Trung tâm tổng đài thuê ngoài phục vụ nhiều doanh nghiệp cùng lúc, mỗi nhân viên tiếp cận dữ liệu hàng trăm khách mỗi ngày.
Một trung tâm dịch vụ khách hàng thuê ngoài có thể phục vụ cùng lúc một ngân hàng, một hãng viễn thông và một chuỗi bán lẻ. Mỗi điện thoại viên xử lý hàng trăm cuộc gọi mỗi ngày, mỗi cuộc gọi là một lần tiếp cận dữ liệu của một người thật.
Đặc điểm rủi ro của mô hình
Bốn điểm:
Nhiều khách hàng doanh nghiệp cùng lúc. Dữ liệu của nhiều tổ chức nằm trên cùng hạ tầng, cùng đội ngũ.
Nhân sự biến động cao. Ngành có tỷ lệ thay đổi nhân sự lớn nhất, việc đào tạo và kiểm soát khó khăn.
Tiếp cận rộng. Điện thoại viên thường cần xem hồ sơ đầy đủ để trả lời khách.
Ghi âm toàn bộ. Ngành này ghi âm gần như mọi cuộc gọi, tạo ra kho dữ liệu giọng nói khổng lồ.
Phân tách giữa các khách hàng doanh nghiệp
Đây là yêu cầu quan trọng nhất. Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Bốn biện pháp:
- Điện thoại viên chỉ truy cập hệ thống của khách hàng mình phục vụ;
- Không luân chuyển nhân sự giữa các dự án mà không thu hồi quyền cũ;
- Hạ tầng và dữ liệu tách biệt giữa các khách hàng doanh nghiệp;
- Báo cáo và thống kê không trộn lẫn dữ liệu của các khách hàng.
Giới hạn quyền của điện thoại viên
Cân bằng giữa khả năng phục vụ và rủi ro. Bảy nguyên tắc:
- Chỉ xem hồ sơ khi đang có cuộc gọi với chính khách đó — hệ thống mở hồ sơ theo cuộc gọi, không cho tra cứu tự do;
- Che một phần dữ liệu nhạy cảm — số thẻ, số căn cước hiển thị dạng che một phần;
- Không cho xuất dữ liệu ra tệp;
- Ghi nhật ký mọi lần mở hồ sơ;
- Cảnh báo tra cứu bất thường — xem nhiều hồ sơ không gắn với cuộc gọi;
- Không cho phép thiết bị cá nhân tại vị trí làm việc;
- Không cho phép giấy bút ở các dự án nhạy cảm cao.
Điểm thứ nhất là biện pháp hiệu quả nhất: hệ thống chỉ hiển thị hồ sơ của người đang gọi, điện thoại viên không thể tự tra cứu ai khác.
Điểm thứ sáu và bảy nghe khắt khe nhưng là chuẩn ở các trung tâm phục vụ ngành tài chính: cách rò rỉ phổ biến nhất là điện thoại viên chụp màn hình hoặc chép tay thông tin.
Ghi âm cuộc gọi
Điểm đ khoản 1 Điều 15 Luật 116/2025/QH15 nêu hành vi cố ý nghe, ghi âm, ghi hình trái phép các cuộc đàm thoại.
Sáu nguyên tắc:
- Thông báo đầu cuộc gọi — rõ ràng, không đọc lướt;
- Nêu mục đích — kiểm soát chất lượng, giải quyết tranh chấp;
- Không ghi âm phần khách đọc thông tin nhạy cảm — mã xác thực, số thẻ; hệ thống nên tạm dừng ghi ở đoạn đó;
- Bản ghi mã hóa, phân quyền chặt;
- Ghi nhật ký ai nghe lại bản ghi nào;
- Thời hạn lưu rõ ràng, xóa tự động.
Điểm thứ ba là biện pháp kỹ thuật quan trọng: nhiều vụ rò rỉ thông tin thẻ xuất phát từ bản ghi âm chứa khách đọc số thẻ.
Với các trung tâm dùng bản ghi để huấn luyện mô hình nhận dạng giọng nói hoặc phân tích cảm xúc, cần cân nhắc rất kỹ và thông báo minh bạch — đây là mục đích khác với việc kiểm soát chất lượng.
Nhân sự — mắt xích quan trọng nhất
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Với ngành này, quản lý nhân sự chính là quản lý an ninh dữ liệu.
Bảy việc:
- Xác minh danh tính khi tuyển dụng;
- Cam kết bảo mật chi tiết, ký ngay ngày đầu;
- Đào tạo trước khi nhận việc, không vừa làm vừa học;
- Tài khoản riêng, không dùng chung mã đăng nhập ca;
- Thu hồi quyền ngay trong ngày khi nghỉ việc;
- Giám sát bất thường — truy cập ngoài giờ, tra cứu nhiều hồ sơ;
- Kênh báo cáo nội bộ khi phát hiện đồng nghiệp vi phạm.
Điểm thứ năm khó thực hiện nhất trong ngành có biến động nhân sự cao, nhưng cũng quan trọng nhất.
Xác minh danh tính người gọi
Đây vừa là biện pháp bảo mật vừa là điểm yếu bị lợi dụng. Kẻ gian gọi tổng đài, giả danh khách hàng để lấy thông tin hoặc thay đổi thiết lập.
Năm nguyên tắc:
- Quy trình xác minh nhiều yếu tố, không chỉ hỏi ngày sinh;
- Không tiết lộ thông tin để gợi ý — không đọc trước một phần thông tin rồi hỏi khách xác nhận;
- Cảnh giác với tình huống gây áp lực — người gọi tỏ ra gấp gáp, giận dữ để điện thoại viên bỏ qua bước xác minh;
- Không thay đổi thông tin quan trọng qua điện thoại — số điện thoại đăng ký, địa chỉ, tài khoản nhận tiền;
- Ghi nhận mọi lần xác minh thất bại để phát hiện dấu hiệu tấn công.
Điểm thứ tư là biện pháp mạnh nhưng cần thiết: thay đổi số điện thoại đăng ký là bước đầu tiên của nhiều vụ chiếm đoạt tài khoản.
Không chia sẻ, mua bán dữ liệu
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.
Ba tình huống:
Điện thoại viên bán thông tin khách. Rủi ro thật trong ngành, đặc biệt với dữ liệu tài chính. Cần giám sát và có chế tài rõ.
Trung tâm dùng dữ liệu của khách hàng doanh nghiệp này để phục vụ khách hàng khác. Kể cả ở dạng phân tích xu hướng.
Chia sẻ bản ghi âm cho bên thứ ba để phân tích, huấn luyện mô hình — cần được khách hàng doanh nghiệp biết và chấp thuận.
Ghi vào hợp đồng với khách hàng doanh nghiệp
- Phạm vi dữ liệu trung tâm được tiếp cận;
- Ai bên trung tâm truy cập được, cơ chế phân quyền;
- Chính sách ghi âm và lưu trữ;
- Cam kết không dùng dữ liệu cho mục đích riêng;
- Nghĩa vụ thông báo sự cố, trong bao lâu;
- Quyền kiểm tra của khách hàng;
- Xử lý dữ liệu khi chấm dứt hợp đồng.
Điểm thứ sáu ngày càng phổ biến: khách hàng doanh nghiệp yêu cầu được kiểm tra định kỳ hoặc nhận báo cáo về biện pháp bảo mật.
Làm việc từ xa
Nhiều trung tâm cho phép điện thoại viên làm tại nhà. Điều này tạo rủi ro mới:
- Không kiểm soát được ai ở gần trong lúc làm việc;
- Không ngăn được việc chụp màn hình;
- Môi trường mạng tại nhà kém an toàn hơn.
Bốn biện pháp: dùng máy do công ty cấp, cấu hình chặt; yêu cầu không gian làm việc riêng; giám sát bằng công cụ phù hợp và thông báo minh bạch; và giới hạn các dự án nhạy cảm cao chỉ làm tại văn phòng.
Danh sách kiểm tra
- Điện thoại viên có tra cứu tự do hồ sơ khách không?
- Dữ liệu nhạy cảm có hiển thị đầy đủ trên màn hình không?
- Có tạm dừng ghi âm khi khách đọc thông tin nhạy cảm không?
- Có cho phép thiết bị cá nhân tại vị trí làm việc không?
- Quy trình thu hồi quyền khi nghỉ việc mất bao lâu?
- Có giám sát tra cứu bất thường không?
- Có phân tách hạ tầng giữa các khách hàng doanh nghiệp không?
Đọc thêm cùng chủ đề
- Doanh nghiệp thuê ngoài dịch vụ tính lương cần thỏa thuận những gì?
- Bao lâu thì được cấp giấy chứng nhận đủ điều kiện?
- Mất giấy chứng nhận thì xin cấp lại thế nào?
Căn cứ pháp lý
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 15
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 5
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.