服務
越南資訊系統安全等級申報文件顧問

Musk-IS 依越南現行法規,提供資訊系統安全等級判定,以及安全等級申報文件的建立與完善顧問服務。本服務依越南第 116/2025/QH15 號《網路安全法》、第 331/2026/NĐ-CP 號議定及 TCVN 14423:2026 執行,從系統調查到審查及文件完善,全程陪伴。

5資訊系統安全等級
2026現行 TCVN 14423 版本
A–Z從調查到完成文件

什麼是資訊系統安全等級申報文件?

資訊系統安全等級申報文件,是為判定資訊系統的安全等級而建立的一套文件,並作為實施相應保護措施的依據。依現行規定,資訊系統依服務範圍、處理的資訊類型及事故發生時的影響程度,分為第 1 級至第 5 級。Musk-IS 提供資訊系統安全等級申報文件顧問,從現況調查一路陪伴至文件獲准。


建立等級申報文件的工作包括:描述系統概況;確認服務範圍、服務對象及處理的資訊類型;描述架構與技術組成;確認等級申報依據;並建立與系統等級相應的網路安全保障方案。文件須如實反映實際現況,並符合適用於該系統的法律、管理及技術要求。


越南第 116/2025/QH15 號《網路安全法》於 2025 年 12 月 10 日經國會通過,自 2026 年 7 月 1 日起施行,承接並整合 2018 年《網路安全法》及 2015 年《網路資訊安全法》中仍適用的規定。2026 年 8 月 19 日,越南政府發布第 331/2026/NĐ-CP 號資訊系統網路安全保護議定,自簽署日起施行,規定第 1 級至第 5 級資訊系統的等級判定標準——取代過去第 85/2016/NĐ-CP 號議定的規範框架。技術要求依 TCVN 14423:2026「網路安全-資訊系統-基本要求」檢視,此為取代 TCVN 11930:2017 及 TCVN 14423:2025 的現行越南國家標準。


過渡規定方面:既有資訊系統的相關機關、組織,須自《網路安全法》施行日起 6 個月內,依舊規定完成等級審查與核准;並自該法施行日起 12 個月內,使系統完全符合新規定下相應等級的網路安全保護條件、標準及措施。


Musk-IS 全程提供支援,從現況調查、等級分類與判定、建立等級申報文件、檢視系統保護方案,到審查、核准過程中協助修正與完善文件。藉此協助機關、組織及企業縮短文件處理時間、減少補件要求,並建立符合網路安全規定的系統。最後更新:2026 年 9 月 21 日。

資訊系統安全 5 個等級

選擇一個等級,查看其判定標準、常見系統及審查窗口。每個資訊系統各自判定一個等級。

遭破壞時的損害程度保護要求 ↑
組織、個人國防-安全
最常見

第 3 級

Mức độ tổn hại
嚴重損害生產、公共利益、社會秩序安全,或損害國防-安全。
Hệ thống thường gặp
特許經營行業≥ 10,000 名使用者且含個人資料數位銀行電子商務醫院
Thẩm định & phê duyệt
由資安專責單位審查,系統主管單位核准。

誰會受到影響?影響有多嚴重?

等級依受損害對象及損害程度判定。系統若影響多個族群,則取其中對應的最高等級。

legal rights icon
合法權益組織、個人的合法權益;生產、經營活動
→ Xác định:Cấp độ 3
12345
public interest icon
公共利益社會秩序安全或社會公共利益
→ Xác định:Cấp độ 4
12345
national security icon
國防、國家安全國家安全、國防或國家戰略利益
→ Xác định:Cấp độ 5
12345

Kết luận: Hệ thống ảnh hưởng đến nhiều nhóm thì lấy theo nhóm ở mức cao nhất - với dữ liệu trên là Cấp độ 5.

哪些單位必須建立安全等級申報文件?

判定等級的義務適用於資訊系統主管單位,不論是政府機關或民營企業。以下是通常須建立文件的族群。

哪些單位必須建立安全等級申報文件?

運作資訊系統的政府機關、組織

無論是服務內部作業或提供公共服務的系統,都必須在上線前判定等級並核准文件。

擁有大規模個人資料處理系統的企業

服務 10,000 名以上使用者且處理個人資料的系統,通常列為第 3 級,須由資安專責單位審查。

經營特許行業的企業

數位銀行、電子商務、醫院及其他特許經營領域,通常屬保護要求較高的系統,需對照第 331/2026/NĐ-CP 號議定的等級判定標準。

營運關鍵基礎設施的單位

電力、水資源、交通、金融-銀行領域的系統,或 SCADA/ICS 工業控制系統,屬第 4 級,由部會級專責機關審查。

擁有內部系統、ERP、CRM 的企業

即使是處理非公開資訊或個人資料的內部系統,也須判定等級,通常為第 1 級或第 2 級,由系統主管單位自行審查並核准。

Musk-IS 的服務範圍

等級判定錯誤,整套保護方案也會跟著出錯,文件將在審查階段遭退回。Musk-IS 從系統調查一路陪伴單位,直到文件獲准。

01. 調查資訊系統現況

如實記錄系統目前的實際狀況,而非依紙上設計描述——這正是日後一切偏差的根源。

  • 盤點系統組成、架構及連線圖
  • 確認系統的服務範圍及使用對象
  • 分類所保存、處理的資訊類別
  • 記錄現行採用的保護措施

01. 調查資訊系統現況

02. 判定等級及申報依據

等級必須附上依第 331/2026/NĐ-CP 號議定等級判定標準提出的論證,而不是憑感覺挑選的數字。

  • 依第 331/2026/NĐ-CP 號議定,將系統對照第 1 至第 5 級的判定標準
  • 確認事故發生時的受損害對象及損害程度
  • 提出等級申報依據的論證,以便在審查委員會前說明
  • 正確確認對應等級的審查、核准窗口

02. 判定等級及申報依據

03. 建立安全等級申報文件

依現行法規規定的文件組成撰寫,確保文件如實反映實際現況。

  • 描述資訊系統概況
  • 描述架構及各項技術組成
  • 說明等級申報依據
  • 建立與等級相應的網路安全保障方案

03. 建立安全等級申報文件

04. 依 TCVN 14423:2026 檢視保護方案

文件中的方案必須符合適用於所申報等級之國家標準的管理與技術要求。

  • 依等級對照管理要求類別
  • 依等級對照技術要求類別
  • 指出現況與標準要求之間的差距
  • 提交文件前建議改善的優先順序

04. 依 TCVN 14423:2026 檢視保護方案

05. 陪伴審查並完善文件

等級文件大部分的時間都花在審查後的修正階段,而非第一次提交。

  • 審查機關要求時說明文件內容
  • 依審查意見修正、補充文件
  • 協助直到文件獲准
  • 指導系統變動時如何維護文件

05. 陪伴審查並完善文件

4 步驟導入流程

Musk-IS 建議的路徑,讓等級申報文件如實反映現況,並減少在審查階段被要求補件。

步驟 1:調查資訊系統

Musk-IS 與 IT 部門及業務部門合作,記錄系統的架構、組成、服務範圍及所處理的資訊類別。

企業需配合:提供系統架構圖、應用程式清單及使用對象資訊。

階段成果:作為整份文件基礎的現況說明。

步驟 2:判定等級及申報依據

將系統對照等級分類標準,確認事故發生時的受損害對象及損害程度。

企業需配合:確認業務範圍及使用者規模。

階段成果:附論證依據的等級建議,足以在審查委員會前說明。

步驟 3:建立文件及保護方案

依第 331/2026/NĐ-CP 號議定規定的文件組成撰寫等級申報文件,同時建立網路安全保障方案,並依 TCVN 14423:2026 檢視。

企業需配合:提供現行保護措施的資訊。

階段成果:完整文件,準備提交審查。

步驟 4:審查、修正與完善

Musk-IS 協助說明文件內容、接收審查意見並修正,直到文件獲准。

企業需配合:指派窗口與審查機關配合溝通。

階段成果:文件獲准,並附系統變動時的維護指引。

單位將獲得什麼?

專案結束時,單位將擁有可提交審查的完整文件,並清楚掌握現行系統與所判定等級要求之間的差距。

系統現況調查報告

  • 資訊系統概況說明
  • 架構圖及技術組成清單
  • 所保存、處理之資訊類別的分類

附論證依據的等級建議

  • 各資訊系統的建議等級
  • 對照第 331/2026/NĐ-CP 號議定標準的論證
  • 正確確認審查及核准窗口

完整的安全等級申報文件

  • 依現行規定的文件組成撰寫
  • 與等級相應的網路安全保障方案
  • 如實反映系統實際現況的文件

依 TCVN 14423:2026 的差距報告

  • 依等級對照管理與技術要求類別
  • 現況與標準要求之間的差距清單
  • 提交文件前的改善優先順序

審查全程支援

  • 向審查機關說明文件內容
  • 依審查意見修正、補充
  • 陪伴直到文件獲准

核准後的維護指引

  • 指導系統變動時重新檢視等級
  • 定期檢查、評估及報告的注意事項
  • 遇到問題時的專業諮詢窗口

安全等級文件常見問題

解答關於等級判定、文件組成及核准權限的常見疑問。

相關顧問服務

完成資訊系統安全等級申報文件的同時或之後,常一併導入的服務。

驗證輔導ISO 27001

建置資訊安全管理系統 ISMS,補強等級文件中的管理要求類別

ISMS企業

服務項目資安健診

全面的資安健診,為系統調查步驟提供現況資料

Health Check企業

服務項目滲透測試

模擬真實攻擊,驗證文件中所提保護方案的成效

Pentest企業

合規顧問第 91/2025/QH15 號法

遵循越南《個人資料保護法》——處理個人資料之系統的並行義務

第 91/2025 號法企業