Quy Trình 72 Giờ Ứng Phó & Thông Báo Sự Cố Rò Rỉ Dữ Liệu Cá Nhân (Data Breach)

Kịch bản chi tiết 72 giờ ứng phó và nộp thông báo sự cố rò rỉ dữ liệu cá nhân cho Cục An ninh mạng (A05) và chủ thể dữ liệu theo đúng chuẩn Nghị định 356.

Sự cố mất an toàn dữ liệu, bị hacker mã hóa dữ liệu (ransomware), hoặc lộ lọt thông tin khách hàng là nỗi ác mộng đối với bất kỳ doanh nghiệp nào. Theo Nghị định 356/2025/NĐ-CP, doanh nghiệp có nghĩa vụ pháp lý cứng: Bắt buộc phải phát hiện, xử lý và gửi Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân cho Cục An ninh mạng (A05 - Bộ Công an) và chủ thể dữ liệu trong thời hạn tối đa 72 giờ kể từ khi phát hiện sự cố rò rỉ dữ liệu cá nhân. Nếu chậm trễ, doanh nghiệp đối mặt với mức phạt tiền lên đến 500.000.000 VNĐ.

Thế nào được coi là sự cố rò rỉ dữ liệu (Data Breach)?#

Sự cố rò rỉ dữ liệu cá nhân bao gồm các tình huống bất kỳ dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ hoặc truy cập trái phép vào dữ liệu cá nhân được truyền đưa, lưu trữ hoặc xử lý. Ví dụ phổ biến:
- Hệ thống thông tin công ty bị hacker thâm nhập và trích xuất cơ sở dữ liệu khách hàng.
- Nhân viên vô tình dán file chứa thông tin cá nhân lên mạng internet công cộng hoặc gửi nhầm email chứa danh sách khách hàng.
- Thiết bị di động, laptop làm việc của nhân viên chứa dữ liệu chưa mã hóa bị thất lạc hoặc mất trộm.
- Nhà cung cấp dịch vụ đám mây (Vendor) bị sự cố bảo mật làm lọt thông tin.

Playbook 72 Giờ Ứng Phó Từng Mốc Thời Gian#

Mốc 0 - 12 Giờ: Phát hiện & Cô lập sự cố
- Kích hoạt Đội ứng cứu sự cố an ninh mạng (Incident Response Team) bao gồm đại diện IT/Security, Legal, DPO và Ban Giám đốc.
- Tạm thời cô lập các máy chủ, hệ thống bị ảnh hưởng khỏi mạng nội bộ để ngăn chặn dữ liệu tiếp tục bị trích xuất.
- Tiến hành trích xuất log ghi nhận (log forensic) để xác định thời điểm và nguyên nhân ban đầu.

Mốc 12 - 36 Giờ: Đánh giá thiệt hại & Xác định danh sách nạn nhân
- Thống kê chi tiết loại dữ liệu cá nhân bị lọt lộ (dữ liệu cơ bản hay dữ liệu nhạy cảm như số thẻ ngân hàng, tài khoản đăng nhập).
- Xác định số lượng chính xác các chủ thể dữ liệu cá nhân bị ảnh hưởng bởi sự cố.
- Đánh giá mức độ rủi ro đối với quyền và lợi ích hợp pháp của người dùng.

Mốc 36 - 60 Giờ: Soạn thảo Văn bản Thông báo gửi Cục A05 & Chủ thể dữ liệu
- Soạn văn bản Thông báo vi phạm dữ liệu cá nhân theo mẫu của Nghị định 356 gửi Cục A05. Văn bản phải nêu rõ: Tóm tắt sự cố, loại dữ liệu bị lộ, hậu quả ước tính, các biện pháp đã và đang khắc phục, thông tin liên hệ của DPO.
- Soạn thông điệp cảnh báo gửi trực tiếp cho các chủ thể dữ liệu bị ảnh hưởng qua email/SMS, hướng dẫn người dùng đổi mật khẩu, khóa thẻ hoặc nâng cao cảnh giác.

Mốc 60 - 72 Giờ: Chính thức phát hành Thông báo & Phối hợp xử lý
- Nộp báo cáo chính thức cho Cục An ninh mạng (A05).
- Gửi thông báo cảnh báo cho người dùng và thiết lập kênh Hotline hỗ trợ khách hàng bị ảnh hưởng.
- Tiếp tục phối hợp với cơ quan công an để điều tra nguyên nhân sự cố.

Nghĩa vụ lưu trữ hồ sơ sự cố#

Theo quy định tại Nghị định 356/2025/NĐ-CP, sau khi khắc phục xong sự cố rò rỉ dữ liệu, doanh nghiệp có nghĩa vụ lưu giữ toàn bộ Hồ sơ sự cố vi phạm (bao gồm nhật ký log, biên bản làm việc, báo cáo kỹ thuật, văn bản gửi A05) trong thời hạn tối thiểu 05 năm để phục vụ công tác thanh tra, kiểm tra đột xuất.

Lời kết#

Sự cố an ninh mạng có thể xảy ra với bất kỳ tổ chức nào. Việc chuẩn bị sẵn kịch bản ứng phó sự cố rò rỉ dữ liệu 72 giờ giúp doanh nghiệp làm chủ tình hình, giảm thiểu thiệt hại và bảo đảm tuân thủ nghiêm túc pháp luật. LexData hỗ trợ doanh nghiệp xây dựng Incident Response Playbook và tư vấn xử lý khủng hoảng dữ liệu chuyên nghiệp.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.