Yêu cầu về bảo vệ thông tin và dữ liệu ngày càng chặt chẽ, đặc biệt đối với dữ liệu cá nhân, ứng phó sự cố và an toàn của hệ thống số. Với doanh nghiệp đã có quy trình bảo mật trưởng thành, điều này đồng nghĩa với nhiều công việc và trách nhiệm hơn. Nhưng với một tổ chức chưa từng xây dựng hệ thống an toàn thông tin bài bản, câu hỏi quan trọng hơn là: nên bắt đầu từ đâu? Dưới đây là lộ trình thực tế để xây dựng từng bước.

Ngay cả khi ban lãnh đạo hiểu tầm quan trọng của an toàn thông tin, đội ngũ phụ trách vẫn phải chuyển nhận thức đó thành một kế hoạch có thể triển khai. Hãy bắt đầu với mức tối thiểu: kiểm kê hạ tầng và dữ liệu, xác định rủi ro chính và cách giảm thiểu.
Sau đó, điều chỉnh kế hoạch theo hoạt động thực tế. Trao đổi với từng phòng ban qua workshop, họp nhóm nhỏ hoặc phỏng vấn riêng và trả lời ba câu hỏi:
Nếu chưa có ba nhóm thông tin này, rất khó lựa chọn biện pháp tổ chức và kỹ thuật phù hợp.
Cũng cần thống nhất rõ trách nhiệm và cách xử lý khi quy tắc không được tuân thủ. Người dùng, quản lý và đội ngũ CNTT phải hiểu phần việc của mình, ai phê duyệt nguồn lực và ai chịu trách nhiệm khi các biện pháp đã thống nhất không được thực hiện.
Các bước dưới đây không phải dự án làm một lần, mà là một chu trình bảo mật liên tục.
Hãy bắt đầu từ môi trường thực tế, không phải sơ đồ lý tưởng. Xác định phần cứng, phần mềm, phiên bản, cổng mở, kết nối mạng, kho lưu trữ, dữ liệu cá nhân và dữ liệu mật, cùng những ai có quyền truy cập. Việc kiểm kê nên được thực hiện định kỳ và tự động hóa khi có thể.
Bảo vệ các kho dữ liệu quan trọng và kênh truyền thông. Tùy hệ thống, cần bảo vệ cả dữ liệu lưu trữ và dữ liệu đang truyền. Quản lý khóa và thông tin xác thực cũng là một phần của nhiệm vụ này.
Tối thiểu phải giới hạn quyền truy cập vào máy tính, thư mục và tệp theo vai trò. Khi mức độ nhạy cảm phụ thuộc vào nội dung, các công cụ phân tích nội dung có thể áp dụng kiểm soát chính xác hơn. SearchInform FileAuditor có thể hỗ trợ phát hiện dữ liệu nhạy cảm và kiểm tra quyền truy cập trong kho tệp.
Thu thập sự kiện từ hệ thống, ứng dụng và hạ tầng. Việc xem log thủ công trên toàn bộ môi trường là không thực tế, trong khi hầu hết hệ thống CNTT đã ghi lại hành động khá chi tiết. Công cụ tự động có thể liên kết các sự kiện và xác định chuỗi hành vi đáng chú ý.
Khi đã nhìn thấy các sự cố và mẫu hành vi lặp lại, hãy điều chỉnh chính sách theo quy trình kinh doanh và hạ tầng thực tế. Chính sách ở đây bao gồm cả quy tắc kỹ thuật trong các công cụ bảo vệ và cần được rà soát định kỳ.
Nhiều sự cố bắt nguồn từ lỗi hoặc thiếu hiểu biết. Vì vậy đào tạo phải là hoạt động liên tục, có thể kết hợp quy định nội bộ, khóa học ngắn, mô phỏng, diễn tập và tài liệu thực hành.
Kiểm tra hệ thống, phần mềm, cổng và thiết bị để phát hiện phiên bản lỗi thời, mật khẩu mặc định hoặc quyền truy cập quá rộng. Có thể thực hiện nội bộ, thuê chuyên gia hoặc sử dụng công cụ quét lỗ hổng. Nmap, CVE và Exploit Database là các nguồn tham khảo công khai hữu ích.
Mục tiêu không chỉ là ghi nhận sự kiện nghiêm trọng mà còn phải hiểu nguyên nhân, giảm thiểu hậu quả và ngăn tái diễn. Điều này đòi hỏi điều tra, tinh chỉnh chính sách và cải thiện cả biện pháp kỹ thuật lẫn tổ chức.
Cách tiếp cận dựa trên nhu cầu kinh doanh thường hiệu quả nhất vì gắn bảo mật với rủi ro thực tế và vẫn có thể tích hợp yêu cầu tuân thủ.
Tuy nhiên, nếu ban lãnh đạo và nhân viên chưa hình dung rõ cần bảo vệ gì và vì sao, có thể bắt đầu từ yêu cầu pháp lý, xây dựng khung tuân thủ trước rồi dần gắn nó với quy trình thực tế.
Tại Việt Nam, nền tảng chính cho nội dung về dữ liệu cá nhân hiện nay là Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ ngày 1/1/2026, cùng Nghị định 356/2025/NĐ-CP quy định chi tiết và biện pháp thi hành.
Khác với việc chỉ xây dựng “bảo mật trên giấy”, các quy định mới yêu cầu doanh nghiệp hiểu rõ hoạt động xử lý dữ liệu, đánh giá tác động trong các trường hợp áp dụng, quản lý chuyển dữ liệu cá nhân xuyên biên giới, duy trì hồ sơ cần thiết và có quy trình xử lý vi phạm bảo vệ dữ liệu cá nhân.
Doanh nghiệp cũng cần lưu ý các quy định chuyên ngành nếu hoạt động trong lĩnh vực có yêu cầu riêng, nhưng không nên coi một yêu cầu của ngành này là nghĩa vụ chung cho mọi tổ chức.
Điểm bắt đầu là lập bản đồ dữ liệu: dữ liệu cá nhân nào đang được xử lý, mục đích gì, nằm ở đâu, ai truy cập, có bên xử lý hoặc bên thứ ba nào tham gia và có chuyển ra ngoài Việt Nam hay không.
Theo Nghị định 356/2025/NĐ-CP, hồ sơ đánh giá tác động xử lý dữ liệu cá nhân trong các trường hợp thuộc diện áp dụng phải được chuẩn bị và nộp theo quy định; hoạt động chuyển dữ liệu cá nhân xuyên biên giới cũng có cơ chế đánh giá và cập nhật hồ sơ. Nghị định đồng thời quy định nội dung thông báo vi phạm và yêu cầu 72 giờ trong một số tình huống cụ thể như lộ, mất dữ liệu nhạy cảm trong lĩnh vực tài chính, ngân hàng, tín dụng hoặc sự cố liên quan dữ liệu vị trí, sinh trắc học.
Duy trì danh mục cập nhật về dữ liệu cá nhân, dữ liệu nhạy cảm, hệ thống xử lý, mục đích sử dụng, chủ thể chịu trách nhiệm và luồng dữ liệu. Đây là cơ sở cho đánh giá tác động và kiểm soát rủi ro.
Áp dụng xác thực và phân quyền phù hợp, rà soát quyền thường xuyên, khóa hoặc xóa tài khoản không còn cần thiết. Quyền truy cập phải bám theo vai trò và mức độ nhạy cảm của dữ liệu.
Kết hợp biện pháp quản lý và kỹ thuật từ khi bắt đầu xử lý dữ liệu và trong suốt vòng đời dữ liệu. Tùy rủi ro, có thể bao gồm mã hóa, bảo vệ kênh truyền, kiểm soát thiết bị và giám sát truy cập.
Phải có khả năng phát hiện, ghi nhận, điều tra và lưu hồ sơ sự cố. Khi rơi vào trường hợp pháp luật quy định thời hạn thông báo, quy trình nội bộ phải đủ nhanh để đáp ứng mốc thời gian và nội dung bắt buộc.
Không để dữ liệu hoặc tài khoản tồn tại vô thời hạn nếu không còn mục đích hợp pháp. Cần có quy trình cập nhật, xóa hoặc hủy dữ liệu theo yêu cầu pháp luật và chính sách lưu giữ.
Rà soát dịch vụ cloud, email, lưu trữ và công cụ cộng tác để biết dữ liệu có được chuyển hoặc lưu ngoài Việt Nam hay không. Nếu có, doanh nghiệp phải thực hiện đúng cơ chế hồ sơ và đánh giá tác động theo quy định.
Duy trì log đủ phục vụ điều tra, cập nhật hệ thống, kiểm tra cấu hình, phiên bản và các lỗ hổng đã biết. Đây là phần cần thiết để chứng minh rằng biện pháp bảo vệ không chỉ tồn tại trên tài liệu.
Nhân viên và nhà cung cấp có thể tạo ra rủi ro tương đương công nghệ. Vì vậy cần đào tạo định kỳ, phân công trách nhiệm rõ ràng và đưa yêu cầu bảo vệ dữ liệu vào hợp đồng, quy trình lựa chọn và giám sát đối tác.
Đây là lộ trình khởi đầu cho doanh nghiệp chưa có hệ thống an toàn thông tin bài bản. Trình tự có thể điều chỉnh theo rủi ro, dữ liệu, hạ tầng và yêu cầu pháp lý cụ thể. Doanh nghiệp cũng có thể sử dụng dịch vụ và công cụ chuyên dụng cho từng nhiệm vụ như phát hiện dữ liệu, kiểm toán quyền truy cập, DLP, điều tra sự cố và hỗ trợ tuân thủ.
GIỚI THIỆU VỀ SEARCHINFORM
SearchInform là nhà cung cấp sản phẩm về an toàn thông tin và quản lý rủi ro. Khách hàng của công ty gồm hơn 4.000 doanh nghiệp tại hơn 20 quốc gia. Hiện nay, đội ngũ cung cấp các sản phẩm và dịch vụ bảo vệ toàn diện trước các mối đe dọa nội bộ ở mọi cấp độ của hệ thống thông tin doanh nghiệp: FileAuditor (giải pháp thuộc lớp DCAP); hệ thống DLP với chức năng mở rộng; Risk Monitor (nền tảng nâng cao để giảm thiểu mối đe dọa nội bộ); hệ thống SIEM; dịch vụ thuê ngoài về an toàn thông tin.