Doanh nghiệp hiện nay phụ thuộc sâu vào nhà cung cấp công nghệ: phần mềm quản trị, dịch vụ đám mây, đơn vị outsourcing IT, nhà cung cấp camera và hệ thống chấm công, nền tảng marketing. Mỗi nhà cung cấp đều chạm vào dữ liệu của doanh nghiệp ở mức độ nào đó, và mỗi điểm chạm đều là một điểm rủi ro. Khi nhà cung cấp bị tấn công mạng hoặc xử lý dữ liệu sai quy định, doanh nghiệp là bên đầu tiên phải giải trình với khách hàng và cơ quan chức năng.
Pháp luật Việt Nam từ 01/01/2026 đặt ra các yêu cầu rõ ràng hơn về trách nhiệm của doanh nghiệp đối với bên thứ ba xử lý dữ liệu, đặc biệt tại Điều 7 Nghị định 356/2025/NĐ-CP về thỏa thuận xử lý dữ liệu cá nhân.
Tóm tắt nhanh
| Căn cứ chính | Điều 7 Nghị định 356/2025/NĐ-CP; Luật 91/2025/QH15; Luật An ninh mạng 116/2025/QH15 (có hiệu lực từ 01/7/2026, thay thế Luật An ninh mạng 2018 và Luật An toàn thông tin mạng 2015) |
|---|---|
| Điểm mấu chốt | Phân loại nhà cung cấp theo rủi ro; thỏa thuận xử lý dữ liệu bắt buộc; giám sát liên tục sau khi ký |
| Đối tượng | Bộ phận mua sắm, IT, pháp chế doanh nghiệp sử dụng nhiều nhà cung cấp công nghệ |
Vì sao phải rà soát nhà cung cấp công nghệ
Trong mô hình kinh doanh hiện đại, dữ liệu của doanh nghiệp hiếm khi nằm gọn trong hệ thống nội bộ. Dữ liệu khách hàng nằm trên CRM thuê ngoài, dữ liệu nhân sự đồng bộ về hệ thống của tập đoàn, email chạy trên nền tảng đám mây, website do đơn vị agency quản trị. Mỗi nhà cung cấp đều là một “bên xử lý” dữ liệu thay mặt doanh nghiệp, và pháp luật không cho phép doanh nghiệp phủi bỏ trách nhiệm với lý do “đó là lỗi của nhà cung cấp”.
Về mặt pháp lý, doanh nghiệp với tư cách bên kiểm soát dữ liệu phải chịu trách nhiệm về toàn bộ hoạt động xử lý dữ liệu, kể cả phần giao cho bên thứ ba thực hiện. Khi xảy ra sự cố lộ dữ liệu xuất phát từ hệ thống của nhà cung cấp, doanh nghiệp vẫn là bên phải thông báo cho cơ quan chức năng, giải trình với khách hàng và chịu chế tài. Rà soát nhà cung cấp vì vậy không phải thủ tục hình thức mà là biện pháp tự bảo vệ bắt buộc.
Rủi ro chuỗi cung ứng công nghệ trong thực tế
Các kịch bản rủi ro phổ biến nhất đều bắt nguồn từ nhà cung cấp. Kịch bản thứ nhất: nhà cung cấp dịch vụ đám mây hoặc phần mềm bị tấn công, dữ liệu của hàng loạt khách hàng trong đó có doanh nghiệp bị đánh cắp. Kịch bản thứ hai: nhân viên của nhà cung cấp outsourcing IT truy cập trái phép vào dữ liệu của doanh nghiệp vì phân quyền lỏng lẻo. Kịch bản thứ ba: nhà cung cấp phá sản hoặc chấm dứt dịch vụ đột ngột, doanh nghiệp không lấy lại được dữ liệu của mình.
Kịch bản thứ tư ít được chú ý hơn nhưng ngày càng phổ biến: nhà cung cấp sử dụng dữ liệu của doanh nghiệp cho mục đích riêng, ví dụ dùng dữ liệu khách hàng của doanh nghiệp để huấn luyện mô hình AI của họ, hoặc chia sẻ dữ liệu tổng hợp cho bên thứ ba mà doanh nghiệp không hề biết. Tất cả các kịch bản này đều có điểm chung: doanh nghiệp chỉ phát hiện khi thiệt hại đã xảy ra, vì không có cơ chế rà soát và giám sát từ đầu.
Khung pháp lý điều chỉnh quan hệ với nhà cung cấp công nghệ
Ba mảng pháp luật cùng điều chỉnh quan hệ này. Thứ nhất, pháp luật về bảo vệ dữ liệu cá nhân: Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, trong đó Điều 7 Nghị định 356 quy định về thỏa thuận, hợp đồng xử lý dữ liệu cá nhân giữa bên kiểm soát và bên xử lý, ấn định các nội dung bắt buộc phải có. Thứ hai, pháp luật về an ninh mạng: Luật An ninh mạng 116/2025/QH15 và các văn bản hướng dẫn (Nghị định 333/2026/NĐ-CP hướng dẫn thi hành, ban hành và có hiệu lực từ 19/8/2026), áp dụng khi hệ thống thông tin của doanh nghiệp hoặc nhà cung cấp thuộc phạm vi điều chỉnh.
Thứ ba là pháp luật hợp đồng nói chung: Bộ luật Dân sự 2015 và Luật Thương mại 2005 điều chỉnh quyền, nghĩa vụ các bên, trách nhiệm bồi thường khi vi phạm. Với nhà cung cấp nước ngoài cung cấp dịch vụ xuyên biên giới như SaaS, còn phát sinh thêm vấn đề chuyển dữ liệu xuyên biên giới và thuế nhà thầu.
Phân loại nhà cung cấp theo mức độ rủi ro
Không phải nhà cung cấp nào cũng cần mức độ rà soát như nhau. Cách tiếp cận hiệu quả là phân loại theo mức độ tiếp xúc với dữ liệu và mức độ quan trọng với hoạt động. Nhóm rủi ro cao gồm các nhà cung cấp xử lý dữ liệu cá nhân nhạy cảm hoặc dữ liệu của số lượng lớn chủ thể: nhà cung cấp hệ thống HR, CRM, nền tảng thanh toán, đơn vị outsourcing IT có quyền truy cập hệ thống lõi. Nhóm này cần được đánh giá chuyên sâu trước khi ký và giám sát chặt chẽ trong quá trình thực hiện.
Nhóm rủi ro trung bình gồm các nhà cung cấp có tiếp xúc hạn chế với dữ liệu: agency marketing chỉ nhận dữ liệu tổng hợp, nhà cung cấp văn phòng phẩm số, đơn vị bảo trì phần cứng. Nhóm rủi ro thấp là các nhà cung cấp gần như không chạm vào dữ liệu.
Nội dung đánh giá nhà cung cấp công nghệ
Một cuộc đánh giá nhà cung cấp hiệu quả cần bao quát cả khía cạnh pháp lý và kỹ thuật. Về pháp lý: kiểm tra tư cách pháp nhân, năng lực ký kết; đánh giá chính sách bảo vệ dữ liệu của nhà cung cấp; xác minh việc tuân thủ các quy định về bảo vệ dữ liệu và an ninh mạng; rà soát lịch sử vi phạm, tranh chấp nếu có thông tin công khai. Về kỹ thuật và vận hành: đánh giá biện pháp bảo mật mà nhà cung cấp áp dụng; chính sách phân quyền và quản lý truy cập; quy trình ứng phó sự cố; chính sách sao lưu và khôi phục dữ liệu.
Với các nhà cung cấp nhóm rủi ro cao, doanh nghiệp nên yêu cầu trả lời bảng câu hỏi đánh giá chi tiết và cung cấp các chứng chỉ, báo cáo kiểm toán bảo mật nếu có. Kết quả đánh giá cần được lưu thành hồ sơ. Đánh giá không phải việc làm một lần: nên lặp lại định kỳ, ít nhất hàng năm với nhóm rủi ro cao.
Điều khoản hợp đồng với nhà cung cấp công nghệ
Hợp đồng là công cụ pháp lý quan trọng nhất để kiểm soát rủi ro từ nhà cung cấp. Các điều khoản cốt lõi gồm: mô tả rõ phạm vi dịch vụ và trách nhiệm các bên; cam kết của nhà cung cấp về bảo mật và bảo vệ dữ liệu; nghĩa vụ thông báo kịp thời khi phát hiện sự cố; quyền kiểm tra, đánh giá của doanh nghiệp đối với hệ thống của nhà cung cấp; và điều khoản về xử lý dữ liệu khi chấm dứt hợp đồng.
Về trách nhiệm bồi thường, hợp đồng cần quy định rõ trách nhiệm của nhà cung cấp khi để xảy ra sự cố lộ dữ liệu hoặc vi phạm cam kết bảo mật, bao gồm cơ chế bồi thường thiệt hại thực tế mà doanh nghiệp phải gánh chịu như chi phí khắc phục, chi phí thông báo cho khách hàng, tiền phạt hành chính. Nên tránh các điều khoản giới hạn trách nhiệm quá thấp so với quy mô rủi ro.
Thỏa thuận xử lý dữ liệu với bên xử lý theo Điều 7 Nghị định 356
Điều 7 Nghị định 356/2025/NĐ-CP quy định về thỏa thuận, hợp đồng xử lý dữ liệu cá nhân giữa các bên, đây là căn cứ pháp lý trực tiếp cho nghĩa vụ ký kết văn bản ràng buộc với nhà cung cấp có xử lý dữ liệu. Thỏa thuận này có thể là một phụ lục của hợp đồng chính hoặc văn bản độc lập, nhưng phải bao gồm các nội dung cốt lõi: xác định rõ vai trò bên kiểm soát, bên xử lý; phạm vi dữ liệu được xử lý; mục đích xử lý; thời gian xử lý; nghĩa vụ bảo mật và bảo vệ dữ liệu của bên xử lý.
Nội dung đặc biệt quan trọng là nghĩa vụ của bên xử lý chỉ được xử lý dữ liệu theo chỉ dẫn của bên kiểm soát, không được sử dụng dữ liệu cho mục đích riêng khi chưa được đồng ý; nghĩa vụ hỗ trợ bên kiểm soát đáp ứng quyền của chủ thể dữ liệu; và nghĩa vụ xóa, trả lại dữ liệu khi kết thúc hợp đồng. Doanh nghiệp nên chuẩn hóa mẫu thỏa thuận xử lý dữ liệu dùng chung cho mọi nhà cung cấp (xem thêm hợp đồng SaaS cho doanh nghiệp tại Việt Nam).
Đánh giá an ninh mạng của nhà cung cấp
Bên cạnh đánh giá pháp lý, doanh nghiệp cần đánh giá năng lực an ninh mạng thực tế của nhà cung cấp, vì đây là tuyến phòng thủ trực tiếp bảo vệ dữ liệu. Các nội dung đánh giá gồm: biện pháp mã hóa dữ liệu khi lưu trữ và truyền tải; cơ chế xác thực và phân quyền truy cập; quy trình vá lỗ hổng và cập nhật hệ thống; khả năng phát hiện và ứng phó sự cố; chính sách sao lưu và kế hoạch khôi phục sau sự cố.
Hợp đồng nên quy định nghĩa vụ của nhà cung cấp trong việc duy trì mức độ an ninh đã cam kết, thông báo khi có thay đổi lớn về kiến trúc hệ thống, và cho phép doanh nghiệp hoặc bên thứ ba độc lập thực hiện đánh giá khi cần thiết.
Giám sát liên tục sau khi ký hợp đồng
Rà soát không kết thúc khi hợp đồng được ký. Trong quá trình thực hiện, doanh nghiệp cần duy trì cơ chế giám sát: theo dõi việc tuân thủ các cam kết bảo mật thông qua báo cáo định kỳ của nhà cung cấp; đánh giá lại khi nhà cung cấp thay đổi lớn về hệ thống, nhân sự chủ chốt hoặc cơ cấu sở hữu; và kiểm tra đột xuất khi có dấu hiệu bất thường. Với nhóm rủi ro cao, nên có cuộc họp rà soát định kỳ ít nhất mỗi năm một lần.
Doanh nghiệp cũng cần theo dõi các thay đổi pháp luật ảnh hưởng đến quan hệ với nhà cung cấp để rà soát, bổ sung hồ sơ kịp thời.
Xử lý khi nhà cung cấp vi phạm hoặc chấm dứt hợp đồng
Khi phát hiện nhà cung cấp vi phạm hoặc để xảy ra sự cố: yêu cầu nhà cung cấp thông báo chi tiết và biện pháp khắc phục; đánh giá mức độ ảnh hưởng; thực hiện nghĩa vụ thông báo cho cơ quan chức năng và chủ thể dữ liệu nếu đến ngưỡng; bảo lưu quyền yêu cầu bồi thường theo hợp đồng.
Khi chấm dứt hợp đồng, điều khoản về xử lý dữ liệu sau chấm dứt có ý nghĩa quyết định: nhà cung cấp phải trả lại toàn bộ dữ liệu cho doanh nghiệp theo định dạng có thể sử dụng được, sau đó xóa mọi bản sao trong hệ thống của mình và xác nhận bằng văn bản. Doanh nghiệp nên có kế hoạch chuyển đổi nhà cung cấp (exit plan) ngay từ khi ký hợp đồng, bao gồm thời gian chuyển đổi, hỗ trợ kỹ thuật và phí liên quan, để không bị “khóa” vào một nhà cung cấp duy nhất.
FLAT LAW FIRM hỗ trợ doanh nghiệp những gì
FLAT LAW FIRM hỗ trợ doanh nghiệp xây dựng quy trình rà soát nhà cung cấp công nghệ: thiết kế bộ tiêu chí phân loại và đánh giá; soạn thảo mẫu thỏa thuận xử lý dữ liệu dùng chung; rà soát, đàm phán hợp đồng với nhà cung cấp về điều khoản bảo mật, trách nhiệm và xử lý dữ liệu khi chấm dứt; đánh giá tuân thủ an ninh mạng trong hợp đồng công nghệ.
Khi xảy ra sự cố xuất phát từ nhà cung cấp, chúng tôi hỗ trợ xử lý khủng hoảng: đánh giá nghĩa vụ thông báo, làm việc với cơ quan chức năng, đàm phán bồi thường. Chúng tôi làm việc bằng tiếng Việt, tiếng Trung và tiếng Anh. Tham khảo thêm hợp đồng và quản trị rủi ro khi dùng AI và checklist tuân thủ dữ liệu và công nghệ.
Câu hỏi thường gặp
Nhà cung cấp làm lộ dữ liệu thì ai chịu trách nhiệm?
Doanh nghiệp với tư cách bên kiểm soát dữ liệu vẫn phải chịu trách nhiệm trước cơ quan chức năng và chủ thể dữ liệu. Sau đó, doanh nghiệp có thể yêu cầu nhà cung cấp bồi thường theo hợp đồng và thỏa thuận xử lý dữ liệu đã ký.
Thỏa thuận xử lý dữ liệu với nhà cung cấp có bắt buộc không?
Có. Điều 7 Nghị định 356/2025/NĐ-CP quy định về thỏa thuận, hợp đồng xử lý dữ liệu cá nhân giữa bên kiểm soát và bên xử lý. Doanh nghiệp nên chuẩn hóa mẫu thỏa thuận dùng chung cho mọi nhà cung cấp.
Đánh giá nhà cung cấp bao lâu một lần?
Nên đánh giá chuyên sâu trước khi ký hợp đồng và đánh giá lại định kỳ, ít nhất hàng năm với nhóm nhà cung cấp rủi ro cao, cùng với giám sát liên tục trong quá trình thực hiện.
Chấm dứt hợp đồng thì dữ liệu xử lý thế nào?
Nhà cung cấp phải trả lại toàn bộ dữ liệu theo định dạng sử dụng được, sau đó xóa mọi bản sao và xác nhận bằng văn bản. Doanh nghiệp nên có kế hoạch chuyển đổi nhà cung cấp ngay từ khi ký hợp đồng.
Nhà cung cấp nước ngoài cung cấp dịch vụ SaaS cần lưu ý gì thêm?
Cần đánh giá thêm nghĩa vụ về chuyển dữ liệu xuyên biên giới, điều khoản về nơi lưu trữ dữ liệu, và vấn đề thuế nhà thầu. Xem thêm bài hợp đồng SaaS cho doanh nghiệp tại Việt Nam.
Trao đổi với FLAT LAW FIRM
Nếu doanh nghiệp cần xây dựng quy trình rà soát nhà cung cấp công nghệ hoặc đàm phán hợp đồng với nhà cung cấp, FLAT LAW FIRM sẵn sàng hỗ trợ bằng tiếng Việt, tiếng Trung và tiếng Anh.
