Chuyển tuân thủ pháp luật về dữ liệu thành năng lực quản trị
Bảo vệ dữ liệu không còn là câu chuyện kỹ thuật riêng lẻ hay nghĩa vụ thụ động, mà bắt buộc phải trở thành phần cơ bản trong năng lực quản trị rủi ro của doanh nghiệp.
Tỷ lệ doanh nghiệp bị thiệt hại do tấn công mạng tăng
Trong kỷ nguyên số hóa, dữ liệu đã trở thành “dòng máu” vận hành của hầu hết các doanh nghiệp vừa và nhỏ (SME). Tuy nhiên, đi kèm với những cơ hội phát triển vượt bậc là các nguy cơ mất an toàn dữ liệu, rủi ro lộ lọt thông tin cá nhân.

Sự phát triển mạnh mẽ của chuyển đổi số cũng làm gia tăng những nguy cơ mất an toàn, lộ lọt, chiếm đoạt và sử dụng trái phép dữ liệu cá nhân, nhất là ở khối doanh nghiệp nhỏ và vừa.
Con số thống kê thực tế cho thấy bức tranh an toàn thông tin tại Việt Nam đang ở mức báo động. Theo Hiệp hội An ninh mạng quốc gia (NCA), năm 2025, các hệ thống thông tin tại Việt Nam phải đối mặt với khoảng 552.000 cuộc tấn công mạng; đáng chú ý, 52,3% cơ quan, doanh nghiệp được khảo sát cho biết đã chịu thiệt hại do tấn công mạng, cao hơn mức 46,15% của năm 2024.
Sự nguy hiểm ngày càng gia tăng khi công nghệ phát triển nhanh chóng. Tại Diễn đàn “Tương lai số an toàn cho doanh nghiệp vừa và nhỏ” do Tạp chí điện tử An ninh mạng Việt Nam tổ chức tại TP. Đà Nẵng ngày 21/8, Thượng tá Trần Việt Cường, Phó Giám đốc Trung tâm 2, Cục An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao (A05), Bộ Công an cho biết, với sự phát triển nhanh chóng của trí tuệ nhân tạo, AI tạo sinh đang làm các thủ đoạn tấn công mạng ngày càng nguy hiểm và tinh vi hơn. Tin nhắn phishing có thể được viết tự nhiên, đúng ngữ cảnh; hình ảnh, giọng nói và video giả có thể ngày càng khó nhận biết bằng cảm quan; nội dung lừa đảo có thể được cá nhân hóa theo thông tin mà kẻ xấu thu thập được về doanh nghiệp và nhân viên.
Đáng chú ý, rủi ro không chỉ đến từ sự xâm nhập của tin tặc bên ngoài mà còn xuất phát ngay từ bên trong tổ chức.
Theo Đại tá Lê Cao Tâm, Trưởng Phòng An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao (PA05) Công an TP. Đà Nẵng, thực trạng hiện nay, nhiều doanh nghiệp vừa và nhỏ chưa nhìn nhận dữ liệu như một tài sản chiến lược. Nhưng trên thực tế, dữ liệu lại đang hiện diện ở hầu hết các quy trình hoạt động. Đó có thể là dữ liệu khách hàng, hồ sơ người lao động, thông tin giao dịch, dữ liệu tài chính, dữ liệu sức khỏe, dữ liệu sinh trắc học hoặc dữ liệu được tạo ra trong quá trình sử dụng các nền tảng số.
“Cùng với giá trị của dữ liệu là sự gia tăng của những nguy cơ mất an toàn, lộ lọt, chiếm đoạt và sử dụng trái phép dữ liệu cá nhân. Điều đáng lưu ý là những rủi ro này không chỉ xuất hiện từ các cuộc tấn công mạng, mà còn có thể phát sinh ngay từ cách doanh nghiệp thu thập, sử dụng, chia sẻ và lưu trữ dữ liệu”, Đại tá Lê Cao Tâm nói và làm rõ thêm, thực tế ghi nhận, nhiều rủi ro phát sinh từ những việc hết sức thường ngày như thu thập Face ID chấm công chưa đúng quy định, tự ý chuyển dữ liệu người lao động hay chia sẻ thông tin khách hàng cho bên thứ ba. “Công an TP. Đà Nẵng đã xử phạt một doanh nghiệp về việc thu thập Face ID của khoảng 600 người khi chưa bảo đảm yêu cầu theo quy định”, Đại tá Lê Cao Tâm thông tin.
Cần xem tuân thủ pháp luật về dữ liệu là năng lực quản trị doanh nghiệp
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP đã tạo lập khuôn khổ pháp lý mới về bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 01/01/2026. Điều này đồng nghĩa với việc bảo vệ dữ liệu không còn là việc “nên làm”, mà là “phải làm”. Tuy nhiên, theo Đại tá Lê Cao Tâm, doanh nghiệp cần thay đổi tư duy không nên tiếp cận theo hướng việc tuân thủ các quy định pháp luật về bảo vệ dữ liệu là thêm thủ tục, mà cần chuyển các yêu cầu tuân thủ pháp luật thành năng lực quản trị thực tế, mà các quy định pháp luật là thước đo có thể đo, đếm được.

Đại tá Lê Cao Tâm, Trưởng Phòng An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao (PA05) Công an TP. Đà Nẵng
Đại tá Lê Cao Tâm đưa ra 5 nhóm giải pháp trọng tâm để doanh nghiệp nhỏ và vừa hiện thực hóa định hướng này.
Gồm: Một là, hình thành tư duy quản trị. Chủ thể dữ liệu có các quyền liên quan đến việc biết, đồng ý hoặc từ chối, truy cập, chỉnh sửa, xóa và trong một số trường hợp yêu cầu hạn chế hoặc phản đối việc xử lý. Doanh nghiệp cần biết rõ: Đang có dữ liệu gì; dữ liệu của ai; thu thập từ đâu; dùng vào mục đích gì; ai được truy cập; chia sẻ cho ai và lưu trữ trong bao lâu. Đây là nền tảng để doanh nghiệp kiểm soát rủi ro trong toàn bộ vòng đời dữ liệu.
Hai là, đưa yêu cầu bảo vệ dữ liệu vào ngay từ thiết kế, mỗi khi triển khai một website, ứng dụng, hệ thống quản trị khách hàng, hệ thống chấm công hoặc một mô hình kinh doanh mới, doanh nghiệp nên đặt câu hỏi về dữ liệu ngay từ đầu về phân quyền truy cập, xác thực, mã hóa, khử nhận dạng và ẩn danh trong những trường hợp phù hợp.
Ba là, quản trị rủi ro khi chia sẻ thông tin đối với bên thứ ba. Thực tế, dữ liệu ngày càng đi qua nhiều nhà cung cấp dịch vụ như Cloud, phần mềm, marketing, chăm sóc khách hàng, y tế, vận chuyển... Cần xác định rõ dữ liệu nào được chia sẻ, cho mục đích gì, đối tác nào được tiếp cận và cơ chế xử lý khi xảy ra sự cố.
Bốn là, kết hợp đồng thời yếu tố pháp lý, công nghệ và con người. “Không một giải pháp đơn lẻ nào có thể bảo vệ dữ liệu một cách đầy đủ. Quy định pháp lý tạo ra khuôn khổ; Công nghệ tạo ra lớp bảo vệ; Con người quyết định việc các biện pháp đó có được thực hiện đúng hay không. Vì vậy, bảo vệ dữ liệu phải trở thành một phần trong quản trị doanh nghiệp, chứ không chỉ là nhiệm vụ của bộ phận IT hoặc bộ phận pháp chế”, Đại tá Lê Cao Tâm nói.
Năm là, chủ động xây dựng khả năng ứng phó khi xảy ra sự cố.
"Tuân thủ không nên được nhìn nhận là đích đến, mà phải trở thành nền tảng để doanh nghiệp hình thành năng lực quản trị rủi ro và phát triển bền vững trong môi trường số”, Đại tá Lê Cao Tâm nhận định.
Trong bối cảnh chuyển đổi số mạnh mẽ, chuyển hóa trách nhiệm pháp lý thành năng lực vận hành chính là chìa khóa để doanh nghiệp nhỏ và vừa đảm bảo an toàn thông tin, xây dựng niềm tin nơi khách hàng và kiến tạo sự phát triển bền vững.
