Giao dịch điện tử

Theo Luật Giao dịch điện tử, doanh nghiệp mua sắm điện tử nội bộ cần lưu ý những gì?

Theo Luật Giao dịch điện tử, doanh nghiệp mua sắm điện tử nội bộ cần lưu ý những gì?
Hệ thống mua sắm điện tử là nơi tập trung rủi ro tiêu cực. Bài viết bàn về thiết kế bảo đảm minh bạch và bảo mật hồ sơ chào giá.

Doanh nghiệp lớn triển khai hệ thống mua sắm điện tử để tập trung, minh bạch hóa việc mua hàng. Đây là công cụ tốt — nhưng chỉ khi được thiết kế đúng. Nếu thiết kế sai, hệ thống chỉ chuyển các vấn đề cũ sang hình thức mới và làm chúng khó phát hiện hơn.

Bảo mật hồ sơ chào giá — yêu cầu cốt lõi

Đây là điểm quyết định tính công bằng của toàn bộ quy trình. Nếu một nhà cung cấp biết được giá của đối thủ trước thời điểm mở, cuộc cạnh tranh trở nên vô nghĩa.

Khoản 1 Điều 19 Luật 20/2023/QH15 quy định:

Nội dung của thông điệp dữ liệu được bảo đảm toàn vẹn khi nội dung đó chưa bị thay đổi, trừ những thay đổi về hình thức phát sinh trong quá trình gửi, lưu trữ hoặc hiển thị thông điệp dữ liệu.

Chín yêu cầu kỹ thuật:

  • Mã hóa hồ sơ từ khi nộp tới thời điểm mở, không ai đọc được trong khoảng thời gian này;
  • Không một cá nhân nào có đủ quyền để mở sớm;
  • Mở hồ sơ cần nhiều người cùng thao tác;
  • Ghi nhận chính xác thời điểm nộp, đồng bộ với nguồn thời gian tin cậy;
  • Không sửa được hồ sơ sau khi nộp;
  • Nhật ký không sửa được, kể cả bởi quản trị viên;
  • Ghi nhận mọi lần truy cập vào hồ sơ;
  • Cảnh báo khi có truy cập bất thường trước giờ mở;
  • Lưu chứng cứ toàn bộ quá trình.

Điểm thứ hai và thứ ba là nguyên tắc phân tách nhiệm vụ — cơ chế chống tiêu cực hiệu quả nhất. Quản trị viên hệ thống thường là điểm yếu bị bỏ qua: nếu họ đọc được hồ sơ, toàn bộ thiết kế bảo mật vô nghĩa.

Điểm thứ tư quan trọng với các gói có hạn nộp: chênh lệch vài phút quyết định hồ sơ hợp lệ hay không, nên nguồn thời gian phải khách quan.

Minh bạch và công bằng

Tám nguyên tắc thiết kế:

  • Tiêu chí đánh giá công bố trước, không thay đổi giữa chừng;
  • Thông tin cung cấp như nhau cho mọi nhà cung cấp;
  • Giải đáp thắc mắc công khai cho tất cả, không trả lời riêng;
  • Yêu cầu kỹ thuật không được viết riêng cho một nhà cung cấp;
  • Đánh giá có nhiều người, ghi nhận ý kiến từng người;
  • Lý do lựa chọn được ghi rõ;
  • Thông báo kết quả cho mọi bên tham gia;
  • Cơ chế khiếu nại có người xử lý độc lập.

Điểm thứ ba và thứ tư là hai hình thức thiên vị phổ biến nhất và cũng khó chứng minh nhất: trả lời riêng cho một bên tạo lợi thế thông tin; và yêu cầu kỹ thuật mô tả đúng một sản phẩm cụ thể loại bỏ mọi đối thủ ngay từ đầu.

Phát hiện bất thường bằng dữ liệu

Đây là giá trị lớn nhất mà số hoá mang lại cho hoạt động mua sắm. Bảy chỉ báo nên được hệ thống theo dõi tự động:

  • Một nhà cung cấp thắng liên tục trong một nhóm hàng;
  • Số lượng nhà cung cấp tham gia giảm dần;
  • Giá trúng luôn sát mức dự toán;
  • Hồ sơ của các nhà cung cấp khác nhau có dấu hiệu trùng lặp về hình thức;
  • Cùng một người phê duyệt cho một nhà cung cấp trong nhiều gói;
  • Chia nhỏ gói mua sắm để tránh ngưỡng phê duyệt cao hơn;
  • Điều chỉnh hợp đồng sau khi ký làm tăng giá trị đáng kể.

Điểm thứ sáu và thứ bảy là hai thủ thuật phổ biến mà chỉ phân tích dữ liệu mới phát hiện được: một gói lớn bị tách thành nhiều gói nhỏ dưới ngưỡng, hoặc trúng thầu giá thấp rồi phát sinh sau ký.

Bảo mật dữ liệu nhà cung cấp

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Sáu nguyên tắc: bảo mật giá chào của các bên không trúng; không dùng thông tin từ hồ sơ để ép giá ở gói sau; không tiết lộ cơ cấu giá của nhà cung cấp; bảo mật thông tin kỹ thuật, phương án trong hồ sơ; xóa hồ sơ không trúng sau thời hạn lưu; và ràng buộc bảo mật với người tham gia đánh giá.

Điểm thứ hai là hành vi cần tránh dứt khoát vì nó phá hủy niềm tin: nhà cung cấp biết mình bị dùng thông tin đã chào để ép giá sẽ không chào giá thật ở lần sau.

Ký kết hợp đồng điện tử

Khoản 1 Điều 9 Luật 20/2023/QH15 quy định thông điệp dữ liệu được xem là đáp ứng yêu cầu về văn bản nếu thông tin trong thông điệp dữ liệu đó có thể truy cập và sử dụng được để tham chiếu.

Năm yêu cầu: ký số phù hợp với giá trị hợp đồng; xác minh thẩm quyền người ký của cả hai bên; lưu bản đầy đủ, truy cập được lâu dài; mỗi phụ lục lập riêng, không sửa đè; và gửi bản sao cho nhà cung cấp ngay.

An ninh hệ thống

Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Bảy biện pháp: xác thực nhiều lớp cho mọi tài khoản; phân quyền chi tiết theo vai trò; nhật ký không sửa được; giám sát hành vi của tài khoản quản trị; sao lưu có kiểm tra khôi phục; kiểm thử bảo mật định kỳ bởi bên độc lập; và quy trình xử lý khi phát hiện can thiệp.

Điểm thứ tư đáng nhấn mạnh: trong hệ thống mua sắm, tài khoản quản trị kỹ thuật là rủi ro lớn nhất và cần được giám sát bởi bộ phận độc lập với bộ phận vận hành hệ thống.

Xung đột lợi ích

Hệ thống nên hỗ trợ việc kiểm soát xung đột lợi ích bằng kỹ thuật, không chỉ bằng quy chế. Sáu chức năng:

  • Khai báo quan hệ của người tham gia đánh giá với nhà cung cấp;
  • Tự động cảnh báo khi phát hiện trùng thông tin — địa chỉ, số điện thoại, người đại diện;
  • Loại trừ tự động người có xung đột khỏi hội đồng đánh giá;
  • Phát hiện nhà cung cấp có liên quan cùng tham gia một gói;
  • Ghi nhận việc khai báo làm chứng cứ;
  • Rà soát định kỳ danh sách nhà cung cấp và quan hệ.

Điểm thứ tư là kiểm soát quan trọng chống thông thầu: nhiều nhà cung cấp cùng chào giá cho một gói nhưng thực chất do một người điều hành, tạo ra cạnh tranh giả.

Đánh giá và quản lý nhà cung cấp

Sáu nguyên tắc:

  • Tiêu chí đánh giá năng lực công khai, áp dụng như nhau;
  • Ghi nhận kết quả thực hiện hợp đồng có căn cứ, không cảm tính;
  • Nhà cung cấp biết mình được đánh giá thế nào và có quyền phản hồi;
  • Quy trình rõ ràng khi đưa vào danh sách hạn chế, có thời hạn và điều kiện phục hồi;
  • Không loại bỏ tùy tiện mà không có lý do bằng văn bản;
  • Mở cửa cho nhà cung cấp mới đăng ký, không đóng danh sách.

Điểm thứ tư và thứ sáu quan trọng với sức khỏe của chuỗi cung ứng: một danh sách nhà cung cấp đóng kín và không ai mới vào được là môi trường thuận lợi cho tiêu cực và giá cao.

Danh sách kiểm tra

  • Hồ sơ chào giá có được mã hóa tới giờ mở không?
  • Quản trị viên hệ thống có đọc được hồ sơ trước giờ mở không?
  • Mở hồ sơ có cần nhiều người cùng thao tác không?
  • Giải đáp thắc mắc có công khai cho tất cả không?
  • theo dõi chỉ báo bất thường tự động không?
  • Có phát hiện được việc chia nhỏ gói để tránh ngưỡng phê duyệt không?
  • Nhật ký hệ thống có sửa được không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 20/2023/QH15 Điều 19
  • Luật 20/2023/QH15 Điều 9
  • Luật 148/2025/QH15 Điều 27
  • Luật 116/2025/QH15 Điều 26

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá