Hướng dẫn · 21 tháng 6, 2026

Checklist bảo mật cho doanh nghiệp nhỏ: mẫu chấm điểm

Checklist bảo mật cho doanh nghiệp nhỏ: chấm điểm tài khoản, thiết bị, backup, nhà cung cấp, đào tạo và ứng phó sự cố.

consent.vn Editorial9 phút đọc

Trả lời nhanh

Nếu bạn là SME, đừng bắt đầu bằng công nghệ đắt tiền. Hãy chấm điểm 6 mảng: tài khoản, thiết bị, backup, nhà cung cấp, đào tạo và ứng phó sự cố. Làm theo checklist dưới đây để biết đang yếu chỗ nào, ưu tiên sửa chỗ nào trước.

Checklist bảo mật cho doanh nghiệp nhỏ là gì?

Checklist này là một bảng tự kiểm tra nhanh để bạn biết doanh nghiệp mình đang “hở” ở đâu. Với SME, rủi ro thường không đến từ hacker quá phức tạp, mà từ mật khẩu dùng chung, máy tính không khóa, file lưu lung tung, nhà cung cấp không rõ cách bảo vệ dữ liệu, và khi có sự cố thì không biết báo ai trước.

Mục tiêu của checklist không phải để “đạt chuẩn hoàn hảo”, mà là để có một bức tranh thực tế: cái gì đang ổn, cái gì cần sửa ngay trong tuần này.

Chấm điểm checklist này như thế nào?

Bạn chấm mỗi mục theo thang 0–2 điểm:

  • 0 điểm: chưa làm hoặc làm rất sơ sài
  • 1 điểm: có làm nhưng chưa đồng bộ, còn phụ thuộc vào thói quen cá nhân
  • 2 điểm: đã có quy trình, có người phụ trách, kiểm tra định kỳ

Tổng điểm tối đa: 12 điểm.

  • 0–4: mức rủi ro cao, cần xử lý ngay
  • 5–8: mức trung bình, đã có nền nhưng còn lỗ hổng
  • 9–12: khá ổn, cần duy trì và kiểm tra lại hằng quý
  1. Kiểm tra tài khoản trước:

    Xem email, CRM, kế toán, cloud, mạng xã hội có bật MFA chưa, có tài khoản dùng chung không.

  2. Soát thiết bị làm việc:

    Máy tính, điện thoại, USB, ổ cứng có mã hóa, khóa màn hình, cập nhật hệ điều hành và phần mềm không.

  3. Đếm lại dữ liệu đang giữ:

    Danh sách khách hàng, đơn hàng, hợp đồng, hồ sơ nhân sự, file scan giấy tờ đang nằm ở đâu.

  4. Hỏi nhà cung cấp:

    Họ lưu dữ liệu ở đâu, có phân quyền không, có backup không, có thông báo khi bị sự cố không.

  5. Kiểm tra backup thật sự:

    Có bản sao lưu tách biệt chưa, có thử khôi phục chưa, ai giữ khóa truy cập backup.

  6. Viết quy trình sự cố:

    Khi mất máy, lộ file, bị đổi mật khẩu, ai là người xử lý trong 1 giờ đầu.

Checklist bảo mật cho doanh nghiệp nhỏ gồm những gì?

Dưới đây là mẫu checklist có thể dùng ngay. Bạn có thể copy vào Google Sheet hoặc Notion để chấm điểm.

Hạng mục Câu hỏi kiểm tra Điểm 0 Điểm 1 Điểm 2 Người phụ trách Ghi chú
Tài khoản Có bật MFA cho email, cloud, kế toán, ads không?
Tài khoản Có tài khoản dùng chung không? Nếu có, có kế hoạch bỏ không?
Tài khoản Có quy tắc mật khẩu mạnh và đổi khi nhân sự nghỉ việc không?
Thiết bị Máy tính/điện thoại có khóa màn hình tự động không?
Thiết bị Thiết bị có cập nhật hệ điều hành và phần mềm định kỳ không?
Thiết bị Có mã hóa ổ đĩa hoặc bảo vệ dữ liệu trên thiết bị không?
Backup Có backup tự động hằng ngày/tuần không?
Backup Backup có tách khỏi máy chính và có bản offline/cloud riêng không?
Backup Đã thử khôi phục dữ liệu trong 90 ngày gần nhất chưa?
Nhà cung cấp Có danh sách nhà cung cấp đang giữ dữ liệu của công ty không?
Nhà cung cấp Có điều khoản bảo mật, phân quyền, thông báo sự cố trong hợp đồng không?
Đào tạo Nhân viên có được nhắc về phishing, file lạ, OTP, link giả không?
Đào tạo Có buổi nhắc lại tối thiểu mỗi quý không?
Ứng phó sự cố Có người nhận trách nhiệm khi xảy ra lộ dữ liệu/mất máy không?
Ứng phó sự cố Có mẫu thông báo nội bộ và mẫu ghi nhận sự cố không?

Từng mảng cần nhìn gì trước tiên?

Câu trả lời ngắn: ưu tiên theo thứ tự tài khoản → thiết bị → backup → nhà cung cấp → đào tạo → ứng phó sự cố.

1) Tài khoản: nơi dễ bị chiếm nhất

Với SME, chỉ cần lộ email quản trị là có thể kéo theo Facebook, quảng cáo, website, hóa đơn, và cả dữ liệu khách hàng. Việc cần làm ngay:

  • Bật MFA cho email và các tài khoản quan trọng
  • Không dùng chung một mật khẩu cho nhiều hệ thống
  • Tạo tài khoản cá nhân thay vì dùng chung “admin@”, “sale@” cho mọi người
  • Khi nhân sự nghỉ việc, khóa quyền truy cập ngay trong ngày

2) Thiết bị: máy tính cá nhân cũng là tài sản công ty

Nếu nhân viên dùng laptop riêng để đăng nhập hệ thống công ty, thiết bị đó cũng cần được quản lý tối thiểu:

  • Khóa màn hình sau 5–10 phút
  • Cập nhật hệ điều hành và trình duyệt
  • Không cắm USB lạ
  • Tách tài khoản công việc và tài khoản cá nhân nếu có thể

3) Backup: có sao lưu nhưng phải khôi phục được

Rất nhiều doanh nghiệp nghĩ mình “có backup” vì file nằm trên Drive. Nhưng backup đúng nghĩa là có bản sao độc lập và khôi phục thử được.

  • Backup dữ liệu khách hàng, đơn hàng, kế toán, website
  • Giữ ít nhất một bản ở nơi khác với máy chính
  • Mỗi quý thử restore một lần

4) Nhà cung cấp: đừng giao dữ liệu mà không hỏi gì

Nếu bạn dùng CRM, phần mềm bán hàng, chatbot, cổng thanh toán, dịch vụ cloud, hãy kiểm tra:

  • Họ giữ dữ liệu ở đâu
  • Ai có thể truy cập dữ liệu của bạn
  • Họ có backup và log truy cập không
  • Khi có sự cố, họ thông báo trong bao lâu

Điểm này đặc biệt quan trọng vì doanh nghiệp vẫn là bên chịu trách nhiệm với khách hàng, dù dữ liệu nằm ở bên thứ ba.

5) Đào tạo: 15 phút nhắc đúng còn hơn 1 buổi nói chung chung

Nhân viên cần được nhắc về các tình huống rất đời thường:

  • Email giả mạo sếp bảo chuyển tiền
  • File Excel chứa macro lạ
  • Link “xác minh đơn hàng”
  • Tệp QR code giả trên Zalo/Telegram

Chỉ cần một checklist ngắn mỗi tháng là đã giảm lỗi rất nhiều.

6) Ứng phó sự cố: chuẩn bị lúc yên bình

Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, khi phát hiện vi phạm dữ liệu cá nhân, doanh nghiệp phải thông báo theo thời hạn luật định, trong đó mốc 72 giờ là rất quan trọng. Vì vậy, hãy chuẩn bị sẵn:

  • Ai nhận tin đầu tiên
  • Ai khóa tài khoản
  • Ai kiểm tra log
  • Ai liên hệ nhà cung cấp
  • Ai soạn thông báo nội bộ

Mẫu kế hoạch 30 ngày để làm ngay

  • Tuần 1: bật MFA, rà tài khoản dùng chung, đổi mật khẩu quản trị
  • Tuần 2: khóa màn hình, cập nhật thiết bị, lập danh sách máy đang dùng
  • Tuần 3: kiểm tra backup và thử khôi phục một file thật
  • Tuần 4: rà hợp đồng nhà cung cấp, viết quy trình xử lý sự cố 1 trang

Khi nào nên xem lại checklist này?

Nên xem lại mỗi quý, và xem lại ngay khi có một trong các việc sau:

  • Tuyển thêm người mới
  • Đổi phần mềm bán hàng, kế toán, CRM
  • Chuyển sang làm việc từ xa
  • Có máy tính bị mất, email bị chiếm, hoặc khách than phiền về dữ liệu
Bắt đầu từ tài khoản quan trọng nhất: email, cloud, kế toán, quảng cáo. Bật MFA và bỏ tài khoản dùng chung trước tiên.
Có. SME càng ít người càng cần backup rõ ràng vì một sự cố có thể làm gián đoạn toàn bộ vận hành.
Chưa chắc. Nhiều việc có thể tự làm trước như MFA, phân quyền, backup, và quy trình xử lý sự cố. Thuê ngoài khi hệ thống lớn hơn hoặc có yêu cầu đặc thù.
Cô lập sự cố, đổi mật khẩu liên quan, kiểm tra phạm vi ảnh hưởng, ghi nhận thời điểm phát hiện và chuẩn bị thông báo theo quy định, trong đó mốc 72 giờ là điểm rất quan trọng.

Nếu bạn muốn chuẩn hóa phần banner cookie, lưu bằng chứng đồng ý hoặc xử lý yêu cầu dữ liệu của khách, consent.vn có thể là nơi để bạn bắt đầu gọn hơn.

Nguồn: Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, Bộ luật Lao động 2019, Bộ luật Dân sự 2015, Luật An toàn thông tin mạng 2015 — thuvienphapluat.vn; Bộ Công an (A05) — bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay