Knowledge / Problem-solvingInformation Security

Doanh nghiệp SME nên bắt đầu quản trị an toàn thông tin thế nào?

SME thường không có một đội security riêng. IT có thể chỉ gồm một hoặc vài người, thậm chí được outsource. Nhưng dữ liệu khách hàng, email, hợp đồng, tài khoản ngân hàng, cloud drive và SaaS vẫn là những tài sản thiết yế

Quản trị an toàn thông tin cho doanh nghiệp SME

SME thường không có một đội security riêng. IT có thể chỉ gồm một hoặc vài người, thậm chí được outsource. Nhưng dữ liệu khách hàng, email, hợp đồng, tài khoản ngân hàng, cloud drive và SaaS vẫn là những tài sản thiết yếu.

Vì vậy, cách tiếp cận phù hợp không phải sao chép mô hình của một tập đoàn lớn. SME nên ưu tiên những kiểm soát có tác động cao trước.

1. Biết doanh nghiệp đang có những thông tin gì

Có thể bắt đầu bằng danh sách đơn giản:

  • dữ liệu khách hàng;
  • dữ liệu nhân sự;
  • hợp đồng;
  • tài chính;
  • dữ liệu kế toán;
  • mã nguồn;
  • thiết kế;
  • tài liệu nội bộ;
  • tài khoản hệ thống;
  • backup.

Sau đó xác định:

  • nằm ở đâu;
  • ai sử dụng;
  • mức độ quan trọng;
  • nhà cung cấp nào đang giữ.

Mục tiêu là có một bản đồ đủ để biết cần bảo vệ cái gì.

2. Kiểm soát tài khoản trước

Rất nhiều sự cố bắt đầu từ tài khoản.

SME nên ưu tiên:

  • MFA cho email và hệ thống quan trọng;
  • tài khoản riêng cho từng người;
  • hạn chế dùng shared account;
  • quy trình cấp quyền;
  • thu hồi quyền khi nghỉ việc;
  • định kỳ review quyền;
  • password manager cho tài khoản cần chia sẻ hợp lệ.

Email quản trị, cloud admin và tài khoản tài chính cần mức bảo vệ cao hơn.

3. Phân quyền theo nhu cầu thực tế

Không phải ai cũng cần quyền admin hoặc truy cập toàn bộ thư mục.

Một nguyên tắc đơn giản:

Chỉ cấp quyền cần thiết để thực hiện công việc.

Khi chuyển bộ phận hoặc thay đổi vai trò, quyền cũng phải được cập nhật.

4. Backup nhưng phải thử restore

Backup không có giá trị nếu không thể khôi phục.

Kiểm tra:

  • dữ liệu nào được backup;
  • tần suất;
  • vị trí;
  • ai có quyền xóa;
  • retention;
  • lần gần nhất restore test.

Nếu ransomware xóa cả dữ liệu gốc và backup online cùng lúc, kế hoạch backup đã thất bại.

5. Quản lý thiết bị đầu cuối

Laptop và điện thoại là nơi rất nhiều dữ liệu doanh nghiệp đi qua.

Các kiểm soát cơ bản:

  • cập nhật hệ điều hành;
  • antivirus/EDR phù hợp;
  • screen lock;
  • disk encryption;
  • hạn chế local admin;
  • kiểm soát phần mềm cài đặt;
  • quy trình khi mất thiết bị.

Với số lượng thiết bị nhỏ, vẫn có thể quản lý theo checklist. Khi quy mô tăng, MDM/endpoint management sẽ đáng cân nhắc.

6. Biết nhà cung cấp nào đang giữ dữ liệu

Một SME có thể dùng:

  • Microsoft 365;
  • Google Workspace;
  • CRM;
  • accounting SaaS;
  • hosting;
  • AI platform;
  • HRM;
  • payment service.

Mỗi nhà cung cấp là một phần của môi trường thông tin.

Cần biết:

  • loại dữ liệu;
  • mục đích;
  • quyền truy cập;
  • nơi lưu;
  • backup;
  • điều khoản bảo mật;
  • cách xử lý khi kết thúc hợp đồng.

7. Đừng bỏ qua dữ liệu cá nhân

Tại Việt Nam, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026.

Đối với SME, bước đầu nên xác định:

  • dữ liệu cá nhân nào đang thu thập;
  • mục đích xử lý;
  • ai được truy cập;
  • bên thứ ba nào nhận dữ liệu;
  • thời gian lưu;
  • cách bảo vệ;
  • cách xử lý yêu cầu và sự cố.

An toàn thông tin và bảo vệ dữ liệu cá nhân có liên quan chặt chẽ nhưng không phải là một khái niệm giống nhau.

Doanh nghiệp có thể tham khảo [PDPA Health Check](/goi-sme/pdpa-health-check) và [Đào tạo Data Protection & Privacy](/dao-tao/data-protection-privacy).

8. Chuẩn bị cách phản ứng khi có sự cố

SME không cần một SOC 24/7 mới có incident response.

Tối thiểu cần biết:

  • ai nhận báo cáo;
  • liên hệ ai khi email bị hack;
  • cách khóa tài khoản;
  • cách cô lập thiết bị;
  • cách bảo toàn bằng chứng;
  • ai quyết định thông báo khách hàng;
  • nhà cung cấp nào cần gọi.

Một contact list và playbook ngắn có thể rất hữu ích.

9. Đào tạo nhân viên theo tình huống thực tế

Awareness nên tập trung vào các tình huống người dùng thực sự gặp:

  • phishing;
  • file lạ;
  • MFA prompt bất thường;
  • yêu cầu chuyển tiền;
  • gửi nhầm email;
  • dùng AI với dữ liệu nội bộ;
  • chia sẻ link cloud;
  • cài phần mềm không rõ nguồn.

Một buổi đào tạo ngắn nhưng gắn với công việc thường hiệu quả hơn bài trình chiếu dài.

10. Theo dõi một số chỉ số đơn giản

Ví dụ:

  • % tài khoản có MFA;
  • % thiết bị cập nhật;
  • số tài khoản admin;
  • thời gian thu hồi account khi nghỉ việc;
  • % backup restore test thành công;
  • số sự cố;
  • số nhà cung cấp quan trọng đã review.

Các chỉ số này giúp lãnh đạo thấy tình trạng thay vì chỉ nghe báo cáo “IT vẫn ổn”.

11. Khi nào nên xây ISMS theo ISO/IEC 27001?

Có thể cân nhắc khi:

  • khách hàng yêu cầu;
  • có nhiều dữ liệu quan trọng;
  • số hệ thống và nhà cung cấp tăng;
  • cần một cách quản lý thống nhất;
  • cần chứng nhận;
  • đã có kiểm soát kỹ thuật nhưng quản trị còn rời rạc.

Xem [ISO 27001 là gì? Doanh nghiệp nào nên triển khai?](/tai-nguyen/iso-27001-la-gi).

Lộ trình 30–60–90 ngày gợi ý

30 ngày đầu

  • inventory hệ thống và dữ liệu;
  • bật MFA;
  • review admin;
  • kiểm tra backup;
  • xử lý account nghỉ việc;
  • xác định nhà cung cấp quan trọng.

60 ngày

  • risk assessment cơ bản;
  • phân loại dữ liệu;
  • chuẩn hóa onboarding/offboarding;
  • incident response;
  • supplier review;
  • awareness.

90 ngày

  • KPI;
  • audit nội bộ;
  • rà soát kiểm soát;
  • management review;
  • quyết định có phát triển thành ISMS hay không.

HQC có thể hỗ trợ

  • [Information Security & Data Protection](/dich-vu/information-security-data-protection)
  • [ISMS Starter](/goi-sme/isms-starter)
  • [PDPA Health Check](/goi-sme/pdpa-health-check)
  • [Risk Management & ISMS Training](/dao-tao/risk-management-isms)
  • [ISO/IEC 27001](/tieu-chuan/iso-27001)

SME không cần bắt đầu bằng 100 controls. Nên bắt đầu bằng những rủi ro có thể làm doanh nghiệp mất dữ liệu, mất khả năng vận hành hoặc mất niềm tin của khách hàng.

[Liên hệ HQC](/lien-he) nếu bạn muốn xác định nhóm kiểm soát ưu tiên trước khi đầu tư thêm công cụ.

Nguồn tham khảo

  • ISO – ISO/IEC 27001 Information security management systems: https://www.iso.org/isoiec-27001-information-security.html
  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: https://vanban.chinhphu.vn/?docid=214590&pageid=27160

Muốn áp dụng nội dung này vào bối cảnh doanh nghiệp của bạn?

Liên hệ HQC