FSI DDS · CẨM NANG AN TOÀN DỮ LIỆU CHO SME
Tài liệu tự đánh giá · 10–15 phút

Checklist đánh giá
nguy cơ rò rỉ dữ liệu
& tuân thủ pháp lý

Cẩm nang rà soát các lỗ hổng bảo mật dựa trên tiêu chuẩn Kaspersky — giúp chủ doanh nghiệp SME bảo vệ dòng tiền, uy tín và tuân thủ Luật Bảo vệ Dữ liệu Cá nhân 2025.
Nghị định 13/2023 Luật 91/2025/QH15 & Nghị định 356/2025
Mức phạt tối đa
5% doanh thu
năm liền trước, cho hành vi xâm phạm dữ liệu cá nhân
Giải pháp ngăn rò rỉ dữ liệu F-DDH BOX
Vào được — ra không được
Biên soạn bởi FSI DDS — liên doanh an ninh mạng Việt – Nhật. Checklist tham khảo tiêu chuẩn Kaspersky Lab. Tài liệu tham khảo, không thay thế tư vấn pháp lý chuyên môn.
Vì sao bạn cần tài liệu này01 / 08

"Công ty mình bé, có gì đâu mà hack!"

Rất nhiều chủ doanh nghiệp SME nghĩ như vậy. Nhưng chỉ cần bạn có gửi hóa đơn, có dữ liệu khách hàng, có chạy quảng cáo hay trao đổi email với đối tác — thì bạn chính là mục tiêu.

≤ 2 tỷ đồng
Thiệt hại trung bình mỗi sự cố rò rỉ — có thể xóa sạch lợi nhuận một quý hoặc quỹ lương cả năm.
48%
Sự cố đến từ sự bất cẩn của nhân viên, không phải hacker siêu đẳng.
Tới 5%
Doanh thu năm trước — mức phạt tối đa theo Luật 91/2025/QH15.

Nguồn số liệu tham khảo: khảo sát Kaspersky Lab.

Và đây là những gì bạn đang thật sự lo

Tôi biết có luật mới, nhưng không có thời gian đọc kỹ, cũng không có bộ phận pháp chế để tự đánh giá.
Tôi sợ trong quy trình có kẽ hở mà mình đang bỏ sót — rồi rò rỉ dữ liệu, mất fanpage, mất tiền quảng cáo, hoặc bị phạt.

Tài liệu này là gì

  • Hai checklist tự chấm: rủi ro vận hành (theo Kaspersky) và nghĩa vụ pháp lý (theo Luật 91/2025).
  • Cho ra mức rủi ro & mức sẵn sàng, chỉ rõ lỗ hổng cần vá.
  • Làm được trong ~15 phút cùng IT/nhân sự, không cần chuyên môn luật.

Không phải là gì

  • Không phải tư vấn pháp lý cho một vụ việc cụ thể.
  • Không thay thế đối chiếu văn bản luật gốc & tư vấn luật sư.
  • Không đảm bảo "tick hết là an toàn tuyệt đối" — bảo mật là quá trình liên tục.
F-DDH BOX · Vào được — ra không được
02
Bối cảnh pháp lý02 / 08

Điều gì đã thay đổi — và vì sao lần này khác

Nhiều doanh nghiệp vẫn quen với "Nghị định 13". Nhưng khung pháp lý đã nâng lên một bậc:

Đã hết hiệu lực
Nghị định 13/2023/NĐ-CP
Hết hiệu lực từ 01/01/2026. Là nghị định — cấp thấp hơn luật, chế tài chưa rõ.
Đang áp dụng
Luật 91/2025/QH15 + Nghị định 356/2025
Hiệu lực từ 01/01/2026. Lần đầu tiên là đạo luật riêng, kèm nghị định hướng dẫn & chế tài cụ thể.

Khác biệt lớn nhất không nằm ở câu chữ, mà ở hiệu lực thực thi: từ văn bản định hướng, nay thành luật có răng, có cơ quan chuyên trách và mức phạt gắn với doanh thu.

Ba con số cần nhớ

01/01/2026
Ngày luật có hiệu lực
Tới 5%
Doanh thu năm liền trước · phạt tối đa
A05 · Bộ CA
Cơ quan chuyên trách giám sát

Ai chịu tác động?

Gần như mọi doanh nghiệp: chỉ cần bạn thu thập/xử lý thông tin của khách hàng, nhân viên, đối tác (họ tên, SĐT, email, CCCD, dữ liệu sức khỏe, tài chính…) thì bạn là Bên Kiểm soát/Xử lý dữ liệu và có nghĩa vụ tuân thủ. Doanh nghiệp nhỏ & khởi nghiệp được lựa chọn hoãn một số nghĩa vụ (đánh giá tác động, tổ chức nhân sự chuyên trách) trong 5 năm — trừ khi xử lý dữ liệu nhạy cảm, kinh doanh dịch vụ xử lý dữ liệu, hoặc xử lý dữ liệu của từ 100.000 chủ thể trở lên.

Các hành vi bị nghiêm cấm — bất kể quy mô
  • Mua, bán dữ liệu cá nhân (trừ trường hợp luật cho phép).
  • Chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.
  • Xử lý dữ liệu trái quy định, ngoài phạm vi đã được đồng ý.
F-DDH BOX · Vào được — ra không được
03
Checklist 1 · Rủi ro vận hành (Kaspersky)03 / 08

Dữ liệu của bạn đang rò rỉ ở đâu?

Tick vào ô nếu doanh nghiệp bạn đã thực sự làm. Càng nhiều ô còn trống = càng nhiều kẽ hở. Kết quả hiện ở cuối Checklist 1 (trang 04).
0/13
Đã đạt
P1Thói quen liên lạc & lưu trữ
Ứng dụng nhắn tin cá nhân đang là nơi dữ liệu công ty rò rỉ ra ngoài nhiều nhất tại Việt Nam.
P2Quy trình thuê ngoài (agency / freelancer)
SME thường tối ưu chi phí bằng thuê ngoài — đây là những "cánh cửa" lỏng lẻo nhất.
P3Bảo mật tài khoản & phần mềm crack
Mật khẩu yếu và phần mềm bẻ khóa là con đường ngắn nhất rước mã độc về máy.

→ Còn 5 mục nữa ở trang sau. Điểm được giữ khi bạn cuộn xuống.

F-DDH BOX · Vào được — ra không được
04
Checklist 1 (tiếp) & kết quả04 / 08
P4Thiết bị cá nhân & làm việc từ xa
Mang laptop/điện thoại cá nhân đi làm tiện lợi, nhưng tăng ~54% nguy cơ lộ dữ liệu nếu mất thiết bị.
P5Đào tạo & nhận thức nhân sự
Nhân viên là tuyến phòng thủ đầu tiên — nhưng chỉ khi họ hiểu.
Đã tick xong 13 mục? Đọc mức rủi ro của bạn ngay dưới đây.
13 ô còn trống Chưa đánh giá
0–3 trống
Tương đối an toàn
Tiếp tục duy trì và cập nhật.
4–7 trống
Nguy cơ trung bình
Kẽ hở lớn về quy trình nội bộ (offboarding, chat cá nhân). Cần vá ngay.
> 7 trống
Báo động đỏ
Có thể rò rỉ dữ liệu / mất fanpage / mất tiền quảng cáo / bị mã hóa bất cứ lúc nào.
F-DDH BOX · Vào được — ra không được
05
Checklist 2 · Nghĩa vụ pháp lý (Luật 91/2025)05 / 08

Bạn đã đáp ứng nghĩa vụ luật định chưa?

10 nghĩa vụ cốt lõi. Tick nếu bạn đã thực sự làm (có bằng chứng). Mức sẵn sàng hiện ở cuối bảng.
0/10
Nghĩa vụ đạt
0/10 nghĩa vụ Chưa đánh giá
0–4
Rủi ro cao
5–7
Cần hành động
8–9
Khá
10
Sẵn sàng
F-DDH BOX · Vào được — ra không được
06
Điểm mù chí mạng & giải pháp06 / 08
Điểm mù chí mạng

Bạn có thể siết chặt kỷ luật con người — mà dữ liệu vẫn thoát ra

Phần lớn 13 mục Checklist 1 là kỷ luật vận hành: bạn phải tự siết. Nhưng có một kịch bản kỷ luật con người không cứu được — khi mã độc đã lọt vào (thường qua phần mềm crack ở mục P3 hoặc email lừa đảo ở mục P5), nó âm thầm gọi về máy chủ hacker để tuồn dữ liệu ra.

🎣Mã độc lọt vào
(crack, phishing…)
📡Gọi về máy chủ
hacker (C2)
Dữ liệu bị chặn
tại "cửa ra"

Firewall, antivirus, endpoint làm rất tốt việc ngăn kẻ xấu đi vào. Rất ít giải pháp canh đường dữ liệu bị đánh cắp đi ra. Đó chính là lớp phòng thủ cuối mà Điều 37 Luật 91/2025 hướng tới: "áp dụng biện pháp kỹ thuật… ngăn ngừa rò rỉ, mất mát, truy cập trái phép".

F-DDH BOX — lớp phòng thủ "cửa ra"

F-DDH BOX làm gì
  • Tự động phát hiện & chặn kết nối giữa mã độc bên trong và máy chủ điều khiển (C2) của hacker.
  • Danh sách C2 cập nhật liên tục từ LAC (Nhật Bản) & Bộ Công an Việt Nam.
  • Thiết bị all-in-one, lắp đặt nhanh, không đổi hạ tầng; giám sát 24/7/365.
  • Kèm dịch vụ pháp y số, phục hồi & bảo hiểm an ninh mạng.
Cần nói rõ để bạn không hiểu nhầm
  • F-DDH BOX xử lý một lớp kỹ thuật cụ thể: chặn dữ liệu bị tuồn ra ngoài ở tầng mạng — không thay bạn tuân thủ toàn bộ luật.
  • Các nghĩa vụ về đồng ý, quyền chủ thể, DPIA… và kỷ luật con người ở Checklist 1 vẫn cần bạn triển khai riêng.
  • Nó là mảnh ghép cuối, mạnh nhất khi nằm trong một chương trình bảo mật đầy đủ.
Kẻ tấn công có thể vào được — nhưng dữ liệu của bạn ra không được.
F-DDH BOX · Vào được — ra không được
07
Bước tiếp theo07 / 08

Ba việc nên làm ngay tuần này

🏅
VNCERT
Giấy chứng nhận hiệu năng xác nhận ⚠
🇯🇵
DDS Japan
Công nghệ từ đơn vị dẫn đầu ATTT
🌐
LAC
Nguồn dữ liệu C2 toàn cầu
🏢
10.000+
Doanh nghiệp sử dụng xác nhận ⚠

Đăng ký khảo sát & "khám sức khỏe dữ liệu" miễn phí

Để lại thông tin, chuyên gia FSI DDS sẽ rà soát toàn bộ các "điểm mù" nguy cơ rò rỉ trong hệ thống của bạn và gợi ý lộ trình bịt lỗ hổng theo đúng checklist này.

F-DDH BOX · Vào được — ra không được
08
Về chúng tôi08 / 08

FSI DDS — để bạn yên tâm làm việc

FSI DDS là liên doanh giữa FSI — đơn vị tiên phong lĩnh vực dữ liệu số tại Việt Nam, và DDS — công ty phục hồi dữ liệu hàng đầu Nhật Bản (dẫn đầu thị trường 14 năm liên tiếp). Kết hợp công nghệ Nhật, chuyên gia Nhật triển khai trực tiếp và hiểu biết sâu về thị trường nội địa.

Hệ sinh thái dịch vụ

F-DDRKhôi phục dữ liệu
F-DDCXóa dữ liệu vĩnh viễn
F-DDFPháp y kỹ thuật số
F-DDWBảo vệ dữ liệu chủ động
F-DDH BOXGiải pháp ngăn rò rỉ dữ liệu — chặn kết nối mã độc ↔ máy chủ hacker

Uy tín thương hiệu được xây dựng nhiều năm, nhưng có thể sụp đổ chỉ sau một cú click chuyển file của nhân viên. Hãy chủ động bảo vệ dữ liệu khách hàng và bí mật kinh doanh trước khi các quy định của Luật 91/2025 "gõ cửa" doanh nghiệp bạn.

Liên hệ

Đơn vị
Công ty CP Giải pháp Dữ liệu số FSI
Địa chỉ
Tầng 17, Tòa nhà Taisei Square, 289 Khuất Duy Tiến, Đại Mỗ, Hà Nội
Hotline
024 730 77366
Đăng ký trải nghiệm
fddhbox.com/san-pham
Miễn trừ trách nhiệm & nguồn. Tài liệu mang tính tham khảo, không phải ý kiến tư vấn pháp lý cho một vụ việc cụ thể. Checklist rủi ro vận hành tham khảo tiêu chuẩn & khảo sát Kaspersky Lab. Căn cứ pháp lý: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (thông qua 26/6/2025, hiệu lực 01/01/2026) & nghị định hướng dẫn thi hành; Nghị định 13/2023/NĐ-CP hết hiệu lực từ 01/01/2026. Mức phạt tối đa 5% doanh thu năm liền trước áp dụng cho hành vi xâm phạm dữ liệu cá nhân; các chế tài bổ sung (đình chỉ hoạt động, trách nhiệm dân sự/hình sự), số hiệu nghị định hướng dẫn 356 vs 256 — cần xác nhận ⚠, ngưỡng chủ thể & mốc thời hạn cần đối chiếu văn bản chính thức mới nhất trước khi công bố. © FSI DDS.
F-DDH BOX · Vào được — ra không được
09