Trả lời nhanh: SaaS (Software as a Service), tức phần mềm dạng dịch vụ, là cách dùng phần mềm qua Internet theo hình thức thuê bao: nhà cung cấp lo máy chủ, cài đặt, nâng cấp, sao lưu; doanh nghiệp chỉ cần đăng nhập bằng trình duyệt hoặc ứng dụng và trả phí theo tháng, theo năm hoặc theo mức sử dụng.
Điểm chính
- SaaS là tầng “trên cùng” của điện toán đám mây: bạn không quản lý máy chủ, hệ điều hành hay mã nguồn, chỉ dùng tính năng và cấu hình trong phạm vi nhà cung cấp cho phép.
- Hầu hết SaaS chạy theo kiến trúc đa thuê bao (multi-tenant): một ứng dụng phục vụ nhiều khách hàng, dữ liệu mỗi khách được tách riêng về mặt logic.
- Rẻ lúc đầu không có nghĩa là rẻ về lâu dài. Hãy tính tổng chi phí sở hữu (TCO) 3–5 năm, gồm cả tích hợp, đào tạo, giấy phép bỏ không và chi phí rời bỏ nhà cung cấp.
- Trước khi ký, kiểm tra 5 điều: SLA, sao lưu, quyền xuất dữ liệu, API, nơi lưu dữ liệu. Đây là những thứ khó đòi lại nhất sau khi đã dùng.
- Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 coi việc dùng nền tảng ở nước ngoài để xử lý dữ liệu cá nhân thu thập tại Việt Nam là chuyển dữ liệu xuyên biên giới, kèm nghĩa vụ lập hồ sơ đánh giá tác động.
Mục lục
- SaaS là gì?
- SaaS hoạt động như thế nào?
- SaaS khác PaaS và IaaS ở điểm nào?
- Ví dụ SaaS theo từng nhóm phần mềm doanh nghiệp
- SaaS và on-premise khác nhau thế nào?
- Ưu điểm và nhược điểm của SaaS
- Chi phí sở hữu SaaS (TCO) gồm những gì?
- Cách chọn nhà cung cấp SaaS: checklist trước khi ký
- Quản lý nhiều SaaS: SaaS sprawl, shadow IT và SSO
- Bảo mật dữ liệu khi dùng SaaS: ai chịu trách nhiệm phần nào?
- Dùng SaaS cần tuân thủ quy định dữ liệu nào tại Việt Nam?
- Doanh nghiệp nên chuyển sang SaaS theo những bước nào?
- Xu hướng SaaS doanh nghiệp cần biết năm 2026
- Câu hỏi thường gặp
SaaS là gì?
SaaS là viết tắt của Software as a Service, dịch là phần mềm dạng dịch vụ hoặc phần mềm như một dịch vụ. Thay vì mua đứt bản quyền rồi cài lên máy chủ của công ty, bạn thuê quyền sử dụng phần mềm do nhà cung cấp vận hành trên hạ tầng của họ. Nhân viên truy cập qua trình duyệt, ứng dụng di động hoặc qua API.
Viện Tiêu chuẩn và Công nghệ Hoa Kỳ (NIST), trong tài liệu SP 800-145 công bố tháng 9/2011, mô tả SaaS là năng lực cho phép người dùng sử dụng ứng dụng của nhà cung cấp chạy trên hạ tầng đám mây. Người dùng không quản lý hạ tầng bên dưới như mạng, máy chủ, hệ điều hành, lưu trữ, thậm chí cả tính năng của ứng dụng, ngoại trừ một số thiết lập cấu hình giới hạn dành cho người dùng. Đây vẫn là định nghĩa được trích dẫn nhiều nhất cho đến nay.
Một hình ảnh dễ nhớ: mua phần mềm truyền thống giống như tự xây nhà. Bạn trả nhiều tiền một lần, sở hữu hoàn toàn, nhưng hỏng mái, rò điện thì tự sửa. Dùng SaaS giống thuê căn hộ dịch vụ. Bạn trả tiền thuê định kỳ, ban quản lý lo điện nước, bảo trì, an ninh toà nhà. Đổi lại, bạn không được đập tường sửa kết cấu, và nếu không trả tiền thuê thì phải dọn đi.
Một vài dấu hiệu nhận biết phần mềm SaaS
- Không cần cài đặt trên máy chủ nội bộ. Đăng ký tài khoản là dùng được, thường trong vài phút đến vài ngày.
- Thu phí định kỳ (tháng, năm) hoặc theo mức dùng, không có khoản “mua bản quyền vĩnh viễn”.
- Mọi khách hàng dùng cùng một phiên bản mới nhất. Bạn không chọn “ở lại bản cũ”.
- Dữ liệu nằm trên hạ tầng của nhà cung cấp (hoặc đối tác đám mây của họ), không nằm trong phòng máy của bạn.
SaaS ra đời từ đâu?
Ý tưởng dùng chung một máy tính trung tâm cho nhiều người đã có từ thời máy tính lớn (mainframe). Cuối thập niên 1990, mô hình nhà cung cấp dịch vụ ứng dụng (ASP) cho thuê phần mềm qua mạng, nhưng thường vẫn cài riêng một bản cho từng khách nên khó mở rộng. Bước ngoặt đến khi các nhà cung cấp chuyển sang kiến trúc đa thuê bao chạy hoàn toàn trên web: một bản phần mềm, nhiều khách hàng, cập nhật cho tất cả cùng lúc. Từ đó SaaS trở thành cách phân phối phần mềm doanh nghiệp phổ biến nhất hiện nay.
SaaS hoạt động như thế nào?
Ba cơ chế làm nên SaaS là kiến trúc đa thuê bao, mô hình thuê bao và cập nhật liên tục. Hiểu ba cơ chế này giúp bạn đọc hợp đồng và đặt đúng câu hỏi với nhà cung cấp.
Kiến trúc đa thuê bao (multi-tenant)
“Tenant” là một khách hàng, thường là một doanh nghiệp với nhiều người dùng. Trong kiến trúc multi-tenant, nhiều doanh nghiệp cùng dùng một ứng dụng và cùng một hạ tầng, nhưng mỗi doanh nghiệp chỉ nhìn thấy dữ liệu của mình. Việc tách bạch này nằm ở phần mềm: mỗi bản ghi gắn mã khách hàng, hoặc mỗi khách có một vùng cơ sở dữ liệu riêng.
Có ba mức tách dữ liệu thường gặp. Bạn nên hỏi nhà cung cấp đang dùng mức nào:
| Mức tách dữ liệu | Cách làm | Ưu điểm | Điểm cần lưu ý |
|---|---|---|---|
| Chung cơ sở dữ liệu, chung bảng | Mọi khách hàng chung bảng dữ liệu, mỗi dòng gắn mã khách hàng | Rẻ nhất, dễ mở rộng | Một lỗi phân quyền có thể làm lộ dữ liệu chéo giữa các khách |
| Chung cơ sở dữ liệu, tách schema | Mỗi khách hàng một vùng (schema) riêng trong cùng cơ sở dữ liệu | Cân bằng giữa chi phí và tách biệt | Nâng cấp phức tạp hơn khi số khách lớn |
| Cơ sở dữ liệu riêng (single-tenant phần dữ liệu) | Mỗi khách hàng một cơ sở dữ liệu, có khi một môi trường riêng | Tách biệt mạnh, dễ đáp ứng yêu cầu lưu dữ liệu tại một nơi cụ thể | Thường chỉ có ở gói doanh nghiệp, giá cao hơn |
Mô hình thuê bao và cách tính phí
Với người mua, điều cần hiểu là phí SaaS được tính dựa trên đơn vị nào, vì đơn vị đó quyết định hoá đơn sẽ tăng ra sao khi công ty lớn lên. Các cách tính phổ biến:
- Theo người dùng (per seat): mỗi tài khoản một mức phí tháng hoặc năm. Dễ dự toán, nhưng dễ lãng phí nếu không thu hồi tài khoản của người đã nghỉ.
- Theo gói tính năng (tiered): gói cơ bản, tiêu chuẩn, nâng cao. Các tính năng bảo mật như đăng nhập một lần (SSO), nhật ký kiểm toán thường chỉ có ở gói cao.
- Theo mức sử dụng (usage-based): tính theo số giao dịch, số hoá đơn, dung lượng lưu trữ, số lượt gọi API hoặc số lượt dùng AI. Linh hoạt nhưng khó dự toán khi khối lượng tăng đột biến.
- Miễn phí có giới hạn (freemium): dùng thử miễn phí ở quy mô nhỏ, trả tiền khi vượt ngưỡng. Phù hợp để thử, nhưng đừng để dữ liệu quan trọng nằm lâu trên gói không có cam kết dịch vụ.
Thanh toán theo năm thường được giảm giá so với theo tháng, nhưng khoá bạn lại 12 tháng. Hãy đọc kỹ điều khoản tự động gia hạn và điều khoản tăng giá khi gia hạn.
Cập nhật liên tục, không có “bản cũ”
Phần mềm cài đặt truyền thống có những đợt nâng cấp lớn vài năm một lần, tốn công cài đặt và kiểm thử. Với SaaS, nhà cung cấp phát hành bản mới thường xuyên, có khi hằng tuần, và áp dụng cho tất cả khách hàng. Bạn được dùng tính năng mới, bản vá bảo mật mà không tốn công. Mặt trái là giao diện, quy trình có thể thay đổi khi bạn chưa sẵn sàng, và một tính năng bạn đang dựa vào có thể bị bỏ. Nhà cung cấp tốt sẽ có lịch phát hành, ghi chú thay đổi và môi trường thử nghiệm (sandbox) cho khách hàng.
Truy cập ở đâu, bằng gì
Người dùng vào SaaS qua trình duyệt hoặc ứng dụng di động. Các hệ thống khác vào qua giao diện lập trình ứng dụng (API) để đồng bộ dữ liệu. Vì mọi thứ đi qua Internet, đường truyền ổn định và cách quản lý đăng nhập trở thành yếu tố quyết định trải nghiệm và độ an toàn.
SaaS khác PaaS và IaaS ở điểm nào?
SaaS là một trong ba mô hình dịch vụ của điện toán đám mây. IaaS (hạ tầng dạng dịch vụ) cho thuê máy chủ ảo, mạng, lưu trữ; bạn tự cài hệ điều hành và phần mềm. PaaS (nền tảng dạng dịch vụ) cung cấp sẵn môi trường để đội lập trình viết và chạy ứng dụng của riêng mình. SaaS đưa ra ứng dụng hoàn chỉnh để dùng ngay, nên bạn quản lý ít nhất và cũng tuỳ biến được ít nhất. Phần so sánh chi tiết ba mô hình, các mô hình triển khai public, private, hybrid và cách chọn nhà cung cấp hạ tầng nằm trong bài điện toán đám mây là gì.
Ví dụ SaaS theo từng nhóm phần mềm doanh nghiệp
Gần như mọi loại phần mềm văn phòng và quản trị nay đều có phiên bản SaaS. Bảng dưới đây liệt kê theo nhóm chức năng thay vì tên hãng, kèm điều cần lưu ý riêng của từng nhóm.
| Nhóm phần mềm | Dùng để làm gì | Lưu ý riêng khi chọn bản SaaS |
|---|---|---|
| Email, lịch, văn phòng, lưu trữ tài liệu | Thư điện tử, soạn thảo, bảng tính, chia sẻ tệp, họp trực tuyến | Thiết lập quyền chia sẻ mặc định, chống lộ tệp qua đường dẫn công khai |
| Quản lý quan hệ khách hàng | Quản lý khách hàng tiềm năng, cơ hội bán hàng, chăm sóc sau bán | Chứa nhiều dữ liệu cá nhân của khách hàng, cần chú ý pháp lý dữ liệu |
| Kế toán, hoá đơn điện tử | Ghi sổ, báo cáo thuế, phát hành hoá đơn | Phải theo đúng chế độ kế toán và quy định hoá đơn Việt Nam; khả năng xuất sổ sách khi đổi phần mềm |
| Quản trị nguồn lực doanh nghiệp | Liên kết mua hàng, kho, sản xuất, tài chính trên một hệ thống | Mức tuỳ biến bị giới hạn; phải điều chỉnh quy trình theo phần mềm nhiều hơn |
| Nhân sự, chấm công, tính lương | Hồ sơ nhân viên, chấm công, bảng lương, đánh giá | Dữ liệu người lao động, có thể gồm dữ liệu nhạy cảm như sức khoẻ |
| Bán hàng đa kênh, POS, thương mại điện tử | Quản lý đơn, tồn kho, kết nối sàn và cửa hàng | Phụ thuộc Internet tại điểm bán; nên có chế độ bán ngoại tuyến |
| Chăm sóc khách hàng, tổng đài, chat | Tiếp nhận yêu cầu, ghi âm cuộc gọi, chatbot | Lưu ghi âm, nội dung hội thoại; thời hạn lưu trữ và quyền truy cập |
| Quản lý dự án, cộng tác, quy trình | Giao việc, theo dõi tiến độ, phê duyệt | Dễ phát sinh nhiều công cụ trùng chức năng giữa các phòng ban |
| Bảo mật và quản trị CNTT | Quản lý danh tính, chống mã độc, sao lưu, quản lý thiết bị | Bản thân công cụ bảo mật cũng cần được đánh giá như mọi nhà cung cấp khác |
Hai nhóm thường tạo khác biệt lớn nhất khi chuyển sang SaaS là hệ thống ERP và phần mềm CRM. Hai bài này phân tích riêng cách chọn và triển khai từng loại.
SaaS và on-premise khác nhau thế nào?
On-premise (phần mềm tại chỗ) là phần mềm cài trên máy chủ do doanh nghiệp tự sở hữu hoặc tự thuê, đặt trong phòng máy hoặc trung tâm dữ liệu, do đội ngũ của doanh nghiệp vận hành. Bảng so sánh dưới đây giúp bạn nhìn rõ đánh đổi giữa hai cách.
| Tiêu chí | SaaS | On-premise |
|---|---|---|
| Chi phí ban đầu | Thấp: chủ yếu phí thuê bao và phí triển khai | Cao: bản quyền, máy chủ, thiết bị mạng, triển khai |
| Cấu trúc chi phí | Chi phí hoạt động (OPEX) đều đặn, lặp lại mãi | Chủ yếu chi phí đầu tư (CAPEX), cộng phí bảo trì hằng năm |
| Thời gian đưa vào dùng | Vài ngày đến vài tháng | Vài tháng đến hơn một năm với hệ thống lớn |
| Vận hành, vá lỗi, nâng cấp | Nhà cung cấp làm | Đội CNTT của doanh nghiệp làm |
| Tuỳ biến | Giới hạn trong cấu hình, tiện ích mở rộng và API | Gần như không giới hạn nếu có mã nguồn và nhân lực |
| Kiểm soát dữ liệu | Dữ liệu ở hạ tầng nhà cung cấp, phụ thuộc hợp đồng | Doanh nghiệp kiểm soát vật lý toàn bộ |
| Mở rộng quy mô | Thêm người dùng trong vài phút | Phải mua thêm phần cứng, giấy phép |
| Truy cập từ xa | Có sẵn, mọi nơi có Internet | Cần VPN hoặc cấu hình thêm |
| Phụ thuộc | Phụ thuộc Internet và sự tồn tại của nhà cung cấp | Phụ thuộc đội ngũ nội bộ và phần cứng |
| Rủi ro chính | Bị khoá vào nhà cung cấp, tăng giá, lộ dữ liệu do cấu hình sai | Lạc hậu, chậm vá lỗi, mất dữ liệu khi không sao lưu chuẩn |
Khi nào on-premise vẫn là lựa chọn hợp lý?
- Hệ thống điều khiển sản xuất, thiết bị phải chạy ổn định kể cả khi mất Internet.
- Dữ liệu thuộc diện quy định chặt về nơi lưu trữ hoặc được xếp loại quan trọng, cốt lõi.
- Quy trình đặc thù đến mức không phần mềm đóng gói nào đáp ứng mà không phải tuỳ biến sâu.
- Doanh nghiệp đã có đội CNTT mạnh và hạ tầng sẵn, nên chi phí biên để chạy thêm một hệ thống thấp.
Thực tế nhiều doanh nghiệp đi theo hướng kết hợp: phần lõi đặc thù để tại chỗ hoặc trên đám mây riêng, phần phổ thông như email, cộng tác, nhân sự, CRM dùng SaaS, rồi nối với nhau bằng API.
Ưu điểm và nhược điểm của SaaS
Ưu điểm
- Bắt đầu nhanh, vốn ban đầu thấp. Không phải mua máy chủ, chờ cài đặt. Doanh nghiệp nhỏ được dùng phần mềm cấp doanh nghiệp mà trước đây chỉ công ty lớn mới mua nổi.
- Không lo vận hành hạ tầng. Sao lưu, vá lỗi, nâng cấp, giám sát máy chủ là việc của nhà cung cấp. Đội CNTT nhỏ có thể tập trung vào nghiệp vụ.
- Luôn dùng bản mới. Tính năng và bản vá bảo mật đến đều đặn, không có dự án nâng cấp tốn kém.
- Mở rộng hoặc thu hẹp linh hoạt. Thêm, bớt người dùng theo mùa vụ, theo dự án.
- Làm việc mọi nơi. Phù hợp với đội bán hàng di động, làm việc kết hợp, nhiều chi nhánh.
- Kết nối sẵn. Phần lớn SaaS có API, kho tích hợp sẵn với phần mềm phổ biến khác.
Nhược điểm
- Chi phí cộng dồn. Phí thuê bao trả mãi. Sau vài năm, tổng tiền có thể vượt chi phí mua và tự vận hành, đặc biệt khi số người dùng lớn.
- Bị khoá vào nhà cung cấp (vendor lock-in). Dữ liệu, quy trình, tích hợp gắn chặt với một phần mềm. Chuyển đi vừa tốn kém vừa rủi ro.
- Tuỳ biến hạn chế. Bạn thường phải điều chỉnh quy trình theo phần mềm, không phải ngược lại.
- Phụ thuộc Internet và nhà cung cấp. Mất mạng hoặc nhà cung cấp gặp sự cố là ngừng việc. Nhà cung cấp phá sản, bị mua lại hoặc ngừng sản phẩm là rủi ro có thật.
- Kiểm soát dữ liệu gián tiếp. Bạn không biết chính xác dữ liệu nằm ở máy chủ nào, ai bên phía nhà cung cấp có quyền truy cập, trừ khi hợp đồng quy định rõ.
- Thay đổi ngoài ý muốn. Giao diện, giá, điều khoản có thể đổi theo quyết định của nhà cung cấp.
Chi phí sở hữu SaaS (TCO) gồm những gì?
Tổng chi phí sở hữu (TCO, total cost of ownership) là toàn bộ tiền và công sức bỏ ra cho một phần mềm trong suốt vòng đời sử dụng, không chỉ giá trên bảng giá. Với SaaS, phí thuê bao thường chỉ là phần nổi. Hãy tính TCO cho 3–5 năm và so sánh với phương án khác trên cùng khung thời gian.
| Khoản chi phí | Gồm những gì | Hay bị bỏ sót? |
|---|---|---|
| Phí thuê bao | Phí theo người dùng, theo gói hoặc theo mức dùng; mức tăng giá khi gia hạn | Ít bị bỏ sót, nhưng hay quên tính mức tăng giá năm sau |
| Gói nâng cao, tiện ích mở rộng | SSO, nhật ký kiểm toán, dung lượng thêm, môi trường thử nghiệm, tính năng AI | Rất hay: chỉ phát hiện khi đã dùng |
| Triển khai, chuyển đổi dữ liệu | Cấu hình, làm sạch và chuyển dữ liệu cũ, tư vấn triển khai | Thường bị ước tính thấp |
| Tích hợp | Kết nối với kế toán, ngân hàng, kho, website; công cụ tích hợp trung gian; bảo trì khi API đổi phiên bản | Rất hay |
| Đào tạo, thay đổi quy trình | Thời gian nhân viên học, giảm năng suất giai đoạn đầu | Hay, vì không thành hoá đơn |
| Quản trị nội bộ | Người phụ trách cấp quyền, thu hồi tài khoản, rà soát giấy phép, xử lý yêu cầu hỗ trợ | Hay |
| Giấy phép bỏ không | Tài khoản của người đã nghỉ, người ít dùng, gói mua dư | Rất hay |
| Sao lưu bổ sung, bảo mật | Sao lưu dữ liệu SaaS sang nơi khác, công cụ quản lý danh tính | Hay |
| Chi phí rời bỏ | Xuất dữ liệu, chuyển sang hệ thống mới, chạy song song hai hệ thống | Gần như luôn bị bỏ sót |
Ví dụ minh hoạ với số liệu giả định: một công ty 40 nhân viên thuê phần mềm CRM giá 250.000 đồng mỗi người mỗi tháng. Riêng phí thuê bao trong 3 năm là 40 × 250.000 × 36 = 360 triệu đồng. Nếu cộng thêm phí triển khai ban đầu, một công cụ tích hợp với phần mềm kế toán, gói nâng cao để có đăng nhập một lần và khoảng 15% giấy phép bỏ không vì không thu hồi kịp, con số cuối cùng có thể cao hơn đáng kể so với dự toán ban đầu. Ngược lại, bản on-premise tương đương phải tính bản quyền, máy chủ, nhân sự vận hành, điện, sao lưu và chi phí nâng cấp. Không có đáp án chung; chỉ có phép tính đúng cho từng trường hợp.
Mẹo thương lượng: đề nghị ghi trần mức tăng giá khi gia hạn (ví dụ không quá một tỷ lệ phần trăm nhất định mỗi năm), quyền giảm số người dùng khi gia hạn, và thời gian truy cập để xuất dữ liệu sau khi chấm dứt hợp đồng. Những điều này dễ đàm phán trước khi ký, rất khó đòi sau khi đã phụ thuộc vào phần mềm.
Cách chọn nhà cung cấp SaaS: checklist trước khi ký
Tính năng là điều ai cũng xem. Nhưng thứ quyết định bạn có yên tâm dùng phần mềm 5 năm hay không nằm ở hợp đồng và năng lực vận hành của nhà cung cấp. Dưới đây là các tiêu chí nên đưa vào hồ sơ đánh giá.
| Tiêu chí | Câu hỏi cần hỏi | Dấu hiệu cần cảnh giác |
|---|---|---|
| SLA (cam kết chất lượng dịch vụ) | Cam kết thời gian hoạt động bao nhiêu phần trăm? Đo thế nào? Bồi hoàn ra sao khi vi phạm? Thời gian phản hồi hỗ trợ theo mức độ sự cố? | Không có SLA bằng văn bản, hoặc SLA chỉ áp dụng cho gói cao nhất |
| Sao lưu và khôi phục | Sao lưu bao lâu một lần, giữ trong bao lâu? Mất dữ liệu tối đa bao nhiêu giờ (RPO)? Khôi phục trong bao lâu (RTO)? Khách hàng tự khôi phục một bản ghi bị xoá nhầm được không? | Chỉ trả lời “chúng tôi có sao lưu” mà không nêu con số |
| Xuất dữ liệu và rời bỏ | Xuất toàn bộ dữ liệu, cả tệp đính kèm và lịch sử, ở định dạng nào? Sau khi chấm dứt hợp đồng còn bao nhiêu ngày để lấy dữ liệu? Dữ liệu được xoá thế nào? | Chỉ xuất được từng phần, định dạng riêng không đọc được ngoài phần mềm |
| API và tích hợp | Có API công khai, tài liệu đầy đủ, webhook không? Giới hạn số lượt gọi? API có tính phí riêng? | API chỉ có ở gói cao nhất hoặc phải trả phí tích hợp theo từng kết nối |
| Nơi lưu dữ liệu | Dữ liệu chính và bản sao lưu đặt ở quốc gia nào? Nhà cung cấp dùng những bên xử lý phụ nào? Có lựa chọn lưu tại Việt Nam không? | Không trả lời được dữ liệu nằm ở đâu |
| Bảo mật và chứng nhận | Có đăng nhập một lần (SSO), xác thực đa yếu tố (MFA), phân quyền chi tiết, nhật ký truy cập không? Có chứng nhận ISO/IEC 27001, báo cáo SOC 2 hay tương đương? | MFA, nhật ký truy cập phải mua thêm; không có báo cáo đánh giá độc lập |
| Xử lý sự cố | Khi có sự cố lộ lọt dữ liệu, nhà cung cấp thông báo cho bạn trong bao lâu, qua kênh nào? | Hợp đồng không có điều khoản thông báo sự cố |
| Bảo vệ dữ liệu cá nhân | Có ký thoả thuận xử lý dữ liệu, ghi rõ vai trò bên kiểm soát và bên xử lý? Có dùng dữ liệu của bạn để huấn luyện AI không? | Điều khoản cho phép nhà cung cấp dùng dữ liệu khách hàng cho “mục đích khác” |
| Sức khoẻ nhà cung cấp | Hoạt động bao lâu, bao nhiêu khách hàng tương tự, lộ trình sản phẩm? Có pháp nhân, hoá đơn tại Việt Nam? | Sản phẩm quá mới cho dữ liệu cốt lõi, không có kênh hỗ trợ rõ ràng |
Đọc con số SLA cho đúng
Khác biệt giữa các con số “chín” trông nhỏ nhưng thời gian ngừng dịch vụ được phép chênh nhau rất xa. Tính trên một tháng 30 ngày (43.200 phút):
| Cam kết thời gian hoạt động | Thời gian ngừng tối đa mỗi tháng | Mỗi năm (365 ngày) |
|---|---|---|
| 99,5% | 216 phút (3,6 giờ) | khoảng 43,8 giờ |
| 99,9% | 43,2 phút | khoảng 8,8 giờ |
| 99,95% | 21,6 phút | khoảng 4,4 giờ |
| 99,99% | 4,32 phút | khoảng 53 phút |
Hãy đọc thêm phần loại trừ: thời gian bảo trì có báo trước thường không bị tính là ngừng dịch vụ. Bồi hoàn khi vi phạm SLA thường là tín dụng dịch vụ (giảm phí kỳ sau), không phải bồi thường thiệt hại kinh doanh. Vì vậy với quy trình quan trọng, bạn vẫn cần phương án dự phòng của riêng mình.
Kiểm thử trước khi cam kết dài hạn
- Chạy thử với một nhóm người dùng thật, dữ liệu thật đã được che bớt thông tin nhạy cảm.
- Thử xuất toàn bộ dữ liệu ngay trong thời gian dùng thử, xem có mở được bằng công cụ khác không.
- Thử một luồng tích hợp quan trọng nhất qua API.
- Gửi một yêu cầu hỗ trợ để đo thời gian phản hồi thực tế.
- Đọc kỹ điều khoản dịch vụ, chính sách quyền riêng tư và phụ lục xử lý dữ liệu, không chỉ báo giá.
Quản lý nhiều SaaS: SaaS sprawl, shadow IT và SSO
Đăng ký SaaS dễ đến mức mỗi phòng ban, thậm chí mỗi nhân viên, có thể tự mua phần mềm bằng thẻ công ty. Sau vài năm, doanh nghiệp có hàng chục, hàng trăm ứng dụng mà không ai nắm hết. Hiện tượng này gọi là SaaS sprawl (SaaS tràn lan).
Đi kèm là shadow IT (CNTT ngầm): công nghệ được dùng ngoài tầm quan sát của bộ phận CNTT. Trong báo cáo dự báo an ninh mạng công bố ngày 28/03/2023, Gartner dự báo đến năm 2027, 75% nhân viên sẽ mua, chỉnh sửa hoặc tự tạo công nghệ ngoài tầm quan sát của bộ phận CNTT, tăng từ mức 41% năm 2022.
Số liệu chi tiêu cũng cho thấy xu hướng tương tự. Báo cáo SaaS Management Index 2025 của Zylo, công bố ngày 16/01/2025 và dựa trên hơn 40 triệu giấy phép SaaS với khoảng 40 tỷ USD chi tiêu do công ty này quản lý, cho biết các bộ phận nghiệp vụ chiếm 70% chi tiêu SaaS, trong khi bộ phận CNTT chỉ chịu trách nhiệm 26,1%. Cũng theo báo cáo, chi tiêu SaaS bình quân là 4.830 USD mỗi nhân viên, tăng 21,9% so với năm trước. Lưu ý đây là dữ liệu từ khách hàng của Zylo, chủ yếu là doanh nghiệp lớn ở nước ngoài, chỉ nên dùng để tham khảo xu hướng.
Hệ quả của SaaS tràn lan
- Lãng phí: nhiều công cụ trùng chức năng, giấy phép trả tiền nhưng không ai dùng.
- Rủi ro bảo mật: nhân viên nghỉ việc vẫn còn tài khoản; dữ liệu khách hàng nằm trong công cụ không ai đánh giá; ứng dụng bên thứ ba được cấp quyền đọc toàn bộ hộp thư hay ổ lưu trữ.
- Dữ liệu phân mảnh: thông tin khách hàng nằm ở năm nơi, không nơi nào đầy đủ.
- Rủi ro pháp lý: dữ liệu cá nhân bị chuyển ra nước ngoài qua một công cụ mà doanh nghiệp không biết là đang dùng.
Năm việc nên làm để kiểm soát
- Kiểm kê: lập danh mục mọi SaaS đang dùng từ sao kê thẻ, hoá đơn, nhật ký đăng nhập, danh sách ứng dụng được cấp quyền trên tài khoản email công ty. Ghi rõ dữ liệu gì nằm trong đó.
- Gán chủ sở hữu: mỗi ứng dụng có một người chịu trách nhiệm về chi phí, quyền truy cập và gia hạn.
- Đăng nhập một lần (SSO): gom đăng nhập về một hệ thống quản lý danh tính, bắt buộc xác thực đa yếu tố. Khi nhân viên nghỉ, khoá một tài khoản là khoá được mọi ứng dụng. Nếu nhà cung cấp hỗ trợ chuẩn SCIM, việc tạo và thu hồi tài khoản có thể tự động theo hệ thống nhân sự.
- Quy trình mua có kiểm soát nhẹ: không cấm, nhưng mọi SaaS chứa dữ liệu công ty phải qua một bảng đánh giá ngắn (theo checklist ở phần trên) trước khi dùng.
- Rà soát định kỳ: mỗi quý xem lại số người dùng thực tế, giấy phép bỏ không, ứng dụng trùng lặp, quyền của các ứng dụng bên thứ ba.
Bảo mật dữ liệu khi dùng SaaS: ai chịu trách nhiệm phần nào?
Một hiểu lầm phổ biến: “dùng SaaS thì bảo mật là việc của nhà cung cấp”. Thực tế, an toàn của bạn tuân theo mô hình trách nhiệm chia sẻ (shared responsibility). Nhà cung cấp lo phần hạ tầng và ứng dụng. Bạn vẫn chịu trách nhiệm về dữ liệu đưa lên, ai được truy cập và cấu hình bạn chọn.
Những lỗi hay gặp và cách phòng
- Tài khoản chỉ có mật khẩu: bắt buộc xác thực đa yếu tố cho mọi người dùng, nhất là quản trị viên.
- Chia sẻ công khai nhầm: tắt chia sẻ “bất kỳ ai có đường dẫn” làm mặc định, định kỳ rà soát tệp đang chia sẻ ra ngoài.
- Quyền quản trị quá nhiều người giữ: giới hạn số quản trị viên, tách tài khoản quản trị khỏi tài khoản làm việc hằng ngày.
- Ứng dụng bên thứ ba được cấp quyền quá rộng: rà soát các ứng dụng đã kết nối, chỉ cấp quyền tối thiểu cần thiết.
- Không có bản sao lưu độc lập: sao lưu của nhà cung cấp bảo vệ họ khỏi sự cố hạ tầng, chưa chắc giúp bạn khôi phục dữ liệu bị xoá nhầm hoặc bị mã hoá tống tiền từ phía tài khoản người dùng. Với dữ liệu quan trọng, cân nhắc sao lưu thêm ra nơi khác.
- Không bật nhật ký truy cập: không có nhật ký thì khi có sự cố không biết ai đã làm gì.
Các nguyên tắc nền tảng như quản trị rủi ro, phát hiện và ứng phó sự cố được trình bày trong bài an ninh mạng là gì.
Dùng SaaS cần tuân thủ quy định dữ liệu nào tại Việt Nam?
Khi dữ liệu khách hàng, nhân viên nằm trên phần mềm của bên khác, thậm chí ở nước ngoài, doanh nghiệp vẫn là bên chịu trách nhiệm chính trước pháp luật. Dưới đây là các văn bản cần nắm tính đến tháng 10/2026.
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Luật được Quốc hội thông qua ngày 26/06/2025, có hiệu lực từ 01/01/2026. Nghị định 356/2025/NĐ-CP hướng dẫn thi hành luật, có hiệu lực cùng ngày và thay thế Nghị định 13/2023/NĐ-CP. Những điểm liên quan trực tiếp đến việc dùng SaaS:
- Vai trò các bên: Điều 2 phân biệt bên kiểm soát dữ liệu cá nhân (quyết định mục đích, phương tiện xử lý) và bên xử lý dữ liệu cá nhân (xử lý theo yêu cầu của bên kiểm soát). Khi bạn đưa dữ liệu khách hàng lên một phần mềm CRM SaaS, thông thường doanh nghiệp bạn là bên kiểm soát, nhà cung cấp SaaS là bên xử lý. Hợp đồng nên ghi rõ vai trò này và phạm vi nhà cung cấp được làm gì với dữ liệu.
- Chuyển dữ liệu xuyên biên giới: Điều 20 xác định ba trường hợp được coi là chuyển dữ liệu cá nhân xuyên biên giới, trong đó có việc sử dụng nền tảng ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam. Bên chuyển phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách trong vòng 60 ngày kể từ ngày bắt đầu chuyển. Luật có một số trường hợp không phải lập hồ sơ, trong đó có việc lưu trữ dữ liệu cá nhân của người lao động trên dịch vụ điện toán đám mây.
- Thông báo vi phạm: theo Điều 23, khi phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân, phải thông báo cho cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện. Muốn đáp ứng được mốc này, hợp đồng SaaS phải buộc nhà cung cấp báo cho bạn nhanh hơn thế.
- Mức phạt: Điều 8 quy định mức phạt tiền tối đa với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề; với các vi phạm khác tối đa 03 tỷ đồng (trừ hành vi mua bán dữ liệu cá nhân có mức riêng). Mức phạt với cá nhân bằng một nửa mức với tổ chức.
Hệ quả thực tế: nếu công cụ CRM, email marketing, tổng đài hay chatbot bạn dùng đặt máy chủ ở nước ngoài và chứa dữ liệu khách hàng Việt Nam, doanh nghiệp cần xem xét nghĩa vụ hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới. Đây là câu hỏi nên đặt ra ngay từ bước chọn nhà cung cấp, không phải sau khi đã dùng nhiều năm.
Luật Dữ liệu 60/2024/QH15
Luật Dữ liệu có hiệu lực từ 01/07/2025. Điều 23 quy định việc chuyển, xử lý dữ liệu cốt lõi, dữ liệu quan trọng ra nước ngoài, trong đó có trường hợp sử dụng nền tảng ngoài lãnh thổ Việt Nam để xử lý. Nếu doanh nghiệp nắm giữ loại dữ liệu thuộc danh mục cốt lõi hoặc quan trọng, việc dùng SaaS đặt ở nước ngoài cho loại dữ liệu đó cần được đánh giá pháp lý riêng.
Luật An ninh mạng 116/2025/QH15
Luật An ninh mạng số 116/2025/QH15 được ban hành ngày 10/12/2025, có hiệu lực từ 01/07/2026, thay thế Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Khoản 3 Điều 25 đặt yêu cầu lưu trữ dữ liệu tại Việt Nam đối với doanh nghiệp cung cấp dịch vụ trên không gian mạng tại Việt Nam trong các trường hợp luật định, và yêu cầu doanh nghiệp nước ngoài đặt chi nhánh hoặc văn phòng đại diện; chi tiết do Chính phủ quy định. Nghĩa vụ này chủ yếu đặt lên nhà cung cấp dịch vụ, nhưng khi chọn SaaS, bạn nên hỏi nhà cung cấp đã có phương án tuân thủ chưa, vì rủi ro gián đoạn dịch vụ sẽ ảnh hưởng trực tiếp đến bạn.
Nội dung pháp lý trong bài nhằm giúp bạn nhận diện vấn đề cần hỏi, không thay thế tư vấn pháp lý cho từng trường hợp. Các nghị định, thông tư hướng dẫn có thể tiếp tục được ban hành hoặc sửa đổi; hãy kiểm tra văn bản đang có hiệu lực tại thời điểm bạn ký hợp đồng.
Doanh nghiệp nên chuyển sang SaaS theo những bước nào?
- Xác định bài toán: quy trình nào đang tắc, đo được bằng chỉ số nào (thời gian xử lý, lỗi nhập liệu, chi phí). Đừng bắt đầu từ việc “nghe nói phần mềm X tốt”.
- Phân loại dữ liệu: phần mềm sẽ chứa dữ liệu gì, có dữ liệu cá nhân, dữ liệu nhạy cảm, dữ liệu quan trọng không. Từ đó biết yêu cầu về nơi lưu và bảo mật.
- Lập danh sách ngắn và chấm điểm: 3–5 nhà cung cấp, chấm theo tính năng cốt lõi, checklist hợp đồng ở trên và TCO 3–5 năm.
- Dùng thử có kịch bản: thử với người dùng thật, luồng nghiệp vụ thật, thử xuất dữ liệu và một tích hợp quan trọng.
- Triển khai theo giai đoạn: bắt đầu với một phòng ban hoặc chi nhánh, chuyển dữ liệu sạch, đào tạo, rồi mở rộng.
- Vận hành và rà soát: đưa ứng dụng vào danh mục SaaS của công ty, gắn SSO, đặt chủ sở hữu, rà soát giấy phép và quyền truy cập định kỳ.
Xu hướng SaaS doanh nghiệp cần biết năm 2026
Theo dự báo Gartner công bố ngày 19/11/2024, chi tiêu toàn cầu cho dịch vụ ứng dụng đám mây (SaaS) năm 2025 đạt khoảng 299 tỷ USD, tăng 19,2% so với khoảng 251 tỷ USD năm 2024. SaaS vẫn là nhóm lớn nhất trong chi tiêu đám mây công cộng. Bên cạnh quy mô, cách SaaS được xây dựng và mua bán cũng đang thay đổi:
- SaaS chuyên ngành (vertical SaaS): thay vì phần mềm dùng chung cho mọi ngành, ngày càng nhiều SaaS được làm riêng cho một lĩnh vực như phòng khám, nhà hàng, trường học, logistics, xây dựng, với quy trình và biểu mẫu đặc thù sẵn có. Lợi ích là ít phải tuỳ biến; rủi ro là thị trường nhỏ, nhà cung cấp nhỏ, cần đánh giá kỹ sức khoẻ tài chính.
- AI tích hợp trong SaaS: trợ lý soạn thảo, tóm tắt, phân tích dữ liệu, trả lời khách hàng được gắn thẳng vào phần mềm đang dùng. Bước tiếp theo là tác tử AI (AI agent) tự thực hiện một chuỗi thao tác. Câu hỏi cần đặt ra: dữ liệu của bạn có bị dùng để huấn luyện mô hình không, mô hình chạy ở đâu, tính năng AI tính phí thế nào.
- Tính phí theo mức dùng và theo kết quả: đi cùng AI, nhiều nhà cung cấp chuyển từ phí theo người dùng sang phí theo lượt xử lý hoặc theo tác vụ hoàn thành. Dự toán chi phí vì thế khó hơn, cần đặt hạn mức và cảnh báo chi tiêu.
- Quản lý SaaS thành một chức năng riêng: công cụ kiểm kê ứng dụng, tối ưu giấy phép và kiểm tra cấu hình bảo mật SaaS ngày càng phổ biến khi số ứng dụng tăng.
- Chủ quyền dữ liệu: trước các quy định về chuyển dữ liệu xuyên biên giới, nhu cầu chọn nơi lưu dữ liệu, lưu tại quốc gia sở tại tăng lên. Đây là tiêu chí ngày càng quan trọng với doanh nghiệp Việt Nam từ năm 2026.
Câu hỏi thường gặp
SaaS là viết tắt của từ gì?
SaaS là viết tắt của Software as a Service, nghĩa là phần mềm dạng dịch vụ. Bạn thuê quyền dùng phần mềm qua Internet thay vì mua bản quyền và tự cài đặt.
Phần mềm SaaS có an toàn không?
Nhà cung cấp SaaS uy tín thường đầu tư bảo mật hạ tầng nhiều hơn khả năng của một doanh nghiệp vừa và nhỏ. Tuy vậy, an toàn còn phụ thuộc vào phía bạn: bật xác thực đa yếu tố, phân quyền đúng, thu hồi tài khoản kịp thời, kiểm soát chia sẻ. Hãy yêu cầu nhà cung cấp cho xem chứng nhận hoặc báo cáo đánh giá độc lập.
Nếu ngừng thuê bao thì dữ liệu của tôi ra sao?
Tuỳ hợp đồng. Thông thường bạn có một khoảng thời gian để xuất dữ liệu, sau đó dữ liệu bị xoá. Hãy kiểm tra trước khi ký: xuất được những gì, định dạng nào, trong bao nhiêu ngày, và yêu cầu xác nhận xoá dữ liệu sau khi chấm dứt.
SaaS có rẻ hơn phần mềm cài đặt không?
Rẻ hơn lúc đầu là gần như chắc chắn. Về lâu dài thì chưa chắc, đặc biệt khi số người dùng lớn và dùng nhiều năm. Hãy so sánh tổng chi phí sở hữu 3–5 năm của cả hai phương án, gồm cả chi phí vận hành, tích hợp và chi phí chuyển đổi.
Dùng phần mềm SaaS đặt máy chủ ở nước ngoài có vi phạm luật Việt Nam không?
Không mặc nhiên vi phạm. Nhưng theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, dùng nền tảng ngoài lãnh thổ để xử lý dữ liệu cá nhân thu thập tại Việt Nam được coi là chuyển dữ liệu cá nhân xuyên biên giới, kèm nghĩa vụ lập hồ sơ đánh giá tác động (trừ một số trường hợp được miễn). Bạn cần đánh giá loại dữ liệu và nghĩa vụ cụ thể của mình.
Có tuỳ biến được phần mềm SaaS không?
Có, nhưng trong giới hạn: cấu hình trường dữ liệu, quy trình phê duyệt, mẫu biểu, tiện ích mở rộng và tích hợp qua API. Bạn không sửa được mã nguồn lõi. Nếu yêu cầu tuỳ biến quá sâu, có thể SaaS không phải lựa chọn phù hợp cho quy trình đó.
Doanh nghiệp nhỏ nên bắt đầu với SaaS nào?
Thường là những nhóm có lợi ích rõ và rủi ro thấp: email và cộng tác, kế toán và hoá đơn điện tử, bán hàng, chấm công. Bắt đầu từ quy trình đang gây tốn thời gian nhất, thiết lập xác thực đa yếu tố ngay từ đầu và giữ danh mục các phần mềm đang dùng để tránh tràn lan về sau.