Tình hình rủi ro mạng năm 2025: Cần đưa vào bối cảnh kinh doanh

Mặc dù các khoản đầu tư đang tăng, các khung quản lý ngày càng hoàn thiện và sự quan tâm từ cấp lãnh đạo ngày càng rõ rệt, dữ liệu mới cho thấy phần lớn tổ chức vẫn chưa trưởng thành trong cách quản lý rủi ro, và rủi ro mạng vẫn tiếp tục leo thang.

10:00, 16/07/2025

Khi quá trình chuyển đổi số diễn ra mạnh mẽ và các mối đe dọa dựa trên trí tuệ nhân tạo xuất hiện, vấn đề không còn là “có cần quản lý rủi ro mạng hay không”, mà là “liệu các tổ chức có thể lượng hóa, ưu tiên và giảm thiểu rủi ro theo cách tạo ra giá trị thực và phản ánh đúng bối cảnh kinh doanh hay không". Một báo cáo nghiên cứu mới của Dark Reading, được ủy quyền bởi Qualys, cung cấp một cái nhìn kịp thời về thách thức này, đồng thời mở ra hướng đi cho các tổ chức sẵn sàng đổi mới.

Ảnh minh họa
Ảnh minh họa

Góc nhìn từ tuyến đầu: Nghiên cứu mới của Qualys và Dark Reading

Để có cái nhìn rõ ràng hơn về thực trạng quản lý rủi ro mạng năm 2025, Qualys đã phối hợp với Dark Reading thực hiện một nghiên cứu chuyên sâu với hơn 100 lãnh đạo công nghệ thông tin và an ninh mạng đến từ nhiều ngành công nghiệp khác nhau. Kết quả mang đến một cái nhìn hiếm hoi từ bên trong về việc các nhóm bảo mật đang đối mặt ra sao với rủi ro kinh doanh - và họ đang vấp phải những khó khăn gì.

Điều nổi bật nhất rút ra từ nghiên cứu này là: Nhiều tổ chức vẫn đang xem rủi ro mạng như một vấn đề kỹ thuật, thay vì là một vấn đề kinh doanh.

Các phương pháp truyền thống và phản ứng bị động – kiểu “đập chuột” (whack-a-mole) – không còn đủ hiệu quả. Những chương trình bảo mật không gắn kết với các mục tiêu vận hành, tài chính và quy định pháp lý đang trở nên vô dụng. Các nhóm có hiệu suất cao hơn đang áp dụng cách tiếp cận lồng ghép bối cảnh kinh doanh vào mọi cấp độ của quản lý rủi ro.

Các chương trình quản lý rủi ro chính thức đang mở rộng - nhưng thiếu kết nối với mục tiêu kinh doanh

Gần một nửa số người được khảo sát (49%) cho biết tổ chức của họ đã có chương trình quản lý rủi ro mạng chính thức - một con số có vẻ tích cực ở bề mặt. Nhưng khi đi sâu vào dữ liệu, lại cho thấy một thực tế khác:

Khoảng cách với mục tiêu kinh doanh: Dù 49% tổ chức đã có chương trình quản lý rủi ro chính thức, chỉ 30% cho biết các chương trình này được ưu tiên dựa trên các mục tiêu kinh doanh cụ thể.

Mới được triển khai gần đây: 43% các chương trình hiện có mới chỉ được triển khai dưới hai năm, cho thấy mức độ trưởng thành còn non trẻ.

Nói cách khác, đây không phải là một đường cong trưởng thành mà là một khoảng cách trưởng thành. Các chương trình quản lý rủi ro mạng tuy đang ngày càng phổ biến, nhưng phần lớn vẫn chỉ tập trung vào danh sách kiểm tra tuân thủ hoặc các đánh giá kỹ thuật. Điều vẫn còn thiếu là một cam kết lâu dài trong việc tích hợp bối cảnh kinh doanh - chẳng hạn như ước lượng tổn thất tài chính tiềm tàng do một sự cố mạng gây ra, hoặc việc ưu tiên bảo vệ các tài sản cốt lõi của doanh nghiệp - vào quá trình xác định và ưu tiên rủi ro.

Nếu thiếu yếu tố này, các nhà lãnh đạo an ninh mạng sẽ gặp khó khăn trong việc đưa ra các quyết định sáng suốt mang lại giá trị thực sự cho doanh nghiệp.

Đầu tư nhiều hơn, rủi ro ít hơn: Vì sao “lợi tức đầu tư” cho an ninh mạng vẫn chưa xứng tầm?

Chi tiêu cho an ninh mạng vẫn tiếp tục tăng. Tuy nhiên, một trong những phát hiện đáng chú ý nhất từ nghiên cứu là phần lớn các tổ chức (71%) tin rằng mức độ rủi ro mạng của họ đang tăng hoặc giữ nguyên. 51% cho biết mức độ phơi nhiễm rủi ro mạng của họ đang gia tăng; 20% cho rằng mức độ rủi ro không thay đổi. Chỉ 6% ghi nhận rằng rủi ro đã giảm

Điều này cho thấy, bất chấp những nỗ lực và khoản đầu tư ngày càng lớn, nhiều chương trình an ninh mạng vẫn không mang lại hiệu quả rõ rệt. Nguyên nhân chủ yếu là do thiếu tầm nhìn tổng thể và chiến lược ưu tiên thống nhất. Các công cụ bảo mật vẫn hoạt động rời rạc. Việc phát hiện tài sản bị phân mảnh. Và quan trọng nhất là, quy trình khắc phục (remediation) hiếm khi được định hướng bởi bối cảnh kinh doanh.

Từ thực tế đó, có thể thấy rõ: Chi thêm tiền cho công cụ hay nhân sự sẽ không tạo khác biệt, trừ khi tổ chức xây dựng được một mô hình vận hành lấy rủi ro làm trung tâm, trong đó: Ưu tiên được xác định dựa trên bối cảnh kinh doanh; kiểm soát được đánh giá liên tục; và rủi ro được truyền đạt bằng ngôn ngữ của kinh doanh.

Như CEO của Qualys - ông Sumedh Thakar đã nhấn mạnh trong một buổi phỏng vấn với Bloomberg Intelligence: “Hội đồng quản trị và lãnh đạo doanh nghiệp không còn chỉ hỏi xin dashboard nữa. Họ muốn những câu trả lời cho các câu hỏi mang tính kinh doanh: Chúng ta có đang giảm rủi ro không? Giảm bao nhiêu? Nên tập trung vào đâu tiếp theo?

Điều đó đồng nghĩa với việc phải kết nối dữ liệu an ninh mạng với ngôn ngữ của tài chính, vận hành và chiến lược kinh doanh.”

Để trả lời những câu hỏi này, các nhóm an ninh mạng không thể chỉ dựa vào công cụ - họ cần liên kết các hành động kỹ thuật với kết quả chiến lược của doanh nghiệp.

Nguyễn Yến (theo Qualys)

Bình luận

Tin bài khác

Tạp chí điện tử An ninh mạng Việt Nam chính thức ra mắt
22:38, 15/07/2025

Tạp chí điện tử An ninh mạng Việt Nam chính thức ra mắt

Ngày 15/7/2025, Hiệp hội An ninh mạng quốc gia đã chính thức ra mắt Tạp chí An ninh mạng Việt Nam - cơ quan ngôn luận chính thức của Hiệp hội tại địa chỉ: https://tcanninhmang.vn.

Xem thêm
An ninh mạng là trọng tâm kiến tạo niềm tin số
17:58, 15/07/2025

An ninh mạng là trọng tâm kiến tạo niềm tin số

Chiều 15/7, Hiệp hội An ninh mạng quốc gia (NCA) đã tổ chức Hội nghị sơ kết công tác 6 tháng đầu năm 2025, đồng thời công bố quyết định thành lập Chi hội phía Nam và ra mắt Tạp chí An ninh mạng Việt Nam. Sự kiện có sự hiện diện và chỉ đạo của Đại tướng Lương Tam Quang - Ủy viên Bộ Chính trị, Bộ trưởng Bộ Công an, Chủ tịch Hiệp hội An ninh mạng quốc gia.

Xem thêm
"Chủ quyền số bắt đầu từ mỗi người dân"
14:51, 15/07/2025

"Chủ quyền số bắt đầu từ mỗi người dân"

Trung tướng Nguyễn Minh Chính - nguyên Cục trưởng Cục An ninh mạng và Phòng chống tội phạm sử dụng công nghệ cao - Bộ Công an, Phó Chủ tịch Thường trực Hiệp hội An ninh mạng Quốc gia đã dành cho Tạp chí cuộc phỏng vấn về Vai trò của Hiệp hội và Nhiệm vụ của Tạp chí trong việc tham gia bảo vệ chủ quyền, an ninh mạng quốc gia trên không gian mạng.

Xem thêm
Tạp chí là kênh thông tin chính thống, chuyên sâu, kịp thời về an ninh mạng, chuyển đổi số
14:38, 15/07/2025

Tạp chí là kênh thông tin chính thống, chuyên sâu, kịp thời về an ninh mạng, chuyển đổi số

Đây là một trong những nội dung tại thư Chúc mừng của Đại tướng Lương Tam Quang - Ủy viên Bộ Chính trị, Bộ trưởng Bộ Công an - Chủ tịch Hiệp hội An ninh mạng Quốc gia nhân dịp tạp chí điện tử An ninh mạng Việt Nam ra mắt.

Xem thêm
Tạp chí An ninh mạng Việt Nam: Người bạn đồng hành trong kỷ nguyên số
15:08, 15/07/2025

Tạp chí An ninh mạng Việt Nam: Người bạn đồng hành trong kỷ nguyên số

Tạp chí An ninh mạng Việt Nam - Cơ quan ngôn luận chính thức của Hiệp hội An ninh mạng quốc gia, có sứ mệnh cung cấp thông tin đặc biệt, chuyên sâu, chính xác và kịp thời về an ninh mạng và chuyển đổi số. Cập nhật các xu hướng công nghệ mới phục vụ công cuộc bảo vệ không gian mạng quốc gia.

Xem thêm
Cách bảo vệ dữ liệu khi tin tặc sử dụng dịch vụ lưu trữ để phát tán phần mềm độc hại
10:53, 15/07/2025

Cách bảo vệ dữ liệu khi tin tặc sử dụng dịch vụ lưu trữ để phát tán phần mềm độc hại

Kẻ tấn công đang lợi dụng nền tảng GitHub để phát tán phần mềm độc hại đánh cắp thông tin mạnh mẽ dưới vỏ bọc mạng riêng ảo (VPN) miễn phí.

Xem thêm
“Vùng lãnh thổ đầy cạm bẫy”: Các chuyên gia an ninh mạng cảnh báo về những mối đe dọa chưa từng có
10:18, 15/07/2025

“Vùng lãnh thổ đầy cạm bẫy”: Các chuyên gia an ninh mạng cảnh báo về những mối đe dọa chưa từng có

Khi các cuộc tấn công mạng ngày càng trở nên mạnh mẽ và lan rộng hơn, các chuyên gia an ninh mạng đang gióng lên hồi chuông cảnh báo về một bối cảnh mới đầy “nguy hiểm”.

Xem thêm