- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.
Thảo luận (0)
Đăng nhập để thảo luận
Trong công việc, NDA thường xuất hiện ngay từ những bước đầu của một mối quan hệ như khi nhận việc, ký hợp tác, gọi vốn hoặc làm việc với nhà thầu. Nhưng ký NDA có đồng nghĩa với việc thông tin của doanh nghiệp đã được bảo vệ an toàn?
Thực tế, NDA tạo ra ràng buộc pháp lý về việc bảo mật thông tin, nhưng không thể tự ngăn dữ liệu bị sao chép hoặc đưa ra ngoài. Vậy NDA có giá trị pháp lý như thế nào tại Việt Nam và doanh nghiệp cần làm gì để bảo vệ thông tin tốt hơn?
NDA là thỏa thuận giữa hai hoặc nhiều bên nhằm xác định thông tin nào phải được giữ bí mật, mục đích được phép sử dụng và nghĩa vụ của bên tiếp nhận thông tin. Văn bản này còn có tên gọi khác là confidentiality agreement (CA) hay confidential disclosure agreement (CDA); tiếng Việt gọi là thoả thuận bảo mật thông tin, thoả thuận không tiết lộ hoặc cam kết bảo mật.
NDA là thỏa thuận có tính ràng buộc pháp lý giữa các bên. Tùy quan hệ giữa các bên, nội dung và việc xử lý vi phạm có thể chịu sự điều chỉnh của pháp luật dân sự, lao động hoặc các quy định pháp luật liên quan.
NDA được sử dụng khá phổ biến trong quan hệ lao động. Federation of American Scientists dẫn nghiên cứu ước tính khoảng 33% – 57% người lao động Mỹ chịu ràng buộc bởi NDA hoặc cơ chế tương tự. Tỷ lệ này cao hơn ở một số nhóm nghề, đặc biệt là các công việc liên quan đến máy tính và toán học.

NDA chia thành ba loại dựa trên số bên tiết lộ thông tin: đơn phương, song phương (tương hỗ) và đa phương.
| Loại NDA | Tên tiếng Anh | Bên nào tiết lộ | Tình huống dùng phổ biến |
| Đơn phương | Unilateral NDA | Một bên tiết lộ, bên kia chỉ nhận | Nhân viên mới ký khi vào làm; gửi tài liệu cho nhà thầu, ứng viên, đơn vị kiểm thử |
| Song phương | Mutual NDA (MNDA) | Cả hai bên cùng tiết lộ | Đàm phán liên doanh, sáp nhập, hợp tác phát triển sản phẩm |
| Đa phương | Multilateral NDA | Từ ba bên trở lên | Dự án nhiều nhà cung cấp, liên minh nghiên cứu |
Trong một số trường hợp, các bên có thể chọn NDA song phương để nghĩa vụ bảo mật áp dụng cân bằng cho cả hai phía nếu cả hai cùng có khả năng chia sẻ thông tin mật.

Một bản NDA cần làm rõ ngay từ đầu ai là người bị ràng buộc, thông tin nào phải giữ bí mật, được phép sử dụng vào mục đích gì và nghĩa vụ bảo mật kéo dài bao lâu. Văn bản cũng cần quy định cách xử lý nếu một bên vi phạm.
Các điều khoản thường gặp gồm:
Trong quan hệ lao động tại Việt Nam, pháp luật cũng đưa ra khung nội dung để các bên tham khảo khi thỏa thuận về bảo mật. Khoản 2 Điều 4 Thông tư 10/2020/TT-BLĐTBXH quy định thỏa thuận bảo vệ bí mật kinh doanh, bí mật công nghệ có thể gồm sáu nội dung chủ yếu. Đó là danh mục bí mật, phạm vi sử dụng, thời hạn và phương thức bảo vệ, quyền và nghĩa vụ của hai bên, cùng cách xử lý khi có vi phạm.
Khi ký NDA trong quan hệ lao động, người lao động cam kết không tiết lộ hoặc sử dụng sai mục đích những thông tin thuộc phạm vi bảo mật. Nghĩa vụ này không tự động chấm dứt khi người lao động nghỉ việc. Trường hợp NDA có quy định thời hạn bảo mật sau khi hợp đồng lao động kết thúc, người lao động vẫn phải tiếp tục tuân thủ trong khoảng thời gian đó.
Có ba vấn đề pháp lý đáng lưu ý.
Trước hết, pháp luật cho phép người sử dụng lao động và người lao động thỏa thuận bằng văn bản về việc bảo vệ bí mật kinh doanh, bí mật công nghệ. Theo khoản 2 Điều 21 Bộ luật Lao động 2019, các bên có thể thỏa thuận về nội dung cần bảo vệ, thời hạn bảo mật, quyền lợi và trách nhiệm bồi thường khi vi phạm.
Nếu người lao động vi phạm nghĩa vụ bảo mật, trong một số trường hợp, hành vi này có thể dẫn đến hình thức kỷ luật sa thải theo Bộ luật Lao động. Vì vậy, doanh nghiệp không nên chỉ dựa vào NDA mà cần bảo đảm nội dung bảo mật trong NDA, nội quy lao động và quy trình xử lý kỷ luật phù hợp với nhau và đúng quy định pháp luật.
Việc bồi thường được xử lý khác nhau tùy thời điểm phát hiện vi phạm. Theo khoản 3 Điều 4 Thông tư 10/2020/TT-BLĐTBXH, nếu phát hiện vi phạm trong thời gian hợp đồng lao động vẫn còn hiệu lực thì việc bồi thường được xử lý theo khoản 2 Điều 130 Bộ luật Lao động. Nếu chỉ phát hiện sau khi hợp đồng đã chấm dứt, việc bồi thường sẽ được giải quyết theo pháp luật dân sự.
Người lao động cũng cần phân biệt giữa NDA với thỏa thuận không cạnh tranh. NDA chủ yếu ràng buộc nghĩa vụ bảo mật, không đồng nghĩa với việc người lao động bị cấm chuyển sang làm cho doanh nghiệp đối thủ. Bộ luật Lao động 2019 có quy định về thỏa thuận bảo vệ bí mật kinh doanh và bí mật công nghệ, nhưng không có điều khoản riêng quy định về thỏa thuận không cạnh tranh.
Có, nếu thỏa thuận đáp ứng các điều kiện có hiệu lực theo quy định pháp luật.
Pháp luật Việt Nam cho phép các bên thỏa thuận về việc bảo vệ bí mật kinh doanh, bí mật công nghệ và các thông tin cần giữ kín. Tuy nhiên, NDA chỉ có thể được thực thi khi nội dung thỏa thuận phù hợp với quy định pháp luật và không vi phạm điều cấm của luật.
Một số căn cứ pháp lý liên quan gồm:
Cụ thể, Điều 84 Luật Sở hữu trí tuệ 2005 quy định bí mật kinh doanh được bảo hộ khi đáp ứng đủ ba điều kiện:
Doanh nghiệp nên đặc biệt chú ý đến điều kiện thứ ba. Nếu chỉ yêu cầu nhân viên ký NDA thì vẫn chưa đủ để doanh nghiệp thực sự bảo vệ bí mật kinh doanh. Doanh nghiệp còn cần áp dụng các biện pháp bảo mật trong thực tế, thay vì ký xong NDA rồi cất văn bản vào hồ sơ.
NDA có thể ràng buộc trách nhiệm của người ký, nhưng không trực tiếp ngăn dữ liệu bị đưa ra ngoài. Một bản cam kết có chữ ký không thể chặn nhân viên sao chép thư mục sang USB, gửi tệp qua email cá nhân, ứng dụng chat hay dùng điện thoại chụp lại màn hình. Đến khi doanh nghiệp phát hiện vi phạm, thông tin có thể đã bị sao chép hoặc chuyển ra ngoài.
Để hạn chế dữ liệu bị đưa ra ngoài qua những cách này, doanh nghiệp cần áp dụng thêm các biện pháp kỹ thuật. Bạn có thể xem hướng dẫn triển khai Data Loss Prevention (DLP) để hiểu rõ hơn cách doanh nghiệp phát hiện và ngăn dữ liệu bị đưa ra ngoài.
Mối đe dọa cũng không chỉ đến từ bên ngoài. Báo cáo điều tra vi phạm dữ liệu (DBIR) 2025 của Verizon phân tích hơn 22.000 sự cố an ninh và 12.195 vụ vi phạm đã xác nhận. Tại khu vực EMEA, 29% số vụ vi phạm có nguồn gốc từ bên trong tổ chức, trong đó 19% liên quan đến sai sót vô ý và 8% đến hành vi lạm dụng dữ liệu.
Ông Sanjiv Gossain, Phó chủ tịch tập đoàn kiêm Giám đốc khu vực EMEA của Verizon Business, nhận định:
“Tỷ lệ đáng báo động của các vụ vi phạm do nhân viên gây ra tại EMEA cho thấy doanh nghiệp cần khẩn trương tăng cường an ninh mạng nội bộ. Các tổ chức không chỉ cần phòng vệ trước các mối đe dọa từ bên ngoài mà còn phải xây dựng văn hóa nhận thức và trách nhiệm về bảo mật từ bên trong.”
Ba hướng doanh nghiệp cần chú ý bao gồm đào tạo nhân viên, kiểm soát quyền truy cập chặt chẽ và áp dụng mô hình Zero Trust.
| Tiêu chí | NDA (biện pháp hành chính) | Kiểm soát kỹ thuật (DLP, phân quyền, nhật ký) |
| Thời điểm phát huy tác dụng | Chủ yếu khi cần xác định trách nhiệm sau vi phạm | Có thể kiểm soát ngay khi nhân viên thao tác |
| Cơ chế | Ràng buộc bằng cam kết và chế tài | Chặn hoặc cảnh báo một số hành vi sao chép, gửi dữ liệu |
| Sao chép ra USB, ổ cứng ngoài | Không trực tiếp ngăn chặn | Có thể kiểm soát tùy giải pháp và cấu hình |
| Gửi tệp ra ngoài qua mạng | Không trực tiếp ngăn chặn | Có thể kiểm soát tùy giải pháp và cấu hình |
| Chụp màn hình | Không trực tiếp ngăn chặn | Có thể kiểm soát tùy giải pháp và cấu hình |
| Bằng chứng khi tranh chấp | Thỏa thuận có chữ ký | Nhật ký truy cập, lịch sử thao tác tệp |
| Phạm vi tác động | Người chịu ràng buộc theo thỏa thuận | Thiết bị và tài khoản nằm trong phạm vi quản lý |
| Vai trò với Điều 84 Luật SHTT | Một trong các biện pháp bảo mật doanh nghiệp có thể áp dụng | Có thể là một trong các biện pháp thực tế giúp bảo vệ thông tin. |
Doanh nghiệp không nên xem NDA và kiểm soát kỹ thuật là hai lựa chọn thay thế nhau. NDA giúp xác định nghĩa vụ bảo mật và trách nhiệm khi có vi phạm. Trong khi đó, các biện pháp kỹ thuật giúp doanh nghiệp chủ động hạn chế dữ liệu bị đưa ra ngoài. Hệ thống cũng lưu lại nhật ký để doanh nghiệp kiểm tra hoặc điều tra khi cần.

Doanh nghiệp nên triển khai nhiều lớp bảo vệ song song thay vì chỉ yêu cầu nhân viên ký NDA. Có thể chia thành bốn lớp kiểm soát:
Với hai lớp cuối, doanh nghiệp có thể sử dụng CyStack Endpoint để kiểm soát dữ liệu trên thiết bị đầu cuối. Giải pháp hỗ trợ kiểm soát việc upload dữ liệu, sử dụng USB và bộ nhớ ngoài, đồng thời có thể chặn chụp màn hình. Doanh nghiệp cũng có thể gán nhãn tài liệu, kiểm duyệt liên kết chia sẻ và theo dõi lịch sử truy cập tệp, duyệt web.
Doanh nghiệp cũng có thể kết hợp phân quyền RBAC và nhật ký hoạt động tập trung để quản lý quyền truy cập và theo dõi các thao tác liên quan đến dữ liệu.
Nói cách khác, NDA xác định những gì nhân viên được phép và không được phép làm với thông tin mật. Các biện pháp kỹ thuật giúp doanh nghiệp kiểm soát những hành động đó ngay trên hệ thống.
b>Câu hỏi thường gặp
NDA là viết tắt của Non-Disclosure Agreement, thường được dịch là thỏa thuận bảo mật thông tin hoặc thỏa thuận không tiết lộ thông tin. Văn bản này còn có tên gọi khác là Confidentiality Agreement (CA).
NDA chủ yếu ràng buộc người ký về việc giữ bí mật và sử dụng thông tin đúng mục đích. Ký NDA không đồng nghĩa với việc người lao động bị cấm chuyển sang làm cho công ty đối thủ.
Nếu văn bản có thêm điều khoản không cạnh tranh, doanh nghiệp và người lao động cần xem xét riêng nội dung của điều khoản đó.
Mỗi NDA có thể quy định thời hạn bảo mật khác nhau. Hai bên sẽ thỏa thuận thời gian cụ thể dựa trên loại thông tin cần bảo vệ và mục đích hợp tác.
Một số NDA có thể quy định nghĩa vụ bảo mật tiếp tục kéo dài sau khi quan hệ hợp tác chấm dứt. Với những thông tin quan trọng, thời hạn có thể kéo dài cho đến khi thông tin không còn thuộc phạm vi cần giữ bí mật theo thỏa thuận.
Có. NDA không phải điều kiện duy nhất để doanh nghiệp bảo vệ bí mật kinh doanh.
Điều 84 Luật Sở hữu trí tuệ 2005 yêu cầu chủ sở hữu áp dụng các biện pháp cần thiết để thông tin không bị bộc lộ và không dễ dàng bị tiếp cận. Vì vậy, ngoài NDA, doanh nghiệp còn cần kiểm soát quyền truy cập, phân loại dữ liệu, lưu nhật ký và áp dụng các biện pháp bảo mật phù hợp.
NDA vẫn có vai trò quan trọng vì giúp doanh nghiệp xác định rõ thông tin nào cần giữ bí mật, ai có nghĩa vụ bảo mật và trách nhiệm của các bên khi xảy ra vi phạm.
Cách xử lý phụ thuộc vào hành vi vi phạm và thời điểm doanh nghiệp phát hiện.
Nếu vi phạm xảy ra trong thời hạn hợp đồng lao động, doanh nghiệp có thể xử lý theo quy định của pháp luật lao động và nội dung đã thỏa thuận. Trong những trường hợp đáp ứng điều kiện theo Bộ luật Lao động 2019, người lao động có thể phải chịu hình thức kỷ luật, kể cả sa thải, và bồi thường thiệt hại.
Nếu doanh nghiệp phát hiện vi phạm sau khi hợp đồng lao động đã chấm dứt, việc bồi thường sẽ được giải quyết theo pháp luật dân sự.
Bài viết cung cấp thông tin tham khảo về NDA và các quy định liên quan tại Việt Nam, cập nhật ngày 04/08/2026. Nội dung không phải ý kiến tư vấn pháp lý. Với tình huống cụ thể, bạn nên làm việc với luật sư hoặc bộ phận pháp chế.
NDA là viết tắt của Non-Disclosure Agreement, tức thỏa thuận bảo mật thông tin. Văn bản này ràng buộc các bên không tiết lộ hoặc sử dụng sai mục đích những thông tin thuộc phạm vi bảo mật.
Tại Việt Nam, pháp luật cho phép các bên thỏa thuận về việc bảo vệ bí mật kinh doanh và bí mật công nghệ. Tuy nhiên, doanh nghiệp không nên chỉ dựa vào NDA. Muốn hạn chế nguy cơ dữ liệu bị đưa ra ngoài, doanh nghiệp cần kết hợp thêm phân quyền, kiểm soát truy cập, giám sát và các biện pháp kỹ thuật phù hợp.