一封发错方向的电子邮件。泄露商业机密的前雇员。一个轻微的网络安全漏洞。这些事件中的任何一个都可能摧毁一个花了数年时间才建立起来的企业。在竞争日益激烈的环境中,内部企业信息安全政策不再是可选的;这已成为一个关乎生存的问题。以下文章作为法律指南,帮助企业建立强有力的法律工具来保护其最宝贵的无形资产。
I、公司内部信息安全政策现状
在数字经济快速发展的背景下,信息和数据已成为决定企业生存的核心资产。然而,越南的许多企业在制定和实施有效的内部企业信息安全政策方面仍然相对疏忽。组织往往只关注外部安全措施(如防火墙和防病毒系统),而忽视了最大的风险往往来自组织内部这一事实。

因此,准确认识当前形势,评估潜在的内部风险,积极制定全面的内部企业信息安全政策不再仅仅是一种选择,而是现代所有组织和企业的迫切要求。
II、公司内部信息安全政策的定义
1.什么是公司内部信息安全政策?
公司内部信息安全政策 是企业以书面形式发布的一套规则、规定、程序和义务,用于控制、保护和管理组织内信息、数据、知识产权和商业秘密的访问、使用、存储和共享。
从本质上讲,这一政策是公司内部劳动法规的重要组成部分,也可能作为独立的监管文件存在,为企业所有成员制定明确的内部规则,规定其维护信息保密的责任。
因此,这一政策作为一个内部法律框架发挥作用,并作为一种工具,使企业能够根据劳动法和知识产权法行使保护其信息资产的权利。
2.内部信息安全政策与客户隐私政策有何不同?
尽管这两项政策都与信息保护有关,但公司内部信息安全政策和客户隐私政策在主题、范围和目标方面存在根本差异。
学科:
- 内部信息安全政策:适用于为企业工作的员工、经理、内部合作伙伴和承包商。
- 客户隐私政策:适用于从组织外部向企业提供信息的客户、服务用户和个人。
信息范围:
- 内部信息安全政策:关注商业秘密、内部数据、知识产权、人员信息和企业运营流程。
- 客户隐私政策:关注客户的个人信息(如姓名、地址、电话号码、电子邮件地址和交易历史),以及收集、使用、存储和保护此类信息的方法。
目的:
- 内部信息安全政策:保护企业的信息资产免受内部风险,保持竞争优势,并确保遵守适用法律。
- 客户隐私政策:保护客户隐私,建立信任,并确保遵守个人数据保护法规。

因此,这两项政策都是必不可少的,但服务于不同的安全目标,因此应分别明确制定,以确保最大限度的有效性。
III、 管理公司内部信息安全政策的法律法规
1.制定公司内部信息安全政策的原则
虽然目前没有具体的法律文书就如何制定内部企业信息安全政策提供详细的指导,但根据2015年《民法典》第3条规定的一般法律原则和实践经验,企业应坚持以下原则:
- 透明度和清晰度:政策必须以可理解的语言清晰地书写,没有歧义,以便所有员工都能理解和遵守。
- 适当性:该策略必须适合企业的规模、业务部门及其处理的数据类型。
- 全面性:该政策应涵盖与信息安全相关的所有方面,包括电子数据、物理数据、人类行为和技术保障。
- 法律合规性:该政策必须符合有关个人数据保护、商业秘密和网络信息安全的现行法律。
- 定期更新:应定期审查和更新政策,以反映技术、法律法规和企业业务运营的变化。
- 明确权责分配:政策必须明确规定个人和部门在保护信息方面的角色和责任。
因此,制定内部企业信息安全政策应建立在坚实的法律框架和实用原则的基础上,以确保其有效性和可行性。
2.哪些法律文书直接规范内部信息安全政策的内容?
公司内部信息安全政策受各种法律文书的管辖,具体取决于政策内容,包括:
- 2019年《劳动法》:第21条第2款,根据10/2020/TT-BLĐTBXH号通知第二章的指导,规定当员工从事与商业秘密或技术秘密直接相关的工作时,雇主可以与员工就保密义务、权利和违约赔偿的内容和期限达成书面协议。企业可以依据这一规定在雇佣合同或内部劳动法规中制定保密条款。
- 2005年《知识产权法》(2009年、2019年和2022年修订)规定了保护商业秘密的一般条件(第84条)和侵犯商业秘密的行为(第127条)。内部安全政策必须确保企业的商业秘密依法受到保护。
- 《2015年网络信息安全法》:第5条概述了国家网络信息安全政策,第7条禁止侵犯网络信息安全的行为。这些规定是企业制定技术措施和安全信息处理程序的依据。
- 第13/2023/NĐ-CP号个人数据保护法令:特别是关于个人数据保护措施(第26条)和个人数据控制者和处理者的责任(第38条和第39条)的规定。尽管关注个人数据,但有效的保护通常始于严格的内部规定。
- 2015年《民法典》:第386条和第387条规定了合同谈判期间的合同订立和信息,其中可能包括与合作伙伴或承包商签订合同时的保密条款。
因此,制定内部企业信息安全政策需要参考和整合多种法律文书,以确保合法性和可执行性。
3.如果由于内部信息安全政策不完整而发生违规行为,企业将承担哪些责任?
民事责任:根据《2015年民法典》(关于损害赔偿责任的第584条),企业可能需要赔偿受影响方(如客户或合作伙伴)因泄露个人信息或商业秘密而造成的损害。
行政责任:根据《2025年个人数据保护法》第8条,这是新规定下企业最重大的财务责任。现行法律根据收入或非法所得实施制裁,而不是以前的低固定罚款。
刑事责任:在信息泄露造成特别严重后果并符合刑事犯罪要素的严重案件中,企业内的责任人可以根据2015年《刑法》(2017年修订)提起刑事诉讼。例如,非法提供或使用计算机或电信网络上的信息的罪行(第288条)和涉及故意披露、挪用、交易或销毁国家机密文件的犯罪(第337条)。
声誉和品牌损害:尽管难以量化,但声誉损害可能对业务运营和企业吸引客户和合作伙伴的能力产生长期影响。

因此,企业对保护信息负有重大的法律责任。制定并有效实施全面的内部企业信息安全政策是降低此类风险的最有效方法。
IV、 关于公司内部信息安全政策的问题
1.公司内哪些部门或个人通常受内部信息安全政策的约束?
公司内部信息安全政策不应仅限于某些部门或个人,而应具有广泛的适用性,以确保全面的保护。通常,该政策适用于:
- 所有管理人员、员工和工人,包括全职员工、试用期员工、临时工和实习生。
- 董事会和高级管理层的成员,他们经常可以访问最敏感的信息。
- 可能访问企业信息的承包商、合作伙伴和服务提供商(通常受单独的保密协议约束)。
- 在企业场所工作的访客,可能需要遵守有关设备使用和网络访问的规定。
为了真正有效,该政策必须适用于所有能够访问或处理企业信息的个人和组织。
2.企业可以对违反内部信息安全政策的行为采取哪些纪律措施?
企业可以对违反公司内部信息安全政策的行为采取劳动纪律措施,前提是这些措施严格遵守《2019年劳动法》和公司的内部劳动法规。
2019年《劳动法》规定的劳动纪律形式(第124条):
- 谴责。
- 加薪延期最多六个月。
- 降级。
- 解雇。
纪律处分程序:企业必须遵守2019年《劳动法》第122条规定的纪律处分程序,包括:
- 纪律处分程序的通知。
- 相关方(员工、员工代表组织在工作场所的代表和企业法定代表人)参加的纪律会议。
- 准备会议纪要并发布纪律处分决定。
注:
如果违规行为造成损害,企业还可以根据员工的物质责任要求赔偿(2019年《劳动法》第129条和第130条)。对于涉及犯罪分子的严重案件,企业可以向主管机关报告。
因此,企业有权对违反内部信息安全政策的员工进行纪律处分,但必须严格遵守法律程序,以确保纪律处分决定的合法性。
3.企业是否需要每年更新其内部信息安全政策?
企业应每年或每当发生重大变化时更新其内部信息安全政策。由于以下原因,这一点至关重要:
- 技术变革:网络安全威胁不断演变,新的安全工具和方法不断涌现。
- 法律变更:与数据保护和网络信息安全有关的法规可能会被修订或补充(例如,第13/2023/NĐ-CP号法令)。
- 业务运营的变化:企业可能会扩展运营、修改工作流程、采用新技术或收集新类别的数据。
- 安全事件:每次事件发生后,企业都应审查和更新政策以解决漏洞。
定期更新可确保内部公司信息安全政策保持相关性、有效性,并符合最新法规。
4.企业可以实施哪些技术措施来确保遵守内部信息安全政策?
除了行为规范外,企业还应实施一系列技术措施,以确保遵守公司内部信息安全政策,包括:
- 访问控制系统:实施身份和访问管理(IAM)系统,为每个用户分配详细的权限,确保只有授权人员才能访问特定的数据和系统。
- 数据加密:对存储的数据(在硬盘或服务器上)和传输中的数据(通过网络或电子邮件)进行加密,以防止未经授权的访问,即使数据被盗。
- 防火墙和防病毒/恶意软件保护:保护内部网络免受外部威胁,检测或删除恶意软件。
- 数据丢失防护(DLP)解决方案:检测和防止敏感信息在企业网络外的未经授权的传输(例如通过电子邮件、云上传或USB设备)。
- 常规数据备份和恢复系统:确保在丢失、损坏或勒索软件攻击的情况下能够快速恢复数据。
- 监控和活动记录:跟踪系统活动,记录访问事件和数据修改,以检测异常行为,并在事件发生时支持调查。
- 培训和意识计划:虽然不是技术措施,但员工意识是确保正确实施技术保障措施的基本因素。
因此,结合先进的技术措施是加强和有效执行公司内部信息安全政策的主要因素。
V、为什么要就公司内部信息安全政策向np法律寻求法律建议?
正确遵守与内部企业信息安全政策有关的法规不仅有助于企业避免不必要的处罚,而且还体现了专业精神和法律责任。然而,由于相关法规的复杂性和频繁变化,自我研究和实施可能具有挑战性。
如果您在制定、审查或更新公司内部信息安全政策时遇到困难,或者您希望更深入地了解相关法律规定,请立即联系NPLaw。
以上信息仅供参考。有关具体案例的详细建议,请联系NPLaw进行专业咨询。