Chiếc token chữ ký số nhỏ bằng ngón tay, thường được cắm sẵn ở máy kế toán và ít ai để ý. Nhưng đó là thứ thay mặt doanh nghiệp ký tờ khai thuế, ký hợp đồng điện tử, ký hồ sơ bảo hiểm và trong nhiều trường hợp là ký cả lệnh chuyển tiền. Ai cầm được token và biết mã PIN thì gần như ký được nhân danh công ty, và chữ ký đó có giá trị pháp lý đầy đủ.
Đa số chủ doanh nghiệp chỉ giật mình khi có chuyện: một hồ sơ được nộp mà giám đốc không hề biết, một hợp đồng bị ký khi nhân sự đã nghỉ việc, hoặc token thất lạc mà không ai nhớ lần cuối nó ở đâu. Câu chuyện bảo mật chữ ký số vì thế không nằm ở công nghệ — công nghệ đã đủ chắc — mà nằm ở cách doanh nghiệp quản lý con người và quy trình quanh nó.
Vì sao token là điểm yếu, dù thuật toán rất mạnh
Chữ ký số dựa trên cặp khóa bí mật và chứng thư số do tổ chức cung cấp dịch vụ chứng thực cấp. Khóa bí mật nằm trong con chip của token, về nguyên tắc không sao chép ra ngoài được. Đây là phần rất chắc chắn, và cũng là lý do pháp luật công nhận giá trị pháp lý của chữ ký số.
Nhưng an toàn của cả hệ thống chỉ mạnh bằng mắt xích yếu nhất, và mắt xích đó thường là:
- Token cắm thường trực trên máy tính có kết nối Internet, không rút ra kể cả khi không ký gì.
- Mã PIN được lưu sẵn trong phần mềm ký hoặc dán ngay trên thân token bằng băng dính giấy.
- Một người giữ, nhiều người dùng: kế toán, hành chính, thậm chí thực tập sinh đều biết PIN vì "cho tiện".
- Máy tính dùng chung, cài phần mềm không rõ nguồn gốc, không cập nhật bản vá.
- Không ai biết token đang ở đâu khi người phụ trách nghỉ phép hoặc nghỉ việc.
Kẻ xấu không cần phá mã hóa. Họ chỉ cần chiếm quyền điều khiển chiếc máy đang cắm token, hoặc đơn giản là mượn được token vài phút. Rủi ro giả mạo phần lớn đến từ chính bên trong và từ sự tiện tay hằng ngày.
Những tình huống hỏng việc thường gặp
Nhân sự nghỉ việc mang theo quyền ký
Một công ty thương mại giao token cho kế toán tổng hợp, PIN do bạn ấy đặt. Khi bạn nghỉ, không bàn giao PIN, công ty phải liên hệ nhà cung cấp làm thủ tục xử lý lại đúng lúc sắp đến hạn nộp tờ khai. Việc không mất tiền lớn nhưng mất thời gian, và mất luôn sự chủ động.
Ký nhầm vì không đọc kỹ
Người ký thường bấm "Ký" theo thói quen mà không xem lại nội dung file. Với hồ sơ thuế thì còn có thể điều chỉnh, nhưng với hợp đồng điện tử hoặc chứng từ ngân hàng, một chữ ký sai chỗ có thể tạo ra nghĩa vụ thật.
Máy tính nhiễm mã độc
Token cắm thường trực cộng với PIN lưu sẵn tương đương một chữ ký để ngỏ. Phần mềm độc hại điều khiển máy từ xa có thể gọi lệnh ký mà người dùng không nhận ra, vì màn hình vẫn hiển thị bình thường.
Bảo mật chữ ký số bắt đầu từ quy chế, không phải từ thiết bị
Điều doanh nghiệp cần không phải là một chiếc két sắt, mà là một quy định nội bộ ngắn gọn ai cũng hiểu. Thực tế chỉ cần trả lời được bốn câu:
- Ai được giữ token? Nên chỉ định một người chịu trách nhiệm chính và một người dự phòng, ghi rõ bằng văn bản.
- Ai được biết mã PIN? PIN nên do người có thẩm quyền đặt và lưu ở nơi lãnh đạo tiếp cận được, không phải chỉ nằm trong đầu một nhân viên.
- Được ký những gì? Phân định rõ: hồ sơ thuế, bảo hiểm thì kế toán ký thường xuyên; hợp đồng, chứng từ tài chính phải có phê duyệt trước khi ký.
- Ký xong thì làm gì? Rút token khỏi máy, cất về vị trí cố định, ghi sổ theo dõi mượn – trả.
Nghe rất thủ công, nhưng chính những việc thủ công này chặn được phần lớn rủi ro. Một cuốn sổ mượn – trả token có giá trị bảo vệ cao hơn nhiều phần mềm bảo mật đắt tiền.
Danh sách việc nên làm ngay trong tuần này
- Kiểm kê token: doanh nghiệp đang có bao nhiêu chứng thư số, còn hạn đến khi nào, ai đang giữ. Nhiều công ty bất ngờ khi phát hiện có token cũ chưa thu hồi.
- Đổi mã PIN mặc định nếu vẫn đang dùng PIN do nhà cung cấp cấp ban đầu. Đặt PIN riêng, không trùng với mật khẩu khác của công ty.
- Rút token khi không dùng. Đây là thói quen rẻ nhất và hiệu quả nhất.
- Tách máy ký: nếu có điều kiện, dùng một máy tính riêng cho các tác vụ kê khai và ký, hạn chế cài phần mềm lạ, không dùng để lướt web tùy tiện.
- Ghi lại lịch sử ký: lưu file đã ký theo thư mục và thời gian để khi cần đối chiếu còn có căn cứ.
- Theo dõi hạn chứng thư số: đặt nhắc trước ít nhất một tháng để không rơi vào cảnh hết hạn đúng kỳ nộp báo cáo.
- Cắt quyền ngay khi nhân sự nghỉ: thu token, đổi PIN, cập nhật lại người phụ trách trên các cổng kê khai.
Giá trị thật khi làm bảo mật chữ ký số tử tế
Việc siết quản lý token không mang lại doanh thu, nhưng nó bảo vệ những thứ khó lấy lại. Cụ thể:
Doanh nghiệp giữ được quyền kiểm soát. Chủ doanh nghiệp biết chắc mọi hồ sơ nhân danh công ty đều đi qua một quy trình có người chịu trách nhiệm, thay vì phụ thuộc vào trí nhớ của một nhân viên.
Tránh tranh chấp về sau. Khi có việc phải giải trình với cơ quan thuế hoặc với đối tác, doanh nghiệp có sổ sách, có lịch sử ký, có phân công rõ ràng. Đó là sự khác nhau giữa "chúng tôi có quy trình" và "chúng tôi không nhớ".
Không đứt gãy vào lúc quan trọng nhất. Hạn nộp tờ khai, hạn nộp hồ sơ thầu, hạn thanh toán hợp đồng đều không chờ ai. Token mất hay PIN bị khóa đúng ngày cuối là tình huống rất tốn kém về mặt thời gian.
Nhân viên đỡ áp lực. Khi trách nhiệm được ghi rõ, kế toán không phải một mình gánh nỗi lo giữ "con dấu điện tử" của cả công ty.
Nếu doanh nghiệp đang cần rà soát lại toàn bộ chứng thư số đang dùng, hoặc muốn đăng ký mới một cách gọn gàng ngay từ đầu, có thể tham khảo dịch vụ chữ ký số Token của Soft Space. Chúng tôi làm đầu mối tư vấn và đồng hành: xác định doanh nghiệp cần bao nhiêu chứng thư, hỗ trợ thủ tục đăng ký, hướng dẫn cài đặt và bàn giao kèm cách quản lý phù hợp với quy mô thực tế.
Chữ ký số gắn với hóa đơn và sổ sách như thế nào
Nhiều doanh nghiệp không nhận ra rằng token không đứng một mình. Nó là chìa khóa ký phát hành hóa đơn điện tử, ký hồ sơ gửi cơ quan thuế, và trong nhiều trường hợp được tích hợp trực tiếp vào phần mềm kế toán để phát hành hóa đơn ngay trên nghiệp vụ bán hàng. Vì vậy, khi token có vấn đề, không chỉ việc kê khai bị chậm mà cả dòng bán hàng cũng có thể tắc.
Đó cũng là lý do nên xem chữ ký số như một phần của hạ tầng tuân thủ, cùng nhóm với hóa đơn và sổ sách. Doanh nghiệp mới thành lập hoặc hộ kinh doanh vừa chuyển lên công ty nên chuẩn bị đồng bộ ba thứ này ngay từ đầu, thay vì chắp vá dần. Bài kế toán cho công ty mới nói kỹ hơn về thứ tự thiết lập, còn lịch tuân thủ 12 tháng giúp hình dung các mốc mà token sẽ được dùng đến.
Câu hỏi thường gặp
Token cắm sẵn suốt ngày có sao không?
Về mặt kỹ thuật thì token vẫn hoạt động bình thường, nhưng đó là thói quen rủi ro. Token cắm sẵn cộng với PIN lưu trong phần mềm nghĩa là bất kỳ ai ngồi vào máy, hoặc bất kỳ phần mềm độc hại nào chiếm được máy, đều có thể ký. Rút ra khi không dùng là biện pháp đơn giản nhất.
Có nên cho nhiều người biết mã PIN không?
Không nên để PIN lan truyền tùy tiện, nhưng cũng đừng để duy nhất một nhân viên biết. Cách cân bằng là: người có thẩm quyền của doanh nghiệp nắm PIN, giao cho một người sử dụng chính và một người dự phòng, có ghi nhận bàn giao.
Nếu nghi ngờ token bị người khác dùng thì xử lý ra sao?
Việc đầu tiên là rút token, ngừng ký, rà lại các hồ sơ đã nộp trong thời gian nghi ngờ. Sau đó liên hệ nhà cung cấp dịch vụ chứng thực để được hướng dẫn xử lý chứng thư số theo quy định hiện hành. Đừng chờ đến khi có hậu quả rồi mới báo.
Bảo mật chữ ký số không đòi hỏi đầu tư lớn, chỉ đòi hỏi doanh nghiệp quyết định rõ ai giữ, ai ký, ký cái gì và cất ở đâu. Làm được bốn việc đó là đã đi trước phần lớn rủi ro.
Nếu bạn muốn được rà soát tình trạng chữ ký số hiện tại hoặc cần tư vấn phương án phù hợp cho công ty mình, nhắn Zalo 0973608148 hoặc để lại thông tin tại trang liên hệ. Soft Space sẽ trao đổi cụ thể theo tình hình thực tế của doanh nghiệp bạn.
Bạn đọc thường hỏi
Quy chế quản lý chữ ký số của bên mình nên gồm những nội dung tối thiểu nào?
Tối thiểu bốn điểm: ai được giữ token, ai được phép yêu cầu ký, ký xong ghi nhật ký ở đâu, và quy trình thu hồi khi người giữ nghỉ việc. Một trang giấy có chữ ký của giám đốc là đủ để bắt đầu.
Kế toán bên mình sắp nghỉ việc, cần bàn giao những gì liên quan tới chữ ký số?
Thu hồi token vật lý, đổi ngay mã PIN, rà lại danh sách hồ sơ đã ký gần đây và gỡ quyền trên các phần mềm liên quan. Nên làm trong ngày cuối cùng làm việc chứ không hẹn lại sau.
Công ty tôi có hai chi nhánh, nên dùng chung một token hay mỗi nơi một cái?
Chuyền token qua lại giữa các nơi là rủi ro lớn và không truy được ai đã ký. Thông thường nên tách thiết bị theo đầu mối sử dụng và phân quyền rõ, chi phí thêm không đáng so với rủi ro ký nhân danh công ty.
Dùng chữ ký số từ xa thay cho token cắm máy thì có an toàn hơn không?
An toàn theo cách khác: khóa không nằm trên máy tính nên tránh được rủi ro mã độc và mất thiết bị, nhưng lại phụ thuộc vào việc bảo vệ tài khoản đăng nhập. Bạn vẫn phải làm nghiêm phần xác thực và phân quyền.
Làm sao tôi biết được token của công ty đã được dùng để ký những gì?
Hãy dựa vào dấu vết ở phía hệ thống nhận: hồ sơ thuế, hóa đơn đã phát hành, hồ sơ bảo hiểm đều tra cứu được. Song song, yêu cầu người giữ token ghi sổ mỗi lần ký, đối chiếu định kỳ sẽ lộ ra ngay bất thường.
Nếu token bị mất hoặc thất lạc thì việc đầu tiên bên mình phải làm là gì?
Liên hệ ngay tổ chức cung cấp dịch vụ chứng thực để yêu cầu tạm dừng hoặc thu hồi chứng thư, sau đó rà soát các hồ sơ phát sinh trong thời gian nghi ngờ. Xử lý sớm giúp giới hạn hiệu lực của những chữ ký không do bạn thực hiện.









Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.