Trung tâm bảo mật & tin cậy
FinanOne bảo vệ dữ liệu tài chính của doanh nghiệp bạn bằng các kiểm soát được đánh giá độc lập và có thể đối chiếu tận mã nguồn. Trang này công bố chứng nhận chúng tôi đã đạt, cách hệ thống được bảo vệ nhiều lớp và những cam kết bạn có thể tự kiểm chứng.
Dữ liệu thuộc về bạn: chúng tôi chỉ xử lý trong phạm vi bạn cho phép, không dùng dữ liệu của bạn để huấn luyện AI dùng chung khi chưa có sự đồng ý, và bạn có thể yêu cầu xoá tài khoản ngay trong ứng dụng.
Certification
Independently verified security certifications
FinanOne holds two certifications issued by independent assessment bodies: PCI DSS Level 2 — the global card-data security standard maintained by the card brands Visa, Mastercard, JCB, American Express, Discover, and UnionPay — and ISO/IEC 27001:2022 — the international standard for information security management systems.
PCI DSS Level 2 — card data security
PCI DSS
LEVEL 2
Currently validCertificate details
- Certificate number
- 0711/2025/FINAN
- Standard
- PCI DSS version 4.0.1
- Level
- Level 2 — Service Provider
- Assessed & issued by
- CMC Cyber Security
- Certified entity
- Finan Company Limited (Công ty TNHH Finan)
- Valid
- 07 Nov 2025 → 06 Nov 2026
Click the image to zoom in. The certificate can be verified with the issuer — CMC Cyber Security.
ISO/IEC 27001:2022 — information security management
ISO/IEC 27001
INFORMATION SECURITY MANAGEMENT SYSTEM (ISMS)
Currently validCertificate details
- Certificate number
- IS2200497952026
- Standard
- ISO/IEC 27001:2022
- Scope
- Management of the information security system for the provision of software development
- Certification body
- SQC Certification Services (UAF-accredited)
- Certified entity
- Finan Company Limited (Công ty TNHH Finan)
- Initial certification
- 28 Apr 2026
- Expiry
- 27 Apr 2029 (annual surveillance audits)
Click the image to zoom in. Verify the certificate validity on the SQC Certification website — sqccertification.com.
Thiết kế để đáng tin cậy
Dữ liệu dịch vụ lưu trên máy chủ đặt tại Việt Nam, tuân thủ pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, vận hành theo bộ quy trình thành văn.
Phân quyền theo vai trò tới từng đối tượng và từng cột dữ liệu; mọi API kiểm quyền theo nguyên tắc mặc định-từ-chối; quản trị nền tảng tách bạch và bị ghi vết.
Mã hoá trên đường truyền và với thông tin xác thực nhạy cảm khi lưu trữ; nhật ký kiểm toán không thể sửa xoá; quét lỗ hổng và phân tích mã tự động trước khi phát hành.
Hai tổ chức đánh giá độc lập đã cấp chứng nhận: tuân thủ PCI DSS Level 2 (CMC Cyber Security) và ISO/IEC 27001:2022 về hệ thống quản lý an toàn thông tin (SQC Certification).
Security architecture
Five layers of defense, stacked
Tap each layer to see the actual controls — every item exists in the system’s real source code and configuration.
The foundation runs on minimal containers, with no secrets baked into source code.
- Distroless containers, running as non-root, with a read-only filesystem
- Secrets centralized in a Vault, injected into runtime via External Secrets
- Container images scanned for vulnerabilities, leaked secrets, and misconfiguration before release
- Source code scanned automatically with static analysis (SAST)
Đối chiếu từ mã nguồn thật
Những con số dưới đây không phải khẩu hiệu tiếp thị — chúng được đếm trực tiếp từ mã nguồn và cấu hình hệ thống FinanOne, tính đến tháng 08/2026.
Real numbers
Counted from source code, not a slogan
Figures counted directly from FinanOne's system source code and configuration, as of August 2026.
493
data tables with RLS enabled (tables)
506
isolation policies at the database layer (policies)
256-bit
AES-GCM encryption key for sensitive data
2
HSTS — how long browsers are forced onto HTTPS (years)
12
maximum lifetime of a login session (hours)
4
all the system ever keeps of your card number (digits)
RLS = Row-Level Security, isolating data row by row inside the database itself.
Data isolation
Who can see your data?
Tap each role to see what the system allows it to view. Isolation is enforced right at the database layer (Row-Level Security) — not just hidden on screen.
Data vault — Business A
Visible- Customers & receivables
- Bank transactions
- Invoices & bookkeeping
Data vault — Business B
No access- Customers & receivables
- Bank transactions
- Invoices & bookkeeping
You only see your own business's data — the isolation policy is attached to every single data row; other businesses simply don't exist for you.
Enforced with Row-Level Security enabled and FORCEd across hundreds of data tables, backed by real-time monitoring and an automated gate on every code change.
Dữ liệu thẻ không đi qua Finan
Chúng tôi chủ động thu hẹp phạm vi tiếp xúc dữ liệu thẻ: thanh toán đi qua ngân hàng đối tác và chuẩn VietQR/NAPAS, hệ thống Finan chỉ nhận kết quả giao dịch cùng 4 số cuối của thẻ để đối soát.
PCI scope
Card data stays where it is safest
Payments flow through the partner bank and the VietQR/NAPAS standard — Finan's systems only receive the result for reconciliation.
Partner bank · VietQR/NAPAS
Handles all card data under the EMVCo standard — an organization already PCI DSS certified
FinanOne only receives
Never reaches FinanOne:
Deliberately shrinking card-data exposure — a P0 design principle in the source code.
Try it yourself
Try AES-256-GCM encryption right on your device
Type any line — your browser generates a 256-bit key and encrypts it locally. Nothing ever leaves your device; close the page and the key is gone.
This experiment runs 100% inside your browser — nothing is sent anywhere.
In the real system, the root key lives inside a Vault and never leaves it; every record uses its own data key.
Tuân thủ pháp luật & tiêu chuẩn
Chúng tôi vận hành theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP từ 01/01/2026): mỗi trường dữ liệu cá nhân mới đều phải khai báo cơ sở pháp lý và thời hạn lưu trước khi được đưa vào hệ thống.
Chuẩn PCI DSS v4.0 và ISO/IEC 27001:2022 được dùng làm khung thiết kế ngay từ dòng mã đầu tiên — và cả hai đều đã được kiểm chứng độc lập: FinanOne đạt chứng nhận tuân thủ PCI DSS Level 2 và chứng nhận ISO/IEC 27001:2022 cho hệ thống quản lý an toàn thông tin. Hai chứng chỉ công bố ở đầu trang này.
Tài liệu liên quan: Chính sách bảo mật · Điều khoản sử dụng · Cam kết dịch vụ (SLA) · Quy định sử dụng · Chính sách hoàn tiền & huỷ.
Câu hỏi thường gặp về bảo mật
Giải đáp ngắn những câu doanh nghiệp hay hỏi trước khi giao dữ liệu cho một nền tảng tài chính.
FinanOne có chứng nhận bảo mật nào?
FinanOne đạt hai chứng nhận độc lập: Chứng nhận tuân thủ PCI DSS Level 2 phiên bản 4.0.1 — tiêu chuẩn bảo mật dữ liệu thẻ toàn cầu (CMC Cyber Security cấp, số 0711/2025/FINAN, hiệu lực 07/11/2025–06/11/2026) và ISO/IEC 27001:2022 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin (SQC Certification cấp, số IS2200497952026, hiệu lực 28/04/2026–27/04/2029). Xem và tải cả hai bản chứng nhận ngay trên trang này.
Finan có lưu số thẻ của khách hàng không?
Không. Quy tắc bắt buộc trong quy trình phát triển cấm lưu, ghi log hay truyền số thẻ đầy đủ (PAN), CVV và PIN. Hệ thống chỉ giữ 4 số cuối để đối soát; thẻ do ngân hàng đối tác đã đạt chuẩn PCI DSS phát hành và xử lý.
Dữ liệu của tôi được lưu ở đâu?
Dữ liệu dịch vụ được lưu trên máy chủ đặt tại Việt Nam, phù hợp quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân. Chi tiết cách thu thập và xử lý dữ liệu nằm trong Chính sách bảo mật tại finan.one/bao-mat.
Doanh nghiệp khác có xem được dữ liệu của tôi không?
Không. Dữ liệu từng doanh nghiệp được cách ly ngay ở tầng cơ sở dữ liệu bằng Row-Level Security: hàng trăm bảng dữ liệu đều bật chính sách cách ly, kèm bộ giám sát thời gian thực và cổng kiểm tra tự động ở mỗi lần thay đổi mã nguồn.
Nhân viên Finan có xem được dữ liệu của tôi không?
Quyền truy cập cấp theo nguyên tắc tối thiểu: tài khoản quản trị nền tảng tách bạch hoàn toàn khỏi tài khoản người dùng doanh nghiệp, và mọi thao tác của quản trị viên được ghi vào nhật ký kiểm toán riêng — không thể sửa hay xoá.
Dữ liệu được mã hoá như thế nào?
Toàn bộ kết nối web buộc dùng HTTPS (HSTS 2 năm); lưu lượng giữa các dịch vụ nội bộ mã hoá hai chiều (mTLS). Thông tin xác thực nhạy cảm như thông tin kết nối ngân hàng được mã hoá AES-256-GCM theo mô hình phong bì — khoá gốc nằm trong két Vault và không thể xuất ra ngoài.
Tôi muốn báo lỗ hổng bảo mật hoặc hỏi thêm thì liên hệ ai?
Gửi email tới hello@finan.one với tiêu đề bắt đầu bằng [Bảo mật]. Chúng tôi hoan nghênh báo cáo lỗ hổng có trách nhiệm và sẽ phản hồi sớm nhất có thể.
Cần trao đổi sâu hơn về bảo mật cho doanh nghiệp bạn?
Đội ngũ FinanOne sẵn sàng chia sẻ chi tiết kiến trúc bảo mật, tài liệu tuân thủ hoặc thoả thuận xử lý dữ liệu (DPA) khi doanh nghiệp bạn cần.
