, điều chỉnh.

PHỤ LỤC 1.
QUY TRÌNH QUẢN LÝ CẤP TỔNG CÔNG TY

(Ban hành kèm theo Quyết định số 1936/QĐ-EVNNPT về Quy định quản lý hoạt
động Viễn thông, Công nghệ thông tin, Tự động hóa và Bảo đảm An ninh mạng,
An toàn thông tin mạng trong Tổng công ty Truyền tải điện Quốc gia)

 

Danh mục các quy trình:

1. Quy trình vận hành bình thường Hệ thống thông tin

2. Quy trình quản lý an toàn tài sản

3. Quy trình quản lý yêu cầu/ticket: yêu cầu hỗ trợ, yêu cầu dịch vụ, xử lý sự cố, yêu cầu thay đổi, yêu cầu truy cập.

4. Quy trình phối hợp giám sát ANM&ATTT 24/7

5. Quy trình phối hợp xử lý sự cố ANM&ATTT

6. Quy trình quản lý thay đổi HTTT

7. Quy trình quản lý cấu hình HTTT

8. Quy trình xác định cấp độ ANM&ATTT của HTTT

9. Quy trình Thiết lập, cấu hình tối ưu, tăng cường bảo mật

10. Quy trình Kiểm tra, đánh giá và xử lý điểm yếu an toàn thông tin

11. Quy trình cấp mới, thay đổi và thu hồi quyền truy cập

12. Quy trình Thiết lập giải pháp giám sát ATTT

13. Quy trình Thiết lập giải pháp phòng chống phần mềm độc hại

14. Quy trình Thiết lập giải pháp sao lưu dữ liệu

15. Quy trình vận hành hệ thống ISMS IEC/ISO/TCVN 27001

16. Quy trình quản lý rủi ro an ninh, an toàn thông tin

17. Quy trình thử nghiệm, nghiệm thu HTTT, phần mềm nội bộ

18. Quy trình kết thúc vận hành, khai thác HTTT

 

QT.01. QUY TRÌNH VẬN HÀNH BÌNH THƯỜNG HỆ THỐNG THÔNG TIN

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 tại các mục: 9.1.5.1.a; 9.1.5.2.a; 9.1.5.4.a, 9.1.5.6.a.

- Duy trì tính ổn định, sẵn sàng, an toàn và hiệu quả của hệ thống; kịp thời phát hiện bất thường để triển khai các hoạt động ứng phó, xử lý sự cố.

2. Chế độ vận hành tăng cường

- Là chế độ vận hành hệ thống thông tin trong dịp Lễ, Tết, sự kiện văn hóa trọng đại của Đất nước, khi có cảnh báo về chiến dịch tấn công mạng có chủ đích.

- Trước khi bắt đầu kích hoạt vận hành tăng cường phải hoàn thành các hoạt động:

▪ Triển khai hoặc khắc phục các lỗ hổng điểm yếu; các biện pháp phòng ngừa rủi ro; kiểm tra kế hoạch dự phòng vật tư, thiết bị, dịch vụ cho các HTTT trọng yếu.

▪ Rà soát tài khoản, quyền truy cập bảo đảm tuân thủ chính sách mật khẩu và phân quyền.

▪ Hạn chế phạm vi truy cập và sử dụng dịch vụ nội bộ từ Internet.

▪ Ngắt kết nối Internet dành cho Khách đến làm việc.

- Trong thời gian vận hành tăng cường:

▪ Tăng cường tần suất kiểm tra tình trạng hoạt động HTTT.

▪ Trực giám sát ANM&ATTT 24/7 áp dụng hình thức trực tiếp và gián tiếp.

▪ Sẵn sàng các nguồn lực ứng cứu sự cố.

▪ Đóng băng hoạt động thay đổi cấu hình, cập nhật bản vá; hạn chế tối đa truy cập từ xa.

▪ Tạm dừng, đóng các tài khoản, trang web thử nghiệm, không sử dụng; dừng các hoạt động thử nghiệm, kiểm tra xâm nhập, diễn tập thực chiến.

▪ Bổ sung chế độ báo cáo qua tin nhắn tức thời.

3. Lưu đồ vận hành bình thường của HTTT

4. Diễn giải lưu đồ và các bên liên quan
 

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

1. Kiểm tra các tồn tạ từ ca trước

Kỹ sư ĐHCS; Cán bộ vận hành, quản trị.

▪ Kiểm tra nhật ký vận hành, rà soát các tồn tại từ ca trước, các công tác chưa kết thúc để cập nhật vào Nhật ký vận hành.

▪ Rà soát các Ticket, công việc chưa hoàn thành, thông báo, đôn đốc các bộ phận liên quan thực hiện.

2. Kiểm tra môi trường vật lý

Cán bộ trực phòng máy

(Tier1)

▪ Kiểm tra môi trường làm việc và trạng thái hoạt động của hạ tầng kỹ thuật theo danh mục checklist.

▪ Vệ sinh công nghiệp, Theo dõi hoạt động tại phòng máy của nhà thầu, nhóm công tác, bên thứ 3.

▪ Báo cáo kỹ sư cấp ĐHCS nếu có dấu hiệu bất thường, mức Cao trở lên hoặc Baseline không đáp ứng.

3. Kiểm tra hạ tầng CNTT, Thiết bị ANM&ATTT

Cán bộ vận hành hạ tầng CNTT

(Tier1)

▪ Kiểm tra trạng thái hoạt động của hạ tầng CNTT, máy chủ, thiết bị mạng, các hệ thống giải pháp quản trị CNTT tập trung, ANM&ATTT.

▪ Kiểm tra sự hoạt động bình thường của các hệ thống giải pháp Giám sát CNTT, giải pháp quản trị tập trung Backup, Update, AV, SIEM, PAM, NSM, hệ thống xác thực tập trung, Quản lý truy cập mạng...

▪ Rà soát nhật ký và cảnh báo của Máy chủ, hệ điều hành, hệ thống mạng, thiết bị đầu cuối, phòng chống mã độc… kịp thời phát hiện bất thường.

▪ Kiểm tra cảnh báo các thiết bị bảo vệ ANM&ATTT (Firewall, IPS/IDS, NAC…).

▪ Kiểm tra hiệu năng,tài nguyênvà chất lượng dịch vụ hạ tầng CNTT đối chiếu với Baseline.

▪ Báo cáo kỹ sư cấp ĐHCS nếu có dấu hiệu bất thường, mức Cao trở lên hoặc Baseline không đáp ứng.

4. Kiểm tra ứng dụng CNTT

Cán bộ vận hành ứng dụng CNTT

(Tier1)

▪ Kiểm tra trạng thái hoạt động của ứng dụng CNTT; rà soát nhật ký và cảnh báo của Cơ sở dữ liệu, Ứng dụng nền tảng, thư viện, dịch vụ, ứng dụng … kịp thời phát hiện bất thường.

▪ Kiểm tra hiệu năng,tài nguyênvà chất lượng ứng dụng CNTT đối chiếu với Baseline.

▪ Báo cáo kỹ sư cấp ĐHCS nếu có dấu hiệu bất thường, cảnh báo mức Cao trở lên hoặc Baseline không đáp ứng.

5. Tổ chức thực hiện các Ticket, nhiệm vụ được giao

Cán bộ được giao

▪ Theo dõi, Đôn đốc Tier2, Nhà thầu, thực hiện các nhiệm vụ chưa hoàn thành.

▪ Tiếp nhận và tổ chức thực hiện các nhiệm vụ được giao/gán ticket (Cấp/thu hồi tài khoản; kiểm tra quyền truy cập, quản lý mật khẩu, hỗ trợ người dùng, xử lý sự cố, xử lý bất thường…).

▪ Báo cáo kỹ sư cấp ĐHCS nếu có vướng mắc trong quá trình thực hiện; cập nhật kết quả và các đề xuất cải tiến.

6. Xác minh, phân công xử lý các bất thường, cảnh báo.

Kỹ sư ĐHCS

▪ Tạo/gán ticket hoặc giao nhiệm vụ kiểm tra, xác minh, khắc phục các bất thường, cảnh báo, các baseline không đáp ứng.

▪ Xem xét kết quả kiểm tra của Tier1 và kết quả thực hiện nhiệm vụ của các cán bộ được giao. Triển khai xác minh để kết thúc nhiệm vụ hoặc phân công xử lý tiếp (Re-open ticket) các nội dung chưa hoàn thành.

▪ Theo dõi, hỗ trợ, đôn đốc các nhiệm vụ đang thực hiện.

▪ Thực hiện các nhiệm vụ điều hành cơ sở trong ca trực.

7. Triển khai hoạt động quản trị CNTT định kỳ

Tier2-CNTT

▪ Kiểm tra tài khoản và quyền truy cập mạng, máy chủ, ứng dụng, CSDL, giải pháp ANM&ATTT…

▪ Triển khai bán vá hệ điều hành, ứng dụng… Kiểm tra cấu hình chuẩn (baseline). Sau lưu cấu hình thiết bị mạng, hệ điều hành.

▪ Sao lưu dữ liệu; Kiểm tra nhật ký sao lưu và bảo đảm sao lưu thành công. Thử nghiệm khôi phục định kỳ.

▪ Kiểm tra các chế độ dự phòng dịch vụ.

▪ Dọn dẹp, bảo dưỡng, tối ưu hệ thống.

▪ Triển khai thay đổi thường lệ đã được phê duyệt (hoặc được giao).

▪ Cập nhật nhật ký quản trị, hồ sơ quản lý kỹ thuật.

8. Triển khai hoạt động quản trị ATTT định kỳ

Kỹ sư CNTT/ATTT (Tier2-CNTT)

▪ Thực hiện rà soát nguy cơ ANM&ATTT tại các thiết bị đầu cuối, máy chủ trong chế độ vận hành tăng cường.

▪ Kiểm tra các cảnh báo, rà soát nhật ký hệ thống giải pháp An ninh mạng (SIEM, SOC…), thiết bị giám sát ANM cơ sở (Firewall, AV Center, IDS…).

▪ Kiểm tra thiết lập bảo mật, quét mã độc định kỳ.

▪ Thực hiện các hoạt động quản trị thiết bị, giải pháp ATTT (Quản lý giám sát, quản lý điểm yếu, cấu hình bảo mật).

▪ Báo cáo Cán bộ chuyên trách ATTT nếu có dấu hiệu nguy cơ về ANM&ATTT; hoặc có vướng mắc trong thực hiện nhiệm vụ và các đề xuất cải tiến.

▪ Trường hợp có nguy cơ về ANM&ATTT phải kích hoạt quy trình phối hợp giám sát ANM 24/7, phối hợp các bộ phận Tier2-CNTT và Tier 3 xác minh, xử lý kịp thời.

9. Báo cáo, Cập nhật kết quả

Cán bộ liên quan

▪ Báo cáo kết quả xử lý sự cố, xử lý bất thường, cảnh báo…

▪ Cập nhật trạng thái công việc, ticket

▪ Cập nhật hồ sơ vận hành liên quan

▪ Thực hiện bàn giao ca trực

 

 

QT.02. QUY TRÌNH QUẢN LÝ AN TOÀN TÀI SẢN

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 14423:2025 mục 5.2, 5.3, 5.4.

- Bảo đảm các tài sản vật lý, phần mềm, thông tin được rà soát định kỳ và quản lý rủi ro trong suốt vòng đời sử dụng.

2. Lưu đồ

3. Diễn giải

a. Các bước thực hiện lần đầu:

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

Thiết lập và duy trì danh mục tài sản phần cứng, phần mềm và thông tin được xử lý

Đơn vị QLVH

Đơn vị quản lý vận hành phải thiết lập và duy trì danh sách tài sản thuộc phạm vi quản lý.

Danh sách các tài sản phần cứng phải bảo gồm các nội dung: Tên HTTT, Đơn vị QLVH, tên tài sản, địa chỉ mạng IP (đối với thiết bị đặt địa chỉ IP tĩnh), địa chỉ phần cứng MAC/ mã nhận diện serial, thời gian ngừng hỗ trợ kỹ thuật của hãng (nếu có), vị trí lắp đặt địa lý, vị trí lắp đặt trong hệ thống mạng, mục đích sử dụng, tình trạng sử dụng.

Danh sách các phần mềm, tiện ích, thư viện, mã nguồn bao gồm các thông tin chi tiết sau: Tên HTTT, Đơn vị QLVH, tên phần mềm/tiện ích/công cụ/thư viện, mục đích sử dụng, thời gian ngừng hỗ trợ kỹ thuật (nếu có), phạm vi sử dụng, chủ thể quản lý, thông tin về bản quyền, phiên bản, hệ thống thông tin thành phần (nếu có).

Danh sách tài sản thông tin theo mức độ nhạy cảm, thời gian lưu trữ, các yêu cầu khi tiêu hủy/xóa bỏ dựa trên các tiêu chuẩn về mức độ bảo mật của tài sản thông tin.

Thiết lập và duy trì danh sách các tài sản phần mềm được phép sử dụng

 Đơn vị QLVH

Bộ phận ANM&ATTT

 

Lập danh sách, theo dõi, cập nhật danh sách các phần mềm được phép sử dụng trong hệ thống thông tin.

Danh sách phần mềm được phép sử dụng phải bao gồm cả các phần mềm được cung cấp bởi nhà cung cấp dịch vụ, các thư viện, môi trường thực thi cần cài đặt cho ứng dụng.

Định kỳ đánh giá và cập nhật danh sách phần mềm được phép sử dụng tối thiểu 02 lần/năm hoặc khi xảy ra các thay đổi trong tổ chức ảnh hưởng đến danh sách.

Triển khai biện pháp kỹ thuật để kiểm soát việc cài đặt và sử dụng các phần mềm đã được cấp phép, đảm bảo giới hạn đặc quyền tối thiểu các quyền quản trị trên các tài sản CNTT; ngăn chặn các tác vụ thực thi, vô hiệu hóa, cài đặt và gỡ bỏ phần mềm, thư viện, đoạn mã lệnh trái phép trên hệ thống; có phương án kỹ thuật để theo dõi hoạt động cài đặt chương trình phần mềm trên các tài sản CNTT.

 

b. Các bước thực hiện định kỳ

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

1. Rà soát tài sản phần cứng

Đơn vị QLVH

- Định kỳ hàng tháng thực hiện rà soát các tài sản phần cứng có lưu trữ hoặc xử lý thông tin.

- Khai thác các giải pháp công nghệ để nâng cao hiệu quả phát hiện các tài sản có kết nối mạng bao gồm: Giải pháp quản lý tài sản chuyên dụng, Active Directory, Wifi logs, Cơ sở dữ liệu DHCP, ARP cache/log, Công cụ phát hiện thụ động, Công cụ dò quét chủ động.

2. Xử lý các tài sản phần cứng chưa được quản lý

Đơn vị QLVH;

 

Bộ phận ANM&ATTT

- Đối với các thiết bị chưa được quản lý (thuộc quản lý của ĐVQLVH nhưng chưa cập nhật vào hệ thống quản lý hoặc thiết bị vô chủ, không thuộc quản lý của ĐV QLVH): rà soát các hợp đồng, thỏa thuận đặt thiết bị, thông báo chủ thiết bị thực hiện các biện pháp bảo đảm An ninh mạng; thực hiện gỡ bỏ hoặc cách ly nếu cần thiết.

- Trường hợp thiết bị cần đưa vào sử dụng để bảo đảm hoạt động của hệ thống: thực hiện đăng ký sử dụng (cập nhật danh sách tài sản và các phần mềm quản lý), dán tem nhãn có nội dung: Mã tài sản, đầu mối quản lý, mục đích sử dụng, Thuộc HTTT, Cấp độ ANM&ATTT… và màu sắc theo Cấp độ:

● Màu Đỏ: Hệ thống DCS/SAS cấp độ 3, 4, 5; WAN OT.

● Màu Vàng: Hệ thống Cấp độ 3 khác, WAN IoT.

● Màu Xanh (nếu đặt trong phòng có thiết bị thuộc cấp độ 3 trở lên): WAN IT, HTTT Cấp độ 1,2.

- Trường hợp gỡ bỏ thiết bị ra khỏi hệ thống cần thực hiện quy trình hủy bỏ, kết thúc vận hành. Nếu thiết bị cần thanh lý cần thực hiện xóa dữ liệu của EVNNPT bằng cơ thế không thể khôi phục

3. Rà soát tài sản phần mềm trên thiết bị

Đơn vị QLVH;

- Định kỳ 06 tháng, thực hiện rà soát danh sách tài sản phần mềm được phép sử dụng và danh sách tài sản phần mềm cài đặt trên các tài sản phần cứng để đảm bảo tất cả tài sản phần mềm đang trong thời gian hỗ trợ của nhà cung cấp.

- Định kỳ 03 tháng phát hiện và xử lý các phần mềm trái phép.

4. Xử lý phần mềm trái phép

Đơn vị QLVH;

 

Bộ phận ANM&ATTT

- Những phần mềm trái phép nhưng vẫn cần thiết đối với hoạt động của hệ thống phải được đưa vào danh sách ngoại lệ để quản lý. Danh sách ngoại lệ này phải thể hiện chi tiết các biện pháp kiểm soát giảm thiểu nguy cơ an ninh mạng ảnh hưởng đến hệ thống.

- Những phần mềm trái phép không nằm trong danh sách ngoại lệ phải có kế hoạch để xóa/gỡ bỏ hoàn toàn khỏi các tài sản phần cứng trong thời gian sớm nhất.

- Cập nhật danh sách tài sản phần mềm (bao gồm các ngoại lệ).

5. Kiểm tra đánh giá ANM&ATTT và quản lý rủi ro

Đơn vị QLVH;

Bộ phận ANM&ATTT

- Các thiết bị phần cứng phải được kiểm tra đánh giá ANM&ATTT trước khi đưa vào sử dụng và định kỳ mỗi 12 tháng (cùng kế hoạch đánh giá ANM&ATTT đối với HTTT).

- Thực hiện quản lý rủi ro ANM&ATTT.

6. Rà soát, cập nhật giải pháp quản lý cấu hình

Đơn vị QLVH;

Bộ phận ANM&ATTT

- Cập nhật cơ sở dữ liệu cấu hình đối với các tài sản phần cứng, phần mềm đã phát hiện.

- Cập nhật các giải pháp giám sát, quản lý điểm yếu đối với các phần cứng, phần mềm mới. hoặc đối với các cấu hình, thiết lập mới của phần cứng, phần mềm.

7. Rà soát, phân loại thông tin, dữ liệu

Chủ quản dữ liệu;

Đơn vị QLVH;

Tổ ISMS

- Đơn vị QLVH cùng với chủ quản dữ liệu rà soát dữ liệu, thông tin được lưu trữ, xử lý trên thiết bị phần cứng, phần mềm; thực hiện phân loại theo mức độ nhạy cảm (bí mật), toàn vẹn và sẵn sàng.

- Xác định các thông tin mới, chưa được quản lý; xác nhận với Chủ quản dữ liệu để triển khai biện pháp quản lý.

8. Phân loại; đánh giá rủi ro;

Triển khai biện pháp bảo vệ

Chủ quản dữ liệu;

Đơn vị QLVH;

Bộ phận ANM&ATTT

Tổ ISMS

- Thực hiện phân loại tài sản thông tin theo mức độ bí mật, nhạy cảm theo 04 mức; cụ thể như sau:

● Mức 1: Công khai. Tài sản thông tin công khai không yêu cầu về bảo mật.

● Mức 2: Nội bộ. Tài sản thông tin nội bộ yêu cầu chỉ những người trong tổ chức mới có quyền truy cập.

● Mức 3: Hạn chế truy cập. Tài sản thông tin bị hạn chế yêu cầu quyền truy cập, chỉ những người dùng được cấp quyền mới có thể truy cập vào dữ liệu. Việc tiết lộ tài sản thông tin bị hạn chế truy cập có khả năng ảnh hưởng đến hoạt động của các cơ quan, tổ chức. Thông tin, dữ liệu cá nhân và các thông tin, dữ liệu do Chủ quản dữ liệu đề nghị hạn chế truy cập.

● Mức 4: Bí mật nhà nước. Thuộc danh mục bí mật nhà nước được Thủ tướng chính phủ quy định trong các lĩnh vực. Các tài liệu thuộc danh mục bí mật EVN quy định. Văn bản điều phối, kế hoạch chi tiết, phương án xử lý sự cố về an toàn thông tin mạng thuộc cấp độ 3, cấp độ 4 có quy mô, mức độ ảnh hưởng rộng hoặc cấp độ 5; văn bản, báo cáo về lỗ hổng bảo mật, nguy cơ mất an toàn thông tin đối với hệ thống thông tin quan trọng quốc gia. Thông số kỹ thuật của thiết bị chính, sơ đồ chính bố trí lắp đặt trang thiết bị, dây chuyền vận hành của các công trình điện lực phục vụ nhiệm vụ quốc phòng, an ninh chưa công khai.

- Thực hiện đánh giá rủi ro đối với thông tin đã phân loại;

- Xây dựng và triển khai các biện pháp kiểm soát, bảo vệ đối với dữ liệu, thông tin theo mức độ rủi ro.

9. Kiểm tra quyền truy cập và biện pháp bảo vệ thông tin

Bộ phận ANM&ATTT

- Định kỳ hàng tháng kiểm tra quyền truy cập và biện pháp bảo vệ thông tin (thực hiện trong quy trình quản lý vận hành HTTT).

- Tổ chức xác minh và xử lý các trường hợp phân quyền sai hoặc bị thay đổi trong quá trình vận hành.

10. Rà soát và cập nhật trạng thái tài sản trên các công cụ quản lý

 

- Hồ sơ phải được cập nhật thường xuyên, kịp thời, chính xác phục vụ công tác quản lý, kiểm tra, theo dõi.

- Các quy trình hoặc hướng dẫn thực hiện phải được cập nhật kịp thời, duy trì và luôn sẵn sàng đối với mọi người cần dùng đến.

- Cập nhật hồ sơ quản lý kịp thời, chính xác trên các phần mềm quản lý.

- Tổ ISMS định kỳ kiểm tra, đánh giá hồ sơ, tài liệu để kịp thời phát hiện sự không phù hợp hoặc có thể cải tiến trong tương lai.

- Đối với mỗi hệ thống thông tin: được lập thành 01 bộ hồ sơ quản lý kỹ thuật của cả vòng đời tài sản và được cập nhật mỗi khi có thay đổi hoặc sau mỗi lần kiểm tra, bảo dưỡng sửa chữa, được lưu trữ thuận tiện cho công tác tra cứu, tổng hợp. Bao gồm:

● Hồ sơ thiết kế HTTT (thiết kế, thuyết minh, hoàn công, nghiệm thu).

● Hồ sơ cấp độ ATTT.

● Danh mục tài sản phần cứng; tài sản phần mềm; tài sản thông tin;

● Hồ sơ vận hành:

+ Hồ sơ quản lý cấu hình hiện tại.

+ Hiện trạng sử dụng tài nguyên.

+ Hồ sơ các thay đổi.

+ Hồ sơ nhật ký giám sát vận hành.

+ Danh mục các Quy trình, tài liệu hướng dẫn.

● Hồ sơ quản lý sự cố.

● Hồ sơ kết thúc vận hành, khai thác, thanh lý, hủy bỏ.



 

QT.03. QUY TRÌNH QUẢN LÝ YÊU CẦU HỖ TRỢ VÀ XỬ LÝ SỰ CỐ

 

1. Mục đích

- Tiếp nhận kịp thời, phân loại đúng mức độ quan trọng và phân công triển khai theo dõi quá trình thực hiện chính xác.

- Nguồn đầu vào bao gồm các thông báo từ người dùng, từ quy trình giám sát vận hành hoặc từ quy trình giám sát an ninh mạng 24/7.

- Đơn vị QLVH có trách nhiệm tiếp nhận, tổ chức xử lý ticket theo đúng các nội dung nghiệp vụ (quản lý quyền truy cập, thay đổi, sự số an ninh mạng, sự cố CNTT…)

2. Lưu đồ

3. Diễn giải

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

1. Tiếp nhận, phân loại xác định ưu tiên Ticket

Cán bộ hỗ trợ (Tier1)

- Cán bộ Hỗ trợ người dùng của các đơn vị thực hiện tiếp nhận yêu cầu hỗ trợ từ người dùng, từ hệ thống quản lý yêu cầu/ticket hoặc từ các bộ phận khác;

- Thực hiện phân loại yêu cầu và xác định ưu tiên của các yêu cầu hoặc ticket theo mức độ ảnh hưởng và mức độ khẩn cấp. Theo tiêu chí ưu tiên cao nhất là Xử lý sự cố, xác minh sự cố. Các yêu cầu dịch vụ và các thay đổi cấu hình hệ thống sẽ do Cấp điều hành cơ sở xác định và phân công thực hiện.

2. Hướng dẫn người sử dụng tự thực hiện

Tier1

Người sử dụng

- Đối với các yêu cầu hỗ trợ người dùng, Nếu xác định người dùng có thể tự thực hiện được (ví dụ hỗ trợ sử dụng phần mềm…) thì Cán bộ kỹ thuật sử dụng CSDL kinh nghiệm để hướng dẫn người dùng tự thực hiện.

3. Thực hiện hỗ trợ theo Playbook

Tier1

- Trường hợp người dùng không thể tự thực hiện; hoặc các thao tác cần thực hiện trên hệ thống CNTT (ví dụ: cấp quyền truy cập) mà đã có hướng dẫn chi tiết (Playbook) thì cán bộ Hỗ trợ thực hiện theo Playbook.

- Nếu không thành công thì tạo Ticket gán cho Tier 2 xử lý; cập nhật bổ sung yêu cầu hiệu chỉnh Playbook.

- Những Ticket được xử lý bởi Tier1 (còn gọi là First touch) được tính mức độ hiệu quả của dịch vụ CNTT theo Bộ chỉ tiêu xếp hạng doanh nghiệp của EVNNPT.

4. Tạo/gán hoặc mở lại Ticket cho Tier2

Tier1

- Đối với các yêu cầu xác minh sự cố hoặc thực hiện xử lý sự cố đã có phương án kịch bản: Tạo Ticket gán trách nhiệm Tier2 thực hiện

5. Quy trình 

Thay đổi HTTT

QLVH Tier2/

Cấp ĐHCS

- Đối với các XLSC chưa có phương án hoặc các thay đổi Hệ thống: Chuyển yêu cầu đến cấp ĐHCS thực hiện theo Quy trình quản lý thay đổi.

6. Quy trình 

phối hợp ƯCSC ANM&ATTT

QLVH Tier2

+ CSIRT

- Nếu Ticket được xác định là sự cố An ninh mạng: ĐHCS thực hiện ngay quy trình phối hợp ứng cứu sự cố ANM&ATTT.

- Tổ/Đội CSIRT tham gia phối hợp trong quá trình ứng cứu sự cố ANM&ATTT

7. Xử lý, cập nhật Ticket , Hồ sơ

QLVH Tier2/

Cấp ĐHCS

- Cán bộ Quản trị CNTT (Tier2) thực hiện xử lý ticket và cập nhật kết quả;

- ĐHCS kiểm tra, xác nhận kết quả và mở lại ticket nếu chưa hoàn thành.

- Cập nhật các hồ sơ vận hành.

- Cập nhật CSDL cấu hình đúng hiện trạng vận hành.

- Báo cáo, thông báo đến các người dùng hoặc cấp quản lý liên quan.

8. Cập nhật CSDL
Kinh nghiệm và Hướng dẫn chi tiết

QLVH Tier2

- Đơn vị căn cứ kết quả thực hiện để trong trường hợp cần thiết:

● Cập nhật CSDL Kinh nghiệm nếu là xử lý sự cố hoặc hỗ trợ người dùng.

● Cập nhật/Xây dựng hướng dẫn chi tiết đối với các thao tác lặp lại nhiều, có mức độ dễ để Tier 1 có khả năng tự thực hiện.



 

QT.04. QUY TRÌNH PHỐI HỢP GIÁM SÁT ANM&ATTT 24/7

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 tại các mục: 9.1.5.6.h và TCVN 14423:2025 mục 5.13.

- Kịp thời phát hiện, tiếp nhận, phân loại và tổ chức ứng phó các sự kiện ANM&ATTT.

- Sự kiện bắt đầu: Cảnh báo ANM&ATTT được khởi tạo trên hệ thống giám sát ANM của EVNNPT hoặc thông báo từ Đơn vị QLVH thông qua quy trình giám sát vận hành HTTT khi phát hiện dấu hiệu bất thường về An ninh mạng.

- Sự kiện kết thúc quy trình: Hoàn thành xác định hệ thống có bị tấn công ATTT hay không, ngăn chặn tấn công trong trường hợp chưa thành công, chuyển quy trình xử lý sự cố khi phát hiện tấn công thành công.

2. Lưu đồ

 

3. Diễn giải

STT

Công việc thực hiện

Phụ trách

Đầu vào

Đầu ra

1

Bước 1: Tiếp nhận, phân tích, đánh giá cảnh báo.

- Nhân sự trực giám sát ATTT tiếp nhận cảnh báo mới từ:

+ Hệ thống vận hành ATTT

+ Tier 2: thông báo cảnh báo, sự cố

+ Cán bộ chuyên trách của đơn vị trực SOC

- Thu thập bổ sung các sự kiện, thông tin liên quan đến cảnh báo (nếu cần)

- Phân tích, đánh giá xác định hệ thống có bị tấn công hay không theo hướng dẫn và quy trình vận hành.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Cảnh báo ATTT

Kết quả xác minh khả năng hệ thống bị tấn công

2

Trong trường hợp xác định:

- Hệ thống không bị tấn công, chuyển Bước 2.

- Hệ thống có bị tấn công, chuyển Bước 3.

Bước 2: Đóng cảnh báo (mã False Positive).

Đối với cảnh báo được nhân sự trực giám sát phân tích đánh giá:

- Không có tấn công do liên quan tới nghiệp vụ quản trị, tác động của Tier 2 được thông báo trước

- Rule giám sát bắt rộng hoặc chưa tối ưu dẫn tới cảnh báo sai

□ Nhân sự trực giám sát thực hiện đóng cảnh báo với mã False Positive với đầy đủ các thông tin đã xác minh. Hành động này để ghi nhận giúp đánh giá chất lượng của các rule phát sinh cảnh báo, từ đó triển khai các hoạt động tối ưu rule không đảm bảo chất lượng.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Kết quả xác minh khả năng hệ thống bị tấn công

Cảnh báo đóng (mã False positive)

3

Bước 3: Tạo Ticket xác minh.

Thực hiện tạo Ticket trên hệ thống của đơn vị trực SOC để quản lý việc xác minh thêm thông tin về hành vi hoặc phản ứng ngăn chặn tấn công đang nhắm vào hệ thống nhưng chưa thành công hoặc các hành động khắc phục khi tấn công thành công.

Hệ thống có bị tấn công nhưng chưa thành công hoặc chưa xác định (cần xác minh thêm) chuyển Bước 4. Nếu hệ thống bị tấn công thành công, chuyển Bước 8.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Kết quả xác minh khả năng hệ thống bị tấn công hoặc cần xác minh thêm thông tin về hành vi

Case được tạo trên SOAR

4

Bước 4: Tạo/Gán Case và nếu cần thiết thì tạo thêm ticket để gán cho các nhóm phù hợp để phản ứng cho Tier 2

(Tier 1 + Tier 3) tạo Case/ticket cho Tier 2 kèm mô tả rõ thông tin cần thực hiện:

- Xác minh hành vi: Tùy theo thông tin cảnh báo, cần xác minh hành vi liên quan nghiệp vụ quản trị, khai thác hoặc tác động của Tier 2.

- Phản ứng tấn công: Căn cứ vào loại tấn công để đưa ra phương án ngăn chặn phù hợp, bao gồm nhưng không giới hạn các phương án:

+ Chặn IP đang thực hiện tấn công dò quét từ internet

+ Thiết lập luật chặn email theo người gửi, tiêu đề, ...

- Trường hợp Case gán sai, thực hiện gán lại đúng cán bộ cần xử lý.

Lưu ý: Trong trường hợp không xác định được phòng ban, người xử lý theo đầu mối công việc được định nghĩa trước, chuyển ticket cho Phòng An ninh bảo mật xử lý.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Loại tấn công vào hệ thống

Ticket được tạo trên SOC

5

Bước 5: Xử lý Case.

Tier 2 thực hiện xử lý ticket trong phạm vi nghiệp vụ quản trị, vận hành theo yêu cầu (Tier 1 + Tier 3) được mô tả, hướng dẫn trong ticket

Tier 2

Ticket trên NOC

Kết quả xử lý ticket

6

Bước 6: Cập nhật kết quả và Chuyển trạng thái Case về chờ phê duyệt.

Tier 2 thực hiện xử lý Case theo nghiệp vụ quản trị và vận hành. Cập nhật chi tiết thông tin đã xác minh, xử lý vào ticket. Đóng ticket xác nhận hoàn thành xử lý

Tier 2

Kết quả xử lý Case

Ticket được chuyển trạng thái chờ phê duyệt trên SOC

7

Tier 1 + Tier 3 kiểm tra lại kết quả xử lý ticket của Tier 2.

- Gán lại Case đúng cán bộ vận hành Tier 2 theo đúng chức năng nghiệp vụ, quay lại bước 4.

- Trường hợp ticket tấn công chưa được ngăn chặn triệt để, quay lại Bước 4. Nếu tấn công đã được ngăn chặn thành công, hoặc hành vi liên quan nghiệp vụ quản trị chuyển Bước 7.

- Dựa vào kết quả xác minh nghiệp vụ của Tier 2, đánh giá có sự cố, chuyển Bước 8.

Bước 7: Đóng case/ticket.

(Tier 1 + Tier 3) thực hiện đóng ticket, kết thúc quy trình xử lý cảnh báo.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Kết quả xử lý Case

Case được đóng trên SOAR

Ticket được kết thúc trên SOC

8

Bước 8: Xác định mức độ sự cố.

- Mức độ của sự cố được xác định theo Quy định của EVN.

- Cập nhật mức độ sự cố cho Case

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Kết quả xác minh khả năng hệ thống bị tấn công

Severity của case được tạo trên SOAR:

9

Bước 9: Thông báo sự cố.

- Thông báo về sự cố cho đầu mối ATTT của Thường trực Đội/Tổ CSIRT, Ban KHCN, Đơn vị QLVH.

- CSIRT triển khai các biện pháp ứng cứu theo Quy trình xử lý sự cố ATTT.

Đơn vị giám sát ATTT
(Tier 1 + Tier 3)

Sự cố ATTT

Email, điện thoại cho đầu mối ATTT nắm được thông tin sự cố



 

QT.05. QUY TRÌNH PHỐI HỢP XỬ LÝ SỰ CỐ ANM&ATTT

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 mục 9.1.5.8 và TCVN 14423:2025 mục 5.17.

- Thiết lập cơ chế phối hợp thống nhất, xác minh và xử lý kịp thời, hiệu quả. đảm bảo sự cố được phát hiện, báo cáo, xử lý và khắc phục một cách nhanh chóng, hiệu quả, có sự phối hợp giữa các bên liên quan, nhằm giảm thiểu thiệt hại và nâng cao khả năng phòng ngừa.

- Kịp thời báo cáo, thông báo đến Cơ quan chức năng khi có sự cố liên quan đến vi phạm dữ liệu cá nhân.

2. Lưu đồ

3. Diễn giải

STT

Giai đoạn

Công việc thực hiện

Phụ trách

Đầu vào

Đầu ra

1

Detection

 

Bước 1: Xác định phạm vi ảnh hưởng, mức độ nghiêm trọng.

Đối với Dữ liệu cá nhân, Bộ phận Quản trị CSDL thuộc Đội/Tổ CSIRT có trách nhiệm thông báo và phối hợp với Tổ BVDLCN thực hiện đánh giá mức độ ảnh hưởng và dấu hiệu vi phạm.

CSIRT

Các thông tin liên quan đến sự cố ATTT

Mức độ sự cố: Nghiêm trọng, Không nghiêm trọng, Vi phạm dữ liệu cá nhân

Bước 2: Xác định & triển khai các phương án phản ứng nhanh.

Hành động này nhằm giảm thiểu khả năng ảnh hưởng của sự cố đối với các hệ thống đang bị tấn công và chưa bị tấn công. Bao gồm, không giới hạn các hành động sau:

- Đối với máy tính người dùng: thực hiện cô lập máy tính bị phát hiện tấn công (bằng giải pháp Network Access Control, ngắt kết nối internet, ...)

- Đối với máy chủ: chặn kết nối C&C (bằng Firewall, IPS, ...).

- Lập báo cáo sự cố theo Mẫu 01, Phụ lục 2, QĐ 1828

- Khi xác định sự cố có liên quan đến vi phạm dữ liệu cá nhân, Tổ BVDLCN lập báo cáo và thông báo cho Bộ Công an (A05) trong vòng 72 giờ kể từ khi xảy ra vi phạm" theo hướng dẫn tại Điều 11 của Quyết định 654/QĐ-EVN.

CSIRT

Thông tin liên quan đến sự cố, mức độ sự cố, mức độ ảnh hưởng kinh doanh nếu cô lập thiết bị

Hành động phản ứng nhanh hoàn thành triển khai

2

Analysis

Bước 3: Phân tích, điều tra số.

Sử dụng các nghiệp vụ về điều tra số, rà soát/phân tích mã độc/webshell, threat hunting để nhanh chóng xác định bao gồm, không giới hạn các thông tin sau:

- Cách thức kẻ tấn công xâm nhập vào hệ thống

- Cách thức kẻ tấn công duy trì kiểm soát, leo thang trong mạng

- Cách thức kết nối điều khiển mã độc

- Danh sách máy tính/máy chủ/thiết bị/tài khoản bị kẻ tấn công chiếm quyền

- Hành động của kẻ tấn công sau khi chiếm quyền thành công

CSIRT

Danh sách thiết bị nghi ngờ, log hệ thống/ứng dụng/thiết bị

Attack map, Evidences

Kiểm tra kết quả điều tra, phân tích, có xuất hiện IOC mới không, nếu có chuyển bước 4, không có chuyển bước 5.

IOC bao gồm, không giới hạn những loại sau:

- Host IOC: mã độc, công cụ kẻ tấn công sử dụng

- Network IOC: IP/Domain máy chủ điều khiển của kẻ tấn công

- Kỹ thuật đặc thù nhóm tấn công sử dụng để chiếm quyền, duy trì khả năng điều khiển, tấn công leo thang, nâng đặc quyền, ...

CSIRT

Kết quả điều tra, phân tích

IOCs

Bước 4: Săn tìm IOC.

Mục tiêu để xác định toàn bộ, đầy đủ các thành phần trong hệ thống có dấu hiệu bị kẻ tấn công chiếm quyền. Căn cứ vào từng loại IOC để đưa ra phương án săn tìm phù hợp, bao gồm nhưng không giới hạn các phương pháp:

- Xây dựng & đẩy script săn tìm trên endpoint qua kênh quản trị tập trung (ví dụ: powershell remoting, giải pháp EDR, Antivirus, ...)

- Săn tìm qua các event log quá khứ trên SIEM

CSIRT

IOCs

Danh sách thiết bị có dấu hiệu chiếm quyền

3

Containment, Eradication & Recovery

Bước 5: Xác định phương án khắc phục.

Căn cứ vào kết quả điều tra, phân tích ở bước 3, xây dựng kế hoạch khắc phục đảm bảo sự cố được xử lý triệt để. Bao gồm, không hạn chế các hoạt động khắc phục sau:

- Ngăn chặn: chặn lọc địa chỉ IP độc, chặn phân giải tên miền độc,

- Loại bỏ: các thành phần kẻ tấn công để lại để kiểm soát hệ thống (mã độc, webshell, tài khoản, ...), đổi mật khẩu các tài khoản bị lộ, khắc phục các lỗ hổng/điểm yếu trên các hệ thống bị chiếm quyền, ...

- Khôi phục: dựng lại các hệ thống bị chiếm quyền trong trường hợp cần thiết.

CSIRT

Attack map, Evidences

Kế hoạch khắc phục

Bước 6: Triển khai hành động khắc phục.

Đây là bước quan trọng, mục tiêu loại bỏ toàn bộ kênh kiểm soát hệ thống của kẻ tấn công, đưa dịch vụ về trạng thái bình thường.

Lưu ý: cần thực hiện các hành động này đồng bộ và triệt để. Tránh rủi ro khi kẻ tấn công bị đánh động sẽ sử dụng con đường khác chưa bị chặn để cài thêm backdoor & ngủ đông chờ cơ hội quay lại.

CSIRT, Tier 2 (QLVH)

Kế hoạch khắc phục

Kết quả thực hiện các hành động khắc phục

Kiểm tra kết quả khắc phục sự cố. Nếu sự cố đã hoàn thành xử lý (Dịch vụ/Hệ thống hoạt động bình thường; kẻ tấn công không còn khả năng kiểm soát hệ thống), chuyển bước 7. Ngược lại, quay về bước 3.

CSIRT

Kết quả thực hiện các hành động khắc phục

Kết quả xử lý sự cố

4

Post-Incident Activity

Bước 7: Xây dựng báo cáo sự cố.

Tổng hợp toàn bộ thông tin về sự cố; cũng như kết quả điều tra, phân tích; kế hoạch & kết quả thực hiện các biện pháp phản ứng; vấn đề tồn tại; …

Xây dựng báo cáo theo Mẫu 02, Phụ lục 2, QĐ 1828.

Thông báo sự cố cho các bên liên quan yêu cầu của pháp luật và/hoặc hợp đồng.

CSIRT

Toàn bộ thông tin về sự cố & quá trình xử lý

File báo cáo theo Mẫu 02, Phụ lục 2, QĐ 1828.

Bước 8: Triển khai lesson learned.

Hoạt động này nhằm rà soát lại toàn bộ quá trình xử lý sự cố, rút ra bài học sau sự cố, cải tiến quá trình xử lý để đạt hiệu quả hơn trong tương lai, xác định các vấn đề ATTT trung hạn & dài hạn cần phải xử lý. Bao gồm, không giới hạn vấn đề sau:

- Rà soát, xác định các lỗ hổng điểm yếu mới chỉ workaround để lên phương án khắc phục triệt để.

- Rà soát, xác định các vấn đề ATTT trung hạn, dài hạn cần xử lý (ví dụ: nâng cấp mô hình xác thực đa nhân tố, đào tạo nhận thức ATTT cho cán bộ nhân viên, triển khai bổ sung các giải pháp ATTT, quy hoạch lại hệ thống mạng, …).

- Rà soát, xác định các evidence không có cảnh báo để viết bổ sung rule nhận diện.

Đơn vị QLVH (Tier2)

Báo cáo sự cố

Kế hoạch triển khai công tác ATTT tiếp theo



 

QT.06. QUY TRÌNH QUẢN LÝ THAY ĐỔI

 

1. Mục đích

- Bảo đảm mọi thay đổi đối với HTTT (hạ tầng, ứng dụng, cấu hình, quy trình…) được thực hiện có kiểm soát, giảm rủi ro và duy trì tính ổn định của dịch vụ CNTT

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

1. Phân loại thay đổi

QLVH (Cấp ĐHCS)

Khi tiếp nhận yêu cầu thay đổi trong hoạt động vận hành, bảo trì, nâng cấp trong hệ thống thông tin, Đơn vị QLVH thực hiện các yêu cầu đáp ứng Điều 17 Quy định ANM&ATTT-EVN.

Cấp trực tiếp thực thi yêu cầu phải thực hiện phân loại thay đổi để xác định có đúng thẩm quyền của mình thực hiện hay không.

Trong đó các thay đổi lớn cần phải kiểm soát quá trình thay đổi (ví dụ chuyển HTTT từ giai đoạn kiểm thử sang vận hành chính thức hoặc khi thay đổi cấu hình, thiết lập chính sách, phân quyền…).

Các thay đổi nhỏ, thường xuyên như kết nối máy tính của người dùng vào mạng; hỗ trợ người dùng đổi mật khẩu hoặc các thay đổi khẩn cấp, thay đổi phòng ngừa, thay đổi trong quá trình ứng cứu sự cố theo sự điều hành của Ban Chỉ đạo bảo đảm ANM&ATTT EVNNPT sau đây có thể rút gọn bước phê duyệt.

Các thay đổi về thiết kế HTTT, phương án bảo đảm ANM&ATTT bắt buộc thông qua EVNNPT xem xét phê duyệt.

EVNNPT duy trì danh mục các thay đổi trong phạm vi quyết định của Đơn vị QLVH. Trong quá trình quản lý vận hành, EVNNPT xem xét điều chỉnh danh mục này để tối ưu hoạt động quản lý.

Đơn vị QLVH phải duy trì danh mục các thay đổi thuộc thẩm quyền của cấp ĐHCS. Và định kỳ rà soát cập nhật danh mục này để các cấp ĐHCS hiểu rõ phạm vi thao tác của mình.

2

Lập phương án

QLVH

Lập kế hoạch và kiểm tra phương án thực hiện (phương án phải đủ chi tiết để phục vụ đánh giá rủi ro ATTT đến hệ thống hoặc các tác động liên đới đến các HTTT khác);

Phương án thực hiện trong hệ thống OT phải xem xét đến an toàn cho con người trong khu vực thực hiện.

3

Đánh giá rủi ro tác động

QLVH/

ANM&ATTT

- Đánh giá các tác động tiềm năng, đánh giá rủi ro của phương án đối với hoạt động SXKD của EVNNPT/Đơn vị;

- Các thay đổi có rủi ro cao hoặc có tác động liên đới đến các HTTT cấp độ 3 trở lên phải có phương án hủy bỏ/khôi phục đối với các thay đổi không thành công và sự kiện bất khả kháng.

- Có thể thực hiện toàn bộ hoặc 1 phần Quy trình quản lý rủi ro tùy thuộc vào phạm vi thay đổi.

4

Kiểm tra, phê duyệt phương án

Lãnh đạo QLVH,

Tổ ISMS

- Tổ ISMS kiểm tra sự phù hợp của phương án đối với các Quy định quản lý trước khi trình cấp có thẩm quyền phê duyệt.

- Trường hợp thay đổi thuộc thẩm quyền EVNNPT phê duyệt hoặc thông qua để Đơn vị QLVH phê duyệt thì thực hiện gửi EVNNPT xem xét.

- Trường hợp thuộc thẩm quyền của EVNNPT: Ban KHCN thực hiện xem xét các vấn đề về ANM&ATTT, phối hợp với các Ban chuyên môn xem xét, tham mưu lãnh đạo EVNNPT phê duyệt.

- Nếu có thay đổi về phương án An ninh mạng đã được Bộ Công an thẩm định, ĐV QLVH cập nhật Hồ sơ đề xuất cấp độchuyển ĐVCT ANM&ATTT xem xét ý kiến chuyên môn và xin ý kiến của Bộ Công an xem xét thẩm định phần phương án thay đổi.

- Cấp có thẩm quyền thực hiện phê duyệt.

5

Thực hiện thay đổi

QLVH/ĐHCS

- Các đơn vị có liên quan trong phương án: thực hiện triển khai thay đổi và kiểm tra các yêu cầu về ATTT được đáp ứng sau khi thay đổi;

- Thông báo kết quả đến các bộ phận liên quan.

- Cập nhật hồ sơ thay đổi và các hồ sơ tài liệu có liên quan (tài liệu hướng dẫn, phương án ứng cứu, thông tin cấu hình…).

- Quy trình liên quan: Quy trình quản lý cấu hình.

6

Xem xét kết quả thay đổi

QLVH

ANM&ATTT

- Đánh giá hiệu quả của các biện pháp ANM&ATTT.

- Kiểm tra, đánh giá các thiết lập, thay đổi sau khi thực hiện để kịp thời phát hiện các rủi ro mới.

7

Cập nhật hồ sơ

QLVH/ĐHCS

Tổ ISMS

Đơn vị QLVH cập nhật các hồ sơ quản lý theo HTTT phục vụ kiểm tra, đánh giá. Hồ sơ thay đổi phải phản ánh toàn bộ các bước thực hiện của quy trình.

ISMSkiểm soát việc cập nhật hồ sơ. Lưu các hồ sơ liên quan đến quy trình quản lý ANM&ATTT.

 

 

QT.07. QUY TRÌNH QUẢN LÝ CẤU HÌNH

1. Mục đích

- Bảo đảm mọi thành phần cấu hình được trong HTTT được nhận diện, ghi nhận, kiểm soát và duy trì chính xác trong suốt vòng đời.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Xác định phạm vi quản lý cấu hình

QLVH

EVNNPT thông nhất công tác quản lý cấu hình, thiết lập đường cơ sở phục vụ công tác giám sát HTTT, quản lý tài nguyên, thay đổi cấu hình, quản lý sự kiện và vấn đề đảm bảo tính nhất quán và hiệu quả.

Quản lý cấu hình (thông số kỹ thuật tĩnh và động) là việc thiết lập và duy trì cơ sở dữ liệu cấu hình (CMDB) cho toàn bộ tài sản CNTT (thiết bị, dịch vụ) của EVNNPT. Đây là biện pháp bổ sung cho hoạt động quản lý tài sản nhằm quản lý các thông tin logic của tài sản vật lý và dịch vụ (cấu hình, các mối quan hệ, trạng thái hoạt động) nhằm phục vụ các hoạt động Giám sát dịch vụ, quản lý tài nguyên, thay đổi, hỗ trợ người dùng, xử lý sự cố, quản lý vấn đề và phân tích, báo cáo…

Đơn vị QLVH phải thiết lập và duy trình danh mục toàn bộ các hệ thống thông tin, tài sản vật lý, tài sản phần mềm thuộc trách nhiệm quản lý và phân công thực hiện công tác quản lý cấu hình.

2

Xác định trạng thái chuẩn

(Baseline)

QLVH

EVNNPT giao chỉ tiêu vận hành và các yêu cầu về cấu hình cho từng loại hệ thống.

Đơn vị căn cứ chỉ tiêu QLVH được giao (số giờ downtime, suất sự cố…), tiêu chí sự cố (các tiêu chí suy giảm hiệu năng), các yêu cầu cấu hình của EVN để xây dựng trạng thái chuẩn cho các tài sản, cấu hình của mỗi HTTT. Thực hiện rà soát Baseline mỗi khi có thay đổi cấu hình hoặc xuất hiện các yêu cầu thay đổi mới.

Baseline là mốc để so sánh, đánh giá và phát hiện các sai lệch về cấu hình. Baseline về hiệu năng như %CPU<80% hay Baseline về An ninh mạng như SMBv1=OFF, Antivirus=ON.

Xây dựng mối liên hệ giữa các cấu hình/tài sản trong một HTTT phục vụ công tác lập kế hoạch thay đổi, xác định nguyên nhân gốc rễ hoặc phân tích tác động đến HTTT khi một baseline bị sai lệch. Nếu có thể, sử dụng những công cụ cho phép mô hình hóa trực quan mối liên hệ như CMDBuild, GLPI, ServiceNow, iTop...

3

Kiểm kê, xác định cấu hình

QLVH

Đơn vị QLVH định kỳ kiểm kê, phát hiện các tài sản mới trong hệ thống, thực hiện xác định và cập nhật trạng thái vào Phần mềm quản lý hoặc hồ sơ tương đương.

4

Thay đổi cấu hình

QLVH

Mọi thay đổi cấu hình (nâng cấp, sửa chữa, thay thiết bị…) đều phải được Đơn vị QLVH cập nhật trạng thái vào CMDB sau khi hoàn thành kèm theo mô tả và thời gian thực hiện.

Khi lập kế hoạch thay đổi, Đơn vị QLVH sử dụng CMDB để xác định phạm vi cần cấu hình để triển khai các thay đổi.

5

Kiểm soát cấu hình

QLVH

Áp dụng quy trình quản lý thay đổi khi thực hiện các thay đổi cấu hình lớn (phê duyệt, đánh giá rủi ro).

Rà soát định kỳ để đảm bảo thông tin cấu hình thực tế khớp với thông tin trong cơ sở dữ liệu cấu hình (CMDB).

6

Báo cáo, phân tích

QLVH

Đơn vị QLVH báo cáo định kỳ 06 tháng về tỉ lệ sai lệch cấu hình, bất thường; đề xuất chuẩn hóa chính sách cấu hình.

 

 

QT.08. QUY TRÌNH XÁC ĐỊNH CẤP ĐỘ AN TOÀN HTTT

 

1. Mục đích

- Đánh giá đúng mức độ quan trọng và độ nhạy cảm của HTTT, từ đó áp dụng các biện pháp bảo vệ phù hợp và hiệu quả, đảm bảo tính toàn vẹn, bảo mật và khả dụng của thông tin, đồng thời tối ưu hóa chi phí bảo vệ hệ thống.

2. Lưu đồ

3. Diễn giải

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

1. Lập/Hiệu chỉnh Hồ sơ đề xuất cấp độ ANM&ATTT

Đơn vị chủ trì lập HSĐXCĐ

Xây dựng HSĐXCĐ bao gồm:

Thuyết minh tổng quan về hệ thống thông tin:

● Thông tin về chủ quản hệ thống thông tin và đơn vị vận hành hệ thống thông tin.

● Mô tả phạm vi, quy mô, kiến trúc của hệ thống thông tin.

Thuyết minh về việc đề xuất cấp độ theo nguyên tắc xác định cấp độ quy định tại Nghị định 85/2016/NĐ-CP.

● Danh mục các hệ thống thông tin và cấp độ tương ứng

● Thuyết minh chi tiết đối với các hệ thống thông tin

● Thuyết minh bổ sung đối với các hệ thống thông tin được đề xuất cấp độ 4 hoặc cấp độ 5

Thuyết minh phương án bảo đảm an toàn thông tin

● Thuyết minh phương án đáp ứng các yêu cầu về quản lý tương ứng với cấp độ đề xuất;

● Thuyết minh phương án đáp ứng các yêu cầu về kỹ thuật tương ứng với cấp độ đề xuất;

○ Yêu cầu về thiết kế hệ thống tại Phụ lục I (cấp độ 1) Phụ lục II (cấp độ 2), Phụ lục III (cấp độ 3), Phụ lục IV (cấp độ 4) và phụ lục V (cấp độ 5) của Thông tư số 12/2022/TT-BTTTT;

○ Yêu cầu về biện pháp thiết lập, cấu hình kỹ thuật: Thông tư số 12/2022/TT-BTTTT và các Tiêu chuẩn áp dụng trong dự án.

2. Đề nghị
thẩm định, phê duyệt hoặc đề nghị có ý kiến chuyên môn

Đơn vị chủ trì lập HSĐXCĐ

Đơn vị xác định cấp độ được đề xuất để gửi hồ sơ về Đơn vị chuyên trách ANM&ATTT của EVNNPT để:

● Cấp độ 1 và 2: Đề nghị thẩm định và phê duyệt.

● Cấp độ 3: Đề nghị thẩm định.

● Cấp độ 4 và 5: Đề nghị có ý kiến chuyên môn.

Hồ sơ bản mềm phải có biện pháp bảo vệ phù hợp.

Hồ sơ gửi qua đường dOffice không được đặt mật khẩu mã hóa. Hoặc nếu có mật khẩu thì phải đính kèm trong Văn bản đề nghị để đảm bảo có thể giải mã được trong tương lai.

3. Thẩm định cấp độ 1, 2, 3; hoặc xem xét ý kiến chuyên môn cấp độ 4, 5.

ĐVCT ANM&ATTT

ĐVCT ANM&ATTT chủ trì; phối hợp với các Ban chuyên môn khai thác HTTT được đề xuất thực hiện xem xét ý các nội dung:

(1) Sự phù hợp về việc đề xuất cấp độ;

(2) Sự phù hợp của phương án bảo đảm an toàn hệ thống thông tin trong tài liệu thiết kế hệ thống thông tin;

(3) Sự phù hợp của phương án bảo đảm an toàn hệ thống thông tin trong quá trình vận hành hệ thống theo cấp độ tương ứng;

1. Nếu ĐẠT: Phát hành văn bản thẩm định hoặc ý kiến chuyên môn gửi Đơn vị chủ trì. Văn bản của ĐVCT trong trường hợp không thể chuyển theo đường dOffice đến Đơn vị thì có thể gửi file đã ký số theo đường email đến hộp thư của Đơn vị QLVH trong hồ sơ cấp độ và hộp thư của Trường phòng phụ trách lĩnh vực ATTT của Đơn vị chủ trì lập Hồ sơ ĐXCĐ.

2. Nếu KHÔNG ĐẠT ở mức nhỏ (cấp độ phù hợp, phần phương án cần điều chỉnh trong thẩm quyền của EVNNPT): Đề nghị Đơn vị chủ trì HSĐXCĐ chủ động cập nhật hiệu chỉnh và sử dụng HSĐXCĐ đã hiệu chỉnh để thực hiện thẩm định lại và phê duyệt.

3. Nếu KHÔNG ĐẠT ở mức lớn (sai cấp độ, phương án không phù hợp, phương án đề xuất các nội dung ngoài thẩm quyền của EVNNPT): Phát hành văn bản trả HSĐXCĐ lại để Đơn vị chủ trì HSĐXCĐ hiệu chỉnh.

Thời gian xem xét YKCM hoặc Thẩm định là 15 ngày từ khi nhận đủ hồ sơ hợp lệ.

4. Đề nghị
thẩm định cấp độ 4, 5

Đơn vị chủ trì lập HSĐXCĐ

Sau khi có ý kiến chuyên môn: Đơn vị chủ trì hồ sơ đề xuất cấp độ thực hiện hiệu chỉnh hồ sơ theo Ý kiến chuyên môn.

Gửi Hồ sơ đề xuất cấp độ và Ý kiến chuyên môn của ĐVCT đến Cơ quan chủ trì thẩm định (Bộ Công an) để đề nghị thẩm định.

5. Thẩm định cấp độ 4, 5

Cơ quan chủ trì thẩm định

Bước này do Bộ Công an chủ trì thực hiện;

Đơn vị chủ trì hồ sơ đề xuất cấp độ thường xuyên bám sát Cơ quan chủ trì để bổ sung hồ sơ, tài liệu.

6. Hoàn thiện hồ sơ, Đề nghị phê duyệt

Đơn vị chủ trì lập HSĐXCĐ

Sau khi có ý kiến thẩm định, ĐVCT ANM&ATTT chuyển Ý kiến thẩm định cho ĐV chủ trì HSĐXCĐ để cập nhật, hiệu chỉnh (nếu cần thiết).

ĐV chủ trì HSĐXCĐ cập nhật hồ sơ, trình chủ quản HTTT:

Cấp độ 4: đề nghị phê duyệt hồ sơ đề xuất cấp độ.

Cấp độ 5: đề nghị phê duyệt phương án bảo đảm ATTT.

Các HTTT đang trong giai đoạn đầu tư xây dựng: Đơn vị chủ trì lập HSĐXCĐ đề nghị Đơn vị Quản lý dự án để thực hiện đồng bộ phương án bảo đảm ATTT từ Hồ sơ ĐXCĐ đến Tài liệu thiết kế.

7. Trình phê duyệt

ĐVCT ANM&ATTT

ĐVCT ANM&ATTT trình Chủ quản HTTT phê duyệt đối với Hồ sơ cấp độ sau khi thẩm định là ĐẠT.

8. Phê duyệt

EVNNPT/Chủ quản HTTT

Thực hiện phê duyệt HSĐXCĐ hoặc Phương án bảo đảm ATTT;

Gửi Cơ quan chủ trì thẩm định: Hồ sơ, Quyết định phê duyệt HSĐXCĐ (cấp 4) hoặc Phương án bảo đảm ATTT (Cấp 5), Quyết định phê duyệt quy chế quản lý để thực hiện các thủ tục tiếp theo.



 

QT.09. QUY TRÌNH CẤU HÌNH TỐI ƯU, TĂNG CƯỜNG BẢO MẬT

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 tại mục 9.1.5.1.d, 9.1.5.2.g, 9.1.5.4.d, 9.2.1.7, 9.2.2.4 và TCVN 14423:2025 mục 5.5.

- Bảo đảm thiết bị hệ thống, máy chủ, thiết bị đầu cuối hoạt động an toàn, ổn định, giảm thiểu rủi ro bị tấn công hoặc khai thác lỗ hổng.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Lập phương án

QLVH

- Kiểm tra phiên bản phần mềm, hệ điều hành, chủng loại thiết bị và Baseline áp dụng cho loại thiết bị để chuẩn bị công cụ, nguồn lực thực hiện.

- Xác minh cấu hình ban đầu của thiết bị, máy chủ, ứng dụng.

2

Thông qua checklist

QLVH/ANM

- Xây dựng hoặc lựa chọn tài liệu cấu hình tiêu chuẩn (Checklist). Phạm vi triển khai phải bảo gồm toàn bộ tài sản phần cứng, phần mềm, hệ điều hành liên quan đến HTTT. máy tính đầu cuối, thiết bị di động và cầm tay, thiết bị mạng, thiết bị OT/IoT, máy chủ... hệ điều hành, ứng dụng…

- Nội dung triển khai bao gồm các biện pháp kỹ thuật theo quy định tại TCVN 11930:2017; phương án đảm bảo ATTT theo cấp độ; cấu hình ghi nhật ký hệ thống; cấu hình tối ưu, tăng cường bảo mật cho thiết bị hệ thống (cứng hóa. trước khi đưa vào vận hành, khai thác; Quy tắc cấu hình bảo mật tại Quyết định số 1290/QĐ-EVN ngày 05/9/2022 của Tập đoàn Điện lực Việt Nam về việc Quyết định ban hành tài liệu Bộ quy tắc cấu hình an toàn thông tin.

- Chuẩn bị tài liệu hướng dẫn các bước thực hiện (nếu có), bao gồm thực hiện: Cấu hình tự động khoá phiên làm việc trên các tài sản phần cứng và phần mềm; Gỡ bỏ hoặc vô hiệu hoá các tính năng, dịch vụ không cần thiết trên các tài sản phần cứng và phần mềm và các thiết lập tối thiểu theo Phương án bảo đảm ATTT và các hướng dẫn của EVN/EVNNPT.

- Phê duyệt checklist (lồng ghép vào phương án thi công).

3

Thiết lập cấu hình

QLVH

- Thực hiện cấu hình dựa trên checklist và ghi nhận kết quả thực hiện của từng nội dung.

- Đối với những nội dung không thực hiện được cần phải ghi chú rõ ràng lý do và đề xuất biện pháp xử lý hoặc giảm thiểu.

4

Kiểm tra, đối chiếu

QLVH/ANM

- Thực hiện kiểm tra kết quả thực hiện; có thể sử dụng các công cụ kiểm tra độc lập.

- Đối chiếu với Baseline, đề xuất của bước 3 để báo cáo kết quả hardening.

5

Kiểm tra điều kiện đưa vào vận hành

QLVH

 

Cấp có thẩm quyền

- Căn cứ đề xuất từ bước 4, Người có thẩm quyền có thể quyết định đưa vào vận hành hoặc nếu có nội dung chưa đạt thì có thể thực hiện các bước đánh giá và xử lý rủi ro.

- Với rủi ro mức cao: cần phải xử lý khắc phục ngay trước khi đưa vào vận hành.

- Với rủi ro mức trung bình có thể áp dụng các biện pháp giảm nhẹ, ghi nhận để khắc phục sau.

- Với rủi ro thấp: có thể tạm ghi nhận ngoại lệ, tồn tại để xử lý sau.

- Đơn vị phải lập hồ sơ các ngoại lệ, tồn tại; trình cấp có thẩm quyền để xác nhận rủi ro và phê duyệt phương án tạm thời. Đồng thời phải thiết lập deadline cho các mục chưa đáp ứng và theo dõi tiến độ xử lý. Kiểm tra lại trong lần Hardening tiếp theo hoặc các đợt kiểm tra, đánh giá ANM định kỳ.

- Không vận hành hệ thống nếu chưa có kiểm tra, đánh giá và quản lý rủi ro An ninh mạng.

6

Sao lưu và cập nhật CMDB

QLVH

- Sao lưu cấu hình của hệ thống sau khi thực hiện thiết lập cấu hình.

- Cập nhật CMDB đối với các cấu hình đã thay đổi.

7

Cập nhật hồ sơ QLVH

QLVH/ISMS

- Cập nhật Hồ sơ vận hành.



 

QT.10. QUY TRÌNH KIỂM TRA, ĐÁNH GIÁ VÀ XỬ LÝ ĐIỂM YẾU ATTT

 

1. Mục đích

● Phù hợp với yêu cầu của TCVN 11930:2017 tại mục: 9.1.5.4.đ, 9.1.5.7, 9.2.1.7.e, 9.2.2.4.d, 9.2.2.4.đ và TCVN 14423:2025 mục 5.7.

● Xác định, đánh giá và xử lý kịp thời các điểm yếu ATTT về kỹ thuật của thiết bị đầu cuối, thiết bị hệ thống, hệ điều hành, dịch vụ hệ thống, ứng dụng trong HTTT.

● Kết quả đầu ra của Quy trình này là danh sách các điểm yếu đã xử lý và điểm yếu không/chưa có khả năng xử lý. Các điểm yếu không/chưa có khả năng xử lý là đầu vào của Quy trình quản lý rủi ro ATTT.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Rà soát, phát hiện, xác định thành phần tồn tại điểm yếu

QLVH

Khi tiếp nhận cảnh báo lỗ hổng hoặc có yêu cầu thực hiện đột xuất hoặc định kỳ tối thiểu 01 lần/tháng thực hiện rà soát các tài sản để xác định các lỗ hổng bảo mật, điểm yếu như sau:

▪ Từ Hồ sơ của HTTT hoặc quy trình quản lý tài sản, thực hiện xác định các thiết bị, máy chủ, phần mềm, dịch vụ có liên quan cần kiểm tra, đánh giá lỗ hổng điểm yếu.

▪ Đối chiếu hiện trạng các thành phần trong HTTT với danh mục điểm yếu đã biết.

▪ Sử dụng các giải pháp công nghệ hỗ trợ:

○ Giải pháp quét lỗ hổng, báo cáo từ người dùng, cảnh báo từ nhà sản xuất để hỗ trợ cho việc xác định các thành phần tồn tại lỗ hổng, điểm yếu.

○ Giải pháp kiểm tra an ninh mạng trên máy chủ, máy trạm (Microsoft Baseline Security Analyzer).

○ Giải pháp quản lý bản vá để tự động phát hiện các lỗ hổng chưa vá và quản lý quá trình triển khai bản vá.

○ Xem xét cảnh báo trên SOC/SIEM.

○ Giải pháp phân tích, đánh giá ATTT mã nguồn.

○ Sử dụng thông tin tình báo để xác định các lỗ hổng hoặc mật khẩu yếu, mật khẩu bị lộ lọt.

2

Đánh giá mức độ nghiệm trọng của lỗ hổng, điểm yếu.

QLVH

▪ Thực hiện đánh giá mức độ nghiêm trọng của lỗ hổng, từ đó xác định mức độ ưu tiên của việc khắc phục lỗ hổng theo thứ tự các mức Nghiêm trọng, Cao, Trung bình và Thấp.

3

Lập Kế hoạch, phương án xử lý lỗ hổng, điểm yếu; triển khai bản vá

QLVH

Tổ ISMS

▪ Xây dựng phương án, kế hoạch khắc phục cho các lỗ hổng, điểm yếu đã phát hiện theo thứ tự mức độ ưu tiên. Trong kế hoạch phải có nội dung sao lưu dữ liệu, cấu hình của hệ thống.

▪ Đánh giá tác động, rủi ro của việc khắc phục, tiến hành kiểm thử và xây dựng phương án phục hồi nếu việc khắc phục hoặc triển khai bản vá thất bại.

▪ Các Kế hoạch, Phương án phải có Tổ ISMS xem xét và thông qua về kết quả đánh giá rủi ro và mức độ tuân thủ quy trình, quy định nhằm giảm thiểu bỏ sót các nguy cơ.

4

Phê duyệt kế hoạch

QLVH

▪ Lãnh đạo Đơn vị Quản lý vận hành phê duyệt Kế hoạch, phương án khắc phục nếu đạt 1 trong 2 điều kiện sau:

○ HTTT cấp độ 3 trở lên và lỗ hổng, điểm yếu mức Cao trở lên.

○ Tác động, rủi ro của việc khắc phục ở mức Cao trở lên.

▪ Lãnh đạo Phòng ĐĐVT phê duyệt Kế hoạch, phương án đối với các trường hợp còn lại.

5

Triển khai kế hoạch.

QLVH

▪ Triển khai khắc phục theo Kế hoạch đã duyệt.

▪ Trong trường hợp hệ thống bị sự cố trong khi khắc phục: Đơn vị triển khai phương án phục hồi trạng thái khi chưa khắc phục.

6

Kiểm tra & xác nhận khắc phục

QLVH

Tổ ISMS

▪ Kiểm tra lại kết quả khắc phục lỗ hổng, điểm yếu để bảo đảm lỗ hổng, điểm yếu đã được khắc phục hoàn toàn.

▪ Sử dụng các giải pháp công nghệ trong quá trình đánh giá lại tương tự bước 1.

▪ Nếu lỗ hổng, điểm yếu chưa hoặc không thể khắc phục cần triển khai đánh giá rủi ro và thực hiện phương án xử lý tạm thời.

7

Cập nhật hồ sơ và báo cáo

QLVH

▪ Cập nhật nhật ký vận hành; hồ sơ quản lý thay đổi; cơ sở dữ liệu cấu hình;

▪ Báo cáo EVNNPT các lỗ hổng, điểm yếu chưa hoặc không thể khắc phục, mức độ rủi ro còn lại và phương án xử lý tạm thời.



 

QT.11. QUY TRÌNH CẤP MỚI, THAY ĐỔI VÀ THU HỒI QUYỀN TRUY CẬP

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 tại các mục: 9.1.4.3 và TCVN 14423:2025 mục 5.6

- Bảo đảm các quyền truy cập để sử dụng tài nguyên, dịch vụ hoặc truy cập quản trị HTTT được cấp phát đúng trách nhiệm, phạm vi và thu hồi kịp thời.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Đề nghị cấp mới, thay đổi và thu hồi truyền truy cập

Đơn vị đề nghị sử dụng tài nguyên, dịch vụ, truy cập HTTT

 

○ Đơn vị có nhu cầu cấp mới, thay đổi hoặc thu hồi quyền truy cập để khai thác, sử dụng HTTT (đối với CBCNV hoặc Nhà thầu, đối tác khi thực hiện hợp đồng/thỏa thuận) gửi Đề nghị cho Đơn vị QLVH HTTT.

○ Đề nghị phải bao gồm:

● Họ và tên, Bộ phận công tác, chức danh/vị trí.

● Ngày bắt đầu và thời hạn cấp phát.

● Mã định danh/tài khoản (nếu đã cấp).

● Phạm vi thay đổi quyền truy cập (tài nguyên, dịch vụ, HTTT).

● Phương án xử lý tài nguyên, dữ liệu (nếu cần) sau khi thu hồi quyền truy cập (ví dụ: copy gửi Chủ quản dữ liệu hoặc phân quyền cán bộ khác thụ lý hoặc hủy bỏ hoặc chuyển chế độ lưu trữ trong không quá 30 ngày).

○ Tổ ISMS của Đơn vị đề nghị có trách nhiệm kiểm tra các tài liệu, hồ sơ liên quan (Quyết định công tác, hợp đồng lao động hoặc hợp đồng với đối tác) để xác nhận việc đề nghị là đúng người, đúng việc, đúng phạm vi, thời gian.

○ Đề nghị cấp quyền hoặc thu hồi phải có xác nhận của Người đứng đầu Ban/Đơn vị hoặc người được uỷ quyền.

2

Xác minh Đề nghị

Đơn vị QLVH tài nguyên, dịch vụ, HTTT

Đơn vị tiếp nhận Đề nghị thực hiện xác minh nhu cầu, kiểm tra các định danh liên quan (tài khoản, chữ ký điện tử, các mật mã dân sự khác,…) bảo đảm Đề nghị đã bao gồm đủ thông tin để thực hiện. Cụ thể như sau:

○ Xem xét Phiếu đề nghị có đủ thông tin và xác nhận cần thiết.

○ Xem xét phạm vi quyền truy cập đáp ứng nguyên tắc phân quyền tối thiểu và các chính sách của EVNNPT.

○ Đối với việc cấp tài khoản cho đối tác bên ngoài EVNNPT phải có ký kết thỏa thuận bảo mật thông tin (NDA).

○ Đối với đề nghị huỷ bỏ, thu hồi quyền truy cập của Cán bộ thôi việc, nghỉ hưu đã có Quyết định của cấp có thẩm quyền cần gửi ngay (trong vòng 01 ngày) đến Bộ phận quản lý định danh để tạm thời vô hiệu hoá tài khoản.

3

Lập phương án thay đổi quyền truy cập

Đơn vị QLVH tài nguyên, dịch vụ, HTTT

○ Bộ phận Quản trị CNTT xây dựng phương án cấp, thay đổi, thu hồi quyền truy cập bao gồm:

● Đề nghị tạo hoặc vô hiệu hoá tài khoản trên hệ thống quản lý định danh (nếu cần thiết).

● Checklist thực hiện cấp phát, thay đổi, kiểm tra.

● Checklist thu hồi, khôi phục việc cấp phát, thay đổi;

● Checklist các biện pháp kiểm soát, giám sát hoạt động của tài khoản quản trị.

● Đánh giá phạm vi hiệu lực của người dùng khi được cấp phát/thu hồi theo checklist.

○ Đề xuất biện pháp kiểm soát đặc quyền vượt nhu cầu (ví dụ người dùng chỉ yêu cầu quyền ghi dữ liệu nhưng hệ thống không có lựa chọn để phân quyền ghi dữ liệu mà phải chọn thêm quyền xóa dữ liệu thì phải có biện pháp kiểm soát các đặc quyền vượt nhu cầu).

○ Checklist phải bao gồm toàn bộ các tài sản hoặc HTTT có liên quan. Ví dụ: Thẻ ra vào, chữ ký điện tử, phương tiện lưu trữ hoặc xử lý thông tin phát cho cá nhân, các dịch vụ CNTT cơ bản VPN, Wifi, các phần mềm đặc thù, các phần mềm dùng chung …

○ Đề nghị tạo (nếu chưa có) hoặc thu hồi tài khoản phải gửi đến Bộ phận quản lý định danh (hệ thống quản lý định danh chung của EVNNPT hoặc các hệ thống định danh Cloud khác mà EVNNPT thuê dịch vụ như Microsoft 365…) sau khi Phương án được duyệt.

4

Duyệt phương án thay đổi quyền truy cập

Đại diện QLVH tài nguyên, dịch vụ, HTTT

○ Tổ ISMS xem xét phương án bao gồm checklist và các biện pháp kiểm soát rủi ro.

○ Đơn vị QLVH phê duyệt phương án khi các checklist và biện pháp kiểm soát là lựa chọn tối ưu nhất để kiểm soát rủi ro. Đồng thời Đơn vị QLVH chấp nhận các rủi ro tồn đọng sau khi áp dụng biện pháp kiểm soát.

5

Tạo mới hoặc vô hiệu tài khoản

Bộ phận quản lý định danh

Bộ phận quản lý định danh thực hiện tạo hoặc vô hiệu hoá tài khoản như sau:

○ Nếu tạo tài khoản: thực hiện theo đúng chính sách tài khoản theo Điều 14 khoản 5 Quy định ANM&ATTT-EVN; khởi tạo mật khẩu ban đầu ngẫu nhiên và yêu cầu thay đổi sau lần đăng nhập đầu tiên; gán các chính sách bảo mật đối với tài khoản trên hệ thống quản lý định danh. Thiết lập chính sách xác thực đa yếu tố (nếu có).

○ Nếu vô hiệu hoá tài khoản: Thực hiện vô hiệu hoá tài khoản trong vòng 01 ngày kể từ khi nhận được đề nghị/yêu cầu. Chuyển tài khoản sang khối quản lý dành cho các tài khoản đã bị vô hiệu quá để tiếp tục theo dõi.

○ Trong trường hợp Bộ phận quản lý định danh nhận được Quyết định thôi việc hoặc nghỉ hưu: Thực hiện ngay việc vô hiệu hoá tài khoản và các định danh khác của người dùng thôi việc hoặc nghỉ hưu như EVNCA, Microsoft 365… Sau khi phương án được duyệt thì đối chiếu các nội dung của Phương án và các việc đã thực hiện để tiếp tục triển khai.

○ Định kỳ 30 ngày rà soát và vô hiệu hoá các tài khoản không còn sử dụng.

○ Cập nhật Hồ sơ quản lý tài khoản chung của EVNNPT.

6

Thực hiện phương án thay đổi quyền truy cập

Đại diện QLVH tài nguyên, dịch vụ, HTTT

○ Bộ phận Quản trị CNTT của Đơn vị thực hiện phương án.

○ Thời hạn kết thúc phải được đưa vào hệ thống theo dõi để thu hồi đúng hạn hoặc làm thủ tục gia hạn.

○ Định kỳ hàng Quý: rà soát, đánh giá lại để kịp thời thu hồi quyền truy cập.

○ Liên tục giám sát hoạt động của Nhà thầu, bên thứ 3 truy cập vào HTTT để kịp thời phát hiện xử lý các nguy cơ, vi phạm tuân thủ.

7

Kiểm tra, thông báo kết quả và cập nhật hồ sơ

Đại diện QLVH tài nguyên, dịch vụ, HTTT

○ Kiểm tra kết quả thực hiện;

○ Kiểm tra hiệu quả các biện pháp kiểm soát rủi ro (ngăn ngừa, giám sát, giảm thiểu).

○ Thông báo cho người dùng hoặc đầu mối Hỗ trợ người dùng để hướng dẫn sử dụng.

○ Cập nhật nhật ký vận hành và Hồ sơ quản lý quyền truy cập theo HTTT.



 

QT.12. QUY TRÌNH THIẾT LẬP GIẢI PHÁP GIÁM SÁT ATTT

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 tại các mục: 9.1.5.6 và TCVN 14423:2025 mục 5.8

- Bảo đảm thu thập đúng, đủ các dữ liệu giám sát an ninh mạng khi triển khai HTTT mới hoặc giải pháp ATTT hoặc thêm thiết bị thuộc HTTT.

- Giám sát tổng thể các nguy cơ tấn công mạng đối với các hệ thống thông tin thuộc phạm vi quản lý, thậm chí đến từng máy tính cụ thể bên trong mỗi hệ thống. Giúp giảm thiểu được chi phí đầu tư và tận dụng và tập trung được nguồn nhân lực có trình độ cao tập trung tại các hệ thống trung tâm.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Triển khai cấu hình ghi nhật ký thiết bị hệ thống

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập dung lượng lưu nhật ký để không mất hoặc tràn nhật ký.

● Thiết lập cấu hình hệ thống để ghi nhật ký:

○ (1) Đáp ứng yêu cầu tại Mục 9.2.1.4 TCVN 11930:2017;

○ (2) Nhật ký hệ thống phòng chống xâm nhập;

○ (3) Nhật ký hệ thống phòng chống mã độc trên môi trường mạng;

● Thiết lập cấu hình hệ thống của sản phẩm Giám sát hệ thống thông tin tập trung (nếu có) để quản lý tập trung toàn bộ thiết bị mạng, thiết bị bảo mật, máy chủ, ứng dụng;

● Chia sẻ các nhật ký nói trên về SIEM;

2

Triển khai cấu hình ghi nhật ký máy chủ

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập dung lượng lưu nhật ký để không mất hoặc tràn nhật ký.

● Không được xóa nhật ký hệ thống sau khi bàn giao vật tư, thiết bị từ Nhà thầu để lắp đặt trên công trình.

● Thiết lập cấu hình hệ thống để ghi nhật ký:

○ Thông tin về mã độc phát hiện trong hệ thống.

○ Nhật ký của hệ thống EDR, Phòng chống mã độc.

○ Nhật ký máy chủ đáp ứng yêu cầu tại Mục 9.2.2.3 TCVN 11930:2017

● Chia sẻ các nhật ký nói trên về SIEM.

3

Triển khai cấu hình ghi nhật ký ứng dụng

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập dung lượng lưu nhật ký để không mất hoặc tràn nhật ký.

● Cấu hình ghi nhật ký đối với:

○ Tường lửa ứng dụng web (nếu có).

○ Tường lửa cơ sở dữ liệu (nếu có).

○ Hệ thống bảo đảm an toàn thông tin cho hệ thống thư điện tử (nếu có).

○ Hệ thống của hệ thống Phòng, chống thất thoát dữ liệu (nếu có)

○ Ứng dụng của máy chủ cung cấp dịch vụ (nếu có). Nhật ký hệ thống chia sẻ đáp ứng yêu cầu tại Mục 9.2.3.3 TCVN 11930:2017.

● Chia sẻ các nhật ký nói trên về SIEM;

4

Triển khai cấu hình ghi nhật ký thiết bị đầu cuối

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập dung lượng lưu nhật ký để không mất hoặc tràn nhật ký.

● Cấu hình ghi nhật ký đối với:

○ Hệ thống Quản lý truy cập lớp mạng (nếu có).

○ Thiết bị đầu cuối (nếu thiết bị đầu cuối hỗ trợ chức năng chia sẻ nhật ký hệ thống).

● Chia sẻ các nhật ký nói trên về SIEM;

5

Thiết lập kênh giám sát ATTT

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Đồng bộ thời gian các thiết bị với đồng hồ chung của hệ thống;

● Thiết lập kênh giám sát ATTT để thu nhận dữ liệu giám sát từ HTTT về hệ thống SIEM/SOC của EVNNPT/PTC.

● Sử dụng chung kênh mạng IP từ TBA về B0x phục vụ giám sát vận hành.

6

Thiết lập hệ thống SIEM/ SOC

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập cấu hình hệ thống SIEM để quản lý tập trung nhật ký hệ thống của toàn bộ thiết bị mạng, thiết bị bảo mật, máy chủ, ứng dụng.

● Chia sẻ cảnh báo của hệ thống SIEM sang hệ thống quản lý ticket/SOC phục vụ quá trình xác minh, xử lý sự cố. Hệ thống SOC có thể độc lập hoặc là tính năng có sẵn trên hệ thống SIEM được sử dụng để phục vụ hoạt động giám sát tổng thể, tạo và theo dõi việc xử lý các Ticket.

● Hệ thống SIEM/SOC được phân loại là hệ thống cơ sở hạ tầng thông tin; thiết lập các biện pháp bảo vệ cho hệ thống SIEM/SOC với cấp độ ATTT tối thiểu là 3.

7

Kiểm tra dữ liệu nhật ký đã về SIEM/SOC

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Kiểm tra các dữ liệu nhật ký của tất cả các thành phần đã về hệ thống SIEM.

● Thử nghiệm các kịch bản và kiểm tra các cảnh báo xuất hiện với kịch bản tương ứng.

4. Yêu cầu tối thiểu về ghi nhật ký

a) Thiết bị mạng, thiết bị hệ thống

- Thời gian kết nối;

- Thông tin kết nối mạng (địa chỉ IP, cổng kết nối);

- Hành động đối với kết nối (cho phép, ngăn chặn);

- Thông tin các thiết bị đầu cuối kết nối vào hệ thống theo địa chỉ vật lý và logic;

- Thông tin cảnh báo từ các thiết bị; tối thiểu bao gồm: tên cảnh báo, thiết bị, mức độ, địa chỉ nguồn, loại cảnh báo, thời điểm xảy ra.

- Thông tin hiệu năng hoạt động của thiết bị và tài nguyên mạng.

b) Máy tính Windows

- Bật chế độ ghi nhật ký đối với các nhật ký ở phần a nói trên và các sự kiện:

● Thông tin kết nối mạng tới máy chủ (Firewall log);

● Thông tin đăng nhập vào máy chủ;

● Lỗi phát sinh trong quá trình hoạt động;

● Thông tin thay đổi cấu hình máy chủ;

● Thông tin truy cập dữ liệu và dịch vụ quan trọng trên máy chủ (nếu có).

● Privilege Use.

● Policy Change.

● Logon/Logoff.

● Account Management.

● Account Logon.

● TaskScheduler.

● DriverFrameworks-UserMode.

- Thiết lập dung lượng lưu trữ tối thiểu 1GB tại thiết bị đối với các nhật ký:

● Nhật ký Security

● Microsoft-Windows-PowerShell/Operational

● Windows PowerShell

● PowerShellCore/Operational

● Microsoft-Windows-Sysmon/Operational

- Thiết lập dung lượng lưu trữ tối thiểu 128MB tại thiết bị đối với các nhật ký:

● Application

● Microsoft-Windows-Windows Defender/Operational

● Microsoft-Windows-Windows Firewall With Advanced Security/Firewall

● Microsoft-Windows-Diagnosis-Scripted/Operational

● Microsoft-Windows-DriverFrameworks-UserMode/Operational

● Microsoft-Windows-WMI-Activity/Operational

● Microsoft-Windows-TerminalServices-LocalSessionManager/Operational

● Microsoft-Windows-TaskScheduler/Operational

c) Ứng dụng, phần mềm dịch vụ:

Bật chế độ ghi nhật ký hệ thống bao gồm những thông tin cơ bản sau:

● Thông tin truy cập ứng dụng;

● Thông tin đăng nhập khi quản trị ứng dụng;

● Thông tin các lỗi phát sinh trong quá trình hoạt động;

● Thông tin thay đổi cấu hình ứng dụng.

QT.13. QUY TRÌNH THIẾT LẬP GIẢI PHÁP PHÒNG CHỐNG PHẦN MỀM ĐỘC HẠI

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 mục: 9.1.5.5 và TCVN 14423:2025 mục 5.10.

- Bảo đảm thiết lập và duy trì giải pháp phòng chống phần mềm độc hại hiệu quả trong toàn EVNNPT.

- Trách nhiệm thực hiện trong quá trình xây dựng HTTT thuộc về Đơn vị QLDA và Nhà thầu; trong quá trình vận hành thuộc về Đơn vị QLVH.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Triển khai giải pháp phòng chống mã độc trên máy chủ, máy trạm

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Cài đặt hoặc sử dụng giải pháp phòng chống mã độc hiện hữu của Hệ điều hành.

● Thiết lập chế độ ghi nhật ký cho phần mềm phòng chống mã độc.

● Thiết lập chính sách phòng chống mã độc theo Baseline.

● Thiết lập cơ chế cập nhật CSDL nhận dạng mã độc mới.

● Chia sẻ các nhật ký từ giải pháp quản lý tập trung hoặc từ máy chủ/máy trạm về SIEM;

2

Triển khai phòng chống mã độc trên môi trường mạng, email

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập chính sách phòng chống mã độc cho các giải pháp phòng chống mã độc trên môi trường mạng, email (nếu có).

● Thiết lập cơ chế cập nhật CSDL nhận dạng mã độc mới (nếu giải pháp và mô hình triển khai hỗ trợ).

● Chia sẻ các nhật ký từ giải pháp quản lý tập trung hoặc từ máy chủ/máy trạm về SIEM.

3

Cập nhật CSDL IoC của EVNNPT và
CSDL nhận dạng mã độc của nhà sản xuất.

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Cập nhật CSDL IoC khi thiết lập lần đầu và mỗi khi có thay đổi CSDL IoC. Việc cập nhật CSDL IoC của EVNNPT không ghi đè CSDL nhận diện hiện có của phần mềm phòng chống mã độc.

● Ban KHCN thông báo đến các đơn vị mỗi khi có cập nhật CSDL IoC.

● Cập nhật CSDL mã độc cho máy chủ quản lý tập trung (đối với máy chủ CSDL nhận diện đối với mạng OT phải thực hiện offline và thủ công).

4

Thiết lập kênh quản trị, cập nhật CSDL, chia sẻ nhật ký

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thiết lập kênh từ HTTT có máy chủ máy trạm để đồng bộ CSDL nhận dạng và chia sẻ nhật ký.

● Đối với hệ thống ở vùng mạng IT, có kết nối Internet nhưng không có kết nối WAN của EVNNPT thì thực hiện đồng bộ qua Internet; việc đồng bộ phải sử dụng kết nối an toàn.

5

Kiểm tra kết quả cập nhật định danh mã độc và chia sẻ nhật ký

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Kiểm tra nhật ký của phần mềm phòng chống mã độc và các giải pháp phòng chống mã độc của mạng, qua email (nếu có) đã chia sẻ với SIEM.

● Kiểm tra việc đồng bộ CSDL nhận dạng của Nhà sản xuất đã thành công và không ghi đè CSDL IoC của EVNNPT.

6

Rà quét, xử lý mã độc và báo cáo

Nhà thầu, Đơn vị QLDA, Đơn vị QLVH

● Thực hiện rà soát tổng thể mỗi khi thiết lập lần đầu và mỗi khi thay đổi CSDL nhận diện mã độc của EVNNPT IoC và của Hãng.

● Kiểm tra kết quả quét mã độc và xử lý các mã độc phát hiện được.

● Kết quả rà soát khi thiết lập lần đầu phải được đính kèm hồ sơ nghiệm thu kỹ thuật HTTT.

● Đối với các HTTT hoặc thiết bị đã đưa vào vận hành: Báo cáo theo chế độ báo cáo công tác CNTT.

4. Chính sách phòng chống mã độc (Baseline)

- Tất cả các máy chủ, máy tính người dùng phải được triển khai và duy trì phần mềm, giải pháp phòng, chống mã độc.

- Kích hoạt tính năng bảo vệ thời gian thực.

- Kích hoạt tính năng tự động quét thiết bị ngoại vi.

- Kích hoạt tính năng phòng chống khai thác lỗ hổng.

- Triển khai rà quét mã độc và vô hiệu hóa tính năng tự động thực thi đối với các phương tiện lưu trữ di động như ổ cứng, thẻ nhớ, USB…

- Thiết lập cơ chế theo dõi, giám sát và cảnh báo khi có sự xuất hiện các tiến trình mới, các tập tin hệ thống trên máy chủ bị thay đổi (nếu phần mềm hỗ trợ).

- Thiết lập chế độ tự động cập nhật các mẫu nhận diện mới.

- Đối với những hệ thống thông tin không thể cập nhật tự động phải triển khai các biện pháp cập nhật ngoại tuyến phù hợp và kịp thời

QT.14. QUY TRÌNH THIẾT LẬP GIẢI PHÁP SAO LƯU DỮ LIỆU

 

1. Mục đích

- Phù hợp với yêu cầu của TCVN 11930:2017 mục: 9.2.4.3 và TCVN 14423:2025 mục 5.6

- Bảo đảm HTTT và/hoặc tài sản có thể khôi phục về trạng thái tin cậy trước khi có sự cố.

- Đối với các dữ liệu được lưu và xử lý tại cùng cơ sở hạ tầng CNTT thì có thể lập chung 01 giải pháp sao lưu dữ liệu.

- Đơn vị QLVH có trách nhiệm xây dựng Quy trình hoặc hướng dẫn khôi phục hệ thống thông tin đính kèm theo phương án/kịch bản ứng cứu sự cố.

2. Lưu đồ

3. Diễn giải

TT

Tên bước

Trách nhiệm

Mô tả

1

Xác định dữ liệu cần sao lưu

Đơn vị QLVH

● Đơn vị QLVH (Tổ ISMS hỗ trợ nếu cần thiết) thực hiện rà soát các tài sản để xác định các tài sản rủi ro; đánh giá rủi ro và xác định các dữ liệu cần bảo vệ.

● Xác định rõ các dữ liệu cần sao lưu bao gồm tối thiểu: tập tin cấu hình hệ thống, bản dự phòng hệ điều hành máy chủ, cơ sở dữ liệu, dữ liệu và thông tin nghiệp vụ;

● Tạo bảng để phục vụ việc điền các thuộc tính dữ liệu trong các bước tiếp theo.

2

Xác định các mục tiêu khôi phục

Chủ quản dữ liệu và Đơn vị QLVH

● Phối hợp với chủ quản dữ liệu để:

● Đánh giá mức độ nhạy cảm, tầm quan trọng và tần suất thay đổi của mỗi dữ liệu.

● Xác định mục tiêu về thời gian khôi phục (RTO) và thời điểm khôi phục (RPO) đối với từng dữ liệu bảo đảm hiệu quả về chi phí.

● Đối với HTTT quan trọng, yêu cầu chỉ tiêu RTO ≤ 4 giờ và RPO ≤ 15 phút.

3

Xây dựng kế hoạch sao lưu dữ liệu

Đơn vị QLVH

● Căn cứ các mục tiêu RTO, RPO và đặc thù của HTTT để xác định tần suất và phương pháp sao lưu.

● Với các loại dữ liệu quan trọng (như lĩnh vực tài chính, đo đếm, thông tin khách hàng,…): sao lưu dữ liệu thay đổi theo ngày, sao lưu toàn bộ dữ liệu tối thiểu 03 ngày/01 lần.

● Với các loại dữ liệu khác: thực hiện sao lưu dữ liệu thay đổi hàng tuần, sao lưu đầy đủ dữ liệu với tần suất tối thiểu 15 ngày/01 lần.

● Ước lượng dung lượng dữ liệu hiện tại và mức độ tăng trưởng để dự kiến dung lượng lưu trữ bản sao lưu theo quy tắc 3-2-1.

● Ứng dụng các giải pháp sao lưu tự động nếu có thể.

● Đối với máy chủ CSDL của HTTT quan trọng: Phải thiết lập chế độ nhật ký giao dịch (Transaction log) và sao lưu nhật ký giao dịch.

● Đối với máy tính thuộc hệ thống ĐKMT, khuyến nghị sau lưu thêm 01 bản hệ điều hành theo kỹ thuật convert thành máy ảo để phục vụ (1) săn tìm nguy cơ, (2) nghiên cứu, thử nghiệm các phương án trong môi trường Lab hoặc (3) để khôi phục tạm thời trong trường hợp không thể khôi phục từ bản backup khác. Bản máy ảo này phải thực hiện tạo ảnh (snapshot) trước khi bật lên lần đầu tiên. Giải pháp này không yêu cầu tắt máy tính và nhanh (khoảng 10 phút/máy)

● Kế hoạch sao lưu bao gồm: phương pháp sao lưu, tần suất thực hiện, vị trí lưu, công cụ sao lưu, Bộ phận thực hiện sao lưu (đối với nhà thầu bảo trì phần mềm phải thực hiện sao lưu mã nguồn, CSDL và các dữ liệu phi cấu trúc).

● Yêu cầu các Nhà thầu, bên thứ 3 có quan thực hiện sao lưu đối với các dữ liệu, hệ thống do Bên thứ 3 quản lý, bảo trì:

4

Phê duyệt

Tổ ISMS và Đại diện Đơn vị QLVH

● Tổ ISMS của Đơn vị QLVH xem xét kế hoạch sao lưu để xác nhận kết quả phân loại dữ liệu và sự phù hợp của Kế hoạch đối với các mục tiêu bảo vệ dữ liệu.

● Đơn vị QLVH phê duyệt phương án khi các checklist và biện pháp kiểm soát là lựa chọn tối ưu nhất để kiểm soát rủi ro. Đồng thời Đơn vị QLVH chấp nhận các rủi ro tồn đọng sau khi áp dụng biện pháp kiểm soát.

5

Thực hiện sao lưu

 

● Triển khai các giải pháp sao lưu tự động (nếu có thể).

● Thực hiện sao lưu dữ liệu (tự động hoặc thủ công) theo kế hoạch đã duyệt.

● Kiểm tra kết quả và copy dữ liệu đến các vị trí lưu trữ dự phòng theo nguyên tắc 3-2-1.

6

Bảo vệ dữ liệu sao lưu

 

● Lưu trữ bản sao dữ liệu theo nguyên tắc sao lưu 3-2-1 (Đối với hệ thống ĐKMT: 01 bản online tại máy EWS; 01 bản Offline tại Đội truyền tải điện; 01 bản lưu tập trung tại TTGSVH)

● Thời gian lưu trữ dữ liệu sao lưu bằng thời gian lưu trữ dữ liệu gốc và tuân thủ các quy định hiện hành về lưu trữ dữ liệu điện tử.

● Các bản sao lưu dữ liệu cần phải được định danh, quản lý phiên bản và lưu trữ ở những hạ tầng tách biệt với môi trường vận hành (máy EWS phải được thiết lập tường lửa để tách biệt với mạng LAN TBA)

● Thực hiện mã hoá đối với những dữ liệu quan trọng (file cấu hình có chứa mật khẩu, file project…).

● Dữ liệu quan trọng định kỳ kiểm tra bản sao lưu 01 lần/tuần, kiểm tra khả năng khôi phục toàn bộ hệ thống 01 lần/quý.

● Dữ liệu khác định kỳ kiểm tra bản sao lưu dữ liệu 01 lần/tháng.

● Cập nhật nhật ký vận hành mỗi khi thực hiện sao lưu dữ liệu, đồng bộ bản sao lưu, kiểm tra dữ liệu sao lưu.

 

QT.15. QUY TRÌNH VẬN HÀNH HỆ THỐNG QUẢN LÝ ISMS ISO 27001:2013

 

1. Lưu đồ

2. Diễn giải lưu đồ

Bước thực hiện

Trách nhiệm

Nội dung và trình tự thực hiện

1. Rà soát bối cảnh, Yêu cầu, Phạm vi, Nguồn lực, Chính sách

Tổ ISMS

- Xác định các vấn đề nội bộ và bên ngoài liên quan đến EVNNPT/Đơn vị và có ảnh hưởng đến khả năng đạt các kết quả mong muốn của hệ thống ISMS; tham khảo Điều 5.3 của TCVN ISO 31000:2011 (ISO 31000:2009) và Quy trình Quản lý Rủi ro EVNNPT.

- Xác định các yêu cầu mới hoặc thay đổi về yêu cầu và phạm vi áp dụng liên quan đến an toàn thông tin (ví dụ thay đổi quy định quản lý thông tin mật, nội bộ; hoặc các hợp đồng EVNNPT/Đơn vị ký kết với bên thứ 3 có liên quan đến bảo mật thông tin).

- Rà soát nguồn lực triển khai, vận hành ISMS, đưa vào kế hoạch hoàn thiện nếu chưa đáp ứng (ví dụ: đào tạo, bổ sung nguồn lực…).

- Rà soát các chính sách để đảm bảo phù hợp với Bối cảnh, các Yêu cầu và Phạm vi áp dụng.

- Tài liệu liên quan: Tài liệu mô tả Phạm vi áp dụng ISO 27001 và bối cảnh; Chính sách ATTT, các quy trình kiểm soát truy cập, quản lý sự cố, quy trình sao lưu và các quy trình ATTT khác.

2. Đánh giá rủi ro và xác định các kiểm soát

Tổ ISMS

- Xác định các rủi ro và cơ hội cải tiến để bảo đảm hệ thống ISMS hoạt động hiệu quả, giảm tác động không mong muốn và được cải tiến liên tục.

- Hàng năm, căn cứ kết quả đánh giá rủi ro theo Quy trình Quản lý rủi ro của EVNNPT; Tổ ISMS xác định các rủi ro liên quan đến ANM&ATTT và các kiểm soát cần phải thực hiện; xây dựng kế hoạch ISMS hàng năm để triển khai các biện pháp kiểm soát.

- Các biện pháp kiểm soát chia thành các nhóm Tổ chức, Con người, Vật lý và Công nghệ; bao gồm Biện pháp trong Quy chế, quy định quản lý nội bộ của EVNNPT, Phụ lục A của TCVN 27001 và các biện pháp bổ sung nếu cần thiết.

- Cập nhật Bảng Tuyên bố áp dụng (Statement of Applicability - SoA) bao gồm các biện pháp kiểm soát và lý giải việc áp dụng kiểm soát hoặc không áp dụng (nếu cần thiết).

- Hồ sơ liên quan: Hồ sơ đánh giá rủi ro

3. Xác định mục tiêu và xây dựng Kế hoạch ATTT

Tổ ISMS

- Xác định các mục tiêu cụ thể, khả thi, đo lường được (ví dụ: đào tạo nhận thức, giảm thời gian phát hiện sự cố, hoàn thành nhiệm vụ kiểm tra, đánh giá, 100% CBCNV mới ký cam kết bảo mật, hoàn thành triển khai rà soát đánh giá tác động xử lý dữ liệu cá nhân…).

- Xây dựng Kế hoạch để đạt được các mục tiêu trên; trong đó cụ thể nhiệm vụ, nguồn lực thực hiện, thời điểm hoàn thành và kết quả mong muốn.

- Lồng ghép vào Kế hoạch bảm đảm ATTT hàng năm của EVNNPT/Đơn vị để triển khai thực hiện.

- Hồ sơ liên quan: Kế hoạch bảo đảm ATTT hàng năm.

4. Tổ chức thực hiện Kế hoạch ISMS

Đơn vị và

Tổ ISMS

- Đơn vị tổ chức thực hiện kế hoạch để đạt được mục tiêu an toàn thông tin

- Tổ ISMS truyền thông mục tiêu ISMS trong toàn bộ tổ chức. Ghi nhận, tạo lập, bảo quản các hồ sơ được hình thành trong quá trình thực hiện.

- Hồ sơ liên quan: Kế hoạch bảo đảm ATTT hàng năm.

5. Đánh giá rủi ro ANM&ATTT

Tổ ISMS và

Bộ phận ANM&ATTT Đơn vị

- Định kỳ hoặc khi có sự thay đổi của Hệ thống thông tin hoặc biện pháp kiểm soát, phương án bảo đảm ANM&ATTT: Tổ ISMS phối hợp cùng Bộ phận ANM&ATTT của Đơn vị QLVH HTTT thực hiện đánh giá rủi ro ANM&ATTT (theo Quy trình Quản lý rủi ro ANM&ATTT)

- Hồ sơ liên quan: Hồ sơ đánh giá rủi ro

6. Thực hiện xử lý rủi ro ANM&ATTT

Bộ phận ANM&ATTT Đơn vị

- Thực hiện các kế hoạch xử lý rủi ro an toàn thông tin từ bước 5.

- Tổ ISMS theo dõi, cập nhật hồ sơ.

- Hồ sơ liên quan: Hồ sơ đánh giá rủi ro (bao gồm kế hoạch xử lý rủi ro)

7. Đánh giá nội bộ

Tổ ISMS

- Định kỳ 06 tháng thực hiện Đánh giá nội bộ ISMS

- Phương pháp: Dựa trên bằng chứng là các hồ sơ, tài liệu, trao đổi với cán bộ thực hiện quy trình, quan sát hoạt động của hệ thống, kiểm tra xác nhận sự phù hợp giữa “thực tế”-“hồ sơ”-“quy định”. Đánh giá có thể áp dụng phương pháp xuôi từ quy định - hồ sơ - thực thế (tìm các điểm không phù hợp, không tuân thủ) hoặc phương pháp ngược từ thực tế - hồ sơ - quy trình (tìm các điểm cần cải tiến của quy trình, quy định)

- Các kiểm soát cần đánh giá:

● Đảm bảo nguồn nhân lực;

● Sử dụng thiết bị di động, làm việc từ xa;

● Quản lý tài sản có chứa thông tin;

● Quản lý truy cập vào thông tin và hệ thống thông tin;

● Sử dụng phù hợp và hiệu quả các mật mã;

● An toàn môi trường vật lý;

● An toàn trong vận hành;

● An toàn trong truyền tải thông tin;

● An toàn trong tiếp nhận, xây dựng, duy trì các hệ thống thông tin;

● Bảo vệ tài sản có thể được truy cập với các nhà cung cấp dịch vụ;

● Quản lý sự cố;

● Quản lý sao lưu và kế hoạch bảo đảm hoạt động nghiệp vụ liên tục (BCP);

● Sự tuân thủ đối với các Quy định pháp luật và các thỏa thuận hợp đồng với đối tác (quyền sở hữu trí tuệ, tính riêng tư và bảo vệ dữ liệu cá nhân, chính sách/quy định của EVN/EVNNPT…).

- Phân loại các mức không phù hợp:

● Điểm không phù hợp nặng (Major): Không đáp ứng một yêu cầu cụ thể theo quy định hoặc hệ thống tài liệu dẫn đến phá vỡ hệ thống, làm mất khả năng tin cậy vào hệ thống ATTT của dịch vụ cung cấp.

● Điểm không phù hợp nhẹ (Minor) Sự không phù hợp đơn lẻ, không phù hợp với yêu cầu của ISO 27001 hay với quy định trong hệ thống tài liệu của tổ chức nhưng không làm phá vỡ hệ thống.

● Điểm lưu ý (Observation): Là những vấn đề đối với hệ thống nhưng chưa đủ bằng chứng kết luận không phù hợp, nếu không được khắc phục thì có thể dẫn đến sự không phù hợp.

- Lập báo cáo đánh giá:

● Kết quả đánh giá (bao gồm các vấn đề còn thiếu sót, các nguy cơ tiềm ẩn và các vấn đề có thể cải tiến được) phải gửi về Thường trực Ban Chỉ đạo để tổng hợp, báo cáo Ban chỉ đạo và để theo dõi quá trình khắc phục (nếu cần thiết) của các Cơ quan/Đơn vị.

● Bộ phận ANM&ATTT căn cứ kết quả của đánh giá rủi ro, kết quả đánh giá nội bộ, các yêu cầu pháp luật, các nghĩa vụ hợp đồng/thỏa thuận hợp tác, các yêu cầu nghiệp vụ, các thực tiễn tốt nhất để cập nhật, điều chỉnh các kiểm soát.

- Hồ sơ liên quan: Hồ sơ đánh giá nội bộ định kỳ; Hồ sơ sự cố ATTT, Đào tạo nhận thức, Các tờ trình đề xuất cải tiến (nếu có)….

8. Báo cáo BCĐ bảo đảm ANM EVNNPT

Tổ ISMS

- Lập báo cáo định kỳ gửi Ban chỉ đạo bảo đảm ANM EVNNPT xem xét; nội dung báo cáo bao gồm tình hình xử lý các kết luận kỳ trước, các thay đổi của hệ thống ISMS, các sự không phù hợp và hành động khắc phục, các kết quả đánh giá/đo lường/giám sát, kết quả kế hoạch ISMS, các kết quả đánh giá rủi ro và tình trạng của kế hoạch xử lý rủi ro, các cơ hội cải tiến.

- Hồ sơ xem xét của lãnh đạo: Báo cáo, Biên bản họp, Ý kiến chỉ đạo của Ban chỉ đạo.

9. Khắc phục sự không phù hợp

Đơn vịvà

Tổ ISMS

- Tổ chức triển khai khắc phục các điểm không phù hợp;

- Khi sự không phù hợp tái diễn; cần phải triển khai các biện pháp để loại bỏ nguyên nhân gốc rễ (bao gồm thay đổi, nâng cấp Hệ thống thông tin, nếu cần thiết).

- Hồ sơ sự không phù hợp và hành động khắc phục: Bảng danh sách các vấn đề đã được phát hiện và các biện pháp đã thực hiện để xử lý sự không phù hợp.

10. Cải tiến hệ thống ISMS

Tổ ISMS

- Đánh giá, rút kinh nghiệm, và triển khai các hoạt động cải tiến bao gồm nhưng không giới hạn: Quy trình, Tổ chức, Công nghệ.

- Tổ chức triển khai các cơ hội cải tiến (nhận diện cơ hội, phân tích nguyên nhân, xây dựng hành động, thực hiện cải tiến, theo dõi đánh giá, cập nhật tài liệu ISMS;

- Xem xét hiệu quả của hành động khắc phục đã thực hiện. Trong trường hợp cần thay đổi hệ thống ISMS (quy trình, biểu mẫu…) thi đề xuất ngay Thường trực Ban chỉ đạo ATTT để kịp thời có hướng dẫn tại chỗ và lên kế hoạch cải tiến hệ thống ISMS.

- Hồ sơ cải tiến bao gồm các thông tin: bản chất của sự không phù hợp, các hành động tiếp được thực hiện, các kết quả của hành động khắc phục

 

QT.16. QUY TRÌNH QUẢN LÝ RỦI RO AN NINH, AN TOÀN THÔNG TIN

 

1. Mục đích

- Phù hợp với Thông tư 12/2022/TT-BTTTT tại Điều 9 Khoản 3 Điểm e và TCVN 14423:2025 mục 5.1.

- Quy trình này xem xét vấn đề rủi ro từ khía cạnh ANM&ATTT áp dụng cho tài sản phần cứng, phần mềm, thông tin; đối với quản lý rủi ro nói chung cần thực hiện theo Quy trình quản lý rủi ro EVNNPT.

2. Lưu đồ:

3. Mô tả quy trình:

TT

Tên bước

Trách nhiệm

Mô tả

1

Xác định, cập nhật bối cảnh

Chủ rủi ro

&

Bộ phận QL Tài sản

- Chủ rủi ro phân công bộ phận quản lý tài sản phần cứng, phần mềm, thông tin thực hiện các bước xác định bối cảnh cũng như rà soát cập nhật bối cảnh nếu chưa thỏa mãn kết quả đánh giá rủi ro. Tham khảo hướng dẫn ở Mục 7 tiêu chuẩn TCVN 10295:2014

- Rà soát danh mục tài sản, xác định tài sản cần quản lý rủi ro. Xây dựng chuỗi liên hệ từ thông tin → ứng dụng → hệ điều hành → thiết bị → mạng → con người; từ đó xác định các rủi ro có thể xảy ra trong chuỗi.

- Xác định các tiêu chí ước lượng, tác động, chấp nhận rủi ro.

- Xác định thông tin tổng quan, mục tiêu, quy mô, phạm vi và các thành phần của hệ thống cần bảo vệ.

- Lập danh sách, theo dõi, cập nhật trạng thái của tất cả tài sản phần cứng thuộc hệ thống thông tin và các tài sản không thuộc quyền kiểm soát của EVNNPT nhưng có kết nối vào hệ thống thông tin; xác định danh sách tài sản cần được giám sát, bảo vệ. Xác định các tài sản vô chủ, trái phép trong hệ thống để loại bỏ hoặc đưa ra phương án quản lý.

- Lập danh sách, theo dõi, cập nhật trạng thái của tất cả tài sản phần mềm thuộc hệ thống thông tin của EVNNPT, đảm bảo chỉ những phần mềm đã phê duyệt mới được phép cài đặt và sử dụng.

- Thực hiện quản lý tài sản thông tin và triển khai các biện pháp kiểm soát để phát hiện, phân loại, xử lý, lưu trữ, loại bỏ tài sản thông tin một cách an toàn

- Thực hiện kiểm kê, rà soát và cập nhật danh sách cho tất cả tài sản thuộc hệ thống thông tin định kỳ hàng năm; Đối với HTTT trọng yếu thực hiện tối thiểu 02 lần/năm.

2

Xác định rủi ro ANM&ATTT

Bộ phận ANM&ATTT của Đơn vị

- Lập danh sách tài sản có rủi ro về ANM&ATTT bao gồm thông tin, thiết bị lưu trữ thông tin, hệ thống xử lý thông tin; xác định người trực tiếp quản lý tài sản (tạo lập, sử dụng tài sản); xác định các quy trình nghiệp vụ liên quan đến tài sản.

- Phối hợp với người quản lý, sử dụng tài sản và các chuyên gia về ANM/điện/pháp chế, Tổ ISMS để xác định và cập nhật vào danh sách tài sản các thông tin về mối đe dọa tiềm ẩn đối với tài sản (về ANM, vật lý, nguồn điện, pháp lý…); sử dụng kinh nghiệm trong quá trình xử lý sự cố để ưu tiên các mối đe dọa đã xảy ra trong thực tế; tham khảo thêm PHỤ LỤC C tiêu chuẩn TCVN 10295:2014.

- Nhận biết các biện pháp kiểm soát hiện hữu (biện pháp quản lý theo quy chế quản lý nội bộ; biện pháp kỹ thuật, vật lý và các biện pháp khác); rà soát, đánh giá hiệu quả của các kiểm soát; cập nhật trình trạng áp dụng các biện pháp (mức độ hiệu quả).

- Nhận biết các lỗ hổng trong sản phẩm hoặc điểm yếu tồn tại trong quy trình, công nghệ, con người, cấu hình, môi trường, bên thứ 3… liên quan đến Tài sản; xác định các lỗ hổng/điểm yếu có thể bị khai thác bởi các mối đe dọa đã biết. Lập danh sách các lỗ hổng/điểm yếu không liên quan đến các mối đe dọa đã xác định để xem xét lại các mối đe dọa hoặc phục vụ cho công tác rà soát định kỳ để chủ động bảo vệ (vì có khả năng sẽ bị khai thác trong tương lai); Tham khảo thêm PHỤ LỤC D tiêu chuẩn TCVN 10295:2014.

- Nhận biết về Tác động/hậu quả có thể xảy ra đối với tài sản và các mục tiêu bảo vệ khi có mối đe dọa khai thác lỗ hổng/điểm yếu (kịch bản sự cố) xảy ra. Tác động có thể bao gồm mất tính bí mật, toàn vẹn, sẵn sàng hoặc hệ thống OT bị điều khiển trái phép. Bộ phận đánh giá phối hợp với bên quản lý, sử dụng tài sản, bộ phận vận hành hệ thống truyền tải điện… để xác định các hậu quả về an toàn con người, tài sản, thời gian/chi phí, tín nhiệm và hệ lụy pháp lý liên quan đến tài sản và quy trình nghiệp vụ.

- Bộ phận bảo vệ dữ liệu cá nhân thực hiện đánh giá tác động xử lý dữ liệu cá nhân (phân tích, đánh giá rủi ro có thể xảy ra trong quá trình xử lý dữ liệu cá nhân để áp dụng các biện pháp giảm thiểu rủi ro, bảo vệ dữ liệu cá nhân).

- Bộ phận chuyên môn về ANM&ATTT của Đơn vị quản lý tài sản thực hiện xác định các rủi ro ANM&ATTT dựa trên việc quản lý tài sản, quản lý lỗ hổng, quản lý hạ tầng mạng, quản lý nhận thức an ninh mạng, quản lý tài khoản và quyền truy cập; xác định rủi ro an ninh mạng đến từ các bên thứ ba, nhà cung cấp hoặc từ kết quả dò quét lỗ hổng bảo mật, kiểm tra, đánh giá ANM&ATTT.

- Thực hiện xác định rủi ro an ninh mạng định kỳ hàng năm hoặc khi có thay đổi liên quan đến hệ thống thông tin (thay đổi hệ thống, lỗ hổng bảo mật mới, nguy cơ mối đe dọa mới, , các sự kiện an ninh mạng...).

- Phân tích, đánh giá lại khi có sự thay đổi về hệ thống, các sự kiện an ninh mạng hoặc những thay đổi trong tổ chức liên quan đến rủi ro đã xác định.

3

Phân tích rủi ro ANM&ATTT

Bộ phận ANM&ATTT của Đơn vị

- Đơn vị thực hiện phân tích rủi ro (các đe dọa, tần suất nguy cơ, tác động) để lựa chọn biện pháp kiểm soát. Xác định mức độ rủi ro (chấm điểm CIA) các tài sản thông tin trên cơ sở danh mục đã lập, Đối với các thông tin có điểm rủi ro cao thì thực hiện xác định các tài sản lưu trữ thông tin và tài sản phần cứng liên quan để thực hiện xác định mức độ rủi ro đối với các tài sản này.

- Thực hiện phân tích định tính theo các mức Cao, Trung bình, Thấp; đối với các rủi ro định tính ở mức Cao có tổn thất bằng tiền/chi phí thì có thể áp dụng thêm phân tích định lượng (nếu đủ cơ sở tính toán) để làm cơ sở lựa chọn biện pháp kiểm soát (ví dụ mua bảo hiểm di chuyển tài sản; trang bị các giải pháp bảo vệ…).

- Đánh giá các tác động/hậu quả đã nhận biết bằng phương pháp giá trị thay thế hoặc hậu quả nghiệp vụ. Tham khảo thêm PHỤ LỤC B tiêu chuẩn TCVN 10295:2014.

- Đánh giá khả năng xảy ra sự cố dựa trên kinh nghiệm, số liệu thống kế, động cơ, khả năng của kẻ tấn công; nhận thức về sự hấp dẫn của mục tiêu và điểm yếu, hiệu quả của biện pháp kiểm soát đang áp dụng.

- Xác định mức rủi ro cho tất cả các kịch bản sự cố theo Phương pháp tại PHỤ LỤC E tiêu chuẩn TCVN 10295:2014.

4

Ước lượng rủi ro ANM&ATTT

Bộ phận ANM&ATTT của Đơn vị

- Đối chiếu mức độ rủi ro ở bước 3 với tiêu chí chấp nhận rủi ro ở bước 1 để xác định liệu có cần tiến hành một hoạt động (ví dụ: triển khai biện pháp kiểm soát bổ sung) hay không; các ưu tiên của mỗi rủi ro đã được đánh giá.

- Kết quả của việc thực hiện nội dung này là danh sách các rủi ro đã được phân loại ưu tiên theo tiêu chí ước lượng rủi ro nhằm hỗ trợ đưa ra quyết định chấp nhận rủi ro hoặc thực hiện các biện pháp kiểm soát rủi ro.

*

Điểm kiểm soát thứ nhất

Tổ ISMS

- Tổ ISMS tiến hành xem xét kết quả đánh giá rủi ro (bước 2, 3, 4) và các hồ sơ, tài liệu liên quan để bảo đảm thực hiện đánh giá đạt yêu cầu; giảm thiểu việc bỏ sót mối đe dọa hoặc lỗ hổng điểm yếu.

- Trong trường hợp chưa đạt yêu cầu cần phải rà soát, cập nhật lại bối cảnh (tiêu chí chấp nhận rủi ro hoặc phạm vi, quy mô…) và đánh giá lại.

5

Xây dựng/Hiệu chỉnh Kế hoạch xử lý rủi ro

Bộ phận ANM&ATTT của Đơn vị

- Lựa chọn các biện pháp kiểm soát để giảm thiểu, duy trì (chấp nhận), ngăn ngừa, hoặc chia sẻ những rủi ro và xây dựng kế hoạch xử lý rủi ro.

- Các biện pháp có thể bao gồm biện pháp phòng chống (ngăn chặn rủi ro xảy ra), biện pháp phát hiện (phát hiện khi xảy ra, nếu biện pháp phòng chống thất bại) và biện pháp hạn chế.

-  Lựa chọn biện pháp cần xem xét dựa trên kết quả đánh giá rủi ro, chi phí mong muốn và lợi ích mạng lại; Ưu tiên các lựa chọn giảm thiếu lớn về rủi ro với chi phí thấp. Những rủi ro đối với HTTT Quan trọng về ANQG cần phải được triển khai.

- Hướng dẫn cụ thể tại Mục 9 tiêu chuẩn TCVN 10295:2014.

- Kết quả của bước này là Kế hoạch xử lý rủi ro và những rủi ro tồn đọng tùy thuộc vào quyết định chấp nhận của chủ rủi ro.

- Các biện pháp kiểm soát rủi ro được chia thành 02 nhóm: quản lý và kỹ thuật tương ứng với các yêu cầu của TCVN 11930:2017; TCVN 14423:2025 và phương án bảo đảm ATTT theo cấp độ.

*

Điểm kiểm soát thứ hai

Chủ rủi ro

- Đây là bước quyết định chấp nhận phương án xử lý rủi ro và các rủi ro tồn đọng dự kiến. Tổ ISMS lập báo cáo đề xuất Chủ rủi ro về kết quả so sánh mức rủi ro với ngưỡng chấp nhận, tính hợp lý của biện pháp xử lý, tính hợp lý của phân công trách nhiệm và thời hạn xử lý của Kế hoạch và sự tham gia của các bên liên quan.

- Chủ rủi ro xem xét báo cáo và quyết định duyệt hoặc từ chối; nếu từ chối thì cần phải làm rõ cần hiệu chỉnh Kế hoạch xử lý rủi ro hay cần phải rà soát lại bối cảnh.

6

Phê duyệt Kế hoạch xử lý rủi ro

Chủ rủi ro

- Trong trường hợp Kế hoạch xử lý rủi ro và các rủi ro còn lại được chấp thuận; Chủ rủi ro thực hiện phê duyệt và phân công thực hiện Kế hoạch xử lý rủi ro.

- Việc chấp nhận rủi ro phải được thể hiện bằng văn bản. Việc chấp nhận các rủi ro không đáp ứng tiêu chí chấp nhận rủi ro của EVNNPT (ví dụ: chi phí xử lý quá cao hoặc ảnh hưởng tiến độ các nhiệm vụ quan trọng hơn…) phải bao gồm thuyết minh và các chứng minh cho quyết định chấp nhận rủi ro.

- Đối với Kế hoạch xử lý rủi ro của Hệ thống thông tin hoặc thiết bị thuộc HTTT quan trọng hoặc cấp độ 3 trở lên, Đơn vị gửi Kế hoạch xử lý rủi ro và Hồ sơ rủi ro về ĐVCT ANM&ATTT của Chủ quản HTTT để xem xét, có ý kiến trước khi phê duyệt.

- Hồ sơ lưu trữ phục vụ kiểm soát bao gồm danh mục rủi ro, biên bản họp (nếu có), quyết định xử lý (chấp nhận, giảm thiểu, ngăn ngừa hoặc chia sẻ rủi ro), kế hoạch triển khai, phân công trách nhiệm và thời hạn.

7

Tổ chức thực hiện Kế hoạch xử lý rủi ro

Bộ phận ANM&ATTT của Đơn vị

- Thực hiện các biện pháp kiểm soát để xử lý rủi ro an ninh mạng.

- Xây dựng phương án ứng phó khi xảy ra các rủi ro còn lại sau khi đã xử lý.

- Phối hợp Tổ ISMS triển khai các kiểm soát về quy trình, biện pháp vật lý, con người.

- Theo dõi tiến độ và hiệu lực của việc xử lý. Định kỳ 06 tháng đánh giá và cải thiện hiệu quả của các biện pháp kiểm soát được sử dụng để xử lý rủi ro. Kịp thời phát hiện và báo cáo nếu không hiệu quả hoặc phát sinh rủi ro mới.

- Báo cáo xử lý rủi ro bao gồm các thông tin: Mức rủi ro trước xử lý, sau khi xử lý, biện pháp kiểm soát, Bộ phận thực hiện, thời hạn hoàn thành, trạng thái công việc.

8

Truyền thông, Giám sát, Rà soát, Báo cáo

Tổ ISMS

- Thông tin về rủi ro (các nguy cơ, biện pháp xử lý…) phải được truyền thông và/hoặc chia sẻ giữa người ra quyết định và các bên liên quan để đạt được sự nhất trí giữa các bên tham gia, tìm kiếm sự ủng hộ của quyết định xử lý rủi ro và ứng phó với các tình huống khủng hoảng.

- Kết quả đánh giá rủi ro, Kế hoạch xử lý rủi ro và các thay đổi rủi ro phải được chia sẻ cho ĐVCT ANM/ATTT của Chủ quản HTTT, Đơn vị QLVH HTTT và Đơn vị khai thác HTTT.

- Liên tục giám sát và rà soát Rủi ro và các yếu tố rủi ro (những tác động, các mối đe dọa, những điểm yếu, khả năng xảy ra rủi ro, hiệu quả của biện pháp kiểm soát) để kịp thời nhận biết bất kỳ sự thay đổi nào trong bối cảnh (ở Bước 1) và để duy trì một tổng thể về bức tranh rủi ro hoàn chỉnh.

- Nếu có sự thay đổi về bối cảnh, tài sản, yếu tố rủi ro: thực hiện điều chỉnh kịp thời, liên tục để đáp ứng mục tiêu của EVNNPT/Đơn vị và tiêu chí chấp nhận rủi ro.

- Định kỳ 06 tháng báo cáo EVNNPT tình hình thực hiện Quản lý rủi ro của Đơn vị.


 

QT.17. QUY TRÌNH THỬ NGHIỆM, NGHIỆM THU HỆ THỐNG THÔNG TIN, PHẦN MỀM NỘI BỘ

 

1. Mục đích:

- Phù hợp với yêu cầu của TCVN 11930:2017 tại các mục: 9.1.4.3.

- Bảo đảm chất lượng công trình, dự án đầu tư Hệ thống thông tin, ứng dụng công nghệ thông tin, thuê dịch vụ công nghệ thông tin trước khi đưa vào vận hành khai thác.

- Quy trình này áp dụng bổ sung đối với hệ thống thông tin, phần mềm nội bộ hoặc dịch vụ CNTT; không thay thế các Quy định, quy trình thử nghiệm, nghiệm thu khác đang hiệu lực.

1. Lưu đồ quy trình

2. Mô tảquy trình:

TT

Tên bước

Trách nhiệm

Mô tả

1

Hoàn thành lắp đặt, cấu hình, thiết lập hệ thống thông tin hoặc đã đủ điều kiện vận hành thử

Đơn vị QLDA,
Nhà thầu,
TVGS (nếu có)

- Nhà thầu thực hiện xây lắp, lắp đặt, cấu hình, thiết lập hệ thống thông tin, phần cứng, vật tư, thiết bị, cài đặt phần mềm thương mại, phần mềm phổ biến hoặc triển khai xây dựng, phát triển, nâng cấp, mở rộng phần mềm nội bộ, cơ sở dữ liệu.

- Đơn vị TVGS kiểm tra, giám sát chất lượng theo Thông tư 16/2024/TT-BTTTT.

- Khi đủ điều kiện vận hành thử, Nhà thầu có trách nhiệm báo cáo Chủ đầu tư (hoặc Ban QLDA đại diện) thực hiện vận hành thử.

2

Kiểm tra đáp ứng điều kiện an ninh mạng theo Nghị định 53/2022/NĐ-CP

Đơn vị QLDA,
Nhà thầu,
TVTK,
TVGS (nếu có)

Nếu HTTT được xác định là HTTT quan trọng về An ninh quốc gia, Đơn vị TVTK tư vấn Đơn vị QLDA và Nhà thầu thực hiện thủ tục đánh giá điều kiện an ninh mạng theo Nghị định 53/2022/NĐ-CP.

3

Đánh giá kết quả kiểm thử phần mềm trong nội bộ của nhà thầu

Đơn vị QLDA,
Nhà thầu,
TVGS (nếu có)

Nếu là dự án triển khai xây dựng phần mềm nội bộ, Nhà thầu triển khai có trách nhiệm thực hiện các nội dung:

- Thực hiện kiểm thử phần mềm và xử lý, khắc phục các sai sót, lỗi phát sinh trong quá trình triển khai (nếu có).

- Nội dung, quy trình kiểm thử phần mềm nội bộ thực hiện theo Phụ lục số 3, Thông tư 16/2024/TT-BTTTT

- Biên bản (báo cáo) kiểm thử phần mềm nội bộ của Nhà thầu là thành phần không tách rời báo cáo vận hành thử tại bước 5.

4

Vận hành thử HTTT hoặc phần mềm nội bộ

Đơn vị QLDA,
Đơn vị QLVH
Nhà thầu,
TVGS, TVTK,

Nhà thầu và Đơn vị QLDA thực hiện vận hành thử HTTT hoặc phần mềm nội bộ theo hướng dẫn tại Thông tư 16/2024/TT-BTTTT. Trong đó:

Lập kế hoạch, kịch bản vận hành thử:

- Đơn vị TVTK tư vấn quá trình thử nghiệm và nghiệm thu hệ thống;

- Đơn vị TVGS giám sát quá trình thử nghiệm và nghiệm thu hệ thống.

- Đơn vị QLVH có trách nhiệm phối hợp lập kế hoạch vận hành thử, kịch bản vận hành thử, xác nhận kết quả vận hành thử.

- Kịch bản vận hành thử phải bảo gồm các tình huống xảy ra các mối đe dọa đã xác định tại HSĐXCĐ với các Thiết bị hệ thống, Máy chủ, phần mềm.

- Đơn vị QLDA đại diện Chủ đầu tư xem xét, chấp thuận kế hoạch và kịch bản vận hành thử.

Thiết lập môi trường vận hành thử và thực hiện vận hành thử:

- Môi trường vận hành thử bảo đảm an toàn vận hành trong quá trình vận hành thử.

- Thực thi toàn bộ các nội dung, kịch bản vận hành thử

- Thực hiện vận hành thử mức đơn động.

- Thực hiện vận hành thửmức hệ thống.

- Dò quét, phát hiện mã độc, lỗ hổng, điểm yếu của hệ thống, các thiết bị hệ thống, hệ điều hành, ứng dụng, cơ sở dữ liệu và các thành phần khác liên quan trong hệ thống.

- Kiểm tra các thiết lập, cấu hình bảo mật đúng phương án bảo đảm ATTT.

- Kiểm tra các cấu hình tối ưu, tăng cường bảo mật, cập nhật bản vá, lỗ hổng, điểm yếu.

- Kiểm tra, theo dõi, lập và ký xác nhận báo cáo kết quả vận hành thử;

- Kiểm tra, theo dõi, lập và ký xác nhận biên bản xử lý sự cố, các nội dung thay đổi hoặc các vấn đề phát sinh khác tại hiện trường trong quá trình vận hành thử (nếu có);

- Kiểm tra, theo dõi, ghi nhận các thay đổi so với thiết kế chi tiết đã được duyệt trong quá trình vận hành thử (nếu có);

- Trong trường hợp vận hành thử, nếu thiết bị, phần mềm thương mại, phần mềm phổ biến xảy ra hỏng hóc, lỗi thì các bên liên quan họp thống nhất để điều chỉnh kế hoạch vận hành thử hoặc ngừng vận hành thử (nếu cần thiết).

5

Xem xét báo cáo vận hành thử

 

Đơn vị QLDA,
Nhà thầu,

TVTK,
TVGS (nếu có)

- Nhà thầu triển khai phối hợp với Đơn vị QLDA, Đơn vị QLVH và các bên có liên quan Tổng hợp, lập báo cáo kết quả vận hành thử.

- Kiểm tra các tài liệu, hồ sơ hoàn thành;

- Các kiến nghị, đề xuất với chủ đầu tư (nếu có)

6

Xác nhận điều kiện đưa HTTT vào vận hành, khai thác

Ban KHCN





Đơn vị QLDA

Nếu HTTT được đề xuất cấp độ 3 trở lên (các HTTT điều khiển máy tính TBA từ cấp điện áp 110kV trở lên), Đơn vị QLDA gửi báo cáo thử nghiệm, nghiệm thu được lập ở Bước 5 về Đơn vị chuyên trách ATTT của Chủ đầu tư để có ý kiến xác nhận đủ điều kiện đưa vào vận hành, khai thác.

Đơn vị chuyên trách ATTT thực hiện xem xét kết quả kiểm thử phần mềm nội bộ (nếu có), Giấy chứng nhận đủ điều kiện an ninh mạng (hoặc Kết quả kiểm tra, đánh giá ATTT), Kết quả vận hành thử; các kiến nghị, đề xuất. Đưa ra ý kiến chuyên môn về điều kiện đưa HTTT vào vận hành khai thác gửi Đơn vị QLDA (bản PDF ký số).

Đơn vị QLDA căn cứ ý kiến chuyên môn về điều kiện đưa HTTT vào vận hành khai thác để tổng hợp báo cáo Chủ đầu tư, HĐNT các cấp.

7

Tổng hợp kết quả nghiệm thu,
Báo cáo HĐNT các cấp để họp, quyết định đưa vào sử dụng

Đơn vị QLDA

Đơn vị QLDA thực hiện các công việc nghiệm thu sản phẩm, hạng mục công việc của dự án theo quy định; tổng hợp với kết quả thử nghiệm, nghiệm thu chạy thử và ý kiến chuyên môn của Đơn vị chuyên trách ATTT để Báo cáo HĐNT các cấp họp, quyết định đưa vào sử dụng.

 

QT.18. PHƯƠNG ÁN KẾT THÚC VẬN HÀNH, KHAI THÁC HTTT

 

1. Mục đích

- Phù hợp với Thông tư 12/2022/TT-BTTTT tại Điều 9 Khoản 3 Điểm g.

- Bảo đảm hệ thống thông tin đưa ra khỏi vận hành an toàn, không ảnh hưởng đến các HTTT liên quan và không để lộ lọt thông tin sau khi kết thúc vận hành, thanh lý tài sản.

2. Lưu đồ quy trình

3. Mô tả quy trình

TT

Tên bước

Trách nhiệm

Mô tả

1

Xác định phạm vi và mục tiêu hủy bỏ hệ thống thông tin

Chủ quản HTTT / Ban chủ trì khai thác HTTT; KHCN.

Chủ quản HTTT căn cứ báo cáo của Đơn vị QLVH về hiệu suất tài sản, tuổi đời, khả năng tương thích sẽ xem xét việc đưa HTTT hoặc thiết bị thuộc HTTT ra khỏi vận hành.

Xác định phạm vi và mục tiêu của HTTT ngừng hoạt động bao gồm các thành phần của HTTT, các phần phụ thuộc và người dùng của HTTT. Kèm theo lý do, mục tiêu và tiêu chí ngừng hoạt động (ví dụ: lỗi thời, dư thừa hoặc không tương thích với môi trường hiện tại); xác định kết quả, lợi ích và rủi ro dự kiến.

2

Lên phương án thực hiện

Đơn vị QLVH

Xây dựng kế hoạch triển khai theo Quy trình quản lý thay đổi; trong đó lưu ý việc sao lưu hệ thống và dữ liệu, kiểm tra tính toàn vẹn của dữ liệu sao lưu, phương án di chuyển dữ liệu theo các quy định pháp lý, phương án xóa dữ liệu, tái sử dụng các thiết bị, hiệu chỉnh các hệ thống giám sát…

3

Phê duyệt phương án

Chủ quản HTTT / KHCN

Căn cứ phương án do Đơn vị QLVH lập, EVNNPT xem xét các yếu tố pháp lý, các ảnh hưởng liên đới đến các HTTT khác hoặc các nghiệp vụ quản lý để xem xét có ý kiến chấp thuận hoặc yêu cầu hiệu chỉnh phương án.

Ý kiến chấp thuận có thể kèm theo các biện pháp quản lý khác như thông báo đến các người dùng, đơn vị liên quan, yêu cầu triển khai các hoạt động giám sát, thông báo đến các cơ quan có thẩm quyền, các biện pháp tạm thời trong hoạt động điều hành/quản lý, …

4

Đưa HTTT/Thiết bị ra khỏi vận hành

Đơn vị QLVH

Thực hiện theo Phương án (ngắt các liên kết dịch vụ, backup dữ liệu cần thiết, tắt thiết bị, ngắt giám sát CSDL, …

5

Kiểm tra và xác nhận kết quả dừng hoạt động

Đơn vị QLVH

Xác minh hệ thống đã được ngừng hoạt động thành công và không có dữ liệu hoặc chức năng nào bị mất hoặc bị xâm phạm.

Đánh giá hiệu suất và tính khả dụng của các hệ thống khác phụ thuộc hoặc tương tác với hệ thống đã ngừng hoạt động.

Đo lường và báo cáo các kết quả cũng như lợi ích thực tế.

6

Xóa dữ liệu

Đơn vị QLVH

Nếu thiết bị lưu trữ hoặc xử lý dữ liệu sẽ thanh lý hoặc không còn tái sử dụng trong cùng Đơn vị QLVH thì thực hiện xóa dữ liệu bằng phương pháp không thể khôi phục.

Tất cả các thiết bị có chứa phương tiện lưu trữ cần được xử lý để đảm bảo bất kỳ dữ liệu nhạy cảm và phần mềm có bản quyền đã bị xóa hoặc ghi đè trước khi hủy bỏ, thanh lý hoặc tái sử dụng.

Phương tiện lưu trữ có chứa thông tin bí mật nhà nước hoặc có bản quyền cần phá hủy bằng phương pháp vật lý hoặc thông tin cần được phá hủy, xóa hoặc ghi đè sử dụng các kỹ thuật làm cho các tổ chức thông tin không thể được phục hồi hơn là sử dụng xóa chuẩn hoặc các chức năng định dạng

7

Cập nhật hồ sơ quản lý

Đơn vị QLVH

+ Kiểm tra, rà soát các chính sách ATTT, hồ sơ kỹ thuật của HTTT để thu hồi các tài nguyênliên quan đến HTTT đã bị hủy bỏ (tài khoản dịch vụ, tài khoản máy tính, các cấu hình DNS, cảnh báo, giám sát, bản quyền, firewall rule…).

+ Dừng chế độ backup.

+ Tháo gỡ thiết bị vật lý.

+ Cập nhật tất cả các hồ sơ.

 

 

PHỤ LỤC 2.
MẪU BIÊN BẢN BÁO CÁO SỰ CỐ, KIỂM ĐIỂM SỰ CỐ

 

TÊN CƠ QUAN, TC CHỦ QUẢN
TÊN CƠ QUAN, TỔ CHỨC
Số: .........../BB-….........

CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập – Tự do – Hạnh phúc


................, ngày ..... tháng .... năm 20.....

 

BIÊN BẢN XỬ LÝ SỰ CỐ

 

I. THÀNH PHẦN:

 

1. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

2. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

3. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

4. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

5. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

II.  THỜI GIAN VÀ ĐỊA ĐIỂM:

- Thời gian lập biên bản: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

- Địa điểm xử lý sự cố: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

III.  MÔ TẢ TÓM TẮT SỰ CỐ

1. Tình trạng hệ thống khi xử lý sự cố: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

2. Nguyên nhân sự cố: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 

IV. NỘI DUNG XỬ LÝ SỰ CỐ

1. Trình tự xử lý sự cố: (nêu các nội dung xử lý sự cố theo thứ tự). . . . . . . . . . . . . . . 

2. Các vật tư hỏng cần thay thế: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 

V.  KẾT QUẢ XỬ LÝ:

1. Chất lượng dịch vụ sau xử lý sự cố. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

2. Thời gian xử lý sự cố. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

 

CÁC THÀNH VIÊN
(Ký và ghi rõ đầy đủ họ tên)

 

 

 

TÊN CƠ QUAN, TC CHỦ QUẢN
TÊN CƠ QUAN, TỔ CHỨC
Số: .........../BB-….........

CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc


................., ngày ..... tháng .... năm 20.....

          

BIÊN BẢN KIỂM ĐIỂM SỰ CỐ

 

I. THÀNH PHẦN:

 

1. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

2. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

3. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

4. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

5. Ông (bà ): . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

Chức vụ . . . . . . . . . . . . . . . . . . . . . . .

 

II. THỜI GIAN VÀ ĐỊA ĐIỂM:

- Thời gian lập biên bản: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

- Địa điểm lập biên bản: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

III. NỘI DUNG KIỂM ĐIỂM:

1. Diễn biến sự cố: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 

2. Kiểm điểm và phân tích sự cố: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

3. Các tồn tại, biện pháp và thời hạn khắc phục: . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

IV. KẾT LUẬN ( nêu cả các biện pháp phòng ngừa ): . . . . . . . . . . . . . . . . . . . . . . . . . 

. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

 

CÁC THÀNH VIÊN

(ký và ghi đầy đủ họ tên)




 

PHỤ LỤC 3.
PHẠM VI, RANH GIỚI QUẢN LÝ HỆ THỐNG ĐIỀU KHIỂN VÀ TỰ ĐỘNG
HÓA TRẠM BIẾN ÁP GIỮA BAN KTAT, BAN KHCN TRONG LƯỚI ĐIỆN
TRUYỀN TẢI

 

1. Hệ thống kết nối SCADA từ TBA hướng về Trung tâm giám sát (B0x)

- Ban KHCN chịu trách nhiệm quản lý các thiết bị và kết nối tính từ mạng Station Bus (bao gồm Switch kết nối), máy tính trong TBA, các kết nối, các thiết bị mạng, các máy tính trong Trung tâm giám sát (B0x).

- Ban KTAT quản lý thiết bị IED/BCU kết nối vào Station Bus và phần còn lại tại TBA.

- Chi tiết như hình mô tả phía dưới:

 

2. Hệ thống kết nối SCADA từ TBA 500/220kV hướng về Trung tâm Điều độ (Điều độ Quốc gia và Điều độ miền)

- Ban KHCN chịu trách nhiệm quản lý các thiết bị và kết nối tính từ mạng Station bus (bao gồm Switch kết nối), máy tính trong TBA về đến thiết bị của EVNICT tại Trung tâm Điều độ (Điều độ Quốc gia và Điều độ miền).

- Ban KTAT quản lý thiết bị IED/BCU kết nối vào Station Bus và phần còn lại tại TBA.

- Chi tiết như hình mô tả phía dưới:

 

3. Hệ thống kết nối rơ le bảo vệ liên trạm biến áp

- Hệ thống kết nối Rơ le bảo vệ truyền tín hiệu (F85 / Teleprotection. cho chức năng khoảng cách F21 và các bảo vệ khác sử dụng truyền tín hiệu qua F85 (các hệ thống mạch sa thải, mạch cắt liên động, …):

+ Ban KHCN chịu trách nhiệm quản lý các thiết bị và kết nối tính từ hàng kẹp đấu nối mạch truyền cắt về phía thiết bị F85/Teleprotection của TBA (A. đến hàng kẹp đấu nối mạch truyền cắt từ thiết bị F85/Teleprotection của TBA (B).

+ Ban KTAT quản lý đấu nối từ rơ le F21 (hoặc rơ le thuộc mạch bảo vệ khác. tới hàng kẹp đấu nối mạch truyền cắt phần còn lại.

- Kết nối Rơ le bảo vệ so lệch dọc F87L:

+ Ban KHCN chịu trách nhiệm quản lý các thiết bị và kết nối tính từ cổng ra của Rơ le tại TBA (A) đến cổng ra của Rơ le tại TBA (B).

+ Ban KTAT quản lý Rơ le F87L.

- Chi tiết như hình mô tả phía dưới:

4. Hệ thống kết nối đo đếm từ TBA hướng về hệ thống đo đếm của EVNNPT và A0

- Ban KHCN chịu trách nhiệm quản lý các thiết bị và kết nối tính từ sau công tơ về đến Hệ thống đo đếm của EVNNPT và A0.

- Ban KTAT quản lý công tơ và đấu nối mạch dòng, mạch áp vào công tơ.

- Chi tiết như hình mô tả phía dưới:

5. Hệ thống kết nối Camera và hệ thống kết nối báo động

Ban KHCN chịu trách nhiệm quản lý toàn bộ hệ thống bao gồm: camera giám sát, thiết bị báo động, thiết bị kết nối mạng về Trung tâm giám sát B0x.

6. Các thành phần của hệ thống an toàn an ninh thông tin cho các hệ thống điều khiển và giám sát TBA do Ban KHCN phụ trách.

 

PHỤ LỤC 4.
DANH MỤC CÁC VĂN BẢN QUY PHẠM PHÁP LUẬT VÀ QUY CHẾ QUẢN
LÝ NỘI BỘ CỦA EVN/EVNNPT LIÊN QUAN

 

I. Văn bản quy phạm pháp luật

1. Luật Công nghệ thông tin số 67/2006/QH11 ngày 29/6/2006.

2. Luật Viễn thông số 24/2023/QH15 ngày 24/11/2023.

3. Luật An toàn thông tin mạng số 86/2015/QH13 ngày 19/11/2015.

4. Luật An ninh mạng số 24/2018/QH14 ngày 12/6/2018.

5. Luật Dữ liệu số 60/2024/QH15.

6. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

7 Nghị định 85/2016/NĐ-CP của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ.

8. Nghị định 53/2022/NĐ-CP của Chính phủ về quy định chi tiết một số điều của Luật An ninh mạng.

9. Nghị định 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.

10. Quyết định 05/2017/QĐ-TTg của Thủ tướng Chính phủ ban hành quy định về hệ thống phương án ứng cứu khẩn cấp bảo đảm an toàn thông tin mạng quốc gia.

11. Thông tư 05/2025/TT-BCT ngày 01/2/2025 của Bộ Công thương về Quy định hệ thống truyền tải điện, phân phối điện và đo đếm điện năng

12. Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ.

13. Văn bản hợp nhất số 12/VBHN-BTTTT năm 2022 do Bộ Thông tin và Truyền thông ban hành hợp nhất Thông tư quy định chuẩn kỹ năng nhân lực công nghệ thông tin chuyên nghiệp.

14. Thông tư 16/2024/TT-BTTTT quy định triển khai, giám sát dự án đầu tư ứng dụng công nghệ thông tin.

15. Thông tư 20/2017/TT-BTTTT Quy định về điều phối, ứng cứu sự cố an toàn thông tin mạng trên toàn quốc.

16. Thông tư 31/2017/TT-BTTTT Quy định hoạt động giám sát an toàn hệ thống thông tin.

17. Quyết định số 742/QĐ-BTTTT ngày 22/4/2022 của Bộ Thông tin và Truyền thông về việc Ban hành yêu cầu an toàn cơ bản đối với phần mềm nội bộ.

18. Quyết định số 55/QĐ-ĐTĐL ngày 22/8/2017 của Cục Điều tiết điện lực ban hành Quy định yêu cầu kỹ thuật và quản lý vận hành hệ thống SCADA và Quy định thay thế, điều chỉnh (nếu có).

19. Quyết định số 1356/QĐ-BTTTT ngày 07/7/2022 của Bộ Thông tin và Truyền thông ban hành Tiêu chí đánh giá dịch vụ Trung tâm giám sát điều hành an toàn, an ninh mạng.

20. Tiêu chuẩn Quốc gia TCVN 10295:2014 ISO/IEC 27005:2011 Công nghệ thông tin-Các kỹ thuật an toàn-Quản lý rủi ro an toàn thông tin

21. Tiêu chuẩn Quốc gia TCVN 11930:2017 Công nghệ thông tin-Các kỹ thuật an toàn-Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ.

22. Tiêu chuẩn Quốc gia TCVN 14423:2025 An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng.

23. Tiêu chuẩn Quốc gia TCVN ISO/IEC 27001:2019 Hệ thống quản lý an toàn thông tin.

24. Tiêu chuẩn Quốc gia TCVN 8691:2011 Hệ thống thông tin cáp sợi quang PDH - Yêu cầu kỹ thuật

II. Quy chế quản lý nội bộ của EVN

1. Quyết định số 284/QĐ-EVN ngày 18/10/2018, Quyết định số 111/QĐ-HĐTV ngày 05/8/2022, Quyết định số 120/QĐ-HĐTV ngày 26/10/2023 của Hội đồng thành viên Tập đoàn Điện lực Việt Nam (EVN) về việc ban hành Điều lệ tổ chức hoạt động của Tổng công ty Truyền tải điện Quốc gia (EVNNPT) và/hoặc Quy định thay thế, điều chỉnh (nếu có).

2. Quyết định số 696/QĐ-EVN ngày 30/5/2025 ban hành Quy định công tác Viễn thông, Công nghệ thông tin và Tự động hóa trong Tập đoàn Điện lực Việt Nam;

3. Quyết định số 717/QĐ-EVN ngày 31/5/2025 ban hành Quy định Đảm bảo An ninh mạng và An toàn thông tin trong Tập đoàn Điện lực Việt Nam;

4. Quyết định số 1828/QĐ-EVN ngày 30/12/2022 của Tổng Giám đốc EVN về việc về việc ban hành Quy trình ứng cứu sự cố an toàn thông tin mạng trong Tập đoàn Điện lực Quốc gia Việt Nam.

5. Quyết định số 1290/QĐ-EVN ngày 05/9/2022 của Tổng Giám đốc EVN về việc quyết định ban hành tài liệu Bộ quy tắc cấu hình an toàn thông tin cho các hệ thống thông tin trong Tập đoàn Điện lực Quốc gia Việt Nam.

6. Quyết định số 1248/QĐ-EVN ngày 31/10/2023 của Tổng Giám đốc EVN về việc ban hành Hướng dẫn xây dựng, nâng cấp, bảo trì các sản phẩm phần mềm trong Tập đoàn Điện lực Quốc gia Việt Nam.

9. Quyết định số 654/QĐ-EVN ngày 28/6/2024 về việc ban hành Hướng dẫn thực hiện bảo vệ dữ liệu cá nhân trong Tập đoàn Điện lực Quốc gia Việt Nam.

III. Quy chế quản lý nội bộ của EVNNPT

1. Quyết định số 1027/QĐ-EVNNPT ngày 15/6/2025 của Tổng Giám đốc Tổng công ty Truyền tải điện Quốc gia về việc ban hành Quy định công tác điều tra, khắc phục và ngăn ngừa sự cố trong Tổng công ty Truyền tải điện Quốc gia.

2. Quyết định số 1440/QĐ-EVNNPT ngày 02/10/2023 về việc ban hành Nội quy Bảo vệ bí mật nhà nước trong Cơ quan Tổng công ty truyền tải điện Quốc gia.

4. Quyết định số 172/QĐ-EVNNPT ngày 30/10/2019 về việc quy định đặc tính kỹ thuật cơ bản của thiết bị viễn thông và công nghệ thông tin trong Tổng công ty Truyền tải điện Quốc gia