1. Phạm vi áp dụng
Chính sách này áp dụng cho toàn bộ tài sản thông tin được lưu trữ và xử lý trong phát triển mô hình AI, xây dựng hệ thống web, bảo trì vận hành, phân tích dữ liệu, phát triển theo hợp đồng và cơ sở hạ tầng nội bộ hoặc môi trường đám mây hỗ trợ các hoạt động này. Tất cả những người truy cập vào thông tin do công ty quản lý, bao gồm nhân viên, nhân viên hợp đồng, nhà thầu, nhân sự phái cử và công ty hợp tác, đều phải tuân thủ chính sách này.
2. Triết lý cơ bản
An toàn thông tin đòi hỏi duy trì tính bảo mật (chỉ người được phép mới xem được thông tin), tính toàn vẹn (thông tin không bị sửa đổi) và tính sẵn sàng (có thể sử dụng khi cần). Ban lãnh đạo sẽ dẫn dắt và thực hiện các biện pháp phù hợp với rủi ro để bảo vệ niềm tin của khách hàng và thực hiện trách nhiệm xã hội.
3. Cơ cấu quản lý an toàn thông tin
Chúng tôi bổ nhiệm Giám đốc an toàn thông tin (CISO) và thiết lập chức năng tương đương CSIRT và SOC dưới sự điều hành đó (khi vắng mặt sẽ có người thay thế). Dựa trên kết quả phỏng vấn các bộ phận phụ trách, CISO/CSIRT tiếp tục cải thiện việc giám sát và phản hồi cảnh báo của các nền tảng đám mây chính dựa trên quy trình làm việc (nếu có SLA riêng thì SLA sẽ được ưu tiên).
Ở cấp dự án, quản lý dự án đồng thời là người chịu trách nhiệm quản lý tài sản thông tin, và thực hiện hàng tháng việc rà soát quyền truy cập, quản lý phiên bản môi trường phát triển và kiểm tra lỗ hổng của các thư viện sử dụng. Nếu phát hiện rủi ro nghiêm trọng, vấn đề sẽ được chuyển lên cuộc họp quản trị để phê duyệt kế hoạch cải thiện.
4. Phân loại và xử lý tài sản thông tin
Tài sản thông tin được phân loại thành bốn mức theo mức độ bảo mật: “tối mật”, “mật nội bộ”, “chỉ dùng nội bộ” và “công khai”, và kết quả phân loại sẽ được ghi rõ trong hệ thống quản lý tài liệu và kho mã nguồn. Bản vẽ thiết kế, dữ liệu huấn luyện AI và dữ liệu nội dung khách hàng thuộc loại tối mật hoặc mật nội bộ sẽ được lưu trữ trong bộ nhớ mã hóa, và việc tải xuống hoặc sao chép cần có phê duyệt của CISO. Khi tiêu hủy, dữ liệu sẽ bị xóa bằng phương thức không thể khôi phục và bằng chứng được lưu lại.
5. Quản lý truy cập
- Quyền truy cập được cập nhật ngay khi có thay đổi nhân sự theo nguyên tắc tối thiểu cần thiết. Các dịch vụ đám mây bắt buộc sử dụng đăng nhập một lần (SSO) và xác thực đa yếu tố (MFA), đồng thời được rà soát định kỳ.
6. Quy trình phát triển và vận hành an toàn
- Trong phát triển mô hình AI, dữ liệu cá nhân trong dữ liệu huấn luyện sẽ được giả ẩn danh và cấm tái sử dụng ngoài mục đích đã định. Trước khi phát hành, chúng tôi kiểm tra mô hình để đảm bảo không có đầu ra phân biệt đối xử hoặc rò rỉ.
- Ứng dụng web tuân thủ tiêu chuẩn mã hóa an toàn và tự động chạy phân tích tĩnh bằng GitHub Actions cùng quét lỗ hổng thư viện phụ thuộc. Tùy theo thay đổi lớn hoặc kết quả đánh giá rủi ro, chúng tôi thực hiện kiểm thử xâm nhập bởi bên thứ ba.
7. Kinh doanh liên tục và ứng phó thiên tai
Dữ liệu quan trọng được sao chép sang object storage trên đám mây và kho lưu trữ dự phòng ở khu vực khác, với sao lưu gia tăng mỗi 6 giờ vào ngày làm việc và sao lưu đầy đủ hàng tuần. Đây là hướng dẫn vận hành tiêu chuẩn có thể điều chỉnh theo cấu hình hệ thống và điều khoản hợp đồng, không phải giá trị bảo đảm. Dữ liệu đã lưu sẽ bật tính năng chống sửa đổi và được bảo vệ theo quy tắc 3-2-1 (3 bản sao, trên 2 loại phương tiện, và 1 bản ở địa điểm khác).
- RPO được đặt ở mức mục tiêu tối đa 4 giờ (tính đến tháng 9/2025) và sẽ được vận hành để giữ bản mới nhất của cơ sở dữ liệu và kho file, với điều kiện đây là mục tiêu điều chỉnh theo cấu hình hệ thống và hợp đồng, không phải giá trị bảo đảm.
- RTO cho các dịch vụ chính được đặt ở mức mục tiêu trong 6 giờ (tính đến tháng 9/2025); dựa trên tiền đề đó, chúng tôi xây dựng hệ thống bằng template IaC và triển khai tự động để phục hồi nhanh chóng (mục tiêu, không phải cam kết bảo đảm).
Các số liệu trong trang này chỉ là mục tiêu chính sách chung và không phải SLA. Nếu hợp đồng riêng hoặc SLA quy định khác, điều đó sẽ được ưu tiên. Các mục tiêu và quy trình nêu trên được cập nhật liên tục dựa trên thỏa thuận của bộ phận vận hành tại thời điểm tháng 9/2025.
Bạn có thể xem quy trình báo cáo sự cố và thông tin liên hệ qua liên kết bên dưới.
quy trình liên lạc khi thiên tai 8. Đào tạo, huấn luyện và kiểm toán
Toàn bộ nhân viên tham gia đào tạo an toàn thông tin khi gia nhập và một lần mỗi năm để hiểu sâu hơn về đạo đức AI, bảo vệ thông tin cá nhân, quy tắc sử dụng đám mây và phòng chống phishing. Chúng tôi thực hiện diễn tập phishing giả do CISO chủ trì và workshop kiểm tra lỗ hổng cho đội phát triển, đồng thời đo mức độ hiểu biết bằng bài kiểm tra.
9. Ứng phó sự cố
Khi xảy ra sự cố, nhân viên phải báo cáo ngay cho CISO và thực hiện xử lý ban đầu. Chúng tôi phản ứng theo quy trình đã định về bảo toàn nhật ký, xác định phạm vi ảnh hưởng, áp dụng biện pháp tạm thời và liên hệ các bên liên quan.
Nếu phát hiện rò rỉ nghiêm trọng thông tin cá nhân, sau khi xác nhận sự việc, chúng tôi sẽ thông báo kịp thời cho các bên liên quan theo pháp luật và hợp đồng. Chúng tôi thiết lập đầu mối riêng cho khách hàng để hỗ trợ giải thích tình hình, ngăn ngừa thiệt hại thứ cấp và thủ tục bồi thường.
10. Quản lý nhà thầu và đối tác
Khi thuê ngoài hạ tầng đám mây, phân tích dữ liệu, hỗ trợ khách hàng, v.v., chúng tôi xác nhận các yêu cầu cần tuân thủ bằng bảng đánh giá bảo mật và hợp đồng, đồng thời ký NDA và DPA. Đánh giá hàng năm sẽ kiểm tra việc chia sẻ thông tin lỗ hổng, quy trình báo cáo sự cố và tình trạng sao lưu; các nhà thầu không đạt tiêu chuẩn sẽ được yêu cầu cải thiện.
11. Cải tiến và rà soát liên tục
Chính sách và các quy trình liên quan sẽ được rà soát và cải thiện định kỳ dựa trên thay đổi pháp luật, tiêu chuẩn quốc tế (như ISO/IEC 27001), hướng dẫn ngành, yêu cầu khách hàng và xu hướng kỹ thuật. Những bài học sau sự cố và khuyến nghị kiểm toán sẽ được chuyển thành biện pháp khắc phục và phòng ngừa, sau đó chia sẻ trong toàn công ty.
12. Kênh liên hệ
Nếu bạn có câu hỏi về an toàn thông tin, báo cáo lỗ hổng hoặc thông báo sự cố, vui lòng liên hệ kênh dưới đây. Trong trường hợp khẩn cấp, hãy ghi “[Khẩn cấp]” ở đầu tiêu đề.
- Giờ làm việc: Thứ Hai - Thứ Sáu 10:00-18:00 (giờ Việt Nam); ngoài giờ chỉ nhận yêu cầu và có thể phản hồi ban đầu vào ngày làm việc tiếp theo.
- Sự cố nghiêm trọng sẽ được chuyển tiếp theo SLA/thỏa thuận ứng phó khẩn cấp đã ký, kể cả ngoài giờ.
※ Hỗ trợ ngoài giờ tuân theo SLA bao gồm cả đầu mối thuê ngoài, và CISO của công ty sẽ theo dõi tùy theo tình hình.
Đi tới form liên hệ