- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.
Thảo luận (0)
Đăng nhập để thảo luận
Bảo mật thông tin không chỉ là tường lửa hay phần mềm diệt virus. Đó là việc bảo vệ mọi thông tin doanh nghiệp đang nắm giữ, từ dữ liệu trên máy tính, email, dịch vụ đám mây đến hồ sơ giấy. Trong thực tế, những sự cố nghiêm trọng lại thường bắt nguồn từ các lỗ hổng rất đời thường như nhân viên nghỉ việc mang theo danh sách khách hàng, tài khoản quản trị dùng chung hoặc tài liệu bị bỏ quên.
Bài viết này giải thích nguyên tắc CIA, ba lớp biện pháp bảo vệ thông tin và khung pháp lý Việt Nam 2026 để doanh nghiệp xây dựng hệ thống bảo mật đúng thứ tự và hiệu quả.
Bảo mật thông tin là hoạt động bảo vệ thông tin và hệ thống thông tin khỏi các hành vi truy cập, sử dụng, tiết lộ, sửa đổi, phá hoại hoặc làm gián đoạn trái phép. Mục tiêu là bảo đảm ba thuộc tính cốt lõi của thông tin bao gồm tính bí mật, tính toàn vẹn và tính sẵn sàng. Định nghĩa này được NIST sử dụng trong FIPS 200, dẫn lại từ Bộ luật Hoa Kỳ 44 U.S.C. § 3542.

Luật Việt Nam dùng thuật ngữ tương đương là “an toàn thông tin mạng”. Khoản 1 Điều 3 Luật An toàn thông tin mạng 2015 định nghĩa an toàn thông tin mạng là “sự bảo vệ thông tin, hệ thống thông tin trên mạng tránh bị truy nhập, sử dụng, tiết lộ, gián đoạn, sửa đổi hoặc phá hoại trái phép nhằm bảo đảm tính nguyên vẹn, tính bảo mật và tính khả dụng”.
Lưu ý, luật và giới kỹ thuật dùng cách gọi khác nhau cho ba thuộc tính của bảo mật thông tin. Luật sử dụng các khái niệm tính nguyên vẹn, tính bảo mật và tính khả dụng, còn giới kỹ thuật quen với tính toàn vẹn, tính bí mật và tính sẵn sàng. Dù cách gọi khác nhau, cả hai đều mô tả cùng một khái niệm. Khi xây dựng chính sách nội bộ, doanh nghiệp nên thống nhất một bộ thuật ngữ và ghi chú thuật ngữ pháp lý tương ứng.
Điểm phân biệt lớn nhất nằm ở phạm vi. Theo tài liệu Security 101 của Microsoft, bảo mật thông tin bao gồm cả an ninh vật lý, kiểm soát truy cập lẫn an ninh mạng. Ngay cả một tủ hồ sơ không khóa cũng có thể trở thành lỗ hổng bảo mật, dù không liên quan đến máy tính.
Bảo mật thông tin là lớp bao trùm, còn an ninh mạng và bảo mật dữ liệu là hai tập con. Theo nhận định của Microsoft, “Cybersecurity falls under the broader umbrella of InfoSec” (an ninh mạng thuộc phạm vi rộng hơn của bảo mật thông tin). Nói cách khác, an ninh mạng chỉ là một phần của bảo mật thông tin và chủ yếu tập trung vào môi trường số.
| Tiêu chí | Bảo mật thông tin (InfoSec) | An ninh mạng (Cybersecurity) | Bảo mật dữ liệu (Data security) |
| Đối tượng bảo vệ | Tệp số, hồ sơ giấy, trao đổi miệng | Thông tin và hệ thống trong môi trường số | Tập dữ liệu khi lưu trữ, truyền, xử lý |
| Quan hệ | Lớp bao trùm | Tập con của bảo mật thông tin | Tập con, xoay quanh tài sản dữ liệu |
| Đe dọa điển hình | Mất hồ sơ giấy, mất USB, chụp màn hình, cộng đe dọa mạng | Mã độc, ransomware, lừa đảo, khai thác lỗ hổng | Rò rỉ cơ sở dữ liệu, truy cập trái phép, lộ bản sao lưu |
| Biện pháp trọng tâm | Chính sách, con người, quy trình, công nghệ, an ninh vật lý | Tường lửa, giám sát, vá lỗ hổng, kiểm soát truy cập mạng | Mã hoá, gán nhãn, DLP, sao lưu |
| Chuẩn tham chiếu | ISO/IEC 27001, Luật An toàn thông tin mạng 2015 | NIST Cybersecurity Framework | Luật 91/2025, Nghị định 356/2025 |
Quyền riêng tư dữ liệu cũng là một khái niệm thường bị nhầm lẫn với bảo mật thông tin. Theo Microsoft, bảo mật thông tin là các biện pháp doanh nghiệp áp dụng để bảo vệ thông tin, còn quyền riêng tư dữ liệu là quyền của cá nhân trong việc kiểm soát và quyết định cách dữ liệu của mình được thu thập, sử dụng và chia sẻ.
Bộ ba CIA gồm tính bí mật (confidentiality), tính toàn vẹn (integrity) và tính sẵn sàng (availability). Theo ISO/IEC 27001, hệ thống quản lý an toàn thông tin đạt chuẩn phải duy trì đồng thời cả ba thuộc tính thông qua một quy trình quản lý rủi ro.

Tính bí mật bảo đảm thông tin chỉ dành cho những người có quyền truy cập.
Ví dụ, bảng lương chi tiết chỉ dành cho kế toán trưởng và giám đốc. Trưởng phòng chỉ được xem thông tin của nhân sự thuộc bộ phận mình quản lý.
Để bảo vệ tính bí mật, doanh nghiệp có thể áp dụng mã hóa, xác thực đa yếu tố, phân quyền theo vai trò và các biện pháp chống thất thoát dữ liệu. ISO/IEC 27001 cũng đề cập đến rủi ro khi thông tin đăng nhập của khách hàng bị đánh cắp và rao bán trên chợ đen.
Tính toàn vẹn bảo đảm dữ liệu luôn chính xác, nhất quán và không bị thay đổi trái phép. Ví dụ, trong chuỗi bán lẻ, giá trên hệ thống POS chỉ được thay đổi theo đúng quy trình phê duyệt.
Theo AWS, các biện pháp phổ biến để bảo đảm tính toàn vẹn gồm chữ ký số, hàm băm mật mã và sổ cái bất biến.
Tính sẵn sàng bảo đảm người dùng có quyền có thể truy cập thông tin khi cần mà không bị gián đoạn.
Ví dụ, nhân viên cần truy cập hệ thống để xử lý đơn hàng nhưng máy chủ gặp sự cố khiến hệ thống không thể sử dụng. Dù dữ liệu không bị đánh cắp hay thay đổi nhưng đây vẫn là vấn đề về tính sẵn sàng vì người có quyền không thể truy cập thông tin khi cần.
Để hạn chế tình trạng này, doanh nghiệp cần sao lưu và khôi phục theo quy tắc 3-2-1, thiết kế hệ thống chịu lỗi và thường xuyên giám sát hạ tầng.
Doanh nghiệp thường đối mặt với ba nhóm mối đe dọa gồm tấn công có chủ đích từ bên ngoài, rủi ro từ người bên trong và sự cố vận hành.
Ví dụ, một nhân viên đã nghỉ việc hai tuần nhưng vẫn chưa bàn giao lại tài khoản Microsoft 365. Trong thời gian đó, tài khoản này vẫn có thể truy cập và tải danh sách khách hàng hoặc tài liệu nội bộ. Sự cố không xuất phát từ mã độc hay hacker mà từ việc quản lý quyền truy cập chưa chặt chẽ. Đây là một dạng rủi ro nội bộ mà nhiều doanh nghiệp thường bỏ sót.
Theo báo cáo Cost of a Data Breach 2026 của IBM và Ponemon Institute, chi phí trung bình toàn cầu cho một vụ rò rỉ dữ liệu là 4,99 triệu USD, tăng 12% so với năm trước và là mức cao kỷ lục, còn số vụ tấn công có dùng AI tăng 56%, dẫn đầu là giả mạo bằng deepfake và mã độc do AI hỗ trợ.
Theo Microsoft, các mối đe dọa phổ biến gồm tấn công lừa đảo (phishing), ransomware, mối đe dọa nội bộ, tấn công có chủ đích kéo dài (APT) và tấn công phi kỹ thuật. Mối đe dọa nội bộ thường dễ bị bỏ qua vì có thể xuất phát từ những người đã có quyền truy cập hợp lệ vào hệ thống và dữ liệu.
Hiểu được các mối đe dọa mới chỉ là bước đầu. Điều quan trọng là triển khai các lớp bảo vệ phù hợp để giảm rủi ro trong thực tế.
Doanh nghiệp nên triển khai bảo mật thông tin theo ba lớp gồm quản trị, kỹ thuật và vật lý. Cách phân lớp này bám sát bốn nhóm chủ đề của ISO/IEC 27001:2022 (tổ chức, con người, vật lý, công nghệ) và tránh được sai lầm phổ biến là mua công cụ trước khi có chính sách.

Doanh nghiệp Việt Nam hiện chịu sự điều chỉnh của Luật An toàn thông tin mạng 2015. Từ ngày 01/01/2026, doanh nghiệp đồng thời phải tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Xem chi tiết cách tuân thủ trong hướng dẫn tuân thủ Luật Dữ liệu 2025 cho doanh nghiệp.
Lưu ý, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân đã hết hiệu lực từ ngày 01/01/2026. Tuy nhiên, nhiều tài liệu trên internet vẫn dẫn chiếu văn bản này như quy định hiện hành. Nếu chính sách nội bộ vẫn dẫn chiếu Nghị định 13/2023/NĐ-CP, doanh nghiệp nên cập nhật ngay để bảo đảm tuân thủ quy định hiện hành.
| Văn bản | Nội dung liên quan đến bảo mật thông tin | Hiệu lực |
| Luật An toàn thông tin mạng 2015 | Định nghĩa an toàn thông tin mạng, phân loại hệ thống thông tin, trách nhiệm bảo đảm an toàn | Đang có hiệu lực |
| Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 | Quyền của chủ thể dữ liệu (Điều 4), thông báo vi phạm chậm nhất 72 giờ (Điều 23), chế tài (Điều 8) | Từ 01/01/2026 |
| Nghị định 356/2025/NĐ-CP | Hướng dẫn chi tiết Luật 91/2025, thay thế Nghị định 13/2023 | Từ 01/01/2026 |
Điều 8 Luật 91/2025 quy định nhiều chế tài nghiêm khắc, tạo động lực để doanh nghiệp đầu tư nhiều hơn cho bảo mật thông tin. Một số mức xử phạt đáng chú ý gồm:
ISO/IEC 27001 là tiêu chuẩn quốc tế phổ biến nhất về hệ thống quản lý an toàn thông tin (ISMS). Thay vì quy định doanh nghiệp phải sử dụng công nghệ nào, tiêu chuẩn đưa ra các yêu cầu để thiết lập, duy trì và cải tiến liên tục hệ thống quản lý rủi ro thông tin dựa trên ba trụ cột là con người, quy trình và công nghệ.
Theo ISO Survey 2022, thế giới có hơn 70.000 chứng chỉ ISO/IEC 27001 tại 150 quốc gia. Phiên bản hiện hành là ISO/IEC 27001:2022.
Ngay cả khi chưa có kế hoạch đạt chứng chỉ, doanh nghiệp vẫn có thể dùng bốn nhóm chủ đề của tiêu chuẩn làm danh mục tự kiểm. Hãy tự đánh giá xem đã có chính sách, đào tạo nhân sự, kiểm soát khu vực vật lý, cũng như mã hóa và phân quyền phù hợp hay chưa.
Sau khi xây dựng chính sách và quy trình, doanh nghiệp cần công cụ phù hợp để thực thi các biện pháp kỹ thuật. Những giải pháp như CyStack Endpoint được xây dựng để thực hiện vai trò này.
Trong ba lớp biện pháp, lớp kỹ thuật là nơi các công cụ bảo mật phát huy hiệu quả rõ nhất, bên cạnh lớp quản trị và lớp vật lý do doanh nghiệp trực tiếp triển khai. CyStack Endpoint tập trung vào lớp kỹ thuật với ba nhóm năng lực chính gồm quản lý thiết bị đầu cuối đa nền tảng (kể cả thiết bị cá nhân dùng cho công việc), chống thất thoát dữ liệu (DLP) và kiểm soát truy cập theo mô hình Zero Trust.
Cần lưu ý, CyStack Endpoint chỉ hỗ trợ lớp kỹ thuật, không thay thế các chính sách, chương trình đào tạo hay biện pháp kiểm soát vật lý. Nếu cần kiểm soát dữ liệu trên thiết bị nhân viên và chuẩn hóa quyền truy cập, CyStack Endpoint là giải pháp đáng cân nhắc.
Về bản chất, hai thuật ngữ này cùng đề cập đến việc bảo vệ thông tin. “An toàn thông tin mạng” là thuật ngữ được sử dụng trong Luật An toàn thông tin mạng 2015, còn “bảo mật thông tin” là cách gọi phổ biến trong doanh nghiệp, tương ứng với thuật ngữ information security.
CIA viết tắt của Confidentiality (tính bí mật), Integrity (tính toàn vẹn) và Availability (tính sẵn sàng). Mọi biện pháp bảo mật thông tin phải cùng lúc bảo vệ cả ba, theo cả ISO/IEC 27001 lẫn NIST.
Có. Bốn việc nên ưu tiên gồm phân loại tài liệu theo mức nhạy cảm, thu hồi quyền truy cập ngay khi nhân sự nghỉ việc, bật xác thực đa yếu tố cho email và sao lưu định kỳ kèm thử khôi phục mỗi quý.
Không. Văn bản này hết hiệu lực từ ngày 01/01/2026, được thay bằng Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
Theo Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025, bên kiểm soát dữ liệu cá nhân phải thông báo cho cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện vi phạm có thể gây tổn hại, đồng thời lập biên bản xác nhận.
Bảo mật thông tin (information security, viết tắt là InfoSec) là việc bảo vệ thông tin và hệ thống thông tin khỏi các hành vi truy cập, sử dụng, tiết lộ, làm gián đoạn, sửa đổi hoặc phá hoại trái phép. Mục tiêu là bảo đảm ba thuộc tính cốt lõi của thông tin gồm tính bí mật, tính toàn vẹn và tính sẵn sàng.
Ba thuộc tính này gọi là bộ ba CIA, nền tảng của cả tiêu chuẩn ISO/IEC 27001 lẫn định nghĩa của NIST. Khác với an ninh mạng chỉ phủ môi trường số, bảo mật thông tin bao trùm cả hồ sơ giấy, khu vực vật lý và con người.