Tin tức, cảnh báo và góc nhìn an toàn thông tin.
Cập nhật rủi ro, quy định, xu hướng công nghệ và hoạt động mới nhất từ ICS.
Lọc tin tức theo chủ đề
Dữ liệu tại thẩm mỹ viện và phòng khám: Kiểm soát từ hồ sơ đến hình ảnh điều trị
Một cơ sở thẩm mỹ có thể đồng thời lưu dữ liệu định danh, bệnh án, sinh trắc học, thanh toán và ảnh trước - sau điều trị. Muốn giảm rủi ro, đơn vị cần quản lý riêng từng mục đích sử dụng, từng quyền truy cập và từng lần công khai hình ảnh.
Đọc chi tiếtBệnh viện và DPIA: Bảo vệ bệnh án số trong một hệ sinh thái liên kết
Bệnh án và dữ liệu sinh trắc học đi qua nhiều hệ thống, từ HIS, LIS, PACS đến EMR/EHR, cổng thanh toán và thiết bị IoT y tế. DPIA giúp bệnh viện nhìn thấy luồng dữ liệu, điểm rủi ro và biện pháp giảm thiểu trước khi một lỗ hổng lan sang toàn hệ sinh thái.
Đọc chi tiếtTuân thủ dữ liệu ngân hàng: Kiểm soát hành trình từ eKYC đến đối tác
Ngân hàng xử lý đồng thời dữ liệu định danh, sinh trắc học, tín dụng, tài khoản và giao dịch trên một hệ sinh thái nhiều kết nối. Áp lực tuân thủ vì thế nằm ở khả năng kiểm soát từng luồng chia sẻ và chứng minh cả năng lực bảo mật lẫn quản trị quyền riêng tư.
Đọc chi tiếtBản đồ dữ liệu nhạy cảm: Cách năm nhóm ngành xác định ưu tiên tuân thủ
Ngân hàng, y tế, thẩm mỹ, thương mại điện tử và doanh nghiệp FDI không đối mặt cùng một cấu trúc rủi ro dữ liệu. Muốn chọn đúng ưu tiên, tổ chức cần xem đồng thời loại dữ liệu, quy mô bản ghi, luồng chia sẻ và khả năng chuyển xuyên biên giới.
Đọc chi tiếtNăm lầm tưởng khiến chương trình tuân thủ dữ liệu chỉ đúng trên giấy
Tuân thủ không chỉ dành cho doanh nghiệp công nghệ hoặc tổ chức quy mô lớn, và một checkbox đồng ý không thể thay thế toàn bộ trách nhiệm xử lý dữ liệu. Chương trình đáng tin cậy phải nối chính sách với phân quyền, nhật ký, quyền chủ thể và kiểm soát bên thứ ba.
Đọc chi tiếtBảy hành vi dữ liệu cá nhân cần được chặn ngay trong quy trình
Dự thảo xử phạt được nguồn bài viết diễn giải thành bảy nhóm hành vi, từ thu thập trái quy định đến mua bán hoặc tiết lộ dữ liệu. Doanh nghiệp nên chuyển danh sách pháp lý thành điểm kiểm soát, chủ sở hữu và tín hiệu cảnh báo trong từng quy trình thực tế.
Đọc chi tiếtTừ Nghị định 13 đến Luật 91 và Nghị định 356: Lộ trình chuyển từ hồ sơ sang bằng chứng
Khung bảo vệ dữ liệu được nguồn mô tả qua ba giai đoạn: đặt nền móng, nâng cấp khung pháp lý và hướng dẫn thực hiện. Điều doanh nghiệp cần thay đổi là biến sự đồng ý, DPIA, vai trò các bên và chuyển dữ liệu ra nước ngoài thành quy trình có thể chứng minh.
Đọc chi tiếtKhi xử lý dữ liệu bị đình chỉ: Chuẩn bị cho rủi ro gián đoạn vận hành
Tước giấy phép, đình chỉ xử lý dữ liệu hoặc tịch thu phương tiện có thể ảnh hưởng trực tiếp đến hoạt động kinh doanh, không chỉ tạo thêm một khoản chi phí. Doanh nghiệp phụ thuộc dữ liệu cần đưa rủi ro tuân thủ vào kế hoạch liên tục dịch vụ và chuẩn bị bằng chứng trước khi có sự cố.
Đọc chi tiếtDự thảo xử phạt dữ liệu cá nhân: Đọc mức tiền mà không nhầm với quy định đã chốt
Nguồn bài viết phân biệt khung chế tài của Luật 91 với các mức dự kiến cho từng hành vi trong dự thảo nghị định. Doanh nghiệp cần giữ rõ ranh giới giữa quy định đã có hiệu lực và nội dung còn được thẩm định, đồng thời không chờ đến khi mức phạt hoàn tất mới chuẩn bị.
Đọc chi tiếtSự đồng ý dữ liệu hợp lệ: Sáu kiểm tra cho website, ứng dụng và CRM
Sự đồng ý cần rõ ràng, đầy đủ thông tin, tự nguyện và có khả năng rút lại; checkbox tích sẵn hoặc điều khoản ẩn làm suy yếu các điều kiện đó. Doanh nghiệp còn phải chứng minh được người dùng đã chọn gì, cho mục đích nào và quá trình rút lại được xử lý ra sao.
Đọc chi tiếtDPIA cho doanh nghiệp: Xác định đối tượng, thời điểm và bộ bằng chứng cần có
DPIA mô tả hoạt động xử lý, rủi ro và biện pháp giảm thiểu, không chỉ là một mẫu hồ sơ hành chính. Nguồn bài viết nêu các mốc và ngoại lệ cụ thể; doanh nghiệp nên dùng chúng như danh sách cần đối chiếu với văn bản gốc trước khi áp dụng.
Đọc chi tiếtCloud và SaaS có tạo luồng dữ liệu ra nước ngoài? Cách doanh nghiệp tự kiểm tra
Lưu dữ liệu trên cloud nước ngoài, gửi cho tổ chức nước ngoài hoặc xử lý trên nền tảng ngoài Việt Nam đều có thể tạo luồng xuyên biên giới theo cách nguồn diễn giải. Doanh nghiệp cần xác định nơi lưu trữ, bên nhận, mục đích và biện pháp bảo vệ trước khi kết luận về nghĩa vụ hồ sơ.
Đọc chi tiếtMua bán dữ liệu trái phép: Phân biệt với chuyển giao có căn cứ trong vận hành CRM
Nguồn bài viết nêu cơ chế phạt tối đa 10 lần khoản thu bất hợp pháp và mức cố định khi không xác định được khoản thu. Để tránh nhầm lẫn, doanh nghiệp cần phân biệt rõ chuyển giao có sự đồng ý, thỏa thuận và giới hạn mục đích với việc khai thác dữ liệu như một nguồn lợi trái phép.
Đọc chi tiếtTrách nhiệm lãnh đạo khi rò rỉ dữ liệu: Bộ bằng chứng quản trị cần chuẩn bị
Nguồn bài viết chia trách nhiệm thành hành chính của tổ chức, bồi thường dân sự và khả năng trách nhiệm hình sự, đồng thời gắn trách nhiệm cá nhân với yếu tố lỗi. Với ban điều hành, điều quan trọng là chứng minh đã phân công, đánh giá, đào tạo, giám sát và phản ứng khi sự cố xảy ra.
Đọc chi tiếtBảy mươi hai giờ sau sự cố dữ liệu: Timeline, vai trò và bộ thông tin tối thiểu
Nguồn bài viết phân biệt trách nhiệm của bên xử lý và bên kiểm soát khi phát hiện vi phạm dữ liệu, với mốc 72 giờ được tính từ thời điểm phát hiện theo cách diễn giải của bài. Muốn đáp ứng, doanh nghiệp cần thống nhất đầu mối, timeline và thông tin báo cáo trước khi sự cố xảy ra.
Đọc chi tiết13 nhóm dữ liệu cá nhân nhạy cảm: Doanh nghiệp cần kiểm soát khác gì?
Nghị định 356 được bài viết nguồn mô tả là đã mở rộng một số nhóm dữ liệu cá nhân nhạy cảm và đặt ra yêu cầu kiểm soát bổ sung. Thay vì chỉ ghi nhớ danh mục, doanh nghiệp cần biết dữ liệu đang nằm ở hệ thống nào, ai được truy cập và bằng chứng bảo vệ được lưu ở đâu.
Đọc chi tiếtChi phí thật của một vi phạm dữ liệu: Tiền phạt chỉ là phần nổi
Nguồn bài viết nêu nhiều cơ chế chế tài, gồm mức tiền cố định, tỷ lệ doanh thu, bội số khoản thu và khả năng phát sinh trách nhiệm hình sự. Nhưng với doanh nghiệp, tổng thiệt hại còn nằm ở điều tra, khắc phục, gián đoạn, khiếu nại và xử lý khủng hoảng.
Đọc chi tiếtHạn 60 ngày cho DPIA: Kế hoạch triển khai theo 8 tuần
Thời hạn 60 ngày được tính từ khi bắt đầu hoạt động xử lý tương ứng, nên việc chuẩn bị DPIA không thể chờ đến lúc gần hạn mới điền biểu mẫu. Một kế hoạch 8 tuần cần kết nối kiểm kê dữ liệu, căn cứ xử lý, bên thứ ba, rủi ro và phê duyệt liên phòng ban.
Đọc chi tiết