Điều khoản dịch vụ Managed SOC (Trung tâm Điều hành An ninh)
PHẦN I – MỤC ĐÍCH VÀ PHẠM VI ÁP DỤNG
Điều 1. Mục đích, phạm vi và thứ tự ưu tiên áp dụng
1.1. Tài liệu này (“Tài liệu”) quy định điều kiện cung cấp và sử dụng dịch vụ Managed SOC (“Dịch vụ”) do Công ty Cổ phần Giải pháp Công nghệ và Phần mềm Phổ Tuệ (“HiTechCloud”) cung cấp cho khách hàng (“Khách hàng”): giám sát an toàn thông tin 24/7 cho hệ thống của Khách hàng bằng nền tảng SIEM và dịch vụ phát hiện – phản ứng có quản lý (MDR).
1.2. Managed SOC là dịch vụ phát hiện, cảnh báo và hỗ trợ phản ứng sự cố an toàn thông tin. Đây KHÔNG phải cam kết ngăn chặn tuyệt đối; HiTechCloud không bảo đảm phát hiện hoặc ngăn chặn 100% mọi cuộc tấn công, đặc biệt là các kỹ thuật tấn công mới chưa có dấu hiệu nhận diện.
1.3. Việc Khách hàng đặt hàng, thanh toán, kích hoạt hoặc thực tế sử dụng Dịch vụ được coi là Khách hàng đã đọc, hiểu và chấp nhận toàn bộ nội dung Tài liệu này cùng Thoả thuận Sử dụng Dịch vụ, Chính sách Sử dụng được Chấp nhận (AUP) and Service Level Agreement (SLA) commitment of HiTechCloud.
1.4. Thứ tự ưu tiên áp dụng: (a) điều khoản thương mại riêng đã ký kết giữa hai Bên; (b) Tài liệu này đối với các nội dung đặc thù của Dịch vụ; (c) Thoả thuận Sử dụng Dịch vụ và các chính sách chung công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.
PHẦN II – GIẢI THÍCH TỪ NGỮ
Điều 2. Giải thích từ ngữ
2.1. “SIEM” là hệ thống thu thập, chuẩn hoá và phân tích tương quan nhật ký an ninh từ các nguồn giám sát để phát hiện dấu hiệu bất thường; “MDR” là dịch vụ phát hiện và phản ứng có quản lý do đội ngũ chuyên gia vận hành trên nền SIEM.
2.2. “Cảnh báo P1” là cảnh báo mức nghiêm trọng nhất, tương ứng sự cố đang diễn ra có nguy cơ ảnh hưởng trọng yếu tới hệ thống hoặc dữ liệu của Khách hàng.
2.3. “Playbook” là kịch bản xử lý sự cố được hai Bên xây dựng và phê duyệt trước bằng văn bản, quy định các hành động HiTechCloud được phép chủ động thực hiện trên hệ thống của Khách hàng.
2.4. “Phạm vi giám sát” là danh mục nguồn nhật ký, dải địa chỉ, tên miền, ứng dụng và thiết bị được chốt tại phụ lục kỹ thuật của hợp đồng.
Part III – Service description and configuration
Điều 3. Phạm vi kỹ thuật và cấu hình Dịch vụ
3.1. Phạm vi Dịch vụ bao gồm: kết nối và thu thập nhật ký từ các nguồn giám sát trong phạm vi hợp đồng; phân tích tương quan và săn tìm mối đe doạ; trực giám sát 24/7/365; phân loại và cảnh báo sự cố theo mức P1–P4; hỗ trợ điều tra, khoanh vùng và khuyến nghị khắc phục; báo cáo an ninh định kỳ.
3.2. Hành động chủ động trên hệ thống của Khách hàng (cô lập máy chủ, chặn địa chỉ, vô hiệu hoá tài khoản) chỉ được HiTechCloud thực hiện đúng theo playbook đã được Khách hàng phê duyệt trước. Ngoài phạm vi playbook, HiTechCloud chỉ cảnh báo và khuyến nghị; quyền quyết định thuộc về Khách hàng.
3.3. Khách hàng có nghĩa vụ duy trì đầu mối tiếp nhận cảnh báo 24/7, cung cấp quyền truy cập nhật ký cần thiết và thực hiện vá lỗi, khắc phục theo khuyến nghị trong thời hạn hợp lý.
3.4. Việc phối hợp ứng phó sự cố giữa hai Bên thực hiện theo Quy trình Ứng phó Sự cố An toàn Thông tin. Nghĩa vụ báo cáo sự cố an toàn thông tin tới cơ quan nhà nước có thẩm quyền đối với hệ thống thông tin của Khách hàng thuộc về Khách hàng với vai trò chủ quản hệ thống thông tin; HiTechCloud hỗ trợ cung cấp hồ sơ kỹ thuật khi được yêu cầu, kể cả khi yêu cầu xuất phát từ lực lượng chuyên trách bảo vệ an ninh mạng theo Nghị định số 329/2026/NĐ-CP.
Điều 3a. Điều kiện pháp lý của Dịch vụ
Kinh doanh sản phẩm, dịch vụ an ninh mạng — trong đó có giám sát an ninh mạng, ứng cứu sự cố an ninh mạng và phòng ngừa, chống tấn công mạng — là ngành, nghề đầu tư kinh doanh có điều kiện, thuộc Phụ lục IV Luật Đầu tư số 143/2025/QH15 và Nghị quyết số 66.17/2026/NQ-CP, phải có Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng do Bộ Công an cấp theo Luật An ninh mạng số 116/2025/QH15 và Nghị định số 332/2026/NĐ-CP. HiTechCloud cung cấp Dịch vụ trong phạm vi không thuộc loại hình phải có giấy phép nêu trên. Đối với hạng mục thuộc loại hình phải có giấy phép, Dịch vụ được cung cấp thông qua đối tác đã được cấp phép và HiTechCloud nêu rõ vai trò của mình tại hợp đồng. Giấy chứng nhận Đăng ký cung cấp dịch vụ viễn thông số 18/GCN-SKHCN mà HiTechCloud đang có thuộc phạm vi pháp luật viễn thông, không đồng thời là Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng. Khách hàng có quyền yêu cầu HiTechCloud cung cấp thông tin về đối tác được cấp phép đối với hạng mục tương ứng trước khi giao kết hợp đồng.
PHẦN IV – MỨC ĐỘ DỊCH VỤ VÀ BỒI THƯỜNG
Điều 4. Cam kết mức độ dịch vụ và giảm trừ
4.1. HiTechCloud cam kết vận hành giám sát 24/7 và phát cảnh báo P1 tới đầu mối của Khách hàng trong vòng 15 (mười lăm) phút kể từ khi hệ thống xác lập sự cố; cảnh báo P2 trong 60 (sáu mươi) phút; cảnh báo P3 và P4 theo báo cáo định kỳ.
4.2. HiTechCloud được miễn trách nhiệm đối với thiệt hại phát sinh từ lỗ hổng, điểm yếu đã được cảnh báo bằng văn bản mà Khách hàng không vá hoặc không khắc phục trong thời hạn khuyến nghị, cũng như đối với các nguồn hệ thống nằm ngoài phạm vi giám sát đã ký kết.
4.3. Dịch vụ bảo mật có bản chất giảm thiểu rủi ro, không phải bảo đảm loại trừ tuyệt đối. Việc xảy ra sự cố an ninh không mặc nhiên cấu thành vi phạm nghĩa vụ của HiTechCloud nếu HiTechCloud đã thực hiện đúng quy trình đã cam kết.
4.4. Cách đo lường, các trường hợp loại trừ, mức giảm trừ và thủ tục yêu cầu giảm trừ được áp dụng thống nhất theo Service Level Agreement (SLA) commitment.
PHẦN V – PHÍ, THANH TOÁN VÀ GIA HẠN
Điều 5. Phí dịch vụ và thanh toán
5.1. Phí Dịch vụ được tính theo phạm vi nguồn giám sát (số thiết bị, sản lượng nhật ký/EPS) và gói cam kết. Giá công bố chưa bao gồm thuế giá trị gia tăng (VAT).
5.2. Chi phí điều tra chuyên sâu, ứng cứu sự cố tại chỗ, phân tích mã độc và giám định số nằm ngoài phạm vi gói được báo giá riêng theo từng vụ việc. Giá chưa bao gồm VAT.
5.3. Chu kỳ thanh toán, thời hạn thanh toán, lãi chậm trả, gia hạn và hoàn phí áp dụng theo Payment policy and Refund policy.
PHẦN VI – QUYỀN VÀ NGHĨA VỤ CỦA CÁC BÊN
Điều 6. Quyền và nghĩa vụ đặc thù của hai Bên
6.1. Khách hàng uỷ quyền cho HiTechCloud truy cập nhật ký và, trong phạm vi playbook đã phê duyệt, thực hiện hành động kỹ thuật trên hệ thống của mình. Phạm vi uỷ quyền phải được lập thành văn bản và là điều kiện để HiTechCloud thực hiện Dịch vụ.
6.2. Khách hàng có quyền yêu cầu cập nhật, mở rộng playbook và danh sách đầu mối; có nghĩa vụ thông báo trước cho HiTechCloud về thay đổi hệ thống, diễn tập hoặc kiểm thử xâm nhập có kế hoạch để tránh cảnh báo sai.
6.3. HiTechCloud bảo đảm nhân sự thực hiện Dịch vụ chịu ràng buộc cam kết bảo mật, tiếp cận hồ sơ theo nguyên tắc cần-mới-biết và được ghi nhận đầy đủ trong nhật ký truy cập.
6.4. Các quyền và nghĩa vụ chung của hai Bên áp dụng theo Thoả thuận Sử dụng Dịch vụ.
PHẦN VII – SỬ DỤNG ĐƯỢC CHẤP NHẬN VÀ HÀNH VI BỊ CẤM
Điều 7. Hành vi bị cấm
7.1. Khách hàng cam kết tuân thủ đầy đủ Chính sách Sử dụng được Chấp nhận (AUP). Danh mục hành vi bị cấm chung, cơ chế phát hiện, các mức xử lý vi phạm và quyền khiếu nại quyết định xử lý được quy định tại văn bản đó và áp dụng nguyên vẹn cho Dịch vụ này.
7.2. Ngoài các hành vi bị cấm tại AUP, nghiêm cấm sử dụng thông tin, công cụ, kết quả phân tích của Dịch vụ để tấn công, xâm nhập hệ thống của bên thứ ba, hoặc để che giấu hành vi vi phạm pháp luật của chính Khách hàng.
7.3. Khách hàng chỉ được yêu cầu HiTechCloud giám sát các hệ thống thuộc quyền sở hữu hoặc quyền quản lý hợp pháp của mình, và phải cung cấp văn bản chứng minh khi HiTechCloud yêu cầu.
7.4. Nghiêm cấm sử dụng Dịch vụ để xâm phạm quyền sở hữu trí tuệ của bên thứ ba. Trình tự tiếp nhận, xử lý khiếu nại và gỡ bỏ nội dung vi phạm áp dụng theo Điều khoản về Sở hữu Trí tuệ.
Part VIII – Security and personal data
Điều 8. Bảo mật, dữ liệu cá nhân và sao lưu
8.1. Việc xử lý dữ liệu cá nhân phát sinh trong quá trình cung cấp Dịch vụ được thực hiện theo pháp luật về bảo vệ dữ liệu cá nhân và Chính sách Bảo mật và Bảo vệ Dữ liệu Cá nhân. Khách hàng là Bên Kiểm soát dữ liệu đối với dữ liệu của mình; HiTechCloud là Bên Xử lý dữ liệu trong phạm vi được uỷ quyền và chỉ xử lý theo chỉ dẫn hợp pháp của Khách hàng.
8.2. HiTechCloud không truy cập nội dung dữ liệu của Khách hàng, trừ trường hợp cần thiết để xử lý sự cố theo yêu cầu của Khách hàng hoặc theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền. Nhân sự tiếp cận dữ liệu chịu ràng buộc bởi cam kết bảo mật nội bộ.
8.3. Nhật ký an ninh, hồ sơ điều tra và báo cáo sự cố là thông tin bảo mật, được lưu trữ tách biệt, mã hoá và chỉ cung cấp cho các đầu mối do Khách hàng chỉ định bằng văn bản, hoặc theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền. Khi xử lý vi phạm, việc bảo toàn chứng cứ điện tử được thực hiện theo khoản 10 Điều 7 Nghị định số 327/2026/NĐ-CP.
8.4. Trường hợp phát hiện sự cố có dấu hiệu vi phạm dữ liệu cá nhân, hai Bên phối hợp theo Quy trình Thông báo Vi phạm Dữ liệu; nghĩa vụ thông báo cho cơ quan có thẩm quyền và chủ thể dữ liệu thuộc về Bên Kiểm soát dữ liệu.
8.5. Khách hàng có nghĩa vụ tự sao lưu dữ liệu quan trọng, trừ khi đã đăng ký dịch vụ sao lưu riêng của HiTechCloud. HiTechCloud không chịu trách nhiệm khôi phục dữ liệu nằm ngoài phạm vi dịch vụ sao lưu đã ký kết.
8.6. Khi Dịch vụ chấm dứt, Khách hàng có 07 (bảy) ngày để tải hoặc xuất dữ liệu. Quá thời hạn này, HiTechCloud có quyền xoá vĩnh viễn toàn bộ dữ liệu và bản sao lưu mà không phải thông báo thêm và không chịu trách nhiệm khôi phục.
8.7. Việc thông báo sự cố vi phạm dữ liệu cá nhân thực hiện theo Quy trình Thông báo Vi phạm Dữ liệu; việc chuyển dữ liệu ra ngoài lãnh thổ Việt Nam (nếu có) thực hiện theo Quy định Chuyển Dữ liệu Xuyên biên giới.
8.8. Khi Khách hàng nhận được yêu cầu của chủ thể dữ liệu (rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý, xem, chỉnh sửa, cung cấp hoặc xoá dữ liệu) mà việc thực hiện yêu cầu đó cần tới thao tác trên hệ thống của HiTechCloud, HiTechCloud phản hồi Khách hàng trong 02 (hai) ngày làm việc và phối hợp thực hiện trong thời hạn cần thiết để Khách hàng đáp ứng đúng thời hạn luật định. Thời hạn cụ thể áp dụng theo pháp luật về bảo vệ dữ liệu cá nhân và Chính sách Bảo mật và Bảo vệ Dữ liệu Cá nhân.
PHẦN IX – ĐÌNH CHỈ, CHẤM DỨT, GIỚI HẠN TRÁCH NHIỆM VÀ HIỆU LỰC
Điều 9. Đình chỉ và chấm dứt Dịch vụ
9.1. Căn cứ, trình tự, thời hạn thông báo và hậu quả pháp lý của việc tạm ngưng, chấm dứt Dịch vụ áp dụng thống nhất theo Chính sách Tạm ngưng và Chấm dứt Dịch vụ.
9.2. Ngoài các căn cứ chung, HiTechCloud có quyền tạm ngưng Dịch vụ ngay lập tức khi hoạt động của Khách hàng gây mất an toàn cho hạ tầng dùng chung, khi có yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền, hoặc khi Khách hàng không đáp ứng điều kiện pháp lý bắt buộc để sử dụng Dịch vụ. Đối với hệ thống thông tin, tên miền bị sử dụng để phát tán mã độc, lừa đảo, chiếm đoạt tài sản hoặc tấn công mạng, cơ quan nhà nước có thẩm quyền có thể áp dụng biện pháp phong toả, hạn chế hoạt động, tạm đình chỉ, đình chỉ hoạt động và thu hồi tên miền theo điểm e khoản 3 Điều 7 Nghị định số 327/2026/NĐ-CP; HiTechCloud thực hiện các biện pháp này khi có yêu cầu hợp pháp và thông báo cho Khách hàng trong phạm vi pháp luật cho phép.
Điều 10. Giới hạn trách nhiệm và bất khả kháng
10.1. Tổng trách nhiệm bồi thường của HiTechCloud theo Tài liệu này, trong mọi trường hợp và với mọi loại khiếu nại cộng gộp, không vượt quá phí Dịch vụ thực nhận của chu kỳ thanh toán gần nhất.
10.2. HiTechCloud không chịu trách nhiệm đối với thiệt hại gián tiếp, thiệt hại phái sinh, mất lợi nhuận, mất cơ hội kinh doanh, mất uy tín hoặc mất dữ liệu phát sinh từ lỗi vận hành, cấu hình của Khách hàng.
10.3. Không Bên nào chịu trách nhiệm về việc chậm trễ hoặc không thực hiện nghĩa vụ do sự kiện bất khả kháng. Bên bị ảnh hưởng phải thông báo cho Bên kia trong vòng 05 (năm) ngày làm việc và nỗ lực khắc phục trong thời gian sớm nhất.
10.4. Giới hạn trách nhiệm tại Điều này không áp dụng đối với các trường hợp mà pháp luật không cho phép giới hạn hoặc miễn trừ trách nhiệm.
Điều 11. Hiệu lực, sửa đổi, giải quyết tranh chấp và luật áp dụng
11.1. Tài liệu này là bộ phận không tách rời của Thoả thuận Sử dụng Dịch vụ, có hiệu lực từ ngày 01/09/2026 và thay thế các phiên bản trước đó (nếu có) đối với phạm vi Dịch vụ tương ứng.
11.2. HiTechCloud có quyền sửa đổi Tài liệu với thông báo trước tối thiểu 30 (ba mươi) ngày trên https://hitechcloud.vn/tai-lieu-ho-tro/. Việc Khách hàng tiếp tục sử dụng Dịch vụ sau ngày hiệu lực của bản sửa đổi được coi là chấp thuận bản sửa đổi đó.
11.3. Tài liệu và các hợp đồng, phụ lục, xác nhận đặt dịch vụ liên quan có thể được giao kết điện tử, ký bằng chữ ký số hợp lệ theo pháp luật về giao dịch điện tử, có giá trị pháp lý tương đương văn bản giấy.
11.4. Tài liệu được điều chỉnh bởi pháp luật Việt Nam. Tranh chấp trước hết được giải quyết bằng thương lượng, hoà giải theo Complaint and dispute resolution process trong thời hạn 30 (ba mươi) ngày; nếu không thành, tranh chấp được đưa ra Toà án nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh giải quyết.
11.5. Đầu mối liên hệ: tổng đài 0865.920.041; hỗ trợ khách hàng cskh@photuesoftware.com; tiếp nhận báo cáo lạm dụng abuse@photuesoftware.com; cổng dịch vụ my.hitechcloud.vn.
Legal basis
- Bộ luật Dân sự số 91/2015/QH13 ngày 24/11/2015, có hiệu lực từ ngày 01/01/2017;
- Luật Thương mại số 36/2005/QH11 ngày 14/6/2005, có hiệu lực từ ngày 01/01/2006;
- Luật Chuyển đổi số số 148/2025/QH15 ngày 11/12/2025, có hiệu lực từ ngày 01/7/2026 (Luật Công nghệ thông tin số 67/2006/QH11 hết hiệu lực từ ngày 01/7/2026);
- Luật Công nghiệp công nghệ số số 71/2025/QH15 ngày 14/6/2025, có hiệu lực từ ngày 01/01/2026;
- Luật Giao dịch điện tử số 20/2023/QH15 ngày 22/6/2023, có hiệu lực từ ngày 01/7/2024;
- Nghị định số 23/2025/NĐ-CP ngày 21/02/2025 của Chính phủ quy định về chữ ký điện tử và dịch vụ tin cậy, có hiệu lực từ ngày 10/4/2025 (thay thế Nghị định số 130/2018/NĐ-CP);
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 ngày 26/6/2025, có hiệu lực từ ngày 01/01/2026;
- Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 01/01/2026 (thay thế Nghị định số 13/2023/NĐ-CP);
- Luật An ninh mạng số 116/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/7/2026 (thay thế Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14);
- Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng, có hiệu lực từ ngày 19/8/2026;
- Nghị định số 147/2024/NĐ-CP ngày 09/11/2024 của Chính phủ về quản lý, cung cấp, sử dụng dịch vụ Internet và thông tin trên mạng, có hiệu lực từ ngày 25/12/2024;
- Nghị định số 174/2026/NĐ-CP ngày 15/5/2026 của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực bưu chính, viễn thông, tần số vô tuyến điện, giao dịch điện tử và công nghệ thông tin, có hiệu lực từ ngày 01/7/2026;
- Luật Sở hữu trí tuệ số 50/2005/QH11, được sửa đổi, bổ sung bởi Luật số 36/2009/QH12, Luật số 42/2019/QH14, Luật số 07/2022/QH15 và Luật số 131/2025/QH15 (có hiệu lực từ ngày 01/4/2026);
- Nghị định số 332/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định về hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng, có hiệu lực từ ngày 19/8/2026;
- Nghị định số 331/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định về bảo vệ an ninh mạng đối với hệ thống thông tin, có hiệu lực từ ngày 19/8/2026;
- Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8/2026;
- Nghị định số 108/2016/NĐ-CP ngày 01/7/2016 của Chính phủ quy định chi tiết điều kiện kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng — văn bản quy định chi tiết Luật An toàn thông tin mạng số 86/2015/QH13 đã hết hiệu lực; lĩnh vực này nay do Nghị định số 332/2026/NĐ-CP điều chỉnh;
- Luật Đầu tư số 143/2025/QH15 ngày 11/12/2025 — Phụ lục IV (Danh mục ngành, nghề đầu tư kinh doanh có điều kiện) có hiệu lực từ ngày 01/7/2026, và Nghị quyết số 66.17/2026/NQ-CP ngày 15/5/2026 của Chính phủ về cắt giảm ngành, nghề đầu tư kinh doanh có điều kiện;
- Nghị định số 165/2025/NĐ-CP ngày 30/6/2025 của Chính phủ quy định chi tiết một số điều của Luật Dữ liệu số 60/2024/QH15, trong đó có việc chuyển dữ liệu ra nước ngoài, có hiệu lực từ ngày 01/7/2025;
- Luật Quản lý thuế số 108/2025/QH15 (thay thế Luật Quản lý thuế số 38/2019/QH14) và các Nghị định số 252/2026/NĐ-CP, số 254/2026/NĐ-CP về thuế;
- Nghị định số 327/2026/NĐ-CP của Chính phủ quy định về phòng ngừa, xử lý thông tin và hành vi sử dụng công nghệ thông tin, mạng máy tính, mạng viễn thông vi phạm pháp luật, có hiệu lực từ ngày 19/8/2026;
- Nghị định số 329/2026/NĐ-CP của Chính phủ quy định về lực lượng bảo vệ an ninh mạng, có hiệu lực từ ngày 19/8/2026;
- Hệ thống Thoả thuận Sử dụng Dịch vụ, Cam kết Mức độ Dịch vụ và các chính sách của HiTechCloud công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.
Tài liệu do HiTechCloud ban hành, được rà soát tối thiểu 12 tháng một lần và có thể sửa đổi với thông báo trước 30 ngày trên https://hitechcloud.vn/tai-lieu-ho-tro/. Bản tiếng Việt có giá trị pháp lý cao nhất.