VI · EN
Liên hệ tư vấn098.169.1103
Quay lại Tin tức
— GÓC NHÌN / AN TOÀN THÔNG TIN DOANH NGHIỆP

An toàn thông tin trong doanh nghiệp: Vì sao không thể trì hoãn

Số vụ tấn công mạng tại Việt Nam năm 2025 giảm gần 20%, nhưng tỷ lệ doanh nghiệp chịu thiệt hại lại tăng. Nghịch lý đó nói lên một điều: kẻ tấn công không làm nhiều hơn, họ làm chính xác hơn. Và mục tiêu ngày càng thường là những doanh nghiệp nghĩ rằng mình quá nhỏ để bị nhắm tới.

GÓC NHÌN·18.08.2026·12 phút đọc·Đội ngũ TechShield

Trong hầu hết các cuộc họp ngân sách, an toàn thông tin xuất hiện ở cùng một vị trí: một dòng chi phí, nằm cạnh tiền điện và phí thuê máy chủ. Nó không tạo ra doanh thu, không xuất hiện trong báo cáo tăng trưởng, và luôn là hạng mục đầu tiên bị cắt khi cần tiết kiệm. Cách nhìn đó vẫn tồn tại cho đến ngày doanh nghiệp gặp sự cố đầu tiên — và phát hiện ra rằng thứ mình vừa mất không phải là dữ liệu, mà là khả năng tiếp tục vận hành.

Bài viết này không nói về công nghệ. Nó nói về con số: chi phí thật của một sự cố, con đường thật mà kẻ tấn công đi vào, nghĩa vụ pháp lý thật mà doanh nghiệp Việt Nam phải gánh từ năm 2026, và những bước đi đầu tiên có thể thực hiện ngay cả khi ngân sách còn hạn chế.

01Bức tranh an ninh mạng Việt Nam: ít vụ hơn, thiệt hại nặng hơn

Theo báo cáo tổng kết an ninh mạng do Hiệp hội An ninh mạng quốc gia (NCA) công bố tháng 1/2026, dựa trên khảo sát hơn 5.300 cơ quan và tổ chức, các hệ thống thông tin tại Việt Nam đã đối mặt với khoảng 552.000 cuộc tấn công mạng trong năm 2025 — giảm 19,38% so với năm 2024. Nhìn vào con số đó, người ta dễ kết luận rằng tình hình đang cải thiện.

Nhưng cùng báo cáo cho biết 52,30% cơ quan, doanh nghiệp ghi nhận chịu tổn hại do tấn công mạng trong năm, tăng đáng kể so với mức 46,15% của năm 2024. Ít vụ tấn công hơn, nhưng nhiều nạn nhân thực sự hơn. Điều này phản ánh một thay đổi chiến lược: tin tặc đang chuyển từ tấn công diện rộng, tự động, sang tấn công có chọn lọc — nghiên cứu kỹ từng mục tiêu, chuẩn bị lâu hơn và khai thác sâu hơn khi đã vào được bên trong.

Số liệu từ Bộ Khoa học và Công nghệ trong quý III/2025 bổ sung thêm bức tranh: hơn 6,5 triệu tài khoản bị đánh cắp, khoảng 4.000 tên miền lừa đảo được ghi nhận và 550.000 cuộc tấn công từ chối dịch vụ. Riêng ransomware, chỉ trong nửa đầu năm 2025 đã gây thiệt hại hơn 250 tỷ đồng tại Việt Nam, trong đó có trường hợp một doanh nghiệp thiệt hại tới 800 tỷ đồng sau một cuộc tấn công mã hoá dữ liệu tống tiền.

Tấn công chọn lọc thay cho tấn công diện rộng

Kẻ tấn công dành hàng tuần đến hàng tháng để trinh sát một mục tiêu cụ thể trước khi ra tay, thay vì rải mã độc ngẫu nhiên.

Tỷ lệ nạn nhân thực tế còn cao hơn báo cáo

Tâm lý lo ngại trách nhiệm khiến nhiều bộ phận IT không công bố sự cố, nên con số 52,30% nhiều khả năng vẫn là ước lượng thấp.

Năm nhóm tấn công phổ biến nhất

Từ chối dịch vụ, chèn backlink cờ bạc, tấn công có chủ đích APT, đánh cắp dữ liệu và mã hoá dữ liệu tống tiền.

Số vụ tấn công giảm không có nghĩa là rủi ro giảm. Nó có nghĩa là kẻ tấn công đã ngừng đoán mò và bắt đầu chọn mục tiêu.

02Chi phí thật của một sự cố dữ liệu

Báo cáo Cost of a Data Breach của IBM năm 2026 ghi nhận chi phí trung bình toàn cầu cho một vụ rò rỉ dữ liệu đạt mức kỷ lục 4,99 triệu USD, tăng 12% so với năm trước. Ở khu vực ASEAN — nơi có mặt bằng chi phí gần với Việt Nam hơn — con số này tăng từ 3,67 triệu USD năm 2025 lên 4,12 triệu USD năm 2026, xếp thứ chín trong 16 quốc gia và khu vực được khảo sát.

Chi phí không phân bổ đều giữa các ngành. Tại ASEAN, dịch vụ tài chính chịu chi phí trung bình cao nhất với 6,53 triệu USD mỗi sự cố, tiếp theo là khối sản xuất công nghiệp 5,99 triệu USD và viễn thông 4,28 triệu USD. Đây là những ngành có dữ liệu nhạy cảm, thời gian ngừng hoạt động đắt đỏ và nghĩa vụ báo cáo nghiêm ngặt.

Điều đáng chú ý hơn nằm ở phía phòng thủ: các tổ chức ASEAN triển khai AI và tự động hoá bảo mật ở mức sâu rộng chịu chi phí trung bình 3,66 triệu USD mỗi sự cố, so với 4,86 triệu USD ở nhóm không dùng — chênh lệch 1,2 triệu USD. Nhóm này cũng phát hiện và khống chế sự cố nhanh hơn 123 ngày. Nói cách khác, khoản đầu tư vào năng lực phát hiện sớm không phải là chi phí chìm; nó là khoản bảo hiểm có tỷ suất hoàn vốn đo đếm được.

Chi phí trực tiếp

Điều tra sự cố, khôi phục hệ thống, thuê chuyên gia bên ngoài, chi phí pháp lý và tiền phạt hành chính.

Chi phí gián đoạn

Doanh thu mất đi trong thời gian ngừng hoạt động — riêng ransomware có thể làm gián đoạn hoạt động doanh nghiệp khoảng 21 ngày.

Chi phí niềm tin

Khách hàng rời bỏ, đối tác đánh giá lại hợp đồng, chi phí thu hút khách hàng mới tăng — khoản này kéo dài nhiều quý sau khi sự cố kết thúc.

03Kẻ tấn công vào bằng đường nào — dữ liệu từ hơn 22.000 vụ xâm nhập

Báo cáo Data Breach Investigations Report (DBIR) 2026 của Verizon phân tích hơn 22.000 vụ xâm nhập và đưa ra một kết luận đã thay đổi cách nhìn của cả ngành: khai thác lỗ hổng kỹ thuật hiện chiếm 31% tổng số các vụ xâm nhập ban đầu, tăng từ 20% của năm trước — mức tăng 55% chỉ trong một năm — và lần đầu tiên vượt qua các phương thức khác để trở thành cửa vào phổ biến nhất.

Chi tiết đáng lo ngại nhất nằm ở vị trí của lỗ hổng. Các thiết bị biên mạng và VPN đã tăng từ 3% lên 22% trong tổng số các vụ xâm nhập khởi nguồn từ khai thác lỗ hổng — gấp bảy lần chỉ trong một năm. Đây chính là những thiết bị nằm ngoài cùng, tiếp xúc trực tiếp với Internet, thường được lắp đặt một lần rồi quên, và hiếm khi nằm trong lịch vá lỗi định kỳ của doanh nghiệp.

Đồng thời, báo cáo ghi nhận 62% các vụ xâm nhập vẫn có yếu tố con người tham gia — từ nhấp vào liên kết lừa đảo, dùng lại mật khẩu, cho đến cấu hình sai quyền truy cập. Hai xu hướng này không loại trừ nhau: kẻ tấn công thường dùng lỗ hổng kỹ thuật để vào, rồi dùng sai sót con người để đi sâu hơn.

Thiết bị dễ bị khai thác nhất trong doanh nghiệp thường là thiết bị không ai nhớ mình đang sở hữu.

04Khung pháp lý 2026: an toàn thông tin không còn là lựa chọn

Ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) chính thức có hiệu lực, đánh dấu bước chuyển từ hướng dẫn cấp nghị định sang nghĩa vụ cấp luật. Nghị định 13/2023/NĐ-CP tiếp tục đóng vai trò văn bản hướng dẫn trong giai đoạn chuyển tiếp cho đến khi có văn bản thay thế.

Mức chế tài đã thay đổi về bản chất. Phạt vi phạm hành chính trong lĩnh vực bảo vệ dữ liệu cá nhân có thể lên tới 3 tỷ đồng. Với hành vi mua bán dữ liệu cá nhân, mức phạt có thể lên tới 10 lần khoản thu có được từ hành vi vi phạm. Với tổ chức vi phạm quy định về chuyển dữ liệu cá nhân ra nước ngoài, mức phạt tối đa là 5% doanh thu của năm liền trước. Đây là những con số gắn với doanh thu, không phải mức trần cố định — nghĩa là quy mô doanh nghiệp càng lớn, rủi ro tài chính càng lớn.

Song song, Nghị định 85/2016/NĐ-CP và Thông tư 12/2022/TT-BTTTT quy định nghĩa vụ bảo đảm an toàn hệ thống thông tin theo cấp độ: xác định cấp độ, lập và phê duyệt hồ sơ đề xuất cấp độ, triển khai phương án bảo đảm an toàn tương ứng, và thực hiện kiểm tra, đánh giá an toàn thông tin theo từng tiêu chí đã được phê duyệt. Với nhiều doanh nghiệp, đây không còn là câu hỏi có nên làm hay không, mà là hồ sơ đã được phê duyệt chưa.

Luật số 91/2025/QH15

Hiệu lực từ 01/01/2026, nâng bảo vệ dữ liệu cá nhân lên cấp độ luật với chế tài gắn theo doanh thu.

Nghị định 13/2023/NĐ-CP

Vẫn là văn bản hướng dẫn trong giai đoạn chuyển tiếp — các nghĩa vụ về hồ sơ đánh giá tác động xử lý dữ liệu vẫn còn hiệu lực.

Nghị định 85/2016 và Thông tư 12/2022

Quy định hồ sơ đề xuất cấp độ an toàn hệ thống thông tin và nghĩa vụ kiểm tra, đánh giá định kỳ.

ISO/IEC 27001

Không bắt buộc theo luật nhưng ngày càng trở thành điều kiện tiên quyết trong hồ sơ thầu và hợp đồng với đối tác quốc tế.

05Vì sao doanh nghiệp vừa và nhỏ là mục tiêu ưa thích

Có một quan niệm phổ biến trong khối doanh nghiệp vừa và nhỏ: chúng tôi không có gì đáng để đánh cắp. Quan niệm này sai theo hai cách. Thứ nhất, dữ liệu khách hàng — họ tên, số điện thoại, số căn cước, lịch sử giao dịch — có giá trị thị trường bất kể quy mô công ty tạo ra nó. Thứ hai, và quan trọng hơn, doanh nghiệp nhỏ thường là bàn đạp để tiếp cận doanh nghiệp lớn.

Trong chuỗi cung ứng số hiện đại, một nhà cung cấp dịch vụ kế toán, một đơn vị vận chuyển hay một agency marketing đều có kết nối trực tiếp vào hệ thống của khách hàng lớn: tài khoản VPN, quyền truy cập API, hòm thư nội bộ. Kẻ tấn công hiểu rất rõ rằng phá cửa một công ty 20 người dễ hơn nhiều so với phá cửa một tập đoàn — trong khi cả hai đều dẫn đến cùng một nơi.

Điều khiến rủi ro trở nên bất đối xứng là khả năng chịu đựng. Một tập đoàn có thể hấp thụ chi phí vài triệu USD và tiếp tục vận hành. Một doanh nghiệp 50 nhân sự bị mã hoá toàn bộ dữ liệu kế toán trong mùa quyết toán có thể không bao giờ hồi phục. Cùng một cuộc tấn công, hậu quả hoàn toàn khác nhau.

Không có doanh nghiệp nào quá nhỏ để bị tấn công. Chỉ có doanh nghiệp quá nhỏ để sống sót sau một cuộc tấn công.

06An toàn thông tin tạo ra giá trị kinh doanh, không chỉ giảm rủi ro

Cách nhìn an toàn thông tin như một khoản chi phí bỏ sót phần giá trị mà nó tạo ra ở đầu ra. Trong phần lớn hồ sơ thầu của khối tài chính, viễn thông, y tế và các tập đoàn đa quốc gia hoạt động tại Việt Nam, phần đánh giá năng lực bảo mật của nhà cung cấp đã trở thành mục bắt buộc. Một doanh nghiệp có chứng nhận ISO/IEC 27001, có báo cáo kiểm thử xâm nhập độc lập và có quy trình ứng phó sự cố được tài liệu hoá sẽ vượt qua vòng thẩm định trong vài ngày; một doanh nghiệp không có sẽ bị loại từ vòng hồ sơ.

Ở chiều thứ hai, năng lực bảo mật rút ngắn chu kỳ bán hàng. Khi khách hàng doanh nghiệp gửi bảng câu hỏi đánh giá nhà cung cấp với hàng trăm mục, việc có sẵn tài liệu chính sách, sơ đồ luồng dữ liệu và kết quả đánh giá gần nhất giúp trả lời trong một tuần thay vì một quý. Trong nhiều thương vụ, tốc độ đó chính là yếu tố quyết định.

Ở chiều thứ ba, đó là điều kiện để mở rộng ra thị trường quốc tế. Doanh nghiệp phần mềm Việt Nam muốn phục vụ khách hàng châu Âu phải chứng minh tuân thủ GDPR; muốn phục vụ khối tài chính Mỹ phải qua đánh giá SOC 2. Cả hai đều đòi hỏi một nền tảng an toàn thông tin đã vận hành ổn định, không thể dựng lên trong vài tuần trước khi ký hợp đồng.

07Bắt đầu từ đâu: lộ trình sáu bước cho doanh nghiệp chưa có nền tảng

Không doanh nghiệp nào xây dựng được năng lực bảo mật hoàn chỉnh trong một quý, và cũng không cần thiết phải làm vậy. Điều quan trọng là thứ tự ưu tiên: những việc đầu tiên phải là những việc chặn được nhiều rủi ro nhất trên mỗi đồng chi ra.

Lộ trình dưới đây được TechShield áp dụng cho các doanh nghiệp bắt đầu từ con số không. Mỗi bước có thể triển khai độc lập và đã tạo ra giá trị ngay cả khi các bước sau chưa thực hiện.

01 — Kiểm kê tài sản số

Lập danh sách đầy đủ máy chủ, tên miền, dịch vụ đám mây, thiết bị biên và tài khoản đặc quyền. Không thể bảo vệ thứ mình không biết là mình đang sở hữu.

02 — Xác thực đa yếu tố toàn diện

Bật MFA cho email, VPN, quản trị hệ thống và mọi dịch vụ đám mây. Đây là biện pháp có tỷ lệ chặn tấn công trên chi phí cao nhất.

03 — Sao lưu theo nguyên tắc 3-2-1

Ba bản sao, hai loại phương tiện, một bản tách biệt hoàn toàn khỏi mạng. Đây là ranh giới giữa mất một ngày làm việc và mất cả doanh nghiệp khi bị ransomware.

04 — Quản lý bản vá cho thiết bị biên

Ưu tiên tường lửa, VPN gateway, thiết bị cân bằng tải — nhóm tài sản đã tăng gấp bảy lần tỷ trọng trong các vụ xâm nhập theo DBIR 2026.

05 — Kiểm thử xâm nhập độc lập

Một lần pentest mỗi năm cho hệ thống trọng yếu, cộng thêm sau mỗi thay đổi kiến trúc lớn, để biết phòng thủ thực sự đứng vững đến đâu.

06 — Kịch bản ứng phó sự cố và diễn tập

Ai gọi cho ai lúc 2 giờ sáng, ngắt hệ thống nào trước, thông báo cho cơ quan quản lý trong bao lâu. Kịch bản chưa diễn tập là kịch bản chưa tồn tại.

Bảo mật không phải là trạng thái đạt được một lần rồi giữ mãi. Nó là một thói quen vận hành, được kiểm chứng định kỳ.

Những điểm cốt lõi

  • 01Năm 2025, Việt Nam ghi nhận khoảng 552.000 cuộc tấn công mạng — giảm 19,38% — nhưng tỷ lệ tổ chức chịu tổn hại lại tăng từ 46,15% lên 52,30%.
  • 02Chi phí trung bình một vụ rò rỉ dữ liệu tại ASEAN đạt 4,12 triệu USD năm 2026; các tổ chức ứng dụng AI và tự động hoá bảo mật tiết kiệm khoảng 1,2 triệu USD mỗi sự cố và khống chế nhanh hơn 123 ngày.
  • 03Khai thác lỗ hổng đã trở thành cửa vào phổ biến nhất với 31% các vụ xâm nhập; thiết bị biên và VPN tăng từ 3% lên 22% chỉ trong một năm.
  • 04Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân có hiệu lực với mức phạt lên tới 3 tỷ đồng, 10 lần khoản thu bất hợp pháp, hoặc 5% doanh thu năm liền trước tuỳ hành vi.
  • 05Sáu việc đầu tiên nên làm: kiểm kê tài sản, bật MFA, sao lưu 3-2-1, vá thiết bị biên, kiểm thử xâm nhập độc lập và diễn tập ứng phó sự cố.
// SẴN SÀNG HÀNH ĐỘNG

Đánh giá mức độ an toàn của doanh nghiệp bạn

Đội ngũ chuyên gia TechShield có thể giúp bạn rà soát rủi ro và xây dựng chiến lược bảo mật phù hợp với kỷ nguyên AI. Đặt lịch tư vấn miễn phí ngay hôm nay.

Màu nhấn

Mật độ