Mẫu tài liệu · 17 tháng 6, 2026

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL: vai trò, quy trình, checklist và mốc báo cáo 72 giờ cho doanh nghiệp Việt Nam.

consent.vn Editorial8 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Dưới đây là mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL cho doanh nghiệp Việt Nam: xác định vai trò, quy trình xử lý, checklist và mốc thông báo 72 giờ kể từ khi phát hiện. Bạn có thể dùng ngay để nội bộ hóa quy trình, phân công trách nhiệm và chuẩn bị báo cáo cho cơ quan có thẩm quyền theo quy định.

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu là gì?

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu là một tài liệu nội bộ mô tả ai làm gì khi có rò rỉ, truy cập trái phép, mất dữ liệu hoặc lộ lọt thông tin cá nhân. Với Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, doanh nghiệp nên chuẩn bị sẵn quy trình để phản ứng nhanh, giảm thiệt hại và đáp ứng nghĩa vụ thông báo theo quy định, bao gồm mốc 72 giờ kể từ khi phát hiện.

Về thực tế, kế hoạch này không chỉ dành cho công ty công nghệ. Một shop thương mại điện tử, phòng khám, trường học, fintech, hay agency marketing đều có thể phát sinh sự cố nếu lưu email, số điện thoại, địa chỉ, CCCD, log tài khoản, hoặc file khách hàng trên cloud.

Ai cần tham gia trong kế hoạch ứng phó sự cố?

Doanh nghiệp nên xác định rõ vai trò trước khi có sự cố. Nếu chờ đến lúc bị tấn công mới phân công, thường sẽ mất thời gian vàng.

Vai tròNhiệm vụ chínhGhi chú thực tế
Incident LeadĐiều phối xử lý, quyết định mức độ ưu tiênThường là CTO, Head of IT hoặc Security Lead
Legal/ComplianceĐánh giá nghĩa vụ thông báo, hồ sơ, bằng chứngLàm việc với tư vấn luật sư khi cần
DPO/Privacy OwnerKiểm tra dữ liệu cá nhân liên quan, nội dung thông báoNếu chưa có DPO, chỉ định người phụ trách
IT/SecurityKhoanh vùng, cô lập hệ thống, thu thập logKhông xóa log trước khi sao lưu
CS/PRSoạn thông điệp cho khách hàng/đối tácChỉ truyền thông khi đã được duyệt
ManagementPhê duyệt quyết định quan trọngCần cơ chế trực 24/7 cho sự cố lớn

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu gồm những bước nào?

Bạn có thể dùng quy trình 6 bước dưới đây làm khung cơ bản. Đây là bản phù hợp cho SME, dễ chuyển thành SOP hoặc playbook nội bộ.

  1. Phát hiện và ghi nhận:

    Ghi thời điểm phát hiện, người phát hiện, dấu hiệu bất thường, hệ thống bị ảnh hưởng và dữ liệu liên quan. Tạo ticket hoặc incident ID ngay.

  2. Khoanh vùng và cô lập:

    Ngắt truy cập trái phép, đổi khóa/API key, vô hiệu hóa tài khoản nghi ngờ, tạm dừng luồng đồng bộ nếu cần. Mục tiêu là chặn lan rộng.

  3. Đánh giá phạm vi:

    Xác định loại dữ liệu cá nhân nào bị ảnh hưởng, số lượng chủ thể dữ liệu, thời gian lộ lọt, có dữ liệu nhạy cảm hay không.

  4. Bảo toàn bằng chứng:

    Sao lưu log, ảnh chụp màn hình, hash file liên quan, lịch sử truy cập, email cảnh báo. Không ghi đè hoặc xóa dấu vết.

  5. Thông báo và báo cáo:

    Chuẩn bị hồ sơ nội bộ để báo cáo theo quy định, bảo đảm mốc 72 giờ kể từ khi phát hiện. Nếu chưa đủ dữ liệu, vẫn gửi thông tin ban đầu và cập nhật sau.

  6. Khắc phục và rút kinh nghiệm:

    Vá lỗ hổng, reset quyền truy cập, cập nhật chính sách, đào tạo lại nhân sự, diễn tập lại toàn bộ quy trình.

Mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu theo PDPL dùng thế nào?

Dưới đây là mẫu khung thực tế bạn có thể copy vào Notion, Google Docs hoặc SOP nội bộ.

1) Thông tin sự cố

  • Mã sự cố: IR-YYYYMMDD-001
  • Ngày/giờ phát hiện: …
  • Người phát hiện: …
  • Hệ thống liên quan: …
  • Loại sự cố: rò rỉ, mất thiết bị, truy cập trái phép, gửi nhầm dữ liệu, malware, lộ API key…
  • Dữ liệu cá nhân liên quan: họ tên, email, SĐT, địa chỉ, CCCD, hồ sơ sức khỏe, thanh toán…

2) Mẫu nội dung ghi nhận ban đầu

“Vào lúc …, bộ phận … phát hiện … tại hệ thống … Có dấu hiệu dữ liệu cá nhân của khoảng … người dùng bị ảnh hưởng. Đã thực hiện cô lập tài khoản/hệ thống liên quan, bảo toàn log và kích hoạt quy trình ứng phó sự cố.”

3) Checklist 72 giờ đầu

  • Xác nhận sự cố thật hay false positive.
  • Cô lập hệ thống bị ảnh hưởng.
  • Đánh giá dữ liệu cá nhân có bị truy cập, lộ, sửa hoặc mất không.
  • Tập hợp log, timeline, danh sách tài khoản liên quan.
  • Xác định có cần thông báo cho cơ quan có thẩm quyền theo quy định không.
  • Soạn bản nháp thông báo cho chủ thể dữ liệu nếu cần.
  • Lưu mọi quyết định phê duyệt nội bộ.

Điểm quan trọng: mốc 72 giờ được tính từ khi doanh nghiệp phát hiện sự cố, không phải từ lúc sự cố xảy ra. Vì vậy, hệ thống giám sát và quy trình escalation phải đủ nhanh.

Doanh nghiệp nên chuẩn bị gì trước khi có sự cố?

Trước khi xảy ra incident, hãy chuẩn bị tối thiểu 5 thứ: danh sách liên hệ khẩn cấp, mẫu biên bản sự cố, biểu mẫu đánh giá tác động, mẫu thông báo, và kho lưu bằng chứng. Nếu doanh nghiệp có website/app thu thập dữ liệu người dùng, nên tách riêng log, backup và quyền admin để khi có sự cố không mất sạch bằng chứng.

Một ví dụ dễ gặp ở Việt Nam: công ty tuyển dụng gửi file CV qua email nội bộ và vô tình forward nhầm cho đối tác ngoài công ty. Lúc này, kế hoạch ứng phó phải hướng dẫn ngay việc thu hồi email nếu có thể, xác nhận bên nhận đã mở hay chưa, ghi nhận dữ liệu nào bị lộ, và đánh giá nghĩa vụ thông báo theo quy định.

Mẫu kế hoạch ứng phó có cần gắn với nhà cung cấp không?

Có. Nếu bạn dùng CRM, cloud hosting, chatbot, payment gateway, dịch vụ email, hoặc công cụ tracker/analytics, hợp đồng với nhà cung cấp phải quy định rõ trách nhiệm hỗ trợ điều tra, cung cấp log, thời gian phản hồi và nghĩa vụ phối hợp xử lý sự cố. Không nên mặc định rằng chỉ nội bộ mới phải làm việc này.

Nếu vendor là bên xử lý dữ liệu thay mặt bạn, hãy kiểm tra trước các điều khoản về bảo mật, thông báo sự cố và quyền audit. Khi claim pháp lý chưa chắc, nên rà lại hợp đồng và hỏi luật sư trước khi kết luận trách nhiệm.

FAQ về mẫu kế hoạch ứng phó sự cố vi phạm dữ liệu

Có. SME vẫn có thể bị lộ dữ liệu khách hàng, dữ liệu nhân sự hoặc tài khoản admin. Kế hoạch càng đơn giản càng dễ triển khai, miễn là có vai trò, checklist và mốc 72 giờ.
Từ thời điểm doanh nghiệp phát hiện sự cố theo quy định, không phải từ thời điểm hacker bắt đầu tấn công hay file bị lộ.
Không nên chờ quá lâu. Hãy ghi nhận sự cố, cô lập, điều tra sơ bộ và chuẩn bị báo cáo ban đầu trong khung 72 giờ, rồi cập nhật khi có thêm dữ liệu.
Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).

Nếu bạn muốn, consent.vn có thể giúp bạn chuẩn hóa mẫu này thành quy trình nội bộ, template báo cáo sự cố và luồng lưu bằng chứng đồng ý/DSAR để dùng ngay trên website hoặc app.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP; Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — thuvienphapluat.vn, bocongan.gov.vn

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay