Mẫu tài liệu · 17 tháng 6, 2026
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL: vai trò, quy trình, checklist và mốc báo cáo 72 giờ cho doanh nghiệp Việt Nam.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu là gì?
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu là một tài liệu nội bộ mô tả ai làm gì khi có rò rỉ, truy cập trái phép, mất dữ liệu hoặc lộ lọt thông tin cá nhân. Với Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, doanh nghiệp nên chuẩn bị sẵn quy trình để phản ứng nhanh, giảm thiệt hại và đáp ứng nghĩa vụ thông báo theo quy định, bao gồm mốc 72 giờ kể từ khi phát hiện.
Về thực tế, kế hoạch này không chỉ dành cho công ty công nghệ. Một shop thương mại điện tử, phòng khám, trường học, fintech, hay agency marketing đều có thể phát sinh sự cố nếu lưu email, số điện thoại, địa chỉ, CCCD, log tài khoản, hoặc file khách hàng trên cloud.
Ai cần tham gia trong kế hoạch ứng phó sự cố?
Doanh nghiệp nên xác định rõ vai trò trước khi có sự cố. Nếu chờ đến lúc bị tấn công mới phân công, thường sẽ mất thời gian vàng.
| Vai trò | Nhiệm vụ chính | Ghi chú thực tế | |
|---|---|---|---|
| Incident Lead | Điều phối xử lý, quyết định mức độ ưu tiên | Thường là CTO, Head of IT hoặc Security Lead | |
| Legal/Compliance | Đánh giá nghĩa vụ thông báo, hồ sơ, bằng chứng | Làm việc với tư vấn luật sư khi cần | |
| DPO/Privacy Owner | Kiểm tra dữ liệu cá nhân liên quan, nội dung thông báo | Nếu chưa có DPO, chỉ định người phụ trách | |
| IT/Security | Khoanh vùng, cô lập hệ thống, thu thập log | Không xóa log trước khi sao lưu | |
| CS/PR | Soạn thông điệp cho khách hàng/đối tác | Chỉ truyền thông khi đã được duyệt | |
| Management | Phê duyệt quyết định quan trọng | Cần cơ chế trực 24/7 cho sự cố lớn |
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu gồm những bước nào?
Bạn có thể dùng quy trình 6 bước dưới đây làm khung cơ bản. Đây là bản phù hợp cho SME, dễ chuyển thành SOP hoặc playbook nội bộ.
Phát hiện và ghi nhận:
Ghi thời điểm phát hiện, người phát hiện, dấu hiệu bất thường, hệ thống bị ảnh hưởng và dữ liệu liên quan. Tạo ticket hoặc incident ID ngay.
Khoanh vùng và cô lập:
Ngắt truy cập trái phép, đổi khóa/API key, vô hiệu hóa tài khoản nghi ngờ, tạm dừng luồng đồng bộ nếu cần. Mục tiêu là chặn lan rộng.
Đánh giá phạm vi:
Xác định loại dữ liệu cá nhân nào bị ảnh hưởng, số lượng chủ thể dữ liệu, thời gian lộ lọt, có dữ liệu nhạy cảm hay không.
Bảo toàn bằng chứng:
Sao lưu log, ảnh chụp màn hình, hash file liên quan, lịch sử truy cập, email cảnh báo. Không ghi đè hoặc xóa dấu vết.
Thông báo và báo cáo:
Chuẩn bị hồ sơ nội bộ để báo cáo theo quy định, bảo đảm mốc 72 giờ kể từ khi phát hiện. Nếu chưa đủ dữ liệu, vẫn gửi thông tin ban đầu và cập nhật sau.
Khắc phục và rút kinh nghiệm:
Vá lỗ hổng, reset quyền truy cập, cập nhật chính sách, đào tạo lại nhân sự, diễn tập lại toàn bộ quy trình.
Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL dùng thế nào?
Dưới đây là mẫu khung thực tế bạn có thể copy vào Notion, Google Docs hoặc SOP nội bộ.
1) Thông tin sự cố
- Mã sự cố: IR-YYYYMMDD-001
- Ngày/giờ phát hiện: …
- Người phát hiện: …
- Hệ thống liên quan: …
- Loại sự cố: rò rỉ, mất thiết bị, truy cập trái phép, gửi nhầm dữ liệu, malware, lộ API key…
- Dữ liệu cá nhân liên quan: họ tên, email, SĐT, địa chỉ, CCCD, hồ sơ sức khỏe, thanh toán…
2) Mẫu nội dung ghi nhận ban đầu
“Vào lúc …, bộ phận … phát hiện … tại hệ thống … Có dấu hiệu dữ liệu cá nhân của khoảng … người dùng bị ảnh hưởng. Đã thực hiện cô lập tài khoản/hệ thống liên quan, bảo toàn log và kích hoạt quy trình ứng phó sự cố.”
3) Checklist 72 giờ đầu
- Xác nhận sự cố thật hay false positive.
- Cô lập hệ thống bị ảnh hưởng.
- Đánh giá dữ liệu cá nhân có bị truy cập, lộ, sửa hoặc mất không.
- Tập hợp log, timeline, danh sách tài khoản liên quan.
- Xác định có cần thông báo cho cơ quan có thẩm quyền theo quy định không.
- Soạn bản nháp thông báo cho chủ thể dữ liệu nếu cần.
- Lưu mọi quyết định phê duyệt nội bộ.
Điểm quan trọng: mốc 72 giờ được tính từ khi doanh nghiệp phát hiện sự cố, không phải từ lúc sự cố xảy ra. Vì vậy, hệ thống giám sát và quy trình escalation phải đủ nhanh.
Doanh nghiệp nên chuẩn bị gì trước khi có sự cố?
Trước khi xảy ra incident, hãy chuẩn bị tối thiểu 5 thứ: danh sách liên hệ khẩn cấp, mẫu biên bản sự cố, biểu mẫu đánh giá tác động, mẫu thông báo, và kho lưu bằng chứng. Nếu doanh nghiệp có website/app thu thập dữ liệu người dùng, nên tách riêng log, backup và quyền admin để khi có sự cố không mất sạch bằng chứng.
Một ví dụ dễ gặp ở Việt Nam: công ty tuyển dụng gửi file CV qua email nội bộ và vô tình forward nhầm cho đối tác ngoài công ty. Lúc này, kế hoạch ứng phó phải hướng dẫn ngay việc thu hồi email nếu có thể, xác nhận bên nhận đã mở hay chưa, ghi nhận dữ liệu nào bị lộ, và đánh giá nghĩa vụ thông báo theo quy định.
Mẫu kế hoạch ứng phó có cần gắn với nhà cung cấp không?
Có. Nếu bạn dùng CRM, cloud hosting, chatbot, payment gateway, dịch vụ email, hoặc công cụ tracker/analytics, hợp đồng với nhà cung cấp phải quy định rõ trách nhiệm hỗ trợ điều tra, cung cấp log, thời gian phản hồi và nghĩa vụ phối hợp xử lý sự cố. Không nên mặc định rằng chỉ nội bộ mới phải làm việc này.
Nếu vendor là bên xử lý dữ liệu thay mặt bạn, hãy kiểm tra trước các điều khoản về bảo mật, thông báo sự cố và quyền audit. Khi claim pháp lý chưa chắc, nên rà lại hợp đồng và hỏi luật sư trước khi kết luận trách nhiệm.
FAQ về mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu
- Có. SME vẫn có thể bị lộ dữ liệu khách hàng, dữ liệu nhân sự hoặc tài khoản admin. Kế hoạch càng đơn giản càng dễ triển khai, miễn là có vai trò, checklist và mốc 72 giờ.
- Từ thời điểm doanh nghiệp phát hiện sự cố theo quy định, không phải từ thời điểm hacker bắt đầu tấn công hay file bị lộ.
- Không nên chờ quá lâu. Hãy ghi nhận sự cố, cô lập, điều tra sơ bộ và chuẩn bị báo cáo ban đầu trong khung 72 giờ, rồi cập nhật khi có thêm dữ liệu.
- Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).
Nếu bạn muốn, consent.vn có thể giúp bạn chuẩn hóa mẫu này thành quy trình nội bộ, template báo cáo sự cố và luồng lưu bằng chứng đồng ý/DSAR để dùng ngay trên website hoặc app.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP; Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — thuvienphapluat.vn, bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?