+84 912 300 560 
     

Thứ 2 - Thứ 6: 8h30 - 17h30 
+84-24 3622 8852
     
 

Doanh nghiệp nên tích hợp ISO 9001, ISO 14001, ISO/IEC 27001 và ISO/IEC 42001 như thế nào?

Khi doanh nghiệp có nhiều hệ thống quản lý, vấn đề không còn là “có thêm một chứng nhận”

Một doanh nghiệp có thể bắt đầu với ISO 9001 để quản lý chất lượng, sau đó triển khai ISO 14001 để kiểm soát các vấn đề môi trường, ISO/IEC 27001 để quản lý an toàn thông tin và gần đây là ISO/IEC 42001 khi AI bắt đầu tham gia sâu hơn vào hoạt động kinh doanh.

Nếu mỗi tiêu chuẩn được xây dựng như một hệ thống độc lập, doanh nghiệp rất dễ xuất hiện bốn bộ chính sách, bốn cách đánh giá rủi ro, nhiều cuộc họp xem xét của lãnh đạo, nhiều chương trình đánh giá nội bộ và một lượng lớn tài liệu có nội dung tương tự nhau.

Hướng đi hiệu quả hơn là xây dựng một hệ thống quản lý tích hợp, trong đó doanh nghiệp sử dụng chung những quá trình quản trị có thể dùng chung và chỉ tách riêng những yêu cầu mang tính chuyên môn.

Điều quan trọng là “tích hợp” không có nghĩa gom tất cả tiêu chuẩn vào một bộ tài liệu duy nhất. Mục tiêu thực sự là làm cho các hệ thống quản lý vận hành cùng nhau.


Bốn tiêu chuẩn đang giải quyết bốn nhóm vấn đề khác nhau

Trước khi tích hợp, doanh nghiệp cần hiểu rõ vai trò của từng hệ thống.

ISO 9001 – Hệ thống quản lý chất lượng tập trung vào khả năng cung cấp ổn định sản phẩm và dịch vụ đáp ứng yêu cầu khách hàng, quản lý quá trình và cải tiến hiệu quả hoạt động.

ISO 14001 – Hệ thống quản lý môi trường hướng doanh nghiệp tới việc quản lý các khía cạnh và tác động môi trường, nghĩa vụ tuân thủ và cải thiện kết quả hoạt động môi trường.

ISO/IEC 27001 – Hệ thống quản lý an toàn thông tin tập trung vào rủi ro đối với tính bảo mật, tính toàn vẹn và tính sẵn sàng của thông tin.

Trong khi đó, ISO/IEC 42001 – Hệ thống quản lý trí tuệ nhân tạo đưa ra khuôn khổ quản trị việc phát triển, cung cấp hoặc sử dụng AI, bao gồm rủi ro, cơ hội, tác động, trách nhiệm và quá trình quản lý AI.

ISO/IEC 42001:2023 hiện là tiêu chuẩn quốc tế đã được xuất bản dành cho AIMS. ISO mô tả tiêu chuẩn này là khuôn khổ để thiết lập, triển khai, duy trì và cải tiến liên tục hệ thống quản lý AI.

Như vậy, bốn hệ thống có thể giao nhau nhưng không thay thế nhau.

Những thành phần nào có thể tích hợp?

Bối cảnh và các bên quan tâm

Thay vì mỗi phòng ban xây một danh sách riêng, doanh nghiệp có thể thiết lập một quá trình chung để xác định:

  • vấn đề nội bộ và bên ngoài;
  • khách hàng;
  • cơ quan quản lý;
  • nhân viên;
  • nhà cung cấp;
  • đối tác;
  • chủ sở hữu dữ liệu;
  • cộng đồng;
  • các bên chịu ảnh hưởng bởi AI.

Sau đó mới xác định yêu cầu nào liên quan đến chất lượng, môi trường, an toàn thông tin hoặc AI.

Ví dụ, một khách hàng sử dụng dịch vụ SaaS có thể đồng thời quan tâm:

  • chất lượng và SLA;
  • bảo vệ dữ liệu;
  • nơi lưu trữ dữ liệu;
  • việc sử dụng AI;
  • tác động môi trường của nhà cung cấp.

Một bên quan tâm nhưng tạo ra yêu cầu cho nhiều hệ thống quản lý khác nhau.

Chính sách

Doanh nghiệp không nhất thiết phải duy trì bốn chính sách hoàn toàn độc lập.

Có thể xây dựng một chính sách quản lý tích hợp ở cấp cao nhất, thể hiện các cam kết về:

  • chất lượng;
  • bảo vệ môi trường;
  • an toàn thông tin;
  • sử dụng AI có trách nhiệm;
  • tuân thủ;
  • cải tiến liên tục.

Các chính sách chuyên biệt vẫn có thể tồn tại khi cần.

Vai trò và trách nhiệm

Đây là phần rất đáng tích hợp.

Một quá trình kinh doanh hiện đại có thể đồng thời có:

  • Process Owner;
  • Data Owner;
  • Information Asset Owner;
  • AI System Owner;
  • Risk Owner.

Doanh nghiệp cần tránh tình trạng một AI Agent xử lý dữ liệu khách hàng nhưng không ai biết rõ ai chịu trách nhiệm về kết quả của Agent.

Có thể duy trì một ma trận trách nhiệm chung, sau đó bổ sung vai trò đặc thù cho từng hệ thống.


Quản lý rủi ro nên tích hợp đến đâu?

Không nên tạo một “siêu bảng risk assessment” rồi cố gắng ép mọi loại rủi ro vào cùng một công thức.

Có thể sử dụng chung:

  • phương pháp nhận diện rủi ro;
  • thang đo;
  • cơ chế phê duyệt;
  • Risk Owner;
  • kế hoạch hành động;
  • quy trình theo dõi.

Nhưng bản chất rủi ro vẫn cần được phân biệt.

Ví dụ một doanh nghiệp sử dụng Generative AI để trả lời khách hàng.

Rủi ro chất lượng: AI cung cấp câu trả lời sai dẫn tới khách hàng nhận thông tin không chính xác.

Rủi ro an toàn thông tin: nhân viên nhập dữ liệu nhạy cảm vào AI hoặc AI truy cập dữ liệu vượt quá phạm vi cần thiết.

Rủi ro AI: đầu ra có thiên lệch, hallucination hoặc được sử dụng trong một quyết định không phù hợp.

Rủi ro môi trường: việc mở rộng hạ tầng tính toán hoặc lựa chọn nhà cung cấp công nghệ có thể liên quan đến sử dụng năng lượng và các mục tiêu môi trường của tổ chức.

Một hoạt động tạo ra bốn góc nhìn rủi ro.

Đây chính là lý do hệ thống quản lý tích hợp ngày càng có giá trị.

Quản lý tài liệu và hồ sơ

Đây thường là nơi doanh nghiệp có thể giảm đáng kể sự trùng lặp.

Các hệ thống có thể sử dụng chung:

  • quy trình kiểm soát tài liệu;
  • quy định phê duyệt;
  • kiểm soát phiên bản;
  • thời hạn lưu giữ;
  • quyền truy cập;
  • cơ chế thay đổi;
  • hệ thống quản lý hồ sơ.

Tuy nhiên, một số hồ sơ cần được quản lý chuyên biệt.

Ví dụ đối với AIMS có thể phát sinh thêm:

  • AI inventory;
  • AI impact assessment;
  • hồ sơ kiểm thử;
  • model hoặc system information;
  • hồ sơ giám sát;
  • thay đổi AI;
  • phê duyệt sử dụng;
  • nguồn dữ liệu hoặc knowledge base.

Đối với ISMS lại có thể cần:

  • risk assessment;
  • Statement of Applicability;
  • log;
  • incident;
  • vulnerability;
  • backup;
  • access review.

Tích hợp nền tảng quản lý tài liệu nhưng không làm mất đi đặc thù của từng hệ thống.

Đánh giá nội bộ có thể thực hiện tích hợp

Đây là một trong những lợi ích rõ ràng nhất.

Thay vì tổ chức bốn chương trình đánh giá hoàn toàn riêng biệt, doanh nghiệp có thể đánh giá theo quá trình.

Ví dụ khi đánh giá quá trình phát triển phần mềm, auditor có thể đồng thời xem xét:

Chất lượng

Yêu cầu khách hàng được xác định và kiểm soát thế nào?

Môi trường

Quá trình có khía cạnh môi trường đáng kể nào không?

An toàn thông tin

Secure development, access control, vulnerability management và bảo vệ dữ liệu được thực hiện thế nào?

AI

Có sử dụng AI trong coding, testing hoặc decision support không? AI được phê duyệt, giám sát và kiểm soát như thế nào?

Một cuộc đánh giá theo process như vậy thường phản ánh hoạt động doanh nghiệp tốt hơn so với việc auditor lần lượt hỏi từng tiêu chuẩn.

Xem xét của lãnh đạo cũng có thể tích hợp

Một cuộc Management Review có thể xem xét chung:

  • thay đổi bối cảnh;
  • phản hồi khách hàng;
  • kết quả mục tiêu;
  • kết quả đánh giá;
  • rủi ro;
  • sự không phù hợp;
  • hiệu lực hành động;
  • thay đổi công nghệ;
  • nguồn lực.

Sau đó bổ sung các đầu vào đặc thù:

  • environmental performance;
  • information security incidents;
  • AI performance và impact;
  • compliance obligations.

Lãnh đạo nhờ vậy có được một bức tranh quản trị thống nhất thay vì nhận bốn báo cáo riêng biệt.

Khi nào chưa nên tích hợp quá sâu?

Có ba trường hợp cần thận trọng.

Thứ nhất, doanh nghiệp mới triển khai một tiêu chuẩn và đội ngũ chưa hiểu rõ yêu cầu. Việc tích hợp quá sớm có thể khiến hệ thống khó hiểu.

Thứ hai, phạm vi chứng nhận rất khác nhau. Ví dụ ISO 9001 bao phủ toàn công ty nhưng ISO/IEC 27001 chỉ áp dụng cho một trung tâm dữ liệu.

Thứ ba, các nhóm chuyên môn có yêu cầu quản trị sâu. Cybersecurity hoặc AI governance vẫn cần những quy trình chuyên biệt dù hệ thống cấp cao được tích hợp.

Nguyên tắc tốt là:

tích hợp phần quản trị chung – giữ chiều sâu chuyên môn ở nơi cần thiết.

Doanh nghiệp nên triển khai tiêu chuẩn nào trước?

Không có thứ tự cố định cho mọi tổ chức.

Doanh nghiệp sản xuất thường bắt đầu với ISO 9001 và ISO 14001.

Công ty phần mềm, SaaS, BPO hoặc fintech thường ưu tiên ISO 9001 và ISO/IEC 27001.

Doanh nghiệp đang phát triển hoặc sử dụng AI trên quy mô đáng kể có thể bổ sung ISO/IEC 42001.

Nếu AI sử dụng dữ liệu quan trọng, việc kết nối AIMS và ISMS đặc biệt cần thiết. Trang chứng nhận ISO/IEC 42001 của NQA cũng phân biệt rõ ISO/IEC 42001 và ISO/IEC 27001: một tiêu chuẩn tập trung vào quản trị AI, tiêu chuẩn còn lại tập trung vào quản lý an toàn thông tin. Hai hệ thống có thể tích hợp nhưng không thay thế nhau.

ISO 14001:2026 cũng làm cho tích hợp trở nên đáng quan tâm hơn

ISO 14001:2026 đã được ISO xuất bản ngày 15/4/2026 và thay thế ISO 14001:2015. ISO nhấn mạnh phiên bản mới có sự liên kết tốt hơn với các tiêu chuẩn hệ thống quản lý khác, đồng thời tăng sự rõ ràng về leadership, governance, climate change, biodiversity và resource efficiency.

Đối với doanh nghiệp đang vận hành IMS, đây là thời điểm phù hợp để rà soát không chỉ riêng EMS mà toàn bộ cơ chế quản trị chung.

Một mô hình tích hợp thực tế

Doanh nghiệp có thể tổ chức hệ thống thành hai tầng.

Tầng quản trị chung

  • Context;
  • Interested parties;
  • Policy;
  • Objectives;
  • Roles;
  • Competence;
  • Document control;
  • Internal audit;
  • Management review;
  • Corrective action;
  • Continual improvement.

Tầng chuyên môn

ISO 9001 quản lý chất lượng và quá trình.

ISO 14001 quản lý khía cạnh và tác động môi trường.

ISO/IEC 27001 quản lý rủi ro an toàn thông tin.

ISO/IEC 42001 quản lý rủi ro, cơ hội và tác động của AI.

Cấu trúc này giúp hệ thống vừa gọn vừa giữ được chiều sâu cần thiết.

Câu hỏi thường gặp

Có thể chứng nhận đồng thời nhiều tiêu chuẩn không?

Có thể tổ chức đánh giá tích hợp khi phạm vi và điều kiện phù hợp. Tuy nhiên, từng tiêu chuẩn vẫn có các yêu cầu riêng phải được chứng minh.

ISO/IEC 42001 có thay ISO/IEC 27001 không?

Không. Hai tiêu chuẩn giải quyết hai nhóm vấn đề khác nhau.

Công ty đã có ISO 9001 có dễ triển khai các tiêu chuẩn khác hơn không?

Doanh nghiệp đã vận hành tốt một hệ thống quản lý thường có thể tái sử dụng nhiều nền tảng như quản lý tài liệu, đánh giá nội bộ, xem xét của lãnh đạo và corrective action.

Có cần viết lại toàn bộ tài liệu khi tích hợp không?

Không nhất thiết. Nên bắt đầu bằng việc mapping quá trình và tài liệu hiện tại để xác định những phần có thể dùng chung.

Bước tiếp theo

Doanh nghiệp không nên bắt đầu IMS bằng việc ghép các bộ tài liệu ISO với nhau. Hãy bắt đầu bằng quá trình thực tế của doanh nghiệp, sau đó xác định từng tiêu chuẩn yêu cầu kiểm soát điều gì trong quá trình đó.

Bạn có thể tham khảo sâu hơn từng hệ thống:

Chứng nhận ISO 9001 – Hệ thống quản lý chất lượng

Chứng nhận ISO 14001 – Hệ thống quản lý môi trường

Chứng nhận ISO/IEC 27001 – Hệ thống quản lý an toàn thông tin

Chứng nhận ISO/IEC 42001 – Hệ thống quản lý AI


Các tin khác
Đăng kí Nhận Email
Thông tin công ty

NQA Việt Nam


Phòng 401, Số 1 Đào Duy Anh,
Tòa nhà Ocean Park, P. Kim Liên,
TP. Hà Nội


Tổng đài hỗ trợ khách hàng

+84-24 3622 8852

Email: contact@nqa.com.vn
            dtthuy@nqa.com.vn
ZALO OA NQA
WhatsApp NQA