An ninh mạng

Theo Luật An ninh mạng 2025, nhân viên làm việc từ xa và dùng máy cá nhân cần kiểm soát ra sao?

Theo Luật An ninh mạng 2025, nhân viên làm việc từ xa và dùng máy cá nhân cần kiểm soát ra sao?
Ba vùng rủi ro: tài khoản dùng ngoài phạm vi kiểm soát, dữ liệu lưu trên thiết bị cá nhân, và mạng kết nối không an toàn — kèm biện pháp cho từng vùng.

Làm việc từ xa và cho phép dùng thiết bị cá nhân giúp doanh nghiệp linh hoạt và tiết kiệm, nhưng đưa dữ liệu ra ngoài phạm vi kiểm soát vật lý. Bài viết tổng hợp nghĩa vụ pháp lý và biện pháp thực tế.

Nghĩa vụ vẫn thuộc về doanh nghiệp

Việc nhân viên làm việc ở đâu không làm thay đổi nghĩa vụ của tổ chức. Khoản 1 Điều 10 Luật An ninh mạng 116/2025/QH15 đặt sáu nhiệm vụ lên chủ quản hệ thống thông tin — tổ chức, không phải từng nhân viên.

Điểm c khoản 1 Điều 16 Luật Chuyển đổi số 148/2025/QH15 cũng quy định trách nhiệm của tổ chức: bảo đảm an ninh mạng, bảo vệ dữ liệu cá nhân và triển khai các biện pháp phòng ngừa rủi ro trong quá trình ứng dụng công nghệ số và vận hành hệ thống số, hệ thống thông tin, nền tảng số của tổ chức.

Nói cách khác: nếu dữ liệu bị lộ từ máy cá nhân của nhân viên, doanh nghiệp vẫn là bên chịu trách nhiệm trước pháp luật.

Vùng rủi ro thứ nhất — tài khoản

Khoản 2 Điều 42 Luật 116/2025/QH15 quy định trách nhiệm bảo mật thông tin đăng ký, mở, quản lý, sử dụng tài khoản số của mình; và nêu rõ: trường hợp sử dụng tài khoản số để thực hiện hành vi vi phạm pháp luật, tùy theo tính chất, mức độ của hành vi vi phạm, chủ tài khoản số, người sử dụng tài khoản số bị xử lý kỷ luật, xử phạt vi phạm hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại đến lợi ích của Nhà nước, quyền và lợi ích hợp pháp của tổ chức, cá nhân thì phải bồi thường thiệt hại.

Với làm việc từ xa, ba rủi ro về tài khoản tăng lên rõ rệt:

  • Mật khẩu bị lộ qua thư điện tử lừa đảo — nhân viên ở nhà không có đồng nghiệp bên cạnh để hỏi khi nghi ngờ;
  • Phiên đăng nhập bị lợi dụng — máy để mở, người khác trong gia đình dùng;
  • Dùng lại mật khẩu giữa tài khoản công việc và tài khoản cá nhân.

Ba biện pháp cơ bản, chi phí gần bằng không:

  • Bật xác thực hai lớp bắt buộc cho mọi tài khoản truy cập từ xa — biện pháp hiệu quả nhất, chặn được phần lớn trường hợp lộ mật khẩu;
  • Tự động khóa phiên sau thời gian không hoạt động;
  • Cấm dùng lại mật khẩu công việc ở nơi khác, và phổ biến rõ lý do.

Vùng rủi ro thứ hai — dữ liệu trên thiết bị cá nhân

Điểm d khoản 2 Điều 26 Luật 116/2025/QH15 nêu triển khai cơ chế kiểm soát chặt chẽ nhân sự trực tiếp tham gia xử lý dữ liệu là một nội dung bảo đảm an ninh dữ liệu.

Điểm c khoản 2 Điều 26 nêu sử dụng mật mã cơ yếu, mật mã dân sự để bảo đảm an ninh dữ liệu.

Khi dữ liệu nằm trên máy cá nhân, doanh nghiệp mất phần lớn khả năng kiểm soát: không biết máy có phần mềm độc hại không, ai khác dùng máy đó, và khi nhân viên nghỉ việc thì dữ liệu còn lại bao nhiêu.

Điểm a khoản 1 Điều 15 Luật 116/2025/QH15 liệt kê hành vi chiếm đoạt, mua bán, thu giữ, cố ý làm lộ thông tin thuộc bí mật kinh doanh. Nhân viên sao chép dữ liệu về máy riêng trước khi nghỉ việc là tình huống rơi vào nhóm này — và cũng là nguyên nhân lộ dữ liệu phổ biến nhất trong thực tế.

Ba mô hình xử lý, theo mức độ kiểm soát

  • Mô hình 1 — cấp thiết bị công ty: kiểm soát cao nhất, chi phí cao nhất. Doanh nghiệp cài đặt biện pháp bảo vệ, mã hóa ổ đĩa, và thu hồi được thiết bị khi nhân sự nghỉ;
  • Mô hình 2 — máy cá nhân nhưng dữ liệu không lưu cục bộ: nhân viên truy cập qua trình duyệt hoặc máy tính từ xa, dữ liệu nằm trên hệ thống công ty. Cân bằng tốt giữa chi phí và kiểm soát;
  • Mô hình 3 — máy cá nhân, dữ liệu tải về: rủi ro cao nhất, chỉ nên áp dụng với dữ liệu không nhạy cảm.

Mô hình 2 thường là lựa chọn hợp lý với doanh nghiệp vừa và nhỏ: không phải mua thiết bị cho toàn bộ nhân sự, nhưng vẫn giữ được dữ liệu trong phạm vi kiểm soát.

Vùng rủi ro thứ ba — kết nối mạng

Nhân viên làm việc từ quán cà phê, nhà riêng, hoặc khi đi công tác thường dùng mạng không do doanh nghiệp kiểm soát.

Điểm b khoản 2 Điều 10 Luật 116/2025/QH15 nêu biện pháp áp dụng biện pháp quản lý theo tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng; điểm g nêu thực hiện giám sát an ninh mạng.

Biện pháp thực tế: yêu cầu kết nối qua kênh mã hóa khi truy cập hệ thống nội bộ; cấm truy cập hệ thống quản trị từ mạng công cộng; và giám sát các phiên đăng nhập từ vị trí bất thường.

Điểm cuối đáng đầu tư: cảnh báo khi có đăng nhập từ địa chỉ hoặc quốc gia lạ là biện pháp phát hiện sớm hiệu quả, và hầu hết dịch vụ đám mây phổ biến đều có sẵn tính năng này.

Vùng rủi ro thứ tư — công cụ ngoài luồng

Khi làm việc từ xa, nhân viên có xu hướng tự tìm công cụ để tiện việc: dịch vụ lưu trữ đám mây cá nhân, ứng dụng nhắn tin, công cụ chuyển đổi tệp trực tuyến, công cụ trí tuệ nhân tạo.

Đây là vùng rủi ro khó thấy nhất vì doanh nghiệp không biết công cụ nào đang được dùng.

Điểm d khoản 1 Điều 15 Luật 116/2025/QH15 nêu hành vi đưa lên không gian mạng những thông tin thuộc bí mật nhà nước, bí mật công tác, bí mật kinh doanh, bí mật cá nhân, bí mật gia đình và đời sống riêng tư trái quy định của pháp luật.

Việc tải tài liệu công ty lên một dịch vụ trực tuyến để xử lý có thể chạm tới điểm d, đặc biệt nếu tài liệu chứa dữ liệu khách hàng hoặc bí mật kinh doanh.

Với công cụ trí tuệ nhân tạo, khoản 3 Điều 7 Luật Trí tuệ nhân tạo 134/2025/QH15 nghiêm cấm thu thập, xử lý hoặc sử dụng dữ liệu để phát triển, huấn luyện, kiểm thử hoặc vận hành hệ thống trí tuệ nhân tạo trái với quy định của pháp luật về dữ liệu, bảo vệ dữ liệu cá nhân, sở hữu trí tuệ và an ninh mạng.

Cách xử lý hiệu quả hơn việc cấm đoán: cung cấp công cụ chính thức đủ tốt cho nhu cầu công việc. Nhân viên tìm công cụ ngoài luồng chủ yếu vì công cụ được cấp không đáp ứng được việc họ cần làm.

Điểm c khoản 1 Điều 15 — không tự ý tắt biện pháp bảo vệ

Điểm c khoản 1 Điều 15 Luật 116/2025/QH15 nêu hành vi cố ý thay đổi, hủy bỏ hoặc làm vô hiệu hóa biện pháp kỹ thuật được xây dựng, áp dụng để bảo vệ thông tin thuộc các loại bí mật được bảo vệ.

Trong bối cảnh làm việc từ xa, tình huống thường gặp: nhân viên tắt phần mềm bảo vệ vì thấy chậm máy, hoặc tự cấu hình lại để tiện truy cập.

Điều này nên được nêu rõ trong quy định nội bộ, kèm giải thích lý do — vì phần lớn trường hợp không xuất phát từ ác ý mà từ việc không hiểu hậu quả.

Nghĩa vụ đào tạo

Điểm e khoản 1 Điều 10 Luật 116/2025/QH15 đặt tổ chức tuyên truyền, nâng cao nhận thức về an ninh mạng là một trong sáu nhiệm vụ bắt buộc.

Khoản 5 Điều 17 Luật 148/2025/QH15 quy định doanh nghiệp, tổ chức sử dụng lao động có trách nhiệm tổ chức đào tạo, bồi dưỡng, phổ cập năng lực số cơ bản cho người lao động.

Với mô hình làm việc từ xa, nội dung thiết thực nhất: nhận biết thư điện tử và tin nhắn lừa đảo; không dùng chung tài khoản; không tải dữ liệu công ty lên dịch vụ cá nhân; và biết báo cho ai khi nghi ngờ có vấn đề.

Điểm cuối quan trọng đặc biệt với làm việc từ xa: nhân viên ở nhà thường ngần ngại báo cáo vì không chắc mình có nhầm không. Cần làm rõ rằng báo nhầm không sao, không báo mới là vấn đề.

Nội dung nên có trong quy định nội bộ

Điểm a khoản 2 Điều 10 Luật 116/2025/QH15 nêu biện pháp ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, hủy bỏ hệ thống thông tin. Với hệ thống cấp độ 3, 4 ngoài danh mục trọng yếu, biện pháp này là bắt buộc theo khoản 4 Điều 10.

Nội dung liên quan tới làm việc từ xa nên đưa vào quy định:

  • Loại dữ liệu nào được và không được xử lý ngoài văn phòng;
  • Yêu cầu với thiết bị cá nhân nếu được phép dùng — cập nhật hệ điều hành, có phần mềm bảo vệ, đặt mật khẩu màn hình khóa;
  • Cấm cài phần mềm không rõ nguồn gốc trên thiết bị có dữ liệu công ty;
  • Cấm dùng công cụ trực tuyến chưa được duyệt để xử lý dữ liệu công ty;
  • Nghĩa vụ báo cáo khi mất thiết bị hoặc nghi ngờ bị xâm nhập;
  • Nghĩa vụ xóa dữ liệu công ty khỏi thiết bị cá nhân khi chấm dứt hợp đồng;
  • Không tự ý tắt hoặc thay đổi biện pháp bảo vệ đã được cài đặt.

Khi nhân sự nghỉ việc

Đây là thời điểm rủi ro cao nhất, và cũng là khâu doanh nghiệp hay xử lý chậm. Danh mục việc cần làm trong ngày cuối cùng:

  • Thu hồi toàn bộ tài khoản — hệ thống nội bộ, thư điện tử, dịch vụ đám mây, tài khoản mạng xã hội công ty;
  • Thu hồi thiết bị được cấp;
  • Với thiết bị cá nhân, xóa dữ liệu công ty và xác nhận bằng biên bản;
  • Đổi mật khẩu các tài khoản dùng chung mà người đó biết;
  • Rà soát nhật ký truy cập và thao tác xuất dữ liệu trong thời gian gần đây;
  • Nhắc lại nghĩa vụ bảo mật kéo dài sau khi chấm dứt hợp đồng.

Việc rà soát nhật ký ở mục năm thường bị bỏ qua nhưng là cách duy nhất phát hiện việc sao chép dữ liệu trước khi nghỉ.

Danh mục việc cần làm ngay

  • Bật xác thực hai lớp bắt buộc cho truy cập từ xa;
  • Xác định mô hình phù hợp — cấp thiết bị, hoặc máy cá nhân không lưu dữ liệu cục bộ;
  • Yêu cầu kết nối qua kênh mã hóa khi truy cập hệ thống nội bộ;
  • Bật cảnh báo đăng nhập từ vị trí bất thường;
  • Ban hành quy định nội bộ về làm việc từ xa và thiết bị cá nhân;
  • Cung cấp công cụ chính thức đủ dùng để giảm nhu cầu dùng công cụ ngoài luồng;
  • Đào tạo nhận biết lừa đảo và tạo văn hóa báo cáo sớm;
  • Chuẩn hóa quy trình thu hồi quyền khi nhân sự nghỉ việc, kèm bước rà soát nhật ký.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 42
  • Luật 116/2025/QH15 Điều 26
  • Luật 116/2025/QH15 Điều 10

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá