情報セキュリティポリシー

Chính sách an toàn thông tin dành cho nhà cung cấp và đối tác

ドキュメントコードCSPL-39
バージョン2.0
発効日01/09/2026
レビュー日01/09/2027
担当部門法務

第 I 部 – 目的、範囲および法的根拠

条 1. 目的

1.1. Chính sách này quy định yêu cầu bắt buộc về an toàn thông tin và bảo vệ dữ liệu mà mọi nhà cung cấp, đối tác, nhà thầu phụ và bên xử lý phụ (sau đây gọi chung là “Nhà cung cấp”) phải đáp ứng khi cung cấp hàng hoá, dịch vụ, phần mềm, hạ tầng hoặc nhân sự cho Công ty Cổ phần Giải pháp Công nghệ và Phần mềm Phổ Tuệ (thương hiệu HiTechCloud, sau đây gọi là “HiTechCloud”), hoặc khi tham gia vào chuỗi cung ứng phục vụ Dịch vụ mà HiTechCloud cung cấp cho Khách hàng.

1.2. Mục tiêu của Chính sách là kiểm soát rủi ro chuỗi cung ứng, bảo vệ dữ liệu của Khách hàng và bảo đảm HiTechCloud thực hiện được nghĩa vụ pháp lý của mình với tư cách Bên Xử lý dữ liệu cá nhân và đơn vị vận hành hệ thống thông tin.

条 2. 適用範囲

2.1. Chính sách này áp dụng cho Nhà cung cấp thuộc một hoặc nhiều nhóm sau:

  • Nhóm A – Tiếp cận dữ liệu: có khả năng truy cập, lưu trữ, truyền tải hoặc xử lý dữ liệu của HiTechCloud hoặc của Khách hàng, bao gồm dữ liệu cá nhân;
  • Nhóm B – Tiếp cận hệ thống: được cấp tài khoản, khoá truy cập, kết nối mạng hoặc quyền quản trị trên hệ thống của HiTechCloud;
  • Nhóm C – Tiếp cận vật lý: ra vào trung tâm dữ liệu, phòng máy, khu vực đặt thiết bị hoặc thực hiện dịch vụ tại địa điểm của Khách hàng;
  • Nhóm D – Cung cấp thành phần kỹ thuật: phần mềm, thư viện, phần cứng, firmware, dịch vụ đám mây hoặc mô hình trí tuệ nhân tạo được tích hợp vào Dịch vụ của HiTechCloud;
  • Nhóm E – Nhân sự thuê ngoài: chuyên gia, kỹ sư, cộng tác viên làm việc theo hợp đồng cung ứng nhân sự.

2.2. Chính sách này là bộ phận không tách rời của mọi hợp đồng, đơn hàng và thoả thuận giữa HiTechCloud và Nhà cung cấp, được dẫn chiếu tại https://hitechcloud.vn/tai-lieu-ho-tro/.

2.3. Trường hợp Nhà cung cấp có tiêu chuẩn an toàn thông tin cao hơn, tiêu chuẩn cao hơn được áp dụng.

条 3. 法律根拠および参照基準

  • Bộ luật Tố tụng dân sự số 92/2015/QH13 ngày 25/11/2015, có hiệu lực từ ngày 01/7/2016 — về thẩm quyền của Toà án và trình tự giải quyết tranh chấp dân sự, kinh doanh thương mại;
  • Luật Trọng tài thương mại số 54/2010/QH12 ngày 17/6/2010, có hiệu lực từ ngày 01/01/2011 — về hiệu lực của thoả thuận trọng tài khi các bên lựa chọn trọng tài thay cho Toà án;
  • Luật An ninh mạng số 116/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/7/2026 — Điều 25 về trách nhiệm của doanh nghiệp cung cấp dịch vụ trên không gian mạng; Luật này bãi bỏ Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14 kể từ ngày 01/7/2026;
  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP — đặc biệt Điều 37 về trách nhiệm của Bên Kiểm soát và Bên Xử lý dữ liệu cá nhân;
  • Luật Dữ liệu số 60/2024/QH15;
  • Luật Công nghiệp công nghệ số số 71/2025/QH15;
  • Luật Trí tuệ nhân tạo số 134/2025/QH15 (đối với Nhà cung cấp thành phần trí tuệ nhân tạo);
  • Tiêu chuẩn tham chiếu: ISO/IEC 27001:2022 (A.5.19–A.5.23 về quan hệ với nhà cung cấp), ISO/IEC 27036, NIST SP 800-161 (quản lý rủi ro chuỗi cung ứng), CIS Benchmarks (áp dụng làm khung tham chiếu kỹ thuật, không phải công bố chứng nhận);
  • Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định chi tiết thi hành Luật An ninh mạng số 116/2025/QH15 — bao gồm nghĩa vụ định danh địa chỉ IP và lưu nhật ký hệ thống tối thiểu 12 (mười hai) tháng;
  • Nghị định số 331/2026/NĐ-CP và Nghị định số 327/2026/NĐ-CP của Chính phủ quy định chi tiết thi hành Luật An ninh mạng số 116/2025/QH15;
  • Nghị định số 330/2026/NĐ-CP của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân;
  • Nghị định số 165/2025/NĐ-CP của Chính phủ quy định về chuyển dữ liệu cá nhân ra nước ngoài — áp dụng khi Nhà cung cấp xử lý hoặc lưu trữ dữ liệu cá nhân ngoài lãnh thổ Việt Nam.

PHẦN II – ĐÁNH GIÁ VÀ PHÊ DUYỆT NHÀ CUNG CẤP

Điều 4. Phân loại mức độ rủi ro

4.1. HiTechCloud phân loại Nhà cung cấp thành ba mức rủi ro trên cơ sở: loại và khối lượng dữ liệu được tiếp cận; mức độ quyền truy cập hệ thống; mức độ phụ thuộc của Dịch vụ vào Nhà cung cấp; và hệ quả khi Nhà cung cấp gián đoạn hoặc bị xâm phạm.

  • Rủi ro cao: tiếp cận dữ liệu cá nhân nhạy cảm hoặc khối lượng lớn dữ liệu cá nhân; có quyền quản trị trên hệ thống sản xuất; là thành phần không thể thay thế trong thời gian ngắn;
  • Rủi ro trung bình: tiếp cận dữ liệu cá nhân cơ bản hoặc dữ liệu nội bộ; có quyền truy cập giới hạn theo tác vụ;
  • Rủi ro thấp: không tiếp cận dữ liệu và hệ thống, hoặc chỉ tiếp cận thông tin công khai.

Điều 5. Thẩm định trước khi ký kết

5.1. Trước khi ký kết, Nhà cung cấp thuộc mức rủi ro cao và trung bình phải hoàn thành Phiếu Thẩm định An toàn Thông tin do HiTechCloud phát hành, cung cấp tối thiểu:

  • Thông tin pháp nhân, giấy phép kinh doanh và giấy phép chuyên ngành (nếu pháp luật yêu cầu đối với dịch vụ cung cấp);
  • Mô tả biện pháp kỹ thuật và tổ chức bảo vệ thông tin đang áp dụng;
  • Đầu mối phụ trách an toàn thông tin và đầu mối phụ trách bảo vệ dữ liệu cá nhân;
  • Vị trí địa lý lưu trữ và xử lý dữ liệu; danh sách bên xử lý phụ của Nhà cung cấp;
  • Chứng nhận hệ thống quản lý an toàn thông tin, báo cáo đánh giá độc lập hoặc kết quả kiểm thử xâm nhập gần nhất, nếu có;
  • Kế hoạch duy trì hoạt động liên tục và khôi phục sau thảm hoạ.

5.2. HiTechCloud có quyền từ chối hợp tác với Nhà cung cấp không đáp ứng yêu cầu tối thiểu, hoặc chấp thuận có điều kiện kèm kế hoạch khắc phục có thời hạn.

5.3. Nhà cung cấp thuộc diện sàng lọc theo Chính sách Chống Rửa tiền và Phong toả Tài sản và Chính sách Tuân thủ Cấm vận, Kiểm soát Xuất khẩu và Sử dụng cuối của HiTechCloud phải vượt qua bước sàng lọc trước khi được phê duyệt.

Điều 6. Điều khoản bắt buộc trong hợp đồng

6.1. Hợp đồng với Nhà cung cấp thuộc mức rủi ro cao và trung bình phải bao gồm tối thiểu: nghĩa vụ bảo mật; phạm vi và mục đích xử lý dữ liệu; nghĩa vụ thông báo sự cố; quyền kiểm tra của HiTechCloud; nghĩa vụ hoàn trả và xoá dữ liệu khi chấm dứt; điều kiện sử dụng bên xử lý phụ; và trách nhiệm bồi thường thiệt hại.

6.2. Nhà cung cấp thuộc Nhóm A đồng thời phải ký thoả thuận xử lý dữ liệu cá nhân với nội dung tối thiểu tương đương nghĩa vụ của Bên Xử lý dữ liệu cá nhân quy định tại khoản 2 Điều 37 Luật số 91/2025/QH15.


PHẦN III – YÊU CẦU AN TOÀN THÔNG TIN TỐI THIỂU

Điều 7. Quản trị và nhân sự

  • Ban hành chính sách an toàn thông tin nội bộ và phân công người chịu trách nhiệm;
  • Ràng buộc nhân sự bằng cam kết bảo mật có hiệu lực sau khi chấm dứt quan hệ lao động;
  • Đào tạo nhận thức an toàn thông tin tối thiểu 12 tháng/lần cho nhân sự tham gia cung cấp dịch vụ cho HiTechCloud;
  • Thu hồi ngay toàn bộ quyền truy cập khi nhân sự thay đổi vị trí hoặc chấm dứt tham gia dự án, và thông báo cho HiTechCloud trong 24 giờ.

Điều 8. Kiểm soát truy cập

  • Sử dụng tài khoản định danh riêng cho từng cá nhân; nghiêm cấm dùng chung tài khoản và chia sẻ mật khẩu;
  • Bật xác thực đa yếu tố đối với mọi tài khoản có quyền truy cập hệ thống của HiTechCloud;
  • Áp dụng nguyên tắc đặc quyền tối thiểu; quyền quản trị chỉ được cấp theo thời hạn và theo tác vụ cụ thể;
  • Không lưu trữ khoá truy cập, chứng thư số hoặc thông tin xác thực của HiTechCloud trong mã nguồn, kho mã công khai hoặc thiết bị cá nhân không được quản lý;
  • Kết nối vào hệ thống của HiTechCloud chỉ qua kênh mã hoá và từ dải địa chỉ đã được đăng ký.

Điều 9. Bảo vệ dữ liệu

  • Chỉ xử lý dữ liệu trong phạm vi và mục đích đã thoả thuận bằng văn bản với HiTechCloud;
  • Mã hoá dữ liệu khi truyền và khi lưu trữ; áp dụng thuật toán và độ dài khoá còn được coi là an toàn tại thời điểm áp dụng;
  • Không sao chép dữ liệu ra thiết bị lưu trữ di động, môi trường phát triển hoặc môi trường kiểm thử nếu chưa được HiTechCloud chấp thuận bằng văn bản; dữ liệu dùng cho kiểm thử phải được khử nhận dạng;
  • Không sử dụng dữ liệu của HiTechCloud hoặc của Khách hàng để huấn luyện mô hình trí tuệ nhân tạo, phân tích thương mại hoặc bất kỳ mục đích nào ngoài phạm vi hợp đồng;
  • Không chuyển dữ liệu ra ngoài lãnh thổ Việt Nam nếu chưa được HiTechCloud chấp thuận và chưa hoàn thành nghĩa vụ tại Điều 20 Luật số 91/2025/QH15;
  • Hoàn trả hoặc xoá vĩnh viễn toàn bộ dữ liệu trong thời hạn 30 (ba mươi) ngày kể từ ngày chấm dứt hợp đồng và cung cấp xác nhận bằng văn bản.

Điều 10. An toàn hệ thống, sản phẩm và mã nguồn

  • Duy trì quy trình quản lý lỗ hổng và vá lỗi; công bố cho HiTechCloud lỗ hổng ảnh hưởng tới sản phẩm, dịch vụ đang cung cấp trong thời hạn phù hợp với mức độ nghiêm trọng;
  • Cung cấp danh mục thành phần phần mềm và thư viện phụ thuộc khi HiTechCloud yêu cầu, đối với sản phẩm phần mềm được tích hợp;
  • Bảo đảm sản phẩm không chứa mã độc, cửa hậu, chức năng thu thập dữ liệu không được công bố hoặc kênh liên lạc ẩn;
  • Ghi nhật ký truy cập và thao tác quản trị; lưu giữ nhật ký tối thiểu 12 (mười hai) tháng, phù hợp với Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 và cung cấp khi HiTechCloud yêu cầu phục vụ điều tra sự cố;
  • Thông báo trước tối thiểu 30 (ba mươi) ngày khi có thay đổi kiến trúc, vị trí lưu trữ dữ liệu, bên xử lý phụ hoặc chủ sở hữu của Nhà cung cấp.

Điều 11. An toàn vật lý

11.1. Nhà cung cấp thuộc Nhóm C tuân thủ quy định ra vào khu vực thiết bị của HiTechCloud và quy định của đơn vị vận hành trung tâm dữ liệu, bao gồm đăng ký trước danh sách nhân sự, xuất trình giấy tờ tuỳ thân, chịu sự giám sát trong suốt thời gian làm việc và tuân thủ quy định về thiết bị ghi hình.

11.2. Thiết bị lưu trữ chứa dữ liệu khi được đưa ra khỏi trung tâm dữ liệu để sửa chữa hoặc thanh lý phải được xoá dữ liệu an toàn hoặc tiêu huỷ có biên bản.


PHẦN IV – SỰ CỐ, GIÁM SÁT VÀ CHẾ TÀI

Điều 12. Nghĩa vụ thông báo sự cố

12.1. Nhà cung cấp thông báo cho HiTechCloud trong thời hạn 24 (hai mươi bốn) giờ kể từ khi phát hiện sự cố an toàn thông tin, truy cập trái phép, mất mát dữ liệu hoặc nghi ngờ lộ lọt dữ liệu có liên quan tới HiTechCloud hoặc Khách hàng của HiTechCloud.

12.2. Trường hợp sự cố liên quan tới dữ liệu cá nhân, Nhà cung cấp thông báo kịp thời để HiTechCloud thực hiện nghĩa vụ thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 72 (bảy mươi hai) giờ theo Điều 23 Luật số 91/2025/QH15.

12.3. Nội dung thông báo gồm: mô tả sự việc, thời điểm phát hiện, hệ thống và dữ liệu bị ảnh hưởng, nguyên nhân sơ bộ, biện pháp đã thực hiện, kế hoạch khắc phục và đầu mối liên hệ. Nhà cung cấp cung cấp báo cáo phân tích nguyên nhân gốc trong thời hạn 15 (mười lăm) ngày kể từ ngày sự cố được khắc phục.

12.4. Nhà cung cấp gửi thông báo tới security@photuesoftware.com và hotline 0865.920.041.

Điều 13. Giám sát và đánh giá định kỳ

13.1. HiTechCloud đánh giá lại Nhà cung cấp mức rủi ro cao tối thiểu 12 tháng/lần, Nhà cung cấp mức rủi ro trung bình tối thiểu 24 tháng/lần, hoặc bất kỳ lúc nào khi có sự cố, thay đổi phạm vi hợp tác hoặc thay đổi quy định pháp luật.

13.2. HiTechCloud có quyền yêu cầu Nhà cung cấp cung cấp bằng chứng tuân thủ, tham gia phỏng vấn kỹ thuật hoặc chấp nhận kiểm tra tại chỗ với thông báo trước tối thiểu 15 (mười lăm) ngày, không làm gián đoạn hoạt động bình thường của Nhà cung cấp.

13.3. HiTechCloud duy trì danh sách Nhà cung cấp đã phê duyệt và danh sách bên xử lý phụ tiếp cận dữ liệu Khách hàng, công bố theo Phụ lục Xử lý Dữ liệu Cá nhân.

Điều 14. Chế tài

14.1. Khi Nhà cung cấp vi phạm Chính sách này, HiTechCloud có quyền áp dụng một hoặc nhiều biện pháp: yêu cầu khắc phục trong thời hạn ấn định; thu hồi hoặc thu hẹp quyền truy cập; tạm dừng nhận hàng hoá, dịch vụ; đưa vào danh sách hạn chế; chấm dứt hợp đồng; và yêu cầu bồi thường thiệt hại theo hợp đồng và quy định của pháp luật.

14.2. Vi phạm nghiêm trọng dẫn tới lộ lọt dữ liệu của Khách hàng có thể bị chấm dứt hợp đồng ngay lập tức mà không cần thời hạn khắc phục, đồng thời HiTechCloud thực hiện nghĩa vụ thông báo cho Khách hàng và cơ quan nhà nước có thẩm quyền.

Điều 15. Liên hệ và hiệu lực

15.1. Đầu mối tiếp nhận câu hỏi và hồ sơ thẩm định: hotline 0865.920.041, thư điện tử cskh@photuesoftware.com; các vấn đề an toàn thông tin: security@photuesoftware.com.

15.2. Chính sách này có hiệu lực kể từ ngày công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/ và được rà soát tối thiểu 12 tháng/lần. Mọi sửa đổi được công bố trước 30 (ba mươi) ngày. Bản tiếng Việt có giá trị pháp lý cao nhất.


法的根拠

  • Luật An ninh mạng số 116/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/7/2026;
  • Luật An ninh mạng số 116/2025/QH15 — Điều 25 về trách nhiệm của doanh nghiệp cung cấp dịch vụ trên không gian mạng, bao gồm nghĩa vụ lưu trữ dữ liệu tại Việt Nam tại khoản 3 và nghĩa vụ phối hợp tại khoản 2; Luật này bãi bỏ Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14 kể từ ngày 01/7/2026;
  • 個人データ保護法91/2025/QH15および政令356/2025/ND-CP(法律91/2025に抵触しない範囲で適用);
  • Luật Dữ liệu số 60/2024/QH15;
  • Luật Công nghiệp công nghệ số số 71/2025/QH15;
  • Luật Trí tuệ nhân tạo số 134/2025/QH15;
  • Luật Phòng, chống rửa tiền số 14/2022/QH15 và Nghị định số 19/2023/NĐ-CP (đối với bước sàng lọc đối tác);
  • Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định chi tiết thi hành Luật An ninh mạng số 116/2025/QH15 — bao gồm nghĩa vụ định danh địa chỉ IP và lưu nhật ký hệ thống tối thiểu 12 (mười hai) tháng;
  • Nghị định số 331/2026/NĐ-CP và Nghị định số 327/2026/NĐ-CP quy định chi tiết thi hành Luật An ninh mạng;
  • Nghị định số 330/2026/NĐ-CP của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân;
  • Nghị định số 165/2025/NĐ-CP của Chính phủ quy định về chuyển dữ liệu cá nhân ra nước ngoài.

PHẦN V – LUẬT ÁP DỤNG VÀ GIẢI QUYẾT TRANH CHẤP

Điều 16. Luật áp dụng và giải quyết tranh chấp

16.1. Văn bản này được điều chỉnh và giải thích theo pháp luật Việt Nam. Trường hợp bất kỳ điều khoản nào bị cơ quan nhà nước có thẩm quyền tuyên là vô hiệu hoặc không thể thi hành, các điều khoản còn lại vẫn giữ nguyên hiệu lực.

16.2. Mọi tranh chấp, khiếu nại phát sinh từ hoặc liên quan đến văn bản này trước hết được giải quyết bằng thương lượng thiện chí giữa các bên. Trình tự tiếp nhận và xử lý khiếu nại thực hiện theo Quy trình Khiếu nại và Giải quyết Tranh chấp.

16.3. Nếu thương lượng không đạt kết quả trong vòng 30 (ba mươi) ngày kể từ lần thương lượng đầu tiên, tranh chấp được đưa ra Toà án nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh giải quyết theo pháp luật Việt Nam. Trường hợp các bên có thoả thuận trọng tài riêng bằng văn bản, thoả thuận trọng tài được ưu tiên áp dụng.

Văn bản liên quan: Chính sách Bảo mật Hệ thống An toàn Thông tin; Chính sách Kiểm soát Truy cập (IAM); Chính sách Quản lý Lỗ hổng Bảo mật và Vá lỗi; Quy trình Ứng phó Sự cố An toàn Thông tin; Phụ lục Xử lý Dữ liệu Cá nhân; Chính sách Chống Rửa tiền và Phong toả Tài sản; Quy tắc Ứng xử Đối tác — công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.

編集履歴

Phiên bản hiện tại (v2.0)による
更新by HiTechCloud
更新by HiTechCloud
更新by HiTechCloud
更新by HiTechCloud
カテゴリを追跡: 情報セキュリティポリシーこのカテゴリに新しいドキュメントが追加されたときに通知を受け取ります。

本記事がお役に立てなかった場合は、HiTechCloud までお問い合わせください。

お問い合わせ