Data governance là gì? Khung quản trị dữ liệu, Luật Dữ liệu

Trả lời nhanh: Data governance (quản trị dữ liệu) là hệ thống quyền hạn, vai trò, chính sách và quy trình quyết định ai chịu trách nhiệm với dữ liệu nào, dữ liệu phải đạt chuẩn gì và được dùng ra sao. Mục tiêu là dữ liệu chính xác, an toàn, đúng luật, đủ tin cậy cho báo cáo và AI.

Điểm chính

  • Quản trị dữ liệu là “đặt luật chơi” cho dữ liệu; quản lý dữ liệu là “chơi theo luật”. Luật Dữ liệu số 60/2024/QH15 (Điều 15) cũng tách bạch hai khái niệm này.
  • DAMA-DMBOK là bộ kiến thức tham chiếu phổ biến nhất, đặt quản trị dữ liệu ở trung tâm của 11 lĩnh vực quản lý dữ liệu.
  • Vai trò then chốt là data owner (người chịu trách nhiệm) và data steward (người chăm sóc dữ liệu hằng ngày). Thiếu người chịu trách nhiệm, mọi chính sách đều nằm trên giấy.
  • Từ 2025–2026, doanh nghiệp Việt Nam phải phân loại dữ liệu theo Luật Dữ liệu và thực hiện nghĩa vụ của Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, như hồ sơ đánh giá tác động và thông báo vi phạm trong 72 giờ.
  • Nên bắt đầu nhỏ: chọn 1–2 miền dữ liệu gây đau nhất, có người chịu trách nhiệm, đo được chất lượng, rồi mới mở rộng.
Mục lục
  1. Data governance là gì?
  2. Vì sao doanh nghiệp cần quản trị dữ liệu?
  3. Khung quản trị dữ liệu gồm những thành phần nào?
  4. DAMA-DMBOK là gì? Các khung quản trị dữ liệu phổ biến
  5. Ai làm gì trong quản trị dữ liệu? Data owner, data steward và các vai trò
  6. Các trụ cột nghiệp vụ của quản trị dữ liệu
  7. Quản trị dữ liệu theo Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân: doanh nghiệp phải làm gì?
  8. Lộ trình triển khai quản trị dữ liệu cho doanh nghiệp Việt Nam
  9. Đo hiệu quả quản trị dữ liệu bằng chỉ số nào?
  10. Những sai lầm thường gặp khi làm quản trị dữ liệu
  11. Quản trị dữ liệu trong thời đại AI
  12. Câu hỏi thường gặp

Data governance là gì?

Data governance, tiếng Việt thường gọi là quản trị dữ liệu, là cách một tổ chức ra quyết định và giao trách nhiệm đối với dữ liệu. Nó trả lời những câu hỏi rất cụ thể: dữ liệu khách hàng thuộc về ai, ai được sửa, “doanh thu thuần” được tính theo công thức nào, dữ liệu sai thì ai sửa, dữ liệu cá nhân được giữ bao lâu.

Bộ kiến thức quản lý dữ liệu DAMA-DMBOK (Data Management Body of Knowledge) của tổ chức DAMA International định nghĩa quản trị dữ liệu là việc thực thi quyền hạn, kiểm soát và ra quyết định chung (gồm lập kế hoạch, giám sát và cưỡng chế thực hiện) đối với việc quản lý tài sản dữ liệu. Nói gọn: quản trị dữ liệu không trực tiếp “làm” dữ liệu, mà quản trị cách dữ liệu được làm.

Pháp luật Việt Nam cũng đã có định nghĩa riêng. Theo khoản 1 Điều 15 Luật Dữ liệu số 60/2024/QH15 (ban hành ngày 30/11/2024, hiệu lực từ 01/07/2025), quản trị dữ liệu gồm việc xây dựng chính sách, kế hoạch, chương trình, quy trình, tiêu chuẩn về dữ liệu của chủ sở hữu dữ liệu, chủ quản dữ liệu, nhằm quản lý dữ liệu liên tục, hiệu quả, bảo đảm dữ liệu đầy đủ, chính xác, toàn vẹn, nhất quán, thống nhất, được chuẩn hoá, an toàn, bảo mật và kịp thời.

Một ví dụ dễ hình dung

Ví dụ minh hoạ. Một chuỗi bán lẻ có 3 hệ thống: phần mềm bán hàng tại cửa hàng, website thương mại điện tử và phần mềm chăm sóc khách hàng. Cuối tháng, phòng Kinh doanh báo “khách hàng hoạt động” là 120.000, phòng Marketing báo 95.000, phòng Tài chính không dùng con số nào vì không tin cả hai.

Nguyên nhân không nằm ở công nghệ. Mỗi phòng định nghĩa “khách hàng hoạt động” một kiểu, một khách có ba mã khác nhau ở ba hệ thống, số điện thoại nhập thiếu số 0. Không ai được giao quyền quyết định định nghĩa nào đúng.

Quản trị dữ liệu xử lý chuyện này bằng cách: giao Giám đốc Kinh doanh làm người chịu trách nhiệm (data owner) cho miền dữ liệu khách hàng; thống nhất một định nghĩa “khách hàng hoạt động” và ghi vào từ điển thuật ngữ; đặt quy tắc kiểm tra số điện thoại; cử một chuyên viên làm data steward theo dõi tỷ lệ bản ghi trùng mỗi tuần. Sau vài tháng, cả ba phòng cùng dùng một con số.

Quản trị dữ liệu khác quản lý dữ liệu thế nào?

Hai khái niệm này hay bị dùng lẫn. DAMA-DMBOK nhấn mạnh quản trị dữ liệu quản trị việc quản lý dữ liệu, không phải bản thân dữ liệu. Khoản 2 Điều 15 Luật Dữ liệu cũng viết: quản lý dữ liệu là việc tổ chức thực hiện quản trị dữ liệu.

Tiêu chíQuản trị dữ liệu (data governance)Quản lý dữ liệu (data management)
Câu hỏi chínhAi quyết định? Theo chuẩn nào? Ai chịu trách nhiệm?Làm thế nào để thu thập, lưu trữ, xử lý, cung cấp dữ liệu?
Đầu raChính sách, tiêu chuẩn, vai trò, quyền quyết định, chỉ sốHệ thống, đường ống dữ liệu, kho dữ liệu, báo cáo
Người dẫn dắtLãnh đạo nghiệp vụ, hội đồng dữ liệu, data ownerĐội IT, kỹ sư dữ liệu, quản trị viên cơ sở dữ liệu
Ví dụQuy định dữ liệu khách hàng phải có số điện thoại hợp lệ và chỉ giữ 5 năm sau giao dịch cuốiViết đoạn kiểm tra định dạng số điện thoại, lập lịch xoá bản ghi quá hạn
Ví vonLuật giao thôngLái xe và bảo dưỡng đường

Quản trị dữ liệu cũng không đồng nghĩa với bảo mật dữ liệu. Bảo mật là một phần, tập trung vào việc chống truy cập trái phép. Quản trị dữ liệu rộng hơn: cả chất lượng, ý nghĩa, quyền sở hữu, vòng đời và việc dùng dữ liệu đúng mục đích. Còn DataOps là cách vận hành đường ống dữ liệu nhanh và tự động; nó cần quản trị dữ liệu để biết “đúng” là gì trước khi tự động hoá việc kiểm tra.

Vì sao doanh nghiệp cần quản trị dữ liệu?

Nhiều doanh nghiệp đã đầu tư hệ thống cơ sở dữ liệu, kho dữ liệu, công cụ báo cáo, nhưng lãnh đạo vẫn không tin số liệu. Lý do phổ biến là dữ liệu có nhưng không ai chịu trách nhiệm về nó. Quản trị dữ liệu mang lại năm lợi ích cụ thể:

  • Một phiên bản sự thật: các phòng ban dùng chung định nghĩa chỉ số, nên báo cáo khớp nhau và cuộc họp không còn tranh cãi “số của ai đúng”.
  • Nền móng cho phân tích và AI: mô hình học máy chỉ tốt bằng dữ liệu đưa vào. Nguyên lý “rác vào, rác ra” được giải thích kỹ trong bài garbage in garbage out.
  • Tuân thủ pháp luật: Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân yêu cầu doanh nghiệp biết mình có dữ liệu gì, phân loại ra sao, xử lý vì mục đích gì. Không có quản trị dữ liệu, gần như không thể chứng minh tuân thủ.
  • Giảm rủi ro rò rỉ: biết dữ liệu nhạy cảm nằm ở đâu và ai có quyền truy cập thì mới bảo vệ được.
  • Tiết kiệm chi phí: ít dữ liệu trùng lặp, ít thời gian nhân viên đi “làm sạch tay”, ít hệ thống lưu cùng một thứ.

Tuy vậy, quản trị dữ liệu dễ thất bại nếu làm sai cách. Ngày 28/02/2024, Gartner dự báo đến năm 2027, 80% sáng kiến quản trị dữ liệu và phân tích (D&A governance) sẽ thất bại vì thiếu một “khủng hoảng” thật hoặc được tạo ra để thúc đẩy. Gartner khuyến nghị bỏ cách làm áp đặt từ trung tâm, gắn quản trị với kết quả kinh doanh ưu tiên, và bảo đảm dữ liệu cốt lõi được quản trị tốt trước khi triển khai AI tạo sinh. Bài học thực tế: đừng bắt đầu bằng một bộ chính sách dày 100 trang; hãy bắt đầu từ một vấn đề kinh doanh đang gây đau.

Khung quản trị dữ liệu gồm những thành phần nào?

Khung quản trị dữ liệu (data governance framework) là bản thiết kế cho biết tổ chức quản trị dữ liệu bằng con người nào, luật lệ nào, quy trình nào và công cụ nào. Dù mỗi doanh nghiệp có cách vẽ riêng, một khung đầy đủ thường có các lớp sau.

Khung quản trị dữ liệu: đọc từ trên xuống Chiến lược dữ liệu gắn với mục tiêu kinh doanh Tổ chức và vai trò Hội đồng dữ liệu Data owner Data steward Data custodian Chính sách, tiêu chuẩn, quy trình, thuật ngữ chung Chất lượng dữ liệu Metadata và lineage Phân loại và bảo mật Dữ liệu chủ (master data) Vòng đời và lưu trữ Công cụ: data catalog, kiểm tra chất lượng, phân quyền truy cập Đo lường liên tục và tuân thủ Luật Dữ liệu, Luật Bảo vệ dữ liệu cá nhân
Khung quản trị dữ liệu tổng quát: chiến lược dẫn dắt, con người chịu trách nhiệm, chính sách thống nhất, năm trụ cột nghiệp vụ, công cụ hỗ trợ và vòng đo lường tuân thủ.
  1. Chiến lược dữ liệu: dữ liệu phục vụ mục tiêu kinh doanh nào trong 1–3 năm tới, ví dụ giảm tỷ lệ khách rời bỏ, rút ngắn thời gian chốt sổ, hay chuẩn bị dữ liệu cho AI.
  2. Tổ chức và vai trò: ai có quyền quyết định, ai chịu trách nhiệm, ai thực thi. Đây là lớp quan trọng nhất và hay bị bỏ qua nhất.
  3. Chính sách, tiêu chuẩn, quy trình: chính sách chất lượng, phân loại, truy cập, lưu trữ, chia sẻ; từ điển thuật ngữ kinh doanh (business glossary); quy trình xử lý khi phát hiện dữ liệu sai.
  4. Các trụ cột nghiệp vụ: chất lượng dữ liệu, metadata và truy vết nguồn gốc (lineage), phân loại và bảo mật, dữ liệu chủ, vòng đời và lưu trữ.
  5. Công cụ: danh mục dữ liệu (data catalog), công cụ kiểm tra chất lượng, hệ thống quản lý danh tính và phân quyền.
  6. Đo lường và tuân thủ: chỉ số theo dõi định kỳ, kiểm toán nội bộ, đối chiếu với yêu cầu pháp luật.

Ba mô hình tổ chức quản trị dữ liệu

Mô hìnhCách vận hànhPhù hợp khiRủi ro
Tập trungMột nhóm trung tâm đặt và giám sát mọi chính sáchDoanh nghiệp vừa, ngành chịu quản lý chặt như tài chính, bảo hiểmChậm, dễ thành “nút thắt cổ chai”
Phân tánMỗi khối, mỗi công ty con tự quản trị dữ liệu của mìnhTập đoàn đa ngành, các đơn vị ít chia sẻ dữ liệuĐịnh nghĩa không thống nhất, khó tổng hợp
Liên kết (federated, hybrid)Trung tâm đặt chuẩn chung tối thiểu; từng miền tự thực thi và chịu trách nhiệmPhần lớn doanh nghiệp có từ vài trăm nhân sự trở lênCần phân định rõ việc nào trung tâm quyết, việc nào miền quyết

Xu hướng hiện nay nghiêng về mô hình liên kết, khớp với khuyến nghị của Gartner về việc bỏ cách làm “ra lệnh và kiểm soát” từ trung tâm.

DAMA-DMBOK là gì? Các khung quản trị dữ liệu phổ biến

DAMA-DMBOK là bộ kiến thức về quản lý dữ liệu do DAMA International biên soạn. Ấn bản thứ hai (DMBOK2) phát hành năm 2017; năm 2024, DAMA ra bản DMBOK 2.0 sửa đổi; dự án DMBOK 3.0 khởi động năm 2025 để cập nhật cho các chủ đề mới như AI và nền tảng dữ liệu trên đám mây. Chứng chỉ CDMP (Certified Data Management Professional) của DAMA cũng đánh giá kiến thức theo các lĩnh vực trong DMBOK.

Hình ảnh quen thuộc nhất của DMBOK2 là “bánh xe DAMA” (DAMA Wheel): quản trị dữ liệu nằm ở tâm, 10 lĩnh vực còn lại xếp quanh. Tổng cộng có 11 lĩnh vực kiến thức:

#Lĩnh vực trong DAMA-DMBOK2Hiểu nhanh
1Data governance (quản trị dữ liệu)Tâm bánh xe: quyền quyết định, trách nhiệm, chính sách cho mọi lĩnh vực khác
2Data architecture (kiến trúc dữ liệu)Bản đồ tổng thể dữ liệu và luồng dữ liệu của doanh nghiệp
3Data modeling and design (mô hình hoá dữ liệu)Thiết kế cấu trúc bảng, quan hệ, khái niệm
4Data storage and operations (lưu trữ và vận hành)Vận hành cơ sở dữ liệu, sao lưu, phục hồi
5Data security (bảo mật dữ liệu)Phân quyền, mã hoá, chống rò rỉ
6Data integration and interoperability (tích hợp)Kết nối, chuyển đổi dữ liệu giữa các hệ thống
7Document and content management (tài liệu, nội dung)Quản lý dữ liệu phi cấu trúc: văn bản, hồ sơ, email
8Reference and master data (dữ liệu tham chiếu và dữ liệu chủ)Một bản ghi chuẩn cho khách hàng, sản phẩm, nhà cung cấp
9Data warehousing and business intelligenceKho dữ liệu và báo cáo phân tích
10Metadata management (quản lý metadata)Dữ liệu mô tả dữ liệu: ý nghĩa, nguồn gốc, chủ sở hữu
11Data quality management (quản lý chất lượng)Đo, giám sát, cải thiện chất lượng dữ liệu

Điểm mạnh của DMBOK là từ vựng chung và độ bao phủ. Điểm yếu là sách dày, mang tính “cái gì” nhiều hơn “làm thế nào”, nên doanh nghiệp vẫn phải tự chọn phần nào làm trước.

So sánh nhanh các khung tham chiếu khác

KhungĐơn vị phát hànhĐiểm nổi bậtDùng khi
DAMA-DMBOK2DAMA International11 lĩnh vực, quản trị dữ liệu ở trung tâmCần bức tranh tổng thể và từ vựng chung
DCAM v3EDM CouncilMô hình đánh giá năng lực: 8 thành phần, 34 năng lực, 101 năng lực con; chỉ dành cho thành viênĐo mức trưởng thành, phổ biến trong ngân hàng, tài chính
ISO/IEC 38505-1ISO và IECÁp dụng mô hình quản trị CNTT ISO/IEC 38500 cho dữ liệu, hướng tới hội đồng quản trị, ban điều hành; bản 2017 đã được thay bằng bản 2026Cần ngôn ngữ quản trị cấp lãnh đạo cao nhất
Luật Dữ liệu 60/2024/QH15Quốc hội Việt NamKhung pháp lý bắt buộc: chất lượng, phân loại, quản trị, rủi ro, chuyển dữ liệu xuyên biên giớiMọi tổ chức có hoạt động dữ liệu số tại Việt Nam

Cách làm thực tế: dùng DMBOK làm “từ điển”, dùng một mô hình trưởng thành để đo mình đang ở đâu, và dùng pháp luật Việt Nam làm danh sách việc bắt buộc.

Ai làm gì trong quản trị dữ liệu? Data owner, data steward và các vai trò

Quản trị dữ liệu trước hết là chuyện con người. Dưới đây là các vai trò phổ biến; doanh nghiệp nhỏ có thể gộp nhiều vai trò cho một người, miễn là ghi rõ.

  • Hội đồng quản trị dữ liệu (data governance council): gồm đại diện lãnh đạo các khối. Phê duyệt chính sách, xử lý tranh chấp giữa các phòng, quyết định ưu tiên đầu tư.
  • Giám đốc dữ liệu (CDO, Chief Data Officer) hoặc trưởng chương trình quản trị dữ liệu: điều phối toàn chương trình, báo cáo lên ban điều hành.
  • Data owner (người chịu trách nhiệm dữ liệu): thường là trưởng khối nghiệp vụ sinh ra hoặc dùng nhiều nhất miền dữ liệu đó. Quyết định ai được truy cập, chuẩn chất lượng là gì, giữ dữ liệu bao lâu.
  • Data steward (người chăm sóc dữ liệu): người làm nghiệp vụ am hiểu dữ liệu, xử lý việc hằng ngày: viết định nghĩa thuật ngữ, theo dõi chỉ số chất lượng, điều tra lỗi, đề xuất sửa quy trình nhập liệu. Data steward là “cánh tay” của data owner.
  • Data custodian (người giữ dữ liệu): thường thuộc IT, vận hành hệ thống lưu trữ, sao lưu, phân quyền kỹ thuật theo quyết định của data owner.
  • Người dùng dữ liệu: mọi nhân viên tạo hoặc dùng dữ liệu; có trách nhiệm tuân thủ chính sách và báo lỗi.
  • Bộ phận, nhân sự bảo vệ dữ liệu cá nhân: vai trò bắt buộc theo pháp luật Việt Nam, phân tích ở phần dưới.

Liên hệ với khái niệm trong Luật Dữ liệu

Luật Dữ liệu dùng hai khái niệm gần tương ứng. Theo Điều 3, chủ sở hữu dữ liệu là cơ quan, tổ chức, cá nhân có quyền quyết định việc xây dựng, phát triển, bảo vệ, quản trị, xử lý, sử dụng và trao đổi giá trị của dữ liệu do mình sở hữu. Chủ quản dữ liệu là bên thực hiện xây dựng, quản lý, vận hành, khai thác dữ liệu theo yêu cầu của chủ sở hữu. Trong doanh nghiệp, có thể hiểu data owner thực hiện quyền của chủ sở hữu ở cấp miền dữ liệu, còn data custodian gần với vai trò chủ quản về mặt kỹ thuật. Đây là cách đối chiếu để dễ hiểu, không phải định nghĩa pháp lý.

Ma trận RACI mẫu cho miền dữ liệu khách hàng

Ví dụ minh hoạ. R: thực hiện, A: chịu trách nhiệm cuối cùng, C: được tham vấn, I: được thông báo.

Công việcHội đồngData ownerData stewardData custodian (IT)Nhân sự bảo vệ DLCN
Định nghĩa “khách hàng hoạt động”IARCI
Đặt quy tắc chất lượng số điện thoạiIARCI
Cấp quyền xem dữ liệu khách hàngIACRC
Quy định thời hạn lưu trữCARCC
Xử lý sự cố lộ dữ liệu cá nhânICCRA

Các trụ cột nghiệp vụ của quản trị dữ liệu

Chất lượng dữ liệu

Chất lượng dữ liệu là trụ cột dễ thấy kết quả nhất. DAMA UK đưa ra 6 chiều chất lượng, được Trung tâm Chất lượng dữ liệu của Chính phủ Anh giới thiệu từ ngày 24/06/2021:

ChiềuCâu hỏi kiểm traVí dụ quy tắc
Chính xác (accuracy)Dữ liệu có phản ánh đúng thực tế?Địa chỉ giao hàng khớp với địa chỉ khách xác nhận
Đầy đủ (completeness)Có đủ dữ liệu cần cho mục đích sử dụng?Mỗi đơn hàng phải có mã khách và ngày giao
Duy nhất (uniqueness)Mỗi đối tượng chỉ xuất hiện một lần?Không có hai mã khách cùng số căn cước
Nhất quán (consistency)Giá trị có khớp giữa các bản ghi, các hệ thống?Trạng thái đơn ở ERP và ở website giống nhau
Kịp thời (timeliness)Dữ liệu có sẵn khi cần và còn mới?Tồn kho cập nhật chậm nhất 15 phút
Hợp lệ (validity)Đúng định dạng, kiểu, khoảng giá trị?Số điện thoại di động đủ 10 chữ số, bắt đầu bằng 0

Luật Dữ liệu có cách diễn đạt tương tự. Theo khoản 1 Điều 12, bảo đảm chất lượng dữ liệu là bảo đảm tính chính xác, hợp lệ, toàn vẹn, đầy đủ, cập nhật kịp thời và thống nhất của dữ liệu. Cách làm hiệu quả là chọn 3–5 trường dữ liệu quan trọng nhất của mỗi miền, đặt quy tắc, đo tỷ lệ đạt hằng tuần và công bố cho người nhập liệu thấy. Lỗi thường sinh ra từ khâu nhập liệu, nên sửa quy trình nhập liệu luôn rẻ hơn sửa dữ liệu ở cuối đường ống.

Metadata, data catalog và data lineage

Metadata (siêu dữ liệu) là “dữ liệu về dữ liệu”: bảng này chứa gì, cột này nghĩa là gì, ai là chủ sở hữu, cập nhật lúc nào, có chứa dữ liệu cá nhân không. Có ba nhóm chính: metadata nghiệp vụ (định nghĩa, công thức), metadata kỹ thuật (kiểu dữ liệu, bảng, cột) và metadata vận hành (thời điểm nạp, số bản ghi, lỗi).

Danh mục dữ liệu (data catalog) gom metadata lại thành một nơi tra cứu, giống “thư viện” để nhân viên tìm đúng bộ dữ liệu, đọc định nghĩa và biết hỏi ai. Truy vết nguồn gốc (data lineage) cho biết một con số trên báo cáo đi qua những bảng, phép biến đổi nào từ hệ thống nguồn. Khi số liệu bất thường, lineage giúp tìm nguyên nhân trong vài phút thay vì vài ngày. Với kiến trúc nhiều tầng như kho dữ liệu hay hồ dữ liệu, thiếu catalog và lineage là nguyên nhân hàng đầu khiến hồ dữ liệu biến thành “đầm lầy dữ liệu”.

Dữ liệu chủ (master data)

Dữ liệu chủ là các đối tượng cốt lõi dùng chung toàn doanh nghiệp: khách hàng, sản phẩm, nhà cung cấp, nhân viên, địa điểm. Quản lý dữ liệu chủ (MDM) tạo một “bản ghi vàng” cho mỗi đối tượng, các hệ thống khác tham chiếu về đó. Quản trị dữ liệu quyết định hệ thống nào là nguồn gốc của từng trường, quy tắc gộp bản ghi trùng ra sao, ai phê duyệt khi tạo mã sản phẩm mới.

Phân loại dữ liệu

Phân loại dữ liệu là nền của bảo mật và tuân thủ: không biết dữ liệu nhạy cảm đến đâu thì không biết bảo vệ ở mức nào. Doanh nghiệp tại Việt Nam nên phân loại theo ba lớp cùng lúc:

Lớp phân loạiCác mứcCăn cứ
Theo tính chất quan trọng (bắt buộc)Dữ liệu cốt lõi, dữ liệu quan trọng, dữ liệu khácKhoản 2 Điều 13 Luật Dữ liệu; danh mục tại Quyết định 20/2025/QĐ-TTg
Theo dữ liệu cá nhânDữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm, không phải dữ liệu cá nhânLuật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Theo mức bảo mật nội bộVí dụ: công khai, nội bộ, hạn chế, mậtChính sách riêng của doanh nghiệp (khoản 1 điểm c và khoản 2 Điều 13 cho phép tự đặt thêm tiêu chí)

Điều nhiều doanh nghiệp chưa để ý: danh mục ban hành kèm Quyết định 20/2025/QĐ-TTg ngày 01/07/2025 có nhóm “dữ liệu về tổ chức, công dân chưa công khai” với ngưỡng theo số lượng:

  • Dữ liệu cốt lõi: dữ liệu công dân cơ bản của từ 1.000.000 công dân Việt Nam trở lên; dữ liệu công dân nhạy cảm của từ 100.000 công dân trở lên; dữ liệu về tài khoản ngân hàng, lịch sử thanh toán, nghĩa vụ nợ của từ 100.000 doanh nghiệp, tổ chức Việt Nam trở lên.
  • Dữ liệu quan trọng: các ngưỡng tương ứng là 100.000 công dân (dữ liệu cơ bản), 10.000 công dân (dữ liệu nhạy cảm) và 10.000 doanh nghiệp, tổ chức (dữ liệu tài khoản, thanh toán, nợ).

Một ứng dụng thương mại điện tử, ví điện tử hay chuỗi bán lẻ có tệp khách hàng lớn hoàn toàn có thể chạm các ngưỡng này. Khi đó, nghĩa vụ đánh giá rủi ro và chuyển dữ liệu xuyên biên giới sẽ chặt hơn (xem phần pháp lý bên dưới).

Bảo mật, phân quyền, vòng đời và lưu trữ

Quản trị dữ liệu quyết định ai được xem, sửa, xuất dữ liệu nào, theo nguyên tắc quyền tối thiểu cần thiết. Phần kỹ thuật như mã hoá, tường lửa, giám sát truy cập thuộc về an ninh mạng; quản trị dữ liệu cung cấp “đề bài”: dữ liệu nào cần bảo vệ ở mức nào. Chính sách vòng đời quy định dữ liệu được tạo, dùng, lưu trữ, lưu trữ dài hạn và xoá huỷ ra sao. Giữ dữ liệu cá nhân lâu hơn mục đích xử lý không chỉ tốn chi phí lưu trữ mà còn tăng rủi ro pháp lý khi bị lộ.

Quản trị dữ liệu theo Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân: doanh nghiệp phải làm gì?

Từ năm 2025, quản trị dữ liệu ở Việt Nam không còn là việc “nên làm” mà gắn với nghĩa vụ pháp lý. Hai văn bản chính là Luật Dữ liệu số 60/2024/QH15 (hiệu lực 01/07/2025, được hướng dẫn bởi Nghị định 165/2025/NĐ-CP ngày 30/06/2025) và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (thông qua ngày 26/06/2025, hiệu lực 01/01/2026, được hướng dẫn bởi Nghị định 356/2025/NĐ-CP ngày 31/12/2025, văn bản thay thế Nghị định 13/2023/NĐ-CP).

Nghĩa vụ chính theo Luật Dữ liệu 60/2024/QH15

  • Tự quản trị dữ liệu: theo khoản 4 Điều 15, tổ chức, cá nhân không phải cơ quan nhà nước căn cứ điều kiện thực tế để quản trị, quản lý dữ liệu do mình thu thập, tạo lập, sở hữu. Luật không ép một mô hình cụ thể, nhưng đặt trách nhiệm lên chính doanh nghiệp.
  • Phân loại dữ liệu: theo khoản 2 Điều 13, chủ sở hữu, chủ quản dữ liệu không phải cơ quan nhà nước phải phân loại theo tính chất quan trọng (cốt lõi, quan trọng, khác) và có thể dùng thêm tiêu chí riêng.
  • Quản lý rủi ro: Điều 25 nêu các nhóm rủi ro gồm quyền riêng tư, an ninh mạng, nhận dạng và quản lý truy cập. Chủ quản dữ liệu phải tự đánh giá rủi ro, áp dụng biện pháp bảo vệ, kịp thời khắc phục và thông báo cho chủ thể dữ liệu, bên liên quan. Với dữ liệu cốt lõi, dữ liệu quan trọng, phải đánh giá rủi ro định kỳ và thông báo cho đơn vị chuyên trách về an ninh mạng, an toàn thông tin thuộc Bộ Công an, Bộ Quốc phòng.
  • Chuyển dữ liệu xuyên biên giới: Điều 23 coi việc chuyển dữ liệu cốt lõi, dữ liệu quan trọng đang lưu tại Việt Nam ra hệ thống ở nước ngoài, chuyển cho tổ chức nước ngoài, hoặc dùng nền tảng đặt ngoài lãnh thổ để xử lý, là chuyển, xử lý dữ liệu xuyên biên giới, phải bảo đảm quốc phòng, an ninh, lợi ích quốc gia, lợi ích công cộng và quyền của chủ thể dữ liệu.

Nghĩa vụ chính theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

  • Đánh giá tác động xử lý dữ liệu cá nhân (Điều 21): bên kiểm soát, bên kiểm soát và xử lý dữ liệu cá nhân lập, lưu hồ sơ và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong 60 ngày kể từ ngày đầu tiên xử lý. Hồ sơ lập một lần cho suốt thời gian hoạt động và cập nhật khi có thay đổi (Điều 22).
  • Thông báo vi phạm (Điều 23): khi phát hiện vi phạm có thể gây hại, phải thông báo cho cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện.
  • Chuyển dữ liệu cá nhân xuyên biên giới (Điều 20): gồm cả việc dùng nền tảng đặt ngoài lãnh thổ để xử lý dữ liệu cá nhân thu thập tại Việt Nam. Bên chuyển phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên chuyển.
  • Nhân sự bảo vệ dữ liệu cá nhân (khoản 2 Điều 33): chỉ định bộ phận, nhân sự đủ điều kiện năng lực, hoặc thuê tổ chức, cá nhân cung cấp dịch vụ. Điều 13 Nghị định 356/2025/NĐ-CP yêu cầu nhân sự được chỉ định có trình độ cao đẳng trở lên, ít nhất 2 năm kinh nghiệm trong các lĩnh vực như pháp chế, công nghệ thông tin, an ninh mạng, quản trị rủi ro, tuân thủ, nhân sự, và đã qua đào tạo về bảo vệ dữ liệu cá nhân.
  • Dữ liệu lớn, AI, điện toán đám mây (Điều 30): dữ liệu cá nhân phải được xử lý đúng mục đích, giới hạn trong phạm vi cần thiết; hệ thống phải tích hợp biện pháp bảo mật, xác thực, định danh, phân quyền phù hợp; việc xử lý dữ liệu cá nhân bằng AI phải phân loại theo mức độ rủi ro.
  • Mức phạt (Điều 8): với tổ chức, tối đa 10 lần khoản thu có được từ hành vi mua bán dữ liệu cá nhân; tối đa 5% doanh thu năm trước liền kề với vi phạm về chuyển dữ liệu cá nhân xuyên biên giới; tối đa 3 tỷ đồng với vi phạm khác. Cá nhân chịu tối đa một nửa mức của tổ chức.

Ưu đãi cho doanh nghiệp nhỏ, siêu nhỏ

Theo Điều 38 Luật 91/2025/QH15, doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được chọn thực hiện hoặc không thực hiện quy định về hồ sơ đánh giá tác động (Điều 21, 22) và chỉ định nhân sự bảo vệ dữ liệu cá nhân (khoản 2 Điều 33) trong 05 năm kể từ ngày luật có hiệu lực. Hộ kinh doanh, doanh nghiệp siêu nhỏ không phải thực hiện các quy định này. Ngoại lệ: không áp dụng ưu đãi nếu kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu cá nhân của số lượng lớn chủ thể. Ưu đãi chỉ miễn thủ tục, không miễn nghĩa vụ bảo vệ dữ liệu.

Ánh xạ nghĩa vụ pháp lý sang hoạt động quản trị dữ liệu

Yêu cầu pháp lýHoạt động quản trị dữ liệu tương ứngNgười chịu trách nhiệm gợi ý
Phân loại cốt lõi, quan trọng, khác (Luật Dữ liệu Điều 13)Kiểm kê dữ liệu, gắn nhãn phân loại trong data catalog, đếm số chủ thể so với ngưỡng Quyết định 20/2025/QĐ-TTgData owner, data steward
Chất lượng dữ liệu (Luật Dữ liệu Điều 12)Quy tắc chất lượng, bảng theo dõi chỉ sốData steward
Đánh giá rủi ro (Luật Dữ liệu Điều 25)Sổ đăng ký rủi ro dữ liệu, rà soát định kỳHội đồng, an ninh thông tin
Hồ sơ đánh giá tác động (Luật 91 Điều 21, 22)Sổ ghi nhận hoạt động xử lý: mục đích, loại dữ liệu, nơi lưu, bên nhậnNhân sự bảo vệ DLCN, data owner
Thông báo vi phạm 72 giờ (Luật 91 Điều 23)Quy trình ứng phó sự cố có phân vai, mẫu thông báo soạn sẵnNhân sự bảo vệ DLCN, IT
Chuyển dữ liệu xuyên biên giới (Luật Dữ liệu Điều 23, Luật 91 Điều 20)Bản đồ luồng dữ liệu ra nước ngoài, kể cả dịch vụ đám mây và SaaS đặt ở nước ngoàiData custodian, pháp chế

Nội dung pháp lý trong bài được tóm tắt theo văn bản hiện hành đến tháng 10/2026, nhằm giúp bạn hiểu bức tranh chung. Việc xác định dữ liệu của doanh nghiệp có thuộc dữ liệu cốt lõi, quan trọng hay không, và thủ tục cụ thể, nên được đối chiếu toàn văn luật, nghị định và tham vấn bộ phận pháp chế.

Lộ trình triển khai quản trị dữ liệu cho doanh nghiệp Việt Nam

Lộ trình dưới đây là khung tham khảo, phù hợp doanh nghiệp vừa và lớn chưa có chương trình quản trị dữ liệu chính thức. Doanh nghiệp nhỏ có thể rút gọn mỗi giai đoạn còn vài tuần.

Lộ trình quản trị dữ liệu trong 12 tháng đầu 1. Khởi động 0–3 tháng 2. Chuẩn hoá 3–6 tháng 3. Vận hành 6–12 tháng 4. Mở rộng sau 12 tháng Chọn miền ưu tiên Bổ nhiệm owner và steward Kiểm kê dữ liệu Đo chất lượng gốc Ban hành chính sách Từ điển thuật ngữ Phân loại dữ liệu Quy tắc chất lượng Data catalog Truy vết lineage Phân quyền theo vai Quy trình sự cố 72 giờ Thêm miền dữ liệu Tự động kiểm tra Quản trị dữ liệu AI Đo mức trưởng thành Mỗi quý: đo chỉ số, rà soát chính sách, điều chỉnh ưu tiên
Lộ trình minh hoạ 4 giai đoạn. Thời gian thực tế tuỳ quy mô doanh nghiệp và số miền dữ liệu chọn làm trước.

Giai đoạn 1: Khởi động (0–3 tháng)

  • Chọn vấn đề, không chọn dự án: tìm 1–2 miền dữ liệu đang gây đau nhất, ví dụ báo cáo doanh thu lệch nhau, dữ liệu khách hàng trùng, hay nghĩa vụ hồ sơ đánh giá tác động sắp đến hạn. Đây chính là “khủng hoảng” mà Gartner nói tới.
  • Có nhà tài trợ cấp cao: một thành viên ban điều hành chịu trách nhiệm chung, có quyền phân xử khi các phòng bất đồng.
  • Bổ nhiệm data owner và data steward cho miền đã chọn, ghi vào quyết định chính thức, dành thời gian thật (không chỉ là “kiêm nhiệm trên giấy”).
  • Kiểm kê dữ liệu: liệt kê hệ thống, bảng chính, trường nào chứa dữ liệu cá nhân, dữ liệu nằm ở đâu, có đi ra nước ngoài không.
  • Đo chất lượng gốc: đo vài chỉ số đơn giản để sau này có cái so sánh.

Giai đoạn 2: Chuẩn hoá (3–6 tháng)

  • Ban hành chính sách quản trị dữ liệu ngắn gọn (vài trang), nêu nguyên tắc, vai trò, quyền quyết định.
  • Xây từ điển thuật ngữ kinh doanh cho 20–50 chỉ số quan trọng nhất.
  • Phân loại dữ liệu theo ba lớp: Luật Dữ liệu, dữ liệu cá nhân và mức bảo mật nội bộ.
  • Viết quy tắc chất lượng cho các trường quan trọng; sửa form nhập liệu ngay tại nguồn.
  • Hoàn thiện sổ ghi nhận hoạt động xử lý dữ liệu cá nhân làm cơ sở cho hồ sơ đánh giá tác động.

Giai đoạn 3: Vận hành (6–12 tháng)

  • Đưa metadata vào data catalog; bắt đầu truy vết lineage cho các báo cáo quản trị chính.
  • Phân quyền theo vai trò, rà soát quyền truy cập định kỳ, thu hồi quyền của người nghỉ việc.
  • Diễn tập quy trình sự cố dữ liệu cá nhân với mục tiêu thông báo trong 72 giờ.
  • Họp hội đồng dữ liệu định kỳ, xem bảng chỉ số và quyết định các vấn đề tồn đọng.

Giai đoạn 4: Mở rộng (sau 12 tháng)

  • Nhân rộng sang các miền dữ liệu khác: sản phẩm, nhà cung cấp, nhân sự, tài chính.
  • Tự động hoá kiểm tra chất lượng trong đường ống dữ liệu.
  • Mở rộng sang quản trị dữ liệu cho AI: dữ liệu huấn luyện, dữ liệu đưa vào trợ lý AI, nhật ký sử dụng.
  • Đánh giá mức trưởng thành hằng năm theo một mô hình tham chiếu để đặt mục tiêu năm tiếp theo.

Đo hiệu quả quản trị dữ liệu bằng chỉ số nào?

Chương trình quản trị dữ liệu không đo được sẽ bị cắt ngân sách đầu tiên khi khó khăn. Hãy chọn một bộ chỉ số nhỏ, gắn với giá trị kinh doanh. Các chỉ số dưới đây là gợi ý; mục tiêu cụ thể tuỳ doanh nghiệp tự đặt.

NhómChỉ sốCách đo
Chất lượngTỷ lệ bản ghi đạt quy tắc chất lượngSố bản ghi đạt chia tổng số bản ghi, theo từng trường quan trọng
Chất lượngTỷ lệ bản ghi trùng của dữ liệu chủSố mã khách hoặc mã sản phẩm trùng trên tổng số
Bao phủTỷ lệ bảng quan trọng có chủ sở hữu và định nghĩaĐếm trong data catalog
Bao phủTỷ lệ dữ liệu đã được phân loạiSố hệ thống hoặc bảng đã gắn nhãn trên tổng số
Vận hànhThời gian xử lý một lỗi dữ liệuTừ lúc ghi nhận đến lúc đóng phiếu lỗi
Tuân thủTỷ lệ tài khoản có quyền truy cập được rà soát đúng hạnTheo kỳ rà soát quyền
Giá trịSố giờ đối soát, làm sạch thủ công mỗi thángKhảo sát nhóm phân tích, kế toán trước và sau

Những sai lầm thường gặp khi làm quản trị dữ liệu

  • Coi quản trị dữ liệu là dự án IT: mua công cụ data catalog trước khi có người chịu trách nhiệm. Công cụ đầy metadata nhưng không ai cập nhật.
  • Viết chính sách quá dày: bộ quy định hàng trăm trang không ai đọc. Chính sách tốt là ngắn, rõ ai quyết gì.
  • Làm “big bang” cho toàn công ty: cố phủ mọi dữ liệu cùng lúc, sau một năm chưa có kết quả nào nhìn thấy được.
  • Data steward chỉ trên giấy: giao thêm vai trò cho nhân viên nhưng không giảm việc khác, không ghi vào đánh giá hiệu suất.
  • Chỉ nhìn tuân thủ: làm đủ hồ sơ pháp lý nhưng không cải thiện chất lượng, nên nghiệp vụ thấy quản trị dữ liệu là gánh nặng.
  • Quên dữ liệu ngoài hệ thống chính: file Excel chia sẻ qua email, dữ liệu trên dịch vụ đám mây cá nhân, dữ liệu trong ứng dụng nhắn tin thường chứa nhiều dữ liệu cá nhân nhất.

Quản trị dữ liệu trong thời đại AI

AI tạo sinh làm quản trị dữ liệu trở nên cấp bách hơn. Khi nhân viên đưa tài liệu nội bộ vào trợ lý AI, hay doanh nghiệp xây chatbot trả lời dựa trên kho tài liệu, mọi lỗ hổng phân quyền và chất lượng đều lộ ra: tài liệu cũ bị trích dẫn như còn hiệu lực, người không có quyền vẫn hỏi ra được thông tin mật.

Một chương trình quản trị dữ liệu sẵn sàng cho AI cần thêm vài việc:

  • Ghi rõ nguồn gốc, quyền sử dụng và mức phân loại của dữ liệu dùng để huấn luyện hoặc làm ngữ cảnh cho mô hình.
  • Bảo đảm phân quyền của dữ liệu gốc được giữ nguyên khi đưa vào công cụ AI.
  • Đánh giá rủi ro khi dữ liệu cá nhân đi vào hệ thống AI, đặc biệt nếu dùng dịch vụ đặt ngoài lãnh thổ, vì có thể bị coi là chuyển dữ liệu xuyên biên giới.
  • Gắn quản trị dữ liệu với quản trị AI: trách nhiệm giải trình, quyền quyết định, chính sách và rủi ro. Bức tranh pháp lý về AI tại Việt Nam được phân tích trong bài Luật Trí tuệ nhân tạo.

Ở chiều ngược lại, AI cũng giúp quản trị dữ liệu: tự động gợi ý phân loại dữ liệu cá nhân, sinh mô tả metadata, phát hiện bản ghi bất thường. Gartner trong cùng dự báo năm 2024 cho rằng AI tạo sinh có thể giúp các chương trình quản trị dữ liệu và dữ liệu chủ đạt giá trị nhanh hơn. Dù vậy, quyết định cuối cùng vẫn cần data owner và data steward xác nhận.

Câu hỏi thường gặp

Data governance và data management khác nhau thế nào?

Data governance đặt ra quyền quyết định, trách nhiệm, chính sách và tiêu chuẩn. Data management là thực thi các chính sách đó bằng hệ thống và quy trình hằng ngày. Luật Dữ liệu 2024 cũng phân biệt: quản lý dữ liệu là việc tổ chức thực hiện quản trị dữ liệu.

Data steward là ai, làm công việc gì?

Data steward là người chăm sóc một miền dữ liệu hằng ngày, thường là nhân sự nghiệp vụ hiểu dữ liệu. Họ viết định nghĩa thuật ngữ, theo dõi chỉ số chất lượng, điều tra lỗi, phối hợp IT sửa nguyên nhân gốc và báo cáo cho data owner.

Doanh nghiệp nhỏ có cần quản trị dữ liệu không?

Có, nhưng ở quy mô gọn. Doanh nghiệp nhỏ nên có một người chịu trách nhiệm dữ liệu, danh sách dữ liệu cá nhân đang giữ, quy tắc phân quyền và lưu trữ cơ bản. Ưu đãi tại Điều 38 Luật 91/2025/QH15 chỉ miễn một số thủ tục, không miễn nghĩa vụ bảo vệ dữ liệu.

DAMA-DMBOK có bắt buộc áp dụng không?

Không. DAMA-DMBOK là bộ kiến thức tham chiếu, không phải tiêu chuẩn bắt buộc. Doanh nghiệp dùng nó làm từ vựng chung và danh mục lĩnh vực cần quản lý. Phần bắt buộc tại Việt Nam đến từ Luật Dữ liệu, Luật Bảo vệ dữ liệu cá nhân và các văn bản hướng dẫn.

Làm sao biết dữ liệu của công ty có phải dữ liệu quan trọng theo Luật Dữ liệu?

Đối chiếu danh mục kèm Quyết định 20/2025/QĐ-TTg. Với doanh nghiệp, nhóm hay gặp là dữ liệu chưa công khai về công dân, tổ chức: từ 100.000 công dân (dữ liệu cơ bản), 10.000 công dân (dữ liệu nhạy cảm), hoặc dữ liệu tài khoản, thanh toán, nợ của từ 10.000 doanh nghiệp, tổ chức trở lên thuộc dữ liệu quan trọng. Nên tham vấn pháp chế khi ở gần ngưỡng.

Mất bao lâu để triển khai quản trị dữ liệu?

Có thể thấy kết quả đầu tiên trong 3–6 tháng nếu bắt đầu từ một miền dữ liệu cụ thể. Một chương trình phủ toàn doanh nghiệp thường cần vài năm và không bao giờ “xong hẳn”, vì dữ liệu, hệ thống và quy định luôn thay đổi.