Trung tâm bảo mật & tin cậy

FinanOne bảo vệ dữ liệu tài chính của doanh nghiệp bạn bằng các kiểm soát được đánh giá độc lập và có thể đối chiếu tận mã nguồn. Trang này công bố chứng nhận chúng tôi đã đạt, cách hệ thống được bảo vệ nhiều lớp và những cam kết bạn có thể tự kiểm chứng.

Dữ liệu thuộc về bạn: chúng tôi chỉ xử lý trong phạm vi bạn cho phép, không dùng dữ liệu của bạn để huấn luyện AI dùng chung khi chưa có sự đồng ý, và bạn có thể yêu cầu xoá tài khoản ngay trong ứng dụng.

Chứng nhận

Chứng nhận bảo mật được kiểm chứng độc lập

FinanOne được các tổ chức đánh giá độc lập cấp hai chứng nhận: PCI DSS Level 2 — tiêu chuẩn bảo mật dữ liệu thẻ toàn cầu của hội đồng các tổ chức thẻ Visa, Mastercard, JCB, American Express, Discover, UnionPay — và ISO/IEC 27001:2022 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin.

PCI DSS Level 2 — bảo mật dữ liệu thẻ

v4.0.1

PCI DSS

LEVEL 2

Đang hiệu lực

Thông tin chứng nhận

Số chứng nhận
0711/2025/FINAN
Tiêu chuẩn
PCI DSS phiên bản 4.0.1
Cấp độ
Level 2 — Service Provider (nhà cung cấp dịch vụ)
Đơn vị đánh giá & cấp
CMC Cyber Security
Đơn vị được chứng nhận
Công ty TNHH Finan (Finan Company Limited)
Hiệu lực
07/11/2025 → 06/11/2026
Tải chứng nhận (PDF)

Bấm vào ảnh để phóng to. Chứng nhận có thể xác minh với đơn vị cấp — CMC Cyber Security.

ISO/IEC 27001:2022 — hệ thống quản lý an toàn thông tin

:2022

ISO/IEC 27001

HỆ THỐNG QUẢN LÝ AN TOÀN THÔNG TIN (ISMS)

Đang hiệu lực

Thông tin chứng nhận

Số chứng nhận
IS2200497952026
Tiêu chuẩn
ISO/IEC 27001:2022
Phạm vi
Hệ thống quản lý an toàn thông tin cho việc cung cấp dịch vụ phát triển phần mềm
Tổ chức chứng nhận
SQC Certification Services (công nhận: UAF)
Đơn vị được chứng nhận
Công ty TNHH Finan (Finan Company Limited)
Chứng nhận lần đầu
28/04/2026
Hết hạn
27/04/2029 (giám sát hằng năm)
Tải chứng nhận (PDF)

Bấm vào ảnh để phóng to. Kiểm tra hiệu lực chứng nhận tại website của SQC Certification — sqccertification.com.

Cam kết

Thiết kế để đáng tin cậy

Lưu trữ tại Việt Nam

Dữ liệu dịch vụ lưu trên máy chủ đặt tại Việt Nam, tuân thủ pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, vận hành theo bộ quy trình thành văn.

Bạn kiểm soát truy cập

Phân quyền theo vai trò tới từng đối tượng và từng cột dữ liệu; mọi API kiểm quyền theo nguyên tắc mặc định-từ-chối; quản trị nền tảng tách bạch và bị ghi vết.

Bảo mật theo vòng đời dữ liệu

Mã hoá trên đường truyền và với thông tin xác thực nhạy cảm khi lưu trữ; nhật ký kiểm toán không thể sửa xoá; quét lỗ hổng và phân tích mã tự động trước khi phát hành.

Chứng nhận độc lập

Hai tổ chức đánh giá độc lập đã cấp chứng nhận: tuân thủ PCI DSS Level 2 (CMC Cyber Security) và ISO/IEC 27001:2022 về hệ thống quản lý an toàn thông tin (SQC Certification).

Kiến trúc bảo mật

Năm lớp bảo vệ chồng nhau

Bấm từng lớp để xem kiểm soát cụ thể — mọi mục đều tồn tại trong mã nguồn và cấu hình thật của hệ thống.

Nền móng chạy trên container tối giản, bí mật không nằm trong mã nguồn.

  • Container distroless, chạy không quyền root, hệ tệp chỉ-đọc
  • Bí mật tập trung trong két Vault, bơm vào runtime qua External Secrets
  • Ảnh container được quét lỗ hổng, bí mật rò rỉ và cấu hình sai trước khi phát hành
  • Mã nguồn được phân tích tĩnh (SAST) tự động

Đối chiếu từ mã nguồn thật

Những con số dưới đây không phải khẩu hiệu tiếp thị — chúng được đếm trực tiếp từ mã nguồn và cấu hình hệ thống FinanOne, tính đến tháng 08/2026.

Số liệu thật

Đếm từ mã nguồn, không phải khẩu hiệu

Số liệu đếm trực tiếp từ mã nguồn và cấu hình hệ thống FinanOne, tính đến tháng 08/2026.

493

bảng dữ liệu bật cách ly RLS (bảng)

506

chính sách cách ly ở tầng cơ sở dữ liệu (chính sách)

256-bit

khoá mã hoá AES-GCM cho thông tin nhạy cảm

2

HSTS — thời hạn trình duyệt buộc dùng HTTPS (năm)

12

thời hạn tối đa một phiên đăng nhập (giờ)

4

tất cả những gì hệ thống giữ về số thẻ của bạn (số cuối)

RLS = Row-Level Security, cách ly dữ liệu theo từng hàng ngay trong cơ sở dữ liệu.

Cách ly dữ liệu

Ai thấy được dữ liệu của bạn?

Chạm từng vai trò để xem hệ thống cho phép nhìn thấy gì. Cách ly áp ngay ở tầng cơ sở dữ liệu (Row-Level Security) — không phải chỉ che ở màn hình.

Két dữ liệu — Doanh nghiệp A

Được xem
  • Khách hàng & công nợ
  • Giao dịch ngân hàng
  • Hoá đơn & sổ sách

Két dữ liệu — Doanh nghiệp B

Không thể truy cập
  • Khách hàng & công nợ
  • Giao dịch ngân hàng
  • Hoá đơn & sổ sách

Bạn chỉ thấy dữ liệu doanh nghiệp mình — chính sách cách ly gắn trên từng hàng dữ liệu, doanh nghiệp khác không tồn tại với bạn.

Cưỡng chế bằng Row-Level Security bật + FORCE trên hàng trăm bảng dữ liệu, kèm bộ giám sát thời gian thực và cổng kiểm tra tự động ở mỗi thay đổi mã nguồn.

Dữ liệu thẻ không đi qua Finan

Chúng tôi chủ động thu hẹp phạm vi tiếp xúc dữ liệu thẻ: thanh toán đi qua ngân hàng đối tác và chuẩn VietQR/NAPAS, hệ thống Finan chỉ nhận kết quả giao dịch cùng 4 số cuối của thẻ để đối soát.

Phạm vi PCI

Dữ liệu thẻ ở lại nơi an toàn nhất

Thanh toán đi qua ngân hàng đối tác và chuẩn VietQR/NAPAS — hệ thống Finan chỉ nhận kết quả để đối soát.

Khách hàng của bạn thanh toán

Ngân hàng đối tác · VietQR/NAPAS

Xử lý toàn bộ dữ liệu thẻ theo chuẩn EMVCo — tổ chức đã đạt chuẩn PCI DSS

FinanOne chỉ nhận

Kết quả giao dịch để đối soát
4 số cuối của thẻ

Không bao giờ chạm tới FinanOne:

Số thẻ đầy đủ (PAN)CVVPIN

Thu hẹp chủ động phạm vi tiếp xúc dữ liệu thẻ — nguyên tắc thiết kế cấp P0 trong mã nguồn.

Trải nghiệm

Thử mã hoá AES-256-GCM ngay trên máy bạn

Gõ một dòng bất kỳ — trình duyệt của bạn tự sinh khoá 256-bit và mã hoá tại chỗ. Không có gì rời khỏi máy bạn; đóng trang là khoá biến mất.

Thí nghiệm chạy 100% trong trình duyệt của bạn — không gửi đi đâu.
Trong hệ thống thật, khoá gốc nằm trong két Vault và không bao giờ rời khỏi đó; mỗi bản ghi dùng khoá dữ liệu riêng.

Tuân thủ pháp luật & tiêu chuẩn

Chúng tôi vận hành theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP từ 01/01/2026): mỗi trường dữ liệu cá nhân mới đều phải khai báo cơ sở pháp lý và thời hạn lưu trước khi được đưa vào hệ thống.

Chuẩn PCI DSS v4.0 và ISO/IEC 27001:2022 được dùng làm khung thiết kế ngay từ dòng mã đầu tiên — và cả hai đều đã được kiểm chứng độc lập: FinanOne đạt chứng nhận tuân thủ PCI DSS Level 2 và chứng nhận ISO/IEC 27001:2022 cho hệ thống quản lý an toàn thông tin. Hai chứng chỉ công bố ở đầu trang này.

Tài liệu liên quan: Chính sách bảo mật · Điều khoản sử dụng · Cam kết dịch vụ (SLA) · Quy định sử dụng · Chính sách hoàn tiền & huỷ.

Hỏi đáp

Câu hỏi thường gặp về bảo mật

Giải đáp ngắn những câu doanh nghiệp hay hỏi trước khi giao dữ liệu cho một nền tảng tài chính.

FinanOne có chứng nhận bảo mật nào?

FinanOne đạt hai chứng nhận độc lập: Chứng nhận tuân thủ PCI DSS Level 2 phiên bản 4.0.1 — tiêu chuẩn bảo mật dữ liệu thẻ toàn cầu (CMC Cyber Security cấp, số 0711/2025/FINAN, hiệu lực 07/11/2025–06/11/2026) và ISO/IEC 27001:2022 — tiêu chuẩn quốc tế về hệ thống quản lý an toàn thông tin (SQC Certification cấp, số IS2200497952026, hiệu lực 28/04/2026–27/04/2029). Xem và tải cả hai bản chứng nhận ngay trên trang này.

Finan có lưu số thẻ của khách hàng không?

Không. Quy tắc bắt buộc trong quy trình phát triển cấm lưu, ghi log hay truyền số thẻ đầy đủ (PAN), CVV và PIN. Hệ thống chỉ giữ 4 số cuối để đối soát; thẻ do ngân hàng đối tác đã đạt chuẩn PCI DSS phát hành và xử lý.

Dữ liệu của tôi được lưu ở đâu?

Dữ liệu dịch vụ được lưu trên máy chủ đặt tại Việt Nam, phù hợp quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân. Chi tiết cách thu thập và xử lý dữ liệu nằm trong Chính sách bảo mật tại finan.one/bao-mat.

Doanh nghiệp khác có xem được dữ liệu của tôi không?

Không. Dữ liệu từng doanh nghiệp được cách ly ngay ở tầng cơ sở dữ liệu bằng Row-Level Security: hàng trăm bảng dữ liệu đều bật chính sách cách ly, kèm bộ giám sát thời gian thực và cổng kiểm tra tự động ở mỗi lần thay đổi mã nguồn.

Nhân viên Finan có xem được dữ liệu của tôi không?

Quyền truy cập cấp theo nguyên tắc tối thiểu: tài khoản quản trị nền tảng tách bạch hoàn toàn khỏi tài khoản người dùng doanh nghiệp, và mọi thao tác của quản trị viên được ghi vào nhật ký kiểm toán riêng — không thể sửa hay xoá.

Dữ liệu được mã hoá như thế nào?

Toàn bộ kết nối web buộc dùng HTTPS (HSTS 2 năm); lưu lượng giữa các dịch vụ nội bộ mã hoá hai chiều (mTLS). Thông tin xác thực nhạy cảm như thông tin kết nối ngân hàng được mã hoá AES-256-GCM theo mô hình phong bì — khoá gốc nằm trong két Vault và không thể xuất ra ngoài.

Tôi muốn báo lỗ hổng bảo mật hoặc hỏi thêm thì liên hệ ai?

Gửi email tới hello@finan.one với tiêu đề bắt đầu bằng [Bảo mật]. Chúng tôi hoan nghênh báo cáo lỗ hổng có trách nhiệm và sẽ phản hồi sớm nhất có thể.

Cần trao đổi sâu hơn về bảo mật cho doanh nghiệp bạn?

Đội ngũ FinanOne sẵn sàng chia sẻ chi tiết kiến trúc bảo mật, tài liệu tuân thủ hoặc thoả thuận xử lý dữ liệu (DPA) khi doanh nghiệp bạn cần.