Giao dịch điện tử

Theo Luật Giao dịch điện tử, nhà cung cấp giải pháp ký số cho doanh nghiệp cần lưu ý gì?

Theo Luật Giao dịch điện tử, nhà cung cấp giải pháp ký số cho doanh nghiệp cần lưu ý gì?
Nền tảng ký số giữ hợp đồng có giá trị pháp lý của hàng nghìn doanh nghiệp. Bài viết bàn về xác thực, toàn vẹn và lưu trữ lâu dài.

Doanh nghiệp cung cấp nền tảng ký hợp đồng điện tử giữ những văn bản có giá trị pháp lý ràng buộc của hàng nghìn tổ chức. Nếu tính toàn vẹn hoặc khả năng truy xuất của các văn bản này bị nghi ngờ, hậu quả lan tới mọi giao dịch dựa trên chúng.

Lưu ý trước: cung cấp dịch vụ tin cậy là hoạt động có điều kiện theo Luật Giao dịch điện tử và văn bản hướng dẫn. Bài viết bàn về nguyên tắc chung; điều kiện cấp phép và nghiệp vụ cụ thể phải tra văn bản chuyên ngành.

Giá trị pháp lý của văn bản ký số

Khoản 1 Điều 9 Luật 20/2023/QH15 quy định thông điệp dữ liệu được xem là đáp ứng yêu cầu về văn bản nếu thông tin trong thông điệp dữ liệu đó có thể truy cập và sử dụng được để tham chiếu.

Khoản 1 Điều 19 Luật 20/2023/QH15 quy định:

Nội dung của thông điệp dữ liệu được bảo đảm toàn vẹn khi nội dung đó chưa bị thay đổi, trừ những thay đổi về hình thức phát sinh trong quá trình gửi, lưu trữ hoặc hiển thị thông điệp dữ liệu.

Điều 22 Luật 20/2023/QH15 quy định về chữ ký điện tử và các loại chữ ký điện tử.

Mười một yêu cầu kỹ thuật:

  • Nội dung khóa lại tại thời điểm ký, không sửa được sau;
  • Chữ ký gắn chặt với nội dung cụ thể, không tách rời được;
  • Ghi nhận thời điểm ký chính xác, đồng bộ nguồn tin cậy;
  • Dấu thời gian từ nguồn độc lập với các bên;
  • Kiểm tra hiệu lực chứng thư tại thời điểm ký;
  • Lưu trạng thái chứng thư tại thời điểm đó, phục vụ kiểm chứng sau này;
  • Nhật ký toàn bộ quá trình, không sửa được;
  • Ghi nhận mọi lần xem, tải văn bản;
  • Kiểm chứng được tính toàn vẹn bất cứ lúc nào;
  • Không phụ thuộc vào nền tảng để kiểm chứng — dùng công cụ độc lập;
  • Xuất được văn bản kèm chữ ký ở định dạng chuẩn.

Điểm thứ sáu là chi tiết kỹ thuật quan trọng thường bị bỏ qua: một chứng thư số bị thu hồi vào năm sau không làm mất hiệu lực chữ ký đã ký hợp lệ vào năm trước, nhưng chỉ chứng minh được điều đó nếu hệ thống lưu trạng thái tại thời điểm ký.

Điểm thứ mười là yêu cầu về tính độc lập: nếu chỉ nền tảng của bạn mới xác minh được văn bản là thật, thì khi doanh nghiệp bạn ngừng hoạt động, mọi hợp đồng mất khả năng chứng minh.

Xác thực người ký

Đây là mắt xích quyết định giá trị của toàn bộ hệ thống. Chín nguyên tắc:

  • Mức xác thực tương xứng với giá trị và tính chất giao dịch;
  • Xác minh danh tính trước khi cấp quyền ký;
  • Xác thực nhiều lớp tại thời điểm ký với hợp đồng quan trọng;
  • Xác minh thẩm quyền của người ký thay tổ chức;
  • Cảnh báo khi người ký khác với người được ủy quyền;
  • Không cho phép ký hộ bằng tài khoản của người khác;
  • Ghi nhận địa chỉ, thiết bị, thời điểm ký;
  • Cảnh báo khi phát hiện dấu hiệu bất thường;
  • Cơ chế thu hồi khi phát hiện ký không hợp lệ.

Điểm thứ sáu là ranh giới cần thực thi bằng kỹ thuật: chia sẻ tài khoản để tiện là thực hành phổ biến trong doanh nghiệp và nó phá hủy hoàn toàn giá trị chứng minh của chữ ký.

Điểm thứ tư đáng lưu ý: người ký hợp đồng thay công ty phải có thẩm quyền, và một hệ thống không kiểm tra điều này tạo ra hợp đồng có thể bị vô hiệu.

Lưu trữ dài hạn

Hợp đồng cần đọc và kiểm chứng được sau nhiều chục năm — vượt xa vòng đời của công nghệ hiện tại.

Chín yêu cầu: định dạng chuẩn mở, không độc quyền; lưu bản gốc nguyên vẹn; kế hoạch chuyển đổi định dạng khi công nghệ thay đổi; gia hạn dấu thời gian trước khi thuật toán mã hóa lỗi thời; sao lưu ở nhiều nơi; kiểm tra định kỳ tính toàn vẹn; khách hàng tự tải bản lưu về được; cơ chế kiểm chứng độc lập; và kế hoạch bàn giao khi doanh nghiệp ngừng hoạt động.

Điểm thứ tư là vấn đề kỹ thuật ít người biết nhưng quan trọng: thuật toán mã hóa an toàn hôm nay có thể bị phá trong tương lai, và chữ ký cần được gia hạn bằng lớp dấu thời gian mới trước khi điều đó xảy ra.

Điểm thứ chín là nghĩa vụ với khách hàng cần được cam kết từ đầu: hợp đồng thời hạn hai mươi năm ký trên nền tảng của một doanh nghiệp có thể không tồn tại lâu như vậy.

Bảo mật nội dung hợp đồng

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Chín cam kết: không đọc nội dung hợp đồng của khách; mã hóa khi lưu và truyền; phân tách dữ liệu giữa các khách; truy cập hỗ trợ chỉ khi được chấp thuận, có nhật ký; không dùng nội dung để phân tích, huấn luyện mô hình; không tiết lộ khách hàng nào ký với ai — thông tin có giá trị cạnh tranh rất cao; công bố vị trí lưu trữ; danh sách nhà thầu phụ minh bạch; và xóa theo yêu cầu.

Điểm thứ sáu đáng nhấn mạnh: chỉ riêng việc biết hai doanh nghiệp vừa ký một hợp đồng đã là thông tin có thể ảnh hưởng tới thị trường, kể cả khi không biết nội dung.

Trải nghiệm người ký

Bảy nguyên tắc: hiển thị đầy đủ nội dung trước khi ký, không chỉ trang cuối; không thiết kế để người dùng bấm ký nhanh; nêu rõ đây là văn bản có giá trị pháp lý; cho phép tải về đọc kỹ trước khi ký; ghi nhận việc người ký đã xem toàn bộ; gửi bản sao cho mọi bên ngay sau khi hoàn tất; và ngôn ngữ giao diện rõ ràng.

Điểm thứ hai là vấn đề thiết kế có hệ quả pháp lý: giao diện dẫn người dùng qua nhiều trang rồi tới nút ký lớn ở cuối, trong khi nội dung ở chữ nhỏ, là thiết kế khiến người ta ký thứ họ chưa đọc.

Tính sẵn sàng

Sáu yêu cầu: kiến trúc không có điểm chết đơn lẻ; cam kết mức sẵn sàng; không bảo trì vào thời điểm cuối tháng, cuối quý; thông báo trước; xử lý khi giao dịch dở dang lúc sự cố; và thông báo sự cố trung thực.

Điểm thứ năm là tình huống cần thiết kế cẩn thận: hệ thống lỗi khi một bên đã ký và bên kia chưa, và trạng thái hợp đồng lúc đó phải rõ ràng.

An ninh hệ thống

Bảy biện pháp: bảo vệ khóa ký của hệ thống ở mức cao nhất; phân tách nhiệm vụ cho thao tác quan trọng; xác thực nhiều lớp bắt buộc; nhật ký không sửa được; giám sát hành vi tài khoản quản trị; kiểm thử bảo mật độc lập; và kênh tiếp nhận báo cáo lỗ hổng.

Điểm thứ nhất là rủi ro tập trung nghiêm trọng nhất: nếu khóa của nền tảng bị lộ, tính xác thực của mọi văn bản đã ký đều bị đặt dấu hỏi.

Danh sách kiểm tra

  • Chữ ký có gắn chặt với nội dung, không tách rời được không?
  • Có lưu trạng thái chứng thư tại thời điểm ký không?
  • kiểm chứng được bằng công cụ độc lập với nền tảng không?
  • Có ngăn việc ký hộ bằng tài khoản người khác không?
  • kế hoạch gia hạn dấu thời gian dài hạn không?
  • kế hoạch bàn giao nếu doanh nghiệp ngừng hoạt động không?
  • Giao diện có khiến người dùng ký nhanh mà chưa đọc không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 20/2023/QH15 Điều 9
  • Luật 20/2023/QH15 Điều 19
  • Luật 20/2023/QH15 Điều 22
  • Luật 148/2025/QH15 Điều 27

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá