Chính sách an toàn thông tin

Chính sách sao lưu và Khôi phục sau thảm hoạ

PHẦN I – MỤC ĐÍCH, PHẠM VI VÀ CĂN CỨ

Điều 1. Mục đích

1.1. Chính sách này quy định nguyên tắc, tiêu chuẩn và quy trình sao lưu dữ liệu (Backup) và khôi phục hoạt động sau thảm họa (Disaster Recovery – DR), nhằm bảo đảm tính sẵn sàng và toàn vẹn của dữ liệu, duy trì tính liên tục của dịch vụ (Business Continuity) và đáp ứng cam kết SLA với Khách hàng.

Điều 2. Phạm vi áp dụng

2.1. Áp dụng cho toàn bộ hệ thống sản xuất, dữ liệu Khách hàng, dữ liệu vận hành nội bộ, cấu hình hệ thống, mã nguồn và cơ sở dữ liệu do HiTechCloud quản lý.

2.2. Phạm vi trách nhiệm sao lưu giữa HiTechCloud và Khách hàng được xác định theo mô hình trách nhiệm chung (Shared Responsibility) tại Điều 10; Khách hàng vẫn có nghĩa vụ tự sao lưu độc lập theo Điều 6.2 Thoả thuận Sử dụng Dịch vụ.

Điều 3. Căn cứ pháp lý

  • Luật An ninh mạng 2025 (Luật số 116/2025/QH15); Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ và các nghị định hướng dẫn Luật An ninh mạng 2025;
  • Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP (về an toàn dữ liệu và thời hạn lưu trữ);
  • Luật Dữ liệu 2024; Luật Kế toán 2015 và Luật Quản lý thuế 2025 (về lưu trữ chứng từ);
  • Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017); tiêu chuẩn tham chiếu ISO/IEC 27031 (ICT continuity), ISO 22301 (BCMS), NIST SP 800-34;
  • Quyết định số 4567/QĐ-VBPL ngày 01/06/2026 về việc ban hành Khung Tuân thủ Pháp lý của Công ty.

PHẦN II – CHIẾN LƯỢC SAO LƯU

Điều 4. Nguyên tắc 3-2-1-1-0

4.1. HiTechCloud áp dụng nguyên tắc sao lưu: 3 bản sao dữ liệu; 2 loại phương tiện lưu trữ khác nhau; 1 bản off-site (khác vị trí địa lý); 1 bản offline/air-gapped hoặc immutable (chống ransomware); 0 lỗi sau khi kiểm tra khôi phục (verified restore).

Điều 5. Phân loại và tần suất sao lưu

Loại dữ liệuTần suấtRPO mục tiêuLưu giữ
Cơ sở dữ liệu sản xuấtLiên tục (CDP) / mỗi 1 giờ≤ 1 giờ30 ngày
Website & ứng dụng Khách hàngHằng ngày≤ 24 giờ30 ngày
Cấu hình hệ thống, hạ tầng (IaC)Sau mỗi thay đổi + hằng ngày≤ 24 giờ90 ngày
Máy chủ ảo (snapshot)Hằng ngày + trước thay đổi lớn≤ 24 giờ14 ngày
Email doanh nghiệpHằng ngày≤ 24 giờ30 ngày
Chứng từ tài chính, hóa đơnTheo giao dịch≤ 24 giờ10 năm
Nhật ký hệ thống (logs)Liên tục≤ 1 giờ12 tháng

5.1. Chu kỳ sao lưu áp dụng mô hình GFS (Grandfather-Father-Son): bản hằng ngày (Son), bản hằng tuần (Father), bản hằng tháng (Grandfather).

Điều 6. Mã hóa và bảo vệ bản sao lưu

6.1. Toàn bộ bản sao lưu được mã hóa AES-256 ở trạng thái lưu trữ và TLS 1.3 khi truyền tải.

6.2. Bản sao lưu chứa dữ liệu cá nhân được bảo vệ theo PDPD; khóa mã hóa quản lý qua KMS/HSM tách biệt với dữ liệu; áp dụng bản sao immutable/WORM để chống bị mã hóa hoặc xóa bởi ransomware.

6.3. Truy cập kho sao lưu tuân thủ nguyên tắc đặc quyền tối thiểu, MFA bắt buộc và ghi log toàn bộ (theo Chính sách Bảo mật Hệ thống ATTT).


PHẦN III – KHÔI PHỤC SAU THẢM HỌA (DR)

Điều 7. Mục tiêu RTO/RPO theo mức dịch vụ

Hạng dịch vụRTO (thời gian khôi phục)RPO (mất dữ liệu tối đa)
Enterprise / Cloud Server≤ 2 giờ≤ 15 phút
Cloud Hosting / Business≤ 4 giờ≤ 1 giờ
Shared / WordPress Hosting≤ 12 giờ≤ 24 giờ
Email Hosting≤ 4 giờ≤ 24 giờ

7.1. RTO/RPO là mục tiêu khôi phục; cam kết bồi hoàn khi gián đoạn dịch vụ áp dụng theo Cam kết Mức độ Dịch vụ (SLA).

Điều 8. Phân loại thảm họa và phương án ứng phó

8.1. Cấp 1 – Sự cố cục bộ (hỏng ổ đĩa, lỗi ứng dụng đơn lẻ): khôi phục từ snapshot/backup gần nhất tại chỗ. Cấp 2 – Sự cố cụm/hạ tầng (mất node, lỗi mạng vùng): chuyển tải sang node/cluster dự phòng (failover). Cấp 3 – Thảm họa trung tâm dữ liệu (cháy, ngập, mất điện diện rộng, thiên tai): kích hoạt site DR ở vị trí địa lý khác. Cấp 4 – Thảm họa diện rộng/tấn công mạng nghiêm trọng (ransomware toàn hệ thống): khôi phục từ bản offline/immutable, phối hợp Quy trình Ứng phó Sự cố (IR).

8.2. Với sự cố liên quan đến tấn công mạng hoặc vi phạm dữ liệu, việc khôi phục chỉ thực hiện từ bản sao lưu đã xác nhận sạch, và tuân thủ Quy trình Ứng phó Sự cố và Quy trình Thông báo Vi phạm Dữ liệu Cá nhân.

Điều 9. Quy trình khôi phục

9.1. Trình tự: (a) tuyên bố tình trạng thảm họa (Disaster Declaration) bởi Incident Commander; (b) kích hoạt đội DR và runbook tương ứng; (c) khôi phục theo thứ tự ưu tiên hệ thống (Tier 0 → Tier 3); (d) kiểm tra tính toàn vẹn dữ liệu sau khôi phục (integrity check, checksum); (e) xác nhận dịch vụ hoạt động và thông báo Khách hàng; (f) giám sát tăng cường 7 ngày sau khôi phục.


PHẦN IV – KIỂM THỬ, TRÁCH NHIỆM VÀ HIỆU LỰC

Điều 10. Mô hình trách nhiệm chung (Shared Responsibility)

10.1. HiTechCloud chịu trách nhiệm: sao lưu hạ tầng nền tảng, snapshot máy ảo theo gói dịch vụ, cấu hình hệ thống, và cung cấp công cụ sao lưu cho Khách hàng.

10.2. Khách hàng chịu trách nhiệm: sao lưu độc lập dữ liệu và nội dung quan trọng của mình; kiểm tra khả năng khôi phục dữ liệu của mình; cấu hình đúng các tùy chọn sao lưu được cung cấp. HiTechCloud khuyến nghị Khách hàng không coi dịch vụ là bản sao lưu duy nhất.

10.3. Đối với gói không bao gồm dịch vụ backup, Khách hàng hoàn toàn chịu trách nhiệm sao lưu; HiTechCloud không bảo đảm khôi phục dữ liệu Khách hàng trong trường hợp này.

Điều 11. Kiểm thử khôi phục

11.1. HiTechCloud thực hiện: kiểm tra khôi phục mẫu (test restore) hằng tháng đối với hệ thống quan trọng; diễn tập DR toàn diện (DR Drill) tối thiểu 6 tháng/lần; lập báo cáo kết quả kiểm thử và cập nhật runbook.

11.2. Mọi bản sao lưu phải đạt nguyên tắc “0 lỗi khôi phục” — bản sao lưu không khôi phục được coi là không hợp lệ và phải tạo lại.

Điều 12. Lưu trữ và tiêu hủy bản sao lưu

12.1. Bản sao lưu hết thời hạn lưu giữ được tiêu hủy an toàn (crypto-shredding hoặc xóa an toàn), có ghi nhận. Riêng dữ liệu bắt buộc lưu theo pháp luật (chứng từ tài chính 10 năm; dữ liệu theo yêu cầu cơ quan có thẩm quyền) được giữ theo đúng thời hạn luật định.

12.2. Việc tiêu hủy dữ liệu cá nhân trong bản sao lưu tuân thủ PDPD và Luật Bảo vệ dữ liệu cá nhân 2025.

Điều 13. Hiệu lực

13.1. Chính sách có hiệu lực từ ngày 01/07/2026, được rà soát tối thiểu 12 tháng/lần hoặc sau mỗi lần kích hoạt DR thực tế. Bản tiếng Việt có giá trị pháp lý cao nhất.

Lịch sử chỉnh sửa

Phiên bản hiện tạibởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Theo dõi danh mục: Chính sách an toàn thông tinNhận thông báo khi có tài liệu mới trong danh mục này.

Nếu bài viết này chưa hỗ trợ được bạn, vui lòng liên hệ với HiTechCloud để được trợ giúp.

Liên hệ