

“Rò rỉ thông tin nhân viên thuê ngoài, công ty cũng phải chịu trách nhiệm”... Chuông báo động vang lên về sự cố deepfake ở Busan
2026-05-15

Liên quan đến một sự cố gần đây, trong đó một nhân viên bảo trì và bảo trì thuê ngoài đã xóa 220.000 tệp PC của giảng viên và nhân viên khỏi một trường học ở khu vực Busan và tạo ra các tài liệu khai thác tình dục giả mạo, đã có những lời kêu gọi xem xét lại tổng thể hệ thống quản lý nhân sự bên ngoài của các công ty.
Vụ việc này được đánh giá là vụ án vượt xa tội phạm đơn thuần của cá nhân và bộc lộ những sơ hở trong trách nhiệm quản lý, giám sát của các công ty gia công phần mềm và hệ thống bảo vệ thông tin. Đặc biệt, người ta lo ngại rằng các sự cố rò rỉ thông tin tương tự có thể xảy ra trong môi trường doanh nghiệp nơi thường xuyên có sự tham gia của nhân viên bên ngoài, chẳng hạn như quản lý cơ sở và bảo trì CNTT (thông tin và truyền thông).
Theo cộng đồng pháp luật ngày 14, Điều 26 Luật bảo vệ thông tin cá nhân hiện hành quy định công ty được ủy thác công việc phải quản lý, giám sát quá trình xử lý thông tin cá nhân của người được ủy thác. Lời giải thích là nếu nhân viên thuê ngoài truy cập vào PC làm việc hoặc hệ thống đám mây và rò rỉ thông tin thì công ty thuê ngoài cũng khó trốn tránh trách nhiệm.
Ji-woon Jang, luật sư tại Công ty Luật Daeryun, giải thích: "Tòa án đánh giá mức độ trung thực của các nghĩa vụ quản lý và giám sát đối với người được ủy thác. Nếu một công ty không thiết lập hệ thống kiểm soát phù hợp thì có khả năng cao là ngay cả những hành vi bất hợp pháp của người được ủy thác cũng sẽ dẫn đến trách nhiệm pháp lý của công ty."
Luật sư Jang bày tỏ mối quan ngại đặc biệt về việc nhiều công ty tin rằng họ đã hoàn thành nghĩa vụ pháp lý của mình chỉ bằng cách viết thỏa thuận không tiết lộ thông tin (NDA) trong quá trình thực hiện hợp đồng gia công. Ông chỉ ra, “NDA có thể làm cơ sở để quy trách nhiệm sau khi tai nạn xảy ra, nhưng nó có những hạn chế trong việc chứng minh rằng hệ thống quản lý đã được áp dụng từ trước”.
Ông nói thêm, “Có nhiều trường hợp thực tế rất khó yêu cầu bồi thường sau khi công ty gia công nhỏ hoặc thiếu vốn,” và nói thêm, “Cuối cùng, rất có khả năng công ty sẽ trực tiếp chịu gánh nặng tài chính và pháp lý.”
Luật sư Jang cũng nhấn mạnh rằng các hệ thống bảo mật của công ty gần đây đang chuyển đổi từ phương pháp 'dựa trên niềm tin' sang phương pháp 'Không tin cậy'. Lời giải thích là cần có một cơ cấu để kiểm soát một cách có hệ thống không chỉ nhân sự bên ngoài mà cả nhân viên nội bộ và lưu giữ tất cả hồ sơ.
Ông khuyên: "Bắt buộc phải thiết lập giải pháp khóa màn hình tự động PC, hệ thống ngăn chặn rò rỉ dữ liệu (DLP) và giải pháp kiểm soát phương tiện lưu trữ nội bộ. Chúng tôi cũng cần một hệ thống quản lý nhật ký có thể kiểm tra một cách khách quan xem nhân viên bên ngoài có làm việc một mình và lưu hồ sơ truy cập hay không."
Ông cũng cho biết, “Thay vì một điều khoản bồi thường đơn giản, nên đưa vào hợp đồng một điều khoản phạt có thể được yêu cầu mà không cần chứng minh thiệt hại thực tế” và “Yêu cầu các công ty gia công phần mềm đăng ký bảo hiểm trách nhiệm pháp lý an ninh mạng cũng là một biện pháp ứng phó rủi ro thực tế.”
Luật sư Jang nhấn mạnh: “Vụ việc này cuối cùng cho thấy rằng việc bảo vệ thông tin là không thể nếu chỉ tin tưởng vào con người” và nói thêm, “Bảo mật doanh nghiệp phải được vận hành dựa trên hệ thống kiểm soát có thể xác minh và ghi lại, chứ không phải dựa trên đạo đức cá nhân”.
[Xem toàn bộ bài viết]
“Rò rỉ thông tin nhân viên thuê ngoài, các công ty cũng phải chịu trách nhiệm”... Âm thanh cảnh báo về sự cố deepfake ở Busan (liên kết) Bạn còn thắc mắc thêm không?
Đặt lịch tư vấn trực tiếp
Nếu bạn có vướng mắc pháp lý, hãy tư vấn với luật sư chuyên môn tại văn phòng gần nhất.
