Phần lớn sự cố dữ liệu bắt nguồn từ bên trong chứ không phải tin tặc. Bài viết đưa ra quy trình xử lý theo giờ và các biện pháp phòng ngừa thực tế.
Doanh nghiệp thường hình dung rò rỉ dữ liệu là chuyện tin tặc tấn công từ bên ngoài. Thực tế, phần lớn sự cố đến từ bên trong: nhân viên gửi nhầm tệp, sao chép danh sách khách hàng trước khi nghỉ việc, hoặc đơn giản là để máy tính không khóa màn hình.
Ba nhóm sự cố nội bộ
Nhóm vô ý. Gửi thư cho nhầm người, đính kèm nhầm tệp, để lộ danh sách người nhận trong thư gửi hàng loạt, đăng ảnh chụp màn hình có dữ liệu khách lên mạng xã hội. Đây là nhóm phổ biến nhất.
Nhóm cẩu thả. Dùng mật khẩu yếu, chia sẻ tài khoản, lưu dữ liệu khách hàng trên máy cá nhân, gửi dữ liệu qua ứng dụng nhắn tin cá nhân.
Nhóm cố ý. Sao chép dữ liệu để mang sang công ty mới, bán dữ liệu ra ngoài, hoặc trả thù doanh nghiệp.
Ba nhóm này cần cách phòng ngừa khác nhau, nhưng quy trình xử lý khi đã xảy ra thì tương tự.
Quy trình xử lý theo mốc thời gian
Giờ đầu tiên — chặn
Mục tiêu duy nhất là ngăn dữ liệu tiếp tục thoát ra:
- Khóa tài khoản liên quan;
- Thu hồi quyền truy cập;
- Nếu là thư gửi nhầm, thử thu hồi nếu hệ thống hỗ trợ;
- Nếu dữ liệu đã được đăng công khai, yêu cầu gỡ ngay.
Không xóa dấu vết. Đây là sai lầm hay gặp: quản lý vội xóa nhật ký hoặc cài lại máy để "cho sạch", làm mất khả năng xác định phạm vi sự cố.
Ngày đầu tiên — xác định phạm vi
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Muốn xử lý đúng thì phải biết chính xác chuyện gì đã xảy ra:
- Dữ liệu gì bị lộ — loại nào, của bao nhiêu người;
- Lộ ra đâu — một người, một nhóm, hay công khai;
- Từ khi nào;
- Ai truy cập được trong khoảng thời gian đó;
- Còn đường thoát nào khác chưa bị chặn không.
Nhật ký truy cập là công cụ chính ở bước này. Doanh nghiệp không có nhật ký sẽ không trả lời được các câu hỏi trên — đó là lý do việc ghi nhật ký cần được thiết lập từ trước, không phải sau khi có sự cố.
Vài ngày tiếp theo — khắc phục và thông báo
Điều 16 Luật 116/2025/QH15 quy định về hoạt động bảo vệ an ninh mạng, trong đó có nội dung ứng phó, khắc phục sự cố an ninh mạng.
Việc thông báo cho người bị ảnh hưởng cần cân nhắc theo mức độ nghiêm trọng. Nguyên tắc thực hành: nếu dữ liệu bị lộ có thể gây thiệt hại cho họ — thông tin tài chính, sức khỏe, giấy tờ tùy thân — thì nên thông báo để họ tự bảo vệ.
Nội dung thông báo nên trung thực và cụ thể: chuyện gì xảy ra, dữ liệu nào bị ảnh hưởng, doanh nghiệp đã làm gì, người nhận nên làm gì. Tránh ngôn ngữ né tránh kiểu "có thể đã có truy cập trái phép ở mức hạn chế".
Xử lý người vi phạm
Đây là phần cần cân bằng. Xử lý quá nhẹ thì không răn đe; quá nặng với lỗi vô ý thì lần sau nhân viên sẽ giấu sự cố thay vì báo.
Cách tiếp cận nên áp dụng: phân biệt rõ vô ý và cố ý. Với lỗi vô ý, tập trung vào việc rút kinh nghiệm và cải thiện quy trình — nếu một người gửi nhầm được thì người khác cũng gửi nhầm được, vấn đề nằm ở quy trình. Với hành vi cố ý, xử lý theo nội quy lao động và pháp luật.
Điều quan trọng là nhân viên phải biết rằng báo cáo sự cố sớm luôn tốt hơn giấu. Một sự cố được báo trong mười phút có thể xử lý được; sự cố bị giấu ba ngày thì thường đã muộn.
Phòng ngừa — nhóm vô ý
- Bật xác nhận trước khi gửi thư có tệp đính kèm ra ngoài tổ chức;
- Dùng trường ẩn danh khi gửi thư hàng loạt, hoặc dùng công cụ gửi từng người;
- Che dữ liệu trong môi trường thử nghiệm — không dùng dữ liệu khách hàng thật để kiểm thử;
- Quy tắc về ảnh chụp màn hình — che thông tin cá nhân trước khi chia sẻ.
Phòng ngừa — nhóm cẩu thả
- Xác thực nhiều lớp cho các hệ thống chứa dữ liệu khách hàng;
- Cấm chia sẻ tài khoản và có cơ chế phát hiện — một tài khoản đăng nhập từ hai nơi cùng lúc;
- Khóa màn hình tự động sau vài phút không thao tác;
- Cung cấp công cụ chính thức để nhân viên chia sẻ tệp — nếu không có, họ sẽ dùng ứng dụng cá nhân.
Điểm cuối quan trọng hơn vẻ ngoài. Nhân viên dùng ứng dụng nhắn tin cá nhân để gửi dữ liệu công việc thường không phải vì cố tình vi phạm mà vì không có cách nào tiện hơn.
Phòng ngừa — nhóm cố ý
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động. Với rủi ro nội bộ, các biện pháp hiệu quả nhất:
- Phân quyền tối thiểu — mỗi người chỉ truy cập được dữ liệu cần cho công việc;
- Tách riêng quyền xuất dữ liệu hàng loạt — đây là quyền nguy hiểm nhất;
- Ghi nhật ký và rà soát các lần xuất dữ liệu lớn bất thường;
- Quy trình nghỉ việc chặt — thu hồi quyền ngay trong ngày cuối, không để "còn vài việc dở";
- Cam kết bảo mật trong hợp đồng lao động, nêu rõ hậu quả.
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật — đây là căn cứ để doanh nghiệp nêu rõ trong nội quy rằng việc nhân viên mang dữ liệu ra ngoài là hành vi vi phạm pháp luật, không chỉ vi phạm nội quy.
Diễn tập trước khi có sự cố thật
Quy trình viết trên giấy và quy trình chạy được là hai chuyện khác nhau. Cách kiểm chứng rẻ nhất là diễn tập trên bàn: tập hợp những người liên quan, đưa ra một tình huống giả định, và để mỗi người nói mình sẽ làm gì.
Kịch bản nên dùng: một nhân viên kinh doanh gửi nhầm tệp danh sách 2.000 khách hàng cho một khách hàng khác, và phát hiện sau ba giờ.
Những câu hỏi thường lộ ra khoảng trống: Ai là người đầu tiên được báo? Người đó có quyền khóa tài khoản không hay phải chờ ai duyệt? Ngoài giờ hành chính thì liên hệ ai? Ai quyết định có thông báo cho khách hàng không? Ai viết nội dung thông báo? Bộ phận nào trả lời khi khách gọi lại hỏi?
Một buổi diễn tập hai tiếng thường phát hiện ra nhiều vấn đề hơn nhiều tháng bàn bạc lý thuyết.
Ghi lại toàn bộ quá trình
Mọi sự cố nên có hồ sơ: thời điểm phát hiện, người phát hiện, diễn biến, phạm vi, biện pháp đã thực hiện, người bị ảnh hưởng đã được thông báo, và các cải tiến sau sự cố.
Hồ sơ này có ba giá trị: chứng minh doanh nghiệp đã xử lý có trách nhiệm; là tài liệu để rút kinh nghiệm; và là căn cứ nếu sau này có khiếu nại hoặc thanh tra.
Đọc thêm cùng chủ đề
- Chatbot chăm sóc khách hàng cần đáp ứng yêu cầu nào?
- Sàn thương mại điện tử cần chuẩn bị những gì trước năm 2026?
- Startup công nghệ nên khai thác những ưu đãi nào?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 16
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 148/2025/QH15 Điều 5
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.