
Nội dung
Tại sao bảo mật dữ liệu y tế lại cấp thiết tại Việt Nam?
Quá trình chuyển dịch sang bệnh án điện tử đã biến dữ liệu y tế từ hồ sơ lưu trữ thông thường thành tài sản số cốt lõi, gắn liền trực tiếp với quyền riêng tư và sự an toàn của người bệnh. Đây cũng là lý do ngành y tế đang chịu sự điều chỉnh pháp lý chặt chẽ nhất trong hệ thống bảo vệ dữ liệu cá nhân tại Việt Nam.
Theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, hồ sơ bệnh án được phân loại là dữ liệu nhạy cảm, nhóm dữ liệu đòi hỏi quy trình xử lý và bảo vệ khắt khe hơn hẳn dữ liệu định danh thông thường. Mọi hoạt động thu thập, lưu trữ hay chia sẻ dữ liệu này đều phải có sự đồng ý rõ ràng của chủ thể dữ liệu, đồng thời phải đảm bảo đầy đủ khả năng giải trình khi cơ quan chức năng yêu cầu.
Hậu quả pháp lý khi vi phạm không chỉ dừng lại ở mức phạt hành chính , tổ chức có thể bị đình chỉ hoạt động xử lý dữ liệu, và trong các trường hợp nghiêm trọng, lãnh đạo cơ sở y tế có thể bị truy cứu trách nhiệm hình sự nếu sự cố gây hậu quả đáng kể cho người bệnh.
Ba thách thức lớn đặc thù trong bảo mật dữ liệu ngành y tế
Hệ thống CNTT rời rạc và lỗi thời
Phần lớn cơ sở y tế Việt Nam đang vận hành nhiều hệ thống phần mềm riêng lẻ, HIS quản lý bệnh viện, RIS chẩn đoán hình ảnh, LIS quản lý xét nghiệm, nhưng thiếu sự kết nối đồng bộ giữa các hệ thống này. Sự phân mảnh tạo ra nhiều lỗ hổng an ninh khó kiểm soát, đặc biệt khi nhiều hệ thống cũ không còn được hỗ trợ cập nhật bản vá bảo mật, trở thành điểm khai thác dễ dàng cho tin tặc. Việc kiểm soát toàn bộ luồng dữ liệu trong môi trường như vậy gần như là bất khả thi nếu không có chiến lược tích hợp và chuẩn hóa hệ thống.
Nguy cơ tấn công mã độc Ransomware
Ngành y tế là mục tiêu hàng đầu của các cuộc tấn công ransomware, bởi tin tặc hiểu rõ rằng bệnh viện không thể ngừng hoạt động dù chỉ một giờ. Khi dữ liệu bệnh án bị mã hóa, toàn bộ quy trình khám chữa bệnh bị tê liệt và tổ chức buộc phải đứng trước lựa chọn giữa trả tiền chuộc hoặc mất trắng dữ liệu. Bài học từ các vụ tấn công thực tế cho thấy ngay cả những cơ sở có hệ thống sao lưu thông thường cũng không thoát khỏi tình trạng ngưng hoạt động kéo dài, vì sao lưu thông thường không đủ để phục hồi nhanh khi toàn bộ hạ tầng bị mã hóa đồng loạt.
Rủi ro từ con người và hệ sinh thái đối tác
Nhân viên y tế đôi khi vô tình làm lộ dữ liệu qua mạng xã hội, thiết bị cá nhân hoặc thói quen sử dụng mật khẩu yếu. Song song với đó, cơ sở y tế ngày càng kết nối với nhiều đối tác bên ngoài, công ty bảo hiểm, ứng dụng y tế từ xa, đơn vị cung ứng dịch vụ IoT, nhà cung cấp phần mềm HIS, mà thường thiếu cơ chế thẩm định và kiểm soát chặt chẽ. Khi dữ liệu bệnh nhân bị rò rỉ từ phía đối tác, cơ sở y tế vẫn là bên phải chịu trách nhiệm pháp lý trước chủ thể dữ liệu và cơ quan chức năng.
Nghị định 356 đặt ra những yêu cầu gì cụ thể với bảo mật dữ liệu ngành y tế?
Không chỉ quy định chung về bảo vệ dữ liệu cá nhân, Nghị định 356 đặt ra một số nghĩa vụ đặc biệt quan trọng với các tổ chức xử lý dữ liệu nhạy cảm như dữ liệu y tế.
Trước hết, cơ sở y tế phải lập và nộp Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) trong vòng 60 ngày kể từ khi bắt đầu xử lý dữ liệu nhạy cảm. Đây không phải một lần duy nhất, hồ sơ phải được cập nhật định kỳ 6 tháng hoặc ngay khi có thay đổi đáng kể trong hoạt động xử lý dữ liệu.
Tiếp theo, mọi hoạt động chia sẻ dữ liệu với bên thứ ba – bảo hiểm, phần mềm quản lý, dịch vụ cloud – đều phải có hợp đồng ràng buộc trách nhiệm rõ ràng, xác định ai là bên kiểm soát dữ liệu và ai là bên xử lý. Nếu bên thứ ba đặt máy chủ hoặc xử lý dữ liệu ngoài lãnh thổ Việt Nam, cơ sở y tế còn phát sinh thêm nghĩa vụ lập Hồ sơ TIA – đánh giá tác động chuyển dữ liệu xuyên biên giới.
Ngoài ra, Consent Form – biểu mẫu xin ý kiến bệnh nhân – phải đáp ứng tiêu chuẩn theo Nghị định 356, thể hiện rõ mục đích sử dụng dữ liệu, thời hạn lưu trữ và quyền của người bệnh trong việc rút lại sự đồng ý. Nhiều cơ sở y tế hiện vẫn đang sử dụng các mẫu đồng ý chung chung không đáp ứng yêu cầu này.
Lộ trình bảo mật dữ liệu ngành y tế
Nhận thức được thực tế rằng bộ phận IT tại nhiều cơ sở y tế được xây dựng chủ yếu để tối ưu vận hành khám chữa bệnh, không phải để đối phó với các mối đe dọa an ninh mạng chuyên sâu, 405CYSE triển khai lộ trình bảo mật đa lớp theo ba cấp độ giúp cơ sở y tế tuân thủ Nghị định 356 và Luật BVDLCN 2025 một cách có hệ thống và khả thi.
Kiểm định sức khỏe hệ thống (Standard)
Đây là bước nền tảng, xác định rõ hiện trạng trước khi xây dựng bất kỳ biện pháp bảo vệ nào. Đội ngũ chuyên gia thực hiện đánh giá toàn diện hạ tầng CNTT so với tiêu chuẩn An toàn thông tin Cấp độ 3, kiểm tra và rà quét các lỗ hổng trên những hệ thống thông tin quan trọng, đồng thời kiểm kê và phân loại toàn bộ tài sản thông tin và dữ liệu đang vận hành.
Song song với đánh giá kỹ thuật, 405CYSE trực tiếp hỗ trợ hoàn thiện Hồ sơ đề xuất Cấp độ 2/3 theo Nghị định 85 để trình Sở/Bộ phê duyệt, cùng báo cáo đánh giá mức độ tuân thủ quy định pháp luật hiện hành giúp cơ sở y tế không phải đơn độc đối phó với các yêu cầu hành chính phức tạp.
Chuẩn hóa kho dữ liệu y tế (Advanced)
Dữ liệu y tế tại Việt Nam hiện đang rất phân tán và thiếu chuẩn hóa. Ở cấp độ này, 405CYSE triển khai phân loại và chuẩn hóa 24 trường dữ liệu y tế theo tiêu chuẩn của Sở Y tế, đảm bảo sẵn sàng kết nối với kho dữ liệu dùng chung Quốc gia.
Về mặt pháp lý, đội ngũ hỗ trợ lập Hồ sơ DPIA và Hồ sơ TIA theo Nghị định 356, thiết lập quy trình quản lý sự đồng ý (Consent) của chủ thể dữ liệu đạt chuẩn, và tư vấn các điều khoản hợp đồng với bên thứ ba để chuyển giao trách nhiệm bồi thường sang phía đối tác nếu sự cố xuất phát từ lỗi của họ. Đây là biện pháp giúp loại bỏ rủi ro từ việc chia sẻ và khai thác dữ liệu với các đơn vị bảo hiểm, phần mềm HIS hay dịch vụ IoT y tế.
Kiến trúc phòng thủ thực chiến (Premium)
Bài học từ các vụ tấn công ngành y tế cho thấy phòng thủ bị động là chưa đủ. Cấp độ Premium tập trung vào bảo vệ chủ động 24/7 với mục tiêu duy trì Zero Downtime, đảm bảo bệnh viện vận hành liên tục ngay cả khi xảy ra sự cố mạng.
Các hoạt động cốt lõi ở cấp độ này bao gồm kiểm thử xâm nhập (Pentest) định kỳ vào các hệ thống lõi để phát hiện và gia cố lỗ hổng trước khi tin tặc khai thác; triển khai công nghệ Backup và mã hóa dữ liệu ở trạng thái chỉ đọc, đảm bảo kho bệnh án điện tử có thể khôi phục tức thì dù hacker chiếm quyền kiểm soát; và dịch vụ DPO thuê ngoài chuyên trách phát hiện các nguy cơ ransomware và rò rỉ dữ liệu theo thời gian thực.
Xem thêm: Dịch vụ hỗ trợ triển khai dữ liệu cá nhân

Tuân thủ pháp lý không chỉ là nghĩa vụ — đó là nền tảng của uy tín
Một bệnh viện có thể đầu tư hàng chục tỷ đồng vào trang thiết bị y tế hiện đại, nhưng chỉ cần một sự cố rò rỉ dữ liệu bệnh nhân là đủ để xói mòn toàn bộ niềm tin được xây dựng trong nhiều năm. Trong kỷ nguyên số, uy tín của một cơ sở y tế không chỉ được đo bằng chất lượng khám chữa bệnh mà còn bằng khả năng bảo vệ thông tin riêng tư của người bệnh.
Pháp luật Việt Nam đang ngày càng siết chặt yêu cầu trong lĩnh vực này. Việc chủ động xây dựng hệ thống bảo mật dữ liệu ngành y tế bài bản và hoàn thiện hồ sơ DPIA theo Nghị định 356 không chỉ giúp cơ sở y tế tránh chế tài xử phạt — đó còn là cam kết cụ thể với người bệnh rằng dữ liệu của họ đang được bảo vệ đúng mức.
