Chúng ta

An toàn thông tin không phải chuyện riêng của ‘dân IT’

Thứ sáu, 7/8/2026 | 00:00 GMT+7

Từ 29/7 đến 10/8, Synnex FPT triển khai rà soát, kiểm tra việc cài đặt và sử dụng phần mềm trên thiết bị được công ty giao và thiết bị cá nhân dùng cho công việc. Theo Trưởng ban Chuyển đổi số Synnex FPT Hà Văn Tiền, mục tiêu không chỉ là phát hiện phần mềm chưa phù hợp, mà quan trọng hơn là đưa công cụ về trạng thái an toàn, hợp pháp và có thể quản trị, đồng thời hình thành thói quen an toàn thông tin (ATTT) trong mỗi CBNV.

Không chỉ kiểm tra để “gỡ phần mềm”

Theo chính sách Hệ thống quản lý ATTT, thông tin là tài sản thiết yếu đối với hoạt động sản xuất kinh doanh và cần được bảo vệ về tính tin cậy, toàn vẹn, khả dụng, cũng như tránh những truy cập không được phép. Trách nhiệm này không chỉ thuộc về bộ phận công nghệ hay bảo mật mà được phân định tới các đơn vị, cán bộ quản lý và từng CBNV.

Từ 29/7 đến 10/8, Synnex FPT và các công ty thành viên triển khai rà soát tình trạng cài đặt, sử dụng phần mềm trên các thiết bị phục vụ công việc. Đối tượng kiểm tra gồm cả thiết bị do công ty giao và thiết bị cá nhân được sử dụng cho công việc, nhằm phát hiện phần mềm không có bản quyền, chưa được phê duyệt, bị khóa hoặc không rõ nguồn gốc.

-9845-1786077426.png

Anh Hà Văn Tiền - Trưởng ban Chuyển dổi số chia sẻ nhiều chính sách về việc lên phương án thay thế công cụ làm việc cho nhân viên thay vì chỉ gỡ bỏ ngay. 

Tuy nhiên, theo anh Hà Văn Tiền, mục tiêu của đợt rà soát không đơn thuần là “thấy phần mềm không hợp lệ thì gỡ bỏ”. “Nếu một phần mềm chưa đáp ứng yêu cầu về bản quyền hoặc ATTT nhưng thực sự cần cho công việc, Ban Chuyển đổi số sẽ cùng đơn vị sử dụng đánh giá nhu cầu và phương án thay thế, thay vì chỉ gỡ bỏ ngay”, anh cho biết.

Tùy trường hợp, công ty có thể chuẩn hóa license, sử dụng công cụ sẵn có, tìm giải pháp tương đương hoặc xây dựng lộ trình chuyển đổi phù hợp để hạn chế ảnh hưởng tới công việc. Về lâu dài, Ban Chuyển đổi số hướng tới xây dựng danh mục phần mềm chuẩn và quy trình đề xuất công cụ mới rõ ràng, qua đó cân bằng hai yêu cầu tưởng như đối lập: an toàn và hiệu quả.

Cách tiếp cận này cũng đặt ra một vấn đề rộng hơn: nếu một CBNV tự cài một công cụ ngoài danh mục được phê duyệt, nguyên nhân có thể không chỉ nằm ở việc “không tuân thủ”. Có thể công cụ đó đang thực sự cần cho công việc, trong khi chưa có lựa chọn chính thức đủ thuận tiện hoặc phù hợp. Khi đó, chỉ kiểm tra và cấm sẽ khó giải quyết tận gốc.

Những rủi ro bắt đầu từ thói quen rất nhỏ

Trong thực tế, các nguy cơ ATTT không phải lúc nào cũng đến từ một cuộc tấn công phức tạp. Theo anh Tiền, nhiều rủi ro bắt đầu từ những hành động rất nhỏ: không khóa màn hình khi rời máy, chia sẻ tài khoản hoặc mật khẩu, mở đường link không rõ nguồn gốc, tự cài phần mềm hoặc đưa dữ liệu công việc lên các dịch vụ cá nhân.

Điểm đáng chú ý là phần lớn hành vi này không xuất phát từ ý định xấu mà từ tâm lý nhanh và tiện. Một thao tác giúp tiết kiệm vài phút có thể trở thành lỗ hổng nếu thông tin đi qua một công cụ không được kiểm soát.

-4239-1786077426.png
 

“Vì vậy, chỉ ban hành quy định và kiểm tra là chưa đủ”, anh Tiền nhận định. Theo Trưởng ban Chuyển đổi số Synnex FPT, việc xây dựng văn hóa ATTT cần đồng thời dựa trên ba yếu tố: nhận thức, công cụ và thói quen. CBNV cần được đào tạo, truyền thông và hướng dẫn để hiểu rủi ro; doanh nghiệp cần cung cấp các công cụ an toàn, thuận tiện để việc “làm đúng” trở nên dễ dàng; còn mỗi cá nhân cần biến những nguyên tắc đó thành phản xạ trong công việc hằng ngày.

Mục tiêu cuối cùng, theo anh, không phải tạo cảm giác CBNV luôn bị giám sát, mà là để ATTT trở thành một phần tự nhiên trong cách làm việc, qua đó bảo vệ chính mỗi cá nhân và toàn doanh nghiệp.

Từ yêu cầu tuân thủ đến lợi thế cạnh tranh

Synnex FPT đang duy trì Hệ thống quản lý ATTT phù hợp với tiêu chuẩn ISO/IEC 27001:2022. Nhưng theo anh Tiền, chứng nhận chỉ có giá trị khi các nguyên tắc ATTT thực sự được vận hành trong công việc hằng ngày.

Synnex FPT làm việc với nhiều hãng công nghệ, đối tác tài chính và khách hàng lớn, đồng thời xử lý lượng lớn dữ liệu về đơn hàng, tồn kho, giá, công nợ và khách hàng. Khi mức độ số hóa và kết nối giữa các hệ thống ngày càng cao, yêu cầu bảo vệ những tài sản thông tin này cũng tăng theo. “ISO/IEC 27001:2022 không chỉ là một chứng nhận. Giá trị thực sự nằm ở việc các nguyên tắc ATTT được thực hiện hàng ngày trong toàn Công ty, trong đó nhận thức của mỗi CBNV là một lớp bảo vệ rất quan trọng”, anh Tiền nhấn mạnh.

Theo anh, năng lực ATTT tốt mang lại ít nhất ba giá trị cho doanh nghiệp: củng cố niềm tin của đối tác và khách hàng; đáp ứng tốt hơn các yêu cầu bảo mật khi hợp tác với những tập đoàn lớn; đồng thời giảm nguy cơ gián đoạn hoạt động kinh doanh.

Bởi vậy, đợt rà soát phần mềm lần này không chỉ hướng tới việc đáp ứng yêu cầu của hệ thống quản lý ATTT. Xa hơn, đây là cách Synnex FPT nhắc lại một nguyên tắc quan trọng: mỗi CBNV đều là một mắt xích trong hệ thống bảo vệ thông tin. Khi con người, quy trình và công nghệ cùng vận hành theo một chuẩn thống nhất, ATTT không còn là “việc của IT” mà trở thành một phần của năng lực vận hành và sức cạnh tranh của doanh nghiệp.

Hà Trần

Ý kiến

()