Tài liệu nội bộ – Tháng 5, 2025
1. GIỚI THIỆU
Báo cáo này trình bày kết quả đánh giá rủi ro liên quan đến việc xử lý thông tin cá nhân (Personally Identifiable Information – PII) tại [Tên tổ chức].
Mục tiêu:
- Xác định các mối đe dọa và lỗ hổng.
- Đánh giá tác động và khả năng xảy ra.
- Xây dựng kế hoạch xử lý rủi ro.
Báo cáo này đảm bảo tuân thủ:
- ISO/IEC 27701, ISO/IEC 27001
- GDPR
- Luật Bảo vệ Dữ liệu Cá nhân Việt Nam
2. PHƯƠNG PHÁP ĐÁNH GIÁ RỦI RO
- Xác định tài sản: Cơ sở dữ liệu, hệ thống CNTT, quy trình xử lý.
- Xác định mối đe dọa: Các nguy cơ ảnh hưởng đến PII.
- Xác định lỗ hổng: Các điểm yếu trong hệ thống hoặc quy trình.
- Đánh giá tác động: Hậu quả nếu rủi ro xảy ra.
- Đánh giá khả năng xảy ra: Xác suất rủi ro xảy ra.
- Xếp hạng rủi ro: Ma trận rủi ro (Thấp – Trung bình – Cao).
- Xây dựng kế hoạch xử lý rủi ro: Biện pháp kiểm soát và giảm thiểu.
3. KẾT QUẢ ĐÁNH GIÁ RỦI RO
Rủi ro 1: Truy cập trái phép vào cơ sở dữ liệu PII
- Mối đe dọa: Tấn công từ tin tặc.
- Lỗ hổng: Thiếu xác thực đa yếu tố (MFA), phân quyền chưa đầy đủ.
- Tác động:
- Vi phạm quyền riêng tư.
- Mất uy tín.
- Phạt hành chính theo GDPR.
- Khả năng xảy ra: Trung bình
- Mức rủi ro: Cao
- Kế hoạch xử lý:
- Triển khai MFA
- Áp dụng RBAC
- Kiểm tra bảo mật định kỳ
- Bằng chứng tuân thủ: Báo cáo kiểm tra, nhật ký truy cập, chính sách RBAC
Rủi ro 2: Rò rỉ PII do lỗi nhân sự
- Mối đe dọa: Gửi PII không mã hóa, chia sẻ sai đối tượng
- Lỗ hổng: Thiếu đào tạo, không có quy trình kiểm soát
- Tác động:
- Vi phạm quyền riêng tư
- Thiệt hại tài chính
- Khả năng xảy ra: Cao
- Mức rủi ro: Cao
- Kế hoạch xử lý:
- Đào tạo định kỳ
- Triển khai DLP
- Mã hóa email
- Bằng chứng tuân thủ: Chứng chỉ đào tạo, cấu hình DLP, báo cáo email
Rủi ro 3: Mất mát PII do lỗi hệ thống hoặc thiên tai
- Mối đe dọa: Hỏng hóc phần cứng, thiên tai
- Lỗ hổng: Không có kế hoạch sao lưu/khôi phục
- Tác động:
- Mất dữ liệu
- Không đáp ứng yêu cầu truy cập dữ liệu
- Khả năng xảy ra: Thấp
- Mức rủi ro: Trung bình
- Kế hoạch xử lý:
- Thiết lập backup hàng ngày
- Áp dụng DRP
- Bằng chứng tuân thủ: Nhật ký sao lưu, báo cáo DRP
Rủi ro 4: Vi phạm PII qua bên thứ ba
- Mối đe dọa: Bên thứ ba xử lý sai PII
- Lỗ hổng: Thiếu DPA hoặc giám sát kém
- Tác động:
- Vi phạm quyền riêng tư
- Mất uy tín
- Khả năng xảy ra: Trung bình
- Mức rủi ro: Cao
- Kế hoạch xử lý:
- Ký kết & rà soát DPA
- Kiểm toán định kỳ
- Giám sát liên tục
- Bằng chứng tuân thủ: DPA, báo cáo kiểm toán
4. KẾ HOẠCH XỬ LÝ RỦI RO (RISK TREATMENT PLAN)
Biện pháp kỹ thuật
| Biện pháp | Thời gian triển khai |
|---|---|
| MFA & RBAC | 3 tháng |
| Cài đặt DLP | 6 tháng |
| Mã hóa email | 2 tháng |
| Hệ thống backup & DRP | 4 tháng |
Biện pháp tổ chức
- Đào tạo bảo vệ PII: Quý 3/2025
- Ký & cập nhật DPA: Trước quý 4/2025
- Kiểm toán nội bộ và đối tác: Hàng năm
Giám sát & đánh giá
- Chỉ định DPO giám sát triển khai
- Báo cáo tiến độ hàng quý
- Cập nhật đánh giá rủi ro: Hàng năm hoặc khi có thay đổi lớn
5. KẾT LUẬN
Báo cáo đã xác định 4 rủi ro chính trong xử lý PII và đề xuất các biện pháp xử lý tương ứng nhằm:
- Giảm thiểu rủi ro
- Đảm bảo tuân thủ ISO/IEC 27701, ISO 27001
- Phù hợp quy định pháp lý quốc tế và trong nước
[Tên tổ chức] cam kết thực hiện đầy đủ các biện pháp kỹ thuật và tổ chức để bảo vệ thông tin cá nhân một cách hiệu quả.
6. LIÊN HỆ
Nhân viên Bảo vệ Dữ liệu (DPO): [Tên DPO]
Email: [Email liên hệ]
Điện thoại: [Số điện thoại]
Địa chỉ: [Địa chỉ tổ chức]
