DANH SÁCH KIỂM KÊ TÀI SẢN THÔNG TIN LIÊN QUAN ĐẾN PII

Tài liệu nội bộ
Ngày lập: 29/05/2025

1. Mục đích

Danh sách này xác định và quản lý các tài sản thông tin liên quan đến xử lý thông tin cá nhân (PII) tại [Tên tổ chức], đảm bảo tuân thủ ISO/IEC 27701, ISO 27001, và các quy định pháp luật như GDPR, CCPA, và Luật Bảo vệ Dữ liệu Cá nhân Việt Nam.

2. Phạm vi

  • Bao gồm: Hệ thống CNTT, cơ sở dữ liệu, và quy trình kinh doanh liên quan đến PII.
  • Áp dụng: Tất cả các bộ phận của [Tên tổ chức] và các bên thứ ba xử lý PII thay mặt tổ chức.

3. Danh sách tài sản

Tài sản 1: Hệ thống Quản lý Khách hàng (CRM)

  • Loại tài sản: Hệ thống phần mềm
  • Mô tả: Hệ thống lưu trữ và quản lý PII của khách hàng (tên, email, số điện thoại, lịch sử giao dịch).
  • Chủ sở hữu: [Tên người phụ trách], Quản lý Kinh doanh, Bộ phận Kinh doanh và Tiếp thị
  • Vị trí lưu trữ: Máy chủ nội bộ ([Địa chỉ trụ sở]) và dịch vụ đám mây ([Nhà cung cấp dịch vụ đám mây])
  • Loại PII: Tên, ngày sinh, email, số điện thoại, dữ liệu giao dịch
  • Biện pháp bảo vệ:
    • Mã hóa AES-256
    • Xác thực đa yếu tố (MFA)
    • Nhật ký truy cập
  • Ghi chú: Được kiểm tra bảo mật định kỳ (hàng quý).

Tài sản 2: Cơ sở dữ liệu Nhân sự (HR Database)

  • Loại tài sản: Cơ sở dữ liệu
  • Mô tả: Lưu trữ PII của nhân viên (tên, số CMND/CCCD, địa chỉ, tài khoản ngân hàng).
  • Chủ sở hữu: [Tên người phụ trách], Quản lý Nhân sự, Bộ phận Nhân sự
  • Vị trí lưu trữ: Máy chủ nội bộ ([Địa chỉ trụ sở])
  • Loại PII: Tên, số CMND/CCCD, địa chỉ, số điện thoại, tài khoản ngân hàng
  • Biện pháp bảo vệ:
    • Mã hóa dữ liệu
    • Kiểm soát truy cập dựa trên vai trò (RBAC)
    • Sao lưu hàng ngày
  • Ghi chú: Hạn chế truy cập chỉ cho nhân sự được ủy quyền.

Tài sản 3: Quy trình Thu thập Dữ liệu Khách hàng

  • Loại tài sản: Quy trình kinh doanh
  • Mô tả: Thu thập PII qua biểu mẫu trực tuyến, hợp đồng, hoặc khảo sát cho mục đích tiếp thị và bán hàng.
  • Chủ sở hữu: [Tên người phụ trách], Quản lý Tiếp thị, Bộ phận Kinh doanh và Tiếp thị
  • Vị trí lưu trữ: Dữ liệu nhập vào hệ thống CRM, lưu tại máy chủ nội bộ và đám mây
  • Loại PII: Tên, email, số điện thoại
  • Biện pháp bảo vệ:
    • Thông báo quyền riêng tư
    • Yêu cầu sự đồng ý rõ ràng (opt-in)
    • Mã hóa dữ liệu khi truyền tải
  • Ghi chú: Đảm bảo sự đồng ý được ghi nhận trong hệ thống quản lý.

Tài sản 4: Hệ thống Email Nội bộ

  • Loại tài sản: Hệ thống phần mềm
  • Mô tả: Hệ thống email có thể chứa PII trong nội dung trao đổi (thông tin khách hàng, nhân viên).
  • Chủ sở hữu: [Tên người phụ trách], Quản lý CNTT, Bộ phận Công nghệ Thông tin
  • Vị trí lưu trữ: Máy chủ email ([Địa chỉ trụ sở]) hoặc dịch vụ email đám mây ([Nhà cung cấp dịch vụ])
  • Loại PII: Tên, email, số điện thoại, thông tin nhạy cảm (nếu có)
  • Biện pháp bảo vệ:
    • Mã hóa TLS 1.2 cho email
    • Hệ thống ngăn chặn mất mát dữ liệu (DLP)
    • Đào tạo nhân viên về an toàn email
  • Ghi chú: Kiểm tra nội dung email định kỳ để phát hiện PII không được bảo vệ.

Tài sản 5: Quy trình Xử lý Yêu cầu Chủ thể Dữ liệu

  • Loại tài sản: Quy trình kinh doanh
  • Mô tả: Xử lý yêu cầu của chủ thể dữ liệu (truy cập, sửa chữa, xóa PII) theo GDPR và quy định pháp luật.
  • Chủ sở hữu: [Tên DPO], Nhân viên Bảo vệ Dữ liệu
  • Vị trí lưu trữ: Hệ thống quản lý yêu cầu ([Địa chỉ trụ sở] hoặc cổng thông tin trực tuyến)
  • Loại PII: Tên, email, số điện thoại (liên quan đến yêu cầu)
  • Biện pháp bảo vệ:
    • Nhật ký yêu cầu
    • Xác minh danh tính
    • Mã hóa dữ liệu truyền tải
  • Ghi chú: Phản hồi yêu cầu trong vòng 30 ngày theo quy định.

Tài sản 6: Máy chủ Dữ liệu Đám mây

  • Loại tài sản: Hạ tầng phần cứng
  • Mô tả: Máy chủ đám mây lưu trữ PII từ CRM, HR, và các ứng dụng khác.
  • Chủ sở hữu: [Tên người phụ trách], Quản lý CNTT, Bộ phận Công nghệ Thông tin
  • Vị trí lưu trữ: [Nhà cung cấp dịch vụ đám mây], trung tâm dữ liệu tại [Địa điểm]
  • Loại PII: Tất cả PII được xử lý (định danh, liên lạc, tài chính, nhạy cảm)
  • Biện pháp bảo vệ:
    • Mã hóa dữ liệu
    • Thỏa thuận Xử lý Dữ liệu (DPA)
    • Kiểm toán định kỳ
  • Ghi chú: Đảm bảo nhà cung cấp tuân thủ ISO 27001 và GDPR.

4. Trách nhiệm quản lý tài sản

  • Chủ sở hữu tài sản:
    • Đảm bảo tài sản được bảo vệ và tuân thủ quy định PII.
    • Báo cáo sự cố liên quan đến tài sản cho DPO.
    • Cập nhật thông tin tài sản khi có thay đổi.
  • Bộ phận CNTT: Phối hợp với DPO để kiểm tra bảo mật định kỳ.
  • DPO: Giám sát tuân thủ và báo cáo cho ban lãnh đạo hàng năm.

5. Quy trình kiểm kê và cập nhật

  • Tần suất: Cập nhật danh sách hàng năm hoặc khi có thay đổi (thêm tài sản, thay đổi chủ sở hữu).
  • Quy trình:
    • Khảo sát các bộ phận để xác định tài sản mới hoặc thay đổi.
    • Ghi nhận thông tin (loại tài sản, chủ sở hữu, biện pháp bảo vệ).
    • Lưu trữ danh sách trong hệ thống quản lý tài sản thông tin.
  • Bằng chứng tuân thủ: Báo cáo kiểm kê, nhật ký cập nhật, biên bản kiểm tra.

6. Liên hệ

  • Nhân viên Bảo vệ Dữ liệu: [Tên DPO]
  • Email: [Địa chỉ email liên hệ]
  • Điện thoại: [Số điện thoại liên hệ]
  • Địa chỉ: [Địa chỉ trụ sở]

7. Kết luận

Danh sách kiểm kê tài sản thông tin liên quan đến PII giúp [Tên tổ chức] quản lý và bảo vệ dữ liệu cá nhân hiệu quả, đảm bảo tuân thủ ISO/IEC 27701, ISO 27001, và các quy định pháp luật. Danh sách sẽ được duy trì và cập nhật thường xuyên để giảm thiểu rủi ro.