Quy Trình Kiểm Toán Tuân Thủ PDPD Định Kỳ Đối Với Nhà Cung Cấp Bên Thứ Ba (Vendor Audit Checklist)

Hướng dẫn thiết lập quy trình kiểm toán tuân thủ bảo vệ dữ liệu cá nhân định kỳ đối với các nhà cung cấp bên thứ ba (Vendor Audit Checklist), đánh giá rủi ro chuỗi cung ứng theo Nghị định 356/2025/NĐ-CP.

Ký xong Phụ lục xử lý dữ liệu (DPA) chỉ là bước khởi đầu trên giấy tờ. Nếu một đối tác SaaS, công ty giao vận hay đơn vị tính lương bị tấn công mạng, cơ quan thanh tra sẽ kiểm tra xem doanh nghiệp có thực sự giám sát hoạt động của đối tác đó hay không. Doanh nghiệp cần duy trì cơ chế kiểm toán tuân thủ định kỳ (Vendor Audit) với danh mục tiêu chí kỹ thuật rõ ràng để chứng minh mình đã thực hiện đầy đủ nghĩa vụ kiểm tra, giám sát theo luật định.

1. Căn cứ pháp lý bắt buộc phải kiểm toán nhà cung cấp xử lý dữ liệu#

Theo Điều 37 Luật PDPD 91/2025/QH15 và các điều khoản chi tiết tại Nghị định 356/2025/NĐ-CP, Bên Kiểm soát dữ liệu có nghĩa vụ 'Áp dụng các biện pháp kiểm tra, giám sát hoạt động của Bên Xử lý dữ liệu cá nhân'. Nếu một sự cố rò rỉ dữ liệu xuất phát từ hệ thống của Vendor, cơ quan thanh tra Cục A05 (Bộ Công an) sẽ xem xét liệu doanh nghiệp có thực hiện đầy đủ nghĩa vụ kiểm tra, giám sát định kỳ hay không. Nếu doanh nghiệp không trình ra được nhật ký kiểm toán (Audit Log) hoặc báo cáo đánh giá an toàn định kỳ của Vendor, doanh nghiệp sẽ bị coi là thiếu trách nhiệm trong quản trị rủi ro và chịu mức phạt vi phạm hành chính tương đương với bên gây ra sự cố.

2. Bộ Tiêu chí Đánh giá & Bảng câu hỏi Kiểm toán Vendor (Vendor Audit Questionnaire)#

Một bộ bảng câu hỏi kiểm toán Vendor chuẩn hóa cần tập trung rà soát 5 trụ cột an toàn thông tin & pháp lý:
1. Quản trị chính sách: Vendor có ban hành Chính sách bảo vệ dữ liệu nội bộ, Quy chế an toàn thông tin và có chỉ định DPO hay không?
2. Kiểm soát truy cập & Mã hóa: Dữ liệu cá nhân được lưu trữ ở đâu? Có áp dụng mã hóa dữ liệu cơ sở dữ liệu và phân quyền MFA (Xác thực 2 yếu tố) cho nhân viên tiếp cận không?
3. Quản lý sự cố: Quy trình phát hiện, ứng phó và thời hạn thông báo sự cố cho Bên Kiểm soát được diễn tập như thế nào?
4. Đào tạo nhân sự: 100% nhân viên của Vendor có được ký cam kết bảo mật (NDA) và đào tạo nhận thức PDPD hàng năm không?
5. Xóa dữ liệu & Tiêu hủy: Quy trình xóa dữ liệu khi hết hạn hợp đồng được thực hiện thủ công hay tự động? Có biên bản xác nhận không?
Hoạt động này đòi hỏi sự đồng hành của dịch vụ tư vấn tuân thủ bảo vệ dữ liệu chuyên sâu để đảm bảo không bỏ sót các lỗ hổng kỹ thuật.

3. Phương pháp thực hiện Kiểm toán: Từ Khảo sát Hồ sơ đến Kiểm tra Trực tiếp (On-site & Technical Audit)#

Tùy thuộc vào mức độ rủi ro của từng Vendor, doanh nghiệp áp dụng các hình thức kiểm toán phù hợp:
• Kiểm toán Hồ sơ (Desktop Audit): Áp dụng cho các Vendor rủi ro thấp hoặc trung bình. Doanh nghiệp yêu cầu Vendor cung cấp minh chứng bằng văn bản: chứng nhận ISO 27001/27701, kết quả đánh giá lỗ hổng bảo mật (Penetration Test Report gần nhất), quy trình ứng phó sự cố và chứng chỉ DPO.
• Kiểm toán Trực tiếp (On-site Audit): Áp dụng bắt buộc đối với các Vendor rủi ro cao (như các đơn vị gia công phần mềm tiếp cận toàn bộ CSDL khách hàng, đơn vị call center thuê ngoài). Đoàn kiểm toán của doanh nghiệp sẽ đến trụ sở Vendor để kiểm tra hạ tầng server phòng máy, quy trình làm việc của nhân viên và bằng chứng lưu nhật ký truy cập (Log access).

4. Ma trận Xếp hạng Rủi ro Vendor & Kế hoạch Khắc phục (CAPA)#

Sau khi kết thúc quá trình kiểm toán, DPO hoặc Bộ phận Tuân thủ sẽ lập Ma trận Xếp hạng Rủi ro Vendor (Vendor Risk Scoring Matrix) theo 3 cấp độ:
• Cấp độ Xanh (Tuân thủ tốt): Đáp ứng >90% tiêu chí. Cho phép tiếp tục hợp tác và tái kiểm toán sau 12 tháng.
• Cấp độ Vàng (Có rủi ro vừa phải): Có một số lỗ hổng nhỏ (ví dụ: chưa mã hóa backup dữ liệu). Ban hành Kế hoạch Hành động Khắc phục (CAPA) yêu cầu Vendor sửa chữa trong vòng 30 - 60 ngày.
• Cấp độ Đỏ (Rủi ro nghiêm trọng): Vi phạm các quy định cốt lõi của Luật PDPD (ví dụ: tự ý chia sẻ data cho bên thứ 3 khác). Tạm dừng kết nối dữ liệu và xem xét đơn phương chấm dứt hợp đồng nếu Vendor không khắc phục ngay lập tức.

5. Lưu trữ Hồ sơ Kiểm toán Phục vụ Thanh tra Cục A05#

Toàn bộ Báo cáo Kiểm toán Vendor, Bảng câu hỏi đánh giá, Minh chứng, chứng chỉ và Kế hoạch CAPA phải được số hóa và lưu trữ tối thiểu 05 năm trong Hồ sơ Quản trị Tuân thủ PDPD của doanh nghiệp. Đây là những bằng chứng pháp lý đắt giá nhất chứng minh doanh nghiệp đã thực thi đầy đủ nghĩa vụ cẩn trọng (Due Diligence) khi làm việc với đoàn thanh tra liên ngành của Bộ Công an.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.