Tài liệu nội bộ
Ngày lập: 29/05/2025
1. Mục đích
Danh sách này xác định và quản lý các tài sản thông tin liên quan đến xử lý thông tin cá nhân (PII) tại [Tên tổ chức], đảm bảo tuân thủ ISO/IEC 27701, ISO 27001, và các quy định pháp luật như GDPR, CCPA, và Luật Bảo vệ Dữ liệu Cá nhân Việt Nam.
2. Phạm vi
- Bao gồm: Hệ thống CNTT, cơ sở dữ liệu, và quy trình kinh doanh liên quan đến PII.
- Áp dụng: Tất cả các bộ phận của [Tên tổ chức] và các bên thứ ba xử lý PII thay mặt tổ chức.
3. Danh sách tài sản
Tài sản 1: Hệ thống Quản lý Khách hàng (CRM)
- Loại tài sản: Hệ thống phần mềm
- Mô tả: Hệ thống lưu trữ và quản lý PII của khách hàng (tên, email, số điện thoại, lịch sử giao dịch).
- Chủ sở hữu: [Tên người phụ trách], Quản lý Kinh doanh, Bộ phận Kinh doanh và Tiếp thị
- Vị trí lưu trữ: Máy chủ nội bộ ([Địa chỉ trụ sở]) và dịch vụ đám mây ([Nhà cung cấp dịch vụ đám mây])
- Loại PII: Tên, ngày sinh, email, số điện thoại, dữ liệu giao dịch
- Biện pháp bảo vệ:
- Mã hóa AES-256
- Xác thực đa yếu tố (MFA)
- Nhật ký truy cập
- Ghi chú: Được kiểm tra bảo mật định kỳ (hàng quý).
Tài sản 2: Cơ sở dữ liệu Nhân sự (HR Database)
- Loại tài sản: Cơ sở dữ liệu
- Mô tả: Lưu trữ PII của nhân viên (tên, số CMND/CCCD, địa chỉ, tài khoản ngân hàng).
- Chủ sở hữu: [Tên người phụ trách], Quản lý Nhân sự, Bộ phận Nhân sự
- Vị trí lưu trữ: Máy chủ nội bộ ([Địa chỉ trụ sở])
- Loại PII: Tên, số CMND/CCCD, địa chỉ, số điện thoại, tài khoản ngân hàng
- Biện pháp bảo vệ:
- Mã hóa dữ liệu
- Kiểm soát truy cập dựa trên vai trò (RBAC)
- Sao lưu hàng ngày
- Ghi chú: Hạn chế truy cập chỉ cho nhân sự được ủy quyền.
Tài sản 3: Quy trình Thu thập Dữ liệu Khách hàng
- Loại tài sản: Quy trình kinh doanh
- Mô tả: Thu thập PII qua biểu mẫu trực tuyến, hợp đồng, hoặc khảo sát cho mục đích tiếp thị và bán hàng.
- Chủ sở hữu: [Tên người phụ trách], Quản lý Tiếp thị, Bộ phận Kinh doanh và Tiếp thị
- Vị trí lưu trữ: Dữ liệu nhập vào hệ thống CRM, lưu tại máy chủ nội bộ và đám mây
- Loại PII: Tên, email, số điện thoại
- Biện pháp bảo vệ:
- Thông báo quyền riêng tư
- Yêu cầu sự đồng ý rõ ràng (opt-in)
- Mã hóa dữ liệu khi truyền tải
- Ghi chú: Đảm bảo sự đồng ý được ghi nhận trong hệ thống quản lý.
Tài sản 4: Hệ thống Email Nội bộ
- Loại tài sản: Hệ thống phần mềm
- Mô tả: Hệ thống email có thể chứa PII trong nội dung trao đổi (thông tin khách hàng, nhân viên).
- Chủ sở hữu: [Tên người phụ trách], Quản lý CNTT, Bộ phận Công nghệ Thông tin
- Vị trí lưu trữ: Máy chủ email ([Địa chỉ trụ sở]) hoặc dịch vụ email đám mây ([Nhà cung cấp dịch vụ])
- Loại PII: Tên, email, số điện thoại, thông tin nhạy cảm (nếu có)
- Biện pháp bảo vệ:
- Mã hóa TLS 1.2 cho email
- Hệ thống ngăn chặn mất mát dữ liệu (DLP)
- Đào tạo nhân viên về an toàn email
- Ghi chú: Kiểm tra nội dung email định kỳ để phát hiện PII không được bảo vệ.
Tài sản 5: Quy trình Xử lý Yêu cầu Chủ thể Dữ liệu
- Loại tài sản: Quy trình kinh doanh
- Mô tả: Xử lý yêu cầu của chủ thể dữ liệu (truy cập, sửa chữa, xóa PII) theo GDPR và quy định pháp luật.
- Chủ sở hữu: [Tên DPO], Nhân viên Bảo vệ Dữ liệu
- Vị trí lưu trữ: Hệ thống quản lý yêu cầu ([Địa chỉ trụ sở] hoặc cổng thông tin trực tuyến)
- Loại PII: Tên, email, số điện thoại (liên quan đến yêu cầu)
- Biện pháp bảo vệ:
- Nhật ký yêu cầu
- Xác minh danh tính
- Mã hóa dữ liệu truyền tải
- Ghi chú: Phản hồi yêu cầu trong vòng 30 ngày theo quy định.
Tài sản 6: Máy chủ Dữ liệu Đám mây
- Loại tài sản: Hạ tầng phần cứng
- Mô tả: Máy chủ đám mây lưu trữ PII từ CRM, HR, và các ứng dụng khác.
- Chủ sở hữu: [Tên người phụ trách], Quản lý CNTT, Bộ phận Công nghệ Thông tin
- Vị trí lưu trữ: [Nhà cung cấp dịch vụ đám mây], trung tâm dữ liệu tại [Địa điểm]
- Loại PII: Tất cả PII được xử lý (định danh, liên lạc, tài chính, nhạy cảm)
- Biện pháp bảo vệ:
- Mã hóa dữ liệu
- Thỏa thuận Xử lý Dữ liệu (DPA)
- Kiểm toán định kỳ
- Ghi chú: Đảm bảo nhà cung cấp tuân thủ ISO 27001 và GDPR.
4. Trách nhiệm quản lý tài sản
- Chủ sở hữu tài sản:
- Đảm bảo tài sản được bảo vệ và tuân thủ quy định PII.
- Báo cáo sự cố liên quan đến tài sản cho DPO.
- Cập nhật thông tin tài sản khi có thay đổi.
- Bộ phận CNTT: Phối hợp với DPO để kiểm tra bảo mật định kỳ.
- DPO: Giám sát tuân thủ và báo cáo cho ban lãnh đạo hàng năm.
5. Quy trình kiểm kê và cập nhật
- Tần suất: Cập nhật danh sách hàng năm hoặc khi có thay đổi (thêm tài sản, thay đổi chủ sở hữu).
- Quy trình:
- Khảo sát các bộ phận để xác định tài sản mới hoặc thay đổi.
- Ghi nhận thông tin (loại tài sản, chủ sở hữu, biện pháp bảo vệ).
- Lưu trữ danh sách trong hệ thống quản lý tài sản thông tin.
- Bằng chứng tuân thủ: Báo cáo kiểm kê, nhật ký cập nhật, biên bản kiểm tra.
6. Liên hệ
- Nhân viên Bảo vệ Dữ liệu: [Tên DPO]
- Email: [Địa chỉ email liên hệ]
- Điện thoại: [Số điện thoại liên hệ]
- Địa chỉ: [Địa chỉ trụ sở]
7. Kết luận
Danh sách kiểm kê tài sản thông tin liên quan đến PII giúp [Tên tổ chức] quản lý và bảo vệ dữ liệu cá nhân hiệu quả, đảm bảo tuân thủ ISO/IEC 27701, ISO 27001, và các quy định pháp luật. Danh sách sẽ được duy trì và cập nhật thường xuyên để giảm thiểu rủi ro.
