Tháng 10/2025, Vietnam Airlines xác nhận dữ liệu của khoảng 7,3 triệu khách hàng, gồm họ tên, ngày sinh, email, số điện thoại, bị rò rỉ từ nền tảng chăm sóc khách hàng Salesforce do một nhóm tin tặc tấn công. Cùng thời điểm, Trung tâm Thông tin tín dụng quốc gia (CIC) cũng bị nhóm tin tặc liên quan xâm nhập, đánh cắp dữ liệu. Ngân hàng Nhà nước sau đó xác nhận sự cố nhưng khẳng định hệ thống giao dịch ngân hàng vẫn an toàn.
Hai vụ việc xảy ra ngay trước thời điểm Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) chính thức có hiệu lực từ 1/1/2026, cùng Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Theo luật mới, doanh nghiệp để xảy ra vi phạm trong bảo vệ dữ liệu cá nhân có thể bị phạt hành chính tới 3 tỷ đồng, riêng hành vi mua bán dữ liệu cá nhân trái phép bị phạt tới 10 lần khoản thu lợi bất chính, còn vi phạm liên quan chuyển dữ liệu xuyên biên giới có thể bị phạt tới 5% doanh thu năm liền trước.
Theo số liệu của Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05, Bộ Công an), chỉ trong 6 tháng đầu năm 2025, lực lượng chức năng đã phát hiện 56 vụ mua bán dữ liệu cá nhân trái phép, liên quan hơn 110 triệu bản ghi. Năm 2024, Việt Nam ghi nhận hơn 659.000 vụ tấn công mạng, trong đó hơn 10.000 vụ nhắm trực tiếp vào hệ thống của cơ quan Nhà nước và doanh nghiệp. Áp lực càng lớn khi kinh tế số Việt Nam năm 2025 đạt quy mô khoảng 72,1 tỷ USD, chiếm hơn 14% GDP, theo Cục Thống kê, đồng nghĩa lượng dữ liệu doanh nghiệp lưu trữ và xử lý mỗi ngày cũng tăng nhanh tương ứng.

Trong bối cảnh đó, DLP (Data Loss Prevention, phần mềm ngăn chặn thất thoát dữ liệu) trở thành công cụ nhiều doanh nghiệp Việt cân nhắc đầu tư. Hiểu đơn giản, đây là phần mềm đóng vai trò người gác cổng, âm thầm theo dõi dữ liệu di chuyển qua email, ứng dụng chat, USB, máy in hay dịch vụ lưu trữ đám mây, và cảnh báo khi phát hiện dữ liệu nhạy cảm có dấu hiệu bị đưa ra ngoài trái phép.
Đầu tháng 7/2026, SearchInform, công ty an ninh thông tin quốc tế chuyên về DLP với hơn 4.000 khách hàng tại hơn 22 quốc gia, khai trương văn phòng đại diện tại TP.HCM, văn phòng thứ ba của hãng tại Đông Nam Á sau Kuala Lumpur và Jakarta. Theo ông Hoàng Tuấn Anh, Giám đốc Quốc gia của SearchInform tại Việt Nam, việc chọn đúng hệ thống DLP cần xét trên 5 tiêu chí.
Giám sát đủ kênh dữ liệu
Ông Hoàng Tuấn Anh cho rằng một hệ thống DLP cần bao quát phạm vi kênh truyền dữ liệu rộng nhất có thể, không để tồn tại điểm mù, từ ứng dụng nhắn tin như WhatsApp, Telegram, công cụ truy cập từ xa như Zoom, RDP, AnyDesk, TeamViewer, đến thiết bị USB và máy in. Hệ thống cũng cần phân tích được nhiều định dạng khác nhau, gồm tài liệu văn bản, nội dung tin nhắn, hình ảnh qua công nghệ nhận dạng ký tự quang học (OCR), bằng các công nghệ như phân tích ngữ cảnh, tìm kiếm biểu thức chính quy và AI.

Ông Tuấn Anh - Đại diện quốc gia SEARCHINFORM Việt Nam
Phân tích và báo cáo đủ chi tiết để điều tra
Theo ông Hoàng Tuấn Anh, một hệ thống DLP tốt không chỉ ghi nhận sự kiện mà phải giúp đội an ninh xác định nhanh sự kiện nào thực sự cần chú ý, thông qua các công cụ như phát hiện bất thường, nhóm sự cố, xếp hạng rủi ro và báo cáo sẵn cho ban lãnh đạo.
SearchInform dẫn một trường hợp khách hàng từng dùng hệ thống DLP để phát hiện mối liên hệ đáng ngờ giữa hai nhân viên và một nhà thầu tại một công ty vận tải, logistics. Điều tra cho thấy một nhân viên kinh doanh đã chia sẻ thông tin mua sắm cho đồng nghiệp, người này chuyển tiếp cho nhà thầu qua tin nhắn. Nhân viên kinh doanh biết chính xác công ty cần phụ tùng nào, tìm một nhà thầu quen biết cá nhân rồi thỏa thuận mua với giá bị đội lên 45%. Đội an ninh dựng lại toàn bộ kịch bản nhờ tính năng dựng lộ trình dữ liệu (content route) của hệ thống, giúp truy vết đường đi của tài liệu rò rỉ.
Triển khai nhanh nhưng có kiểm soát
Với cách tiếp cận đúng, một hệ thống DLP có thể triển khai cơ bản chỉ trong vài giờ, nhưng ông Hoàng Tuấn Anh khuyến nghị doanh nghiệp nên đánh giá độ tin cậy của nhà cung cấp trước khi chọn, gồm bề dày hoạt động, tần suất cập nhật sản phẩm và năng lực hỗ trợ sau triển khai. Giai đoạn thử nghiệm nên mô phỏng sát nhất môi trường vận hành thực tế, với số lượng máy trạm và người dùng tham gia thí điểm càng lớn thì kết quả đánh giá càng chính xác.
Hỗ trợ tại địa phương
Ông Hoàng Tuấn Anh cho rằng hỗ trợ sau triển khai cần vượt xa mức chatbot, doanh nghiệp Việt nên ưu tiên nhà cung cấp có văn phòng đại diện tại địa phương và có thể cử chuyên viên đồng hành cùng đội ngũ khách hàng trong những tháng đầu vận hành.
Bản địa hóa và tuân thủ quy định trong nước
Cuối cùng, một hệ thống DLP cần hỗ trợ đầy đủ tiếng Việt, từ phân tích nội dung tin nhắn, tài liệu đến nhận dạng chữ trong hình ảnh qua OCR, đồng thời hỗ trợ cấu hình chính sách theo đúng yêu cầu của Luật Bảo vệ dữ liệu cá nhân, Nghị định 356, Luật An ninh mạng và quy định lao động liên quan đến giám sát nhân viên.
Với mức phạt tối đa 3 tỷ đồng hoặc tới 5% doanh thu năm liền trước tùy hành vi vi phạm, các luật sư khuyến nghị doanh nghiệp nên rà soát lại toàn bộ quy trình thu thập, lưu trữ và xử lý dữ liệu cá nhân trước khi tính đến việc đầu tư công cụ giám sát, đồng thời yêu cầu nhà cung cấp DLP chứng minh khả năng đáp ứng các yêu cầu pháp lý trong nước, thay vì chỉ dựa vào bản demo sản phẩm.
PV
