Phương Pháp Lập Ma Trận Đánh Giá Rủi Ro Dữ Liệu Cá Nhân (DPIA Risk Matrix) Chuẩn Pháp Lý & ISO 27701

Hướng dẫn toàn diện phương pháp lập Ma trận đánh giá rủi ro DPIA (5x5 Risk Matrix) theo chuẩn ISO 27701 & Luật PDPD: tính điểm rủi ro vốn có, mốc rủi ro còn lại và thiết lập các biện pháp kiểm soát.

Một báo cáo Đánh giá tác động xử lý dữ liệu (DPIA) sẽ bị xem là hình thức nếu chỉ liệt kê các cam kết bảo mật chung chung mà không đưa ra được phương pháp định lượng rủi ro cụ thể cho từng hoạt động thu thập thông tin. Cơ quan quản lý cần nhìn thấy xác suất xảy ra sự cố và mức độ ảnh hưởng đến quyền lợi của người dùng được tính toán như thế nào. Dưới đây là phương pháp xây dựng Ma trận rủi ro DPIA 5x5 kết hợp giữa tiêu chuẩn ISO/IEC 27701 và dịch vụ lập hồ sơ đánh giá tác động DPIA theo quy định pháp luật Việt Nam.

Ma trận rủi ro dữ liệu cá nhân — Trái tim của Báo cáo Đánh giá tác động DPIA#

Khác với đánh giá rủi ro an toàn thông tin truyền thống (focus vào thiệt hại tài chính và hạ tầng của doanh nghiệp), Ma trận rủi ro trong DPIA đặt Chủ thể dữ liệu (Data Subject) làm trung tâm. Mọi rủi ro được đo lường dựa trên những tác động tiêu cực mà cá nhân chủ thể dữ liệu có thể phải chịu đựng khi dữ liệu của họ bị rò rỉ, xâm phạm, truy cập trái phép hoặc xử lý sai mục đích.

1. Thang đo Mức độ ảnh hưởng (Impact Score 1-5) đối với Chủ thể dữ liệu#

Mức độ ảnh hưởng (Impact - I) phản ánh quy mô và mức độ nghiêm trọng của hậu quả gây ra cho cá nhân. Thang điểm 5 cấp độ được phân định như sau:

• Mức 1 - Không đáng kể (Insignificant): Cá nhân có thể gặp bất tiện nhỏ nhưng không chịu bất kỳ thiệt hại nào về tài chính, uy tín hay sức khỏe tinh thần (ví dụ: Nhận nhầm email thông báo nội dung không nhạy cảm).
• Mức 2 - Nhẹ (Minor): Gây phiền thoái nhỏ, mất thời gian xử lý hoặc bất an nhẹ (ví dụ: Nhận một vài tin nhắn rác quảng cáo do rò rỉ số điện thoại cơ bản).
• Mức 3 - Trung bình (Moderate): Gây thiệt hại tài chính nhỏ, ảnh hưởng uy tín cá nhân hoặc bị phân biệt đối xử ở mức độ vừa phải (ví dụ: Rò rỉ địa chỉ nhà riêng và lịch sử mua sắm làm phiền tới sinh hoạt gia đình).
• Mức 4 - Nặng (Major): Gây tổn thất tài chính lớn, bị mạo danh lừa đảo tín dụng, ảnh hưởng nghiêm trọng đến công việc hoặc danh dự cá nhân (ví dụ: Rò rỉ Căn cước công dân, số tài khoản ngân hàng, mật khẩu truy cập).
• Mức 5 - Rất nặng / Thảm họa (Catastrophic): Gây thiệt hại không thể đảo ngược, bị nguy hiểm đến tính mạng, sức khỏe, bị truy cứu trách nhiệm sai lệch hoặc kỳ thị xã hội nghiêm trọng (ví dụ: Rò rỉ hồ sơ bệnh án hiểm nghèo, dữ liệu sinh trắc học, dữ liệu định vị theo dõi cá nhân).

2. Thang đo Xác suất xảy ra (Likelihood Score 1-5) trong vận hành CNTT & Pháp lý#

Xác suất xảy ra (Likelihood - L) đánh giá khả năng một nguy cơ bảo mật hoặc vi phạm pháp lý trở thành hiện thực trong thực tế vận hành. Thang điểm 5 cấp độ gồm:

• Mức 1 - Hiếm khi xảy ra (Rare): Chỉ xảy ra trong các tình huống cực kỳ đặc biệt, hệ thống có nhiều lớp bảo vệ kiên cố và chưa từng có tiền lệ.
• Mức 2 - Ít khả năng (Unlikely): Có thể xảy ra nhưng xác suất rất thấp, hệ thống kiểm soát tương đối tốt.
• Mức 3 - Có thể xảy ra (Possible): Có thể xảy ra tại một thời điểm nào đó trong chu kỳ vận hành của dự án.
• Mức 4 - Rất có khả năng (Likely): Rất dễ xảy ra trong điều kiện vận hành hiện tại, hạ tầng an toàn thông tin còn một số lỗ hổng.
• Mức 5 - Thường xuyên / Hầu như bảo đảm (Almost Certain): Gần như bảo đảm xảy ra hoặc đã từng xảy ra liên tục trong thực tế do thiếu hoàn toàn biện pháp bảo vệ.

3. Ma trận rủi ro 5x5 và công thức tính Điểm rủi ro vốn có (Inherent Risk Rating)#

Điểm rủi ro vốn có (Inherent Risk Score) là mức độ rủi ro ban đầu của hoạt động xử lý dữ liệu khi chưa áp dụng bất kỳ biện pháp kiểm soát hoặc bảo vệ kỹ thuật nào. Công thức tính điểm:

Điểm rủi ro vốn có (R) = Mức độ ảnh hưởng (I) x Xác suất xảy ra (L)

Kết quả phép tính từ 1 đến 25 được phân loại thành 4 cấp độ rủi ro trong Ma trận 5x5:
- Điểm từ 1 đến 4: Rủi ro Thấp (Low Risk - Mùa Xanh) -> Không cần thêm biện pháp đặc biệt.
- Điểm từ 5 đến 9: Rủi ro Trung bình (Medium Risk - Vàng) -> Cần áp dụng các biện pháp kiểm soát tiêu chuẩn.
- Điểm từ 10 đến 16: Rủi ro Cao (High Risk - Cam) -> Bắt buộc phải triển khai giải pháp kỹ thuật nâng cao và báo cáo DPO.
- Điểm từ 17 đến 25: Rủi ro Cực kỳ nghiêm trọng (Critical Risk - Đỏ) -> Không được phép khởi chạy hệ thống khi chưa giảm thiểu rủi ro xuống mức an toàn.

4. Danh mục 4 nhóm Biện pháp kiểm soát rủi ro (Mitigation Controls)#

Sau khi xác định Điểm rủi ro vốn có, Ban dự án phải đề xuất Danh mục các giải pháp kiểm soát ứng với 4 nhóm biện pháp chính:

1. Biện pháp pháp lý & Hợp đồng: Cập nhật Privacy Notice minh bạch, thu thập Consent chuẩn mực, ký kết hợp đồng DPA với bên xử lý dữ liệu.
2. Biện pháp Kỹ thuật An toàn thông tin: Triển khai mã hóa dữ liệu (Encryption AES-256), che giấu dữ liệu (Data Masking/Anonymization), xác thực đa yếu tố (MFA), phân quyền truy cập tối thiểu (Principle of Least Privilege), lưu trữ nhật ký truy cập (Audit Logs).
3. Biện pháp Tổ chức & Quy trình: Ban hành quy chế bảo vệ dữ liệu nội bộ, quy trình xử lý sự cố rò rỉ dữ liệu trong 72 giờ, phân công vai trò DPO kiêm nhiệm/chuyên trách.
4. Biện pháp Đào tạo & Văn hóa: Đào tạo định kỳ nhận thức an toàn thông tin và PDPD cho 100% cán bộ nhân viên.

5. Xác định Mức rủi ro còn lại (Residual Risk) và Ngưỡng chấp nhận rủi ro#

Sau khi đã áp dụng đầy đủ các biện pháp kiểm soát đề xuất, DPO tiến hành tính toán lại Điểm rủi ro còn lại (Residual Risk Score). Nếu Mức rủi ro còn lại giảm xuống mức Thấp hoặc Trung bình (điểm dưới 10), hoạt động xử lý được đánh giá là Đạt ngưỡng an toàn. Nếu rủi ro còn lại vẫn ở mức Cao hoặc Cực kỳ nghiêm trọng (từ 10 trở lên), Ban Giám đốc KHÔNG ĐƯỢC phê duyệt cho hệ thống vận hành thương mại cho đến khi tìm được giải pháp kỹ thuật khắc phục bổ sung.

6. Case Study thực tế: Lập ma trận rủi ro cho kịch bản rò rỉ dữ liệu CRM qua API bên thứ ba#

Tình huống: Công ty bán lẻ kết nối hệ thống CRM nội bộ với ứng dụng gửi tin nhắn Zalo/SMS của một bên thứ ba thông qua cổng kết nối API.

- Nguy cơ rủi ro: Đơn vị cung cấp API bị tấn công mạng làm lộ toàn bộ số điện thoại và tên khách hàng.
- Đánh giá rủi ro vốn có (Inherent Risk):
+ Mức độ ảnh hưởng (Impact) = 4 (Rò rỉ số điện thoại + tên khách hàng khiến khách hàng bị lừa đảo tài chính).
+ Xác suất xảy ra (Likelihood) = 4 (Kết nối API qua Internet mở, nhà cung cấp bên thứ ba chưa được đánh giá bảo mật).
=> Điểm rủi ro vốn có = 4 x 4 = 16 (Mức Cao - Vùng Cam).
- Biện pháp kiểm soát đề xuất:
+ Mã hóa token API và áp dụng cơ chế xác thực Mutual TLS (mTLS).
+ Che bớt 4 số giữa của số điện thoại khi truyền dữ liệu qua API (Data Masking).
+ Ký hợp đồng xử lý dữ liệu DPA cam kết bồi thường thiệt hại với nhà cung cấp API.
- Đánh giá lại rủi ro còn lại (Residual Risk):
+ Mức độ ảnh hưởng sau giảm thiểu = 2 (Dữ liệu đã bị che bớt, không thể khai thác lừa đảo).
+ Xác suất xảy ra sau giảm thiểu = 2 (Đã có mã hóa mTLS kiên cố).
=> Điểm rủi ro còn lại = 2 x 2 = 4 (Mức Thấp - Vùng Xanh -> Đạt điều kiện vận hành).

7. Quy trình cập nhật và tái đánh giá ma trận rủi ro DPIA theo chu kỳ#

Ma trận rủi ro DPIA không phải là một mô hình tĩnh. DPO và Bộ phận An ninh thông tin cần tổ chức rà soát tái đánh giá ma trận rủi ro định kỳ tối thiểu 12 tháng một lần, hoặc ngay lập tức khi xuất hiện các sự kiện kích hoạt (Trigger Events) như: Phát sinh lỗ hổng bảo mật mới công bố, thay đổi kiến trúc hạ tầng phần mềm, hoặc thay đổi đối tác xử lý dữ liệu.

Kết luận: Quản trị rủi ro dữ liệu cá nhân chủ động nâng tầm uy tín doanh nghiệp#

Xây dựng Ma trận đánh giá rủi ro DPIA bài bản và khoa học chính là minh chứng rõ ràng nhất cho thấy doanh nghiệp đang nghiêm túc thực thi trách nhiệm giải trình (Accountability) theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Việc minh bạch hóa ma trận rủi ro và các biện pháp bảo vệ không chỉ giúp doanh nghiệp vượt qua các kỳ kiểm tra khắt khe của Cục A05 mà còn tạo dựng niềm tin kiên cố đối với khách hàng, đối tác và các nhà đầu tư trong nền kinh tế số.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.