An ninh mạng

Theo Luật An ninh mạng 2025, trung tâm dữ liệu cho thuê chỗ đặt máy chủ có nghĩa vụ gì?

Theo Luật An ninh mạng 2025, trung tâm dữ liệu cho thuê chỗ đặt máy chủ có nghĩa vụ gì?
Trung tâm dữ liệu không đọc dữ liệu khách nhưng chịu trách nhiệm về an ninh vật lý và tính sẵn sàng. Bài viết phân định rõ ranh giới trách nhiệm.

Trung tâm dữ liệu cho thuê chỗ đặt máy chủ có vị thế đặc biệt: họ nắm giữ hạ tầng vật lý chứa dữ liệu của hàng trăm doanh nghiệp nhưng về nguyên tắc không truy cập nội dung dữ liệu đó. Ranh giới trách nhiệm cần được xác định rõ ngay từ hợp đồng.

Lưu ý trước: hoạt động cung cấp dịch vụ trung tâm dữ liệu có thể chịu điều chỉnh của pháp luật chuyên ngành về viễn thông, công nghệ thông tin. Bài viết bàn về khía cạnh an ninh mạng và bảo vệ dữ liệu.

Ranh giới trách nhiệm

Đây là điều cần rõ đầu tiên và cần được ghi thành văn bản.

Trung tâm dữ liệu chịu trách nhiệm về: an ninh vật lý của khu vực đặt máy; nguồn điện; làm mát; kết nối mạng đến điểm bàn giao; phòng cháy; và tính sẵn sàng theo cam kết.

Khách hàng chịu trách nhiệm về: hệ điều hành và ứng dụng trên máy chủ của mình; cấu hình bảo mật; sao lưu dữ liệu; và tuân thủ pháp luật với nội dung dữ liệu.

Vùng xám cần thỏa thuận rõ: quản trị từ xa khi khách yêu cầu hỗ trợ; xử lý khi phát hiện máy chủ của khách phát tán mã độc; và trách nhiệm khi có yêu cầu từ cơ quan có thẩm quyền.

Điều 10 Luật 71/2025/QH15 quy định: Cơ quan, tổ chức, cá nhân tham gia hoặc có liên quan đến hoạt động công nghiệp công nghệ số phải tuân thủ quy định của pháp luật về an toàn thông tin mạng, an ninh mạng, pháp luật về dữ liệu, dữ liệu cá nhân và pháp luật khác có liên quan.

An ninh vật lý — nghĩa vụ cốt lõi

Với mô hình cho thuê chỗ đặt máy chủ, an ninh vật lý là phần trách nhiệm rõ ràng nhất và cũng là điều khách hàng trả tiền để có.

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Mười biện pháp:

  • Kiểm soát ra vào nhiều lớp — từ cổng, tòa nhà, sảnh, tới từng phòng máy;
  • Xác minh danh tính mọi người vào, kể cả nhân sự nhà thầu;
  • Đăng ký trước cho khách vào bảo trì máy;
  • Có người đi kèm khi khách vào khu vực chung;
  • Tủ rack khóa riêng cho từng khách, khách giữ chìa hoặc mã;
  • Camera phủ lối đi và khu vực tủ, không phủ vào bên trong tủ của khách;
  • Nhật ký ra vào đầy đủ, khách xem được nhật ký của khu vực mình;
  • Kiểm soát thiết bị mang vào, mang ra;
  • Cảnh báo mở tủ ngoài lịch đăng ký;
  • Xác minh lý lịch nhân sự làm việc trong khu vực máy.

Điểm thứ năm và thứ chín là hai biện pháp quyết định: nếu ai cũng mở được tủ của khách khác thì mọi biện pháp mạng đều vô nghĩa, vì truy cập vật lý vào máy chủ là mức truy cập cao nhất.

Điểm thứ bảy đáng nhấn mạnh về minh bạch: khách có quyền biết ai đã tới gần thiết bị của mình và khi nào.

Nguyên tắc không truy cập dữ liệu khách

Sáu cam kết cần có trong hợp đồng:

  • Không truy cập nội dung dữ liệu trên máy chủ khách;
  • Không đọc lưu lượng mạng của khách;
  • Không sao chép dữ liệu trong bất kỳ trường hợp nào ngoài quy định pháp luật;
  • Không tiết lộ khách hàng nào đang thuê, cấu hình hệ thống, mức tiêu thụ tài nguyên;
  • Thông báo cho khách khi nhận yêu cầu cung cấp thông tin, trong phạm vi pháp luật cho phép;
  • Chỉ hỗ trợ kỹ thuật khi khách yêu cầu, có ghi nhận và giới hạn phạm vi.

Điểm thứ tư là thông tin có giá trị cạnh tranh: biết một doanh nghiệp vừa mở rộng gấp ba hạ tầng là biết họ đang tăng trưởng mạnh.

Tính sẵn sàng và sự cố

Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu, bao gồm bảo đảm tính sẵn sàng của dữ liệu.

Bảy nội dung:

  • Nguồn điện dự phòng nhiều lớp, có kiểm thử định kỳ có tải;
  • Làm mát dự phòng;
  • Kết nối mạng nhiều nhà cung cấp, nhiều đường vật lý;
  • Hệ thống phòng cháy phù hợp với môi trường thiết bị điện tử;
  • Giám sát và cảnh báo nhiệt độ, độ ẩm, điện, ngập nước;
  • Quy trình xử lý sự cố có diễn tập;
  • Thông báo cho khách minh bạch, kịp thời khi có sự cố.

Điểm thứ nhất cần nhấn mạnh chữ "có tải": nhiều trung tâm kiểm tra máy phát không tải, và khi mất điện thật thì hệ thống không gánh nổi.

Điểm thứ bảy là điều khách hàng phàn nàn nhiều nhất: sự cố xảy ra nhưng thông tin nhỏ giọt, khiến khách không thể quyết định phương án dự phòng của mình.

An ninh mạng

Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng. Sáu biện pháp:

  • Tách bạch mạng quản trị của trung tâm khỏi mạng khách hàng;
  • Phân tách lưu lượng giữa các khách;
  • Bảo vệ trước tấn công từ chối dịch vụ ở lớp hạ tầng;
  • Giám sát lưu lượng bất thường phát ra từ hệ thống trong trung tâm;
  • Quy trình xử lý khi máy chủ của một khách bị chiếm quyền và tấn công bên ngoài;
  • Bảo vệ hệ thống quản lý tòa nhà, hệ thống điều khiển điện và làm mát.

Điểm thứ hai đáng lưu ý: cấu hình mạng sai khiến khách này thấy được lưu lượng của khách kia là lỗi nghiêm trọng và đã từng xảy ra.

Điểm thứ sáu ít được chú ý: hệ thống điều khiển làm mát và điện thường là phần yếu nhất về bảo mật trong một trung tâm dữ liệu, trong khi can thiệp vào chúng gây thiệt hại tương đương tấn công trực tiếp máy chủ.

Chấm dứt hợp đồng và thanh lý thiết bị

Năm nguyên tắc:

  • Khách rút thiết bị theo quy trình có ghi nhận;
  • Không giữ thiết bị làm phương tiện gây sức ép về công nợ nếu không có cơ sở pháp lý rõ ràng;
  • Xóa dữ liệu trên thiết bị của trung tâm nếu khách thuê cả thiết bị, theo phương pháp không khôi phục được;
  • Cấp chứng nhận xóa dữ liệu bằng văn bản;
  • Xóa nhật ký, cấu hình liên quan tới khách sau thời hạn thỏa thuận.

Điểm thứ ba và thứ tư quan trọng với khách hàng thuê máy chủ vật lý: ổ cứng cũ chứa dữ liệu chưa xóa đúng cách là nguồn rò rỉ lớn khi thiết bị được tái sử dụng hoặc thanh lý.

Danh sách kiểm tra

  • Tủ rack có khóa riêng cho từng khách không?
  • Khách có xem được nhật ký ra vào khu vực của mình không?
  • cảnh báo khi mở tủ ngoài lịch không?
  • Máy phát điện có được kiểm thử có tải không?
  • Mạng quản trị có tách khỏi mạng khách không?
  • Hệ thống điều khiển điện và làm mát được bảo vệ thế nào?
  • Có cấp chứng nhận xóa dữ liệu khi chấm dứt không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 26
  • Luật 116/2025/QH15 Điều 16
  • Luật 148/2025/QH15 Điều 27
  • Luật 71/2025/QH15 Điều 10

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá