Chuyên viên tư vấn sẵn sàng hỗ trợ!
Tư vấn sử dụng dịch vụ miễn phí
"Bảo mật thông tin không chỉ là tuân thủ quy trình, mà là cam kết bảo vệ tài sản, uy tín doanh nghiệp và niềm tin của khách hàng bằng sự cẩn trọng, trách nhiệm trong từng thao tác mỗi ngày".
Luật sư Phạm Ngọc Minh, Giám đốc điều hành Công ty Luật TNHH Everest
Quy chế bảo mật thông tin và an toàn dữ liệu của Công ty Luật TNHH Everest được xây dựng nhằm thiết lập các chuẩn mực thống nhất trong quản lý, lưu trữ, khai thác và bảo vệ dữ liệu của Công ty, đồng thời bảo đảm sự cân bằng giữa nghĩa vụ giữ bí mật nghề nghiệp của luật sư và định hướng ứng dụng công nghệ pháp lý trong hoạt động quản trị, cung cấp dịch vụ pháp lý.
05 trụ cột cốt lõi của Quy chế: [1] Xây dựng nguyên tắc không tin tưởng mặc định và hệ thống phân cấp dữ liệu từ L0 đến L3, kiểm soát chặt chẽ quyền truy cập; [2] Thiết lập cơ chế cách ly thông tin để phát hiện, kiểm soát, ngăn chặn tiếp cận dữ liệu khi có xung đột lợi ích; [3] Quản lý quyền truy cập của nhân sự nội bộ và đối tác bên ngoài; [4] Tuân thủ quy định bảo vệ dữ liệu cá nhân và kiểm soát sử dụng trí tuệ nhân tạo; [5] Xây dựng quy trình ứng phó sự cố.

Quy chế này quy định các nguyên tắc, biện pháp kỹ thuật, quy trình quản trị và trách nhiệm bảo vệ thông tin, bí mật kinh doanh, bí mật nghề nghiệp luật sư và dữ liệu cá nhân trên hệ thống nền tảng công nghệ và vận hành của Công ty Luật TNHH Everest (sau đây gọi tắt là "Công ty").
Quy chế này áp dụng cho toàn bộ hoạt động lưu trữ, xử lý, truyền tải, khai thác dữ liệu trực tiếp hoặc thông qua nền tảng quản lý dịch vụ pháp lý của Công ty.
Quy chế này bắt buộc áp dụng đối với:
Luật sư thành viên: là các luật sư là chủ sở hữu, tham gia quản lý và điều hành Công ty.
Luật sư cộng sự: là các luật sư đăng ký hoạt động hành nghề tại Công ty theo quy định của pháp luật về luật sư.
Nhân sự chuyên môn và hỗ trợ: bao gồm chuyên viên pháp lý, thư lý pháp lý, nhân viên phát triển kinh doanh, nhân viên hành chính và công nghệ thông tin.
Bên thứ ba: các đơn vị gia công phần mềm, tư vấn hạ tầng, đối tác truyền thông và nhà cung cấp dịch vụ bên ngoài có kết nối hệ thống hoặc tiếp xúc với dữ liệu của Công ty.
Nguyên tắc không tin tưởng mặc định: mọi hoạt động truy cập dữ liệu và hệ thống của Công ty, không phân biệt chức vụ, vai trò, địa điểm làm việc tại văn phòng hay làm việc từ xa, đều phải được xác thực danh tính, cấp quyền phù hợp với nhiệm vụ và ghi nhận đầy đủ trên hệ thống.
Bảo mật và an toàn thông tin ngay từ khâu thiết kế: tính năng công nghệ, ứng dụng, quy trình dịch vụ mới trước khi đưa vào sử dụng đều phải được đánh giá rủi ro về an toàn thông tin và bảo mật dữ liệu.
Tuân thủ chuẩn mực nghề nghiệp luật sư: toàn thể nhân sự có trách nhiệm bảo đảm nghĩa vụ giữ bí mật thông tin của khách hàng theo quy định của Luật Luật sư và Quy tắc Đạo đức và Ứng xử Nghề nghiệp Luật sư Việt Nam.

Toàn bộ dữ liệu của Công ty được phân thành 04 cấp độ bảo mật, tương ứng với phạm vi khai thác và thẩm quyền truy cập như sau:
1. Cấp độ L0: Tuyệt mật
Phạm vi dữ liệu:
L0-Pháp lý: chiến lược tranh tụng các vụ án trọng điểm, dữ liệu tài chính cốt lõi của Công ty, dữ liệu sinh trắc học.
L0-Công nghệ: mã nguồn, thuật toán cốt lõi, cơ sở dữ liệu nền tảng công nghệ Công ty.
Quyền truy cập:
L0-Pháp lý: chỉ dành riêng cho luật sư thành viên điều hành và luật sư chủ trì phụ trách vụ việc.
L0-Công nghệ: chỉ dành riêng cho Luật sư điều hành và Giám đốc công nghệ.
Biện pháp kỹ thuật: áp dụng mã hóa nhiều lớp và khóa mã hóa do Công ty quản lý; gắn dấu nhận diện tĩnh hoặc động chứa thông tin người xem; tự động ngăn việc tải xuống, in ấn và chụp màn hình; bắt buộc xác thực hai yếu tố bằng thiết bị bảo mật phần cứng.
2. Cấp độ L1: Mật
Phạm vi dữ liệu: kho biểu mẫu chuẩn, quy trình vận hành chuẩn, hệ thống tri thức chuyên môn và án lệ đã được loại bỏ hoặc che giấu thông tin nhận diện.
Quyền truy cập: toàn bộ luật sư thành viên, luật sư cộng sự và nhân sự chính thức đã xác thực tài khoản Công ty có địa chỉ thư điện tử thuộc tên miền @everest.org.vn.
Biện pháp kỹ thuật: mã hóa dữ liệu lưu trữ tiêu chuẩn AES-256; tự động thu hồi quyền truy cập ngay khi vụ việc được đóng hoặc hoàn thành.
3. Cấp độ L2: Nội bộ
Phạm vi dữ liệu: ngân hàng biểu mẫu chuẩn, quy trình vận hành chuẩn (SOP), hệ thống tri thức chuyên môn và án lệ đã được ẩn danh hóa.
Quyền truy cập: toàn bộ luật sư thành viên, luật sư cộng sự và nhân sự chính thức đã xác thực tài khoản @everest.org.vn.
Biện pháp kỹ thuật: lưu trữ tập trung trên hệ thống đám mây nội bộ; nghiêm cấm tạo hoặc chia sẻ liên kết công khai ra bên ngoài hệ thống của Công ty..
4. Cấp độ L3: Công khai
Phạm vi dữ liệu: các bài viết phân tích pháp lý, bản tin pháp luật và hồ sơ năng lực được Công ty cho phép công bố trên website hoặc ứng dụng.
Quyền truy cập: được phép tiếp cận bởi công chúng và người sử dụng Internet.
Biện pháp kỹ thuật: phải tuân thủ quy trình kiểm duyệt nội dung hai (02) cấp trước khi phát hành.
.png)
1. Tài khoản định danh chuẩn: 100% luật sư thành viên, luật sư cộng sự và nhân sự chính thức của Công ty chỉ được sử dụng tài khoản định danh do Công ty cấp (@everest.org.vn). Không sử dụng e-mail cá nhân (Gmail, Yahoo...) hoặc ứng dụng nhắn tin cá nhân (Zalo, Viber...) để trao đổi hồ sơ vụ việc với khách hàng.
2. Xác thực đa yếu tố: bắt buộc kích hoạt xác thực nhiều yếu tố trên toàn bộ các hệ thống của Công ty, bao gồm thư điện tử, hệ thống quản lý quan hệ khách hàng (CRM), phần mềm quản lý vụ việc và hệ thống lưu trữ đám mây.
3. Quản lý thiết bị cá nhân: luật sư cộng sự và nhân sự sử dụng thiết bị cá nhân để làm việc phải cài đặt phần mềm quản lý thiết bị do Công ty quy định nhằm tách biệt dữ liệu công việc với dữ liệu cá nhân.
Đối với nhân sự công nghệ thông tin, marketing, đối tác bên ngoài: việc truy cập hệ thống chỉ được thực hiện thông qua môi trường máy tính ảo hoặc môi trường làm việc an toàn do Công ty phê duyệt. Không được phép lưu tài liệu nội bộ về thiết bị cá nhân.
1. Để phòng ngừa xung đột lợi ích theo Quy tắc Đạo đức và Ứng xử nghề nghiệp luật sư, Công ty áp dụng cơ chế cách ly thông tin trên toàn bộ hệ thống.
2. Khi phát hiện vụ việc hoặc khách hàng có quyền lợi đối lập, hệ thống phải thiết lập rào chắn thông tin nhằm cô lập quyền truy cập vào dữ liệu, hồ sơ và lịch sử trao đổi giữa các nhóm luật sư, chuyên viên phụ trách các bên có quyền lợi đối lập, Ban Điều hành quyết định việc từ chối tiếp nhận dịch vụ hoặc cho phép tiếp nhận nhưng phải kích hoạt cơ chế cách ly thông tin theo quy định pháp luật và quy tắc nghề nghiệp luật sư.
3. Thiết lập cơ chế cách ly thông tin
Khi cơ chế cách ly được kích hoạt, hệ thống phải tự động thực hiện các biện pháp sau:
• Phân đoạn dữ liệu: Ngăn chặn hoàn toàn quyền truy cập vào hồ sơ, tài liệu, ghi chú và dữ liệu trao đổi giữa Nhóm Luật sư A phụ trách Khách hàng A và Nhóm Luật sư B phụ trách Khách hàng B.
• Cô lập trao đổi nội bộ: Khóa quyền xem lịch họp, kênh thảo luận nội bộ và nhiệm vụ liên quan đến vụ việc giữa hai nhóm.
• Phân quyền lưu trữ riêng biệt: Tài liệu của hai vụ việc có xung đột phải được lưu trữ trên hai khu vực lưu trữ đám mây riêng biệt và sử dụng khóa mã hóa độc lập.
• Ghi nhật ký truy cập và kiểm tra tuân thủ: Toàn bộ lịch sử kiểm tra xung đột, hoạt động truy cập và các nỗ lực truy cập trái phép thông qua cơ chế rào chắn thông tin đều phải được hệ thống tự động ghi nhận.
• Nhật ký truy cập phải được lưu trữ tối thiểu 24 tháng và không được phép sửa đổi nhằm phục vụ kiểm tra tuân thủ nội bộ và giải trình với cơ quan quản lý khi có yêu cầu.
1. Cấm sử dụng công cụ trí tuệ nhân tạo công cộng đối với dữ liệu nhạy cảm: nghiêm cấm đưa dữ liệu khách hàng hoặc dữ liệu thuộc cấp độ L0, L1, dù đã hoặc chưa được ẩn danh, lên các công cụ trí tuệ nhân tạo thương mại công cộng khi chưa có thỏa thuận bảo mật dành cho doanh nghiệp.
2. Sử dụng hệ thống trí tuệ nhân tạo riêng của Công ty: việc sử dụng trí tuệ nhân tạo để hỗ trợ soạn thảo, phân tích chỉ được thực hiện trên hệ thống trí tuệ nhân tạo riêng hoặc hệ thống kết nối dành cho doanh nghiệp của Công ty, với yêu cầu nhà cung cấp không được lưu giữ dữ liệu của Công ty.
3. Tự động loại bỏ thông tin nhận diện: trước khi dữ liệu được đưa vào các công cụ xử lý ngôn ngữ tự động, dữ liệu phải được xử lý qua hệ thống lọc và che giấu thông tin nhận diện cá nhân.

Bàn làm việc sạch: rời bàn làm việc quá 10 phút hoặc kết thúc ngày làm việc, toàn bộ hồ sơ giấy phải cất vào tủ có khóa.
Màn hình sạch: máy tính tự động khóa màn hình sau 03 phút không thao tác. Khuyến khích sử dụng kính chống nhìn lén tại các không gian làm việc mở.
Tiêu hủy tài liệu: giấy nháp, bản in thử chứa thông tin vụ việc phải tiêu hủy bằng máy hủy tài liệu cắt vụn.
Tuyển dụng và tiếp nhận: 100% luật sư cộng sự, nhân sự mới và Bên gia công phải ký Thỏa thuận bảo mật thông tin (NDA) và cam kết bồi thường thiệt hại trước ngày làm việc chính thức đầu tiên.
Ràng buộc sau khi chấm dứt hợp tác: nghĩa vụ bảo mật đối với bí mật nghề nghiệp luật sư có hiệu lực vô thời hạn. Nghĩa vụ bảo mật đối với bí mật kinh doanh, mã nguồn và công nghệ nền tảng của Công ty có hiệu lực tối thiểu 03 năm kể từ ngày chấm dứt hợp đồng.
Quy trình thu hồi quyền khẩn cấp trong 15 phút: ngay khi có quyết định chấm dứt hợp tác hoặc dừng quyền truy cập của luật sư cộng sự hoặc nhân sự, bộ phận công nghệ thông tin phải thu hồi phiên đăng nhập và khóa toàn bộ tài khoản trên hệ thống trong vòng 15 phút, đồng thời trích xuất nhật ký truy cập trong 30 ngày gần nhất.

1. Quản lý sự đồng ý: mọi hoạt động thu thập dữ liệu cá nhân trên ứng dụng hoặc Website của Công ty phải có cơ chế chấp thuận rõ ràng, chủ động của chủ thể dữ liệu đối với mục đích xử lý dữ liệu và phải lưu lại đầy đủ lịch sử chấp thuận.
2. Xử lý yêu cầu của chủ thể dữ liệu: Công ty phải thiết lập quy trình tiếp nhận và xử lý yêu cầu của chủ thể dữ liệu liên quan đến việc chỉnh sửa, rút lại sự đồng ý hoặc xóa dữ liệu cá nhân của người dùng theo đúng thời hạn pháp luật quy định.
3. Cán bộ phụ trách bảo vệ dữ liệu cá nhân: Công ty phân công một (01) nhân sự cấp cao phụ trách việc tuân thủ các quy định về bảo vệ dữ liệu cá nhân và trực thuộc Ban Điều hành.

Bước 1 - Phát hiện và cách ly trong 15 phút: khóa tài khoản có dấu hiệu bất thường; cách ly địa chỉ mạng hoặc khu vực mạng bị ảnh hưởng.
Bước 2 - Đánh giá và điều tra trong 02 giờ: xác định phạm vi rò rỉ, loại dữ liệu bị ảnh hưởng và nguyên nhân gây ra sự cố.
Bước 3 - Khắc phục và thông báo: khắc phục lỗ hổng của hệ thống; thực hiện nghĩa vụ thông báo cho khách hàng và cơ quan chuyên trách, bao gồm Cục A05 - Bộ Công an, khi sự cố vượt mức rủi ro theo quy định pháp luật.
Bước 4 - Báo cáo và rút kinh nghiệm: cập nhật quy định về an toàn thông tin và sửa đổi quy trình vận hành chuẩn nhằm phòng ngừa sự cố tương tự trong tương lai.
Mọi hành vi vi phạm Quy chế bảo mật, dù cố ý hay vô ý do thiếu cẩn trọng, tùy theo tính chất và mức độ sẽ bị xử lý như sau:
Mức 1 - Nhắc nhở, khiển trách nội bộ: áp dụng đối với hành vi vi phạm quy định về bàn làm việc sạch, màn hình sạch, không kích hoạt xác thực nhiều yếu tố hoặc không khóa màn hình khi rời vị trí làm việc.
Mức 2 - Cách chức, chấm dứt hợp đồng hoặc hợp tác, xử phạt vi phạm: áp dụng đối với hành vi chia sẻ tài khoản làm việc cho bên thứ ba; chuyển dữ liệu vụ việc về thiết bị cá nhân chưa được đăng ký; trao đổi hồ sơ vụ việc qua các kênh nhắn tin cá nhân chưa được Công ty kiểm duyệt.
Mức 3 - Chuyển cơ quan điều tra, kiến nghị Đoàn Luật sư xử lý kỷ luật và yêu cầu bồi thường thiệt hại: áp dụng đối với hành vi cố ý làm rò rỉ hoặc mua bán dữ liệu khách hàng, xâm phạm bí mật công nghệ nền tảng của Công ty.
Công ty sẽ yêu cầu bồi thường 100% thiệt hại thực tế phát sinh và đề nghị cơ quan có thẩm quyền xem xét trách nhiệm hình sự theo quy định pháp luật.

Giai đoạn I (2022-2026): chuẩn hóa toàn bộ Thỏa thuận bảo mật thông tin; áp dụng 100% hệ thống lưu trữ đám mây dành cho doanh nghiệp; tổ chức diễn tập nhận diện và phòng chống lừa đảo 06 tháng/lần.
Giai đoạn II (2027-2028): đầu tư và áp dụng tiêu chuẩn ISO 27001 cho nền tảng của Công ty; tích hợp Trung tâm điều hành và giám sát an toàn thông tin; triển khai công cụ tự động phân loại và phòng ngừa thất thoát dữ liệu bằng trí tuệ nhân tạo.
Giai đoạn III (2029-2030): hoàn thiện hệ thống tự động hóa an toàn thông tin toàn diện; đạt chứng nhận bảo mật dữ liệu quốc tế để phục vụ việc mở rộng mô hình nền tảng của Công ty ra khu vực.
Quy chế này có hiệu lực kể từ ngày ký Quyết định ban hành. Tất cả các văn bản, quy định trước đây của Công ty trái với Quy chế này đều hết hiệu lực kể từ ngày Quy chế này có hiệu lực.
(Quy chế bảo mật thông tin và dữ liệu nền tảng của Công ty Luật TNHH Everest ban hành kèm theo Quyết định số: 94/QĐ-HĐTV ngày 31 tháng 12 năm 2021 của Hội đồng thành viên)
Chuyên viên tư vấn sẵn sàng hỗ trợ!
Tư vấn sử dụng dịch vụ miễn phí
TVQuản trị viênQuản trị viên
Xin chào quý khách. Quý khách hãy để lại bình luận, chúng tôi sẽ phản hồi sớm