Lợi ích của bạn - Ưu tiên hàng đầu của chúng tôi
0913449968 0913419996 legal@nplaw.vn

Công ty sử dụng mật khẩu yếu cho hệ thống bảo mật là một trong những nguyên nhân phổ biến dẫn đến nguy cơ mất an toàn thông tin, rò rỉ dữ liệu và trở thành mục tiêu của các cuộc tấn công mạng.

Công ty sử dụng mật khẩu yếu cho hệ thống bảo mật là một trong những nguyên nhân phổ biến dẫn đến nguy cơ mất an toàn thông tin, rò rỉ dữ liệu và trở thành mục tiêu của các cuộc tấn công mạng. Chỉ một mật khẩu đơn giản hoặc được sử dụng lặp lại trên nhiều hệ thống cũng có thể tạo điều kiện cho tin tặc xâm nhập, chiếm quyền kiểm soát tài khoản, đánh cắp thông tin khách hàng hoặc làm gián đoạn hoạt động của doanh nghiệp.

I. Thực trạng liên quan đến công ty sử dụng mật khẩu yếu cho hệ thống bảo mật

Trong quá trình chuyển đổi số, hầu hết doanh nghiệp đều phụ thuộc vào các hệ thống công nghệ thông tin để quản lý dữ liệu, vận hành hoạt động kinh doanh và giao dịch với khách hàng. Tuy nhiên, thực tế cho thấy nhiều công ty sử dụng mật khẩu yếu cho hệ thống bảo mật, chẳng hạn như sử dụng các chuỗi ký tự đơn giản, mật khẩu mặc định của nhà sản xuất, cùng một mật khẩu cho nhiều tài khoản hoặc không thay đổi mật khẩu trong thời gian dài.

Đây là một trong những nguyên nhân phổ biến khiến doanh nghiệp trở thành mục tiêu của các cuộc tấn công mạng như dò quét mật khẩu (brute force), đánh cắp thông tin đăng nhập (credential stuffing), lừa đảo trực tuyến (phishing) hoặc cài đặt mã độc. Khi tin tặc chiếm được quyền truy cập vào hệ thống, hậu quả có thể bao gồm rò rỉ dữ liệu khách hàng, mất bí mật kinh doanh, gián đoạn hoạt động sản xuất, kinh doanh và gây thiệt hại nghiêm trọng về tài chính cũng như uy tín của doanh nghiệp.

Đáng chú ý, cùng với việc Luật An ninh mạng 2025 và Luật Dữ liệu 2024 có hiệu lực, trách nhiệm của doanh nghiệp trong việc bảo đảm an toàn thông tin và bảo vệ dữ liệu ngày càng được siết chặt. Nếu không áp dụng các biện pháp bảo mật phù hợp, trong đó có chính sách quản lý mật khẩu an toàn, doanh nghiệp không chỉ đối mặt với nguy cơ bị tấn công mạng mà còn có thể bị xử lý theo quy định của pháp luật.

Do đó, việc xây dựng chính sách quản lý tài khoản, áp dụng mật khẩu mạnh, xác thực đa yếu tố (MFA) và thường xuyên rà soát hệ thống bảo mật là yêu cầu cần thiết đối với mọi doanh nghiệp trong môi trường số hiện nay.

II. Khái niệm về công ty sử dụng mật khẩu yếu cho hệ thống bảo mật

Việc nhận diện đúng hành vi công ty sử dụng mật khẩu yếu cho hệ thống bảo mật có ý nghĩa quan trọng trong công tác quản trị rủi ro an ninh mạng. Không chỉ ảnh hưởng đến khả năng bảo vệ hệ thống nội bộ, việc sử dụng mật khẩu không an toàn còn làm gia tăng nguy cơ rò rỉ dữ liệu, phát sinh trách nhiệm pháp lý và gây thiệt hại cho khách hàng cũng như chính doanh nghiệp.

1. Công ty sử dụng mật khẩu yếu cho hệ thống bảo mật là gì?

Công ty sử dụng mật khẩu yếu cho hệ thống bảo mật là trường hợp doanh nghiệp không xây dựng hoặc không thực hiện đầy đủ các biện pháp quản lý mật khẩu đối với hệ thống công nghệ thông tin, dẫn đến việc nhân viên hoặc quản trị viên sử dụng những mật khẩu dễ đoán, dễ bị bẻ khóa hoặc không đáp ứng các yêu cầu tối thiểu về bảo mật.

Mật khẩu yếu thường có các đặc điểm như:

  • Quá ngắn hoặc chỉ gồm các ký tự đơn giản;
  • Sử dụng thông tin cá nhân như ngày sinh, số điện thoại hoặc tên doanh nghiệp;
  • Dùng các chuỗi phổ biến như "123456", "password", "admin";
  • Sử dụng chung một mật khẩu cho nhiều tài khoản;
  • Không thay đổi mật khẩu trong thời gian dài;
  • Chia sẻ mật khẩu giữa nhiều người sử dụng.

Việc doanh nghiệp duy trì các mật khẩu như vậy làm suy giảm đáng kể khả năng bảo vệ hệ thống trước các cuộc tấn công mạng và không đáp ứng yêu cầu về quản lý an toàn thông tin theo quy định của pháp luật.

2. Vì sao việc sử dụng mật khẩu yếu lại gây rủi ro cho hệ thống bảo mật của công ty?

Mật khẩu là lớp bảo vệ đầu tiên đối với hầu hết các hệ thống thông tin của doanh nghiệp. Khi mật khẩu quá đơn giản hoặc được quản lý không chặt chẽ, tin tặc có thể dễ dàng chiếm quyền truy cập thông qua nhiều phương thức khác nhau.

Một số rủi ro phổ biến gồm:

  • Tấn công dò mật khẩu tự động (brute force);
  • Khai thác các cơ sở dữ liệu mật khẩu bị rò rỉ để thử đăng nhập vào hệ thống doanh nghiệp;
  • Lừa đảo qua email hoặc website giả mạo để đánh cắp thông tin đăng nhập;
  • Lợi dụng việc nhiều nhân viên dùng chung tài khoản hoặc chia sẻ mật khẩu.

Sau khi truy cập được vào hệ thống, đối tượng tấn công có thể đánh cắp dữ liệu, cài đặt mã độc, mã hóa dữ liệu để tống tiền (ransomware), chiếm quyền điều khiển máy chủ hoặc phá hoại hoạt động của doanh nghiệp.

Đối với những doanh nghiệp lưu trữ dữ liệu khách hàng, thông tin tài chính hoặc bí mật kinh doanh, hậu quả từ việc sử dụng mật khẩu yếu có thể đặc biệt nghiêm trọng, gây thiệt hại lớn về tài sản, uy tín và trách nhiệm pháp lý.

3. Mật khẩu yếu ảnh hưởng như thế nào đến việc bảo vệ dữ liệu khách hàng?

Việc công ty sử dụng mật khẩu yếu cho hệ thống bảo mật có thể khiến dữ liệu khách hàng trở thành mục tiêu dễ bị tấn công và khai thác trái phép. Khi tài khoản quản trị hoặc hệ thống lưu trữ dữ liệu bị xâm nhập, các thông tin như: họ tên; số điện thoại; địa chỉ; thông tin định danh; thông tin tài khoản; dữ liệu giao dịch; dữ liệu cá nhân khác;. đều có nguy cơ bị đánh cắp, sao chép, chỉnh sửa hoặc công khai trái phép.

Không chỉ ảnh hưởng đến quyền và lợi ích của khách hàng, sự cố rò rỉ dữ liệu còn khiến doanh nghiệp phải đối mặt với nhiều hệ quả như:

  • Mất uy tín trên thị trường;
  • Giảm niềm tin của khách hàng và đối tác;
  • Phát sinh trách nhiệm bồi thường thiệt hại nếu có căn cứ;
  • Có thể bị cơ quan nhà nước kiểm tra, xử lý khi không thực hiện đầy đủ nghĩa vụ bảo đảm an toàn thông tin và bảo vệ dữ liệu theo quy định của pháp luật.

Vì vậy, bên cạnh việc sử dụng mật khẩu mạnh, doanh nghiệp cần áp dụng đồng thời các biện pháp như xác thực đa yếu tố (MFA), phân quyền truy cập, mã hóa dữ liệu, giám sát đăng nhập bất thường và đào tạo nhân viên về an toàn thông tin để nâng cao hiệu quả bảo vệ dữ liệu khách hàng và giảm thiểu rủi ro an ninh mạng.

III. Quy định của pháp luật liên quan đến công ty sử dụng mật khẩu yếu cho hệ thống bảo mật

Việc công ty sử dụng mật khẩu yếu cho hệ thống bảo mật không chỉ là vấn đề về quản trị công nghệ mà còn liên quan trực tiếp đến nghĩa vụ bảo đảm an toàn thông tin, an ninh mạng và bảo vệ dữ liệu theo quy định của pháp luật Việt Nam. Hiện nay, các quy định này được ghi nhận chủ yếu tại Luật An ninh mạng 2025, Luật Dữ liệu 2024, cùng các nghị định xử phạt vi phạm hành chính trong lĩnh vực bưu chính, viễn thông, công nghệ thông tin và an ninh mạng.

1. Nghĩa vụ bảo đảm an toàn hệ thống thông tin của doanh nghiệp

Căn cứ khoản 2 Điều 18 Luật An ninh mạng 2025, chủ quản hệ thống thông tin có trách nhiệm áp dụng biện pháp kỹ thuật để phòng ngừa, ngăn chặn hành vi tấn công mạng và hành vi có liên quan đến tấn công mạng bao gồm:

  • Phát tán chương trình tin học gây hại cho mạng viễn thông, mạng Internet, mạng máy tính, hệ thống thông tin, hệ thống xử lý và điều khiển thông tin, cơ sở dữ liệu, phương tiện điện tử;
  • Gây cản trở, rối loạn, làm tê liệt, gián đoạn, ngưng trệ hoạt động, ngăn chặn trái phép việc truyền đưa dữ liệu của không gian mạng;
  • Xâm nhập, làm tổn hại, chiếm đoạt dữ liệu được lưu trữ, truyền đưa qua mạng viễn thông, mạng Internet, mạng máy tính, hệ thống thông tin, hệ thống xử lý và điều khiển thông tin, cơ sở dữ liệu, phương tiện điện tử;
  • Xâm nhập, tạo ra hoặc khai thác điểm yếu, lỗ hổng bảo mật và dịch vụ hệ thống để chiếm đoạt thông tin, thu lợi bất chính;
  • Sản xuất, mua bán, trao đổi, tặng cho công cụ, thiết bị, phần mềm có tính năng gây hại mạng viễn thông, mạng Internet, mạng máy tính, hệ thống thông tin, hệ thống xử lý và điều khiển thông tin, cơ sở dữ liệu, phương tiện điện tử để sử dụng vào mục đích trái pháp luật;
  • Hành vi khác gây ảnh hưởng đến hoạt động bình thường của mạng viễn thông, mạng Internet, mạng máy tính, hệ thống thông tin, hệ thống xử lý và điều khiển thông tin, cơ sở dữ liệu, phương tiện điện tử.

Khi xảy ra tấn công mạng xâm phạm hoặc đe dọa xâm phạm chủ quyền, lợi ích, an ninh quốc gia, gây tổn hại nghiêm trọng trật tự, an toàn xã hội, lực lượng chuyên trách bảo vệ an ninh mạng chủ trì, phối hợp với chủ quản hệ thống thông tin và tổ chức, cá nhân có liên quan áp dụng biện pháp xác định nguồn gốc tấn công mạng, thu thập chứng cứ; yêu cầu doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, mạng Internet, các dịch vụ gia tăng trên không gian mạng chặn lọc thông tin để ngăn chặn, loại trừ hành vi tấn công mạng và cung cấp đầy đủ, kịp thời thông tin, tài liệu liên quan.

2. Quy định về tiêu chuẩn mật khẩu và biện pháp bảo vệ hệ thống bảo mật thông tin

Hiện nay, pháp luật Việt Nam không quy định cụ thể doanh nghiệp phải sử dụng mật khẩu bao nhiêu ký tự hoặc bắt buộc phải có chữ hoa, chữ thường, số và ký tự đặc biệt.

Tuy nhiên, pháp luật yêu cầu doanh nghiệp phải áp dụng các biện pháp bảo đảm an toàn thông tin phù hợp với mức độ rủi ro của hệ thống.

Cụ thể:

  • Khoản 2 Điều 18 Luật An ninh mạng 2025 yêu cầu chủ quản hệ thống áp dụng các biện pháp quản lý và kỹ thuật để bảo đảm an toàn thông tin.
  • Điều 23 Luật An ninh mạng 2025 yêu cầu cơ quan, tổ chức triển khai các biện pháp kỹ thuật nhằm phòng ngừa, phát hiện, ngăn chặn và xử lý các nguy cơ xâm phạm an ninh mạng.
  • Khoản 3 Điều 43 Luật Dữ liệu năm 2024 yêu cầu thực hiện quản lý, kiểm tra, giám sát an toàn dữ liệu, bảo mật dữ liệu thường xuyên; phòng ngừa, ngăn chặn và xử lý rủi ro dữ liệu; giám sát hành vi có thể ảnh hưởng đến việc bảo vệ dữ liệu.

Từ các quy định trên, doanh nghiệp cần xây dựng chính sách quản lý tài khoản và mật khẩu phù hợp với thông lệ bảo mật, bao gồm:

  • Thiết lập mật khẩu có độ mạnh cao;
  • Không sử dụng mật khẩu mặc định của hệ thống;
  • Không dùng chung mật khẩu giữa nhiều tài khoản;
  • Áp dụng xác thực đa yếu tố (MFA) đối với các tài khoản quan trọng;
  • Quản lý quyền truy cập theo từng vị trí công việc;
  • Kiểm soát và ghi nhận lịch sử đăng nhập hệ thống.

Đây được xem là những biện pháp kỹ thuật cần thiết để thực hiện đúng nghĩa vụ bảo đảm an toàn thông tin theo quy định của pháp luật.

3. Có quy định nào bắt buộc doanh nghiệp phải định kỳ thay đổi hoặc kiểm tra độ mạnh của mật khẩu hệ thống không?

Hiện nay, không có quy định pháp luật chung bắt buộc mọi doanh nghiệp phải thay đổi mật khẩu theo chu kỳ nhất định hoặc phải kiểm tra độ mạnh của mật khẩu theo định kỳ. Tuy nhiên, pháp luật lại yêu cầu doanh nghiệp phải thường xuyên rà soát, đánh giá và duy trì các biện pháp bảo đảm an toàn thông tin.

Căn cứ khoản 2 Điều 18 Luật An ninh mạng 2025, chủ quản hệ thống thông tin phải tổ chức kiểm tra, giám sát và đánh giá công tác bảo đảm an toàn thông tin của hệ thống.

Đối với hệ thống thông tin quan trọng hoặc doanh nghiệp xử lý khối lượng lớn dữ liệu cá nhân, việc định kỳ đánh giá rủi ro, rà soát tài khoản và kiểm tra chính sách mật khẩu được xem là một phần của nghĩa vụ quản trị an toàn thông tin.

Ngoài quy định của pháp luật, nhiều tiêu chuẩn quốc tế như ISO/IEC 27001, ISO/IEC 27002 hoặc NIST Cybersecurity Framework cũng khuyến nghị doanh nghiệp:

  • Thường xuyên rà soát tài khoản người dùng;
  • Kiểm tra mức độ an toàn của mật khẩu;
  • Thu hồi tài khoản không còn sử dụng;
  • Đổi mật khẩu khi phát hiện nguy cơ bị lộ hoặc sau sự cố an ninh mạng;
  • Kết hợp xác thực đa yếu tố để giảm nguy cơ bị chiếm quyền truy cập.

Do đó, mặc dù chưa có quy định bắt buộc về chu kỳ thay đổi mật khẩu, việc định kỳ kiểm tra và nâng cao chất lượng mật khẩu vẫn là yêu cầu cần thiết để doanh nghiệp thực hiện đầy đủ nghĩa vụ bảo đảm an toàn thông tin.

4. Doanh nghiệp có bị xử phạt hành chính nếu phát hiện sử dụng mật khẩu yếu trong hệ thống thông tin không?

Việc chỉ sử dụng mật khẩu yếu, xét riêng lẻ, hiện chưa được pháp luật quy định là một hành vi vi phạm hành chính độc lập để xử phạt.

Tuy nhiên, nếu việc sử dụng mật khẩu yếu dẫn đến doanh nghiệp không thực hiện đầy đủ các biện pháp bảo đảm an toàn thông tin, để xảy ra lộ lọt dữ liệu, bị truy cập trái phép hoặc vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân thì doanh nghiệp vẫn có thể bị xử lý theo quy định của pháp luật.

Căn cứ Nghị định 15/2020/NĐ-CP, được sửa đổi, bổ sung bởi Nghị định 14/2022/NĐ-CP, Nghị định 211/2025/NĐ-CP, Nghị định 174/2026/NĐ-CP như:

Không thực hiện hoặc thực hiện không đầy đủ các biện pháp bảo đảm an toàn hệ thống thông tin;

  • Thực hiện không đúng quy định về bảo đảm an toàn cơ sở hạ tầng viễn thông và an ninh thông tin (điểm a khoản 2 Điều 42);
  • Nhà đăng ký tên miền “.vn” không có các biện pháp bảo đảm an toàn, an ninh đối với các tên miền của tổ chức, cá nhân đã đăng ký trên hệ thống máy chủ tên miền (DNS) của mình (điểm a khoản 2 Điều 45);
  • Không báo cáo sự cố an toàn thông tin mạng tới chủ quản hệ thống thông tin, đơn vị chuyên trách ứng cứu sự cố cùng cấp, Cơ quan điều phối quốc gia đúng thời gian quy định kể từ khi phát hiện sự cố (điểm b khoản 1 Điều 78);
  • Không xây dựng Kế hoạch ứng phó sự cố bảo đảm an toàn thông tin mạng (điểm d khoản 3 Điều 78);
  • Không phối hợp với chủ quản hệ thống thông tin trong việc giám sát an toàn hệ thống thông tin theo yêu cầu của cơ quan nhà nước có thẩm quyền (điểm b khoản 2 Điều 87);
  • …

Ngoài xử phạt vi phạm hành chính, trong trường hợp việc quản lý mật khẩu lỏng lẻo làm phát sinh hành vi xâm phạm dữ liệu cá nhân hoặc gây thiệt hại cho khách hàng, doanh nghiệp còn có thể phải:

  • Khắc phục hậu quả theo yêu cầu của cơ quan có thẩm quyền;
  • Bồi thường thiệt hại theo Bộ luật Dân sự 2015 nếu có căn cứ xác định thiệt hại thực tế và quan hệ nhân quả;
  • Chịu các trách nhiệm pháp lý khác theo Luật Dữ liệu 2024, Luật An ninh mạng 2025 và các văn bản hướng dẫn thi hành nếu vi phạm nghĩa vụ bảo vệ dữ liệu và bảo đảm an toàn thông tin.

Có thể thấy, mặc dù pháp luật không xử phạt trực tiếp hành vi "đặt mật khẩu yếu", nhưng doanh nghiệp vẫn phải chịu trách nhiệm nếu việc quản lý mật khẩu không bảo đảm dẫn đến vi phạm nghĩa vụ về an toàn thông tin hoặc gây hậu quả đối với hệ thống và dữ liệu được quản lý.

IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến công ty sử dụng mật khẩu yếu cho hệ thống bảo mật

Trong quá trình xây dựng và vận hành hệ thống công nghệ thông tin, nhiều doanh nghiệp vẫn còn băn khoăn về trách nhiệm pháp lý khi công ty sử dụng mật khẩu yếu cho hệ thống bảo mật, cũng như các biện pháp cần thực hiện để đáp ứng yêu cầu về an ninh mạng, an toàn thông tin và bảo vệ dữ liệu. Dưới đây là những câu hỏi thường gặp cùng giải đáp dựa trên quy định pháp luật hiện hành.

1. Tại sao việc sử dụng mật khẩu yếu lại khiến hệ thống của công ty dễ bị tấn công hơn so với các hình thức sai sót bảo mật khác?

Mật khẩu là lớp xác thực đầu tiên bảo vệ hầu hết các hệ thống thông tin. Nếu mật khẩu quá đơn giản, dễ đoán hoặc được sử dụng lặp lại ở nhiều tài khoản, tin tặc có thể nhanh chóng chiếm quyền truy cập mà không cần khai thác các lỗ hổng kỹ thuật phức tạp.

Thực tế, phần lớn các cuộc tấn công mạng hiện nay đều bắt đầu bằng việc đánh cắp hoặc dò được thông tin đăng nhập thông qua các phương thức như brute force, phishing, credential stuffing hoặc khai thác dữ liệu mật khẩu đã bị rò rỉ.

Khác với nhiều lỗ hổng kỹ thuật phải có chuyên môn cao mới khai thác được, mật khẩu yếu có thể bị lợi dụng chỉ trong thời gian ngắn và gây ảnh hưởng đến toàn bộ hệ thống. Khi chiếm được tài khoản quản trị, đối tượng tấn công có thể cài mã độc, thay đổi dữ liệu, đánh cắp thông tin khách hàng hoặc kiểm soát toàn bộ hạ tầng công nghệ thông tin của doanh nghiệp.

Vì vậy, sử dụng mật khẩu mạnh kết hợp với xác thực đa yếu tố và phân quyền truy cập luôn được xem là biện pháp phòng ngừa cơ bản nhưng có hiệu quả rất cao.

2. Việc sử dụng mật khẩu yếu cho hệ thống bảo mật có bị coi là vi phạm quy định về an toàn thông tin không?

Pháp luật hiện hành không quy định việc sử dụng mật khẩu yếu là một hành vi vi phạm độc lập.

Tuy nhiên, nếu doanh nghiệp không xây dựng hoặc không thực hiện đầy đủ các biện pháp bảo đảm an toàn thông tin, trong đó có việc quản lý tài khoản và mật khẩu, dẫn đến hệ thống bị xâm nhập hoặc phát sinh sự cố an ninh mạng thì doanh nghiệp có thể bị xác định là chưa thực hiện đầy đủ nghĩa vụ bảo đảm an toàn thông tin theo quy định của pháp luật.

Do đó, việc sử dụng mật khẩu yếu sẽ không bị xử lý riêng lẻ, nhưng nếu đây là nguyên nhân dẫn đến mất an toàn thông tin thì doanh nghiệp vẫn có thể phải chịu trách nhiệm pháp lý tương ứng.

3. Doanh nghiệp có bắt buộc phải áp dụng xác thực hai lớp để tránh rủi ro từ mật khẩu yếu không?

Hiện nay, không có quy định chung bắt buộc mọi doanh nghiệp phải áp dụng xác thực hai lớp (Two-Factor Authentication - 2FA hoặc Multi-Factor Authentication - MFA).

Tuy nhiên, doanh nghiệp phải áp dụng các biện pháp kỹ thuật phù hợp với mức độ quan trọng của hệ thống thông tin và mức độ rủi ro trong quá trình xử lý dữ liệu.

Đối với các hệ thống quản trị, hệ thống chứa dữ liệu cá nhân, dữ liệu khách hàng hoặc dữ liệu quan trọng của doanh nghiệp, việc triển khai xác thực đa yếu tố được xem là giải pháp bảo mật hiệu quả, phù hợp với yêu cầu bảo đảm an toàn thông tin và thông lệ quốc tế.

Trên thực tế, nhiều tiêu chuẩn quản trị an toàn thông tin như ISO/IEC 27001, ISO/IEC 27002 và NIST Cybersecurity Framework đều khuyến nghị doanh nghiệp áp dụng MFA cho các tài khoản có quyền quản trị hoặc quyền truy cập dữ liệu quan trọng nhằm giảm thiểu nguy cơ bị chiếm đoạt tài khoản.

4. Khi nào việc sử dụng mật khẩu yếu bị xem là không đáp ứng tiêu chuẩn an toàn thông tin cấp độ 1, 2 hoặc cao hơn?

Tiêu chí xác định cấp độ an toàn hệ thống thông tin theo Điều 7, 8, 9, 10 và 11 Nghị định 85/2016/NĐ-CP. Hệ thống thông tin cấp độ 1 là hệ thống thông tin phục vụ hoạt động nội bộ của cơ quan, tổ chức và chỉ xử lý thông tin công cộng.

Pháp luật không quy định trực tiếp rằng "mật khẩu yếu" đồng nghĩa với việc hệ thống không đạt cấp độ an toàn thông tin.

Tuy nhiên, trong quá trình đánh giá an toàn hệ thống, nếu doanh nghiệp: Không có quy chế quản lý tài khoản; không kiểm soát việc cấp và thu hồi tài khoản; cho phép sử dụng mật khẩu mặc định hoặc mật khẩu quá đơn giản; không quản lý quyền truy cập của người sử dụng; không triển khai các biện pháp xác thực phù hợp;... thì cơ quan có thẩm quyền hoặc đơn vị đánh giá có thể kết luận doanh nghiệp chưa đáp ứng đầy đủ các yêu cầu bảo đảm an toàn thông tin theo cấp độ.

Do đó, mật khẩu yếu thường không phải là tiêu chí đánh giá duy nhất mà được xem xét cùng với toàn bộ hệ thống biện pháp bảo mật của doanh nghiệp.

5. Nếu hệ thống bị hack do mật khẩu yếu nhưng chưa gây rò rỉ dữ liệu, công ty có phải báo cáo cơ quan chức năng không?

Tùy thuộc vào tính chất của sự cố và loại hệ thống thông tin bị ảnh hưởng. Đối với các hệ thống thông tin quan trọng hoặc các trường hợp thuộc diện phải thực hiện chế độ báo cáo theo quy định của Luật An ninh mạng 2025 và các văn bản hướng dẫn, doanh nghiệp có trách nhiệm phối hợp với cơ quan có thẩm quyền để xử lý sự cố an ninh mạng.

Đối với doanh nghiệp đang xử lý dữ liệu cá nhân, nếu sự cố có nguy cơ ảnh hưởng đến dữ liệu cá nhân hoặc quyền, lợi ích hợp pháp của chủ thể dữ liệu thì doanh nghiệp cũng phải xem xét thực hiện các nghĩa vụ thông báo, khắc phục và phối hợp với cơ quan quản lý theo quy định của Luật Dữ liệu năm 2024, Luật Bảo vệ dữ liệu cá nhân năm 2025. 

Ngay cả khi chưa phát hiện rò rỉ dữ liệu, doanh nghiệp vẫn nên:

  • Khẩn trương cô lập hệ thống bị xâm nhập;
  • Thay đổi toàn bộ mật khẩu liên quan;
  • Kiểm tra nhật ký truy cập;
  • Đánh giá phạm vi ảnh hưởng;
  • Lưu giữ chứng cứ phục vụ điều tra;
  • Triển khai biện pháp phòng ngừa để tránh tái diễn sự cố.

Việc xử lý kịp thời không chỉ giúp hạn chế thiệt hại mà còn thể hiện doanh nghiệp đã thực hiện đầy đủ trách nhiệm quản lý an toàn thông tin.

V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về công ty sử dụng mật khẩu yếu cho hệ thống bảo mật?

Các sự cố phát sinh từ việc công ty sử dụng mật khẩu yếu cho hệ thống bảo mật không chỉ là vấn đề kỹ thuật mà còn có thể kéo theo nhiều rủi ro pháp lý liên quan đến an ninh mạng, bảo vệ dữ liệu cá nhân, trách nhiệm bồi thường thiệt hại và xử lý vi phạm hành chính. Với đội ngũ luật sư có kinh nghiệm trong lĩnh vực công nghệ, an ninh mạng và tuân thủ pháp luật về dữ liệu, NPLaw hỗ trợ doanh nghiệp rà soát mức độ tuân thủ pháp luật, tư vấn xây dựng quy chế quản lý an toàn thông tin, đánh giá rủi ro pháp lý, xử lý sự cố an ninh mạng, làm việc với cơ quan nhà nước có thẩm quyền và bảo vệ quyền, lợi ích hợp pháp của doanh nghiệp khi phát sinh tranh chấp hoặc vi phạm. Việc có luật sư đồng hành ngay từ giai đoạn phòng ngừa sẽ giúp doanh nghiệp giảm thiểu nguy cơ mất an toàn thông tin, hạn chế thiệt hại và đáp ứng tốt hơn các yêu cầu của pháp luật hiện hành.

Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.

 

CÔNG TY LUẬT TNHH NGỌC PHÚ
Điện thoại Hotline 1: 0913449968 Hotline 2: 0913419996

Dịch vụ liên quan

Thông báo hoạt động nhượng quyền thương mại trong nước

  Kể từ khi Việt Nam chính thức là thành viên của WTO, rất nhiều thương hiệu...

Đăng ký hoạt động nhượng quyền thương hiệu nhanh chóng cùng NPLAW

Hiện nay, với tốc độ tăng trưởng mạnh mẽ của nền kinh tế thì hoạt động nhượng qu...

Quy định về thông báo khuyến mại

Hiện nay, để thúc đẩy hoạt động kinh doanh, các doanh nghiệp thường áp dụng nhữn...

Mở trung tâm ngoại ngữ cần đáp ứng điều kiện gì?

Như chúng ta thấy, ngày nay trung tâm ngoại ngữ đã được mở ra với số lượng ngày...

Một số vấn đề pháp lý liên quan đến kinh doanh online

Dưới sự tác động của Covid-19, hành vi của người tiêu dùng đã thay đổi thói quen...

Hướng dẫn trình tự, thủ tục tự công bố sản phẩm theo quy định mới nhất

Trong bài viết này, NP Law xin đưa ra một số lưu ý quan trọng trong việc thực hi...

Rủi ro trong hợp đồng mua bán hàng hóa thường gặp

Hợp đồng mua bán hàng hoá là hợp đồng ghi lại các điều khoản liên quan đến việc...

Tìm hiểu và hướng dẫn cách thực hiện thủ tục xin giấy chứng nhận nguồn gốc xuất xứ

Giấy chứng nhận nguồn gốc xuất xứ hàng hóa là một trong các giấy tờ quan trọng t...

WhatsApp WeChat Zalo hotline 0913449968 hotline
0
Bạn đang quan tâm đến

Chúng tôi sẵn sàng tư vấn miễn phí cho bạn!

Tư vấn điện thoại Zalo Tư vấn qua Zalo