Tình hình rủi ro mạng năm 2025: Cần đưa vào bối cảnh kinh doanh

Mặc dù các khoản đầu tư đang tăng, các khung quản lý ngày càng hoàn thiện và sự quan tâm từ cấp lãnh đạo ngày càng rõ rệt, dữ liệu mới cho thấy phần lớn tổ chức vẫn chưa trưởng thành trong cách quản lý rủi ro, và rủi ro mạng vẫn tiếp tục leo thang.

10:00, 16/07/2025

Khi quá trình chuyển đổi số diễn ra mạnh mẽ và các mối đe dọa dựa trên trí tuệ nhân tạo xuất hiện, vấn đề không còn là “có cần quản lý rủi ro mạng hay không”, mà là “liệu các tổ chức có thể lượng hóa, ưu tiên và giảm thiểu rủi ro theo cách tạo ra giá trị thực và phản ánh đúng bối cảnh kinh doanh hay không". Một báo cáo nghiên cứu mới của Dark Reading, được ủy quyền bởi Qualys, cung cấp một cái nhìn kịp thời về thách thức này, đồng thời mở ra hướng đi cho các tổ chức sẵn sàng đổi mới.

Ảnh minh họa
Ảnh minh họa

Góc nhìn từ tuyến đầu: Nghiên cứu mới của Qualys và Dark Reading

Để có cái nhìn rõ ràng hơn về thực trạng quản lý rủi ro mạng năm 2025, Qualys đã phối hợp với Dark Reading thực hiện một nghiên cứu chuyên sâu với hơn 100 lãnh đạo công nghệ thông tin và an ninh mạng đến từ nhiều ngành công nghiệp khác nhau. Kết quả mang đến một cái nhìn hiếm hoi từ bên trong về việc các nhóm bảo mật đang đối mặt ra sao với rủi ro kinh doanh - và họ đang vấp phải những khó khăn gì.

Điều nổi bật nhất rút ra từ nghiên cứu này là: Nhiều tổ chức vẫn đang xem rủi ro mạng như một vấn đề kỹ thuật, thay vì là một vấn đề kinh doanh.

Các phương pháp truyền thống và phản ứng bị động – kiểu “đập chuột” (whack-a-mole) – không còn đủ hiệu quả. Những chương trình bảo mật không gắn kết với các mục tiêu vận hành, tài chính và quy định pháp lý đang trở nên vô dụng. Các nhóm có hiệu suất cao hơn đang áp dụng cách tiếp cận lồng ghép bối cảnh kinh doanh vào mọi cấp độ của quản lý rủi ro.

Các chương trình quản lý rủi ro chính thức đang mở rộng - nhưng thiếu kết nối với mục tiêu kinh doanh

Gần một nửa số người được khảo sát (49%) cho biết tổ chức của họ đã có chương trình quản lý rủi ro mạng chính thức - một con số có vẻ tích cực ở bề mặt. Nhưng khi đi sâu vào dữ liệu, lại cho thấy một thực tế khác:

Khoảng cách với mục tiêu kinh doanh: Dù 49% tổ chức đã có chương trình quản lý rủi ro chính thức, chỉ 30% cho biết các chương trình này được ưu tiên dựa trên các mục tiêu kinh doanh cụ thể.

Mới được triển khai gần đây: 43% các chương trình hiện có mới chỉ được triển khai dưới hai năm, cho thấy mức độ trưởng thành còn non trẻ.

Nói cách khác, đây không phải là một đường cong trưởng thành mà là một khoảng cách trưởng thành. Các chương trình quản lý rủi ro mạng tuy đang ngày càng phổ biến, nhưng phần lớn vẫn chỉ tập trung vào danh sách kiểm tra tuân thủ hoặc các đánh giá kỹ thuật. Điều vẫn còn thiếu là một cam kết lâu dài trong việc tích hợp bối cảnh kinh doanh - chẳng hạn như ước lượng tổn thất tài chính tiềm tàng do một sự cố mạng gây ra, hoặc việc ưu tiên bảo vệ các tài sản cốt lõi của doanh nghiệp - vào quá trình xác định và ưu tiên rủi ro.

Nếu thiếu yếu tố này, các nhà lãnh đạo an ninh mạng sẽ gặp khó khăn trong việc đưa ra các quyết định sáng suốt mang lại giá trị thực sự cho doanh nghiệp.

Đầu tư nhiều hơn, rủi ro ít hơn: Vì sao “lợi tức đầu tư” cho an ninh mạng vẫn chưa xứng tầm?

Chi tiêu cho an ninh mạng vẫn tiếp tục tăng. Tuy nhiên, một trong những phát hiện đáng chú ý nhất từ nghiên cứu là phần lớn các tổ chức (71%) tin rằng mức độ rủi ro mạng của họ đang tăng hoặc giữ nguyên. 51% cho biết mức độ phơi nhiễm rủi ro mạng của họ đang gia tăng; 20% cho rằng mức độ rủi ro không thay đổi. Chỉ 6% ghi nhận rằng rủi ro đã giảm

Điều này cho thấy, bất chấp những nỗ lực và khoản đầu tư ngày càng lớn, nhiều chương trình an ninh mạng vẫn không mang lại hiệu quả rõ rệt. Nguyên nhân chủ yếu là do thiếu tầm nhìn tổng thể và chiến lược ưu tiên thống nhất. Các công cụ bảo mật vẫn hoạt động rời rạc. Việc phát hiện tài sản bị phân mảnh. Và quan trọng nhất là, quy trình khắc phục (remediation) hiếm khi được định hướng bởi bối cảnh kinh doanh.

Từ thực tế đó, có thể thấy rõ: Chi thêm tiền cho công cụ hay nhân sự sẽ không tạo khác biệt, trừ khi tổ chức xây dựng được một mô hình vận hành lấy rủi ro làm trung tâm, trong đó: Ưu tiên được xác định dựa trên bối cảnh kinh doanh; kiểm soát được đánh giá liên tục; và rủi ro được truyền đạt bằng ngôn ngữ của kinh doanh.

Như CEO của Qualys - ông Sumedh Thakar đã nhấn mạnh trong một buổi phỏng vấn với Bloomberg Intelligence: “Hội đồng quản trị và lãnh đạo doanh nghiệp không còn chỉ hỏi xin dashboard nữa. Họ muốn những câu trả lời cho các câu hỏi mang tính kinh doanh: Chúng ta có đang giảm rủi ro không? Giảm bao nhiêu? Nên tập trung vào đâu tiếp theo?

Điều đó đồng nghĩa với việc phải kết nối dữ liệu an ninh mạng với ngôn ngữ của tài chính, vận hành và chiến lược kinh doanh.”

Để trả lời những câu hỏi này, các nhóm an ninh mạng không thể chỉ dựa vào công cụ - họ cần liên kết các hành động kỹ thuật với kết quả chiến lược của doanh nghiệp.

Nguyễn Yến (theo Qualys)

Bình luận

Tin bài khác

Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai
10:32, 26/11/2025

Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai

Admin trang Facebook lớn với hàng trăm nghìn lượt theo dõi bị phạt 7,5 triệu đồng sau khi đăng thông tin sai sự thật về việc “tạm dừng cứu nạn, cứu hộ” trong đợt lũ lụt khiến dư luận hoang mang về công tác cứu trợ.

Xem thêm
Luật hóa mức chi 10% cho an ninh mạng: “Chi phí bắt buộc” trong kỷ nguyên dữ liệu
10:28, 26/11/2025

Luật hóa mức chi 10% cho an ninh mạng: “Chi phí bắt buộc” trong kỷ nguyên dữ liệu

Việc luật hóa yêu cầu tối thiểu 10% ngân sách CNTT dành cho an ninh mạng được xem là “bước ngoặt” trong tái cấu trúc chi tiêu số của cơ quan nhà nước và doanh nghiệp. Tại tọa đàm “Luật An ninh mạng: Bước tiến bảo vệ an ninh dữ liệu", các chuyên gia khẳng định đây không chỉ là chi phí, mà là trách nhiệm bắt buộc để bảo vệ dữ liệu quốc gia.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Giải pháp của TikTok trước yêu cầu xác thực danh tính và bảo vệ người dùng Việt
07:52, 26/11/2025

Giải pháp của TikTok trước yêu cầu xác thực danh tính và bảo vệ người dùng Việt

Ông Nguyễn Lâm Thanh, Trưởng đại diện TikTok Việt Nam, chia sẻ về những thách thức và cam kết của TikTok trong việc tuân thủ Luật An ninh mạng 2025.

Xem thêm
Sẵn sàng đáp ứng chuẩn an ninh mạng mới và bảo vệ hạ tầng viễn thông quốc gia
06:58, 26/11/2025

Sẵn sàng đáp ứng chuẩn an ninh mạng mới và bảo vệ hạ tầng viễn thông quốc gia

Dự thảo Luật An ninh mạng 2025 đặt ra nhiều yêu cầu mới đối với các hệ thống trọng yếu quốc gia, trong đó có hạ tầng viễn thông. Đại diện MobiFone cho biết, doanh nghiệp đã chủ động chuẩn bị về công nghệ, mô hình vận hành, đồng thời kỳ vọng dự luật mới sẽ thống nhất khung pháp lý, tạo thuận lợi cho việc tuân thủ và bảo đảm an toàn thông tin.

Xem thêm
Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư
18:34, 25/11/2025

Cơ quan chống độc quyền Ba Lan điều tra Apple liên quan chính sách quyền riêng tư

Cơ quan chống độc quyền Ba Lan UOKiK cho biết đang mở cuộc điều tra nhằm xác định liệu Apple có hạn chế cạnh tranh trên thị trường quảng cáo di động thông qua chính sách quyền riêng tư của hãng hay không.

Xem thêm