AI

AI mở cửa tăng năng suất, nhưng cũng thêm ngõ rủi ro dữ liệu

Thẩm Hồng Thụy thực hiện • 03/10/2026 14:59

Trao đổi với Một Thế Giới bên lề hội thảo “Quản trị rủi ro và bảo đảm an ninh mạng cho doanh nghiệp trong kỷ nguyên AI” tại TP.HCM ngày 2/10, ông Hoàng Tuấn Anh - Giám đốc Quốc gia SearchInform Việt Nam – cho rằng, AI vừa là một công cụ giúp nâng cao năng suất, nhưng đồng thời cũng có thể mở ra những cửa ngõ làm rò rỉ dữ liệu doanh nghiệp và rủi ro an ninh mạng.

Điểm yếu không chỉ nằm ở hệ thống, mà còn ở con người

- AI đang giúp doanh nghiệp tự động hóa nhiều hoạt động, nhưng đồng thời cũng mở ra những dạng rủi ro an ninh mạng mới. Theo ông, những rủi ro nào đang đáng lo ngại nhất đối với doanh nghiệp Việt Nam hiện nay?

- Ông Hoàng Tuấn Anh: AI đang cực kỳ phát triển và thực sự là một công cụ rất hữu dụng đối với người lao động cũng như doanh nghiệp trong việc cải thiện năng suất lao động. Doanh nghiệp nào cũng muốn tăng năng suất, tăng doanh thu, giảm chi phí và AI là một phương tiện rất hữu dụng. Cần phải thừa nhận AI là một công cụ rất tốt để tăng năng suất lao động. Đa phần doanh nghiệp khi nhắc đến AI đều nhận thấy điều này. Nếu ngăn hoàn toàn nhân viên sử dụng AI thì sẽ gây lãng phí về năng suất lao động. Tuy nhiên, AI cũng có mặt trái. Khi doanh nghiệp và người lao động không có cách sử dụng đúng, rất dễ xảy ra rủi ro thất thoát dữ liệu mật. Vấn đề là doanh nghiệp cần có công nghệ, công cụ để bảo đảm việc nhân viên sử dụng AI đi đúng mục đích và quy định về an toàn thông tin của mình, qua đó hạn chế rủi ro.

Ông Hoàng Anh Tuấn - Giám đốc Quốc gia SearchInform Việt Nam nói về rủi ro rò rỉ dữ liệu và an ninh mạng thời AI-1
Ông Hoàng Tuấn Anh- Giám đốc Quốc gia SearchInform Việt Nam nói về rủi ro rò rỉ dữ liệu và an ninh mạng trong kỷ nguyên AI.

- AI tạo sinh đang được nhân viên sử dụng ngày càng phổ biến, nhiều khi nằm ngoài sự kiểm soát của bộ phận CNTT. Doanh nghiệp có thể đối mặt với những nguy cơ nào khi nhân viên đưa dữ liệu nội bộ, dữ liệu khách hàng hoặc thông tin nhạy cảm lên các nền tảng AI?

- Ông Hoàng Tuấn Anh: Trước đây, người ta thường nghĩ đến việc hacker tấn công máy móc, hệ thống, nhưng hiện nay hacker đang tấn công vào con người. Con người đang trở thành đối tượng rất dễ bị tấn công về an ninh mạng và an ninh thông tin. Theo đánh giá của SearchInform, khoảng 40% những sự cố an ninh mạng được tuyên bố từ các doanh nghiệp có nhiều trường hợp không đến từ hacker tấn công từ bên ngoài mà do hacker lợi dụng hoặc do những rủi ro từ người lao động bên trong doanh nghiệp gây ra. Trên thực tế, những người hiểu quy trình nội bộ và biết dữ liệu doanh nghiệp nằm ở đâu đa phần là người bên trong nội bộ. Trong những năm gần đây, các trường hợp nhân sự nội bộ bất mãn, không hài lòng với công ty hoặc cố tình thực hiện những hành vi gây hại cho doanh nghiệp xảy ra khá thường xuyên. Có nhiều trường hợp ăn cắp dữ liệu công ty bán ra ngoài, ăn cắp dữ liệu khách hàng. Gần đây, Bộ Công an cũng xử lý chặt, thậm chí khởi tố những trường hợp buôn bán dữ liệu. Từ góc nhìn của SearchInform, doanh nghiệp cần tiếp cận theo cả hai hướng: Một là phòng chống các tác động, cuộc tấn công từ bên ngoài; hai là phải có cách kiểm soát chặt chính những người nội bộ bằng công nghệ.

“

Doanh nghiệp cần có công nghệ, công cụ để bảo đảm việc nhân viên sử dụng AI đi đúng mục đích và quy định về an toàn thông tin, qua đó hạn chế rủi ro.

An ninh mạng không còn là việc riêng của phòng CNTT

- Nhiều doanh nghiệp, đặc biệt là doanh nghiệp vừa và nhỏ, vẫn xem an ninh mạng chủ yếu là vấn đề kỹ thuật và giao cho bộ phận CNTT đảm trách. Theo ông, cách tiếp cận này có còn phù hợp trong kỷ nguyên AI, hay an ninh mạng cần được đưa lên cấp độ quản trị doanh nghiệp?

- Ông Hoàng Tuấn Anh: An toàn thông tin không thể chỉ là vấn đề của một bộ phận. Để doanh nghiệp triển khai các biện pháp an toàn thông tin hiệu quả, vấn đề này cần có sự quan tâm ngay từ đầu của ban lãnh đạo doanh nghiệp. Ban lãnh đạo phải có chỉ đạo và dẫn dắt để tất cả phòng ban, cán bộ, nhân viên cùng ý thức được đây không phải là vấn đề riêng của bộ phận CNTT. Người lao động trong quá trình làm việc, chia sẻ thông tin với khách hàng, đối tác cũng phải hiểu quy định của doanh nghiệp về an toàn thông tin, biết những gì nên làm và không nên làm. Bên cạnh đó, ban lãnh đạo doanh nghiệp cũng phải tìm những giải pháp, công nghệ tốt trên thị trường để áp dụng vào doanh nghiệp. Nếu chỉ có chính sách, hướng dẫn mà không có công nghệ đi kèm thì rất khó quản lý. Nhiều doanh nghiệp có quy mô rất lớn, có nhiều công ty con, phòng ban, chi nhánh, cửa hàng..., mô hình cực kỳ phức tạp. Nếu không có công nghệ để quản lý một cách toàn diện thì doanh nghiệp gần như không thể giải quyết bài toán thất thoát dữ liệu và những rủi ro an ninh. Theo tôi, các doanh nghiệp cần kiểm soát cách AI được sử dụng như thế nào nhằm đảm bảo an toàn.

- Trong bối cảnh AI vừa là công cụ phòng thủ vừa có thể trở thành công cụ tấn công, doanh nghiệp nên xây dựng mô hình quản trị rủi ro như thế nào để vừa khai thác được lợi ích của AI vừa kiểm soát được rủi ro?

- Ông Hoàng Tuấn Anh: Theo kinh nghiệm của SearchInform, doanh nghiệp nên áp dụng công nghệ để kiểm soát việc sử dụng AI. Doanh nghiệp vẫn có thể cho nhân viên sử dụng AI, nhưng với những tài liệu mật như bảng lương, hợp đồng kinh doanh, bí mật kinh doanh, tài liệu sáng chế mật... thì phải có cách ngăn chặn người lao động tải những dữ liệu đó lên các nền tảng AI.

“

Nếu không có công nghệ để quản lý một cách toàn diện thì doanh nghiệp gần như không thể giải quyết bài toán thất thoát dữ liệu và những rủi ro an ninh.

“Điểm mù” lớn nhất có thể bắt đầu từ chính ý chí của doanh nghiệp

- Theo ông, đâu là những "điểm mù" phổ biến nhất trong hệ thống an ninh mạng của doanh nghiệp Việt Nam hiện nay? Có phải doanh nghiệp thường đầu tư nhiều vào công nghệ nhưng lại chưa đầu tư tương xứng cho con người, quy trình và khả năng ứng phó sự cố?

- Ông Hoàng Tuấn Anh: Theo kinh nghiệm của chúng tôi, để doanh nghiệp giải quyết được vấn đề này cần kết hợp nhiều yếu tố. Nhưng một trong những yếu tố quan trọng nhất đến từ ý chí của doanh nghiệp. Doanh nghiệp phải có một nhận thức rõ ràng rằng AI là xu thế không thể không ứng dụng nhưng đồng thời cũng cần triển khai các giải pháp phòng ngừa rủi ro an ninh mạng và an toàn thông tin. Và quan trọng nhất, doanh nghiệp phải thực sự muốn làm. Khi doanh nghiệp muốn làm, trước tiên cần có thiết kế để tất cả phòng ban cùng phối hợp, cùng thực hiện. Sau đó mới đến công nghệ. Công nghệ sẽ là một trợ lý rất hữu ích cho doanh nghiệp. Về vấn đề con người, trên thị trường Việt Nam hiện nay cũng có nhiều công ty, hãng công nghệ có công nghệ tốt và đội ngũ có thể hỗ trợ doanh nghiệp trong quá trình triển khai. Doanh nghiệp chỉ còn vấn đề là có muốn làm hay không; các giải pháp và tư vấn của hãng, đối tác đã sẵn sàng.

“

Con người đang trở thành đối tượng rất dễ bị tấn công về an ninh mạng và an ninh thông tin.

Khi sự cố xảy ra, phải biết nó bắt đầu từ đâu

- Doanh nghiệp cần chuẩn bị gì trước để ứng phó những sự cố rò rỉ dữ liệu hoặc bị tấn công chiếm quyền kiểm soát hệ thống?

- Ông Hoàng Tuấn Anh: Trước hết, tôi xin chia sẻ về quy định pháp luật. Theo quy định của pháp luật về an ninh mạng, trong trường hợp doanh nghiệp phát sinh sự cố về an ninh mạng thì trong vòng 72 giờ kể từ khi phát hiện sự cố, phải báo cáo cho cơ quan chức năng biết. Nhưng để báo cáo được thì trước hết doanh nghiệp phải biết sự cố đó như thế nào. Có rất nhiều sự cố mà doanh nghiệp không biết cuối cùng nó bắt đầu từ đâu, liên quan đến những nhân sự nào và quy mô như thế nào. Khuyến cáo của SearchInform là doanh nghiệp nên trang bị công nghệ để có thể kiểm soát 360 độ trên hệ thống của mình. Doanh nghiệp cần biết sự cố bắt đầu từ ai, đi qua những kênh nào và liên quan đến những đối tượng nào, trong nội bộ thì những nhân sự nào liên quan, bên ngoài thì những đối tượng nào liên quan…

Như vậy, doanh nghiệp cần có bộ giải pháp với những công nghệ và tính năng cho phép doanh nghiệp xây dựng báo cáo chỉ bằng một thao tác, từ đó vẽ được sơ đồ diễn biến của sự cố, biết sự cố đi qua đâu và liên quan đến ai. Đặc biệt, trong những trường hợp rất đặc thù, chẳng hạn sự cố xảy ra cách đây 6 tháng nhưng 6-7 tháng sau mới được phát hiện, vẫn có những giải pháp cho phép điều tra lại nếu doanh nghiệp có đầy đủ nhật ký và thông tin để xem toàn diện những gì đã xảy ra.

Rủi ro an ninh mạng và dữ liệu trong doanh nghiệp kỷ nguyên AI. (Ảnh minh họa tạo từ AI)
Rủi ro an ninh mạng và dữ liệu trong doanh nghiệp kỷ nguyên AI. (Ảnh minh họa tạo từ AI)

- Với những doanh nghiệp có nguồn lực hạn chế, theo SearchInform, nên đầu tư ưu tiên như thế nào được xem là hợp lý để phòng tránh những trường hợp rủi ro về rò rỉ dữ liệu cũng như vấn đề an ninh mạng?

- Ông Hoàng Tuấn Anh: Nền kinh tế Việt Nam với hơn 95% là doanh nghiệp vừa và nhỏ. Một trong những mối quan tâm hàng đầu của doanh nghiệp, trước tiên là làm sao tồn tại, làm sao năm nay sống được, chi trả được cho nhân viên. Với đặc thù như vậy, những vấn đề về công nghệ, đầu tư cho an ninh mạng có thể chưa phải là mối quan tâm đầu tiên. Tuy nhiên, khuyến cáo ở đây là doanh nghiệp nên bắt đầu từ tư duy. Doanh nghiệp vừa và nhỏ có thể có những nhóm nhân sự ra vào thường xuyên. Đây có thể là đường dẫn đến rủi ro, có thể phát sinh những sự cố như lộ thông tin khách hàng, lộ thông tin bí mật của doanh nghiệp.

Điều đầu tiên cần nhận thức rằng: Đây là vấn đề có thể không tác động đến kinh doanh ngay, nhưng về lâu dài, doanh nghiệp nào cũng muốn phát triển từ nhỏ lên vừa, từ vừa lên lớn. Khi đó, doanh nghiệp phải có sự chuẩn bị kỹ, bắt đầu từ tư duy trước. Từ đó, doanh nghiệp cần cân nhắc với nguồn lực hiện tại, mức đầu tư, doanh thu, chi phí của mình thì nên ưu tiên cái gì trước. Ví dụ, trên thị trường hiện nay có những giải pháp chỉ tập trung vào một kênh như Zalo. Nếu phần lớn nhân viên trao đổi hoặc nhắn tin với khách hàng qua Zalo thì có thể sử dụng một mô-đun riêng, chỉ tập trung vào kênh đó để tiết kiệm chi phí.

Nhưng nếu doanh nghiệp chưa sẵn sàng về đầu tư hoặc chi phí thì nên bắt đầu bằng việc chuẩn bị quy trình nội bộ: Cái gì nên làm, cái gì không nên làm, cái gì cần siết chặt. Trong khi chưa có công nghệ áp dụng, doanh nghiệp có thể bắt đầu bằng những quy trình nội bộ và ý chí của người lãnh đạo, chủ doanh nghiệp.

- Xin cảm ơn anh về cuộc trao đổi!

SearchInform là công ty chuyên về an toàn thông tin và quản lý rủi ro, tập trung mạnh vào việc bảo vệ doanh nghiệp trước các mối đe dọa nội bộ (insider threats) và rò rỉ dữ liệu. Theo thông tin từ trang chính thức của SearchInform, công ty có hơn 4.000 khách hàng tại hơn 22 quốc gia và vùng lãnh thổ.

Thẩm Hồng Thụy thực hiện