Doanh nghiệp có thể đầu tư vào tường lửa, giám sát an ninh mạng và đào tạo nhân sự. Nhưng dữ liệu vẫn có thể bị phơi lộ từ một điểm không thuộc hệ thống nội bộ: nhà cung cấp, đối tác tích hợp, đơn vị vận hành dịch vụ hoặc phần mềm bên thứ ba.
Theo Verizon Data Breach Investigations Report 2026, các sự cố vi phạm có liên quan đến bên thứ ba tăng 60% so với năm trước và chiếm 48% tổng số vụ vi phạm được phân tích.
Con số này cho thấy rủi ro chuỗi cung ứng không còn là vấn đề riêng của bộ phận mua sắm hay IT. Đó là một phần trong bài toán quản trị rủi ro của toàn doanh nghiệp.
Bên thứ ba có thể tạo rủi ro như thế nào?
Quyền truy cập quá mức
Nhà cung cấp được cấp quyền truy cập rộng hơn nhu cầu thực tế, hoặc quyền này không được thu hồi khi dự án kết thúc.
Dữ liệu được chia sẻ thiếu kiểm soát
Thông tin khách hàng, dữ liệu tài chính hoặc tài liệu nội bộ được chia sẻ qua nhiều nền tảng mà không có cơ chế phân loại và giám sát phù hợp.
Lỗ hổng từ phần mềm và tích hợp
Một thành phần phần mềm, API hoặc dịch vụ cloud của đối tác có thể trở thành điểm khởi đầu cho cuộc tấn công.
Doanh nghiệp cần làm gì?
- Đánh giá rủi ro an ninh mạng trước khi lựa chọn nhà cung cấp.
- Áp dụng nguyên tắc quyền truy cập tối thiểu cho đối tác.
- Rà soát và thu hồi quyền truy cập định kỳ.
- Thiết lập yêu cầu bảo mật rõ ràng trong hợp đồng và quy trình hợp tác.
- Có kế hoạch ứng phó khi sự cố bắt nguồn từ bên thứ ba.
Dữ liệu của doanh nghiệp chỉ an toàn khi cả hệ sinh thái cùng có trách nhiệm bảo vệ nó.
ĐĂNG KÝ TƯ VẤN CÙNG ICS
ICS hỗ trợ doanh nghiệp đánh giá rủi ro bên thứ ba, xây dựng quy trình quản trị nhà cung cấp và tăng cường năng lực bảo vệ dữ liệu trong toàn bộ chuỗi cung ứng.
Nguồn: Verizon Data Breach Investigations Report 2026.

