An ninh mạng

Theo Luật An ninh mạng 2025, đào tạo nhân viên về an ninh mạng nên tập trung vào những gì?

Theo Luật An ninh mạng 2025, đào tạo nhân viên về an ninh mạng nên tập trung vào những gì?
Phần lớn chương trình đào tạo an ninh thất bại vì dạy quá nhiều thứ không dùng đến. Bài viết đề xuất bốn chủ đề cốt lõi và cách tổ chức để nhân viên thực sự nhớ.

Nhiều doanh nghiệp tổ chức buổi đào tạo an ninh mạng mỗi năm một lần, nội dung dày đặc thuật ngữ kỹ thuật, nhân viên ngồi nghe rồi quên. Sau đó vẫn có người bấm vào đường dẫn lạ và chuyển tiền cho kẻ giả danh giám đốc.

Bài viết đề xuất cách tiếp cận khác: ít chủ đề hơn, cụ thể hơn, lặp lại thường xuyên hơn.

Vì sao đào tạo là nghĩa vụ thực chất

Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng. Điều 26 quy định các nội dung bảo đảm an ninh dữ liệu. Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

"Quy trình, biện pháp bảo vệ" không chỉ là công nghệ. Một hệ thống kỹ thuật tốt vẫn thất bại nếu nhân viên tự tay đưa mật khẩu cho kẻ lừa đảo. Con người là lớp bảo vệ cuối và cũng là lớp yếu nhất.

Điểm a khoản 3 Điều 40 Luật 148/2025/QH15 cũng nêu phát triển năng lực số là một trong các nhiệm vụ ưu tiên của phát triển xã hội số.

Bốn chủ đề cốt lõi

Chủ đề một — nhận biết thư và tin nhắn giả mạo

Đây là con đường tấn công phổ biến nhất và cũng dễ dạy nhất. Nội dung nên tập trung vào dấu hiệu nhận biết thực tế:

  • Tạo cảm giác gấp gáp — "chuyển ngay trong hôm nay", "tài khoản sẽ bị khóa trong 2 giờ";
  • Yêu cầu bí mật — "đừng nói với ai", "xử lý riêng giúp anh";
  • Địa chỉ gửi sai lệch nhỏ — thiếu hoặc thừa một ký tự so với tên miền thật;
  • Đường dẫn không khớp — chữ hiển thị một đằng, địa chỉ thật một nẻo;
  • Yêu cầu bất thường về quy trình — đổi số tài khoản nhận tiền, gửi gấp danh sách nhân sự.

Cách dạy hiệu quả nhất không phải là giảng mà là cho xem thư giả thật. Thu thập các thư lừa đảo mà doanh nghiệp đã nhận, che thông tin nhạy cảm, và cùng nhau phân tích.

Chủ đề hai — quy tắc xác minh khi có yêu cầu tiền hoặc dữ liệu

Đây là chủ đề quan trọng nhất về mặt thiệt hại. Một quy tắc đơn giản có thể ngăn được phần lớn tổn thất:

Mọi yêu cầu chuyển tiền hoặc gửi dữ liệu nhạy cảm đến qua thư điện tử hoặc tin nhắn đều phải được xác minh bằng kênh khác — gọi điện tới số đã biết từ trước, không phải số ghi trong chính thư đó.

Quy tắc này cần được lãnh đạo công khai ủng hộ. Nhân viên chỉ dám gọi lại xác minh khi biết sếp không coi đó là thiếu tin tưởng hay chậm trễ.

Thực hành nên áp dụng: lãnh đạo nói rõ trong buổi đào tạo rằng "nếu nhận được thư từ tôi yêu cầu chuyển tiền, hãy gọi cho tôi trước — kể cả khi tôi đang họp".

Chủ đề ba — xử lý dữ liệu hằng ngày

Những quy tắc nhỏ nhưng ngăn được phần lớn sự cố vô ý:

  • Kiểm tra người nhận trước khi gửi tệp ra ngoài tổ chức;
  • Dùng trường ẩn danh khi gửi thư cho nhiều người;
  • Che thông tin cá nhân trước khi chụp màn hình chia sẻ;
  • Không lưu dữ liệu công việc trên thiết bị cá nhân;
  • Không dùng ứng dụng nhắn tin cá nhân để gửi dữ liệu khách hàng;
  • Khóa màn hình khi rời chỗ.

Mỗi quy tắc nên đi kèm một câu chuyện thật — dù là chuyện xảy ra ở doanh nghiệp khác. Người ta nhớ câu chuyện chứ không nhớ danh sách.

Chủ đề bốn — báo cáo sự cố

Chủ đề ít được dạy nhất nhưng quyết định mức thiệt hại. Nội dung cần rất cụ thể:

  • Báo cho ai — tên người, số điện thoại, kênh dự phòng;
  • Báo khi nào — ngay lập tức, kể cả khi chưa chắc chắn;
  • Báo gì — chuyện gì xảy ra, lúc nào, đã làm gì;
  • Không tự xử lý — không xóa dấu vết, không cài lại máy.

Điều quan trọng nhất phải truyền đạt: báo sớm không bị phạt. Nếu nhân viên sợ bị kỷ luật khi báo cáo, họ sẽ giấu, và một sự cố nhỏ trở thành lớn.

Cách tổ chức để nhân viên thực sự nhớ

Ngắn và thường xuyên hơn dài và hiếm. Mười lăm phút mỗi quý hiệu quả hơn ba giờ mỗi năm.

Chia theo nhóm công việc. Kế toán cần biết về lừa đảo chuyển tiền; chăm sóc khách hàng cần biết về xác minh danh tính người gọi; kỹ thuật cần biết về quản lý quyền truy cập. Dạy chung tất cả cho tất cả là cách nhanh nhất để không ai nhớ gì.

Diễn tập thay vì giảng. Gửi một thư giả mạo thử nghiệm trong nội bộ, xem bao nhiêu người bấm vào. Kết quả này vừa đo được hiệu quả vừa là bài học sống động. Cần lưu ý: mục đích là cải thiện, không phải bắt lỗi — không nên công khai danh sách người bấm nhầm.

Nhắc lại đúng lúc. Một tin nhắn ngắn khi có đợt lừa đảo đang diễn ra hiệu quả hơn buổi đào tạo cách đó sáu tháng.

Đào tạo cho nhóm đặc biệt

Lãnh đạo — là mục tiêu ưa thích của kẻ tấn công vì có quyền cao. Cần biết thêm về rủi ro khi dùng thiết bị cá nhân, khi kết nối wifi công cộng, và về việc thông tin công khai của mình bị dùng để giả mạo.

Nhân viên mới — nên được đào tạo trong tuần đầu, trước khi được cấp quyền truy cập hệ thống.

Nhân viên sắp nghỉ — nhắc lại nghĩa vụ bảo mật sau khi chấm dứt hợp đồng, và làm rõ những gì không được mang theo.

Nhà thầu, cộng tác viên — nhóm này thường bị bỏ qua hoàn toàn dù có quyền truy cập tương đương nhân viên.

Đo hiệu quả

Ba chỉ số dễ đo và có ý nghĩa:

  • Tỷ lệ bấm vào thư giả mạo thử nghiệm — nên giảm dần qua các đợt;
  • Tỷ lệ báo cáo — bao nhiêu người chủ động báo khi nhận thư đáng ngờ. Chỉ số này nên tăng;
  • Thời gian từ khi sự cố xảy ra tới khi được báo cáo — nên rút ngắn.

Chỉ số thứ hai đáng chú ý. Một doanh nghiệp có nhiều người báo cáo thư đáng ngờ là doanh nghiệp có văn hóa an ninh tốt, không phải doanh nghiệp bị tấn công nhiều.

Ba việc làm được ngay tuần này

  • Công bố quy tắc xác minh cho mọi yêu cầu chuyển tiền, có chữ ký của lãnh đạo;
  • Dán số điện thoại báo sự cố ở nơi dễ thấy và gửi vào nhóm nội bộ;
  • Gửi một thư nhắc ngắn về ba dấu hiệu nhận biết thư giả mạo, kèm ví dụ thật.

Ba việc này không tốn chi phí và có tác dụng ngay, trong khi chờ xây dựng chương trình đào tạo đầy đủ.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 16
  • Luật 116/2025/QH15 Điều 26
  • Luật 148/2025/QH15 Điều 27
  • Luật 148/2025/QH15 Điều 40

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá