Trung tâm bảo mật & tin cậy

FinanOne bảo vệ dữ liệu tài chính của doanh nghiệp bạn bằng các kiểm soát được đánh giá độc lập và có thể đối chiếu tận mã nguồn. Trang này công bố chứng nhận chúng tôi đã đạt, cách hệ thống được bảo vệ nhiều lớp và những cam kết bạn có thể tự kiểm chứng.

Dữ liệu thuộc về bạn: chúng tôi chỉ xử lý trong phạm vi bạn cho phép, không dùng dữ liệu của bạn để huấn luyện AI dùng chung khi chưa có sự đồng ý, và bạn có thể yêu cầu xoá tài khoản ngay trong ứng dụng.

Certification

Independently verified security certifications

FinanOne holds two certifications issued by independent assessment bodies: PCI DSS Level 2 — the global card-data security standard maintained by the card brands Visa, Mastercard, JCB, American Express, Discover, and UnionPay — and ISO/IEC 27001:2022 — the international standard for information security management systems.

PCI DSS Level 2 — card data security

v4.0.1

PCI DSS

LEVEL 2

Currently valid

Certificate details

Certificate number
0711/2025/FINAN
Standard
PCI DSS version 4.0.1
Level
Level 2 — Service Provider
Assessed & issued by
CMC Cyber Security
Certified entity
Finan Company Limited (Công ty TNHH Finan)
Valid
07 Nov 2025 → 06 Nov 2026

Click the image to zoom in. The certificate can be verified with the issuer — CMC Cyber Security.

ISO/IEC 27001:2022 — information security management

:2022

ISO/IEC 27001

INFORMATION SECURITY MANAGEMENT SYSTEM (ISMS)

Currently valid

Certificate details

Certificate number
IS2200497952026
Standard
ISO/IEC 27001:2022
Scope
Management of the information security system for the provision of software development
Certification body
SQC Certification Services (UAF-accredited)
Certified entity
Finan Company Limited (Công ty TNHH Finan)
Initial certification
28 Apr 2026
Expiry
27 Apr 2029 (annual surveillance audits)

Click the image to zoom in. Verify the certificate validity on the SQC Certification website — sqccertification.com.

Cam kết

Thiết kế để đáng tin cậy

Lưu trữ tại Việt Nam

Dữ liệu dịch vụ lưu trên máy chủ đặt tại Việt Nam, tuân thủ pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, vận hành theo bộ quy trình thành văn.

Bạn kiểm soát truy cập

Phân quyền theo vai trò tới từng đối tượng và từng cột dữ liệu; mọi API kiểm quyền theo nguyên tắc mặc định-từ-chối; quản trị nền tảng tách bạch và bị ghi vết.

Bảo mật theo vòng đời dữ liệu

Mã hoá trên đường truyền và với thông tin xác thực nhạy cảm khi lưu trữ; nhật ký kiểm toán không thể sửa xoá; quét lỗ hổng và phân tích mã tự động trước khi phát hành.

Chứng nhận độc lập

Hai tổ chức đánh giá độc lập đã cấp chứng nhận: tuân thủ PCI DSS Level 2 (CMC Cyber Security) và ISO/IEC 27001:2022 về hệ thống quản lý an toàn thông tin (SQC Certification).

Security architecture

Five layers of defense, stacked

Tap each layer to see the actual controls — every item exists in the system’s real source code and configuration.

The foundation runs on minimal containers, with no secrets baked into source code.

  • Distroless containers, running as non-root, with a read-only filesystem
  • Secrets centralized in a Vault, injected into runtime via External Secrets
  • Container images scanned for vulnerabilities, leaked secrets, and misconfiguration before release
  • Source code scanned automatically with static analysis (SAST)

Đối chiếu từ mã nguồn thật

Những con số dưới đây không phải khẩu hiệu tiếp thị — chúng được đếm trực tiếp từ mã nguồn và cấu hình hệ thống FinanOne, tính đến tháng 08/2026.

Real numbers

Counted from source code, not a slogan

Figures counted directly from FinanOne's system source code and configuration, as of August 2026.

493

data tables with RLS enabled (tables)

506

isolation policies at the database layer (policies)

256-bit

AES-GCM encryption key for sensitive data

2

HSTS — how long browsers are forced onto HTTPS (years)

12

maximum lifetime of a login session (hours)

4

all the system ever keeps of your card number (digits)

RLS = Row-Level Security, isolating data row by row inside the database itself.

Data isolation

Who can see your data?

Tap each role to see what the system allows it to view. Isolation is enforced right at the database layer (Row-Level Security) — not just hidden on screen.

Data vault — Business A

Visible
  • Customers & receivables
  • Bank transactions
  • Invoices & bookkeeping

Data vault — Business B

No access
  • Customers & receivables
  • Bank transactions
  • Invoices & bookkeeping

You only see your own business's data — the isolation policy is attached to every single data row; other businesses simply don't exist for you.

Enforced with Row-Level Security enabled and FORCEd across hundreds of data tables, backed by real-time monitoring and an automated gate on every code change.

Dữ liệu thẻ không đi qua Finan

Chúng tôi chủ động thu hẹp phạm vi tiếp xúc dữ liệu thẻ: thanh toán đi qua ngân hàng đối tác và chuẩn VietQR/NAPAS, hệ thống Finan chỉ nhận kết quả giao dịch cùng 4 số cuối của thẻ để đối soát.

PCI scope

Card data stays where it is safest

Payments flow through the partner bank and the VietQR/NAPAS standard — Finan's systems only receive the result for reconciliation.

Your customer pays

Partner bank · VietQR/NAPAS

Handles all card data under the EMVCo standard — an organization already PCI DSS certified

FinanOne only receives

The transaction result, for reconciliation
The card's last 4 digits

Never reaches FinanOne:

Full card number (PAN)CVVPIN

Deliberately shrinking card-data exposure — a P0 design principle in the source code.

Try it yourself

Try AES-256-GCM encryption right on your device

Type any line — your browser generates a 256-bit key and encrypts it locally. Nothing ever leaves your device; close the page and the key is gone.

This experiment runs 100% inside your browser — nothing is sent anywhere.
In the real system, the root key lives inside a Vault and never leaves it; every record uses its own data key.

Tuân thủ pháp luật & tiêu chuẩn

Chúng tôi vận hành theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP từ 01/01/2026): mỗi trường dữ liệu cá nhân mới đều phải khai báo cơ sở pháp lý và thời hạn lưu trước khi được đưa vào hệ thống.

Chuẩn PCI DSS v4.0 và ISO/IEC 27001:2022 được dùng làm khung thiết kế ngay từ dòng mã đầu tiên — và cả hai đều đã được kiểm chứng độc lập: FinanOne đạt chứng nhận tuân thủ PCI DSS Level 2 và chứng nhận ISO/IEC 27001:2022 cho hệ thống quản lý an toàn thông tin. Hai chứng chỉ công bố ở đầu trang này.

Tài liệu liên quan: Chính sách bảo mật · Điều khoản sử dụng · Cam kết dịch vụ (SLA) · Quy định sử dụng · Chính sách hoàn tiền & huỷ.

Hỏi đáp

Câu hỏi thường gặp về bảo mật

Giải đáp ngắn những câu doanh nghiệp hay hỏi trước khi giao dữ liệu cho một nền tảng tài chính.

FinanOne có chứng nhận bảo mật nào?

FinanOne đạt hai chứng nhận độc lập: Chứng nhận tuân thủ PCI DSS Level 2 phiên bản 4.0.1 — tiêu chuẩn bảo mật dữ liệu thẻ toàn cầu (CMC Cyber Security cấp, số 0711/2025/FINAN, hiệu lực 07/11/2025–06/11/2026) và ISO/IEC 27001:2022 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin (SQC Certification cấp, số IS2200497952026, hiệu lực 28/04/2026–27/04/2029). Xem và tải cả hai bản chứng nhận ngay trên trang này.

Finan có lưu số thẻ của khách hàng không?

Không. Quy tắc bắt buộc trong quy trình phát triển cấm lưu, ghi log hay truyền số thẻ đầy đủ (PAN), CVV và PIN. Hệ thống chỉ giữ 4 số cuối để đối soát; thẻ do ngân hàng đối tác đã đạt chuẩn PCI DSS phát hành và xử lý.

Dữ liệu của tôi được lưu ở đâu?

Dữ liệu dịch vụ được lưu trên máy chủ đặt tại Việt Nam, phù hợp quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân. Chi tiết cách thu thập và xử lý dữ liệu nằm trong Chính sách bảo mật tại finan.one/bao-mat.

Doanh nghiệp khác có xem được dữ liệu của tôi không?

Không. Dữ liệu từng doanh nghiệp được cách ly ngay ở tầng cơ sở dữ liệu bằng Row-Level Security: hàng trăm bảng dữ liệu đều bật chính sách cách ly, kèm bộ giám sát thời gian thực và cổng kiểm tra tự động ở mỗi lần thay đổi mã nguồn.

Nhân viên Finan có xem được dữ liệu của tôi không?

Quyền truy cập cấp theo nguyên tắc tối thiểu: tài khoản quản trị nền tảng tách bạch hoàn toàn khỏi tài khoản người dùng doanh nghiệp, và mọi thao tác của quản trị viên được ghi vào nhật ký kiểm toán riêng — không thể sửa hay xoá.

Dữ liệu được mã hoá như thế nào?

Toàn bộ kết nối web buộc dùng HTTPS (HSTS 2 năm); lưu lượng giữa các dịch vụ nội bộ mã hoá hai chiều (mTLS). Thông tin xác thực nhạy cảm như thông tin kết nối ngân hàng được mã hoá AES-256-GCM theo mô hình phong bì — khoá gốc nằm trong két Vault và không thể xuất ra ngoài.

Tôi muốn báo lỗ hổng bảo mật hoặc hỏi thêm thì liên hệ ai?

Gửi email tới hello@finan.one với tiêu đề bắt đầu bằng [Bảo mật]. Chúng tôi hoan nghênh báo cáo lỗ hổng có trách nhiệm và sẽ phản hồi sớm nhất có thể.

Cần trao đổi sâu hơn về bảo mật cho doanh nghiệp bạn?

Đội ngũ FinanOne sẵn sàng chia sẻ chi tiết kiến trúc bảo mật, tài liệu tuân thủ hoặc thoả thuận xử lý dữ liệu (DPA) khi doanh nghiệp bạn cần.