Doanh nghiệp nhỏ không có bộ phận pháp chế hay công nghệ thông tin. Bài viết chỉ ra những việc làm được ngay với chi phí thấp.
Phần lớn doanh nghiệp Việt Nam là doanh nghiệp nhỏ và siêu nhỏ: không có bộ phận pháp chế, không có nhân sự công nghệ thông tin, chủ doanh nghiệp kiêm nhiều việc. Với họ, câu hỏi thực tế không phải là làm mọi thứ hoàn hảo mà là bắt đầu từ đâu để giảm rủi ro nhiều nhất với nguồn lực có hạn.
Bước một: biết mình đang giữ dữ liệu gì
Đây là việc không tốn tiền và có giá trị lớn nhất. Sáu câu hỏi cần trả lời được:
- Dữ liệu cá nhân nào doanh nghiệp đang có — khách hàng, nhân viên, nhà cung cấp;
- Nằm ở đâu — phần mềm nào, máy nào, sổ giấy nào, nhóm chat nào;
- Ai truy cập được;
- Thu thập để làm gì;
- Có chia sẻ cho ai không;
- Giữ tới bao giờ.
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Cụm "phù hợp với tính chất hoạt động" có ý nghĩa thực tế với doanh nghiệp nhỏ: mức độ biện pháp tương xứng với quy mô và rủi ro, không đòi hỏi hệ thống như ngân hàng.
Điểm thứ hai thường cho kết quả bất ngờ: dữ liệu khách hàng nằm rải rác trong nhóm chat, trong điện thoại của từng nhân viên, trong tệp bảng tính trên máy tính cá nhân — và không ai kiểm soát được.
Bước hai: những việc làm ngay, không tốn tiền
Mười việc:
- Không dùng chung tài khoản — mỗi người một tài khoản riêng;
- Đặt mật khẩu mạnh, không dùng lại giữa các dịch vụ;
- Bật xác thực hai lớp cho thư điện tử, tài khoản quan trọng;
- Tự động khóa màn hình máy tính;
- Đổi mật khẩu mặc định của camera, bộ định tuyến;
- Không lưu dữ liệu khách trên điện thoại cá nhân nhân viên;
- Không gửi danh sách khách, giấy tờ qua nhóm chat;
- Thu hồi quyền ngay khi nhân sự nghỉ;
- Xóa dữ liệu không còn cần;
- Nói với nhân viên rằng dữ liệu khách không được mang đi.
Điểm thứ tám là việc bị bỏ quên nhiều nhất và cũng dễ khắc phục nhất: nhân viên nghỉ việc nhưng vẫn còn quyền truy cập thư điện tử, phần mềm bán hàng, nhóm chat trong nhiều tháng.
Điểm thứ ba là biện pháp hiệu quả nhất trên mỗi đồng chi phí: chiếm quyền hộp thư doanh nghiệp là bước đầu của phần lớn vụ lừa đảo chuyển tiền.
Bước ba: những việc tốn ít chi phí
Bảy việc:
- Sao lưu tự động, có một bản không nối mạng thường xuyên;
- Kiểm tra khôi phục thật một lần — nhiều bản sao lưu không dùng được;
- Cập nhật phần mềm, hệ điều hành;
- Phần mềm diệt mã độc trên máy làm việc;
- Mã hóa ổ đĩa máy tính xách tay;
- Ghi ra giấy quy định về dữ liệu, cho nhân viên ký;
- Viết một thông báo ngắn cho khách về việc thu thập dữ liệu.
Điểm thứ nhất và thứ hai là bảo vệ quan trọng nhất trước mã độc tống tiền — rủi ro có thể xóa sổ một doanh nghiệp nhỏ trong một đêm.
Điểm thứ năm đáng lưu ý: máy tính xách tay chứa dữ liệu khách bị mất, bị trộm là tình huống thường gặp, và mã hóa toàn ổ đĩa là tính năng có sẵn không mất phí.
Ba điều tuyệt đối không làm
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.
Không mua danh sách khách hàng từ nguồn không rõ. Đây là thực hành phổ biến và cần được nhìn nhận đúng: mua danh sách là tham gia vào chuỗi vi phạm, và người bán danh sách đó đã lấy nó từ đâu là câu hỏi không ai trả lời được.
Không bán dữ liệu khách của mình cho bên khác.
Không gửi tin nhắn, gọi điện tiếp thị cho người chưa đồng ý.
Ba điều này đơn giản, không tốn chi phí để tuân thủ, và là nơi rủi ro pháp lý cao nhất.
Với dữ liệu nhạy cảm hơn
Nếu doanh nghiệp có liên quan tới dữ liệu sức khỏe, tài chính, dữ liệu trẻ em, hoặc dữ liệu sinh trắc, mức bảo vệ cần cao hơn. Năm việc bổ sung: mã hóa dữ liệu; phân quyền chặt, không phải ai cũng xem được; ghi nhật ký truy cập; xóa sớm hơn; và cân nhắc kỹ trước khi thu thập — nhiều khi không thu thập là giải pháp tốt nhất.
Điểm cuối là nguyên tắc hữu ích nhất cho doanh nghiệp nhỏ: dữ liệu không thu thập thì không thể bị rò rỉ, và câu hỏi đầu tiên nên là có thực sự cần thông tin này không.
Khi dùng dịch vụ bên ngoài
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu.
Sáu câu hỏi nên đặt cho nhà cung cấp phần mềm, dịch vụ: dữ liệu lưu ở đâu; ai truy cập được; có dùng dữ liệu của tôi cho mục đích khác không; sao lưu thế nào; tôi xuất được dữ liệu ra không, ở định dạng gì; và nếu tôi ngừng dùng thì dữ liệu ra sao.
Điểm thứ năm và thứ sáu quan trọng trước khi ký: khả năng lấy dữ liệu ra quyết định việc doanh nghiệp có bị khóa vào một nhà cung cấp hay không.
Khi có sự cố
Sáu việc: giữ bình tĩnh, không xóa dấu vết; cắt kết nối máy bị nhiễm; đánh giá phạm vi ảnh hưởng; khôi phục từ bản sao lưu; thông báo cho người bị ảnh hưởng nếu dữ liệu của họ bị lộ; và rà soát nguyên nhân.
Điểm thứ năm là điều nhiều doanh nghiệp né tránh nhưng cần làm: khách hàng bị lộ thông tin cần biết để tự bảo vệ, và việc giấu diếm khi bị phát hiện gây thiệt hại lớn hơn nhiều.
Minh bạch với khách hàng
Khoản 5 Điều 41 Luật 148/2025/QH15 quy định người dùng không bị áp đặt điều kiện bất hợp lý hoặc bị phân biệt đối xử khi sử dụng sản phẩm, dịch vụ số.
Năm việc đơn giản: nói rõ thu thập gì và để làm gì; tách bạch việc đồng ý nhận quảng cáo với việc mua hàng; cho khách hủy nhận tin dễ dàng; không bắt cung cấp thông tin không cần thiết; và trả lời khi khách hỏi về dữ liệu của họ.
Điểm thứ hai và thứ tư là hai việc dễ làm và tạo khác biệt rõ về mức tuân thủ.
Danh sách kiểm tra
- Có biết mình đang giữ dữ liệu gì, ở đâu không?
- Có dùng chung tài khoản không?
- Có bật xác thực hai lớp cho thư điện tử không?
- Có thu hồi quyền khi nhân sự nghỉ không?
- Đã kiểm tra khôi phục từ bản sao lưu lần nào chưa?
- Có mua danh sách khách hàng từ nguồn không rõ không?
- Có gửi danh sách khách, giấy tờ qua nhóm chat không?
Đọc thêm cùng chủ đề
- Đơn vị quản lý bãi biển du lịch số hoá cần lưu ý những gì?
- Doanh nghiệp sản xuất thiết bị bếp công nghiệp cần lưu ý gì?
- Trung tâm chăm sóc người cao tuổi số hoá cần tuân thủ những gì?
Căn cứ pháp lý
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 5
- Luật 148/2025/QH15 Điều 41
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.