Chọn trang

Lý thuyết: Kiểm soát truy cập

bởi | Ngày đăng: 08/10/2026

Lý thuyết tổng hợp
Kiểm soát truy cập đúng người, đúng quyền

Sáu mục tổng hợp về kiểm soát truy cập: thuật ngữ, quy trình, vấn đề thường gặp, chỉ số, vai trò theo mô hình doanh nghiệp và checklist. Bấm vào từng ô để lật và xem chi tiết.

1
Thuật ngữ

Những khái niệm cần thống nhất để hiểu quyền truy cập, xác thực và rủi ro.

Khái niệm truy cập

Thuật ngữ về quyền truy cập và xác thực

Khái niệm truy cập
  • Kiểm soát truy cập — quy định ai được truy cập tài nguyên nào, vật lý hoặc số
  • Xác thực — kiểm tra người dùng đúng là người đã khai báo
  • Phân quyền — gán mức quyền xem, sửa, duyệt cho từng vai trò
  • Nguyên tắc tối thiểu quyền — chỉ cấp quyền cần thiết cho công việc
Công nghệ và thiết bị

Các phương thức xác thực

Công nghệ và thiết bị
  • Thẻ từ hoặc thẻ RFID — phương thức xác thực bằng thẻ có mã
  • Sinh trắc học — xác thực bằng vân tay, khuôn mặt hoặc mống mắt
  • Xác thực hai yếu tố — kết hợp hai cách xác thực để tăng an toàn
  • Nhật ký truy cập — ghi lại ai truy cập, khi nào và truy cập gì
Quy trình và hồ sơ

Các khái niệm về cấp và thu hồi quyền

Quy trình và hồ sơ
  • Ma trận quyền — bảng liệt kê vai trò và quyền tương ứng
  • Rà soát quyền — kiểm tra định kỳ quyền có còn phù hợp không
  • Thu hồi quyền — gỡ quyền khi người dùng đổi vị trí hoặc nghỉ việc
Rủi ro và xử lý

Các khái niệm khi có truy cập sai

Rủi ro và xử lý
  • Truy cập trái phép — vào khu vực hoặc hệ thống không được phép
  • Chia sẻ thông tin đăng nhập — dùng chung tài khoản hoặc thẻ
  • Cảnh báo bất thường — hệ thống báo khi có hành vi khác thường
2
Quy trình

Các nghiệp vụ lặp lại trong kiểm soát truy cập. Mỗi quy trình nêu mục đích và các bước theo thứ tự.

Cấp quyền truy cập

Quyền được cấp đúng và có phê duyệt

Cấp quyền truy cập

Để làm gì: Mỗi người chỉ có quyền cần thiết và được phê duyệt đúng người.

  1. Đề nghị quyền: nêu vai trò và phạm vi công việc
  2. Phê duyệt: người phụ trách hệ thống hoặc khu vực duyệt
  3. Cấp quyền và thông báo: người dùng được hướng dẫn quy định
  4. Ghi sổ: lưu hồ sơ đề nghị và phê duyệt
Thu hồi quyền

Gỡ quyền khi thay đổi vị trí hoặc nghỉ việc

Thu hồi quyền

Để làm gì: Không còn người cũ giữ quyền sau khi đã thay đổi vị trí hoặc nghỉ việc.

  1. Nhận thông báo thay đổi: từ bộ phận nhân sự
  2. Gỡ quyền: trong ngày thay đổi
  3. Thu thẻ và tài khoản: xác nhận đã thu hồi
  4. Ghi sổ: chốt hồ sơ quyền
Rà soát quyền định kỳ

Đảm bảo quyền luôn khớp với công việc

Rà soát quyền định kỳ

Để làm gì: Phát hiện quyền dư và quyền sai để điều chỉnh kịp thời.

  1. Xuất danh sách quyền: theo hệ thống và khu vực
  2. Đối chiếu với nhân sự hiện tại: và vai trò
  3. Điều chỉnh: gỡ quyền dư, bổ sung quyền thiếu
  4. Lập biên bản rà soát: có người ký
Giám sát truy cập

Theo dõi và xử lý bất thường

Giám sát truy cập

Để làm gì: Phát hiện sớm truy cập bất thường để ngăn sự cố.

  1. Xem nhật ký định kỳ: theo tuần hoặc khi có cảnh báo
  2. Xác minh bất thường: hỏi người liên quan và đối chiếu
  3. Xử lý và báo cáo: theo quy định
  4. Điều chỉnh quyền hoặc quy định: nếu cần
3
Vấn đề thường gặp

Khó khăn xuất hiện ở từng đối tượng khi kiểm soát truy cập, gồm cả nhân viên là khách hàng nội bộ.

Cấp thực hiện

Người dùng và người quản trị hằng ngày

Cấp thực hiện
  • Dùng chung tài khoản để làm việc cho nhanh
  • Để thẻ hoặc mật khẩu ở nơi dễ thấy
  • Không đăng xuất khi rời máy tính
  • Không báo khi nhận ra quyền không đúng
Cấp quản lý

Trưởng bộ phận và người phụ trách hệ thống

Cấp quản lý
  • Duyệt quyền mà không xem phạm vi thực tế
  • Không thu hồi quyền khi nhân viên chuyển bộ phận
  • Không rà soát định kỳ danh sách người dùng
  • Phân quyền quá rộng để tiện việc
Cấp lãnh đạo

Giám đốc, chủ doanh nghiệp

Cấp lãnh đạo
  • Rủi ro rò rỉ dữ liệu và bí mật kinh doanh
  • Không có báo cáo về truy cập bất thường
  • Đầu tư hệ thống bị trì hoãn khi chưa có sự cố
  • Trách nhiệm phân quyền chưa được quy định
Nhân viên (khách hàng nội bộ)

Người cần truy cập để làm việc

Nhân viên (khách hàng nội bộ)
  • Phải chờ lâu để được cấp quyền cần dùng
  • Không biết cách đề nghị đổi quyền khi công việc thay đổi
  • Mất quyền đột ngột mà không được báo trước
  • Không hiểu vì sao bị yêu cầu xác thực nhiều lần
4
Chỉ số và KPI

Chỉ số đo hiệu quả kiểm soát truy cập theo bốn nhóm. Nhóm nào chưa có KPI đã kiểm chứng thì để trống.

Tài chính

Chi phí kiểm soát truy cập

Tài chính
  • Chi phí hệ thống và thiết bị xác thực trên mỗi người dùng
  • Thiệt hại do truy cập trái phép trong kỳ
  • Chi phí cấp lại thẻ hoặc tài khoản
Khách hàng (người dùng nội bộ)

Mức thuận tiện khi truy cập

Khách hàng (người dùng nội bộ)
  • Thời gian chờ để được cấp quyền
  • Số khiếu nại về truy cập không được xử lý đúng hạn
  • Mức hài lòng về quy trình cấp quyền
Quy trình

Tuân thủ và kiểm soát

Quy trình
  • Tỷ lệ rà soát quyền đúng kỳ
  • Tỷ lệ quyền được thu hồi đúng hạn khi thay đổi vị trí
  • Số truy cập trái phép trong kỳ
  • Tỷ lệ tài khoản dùng chung
Con người

Năng lực người quản trị hệ thống

Con người
5
Vai trò theo mô hình doanh nghiệp

Ai phụ trách kiểm soát truy cập trong từng mô hình. Tên vị trí có thể khác nhau giữa các công ty.

Doanh nghiệp sản xuất

Hệ thống sản xuất, dữ liệu công thức và khu vực nhạy cảm

Doanh nghiệp sản xuất

Dữ liệu công thức và hệ thống sản xuất là tài sản quan trọng.

  • Bộ phận IT: quản trị hệ thống và phân quyền
  • Trưởng bộ phận: duyệt quyền cho nhân viên
  • Bộ phận an ninh: kiểm soát truy cập khu vực
  • Bộ phận nhân sự: thông báo thay đổi vị trí và nghỉ việc
Doanh nghiệp chuỗi

Hệ thống dùng chung cho nhiều điểm

Doanh nghiệp chuỗi

Hệ thống dùng chung cho nhiều điểm, cần phân quyền theo điểm.

  • Bộ phận IT trụ sở: quản trị và phân quyền tập trung
  • Quản lý cửa hàng: đề nghị quyền cho nhân viên tại điểm
  • Bộ phận nhân sự: thông báo thay đổi
  • Kiểm soát nội bộ: rà soát định kỳ
Hospitality (khách sạn, nhà hàng)

Hệ thống đặt phòng, thanh toán và khóa cửa

Hospitality (khách sạn, nhà hàng)

Hệ thống đặt phòng, thanh toán và khóa cửa cần phân quyền rõ.

  • Quản lý vận hành: duyệt quyền cho bộ phận
  • Lễ tân: quản lý quyền trên hệ thống đặt phòng
  • Kế toán: quản lý quyền thanh toán
  • Kỹ thuật: quản trị hệ thống khóa cửa
Logistics

Hệ thống quản lý kho và vận tải

Logistics

Hệ thống quản lý kho và vận tải cần phân quyền theo vai trò.

  • Quản lý kho: duyệt quyền truy cập kho
  • Quản lý vận tải: duyệt quyền hệ thống vận tải
  • Bộ phận IT: quản trị hệ thống
  • Bộ phận an ninh: kiểm soát truy cập khu vực
Xây dựng

Nhiều nhà thầu cần truy cập hệ thống và khu vực

Xây dựng

Nhiều nhà thầu cần truy cập hệ thống và khu vực trong thời gian ngắn.

  • Chỉ huy công trường: duyệt quyền cho nhà thầu
  • Hành chính công trình: cấp và thu hồi tài khoản
  • Bộ phận IT: cấp tài khoản có thời hạn
  • Bộ phận an ninh: kiểm soát khu vực
Doanh nghiệp nhỏ và siêu nhỏ (dưới 50 người)

Ít người, thường dùng chung tài khoản

Doanh nghiệp nhỏ và siêu nhỏ (dưới 50 người)

Ít người nhưng thường dùng chung tài khoản; cần tách tài khoản từng người.

  • Chủ doanh nghiệp: quyết định quyền cho từng người
  • Người kiêm nhiệm IT: cấp và thu hồi tài khoản
  • Nhân viên: không chia sẻ tài khoản
Doanh nghiệp vừa (50 đến 500 người)

Có bộ phận IT và quy trình cấp quyền

Doanh nghiệp vừa (50 đến 500 người)

Có bộ phận IT và quy trình cấp quyền có phê duyệt.

  • Giám đốc: phê duyệt chính sách truy cập
  • Bộ phận IT: quản trị và giám sát
  • Trưởng bộ phận: duyệt quyền trong bộ phận
  • Bộ phận nhân sự: thông báo thay đổi
6
Checklist

Danh sách việc cần làm lặp lại. Có thể tick chọn và tải về để dùng.

Cấp quyền mới

Các việc trước khi cấp quyền

Cấp quyền mới
Khi nhân viên đổi vị trí hoặc nghỉ việc

Các việc cần làm để gỡ quyền

Khi nhân viên đổi vị trí hoặc nghỉ việc
Rà soát quyền định kỳ

Các hạng mục rà soát

Rà soát quyền định kỳ
Nội dung mang tính tham khảo chung, hãy điều chỉnh theo đặc thù doanh nghiệp và đối chiếu văn bản pháp luật hiện hành.