TIN TỨC VÀ PHÂN TÍCH

Tin tức, cảnh báo và góc nhìn an toàn thông tin.

Cập nhật rủi ro, quy định, xu hướng công nghệ và hoạt động mới nhất từ ICS.

Lọc tin tức theo chủ đề

01Góc nhìn chuyên môn · 10/7/2026

Dữ liệu tại thẩm mỹ viện và phòng khám: Kiểm soát từ hồ sơ đến hình ảnh điều trị

Một cơ sở thẩm mỹ có thể đồng thời lưu dữ liệu định danh, bệnh án, sinh trắc học, thanh toán và ảnh trước - sau điều trị. Muốn giảm rủi ro, đơn vị cần quản lý riêng từng mục đích sử dụng, từng quyền truy cập và từng lần công khai hình ảnh.

Đọc chi tiết
02Góc nhìn chuyên môn · 9/7/2026

Bệnh viện và DPIA: Bảo vệ bệnh án số trong một hệ sinh thái liên kết

Bệnh án và dữ liệu sinh trắc học đi qua nhiều hệ thống, từ HIS, LIS, PACS đến EMR/EHR, cổng thanh toán và thiết bị IoT y tế. DPIA giúp bệnh viện nhìn thấy luồng dữ liệu, điểm rủi ro và biện pháp giảm thiểu trước khi một lỗ hổng lan sang toàn hệ sinh thái.

Đọc chi tiết
03Góc nhìn chuyên môn · 8/7/2026

Tuân thủ dữ liệu ngân hàng: Kiểm soát hành trình từ eKYC đến đối tác

Ngân hàng xử lý đồng thời dữ liệu định danh, sinh trắc học, tín dụng, tài khoản và giao dịch trên một hệ sinh thái nhiều kết nối. Áp lực tuân thủ vì thế nằm ở khả năng kiểm soát từng luồng chia sẻ và chứng minh cả năng lực bảo mật lẫn quản trị quyền riêng tư.

Đọc chi tiết
04Góc nhìn chuyên môn · 7/7/2026

Bản đồ dữ liệu nhạy cảm: Cách năm nhóm ngành xác định ưu tiên tuân thủ

Ngân hàng, y tế, thẩm mỹ, thương mại điện tử và doanh nghiệp FDI không đối mặt cùng một cấu trúc rủi ro dữ liệu. Muốn chọn đúng ưu tiên, tổ chức cần xem đồng thời loại dữ liệu, quy mô bản ghi, luồng chia sẻ và khả năng chuyển xuyên biên giới.

Đọc chi tiết
05Góc nhìn chuyên môn · 6/7/2026

Năm lầm tưởng khiến chương trình tuân thủ dữ liệu chỉ đúng trên giấy

Tuân thủ không chỉ dành cho doanh nghiệp công nghệ hoặc tổ chức quy mô lớn, và một checkbox đồng ý không thể thay thế toàn bộ trách nhiệm xử lý dữ liệu. Chương trình đáng tin cậy phải nối chính sách với phân quyền, nhật ký, quyền chủ thể và kiểm soát bên thứ ba.

Đọc chi tiết
06Góc nhìn chuyên môn · 6/7/2026

Bảy hành vi dữ liệu cá nhân cần được chặn ngay trong quy trình

Dự thảo xử phạt được nguồn bài viết diễn giải thành bảy nhóm hành vi, từ thu thập trái quy định đến mua bán hoặc tiết lộ dữ liệu. Doanh nghiệp nên chuyển danh sách pháp lý thành điểm kiểm soát, chủ sở hữu và tín hiệu cảnh báo trong từng quy trình thực tế.

Đọc chi tiết
07Góc nhìn chuyên môn · 6/7/2026

Từ Nghị định 13 đến Luật 91 và Nghị định 356: Lộ trình chuyển từ hồ sơ sang bằng chứng

Khung bảo vệ dữ liệu được nguồn mô tả qua ba giai đoạn: đặt nền móng, nâng cấp khung pháp lý và hướng dẫn thực hiện. Điều doanh nghiệp cần thay đổi là biến sự đồng ý, DPIA, vai trò các bên và chuyển dữ liệu ra nước ngoài thành quy trình có thể chứng minh.

Đọc chi tiết
08Góc nhìn chuyên môn · 3/7/2026

Khi xử lý dữ liệu bị đình chỉ: Chuẩn bị cho rủi ro gián đoạn vận hành

Tước giấy phép, đình chỉ xử lý dữ liệu hoặc tịch thu phương tiện có thể ảnh hưởng trực tiếp đến hoạt động kinh doanh, không chỉ tạo thêm một khoản chi phí. Doanh nghiệp phụ thuộc dữ liệu cần đưa rủi ro tuân thủ vào kế hoạch liên tục dịch vụ và chuẩn bị bằng chứng trước khi có sự cố.

Đọc chi tiết
09Góc nhìn chuyên môn · 3/7/2026

Dự thảo xử phạt dữ liệu cá nhân: Đọc mức tiền mà không nhầm với quy định đã chốt

Nguồn bài viết phân biệt khung chế tài của Luật 91 với các mức dự kiến cho từng hành vi trong dự thảo nghị định. Doanh nghiệp cần giữ rõ ranh giới giữa quy định đã có hiệu lực và nội dung còn được thẩm định, đồng thời không chờ đến khi mức phạt hoàn tất mới chuẩn bị.

Đọc chi tiết
10Góc nhìn chuyên môn · 3/7/2026

Sự đồng ý dữ liệu hợp lệ: Sáu kiểm tra cho website, ứng dụng và CRM

Sự đồng ý cần rõ ràng, đầy đủ thông tin, tự nguyện và có khả năng rút lại; checkbox tích sẵn hoặc điều khoản ẩn làm suy yếu các điều kiện đó. Doanh nghiệp còn phải chứng minh được người dùng đã chọn gì, cho mục đích nào và quá trình rút lại được xử lý ra sao.

Đọc chi tiết
11Bản tin & cập nhật · 2/7/2026

DPIA cho doanh nghiệp: Xác định đối tượng, thời điểm và bộ bằng chứng cần có

DPIA mô tả hoạt động xử lý, rủi ro và biện pháp giảm thiểu, không chỉ là một mẫu hồ sơ hành chính. Nguồn bài viết nêu các mốc và ngoại lệ cụ thể; doanh nghiệp nên dùng chúng như danh sách cần đối chiếu với văn bản gốc trước khi áp dụng.

Đọc chi tiết
12Bản tin & cập nhật · 2/7/2026

Cloud và SaaS có tạo luồng dữ liệu ra nước ngoài? Cách doanh nghiệp tự kiểm tra

Lưu dữ liệu trên cloud nước ngoài, gửi cho tổ chức nước ngoài hoặc xử lý trên nền tảng ngoài Việt Nam đều có thể tạo luồng xuyên biên giới theo cách nguồn diễn giải. Doanh nghiệp cần xác định nơi lưu trữ, bên nhận, mục đích và biện pháp bảo vệ trước khi kết luận về nghĩa vụ hồ sơ.

Đọc chi tiết
13Bản tin & cập nhật · 2/7/2026

Mua bán dữ liệu trái phép: Phân biệt với chuyển giao có căn cứ trong vận hành CRM

Nguồn bài viết nêu cơ chế phạt tối đa 10 lần khoản thu bất hợp pháp và mức cố định khi không xác định được khoản thu. Để tránh nhầm lẫn, doanh nghiệp cần phân biệt rõ chuyển giao có sự đồng ý, thỏa thuận và giới hạn mục đích với việc khai thác dữ liệu như một nguồn lợi trái phép.

Đọc chi tiết
14Bản tin & cập nhật · 1/7/2026

Trách nhiệm lãnh đạo khi rò rỉ dữ liệu: Bộ bằng chứng quản trị cần chuẩn bị

Nguồn bài viết chia trách nhiệm thành hành chính của tổ chức, bồi thường dân sự và khả năng trách nhiệm hình sự, đồng thời gắn trách nhiệm cá nhân với yếu tố lỗi. Với ban điều hành, điều quan trọng là chứng minh đã phân công, đánh giá, đào tạo, giám sát và phản ứng khi sự cố xảy ra.

Đọc chi tiết
15Bản tin & cập nhật · 1/7/2026

Bảy mươi hai giờ sau sự cố dữ liệu: Timeline, vai trò và bộ thông tin tối thiểu

Nguồn bài viết phân biệt trách nhiệm của bên xử lý và bên kiểm soát khi phát hiện vi phạm dữ liệu, với mốc 72 giờ được tính từ thời điểm phát hiện theo cách diễn giải của bài. Muốn đáp ứng, doanh nghiệp cần thống nhất đầu mối, timeline và thông tin báo cáo trước khi sự cố xảy ra.

Đọc chi tiết
16Bản tin & cập nhật · 1/7/2026

13 nhóm dữ liệu cá nhân nhạy cảm: Doanh nghiệp cần kiểm soát khác gì?

Nghị định 356 được bài viết nguồn mô tả là đã mở rộng một số nhóm dữ liệu cá nhân nhạy cảm và đặt ra yêu cầu kiểm soát bổ sung. Thay vì chỉ ghi nhớ danh mục, doanh nghiệp cần biết dữ liệu đang nằm ở hệ thống nào, ai được truy cập và bằng chứng bảo vệ được lưu ở đâu.

Đọc chi tiết
17Bản tin & cập nhật · 30/6/2026

Chi phí thật của một vi phạm dữ liệu: Tiền phạt chỉ là phần nổi

Nguồn bài viết nêu nhiều cơ chế chế tài, gồm mức tiền cố định, tỷ lệ doanh thu, bội số khoản thu và khả năng phát sinh trách nhiệm hình sự. Nhưng với doanh nghiệp, tổng thiệt hại còn nằm ở điều tra, khắc phục, gián đoạn, khiếu nại và xử lý khủng hoảng.

Đọc chi tiết
18Bản tin & cập nhật · 30/6/2026

Hạn 60 ngày cho DPIA: Kế hoạch triển khai theo 8 tuần

Thời hạn 60 ngày được tính từ khi bắt đầu hoạt động xử lý tương ứng, nên việc chuẩn bị DPIA không thể chờ đến lúc gần hạn mới điền biểu mẫu. Một kế hoạch 8 tuần cần kết nối kiểm kê dữ liệu, căn cứ xử lý, bên thứ ba, rủi ro và phê duyệt liên phòng ban.

Đọc chi tiết