Tuân Thủ PDPD Trên Hạ Tầng Đám Mây Multi-Cloud: Trách Nhiệm Phân Chia Giữa Doanh Nghiệp Và Nhà Cung Cấp

Phân tích chi tiết mô hình phân chia trách nhiệm an toàn dữ liệu trên Cloud và hướng dẫn kỹ thuật cấu hình mã hóa KMS, IAM cho phòng IT/DevOps.

Rất nhiều doanh nghiệp lầm tưởng rằng khi chuyển toàn bộ cơ sở dữ liệu lên các nền tảng đám mây hàng đầu thế giới như AWS, Microsoft Azure hay Google Cloud Platform (GCP), nhà cung cấp Cloud sẽ "gánh toàn bộ trách nhiệm bảo vệ dữ liệu". Thực tế, theo Mô hình Trách nhiệm Chung (Shared Responsibility Model) và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, doanh nghiệp (Bên Kiểm soát dữ liệu) vẫn phải chịu trách nhiệm pháp lý cao nhất đối với cấu hình mã hóa, quản lý khóa phân quyền (IAM) và việc chuyển dữ liệu xuyên biên giới. Bài viết này sẽ làm rõ ranh giới trách nhiệm kỹ thuật – pháp lý giữa doanh nghiệp và các hãng Cloud đa quốc gia.

1. Thực trạng sử dụng Cloud và ngộ nhận về mặt trách nhiệm bảo mật#

Việc chuyển đổi hạ tầng thông tin lên các nền tảng điện toán đám mây (Cloud Computing) như Amazon Web Services (AWS), Google Cloud Platform (GCP) hay Microsoft Azure là xu hướng bắt buộc của các doanh nghiệp số.
Tuy nhiên, rất nhiều Trưởng phòng IT và DevOps lầm tưởng rằng khi đã đưa cơ sở dữ liệu lên AWS hay GCP thì nhà cung cấp Cloud sẽ chịu trách nhiệm 100% về tuân thủ Luật PDPD. Đây là ngộ nhận vô cùng nguy hiểm!
Các nhà cung cấp Cloud quốc tế chỉ bảo vệ hạ tầng vật lý, còn nghĩa vụ bảo vệ dữ liệu cá nhân lưu trữ bên trong vẫn thuộc về doanh nghiệp.

2. Phân tích Mô hình Phân chia Trách nhiệm (Shared Responsibility Model)#

Phân tích Mô hình Phân chia Trách nhiệm (Shared Responsibility Model) trên Cloud:
- Trách nhiệm của Nhà cung cấp Cloud (AWS/GCP/Azure): Bảo mật phần cứng vật lý, trung tâm dữ liệu (Data Center), mạng hạ tầng cốt lưu và các lớp ảo hóa hệ thống.
- Trách nhiệm của Doanh nghiệp (Bên Kiểm soát dữ liệu): Bảo mật dữ liệu cá nhân lưu trữ bên trong Database, phân quyền truy cập IAM, cấu hình mã hóa dữ liệu KMS, quản lý hệ điều hành máy chủ ảo và xin Consent người dùng.
Nếu doanh nghiệp cấu hình sai khiến S3 Bucket bị hở ra Internet, nhà cung cấp Cloud hoàn toàn không chịu trách nhiệm pháp lý.

3. 4 Thiết lập kỹ thuật bắt buộc trên hạ tầng Multi-Cloud để tuân thủ PDPD#

4 Thiết lập kỹ thuật bắt buộc trên hạ tầng Multi-Cloud để tuân thủ PDPD:
1. Quản lý vị trí lưu trữ dữ liệu (Data Residency): Xác định rõ Region lưu trữ Data Center. Nếu chọn Region ngoài Việt Nam, bắt buộc phải hoàn thiện Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài.
2. Bật mã hóa dữ liệu mặc định (KMS Encryption): Mã hóa toàn bộ Database (RDS, DynamoDB) và File Storage bằng khóa quản lý KMS với thuật toán mã hóa AES-256.
3. Siết chặt phân quyền IAM & MFA: Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), bật xác thực 2 lớp MFA cho toàn bộ tài khoản Admin.
4. Bật nhật ký lưu vết CloudTrail / Audit Logs: Ghi nhận toàn bộ log thao tác dữ liệu và lưu trữ tối thiểu 5 năm phục vụ công tác điều tra sự cố.

4. Quy trình kiểm tra tự động cấu hình Cloud Security định kỳ cho DevOps#

Quy trình kiểm tra tự động cấu hình Cloud Security định kỳ cho đội ngũ DevOps:
Đội ngũ DevOps cần tích hợp các công cụ quét tự động cấu hình an toàn đám mây (Cloud Security Posture Management - CSPM như AWS Security Hub, ScoutSuite, Prowler) vào chuỗi CI/CD.
Các công cụ này sẽ tự động phát hiện và cảnh báo ngay lập tức các sai sót như: S3 Bucket công khai, tài khoản Admin chưa bật MFA, các Port dữ liệu mở tự do hoặc các ổ đĩa Backup chưa được mã hóa.

5. Lộ trình chuẩn hóa tuân thủ Cloud toàn diện cho Doanh nghiệp#

Lộ trình chuẩn hóa tuân thủ Cloud cho Doanh nghiệp:
1. Thực hiện Cloud Data Discovery rà soát toàn bộ các phân vùng dữ liệu cá nhân lưu trữ trên AWS/GCP/Azure.
2. Thiết lập chính sách mã hóa KMS và phân quyền IAM tập trung.
3. Ký thỏa thuận điều khoản bảo vệ dữ liệu GDPR/PDPD Addendum với các nhà cung cấp Cloud.
4. Hoàn thiện Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài (DPIA) nộp Cục A05 nếu đặt máy chủ ở Region nước ngoài.

6. Căn cứ pháp lý áp dụng và Trách nhiệm chứng minh tuân thủ#

Cơ sở pháp lý điều chỉnh trực tiếp đối với Tuân Thủ PDPD Trên Hạ Tầng Đám Mây Multi-Cloud bao gồm các quy định tại Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, Nghị định số 356/2025/NĐ-CP và các quy định xử phạt vi phạm hành chính có liên quan. trong hầu hết các trường hợp xử lý xảy ra khiếu nại hoặc thanh tra đột xuất, doanh nghiệp (Bên Kiểm soát dữ liệu hoặc Bên Kiểm soát và Xử lý dữ liệu) luôn có **nghĩa vụ chứng minh (Burden of proof)** rằng mình đã thực hiện đầy đủ các biện pháp kỹ thuật và tổ chức cần thiết.
Việc không lưu giữ nhật ký bản ghi sự đồng ý (Consent Log), không có hồ sơ Đánh giá tác động (DPIA) hoặc không ký Phụ lục hợp đồng DPA với các bên thứ ba sẽ tự động bị xem là hành vi không tuân thủ và chịu chế tài xử phạt theo quy định.

7. Tổng kết và Khuyến nghị cho Ban Lãnh Đạo Doanh Nghiệp#

Triển khai Multi-Cloud mang lại khả năng mở rộng linh hoạt nhưng đồng thời cũng làm tăng độ phức tạp trong việc kiểm soát dòng chảy dữ liệu. Doanh nghiệp cần kết hợp chặt chẽ giữa các công cụ kỹ thuật và giải pháp tư vấn tuân thủ bảo vệ dữ liệu chuyên sâu để bảo đảm hệ thống vận hành an toàn và tuân thủ đúng quy định pháp luật Việt Nam.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.