An ninh mạng

Theo Luật An ninh mạng 2025, đơn vị kiểm toán nội bộ thuê ngoài bảo mật dữ liệu thế nào?

Theo Luật An ninh mạng 2025, đơn vị kiểm toán nội bộ thuê ngoài bảo mật dữ liệu thế nào?
Kiểm toán viên được cấp quyền truy cập rộng vào hệ thống khách hàng. Bài viết bàn về kiểm soát quyền và bảo vệ người tố cáo.

Doanh nghiệp cung cấp dịch vụ kiểm toán nội bộ thuê ngoài được cấp quyền truy cập rộng vào hệ thống của khách hàng — đôi khi rộng hơn cả nhân sự nội bộ của chính khách. Vị thế này đòi hỏi kiểm soát rất chặt, và cũng đặt ra trách nhiệm đặc thù khi phát hiện sai phạm.

Lưu ý trước: hoạt động kiểm toán chịu điều chỉnh của pháp luật chuyên ngành về kiểm toán độc lập và các chuẩn mực nghề nghiệp. Bài viết bàn về khía cạnh dữ liệu và an ninh thông tin.

Kiểm soát quyền truy cập

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Mười nguyên tắc:

  • Quyền chỉ đọc là mặc định — kiểm toán viên không cần sửa dữ liệu;
  • Cấp theo phạm vi cuộc kiểm toán, không mở toàn hệ thống;
  • Có thời hạn, tự động hết hiệu lực;
  • Tài khoản riêng cho từng người, không dùng chung;
  • Ghi nhật ký mọi truy cập, khách hàng xem được;
  • Thông báo cho khách khi truy cập dữ liệu nhạy cảm;
  • Không sao chép dữ liệu ra ngoài trừ khi cần và có thỏa thuận;
  • Nếu phải mang ra, mã hóa, giới hạn thời gian, xóa có xác nhận;
  • Không lưu trên thiết bị cá nhân;
  • Thu hồi toàn bộ quyền ngay khi kết thúc, có xác nhận bằng văn bản.

Điểm thứ nhất là nguyên tắc thường bị vi phạm vì tiện: cấp quyền quản trị cho kiểm toán viên để họ tự lấy dữ liệu. Điều này vừa tạo rủi ro vừa làm mất tính độc lập của chính bằng chứng kiểm toán — nếu kiểm toán viên sửa được dữ liệu, kết luận của họ mất giá trị.

Điểm thứ mười là lỗ hổng phổ biến: cuộc kiểm toán kết thúc từ năm ngoái, tài khoản vẫn còn hoạt động.

Bảo mật dữ liệu khách hàng

Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu.

Chín biện pháp: mã hóa dữ liệu thu thập; phân quyền theo từng cuộc kiểm toán trong nội bộ công ty; không tái sử dụng dữ liệu cho khách hàng khác; không dùng thông tin từ khách này để tư vấn khách khác; cam kết bảo mật với toàn bộ nhân sự, có hiệu lực sau khi nghỉ; xóa dữ liệu sau thời hạn lưu hồ sơ nghề nghiệp; kiểm soát tài liệu in ra; giám sát tải tệp bất thường; và xác thực nhiều lớp cho mọi tài khoản.

Điểm thứ tư đáng nhấn mạnh và cũng khó chứng minh nhất: kiểm toán viên làm cho nhiều doanh nghiệp trong cùng ngành nắm được thông tin so sánh rất giá trị, và ranh giới giữa kinh nghiệm nghề nghiệp với việc sử dụng thông tin bảo mật cần được ý thức rõ.

Tính toàn vẹn của bằng chứng kiểm toán

Khoản 1 Điều 19 Luật 20/2023/QH15 quy định:

Nội dung của thông điệp dữ liệu được bảo đảm toàn vẹn khi nội dung đó chưa bị thay đổi, trừ những thay đổi về hình thức phát sinh trong quá trình gửi, lưu trữ hoặc hiển thị thông điệp dữ liệu.

Bảy yêu cầu: lưu bằng chứng ở dạng không sửa được; ghi nhận thời điểm và nguồn thu thập; giữ nguyên dữ liệu gốc, tách biệt với phân tích; ghi nhật ký quá trình xử lý; ký số cho báo cáo phát hành; không phát hành hai bản khác nhau cho cùng một cuộc kiểm toán; và lưu hồ sơ theo thời hạn quy định nghề nghiệp.

Điểm thứ sáu cần khẳng định rõ: soạn một bản báo cáo cho ban điều hành và một bản khác cho hội đồng quản trị hoặc cơ quan quản lý là hành vi vi phạm nghiêm trọng chuẩn mực nghề nghiệp.

Khi phát hiện sai phạm

Đây là tình huống khó nhất về mặt nghề nghiệp và cần có quy trình rõ ràng từ trước. Chín nguyên tắc:

  • Ghi nhận đầy đủ phát hiện, có bằng chứng, không suy đoán;
  • Bảo mật danh tính người cung cấp thông tin;
  • Báo cáo theo đúng cấp đã thỏa thuận trong hợp đồng;
  • Nếu sai phạm liên quan tới cấp nhận báo cáo, có kênh báo cáo lên cấp cao hơn;
  • Không giấu phát hiện vì áp lực từ khách hàng;
  • Ghi nhận mọi yêu cầu sửa đổi, loại bỏ nội dung từ phía khách;
  • Bảo vệ nhân sự của mình khỏi áp lực;
  • Tuân thủ nghĩa vụ báo cáo với cơ quan chức năng theo quy định;
  • Cân nhắc rút khỏi hợp đồng khi không thể thực hiện đúng chuẩn mực.

Điểm thứ tư là cơ chế quan trọng nhất và cần được thiết kế từ khi ký hợp đồng: nếu người có thẩm quyền tiếp nhận báo cáo chính là người liên quan tới sai phạm, thì báo cáo cho họ là vô nghĩa.

Điểm thứ sáu bảo vệ chính đơn vị kiểm toán: khi có tranh chấp sau này, hồ sơ ghi nhận việc khách hàng đã yêu cầu bỏ nội dung nào là bằng chứng quan trọng.

Bảo vệ người cung cấp thông tin

Kiểm toán nội bộ thường nhận thông tin từ nhân viên của khách hàng. Bảy nguyên tắc: bảo mật tuyệt đối danh tính; không ghi tên trong báo cáo; không mô tả chi tiết khiến nhận diện được; kênh tiếp nhận riêng, không qua quản lý trực tiếp của họ; không tiết lộ cho khách hàng dù bị yêu cầu; cảnh báo cho họ về rủi ro; và tiếp tục bảo mật sau khi kết thúc cuộc kiểm toán.

Điểm thứ ba là chi tiết quyết định: mô tả "một nhân viên phòng kế toán phụ trách mảng thanh toán cho biết" trong một phòng có ba người là đã chỉ đích danh.

Điểm thứ năm cần được thỏa thuận rõ trong hợp đồng ngay từ đầu để tránh xung đột khi phát sinh.

Xung đột lợi ích

Sáu nguyên tắc: khai báo quan hệ với khách hàng và nhân sự của họ; không nhận cuộc kiểm toán khi có quan hệ ảnh hưởng tính khách quan; không đồng thời tư vấn xây dựng hệ thống rồi kiểm toán chính hệ thống đó; không nhận lợi ích ngoài phí dịch vụ; luân chuyển nhân sự phụ trách với khách hàng dài hạn; và ghi nhận việc khai báo làm chứng cứ.

Điểm thứ ba là xung đột lợi ích rõ ràng nhất và cũng phổ biến: đơn vị vừa bán giải pháp vừa đánh giá giải pháp đó khó có kết luận khách quan.

Không mua bán dữ liệu

Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.

Bốn tình huống: chia sẻ dữ liệu tài chính của khách cho bên thứ ba; dùng thông tin nội bộ để đầu tư — đây có thể là hành vi bị cấm theo pháp luật chứng khoán; bán báo cáo phân tích ngành dựa trên dữ liệu khách hàng; và nhân sự mang dữ liệu khi chuyển sang đơn vị khác.

An ninh nội bộ

Sáu biện pháp: máy tính làm việc có mã hóa toàn ổ đĩa; không dùng thiết bị cá nhân; kiểm soát thiết bị lưu trữ ngoài; sao lưu mã hóa; kiểm thử bảo mật định kỳ; và quy trình xử lý khi mất thiết bị chứa dữ liệu khách.

Điểm cuối là tình huống cần chuẩn bị trước: mất laptop chứa dữ liệu tài chính của khách hàng đòi hỏi thông báo ngay và có phương án, không phải giấu diếm hy vọng không ai biết.

Danh sách kiểm tra

  • Kiểm toán viên có được cấp quyền chỉ đọc không?
  • Quyền có tự hết hiệu lực khi kết thúc không?
  • Khách hàng có xem được nhật ký truy cập của kiểm toán viên không?
  • kênh báo cáo lên cấp cao hơn khi sai phạm liên quan tới người nhận báo cáo không?
  • Có ghi nhận yêu cầu sửa đổi báo cáo từ khách hàng không?
  • Có phát hành hai bản báo cáo khác nhau không?
  • Có đồng thời tư vấn và kiểm toán cùng một hệ thống không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 26
  • Luật 148/2025/QH15 Điều 27
  • Luật 20/2023/QH15 Điều 19
  • Luật 148/2025/QH15 Điều 5

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá