Checklist đánh giá
nguy cơ rò rỉ dữ liệu
& tuân thủ pháp lý
"Công ty mình bé, có gì đâu mà hack!"
Rất nhiều chủ doanh nghiệp SME nghĩ như vậy. Nhưng chỉ cần bạn có gửi hóa đơn, có dữ liệu khách hàng, có chạy quảng cáo hay trao đổi email với đối tác — thì bạn chính là mục tiêu.
Nguồn số liệu tham khảo: khảo sát Kaspersky Lab.
Và đây là những gì bạn đang thật sự lo
Tài liệu này là gì
- Hai checklist tự chấm: rủi ro vận hành (theo Kaspersky) và nghĩa vụ pháp lý (theo Luật 91/2025).
- Cho ra mức rủi ro & mức sẵn sàng, chỉ rõ lỗ hổng cần vá.
- Làm được trong ~15 phút cùng IT/nhân sự, không cần chuyên môn luật.
Không phải là gì
- Không phải tư vấn pháp lý cho một vụ việc cụ thể.
- Không thay thế đối chiếu văn bản luật gốc & tư vấn luật sư.
- Không đảm bảo "tick hết là an toàn tuyệt đối" — bảo mật là quá trình liên tục.
Điều gì đã thay đổi — và vì sao lần này khác
Nhiều doanh nghiệp vẫn quen với "Nghị định 13". Nhưng khung pháp lý đã nâng lên một bậc:
Khác biệt lớn nhất không nằm ở câu chữ, mà ở hiệu lực thực thi: từ văn bản định hướng, nay thành luật có răng, có cơ quan chuyên trách và mức phạt gắn với doanh thu.
Ba con số cần nhớ
Ai chịu tác động?
Gần như mọi doanh nghiệp: chỉ cần bạn thu thập/xử lý thông tin của khách hàng, nhân viên, đối tác (họ tên, SĐT, email, CCCD, dữ liệu sức khỏe, tài chính…) thì bạn là Bên Kiểm soát/Xử lý dữ liệu và có nghĩa vụ tuân thủ. Doanh nghiệp nhỏ & khởi nghiệp được lựa chọn hoãn một số nghĩa vụ (đánh giá tác động, tổ chức nhân sự chuyên trách) trong 5 năm — trừ khi xử lý dữ liệu nhạy cảm, kinh doanh dịch vụ xử lý dữ liệu, hoặc xử lý dữ liệu của từ 100.000 chủ thể trở lên.
- Mua, bán dữ liệu cá nhân (trừ trường hợp luật cho phép).
- Chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.
- Xử lý dữ liệu trái quy định, ngoài phạm vi đã được đồng ý.
Dữ liệu của bạn đang rò rỉ ở đâu?
→ Còn 5 mục nữa ở trang sau. Điểm được giữ khi bạn cuộn xuống.
Bạn đã đáp ứng nghĩa vụ luật định chưa?
Bạn có thể siết chặt kỷ luật con người — mà dữ liệu vẫn thoát ra
Phần lớn 13 mục Checklist 1 là kỷ luật vận hành: bạn phải tự siết. Nhưng có một kịch bản kỷ luật con người không cứu được — khi mã độc đã lọt vào (thường qua phần mềm crack ở mục P3 hoặc email lừa đảo ở mục P5), nó âm thầm gọi về máy chủ hacker để tuồn dữ liệu ra.
(crack, phishing…)
hacker (C2)
tại "cửa ra"
Firewall, antivirus, endpoint làm rất tốt việc ngăn kẻ xấu đi vào. Rất ít giải pháp canh đường dữ liệu bị đánh cắp đi ra. Đó chính là lớp phòng thủ cuối mà Điều 37 Luật 91/2025 hướng tới: "áp dụng biện pháp kỹ thuật… ngăn ngừa rò rỉ, mất mát, truy cập trái phép".
F-DDH BOX — lớp phòng thủ "cửa ra"
- Tự động phát hiện & chặn kết nối giữa mã độc bên trong và máy chủ điều khiển (C2) của hacker.
- Danh sách C2 cập nhật liên tục từ LAC (Nhật Bản) & Bộ Công an Việt Nam.
- Thiết bị all-in-one, lắp đặt nhanh, không đổi hạ tầng; giám sát 24/7/365.
- Kèm dịch vụ pháp y số, phục hồi & bảo hiểm an ninh mạng.
- F-DDH BOX xử lý một lớp kỹ thuật cụ thể: chặn dữ liệu bị tuồn ra ngoài ở tầng mạng — không thay bạn tuân thủ toàn bộ luật.
- Các nghĩa vụ về đồng ý, quyền chủ thể, DPIA… và kỷ luật con người ở Checklist 1 vẫn cần bạn triển khai riêng.
- Nó là mảnh ghép cuối, mạnh nhất khi nằm trong một chương trình bảo mật đầy đủ.
Ba việc nên làm ngay tuần này
Đăng ký khảo sát & "khám sức khỏe dữ liệu" miễn phí
Để lại thông tin, chuyên gia FSI DDS sẽ rà soát toàn bộ các "điểm mù" nguy cơ rò rỉ trong hệ thống của bạn và gợi ý lộ trình bịt lỗ hổng theo đúng checklist này.
FSI DDS — để bạn yên tâm làm việc
FSI DDS là liên doanh giữa FSI — đơn vị tiên phong lĩnh vực dữ liệu số tại Việt Nam, và DDS — công ty phục hồi dữ liệu hàng đầu Nhật Bản (dẫn đầu thị trường 14 năm liên tiếp). Kết hợp công nghệ Nhật, chuyên gia Nhật triển khai trực tiếp và hiểu biết sâu về thị trường nội địa.
Hệ sinh thái dịch vụ
Uy tín thương hiệu được xây dựng nhiều năm, nhưng có thể sụp đổ chỉ sau một cú click chuyển file của nhân viên. Hãy chủ động bảo vệ dữ liệu khách hàng và bí mật kinh doanh trước khi các quy định của Luật 91/2025 "gõ cửa" doanh nghiệp bạn.
