Hiếu PC: Doanh nghiệp Việt cần '4Đ' và '7-2-1' đối với an ninh mạng
Khi 99% doanh nghiệp toàn cầu đã coi an ninh mạng là chức năng sống còn, câu hỏi đặt ra cho doanh nghiệp Việt không còn là "có nên đầu tư hay không?" mà là "đầu tư thế nào cho đáng tiền?". Chuyên gia an ninh mạng Ngô Minh Hiếu (Hiếu PC) chia sẻ góc nhìn thực chiến về tối ưu ngân sách bảo mật trong bối cảnh AI vừa là vũ khí phòng thủ, vừa là công cụ tấn công.
99% thế giới đã thay đổi tư duy về an ninh mạng
Cuối tháng 7 vừa qua, hãng bảo mật Kaspersky công bố liên tiếp ba báo cáo dựa trên khảo sát 1.800 nhà quản lí và chuyên gia an ninh mạng tại 18 quốc gia. Theo đó, 99% doanh nghiệp xác định an ninh mạng là chức năng cốt lõi, không còn là "bổ trợ" như quan niệm cũ.
Đáng chú ý hơn, 41% doanh nghiệp cho biết lí do chính khiến họ tăng ngân sách bảo mật là vì AI. Nghịch lí nằm ở chỗ, dù 82% lo ngại rủi ro từ AI, 81% vẫn đang tích cực triển khai các mô hình AI.
Nói cách khác, doanh nghiệp biết rõ lạm dụng AI ẩn chứa nguy hiểm, nhưng không thể không dùng. Chính vì thế, họ buộc phải đổ thêm ngân sách vào bảo mật.
Khoảng cách giữa "biết" và "làm"
Kaspersky ghi nhận, Việt Nam đứng đầu Đông Nam Á về tấn công điều khiển từ xa (RDP) với 11,4 triệu vụ, cùng hơn 320.000 vụ gián điệp mạng và gần 470.000 vụ mã độc đánh cắp mật khẩu nhắm vào doanh nghiệp, tăng 21% so với năm trước.
Đặc biệt, trong nửa đầu năm 2026, khu vực Đông Nam Á ghi nhận hơn 1.800 cuộc tấn công sử dụng mã độc "đội lốt" dịch vụ AI, tăng gần 7 lần so với cùng kỳ.
Tại châu Á - Thái Bình Dương, 32% doanh nghiệp đặt bảo vệ dữ liệu lên ưu tiên hàng đầu. Con số này ở Việt Nam là 31%, cho thấy nhận thức của doanh nghiệp trong nước đã bắt kịp mặt bằng khu vực.
Tuy nhiên, số liệu cho thấy thị trường an ninh mạng Việt Nam hiện có quy mô khoảng 355 triệu USD, con số khiêm tốn nếu đặt cạnh quy mô tấn công thực tế.
Trao đổi với Một Thế Giới về thực trạng này, chuyên gia an ninh mạng Hiếu PC nhận định: "Khoảng cách hiện nay còn khá lớn, nhưng không chỉ nằm ở số tiền chi tiêu mà còn ở cách phân bổ ngân sách.
Năm 2025, Việt Nam ghi nhận khoảng 552.000 cuộc tấn công mạng và 52,3% tổ chức, doanh nghiệp được khảo sát cho biết đã chịu tổn hại. Trong khi đó, nhiều đơn vị vẫn chủ yếu mua công cụ riêng lẻ mà thiếu hệ thống giám sát và ứng phó tổng thể".

Theo Hiếu PC, các "điểm mù" nguy hiểm nhất mà doanh nghiệp Việt đang bỏ ngỏ gồm: Tài sản số không được kiểm kê, tài khoản đặc quyền và email chưa được bảo vệ tốt, hệ thống cũ chậm vá lỗi, rủi ro từ bên thứ ba, bản sao lưu dữ liệu không thể phục hồi. Rủi ro đặc biệt nghiêm trọng là việc nhân viên tự ý sử dụng công cụ AI bên ngoài mà không có kiểm soát.
Bộ khung “4Đ”: Chuyển đổi "chi phí mất đi" thành "đầu tư sinh lời"
Một trong những rào cản lớn nhất khiến doanh nghiệp Việt chậm chân trong bảo mật là tư duy coi đây là khoản tiêu hao, bỏ tiền ra mà không thấy lợi nhuận trực tiếp.
Báo cáo Kaspersky cho thấy xu hướng toàn cầu đang đảo ngược quan niệm này.
Theo Ilya Markelov, Trưởng bộ phận Unified Platform Production Line tại Kaspersky, an ninh mạng đã trở thành "yếu tố chiến lược giúp thúc đẩy đổi mới sáng tạo và tăng trưởng bền vững". Ông Adrian Hia, Giám đốc điều hành Kaspersky khu vực châu Á - Thái Bình Dương, cho hay: "Doanh nghiệp chỉ có thể đạt được lợi thế cạnh tranh bền vững khi phát triển một cách an toàn và vững chắc".
Nhưng nói vậy thì doanh nghiệp Việt phải bắt đầu từ đâu? Hiếu PC đề xuất một bộ khung mà anh gọi là "4Đ".
"4Đ" bao gồm: Định danh tài sản và quy trình quan trọng. Đo lường tổn thất nếu bị gián đoạn. Đầu tư theo mức độ rủi ro. Đánh giá hiệu quả bằng thời gian phát hiện, thời gian phục hồi, số sự cố và thiệt hại được ngăn chặn.
Theo anh, lợi ích của bảo mật không nằm ở chỗ "không bị hack", mà nằm ở việc giảm thời gian ngừng hoạt động, bảo vệ doanh thu, duy trì niềm tin khách hàng và quan trọng nhất là giúp doanh nghiệp triển khai AI, điện toán đám mây một cách an toàn hơn.
Bộ khung "4Đ" để biến an ninh mạng thành khoản đầu tư chiến lược sinh lời:
Định danh tài sản và quy trình quan trọng.
Đo lường tổn thất nếu bị gián đoạn.
Đầu tư theo mức độ rủi ro.
Đánh giá hiệu quả bằng thời gian phát hiện, thời gian phục hồi, số sự cố và thiệt hại được ngăn chặn.
Cách tiếp cận này trùng khớp với phát hiện của Kaspersky rằng 27% doanh nghiệp xếp hạng giá trị lớn thứ hai của đầu tư bảo mật là khả năng ứng dụng công nghệ mới an toàn, trên cả việc giảm thiểu tổn thất tài chính.
Phân bổ "7-2-1" khi ngân sách eo hẹp
Câu hỏi thiết thực nhất với phần lớn doanh nghiệp Việt, đặc biệt là khối vừa và nhỏ, không phải "nên làm gì?" mà là "làm gì cho tối ưu chi phí?". Bối cảnh hiện tại càng cấp bách hơn khi 82,6% email lừa đảo trên toàn cầu hiện do AI tạo ra, với tỉ lệ nạn nhân nhấp vào lên tới 54%, gấp 4 lần so với email viết tay. Tấn công deepfake tăng hơn 2.100% kể từ năm 2022.
Trước thực trạng này, Hiếu PC đề xuất mô hình phân bổ 7-2-1 cho doanh nghiệp có ngân sách hạn chế. Theo đó, 70% tài nguyên nên dành cho các nền tảng cơ bản như bảo mật đa lớp (MFA), vá lỗi, sao lưu dữ liệu 3-2-1, bảo vệ email và thiết bị đầu cuối. 20% cho quản trị AI, gồm danh sách công cụ được phép dùng, phân loại dữ liệu và cấm đưa bí mật doanh nghiệp lên AI công cộng. 10% cho đào tạo và diễn tập.
Chuyên gia cũng nhấn mạnh một nguyên tắc mà theo anh nên áp dụng ngay lập tức. Mọi yêu cầu chuyển tiền, thay đổi tài khoản hoặc cung cấp dữ liệu nhạy cảm phải được xác minh qua một kênh độc lập, có ít nhất hai người phê duyệt.
"Doanh nghiệp không nên cấm AI hoàn toàn, mà cần cung cấp công cụ AI chính thức, có kiểm soát và lưu nhật kí, bởi 31% chuyên gia được Kaspersky khảo sát đã xem việc nhân viên sử dụng AI bên ngoài thiếu kiểm soát là rủi ro thường xuyên", Hiếu PC cho biết.
Mô hình "7-2-1" về phân bổ tài nguyên bảo mật cho doanh nghiệp có ngân sách hạn chế:
70% cho các nền tảng cơ bản: Bảo mật đa lớp, vá lỗi, sao lưu dữ liệu 3-2-1, bảo vệ email và thiết bị đầu cuối.
20% cho quản trị AI: Danh sách công cụ được phép dùng, phân loại dữ liệu và cấm đưa bí mật doanh nghiệp lên AI công cộng.
10% cho đào tạo và diễn tập.
Luật mới, áp lực mới
Từ ngày 1/7, Luật An ninh mạng 2025 (Luật số 116/2025/QH15) chính thức có hiệu lực, hợp nhất Luật An ninh mạng 2018 và Luật An toàn thông tin mạng 2015 thành một khung pháp lí thống nhất. Doanh nghiệp giờ đây không chỉ đối mặt với rủi ro tấn công mà còn với rủi ro pháp lí nếu không đáp ứng các yêu cầu về bảo vệ dữ liệu và an ninh mạng.

Gartner dự báo chi tiêu an ninh thông tin toàn cầu năm 2026 ước đạt 244,2 tỉ USD, tăng 11,6% so với năm trước. Nhưng đáng suy ngẫm hơn, trong năm 2025, các doanh nghiệp đang chi 49 tỉ USD cho việc sử dụng công cụ AI, nhưng chỉ chi 2,8 tỉ USD cho công tác bảo vệ. Tốc độ triển khai AI đang bỏ xa năng lực quản trị rủi ro gấp 8 lần.
Hiếu PC nhấn mạnh, "an ninh mạng phải được nhìn như một vấn đề quản trị doanh nghiệp, không còn là việc riêng của bộ phận IT". Khi tư duy thay đổi, ngân sách dù eo hẹp vẫn có thể được phân bổ đúng chỗ. Đó mới là cách biến bảo mật từ khoản chi phí mất đi thành khoản đầu tư sinh lời.


