Khi văn phòng kế toán dịch vụ đưa sổ sách của khách lên một phần mềm, rủi ro vẫn ở lại với văn phòng, bởi khách hàng đặt niềm tin vào bạn chứ họ chưa từng gặp nhà cung cấp phần mềm. Chín câu hỏi cần trả lời được trước khi ký hợp đồng: dữ liệu các công ty tách kho hay chung kho, sao lưu bao lâu một lần và để ở đâu, tự tải bản sao lưu được không, khôi phục riêng một công ty được không, nhân viên bị giới hạn tới đâu, có nhật ký thao tác không, tệp gửi vào được kiểm thế nào, ai giám sát hệ thống ngoài chính nhà cung cấp, và khi ngừng dùng thì lấy dữ liệu ra bằng cách nào.
Rủi ro không đi theo dữ liệu, nó ở lại với người ký hợp đồng dịch vụ
Hợp đồng dịch vụ kế toán ký giữa văn phòng và doanh nghiệp. Doanh nghiệp giao chứng từ, sao kê ngân hàng, bảng lương, tức những thứ nhạy cảm nhất của họ, cho văn phòng. Nhà cung cấp phần mềm là cái tên họ chưa từng nghe. Khi có sự cố, người phải trả lời điện thoại là kế toán trưởng của văn phòng.
Vì vậy các câu hỏi dưới đây thuộc về quản trị rủi ro nghề nghiệp, quá tầm của một việc kỹ thuật giao cho bộ phận IT. Câu trả lời cũng nên được ghi vào hợp đồng, đừng để dừng ở lời hứa trong buổi demo.
Chín câu hỏi và cách nhận ra câu trả lời thật
Chín câu dưới đây nên được trả lời bằng văn bản và đưa vào hợp đồng với nhà cung cấp. Lời trấn an trong buổi demo không giúp được gì khi có sự cố thật, lúc đó người phải trả lời điện thoại cho khách là kế toán trưởng của văn phòng.
1. Dữ liệu các công ty khách nằm chung một kho hay tách kho riêng?
Đây là câu quan trọng nhất và cũng là câu dễ bị trả lời vòng vo nhất. “Có phân quyền” là câu trả lời cho một câu hỏi khác: phân quyền kiểm soát ai được xem, còn tách kho kiểm soát dữ liệu có nằm cạnh nhau hay không. Khi hai công ty dùng chung một kho, một lỗi lập trình ở màn hình lọc dữ liệu là đủ để sổ của khách này hiện trên màn hình của khách khác.
Cách kiểm: hỏi thẳng “khôi phục riêng dữ liệu của một công ty về thời điểm hôm qua, mà không đụng tới các công ty còn lại, có làm được không?”. Nếu tách kho thật thì câu trả lời là được; nếu chung kho thì thường là không.
2. Sao lưu bao lâu một lần, giữ bao nhiêu bản, và để ở đâu?
Bản sao lưu nằm cùng máy chủ với dữ liệu gốc chỉ đỡ được lỗi xoá nhầm, còn sự cố hạ tầng thì mất cả hai. Câu trả lời đủ tốt phải có ba phần: tần suất (hằng ngày là tối thiểu), số bản giữ lại, và nơi lưu tách khỏi máy chủ chính. Hỏi thêm bản sao lưu có được mã hoá không.
3. Văn phòng tự tải bản sao lưu đầy đủ được không?
Đây là ranh giới giữa “được phục vụ” và “bị khoá chân”. Nếu muốn có bản sao dữ liệu của chính khách hàng mình mà phải gửi yêu cầu và chờ nhà cung cấp xử lý, thì tới tình huống khẩn như tranh chấp, nhà cung cấp ngừng hoạt động, hay cần nộp dữ liệu cho cơ quan chức năng, bạn sẽ bị động.
4. Khôi phục được ở mức nào?
Hỏi hai chuyện: khôi phục riêng một công ty được không, và trước khi ghi đè dữ liệu hiện tại thì hệ thống hỏi lại mấy lần. Khôi phục là thao tác nguy hiểm nhất trong toàn bộ vòng đời dữ liệu: một lần bấm nhầm là mất trắng phần việc đã làm từ lúc sao lưu tới giờ.
5. Nhân viên nhìn thấy tới đâu?
Chuẩn tối thiểu: nhân viên chỉ thấy các công ty được phân công, và không thấy cả danh sách những công ty không được phân công. Danh sách khách hàng của một văn phòng kế toán tự nó đã là thông tin có giá trị.
6. Có nhật ký thao tác không, ai xem được?
Khi một số liệu bị sửa, câu hỏi luôn là ai sửa, sửa lúc nào, giá trị trước đó là bao nhiêu. Không có nhật ký thì mọi tranh luận nội bộ đều biến thành tranh luận về trí nhớ.
7. Tệp gửi vào hệ thống được kiểm thế nào?
Văn phòng kế toán nhận tệp từ bên ngoài mỗi ngày: khách gửi hoá đơn, gửi sao kê, gửi bảng lương. Đây là đường lây nhiễm phổ biến nhất, và cách tấn công quen thuộc nhất là tệp độc hại đặt tên giả dạng chứng từ. Hệ thống chỉ nhìn phần đuôi tên tệp thì coi như chưa kiểm gì, bản chất thật của tệp phải xác định bằng nội dung bên trong.
8. Ngoài nhà cung cấp, ai giám sát hệ thống?
Cơ chế tự theo dõi đặt bên trong hệ thống có một điểm mù cố hữu: khi hạ tầng đó gặp sự cố thì chính cơ chế cảnh báo cũng ngừng hoạt động. Một điểm giám sát thứ hai đặt tách hẳn hạ tầng chính giải quyết đúng điểm mù này.
9. Khi ngừng sử dụng, lấy dữ liệu ra bằng cách nào?
Hỏi ngay lúc ký, đừng đợi tới lúc muốn đi. Câu trả lời cần cụ thể tới định dạng: bản sao lưu đầy đủ mở được bằng công cụ tiêu chuẩn, hay tệp Excel danh mục và sổ sách. Và hỏi luôn: sau khi ngừng dịch vụ, dữ liệu còn nằm trên hệ thống bao lâu rồi mới bị xoá.
VFRS trả lời chín câu này thế nào
| Câu hỏi | Cách VFRS làm |
|---|---|
| Tách kho dữ liệu | Mỗi công ty khách một kho dữ liệu riêng, tách biệt hoàn toàn, không dùng chung và không nhìn thấy nhau |
| Sao lưu | Tự động hằng đêm, bản sao được mã hoá và lưu thêm ở nơi dự phòng tách khỏi máy chủ chính |
| Tự tải bản sao lưu | Quản trị văn phòng tự tải bản sao lưu đầy đủ của từng công ty bất cứ lúc nào |
| Khôi phục | Khôi phục riêng từng công ty, có xác nhận nhiều lớp trước khi ghi đè |
| Phân quyền | Nhân viên chỉ thấy đúng công ty được phân công; toàn văn phòng đăng nhập qua một cổng duy nhất |
| Kết nối | Toàn bộ truy cập qua kết nối mã hoá |
| Tệp gửi vào | Mọi tệp được kiểm tra bản chất thật thay vì tin vào phần đuôi tên; tệp nguy hiểm trá hình chứng từ bị giữ lại từ vòng ngoài, người dùng khỏi phải tự phân biệt |
| Giám sát | Ngoài cơ chế tự theo dõi bên trong, một điểm giám sát thứ hai đặt tách hẳn hạ tầng chính phát hiện và báo cho đội vận hành mọi bất thường chỉ sau vài phút |
| Quyền với dữ liệu | Không có sàn ghép khách, không ai đứng giữa quan hệ giữa văn phòng với doanh nghiệp; dữ liệu xuất ra bất cứ lúc nào |
Ba việc văn phòng nên tự làm, không phần mềm nào làm thay được
- Ghi cam kết bảo mật vào hợp đồng dịch vụ với khách. Nêu rõ dữ liệu được lưu ở đâu, ai truy cập được, và cam kết trả lại dữ liệu khi kết thúc hợp đồng. Một dòng trong hợp đồng có sức nặng hơn nhiều lời trấn an.
- Rà lại danh sách phân quyền mỗi quý. Nhân viên nghỉ việc, chuyển bộ phận, hoặc thôi phụ trách một khách, quyền truy cập thường bị quên gỡ. Đây là lỗ hổng phổ biến nhất và cũng dễ vá nhất.
- Tự tải một bản sao lưu và thử mở. Mỗi quý một lần, tải bản sao lưu của một công ty bất kỳ và kiểm xem có mở được không. Bản sao lưu chưa từng được thử khôi phục thì chỉ là một tệp có tên đẹp.
Câu hỏi thường gặp
Để dữ liệu kế toán trên đám mây có an toàn hơn để ở máy trong văn phòng không?
Không có câu trả lời đúng cho mọi trường hợp, nhưng có một khác biệt thực tế: máy tính đặt trong văn phòng hiếm khi được sao lưu hằng đêm ra nơi khác, hiếm khi có nhật ký thao tác, và mất máy là mất luôn dữ liệu. Điều quyết định nằm ở chỗ chín câu hỏi trên có được trả lời rõ ràng hay không, còn “đám mây hay tại chỗ” chỉ là hình thức.
Nhà cung cấp phần mềm có xem được sổ sách của khách hàng tôi không?
Hãy hỏi thẳng câu này và yêu cầu trả lời bằng văn bản, kèm quy định nội bộ về việc đội hỗ trợ truy cập dữ liệu khách khi xử lý sự cố: có phải xin phép trước không, có ghi nhật ký không.
Nếu nhà cung cấp ngừng hoạt động thì sổ sách của khách ra sao?
Đây chính là lý do câu hỏi số 3 quan trọng. Nếu văn phòng tự tải được bản sao lưu đầy đủ bất cứ lúc nào và định kỳ thực sự tải về, thì tình huống này chỉ gây bất tiện, chưa tới mức thảm hoạ.
Nhân viên tải sổ của khách mang đi thì có chặn được không?
Không hệ thống nào chặn tuyệt đối được người có quyền xem. Thứ giảm rủi ro được là giới hạn quyền tới mức tối thiểu cần cho công việc, có nhật ký thao tác, và ràng buộc bảo mật trong hợp đồng lao động.
Hỏi chín câu này với VFRS
Toàn bộ cơ chế tách kho, sao lưu, phân quyền và giám sát đều mô tả công khai. Muốn hỏi kỹ từng điểm thì gọi 0931 009 677 · [email protected].
Đọc thêm
- Hệ thống và dữ liệu kế toán cần gì để chạy được IFRS
- Áp dụng IFRS tại Việt Nam: ai áp dụng, khi nào, theo văn bản nào
- Phần mềm Kế toán VFRS, trang giới thiệu đầy đủ
- Phần mềm kế toán cho văn phòng dịch vụ: chọn thế nào
- AI đọc hoá đơn và đề xuất định khoản: kiểm lại thế nào
Liên hệ tư vấn triển khai: 0931 009 677 · [email protected] · app.vfrs.vn

Để lại một bình luận