Chính sách, tiêu chuẩn và quy trình trong data governance
Nếu con người trả lời câu hỏi “ai chịu trách nhiệm về dữ liệu”, thì chính sách, tiêu chuẩn và quy trình trả lời câu hỏi “luật chơi là gì”. Đây là phần quy trình trong chiềng kiềng con người – quy trình – công nghệ: tập hợp các quy định giúp mọi người trong tổ chức tạo ra, sử dụng và bảo vệ dữ liệu theo cùng một cách. Không có luật chơi rõ ràng, mỗi người làm một kiểu, và dữ liệu lại trở về hỗn loạn dù đã có người chủ. Trang này giải thích ba lớp luật chơi đó, vì sao chúng phải được viết ra và thực thi chứ không chỉ nằm trên giấy, và công cụ giúp thực thi tự động ra sao.
Ba lớp luật chơi: chính sách, tiêu chuẩn, quy trình
Phần tiêu đề “Ba lớp luật chơi: chính sách, tiêu chuẩn, quy trình”Ba khái niệm này hay bị dùng lẫn lộn. Cách phân biệt đơn giản: chính sách nói “phải thế nào”, tiêu chuẩn nói “cụ thể ra sao”, và quy trình nói “làm theo các bước nào”.
Chính sách dữ liệu — quy định “phải thế nào”
Phần tiêu đề “Chính sách dữ liệu — quy định “phải thế nào””Là gì: Chính sách dữ liệu (data policy) là các quy định ở cấp cao, mang tính nguyên tắc, về cách dữ liệu được tạo ra, sử dụng và bảo vệ. Chính sách trả lời những câu hỏi lớn: Dữ liệu khách hàng được lưu trong bao lâu? Ai được phép xuất dữ liệu ra ngoài? Dữ liệu nhạy cảm phải được mã hóa khi nào?
Ví dụ: “Mọi dữ liệu cá nhân của khách hàng phải được phân loại mức độ nhạy cảm trước khi đưa vào sử dụng”; “Không phòng ban nào được sao chép dữ liệu khách hàng ra file Excel cá nhân”; “Dữ liệu giao dịch được lưu tối thiểu mười năm theo quy định ngành”.
Vì sao quan trọng: Chính sách đặt ranh giới chung cho toàn tổ chức. Nó là nơi các yêu cầu pháp lý (như Nghị định bảo vệ dữ liệu cá nhân) và quyết định của hội đồng quản trị dữ liệu được ghi lại thành quy tắc mọi người phải theo.
Tiêu chuẩn — quy ước “cụ thể ra sao”
Phần tiêu đề “Tiêu chuẩn — quy ước “cụ thể ra sao””Là gì: Tiêu chuẩn (standard) là các quy ước cụ thể biến chính sách thành hành động đo được. Nếu chính sách nói “dữ liệu phải nhất quán”, thì tiêu chuẩn nói chính xác nhất quán nghĩa là gì.
Ba nhóm tiêu chuẩn thường gặp:
- Quy ước đặt tên (naming): Bảng và trường dữ liệu phải đặt tên theo quy tắc thống nhất — ví dụ tên khách hàng luôn là
customer_name, không phải lúcten_kh, lúcKHTen. Nhờ vậy ai cũng hiểu và tìm được dữ liệu. - Định dạng (format): Số điện thoại lưu theo định dạng nào, ngày tháng theo
YYYY-MM-DD, mã số thuế bao nhiêu chữ số, đơn vị tiền tệ ghi ra sao. Đây là gốc của chất lượng dữ liệu. - Phân loại (classification): Mỗi tập dữ liệu được dán nhãn mức độ nhạy cảm — “công khai”, “nội bộ”, “mật”, “dữ liệu cá nhân”. Phân loại là nền để áp đúng mức bảo vệ và phân quyền.
Vì sao quan trọng: Tiêu chuẩn là thứ làm cho dữ liệu khớp với nhau giữa các phòng và các hệ thống. Không có tiêu chuẩn, việc hợp nhất dữ liệu sau này (ví dụ làm khách hàng-360 hay sáp nhập sau M&A) trở thành cơn ác mộng dọn dẹp.
Quy trình — các bước “làm theo thế nào”
Phần tiêu đề “Quy trình — các bước “làm theo thế nào””Là gì: Quy trình (process) mô tả trình tự các bước để thực hiện một việc liên quan đến dữ liệu, kèm theo ai duyệt ở mỗi bước. Quy trình biến chính sách tĩnh thành hoạt động vận hành.
Ba quy trình cốt lõi:
- Duyệt thay đổi: Khi cần đổi một định nghĩa nghiệp vụ, thêm một danh mục mã, hay sửa một quy tắc chất lượng — ai đề xuất, ai xem xét, ai phê duyệt. Thay đổi không được tùy tiện, mà phải qua một cửa kiểm soát.
- Vòng đời dữ liệu: Dữ liệu được tạo, sử dụng, lưu trữ, rồi cuối cùng được lưu kho hoặc xóa bỏ theo quy định — toàn bộ hành trình đó có quy trình rõ ràng, đặc biệt với dữ liệu cá nhân có thời hạn lưu giữ.
- Xử lý yêu cầu: Khi một phòng cần cấp quyền truy cập dữ liệu mới, hay một khách hàng yêu cầu xóa dữ liệu cá nhân của mình, có quy trình tiếp nhận và xử lý chuẩn — không phải xử lý ngẫu hứng qua email.
Vì sao quan trọng: Quy trình tạo dấu vết và trách nhiệm. Mỗi thay đổi đều biết ai làm, ai duyệt, lúc nào — điều thiết yếu cho kiểm toán và tuân thủ.
Vì sao phải viết ra và thực thi — không chỉ để trên giấy
Phần tiêu đề “Vì sao phải viết ra và thực thi — không chỉ để trên giấy”Đây là điểm dễ thất bại nhất. Rất nhiều doanh nghiệp có bộ chính sách dữ liệu — đóng thành tài liệu đẹp, ký duyệt đầy đủ — nhưng không ai thực sự làm theo. Chính sách nằm trong thư mục chia sẻ, không ai đọc, và dữ liệu vẫn lộn xộn như cũ.
Một bộ luật chơi chỉ có giá trị khi đạt cả hai điều:
- Được viết ra rõ ràng. Quy định nằm trong đầu một vài người không phải chính sách — đó là thói quen dễ mất khi người đó nghỉ việc. Viết ra giúp mọi người cùng tham chiếu một sự thật.
- Được thực thi thật. Đây là phần khó. Nếu vi phạm không bị phát hiện và không có hệ quả, chính sách chỉ là khẩu hiệu. Sai lầm dễ mắc phải là dừng lại ở bước viết ra, rồi tưởng rằng đã có governance.
Nếu thực thi hoàn toàn dựa vào việc con người tự giác nhớ và làm đúng, governance sẽ rò rỉ ở mọi khe hở — đặc biệt khi tổ chức lớn lên. Đây chính là chỗ công nghệ tạo khác biệt.
Công cụ giúp thực thi chính sách như thế nào
Phần tiêu đề “Công cụ giúp thực thi chính sách như thế nào”Sức mạnh lớn nhất của một nền tảng như Ataccama ONE trong phần này là biến chính sách từ văn bản thụ động thành quy tắc tự động thực thi. Thay vì trông chờ mọi người nhớ luật, nền tảng áp luật ngay trong lúc dữ liệu được dùng. Vài cách điển hình:
- Phân loại tự động + phân quyền: Nền tảng tự quét và nhận diện dữ liệu nhạy cảm (số CCCD, số thẻ, thông tin sức khỏe) nhờ AI, dán nhãn phân loại, rồi tự động áp phân quyền đúng theo chính sách — ví dụ trường CCCD bị che với người không có quyền. Chính sách “dữ liệu cá nhân chỉ người được phép mới xem” được thực thi mà không cần ai làm thủ công từng bảng.
- Quy tắc chất lượng gắn với tiêu chuẩn: Tiêu chuẩn định dạng (số điện thoại, ngày tháng) được mã hóa thành quy tắc kiểm tra tự động — dữ liệu sai chuẩn bị phát hiện và đánh dấu ngay, không lọt qua âm thầm.
- Quy trình duyệt số hóa: Yêu cầu thay đổi đi qua luồng phê duyệt trong nền tảng, lưu lại ai đề xuất, ai duyệt, khi nào — tạo dấu vết kiểm toán tự động.
- Bằng chứng tuân thủ: Kết hợp với nguồn gốc dữ liệu (lineage) và nhật ký truy cập, nền tảng tạo sẵn bằng chứng rằng chính sách đang được thực thi — thứ cơ quan quản lý hay kiểm toán viên đòi hỏi.
Nói cách khác: chính sách viết ra một lần, nền tảng thực thi liên tục và ở mọi quy mô.
Ví dụ Việt Nam: một công ty bảo hiểm siết quy ước dữ liệu
Phần tiêu đề “Ví dụ Việt Nam: một công ty bảo hiểm siết quy ước dữ liệu”Một công ty bảo hiểm gặp tình trạng mỗi chi nhánh nhập ngày sinh khách hàng một kiểu — chỗ dd/mm/yyyy, chỗ mm/dd/yyyy, chỗ ghi tay không thống nhất — khiến việc tính tuổi và phí bảo hiểm hay sai. Họ ban hành chính sách “mọi dữ liệu nhân thân phải tuân thủ tiêu chuẩn thống nhất toàn công ty”, kèm tiêu chuẩn cụ thể về định dạng ngày tháng và quy ước phân loại dữ liệu sức khỏe là “mật”. Họ thiết lập quy trình duyệt khi muốn thêm một loại sản phẩm bảo hiểm mới vào hệ thống. Quan trọng nhất, họ dùng nền tảng để thực thi: quy tắc tự động chặn ngày sinh sai định dạng ngay khi nhập, AI tự phân loại trường bệnh lý là dữ liệu nhạy cảm và che với nhân viên không có quyền. Chỉ sau vài tháng, tỷ lệ lỗi dữ liệu nhân thân giảm mạnh — không phải nhờ nhắc nhở, mà nhờ luật chơi được máy thực thi.