在数字时代,由于缺乏严格的管理规则,内部存储系统的信息泄露事件变得越来越复杂。缺乏统一的数据存储安全策略不仅使企业面临网络攻击的风险,而且使其容易违反严格的法律法规。在以下章节中,NPLAW将对此问题进行详细的法律分析。
I、数据存储安全政策现状
目前,越南许多企业继续过度关注传输安全,而忽视了存储数据的保护。在实践中,许多重大数据泄露都源于缺乏适当加密的存储服务器、云服务或备份设备。

此外,纸质数据和电子数据的管理仍然支离破碎,没有统一的访问授权程序。因此,员工可以很容易地提取敏感信息,而不会留下可追溯的记录。这种情况迫切需要标准化 数据存储安全策略,以保护公司资产,同时确保遵守新兴的个人数据保护法规。
II、数据存储安全策略的概念
1.什么是数据存储安全策略?
数据存储安全策略是指组织为保护存储在硬盘、服务器、云存储平台或物理文档等固定介质上的数据而制定的一系列法规、程序和技术措施。这样的政策定义了如何对数据进行分类、加密、存储和销毁,以确保机密性、完整性和可用性。
因此,数据存储安全策略是一种基本工具,使组织能够建立数据治理和保护的系统框架,从而确保整个存储生命周期的信息安全。
2.为什么企业需要建立数据存储安全策略?
首先,制定这样的政策使企业能够遵守法律义务,特别是避免根据拟议的个人数据保护新规定可能高达收入5%的行政制裁。其次,它起到了预防性保障的作用,最大限度地减少了勒索软件攻击或包含数据的设备物理盗窃造成的损失。最后,透明的政策使企业能够展示信誉和专业精神,从而加强客户和商业伙伴在国际交易中的信任。
因此,制定数据存储安全策略不仅是法律合规要求,也是降低风险、保护信息资产和提高企业在市场上声誉的重要措施。
3.安全策略中敏感数据和普通数据有什么区别?
第13/2023/ND-CP号法令根据第2条第3款和第4款将数据分为两类:
- 普通(基本)数据:包括姓名、性别、地址、国籍、婚姻状况、个人身份证号码、银行账户详细信息、家庭关系等信息。此类数据通常只需要基本级别的保护。
- 敏感数据:包括政治观点、宗教信仰、健康状况、遗传数据、生物特征、私人生活信息或客户数据。此类类别必须受到加强的安全措施的约束,包括强制加密和多层访问控制。

总之,在数据存储安全策略中明确区分敏感数据和普通数据是应用适当保护措施、确保法律合规性和优化企业安全资源的关键基础。
III、 与数据存储安全策略相关的法律法规
1.现行法律对数据存储安全政策的制定有何规定?
在保护客户个人信息的背景下,存储数据是指反映或帮助识别特定个人的信息,并记录和保留在存储介质上(《2025年个人数据保护法》第2条第1款)。因此,个人数据保护是指机构、组织或个人使用人员、设备和措施来防止和打击侵犯个人数据的行为。
目前,越南的数据保护法律框架明确规定了各组织在制定和实施数据存储安全政策方面的责任。具体而言,关于某些活动的第2节和《2025年个人数据保护法》第37条要求企业(数据控制者和数据处理者)根据法律规定采取适当的管理和技术措施来保护个人数据。它可能包括发布关于数据保护的内部规定,明确规定存储的范围和目的,以及确保信息安全所需的相应技术和组织措施。
2.数据存储安全策略的主要内容是什么?
应根据严格的风险管理框架制定结构良好的政策,包括根据重要性级别对数据进行分类和标记的规定。核心内容必须规定访问控制的详细程序、适用于不同存储设备的加密标准和定期备份计划。
此外,该政策必须明确规定每类数据的最长保留期,并建立安全的销毁程序,以确保信息一旦不再需要就无法恢复。
因此,全面的数据存储安全策略必须解决治理、技术和程序要素问题,以有效控制风险,确保最高级别的信息安全。
3.数据存储安全策略必须遵循的基本原则
为确保信息安全和法律合规,组织的数据存储安全政策必须基于《2025年个人数据保护法》(自2026年1月1日起生效)第3条规定的个人数据保护原则的核心原则制定,包括:
- 遵守《宪法》、《个人数据保护法》和其他相关法律法规;
- 仅在明确、合法和合法的范围和目的内收集和处理个人数据;
- 确保个人数据的准确性,并允许在必要时进行更正、更新或补充;除非法律另有规定,否则仅在适合处理目的的期限内存储数据;
- 实施同步有效的制度、技术和人力措施,以保护个人数据;
- 主动预防、发现、制止和严格处理与个人数据保护有关的违规行为;
- 确保个人数据保护与国家利益保护相一致,有助于社会经济发展,确保国防、安全和外交事务,并在个人数据保护和机构、组织和个人的合法权益之间保持平衡。
严格遵守这些原则不仅是强制性的法律义务,也是组织与客户建立信任、最佳保护隐私权以及确保数字环境中安全和可持续运营的根本基础。
4.谁负责在企业中建立和维护数据存储安全策略?
企业法定代表人负有最高法律责任,必须确保为实施安全措施分配足够的资源。在处理大量数据或敏感数据的组织中,根据第13/2023/ND-CP号法令第28条第2款指定的个人数据保护部门将在建立、监督和定期报告合规状态方面发挥直接作用。

因此,建立和维护数据存储安全政策的责任在于企业,由法定代表人领导,数据保护部门直接参与,以确保合规性和有效实施。
IV、 关于数据存储安全策略的问题
1.数据存储安全政策是否适用于电子和纸质数据?
全面的数据存储安全策略必须涵盖组织内数据存在的所有形式。
- 对于纸质数据,该政策应规定防火储物柜、安全锁系统、监控摄像头以及文件传输时严格的交接记录等要求。
- 对于电子数据,重点通常放在软件加密工具、用户身份管理系统和工作计算机上外部连接端口的控制上。
因此,现行法律要求企业制定并实施数据存储安全政策,将其作为贯穿个人数据处理整个生命周期的持续法律义务。
2.新员工应如何接受数据存储安全策略培训?
企业应制定强制性的入职培训计划,指导员工如何识别敏感的公司数据并了解其处理规则。员工应接受安全密码管理、正确使用可移动存储设备和识别网络攻击指标的培训。
最后,要求员工签署详细政策规定所附的保密承诺是约束个人对组织数据资产责任的重要法律步骤。
因此,对新员工进行数据存储安全政策培训是一项强制性要求,以提高认识,降低与人为相关的风险,并在组织内建立个人法律责任。
3.企业在检测到违反数据存储安全策略时必须采取哪些步骤?
当事件发生时,企业必须首先激活其应急响应计划,以隔离受影响的数据区域并防止进一步升级。
根据第13/2023/ND-CP号法令第23条,企业必须在发现违规行为后72小时内,书面通知公安部(网络安全和高科技犯罪预防司)事件的性质和后果。
通知必须包括:
- 对违规性质的描述,包括时间、地点、行为、涉及的组织或个人、个人数据类型以及受影响的数据记录数量;
- 负责个人数据保护的工作人员或组织的联系方式;
- 对违规行为可能造成的后果或损害的描述;
- 描述为解决和减轻违规影响而采取的措施。
在稳定局势后,组织必须进行根本原因分析,重新评估漏洞,并在违规行为对客户造成损害的情况下提供赔偿。
4.数据存储安全策略是否需要定期审查和评估?
定期审查和评估是保持保护措施有效性的强制性法律要求。
企业应至少每年或在信息技术基础设施发生重大变化后立即进行一次审查。此类评估有助于识别新出现的漏洞,确保安全配置继续正常运行,并保证政策符合越南的最新法律标准。
因此,定期审查和评估是数据存储安全政策不可或缺的组成部分,可确保法律有效性、运营有效性和对新兴风险的适应性。
5.客户可以要求企业披露数据存储安全政策吗?
第13/2023/ND-CP号法令第9条第1款规定,除非法律另有规定,否则数据主体(客户)有权获悉其个人数据的处理情况。
因此,客户完全有权要求企业披露其数据存储安全策略。企业必须确保数据处理活动的透明度,让客户了解他们的数据是如何被收集、使用和保护的,从而保护他们的隐私权和对个人信息的控制权。
因此,客户有权要求披露数据存储安全政策,确保透明度,并根据适用法律保护个人数据权利。
V、为什么要就数据存储安全政策向NPLaw寻求法律建议
NPLAW的法律咨询服务在以下领域为客户提供全面的支持:
- 确定法律依据和审查制度:对企业现有的存储程序进行全面审查,以便在早期发现潜在的法律风险。
- 起草和标准化政策:制定一套适合企业特定业务模式的量身定制的数据存储安全规则,同时确保法律严谨性和实际可行性。
- 在主管当局面前代表:协助处理个人数据影响评估报告的相关程序。
- 争议解决和数据事件管理:代表企业进行赔偿谈判,处理客户投诉,并以最有效的方式在法院或仲裁庭面前保护合法权益。
以上信息仅供参考。如果您对数据存储安全政策有任何疑问,请联系NPLAW,以便我们的律师团队提供直接咨询和全面支持。