Bảo mật dữ liệu kế toán của doanh nghiệp


Bài viết Bảo mật dữ liệu kế toán của doanh nghiệp

Khi nói tới bảo mật, chủ doanh nghiệp thường nghĩ tới hacker. Nhưng nếu nhìn vào những vụ rắc rối thật liên quan tới sổ sách, thủ phạm hiếm khi là người lạ ngồi ở đâu đó. Nó là một file dữ liệu được gửi qua Zalo cho tiện, một tài khoản dùng chung mà cả phòng đều biết mật khẩu, hay một nhân viên nghỉ việc mang theo bản sao danh sách khách hàng kèm doanh số từng người.

Dữ liệu kế toán là thứ nhạy cảm nhất trong doanh nghiệp mà lại thường được bảo vệ lỏng lẻo nhất. Nó nói rõ bạn bán được bao nhiêu, lãi bao nhiêu, mua của ai với giá nào, ai đang nợ bạn và bạn đang nợ ai. Nói cách khác, nó là toàn bộ bức tranh kinh doanh của bạn nằm gọn trong một file.

Rò rỉ dữ liệu kế toán gây thiệt hại kiểu gì

Thiệt hại ở đây không ồn ào như mất tiền trong tài khoản, nên hay bị xem nhẹ. Nhưng nó có thật và thường kéo dài.

  • Đối thủ biết giá vốn của bạn. Chỉ cần biết bạn mua vào bao nhiêu, họ biết chính xác nên chào khách của bạn ở mức nào để bạn không thể theo. Đây là kiểu thiệt hại bạn không bao giờ nhìn thấy trực tiếp — chỉ thấy đơn hàng tự nhiên rơi.
  • Danh sách khách hàng kèm doanh số bị mang đi. Nhân viên nghỉ việc sang chỗ mới với một file biết rõ khách nào mua nhiều, mua gì, chu kỳ ra sao. Không cần làm gì phi pháp phức tạp, chỉ cần gọi đúng người vào đúng lúc.
  • Thông tin lương bị lộ nội bộ. Chuyện nhỏ về mặt kỹ thuật nhưng phá vỡ không khí làm việc rất nhanh, và gần như không sửa được sau khi đã lộ.
  • Số liệu bị chỉnh sửa mà không ai biết. Đây là dạng nguy hiểm nhất: dữ liệu không mất đi, chỉ bị đổi. Một bút toán được sửa lại, một khoản chi được thêm vào, và không có dấu vết nào cho biết ai đã làm, làm lúc nào.
  • Vướng nghĩa vụ về bảo vệ dữ liệu cá nhân. Sổ sách kế toán chứa thông tin cá nhân của người lao động và của khách hàng cá nhân. Quy định hiện hành về bảo vệ dữ liệu cá nhân đặt ra trách nhiệm cho doanh nghiệp trong việc giữ an toàn cho những dữ liệu này, nên đây không còn thuần túy là chuyện nội bộ nữa.

Chỗ yếu thật sự nằm ở đâu

Trước khi bàn tới giải pháp, hãy nhìn thẳng vào cách phần lớn doanh nghiệp nhỏ đang làm.

Một tài khoản, cả phòng dùng chung. Rất tiện, và cũng là cách chắc chắn nhất để sau này không bao giờ biết ai đã làm gì. Khi mọi thao tác đều mang cùng một tên đăng nhập thì mọi dấu vết đều vô nghĩa.

Ai cũng thấy mọi thứ. Bạn nhân viên nhập kho không có lý do gì phải xem được bảng lương. Bạn kế toán công nợ không nhất thiết phải mở được sổ chi phí quản lý. Nhưng nếu phần mềm không phân quyền, hoặc phân quyền có mà không ai cấu hình, thì mặc định là tất cả cùng thấy tất cả.

Dữ liệu đi lang thang. File được kết xuất ra Excel để gửi sếp, gửi qua ứng dụng nhắn tin, tải về máy cá nhân, copy vào USB. Mỗi bản sao là một điểm rò rỉ mới mà bạn không còn kiểm soát được.

Không ai thu hồi quyền khi nhân sự nghỉ. Đây là lỗ hổng phổ biến đến mức đáng ngạc nhiên. Người đã nghỉ nhiều tháng vẫn còn tài khoản hoạt động, đơn giản vì không có ai chịu trách nhiệm rà lại danh sách.

Máy tính không khóa, không mật khẩu. Ở nhiều văn phòng, ngồi vào bất kỳ máy nào là mở được dữ liệu kế toán. Không cần kỹ năng gì cả.

Phân quyền: việc đơn giản nhưng thay đổi mọi thứ

Nếu chỉ được chọn một việc để làm ngay, hãy chọn phân quyền. Nguyên tắc rất dễ hiểu: mỗi người chỉ được thấy và làm đúng phần việc của họ, không hơn.

Thực tế thì phân quyền không phải là không tin nhân viên. Nó bảo vệ chính nhân viên. Khi có sự cố, người không có quyền truy cập phần dữ liệu đó tự động nằm ngoài vùng nghi ngờ. Không ai phải chứng minh mình vô can.

Một cách phân quyền hợp lý thường trông như sau: người nhập liệu được thêm chứng từ nhưng không được xóa; kế toán tổng hợp được xem và điều chỉnh trong phạm vi kỳ đang mở; chủ doanh nghiệp xem được báo cáo tổng thể nhưng không nhất thiết phải là người đi sửa bút toán; phần lương tách riêng cho một nhóm rất nhỏ. Kỳ kế toán đã khóa sổ thì khóa thật — không sửa được nữa trừ khi có người đủ quyền mở lại, và việc mở lại đó phải để lại dấu vết.

Dấu vết chỉnh sửa — thứ Excel không có

Đây là khác biệt lớn nhất giữa làm sổ trên Excel và làm trên phần mềm kế toán đúng nghĩa. File Excel không nhớ ai đã sửa ô nào lúc mấy giờ. Bạn mở ra thấy một con số, và không có cách nào biết nó đã từng là con số khác.

Phần mềm kế toán ghi nhật ký thao tác: ai tạo chứng từ, ai sửa, sửa từ giá trị nào sang giá trị nào, vào thời điểm nào. Nghe có vẻ nặng nề nhưng tác dụng thì rất đời thường. Khi số liệu lệch, bạn tìm được nguyên nhân trong vài phút thay vì ngồi đoán. Khi cơ quan thuế hỏi về một khoản của kỳ trước, bạn có căn cứ rõ ràng. Và quan trọng nhất: khi mọi người biết mọi thao tác đều được ghi lại, những chuyện nhỏ mờ ám gần như tự biến mất.

Doanh nghiệp được gì khi siết đúng chỗ

  • Ngủ ngon hơn thật sự. Không phải nói cho hay. Chủ doanh nghiệp lo nhất là không biết mình không biết gì. Khi dữ liệu có phân quyền và có dấu vết, cảm giác mù mờ đó biến mất.
  • Không lệ thuộc vào một người. Kế toán nghỉ việc là chuyện bình thường, không phải khủng hoảng — vì dữ liệu thuộc về doanh nghiệp, nằm ở nơi doanh nghiệp kiểm soát, và người mới tiếp nhận được ngay.
  • Giữ được lợi thế cạnh tranh. Giá vốn và danh sách khách hàng là tài sản. Bảo vệ chúng rẻ hơn rất nhiều so với giành lại thị phần đã mất.
  • Số liệu đáng tin để ra quyết định. Dữ liệu mà ai cũng sửa được thì báo cáo dựa trên nó cũng không đáng tin. Kiểm soát truy cập chính là kiểm soát chất lượng số liệu.
  • Chủ động với nghĩa vụ pháp lý. Trách nhiệm bảo vệ dữ liệu cá nhân theo quy định hiện hành là việc phải làm, và làm trước bao giờ cũng nhẹ hơn làm khi đã có chuyện.

Bắt đầu từ đâu nếu đang làm rất lỏng

Đừng cố sửa tất cả cùng lúc. Ba việc dưới đây làm được trong một tuần và thay đổi phần lớn tình hình.

Thứ nhất, tách tài khoản. Mỗi người một tài khoản riêng, bỏ hẳn tài khoản dùng chung. Chỉ riêng việc này đã làm mọi bản ghi nhật ký trở nên có ý nghĩa.

Thứ hai, rà lại danh sách người có quyền. Xóa tài khoản của người đã nghỉ, cắt quyền của người không còn phụ trách phần đó. Nên đưa việc này vào quy trình bàn giao nhân sự để không phải nhớ thủ công.

Thứ ba, quyết định dữ liệu được phép đi đâu. Ai được kết xuất báo cáo ra ngoài, gửi cho ai, bằng đường nào. Không cần phức tạp, chỉ cần có một quy ước rõ ràng mà cả phòng đều biết. Nếu doanh nghiệp bạn có chia sẻ dữ liệu cho bên thứ ba, tham khảo thêm bài hợp đồng xử lý dữ liệu (DPA) với nhà cung cấp để biết cần ràng buộc những gì.

Câu hỏi thường gặp

Doanh nghiệp nhỏ vài người có cần phân quyền không?

Càng ít người càng dễ nghĩ là không cần, và cũng càng dễ đau khi có chuyện — vì một người thường nắm hết. Phân quyền ở doanh nghiệp nhỏ không cần cầu kỳ: tách tài khoản riêng, khóa sổ kỳ cũ, giới hạn quyền xóa là đã đủ tạo khác biệt.

Để dữ liệu trên nền tảng trực tuyến có an toàn hơn để ở máy văn phòng không?

Ở khía cạnh hạ tầng thì thường an toàn hơn, vì nhà cung cấp có đội ngũ và cơ chế bảo vệ mà doanh nghiệp nhỏ khó tự làm. Nhưng rủi ro lớn nhất vẫn là con người: tài khoản bị chia sẻ, mật khẩu yếu, phân quyền không cấu hình. Công nghệ không cứu được điều đó. Nên xem thêm cách triển khai phần mềm kế toán sao cho phần cấu hình quyền được làm ngay từ đầu.

Chi phí cho việc siết bảo mật phụ thuộc vào gì?

Phụ thuộc chủ yếu vào số người dùng, việc bạn chọn giải pháp tại chỗ hay trực tuyến, mức độ phân quyền cần thiết và việc có cần rà soát quy trình nội bộ hay không. Nhiều việc hiệu quả nhất lại gần như không tốn tiền — tách tài khoản, thu hồi quyền, khóa sổ — chỉ tốn quyết định.

Việc nên làm trước khi có chuyện

Bảo mật dữ liệu kế toán không phải một dự án lớn cần ngân sách riêng. Phần lớn là những quyết định nhỏ về việc ai được thấy gì, và một phần mềm được cấu hình đúng ngay từ ngày đầu.

Soft Space Việt Nam làm đầu mối tư vấn và đồng hành cùng doanh nghiệp: xem hiện trạng, chọn phần mềm kế toán phù hợp quy mô, thiết lập phân quyền, kết nối gọn với hóa đơn điện tửchữ ký số Token để bạn chỉ làm việc với một đầu mối. Liên hệ Zalo 0973608148 hoặc để lại thông tin tại trang liên hệ — nói rõ tình trạng hiện tại, chúng tôi sẽ chỉ chỗ nào cần siết trước.

Bạn đọc thường hỏi

Kế toán nghỉ việc, bên mình cần thu hồi và khóa lại những gì để dữ liệu không đi theo?

Khóa tài khoản phần mềm kế toán và email, thu hồi token chữ ký số, đổi mật khẩu ngân hàng điện tử và rút quyền trên các thư mục chia sẻ. Nên có danh sách sẵn để làm một lượt trong ngày bàn giao.

Dữ liệu kế toán nên sao lưu bao lâu một lần và để ở đâu cho an toàn?

Nguyên tắc thực dụng: giữ ít nhất hai bản ở hai nơi khác nhau, một bản ngoài văn phòng, và sao lưu theo tần suất mà bạn chấp nhận mất dữ liệu tối đa bấy nhiêu. Quan trọng nhất là thử phục hồi thật, đừng chỉ tin là có bản sao.

Nhân viên hay gửi file sổ sách qua ứng dụng chat cho nhanh, có nên cấm hẳn không?

Không cần cấm giao tiếp, nhưng nên cấm gửi file dữ liệu kế toán qua kênh cá nhân. Thay bằng cấp quyền xem trực tiếp trên hệ thống hoặc thư mục chia sẻ có kiểm soát, vì file gửi đi là bản sao bạn không thu hồi được.

Làm sao biết ai đã sửa số liệu trên sổ và sửa cái gì?

Đó là lý do nên bỏ Excel dùng chung. Phần mềm kế toán có nhật ký thao tác ghi lại người dùng, thời điểm và nội dung thay đổi. Điều kiện là mỗi người phải có tài khoản riêng, không dùng chung một tài khoản cho cả phòng.

Bên mình thuê dịch vụ kế toán ngoài, dữ liệu nằm ở họ thì kiểm soát thế nào?

Ghi rõ trong hợp đồng: dữ liệu thuộc về doanh nghiệp, được bàn giao đầy đủ khi kết thúc, và có cam kết bảo mật. Nên định kỳ nhận bản sao dữ liệu về giữ, không để toàn bộ lịch sử sổ sách chỉ nằm một nơi.

Bảng lương bị lộ trong nội bộ, giờ bên mình siết lại từ đâu?

Bắt đầu từ phân quyền: chỉ người thực sự cần mới xem được phân hệ lương, và tách file lương khỏi thư mục chung. Về lâu dài nên xây thang lương minh bạch, vì thông tin lương càng bí ẩn thì rò rỉ càng gây xáo trộn.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam