Sáu mục tổng hợp về an toàn thông tin và rà soát rủi ro cuối năm: thuật ngữ, quy trình, vấn đề thường gặp, chỉ số, vai trò theo mô hình doanh nghiệp và checklist. Bấm vào từng ô để lật và xem chi tiết.
Những khái niệm cần thống nhất để HR, kế toán và lãnh đạo hiểu cùng một nghĩa.
Ba mục tiêu bảo vệ dữ liệu
- CIA — bí mật (confidentiality), toàn vẹn (integrity), sẵn sàng (availability): ba mục tiêu cơ bản
- Tài sản thông tin — dữ liệu, hệ thống, thiết bị và người có liên quan đến thông tin của doanh nghiệp
- Mối đe dọa (threat) — nguyên nhân có thể gây hại, như mã độc, lừa đảo, nhân viên làm lộ dữ liệu
- Lỗ hổng (vulnerability) — điểm yếu mà mối đe dọa có thể khai thác
Cách nhìn nhận rủi ro
- Rủi ro — khả năng xảy ra sự cố nhân với mức thiệt hại
- Đăng ký rủi ro (risk register) — bảng ghi các rủi ro, mức độ, người phụ trách, biện pháp
- Biện pháp kiểm soát — quy định, kỹ thuật hoặc quy trình để giảm rủi ro
- Rủi ro còn lại (residual risk) — phần rủi ro vẫn còn sau khi đã áp dụng biện pháp
Khung tham chiếu
- ISO/IEC 27001 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin
- Bảo vệ dữ liệu cá nhân — Luật Bảo vệ dữ liệu cá nhân 91/2025 có hiệu lực từ 01/01/2026
- Phân quyền tối thiểu (least privilege) — chỉ cấp quyền vừa đủ cho công việc
- Sao lưu 3-2-1 — 3 bản sao, 2 loại phương tiện, 1 bản lưu ở nơi khác
Các nghiệp vụ lặp lại theo mùa. Mỗi quy trình nêu mục đích và các bước theo thứ tự.
Làm hằng năm hoặc khi có thay đổi lớn
Để làm gì: Biết những tài sản nào đang rủi ro và ưu tiên xử lý cái nào trước.
- Lập danh sách tài sản thông tin: dữ liệu, hệ thống, thiết bị
- Xác định mối đe dọa và lỗ hổng: cho từng nhóm tài sản
- Đánh giá mức rủi ro: khả năng nhân thiệt hại
- Chọn biện pháp xử lý: giảm, chuyển giao, chấp nhận, tránh
- Giao người phụ trách và hạn: ghi vào đăng ký rủi ro
Rà soát cuối năm
Để làm gì: Không để tài khoản của người đã nghỉ hoặc quyền thừa còn tồn tại.
- Xuất danh sách tài khoản và quyền: từng hệ thống
- Đối chiếu với danh sách nhân sự hiện tại: tìm tài khoản của người đã nghỉ
- Thu hồi quyền thừa: theo nguyên tắc tối thiểu
- Rà soát tài khoản quản trị: kiểm tra số lượng và mật khẩu mạnh
- Lưu biên bản: ngày rà soát, người thực hiện
Chuẩn bị trước khi xảy ra
Để làm gì: Khi có sự cố, mọi người biết ai làm gì, và dữ liệu được khôi phục nhanh.
- Phát hiện và báo ngay: kênh báo rõ ràng
- Cô lập: ngắt máy hoặc tài khoản bị ảnh hưởng
- Xử lý và khôi phục: từ bản sao lưu đã kiểm tra
- Thông báo bên liên quan: lãnh đạo, khách hàng, cơ quan nếu pháp luật yêu cầu
- Rút kinh nghiệm: cập nhật biện pháp
Khó khăn xuất hiện ở từng cấp. Mỗi cấp gặp một loại vấn đề khác nhau.
Nhân viên HR, hành chính, kế toán lương
- Dùng chung tài khoản hoặc mật khẩu yếu
- Không cập nhật bản vá hệ điều hành và phần mềm
- Sao lưu có nhưng chưa bao giờ thử khôi phục
Trưởng phòng, trưởng bộ phận, quản đốc
- Cấp quyền rộng cho tiện, quên thu hồi khi nhân viên chuyển bộ phận
- Phòng ban dùng dịch vụ đám mây cá nhân để chia sẻ file công việc
- Chủ quan với email lừa đảo vì tin vào người gửi quen
Giám đốc, chủ doanh nghiệp
- Coi an toàn thông tin là chi phí, không đầu tư đúng mức
- Không có người chịu trách nhiệm rõ
- Không diễn tập khi có sự cố
Chỉ số theo bốn nhóm: tài chính, khách hàng, quy trình, con người. Nhóm nào chưa có chỉ số đã kiểm chứng thì để trống.
Chi phí và hiệu quả đồng vốn
- Chi phí xử lý sự cố an toàn thông tin trong năm
- Chi phí an toàn thông tin trên tổng chi phí IT
Cảm nhận của người lao động và bộ phận sử dụng
Tốc độ và độ chính xác nghiệp vụ
- Tỷ lệ máy đã vá lỗi đúng hạn
- Số sự cố an toàn thông tin trong kỳ
- Tỷ lệ sao lưu thành công và khôi phục thử thành công
- Thời gian trung bình phát hiện và xử lý sự cố
Năng lực, gắn kết và giữ chân
- Tỷ lệ nhân viên hoàn thành đào tạo nhận thức an toàn thông tin
- Tỷ lệ nhân viên bấm vào email thử nghiệm lừa đảo
Ai phụ trách trong từng mô hình. Tên vị trí có thể khác nhau giữa các công ty.
Nhiều ca, nhiều chuyền, lực lượng công nhân lớn
Có hệ thống văn phòng và hệ thống điều khiển, thiết bị nhà xưởng; chấm công và kiểm soát ra vào lưu dữ liệu nhân viên.
- Trưởng bộ phận IT: chính sách, rà soát
- Phòng nhân sự: dữ liệu nhân sự, thu hồi quyền khi nghỉ việc
- Bảo vệ, an ninh: phối hợp an ninh vật lý
- Giám đốc nhà máy: duyệt chính sách
Nhiều điểm bán, quy chuẩn chung từ trụ sở
Nhiều điểm bán, mỗi nơi một mạng và thiết bị; rủi ro cao ở máy POS và Wi-Fi.
- IT trụ sở: chuẩn hóa cấu hình, giám sát
- Quản lý cửa hàng: tuân thủ quy định tại điểm bán
- Giám đốc vận hành: duyệt
Cao điểm đúng vào dịp lễ Tết, làm theo ca
Lưu dữ liệu khách hàng (thông tin cá nhân, thanh toán), Wi-Fi công cộng.
- Quản lý IT: bảo vệ dữ liệu khách
- Lễ tân, thu ngân: tuân thủ quy trình xử lý dữ liệu
- Tổng giám đốc: duyệt
Kho, đội xe, mùa cao điểm trước Tết
Dữ liệu đơn hàng, thông tin khách hàng và thiết bị cầm tay di động.
- IT hoặc vận hành hệ thống: quản lý thiết bị, quyền
- Quản lý kho: tuân thủ
- Giám đốc điều hành: duyệt
Lao động theo công trình, biến động theo mùa
Văn phòng và công trường tách biệt; dữ liệu bản vẽ, hợp đồng, báo giá.
- Phụ trách IT hoặc hành chính: quản lý tài khoản, sao lưu
- Chỉ huy trưởng: tuân thủ ở công trường
- Giám đốc dự án: duyệt
Một người kiêm nhiều việc, chủ doanh nghiệp quyết trực tiếp
Thường không có chuyên trách; biện pháp cơ bản: mật khẩu mạnh, xác thực hai lớp, sao lưu.
- Chủ doanh nghiệp: quyết định và làm gương
- Người kiêm IT hoặc nhà cung cấp dịch vụ: thiết lập và nhắc việc
Có bộ phận nhân sự, cần quy trình thống nhất
Cần chính sách chung, phân quyền và quy trình ứng phó sự cố.
- Trưởng bộ phận IT: chính sách, rà soát
- Trưởng phòng nhân sự: đào tạo, thu hồi quyền
- Giám đốc: duyệt
Danh sách việc cần làm. Có thể tick chọn và tải về để dùng.
Các việc cơ bản
Thu hồi quyền
Trước khi xảy ra


