Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV (thiết bị bay không người lái)

Tải về toàn bộ file
85.000 ₫
Đảm bảo chất lượng
Video hướng dẫn thanh toán và tải về

Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV (thiết bị bay không người lái) là thỏa thuận pháp lý giữa nhà cung cấp giải pháp an ninh mạng chuyên dụng và đơn vị khai thác thiết bị bay nhằm xác lập cam kết bảo vệ dữ liệu truyền dẫn, hệ thống điều khiển mặt đất và tần số liên lạc chống lại các hành vi xâm nhập trái phép. Văn bản này quy định rõ các chỉ số hiệu suất (KPIs) gồm tiến độ triển khai cấu hình mã hóa và cập nhật bản vá lỗ hổng phần mềm định kỳ đúng kế hoạch bay (SLA), tỷ lệ hệ thống phòng thủ mạng hoạt động liên tục không bị gián đoạn (Uptime từ 99.95% trở lên), và thời gian khoanh vùng, vô hiệu hóa các cuộc tấn công chiếm quyền điều khiển UAV trong vòng 15 phút. Việc triển khai hợp đồng giúp chuẩn hóa hành lang pháp lý an toàn không phận công nghệ cao, kiểm soát chặt chẽ rủi ro mất dữ liệu hình ảnh hoặc gián đoạn tín hiệu điều khiển, đồng thời tối ưu hóa độ tin cậy vận hành cho đội ngũ thiết bị bay chuyên nghiệp.
Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV là văn bản xác lập thỏa thuận giữa chủ sở hữu, đơn vị vận hành UAV và bên cung cấp dịch vụ bảo mật nhằm bảo vệ hệ thống điều khiển, phần mềm quản lý, tài khoản người dùng, dữ liệu chuyến bay, dữ liệu hình ảnh và các thành phần công nghệ liên quan. Khác với hợp đồng bảo trì UAV thông thường, hợp đồng này tập trung vào kiểm soát truy cập, bảo vệ dữ liệu, phát hiện sự cố, quản lý tài khoản, sao lưu, xử lý lỗ hổng và ứng phó khi xảy ra sự cố an toàn thông tin. Khi xây dựng Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV, cần đồng thời phân định rõ trách nhiệm của chủ hệ thống, đơn vị vận hành và nhà cung cấp dịch vụ bảo mật, đặc biệt đối với dữ liệu thu thập từ camera, cảm biến và hệ thống điều khiển.
Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV là gì?
Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV là thỏa thuận về việc một bên cung cấp dịch vụ bảo đảm an toàn thông tin cho hệ thống có liên quan đến hoạt động quản lý và vận hành thiết bị bay không người lái.
Đối tượng bảo mật có thể bao gồm:
- Hệ thống quản lý đội UAV.
- Phần mềm điều khiển và giám sát.
- Tài khoản quản trị.
- Tài khoản người vận hành.
- Máy chủ và cơ sở dữ liệu.
- Ứng dụng quản lý UAV.
- Hệ thống truyền nhận dữ liệu.
- Nhật ký chuyến bay.
- Dữ liệu hình ảnh, video.
- Dữ liệu vị trí.
- Dữ liệu cảm biến.
- Hồ sơ bảo dưỡng và kỹ thuật.
- Thiết bị đầu cuối sử dụng để quản lý hệ thống.
- API và các hệ thống tích hợp.
Mục tiêu của hợp đồng là bảo đảm dữ liệu và hệ thống được bảo vệ trước các nguy cơ như truy cập trái phép, mất dữ liệu, lộ tài khoản, mã độc, thay đổi dữ liệu hoặc gián đoạn dịch vụ.
Vì sao hệ thống vận hành UAV cần hợp đồng bảo mật riêng?
Hệ thống UAV hiện đại không chỉ bao gồm bản thân thiết bị bay mà còn có nhiều thành phần công nghệ liên kết với nhau.
Một hệ thống có thể bao gồm UAV, bộ điều khiển, phần mềm, tài khoản quản trị, máy chủ, nền tảng lưu trữ, hệ thống bản đồ, camera và các thiết bị đầu cuối.
Nếu chỉ ký hợp đồng bảo trì phần cứng thì chưa đủ để xác định trách nhiệm khi xảy ra:
- Lộ thông tin tài khoản.
- Truy cập trái phép hệ thống.
- Mất dữ liệu chuyến bay.
- Rò rỉ hình ảnh hoặc video.
- Mất quyền kiểm soát tài khoản.
- Nhiễm mã độc.
- Xóa hoặc sửa nhật ký vận hành.
- Rò rỉ thông tin khách hàng.
- Gián đoạn hệ thống quản lý.
- Nhà cung cấp hoặc nhân viên truy cập dữ liệu vượt quá phạm vi cho phép.
Do đó, hợp đồng bảo mật cần được xây dựng như một lớp nghĩa vụ độc lập bên cạnh hợp đồng mua bán, cho thuê, vận hành hoặc bảo trì UAV.
>>> Với hơn 500 hợp đồng dịch vụ mẫu file word được soạn chi tiết nội dung cho từng trường hợp. Để tránh mất thời gian công sức với bản sai lỗi và căn chỉnh chuẩn văn bản. Bạn có thể tìm mẫu cho mình, tải và sử dụng ngay nhé!
Căn cứ pháp lý cần lưu ý
Hoạt động liên quan đến tàu bay không người lái và phương tiện bay khác hiện được điều chỉnh bởi Nghị định 288/2025/NĐ-CP về quản lý tàu bay không người lái và phương tiện bay khác. Văn bản này có hiệu lực từ ngày 05/11/2025.
Đối với hệ thống có thu thập, lưu trữ hoặc xử lý dữ liệu cá nhân, cần xem xét Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật này. Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ ngày 01/01/2026.
Ngoài ra, đối với hệ thống thuộc phạm vi điều chỉnh của pháp luật về an ninh mạng, cần xem xét các quy định hiện hành về bảo vệ an ninh mạng đối với hệ thống thông tin và hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng.
Việc ký hợp đồng dịch vụ bảo mật không thay thế nghĩa vụ xin phép, đăng ký, khai báo hoặc tuân thủ các quy định chuyên ngành liên quan đến hoạt động bay.
Đối tượng sử dụng mẫu hợp đồng
Mẫu Hợp Đồng này phù hợp để tham khảo trong các trường hợp:
- Doanh nghiệp vận hành UAV thương mại.
- Doanh nghiệp sử dụng UAV để khảo sát, kiểm tra, giám sát.
- Đơn vị cung cấp dịch vụ quản lý đội UAV.
- Công ty công nghệ phát triển nền tảng UAV.
- Đơn vị cung cấp dịch vụ bảo mật hệ thống.
- Đơn vị quản trị hạ tầng CNTT cho doanh nghiệp vận hành UAV.
- Đơn vị cung cấp phần mềm quản lý UAV.
- Chủ sở hữu hệ thống UAV thuê ngoài dịch vụ bảo mật.
- Doanh nghiệp có hệ thống UAV kết nối với nền tảng điện toán đám mây.
Những hệ thống cần được bảo mật
Hệ thống điều khiển và quản lý
Hợp đồng nên xác định rõ hệ thống nào nằm trong phạm vi dịch vụ.
Ví dụ:
- Phần mềm quản lý UAV.
- Dashboard quản trị.
- Ứng dụng điều khiển được phép sử dụng.
- Máy chủ quản lý.
- Cơ sở dữ liệu.
- API.
- Hệ thống xác thực.
Tài khoản và quyền truy cập
Đây là một trong những nội dung quan trọng nhất.
Hợp đồng nên quy định:
- Tài khoản quản trị.
- Tài khoản người vận hành.
- Tài khoản kỹ thuật.
- Tài khoản nhà cung cấp.
- Quyền truy cập từ xa.
- Xác thực đa yếu tố.
- Quản lý mật khẩu.
- Thu hồi quyền khi nhân sự nghỉ việc.
- Nhật ký đăng nhập.
Bên cung cấp dịch vụ không được sử dụng tài khoản hoặc quyền truy cập ngoài phạm vi được Bên thuê phê duyệt.
Bảo mật dữ liệu UAV
Dữ liệu phát sinh từ hoạt động UAV có thể bao gồm nhiều loại thông tin khác nhau.
Ví dụ:
- Hình ảnh.
- Video.
- Tọa độ.
- Dữ liệu bản đồ.
- Nhật ký chuyến bay.
- Thông tin thiết bị.
- Thông tin khách hàng.
- Thông tin nhân sự vận hành.
- Dữ liệu kỹ thuật.
- Dữ liệu bảo trì.
Không phải mọi dữ liệu đều là dữ liệu cá nhân. Tuy nhiên, nếu dữ liệu có khả năng xác định hoặc liên quan đến một cá nhân thì cần đánh giá nghĩa vụ bảo vệ dữ liệu tương ứng.
Kiểm tra và đánh giá bảo mật
Bên cung cấp dịch vụ có thể thực hiện:
- Kiểm tra cấu hình.
- Đánh giá quyền truy cập.
- Kiểm tra tài khoản.
- Kiểm tra nhật ký.
- Đánh giá lỗ hổng.
- Kiểm tra cấu hình máy chủ.
- Kiểm tra phần mềm.
- Đánh giá phương án sao lưu.
- Kiểm tra khả năng khôi phục dữ liệu.
Các hoạt động kiểm thử phải nằm trong phạm vi được Bên thuê phê duyệt.
Không nên quy định chung chung rằng nhà cung cấp được "kiểm tra mọi hệ thống" vì điều này có thể tạo ra quyền truy cập quá rộng.
Xử lý sự cố bảo mật
Hợp đồng nên quy định quy trình khi phát hiện:
- Truy cập bất thường.
- Tài khoản bị xâm nhập.
- Mất dữ liệu.
- Lộ dữ liệu.
- Mã độc.
- Hệ thống bị gián đoạn.
- Thay đổi cấu hình trái phép.
Quy trình nên gồm:
- Phát hiện.
- Ghi nhận.
- Thông báo.
- Khoanh vùng.
- Khắc phục.
- Khôi phục.
- Phân tích nguyên nhân.
- Báo cáo sau sự cố.
Thời gian phản hồi dịch vụ
Đối với dịch vụ bảo mật chuyên nghiệp, nên xây dựng SLA.
Ví dụ:
| Mức độ | Mô tả | Thời gian phản hồi |
|---|---|---|
| Khẩn cấp | Sự cố có nguy cơ ảnh hưởng nghiêm trọng đến hệ thống | ... phút |
| Cao | Có dấu hiệu truy cập trái phép hoặc rò rỉ dữ liệu | ... giờ |
| Trung bình | Lỗ hổng cần xử lý nhưng chưa gây gián đoạn | ... giờ |
| Thấp | Yêu cầu kiểm tra hoặc tư vấn | ... ngày |
Thời gian phản hồi cần được điều chỉnh theo khả năng cung cấp dịch vụ thực tế.
Sao lưu và khôi phục dữ liệu
Hợp đồng cần xác định:
- Dữ liệu nào phải sao lưu.
- Tần suất sao lưu.
- Vị trí lưu trữ.
- Thời gian lưu bản sao.
- Người được quyền truy cập.
- Phương thức khôi phục.
- Kiểm tra khả năng khôi phục.
- Trách nhiệm khi bản sao lưu bị lỗi.
Nếu hệ thống UAV được sử dụng thường xuyên, nên có phương án sao lưu định kỳ và kiểm tra khả năng khôi phục thay vì chỉ sao lưu trên giấy tờ.
Hồ sơ cần chuẩn bị
Bên thuê nên cung cấp cho nhà cung cấp dịch vụ:
- Danh sách hệ thống.
- Danh sách UAV thuộc phạm vi quản lý.
- Danh sách tài khoản.
- Sơ đồ hệ thống.
- Danh sách máy chủ.
- Danh sách phần mềm.
- Danh sách người dùng.
- Chính sách bảo mật nội bộ.
- Quy trình xử lý sự cố hiện có.
- Danh mục dữ liệu cần bảo vệ.
Những thông tin nhạy cảm chỉ nên được cung cấp trong phạm vi cần thiết để thực hiện dịch vụ.
Hướng dẫn soạn hợp đồng dịch vụ bảo mật hệ thống UAV
Bước 1: Xác định phạm vi hệ thống
Liệt kê rõ hệ thống, phần mềm, máy chủ và thiết bị thuộc phạm vi dịch vụ.
Bước 2: Phân loại dữ liệu
Xác định dữ liệu nào là dữ liệu kỹ thuật, dữ liệu kinh doanh và dữ liệu cá nhân.
Bước 3: Xác định quyền truy cập
Quy định rõ ai được truy cập, truy cập vào đâu và trong trường hợp nào.
Bước 4: Xây dựng SLA
Xác định thời gian phản hồi, xử lý và báo cáo theo từng mức độ sự cố.
Bước 5: Quy định xử lý sự cố
Cần có đầu mối liên hệ và quy trình thông báo cụ thể.
Bước 6: Quy định bảo mật sau khi chấm dứt hợp đồng
Nhà cung cấp vẫn phải bảo mật thông tin sau khi hợp đồng kết thúc.
Bước 7: Xác định trách nhiệm bồi thường
Nên phân biệt thiệt hại do lỗi của nhà cung cấp với sự cố do hệ thống, bên thứ ba hoặc hành vi của Bên thuê.
Mẫu hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV
CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
HỢP ĐỒNG DỊCH VỤ BẢO MẬT CHO HỆ THỐNG VẬN HÀNH UAV
Số: .../HĐDV
Hôm nay, ngày ... tháng ... năm ..., tại ..., chúng tôi gồm:
BÊN A: BÊN THUÊ DỊCH VỤ
Tên doanh nghiệp: ...
Địa chỉ: ...
Mã số doanh nghiệp: ...
Điện thoại: ...
Email: ...
Đại diện: ...
Chức vụ: ...
BÊN B: BÊN CUNG CẤP DỊCH VỤ BẢO MẬT
Tên doanh nghiệp: ...
Địa chỉ: ...
Mã số doanh nghiệp: ...
Điện thoại: ...
Email: ...
Đại diện: ...
Chức vụ: ...
Hai bên thống nhất ký kết Hợp đồng với các điều khoản sau:
Điều 1. Đối tượng hợp đồng
Bên B cung cấp dịch vụ bảo mật cho hệ thống công nghệ phục vụ quản lý và vận hành UAV thuộc quyền quản lý hợp pháp của Bên A.
Phạm vi hệ thống gồm:
- Nền tảng quản lý UAV: ...
- Máy chủ: ...
- Cơ sở dữ liệu: ...
- Phần mềm: ...
- Tài khoản quản trị: ...
- Thiết bị đầu cuối: ...
- Hệ thống lưu trữ dữ liệu: ...
- Các thành phần khác: ...
Điều 2. Mục tiêu dịch vụ
Dịch vụ nhằm:
- Bảo vệ hệ thống trước truy cập trái phép.
- Kiểm soát quyền truy cập.
- Bảo vệ dữ liệu.
- Phát hiện và xử lý sự cố bảo mật.
- Hỗ trợ sao lưu và khôi phục.
- Đánh giá lỗ hổng trong phạm vi được phê duyệt.
- Hỗ trợ Bên A duy trì mức độ an toàn phù hợp.
Điều 3. Phạm vi bảo mật
Bên B thực hiện các hoạt động:
- Quản lý quyền truy cập.
- Kiểm tra cấu hình.
- Theo dõi nhật ký.
- Đánh giá lỗ hổng.
- Tư vấn bảo mật.
- Hỗ trợ xử lý sự cố.
- Hỗ trợ sao lưu.
- Hỗ trợ khôi phục.
- Lập báo cáo bảo mật.
Các hoạt động ngoài phạm vi phải được Bên A phê duyệt trước.
Điều 4. Tài khoản và quyền truy cập
Bên B chỉ được sử dụng tài khoản được Bên A cấp hoặc phê duyệt.
Bên B không được:
- Chia sẻ tài khoản trái phép.
- Sử dụng tài khoản ngoài phạm vi công việc.
- Tự ý tạo tài khoản quản trị.
- Tự ý cấp quyền cho bên thứ ba.
- Sử dụng dữ liệu của Bên A cho mục đích khác.
Điều 5. Bảo mật thông tin
Bên B có trách nhiệm bảo mật toàn bộ thông tin tiếp cận trong quá trình cung cấp dịch vụ.
Thông tin bảo mật bao gồm:
- Tài khoản.
- Mật khẩu.
- Cấu hình hệ thống.
- Dữ liệu UAV.
- Nhật ký vận hành.
- Hình ảnh.
- Video.
- Hồ sơ kỹ thuật.
- Thông tin khách hàng.
- Thông tin kinh doanh.
Điều 6. Bảo vệ dữ liệu
Bên B chỉ được xử lý dữ liệu trong phạm vi cần thiết để cung cấp dịch vụ.
Trường hợp dịch vụ có xử lý dữ liệu cá nhân, các bên phải xác định rõ vai trò, phạm vi xử lý, mục đích, thời hạn lưu trữ và trách nhiệm bảo vệ dữ liệu theo quy định pháp luật áp dụng.
Điều 7. Quản lý dữ liệu hình ảnh và video
Bên B không được tự ý sao chép, tải xuống, chuyển giao, công bố hoặc sử dụng dữ liệu hình ảnh, video do hệ thống UAV tạo ra ngoài phạm vi thực hiện dịch vụ.
Việc trích xuất dữ liệu phục vụ kiểm tra hoặc xử lý sự cố phải được giới hạn ở mức cần thiết.
Điều 8. Sao lưu dữ liệu
Bên B hỗ trợ thực hiện sao lưu đối với các dữ liệu thuộc phạm vi dịch vụ theo lịch:
...
Phương thức sao lưu: ...
Thời gian lưu trữ: ...
Địa điểm lưu trữ: ...
Điều 9. Khôi phục dữ liệu
Khi xảy ra sự cố làm mất hoặc hỏng dữ liệu, Bên B hỗ trợ Bên A khôi phục dữ liệu từ bản sao lưu trong phạm vi dịch vụ.
Thời gian khôi phục mục tiêu: ...
Mức dữ liệu có thể khôi phục: ...
Điều 10. Giám sát và phát hiện sự cố
Bên B thực hiện giám sát trong phạm vi được thỏa thuận nhằm phát hiện các dấu hiệu:
- Đăng nhập bất thường.
- Thay đổi quyền truy cập.
- Thay đổi cấu hình trái phép.
- Mã độc.
- Mất kết nối bất thường.
- Truy cập dữ liệu không được phép.
Điều 11. Thông báo sự cố
Khi phát hiện sự cố nghiêm trọng, Bên B phải thông báo cho đầu mối của Bên A theo thông tin:
Họ tên: ...
Điện thoại: ...
Email: ...
Thời gian phản hồi tối đa: ...
Điều 12. Xử lý sự cố
Hai bên phối hợp:
- Xác định sự cố.
- Khoanh vùng ảnh hưởng.
- Áp dụng biện pháp xử lý.
- Khôi phục hệ thống.
- Kiểm tra sau khôi phục.
- Lập báo cáo.
Bên B không được tự ý thực hiện biện pháp có khả năng làm mất dữ liệu hoặc ảnh hưởng nghiêm trọng đến hệ thống nếu chưa được phê duyệt, trừ trường hợp cần hành động khẩn cấp theo quy trình đã thống nhất.
Điều 13. Đánh giá lỗ hổng
Bên B được thực hiện đánh giá lỗ hổng đối với các hệ thống thuộc phạm vi hợp đồng.
Phương pháp và thời gian thực hiện phải được hai bên thống nhất trước.
Việc kiểm thử phải được thực hiện có kiểm soát, không làm gián đoạn trái phép hệ thống.
Điều 14. Cập nhật và khắc phục
Bên B có trách nhiệm đề xuất biện pháp khắc phục đối với các vấn đề bảo mật phát hiện trong phạm vi dịch vụ.
Việc cập nhật phần mềm hoặc thay đổi cấu hình quan trọng phải được Bên A phê duyệt.
Điều 15. Báo cáo bảo mật
Bên B lập báo cáo định kỳ gồm:
- Tình trạng hệ thống.
- Các sự cố phát hiện.
- Các lỗ hổng.
- Biện pháp xử lý.
- Tình trạng sao lưu.
- Tình trạng tài khoản.
- Kiến nghị cải thiện.
Điều 16. Quyền và nghĩa vụ của Bên A
Bên A có quyền:
- Yêu cầu Bên B thực hiện đúng phạm vi dịch vụ.
- Yêu cầu báo cáo.
- Kiểm tra việc thực hiện dịch vụ.
- Yêu cầu khắc phục vi phạm.
Bên A có nghĩa vụ:
- Cung cấp thông tin cần thiết.
- Cấp quyền truy cập phù hợp.
- Thanh toán phí dịch vụ.
- Phê duyệt các thay đổi quan trọng.
- Phối hợp xử lý sự cố.
Điều 17. Quyền và nghĩa vụ của Bên B
Bên B có quyền:
- Nhận phí dịch vụ.
- Yêu cầu Bên A cung cấp thông tin cần thiết.
- Từ chối yêu cầu nằm ngoài phạm vi hợp đồng.
Bên B có nghĩa vụ:
- Bảo mật thông tin.
- Chỉ truy cập hệ thống trong phạm vi được phép.
- Thực hiện dịch vụ đúng tiêu chuẩn đã thỏa thuận.
- Thông báo sự cố.
- Không tự ý chuyển dữ liệu cho bên thứ ba.
- Hoàn trả hoặc xóa dữ liệu theo thỏa thuận khi hợp đồng chấm dứt.
Điều 18. Bên thứ ba và nhà thầu phụ
Bên B không được chuyển giao toàn bộ hoặc một phần dịch vụ cho bên thứ ba nếu chưa được Bên A chấp thuận.
Trường hợp được chấp thuận, Bên B vẫn chịu trách nhiệm về nghĩa vụ bảo mật của bên thứ ba trong phạm vi pháp luật và hợp đồng.
Điều 19. Phí dịch vụ
Phí dịch vụ là: ... đồng/tháng hoặc ... đồng/năm.
Phí đã bao gồm: ...
Phí chưa bao gồm: ...
Các dịch vụ ngoài phạm vi được tính theo bảng giá hoặc báo giá riêng.
Điều 20. Thời hạn hợp đồng
Hợp đồng có thời hạn từ ngày ... đến ngày ...
Việc gia hạn được thực hiện theo thỏa thuận của hai bên.
Điều 21. Xử lý dữ liệu khi chấm dứt hợp đồng
Khi Hợp đồng chấm dứt, Bên B phải:
- Ngừng quyền truy cập.
- Hoàn trả dữ liệu thuộc quyền kiểm soát của Bên A.
- Xóa dữ liệu theo thỏa thuận.
- Thu hồi tài khoản kỹ thuật.
- Bàn giao tài liệu cần thiết.
- Tiếp tục bảo mật những thông tin có nghĩa vụ bảo mật sau khi hợp đồng chấm dứt.
Điều 22. Sự cố do lỗi của Bên B
Nếu thiệt hại phát sinh trực tiếp do lỗi của Bên B trong quá trình thực hiện dịch vụ, Bên B có trách nhiệm phối hợp khắc phục và bồi thường theo mức độ thiệt hại thực tế, trách nhiệm đã thỏa thuận và quy định pháp luật.
Điều 23. Trường hợp miễn trừ trách nhiệm
Bên B không chịu trách nhiệm đối với sự cố phát sinh hoàn toàn do:
- Lỗi của Bên A.
- Thiết bị ngoài phạm vi dịch vụ.
- Hành vi của bên thứ ba mà Bên B không thể kiểm soát hợp lý.
- Sự kiện bất khả kháng.
- Việc Bên A không thực hiện khuyến nghị bảo mật quan trọng sau khi đã được thông báo.
Điều 24. Kiểm tra và nghiệm thu
Bên A có quyền kiểm tra kết quả dịch vụ theo định kỳ.
Các báo cáo, biên bản kiểm tra và kết quả xử lý sự cố là căn cứ nghiệm thu dịch vụ.
Điều 25. Bảo hiểm trách nhiệm
Nếu hai bên có thỏa thuận về bảo hiểm trách nhiệm nghề nghiệp hoặc bảo hiểm rủi ro công nghệ, thông tin về phạm vi bảo hiểm được quy định tại Phụ lục ...
Điều 26. Sở hữu dữ liệu
Toàn bộ dữ liệu vận hành, dữ liệu nghiệp vụ và dữ liệu do hệ thống của Bên A tạo ra thuộc quyền kiểm soát của Bên A, trừ trường hợp các bên có thỏa thuận khác phù hợp pháp luật.
Bên B không được sử dụng dữ liệu này cho mục đích thương mại riêng nếu chưa được Bên A chấp thuận.
Điều 27. Sở hữu trí tuệ
Quyền sở hữu đối với phần mềm, công cụ bảo mật và phương pháp kỹ thuật thuộc bên có quyền hợp pháp đối với các tài sản đó.
Việc sử dụng công cụ của Bên B không làm phát sinh quyền sở hữu của Bên A đối với công cụ đó, trừ khi có thỏa thuận khác.
Điều 28. Bất khả kháng
Bên bị ảnh hưởng bởi sự kiện bất khả kháng phải thông báo cho bên còn lại trong thời gian hợp lý và áp dụng các biện pháp phù hợp để hạn chế thiệt hại.
Điều 29. Giải quyết tranh chấp
Mọi tranh chấp được ưu tiên giải quyết bằng thương lượng.
Nếu thương lượng không thành, tranh chấp được giải quyết tại cơ quan có thẩm quyền theo thỏa thuận và quy định pháp luật.
Điều 30. Luật áp dụng
Hợp đồng được điều chỉnh bởi pháp luật Việt Nam và các quy định chuyên ngành có liên quan đến hoạt động bảo mật hệ thống, bảo vệ dữ liệu và quản lý UAV trong phạm vi áp dụng.
Điều 31. Hiệu lực hợp đồng
Hợp đồng có hiệu lực kể từ ngày ...
Hợp đồng được lập thành ... bản, mỗi bên giữ ... bản có giá trị pháp lý như nhau.
ĐẠI DIỆN BÊN A
(Ký, ghi rõ họ tên, chức vụ và đóng dấu nếu có)
ĐẠI DIỆN BÊN B
(Ký, ghi rõ họ tên, chức vụ và đóng dấu nếu có)
Phụ lục nên kèm theo hợp đồng
Đối với hợp đồng dịch vụ bảo mật hệ thống UAV, nên có các phụ lục riêng để tránh đưa quá nhiều thông tin kỹ thuật vào hợp đồng chính.
Phụ lục 1: Danh mục hệ thống
| STT | Hệ thống | Địa chỉ/Cloud | Phạm vi bảo mật | Ghi chú |
|---|---|---|---|---|
| 1 | Nền tảng quản lý UAV | ... | Toàn bộ | ... |
| 2 | Máy chủ | ... | Máy chủ ứng dụng | ... |
| 3 | Cơ sở dữ liệu | ... | Dữ liệu vận hành | ... |
| 4 | Ứng dụng | ... | Người dùng | ... |
Phụ lục 2: Danh mục dữ liệu
Phân loại:
- Dữ liệu vận hành.
- Dữ liệu kỹ thuật.
- Dữ liệu hình ảnh.
- Dữ liệu video.
- Dữ liệu vị trí.
- Dữ liệu khách hàng.
- Dữ liệu cá nhân.
- Dữ liệu mật của doanh nghiệp.
Phụ lục 3: SLA dịch vụ
Xác định:
- Thời gian phản hồi.
- Thời gian xử lý.
- Thời gian khôi phục.
- Mức độ sự cố.
- Đầu mối liên hệ.
- Phương thức thông báo.
Những rủi ro cần đặc biệt kiểm soát
Một là, cấp quyền quá rộng cho nhà cung cấp
Không nên để nhà cung cấp có quyền quản trị toàn bộ hệ thống trong mọi thời điểm. Quyền truy cập nên được giới hạn theo nhiệm vụ và thời gian cần thiết.
Hai là, không quy định quyền sử dụng dữ liệu
Nếu nhà cung cấp được tiếp cận hình ảnh, video hoặc dữ liệu vị trí, hợp đồng cần quy định rõ họ được phép làm gì với dữ liệu đó.
Ba là, không có quy trình khi chấm dứt hợp đồng
Khi đổi nhà cung cấp, phải thu hồi tài khoản, khóa quyền truy cập và xử lý dữ liệu còn lưu trữ.
Bốn là, chỉ quy định "bảo mật" mà không có SLA
Một điều khoản bảo mật chung không đủ để xử lý sự cố thực tế. Hợp đồng nên có thời gian phản hồi và đầu mối cụ thể.
Năm là, nhầm lẫn giữa bảo mật hệ thống và an toàn bay
Dịch vụ bảo mật CNTT không đồng nghĩa với việc nhà cung cấp chịu trách nhiệm về toàn bộ an toàn của chuyến bay. Trách nhiệm vận hành UAV, người điều khiển, điều kiện hoạt động và tuân thủ quy định chuyên ngành phải được xác định riêng.
Ý kiến từ chuyên gia pháp lý
Luật sư Nguyễn Văn Hùng
"Đối với hệ thống UAV, điều khoản bảo mật không nên chỉ tập trung vào mật khẩu hoặc máy chủ. Dữ liệu hình ảnh, video, vị trí, nhật ký vận hành và quyền truy cập của nhân sự kỹ thuật đều cần được xác định rõ về phạm vi sử dụng và trách nhiệm bảo vệ."
Luật sư Đặng Quý Tiên
"Doanh nghiệp nên tách trách nhiệm bảo mật hệ thống khỏi trách nhiệm vận hành UAV. Nhà cung cấp dịch vụ an toàn thông tin chỉ chịu trách nhiệm trong phạm vi công việc được giao; các nghĩa vụ về điều kiện hoạt động bay và tuân thủ quy định chuyên ngành vẫn phải được xác định đối với chủ thể có trách nhiệm."
Kết luận
Hợp đồng dịch vụ bảo mật cho hệ thống vận hành UAV cần được xây dựng theo hướng bảo vệ đồng thời hệ thống, tài khoản, dữ liệu và quy trình vận hành. Những nội dung quan trọng nhất gồm phạm vi hệ thống, quyền truy cập, dữ liệu được xử lý, sao lưu, giám sát, đánh giá lỗ hổng, thông báo sự cố, SLA, trách nhiệm của nhà cung cấp và nghĩa vụ sau khi chấm dứt hợp đồng.
Đặc biệt, nếu hệ thống UAV có thu thập hình ảnh, video, dữ liệu vị trí hoặc thông tin có thể liên quan đến cá nhân, doanh nghiệp cần đánh giá thêm các nghĩa vụ về bảo vệ dữ liệu cá nhân. Đối với hoạt động UAV, hợp đồng bảo mật cũng không thay thế các yêu cầu pháp lý riêng về quản lý và khai thác tàu bay không người lái.
Người dùng có thể sử dụng Mẫu Hợp Đồng làm khung tham khảo, sau đó bổ sung phụ lục kỹ thuật, danh mục hệ thống, phân loại dữ liệu và SLA phù hợp với mô hình vận hành thực tế.