Hướng dẫn · 21 tháng 6, 2026
Bảo vệ bí mật kinh doanh doanh nghiệp: làm gì trước tiên?
Cách xác định tài sản mật, soạn NDA, phân quyền, đánh dấu tài liệu và xử lý rò rỉ bí mật kinh doanh cho doanh nghiệp Việt Nam.
Trả lời nhanh
Bảo vệ bí mật kinh doanh doanh nghiệp bắt đầu từ đâu?
Bắt đầu từ việc liệt kê rõ tài sản mật chứ không phải chỉ “dặn miệng nhân viên”. Với SME, bí mật kinh doanh thường là: bảng giá đại lý, công thức sản xuất, danh sách khách hàng, kế hoạch marketing, mã nguồn, quy trình vận hành, file báo giá, dữ liệu đơn hàng, thiết kế sản phẩm, và tài liệu R&D.
Điểm quan trọng là: cái gì không được nhận diện thì rất khó bảo vệ. Bạn nên chia thành 3 mức:
- Mật tuyệt đối: công thức, mã nguồn lõi, dữ liệu khách hàng nhạy cảm, chiến lược giá.
- Mật nội bộ: quy trình vận hành, biểu mẫu, hợp đồng mẫu, báo cáo doanh thu.
- Công khai: brochure, website, chính sách bán hàng đã đăng tải.
Nếu mọi thứ đều gắn nhãn “confidential”, nhãn sẽ mất tác dụng. Hãy chỉ giữ nhãn mật cho đúng phần cần bảo vệ.
Làm sao xác định tài sản mật cho đúng?
Câu trả lời ngắn: hãy dựa vào 3 tiêu chí — giá trị, tính bí mật, và hậu quả nếu lộ.
Checklist xác định tài sản mật
- [ ] Tài sản này có tạo lợi thế cạnh tranh không?
- [ ] Nếu đối thủ có được, doanh nghiệp có thiệt hại không?
- [ ] Có cần giới hạn người xem không?
- [ ] Có thể thay thế bằng tài liệu công khai không?
- [ ] Tài sản này đang nằm ở đâu: email, drive, máy cá nhân, in giấy, Zalo?
Ví dụ thực tế: một xưởng may có thể không cần giữ bí mật toàn bộ catalogue, nhưng bảng giá sỉ cho đại lý, chiết khấu theo sản lượng, danh sách khách hàng lớn thì nên coi là tài sản mật.
Bạn nên lập một danh mục tài sản mật đơn giản, tối thiểu có các cột sau:
| Tên tài sản | Mức độ mật | Ai được xem | Lưu ở đâu | Hạn xem xét lại |
|---|---|---|---|---|
| Bảng giá đại lý 2025 | Mật nội bộ | Sales lead, CEO, kế toán | Drive riêng | 6 tháng/lần |
| Danh sách khách VIP | Mật tuyệt đối | CEO, CSKH trưởng | CRM có phân quyền | 3 tháng/lần |
| Mã nguồn module thanh toán | Mật tuyệt đối | Dev lead, CTO | Git private | Theo sprint |
NDA có đủ để bảo vệ bí mật kinh doanh không?
Không đủ một mình, nhưng NDA là lớp nền rất quan trọng. Theo Bộ luật Lao động 2019, Điều 21 khoản 2, người lao động có thể thỏa thuận với người sử dụng lao động về bảo vệ bí mật kinh doanh, bí mật công nghệ.
Với đối tác, freelancer, nhân viên thử việc hay vendor, bạn nên có NDA hoặc điều khoản bảo mật trong hợp đồng. Nhưng đừng trông chờ “ký rồi là xong”. Nếu không có phân quyền, không có nhật ký truy cập, không có nhãn tài liệu, thì khi rò rỉ rất khó chứng minh ai đã xem gì.
Mẫu nội dung NDA ngắn dùng được
Bên nhận thông tin cam kết chỉ sử dụng Thông tin mật cho mục đích thực hiện công việc/hợp đồng; không sao chép, tiết lộ, chuyển giao cho bất kỳ bên thứ ba nào nếu không có chấp thuận bằng văn bản của Bên cung cấp; áp dụng biện pháp bảo mật hợp lý để ngăn truy cập trái phép; và hoàn trả/xóa toàn bộ Thông tin mật khi chấm dứt hợp tác hoặc theo yêu cầu hợp lệ.
Nếu dùng cho nhân viên, nên thêm:
- phạm vi công việc được phép tiếp cận;
- nghĩa vụ trả lại thiết bị, tài khoản, file khi nghỉ việc;
- nghĩa vụ báo ngay khi phát hiện lộ lọt;
- chế tài nội bộ nếu vi phạm quy trình bảo mật.
Lưu ý: cam kết không cạnh tranh sau nghỉ việc ở Việt Nam vẫn còn nhiều tranh luận về hiệu lực thực thi. Nếu định dùng, nên hỏi luật sư trước, đừng coi đó là “lá chắn chắc chắn”.
Xác định tài sản mật:
Lập danh sách file, dữ liệu, quy trình, công thức, mã nguồn, khách hàng cần giữ kín.
Gắn chủ sở hữu:
Mỗi tài sản phải có một người chịu trách nhiệm chính: CEO, CTO, Sales lead, HR.
Phân quyền theo vai trò:
Chỉ cấp quyền “cần biết” cho đúng người, đúng thời gian.
Ký NDA và điều khoản bảo mật:
Áp dụng với nhân viên, thực tập, freelancer, nhà cung cấp.
Đánh dấu tài liệu mật:
Dùng nhãn “Mật nội bộ”, “Mật tuyệt đối”, thêm footer trên file và watermark nếu cần.
Lưu trữ an toàn:
Dùng drive riêng, mật khẩu mạnh, xác thực 2 lớp, hạn chế tải về máy cá nhân.
Kiểm tra định kỳ:
Mỗi quý rà lại ai còn quyền truy cập, file nào đã cũ, tài sản nào đã công khai.
Phân quyền và đánh dấu tài liệu mật thế nào cho thực tế?
Nguyên tắc là ít quyền nhất có thể. Chỉ cấp đúng người, đúng nhóm, đúng thời điểm.
Ví dụ dễ áp dụng cho doanh nghiệp 20–50 người:
- CEO/COO: xem toàn bộ.
- Kế toán: chỉ xem dữ liệu tài chính, không xem mã nguồn hay danh sách khách hàng nếu không cần.
- Sales: xem bảng giá và CRM, không xem công thức chiết khấu nội bộ chi tiết.
- Nhân sự: xem hồ sơ nhân viên, không xem dữ liệu sản phẩm.
Đánh dấu tài liệu nên làm rất cụ thể:
- header: “TÀI LIỆU MẬT – CHỈ DÙNG NỘI BỘ”
- footer: “Không sao chép/chia sẻ khi chưa được phép”
- watermark cho file PDF quan trọng
- tên file rõ ràng:
MATTT_BanggiaDaiLy_2025_v3.pdf
Với file online, nên dùng quyền truy cập theo nhóm, không gửi link “ai có link đều mở được”. Nếu dùng Google Drive, hãy rà lại chế độ chia sẻ mỗi tháng.
Khi rò rỉ bí mật kinh doanh thì xử lý ra sao?
Đừng phản ứng bằng cảm tính. Cần làm ngay theo trình tự.
- Cô lập nguồn rò rỉ: khóa tài khoản, thu hồi quyền, đổi mật khẩu, tạm dừng chia sẻ link.
- Giữ bằng chứng: lưu email, log truy cập, ảnh chụp màn hình, bản sao file, thời gian phát hiện.
- Xác định phạm vi: lộ tài liệu nào, ai đã xem, có bị tải về chưa, ảnh hưởng tới khách hàng hay đối thủ ra sao.
- Thông báo nội bộ: chỉ giao một đầu mối xử lý để tránh nói sai, nói lan.
- Khắc phục: reset quyền, thay file, thay mật khẩu, khóa thiết bị, thu hồi token/API nếu liên quan.
- Thông báo vi phạm dữ liệu nếu có dữ liệu cá nhân: theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, thông báo cho cơ quan có thẩm quyền trong 72 giờ kể từ khi phát hiện theo quy định áp dụng.
- Xem xét trách nhiệm hợp đồng và kỷ luật nội bộ: dựa trên NDA, hợp đồng lao động, quy chế bảo mật, và chứng cứ thực tế.
Nếu rò rỉ liên quan đến hệ thống thông tin, nên phối hợp bộ phận kỹ thuật theo nguyên tắc an toàn hệ thống thông tin của Luật An toàn thông tin mạng 2015.
Doanh nghiệp nhỏ có cần làm phức tạp như tập đoàn không?
Không. Nhưng cần làm đúng mức. Với SME, chỉ cần 7 thứ này là đã tốt hơn rất nhiều:
- danh mục tài sản mật;
- NDA cho người có tiếp cận;
- phân quyền theo vai trò;
- tài liệu có nhãn mật;
- tài khoản bật 2FA;
- nhật ký truy cập tối thiểu;
- quy trình xử lý rò rỉ 1 trang.
Nếu bạn đang vận hành website, app, hoặc kho dữ liệu khách hàng mà chưa có phân quyền rõ, consent.vn có thể giúp bạn chuẩn hóa phần thông báo, lưu bằng chứng đồng ý và quy trình yêu cầu dữ liệu để giảm rủi ro vận hành.
- Không nhất thiết với mọi vị trí, nhưng nên ký với người có tiếp cận dữ liệu nhạy cảm, tài sản lõi, khách hàng lớn hoặc mã nguồn.
- Không đủ. NDA là cam kết pháp lý, còn phân quyền và kiểm soát truy cập là biện pháp kỹ thuật để ngăn rò rỉ từ đầu.
- Không tự động. Nhãn chỉ hữu ích khi đi kèm danh mục tài sản mật, quyền truy cập, lưu trữ an toàn và quy trình xử lý sự cố.
- Cần giữ chứng cứ, rà hợp đồng/NDA, khóa các quyền truy cập còn sót, và tham vấn luật sư để đánh giá hướng xử lý phù hợp.
Nguồn: Bộ luật Lao động 2019; Bộ luật Dân sự 2015; Luật 91/2025/QH15; Luật An toàn thông tin mạng 2015 — https://thuvienphapluat.vn; Bộ Công an — https://bocongan.gov.vn
Bắt đầu ngay — cài đặt trong 5 phút.
Cần hỗ trợ tuân thủ PDPL?