← Về danh sách
Hạ tầng & Đám mây
#SaaS#공공클라우드#CSAP#SLA#보안성검토#134회
Cập nhật lần cuối · 2026-07-05

Hướng dẫn sử dụng SaaS trong khu vực công

1. Tổng quan

A. Định nghĩa

Hướng dẫn sử dụng SaaS trong khu vực công là chỉ thị của Chính phủ Hàn Quốc đưa ra các tiêu chuẩn về quản lý rủi ro, bảo mật và hợp đồng (SLA) để các cơ quan nhà nước, chính quyền địa phương, cơ quan công quyền sử dụng SaaS (Software as a Service) một cách an toàn và hiệu quả. Hướng dẫn này nhằm đáp ứng mô hình Chính phủ nền tảng số (Digital Platform Government) và quá trình chuyển đổi sang cloud native.

Khi cơ quan công quyền áp dụng SaaS, có thể nhanh chóng sử dụng các chức năng mới nhất mà không cần xây dựng hạ tầng riêng, nên hiệu quả nâng cao năng suất công việc và tiết kiệm chi phí là rất lớn. Tuy nhiên, do đặc tính căn bản của SaaS là dữ liệu và hệ thống nằm trên hạ tầng của CSP (nhà cung cấp dịch vụ đám mây) bên ngoài, nó xung đột với các lo ngại về chủ quyền và bảo mật dữ liệu công. Hướng dẫn được xây dựng với mục đích không "cấm tuyệt đối" mà quản lý dựa trên rủi ro sự xung đột này, nhằm đồng thời bảo đảm lợi ích và tính an toàn.

B. Sự cần thiết

Dữ liệu công có mức độ nhạy cảm rất khác nhau. Xử lý tài liệu quảng bá có thể công khai và thông tin cá nhân của người dân theo cùng một tiêu chuẩn vừa kém hiệu quả vừa nguy hiểm. Do đó, cần có nguyên tắc quản lý áp dụng phân cấp phạm vi SaaS được phép sử dụng và mức độ kiểm soát theo mức độ quan trọng của dữ liệu. Quản lý phân cấp này là logic cốt lõi xuyên suốt toàn bộ hướng dẫn.

2. Nguyên tắc và tiêu chí quản lý rủi ro dịch vụ đám mây (A)

flowchart LR
  A[Nhận diện rủi ro] --> B[Phân tích rủi ro] --> C[Đánh giá rủi ro] --> D[Ứng phó rủi ro] --> E[Giám sát]
  E -. Quản lý liên tục .-> A
  style C fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Triết lý cơ bản của quản lý rủi ro là tiếp cận dựa trên rủi ro (Risk-based) và tự chịu trách nhiệm của cơ quan sử dụng. Thay vì quản lý đồng loạt mọi SaaS, mỗi cơ quan tự đánh giá mức độ quan trọng của dữ liệu mình xử lý và chịu trách nhiệm về biện pháp kiểm soát phù hợp. Khi đó, cấp độ CSAP (Chứng nhận bảo mật đám mây của Hàn Quốc) được dùng làm tiêu chí đánh giá. CSAP phân loại mức bảo mật của dịch vụ đám mây thành cao · trung bình · thấp, và dữ liệu càng nhạy cảm thì càng chỉ được ghép với SaaS có chứng nhận cấp cao. Quản lý rủi ro không kết thúc bằng một lần thẩm định mà là hoạt động liên tục tuần hoàn qua nhận diện → phân tích → đánh giá → ứng phó → giám sát.

Hạng mục Nội dung
Nguyên tắc Tiếp cận dựa trên rủi ro, cơ quan sử dụng tự chịu trách nhiệm, quản lý liên tục, phân cấp dựa trên mức độ quan trọng
Tiêu chí Phân loại mức độ quan trọng của dữ liệu, cấp CSAP (cao · trung bình · thấp), đánh giá mức độ quan trọng của dịch vụ
Cốt lõi Xác định phạm vi SaaS được phép và mức độ kiểm soát theo loại · độ nhạy cảm của dữ liệu

Ví dụ, dịch vụ hành chính công xử lý thông tin cá nhân của người dân được giới hạn chỉ dùng SaaS cấp CSAP 'cao', còn công cụ tài liệu dùng cho cộng tác nội bộ được cho phép đến cấp 'trung bình · thấp' — theo cách đó ánh xạ độ nhạy cảm của dữ liệu với cấp chứng nhận.

3. Xây dựng biện pháp bảo mật và thẩm định bảo mật (B)

Biện pháp bảo mật được thiết kế để kiểm soát toàn bộ quá trình dữ liệu được di chuyển · lưu trữ · truy cập. Dùng kiểm soát truy cập và phân quyền tài khoản để chỉ người dùng được cấp phép mới truy cập được, mã hóa các đoạn truyền · lưu trữ để bảo vệ nội dung ngay cả khi bị rò rỉ, và bảo đảm khả năng truy vết sau sự việc bằng log · truy vết kiểm toán. Đặc biệt, với SaaS, việc dữ liệu được lưu ở đâu (vị trí · chủ quyền dữ liệu) là quan trọng, nên phải xác nhận dữ liệu có được lưu trữ tại Hàn Quốc hay không. Thẩm định bảo mật được chia thành trước và sau khi áp dụng. Trước khi áp dụng, xác nhận việc có chứng nhận CSAP và khi cần thì được Cơ quan Tình báo Quốc gia Hàn Quốc (NIS) thẩm định bảo mật; sau khi áp dụng cũng duy trì mức bảo mật bằng kiểm tra · rà soát lại liên tục.

Hạng mục Nội dung chi tiết
Biện pháp bảo mật Kiểm soát truy cập · phân quyền tài khoản, mã hóa dữ liệu (truyền · lưu trữ), log · truy vết kiểm toán, vị trí · chủ quyền dữ liệu, sao lưu · tính liên tục
Thẩm định bảo mật (Trước khi áp dụng) xác nhận chứng nhận CSAP · khi cần thì NIS thẩm định, (sau khi áp dụng) kiểm tra · rà soát lại liên tục
Trách nhiệm (SR) Làm rõ phạm vi trách nhiệm bảo mật giữa CSP và cơ quan sử dụng theo mô hình trách nhiệm chia sẻ

Khái niệm bắt buộc phải hiểu ở đây là mô hình trách nhiệm chia sẻ (Shared Responsibility). Trong SaaS, CSP chịu trách nhiệm bảo mật hạ tầng · nền tảng · ứng dụng, nhưng bảo mật dữ liệu và tài khoản · quyền truy cập là phần của cơ quan sử dụng. Nếu không biết ranh giới này, cơ quan sẽ hiểu nhầm "CSP sẽ lo hết" rồi lơ là quản lý tài khoản dẫn tới sự cố.

4. Thỏa thuận mức dịch vụ (C)

SLA (Service Level Agreement) là cơ chế khẳng định bằng hợp đồng chất lượng và trách nhiệm của việc sử dụng SaaS. Nó đặt tiêu chuẩn tính sẵn sàng · hiệu năng bằng con số và yêu cầu bồi thường khi không đạt, đồng thời quy định thủ tục thông báo · khôi phục khi xảy ra sự cố. Đặc biệt quan trọng trong khu vực công là điều khoản hoàn trả · hủy dữ liệu (Exit Plan). Nếu không quy định rõ việc nhận lại dữ liệu an toàn khi kết thúc hợp đồng và việc hủy hoàn toàn phía CSP, sẽ có nguy cơ bị phụ thuộc (Lock-in) hoặc dữ liệu còn sót lại bị rò rỉ.

Hạng mục SLA Nội dung
Tính sẵn sàng Bảo đảm tỷ lệ hoạt động dịch vụ (%), bồi thường khi không đạt
Hiệu năng Tiêu chuẩn thời gian phản hồi · thông lượng
Ứng phó sự cố Thông báo sự cố · mục tiêu khôi phục (RTO/RPO), thủ tục ứng phó
Dữ liệu Hoàn trả · hủy dữ liệu (Exit Plan), quyền sở hữu · chuyển giao
Trách nhiệm · bồi thường Phạm vi trách nhiệm, vi phạm · bồi thường thiệt hại, nghĩa vụ thông báo sự cố bảo mật

5. Quy trình áp dụng và hàm ý

flowchart LR
  R[Xác định nhu cầu] --> G["Xác định cấp rủi ro·mức độ quan trọng"] --> S["Thẩm định bảo mật (CSAP)"] --> C["Hợp đồng (SLA)"] --> O[Vận hành·giám sát]
  style S fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Việc áp dụng được tiến hành theo thứ tự xác định nhu cầu → xác định cấp rủi ro · mức độ quan trọng → thẩm định bảo mật dựa trên CSAP → ký hợp đồng SLA → vận hành · giám sát. Hàm ý thực tiễn của quy trình này như sau.

  • Ưu tiên sử dụng SaaS có chứng nhận CSAP: Dùng dịch vụ đã được chứng nhận và kiểm chứng giúp bảo đảm tính bảo mật đồng thời đơn giản hóa thủ tục thẩm định khi áp dụng.
  • Hiểu mô hình trách nhiệm chia sẻ là cốt lõi: Thiết kế các biện pháp kiểm soát với tiền đề rằng cơ quan sử dụng chắc chắn phải gánh trách nhiệm bảo mật dữ liệu · tài khoản.
  • Quy định rõ chiến lược Exit trong hợp đồng: Chốt phương án hoàn trả · hủy dữ liệu và chuyển giao ngay ở giai đoạn hợp đồng để phòng ngừa rủi ro phụ thuộc và rò rỉ.
  • Giám sát liên tục: Sau khi áp dụng vẫn thường xuyên kiểm tra mức bảo mật · việc tuân thủ SLA để ứng phó với thay đổi rủi ro.

Tóm tắt một câu: SaaS khu vực công đồng thời bảo đảm tính an toàn và hiệu quả thông qua quy trình quản lý dựa trên rủi ro · mức độ quan trọng (cấp CSAP) → biện pháp bảo mật · thẩm định bảo mật → hợp đồng SLA, trong đó hiểu mô hình trách nhiệm chia sẻ và quy định rõ chiến lược Exit là chìa khóa thành công.