← Về danh sách
Bảo mật & Quyền riêng tư
#개인정보보호#안전성확보조치#암호화#내부관리계획#131회#127회
Cập nhật lần cuối · 2026-09-21

Tiêu chuẩn biện pháp bảo đảm an toàn dữ liệu cá nhân

1. Tổng quan

A. Định nghĩa

Tiêu chuẩn biện pháp bảo đảm an toàn dữ liệu cá nhân là thông báo hướng dẫn (quy tắc hành chính) dựa trên 「Luật Bảo vệ Thông tin Cá nhân」 của Hàn Quốc, quy định tiêu chuẩn tối thiểu về các biện pháp bảo vệ mang tính quản lý, kỹ thuật và vật lý mà bên xử lý dữ liệu cá nhân bắt buộc phải tuân thủ nhằm ngăn ngừa mất mát, trộm cắp, rò rỉ, giả mạo, sửa đổi trái phép, hư hại dữ liệu cá nhân.

Mục đích cốt lõi của tiêu chuẩn này là văn bản hóa việc bảo vệ dữ liệu cá nhân không phải như 'nỗ lực trừu tượng' mà như 'nghĩa vụ tối thiểu cụ thể và có thể kiểm chứng'. Chỉ riêng việc luật tuyên bố "hãy quản lý dữ liệu cá nhân an toàn" thì không có hiệu lực thực tế. Nếu không rõ phải làm gì, đến mức nào mới là đã thực hiện đầy đủ biện pháp an toàn, doanh nghiệp khó thực hiện và cơ quan giám sát khó phán đoán vi phạm. Vì vậy, thông báo này ấn định các hạng mục tối thiểu phải thực hiện như lập kế hoạch quản lý nội bộ, quản lý quyền truy cập, kiểm soát truy cập, mã hóa, lưu giữ và kiểm tra nhật ký truy cập, phòng chống chương trình độc hại, biện pháp an toàn vật lý, chuẩn bị ứng phó thảm họa, thiên tai, qua đó bảo đảm tính dự đoán được và khả năng thực thi.

Tuy nhiên, yêu cầu cùng một mức đồng loạt cho mọi tổ chức là phi thực tế. Việc buộc một nền tảng lớn có doanh thu hàng năm hàng nghìn tỷ won và một tiểu thương vài nhân viên phải trang bị cùng hạ tầng bảo mật là quy định quá mức và gánh nặng không thể thực hiện. Vì vậy, tiêu chuẩn này áp dụng phân cấp mức biện pháp theo quy mô (số chủ thể dữ liệu) và mức nhạy cảm (có chứa thông tin nhạy cảm, thông tin định danh duy nhất hay không) của dữ liệu cá nhân được xử lý. Đây là cấu trúc 'phân cấp theo loại': bên xử lý lớn xử lý khối lượng lớn thông tin nhạy cảm áp dụng biện pháp nghiêm ngặt hơn, bên xử lý quy mô nhỏ áp dụng biện pháp tương đối nới lỏng. (Việc phân loại cụ thể và các hạng mục áp dụng có thể thay đổi theo sửa đổi thông báo, nên khi áp dụng thực tế phải kiểm tra phụ lục của thông báo mới nhất.)

B. Bối cảnh ra đời và ba trụ cột của biện pháp bảo vệ

Phần lớn sự cố rò rỉ dữ liệu cá nhân không bắt nguồn từ tấn công tinh vi mà từ sự thiếu vắng các biện pháp cơ bản — nhân viên không có quyền tự ý truy vấn, không xóa tài khoản của người đã nghỉ việc, mật khẩu lưu dạng rõ, nhật ký truy cập bị bỏ mặc. Tiêu chuẩn này là lưới an toàn tối thiểu để ngăn các 'sự cố phát sinh do không tuân thủ điều cơ bản' như vậy. Biện pháp bảo đảm an toàn gồm ba trụ cột: biện pháp quản lý xử lý con người và chế độ, biện pháp kỹ thuật kiểm soát bằng công nghệ, biện pháp vật lý ngăn truy cập vật lý, và không trụ cột nào tự mình hoàn thiện được phòng thủ. Dù áp dụng mã hóa tốt nhất (kỹ thuật), nếu quản lý quyền (quản lý) lỏng lẻo thì dữ liệu vẫn bị rò rỉ qua tài khoản hợp lệ; dù có kiểm soát truy cập hoàn hảo (kỹ thuật), nếu cửa phòng máy chủ (vật lý) mở thì cũng vô ích. Ba trụ cột phải vận hành như phòng thủ nhiều lớp (Defense in Depth) lấp khe hở cho nhau thì mới có sự bảo vệ thực chất.

2. Hệ thống biện pháp an toàn — phòng thủ nhiều lớp của ba trụ cột

flowchart TB
  S["Biện pháp bảo đảm an toàn"] --> M["Biện pháp quản lý"]
  S --> T["Biện pháp kỹ thuật"]
  S --> P["Biện pháp vật lý"]
  M --> M1["Lập·thực hiện kế hoạch quản lý nội bộ"]
  M --> M2["Chỉ định người chịu trách nhiệm bảo vệ dữ liệu cá nhân (CPO)"]
  M --> M3["Đào tạo·kiểm tra·quản lý ủy thác"]
  T --> T1["Quản lý quyền truy cập"]
  T --> T2["Kiểm soát truy cập (tường lửa·giới hạn IP)"]
  T --> T3["Mã hóa (lưu trữ·truyền)"]
  T --> T4["Lưu giữ·kiểm tra nhật ký truy cập"]
  T --> T5["Phòng chống chương trình độc hại·cập nhật bảo mật"]
  P --> P1["Kiểm soát ra vào·khóa vật lý"]
  P --> P2["Quản lý phương tiện lưu trữ phụ"]
  P --> P3["Chuẩn bị ứng phó thảm họa·thiên tai"]
  style S fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Hệ thống trên là cấu trúc dựng các tuyến phòng thủ chồng lớp: 'ai truy cập (quyền·xác thực)', 'truy cập như thế nào (kiểm soát·ghi nhận)', 'dù rò rỉ cũng không đọc được (mã hóa)', 'không thể vào về mặt vật lý (kiểm soát ra vào)'. Dưới đây xem xét các biện pháp cốt lõi của từng trụ cột cùng với nguyên lý.

3. Biện pháp quản lý — lập và thực hiện kế hoạch quản lý nội bộ

Kế hoạch quản lý nội bộ là hướng dẫn quản lý tổng hợp nội bộ tổ chức cho việc xử lý an toàn dữ liệu cá nhân, là hệ thống văn bản hóa và thực thi trên thực tế việc chỉ định người chịu trách nhiệm bảo vệ dữ liệu cá nhân (CPO), thành lập tổ chức bảo vệ và vai trò, quản lý quyền truy cập, đào tạo, ứng phó ủy thác và rò rỉ.

Lý do kế hoạch quản lý nội bộ là trung tâm của biện pháp quản lý là gốc rễ của sự cố bảo mật không nằm ở khiếm khuyết kỹ thuật mà ở sự thiếu vắng quản lý con người và quy trình. Phải quy định bằng văn bản và thực hiện đúng như vậy: ai chịu trách nhiệm cuối cùng về dữ liệu cá nhân (CPO), cấp, thay đổi, thu hồi quyền truy cập nào cho ai, đào tạo nhân viên cùng ứng phó và khai báo sự cố theo quy trình nào — thì quản lý mang tính tổ chức mới thành lập. Chỉ có văn bản mà không thực hiện (cái gọi là 'quy định nằm trong ngăn kéo') tự nó đã là vi phạm, và tại hiện trường giám sát thực tế, 'mức độ thực hiện so với kế hoạch' cũng là hạng mục kiểm tra cốt lõi.

Đặc biệt, quản lý quyền truy cập phải dựa trên nguyên tắc đặc quyền tối thiểu (Least Privilege) và phân tách nhiệm vụ. Chỉ cấp phạm vi tối thiểu cần cho công việc, và khi điều chuyển nhân sự hay nghỉ việc phải thay đổi, thu hồi quyền không chậm trễ. Vì nhiều sự cố rò rỉ lớn trên thực tế bắt nguồn từ 'tài khoản vẫn còn sống dù đã nghỉ việc' hoặc 'quyền rộng hơn mức cần thiết', quản lý vòng đời quyền (cấp→thay đổi→thu hồi) là điểm yếu chí mạng của biện pháp quản lý. Ngoài ra, khi ủy thác xử lý dữ liệu cá nhân ra bên ngoài, phải ghi rõ trong hợp đồng để bên nhận ủy thác tuân thủ biện pháp an toàn và định kỳ quản lý, giám sát — vì ủy thác không có nghĩa là chuyển giao cả trách nhiệm.

Nội dung bao gồm Mô tả Hàm ý thực tiễn
Hệ thống trách nhiệm Chỉ định CPO, định nghĩa tổ chức·vai trò bảo vệ Làm rõ trách nhiệm, bảo đảm tuyến ra quyết định
Quản lý quyền truy cập Tiêu chí cấp·thay đổi·thu hồi, đặc quyền tối thiểu Thu hồi ngay quyền của người nghỉ việc·điều chuyển
Đào tạo·kiểm tra Đào tạo định kỳ, kiểm tra·cải tiến nội bộ Phòng ngừa sai sót con người·đe dọa nội bộ
Quản lý ủy thác Hợp đồng·giám sát bên nhận ủy thác Bên xử lý vẫn giữ trách nhiệm sau khi ủy thác
Kế hoạch ứng phó Quy trình ứng phó·khai báo sự cố rò rỉ Hệ thống khai báo·thông báo trong thời gian vàng

4. Biện pháp kỹ thuật — kiểm soát truy cập, mã hóa, nhật ký truy cập

Biện pháp kỹ thuật là phương tiện cưỡng chế chính sách quản lý bằng hệ thống. Thứ nhất, kiểm soát truy cập giới hạn việc truy cập hệ thống xử lý dữ liệu cá nhân cho người được ủy quyền. Áp dụng phương tiện xác thực an toàn (ví dụ xác thực hai yếu tố bổ sung cho tài khoản, mật khẩu), kiểm soát truy cập từ bên ngoài bằng phương tiện kết nối an toàn như VPN hoặc giới hạn IP cho phép, và đặt tự động ngắt kết nối khi không sử dụng trong một khoảng thời gian (session timeout). Đây là tuyến phòng thủ thứ nhất để 'chỉ người hợp lệ, qua đường hợp lệ' mới truy cập được.

Thứ hai, mã hóa là tuyến phòng thủ cuối cùng khiến dù dữ liệu cá nhân bị rò rỉ cũng không thể đọc được nội dung. Thông tin nhạy cảm như thông tin định danh duy nhất (số đăng ký cư trú của Hàn Quốc, v.v.), mật khẩu, thông tin sinh trắc học phải được mã hóa khi lưu trữ, đặc biệt mật khẩu được lưu bằng mã hóa một chiều không thể giải mã (hàm băm an toàn). Mục đích là để ngay cả quản trị viên hệ thống cũng không biết mật khẩu gốc, nên dù toàn bộ cơ sở dữ liệu bị rò rỉ thì mật khẩu gốc cũng không bị lộ. Thêm vào đó là salt riêng cho từng tài khoản để vô hiệu hóa tấn công bảng cầu vồng (Rainbow Table). Ngoài ra, khi trao đổi dữ liệu cá nhân qua mạng thông tin, mã hóa đoạn truyền bằng SSL/TLS, và phải có riêng quy trình quản lý khóa như tạo, sử dụng, lưu giữ, hủy khóa mã hóa — vì sự an toàn của mã hóa rốt cuộc quy về sự an toàn của quản lý khóa.

Thứ ba, lưu giữ và kiểm tra nhật ký truy cập cung cấp khả năng truy vết và sức răn đe. Phải lưu giữ trong một thời gian nhất định (thông tin nhạy cảm, xử lý khối lượng lớn v.v. thì lâu hơn) nhật ký truy cập hệ thống xử lý dữ liệu cá nhân (tài khoản, thời điểm truy cập, thông tin chủ thể dữ liệu đã xử lý, công việc thực hiện, v.v.), quản lý an toàn để không bị giả mạo, sửa đổi, trộm cắp, mất mát, và kiểm tra định kỳ. Nhật ký truy cập là căn cứ truy vết sau sự việc làm rõ 'ai đã làm gì, khi nào' khi xảy ra sự cố, đồng thời chính việc 'có để lại dấu vết' đã có hiệu quả răn đe trước sự lạm dụng của người nội bộ. Ngoài ra, phòng chống chương trình độc hại (phần mềm diệt virus, cập nhật bảo mật) và biện pháp bảo vệ khi in, sao chép cũng thuộc biện pháp kỹ thuật.

Đối tượng Phương án áp dụng Mục đích
Kiểm soát truy cập Xác thực an toàn, giới hạn IP·VPN, session timeout Chỉ người được ủy quyền truy cập
Mã hóa khi lưu trữ Mã hóa thông tin định danh duy nhất·sinh trắc học Không thể đọc khi rò rỉ
Mật khẩu Mã hóa một chiều (hash)+salt không thể giải mã Cả quản trị viên·kẻ đánh cắp đều không biết bản gốc
Mã hóa khi truyền SSL/TLS cho đoạn gửi·nhận Phòng chống chặn bắt khi truyền
Nhật ký truy cập Lưu giữ trong thời gian nhất định·chống giả mạo·kiểm tra Bảo đảm khả năng truy vết·sức răn đe
Quản lý khóa Quy trình tạo·sử dụng·lưu giữ·hủy khóa mã hóa Bảo đảm hiệu lực thực tế của mã hóa

5. Hiệu lực của các biện pháp qua các trường hợp

Tại sao ba trụ cột phải đi cùng nhau được thể hiện rõ qua các loại sự cố thực tế. Thứ nhất, nguyên nhân chung của các vụ rò rỉ dữ liệu cá nhân quy mô lớn tại một số doanh nghiệp viễn thông, bán lẻ phần lớn là 'bỏ mặc lỗ hổng, kiểm soát truy cập yếu kém' — là những trường hợp có thể ngăn được chỉ cần tuân thủ những điều cơ bản của biện pháp kỹ thuật (cập nhật bảo mật, giới hạn truy cập). Thứ hai, trường hợp lưu mật khẩu dạng rõ rồi khi CSDL rò rỉ thì mật khẩu của toàn bộ tài khoản bị lộ cho thấy chỉ một biện pháp duy nhất là mã hóa một chiều đã có thể hạ mức độ sự cố từ 'chí mạng' xuống 'hạn chế'. Thứ ba, rò rỉ nội bộ do không xóa tài khoản người nghỉ việc và quyền quá mức cho thấy dù có mã hóa tốt đến đâu, nếu biện pháp quản lý (quản lý vòng đời quyền) sụp đổ thì cũng vô ích. Như vậy các biện pháp bổ trợ lẫn nhau, và khoảng trống của một trụ cột vô hiệu hóa hoàn toàn nỗ lực của trụ cột khác.

Trình tự dưới đây cho thấy một truy cập bình thường lần lượt đi qua các biện pháp kiểm soát của ba trụ cột như thế nào. Nếu thiếu dù chỉ một trong các bước xác thực (quản lý·kỹ thuật) → kiểm tra quyền (quản lý) → xử lý dữ liệu đã mã hóa (kỹ thuật) → ghi nhật ký truy cập (kỹ thuật), tuyến phòng thủ sẽ có lỗ hổng.

sequenceDiagram
  participant U as Người xử lý (nhân viên)
  participant AC as Kiểm soát truy cập (xác thực·quyền)
  participant SYS as Hệ thống xử lý dữ liệu cá nhân
  participant LOG as Kho nhật ký truy cập
  U->>AC: Yêu cầu đăng nhập (xác thực hai yếu tố)
  AC->>AC: Kiểm tra đặc quyền tối thiểu
  AC->>SYS: Cho phép truy cập được ủy quyền
  SYS->>SYS: Lưu mã hóa/xử lý giải mã
  SYS->>LOG: Ghi nhật ký truy cập (chống giả mạo)
  Note over LOG: Phát hiện lạm dụng qua kiểm tra định kỳ

Biện pháp vật lý cũng là tiền đề của luồng này. Phải kiểm soát ra vào phòng máy tính, phòng lưu trữ tài liệu (quản lý lịch sử ra vào), kiểm soát việc mang vào–ra phương tiện lưu trữ phụ (USB, ổ cứng ngoài), và cất giữ tài liệu, phương tiện chứa dữ liệu cá nhân bằng thiết bị khóa. Hệ thống sao lưu và khôi phục chuẩn bị cho thảm họa như động đất, hỏa hoạn cũng thuộc biện pháp an toàn theo nghĩa rộng — vì tính sẵn sàng (Availability) cũng là yếu tố cấu thành việc xử lý an toàn dữ liệu cá nhân.

6. Chuyên sâu — Hợp nhất pháp chế và mở rộng sang Privacy by Design

Xu hướng gần đây của lĩnh vực này có hai hướng. Thứ nhất là hợp nhất và chỉnh đốn quy định. Quy định về biện pháp an toàn dữ liệu cá nhân trước đây bị chia đôi thành trực tuyến (Luật Mạng Thông tin–Truyền thông) và ngoại tuyến (Luật Bảo vệ Thông tin Cá nhân) tại Hàn Quốc nay được nhất nguyên hóa và chỉnh đốn vào hệ thống Luật Bảo vệ Thông tin Cá nhân, nên doanh nghiệp tuân theo một tiêu chuẩn hợp nhất duy nhất. Chi tiết quy định (phân loại, hạng mục, thời gian lưu giữ v.v.) liên tục thay đổi theo sửa đổi thông báo, nên trong thực tế phải kiểm tra thông báo mới nhất và tài liệu giải thích của Ủy ban Bảo vệ Thông tin Cá nhân.

Thứ hai là sự dịch chuyển từ phòng thủ sau sự việc sang phòng ngừa trước (Privacy by Design). Vượt qua các biện pháp ngăn chặn sau khi rò rỉ, trọng tâm đang chuyển sang thu thập tối thiểu dữ liệu cá nhân ngay từ đầu, giảm rủi ro định danh bằng xử lý bí danh, ẩn danh (PET, Privacy Enhancing Technologies), và chẩn đoán trước rủi ro bằng đánh giá tác động dữ liệu cá nhân (PIA) trước khi đưa vào hệ thống mới. Hơn nữa, trong thời đại AI và dữ liệu lớn, khi việc kết hợp và sử dụng thông tin bí danh mở rộng, phạm vi của 'biện pháp an toàn' đang mở rộng vượt kiểm soát truy cập truyền thống sang các công nghệ phi định danh của bản thân dữ liệu như ngăn tái định danh, quyền riêng tư vi sai (Differential Privacy). Tức là biện pháp bảo đảm an toàn không phải checklist cố định mà là tiêu chuẩn sống tiến hóa cùng môi trường công nghệ và mối đe dọa.

7. Lưu ý và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)

  1. Áp dụng phân cấp theo quy mô và mức nhạy cảm là nguyên tắc. Cần xác định mức biện pháp phù hợp với loại và lượng dữ liệu cá nhân xử lý, tránh cả gánh nặng quá mức cho doanh nghiệp nhỏ lẫn bảo vệ thiếu đối với bên xử lý khối lượng lớn. Xác định chính xác trước tiên doanh nghiệp mình thuộc loại nào là điểm xuất phát của việc thực hiện.

  2. Cân bằng giữa quản lý, kỹ thuật, vật lý là cốt lõi. Nếu chỉ đầu tư vào một trụ cột, phòng thủ sẽ bị chọc thủng hoàn toàn do khoảng trống ở trụ cột khác. Dù tập trung vào mã hóa (kỹ thuật), cũng phải có đồng thời quản lý vòng đời quyền (quản lý) và kiểm soát ra vào phòng máy chủ (vật lý) thì phòng thủ nhiều lớp mới hoàn thiện.

  3. Phải bảo đảm khả năng truy vết và sức răn đe bằng lưu giữ, kiểm tra nhật ký truy cập. Bằng cách ghi nhận, lưu giữ không bị giả mạo việc ai đã truy cập dữ liệu cá nhân nào, khi nào và kiểm tra định kỳ, có thể răn đe trước sự lạm dụng của người nội bộ và cho phép làm rõ nguyên nhân, xác định trách nhiệm khi có sự cố. Biện pháp không dừng ở 'ghi lại' mà phải đến 'kiểm tra'.

  4. Mở rộng sang phòng ngừa trước (PbD·PIA·PET) là định hướng chiến lược. Chi phí ứng phó sau sự việc vượt xa chi phí phòng ngừa trước, nên phải nội tại hóa thu thập tối thiểu, xử lý phi định danh, đánh giá tác động ở giai đoạn thiết kế. Càng tăng cường sử dụng AI và thông tin bí danh thì tầm quan trọng của các công nghệ an toàn lấy dữ liệu làm trung tâm như ngăn tái định danh và quyền riêng tư vi sai càng lớn.

  5. Bằng chứng thực hiện và cải tiến liên tục là then chốt khi ứng phó giám sát và tranh chấp. Không dừng ở lập kế hoạch mà vận hành chu trình PDCA đào tạo, kiểm tra, cải tiến, và lưu lại căn cứ thực hiện (log, hồ sơ kiểm tra, lịch sử đào tạo) thì khi phát sinh sự cố mới chứng minh được 'đã thực hiện đầy đủ nghĩa vụ cẩn trọng'.

  6. Không được bỏ qua rằng tính sẵn sàng cũng là một phần của an toàn. Không chỉ ngăn rò rỉ, hư hại, mà phải trang bị cả hệ thống sao lưu, khôi phục chuẩn bị cho mất dữ liệu do thảm họa, thiên tai, ransomware thì 'xử lý an toàn' mới hoàn thiện. Bảo đảm cân bằng tính bí mật, toàn vẹn, sẵn sàng (CIA) là tam giác cơ bản của bảo vệ thông tin.

Tài liệu tham khảo

  • Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc, 「Luật Bảo vệ Thông tin Cá nhân」 và thông báo hướng dẫn cấp dưới (Tiêu chuẩn biện pháp bảo đảm an toàn dữ liệu cá nhân) — https://www.pipc.go.kr
  • Trung tâm Thông tin Pháp luật Quốc gia Hàn Quốc, hệ thống văn bản pháp luật bảo vệ thông tin cá nhân — https://www.law.go.kr
  • Cơ quan Internet và An ninh Hàn Quốc (KISA), hướng dẫn·tài liệu bảo vệ dữ liệu cá nhân — https://www.kisa.or.kr

Tóm tắt một câu: Tiêu chuẩn biện pháp bảo đảm an toàn dữ liệu cá nhân là hệ thống phòng thủ nhiều lớp quy định phân cấp theo quy mô và mức nhạy cảm các biện pháp quản lý (kế hoạch quản lý nội bộ·quản lý quyền), kỹ thuật (kiểm soát truy cập·mã hóa·nhật ký truy cập), vật lý, bắt buộc mã hóa khi lưu trữ và truyền cùng mã hóa một chiều mật khẩu, và nay đang mở rộng sang phòng ngừa trước thông qua Privacy by Design, PIA và công nghệ phi định danh.