Thứ Sáu, Ngày 31 tháng 07 năm 2026,
Bảo vệ dữ liệu tại Việt Nam: Khi bằng chứng trở thành thước đo tuân thủ
Theo các chuyên gia an toàn thông tin, thách thức lớn nhất với doanh nghiệp hiện nay không phải là hiểu luật, mà là chứng minh việc tuân thủ bằng dữ liệu và bằng chứng thực tế.
TIN LIÊN QUAN

Kinh tế số Việt Nam đang chuyển trọng tâm từ tốc độ số hóa sang mức độ tin cậy của quá trình chuyển đổi số này. Khi ngày càng nhiều dịch vụ được số hóa, dữ liệu cá nhân trở thành nền tảng của quan hệ khách hàng, các giao dịch thanh toán, hoạt động quản trị nhân sự và vận hành doanh nghiệp. Trong bối cảnh đó, bảo vệ dữ liệu không đơn thuần là yêu cầu tuân thủ pháp luật, mà đang trở thành một trong các điều kiện để doanh nghiệp duy trì niềm tin của khách hàng và đối tác.

Khung pháp lý mới 

Luật số 91/2025/QH15 được Quốc hội thông qua ngày 26/6/2025 và có hiệu lực từ 1/1/2026, dựa trên nền tảng của Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân được ban hành trước đó. Luật thiết lập cơ sở pháp lý cụ thể hơn về quyền của chủ thể dữ liệu, trách nhiệm của tổ chức xử lý dữ liệu, cũng như các yêu cầu đối với việc chuyển giao dữ liệu ra nước ngoài.

Giới chuyên môn nhận định một sự cố liên quan đến dữ liệu cá nhân có thể dẫn đến chế tài từ cơ quan quản lý, đồng thời ảnh hưởng đến uy tín và mối quan hệ với khách hàng và đối tác.

Vướng mắc phổ biến: không nắm được dữ liệu đang nằm ở đâu

Theo khảo sát và ghi nhận thực tế, nhiều doanh nghiệp Việt Nam hiện chưa có cái nhìn đầy đủ về việc dữ liệu cá nhân được lưu trữ và xử lý ở những đâu.

Dữ liệu cá nhân tại nhiều tổ chức phân tán trên các hệ thống tại chỗ, cơ sở dữ liệu cũ, máy chủ nội bộ, ứng dụng kinh doanh, hệ thống chi nhánh và đơn vị kinh doanh khác nhau. Ngoài ra, dữ liệu còn được lưu trữ và xử lý bởi bên thứ ba như đơn vị cung cấp dịch vụ bảng lương, nhà phân phối, công ty bảo hiểm và các nhà cung cấp dịch vụ khác. Các chuyên gia cho rằng thách thức không chỉ nằm ở việc xác định dữ liệu đang lưu trữ ở đâu, mà còn ở khả năng theo dõi dữ liệu được truyền đi đâu, cho ai và với mục đích gì - đặc biệt là trong các trường hợp chuyển giao dữ liệu xuyên biên giới.

Theo Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật, khi dữ liệu cá nhân được chuyển ra ngoài lãnh thổ Việt Nam, tổ chức phải ghi nhận và có khả năng giải trình cách thức cũng như mục đích của việc chuyển giao. Đây không phải là một yêu cầu thủ tục pháp lý đơn thuần mà còn là một phép thử đối với mức độ am hiểu của doanh nghiệp về các luồng dữ liệu, nhà cung cấp và đối tác của mình. Thiếu khả năng nhận diện và kiểm soát luồng dữ liệu chính là nguyên nhân khiến các rủi ro về mặt tuân thủ âm thầm phát sinh.

Yêu cầu thực thi ngày càng cao

Định hướng chính sách về bảo vệ dữ liệu cá nhân tại Việt Nam đã hình thành từ trước năm 2026, khi Nghị định 13 lần đầu đặt ra các yêu cầu tuân thủ đầu tiên. Tuy nhiên, Luật Bảo vệ dữ liệu cá nhân cùng Nghị định 356/2025/NĐ-CP được ban hành đã nâng mức kỳ vọng đối với doanh nghiệp lên đáng kể, chuyển trọng tâm từ nhận thức về quy định sang năng lực triển khai trên thực tế.

Chứng minh tuân thủ bằng dữ liệu và bằng chứng là thách thức lớn nhất của doanh nghiệp

Đối với đa số doanh nghiệp, thách thức trong giai đoạn tiếp theo không nằm ở việc ban hành thêm chính sách, mà ở việc xây dựng năng lực quản trị dữ liệu một cách nhất quán.

Nhiều chuyên gia an toàn thông tin cho rằng lãnh đạo doanh nghiệp và giám đốc an toàn thông tin (CISO) cần có câu trả lời rõ ràng cho một số câu hỏi cốt lõi: Dữ liệu cá nhân đang được lưu ở đâu? Ai có quyền truy cập? Doanh nghiệp có thể phát hiện kịp thời việc sử dụng sai mục đích hoặc dịch chuyển bất thường của dữ liệu hay không? Có thể chứng minh các biện pháp kiểm soát khi bị kiểm toán hoặc khi xảy ra sự cố hay không? Và doanh nghiệp có đủ khả năng giải trình về các luồng dữ liệu xuyên biên giới một cách minh bạch hay không?

Góc nhìn từ nhà cung cấp giải pháp

Điều doanh nghiệp cần trong giai đoạn hiện tại xây dựng năng lực nhận diện mọi điểm lưu trữ dữ liệu cá nhân, phân loại dữ liệu nhạy cảm, giám sát việc truy cập, di chuyển và bảo vệ dữ liệu một cách nhất quán. Doanh nghiệp cũng cần thiết lập các cơ chế kiểm soát nhằm bảo đảm đúng người được quyền truy cập đúng dữ liệu vào đúng thời điểm, đồng thời bảo vệ các ứng dụng thu thập và chia sẻ dữ liệu.

Thales - tập đoàn công nghệ Pháp cung cấp các giải pháp an ninh mạng, quản lý danh tính và bảo vệ dữ liệu - cho biết đang hỗ trợ một số tổ chức tại Việt Nam trong việc rà soát năng lực quản trị dữ liệu, quản lý danh tính và bảo vệ ứng dụng theo yêu cầu của Luật Bảo vệ dữ liệu cá nhân. Mục tiêu của Thales không phải là ban hành thêm chính sách nội bộ, mà là giúp doanh nghiệp biến việc bảo vệ dữ liệu thành năng lực có thể vận hành, giám sát và chứng minh được bằng thực tiễn. Đây là quan điểm phổ biến trong ngành cung cấp giải pháp bảo mật, khi nhiều doanh nghiệp công nghệ khác cũng đang giới thiệu các dịch vụ đánh giá mức độ sẵn sàng tuân thủ tương tự cho thị trường Việt Nam.

Bước đầu tiên là hiểu rõ doanh nghiệp đang ở đâu trên hành trình đáp ứng yêu cầu của Luật Bảo vệ Dữ liệu Cá nhân. Đồng hành cùng các doanh nghiệp, tổ chức tại Việt Nam, Thales cung cấp năng lực về công nghệ, an ninh thông tin và bảo vệ dữ liệu, giúp đánh giá mức độ sẵn sàng đáp ứng các quy định của pháp luật, xác định các khoảng trống trong tuân thủ và nhận diện những điểm chưa thống nhất giữa chính sách và thực tiễn.

Doanh nghiệp có thể truy cập nội dung Đáp ứng Luật Bảo vệ Dữ liệu Cá nhân tại Việt Nam hoặc thảo luận trực tiếp cùng Thales.

Bình luận bài viết này
Xem thêm trên Báo Đầu Tư