Công nghiệp công nghệ số

Theo Luật Công nghiệp công nghệ số, doanh nghiệp làm nền tảng quản lý dự án cần cam kết những gì?

Theo Luật Công nghiệp công nghệ số, doanh nghiệp làm nền tảng quản lý dự án cần cam kết những gì?
Nền tảng quản lý dự án chứa toàn bộ thông tin nội bộ của doanh nghiệp. Bài viết bàn về ranh giới dữ liệu và thiết kế giám sát có trách nhiệm.

Nền tảng quản lý dự án và cộng tác chứa gần như toàn bộ hoạt động nội bộ của một doanh nghiệp: kế hoạch, tài liệu, trao đổi, tiến độ, thông tin khách hàng. Với nhiều tổ chức, mất quyền truy cập vào nền tảng này đồng nghĩa với tê liệt hoàn toàn.

Ranh giới với dữ liệu khách hàng

Điều 10 Luật 71/2025/QH15 quy định: Cơ quan, tổ chức, cá nhân tham gia hoặc có liên quan đến hoạt động công nghiệp công nghệ số phải tuân thủ quy định của pháp luật về an toàn thông tin mạng, an ninh mạng, pháp luật về dữ liệu, dữ liệu cá nhân và pháp luật khác có liên quan.

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Mười cam kết:

  • Khách hàng là chủ quản dữ liệu, nhà cung cấp là bên xử lý;
  • Phân tách dữ liệu giữa các khách, kiểm thử thật;
  • Không đọc nội dung tài liệu, trao đổi của khách;
  • Truy cập hỗ trợ chỉ khi được chấp thuận, có nhật ký, có thông báo lại;
  • Không dùng dữ liệu để huấn luyện mô hình khi chưa có đồng ý rõ ràng;
  • Không phân tích nội dung cho mục đích thương mại;
  • Không sao chép dữ liệu thật ra môi trường thử nghiệm;
  • Công bố vị trí lưu trữ và danh sách nhà thầu phụ;
  • Xuất dữ liệu đầy đủ ở định dạng phổ thông khi chấm dứt;
  • Xóa có xác nhận bằng văn bản.

Điểm thứ năm là ranh giới ngày càng quan trọng: nội dung dự án, tài liệu kỹ thuật, trao đổi công việc của hàng nghìn doanh nghiệp là kho dữ liệu rất giá trị, và việc sử dụng nó cần sự đồng ý tách bạch chứ không phải một dòng trong điều khoản dịch vụ.

Điểm thứ chín là yếu tố quyết định khả năng rời đi: nếu chỉ xuất được ở định dạng riêng, khách hàng bị khóa vào nền tảng dù không còn muốn dùng.

Thiết kế giám sát có trách nhiệm

Nền tảng quản lý dự án ngày càng có nhiều tính năng đo lường hiệu suất nhân viên. Đây là nơi nhà cung cấp có lựa chọn về đạo đức sản phẩm.

Khoản 5 Điều 41 Luật 148/2025/QH15 quy định người dùng không bị áp đặt điều kiện bất hợp lý hoặc bị phân biệt đối xử khi sử dụng sản phẩm, dịch vụ số.

Chín tính năng cần cân nhắc rất kỹ hoặc không nên xây dựng:

  • Chụp màn hình máy nhân viên định kỳ;
  • Ghi lại thao tác bàn phím;
  • Đo thời gian không hoạt động chi tiết tới từng phút;
  • Bật camera theo lịch ngẫu nhiên;
  • Theo dõi ứng dụng nhân viên mở ngoài công việc;
  • Chấm điểm năng suất tự động dẫn tới xử lý;
  • Xếp hạng công khai trong nhóm;
  • Cảnh báo tự động cho quản lý mỗi khi nhân viên chậm;
  • Theo dõi ngoài giờ làm việc.

Điểm thứ nhất, thứ hai và thứ tư là mức giám sát vượt xa nhu cầu quản lý công việc và tạo môi trường làm việc dựa trên nghi ngờ. Nhà cung cấp xây dựng chúng đang bán công cụ giám sát chứ không phải công cụ cộng tác.

Điểm thứ sáu và thứ tám là vấn đề về chất lượng quản lý: một chỉ số máy đo được không phản ánh giá trị công việc, và việc dùng nó để đánh giá con người dẫn tới hành vi tối ưu chỉ số thay vì làm tốt công việc.

Bảy tính năng nên có thay thế: nhân viên xem được dữ liệu về mình; thông báo minh bạch về những gì được ghi nhận; ghi nhận lý do khách quan; không cảnh báo tự động dẫn tới xử lý; tắt được ngoài giờ; kiểm soát cấp doanh nghiệp về mức giám sát tối đa; và tài liệu hướng dẫn khách hàng về nghĩa vụ thông báo cho người lao động.

Tính sẵn sàng

Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu, gồm bảo đảm tính sẵn sàng.

Tám yêu cầu: kiến trúc không có điểm chết đơn lẻ; cam kết mức sẵn sàng có chế tài; trang trạng thái công khai phản ánh đúng thực tế; thông báo trước khi bảo trì; không cập nhật vào giờ cao điểm; khả năng quay lại phiên bản trước; chế độ chỉ đọc khi sự cố một phần thay vì sập hoàn toàn; và thông báo sự cố trung thực.

Điểm thứ bảy là thiết kế tốt về khả năng chống chịu: khi hệ thống gặp sự cố, cho phép khách vẫn đọc được tài liệu tốt hơn nhiều so với chặn hoàn toàn.

Sao lưu và khôi phục

Bảy nguyên tắc: sao lưu tự động, tần suất công bố rõ; khách tự tải bản sao lưu về được; khôi phục được phiên bản trước của tài liệu; thùng rác giữ nội dung xóa trong thời hạn; bảo vệ bản sao lưu khỏi bị xóa bởi tài khoản bị chiếm quyền; kiểm tra khôi phục định kỳ; và cam kết thời gian khôi phục.

Điểm thứ tư và thứ năm là hai biện pháp bảo vệ trước sự cố phổ biến nhất: nhân viên xóa nhầm cả thư mục dự án, và tài khoản quản trị bị chiếm quyền rồi xóa sạch dữ liệu để tống tiền.

Quản lý quyền truy cập

Tám tính năng cần có: phân quyền chi tiết theo dự án, theo thư mục; xác thực nhiều lớp; đăng nhập một lần tích hợp với hệ thống của doanh nghiệp; thu hồi quyền tập trung khi nhân sự nghỉ; kiểm soát khách mời bên ngoài, có thời hạn; nhật ký truy cập khách hàng xem được; cảnh báo hành vi bất thường; và kiểm soát việc chia sẻ liên kết công khai.

Điểm thứ tám là nguồn rò rỉ phổ biến và ít được để ý: một liên kết chia sẻ công khai tới tài liệu nội bộ bị máy tìm kiếm lập chỉ mục, và bất kỳ ai cũng đọc được.

Điểm thứ năm đáng lưu ý: khách mời từ đối tác, nhà thầu được thêm vào dự án và không ai gỡ ra sau khi hợp tác kết thúc.

Tích hợp bên thứ ba

Sáu nguyên tắc: kiểm duyệt ứng dụng trước khi cho tích hợp; hiển thị rõ quyền mà mỗi ứng dụng yêu cầu; quản trị viên doanh nghiệp kiểm soát được ứng dụng nào được phép; nhật ký hoạt động của ứng dụng bên thứ ba; thu hồi quyền dễ dàng; và cảnh báo khi ứng dụng truy cập bất thường.

Điểm thứ ba là quan trọng nhất: một nhân viên tự cài ứng dụng ghi chú tự động có thể vô tình cấp cho nó quyền đọc toàn bộ tài liệu dự án của công ty.

Bảo mật nền tảng

Bảy biện pháp: mã hóa dữ liệu khi lưu và truyền; xác thực nhiều lớp cho tài khoản quản trị nội bộ; phân tách nhiệm vụ cho thao tác quan trọng; kiểm thử bảo mật định kỳ bởi bên độc lập; kênh tiếp nhận báo cáo lỗ hổng; vá lỗi nhanh, thông báo minh bạch; và quy trình thông báo sự cố cho khách hàng.

Danh sách kiểm tra

  • phân tách dữ liệu giữa các khách hàng không?
  • Có dùng nội dung khách để huấn luyện mô hình không?
  • Sản phẩm có chụp màn hình, ghi thao tác máy nhân viên không?
  • Nhân viên có xem được dữ liệu về mình không?
  • Bản sao lưu có bảo vệ khỏi bị xóa bởi tài khoản bị chiếm quyền không?
  • Có kiểm soát liên kết chia sẻ công khai không?
  • Quản trị viên có kiểm soát ứng dụng bên thứ ba được tích hợp không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 71/2025/QH15 Điều 10
  • Luật 148/2025/QH15 Điều 27
  • Luật 148/2025/QH15 Điều 41
  • Luật 116/2025/QH15 Điều 26

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá