Nhịp đập công nghệ

Quản trị dữ liệu - 'giấy phép' mới của doanh nghiệp trong kỷ nguyên số

Phạm Sông Thu 31/08/2026 17:01

Dữ liệu càng tạo ra nhiều giá trị, trách nhiệm bảo vệ dữ liệu càng lớn. Khi Luật Bảo vệ dữ liệu cá nhân, Luật An ninh mạng cùng các nghị định mới đi vào thực tiễn, quản trị dữ liệu không còn là việc riêng của bộ phận công nghệ, mà trở thành trách nhiệm của người đứng đầu và một năng lực quản trị sống còn của doanh nghiệp.

Quản trị số đã đi qua giai đoạn đơn giản là đưa hồ sơ lên máy tính, thay giấy tờ bằng phần mềm hay tổ chức các cuộc họp trực tuyến. Trong nền kinh tế số, gần như mọi hoạt động của doanh nghiệp đều tạo ra dữ liệu: thông tin khách hàng, hồ sơ nhân sự, lịch sử giao dịch, camera giám sát, bản ghi cuộc gọi, dữ liệu định vị, dữ liệu tài chính, thiết kế kỹ thuật, hồ sơ đấu thầu, hợp đồng, nhật ký hệ thống và cả những dữ liệu do trí tuệ nhân tạo suy luận.

1788167605601_3650450717905657524_3650450717905657524_6a6feb075c3e8179059cbcd166bc7e3f.jpg
Ông Phạm Sông Thu - chuyên gia truyền thông cho rằng, quản trị dữ liệu - “giấy phép” mới của doanh nghiệp trong kỷ nguyên số. Ảnh: Nhân vật cung cấp.

Dữ liệu vì thế được ví như “dầu mỏ mới”. Nhưng dầu mỏ phải được cấp quyền khai thác, vận chuyển và sử dụng an toàn; dữ liệu cũng vậy. Doanh nghiệp không thể nhân danh chuyển đổi số để thu thập vô hạn, lưu trữ vô thời hạn và sử dụng dữ liệu ngoài mục đích ban đầu.

Nếu kinh tế số là một xa lộ tăng trưởng, thì quản trị dữ liệu và an ninh mạng chính là hệ thống lan can bảo vệ doanh nghiệp không lao khỏi đường.

Từ khoảng trống nhận thức đến một hệ thống pháp lý đồng bộ

Việt Nam đang hình thành một cấu trúc pháp lý tương đối đầy đủ về dữ liệu. Luật Dữ liệu số 60/2024/QH15, có hiệu lực từ ngày 1/7/2025, đặt nền móng cho hoạt động xây dựng, phát triển, quản trị, xử lý, khai thác dữ liệu và phát triển các sản phẩm, dịch vụ dữ liệu.

LPDDR5X-PIM tích hợp các khối xử lí trực tiếp vào bộ nhớ, giúp giảm lượng dữ liệu phải di chuyển và tăng hiệu quả xử lý AI suy luận. Ảnh: FB
LPDDR5X-PIM tích hợp các khối xử lí trực tiếp vào bộ nhớ, giúp giảm lượng dữ liệu phải di chuyển và tăng hiệu quả xử lý AI suy luận. Ảnh: FB.

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, cùng có hiệu lực từ ngày 1/1/2026, xác lập quyền của chủ thể dữ liệu và trách nhiệm của các bên thu thập, kiểm soát, xử lý, chuyển giao dữ liệu cá nhân.

Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ ngày 1/7/2026; tiếp đó, Nghị định 330/2026/NĐ-CP về xử phạt và Nghị định 333/2026/NĐ-CP hướng dẫn thi hành cùng có hiệu lực từ ngày 19/8/2026. Bên cạnh đó, Nghị định 331/2026/NĐ-CP quy định việc xác định cấp độ và bảo vệ an ninh mạng đối với hệ thống thông tin.

Như vậy, doanh nghiệp đang chịu sự điều chỉnh đồng thời ở ba tầng: quản trị và khai thác dữ liệu; bảo vệ quyền riêng tư của cá nhân; bảo đảm an ninh hệ thống, an ninh mạng và an ninh dữ liệu.

Điều cần phân biệt là dữ liệu cá nhân và dữ liệu của tổ chức không hoàn toàn đồng nhất. Dữ liệu cá nhân gắn với một con người cụ thể và được bảo vệ như một quyền. Dữ liệu của tổ chức có thể là bí mật kinh doanh, tài liệu nội bộ, dữ liệu kỹ thuật, tài chính, hợp đồng hoặc dữ liệu quan trọng. Trong một cơ sở dữ liệu doanh nghiệp, hai nhóm này thường đan xen. Vì vậy, không phân loại được dữ liệu thì cũng không thể xác định đúng trách nhiệm bảo vệ.

Dữ liệu khách hàng không phải tài sản để doanh nghiệp tùy ý định đoạt

Một thay đổi căn bản về tư duy là doanh nghiệp không mặc nhiên được toàn quyền khai thác dữ liệu chỉ vì mình đã thu thập hoặc đang lưu giữ dữ liệu đó. Trước đây, không ít doanh nghiệp xem danh sách khách hàng, số điện thoại, địa chỉ email, hình ảnh, thông tin giao dịch như một loại “tài sản sở hữu”. Dữ liệu được chuyển từ phòng kinh doanh sang marketing, từ công ty mẹ xuống công ty con, chia sẻ cho đại lý, đối tác hoặc đơn vị quảng cáo mà chủ thể dữ liệu hầu như không biết.

SafePal lộ dữ liệu gần 40.000 khách hàng.
SafePal lộ dữ liệu gần 40.000 khách hàng. Ảnh: AI.

Luật mới đặt dấu chấm hết cho cách làm tùy tiện này. Việc xử lý dữ liệu phải có mục đích rõ ràng, đúng phạm vi, cần thiết và minh bạch. Sự đồng ý phải tự nguyện, cụ thể theo từng mục đích và có khả năng kiểm chứng. Im lặng không được coi là đồng ý; những ô “mặc định chấp thuận” hoặc việc buộc khách hàng đồng ý với các mục đích không liên quan để được sử dụng dịch vụ đều có thể trở thành hành vi vi phạm.

Theo Nghị định 330, tổ chức xử lý dữ liệu khi chưa có sự đồng ý hợp lệ có thể bị phạt từ 30 đến 50 triệu đồng; tự coi sự im lặng là đồng ý có thể bị phạt từ 50 đến 70 triệu đồng. Nhưng thiệt hại lớn hơn tiền phạt là doanh nghiệp có thể bị buộc xóa dữ liệu, nộp lại khoản thu bất hợp pháp, công khai xin lỗi hoặc dừng hoạt động xử lý. Điều đó buộc các doanh nghiệp phải rà soát lại toàn bộ biểu mẫu đăng ký, hợp đồng, ứng dụng, website, hệ thống CRM, chương trình khách hàng thân thiết và các chiến dịch marketing. Một nút “Tôi đồng ý” không còn đủ; doanh nghiệp phải chứng minh khách hàng đã đồng ý với nội dung gì, vào thời điểm nào và bằng phương thức nào.

Tuân thủ không thể “khoán trắng” cho phòng công nghệ

Sai lầm phổ biến nhất là cho rằng bảo vệ dữ liệu đồng nghĩa với mua thêm phần mềm diệt virus, tường lửa hoặc thuê một nhà cung cấp công nghệ.

Công nghệ chỉ là một phần. Bảo vệ dữ liệu phải được triển khai đồng thời trên bốn trụ cột: chiến lược, con người, quy trình và công nghệ.

1788167817072_3650450717905657524_3650450717905657524_d24db482541bd778c22401297d9c8efb.jpg
Ông Phạm Sông Thu cho rằng, với AI, doanh nghiệp càng phải thận trọng. Ảnh: Nhân vật cung cấp.

Nghị định 356 yêu cầu cơ quan, tổ chức chỉ định nhân sự hoặc bộ phận bảo vệ dữ liệu cá nhân đủ năng lực; lập hồ sơ đánh giá tác động xử lý dữ liệu; trong nhiều trường hợp phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách trong thời hạn 60 ngày kể từ khi bắt đầu xử lý hoặc chuyển dữ liệu.

Đáng chú ý, thuê đối tác xây dựng phần mềm, vận hành website, lưu trữ đám mây, chăm sóc khách hàng hay phân tích dữ liệu không đồng nghĩa với việc doanh nghiệp đã chuyển hết trách nhiệm pháp lý. Hợp đồng phải xác định rõ vai trò của từng bên, phạm vi truy cập, mục đích xử lý, thời hạn lưu trữ, trách nhiệm bảo mật, thông báo sự cố, chuyển giao cho bên thứ ba và nghĩa vụ xóa dữ liệu sau khi kết thúc dịch vụ.

Đối với điện toán đám mây, dữ liệu cá nhân phải được mã hóa khi lưu trữ và truyền đưa, kèm theo cơ chế phân quyền nghiêm ngặt. Việc lưu trữ hoặc xử lý dữ liệu trên máy chủ, nền tảng đặt ngoài Việt Nam có thể được xem là chuyển dữ liệu xuyên biên giới, trừ những trường hợp được pháp luật loại trừ.

Với AI, doanh nghiệp càng phải thận trọng. Không chỉ dữ liệu đầu vào, ngay cả dữ liệu do AI suy luận mà có thể xác định một con người cụ thể cũng phải được bảo vệ. Việc nhân viên tùy tiện đưa hồ sơ khách hàng, hợp đồng, báo cáo tài chính hoặc dữ liệu nhân sự lên các công cụ AI công cộng có thể mở ra một “cửa sau” làm thất thoát dữ liệu mà lãnh đạo không hề biết.

Quản trị dữ liệu không còn là việc riêng của bộ phận công nghệ, bởi rủi ro dữ liệu không chỉ làm gián đoạn hệ thống mà còn có thể gây tổn thất tài chính, khủng hoảng uy tín và kéo theo trách nhiệm pháp lý cho cả doanh nghiệp. Công nghệ chỉ là công cụ; còn việc xác định dữ liệu nào được thu thập, ai được quyền sử dụng, sử dụng vào mục đích gì và bảo vệ ra sao là quyết định quản trị. Vì vậy, người đứng đầu phải chịu trách nhiệm kiến tạo chính sách, phân quyền, kiểm soát và xây dựng văn hóa tôn trọng dữ liệu trong toàn tổ chức. Trong nền kinh tế số, năng lực quản trị dữ liệu không còn là lợi thế bổ sung, mà đã trở thành năng lực sống còn, quyết định niềm tin của khách hàng, sức chống chịu và khả năng phát triển bền vững của doanh nghiệp.

Khi sự cố dữ liệu trở thành khủng hoảng pháp lý và thương hiệu

Mọi hệ thống đều có thể bị tấn công. Điều pháp luật đánh giá không chỉ là sự cố có xảy ra hay không, mà còn là doanh nghiệp đã chuẩn bị, phát hiện, ngăn chặn và ứng xử như thế nào.

Các thương hiệu điện tử Nhật Bản tìm cách tái sinh trong làn sóng AI
Các thương hiệu điện tử Nhật Bản tìm cách tái sinh trong làn sóng AI. Ảnh: AI.

Theo Luật Bảo vệ dữ liệu cá nhân, khi vi phạm có thể xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm hoặc tài sản của chủ thể dữ liệu, bên kiểm soát phải thông báo cho cơ quan chuyên trách chậm nhất trong 72 giờ kể từ khi phát hiện. Trong một số trường hợp hệ thống thông tin bị tấn công làm phát sinh nguy cơ mất an ninh thông tin khách hàng, thời hạn thông báo theo pháp luật bảo vệ người tiêu dùng là 24 giờ. Bộ Công an cũng lưu ý doanh nghiệp phải bảo toàn nhật ký, dấu vết điện tử và không được che giấu sự cố.

Nghị định 330 quy định mức phạt từ 40 đến 60 triệu đồng đối với việc thông báo muộn hơn 72 giờ trong trường hợp thuộc diện phải thông báo; không ngăn chặn, khắc phục hoặc không phối hợp có thể bị phạt từ 60 đến 80 triệu đồng. Vì vậy, ứng phó sự cố dữ liệu phải là một kịch bản liên ngành gồm công nghệ, pháp chế, quản trị rủi ro, nhân sự, chăm sóc khách hàng và truyền thông. Một thông báo chậm, một lời giải thích quanh co hay thái độ né tránh có thể biến sự cố kỹ thuật thành khủng hoảng niềm tin.

Trong thực tế, khách hàng có thể tha thứ cho một doanh nghiệp bị tấn công, nhưng rất khó tha thứ cho doanh nghiệp che giấu, đổ lỗi hoặc xem nhẹ quyền lợi của họ.

Chế tài đã đủ sức tác động đến hoạt động kinh doanh

Nghị định 330 cho thấy vi phạm dữ liệu không còn được xử lý bằng những mức phạt mang tính tượng trưng.

Mức phạt tối đa đối với các vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân có thể lên tới 3 tỉ đồng đối với tổ chức. Mua, bán dữ liệu cá nhân trái phép có thể bị phạt tối đa bằng 10 lần khoản thu có được từ hành vi vi phạm. Vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt tối đa bằng 5% doanh thu năm trước liền kề. Đây là những mức trần được quy định trực tiếp trong Luật Bảo vệ dữ liệu cá nhân.

Phần cứng bên trong khu phức hợp trung tâm dữ liệu của Microsoft. Ảnh: Reuters
Phần cứng bên trong khu phức hợp trung tâm dữ liệu của Microsoft. Ảnh: Reuters.

Quan trọng hơn, chế tài không chỉ là tiền. Doanh nghiệp có thể bị buộc xóa dữ liệu, dừng xử lý, ngừng chuyển dữ liệu ra nước ngoài, đình chỉ hoạt động chuyển dữ liệu từ 6 đến 12 tháng hoặc ngừng cung cấp dịch vụ. Trong nền kinh tế số, một lệnh dừng xử lý dữ liệu đôi khi gây thiệt hại lớn hơn rất nhiều so với khoản tiền phạt.

Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được hưởng một số cơ chế miễn, giảm nghĩa vụ về hồ sơ đánh giá tác động và nhân sự bảo vệ dữ liệu trong thời gian nhất định. Tuy nhiên, đây không phải sự miễn trừ toàn diện. Nếu kinh doanh dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm hoặc đạt quy mô từ 100.000 chủ thể dữ liệu trở lên, các ngoại lệ có thể không còn được áp dụng. Dù thuộc diện miễn hồ sơ, doanh nghiệp vẫn phải bảo đảm sự đồng ý, quyền của chủ thể dữ liệu, an toàn hệ thống và trách nhiệm thông báo sự cố.

Từ chi phí tuân thủ đến lợi thế cạnh tranh

Trong ngắn hạn, các quy định mới chắc chắn làm tăng chi phí. Doanh nghiệp phải đầu tư công nghệ, kiểm kê dữ liệu, sửa hợp đồng, đào tạo nhân sự, lập hồ sơ, đánh giá nhà cung cấp và xây dựng quy trình ứng cứu sự cố.

Nhưng nhìn dài hạn, đây là một cuộc thanh lọc cần thiết.

Một nền kinh tế số không thể phát triển bền vững trên những kho dữ liệu thu thập không rõ nguồn gốc, những danh sách khách hàng được mua bán công khai và những hệ thống thông tin không ai chịu trách nhiệm. Khi niềm tin số suy giảm, người dân sẽ ngại cung cấp thông tin, ngại giao dịch trực tuyến và cuối cùng chính doanh nghiệp phải trả giá.

Doanh nghiệp tuân thủ tốt sẽ có lợi thế khi hợp tác với các đối tác lớn, tổ chức tài chính, nhà đầu tư quốc tế và khách hàng có yêu cầu cao. Quản trị dữ liệu tốt còn giúp loại bỏ dữ liệu rác, giảm chi phí lưu trữ, nâng cao chất lượng phân tích và hạn chế những quyết định kinh doanh dựa trên thông tin sai lệch.

Việc cần làm ngay không phải là mua thêm thật nhiều thiết bị, mà là trả lời bảy câu hỏi căn bản: Doanh nghiệp đang có những dữ liệu gì? Dữ liệu nằm ở đâu? Ai được quyền truy cập? Thu thập dựa trên căn cứ nào? Được sử dụng trong bao lâu? Có chuyển cho ai hoặc ra nước ngoài không? Và nếu xảy ra sự cố, ai là người chịu trách nhiệm trong 24 giờ đầu tiên?

Từ đó, doanh nghiệp phải lập bản đồ luồng dữ liệu; phân loại dữ liệu; xác định người chịu trách nhiệm; rà soát sự đồng ý; xây dựng thời hạn lưu trữ và tiêu hủy; kiểm soát nhà cung cấp, nền tảng đám mây và công cụ AI; áp dụng mã hóa, xác thực đa yếu tố, phân quyền, sao lưu, lưu nhật ký; đồng thời diễn tập quy trình ứng phó sự cố định kỳ.

Luật pháp đang gửi đi một thông điệp rất rõ: doanh nghiệp có quyền khai thác giá trị của dữ liệu, nhưng phải chịu trách nhiệm về toàn bộ vòng đời của dữ liệu ấy.

Trong kỷ nguyên kinh tế số, câu hỏi không còn là doanh nghiệp thu thập được bao nhiêu dữ liệu, mà là doanh nghiệp có đủ năng lực, đủ minh bạch và đủ sự tử tế để được khách hàng tin tưởng giao dữ liệu hay không. Dữ liệu có thể tạo ra lợi nhuận, nhưng chỉ niềm tin mới giúp lợi nhuận ấy tồn tại bền vững.

Nổi bật
      Mới nhất
      Quản trị dữ liệu - 'giấy phép' mới của doanh nghiệp trong kỷ nguyên số
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO