Chọn trang

Lý thuyết: An toàn thông tin và rà soát rủi ro

bởi | Ngày đăng: 09/10/2026

Lý thuyết tổng hợp
An toàn thông tin và rà soát rủi ro

Sáu mục tổng hợp về an toàn thông tin và rà soát rủi ro cuối năm: thuật ngữ, quy trình, vấn đề thường gặp, chỉ số, vai trò theo mô hình doanh nghiệp và checklist. Bấm vào từng ô để lật và xem chi tiết.

1
Thuật ngữ

Những khái niệm cần thống nhất để HR, kế toán và lãnh đạo hiểu cùng một nghĩa.

Nền tảng an toàn thông tin

Ba mục tiêu bảo vệ dữ liệu

Nền tảng an toàn thông tin
  • CIA — bí mật (confidentiality), toàn vẹn (integrity), sẵn sàng (availability): ba mục tiêu cơ bản
  • Tài sản thông tin — dữ liệu, hệ thống, thiết bị và người có liên quan đến thông tin của doanh nghiệp
  • Mối đe dọa (threat) — nguyên nhân có thể gây hại, như mã độc, lừa đảo, nhân viên làm lộ dữ liệu
  • Lỗ hổng (vulnerability) — điểm yếu mà mối đe dọa có thể khai thác
Rủi ro và kiểm soát

Cách nhìn nhận rủi ro

Rủi ro và kiểm soát
  • Rủi ro — khả năng xảy ra sự cố nhân với mức thiệt hại
  • Đăng ký rủi ro (risk register) — bảng ghi các rủi ro, mức độ, người phụ trách, biện pháp
  • Biện pháp kiểm soát — quy định, kỹ thuật hoặc quy trình để giảm rủi ro
  • Rủi ro còn lại (residual risk) — phần rủi ro vẫn còn sau khi đã áp dụng biện pháp
Tiêu chuẩn và pháp lý

Khung tham chiếu

Tiêu chuẩn và pháp lý
  • ISO/IEC 27001 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin
  • Bảo vệ dữ liệu cá nhân — Luật Bảo vệ dữ liệu cá nhân 91/2025 có hiệu lực từ 01/01/2026
  • Phân quyền tối thiểu (least privilege) — chỉ cấp quyền vừa đủ cho công việc
  • Sao lưu 3-2-1 — 3 bản sao, 2 loại phương tiện, 1 bản lưu ở nơi khác
2
Quy trình

Các nghiệp vụ lặp lại theo mùa. Mỗi quy trình nêu mục đích và các bước theo thứ tự.

Rà soát rủi ro an toàn thông tin

Làm hằng năm hoặc khi có thay đổi lớn

Rà soát rủi ro an toàn thông tin

Để làm gì: Biết những tài sản nào đang rủi ro và ưu tiên xử lý cái nào trước.

  1. Lập danh sách tài sản thông tin: dữ liệu, hệ thống, thiết bị
  2. Xác định mối đe dọa và lỗ hổng: cho từng nhóm tài sản
  3. Đánh giá mức rủi ro: khả năng nhân thiệt hại
  4. Chọn biện pháp xử lý: giảm, chuyển giao, chấp nhận, tránh
  5. Giao người phụ trách và hạn: ghi vào đăng ký rủi ro
Quản lý quyền truy cập

Rà soát cuối năm

Quản lý quyền truy cập

Để làm gì: Không để tài khoản của người đã nghỉ hoặc quyền thừa còn tồn tại.

  1. Xuất danh sách tài khoản và quyền: từng hệ thống
  2. Đối chiếu với danh sách nhân sự hiện tại: tìm tài khoản của người đã nghỉ
  3. Thu hồi quyền thừa: theo nguyên tắc tối thiểu
  4. Rà soát tài khoản quản trị: kiểm tra số lượng và mật khẩu mạnh
  5. Lưu biên bản: ngày rà soát, người thực hiện
Ứng phó sự cố

Chuẩn bị trước khi xảy ra

Ứng phó sự cố

Để làm gì: Khi có sự cố, mọi người biết ai làm gì, và dữ liệu được khôi phục nhanh.

  1. Phát hiện và báo ngay: kênh báo rõ ràng
  2. Cô lập: ngắt máy hoặc tài khoản bị ảnh hưởng
  3. Xử lý và khôi phục: từ bản sao lưu đã kiểm tra
  4. Thông báo bên liên quan: lãnh đạo, khách hàng, cơ quan nếu pháp luật yêu cầu
  5. Rút kinh nghiệm: cập nhật biện pháp
3
Vấn đề thường gặp

Khó khăn xuất hiện ở từng cấp. Mỗi cấp gặp một loại vấn đề khác nhau.

Cấp thực hiện

Nhân viên HR, hành chính, kế toán lương

Cấp thực hiện
  • Dùng chung tài khoản hoặc mật khẩu yếu
  • Không cập nhật bản vá hệ điều hành và phần mềm
  • Sao lưu có nhưng chưa bao giờ thử khôi phục
Cấp quản lý

Trưởng phòng, trưởng bộ phận, quản đốc

Cấp quản lý
  • Cấp quyền rộng cho tiện, quên thu hồi khi nhân viên chuyển bộ phận
  • Phòng ban dùng dịch vụ đám mây cá nhân để chia sẻ file công việc
  • Chủ quan với email lừa đảo vì tin vào người gửi quen
Cấp lãnh đạo

Giám đốc, chủ doanh nghiệp

Cấp lãnh đạo
  • Coi an toàn thông tin là chi phí, không đầu tư đúng mức
  • Không có người chịu trách nhiệm rõ
  • Không diễn tập khi có sự cố
4
Chỉ số và KPI

Chỉ số theo bốn nhóm: tài chính, khách hàng, quy trình, con người. Nhóm nào chưa có chỉ số đã kiểm chứng thì để trống.

Tài chính

Chi phí và hiệu quả đồng vốn

Tài chính
  • Chi phí xử lý sự cố an toàn thông tin trong năm
  • Chi phí an toàn thông tin trên tổng chi phí IT
Khách hàng (nội bộ)

Cảm nhận của người lao động và bộ phận sử dụng

Khách hàng (nội bộ)
Quy trình

Tốc độ và độ chính xác nghiệp vụ

Quy trình
  • Tỷ lệ máy đã vá lỗi đúng hạn
  • Số sự cố an toàn thông tin trong kỳ
  • Tỷ lệ sao lưu thành công và khôi phục thử thành công
  • Thời gian trung bình phát hiện và xử lý sự cố
Con người

Năng lực, gắn kết và giữ chân

Con người
  • Tỷ lệ nhân viên hoàn thành đào tạo nhận thức an toàn thông tin
  • Tỷ lệ nhân viên bấm vào email thử nghiệm lừa đảo
5
Vai trò theo mô hình doanh nghiệp

Ai phụ trách trong từng mô hình. Tên vị trí có thể khác nhau giữa các công ty.

Doanh nghiệp sản xuất

Nhiều ca, nhiều chuyền, lực lượng công nhân lớn

Doanh nghiệp sản xuất

Có hệ thống văn phòng và hệ thống điều khiển, thiết bị nhà xưởng; chấm công và kiểm soát ra vào lưu dữ liệu nhân viên.

  • Trưởng bộ phận IT: chính sách, rà soát
  • Phòng nhân sự: dữ liệu nhân sự, thu hồi quyền khi nghỉ việc
  • Bảo vệ, an ninh: phối hợp an ninh vật lý
  • Giám đốc nhà máy: duyệt chính sách
Doanh nghiệp chuỗi

Nhiều điểm bán, quy chuẩn chung từ trụ sở

Doanh nghiệp chuỗi

Nhiều điểm bán, mỗi nơi một mạng và thiết bị; rủi ro cao ở máy POS và Wi-Fi.

  • IT trụ sở: chuẩn hóa cấu hình, giám sát
  • Quản lý cửa hàng: tuân thủ quy định tại điểm bán
  • Giám đốc vận hành: duyệt
Hospitality (khách sạn, nhà hàng)

Cao điểm đúng vào dịp lễ Tết, làm theo ca

Hospitality (khách sạn, nhà hàng)

Lưu dữ liệu khách hàng (thông tin cá nhân, thanh toán), Wi-Fi công cộng.

  • Quản lý IT: bảo vệ dữ liệu khách
  • Lễ tân, thu ngân: tuân thủ quy trình xử lý dữ liệu
  • Tổng giám đốc: duyệt
Logistics

Kho, đội xe, mùa cao điểm trước Tết

Logistics

Dữ liệu đơn hàng, thông tin khách hàng và thiết bị cầm tay di động.

  • IT hoặc vận hành hệ thống: quản lý thiết bị, quyền
  • Quản lý kho: tuân thủ
  • Giám đốc điều hành: duyệt
Xây dựng

Lao động theo công trình, biến động theo mùa

Xây dựng

Văn phòng và công trường tách biệt; dữ liệu bản vẽ, hợp đồng, báo giá.

  • Phụ trách IT hoặc hành chính: quản lý tài khoản, sao lưu
  • Chỉ huy trưởng: tuân thủ ở công trường
  • Giám đốc dự án: duyệt
Doanh nghiệp nhỏ và siêu nhỏ (dưới 50 người)

Một người kiêm nhiều việc, chủ doanh nghiệp quyết trực tiếp

Doanh nghiệp nhỏ và siêu nhỏ (dưới 50 người)

Thường không có chuyên trách; biện pháp cơ bản: mật khẩu mạnh, xác thực hai lớp, sao lưu.

  • Chủ doanh nghiệp: quyết định và làm gương
  • Người kiêm IT hoặc nhà cung cấp dịch vụ: thiết lập và nhắc việc
Doanh nghiệp vừa (50 đến 500 người)

Có bộ phận nhân sự, cần quy trình thống nhất

Doanh nghiệp vừa (50 đến 500 người)

Cần chính sách chung, phân quyền và quy trình ứng phó sự cố.

  • Trưởng bộ phận IT: chính sách, rà soát
  • Trưởng phòng nhân sự: đào tạo, thu hồi quyền
  • Giám đốc: duyệt
6
Checklist

Danh sách việc cần làm. Có thể tick chọn và tải về để dùng.

Rà soát cuối năm

Các việc cơ bản

Rà soát cuối năm
Khi nhân viên nghỉ việc

Thu hồi quyền

Khi nhân viên nghỉ việc
Chuẩn bị ứng phó sự cố

Trước khi xảy ra

Chuẩn bị ứng phó sự cố
Nội dung mang tính tham khảo chung, hãy điều chỉnh theo đặc thù doanh nghiệp và đối chiếu văn bản pháp luật hiện hành.