Nhà cung cấp hosting nắm dữ liệu của hàng nghìn website nhưng không kiểm soát nội dung. Bài viết phân định ranh giới trách nhiệm và nghĩa vụ kỹ thuật.
Doanh nghiệp cung cấp dịch vụ lưu trữ website phục vụ hàng nghìn khách hàng trên hạ tầng dùng chung. Vị thế của họ đặc thù: họ nắm giữ toàn bộ dữ liệu website và cơ sở dữ liệu của khách, nhưng về nguyên tắc không kiểm soát và không chịu trách nhiệm về nội dung khách đăng.
Ranh giới trách nhiệm
Cần rõ ngay từ hợp đồng.
Nhà cung cấp chịu trách nhiệm về: tính sẵn sàng của hạ tầng; an ninh ở lớp máy chủ và mạng; phân tách giữa các khách hàng; sao lưu theo cam kết; và cập nhật phần mềm nền tảng.
Khách hàng chịu trách nhiệm về: mã nguồn website; cập nhật ứng dụng và các thành phần mở rộng; nội dung đăng tải; và tuân thủ pháp luật với dữ liệu người dùng của mình.
Điều 10 Luật 71/2025/QH15 quy định: Cơ quan, tổ chức, cá nhân tham gia hoặc có liên quan đến hoạt động công nghiệp công nghệ số phải tuân thủ quy định của pháp luật về an toàn thông tin mạng, an ninh mạng, pháp luật về dữ liệu, dữ liệu cá nhân và pháp luật khác có liên quan.
Vùng xám cần thỏa thuận rõ: xử lý khi website khách bị chiếm quyền và phát tán mã độc; xử lý khi có yêu cầu từ cơ quan có thẩm quyền; và mức hỗ trợ kỹ thuật khi khách gặp sự cố do lỗi phía họ.
Phân tách giữa các khách hàng
Đây là nghĩa vụ kỹ thuật quan trọng nhất của mô hình hạ tầng dùng chung.
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Tám biện pháp:
- Mỗi khách chạy dưới tài khoản hệ thống riêng, không dùng chung;
- Khách không đọc được tệp của khách khác, kể cả tệp cấu hình chứa mật khẩu;
- Cơ sở dữ liệu riêng biệt, tài khoản riêng, không cấp quyền rộng;
- Giới hạn tài nguyên để một website không làm sập cả máy chủ;
- Chặn các hàm hệ thống nguy hiểm trong môi trường thực thi;
- Kiểm thử thật việc phân tách, không chỉ tin vào cấu hình mặc định;
- Cách ly nhật ký — khách chỉ xem nhật ký của mình;
- Rà soát định kỳ sau mỗi lần nâng cấp nền tảng.
Điểm thứ hai là lỗi cấu hình phổ biến và nghiêm trọng nhất trong ngành: tệp cấu hình của một website chứa mật khẩu cơ sở dữ liệu, và nếu khách khác trên cùng máy chủ đọc được tệp đó, họ có toàn quyền với dữ liệu.
Điểm thứ sáu đáng nhấn mạnh: phân tách là thứ phải được kiểm chứng bằng thử nghiệm thực tế, không phải giả định.
Sao lưu — cam kết cốt lõi
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Bảy yêu cầu:
- Tần suất sao lưu công bố rõ, không mập mờ;
- Lưu ở hạ tầng tách biệt, không cùng máy chủ với dữ liệu gốc;
- Bản sao lưu ngoại tuyến chống mã độc tống tiền;
- Kiểm tra khôi phục thật định kỳ;
- Khách tự tải bản sao lưu về được;
- Khách tự khôi phục được mà không cần chờ hỗ trợ;
- Cam kết thời gian khôi phục khi có sự cố lớn.
Điểm thứ hai là sai lầm hay gặp ở nhà cung cấp nhỏ: bản sao lưu nằm trên chính ổ cứng của máy chủ đó, và khi máy chủ hỏng thì mất cả hai.
Điểm thứ năm bảo vệ khách hàng tốt nhất: khách giữ bản sao dữ liệu của mình thì không phụ thuộc hoàn toàn vào nhà cung cấp.
An ninh hạ tầng
Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng. Chín biện pháp:
- Cập nhật kịp thời hệ điều hành và phần mềm nền tảng;
- Xác thực nhiều lớp cho tài khoản quản trị hệ thống;
- Không dùng tài khoản quản trị chung, mỗi kỹ thuật viên một tài khoản;
- Ghi nhật ký mọi thao tác quản trị;
- Bảo vệ trước tấn công từ chối dịch vụ;
- Giám sát lưu lượng bất thường phát ra từ hệ thống;
- Quét mã độc trên hạ tầng dùng chung;
- Cách ly nhanh website bị chiếm quyền;
- Kiểm thử bảo mật định kỳ.
Điểm thứ sáu và thứ tám là nghĩa vụ với cộng đồng mạng: một website bị chiếm quyền trên hạ tầng của bạn đang tấn công người khác, và bạn là bên duy nhất có thể dừng việc đó nhanh chóng.
Không truy cập dữ liệu khách
Sáu cam kết: không đọc nội dung cơ sở dữ liệu của khách; không truy cập tệp khách ngoài yêu cầu hỗ trợ cụ thể; ghi nhật ký và thông báo lại khi có truy cập; không sao chép dữ liệu khách ra ngoài; không tiết lộ khách hàng nào đang dùng dịch vụ, lưu lượng bao nhiêu; và thông báo cho khách khi nhận yêu cầu cung cấp thông tin, trong phạm vi pháp luật cho phép.
Điểm thứ tư là vi phạm thực tế hay gặp: kỹ thuật viên tải bản sao website khách về máy để thử nghiệm rồi quên xóa.
Xử lý nội dung vi phạm
Nhà cung cấp không kiểm duyệt trước nội dung khách, nhưng cần có quy trình khi nhận báo cáo. Sáu nguyên tắc:
- Kênh tiếp nhận báo cáo rõ ràng, công khai;
- Quy trình xử lý có thời hạn, ghi nhận đầy đủ;
- Thông báo cho khách trước khi tạm ngừng, trừ trường hợp khẩn cấp;
- Quyền giải trình của khách hàng;
- Biện pháp tương xứng — gỡ nội dung cụ thể thay vì đóng cả website khi có thể;
- Tuân thủ yêu cầu của cơ quan có thẩm quyền theo quy định.
Điểm thứ ba và thứ năm quan trọng về tính công bằng: đóng toàn bộ website vì một trang có vấn đề gây thiệt hại không tương xứng cho khách hàng.
Chấm dứt dịch vụ
Sáu nguyên tắc: thông báo trước khi ngừng dịch vụ vì lý do hết hạn; giữ dữ liệu thêm một khoảng thời gian ân hạn đã công bố; cho khách tải dữ liệu về trước khi xóa; không giữ dữ liệu làm phương tiện gây sức ép về công nợ nếu không có cơ sở pháp lý; xóa dữ liệu sau thời hạn theo phương pháp không khôi phục được; và hỗ trợ chuyển sang nhà cung cấp khác.
Điểm thứ hai và thứ ba là chuẩn mực nghề nghiệp cần giữ: xóa sạch dữ liệu ngay khi hết hạn thanh toán một ngày là thực hành gây thiệt hại nghiêm trọng và không cần thiết.
Minh bạch với khách hàng
Năm nội dung nên công bố: vị trí đặt hạ tầng; cam kết về tính sẵn sàng và cách bồi hoàn; chính sách sao lưu cụ thể; thông báo trước về bảo trì có kế hoạch; và thông tin trung thực, kịp thời khi có sự cố.
Điểm cuối là điều khách hàng đánh giá cao nhất và nhiều nhà cung cấp làm kém nhất: khi hệ thống sập, khách cần biết chuyện gì đang xảy ra và bao giờ khôi phục, để tự quyết định phương án của mình.
Danh sách kiểm tra
- Khách có đọc được tệp cấu hình của khách khác không?
- Đã kiểm thử thật việc phân tách chưa?
- Bản sao lưu có nằm trên cùng máy chủ với dữ liệu gốc không?
- Khách có tự tải và tự khôi phục được không?
- Kỹ thuật viên có sao chép dữ liệu khách ra máy mình không?
- Có đóng cả website khi chỉ một trang vi phạm không?
- Có thời gian ân hạn trước khi xóa dữ liệu không?
Đọc thêm cùng chủ đề
- An ninh mạng và an toàn thông tin khác nhau thế nào?
- Hệ thống thông tin được phân loại mấy cấp độ?
- Hành vi nào bị nghiêm cấm về an ninh mạng?
Căn cứ pháp lý
- Luật 71/2025/QH15 Điều 10
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 16
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.