Tiếp nối chứng nhận ISO 27001 được SweetSoft triển khai và đạt lần đầu trong năm 2025, năm 2026 Công ty tiếp tục thực hiện đánh giá, hoàn thiện hệ thống quản lý và được cấp chứng nhận ISO 27001:2022 cho giai đoạn mới. Theo chứng nhận do Quality Registrar Systems (QRS) cấp, phạm vi chứng nhận bao gồm các hoạt động sản xuất, gia công phần mềm; ứng dụng Internet và thiết kế web; tư vấn máy tính và quản trị hệ thống; dịch vụ công nghệ thông tin; xử lý dữ liệu, cho thuê và các hoạt động liên quan đến công nghệ thông tin; cùng hoạt động cổng thông tin. Chứng nhận có hiệu lực từ ngày 11/9/2026 đến ngày 10/9/2027.
An ninh thông tin không chỉ là yêu cầu kỹ thuật
Đối với SweetSoft, an ninh thông tin không được xem đơn thuần là việc triển khai thêm một số giải pháp bảo mật ở giai đoạn cuối của dự án. Đây là một phần trong phương thức quản trị doanh nghiệp và trong toàn bộ vòng đời xây dựng, triển khai, vận hành sản phẩm phần mềm.
ISO/IEC 27001:2022 cung cấp khuôn khổ để doanh nghiệp nhận diện tài sản thông tin, đánh giá rủi ro, xây dựng các chính sách và biện pháp kiểm soát phù hợp, đồng thời duy trì cơ chế kiểm tra và cải tiến thường xuyên.
Việc tiếp tục duy trì chứng nhận ISO 27001 vì vậy không chỉ nhằm đáp ứng một tiêu chuẩn quốc tế, mà quan trọng hơn là giúp SweetSoft từng bước chuẩn hóa cách thức quản lý an ninh thông tin trong hoạt động hàng ngày: từ quản lý nhân sự, tài khoản và phân quyền truy cập; quản lý mã nguồn, dữ liệu và hạ tầng; sao lưu, phục hồi; kiểm soát thay đổi; quản lý sự cố; cho đến việc nhận diện và xử lý các rủi ro liên quan đến thông tin của Công ty và khách hàng.
Bảo vệ dữ liệu khách hàng là một cam kết xuyên suốt
Trong quá trình cung cấp các sản phẩm và dịch vụ công nghệ thông tin, SweetSoft nhận thức rằng dữ liệu không chỉ là tài sản của hệ thống mà trước hết là tài sản và trách nhiệm của khách hàng.
Vì vậy, việc bảo vệ tính bí mật, toàn vẹn và sẵn sàng của thông tin được SweetSoft đặt trong tổng thể các quy trình từ thiết kế hệ thống, phát triển phần mềm, triển khai hạ tầng cho đến vận hành và hỗ trợ kỹ thuật.
Đặc biệt đối với các hệ thống thông tin phục vụ cơ quan, tổ chức và doanh nghiệp, các yêu cầu liên quan đến quản lý tài khoản, phân quyền, nhật ký hoạt động, sao lưu dữ liệu, kiểm soát truy cập, bảo vệ kết nối, quản lý cấu hình và ứng phó sự cố cần được xem xét ngay từ giai đoạn thiết kế thay vì chỉ bổ sung sau khi hệ thống đã hoàn thành.
“Security by Design” – An toàn ngay từ khi thiết kế
Một trong những định hướng SweetSoft đang kiên trì áp dụng trong quá trình phát triển sản phẩm là tư duy “Security by Design” – An toàn ngay từ khi thiết kế.
Theo cách tiếp cận này, yêu cầu về an ninh, an toàn thông tin được xem xét ngay từ quá trình phân tích nghiệp vụ và thiết kế kiến trúc hệ thống. Các vấn đề như mô hình phân quyền, xác thực người dùng, phạm vi truy cập dữ liệu, bảo vệ thông tin nhạy cảm, ghi nhận nhật ký, sao lưu và phục hồi, kiểm soát API, quản lý phiên làm việc hay khả năng ứng phó khi xảy ra sự cố được đặt ra trước và trong quá trình phát triển sản phẩm.
Cách tiếp cận này giúp chuyển tư duy từ “phát triển xong rồi mới kiểm tra bảo mật” sang “đưa yêu cầu an toàn vào ngay trong kiến trúc, quy trình và vòng đời phát triển phần mềm”.
Đối với SweetSoft, đây cũng là bước chuyển quan trọng từ việc coi bảo mật chủ yếu là trách nhiệm của bộ phận hạ tầng hoặc an toàn thông tin sang việc xác định rằng an toàn thông tin là trách nhiệm chung của đội ngũ quản lý, phân tích nghiệp vụ, kiến trúc sư, lập trình viên, kiểm thử viên và đội ngũ vận hành.
ISO 27001 là một quá trình cải tiến liên tục
Việc đạt chứng nhận không phải là điểm kết thúc. Một Hệ thống quản lý an ninh thông tin chỉ thực sự có giá trị khi các quy trình và biện pháp kiểm soát được duy trì trong hoạt động thực tế, được đánh giá thường xuyên và liên tục cải tiến trước những thay đổi của công nghệ cũng như các nguy cơ an ninh mạng ngày càng phức tạp.
Việc SweetSoft tiếp tục nâng cấp và duy trì chứng nhận ISO/IEC 27001:2022 sau chứng nhận lần đầu năm 2025 thể hiện định hướng xây dựng năng lực an ninh thông tin theo hướng bài bản, có hệ thống và lâu dài, thay vì xử lý các yêu cầu bảo mật một cách riêng lẻ theo từng dự án.
Đây cũng là nền tảng để SweetSoft tiếp tục nâng cao chất lượng các sản phẩm, dịch vụ công nghệ thông tin; tăng cường năng lực quản trị rủi ro; đồng thời củng cố sự tin cậy của khách hàng và đối tác khi giao cho SweetSoft phát triển, triển khai và vận hành các hệ thống có dữ liệu quan trọng.
Với SweetSoft, bảo vệ dữ liệu khách hàng và an toàn thông tin không chỉ là yêu cầu tuân thủ, mà là một nguyên tắc cần được tích hợp ngay từ thiết kế, hiện diện trong từng sản phẩm và được duy trì trong suốt vòng đời của hệ thống.

Security by Design – An toàn thông tin không phải là lớp bảo vệ bổ sung sau cùng, mà phải được hình thành ngay từ thiết kế đầu tiên của sản phẩm.